Poznámka
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Organizace, které nasazují Microsoft Intune, můžou pomocí informací vrácených ze svých zařízení identifikovat zařízení, která splňují požadavky na dodržování předpisů, například:
- Vyžadování kódu PIN k odemknutí
- Vyžadování šifrování zařízení
- Vyžadování minimální nebo maximální verze operačního systému
- Vyžadování zařízení, které není jailbreaknuté ani rootnuté
Informace o dodržování zásad se odesílají do Microsoft Entra ID, kde podmíněný přístup rozhoduje o udělení nebo zablokování přístupu k prostředkům. Další informace o zásadách dodržování předpisů pro zařízení najdete v článku Nastavení pravidel na zařízeních, která umožňují přístup k prostředkům ve vaší organizaci pomocí Intune.
Vyžadování zařízení hybridně připojeného pomocí Microsoft Entra závisí na tom, že vaše zařízení jsou již hybridně připojená pomocí Microsoft Entra. Další informace najdete v článku Konfigurace hybridního připojení Microsoft Entra.
Vyloučení uživatelů
Zásady podmíněného přístupu jsou výkonné nástroje, doporučujeme z vašich zásad vyloučit následující účty:
-
Nouzový přístup nebo nouzové účty k prevenci uzamčení v důsledku chybně nastavených zásad. V nepravděpodobném scénáři jsou všichni správci uzamčeni, váš účet pro správu tísňového volání se dá použít k přihlášení a provedení kroků pro obnovení přístupu.
- Další informace najdete v článku Správa účtů pro nouzový přístup v Microsoft Entra ID.
a principály služeb , jako je účet synchronizace Microsoft Entra Connect. Účty služby jsou neinteraktivní účty, které nejsou vázané na konkrétního uživatele. Obvykle je používají back-endové služby, které umožňují programový přístup k aplikacím, ale používají se také k přihlášení do systémů pro účely správy. Volání zprostředkovatelů služeb nebudou blokována zásadami podmíněného přístupu, které jsou zaměřeny na uživatele. Pomocí podmíněného přístupu pro identitu pracovního zatížení definujte zásady zaměřené na servisní principály.- Pokud má vaše organizace tyto účty používané ve skriptech nebo kódu, zvažte jejich nahrazení spravovanými identitami.
Nasazení šablon
Organizace si můžou tuto zásadu nasadit pomocí kroků uvedených níže nebo pomocí šablon podmíněného přístupu.
Vytvořte zásady podmíněného přístupu
Následující kroky vám pomohou vytvořit zásadu podmíněného přístupu, která bude vyžadovat vícefaktorové ověřování a aby zařízení přistupující k prostředkům byla označena jako vyhovující zásadám dodržování předpisů Intune vaší organizace nebo byla hybridně připojená k Microsoft Entra.
- Přihlaste se do Centra pro správu Microsoft Entra jako alespoň správce podmíněného přístupu.
- Přejděte do Entra ID>podmíněného přístupu>zásad.
- Vyberte Nová zásada.
- Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
- V části Přiřazení vyberte Uživatelé nebo identity úloh.
- V části Zahrnout vyberte Všichni uživatelé.
- V části Vyloučit:
- Vybrat uživatele a skupiny
- Zvolte nouzové nebo break-glass účty pro přístup ve vaší organizaci.
- Pokud používáte řešení hybridní identity, jako je Microsoft Entra Connect nebo Cloud Sync Microsoft Entra Connect, vyberte role adresáře a pak vyberte Účty synchronizace adresářů.
- Vybrat uživatele a skupiny
- V části Cílové prostředky>(dříve cloudové aplikace)>Zahrnout vyberte Všechny prostředky (dříve Všechny cloudové aplikace).
- Pokud z zásad musíte vyloučit konkrétní aplikace, můžete je vybrat na kartě Vyloučit v části Vybrat vyloučené cloudové aplikace a zvolit Vybrat.
- V části Řízení přístupu>Udělení přístupu.
- Vyberte Vyžadovat vícefaktorové ověřování, Vyžadovat, aby zařízení bylo označené jako vyhovující, a vyžadovat hybridní zařízení připojené k Microsoftu Entra.
- U více ovládacích prvků vyberte Vyžadovat jeden z vybraných ovládacích prvků.
- Vyberte Vybrat.
- Potvrďte nastavení a nastavte Povolit zásadu na Režim pouze pro reportování.
- Vyberte Vytvořit, abyste vytvořili a povolili svou zásadu.
Jakmile správci vyhodnotí nastavení zásad pomocí režimu vlivu zásad nebo režimu pouze pro sestavy, můžou přepnout přepínač Povolit zásaduz režimu pouze pro sestavy na Zapnuto.
Poznámka:
Nová zařízení můžete zaregistrovat do Intune, i když pomocí předchozích kroků vyberete Vyžadovat, aby zařízení bylo označené jako vyhovující všem uživatelům a všem prostředkům (dříve Všechny cloudové aplikace ). Ovládání vyžadující, aby bylo zařízení označeno jako vyhovující, neblokuje registraci do Intune ani přístup k aplikaci webového portálu společnosti Microsoft Intune.
Známé chování
V iOSu, Androidu, macOS a některých webových prohlížečích jiných společností než Microsoft identifikuje Microsoft Entra ID zařízení pomocí klientského certifikátu, který je zřízený při registraci zařízení v Microsoft Entra ID. Když se uživatel poprvé přihlásí přes prohlížeč, zobrazí se výzva k výběru certifikátu. Koncový uživatel musí tento certifikát vybrat, aby mohl dál používat prohlížeč.
Aktivace předplatného
Organizace, které používají funkci aktivace předplatného, umožňují uživatelům "krokovat" z jedné verze Windows do jiné a používat zásady podmíněného přístupu k řízení přístupu, aby z jejich zásad podmíněného přístupu vyloučily jednu z následujících cloudových aplikací pomocí možnosti Vybrat vyloučené cloudové aplikace:
Rozhraní API služby Universal Store a webová aplikace, AppID 45a330b1-b1ec-4cc1-9161-9f03992aa49f.
Windows Store pro firmy, AppID 45a30b1-b1ec-4cc1-9161-9f03992aa49f.
I když je ID aplikace v obou instancích stejné, název cloudové aplikace závisí na tenantovi.
Pokud je zařízení po delší dobu offline, nemusí se zařízení automaticky aktivovat, pokud toto vyloučení podmíněného přístupu není nastavené. Nastavením tohoto vyloučení podmíněného přístupu zajistíte, že aktivace předplatného bude bez problémů fungovat.
Od Windows 11 verze 23H2 s KB5034848 nebo novějším se uživatelům zobrazí výzva k ověření pomocí oznamovací zprávy, pokud aktivace předplatného potřebuje opětovnou aktivaci. Okno s upozorněním zobrazí následující zprávu:
Váš účet vyžaduje ověření.
Přihlaste se prosím ke svému pracovnímu nebo školnímu účtu a ověřte své informace.
V podokně Aktivace se navíc může zobrazit následující zpráva:
Přihlaste se prosím ke svému pracovnímu nebo školnímu účtu a ověřte své informace.
K výzvě k ověření obvykle dochází v případě, že je zařízení po delší dobu offline. Tato změna eliminuje potřebu vyloučení v zásadách podmíněného přístupu pro Windows 11 verze 23H2 s KB5034848 nebo novějším. Zásady podmíněného přístupu se dají dál používat s Windows 11 verze 23H2 s KB5034848 nebo novějším, pokud není žádoucí výzva k ověření uživatele prostřednictvím informační zprávy.
Další kroky
Určení dopadu pomocí režimu podmíněného přístupu pro sestavy
Pomocí režimu jen pro podmíněný přístup můžete určit výsledky nových rozhodnutí o zásadách.
Zásady dodržování předpisů pro zařízení fungují s ID Microsoft Entra