Crear y asignar niveles de acceso personalizados con datos de Microsoft Intune

En este documento se explica cómo crear niveles de acceso personalizados basados en dispositivos con datos de Intune y cómo asignar esos niveles de acceso a los recursos de tu organización.

Antes de empezar

Crear niveles de acceso personalizados

Puedes crear niveles de acceso con una o varias condiciones. Si quieres que los dispositivos de los usuarios cumplan varias condiciones (como si combinaras condiciones con un operador lógico "AND"), crea un nivel de acceso que incluya todas las condiciones necesarias.

Para crear un nivel de acceso personalizado con los datos proporcionados por Intune, sigue estos pasos:

  1. Ve a la página Administrador de contextos de acceso de la consola de Google Cloud .

    Ir a Administrador de contextos de acceso
  2. Si se te solicita, selecciona tu organización.
  3. En la página Administrador de contextos de acceso, haz clic en Nuevo.
  4. En el panel Nuevo nivel de acceso, introduce lo siguiente:
    1. En el campo Título del nivel de acceso, introduce un título para el nivel de acceso. El título debe tener 50 caracteres como máximo, empezar por una letra y solo puede contener números, letras, guiones bajos y espacios.
    2. En la sección Crear condiciones en, selecciona Modo avanzado.
    3. En la sección Condiciones, introduce las expresiones de tu nivel de acceso personalizado. La condición debe resolverse en un único valor booleano.

      Para encontrar los campos de Intune disponibles para tu expresión CEL, puedes consultar los datos de Intune recogidos de tus dispositivos.

      Ejemplos

      La siguiente expresión CEL crea una regla que permite el acceso solo desde dispositivos gestionados por Intune que cumplen los requisitos:

      device.vendors["Intune"].is_managed_device == true && device.vendors["Intune"].data["complianceState"] == "compliant"

      La siguiente expresión CEL crea una regla que permite el acceso solo desde dispositivos que Intune haya sincronizado en los últimos tres días. El campo lastSyncDateTime lo proporciona Intune.

      request.time - timestamp(device.vendors["Intune"].data["lastSyncDateTime"]) < duration("72h")
            

      Para ver ejemplos y obtener más información sobre la compatibilidad con el lenguaje de expresión común (CEL) y los niveles de acceso personalizados, consulta la especificación de niveles de acceso personalizados.

    4. Haz clic en Guardar.

Asignar niveles de acceso personalizados

Puedes asignar niveles de acceso personalizados para controlar el acceso a las aplicaciones. Estas aplicaciones incluyen las aplicaciones de Google Workspace y las aplicaciones protegidas por Identity-Aware Proxy en Google Cloud (también conocido como recurso protegido mediante IAP). Puedes asignar uno o varios niveles de acceso a las aplicaciones. Si seleccionas varios niveles de acceso, los dispositivos de los usuarios solo tienen que cumplir las condiciones de uno de los niveles de acceso para obtener acceso a la aplicación.

Asignar niveles de acceso personalizados a aplicaciones de Google Workspace

Asigna niveles de acceso a las aplicaciones de Google Workspace desde la consola de administración de Google Workspace:

  1. En la página principal de la consola de administración, ve a Seguridad > Acceso contextual.

    Ir a Acceso contextual
  2. Haz clic en Asignar niveles de acceso.

    Se mostrará una lista de aplicaciones.

  3. En la sección Unidades organizativas, selecciona la unidad organizativa o el grupo que quieras.
  4. Selecciona la aplicación a la que quieras asignar un nivel de acceso y haz clic en Asignar.

    access level assign

    Aparecerá una lista con todos los niveles de acceso. Los niveles de acceso son un recurso compartido entre Google Workspace, Cloud Identity y Google Cloud , por lo que es posible que en la lista aparezcan niveles de acceso que no hayas creado tú.

  5. Selecciona uno o varios niveles de acceso.
  6. Para aplicar los niveles de acceso a usuarios de forma que puedan utilizar aplicaciones móviles o para ordenadores (y en el navegador), selecciona Implementar en las aplicaciones móviles y para ordenador de Google. Esta casilla solo puede marcarse con aplicaciones integradas.
  7. Haz clic en Guardar. El nombre del nivel de acceso se muestra en la lista de niveles de acceso asignados junto a la aplicación.

Asignar niveles de acceso personalizados a recursos protegidos mediante IAP

Para asignar niveles de acceso a recursos protegidos mediante IAP desde la consola de Google Cloud , sigue las instrucciones del artículo Aplicar un nivel de acceso a recursos protegidos mediante IAP.

Siguientes pasos