你可以将 Microsoft Defender for Endpoint 的设备风险信号与 Microsoft Intune 合规性策略和 Microsoft Entra 条件访问结合使用。 超过您所选风险阈值的设备会被标记为不合规,条件访问可以阻止它们进入组织资源。
该配置适用于已在 Defender for Endpoint 上接入的 Intune 注册 Windows 设备。 在开始之前,请查看 先决条件中的许可、注册和角色要求。
先决条件
确保您的环境满足以下要求:
警告
创建 Intune 合规策略,并确认至少一台测试设备报告为合规,然后再启用条件访问策略。 如果没有有效的合规策略,条件访问无法按预期评估设备合规性,可能会意外阻止访问。
- 许可证:Microsoft Defender for Endpoint 订阅、Microsoft Intune 订阅,以及 Microsoft Entra ID P1 或 P2 条件访问许可证。
- Microsoft Intune:Intune 是一款单独的产品,不是 Defender for Endpoint 的一部分,也未包含在所有订阅中。 你需要拥有包含 Intune 的订阅,或者也可以单独购买 Intune,作为独立订阅或附加组件。 有关详细信息,请参阅 Microsoft Intune 许可。
- 设备:已注册到 Microsoft Entra ID、已在 Intune 中注册并已载入到 Defender for Endpoint 的 Windows 10 或更高版本设备。 Microsoft Entra 注册设备在 Intune 中注册后会受到支持。 要注册设备,可以使用Windows自动注册,或者让用户将Windows设备注册到Intune中。 关于设备身份规划,请参见“规划您的 Microsoft Entra 设备部署”。
请使用以下角色或等效的自定义权限:
- Microsoft Defender 门户:Microsoft Entra ID 中的“安全管理员”角色,或 Defender for Endpoint 中的 Windows 安全中心中的“管理安全设置”权限。 更多信息请参见 权限选项。
- Microsoft Intune 管理中心:Endpoint Security Manager. 等效的自定义角色需要具备 使用 Intune 配置 Microsoft Defender for Endpoint 中指定的权限。
- Microsoft Entra 管理中心: Conditional Access Administrator.
重要
Microsoft 建议使用权限最少的角色。 这有助于提高组织的安全性。 全局管理员是一个权限很高的角色,应仅限于在无法使用现有角色的紧急情况下使用。
配置基于设备风险的条件访问
若要在条件访问中使用 Microsoft Defender for Endpoint 设备风险级别,请完成以下步骤:
步骤1:开启Microsoft Intune连接
请按照Connect Defender for Endpoint to Intune中的服务连接说明操作。
在 Microsoft Defender 门户中的https://security.microsoft.com/securitysettings/endpoints/integration页面上,验证Microsoft Intune 连接是否为
开。 如果你更改了设置,请选择 保存偏好设置。
在端点安全|Microsoft Intune管理中心https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp的Defender for Endpoint页面,请确认连接状态为启用。 状态更新可能需要长达15分钟。
步骤 2:在 Intune 中启用 Defender for Endpoint 集成
请遵循 配置集成设置。 在位于 https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp 的 Microsoft Intune 管理中心中的 终结点安全 | Microsoft Defender for Endpoint 页面上,确认以下设置:
- 连接状态 为 启用。
- 在 合规性策略评估 部分中,确认 将 Windows 设备连接到 Microsoft Defender for Endpoint 是否为 开。
步骤 3:在 Intune 中创建和分配合规性策略
按照 创建并分配合规策略以设置设备风险级别 中的说明进行操作。 针对端点特定设置,请使用以下 Defender:
- 平台:选择“Windows 10 及更高版本”。
- 配置文件类型:如果有此选项,请选择 Windows 10/11 合规策略。
-
合规设置:展开 Microsoft Defender for Endpoint,并将 要求设备达到或低于设备风险评分 设置为贵组织允许的最高风险级别:
- 清除:此级别是最安全的。 设备不能有任何现有威胁,同时仍能访问组织资源。 如果发现任何威胁,该设备将被判定为不合规。
- 低:如果仅存在低级别威胁,则该设备为合规。 具有中等或较高威胁级别的设备不符合要求。
- 中等:如果在设备上发现的威胁为低或中等,则该设备合规。 如果检测到高级别威胁,则设备会被确定为不合规。
- 高:该级别最不安全,允许所有威胁级别。 仅当你想报告风险,而不想基于威胁级别将设备判定为不合规时,才使用它。
- 针对不符合性的操作:配置适合你的组织的时间和操作。 Intune 默认添加 将设备标记为不合规,但你可以更改其计划并添加其他操作。
- 作业:从测试小组开始。 验证设备合规结果后,将分配扩展到目标用户或设备。
创建策略,确认测试设备在配置条件访问前报告预期状态。
步骤 4:创建Microsoft Entra条件访问策略
提示
先在 仅报告 模式下创建策略。 要求所有用户和资源遵守的策略如果其范围或排除错误,可以阻止访问。
按照要求设备符合条件访问的要求中的说明进行操作。 在条件访问 |Microsoft Entra 管理中心 https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity的策略页面,创建包含以下设置的策略:
-
用户或工作负载身份:
- 包括:选择所有用户。
- 排除:选择贵组织的 紧急访问账户。 如果你使用 Microsoft Entra Connect 或 Microsoft Entra Connect Cloud Sync,还应排除 目录同步帐户 目录角色。
- 目标资源:在资源(前称云应用)中,选择“所有资源”(原称“所有云应用”)。
- 授予:选择 授予访问权限,然后选择 要求设备标记为合规。
- 启用策略:选择 仅报告。
创建策略。 在仅报告模式下确认预期结果后,编辑策略并将启用策略更改为开启。
注意
- “要求将设备标记为合规”控制措施不会阻止 Intune 注册。
- 你不需要将 Android 和 iOS 版的 Microsoft Defender for Endpoint 应用(应用 ID
dd47d17a-3194-4d86-bfd5-c6ae6f5651e3)排除在合规设备策略之外。 该应用可以向条件访问报告设备安全状态。
完整集成工作流程请参见“配置 Microsoft Defender for Endpoint with Intune”。