Gängige Möglichkeiten für die Verwendung des bedingten Zugriffs mit Intune

Es gibt zwei Arten von Richtlinien für bedingten Zugriff, die Sie mit Intune verwenden können: gerätebasiert und App-basiert. In diesem Artikel werden häufige Szenarien für beide Typen beschrieben.

Die Informationen in diesem Artikel können Ihnen helfen zu verstehen, wie Sie sowohl die Intune-Konformitätsfunktionen für mobile Geräte als auch die Intune-Funktionen für die mobile Anwendungsverwaltung (Mobile Application Management, MAM) verwenden.

Hinweis

Bedingter Zugriff ist eine Microsoft Entra-Funktion, die in einer Microsoft Entra ID P1- oder P2-Lizenz enthalten ist. Der Knoten für bedingten Zugriff, auf den vom Microsoft Intune Admin Center aus zugegriffen wird, ist derselbe Knoten, auf den von Microsoft Entra ID aus zugegriffen wird.

Mit bedingtem Zugriff verfügbare Anwendungen zur Steuerung durch Microsoft Intune

Wenn Sie den bedingten Zugriff im Microsoft Entra Admin Center konfigurieren, stehen Ihnen zwei Anwendungen zur Auswahl:

  • Microsoft Intune – Diese Anwendung steuert den Zugriff auf das Microsoft Intune Admin Center und Datenquellen. Konfigurieren Sie Berechtigungen/Steuerelemente für diese Anwendung, wenn Sie auf das Microsoft Intune Admin Center und Datenquellen abzielen möchten.
  • Microsoft Intune-Registrierungs: Diese Anwendung steuert den Registrierungsworkflow. Konfigurieren Sie die Zuweisungen/Steuerungen für diese Anwendung, wenn Sie auf den Registrierungsprozess abzielen. Weitere Informationen finden Sie unter Require multi-factor authentication for Intune device enrollment.

Gerätebasierter bedingter Zugriff

Intune und Microsoft Entra ID arbeiten zusammen, um sicherzustellen, dass nur verwaltete und konforme Geräte auf die E-Mails Ihrer organization, Microsoft 365-Dienste, Software-as-a-Service (SaaS)-Apps und lokale Apps zugreifen können. Darüber hinaus können Sie eine Richtlinie in Microsoft Entra ID festlegen, um nur in die Domäne eingebundenen Computern oder mobilen Geräten, die in Intune registriert sind, den Zugriff auf Microsoft 365-Dienste zu ermöglichen.

Mit Intune stellen Sie Gerätekonformitätsrichtlinien bereit, um festzustellen, ob ein Gerät Ihre erwarteten Konfigurations- und Sicherheitsanforderungen erfüllt. Die Auswertung der Konformitätsrichtlinie bestimmt den Konformitäts status des Geräts, der sowohl dem Intune als auch dem Microsoft Entra ID gemeldet wird. In Microsoft Entra ID können Richtlinien für bedingten Zugriff den Compliance-Status eines Geräts verwenden, um Entscheidungen darüber zu treffen, ob der Zugriff auf die Ressourcen Ihrer organization von diesem Gerät aus zugelassen oder blockiert werden soll.

Gerätebasierte Richtlinien für bedingten Zugriff für Exchange Online und andere Microsoft 365-Produkte werden über das Microsoft Intune Admin Center konfiguriert.

Die folgenden Szenarien bauen auf dem gerätebasierten bedingten Zugriff auf, um zu zeigen, wie er in bestimmten Kontexten angewendet werden kann.

Bedingter Zugriff basierend auf der Netzwerkzugriffssteuerung

Intune lässt sich in Partnerlösungen wie Cisco ISE, Aruba Clear Pass und Citrix NetScaler integrieren, um die Zugriffssteuerung basierend auf der Intune-Registrierung und dem Konformitätszustand eines Geräts bereitzustellen.

Benutzern kann der Zugriff auf unternehmenseigene WLAN- oder VPN-Ressourcen erlaubt oder verweigert werden, je nachdem, ob das verwendete Gerät verwaltet wird und den Intune-Richtlinien für die Gerätekonformität entspricht.

Bedingter Zugriff basierend auf dem Geräterisiko

Intune arbeitet mit Anbietern von Mobile Threat Defense zusammen, die eine Sicherheitslösung zur Erkennung von Schadsoftware, Trojanern und anderen Bedrohungen auf mobilen Geräten bereitstellen. Wenn auf mobilen Geräten der Mobile Threat Defense-Agent installiert ist, sendet der Agent Konformitätsstatusmeldungen zurück an Intune und meldet, wenn eine Bedrohung gefunden wird. Diese Integration spielt eine Rolle bei Entscheidungen über den bedingten Zugriff basierend auf dem Geräterisiko.

Bedingter Zugriff für Windows-PCs

Der bedingte Zugriff für PCs bietet eine Funktionalität, die der für mobile Geräte verfügbaren ähnlich ist. Die folgenden Optionen stehen beim Verwalten von PCs mit Intune zur Verfügung.

Unternehmenseigene Geräte

  • Microsoft Microsoft Entra Hybrid verbunden: Diese Option wird häufig von Organisationen verwendet, die mit der Verwaltung ihrer PCs bereits über AD-Gruppenrichtlinien oder den Konfigurations-Manager vertraut sind.

  • Microsoft Entra-Domäne und Intune-Verwaltung: Dieses Szenario richtet sich an Organisationen, die Cloud-first (d. h. in erster Linie Clouddienste mit dem Ziel, die Nutzung einer lokalen Infrastruktur zu reduzieren) oder nur in der Cloud (keine lokale Infrastruktur) sein möchten. Microsoft Entra Join funktioniert gut in einer Hybridumgebung und ermöglicht den Zugriff auf Cloud- und lokale Apps und Ressourcen. Das Gerät wird mit der Microsoft Entra ID verknüpft und bei Intune registriert, was als Kriterium für bedingten Zugriff beim Zugriff auf Unternehmensressourcen verwendet werden kann.

Bring Your Own Device (BYOD)

  • Arbeitsplatzbeitritt und Intune-Verwaltung: Bei dieser Option können Benutzer ihre persönlichen Geräte einbinden, um auf Unternehmensressourcen und -dienste zuzugreifen. Sie können den Arbeitsplatzbeitritt verwenden und Geräte bei Intune MDM registrieren, um Richtlinien auf Geräteebene zu erhalten. Dies ist eine weitere Option zum Auswerten von Kriterien für den bedingten Zugriff.

Weitere Informationen zur Geräteverwaltung in Microsoft Entra ID.

App-basierter gerätebasierter bedingter Zugriff

App-basierter bedingter Zugriff schützt den Zugriff auf App-Ebene und nicht auf Geräteebene und eignet sich daher gut für nicht registrierte Geräte. In den folgenden Artikeln werden App-basierte bedingte Zugriffsszenarien für Intune behandelt:

Nächste Schritte

Konfigurieren des bedingten Zugriffs in Microsoft Entra ID

Einrichten von gerätebasierten Richtlinien für bedingten Zugriff

Einrichten von Richtlinien für App-basierten bedingten Zugriff