使用共同管理的條件式存取

條件式存取可確保只有受信任的使用者才能使用受信任的應用程式存取受信任裝置上的組織資源。 它是在雲端中從頭開始建立。 無論您是使用 Intune 管理裝置,或使用共同管理擴充 設定管理員 部署,其運作方式都是相同的。

在下列影片中,資深專案經理 Joey Glocke 和產品行銷經理 Locky Ainley 討論並示範具有共同管理的條件式存取:

透過共同管理,Intune 可評估您網路中的每個裝置,以判斷其可靠程度。 它會以下列兩種方式進行此評估:

  1. Intune 可確保裝置或應用程式受到管理並安全設定。 這項檢查取決於您設定組織合規性原則的方式。 例如,確定所有裝置都已啟用加密且未越獄。

    • 此評估是安全性缺口前和設定型

    • 針對共同管理的裝置,設定管理員 也會執行設定型評估。 例如,必要的更新或應用程式合規性。 Intune 會結合此評估與它自己的評估。

  2. Intune 會偵測裝置上的作用中安全性事件。 它使用適用於端點的 Microsoft Defender 和其他行動裝置威脅防禦提供者的智慧安全性。 這些合作夥伴會在裝置上執行持續的行為分析。 此分析會偵測使用中的事件,然後將此資訊傳送至 Intune 以進行即時合規性評估。

    • 此評估是安全性缺口後和事件型

Microsoft 公司副總裁 Brad Anderson 在 Ignite 2018 主題演講中通過現場演示深入討論了條件式訪問。

條件式存取也可讓您集中查看所有網路連線裝置的健康情況。 您可以獲得雲端規模的優勢,這對於測試 設定管理員 生產實例特別有價值。

優點

每個 IT 團隊都痴迷於網路安全。 在訪問您的網絡之前,必須確保每台設備都滿足您的安全和業務要求。 使用條件式存取,您可以判斷下列因素:

  • 如果每個裝置都已加密
  • 如果已安裝惡意程式碼
  • 如果其設定已更新
  • 如果已越獄或已取得 root 根

條件式存取結合了對組織資料的精細控制與使用者體驗,可以隨時隨地在任何裝置上將員工的生產力最大化。

下列影片示範先前稱為進階威脅防護) 的適用於端點的 Microsoft Defender (如何整合到您經常遇到的常見案例中:

透過共同管理,Intune 可以納入 設定管理員 的責任,以評估必要更新或應用程式的安全性標準合規性。 對於想要繼續使用 設定管理員 進行複雜應用程式和修補程式管理的任何 IT 組織,此行為都很重要。

條件式存取也是開發零信任網路架構的重要部分。 使用條件式存取,符合規範的裝置存取控制涵蓋零信任網路的基礎層。 此功能是未來保護組織的重要部分。

如需詳細資訊,請參閱使用適用於端點的 Microsoft Defender 的機器風險資料增強條件式存取的部落格文章,適用於端點的 Microsoft Defender。

案例研究

IT 顧問公司 Wipro 使用條件式存取來保護和管理所有 91,000 名員工使用的裝置。 在最近的一個案例研究中,Wipro 的 IT 副總裁指出:

實現條件存取對 Wipro 來說是一個巨大的勝利。 現在,我們所有的員工都可以按需移動訪問信息。 我們增強了我們的安全狀態和員工生產力。 現在,91,000 名員工受益於從任何設備、任何地方高度安全地訪問 100 多個應用程序。

其他範例包括:

  • 雀巢為超過 150,000 名員工使用基於應用程序的條件式訪問

  • 自動化軟體公司 Cadence 現在可以確保「只有受管理的裝置才能存取 Microsoft 365 Apps,例如 Teams 和公司的內部網路」。他們還可以為員工提供“更安全地訪問其他基於雲的應用程序,例如 Workday 和 Salesforce”。

Intune 也與 Cisco ISE、Aruba Clear Pass 和 Citrix NetScaler 等合作夥伴完全整合。 有了這些合作夥伴,您可以根據 Intune 註冊和這些其他平台上的裝置合規性狀態來維護存取控制。

如需詳細資訊,請參閱下列影片:

價值主張

透過條件式存取和 ATP 整合,您可以強化每個 IT 組織的基本元件:安全的雲端存取。

在超過 63% 的資料外洩中,攻擊者透過薄弱、預設或被盜的使用者憑證存取組織的網路。 由於條件式存取著重於保護使用者身分識別,因此它限制了認證竊取。 條件式存取會管理和保護您的身分識別,無論是有特殊權限或非有特殊權限。 沒有比這更好的方法來保護裝置及其上的資料了。

由於條件式存取是 Enterprise Mobility + Security (EMS) 的核心元件,因此不需要內部部署設定或架構。 使用 Intune 和 Microsoft Entra ID,您可以在雲端中快速設定條件式存取。 如果您目前正在使用 設定管理員,您可以使用共同管理輕鬆地將環境延伸至雲端,並立即開始使用。

如需有關 ATP 整合的詳細資訊,請參閱此部落格文章:適用於端點的 適用於端點的 Microsoft Defender 裝置風險評分會公開新的網路攻擊,推動條件式存取以保護網路。 它詳細介紹了高級黑客組織如何使用前所未見的工具。 Microsoft Cloud 偵測到並阻止它們,因為目標使用者具有條件式存取。 入侵會啟動裝置以風險為基礎的條件式存取原則。 雖然攻擊者已經在網路中建立了據點,但遭到利用的電腦會自動限制,無法存取由 Microsoft Entra ID 所管理的組織服務和資料。

設定

當您 啟用共同管理時,條件式存取很容易使用。 這需要將合規性原則工作負載移至 Intune。 如需詳細資訊,請參閱 如何將 設定管理員 工作負載切換至 Intune。

如需使用條件式存取的詳細資訊,請參閱下列文章:

注意事項

條件式存取功能將立即可供 Microsoft Entra 混合加入裝置使用。 這些功能包括多重要素驗證和 Microsoft Entra 混合式聯結存取控制。 之所以會發生這種行為,是因為它們是以 Microsoft Entra 屬性為基礎。 若要利用 Intune 和 設定管理員 的設定型評估,請啟用共同管理。 此設定可讓您直接從 Intune 存取控制相容裝置。 它還提供您 Intune 合規性原則評估功能。