Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Вы можете использовать сигналы о рисках устройств из Microsoft Defender для конечной точки с политиками соответствия требованиям Microsoft Intune и Условный доступ Microsoft Entra. Устройства, превышающие выбранный вами порог риска, отмечаются как несоответствующие требованиям, и условный доступ может блокировать их доступ к ресурсам организации.
Эта конфигурация применяется к устройствам Windows, зарегистрированным в Intune, которые подключены к Defender for Endpoint. Перед началом ознакомьтесь с требованиями к лицензированию, регистрации и ролям в Prerequisites.
Необходимые условия
Убедитесь, что ваша среда соответствует следующим требованиям:
Предупреждение
Создайте политику соответствия Intune и убедитесь, что хотя бы одно тестовое устройство сообщает о соответствующем требованиям, прежде чем включать политику условного доступа. Без действующей политики соответствия Conditional Access не может оценивать соответствие устройств как задумано и может неожиданно заблокировать доступ.
- Лицензии: подписка на Microsoft Defender для конечной точки, подписка на Microsoft Intune и лицензия Microsoft Entra ID P1 или P2 для условного доступа.
- Microsoft Intune: Intune — это отдельный продукт, который не входит в Defender for Endpoint и не входит во все подписки. Вам нужна подписка с Intune, или вы можете купить её отдельно как отдельную подписку или дополнение. Дополнительные сведения см. в разделе Лицензирование Microsoft Intune.
- Устройства: устройства с Windows 10 и выше, зарегистрированные под Microsoft Entra ID, зарегистрированные в Intune и подключенные к Defender for Endpoint. Устройства, зарегистрированные Microsoft Entra, поддерживаются при регистрации в Intune. Для регистрации устройств используйте автоматическую регистрацию Windows или пусть пользователи зарегистрируют свои устройства Windows в Intune. Для планирования идентификации устройства см. Планирование развертывания устройства Microsoft Entra.
Используйте следующие роли или эквивалентные пользовательские права:
- Портал Microsoft Defender: роль «Администратор безопасности» в Microsoft Entra ID или разрешение Управление параметрами безопасности в Центре безопасности Windows в Defender for Endpoint. Для получения дополнительной информации смотрите в разделе «Разрешения».
- Microsoft Intune Admin Center: Endpoint Security Manager. Эквивалентная пользовательская роль требует разрешений, указанных в Configure Microsoft Defender для конечной точки with Intune.
- Центр администрирования Microsoft Entra: Администратор условного доступа.
Важно!
Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Это помогает повысить безопасность вашей организации. Глобальный администратор — это роль с высокими привилегиями, которую следует ограничивать экстренными сценариями, когда вы не можете использовать существующую роль.
Настройте условный доступ на основе риска устройства
Выполните следующие шаги для использования Defender для контроля риска устройства Endpoint в условном доступе:
Шаг 1: Включите Microsoft Intune Connection
Следуйте инструкциям по подключению сервиса в Connect Defender for Endpoint to Intune.
На странице «Другие параметры» на портале Microsoft Defender по адресу https://security.microsoft.com/securitysettings/endpoints/integration убедитесь, что параметр Microsoft Intune Connection имеет значение
Вкл. Если вы меняете настройки, выберите «Сохранить настройки».
На странице Endpoint security | Defender for Endpoint в административном центре Microsoft Intune по адресу https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp убедитесь, что параметр Состояние подключения имеет значение Включено. Статус может обновляться до 15 минут.
Шаг 2: Включите интеграцию Microsoft Defender для конечной точки в Intune
Следуйте параметрам настройки интеграции. На странице Безопасность конечных точек | Microsoft Defender для конечной точки в центре администрирования Microsoft Intune по адресу https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp проверьте следующие параметры:
- Статус соединениявключен.
- В разделе Оценка политики соответствия убедитесь, что параметр Подключить устройства Windows к Microsoft Defender для конечной точки имеет значение Вкл..
Шаг 3. Создание и назначение политики соответствия требованиям в Intune
Выполните действия, описанные в разделе Создание и назначение политики соответствия для задания уровня риска устройства. Используйте следующие настройки Defender, специфичные для Endpoint:
- Платформа: выберите Windows 10 и более поздних версий.
- Тип профиля: если эта опция доступна, выберите политику соответствия Windows 10/11.
-
Настройки соответствия: Разверните Microsoft Defender для конечной точки и для параметра Требовать, чтобы устройство имело оценку риска компьютера не выше заданной задайте максимальный уровень риска, допустимый в вашей организации:
- Чистое. Этот уровень обеспечивает максимальную защиту. Устройство не может иметь существующих угроз и при этом получать доступ к ресурсам организации. При обнаружении любых угроз устройство переходит в состояние несоответствия.
- Низкий. Если обнаруженные на устройстве угрозы имеют низкий уровень, считается, что устройство соответствует требованиям. Устройства со средним или высоким уровнем угроз не соответствуют требованиям.
- Средний. Если обнаруженные на устройстве угрозы имеют низкий или средний уровень, считается, что устройство соответствует требованиям. Если на устройстве найдены угрозы высокого уровня, устройство переходит в состояние несоответствия.
- Высокий: Этот уровень — наименее безопасный и допускает все уровни угроз. Используйте его только для того, чтобы сообщить о риске, не делая устройства несоответствующими требованиям из-за уровня угрозы.
- Действия по несоблюдению: настройте время и действия, соответствующие вашей организации. Intune по умолчанию добавляет Пометить устройство как несоответствующее требованиям, но вы можете изменить расписание этого действия и добавить другие действия.
- Задания: Начните с тестовой группы. После того как вы проверите результаты проверки соответствия устройств, распространите назначение на целевых пользователей или устройства.
Создайте политику и убедитесь, что тестовые устройства сообщают о ожидаемом статусе до настройки условного доступа.
Шаг 4. Создание политики условного доступа Microsoft Entra
Совет
Сначала создайте политику в режиме «Только отчеты». Политика, требующая соблюдения требований для всех пользователей и ресурсов, может блокировать доступ, если её объём или исключения некорректны.
Перейдите к Требовать, чтобы устройство соответствовало требованиям условного доступа. На странице Условного доступа | Политики в Центр администрирования Microsoft Entra по https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identityадресу , создайте политику со следующими настройками:
-
Идентификаторы пользователей или рабочей нагрузки:
- Включить. Выберите всех пользователей.
- Исключить: Выберите учетные записи экстренного доступа вашей организации. Если вы используете Microsoft Entra Connect или Microsoft Entra Connect Cloud Sync, также исключите роль каталога Directory Synchronization Accounts.
- Целевые ресурсы: в разделе «Ресурсы» (ранее облачные приложения) выберите «Все ресурсы» (ранее «Все облачные приложения»).
- Предоставление: Выберите Предоставить доступ, а затем выберите Требовать, чтобы устройство было помечено как соответствующее требованиям.
- Параметр включения: выберите «Только отчет».
Создайте политику. После подтверждения ожидаемых результатов в режиме только отчёта отредактируйте политику и измените Включить политику на Включено.
Примечание.
- Элемент управления "Требуется, чтобы устройство было помечено как соответствующее" не блокирует регистрацию в Intune.
- Вам не нужно исключать приложение Microsoft Defender для конечной точки для Android и iOS (app ID
dd47d17a-3194-4d86-bfd5-c6ae6f5651e3) из соответствующих политик устройств. Приложение может сообщать о состоянии безопасности устройства в Conditional Access.
Полный рабочий процесс интеграции см. Configure Microsoft Defender для конечной точки with Intune.