Gerätekompatibilitätseinstellungen für macOS in Intune

In diesem Artikel werden die verschiedenen Konformitätseinstellungen aufgeführt und beschrieben, die Sie auf macOS-Geräten in Intune konfigurieren können. Verwenden Sie diese Einstellungen im Rahmen Ihrer Lösung zur Verwaltung mobiler Geräte (Mobile Device Management, MDM) zum Festlegen einer Mindest- oder Höchstversion des Betriebssystems, zum Ablaufen von Kennwörtern und vieles mehr.

Diese Funktion gilt für:

  • macOS

Die Einstellungen in diesem Artikel sind nach den Abschnitten organisiert, die im Admin Center angezeigt werden, wenn Sie eine Konformitätsrichtlinie erstellen.

Bevor Sie beginnen

Hinweis

Die Auswertung der Gerätekonformität wird für benutzerlose macOS-Geräte nicht unterstützt.

Geräteintegrität

  • Systemintegritätsschutz erforderlich
    • Nicht konfiguriert (Standard): Diese Einstellung wird nicht auf Konformität oder Nichtkonformität ausgewertet.
    • Erforderlich – Verlangen Sie, dass macOS-Geräte den Systemintegritätsschutz aktiviert haben (öffnet Apples Website).

Geräteeigenschaften

  • Minimales Release des Betriebssystems
    Ein Gerät, das die Anforderungen an die Mindestversion des Betriebssystems nicht erfüllt, gilt als nicht konform. Der Gerätebenutzer kann einen Link mit Informationen zum Upgrade anzeigen und sein Gerät aktualisieren. Danach können sie auf die Ressourcen der organization zugreifen.

  • Maximales Release des Betriebssystems
    Wenn ein Gerät eine höhere Betriebssystemversion als die in der Regel angegebene Version verwendet, wird der Zugriff auf Ressourcen der organization blockiert. Der Gerätebenutzer wird aufgefordert, sich an seinen IT-Administrator zu wenden. Das Gerät kann erst dann auf Ressourcen der Organization zugreifen, wenn eine Regel geändert wurde, um die Betriebssystemversion zuzulassen.

  • Mindestversion des Betriebssystembuilds
    Wenn Apple Sicherheitsupdates veröffentlicht, wird in der Regel die Buildnummer aktualisiert, nicht die Betriebssystemversion. Verwenden Sie dieses Feature, um eine minimal zulässige Buildnummer auf dem Gerät einzugeben. Geben Sie für Apple Rapid Security Response-Updates die ergänzende Buildversion ein, z. B 22E772610a. .

  • Maximale Buildversion des Betriebssystems
    Wenn Apple Sicherheitsupdates veröffentlicht, wird in der Regel die Buildnummer aktualisiert, nicht die Betriebssystemversion. Verwenden Sie dieses Feature, um eine maximal zulässige Buildnummer auf dem Gerät einzugeben. Geben Sie für Apple Rapid Security Response-Updates die ergänzende Buildversion ein, z. B 22E772610a. .

Systemsicherheit

Kennwort

Warnung

Wenn Sie in einer Konformitätsrichtlinie ein Kennwort anfordern, läuft das vorhandene Kennwort automatisch für alle Konten auf dem Gerät ab, einschließlich der Konten, die von LAPS und Platform SSO erstellt wurden. Es wird empfohlen, Gerätekennwörter mithilfe einer Einstellungskatalogrichtlinie zu verwalten, bei der "Bei nächster Authentifizierung ändern" auf "false" konfiguriert ist.

  • Kennwort zum Entsperren von Geräten erforderlich

    • Nicht konfiguriert (Standard)
    • Anfordern von Benutzer müssen ein Kennwort eingeben, bevor sie auf ihr Gerät zugreifen können.
  • Einfache Kennwörter

    • Nicht konfiguriert (Standard): Benutzer können einfache Kennwörter wie 1234 oder 1111 erstellen.
    • Blockieren : Benutzer können keine einfachen Kennwörter wie 1234 oder 1111 erstellen.
  • Minimale Kennwortlänge
    Geben Sie die Mindestanzahl von Ziffern oder Zeichen ein, die das Kennwort enthalten muss.

  • Kennworttyp
    Wählen Sie aus, ob ein Kennwort nur numerische Zeichen oder eine Kombination aus Zahlen und anderen Zeichen (alphanumerische Zeichen) enthalten soll.

  • Anzahl der nicht alphanumerischen Zeichen im Kennwort
    Geben Sie die Mindestanzahl von Sonderzeichen ein, z. B&. , #, %!, usw., die im Kennwort enthalten sein müssen.

    Wenn Sie eine höhere Zahl festlegen, muss der Benutzer ein komplexeres Kennwort erstellen.

  • Maximaler Zeitraum der Inaktivität (in Minuten) bis zur Anforderung eines Kennworts
    Geben Sie die Leerlaufzeit ein, bevor der Benutzer sein Kennwort erneut eingeben muss.

  • Kennwortablauf (Tage)
    Wählen Sie die Anzahl der Tage aus, bevor das Kennwort abläuft. Anschließend müssen sie ein neues erstellen.

  • Anzahl vorheriger Kennwörter, deren Wiederverwendung verhindert wird
    Geben Sie die Anzahl der zuvor verwendeten Kennwörter ein, die nicht verwendet werden können.

Wichtig

Wenn die Kennwortanforderung auf einem macOS-Gerät geändert wird, wird sie erst wirksam, wenn der Benutzer sein Kennwort das nächste Mal ändert. Wenn Sie beispielsweise die Kennwortlängenbeschränkung auf acht Ziffern festgelegt haben und das macOS-Gerät derzeit über ein sechsstelliges Kennwort verfügt, bleibt das Gerät konform, bis der Benutzer sein Kennwort das nächste Mal auf dem Gerät aktualisiert.

Verschlüsselung

  • Verschlüsselung des Datenspeichers auf dem Gerät erforderlich
    • Nicht konfiguriert (Standard)
    • Erforderlich – Verwenden Sie Require zum Verschlüsseln des Datenspeichers auf Ihren Geräten.

Gerätesicherheit

Die Firewall schützt Geräte vor nicht autorisiertem Netzwerkzugriff. Sie können die Firewall verwenden, um Verbindungen pro Anwendung zu steuern.

  • Firewall

    • Nicht konfiguriert (Standard): Bei dieser Einstellung ist die Firewall deaktiviert, und der Netzwerkdatenverkehr wird zugelassen (nicht blockiert).
    • Aktivieren – Verwenden Sie "Aktivieren ", um Geräte vor nicht autorisiertem Zugriff zu schützen. Wenn Sie dieses Feature aktivieren, können Sie eingehende Internetverbindungen verarbeiten und den Stealth-Modus verwenden.
  • Eingehende Verbindungen

    • Nicht konfiguriert (Standard) – lässt eingehende Verbindungen und Freigabedienste zu.
    • Blockieren : Blockieren Sie alle eingehenden Netzwerkverbindungen mit Ausnahme der Verbindungen, die für grundlegende Internetdienste wie DHCP, Bonjour und IPSec erforderlich sind. Diese Einstellung blockiert auch alle Freigabedienste, einschließlich Bildschirmfreigabe, Remotezugriff, iTunes-Musikfreigabe und mehr.
  • Stealth-Modus

    • Nicht konfiguriert (Standard): Bei dieser Einstellung ist der Tarnmodus deaktiviert.
    • Aktivieren – Aktivieren Sie den Stealth-Modus, um zu verhindern, dass Geräte auf Testanforderungen reagieren, die von böswilligen Benutzern gestellt werden können. Wenn diese Option aktiviert ist, beantwortet das Gerät weiterhin eingehende Anforderungen für autorisierte Apps.

Gatekeeper

Weitere Informationen finden Sie unter Gatekeeper unter macOS (öffnet die Apple-Website).

  • Von diesen Speicherorten heruntergeladene Apps zulassen
    Ermöglicht die Installation unterstützter Anwendungen auf Ihren Geräten von verschiedenen Standorten aus. Ihre Standortoptionen:

    • Nicht konfiguriert (Standard): Die Gatekeeper-Option hat keine Auswirkungen auf Compliance oder Nichtkompatibilität.
    • Mac App Store – Installieren Sie nur Apps für den Mac App Store. Apps dürfen weder von Drittanbietern noch von identifizierten Entwicklern installiert werden. Wenn ein Benutzer Gatekeeper auswählt, um Apps außerhalb des Mac App Store zu installieren, gilt das Gerät als nicht konform.
    • Mac App Store und identifizierte Entwickler – Installieren Sie Apps für den Mac App Store und von identifizierten Entwicklern. macOS überprüft die Identität von Entwicklern und führt einige andere Prüfungen durch, um die App-Integrität zu überprüfen. Wenn ein Benutzer Gatekeeper auswählt, um Apps außerhalb dieser Optionen zu installieren, gilt das Gerät als nicht konform.
    • Überall – Apps können von überall und von jedem Entwickler installiert werden. Diese Option ist die am wenigsten sichere.

Nächste Schritte