Erstellen von Konfigurationsbasislinien im Configuration Manager

Gilt für: Configuration Manager (Current Branch)

Konfigurationsbasislinien im Configuration Manager enthalten vordefinierte Konfigurationselemente und optional weitere Konfigurationsbasislinien. Nachdem eine Konfigurationsbaseline erstellt wurde, können Sie sie in einer Sammlung bereitstellen, damit Geräte in dieser Sammlung die Konfigurationsbaseline herunterladen und ihre Konformität mit ihr bewerten können.

Tipp

Es gibt keine Möglichkeit, die Reihenfolge festzulegen, in der der Configuration Manager-Client die Konfigurationselemente in einer Baseline auswertet. Es ist nicht deterministisch.

Konfigurationsbaselines

Konfigurationsbaselines im Configuration Manager können bestimmte Revisionen von Konfigurationselementen enthalten oder so konfiguriert werden, dass immer die neueste Version eines Konfigurationselements verwendet wird. Weitere Informationen zu Konfigurationselementrevisionen finden Sie unter Verwaltungsaufgaben für Konfigurationsdaten.

Es gibt zwei Methoden, die Sie verwenden können, um Konfigurationsbaselines zu erstellen:

  • Importieren von Konfigurationsdaten aus einer Datei. Um den Assistenten zum Importieren von Konfigurationsdaten zu starten, klicken Sie im Arbeitsbereich "Assets und Kompatibilität" im Knoten "Konfigurationselemente oder Konfigurationsbaselines" auf "Konfigurationsdaten importieren". Weitere Informationen finden Sie unter Importieren von Konfigurationsdaten.

  • Verwenden Sie das Dialogfeld Konfigurationsbasisplan erstellen , um eine neue Konfigurationsbasislinie zu erstellen.

Erstellen einer Konfigurationsbaseline

Gehen Sie folgendermaßen vor, um mithilfe des Dialogfelds Konfigurationsbasisplan erstellen eine Konfigurationsbasisplan zu erstellen:

  1. Klicken Sie in der Configuration Manager-Konsole aufKonfigurationsbaselines für Asset- undCompliancekonformitätseinstellungen>>.

  2. Klicken Sie auf der Registerkarte Start in der Gruppe Erstellen auf Konfigurationsbasisplan erstellen.

  3. Geben Sie im Dialogfeld Konfigurationsbasisplan erstellen einen eindeutigen Namen und eine Beschreibung für die Konfigurationsbasisplan ein. Sie können maximal 255 Zeichen für den Namen und 512 Zeichen für die Beschreibung verwenden.

  4. In der Liste Configuration Data List werden alle Configuration Items oder Configuration Baselines angezeigt, die in dieser Configuration Baseline enthalten sind. Klicken Sie auf Hinzufügen , um der Liste ein neues Konfigurationselement oder eine neue Konfigurationsbaseline hinzuzufügen. Sie können aus den folgenden Elementen auswählen:

    • Konfigurationselemente

    • Software-Updates

    • Konfigurationsbaselines

      Wichtig

      Sie dürfen jede Konfigurations-Baseline auf nicht mehr als 1000 Softwareupdates beschränken.

  5. Verwenden Sie die Liste Änderungszweck , um das Verhalten eines Konfigurationselements anzugeben, das Sie in der Liste Konfigurationsdaten ausgewählt haben. Sie können aus den folgenden Elementen auswählen:

    • Erforderlich: Die Konfigurationsbaseline wird als nicht kompatibel ausgewertet, wenn das Konfigurationselement auf einem Clientgerät nicht erkannt wird. Wenn es erkannt wird, wird es auf Konformität ausgewertet

    • Optional: Das Konfigurationselement wird nur dann auf Konformität ausgewertet, wenn die Anwendung, auf die es verweist, auf Clientcomputern gefunden wird. Wenn die Anwendung nicht gefunden wird, wird die Konfigurationsbaseline nicht als nicht kompatibel markiert (gilt nur für Anwendungskonfigurationselemente).

    • Verboten: Die Konfigurationsbaseline wird als nicht kompatibel ausgewertet, wenn das Konfigurationselement auf Clientcomputern erkannt wird (gilt nur für Anwendungskonfigurationselemente).

    Hinweis

    Die Liste "Zweck ändern " ist nur verfügbar, wenn Sie auf die Option "Dieses Konfigurationselement enthält Anwendungseinstellungen " auf der Seite "Allgemein" des Assistenten zum Erstellen von Konfigurationselementen geklickt haben.

  6. Verwenden Sie die Liste "Revision ändern ", um eine bestimmte oder neueste Revision des Konfigurationselements auszuwählen, das auf Clientgeräten auf Kompatibilität geprüft werden soll, oder wählen Sie Immer die neueste Version verwenden , um immer die neueste Revision zu verwenden. Weitere Informationen zu Konfigurationselementrevisionen finden Sie unter Verwaltungsaufgaben für Konfigurationsdaten.

  7. Um ein Konfigurationselement aus der Konfigurationsbaseline zu entfernen, wählen Sie ein Konfigurationselement aus, und klicken Sie dann auf Entfernen.

  8. Wählen Sie ab Version 1806 aus, ob diese Baseline immer für gemeinsam verwaltete Clients angewendet werden soll. Wenn diese Option aktiviert ist, gilt diese Baseline auch für Clients, die von Intune verwaltet werden. Diese Ausnahme kann zum Konfigurieren von Einstellungen verwendet werden, die für Ihre organization erforderlich sind, aber noch nicht in Intune verfügbar sind.

  9. Klicken Sie optional auf Kategorien , um der Baseline Kategorien für die Suche und Filterung zuzuweisen.

  10. Klicken Sie auf OK , um das Dialogfeld Konfigurationsbasisplan erstellen zu schließen und die Konfigurationsbasislinie zu erstellen.

Hinweis

Durch das Ändern einer vorhandenen Baseline, z. B. das Festlegen Diese Baseline immer für gemeinsam verwaltete Clients anwenden, wird die grundlegende Inhaltsversion erhöht. Clients müssen die neue Version auswerten, um die Baselineberichterstellung zu aktualisieren.

Einbeziehung benutzerdefinierter Konfigurationsbaselines in die Bewertung von Compliancerichtlinien

Sie können die Auswertung benutzerdefinierter Konfigurationsbaselines als Bewertungsregel für Konformitätsrichtlinien hinzufügen. Wenn Sie eine Konfigurationsbasisline erstellen oder bearbeiten, haben Sie die Möglichkeit, diese Baseline als Teil der Konformitätsrichtlinienbewertung auszuwerten. Beim Hinzufügen oder Bearbeiten einer Konformitätsrichtlinienregel gibt es eine Bedingung namens "Konfigurierte Baselines in die Konformitätsrichtlinienbewertung einbeziehen". Für gemeinsam verwaltete Geräte und wenn Sie Intune so konfigurieren, dass die Ergebnisse Configuration Manager Konformitätsbewertung als Teil des gesamten Konformitäts status übernommen werden, werden diese Informationen an Microsoft Entra ID gesendet. Sie können es dann für den bedingten Zugriff auf Ihre Microsoft 365 Apps-Ressourcen verwenden. Weitere Informationen finden Sie unter Bedingter Zugriff mit Co-Management.

Um benutzerdefinierte Konfigurationsbaselines in die Bewertung von Konformitätsrichtlinien einzubeziehen, gehen Sie wie folgt vor:

Wichtig

  • Die Konfigurationsbaseline muss für eine Gerätesammlung bereitgestellt werden. Baselines, die für Benutzersammlungen bereitgestellt werden, werden bei Verwendung dieser Einstellungen nicht berücksichtigt.
  • Stellen Sie bei der Ausrichtung auf gemeinsam verwaltete Geräte sicher, dass Sie die Voraussetzungen für die gemeinsame Verwaltung erfüllen. Gemeinsam verwaltete Clients ignorieren Dienstfenster für die Korrektur, wenn ihre Konformitätsrichtlinien-Workload von Intune verwaltet wird.
  • Bei Geräten, die von Configuration Manager verwaltet werden, berücksichtigt der Client das Dienstfenster für die Wartung der Konformitätsrichtlinien. Um das Dienstfenster zu ignorieren und sofort zu korrigieren, wählen Sie im Softwarecenter"Compliance überprüfen" aus.

Beispiel für ein Auswertungsszenario

Wenn ein Benutzer Teil einer Sammlung ist, auf die eine Konformitätsrichtlinie abzielt, die die Regelbedingung "Konfigurierte Baselines in die Konformitätsrichtlinienbewertung einschließen" enthält, werden alle Baselines mit der ausgewählten Option "Diese Baseline als Teil der Konformitätsrichtlinienbewertung auswerten ", die für den Benutzer oder das Gerät des Benutzers bereitgestellt werden, auf Konformität hin ausgewertet. Zum Beispiel:

  • User1 ist Teil von User Collection 1.
  • User1 verwendet Device1, was in Device Collection 1 und Device Collection 2ist.
  • Compliance Policy 1 hat die Bedingung "Konfigurierte Baselines in die Bewertungsregel der Konformitätsrichtlinie einschließen " und wird auf User Collection 1bereitgestellt.
  • Configuration Baseline 1 hat Diese Baseline im Rahmen der Konformitätsrichtlinienbewertung auswerten ausgewählt und wird bereitgestellt auf Device Collection 1.
  • Configuration Baseline 2 hat Diese Baseline im Rahmen der Konformitätsrichtlinienbewertung auswerten ausgewählt und wird bereitgestellt auf Device Collection 2.

In diesem Szenario Compliance Policy 1 werden bei der Auswertung für User1 die Verwendung Device1sowohl als auch Configuration Baseline 2Configuration Baseline 1 beide ebenfalls ausgewertet.

  • User1 Verwendet Device2manchmal .
  • Device2ist Mitglied von Device Collection 2 und Device Collection 3.
  • Device Collection 3 die Bereitstellung bereitgestellt hat Configuration Baseline 3 , aber "Diese Baseline im Rahmen der Konformitätsrichtlinienbewertung auswerten " ist nicht ausgewählt.

Bei User1 Verwendung Device2wird , wird nur Configuration Baseline 2 ausgewertet, wenn Compliance Policy 1 ausgewertet wird.

Hinweis

Wenn die Konformitätsrichtlinie eine neue Baseline auswertet, die noch nie zuvor auf dem Client ausgewertet wurde, kann sie die Nichtkonformität melden. Dies tritt auf, wenn die Basisauswertung noch läuft, wenn die Konformität ausgewertet wird. Klicken Sie im Softwarecenter auf "Compliance überprüfen", um dieses Problem zu umgehen.

Erstellen und Bereitstellen einer Konformitätsrichtlinie mit einer Regel für die Bewertung der Baseline-Konformitätsrichtlinie

  1. Erweitern Sie im Arbeitsbereich "Assets und Compliance " die Option "Konformitätseinstellungen", und wählen Sie dann den Knoten "Konformitätsrichtlinien " aus.

  2. Klicken Sie im Menüband auf "Kompatibilitätsrichtlinie erstellen ", um den Assistenten zum Erstellen von Konformitätsrichtlinien aufzurufen.

  3. Wählen Sie auf der Seite Allgemeindie Option Konformitätsregeln für Geräte aus, die mit dem Configuration Manager-Client verwaltet werden.

    • Geräte müssen mit dem Configuration Manager-Client verwaltet werden, um benutzerdefinierte Konfigurationsbaselines als Teil der Konformitätsrichtlinienbewertung einzuschließen.
  4. Wählen Sie Ihre Plattformen auf den Seiten "Unterstützte Plattformen " aus.

  5. Wählen Sie auf der Seite "Regeln " die Option "Neu" und dann die Bedingung "Konfigurierte Baselines in Konformitätsrichtlinienbewertung einschließen " aus.

    Einschließen konfigurierter Baselines in die Bedingung der Konformitätsrichtlinienbewertung

  6. Klicken Sie auf OK und dann auf Weiter , um zur Seite "Zusammenfassung" zu gelangen.

  7. Überprüfen Sie Ihre Auswahl und klicken Sie auf Weiter und dann auf Schließen.

  8. Klicken Sie im Knoten Konformitätsrichtlinien mit der rechten Maustaste auf die erstellte Richtlinie, und wählen Sie Bereitstellen aus.

  9. Wählen Sie Ihre Sammlung, die Einstellungen für die Warnungsgenerierung und Ihren Zeitplan für die Konformitätsbewertung für die Richtlinie aus.

  10. Klicken Sie auf OK , um die Konformitätsrichtlinie bereitzustellen.

Wählen Sie eine Konfigurationsbaseline aus, und aktivieren Sie "Diese Baseline als Teil der Konformitätsrichtlinienbewertung auswerten".

  1. Erweitern Sie im Arbeitsbereich "Assets und Kompatibilität " die Option "Kompatibilitätseinstellungen", und wählen Sie dann den Knoten "Konfigurationsbaselines" aus.

  2. Klicken Sie mit der rechten Maustaste auf eine vorhandene Baseline, die für eine Gerätesammlung bereitgestellt wird, und wählen Sie dann Eigenschaften aus. Bei Bedarf können Sie eine neue Baseline erstellen.

    • Die Baseline muss für eine Gerätesammlung bereitgestellt werden, nicht für eine Benutzersammlung.
  3. Aktivieren Sie die Einstellung Diese Baseline als Teil der Konformitätsrichtlinienbewertung auswerten .

    • Stellen Sie für gemeinsam verwaltete Geräte, die Intune als Gerätekonfigurationsautorität haben, sicher, dass diese Baseline immer anwenden, auch für gemeinsam verwaltete Clients ausgewählt ist.
  4. Klicken Sie auf OK , um die Änderungen an der Konfigurations-Baseline zu speichern.

    Dialogfeld

Protokolldateien für benutzerdefinierte Konfigurationsbaselines im Rahmen der Bewertung von Konformitätsrichtlinien

  • ComplianceHandler.log
  • SettingsAgent.log
  • DCMAgent.log
  • CIAgent.log

Nächste Schritte

Konfigurationsdaten importieren