你可能希望在策略中添加有关设备是否受管理的条件。 若要识别设备状态,请根据你是否拥有 Microsoft Entra,配置访问和会话策略来检查特定条件。
检查设备是否受 Microsoft Entra 管理
如果您有 Microsoft Entra,请让您的策略检查 Microsoft Intune 兼容设备或 Microsoft Entra 混合加入设备。
Microsoft Entra 条件访问可将符合 Intune 合规性要求的设备信息以及 Microsoft Entra 混合联接设备信息直接传递到 Defender for Cloud Apps。 在Defender for Cloud Apps中创建一个考虑设备状态的访问或会话策略。 有关详细信息,请参阅 什么是设备标识?
注意
某些浏览器可能需要其他配置,例如安装扩展。 有关详细信息,请参阅 条件访问浏览器支持。
在没有Microsoft Entra的情况下检查设备管理
如果未使用 Microsoft Entra,请检查客户端证书是否位于受信任的证书链中。 使用组织中已部署的现有客户端证书,或向托管设备推出新的客户端证书。
请确保客户端证书安装在用户存储中,而不是计算机存储中。 然后,使用这些证书来设置访问和会话策略。
上传证书并配置相关策略后,当适用的会话遍历Defender for Cloud Apps和条件访问应用控制时,Defender for Cloud Apps请求浏览器提供 SSL/TLS 客户端证书。 浏览器提供随私钥一起安装的 SSL/TLS 客户端证书。 证书及其私钥通常使用 PKCS #12 文件格式(如 .p12 或 .pfx)打包。
执行客户端证书检查时,Defender for Cloud Apps检查以下条件:
- 所选客户端证书有效,位于正确的根 CA 或中间 CA 下。
- 证书未被吊销(如果已启用 CRL)。
注意
大多数主要浏览器都支持执行客户端证书检查。 但是,移动和桌面应用通常利用内置浏览器,这些浏览器可能不支持此检查因此会影响这些应用的身份验证。
配置策略以通过客户端证书应用设备管理
若要使用客户端证书从相关设备请求身份验证,需要 X.509 根证书颁发机构或中间证书颁发机构 (CA) SSL/TLS 证书,格式为 。PEM 文件。 证书必须包含 CA 的公钥,该公钥随后用于对会话期间提供的客户端证书进行签名。
将根或中间 CA 证书上传到“设置”“云应用>条件访问应用控制>设备标识”>页中的Defender for Cloud Apps。
上传证书后,可以根据 设备标记 和 有效的客户端证书创建访问和会话策略。
若要测试基于客户端证书的设备标识,请使用示例根 CA 和客户端证书,如下所示:
- 下载示例根 CA 证书(.pem)和示例客户端证书(.pfx)。
- 将根 CA 上传到Defender for Cloud Apps。
- 将客户端证书安装到相关设备上。 密码为
Microsoft。