你可以將 適用於端點的 Microsoft Defender 裝置風險訊號與 Microsoft Intune 合規性原則及 Microsoft Entra 條件式存取搭配使用。 超過你所選風險門檻的裝置會被標記為不合規,條件存取可以阻擋這些裝置進入組織資源。
此配置適用於已安裝至 Defender for Endpoint 的 Intune 註冊 Windows 裝置。 在開始之前,請先檢視 先修課程中的執照、註冊及職務要求。
先決條件
確保您的環境符合以下要求:
警告
建立 Intune 合規政策,並確認至少有一台測試設備在啟用條件存取政策前報告合規。 若沒有有效的合規政策,條件存取無法依預期評估裝置合規性,甚至可能意外阻擋存取。
- 授權:適用於端點的 Microsoft Defender 訂閱、Microsoft Intune 訂閱,以及 Microsoft Entra ID P1 或 P2 條件存取授權。
- Microsoft Intune:Intune 是獨立產品,不包含在 Defender for Endpoint 中,且不包含在所有訂閱中。 你需要有包含 Intune 的訂閱,或者也可以另外購買 Intune,作為獨立訂閱或附加元件。 欲了解更多資訊,請參閱 Microsoft Intune 授權條款。
- 裝置:已向 Microsoft Entra ID 註冊、已在 Intune 中註冊,且已上線至 Defender for Endpoint 的 Windows 10 或更新版本裝置。 Microsoft Entra 註冊的裝置在註冊 Intune 時會被支援。 要註冊裝置,請使用 Windows 自動註冊,或讓使用者將 Windows 裝置註冊到 Intune。 關於裝置身份規劃,請參見規劃您的 Microsoft Entra 裝置部署。
請使用以下角色或等效的自訂權限:
- Microsoft Defender 入口網站:Microsoft Entra ID 中的安全性系統管理員,或 Defender for Endpoint 中的 在 Windows 安全性 Center 中管理安全性設定 權限。 欲了解更多資訊,請參閱 權限選項。
- Microsoft Intune 管理中心:端點安全性管理員。 對應的自訂角色需要具備 使用 Intune 設定 適用於端點的 Microsoft Defender 中指定的權限。
- Microsoft Entra 系統管理中心:條件存取管理員。
重要事項
Microsoft 建議您使用權限最少的角色。 這有助於改善貴組織的安全性。 全域系統管理員是高度特殊權限角色,應僅在無法使用現有角色的緊急案例下使用。
配置基於裝置風險的條件存取
完成下列步驟,以在條件式存取中使用 Defender for Endpoint 的裝置風險:
步驟 1:開啟 Microsoft Intune 連線
請依照 Connect Defender for Endpoint to Intune 中的服務連線指示操作。
在 Microsoft Defender 入口網站https://security.microsoft.com/securitysettings/endpoints/integration的「其他選項」頁面,請確認 Microsoft Intune 連線是否已
開啟。 如果你更改設定,請選擇 儲存偏好設定。
在端點安全 |Microsoft Intune 管理中心https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp的 Defender for Endpoint 頁面上,請確認連線狀態是否已啟用。 狀態更新可能需要長達15分鐘。
步驟 2:在 Intune 中啟用 Defender for Endpoint 整合功能
請依照 「配置整合設定」。 在端點安全 |Microsoft Intune 管理中心的 適用於端點的 Microsoft Defender 頁面,請驗證https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp以下設定:
- 連線狀態 為 啟用。
- 在 合規性原則評估 區段中,確認 將 Windows 裝置連線到 適用於端點的 Microsoft Defender 是否為 已開啟。
步驟 3:在 Intune 建立並指派合規政策
請依照 建立並指派合規政策來設定裝置風險等級。 請使用以下 Defender 來設定端點專用的設定:
- 平台:選取 [Windows 10 及更新版本]。
- 設定檔類型:若有此選項,請選擇 Windows 10/11 合規政策。
-
合規設定:展開 適用於端點的 Microsoft Defender,並將「要求裝置達到或低於機器風險分數」設定為貴組織允許的最大風險等級:
- 清晰:這一層是最安全的。 裝置不能有任何既有威脅,卻仍能存取組織資源。 如果找到任何威脅,系統會將裝置評估為不符合規範。
- 低:若僅存在低階威脅,該裝置即為合規。 中高威脅等級的裝置則不符合規定。
- 中等:若裝置上的威脅為低或中等,則表示該裝置符合規範。 如果偵測到高威脅層級,則系統會將裝置判定為不符合規範。
- 高:此層級最不安全,且允許所有威脅層級。 只有在你想報告風險,但又不想根據威脅等級讓裝置不合規時才用。
- 違規行動:根據你的組織設定適當的時機與行動。 Intune 預設會把 Mark 裝置加為不合規 ,但你可以更改排程並新增其他動作。
- 作業:先從測試群組開始。 驗證裝置合規結果後,將指派擴展至目標使用者或裝置。
建立政策,並在設定條件存取前確認測試裝置是否會回報預期狀態。
步驟 4:建立 Microsoft Entra 條件存取政策
提示
先以 僅報告 模式建立原則。 要求所有使用者與資源遵守的政策,若其範圍或排除不正確,可阻擋存取。
遵循 要求裝置符合條件式存取規範。 在位於 https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity 的 Microsoft Entra 系統管理中心中,於 條件式存取 | 原則 頁面上,建立具有下列設定的原則:
-
使用者或工作負載身份:
- 包含:選擇 所有使用者。
- 排除:選擇您組織的 緊急存取帳號。 如果您使用 Microsoft Entra Connect 或 Microsoft Entra Connect 雲端同步,也請排除目錄同步處理帳戶目錄角色。
- 目標資源:在 資源(前稱雲端應用程式)中,選擇 所有資源(前稱「所有雲端應用程式」)。
- 授予權限:選擇 授權存取權限,然後選擇 要求裝置標記為合規。
- 啟用政策:選擇 僅舉報。
建立原則。 在 僅報告模式 中確認預期結果後,請編輯原則,並將 啟用原則 變更為 開啟。
注意事項
- [要求裝置標示為相容控件] 不會封鎖 Intune 註冊。
- 你不需要將 Android 和 iOS 版 適用於端點的 Microsoft Defender 應用程式(應用程式 ID
dd47d17a-3194-4d86-bfd5-c6ae6f5651e3)排除在合規裝置政策之外。 該應用程式可以向條件存取(Conditional Access)回報裝置安全狀態。
完整整合工作流程請參閱 Configure 適用於端點的 Microsoft Defender with Intune。