Korzystanie z zasad dostępu warunkowego opartych na aplikacji w usłudze Intune

Zasady ochrony aplikacji usługi Microsoft Intune współpracują z funkcją dostępu warunkowego usługi Microsoft Entra, aby chronić dane organizacji na urządzeniach używanych przez pracowników. Te zasady działają na urządzeniach, które zarejestrowały się w usłudze Intune i na urządzeniach należących do pracowników, które nie zostały zarejestrowane. W połączeniu są one określane jako dostęp warunkowy oparty na aplikacji.

Dostęp warunkowy oparty na aplikacji z zarządzaniem aplikacjami klienckimi dodaje warstwę zabezpieczeń, dzięki której tylko aplikacje klienckie obsługujące zasady ochrony aplikacji usługi Intune mogą uzyskiwać dostęp do usługi Exchange Online i innych usług platformy Microsoft 365.

Porada

Oprócz zasad dostępu warunkowego opartego na aplikacji można używać dostępu warunkowego opartego na urządzeniu z usługą Intune.

Wymagania

Wymagania licencyjne

Przed utworzeniem zasad dostępu warunkowego opartych na aplikacjach musisz mieć licencję P1 lub P2 usługi Microsoft Entra ID. Użytkownicy muszą również posiadać licencję na usługę Microsoft Entra ID. Aby uzyskać więcej informacji, zobacz cennik usługi Microsoft Entra.

Wymagania dotyczące ról

Twoje konto musi mieć jedną z następujących ról w usłudze Microsoft Entra:

  • Administrator zabezpieczeń
  • Administrator dostępu warunkowego

Wymagania dotyczące platformy urządzenia

  • Android
  • iOS/iPadOS

Obsługiwane aplikacje

Listę aplikacji obsługujących dostęp warunkowy oparty na aplikacji można znaleźć w sekcji Dostęp warunkowy: warunki w dokumentacji usługi Microsoft Entra.

Dostęp warunkowy oparty na aplikacji obsługuje również aplikacje biznesowe (LOB), ale te aplikacje muszą korzystać z nowoczesnego uwierzytelniania platformy Microsoft 365.

Jak działa dostęp warunkowy oparty na aplikacji

Dostęp warunkowy oparty na aplikacji działa wymagając od aplikacji brokera zarejestrowania urządzenia za pomocą usługi Microsoft Entra ID. Aplikacją brokera może być Microsoft Authenticator w systemie iOS lub Portal firmy w systemie Android. Podczas uwierzytelniania usługa Microsoft Entra ID sprawdza, czy aplikacja znajduje się na liście zatwierdzonych zasad przed udzieleniem dostępu. Poniższy diagram ilustruje ten proces:

Proces dostępu warunkowego oparty na aplikacji zilustrowany na schemacie blokowym

Aby uzyskać szczegółowy przegląd techniczny, zobacz Aplikacje klienckie w dokumentacji usługi Microsoft Entra.

Tworzenie zasad dostępu warunkowego opartych na aplikacjach

Dostęp warunkowy to technologia firmy Microsoft Entra. Węzeł Dostęp warunkowy, do którego uzyskujesz dostęp z centrum administracyjnego usługi Microsoft Intune, jest tym samym węzłem, do którego uzyskujesz dostęp z usługi Microsoft Entra ID, więc nie musisz przełączać się między nimi, aby skonfigurować zasady.

Przed utworzeniem zasad dostępu warunkowego musisz zastosować zasady ochrony aplikacji usługi Intune do swoich aplikacji.

Ważna

W tej sekcji opisano czynności, które należy wykonać, aby dodać proste zasady dostępu warunkowego oparte na aplikacji. Te same kroki możesz wykonać w przypadku innych aplikacji w chmurze. Aby uzyskać więcej informacji, zobacz Planowanie wdrożenia dostępu warunkowego.

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.

  2. Wybierz pozycję Zabezpieczenia >punktu końcowegoDostęp> warunkowyUtwórz nowe zasady.

  3. Wprowadź nazwę zasad, a następnie w obszarze Przypisania skonfiguruj użytkowników i grupy , aby stosować te zasady do użytkowników i grup. Aby dodać grupy, użyj opcji dołączania i wykluczania .

  4. W obszarze Przydziały skonfiguruj zasoby docelowe. Zastosuj zasady do aplikacji w chmurze. Użyj opcji dołączania lub wykluczania , aby wybrać aplikacje, które mają być chronione. Na przykład wybierz pozycję Wybierz aplikacje, a następnie wybierz pozycję Office 365.

  5. Wybierz pozycjęAplikacje klienckieWarunki>, aby zastosować zasady do aplikacji i przeglądarek. Na przykład wybierz pozycję Tak, a następnie włącz aplikacje w przeglądarce i dla urządzeń przenośnych oraz klientów komputerowych.

  6. W obszarze Kontrola dostępu skonfiguruj Udziel. Na przykład wybierz pozycję Udziel dostępu>Wymagaj zatwierdzonej aplikacji klienckiej i Wymagaj zasad ochrony aplikacji, a następnie wybierz pozycję Wymagaj jednej z wybranych kontrolek.

  7. W obszarze Włącz zasady wybierz opcjęWłącz, a następnie wybierz pozycję Utwórz.

Następne kroki