Dispositivos geridos com base na identidade com controlo de aplicações de Acesso Condicional

Poderá querer adicionar condições à sua política sobre se um dispositivo é gerido ou não. Para identificar o estado de um dispositivo, configure as políticas de acesso e de sessão para verificar se existem condições específicas, dependendo se tem Microsoft Entra ou não.

Verificar a gestão de dispositivos com Microsoft Entra

Se tiver o Microsoft Entra, configure as políticas para verificarem dispositivos em conformidade com o Microsoft Intune ou dispositivos associados híbridos ao Microsoft Entra.

O Acesso Condicional do Microsoft Entra permite que a informação de dispositivos compatíveis com o Intune e associados de forma híbrida ao Microsoft Entra seja transmitida diretamente para o Defender for Cloud Apps. No Defender for Cloud Apps, crie uma política de acesso ou de sessão que considere o estado do dispositivo. Para obter mais informações, consulte o artigo O que é uma identidade do dispositivo?

Nota

Alguns browsers podem necessitar de configuração adicional, como a instalação de uma extensão. Para obter mais informações, veja Suporte do browser de Acesso Condicional.

Verificar a gestão de dispositivos sem Microsoft Entra

Se não tiver Microsoft Entra, verifique a presença de certificados de cliente numa cadeia fidedigna. Utilize os certificados de cliente existentes já implementados na sua organização ou implemente novos certificados de cliente em dispositivos geridos.

Certifique-se de que o certificado de cliente está instalado no arquivo de utilizadores e não no arquivo do computador. Em seguida, utilize a presença desses certificados para definir políticas de acesso e sessão.

Depois de o certificado ser carregado e de uma política relevante ser configurada, sempre que uma sessão aplicável passa pelo Defender for Cloud Apps e pelo controlo de aplicações do Acesso Condicional, o Defender for Cloud Apps pede ao navegador que apresente os certificados de cliente SSL/TLS. O browser serve os certificados de cliente SSL/TLS instalados com uma chave privada. Um certificado e a sua chave privada são normalmente empacotados usando o formato de ficheiro PKCS #12, como .p12 ou .pfx.

Quando é efetuada uma verificação do certificado de cliente, Defender for Cloud Apps verifica as seguintes condições:

  • O certificado de cliente selecionado é válido e está abrangido pela AC raiz ou intermédia correta.
  • O certificado não é revogado (se a CRL estiver ativada).

Nota

A maioria dos browsers principais suporta a realização de uma verificação de certificado de cliente. No entanto, muitas vezes, as aplicações móveis e de ambiente de trabalho tiram partido de browsers incorporados que podem não suportar esta verificação e, por conseguinte, afetam a autenticação destas aplicações.

Configurar uma política para aplicar a gestão de dispositivos através de certificados de cliente

Para solicitar autenticação dos dispositivos relevantes utilizando certificados de cliente, precisa de um certificado SSL/TLS X.509 de uma autoridade de certificação (AC) de raiz ou intermédia, no formato de ficheiro .PEM. Os certificados têm de conter a chave pública da AC, que é utilizada para assinar os certificados de cliente apresentados durante uma sessão.

Carregue os certificados de AC de raiz ou intermédios para o Defender for Cloud Apps na página Definições > Aplicações na Cloud > Controlo de Aplicações de Acesso Condicional > Identificação do dispositivo.

Depois de os certificados serem carregados, pode criar políticas de acesso e sessão com base na Etiqueta do dispositivo e no Certificado de cliente válido.

Para testar a identificação de dispositivo baseada em certificado de cliente, utilize a nossa CA raiz de exemplo e certificado de cliente, da seguinte forma:

  1. Descarregue o certificado raiz da CA de exemplo (.pem) e o certificado de cliente de exemplo (.pfx).
  2. Carregue a AC de raiz para Defender for Cloud Apps.
  3. Instale o certificado de cliente nos dispositivos relevantes. A palavra-passe é Microsoft.

Para obter mais informações, veja Proteger aplicações com Microsoft Defender for Cloud Apps controlo de aplicações de Acesso Condicional.