Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento postup použijte k implementaci podmíněného přístupu pro Microsoft Defender for Endpoint s Microsoft Intune a Microsoft Entra ID.
Než začnete
Upozornění
Je důležité si uvědomit, že Microsoft Entra registrovaná zařízení se v tomto scénáři nepodporují. Podporují se jenom Intune zaregistrovaná zařízení.
Musíte se ujistit, že všechna vaše zařízení jsou zaregistrovaná v Intune. K registraci zařízení v Intune můžete použít některou z následujících možností:
- SPRÁVA IT: Další informace o tom, jak povolit automatickou registraci, najdete v tématu Povolení automatické registrace Windows.
- Koncový uživatel: Další informace o registraci Windows 10 a Windows 11 zařízení v Intune najdete v tématu Registrace zařízení s Windows v Intune.
- Alternativní řešení pro koncové uživatele: Další informace o připojení k doméně Microsoft Entra najdete v tématu Postupy: Plánování implementace Microsoft Entra připojení.
Na portálu Microsoft Defender, na portálu Intune a na Centrum pro správu Microsoft Entra je potřeba provést kroky.
Je důležité si uvědomit požadované role pro přístup k těmto portálům a implementaci podmíněného přístupu:
- Microsoft Defender portál: Pokud chcete zapnout integraci, musíte se přihlásit pomocí příslušné role. Viz Možnosti oprávnění.
- Microsoft Intune centrum pro správu: Musíte se přihlásit pomocí oprávnění správce zabezpečení s oprávněními správy.
- Centrum pro správu Microsoft Entra: Musíte se přihlásit jako správce zabezpečení nebo správce podmíněného přístupu.
Důležité
Microsoft doporučuje používat role s co nejmenším počtem oprávnění. To pomáhá zlepšit zabezpečení vaší organizace. Globální správce je vysoce privilegovaná role, která by měla být omezená na nouzové scénáře, když nemůžete použít existující roli.
Potřebujete Microsoft Intune prostředí se spravovanými Intune a Microsoft Entra připojenými Windows 10 a Windows 11 zařízeními.
Pokud chcete povolit podmíněný přístup pro Microsoft Defender for Endpoint s Microsoft Intune a Microsoft Entra ID, postupujte následovně:
- Zapněte připojení Microsoft Intune na portálu Microsoft Defender.
- Zapněte integraci Defenderu for Endpoint v Centru pro správu Microsoft Intune.
- Vytvořte a přiřaďte zásady dodržování předpisů v Intune.
- Vytvořte zásadu podmíněného přístupu Microsoft Entra.
Krok 1: Zapnutí připojení Microsoft Intune
Na portálu Microsoft Defender na adrese https://security.microsoft.compřejděte naNastavení>systému>Koncové body>Obecné>pokročilé funkce. Pokud chcete přejít přímo na stránku Upřesnit funkce, použijte .https://security.microsoft.com/securitysettings/endpoints/integration
Na stránce Upřesnit funkce ověřte, že je nastavení připojení Microsoft Intunezapnuté. V případě potřeby posuňte přepínač na Zapnuto a pak vyberte Uložit předvolby.
Krok 2: Zapnutí integrace Defenderu for Endpoint v Intune
Pokud chcete povolit integraci vyhodnocení zásad dodržování předpisů Microsoft Defender for Endpoint v centru pro správu Microsoft Intune, proveďte následující kroky.
V centru pro správu Microsoft Intune v části https://intune.microsoft.comNastavení>zabezpečení>koncového bodu vyberte Microsoft Defender for Endpoint. Nebo můžete přejít přímo na zabezpečení koncového bodu | Microsoft Defender for Endpoint stránku použijte https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp.
Na stránce Zabezpečení koncového bodu | Microsoft Defender for Endpoint stránce v části Vyhodnocení zásad dodržování předpisůposuňte položku Připojit zařízení s Windows verze 10.0.15063 a vyšší a Microsoft Defender for Endpoint přepněte do polohy Zapnuto.
V horní části stránky vyberte Uložit .
Krok 3: Vytvoření a přiřazení zásad dodržování předpisů v Intune
Pokud chcete vytvořit a přiřadit zásady dodržování předpisů v Intune, přečtěte si téma Vytvoření zásad zabezpečení koncových bodů (otevře se na nové kartě v dokumentaci k Intune). Při vytváření nové zásady zvolte následující možnosti:
- Platforma: Zvolte Windows 10 a novější.
- Typ profilu: Vyberte zásady dodržování předpisů Windows 10/11.
-
Základy: Konfigurace následujících nastavení:
- Název: Zadejte jedinečný popisný název zásady.
- Popis: Zadejte volitelný popis.
-
Nastavení dodržování předpisů: Rozbalte Microsoft Defender for Endpoint. Nastavte možnost Vyžadovat, aby zařízení bylo na úrovni hrozby pro zařízení nebo pod požadovanou úrovní :
- Vymazat: Tato úroveň je nejbezpečnější. Zařízení nemůže mít žádné existující hrozby a stále přistupovat k prostředkům společnosti. Pokud se najdou nějaké hrozby, vyhodnotí se zařízení jako nedodržující předpisy.
- Nízká: Zařízení je kompatibilní, pokud existují pouze hrozby nízké úrovně. Zařízení se střední nebo vysokou úrovní hrozeb nedodržují předpisy.
- Střední: Zařízení je kompatibilní, pokud jsou hrozby, které se na zařízení nacházejí, nízké nebo střední. Pokud jsou zjištěny hrozby vysoké úrovně, zařízení se určí jako nedodržující předpisy.
- Vysoká: Tato úroveň je nejméně bezpečná a umožňuje všechny úrovně hrozeb. Zařízení s vysokou, střední nebo nízkou úrovní hrozeb se tedy považují za vyhovující.
-
Akce při nedodržení předpisů: Následující nastavení jsou už nakonfigurovaná (a nemůžete je změnit):
- Akce: Označí zařízení jako nevyhovující.
- Plán (dny po nedodržení předpisů): Okamžitě. Můžete přidat následující akce:
-
Odeslat e-mail koncovému uživateli: K dispozici jsou následující možnosti:
- Plán (dny po nedodržení předpisů):Výchozí hodnota je 0, ale můžete zadat jinou hodnotu až 365.
- Šablona zprávy: Pokud chcete najít a vybrat šablonu, vyberte Možnost Žádná vybraná.
- Další příjemci (e-mailem): Vyberte Možnost Žádné vybrána a vyhledejte a vyberte Microsoft Entra skupiny, které chcete upozornit.
- Přidat zařízení do seznamu vyřazení: Jedinou dostupnou možností je Plán (počet dní po nedodržení předpisů): Výchozí hodnota je 0, ale můžete zadat jinou hodnotu až 365. Pokud chcete akci odstranit, vyberte ...>Odstraňte položku. Možná budete muset použít vodorovný posuvník, abyste viděli ....
-
Přiřazení: Nakonfigurujte následující nastavení:
-
Oddíl Zahrnuté skupiny : Vyberte jednu z následujících možností:
- Přidat skupiny: Vyberte jednu nebo více skupin, které chcete zahrnout.
- Přidat všechny uživatele
- Přidat všechna zařízení
- Vyloučené skupiny: Vyberte Přidat skupiny a určete skupiny, které chcete vyloučit.
-
Oddíl Zahrnuté skupiny : Vyberte jednu z následujících možností:
Na kartě Zkontrolovat a vytvořit zkontrolujte nastavení a pak vyberte Vytvořit.
Krok 4: Vytvoření zásad podmíněného přístupu Microsoft Entra
Tip
Následující postup vyžaduje roli Správce podmíněného přístupu v Microsoft Entra ID.
Pomocí následujících kroků vytvořte zásadu podmíněného přístupu v Microsoft Entra ID.
V centru pro správu Microsoft Intune na adrese https://intune.microsoft.compřejděte do části >Podmíněný přístup. Nebo přejít přímo na podmíněný přístup | Na stránce Přehled použijte https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Overview/menuId//fromNav/Identity.
V podmíněném přístupu | Na stránce Přehled vyberte Zásady. Nebo přejít přímo na podmíněný přístup | Na stránce Zásady použijte https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity.
V podmíněném přístupu | Na stránce Zásady vyberte Nová zásada.
Na stránce Nové zásady podmíněného přístupu , která se otevře, nakonfigurujte následující nastavení:
Název: Zadejte jedinečný popisný název.
Oddíl Přiřazení : Nakonfigurujte následující nastavení:
-
Uživatelé, agenti nebo identity úloh: Vyberte odkaz a pak nakonfigurujte následující nastavení, která se zobrazí:
- Na co se tato zásada vztahuje?: Vyberte uživatelé a skupiny
- Karta Zahrnout : Vyberte Všichni uživatelé.
- Karta Vyloučit :
- Vyberte Uživatelé a skupiny a pak vyhledejte a vyberte účty správce nouzového stavu vaší organizace.
- Pokud používáte řešení hybridních identit, jako je Microsoft Entra Connect nebo Microsoft Entra Connect Cloud Sync, vyberte Role adresáře a pak vyberte Účty synchronizace adresářů.
-
Cílové prostředky: Vyberte odkaz a nakonfigurujte následující nastavení, která se zobrazí:
- Vyberte, na co se tato zásada vztahuje: Ověřte, že je vybraná možnost Prostředky (dříve cloudové aplikace ).
- Karta Zahrnout: Vyberte Všechny prostředky (dříve Všechny cloudové aplikace).
-
Uživatelé, agenti nebo identity úloh: Vyberte odkaz a pak nakonfigurujte následující nastavení, která se zobrazí:
Část Řízení přístupu : Nakonfigurujte následující nastavení:
-
Udělení: Vyberte odkaz a pak v informačním rámečku Udělit , který se otevře, nakonfigurujte následující nastavení:
Ověřte, že je vybraná možnost Udělit přístup , a pak vyberte Vyžadovat, aby zařízení bylo označené jako vyhovující.
Až skončíte s informačním rámečkem Udělit , vyberte Vybrat.
-
Udělení: Vyberte odkaz a pak v informačním rámečku Udělit , který se otevře, nakonfigurujte následující nastavení:
Oddíl Povolit zásady : Ověřte, že je vybraná možnost Pouze sestava .
Až skončíte na stránce Nové zásady podmíněného přístupu , vyberte Vytvořit.
Po potvrzení nastavení pomocí režimu dopadu zásad nebo režimu pouze sestavyupravte nastavení Povolit zásadu v zásadách z jenom sestavy na Zapnuto:
Pokud chcete zásadu upravit, přejděte na podmíněný přístup | Na stránce Zásady na adrese https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identityvyberte zásadu ze seznamu kliknutím na hodnotu Název zásady . Na kartě Podrobnosti o zásadách v informačním rámečku s podrobnostmi, který se otevře, vyberte Upravit.
Poznámka
Aplikaci Microsoft Defender for Endpoint můžete použít společně se schválenými klientskými aplikacemi, zásadami ochrany aplikací a ovládacími prvky kompatibilního zařízení (Vyžadovat, aby zařízení bylo označeno jako vyhovující) v Microsoft Entra zásadách podmíněného přístupu. Při nastavování podmíněného přístupu není pro aplikaci Microsoft Defender for Endpoint potřeba žádné vyloučení. I když Microsoft Defender for Endpoint v androidu & iOS (ID dd47d17a-3194-4d86-bfd5-c6ae6f5651e3aplikace) není schválená aplikace, může hlásit stav zabezpečení zařízení ve všech třech udělených oprávněních.
Další informace najdete v tématu Vynucení dodržování předpisů pro Microsoft Defender for Endpoint pomocí podmíněného přístupu v Intune.