Accesso adattivo per le app

MaaS360® supporta l'accesso adattivo per le app attraverso le azioni Blocca accesso e Richiedi autenticazione a più fattori (MFA) in quarantena.

Le restrizioni di accesso adattive si applicano alle app abilitate al SSO e rese disponibili agli utenti. Queste restrizioni garantiscono che solo gli utenti e i dispositivi affidabili possano accedere alle applicazioni Single Sign-On (SSO) dell'organizzazione.

MaaS360 supporta le seguenti restrizioni di accesso adattive per le app SSO.
  • Blocca l'accesso: Blocca l'accesso dell'utente alle app abilitate al SSO da tutti i dispositivi di sua proprietà. È possibile utilizzare questa opzione per imporre restrizioni di accesso rigorose alle app abilitate al SSO.
  • Richiedere l'autenticazione a più fattori (MFA): Richiede agli utenti di completare una sfida MFA prima di accedere a un'applicazione abilitata al SSO. La sfida MFA prevede in genere fattori di autenticazione aggiuntivi, come l'inserimento di un codice inviato al telefono, l'utilizzo di un'impronta digitale o di un riconoscimento facciale, oppure l'utilizzo di un token hardware. L'utente ottiene l'accesso all'app abilitata al SSO una volta completata con successo la sfida MFA. Tuttavia, se la sfida MFA fallisce, all'utente viene negato l'accesso all'applicazione.

Prerequisiti

Prima di applicare le azioni di quarantena, accertarsi che siano soddisfatti i seguenti requisiti.

Flusso di lavoro dell'azione di quarantenaMaaS360

Gli amministratori identificano gli utenti o i dispositivi a rischio e quindi applicano un'azione di quarantena dalla Security Dashboard.
  1. MaaS360 utilizza i criteri di accesso condizionato Entra ID per applicare le restrizioni di accesso alle app abilitate al SSO sui dispositivi degli utenti finali.
  2. A seconda dell'azione di quarantena emessa dall'amministratore, agli utenti viene bloccato l'accesso all'app abilitata al SSO oppure viene richiesto di effettuare una sfida di autenticazione a più fattori (MFA) prima di poter accedere all'app.
  3. Gli amministratori verificano la posizione di rischio degli utenti in quarantena. Se gli utenti interessati vengono ripristinati in uno stato sicuro, gli amministratori emettono l'azione Revoke Quarantine (Revoca della quarantena) per mantenere il normale accesso all'applicazione abilitata SSO per gli utenti.

Configurazione dei criteri di accesso condizionato in Entra ID

Configurare criteri di accesso condizionato separati per concedere e bloccare l'accesso in Entra ID. Quando si applica l'azione di quarantena, MaaS360 utilizza il criterio Entra ID Conditional Access corrispondente per applicare le restrizioni di accesso alle app Single Sign-On.

Blocca accesso

Per configurare i criteri di accesso condizionato per l'accesso a blocchi in Entra ID, completare i seguenti passaggi.

  1. Accedere al portale Microsoft Entra come amministratore di accesso condizionato, amministratore della sicurezza o amministratore globale.
  2. Accedere a Microsoft Entra ID > Sicurezza > Accesso condizionato.
  3. Fare clic su Nuovo criterio.
  4. Date un nome alla vostra polizza. Ad esempio, bloccare l'accesso agli utenti in quarantena in MaaS360.
  5. In Utenti, selezionare gli utenti o i gruppi. Le condizioni e i controlli di accesso specificati in questo criterio vengono applicati agli utenti o ai gruppi selezionati. Queste restrizioni non riguardano gli altri utenti che non sono inclusi nel criterio.
  6. In Applicazioni o azioni cloud, selezionare le applicazioni configurate per SSO utilizzando Entra ID. Le condizioni e i controlli di accesso specificati in questo criterio vengono applicati alle applicazioni abilitate SSO selezionate.
    ATTENZIONE:
    Non si deve selezionare Tutte le app Cloud, perché questa impostazione potrebbe inavvertitamente interrompere l'accesso legittimo ai servizi critici.
  7. In Condizioni, configurare le seguenti impostazioni.
    • Piattaforme dei dispositivi: Selezionare Qualsiasi dispositivo per applicare questo criterio a tutti i dispositivi, indipendentemente dalla piattaforma in uso, oppure selezionare un sistema operativo specifico in base alle proprie esigenze.
    • Filtro per i dispositivi: Impostare Configura su . Selezionare Includi dispositivi filtrati nel criterio e specificare i criteri come indicato nella tabella seguente.
      Tabella 1. Criteri per includere i dispositivi filtrati nel criterio
      Proprietà Operatore Valore
      ExtensionAttribute1 Equals BLOCK
  8. In Controlli di accesso, selezionare Blocca accesso.
  9. Nota: questo passaggio è facoltativo.
    In Sessione, selezionare Frequenza di accesso > Riautenticazione periodica e selezionare '1 Hours. Se questa impostazione è configurata, l'accesso dell'utente viene valutato e il criterio viene applicato ai dispositivi entro un'ora. Altrimenti, viene utilizzata la frequenza di accesso configurata a livello di app.

Richiedere l'autenticazione a più fattori

Per configurare l'autenticazione a più fattori (MFA), completare i seguenti passaggi.

  1. Accedere al portale Microsoft Entra come amministratore di accesso condizionato, amministratore della sicurezza o amministratore globale.
  2. Accedere a Microsoft Entra ID > Sicurezza > Accesso condizionato.
  3. Fare clic su Nuovo criterio.
  4. Date un nome alla vostra polizza. Ad esempio, richiedere l'MFA per i dispositivi in quarantena in MaaS360.
  5. In Utenti, selezionare gli utenti o i gruppi. Le condizioni e i controlli di accesso specificati in questo criterio vengono applicati agli utenti o ai gruppi selezionati. Queste restrizioni non riguardano gli altri utenti che non sono inclusi nel criterio.
  6. In Applicazioni o azioni cloud, selezionare le applicazioni configurate per l'SSO tramite Entra ID. Le condizioni e i controlli di accesso specificati in questo criterio vengono applicati alle applicazioni abilitate SSO selezionate.
    ATTENZIONE:
    Non si deve selezionare Tutte le app Cloud, perché questa impostazione potrebbe inavvertitamente interrompere l'accesso legittimo ai servizi critici.
  7. In Condizioni, configurare le seguenti impostazioni.
    • Piattaforme dei dispositivi: Selezionare Qualsiasi dispositivo per applicare questo criterio a tutti i dispositivi, indipendentemente dalla piattaforma in uso, oppure selezionare un sistema operativo specifico in base alle proprie esigenze.
    • Filtro per i dispositivi: Impostare Configura su . Selezionare Includi dispositivi filtrati nel criterio e specificare i criteri come indicato nella tabella seguente.
      Tabella 2. Criteri per la configurazione dell'MFA nel criterio
      Proprietà Operatore Valore
      ExtensionAttribute1 Equals MFA
  8. In Controlli di accesso, fare clic su Concedi accesso e selezionare Richiedi autenticazione multifattoriale.
  9. Nota: questo passaggio è facoltativo.
    In Sessione, selezionare Frequenza di accesso > Riautenticazione periodica, quindi selezionare 1 ora. Se questa impostazione è configurata, l'accesso dell'utente viene valutato e il criterio viene applicato ai dispositivi entro un'ora. Altrimenti, viene utilizzata la frequenza di accesso configurata a livello di app.