Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Istnieją dwa typy zasad dostępu warunkowego, których można używać z usługą Intune: oparte na urządzeniach i oparte na aplikacjach. W tym artykule opisano typowe scenariusze dla obu typów.
Informacje zawarte w tym artykule mogą ułatwić zrozumienie sposobu korzystania zarówno z funkcji zgodności urządzeń przenośnych usługi Intune, jak i funkcji zarządzania aplikacjami mobilnymi (MAM) usługi Intune.
Uwaga
Dostęp warunkowy to funkcja usługi Microsoft Entra zawarta w licencji P1 lub P2 usługi Microsoft Entra ID. Węzeł dostępu warunkowego dostępny z centrum administracyjnego usługi Microsoft Intune jest tym samym węzłem, do którego dostęp uzyskano z usługi Microsoft Entra ID.
Aplikacje dostępne w dostępie warunkowym do kontrolowania usługi Microsoft Intune
Po skonfigurowaniu dostępu warunkowego w centrum administracyjnym Microsoft Entra masz do wyboru dwie aplikacje:
- Microsoft Intune — ta aplikacja steruje dostępem do centrum administracyjnego usługi Microsoft Intune i źródeł danych. Skonfiguruj dotacje/mechanizmy kontroli w tej aplikacji, jeśli chcesz kierować centrum administracyjne usługi Microsoft Intune i źródła danych.
- Rejestracja w usłudze Microsoft Intune — ta aplikacja steruje przepływem pracy rejestracji. Skonfiguruj dotacje/mechanizmy kontroli w tej aplikacji, jeśli chcesz kierować proces rejestracji. Aby uzyskać więcej informacji, zobacz Wymagaj uwierzytelniania wieloskładnikowego dla rejestracji urządzeń usługi Intune.
Dostęp warunkowy oparty na urządzeniach
Usługi Intune i Microsoft Entra ID współpracują ze sobą, aby zapewnić, że tylko zarządzane i zgodne urządzenia mogą uzyskiwać dostęp do poczty e-mail organizacji, usług platformy Microsoft 365, aplikacji SaaS (oprogramowanie jako usługa) i aplikacji lokalnych. Ponadto możesz ustawić zasady w usłudze Microsoft Entra ID, aby umożliwić dostęp do usług platformy Microsoft 365 tylko komputerom przyłączonym do domeny lub urządzeniom mobilnym zarejestrowanym w usłudze Intune.
Za pomocą usługi Intune wdrażasz zasady zgodności urządzeń w celu określenia, czy urządzenie spełnia oczekiwane wymagania dotyczące konfiguracji i zabezpieczeń. Ocena zasad zgodności określa stan zgodności urządzenia, który jest zgłaszany zarówno do usługi Intune, jak i usługi Microsoft Entra ID. To w usłudze Microsoft Entra ID zasady dostępu warunkowego mogą używać stanu zgodności urządzenia do podejmowania decyzji dotyczących zezwalania na dostęp do zasobów organizacji z tego urządzenia, czy też blokowania tego dostępu.
Zasady dostępu warunkowego oparte na urządzeniach dla usługi Exchange Online i innych produktów platformy Microsoft 365 są konfigurowane za pośrednictwem centrum administracyjnego usługi Microsoft Intune.
Dowiedz się więcej o wymaganiu urządzeń zarządzanych z dostępem warunkowym w usłudze Microsoft Entra ID.
Dowiedz się więcej o zgodności urządzeń usługi Intune.
Dowiedz się więcej o obsługiwanych przeglądarkach z dostępem warunkowym w usłudze Microsoft Entra ID.
Poniższe scenariusze opierają się na dostępie warunkowym opartym na urządzeniach, aby pokazać, jak ma on zastosowanie w określonych kontekstach.
Dostęp warunkowy oparty na kontroli dostępu do sieci
Usługa Intune integruje się z partnerami takimi jak Cisco ISE, Aruba Clear Pass i Citrix NetScaler w celu udostępniania kontroli dostępu na podstawie rejestracji w usłudze Intune i stanu zgodności urządzenia.
Użytkownikom można zezwolić lub odmówić dostępu do firmowych zasobów Wi-Fi lub sieci VPN w zależności od tego, czy używane przez nich urządzenie jest zarządzane i zgodne z zasadami zgodności urządzeń Intune.
- Dowiedz się więcej na temat integracji translatora adresów sieciowych z usługą Intune.
Dostęp warunkowy oparty na ryzyku związanym z urządzeniem
Usługa Intune współpracuje z dostawcami rozwiązań do ochrony przed zagrożeniami mobilnymi, którzy dostarczają rozwiązania zabezpieczające do wykrywania złośliwego oprogramowania, trojanów i innych zagrożeń na urządzeniach przenośnych. Gdy na urządzeniach przenośnych zainstalowano agenta usługi Mobile Threat Defense, agent wysyła komunikaty o stanie zgodności z raportem usługi Intune po znalezieniu zagrożenia. Ta integracja odgrywa rolę w decyzjach dotyczących dostępu warunkowego na podstawie ryzyka związanego z urządzeniem.
- Dowiedz się więcej o ochronie przed zagrożeniami mobilnymi w usłudze Intune.
Dostęp warunkowy dla komputerów z systemem Windows
Dostęp warunkowy dla komputerów PC zapewnia funkcje podobne do tych dostępnych dla urządzeń przenośnych. Poniższe opcje są dostępne podczas zarządzania komputerami za pomocą usługi Intune.
Własność firmy
Dołączenie hybrydowe usługi Microsoft Entra: Ta opcja jest często używana przez organizacje, które są dość zadowolone ze sposobu, w jaki już zarządzają swoimi komputerami za pomocą zasad grupy usługi AD lub programu Configuration Manager.
Przyłączone do domeny usługi Microsoft Entra i zarządzanie usługą Intune: Ten scenariusz jest przeznaczony dla organizacji, które chcą przede wszystkim korzystać z chmury (to znaczy przede wszystkim korzystać z usług w chmurze w celu ograniczenia użycia infrastruktury lokalnej) lub tylko w chmurze (bez infrastruktury lokalnej). Funkcja dołączania do usługi Microsoft Entra działa dobrze w środowisku hybrydowym, umożliwiając dostęp zarówno do aplikacji i zasobów lokalnych i aplikacji w chmurze. Urządzenie dołącza do usługi Microsoft Entra ID i jest rejestrowane w usłudze Intune, która może służyć jako kryterium dostępu warunkowego podczas uzyskiwania dostępu do zasobów firmy.
Przynieś własne urządzenie (BYOD)
- Dołączanie do miejsca pracy i zarządzanie usługą Intune: W tym miejscu użytkownik może dołączyć swoje urządzenia osobiste, aby uzyskać dostęp do zasobów i usług firmowych. Możesz użyć dołączania do miejsca pracy i rejestrowania urządzeń w usłudze MDM usługi Intune, aby otrzymywać zasady na poziomie urządzenia, które są kolejną opcją oceny kryteriów dostępu warunkowego.
Dowiedz się więcej o zarządzaniu urządzeniami w usłudze Microsoft Entra ID.
Dostęp warunkowy oparty na aplikacji
Dostęp warunkowy oparty na aplikacji chroni dostęp na poziomie aplikacji, a nie na poziomie urządzenia, dzięki czemu dobrze nadaje się dla niezarejestrowanych urządzeń. W następujących artykułach omówiono scenariusze dostępu warunkowego oparte na aplikacjach dla usługi Intune:
- Korzystanie z zasad dostępu warunkowego opartych na aplikacji w usłudze Intune
- Wymagaj zatwierdzonej aplikacji lub zasad ochrony aplikacji (Microsoft Entra)
Następne kroki
Jak skonfigurować dostęp warunkowy w usłudze Microsoft Entra ID
Konfigurowanie zasad dostępu warunkowego opartych na urządzeniach
Konfigurowanie zasad dostępu warunkowego opartych na aplikacjach