Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Możesz użyć usługi Intune wraz z zasadami dostępu warunkowego usługi Microsoft Entra, aby wymagać uwierzytelniania wieloskładnikowego (MFA) podczas rejestracji urządzenia. Jeśli wymagane jest uwierzytelnianie wieloskładnikowe, pracownicy i uczniowie, którzy chcą zarejestrować urządzenie, muszą najpierw uwierzytelnić się przy użyciu drugiego urządzenia i dwóch form poświadczeń. Uwierzytelnianie wieloskładnikowe wymaga uwierzytelniania przy użyciu co najmniej dwóch z następujących metod weryfikacji:
- Coś, co ta osoba zna, na przykład hasło lub kod PIN.
- Posiadane elementy, których nie można zduplikować, na przykład zaufane urządzenie lub telefon.
- Coś, czym one są, na przykład odcisk palca.
Jeśli urządzenie nie jest zgodne, użytkownik jest monitowany o ustawienie zgodności urządzenia przed zarejestrowaniem w usłudze Microsoft Intune.
Wymagania
Wymagania dotyczące platformy urządzenia
Uwierzytelnianie wieloskładnikowe jest dostępne dla następujących platform:
- Android
- iOS/iPadOS
- macOS
- System Windows
Wymagania licencyjne
Aby wdrożyć te zasady, użytkownicy muszą mieć przypisaną usługę Microsoft Entra ID P1 lub nowszą.
Ważna
14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.
Konfigurowanie usługi Intune do wymagania uwierzytelniania wieloskładnikowego podczas rejestracji urządzeń
Wykonaj poniższe czynności, aby włączyć uwierzytelnianie wieloskładnikowe podczas rejestracji w usłudze Microsoft Intune.
Ważna
Nie konfiguruj reguł dostępu opartych na urządzeniach dla rejestracji w usłudze Microsoft Intune.
Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
Przejdź do pozycji Urządzenia.
Rozwiń pozycję Zarządzaj urządzeniami, a następnie wybierz pozycję Dostęp warunkowy. Ten obszar dostępu warunkowego jest taki sam jak obszar dostępu warunkowego dostępny w centrum administracyjne Microsoft Entra. Aby uzyskać więcej informacji na temat dostępnych ustawień, zobacz Tworzenie zasad dostępu warunkowego.
Wybierz pozycję Utwórz nowe zasady.
Nadaj nazwę swojej polityce.
Wybierz kategorię Użytkownicy .
- Na karcie Dołączanie wybierz pozycję Wybierz użytkowników lub grupy.
- Zostaną wyświetlone dodatkowe opcje. Wybierz pozycję Użytkownicy i grupy. Zostanie otwarta lista użytkowników i grup.
- Przejrzyj i wybierz użytkowników lub grupy usługi Microsoft Entra, które chcesz uwzględnić w zasadach. Następnie wybierz pozycję Wybierz.
- Aby wykluczyć użytkowników lub grupy z zasad, wybierz kartę Wyklucz i dodaj tych użytkowników lub grupy tak jak w poprzednim kroku.
Wybierz następną kategorię, Zasoby docelowe. W tym kroku wybierzesz zasoby, których zasady dotyczą. W takim przypadku chcemy, aby zasady były stosowane do zdarzeń, w których użytkownicy lub grupy próbują uzyskać dostęp do aplikacji rejestracji w usłudze Microsoft Intune.
- W obszarze Wybierz, czego dotyczą te zasady wybierz pozycję Zasoby (dawniej aplikacje w chmurze).
- Wybierz kartę Dołączanie .
- Wybierz pozycję Wybierz zasoby. Zostaną wyświetlone dodatkowe opcje.
- W obszarze Zaznacz wybierz pozycję Brak. Otwarta lista zasobów.
- Wyszukaj rejestrację w usłudze Microsoft Intune. Następnie wybierz pozycję Wybierz , aby dodać aplikację.
W przypadku automatycznych rejestracji urządzeń firmy Apple przy użyciu Asystenta ustawień z nowoczesnym uwierzytelnianiem masz do wyboru dwie opcje. W poniższej tabeli opisano różnice między opcją usługi Microsoft Intune a opcją rejestracji w usłudze Microsoft Intune.
Aplikacja w chmurze Lokalizacja polecenia uwierzytelniania wieloskładnikowego Uwagi dotyczące automatycznej rejestracji urządzeń Microsoft Intune Asystent ustawień,
Aplikacja Portal firmyW przypadku tej opcji uwierzytelnianie wieloskładnikowe jest wymagane podczas rejestracji i przy każdym logowaniu się użytkownika do aplikacji lub witryny internetowej Portal firmy. Monity uwierzytelniania wieloskładnikowego są wyświetlane na stronie logowania do Portal firmy. Rejestracja w usłudze Microsoft Intune Asystent ustawień W przypadku tej opcji uwierzytelnianie wieloskładnikowe jest wymagane podczas rejestrowania urządzenia i jest wyświetlane jako jednorazowy monit uwierzytelniania wieloskładnikowego na stronie logowania w portalu Portal firmy. Uwaga
Aplikacja w chmurze rejestracji usługi Microsoft Intune nie jest tworzona automatycznie dla nowych dzierżaw. Aby dodać aplikację dla nowych dzierżaw, administrator usługi Microsoft Entra musi utworzyć obiekt podmiotu zabezpieczeń usługi o identyfikatorze aplikacji d4ebce55-015a-49b5-a083-c84d1797ae8c w programie PowerShell lub Microsoft Graph.
Wybierz kategorię dotacji . W tym kroku udzielisz lub zablokujesz dostęp do aplikacji rejestracji usługi Microsoft Intune.
- Wybierz pozycję Udziel dostępu.
- Wybierz pozycję Wymagaj uwierzytelniania wieloskładnikowego.
- Wybierz pozycję Wymagaj oznaczenia urządzenia jako zgodnego.
- W obszarze W przypadku wielu kontrolek wybierz pozycję Wymagaj wszystkich wybranych kontrolek.
- Zaznacz pozycję Wybierz.
Wybierz kategorię Sesja . W tym kroku możesz skorzystać z kontrolek sesji, aby włączyć ograniczone możliwości w aplikacji rejestracji usługi Microsoft Intune.
- Wybierz pozycję Częstotliwość logowania. Zostaną wyświetlone dodatkowe opcje.
- Wybierz pozycję Za każdym razem.
- Zaznacz pozycję Wybierz.
W obszarze Włącz zasady wybierz pozycję Włączone.
Wybierz pozycję Utwórz , aby zapisać i utworzyć zasady.
Po zastosowaniu i wdrożeniu tych zasad użytkownicy urządzeń rejestrujący swoje urządzenia zobaczą jednorazowy monit uwierzytelniania wieloskładnikowego.
Uwaga
Drugie urządzenie lub tymczasowa przepustka dostępu jest wymagana do ukończenia testu uwierzytelniania wieloskładnikowego dla następujących typów urządzeń należących do firmy:
- W pełni zarządzane urządzenia z systemem Android Enterprise
- Firmowe urządzenia z systemem Android Enterprise z profilem służbowym
- Urządzenia z systemem iOS/iPadOS zarejestrowane za pośrednictwem automatycznej rejestracji urządzeń firmy Apple
- Urządzenia z systemem macOS zarejestrowane za pośrednictwem automatycznej rejestracji urządzeń firmy Apple
Drugie urządzenie jest wymagane, ponieważ urządzenie podstawowe nie może odbierać połączeń ani wiadomości SMS podczas procesu inicjowania obsługi.