摘要
Apple 最近宣布将于2019 年 9 月 30 日发布 iPadOS(iPad 的新操作系统)。 我们发现,此版本引入了一个更改,可能会影响在其组织中使用条件访问策略的 Microsoft Azure AD 和 Intune 客户。 本通知旨在帮助你了解 Apple 的重大变更,并评估对你的组织的影响。 此通知还提供了来自 Microsoft 的建议。
重大变更的概述
所有更新到 iOS 13+ 的 iPad 都会将其操作系统从 iOS 更新为 iPadOS。 虽然 iPadOS 的行为与 iOS 相似,但有些关键应用的行为不同。 例如,Safari 将以 macOS 的形式呈现,以确保 iPadOS 用户拥有完整的桌面浏览器体验。
警告
由于“条件访问”策略通常应用到特定的操作系统或应用程序,此更改可能会影响升级到 iPadOS 的任何 iPad 设备的安全性和合规性。
可能受重大更改影响的应用
此更改会影响使用“条件访问”的应用,且它们标识为 macOS 应用而不是 iOS 应用。 在查看“条件访问”策略时,需要关注的是,你是否在 macOS 和 iOS 之间提供了不同的应用体验。 此外,你还需要查看 Azure AD 中使用受影响的应用类别的“条件访问”策略。
在以下情况下,重大更改会影响你在运行 iPadOS 的 iPad 上的“条件访问”策略的实施:
-
使用 Safari 浏览器访问 Web 应用程序
-
Apple 本机邮件访问
-
使用 “Safari 视图控制器”的本机应用程序访问
在这些情况下,“Azure AD 条件访问”将任何访问请求视为 macOS 访问请求。
重要
你的组织具有针对 macOS 的“条件访问”策略非常重要 。 没有针对 macOS 的策略,可能会导致对组织资源的开放式访问(针对之前确定的场景)。
对以下访问场景没有影响:
-
所有 Microsoft 本机应用程序访问(如 Outlook、Word 或 Edge)
-
使用 Safari 以外的浏览器(如 Chrome)访问 Web 应用程序
-
使用 Intune App SDK/App Wrapping Tool for iOS/Microsoft 标识平台 v2.0 身份验证库或 v1.0 身份验证库的应用
在查看 Microsoft 的建议之前,我们先演练一些可能受影响的场景:
情形 |
结果 |
---|---|
你已设置了一个“需要已批准的客户端应用”的条件访问策略,用于在 iOS 设备上进行电子邮件访问,并且你没有为 macOS 配置策略。 |
在这种情况下,在 iPad 更新到 iPadOS 后,已批准的客户端应用将不会如前面所述对受影响的应用类别强制实施。 |
你已设置了一个“需要兼容设备”的条件访问策略,以便使用 iOS 设备访问公司资源。 但是,你尚未配置 macOS 策略。 |
iPad 更新到 iPadOS 后,用户可以使用来自不兼容 iPad 的受影响应用类别中的应用访问公司资源。 |
你已在 iOS 设备上设置了一个“需要 MFA”的条件访问策略,以便访问 Office365 网站,如 Outlook Web Access。 但是,你尚未配置相应的 macOS 策略。 |
iPad 更新到 iPadOS 后,用户可以通过使用受影响的应用类别中的应用访问此类 Office365 网站,而无需被提示进行多重身份验证 (MFA)。 |
你已为 iOS 设备设置了“需要兼容设备”条件访问策略,并且为 macOS 设备设置了“需要 MFA”条件访问策略。 |
现在,在 iPad 更新到 iPadOS 后,用户可以使用来自不兼容 iPads 的受影响应用类别中的应用访问公司资源。 |
这些只是 iOS 的条件访问策略可能不同于 macOS 的条件访问策略的情况的一些示例。 你需要在策略中识别所有此类情况。
Microsoft 的建议
我们建议你采取以下操作:
-
评估你是否具有适用于 iOS 的基于浏览器的 Azure AD CA 策略,这些策略用于管理来自 iPad 设备的访问权限。 如果有,请按照以下步骤执行操作:
-
创建一个等效的 macOS Azure AD 浏览器访问策略。 我们建议你使用“需要兼容设备”策略。 此策略可将 iPad 和 Mac 设备注册到 Microsoft Intune(或 JAMF Pro,如果你已选择该设备作为 macOS 管理工具),并确保浏览器应用只能从兼容设备(最安全的选项)进行访问。 你还需要为 macOS 创建一个与 Intune 设备兼容的策略。
-
如果无法为 macOS 和 iPadOS“要求兼容设备”进行浏览器访问,请确保你“需要 MFA”才能进行此类访问。
-
-
确定是否为 iOS 配置了基于使用条款(每个设备同意)的 Azure AD 条件访问策略。 如果是,请为 macOS 创建一个等效策略。
其他更新
我们正在继续探索其他替代方案,以尽量减少 Apple 的这一重大变更的影响,这将影响我们客户的条件访问策略。 我们将在其他信息可用时向本文中提供此信息。
要了解更多信息,请与 Microsoft 支持联系。