Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Hinweis
Intune unterstützt möglicherweise mehr Einstellungen als die in diesem Artikel aufgeführten. Nicht alle Einstellungen sind dokumentiert und werden auch nicht dokumentiert. Erstellen Sie eine Gerätekonfigurationsrichtlinie, und wählen Sie "Einstellungskatalog" aus, um die Einstellungen anzuzeigen, die Sie konfigurieren können. Weitere Informationen finden Sie unter Einstellungskatalog.
Microsoft Intune enthält viele Einstellungen zum Schutz Ihrer Geräte. In diesem Artikel werden die Einstellungen in der Endpoint Protection-Vorlage für die Gerätekonfiguration beschrieben. Zum Verwalten der Gerätesicherheit können Sie auch Endpunktsicherheitsrichtlinien verwenden, die sich direkt auf Teilmengen der Gerätesicherheit konzentrieren. Informationen zum Konfigurieren von Microsoft Defender Antivirus finden Sie unter Windows-Geräteeinschränkungen, oder verwenden Sie Endpunktsicherheit Antivirusrichtlinie.
Bevor Sie beginnen
Erstellen Sie ein Endpoint Protection-Gerätekonfigurationsprofil.
Weitere Informationen zu Konfigurationsdienstanbietern (CSPs) finden Sie unter Referenz zu Konfigurationsdienstanbietern.
Microsoft Defender Application Guard
Für Microsoft Edge schützt Microsoft Defender Application Guard Ihre Umgebung vor Websites, die von Ihrer organization nicht als vertrauenswürdig eingestuft werden. Mit Application Guard werden Websites, die sich nicht innerhalb Ihrer isolierten Netzwerkgrenze befinden, in einer virtuellen Hyper-V-Browsersitzung geöffnet. Vertrauenswürdige Sites werden durch eine Netzwerkgrenze definiert, die in der Gerätekonfiguration konfiguriert wird. Weitere Informationen finden Sie unter Erstellen einer Netzwerkgrenze auf Windows-Geräten.
Application Guard ist nur für 64-Bit-Windows-Geräte verfügbar. Mit diesem Profil wird eine Win32-Komponente installiert, um Application Guard zu aktivieren.
Application Guard
Standard: Nicht konfiguriert
Application Guard CSP: Settings/AllowWindowsDefenderApplicationGuard- Aktiviert für Edge : Aktiviert dieses Feature, das nicht vertrauenswürdige Websites in einem virtualisierten Hyper-V-Browsercontainer öffnet.
- Nicht konfiguriert – Jede Website (vertrauenswürdig oder nicht vertrauenswürdig) kann auf dem Gerät geöffnet werden.
Verhalten der Zwischenablage
Standard: Nicht konfiguriert
Application Guard CSP: Settings/ClipboardSettingsWählen Sie aus, welche Kopier- und Einfügeaktionen zwischen dem lokalen PC und dem virtuellen Application Guard-Browser zulässig sind.
- Nicht konfiguriert
- Kopieren und Einfügen nur vom PC in den Browser zulassen
- Kopieren und Einfügen nur vom Browser auf den PC zulassen
- Kopieren und Einfügen zwischen PC und Browser zulassen
- Kopieren und Einfügen zwischen PC und Browser blockieren
Inhalt der Zwischenablage
Diese Einstellung ist nur verfügbar, wenn das Verhalten der Zwischenablage auf eine der zulässigen Einstellungen festgelegt ist. Standard: Nicht konfiguriert
Application Guard CSP: Settings/ClipboardFileTypeWählen Sie den zulässigen Inhalt der Zwischenablage aus.
- Nicht konfiguriert
- Text
- Images
- Text und Bilder
Externer Inhalt auf Unternehmenswebsites
Standard: Nicht konfiguriert
Application Guard CSP: Settings/BlockNonEnterpriseContent- Blockieren : Blockieren Sie das Laden von Inhalten von nicht genehmigten Websites.
- Nicht konfiguriert – Nicht-Unternehmenswebsites können auf dem Gerät geöffnet werden.
Drucken über einen virtuellen Browser
Standard: Nicht konfiguriert
Application Guard CSP: Settings/PrintingSettings- Zulassen – Ermöglicht das Drucken von ausgewähltem Inhalt aus dem virtuellen Browser.
- Nicht konfiguriert Deaktivieren aller Druckfeatures.
Wenn Sie das Drucken zulassen , können Sie die folgende Einstellung konfigurieren:
-
Drucktyp(en)
Wählen Sie eine oder mehrere der folgenden Optionen aus:- XPS
- Lokale Drucker
- Netzwerkdrucker
Protokolle erfassen
Standard: Nicht konfiguriert
Application Guard CSP: Audit/AuditApplicationGuard- Zulassen – Sammeln Sie Protokolle für Ereignisse, die innerhalb einer Application Guard-Browsersitzung auftreten.
- Nicht konfiguriert – Sammeln Sie keine Protokolle innerhalb der Browsersitzung.
Benutzergenerierte Browserdaten beibehalten
Standard: Nicht konfiguriert
Application Guard CSP: Settings/AllowPersistence- Zulassen von Speichern Sie Benutzerdaten (z. B. Kennwörter, Favoriten und Cookies), die während einer virtuellen Application Guard-Browsersitzung erstellt werden.
- Nicht konfiguriert Verwerfen Sie vom Benutzer heruntergeladene Dateien und Daten, wenn das Gerät neu gestartet wird oder wenn sich ein Benutzer abmeldet.
GrafikbeschleunigungStandard: Nicht konfiguriert
Application Guard CSP: Settings/AllowVirtualGPU- Aktivieren : Laden Sie grafikintensive Websites und Videos schneller, indem Sie Zugriff auf einen virtuellen Grafikprozessor erhalten.
- Nicht konfiguriert Verwenden Sie die CPU des Geräts für Grafiken. Verwenden Sie nicht den virtuellen Grafikprozessor.
Herunterladen von Dateien in das Hostdateisystem
Standard: Nicht konfiguriert
Application Guard CSP: Settings/SaveFilesToHost- Aktivieren : Benutzer können Dateien aus dem virtualisierten Browser auf das Hostbetriebssystem herunterladen.
- Nicht konfiguriert : Speichert die Dateien lokal auf dem Gerät und lädt keine Dateien in das Hostdateisystem herunter.
Windows-Firewall
Globale Einstellungen
Diese Einstellungen gelten für alle Netzwerktypen.
File Transfer Protocol
Standard: Nicht konfiguriert
Firewall CSP: MdmStore/Global/DisableStatefulFtp- Blockieren – Deaktivieren Sie zustandsbehaftetes FTP.
- Nicht konfiguriert : Die Firewall führt eine zustandsbehaftete FTP-Filterung durch, um sekundäre Verbindungen zuzulassen.
Leerlaufzeit der Sicherheitszuordnung vor dem Löschen
Standard: Nicht konfiguriert
Firewall-CSP: MdmStore/Global/SaIdleTimeGeben Sie eine Leerlaufzeit in Sekunden an, nach der Sicherheitszuordnungen gelöscht werden.
Codierung von vorab freigegebenen Schlüsseln
Standard: Nicht konfiguriert
Firewall-CSP: MdmStore/Global/PresharedKeyEncoding- Aktivieren – Codieren von vorgeschnittenen Schlüsseln mit UTF-8.
- Nicht konfiguriert – Codieren Sie vorgefertigte Schlüssel mit dem lokalen Speicherwert.
IPsec-Ausnahmen
Standard: 0 ausgewählt
Firewall-CSP: MdmStore/Global/IPsecExemptWählen Sie mindestens einen der folgenden Datenverkehrstypen aus, um sie von IPsec auszunehmen:
- Nachbar entdeckt IPv6-ICMP-Typcodes
- ICMP
- Router entdecken IPv6-ICMP-Typcodes
- Sowohl IPv4- als auch IPv6-DHCP-Netzwerkdatenverkehr
Überprüfung der Zertifikatsperrliste
Standard: Nicht konfiguriert
Firewall-CSP: MdmStore/Global/CRLcheckWählen Sie aus, wie das Gerät die Zertifikatsperrliste überprüfen soll. Die folgenden Optionen stehen zur Verfügung:
- CRL-Überprüfung deaktivieren
- CRL-Überprüfung nur für gesperrte Zertifikate fehlschlagen
- Fehler bei der CRL-Überprüfung bei jedem aufgetretenen Fehler.
Opportunistisch übereinstimmender Authentifizierungssatz pro Schlüsselmodul
Standard: Nicht konfiguriert
Firewall-CSP: MdmStore/Global/OpportunisticallyMatchAuthSetPerKM- Aktivieren von Schlüsselerstellungsmodule dürfen nur die Authentifizierungssuiten ignorieren, die sie nicht unterstützen.
- Nicht konfiguriert, müssen Schlüsselerstellungsmodule den gesamten Authentifizierungssatz ignorieren, wenn sie nicht alle im Satz angegebenen Authentifizierungssuiten unterstützen.
Paketwarteschlange
Standard: Nicht konfiguriert
Firewall CSP: MdmStore/Global/EnablePacketQueueGeben Sie an, wie die Softwareskalierung auf der Empfangsseite für das verschlüsselte Empfangs- und Klartext-Vorwärts-Szenario für das IPsec-Tunnelgateway-Szenario aktiviert wird. Diese Einstellung bestätigt, dass die Paketreihenfolge beibehalten wird. Die folgenden Optionen stehen zur Verfügung:
- Nicht konfiguriert
- Deaktivieren aller Paketwarteschlangen
- Nur eingehende verschlüsselte Pakete in die Warteschlange stellen
- Pakete nur für die Weiterleitung in die Warteschlange einreihen, nachdem die Entschlüsselung durchgeführt wurde
- Konfigurieren von eingehenden und ausgehenden Paketen
Netzwerkeinstellungen
Die folgenden Einstellungen sind in diesem Artikel jeweils einzeln aufgeführt, gelten jedoch alle für die drei spezifischen Netzwerktypen:
- Domänennetzwerk (Arbeitsplatznetzwerk)
- Privates (auffindbares) Netzwerk
- Öffentliches (nicht auffindbares) Netzwerk
Allgemein
Windows-Firewall
Standard: Nicht konfiguriert
Firewall CSP: EnableFirewall- Aktivieren – Aktivieren Sie die Firewall und erweiterte Sicherheit.
- Nicht konfiguriert Ermöglicht den gesamten Netzwerkdatenverkehr, unabhängig von anderen Richtlinieneinstellungen.
Stealth-Modus
Standard: Nicht konfiguriert
Firewall CSP: DisableStealthMode- Nicht konfiguriert
- Blockieren – Der Betrieb der Firewall im Stealth-Modus ist blockiert. Durch Blockieren des Stealth-Modus können Sie auch die IPSec-geschützte Paketbefreiung blockieren.
- Zulassen : Die Firewall arbeitet im Stealth-Modus, wodurch Antworten auf Testanforderungen verhindert werden.
IPsec secured packet exemption with Stealth Mode
Standard: Nicht konfiguriert
Firewall CSP: DisableStealthModeIpsecSecuredPacketExemptionDiese Option wird ignoriert, wenn der Stealth-Modus auf "Blockieren" festgelegt ist.
- Nicht konfiguriert
- Blockieren : IPSec-gesicherte Pakete erhalten keine Ausnahmen.
- Zulassen : Ausnahmen aktivieren. Der Stealth-Modus der Firewall darf NICHT verhindern, dass der Hostcomputer auf nicht angeforderten Netzwerkverkehr reagiert, der durch IPsec gesichert ist.
Abgeschirmt
Standard: Nicht konfiguriert
Firewall CSP: Abgeschirmt- Nicht konfiguriert
- Blockieren : Wenn die Windows-Firewall aktiviert ist und diese Einstellung auf "Blockieren" festgelegt ist, wird der gesamte eingehende Datenverkehr blockiert, unabhängig von anderen Richtlinieneinstellungen.
- Zulassen : Wenn diese Einstellung auf "Zulassen" festgelegt ist, ist sie deaktiviert, und eingehender Datenverkehr wird basierend auf anderen Richtlinieneinstellungen zugelassen.
Unicastantworten auf Multicast-Broadcasts
Standard: Nicht konfiguriert
Firewall CSP: DisableUnicastResponsesToMulticastBroadcastIn der Regel möchten Sie keine Unicastantworten auf Multicast- oder Broadcast-Nachrichten erhalten. Diese Antworten können auf einen Denial-of-Service-Angriff (DOS) oder auf einen Angreifer hinweisen, der versucht, einen bekannten aktiven Computer zu sondieren.
- Nicht konfiguriert
- Blockieren : Deaktivieren Sie Unicastantworten auf Multicast-Broadcasts.
- Zulassen : Erlauben Sie Unicastantworten auf Multicast-Broadcasts.
Eingehende Benachrichtigungen
Standard: Nicht konfiguriert
Firewall CSP: DisableInboundNotifications- Nicht konfiguriert
- Blockieren : Benachrichtigungen für Verwendungen ausblenden, wenn eine App daran gehindert wird, einen Port zu überwachen.
- Zulassen : Aktiviert diese Einstellung und zeigt möglicherweise eine Benachrichtigung für Benutzer an, wenn eine App am Lauschen an einem Port gehindert wird.
Standardaktion für ausgehende Verbindungen
Standard: Nicht konfiguriert
Firewall CSP: DefaultOutboundActionKonfigurieren Sie die Standardaktion, die die Firewall bei ausgehenden Verbindungen durchführt. Diese Einstellung wird auf Windows Version 1809 und höher angewendet.
- Nicht konfiguriert
- Blockieren : Die Standardfirewallaktion wird für ausgehenden Datenverkehr nur dann ausgeführt, wenn explizit angegeben wird, dass sie nicht blockiert werden soll.
- Zulassen : Standardfirewallaktionen werden bei ausgehenden Verbindungen ausgeführt.
Standardaktion für eingehende Verbindungen
Standard: Nicht konfiguriert
Firewall CSP: DefaultInboundAction- Nicht konfiguriert
- Blockieren : Die Standardfirewallaktion wird nicht für eingehende Verbindungen ausgeführt.
- Zulassen – Bei eingehenden Verbindungen werden Firewall-Standardaktionen ausgeführt.
Regelzusammenführung
Autorisierte Anwendung Windows Firewallregeln aus dem lokalen Speicher
Standard: Nicht konfiguriert
Firewall CSP: AuthAppsAllowUserPrefMerge- Nicht konfiguriert
- Blockieren : Die autorisierten Anwendungsfirewallregeln im lokalen Speicher werden ignoriert und nicht erzwungen.
- Zulassen : Wählen Sie "Aktivieren" aus. Wendet Firewallregeln im lokalen Speicher an, damit diese erkannt und erzwungen werden.
Globaler Port Windows-Firewallregeln aus dem lokalen Speicher
Standard: Nicht konfiguriert
Firewall-CSP: GlobalPortsAllowUserPrefMerge- Nicht konfiguriert
- Blockieren : Die globalen Portfirewallregeln im lokalen Speicher werden ignoriert und nicht erzwungen.
- Zulassen : Wenden Sie die Firewallregeln für globale Ports im lokalen Speicher an, damit diese erkannt und erzwungen werden.
Windows-Firewallregeln aus dem lokalen Speicher
Standard: Nicht konfiguriert
Firewall CSP: AllowLocalPolicyMerge- Nicht konfiguriert
- Blockieren – Firewallregeln des lokalen Speichers werden ignoriert und nicht erzwungen.
- Zulassen : Wenden Sie Firewallregeln im lokalen Speicher an, damit diese erkannt und erzwungen werden.
IPsec-Regeln aus dem lokalen Speicher
Standard: Nicht konfiguriert
Firewall CSP: AllowLocalIpsecPolicyMerge- Nicht konfiguriert
- Blockieren : Die Verbindungssicherheitsregeln aus dem lokalen Speicher werden ignoriert und nicht erzwungen, unabhängig von der Schemaversion und Version der Verbindungssicherheitsregeln.
- Zulassen : Wenden Sie Verbindungssicherheitsregeln aus dem lokalen Speicher an, unabhängig von Schema- oder Verbindungssicherheitsregelversionen.
Firewallregeln
Sie können eine oder mehrere benutzerdefinierte Firewallregeln hinzufügen . Weitere Informationen finden Sie unter Hinzufügen von benutzerdefinierten Firewallregeln für Windows-Geräte.
Benutzerdefinierte Firewallregeln unterstützen die folgenden Optionen:
Allgemeine Einstellungen
Name
Standard: Kein NameGeben Sie einen Anzeigenamen für Ihre Regel an. Dieser Name wird in der Liste der Regeln angezeigt, um ihn leichter identifizieren zu können.
Beschreibung
Standard: Keine BeschreibungGeben Sie eine Beschreibung der Regel an.
Richtung
Standard: Nicht konfiguriert
Firewall CSP: FirewallRules/FirewallRuleName/DirectionGeben Sie an, ob diese Regel für eingehenden oder ausgehenden Datenverkehr gilt. Wenn der Wert " Nicht konfiguriert" festgelegt ist, gilt die Regel automatisch für ausgehenden Datenverkehr.
Aktion
Standard: Nicht konfiguriert
Firewall CSP: FirewallRules/FirewallRuleName/Action und FirewallRules/FirewallRuleName/Action/TypeWählen Sie zwischen Zulassen oder Blockieren. Wenn die Regel als "Nicht konfiguriert" festgelegt ist, lässt sie Datenverkehr standardmäßig zu.
Netzwerktyp
Standard: 0 ausgewählt
Firewall CSP: FirewallRules/FirewallRuleName/ProfilesWählen Sie bis zu drei Arten von Netzwerktypen aus, zu denen diese Regel gehört. Zu den Optionen gehören "Domäne", "Privat" und "Öffentlich". Wenn keine Netzwerktypen ausgewählt sind, gilt die Regel für alle drei Netzwerktypen.
Anwendungseinstellungen
Anwendung(en)
Standard: AlleSteuern von Verbindungen für eine App oder ein Programm. Apps und Programme können entweder über den Dateipfad, den Paketfamiliennamen oder den Dienstnamen angegeben werden:
Paketfamilienname – Geben Sie einen Paketfamiliennamen an. Verwenden Sie den PowerShell-Befehl Get-AppxPackage, um den Paketfamiliennamen zu finden.
Firewall CSP: FirewallRules/FirewallRuleName/App/PackageFamilyNameDateipfad – Sie müssen einen Dateipfad zu einer App auf dem Clientgerät angeben, der ein absoluter Pfad oder ein relativer Pfad sein kann. Beispiel: C:\Windows\System\Notepad.exe oder %WINDIR%\Notepad.exe.
Firewall CSP: FirewallRules/FirewallRuleName/App/FilePathWindows-Dienst – Geben Sie den Kurznamen des Windows-Diensts an, wenn es sich um einen Dienst und nicht um eine Anwendung handelt, die Datenverkehr sendet oder empfängt. Verwenden Sie den PowerShell-Befehl Get-Service, um den Kurznamen des Diensts zu finden.
Firewall CSP: FirewallRules/FirewallRuleName/App/ServiceNameAlle – Es sind keine Konfigurationen erforderlich
IP-Adresseinstellungen
Geben Sie die lokalen und Remoteadressen an, für die diese Regel gilt.
Lokale Adressen
Standard: Beliebige Adresse
Firewall CSP: FirewallRules/FirewallRuleName/LocalPortRangesWählen Sie eine beliebige Adresse oder eine angegebene Adresse aus.
Wenn Sie "Angegebene Adresse" verwenden, fügen Sie eine oder mehrere Adressen als durch Trennzeichen getrennte Liste der lokalen Adressen hinzu, die von der Regel abgedeckt werden. Gültige Token umfassen:
- Verwenden Sie für jede lokale Adresse ein Sternchen
*. Wenn Sie ein Sternchen verwenden, muss dies das einzige Token sein, das Sie verwenden. - Geben Sie ein Subnetz entweder über die Subnetzmaske oder die Netzwerkpräfixnotation an. Wenn keine Subnetzmaske oder kein Netzwerkpräfix angegeben ist, wird die Subnetzmaske standardmäßig auf 255.255.255.255 festgelegt.
- Eine gültige IPv6-Adresse.
- Ein IPv4-Adressbereich im Format "Startadresse – Endadresse" ohne Leerzeichen.
- Ein IPv6-Adressbereich im Format "Startadresse – Endadresse" ohne Leerzeichen.
- Verwenden Sie für jede lokale Adresse ein Sternchen
Remoteadressen
Standard: Beliebige Adresse
Firewall CSP: FirewallRules/FirewallRuleName/RemoteAddressRangesWählen Sie eine beliebige Adresse oder eine angegebene Adresse aus.
Wenn Sie "Angegebene Adresse" verwenden, fügen Sie eine oder mehrere Adressen als durch Trennzeichen getrennte Liste der Remoteadressen hinzu, die von der Regel abgedeckt werden. Bei Token wird die Groß-/Kleinschreibung nicht beachtet. Gültige Token umfassen:
- Verwenden Sie ein Sternchen "*" für jede Remoteadresse. Wenn Sie ein Sternchen verwenden, muss dies das einzige Token sein, das Sie verwenden.
DefaultgatewayDHCPDNSWINS-
Intranet(unterstützt unter Windows, Versionen 1809 und höher) -
RmtIntranet(unterstützt unter Windows, Versionen 1809 und höher) -
Internet(unterstützt unter Windows, Versionen 1809 und höher) -
Ply2Renders(unterstützt unter Windows, Versionen 1809 und höher) -
LocalSubnetGibt eine lokale Adresse im lokalen Subnetz an. - Geben Sie ein Subnetz entweder über die Subnetzmaske oder die Netzwerkpräfixnotation an. Wenn keine Subnetzmaske oder kein Netzwerkpräfix angegeben ist, wird die Subnetzmaske standardmäßig auf 255.255.255.255 festgelegt.
- Eine gültige IPv6-Adresse.
- Ein IPv4-Adressbereich im Format "Startadresse – Endadresse" ohne Leerzeichen.
- Ein IPv6-Adressbereich im Format "Startadresse – Endadresse" ohne Leerzeichen.
Port- und Protokolleinstellungen
Geben Sie die lokalen und Remoteports an, für die diese Regel gilt.
-
Protocol
Standard: Any
Firewall CSP: FirewallRules/FirewallRuleName/Protocol Wählen Sie eine der folgenden Optionen aus, und nehmen Sie die erforderlichen Konfigurationen vor:- All – Keine Konfiguration verfügbar.
-
TCP – Konfigurieren Sie lokale und Remoteports. Beide Optionen unterstützen "Alle Ports" oder "Angegebene Ports". Geben Sie angegebene Ports mithilfe einer durch Trennzeichen getrennten Liste ein.
- Lokale Ports – Firewall CSP: FirewallRules/FirewallRuleName/LocalPortRanges
- Remoteports – Firewall CSP: FirewallRules/FirewallRuleName/RemotePortRanges
-
UDP – Konfigurieren Sie lokale und Remote-Ports. Beide Optionen unterstützen "Alle Ports" oder "Angegebene Ports". Geben Sie angegebene Ports mithilfe einer durch Trennzeichen getrennten Liste ein.
- Lokale Ports – Firewall CSP: FirewallRules/FirewallRuleName/LocalPortRanges
- Remoteports – Firewall CSP: FirewallRules/FirewallRuleName/RemotePortRanges
- Benutzerdefiniert – Geben Sie eine benutzerdefinierte Protokollnummer von 0 bis 255 an.
Erweiterte Konfiguration
Schnittstellentypen
Standard: 0 ausgewählt
Firewall CSP: FirewallRules/FirewallRuleName/InterfaceTypesFolgende Optionen stehen zur Auswahl:
- Remotezugriff
- Drahtlos
- Lokales Netzwerk
Nur Verbindungen von diesen Benutzern zulassen
Standard: Alle Benutzer (Standard: alle Verwendungen, wenn keine Liste angegeben ist)
Firewall CSP: FirewallRules/FirewallRuleName/LocalUserAuthorizationListGeben Sie eine Liste der autorisierten lokalen Benutzer für diese Regel an. Wenn diese Regel für einen Windows-Dienst gilt, kann keine Liste der autorisierten Benutzer angegeben werden.
Microsoft Defender SmartScreen-Einstellungen
Microsoft Edge muss auf dem Gerät installiert sein.
SmartScreen für Apps und Dateien
Standard: Nicht konfiguriert
SmartScreen-CSP: SmartScreen/EnableSmartScreenInShell- Nicht konfiguriert : Deaktiviert die Verwendung von SmartScreen.
- Aktivieren – Aktivieren Sie Windows SmartScreen für die Dateiausführung und das Ausführen von Apps. SmartScreen ist eine cloudbasierte Anti-Phishing- und Anti-Malware-Komponente.
Ausführung nicht überprüfter Dateien
Standard: Nicht konfiguriert
SmartScreen CSP: SmartScreen/PreventOverrideForFilesInShell- Nicht konfiguriert : Deaktiviert dieses Feature und ermöglicht Endbenutzern das Ausführen von Dateien, die nicht überprüft wurden.
- Blockieren : Verhindern, dass Endbenutzer Dateien ausführen, die nicht von Windows SmartScreen überprüft wurden.
Windows-Verschlüsselung
Windows-Einstellungen
Geräte verschlüsseln
Standard: Nicht konfiguriert
BitLocker-CSP: RequireDeviceEncryption-
Anfordern – Benutzer auffordern, die Geräteverschlüsselung zu aktivieren. Abhängig von der Windows-Edition und Systemkonfiguration werden Benutzer möglicherweise gefragt:
- So bestätigen Sie, dass die Verschlüsselung von einem anderen Anbieter nicht aktiviert ist.
- Er muss die BitLocker-Laufwerkverschlüsselung deaktivieren und dann wieder aktivieren.
- Nicht konfiguriert
Wenn die Windows-Verschlüsselung aktiviert ist, während eine andere Verschlüsselungsmethode aktiv ist, wird das Gerät möglicherweise instabil.
-
Anfordern – Benutzer auffordern, die Geräteverschlüsselung zu aktivieren. Abhängig von der Windows-Edition und Systemkonfiguration werden Benutzer möglicherweise gefragt:
BitLocker-Basiseinstellungen
Basiseinstellungen sind universelle BitLocker-Einstellungen für alle Arten von Datenlaufwerken. Über diese Einstellungen wird verwaltet, welche Laufwerkverschlüsselungsaufgaben oder Konfigurationsoptionen der Endbenutzer für alle Laufwerktypen ändern kann.
Warnung für andere Datenträgerverschlüsselung
Standard: Nicht konfiguriert
BitLocker-CSP: AllowWarningForOtherDiskEncryption- Blockieren : Deaktivieren Sie die Warnmeldung, wenn sich ein anderer Datenträgerverschlüsselungsdienst auf dem Gerät befindet.
- Nicht konfiguriert – Lassen Sie zu, dass die Warnung für andere Datenträgerverschlüsselung angezeigt wird.
Tipp
Zum automatischen und automatischen Installieren von BitLocker auf einem Gerät, das mit Microsoft Entra verbunden ist und auf dem Windows 1809 oder höher ausgeführt wird, muss diese Einstellung auf "Blockieren" gesetzt werden. Weitere Informationen finden Sie unter Automatische Aktivierung von BitLocker auf Geräten.
Wenn diese Option auf "Blockieren" festgelegt ist, können Sie die folgende Einstellung konfigurieren:
Standardbenutzern das Aktivieren der Verschlüsselung während des Microsoft Enttra-Beitritts gestatten
Diese Einstellung gilt nur für Microsoft Entra-verbundene Geräte (Azure ADJ) und hängt von der vorherigen Einstellung ab.Warning for other disk encryption
Standard: Nicht konfiguriert
BitLocker-CSP: AllowStandardUserEncryption- Zulassen – Standard-Benutzer (Nicht-Administratoren) können die BitLocker-Verschlüsselung aktivieren, wenn sie angemeldet sind.
- Nicht konfiguriert , nur Administratoren können die BitLocker-Verschlüsselung auf dem Gerät aktivieren.
Tipp
Um BitLocker automatisch und im Hintergrund auf einem Gerät zu installieren, das mit Microsoft Entra verbunden ist und auf dem Windows 1809 oder höher ausgeführt wird, muss diese Einstellung auf "Zulassen" gesetzt werden. Weitere Informationen finden Sie unter Automatische Aktivierung von BitLocker auf Geräten.
Konfigurieren von Verschlüsselungsmethoden
Standard: Nicht konfiguriert
BitLocker-CSP: EncryptionMethodByDriveType- Aktivieren – Konfigurieren Sie Verschlüsselungsalgorithmen für Betriebssystem, Daten und Wechseldatenträger.
- Nicht konfiguriert – BitLocker verwendet XTS-AES 128 Bit als Standardverschlüsselungsmethode oder verwendet die von einem beliebigen Setupskript angegebene Verschlüsselungsmethode.
Wenn die Einstellung auf Aktivieren festgelegt ist, können Sie die folgenden Einstellungen konfigurieren:
Verschlüsselung von Betriebssystemlaufwerken
Standard: XTS-AES 128-BitWählen Sie die Verschlüsselungsmethode für Betriebssystemlaufwerke aus. Es wird empfohlen, den XTS-AES-Algorithmus zu verwenden.
- AES-CBC 128-Bit
- AES-CBC 256-Bit
- XTS-AES 128-Bit
- XTS-AES 256-Bit
Verschlüsselung für feste Datenlaufwerke
Standard: AES-CBC 128-BitWählen Sie die Verschlüsselungsmethode für feste (integrierte) Datenlaufwerke. Es wird empfohlen, den XTS-AES-Algorithmus zu verwenden.
- AES-CBC 128-Bit
- AES-CBC 256-Bit
- XTS-AES 128-Bit
- XTS-AES 256-Bit
Verschlüsselung für Wechseldatenträger
Standard: AES-CBC 128-BitWählen Sie die Verschlüsselungsmethode für Wechseldatenträger aus. Wenn der Wechseldatenträger mit Geräten verwendet wird, auf denen Windows nicht ausgeführt wird, empfehlen wir die Verwendung des AES-CBC-Algorithmus.
- AES-CBC 128-Bit
- AES-CBC 256-Bit
- XTS-AES 128-Bit
- XTS-AES 256-Bit
BitLocker-Betriebssystemlaufwerkeinstellungen
Diese Einstellungen gelten speziell für Betriebssystemdatenlaufwerke.
Zusätzliche Authentifizierung beim Start
Standard: Nicht konfiguriert
BitLocker-CSP: SystemDrivesRequireStartupAuthentication- Erforderlich – Konfigurieren Sie die Authentifizierungsanforderungen für den Computerstart, einschließlich der Verwendung von Trusted Platform Module (TPM).
- Nicht konfiguriert – Konfigurieren Sie nur grundlegende Optionen auf Geräten mit einem TPM.
Wenn diese Einstellung auf "Erforderlich" festgelegt ist, können Sie die folgenden Einstellungen konfigurieren:
BitLocker mit nicht kompatiblem TPM-Chip
Standard: Nicht konfiguriert- Blockieren : Deaktivieren Sie die Verwendung von BitLocker, wenn ein Gerät nicht über einen kompatiblen TPM-Chip verfügt.
- Nicht konfiguriert : Benutzer können BitLocker ohne kompatiblen TPM-Chip verwenden. BitLocker benötigt möglicherweise ein Kennwort oder einen Startschlüssel.
Kompatibler TPM-Start
Standard: TPM zulassenKonfigurieren Sie, ob TPM zulässig, erforderlich oder nicht zulässig ist.
- TPM zulassen
- TPM nicht zulassen
- TPM erforderlich
Kompatible TPM-Start-PIN
Standard: Start-PIN mit TPM zulassenWählen Sie aus, ob Sie die Verwendung einer Start-PIN mit dem TPM-Chip zulassen, nicht zulassen oder vorschreiben möchten. Das Aktivieren einer Start-PIN erfordert die Interaktion des Endbenutzers.
- Start-PIN mit TPM zulassen
- Start-PIN mit TPM nicht zulassen
- Start-PIN mit TPM erforderlich
Tipp
Um BitLocker automatisch und im Hintergrund auf einem Gerät zu installieren, das mit Microsoft Entra verbunden ist und auf dem Windows 1809 oder höher ausgeführt wird, darf diese Einstellung nicht auf Start-PIN mit TPM erforderlich festgelegt sein. Weitere Informationen finden Sie unter Automatische Aktivierung von BitLocker auf Geräten.
Kompatibler TPM-Startschlüssel
Standard: Startschlüssel mit TPM zulassenWählen Sie aus, ob Sie die Verwendung eines Systemstartschlüssels mit dem TPM-Chip zulassen, nicht zulassen oder vorschreiben möchten. Das Aktivieren eines Systemstartschlüssels erfordert die Interaktion des Endbenutzers.
- Startschlüssel mit TPM zulassen
- Startschlüssel mit TPM nicht zulassen
- Startschlüssel mit TPM erforderlich
Tipp
Um BitLocker automatisch und im Hintergrund auf einem Gerät zu installieren, das mit Microsoft Entra verbunden ist und auf dem Windows 1809 oder höher ausgeführt wird, darf diese Einstellung nicht auf "Startschlüssel mit TPM erforderlich" festgelegt werden. Weitere Informationen finden Sie unter Automatische Aktivierung von BitLocker auf Geräten.
Kompatibler TPM-Startschlüssel und PIN
Standard: Startschlüssel und PIN mit TPM zulassenWählen Sie aus, ob Sie die Verwendung eines Startschlüssels und einer PIN mit dem TPM-Chip zulassen, nicht zulassen oder vorschreiben möchten. Das Aktivieren des Startschlüssels und der PIN erfordert die Interaktion des Endbenutzers.
- Startschlüssel und PIN mit TPM zulassen
- Startschlüssel und PIN mit TPM nicht zulassen
- Startschlüssel und PIN mit TPM erforderlich
Tipp
Um BitLocker automatisch und im Hintergrund auf einem Gerät zu installieren, das mit Microsoft Entra verbunden ist und auf dem Windows 1809 oder höher ausgeführt wird, darf diese Einstellung nicht auf "Startschlüssel und PIN mit TPM erforderlich" festgelegt werden. Weitere Informationen finden Sie unter Automatische Aktivierung von BitLocker auf Geräten.
Minimale PIN-Länge
Standard: Nicht konfiguriert
BitLocker-CSP: SystemDrivesMinimumPINLength- Aktivieren von Legen Sie eine Mindestlänge für die TPM-Start-PIN fest.
- Nicht konfiguriert – Benutzer können eine Start-PIN mit einer beliebigen Länge zwischen 6 und 20 Ziffern konfigurieren.
Wenn diese Option auf Aktivieren festgelegt ist, können Sie die folgende Einstellung konfigurieren:
Mindestanzahl von Zeichen
Standard: Nicht konfiguriert BitLocker-CSP: SystemDrivesMinimumPINLengthGeben Sie die Anzahl der für die Start-PIN erforderlichen Zeichen zwischen 4-und 20 ein.
Wiederherstellung des Betriebssystemlaufwerks
Standard: Nicht konfiguriert
BitLocker-CSP: SystemDrivesRecoveryOptions- Aktivieren – Steuern Sie, wie BitLocker-geschützte Betriebssystemlaufwerke wiederhergestellt werden, wenn die erforderlichen Startinformationen nicht verfügbar sind.
- Nicht konfiguriert – Standardwiederherstellungsoptionen werden unterstützt, einschließlich DRA. Der Endbenutzer kann Wiederherstellungsoptionen angeben. Wiederherstellungsinformationen werden nicht in AD DS gesichert.
Wenn die Einstellung auf Aktivieren festgelegt ist, können Sie die folgenden Einstellungen konfigurieren:
Zertifikatbasierter Datenwiederherstellungs-Agent
Standard: Nicht konfiguriert- Blockieren : Verwendung des Datenwiederherstellungs-Agents mit BitLocker-geschützten Betriebssystemlaufwerken verhindern.
- Nicht konfiguriert – Verwendung von Datenwiederherstellungs-Agents mit BitLocker-geschützten Betriebssystemlaufwerken zulassen.
Benutzer Erstellung des Wiederherstellungskennworts
Standard: 48-stelliges Wiederherstellungskennwort zulassenWählen Sie, ob Benutzer ein 48-stelliges Wiederherstellungskennwort generieren dürfen, müssen oder nicht.
- 48-stelliges Wiederherstellungskennwort zulassen
- 48-stelliges Wiederherstellungskennwort nicht zulassen
- 48-stelliges Wiederherstellungskennwort erforderlich
Benutzererstellung des Wiederherstellungsschlüssels
Standard: 256-Bit-Wiederherstellungsschlüssel zulassenWählen Sie, ob Benutzer einen 256-Bit-Wiederherstellungsschlüssel generieren dürfen, müssen oder nicht.
- 256-Bit-Wiederherstellungsschlüssel zulassen
- 256-Bit-Wiederherstellungsschlüssel nicht zulassen
- 256-Bit-Wiederherstellungsschlüssel erforderlich
Wiederherstellungsoptionen im BitLocker-Setup-Assistenten
Standard: Nicht konfiguriert- Blockieren : Benutzer können die Wiederherstellungsoptionen nicht anzeigen und nicht ändern. Wenn diese Einstellung auf
- Nicht konfiguriert – Benutzer können die Wiederherstellungsoptionen anzeigen und ändern, wenn sie BitLocker aktivieren.
Speichern von BitLocker-Wiederherstellungsinformationen unter Microsoft Entra ID
Standard: Nicht konfiguriert- Aktivieren – Speichern der BitLocker-Wiederherstellungsinformationen in Microsoft Entra ID.
- Nicht konfiguriert – BitLocker-Wiederherstellungsinformationen werden nicht in Microsoft Entra ID gespeichert.
BitLocker-Wiederherstellungsinformationen, die in der Microsoft Entra ID gespeichert sind
Standard: Sicherung, Wiederherstellungskennwörter und SchlüsselpaketeKonfigurieren Sie, welche Teile der BitLocker-Wiederherstellungsinformationen in Microsoft Entra ID gespeichert werden. Wählen Sie zwischen:
- Kennwörter und Schlüsselpakete für die Wiederherstellung sichern
- Nur Kennwörter für die Wiederherstellung sichern
Clientgesteuerte Kennwortrotation für die Wiederherstellung
Standard: Nicht konfiguriert
BitLocker-CSP: ConfigureRecoveryPasswordRotationDiese Einstellung initiiert nach einer Wiederherstellung des Betriebssystemlaufwerks eine clientgesteuerte Kennwortrotation für die Wiederherstellung (entweder mithilfe von Bootmgr oder WinRE).
- Nicht konfiguriert
- Schlüsselrotation deaktiviert
- Schlüsselrotation für mit Microsoft Entra verbundene Geräte aktiviert
- Schlüsselrotation aktiviert für Microsoft Entra ID- und Hybrid-verbundene Geräte
Speichern von Wiederherstellungsinformationen in Microsoft Entra ID vor dem Aktivieren von BitLocker
Standard: Nicht konfiguriertVerhindern, dass Benutzer BitLocker aktivieren, es sei denn, der Computer hat die BitLocker-Wiederherstellungsinformationen erfolgreich in Microsoft Entra ID gesichert.
- Erfordern: Verhindern, dass Benutzer BitLocker aktivieren, es sei denn, die BitLocker-Wiederherstellungsinformationen wurden erfolgreich in Microsoft Entra ID gespeichert.
- Nicht konfiguriert – Benutzer können BitLocker aktivieren, auch wenn Wiederherstellungsinformationen nicht erfolgreich in Microsoft Entra ID gespeichert werden.
Pre-Boot-Wiederherstellungsmeldung und URL
Standard: Nicht konfiguriert
BitLocker-CSP: SystemDrivesRecoveryMessage- Aktivieren – Konfigurieren Sie die Meldung und URL, die auf dem Bildschirm zur Wiederherstellung des Pre-Boot-Schlüssels angezeigt werden.
- Nicht konfiguriert – diese Funktion deaktivieren.
Wenn diese Option auf Aktivieren festgelegt ist, können Sie die folgende Einstellung konfigurieren:
Pre-Boot-Wiederherstellungsmeldung
Standard: Standardwiederherstellungsmeldung und URL verwendenKonfigurieren Sie, wie die Pre-Boot-Wiederherstellungsmeldung Benutzern angezeigt wird. Wählen Sie zwischen:
- Standardwiederherstellungsmeldung und URL verwenden
- Leere Wiederherstellungsmeldung und URL verwenden
- Benutzerdefinierte Wiederherstellungsnachricht verwenden
- Benutzerdefinierte Wiederherstellungs-URL verwenden
Feste BitLocker-Datenlaufwerkeinstellungen
Diese Einstellungen gelten speziell für feste Datenlaufwerke.
Schreibzugriff auf nicht durch BitLocker geschütztes Festplattenlaufwerk
Standard: Nicht konfiguriert
BitLocker-CSP: FixedDrivesRequireEncryption- Blockieren : Geben Sie schreibgeschützten Zugriff auf Datenlaufwerke, die nicht durch BitLocker geschützt sind.
- Nicht konfiguriert : Standardmäßig Lese- und Schreibzugriff auf Datenlaufwerke, die nicht verschlüsselt sind.
Wiederherstellung von Festplattenlaufwerken
Standard: Nicht konfiguriert
BitLocker-CSP: FixedDrivesRecoveryOptions- Aktivieren - Steuern Sie, wie BitLocker-geschützte Festplattenlaufwerke wiederhergestellt werden, wenn die erforderlichen Startinformationen nicht verfügbar sind.
- Nicht konfiguriert – diese Funktion deaktivieren.
Wenn die Einstellung auf Aktivieren festgelegt ist, können Sie die folgenden Einstellungen konfigurieren:
Datenwiederherstellungs-Agent
Standard: Nicht konfiguriert- Blockieren – Verwendung des Datenwiederherstellungs-Agents mit BitLocker-geschützten Festplattenlaufwerken verhindern Richtlinien-Editor.
- Nicht konfiguriert – Ermöglicht die Verwendung von Datenwiederherstellungs-Agents mit BitLocker-geschützten Festplattenlaufwerken.
Benutzer Erstellung des Wiederherstellungskennworts
Standard: 48-stelliges Wiederherstellungskennwort zulassenWählen Sie, ob Benutzer ein 48-stelliges Wiederherstellungskennwort generieren dürfen, müssen oder nicht.
- 48-stelliges Wiederherstellungskennwort zulassen
- 48-stelliges Wiederherstellungskennwort nicht zulassen
- 48-stelliges Wiederherstellungskennwort erforderlich
Benutzererstellung des Wiederherstellungsschlüssels
Standard: 256-Bit-Wiederherstellungsschlüssel zulassenWählen Sie, ob Benutzer einen 256-Bit-Wiederherstellungsschlüssel generieren dürfen, müssen oder nicht.
- 256-Bit-Wiederherstellungsschlüssel zulassen
- 256-Bit-Wiederherstellungsschlüssel nicht zulassen
- 256-Bit-Wiederherstellungsschlüssel erforderlich
Wiederherstellungsoptionen im BitLocker-Setup-Assistenten
Standard: Nicht konfiguriert- Blockieren : Benutzer können die Wiederherstellungsoptionen nicht anzeigen und nicht ändern. Wenn diese Einstellung auf
- Nicht konfiguriert – Benutzer können die Wiederherstellungsoptionen anzeigen und ändern, wenn sie BitLocker aktivieren.
Speichern von BitLocker-Wiederherstellungsinformationen unter Microsoft Entra ID
Standard: Nicht konfiguriert- Aktivieren – Speichern der BitLocker-Wiederherstellungsinformationen in Microsoft Entra ID.
- Nicht konfiguriert – BitLocker-Wiederherstellungsinformationen werden nicht in Microsoft Entra ID gespeichert.
BitLocker-Wiederherstellungsinformationen, die in der Microsoft Entra ID gespeichert sind
Standard: Sicherung, Wiederherstellungskennwörter und SchlüsselpaketeKonfigurieren Sie, welche Teile der BitLocker-Wiederherstellungsinformationen in Microsoft Entra ID gespeichert werden. Wählen Sie zwischen:
- Kennwörter und Schlüsselpakete für die Wiederherstellung sichern
- Nur Kennwörter für die Wiederherstellung sichern
Speichern von Wiederherstellungsinformationen in Microsoft Entra ID vor dem Aktivieren von BitLocker
Standard: Nicht konfiguriertVerhindern, dass Benutzer BitLocker aktivieren, es sei denn, der Computer hat die BitLocker-Wiederherstellungsinformationen erfolgreich in Microsoft Entra ID gesichert.
- Erfordern: Verhindern, dass Benutzer BitLocker aktivieren, es sei denn, die BitLocker-Wiederherstellungsinformationen wurden erfolgreich in Microsoft Entra ID gespeichert.
- Nicht konfiguriert – Benutzer können BitLocker aktivieren, auch wenn Wiederherstellungsinformationen nicht erfolgreich in Microsoft Entra ID gespeichert werden.
BitLocker-Einstellungen für Wechseldatenträger
Diese Einstellungen gelten speziell für Wechseldatenträger.
Schreibzugriff auf nicht durch BitLocker geschütztes Wechseldatenlaufwerk
Standard: Nicht konfiguriert
BitLocker-CSP: RemovableDrivesRequireEncryption- Blockieren : Geben Sie schreibgeschützten Zugriff auf Datenlaufwerke, die nicht durch BitLocker geschützt sind.
- Nicht konfiguriert : Standardmäßig Lese- und Schreibzugriff auf Datenlaufwerke, die nicht verschlüsselt sind.
Wenn diese Option auf Aktivieren festgelegt ist, können Sie die folgende Einstellung konfigurieren:
Schreibzugriff auf Geräte, die in einer anderen Organization konfiguriert sind
Standard: Nicht konfiguriert- Blockieren: Schreibzugriff auf Geräte blockieren, die in einer anderen organization konfiguriert sind.
- Nicht konfiguriert – Schreibzugriff verweigern.
Microsoft Defender Exploit Guard
Verwenden Sie den Exploit-Schutz , um die Angriffsfläche von Apps, die von Ihren Mitarbeitern genutzt werden, zu verwalten und zu reduzieren.
Verringerung der Angriffsfläche
Regeln zur Verringerung der Angriffsfläche helfen dabei, Verhaltensweisen zu verhindern, die Schadsoftware häufig verwendet, um Computer mit bösartigem Code zu infizieren.
Regeln zur Verringerung der Angriffsfläche
Weitere Informationen finden Sie unter Regeln zur Verringerung der Angriffsfläche in der Dokumentation zu Microsoft Defender für Endpunkt.
Zusammenführungsverhalten für Regeln zur Verringerung der Angriffsfläche in Intune:
Regeln zur Verringerung der Angriffsfläche unterstützen eine Zusammenführung von Einstellungen aus verschiedenen Richtlinien, um eine Obermenge von Richtlinien für jedes Gerät zu erstellen. Es werden nur die Einstellungen zusammengeführt, die nicht im Konflikt stehen, während Einstellungen, die im Konflikt stehen, nicht zur Obermenge der Regeln hinzugefügt werden. Wenn zuvor zwei Richtlinien Konflikte für eine einzelne Einstellung enthielten, wurden beide Richtlinien als in Konflikt stehend gekennzeichnet, und es wurden keine Einstellungen aus beiden Profilen bereitgestellt.
Das Zusammenführungsverhalten der Regel zur Verringerung der Angriffsfläche ist wie folgt:
- Regeln zur Verringerung der Angriffsfläche aus den folgenden Profilen werden für jedes Gerät ausgewertet, für das die Regeln gelten:
- Konfigurationsrichtlinie > für Geräte > Endpoint Protection-Profil > Microsoft Defender Exploit Guard >Verringerung der Angriffsfläche
- Endpunktsicherheit > Richtlinie > zur Verringerung der Angriffsfläche Regeln zur Verringerung der Angriffsfläche
- Endpunktsicherheit > Sicherheitsbaselines Baseline > für Microsoft Defender für Endpunkt Baselineregeln >zur Verringerung der Angriffsfläche.
- Einstellungen, die keine Konflikte aufweisen, werden einer Obermenge der Richtlinie für das Gerät hinzugefügt.
- Wenn zwei oder mehr Richtlinien widersprüchliche Einstellungen aufweisen, werden die in Konflikt stehenden Einstellungen nicht zur kombinierten Richtlinie hinzugefügt. Einstellungen, die nicht in Konflikt stehen, werden der übergeordneten Richtlinie hinzugefügt, die für ein Gerät gilt.
- Es werden nur die Konfigurationen für in Konflikt stehende Einstellungen zurückgehalten.
Einstellungen in diesem Profil:
Kennzeichnen des Diebstahls von Anmeldeinformationen aus dem Subsystem der Windows-lokalen Sicherheitsautorität
Standard: Nicht konfiguriert
Regel: Blockieren des Diebstahls von Anmeldeinformationen aus dem Subsystem der Windows-Lokalen Sicherheitsautorität (Local Security Authority, lsass.exe)Verhindern Sie Aktionen und Apps, die normalerweise von Exploit-suchender Schadsoftware verwendet werden, um Computer zu infizieren.
- Nicht konfiguriert
- Aktivieren – Kennzeichnen des Diebstahls von Anmeldeinformationen aus dem Windows-Subsystem für die lokale Sicherheitsautorität (Local Security Authority, lsass.exe).
- Nur Überwachung
Prozesserstellung aus Adobe Reader (Betaversion)
Standard: Nicht konfiguriert
Regel: Blockieren der Erstellung von untergeordneten Prozessen durch Adobe Reader- Nicht konfiguriert
- Aktivieren – Blockieren von untergeordneten Prozessen, die mit Adobe Reader erstellt wurden.
- Nur Überwachung
Regeln zur Verhinderung von Bedrohungen durch Office-Makros
Blockieren Sie Office-Apps an den folgenden Aktionen:
Einschleusen von Office-Apps in andere Prozesse (keine Ausnahmen)
Standard: Nicht konfiguriert
Regel: Verhindern, dass Office-Anwendungen Code in andere Prozesse einfügen- Nicht konfiguriert
- Blockieren : Verhindern, dass Office-Apps in andere Prozesse eingefügt werden.
- Nur Überwachung
Office-Apps/Makros, die ausführbare Inhalte erstellen
Standard: Nicht konfiguriert
Regel: Blockieren des Erstellens von ausführbaren Inhalten durch Office-Anwendungen- Nicht konfiguriert
- Blockieren – Blockieren Sie, dass Office-Apps und Makros ausführbare Inhalte erstellen.
- Nur Überwachung
Office-Apps, die untergeordnete Prozesse starten
Standard: Nicht konfiguriert
Regel: Verhindern, dass alle Office-Anwendungen untergeordnete Prozesse erstellen- Nicht konfiguriert
- Blockieren : Verhindern, dass Office-Apps untergeordnete Prozesse starten.
- Nur Überwachung
Win32 importiert aus Office-Makrocode
Standard: Nicht konfiguriert
Regel: Blockieren von Win32-API-Aufrufen von Office-Makros- Nicht konfiguriert
- Blockieren – Blockieren Sie Win32-Importe aus Makrocode in Office.
- Nur Überwachung
Prozesserstellung aus Office-Kommunikationsprodukten
Standard: Nicht konfiguriert
Regel: Blockieren der Erstellung von untergeordneten Prozessen in einer Office-Kommunikationsanwendung- Nicht konfiguriert
- Aktivieren – Blockieren Sie die Erstellung von untergeordneten Prozessen aus Office-Kommunikations-Apps.
- Nur Überwachung
Regeln zum Verhindern von Skriptbedrohungen
Blockieren Sie Folgendes, um Skriptbedrohungen zu verhindern:
Verschleierter js/vbs/ps/macro-Code
Standard: Nicht konfiguriert
Regel: Ausführung von potenziell verschleierten Skripts blockieren- Nicht konfiguriert
- Blockieren : Blockieren Sie verschleierten js/vbs/ps/macro-Code.
- Nur Überwachung
js/vbs führt Nutzlast aus, die aus dem Internet heruntergeladen wurde (keine Ausnahmen)
Standard: Nicht konfiguriert
Regel: Verhindern, dass JavaScript oder VBScript heruntergeladene ausführbare Inhalte startet- Nicht konfiguriert
- Blockieren : Blockieren von js/vbs an der Ausführung von Nutzlast, die aus dem Internet heruntergeladen wurde.
- Nur Überwachung
Prozesserstellung aus PSExec- und WMI-Befehlen
Standard: Nicht konfiguriert
Regel: Blockieren von Prozesskreationen, die von PSExec- und WMI-Befehlen stammen- Nicht konfiguriert
- Blockieren : Blockieren Sie die Erstellung von Prozessen, die von PSExec- und WMI-Befehlen stammen.
- Nur Überwachung
Nicht vertrauenswürdige und nicht signierte Prozesse, die ab USB ausgeführt werden
Standard: Nicht konfiguriert
Regel: Blockieren von nicht vertrauenswürdigen und nicht signierten Prozessen, die von USB ausgeführt werden- Nicht konfiguriert
- Blockieren : Blockieren Sie nicht vertrauenswürdige und nicht signierte Prozesse, die von USB ausgeführt werden.
- Nur Überwachung
Ausführbare Dateien, die Kriterien für Prävalenz, Alter oder vertrauenswürdige Listen nicht erfüllen
Standard: Nicht konfiguriert
Regel: Ausführung von ausführbaren Dateien blockieren, es sei denn, sie erfüllen ein Kriterium für die Prävalenz, das Alter oder die vertrauenswürdige Liste- Nicht konfiguriert
- Blockieren : Die Ausführung ausführbarer Dateien blockieren, es sei denn, sie erfüllen Kriterien für eine Prävalenz, ein Alter oder eine vertrauenswürdige Liste.
- Nur Überwachung
Regeln zum Verhindern von E-Mail-Bedrohungen
Blockieren Sie Folgendes, um E-Mail-Bedrohungen zu verhindern:
Ausführung von ausführbaren Inhalten (exe, dll, ps, js, vbs usw.), die aus E-Mails (Webmail/Mail-Client) abgelegt werden (keine Ausnahmen)
Standard: Nicht konfiguriert
Regel: Ausführbaren Inhalt von E-Mail-Client und Webmail blockieren- Nicht konfiguriert
- Blockieren - Blockieren Sie die Ausführung von ausführbaren Inhalten (exe, dll, ps, js, vbs usw.), die aus E-Mails (Webmail/Mail-Client) abgelegt wurden.
- Nur Überwachung
Regeln zum Schutz vor Ransomware
Erweiterter Ransomware-Schutz
Standard: Nicht konfiguriert
Regel: Erweiterten Schutz vor Ransomware verwenden- Nicht konfiguriert
- Aktivieren – Verwenden Sie den Schutz vor aggressiver Ransomware.
- Nur Überwachung
Ausnahmen bei der Angriffsflächenreduzierung
Files und Ordner, die von den Regeln zur Verringerung der Angriffsfläche ausgeschlossen werden sollen
Defender CSP: AttackSurfaceReductionOnlyExclusions- Importieren Sie eine .csv Datei mit Dateien und Ordnern, die von den Regeln zur Verringerung der Angriffsfläche ausgeschlossen werden sollen.
- Fügen Sie lokale Dateien oder Ordner manuell hinzu.
Wichtig
Um eine ordnungsgemäße Installation und Ausführung von branchenspezifischen Win32-Apps zu ermöglichen, sollten die Antischadsoftwareeinstellungen die folgenden Verzeichnisse von der Überprüfung ausschließen: Auf x64-Clientcomputern: C:\Program Files (x86)\Microsoft Intune Management Extension\ContentC:\windows\IMECache
Auf x86-Clientcomputern: C:\Program Files\Microsoft Intune Management Extension\ContentC:\windows\IMECache
Weitere Informationen finden Sie unter Empfehlungen zum Virenscan auf Unternehmenscomputern, auf denen unterstützte Windows-Versionen ausgeführt werden.
Kontrollierter Ordnerzugriff
Schützen Sie wertvolle Daten vor schädlichen Apps und Bedrohungen wie Ransomware.
Ordnerschutz
Standard: Nicht konfiguriert
Defender CSP: EnableControlledFolderAccessSchützen Sie Dateien und Ordner vor nicht autorisierten Änderungen durch unfreundliche Apps.
- Nicht konfiguriert
- Enable
- Nur Überwachung
- Blockdatenträger-Modifikation
- Datenträgeränderung überwachen
Wenn Sie eine andere Konfiguration als "Nicht konfiguriert" auswählen, können Sie Folgendes konfigurieren:
Liste der Apps, die Zugriff auf geschützte Ordner haben
Defender CSP: ControlledFolderAccessAllowedApplications- Importieren Sie eine .csv Datei, die eine App-Liste enthält.
- Fügen Sie Apps manuell zu dieser Liste hinzu.
Liste der zusätzlichen Ordner, die geschützt werden müssen
Defender CSP: ControlledFolderAccessProtectedFolders- Importieren Sie eine .csv Datei, die eine Ordnerliste enthält.
- Fügen Sie dieser Liste Ordner manuell hinzu.
Netzwerkfilterung
Blockieren Sie ausgehende Verbindungen aus jeder App an IP-Adressen oder Domänen mit niedriger Reputation. Die Netzwerkfilterung wird sowohl im Überwachungs- als auch im Blockmodus unterstützt.
Netzwerkschutz
Standard: Nicht konfiguriert
Defender CSP: EnableNetworkProtectionDer Zweck dieser Einstellung besteht darin, Endbenutzer vor Apps zu schützen, die Zugriff auf Phishing-Betrug, Exploit-Hosting-Websites und schädliche Inhalte im Internet haben. Es verhindert auch, dass Browser von Drittanbietern eine Verbindung zu gefährlichen Websites herstellen.
- Nicht konfiguriert – diese Funktion deaktivieren. Benutzer und Apps werden nicht daran gehindert, eine Verbindung mit gefährlichen Domänen herzustellen. Administratoren können diese Aktivität im Microsoft Defender Security Center nicht sehen.
- Aktivieren – Aktivieren Sie den Netzwerkschutz und verhindern, dass Benutzer und Apps eine Verbindung mit gefährlichen Domänen herstellen. Administratoren können diese Aktivität im Microsoft Defender Security Center sehen.
- Nur Überwachung: – Benutzer und Apps werden nicht daran gehindert, eine Verbindung zu gefährlichen Domänen herzustellen. Administratoren können diese Aktivität im Microsoft Defender Security Center sehen.
Exploit-Schutz
XML hochladen
Standard: Nicht konfiguriertUm Geräte mithilfe des Exploit-Schutzesvor Exploits zu schützen, erstellen Sie eine XML-Datei, die die gewünschten System- und Anwendungseinstellungen enthält. Es gibt zwei Methoden zum Erstellen der XML-Datei:
PowerShell : Verwenden Sie mindestens eines der PowerShell-Cmdlets Get-ProcessMitigation, Set-ProcessMitigation und ConvertTo-ProcessMitigationPolicy . Die Cmdlets konfigurieren Risikominderungseinstellungen und exportieren eine XML-Darstellung davon.
Microsoft Defender Security Center Benutzeroberfläche - Wählen Sie im Microsoft Defender Security Center App- & Browsersteuerung aus und scrollen Sie dann zum unteren Rand des daraufhin angezeigten Bildschirms, um Exploit-Schutz zu finden. Verwenden Sie zunächst die Registerkarten "Systemeinstellungen" und "Programmeinstellungen", um die Einstellungen für die Risikominderung zu konfigurieren. Suchen Sie dann unten auf dem Bildschirm den Link Einstellungen exportieren, um eine XML-Darstellung davon zu exportieren.
Benutzerbearbeitung der Benutzeroberfläche zum Schutz vor Sicherheitsrisiken
Standard: Nicht konfiguriert
ExploitGuard CSP: ExploitProtectionSettings- Blockieren : Laden Sie eine XML-Datei hoch, mit der Sie Speicher-, Ablaufsteuerungs- und Richtlinienbeschränkungen konfigurieren können. Die Einstellungen in der XML-Datei können verwendet werden, um eine Anwendung vor Exploits zu schützen.
- Nicht konfiguriert : Es wird keine benutzerdefinierte Konfiguration verwendet.
Microsoft Defender Application Control
Wählen Sie Apps aus, die überwacht werden sollen oder denen die Ausführung durch die Microsoft Defender-Anwendungssteuerung vertraut wird. Windows-Komponenten und allen Apps aus dem Windows Store wird automatisch zur Ausführung vertraut.
Codeintegritätsrichtlinien zur Anwendungssteuerung
Standard: Nicht konfiguriert
CSP: AppLocker CSPErzwingen: Wählen Sie die Codeintegritätsrichtlinien zur Anwendungskontrolle für die Geräte Ihrer Benutzer aus.
Nachdem die Anwendungssteuerung auf einem Gerät aktiviert wurde, kann sie nur deaktiviert werden, indem der Modus von "Erzwingen " in "Nur überwachen" geändert wird. Das Ändern des Modus von "Erzwingen " in " Nicht konfiguriert " führt dazu, dass die Anwendungssteuerung auf zugewiesenen Geräten weiterhin erzwungen wird.
Nicht konfiguriert – Application Control wird den Geräten nicht hinzugefügt. Einstellungen, die zuvor hinzugefügt wurden, werden jedoch weiterhin auf zugewiesenen Geräten erzwungen.
Nur überwachen – Anwendungen werden nicht blockiert. Alle Ereignisse werden in den Protokollen des lokalen Clients protokolliert.
Hinweis
Wenn Sie diese Einstellung verwenden, fordert das Verhalten des AppLocker-CSP den Endbenutzer derzeit auf, seinen Computer neu zu starten, wenn eine Richtlinie bereitgestellt wird.
Microsoft Defender Credential Guard
Microsoft Defender Credential Guard schützt vor Angriffen mit dem Ziel des Diebstahls von Anmeldeinformationen. Es isoliert Geheimnisse, sodass nur privilegierte Systemsoftware darauf zugreifen kann.
Credential Guard
Standard: Deaktivieren
Device Guard CSPDeaktivieren – Deaktivieren Sie Credential Guard remote, wenn es zuvor mit der Option Aktiviert ohne UEFI-Sperre aktiviert wurde.
Aktivieren mit UEFI-Sperre – Credential Guard kann nicht remote mithilfe eines Registrierungsschlüssels oder einer Gruppenrichtlinie deaktiviert werden.
Hinweis
Wenn Sie diese Einstellung verwenden und später Credential Guard deaktivieren möchten, müssen Sie die Gruppenrichtlinie auf Deaktiviert festlegen. Außerdem müssen Sie die UEFI-Konfigurationsinformationen physisch von jedem Computer löschen. Solange die UEFI-Konfiguration beibehalten wird, ist Credential Guard aktiviert.
Ohne UEFI-Sperre aktivieren – Ermöglicht die Remotedeaktivierung von Credential Guard mithilfe einer Gruppenrichtlinie. Auf den Geräten, die diese Einstellung verwenden, muss Windows 10 Version 1511 und höher oder Windows 11 ausgeführt werden.
Wichtig
Am 14. Oktober 2025 hat Windows 10 das Ende des Supports erreicht und erhält keine Qualitäts- und Funktionsupdates. Windows 10 ist eine zulässige Version in Intune. Geräte, auf denen diese Version ausgeführt wird, können sich weiterhin bei Intune registrieren und berechtigte Features verwenden, aber die Funktionalität wird nicht garantiert und kann variieren.
Wenn Sie Credential Guard aktivieren , werden auch die folgenden erforderlichen Features aktiviert:
-
Virtualisierungsbasierte Sicherheit (VBS)
Wird beim nächsten Neustart aktiviert. Die virtualisierungsbasierte Sicherheit verwendet den Windows-Hypervisor, um Unterstützung für Sicherheitsdienste bereitzustellen. -
Sicherer Start mit Verzeichnisspeicherzugriff
Aktiviert VBS mit sicherem Start und direktem Speicherzugriff (Direct Memory Access, DMA). DMA-Schutzmaßnahmen erfordern Hardwareunterstützung und sind nur auf ordnungsgemäß konfigurierten Geräten aktiviert.
Microsoft Defender Security Center
Microsoft Defender Security Center wird als separate App oder separater Prozess von jeder der einzelnen Funktionen ausgeführt. Es zeigt Benachrichtigungen über das Info-Center an. Es fungiert als Collector oder zentraler Ort, um den Status anzuzeigen und einige Konfigurationen für jedes der Features durchzuführen. Weitere Informationen finden Sie in der Microsoft Defender-Dokumentation.
Microsoft Defender Security Center-App und -Benachrichtigungen
Blockieren Sie den Endbenutzerzugriff auf die verschiedenen Bereiche der Microsoft Defender Security Center-App. Durch das Ausblenden eines Abschnitts werden auch zugehörige Benachrichtigungen blockiert.
Viren- und Bedrohungsschutz
Standard: Nicht konfiguriert
WindowsDefenderSecurityCenter CSP: DisableVirusUIKonfigurieren Sie, ob Endbenutzer den Bereich "Viren- und Bedrohungsschutz" im Microsoft Defender Security Center anzeigen können. Wenn Sie diesen Abschnitt ausblenden, werden auch alle Benachrichtigungen in Bezug auf Viren- und Bedrohungsschutz blockiert.
- Nicht konfiguriert
- Hide
Schutz vor Ransomware
Standard: Nicht konfiguriert
WindowsDefenderSecurityCenter CSP: HideRansomwareDataRecoveryKonfigurieren Sie, ob Endbenutzer den Ransomware-Schutzbereich im Microsoft Defender Security Center anzeigen können. Wenn Sie diesen Abschnitt ausblenden, werden auch alle Benachrichtigungen zum Schutz vor Ransomware blockiert.
- Nicht konfiguriert
- Hide
Kontoschutz
Standard: Nicht konfiguriert
WindowsDefenderSecurityCenter CSP: DisableAccountProtectionUIKonfigurieren Sie, ob Endbenutzer den Kontoschutzbereich im Microsoft Defender Security Center anzeigen können. Wenn Sie diesen Abschnitt ausblenden, werden auch alle Benachrichtigungen zum Kontoschutz blockiert.
- Nicht konfiguriert
- Hide
Firewall und Netzwerkschutz
Standard: Nicht konfiguriert
WindowsDefenderSecurityCenter CSP: DisableNetworkUIKonfigurieren Sie, ob Endbenutzer den Firewall- und Netzwerkschutzbereich im Microsoft Defender Security Center anzeigen können. Wenn Sie diesen Abschnitt ausblenden, werden auch alle Benachrichtigungen zu Firewall und Netzwerkschutz blockiert.
- Nicht konfiguriert
- Hide
App- und Browsersteuerung
Standard: Nicht konfiguriert
WindowsDefenderSecurityCenter CSP: DisableAppBrowserUIKonfigurieren Sie, ob Endbenutzer den App- und Browser-Steuerungsbereich im Microsoft Defender Security Center anzeigen können. Wenn Sie diesen Abschnitt ausblenden, werden auch alle Benachrichtigungen blockieren, die sich auf die App- und Browsersteuerung beziehen.
- Nicht konfiguriert
- Hide
Hardwareschutz
Standard: Nicht konfiguriert
WindowsDefenderSecurityCenter CSP: DisableDeviceSecurityUIKonfigurieren Sie, ob Endbenutzer den Hardwareschutzbereich im Microsoft Defender Security Center anzeigen können. Wenn Sie diesen Abschnitt ausblenden, werden auch alle Benachrichtigungen zum Hardwareschutz blockiert.
- Nicht konfiguriert
- Hide
Geräteleistung und -integrität
Standard: Nicht konfiguriert
WindowsDefenderSecurityCenter CSP: DisableHealthUIKonfigurieren Sie, ob Endbenutzer den Bereich "Geräteleistung und -integrität" im Microsoft Defender Security Center anzeigen können. Wenn Sie diesen Abschnitt ausblenden, werden auch alle Benachrichtigungen in Bezug auf Geräteleistung und -integrität blockiert.
- Nicht konfiguriert
- Hide
Optionen für die Familie
Standard: Nicht konfiguriert
WindowsDefenderSecurityCenter CSP: DisableFamilyUIKonfigurieren Sie, ob Endbenutzer den Bereich "Familienoptionen" im Microsoft Defender Security Center anzeigen können. Wenn Sie diesen Abschnitt ausblenden, werden auch alle Benachrichtigungen blockieren, die sich auf Familienoptionen beziehen.
- Nicht konfiguriert
- Hide
Benachrichtigungen aus den angezeigten Bereichen der App
Standard: Nicht konfiguriert
WindowsDefenderSecurityCenter CSP: DisableNotificationsWählen Sie aus, welche Benachrichtigungen Endbenutzern angezeigt werden sollen. Nicht kritische Benachrichtigungen umfassen Zusammenfassungen der Aktivitäten von Microsoft Defender Antivirus, einschließlich Benachrichtigungen, wenn Scans abgeschlossen wurden. Alle anderen Benachrichtigungen werden als kritisch eingestuft.
- Nicht konfiguriert
- Blockieren nicht kritischer Benachrichtigungen
- Alle Benachrichtigungen blockieren
Symbol "Windows-Sicherheit Center" in der Taskleiste
Standard: Nicht konfiguriert
WindowsDefenderSecurityCenter CSP: HideWindowsSecurityNotificationAreaControlKonfigurieren Sie die Anzeige des Infobereich-Steuerelements. Der Benutzer muss sich entweder abmelden und anmelden oder den Computer neu starten, damit diese Einstellung wirksam wird.
- Nicht konfiguriert
- Hide
Schaltfläche "TPM löschen"
Standard: Nicht konfiguriert
WindowsDefenderSecurityCenter CSP: DisableClearTpmButtonKonfigurieren Sie die Anzeige der Schaltfläche "TPM löschen".
- Nicht konfiguriert
- Disable
Warnung beim TPM-Firmwareupdate
Standard: Nicht konfiguriert
WindowsDefenderSecurityCenter CSP: DisableTpmFirmwareUpdateWarningKonfigurieren Sie die Anzeige der TPM-Firmware des Updates, wenn eine anfällige Firmware erkannt wird.
- Nicht konfiguriert
- Hide
Manipulationsschutz
Standard: Nicht konfiguriertAktivieren oder deaktivieren Sie den Manipulationsschutz auf Geräten. Um den Manipulationsschutz verwenden zu können, müssen Sie Microsoft Defender for Endpoint in Intune integrieren und über Enterprise Mobility + Security E5-Lizenzen verfügen.
- Nicht konfiguriert : Es werden keine Änderungen an den Geräteeinstellungen vorgenommen.
- Aktiviert : Manipulationsschutz ist aktiviert, und die Einschränkungen werden auf den Geräten erzwungen.
- Deaktiviert : Der Manipulationsschutz ist deaktiviert, und Einschränkungen werden nicht erzwungen.
IT-Kontaktinformationen
Geben Sie IT-Kontaktinformationen an, die in der Microsoft Defender Security Center-App und den App-Benachrichtigungen angezeigt werden sollen.
Sie können auswählen, ob Sie In der App und in Benachrichtigungen anzeigen, Nur in der App anzeigen, Nur in Benachrichtigungenanzeigen oder Nicht anzeigen möchten. Geben Sie den Namen der IT-organization und mindestens eine der folgenden Kontaktmöglichkeiten ein:
IT-Kontaktinformationen
Standard: Keine Anzeige
WindowsDefenderSecurityCenter CSP: EnableCustomizedToastsKonfigurieren, wo IT-Kontaktinformationen für Endbenutzer angezeigt werden sollen.
- In App und in Benachrichtigungen anzeigen
- Nur in App anzeigen
- Nur in Benachrichtigungen anzeigen
- Nicht anzeigen
Wenn Sie die Anzeige konfigurieren, können Sie die folgenden Einstellungen konfigurieren:
Name der IT-organization
Standard: Nicht konfiguriert
WindowsDefenderSecurityCenter CSP: CompanyNameTelefonnummer der IT-Abteilung oder Skype-ID
Standard: Nicht konfiguriert
WindowsDefenderSecurityCenter CSP: TelefonE-Mail-Adresse der IT-Abteilung
Standard: Nicht konfiguriert
WindowsDefenderSecurityCenter CSP: EmailURL der Website des IT-Supports
Standard: Nicht konfiguriert
WindowsDefenderSecurityCenter CSP: URL
Sicherheitsoptionen für lokale Geräte
Verwenden Sie diese Optionen, um die lokalen Sicherheitseinstellungen auf Windows-Geräten zu konfigurieren.
Konten
Hinzufügen neuer Microsoft-Konten
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: Accounts_BlockMicrosoftAccounts- Blockieren Verhindern, dass Benutzer dem Gerät neue Microsoft-Konten hinzufügen.
- Nicht konfiguriert – Benutzer können Microsoft-Konten auf dem Gerät verwenden.
Remoteanmeldung ohne Kennwort
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: Accounts_LimitLocalAccountUseOfBlankPasswordsToConsoleLogonOnly- Blockieren : Erlauben Sie nur lokalen Konten mit leeren Kennwörtern, sich über die Tastatur des Geräts anzumelden.
- Nicht konfiguriert – Erlauben Sie lokalen Konten mit leeren Kennwörtern, sich von anderen Orten als dem physischen Gerät anzumelden.
Administrator
Lokales Administratorkonto
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: Accounts_LimitLocalAccountUseOfBlankPasswordsToConsoleLogonOnly- Blockieren Verhindern Sie die Verwendung eines lokalen Administratorkontos.
- Nicht konfiguriert
Administratorkonto umbenennen
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: Accounts_RenameAdministratorAccountDefinieren Sie einen anderen Kontonamen, der mit der Sicherheits-ID (SID) für das Konto "Administrator" verknüpft werden soll.
Gast
Gastkonto
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: LocalPoliciesSecurityOptions- Blockieren : Verwendung eines Gastkontos verhindern.
- Nicht konfiguriert
Gastkonto umbenennen
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: Accounts_RenameGuestAccountDefinieren Sie einen anderen Kontonamen, der mit der Sicherheits-ID (SID) für das Konto "Gast" verknüpft werden soll.
Geräte
Gerät ohne Anmeldung ausdocken
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: Devices_AllowUndockWithoutHavingToLogon- Blockieren : Ein Benutzer muss sich beim Gerät anmelden und die Berechtigung zum Abdocken des Geräts erhalten.
- Nicht konfiguriert – Benutzer können die physische Auswurftaste eines angedockten tragbaren Geräts drücken, um das Gerät sicher abzudocken.
Installieren von Druckertreibern für freigegebene Drucker
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: Devices_PreventUsersFromInstallingPrinterDriversWhenConnectingToSharedPrinters- Aktiviert : Jeder Benutzer kann einen Druckertreiber als Teil der Verbindung zu einem freigegebenen Drucker installieren.
- Nicht konfiguriert – Nur Administratoren können einen Druckertreiber installieren, um eine Verbindung mit einem freigegebenen Drucker herzustellen.
Beschränken des CD-ROM-Zugriffs auf lokale aktive Benutzer
Standard: Nicht konfiguriert
CSP: Devices_RestrictCDROMAccessToLocallyLoggedOnUserOnly- Aktiviert : Nur der interaktiv angemeldete Benutzer kann das CD-ROM-Medium verwenden. Wenn diese Richtlinie aktiviert ist und niemand interaktiv angemeldet ist, wird über das Netzwerk auf die CD-ROM zugegriffen.
- Nicht konfiguriert – Jeder hat Zugriff auf die CD-ROM.
Formatieren und Auswerfen von Wechselmedien
Standard: Administratoren
CSP: Devices_AllowedToFormatAndEjectRemovableMediaDefinieren, wer NTFS-Wechselmedien formatieren und auswerfen darf:
- Nicht konfiguriert
- Administratoren
- Administratoren und Hauptbenutzer
- Administratoren und interaktive Benutzer
Interaktive Anmeldung
Minuten der Inaktivität des Sperrbildschirms bis zur Aktivierung des Bildschirmschoners
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: InteractiveLogon_MachineInactivityLimitGeben Sie die maximale Anzahl von Minuten der Inaktivität ein, bis der Bildschirmschoner aktiviert wird. (0 - Artikel-Nr.: 99999)
STRG+ALT+ENTF zum Anmelden erforderlich
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: InteractiveLogon_DoNotRequireCTRLALTDEL- Aktivieren – Benutzer müssen STRG+ALT+ENTF drücken, bevor sie sich bei Windows anmelden.
- Nicht konfiguriert – Das Drücken von STRG+ALT+ENTF ist nicht erforderlich, um sich anzumelden.
Verhalten beim Entfernen intelligenter Karte
Standard: Keine Aktion
LocalPoliciesSecurityOptions CSP: InteractiveLogon_SmartCardRemovalBehaviorBestimmt, was geschieht, wenn der Smart Karte für einen angemeldeten Benutzer aus dem Smart Karte-Reader entfernt wird. Ihre Optionen:
- Arbeitsstation sperren: Die Arbeitsstation wird gesperrt, wenn die Smartcard-Karte entfernt wird. Mit dieser Option können Benutzer den Bereich verlassen, ihre intelligenten Karte mitnehmen und weiterhin eine geschützte Sitzung aufrechterhalten.
- Keine Aktion
- Abmelden erzwingen: Der Benutzer wird automatisch abgemeldet, wenn die Smartcard-Karte entfernt wird.
- Trennen, wenn eine Remotedesktopdienste-Sitzung – Durch das Entfernen der intelligenten Karte wird die Sitzung getrennt, ohne den Benutzer abzumelden. Diese Option ermöglicht es dem Benutzer, den Smart Karte einzustecken und die Sitzung später oder auf einem anderen mit Smart Karte Reader ausgestatteten Computer fortzusetzen, ohne sich erneut anmelden zu müssen. Wenn die Sitzung lokal ist, funktioniert diese Richtlinie identisch mit Lock Workstation.
Display
Benutzerinformationen auf dem Sperrbildschirm
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: InteractiveLogon_DisplayUserInformationWhenTheSessionIsLockedKonfigurieren Sie die Benutzerinformationen, die angezeigt werden, wenn die Sitzung gesperrt ist. Falls nicht konfiguriert, werden Anzeigename, Domäne und Benutzername des Benutzers angezeigt.
- Nicht konfiguriert
- Anzeigename, Domäne und Benutzername des Benutzers
- Nur Anzeigename für Benutzer
- Keine Benutzerinformationen anzeigen
Zuletzt angemeldeten Benutzer ausblenden
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: InteractiveLogon_DoNotDisplayLastSignedIn- Aktivieren – Blenden Sie den Benutzernamen aus.
- Nicht konfiguriert – Letzten Benutzernamen anzeigen.
Benutzername bei der Anmeldung ausblenden
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: InteractiveLogon_DoNotDisplayUsernameAtSignIn- Aktivieren – Blenden Sie den Benutzernamen aus.
- Nicht konfiguriert – Letzten Benutzernamen anzeigen.
Titel der Anmeldemeldung
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: InteractiveLogon_MessageTitleForUsersAttemptingToLogOnLegen Sie den Nachrichtentitel für Benutzer fest, die sich anmelden.
Anmeldemeldungstext
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: InteractiveLogon_MessageTextForUsersAttemptingToLogOnLegen Sie den Nachrichtentext für Benutzer fest, die sich anmelden.
Netzwerkzugriff und -sicherheit
Anonymer Zugriff auf Named Pipes und Freigaben
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: NetworkAccess_RestrictAnonymousAccessToNamedPipesAndShares- Nicht konfiguriert – Schränken Sie den anonymen Zugriff auf Freigabe- und Named Pipe-Einstellungen ein. Gilt für die Einstellungen, auf die anonym zugegriffen werden kann.
- Blockieren : Deaktivieren Sie diese Richtlinie, um anonymen Zugriff verfügbar zu machen.
Anonyme Aufzählung von SAM-Konten
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: NetworkAccess_DoNotAllowAnonymousEnumerationOfSAMAccounts- Nicht konfiguriert – anonyme Benutzer können SAM-Konten aufzählen.
- Blockieren : Verhindern Sie die anonyme Aufzählung von SAM-Konten.
Anonyme Aufzählung von SAM-Konten und Freigaben
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: NetworkAccess_DoNotAllowAnonymousEnumerationOfSamAccountsAndShares- Nicht konfiguriert – Anonyme Benutzer können die Namen von Domänenkonten und Netzwerkfreigaben aufzählen.
- Blockieren : Verhindern Sie die anonyme Aufzählung von SAM-Konten und -Freigaben.
Bei Kennwortänderung gespeicherter LAN Manager-Hashwert
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: NetworkSecurity_DoNotStoreLANManagerHashValueOnNextPasswordChangeErmitteln Sie, ob der Hashwert für Kennwörter gespeichert wird, wenn das Kennwort das nächste Mal geändert wird.
- Nicht konfiguriert – Der Hashwert wird nicht gespeichert
- Blockieren : Der LAN Manager (LM) speichert den Hashwert für das neue Kennwort.
PKU2U-Authentifizierungsanfragen
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: NetworkSecurity_AllowPKU2UAuthenticationRequests- Nicht konfiguriert – PU2U-Anforderungen zulassen.
- Blockieren : Blockieren Sie PKU2U-Authentifizierungsanforderungen an das Gerät.
Beschränken von Remote-RPC-Verbindungen auf SAM
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: NetworkAccess_RestrictClientsAllowedToMakeRemoteCallsToSAMNicht konfiguriert : Verwenden Sie die Standardsicherheitsbeschreibung, die Benutzern und Gruppen erlauben kann, Remote-RPC-Aufrufe an das SAM zu tätigen.
Zulassen : Verweigern Sie Benutzern und Gruppen Remote-RPC-Aufrufe an die Sicherheitskontenverwaltung (SAM), in der Benutzerkonten und Kennwörter gespeichert sind. Mit "Zulassen " können Sie auch die standardmäßige SDDL-Zeichenfolge (Security Descriptor Definition Language) ändern, um Benutzern und Gruppen explizit das Ausführen dieser Remoteaufrufe zu erlauben oder zu verweigern.
-
Sicherheitsbeschreibung
Standard: Nicht konfiguriert
-
Sicherheitsbeschreibung
Minimale Sitzungssicherheit für NTLM-SSP-basierte Clients
Standard: Keine
LocalPoliciesSecurityOptions CSP: NetworkSecurity_MinimumSessionSecurityForNTLMSSPBasedClientsDiese Sicherheitseinstellung ermöglicht es einem Server, die Aushandlung von 128-Bit-Verschlüsselung und/oder NTLMv2-Sitzungssicherheit anzufordern.
- Keine
- NTLMv2-Sitzungssicherheit erforderlich
- 128-Bit-Verschlüsselung erforderlich
- NTLMv2 und 128-Bit-Verschlüsselung
Minimale Sitzungssicherheit für NTLM-SSP-basierten Server
Standard: Keine
LocalPoliciesSecurityOptions CSP: NetworkSecurity_MinimumSessionSecurityForNTLMSSPBasedServersDiese Sicherheitseinstellung legt fest, welches Abfrage-/Antwort-Authentifizierungsprotokoll für Netzwerkanmeldungen verwendet wird.
- Keine
- NTLMv2-Sitzungssicherheit erforderlich
- 128-Bit-Verschlüsselung erforderlich
- NTLMv2 und 128-Bit-Verschlüsselung
LAN Manager-Authentifizierungsebene
Standard: LM und NTLM
LocalPoliciesSecurityOptions CSP: NetworkSecurity_LANManagerAuthenticationLevel- LM und NTLM
- LM, NTLM und NTLMv2
- NTLM
- NTLMv2
- NTLMv2 und nicht LM
- NTLMv2 anstelle von LM oder NTLM
Unsichere Gastanmeldungen
Standard: Nicht konfiguriert
LanmanWorkstation CSP: LanmanWorkstationWenn Sie diese Einstellung aktivieren, lehnt der SMB-Client unsichere Gastanmeldungen ab.
- Nicht konfiguriert
- Blockieren : Der SMB-Client lehnt unsichere Gastanmeldungen ab.
Wiederherstellungskonsole und Herunterfahren
Auslagerungsdatei des virtuellen Arbeitsspeichers beim Herunterfahren löschen
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: Shutdown_ClearVirtualMemoryPageFile- Aktivieren - Löschen Sie die Auslagerungsdatei des virtuellen Speichers, wenn das Gerät ausgeschaltet wird.
- Nicht konfiguriert : Der virtuelle Arbeitsspeicher wird nicht gelöscht.
Herunterfahren ohne Anmeldung
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: Shutdown_AllowSystemToBeShutDownWithoutHavingToLogOn- Blockieren : Ausblenden der Option zum Herunterfahren auf dem Windows-Anmeldebildschirm. Benutzer müssen sich am Gerät anmelden und dann herunterfahren.
- Nicht konfiguriert – Benutzern das Herunterfahren des Geräts über den Windows-Anmeldebildschirm gestatten.
Benutzerkontensteuerung
UIA-Integrität ohne sicheren Speicherort
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: UserAccountControl_OnlyElevateUIAccessApplicationsThatAreInstalledInSecureLocations- Blockieren : Apps, die sich an einem sicheren Speicherort im Dateisystem befinden, werden nur mit UIAccess-Integrität ausgeführt.
- Nicht konfiguriert : Ermöglicht das Ausführen von Apps mit UIAccess-Integrität, auch wenn sich die Apps nicht an einem sicheren Speicherort im Dateisystem befinden.
Datei- und Registrierungsschreibfehler an Einzelbenutzerstandorte virtualisieren
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: UserAccountControl_VirtualizeFileAndRegistryWriteFailuresToPerUserLocations- Aktiviert – Anwendungen, die Daten an geschützte Speicherorte schreiben, schlagen fehl.
- Nicht konfiguriert : Fehler beim Schreiben von Anwendungen werden zur Laufzeit an definierte Benutzerspeicherorte für Dateisystem und Registrierung umgeleitet.
Nur ausführbare Dateien heraufstufen, die signiert und überprüft sind
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: UserAccountControl_OnlyElevateUIAccessApplicationsThatAreInstalledInSecureLocations- Aktiviert – Erzwingen Sie die Überprüfung des PKI-Zertifizierungspfads für eine ausführbare Datei, bevor sie ausgeführt werden kann.
- Nicht konfiguriert – Erzwingen Sie nicht die Überprüfung des PKI-Zertifizierungspfads, bevor eine ausführbare Datei ausgeführt werden kann.
Verhalten der UIA-Eingabeaufforderung für erhöhte Rechte
Eingabeaufforderung für erhöhte Rechte für Administratoren
Standard: Zur Zustimmung für Nicht-Windows-Binärdateien auffordern
LocalPoliciesSecurityOptions CSP: UserAccountControl_BehaviorOfTheElevationPromptForAdministratorsDefinieren Sie das Verhalten der Eingabeaufforderung für erhöhte Rechte für Administratoren im Admin-Genehmigungsmodus.
- Nicht konfiguriert
- Erhöhen ohne Aufforderung
- Aufforderung zur Eingabe von Anmeldeinformationen auf dem sicheren Desktop
- Eingabeaufforderung für Anmeldeinformationen
- Zur Einwilligung auffordern
- Eingabeaufforderung zur Zustimmung für Nicht-Windows-Binärdateien
Eingabeaufforderung für erhöhte Rechte für Standardbenutzer
Standard: Eingabe von Anmeldeinformationen anfordern
LocalPoliciesSecurityOptions CSP: UserAccountControl_BehaviorOfTheElevationPromptForStandardUsersDefinieren Sie das Verhalten der Eingabeaufforderung für erhöhte Rechte für Standardbenutzer.
- Nicht konfiguriert
- Anforderungen für erhöhte Rechte automatisch ablehnen
- Aufforderung zur Eingabe von Anmeldeinformationen auf dem sicheren Desktop
- Eingabeaufforderung für Anmeldeinformationen
Weiterleiten von Eingabeaufforderungen für erhöhte Rechte an den interaktiven Desktop des Benutzers
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: UserAccountControl_SwitchToTheSecureDesktopWhenPromptingForElevation- Aktiviert : Alle Erhöhungsanforderungen werden auf den Desktop des interaktiven Benutzers anstatt auf den sicheren Desktop übertragen. Alle Richtlinieneinstellungen für das Promptverhalten von Administratoren und Standardbenutzern werden verwendet.
- Nicht konfiguriert – erzwingen: Alle Anforderungen für erhöhte Rechte erzwingen Wird auf den sicheren Desktop verschoben, unabhängig von Richtlinieneinstellungen für das Prompt-Verhalten für Administratoren und Standardbenutzer.
Erhöhte Eingabeaufforderung für App-Installationen
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: UserAccountControl_DetectApplicationInstallationsAndPromptForElevation- Aktiviert – Anwendungsinstallationspakete werden nicht erkannt oder zur Erhöhung aufgefordert.
- Nicht konfiguriert – Benutzer werden zur Eingabe eines Administratorbenutzernamens und -kennworts aufgefordert, wenn ein Anwendungsinstallationspaket erhöhte Berechtigungen erfordert.
UIA-Eingabeaufforderung für erhöhte Rechte ohne sicheren Desktop
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: UserAccountControl_AllowUIAccessApplicationsToPromptForElevationAktivieren – UIAccess-Apps können erhöhte Rechte anfordern, ohne den sicheren Desktop zu verwenden.
Nicht konfiguriert – Eingabeaufforderungen für erhöhte Rechte verwenden einen sicheren Desktop.
Admin-Genehmigungsmodus
Admin-Genehmigungsmodus für integrierte Administratoren
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: UserAccountControl_UseAdminApprovalMode- Aktiviert: Gestattet dem integrierten Administratorkonto, den Admin-Genehmigungsmodus zu verwenden. Bei jedem Vorgang, für den Rechteerweiterungen erforderlich sind, wird der Benutzer aufgefordert, den Vorgang zu genehmigen.
- Nicht konfiguriert – führt alle Apps mit vollständigen Administratorrechten aus.
Alle Administratoren im Admin-Genehmigungsmodus ausführen
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: UserAccountControl_RunAllAdministratorsInAdminApprovalMode- Aktiviert- Aktivieren Sie den Admin-Genehmigungsmodus.
- Nicht konfiguriert – Deaktivieren Sie den Admin-Genehmigungsmodus und alle zugehörigen UAC-Richtlinieneinstellungen.
Microsoft-Netzwerkclient
Kommunikation digital signieren (wenn Server zustimmt)
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: MicrosoftNetworkClient_DigitallySignCommunicationsIfServerAgreesBestimmt, ob der SMB-Client die SMB-Paketsignierung aushandelt.
- Blockieren : Der SMB-Client handelt die SMB-Paketsignierung nie aus.
- Nicht konfiguriert : Der Microsoft-Netzwerkclient fordert den Server auf, die SMB-Paketsignierung beim Einrichten der Sitzung auszuführen. Wenn die Paketsignierung auf dem Server aktiviert ist, wird die Paketsignierung ausgehandelt.
Unverschlüsseltes Kennwort an SMB-Server von Drittanbietern senden
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: MicrosoftNetworkClient_SendUnencryptedPasswordToThirdPartySMBServers- Blockieren – Der SMB-Redirector (Server Message Block) kann Klartextkennwörter an SMB-Server senden, die keine Kennwortverschlüsselung während der Authentifizierung unterstützen.
- Nicht konfiguriert – Senden von Klartextkennwörtern blockieren. Die Kennwörter sind verschlüsselt.
Kommunikation digital signieren (immer)
Standard: Nicht konfiguriert
LocalPoliciesSecurityOptions CSP: MicrosoftNetworkClient_DigitallySignCommunicationsAlways- Aktivieren - Der Microsoft-Netzwerkclient kommuniziert nicht mit einem Microsoft-Netzwerkserver, es sei denn, dieser Server stimmt der SMB-Paketsignierung zu.
- Nicht konfiguriert – Die SMB-Paketsignierung wird zwischen Client und Server ausgehandelt.
Microsoft-Netzwerkserver
Kommunikation digital signieren (wenn Kunde zustimmt)
Standard: Nicht konfiguriert
CSP: MicrosoftNetworkServer_DigitallySignCommunicationsIfClientAgrees- Aktivieren - Der Microsoft-Netzwerkserver handelt die SMB-Paketsignierung gemäß der Anforderung des Clients aus. Das heißt, wenn die Paketsignierung auf dem Client aktiviert ist, wird die Paketsignierung ausgehandelt.
- Nicht konfiguriert : Der SMB-Client handelt die SMB-Paketsignierung nie aus.
Kommunikation digital signieren (immer)
Standard: Nicht konfiguriert
CSP: MicrosoftNetworkServer_DigitallySignCommunicationsAlways- Aktivieren - Der Microsoft-Netzwerkserver kommuniziert nicht mit einem Microsoft-Netzwerkclient, es sei denn, dieser Client stimmt der SMB-Paketsignierung zu.
- Nicht konfiguriert – Die SMB-Paketsignierung wird zwischen Client und Server ausgehandelt.
Xbox-Dienste
Aufgabe zum Speichern von Xbox-Spielen
Standard: Nicht konfiguriert
CSP: TaskScheduler/EnableXboxGameSaveTaskDiese Einstellung bestimmt, ob die Aufgabe zum Speichern von Xbox-Spielen aktiviert oder deaktiviert ist.
- Enabled
- Nicht konfiguriert
Xbox Zubehör-Verwaltungsdienst
Standard: Manuell
CSP: SystemServices/ConfigureXboxAccessoryManagementServiceStartupModeDiese Einstellung bestimmt den Starttyp des Zubehörverwaltungsdiensts.
- Manuell
- Automatisch
- Disabled
Xbox Live Authentifizierungs-Manager-Dienst
Standard: Manuell
CSP: SystemServices/ConfigureXboxLiveAuthManagerServiceStartupModeDiese Einstellung bestimmt den Starttyp des Live Auth Manager-Diensts.
- Manuell
- Automatisch
- Disabled
Xbox Live Spielstand: Dienst zum Speichern von Spielen
Standard: Manuell
CSP: SystemServices/ConfigureXboxLiveGameSaveServiceStartupModeDiese Einstellung bestimmt den Starttyp des Live Game Save Service.
- Manuell
- Automatisch
- Disabled
Xbox Live-Netzwerkservice
Standard: Manuell
CSP: SystemServices/ConfigureXboxLiveNetworkingServiceStartupModeDiese Einstellung bestimmt den Starttyp des Netzwerkdiensts.
- Manuell
- Automatisch
- Disabled
Nächste Schritte
Das Profil wird erstellt, aber es werden noch keine Aktionen ausgeführt. Als nächstes weisen Sie das Profil zu und überwachen seinen Status.
Konfigurieren Sie die Einstellungen für Endpunktschutz auf macOS-Geräten .