Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Verwenden Sie dieses Verfahren, um bedingten Zugriff für Microsoft Defender for Endpoint mit Microsoft Intune und Microsoft Entra ID zu implementieren.
Bevor Sie beginnen
Warnung
Es ist wichtig zu beachten, dass Microsoft Entra registrierten Geräte in diesem Szenario nicht unterstützt werden. Es werden nur in Intune registrierte Geräte unterstützt.
Sie müssen sicherstellen, dass alle Ihre Geräte in Intune registriert sind. Sie können eine der folgenden Optionen verwenden, um Geräte in Intune zu registrieren:
- IT-Admin: Weitere Informationen zum Aktivieren der automatischen Registrierung finden Sie unter Aktivieren der automatischen Windows-Registrierung.
- Endbenutzer: Weitere Informationen zum Registrieren Ihres Windows 10 und Windows 11 Geräts in Intune finden Sie unter Registrieren Ihres Windows-Geräts in Intune.
- Endbenutzeralternative: Weitere Informationen zum Beitreten zu einer Microsoft Entra Domäne finden Sie unter Vorgehensweise: Planen Der Implementierung von Microsoft Entra Join.
Es gibt Schritte, die Sie im Microsoft Defender-Portal, im Intune-Portal und Microsoft Entra Admin Center ausführen müssen.
Es ist wichtig, die erforderlichen Rollen für den Zugriff auf diese Portale und die Implementierung des bedingten Zugriffs zu beachten:
- Microsoft Defender Portal: Sie müssen sich mit einer geeigneten Rolle anmelden, um die Integration zu aktivieren. Weitere Informationen finden Sie unter Berechtigungsoptionen.
- Microsoft Intune Admin Center: Sie müssen sich mit Sicherheitsadministratorrechten mit Verwaltungsberechtigungen anmelden.
- Microsoft Entra Admin Center: Sie müssen sich als Sicherheitsadministrator oder Administrator für bedingten Zugriff anmelden.
Wichtig
Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Dies trägt zur Verbesserung der Sicherheit für Ihre Organisation bei. Globaler Administrator ist eine hoch privilegierte Rolle, die auf Notfallszenarien beschränkt werden sollte, wenn Sie keine vorhandene Rolle verwenden können.
Sie benötigen eine Microsoft Intune-Umgebung mit von Intune verwalteten und mit Microsoft Entra verbundenen Windows 10- und Windows 11-Geräten.
Führen Sie die folgenden Schritte aus, um bedingten Zugriff für Microsoft Defender for Endpoint mit Microsoft Intune und Microsoft Entra ID zu aktivieren:
- Aktivieren Sie die Microsoft Intune-Verbindung im Microsoft Defender-Portal.
- Aktivieren Sie die Defender for Endpoint-Integration im Microsoft Intune Admin Center.
- Führen Sie die Erstellung und Zuweisung der Compliancerichtlinie in Intune durch.
- Erstellen Sie eine Microsoft Entra Richtlinie für bedingten Zugriff.
Schritt 1: Aktivieren der Microsoft Intune Verbindung
Navigieren Sie im Microsoft Defender-Portal unter https://security.microsoft.comzu Systemeinstellungen>>Endpunkte>Allgemein>Erweiterte Features. Oder verwenden Sie , um direkt zur Seite https://security.microsoft.com/securitysettings/endpoints/integration zu gelangen.
Überprüfen Sie auf der Seite Erweiterte Funktionen, ob die Einstellung Microsoft Intune-Verbindung auf Ein gesetzt ist. Schieben Sie bei Bedarf den Schalter auf Ein und wählen Sie dann Einstellungen speichern aus.
Schritt 2: Aktivieren Sie die Defender for Endpoint-Integration in Intune
Führen Sie die folgenden Schritte aus, um die Integration zur Auswertung von Konformitätsrichtlinien für Microsoft Defender for Endpoint im Microsoft Intune Admin Center zu aktivieren.
Wählen Sie im Microsoft Intune Admin Center unter https://intune.microsoft.comEndpunktsicherheit>Setup den Abschnitt >Microsoft Defender for Endpoint aus. Oder um direkt zur Endpunktsicherheit zu wechseln | Microsoft Defender for Endpoint Seite verwenden Sie https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp.
Stellen Sie auf der Seite Endpunktsicherheit | Microsoft Defender for Endpoint im Abschnitt Auswertung der Konformitätsrichtlinie den Schalter Windows-Geräte mit Version 10.0.15063 und höher mit Microsoft Defender for Endpoint verbinden auf Ein.
Wählen Sie oben auf der Seite Speichern aus.
Schritt 3: Erstellen und Zuweisen der Konformitätsrichtlinie in Intune
Informationen zum Erstellen und Zuweisen der Compliancerichtlinie in Intune finden Sie unter Erstellen einer Endpunktsicherheitsrichtlinie (wird in der Intune-Dokumentation auf einer neuen Registerkarte geöffnet). Wählen Sie beim Erstellen einer neuen Richtlinie die folgenden Optionen aus:
- Plattform: Wählen Sie Windows 10 und höher aus.
- Profiltyp: Wählen Sie Windows 10/11-Konformitätsrichtlinie aus.
-
Grundlagen: Konfigurieren Sie die folgenden Einstellungen:
- Name: Geben Sie einen eindeutigen, aussagekräftigen Namen für die Richtlinie ein.
- Beschreibung: Geben Sie eine optionale Beschreibung ein.
-
Complianceeinstellungen: Erweitern Sie Microsoft Defender for Endpoint. Legen Sie Anfordern, dass das Gerät höchstens der angegebenen Gerätebedrohungsstufe entspricht auf die gewünschte Stufe fest:
- Klartext: Diese Stufe ist die sicherste. Das Gerät kann keine vorhandenen Bedrohungen aufweisen und weiterhin auf Unternehmensressourcen zugreifen. Wenn Bedrohungen gefunden werden, wird das Gerät als nicht kompatibel bewertet.
- Niedrig: Das Gerät ist konform, wenn nur Bedrohungen auf niedriger Stufe vorliegen. Geräte mit mittleren oder hohen Bedrohungsstufen sind nicht konform.
- Mittel: Das Gerät ist konform, wenn auf dem Gerät Bedrohungen niedriger oder mittlerer Stufe gefunden werden. Wenn auf dem Gerät Bedrohungen hoher Stufen erkannt werden, wird es als nicht kompatibel bewertet.
- Hoch: Diese Stufe ist am wenigsten sicher und lässt alle Bedrohungsstufen zu. Geräte mit hohen, mittleren oder niedrigen Bedrohungsstufen gelten also als konform.
-
Aktionen für Nichtkompatibilität: Die folgenden Einstellungen sind bereits konfiguriert (und Sie können sie nicht ändern):
- Aktion: Markieren Sie das Gerät als nicht konform.
- Zeitplan (Tage nach Nichtkonformität): Sofort. Sie können die folgenden Aktionen hinzufügen:
-
Senden von E-Mails an Endbenutzer: Die folgenden Optionen stehen zur Verfügung:
- Zeitplan (Tage nach Nichtkonformität):Der Standardwert ist 0, Sie können jedoch einen anderen Wert bis 365 eingeben.
- Nachrichtenvorlage: Wählen Sie Keine ausgewählt aus , um eine Vorlage zu suchen und auszuwählen.
- Zusätzliche Empfänger (per E-Mail): Wählen Sie Keine ausgewählt aus, um Microsoft Entra Gruppen zu suchen und auszuwählen, die benachrichtigt werden sollen.
- Gerät zur Außerkraftsetzungsliste hinzufügen: Die einzige verfügbare Option ist Zeitplan (Tage nach Nichtkonformität):Der Standardwert ist 0, Aber Sie können einen anderen Wert bis zu 365 eingeben. Um eine Aktion zu löschen, wählen Sie ...>Löschen Sie für den Eintrag. Möglicherweise müssen Sie die horizontale Bildlaufleiste verwenden, um ... zu sehen.
-
Zuweisungen: Konfigurieren Sie die folgenden Einstellungen:
- Abschnitt "Eingeschlossene Gruppen": Wählen Sie eine der folgenden Optionen aus:
- Gruppen hinzufügen: Wählen Sie eine oder mehrere Gruppen aus, die eingeschlossen werden sollen.
- Alle Benutzer hinzufügen
- Alle Geräte hinzufügen
- Ausgeschlossene Gruppen: Wählen Sie Gruppen hinzufügen aus, um auszuschließende Gruppen anzugeben.
- Abschnitt "Eingeschlossene Gruppen": Wählen Sie eine der folgenden Optionen aus:
Überprüfen Sie auf der RegisterkarteÜberprüfen + Erstellen die Einstellungen und wählen Sie dannErstellen.
Schritt 4: Erstellen einer Microsoft Entra Richtlinie für bedingten Zugriff
Tipp
Für das folgende Verfahren ist die Rolle "Administrator für bedingten Zugriff" in Microsoft Entra ID erforderlich.
Führen Sie die folgenden Schritte aus, um eine Richtlinie für bedingten Zugriff in Microsoft Entra ID zu erstellen.
Wechseln Sie im Microsoft Intune Admin Center unter https://intune.microsoft.com zum Abschnitt Entra ID>Bedingter Zugriff. Oder verwenden Sie , um direkt zur Seite https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Overview/menuId//fromNav/Identity zu wechseln.
Wählen Sie auf der Seite Bedingter Zugriff | ÜbersichtRichtlinien aus. Oder verwenden Sie , um direkt zur Seite https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity zu gelangen.
Wählen Sie auf der Seite Bedingter Zugriff | RichtlinienNeue Richtlinie aus.
Konfigurieren Sie die folgenden Einstellungen auf der Seite Neue Richtlinie für bedingten Zugriff , die geöffnet wird:
Name: Geben Sie einen eindeutigen, beschreibenden Namen ein.
Abschnitt "Zuweisungen": Konfigurieren Sie die folgenden Einstellungen:
-
Benutzer, Agenten oder Workload-Identitäten: Wählen Sie den Link aus, und konfigurieren Sie dann die folgenden Einstellungen, die daraufhin angezeigt werden:
- Auf was gilt diese Richtlinie?: Auswählen von Benutzern und Gruppen
- Registerkarte "Einschließen": Wählen Sie Alle Benutzer aus.
- Registerkarte Ausschließen:
- Wählen Sie Benutzer und Gruppen aus, und suchen und wählen Sie dann die Notfall-„Break-Glass“-Administratorkonten Ihrer Organisation aus.
- Wenn Sie Hybrididentitätslösungen wie Microsoft Entra Connect oder Microsoft Entra Connect Cloud Sync verwenden, wählen Sie Verzeichnisrollen und dann Verzeichnissynchronisierungskonten aus.
-
Zielressourcen: Wählen Sie den Link aus, und konfigurieren Sie dann die folgenden Einstellungen, die angezeigt werden:
- Wählen Sie aus, wofür diese Richtlinie gilt: Überprüfen Sie, ob Ressourcen (früher Cloud-Apps) ausgewählt ist.
- Registerkarte Einschließen: Wählen Sie Alle Ressourcen (früher "Alle Cloud-Apps") aus.
-
Benutzer, Agenten oder Workload-Identitäten: Wählen Sie den Link aus, und konfigurieren Sie dann die folgenden Einstellungen, die daraufhin angezeigt werden:
Abschnitt "Zugriffssteuerungen": Konfigurieren Sie die folgenden Einstellungen:
-
Zuweisung: Wählen Sie den Link aus und konfigurieren Sie dann die folgenden Einstellungen im geöffneten Flyout Zuweisung:
Vergewissern Sie sich, dass Zugriff gewähren ausgewählt ist, und wählen Sie dann Gerät muss als konform gekennzeichnet sein.
Wenn Sie im Grant-Flyout fertig sind, wählen Sie Auswählen aus.
-
Zuweisung: Wählen Sie den Link aus und konfigurieren Sie dann die folgenden Einstellungen im geöffneten Flyout Zuweisung:
Abschnitt "Richtlinie aktivieren" : Überprüfen Sie, ob "Nur Bericht " ausgewählt ist.
Wenn Sie auf der Seite Neue Richtlinie für bedingten Zugriff fertig sind, wählen Sie Erstellen aus.
Nachdem Sie Ihre Einstellungen mithilfe von Richtlinienauswirkung oder Nur-Bericht-Modus bestätigt haben, ändern Sie die Einstellung Richtlinie aktivieren in der Richtlinie von Nur Bericht zu Ein:
Um die Richtlinie zu ändern, wechseln Sie zur Seite Bedingter Zugriff | Richtlinien unter https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity, und wählen Sie die Richtlinie aus der Liste aus, indem Sie auf den Wert Richtlinienname klicken. Wählen Sie im daraufhin geöffneten Details-Flyout auf der Registerkarte Richtliniendetailsdie Option Bearbeiten aus.
Hinweis
Sie können die Microsoft Defender for Endpoint-App zusammen mit den Steuerelementen Genehmigte Client-App, App-Schutzrichtlinie und Konformes Gerät (Gerät muss als konform markiert sein) in Richtlinien für bedingten Zugriff in Microsoft Entra verwenden. Für die Microsoft Defender for Endpoint-App ist beim Einrichten des bedingten Zugriffs kein Ausschluss erforderlich. Obwohl Microsoft Defender for Endpoint unter Android & iOS (App-ID dd47d17a-3194-4d86-bfd5-c6ae6f5651e3) keine genehmigte App ist, kann sie den Sicherheitsstatus des Geräts in allen drei Erteilten Berechtigungen melden.
Weitere Informationen finden Sie unter Erzwingen der Konformität für Microsoft Defender für Endpunkt mit bedingtem Zugriff in Intune.