927 字
5 分鐘
Entra ID 登入時以 Intune 做設備鑑別,並整合零信任架構
2024-10-22
無標籤

我們公司的零信任架構是整合 Entra ID 做身份識別,而微軟本身也有一個產品叫 Intune,專門用於設備管理與鑑別,可以在登入的時候檢查設備是否被組織納管。


Intune 介紹#

Intune 是微軟的一項雲端服務,用於統一端點管理 (UEM)。它可以幫助組織管理和保護各種裝置,包括 Windows、macOS、iOS、Android 等。透過 Intune,IT 管理員可以控制裝置上的應用程式、推送設定、設定安全性原則,並保護企業資料,無論裝置是屬於公司還是個人所有。此外,Intune 無需傳統的內部 IT 基礎設施即可遠端管理,特別適合支援現代化工作場所和遠端工作的需求。


微軟授權#

要做到 Entra ID 登入檢查設備需要有以下授權:

  1. 身份管理:Entra ID P1 以上
  2. 設備管理:Intune P1 以上

可以考慮授權同捆包 Enterprise Mobility + Security E3


流程說明#

  1. 將設備納入 Intune 管理
  2. 在 Entra ID 註冊一個「應用程式註冊」
  3. 使用「條件式存取」限制應用程式做設備鑑別
  4. 將應用程式設定到零信任的 SSO 登入

細節說明#

步驟一、將設備納入 Intune 管理#

我們以 user@example.com 這位使用者為例,需要將他的公發電腦納入 Intune。首先要先確保 user@example.com 有上述授權,參考官方文件進行設備註冊。

在 Intune 後台可以顯示合規的裝置列表。

步驟二、在 Entra ID 註冊一個「應用程式註冊」#

參考本文,註冊一個應用程式,可以把這個應用程式用於零信任登入

步驟三、使用「條件式存取」限制應用程式做設備鑑別#

建立一筆條件式存取規則,設定以下規則:

  • 使用者或工作負載身份識別:所有使用者
  • 目標資源:步驟二建立的應用程式
  • 授與:勾選「裝置需要標記為合規」

步驟四、將應用程式設定到零信任的 SSO 登入#

透過 SAML 或是 OAuth 將 Entra ID 應用程式註冊到零信任的 SSO,登入的時候就可以檢查設備是否納入 Intune。


零信任整合#

以 Cloudflare 為例,可以註冊兩個 Azure AD 登入的按鈕,一個需要檢查設備、一個不用檢查設備,可以建立管理規則,限制哪些應用或哪些人員需要檢測設備是否有註冊 Intune。


瀏覽器限制#

Edge#

當我們使用組織帳號登入 Windows,Edge 會預設帶入登入的 Session,不需要重新輸入密碼。

在網頁登入微軟帳號後,會被要求切換 Edge 設定檔,意思是以組織帳號登入 Edge 瀏覽器。

Chrome、Brave、Yandex、Vivaldi#

Chrome 則會要求要安裝一個擴充套件 Microsoft Single Sign On

Firefox#

Firefox 登入則會出現下面錯誤訊息,引導到官方文件需要啟用一個功能。

到設定的隱私權與安全性,勾選允許使用 Windows 單一登入系統

Opera#

Opera 會直接顯示不支援瀏覽器,不過可以透過安裝 Chrome 版本的擴充套件,並修改 User-Agent 為 Chrome 來使用。


Q&A#

問:Windows 裝置一定要加入組織才能做 Intune 設備鑑別嗎?

答:對

問:使用「組織的 A 帳號」登入 Windows 後,「相同組織的 B 帳號」在瀏覽器可以通過 Intune 驗證嗎?

答:可以

問:Windows 的帳戶同時註冊了微軟個人帳號、組織 A 帳號。使用「微軟個人帳號」登入 Windows 後,「組織的 A 帳號」在瀏覽器可以通過 Intune 驗證嗎?

答:不行