Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этом руководстве показано, как использовать политики соответствия устройств Microsoft Intune условному доступу Microsoft Entra, чтобы разрешить устройствам iOS получать доступ к Exchange Online только в том случае, если они находятся под управлением Intune и используют приложение Outlook.
С помощью данного руководства вы изучите:
- Создайте политику соответствия устройств Intune под управлением iOS, задающую условия, которым должно соответствовать устройство, чтобы считаться соответствующим требованиям.
- Создайте политику условного доступа Microsoft Entra, которая требует, чтобы устройства iOS регистрировались в Intune, соответствовали политикам Intune и использовали мобильное приложение Outlook для доступа к электронной почте Exchange Online.
Предварительные условия
В этом руководстве используйте непроизводственные пробные подписки, чтобы не затрагивать рабочую среду. Войдите с помощью учетной записи, созданной при настройке пробной подписки. У этой учетной записи есть разрешения, необходимые для выполнения каждой задачи в этом руководстве.
Для этого руководства требуется тестовый клиент со следующими подписками:
- Подписка на Microsoft Intune (план 1) (регистрация для получения бесплатной пробной учетной записи)
- Microsoft Entra ID P1 (цены и варианты пробной версии)
- подписка "Приложения Microsoft 365 для бизнеса", которая включает Exchange (бесплатная пробная версия).
Вход в Intune
Чтобы использовать это руководство, войдите в Центр администрирования Microsoft Intune с помощью учетной записи, созданной при регистрации пробной подписки на Intune.
Создание профиля устройства электронной почты
Для этого руководства требуется профиль устройства с iOS/iPadOS Email. Чтобы создать профиль, следуйте инструкциям в шаге 11 "Создание профиля устройства". Для профиля электронной почты требуется, чтобы устройства с iOS/iPadOS использовали рабочую учетную запись электронной почты.
При создании профиля электронной почты назначьте его той группе устройств, которая будет использоваться позднее для политики соответствия устройств и политик условного доступа , созданных на последующих шагах этого руководства.
После создания профиля электронной почты вернитесь сюда для продолжения.
Создание политики защиты приложений
Для этого учебника требуется политика защиты приложений Intune, предназначенная для Outlook на iOS/iPadOS. Политика защиты приложений работает с политикой условного доступа, созданной позже, которая требует, чтобы политика защиты приложений существовала до того, как устройство сможет получить доступ к Exchange Online.
Чтобы создать политику защиты приложений, следуйте инструкциям в статье "Создание и назначение политик защиты приложений". При настройке политики используйте следующие параметры:
- Платформа. Выберите iOS/iPadOS.
- Приложения: задайте для параметра "Целевая политика" значение"Основные приложения Microsoft Apps" или выберите Microsoft Outlook по отдельности.
- Защита данных, требования к доступу и условный запуск: Примите значения по умолчанию для этого учебника (базовая защита корпоративных данных).
- Назначения: Назначьте политику той же группе пользователей, которая используется для политик соответствия требованиям и условного доступа в этом руководстве.
После создания политики защиты приложений вернитесь сюда для продолжения.
Создание политики соответствия требованиям для устройств iOS
Настройте политику соответствия требованиям Intune, в которой можно задать обязательные условия соответствия для устройств. В этом руководстве вы создадите политику соответствия устройств требованиям для устройств с iOS. Политики соответствия требованиям зависят от используемой платформы. Поэтому для каждой платформы устройств, которые вы хотите оценить, нужна отдельная политика соответствия требованиям.
Войдите в Центр администрирования Microsoft Intune.
Выберите>устройства для соответствия требованиям.
На вкладке Политики выберите Создать политику.
На странице "Создание политики " для параметра "Платформа " выберите iOS/iPadOS, а затем нажмите кнопку "Создать ", чтобы продолжить.
На вкладке " Основы " введите следующие свойства:
- Имя: введите описательное имя для нового профиля. В этом примере введите тест политики соответствия iOS.
- Описание: необязательно. Введите тест политики соответствия iOS.
Нажмите кнопку Далее, чтобы продолжить.
На вкладке "Параметры соответствия требованиям ":
Разверните Email, а затем присвойте параметру "Не удается настроить электронную почту на устройстве" значение "Требовать".
Разверните раздел "Работоспособность устройства" и настройте для устройств со снятой защитой значение "Блокировка".
Разверните раздел "Безопасность системы" и настройте следующие параметры:
- Требовать пароль для разблокировки мобильных устройствТребовать
- Простые пароли для блокировки
- Минимальная длина пароля до 4
Совет
Значения по умолчанию, выделенные серым цветом и курсивом, представлены в качестве рекомендаций. Чтобы настроить параметр, вам нужно заменить рекомендованные значения.
- Требуемый тип пароля — буквенно-цифровой
- Максимум минут после блокировки экрана, прежде чем пароль потребуетсянемедленно,
- Срок действия пароля (в днях) до 41
- Количество предыдущих паролей для предотвращения повторного использования — до 5
Чтобы продолжить, нажмите кнопку "Далее".
Нажмите кнопку "Далее", чтобы пропустить действия в случае несоответствия.
На вкладке "Назначения " в разделе "Включенные группы" выберите " Добавить все устройства" или выберите группу, содержащую только устройства, которым должна назначена эта политика. Убедитесь, что используется то же назначение, что и для профиля устройства электронной почты.
Нажмите кнопку Далее, чтобы продолжить.
На вкладке "Рецензирование+создание " просмотрите параметры. При выборе Создать внесенные изменения сохраняются и назначается профиль.
Создание политики условного доступа
Затем с помощью Центра администрирования Microsoft Intune создайте политику условного доступа. Вы интегрируете условный доступ с Intune для управления устройствами и приложениями, которые могут подключаться к электронной почте и ресурсам вашей организации.
Политика условного доступа:
- Потребуйте, чтобы устройства, работающие на любой платформе, зарегистрировались в Intune и соответствовали вашей политике соответствия требованиям Intune, прежде чем эти устройства можно будет использовать для доступа к Exchange Online.
- Потребуйте, чтобы устройства использовали приложение Outlook для доступа к электронной почте.
Вы можете настроить политики условного доступа в Центре администрирования Microsoft Entra или в Центре администрирования Microsoft Intune. Для выполнения описанных ниже действий используется Центр администрирования Intune.
Войдите в Центр администрирования Microsoft Intune.
Выберите "Безопасность> конечной точки", "Условный доступ",>"Создание новой политики".
В поле Имя введите Тестовая политика для электронной почты Microsoft 365.
В разделе "Назначения" в разделе "Пользователи" или "Агенты" выберите 0 выбранных пользователей и групп. На вкладке "Включить " выберите "Все пользователи". Значение " Пользователи" обновляется до "Все пользователи".
Также в разделе "Назначения" в поле "Целевые ресурсы " выберите "Не выбирать целевые ресурсы". В раскрывающемся списке "Выберите, к чему применяется эта политика" выберите "Ресурсы (ранее — облачные приложения)".
Затем, чтобы защитить электронную почту Microsoft 365 Exchange Online, выберите это приложение:
- На вкладке "Включить " нажмите кнопку "Выбрать ресурсы".
- В разделе "Выберите определенные ресурсы" выберите "Нет ", чтобы открыть панель "Ресурсы ".
- В списке ресурсов установите флажок для Office 365 Exchange Online и нажмите кнопку "Выбрать".
Также в разделе "Назначения" в поле "Условия " выберите "0 выбранных условий". На новой доступной странице для платформ устройств выберите Не настроено , чтобы открыть панель платформ устройств .
- Для параметра "Настройка" присвойте значение "Да".
- На вкладке "Включить " выберите любое устройство, а затем нажмите кнопку "Готово".
В разделе "Задания" снова откройте клиентские приложения условий>.
Для параметра "Настройка" присвойте значение "Да".
Для этого руководства выберите мобильные приложения и классические клиенты, входящие в состав современных клиентов проверки подлинности (в том числе Outlook для iOS и Outlook для Android). Снимите все остальные флажки.
Выберите Готово и еще раз щелкните Готово.
В элементах управления доступом для параметра "Предоставление " выберите значение "Не настроено " для открытия области "Предоставление ":
На панели Предоставить выберите Предоставить доступ.
Выберите Требовать, чтобы устройство было отмечено как соответствующее.
Выберите "Требовать политику защиты приложений".
В разделе Для нескольких элементов управления выберите Требовать все выбранные элементы управления. Этот параметр гарантирует, что, когда устройство обратится к электронной почте, будут применяться оба выбранных требования.
Щелкните Выбрать.
В разделе Включить политику выберите Вкл.
Нажмите "Создать ", чтобы сохранить изменения. Профиль назначен.
Примечание.
Некоторые зависимые службы, такие как Microsoft Teams, интегрируются с ресурсами Exchange Online и управляются политикой раннего обновления. Следовательно, пользователи должны соблюдать политики Exchange перед входом в Microsoft Teams.
Если у вас есть политика условного доступа, ограничивающая запросы на проверку подлинности для ресурсов Exchange Online, пользователи должны соответствовать требованиям политики Exchange до входа в Teams. Несоблюдение этих политик влияет на возможность входа в Teams.
Дополнительные сведения см. в документации Майкрософт о зависимостях служб и применении политик.
Проверка
С помощью созданных вами политик любое устройство iOS, которое пытается войти в электронную почту Microsoft 365, должно зарегистрироваться в Intune и использовать мобильное приложение Outlook для iOS / iPadOS. Чтобы проверить этот сценарий на устройстве iOS, попробуйте войти в Exchange Online с учетными данными любого пользователя из тестового клиента. Вам будет предложено зарегистрировать устройство и установить приложение Outlook Mobile.
Чтобы протестировать это на iPhone, перейдите в раздел "Параметры","Приложения>>","Почта>","Учетные записи почты","Добавить> учетную запись", а затем выберите Microsoft Exchange.
Примечание.
Путь в параметрах может отличаться в зависимости от версии iOS. Предыдущие шаги основаны на iOS 26. Последние действия см. в статье "Добавление учетной записи электронной почты на iPhone или iPad на сайте службы поддержки Apple".
Введите адрес электронной почты, назначенный для пользователя в тестовом клиенте, и щелкните Далее.
Выберите Вход.
Введите пароль тестового пользователя и щелкните Войти.
Появится сообщение о том, что для доступа к ресурсу необходимо настроить управление для устройства, а также ссылка для регистрации.
Очистка ресурсов
Если тестовые политики больше не нужны, их можно удалить.
Войдите в Центр администрирования Microsoft Intune.
Выберите>устройства для соответствия требованиям.
В списке Имя политики выберите тестовую политику и нажмите кнопку Удалить. Подтвердите удаление.
Выберите "Безопасность> конечной точки: условный доступ".
Выберите политику тестирования, а затем нажмите кнопку Удалить. Подтвердите удаление.
Дальнейшие действия
В рамках этого руководства вы создали политики, требующие регистрации устройств iOS в Intune и использования приложения Outlook для доступа к электронной почте Exchange Online. Сведения об использовании Intune с условным доступом для защиты других приложений и служб см. в разделе Настройка условного доступа.