Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo fornisce istruzioni dettagliate per connettere Microsoft Defender per endpoint a Microsoft Intune, eseguire l'onboarding dei dispositivi in Defender per endpoint in base alla piattaforma e configurare criteri di conformità e accesso condizionale che usano i livelli di rischio dei dispositivi per controllare l'accesso alle risorse aziendali.
I requisiti specifici delle attività sono elencati in questo articolo. Esaminare anche i prerequisiti generali di integrazione.
Risultati
Dopo aver completato questa guida, avrai completato i seguenti flussi di lavoro di integrazione:
✅
Connessione da servizio a servizio tra Intune e Microsoft Defender per endpoint
✅
Dispositivi di cui è stato eseguito l'onboarding in Microsoft Defender per endpoint (Windows, macOS, Android, iOS/iPadOS)
✅
Criteri di conformità configurati per contrassegnare automaticamente i dispositivi a rischio come non conformi
✅
Criteri di accesso condizionale che bloccano l'accesso alle risorse aziendali per i dispositivi non conformi
Navigazione veloce
- Servizi di connessione
- Configurare le impostazioni di integrazione
- Eseguire l'onboarding dei dispositivi
- Configura i criteri di conformità
- Configurare i criteri di protezione delle app
- Configurare l'accesso condizionale
Per ambienti mobili: Questa guida illustra anche i criteri di protezione delle app per dispositivi Android e iOS/iPadOS. Questi criteri impostano i livelli di rischio dei dispositivi e funzionano sia con i dispositivi registrati che con quelli non registrati, fornendo una protezione aggiuntiva per le app per dispositivi mobili basata sulle valutazioni delle minacce di Microsoft Defender per endpoint.
Funzionalità aggiuntive: Oltre ai dispositivi registrati, è anche possibile gestire le configurazioni di sicurezza di Defender per endpoint nei dispositivi non registrati con Intune (inclusi i dispositivi Linux). Questo scenario è denominato Gestione della sicurezza per Microsoft Defender per endpoint. Per abilitare questa funzionalità, impostare l'interruttore Consenti a Microsoft Defender per endpoint di applicare le configurazioni di sicurezza degli endpoint su Attivato. Per informazioni dettagliate, vedere Gestione della configurazione della sicurezza di Microsoft Defender per endpoint.
Importante
La gestione dell'amministratore di dispositivi Android è deprecata e non è più disponibile per i dispositivi con accesso a Google Mobile Services (GMS). Se attualmente usi la gestione DA, ti consigliamo di passare a un'altra opzione di gestione Android. La documentazione di supporto e guida rimane disponibile per alcuni dispositivi Android 15 e precedenti senza GMS. Per altre informazioni, vedere Fine del supporto per l'amministratore di dispositivi Android nei dispositivi GMS.
Connettere Defender per endpoint a Intune
Completare questa configurazione una tantum per tenant per creare la connessione da servizio a servizio che abilita le funzionalità di integrazione.
Prerequisiti:
- Accesso di amministrazione all'interfaccia di amministrazione di Microsoft Intune con il ruolo di Endpoint Security Manager o autorizzazioni equivalenti per le impostazioni di Mobile Threat Defense. I ruoli personalizzati richiedono diritti dilettura e modifica per l'autorizzazione Mobile Threat Defense. Per ulteriori informazioni, vedere Creare un ruolo personalizzato.
- Accesso di amministrazione al portale di Microsoft Defender con il ruolo di amministratore della sicurezza in Microsoft Entra ID o autorizzazione di gestione delle impostazioni di sicurezza nel Centro sicurezza di Windows in Defender per endpoint.
Abilitare l'integrazione di Intune e Defender per endpoint
Controllare prima lo stato della connessione: Accedere all'interfaccia di amministrazione di Microsoft Intune e selezionare Endpoint Security>Defender per endpoint.
- Se lo stato della connessione mostra Abilitato, i servizi sono già connessi. Salta a Dispositivi a bordo.
- Se lo stato della connessione è Non disponibile, continua con il passaggio successivo.
Aprire il portale Microsoft Defender: dall'interfaccia di amministrazione di Intune, scorrere fino alla fine della pagina Defender per endpoint e selezionare Apri il Centro sicurezza Defender (o passare direttamente a security.microsoft.com).
Consiglio
Se si è già connessi, il collegamento è: Aprire la console di amministrazione di Defender per endpoint.
Abilitare la connessione nel portale di Defender: Nel portale di Microsoft Defender, vai aImpostazioni di>sistema>Endpoint Generale>>,Funzionalità avanzate.
Individuare la connessione di Intune, attivarla e quindi selezionare Salva preferenze.
Per altre informazioni su questa impostazione, vedere Connessione di Microsoft Intune nella documentazione di Defender per endpoint.
Convalida: Tornare all'interfaccia di amministrazione di Intune. Lo stato della connessione dovrebbe ora mostrare Abilitato (l'aggiornamento può richiedere fino a 15 minuti). Se necessario, è possibile rivedere e modificare le impostazioni di monitoraggio in Endpoint Security>Defender per endpoint .
La connessione da servizio a servizio è ora stabilita. Continua a configurare le piattaforme e le funzionalità che usano questa integrazione.
Configurare le impostazioni di integrazione
Dopo aver creato la connessione al servizio, configurare le piattaforme che si connettono a Defender per endpoint per la valutazione dei criteri di conformità e protezione delle app.
Prerequisiti: accesso di amministrazione all'interfaccia di amministrazione di Microsoft Intune con il ruolo di Endpoint Security Manager o autorizzazioni equivalenti per le impostazioni di Mobile Threat Defense. I ruoli personalizzati richiedono diritti dilettura e modifica per l'autorizzazione Mobile Threat Defense. Per ulteriori informazioni, vedere Creare un ruolo personalizzato.
Configurare le impostazioni di conformità e protezione delle app
Vai alle impostazioni di integrazione: Nell'interfaccia di amministrazione di Intune, passare a Endpoint Security> Defender for Endpoint. Lo stato della connessione dovrebbe ora mostrare Abilitato.
Configurare la valutazione dei criteri di conformità: Abilita queste opzioni nella valutazione dei criteri di conformità per le piattaforme supportate:
- Connettere dispositivi Android a Defender per endpoint: attivato
- Connettere dispositivi iOS/iPadOS a Defender per endpoint: Attivato
- Connettere dispositivi Windows a Defender per endpoint: Attivato
Nota
Quando si abilitano queste impostazioni, tutti i dispositivi applicabili attualmente gestiti con Intune, oltre alle registrazioni future, si connettono a Defender per endpoint per la valutazione della conformità.
Consiglio
Impostazioni iOS aggiuntive: Per i dispositivi iOS, Defender per endpoint supporta anche le impostazioni che consentono di fornire la valutazione della vulnerabilità delle app. È possibile abilitare la sincronizzazione delle app per i dispositivi iOS per consentire la condivisione dei metadati per l'analisi delle minacce (richiede la registrazione MDM) e configurare l'invio di dati di inventario delle applicazioni completi nei dispositivi iOS/iPadOS di proprietà personale per controllare quali dati delle app vengono condivisi con Defender per endpoint. Per informazioni dettagliate, vedere Configurare la valutazione della vulnerabilità delle app.
Per ulteriori informazioni, vedere Opzioni di attivazione/disattivazione Mobile Threat Defense.
Configurare la valutazione dei criteri di protezione delle app: Abilita queste opzioni nella valutazione dei criteri di protezione di app per le piattaforme mobili:
- Connettere dispositivi Android a Defender per endpoint: attivato
- Connettere dispositivi iOS/iPadOS a Defender per endpoint: Attivato
Consiglio
I criteri di protezione di app funzionano sia con i dispositivi registrati che con quelli non registrati. Per informazioni dettagliate, vedere Opzioni di attivazione/disattivazione Mobile Threat Defense.
Configurare il ruolo Mobile Threat Defense (Android): Con il ruolo Mobile Threat Defense, è possibile concedere autorizzazioni di sicurezza avanzata di Defender per endpoint per i dispositivi con profilo di lavoro di proprietà dell'azienda Android Enterprise registrati. È anche possibile abilitare l'avvio automatico di Defender per endpoint durante la configurazione del dispositivo in questi dispositivi. Per informazioni dettagliate su questi interruttori e sulle autorizzazioni concesse, vedere Ruolo Mobile Threat Defense.
Salvare la configurazione: Selezionare Salva per applicare tutte le impostazioni.
Le piattaforme abilitate connettono i dispositivi a Defender per endpoint per la valutazione delle minacce e la valutazione della conformità.
Importante
Pulizia dell'accesso condizionale classico: A partire da agosto 2023, Intune non crea più i classici criteri di accesso condizionale per Defender per endpoint. Se il tenant dispone di criteri legacy di integrazioni precedenti, è possibile eliminarli senza problemi. Per controllare: portale di Azure>:Entra ID> Accesso >condizionale Critericlassici.
Eseguire l'onboarding dei dispositivi
L'onboarding dei dispositivi configura i dispositivi gestiti per comunicare con Defender per endpoint, consentendo il rilevamento delle minacce e la valutazione dei rischi.
Prerequisiti: accesso di amministrazione all'interfaccia di amministrazione di Microsoft Intune con ruolo di Endpoint Security Manager o autorizzazioni equivalenti per i criteri di rilevamento e risposta degli endpoint (i ruoli personalizzati richiedono i diritti di assegnazione, creazione, eliminazione, lettura, aggiornamento e visualizzazione dei report per il rilevamento e la risposta degli endpoint permesso).
Consiglio
Requisito di versione: Usare sempre la versione più recente di Defender per endpoint per ogni piattaforma per garantire protezione e compatibilità ottimali.
Onboarding specifico della piattaforma:
- Windows: pacchetto di onboarding automatico (scelta consigliata)
- macOS, Android, iOS/iPadOS: è necessaria la configurazione manuale
Aggiungere dispositivi Windows
Quando si stabilisce la connessione al servizio, Intune riceve automaticamente un pacchetto di configurazione di onboarding da Microsoft Defender per endpoint. Questo pacchetto consente:
- Comunicazione con i servizi Microsoft Defender per endpoint
- Analisi dei file e rilevamento delle minacce
- Report a livello di rischio per i criteri di conformità
Nota
L'onboarding dei dispositivi è un'azione una tantum per dispositivo.
Scegliere l'approccio di distribuzione:
- Configurazione rapida: Criterio preconfigurato (distribuzione a tutti i dispositivi)
- Configurazione personalizzata: creazione manuale di criteri (controllo granulare)
Opzione 1: Configurazione rapida (criterio preconfigurato)
Usa questa opzione per una distribuzione rapida e ampia in tutti i dispositivi Windows senza configurazione aggiuntiva.
Cosa include:
- Configurazione automatica del pacchetto di onboarding
- Tag dell'ambito predefinito
- Gruppo Assegnazione a tutti i dispositivi
- Non sono necessarie configurazioni aggiuntive
Passaggi di configurazione rapidi
Nell'interfaccia di amministrazione di Microsoft Intune, andare a Sicurezza degli> endpointRilevamento e risposta> degli endpointScheda Stato onboarding EDR.
Selezionare Distribuisci criteri preconfigurati.
Configurare il criterio:
- Piattaforma: selezionare Windows (per Intune-managed) o Windows (ConfigMgr) (per il collegamento del tenant)
- Profilo: selezione Rilevamento e reazione degli endpoint
- Nome: immetti un nome descrittivo, ad esempio "Onboarding di MDE EDR - Tutti i dispositivi Windows"
Rivedi e crea: verifica le impostazioni e seleziona Salva. Il criterio inizia immediatamente la distribuzione in tutti i dispositivi Windows.
Nota
È possibile modificare i dettagli dei criteri in un secondo momento, ma non è possibile modificare le impostazioni di distribuzione iniziali durante la creazione.
Opzione 2: Configurazione personalizzata (creazione manuale di criteri)
Usare questa opzione per il controllo granulare, gruppi di dispositivi specifici o tag di ambito personalizzati.
Passaggi di configurazione personalizzati
Nell'interfaccia di amministrazione di Microsoft Intune selezionare Sicurezza degli endpoint> Scheda >Riepilogorilevamento e risposta> degli endpoint Creare criteri.
Piattaforma e profilo:
- Piattaforma: Windows
- Profilo: Rilevamento e reazione dagli endpoint
- Selezionare Crea.
Nozioni di base: Immettere un nome descrittivo e una descrizione facoltativa e quindi selezionare Avanti.
Impostazioni di configurazione: Configurare queste opzioni in base alle proprie esigenze:
Tipo di pacchetto di configurazione client di Defender per endpoint:
- Automatico dal connettore (scelta consigliata): usa il pacchetto di onboarding automatico di Microsoft Defender per endpoint.
- Onboard: Per ambienti disconnessi: incollare il contenuto BLOB di WindowsDefenderATP.onboarding.
Condivisione di esempi: configurare se i dispositivi condividono campioni di file sospetti con Microsoft per l'analisi.
- Tutti: abilita la condivisione automatica dei campioni per un rilevamento avanzato delle minacce
- Nessuno: disabilita la condivisione di campioni (può ridurre le capacità di rilevamento)
Nota
La frequenza dei report di telemetria è deprecata e non influisce sui nuovi dispositivi. L'impostazione rimane visibile per la compatibilità dei criteri precedenti.
Nota
L'acquisizione della schermata precedente mostra le opzioni di configurazione dopo la configurazione di una connessione tra Intune e Defender per endpoint. Una volta connessi, i dettagli per l'onboarding e l'offboarding dei BLOB vengono generati automaticamente e trasferiti a Intune.
Se questa connessione non viene configurata correttamente, l'impostazione Defender per endpoint tipo di pacchetto di configurazione client include solo le opzioni per specificare l'onboarding e l'offboarding dei BLOB.
Tag degli ambiti (facoltativo): aggiungere tag degli ambiti, se necessario, quindi selezionare Avanti.
Assegnazioni: selezionare i gruppi di dispositivi che ricevono questo profilo.
Importante
- Gruppi di dispositivi: consigliati per la distribuzione immediata.
- Gruppi di utenti: è necessario l'accesso dell'utente prima dell'applicazione dei criteri.
Per indicazioni sulle assegnazioni, vedere Assegnare profili utente e dispositivo.
Rivedi + crea: verifica tutte le impostazioni e seleziona Crea.
Passaggi di convalida
- Controllare la distribuzione dei criteri: Passare a Sicurezza endpoint>Rilevamento e reazione> dagli endpoint Selezionare i criteri >Stato del dispositivo.
- Verificare l'onboarding dei dispositivi: dopo 15-30 minuti, i dispositivi dovrebbero essere visualizzati nel portale di Microsoft Defender in Inventario dispositivi endpoint>.
Consiglio
Evitare conflitti di criteri: Più criteri che gestiscono le stesse impostazioni possono causare conflitti. Per indicazioni sulla risoluzione, vedere Gestire i conflitti di criteri .
Eseguire l'onboarding dei dispositivi macOs
A differenza dei dispositivi Windows, macOS richiede la configurazione manuale perché Intune non fornisce pacchetti di onboarding automatici per macOS.
Guida introduttiva all'onboarding in macOS
- Distribuire l'app: Seguire la guida alla distribuzione di Microsoft Defender per endpoint per macOS.
- Configurare le impostazioni: usare i criteri di configurazione dell'app Intune.
- Verifica l'onboarding: controlla che il dispositivo sia visualizzato nel portale di Defender.
Risorse aggiuntive:
- Microsoft Defender per endpoint per Mac - Documentazione completa delle funzionalità e note sulla versione.
Eseguire l'onboarding dei dispositivi Android
Guida introduttiva all'onboarding di Android
- Distribuire l'app: Seguire la guida alla distribuzione di Distribuire e configurare Microsoft Defender per endpoint su Android.
- Configurare la protezione Web: usare i criteri di protezione Web di Microsoft Defender per endpoint per una sicurezza aggiuntiva.
- Verifica l'onboarding: conferma la registrazione del dispositivo nel portale di Defender.
Configurazioni disponibili:
- Impostazioni di protezione Web
- Analisi basata su VPN
- Controlli Privacy
- Preferenze di rilevamento delle minacce
Eseguire l'onboarding di dispositivi iOS/iPadOS
Guida introduttiva all'onboarding per iOS
- Distribuire l'app: seguire i prerequisiti e le istruzioni di onboarding di Microsoft Defender per endpoint iOS.
- Configura il rilevamento della supervisione: imposta il rilevamento della modalità supervisionata per funzionalità avanzate.
- Verifica l'onboarding: controlla la registrazione del dispositivo nel portale di Defender.
Configurazione della modalità supervisionata: Per i dispositivi iOS/iPadOS supervisionati, configurare il rilevamento della supervisione per abilitare le funzionalità di gestione avanzate. Vedere Distribuzione completa per i dispositivi supervisionati.
Passaggi di configurazione per i dispositivi supervisionati
Creare criteri di configurazione dell'app:Nell'interfaccia di amministrazione di Microsoft Intune selezionare App>Criteri>di configurazione delle appAggiungi >dispositivi gestiti.
Informazioni di base:
- Nome: immettere un nome descrittivo, ad esempio "Rilevamento supervisione MDE - iOS".
- Piattaforma: iOS/iPadOS
- App mirata: Microsoft Defender per endpoint
Impostazioni di configurazione:
-
Chiave di configurazione:
issupervised - Tipo valore: stringa
-
Valore di configurazione:
{{issupervised}}
-
Chiave di configurazione:
Assegnazione: Destinazione di tutti i dispositivi o di gruppi di dispositivi supervisionati specifici.
Rivedi + crea: completa la creazione dei criteri.
Monitorare lo stato di onboarding dei dispositivi
Usare la procedura seguente per monitorare quali dispositivi eseguono correttamente l'onboarding in Defender per endpoint.
Per visualizzare lo stato di onboarding:
- Nell'interfaccia di amministrazione di Intune, andare a Sicurezza degli> endpointRilevamento e risposta> degli endpointScheda Stato onboarding EDR.
- Esaminare lo stato di onboarding per tutte le piattaforme.
Autorizzazione richiesta: L'account richiede l'autorizzazione di lettura per Microsoft Defender Advanced Threat Protection in Intune RBAC.
Indicatori di successo:
- I dispositivi vengono visualizzati nel portale di Defender in Endpoint Inventario>dispositivi.
- Lo stato di onboarding EDR mostra "Completato l'onboarding".
- I livelli di rischio vengono visualizzati nei report di conformità dei dispositivi.
Creare e assegnare criteri di conformità per impostare il livello di rischio del dispositivo
I dispositivi che superano la soglia di rischio configurata vengono automaticamente contrassegnati come non conformi, abilitando così i criteri di accesso condizionale per bloccarli dalle risorse aziendali.
Piattaforme supportate: Dispositivi Android, iOS/iPadOS e Windows.
Prerequisiti:
- Amministrazione l'accesso all'interfaccia di amministrazione di Microsoft Intune con il ruolo di Endpoint Security Manager o autorizzazioni equivalenti per i criteri di conformità dei dispositivi (i ruoli personalizzati richiedono diritti di assegnazione, creazione, eliminazione, lettura e aggiornamento per l'autorizzazione dei criteri di conformità dei dispositivi).
Consiglio
Non si hanno familiarità con i criteri di conformità? Per istruzioni generali, vedere Creare una guida ai criteri. I passaggi seguenti si concentrano in modo specifico su Defender per l'integrazione di endpoint.
Procedura per la creazione del criterio
Vai ai criteri di conformità:Nell'interfaccia di amministrazione di Microsoft Intune, selezionare Dispositivi>, espandere Gestisci dispositivi e selezionarela scheda>Criteri di conformità>Crea criteri.
Seleziona la piattaforma: Scegliere la piattaforma di destinazione:
- Amministratore di dispositivi Android (supporto limitato)
- Android Enterprise (consigliato per Android)
- iOS/iPadOS
- Windows 10 e versioni successive
Importante
Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.
Se necessario, selezionare un tipo di profilo, ad esempio i criteri di conformità di Windows 10/11 per la piattaforma Windows.
Informazioni di base:
- Nome: immetti un nome descrittivo, ad esempio "Livello di rischio MDE - Dispositivi Windows"
- Descrizione: dettagli facoltativi sullo scopo del criterio
Impostare la soglia di rischio: Nella scheda Impostazioni di conformità espandere Microsoft Defender per endpoint e configurare Richiedere che il dispositivo sia pari o inferiore al punteggio di rischio del computer:
Opzioni del livello di rischio (determinate da Microsoft Defender per endpoint):
Chiaro (più sicuro):
- Consente di: nessuna minaccia
- Blocchi: tutte le minacce rilevate
- Utilizzare quando: Massima sicurezza richiesta
Basso:
- Consente : solo minacce di basso livello
- Blocchi: minacce medie e alte
- Usare quando: Sicurezza e produttività bilanciate
Medio:
- Consente in: minacce basse e medie
- Blocchi: solo minacce di alto livello
- Utilizzare quando: Requisiti di sicurezza moderati
Alto (meno sicuro)
- Consente tutti i livelli di minaccia
- Blocchi: nessuno (solo report)
- Utilizzare quando: Massima produttività, blocchi minimi
Importante
Impostazione consigliata: Bassa offre il miglior equilibrio tra sicurezza e produttività degli utenti per la maggior parte delle organizzazioni.
Configurazione completa:
- Azioni in caso di non conformità: configurare le notifiche e i periodi di tolleranza
- Assegnazioni: selezionare gruppi di dispositivi o utenti per ricevere questo criterio
- Rivedi + Crea: Verificare le impostazioni e creare i criteri
Convalida:
- I dispositivi che superano la soglia di rischio vengono visualizzati come "Non conformi" inConformità>dei dispositivi>Conformità dei dispositivi
- Controllare i report Conformitàdei dispositivi> per le tendenze di conformità
Creare e assegnare criteri di protezione delle app per impostare il livello di rischio del dispositivo
I criteri di protezione di app funzionano indipendentemente dalla registrazione dei dispositivi, fornendo un ulteriore livello di sicurezza per le applicazioni per dispositivi mobili.
Piattaforme: solo iOS/iPadOS e Android
Prerequisiti:
- Accesso di amministrazione all'interfaccia di amministrazione di Microsoft Intune con ruolo di Endpoint Security Manager o autorizzazioni equivalenti per i criteri delle app per dispositivi mobili correlati alla sicurezza. I ruoli personalizzati richiedono i diritti di assegnazione, creazione, eliminazione, lettura, aggiornamento e cancellazione per l'autorizzazione delle app gestite .
Seguire la guida alla creazione dei criteri di protezione delle applicazioni e configurare queste impostazioni specifiche di Defender per endpoint:
App: seleziona le app da proteggere in base a criteri basati sulle minacce
Avvio condizionale: configurare il livello di minaccia e le azioni di risposta:
-
Livello massimo di minaccia consentito per i dispositivi:
- Protetto: nessuna minaccia consentita (più sicuro)
- Basso: sono consentite solo le minacce di basso livello
- Medio: sono consentite minacce basse e medie
- Alto: tutti i livelli di minaccia consentiti (solo per la creazione di report)
-
Azioni al superamento della soglia:
- Blocca accesso: impedisci accesso alle app
- Cancella i dati: rimuovi i dati aziendali dall'app
-
Livello massimo di minaccia consentito per i dispositivi:
Attività: assegnare a gruppi di utenti. Il criterio valuta i dispositivi per la protezione a livello di app.
Importante
I criteri di protezione di app valutano tutte le app protette. L'avvio condizionale blocca o cancella i dispositivi che superano la soglia, indipendentemente dallo stato di registrazione.
Creare un criterio di accesso condizionale
I criteri di accesso condizionale impediscono ai dispositivi contrassegnati come non conformi di accedere alle risorse aziendali come SharePoint ed Exchange Online.
Nota
L'accesso condizionale è una tecnologia Microsoft Entra. L'interfaccia di amministrazione di Intune fornisce l'accesso diretto alla stessa configurazione di accesso condizionale disponibile nel portale di Azure.
Prerequisiti:
- Accesso di amministrazione all'interfaccia di amministrazione di Microsoft Intune.
- Autorizzazioni equivalenti al ruolo di amministratore di accesso condizionale in Entra ID per la gestione dei criteri di accesso condizionale.
Importante
Un criterio che richiede la conformità dei dispositivi per tutte le app cloud influisce immediatamente su tutti gli utenti nell'ambito, se abilitato. Prima di attivare il criterio, crearlo in modalità solo report . La modalità solo report registra ciò che il criterio avrebbe fatto senza bloccare nessuno, consentendo di confermare l'ambito e individuare le configurazioni errate prima dell'imposizione. Vedere Modalità di solo report.
Procedura per la creazione del criterio
Vai all'accesso condizionale:Nell'interfaccia di amministrazione di Microsoft Intune selezionare Accesso >condizionalealla sicurezza> degli endpointCrea nuovo criterio.
Configurazione di base:
- Nome: immettere un nome descrittivo, ad esempio "Blocca dispositivi non conformi - Integrazione MDE".
Assegnazione utente:
- Includere: selezionare i gruppi di utenti che devono essere soggetti a questo criterio.
- Escludere: escludere gli account amministratore di emergenza dell'organizzazione per impedire il blocco. Se si utilizza Microsoft Entra Connect o Microsoft Entra Connect Cloud Sync, escludere anche il ruolo della directory Account di sincronizzazione della directory.
Protezione delle risorse:
- Risorse di destinazione: selezionare App cloud.
-
Includere: Scegliere Seleziona app e aggiungere:
- Office 365 SharePoint Online
- Office 365 Exchange Online
- Altre applicazioni aziendali in base alle esigenze
Condizioni dell'app client:
- Condizioni>App> clientConfigura: Sì
- Selezionare: Browser e app per dispositivi mobili e client desktop
- Selezionare Fine
Controlli di accesso:
- Concessione>Concedi accesso
- Seleziona: richiedi che il dispositivo sia contrassegnato come conforme
- Per più controlli: Richiedi tutti i controlli selezionati
- Selezionare Seleziona.
Abilitare i criteri: Impostare Abilita criterio su Solo report e quindi selezionare Crea. Il criterio è salvato ma non blocca ancora l'accesso.
Esaminare i risultati del solo report: Attendere 24 ore per l'accumulo dei dati di accesso e quindi esaminare i risultati:
- Nel Interfaccia di amministrazione di Microsoft Entra, vai a Monitoraggio dell'identità> &log di accessodell'integrità>.
- Filtrare in base al nome del criterio ed esaminare la colonna Solo report . Verifica che solo i dispositivi e gli utenti previsti vengano visualizzati come non conformi.
- Se l'ambito sembra corretto, torna aCriteri di accesso> condizionale, seleziona il criterio e modifica Abilita criterio su Attivato.
Convalida: Eseguire il test con un dispositivo non conforme per verificare che l'accesso sia bloccato correttamente. Controlla gli accessi aMicrosoft Entra ID> per i registri di applicazione dei criteri.
Passaggi successivi
Passaggi successivi immediati
- Monitorare la distribuzione: controllare lo stato di onboarding dei dispositivi e i report di conformità.
- Convalidare la protezione: eseguire il test con scenari controllati per assicurarsi che i criteri funzionino come previsto.
- Espandere la protezione: prendere in considerazione la gestione delle vulnerabilità per la correzione proattiva delle minacce.
Miglioramenti specifici della piattaforma
- Android: configurare le impostazioni di protezione Web.
- Tutte le piattaforme: monitorare la conformità per i livelli di rischio.
Funzionalità avanzate
Integrazione con Intune:
- Attività di sicurezza con Gestione delle vulnerabilità - Correggere le vulnerabilità del dispositivo.
- Criteri di conformità dei dispositivi : gestione completa della conformità.
- Criteri di protezione di app - Protezione dei dati delle app per dispositivi mobili.
- Criteri di protezione delle app per dispositivi mobili - Per i dispositivi Android e iOS/iPadOS, questi criteri impostano i livelli di rischio dei dispositivi e funzionano sia con i dispositivi registrati che con quelli non registrati.
- Gestione della sicurezza per i dispositivi non registrati - Gestire le configurazioni di sicurezza di Defender per endpoint nei dispositivi non registrati con Intune (inclusi i dispositivi Linux).
Microsoft Defender per endpoint:
- Integrazione dell'Accesso Condizionale - Scenari avanzati di controllo degli accessi.
- Report di Microsoft Defender per endpoint: monitoraggio e risposta alle minacce.
Risorse di supporto
- Problemi di integrazione: consultare la guida alla risoluzione dei problemi.
- Conflitti di criteri: vedere Risoluzione dei conflitti di criteri.