Typowe sposoby korzystania z dostępu warunkowego za pomocą usługi Intune

Istnieją dwa typy zasad dostępu warunkowego, których można używać z usługą Intune: oparte na urządzeniach i oparte na aplikacjach. W tym artykule opisano typowe scenariusze dla obu typów.

Informacje zawarte w tym artykule mogą ułatwić zrozumienie sposobu korzystania zarówno z funkcji zgodności urządzeń przenośnych usługi Intune, jak i funkcji zarządzania aplikacjami mobilnymi (MAM) usługi Intune.

Uwaga

Dostęp warunkowy to funkcja usługi Microsoft Entra zawarta w licencji P1 lub P2 usługi Microsoft Entra ID. Węzeł dostępu warunkowego dostępny z centrum administracyjnego usługi Microsoft Intune jest tym samym węzłem, do którego dostęp uzyskano z usługi Microsoft Entra ID.

Aplikacje dostępne w dostępie warunkowym do kontrolowania usługi Microsoft Intune

Po skonfigurowaniu dostępu warunkowego w centrum administracyjnym Microsoft Entra masz do wyboru dwie aplikacje:

  • Microsoft Intune — ta aplikacja steruje dostępem do centrum administracyjnego usługi Microsoft Intune i źródeł danych. Skonfiguruj dotacje/mechanizmy kontroli w tej aplikacji, jeśli chcesz kierować centrum administracyjne usługi Microsoft Intune i źródła danych.
  • Rejestracja w usłudze Microsoft Intune — ta aplikacja steruje przepływem pracy rejestracji. Skonfiguruj dotacje/mechanizmy kontroli w tej aplikacji, jeśli chcesz kierować proces rejestracji. Aby uzyskać więcej informacji, zobacz Wymagaj uwierzytelniania wieloskładnikowego dla rejestracji urządzeń usługi Intune.

Dostęp warunkowy oparty na urządzeniach

Usługi Intune i Microsoft Entra ID współpracują ze sobą, aby zapewnić, że tylko zarządzane i zgodne urządzenia mogą uzyskiwać dostęp do poczty e-mail organizacji, usług platformy Microsoft 365, aplikacji SaaS (oprogramowanie jako usługa) i aplikacji lokalnych. Ponadto możesz ustawić zasady w usłudze Microsoft Entra ID, aby umożliwić dostęp do usług platformy Microsoft 365 tylko komputerom przyłączonym do domeny lub urządzeniom mobilnym zarejestrowanym w usłudze Intune.

Za pomocą usługi Intune wdrażasz zasady zgodności urządzeń w celu określenia, czy urządzenie spełnia oczekiwane wymagania dotyczące konfiguracji i zabezpieczeń. Ocena zasad zgodności określa stan zgodności urządzenia, który jest zgłaszany zarówno do usługi Intune, jak i usługi Microsoft Entra ID. To w usłudze Microsoft Entra ID zasady dostępu warunkowego mogą używać stanu zgodności urządzenia do podejmowania decyzji dotyczących zezwalania na dostęp do zasobów organizacji z tego urządzenia, czy też blokowania tego dostępu.

Zasady dostępu warunkowego oparte na urządzeniach dla usługi Exchange Online i innych produktów platformy Microsoft 365 są konfigurowane za pośrednictwem centrum administracyjnego usługi Microsoft Intune.

Poniższe scenariusze opierają się na dostępie warunkowym opartym na urządzeniach, aby pokazać, jak ma on zastosowanie w określonych kontekstach.

Dostęp warunkowy oparty na kontroli dostępu do sieci

Usługa Intune integruje się z partnerami takimi jak Cisco ISE, Aruba Clear Pass i Citrix NetScaler w celu udostępniania kontroli dostępu na podstawie rejestracji w usłudze Intune i stanu zgodności urządzenia.

Użytkownikom można zezwolić lub odmówić dostępu do firmowych zasobów Wi-Fi lub sieci VPN w zależności od tego, czy używane przez nich urządzenie jest zarządzane i zgodne z zasadami zgodności urządzeń Intune.

Dostęp warunkowy oparty na ryzyku związanym z urządzeniem

Usługa Intune współpracuje z dostawcami rozwiązań do ochrony przed zagrożeniami mobilnymi, którzy dostarczają rozwiązania zabezpieczające do wykrywania złośliwego oprogramowania, trojanów i innych zagrożeń na urządzeniach przenośnych. Gdy na urządzeniach przenośnych zainstalowano agenta usługi Mobile Threat Defense, agent wysyła komunikaty o stanie zgodności z raportem usługi Intune po znalezieniu zagrożenia. Ta integracja odgrywa rolę w decyzjach dotyczących dostępu warunkowego na podstawie ryzyka związanego z urządzeniem.

Dostęp warunkowy dla komputerów z systemem Windows

Dostęp warunkowy dla komputerów PC zapewnia funkcje podobne do tych dostępnych dla urządzeń przenośnych. Poniższe opcje są dostępne podczas zarządzania komputerami za pomocą usługi Intune.

Własność firmy

  • Dołączenie hybrydowe usługi Microsoft Entra: Ta opcja jest często używana przez organizacje, które są dość zadowolone ze sposobu, w jaki już zarządzają swoimi komputerami za pomocą zasad grupy usługi AD lub programu Configuration Manager.

  • Przyłączone do domeny usługi Microsoft Entra i zarządzanie usługą Intune: Ten scenariusz jest przeznaczony dla organizacji, które chcą przede wszystkim korzystać z chmury (to znaczy przede wszystkim korzystać z usług w chmurze w celu ograniczenia użycia infrastruktury lokalnej) lub tylko w chmurze (bez infrastruktury lokalnej). Funkcja dołączania do usługi Microsoft Entra działa dobrze w środowisku hybrydowym, umożliwiając dostęp zarówno do aplikacji i zasobów lokalnych i aplikacji w chmurze. Urządzenie dołącza do usługi Microsoft Entra ID i jest rejestrowane w usłudze Intune, która może służyć jako kryterium dostępu warunkowego podczas uzyskiwania dostępu do zasobów firmy.

Przynieś własne urządzenie (BYOD)

  • Dołączanie do miejsca pracy i zarządzanie usługą Intune: W tym miejscu użytkownik może dołączyć swoje urządzenia osobiste, aby uzyskać dostęp do zasobów i usług firmowych. Możesz użyć dołączania do miejsca pracy i rejestrowania urządzeń w usłudze MDM usługi Intune, aby otrzymywać zasady na poziomie urządzenia, które są kolejną opcją oceny kryteriów dostępu warunkowego.

Dowiedz się więcej o zarządzaniu urządzeniami w usłudze Microsoft Entra ID.

Dostęp warunkowy oparty na aplikacji

Dostęp warunkowy oparty na aplikacji chroni dostęp na poziomie aplikacji, a nie na poziomie urządzenia, dzięki czemu dobrze nadaje się dla niezarejestrowanych urządzeń. W następujących artykułach omówiono scenariusze dostępu warunkowego oparte na aplikacjach dla usługi Intune:

Następne kroki

Jak skonfigurować dostęp warunkowy w usłudze Microsoft Entra ID

Konfigurowanie zasad dostępu warunkowego opartych na urządzeniach

Konfigurowanie zasad dostępu warunkowego opartych na aplikacjach