Vytvoření zásad podmíněného přístupu na základě zařízení

Microsoft Intune zásady dodržování předpisů zařízením můžou vyhodnotit stav spravovaných zařízení, aby se zajistilo, že splňují vaše požadavky, než jim udělíte přístup k aplikacím a službám vaší organizace. Výsledky stavu ze zásad dodržování předpisů zařízení můžou používat zásady Microsoft Entra podmíněného přístupu k vynucování standardů zabezpečení a dodržování předpisů. Tato kombinace se označuje jako podmíněný přístup založený na zařízení.

Tip

Kromě zásad podmíněného přístupu založených na zařízení můžete používat podmíněný přístup založený na aplikacích s Intune.

Podmíněný přístup je technologie Microsoft Entra. Uzel podmíněného přístupu, ke který přistupujete z Centra pro správu Microsoft Intune, je stejný jako uzel, ke který přistupujete z Microsoft Entra ID, takže se mezi nimi nemusíte přepínat, abyste mohli konfigurovat zásady.

Požadavky

Licenční požadavky

Před vytvořením zásad podmíněného přístupu založených na zařízení musíte mít licenci Microsoft Entra ID P1 nebo P2. Další informace najdete v tématu ceny Microsoft Entra.

Požadavky na role

Váš účet musí mít v Microsoft Entra jednu z následujících rolí:

  • Správce zabezpečení
  • Správce podmíněného přístupu

Důležité

Před nastavením podmíněného přístupu budete muset nastavit zásady Intune dodržování předpisů zařízením, abyste mohli vyhodnocovat zařízení na základě toho, jestli splňují konkrétní požadavky. Viz Začínáme se zásadami dodržování předpisů zařízením v Intune.

Jak to funguje

Podmíněný přístup založený na zařízení využívá signály stavu dodržování předpisů z Intune k vynucení řízení přístupu v Microsoft Entra ID. Konfigurace zahrnuje dvě fáze:

  • Fáze 1 – Konfigurace zásad dodržování předpisů zařízením v Intune: Tyto zásady vyhodnocují, jestli spravovaná zařízení splňují vaše požadavky na zabezpečení. Intune hlásí, že stav dodržování předpisů Microsoft Entra ID.

  • Fáze 2 – Vytvoření zásady podmíněného přístupu v Microsoft Entra: Zásady používají signál dodržování předpisů z Intune. V tomto článku se dozvíte, jak nakonfigurovat zásady v Centru pro správu Microsoft Intune.

Vytvoření zásady podmíněného přístupu

  1. Přihlaste se k Centru pro správu Microsoft 365.

  2. Vyberte Zabezpečení koncového bodu>Podmíněný přístup>Vytvořit novou zásadu.

    Otevře se podokno Nový, což je podokno konfigurace z Microsoft Entra. Zásada, kterou vytváříte, je Microsoft Entra zásadou pro podmíněný přístup. Další informace o tomto podokně a zásadách podmíněného přístupu najdete v tématu Součásti zásad podmíněného přístupu v obsahu Microsoft Entra.

  3. V části Přiřazení nakonfigurujte uživatele a skupiny tak, aby v adresáři, na který se zásady vztahují, vybrali identity. Další informace najdete v tématu Uživatelé a skupiny v dokumentaci k Microsoft Entra.

    • Na kartě Zahrnout nakonfigurujte uživatele a skupiny, které chcete zahrnout.
    • Kartu Vyloučit použijte, pokud existují uživatelé, role nebo skupiny, které chcete z této zásady vyloučit.

    Tip

    Před nasazením do větších skupin otestujte zásadu s menší skupinou uživatelů a ujistěte se, že fungují podle očekávání.

  4. Dále nakonfigurujte cílové prostředky, které jsou také v části Přiřazení. V rozevíracím seznamu Vyberte, na co se tato zásada vztahuje , použijte k výběru cloudových aplikací.

    • Na kartě Zahrnout použijte dostupné možnosti k identifikaci aplikací a služeb, které chcete chránit pomocí těchto zásad podmíněného přístupu.

      Pokud zvolíte Vybrat aplikace, pomocí dostupného uživatelského rozhraní vyberte aplikace a služby, které chcete chránit pomocí této zásady.

      Upozornění

      Nezamykejte se. Pokud zvolíte Všechny cloudové aplikace, zkontrolujte upozornění a potom vyloučíte z této zásady svůj uživatelský účet nebo jiné relevantní uživatele a skupiny, kteří by si měli zachovat přístup k používání Centrum pro správu Microsoft Entra nebo Microsoft Intune centra pro správu, jakmile se tato zásada projeví.

    • Kartu Vyloučit použijte, pokud existují nějaké aplikace nebo služby, které chcete z této zásady vyloučit.

    Další informace najdete v tématu Cloudové aplikace nebo akce v dokumentaci Microsoft Entra.

  5. Dále nakonfigurujte Podmínky. Vyberte signály, které chcete použít jako podmínky pro tuto zásadu. Mezi možnosti patří:

    • Uživatelské riziko
    • Riziko přihlášení
    • Platformy zařízení
    • Umístění
    • Klientské aplikace
    • Filtrování zařízení

    Informace o těchto možnostech najdete v tématu Podmínky v dokumentaci k Microsoft Entra.

    Tip

    Pokud chcete chránit klienty moderního ověřování i klienty protokol protokol Exchange ActiveSync, vytvořte dvě samostatné zásady podmíněného přístupu, jednu pro každý typ klienta. I když protokol protokol Exchange ActiveSync podporuje moderní ověřování, jedinou podmínkou, kterou protokol protokol Exchange ActiveSync podporuje, je platforma. Jiné podmínky, včetně vícefaktorového ověřování, se nepodporují. Pokud chcete efektivně chránit přístup k Exchange Online před protokol protokol Exchange ActiveSync, vytvořte zásadu podmíněného přístupu, která určuje Exchange Online cloudové aplikace Microsoft 365 a klientskou aplikaci protokol protokol Exchange ActiveSync s vybranou možností Použít zásadu jenom pro podporované platformy.

  6. V části Řízení přístupu nakonfigurujte Udělení tak, aby se vybral jeden nebo více požadavků. Informace o možnostech udělení najdete v tématu Udělení v dokumentaci k Microsoft Entra.

    Důležité

    Pokud chcete, aby tato zásada používala stav dodržování předpisů zařízením, musíte v části Udělit přístup vybrat Vyžadovat, aby zařízení bylo označené jako vyhovující.

    • Blokovat přístup: Odepře přístup k zadaným aplikacím nebo službám.
    • Udělení přístupu: Udělí přístup, ale můžete vyžadovat jednu nebo více podmínek. Pokud chcete použít stav dodržování předpisů zařízením z Intune, vyberte Vyžadovat, aby zařízení bylo označené jako vyhovující.
  7. V části Povolit zásadu vyberte Zapnuto. Ve výchozím nastavení je zásada nastavená na Pouze sestavy.

  8. Vyberte Vytvořit.

Další kroky