Zařízení spravovaná identitou s řízením podmíněného přístupu k aplikacím

Tento článek vysvětluje, jak nastavit politiky řízení přístupu a relací aplikací Conditional Access, které využívají signály správy zařízení. Pokud máte Microsoft Entra, můžete použít podmínky pro hybridní připojení zařízení kompatibilní s Intune nebo Microsoft Entra. Pokud nemáte Microsoft Entra, můžete použít klientské certifikáty k identifikaci spravovaných zařízení.

Kontrola správy zařízení pomocí Microsoft Entra

Pokud používáte Microsoft Entra, nastavte zásady tak, aby ověřovaly zařízení vyhovující zásadám Microsoft Intune nebo zařízení hybridně připojená k Microsoft Entra.

Podmíněný přístup Microsoft Entra umožňuje předávat informace o zařízeních vyhovujících předpisům Intune a hybridně připojených k Microsoft Entra přímo do Defender for Cloud Apps. V Defender for Cloud Apps vytvořte zásadu přístupu nebo relace, která zohledňuje stav zařízení. Další informace najdete v tématu Co je identita zařízení?

Poznámka

Některé prohlížeče můžou vyžadovat další konfiguraci, například instalaci rozšíření. Další informace najdete v tématu Podpora prohlížeče podmíněného přístupu.

Kontrola správy zařízení bez Microsoft Entra

Pokud nemáte Microsoft Entra, zkontrolujte přítomnost klientských certifikátů v důvěryhodném řetězu. Použijte stávající klientské certifikáty, které jsou už nasazené ve vaší organizaci, nebo zaváďte nové klientské certifikáty pro spravovaná zařízení.

Ujistěte se, že je klientský certifikát nainstalovaný v uživatelském úložišti, a ne v úložišti počítače. Přítomnost těchto certifikátů pak použijete k nastavení zásad přístupu a relací.

Jakmile je root nebo mezilehlý CA certifikát nahrán a je nakonfigurována příslušná politika, když příslušná relace prochází Defender for Cloud Apps a řízením aplikací s podmíněným přístupem, Defender for Cloud Apps požádá prohlížeč, aby předložil certifikáty klienta SSL/TLS. Prohlížeč obsluhuje klientské certifikáty SSL/TLS, které jsou nainstalované s privátním klíčem. Certifikát a jeho privátní klíč se obvykle zabalí pomocí formátu souboru PKCS #12, například .p12 nebo .pfx.

Při kontrole klientského certifikátu Defender for Cloud Apps kontroluje následující podmínky:

  • Vybraný klientský certifikát je platný a je pod správnou kořenovou nebo zprostředkující certifikační autoritou.
  • Certifikát není zneplatněn (pokud je povolen seznam CRL).

Poznámka

Většina hlavních prohlížečů podporuje kontrolu klientských certifikátů. Mobilní a desktopové aplikace ale často využívají integrované prohlížeče, které nemusí tuto kontrolu podporovat, a proto ovlivňují ověřování těchto aplikací.

Konfigurace zásad pro použití správy zařízení prostřednictvím klientských certifikátů

Pokud chcete požádat o ověření z příslušných zařízení pomocí klientských certifikátů, potřebujete certifikát SSL/TLS kořenové nebo zprostředkující certifikační autority X.509 formátovaný jako . PEM soubor. Certifikáty musí obsahovat veřejný klíč certifikační autority, který se pak použije k podepsání klientských certifikátů předložených během relace.

Nahrajte certifikáty kořenové nebo zprostředkující certifikační autority na Defender for Cloud Apps na stránce Nastavení > Cloud Apps > Řízení podmíněného přístupu k aplikacím > Identifikace zařízení.

Po nahrání root nebo mezistupňových CA certifikátů můžete vytvářet přístupové a relační politiky založené na tagu zařízení a platném klientském certifikátu.

K otestování identifikace zařízení na základě klientského certifikátu použijte naši ukázkovou kořenovou certifikační autoritu a klientský certifikát následujícím způsobem:

  1. Stáhněte si ukázkový kořenový certifikát certifikační autority (.pem) a ukázkový klientský certifikát (.pfx).
  2. Nahrajte kořenovou certifikační autoritu do Defender for Cloud Apps.
  3. Nainstalujte klientský certifikát na příslušná zařízení. Heslo je Microsoft.

Další informace najdete v tématu Ochrana aplikací pomocí Microsoft Defender for Cloud Apps řízení podmíněného přístupu k aplikacím.