Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Microsoft Intune e o Microsoft Entra trabalham juntos para proteger sua organização por meio de políticas de conformidade do dispositivo e acesso condicional. As políticas de conformidade do dispositivo garantem que os dispositivos de usuário atendam aos requisitos mínimos de configuração. Os requisitos podem ser impostos quando os usuários acessam serviços protegidos com políticas de acesso condicional.
Algumas organizações podem não estar prontas para exigir a conformidade do dispositivo para todos os usuários. Em vez disso, essas organizações podem optar por implantar as seguintes políticas:
- Exigir um dispositivo ingressado híbrido em conformidade ou do Microsoft Entra para administradores
- Exigir um dispositivo compatível, um dispositivo Microsoft Entra ingressado de forma híbrida, ou autenticação multifator para todos os usuários
- Bloquear plataformas de dispositivo desconhecidas ou sem suporte
- Desabilitar a persistência do navegador
Exclusões de usuários
As políticas de Acesso Condicional são ferramentas avançadas. É recomendável excluir as seguintes contas de suas políticas:
-
Acesso de emergência ou contas especiais para evitar o bloqueio devido a uma configuração incorreta de política. No cenário improvável em que todos os administradores estão bloqueados, sua conta administrativa de acesso de emergência pode ser usada para entrar e recuperar o acesso.
- Mais informações podem ser encontradas no artigo, Gerenciar contas de acesso de emergência na ID do Microsoft Entra.
-
Contas de serviço e Entidades de serviço, como a Conta de Sincronização do Microsoft Entra Connect. As contas de serviço são contas não interativas que não estão vinculadas a nenhum usuário específico. Normalmente, eles são usados por serviços de back-end para permitir acesso programático a aplicativos, mas também são usados para entrar em sistemas para fins administrativos. As chamadas feitas por entidades de serviço não são bloqueadas pelas políticas de Acesso Condicional com escopo para os usuários. Use o Acesso Condicional para identidades de carga de trabalho para definir políticas direcionadas às entidades de serviço.
- Se sua organização usar essas contas em scripts ou código, substitua-as por identidades gerenciadas.
Implantação de modelo
As organizações podem implantar essa política seguindo as etapas descritas abaixo ou usando os modelos de Acesso Condicional.
Criar uma política de Acesso Condicional
As etapas a seguir ajudam a criar uma política de Acesso Condicional para exigir que os dispositivos que acessam recursos sejam marcados como compatíveis com as políticas de conformidade do Intune da sua organização.
Aviso
Sem uma política de conformidade criada no Microsoft Intune, essa política de Acesso Condicional não funcionará conforme o esperado. Primeiro crie uma política de conformidade e verifique se você tem pelo menos um dispositivo compatível antes de continuar.
- Entre no Centro de administração do Microsoft Entra como pelo menos um Administrador de Acesso Condicional.
- Navegue até Entra ID>Acesso Condicional>Políticas.
- Selecione Nova política.
- Dê um nome à sua política. Recomendamos que as organizações criem um padrão significativo para os nomes de suas políticas.
- Em Atribuições, selecione Usuários ou identidades de carga de trabalho.
- Em Incluir, selecione Todos os usuários
- Em Excluir:
- Selecionar Usuários e grupos
- Escolha o acesso de emergência ou as contas de interrupção da sua organização.
- Se você usar soluções de identidade híbrida como o Microsoft Entra Connect ou o Microsoft Entra Connect Cloud Sync, selecione funções de Diretório e selecione Contas de Sincronização de Diretório
- Selecionar Usuários e grupos
- Em Recursos de destino>(anteriormente aplicativos de nuvem)>Incluir, selecione Todos os recursos (anteriormente 'Todos os aplicativos de nuvem').
- Em Controles de acesso>Conceder.
- Selecione Exigir que o dispositivo seja marcado como compatível.
- Selecione Selecionar.
- Confirme suas configurações e defina Habilitar política para somente relatar.
- Selecione Criar para criar para habilitar sua política.
Depois de confirmar suas configurações usando o impacto da política ou o modo somente relatório, mova a alternância habilitar a política de somente relatório para Ativar.
Observação
Você pode registrar seus novos dispositivos no Intune mesmo se selecionar Exigir que o dispositivo seja marcado como compatível comTodos os usuários e todos os recursos (anteriormente 'Todos os aplicativos de nuvem') usando as etapas anteriores. O controle Exigir que o dispositivo seja marcado como em conformidade não bloqueia o registro no Intune.
Da mesma forma, a exigência de que o dispositivo seja marcado como compatível não bloqueia o acesso do aplicativo Microsoft Authenticator ao escopo UserAuthenticationMethod.Read. O Authenticator precisa de acesso ao escopo UserAuthenticationMethod.Read durante o registro do Authenticator para determinar quais credenciais um usuário pode configurar. O Authenticator precisa de acesso ao UserAuthenticationMethod.ReadWrite para registrar credenciais, o que não ignora a necessidade de que o dispositivo seja marcado como uma verificação em conformidade.
Comportamento conhecido
No iOS, Android, macOS e alguns navegadores da Web que não são da Microsoft, o Microsoft Entra ID identifica o dispositivo usando um certificado do cliente que é provisionado quando o dispositivo é registrado com a ID do Microsoft Entra. Quando um usuário entra pela primeira vez pelo navegador, é solicitado que o usuário selecione o certificado. O usuário final deve selecionar este certificado antes que possa continuar usando o navegador.
Cenários B2B
Para organizações com as quais você tem uma relação e confia, você pode confiar nas afirmações de conformidade dos dispositivos. Para definir essa configuração, consulte o artigo Gerenciar configurações de acesso entre locatários para colaboração B2B.
Ativação de assinatura
As organizações que usam o recurso de Ativação de Assinatura para permitir que os usuários "avancem" de uma versão do Windows para outra, talvez queiram excluir a Windows Store para Empresas, AppID 45a330b1-b1ec-4cc1-9161-9f03992aa49f de sua política de conformidade do dispositivo.
Conteúdo relacionado
- Saiba como criar uma política de conformidade no Microsoft Intune.
- Saiba mais sobre controles de concessão de acesso condicional.
- Saiba como definir as configurações de acesso entre locatários.