Integracja kontroli dostępu sieciowego (NAC) z usługą Intune

Usługa Intune integruje się z partnerami kontroli dostępu do sieci (NAC), aby ułatwić organizacjom zabezpieczenie danych firmowych, gdy urządzenia próbują uzyskać dostęp do zasobów lokalnych.

Uwaga

Usługa pobierania zgodności została wydana w lipcu 2021 r. i zastąpiła poprzednią usługę Intune NAC. Usługa Microsoft Intune zapewnia obsługę starszej usługi Intune NAC do 31 marca 2024 r. Nasi partnerzy NAC przechodzą na usługę pobierania zgodności i obejmują:

  • ExtremeCloud Universal ZTNA
  • Extreme Networks ExtremeCloud IQ-Site Engine w wersji 24.2
  • Cisco ISE 3.1 i nowsze wersje
  • Citrix Gateway 13.0–84.11 i nowsze wersje
  • Citrix Gateway 13.1–12.50 i nowsze
  • F5 BIG-IP Access Policy Manager 14.1.5.2 i nowsze
  • F5 BIG-IP Access Policy Manager 15.1.7 i nowsze
  • F5 BIG-IP Access Policy Manager 16.1.3.1 i nowsze
  • F5 BIG-IP Access Policy Manager 17.0 i nowsze
  • Ivanti Connect Secure 9.1R16 i nowsze wersje
  • Aruba ClearPass z rozszerzeniem usługi Microsoft Intune w wersji 6 lub nowszej
  • Forescout eyeExtend Moduł firmy Microsoft w wersji 1.0.1 lub nowszej
  • Chmura Portnox
  • Fortinet FortiNAC 9.4.x
  • Fortinet FortiNAC-F 7.x i nowsze

Usługa Intune NAC zostanie wycofana w przyszłości, dlatego zalecamy migrację do usługi pobierania zgodności, aby uniknąć zakłóceń w świadczeniu usług. Skontaktuj się z dostawcą rozwiązań NAC, jeśli masz pytania dotyczące usługi pobierania zgodności lub wpływu na dzierżawę. Aby uzyskać więcej informacji i aktualizacji na temat usługi pobierania zgodności i partnerów NAC, zobacz Microsoft Tech Community: Nowa usługa Microsoft Intune do kontroli dostępu do sieci.

Jak rozwiązania usługi Intune i translatora adresów sieciowych pomagają chronić zasoby organizacji?

Rozwiązania NAC sprawdzają rejestrację urządzeń i stan zgodności z usługą Intune, aby podejmować decyzje dotyczące kontroli dostępu. Jeśli urządzenie nie jest zarejestrowane lub jest zarejestrowane i niezgodne z zasadami zgodności urządzeń z usługą Intune, urządzenie powinno zostać przekierowane do usługi Intune w celu rejestracji lub sprawdzenia zgodności urządzenia.

Przykład

Jeśli urządzenie jest zarejestrowane i zgodne z usługą Intune, rozwiązanie translatora adresów powinno zezwalać urządzeniu na dostęp do zasobów firmowych. Na przykład użytkownikom można zezwolić lub odmówić dostępu, gdy próbują uzyskać dostęp do firmowych zasobów Wi-Fi lub VPN.

Zachowania funkcji

Urządzenia, które są aktywnie synchronizowane z usługą Intune, nie mogą przejść od stanu Zgodne / niezgodne do Niezsynchronizowane (lub Nieznane). Stan Nieznany jest zarezerwowany dla nowo zarejestrowanych urządzeń, które nie zostały jeszcze ocenione pod kątem zgodności.

W przypadku urządzeń, które mają zablokowany dostęp do zasobów, usługa blokowania powinna przekierować wszystkich użytkowników do portalu zarządzania w celu ustalenia przyczyny zablokowania urządzenia. Jeśli użytkownicy odwiedzają tę stronę, ich urządzenia są synchronicznie ponownie oceniane pod kątem zgodności.

Translator adresów sieciowych i dostęp warunkowy

Kontrola dostępu do sieci współpracuje z dostępem warunkowym w celu zapewnienia decyzji dotyczących kontroli dostępu. Aby uzyskać więcej informacji, zobacz Typowe sposoby korzystania z dostępu warunkowego w usłudze Intune.

Jak działa integracja z translatorem adresów sieciowych

Poniższa lista zawiera omówienie działania integracji translatora domen po zintegrowaniu z usługą Intune. Pierwsze trzy kroki, 1–3, wyjaśniają proces wdrażania. Po zintegrowaniu rozwiązania translatora adresów sieciowych z usługą Intune, kroki 4–9 opisują bieżącą operację.

Obraz koncepcyjny działania translatora adresów sieciowych z usługą Intune

  1. Zarejestruj rozwiązanie partnera NAC przy użyciu usługi Microsoft Entra ID i udziel uprawnień delegowanych do interfejsu API translatora domen usługi Intune.
  2. Skonfiguruj rozwiązanie partnera NAC przy użyciu odpowiednich ustawień, w tym adresu URL odnajdywania usługi Intune.
  3. Skonfiguruj rozwiązanie partnerskie translatora adresów sieciowych na potrzeby uwierzytelniania certyfikatów.
  4. Użytkownik łączy się z firmowym punktem dostępu Wi-Fi lub wysyła żądanie połączenia VPN.
  5. Rozwiązanie partnera NAC przesyła dalej informacje o urządzeniu do usługi Intune i pyta usługę Intune o rejestrację urządzenia i stan zgodności.
  6. Jeśli urządzenie nie jest zgodne lub nie jest zarejestrowane, rozwiązanie partnera kontroli dostępu do sieci poinstruuje użytkownika, aby zarejestrował lub naprawił zgodność urządzenia.
  7. Urządzenie spróbuje ponownie zweryfikować stan zgodności i rejestracji, jeśli ma to zastosowanie.
  8. Gdy urządzenie jest zarejestrowane i zgodne, rozwiązanie partnera NAC pobiera stan z usługi Intune.
  9. Połączenie zostało pomyślnie nawiązane, co umożliwia urządzeniu dostęp do zasobów firmowych.

Uwaga

Rozwiązania partnerskie NAC zazwyczaj tworzą dwa różne typy zapytań do usługi Intune w celu pytania o stan zgodności urządzenia:

  • Filtrowanie zapytań na podstawie znanej wartości właściwości pojedynczego urządzenia, na przykład jego adresu IMEI lub MAC Wi-Fi
  • Szerokie, niefiltrowane zapytania dla wszystkich niezgodnych urządzeń.

Rozwiązania translatora adresów sieciowych mogą wykonywać dowolną liczbę zapytań specyficznych dla urządzenia, ile jest to wymagane. Jednak szerokie niefiltrowane zapytania mogą być ograniczane. Rozwiązanie translatora adresów sieciowych powinno być skonfigurowane tak, aby przesyłać zapytania dotyczące wszystkich niezgodnych urządzeń najwyżej raz na cztery godziny. Częściej wykonywane zapytania otrzymają błąd http 503 z usługi Intune.

Włączanie translatora adresów sieciowych

Aby włączyć korzystanie z translatora adresów sieciowych i usługi pobierania zgodności, zapoznaj się z najnowszą dokumentacją produktu usługi NAC dotyczącą włączania integracji translatora domen z usługą Intune. Ta integracja może wymagać wprowadzenia zmian po uaktualnieniu do nowego produktu lub wersji NAC.

Usługa pobierania zgodności wymaga uwierzytelniania opartego na certyfikatach i użycia identyfikatora urządzenia usługi Intune jako alternatywnej nazwy podmiotu certyfikatów. W przypadku certyfikatów protokołu prostej rejestracji certyfikatów (SCEP) i pary kluczy prywatnych i publicznych (PKCS) można dodać atrybut typu URI z wartością zdefiniowaną przez dostawcę NAC. Na przykład instrukcje dostawcy kontroli dostępu do sieci mogą mówić, aby dołączyć IntuneDeviceId://{{DeviceID}}jako alternatywną nazwę podmiotu.

Inne produkty ochrony dostępu do sieci mogą wymagać dołączenia identyfikatora urządzenia podczas korzystania z translatora adresów sieciowych z profilami sieci VPN systemu iOS.

Porada

Zalecamy używanie uwierzytelniania opartego na certyfikatach z identyfikatorem urządzenia usługi Intune wszędzie tam, gdzie jest to możliwe. Jeśli nie można użyć uwierzytelniania opartego na certyfikatach, usługa Intune obsługuje zapytania dotyczące urządzeń na podstawie adresów MAC.

Aby uzyskać więcej informacji o profilach certyfikatów, zobacz Używanie profilów certyfikatów SCEP w usłudze Microsoft Intune i Używanie profilu certyfikatu PKCS do aprowizacji urządzeń z certyfikatami w usłudze Microsoft Intune.

Dane udostępniane partnerom NAC

Określone właściwości urządzenia, które są udostępniane partnerom NAC, zależą od wersji interfejsu API NAC używanego przez produkt NAC. Skontaktuj się z partnerem NAC, aby uzyskać więcej informacji na temat wersji interfejsu API NAC lub pobierania zgodności używanej w Twoim produkcie NAC.

Ponadto zwracane dane będą ograniczone, jeśli:

  • Urządzenie nie jest zarejestrowane w usłudze Intune. W takim przypadku żadne informacje poza tym, że urządzenie nie jest zarządzane przez usługę Intune, nie zostaną udostępnione produktowi NAC.
  • System operacyjny uniemożliwia udostępnianie określonej właściwości urządzenia firmie Microsoft. Usługa Intune udostępni puste wartości z powrotem do produktu NAC dla właściwości danych, które nie są udostępniane usłudze Intune przez system operacyjny.
Właściwość urządzenia Dostępne w NAC 1.0 Dostępne w NAC 1.1 Dostępne w NAC 1.3 Dostępne w funkcji pobierania zgodności/NAC 2.0
Stan zgodności Tak Tak Tak Tak
Zarządzane przez usługę Intune Tak Tak Tak Tak
Własność osobista lub firmowa Nie Tak Tak Nie
Adres MAC Tak Tak Tak Tak
Numer seryjny Tak Tak Tak Nie
Numer IMEI Tak Tak Tak Nie
Identyfikator UDID Tak Tak Tak Nie
MEID Tak Tak Tak Nie
Wersja systemu operacyjnego Tak Tak Tak Nie
Model urządzenia Tak Tak Tak Nie
Producent Tak Tak Tak Nie
Identyfikator urządzenia usługi Microsoft Entra Tak Tak Tak Nie
Czas ostatniego kontaktu z usługą Intune Tak Tak Tak Nie
Identyfikator urządzenia usługi Intune Nie Nie Nie Tak

Następne kroki