Criar uma política de Acesso Condicional baseada em dispositivo

As políticas de conformidade de dispositivos do Microsoft Intune podem avaliar o status de dispositivos gerenciados para garantir que eles atendam aos seus requisitos antes de conceder acesso aos aplicativos e serviços da sua organização. Os resultados de status das políticas de conformidade do seu dispositivo podem ser usados pelas políticas de Acesso Condicional do Microsoft Entra para impor padrões de segurança e conformidade. Essa combinação é conhecida como Acesso Condicional baseado em dispositivo.

Dica

Além das políticas de Acesso Condicional baseadas em dispositivo, você pode usar o Acesso Condicional baseado em aplicativo com o Intune.

O acesso condicional é uma tecnologia do Microsoft Entra. O nó de Acesso Condicional que você acessa no centro de administração do Microsoft Intune é o mesmo nó que você acessa no Microsoft Entra ID, portanto, você não precisa alternar entre eles para configurar políticas.

Requisitos

Requisitos de licenciamento

Antes de criar uma política de Acesso Condicional baseada em dispositivo, você deve ter uma licença P1 ou P2 do Microsoft Entra ID. Para obter mais informações, consulte Preços do Microsoft Entra.

Requisitos de funções

Sua conta deve ter uma das seguintes funções no Microsoft Entra:

  • Administrador de segurança
  • Administrador de Acesso Condicional

Importante

Antes de configurar o Acesso Condicional, você precisará configurar políticas de conformidade de dispositivo do Intune para avaliar dispositivos com base no atendimento a requisitos específicos. Confira Introdução às políticas de conformidade do dispositivo no Intune.

Como isso funciona

O Acesso Condicional baseado em dispositivo usa sinais de status de conformidade do Intune para impor controles de acesso no Microsoft Entra ID. A configuração envolve duas fases:

  • Fase 1 - Configurar políticas de conformidade do dispositivo no Intune: essas políticas avaliam se os dispositivos gerenciados atendem aos seus requisitos de segurança. O Intune relata esse status de conformidade ao Microsoft Entra ID.

  • Fase 2 - Criar uma política de Acesso Condicional no Microsoft Entra: A política usa o sinal de conformidade do Intune. Este artigo mostra como configurar a política no centro de administração do Microsoft Intune.

Criar a política de Acesso Condicional

  1. Entre no Centro de administração do Microsoft Intune.

  2. Selecione Segurança do ponto de> extremidadeAcesso> CondicionalCriar nova política.

    O painel Novo é aberto, que é o painel de configuração do Microsoft Entra. A política que você está criando é uma política do Microsoft Entra para Acesso Condicional. Para saber mais sobre esse painel e as políticas de Acesso Condicional, consulte Componentes da política de Acesso Condicional no conteúdo do Microsoft Entra.

  3. Em Atribuições, configure Usuários e grupos para selecionar as Identidades no diretório ao qual a política se aplica. Para saber mais, consulte Usuários e grupos na documentação do Microsoft Entra.

    • Na guia Incluir, configure o usuário e os grupos que você deseja incluir.
    • Use a guia Excluir se houver usuários, funções ou grupos que você deseja excluir dessa política.

    Dica

    Teste a política em um grupo menor de usuários para garantir que ela funcione conforme o esperado antes de implantá-la em grupos maiores.

  4. Em seguida, configure os recursos de destino, que também estão em Atribuições. Use a lista suspensa para Selecione a que essa política se aplica para selecionar aplicativos de nuvem.

    • Na guia Incluir , use as opções disponíveis para identificar os aplicativos e serviços que você deseja proteger com essa política de Acesso Condicional.

      Se você escolher Selecionar aplicativos, use a interface do usuário disponível para selecionar aplicativos e serviços a serem protegidos com essa política.

      Cuidado

      Não se tranque. Se você escolher Todos os aplicativos de nuvem, examine o aviso e, em seguida, exclua dessa política sua conta de usuário ou outros usuários e grupos relevantes que devem manter o acesso para usar o centro de administração do Microsoft Entra ou o centro de administração do Microsoft Intune depois que essa política entrar em vigor.

    • Em seguida, use a guia Excluir se houver aplicativos ou serviços a serem excluídos dessa política.

    Para obter mais informações, consulte Aplicativos ou ações na nuvem na documentação do Microsoft Entra.

  5. Em seguida, configure Condições. Selecione os sinais que você deseja usar como condições para esta política. As opções são:

    • Risco do usuário
    • Risco de entrada
    • Plataformas de dispositivo
    • Localizações
    • Aplicativos cliente
    • Filtrar por dispositivos

    Para obter informações sobre essas opções, consulte Condições na documentação do Microsoft Entra.

    Dica

    Se você quiser proteger os clientes de Autenticação moderna e clientes do Exchange ActiveSync, crie duas políticas de Acesso Condicional separadas, um para cada tipo de cliente. Embora o Exchange ActiveSync ofereça suporte à autenticação moderna, a única condição compatível com o Exchange ActiveSync é a plataforma. Não há suporte para outras condições, incluindo a autenticação multifator. Para proteger com eficiência o acesso ao Exchange Online pelo Exchange ActiveSync, crie uma política de Acesso Condicional que especifica o aplicativo de nuvem do Microsoft 365 Exchange Online e o aplicativo cliente do Exchange ActiveSync com a opção Aplicar política somente em plataformas selecionada.

  6. Em Controles de acesso, configure Conceder para selecionar um ou mais requisitos. Para saber mais sobre as opções de Concessão, consulte Concessão na Documentação do Microsoft Entra.

    Importante

    Para que essa política use o status de conformidade do dispositivo, para Conceder acesso, você deve selecionar Exigir que o dispositivo seja marcado como compatível.

    • Bloquear o acesso: nega acesso aos aplicativos ou serviços especificados.
    • Conceder acesso: concede acesso, mas você pode exigir uma ou mais condições. Para usar o status de conformidade do dispositivo do Intune, selecione Exigir que o dispositivo seja marcado como compatível.
  7. Em Habilitar política, selecione Ativado. Por padrão, a política é definida como Somente relatório.

  8. Selecionar Criar.

Próximas etapas