Vanliga sätt att använda villkorlig åtkomst med Intune

Det finns två typer av principer för villkorsstyrd åtkomst som du kan använda med Intune: enhetsbaserad och appbaserad. Den här artikeln beskriver vanliga scenarier för båda typerna.

Informationen i den här artikeln kan hjälpa dig att förstå hur du använder både Intune funktioner för mobil enhetsefterlevnad och Intune mam-funktioner (hantering av mobilprogram).

Obs!

Villkorsstyrd åtkomst är en Microsoft Entra funktion som ingår i en Microsoft Entra ID P1- eller P2-licens. Noden villkorsstyrd åtkomst som nås från Microsoft Intune administrationscenter är samma nod som nås från Microsoft Entra ID.

Program som är tillgängliga i villkorlig åtkomst för att styra Microsoft Intune

När du konfigurerar villkorlig åtkomst i Microsoft Entra administrationscenter har du två program att välja mellan:

  • Microsoft Intune – Det här programmet styr åtkomsten till Microsoft Intune administrationscenter och datakällor. Konfigurera beviljanden/kontroller för det här programmet när du vill rikta in dig på Microsoft Intune administrationscenter och datakällor.
  • Microsoft Intune registrering – det här programmet styr arbetsflödet för registrering. Konfigurera beviljanden/kontroller för det här programmet när du vill rikta registreringsprocessen. Mer information finns i Kräv multifaktorautentisering för Intune enhetsregistreringar.

Enhetsbaserad villkorlig åtkomst

Intune och Microsoft Entra ID samarbeta för att se till att endast hanterade och kompatibla enheter kan komma åt din organisations e-post, Microsoft 365-tjänster, SaaS-appar (programvara som en tjänst) och lokala appar. Dessutom kan du ange en princip i Microsoft Entra ID för att endast aktivera domänanslutna datorer eller mobila enheter som har registrerats i Intune för åtkomst till Microsoft 365-tjänster.

Med Intune distribuerar du principer för enhetsefterlevnad för att avgöra om en enhet uppfyller dina förväntade konfigurations- och säkerhetskrav. Utvärderingen av efterlevnadsprincipen avgör enhetens efterlevnadsstatus, som rapporteras till både Intune och Microsoft Entra ID. Det är i Microsoft Entra ID att principer för villkorsstyrd åtkomst kan använda en enhets efterlevnadsstatus för att fatta beslut om du vill tillåta eller blockera åtkomst till organisationens resurser från den enheten.

Enhetsbaserade principer för villkorsstyrd åtkomst för Exchange Online och andra Microsoft 365-produkter konfigureras via Microsoft Intune administrationscenter.

Följande scenarier bygger på enhetsbaserad villkorsstyrd åtkomst för att visa hur den tillämpas i specifika kontexter.

Villkorlig åtkomst baserad på nätverksåtkomstkontroll

Intune integreras med partner som Cisco ISE, Aruba Clear Pass och Citrix NetScaler för att tillhandahålla åtkomstkontroller baserat på Intune registrering och enhetens efterlevnadstillstånd.

Användare kan tillåtas eller nekas åtkomst till företagets Wi-Fi- eller VPN-resurser baserat på om enheten de använder är hanterad och kompatibel med Intune principer för enhetsefterlevnad.

Villkorsstyrd åtkomst baserat på enhetsrisk

Intune partner med leverantörer av skydd mot mobilhot som tillhandahåller en säkerhetslösning för att identifiera skadlig kod, trojaner och andra hot på mobila enheter. När mobila enheter har mobile threat defense-agenten installerad skickar agenten tillbaka meddelanden om efterlevnadstillstånd till Intune rapportering när ett hot hittas. Den här integreringen spelar en roll i beslut om villkorsstyrd åtkomst baserat på enhetsrisk.

Villkorlig åtkomst för Windows-datorer

Villkorlig åtkomst för datorer ger funktioner som liknar de som är tillgängliga för mobila enheter. Följande alternativ är tillgängliga när du hanterar datorer med Intune.

Företagsägt

  • Microsoft Entra hybridanslutning: Det här alternativet används ofta av organisationer som är relativt bekväma med hur de redan hanterar sina datorer via AD-grupprinciper eller Configuration Manager.

  • Microsoft Entra domänansluten och Intune hantering: Det här scenariot är till för organisationer som vill vara molnbaserade först (dvs. främst använder molntjänster, med målet att minska användningen av en lokal infrastruktur) eller endast molnet (ingen lokal infrastruktur). Microsoft Entra anslutning fungerar bra i en hybridmiljö, vilket ger åtkomst till både molnbaserade och lokala appar och resurser. Enheten ansluter till Microsoft Entra ID och registreras för Intune, som kan användas som villkor för villkorsstyrd åtkomst vid åtkomst till företagsresurser.

Byod (Bring Your Own Device)

  • Arbetsplatsanslutning och Intune hantering: Här kan användaren ansluta sina personliga enheter för att få åtkomst till företagets resurser och tjänster. Du kan använda Workplace Join och registrera enheter i Intune MDM för att ta emot principer på enhetsnivå, vilket är ett annat alternativ för att utvärdera villkor för villkorsstyrd åtkomst.

Läs mer om Enhetshantering i Microsoft Entra ID.

Appbaserad villkorlig åtkomst

Appbaserad villkorlig åtkomst skyddar åtkomsten på appnivå i stället för enhetsnivån, vilket gör den väl lämpad för oregistrerade enheter. Följande artiklar beskriver appbaserade scenarier för villkorsstyrd åtkomst för Intune:

Nästa steg

Så här konfigurerar du villkorlig åtkomst i Microsoft Entra ID

Konfigurera enhetsbaserade principer för villkorsstyrd åtkomst

Konfigurera appbaserade principer för villkorsstyrd åtkomst