Voorwaardelijke toegang configureren met Microsoft Defender voor Eindpunt

Je kunt apparaatrisicosignalen van Microsoft Defender voor Eindpunt gebruiken met nalevingsbeleid van Microsoft Intune en Microsoft Entra Voorwaardelijke toegang. Apparaten die de door je geselecteerde risicodrempel overschrijden, worden als niet-conform gemarkeerd, en Conditional Access kan ze blokkeren van organisatorische bronnen.

De configuratie geldt voor Intune-ingeschreven Windows-apparaten die zijn geïntegreerd in Defender for Endpoint. Voordat je begint, bekijk eerst de licentie-, inschrijvings- en functie-eisen in de Pre-requisites.

Prerequisites

Zorg ervoor dat uw omgeving aan de volgende eisen voldoet:

Waarschuwing

Maak een Intune-compliancebeleid aan en bevestig dat ten minste één testapparaat als compliant rapporteert voordat je het Conditional Access-beleid inschakelt. Zonder een werkend compliancebeleid kan Conditional Access de apparaatcompliance niet evalueren zoals bedoeld en kan het onverwacht de toegang blokkeren.

  • Licenties: Een Microsoft Defender voor Eindpunt-abonnement, een Microsoft Intune-abonnement en een Microsoft Entra ID P1- of P2-licentie voor Conditional Access.
  • Microsoft Intune: Intune is een apart product dat geen deel uitmaakt van Defender for Endpoint en niet in alle abonnementen zit. Je hebt een abonnement nodig dat Intune bevat, of je kunt het apart kopen als een losstaand abonnement of add-on. Zie Microsoft Intune licenties voor meer informatie.
  • Apparaten: Windows 10 of nieuwere apparaten die geregistreerd zijn met Microsoft Entra ID, geregistreerd in Intune en onboard zijn naar Defender for Endpoint. Microsoft Entra-geregistreerde apparaten worden ondersteund wanneer ze zijn ingeschreven in Intune. Om apparaten in te schrijven, gebruik je Windows automatische registratie of laat gebruikers hun Windows-apparaten inschrijven in Intune. Voor apparaatidentiteitsplanning, zie Plan uw Microsoft Entra-apparaatimplementatie.

Gebruik de volgende rollen of gelijkwaardige aangepaste rechten:

Belangrijk

Microsoft raadt u aan rollen te gebruiken met de minste machtigingen. Dit helpt bij het verbeteren van de beveiliging voor uw organisatie. Globale beheerder is een zeer bevoorrechte rol die moet worden beperkt tot scenario's voor noodgevallen wanneer u een bestaande rol niet kunt gebruiken.

Conditional Access op basis van apparaatrisico instellen

Voltooi de volgende stappen om apparaatrisico van Defender for Endpoint te gebruiken in Voorwaardelijke toegang:

Stap 1: Zet de Microsoft Intune-verbinding aan

Volg de instructies voor de serviceverbinding in Connect Defender for Endpoint to Intune.

Op de pagina Andere opties in het Microsoft Defender-portaal op https://security.microsoft.com/securitysettings/endpoints/integration, controleer je dat Microsoft Intune Connectionaan staat. Als je de instelling verandert, selecteer dan de voorkeuren opslaan.

Op de Endpoint security | Defender for Endpoint-pagina in het Microsoft Intune admincenter op https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, controleer dat de Verbindingsstatus is ingeschakeld. De status kan tot 15 minuten duren om bij te werken.

Stap 2: Schakel de integratie van Defender for Endpoint in Intune in

Volg de instellingen voor integratie configureren. Op de Endpoint security | Microsoft Defender voor Eindpunt-pagina in het Microsoft Intune beheercentrum op https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, verifieer de volgende instellingen:

  • Verbindingsstatus is ingeschakeld.
  • Controleer in de sectie Evaluatie van compliancebeleid of Windows-apparaten verbinden met Microsoft Defender voor Eindpunt is ingesteld op Aan.

Stap 3: het nalevingsbeleid maken en toewijzen in Intune

Volg Create en wijs een compliancebeleid toe om het risiconiveau van het apparaat in te stellen. Gebruik de volgende Defender voor Endpoint-specifieke instellingen:

  • Platform: selecteer Windows 10 en hoger.
  • Profieltype: Als deze optie beschikbaar is, selecteer dan Windows 10/11 compliance policy.
  • Compliance-instellingen: Breid Microsoft Defender voor Eindpunt uit en stel Vereis dat het apparaat op of onder de machine risk-score ligt in tot het maximale risiconiveau dat uw organisatie toestaat:
    • Duidelijk: dit niveau is het veiligste. Het apparaat kan geen bestaande bedreigingen hebben en toch toegang hebben tot organisatorische bronnen. Als er bedreigingen worden gevonden, wordt het apparaat geëvalueerd als niet-compatibel.
    • Laag: het apparaat is compatibel als er alleen bedreigingen op laag niveau bestaan. Apparaten met een gemiddeld of hoog bedreigingsniveau zijn niet compatibel.
    • Gemiddeld: het apparaat is compatibel als de bedreigingen op het apparaat laag of gemiddeld zijn. Als bedreigingen op hoog niveau worden gedetecteerd, wordt het apparaat als niet-compatibel vastgesteld.
    • Hoog: dit niveau is het minst veilig en staat alle dreigingsniveaus toe. Gebruik dit alleen wanneer u een risico wilt rapporteren zonder apparaten op basis van het dreigingsniveau als niet-conform aan te merken.
  • Acties voor niet-naleving: Stel de timing en acties in die passend zijn voor uw organisatie. Intune voegt standaard het apparaat als niet-conform toe , maar je kunt het schema aanpassen en andere acties toevoegen.
  • Opdrachten: Begin met een toetsgroep. Nadat je de resultaten van apparaatconformiteit hebt gevalideerd, breid je de toewijzing uit naar de beoogde gebruikers of apparaten.

Maak het beleid aan en bevestig dat testapparaten de verwachte status rapporteren voordat je Conditional Access configureert.

Stap 4: een Microsoft Entra beleid voor voorwaardelijke toegang maken

Tip

Maak het beleid eerst aan in de Alleen-rapport-modus . Een beleid dat naleving vereist voor alle gebruikers en bronnen, kan de toegang blokkeren als de reikwijdte of uitsluitingen onjuist zijn.

Volg de naleving van Voorwaardelijke Toegang voor het apparaat vereisen. Op de pagina Voorwaardelijke Toegang | Beleidspagina's in het Microsoft Entra-beheercentrum op https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity, maak een beleid aan met de volgende instellingen:

  • Gebruikers of werklastidentiteiten:
    • Opnemen: Selecteer Alle gebruikers.
    • Exclude: Selecteer de noodtoegangsaccounts van uw organisatie. Als u Microsoft Entra Connect of Microsoft Entra Connect Cloud Sync gebruikt, sluit dan ook de directoryrol Directory Synchronization Accounts uit.
  • Doelbronnen: Selecteer onder Resources (voorheen cloud apps)Alle resources (voorheen 'Alle cloud apps').
  • Grant: Selecteer Grant access en selecteer vervolgens Vereisen dat apparaat als compliant wordt gemarkeerd.
  • Beleid inschakelen: Selecteer Alleen rapporteren.

Maak het beleid. Nadat je de verwachte resultaten hebt bevestigd in modus Alleen rapporteren, bewerk je het beleid en stel Beleid inschakelen in op Aan.

Opmerking

  • De besturingselement Apparaat vereist gemarkeerd te zijn als compliant blokkeert geen Intune-registratie.
  • Je hoeft de Microsoft Defender voor Eindpunt-app voor Android en iOS (app-IDdd47d17a-3194-4d86-bfd5-c6ae6f5651e3) niet uit te sluiten van conformant-device beleidsregels. De app kan de beveiligingspositie van het apparaat rapporteren aan Conditional Access.

Voor de volledige integratieworkflow, zie Configureer Microsoft Defender voor Eindpunt met Intune.