Vanliga sätt att använda villkorsstyrd åtkomst med Intune

Det finns två typer av principer för villkorsstyrd åtkomst som du kan använda med Intune: enhetsbaserade och appbaserade. Den här artikeln beskriver vanliga scenarier för båda typerna.

Informationen i den här artikeln kan hjälpa dig att förstå hur du använder både funktionerna för Intune efterlevnad av mobila enheter och funktionerna för hantering av mobilprogram Intune (MAM).

Obs!

Villkorlig åtkomst är en Microsoft Entra funktion som ingår i en Microsoft Entra ID P1 eller P2 licens. Noden Villkorsstyrd åtkomst som nås från Microsoft Intune administrationscenter är samma nod som nås från Microsoft Entra ID.

Program som är tillgängliga i villkorsstyrd åtkomst för att styra Microsoft Intune

När du konfigurerar villkorlig åtkomst i Microsoft Entra administrationscenter har du två program att välja mellan:

  • Microsoft Intune – Det här programmet styr åtkomsten till Microsoft Intune administrationscenter och datakällor. Konfigurera bidrag/kontroller för det här programmet när du vill rikta in dig på Microsoft Intune administrationscenter och datakällor.
  • Microsoft Intune registrering – Det här programmet styr registreringsarbetsflödet. Konfigurera beviljanden/kontroller i det här programmet när du vill rikta in dig på registreringsprocessen. Mer information finns i Kräv multifaktorautentisering för Intune enhetsregistreringar.

Enhetsbaserad villkorsstyrd åtkomst

Intune och Microsoft Entra ID arbetar tillsammans för att se till att endast hanterade och kompatibla enheter kan komma åt organisationens e-post, Microsoft 365-tjänster, SaaS-appar (programvara som en tjänst) och lokala appar. Dessutom kan du ange en princip i Microsoft Entra ID för att endast aktivera domänanslutna datorer eller mobila enheter som är registrerade i Intune för åtkomst till Microsoft 365-tjänster.

Med Intune distribuerar du enhetsefterlevnadsprinciper för att avgöra om en enhet uppfyller dina förväntade konfigurations- och säkerhetskrav. Utvärderingen av efterlevnadsprincipen avgör enhetens efterlevnadsstatus, som rapporteras till både Intune och Microsoft Entra ID. Det är i Microsoft Entra ID som principer för villkorsstyrd åtkomst kan använda en enhets efterlevnadsstatus för att fatta beslut om huruvida åtkomst till organisationens resurser ska tillåtas eller blockeras från den enheten.

Enhetsbaserade principer för villkorsstyrd åtkomst för Exchange Online och andra Microsoft 365-produkter konfigureras via Microsoft Intune administrationscenter.

Följande scenarier bygger på enhetsbaserad villkorsstyrd åtkomst för att visa hur den gäller i specifika kontexter.

Villkorlig åtkomst baserat på nätverksåtkomstkontroll

Intune integrerar med partner som Cisco ISE, Aruba Clear Pass och Citrix NetScaler för att tillhandahålla åtkomstkontroller baserat på Intune registrering och enhetsefterlevnadstillstånd.

Användare kan tillåtas eller nekas åtkomst till företagets Wi-Fi- eller VPN-resurser baserat på om enheten de använder hanteras och är kompatibel med Intune principer för enhetsefterlevnad.

Villkorlig åtkomst baserat på enhetsrisk

Intune samarbetar med leverantörer av skydd mot mobila hot som tillhandahåller en säkerhetslösning för att identifiera skadlig kod, trojaner och andra hot på mobila enheter. När mobila enheter har Mobile Threat Defense-agenten installerad skickar agenten meddelanden om kompatibilitetstillstånd tillbaka till Intune rapportering när ett hot hittas. Den här integreringen spelar en faktor i beslut om villkorsstyrd åtkomst baserat på enhetsrisk.

Villkorlig åtkomst för Windows-datorer

Villkorsstyrd åtkomst för datorer innehåller funktioner som liknar dem som är tillgängliga för mobila enheter. Följande alternativ är tillgängliga när du hanterar datorer med Intune.

Företagsägda

  • Microsoft Entra hybrid ansluten: Det här alternativet används ofta av organisationer som är ganska bekväma med hur de redan hanterar sina datorer via AD-grupprinciper eller Configuration Manager.

  • Microsoft Entra domänansluten och Intune hantering: Det här scenariot är för organisationer som vill vara molnbaserade först (det vill säga främst använda molntjänster, med målet att minska användningen av en lokal infrastruktur) eller endast molnbaserade (ingen lokal infrastruktur). Microsoft Entra join fungerar bra i en hybridmiljö vilket ger åtkomst till både moln och lokala appar och resurser. Enheten ansluter till Microsoft Entra ID och registreras i Intune, som kan användas som ett villkorsstyrt åtkomstkriterium vid åtkomst till företagsresurser.

Bring your own device (BYOD)

  • Anslutning till arbetsplats och Intune hantering: Här kan användaren ansluta till sina personliga enheter för att komma åt företagets resurser och tjänster. Du kan använda Arbetsplatsanslutning och registrera enheter i Intune MDM för att ta emot principer på enhetsnivå, vilket är ett annat alternativ för att utvärdera villkor för villkorsstyrd åtkomst.

Läs mer om enhetshantering i Microsoft Entra ID.

Appbaserad villkorlig åtkomst

Appbaserad villkorsstyrd åtkomst skyddar åtkomsten på appnivå i stället för på enhetsnivå, vilket gör den lämplig för oregistrerade enheter. Följande artiklar beskriver appbaserade scenarier för villkorsstyrd åtkomst för Intune:

Nästa steg

Konfigurera villkorsstyrd åtkomst i Microsoft Entra ID

Konfigurera enhetsbaserade principer för villkorsstyrd åtkomst

Konfigurera appbaserade principer för villkorsstyrd åtkomst