Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ta procedura umożliwia zaimplementowanie dostępu warunkowego dla Ochrona punktu końcowego w usłudze Microsoft Defender za pomocą Microsoft Intune i Microsoft Entra ID.
Procedury opisane w tym artykule wymagają Microsoft Intune. Intune to osobny produkt, który nie jest częścią Ochrona punktu końcowego w usłudze Microsoft Defender i nie jest uwzględniony we wszystkich subskrypcjach. Aby korzystać z usługi Intune, potrzebujesz subskrypcji, która ją zawiera, lub możesz kupić ją oddzielnie jako autonomiczną subskrypcję lub dodatek. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.
Przed rozpoczęciem
Ostrzeżenie
Należy pamiętać, że urządzenia zarejestrowane w usłudze Microsoft Entra nie są obsługiwane w tym scenariuszu. Obsługiwane są tylko urządzenia zarejestrowane w usłudze Intune.
Musisz się upewnić, że wszystkie urządzenia są zarejestrowane w Intune. Aby zarejestrować urządzenia w Intune, możesz użyć dowolnej z następujących opcji:
- ADMINISTRACJA IT: Aby uzyskać więcej informacji na temat włączania automatycznej rejestracji, zobacz Włączanie automatycznej rejestracji systemu Windows.
- Użytkownik końcowy: aby uzyskać więcej informacji na temat rejestrowania urządzenia Windows 10 i Windows 11 w Intune, zobacz Rejestrowanie urządzenia z systemem Windows w Intune.
- Alternatywa dla użytkownika końcowego: Aby uzyskać więcej informacji na temat dołączania do domeny Microsoft Entra, zobacz Instrukcje: planowanie implementacji dołączania Microsoft Entra.
Musisz wykonać pewne kroki w portalu Microsoft Defender, w portalu Intune i w centrum administracyjnym Microsoft Entra.
Ważne jest, aby zanotować role wymagane do uzyskania dostępu do tych portali i zaimplementować dostęp warunkowy:
- Portal Microsoft Defender: Aby włączyć integrację, musisz zalogować się przy użyciu odpowiedniej roli. Zobacz Opcje uprawnień.
- Centrum administracyjne Microsoft Intune: musisz zalogować się na konto z uprawnieniami administratora zabezpieczeń i uprawnieniami do zarządzania.
- centrum administracyjne Microsoft Entra: musisz zalogować się jako administrator zabezpieczeń lub administrator dostępu warunkowego.
Ważna
Firma Microsoft rekomenduje używanie ról z najmniejszą liczbą uprawnień. Pomaga to zwiększyć bezpieczeństwo organizacji. Administrator globalny to rola o wysokim poziomie uprawnień, która powinna być ograniczona do scenariuszy awaryjnych, gdy nie można użyć istniejącej roli.
Potrzebujesz środowiska Microsoft Intune z urządzeniami z systemem Windows 10 i Windows 11, które są zarządzane przez Intune i przyłączone do Microsoft Entra.
Wykonaj następujące kroki, aby włączyć dostęp warunkowy dla Ochrona punktu końcowego w usłudze Microsoft Defender przy użyciu Microsoft Intune i Microsoft Entra ID:
- Włącz połączenie Microsoft Intune w portalu Microsoft Defender.
- Włącz integrację usługi Defender for Endpoint w centrum administracyjnym Microsoft Intune.
- Utwórz i przypisz zasady zgodności w Intune.
- Utwórz zasadę dostępu warunkowego w usłudze Microsoft Entra.
Krok 1. Włączanie połączenia Microsoft Intune
W portalu Microsoft Defender pod adresem https://security.microsoft.comprzejdź do pozycjiUstawienia>systemu>Punkty końcowe>Ogólne>funkcje zaawansowane. Aby przejść bezpośrednio do strony Funkcje zaawansowane , użyj polecenia https://security.microsoft.com/securitysettings/endpoints/integration.
Na stronie Funkcje zaawansowane sprawdź, czy Microsoft Intune ustawienie połączenia jest włączone. W razie potrzeby przesuń przełącznik do pozycji Włączone, a następnie wybierz pozycję Zapisz preferencje.
Krok 2. Włączanie integracji usługi Defender for Endpoint w Intune
Wykonaj następujące kroki, aby włączyć integrację oceny zasad zgodności Ochrona punktu końcowego w usłudze Microsoft Defender w centrum administracyjnym Microsoft Intune.
W centrum administracyjnym Microsoft Intune pod adresem https://intune.microsoft.com wybierz sekcję Zabezpieczenia punktu końcowego>Konfiguracja>Microsoft Defender dla Punktu Końcowego. Lub aby przejść bezpośrednio do strony Bezpieczeństwo punktów końcowych | Microsoft Defender dla punktów końcowych, użyj https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp.
Na stronie Zabezpieczenia punktu końcowego | Ochrona punktu końcowego w usłudze Microsoft Defender w sekcji Ocena zasad zgodności przesuń przełącznik Połącz urządzenia z systemem Windows w wersji 10.0.15063 i nowszej z usługą Ochrona punktu końcowego w usłudze Microsoft Defender do pozycji Wł..
Wybierz pozycję Zapisz w górnej części strony.
Krok 3. Tworzenie i przypisywanie zasad zgodności w Intune
Aby utworzyć i przypisać zasady zgodności w usłudze Intune, zobacz Tworzenie zasad zabezpieczeń punktu końcowego (zostanie otwarta na nowej karcie w dokumentacji usługi Intune). Podczas tworzenia nowych zasad wybierz następujące opcje:
- Platforma: wybierz pozycję Windows 10 i nowsze.
- Typ profilu: wybierz zasady zgodności Windows 10/11.
-
Podstawowe informacje: Skonfiguruj następujące ustawienia:
- Nazwa: wprowadź unikatową, opisową nazwę zasad.
- Opis: wprowadź opcjonalny opis.
-
Ustawienia zgodności: Rozwiń Ochrona punktu końcowego w usłudze Microsoft Defender. Ustaw opcję Wymagaj, aby urządzenie miało poziom zagrożenia urządzenia równy określonemu poziomowi lub niższy na preferowany poziom:
- Jasne: ten poziom jest najbezpieczniejszy. Urządzenie nie może mieć żadnych istniejących zagrożeń i nadal uzyskiwać dostępu do zasobów firmy. Jeśli zostaną znalezione jakiekolwiek zagrożenia, urządzenie zostanie ocenione jako niezgodne.
- Niski: urządzenie jest zgodne, jeśli istnieją tylko zagrożenia niskiego poziomu. Urządzenia ze średnim lub wysokim poziomem zagrożenia nie są zgodne.
- Średni: urządzenie jest zgodne, jeśli zagrożenia znalezione na urządzeniu są niskie lub średnie. W przypadku wykrycia zagrożeń wysokiego poziomu urządzenie zostanie określone jako niezgodne.
- Wysoki: Ten poziom jest najmniej bezpieczny i umożliwia korzystanie ze wszystkich poziomów zagrożeń. Dlatego urządzenia o wysokim, średnim lub niskim poziomie zagrożenia są uważane za zgodne.
-
Akcje dotyczące niezgodności: następujące ustawienia są już skonfigurowane (i nie można ich zmienić):
- Akcja: Oznaczanie niezgodnego urządzenia.
- Harmonogram (dni po niezgodności): Natychmiast. Możesz dodać następujące akcje:
-
Wyślij wiadomość e-mail do użytkownika końcowego: Dostępne są następujące opcje:
- Harmonogram (dni po niezgodności): wartość domyślna to 0, ale możesz wprowadzić inną wartość do 365.
- Szablon wiadomości: Wybierz Nie wybrano, aby znaleźć i wybrać szablon.
- Dodatkowi adresaci (e-mail): wybierz pozycję Nie wybrano, aby znaleźć i wybrać grupy Microsoft Entra, które chcesz powiadomić.
- Dodaj urządzenie do listy wycofania: Jedyną dostępną opcją jest Zaplanuj (dni po wystąpieniu niezgodności): wartość domyślna to 0, ale możesz wprowadzić inną wartość, maksymalnie 365. Aby usunąć akcję, wybierz pozycję ...>Usuń wpis. Może być konieczne użycie poziomego paska przewijania, aby zobaczyć ....
-
Przypisania: Skonfiguruj następujące ustawienia:
-
Sekcja Dołączone grupy : Wybierz jedną z następujących opcji:
- Dodaj grupy: wybierz co najmniej jedną grupę do uwzględnienia.
- Dodawanie wszystkich użytkowników
- Dodawanie wszystkich urządzeń
- Wykluczone grupy: wybierz pozycję Dodaj grupy , aby określić grupy do wykluczenia.
-
Sekcja Dołączone grupy : Wybierz jedną z następujących opcji:
Na karcie Przeglądanie i tworzenie przejrzyj ustawienia, a następnie wybierz pozycję Utwórz.
Krok 4. Tworzenie zasad dostępu warunkowego Microsoft Entra
Wskazówka
Poniższa procedura wymaga roli administratora dostępu warunkowego w Microsoft Entra ID.
Wykonaj następujące kroki, aby utworzyć zasady dostępu warunkowego w Microsoft Entra ID.
W centrum administracyjnym Microsoft Intune pod adresem https://intune.microsoft.com przejdź do sekcji Entra ID>Dostęp warunkowy. Lub, aby przejść bezpośrednio do strony Dostęp warunkowy | Omówienie, użyj https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Overview/menuId//fromNav/Identity.
Na stronie Dostęp warunkowy | Przegląd wybierz pozycję Zasady. Lub aby przejść bezpośrednio do strony Dostęp warunkowy | Zasady, użyj https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity.
Na stronie Dostęp warunkowy | Zasady wybierz pozycję Nowe zasady.
Skonfiguruj następujące ustawienia na stronie Nowe zasady dostępu warunkowego , która zostanie otwarta:
Nazwa: wprowadź unikatową, opisową nazwę.
Sekcja Przypisania: Skonfiguruj następujące ustawienia:
-
Użytkownicy, agenci lub tożsamości obciążeń: Wybierz łącze, a następnie skonfiguruj następujące ustawienia, które zostaną wyświetlone:
- Do czego mają zastosowanie te zasady?: Wybierz pozycję Użytkownicy i grupy
- Karta Dołączanie : wybierz pozycję Wszyscy użytkownicy.
- Karta Wykluczanie :
- Wybierz pozycję Użytkownicy i grupy, a następnie znajdź i wybierz należące do Twojej organizacji awaryjne konta administratorów typu „break glass”.
- Jeśli używasz rozwiązań tożsamości hybrydowej, takich jak Microsoft Entra Connect lub Microsoft Entra Connect Cloud Sync, wybierz pozycję Role katalogu, a następnie wybierz pozycję Konta synchronizacji katalogów.
-
Zasoby docelowe: wybierz link, a następnie skonfiguruj następujące wyświetlane ustawienia:
- Wybierz, czego dotyczą te zasady: Sprawdź, czy wybrano opcję Zasoby (dawniej aplikacje w chmurze).
- Karta Dołączanie: wybierz pozycję Wszystkie zasoby (dawniej "Wszystkie aplikacje w chmurze").
-
Użytkownicy, agenci lub tożsamości obciążeń: Wybierz łącze, a następnie skonfiguruj następujące ustawienia, które zostaną wyświetlone:
Sekcja Kontrolki dostępu: Skonfiguruj następujące ustawienia:
-
Udziel: Wybierz link, a następnie skonfiguruj następujące ustawienia w wyświetlonym panelu wysuwanym Udziel:
Sprawdź , czy wybrano opcję Udziel dostępu , a następnie wybierz pozycję Wymagaj, aby urządzenie było oznaczone jako zgodne.
Po zakończeniu pracy w wysuwanym panelu Grant wybierz Select.
-
Udziel: Wybierz link, a następnie skonfiguruj następujące ustawienia w wyświetlonym panelu wysuwanym Udziel:
W sekcji Włącz zasady: sprawdź, czy wybrano opcję Tylko raport.
Po zakończeniu na stronie Nowe zasady dostępu warunkowego wybierz pozycję Utwórz.
Po potwierdzeniu ustawień przy użyciu wpływu zasad lub trybu tylko do raportu zmodyfikuj ustawienie Włącz zasady w zasadach z pozycji Tylko raport na Włączone:
Aby zmodyfikować zasady, przejdź do pozycji Dostęp warunkowy | Na stronie Zasady wybierz https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identityzasady z listy, klikając wartość Nazwa zasad . Na karcie Szczegóły zasad w panelu szczegółów, który zostanie otwarty, wybierz pozycję Edytuj.
Uwaga
Możesz używać aplikacji Ochrona punktu końcowego w usłudze Microsoft Defender wraz z mechanizmami kontroli Zatwierdzona aplikacja kliencka, Zasady ochrony aplikacji i Zgodne urządzenie (Wymagaj oznaczenia urządzenia jako zgodnego) w zasadach dostępu warunkowego Microsoft Entra. Podczas konfigurowania dostępu warunkowego nie jest wymagane wykluczenie aplikacji Ochrona punktu końcowego w usłudze Microsoft Defender. Chociaż Ochrona punktu końcowego w usłudze Microsoft Defender na Androida i iOS (App ID dd47d17a-3194-4d86-bfd5-c6ae6f5651e3) nie jest zatwierdzoną aplikacją, może raportować stan zabezpieczeń urządzenia w ramach wszystkich trzech uprawnień przyznawania.
Aby uzyskać więcej informacji, zobacz Wymuszanie zgodności dla Ochrona punktu końcowego w usłudze Microsoft Defender przy użyciu dostępu warunkowego w Intune.