Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Intune integreras med NAC-partner (Network Access Control) för att hjälpa organisationer att skydda företagsdata när enheter försöker komma åt lokala resurser.
Obs!
Efterlevnadshämtningstjänsten släpptes i juli 2021 och ersatte den tidigare Intune NAC-tjänsten. Microsoft Intune tillhandahåller support för den äldre Intune NAC-tjänsten till och med 31 mars 2024. Våra NAC-partner övergår till efterlevnadshämtningstjänsten och inkluderar:
- ExtremeCloud Universal ZTNA
- Extreme Networks ExtremeCloud IQ-Site Engine version 24.2
- Cisco ISE 3.1 och senare
- Citrix Gateway 13.0-84.11 och senare
- Citrix Gateway 13.1-12.50 och senare
- F5 BIG-IP Access Policy Manager 14.1.5.2 och senare
- F5 BIG-IP Access Policy Manager 15.1.7 och senare
- F5 BIG-IP Access Policy Manager 16.1.3.1 och senare
- F5 BIG-IP Access Policy Manager 17.0 och senare
- Ivanti Connect Secure 9.1R16 och senare
- Aruba ClearPass med Microsoft Intune tillägg v6 och senare
- Forescout eyeExtend Microsoft Module v1.0.1 och senare
- Portnox Cloud
- Fortinet FortiNAC 9.4.x
- Fortinet FortiNAC-F 7.x och senare
Vi kommer att fasa ut Intune NAC-tjänsten i framtiden, så vi rekommenderar att du migrerar till efterlevnadshämtningstjänsten för att undvika avbrott i tjänsten. Kontakta din NAC-lösningsleverantör om du har frågor om efterlevnadshämtningstjänsten eller påverkan på din klientorganisation. Mer information och uppdateringar om efterlevnadshämtningstjänsten och NAC-partner finns i Microsoft Tech Community: Ny Microsoft Intune tjänst för nätverksåtkomstkontroll.
Hur skyddar Intune och NAC-lösningar organisationens resurser?
NAC-lösningar kontrollerar enhetens registrerings- och efterlevnadstillstånd med Intune för att fatta beslut om åtkomstkontroll. Om enheten inte har registrerats eller är registrerad och inte kompatibel med Intune enhetsefterlevnadsprinciper bör enheten omdirigeras till Intune för registrering eller för en enhetsefterlevnadskontroll.
Exempel
Om enheten är registrerad och kompatibel med Intune bör NAC-lösningen ge enheten åtkomst till företagsresurser. Användare kan till exempel tillåtas eller nekas åtkomst när de försöker komma åt företagets Wi-Fi- eller VPN-resurser.
Funktionsbeteenden
Enheter som aktivt synkroniseras till Intune kan inte flytta från Kompatibel, / inkompatibel till Inte synkroniserad (eller okänd). Tillståndet Okänd är reserverat för nyligen registrerade enheter som ännu inte har utvärderats för kompatibilitet.
För enheter som är blockerade från åtkomst till resurser bör blockeringstjänsten omdirigera alla användare till hanteringsportalen för att avgöra varför enheten är blockerad. Om användarna besöker den här sidan omvärderas deras enheter synkront för kompatibilitet.
NAC och villkorsstyrd åtkomst
NAC fungerar med villkorsstyrd åtkomst för att tillhandahålla beslut om åtkomstkontroll. Mer information finns i Vanliga sätt att använda villkorsstyrd åtkomst med Intune.
Så här fungerar NAC-integreringen
Följande lista är en översikt över hur NAC-integrering fungerar när den integreras med Intune. De första tre stegen, 1-3, förklarar introduktionsprocessen. När NAC-lösningen har integrerats med Intune beskriver steg 4–9 den pågående åtgärden.
- Registrera NAC-partnerlösningen med Microsoft Entra ID och bevilja delegerade behörigheter till Intune NAC API.
- Konfigurera NAC-partnerlösningen med lämpliga inställningar, inklusive Intune identifierings-URL.
- Konfigurera NAC-partnerlösningen för certifikatautentisering.
- Användaren ansluter till företagets Wi-Fi åtkomstpunkt eller gör en VPN-anslutningsbegäran.
- NAC-partnerlösningen vidarebefordrar enhetsinformationen till Intune och frågar Intune om enhetsregistrering och efterlevnadstillstånd.
- Om enheten inte är kompatibel eller inte har registrerats instruerar NAC-partnerlösningen användaren att registrera eller åtgärda enhetsefterlevnaden.
- Enheten försöker verifiera dess kompatibilitets- och registreringstillstånd på nytt i förekommande fall.
- När enheten är registrerad och kompatibel hämtar NAC-partnerlösningen tillståndet från Intune.
- Anslutningen har upprättats, vilket ger enheten åtkomst till företagets resurser.
Obs!
NAC-partnerlösningar gör vanligtvis två olika typer av frågor till Intune för att fråga om enhetskompatibilitetstillstånd:
- Frågefiltrering baserat på ett känt egenskapsvärde för en enskild enhet, till exempel dess IMEI- eller Wi-Fi MAC-adress
- Breda, ofiltrerade frågor för alla icke-kompatibla enheter.
NAC-lösningar tillåts göra så många av de enhetsspecifika frågorna som krävs. De breda, ofiltrerade frågorna kan dock begränsas. NAC-lösningen bör konfigureras för att endast skicka frågor om alla icke-kompatibla enheter , högst en gång var fjärde timme. Frågor som görs oftare får ett http 503-fel från Intune -tjänsten.
Aktivera NAC
Information om hur du aktiverar användning av NAC och efterlevnadshämtningstjänsten finns i NAC-produktens senaste dokumentation för att aktivera NAC-integrering med Intune. Den här integreringen kan kräva att du gör ändringar när du har uppgraderat till en ny NAC-produkt eller version.
Tjänsten för hämtning av efterlevnad kräver certifikatbaserad autentisering och användning av Intune enhets-ID som alternativt ämnesnamn för certifikaten. För SCEP-certifikat (Simple Certificate Enrollment Protocol) och PKCS-certifikat (Private and Public Key Pair) kan du lägga till ett attribut av URI-typen med ett värde som definierats av NAC-providern. I instruktionerna för din NAC-leverantör kan det till exempel stå att du ska ta med IntuneDeviceId://{{DeviceID}}ett alternativt namn för ämnet som ämne.
Andra NAC-produkter kan kräva att du inkluderar ett enhets-ID när du använder NAC med iOS VPN-profiler.
Tips
Vi rekommenderar att du använder certifikatbaserad autentisering med Intune enhets-ID där det är möjligt. Om du inte kan använda certifikatbaserad autentisering stöder Intune frågor mot enheter baserat på MAC-adresser.
Mer information om certifikatprofiler finns i Använda SCEP-certifikatprofiler med Microsoft Intune och Använda en PKCS-certifikatprofil för att etablera enheter med certifikat i Microsoft Intune.
Data som delas med NAC-partner
Vilka specifika enhetsegenskaper som delas med NAC-partner beror på vilken version av NAC-API:et som NAC-produkten använder. Kontakta din NAC-partner för mer information om vilken version av NAC- eller Compliance Retrieval API din NAC-produkt använder.
Dessutom begränsas de data som returneras om:
- Enheten har inte registrerats i Intune. I det här fallet delas ingen annan information än att enheten inte hanteras av Intune med NAC-produkten.
- Operativsystemet förhindrar att den specifika enhetsegenskapen delas med Microsoft. Intune delar tomma värden tillbaka till NAC-produkten för dataegenskaper som inte delas med Intune av operativsystemet.
| Enhetens egenskap | Finns i NAC 1.0 | Finns i NAC 1.1 | Finns i NAC 1.3 | Finns i Compliance Retrieval/NAC 2.0 |
|---|---|---|---|---|
| Status för efterlevnad | Ja | Ja | Ja | Ja |
| Managed by Intune (Hanteras av Intune) | Ja | Ja | Ja | Ja |
| Personligt ägande eller företagsägande | Nej | Ja | Ja | Nej |
| MAC-adress | Ja | Ja | Ja | Ja |
| Serienummer | Ja | Ja | Ja | Nej |
| IMEI | Ja | Ja | Ja | Nej |
| UDID | Ja | Ja | Ja | Nej |
| MEID | Ja | Ja | Ja | Nej |
| OS-version | Ja | Ja | Ja | Nej |
| Enhetsmodell | Ja | Ja | Ja | Nej |
| Tillverkare | Ja | Ja | Ja | Nej |
| Enhets-ID för Microsoft Entra | Ja | Ja | Ja | Nej |
| Senaste kontakttid med Intune | Ja | Ja | Ja | Nej |
| Enhets-ID för Intune | Nej | Nej | Nej | Ja |
Nästa steg
- Integrera extrema nätverk ExtremeCloud Universal ZTNA
- Integrera Extreme Networks ExtremeCloud med Intune
- Integrera Cisco ISE med Intune
- Integrera Citrix Gateway med Intune
- Integrera F5 BIG-IP Access Policy Manager med Intune
- Integrera Forescout med Intune
- Integrera HPE Aruba ClearPass med Intune
- Integrera Squadra security Removable Media Manager (secRMM) med Intune
- Integrera FortiNAC med Intune