Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Sie können die Signale zum Geräterisiko von Microsoft Defender for Endpoint in Verbindung mit Microsoft Intune-Compliance-Richtlinien und Microsoft Entra Conditional Access nutzen. Geräte, die Ihre gewählte Risikoschwelle überschreiten, werden als nicht konform markiert, und Conditional Access kann sie von organisatorischen Ressourcen blockieren.
Die Konfiguration gilt für von Intune registrierte Windows-Geräte, die in Defender for Endpoint integriert sind. Bevor Sie beginnen, prüfen Sie die Lizenz-, Einschreibungs- und Rollenanforderungen in den Voraussetzungen durch.
Voraussetzungen
Stellen Sie sicher, dass Ihre Umgebung die folgenden Anforderungen erfüllt:
Warnung
Erstellen Sie eine Intune-Compliance-Richtlinie und bestätigen Sie, dass mindestens ein Testgerät als konform gemeldet wird, bevor Sie die Conditional Access-Richtlinie aktivieren. Ohne eine funktionierende Compliance-Richtlinie kann Conditional Access die Gerätekonformität nicht wie beabsichtigt bewerten und könnte den Zugriff unerwartet blockieren.
- Lizenzen: Ein Microsoft Defender for Endpoint-Abonnement, ein Microsoft Intune-Abonnement und eine Microsoft Entra ID P1- oder P2-Lizenz für Conditional Access.
- Microsoft Intune: Intune ist ein separates Produkt, das nicht Teil von Defender for Endpoint ist und nicht in allen Abonnements enthalten ist. Du brauchst ein Abonnement, das Intune beinhaltet, oder du kannst es separat als eigenständiges Abonnement oder Add-on kaufen. Weitere Informationen finden Sie unter Microsoft Intune-Lizenzierung.
- Geräte: Geräte mit Windows 10 oder neuer, die mit Microsoft Entra ID registriert, in Intune registriert und bei Defender for Endpoint integriert sind. Microsoft Entra-registrierte Geräte werden unterstützt, wenn sie in Intune registriert sind. Um Geräte zu registrieren, verwenden Sie die automatische Registrierung von Windows oder lassen Sie Benutzer ihre Windows-Geräte in Intune registrieren. Informationen zur Planung der Geräteidentität finden Sie unter Planen Ihrer Microsoft Entra-Gerätebereitstellung.
Verwenden Sie die folgenden Rollen oder entsprechende benutzerdefinierte Berechtigungen:
- Microsoft Defender portal: Sicherheitsadministrator in Microsoft Entra ID oder die Berechtigung „Sicherheitseinstellungen im Windows-Sicherheit Center verwalten“ in Defender for Endpoint. Weitere Informationen finden Sie unter Berechtigungsoptionen.
- Microsoft Intune Admin Center: Endpoint Security Manager. Eine entsprechende benutzerdefinierte Rolle benötigt die in Configure Microsoft Defender for Endpoint with Intune angegebenen Berechtigungen.
- Microsoft Entra Admin Center: Administrator für bedingten Zugriff.
Wichtig
Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Dies trägt zur Verbesserung der Sicherheit für Ihre Organisation bei. Globaler Administrator ist eine hoch privilegierte Rolle, die auf Notfallszenarien beschränkt werden sollte, wenn Sie keine vorhandene Rolle verwenden können.
Konfigurieren von risikobasiertem bedingtem Zugriff für Geräte
Führen Sie die folgenden Schritte durch, um Defender für das Endpoint-Geräterisiko im Conditional Access zu verwenden:
Schritt 1: Aktivieren Sie die Microsoft Intune-Verbindung
Befolgen Sie die Service-Connection-Anweisungen in Connect Defender für Endpoint to Intune.
Auf der Seite "Andere Optionen" im Microsoft Defender-Portal unter https://security.microsoft.com/securitysettings/endpoints/integration, überprüfen Sie, dass die Microsoft Intune Connectionaktiviert ist
. Wenn du die Einstellung änderst, wähle die Einstellungen speichern aus.
Auf der Endpunkt-Sicherheit | Defender for Endpoint-Seite im Microsoft Intune-Verwaltungszentrum unter https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, überprüfen Sie, dass der Verbindungsstatusaktiviert ist. Die Aktualisierung des Status kann bis zu 15 Minuten dauern.
Schritt 2: Aktivieren Sie die Defender for Endpoint-Integration in Intune
Befolgen Sie Konfigurieren Sie die Integrationseinstellungen. Auf der Endpunkt-Sicherheitsseite | Microsoft Defender for Endpoint-Seite im Microsoft Intune-Verwaltungszentrum unter https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, überprüfen Sie die folgenden Einstellungen:
- Der Verbindungsstatus ist aktiviert.
- Vergewissern Sie sich im Abschnitt Auswertung der Konformitätsrichtlinie, dass Windows-Geräte mit Microsoft Defender for Endpoint verbinden auf Ein festgelegt ist.
Schritt 3: Erstellen und Zuweisen der Konformitätsrichtlinie in Intune
Folgen Sie Create und weisen Sie eine Compliance-Richtlinie zu, um das Geräterisikoniveau festzulegen. Verwenden Sie die folgenden Defender für endpoint-spezifische Einstellungen:
- Plattform: Wählen Sie Windows 10 und höher aus.
- Profiltyp: Wenn diese Option verfügbar ist, wählen Sie Windows 10/11 Compliance-Richtlinie.
-
Konformitätseinstellungen: Erweitern Sie Microsoft Defender for Endpoint, und legen Sie Erfordern, dass das Gerät höchstens das angegebene Computerrisiko aufweist auf die höchste Risikostufe fest, die Ihre Organisation zulässt:
- Klartext: Diese Stufe ist die sicherste. Das Gerät kann keine bestehenden Bedrohungen haben und trotzdem auf organisatorische Ressourcen zugreifen. Wenn Bedrohungen gefunden werden, wird das Gerät als nicht kompatibel bewertet.
- Niedrig: Das Gerät ist konform, wenn nur Bedrohungen auf niedriger Stufe vorliegen. Geräte mit mittleren oder hohen Bedrohungsstufen sind nicht konform.
- Mittel: Das Gerät ist konform, wenn auf dem Gerät Bedrohungen niedriger oder mittlerer Stufe gefunden werden. Wenn auf dem Gerät Bedrohungen hoher Stufen erkannt werden, wird es als nicht kompatibel bewertet.
- Hoch: Dies ist die unsicherste Stufe, die alle Bedrohungsstufen zulässt. Verwenden Sie diese Option nur, wenn Sie ein Risiko melden möchten, ohne Geräte auf Grundlage der Bedrohungsstufe als nicht konform einzustufen.
- Maßnahmen bei Nichteinhaltung: Konfigurieren Sie den zeitlichen Ablauf und die Maßnahmen, die für Ihre Organisation geeignet sind. Intune fügt standardmäßig Gerät als nicht konform markieren hinzu, aber Sie können den Zeitplan ändern und andere Aktionen hinzufügen.
- Aufgaben: Beginnen Sie mit einer Testgruppe. Nachdem Sie die Gerätekonformitätsergebnisse validiert haben, erweitern Sie die Zuweisung auf die vorgesehenen Nutzer oder Geräte.
Erstellen Sie die Richtlinie und bestätigen Sie, dass Testgeräte den erwarteten Status melden, bevor Sie den Conditional Access konfigurieren.
Schritt 4: Erstellen einer Microsoft Entra Richtlinie für bedingten Zugriff
Tipp
Erstellen Sie die Richtlinie zuerst im Nur-Bericht-Modus. Eine Richtlinie, die die Einhaltung aller Nutzer und Ressourcen verlangt, kann den Zugriff blockieren, wenn ihr Umfang oder ihre Ausschlüsse falsch sind.
Folgen Sie der Anleitung unter Gerätekonformität für bedingten Zugriff erfordern. Auf der Seite Conditional Access | Richtlinien im Microsoft Entra Admin Center unter https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity, erstellen Sie eine Richtlinie mit den folgenden Einstellungen:
-
Benutzer oder Arbeitslast-Identitäten:
- Einbeziehen: Wählt Alle Benutzer aus.
- Ausschließen: Wählen Sie die Notfallzugangskonten Ihrer Organisation aus. Wenn Sie Microsoft Entra Connect oder Microsoft Entra Connect Cloud Sync verwenden, schließen Sie auch die Verzeichnisrolle "Verzeichnissynchronisierungskonten" aus.
- Zielressourcen: Wählen Sie unter Ressourcen (früher Cloud-Apps) die Option Alle Ressourcen (früher „Alle Cloud-Apps“) aus.
- Gewähren: Wählen Sie Zugriff gewähren aus, und wählen Sie dann Verlangen, dass das Gerät als konform markiert ist aus.
- Richtlinie aktivieren: Wählen Sie Nur melden aus.
Erstellen Sie die Richtlinie. Nachdem Sie die erwarteten Ergebnisse im Nur-Berichtsmodus bestätigt haben, bearbeiten Sie die Richtlinie und setzen Richtlinie aktivieren auf Ein.
Hinweis
- Die Anforderung, dass das Gerät als konform markiert wird, blockiert die Intune-Registrierung nicht.
- Du musst die Microsoft Defender for Endpoint App für Android und iOS (App-ID
dd47d17a-3194-4d86-bfd5-c6ae6f5651e3) nicht von den Richtlinien für konforme Geräte ausschließen. Die App kann die Sicherheitslage des Geräts an Conditional Access melden.
Für den vollständigen Integrationsworkflow siehe Konfigurieren von Microsoft Defender for Endpoint mit Intune.