Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Lernprogramm erfahren Sie, wie Sie Microsoft Intune-Gerätekonformitätsrichtlinien mit bedingtem Microsoft Entra-Zugriff verwenden, um iOS-Geräten den Zugriff auf Exchange Online nur dann zu ermöglichen, wenn sie von Intune verwaltet werden und die Outlook-App verwenden.
In diesem Lernprogramm lernen Sie:
- Erstellen Sie eine Intune-Konformitätsrichtlinie für iOS-Geräte, die die Bedingungen festlegt, die ein Gerät erfüllen muss, um als konform zu gelten.
- Erstellen Sie eine Microsoft Entra Richtlinie für bedingten Zugriff, die erfordert, dass sich iOS-Geräte bei Intune registrieren, Intune Richtlinien einhalten und die mobile Outlook-App für den Zugriff auf Exchange Online E-Mails verwenden müssen.
Voraussetzungen
Verwenden Sie für dieses Tutorial Testabonnements, die keine Produktionsumgebungen betreffen, um Auswirkungen auf eine Produktionsumgebung zu vermeiden. Melden Sie sich mit dem Konto an, das Sie beim Einrichten des Testabonnements erstellt haben. Dieses Konto verfügt über die Berechtigungen, die zum Ausführen der einzelnen Aufgaben in diesem Tutorial erforderlich sind.
Für dieses Tutorial wird ein Testmandant mit den folgenden Abonnements benötigt:
- Microsoft Intune Plan 1-Abonnement (Registrieren für ein kostenloses Testkonto)
- Microsoft Entra ID P1 (Preise und Testversionen)
- Microsoft 365-Apps für Unternehmen-Abonnement, das Exchange Server (kostenlose Testversion) umfasst
Anmelden bei Intune
Melden Sie sich für dieses Lernprogramm beim Microsoft Intune Admin Center mit dem Konto an, das Sie bei der Registrierung für das Intune-Testabonnement erstellt haben.
Erstellen eines E-Mail-Geräteprofils
Für dieses Tutorial ist ein iOS/iPadOS-E-Mail-Geräteprofil erforderlich. Befolgen Sie zum Erstellen eines Profils die Anleitung in Schritt 11 – Erstellen eines Geräteprofils. Das E-Mail-Profil erfordert, dass iOS/iPadOS-Geräte ein geschäftliches E-Mail-Konto verwenden.
Wenn Sie das E-Mail-Profil erstellen, weisen Sie es derselben Gruppe von Geräten zu, die Sie später für die Gerätekonformitätsrichtlinie und Richtlinien für bedingten Zugriff verwenden, die Sie in den nachfolgenden Schritten dieses Lernprogramms erstellen.
Nachdem Sie das E-Mail-Profil erstellt haben, kehren Sie hierher zurück, um fortzufahren.
Erstellen einer App-Schutzrichtlinie
Dieses Tutorial erfordert eine Intune-App-Schutzrichtlinie, die auf Outlook unter iOS/iPadOS ausgerichtet ist. Die App-Schutzrichtlinie funktioniert mit der später erstellten Richtlinie für bedingten Zugriff, die erfordert, dass eine App-Schutzrichtlinie vorhanden ist, bevor ein Gerät auf Exchange Online zugreifen kann.
Befolgen Sie zum Erstellen der App-Schutzrichtlinie die Anleitung unter Erstellen und Zuweisen von App-Schutzrichtlinien. Verwenden Sie beim Konfigurieren der Richtlinie die folgenden Einstellungen:
- Plattform: Wählen Sie iOS/iPadOS aus.
- Apps: Legen Sie die Zielrichtlinie auf "Microsoft Apps Core" fest, oder wählen Sie Microsoft Outlook einzeln aus.
- Datenschutz, Zugriffsanforderungen und bedingter Start: Übernehmen Sie die Standardwerte (Basisdatenschutz für Unternehmen) für dieses Tutorial.
- Zuweisungen: Weisen Sie die Richtlinie derselben Benutzergruppe zu, die Sie für die Konformitäts- und bedingten Zugriffsrichtlinien in diesem Tutorial verwenden.
Kehren Sie hierher zurück, nachdem Sie die App-Schutzrichtlinie erstellt haben, um fortzufahren.
Erstellen der iOS-Gerätekonformitätsrichtlinie
Richten Sie eine Intune-Gerätekonformitätsrichtlinie ein, um die Bedingungen festzulegen, die ein Gerät erfüllen muss, um als konform angesehen zu werden. In diesem Lernprogramm erstellen Sie eine Gerätekonformitätsrichtlinie für iOS-Geräte. Konformitätsrichtlinien sind plattformspezifisch, weshalb Sie eine separate Konformitätsrichtlinie für jede Geräteplattform benötigen, die Sie auswerten möchten.
Melden Sie sich beim Microsoft Intune Admin Center an.
> Wählen SieGerätekonformität aus.
Wählen Sie auf der Registerkarte Richtlinien die Option Create policy aus.
Wählen Sie auf der Seite Richtlinie erstellen für Plattformdie Option iOS/iPadOS aus, und wählen Sie dann Erstellen aus, um fortzufahren.
Geben Sie auf der Registerkarte Grundlagen die folgenden Eigenschaften ein:
- Name: Geben Sie einen aussagekräftigen Namen für das neue Profil ein. Geben Sie in diesem Beispiel den iOS-Konformitätsrichtlinientest ein.
- Beschreibung: Optional – Geben Sie den iOS-Konformitätsrichtlinientest ein.
Wählen Sie Weiter aus, um fortzufahren.
Auf der Registerkarte " Konformitätseinstellungen ":
Erweitern Sie "E-Mail", und legen Sie dann "E-Mail kann auf dem Gerät nicht eingerichtet werden" auf "Erforderlich" fest.
Erweitern Sie "Geräteintegrität", und setzen Sie Geräte mit Jailbreak auf "Blockieren".
Erweitern Sie die Systemsicherheit, und konfigurieren Sie die folgenden Einstellungen:
- Kennwort zum Entsperren mobiler Geräte Anfordern
- Zu blockierende einfache Kennwörter
- Minimale Kennwortlänge auf 4
Tipp
Standardwerte, die ausgegraut und kursiv sind, stellen nur Empfehlungen dar. Sie müssen Empfehlungswerte ersetzen, um Einstellungen zu konfigurieren.
- Erforderlicher Kennworttyp in alphanumerischen Werten
- Maximal Minuten nach der Bildschirmsperre, bevor das Kennwort sofort
- Kennwortablauf (in Tagen) bis 41
- Anzahl vorheriger Kennwörter, um eine Wiederverwendung zu verhindern,auf 5
Um fortzufahren, wählen Sie Weiter aus.
Wählen Sie "Weiter " aus, um Aktionen wegen Nichteinhaltung zu überspringen.
Wählen Sie auf der Registerkarte "Zuweisungen " für "Eingeschlossene Gruppen" die Option "Alle Geräte hinzufügen" aus, oder wählen Sie eine Gruppe aus, die nur die Geräte enthält, die diese Richtlinie erhalten sollen. Achten Sie darauf, dieselbe Aufgabe zu verwenden, die Sie für das E-Mail-Geräteprofil verwendet haben.
Wählen Sie Weiter aus, um fortzufahren.
Überprüfen Sie auf der Registerkarte Überprüfen + erstellen Ihre Einstellungen. Wenn Sie auf Erstellen klicken, werden die Änderungen gespeichert, und das Profil wird zugewiesen.
Erstellen der Richtlinie für bedingten Zugriff
Verwenden Sie als Nächstes das Microsoft Intune Admin Center, um eine Richtlinie für den bedingten Zugriff zu erstellen. Sie integrieren den bedingten Zugriff in Intune, um die Geräte und Apps zu steuern, die eine Verbindung mit den E-Mails und Ressourcen Ihrer organization herstellen können.
Die Richtlinie für bedingten Zugriff:
- Erfordern, dass Geräte, auf denen eine beliebige Plattform ausgeführt wird, sich bei Intune registrieren und Ihre Intune-Konformitätsrichtlinie einhalten, bevor diese Geräte für den Zugriff auf Exchange Online verwendet werden können.
- Erfordern, dass Geräte die Outlook-App für den E-Mail-Zugriff verwenden.
Sie können Richtlinien für bedingten Zugriff entweder im Microsoft Entra Admin Center oder im Microsoft Intune Admin Center konfigurieren. Für die folgenden Schritte wird das Intune Admin Center verwendet.
Melden Sie sich beim Microsoft Intune Admin Center an.
Endpunktsicherheit>auswählen Bedingter Zugriff>Neue Richtlinie erstellen.
Geben Sie unter NameTestrichtlinie für Microsoft 365-E-Mail ein.
Wählen Sie unter "Zuweisungen" für "Benutzer oder Agents" die Option "0 Benutzer und Gruppen ausgewählt" aus. Wählen Sie auf der Registerkarte "Einschließen " die Option "Alle Benutzer" aus. Der Wert für "Benutzer" wird auf "Alle Benutzer" aktualisiert.
Ebenfalls unter "Zuweisungen" wählen Sie für "Zielressourcen " die Option "Keine Zielressourcen" ausgewählt. Wählen Sie in der Dropdownliste "Auswählen, worauf diese Richtlinie angewendet werden soll" die Option "Ressourcen (früher Cloud-Apps)" aus.
Um Microsoft 365 Exchange Online E-Mails zu schützen, wählen Sie als Nächstes die folgende App aus:
- Wählen Sie auf der Registerkarte Einschließen die Option Ressourcen auswählen aus.
- Wählen Sie für Bestimmte Ressourcen auswählen die Option Keine aus, um den Bereich Ressourcen zu öffnen.
- Aktivieren Sie in der Ressourcenliste das Kontrollkästchen für Office 365 Exchange Online, und wählen Sie dann Auswählen aus.
Wählen Sie auch unter "Zuweisungen" für "Bedingungen " die Option "0 ausgewählte Bedingungen" aus. Wählen Sie auf der neuen Seite, die verfügbar ist, für Geräteplattformen die Option Nicht konfiguriert aus, um den Bereich Geräteplattformen zu öffnen.
- Legen Sie "Konfigurieren " auf "Ja" fest.
- Wählen Sie auf der Registerkarte "Einschließen"die Option "Beliebiges Gerät" und dann " Fertig" aus.
Öffnen Sie unter "Zuweisungen" erneut "Bedingungen>"Client-Apps.
Legen Sie "Konfigurieren " auf "Ja" fest.
Wählen Sie für dieses Lernprogramm Mobile Apps und Desktopclients aus, die Teil von Modern-Authentifizierungsclients sind (dies bezieht sich auf Apps wie Outlook für iOS und Outlook für Android). Deaktivieren Sie alle anderen Kontrollkästchen.
Klicken Sie auf Fertig und dann erneut auf Fertig.
Wählen Sie unter Zugriffssteuerungen für Gewährendie Option Nicht konfiguriert aus, um den Bereich Gewähren zu öffnen:
Klicken Sie im Bereich Gewähren auf Zugriff gewähren.
Klicken Sie auf Markieren des Geräts als konform erforderlich.
Wählen Sie App-Schutzrichtlinie erforderlich aus.
Klicken Sie unter Für mehrere Steuerelemente auf Alle ausgewählten Kontrollen anfordern. Durch diese Einstellung wird sichergestellt, dass beide Anforderungen, die Sie ausgewählt haben, erzwungen werden, wenn ein Gerät versucht, auf E-Mails zuzugreifen.
Klicken Sie auf Auswählen.
Klicken Sie unter Richtlinie aktivieren auf Ein.
Wählen Sie "Erstellen " aus, um Ihre Änderungen zu speichern. Das Profil wird zugewiesen.
Hinweis
Einige abhängige Dienste, z. B. Microsoft Teams, werden in Exchange Online-Ressourcen integriert und unterliegen der Richtlinienerzwingung "Früh gebunden". Folglich müssen Benutzer die Exchange-Richtlinien einhalten, bevor sie sich bei Microsoft Teams anmelden.
Wenn Sie über eine Richtlinie für bedingten Zugriff verfügen, die Authentifizierungsanforderungen für Exchange Online-Ressourcen einschränkt, müssen Benutzer die Anforderungen der Exchange-Richtlinie erfüllen, bevor sie sich bei Teams anmelden. Die Nichteinhaltung dieser Richtlinien beeinträchtigt die Möglichkeit, sich bei Teams anzumelden.
Weitere Informationen finden Sie in der Microsoft-Dokumentation zu Dienstabhängigkeiten und Richtlinienerzwingung.
Probieren Sie es aus
Mit den von Ihnen erstellten Richtlinien muss sich jedes iOS-Gerät, das versucht, sich bei Microsoft 365 E-Mail anzumelden, bei Intune registrieren und die mobile Outlook-App für iOS/iPadOS verwenden. Um dieses Szenario auf iOS-Geräten zu testen, melden Sie sich bei Exchange Online mit den Anmeldeinformationen für einen Benutzer auf Ihrem Testmandanten an. Sie werden aufgefordert, das Gerät zu registrieren und die mobile Outlook-App zu installieren.
Um auf einem iPhone zu testen, wechseln Sie zu Einstellungen>,Apps>,Mail,>Mail, Konten>, Konto hinzufügen, und wählen Sie dann Microsoft Exchange aus.
Hinweis
Der Pfad in den Einstellungen kann je nach iOS-Version variieren. Die vorherigen Schritte basieren auf iOS 26. Die neuesten Schritte finden Sie unter Hinzufügen eines E-Mail-Kontos zu Ihrem iPhone oder iPad auf der Apple-Supportwebsite .
Geben Sie die E-Mail-Adresse für einen Benutzer auf Ihrem Testmandanten ein, und klicken Sie dann auf Weiter.
Klicken Sie auf Anmelden.
Geben Sie das Kennwort des Testbenutzers ein, und klicken Sie auf Anmelden.
Eine Meldung wird angezeigt, die besagt, dass Ihr Gerät für den Zugriff auf die Ressource zusammen mit einer Option zur Registrierung verwaltet werden muss.
Ressourcen bereinigen
Wenn die Testrichtlinien nicht mehr benötigt werden, können Sie diese entfernen.
Melden Sie sich beim Microsoft Intune Admin Center an.
> Wählen SieGerätekonformität aus.
Wählen Sie in der Liste Richtlinienname Ihre Testrichtlinie aus, und klicken Sie dann auf Löschen. Bestätigen Sie den Löschvorgang.
Wählen Sie Bedingten>Endpunktsicherheitszugriff aus.
Wählen Sie Ihre Testrichtlinie und dann Löschen aus. Bestätigen Sie den Löschvorgang.
Nächste Schritte
In diesem Tutorial haben Sie Richtlinien erstellt, die für den Zugriff auf den Exchange Online-E-Mail-Dienst von iOS-Geräten verlangen, sich bei Intune zu registrieren und die Outlook-App zu verwenden. Weitere Informationen zur Verwendung von Intune mit bedingtem Zugriff zum Schutz anderer Apps und Dienste finden Sie unter Einrichten des bedingten Zugriffs.