Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Este artículo explica cómo configurar políticas de acceso y de sesión de acceso y sesión de Acceso Condicional que utilizan señales de gestión de dispositivos. Si tienes Microsoft Entra, puedes usar condiciones de dispositivo unido compatibles con Intune o Microsoft Entra híbridas. Si no tienes Microsoft Entra, puedes usar certificados de cliente para identificar dispositivos gestionados.
Comprobación de la administración de dispositivos con Microsoft Entra
Si tiene Microsoft Entra, haga que las directivas comprueben los dispositivos compatibles con Microsoft Intune o los dispositivos unidos a dispositivos híbridos de Microsoft Entra.
Acceso condicional de Microsoft Entra permite que la información de los dispositivos compatibles con Intune y unidos de forma híbrida a Microsoft Entra se transfiera directamente a Defender for Cloud Apps. En Defender for Cloud Apps, cree una directiva de acceso o sesión que tenga en cuenta el estado del dispositivo. Para obtener más información, consulte ¿Qué es una identidad de dispositivo?
Nota:
Es posible que algunos exploradores requieran una configuración adicional, como la instalación de una extensión. Para obtener más información, consulte Compatibilidad con el explorador de acceso condicional.
Comprobación de la administración de dispositivos sin Microsoft Entra
Si no tiene Microsoft Entra, compruebe la presencia de certificados de cliente en una cadena de confianza. Use los certificados de cliente existentes ya implementados en su organización o implemente nuevos certificados de cliente en dispositivos administrados.
Asegúrese de que el certificado de cliente está instalado en el almacén de usuarios y no en el almacén del equipo. A continuación, use la presencia de esos certificados para establecer las directivas de acceso y sesión.
Una vez que se sube el certificado raíz o intermedio de la CA y se configura una política relevante, cuando una sesión aplicable recorre el control de Defender for Cloud Apps y Conditional Access app, Defender for Cloud Apps solicita al navegador que presente los certificados de cliente SSL/TLS. El explorador sirve los certificados de cliente SSL/TLS que se instalan con una clave privada. Normalmente, un certificado y su clave privada se empaquetan mediante el formato de archivo PKCS #12, como .p12 o .pfx.
Cuando se realiza una comprobación de certificado de cliente, Defender for Cloud Apps comprueba las condiciones siguientes:
- El certificado de cliente seleccionado es válido y se encuentra en la entidad de certificación raíz o intermedia correcta.
- El certificado no se revoca (si CRL está habilitado).
Nota:
La mayoría de los exploradores principales admiten la realización de una comprobación de certificado de cliente. Sin embargo, las aplicaciones móviles y de escritorio a menudo aprovechan exploradores integrados que pueden no admitir esta comprobación y, por tanto, afectan a la autenticación de estas aplicaciones.
Configuración de una directiva para aplicar la administración de dispositivos a través de certificados de cliente
Para solicitar autenticación de los dispositivos correspondientes mediante certificados de cliente, necesita un certificado SSL/TLS X.509 de una entidad de certificación (CA) raíz o intermedia, con formato de archivo .PEM. Los certificados deben contener la clave pública de la entidad de certificación, que se usa a continuación para firmar los certificados de cliente presentados durante una sesión.
Cargue sus certificados de CA raíz o intermedios en Defender for Cloud Apps en la página Configuración > Aplicaciones en la nube > Control de aplicaciones de acceso condicional > Identificación de dispositivos.
Después de subir los certificados raíz o intermedios de la CA, puedes crear políticas de acceso y sesión basadas en la etiqueta de dispositivo y el certificado de cliente válido.
Para probar la identificación de dispositivos basada en certificados de cliente, utilice nuestra entidad de certificación raíz de ejemplo y el certificado de cliente, como se indica a continuación:
- Descargue el certificado de entidad de certificación raíz de ejemplo (.pem) y el certificado de cliente de ejemplo (.pfx).
- Cargue la CA raíz en Defender for Cloud Apps.
- Instale el certificado de cliente en los dispositivos pertinentes. La contraseña es
Microsoft.
Contenido relacionado
Para obtener más información, consulte Protección de aplicaciones con Microsoft Defender for Cloud Apps control de aplicaciones de acceso condicional.