Интеграция управления доступом к сети (NAC) с Intune

Intune интегрируется с партнерами по управлению доступом к сети (NAC), чтобы помочь организациям защитить корпоративные данные, когда устройства пытаются обратиться к локальным ресурсам.

Примечание.

Служба восстановления соответствия была выпущена в июле 2021 г. и заменила предыдущую службу Intune NAC. Microsoft Intune предоставляет поддержку устаревшей службы Intune NAC до 31 марта 2024 г. Наши партнеры NAC переходят на услугу поиска соответствия и включают:

  • ExtremeCloud Universal ZTNA
  • Extreme Networks ExtremeCloud IQ-Site Engine версии 24.2
  • Cisco ISE 3.1 и более поздней версии
  • Citrix Gateway 13.0-84.11 и более поздней версии
  • Citrix Gateway 13.1-12.50 и более поздней версии
  • F5 BIG-IP Access Policy Manager 14.1.5.2 и более поздних версий
  • F5 BIG-IP Access Policy Manager 15.1.7 и более поздних версий
  • F5 BIG-IP Access Policy Manager 16.1.3.1 и более поздних версий
  • F5 Диспетчер политик доступа BIG-IP 17.0 и более поздних
  • Ivanti Connect Secure 9.1R16 и более поздних версий
  • Aruba ClearPass с расширением Microsoft Intune версии 6 и более поздних версий
  • Forescout eyeExtend Microsoft Module v1.0.1 и более поздних версий
  • Облако Portnox
  • Fortinet FortiNAC 9.4.x
  • Fortinet FortiNAC-F 7.x и более поздние версии

В будущем мы прекратим поддержку службы Intune NAC, поэтому рекомендуем перейти на службу получения соответствия, чтобы избежать перерывов в обслуживании. Обратитесь к поставщику решений NAC, если у вас есть вопросы о службе восстановления соответствия требованиям или о влиянии на ваш клиент. Дополнительные сведения о службе восстановления соответствия требованиям и партнерах NAC см. в разделе Microsoft Tech Community: новая служба Microsoft Intune для управления доступом к сети.

Как решения NAC и Intune помогают защитить ресурсы вашей организации?

Решения NAC проверяют состояние регистрации и соответствия устройств в Intune для принятия решений по управлению доступом. Если устройство не зарегистрировано либо зарегистрировано, но не удовлетворяет политикам соответствия устройств Intune, его требуется перенаправить в Intune для регистрации или проверки соответствия.

Пример

Если устройство зарегистрировано и является соответствующим в рамках Intune, решение NAC должно предоставить ему доступ к корпоративным ресурсам. Например, можно разрешать или запрещать доступ пользователям, пытающимся обратиться к корпоративным ресурсам Wi-Fi или VPN.

Поведение функции

Устройства, которые активно синхронизируются с Intune, нельзя переключить из состояния Соответствующее / Несоответствующее в состояние Несинхронизированное (или Неизвестное). Состояние Неизвестное используется только для новых зарегистрированных устройств, которые еще не были проверены на предмет соответствия.

Если для устройств заблокирован доступ к ресурсам, служба блокировки должна перенаправлять всех пользователей портала управления, чтобы определить причину блокировки устройства. Если пользователи посетят эту страницу, их устройства будут синхронно проверены на предмет соответствия.

NAC и условный доступ

NAC использует условный доступ для принятия решений по управлению доступом. См. дополнительные сведения о стандартных способах использования условного доступа с помощью Intune.

Принцип работы интеграции с NAC

Ниже описаны особенности интеграции NAC с Intune. В шагах 1–3 объясняется процесс подключения. Типичная работа после интеграции решения NAC с Intune описана в шагах 4–9.

Схематическое изображение принципов работы NAC с Intune

  1. Зарегистрируйте партнерское решение NAC с помощью Microsoft Entra ID и предоставьте делегированные разрешения API NAC Intune.
  2. Настройте партнерское решения NAC с помощью соответствующих параметров, включая URL-адрес обнаружения Intune.
  3. Настройте партнерское решение NAC для проверки подлинности сертификата.
  4. Пользователь подключается к корпоративной точке доступа Wi-Fi или выполняет запрос на VPN-подключение.
  5. Партнерское решение NAC перенаправляет сведения об устройстве в Intune и запрашивает там состояние регистрации и соответствия устройства.
  6. Если устройство не соответствует требованиям или не зарегистрировано, партнерское решение NAC просит пользователя зарегистрировать устройство или обеспечить его соответствие.
  7. Устройство пытается повторно проверить свое состояние соответствия и регистрации.
  8. После регистрации и обеспечения соответствия устройства партнерское решение NAC получает это состояние из Intune.
  9. Устанавливается соединение, предоставляющее устройству доступ к корпоративным ресурсам.

Примечание.

Как правило, партнерские решения NAC выполняют два разных типа запросов в Intune, чтобы запросить состояние соответствия устройства.

  • Фильтрация запросов на основе известного значения свойства одного устройства, например номера IMEI или MAC-адреса для Wi-Fi.
  • Общие неотфильтрованные запросы для всех несоответствующих устройств.

Решения NAC могут выполнять любое требуемое количество запросов для конкретных устройств. Однако общие неотфильтрованные запросы могут регулироваться. В решении NAC должна быть настроена отправка только тех запросов, которые касаются всех несоответствующих устройств, не чаще каждых четырех часов. Более частые запросы вернут ошибку HTTP 503 от службы Intune.

Включение NAC

Чтобы включить использование NAC и службу поиска соответствия, обратитесь к последней документации вашего продукта NAC для включения интеграции NAC с Intune. Эта интеграция может потребовать внесения изменений после обновления до нового продукта или версии NAC.

Для службы восстановления соответствия требуется проверка подлинности на основе сертификатов и использование идентификатора устройства Intune в качестве альтернативного имени субъекта сертификатов. Для сертификатов SCEP и PKCS можно добавить атрибут типа URI со значением, определенным поставщиком NAC. Например, в инструкциях поставщика NAC может быть указано включение IntuneDeviceId://{{DeviceID}}в качестве альтернативного имени субъекта.

При использовании других продуктов NAC с профилями VPN в iOS может потребоваться указывать идентификатор устройства.

Совет

Мы рекомендуем по возможности использовать проверку подлинности на основе сертификатов с идентификатором устройства Intune. Если вам не удается использовать проверку подлинности на основе сертификатов, Intune поддерживает запросы устройств на основе MAC-адресов.

Дополнительные сведения о профилях сертификатов см. в статьях "Использование профилей сертификатов SCEP с Microsoft Intune" и "Использование профиля сертификата PKCS для подготовки устройств с сертификатами в Microsoft Intune".

Данные, передаваемые партнерам NAC

Конкретные свойства устройства, предоставляемые партнерам NAC, зависят от версии API NAC, используемой продуктом NAC. Обратитесь к своему партнеру NAC для получения дополнительной информации о том, какую версию NAC или API Compliance Retrieval использует ваш продукт NAC.

Кроме того, возвращаемые данные будут ограничены в следующих случаях:

  • Устройство не зарегистрировано в Intune. В этом случае никакой информации, кроме того, что устройство не управляется Intune, не будет передаваться продукту NAC.
  • ОС запрещает корпорации Майкрософт предоставлять доступ к свойству конкретного устройства. Intune будет передавать пустые значения обратно в продукт NAC для свойств данных, не общих с Intune операционной системой.
Свойство устройства Доступно в NAC 1.0 Доступно в NAC 1.1 Доступно в NAC 1.3 Доступно в Compliance Retrieval/NAC 2.0
Состояние соответствия требованиям Да Да Да Да
Под управлением Intune Да Да Да Да
Личное или корпоративное владение Нет Да Да Нет
MAC-адрес Да Да Да Да
Серийный номер Да Да Да Нет
IMEI Да Да Да Нет
UDID Да Да Да Нет
MEID Да Да Да Нет
Версия ОС Да Да Да Нет
Модель устройства Да Да Да Нет
Производитель Да Да Да Нет
Идентификатор устройства Microsoft Entra Да Да Да Нет
Время последнего контакта с Intune Да Да Да Нет
Удостоверение устройства Intune Нет Нет Нет Да

Дальнейшие действия