Vyžadování dodržování předpisů zařízením s podmíněným přístupem
Microsoft Intune a Microsoft Entra spolupracují na zabezpečení vaší organizace prostřednictvím zásad dodržování předpisů zařízením a podmíněného přístupu. Zásady dodržování předpisů zařízením představují skvělý způsob, jak zajistit, aby uživatelská zařízení splňovala minimální požadavky na konfiguraci. Požadavky je možné vynutit, když uživatelé přistupuje ke službám chráněným zásadami podmíněného přístupu.
Některé organizace nemusí být připravené vyžadovat pro všechny uživatele plán zařízení, ale místo toho se můžou rozhodnout nasadit následující zásady:
- Vyžadování kompatibilního zařízení nebo hybridního zařízení připojeného k Microsoft Entra pro správce
- Vyžadování vyhovujícího zařízení, hybridního zařízení připojeného k Microsoft Entra nebo vícefaktorového ověřování pro všechny uživatele
- Blokování neznámých nebo nepodporovaných platforem zařízení
- Zakázání trvalosti prohlížeče
Vyloučení uživatelů
Zásady podmíněného přístupu jsou výkonné nástroje, doporučujeme z vašich zásad vyloučit následující účty:
- Nouzový přístup nebo prolomení účtů, které brání uzamčení kvůli chybné konfiguraci zásad. V nepravděpodobném scénáři jsou všichni správci uzamčeni, váš účet pro správu tísňového volání se dá použít k přihlášení a provedení kroků pro obnovení přístupu.
- Další informace najdete v článku Správa účtů pro nouzový přístup v Microsoft Entra ID.
- Účty služeb a instanční objekty, jako je účet synchronizace Microsoft Entra Connect. Účty služby jsou neinteraktivní účty, které nejsou vázané na konkrétního uživatele. Obvykle je používají back-endové služby, které umožňují programový přístup k aplikacím, ale používají se také k přihlášení do systémů pro účely správy. Volání instančních objektů nebudou blokovaná zásadami podmíněného přístupu vymezenými pro uživatele. Pomocí podmíněného přístupu pro identity úloh definujte zásady, které cílí na instanční objekty.
- Pokud má vaše organizace tyto účty používané ve skriptech nebo kódu, zvažte jejich nahrazení spravovanými identitami.
Nasazení šablon
Organizace si můžou tuto zásadu nasadit pomocí kroků uvedených níže nebo pomocí šablon podmíněného přístupu.
Vytvořte zásady podmíněného přístupu
Následující kroky vám pomůžou vytvořit zásadu podmíněného přístupu, která vyžaduje, aby zařízení, která přistupují k prostředkům, byla označena jako kompatibilní se zásadami dodržování předpisů v Intune vaší organizace.
Upozorňující
Bez zásad dodržování předpisů vytvořených v Microsoft Intune nebudou tyto zásady podmíněného přístupu fungovat podle očekávání. Nejprve vytvořte zásadu dodržování předpisů a před pokračováním se ujistěte, že máte aspoň jedno vyhovující zařízení.
- Přihlaste se do Centra pro správu Microsoft Entra s úrovní minimálně jako Správce podmíněného přístupu.
- Přejděte k zásadám podmíněného přístupu ochrany>>.
- Vyberte Možnost Nová zásada.
- Pojmenujte zásadu. Doporučujeme, aby organizace vytvořily smysluplný standard pro názvy zásad.
- V části Přiřazení vyberte Uživatelé nebo identity úloh.
- V části Zahrnout vyberte Všichni uživatelé.
- V části Vyloučit vyberte Uživatelé a skupiny a zvolte účty pro nouzový přístup nebo prolomení účtů ve vaší organizaci.
- V části Cílové prostředky>(dříve cloudové aplikace)>Zahrnout vyberte Všechny prostředky (dříve Všechny cloudové aplikace).
- V části Řízení>přístupu Udělení.
- Vyberte Vyžadovat, aby zařízení bylo označené jako vyhovující.
- Zvolte Zvolit.
- Potvrďte nastavení a nastavte Povolit zásadu pouze pro sestavy.
- Pokud chcete zásadu povolit, vyberte Vytvořit .
Jakmile správci potvrdí nastavení pomocí režimu jen pro sestavy, můžou přepnout zásadu Povolit pouze ze sestavy do polohy Zapnuto.
Poznámka:
Nová zařízení můžete zaregistrovat do Intune, i když pomocí předchozích kroků vyberete Vyžadovat, aby zařízení bylo označené jako vyhovující všem uživatelům a všem prostředkům (dříve Všechny cloudové aplikace). Zařízení Vyžadovat, aby bylo označeno jako vyhovující řízení, neblokuje registraci v Intune.
Známé chování
Ve Windows 7, iOS, Androidu, macOS a některých webových prohlížečích jiných společností než Microsoft identifikuje Microsoft Entra ID zařízení pomocí klientského certifikátu zřízeného při registraci zařízení pomocí Microsoft Entra ID. Když se uživatel poprvé přihlásí přes prohlížeč, zobrazí se výzva k výběru certifikátu. Koncový uživatel musí tento certifikát vybrat, aby mohl dál používat prohlížeč.
Aktivace předplatného
Organizace, které používají funkci Aktivace předplatného, umožňují uživatelům "krokovat" z jedné verze Windows do jiné, můžou chtít vyloučit Windows Store pro firmy, AppID 45a30b1-b1ec-4cc1-9161-9f03992aa49f ze zásad dodržování předpisů zařízením.