Integração de Controle de Acesso de Rede (NAC) com o Intune

O Intune se integra a parceiros de controle de acesso à rede (NAC) para ajudar as organizações a protegerem os dados corporativos quando os dispositivos tentam acessar os recursos locais.

Observação

O serviço de recuperação de conformidade foi lançado em julho de 2021 e substituiu o serviço anterior do Intune NAC. O Microsoft Intune está fornecendo suporte para o serviço NAC herdado do Intune até 31 de março de 2024. Nossos parceiros NAC estão fazendo a transição para o serviço de recuperação de conformidade e incluem:

  • ExtremeCloud Universal ZTNA
  • Extreme Networks ExtremeCloud IQ-Site Engine versão 24.2
  • Cisco ISE 3.1 e posterior
  • Citrix Gateway 13.0-84.11 e posterior
  • Citrix Gateway 13.1-12.50 e posterior
  • Gerenciador de Políticas de Acesso F5 BIG-IP 14.1.5.2 e posterior
  • Gerenciador de Políticas de Acesso F5 BIG-IP 15.1.7 e posterior
  • Gerenciador de Políticas de Acesso F5 BIG-IP 16.1.3.1 e posterior
  • Gerenciador de Política de Acesso de BIG-IP da F5 17.0 e posterior
  • Ivanti Connect Secure 9.1R16 e posterior
  • Aruba ClearPass com extensão do Microsoft Intune v6 e posterior
  • Forescout eyeExtend Microsoft Module v1.0.1 e posterior
  • Portnox Cloud
  • Fortinet FortiNAC 9.4.x
  • Fortinet FortiNAC-F 7.x e posterior

Substituiremos o serviço NAC do Intune no futuro, portanto, recomendamos que você migre para o serviço de recuperação de conformidade para evitar a interrupção do serviço. Entre em contato com seu provedor de soluções NAC se você tiver dúvidas sobre o serviço de recuperação de conformidade ou impacto para seu locatário. Para obter mais informações e atualizações sobre o serviço de recuperação de conformidade e parceiros NAC, consulte Microsoft Tech Community: Novo serviço Microsoft Intune para controle de acesso à rede.

Como soluções do Intune e de NAC ajudam a proteger os recursos da sua organização?

Soluções NAC verificam o registro do dispositivo e o estado de conformidade com o Intune para tomar decisões de controle de acesso. Se o dispositivo não estiver registrado ou se estiver registrado e não estiver em conformidade com as políticas de conformidade do dispositivo do Intune, ele deverá ser redirecionado para o Intune para registro ou verificação de conformidade do dispositivo.

Exemplo

Se o dispositivo for registrado e estiver em conformidade com o Intune, a solução NAC deverá permitir que o dispositivo acesse os recursos corporativos. Por exemplo, os usuários podem ter acesso autorizado ou negado ao tentar acessar recursos corporativos de Wi-Fi ou VPN.

Comportamentos do recurso

Dispositivos que estão realizando sincronizações ativamente com o Intune não podem mudar de Em conformidade / Não em conformidade para Não Sincronizado (ou Desconhecido). O estado Desconhecido é reservado para dispositivos recém-registrados que ainda não foram avaliados quanto à conformidade.

Para dispositivos com acesso bloqueado aos recursos, o serviço de bloqueio deve redirecionar todos os usuários para o portal de gerenciamento para determinar por que o dispositivo está bloqueado. Se os usuários visitarem essa página, seus dispositivos serão reavaliados sincronicamente para fins de conformidade.

NAC e Acesso Condicional

O NAC trabalha junto com o Acesso Condicional para fornecer decisões de controle de acesso. Para obter mais detalhes, confira Maneiras comuns de usar o Acesso Condicional com o Intune.

Como funciona a integração de NAC

A lista a seguir é uma visão geral sobre como funciona a integração de NAC quando integrada ao Intune. As três primeiras etapas, 1 a 3, explicam o processo de integração. Depois que a solução de NAC estiver integrada ao Intune, as etapas 4 a 9 descrevem a operação em andamento.

Imagem conceitual de como o NAC funciona com o Intune

  1. Registre a solução de parceiro NAC com o Microsoft Entra ID e conceda permissões delegadas à API NAC do Intune.
  2. Configure a solução de parceiro NAC com as configurações adequadas, incluindo a URL de descoberta do Intune.
  3. Configure a solução de parceiro NAC para autenticação de certificado.
  4. O usuário se conecta ao ponto de acesso Wi-Fi corporativo ou faz uma solicitação de conexão VPN.
  5. A solução de parceiro NAC encaminha as informações do dispositivo para o Intune e pergunta ao Intune sobre o registro do dispositivo e o estado de conformidade.
  6. Se o dispositivo não estiver em conformidade ou não estiver registrado, a solução de parceiro NAC instrui o usuário a registrar ou corrigir a conformidade do dispositivo.
  7. O dispositivo tenta verificar novamente o estado de conformidade e registro quando aplicável.
  8. Quando o dispositivo estiver registrado e em conformidade, a solução de parceiro NAC obtém o estado do Intune.
  9. A conexão foi estabelecida com êxito, permitindo que o dispositivo acesse os recursos corporativos.

Observação

As soluções de parceiro do NAC normalmente criam dois tipos de consulta ao Intune diferentes para perguntar sobre o estado de conformidade do dispositivo:

  • Filtragem de consultas com base em um valor de propriedade conhecido em um único dispositivo, como seu IMEI ou o endereço MAC do Wi-Fi
  • Consultas sem filtro e amplas para todos os dispositivos sem conformidade.

As soluções NAC podem fazer quantas consultas específicas ao dispositivo quanto forem necessárias. No entanto, as consultas sem filtro e amplas poderão ser restringidas. A solução NAC deve ser configurada para enviar apenas as consultas de todos os dispositivos sem conformidade a cada quatro horas, no máximo. As consultas feitas com frequência maior que essa receberão um erro 503 do serviço do Intune.

Habilitar NAC

Para habilitar o uso do NAC e do serviço de recuperação de conformidade, consulte a documentação mais recente do produto NAC para habilitar a integração do NAC com o Intune. Essa integração pode exigir que você faça alterações depois de atualizar para um novo produto ou versão NAC.

O serviço de recuperação de conformidade requer autenticação baseada em certificado e o uso da ID do dispositivo do Intune como o nome alternativo da entidade dos certificados. Para certificados SCEP (Simple Certificate Enrollment Protocol) e PKCS (Private and public key pair), você pode adicionar um atributo do tipo URI com um valor definido pelo provedor NAC. Por exemplo, as instruções do seu provedor de NAC podem dizer para incluir IntuneDeviceId://{{DeviceID}}como o nome alternativo do assunto.

Outros produtos NAC podem exigir que você inclua uma ID de dispositivo ao usar o NAC com perfis VPN iOS.

Dica

É recomendável usar a autenticação baseada em certificado com a ID do dispositivo do Intune sempre que possível. Se você não puder usar a autenticação baseada em certificado, o Intune dará suporte à consulta de dispositivos com base em endereços MAC.

Para obter mais informações sobre perfis de certificado, consulte Usar perfis de certificado SCEP com o Microsoft Intune e Usar um perfil de certificado PKCS para provisionar dispositivos com certificados no Microsoft Intune.

Dados compartilhados com parceiros NAC

As propriedades específicas do dispositivo que são compartilhadas com parceiros NAC dependem da versão da API NAC que o produto NAC usa. Entre em contato com seu parceiro NAC para obter mais informações sobre qual versão do NAC ou API de recuperação de conformidade seu produto NAC usa.

Além disso, os dados retornados serão limitados se:

  • O dispositivo não está registrado no Intune. Nesse caso, nenhuma informação além de que o dispositivo não é gerenciado pelo Intune será compartilhada com o produto NAC.
  • O sistema operacional impede que a propriedade específica do dispositivo seja compartilhada com a Microsoft. O Intune compartilhará valores vazios de volta para o produto NAC para propriedades de dados não compartilhadas com o Intune pelo sistema operacional.
Propriedade do dispositivo Disponível no NAC 1.0 Disponível no NAC 1.1 Disponível no NAC 1.3 Disponível em Recuperação de Conformidade/NAC 2.0
Estado de conformidade Sim Sim Sim Sim
Gerenciado pelo Intune Sim Sim Sim Sim
Propriedade pessoal ou corporativa Não Sim Sim Não
Endereço MAC Sim Sim Sim Sim
Número de série Sim Sim Sim Não
IMEI Sim Sim Sim Não
UDID Sim Sim Sim Não
MEID Sim Sim Sim Não
Versão do SO Sim Sim Sim Não
Modelo do dispositivo Sim Sim Sim Não
Fabricante Sim Sim Sim Não
ID do dispositivo do Microsoft Entra Sim Sim Sim Não
Hora do último contato com o Intune Sim Sim Sim Não
ID do dispositivo Intune Não Não Não Sim

Próximas etapas