Identitetshanterade enheter med appkontroll för villkorsstyrd åtkomst

Denna artikel förklarar hur man konfigurerar Conditional Access-appen, kontroll- och sessionspolicys som använder enhetshanteringssignaler. Om du har Microsoft Entra kan du använda Intune-kompatibla eller Microsoft Entra hybridanslutna enhetsvillkor. Om du inte har Microsoft Entra kan du använda klientcertifikat för att identifiera hanterade enheter.

Kontrollera enhetshantering med Microsoft Entra

Om du har Microsoft Entra kan du låta dina principer kontrollera om enheter är Microsoft Intune-kompatibla eller hybridanslutna enheter i Microsoft Entra.

Microsoft Entra villkorlig åtkomst gör att Intune-kompatibel och Microsoft Entra hybridansluten enhetsinformation kan skickas direkt till Defender for Cloud Apps. I Defender for Cloud Apps skapar du en åtkomst- eller sessionsprincip som tar hänsyn till enhetens tillstånd. Mer information finns i Vad är en enhetsidentitet?

Obs!

Vissa webbläsare kan kräva ytterligare konfiguration, till exempel att installera ett tillägg. Mer information finns i Webbläsarstöd för villkorsstyrd åtkomst.

Kontrollera enhetshantering utan Microsoft Entra

Om du inte har Microsoft Entra kontrollerar du om det finns klientcertifikat i en betrodd kedja. Använd antingen befintliga klientcertifikat som redan har distribuerats i din organisation eller distribuera nya klientcertifikat till hanterade enheter.

Kontrollera att klientcertifikatet är installerat i användararkivet och inte datorarkivet. Sedan använder du förekomsten av dessa certifikat för att ange åtkomst- och sessionsprinciper.

När root- eller mellanliggande CA-certifikatet har laddats upp och en relevant policy är konfigurerad, när en tillämplig session passerar Defender for Cloud Apps och Conditional Access App Control, begär Defender for Cloud Apps att webbläsaren ska presentera SSL/TLS-klientcertifikaten. Webbläsaren hanterar de SSL/TLS-klientcertifikat som är installerade med en privat nyckel. Ett certifikat och dess privata nyckel paketeras vanligtvis med filformatet PKCS #12, till exempel .p12 eller .pfx.

När en klientcertifikatkontroll utförs kontrollerar Defender for Cloud Apps följande villkor:

  • Det valda klientcertifikatet är giltigt och finns under rätt rot eller mellanliggande certifikatutfärdare.
  • Certifikatet har inte återkallats (om CRL är aktiverat).

Obs!

De flesta större webbläsare har stöd för att utföra en klientcertifikatkontroll. Men mobilappar och skrivbordsappar använder ofta inbyggda webbläsare som kanske inte stöder den här kontrollen och därför påverkar autentiseringen för dessa appar.

Konfigurera en princip för att tillämpa enhetshantering via klientcertifikat

Om du vill begära autentisering från relevanta enheter med klientcertifikat behöver du ett X.509-rotcertifikat eller mellanliggande certifikatutfärdare (CA) SSL/TLS-certifikat, formaterat som ett . PEM-fil . Certifikat måste innehålla den offentliga nyckeln för certifikatutfärdare, som sedan används för att signera klientcertifikaten som visas under en session.

Ladda upp dina rotcertifikat eller mellanliggande CA-certifikat till Defender for Cloud Apps på sidan Inställningar > Cloud Apps > Appkontroll för villkorsstyrd åtkomst > Enhetsidentifiering.

Efter att root- eller mellanliggande CA-certifikat har laddats upp kan du skapa åtkomst- och sessionspolicys baserat på enhetstagg och giltigt klientcertifikat.

Använd vår exempelrot-CA och vårt klientcertifikat för att testa enhetsidentifiering baserad på klientcertifikat, enligt följande:

  1. Ladda ned rot-CA-certifikatet (.pem) och ett exempel på klientcertifikat (.pfx).
  2. Ladda upp rotcertifikatutfärdaren till Defender for Cloud Apps.
  3. Installera klientcertifikatet på relevanta enheter. Lösenordet är Microsoft.

Mer information finns i Skydda appar med Microsoft Defender for Cloud Apps appkontroll för villkorsstyrd åtkomst.