Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Můžete používat signály o riziku zařízení z Microsoft Defender for Endpoint se zásadami dodržování předpisů v Microsoft Intune a s Microsoft Entra Podmíněný přístup. Zařízení, která překročí zvolený prah rizika, jsou označena jako nevyhovující a podmíněný přístup jim může zablokovat přístup k organizačním zdrojům.
Konfigurace se vztahuje na zařízení s Windows zaregistrovaná v Intune, která jsou připojená k Defenderu for Endpoint. Než začnete, prostudujte si požadavky týkající se licencování, registrace a rolí v části Požadavky.
Předpoklady
Ujistěte se, že vaše prostředí splňuje následující požadavky:
Upozornění
Vytvořte politiku souladu s Intune a ověřte, že alespoň jedno testovací zařízení hlásí shodu, než povolíte politiku podmíněného přístupu. Bez funkční politiky souladu nemůže podmíněný přístup vyhodnotit shodu zařízení tak, jak je zamýšleno, a může nečekaně zablokovat přístup.
- Licence: předplatné Microsoft Defender for Endpoint, předplatné Microsoft Intune a licence Microsoft Entra ID P1 nebo P2 pro podmíněný přístup.
- Microsoft Intune: Intune je samostatný produkt, který není součástí Defender for Endpoint a není součástí všech předplatných. Potřebujete předplatné, které zahrnuje Intune, nebo si ho můžete koupit samostatně jako samostatné předplatné či doplnek. Další informace najdete v tématu Licencování Microsoft Intune.
- Zařízení: Zařízení s Windows 10 nebo novějšími, která jsou registrována s Microsoft Entra ID, zapsaná v Intune a připojena do Defender for Endpoint. Zařízení registrovaná v Microsoft Entra jsou podporována, když jsou zaregistrována v Intune. Pro registraci zařízení použijte automatické přihlášení Windows nebo nechte uživatele zaregistrovat svá zařízení s Windows v Intune. Pro plánování identity zařízení viz Plánujte nasazení zařízení Microsoft Entra.
Použijte následující role nebo ekvivalentní vlastní oprávnění:
- portál Microsoft Defender: správce zabezpečení v Microsoft Entra ID nebo oprávnění Správa nastavení zabezpečení v Centru zabezpečení systému Windows v programu Defender for Endpoint. Pro více informací viz Možnosti oprávnění.
- Microsoft Intune admin center: Endpoint Security Manager. Ekvivalentní vlastní role vyžaduje oprávnění specifikovaná v Configure Microsoft Defender for Endpoint with Intune.
- Centrum pro správu Microsoft Entra: Správce podmíněného přístupu.
Důležité
Microsoft doporučuje používat role s co nejmenším počtem oprávnění. To pomáhá zlepšit zabezpečení vaší organizace. Globální správce je vysoce privilegovaná role, která by měla být omezená na nouzové scénáře, když nemůžete použít existující roli.
Konfigurujte podmíněný přístup založený na riziku zařízení
Vyplňte následující kroky pro použití Defender for Endpoint device risk v podmíněném přístupu:
Krok 1: Zapněte připojení Microsoft Intune
Postupujte podle pokynů pro připojení služby v článku Připojení Defenderu for Endpoint k Intune.
Na stránce Ostatní možnosti v portálu Microsoft Defender na https://security.microsoft.com/securitysettings/endpoints/integration, ověřte, že je Microsoft Intune Connectionzapnuté
. Pokud změníte nastavení, vyberte předvolby Uložit.
Na stránce Zabezpečení koncových bodů | Defender for Endpoint v centru pro správu Microsoft Intune na https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, ověřte, že je Stav připojení nastaven na Povoleno. Aktualizace stavu může trvat až 15 minut.
Krok 2: Zapnutí integrace Defenderu for Endpoint v Intune
Postupujte podle nastavení nastavení integrace. Na stránce Endpoint security | Microsoft Defender for Endpoint v centru pro správu Microsoft Intune na https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp ověřte následující nastavení:
- Stav připojení je povolen.
- V části Vyhodnocení zásad dodržování předpisů ověřte, že možnost Připojit zařízení s Windows k Microsoft Defender for Endpoint je Zapnuto.
Krok 3: Vytvoření a přiřazení zásad dodržování předpisů v Intune
Postupujte podle pokynů v části Vytvoření a přiřazení zásad dodržování předpisů k nastavení úrovně rizika zařízení. Použijte následující nastavení specifická pro Defender for Endpoint:
- Platforma: Zvolte Windows 10 a novější.
- Typ profilu: Pokud je tato možnost dostupná, vyberte zásady souladu Windows 10/11.
-
Nastavení souladu: Rozšířit Microsoft Defender for Endpoint a nastavit Vyžadovat, aby zařízení bylo na nebo pod skóre rizika stroje, aby bylo na maximální úrovni rizika, kterou vaše organizace povoluje:
- Vymazat: Tato úroveň je nejbezpečnější. Zařízení nesmí mít žádné existující hrozby a zároveň přistupovat k organizačním zdrojům. Pokud se najdou nějaké hrozby, vyhodnotí se zařízení jako nedodržující předpisy.
- Nízká: Zařízení je kompatibilní, pokud existují pouze hrozby nízké úrovně. Zařízení se střední nebo vysokou úrovní hrozeb nedodržují předpisy.
- Střední: Zařízení je kompatibilní, pokud jsou hrozby, které se na zařízení nacházejí, nízké nebo střední. Pokud jsou zjištěny hrozby vysoké úrovně, zařízení se určí jako nedodržující předpisy.
- Vysoká: Tato úroveň je nejméně bezpečná a umožňuje všechny úrovně hrozeb. Používejte to pouze tehdy, když chcete hlásit riziko, aniž by byla zařízení na základě úrovně hrozby označena jako nevyhovující.
- Kroky pro nedodržení předpisů: Nastavte načasování a kroky vhodné pro vaši organizaci. Intune ve výchozím nastavení přidává akci Označit zařízení jako nevyhovující, ale můžete změnit její časování a přidat další akce.
- Úkoly: Začněte s testovací skupinou. Po ověření výsledků souladu zařízení rozšiřte přiřazení na zamýšlené uživatele nebo zařízení.
Vytvořte politiku a potvrďte, že testovací zařízení hlásí očekávaný stav před konfigurací podmíněného přístupu.
Krok 4: Vytvoření zásad podmíněného přístupu Microsoft Entra
Tip
Nejprve vytvořte politiku v režimu pouze pro reporty . Politika, která vyžaduje dodržování pravidel pro všechny uživatele a zdroje, může zablokovat přístup, pokud je její rozsah nebo vyloučení nesprávná.
Postupujte podle Vyžadovat dodržování předpisů zařízení pomocí Podmíněného přístupu. Na stránce Podmíněného přístupu | Stránka s politikami v Centrum pro správu Microsoft Entra na , https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identityvytvořte politiku s následujícími nastaveními:
-
Uživatelé nebo identity pracovních zátěží:
- Zahrnout: Vyberte možnost Všichni uživatelé.
- Vyloučit: Vyberte nouzové přístupové účty vaší organizace. Pokud používáte Microsoft Entra Connect nebo Microsoft Entra Connect Cloud Sync, vylučte také roli adresáře Účty pro synchronizaci adresáře.
- Cílové zdroje: V sekci Zdroje (dříve cloudové aplikace) vyberte Všechny zdroje (dříve 'Všechny cloudové aplikace').
- Udělit: Vyberte Udělit přístup a potom vyberte Vyžadovat, aby zařízení bylo označeno jako zařízení v souladu s předpisy.
- Povolit zásadu: Vyberte Pouze hlášení.
Vytvořte zásadu. Po potvrzení očekávaných výsledků v režimu pouze reportování upravte politiku a změňte Povolit politiku na Zapnuto.
Poznámka
- Vyžadovat, aby zařízení bylo označené jako vyhovující, neblokuje registraci do Intune.
- Nemusíte vylučovat aplikaci Microsoft Defender for Endpoint pro Android a iOS (ID
dd47d17a-3194-4d86-bfd5-c6ae6f5651e3aplikace) z pravidel pro splňující zařízení. Aplikace může hlásit bezpečnostní stav zařízení podmíněnému přístupu.
Pro kompletní integrační pracovní postup viz Konfigurace Microsoft Defender for Endpoint s Intune.