Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Существует два типа политик условного доступа, которые можно использовать с Intune: на основе устройства и на основе приложений. В этой статье рассматриваются общие сценарии для обоих типов файлов.
Сведения в этой статье помогут вам понять, как использовать возможности Intune для соответствия требованиям мобильных устройств и возможности управления мобильными приложениями (MAM) Intune.
Примечание.
Условный доступ — это возможность Microsoft Entra, включенная в лицензию Microsoft Entra ID P1 или P2. Узел условного доступа, доступ к которому осуществляется из Центра администрирования Microsoft Intune, совпадает с узлом, к которому осуществляется доступ из Microsoft Entra ID.
Приложения, доступные в рамках условного доступа для управления Microsoft Intune
При настройке условного доступа в Центре администрирования Microsoft Entra у вас есть два приложения на выбор:
- Microsoft Intune: это приложение управляет доступом к Центру администрирования Microsoft Intune и источникам данных. Настройте гранты и элементы управления в этом приложении, если вы хотите использовать центр администрирования Microsoft Intune и источники данных.
- Microsoft Intune Enrollment — приложение для управления рабочим процессом регистрации. Настраивайте предоставление разрешений и элементы управления для этого приложения, ориентированные на процесс регистрации. Дополнительные сведения см. в разделе "Требование многофакторной проверки подлинности для регистрации устройств в Intune".
Условный доступ на основе устройств
Intune и Microsoft Entra ID работают вместе, чтобы гарантировать, что только управляемые и соответствующие требованиям устройства могут получить доступ к электронной почте вашей организации, службам Microsoft 365, приложениям SaaS (программное обеспечение как услуга) и локальным приложениям. Кроме того, вы можете настроить политику в Microsoft Entra ID, чтобы доступ к службам Microsoft 365 был разрешен только компьютерам или мобильным устройствам, зарегистрированным в Intune, присоединенными к домену.
С помощью Intune вы можете развернуть политики соответствия устройств требованиям, чтобы определить, соответствует ли устройство ожидаемым требованиям к конфигурации и безопасности. Оценка политики соответствия определяет состояние соответствия устройства, которое сообщается как в Intune, так и в Microsoft Entra ID. Именно в Microsoft Entra ID политики условного доступа могут использовать состояние соответствия устройства для принятия решений о том, следует ли разрешить или заблокировать доступ к ресурсам вашей организации с этого устройства.
Политики условного доступа на основе устройств для Exchange Online и других продуктов Microsoft 365 настраиваются через центр администрирования Microsoft Intune.
Дополнительные сведения о требованиях управляемых устройств с условным доступом в Microsoft Entra ID.
Дополнительные сведения см. в разделе о соответствии требованиям устройств Intune.
Узнайте больше о поддерживаемых браузерах с условным доступом в Microsoft Entra ID.
Следующие сценарии основаны на условном доступе на основе устройства, чтобы продемонстрировать, как он применяется в определенных контекстах.
Условный доступ на основе управления доступом к сети
Intune интегрируется с такими партнерами, как Cisco ISE, Aruba Clear Pass и Citrix NetScaler, чтобы обеспечить контроль доступа на основе регистрации Intune и состояния соответствия устройств.
Пользователям может быть разрешен или запрещен доступ к корпоративным ресурсам Wi-Fi или VPN в зависимости от того, управляется ли используемое ими устройство и соответствует ли оно политикам соответствия устройств Intune.
- Дополнительные сведения см. в разделе об интеграции NAC с Intune.
Условный доступ на основе рисках для устройств
Компания Intune сотрудничает с поставщиками решений для защиты от угроз на мобильных устройствах, которые предоставляют решения для обнаружения вредоносных программ, троянов и других угроз на мобильных устройствах. Если на мобильных устройствах установлен агент защиты от угроз в мобильных устройствах, агент отправляет сообщения о состоянии соответствия в отчеты Intune при обнаружении угрозы. Эта интеграция играет важную роль при принятии решений об условном доступе на основе риска для устройства.
- Дополнительные сведения см. в разделе о защите от угроз на мобильных устройствах в Intune.
Условный доступ для компьютеров с Windows
Условный доступ для компьютеров позволяет использовать возможности, аналогичные тем, что доступны для мобильных устройств. При управлении компьютерами с помощью Intune доступны следующие параметры.
Корпоративные устройства
Гибридное присоединение к Microsoft Entra: Этот параметр обычно используется организациями, которые достаточно знакомы с тем, как они уже управляют своими компьютерами с помощью групповых политик AD или Configuration Manager.
Присоединение к домену Microsoft Entra и управление Intune: Этот сценарий предназначен для организаций, которые хотят быть в первую очередь облачными (то есть в основном использовать облачные службы с целью сократить использование локальной инфраструктуры) или только облачными (без локальной инфраструктуры). Присоединение к Microsoft Entra хорошо работает в гибридной среде, обеспечивая доступ как к облачным, так и к локальным приложениям и ресурсам. Устройство присоединяется к Microsoft Entra ID и регистрируется в Intune, что может использоваться в качестве условия условного доступа при доступе к корпоративным ресурсам.
Принеси свое устройство (BYOD)
- Workplace Join и управление Intune. Здесь пользователь может подключить свои личные устройства для доступа к корпоративным ресурсам и службам. Workplace Join и регистрацию устройств в Intune MDM можно использовать для получения политик на уровне устройства, что является одним из способов оценить соблюдение критериев условного доступа.
Подробнее об управлении устройствами в Microsoft Entra ID.
Условный доступ на основе приложения
Условный доступ на основе приложений защищает доступ на уровне приложений, а не на уровне устройства, что делает его хорошо подходящим для незарегистрированных устройств. В следующих статьях рассматриваются сценарии условного доступа на основе приложений для Intune:
- Использование политик условного доступа на основе приложений в Intune
- Требование утвержденного приложения или политики защиты приложений (Microsoft Entra)
Дальнейшие действия
Как настроить условный доступ в Microsoft Entra ID