用 Microsoft Defender for Endpoint 配置条件访问

你可以将 Microsoft Defender for Endpoint 的设备风险信号与 Microsoft Intune 合规性策略和 Microsoft Entra 条件访问结合使用。 超过您所选风险阈值的设备会被标记为不合规,条件访问可以阻止它们进入组织资源。

该配置适用于已在 Defender for Endpoint 上接入的 Intune 注册 Windows 设备。 在开始之前,请查看 先决条件中的许可、注册和角色要求。

先决条件

确保您的环境满足以下要求:

警告

创建 Intune 合规策略,并确认至少一台测试设备报告为合规,然后再启用条件访问策略。 如果没有有效的合规策略,条件访问无法按预期评估设备合规性,可能会意外阻止访问。

  • 许可证:Microsoft Defender for Endpoint 订阅、Microsoft Intune 订阅,以及 Microsoft Entra ID P1 或 P2 条件访问许可证。
  • Microsoft Intune:Intune 是一款单独的产品,不是 Defender for Endpoint 的一部分,也未包含在所有订阅中。 你需要拥有包含 Intune 的订阅,或者也可以单独购买 Intune,作为独立订阅或附加组件。 有关详细信息,请参阅 Microsoft Intune 许可。
  • 设备:已注册到 Microsoft Entra ID、已在 Intune 中注册并已载入到 Defender for Endpoint 的 Windows 10 或更高版本设备。 Microsoft Entra 注册设备在 Intune 中注册后会受到支持。 要注册设备,可以使用Windows自动注册,或者让用户将Windows设备注册到Intune中。 关于设备身份规划,请参见“规划您的 Microsoft Entra 设备部署”。

请使用以下角色或等效的自定义权限:

重要

Microsoft 建议使用权限最少的角色。 这有助于提高组织的安全性。 全局管理员是一个权限很高的角色,应仅限于在无法使用现有角色的紧急情况下使用。

配置基于设备风险的条件访问

若要在条件访问中使用 Microsoft Defender for Endpoint 设备风险级别,请完成以下步骤:

步骤1:开启Microsoft Intune连接

请按照Connect Defender for Endpoint to Intune中的服务连接说明操作。

在 Microsoft Defender 门户中的https://security.microsoft.com/securitysettings/endpoints/integration页面上,验证Microsoft Intune 连接是否为开。 如果你更改了设置,请选择 保存偏好设置。

在端点安全|Microsoft Intune管理中心https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp的Defender for Endpoint页面,请确认连接状态为启用。 状态更新可能需要长达15分钟。

步骤 2:在 Intune 中启用 Defender for Endpoint 集成

请遵循 配置集成设置。 在位于 https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp 的 Microsoft Intune 管理中心中的 终结点安全 | Microsoft Defender for Endpoint 页面上,确认以下设置:

  • 连接状态 为 启用。
  • 在 合规性策略评估 部分中,确认 将 Windows 设备连接到 Microsoft Defender for Endpoint 是否为 开。

步骤 3:在 Intune 中创建和分配合规性策略

按照 创建并分配合规策略以设置设备风险级别 中的说明进行操作。 针对端点特定设置,请使用以下 Defender:

  • 平台:选择“Windows 10 及更高版本”。
  • 配置文件类型:如果有此选项,请选择 Windows 10/11 合规策略。
  • 合规设置:展开 Microsoft Defender for Endpoint,并将 要求设备达到或低于设备风险评分 设置为贵组织允许的最高风险级别:
    • 清除:此级别是最安全的。 设备不能有任何现有威胁,同时仍能访问组织资源。 如果发现任何威胁,该设备将被判定为不合规。
    • 低:如果仅存在低级别威胁,则该设备为合规。 具有中等或较高威胁级别的设备不符合要求。
    • 中等:如果在设备上发现的威胁为低或中等,则该设备合规。 如果检测到高级别威胁,则设备会被确定为不合规。
    • 高:该级别最不安全,允许所有威胁级别。 仅当你想报告风险,而不想基于威胁级别将设备判定为不合规时,才使用它。
  • 针对不符合性的操作:配置适合你的组织的时间和操作。 Intune 默认添加 将设备标记为不合规,但你可以更改其计划并添加其他操作。
  • 作业:从测试小组开始。 验证设备合规结果后,将分配扩展到目标用户或设备。

创建策略,确认测试设备在配置条件访问前报告预期状态。

步骤 4:创建Microsoft Entra条件访问策略

提示

先在 仅报告 模式下创建策略。 要求所有用户和资源遵守的策略如果其范围或排除错误,可以阻止访问。

按照要求设备符合条件访问的要求中的说明进行操作。 在条件访问 |Microsoft Entra 管理中心 https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity的策略页面,创建包含以下设置的策略:

  • 用户或工作负载身份:
    • 包括:选择所有用户。
    • 排除:选择贵组织的 紧急访问账户。 如果你使用 Microsoft Entra Connect 或 Microsoft Entra Connect Cloud Sync,还应排除 目录同步帐户 目录角色。
  • 目标资源:在资源(前称云应用)中,选择“所有资源”(原称“所有云应用”)。
  • 授予:选择 授予访问权限,然后选择 要求设备标记为合规。
  • 启用策略:选择 仅报告。

创建策略。 在仅报告模式下确认预期结果后,编辑策略并将启用策略更改为开启。

注意

  • “要求将设备标记为合规”控制措施不会阻止 Intune 注册。
  • 你不需要将 Android 和 iOS 版的 Microsoft Defender for Endpoint 应用(应用 IDdd47d17a-3194-4d86-bfd5-c6ae6f5651e3)排除在合规设备策略之外。 该应用可以向条件访问报告设备安全状态。

完整集成工作流程请参见“配置 Microsoft Defender for Endpoint with Intune”。