Vous pouvez intégrer Workspace ONE UEM aux plates-formes Entra ID (anciennement Azure AD) de Microsoft, en tant que partenaire de conformité des terminaux, pour utiliser l'état de gestion et de conformité des points de terminaison afin d'évaluer les risques et d'appliquer des stratégies d'accès conditionnel.
Cette intégration vous permet d'utiliser l'écosystème d'outils de Workspace ONE UEM, notamment le puissant moteur de conformité, pour déterminer la conformité des terminaux aux normes de sécurité de votre organisation en fonction d'une grande variété d'attributs des terminaux et des utilisateurs, et de partager l'état correspondant avec Microsoft. Entra ID interprète ces informations d'état de point de terminaison pour vous aider à configurer des stratégies d'accès conditionnel détaillées.
Conditions prérequises
-
Omnissa
-
Workspace ONE UEM (toute version actuellement prise en charge) avec compte administrateur
-
Intelligence
- Disponible par défaut pour tous les environnements SaaS. Vous devez vous inscrire à Omnissa Intelligence via votre environnement Workspace ONE UEM et rester inscrit pour bénéficier d'une fonctionnalité ininterrompue.
- Si vous accédez aux services Omnissa via Omnissa Connect, la source de données UEM doit être autorisée et elle doit le rester. Vous pouvez afficher l'état dans la console Intelligence en accédant à Intégrations > Sources de données > UEM.
- Les clients sur site doivent configurer Omnissa Intelligence, ce qui peut nécessiter le déploiement d'une instance de Omnissa Intelligence Connector sur site.
Pour plus d'informations, reportez-vous à la section Configuration requise de Omnissa Intelligence.
-
-
Microsoft
- Entra ID avec les licences Microsoft appropriées pour configurer l'accès conditionnel Microsoft et l'accès administrateur pour la connexion, l'ajout d'applications de mobilité et d'entreprise, et l'octroi de l'accord pour les applications d'entreprise.
- Microsoft Entra ID (commercial) : utilise
login.microsoftonline.compour l'authentification et est pris en charge dans tous les environnements commerciaux et sur site SaaS Workspace ONE UEM. - Microsoft Entra ID pour le gouvernement des États-Unis (GCC High) : utilise
login.microsoftonline.uspour l'authentification et est pris en charge dans les environnements FedRAMP SaaS Workspace ONE UEM uniquement.
- Microsoft Entra ID (commercial) : utilise
- Intune avec les licences Microsoft appropriées pour configurer la gestion de la conformité des partenaires Microsoft et l'accès administrateur pour configurer la gestion de la conformité des partenaires.
Contactez votre représentant Microsoft pour connaître les conditions requises en matière de licence pour ces plates-formes Microsoft.
- Entra ID avec les licences Microsoft appropriées pour configurer l'accès conditionnel Microsoft et l'accès administrateur pour la connexion, l'ajout d'applications de mobilité et d'entreprise, et l'octroi de l'accord pour les applications d'entreprise.
Plateformes de terminaux prises en charge
Seuls les terminaux entièrement gérés et enrôlés dans MDM sont pris en charge pour l'accès conditionnel Entra ID. Les applications enregistrées sur le Hub ou enregistrées dans l'application (via des applications telles que Boxer, Content, etc.) ne sont pas prises en charge. Les exigences supplémentaires par plate-forme de terminal sont indiquées ci-dessous.
-
iOS
- Les terminaux ADUE (Account Driven User Enrollment) sont pris en charge avec Intelligent Hub 25.05.1 et versions ultérieures.
- Les terminaux enrôlés via Intelligent Hub, l'enrôlement de navigateur ou l'enrôlement automatisé de terminaux/le programme d'enrôlement des terminaux sont pris en charge avec toutes les versions actuellement prises en charge d'Intelligent Hub.
- L'enregistrement en mode terminal partagé (SDM) et Microsoft Single Sign-On pour les terminaux partagés sont pris en charge avec Intelligent Hub 25.09 ou version ultérieure. Pour plus d'informations, reportez-vous à la section Microsoft Single Sign-On (SSO) et Mode de terminal partagé (SDM) avec accès conditionnel Entra ID.
Remarque : Cette fonctionnalité est actuellement disponible dans le cadre de notre programme en disponibilité limitée. Pour demander l'accès pour votre organisation, contactez l'équipe responsable de votre compte.
-
Android
- Enregistrement en Mode terminal partagé (SDM) avec Microsoft Authenticator. Reportez-vous à la section Accès conditionnel pour les terminaux partagés pour connaître les conditions requises.
- Microsoft Single Sign-On (SSO) pour les terminaux Android partagés. Consultez la section Microsoft Single Sign-On (SSO) pour les terminaux Android partagés pour plus d'informations.
-
macOS
- L'enregistrement basé sur le trousseau hérité est pris en charge avec Intelligent Hub 21.11 ou version ultérieure. Consultez la section Enregistrer des terminaux macOS pour l'accès conditionnel en utilisant Microsoft Entra ID.
- Enregistrement basé sur une enclave sécurisée à l'aide du portail d'entreprise Intune (recommandé). Pour plus d'informations sur les conditions requises et la configuration, reportez-vous à la section SSO de plateforme et conformité des terminaux avec Entra ID à l'aide du portail d'entreprise Intune.
-
Windows
- Les terminaux enrôlés OOBE et hybrides Windows sont pris en charge dans Workspace ONE UEM Commercial SaaS avec Entra ID Commercial uniquement. Entra ID GCCH n'est pas pris en charge.
Déploiements pris en charge
Workspace ONE UEM prend actuellement en charge les déploiements suivants de Microsoft Entra ID.
-
Microsoft Entra ID (commercial) : utilise
login.microsoftonline.compour l'authentification.- Pris en charge pour tous les environnements SaaS commerciaux et sur site de Workspace ONE UEM.
-
Microsoft Entra ID pour le gouvernement des États-Unis (GCC High) : utilise
login.microsoftonline.uspour l'authentification.- Pris en charge uniquement dans les environnements FedRAMP SaaS Workspace ONE UEM hébergés par Omnissa.
En outre, vous pouvez désormais intégrer un locataire Entra ID unique à plusieurs environnements Workspace ONE UEM. Chaque groupe organisationnel Workspace ONE UEM dans lequel vous souhaitez configurer le même locataire Entra ID pour l'accès conditionnel doit appartenir à un environnement Workspace ONE UEM distinct. En d'autres termes, vous pouvez avoir un locataire Entra ID pour plusieurs environnements UEM, mais vous ne pouvez pas avoir un locataire Entra ID pour plusieurs groupes organisationnels dans un environnement UEM unique.
Environnements sur site avec Console sur un réseau fermé
Les environnements sur site avec un serveur UEM Console hébergé sur un réseau interne/restreint, y compris ceux qui ne disposent pas d'un accès sortant aux URL Intelligence concernées comme indiqué ici, doivent utiliser une URL de Console avec un certificat SSL associé. Les URL de Console qui utilisent uniquement HTTP ne sont pas prises en charge pour l'intégration de l'accès conditionnel.
La capacité de journalisation de l'accès conditionnel peut ne pas fonctionner dans de tels environnements, car elle nécessite un accès sortant de Console vers Intelligence.
Configurer l'accès conditionnel en utilisant Microsoft Entra ID
Procédez comme suit pour activer l'accès conditionnel avec Entra ID. Ces étapes supposent que vous utilisez un navigateur pris en charge par Workspace ONE UEM et que vous pouvez ouvrir plusieurs onglets de navigateur en même temps.
-
Pour les terminaux iOS, Android ou macOS : dans un onglet de votre navigateur, connectez-vous au centre d'administration Microsoft Intune à l'aide des informations d'identification de votre compte administrateur.
-
Accédez à Administration de locataire > Connecteurs et jetons > Gestion de la conformité des partenaires > Ajouter un partenaire de conformité.
-
Dans l'onglet Créer un partenaire de conformité > Basique, configurez les éléments suivants, le cas échéant.
-
Partenaire de conformité : sélectionnez Accès conditionnel Workspace ONE (dans Entra ID GCC High, sélectionnez Accès conditionnel Workspace ONE GCCH).
-
Plate-forme : sélectionnez la plate-forme souhaitée (iOS, Android et macOS).
-
-
Dans l'onglet Créer un partenaire de conformité > Attributions, configurez les inclusions et les exclusions d'utilisateurs et de groupes selon les besoins.
-
Dans l'onglet Créer un partenaire de conformité > Vérifier + créer, vérifiez les détails de votre configuration, puis sélectionnez Créer.
Si vous souhaitez configurer l'accès conditionnel pour plusieurs plates-formes, répétez ces étapes pour chaque plate-forme.
-
-
Dans un nouvel onglet de votre navigateur, connectez-vous à la console d'administration Microsoft Entra ID à l'aide des informations d'identification de votre compte administrateur.
-
(FACULTATIF) Configurez les stratégies d'accès conditionnel Entra ID en fonction des besoins de votre organisation. Pour plus d'informations, reportez-vous à la section Présentation de l'accès conditionnel Microsoft.
-
Pour les terminaux Windows, ajoutez l'application d'entreprise AirWatch by Omnissa à votre locataire Entra.
-
Dans l'instance du portail de gestion Azure, sélectionnez votre annuaire et accédez à l'onglet Mobilité (MDM et WIP).
-
Sélectionnez Ajouter une application, sélectionnez l'application AirWatch by Omnissa, puis choisissez Ajouter.
-
-
-
Dans un nouvel onglet de votre navigateur, connectez-vous à votre environnement Omnissa Workspace ONE UEM à l'aide de vos informations d'identification de compte administrateur.
-
Basculez vers un groupe organisationnel de type Client. L'accès conditionnel Entra ID et les configurations requises dans Workspace ONE UEM sont actuellement pris en charge sur les groupes organisationnels de type client uniquement.
-
Accédez à Surveiller > Intelligence et assurez-vous de vous être inscrit. Si ce n'est pas le cas, terminez le processus d'inscription. Pour plus d'informations, reportez-vous à la Documentation de Omnissa Intelligence.
-
Accédez à Groupes et paramètres > Tous les paramètres > Système > Services d'annuaire.
-
Dans l'onglet Serveur, faites défiler la liste vers le bas jusqu'à la section Avancé.
-
Pour Intégration Azure AD, sélectionnez le curseur Activé.
-
-
Basculez sur l'onglet Microsoft Entra ID de votre navigateur.
-
Sélectionnez Microsoft Entra ID dans le menu. La page Présentation de Microsoft Entra ID s'affiche. Pour trouver l'ID de locataire ou le nom de domaine principal Microsoft Entra, recherchez ID de locataire et domaine principal dans la section Informations de base.
-
Copiez cet ID de locataire dans le Presse-papiers. Pour plus d'informations, reportez-vous à la section ID de locataire Microsoft Entra ID.
-
-
Revenez à l'onglet Workspace ONE UEM de votre navigateur.
-
Collez l'ID de locataire dans la zone de texte ID d'annuaire sous le curseur Intégration Azure AD.
-
Faites défiler l'écran vers le bas et localisez le paramètre Utiliser les données de conformité dans les stratégies d'accès conditionnel Azure, puis sélectionnez le curseur Activé.
-
(FACULTATIF pour les terminaux Windows) Pour Utiliser les données de conformité dans les stratégies d'accès conditionnel Azure pour Windows, sélectionnez le curseur Activé.
-
(FACULTATIF pour les terminaux iOS, Android et macOS) Pour Utiliser les données de conformité dans les stratégies d'accès conditionnel Azure pour iOS, Android et macOS, sélectionnez le curseur Activé.
-
Lorsque vous êtes notifié d'une redirection vers Microsoft, sélectionnez Continuer pour ouvrir un nouvel onglet dans votre navigateur. Authentifiez-vous avec vos informations d'identification d'administrateur Entra ID et acceptez la demande d'autorisations sur la page de consentement suivante. Une fois le consentement accordé, l'application Accès conditionnel Workspace ONE est ajoutée à vos applications d'entreprise dans Azure.
-
Une fois l'opération terminée, revenez à UEM et sélectionnez Terminé.
-
-
L'écran Paramètres système des services d'annuaire s'affiche avec tous les curseurs que vous avez activés précédemment.
-
Cliquez sur le bouton Enregistrer.
-
Vous pouvez utiliser le même locataire Entra ID dans plusieurs environnements UEM en répétant les étapes 3 à 5 ci-dessus, tout en étant connecté en tant qu'administrateur dans chaque environnement UEM. Entra ID n'affichera qu'une seule instance de l'application Accès conditionnel Workspace ONE, même lorsqu'elle est intégrée à plusieurs environnements Workspace ONE UEM.
Enregistrer des terminaux pour l'accès conditionnel, Microsoft Entra ID
Les plates-formes nécessitant une interaction utilisateur pour l'inscription du terminal prennent généralement en charge deux chemins.
Flux d'enregistrement en libre-service : les utilisateurs finaux de votre terminal peuvent s'enregistrer eux-mêmes à l'aide d'un lien profond que vous envoyez à leurs terminaux. Les étapes de déploiement du lien profond sont spécifiées dans les guides spécifiques à la plate-forme ci-dessous.
Flux de correction : l'utilisateur final du terminal peut également se connecter ou tenter d'accéder aux données par le biais d'une application native soumise à une stratégie d'accès conditionnel Entra ID qui exige que le terminal soit marqué comme conforme. Si l'accès de l'utilisateur final du terminal est limité, l'utilisateur final est redirigé par Microsoft pour s'inscrire à l'accès conditionnel via Intelligent Hub. Demandez à l'utilisateur final du terminal de suivre ces invites.
Enregistrer des terminaux iOS pour l'accès conditionnel en utilisant Microsoft Entra ID
Intelligent Hub et Microsoft Authenticator sont des applications requises sur les terminaux iOS qui utilisent l'accès conditionnel Entra ID. Attribuez et déployez les deux applications sur vos terminaux iOS en tant qu'applications gérées via Workspace ONE UEM Console. Pour plus d'informations, reportez-vous à la section Présentation de la gestion des applications iOS.
Vous pouvez activer le flux d'enregistrement en libre-service de deux manières.
- Activez le bouton Enregistrement de l'accès conditionnel sur Intelligent Hub.
- Configurez et diffusez un lien profond en tant que raccourci Internet.
Bouton d'enregistrement dans Intelligent Hub (recommandé)
À partir d'Intelligent Hub pour iOS version 25.11, vous pouvez simplifier le processus d'enregistrement pour les utilisateurs finaux en activant le bouton Enregistrement d'accès conditionnel dans le Hub. Pour activer le bouton Inscription, suivez la procédure :
-
Dans Workspace ONE UEM Console, accédez à Groupes et paramètres > Tous les paramètres > Applications > Paramètres et stratégies > Paramètres.
-
Activez Paramètres personnalisés et collez la paire clé-valeur suivante dans le champ Paramètres personnalisés, puis sélectionnez Enregistrer.
{ "displayRegisterConditionalAccessButton":true }
Vous pouvez voir le bouton Enregistrement d'accès conditionnel une fois que le Hub applique ces paramètres. Sur les terminaux précédemment enrôlés, vous devrez peut-être forcer la fermeture et relancer le Hub pour que les modifications prennent effet.

Si les services du Hub sont déjà activés, appuyez sur Compte dans le coin supérieur droit de l'écran de votre terminal. La page Détails du compte affiche le bouton Accès conditionnel.
Si les services du Hub ne sont pas activés, la page Détails du compte s'affiche automatiquement lorsque vous ouvrez l'application Hub.
Raccourci Internet d'inscription
Suivez ces étapes pour configurer et diffuser un lien profond en tant que raccourci Internet :
-
Dans Workspace ONE UEM console, accédez à Ressources > Applications > Liens Web, choisissez Ajouter une application, sélectionnez Apple iOS comme plate-forme et sélectionnez Continuer.
-
Dans l'onglet Détails, indiquez un Nom approprié pour le lien Web. Il apparaît comme nom de l'icône du raccourci Web sur le terminal et dans le catalogue du Hub.
-
Définissez l'URL sur
airwatch://conditionalaccess?partner=microsoft. -
Vous pouvez éventuellement fournir une Description.
-
Dans l'onglet Attribution, sélectionnez les Smart Groups pertinents à attribuer et configurez les Exclusions si nécessaire.
-
Définissez Push sur Auto (recommandé).
-
Configurez les paramètres Avancés, sélectionnez Enregistrer et publier.
-
Demandez aux utilisateurs finaux du terminal de lancer l'inscription en cliquant sur le raccourci Web déployé.
Configuration d'applications gérées pour Microsoft Authenticator
Il n'est pas nécessaire de déployer la configuration d'applications gérées pour Authenticator via Workspace ONE UEM. Il est recommandé de ne pas utiliser la clé de configuration {sharedDeviceMode}. Si elle est utilisée, définissez les paramètres suivants pour les terminaux dédiés.
Type de valeur : Boolean Valeur de configuration : False
Enregistrer des e-mails natifs Boxer et iOS pour l'accès conditionnel en utilisant Microsoft Entra ID
L'accès conditionnel Microsoft est disponible pour les applications qui contiennent la bibliothèque d'authentification Microsoft (MSAL). Cette fonctionnalité peut être étendue à des applications telles que Workspace ONE Boxer et le client de messagerie natif iOS qui prennent en charge SafariViewController via un profil d'extension SSO.
-
Dans Workspace ONE UEM Console, accédez à Ressources > Profils et lignes de base > Profils > Ajouter un profil.
-
Créez un profil Apple iOS avec le Type de gestion défini sur Impératif et le Contexte défini sur Terminal. Ajoutez la configuration recommandée suivante dans la charge utile de l'extension SSO.
-
Type d'extension : Générique.
-
Identifiant d'extension :
com.microsoft.azureauthenticator.ssoextension -
Type : Redirection
-
URL :
- Paramètres supplémentaires (XML personnalisé) :
<dict> <key>TeamIdentifier</key> <string>SGGM6D27TK</string> </dict>- SGGM6D27TK est l'Identifiant d'équipe pour les applications iOS publiées par Microsoft sur l'App Store.
-
-
Attribuez aux Smart Groups concernés, puis cliquez sur Enregistrer et publier.
Enregistrer des terminaux Android pour l'accès conditionnel en utilisant Microsoft Entra ID
Intelligent Hub et Microsoft Authenticator sont des applications requises sur les terminaux Android qui utilisent l'accès conditionnel Entra ID. Attribuez et déployez les deux applications sur vos terminaux Android en tant qu'applications gérées via Workspace ONE UEM Console. De plus, déployez toutes les autres applications soumises à des stratégies d'accès conditionnel en tant qu'applications gérées via Workspace ONE UEM. Pour plus d'informations, reportez-vous à la section Gestion des applications Android à l'aide de Workspace ONE UEM.
Vous pouvez activer le flux d'enregistrement en libre-service de deux manières.
- Activez le bouton Enregistrement de l'accès conditionnel sur Intelligent Hub.
- Configurez et diffusez un lien profond en tant que signet.
Bouton d'enregistrement dans Intelligent Hub (recommandé)
À partir d'Intelligent Hub pour Android version 25.11, vous pouvez simplifier le processus d'enregistrement pour les utilisateurs finaux en activant le bouton Enregistrement d'accès conditionnel dans le Hub.
Pour activer le bouton Inscription, suivez la procédure :
-
Dans Workspace ONE UEM Console, accédez à Groupes et paramètres > Tous les paramètres > Applications > Paramètres et stratégies > Paramètres.
-
Activez Paramètres personnalisés et collez la paire clé-valeur suivante dans le champ Paramètres personnalisés, puis sélectionnez Enregistrer.
{ "displayRegisterConditionalAccessButton":true }
Vous pouvez voir le bouton Enregistrement d'accès conditionnel une fois que le Hub applique ces paramètres. Sur les terminaux précédemment enrôlés, vous devrez peut-être forcer la fermeture et relancer le Hub pour que les modifications prennent effet.
Signet d'enregistrement
Pour configurer et diffuser un lien profond en tant que signet, suivez la procédure :
-
Dans Workspace ONE UEM console, accédez à Ressources > Applications > Liens Web, choisissez Ajouter une application, sélectionnez Android comme plate-forme et Continuer.
-
Dans l'onglet Détails, indiquez un Nom approprié pour le lien Web. Il apparaît comme nom de l'icône du signet sur le terminal et dans le catalogue du Hub.
-
Définissez l'URL sur
awagent://com.airwatch.androidagent?component=conditionalaccess&partnertype=microsoft. -
Vous pouvez éventuellement fournir une Description.
-
Dans l'onglet Attribution , sélectionnez les Smart Groups pertinents à attribuer et configurez les Exclusions si nécessaire.
-
Définissez Push sur Auto (recommandé).
-
Définissez Ajouter à l'écran d'accueil sur Oui.
-
Demandez aux utilisateurs finaux de lancer l'inscription en sélectionnant le signet déployé.
Mode Terminaux partagés Android
Workspace ONE UEM prend en charge l'enregistrement en mode terminal partagé (SDM) pour l'accès conditionnel Entra ID sur les terminaux Android. Pour plus d'informations, reportez-vous à la section Mode terminal partagé (SDM) pour les stratégies d'accès conditionnel Microsoft Azure sur les terminaux Android.
Microsoft Single Sign-On
En plus du mode Terminal partagé (SDM), vous pouvez utiliser la connexion/déconnexion globale basée sur MSAL sur les terminaux à check-in/check-out basé sur Launcher. Consultez la section Microsoft Single Sign-On (SSO) pour les terminaux Android partagés pour plus d'informations.
Enregistrer des terminaux macOS pour l'accès conditionnel en utilisant Microsoft Entra ID
Intelligent Hub est requis sur tous les terminaux macOS pour utiliser l'accès conditionnel Entra ID.
L'enregistrement de l'accès conditionnel Entra ID est pris en charge via deux méthodes :
- Enregistrement basé sur une enclave sécurisée à l'aide du portail d'entreprise Intune (recommandé). Pour plus d'informations sur les conditions requises et la configuration, reportez-vous à la section SSO de plateforme et conformité des terminaux avec Entra ID à l'aide du portail d'entreprise Intune.
- Inscription héritée basée sur le trousseau à l'aide de l'utilitaire d'inscription intégré au Hub. Pour configurer cette méthode, reportez-vous aux instructions ci-dessous.
Pour activer le flux d'enregistrement en libre-service, procédez comme suit pour configurer et fournir un lien profond en tant que raccourci Internet.
- Dans Workspace ONE UEM console, accédez à Ressources > Applications > Liens Web, choisissez Ajouter une application, sélectionnez Apple macOS comme plate-forme et Continuer.
- Dans l'onglet Détails, indiquez un Nom approprié pour le lien Web. Il apparaît comme nom de l'icône du signet sur le terminal et dans le catalogue du Hub.
- Définissez l'URL sur
wsonehub://conditionalaccess?partner=microsoft. - Vous pouvez éventuellement fournir une Description.
- Dans l'onglet Attribution , sélectionnez les Smart Groups pertinents à attribuer et configurez les Exclusions si nécessaire.
- Définissez Push sur Auto (recommandé).
- Demandez aux utilisateurs finaux de lancer l'inscription en sélectionnant le signet déployé.
Pour l'enregistrement de l'accès conditionnel, macOS Intelligent Hub exige que l'utilisateur final s'authentifie avec Entra ID. Le compte Entra ID utilisé pour l'authentification (par exemple, utilisateur@votre-domaine-entra-id) doit correspondre à un attribut spécifique dans Workspace ONE UEM, associé à l'enregistrement de l'utilisateur dans lequel le terminal est inscrit.
-
Si vous avez configuré Hub Services pour macOS, l'enregistrement de l'utilisateur d'enrôlement UEM doit inclure les éléments suivants :
- UserPrincipalName = utilisateur@votre-domaine-entra-id. Si UserPrincipalName est vide
- Adresse e-mail = utilisateur@votre-domaine-entra-id
-
Si vous n'avez pas configuré Hub Services pour macOS, l'enregistrement de l'utilisateur d'enrôlement dans UEM doit inclure les éléments suivants :
- Adresse e-mail = utilisateur@votre-domaine-entra-id
Pour trouver les caractéristiques de l'utilisateur d'enrôlement dans Workspace ONE UEM, accédez à Comptes > Utilisateurs > Affichage des détails (de l'utilisateur spécifique).
Enregistrer des terminaux Windows pour l'accès conditionnel en utilisant Microsoft Entra ID
Les terminaux Windows bénéficient d'une prise en charge native pour l'intégration de l'accès conditionnel Entra ID et ne nécessitent aucune configuration supplémentaire pour l'enregistrement. Intelligent Hub relaie l'identifiant de terminal Azure et l'identifiant d'utilisateur Azure à Workspace ONE UEM par le biais d'exemples, une fois qu'il les a obtenus du système d'exploitation. UEM marque le terminal comme enregistré pour l'accès conditionnel et relaie les mises à jour de l'état de gestion et de conformité à Entra ID.
Ressources supplémentaires, fonctionnalités et dépannage
Vous avez accès à d'autres ressources à des fins de dépannage ou d'investigation.
Statut d'inscription du terminal
Version : Workspace ONE UEM 2310 et versions ultérieures
- La page Détails du terminal > Résumé affiche un état de l'Enregistrement Active Directory Azure dans la carte Sécurité. Cet état est défini sur Activé lorsqu'UEM reçoit un identifiant de terminal Azure valide (ID de terminal Azure) depuis un terminal. Ces données sont relayées à UEM par Intelligent Hub.
- L'ID du terminal Azure s'affiche sur la fiche Informations sur le terminal.
Journal d'accès conditionnel
La page Détails du terminal > Plus > Journal d'accès conditionnel fournit un historique des interactions entre Workspace ONE et Microsoft pour le terminal, en se concentrant sur les appels entre le broker de conformité et les API Microsoft Intune/Graph. Cet historique inclut les états de gestion et de conformité relayés à Microsoft, ainsi que la date et l'heure auxquelles ces informations ont été relayées. Les détails de l'événement contiennent généralement les éléments suivants.
- Horodatage d'envoi de la demande
- ID du terminal partenaire : ID du terminal Azure
- ID d'utilisateur partenaire : identifiant d'utilisateur Azure
- ID de message
- État de gestion du terminal : état d'enrôlement UEM du terminal
- État de conformité : état de conformité UEM du terminal
- Corps de la demande d'API : détails inclus dans le corps de la demande d'API envoyée à Microsoft
- Corps de la réponse de l'API : détails inclus dans la réponse reçue de Microsoft
Événements du terminal et journal de dépannage du terminal
Un sous-ensemble des informations affichées dans le journal d'accès conditionnel est également disponible sur les pages suivantes.
-
Événements du terminal : Suivi > Événements et journaux > Événements du terminal.
-
Détails du terminal > Plus > Dépannage > Journal des événements.
Ces pages contiennent deux types d'événements :
- Inscription du terminal à l'accès conditionnel : enregistré lorsqu'UEM reçoit des données pertinentes du Hub et les relaie au broker de conformité (pour transfert à Microsoft)
- Modification de l'état du terminal concernant l'accès conditionnel : enregistré lorsqu'UEM détecte une modification dans l'état de conformité ou d'inscription du terminal et envoie une mise à jour au broker de conformité (pour transfert à Microsoft)
Les données d'événement pour ces événements contiennent généralement :
- UUID du terminal : identifiant unique de Workspace ONE UEM pour le terminal
- État de gestion du terminal : état d'enrôlement dans UEM
- État de conformité : état de conformité dans UEM
- Demande au broker de conformité : détails des informations relayées au service de broker de conformité Workspace ONE, à relayer à Microsoft
- Réussie : indique si la demande a été correctement envoyée au broker de conformité
Paramètres système
La page Services d'annuaire (accédez à Groupes et paramètres > Tous les paramètres > Système > Intégration d'entreprise > Services d'annuaire) présente des fonctionnalités supplémentaires pour l'accès conditionnel Entra ID.
- Synchroniser les services Azure : vous pouvez initier une synchronisation ponctuelle entre Workspace ONE et Microsoft Intune afin que toutes les modifications apportées à la configuration de la conformité des partenaires d'Intune soient rassemblées dans Workspace ONE UEM.
- Resynchroniser les données du terminal entre UEM et les services Azure : vous pouvez lancer une mise à jour ponctuelle vers Microsoft, qui contient l'état de conformité et de gestion de tous les terminaux enregistrés pour l'accès conditionnel dans votre locataire Workspace ONE UEM. Vous pouvez effectuer une resynchronisation toutes les 4 heures.
REST API
Un point de terminaison REST API est disponible pour récupérer les informations d'enregistrement d'accès conditionnel d'un terminal donné, identifiée par son UUID de terminal Workspace ONE UEM.
GET /devices/{deviceUuid}/conditional-access-device-registration-information
La réponse de l'API contient les éléments suivants si un terminal est enregistré.
- partner_device_id - ID du terminal Azure
- partner_user_id : ID d'utilisateur Azure (chaîne de 0 pour les terminaux enregistrés dans SDM)
- partner_tenant_id : ID de locataire Entra ID
Pour plus d'informations, reportez-vous à la documentation de REST API disponible à l'adresse <YourAPIURL>/api/help. Pour voir une explication sur l'accès à la documentation de l'API dans votre environnement spécifique, reportez-vous à la section Accès à la documentation de l'API.
Omnissa Intelligence
L'identifiant du terminal Azure est également disponible dans Omnissa Intelligence, affiché sous la forme ID de terminal Microsoft AAD, et peut être utilisé dans les rapports et les workflows Freestyle.
Désactiver l'accès conditionnel
Si vous souhaitez désactiver l'intégration de l'accès conditionnel à Entra ID de manière appropriée et complète, procédez comme suit.
-
Assurez-vous que vous êtes inscrit à Workspace ONE Intelligence.
-
Dans Workspace ONE UEM, accédez à Groupes et paramètres > Tous les paramètres > Système > Intégration d'entreprise > Services d'annuaire.
-
Désactivez les options Utiliser les données de conformité dans les stratégies d'accès conditionnel Azure pour iOS, Android et macOS et Utiliser les données de conformité dans les stratégies d'accès conditionnel Entra pour Windows, si elles sont activées.
-
Activez ensuite Utiliser les données de conformité dans les stratégies d'accès conditionnel Azure. Enregistrez les modifications.
-
Vous pouvez également supprimer l'application d'accès conditionnel Workspace ONE de votre locataire Entra ID, puis supprimer les configurations de conformité des partenaires de la console d'administration Intune associée.
Mettre à jour le locataire Entra ID
Si vous avez déjà activé l'accès conditionnel dans un groupe organisationnel donné et que vous souhaitez remplacer le locataire Entra ID associé à ce groupe organisationnel, procédez comme suit.
-
Désactivez l'intégration existante dans Workspace ONE UEM.
-
Assurez-vous que vous êtes inscrit à Workspace ONE Intelligence.
-
Dans Workspace ONE UEM, accédez à Groupes et paramètres > Tous les paramètres > Système > Intégration d'entreprise > Services d'annuaire.
-
Désactivez les options Utiliser les données de conformité dans les stratégies d'accès conditionnel Azure pour iOS, Android et macOS et Utiliser les données de conformité dans les stratégies d'accès conditionnel Entra pour Windows, si elles sont activées.
-
Activez ensuite Utiliser les données de conformité dans les stratégies d'accès conditionnel Azure. Enregistrez les modifications.
-
Vous pouvez également supprimer l'application d'accès conditionnel Workspace ONE de votre locataire Entra ID, puis supprimer les configurations de conformité des partenaires de la console d'administration Intune associée.
-
-
Configurez l'intégration au nouveau locataire en effectuant les Étapes de configuration sur Workspace ONE UEM, Intune et Entra ID.
Échec de sauvegarde, support et dépannage
| Catégorie | Détails |
|---|---|
| Émission | Configuration : la page Services d'annuaire ne parvient pas à Enregistrer lorsque l'accès conditionnel est activé. |
| Symptômes | La console affiche « Échec de l'enregistrement Échec du provisionnement du locataire ». |
| Journaux pertinents | Console Web |
| Résolution | Assurez-vous que l'accès conditionnel Workspace ONE est sélectionné comme partenaire de conformité pour au moins une plate-forme dans la console d'administration Intune. Reportez-vous à la section Microsoft Intune. |
| Détails supplémentaires | Les journaux de la console Web affichent généralement les informations suivantes. Impossible d'enregistrer les configurations d'accès conditionnel dans le groupe organisationnel : 1234 en raison de error: provision-tenant-failure et errorDetails: Failed to provisionsoft tenant Suivies d'un code d'état. 401 NON AUTORISÉ |
Cette page vous a-t-elle été utile ?