Configurazione dell'accesso condizionato per l'integrazione di Microsoft Entra con IBM MaaS360

Utilizza questa integrazione per consentire solo agli utenti e ai gruppi attendibili provenienti da dispositivi conformi e gestiti nel portale Microsoft Entra di accedere alle app e ai servizi approvati da Microsoft.

L'integrazione con Microsoft per l'applicazione della conformità dei dispositivi tramite Microsoft Entra ID Conditional Access (CA) IBM® MaaS360® l'integrazione con Microsoft per l'applicazione della conformità dei dispositivi attraverso l'accesso condizionato (CA) di Microsoft Entra ID consente la sincronizzazione delle informazioni sulla conformità dei dispositivi con un tenant di Microsoft Entra ID. Questa integrazione consente di utilizzare senza problemi le informazioni sulla fiducia dei dispositivi di MaaS360 nelle regole di accesso condizionato di Microsoft Entra ID. La funzionalità di gestione della conformità dei partner di Microsoft Endpoint Manager consente questa integrazione. Per ulteriori informazioni su questa funzionalità, vedere https://docs.microsoft.com/mem/intune/protect/device-compliance-partners.

Con questa funzione, IBM MaaS360 utilizza l'API di gestione degli utenti System for Cross-Domain Identity Management (SCIM) per sincronizzare le informazioni sulla conformità del dispositivo con Microsoft Entra ID, consentendo alle regole CA di Microsoft Entra ID di utilizzare lo stato del dispositivo MaaS360. Microsoft Entra ID CA consente agli amministratori di controllare e gestire l'accesso ai dati personali e organizzativi dai dispositivi BYOD e di proprietà dell'organizzazione.
Note:
  • Per abilitare l'integrazione di CA for Microsoft Entra nel portale IBM MaaS360, contattare l'assistenza IBM.
  • Quando l'infrastruttura viene aggiornata e l'indirizzo IP del gateway cambia IBM MaaS360 quando l'infrastruttura viene aggiornata e l'indirizzo IP del gateway cambia, assicurarsi di aggiornare tutti i criteri di accesso condizionato di Microsoft Entra che utilizzano le assegnazioni di rete e l'indirizzo IP del gateway dell'istanza specifica MaaS360 con il nuovo indirizzo IP.
  • IBM MaaS360 funziona come partner di conformità di terze parti e invia i dati di conformità dei dispositivi a Microsoft Intune. Microsoft Intune sincronizza queste informazioni e le utilizza per determinare lo stato di conformità del dispositivo. Nel portale Microsoft Entra ID, Microsoft Intune appare come autorità di gestione dei dispositivi mobili (MDM) solo a fini di integrazione. IBM MaaS360 gestisce la registrazione dei dispositivi e la conformità.

Ambiente

  • Microsoft Entra ID Conditional Access richiede un abbonamento a Microsoft Entra ID Premium.
  • La registrazione del dispositivo e la partecipazione dell'utente per la conformità del dispositivo richiedono una licenza Microsoft Intune, che deve essere assegnata agli utenti del dispositivo di destinazione.
  • L'applicazione Microsoft Authenticator deve essere installata su iOS e sui dispositivi Android. Eseguite il push di questa app come app gestita dal catalogo delle app MaaS360. L'applicazione Microsoft Authenticator è necessaria per registrare il dispositivo in Microsoft Entra ID.
  • È necessario un abbonamento valido a Microsoft In tune. Le licenze di Microsoft Intune devono essere assegnate agli utenti supportati da questa integrazione.

Configurazione

Configurare questa integrazione utilizzando uno dei seguenti metodi.

Flusso di lavoro di onboarding

  1. Vai su https://endpoint.microsoft.com e accedi all'account Microsoft Entra utilizzando credenziali valide.
  2. Dal centro di amministrazione di Microsoft Endpoint Manager, seleziona Amministrazione tenant > Connettori e token > Gestione della conformità dei partner.
  3. Fare clic su Aggiungi partner di conformità.

    1. Nella schermata Crea partner di conformità, passare alla scheda Fondamenti e selezionare IBM MaaS360 dall'elenco dei partner di conformità.
    2. Selezionare Android dall'elenco delle piattaforme e fare clic su Avanti.
    3. Nella scheda Assegnazioni, seleziona Gruppi inclusi > Assegna a > Tutti gli utenti, quindi fai clic su Avanti.
    4. Nella scheda Revisione + creazione, rivedere le impostazioni e fare clic su Crea.

      Viene visualizzato un messaggio che indica che il partner di conformità è stato creato con successo (i metadati del tenant vengono creati su Intune). L'anteprima della gestione della conformità per i partner mostra ora i dispositivi Android gestiti dai partner per IBM MaaS360.

  4. Per configurare i dispositivi iOS gestiti da un partner, ripetere il passaggio 3, ma selezionare iOS nel passaggio 3.a. Fare clic su Aggiorna nella pagina di anteprima della gestione della conformità dei partner e andare al punto 5.
  5. Accedere al portale IBM MaaS360 con il nome utente e la password dell'amministratore.
  6. Dalla home page del portale MaaS360 dell' IBM, vai su Configurazione > Integrazione Microsoft Entra > Accesso condizionale.
  7. Configurare il Tenant ID (l'identificatore univoco dell'istanza Microsoft Entra ID ) e il Client ID per l'account Microsoft Entra abilitato con la licenza Intune.

    Per informazioni dettagliate sulla registrazione dell'app MaaS360 nel tenant Microsoft Entra ID e sulla generazione dell'ID client (ID applicazione), vedere Registrazione dell'app MaaS360 nel tenant Microsoft Entra ID. Per ulteriori informazioni, consultare https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-register-app?tabs=certificate.

  8. Fare clic su Configura. Viene richiesto di accedere al portale Microsoft Entra.
  9. Selezionare il proprio account Microsoft Entra dall'elenco. Viene visualizzato il messaggio Autorizzazioni richieste per l'aggiornamento dei dati di conformità del dispositivo MaaS360 Microsoft Entra non verificato.
  10. Esaminare il messaggio e fare clic su Accetta per consentire alle autorizzazioni dell'app MaaS360 per risorse specifiche da tutti gli utenti della propria organizzazione.
    • Se l'autenticazione è riuscita, viene visualizzato il seguente messaggio e si viene reindirizzati al portale MaaS360.

      Registration is successful. Window will automatically close in 5 seconds

    • Se l'autenticazione non riesce, viene visualizzato il seguente messaggio ed è necessario rivedere le impostazioni configurate nei passaggi precedenti.

      Registration has failed. Window will automatically close in 5 seconds

  11. Vai su Impostazioni > Integrazione Microsoft Entra. Per impostazione predefinita, viene visualizzata la schermata Seleziona gruppi di utenti.
  12. Nella schermata Seleziona gruppi di utenti, selezionare i gruppi di utenti che si desidera configurare.
    • Per configurare il servizio per tutti gli utenti, selezionare Tutti gli utenti.

      Per sopprimere la notifica di impostazione di Microsoft Authenticator sui dispositivi quando l'Accesso condizionato è abilitato per tutti gli utenti, selezionare la casella di controllo Sopprimi notifica per l'impostazione di Microsoft Authenticator.

    • Per configurare gruppi di utenti Microsoft Entra specifici, selezionare Gruppi specifici.
      Seguire la procedura per selezionare i gruppi da sincronizzare.
      1. Fare clic su Modifica.
      2. Fare clic su Gestisci gruppi per aprire la pagina Gestisci gruppi.
      3. Cercare i gruppi e selezionare i nomi dei gruppi nella sezione Gruppi abilitati da aggiungere all'elenco.
      4. Fare clic su Conferma.