Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Puoi usare Intune insieme ai criteri di accesso condizionale Microsoft Entra per richiedere l'autenticazione a più fattori (MFA) durante la registrazione del dispositivo. Se è richiesta l'autenticazione MFA, i dipendenti e gli studenti che vogliono registrare i dispositivi devono prima eseguire l'autenticazione con un secondo dispositivo e due forme di credenziali. L'autenticazione a più fattori richiede l'autenticazione mediante due o più di questi metodi di verifica:
- Qualcosa che conosce, ad esempio una password o un PIN.
- Qualcosa che possiede e che non può essere duplicato, ad esempio un dispositivo o un telefono attendibile.
- Qualcosa che sono, come un'impronta digitale.
Se un dispositivo non è conforme, all'utente del dispositivo viene richiesto di renderlo conforme prima di iscriversi a Microsoft Intune.
Requisiti
Requisiti della piattaforma del dispositivo
L'autenticazione a più fattori è disponibile per le piattaforme seguenti:
- Android
- iOS/iPadOS
- macOS
- Windows
Requisiti di licenza
Per implementare questo criterio, agli utenti deve essere assegnato Microsoft Entra ID P1 o versione successiva.
Importante
Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.
Configurare Intune per richiedere l'autenticazione a più fattori al momento della registrazione del dispositivo
Completare questi passaggi per abilitare l'autenticazione a più fattori durante la registrazione di Microsoft Intune.
Importante
Non configurare le regole di accesso basate sul dispositivo per la registrazione di Microsoft Intune.
Accedere all'Interfaccia di amministrazione di Microsoft Intune.
Passare a Dispositivi.
Espandi Gestisci dispositivi, quindi seleziona Accesso condizionale. Quest'area di Accesso Condizionato corrisponde all'area di Accesso Condizionale disponibile nell'Interfaccia di amministrazione di Microsoft Entra. Per altre informazioni sulle impostazioni disponibili, vedere Creazione di un criterio di accesso condizionale.
Scegliere Create new policy.
Assegnare un nome ai criteri.
Selezionare la categoria Utenti .
- Nella scheda Includi scegliere Seleziona utenti o gruppi.
- Vengono visualizzate altre opzioni. Selezionare Utenti e gruppi. Si apre un elenco di utenti e gruppi.
- Individuare e selezionare gli utenti o i gruppi di Microsoft Entra che si desidera includere nel criterio. Quindi, scegliere Seleziona.
- Per escludere utenti o gruppi dal criterio, selezionare la scheda Escludi e aggiungere gli utenti o i gruppi come nel passaggio precedente.
Selezionare la categoria successiva, Risorse di destinazione. In questo passaggio si selezionano le risorse a cui si applica il criterio. In questo caso, si desidera applicare i criteri agli eventi in cui utenti o gruppi tentano di accedere all'app di registrazione di Microsoft Intune.
- In Selezionare a cosa si applica questo criterio scegliereRisorse (in precedenza app cloud).
- Selezionare la scheda Includi .
- Scegliere Seleziona risorse. Vengono visualizzate altre opzioni.
- In Seleziona (Select), scegliete Nessuno. Un elenco di risorse aperto.
- Cercare la registrazione di Microsoft Intune. Quindi scegliere Seleziona per aggiungere l'app.
Per le registrazioni automatizzate dei dispositivi Apple tramite Impostazione guidata con autenticazione moderna, sono disponibili due opzioni tra cui scegliere. La tabella seguente descrive la differenza tra l'opzione Microsoft Intune e l'opzione di registrazione di Microsoft Intune.
App cloud Posizione del prompt MFA Note sulla registrazione automatica dei dispositivi Microsoft Intune Assistente configurazione,
App Portale aziendaleCon questa opzione, l'autenticazione a più fattori è necessaria durante la registrazione e ogni volta che l'utente accede all'app o al sito Web del Portale aziendale. Le richieste di autenticazione a più fattori vengono visualizzate nella pagina di accesso al Portale aziendale. Registrazione di Microsoft Intune Assistente installazione Con questa opzione, l'autenticazione a più fattori è necessaria durante la registrazione del dispositivo e viene visualizzata come richiesta di autenticazione a più fattori una tantum nella pagina di accesso al Portale aziendale. Nota
L'app cloud di registrazione di Microsoft Intune non viene creata automaticamente per i nuovi tenant. Per aggiungere l'app per i nuovi tenant, un amministratore di Microsoft Entra deve creare un oggetto entità servizio, con ID app d4ebce55-015a-49b5-a083-c84d1797ae8c, in PowerShell o Microsoft Graph.
Selezionare la categoria Concessione . In questo passaggio si concede o si blocca l'accesso all'app di registrazione di Microsoft Intune.
- Scegliere Concedi accesso.
- Selezionare Richiedi autenticazione a più fattori.
- Selezionare Richiedi che il dispositivo sia contrassegnato come conforme.
- In Per più controlli selezionare Richiedi tutti i controlli selezionati.
- Scegliere Seleziona.
Seleziona la categoria Sessione . In questo passaggio è possibile usare i controlli di sessione per abilitare esperienze limitate all'interno dell'app di registrazione di Microsoft Intune.
- Selezionare Frequenza di accesso. Vengono visualizzate altre opzioni.
- Scegliere Ogni volta.
- Scegliere Seleziona.
Per Abilita criterio, selezionare Attivato.
Selezionare Crea per salvare e creare i criteri.
Dopo aver applicato e distribuito questo criterio, gli utenti dei dispositivi che registrano i propri dispositivi visualizzano una richiesta una tantum dell'autenticazione a più fattori.
Nota
Per completare la sfida MFA per questi tipi di dispositivi di proprietà dell'azienda è necessario un secondo dispositivo o un pass di accesso temporaneo:
- Dispositivi Android Enterprise completamente gestiti
- Dispositivi Android Enterprise di proprietà dell'azienda con un profilo di lavoro
- Dispositivi iOS/iPadOS registrati tramite la registrazione automatica dei dispositivi Apple
- Dispositivi macOS registrati tramite la registrazione automatica dei dispositivi Apple
Il secondo dispositivo è necessario perché il dispositivo primario non può ricevere chiamate o SMS durante il processo di provisioning.