Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł wyjaśnia, jak skonfigurować politykę dostępu i sesji w aplikacji Conditional Access, która wykorzystuje sygnały zarządzania urządzeniami. Jeśli masz Microsoft Entra, możesz korzystać z warunków połączenia urządzeń zgodnych z Intune lub hybrydowymi warunkami Microsoft Entra. Jeśli nie masz Microsoft Entra, możesz użyć certyfikatów klientów do identyfikacji urządzeń zarządzanych.
Sprawdź zarządzanie urządzeniami w usłudze Microsoft Entra
Jeśli używasz usługi Microsoft Entra, skonfiguruj zasady tak, aby sprawdzały, czy urządzenia są zgodne z Microsoft Intune lub hybrydowo dołączone do Microsoft Entra.
Dostęp warunkowy Microsoft Entra umożliwia bezpośrednie przekazywanie do Defender for Cloud Apps informacji o urządzeniach zgodnych z zasadami Intune i hybrydowo przyłączonych do Microsoft Entra. W Defender for Cloud Apps utwórz zasady dostępu lub sesji, które uznają stan urządzenia. Aby uzyskać więcej informacji, zobacz Co to jest tożsamość urządzenia?
Uwaga
Niektóre przeglądarki mogą wymagać dodatkowej konfiguracji, takiej jak instalowanie rozszerzenia. Aby uzyskać więcej informacji, zobacz Obsługa przeglądarki dostępu warunkowego.
Sprawdź zarządzanie urządzeniami bez Microsoft Entra
Jeśli nie masz Microsoft Entra, sprawdź obecność certyfikatów klienta w zaufanym łańcuchu. Użyj istniejących certyfikatów klienta już wdrożonych w organizacji lub wprowadź nowe certyfikaty klienta na urządzeniach zarządzanych.
Upewnij się, że certyfikat klienta jest zainstalowany w magazynie użytkowników, a nie w magazynie komputera. Następnie użyjesz obecności tych certyfikatów, aby ustawić zasady dostępu i sesji.
Po przesłaniu certyfikatu CA lub głównego lub pośredniego i skonfigurowaniu odpowiedniej polityki, gdy odpowiednia sesja przechodzi przez Defender for Cloud Apps i kontroler aplikacji z warunkowym dostępem, Defender for Cloud Apps żąda od przeglądarki przedstawienia certyfikatów klienta SSL/TLS. Przeglądarka obsługuje certyfikaty klienta SSL/TLS zainstalowane z kluczem prywatnym. Certyfikat i jego klucz prywatny są zwykle pakowane przy użyciu formatu pliku PKCS #12, takiego jak p12 lub pfx.
Po sprawdzeniu certyfikatu klienta Defender for Cloud Apps sprawdza następujące warunki:
- Wybrany certyfikat klienta jest prawidłowy i znajduje się w prawidłowym głównym lub pośrednim urzędzie certyfikacji.
- Certyfikat nie został odwołany (jeśli włączono listę CRL).
Uwaga
Większość głównych przeglądarek obsługuje sprawdzanie certyfikatu klienta. Jednak aplikacje mobilne i klasyczne często korzystają z wbudowanych przeglądarek, które mogą nie obsługiwać tego sprawdzania i w związku z tym mają wpływ na uwierzytelnianie tych aplikacji.
Konfigurowanie zasad w celu zastosowania zarządzania urządzeniami za pośrednictwem certyfikatów klienta
Aby zażądać uwierzytelniania na odpowiednich urządzeniach przy użyciu certyfikatów klienta, potrzebny jest certyfikat SSL/TLS X.509 głównego lub pośredniego urzędu certyfikacji (CA) w formacie pliku .PEM. Certyfikaty muszą zawierać klucz publiczny urzędu certyfikacji, który jest następnie używany do podpisywania certyfikatów klienckich przesyłanych podczas sesji.
Prześlij certyfikaty głównego lub pośredniego urzędu certyfikacji do Defender for Cloud Apps na stronie Ustawienia > Aplikacje w chmurze > Kontrola aplikacji dostępu warunkowego > Identyfikacja urządzenia.
Po przesłaniu certyfikatów CA root lub intermediate możesz tworzyć polityki dostępu i sesji na podstawie tagu Device oraz certyfikatu Valid client.
Aby przetestować identyfikację urządzenia opartą na certyfikatach klienta, użyj naszego przykładowego głównego urzędu certyfikacji (CA) i certyfikatu klienta, jak następuje:
- Pobierz przykładowy certyfikat głównego urzędu certyfikacji (.pem) i przykładowy certyfikat klienta (.pfx).
- Przekaż główny urząd certyfikacji do Defender for Cloud Apps.
- Zainstaluj certyfikat klienta na odpowiednich urządzeniach. Hasło to
Microsoft.
Zawartość pokrewna
Aby uzyskać więcej informacji, zobacz Ochrona aplikacji za pomocą Microsoft Defender for Cloud Apps kontroli aplikacji dostępu warunkowego.