Memerlukan perangkat yang sesuai, perangkat Microsoft Entra gabungan hibrid, atau autentikasi multifaktor untuk semua pengguna

Ikhtisar

Organisasi yang menyebarkan Microsoft Intune dapat menggunakan informasi yang dikembalikan dari perangkat mereka untuk mengidentifikasi perangkat yang memenuhi persyaratan kepatuhan seperti:

  • Membutuhkan PIN untuk membuka kunci
  • Membutuhkan enkripsi perangkat
  • Membutuhkan versi sistem operasi minimum atau maksimum
  • Memerlukan perangkat yang tidak di-jailbreak atau di-root

Informasi kepatuhan kebijakan dikirim ke Microsoft Entra ID di mana Akses Bersyarat memutuskan untuk memberikan atau memblokir akses ke sumber daya. Informasi selengkapnya tentang kebijakan kepatuhan perangkat dapat ditemukan di artikel, Mengatur aturan di perangkat untuk mengizinkan akses ke sumber daya di organisasi Anda menggunakan Intune

Mengharuskan perangkat Microsoft Entra bergabung secara hibrid bergantung pada perangkat Anda yang sudah bergabung secara hibrid dengan Microsoft Entra. Untuk informasi selengkapnya, lihat artikel Konfigurasi gabungan hibrid Microsoft Entra.

Pengecualian untuk pengguna

Kebijakan Akses Bersyarat adalah alat yang kuat. Sebaiknya kecualikan akun berikut dari kebijakan Anda:

  • Akses darurat atau akun darurat (break-glass) untuk mencegah penguncian karena kesalahan konfigurasi kebijakan. Dalam skenario yang tidak mungkin di mana semua administrator dikunci, akun administratif akses darurat Anda dapat digunakan untuk masuk dan memulihkan akses.
  • akun Service dan prinsipal Service, seperti Akun Sinkronisasi Microsoft Entra Connect. Akun layanan adalah akun noninteraktif yang tidak terkait dengan pengguna tertentu. Mereka biasanya digunakan oleh layanan backend untuk memungkinkan akses terprogram ke aplikasi, tetapi juga digunakan untuk masuk ke sistem untuk tujuan administratif. Panggilan yang dilakukan oleh prinsipal layanan tidak diblokir oleh kebijakan Akses Bersyarat yang diterapkan kepada pengguna. Gunakan Akses Kondisional untuk identitas beban kerja untuk menentukan kebijakan yang menargetkan prinsipal layanan.
    • Jika organisasi Anda menggunakan akun ini dalam skrip atau kode, ganti dengan identitas terkelola.

Penyebaran templat

Organisasi dapat menyebarkan kebijakan ini dengan mengikuti langkah-langkah yang diuraikan di bawah ini atau dengan menggunakan templat Akses Bersyar.

Membuat kebijakan Akses Bersyarat

Langkah-langkah berikut membantu membuat kebijakan Akses Bersyarat untuk mewajibkan autentikasi multifaktor, perangkat yang mengakses sumber daya ditandai sebagai sesuai dengan kebijakan kepatuhan Intune organisasi Anda, atau terdaftar hibrid Microsoft Entra.

  1. Masuk ke Pusat Admin Microsoft Entra setidaknya sebagai Pengelola Akses Bersyarat.
  2. Telusuri ke Entra ID>Akses Bersyarat>Policies.
  3. Pilih Kebijakan baru.
  4. Beri nama pada kebijakan Anda. Buat standar yang bermakna untuk nama kebijakan Anda.
  5. Di bawah Tugas, pilih Pengguna atau identitas beban kerja.
    1. Di Sertakan, pilih Semua pengguna.
    2. Di bawah Kecualikanlah:
      1. Pilih Pengguna dan grup
        1. Pilih akun akses darurat atau akun "break-glass" organisasi Anda.
        2. Jika Anda menggunakan solusi identitas hibrid seperti Microsoft Entra Connect atau Microsoft Entra Connect Cloud Sync, pilih Peran Direktori, lalu pilih Akun Sinkronisasi Direktori
  6. Di bawah Sumber daya target>Sumber daya (sebelumnya aplikasi cloud)>Sertakan, pilih Semua sumber daya (sebelumnya 'Semua aplikasi cloud').
    1. Jika Anda harus mengecualikan aplikasi tertentu dari kebijakan Anda, Anda dapat memilihnya dari tab Kecualikan di bawah Pilih aplikasi cloud yang dikecualikan dan pilih Pilih.
  7. Pada Kontrol akses>Pemberian Izin.
    1. Pilih Persyaratkan autentikasi multifaktor, Persyaratkan perangkat yang akan ditandai sebagai patuh, dan Persyaratkan perangkat gabungan hibrid Microsoft Entra
    2. Untuk multikontrol, pilih Wajibkan salah satu kontrol yang dipilih.
    3. Pilih Pilih.
  8. Konfirmasikan pengaturan Anda dan atur Aktifkan kebijakan ke Khusus Laporan.
  9. Pilih Buat untuk mengaktifkan kebijakan Anda.

Setelah mengonfirmasi pengaturan Anda menggunakan dampak kebijakan atau mode khusus laporan, pindahkan tombol Aktifkan kebijakan dari Hanya Laporan ke Aktif.

Catatan

Anda dapat mendaftarkan perangkat baru ke Intune meskipun Anda memilih Wajibkan perangkat ditandai sebagai memenuhi syarat untuk Semua pengguna dan Semua sumber daya (sebelumnya 'Semua aplikasi cloud') dengan mengikuti langkah-langkah sebelumnya. Perangkat Mewajibkan untuk ditandai sebagai sesuai tidak memblokir pendaftaran ke Intune dan akses ke aplikasi Microsoft Intune Web Company Portal.

Perilaku yang diketahui

Di iOS, Android, macOS, dan beberapa browser web non-Microsoft, Microsoft Entra ID mengidentifikasi perangkat menggunakan sertifikat klien yang disediakan saat perangkat terdaftar di Microsoft Entra ID. Ketika masuk pertama kali melalui browser, pengguna diminta untuk memilih sertifikat. Pengguna akhir harus memilih sertifikat ini sebelum mereka bisa melanjutkan menggunakan browser.

Aktivasi langganan

Organisasi yang menggunakan fitur Aktivasi Langganan untuk memungkinkan pengguna "melangkah" dari satu versi Windows ke versi lainnya dan menggunakan kebijakan Akses Bersyar untuk mengontrol akses perlu mengecualikan salah satu aplikasi cloud berikut dari kebijakan Akses Bersyar mereka menggunakan Pilih Aplikasi Cloud yang Dikecualikan:

Meskipun ID aplikasi sama di kedua instans, nama aplikasi cloud bergantung pada penyewa.

Saat perangkat offline untuk jangka waktu yang lama, perangkat mungkin tidak akan aktif secara otomatis jika pengecualian Akses Bersyarat ini tidak diberlakukan. Mengatur pengecualian Akses Bersyarat ini memastikan bahwa Aktivasi Langganan terus berfungsi dengan lancar.

Dimulai dengan Windows 11, versi 23H2 dengan KB5034848 atau yang lebih baru, pengguna diminta untuk autentikasi dengan pemberitahuan toast saat Aktivasi Langganan perlu diaktifkan kembali. Pemberitahuan "toast" memperlihatkan pesan berikut:

Akun Anda memerlukan autentikasi

Silakan masuk ke akun kerja atau sekolah Anda untuk memverifikasi informasi Anda.

Selain itu, di panel Aktivasi , pesan berikut mungkin muncul:

Silakan masuk ke akun kerja atau sekolah Anda untuk memverifikasi informasi Anda.

Permintaan autentikasi biasanya terjadi ketika perangkat offline untuk jangka waktu yang lama. Perubahan ini menghilangkan kebutuhan akan pengecualian dalam kebijakan Akses Bersyarkat untuk Windows 11, versi 23H2 dengan KB5034848 atau yang lebih baru. Kebijakan Akses Bersyarat masih dapat digunakan dengan Windows 11, versi 23H2 dengan KB5034848 atau yang lebih baru jika permintaan otentikasi pengguna melalui pemberitahuan toast tidak diinginkan.

Templat Akses Bersyarah

Menentukan efek menggunakan mode hanya laporan Akses Bersyarat

Menggunakan mode khusus laporan untuk Akses Bersyarat guna menentukan dampak keputusan kebijakan baru.

Kebijakan kepatuhan perangkat bekerja dengan Microsoft Entra ID