Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zasady zgodności urządzeń z usługą Microsoft Intune mogą oceniać stan zarządzanych urządzeń, aby upewnić się, że spełniają one Twoje wymagania, zanim udzielisz im dostępu do aplikacji i usług Twojej organizacji. Wyniki stanu z zasad zgodności urządzenia mogą być używane przez zasady dostępu warunkowego usługi Microsoft Entra do wymuszania standardów bezpieczeństwa i zgodności. Ta kombinacja jest nazywana dostępem warunkowym opartym na urządzeniu.
Porada
Oprócz zasad dostępu warunkowego opartego na urządzeniach można używać dostępu warunkowego opartego na aplikacji z usługą Intune.
Dostęp warunkowy to technologia firmy Microsoft Entra. Węzeł Dostęp warunkowy, do którego uzyskujesz dostęp z centrum administracyjnego usługi Microsoft Intune, jest tym samym węzłem, do którego uzyskujesz dostęp z usługi Microsoft Entra ID, więc nie musisz przełączać się między nimi, aby skonfigurować zasady.
Wymagania
Wymagania licencyjne
Przed utworzeniem zasad dostępu warunkowego opartych na urządzeniu musisz mieć licencję P1 lub P2 usługi Microsoft Entra ID. Aby uzyskać więcej informacji, zobacz cennik usługi Microsoft Entra.
Wymagania dotyczące ról
Twoje konto musi mieć jedną z następujących ról w usłudze Microsoft Entra:
- Administrator zabezpieczeń
- Administrator dostępu warunkowego
Ważna
Przed skonfigurowaniem dostępu warunkowego należy skonfigurować zasady zgodności urządzeń usługi Intune, aby oceniać urządzenia na podstawie tego, czy spełniają one określone wymagania. Zobacz Wprowadzenie do zasad zgodności urządzeń w usłudze Intune.
Jak to działa
Dostęp warunkowy oparty na urządzeniu wykorzystuje sygnały stanu zgodności z usługi Intune do wymuszania kontroli dostępu w usłudze Microsoft Entra ID. Konfiguracja obejmuje dwie fazy:
Faza 1 — Konfigurowanie zasad zgodności urządzeń w usłudze Intune: Te zasady oceniają, czy zarządzane urządzenia spełniają wymagania dotyczące zabezpieczeń. Usługa Intune zgłasza ten stan zgodności do usługi Microsoft Entra ID.
Faza 2 — Tworzenie zasad dostępu warunkowego w usłudze Microsoft Entra: Zasady używają sygnału zgodności z usługi Intune. W tym artykule pokazano, jak skonfigurować zasady z poziomu centrum administracyjnego usługi Microsoft Intune.
Tworzenie zasad dostępu warunkowego
Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
Wybierz pozycję Zabezpieczenia >punktu końcowegoDostęp> warunkowyUtwórz nowe zasady.
Zostanie otwarte okienko Nowy, czyli okienko konfiguracji z usługi Microsoft Entra. Tworzone zasady są zasadami usługi Microsoft Entra dotyczącymi dostępu warunkowego. Aby dowiedzieć się więcej o tym okienku i zasadach dostępu warunkowego, zobacz Składniki zasad dostępu warunkowego w zawartości usługi Microsoft Entra.
W obszarze Przypisania skonfiguruj użytkowników i grupy , aby wybrać tożsamości w katalogu, którego dotyczą zasady. Aby dowiedzieć się więcej, zobacz Użytkownicy i grupy w dokumentacji usługi Microsoft Entra.
- Na karcie Dołączanie skonfiguruj użytkowników i grupy, które chcesz uwzględnić.
- Użyj karty Wyklucz , jeśli chcesz wykluczyć użytkowników, role lub grupy, które chcesz wykluczyć z tych zasad.
Porada
Przetestuj zasady w mniejszej grupie użytkowników, aby upewnić się, że działają zgodnie z oczekiwaniami, zanim wdrożysz je w większych grupach.
Następnie skonfiguruj zasoby docelowe, które również znajdują się w obszarze Przydziały. Użyj listy rozwijanej Wybierz, czego dotyczą te zasady , aby wybrać aplikacje w chmurze.
Na karcie Dołączanie użyj dostępnych opcji, aby zidentyfikować aplikacje i usługi, które mają być chronione za pomocą tych zasad dostępu warunkowego.
Jeśli wybierzesz pozycję Wybierz aplikacje, użyj dostępnego interfejsu użytkownika, aby wybrać aplikacje i usługi, które mają być chronione za pomocą tych zasad.
Uwaga
Nie blokuj siebie. Jeśli wybierzesz pozycję Wszystkie aplikacje w chmurze, pamiętaj o zapoznaniu się z ostrzeżeniem, a następnie wykluczeniu z tych zasad konta użytkownika lub innych odpowiednich użytkowników i grup, którzy powinni zachować dostęp do korzystania z centrum administracyjnego centrum administracyjne Microsoft Entra lub Microsoft Intune po wejściu tych zasad.
Użyj karty Wyklucz , jeśli istnieją aplikacje lub usługi, które chcesz wykluczyć z tych zasad.
Aby uzyskać więcej informacji, zobacz Aplikacje lub akcje w chmurze w dokumentacji usługi Microsoft Entra.
Następnie skonfiguruj warunki. Wybierz sygnały, których chcesz użyć jako warunków dla tej zasady. Dostępne opcje:
- Ryzyko użytkownika
- Ryzyko związane z logowaniem
- Platformy urządzeń
- Lokalizacje
- Aplikacje klienckie
- Filtrowanie urządzeń
Aby uzyskać informacje na temat tych opcji, zobacz Warunki w dokumentacji usługi Microsoft Entra.
Porada
Jeśli chcesz chronić zarówno klientów nowoczesnego uwierzytelniania, jak i klientów programu Exchange ActiveSync, utwórz dwie oddzielne zasady dostępu warunkowego, po jednej dla każdego typu klienta. Mimo że program Exchange ActiveSync obsługuje nowoczesne uwierzytelnianie, jedynym warunkiem obsługiwanym przez protokół Exchange ActiveSync jest platforma. Inne warunki, w tym uwierzytelnianie wieloskładnikowe, nie są obsługiwane. Aby skutecznie chronić dostęp do usługi Exchange Online za pomocą protokołu Exchange ActiveSync, utwórz zasadę dostępu warunkowego określającą aplikację w chmurze, platformę Microsoft 365, usługę Exchange Online i aplikację klienta Exchange ActiveSync z wybraną pozycją Zastosuj zasady tylko do obsługiwanych platform.
W obszarze Kontrola dostępu skonfiguruj pozycję Udziel , aby wybrać co najmniej jedno wymaganie. Aby dowiedzieć się więcej o opcjach Grant, zobacz Grant w dokumentacji usługi Microsoft Entra.
Ważna
Aby ta zasada używała stanu zgodności urządzenia, dla pozycji Udziel dostępu musisz wybrać pozycję Wymagaj oznaczenia urządzenia jako zgodnego.
- Blokuj dostęp: odmowa dostępu do określonych aplikacji lub usług.
- Udziel dostępu: udziela dostępu, ale możesz wymagać co najmniej jednego warunku. Aby użyć stanu zgodności urządzenia z usługi Intune, wybierz pozycję Wymagaj oznaczenia urządzenia jako zgodnego.
W obszarze Włącz zasady wybierz pozycję Włączone. Domyślnie zasady są ustawione na Tylko raportowanie.
Wybierz pozycję Utwórz.