Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Intune-Gerätekonformitätsrichtlinien können den Status verwalteter Geräte auswerten, um sicherzustellen, dass sie Ihren Anforderungen entsprechen, bevor Sie ihnen Zugriff auf die Apps und Dienste Ihrer organization gewähren. Die Statusergebnisse aus Ihren Gerätekonformitätsrichtlinien können von Microsoft Entra-Richtlinien für bedingten Zugriff verwendet werden, um Sicherheits- und Compliancestandards durchzusetzen. Diese Kombination wird als gerätebasierter bedingter Zugriff bezeichnet.
Tipp
Zusätzlich zu gerätebasierten Richtlinien für bedingten Zugriff können Sie App-basierten bedingten Zugriff mit Intune verwenden.
Der bedingte Zugriff ist eine Technologie von Microsoft Entra. Der Knoten für bedingten Zugriff, auf den Sie über das Microsoft Intune Admin Center zugreifen, ist derselbe Knoten, auf den Sie über Microsoft Entra ID zugreifen, sodass Sie nicht zwischen ihnen wechseln müssen, um Richtlinien zu konfigurieren.
Anforderungen
Voraussetzungen für die Lizenzierung
Bevor Sie eine gerätebasierte Richtlinie für bedingten Zugriff erstellen können, müssen Sie über eine Microsoft Entra ID P1- oder P2-Lizenz verfügen. Weitere Informationen finden Sie unter Preise für Microsoft Entra.
Anforderungen an Rollen
Ihr Konto muss eine der folgenden Rollen in Microsoft Entra innehaben:
- Sicherheitsadministrator
- Administrator für bedingten Zugriff
Wichtig
Bevor Sie den bedingten Zugriff einrichten, müssen Sie Intune-Gerätekonformitätsrichtlinien festlegen, um Geräte danach zu bewerten, ob sie bestimmte Voraussetzungen erfüllen. Informationen dazu finden Sie unter Erste Schritte mit den Gerätekonformitätsrichtlinien in Intune.
Funktionsweise
Der gerätebasierte bedingte Zugriff verwendet Konformitätssignale status von Intune, um die Zugriffssteuerung in Microsoft Entra ID zu erzwingen. Die Konfiguration umfasst zwei Phasen:
Phase 1: Konfigurieren von Gerätekonformitätsrichtlinien in Intune: Diese Richtlinien bewerten, ob verwaltete Geräte Ihre Sicherheitsanforderungen erfüllen. Intune meldet diesen Compliance-Status an Microsoft Entra ID.
Phase 2: Erstellen einer Richtlinie für bedingten Zugriff in Microsoft Entra: Die Richtlinie verwendet das Compliancesignal von Intune. In diesem Artikel erfahren Sie, wie Sie die Richtlinie im Microsoft Intune Admin Center konfigurieren können.
Erstellen der Richtlinie für bedingten Zugriff
Melden Sie sich beim Microsoft Intune Admin Center an.
Endpunktsicherheit>auswählen Bedingter Zugriff>Neue Richtlinie erstellen.
Der neue Bereich wird geöffnet, bei dem es sich um den Konfigurationsbereich von Microsoft Entra handelt. Die Richtlinie, die Sie erstellen, ist eine Microsoft Entra-Richtlinie für bedingten Zugriff. Weitere Informationen zu diesem Bereich und Richtlinien für bedingten Zugriff finden Sie unter Richtlinienkomponenten für bedingten Zugriff im Inhalt von Microsoft Entra.
Konfigurieren Sie unter "Zuweisungen" Benutzer und Gruppen , um die Identitäten in dem Verzeichnis auszuwählen, für das die Richtlinie gilt. Weitere Informationen finden Sie unter Benutzer und Gruppen in der Dokumentation zu Microsoft Entra.
- Konfigurieren Sie auf der Registerkarte Einschließen die Benutzer und Gruppen, die Sie einschließen möchten.
- Verwenden Sie die Registerkarte Ausschließen, wenn Benutzer, Rollen oder Gruppen von dieser Richtlinie ausgeschlossen werden sollen.
Tipp
Testen Sie die Richtlinie mit einer kleineren Gruppe von Benutzern, um sicherzustellen, dass sie wie erwartet funktioniert, bevor Sie sie für größere Gruppen bereitstellen.
Konfigurieren Sie als Nächstes Zielressourcen, die sich ebenfalls unter Zuweisungen befinden. Verwenden Sie die Dropdownliste für Wählen Sie aus, worauf diese Richtlinie angewendet werden soll , um Cloud-Apps auszuwählen.
Verwenden Sie auf der Registerkarte "Einschließen " die verfügbaren Optionen, um die Apps und Dienste zu identifizieren, die Sie mit dieser Richtlinie für bedingten Zugriff schützen möchten.
Wenn Sie "Apps auswählen" auswählen, verwenden Sie die verfügbare Benutzeroberfläche, um Apps und Dienste auszuwählen, die mit dieser Richtlinie geschützt werden sollen.
Achtung
Sperren Sie sich nicht aus. Wenn Sie "Alle Cloud-Apps" auswählen, überprüfen Sie unbedingt die Warnung, und schließen Sie dann Ihr Benutzerkonto oder andere relevante Benutzer und Gruppen von dieser Richtlinie aus, die nach Inkrafttreten dieser Richtlinie Zugriff auf das Microsoft Entra Admin Center oder Microsoft Intune Admin Center behalten sollen.
Verwenden Sie die Registerkarte Ausschließen, um ggf. Apps oder Dienste von dieser Richtlinie auszuschließen.
Weitere Informationen finden Sie unter Cloud-Apps oder -Aktionen in der Dokumentation zu Microsoft Entra.
Konfigurieren Sie als Nächstes Bedingungen. Wählen Sie die Signale aus, die Sie als Bedingungen für diese Richtlinie verwenden möchten. Die folgenden Optionen stehen zur Verfügung:
- Benutzerrisiko
- Anmelderisiko
- Geräteplattformen
- Speicherorte
- Client-Apps
- Nach Geräten filtern
Informationen zu diesen Optionen finden Sie unter Bedingungen in der Dokumentation zu Microsoft Entra.
Tipp
Wenn Sie sowohl Clients mit moderner Authentifizierung als auch Exchange ActiveSync-Clients schützen möchten, erstellen Sie zwei separate Richtlinien für bedingten Zugriff – eine für jeden Clienttyp. Exchange Active Sync unterstützt zwar die moderne Authentifizierung, ist die einzige von Exchange Active Sync unterstützte Bedingung die Plattform. Andere Bedingungen, einschließlich der mehrstufigen Authentifizierung, werden nicht unterstützt. Um den Zugriff von Exchange ActiveSync auf Exchange Online effektiv zu schützen, erstellen Sie eine Richtlinie für bedingten Zugriff, die die Cloud-App „Microsoft 365 Exchange Online“ und die Client-App „Exchange ActiveSync“ mit aktivierter Einstellung „Richtlinie nur auf unterstützte Plattformen anwenden“ festlegt.
Konfigurieren Sie unter Zugriffssteuerungendie Option Gewähren , um eine oder mehrere Anforderungen auszuwählen. Informationen zu den Optionen für Grant finden Sie unter Grant in der Microsoft Entra-Dokumentation.
Wichtig
Damit diese Richtlinie die Gerätekonformität status verwendet, müssen Sie für "Zugriff gewähren" die Option Markieren des Geräts als kompatibel markieren.
- Zugriff blockieren: Verweigert den Zugriff auf die angegebenen Apps oder Dienste.
- Zugriff gewähren: Gewährt den Zugriff, aber Sie können eine oder mehrere Bedingungen festlegen. Um den Status der Gerätekompatibilität von Intune zu verwenden, wählen Sie Markieren des Geräts als kompatibel erfordern.
Klicken Sie unter Richtlinie aktivieren auf Ein. Standardmäßig ist die Richtlinie auf Nur Bericht festgelegt.
Wählen Sie Erstellen aus.