網路存取控制 (NAC) 與 Intune 整合

Intune 與網路存取控制 (NAC) 合作夥伴整合,可在裝置嘗試存取內部部署資源時協助組織保護公司資料。

注意事項

合規性擷取服務於 2021 年 7 月發行,並取代了先前的 Intune NAC 服務。 Microsoft Intune 將為舊版 Intune NAC 服務提供支援,直到 2024 年 3 月 31 日為止。 我們的 NAC 合作夥伴正在過渡到合規檢索服務,包括:

  • 極雲通用 ZTNA
  • Extreme Networks ExtremeCloud IQ-Site 引擎版本 24.2
  • Cisco ISE 3.1 和更新版本
  • Citrix Gateway 13.0-84.11 和更新版本
  • Citrix Gateway 13.1-12.50 和更新版本
  • F5 BIG-IP 存取原則管理員 14.1.5.2 和更新版本
  • F5 BIG-IP 存取原則管理員 15.1.7 和更新版本
  • F5 BIG-IP 存取原則管理員 16.1.3.1 和更新版本
  • F5 BIG-IP 存取原則管理員 17.0 和更新版本
  • Ivanti Connect Secure 9.1R16 和更新版本
  • 含 Microsoft Intune 擴充功能的 Aruba ClearPass v6 和更新版本
  • Forescout eyeExtend Microsoft 模組 v1.0.1 和更新版本
  • Portnox Cloud
  • Fortinet FortiNAC 9.4.x
  • Fortinet FortiNAC-F 7.x 和更新版本

我們未來將會淘汰 Intune NAC 服務,因此建議您移轉至合規性擷取服務,以避免服務中斷。 如果您對合規性擷取服務或對租用戶的影響有疑問,請連絡您的 NAC 解決方案提供者。 如需合規性擷取服務和 NAC 合作夥伴的詳細資訊和更新,請參閱 Microsoft Tech Community:用於網路存取控制的新 Microsoft Intune 服務

Intune 和 NAC 解決方案如何協助保護您的組織資源?

NAC 解決方案使用 Intune 檢查裝置註冊與合規性狀態,以做出存取控制決策。 如果裝置未註冊,或已註冊且不符合 Intune 裝置合規性原則,則裝置應重新導向至 Intune 進行註冊或進行裝置合規性檢查。

範例

如果裝置已註冊且符合 Intune,NAC 解決方案應允許裝置存取公司資源。 例如,當使用者嘗試存取公司 Wi-Fi 或 VPN 資源時,系統可能會允許或拒絕使用者存取。

功能行為

主動同步至 Intune 的裝置無法從 [相容 / 、不相容] 變更為 [未同步 (] 或 [未知) ]。 [ 未知 ] 狀態保留給尚未評估合規性的新註冊裝置。

對於遭到封鎖而無法存取資源的裝置,封鎖服務應該會將所有使用者重新導向至 管理入口網站 ,以判斷裝置遭到封鎖的原因。 如果使用者造訪此頁面,系統會同步重新評估其裝置的合規性。

NAC 和條件式存取

NAC 與條件式存取搭配使用,以提供存取控制決策。 如需詳細資訊,請參閱 搭配 Intune 使用條件式存取的一般方式

NAC 整合的運作方式

下列清單是 NAC 整合與 Intune 整合時運作方式的概觀。 前三個步驟 1-3 說明了上線流程。 NAC 解決方案與 Intune 整合之後,步驟 4 到 9 將描述進行中的作業。

NAC 如何與 Intune 搭配使用的概念影像

  1. 使用 Microsoft Entra ID 註冊 NAC 合作夥伴解決方案,並將委派的權限授與 Intune NAC API。
  2. 使用適當的設定來設定 NAC 合作夥伴解決方案,包括 Intune 探索 URL。
  3. 設定 NAC 合作夥伴解決方案以進行憑證驗證。
  4. 使用者連線到公司 Wi-Fi 存取點或提出 VPN 連線要求。
  5. NAC 合作夥伴解決方案會將裝置資訊轉寄至 Intune,並詢問 Intune 有關裝置註冊與合規性狀態的資訊。
  6. 如果裝置不符合規範或未註冊,NAC 合作夥伴解決方案會指示使用者註冊或修正裝置合規性。
  7. 裝置會嘗試在適用時重新驗證其合規性和註冊狀態。
  8. 一旦裝置註冊並符合規範,NAC 合作夥伴解決方案就會從 Intune 取得狀態。
  9. 連線成功建立,可讓裝置存取公司資源。

注意事項

NAC 合作夥伴解決方案通常會對 Intune 進行兩種不同類型的查詢,以詢問裝置合規性狀態:

  • 根據單一裝置的已知屬性值進行篩選的查詢,例如其 IMEI 或 Wi-Fi MAC 位址
  • 適用於所有不相容裝置的廣泛、未篩選的查詢。

允許 NAC 解決方案根據需要進行任意數量的裝置特定查詢。 不過,廣泛的未篩選查詢可能會受到節流。 NAC 解決方案應設定為最多每四小時提交一次所有 不相容裝置 查詢。 更頻繁地進行查詢將會收到來自 Intune 服務的 HTTP 503 錯誤。

啟用 NAC

若要啟用 NAC 和合規性擷取服務的使用,請參閱 NAC 產品的最新文件,以啟用 NAC 與 Intune 的整合。 升級至新的 NAC 產品或版本後,可能需要您進行此整合進行變更。

合規性擷取服務需要憑證型驗證,並使用 Intune 裝置識別碼作為憑證的主體替代名稱。 對於 SCEP) 和私密金鑰和公開金鑰組 (簡單憑證註冊通訊協定 (PKCS) 憑證,您可以使用 NAC 提供者定義的值來新增 URI 類型的屬性。 例如,您的 NAC 提供者的指示可能會顯示 要包括 IntuneDeviceId://{{DeviceID}}主旨替代名稱

搭配 iOS VPN 設定檔使用 NAC 時,其他 NAC 產品可能需要您包括裝置識別碼。

提示

建議您盡可能搭配 Intune 裝置識別碼使用憑證式驗證。 如果您無法使用憑證式驗證,Intune 支援根據 MAC 位址來查詢裝置。

如需憑證設定檔的詳細資訊,請參閱搭配 Microsoft Intune 使用 SCEP 憑證設定檔使用 PKCS 憑證設定檔以 Microsoft Intune 中的憑證佈建裝置

與 NAC 合作夥伴共用的資料

與 NAC 合作夥伴共用的特定裝置屬性取決於 NAC 產品使用的 NAC API 版本。 如需有關您的 NAC 產品使用的 NAC 或合規性擷取 API 版本的詳細資訊,請聯絡您的 NAC 合作夥伴。

此外,如果出現以下情況,傳回的資料將會受到限制:

  • 裝置未在 Intune 中註冊。 在此情況下,除了裝置不受 Intune 管理之外,不會與 NAC 產品共用任何資訊。
  • OS 會防止與 Microsoft 共用特定裝置屬性。 Intune 會針對作業系統未與 Intune 共用的資料屬性,將空值共用回 NAC 產品。
裝置屬性 可在 NAC 1.0 中使用 可在 NAC 1.1 中使用 可在 NAC 1.3 中使用 可在合規性擷取/NAC 2.0 中使用
合規性狀態
由 Intune 管理
個人或公司擁有權
MAC 位址
序號
IMEI
UDID
MEID
作業系統版本
裝置型號
製造商
Microsoft Entra 裝置識別碼
上次與 Intune 聯繫的時間
Intune 裝置識別碼

後續步驟