Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
С помощью политик соответствия устройств Microsoft Intune можно оценивать состояние управляемых устройств, чтобы убедиться, что они соответствуют вашим требованиям, прежде чем вы предоставите им доступ к приложениям и службам вашей организации. Результаты состояния ваших политик соответствия устройства могут использоваться политиками условного доступа Microsoft Entra для обеспечения соблюдения стандартов безопасности и соответствия требованиям. Такое сочетание называется условным доступом на основе устройства.
Совет
В дополнение к политикам условного доступа на основе устройства вы можете использовать условный доступ на основе приложений с Intune.
Условный доступ — это технология Microsoft Entra. Узел условного доступа, к которому вы получаете доступ из Центра администрирования Microsoft Intune, — это тот же узел, к которому вы обращаетесь из Microsoft Entra ID, поэтому вам не нужно переключаться между ними для настройки политик.
Требования
Требования к лицензированию
Прежде чем создавать политику условного доступа на основе устройств, вам потребуется лицензия Microsoft Entra ID P1 или P2. Подробнее см. в ценах на Microsoft Entra.
Требования к ролям
У вашей учетной записи должна быть одна из следующих ролей в Microsoft Entra:
- Администратор безопасности
- Администратор условного доступа
Важно!
Перед настройкой условного доступа необходимо настроить политики соответствия устройств Intune, чтобы оценивать устройства на основе их соответствия определенным требованиям. Ознакомьтесь со статьей Начало работы с политиками соответствия устройств в Intune.
Как это работает
Условный доступ на основе устройств использует сигналы о состоянии соответствия из Intune для принудительного управления доступом в Microsoft Entra ID. Настройка включает два этапа:
Этап 1. Настройка политик соответствия устройств в Intune. Эти политики определяют, соответствуют ли управляемые устройства требованиям безопасности. Intune сообщает о состоянии соответствия требованиям в Microsoft Entra ID.
Этап 2. Создание политики условного доступа в Microsoft Entra: Политика использует сигнал соответствия от Intune. В этой статье показано, как настроить политику в Центре администрирования Microsoft Intune.
Создание политики условного доступа
Войдите в Центр администрирования Microsoft Intune.
Выберите "Безопасность> конечной точки", "Условный доступ",>"Создание новой политики".
Откроется новая панель, представляющая собой панель конфигурации от Microsoft Entra. Создаваемая политика — это политика Microsoft Entra для условного доступа. Дополнительные сведения об этой панели и политиках условного доступа см. в разделе "Компоненты политики условного доступа" в содержимом Microsoft Entra.
В разделе "Назначения" настройте пользователей и группы , чтобы выбрать удостоверения в каталоге, к которому применяется политика. Дополнительные сведения см. в разделе "Пользователи и группы" в документации по Microsoft Entra.
- На вкладке Включить настройте пользователя и группы, которые вы хотите включить.
- Используйте вкладку Исключить, если есть пользователи, роли или группы, которые вы хотите исключить из этой политики.
Совет
Протестируйте политику на небольшой группе пользователей, чтобы убедиться, что она работает должным образом, прежде чем развертывать ее для больших групп.
Затем настройте Target resources, который также находится в разделе Assignments. Используйте раскрывающийся список для выбора облачных приложенийУкажите, к чему применяется эта политика.
На вкладке "Включить " используйте доступные параметры для определения приложений и служб, которые нужно защитить с помощью политики условного доступа.
При выборе " Выбрать приложения" используйте доступный пользовательский интерфейс для выбора приложений и служб, которые будут защищены с помощью этой политики.
Предостережение
Не замыкайте себя. Если вы выбрали "Все облачные приложения", обязательно просмотрите предупреждение, а затем исключите из этой политики свою учетную запись пользователя или других соответствующих пользователей и группы, которые должны сохранить доступ для использования Центра администрирования Microsoft Entra или Центра администрирования Microsoft Intune после вступления этой политики в силу.
Используйте вкладку Исключить, если у вас есть любые приложения или службы, которые нужно исключить из этой политики.
Дополнительные сведения см. в разделе "Облачные приложения и действия" документации по Microsoft Entra.
Затем настройте Условия. Выберите сигналы, которые вы хотите использовать в качестве условий для этой политики. Варианты:
- Риск пользователя
- Риск при входе
- Платформы устройств
- Locations
- Клиентские приложения
- Фильтр для устройств
Сведения об этих параметрах см. в разделе "Условия" документации по Microsoft Entra.
Совет
Если вы хотите защитить клиенты современной проверки подлинности и клиенты Exchange ActiveSync, создайте две отдельные политики условного доступа, по одной для каждого типа клиента. Хотя Exchange ActiveSync поддерживает современную проверку подлинности, единственное условие, которое поддерживает Exchange ActiveSync, это платформа. Другие условия, в том числе многофакторная проверка подлинности, не поддерживаются. Для эффективной защиты доступа к Exchange Online из Exchange ActiveSync создайте политику условного доступа, которая определяет облачное приложение Microsoft 365 Exchange Online и клиентское приложение Exchange ActiveSync с политикой применения только для выбранных поддерживаемых платформ.
В разделе "Элементы управления доступом" настройте Grant , чтобы выбрать одно или несколько требований. Сведения о вариантах предоставления см. в разделе Предоставление в документации по Microsoft Entra.
Важно!
Чтобы эта политика использовала состояние соответствия устройства, в параметре "Предоставить доступ " необходимо выбрать параметр "Требовать, чтобы устройство было помечено как соответствующее".
- Блокировать доступ: запрещает доступ к указанным приложениям или службам.
- Предоставление доступа: предоставляет доступ, но можно потребовать выполнение одного или нескольких условий. Чтобы использовать состояние соответствия устройства из Intune, выберите Требовать, чтобы устройство было помечено как соответствующее требованиям.
В разделе Включить политику выберите Вкл. По умолчанию для политики установлено значение Только отчет.
Нажмите Создать.
Дальнейшие действия
- Условный доступ на основе приложений с помощью Intune
- Troubleshooting Intune conditional access (Устранение проблем с условным доступом в Intune)