Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Use este procedimento para implementar o Acesso Condicional para Microsoft Defender para Ponto de Extremidade com Microsoft Intune e Microsoft Entra ID.
Antes de começar
Aviso
É importante ter em atenção que Microsoft Entra dispositivos registados não são suportados neste cenário. Apenas são suportados Intune dispositivos inscritos.
Tem de se certificar de que todos os seus dispositivos estão inscritos no Intune. Pode utilizar qualquer uma das seguintes opções para inscrever dispositivos no Intune:
- Administração de TI: para obter mais informações sobre como ativar a inscrição automática, consulte Ativar a inscrição automática do Windows.
- Utilizador final: para obter mais informações sobre como inscrever o seu dispositivo Windows 10 e Windows 11 no Intune, consulte Inscrever o seu dispositivo Windows no Intune.
- Alternativa ao utilizador final: para obter mais informações sobre como associar um domínio Microsoft Entra, consulte Como: Planear a implementação da associação Microsoft Entra.
Existem passos que terá de seguir no portal do Microsoft Defender, no portal do Intune e centro de administração do Microsoft Entra.
É importante ter em atenção as funções necessárias para aceder a estes portais e implementar o Acesso Condicional:
- Microsoft Defender portal: tem de iniciar sessão com uma função adequada para ativar a integração. Veja Opções de permissão.
- Microsoft Intune centro de administração: tem de iniciar sessão com direitos de Administrador de Segurança com permissões de gestão.
- centro de administração do Microsoft Entra: tem de iniciar sessão como Administrador de Segurança ou administrador de Acesso Condicional.
Importante
A Microsoft recomenda que você use funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização. O Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não for possível usar uma função existente.
Precisa de um ambiente Microsoft Intune com Intune dispositivos de Windows 10 e Windows 11 geridos e associados Microsoft Entra.
Execute as seguintes etapas para habilitar o Acesso Condicional para Microsoft Defender para Ponto de Extremidade com Microsoft Intune e Microsoft Entra ID:
- Ative a ligação Microsoft Intune no portal do Microsoft Defender.
- Ative a integração do Defender para Endpoint no centro de administração do Microsoft Intune.
- Crie e atribua a política de conformidade no Intune.
- Crie uma política de Acesso Condicional Microsoft Entra.
Passo 1: ativar a ligação Microsoft Intune
No portal Microsoft Defender em https://security.microsoft.com, aceda aDefinições> do Sistema>Pontos Finais Funcionalidades Avançadas>Gerais>. Em alternativa, para aceder diretamente à página Funcionalidades avançadas , utilize https://security.microsoft.com/securitysettings/endpoints/integration.
Na página Funcionalidades avançadas, verifique se a definição de ligação Microsoft Intune está Ativada. Se necessário, deslize o botão de alternar para Ativado e, em seguida, selecione Guardar preferências.
Passo 2: ativar a integração do Defender para Endpoint no Intune
Execute as etapas a seguir para habilitar a integração de avaliação da política de conformidade Microsoft Defender para Ponto de Extremidade no centro de administração do Microsoft Intune.
No centro de administração do Microsoft Intune em https://intune.microsoft.com, selecione a secção > de Segurança> do ponto final Microsoft Defender para Ponto de Extremidade. Em alternativa, para aceder diretamente à segurança do Ponto final | Microsoft Defender para Ponto de Extremidade página, utilize https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp.
Na segurança do Ponto Final | Microsoft Defender para Ponto de Extremidade página, na secção Avaliação da política de conformidade, deslize a versão 10.0.15063 e superior de dispositivos Windows para Microsoft Defender para Ponto de Extremidade alternar para Ativado.
Selecione Guardar na parte superior da página.
Passo 3: criar e atribuir a política de conformidade no Intune
Para criar e atribuir a política de conformidade no Intune, consulte Criar uma política de segurança de ponto de extremidade (abre em uma nova guia na documentação do Intune). Ao criar uma nova política, escolha as seguintes opções:
- Plataforma: selecione Windows 10 e posteriores.
- Tipo de perfil: selecione política de conformidade Windows 10/11.
-
Noções básicas: definir as seguintes configurações:
- Nome: insira um nome exclusivo e descritivo para a política.
- Descrição: introduza uma descrição opcional.
-
Configurações de conformidade: expanda Microsoft Defender para Ponto de Extremidade. Defina Exigir que o dispositivo esteja no nível de ameaça do dispositivo ou em seu nível preferencial:
- Limpar: este é o nível mais seguro. O dispositivo não pode ter ameaças existentes e ainda aceder aos recursos da empresa. Se nenhuma ameaça for encontrada, o dispositivo será avaliado como não compatível.
- Baixo: o dispositivo estará em conformidade se apenas ameaças de nível baixo existirem. Os dispositivos com níveis de ameaça médios ou elevados não estão em conformidade.
- Médio: o dispositivo estará em conformidade se as ameaças encontradas no dispositivo forem de nível baixo ou médio. Se ameaças de nível alto forem detectadas, o dispositivo será determinado como não compatível.
- Elevado: este nível é o menos seguro e permite todos os níveis de ameaça. Assim, os dispositivos com níveis de ameaça elevados, médios ou baixos são considerados conformes.
-
Ações de não conformidade: as seguintes configurações já estão configuradas (e você não pode alterá-las):
- Ação: marque o dispositivo como não conforme.
- Agenda (dias após a não conformidade): imediatamente. Pode adicionar as seguintes ações:
-
Enviar email para o usuário final: As seguintes opções estão disponíveis:
- Agenda (dias após a não conformidade): o valor predefinido é 0, mas pode introduzir um valor diferente até 365.
- Modelo de mensagem: selecione Nenhum selecionado para localizar e selecionar um modelo.
- Destinatários adicionais (por e-mail): selecione Nenhum selecionado para localizar e selecionar Microsoft Entra grupos a notificar.
- Adicionar dispositivo para extinguir lista: a única opção disponível é Agendar (dias após a não conformidade): o valor predefinido é 0, mas pode introduzir um valor diferente até 365. Para eliminar uma ação, selecione ...>Eliminar na entrada. Poderá ter de utilizar a barra de deslocamento horizontal para ver ....
-
Atribuições: definir as seguintes configurações:
-
Secção Grupos incluídos : selecione uma das seguintes opções:
- Adicionar grupos: selecione um ou mais grupos a incluir.
- Adicionar todos os utilizadores
- Adicionar todos os dispositivos
- Grupos excluídos: selecione Adicionar grupos para especificar grupos a excluir.
-
Secção Grupos incluídos : selecione uma das seguintes opções:
Na guia Examinar + criar, examine as configurações e selecione Criar.
Passo 4: Criar uma política de Acesso Condicional Microsoft Entra
Dica
O procedimento seguinte requer a função Administrador de Acesso Condicional no Microsoft Entra ID.
Execute as etapas a seguir para criar uma política de Acesso Condicional no Microsoft Entra ID.
No centro de administração do Microsoft Intune em https://intune.microsoft.com, aceda à secção >Acesso condicional. Em alternativa, para aceder diretamente ao Acesso Condicional | Página de descrição geral , utilize https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Overview/menuId//fromNav/Identity.
No Acesso Condicional | Página Descrição geral , selecione Políticas. Em alternativa, aceda diretamente ao Acesso Condicional | Página Políticas , utilize https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity.
No Acesso Condicional | Página Políticas , selecione Nova política.
Configure as seguintes definições na página Nova política de acesso condicional que é aberta:
Nome: introduza um nome exclusivo e descritivo.
Secção Atribuições : Configure as seguintes definições:
-
Utilizadores, agentes ou identidades de carga de trabalho: selecione a ligação e, em seguida, configure as seguintes definições apresentadas:
- A que se aplica esta política?: Selecione Utilizadores e grupos
- Separador Incluir : selecione Todos os utilizadores.
- Separador Excluir :
- Selecione Utilizadores e grupos e, em seguida, localize e selecione as contas de administração de emergência "break glass" da sua organização.
- Se utilizar soluções de identidade híbrida, como o Microsoft Entra Connect ou o Microsoft Entra Connect Cloud Sync, selecione Funções de diretório e, em seguida, selecione Contas de Sincronização de Diretórios.
-
Recursos de destino: selecione a ligação e, em seguida, configure as seguintes definições apresentadas:
- Selecione o que esta política se aplica a: Verificar se a opção Recursos (anteriormente aplicações na cloud) está selecionada.
- Separador Incluir : selecione Todos os recursos (anteriormente "Todas as aplicações na cloud").
-
Utilizadores, agentes ou identidades de carga de trabalho: selecione a ligação e, em seguida, configure as seguintes definições apresentadas:
Secção Controlos de acesso : Configurar as seguintes definições:
-
Concessão: selecione a ligação e, em seguida, configure as seguintes definições na lista de opções Conceder que é aberta:
Verifique se Conceder acesso está selecionado e, em seguida, selecione Exigir que o dispositivo seja marcado como conforme.
Quando tiver terminado a lista de opções Conceder , selecione Selecionar.
-
Concessão: selecione a ligação e, em seguida, configure as seguintes definições na lista de opções Conceder que é aberta:
Secção Ativar política : verifique se a opção Apenas relatório está selecionada.
Quando tiver terminado na página Nova política de acesso condicional , selecione Criar.
Depois de confirmar as definições com o impacto da política ou o modo apenas de relatório, modifique a definição Ativar política na política de Apenas Relatório para Ativado:
Para modificar a política, aceda a Acesso Condicional | Página Políticas em https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity, selecione a política na lista ao clicar no valor Nome da política . No separador Detalhes da política da lista de opções de detalhes que é aberta, selecione Editar.
Observação
Pode utilizar a aplicação Microsoft Defender para Ponto de Extremidade juntamente com a aplicação Cliente Aprovado, a política de Proteção de Aplicações e os controlos Dispositivo Compatível (Exigir que o dispositivo seja marcado como conforme) no Microsoft Entra políticas de Acesso Condicional. Não é necessária exclusão para a aplicação Microsoft Defender para Ponto de Extremidade durante a configuração do Acesso Condicional. Embora Microsoft Defender para Ponto de Extremidade no Android & iOS (ID dd47d17a-3194-4d86-bfd5-c6ae6f5651e3da Aplicação) não seja uma aplicação aprovada, pode comunicar a postura de segurança do dispositivo nas três permissões de concessão.
Para obter mais informações, confira Impor a conformidade no Microsoft Defender para Ponto de Extremidade com o acesso condicional no Intune.