我們公司的零信任架構是整合 Entra ID 做身份識別,而微軟本身也有一個產品叫 Intune,專門用於設備管理與鑑別,可以在登入的時候檢查設備是否被組織納管。
Intune 介紹
Intune 是微軟的一項雲端服務,用於統一端點管理 (UEM)。它可以幫助組織管理和保護各種裝置,包括 Windows、macOS、iOS、Android 等。透過 Intune,IT 管理員可以控制裝置上的應用程式、推送設定、設定安全性原則,並保護企業資料,無論裝置是屬於公司還是個人所有。此外,Intune 無需傳統的內部 IT 基礎設施即可遠端管理,特別適合支援現代化工作場所和遠端工作的需求。
微軟授權
要做到 Entra ID 登入檢查設備需要有以下授權:
- 身份管理:Entra ID P1 以上
- 設備管理:Intune P1 以上
可以考慮授權同捆包 Enterprise Mobility + Security E3
流程說明
- 將設備納入 Intune 管理
- 在 Entra ID 註冊一個「應用程式註冊」
- 使用「條件式存取」限制應用程式做設備鑑別
- 將應用程式設定到零信任的 SSO 登入
細節說明
步驟一、將設備納入 Intune 管理
我們以 user@example.com 這位使用者為例,需要將他的公發電腦納入 Intune。首先要先確保 user@example.com 有上述授權,參考官方文件進行設備註冊。
在 Intune 後台可以顯示合規的裝置列表。

步驟二、在 Entra ID 註冊一個「應用程式註冊」
參考本文,註冊一個應用程式,可以把這個應用程式用於零信任登入
步驟三、使用「條件式存取」限制應用程式做設備鑑別
建立一筆條件式存取規則,設定以下規則:
- 使用者或工作負載身份識別:所有使用者
- 目標資源:步驟二建立的應用程式
- 授與:勾選「裝置需要標記為合規」

步驟四、將應用程式設定到零信任的 SSO 登入
透過 SAML 或是 OAuth 將 Entra ID 應用程式註冊到零信任的 SSO,登入的時候就可以檢查設備是否納入 Intune。
零信任整合
以 Cloudflare 為例,可以註冊兩個 Azure AD 登入的按鈕,一個需要檢查設備、一個不用檢查設備,可以建立管理規則,限制哪些應用或哪些人員需要檢測設備是否有註冊 Intune。

瀏覽器限制
Edge
當我們使用組織帳號登入 Windows,Edge 會預設帶入登入的 Session,不需要重新輸入密碼。
在網頁登入微軟帳號後,會被要求切換 Edge 設定檔,意思是以組織帳號登入 Edge 瀏覽器。

Chrome、Brave、Yandex、Vivaldi
Chrome 則會要求要安裝一個擴充套件 Microsoft Single Sign On。

Firefox
Firefox 登入則會出現下面錯誤訊息,引導到官方文件需要啟用一個功能。

到設定的隱私權與安全性,勾選允許使用 Windows 單一登入系統

Opera
Opera 會直接顯示不支援瀏覽器,不過可以透過安裝 Chrome 版本的擴充套件,並修改 User-Agent 為 Chrome 來使用。

Q&A
問:Windows 裝置一定要加入組織才能做 Intune 設備鑑別嗎?
答:對
問:使用「組織的 A 帳號」登入 Windows 後,「相同組織的 B 帳號」在瀏覽器可以通過 Intune 驗證嗎?
答:可以
問:Windows 的帳戶同時註冊了微軟個人帳號、組織 A 帳號。使用「微軟個人帳號」登入 Windows 後,「組織的 A 帳號」在瀏覽器可以通過 Intune 驗證嗎?
答:不行