Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Intune si integra con i partner di controllo dell'accesso di rete (NAC) per aiutare le organizzazioni a proteggere i dati aziendali quando i dispositivi tentano di accedere alle risorse locali.
Nota
Il servizio di recupero della conformità è stato rilasciato a luglio 2021 e ha sostituito il servizio Intune NAC precedente. Microsoft Intune fornisce supporto per il servizio legacy Intune NAC fino al 31 marzo 2024. I nostri partner NAC stanno passando al servizio di recupero della conformità e includono:
- ExtremeCloud ZTNA universale
- Extreme Networks ExtremeCloud IQ-Site Engine versione 24.2
- Cisco ISE 3.1 e versioni successive
- Citrix Gateway 13.0-84.11 e versioni successive
- Citrix Gateway 13.1-12.50 e versioni successive
- F5 BIG-IP Access Policy Manager 14.1.5.2 e versioni successive
- F5 BIG-IP Access Policy Manager 15.1.7 e versioni successive
- F5 BIG-IP Access Policy Manager 16.1.3.1 e versioni successive
- F5 BIG-IP Access Policy Manager 17.0 e versioni successive
- Ivanti Connect Secure 9.1R16 e versioni successive
- Aruba ClearPass con Microsoft Intune Extension v6 e versioni successive
- Forescout eyeEstendi il modulo Microsoft v1.0.1 e versioni successive
- Portnox Cloud
- Fortinet FortiNAC 9.4.x
- Fortinet FortiNAC-F 7.x e versioni successive
Il servizio Intune NAC verrà deprecato in futuro, pertanto è consigliabile eseguire la migrazione al servizio di recupero della conformità per evitare interruzioni del servizio. Contattare il provider di soluzioni NAC se si hanno domande sul servizio di recupero della conformità o sull'impatto sul tenant. Per ulteriori informazioni e aggiornamenti sul servizio di recupero della conformità e sui partner NAC, vedere Microsoft Tech Community: nuovo servizio Microsoft Intune per il controllo dell'accesso alla rete.
In che modo le soluzioni Intune e NAC consentono di proteggere le risorse dell'organizzazione?
Le soluzioni NAC controllano la registrazione dei dispositivi e lo stato di conformità con Intune per prendere decisioni sul controllo degli accessi. Se il dispositivo non è registrato o è registrato e non conforme ai criteri di conformità dei dispositivi di Intune, deve essere reindirizzato a Intune per la registrazione o per un controllo di conformità del dispositivo.
Esempio
Se il dispositivo è registrato e conforme a Intune, la soluzione NAC deve consentire al dispositivo l'accesso alle risorse aziendali. Ad esempio, agli utenti può essere consentito o negato l'accesso quando provano ad accedere alle risorse aziendali Wi-Fi o VPN.
Comportamenti delle funzionalità
I dispositivi che si sincronizzano attivamente con Intune non possono passare da Non / sincronizzato (o Sconosciuto) Lo stato Sconosciuto è riservato ai dispositivi appena registrati che non sono stati ancora valutati per la conformità.
Per i dispositivi a cui è bloccato l'accesso alle risorse, il servizio di blocco deve reindirizzare tutti gli utenti al portale di gestione per determinare il motivo per cui il dispositivo è bloccato. Se gli utenti visitano questa pagina, i dispositivi vengono rivalutati in modo sincrono per la conformità.
Collegamento automatico del sistema e accesso condizionale
NAC funziona con l'accesso condizionale per fornire decisioni di controllo degli accessi. Per ulteriori informazioni, vedere Modalità comuni per utilizzare l'Accesso Condizionale con Intune.
Come funziona l'integrazione NAC
L'elenco seguente offre una panoramica sul funzionamento dell'integrazione di NAC con l'integrazione con Intune. I primi tre passaggi, da 1 a 3, illustrano il processo di onboarding. Una volta integrata la soluzione NAC con Intune, i passaggi 4-9 descrivono l'operazione in corso.
- Registrare la soluzione partner NAC con Microsoft Entra ID e concedere autorizzazioni delegate all'API NAC di Intune.
- Configurare la soluzione partner NAC con le impostazioni appropriate, incluso l'URL di individuazione di Intune.
- Configurare la soluzione partner NAC per l'autenticazione del certificato.
- L'utente si connette al punto di accesso aziendale Wi-Fi o effettua una richiesta di connessione VPN.
- La soluzione partner NAC inoltra le informazioni sul dispositivo a Intune e chiede a Intune informazioni sulla registrazione del dispositivo e sullo stato di conformità.
- Se il dispositivo non è conforme o non è registrato, la soluzione partner NAC indica all'utente di registrare o correggere la conformità del dispositivo.
- Il dispositivo tenta di verificare nuovamente la conformità e lo stato di registrazione, se applicabile.
- Dopo la registrazione e la conformità del dispositivo, la soluzione partner NAC ottiene lo stato da Intune.
- la connessione viene stabilita correttamente e consente al dispositivo di accedere alle risorse aziendali.
Nota
Le soluzioni partner NAC eseguono in genere due tipi diversi di query a Intune per richiedere informazioni sullo stato di conformità dei dispositivi:
- Filtro delle query in base al valore di una proprietà nota di un singolo dispositivo, ad esempio l'indirizzo IMEI o Wi-Fi MAC
- Query ampie e non filtrate per tutti i dispositivi non conformi.
Le soluzioni NAC sono autorizzate a eseguire tutte le query specifiche del dispositivo necessarie. Tuttavia, le query generiche non filtrate potrebbero essere limitate. La soluzione NAC deve essere configurata in modo da inviare tutte le query sui dispositivi non conformi , al massimo, una volta ogni quattro ore. Le query eseguite più frequentemente riceveranno un errore HTTP 503 dal servizio Intune.
Abilitare NAC
Per abilitare l'utilizzo di NAC e del servizio di recupero della conformità, fare riferimento alla documentazione più recente del prodotto NAC per abilitare l'integrazione NAC con Intune. Questa integrazione potrebbe richiedere modifiche dopo l'aggiornamento a un nuovo prodotto o versione NAC.
Il servizio di recupero della conformità richiede l'autenticazione basata su certificati e l'uso dell'ID dispositivo Intune come nome alternativo soggetto dei certificati. Per i certificati SCEP (Simple Certificate Enrollment Protocol) e PKCS (Private and Public Key Pair), è possibile aggiungere un attributo di tipo URI con un valore definito dal provider NAC. Ad esempio, le istruzioni del provider NAC potrebbero indicare di includere IntuneDeviceId://{{DeviceID}}come nome alternativo Soggetto.
Altri prodotti NAC potrebbero richiedere l'inclusione di un ID dispositivo quando si utilizza NAC con profili VPN iOS.
Consiglio
Ove possibile, è consigliabile utilizzare l'autenticazione basata su certificato con l'ID dispositivo di Intune. Se non è possibile usare l'autenticazione basata su certificato, Intune supporta l'esecuzione di query sui dispositivi in base agli indirizzi MAC.
Per altre informazioni sui profili certificato, vedere Usare profili certificato SCEP con Microsoft Intune e Usare un profilo certificato PKCS per eseguire il provisioning dei dispositivi con certificati in Microsoft Intune.
Dati condivisi con i partner NAC
Le proprietà specifiche del dispositivo condivise con i partner NAC dipendono dalla versione dell'API NAC utilizzata dal prodotto NAC. Contattare il partner NAC per ulteriori informazioni sulla versione del NAC o dell'API di recupero della conformità utilizzata dal prodotto NAC.
Inoltre, i dati restituiti saranno limitati se:
- Il dispositivo non è registrato in Intune. In questo caso, con il prodotto NAC non verranno condivise informazioni diverse dal fatto che il dispositivo non è gestito da Intune.
- Il sistema operativo impedisce la condivisione della proprietà specifica del dispositivo con Microsoft. Intune condividerà valori vuoti nel prodotto NAC per le proprietà dei dati non condivise con Intune dal sistema operativo.
| Proprietà dispositivo | Disponibile in NAC 1.0 | Disponibile in NAC 1.1 | Disponibile in NAC 1.3 | Disponibile in Recupero della conformità/NAC 2.0 |
|---|---|---|---|---|
| Stato di conformità | Sì | Sì | Sì | Sì |
| Gestito da Intune | Sì | Sì | Sì | Sì |
| Proprietà personale o aziendale | No | Sì | Sì | No |
| MAC address | Sì | Sì | Sì | Sì |
| Numero di serie | Sì | Sì | Sì | No |
| IMEI | Sì | Sì | Sì | No |
| UDID | Sì | Sì | Sì | No |
| MEID | Sì | Sì | Sì | No |
| Versione sistema operativo | Sì | Sì | Sì | No |
| Modello dispositivo | Sì | Sì | Sì | No |
| Produttore | Sì | Sì | Sì | No |
| ID dispositivo Microsoft Entra | Sì | Sì | Sì | No |
| Ora dell'ultimo contatto con Intune | Sì | Sì | Sì | No |
| ID dispositivo Intune | No | No | No | Sì |
Passaggi successivi
- Integra Extreme Networks ExtremeCloud Universal ZTNA
- Integra Extreme Networks ExtremeCloud con Intune
- Integrazione di Cisco ISE con Intune
- Integrare Citrix Gateway con Intune
- Integrare F5 BIG-IP Access Policy Manager con Intune
- Integrare Forescout con Intune
- Integra HPE Aruba ClearPass con Intune
- Integrare Squadra security Removable Media Manager (secRMM) con Intune
- Integra FortiNAC con Intune