共用方式為


在 Microsoft Intune 中使用條件式存取原則限制對開發箱的存取

在本文中,您將瞭解如何在 Microsoft Intune 中設定條件式存取原則,以控制對開發箱的存取。 針對開發箱,設定條件式存取原則來限制誰可以存取開發箱、其用途,以及他們可以從何處存取。 若要設定條件式存取原則,可以使用 Microsoft Intune 來建立動態裝置群組和條件式存取原則。

Microsoft 開發箱中條件式存取的一些使用案例包括:

  • 將開發箱的存取限制為受控裝置
  • 限制從開發箱複製/貼上的能力
  • 僅限制特定地理位置對開發箱的存取

條件式存取是對系統內受管制內容的保護措施,其要求滿足特定條件才能授予對內容的訪問權。 條件式存取原則最簡單就是 if-then 語句。 如果使用者想要存取某個資源,則必須完成動作。 條件式存取原則是一個功能強大的工具,可讓您的組織裝置安全且符合環境規範。

必要條件

  • Microsoft Intune 訂閱。
  • 在 Microsoft Intune 中新增和管理群組的許可權。

建立動態裝置群組

動態群組會使用規則,根據使用者或裝置屬性來判斷群組成員資格。 本節說明如何在 Microsoft Intune 中設定動態群組的規則。

若要建立以開發箱裝置為目標的條件式存取原則,必須先建立包含您的開發箱的動態裝置群組。 要建立包含所有開發箱的動態安全性裝置群組,可以使用電腦的裝置模型中指定的關鍵詞來識別開發箱。

  1. 登入 Microsoft Intune 系統管理中心

  2. 選取群組

    Microsoft Intune 系統管理中心的螢幕擷取畫面,其中左側功能表上反白顯示了群組。

  3. 選取 [新增群組]

    [Microsoft Intune 系統管理中心群組] 頁面的螢幕擷取畫面,其中反白顯示了 [新增群組]。

  4. 提供新群組的名稱。

    Microsoft Intune 系統管理新增群組頁面的螢幕擷取畫面。

  5. 選擇性地新增描述。

  6. 將 [成員資格類型] 設定為 [動態裝置]。

  7. 選取 [新增動態查詢] 以指定群組的規則。

    動態成員資格規則頁面的螢幕擷取畫面。

  8. 在 [屬性] 中,選取 [deviceModel]。

  9. 在 [操作員]中,選取 [開頭為]。

  10. 在 [值] 中,輸入 [Microsoft 開發箱]。

    所有開發箱都會將製造商列為「Microsoft Corporation」,並將模型列為「Microsoft 開發箱 8vCPU/32GB/1024GB」,其中規格會反映為該開發箱選擇的 VM SKU。

  11. 驗證群組,然後選取 [建立]。

  12. 建立動態裝置群組之後,便可以在 Microsoft Intune 系統管理中心的 [群組] 窗格上檢視和管理現有群組。

建立條件式存取原則

建立裝置群組並驗證您的開發箱裝置為成員之後,可以繼續為案例建立條件式存取原則。 在此範例中,您會建立條件式存取原則來限制指定地理區域以外的連線。

重要

使用 [報告專用] 功能將條件式存取原則放入生產環境之前,請先徹底測試條件式存取原則。 如果設定錯誤,條件式存取原則可能會限制對開發箱的所有存取。

  1. 登入 Microsoft Intune 系統管理中心

  2. 選取 [端點安全性] > [條件式存取] > [建立原則]

  3. 輸入條件式存取原則的 [名稱]。

  4. 在 [使用者] 下,選取您在上一節中建立的裝置群組。

  5. 在 [雲端應用程式或動作] 下,選取 [未選取任何雲端應用程式、動作或驗證內容]

  6. 選取 [雲端應用程式] > [包括] > [選取應用程式] > [無] (在 [選取] 底下)。

  7. 在 [選取] 窗格中,搜尋並選取您案例所需的應用程式:

    應用程式名稱 應用程式識別碼 描述
    Windows 365 0af06dc6-e4b5-4f28-818e-e78e62d137a5 用於擷取使用者的資源清單,以及當使用者在其開發箱上起始動作時,例如重新啟動。
    Azure 虛擬桌面 9cdead84-a844-4324-93f2-b2e6bb768d07 用來在連線期間向閘道進行驗證,以及客戶端將診斷資訊傳送至服務時進行驗證。
    也可能顯示為 Windows 虛擬桌面。
    Microsoft Remote Desktop a4a365df-50f1-4397-bc59-1a1564b8bb9c 用來向開發箱驗證使用者。
    只有在您在布建原則中設定單一登錄時才需要。
    Microsoft 開發人員入口網站 0140a36d-95e1-4df5-918c-ca7ccd1fafc9 用來管理開發箱入口網站。
  8. 您應該符合這些應用程式之間的條件式存取原則,以確保原則適用於開發人員入口網站、與閘道的連線以及開發箱,以取得一致的體驗。 如果您想要排除應用程式,也必須選擇所有這些應用程式。

  9. 在 [條件] > [位置] > [已排除] 下,選取允許使用者從中進行連線的位置。>

  10. 在 [授與] 下,選取 [封鎖存取]。

  11. 在 [工作階段] 底下,選取選取 [已選取 0 個控件]。

  12. 若要測試條件式存取原則,請使用 [啟用原則] 底下的 [報告專用] 功能。

  13. 選取 [建立] 來建立原則。

  14. 建立條件式存取原則之後,便可以在 Microsoft Intune 系統管理中心的 [條件式存取 - 原則] 窗格中檢視和管理現有的原則。