BeyondCorp Enterprise と Microsoft Intune の統合を設定する

このドキュメントでは、BeyondCorp Enterprise と Microsoft Intune の統合を設定する方法について説明します。この統合を設定するには、Intune の設定、Endpoint Verification の設定、Azure Workload ID の設定、組織部門での Microsoft Intune の有効化が必要です。

準備

Intune に接続

  1. Microsoft 365 テナント ID を確認します
  2. アプリケーションを登録してアプリケーション ID を取得します
  3. 管理コンソールのホームページから、[デバイス] にアクセスします。

    [デバイス] に移動
  4. ナビゲーション メニューで [モバイルとエンドポイント] > [設定] > [サードパーティ統合] > [セキュリティ パートナーと MDM パートナー] > [管理] の順にクリックします。
  5. [Microsoft Intune] を見つけて [Open connection] をクリックします。
  6. [Intune に接続する] ダイアログで、[Azure ディレクトリのテナント ID] フィールドにテナント ID を入力して、[Azure アプリケーション ID] フィールドにアプリケーション ID を入力します。

    手動同期
  7. 会社所有のデバイスのみをインポートするか、すべてのデバイスをインポートするかに応じて、次のいずれかの操作を行います。
    • 会社所有デバイスのみをインポートするには、[会社所有デバイスのみをインポート] をクリックして設定を切り替えます。[インポートするデバイスのプロパティ] セクションで、BeyondCorp Enterprise に保存するプロパティを選択します。
    • すべてのデバイスをインポートするには、[インポートするデバイスのプロパティ] セクションで、BeyondCorp Enterprise に保存するプロパティを選択します。

      手動同期

    device identifierlast sync timeserial numberwifi MAC address などの必須デバイス プロパティはデフォルトで収集されます。

    Intune によって収集されるデバイス プロパティの詳細については、Intune のデバイス プロパティをご覧ください。

  8. [続行] をクリックします。
  9. [サービス アカウント ID] の情報をコピーします。
  10. [サービス アカウント ID] を使用して、Azure ワークロード ID に対して Intune デバイスからのデータ収集を承認します。
    1. 外部 ID プロバイダを信頼するようにアプリを構成します

      対応するフィールドに次の値を指定します。

      • 名前: 連携した認証情報の任意の名前。
      • サブジェクト鍵識別子: コピーしたサービス アカウント ID
      • 発行元: https://accounts.google.com
    2. アプリに権限を付与します
      1. DeviceManagementManagedDevices.Read.All 権限と DeviceManagementApps.Read.All 権限を検索し、Microsoft Graph に追加します。 API 権限のリクエストを行う場合は、[アプリケーションの権限] を選択します。

        DeviceManagementManagedDevices.Read.All は、すべてのデバイスと、Intune が管理しているプロパティへの読み取りアクセス権を提供します。DeviceManagementApps.Read.All は、デバイス削除イベントの Intune 監査ログへの読み取りアクセス権を提供します。

      2. アプリケーションに関して構成された権限に対する管理者の同意を付与します
  11. [Connect to Intune] ダイアログで [Connect] をクリックします。

Intune への接続が open に設定されています。

組織部門に対して Intune を有効にする

Intune を使用してデバイス情報を収集するには、次の手順で組織部門向けに Intune を有効にします。

  1. 管理コンソールのホームページから、[デバイス] にアクセスします。

    [デバイス] にアクセスする
  2. ナビゲーション メニューで、[モバイルとエンドポイント] > [設定] > [サードパーティ統合] > [セキュリティ パートナーと MDM パートナー] の順にクリックします。
  3. [組織部門] ペインで、組織部門を選択します。
  4. [Microsoft Intune] のチェックボックスをオンにして、[保存] をクリックします。

    これで、Microsoft Intuneセキュリティと MDM のパートナーのリストに追加されました。組織の規模によっては、Endpoint Verification と Intune 間の接続を確立するのに数秒かかる場合があります。接続の確立後、デバイスから Intune のデータが報告されるまでに数分から 1 時間かかる場合があります。


デバイスで Intune データを確認する

  1. 管理コンソールのホームページから、[デバイス] にアクセスします。

    [デバイス] に移動
  2. [エンドポイント] をクリックします。
  3. 組織部門で、Intune が有効になっているデバイスを選択します。

    [デバイス] ページ
  4. Microsoft Intune のデータが [サードパーティ サービス] セクションに表示されていることを確認します。

    [デバイス] ページ 2
  5. 完全な詳細を確認するには、[サードパーティ サービス] セクションを展開します。

    次の図は、Intune によって収集されたデータの詳細を示しています。

    [デバイス] ページ 2

Intune によって報告されるコンプライアンス状態は、大きく分けて次のコンプライアンス状態に分類されます。

Google 管理コンソールでのコンプライアンスの状態 Intune によって報告されたコンプライアンス状態
COMPLIANCE_STATE_UNSPECIFIED unknownconfigManager
COMPLIANT compliant
NON_COMPLIANT noncompliantconflicterrorinGracePeriod

次のステップ