Kräv multifaktorautentisering för Intune enhetsregistreringar

Du kan använda Intune tillsammans med villkorsstyrda åtkomstprinciper för Microsoft Entra för att kräva multifaktorautentisering (MFA) under enhetsregistrering. Om du behöver MFA måste anställda och studenter som vill registrera enheter först autentiseras med en andra enhet och två typer av autentiseringsuppgifter. MFA kräver att de autentiserar med två eller flera av följande verifieringsmetoder:

  • Något de känner till, till exempel ett lösenord eller en PIN-kod.
  • Något de har som inte kan dupliceras, till exempel en betrodd enhet eller telefon.
  • Något de är, till exempel ett fingeravtryck.

Om en enhet inte är kompatibel uppmanas enhetens användare att göra enheten kompatibel innan den registreras i Microsoft Intune.

Krav

Krav på enhetsplattform

Multifaktorautentisering är tillgängligt för följande plattformar:

  • Android
  • iOS/iPadOS
  • macOS
  • Windows

Licenskrav

Om du vill implementera den här principen måste användarna tilldelas Microsoft Entra ID P1 eller senare.

Viktigt

Den 14 oktober 2025 upphörde supporten för Windows 10 och får inte kvalitets- eller funktionsuppdateringar. Windows 10 är en tillåten version i Intune. Enheter som kör den här versionen kan fortfarande registreras i Intune och använda berättigade funktioner, men funktionerna garanteras inte och kan variera.

Konfigurera Intune för att kräva multifaktorautentisering vid enhetsregistrering

Utför de här stegen för att aktivera multifaktorautentisering under Microsoft Intune registrering.

Viktigt

Konfigurera inte enhetsbaserade åtkomstregler för Microsoft Intune registrering.

  1. Logga in på Microsoft Intune administrationscenter.

  2. Gå till Enheter.

  3. Expandera Hantera enheter och välj sedan Villkorsstyrd åtkomst. Det här området för villkorsstyrd åtkomst är detsamma som området för villkorsstyrd åtkomst som är tillgängligt i Microsoft Entra administrationscenter. Mer information om de tillgängliga inställningarna finns i Skapa en princip för villkorsstyrd åtkomst.

  4. Välj Skapa ny princip.

  5. Ge principen ett namn.

  6. Välj kategorin Användare .

    1. Välj Välj användare eller grupper under fliken Inkludera.
    2. Ytterligare alternativ visas. Välj Användare och grupper. En lista med användare och grupper öppnas.
    3. Bläddra och välj de Microsoft Entra användare eller grupper som du vill inkludera i principen. Välj sedan Välj.
    4. Om du vill exkludera användare eller grupper från principen väljer du fliken Exkludera och lägger till dessa användare eller grupper som du gjorde i föregående steg.
  7. Välj nästa kategori, Målresurser. I det här steget väljer du de resurser som principen gäller för. I det här fallet vill vi att principen ska gälla händelser där användare eller grupper försöker komma åt registreringsappen för Microsoft Intune.

    1. Under Välj vad den här principen gäller för väljer du Resurser (tidigare molnappar).
    2. Välj fliken Inkludera .
    3. Välj Välj resurser. Ytterligare alternativ visas.
    4. Under VäljIngen. En lista med resurser öppnas.
    5. Sök efter Microsoft Intune registrering. Välj sedan Välj för att lägga till appen.

    För Apples automatiska enhetsregistreringar med hjälp av inställningsassistenten med modern autentisering har du två alternativ att välja mellan. I följande tabell beskrivs skillnaden mellan registreringsalternativet Microsoft Intune och registreringsalternativet Microsoft Intune.

    Molnapp Plats för MFA-prompt Anteckningar om automatisk enhetsregistrering
    Microsoft Intune installationsassistenten
    Företagsportal app
    Med det här alternativet krävs MFA under registreringen och varje gång användaren loggar in på företagsportalens app eller webbplats. MFA-uppmaningarna visas på Företagsportal inloggningssidan.
    Microsoft Intune registrering Installationsassistenten Med det här alternativet krävs MFA under enhetsregistreringen och visas som en engångsuppmaning om MFA på den Företagsportal inloggningssidan.

    Obs!

    Molnappen för Microsoft Intune-registrering skapas inte automatiskt för nya klienter. Om du vill lägga till appen för nya klienter måste en Microsoft Entra -administratör skapa ett objekt för tjänstens huvudnamn med app-ID d4ebce55-015a-49b5-a083-c84d1797ae8c i PowerShell eller Microsoft Graph.

  8. Välj kategorin Anslag . I det här steget beviljar eller blockerar du åtkomst till registreringsappen för Microsoft Intune.

    1. Välj Bevilja åtkomst.
    2. Välj Kräv multifaktorautentisering.
    3. Välj Kräv att enheten markeras som kompatibel.
    4. Under För flera kontroller väljer du Kräv alla valda kontroller.
    5. Välj Välj.
  9. Välj kategorin Session . I det här steget kan du använda sessionskontroller för att aktivera begränsade upplevelser i registreringsappen för Microsoft Intune.

    1. Välj Inloggningsfrekvens. Ytterligare alternativ visas.
    2. Välj Varje gång.
    3. Välj Välj.
  10. För Aktivera princip väljer du .

  11. Välj Skapa för att spara och skapa din princip.

När du har tillämpat och distribuerat den här principen ser enhetsanvändare som registrerar sina enheter en engångsuppmaning om MFA.

Obs!

En andra enhet eller ett tillfälligt åtkomstpass krävs för att slutföra MFA-utmaningen för följande typer av företagsägda enheter:

  • Fullständigt hanterad Android Enterprise
  • Företagsägda Android Enterprise-enheter med en arbetsprofil
  • iOS/iPadOS-enheter som registrerats via Apples automatiska enhetsregistrering
  • macOS-enheter som registrerats via Apples automatiska enhetsregistrering

Den andra enheten krävs eftersom den primära enheten inte kan ta emot samtal eller SMS under etableringsprocessen.