Cloudflare One 可与 Microsoft 集成,要求用户从受管设备连接到特定应用程序。此服务间态势检查使用 Cloudflare One Client 从 Microsoft 读取端点数据。设备通过其序列号进行识别。如果多个设备具有相同的序列号,Cloudflare 将无法准确地将设备与第三方提供商设备进行匹配。您必须确保每台设备都有唯一的序列号。
与 Microsoft Endpoint Manager 集成的设备姿态需要:
- Intune 许可证
- 设备由 Microsoft Endpoint Manager 管理。
Cloudflare One Client 已部署在设备上。有关支持的模式和操作系统列表,请参阅 Service providers。
需要以下值:
- Client secret
- Application (client) ID
- Directory (tenant) ID
要检索这些值:
- 登录到您的 Microsoft 仪表板。
- 转到 **App Registrations(应用注册)**并选择 New Registrations(新建注册)。
- 将
Application (client) ID值复制到安全的地方。这将是您的 Client ID。 - 将
Directory (tenant) ID值复制到安全的地方。这将是您的 Customer ID。 - 转到 **Certificates & Secrets(证书和机密)**并选择 New client secret(新建客户端机密)。
- 填写描述以及密钥的有效期。
- 完成表单后,立即复制生成的密钥。这将是您的 Client Secret。
- 转到 **API Permissions(API 权限)**并选择 Add permission(添加权限)。
- 选择 Microsoft Graph(Microsoft Graph)。
- 选择 Application permissions(应用程序权限)。
- 添加
DeviceManagementManagedDevices.Read.All。 - 如果权限状态显示 Not granted(未授予),请选择 Grant admin consent(授予管理员同意)。
- 在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Integrations(集成) > Service providers。
- 选择 Add new(添加新项)。
- 选择 Microsoft Endpoint Manager。
- 为该提供商输入任意名称。此名称将在整个仪表板中用于引用此连接。
- 输入您在上面记录的 Client ID(客户端 ID)、**Client secret(客户端密钥)**和 Customer ID(客户 ID)。
- 选择 Cloudflare One 查询 Microsoft Graph API 信息的 Polling frequency(轮询频率)。
- 选择 Test and save(测试并保存)。
- 在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Reusable components(可重用组件) > Posture checks > Service provider checks。
- 选择 Add a check(添加检查)。
- 选择 Microsoft Endpoint Manager 提供商。
- 为该态势检查输入任意名称。
- 配置设备通过态势检查所需的属性。
- 选择 Save(保存)。
- 要进行测试,请前往 Insight > Logs > Posture logs,并验证服务提供商态势检查是否返回预期结果。
您现在可以在设备态势策略中使用此态势检查。
Microsoft Endpoint Manager 设备姿态检查依赖于来自 Microsoft Graph API 的信息。有关 API 返回的属性列表,请参阅 Microsoft 的 ComplianceState ↗ 和 List managedDevices ↗ 文档。
要了解有关如何控制 ComplianceState 的更多信息,请参阅 Microsoft 的合规策略指南 ↗。