Skapa en enhetsbaserad princip för villkorsstyrd åtkomst

Microsoft Intune enhetsefterlevnadsprinciper kan utvärdera statusen för hanterade enheter för att säkerställa att de uppfyller dina krav innan du beviljar dem åtkomst till organisationens appar och tjänster. Statusresultaten från dina enhetsefterlevnadsprinciper kan användas av Microsoft Entra villkorsstyrda åtkomstprinciper för att framtvinga säkerhets- och efterlevnadsstandarder. Den här kombinationen kallas enhetsbaserad villkorlig åtkomst.

Villkorsstyrd åtkomst är en Microsoft Entra teknik. Noden Villkorsstyrd åtkomst som du kommer åt från Microsoft Intune administrationscenter är samma nod som du kommer åt från Microsoft Entra ID, så du behöver inte växla mellan dem för att konfigurera principer.

Krav

Licenskrav

Innan du skapar en enhetsbaserad princip för villkorsstyrd åtkomst måste du ha en Microsoft Entra ID P1- eller P2-licens. Mer information finns i Prissättning för Microsoft Entra.

Rollkrav

Ditt konto måste ha någon av följande roller i Microsoft Entra:

  • Säkerhetsadministratör
  • Administratör för villkorsstyrd åtkomst

Viktigt

Innan du konfigurerar villkorsstyrd åtkomst måste du konfigurera Intune enhetsefterlevnadsprinciper för att utvärdera enheter baserat på om de uppfyller specifika krav. Se Kom igång med principer för enhetsefterlevnad i Intune.

Så här fungerar det

Enhetsbaserad villkorsstyrd åtkomst använder efterlevnadsstatussignaler från Intune för att framtvinga åtkomstkontroller i Microsoft Entra ID. Konfigurationen består av två faser:

  • Fas 1 – Konfigurera principer för enhetsefterlevnad i Intune: Dessa principer utvärderar om hanterade enheter uppfyller dina säkerhetskrav. Intune rapporterar efterlevnadsstatusen till Microsoft Entra ID.

  • Fas 2 – Skapa en princip för villkorsstyrd åtkomst i Microsoft Entra: Principen använder efterlevnadssignalen från Intune. Den här artikeln visar hur du konfigurerar principen från administrationscentret för Microsoft Intune.

Skapa principen för villkorsstyrd åtkomst

  1. Logga in på Microsoft Intune administrationscenter.

  2. Välj Slutpunktssäkerhet>Villkorsstyrd åtkomst>Skapa ny princip.

    Det nya fönstret öppnas, vilket är konfigurationsfönstret från Microsoft Entra. Principen du skapar är en Microsoft Entra princip för villkorsstyrd åtkomst. Mer information om det här fönstret och principerna för villkorsstyrd åtkomst finns i principkomponenter för villkorsstyrd åtkomst i Microsoft Entra innehållet.

  3. Under Tilldelningar konfigurerar du användare och grupper för att välja identiteter i katalogen som principen gäller för. Mer information finns i Användare och grupper i dokumentationen för Microsoft Entra.

    • Konfigurera användaren och grupperna som du vill inkludera på fliken Inkludera .
    • Använd fliken Exkludera om det finns några användare, roller eller grupper som du vill exkludera från den här principen.

    Tips

    Testa principen mot en mindre grupp användare för att kontrollera att den fungerar som förväntat innan du distribuerar den till större grupper.

  4. Konfigurera sedan målresurser, som också finns under Tilldelningar. Använd listrutan för Välj vad den här principen gäller för för utvalda molnappar.

    • På fliken Inkludera använder du tillgängliga alternativ för att identifiera de appar och tjänster som du vill skydda med den här principen för villkorsstyrd åtkomst.

      Om du väljer Välj appar använder du det tillgängliga användargränssnittet för att välja appar och tjänster som ska skyddas med den här principen.

      Försiktighet

      Lås inte ut dig själv. Om du väljer Alla molnappar läser du varningen och exkluderar sedan ditt användarkonto eller andra relevanta användare och grupper från den här principen som ska behålla åtkomst till att använda Microsoft Entra administrationscenter eller Microsoft Intune administrationscenter när den här principen börjar gälla.

    • Använd fliken Exkludera om det finns appar eller tjänster som du vill undanta från den här principen.

    Mer information finns i Molnappar eller åtgärder i Microsoft Entra dokumentationen.

  5. Konfigurera sedan villkor. Välj de signaler du vill använda som villkor för principen. Alternativen är:

    • Användarrisk
    • Inloggningsrisk
    • Enhetsplattformar
    • Platser
    • Klientappar
    • Filtrera för enheter

    Information om de här alternativen finns i villkoren i dokumentationen för Microsoft Entra.

    Tips

    Om du vill skydda både moderna autentiseringsklienter och Exchange ActiveSync -klienter skapar du två separata principer för villkorsstyrd åtkomst, en för varje klienttyp. Även om Exchange ActiveSync stöder modern autentisering är det enda villkoret som stöds av Exchange ActiveSync plattform. Andra villkor, inklusive multifaktorautentisering, stöds inte. För att effektivt skydda åtkomsten till Exchange Online från Exchange ActiveSync skapar du en princip för villkorsstyrd åtkomst som anger molnappen Microsoft 365 Exchange Online och klientappen Exchange ActiveSync med Tillämpa princip endast på plattformar som stöds markerat.

  6. Under Åtkomstkontroller konfigurerar du Bevilja för att välja ett eller flera krav. Mer information om alternativen för beviljande finns i Bevilja i dokumentationen för Microsoft Entra.

    Viktigt

    Om du vill att den här principen ska använda enhetsefterlevnadsstatus för Bevilja åtkomst måste du välja Kräv att enheten markeras som kompatibel.

    • Blockera åtkomst: Nekar åtkomst till angivna appar eller tjänster.
    • Bevilja åtkomst: Ger åtkomst, men du kan kräva ett eller flera villkor. Om du vill använda enhetsefterlevnadsstatus från Intune väljer du Kräv att enheten markeras som kompatibel.
  7. Under Aktivera princip väljer du . Som standard är principen inställd på Endast rapport.

  8. Välj Skapa.

Nästa steg