Verwenden von App-basierten Richtlinien für bedingten Zugriff mit Intune

Microsoft Intune App-Schutzrichtlinien werden mit Microsoft Entra bedingten Zugriff verwendet, um die Daten Ihrer Organisation auf den Geräten Ihrer Mitarbeiter zu schützen. Diese Richtlinien funktionieren auf Geräten, die bei Intune registriert sind, und auf Geräten von Mitarbeitern, die nicht registriert sind. Zusammen werden sie als App-basierter bedingter Zugriff bezeichnet.

App-basierter bedingter Zugriff mit Client-App-Verwaltung fügt eine Sicherheitsebene hinzu, die sicherstellt, dass nur Client-Apps, die Intune-App-Schutzrichtlinien unterstützen, auf Exchange Online und andere Microsoft 365-Dienste zugreifen können.

Tipp

Zusätzlich zu App-basierten Richtlinien für bedingten Zugriff können Sie den gerätebasierten bedingten Zugriff mit Intune verwenden.

Anforderungen

Voraussetzungen für die Lizenzierung

Bevor Sie eine App-basierte Richtlinie für bedingten Zugriff erstellen können, müssen Sie über eine Microsoft Entra ID P1- oder P2-Lizenz verfügen. Benutzer müssen auch für Microsoft Entra ID lizenziert sein. Weitere Informationen finden Sie unter Preise für Microsoft Entra.

Anforderungen an Rollen

Ihr Konto muss eine der folgenden Rollen in Microsoft Entra innehaben:

  • Sicherheitsadministrator
  • Administrator für bedingten Zugriff

Anforderungen an die Geräteplattform

  • Android
  • iOS/iPadOS

Unterstützte Apps

Eine Liste der Apps, die den App-basierten bedingten Zugriff unterstützen, finden Sie in der Dokumentation zu Microsoft Entra unter Bedingungen für den bedingten Zugriff.

Der App-basierte bedingte Zugriff unterstützt auch branchenspezifische Apps, aber diese Apps müssen die moderne Authentifizierung von Microsoft 365 nutzen.

Funktionsweise des App-basierten bedingten Zugriffs

App-basierter bedingter Zugriff funktioniert, indem eine Broker-App das Gerät bei Microsoft Entra ID registrieren muss. Die Broker-App kann Microsoft Authenticator unter iOS oder Unternehmensportal unter Android sein. Während der Authentifizierung prüft Microsoft Entra ID, ob sich die App in der Liste der genehmigten Richtlinien befindet, bevor der Zugriff gewährt wird. Das folgende Diagramm veranschaulicht diesen Prozess:

Veranschaulichung des Prozesses des App-basierten bedingten Zugriffs in einem Flussdiagramm

Eine ausführliche technische Übersicht finden Sie unter Client-Apps in der Dokumentation zu Microsoft Entra.

Erstellen App-basierter Richtlinien für bedingten Zugriff

Der bedingte Zugriff ist eine Technologie von Microsoft Entra. Der Knoten für bedingten Zugriff, auf den Sie über das Microsoft Intune Admin Center zugreifen, ist derselbe Knoten, auf den Sie über Microsoft Entra ID zugreifen, sodass Sie nicht zwischen ihnen wechseln müssen, um Richtlinien zu konfigurieren.

Bevor Sie Richtlinien für bedingten Zugriff erstellen, müssen Intune-App-Schutzrichtlinien auf Ihre Apps angewendet werden.

Wichtig

In diesem Abschnitt werden die Schritte zum Hinzufügen einer einfachen App-basierten Richtlinie für bedingten Zugriff erläutert. Sie können dieselben Schritte auch für andere Cloud-Apps verwenden. Weitere Informationen finden Sie unter Planen der Bereitstellung des bedingten Zugriffs.

  1. Melden Sie sich beim Microsoft Intune Admin Center an.

  2. Endpunktsicherheit>auswählen Bedingter Zugriff>Neue Richtlinie erstellen.

  3. Geben Sie einen Richtliniennamen ein, und konfigurieren Sie dann unter ZuweisungenBenutzer und Gruppen , um die Richtlinie auf Benutzer und Gruppen anzuwenden. Verwenden Sie die Optionen "Einschließen " oder "Ausschließen ", um Ihre Gruppen hinzuzufügen.

  4. Konfigurieren Sie unter ZuweisungenZielressourcen. Wenden Sie die Richtlinie auf Cloud-Apps an. Verwenden Sie die Optionen "Einschließen " oder "Ausschließen ", um die zu schützenden Apps auszuwählen. Wählen Sie beispielsweise "Apps auswählen" und dann "Office 365" aus.

  5. Wählen Sie Bedingungen>Client-Apps aus, um die Richtlinie auf Apps und Browser anzuwenden. Wählen Sie z.B. Ja aus, und aktivieren Sie dann Browser sowie Mobile Apps und Desktopclients.

  6. Konfigurieren Sie unter "Zugriffssteuerungen" "Gewähren". Wählen Sie z. B. Zugriff gewähren>Genehmigte Client-App anfordern und App-Schutzrichtlinie anfordern, und wählen Sie dann Eine der ausgewählten Kontrollen anfordern.

  7. Wählen Sie unter Richtlinie aktivieren die Option Ein und dann Erstellen aus.

Nächste Schritte