在 Microsoft Defender for Endpoint 中配置条件访问

使用此流程,通过 Microsoft Intune 和 Microsoft Entra ID 为 Microsoft Defender for Endpoint 实施条件访问。

开始之前

警告

请务必注意,此方案不支持已注册Microsoft Entra设备。 仅支持已注册到 Intune 的设备。

你需要确保所有设备都已注册Intune。 可以使用以下任一选项在 Intune 中注册设备:

需要在Microsoft Defender门户、Intune门户和Microsoft Entra 管理中心中执行一些步骤。

请务必注意访问这些门户和实现条件访问所需的角色:

  • Microsoft Defender门户:需要以适当的角色登录才能启用集成。 请参阅 权限选项
  • Microsoft Intune管理中心:需要使用具有管理权限的安全管理员权限登录。
  • Microsoft Entra 管理中心:需要以安全管理员或条件访问管理员身份登录。

重要

Microsoft 建议使用权限最少的角色。 这有助于提高组织的安全性。 全局管理员是一个权限很高的角色,应仅限于在无法使用现有角色的紧急情况下使用。

你需要一个 Microsoft Intune 环境,其中包含由 Intune 管理且已加入 Microsoft Entra 的 Windows 10 和 Windows 11 设备。

请按照以下步骤,使用 Microsoft Intune 和 Microsoft Entra ID 为 Microsoft Defender for Endpoint 启用条件访问:

  1. 在Microsoft Defender门户中打开Microsoft Intune连接。
  2. 在 Microsoft Intune 管理中心中启用 Defender for Endpoint 集成。
  3. 在 Intune 中创建并分配符合性策略。
  4. 创建Microsoft Entra条件访问策略。

步骤 1:打开Microsoft Intune连接

在 Microsoft Defender 门户中https://security.microsoft.com,转到“系统>设置>终结点>常规>高级功能”。 或者,若要直接转到 “高级功能 ”页,请使用 https://security.microsoft.com/securitysettings/endpoints/integration

“高级功能”页上,验证“Microsoft Intune连接”设置为“打开”。 如有必要,请将开关滑动到 “打开”,然后选择“ 保存首选项”。

步骤 2:在 Intune 中启用 Defender for Endpoint 集成

执行以下步骤,在 Microsoft Intune 管理中心启用Microsoft Defender for Endpoint合规性策略评估集成。

  1. 在 Microsoft Intune 管理中心中https://intune.microsoft.com,选择“终结点安全>设置”部分>Microsoft Defender for Endpoint。 或者,要直接转到终端安全 | Microsoft Defender for Endpoint页面,请使用 https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp

  2. 终结点安全性 | Microsoft Defender for Endpoint 页面上的 合规策略评估 部分中,将 将 Windows 设备版本 10.0.15063 及更高版本连接到 Microsoft Defender for Endpoint 切换开关滑到

  3. 选择页面顶部的“ 保存 ”。

步骤 3:在 Intune 中创建和分配合规性策略

若要在 Intune 中创建和分配符合性策略,请参阅 “创建终结点安全策略 ”(在 Intune 文档中的新选项卡中打开)。 创建新策略时,请选择以下选项:

  • 平台:选择“Windows 10 及更高版本”。
  • 配置文件类型:选择 Windows 10/11 合规策略
  • 基础知识:配置以下设置:
    • 名称:输入策略的唯一描述性名称。
    • 说明:输入可选说明。
  • 合规性设置:展开 Microsoft Defender for Endpoint。 将 要求设备处于“设备威胁级别”或以下 设置为您首选的级别:
    • 清除:此级别是最安全的。 设备不能有任何现有威胁,并且仍可访问公司资源。 如果发现任何威胁,该设备将被判定为不合规。
    • :如果仅存在低级别威胁,则该设备为合规。 具有中等或较高威胁级别的设备不符合要求。
    • 中等:如果在设备上发现的威胁为低或中等,则该设备合规。 如果检测到高级别威胁,则设备会被确定为不合规。
    • :此级别是最不安全的,允许所有威胁级别。 因此,具有高、中或低威胁级别的设备被视为合规。
  • 针对不符合的操作:已配置以下设置(并且无法更改这些设置):
    • 操作:将设备标记为不符合。
    • 时间安排(违规后天数):立即。 可以添加以下操作:
    • 向最终用户发送电子邮件:可以使用以下选项:
      • 计划(不合规后的天数):默认值为 0,但您可以输入其他值,最大为 365。
      • 消息模板:选择 未选择任何项 以查找并选择模板。
      • 其他收件人(通过电子邮件):选择未选择任何项以查找并选择要通知的 Microsoft Entra 组。
    • 将设备添加到停用设备列表:唯一可用的选项是 计划(不合规后的天数):默认值为 0,但你可以输入其他值,最大为 365。 若要删除操作,请选择“ ...”> 条目上删除。 可能需要使用水平滚动条来查看 ...
  • 分配:配置以下设置:
    • “包含的组 ”部分:选择以下选项之一:
      • 添加组:选择要包括的一个或多个组。
      • 添加所有用户
      • 添加所有设备
    • 排除的组:选择“ 添加组 ”以指定要排除的组。

在“审阅 + 创建”选项卡上,查看设置,然后选择“创建”。

步骤 4:创建Microsoft Entra条件访问策略

提示

以下过程需要 Microsoft Entra ID 中的条件访问管理员角色。

执行以下步骤,在 Microsoft Entra ID 中创建条件访问策略。

  1. 在 Microsoft Intune 管理中心中https://intune.microsoft.com,转到“Entra ID”部分>“条件访问”。 或者,直接转到 条件访问 |“概述 ”页,使用 https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Overview/menuId//fromNav/Identity

  2. 条件访问 |“概述 ”页,选择“ 策略”。 或者直接转到 条件访问 |策略 页,使用 https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity

  3. 条件访问 |“策略 ”页,选择“ 新建策略”。

  4. 在打开的 “新建条件访问策略 ”页上配置以下设置:

    • 名称:输入唯一的描述性名称。

    • “分配” 部分:配置以下设置:

      • 用户、代理或工作负载标识:选择链接,然后配置显示的以下设置:
        • 此策略适用于什么?:选择 “用户和组”
        • “包括 ”选项卡:选择“ 所有用户”。
        • “排除 ”选项卡:
        • 选择“ 用户和组”,然后查找并选择组织的 紧急“打破玻璃”管理员帐户
        • 如果使用 Microsoft Entra Connect 或 Microsoft Entra Connect Cloud Sync 等混合标识解决方案,请选择“目录角色”,然后选择“目录同步帐户”。
      • 目标资源:选择链接,然后配置显示的以下设置:
        • 选择此策略应用于的内容:验证资源 (以前是云应用) 是否已选中。
        • 包含 选项卡:选择 所有资源(以前称为“所有云应用”)
    • 访问控制 部分:配置以下设置:

      • 授予:选择链接,然后在打开的 “授予” 浮出控件中配置以下设置:
        • 验证是否已选择 “授予访问权限 ”,然后选择“ 要求设备标记为合规”。

          “授予”浮出控件中完成操作后,选择“选择”

    • 启用策略 部分:验证是否选择了 “仅报告 ”。

    完成“ 新建条件访问策略 ”页后,选择“ 创建”。

  5. 使用 策略影响或仅报告模式确认设置后,将策略中的 “启用策略” 设置从“ 仅报告” 修改为 “开”:

    若要修改策略,请转到 条件访问 |的策略 页, https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity单击“ 策略名称 ”值,从列表中选择策略。 在打开的详细信息浮出控件的“ 策略详细信息 ”选项卡上,选择“ 编辑”。

注意

可以将 Microsoft Defender for Endpoint 应用与 Microsoft Entra 条件访问策略中的 已批准的客户端应用应用保护策略合规设备(要求将设备标记为合规)控件配合使用。 设置条件访问时,无需将 Microsoft Defender for Endpoint 应用排除在外。 尽管 Android & iOS (应用 ID dd47d17a-3194-4d86-bfd5-c6ae6f5651e3) 上的Microsoft Defender for Endpoint不是已批准的应用,但它可以在所有三个授予权限中报告设备安全状况。

有关详细信息,请参阅在 Intune 中使用条件访问强制执行 Microsoft Defender for Endpoint 的合规性