Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In deze zelfstudie ziet u hoe u het nalevingsbeleid voor apparaten van Microsoft Intune kunt gebruiken met voorwaardelijke toegang van Microsoft Entra om iOS-apparaten alleen toegang te geven tot Exchange Online wanneer deze worden beheerd door Intune en de Outlook-app gebruiken.
In deze zelfstudie leert u het volgende:
- Maak een Intune nalevingsbeleid voor iOS-apparaten waarin de voorwaarden worden ingesteld waaraan een apparaat moet voldoen om als compatibel te worden beschouwd.
- Maak een beleid voor voorwaardelijke toegang voor Microsoft Entra waarvoor vereist is dat iOS-apparaten worden ingeschreven bij Intune, voldoen aan het beleid van Intune en de mobiele Outlook-app gebruiken voor toegang tot e-mail van Exchange Online.
Vereisten
Gebruik voor deze zelfstudie proefabonnementen voor niet-productieversies om te voorkomen dat dit gevolgen heeft voor een productieomgeving. Meld u aan met het account dat u hebt gemaakt tijdens het instellen van het proefabonnement. Dat account heeft de machtigingen die nodig zijn om elke taak in deze zelfstudie uit te voeren.
Voor deze zelfstudie hebt u een testtenant met de volgende abonnementen nodig:
- Abonnement op Microsoft Intune Plan 1 (aanmelden voor een gratis proefaccount)
- Microsoft Entra ID P1 (prijzen en proefversies)
- Abonnement op Microsoft 365-apps voor bedrijven met Exchange (gratis proefversie)
Aanmelden bij Intune
Voor deze zelfstudie meldt u zich aan bij het Microsoft Intune-beheercentrum met het account dat u hebt gemaakt toen u zich registreerde voor het proefabonnement op Intune.
Een e-mailapparaatprofiel maken
Deze zelfstudie vereist een iOS/iPadOS Email-apparaatprofiel. Als u een apparaatprofiel wilt maken, volgt u de richtlijnen in Stap 11: Een apparaatprofiel maken. Voor het e-mailprofiel moeten iOS-/iPadOS-apparaten een e-mailaccount van het werk gebruiken.
Wanneer u het e-mailprofiel maakt, wijst u het profiel toe aan dezelfde groep apparaten die u later gebruikt voor het beleid voor apparaatnaleving en voorwaardelijke toegang dat u in de volgende stappen van deze zelfstudie maakt.
Nadat u het e-mailprofiel hebt gemaakt, gaat u hier terug om door te gaan.
Beveiligingsbeleid voor apps maken
Deze zelfstudie vereist een Intune app-beveiligingsbeleid dat is gericht op Outlook op iOS/iPadOS. Het app-beveiligingsbeleid werkt samen met het beleid voor voorwaardelijke toegang dat u later maakt, waarvoor een app-beveiligingsbeleid aanwezig moet zijn voordat een apparaat toegang krijgt tot Exchange Online.
Volg de richtlijnen in Beveiligingsbeleid voor apps maken en toewijzen om het app-beveiligingsbeleid te maken. Gebruik de volgende instellingen wanneer u het beleid configureert:
- Platform: Selecteer iOS/iPadOS.
- Apps: stel het doelbeleid in opde kern van Microsoft Apps of selecteer Microsoft Outlook afzonderlijk.
- Gegevensbescherming, toegangsvereisten en voorwaardelijke lancering: Accepteer de standaardwaarden (Enterprise Basic Data Protection) voor deze zelfstudie.
- Toewijzingen: wijs het beleid toe aan dezelfde groep gebruikers die u gebruikt voor de beleidsregels voor naleving en voorwaardelijke toegang in deze zelfstudie.
Nadat u het app-beveiligingsbeleid hebt gemaakt, keert u hier terug om door te gaan.
Het nalevingsbeleid voor iOS-apparaten maken
Stel een Intune nalevingsbeleid voor apparaten in om de voorwaarden in te stellen waaraan een apparaat moet voldoen om als compatibel te worden beschouwd. Voor deze zelfstudie maakt u een nalevingsbeleid voor apparaten met iOS. Nalevingsbeleid is platformspecifiek, dus u hebt een afzonderlijk nalevingsbeleid nodig voor elk apparaatplatform dat u wilt evalueren.
Meld je aan bij het Microsoft Intune-beheercentrum.
SelecteerApparaatnaleving>.
Kies op het tabblad Beleid de optie Beleid maken.
Selecteer op de pagina Een beleid maken voor PlatformiOS/iPadOS en selecteer vervolgens Maken om door te gaan.
Voer op het tabblad Basisinformatie de volgende eigenschappen in:
- Naam: Voer een beschrijvende naam in voor het nieuwe profiel. Voer voor dit voorbeeld de test van het iOS-nalevingsbeleid in.
- Beschrijving: optioneel - voer de test van het iOS-nalevingsbeleid in.
Selecteer Volgende om door te gaan.
Op het tabblad Compliance-instellingen :
Vouw Email uit en stel vervolgens E-mail kan niet op het apparaat worden ingesteld op Vereisen.
Vouw Apparaatstatus uit en stel Jailbroken apparaten in op Blokkeren.
Vouw Systeembeveiliging uit en configureer de volgende instellingen:
- Een wachtwoord vereisen om mobiele apparaten te ontgrendelenom
- Eenvoudige wachtwoorden om te blokkeren
- Minimale wachtwoordlengte tot 4
Tip
Standaardwaarden die grijs en cursief worden weergegeven, zijn slechts aanbevelingen. Voor het configureren van een instelling moet u waarden vervangen die aanbevelingen zijn.
- Vereist wachtwoordtype voor Alfanumeriek
- Maximum aantal minuten na schermvergrendeling voordat het wachtwoord is vereist om Onmiddellijk
- Wachtwoordverloop (dagen) tot 41
- Aantal vorige wachtwoorden om hergebruik te voorkomen tot 5
Selecteer Volgende om door te gaan.
Selecteer Volgende om Acties wegens niet-naleving over te slaan.
Selecteer op het tabblad Opdrachten voor Opgenomen groepende optie Alle apparaten toevoegen of selecteer een groep die alleen die apparaten bevat die dit beleid moeten ontvangen. Zorg ervoor dat u dezelfde opdracht gebruikt als die u voor het e-mailapparaatprofiel hebt gebruikt.
Selecteer Volgende om door te gaan.
Controleer uw instellingen op het tabblad Controleren + maken . Wanneer u Maken selecteert, worden uw wijzigingen opgeslagen en wordt het profiel toegewezen.
Het beleid voor voorwaardelijke toegang maken
Gebruik vervolgens het Microsoft Intune-beheercentrum om een beleid voor voorwaardelijke toegang te maken. U integreert voorwaardelijke toegang met Intune om te bepalen welke apparaten en apps verbinding kunnen maken met de e-mail en resources van uw organisatie.
Met het beleid voor voorwaardelijke toegang:
- Vereisen dat apparaten met een willekeurig platform worden ingeschreven bij Intune en voldoen aan uw Intune-nalevingsbeleid voordat deze apparaten kunnen worden gebruikt voor toegang tot Exchange Online.
- Apparaten moeten de Outlook-app gebruiken voor e-mailtoegang.
U kunt beleid voor voorwaardelijke toegang configureren in het Microsoft Entra-beheercentrum of het Microsoft Intune-beheercentrum. Gebruik voor de volgende stappen het Intune-beheercentrum.
Meld je aan bij het Microsoft Intune-beheercentrum.
Eindpuntbeveiliging>selecteren Voorwaardelijke toegang>Nieuw beleid maken.
Voer bij Naamtestbeleid voor e-mail van Microsoft 365 in.
Selecteer onder Toewijzingen, voor Gebruikers of agenten, 0 geselecteerde gebruikers en groepen. Selecteer op het tabblad Opnemen de optie Alle gebruikers. De waarde voor gebruikersupdates voor alle gebruikers.
Selecteer onder Toewijzingen bij Doelresourcesde optie Geen doelresources geselecteerd. Selecteer Resources (voorheen cloud-apps) in de vervolgkeuzelijst Selecteer Waarop dit beleid van toepassing is.
Selecteer vervolgens Microsoft 365 Exchange Online e-mail door die app te selecteren:
- Kies Resources selecteren op het tabblad Opnemen.
- Selecteer bij Specifieke resources selecterende optie Geen om het deelvenster Resources te openen.
- Schakel in de lijst met resources het selectievakje voor Office 365 Exchange Online in en kies vervolgens Selecteren.
Selecteer onderToewijzingen ook de optie 0 geselecteerde voorwaarden. Selecteer op de nieuwe pagina die beschikbaar is voor Apparaatplatforms de optie Niet geconfigureerd om het deelvenster Apparaatplatforms te openen.
- Stel Configureren in op Ja.
- Selecteer op het tabblad Opnemende optie Een apparaat en selecteer vervolgens Gereed.
Open onder Opdrachten nogmaals Voorwaarden>Client-apps.
Stel Configureren in op Ja.
Voor deze zelfstudie selecteert u Mobiele apps en bureaubladclients, onderdeel van moderne verificatieclients (dit verwijst naar apps zoals Outlook voor iOS en Outlook voor Android). Schakel alle overige selectievakjes uit.
Selecteer Gereed en selecteer vervolgens nogmaals Gereed .
Selecteer onder Toegangsbeheer voor Verlenen de optie Niet geconfigureerd om het deelvenster Verlenen te openen:
Selecteer Toegang verlenen in het deelvenster Toekennen.
Selecteer Vereisen dat apparaat als compatibel wordt gemarkeerd.
Selecteer App-beveiligingsbeleid vereisen.
Selecteer onder Voor meerdere besturingselementende optie Alle geselecteerde besturingselementen vereisen. Deze instelling zorgt ervoor dat beide geselecteerde vereisten worden afgedwongen wanneer een apparaat toegang probeert te krijgen tot e-mail.
Kies Selecteren.
Selecteer onder Beleid inschakelen de optie Aan.
Selecteer Maken om uw wijzigingen op te slaan. Het profiel is toegewezen.
Opmerking
Sommige afhankelijke services, zoals Microsoft Teams, kunnen worden geïntegreerd met informatiebronnen van Exchange Online en worden beheerd door vroegtijdige beleidsafdwinging. Daarom moeten gebruikers het Exchange-beleid naleven voordat ze zich aanmelden bij Microsoft Teams.
Als u een beleid voor voorwaardelijke toegang hebt dat verificatieaanvragen voor Exchange Online-bronnen beperkt, moeten gebruikers voldoen aan de vereisten van het Exchange-beleid voordat ze zich kunnen aanmelden bij Teams. Als u zich niet aan deze beleidsregels houdt, is dit van invloed op de mogelijkheid om u aan te melden bij Teams.
Zie de Microsoft-documentatie over serviceafhankelijkheden en beleidshandhaving voor meer informatie.
Probeer het zelf
Met het beleid dat u hebt gemaakt, moet elk iOS-apparaat dat zich probeert aan te melden bij e-mail van Microsoft 365, zich inschrijven bij Intune en de mobiele Outlook-app voor iOS/iPadOS gebruiken. Als u dit scenario op een iOS-apparaat wilt testen, probeert u zich aan te melden bij Exchange Online met de referenties van een gebruiker in uw testtenant. U wordt gevraagd het apparaat in te schrijven en de mobiele Outlook-app te installeren.
Als u wilt testen op een iPhone, gaat u naar Instellingen>apps>,Mail, e-mail>, accounts>toevoegen en selecteert u vervolgens Microsoft Exchange.
Opmerking
Het pad in Instellingen kan verschillen per iOS-versie. De voorgaande stappen zijn gebaseerd op iOS 26. Zie Een e-mailaccount toevoegen aan uw iPhone of iPad op de ondersteuningssite van Apple voor de meest recente stappen.
Voer het e-mailadres in van een gebruiker in uw testtenant en druk op Volgende.
Druk op Aanmelden.
Voer het wachtwoord van de testgebruiker in en druk op Aanmelden.
Er wordt een bericht weergegeven dat uw apparaat moet worden beheerd om toegang te krijgen tot de bron, samen met een optie om u in te schrijven.
Bronnen opschonen
Wanneer de beleidsregels niet meer nodig zijn, kunt u deze verwijderen.
Meld je aan bij het Microsoft Intune-beheercentrum.
SelecteerApparaatnaleving>.
Selecteer het testbeleid in de lijst Beleidsnamen en selecteer vervolgens Verwijderen. Bevestig de verwijdering.
SelecteerVoorwaardelijke toegangvoor eindpuntbeveiliging>.
Selecteer uw testbeleid en selecteer vervolgens Verwijderen. Bevestig de verwijdering.
Volgende stappen
In deze zelfstudie hebt u beleidsregels gemaakt waardoor iOS-apparaten moeten worden ingeschreven bij Intune en de Outlook-app moeten worden gebruikt voor toegang tot e-mail van Exchange Online. Zie Voorwaardelijke toegang instellen voor meer informatie over het gebruik van Intune met voorwaardelijke toegang om andere apps en services te beveiligen.