Ağ erişim denetimi (NAC) tümleştirmesi ile IntuneIntune

IntuneIntune, cihazlar şirket içi kaynaklara erişmeye çalıştığında kuruluşların şirket verilerini güvenli hale getirmelerine yardımcı olmak için ağ erişim denetimi (NAC) iş ortaklarıyla tümleşir.

Not

Uyumluluk alma hizmeti Temmuz 2021'de kullanıma sunuldu ve önceki Intune NAC hizmetinin yerini aldı. Microsoft IntuneMicrosoft Intune, 31 Mart 2024'e kadar eski IntuneIntune NAC hizmeti için destek sağlıyor. NAC ortaklarımız uyumluluk alma hizmetine geçiş yapıyor ve şunları içeriyor:

  • ExtremeCloud Evrensel ZTNA
  • Extreme Networks ExtremeCloud IQ-Site Engine sürüm 24.2
  • Cisco ISE 3.1 ve üstü
  • Citrix Gateway 13.0-84.11 ve üzeri
  • Citrix Gateway 13.1-12.50 ve üzeri
  • F5 BIG-IP Access Policy Manager 14.1.5.2 ve üzeri
  • F5 BIG-IP Access Policy Manager 15.1.7 ve üzeri
  • F5 BIG-IP Access Policy Manager 16.1.3.1 ve üzeri
  • F5 BIG-IP Access Policy Manager 17.0 ve üzeri
  • Ivanti Connect Secure 9.1R16 ve üzeri
  • Aruba ClearPass Microsoft IntuneMicrosoft Intune Extension v6 ve üstü
  • Forescout eyeMicrosoft Module v1.0.1 ve sonraki sürümleri genişletin
  • Portnox Bulutu
  • Fortinet FortiNAC 9.4.x
  • Fortinet FortiNAC-F 7.x ve üstü

Gelecekte Intune NAC hizmetini kullanımdan kaldıracağız, bu nedenle hizmet kesintisini önlemek için uyumluluk alma hizmetine geçmenizi öneririz. Uyumluluk alma hizmeti veya kiracınıza etkisi hakkında sorularınız varsa NAC çözüm sağlayıcınıza başvurun. Uyumluluk alma hizmeti ve NAC ortakları hakkında daha fazla bilgi ve güncelleştirmeler için bkz. Microsoft Tech Community: Ağ erişim denetimi için yeni Microsoft Intune hizmeti.

Intune ve NAC çözümleri kuruluşunuzun kaynaklarını korumaya nasıl yardımcı olur?

NAC çözümleri, erişim kontrolü kararları almak için Intune ile cihaz kaydını ve uyumluluk durumunu kontrol eder. Cihaz kaydedilmemişse veya kayıtlıysa ve Intune cihaz uyumluluk ilkeleriyle uyumlu değilse, cihaz kayıt için veya cihaz uyumluluk denetimi için Intune yeniden yönlendirilmelidir.

Örnek

Cihaz kayıtlıysa ve Intune ile uyumluysa, NAC çözümü cihazın kurumsal kaynaklara erişmesine izin vermelidir. Örneğin, şirket Wi-Fi veya VPN kaynaklarına erişmeye çalışan kullanıcılara erişim izni verilebilir veya erişim reddedilebilir.

Özellik davranışları

Intune ile etkin olarak eşitlenen cihazlar Uyumlu, Uyumsuz durumundan / Eşitlenmedi (veya Bilinmiyor) durumuna geçemez. Bilinmiyor durumu, henüz uyumluluk açısından değerlendirilmemiş yeni kaydedilen cihazlara ayrılmıştır.

Kaynaklara erişimi engellenen cihazlar için engelleme hizmeti, cihazın neden engellendiğini belirlemek için tüm kullanıcıları yönetim portalına yönlendirmelidir. Kullanıcılar bu sayfayı ziyaret ederse, cihazları uyumluluk için zaman uyumlu olarak yeniden değerlendirilir.

NAC ve Koşullu Erişim

NAC, erişim denetimi kararları sağlamak için Koşullu Erişim ile birlikte çalışır. Daha fazla bilgi için bkz. Intune ile Koşullu Erişim Erişimi kullanmanın yaygın yolları.

NAC entegrasyonu nasıl çalışır?

Aşağıdaki liste, NAC entegrasyonunun Intune ile entegre edildiğinde nasıl çalıştığına dair bir genel bakış niteliğindedir. İlk üç adım (1-3), işe alım sürecini açıklar. NAC çözümü Intune ile entegre edildikten sonra, 4-9 arasındaki adımlar devam eden işlemi açıklar.

NAC'nin IntuneIntune ile nasıl çalıştığını gösteren kavramsal görüntü

  1. NAC iş ortağı çözümünü Microsoft Entra IDMicrosoft Entra ID ile kaydedin ve IntuneIntune NAC API'sine temsilci izinleri verin.
  2. NAC iş ortağı çözümünü, IntuneIntune bulma URL'si de dahil olmak üzere uygun ayarlarla yapılandırın.
  3. Sertifika kimlik doğrulaması için NAC iş ortağı çözümünü yapılandırın.
  4. Kullanıcı şirket Wi-Fi erişim noktasına bağlanır veya VPN bağlantı isteğinde bulunur.
  5. NAC iş ortağı çözümü, cihaz bilgilerini Intune'a iletir ve Intune cihaz kaydı ve uyumluluk durumu hakkında sorular sorar.
  6. Cihaz uyumlu değilse veya kaydedilmemişse, NAC iş ortağı çözümü kullanıcıya cihaz uyumluluğunu kaydetmesi veya düzeltmesi talimatını verir.
  7. Cihaz, uygun olduğunda uyumluluğunu ve kayıt durumunu yeniden doğrulamaya çalışır.
  8. Cihaz kaydedildikten ve uyumlu hale geldikten sonra, NAC iş ortağı çözümü durumu Intune'dan alır.
  9. Cihazın şirket kaynaklarına erişmesine izin veren bağlantı başarıyla kuruldu.

Not

NAC iş ortağı çözümleri, cihaz uyumluluk durumu hakkında soru sormaya Intune genellikle iki farklı türde sorgu yapar:

  • Tek bir cihazın IMEI'si veya MAC adresi gibi bilinen bir özellik değerine Wi-Fi filtre uygulama
  • Uyumlu olmayan tüm cihazlar için geniş, filtrelenmemiş sorgular.

NAC Solutions'ın gerektiği kadar cihaza özgü sorgu yapmasına izin verilir. Ancak kapsamlı, filtrelenmemiş sorgular azaltılabilir. NAC çözümü, yalnızca tüm uyumlu olmayan cihaz sorgularını en fazla dört saatte bir gönderecek şekilde yapılandırılmalıdır. Daha sık yapılan sorgular, IntuneIntune hizmetinden bir http 503 hatası alır.

NAC'yi etkinleştir

NAC'nin ve uyumluluk alma hizmetinin kullanımını etkinleştirmek için, NAC ürününüzün, IntuneIntune ile NAC entegrasyonunu etkinleştirmeye yönelik en son belgelerine bakın. Bu tümleştirme, yeni bir NAC ürününe veya sürümüne yükselttikten sonra değişiklik yapmanızı gerektirebilir.

Uyumluluk alma hizmeti, sertifika tabanlı kimlik doğrulaması ve sertifikaların konu alternatif adı olarak Intune cihaz kimliğinin kullanılmasını gerektirir. Basit Sertifika Kayıt Protokolü (SCEP) ve Özel ve ortak anahtar çifti (PKCS) sertifikaları için, NAC sağlayıcınız tarafından tanımlanan bir değerle URI türünün bir özniteliğini ekleyebilirsiniz. Örneğin, NAC sağlayıcınızın talimatları, Konu alternatif adını eklemenizi IntuneDeviceId://{{DeviceID}}söyleyebilir.

Diğer NAC ürünleri, NAC'yi iOS VPN profilleriyle kullanırken bir cihaz kimliği eklemenizi gerektirebilir.

İpucu

Mümkün olan her yerde Intune cihaz kimliğiyle sertifika tabanlı kimlik doğrulamasını kullanmanızı öneririz. Sertifika tabanlı kimlik doğrulamasını kullanamıyorsanız, IntuneIntune, cihazları MAC adreslerine göre sorgulamayı destekler.

Sertifika profilleri hakkında daha fazla bilgi için bkz. SCEP sertifika profillerini Microsoft Intune ile kullanma ve Microsoft Intune'da sertifikalarla cihaz sağlamak için PKCS sertifika profili kullanma.

NAC ortaklarıyla paylaşılan veriler

NAC ortaklarıyla paylaşılan belirli cihaz özellikleri, NAC ürününün kullandığı NAC API'sinin sürümüne bağlıdır. NAC ürününüzün hangi NAC veya Uyumluluk Alma API'sini kullandığı hakkında daha fazla bilgi için NAC ortağınızla iletişime geçin.

Ayrıca, döndürülen veriler aşağıdaki durumlarda sınırlı olacaktır:

  • Cihaz IntuneIntune'a kayıtlı değil. Bu durumda, cihazın Intune tarafından yönetilmediği dışında hiçbir bilgi NAC ürünüyle paylaşılmayacaktır.
  • İşletim sistemi, belirli bir cihaz özelliğinin Microsoft ile paylaşılmasını engeller. IntuneIntune, işletim sistemi tarafından IntuneIntune ile paylaşılmayan veri özellikleri için boş değerleri NAC ürününe geri paylaşır.
Cihaz özelliği NAC 1.0'da mevcuttur NAC 1.1'de mevcuttur NAC 1.3'te mevcuttur Uyumluluk Alımı/NAC 2.0'da mevcuttur
Uyumluluk durumu Evet Evet Evet Evet
Intune tarafından yönetilen Evet Evet Evet Evet
Kişisel veya kurumsal mülkiyet Hayır Evet Evet Hayır
MAC adresi Evet Evet Evet Evet
Seri numarası Evet Evet Evet Hayır
IMEI, Evet Evet Evet Hayır
UDID (UDID) Evet Evet Evet Hayır
MEID (MEID) Evet Evet Evet Hayır
İşletim sistemi sürümü Evet Evet Evet Hayır
Cihaz modeli Evet Evet Evet Hayır
Üretici firma Evet Evet Evet Hayır
Microsoft EntraMicrosoft Entra device ID Evet Evet Evet Hayır
Tile son temas zamanı IntuneIntune Evet Evet Evet Hayır
IntuneIntune Device ID Hayır Hayır Hayır Evet

Sonraki adımlar