Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym samouczku pokazano, jak korzystać z zasad zgodności urządzeń usługi Microsoft Intune z dostępem warunkowym usługi Microsoft Entra, aby umożliwić urządzeniom z systemem iOS dostęp do usługi Exchange Online tylko wtedy, gdy są zarządzane przez usługę Intune i korzystają z aplikacji Outlook.
Z tego samouczka dowiesz się, jak wykonywać następujące czynności:
- Utwórz zasady zgodności urządzeń z systemem iOS usługi Intune, które określają warunki, które urządzenie musi spełnić, aby zostało uznane za zgodne.
- Utwórz zasadę dostępu warunkowego usługi Microsoft Entra, która wymaga, aby urządzenia z systemem iOS zarejestrowały się w usłudze Intune, były zgodne z zasadami usługi Intune i używały aplikacji mobilnej Outlook w celu uzyskania dostępu do poczty e-mail usługi Exchange Online.
Wymagania wstępne
W tym samouczku użyj subskrypcji nieprodukcyjnych wersji próbnych, aby uniknąć wpływu na środowisko produkcyjne. Zaloguj się przy użyciu konta utworzonego podczas konfigurowania subskrypcji wersji próbnej. To konto ma uprawnienia wymagane do ukończenia każdego zadania z tego samouczka.
Ten samouczek wymaga dzierżawy testowej z następującymi subskrypcjami:
- Subskrypcja usługi Microsoft Intune Plan 1) (zarejestruj się, aby uzyskać bezpłatne konto wersji próbnej)
- Microsoft Entra ID P1 (opcje cenowe i próbne)
- Subskrypcja aplikacji Microsoft 365 dla firm obejmująca program Exchange (bezpłatna wersja próbna)
Logowanie się do usługi Intune
Na potrzeby tego samouczka zaloguj się do centrum administracyjnego usługi Microsoft Intune przy użyciu konta utworzonego podczas tworzenia konta subskrypcji wersji próbnej usługi Intune.
Tworzenie profilu urządzenia poczty e-mail
Ten samouczek wymaga profilu urządzenia z systemem iOS/iPadOS Email. Aby utworzyć profil, postępuj zgodnie ze wskazówkami w kroku 11 — Tworzenie profilu urządzenia. Profil poczty e-mail wymaga, aby urządzenia z systemem iOS/iPadOS używały służbowego konta e-mail.
Podczas tworzenia profilu poczty e-mail przypisz profil do tej samej grupy urządzeń, której użyjesz później na potrzeby zasad zgodności urządzeń i zasad dostępu warunkowego utworzonych w kolejnych krokach tego samouczka.
Po utworzeniu profilu poczty e-mail wróć tutaj, aby kontynuować.
Tworzenie zasad ochrony aplikacji
Ten samouczek wymaga zasad ochrony aplikacji usługi Intune przeznaczonych dla programu Outlook w systemie iOS/iPadOS. Zasady ochrony aplikacji współdziałają z utworzonymi później zasadami dostępu warunkowego, które wymagają, aby zasada ochrony aplikacji była dostępna, zanim urządzenie będzie mogło uzyskać dostęp do usługi Exchange Online.
Aby utworzyć zasady ochrony aplikacji, postępuj zgodnie ze wskazówkami w temacie Tworzenie i przypisywanie zasad ochrony aplikacji. Podczas konfigurowania zasad użyj następujących ustawień:
- Platforma: wybierz pozycję iOS/iPadOS.
- Aplikacje: ustaw zasady docelowe nawartość Core Microsoft Apps lub wybierz pozycję Microsoft Outlook pojedynczo.
- Ochrona danych, wymagania dotyczące dostępu i uruchamianie warunkowe: Zaakceptuj wartości domyślne (podstawowa ochrona danych w przedsiębiorstwie) dla tego samouczka.
- Przypisania: Przypisz zasady do tej samej grupy użytkowników, która jest używana dla zasad zgodności i dostępu warunkowego w tym samouczku.
Po utworzeniu zasad ochrony aplikacji wróć tutaj, aby kontynuować.
Tworzenie zasad zgodności urządzeń z systemem iOS
Skonfiguruj zasady zgodności urządzeń z usługą Intune, aby określić warunki, które urządzenie musi spełniać, aby zostało uznane za zgodne. Na potrzeby tego samouczka utworzysz zasady zgodności urządzeń dla urządzeń z systemem iOS. Zasady zgodności są specyficzne dla platformy, dlatego potrzebujesz oddzielnych zasad zgodności dla każdej platformy urządzenia, którą chcesz ocenić.
Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
Wybierzpozycję Zgodnośćurządzeń>.
Na karcie Zasady wybierz pozycję Utwórz zasady.
Na stronie Tworzenie zasad dla pozycji Platforma wybierz pozycję iOS/iPadOS, a następnie wybierz pozycję Utwórz , aby kontynuować.
Na karcie Podstawowe wprowadź następujące właściwości:
- Nazwa: wprowadź opisową nazwę nowego profilu. W tym przykładzie wprowadź Test zasad zgodności systemu iOS.
- Opis: Opcjonalnie — wprowadź test zasad zgodności systemu iOS.
Wybierz przycisk Dalej, aby kontynuować.
Na karcie Ustawienia zgodności :
Rozwiń węzeł Email, a następnie ustaw parametr Nie można skonfigurować poczty e-mail na urządzeniu jako Wymagaj.
Rozwiń pozycję Kondycja urządzenia i ustaw blokowanie urządzeń z usuniętymi zabezpieczeniami.
Rozwiń węzeł Zabezpieczenia systemu i skonfiguruj następujące ustawienia:
- Wymagaj hasła do odblokowania urządzeń przenośnych , aby Wymagaj
- Proste hasła do blokowania
- Minimalna długość hasła to 4
Porada
Wartości domyślne, które są wyszarzone i pisane kursywą, są tylko zaleceniami. W celu skonfigurowania ustawienia należy zastąpić wartości, które są zalecane.
- Wymagany typ hasła do alfanumerycznego
- Maksymalna liczba minut po zablokowaniu ekranu, zanim hasło jest wymagane do natychmiastowego
- Czas wygasania hasła (dni) do 41
- Liczba poprzednich haseł, aby zapobiec ich ponownemu użyciu do 5
Aby kontynuować, wybierz pozycję Dalej.
Wybierz przycisk Dalej , aby pominąć akcje w przypadku niezgodności.
Na karcie Przypisania dla dołączonych grup wybierz pozycję Dodaj wszystkie urządzenia lub wybierz grupę zawierającą tylko te urządzenia, które powinny otrzymywać te zasady. Pamiętaj, aby użyć tego samego przypisania, które zostało użyte dla profilu urządzenia poczty e-mail.
Wybierz przycisk Dalej, aby kontynuować.
Przejrzyj ustawienia na karcie Recenzja + utwórz . Po wybraniu pozycji Utwórz zmiany zostaną zapisane, a profil przypisany.
Tworzenie zasad dostępu warunkowego
Następnie utwórz zasady dostępu warunkowego za pomocą centrum administracyjnego usługi Microsoft Intune. Integrujesz dostęp warunkowy z usługą Intune, aby łatwiej kontrolować urządzenia i aplikacje, które mogą łączyć się z pocztą e-mail i zasobami organizacji.
Zasady dostępu warunkowego:
- Wymagaj, aby urządzenia z dowolną platformą zarejestrowały się w usłudze Intune i były zgodne z zasadami zgodności usługi Intune, zanim będzie można używać tych urządzeń do uzyskiwania dostępu do usługi Exchange Online.
- Wymagaj urządzeń w celu uzyskania dostępu do poczty e-mail za pomocą aplikacji Outlook.
Zasady dostępu warunkowego można skonfigurować w centrum administracyjne Microsoft Entra lub w centrum administracyjnym Microsoft Intune. W poniższej procedurze używane jest centrum administracyjne usługi Intune.
Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
Wybierz pozycję Zabezpieczenia >punktu końcowegoDostęp> warunkowyUtwórz nowe zasady.
W polu Nazwa wprowadź zasady testowania poczty e-mail platformy Microsoft 365.
W obszarze Przypisania dla pozycji Użytkownicy lub agenci wybierz pozycję 0 wybranych użytkowników i grup. Na karcie Dołączanie wybierz pozycję Wszyscy użytkownicy. Wartość dla aktualizacji dla użytkowników dla wszystkich użytkowników.
Również w obszarze Przydziały w polu Zasoby docelowe wybierz pozycję Nie wybrano zasobów docelowych. Z listy rozwijanej Wybierz zakres tych zasad wybierz pozycję Zasoby (dawniej aplikacje w chmurze).
Następnie, aby chronić pocztę e-mail usługi Microsoft 365 Exchange Online, wybierz tę aplikację:
- Na karcie Dołączanie wybierz pozycję Wybierz zasoby.
- W obszarze Wybierz określone zasoby wybierz pozycję Brak , aby otworzyć okienko Zasoby .
- Na liście zasobów zaznacz pole wyboru dla Office 365 Exchange Online, a następnie wybierz pozycję Wybierz.
Ponadto w obszarze Przypisania w polu Warunki wybierz 0 wybranych warunków. Na nowej stronie, która jest dostępna, dla pozycji Platformy urządzeń wybierz pozycję Nie skonfigurowano , aby otworzyć okienko Platformy urządzeń .
- Ustaw pozycję Konfiguruj na wartość Tak.
- Na karcie Dołączanie wybierz pozycję Dowolne urządzenie, a następnie wybierz pozycję Gotowe.
Jeszcze raz w obszarze Przypisania otwórz pozycjęAplikacje klienckiewarunków>.
Ustaw pozycję Konfiguruj na wartość Tak.
Na potrzeby tego samouczka wybierz aplikacje mobilne i klientów klasycznych, część klientów nowoczesnego uwierzytelniania (odwołujących się do aplikacji, takich jak Outlook dla systemu iOS i Outlook dla systemu Android). Usuń zaznaczenia wszystkich pozostałych pól wyboru.
Wybierz pozycję Gotowe, a następnie ponownie wybierz pozycję Gotowe.
W obszarze Kontrola dostępu, dla pozycji Udziel wybierz pozycję Nie skonfigurowano , aby otworzyć okienko Udzielanie :
W okienku Udzielanie wybierz pozycję Udziel dostępu.
Wybierz pozycję Wymagaj oznaczenia urządzenia jako zgodnego.
Wybierz pozycję Wymagaj zasad ochrony aplikacji.
W obszarze W przypadku wielu kontrolek wybierz pozycję Wymagaj wszystkich wybranych kontrolek. To ustawienie zapewnia, że obydwa wybrane wymagania są wymuszane, gdy urządzenie próbuje uzyskać dostęp do poczty e-mail.
Zaznacz pozycję Wybierz.
W obszarze Włącz zasady wybierz pozycję Włączone.
Wybierz pozycję Utwórz , aby zapisać zmiany. Profil jest przypisany.
Uwaga
Niektóre usługi zależne, takie jak Microsoft Teams, integrują się z zasobami usługi Exchange Online i podlegają wymuszaniu zasad wcześnie powiązanych. W związku z tym użytkownicy muszą przestrzegać zasad programu Exchange przed zalogowaniem się do aplikacji Microsoft Teams.
Jeśli masz zasady dostępu warunkowego, które ograniczają żądania uwierzytelnienia dla zasobów usługi Exchange Online, użytkownicy muszą spełnić wymagania zasad programu Exchange przed zalogowaniem się do usługi Teams. Nieprzestrzeganie tych zasad utrudnia logowanie się do aplikacji Teams.
Aby uzyskać więcej informacji, zapoznaj się z dokumentacją firmy Microsoft dotyczącą zależności usług i wymuszania zasad.
Wypróbuj to
Dzięki utworzonym zasadom każde urządzenie z systemem iOS, które próbuje zalogować się do poczty e-mail platformy Microsoft 365, musi zarejestrować się w usłudze Intune i używać aplikacji mobilnej Outlook dla systemu iOS/iPadOS. Aby przetestować ten scenariusz w urządzeniu z systemem iOS, zaloguj się do usługi Exchange Online przy użyciu poświadczeń dla użytkownika w dzierżawie testowej. Zostanie wyświetlony monit o zarejestrowanie urządzenia i zainstalowanie aplikacji mobilnej Outlook.
Aby przetestować na telefonie iPhone, przejdź do pozycji Ustawienia>Aplikacje>,Poczta>, Konta> pocztowe,Dodaj konto, a następnie wybierz pozycję Microsoft Exchange.
Uwaga
Ścieżka w Ustawieniach może się różnić w zależności od wersji systemu iOS. Poprzednie kroki są oparte na systemie iOS 26. Aby uzyskać najnowsze instrukcje, zobacz Dodawanie konta e-mail na telefonie iPhone lub tablecie iPad w witrynie pomocy technicznej firmy Apple.
Wprowadź adres e-mail użytkownika w dzierżawie testowej, a następnie wybierz pozycję Dalej.
Wybierz pozycję Zaloguj się.
Wprowadź hasło użytkownika testowego i wybierz pozycję Zaloguj się.
Zostanie wyświetlony komunikat informujący o tym, że urządzeniem należy zarządzać w celu uzyskania dostępu do zasobu, wraz z opcją rejestracji.
Czyszczenie zasobów
Gdy zasady testowe nie są już potrzebne, można je usunąć.
Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
Wybierzpozycję Zgodnośćurządzeń>.
Na liście Nazwa zasad wybierz zasady testowania, a następnie wybierz pozycję Usuń. Potwierdź usunięcie.
Wybierz pozycję Zabezpieczenia punktu końcowego>— Dostęp warunkowy.
Wybierz zasady testowania, a następnie wybierz pozycję Usuń. Potwierdź usunięcie.
Następne kroki
W tym samouczku utworzono zasady, które wymagają, aby urządzenia z systemem iOS zarejestrowały się w usłudze Intune i używały aplikacji Outlook do uzyskiwania dostępu do poczty e-mail usługi Exchange Online. Aby dowiedzieć się więcej na temat używania usługi Intune z dostępem warunkowym do ochrony innych aplikacji i usług, zobacz Konfigurowanie dostępu warunkowego.