Configura l'accesso condizionale con Microsoft Defender per endpoint

Puoi utilizzare i segnali di rischio del dispositivo di Microsoft Defender per endpoint con i criteri di conformità di Microsoft Intune e Accesso condizionale di Microsoft Entra. I dispositivi che superano la soglia di rischio selezionata sono contrassegnati come non conformi e l'Accesso Condizionale può bloccarli dalle risorse organizzative.

La configurazione si applica ai dispositivi Windows registrati in Intune che sono integrati su Defender for Endpoint. Prima di iniziare, esamina i requisiti di licenze, iscrizione e ruolo nei Prerequisiti.

Prerequisiti

Assicurati che il tuo ambiente soddisfi i seguenti requisiti:

Avviso

Crea una policy di conformità Intune e conferma che almeno un dispositivo di test risulti conforme prima di abilitare la policy di Accesso Condizionato. Senza una politica di conformità funzionante, l'Accesso Condizionale non può valutare la conformità del dispositivo come previsto e potrebbe bloccare l'accesso inaspettatamente.

  • Licenze: un abbonamento Microsoft Defender per endpoint, un abbonamento Microsoft Intune e una licenza Microsoft Entra ID P1 o P2 per Accesso Condizionato.
  • Microsoft Intune: Intune è un prodotto separato che non fa parte di Defender for Endpoint e non è incluso in tutti gli abbonamenti. Serve un abbonamento che includa Intune, oppure puoi acquistarlo separatamente come abbonamento autonomo o add-on. Per altre informazioni, vedere Microsoft Intune licenze.
  • Dispositivi: dispositivi con Windows 10 o versioni successive registrati con Microsoft Entra ID, registrati in Intune e integrati su Defender per Endpoint. I dispositivi registrati Microsoft Entra sono supportati quando sono registrati in Intune. Per registrare i dispositivi, usa l'iscrizione automatica di Windows o fai registrare i dispositivi Windows in Intune. Per la pianificazione dell'identità del dispositivo, vedi Pianifica la distribuzione del tuo dispositivo Microsoft Entra.

Usa i seguenti ruoli o permessi personalizzati equivalenti:

  • Portale Microsoft Defender: Amministratore di Sicurezza in Microsoft Entra ID o il permesso Gestisci le impostazioni di sicurezza in protezione di Windows Center in Defender for Endpoint. Per maggiori informazioni, consulta le opzioni Permessi.
  • Centro di amministrazione Microsoft Intune: Gestore della Sicurezza degli Endpoint. Un ruolo personalizzato equivalente richiede i permessi specificati in Configura Microsoft Defender per endpoint con Intune.
  • Interfaccia di amministrazione di Microsoft Entra: Amministratore di accesso condizionato.

Importante

Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Ciò consente di migliorare la sicurezza per l'organizzazione. Amministratore globale è un ruolo con privilegi elevati che deve essere limitato agli scenari di emergenza quando non è possibile usare un ruolo esistente.

Configurare l'accesso condizionale basato sul rischio del dispositivo

Completa i seguenti passaggi per utilizzare Defender per il rischio del dispositivo endpoint in Accesso Condizionato:

Passo 1: Attiva la connessione Microsoft Intune

Segui le istruzioni per la connessione del servizio in Connettere Defender for Endpoint a Intune.

Nella pagina Altre opzioni nel portale Microsoft Defender a https://security.microsoft.com/securitysettings/endpoints/integration, verifica che la connessione Microsoft Intune sia attiva. Se cambi l'impostazione, seleziona le preferenze di salvataggio.

Nella pagina Sicurezza degli endpoint | Defender for Endpoint dell'interfaccia di amministrazione di Microsoft Intune in https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, verifica che Stato della connessione sia Abilitato. Lo stato può richiedere fino a 15 minuti per essere aggiornato.

Passaggio 2: Attivare l'integrazione con Defender for Endpoint in Intune

Segui Configurare le impostazioni di integrazione. Nella pagina Sicurezza degli endpoint | Microsoft Defender per endpoint nell'interfaccia di amministrazione di Microsoft Intune in https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/atp, verificare le seguenti impostazioni:

  • Lo stato della connessione è abilitato.
  • Nella sezione di valutazione delle policy di conformità, verifica che Collega dispositivi Windows a Microsoft Defender per endpoint sia attivo.

Passaggio 3: Creare e assegnare i criteri di conformità in Intune

Segui Crea e assegna una policy di conformità per impostare il livello di rischio del dispositivo. Usa il seguente Defender per le impostazioni specifiche dell'endpoint:

  • Piattaforma: selezionare Windows 10 e versioni successive.
  • Tipo di profilo: Se questa opzione è disponibile, seleziona la policy di conformità di Windows 10/11.
  • Impostazioni di conformità: espandi Microsoft Defender per endpoint, e imposta Richiedi che il dispositivo sia pari o inferiore al punteggio di rischio del computer sul livello di rischio massimo consentito dalla tua organizzazione:
    • Chiaro: questo livello è il più sicuro. Il dispositivo non può avere minacce esistenti e comunque accedere alle risorse organizzative. Se viene rilevata qualsiasi minaccia, il dispositivo viene valutato come non conforme.
    • Basso: il dispositivo è conforme se esistono solo minacce di basso livello. I dispositivi con livelli di minaccia medio o elevato non sono conformi.
    • Medio: il dispositivo è conforme se le minacce rilevate nel dispositivo sono basse o medie. Se viene rilevata la presenza di minacce di livello alto, il dispositivo viene considerato non conforme.
    • Alto: questo livello è il meno sicuro e consente tutti i livelli di minaccia. Usalo solo quando vuoi segnalare il rischio senza rendere i dispositivi non conformi in base al livello di minaccia.
  • Azioni in caso di non conformità: Configura i tempi e le azioni appropriate per la tua organizzazione. Intune aggiunge di default il dispositivo come non conforme , ma puoi cambiare il suo programma e aggiungere altre azioni.
  • Compiti: Inizia con un gruppo di test. Dopo aver validato i risultati di conformità del dispositivo, espandi l'assegnazione agli utenti o ai dispositivi destinati.

Crea la policy e conferma che i dispositivi di test riportino lo stato atteso prima di configurare l'Accesso Condizionale.

Passaggio 4: Creare un criterio di accesso condizionale di Microsoft Entra

Consiglio

Creare prima il criterio in modalità Solo report. Una policy che richiede la conformità per tutti gli utenti e le risorse può bloccare l'accesso se il suo ambito o le sue esclusioni sono errati.

Seguire Richiedere la conformità del dispositivo con l'accesso condizionale. Sulla pagina Accesso Condizionato | Politiche nel centro Interfaccia di amministrazione di Microsoft Entra a https://entra.microsoft.com/#view/Microsoft_AAD_ConditionalAccess/ConditionalAccessBlade/~/Policies/menuId//fromNav/Identity, crea una policy con le seguenti impostazioni:

  • Identità degli utenti o del carico di lavoro:
    • In Includi: selezionare Tutti gli utenti.
    • Escludere: Seleziona gli account di accesso d'emergenza della tua organizzazione. Se si utilizza Microsoft Entra Connect o Microsoft Entra Connect Cloud Sync, escludere anche il ruolo della directory Account di sincronizzazione della directory.
  • Risorse di destinazione: In Risorse (in precedenza app nel cloud), seleziona Tutte le risorse (in precedenza 'Tutte le app nel cloud').
  • Concesso: Seleziona Concede accesso, poi seleziona Richiedi che il dispositivo sia marcato come conforme.
  • Abilita politica: Seleziona Solo rapporto.

Creare la politica. Dopo aver confermato i risultati previsti in modalità solo report, modificare il criterio e impostare Abilita criterio su Attivato.

Nota

  • Il controllo Richiedi che i dispositivi siano contrassegnati come conformi non blocca la registrazione in Intune.
  • Non è necessario escludere l'app Microsoft Defender per endpoint per Android e iOS (ID dd47d17a-3194-4d86-bfd5-c6ae6f5651e3app) dalle policy dei dispositivi conformi. L'app può segnalare lo stato di sicurezza del dispositivo ad Accesso condizionale.

Per il flusso di lavoro completo di integrazione, vedi Configura Microsoft Defender per endpoint con Intune.