Partilhar via


Exigir autenticação multifator para Intune inscrições de dispositivos

Aplica-se a:

  • Android
  • iOS/iPadOS
  • macOS
  • Windows 8.1
  • Windows 10
  • Windows 11

Pode utilizar Intune em conjunto com Microsoft Entra políticas de Acesso Condicional para exigir a autenticação multifator (MFA) durante a inscrição de dispositivos. Se precisar de MFA, os funcionários e estudantes que pretendam inscrever dispositivos têm primeiro de se autenticar com um segundo dispositivo e duas formas de credenciais. A MFA requer que se autentiquem com dois ou mais destes métodos de verificação:

  • Algo que eles sabem, como uma palavra-passe ou PIN.
  • Algo que têm que não pode ser duplicado, como um dispositivo ou telemóvel fidedigno.
  • Algo que são, como uma impressão digital.

Pré-requisitos

Para implementar esta política, tem de atribuir Microsoft Entra ID P1 ou posterior aos utilizadores.

Configurar Intune para exigir a autenticação multifator na inscrição de dispositivos

Conclua estes passos para ativar a autenticação multifator durante Microsoft Intune inscrição.

Importante

Não configure Regras de acesso baseadas em dispositivo para o registro no Microsoft Intune.

  1. Entre no Centro de administração do Microsoft Intune.

  2. Aceda a Dispositivos>Acesso Condicional. Esta área é a mesma que a área acesso condicional disponível no centro de administração do Microsoft Entra. Para obter mais informações sobre as definições disponíveis, veja Criar uma política de Acesso Condicional.

  3. Selecione Criar nova política.

  4. Atribua um nome à sua política.

  5. Selecione a categoria Utilizadores .

    1. No separador Incluir , selecione Selecionar utilizadores ou grupos.
    2. São apresentadas opções adicionais. Selecione Usuários e grupos. É aberta uma lista de utilizadores e grupos.
    3. Adicione os utilizadores ou grupos aos quais está a atribuir a política e, em seguida, selecione Selecionar.
    4. Para excluir utilizadores ou grupos da política, selecione o separador Excluir e adicione esses utilizadores ou grupos como fez no passo anterior.
  6. Selecione a categoria seguinte, Recursos de destino.

    1. Selecione o separador Incluir .
    2. Selecione Selecionar aplicações>Selecionar.
    3. SelecioneMicrosoft Intune Seleção de Inscrição> para adicionar a aplicação. Utilize a barra de pesquisa no seletor de aplicações para localizar a aplicação.

    Para inscrições de dispositivos automatizadas da Apple através do Assistente de Configuração com autenticação moderna, tem duas opções à sua escolha. A tabela seguinte descreve a diferença entre a opção Microsoft Intune e a opção Inscrição Microsoft Intune.

    Aplicativo em nuvem Local do prompt do MFA Observações do Registro automatizado de dispositivos
    Microsoft Intune Assistente de configuração,
    Aplicativo do Portal da Empresa
    Com esta opção, a MFA é necessária durante a inscrição e sempre que o utilizador iniciar sessão na aplicação ou site Portal da Empresa. Os pedidos de MFA são apresentados na Portal da Empresa página de início de sessão.
    Microsoft Intune Registro Assistente de configuração Com esta opção, a MFA é necessária durante a inscrição de dispositivos e aparece como um pedido de MFA único na página de início de sessão Portal da Empresa.
  7. Selecione a categoria Conceder .

    1. Selecione Exigir autenticação multifator e Exigir que o dispositivo seja marcado como conforme.
    2. Em Para vários controles, selecione Exigir todos os controles selecionados.
    3. Escolha Selecionar.
  8. Selecione a categoria Sessão .

    1. Selecione Frequência de início de sessão e selecione Sempre.
    2. Escolha Selecionar.
  9. Em Ativar política, selecione Ativado.

  10. Selecione Criar para guardar e criar a sua política.

Depois de aplicar e implementar esta política, os utilizadores verão um pedido de MFA único quando inscreverem o respetivo dispositivo.

Observação

É necessário um segundo dispositivo ou um Passe de Acesso Temporário para concluir o desafio da MFA para estes tipos de dispositivos pertencentes à empresa:

  • Dispositivos Android Enterprise totalmente gerenciados
  • Dispositivos pertencentes à empresa do Android Enterprise com um perfil de trabalho
  • Dispositivos iOS/iPadOS inscritos através da inscrição de dispositivos automatizados da Apple
  • Dispositivos macOS inscritos através da inscrição de dispositivos automatizados da Apple

O segundo dispositivo é necessário porque o dispositivo principal não pode receber chamadas ou mensagens de texto durante o processo de provisionamento.