Skip to main content

26 agosto 2026

Accesso condizionale tramite Microsoft Entra ID

È possibile integrare Workspace ONE UEM con le piattaforme Entra ID (in precedenza Azure AD) di Microsoft, in qualità di partner per la conformità dei dispositivi, per usare lo stato di conformità e gestione degli endpoint per valutare il rischio e applicare i criteri di accesso condizionale.

Questa integrazione consente di utilizzare l'ecosistema di strumenti di Workspace ONE UEM, incluso il potente motore di conformità, per determinare la conformità del dispositivo con gli standard di sicurezza dell'organizzazione in base a un'ampia gamma di attributi dispositivo e utente e condividere lo stato risultante con Microsoft. Entra ID interpreta queste informazioni sullo stato dell'endpoint per aiutarti nella configurazione di criteri di accesso condizionale dettagliati.

Requisiti

  • Omnissa

    • Workspace ONE UEM (qualsiasi versione attualmente supportata) con account amministratore

    • Intelligence

      • Disponibile per impostazione predefinita per tutti gli ambienti SaaS. È necessario attivare Omnissa Intelligence tramite l'ambiente Workspace ONE UEM e rimanere abilitati per non interrompere le funzionalità.
      • Se si accede ai servizi Omnissa tramite Omnissa Connect, l'origine dati UEM deve essere autorizzata e tale deve rimanere. È possibile visualizzare lo stato dalla console Intelligence andando su Integrazioni > Origini dati > UEM.
      • I clienti in locale devono configurare Omnissa Intelligence, che potrebbe richiedere la distribuzione di un Omnissa Intelligence Connector locale.

      Per ulteriori informazioni, consultare i Requisiti di Omnissa Intelligence.

  • Microsoft

    • Entra ID con la licenza Microsoft pertinente per configurare Accesso condizionale di Microsoft e l'accesso come amministratore per accedere, aggiungere applicazioni Mobility ed Enterprise e concedere il consenso per le applicazioni Enterprise.
      • Microsoft Entra ID (commerciale): utilizza login.microsoftonline.com per l'autenticazione ed è supportato in tutti gli ambienti commerciali e locali di SaaS di Workspace ONE UEM.
      • Microsoft Entra ID per il governo degli Stati Uniti (GCC High): utilizza login.microsoftonline.us per l'autenticazione ed è supportato solo negli ambienti FedRAMP SaaS di Workspace ONE UEM.
    • Intune con licenze Microsoft pertinenti per configurare Gestione della conformità dei partner Microsoft e l'accesso degli amministratori per configurare la gestione della conformità dei partner.

    Per i requisiti di licenza dettagliati per queste piattaforme Microsoft, contatta il rappresentante Microsoft.

Piattaforme del dispositivo supportate

Per l'accesso condizionale Entra ID, sono supportati solo i dispositivi completamente gestiti e registrati in MDM. I dispositivi registrati tramite hub o app (tramite applicazioni come Boxer, Content e così via) non sono supportati. Di seguito sono riportati i requisiti aggiuntivi per piattaforma del dispositivo.

  • iOS

    • I dispositivi ADUE (Account Driven User Enrolled Device) sono supportati con Intelligent Hub 25.05.1 e versioni successive.
    • I dispositivi registrati tramite Intelligent Hub, la registrazione del browser o il programma di registrazione automatica dei dispositivi sono supportati con tutte le versioni attualmente supportate di Intelligent Hub.
    • La registrazione in modalità dispositivo condiviso (SDM) e Microsoft Single Sign-On per i dispositivi condivisi sono supportati con Intelligent Hub 25.09 o versioni successive. Per ulteriori informazioni, consultare Single Sign-On (SSO) di Microsoft e Modalità dispositivo condiviso (SDM) con accesso condizionale di Entra ID.

      Nota: questa funzionalità è attualmente disponibile come parte del nostro programma Disponibilità limitata. Per richiedere l'accesso per l'organizzazione, contattare il team dell'account.
  • Android

  • macOS

  • Windows

    • I dispositivi Windows registrati tramite OOBE e ibridi sono supportati solo in Workspace ONE UEM Commercial SaaS con Entra ID Commercial. Entra ID GCCH non è supportato.

Distribuzioni supportate

Workspace ONE UEM attualmente supporta le seguenti distribuzioni di Microsoft Entra ID.

  • Microsoft Entra ID (commerciale): utilizza login.microsoftonline.com per l'autenticazione.

    • Supportato per tutti gli ambienti commerciali SaaS e in locale di Workspace ONE UEM.
  • Microsoft Entra ID per il governo degli Stati Uniti (GCC High): utilizza login.microsoftonline.us per l'autenticazione.

    • Supportato solo negli ambienti FedRAMP SaaS di Workspace ONE UEM ospitati in Omnissa.

Inoltre, ora è possibile integrare un singolo tenant Entra ID con più ambienti Workspace ONE UEM. Ogni gruppo di organizzazioni di Workspace ONE UEM in cui si desidera configurare lo stesso tenant di Entra ID per l'accesso condizionale deve appartenere a un ambiente Workspace ONE UEM distinto. In altre parole, è possibile disporre di un tenant Entra ID per più ambienti UEM, ma non di un solo tenant Entra ID per più gruppi in un singolo ambiente UEM.

Ambienti locali con console in rete chiusa

Gli ambienti locali con un server UEM Console ospitato in una rete interna/limitata, inclusi quelli senza accesso in uscita agli URL di Intelligence pertinenti, come indicato qui, devono utilizzare un URL della Console con un certificato SSL associato. Gli URL della Console che utilizzano solo HTTP non sono supportati per l'integrazione dell'accesso condizionale.

La funzionalità di registrazione dell'accesso condizionale potrebbe non funzionare in tali ambienti, poiché richiede l'accesso in uscita da Console a Intelligence.

Configura Accesso condizionale usando Entra ID

Esegui i passaggi seguenti per abilitare l'accesso condizionale con Entra ID. Questi passaggi presuppongono che si stia utilizzando un browser supportato da Workspace ONE UEM e che sia possibile tenere aperte più schede del browser contemporaneamente.

  1. Per dispositivi iOS, Android o macOS In una scheda del browser, accedere all'interfaccia di amministrazione di Microsoft Intune usando le credenziali dell'account amministratore.

    1. Vai su Amministrazione tenant > Connettori e token > Partner Gestione conformità > Aggiungi partner di conformità.

    2. Nella scheda Crea partner di conformità > Di base, configura quanto segue in base alle esigenze.

      • Partner di conformità: seleziona Accesso condizionale Workspace ONE (in Entra ID GCC High, seleziona Workspace ONE GCCH di accesso condizionale).

      • Piattaforma: seleziona la piattaforma desiderata (iOS, Android e macOS).

    3. Nella scheda Crea partner di conformità > Assegnazioni, configura le inclusioni e le esclusioni di utenti e gruppi in base alle necessità.

    4. Nella scheda Crea partner di conformità > Rivedi + Crea, rivedi i dettagli della configurazione, quindi seleziona Crea.

      Se desideri configurare l'accesso condizionale per più piattaforme, ripeti questi passaggi per ogni piattaforma.

  2. In una nuova scheda del browser, accedi alla console di amministrazione di Microsoft Entra ID utilizzando le credenziali dell'account amministratore.

    1. (FACOLTATIVO) Configura i criteri di accesso condizionale di Entra ID in base alle esigenze organizzative. Per ulteriori informazioni, vai su Panoramica dell'accesso condizionale di Microsoft.

    2. Per i dispositivi Windows, aggiungere l'applicazione aziendale AirWatch by Omnissa al proprio tenant di Entra.

      1. Nell'istanza del portale di gestione Azure, seleziona la directory e vai alla scheda Mobilità (MDM e MAM).

      2. Seleziona Aggiungi applicazione, seleziona l'app AirWatch by Omnissa, e scegli Aggiungi.

  3. In una nuova scheda del browser, accedere al proprio ambiente di Omnissa Workspace ONE UEM utilizzando le credenziali dell'account amministratore.

    1. Passa a un gruppo di tipo Cliente. Le configurazioni dell'accesso condizionale e dei prerequisiti di Entra ID in Workspace ONE UEM sono attualmente supportate solo a livello di gruppo di tipo cliente.

    2. Vai su Monitora > Intelligence e verifica di aver acconsentito esplicitamente. In caso contrario, completa il processo di consenso esplicito. Per ulteriori informazioni, vai su Documentazione di Omnissa Intelligence.

    3. Vai su Gruppi e Impostazioni > Tutte le impostazioni > Sistema > Integrazione aziendale > Servizi di directory.

    4. Nella scheda Server, scorri verso il basso fino alla sezione Avanzate.

    5. Per Integrazione con Azure AD, seleziona il dispositivo di scorrimento Abilitato.

  4. Passa alla scheda Microsoft Entra ID del browser.

    1. Seleziona Microsoft Entra ID nel menu. Viene visualizzata la pagina Panoramica di Microsoft Entra ID. Per trovare l'ID tenant o il nome di dominio primario di Microsoft Entra, cerca ID tenant e dominio primario nella sezione Informazioni di base.

    2. Copia questo ID tenant negli Appunti. Per ulteriori informazioni, vis su ID tenant di Microsoft Entra ID.

  5. Torna alla scheda Workspace ONE UEM del browser.

    1. Incolla l'ID tenant nella casella di testo ID directory sotto il dispositivo di scorrimento Integrazione Azure AD.

    2. Scorri verso il basso e individua l'impostazione Usa dati di conformità in criteri di accesso condizionale di Azure, quindi seleziona il corrispettivo dispositivo di scorrimento Abilitato.

    3. (FACOLTATIVO per i dispositivi Windows) In Utilizza dati di conformità in criteri di accesso condizionale di Azure per Windows, seleziona il dispositivo di scorrimento Abilitato.

    4. (FACOLTATIVO per i dispositivi iOS, Android e macOS) In Utilizza dati di conformità in criteri di accesso condizionale di Azure per iOS, Android e macOS, seleziona il dispositivo di scorrimento Abilitato.

      1. Quando viene richiesto il reindirizzamento a Microsoft, selezionare Continua per avviare una nuova scheda nel browser. Esegui l'autenticazione con le credenziali dell'amministratore di Entra ID e accetta la richiesta di autorizzazioni nella pagina di consenso risultante. Una volta concesso il consenso, l'app di Accesso condizionale Workspace ONE viene aggiunta alle applicazioni aziendali in Azure.

      2. Al completamento, torna a UEM e seleziona Completa.

    5. Viene visualizzata la schermata Impostazioni di sistema per i servizi Directory con tutti i dispositivi di scorrimento abilitati in precedenza.

    6. Selezionare il pulsante Salva.

È possibile utilizzare lo stesso tenant Entra ID in più ambienti UEM ripetendo i passaggi più ampi da 3 a 5 precedenti, mentre si è connessi come amministratore in ciascun ambiente UEM. Entra ID mostrerà una sola istanza dell'app di Accesso condizionale Workspace ONE anche quando è integrata con più ambienti Workspace ONE UEM.

Registra dispositivi per l'Accesso condizionale, Microsoft Entra ID

Le piattaforme che richiedono l'interazione dell'utente per la registrazione del dispositivo supportano in genere due percorsi.

Flusso di registrazione self-service: gli utenti finali del dispositivo possono registrarsi autonomamente utilizzando un collegamento diretto di cui eseguire il push ai loro dispositivi. I passaggi per la distribuzione del collegamento diretto sono specificati nelle guide specifiche della piattaforma riportate di seguito.

Flusso di correzione: in alternativa, l'utente finale del dispositivo può accedere o tentare di accedere ai dati tramite un'applicazione nativa soggetta a un criterio di accesso condizionale di Entra ID che richiede che il dispositivo sia contrassegnato come conforme. Se l'accesso dell'utente finale del dispositivo è limitato, Microsoft reindirizza l'utente finale alla registrazione per l'accesso condizionale tramite Intelligent Hub. Indicare all'utente finale del dispositivo di seguire queste istruzioni.

Registra dispositivi iOS per l'Accesso condizionale utilizzando Entra ID

Intelligent Hub e Microsoft Authenticator sono applicazioni necessarie sui dispositivi iOS che utilizzano l'accesso condizionale Entra ID. Assegna e distribuisci entrambe le applicazioni ai dispositivi iOS come applicazioni gestite tramite Workspace ONE UEM Console. Per ulteriori informazioni, vai su Introduzione alla gestione delle applicazioni iOS.

Il flusso di registrazione self-service può essere attivato in due modi.

  • Attivare il pulsante Registrazione accesso condizionale in Intelligent Hub.
  • Configurare e fornire un collegamento diretto come clip Web.

Pulsante di registrazione in Intelligent Hub (opzione consigliata)

A partire da Intelligent Hub per iOS versione 25.11, è possibile semplificare il processo di registrazione per gli utenti finali attivando il pulsante Registrazione accesso condizionale in Hub. Per attivare il pulsante Registrazione, attenersi alla seguente procedura:

  1. In Workspace ONE UEM console, andare su Gruppi e impostazioni > Tutte le impostazioni > App > Impostazioni e criteri > Impostazioni.

  2. Abilitare Impostazioni personalizzate e incollare la seguente coppia chiave-valore nel campo Impostazioni personalizzate, quindi selezionare Salva.

    { "displayRegisterConditionalAccessButton":true }

È possibile vedere il pulsante di registrazione accesso condizionale dopo che l'Hub avrà applicato queste impostazioni. Sui dispositivi precedentemente registrati, potrebbe essere necessario forzare l'uscita e riavviare l'Hub per rendere effettive le modifiche.

Se i servizi Hub sono già attivati, tocca Account nell'angolo in alto a destra della schermata del dispositivo. Nella pagina Dettagli account è presente il pulsante Accesso condizionale.
Se l'app Hub Services non è attivata, all'apertura dell'app Hub viene visualizzata automaticamente la pagina Dettagli account.

Webclip di registrazione

Per configurare e fornire un collegamento diretto come clip Web, seguire questi passaggi:

  1. In Workspace ONE UEM console, andare su Risorse > App > Web Links, scegliere Aggiungi applicazione, selezionare Apple iOS come piattaforma e selezionare Continua.

  2. Nella scheda Dettagli, specificare un Nome appropriato per il Web Link, che verrà visualizzato come nome dell'icona Webclip sul dispositivo e nel catalogo Hub.

  3. Imposta URL su airwatch://conditionalaccess?partner=microsoft

  4. Facoltativamente, fornisci una Descrizione pertinente.

  5. Nella scheda Assegnazione, selezionare i gruppi smart rilevanti per l'assegnazione e configurare Esclusioni, se necessario.

  6. Imposta Push su automatico (consigliato).

  7. Configura le impostazioni Avanzate e seleziona Salva e pubblica.

  8. Chiedere agli utenti finali dei dispositivi di avviare la registrazione facendo clic sulla Web clip distribuita.

Configurazione app gestita per Microsoft Authenticator

Non è necessario distribuire la configurazione dell'app gestita per Authenticator tramite Workspace ONE UEM. È consigliabile non utilizzare la chiave di configurazione {sharedDeviceMode}. Se viene utilizzato, imposta i seguenti parametri per i dispositivi dedicati.

Tipo di valore: Booleano Valore configurazione: False

Registra posta elettronica nativa di Boxer e iOS per l'Accesso condizionale utilizzando Entra ID

L'accesso condizionale Microsoft è disponibile per le applicazioni che contengono Microsoft Authentication Library (MSAL). Questa funzionalità può essere estesa ad applicazioni come Workspace ONE Boxer e il client di posta elettronica nativo di iOS che supportano SafariViewController tramite un profilo di estensione SSO.

  1. In Workpace ONE UEM Console, vai su Risorse > Profili e basi di confronto > Profili > Aggiungi profilo.

  2. Crea un profilo Apple iOS con Tipo di gestione impostato su Imperativa e Contesto impostato su Dispositivo. Aggiungere la seguente configurazione consigliata nel payload Estensione SSO.

    1. Tipo di estensione: Generico.

    2. Identificatore estensione: com.microsoft.azureauthenticator.ssoextension

    3. Digitare: Reindirizza

    4. URL:

    • Impostazioni aggiuntive (XML personalizzato): <dict> <key>TeamIdentifier</key> <string>SGGM6D27TK</string> </dict>
      • SGGM6D27TK è l'identificatore di Team per le applicazioni iOS pubblicate da Microsoft nell'App Store.
  3. Assegnare ai gruppi smart pertinenti, quindi selezionare Salva e pubblica.

Registra dispositivi Android per l'Accesso condizionale utilizzando Entra ID

Intelligent Hub e Microsoft Authenticator sono applicazioni necessarie su un dispositivo Android che utilizzano l'accesso condizionale Entra ID. Assegna e distribuisci entrambe le applicazioni ai dispositivi Android come applicazioni gestite tramite Workspace ONE UEM Console. Inoltre, è possibile distribuire qualsiasi altra applicazione soggetta a criteri di accesso condizionale come applicazioni gestite tramite Workspace ONE UEM. Per ulteriori informazioni, vai su Gestione applicazioni Android utilizzando Omnissa Workspace ONE UEM.

Il flusso di registrazione self-service può essere attivato in due modi.

  • Attivare il pulsante Registrazione accesso condizionale in Intelligent Hub.
  • Configurare e fornire un collegamento diretto come segnalibro.

Pulsante di registrazione in Intelligent Hub (opzione consigliata)

A partire da Intelligent Hub per Android versione 25.11, è possibile semplificare il processo di registrazione per gli utenti finali attivando il pulsante Registrazione accesso condizionale in Hub.

Per attivare il pulsante Registrazione, attenersi alla seguente procedura:

  1. In Workspace ONE UEM console, andare su Gruppi e impostazioni > Tutte le impostazioni > App > Impostazioni e criteri > Impostazioni.

  2. Abilitare Impostazioni personalizzate e incollare la seguente coppia chiave-valore nel campo Impostazioni personalizzate, quindi selezionare Salva.

    { "displayRegisterConditionalAccessButton":true }

È possibile vedere il pulsante Registrazione accesso condizionale dopo che l'Hub avrà applicato queste impostazioni. Sui dispositivi precedentemente registrati, potrebbe essere necessario forzare l'uscita e riavviare l'Hub per rendere effettive le modifiche.

Segnalibro di registrazione

Per configurare e fornire un collegamento diretto come segnalibro, seguire questa procedura:

  1. In Workspace ONE UEM Console, vai su Risorse > App > Web Links, scegli Aggiungi applicazione, seleziona Android come piattaforma e Continua.

  2. Nella scheda Dettagli, specifica un Nome appropriato per il link Web, che verrà visualizzato come nome dell'icona Segnalibri sul dispositivo e nel catalogo Hub.

  3. Imposta URL su awagent://com.airwatch.androidagent?component=conditionalaccess&partnertype=microsoft

  4. Facoltativamente, fornisci una Descrizione pertinente.

  5. Nella scheda Assegnazione, seleziona i gruppi smart rilevanti per l'assegnazione e configura Esclusioni, se necessario.

  6. Imposta Push su automatico (consigliato).

  7. Imposta Aggiungi alla schermata principale su Sì.

  8. Chiedere agli utenti finali dei dispositivi di avviare la registrazione selezionando il Segnalibro distribuito.

Modalità dispositivo condiviso Android

Workspace ONE UEM supporta la registrazione in Modalità dispositivo condiviso (SDM) per l'Accesso condizionale di Entra ID sui dispositivi Android. Per ulteriori informazioni, vai su Modalità dispositivo condiviso (SDM) per i criteri di Accesso condizionale di Microsoft Azure sui dispositivi Android.

Microsoft Single Sign-On

Oltre alla modalità dispositivo condiviso (SDM), è possibile utilizzare l'accesso/disconnessione globale basato su MSAL sui dispositivi di check-in/check-out basati su Launcher. Per ulteriori dettagli, consultare Single Sign-on (SSO) Microsoft per dispositivi Android condivisi

Registra dispositivi macOS per l'Accesso condizionale utilizzando Entra ID

Intelligent Hub è necessario in qualsiasi dispositivo macOS per utilizzare l'accesso condizionale Entra ID.

La registrazione dell'accesso condizionale di Entra ID è supportata tramite due metodi:

Per abilitare il flusso di registrazione self-service, attieniti alla seguente procedura per configurare e fornire un collegamento diretto come clip Web.

  1. In Workspace ONE UEM Console, vai su Risorse > App > Web Links, scegli Aggiungi applicazione, seleziona Apple macOS come piattaforma e Continua.
  2. Nella scheda Dettagli, specifica un Nome appropriato per il link Web, che verrà visualizzato come nome dell'icona Segnalibri sul dispositivo e nel catalogo Hub.
  3. Imposta URL su wsonehub://conditionalaccess?partner=microsoft
  4. Facoltativamente, fornisci una Descrizione pertinente.
  5. Nella scheda Assegnazione, seleziona i gruppi smart rilevanti per l'assegnazione e configura Esclusioni, se necessario.
  6. Imposta Push su automatico (consigliato).
  7. Chiedere agli utenti finali dei dispositivi di avviare la registrazione selezionando il Segnalibro distribuito.

Per la registrazione con accesso condizionale, macOS Intelligent Hub richiede che l'utente finale esegua l'autenticazione con Entra ID. L'account Entra ID utilizzato per l'autenticazione (ad esempio, user@your-entra-id-domain) deve corrispondere a un attributo specifico in Workspace ONE UEM, associato al record utente in cui è registrato il dispositivo.

  1. Se il Servizio Hub è stato configurato per macOS, il record dell'utente di registrazione di UEM deve includere:

    • UserPrincipalName = user@your-entra-id-domain. Se UserPrincipalName è vuoto
    • Indirizzo e-mail = user@your-entra-id-domain
  2. Se i servizi Hub non sono stati configurati per macOS, il record dell'utente di registrazione di UEM deve includere:

    • Indirizzo e-mail = user@your-entra-id-domain

Per trovare le caratteristiche dell'utente di registrazione in Workspace ONE UEM, passare ad Account > Utenti > Visualizzazione dettagli (dell'utente specifico).

Registra dispositivi Windows per l'Accesso condizionale utilizzando Entra ID

I dispositivi Windows godono del supporto nativo per l'integrazione dell'accesso condizionale di Entra ID e non richiedono configurazioni aggiuntive per la registrazione. Intelligent Hub inoltra l'identificatore del dispositivo e dell'utente di Azure a Workspace ONE UEM tramite campioni, dopo averli ottenuti dal sistema operativo. UEM contrassegna il dispositivo come registrato per l'Accesso condizionale e inoltra gli aggiornamenti dello stato di gestione e conformità a Entra ID.

Risorse, funzionalità e risoluzione dei problemi aggiuntivi

È possibile accedere ad altre risorse per la risoluzione dei problemi o per scopi investigativi.

Stato di registrazione del dispositivo

Versione: Workspace ONE UEM 2310 e versioni successive

  • La pagina Dettagli dispositivo > Riepilogo mostra lo stato di registrazione della Dirctory di Azure Active nella scheda Sicurezza. Questo stato è impostato su Abilitato quando UEM riceve un identificatore dispositivo Azure valido (ID dispositivo Azure) da un dispositivo. Questi dati vengono inoltrati a UEM da Intelligent Hub.
  • L'ID del dispositivo Azure viene visualizzato nella scheda Informazioni dispositivo .

Registro di Accesso condizionale

La pagina Dettagli dispositivo > Altro > Registro di Accesso condizionale fornisce una cronologia delle interazioni tra Workspace ONE e Microsoft per il dispositivo, incentrata sulle chiamate tra Broker di conformità e le API Microsoft Intune/Graph. Questa cronologia include gli stati di gestione e conformità trasmessi a Microsoft, nonché la data e l'ora in cui queste informazioni sono state trasmesse. I dettagli dell'evento contengono in genere quanto segue.

  • Richiedi ora dell'invio
  • ID dispositivo partner: ID dispositivo Azure
  • ID utente partner: Identificatore utente Azure
  • ID messaggio
  • Stato gestione dispositivo: lo stato di registrazione UEM del dispositivo
  • Stato di conformità: lo stato di conformità UEM del dispositivo
  • Corpo della richiesta API: i dettagli inclusi nel corpo della richiesta API inviata a Microsoft
  • Corpo della risposta dell'API: i dettagli inclusi nella risposta ricevuta da Microsoft

Registro degli eventi sul dispositivo e risoluzione dei problemi del dispositivo

Nelle pagine seguenti è disponibile anche un sottoinsieme delle informazioni visualizzate nel registro di Accesso condizionale.

  • Eventi dispositivo: Monitora > Eventi e registri > Eventi dispositivo.

  • Dettagli dispositivo > Altro > Risoluzione dei problemi > Registro eventi.

    Queste pagine contengono due tipi di eventi:

    • Registrazione dispositivo di accesso condizionale: registrata quando UEM riceve i dati pertinenti da Hub e li inoltra al Broker di conformità (da inoltrare a Microsoft)
    • Modifica dello stato del dispositivo di accesso condizionale: registrato quando UEM rileva una modifica dello stato di conformità o registrazione del dispositivo e invia un aggiornamento al Broker di conformità (da inoltrare a Microsoft)

    I Dati degli eventi per questi eventi contengono in genere:

    • UUID dispositivo: l'identificatore univoco di Workspace ONE UEM per il dispositivo
    • Stato gestione dispositivo: lo stato di registrazione in UEM
    • Stato di conformità: lo stato di conformità in UEM
    • Richiesta Broker di conformità: dettagli delle informazioni inoltrate al servizio broker di conformità Workspace ONE per essere inoltrate a Microsoft
    • Operazione riuscita: indica se la richiesta è stata inviata correttamente al Broker di conformità

Impostazioni sistema

La pagina Servizi directory (vai su Gruppi e impostazioni > Tutte le impostazioni > Sistema > Integrazione aziendale > Servizi Directory) include funzionalità aggiuntive per l'accesso condizionale di Entra ID.

  • Sincronizza servizi Azure: è possibile avviare una sincronizzazione una tantum tra Workspace ONE e Microsoft Intune in modo che qualsiasi modifica apportata alla configurazione della conformità dei partner di Intune venga riconciliata in Workspace ONE UEM.
  • Risincronizza i dati del dispositivo da UEM ai servizi Azure: è possibile avviare un aggiornamento una tantum di Microsoft, contenente lo stato di conformità e gestione per tutti i dispositivi registrati per l'accesso condizionale nel tenant Workspace ONE UEM. La risincronizzazione può essere eseguita una volta ogni 4 ore.

REST API

Per recuperare le informazioni di registrazione dell'accesso condizionale per un determinato dispositivo, è disponibile un endpoint API REST, identificato dall'UUID del dispositivo Workspace ONE UEM.

GET /devices/{deviceUuid}/conditional-access-device-registration-information

Se un dispositivo è registrato, la risposta dell'API contiene quanto segue.

  • partner_device_id - ID dispositivo Azure
  • partner_user_id - ID utente Azure (stringa di 0 per i dispositivi registrati in SDM)
  • partner_tenant_id - ID tenant Entra ID

Per ulteriori dettagli, fare riferimento alla documentazione API REST disponibile all'indirizzo<YourAPIURL>/api/help. Per visualizzare una spiegazione su come accedere alla documentazione API nell'ambiente specifico, vai su Accesso alla documentazione API.

Omnissa Intelligence

L'identificatore del dispositivo Azure è disponibile anche in Omnissa Intelligence, visualizzato come ID dispositivo Microsoft AAD e può essere utilizzato nei report e nei flussi di lavoro Freestyle.

Disattiva Accesso condizionale

Se si desidera disattivare l'integrazione dell'Accesso condizionale con Entra ID in modo corretto e completo, eseguire i passaggi seguenti.

  1. Verifica di aver selezionato Workspace ONE Intelligence.

  2. In Workspace ONE UEM, vai su Gruppi e impostazioni > Tutte le impostazioni > Sistema > Integrazione aziendale > Servizi di directory.

  3. Disabilita Usa dati di conformità in criteri di Accesso condizionale di Azure per iOS, Android e macOS e Utilizza dati di conformità nei criteri di Accesso condizionale Entra per Windows, se sono abilitati.

  4. Poi disabilita Utilizza dati di conformità nei criteri di Accesso condizionale di Azure. Salvare le modifiche.

  5. Facoltativamente, rimuovi l'applicazione di Accesso condizionale Workspace ONE dal tenant di Entra ID, quindi rimuovi le configurazioni di conformità dei partner dalla console di amministrazione di Intune associata.

Aggiorna tenant Entra ID

Se l'Accesso condizionale è già stato abilitato in un determinato gruppo e si desidera sostituire il tenant Entra ID associato a tale gruppo, eseguire i passaggi seguenti.

  1. Disattiva l'integrazione esistente in Workspace ONE UEM.

    1. Verifica di aver selezionato Workspace ONE Intelligence.

    2. In Workspace ONE UEM, vai su Gruppi e impostazioni > Tutte le impostazioni > Sistema > Integrazione aziendale > Servizi di directory.

    3. Disabilita Usa dati di conformità in criteri di Accesso condizionale di Azure per iOS, Android e macOS e Utilizza dati di conformità nei criteri di Accesso condizionale Entra per Windows, se sono abilitati.

    4. Poi disabilita Utilizza dati di conformità nei criteri di Accesso condizionale di Azure. Salvare le modifiche.

    5. Facoltativamente, rimuovi l'applicazione di Accesso condizionale Workspace ONE dal tenant di Entra ID, quindi rimuovi le configurazioni di conformità dei partner dalla console di amministrazione di Intune associata.

  2. Configura l'integrazione con il nuovo tenant completando i Passaggi di configurazione in Workspace ONE UEM, Intune e Entra ID.

Salva Guasti, Assistenza e Risoluzione dei problemi

CategoriaDettagli
ProblemaConfigurazione - La pagina Servizi Directory non riesce a salvare quando è abilitato l'accesso condizionale
SintomiConsole mostra il messaggio "Salvataggio non riuscito Provisioning tenant non riuscito".
Registri rilevantiWeb Console
RisoluzioneVerifica che l'Accesso condizionale di Workspace ONE sia selezionato come partner di conformità per almeno una piattaforma nella console di amministrazione di Intune. Visualizza Microsoft Intune.
Dettagli aggiuntiviI registri della console Web mostrano in genere quanto segue.

Impossibile salvare le configurazioni dell'accesso condizionale nel gruppo 1234 a causa dell'errore: provision-tenant-failure e errorDetails: Provisioning del tenant MICROSOFT non riuscito

Seguito da un codice di stato.

401 NON AUTORIZZATO

Questa pagina è stata utile?

Invia un feedback su questo argomento

Questo argomento è stato utile?

Non includere informazioni personali o riservate.

Generazione del link…