이전글
2022.07.11 - [Azure AD/Microsoft Endpoint Manager] - M365. Azure AD Plan (2). Compliance Policy
Compliant(준수) 가 올바르게 적용되었다면, Conditional Access(CA) 를 적용할 수 있습니다.
Azure AD Join 된 장치를 사용할 사용자 or 그룹을 지정합니다.
![](https://blog.kakaocdn.net/dn/xuOfW/btrG1yoOzt4/qwHSdYdeNSZztpCle1f1Ck/img.png)
Office 365 App을 선택합니다.
![](https://blog.kakaocdn.net/dn/daJDPt/btrG2tANQ1l/djDFo5KR49W1ZP3559Kq9K/img.png)
Device platform은 Windows 를 선택합니다.
![](https://blog.kakaocdn.net/dn/brfSpd/btrG5rBtUT4/rvH45Vg27vXNvoXQoXlyrk/img.png)
Client apps 는 Browser 및 Mobile apps and desktop clients 를 선택합니다.
![](https://blog.kakaocdn.net/dn/bRCune/btrG4eP9xPE/YGA0Ws0MZRHHGtcuH4e0H0/img.png)
Access controls -> Grant -> Grant Access -> Require device to be marked as compliant
![](https://blog.kakaocdn.net/dn/l2xsK/btrG0B0qaHo/qijo8l2XnA7qgspHbwaXX0/img.png)
올바르게 동작하는 지 테스트를 진행하였습니다.
AAD-0639 는 Azure AD Joined + Compliant:Yes 입니다.
![](https://blog.kakaocdn.net/dn/yPedW/btrG4HLld5y/jrLmQkUGrVspyLJVVjDqk0/img.png)
AAD-0639 장치는 아래와 같이 브라우저 및 App에서 정상적으로 접속이 가능합니다.
![](https://blog.kakaocdn.net/dn/AfJab/btrG4GZYlml/TKsIrHCgekLdi0K4s5AZP0/img.png)
Azure AD -> Users -> Sign-in logs 에서 CA가 적용되었는지 확인할 수 있습니다.
![](https://blog.kakaocdn.net/dn/b7AKgs/btrG3JQpbkw/iFv0JmaFetyPQORvsP9fqK/img.png)
Device Info 에서는 Compliant 및 Join Type 을 확인할 수 있습니다.
![](https://blog.kakaocdn.net/dn/cNYs2l/btrG24Hx8Bz/ukWbMNASPkQ8geDJirEpF1/img.png)
다음과 같이 onprem-1은 조건을 만족하여 올바르게 액세스 되는 것을 확인할 수 있습니다.
![](https://blog.kakaocdn.net/dn/bKF8ux/btrG3qQ8AZX/fT3G7krxSKqBvWvKa1EY2K/img.png)
적용된 Conditional Access 탭에서는 적용된 CA Policy를 확인할 수 있습니다.
이번에는 차단되는 시나리오를 테스트 해보겠습니다.
Non-Autopilot 은 Azure AD Joined + Compliant:No 입니다.
![](https://blog.kakaocdn.net/dn/NSOcF/btrG0C53t0f/6fOMu6t4DMOEWpGda8q9m0/img.png)
Office.com에 로그인하면 다음과 같이 접속이 차단됩니다.
![](https://blog.kakaocdn.net/dn/cYkHmG/btrG2sWbIhz/KRr24A3JEaoqi12c7t68O0/img.png)
로그를 확인해 보도록 하겠습니다.
Compliant: No 를 근거로
![](https://blog.kakaocdn.net/dn/cEhSta/btrG4GZYlk7/i0nLigr1tvGfQHjFNVXXz0/img.png)
조건부 액세스에서 차단된 것을 확인할 수 있습니다.
![](https://blog.kakaocdn.net/dn/rJfmH/btrG3KoebN3/dVU6ArHlKkemKPT8xu1481/img.png)
물론 Autopilot 프로세스로 장치들을 등록하는 것이 쉬운 것은 아닙니다.
다만, 해외 지사처럼 AD Join을 할 수 없는 상황이라면, Azure AD를 대안으로 생각해 볼 수 있습니다.
'Microsoft 365 > Intune' 카테고리의 다른 글
M365. Azure AD Joined Plan (5). Update rings for Windows 10 and later (0) | 2022.07.12 |
---|---|
M365. Azure AD Joined Plan (4). Configuration Profiles (0) | 2022.07.12 |
M365. Azure AD Joined Plan (2). Compliance Policy (0) | 2022.07.11 |
M365. Azure AD Joined Plan (1). Windows device enrollment (0) | 2022.07.11 |
M365. Hybrid Azure AD Autopilot (0) | 2022.07.03 |