Использование условного доступа с Microsoft Tunnel в Intune

Если в среде Microsoft Intune используется условный доступ Microsoft Entra, можно использовать политики условного доступа для контроля доступа устройств к шлюзу VPN Microsoft Tunnel.

Для поддержки интеграции условного доступа и Microsoft Tunnel используйте Microsoft Graph PowerShell , чтобы клиент поддерживал Microsoft Tunnel. Включив поддержку Microsoft Tunnel в клиенте, вы сможете создать политики условного доступа, которые будут применяться к приложению Microsoft Tunnel.

Подготовка клиента к работе

Прежде чем приступать к настройке политик условного доступа для туннеля, вы должны разрешить клиенту поддержку Microsoft Tunnel для условного доступа. Используйте модуль Microsoft Graph PowerShell и запустите скрипт PowerShell, чтобы изменить свой клиент и добавить шлюз Microsoft Tunnel в качестве облачного приложения. После того как туннель будет добавлен как облачное приложение, его можно будет выбрать как часть политики условного доступа.

Важно!

Поддержка AzureAD PowerShell прекращена в марте 2025 г. и заменена на Microsoft Graph PowerShell. Дополнительные сведения см. в статье " Требуется действие: Вывод из эксплуатации MSOnline и AzureAD PowerShell — 2025 год".

  1. Скачайте и установитемодуль Microsoft.Graph.

  2. Скачайте скрипт PowerShell с именем mst-ca-provisioning.ps1 со страницы https://aka.ms/mst-ca-provisioning.

  3. Используя учетные данные с разрешениями роли Microsoft Entra ID, эквивалентными администратору Intune, запустите скрипт из любого расположения в вашей среде, чтобы подготовить клиент.

    Скрипт изменяет ваш клиент, создавая субъект-службу со следующими сведениями:

    • Идентификатор приложения: 3678c9e9-9681-447a-974d-d19f668fcd88
    • Имя: шлюз Microsoft Tunnel

    Добавление субъекта-службы необходимо, чтобы вы могли выбрать облачное приложение туннелей при настройке политик условного доступа. Graph также можно использовать для добавления сведений субъекта-службы в клиент.

  4. После завершения выполнения скрипта вы можете создавать политики условного доступа обычным образом.

Условный доступ для ограничения доступа к Microsoft Tunnel

Если вы будете использовать политику условного доступа для ограничения доступа пользователей, рекомендуется настраивать эту политику после подготовки клиента для поддержки облачного приложения шлюза Microsoft Tunnel, но перед установкой шлюза туннеля.

  1. Вход в Центр >администрирования Microsoft IntuneБезопасность >конечной точкиУсловный доступ Создание>новой политики. В Центре администрирования представлен интерфейс Microsoft Entra для создания политик условного доступа.

  2. Укажите имя для данной политики.

  3. Чтобы настроить доступ пользователей и групп, в разделе Назначения выберите Пользователи и группы.

    1. Выберите Включить>Все пользователи.
    2. Затем выберите "Исключить", настройте группы, которым нужно предоставить доступ, а затем сохраните конфигурацию пользователя и группы.
  4. В разделе "Целевые ресурсы> " выберите "Ресурсы для" Выберите "К чему применяется эта политика", в области "Включить" выберите "Ресурсы" и " Шлюз туннелей (Майкрософт)".

  5. В разделе Элементы управления доступом нажмите Предоставить разрешения, выберите Блокировать доступ, а затем сохраните конфигурацию.

  6. Переключите параметр Включить политику в положение Вкл..

  7. Нажмите Создать.

Дополнительные сведения о создании политик условного доступа см. в разделе Создание политики условного доступа на основе информации об устройстве.

Мониторинг Microsoft Tunnel