Configurazione dell'accesso condizionato per l'integrazione di Microsoft Entra con IBM MaaS360
Utilizza questa integrazione per consentire solo agli utenti e ai gruppi attendibili provenienti da dispositivi conformi e gestiti nel portale Microsoft Entra di accedere alle app e ai servizi approvati da Microsoft.
L'integrazione con Microsoft per l'applicazione della conformità dei dispositivi tramite Microsoft Entra ID Conditional Access (CA) IBM® MaaS360® l'integrazione con Microsoft per l'applicazione della conformità dei dispositivi attraverso l'accesso condizionato (CA) di Microsoft Entra ID consente la sincronizzazione delle informazioni sulla conformità dei dispositivi con un tenant di Microsoft Entra ID. Questa integrazione consente di utilizzare senza problemi le informazioni sulla fiducia dei dispositivi di MaaS360 nelle regole di accesso condizionato di Microsoft Entra ID. La funzionalità di gestione della conformità dei partner di Microsoft Endpoint Manager consente questa integrazione. Per ulteriori informazioni su questa funzionalità, vedere https://docs.microsoft.com/mem/intune/protect/device-compliance-partners.
- Per abilitare l'integrazione di CA for Microsoft Entra nel portale IBM MaaS360, contattare l'assistenza IBM.
- Quando l'infrastruttura viene aggiornata e l'indirizzo IP del gateway cambia IBM MaaS360 quando l'infrastruttura viene aggiornata e l'indirizzo IP del gateway cambia, assicurarsi di aggiornare tutti i criteri di accesso condizionato di Microsoft Entra che utilizzano le assegnazioni di rete e l'indirizzo IP del gateway dell'istanza specifica MaaS360 con il nuovo indirizzo IP.
- IBM MaaS360 funziona come partner di conformità di terze parti e invia i dati di conformità dei dispositivi a Microsoft Intune. Microsoft Intune sincronizza queste informazioni e le utilizza per determinare lo stato di conformità del dispositivo. Nel portale Microsoft Entra ID, Microsoft Intune appare come autorità di gestione dei dispositivi mobili (MDM) solo a fini di integrazione. IBM MaaS360 gestisce la registrazione dei dispositivi e la conformità.
Ambiente
- Microsoft Entra ID Conditional Access richiede un abbonamento a Microsoft Entra ID Premium.
- La registrazione del dispositivo e la partecipazione dell'utente per la conformità del dispositivo richiedono una licenza Microsoft Intune, che deve essere assegnata agli utenti del dispositivo di destinazione.
- L'applicazione Microsoft Authenticator deve essere installata su iOS e sui dispositivi Android. Eseguite il push di questa app come app gestita dal catalogo delle app MaaS360. L'applicazione Microsoft Authenticator è necessaria per registrare il dispositivo in Microsoft Entra ID.
- È necessario un abbonamento valido a Microsoft In tune. Le licenze di Microsoft Intune devono essere assegnate agli utenti supportati da questa integrazione.
Configurazione
- Configura per tutti gli utenti: Chiede a tutti i dispositivi dell'organizzazione di registrarsi. Questo metodo funziona solo sui dispositivi che completano il processo di registrazione.
- Configurare gruppi specifici: Con questa configurazione, è necessario impostare la sincronizzazione della directory, che fornisce visibilità sulle associazioni dei gruppi di utenti. Per ulteriori informazioni, vedere Sincronizzazione delle directory per l'integrazione di Microsoft Entra con MaaS360.
È possibile configurare questo servizio solo per i gruppi Microsoft Entra ID gestiti da MaaS360. Vedere il passaggio 3 in Migrazione di utenti e gruppi esistenti di MaaS360 per la sincronizzazione da Microsoft Entra ID.
Flusso di lavoro di onboarding
- Vai su https://endpoint.microsoft.com e accedi all'account Microsoft Entra utilizzando credenziali valide.
- Dal centro di amministrazione di Microsoft Endpoint Manager, seleziona .
- Fare clic su Aggiungi partner di conformità.
- Nella schermata Crea partner di conformità, passare alla scheda Fondamenti e selezionare IBM MaaS360 dall'elenco dei partner di conformità.
- Selezionare Android dall'elenco delle piattaforme e fare clic su Avanti.
- Nella scheda Assegnazioni, seleziona , quindi fai clic su Avanti.
- Nella scheda Revisione + creazione, rivedere le impostazioni e fare clic su Crea.
Viene visualizzato un messaggio che indica che il partner di conformità è stato creato con successo (i metadati del tenant vengono creati su Intune). L'anteprima della gestione della conformità per i partner mostra ora i dispositivi Android gestiti dai partner per IBM MaaS360.
- Per configurare i dispositivi iOS gestiti da un partner, ripetere il passaggio 3, ma selezionare iOS nel passaggio 3.a. Fare clic su Aggiorna nella pagina di anteprima della gestione della conformità dei partner e andare al punto 5.
- Accedere al portale IBM MaaS360 con il nome utente e la password dell'amministratore.
- Dalla home page del portale MaaS360 dell' IBM, vai su .
- Configurare il Tenant ID (l'identificatore univoco dell'istanza Microsoft Entra ID ) e il Client ID per l'account Microsoft Entra abilitato con la licenza Intune.
Per informazioni dettagliate sulla registrazione dell'app MaaS360 nel tenant Microsoft Entra ID e sulla generazione dell'ID client (ID applicazione), vedere Registrazione dell'app MaaS360 nel tenant Microsoft Entra ID. Per ulteriori informazioni, consultare https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-register-app?tabs=certificate.
- Fare clic su Configura. Viene richiesto di accedere al portale Microsoft Entra.
- Selezionare il proprio account Microsoft Entra dall'elenco. Viene visualizzato il messaggio Autorizzazioni richieste per l'aggiornamento dei dati di conformità del dispositivo MaaS360 Microsoft Entra non verificato.
- Esaminare il messaggio e fare clic su Accetta per consentire alle autorizzazioni dell'app MaaS360 per risorse specifiche da tutti gli utenti della propria organizzazione.
- Se l'autenticazione è riuscita, viene visualizzato il seguente messaggio e si viene reindirizzati al portale MaaS360.
Registration is successful. Window will automatically close in 5 seconds - Se l'autenticazione non riesce, viene visualizzato il seguente messaggio ed è necessario rivedere le impostazioni configurate nei passaggi precedenti.
Registration has failed. Window will automatically close in 5 seconds
- Se l'autenticazione è riuscita, viene visualizzato il seguente messaggio e si viene reindirizzati al portale MaaS360.
- Vai su . Per impostazione predefinita, viene visualizzata la schermata Seleziona gruppi di utenti.
- Nella schermata Seleziona gruppi di utenti, selezionare i gruppi di utenti che si desidera configurare.
- Per configurare il servizio per tutti gli utenti, selezionare Tutti gli utenti.
Per sopprimere la notifica di impostazione di Microsoft Authenticator sui dispositivi quando l'Accesso condizionato è abilitato per tutti gli utenti, selezionare la casella di controllo Sopprimi notifica per l'impostazione di Microsoft Authenticator.
- Per configurare gruppi di utenti Microsoft Entra specifici, selezionare Gruppi specifici.Seguire la procedura per selezionare i gruppi da sincronizzare.
- Fare clic su Modifica.
- Fare clic su Gestisci gruppi per aprire la pagina Gestisci gruppi.
- Cercare i gruppi e selezionare i nomi dei gruppi nella sezione Gruppi abilitati da aggiungere all'elenco.
- Fare clic su Conferma.
- Per configurare il servizio per tutti gli utenti, selezionare Tutti gli utenti.