Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Intune arbeitet mit Partnern für die Netzwerkzugriffssteuerung (Network Access Control, NAC) zusammen, um Organisationen beim Schützen von Unternehmensdaten zu helfen, wenn Geräte versuchen, auf lokale Ressourcen zuzugreifen.
Hinweis
Der Dienst zum Abrufen der Compliance wurde im Juli 2021 veröffentlicht und ersetzt den vorherigen Intune NAC-Dienst. Microsoft Intune bietet bis zum 31. März 2024 Unterstützung für den älteren Intune NAC-Dienst. Unsere NAC-Partner stellen auf den Compliance-Retrieval-Service um und umfassen:
- ExtremeCloud Universal ZTNA
- Extreme Networks ExtremeCloud IQ-Site Engine, Version 24.2
- Cisco ISE 3.1 und höher
- Citrix Gateway 13.0-84.11 und höher
- Citrix Gateway 13.1-12.50 und höher
- F5 BIG-IP Access Policy Manager 14.1.5.2 und höher
- F5 BIG-IP Access Policy Manager 15.1.7 und höher
- F5 BIG-IP Access Policy Manager 16.1.3.1 und höher
- F5 BIG-IP-Zugriffsrichtlinienmanager 17.0 und höher
- Ivanti Connect Secure 9.1R16 und höher
- Aruba ClearPass mit Microsoft Intune Extension v6 und höher
- Forescout eyeExtend Microsoft Module v1.0.1 und höher
- Portnox Cloud
- Fortinet FortiNAC 9.4.x
- Fortinet FortiNAC-F 7.x und höher
Wir werden den Intune NAC-Dienst in Zukunft ausmustern. Daher empfehlen wir Ihnen, zum Compliance-Abrufdienst zu migrieren, um Dienstunterbrechungen zu vermeiden. Wenden Sie sich an Ihren NAC-Lösungsanbieter, wenn Sie Fragen zum Complianceabrufdienst oder zu den Auswirkungen auf Ihren Mandanten haben. Weitere Informationen und Updates zum Complianceabrufdienst und zu NAC-Partnern finden Sie unter Microsoft Tech Community: Neuer Microsoft Intune-Dienst für die Netzwerkzugriffssteuerung.
Wie tragen Intune- und NAC-Lösungen zum Schutz der Ressourcen Ihrer Organisation bei?
Lösungen für die Netzwerkzugriffsteuerung überprüfen den Registrierungs- und Kompatibilitätsstatus des Geräts mit Intune, um Entscheidungen bezüglich der Zugriffssteuerung zu treffen. Wenn das Gerät nicht registriert ist oder registriert ist, aber nicht den Intune-Gerätekonformitätsrichtlinien entspricht, sollte es für die Registrierung oder eine Gerätekonformitätsprüfung an Intune umgeleitet werden.
Beispiel
Wenn das Gerät registriert und mit Intune kompatibel ist, sollte die NAC-Lösung dem Gerät den Zugriff auf Unternehmensressourcen erlauben. Benutzern kann beispielsweise der Zugriff auf das Unternehmens-WLAN oder VPN-Ressourcen gewährt oder verweigert werden.
Featureverhalten
Geräte, die aktiv mit Intune synchronisiert werden, können nicht vom Zustand Konform / Nicht konform in Nicht synchronisiert (oder Unbekannt) wechseln. Der Zustand Unbekannt ist für neu registrierte Geräte reserviert, die noch nicht im Hinblick auf ihre Konformität ausgewertet wurden.
Bei Geräten, für die der Zugriff auf Ressourcen blockiert ist, sollte der blockierende Dienst alle Benutzer auf das Verwaltungsportal umleiten, um festzustellen, warum das Gerät blockiert ist. Wenn die Benutzer diese Seite besuchen, werden ihre Geräte erneut synchron im Hinblick auf Konformität ausgewertet.
Netzwerkzugriffssteuerung und bedingter Zugriff
Die Netzwerkzugriffssteuerung nutzt bei Entscheidungen bezüglich der Zugriffssteuerung den bedingten Zugriff. Weitere Informationen finden Sie unter Gängige Möglichkeiten für die Verwendung des bedingten Zugriffs in Intune.
Funktionsweise der NAC-Integration
Im Folgenden erhalten Sie einen Überblick darüber, wie die Integration der Netzwerkzugriffssteuerung funktioniert, wenn sie in Intune integriert ist. In den Schritten 1-3 wird der Onboardingprozess erklärt. Nachdem die Lösung für die Zugriffssteuerung in Intune integriert wurde, wird in den Schritten 4-9 der laufende Betrieb beschrieben.
- Registrieren Sie die NAC-Partnerlösung bei Microsoft Entra ID, und erteilen Sie delegierte Berechtigungen für die Intune NAC-API.
- Konfigurieren Sie die Lösung des NAC-Partners mit den geeigneten Einstellungen, darunter die URL für die Intune-Ermittlung.
- Konfigurieren Sie die Lösung des NAC-Partners für die Zertifikatauthentifizierung.
- Der Benutzer stellt eine Verbindung zum WLAN-Zugriffspunkt her oder fordert eine VPN-Verbindung an.
- Die Lösung des NAC-Partners leitet die Geräteinformationen an Intune weiter und fragt Intune nach dem Registrierungs- und Kompatibilitätsstatus des Geräts.
- Wenn das Gerät nicht konform oder nicht registriert ist, weist die Lösung des NAC-Partners den Benutzer an, das Gerät zu registrieren oder die Konformitätsprobleme zu beheben.
- Das Gerät versucht bei Bedarf, seinen Konformitäts- und Registrierungszustand erneut zu überprüfen.
- Wenn das Gerät registriert wurde und kompatibel ist, erhält die Lösung des NAC-Partners von Intune eine entsprechende Statusmeldung.
- Die Verbindung wird erfolgreich hergestellt, und das Gerät erhält Zugriff auf Unternehmensressourcen.
Hinweis
NAC-Partnerlösungen senden üblicherweise zwei verschiedene Arten von Abfragen an Intune, um den Konformitätsstatus des Geräts abzurufen:
- Abfragen, die basierend auf einem bekannten Eigenschaftswert eines einzelnen Geräts filtern (z. B. basierend auf der IMEI-Nummer oder der WLAN-MAC-Adresse)
- Umfassende, ungefilterte Abfragen für alle nicht konformen Geräte.
NAC-Lösungen dürfen so viele gerätespezifische Abfragen senden wie nötig. Die umfassenden ungefilterten Abfragen können jedoch eingeschränkt werden. Die NAC-Lösung sollte so konfiguriert werden, dass die Abfragen für alle nicht konformen Geräte höchstens einmal alle vier Stunden übermittelt werden. Bei häufiger durchgeführten Abfragen wird ein HTTP 503-Fehler vom Intune-Dienst ausgegeben.
Aktivieren von NAC
Um die Verwendung von NAC und des Compliance-Abrufdiensts zu aktivieren, lesen Sie die neueste Dokumentation Ihres NAC-Produkts zum Aktivieren der NAC-Integration mit Intune. Diese Integration erfordert möglicherweise Änderungen, nachdem Sie ein Upgrade auf ein neues NAC-Produkt oder eine neue NAC-Version durchgeführt haben.
Der Complianceabrufdienst erfordert eine zertifikatbasierte Authentifizierung und die Verwendung der Intune-Geräte-ID als alternativen Antragstellernamen der Zertifikate. Für SCEP-Zertifikate (Simple Certificate Enrollment-Protokoll) und PKCS-Zertifikate (Private and Public Key Pair) können Sie ein Attribut des Typs URI mit einem von Ihrem NAC-Anbieter definierten Wert hinzufügen. In den Anweisungen Ihres NAC-Anbieters könnte beispielsweise stehen, dass als Betreff ein alternativer Name verwendet IntuneDeviceId://{{DeviceID}}werden soll.
Bei anderen NAC-Produkten müssen Sie möglicherweise eine Geräte-ID angeben, wenn Sie NAC mit iOS-VPN-Profilen verwenden.
Tipp
Es wird empfohlen, nach Möglichkeit die zertifikatbasierte Authentifizierung mit der Intune-Geräte-ID zu verwenden. Wenn Sie die zertifikatbasierte Authentifizierung nicht verwenden können, unterstützt Intune die Abfrage von Geräten basierend auf MAC-Adressen.
Weitere Informationen zu Zertifikatsprofilen finden Sie unter Verwenden von SCEP-Zertifikatprofilen mit Microsoft Intune und Verwenden eines PKCS-Zertifikatprofils zur Bereitstellung von Geräten mit Zertifikaten in Microsoft Intune.
Daten, die mit NAC-Partnern geteilt werden
Die spezifischen Geräteeigenschaften, die für NAC-Partner freigegeben werden, hängen von der Version der NAC-API ab, die das NAC-Produkt verwendet. Wenden Sie sich an Ihren NAC-Partner, um weitere Informationen darüber zu erhalten, welche Version der NAC- oder Compliance-Retrieval-API Ihr NAC-Produkt verwendet.
Außerdem sind die zurückgegebenen Daten beschränkt, wenn:
- Das Gerät ist nicht bei Intune registriert. In diesem Fall werden keine anderen Informationen als die Tatsache, dass das Gerät nicht von Intune verwaltet wird, für das NAC-Produkt freigegeben.
- Das Betriebssystem verhindert, dass die spezifische Geräteeigenschaft mit Microsoft geteilt wird. Intune gibt leere Werte für Dateneigenschaften, die nicht vom Betriebssystem für Intune freigegeben wurden, wieder an das NAC-Produkt weiter.
| Device (Eigenschaft) | Verfügbar in NAC 1.0 | Verfügbar in NAC 1.1 | Verfügbar in NAC 1.3 | Verfügbar in Compliance Retrieval/NAC 2.0 |
|---|---|---|---|---|
| Compliance-Status | Ja | Ja | Ja | Ja |
| Von Intune verwaltet | Ja | Ja | Ja | Ja |
| Persönliches oder unternehmerisches Eigentum | Nein | Ja | Ja | Nein |
| MAC-Adresse | Ja | Ja | Ja | Ja |
| Seriennummer | Ja | Ja | Ja | Nein |
| IMEI | Ja | Ja | Ja | Nein |
| UDID | Ja | Ja | Ja | Nein |
| MEID | Ja | Ja | Ja | Nein |
| BS-Version | Ja | Ja | Ja | Nein |
| Gerätemodell | Ja | Ja | Ja | Nein |
| Hersteller | Ja | Ja | Ja | Nein |
| Microsoft Entra-Geräte-ID | Ja | Ja | Ja | Nein |
| Zeitpunkt des letzten Kontakts mit Intune | Ja | Ja | Ja | Nein |
| Intune-Geräte-ID | Nein | Nein | Nein | Ja |
Nächste Schritte
- Integrieren Sie Extreme Networks ExtremeCloud Universal ZTNA
- Integrieren Sie Extreme Networks ExtremeCloud mit Intune
- Integrieren von Cisco ISE in Intune
- Integrieren von Citrix Gateway in Intune
- Integrieren von F5 BIG-IP Access Policy Manager in Intune
- Forescout in Intune integrieren
- Integrieren von HPE Aruba ClearPass in Intune
- Integrieren von Squadra Security Removable Media Manager (secRMM) in Intune
- Integrieren von FortiNAC in Intune