Konfiguruj dostęp warunkowy z Ochrona punktu końcowego w usłudze Microsoft Defender

Możesz używać sygnałów ryzyka urządzeń Ochrona punktu końcowego w usłudze Microsoft Defender z politykami zgodności Microsoft Intune oraz Dostęp warunkowy usługi Microsoft Entra. Urządzenia przekraczające wybrany próg ryzyka są oznaczane jako niezgodne, a dostęp warunkowy może zablokować je przed zasobami organizacyjnymi.

Konfiguracja dotyczy urządzeń Windows zarejestrowanych w Intune, które są wdrożone w Defender for Endpoint. Zanim zaczniesz, zapoznaj się z wymaganiami dotyczącymi licencji, zapisów i stanowiska w ramach Wymagań wstępnych.

Wymagania wstępne

Upewnij się, że Twoje środowisko spełnia następujące wymagania:

Ostrzeżenie

Stwórz politykę zgodności Intune i popewnij, że przynajmniej jedno urządzenie testowe raportuje zgodność przed włączeniem polityki dostępu warunkowego. Bez działającej polityki zgodności Provisional Access nie może ocenić zgodności urządzeń zgodnie z zamierzeniem i może niespodziewanie blokować dostęp.

  • Licencje: subskrypcja Ochrona punktu końcowego w usłudze Microsoft Defender, subskrypcja Microsoft Intune oraz licencja Microsoft Entra ID P1 lub P2 dla dostępu warunkowego.
  • Microsoft Intune: Intune to osobny produkt, który nie jest częścią Defender for Endpoint i nie jest uwzględniony we wszystkich subskrypcjach. Potrzebujesz subskrypcji zawierającej Intune lub możesz kupić ją osobno jako samodzielną subskrypcję lub dodatek. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.
  • Urządzenia: urządzenia z systemem Windows 10 lub nowszymi, zarejestrowane z Microsoft Entra ID, zarejestrowane w Intune i wprowadzone do Defender for Endpoint. Zarejestrowane urządzenia Microsoft Entra są obsługiwane, gdy są zarejestrowane w Intune. Aby zarejestrować urządzenia, użyj automatycznej rejestracji Windows lub poproś użytkowników o rejestrację swoich urządzeń Windows w Intune. Informacje na temat planowania tożsamości urządzeń można znaleźć w artykule Planowanie wdrożenia urządzeń Microsoft Entra.

Użyj następujących ról lub równoważnych niestandardowych uprawnień:

Ważna

Firma Microsoft rekomenduje używanie ról z najmniejszą liczbą uprawnień. Pomaga to zwiększyć bezpieczeństwo organizacji. Administrator globalny to rola o wysokim poziomie uprawnień, która powinna być ograniczona do scenariuszy awaryjnych, gdy nie można użyć istniejącej roli.

Konfiguruj dostęp warunkowy oparty na ryzyku urządzenia

Wykonaj następujące kroki, aby użyć funkcji ryzyka urządzenia w usłudze Defender for Endpoint w dostępie warunkowym:

Krok 1: Włącz połączenie Microsoft Intune

Postępuj zgodnie z instrukcjami dotyczącymi nawiązywania połączenia z usługą w dokumencie Łączenie usługi Defender for Endpoint z usługą Intune.

Na stronie Inne opcje w portalu Microsoft Defender w https://security.microsoft.com/securitysettings/endpoints/integration, sprawdź, czy połączenie Microsoft Intune jest włączone. Jeśli zmienisz ustawienia, wybierz Zapisz preferencje.

Na stronie Zabezpieczenia punktów końcowych | Defender for Endpoint w centrum administracyjnym Microsoft Intune pod adresem https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, sprawdź, czy opcja Stan połączenia ma wartość Włączone. Aktualizacja statusu może zająć do 15 minut.

Krok 2. Włączanie integracji usługi Defender for Endpoint w Intune

Kliknij Konfiguruj ustawienia integracji. Na stronie Endpoint Security | Ochrona punktu końcowego w usłudze Microsoft Defender w centrum administracyjnym Microsoft Intune w https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, sprawdź następujące ustawienia:

  • Status połączenia jest włączony.
  • W sekcji Ocena zasad zgodności sprawdź, czy opcja Połącz urządzenia z systemem Windows z usługą Ochrona punktu końcowego w usłudze Microsoft Defender jest Włączone.

Krok 3. Tworzenie i przypisywanie zasad zgodności w Intune

Kliknij Create i przypisz politykę zgodności, aby ustawić poziom ryzyka urządzenia. Użyj następujących ustawień specyficznych dla usługi Defender for Endpoint:

  • Platforma: wybierz pozycję Windows 10 i nowsze.
  • Typ profilu: Jeśli ta opcja jest dostępna, wybierz politykę zgodności Windows 10/11.
  • Ustawienia zgodności: Rozwiń Ochrona punktu końcowego w usłudze Microsoft Defender i ustaw Wymagaj, aby urządzenie było na poziomie lub poniżej poziomu ryzyka maszyny do maksymalnego poziomu ryzyka, który pozwala Twoja organizacja:
    • Jasne: ten poziom jest najbezpieczniejszy. Urządzenie nie może mieć żadnych istniejących zagrożeń i jednocześnie korzystać z zasobów organizacyjnych. Jeśli zostaną znalezione jakiekolwiek zagrożenia, urządzenie zostanie ocenione jako niezgodne.
    • Niski: urządzenie jest zgodne, jeśli istnieją tylko zagrożenia niskiego poziomu. Urządzenia ze średnim lub wysokim poziomem zagrożenia nie są zgodne.
    • Średni: urządzenie jest zgodne, jeśli zagrożenia znalezione na urządzeniu są niskie lub średnie. W przypadku wykrycia zagrożeń wysokiego poziomu urządzenie zostanie określone jako niezgodne.
    • Wysoki: ten poziom jest najmniej bezpieczny i dopuszcza wszystkie poziomy zagrożeń. Używaj go tylko wtedy, gdy chcesz zgłaszać ryzyko, nie powodując niezgodności urządzeń ze względu na poziom zagrożenia.
  • Działania w przypadku niezgodności: Ustalić odpowiednie harmonogramy i działania dostosowane do swojej organizacji. Intune domyślnie dodaje Oznaczenie urządzenia jako niezgodne , ale możesz zmienić jego harmonogram i dodać inne akcje.
  • Zadania: Zacznij od grupy testowej. Po zweryfikowaniu wyników zgodności urządzeń rozszerzyj przypisanie na zamierzonych użytkowników lub urządzenia.

Stwórz politykę i poświadcz, że urządzenia testowe raportują oczekiwany status przed skonfigurowaniem Dostępu Warunkowego.

Krok 4. Tworzenie zasad dostępu warunkowego Microsoft Entra

Wskazówka

Najpierw utwórz politykę w trybie tylko raportowania . Polityka wymagająca zgodności wszystkich użytkowników i zasobów może blokować dostęp, jeśli jej zakres lub wykluczenia są nieprawidłowe.

Postępuj Wymagaj zgodności urządzenia z dostępem warunkowym. Na stronie Dostęp warunkowy | Zasady w centrum administracyjnym Microsoft Entra pod adresem https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity utwórz zasadę z następującymi ustawieniami:

  • Użytkownicy lub tożsamości obciążeń:
    • Uwzględnij: Wybierz opcję Wszyscy użytkownicy.
    • Wyklucz: Wybierz konta dostępu awaryjnego w organizacji. Jeśli używasz usługi Microsoft Entra Connect lub Microsoft Entra Connect Cloud Sync, wyklucz również rolę katalogową Konta synchronizacji katalogów.
  • Docelowe zasoby: W sekcji Zasoby (dawniej aplikacje chmurowe) wybierz Wszystkie zasoby (dawniej 'Wszystkie aplikacje chmurowe').
  • Przyznaj: Wybierz Przyznaj dostęp, a następnie wybierz Wymagaj, aby urządzenie było oznaczone jako zgodne z zasadami.
  • Włącz politykę: Wybierz Tylko raportowanie.

Utwórz zasady. Po potwierdzeniu oczekiwanych wyników w trybie tylko raportowania, edytuj politykę i zmień opcję Włącz politykę na Włączone.

Uwaga

  • Kontrola "Wymagaj, aby urządzenie było oznaczone jako zgodne" nie blokuje rejestracji w usłudze Intune.
  • Nie musisz wykluczać aplikacji Ochrona punktu końcowego w usłudze Microsoft Defender dla systemów Android i iOS (identyfikator aplikacji dd47d17a-3194-4d86-bfd5-c6ae6f5651e3) z zasad dotyczących zgodnych urządzeń. Aplikacja może zgłaszać stan bezpieczeństwa urządzenia do Dostępu Warunkowego.

Pełny workflow integracji można znaleźć w Configure Ochrona punktu końcowego w usłudze Microsoft Defender with Intune.