Configure o Acesso Condicional com Microsoft Defender para Ponto de Extremidade

Você pode usar os sinais de risco do dispositivo do Microsoft Defender para Ponto de Extremidade com as políticas de conformidade do Microsoft Intune e o Acesso condicional do Microsoft Entra. Dispositivos que excedem o limite de risco selecionado são marcados como não conformes, e o Acesso Condicional pode bloqueá-los dos recursos organizacionais.

A configuração se aplica a dispositivos Windows registrados no Intune que estão integrados ao Defender para Endpoint. Antes de começar, revise os requisitos de licença, matrícula e vagas nos Pré-requisitos.

Pré-requisitos

Certifique-se de que seu ambiente atenda aos seguintes requisitos:

Aviso

Crie uma política de conformidade com o Intune e confirme que pelo menos um dispositivo de teste reporta como compatível antes de ativar a política de Acesso Condicional. Sem uma política de conformidade funcional, o Acesso Condicional não pode avaliar a conformidade dos dispositivos como previsto e pode bloquear o acesso inesperadamente.

  • Licenças: Uma assinatura do Microsoft Defender para Ponto de Extremidade, uma assinatura do Microsoft Intune e uma licença Microsoft Entra ID P1 ou P2 para Acesso Condicional.
  • Microsoft Intune: O Intune é um produto separado que não faz parte do Defender for Endpoint e não está incluído em todas as assinaturas. Você precisa de uma assinatura que inclua o Intune, ou pode comprá-la separadamente como uma assinatura independente ou complemento. Para obter mais informações, confira Licenciamento do Microsoft Intune.
  • Dispositivos: Dispositivos com Windows 10 ou versões posteriores registrados com Microsoft Entra ID, registrados no Intune e integrados ao Defender para o Endpoint. Dispositivos registrados no Microsoft Entra são suportados quando estão registrados no Intune. Para registrar dispositivos, use o registro automático do Windows ou peça para que os usuários registrem seus dispositivos Windows no Intune. Para planejamento de identidade de dispositivo, veja Planeje a implantação do seu dispositivo Microsoft Entra.

Use as seguintes funções ou permissões personalizadas equivalentes:

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização. O Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não for possível usar uma função existente.

Configurar o Acesso Condicional com base no risco do dispositivo

Complete os seguintes passos para usar o Defender para risco de dispositivo Endpoint no Acesso Condicional:

Passo 1: Ative a Conexão Microsoft Intune

Siga as instruções de conexão do serviço em Conectar o Defender para Endpoint ao Intune.

Na página Outras opções do portal Microsoft Defender em https://security.microsoft.com/securitysettings/endpoints/integration, verifique se a Conexão Microsoft Intune está Ativada. Se você alterar a configuração, selecione Salvar preferências.

Na página de segurança do endpoint | Defender for Endpoint no centro de administração do Microsoft Intune em https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, verifique se o status da conexão está ativado. O status pode levar até 15 minutos para ser atualizado.

Etapa 2: ativar a integração do Defender for Endpoint no Intune

Siga Configurar configurações de integração. Na página Segurança de ponto de extremidade | Microsoft Defender para Ponto de Extremidade no centro de administração do Microsoft Intune em https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, verifique as seguintes configurações:

  • O status da conexão está Ativado.
  • Na seção de avaliação de políticas de conformidade, verifique se Conectar dispositivos Windows ao Microsoft Defender para Ponto de Extremidade está Ativado.

Etapa 3: criar e atribuir a política de conformidade no Intune

Siga Criar e atribuir uma política de conformidade para definir o nível de risco do dispositivo. Use as seguintes configurações específicas do Defender para Ponto de Extremidade:

  • Plataforma: selecione Windows 10 e posteriores.
  • Tipo de perfil: Se essa opção estiver disponível, selecione política de conformidade do Windows 10/11.
  • Configurações de conformidade: Expanda o Microsoft Defender para Ponto de Extremidade e defina Exigir que o dispositivo esteja na ou abaixo da pontuação de risco de máquina até o nível máximo de risco permitido pela sua organização:
    • Limpar: este é o nível mais seguro. O dispositivo não pode ter ameaças existentes e ainda assim acessar recursos organizacionais. Se nenhuma ameaça for encontrada, o dispositivo será avaliado como não compatível.
    • Baixo: o dispositivo estará em conformidade se apenas ameaças de nível baixo existirem. Dispositivos com níveis de ameaça médios ou altos não estão em conformidade.
    • Médio: o dispositivo estará em conformidade se as ameaças encontradas no dispositivo forem de nível baixo ou médio. Se ameaças de nível alto forem detectadas, o dispositivo será determinado como não compatível.
    • Alta: este nível é o menos seguro e permite todos os níveis de ameaça. Use apenas quando quiser reportar riscos sem tornar os dispositivos não conformes com base no nível de ameaça.
  • Ações para não conformidade: Configure o momento e as ações apropriadas para sua organização. O Intune adiciona Marcar dispositivo como não compatível por padrão, mas você pode alterar seu agendamento e adicionar outras ações.
  • Tarefas: Comece com um grupo de teste. Depois de validar os resultados da conformidade do dispositivo, expanda a atribuição para os usuários ou dispositivos pretendidos.

Crie a política e confirme que os dispositivos de teste reportam o status esperado antes de configurar o Acesso Condicional.

Etapa 4: Criar uma política de Acesso Condicional do Microsoft Entra

Dica

Crie a política primeiro no modo Somente relatório. Uma política que exija conformidade para todos os usuários e recursos pode bloquear o acesso se seu escopo ou exclusões estiverem incorretos.

Siga Exigir conformidade do dispositivo com o Acesso Condicional. Na página de Políticas de Acesso Condicional | No centro de administração do centro de administração do Microsoft Entra em https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity, crie uma política com as seguintes configurações:

  • Identidades de usuários ou cargas de trabalho:
    • Em Incluir: selecione Todos os usuários.
    • Excluir: Selecione as contas de acesso de emergência da sua organização. Se você usa o Microsoft Entra Connect ou o Microsoft Entra Connect Cloud Sync, exclua também a função de diretório Contas de Sincronização de Diretório.
  • Recursos de destino: Em Recursos (anteriormente aplicativos em nuvem), selecione Todos os recursos (anteriormente 'Todos os aplicativos em nuvem').
  • Conceder: Selecione Conceder acesso e depois selecione Exigir que o dispositivo seja marcado como conforme.
  • Ativar política: Selecione Somente Relatório.

Crie a política. Depois de confirmar os resultados esperados no modo apenas relatório, edite a política e mude Habilitar a política para Ativado.

Observação

  • O controle Exigir que o dispositivo seja marcado como em conformidade não bloqueia o registro no Intune.
  • Você não precisa excluir o aplicativo Microsoft Defender para Ponto de Extremidade para Android e iOS (ID dd47d17a-3194-4d86-bfd5-c6ae6f5651e3do app) das políticas de dispositivos compatíveis. O aplicativo pode reportar a postura de segurança do dispositivo para o Acesso Condicional.

Para o fluxo de trabalho completo de integração, veja Configurar Microsoft Defender para Ponto de Extremidade com Intune.