在 Intune 中搭配 Microsoft 通道使用條件式存取

如果您的 Microsoft Intune 環境使用 Microsoft Entra 條件式存取,您可以使用條件式存取原則來限制裝置存取 Microsoft Tunnel VPN 閘道。

若要支援條件式存取和 Microsoft Tunnel 的整合,請使用 Microsoft Graph PowerShell 讓您的租用戶支援 Microsoft Tunnel。 啟用租用戶支援 Microsoft Tunnel 之後,您可以建立適用於 Microsoft Tunnel 應用程式的條件式存取原則。

佈建您的租用戶

您必須讓租用戶支援用於條件式存取的 Microsoft Tunnel,才能設定通道的條件式存取原則。 使用 Microsoft Graph PowerShell 模組並執行 PowerShell 指令碼來修改您的租用戶,以將 Microsoft 通道閘道 新增為雲端應用程式。 將通道新增為雲端應用程式之後,您可以在條件式存取原則中加以選取。

重要事項

對 AzureAD PowerShell 的支援已於 2025 年 3 月結束,並由 Microsoft Graph PowerShell 取代。 如需詳細資訊,請參閱 需要採取動作: MSOnline 和 AzureAD PowerShell 淘汰 - 2025 年資訊和資源。

  1. 下載並安裝Microsoft.Graph 模組。

  2. 從下載名為 mst-ca-provisioning.ps1 的 PowerShell 指令碼。https://aka.ms/mst-ca-provisioning

  3. 使用具有相當於 Intune 系統管理員之 Microsoft Entra ID 角色權限的認證,從環境中的任何位置執行指令碼,以佈建您的租用戶。

    該指令碼會建立具有下列詳細資料的服務主體來修改您的租用戶:

    • 應用程式 ID: 3678c9e9-9681-447a-974d-d19f668fcd88
    • 名稱:Microsoft 通道閘道

    您必須新增此服務主體,才能在設定條件式存取原則時選取通道雲端應用程式。 您也可以使用 Graph 將服務主體資訊新增至您的租用戶。

  4. 指令碼完成後,您可以使用一般程序來建立條件式存取原則。

限制存取 Microsoft 通道的條件式存取

如果您要使用條件式存取原則來限制使用者存取,建議您在佈建租用戶以支援 Microsoft 通道閘道雲端應用程式之後,但在安裝通道閘道之前設定此原則。

  1. 登入 Microsoft Intune 系統管理中心>端點安全性>條件式存取>建立新原則。 系統管理中心提供 Microsoft Entra 介面,以建立條件式存取原則。

  2. 指定此原則的名稱。

  3. 若要設定使用者和群組存取權,請在 [作業] 下方選取 [ 使用者和群組]。

    1. 選取 [包含所有>使用者]。
    2. 接下來,選取 [ 排除],然後設定您要 授與存取權的群組,然後儲存使用者和群組設定。
  4. 在 [目標資源> ] 底下選擇 [ 資源 ] 選取此原則適用的項目,在 [包含] 窗格 [ 選取資源] 下,選取 Microsoft 通道閘道。

  5. 在 [存取控制] 底下,選取 [ 授與],選取 [ 封鎖存取],然後儲存設定。

  6. 將 啟用原則設定 為 開啟。

  7. 選取 [建立]。

如需建立條件式存取原則的詳細資訊,請參閱 建立以裝置為基礎的條件式存取原則。

監視 Microsoft Tunnel