Konfigurasikan Akses Bersyarat di Microsoft Defender untuk Titik Akhir

Gunakan prosedur ini untuk menerapkan Akses Bersyarat untuk Microsoft Defender untuk Titik Akhir dengan Microsoft Intune dan Microsoft Entra ID.

Sebelum Anda mulai

Warning

Penting untuk dicatat bahwa perangkat yang terdaftar di Microsoft Entra tidak didukung dalam skenario ini. Hanya perangkat terdaftar Intune yang didukung.

Anda perlu memastikan bahwa semua perangkat Anda terdaftar di Intune. Anda dapat menggunakan salah satu opsi berikut untuk mendaftarkan perangkat di Intune:

Ada langkah-langkah yang perlu Anda lakukan di portal Microsoft Defender, portal Intune, dan pusat admin Microsoft Entra.

Penting untuk dicatat peran yang diperlukan untuk mengakses portal ini dan menerapkan Akses Bersyarat:

  • Microsoft Defender portal: Anda perlu masuk dengan peran yang sesuai untuk mengaktifkan integrasi. Lihat Opsi izin.
  • Pusat admin Microsoft Intune: Anda perlu masuk dengan hak Administrator Keamanan dengan izin pengelolaan.
  • pusat admin Microsoft Entra: Anda perlu masuk sebagai Administrator Keamanan atau administrator Akses Bersyarat.

Important

Microsoft menyarankan agar Anda menggunakan peran dengan izin terkecil. Ini membantu meningkatkan keamanan untuk organisasi Anda. Administrator Global adalah peran yang sangat istimewa yang harus dibatasi pada skenario darurat ketika Anda tidak dapat menggunakan peran yang ada.

Anda memerlukan lingkungan Microsoft Intune dengan perangkat Windows 10 dan Windows 11 yang dikelola oleh Intune dan tergabung ke Microsoft Entra.

Lakukan langkah-langkah berikut untuk mengaktifkan Akses Bersyarat untuk Microsoft Defender untuk Titik Akhir dengan Microsoft Intune dan Microsoft Entra ID:

  1. Aktifkan koneksi Microsoft Intune di portal Microsoft Defender.
  2. Aktifkan integrasi Defender for Endpoint di pusat admin Microsoft Intune.
  3. Buat dan tetapkan kebijakan kepatuhan di Intune.
  4. Buat kebijakan Akses Bersyarat Microsoft Entra.

Langkah 1: Aktifkan koneksi Microsoft Intune

Di portal Microsoft Defender di https://security.microsoft.com, buka Sistem>Pengaturan>Endpoint>Umum>Fitur lanjutan. Atau, untuk langsung masuk ke halaman Fitur tingkat lanjut , gunakan https://security.microsoft.com/securitysettings/endpoints/integration.

Pada halaman Fitur tingkat lanjut, verifikasi pengaturan koneksi Microsoft IntuneAktif. Jika perlu, geser tombol ke Aktif, lalu pilih Simpan preferensi.

Langkah 2: Aktifkan integrasi Defender for Endpoint di Intune

Lakukan langkah-langkah berikut untuk mengaktifkan integrasi evaluasi kebijakan kepatuhan Microsoft Defender untuk Titik Akhir di pusat admin Microsoft Intune.

  1. Di pusat admin Microsoft Intune di https://intune.microsoft.com, pilih Keamanan titik akhir>Penyiapan bagian >Microsoft Defender untuk Titik Akhir. Atau, untuk langsung masuk ke keamanan Titik Akhir | Microsoft Defender untuk Titik Akhir halaman, gunakan https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp.

  2. Pada halaman Keamanan endpoint | Microsoft Defender untuk Endpoint, di bagian Evaluasi kebijakan kepatuhan, geser tombol alih Hubungkan perangkat Windows versi 10.0.15063 dan yang lebih baru ke Microsoft Defender untuk Titik Akhir ke Aktif.

  3. Pilih Simpan di bagian atas halaman.

Langkah 3: Membuat dan menetapkan kebijakan kepatuhan di Intune

Untuk membuat dan menetapkan kebijakan kepatuhan di Intune, lihat Membuat kebijakan keamanan titik akhir (terbuka di tab baru di dokumentasi Intune). Saat membuat kebijakan baru, pilih opsi berikut:

  • Platform: Pilih Windows 10 dan yang lebih baru.
  • Jenis profil: Pilih kebijakan kepatuhan Windows 10/11.
  • Dasar-dasar: Mengonfigurasi pengaturan berikut:
    • Nama: Masukkan nama deskriptif unik untuk kebijakan tersebut.
    • Deskripsi: Masukkan deskripsi opsional.
  • Pengaturan kepatuhan: Perluas Microsoft Defender untuk Titik Akhir. Atur Wajibkan perangkat berada di atau di bawah Tingkat Ancaman Perangkat ke tingkat pilihan Anda:
    • Jelas: Tingkat ini adalah yang paling aman. Perangkat tidak dapat memiliki ancaman yang ada dan masih mengakses sumber daya perusahaan. Jika ada ancaman yang ditemukan, perangkat dievaluasi sebagai tidak patuh.
    • Rendah: Perangkat mematuhi jika hanya ada ancaman tingkat rendah. Perangkat dengan tingkat ancaman sedang atau tinggi tidak sesuai.
    • Sedang: Perangkat mematuhi jika ancaman yang ditemukan pada perangkat rendah atau sedang. Jika ancaman tingkat tinggi terdeteksi, perangkat ditentukan sebagai tidak patuh.
    • Tinggi: Tingkat ini paling tidak aman, dan memungkinkan semua tingkat ancaman. Sehingga perangkat yang dengan tingkat ancaman tinggi, sedang, atau rendah dianggap sesuai.
  • Tindakan untuk ketidakpatuhan: Pengaturan berikut sudah dikonfigurasi (dan Anda tidak dapat mengubahnya):
    • Tindakan: Tandai perangkat tidak patuh.
    • Jadwal (hari setelah terjadi ketidakpatuhan): Segera. Anda bisa menambahkan tindakan berikut:
    • Kirim email ke pengguna akhir: Opsi berikut ini tersedia:
      • Jadwal (hari setelah ketidakpatuhan): Nilai default adalah 0, tetapi Anda dapat memasukkan nilai yang berbeda hingga 365.
      • Templat pesan: Pilih Tidak ada yang dipilih untuk menemukan dan memilih templat.
      • Penerima tambahan (melalui email): Pilih Tidak ada yang dipilih untuk menemukan dan memilih grup Microsoft Entra untuk diberi tahu.
    • Tambahkan perangkat ke daftar pensiun: Satu-satunya opsi yang tersedia adalah Jadwal (hari setelah ketidakpatuhan): Nilai defaultnya adalah 0, tetapi Anda dapat memasukkan nilai yang berbeda hingga 365. Untuk menghapus tindakan, pilih ...>Hapus pada entri. Anda mungkin perlu menggunakan bilah gulir horizontal untuk melihat ....
  • Penugasan: Konfigurasikan pengaturan berikut:
    • Bagian grup yang disertakan : Pilih salah satu opsi berikut:
      • Tambahkan grup: Pilih satu atau beberapa grup untuk disertakan.
      • Menambahkan semua pengguna
      • Menambahkan semua perangkat
    • Grup yang dikecualikan: Pilih Tambahkan grup untuk menentukan grup yang akan dikecualikan.

Pada tab Tinjau + buat , tinjau pengaturan, lalu pilih Buat.

Langkah 4: Membuat kebijakan Akses Bersyarat Microsoft Entra

Tip

Prosedur berikut memerlukan peran Administrator Akses Bersyarat dalam Microsoft Entra ID.

Lakukan langkah-langkah berikut untuk membuat kebijakan Akses Bersyarat di Microsoft Entra ID.

  1. Di pusat admin Microsoft Intune di https://intune.microsoft.com, buka bagian Entra ID>Akses Bersyarat. Atau, untuk langsung ke Akses Bersyarat | Gambaran umum, gunakan https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Overview/menuId//fromNav/Identity.

  2. Pada halaman Akses Bersyarat | Gambaran Umum, pilih Kebijakan. Atau untuk langsung ke halaman Akses Bersyarat | Kebijakan, gunakan https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity.

  3. Pada halaman Akses Bersyarat | Kebijakan, pilih Kebijakan baru.

  4. Konfigurasikan pengaturan berikut pada halaman Kebijakan akses bersyarkala baru yang terbuka:

    • Nama: Masukkan nama deskriptif yang unik.

    • Bagian penugasan: Konfigurasikan pengaturan berikut:

      • Pengguna, agen, atau identitas beban kerja: Pilih tautan lalu konfigurasikan pengaturan berikut yang muncul:
        • Apa kebijakan ini berlaku untuk?: Pilih Pengguna dan grup
        • Tab Sertakan : Pilih Semua pengguna.
        • Kecualikan tab:
        • Pilih Pengguna dan grup, lalu temukan dan pilih akun admin 'break glass' darurat milik organisasi Anda.
        • Jika Anda menggunakan solusi identitas hibrid seperti Microsoft Entra Connect atau Microsoft Entra Connect Cloud Sync, pilih Peran direktori, lalu pilih Akun Sinkronisasi Direktori.
      • Sumber daya target: Pilih tautan lalu konfigurasikan pengaturan berikut yang muncul:
        • Pilih hal yang diterapkan oleh kebijakan ini: Pastikan Sumber Daya (sebelumnya aplikasi cloud) dipilih.
        • Tab Sertakan: Pilih Semua sumber daya (sebelumnya 'Semua aplikasi awan').
    • Bagian Kontrol akses : Konfigurasikan pengaturan berikut:

      • Grant: Pilih tautan, kemudian konfigurasikan pengaturan berikut di flyout Grant yang muncul:
        • Verifikasi Berikan akses dipilih, lalu pilih Wajibkan perangkat ditandai sebagai sesuai.

          Setelah selesai pada flyout Grant , pilih Pilih.

    • bagian Aktifkan kebijakan: Pastikan Hanya laporan dipilih.

    Setelah selesai di halaman Kebijakan akses bersyarkala baru , pilih Buat.

  5. Setelah mengonfirmasi pengaturan Anda menggunakan dampak kebijakan atau mode khusus laporan, ubah pengaturan Aktifkan kebijakan dalam kebijakan dari Hanya Laporan ke Aktif:

    Untuk mengubah kebijakan, buka halaman Akses Bersyarat | Kebijakan pada https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity, lalu pilih kebijakan dari daftar dengan mengeklik nilai Nama kebijakan. Pada tab Detail kebijakan dari flyout detail yang terbuka, pilih Edit.

Note

Anda dapat menggunakan aplikasi Microsoft Defender untuk Titik Akhir bersama dengan aplikasi Klien yang Disetujui, kebijakan Perlindungan Aplikasi, dan Perangkat yang Sesuai (Mengharuskan perangkat ditandai sebagai sesuai) dalam kebijakan Akses Bersyarat Microsoft Entra. Tidak ada pengecualian yang diperlukan untuk aplikasi Microsoft Defender untuk Titik Akhir saat menyiapkan Akses Bersyarat. Meskipun Microsoft Defender untuk Titik Akhir di Android & iOS (App ID dd47d17a-3194-4d86-bfd5-c6ae6f5651e3) bukan aplikasi yang disetujui, aplikasi ini dapat melaporkan postur keamanan perangkat dalam ketiga izin pemberian tersebut.

Untuk informasi selengkapnya, lihat Terapkan kepatuhan untuk Microsoft Defender untuk Titik Akhir dengan Akses Bersyarat di Intune.