Modi comuni per usare l’accesso condizionale

Esistono due tipi di criteri di accesso condizionale che è possibile usare con Intune: basati su dispositivo e basati su app. Questo articolo illustra scenari comuni per entrambi i tipi.

Le informazioni contenute in questo articolo possono aiutare a comprendere come usare sia le funzionalità di conformità dei dispositivi mobili di Intune che le funzionalità di gestione delle applicazioni mobili (MAM) di Intune.

Nota

L'accesso condizionale è una funzionalità di Microsoft Entra inclusa in una licenza Microsoft Entra ID P1 o P2. Il nodo di accesso condizionale a cui si accede dall'interfaccia di amministrazione di Microsoft Intune è lo stesso nodo a cui si accede da Microsoft Entra ID.

Applicazioni disponibili in Accesso Condizionale per il controllo di Microsoft Intune

Quando si configura l'accesso condizionale nell'interfaccia di amministrazione di Microsoft Entra, sono disponibili due applicazioni tra cui scegliere:

  • Microsoft Intune - Questa applicazione controlla l'accesso all'interfaccia di amministrazione e alle origini dati di Microsoft Intune. Configurare concessioni/controlli per questa applicazione quando si desidera definire come destinazione l'interfaccia di amministrazione e le origini dati di Microsoft Intune.
  • Registrazione di Microsoft Intune - Questa applicazione controlla il flusso di lavoro di registrazione. Configurare le concessioni/i controlli per questa applicazione quando si vuole definire come destinazione il processo di registrazione. Per altre informazioni, vedere Richiedere l'autenticazione a più fattori per le registrazioni dei dispositivi con Intune.

Accesso condizionale basato sul dispositivo

Intune e Microsoft Entra ID collaborano per garantire che solo i dispositivi gestiti e conformi possano accedere alla posta elettronica dell'organizzazione, ai servizi Microsoft 365, alle app SaaS (Software as a Service) e alle app locali. Inoltre, è possibile impostare un criterio in Microsoft Entra ID per consentire solo ai computer o ai dispositivi mobili aggiunti a un dominio registrati in Intune di accedere ai servizi di Microsoft 365.

Con Intune, si distribuiscono i criteri di conformità dei dispositivi per determinare se un dispositivo soddisfa i requisiti di configurazione e sicurezza previsti. La valutazione dei criteri di conformità determina lo stato di conformità del dispositivo, che viene segnalato sia a Intune che a Microsoft Entra ID. È in Microsoft Entra ID che i criteri di accesso condizionale possono usare lo stato di conformità di un dispositivo per prendere decisioni sull'opportunità di consentire o bloccare l'accesso alle risorse dell'organizzazione da quel dispositivo.

I criteri di accesso condizionale basati su dispositivo per Exchange Online e altri prodotti Microsoft 365 vengono configurati tramite l'interfaccia di amministrazione di Microsoft Intune.

Gli scenari seguenti si basano sull'accesso condizionale basato su dispositivo per mostrare come si applica in contesti specifici.

Accesso condizionale basato sul controllo di accesso alla rete

Intune si integra con partner come Cisco ISE, Aruba Clear Pass e Citrix NetScaler per fornire controlli di accesso basati sulla registrazione di Intune e sullo stato di conformità del dispositivo.

Agli utenti può essere consentito o negato l'accesso alle risorse Wi-Fi o VPN aziendali a seconda che il dispositivo in uso sia gestito e conforme ai criteri di conformità dei dispositivi Intune.

Accesso condizionale basato sul rischio del dispositivo

Intune collabora con fornitori di difesa dalle minacce mobili che forniscono una soluzione di sicurezza per rilevare malware, trojan e altre minacce sui dispositivi mobili. Quando nei dispositivi mobili è installato l'agente Mobile Threat Defense, l'agente invia messaggi sullo stato di conformità a Intune segnalando quando viene rilevata una minaccia. Questa integrazione gioca un ruolo importante nelle decisioni di accesso condizionale basate sul rischio del dispositivo.

Accesso condizionale per PC Windows

L'accesso condizionale per i PC offre funzionalità simili a quelle disponibili per i dispositivi mobili. Le opzioni seguenti sono disponibili quando si gestiscono i PC con Intune.

Di proprietà dell'azienda

  • Microsoft Entra ibrido unito: questa opzione viene in genere usata dalle organizzazioni che hanno ragionevole familiarità con il modo in cui gestiscono già i PC tramite i criteri di gruppo di Active Directory o Gestione configurazione.

  • Dominio di Microsoft Entra aggiunto e gestione di Intune: questo scenario è per le organizzazioni che vogliono essere cloud-first (ovvero, usano principalmente servizi cloud, con l'obiettivo di ridurre l'uso di un'infrastruttura locale) o solo cloud (nessuna infrastruttura locale). L'aggiunta a Microsoft Entra funziona bene in un ambiente ibrido e consente l'accesso alle app e alle risorse sia nel cloud che in locale. Il dispositivo viene aggiunto a Microsoft Entra ID e viene registrato a Intune, che può essere usato come criterio di accesso condizionale quando si accede alle risorse aziendali.

Bring Your Own Device (BYOD)

  • Partecipazione all'area di lavoro e gestione di Intune: qui l'utente può unirsi ai propri dispositivi personali per accedere alle risorse e ai servizi aziendali. È possibile usare i dispositivi di aggiunta e registrazione dell'area di lavoro in Intune MDM per ricevere criteri a livello di dispositivo, che sono un'altra opzione per valutare i criteri di accesso condizionale.

Altre informazioni sulla Gestione dispositivi in Microsoft Entra ID.

Accesso condizionale basato su app

L'accesso condizionale basato su app protegge l'accesso a livello di app anziché a livello di dispositivo, rendendolo adatto per i dispositivi non registrati. Gli articoli seguenti illustrano scenari di accesso condizionale basato su app per Intune:

Passaggi successivi

Come configurare l'accesso condizionale in Microsoft Entra ID

Configurare i criteri di accesso condizionale basati sul dispositivo

Configurare i criteri di accesso condizionale basati su app