Crea un criterio di Accesso condizionale basato su dispositivo

I criteri di conformità dei dispositivi di Microsoft Intune possono valutare lo stato dei dispositivi gestiti per assicurarsi che soddisfino i requisiti prima di concedere loro l'accesso alle app e ai servizi dell'organizzazione. I risultati dello stato dei criteri di conformità dei dispositivi possono essere usati dai criteri di accesso condizionale di Microsoft Entra per applicare gli standard di sicurezza e conformità. Questa combinazione viene definita Accesso condizionale basato su dispositivo.

Consiglio

Oltre ai criteri di accesso condizionale basati su dispositivo, è possibile usare l'accesso condizionale basato su app con Intune.

L'accesso condizionale è una tecnologia Microsoft Entra. Il nodo di accesso condizionale a cui si accede dall'interfaccia di amministrazione di Microsoft Intune è lo stesso a cui si accede da Microsoft Entra ID, quindi non è necessario passare da uno all'altro per configurare i criteri.

Requisiti

Requisiti di licenza

Prima di creare un criterio di accesso condizionale basato su dispositivo, è necessario disporre di una licenza Microsoft Entra ID P1 o P2. Per altre informazioni, vedere Prezzi di Microsoft Entra.

Requisiti dei ruoli

L'account deve avere uno dei ruoli seguenti in Microsoft Entra:

  • Amministratore della sicurezza
  • Amministratore di accesso condizionale

Importante

Prima di configurare l'Accesso Condizionale, è necessario configurare i criteri di conformità dei dispositivi di Intune per valutare i dispositivi in base al fatto che soddisfino requisiti specifici. Vedere Introduzione ai criteri di conformità dei dispositivi in Intune.

Funzionamento

L'accesso condizionale basato su dispositivo usa i segnali di stato di conformità di Intune per applicare i controlli di accesso in Microsoft Entra ID. La configurazione prevede due fasi:

  • Fase 1 - Configurare i criteri di conformità dei dispositivi in Intune: questi criteri valutano se i dispositivi gestiti soddisfano i requisiti di sicurezza. Intune segnala tale stato di conformità a Microsoft Entra ID.

  • Fase 2 - Creare un criterio di accesso condizionale in Microsoft Entra: il criterio usa il segnale di conformità di Intune. Questo articolo illustra come configurare il criterio dall'interfaccia di amministrazione di Microsoft Intune.

Creare i criteri di accesso condizionale

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.

  2. Selezionare la sicurezza> degli endpointAccesso> condizionaleCreare nuovi criteri.

    Si apre il riquadro Nuovo, che è il riquadro di configurazione di Microsoft Entra. Il criterio che si sta creando è un criterio di Microsoft Entra per l'Accesso Condizionale. Per ulteriori informazioni su questo riquadro e sui criteri di accesso condizionale, vedere Componenti dei criteri di accesso condizionale nel contenuto di Microsoft Entra.

  3. In Assegnazioni configurare Utenti e gruppi per selezionare le identità nella directory a cui si applica il criterio. Per ulteriori informazioni, consulta Utenti e gruppi nella documentazione di Microsoft Entra.

    • Nella scheda Includi configurare gli utenti e i gruppi da includere.
    • Utilizzare la scheda Escludi se sono presenti utenti, ruoli o gruppi che si desidera escludere da questo criterio.

    Consiglio

    Testare i criteri su un gruppo di utenti più piccolo per assicurarsi che funzionino come previsto prima di distribuirli a gruppi più grandi.

  4. Configurare quindi le risorse di destinazione, anch'esse in Assegnazioni. Usare l'elenco a discesa per selezionare il criterio a cui si applica questo criterio per selezionare le app cloud.

    • Nella scheda Includi usare le opzioni disponibili per identificare le app e i servizi da proteggere con questo criterio di accesso condizionale.

      Se si sceglie Seleziona app, usare l'interfaccia utente disponibile per selezionare le app e i servizi da proteggere con questo criterio.

      Attenzione

      Non chiuderti fuori. Se si sceglie Tutte le app cloud, assicurarsi di esaminare l'avviso e quindi escludere da questo criterio l'account utente o altri utenti e gruppi pertinenti che devono mantenere l'accesso per l'utilizzo dell'interfaccia di amministrazione di Microsoft Entra o dell'interfaccia di amministrazione di Microsoft Intune dopo l'applicazione del criterio.

    • Usare la scheda Escludi se sono presenti app o servizi che si desidera escludere da questo criterio.

    Per altre informazioni, vedere App o azioni cloud nella documentazione di Microsoft Entra.

  5. Quindi, configura le Condizioni. Selezionare i segnali da usare come condizioni per questo criterio. Le opzioni disponibili sono:

    • Rischio utente
    • Rischio di accesso
    • Piattaforme dei dispositivi
    • Posizioni
    • App client
    • Filtra per i dispositivi

    Per informazioni su queste opzioni, vedere Condizioni nella documentazione di Microsoft Entra.

    Consiglio

    Per proteggere sia i client di autenticazione moderna che i client di Exchange ActiveSync, è necessario creare due criteri di accesso condizionale distinti, uno per ogni tipo di client. Sebbene Exchange ActiveSync supporti l'autenticazione moderna, l'unica condizione supportata da Exchange ActiveSync è la piattaforma. Altre condizioni, tra cui l'autenticazione a più fattori, non sono supportate. Per proteggere in modo efficace l'accesso a Exchange Online da Exchange ActiveSync, creare criteri di accesso condizionale che specifichino l'app cloud Microsoft 365 Exchange Online e l'app client Exchange ActiveSync con l'opzione Applica criteri solo alle piattaforme supportate selezionata.

  6. In Controlli di accesso configurare Concedi per selezionare uno o più requisiti. Per informazioni sulle opzioni per Grant, vedere Grant nella documentazione di Microsoft Entra.

    Importante

    Per fare in modo che questo criterio usi lo stato di conformità del dispositivo, in Concedi accesso devi selezionare Richiedi che il dispositivo sia contrassegnato come conforme.

    • Blocca accesso: nega l'accesso alle app o ai servizi specificati.
    • Concedi accesso: concede l'accesso, ma puoi richiedere una o più condizioni. Per usare lo stato di conformità del dispositivo da Intune, selezionare Richiedi che il dispositivo sia contrassegnato come conforme.
  7. In Abilita criterio selezionare Attivato. Per impostazione predefinita, il criterio è impostato su Solo report.

  8. Selezionare Crea.

Passaggi successivi