Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Pode utilizar os sinais de risco do dispositivo do Microsoft Defender para Endpoint com as políticas de conformidade do Microsoft Intune e o Acesso Condicional do Microsoft Entra. Dispositivos que excedam o limiar de risco selecionado são marcados como não conformes, e o Acesso Condicional pode bloqueá-los nos recursos organizacionais.
A configuração aplica-se a dispositivos Windows inscritos no Intune que estão integrados no Defender for Endpoint. Antes de começar, reveja os requisitos de licenciamento, inscrição e funções nos Pré-requisitos.
Pré-requisitos
Certifique-se de que o seu ambiente cumpre os seguintes requisitos:
Aviso
Crie uma política de conformidade com o Intune e confirme que pelo menos um dispositivo de teste reporta como compatível antes de ativar a política de Acesso Condicional. Sem uma política de conformidade funcional, o Acesso Condicional não pode avaliar a conformidade do dispositivo como pretendido e pode bloquear o acesso de forma inesperada.
- Licenças: Uma subscrição Microsoft Defender para Endpoint, uma subscrição Microsoft Intune e uma licença Microsoft Entra ID P1 ou P2 para Acesso Condicional.
- Microsoft Intune: O Intune é um produto separado que não faz parte do Defender for Endpoint e não está incluído em todas as subscrições. Precisa de uma subscrição que inclua o Intune, ou pode comprá-la separadamente como subscrição autónoma ou complemento. Para obter mais informações, veja licenciamento Microsoft Intune.
- Dispositivos: Dispositivos com Windows 10 ou versões posteriores registados com Microsoft Entra ID, inscritos no Intune e integrados no Defender para o Endpoint. Os dispositivos registados na Microsoft Entra são suportados quando estão inscritos no Intune. Para inscrever dispositivos, utilize a inscrição automática do Windows ou peça aos utilizadores para inscreverem os seus dispositivos Windows no Intune. Para planeamento de identidade de dispositivos, consulte Planeie a implementação do seu dispositivo Microsoft Entra.
Utilize os seguintes papéis ou permissões personalizadas equivalentes:
- portal do Microsoft Defender: função de Administrador de Segurança no Microsoft Entra ID ou a permissão Gerir definições de segurança no Segurança do Windows Center no Defender for Endpoint. Para mais informações, consulte as opções de Permissões.
- Centro de administração Microsoft Intune: Gestor de Segurança de Endpoints. Um papel personalizado equivalente requer as permissões especificadas em Configurar Microsoft Defender para Endpoint com Intune.
- centro de administração Microsoft Entra: Administrador de Acesso Condicional.
Importante
A Microsoft recomenda que utilize funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização. Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não pode utilizar uma função existente.
Configurar o Acesso Condicional baseado no risco do dispositivo
Complete os seguintes passos para usar o Defender para risco de dispositivo de endpoint em Acesso Condicional:
Passo 1: Ativar a Ligação Microsoft Intune
Siga as instruções de ligação ao serviço em Ligar o Defender for Endpoint ao Intune.
Na página Outras opções do portal Microsoft Defender em https://security.microsoft.com/securitysettings/endpoints/integration, verifique se a Ligação Microsoft Intune está
Ativada. Se alterares a definição, seleciona Guardar preferências.
Na página de segurança do endpoint | Defender for Endpoint no centro de administração do Microsoft Intune em https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, verifique se o estado da ligação está ativado. O estado pode demorar até 15 minutos a ser atualizado.
Passo 2: ativar a integração do Defender para Endpoint no Intune
Siga Configurar definições de integração. Na página Segurança de pontos finais | Microsoft Defender para Endpoint no centro de administração do Microsoft Intune em https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, verifique as seguintes definições:
- O estado da ligação está Ativado.
- Na secção de avaliação da política de conformidade, verifique se Ligar os dispositivos Windows ao Microsoft Defender para Endpoint está Ativado.
Passo 3: criar e atribuir a política de conformidade no Intune
Siga Criar e atribuir uma política de conformidade para definir o nível de risco do dispositivo. Use o seguinte Defender para definições específicas do endpoint:
- Plataforma: selecione Windows 10 e posterior.
- Tipo de perfil: Se esta opção estiver disponível, selecione a política de conformidade do Windows 10/11.
-
Definições de conformidade: Expanda Microsoft Defender para Endpoint e defina Exigir que o dispositivo esteja no nível de risco da máquina igual ou inferior a como o nível de risco máximo permitido pela sua organização:
- Claro: este nível é o mais seguro. O dispositivo não pode ter ameaças existentes e ainda assim aceder a recursos organizacionais. Se forem encontradas ameaças, o dispositivo é avaliado como não conforme.
- Baixo: o dispositivo está em conformidade se só existirem ameaças de baixo nível. Os dispositivos com níveis de ameaça médios ou elevados não estão em conformidade.
- Médio: o dispositivo está em conformidade se as ameaças encontradas no dispositivo forem baixas ou médias. Se forem detetadas ameaças de alto nível, o dispositivo é determinado como não conforme.
- Alto: Este nível é o menos seguro e permite todos os níveis de ameaça. Use-o apenas quando quiser reportar riscos sem tornar os dispositivos não compatíveis com base no nível de ameaça.
- Ações em caso de incumprimento: Configure o timing e as ações apropriadas para a sua organização. O Intune adiciona Marcar dispositivo como não compatível por predefinição, mas pode alterar o respetivo agendamento e adicionar outras ações.
- Trabalhos: Comece com um grupo de teste. Depois de validar os resultados da conformidade dos dispositivos, expanda a atribuição aos utilizadores ou dispositivos pretendidos.
Crie a política e confirme que os dispositivos de teste reportam o estado esperado antes de configurar o Acesso Condicional.
Passo 4: Criar uma política de Acesso Condicional Microsoft Entra
Sugestão
Crie a política primeiro no modo Só de relatório. Uma política que exija conformidade para todos os utilizadores e recursos pode bloquear o acesso se o seu âmbito ou exclusões estiverem incorretos.
Seguir Exigir conformidade do dispositivo com Acesso Condicional. Na página de Acesso Condicional | Políticas no centro de administração Microsoft Entra em https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity, crie uma política com as seguintes definições:
-
Utilizadores ou identidades de carga de trabalho:
- Incluir: selecione Todos os utilizadores.
- Excluir: Selecione as contas de acesso de emergência da sua organização. Se usar Microsoft Entra Connect ou Microsoft Entra Connect Cloud Sync, também exclua a função de diretório Contas de Sincronização de Diretórios.
- Recursos-alvo: Em Recursos (anteriormente aplicações na nuvem), selecione Todos os recursos (anteriormente 'Todas as aplicações na nuvem').
- Conceder: Selecione Conceder acesso e depois selecione Exigir que o dispositivo seja marcado como conforme.
- Ativar política: Selecione Apenas relatório.
Crie a política. Depois de confirmar os resultados esperados em modo apenas de relatório, edite a política e altere Ativar a política para Ligado.
Nota
- O controlo Exigir que o dispositivo seja marcado como compatível não bloqueia o registo do Intune.
- Não precisa de excluir a aplicação Microsoft Defender para Endpoint para Android e iOS (ID
dd47d17a-3194-4d86-bfd5-c6ae6f5651e3da aplicação) das políticas de dispositivos compatíveis. A aplicação pode reportar a postura de segurança do dispositivo ao Acesso Condicional.
Para o fluxo de trabalho completo de integração, veja Configurar Microsoft Defender para Endpoint com Intune.