Configurar Acesso Condicional com Microsoft Defender para Endpoint

Pode utilizar os sinais de risco do dispositivo do Microsoft Defender para Endpoint com as políticas de conformidade do Microsoft Intune e o Acesso Condicional do Microsoft Entra. Dispositivos que excedam o limiar de risco selecionado são marcados como não conformes, e o Acesso Condicional pode bloqueá-los nos recursos organizacionais.

A configuração aplica-se a dispositivos Windows inscritos no Intune que estão integrados no Defender for Endpoint. Antes de começar, reveja os requisitos de licenciamento, inscrição e funções nos Pré-requisitos.

Pré-requisitos

Certifique-se de que o seu ambiente cumpre os seguintes requisitos:

Aviso

Crie uma política de conformidade com o Intune e confirme que pelo menos um dispositivo de teste reporta como compatível antes de ativar a política de Acesso Condicional. Sem uma política de conformidade funcional, o Acesso Condicional não pode avaliar a conformidade do dispositivo como pretendido e pode bloquear o acesso de forma inesperada.

  • Licenças: Uma subscrição Microsoft Defender para Endpoint, uma subscrição Microsoft Intune e uma licença Microsoft Entra ID P1 ou P2 para Acesso Condicional.
  • Microsoft Intune: O Intune é um produto separado que não faz parte do Defender for Endpoint e não está incluído em todas as subscrições. Precisa de uma subscrição que inclua o Intune, ou pode comprá-la separadamente como subscrição autónoma ou complemento. Para obter mais informações, veja licenciamento Microsoft Intune.
  • Dispositivos: Dispositivos com Windows 10 ou versões posteriores registados com Microsoft Entra ID, inscritos no Intune e integrados no Defender para o Endpoint. Os dispositivos registados na Microsoft Entra são suportados quando estão inscritos no Intune. Para inscrever dispositivos, utilize a inscrição automática do Windows ou peça aos utilizadores para inscreverem os seus dispositivos Windows no Intune. Para planeamento de identidade de dispositivos, consulte Planeie a implementação do seu dispositivo Microsoft Entra.

Utilize os seguintes papéis ou permissões personalizadas equivalentes:

Importante

A Microsoft recomenda que utilize funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização. Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não pode utilizar uma função existente.

Configurar o Acesso Condicional baseado no risco do dispositivo

Complete os seguintes passos para usar o Defender para risco de dispositivo de endpoint em Acesso Condicional:

Passo 1: Ativar a Ligação Microsoft Intune

Siga as instruções de ligação ao serviço em Ligar o Defender for Endpoint ao Intune.

Na página Outras opções do portal Microsoft Defender em https://security.microsoft.com/securitysettings/endpoints/integration, verifique se a Ligação Microsoft Intune está Ativada. Se alterares a definição, seleciona Guardar preferências.

Na página de segurança do endpoint | Defender for Endpoint no centro de administração do Microsoft Intune em https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, verifique se o estado da ligação está ativado. O estado pode demorar até 15 minutos a ser atualizado.

Passo 2: ativar a integração do Defender para Endpoint no Intune

Siga Configurar definições de integração. Na página Segurança de pontos finais | Microsoft Defender para Endpoint no centro de administração do Microsoft Intune em https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, verifique as seguintes definições:

  • O estado da ligação está Ativado.
  • Na secção de avaliação da política de conformidade, verifique se Ligar os dispositivos Windows ao Microsoft Defender para Endpoint está Ativado.

Passo 3: criar e atribuir a política de conformidade no Intune

Siga Criar e atribuir uma política de conformidade para definir o nível de risco do dispositivo. Use o seguinte Defender para definições específicas do endpoint:

  • Plataforma: selecione Windows 10 e posterior.
  • Tipo de perfil: Se esta opção estiver disponível, selecione a política de conformidade do Windows 10/11.
  • Definições de conformidade: Expanda Microsoft Defender para Endpoint e defina Exigir que o dispositivo esteja no nível de risco da máquina igual ou inferior a como o nível de risco máximo permitido pela sua organização:
    • Claro: este nível é o mais seguro. O dispositivo não pode ter ameaças existentes e ainda assim aceder a recursos organizacionais. Se forem encontradas ameaças, o dispositivo é avaliado como não conforme.
    • Baixo: o dispositivo está em conformidade se só existirem ameaças de baixo nível. Os dispositivos com níveis de ameaça médios ou elevados não estão em conformidade.
    • Médio: o dispositivo está em conformidade se as ameaças encontradas no dispositivo forem baixas ou médias. Se forem detetadas ameaças de alto nível, o dispositivo é determinado como não conforme.
    • Alto: Este nível é o menos seguro e permite todos os níveis de ameaça. Use-o apenas quando quiser reportar riscos sem tornar os dispositivos não compatíveis com base no nível de ameaça.
  • Ações em caso de incumprimento: Configure o timing e as ações apropriadas para a sua organização. O Intune adiciona Marcar dispositivo como não compatível por predefinição, mas pode alterar o respetivo agendamento e adicionar outras ações.
  • Trabalhos: Comece com um grupo de teste. Depois de validar os resultados da conformidade dos dispositivos, expanda a atribuição aos utilizadores ou dispositivos pretendidos.

Crie a política e confirme que os dispositivos de teste reportam o estado esperado antes de configurar o Acesso Condicional.

Passo 4: Criar uma política de Acesso Condicional Microsoft Entra

Sugestão

Crie a política primeiro no modo Só de relatório. Uma política que exija conformidade para todos os utilizadores e recursos pode bloquear o acesso se o seu âmbito ou exclusões estiverem incorretos.

Seguir Exigir conformidade do dispositivo com Acesso Condicional. Na página de Acesso Condicional | Políticas no centro de administração Microsoft Entra em https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity, crie uma política com as seguintes definições:

  • Utilizadores ou identidades de carga de trabalho:
    • Incluir: selecione Todos os utilizadores.
    • Excluir: Selecione as contas de acesso de emergência da sua organização. Se usar Microsoft Entra Connect ou Microsoft Entra Connect Cloud Sync, também exclua a função de diretório Contas de Sincronização de Diretórios.
  • Recursos-alvo: Em Recursos (anteriormente aplicações na nuvem), selecione Todos os recursos (anteriormente 'Todas as aplicações na nuvem').
  • Conceder: Selecione Conceder acesso e depois selecione Exigir que o dispositivo seja marcado como conforme.
  • Ativar política: Selecione Apenas relatório.

Crie a política. Depois de confirmar os resultados esperados em modo apenas de relatório, edite a política e altere Ativar a política para Ligado.

Nota

  • O controlo Exigir que o dispositivo seja marcado como compatível não bloqueia o registo do Intune.
  • Não precisa de excluir a aplicação Microsoft Defender para Endpoint para Android e iOS (ID dd47d17a-3194-4d86-bfd5-c6ae6f5651e3da aplicação) das políticas de dispositivos compatíveis. A aplicação pode reportar a postura de segurança do dispositivo ao Acesso Condicional.

Para o fluxo de trabalho completo de integração, veja Configurar Microsoft Defender para Endpoint com Intune.