Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Intégration à Microsoft Intune

Suivez ces étapes pour comprendre les intégrations Intune, lier votre compte Intune à votre organisation Juniper Mist, créer des règles de stratégie et afficher les événements client.

Vue d’ensemble

La gestion des points de terminaison Microsoft Intune utilise des stratégies de conformité des appareils pour vérifier la présence d’un logiciel antivirus, tenir compte des règles de pare-feu, rechercher les derniers correctifs de sécurité des clients, etc. Juniper Mist™ Access Assurance peut tirer parti de l’état de conformité de l’appareil géré par Intune pour évaluer davantage la posture en fonction des stratégies d’authentification que vous créez.

Figure 1 : Intégration Microsoft Intune pour obtenir l’état de conformité de l’appareil Microsoft Intune Integration for Getting Compliance State of the Device

Vous pouvez intégrer Access Assurance à Intune pour une utilisation dans le portail Mist. Par exemple, vous pouvez utiliser l’intégration pour créer une stratégie d’autorisation client dans Mist qui sépare les clients non conformes sur un VLAN de quarantaine tout en permettant aux clients conformes d’accéder au réseau d’entreprise. Pour ce faire, vous devez exécuter la version 0.14 ou ultérieure du microprogramme sur les points d’accès Mist Juniper et disposer d’un compte administrateur sur Microsoft Entra ID (il s’agit d’accorder des privilèges de lecture à Mist Access Assurance pour obtenir les données de l’appareil Intune).

Lorsque les clients sans fil se connectent et sont autorisés sur un AP Juniper Mist, le service cloud Mist Access Assurance apprend le statut de conformité de sécurité du client à partir d’Intune. Il utilise ensuite ces informations dans une stratégie d’authentification pour connecter le client à un VLAN sélectionné en fonction des résultats. Dans la figure ci-dessus, qui montre l’onglet Insights sur la page Surveiller le portail, Intune a classé l’un des clients comme non conforme.

Remarque :

Certaines des captures d’écran incluses dans ce document proviennent d’applications tierces. Sachez que ces captures d’écran peuvent changer au fil du temps et peuvent ne pas toujours correspondre à la version actuelle des applications.

Comment ça marche

L’API Access Assurance interroge Microsoft Intune toutes les deux heures pour obtenir la liste des clients authentifiés gérés par Intune et effectue les mises à jour nécessaires. L’intervalle d’interrogation par défaut de Microsoft Intune sur ses appareils gérés est de huit heures. Mist Access Assurance met en cache les données d’état de conformité récupérées pour optimiser les temps de récupération.

Lorsqu’un appareil n’est pas conforme, Mist Access Assurance émet une commande de changement d’autorisation et réexécute la stratégie. La stratégie déclenche ensuite les actions correctives requises, si nécessaire, pour remettre l’appareil en conformité.

Le flux de communication entre les deux services est illustré à la figure 2.

Figure 2 : Authentification et autorisation pour Microsoft Intune Authentication and Authorization for Microsoft Intune

La séquence d’intégration des clients comprend :

  1. Authentification EAP-TLS : le client établit une connexion (filaire ou sans fil) et une demande d’authentification est envoyée au système Mist.
  2. Décision initiale d’accès au NAC : le client est placé dans un VLAN/rôle de quarantaine. Un accès restreint est accordé jusqu’à ce que la conformité de l’appareil soit vérifiée.
  3. Extraction d’identité d’appareil : Mist utilise les informations suivantes lors de l’authentification du client pour faire correspondre un client à un enregistrement d’appareil dans Microsoft Intune (par ordre de recherche) :
    • Adresse MAC non randomisée
    • DeviceName ou DeviceName.FQDN dans le champ Common Name (CN) du certificat
    • DeviceID du Subject Alternative Name (SAN) du certificat en tant qu’entrée DNS

    Pour l’authentification EAP-TLS, une correspondance est réussie si l’un de ces identifiants est trouvé.

    Pour l’authentification EAP-TTLS, Mist Access Assurance utilise uniquement l’adresse MAC non aléatoire pour correspondre aux enregistrements d’appareil Intune.

  4. Recherche MDM : Mist interroge Microsoft Intune à l’aide de l’identité extraite. Récupérez l’état de conformité de l’appareil.
  5. Réponse MDM : Intune renvoie l’état de l’appareil.
    • Si l’appareil client est jugé conforme, l’accès est accordé.

    • Si l’appareil client n’est pas conforme, il reste en quarantaine.

  6. Changement d’autorisation (CoA) : Mist déclenche le CoA via l’AP ou le commutateur. La session client est actualisée avec des droits d’accès mis à jour.
  7. Réauthentification EAP-TLS : le client se réauthentifie avec le VLAN/rôle mis à jour.
  8. Décision finale d’accès au NAC : le client est placé dans un VLAN/rôle non restreint. L’accès complet au réseau est garanti.
Remarque :

Le processus de recherche d’appareil via Microsoft Intune peut durer en fonction de la charge du système et des intervalles de réponse. Pour garantir une expérience d’intégration transparente, nous vous recommandons de configurer une stratégie d’authentification qui autorise l’accès initial pour l’appareil client.

Configurez la stratégie conformément aux normes de sécurité et aux stratégies de contrôle d’accès de votre organisation afin d’établir des protections appropriées lors de la connexion initiale.

Une fois que la recherche MDM est réussie et que l’enregistrement de l’appareil est ajouté à la base de données dynamique des appareils (DDB), le service MDM Mist envoie automatiquement un message de changement d’autorisation (CoA) à l’AP ou au commutateur associé. Le client est invité à se reconnecter.

Lors de la reconnexion, le client est évalué par rapport à la stratégie d’authentification MDM, qui détermine l’accès en fonction de l’état de conformité de l’appareil (conforme ou non conforme).

Les sections suivantes fournissent plus de détails sur les identificateurs.

Adresse MAC non randomisée

Si vous souhaitez afficher des adresses MAC non randomisées sous Événements client, vous devez désactiver la randomisation MAC dans les paramètres Wi-Fi Intune. Cet écran prend en charge l’authentification EAP-TTLS et EAP-TLS, et utilise l’adresse MAC du client d’Intune.

Remarque :

Les captures d’écran des applications tierces sont correctes au moment de la publication. Nous n’avons aucun moyen de savoir quand ou si les captures d’écran seront exactes à l’avenir. Veuillez vous référer au site Web tiers pour obtenir des conseils sur les modifications apportées à ces écrans ou aux workflows impliqués.

Figure 3 : Désactiver la randomisation des Disable MAC Address Randomization adresses MAC

DeviceName ou DeviceName.FQDN

Sous Événements client, le nom affiché pour Certificat CN provient de la configuration du certificat Intune SCEP (c’est le champ Format du nom de l’objet). Le nom des événements client affiché pour Certificate SAN (DNS Name) provient de la variable de profil SCEP Intune utilisée pour coder l’ID d’appareil Intune dans le champ SAN :DNS certificate

Figure 4 : Détails Certificate CN Details du CN de certificat

Dans le profil SCEP Intune, utilisez les variables pour créer ce certificat.

DeviceID dans le SAN :DNS du certificat

ID d’appareil Intune encodé dans l’attribut de certificat SAN :DNS dans les événements client du portail Juniper Mist, comme illustré dans l’illustration suivante.

Dans le profil SCEP Intune, utilisez la variable pour coder l’ID d’appareil Intune dans le champ de certificat SAN :DNS.

Ajout d’Intune au portail Mist

Remarque :

Pour lier correctement le compte Intune, vous devez disposer d’un accès Super utilisateur à l’organisation.

Pour ajouter Microsoft Intune au portail Mist Access Assurance :

  1. Dans le menu de gauche du portail Juniper Mist, sélectionnez Organisation | Fournisseurs d’accès > d’identité
  2. Dans la section Comptes liés, cliquez sur Lier le compte .
  3. Sélectionnez Microsoft Intune.
  4. Vous serez redirigé vers Microsoft Entra ID / Intune pour la connexion à l’authentification unique (SSO), puis invité à accorder l’autorisation au portail Mist Access Assurance de lire les données de l’appareil Microsoft Intune.

    Figure 5 : Autorisations pour l’intégration d’Intune Permissions for Intune Integration

    Après avoir lié le compte Intune, l’état du compte Intune connecté s’affiche sur la page Fournisseurs d’identité.

    Figure 6 : État Linked Intune Account Status du compte Intune lié
    Figure 7 : Détails Linked Intune Account Details des comptes Intune liés
  5. (Facultatif) Après avoir lié le compte Intune, vous pouvez voir l’état du compte Intune sur la page Fournisseurs d’identité : Organisation | Fournisseurs d’accès > d’identité.

Création de règles de stratégie

Avec le compte Intune lié à Mist, vous pouvez tirer parti de l’état de conformité des appareils géré dans vos stratégies d’authentification Mist. Par exemple, vous pouvez placer les clients non conformes dans un VLAN de quarantaine, tout en permettant aux appareils conformes de se connecter au VLAN d’entreprise. Pour ce faire, vous devez créer une paire d’étiquettes pour la conformité et la non-conformité, et une autre paire pour les VLAN d’entreprise et de quarantaine. Ensuite, vous utilisez ces étiquettes dans une paire de règles de stratégie d’authentification pour régir automatiquement l’accès au réseau.

Créez des étiquettes de conformité et de quarantaine :

  1. Dans le menu de gauche du portail Mist Juniper, sélectionnez Stratégies d’accès > d’authentification de l’organisation > de l’accès.
  2. Cliquez sur le bouton Créer une étiquette et donnez un nom à l’étiquette, par exemple, Intune-Compliant.
  3. Sous Type d’étiquette, choisissez Conformité MDM.
  4. Sous Valeurs d’étiquette, sélectionnez Conforme.
  5. Cliquez sur le bouton Créer .

  6. Répétez ces étapes pour créer les étiquettes restantes, comme indiqué ici :

    • Nom de l’étiquette : Intune-Non-Compliant, Type d’étiquette : Conformité MDM, Valeur de l’étiquette : Non conforme

    • Nom de l’étiquette : Quarantaine, Type d’étiquette : AAA, Valeur de l’étiquette : VLAN, 1
    • Nom de l’étiquette : VLAN d’entreprise, Type d’étiquette : AAA, Valeur de l’étiquette : VLAN, 750

Créer des règles de stratégie d’authentification :

  1. Cliquez sur le bouton Ajouter une règle et donnez un nom à la règle, par exemple, Corp Compliant.
  2. Dans la colonne Critères de correspondance , cliquez sur l’icône +, puis sélectionnez Intune-Compliant dans la liste qui s’affiche.
  3. Dans la colonne Stratégie , sélectionnez Autoriser.
  4. Dans la colonne Stratégies attribuées, cliquez sur l’icône +, puis sélectionnez VLAN d’entreprise.
    Figure 8 : Règles de conformité basées sur Intune Compliance Rules Based on Intune
  5. Répétez ces étapes pour créer la règle de quarantaine.

  6. Lorsque vous avez terminé, cliquez sur Enregistrer.

Affichage des événements clients

Comme indiqué dans l’illustration suivante, dans la section Événements client de l’onglet Insights de la page Surveiller le portail, les valeurs affichées pour certains paramètres dépendent de la façon dont vous avez configuré Microsoft.

Figure 9 : Surveiller les événements de la politique Access Assurance basée sur Intune dans le portail Mist Monitor Intune-based Access Assurance Policy Events in the Mist Portal