Intune 裝置註冊需要多重要素驗證
適用於:
- Android
- iOS/iPadOS
- macOS
- Windows 8.1
- Windows 10
- Windows 11
您可以使用 Intune 與 Microsoft Entra 條件式存取原則,在裝置註冊期間 (MFA) 要求多重要素驗證。 如果您需要 MFA,想要註冊裝置的員工和學生必須先使用第二個裝置和兩種形式的認證進行驗證。 MFA 需要他們使用下列兩種或多個驗證方法進行驗證:
- 他們知道的一些資訊,例如密碼或 PIN。
- 其擁有無法重複的內容,例如受信任的裝置或手機。
- 其身分,例如指紋。
必要條件
若要實作此原則,您必須將 P1 或更新版本 Microsoft Entra ID 指派給使用者。
設定 Intune 在裝置註冊時要求多重要素驗證
完成下列步驟,以在 Microsoft Intune 註冊期間啟用多重要素驗證。
重要事項
請勿針對 Microsoft Intune 註冊設定裝置型存取規則。
移至 [裝置>條件式存取]。 此區域與 Microsoft Entra 系統管理中心 中可用的條件式存取區域相同。 如需可用設定的詳細資訊,請參閱 建置條件式存取原則。
選擇 [建立新原則]。
為您的原則命名。
選取 [ 使用者] 類別。
- 在 [ 包含] 索 引標籤下,選擇 [選取使用者或群組]。
- 其他選項隨即出現。 選取 使用者及群組。 使用者和群組清單隨即開啟。
- 新增您要指派原則的使用者或群組,然後選擇 [ 選取]。
- 若要從原則中排除使用者或群組,請選取 [ 排除 ] 索引標籤,並新增這些使用者或群組,就像您在上一個步驟中所做的一樣。
選取下一個類別: [目標資源]。
- 選取 [ 包含] 索引 標籤。
- 選擇 [選取應用程式>][選取]。
- 選擇 [Microsoft Intune 註冊>][選取] 以新增應用程式。 使用應用程式選擇器中的搜尋列來尋找應用程式。
針對使用 Setup Assistant 搭配新式驗證的 Apple 自動化裝置註冊,您有兩個選項可供選擇。 下表描述 [Microsoft Intune] 選項與 [Microsoft Intune註冊] 選項之間的差異。
雲端應用程式 MFA 提示位置 自動化裝置註冊附註 Microsoft Intune 設定助理,
公司入口網站 應用程式使用此選項時,註冊期間以及每次使用者登入 公司入口網站 應用程式或網站時,都需要 MFA。 MFA 提示會出現在 [公司入口網站 登入] 頁面上。 Microsoft Intune 註冊 設定助理 使用此選項時,在裝置註冊期間需要 MFA,並在 公司入口網站 登入頁面上顯示為一次性 MFA 提示。 注意事項
Microsoft Intune 註冊雲端應用程式不會自動為新的租使用者建立。 若要新增新租使用者的應用程式,Microsoft Entra 系統管理員必須在PowerShell或 Microsoft Graph 中建立具有應用程式標識碼 d4ebce55-015a-49b5-a083-c84d1797ae8c 的服務主體物件。
選取 [授與 ] 類別。
- 選 取 [需要多重要素驗證 ] 和 [ 需要將裝置標示為符合規範]。
- 在 [針對多個控件] 下,選取 [需要所有選取的控件]。
- 選擇 [選取]。
選取 [工作階段 ] 類別。
- 選 取 [登入頻率] ,然後選擇 [ 每次]。
- 選擇 [選取]。
針對 [啟用原則],選取 [ 開啟]。
選 取 [建立 ] 以儲存並建立您的原則。
在您套用並部署此原則之後,使用者會在註冊其裝置時看到一次性 MFA 提示。
注意事項
需要第二個裝置或暫時存取階段,才能完成這些公司擁有裝置類型的 MFA 挑戰:
- Android Enterprise 完全受控裝置
- 具有工作配置檔的 Android Enterprise 公司擁有裝置
- 透過Apple自動裝置註冊註冊的iOS/iPadOS裝置
- 透過 Apple 自動化裝置註冊註冊的 macOS 裝置
第二個裝置是必要的,因為主要裝置無法在布建程式期間接收來電或簡訊。