Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Integrar com o Microsoft Intune

Siga estas etapas para entender as integrações do Intune, vincular sua conta do Intune à sua organização do Juniper Mist, criar regras de política e exibir eventos do cliente.

Visão geral

Microsoft Intune Endpoint Management usa Políticas de Conformidade do Dispositivo para verificar a presença de um software antivírus, considerar regras de firewall, verificar os clientes quanto aos patches de segurança mais recentes e assim por diante. O Juniper Mist™ Access Assurance pode aproveitar o estado de conformidade do dispositivo gerenciado pelo Intune para avaliação de postura adicional de acordo com as políticas de autenticação que você criar.

Figura 1: Integração do Microsoft Intune para obter o estado de conformidade do dispositivo Microsoft Intune Integration for Getting Compliance State of the Device

Você pode integrar o Access Assurance com o Intune para uso no portal do Mist. Por exemplo, você pode usar a integração para criar uma política de autorização de cliente no Mist que segrega os clientes não compatíveis em uma VLAN de quarentena enquanto permite que os clientes compatíveis acessem a rede corporativa. Para fazer isso, você precisa estar executando a versão de firmware 0.14 ou posterior nos APs Juniper Mist e ter uma conta de administrador na ID do Microsoft Entra (isso é para conceder privilégios de leitura ao Mist Access Assurance para obter os dados do dispositivo Intune).

À medida que os clientes sem fio fazem logon e são autorizados em um AP da Juniper Mist, o serviço Mist Access Assurance baseado em nuvem aprende o status de conformidade de segurança do cliente do Intune. Em seguida, ele usa essas informações em uma política de autenticação para conectar o cliente a uma VLAN selecionada com base nos resultados. Na figura acima, que mostra a guia Insights na página do portal do Monitor, o Intune classificou um dos clientes como não compatível.

Observação:

Algumas das capturas de tela incluídas neste documento são provenientes de aplicativos de terceiros. Esteja ciente de que essas capturas de tela podem mudar com o tempo e nem sempre correspondem à versão atual dos aplicativos.

Como funciona

A API do Access Assurance sonda o Microsoft Intune a cada duas horas para obter uma lista de clientes autenticados gerenciados pelo Intune e faz as atualizações necessárias. O intervalo de sondagem padrão do Microsoft Intune para seus dispositivos gerenciados é a cada oito horas. O Mist Access Assurance armazena em cache os dados de estado de conformidade recuperados para otimizar os tempos de recuperação.

Sempre que um dispositivo estiver fora de conformidade, o Mist Access Assurance emitirá um comando Change Of Authorization e executará novamente a política. Em seguida, a política aciona as ações corretivas necessárias, conforme necessário, para trazer o dispositivo de volta à conformidade.

O fluxo de comunicação entre os dois serviços é mostrado na Figura 2.

Figura 2: Autenticação e autorização para Microsoft Intune Authentication and Authorization for Microsoft Intune

A sequência de integração do cliente inclui:

  1. Autenticação EAP-TLS — o cliente inicia uma conexão (com fio ou sem fio) e a solicitação de autenticação é enviada ao sistema Mist.
  2. Decisão inicial de acesso ao NAC — o cliente é colocado em uma VLAN/função de quarentena. O acesso restrito é fornecido até que a conformidade do dispositivo seja verificada.
  3. Extração de identidade do dispositivo — A Mist usa as seguintes informações durante a autenticação do cliente para corresponder um cliente a um registro de dispositivo no Microsoft Intune (em ordem de pesquisa):
    • endereço MAC não aleatório
    • NomeDoDispositivo ou NomeDoDispositivo.FQDN do campo CN (Nome Comum) do certificado
    • DeviceID do SAN (Nome Alternativo da Entidade) do certificado como uma entrada DNS

    Para autenticação EAP-TLS, uma correspondência será bem-sucedida se qualquer um desses identificadores for encontrado.

    Para autenticação EAP-TTLS, o Mist Access Assurance usa apenas o endereço MAC não aleatório para corresponder aos registros de dispositivo do Intune.

  4. Pesquisa de MDM — o Mist consulta o Microsoft Intune usando a identidade extraída. Recupere o status de conformidade do dispositivo.
  5. Resposta MDM – o Intune retorna o status do dispositivo.
    • Se o dispositivo cliente for considerado compatível, o acesso será fornecido.

    • Se o dispositivo cliente não estiver em conformidade, ele permanecerá em quarentena.

  6. Mudança de autorização (CoA) — a Mist aciona o CoA através do AP ou switch. A sessão do cliente é atualizada com direitos de acesso atualizados.
  7. Reautenticação EAP-TLS — o cliente é autenticado novamente com a VLAN/função atualizada.
  8. Decisão final de acesso ao NAC — o cliente é colocado em uma VLAN/função irrestrita. O acesso total à rede é concedido.
Observação:

O processo de pesquisa de dispositivo por meio do Microsoft Intune pode ser cronometrado dependendo da carga do sistema e dos intervalos de resposta. Para garantir uma experiência de integração perfeita, recomendamos configurar uma política de autenticação que permita o acesso inicial ao dispositivo cliente.

Configure a política de acordo com os padrões de segurança e as políticas de controle de acesso da sua organização para estabelecer as proteções apropriadas durante a conexão inicial.

Quando a pesquisa de MDM é bem-sucedida e o registro do dispositivo é adicionado ao banco de dados dinâmico de dispositivos (DDB), o serviço Mist MDM envia automaticamente uma mensagem de alteração de autorização (CoA) ao AP ou switch associado. Isso solicita que o cliente se reconecte.

Após a reconexão, o cliente é avaliado em relação à política de autenticação MDM, que determina o acesso com base no status de conformidade do dispositivo — compatível ou não compatível.

As seções a seguir fornecem mais detalhes sobre os identificadores.

Endereço MAC não aleatório

Se você quiser mostrar endereços MAC não aleatórios em Eventos do Cliente, precisará desabilitar a randomização MAC nas configurações de Wi-Fi do Intune. Essa exibição dá suporte à autenticação EAP-TTLS e EAP-TLS e usa o endereço MAC do cliente do Intune.

Observação:

As capturas de tela de aplicativos de terceiros estão corretas no momento da publicação. Não temos como saber quando ou se as capturas de tela serão precisas no futuro. Consulte o site de terceiros para obter orientação sobre alterações nessas telas ou os fluxos de trabalho envolvidos.

Figura 3: Desativar randomização Disable MAC Address Randomization de endereço MAC

Nome do dispositivo ou Nome_do_dispositivo.FQDN

Em Eventos do Cliente, o nome mostrado para o Certificado CN vem da configuração de certificado SCEP do Intune (é o campo Formato do nome da entidade). O nome dos Eventos do Cliente mostrado para o Certificado SAN (Nome DNS) vem da variável de perfil SCEP do Intune usada para codificar a ID do Dispositivo do Intune no campo de certificado SAN:DNS

Figura 4: Detalhes Certificate CN Details do CN do certificado

No perfil do Intune SCEP, use as variáveis para criar esse certificado.

DeviceID no SAN:DNS do certificado

ID do dispositivo Intune codificada no atributo de certificado SAN:DNS em eventos de cliente do portal do Juniper Mist, conforme mostrado na ilustração a seguir.

No perfil SCEP do Intune, use a variável para codificar a ID do dispositivo do Intune no campo de certificado SAN:DNS.

Adicionando o Intune ao portal do Mist

Observação:

Para vincular com êxito a conta do Intune, você deve ter acesso de Superusuário à organização.

Para adicionar Microsoft Intune ao portal do Mist Access Assurance:

  1. No menu à esquerda do portal Juniper Mist, selecione Organização | Acesso > provedores de identidade
  2. Na seção Contas vinculadas, clique em Vincular conta .
  3. Selecione Microsoft Intune.
  4. Você será redirecionado para o Microsoft Entra ID/Intune para o logon de Logon Único (SSO) e, em seguida, solicitado a conceder permissão para o portal do Mist Access Assurance ler os dados do dispositivo Microsoft Intune.

    Figura 5: Permissões para integração Permissions for Intune Integration com o Intune

    Depois de vincular a conta do Intune, o status da conta conectada do Intune é exibido na página Provedores de Identidade.

    Figura 6: Status Linked Intune Account Status da conta vinculada do Intune
    Figura 7: Detalhes Linked Intune Account Details da conta vinculada do Intune
  5. (Opcional) Depois de vincular a conta do Intune, você pode ver o status da conta do Intune na página Provedores de Identidade: Organização | Acesso > provedores de identidade.

Criação de regras de política

Com a conta do Intune vinculada à Mist, você pode aproveitar o status de conformidade do dispositivo gerenciado em suas Políticas de Autenticação do Mist. Por exemplo, você pode colocar clientes não compatíveis em uma VLAN de quarentena, permitindo que dispositivos compatíveis se conectem à VLAN corporativa. Você faz isso criando um par de rótulos para conformidade e não conformidade e outro par para VLANs corporativas e de quarentena. Em seguida, você usa esses rótulos em um par de regras de política de autenticação para controlar automaticamente o acesso à rede.

Crie rótulos de conformidade e quarentena:

  1. No menu à esquerda do portal Juniper Mist, selecione Organização > Acesso > Políticas de Autenticação.
  2. Clique no botão Criar rótulo e dê um nome ao rótulo, por exemplo, Intune-Compliant.
  3. Em Tipo de rótulo, escolha Conformidade com o MDM.
  4. Em Valores de rótulo, selecione Compatível.
  5. Clique no botão Criar .

  6. Repita essas etapas para criar os rótulos restantes, conforme mostrado aqui:

    • Nome do rótulo: Intune-Não compatível, Tipo de rótulo: Conformidade com MDM, Valor do rótulo: Não compatível

    • Nome do rótulo: quarentena, tipo de rótulo: AAA, valor do rótulo: VLAN, 1
    • Nome do rótulo: Corp VLAN, Tipo de rótulo: AAA, Valor do rótulo: VLAN, 750

Criar regras de política de autenticação:

  1. Clique no botão Adicionar regra e dê um nome à regra, por exemplo, Corp Compliant.
  2. Na coluna Critérios de correspondência , clique no ícone + e selecione Intune-Compliant na lista exibida.
  3. Na coluna Política , selecione Permitir.
  4. Na coluna Políticas Atribuídas, clique no ícone + e selecione VLAN Corp.
    Figura 8: Regras de conformidade baseadas no Intune Compliance Rules Based on Intune
  5. Repita essas etapas para criar a regra de quarentena.

  6. Quando terminar, clique em Salvar.

Exibindo eventos do cliente

Conforme mostrado na ilustração a seguir, na seção Eventos do Cliente na guia Insights da página do portal do Monitor, os valores mostrados para alguns parâmetros dependem de como você configurou a Microsoft.

Figura 9: Monitorar eventos de política de Access Assurance baseados em Intune no portal Monitor Intune-based Access Assurance Policy Events in the Mist Portal do Mist