Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ta procedura umożliwia zaimplementowanie dostępu warunkowego dla Ochrona punktu końcowego w usłudze Microsoft Defender za pomocą Microsoft Intune i Microsoft Entra ID.
Przed rozpoczęciem
Ostrzeżenie
Należy pamiętać, że Microsoft Entra zarejestrowanych urządzeń nie są obsługiwane w tym scenariuszu. Obsługiwane są tylko Intune zarejestrowanych urządzeń.
Musisz się upewnić, że wszystkie urządzenia są zarejestrowane w Intune. Aby zarejestrować urządzenia w Intune, możesz użyć dowolnej z następujących opcji:
- ADMINISTRACJA IT: Aby uzyskać więcej informacji na temat włączania automatycznej rejestracji, zobacz Włączanie automatycznej rejestracji systemu Windows.
- Użytkownik końcowy: aby uzyskać więcej informacji na temat rejestrowania urządzenia Windows 10 i Windows 11 w Intune, zobacz Rejestrowanie urządzenia z systemem Windows w Intune.
- Alternatywa dla użytkownika końcowego: Aby uzyskać więcej informacji na temat dołączania do domeny Microsoft Entra, zobacz Instrukcje: planowanie implementacji dołączania Microsoft Entra.
Istnieją kroki, które należy wykonać w portalu Microsoft Defender, portalu Intune i centrum administracyjne Microsoft Entra.
Ważne jest, aby zanotować role wymagane do uzyskania dostępu do tych portali i zaimplementować dostęp warunkowy:
- Microsoft Defender portalu: aby włączyć integrację, musisz zalogować się przy użyciu odpowiedniej roli. Zobacz Opcje uprawnień.
- Microsoft Intune centrum administracyjnego: musisz zalogować się przy użyciu uprawnień administratora zabezpieczeń z uprawnieniami do zarządzania.
- centrum administracyjne Microsoft Entra: musisz zalogować się jako administrator zabezpieczeń lub administrator dostępu warunkowego.
Ważna
Firma Microsoft rekomenduje używanie ról z najmniejszą liczbą uprawnień. Pomaga to zwiększyć bezpieczeństwo organizacji. Administrator globalny to rola o wysokim poziomie uprawnień, która powinna być ograniczona do scenariuszy awaryjnych, gdy nie można użyć istniejącej roli.
Potrzebne jest środowisko Microsoft Intune z urządzeniami Intune zarządzanymi i przyłączonymi Microsoft Entra Windows 10 i Windows 11.
Wykonaj następujące kroki, aby włączyć dostęp warunkowy dla Ochrona punktu końcowego w usłudze Microsoft Defender przy użyciu Microsoft Intune i Microsoft Entra ID:
- Włącz połączenie Microsoft Intune w portalu Microsoft Defender.
- Włącz integrację usługi Defender for Endpoint w centrum administracyjnym Microsoft Intune.
- Utwórz i przypisz zasady zgodności w Intune.
- Utwórz zasady dostępu warunkowego Microsoft Entra.
Krok 1. Włączanie połączenia Microsoft Intune
W portalu Microsoft Defender pod adresem https://security.microsoft.comprzejdź do pozycjiUstawienia>systemu>Punkty końcowe>Ogólne>funkcje zaawansowane. Aby przejść bezpośrednio do strony Funkcje zaawansowane , użyj polecenia https://security.microsoft.com/securitysettings/endpoints/integration.
Na stronie Funkcje zaawansowane sprawdź, czy Microsoft Intune ustawienie połączenia jest włączone. W razie potrzeby przesuń przełącznik do pozycji Włączone, a następnie wybierz pozycję Zapisz preferencje.
Krok 2. Włączanie integracji usługi Defender for Endpoint w Intune
Wykonaj następujące kroki, aby włączyć integrację oceny zasad zgodności Ochrona punktu końcowego w usłudze Microsoft Defender w centrum administracyjnym Microsoft Intune.
W centrum administracyjnym Microsoft Intune pod adresem https://intune.microsoft.comwybierz pozycjęKonfiguracja> punktu końcowego w sekcji >Ochrona punktu końcowego w usłudze Microsoft Defender. Lub, aby przejść bezpośrednio do zabezpieczeń punktu końcowego | Ochrona punktu końcowego w usłudze Microsoft Defender strony użyj polecenia https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp.
Zabezpieczenia punktu końcowego | Ochrona punktu końcowego w usłudze Microsoft Defender stronę w sekcji Ocena zasad zgodności przesuń pozycję Połącz urządzenia z systemem Windows w wersji 10.0.15063 lub nowszej, aby Ochrona punktu końcowego w usłudze Microsoft Defender przełącz do pozycji Włączone.
Wybierz pozycję Zapisz w górnej części strony.
Krok 3. Tworzenie i przypisywanie zasad zgodności w Intune
Aby utworzyć i przypisać zasady zgodności w usłudze Intune, zobacz Tworzenie zasad zabezpieczeń punktu końcowego (zostanie otwarta na nowej karcie w dokumentacji usługi Intune). Podczas tworzenia nowych zasad wybierz następujące opcje:
- Platforma: wybierz pozycję Windows 10 i nowsze.
- Typ profilu: wybierz zasady zgodności Windows 10/11.
-
Podstawowe informacje: Skonfiguruj następujące ustawienia:
- Nazwa: wprowadź unikatową, opisową nazwę zasad.
- Opis: wprowadź opcjonalny opis.
-
Ustawienia zgodności: rozwiń Ochrona punktu końcowego w usłudze Microsoft Defender. Ustaw pozycję Wymagaj, aby urządzenie było na poziomie zagrożenia urządzenia lub na poziomie zagrożenia urządzenia na preferowanym poziomie:
- Jasne: ten poziom jest najbezpieczniejszy. Urządzenie nie może mieć żadnych istniejących zagrożeń i nadal uzyskiwać dostępu do zasobów firmy. Jeśli zostaną znalezione jakiekolwiek zagrożenia, urządzenie zostanie ocenione jako niezgodne.
- Niski: urządzenie jest zgodne, jeśli istnieją tylko zagrożenia niskiego poziomu. Urządzenia ze średnim lub wysokim poziomem zagrożenia nie są zgodne.
- Średni: urządzenie jest zgodne, jeśli zagrożenia znalezione na urządzeniu są niskie lub średnie. W przypadku wykrycia zagrożeń wysokiego poziomu urządzenie zostanie określone jako niezgodne.
- Wysoki: Ten poziom jest najmniej bezpieczny i umożliwia korzystanie ze wszystkich poziomów zagrożeń. Dlatego urządzenia o wysokim, średnim lub niskim poziomie zagrożenia są uważane za zgodne.
-
Akcje dotyczące niezgodności: następujące ustawienia są już skonfigurowane (i nie można ich zmienić):
- Akcja: Oznaczanie niezgodnego urządzenia.
- Harmonogram (dni po niezgodności): Natychmiast. Możesz dodać następujące akcje:
-
Wyślij wiadomość e-mail do użytkownika końcowego: Dostępne są następujące opcje:
- Harmonogram (dni po niezgodności): wartość domyślna to 0, ale możesz wprowadzić inną wartość do 365.
- Szablon wiadomości: wybierz pozycję Brak wybrany , aby znaleźć i wybrać szablon.
- Dodatkowi adresaci (za pośrednictwem poczty e-mail): wybierz pozycję Brak wybrany do znalezienia i wybierz Microsoft Entra grup do powiadomienia.
- Dodaj listę urządzeń do wycofania: Jedyną dostępną opcją jest Harmonogram (dni po niezgodności): wartość domyślna to 0, ale możesz wprowadzić inną wartość do 365. Aby usunąć akcję, wybierz pozycję ...>Usuń wpis. Może być konieczne użycie poziomego paska przewijania, aby zobaczyć ....
-
Przypisania: Skonfiguruj następujące ustawienia:
-
Sekcja Dołączone grupy : Wybierz jedną z następujących opcji:
- Dodaj grupy: wybierz co najmniej jedną grupę do uwzględnienia.
- Dodawanie wszystkich użytkowników
- Dodawanie wszystkich urządzeń
- Wykluczone grupy: wybierz pozycję Dodaj grupy , aby określić grupy do wykluczenia.
-
Sekcja Dołączone grupy : Wybierz jedną z następujących opcji:
Na karcie Przeglądanie i tworzenie przejrzyj ustawienia, a następnie wybierz pozycję Utwórz.
Krok 4. Tworzenie zasad dostępu warunkowego Microsoft Entra
Porada
Poniższa procedura wymaga roli administratora dostępu warunkowego w Microsoft Entra ID.
Wykonaj następujące kroki, aby utworzyć zasady dostępu warunkowego w Microsoft Entra ID.
W centrum administracyjnym Microsoft Intune pod adresem https://intune.microsoft.comprzejdź do sekcji >dostępu warunkowego. Możesz też przejść bezpośrednio do dostępu warunkowego | Strona przeglądów , użyj polecenia https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Overview/menuId//fromNav/Identity.
W dostępie warunkowym | Strona Przegląd wybierz pozycję Zasady. Możesz też przejść bezpośrednio do dostępu warunkowego | Strona zasad użyj polecenia https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity.
W dostępie warunkowym | Na stronie Zasady wybierz pozycję Nowe zasady.
Skonfiguruj następujące ustawienia na stronie Nowe zasady dostępu warunkowego , która zostanie otwarta:
Nazwa: wprowadź unikatową, opisową nazwę.
Sekcja Przypisania: Skonfiguruj następujące ustawienia:
-
Użytkownicy, agenci lub tożsamości obciążenia: wybierz link, a następnie skonfiguruj następujące wyświetlane ustawienia:
- Do czego mają zastosowanie te zasady?: Wybierz pozycję Użytkownicy i grupy
- Karta Dołączanie : wybierz pozycję Wszyscy użytkownicy.
- Karta Wykluczanie :
- Wybierz pozycję Użytkownicy i grupy, a następnie znajdź i wybierz awaryjne konta administratorów organizacji.
- Jeśli używasz rozwiązań tożsamości hybrydowej, takich jak Microsoft Entra Connect lub Microsoft Entra Connect Cloud Sync, wybierz pozycję Role katalogu, a następnie wybierz pozycję Konta synchronizacji katalogów.
-
Zasoby docelowe: wybierz link, a następnie skonfiguruj następujące wyświetlane ustawienia:
- Wybierz, do czego mają zastosowanie te zasady: wybierz pozycję Sprawdź zasoby (dawniej aplikacje w chmurze ).
- Karta Dołączanie: wybierz pozycję Wszystkie zasoby (dawniej "Wszystkie aplikacje w chmurze").
-
Użytkownicy, agenci lub tożsamości obciążenia: wybierz link, a następnie skonfiguruj następujące wyświetlane ustawienia:
Sekcja Kontrolki dostępu: Skonfiguruj następujące ustawienia:
-
Udziel: wybierz link, a następnie skonfiguruj następujące ustawienia w wyświetlonym menu wysuwowym Udzielanie :
Sprawdź , czy wybrano opcję Udziel dostępu , a następnie wybierz pozycję Wymagaj, aby urządzenie było oznaczone jako zgodne.
Po zakończeniu pracy z wysuwem Udzielanie wybierz pozycję Wybierz.
-
Udziel: wybierz link, a następnie skonfiguruj następujące ustawienia w wyświetlonym menu wysuwowym Udzielanie :
Sekcja Włącz zasady : sprawdź, czy wybrano pozycję Tylko raport .
Po zakończeniu na stronie Nowe zasady dostępu warunkowego wybierz pozycję Utwórz.
Po potwierdzeniu ustawień przy użyciu wpływu zasad lub trybu tylko do raportu zmodyfikuj ustawienie Włącz zasady w zasadach z pozycji Tylko raport na Włączone:
Aby zmodyfikować zasady, przejdź do pozycji Dostęp warunkowy | Na stronie Zasady wybierz https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identityzasady z listy, klikając wartość Nazwa zasad . Na karcie Szczegóły zasad w wyświetlonym wysuwu szczegółów wybierz pozycję Edytuj.
Uwaga
Możesz użyć aplikacji Ochrona punktu końcowego w usłudze Microsoft Defender wraz z kontrolkami Zatwierdzona aplikacja kliencka, Zasady ochrony aplikacji i Zgodne urządzenie (Wymagaj, aby urządzenie było oznaczone jako zgodne) w Microsoft Entra zasad dostępu warunkowego. Podczas konfigurowania dostępu warunkowego nie jest wymagane wykluczenie aplikacji Ochrona punktu końcowego w usłudze Microsoft Defender. Chociaż Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Android & iOS (App IDdd47d17a-3194-4d86-bfd5-c6ae6f5651e3) nie jest zatwierdzoną aplikacją, może zgłaszać stan zabezpieczeń urządzeń we wszystkich trzech uprawnieniach udzielania.
Aby uzyskać więcej informacji, zobacz Wymuszanie zgodności dla Ochrona punktu końcowego w usłudze Microsoft Defender z dostępem warunkowym w Intune.