Configurare beem Device Management – Microsoft Intune
Questa guida descrive come integrare beem con Microsoft Intune per beem Device Management, in modo che lo stato di conformità dei dispositivi possa essere applicato al momento dell'accesso alla rete.
Prerequisiti
- L'utente che crea l'applicazione in Microsoft Entra ID deve ricoprire il ruolo di Global Administrator, Application Administrator o Cloud Application Administrator.
- L'utente che crea il profilo di gestione dei dispositivi beem in Concerto deve disporre dell'autorizzazione necessaria per creare il profilo (ruolo Enterprise Administrator).
Per creare il profilo di gestione dei dispositivi beem in Concerto, sono necessarie le seguenti informazioni relative all'applicazione Entra ID appena creata:
| Campo | Valore |
|---|---|
| Directory (tenant) ID | Directory (tenant) ID dall'applicazione Microsoft Entra ID |
| Application (client) ID | Application (client) ID dall'applicazione Microsoft Entra ID |
| Client Secret | Valore del segreto del cliente |
Creare l'applicazione in Microsoft Entra ID
Accedere al portale Microsoft Entra ID in qualità di Global Administrator, Application Administrator o Cloud Application Administrator.
Aprire Microsoft Entra ID — fare clic sull'icona di Microsoft Entra ID oppure digitare
Microsoft Entranella casella di ricerca e selezionare l'icona di Microsoft Entra ID.Fare clic su App registrations.
Selezionare All applications.
Selezionare New registration.
Inserire un nome per l'applicazione. Lasciare invariate le altre impostazioni e fare clic su Register.
Fare clic su Manage.
Selezionare API permissions.
Selezionare Add a permission.
Nella sezione Microsoft APIs, selezionare l'applicazione Intune.
Selezionare Application permissions.
Nella casella di ricerca delle autorizzazioni, digitare
get_device_compliance, selezionare l'autorizzazioneget_device_compliance, quindi fare clic su Add permissions.Selezionare nuovamente Add a permission.
Selezionare Microsoft Graph.
Selezionare Delegated permissions.
Nella casella di ricerca delle autorizzazioni, digitare
AdministrativeUnit.Read.All, aprire il contenitore e selezionare l'autorizzazione. Aggiungere le seguenti autorizzazioni seguendo la stessa procedura, se non sono già state aggiunte al momento della creazione dell'applicazione:Device.ReadDeviceManagementApps.Read.AllDeviceManagementManagedDevices.PrivilegedOperations.AllDeviceManagementManagedDevices.Read.AllemailopenidprofileUser.ReadUser.ReadBasic.All
Una volta selezionate tutte le autorizzazioni, fare clic su Add permissions.
Selezionare nuovamente Add a permission.
Selezionare Microsoft Graph.
Selezionare Application permissions.
Nella casella di ricerca delle autorizzazioni, digitare
DeviceManagementManagedDevices.PrivilegedOperations.All, aprire il contenitore e selezionare l'autorizzazione. AggiungereDeviceManagementManagedDevices.Read.Allseguendo la stessa procedura.Una volta selezionate tutte le autorizzazioni, fare clic su Add permissions.
Selezionare Grant admin consent per il proprio tenant.
Fare clic su Yes. Le autorizzazioni richieste sono ora configurate.
Nel menu, selezionare Certificates & secrets.
Fare clic su New client secret.
Inserire una descrizione nel campo Description. Nell'elenco a discesa Expires, selezionare l'opzione che si preferisce oppure mantenere quella predefinita, quindi fare clic su Add.
Copiare l'Value e del segreto client utilizzando l'icona di copia situata alla fine del campo. Questo valore è necessario per la configurazione in Concerto.
Avviso
Copiare subito il valore del segreto client: una volta usciti dall'applicazione, non sarà più visibile.
Selezionare Overview dal menu.
Copiare i valori Application (client) ID e Directory (tenant) ID utilizzando l’icona di copia presente alla fine di ciascuna riga. Entrambi i valori sono necessari per la configurazione in Concerto.
Aggiungere un profilo di gestione dei dispositivi beem
Accedere a Concerto con un utente che disponga dei diritti necessari per creare un profilo di gestione dei dispositivi beem (ruolo Enterprise Administrator).
Per configurare il profilo sono necessarie le seguenti informazioni:
| Campo | Valore |
|---|---|
| Name | Un nome per il profilo |
| Description | Una descrizione del profilo, ad esempio Profilo MDM di Microsoft Intune |
| Tags | Uno o più tag, se necessario |
| Directory (tenant) ID | Directory (tenant) ID dall'applicazione Microsoft Entra ID |
| Application (client) ID | Application (client) ID dall'applicazione Microsoft Entra ID |
| Client Secret | Valore del segreto del cliente |
| Authentication Domain | login.microsoftonline.com |
| API Domain | graph.microsoft.com |
Nel tenant, selezionare Configure, quindi Partner Integration e infine Unified Endpoint Management.
Selezionare Microsoft Intune e fare clic sul pulsante Get Started.
Compilare i campi obbligatori con le informazioni riportate nella tabella qui sopra.
Fare clic sul pulsante Save. La configurazione è stata salvata correttamente.
Fare clic su Publish (nell'angolo in alto a destra) per pubblicare la configurazione sui gateway in modo che diventi attiva.
Nella finestra «Stato pubblicazione Gateway», fare clic sul pulsante Publish.
Avviso
La pubblicazione applica non solo questa configurazione, ma anche eventuali modifiche in sospeso apportate ad altre configurazioni.
Creare una regola di policy per verificare lo stato di conformità del dispositivo
Accedere a Concerto con un utente che disponga dei diritti necessari per creare una regola di policy.
Nel tenant beem, selezionare Configure, quindi Secure Access, poi Client-based Access e infine Policy Rules.
Fare clic sul pulsante Add.
Completare la fase 1 (Sistema operativo) e la fase 2 (Utenti e Gruppi). Nella fase 3 (Stato degli endpoint), fare clic sul pulsante Customize nel riquadro Device Compliance Status.
Selezionare l'opzione Managed Devices e scegliere lo stato appropriato. Una volta impostato lo stato, fare clic su «Indietro» o «Avanti».
Eseguire i passaggi 4, 5 e 6. Nel passaggio 7 (Client Configuration), fare clic sul pulsante Customize nel riquadro Client Controls.
Nel campo Certificate Issuer, inserire la stringa
Microsoft Intune MDM Device CA.Avviso
È fondamentale specificare l'Certificate Issuer. In caso contrario, il client di accesso sicuro non invierà l'ID del dispositivo durante la connessione ai gateway, pertanto non verrà individuata la policy corretta.
