Стандартные способы использования условного доступа с помощью Intune

Существует два типа политик условного доступа, которые можно использовать с Intune: на основе устройства и на основе приложений. В этой статье рассматриваются общие сценарии для обоих типов файлов.

Сведения в этой статье помогут вам понять, как использовать возможности Intune для соответствия требованиям мобильных устройств и возможности управления мобильными приложениями (MAM) Intune.

Примечание.

Условный доступ — это возможность Microsoft Entra, включенная в лицензию Microsoft Entra ID P1 или P2. Узел условного доступа, доступ к которому осуществляется из Центра администрирования Microsoft Intune, совпадает с узлом, к которому осуществляется доступ из Microsoft Entra ID.

Приложения, доступные в рамках условного доступа для управления Microsoft Intune

При настройке условного доступа в Центре администрирования Microsoft Entra у вас есть два приложения на выбор:

  • Microsoft Intune: это приложение управляет доступом к Центру администрирования Microsoft Intune и источникам данных. Настройте гранты и элементы управления в этом приложении, если вы хотите использовать центр администрирования Microsoft Intune и источники данных.
  • Microsoft Intune Enrollment — приложение для управления рабочим процессом регистрации. Настраивайте предоставление разрешений и элементы управления для этого приложения, ориентированные на процесс регистрации. Дополнительные сведения см. в разделе "Требование многофакторной проверки подлинности для регистрации устройств в Intune".

Условный доступ на основе устройств

Intune и Microsoft Entra ID работают вместе, чтобы гарантировать, что только управляемые и соответствующие требованиям устройства могут получить доступ к электронной почте вашей организации, службам Microsoft 365, приложениям SaaS (программное обеспечение как услуга) и локальным приложениям. Кроме того, вы можете настроить политику в Microsoft Entra ID, чтобы доступ к службам Microsoft 365 был разрешен только компьютерам или мобильным устройствам, зарегистрированным в Intune, присоединенными к домену.

С помощью Intune вы можете развернуть политики соответствия устройств требованиям, чтобы определить, соответствует ли устройство ожидаемым требованиям к конфигурации и безопасности. Оценка политики соответствия определяет состояние соответствия устройства, которое сообщается как в Intune, так и в Microsoft Entra ID. Именно в Microsoft Entra ID политики условного доступа могут использовать состояние соответствия устройства для принятия решений о том, следует ли разрешить или заблокировать доступ к ресурсам вашей организации с этого устройства.

Политики условного доступа на основе устройств для Exchange Online и других продуктов Microsoft 365 настраиваются через центр администрирования Microsoft Intune.

Следующие сценарии основаны на условном доступе на основе устройства, чтобы продемонстрировать, как он применяется в определенных контекстах.

Условный доступ на основе управления доступом к сети

Intune интегрируется с такими партнерами, как Cisco ISE, Aruba Clear Pass и Citrix NetScaler, чтобы обеспечить контроль доступа на основе регистрации Intune и состояния соответствия устройств.

Пользователям может быть разрешен или запрещен доступ к корпоративным ресурсам Wi-Fi или VPN в зависимости от того, управляется ли используемое ими устройство и соответствует ли оно политикам соответствия устройств Intune.

Условный доступ на основе рисках для устройств

Компания Intune сотрудничает с поставщиками решений для защиты от угроз на мобильных устройствах, которые предоставляют решения для обнаружения вредоносных программ, троянов и других угроз на мобильных устройствах. Если на мобильных устройствах установлен агент защиты от угроз в мобильных устройствах, агент отправляет сообщения о состоянии соответствия в отчеты Intune при обнаружении угрозы. Эта интеграция играет важную роль при принятии решений об условном доступе на основе риска для устройства.

Условный доступ для компьютеров с Windows

Условный доступ для компьютеров позволяет использовать возможности, аналогичные тем, что доступны для мобильных устройств. При управлении компьютерами с помощью Intune доступны следующие параметры.

Корпоративные устройства

  • Гибридное присоединение к Microsoft Entra: Этот параметр обычно используется организациями, которые достаточно знакомы с тем, как они уже управляют своими компьютерами с помощью групповых политик AD или Configuration Manager.

  • Присоединение к домену Microsoft Entra и управление Intune: Этот сценарий предназначен для организаций, которые хотят быть в первую очередь облачными (то есть в основном использовать облачные службы с целью сократить использование локальной инфраструктуры) или только облачными (без локальной инфраструктуры). Присоединение к Microsoft Entra хорошо работает в гибридной среде, обеспечивая доступ как к облачным, так и к локальным приложениям и ресурсам. Устройство присоединяется к Microsoft Entra ID и регистрируется в Intune, что может использоваться в качестве условия условного доступа при доступе к корпоративным ресурсам.

Принеси свое устройство (BYOD)

  • Workplace Join и управление Intune. Здесь пользователь может подключить свои личные устройства для доступа к корпоративным ресурсам и службам. Workplace Join и регистрацию устройств в Intune MDM можно использовать для получения политик на уровне устройства, что является одним из способов оценить соблюдение критериев условного доступа.

Подробнее об управлении устройствами в Microsoft Entra ID.

Условный доступ на основе приложения

Условный доступ на основе приложений защищает доступ на уровне приложений, а не на уровне устройства, что делает его хорошо подходящим для незарегистрированных устройств. В следующих статьях рассматриваются сценарии условного доступа на основе приложений для Intune:

Дальнейшие действия

Как настроить условный доступ в Microsoft Entra ID

Настройка политик условного доступа на основе устройств

Настройка политик условного доступа на основе приложений