デバイス ベースの条件付きアクセス ポリシーを作成する

Microsoft Intune デバイス コンプライアンス ポリシーでは、管理対象デバイスの状態を評価して、要件を満たしていることを確認してから、organizationのアプリやサービスへのアクセスを許可することができます。 デバイス コンプライアンス ポリシーの状態結果は、Microsoft Entra 条件付きアクセス ポリシーで使用して、セキュリティとコンプライアンス標準を適用できます。 この組み合わせは、デバイス ベースの条件付きアクセスと呼ばれます。

ヒント

デバイスベースの条件付きアクセス ポリシーに加えて、Intune でアプリ ベースの条件付きアクセスを使用できます。

条件付きアクセスは Microsoft Entra テクノロジです。 Microsoft Intune 管理センターからアクセスする条件付きアクセス ノードは、Microsoft Entra ID からアクセスするノードと同じであるため、ポリシーを構成するために条件付きアクセスを切り替える必要はありません。

要件

ライセンス要件

デバイスベースの条件付きアクセス ポリシーを作成する前に、Microsoft Entra ID P1 または P2 ライセンスが必要です。 詳細については、「Microsoft Entra の価格」を参照してください。

ロールの要件

お使いのアカウントには、Microsoft Entra で次のいずれかの役割が必要です。

  • セキュリティ管理者
  • 条件付きアクセス管理者

重要

条件付きアクセスを設定する前に、特定の要件を満たしているかに基づいてデバイスを評価するため Intune デバイスのコンプライアンス ポリシーを設定する必要があります。 Intune のデバイス コンプライアンス ポリシーの概要をご覧ください。

そのしくみ

デバイスベースの条件付きアクセスでは、Intune からのコンプライアンス状態シグナルを使用して、Microsoft Entra ID でのアクセス制御を適用します。 構成には、次の 2 つのフェーズが含まれます。

  • フェーズ 1 - Intune でデバイス コンプライアンス ポリシーを構成する: これらのポリシーは、管理対象デバイスがセキュリティ要件を満たしているかどうかを評価します。 Intune は、そのコンプライアンス状態を Microsoft Entra ID に報告します。

  • フェーズ 2 - Microsoft Entra で条件付きアクセス ポリシーを作成する: このポリシーでは、Intune からのコンプライアンス シグナルを使用します。 この記事では、Microsoft Intune 管理センター内からポリシーを構成する方法について説明します。

条件付きアクセス ポリシーを作成する

  1. Microsoft Intune 管理センターにサインインします。

  2. [エンドポイント セキュリティ]>[条件付きアクセス]>新しいポリシーの作成] を選択します。

    [新しい] ウィンドウが開き、Microsoft Entra からの構成ウィンドウが表示されます。 作成しているポリシーは、条件付きアクセスの Microsoft Entra ポリシーです。 このウィンドウと条件付きアクセス ポリシーの詳細については、Microsoft Entra コンテンツの「条件付きアクセス ポリシー コンポーネント」を参照してください。

  3. [ 割り当て] で、ポリシーが適用されるディレクトリ内の ID を選択するように ユーザーとグループ を構成します。 詳細については、Microsoft Entra ドキュメントの「ユーザーとグループ」を参照してください。

    • [含める] タブで、含めるユーザーとグループを構成します。
    • このポリシーから除外するユーザー、ロール、またはグループがある場合は、[除外] タブを使用します。

    ヒント

    より小さなユーザー グループに対してポリシーをテストして、より大きなグループに展開する前に期待どおりに動作することを確認します。

  4. 次に、同じく [割り当て] の下にあるターゲット リソースを構成します。 [ このポリシーの適用対象を選択する ] のドロップダウンを使用して、 クラウド アプリを選択します。

    • [ 含める ] タブで、使用可能なオプションを使用して、この条件付きアクセス ポリシーで保護するアプリとサービスを識別します。

      [ アプリの選択] を選択した場合は、使用可能な UI を使用して、このポリシーで保護するアプリとサービスを選択します。

      注意

      ロックアウトしないでください。[すべてのクラウド アプリ] を選択した場合は、必ず警告を確認し、このポリシーの有効後に Microsoft Entra 管理センター または Microsoft Intune 管理センターを使用するためのアクセス権を保持する必要があるユーザー アカウントまたはその他の関連するユーザーとグループをこのポリシーから除外します。

    • このポリシーから除外する任意のアプリやサービスがある場合は、除外 タブを使用できます。

    詳細については、Microsoft Entra ドキュメントの「クラウド アプリまたはアクション」を参照してください。

  5. 次に、 [条件] を構成します。 このポリシーの条件として使用するシグナルを選択します。 オプションは以下のとおりです。

    • ユーザーのリスク
    • サインイン リスク
    • デバイス プラットフォーム
    • 場所
    • クライアント アプリ
    • デバイスのフィルター

    これらのオプションの詳細については、Microsoft Entra ドキュメントの条件を参照してください。

    ヒント

    先進認証クライアントと Exchange ActiveSync クライアントの両方を保護したい場合、クライアントの種類ごとに 1 つずつ、計 2 つの別個の条件付きアクセス ポリシーを作成します。 Exchange ActiveSync では先進認証をサポートしていますが、Exchange ActiveSync でサポートされる条件はプラットフォームだけです。 多要素認証など、その他の条件はサポートされません。 Exchange ActiveSync から Exchange Online へのアクセスを効率よく保護するには、[サポートされているプラットフォームのみにポリシーを適用する] を選択したうえで、クラウド アプリ Microsoft 365 Exchange Online とクライアント アプリ Exchange ActiveSync を指定する条件付きアクセス ポリシーを作成します。

  6. [ アクセス制御] で、[ 付与 ] を構成して 1 つ以上の要件を選択します。 付与のオプションの詳細については、Microsoft Entra ドキュメントの「付与」を参照してください。

    重要

    このポリシーでデバイスのコンプライアンス状態を使用するには、[ アクセスの許可 ] で [デバイスを準拠としてマークする必要があります] を選択する必要があります。

    • アクセスをブロックする: 指定されたアプリまたはサービスへのアクセスを拒否します。
    • アクセス権の付与: アクセス権を付与しますが、1 つ以上の条件を要求できます。 Intune からデバイス コンプライアンス状態を使用するには、[デバイスを準拠としてマークする必要があります] を選択します。
  7. ポリシーを有効にする で、オン を選択します。 既定では、ポリシーは [レポート専用] に設定されています。

  8. [作成] を選択します。

次の手順