Verwenden von STIG-Überwachungsbaselines zum Bewerten der Windows-Gerätekompatibilität in Microsoft Intune

Intune unterstützt eine Sicherheitsbaseline für die Überwachung von Windows-Geräten anhand der empfohlenen Konfigurationen, die in den von der Defense Information Systems Agency (DISA) veröffentlichten Security Technical Implementation Guides (STIGs) definiert sind. Im Gegensatz zu anderen Intune-Sicherheitsbaselines, die Einstellungen auf Geräten konfigurieren und erzwingen, ist die STIG-Überwachungsbaseline schreibgeschützt. Es bewertet den aktuellen Status der Konfiguration eines Geräts und erstellt detaillierte Überwachungsberichte, ohne Einstellungen zu ändern.

Diese Baseline wurde für Organisationen entwickelt, die die Einhaltung von STIGs als Teil ihrer Sicherheitsanforderungen des Verteidigungsministeriums (Department of Defense, DoD) nachweisen müssen.

Gilt für:

  • Windows 10
  • Windows 11

Übersicht

Security Technical Implementation Guides (STIGs) sind Konfigurationsstandards, die von DISA für das DoD entwickelt wurden. In diesen Leitfäden wird definiert, wie Software, Hardware und Netzwerksysteme konfiguriert werden sollten, um Sicherheitsrisiken zu reduzieren. Bundesbehörden und DoD-Auftragnehmer müssen STIGs befolgen und nachweisen, dass die Geräte die erforderlichen Konfigurationen erfüllen.

Verfügbare STIG-Basislinien

Die folgenden STIG-Überwachungsbaselines sind in Intune verfügbar:

Baseline STIG-Version Regeln Benchmark-Datum
Microsoft Windows 11 STIG SCAP-Benchmark Version 2, Release 7 197 Dienstag, 5. Januar 2026

DISA aktualisiert STIGs in der Regel vierteljährlich. Wenn Intune eine neuere Version zur Verfügung stellt, können Sie ein neues Überwachungsprofil erstellen oder ein vorhandenes Profil aktualisieren, um die neueste Version zu verwenden. Ausführliche Informationen zu den Regeln in den einzelnen STIG finden Sie in der DISA STIG-Bibliothek.

Was die STIG-Audit-Baseline bewirkt

Die STIG-Überwachungsbaseline von Intune hilft Organisationen bei dieser Bewertung durch:

  • Überwachung der Gerätekonfiguration : Bei der Überwachung werden die aktuellen Einstellungen jedes Geräts anhand der STIG-Überwachungsregeln ausgewertet, die im von DISA veröffentlichten Schema definiert sind.
  • Generieren detaillierter Überwachungsberichte: Intune erstellt Überwachungsberichte pro Einstellung und Gerät, die Sie im Admin Center anzeigen, über die Microsoft Graph-API abrufen oder in CSV exportieren können.
  • Unterstützung der XCCDF-Complianceberichterstattung – Die Überwachungsergebnisse werden den NIST XCCDF-Ergebniskategorien (Extensible Configuration Checklist Description Format) zugeordnet und unterstützen die formalen Berichtsformate, die DISA- und DoD-Prüfer benötigen.

Hinweis

Obwohl die Microsoft Windows 11 STIG SCAP Benchmark-Baseline sowohl Windows 10- als auch Windows 11-Geräten zugewiesen werden kann, werden Regeln, die nicht für die Betriebssystemversion eines Geräts gelten, als "Nicht zutreffend" gemeldet.

Wichtig

Die STIG-Audit-Baseline ist ein reines Audit-Tool . Einstellungen auf Geräten werden nicht konfiguriert oder erzwungen. Um Geräte in Compliance zu bringen, verwenden Sie die Überwachungsergebnisse, um Lücken zu identifizieren, und wenden Sie dann die entsprechende Konfiguration über Einstellungskatalogprofile , Konformitätsrichtlinien oder andere Sicherheitsbaselines an.

Voraussetzungen

Bevor Sie die STIG-Überwachungsbaseline verwenden, stellen Sie sicher, dass Ihre Umgebung die folgenden Anforderungen erfüllt:

Cloudanforderungen

Ihre organization muss einen US Government Community Cloud High (GCC High)-Mandanten verwenden. Die STIG-Audit-Baseline ist in kommerziellen Cloud- oder GCC-Umgebungen nicht verfügbar.

Voraussetzungen für die Lizenzierung

Die STIG-Audit-Baseline erfordert Intune Advanced Analytics.

Für dieses Feature ist zusätzlich zu Microsoft Intune Plan 1 oder Plan 2 ein Abonnement erforderlich. Informationen zu Lizenzierungsoptionen finden Sie unter Microsoft Intune-Pläne und -Preise und Microsoft 365 Security Enterprise-Pläne.

Anforderungen an die Geräteplattform

Dieses Feature unterstützt die folgenden Plattformen:

  • Windows 10
  • Windows 11

Registrierungsmethoden

Geräte müssen in Intune registriert sein. Bei gemeinsam verwalteten Geräten muss der Schieberegler für die Gerätekonfigurations-Arbeitsauslastung auf Pilot Intune oder Intune eingestellt sein. Die STIG-Überwachungsbaseline wird über die Gerätekonfigurationspipeline von Intune bereitgestellt, sodass diese Workload im Besitz von Intune sein muss, damit die Überwachungsrichtlinie angewendet werden kann.

Anforderungen an Rollen

Verwenden Sie zum Erstellen und Verwalten von STIG-Überwachungsbaselineprofilen ein Konto mit einer Intune-Rolle, die die folgenden Berechtigungen enthält:

  • Organisation: Lesen
  • Sicherheitsbaselines: Zuweisen, Erstellen, Löschen, Lesen, Aktualisieren

Die integrierte Rolle Endpoint Security Manager enthält diese Berechtigungen. Sie können sie auch einer benutzerdefinierten Rolle hinzufügen.

Sie benötigen außerdem Berechtigungen für Bereichstags für die Gerätegruppen, die Sie überwachen möchten.

Erstellen eines STIG-Audit-Baselineprofils

Führen Sie die folgenden Schritte aus, um ein STIG-Audit-Baselineprofil zu erstellen:

  1. Melden Sie sich beim Microsoft Intune Admin Center an.

  2. Wechseln Sie zu Endpunktsicherheit>Sicherheitsbaselines , um die Liste der verfügbaren Baselines anzuzeigen.

  3. Wählen Sie Microsoft Windows 11 STIG SCAP-Benchmark aus der Liste der verfügbaren Baselinetypen aus.

    Hinweis

    Wenn die STIG-Baseline in der Liste nicht angezeigt wird, vergewissern Sie sich, dass Ihr Mandant die Voraussetzungen für den Mandantentyp und die Lizenzierung erfüllt.

  4. Wählen Sie Profil erstellen aus.

  5. Auf der Registerkarte Grundlagen:

    • Geben Sie einen beschreibenden Namen für das Profil ein, z. B. STIG-Überwachung – Windows-Clients.
    • Fügen Sie optional eine Beschreibung hinzu, um den Zweck und den Umfang dieses Überwachungsprofils zu verdeutlichen.
  6. Auf der Registerkarte Konfigurationseinstellungen ist keine Konfiguration erforderlich. Auf dieser Registerkarte wird bestätigt, dass das Profil empfohlene Einstellungen aus der aktuellen STIG-Version enthält und dass die Zuweisung des Profils die Überwachung dieser Einstellungen auf Zielgeräten ermöglicht.

    Hinweis

    Die STIG-Überwachungsbaseline überwacht alle Einstellungen in der Baseline als einzelnes Profil. Einzelne Einstellungen können nicht ausgewählt oder geändert werden. Die Überwachungsregeln und ihre erwarteten Werte werden von DISA in den öffentlich verfügbaren SCAP-Vergleichsdateien definiert, nicht von Intune.

  7. Fügen Sie auf der Registerkarte "Bereichsmarkierungen " optional Bereichstags hinzu, um zu steuern, welche Administratoren dieses Profil sehen können.

  8. Wählen Sie auf der Registerkarte "Zuweisungen " die Gerätegruppen aus, die Sie anhand der FIG-Baseline überwachen möchten. Sie können alle Geräte oder bestimmte Gruppen adressieren.

  9. Überprüfen Sie Ihre Einstellungen auf der Registerkarte Überprüfen + erstellen , und wählen Sie dann Erstellen aus.

Nachdem Sie das Profil erstellt und Gruppen zugewiesen haben, wertet Intune die Zielgeräte beim Einchecken anhand der STIG-Baseline aus. Überwachungsberichtsdaten werden angezeigt, sobald Geräte ihre Bewertungsergebnisse melden. Es kann bis zu 24 Stunden dauern, bis erste Ergebnisse für neu anvisierte Geräte angezeigt werden.

Überprüfen von STIG-Auditergebnissen

Nach dem Einchecken der Geräte können Sie die Überwachungsergebnisse über die Ansicht "Überwachungsbericht" im Intune Admin Center überprüfen.

Screenshot der STIG-Überwachungsbaselineprofilübersicht mit Optionen status für das Einchecken von Geräten und Benutzern, status Gerätezuweisungsbericht und Überwachungsbericht im Intune Admin Center.

  1. Wechseln Sie zu Endpunktsicherheitsbaselines>, und wählen Sie Microsoft Windows 11 STIG SCAP-Benchmark aus.

  2. Wählen Sie das Überwachungsprofil aus, das Sie überprüfen möchten.

  3. Wählen Sie Überwachungsbericht aus, um die Berichtsansicht zu laden. Möglicherweise müssen Sie Generieren zum ersten Mal auswählen, um mit dem Auffüllen von Daten zu beginnen.

Status der Gerätezuweisung

Der Bericht zum Status der Gerätezuweisung zeigt alle Geräte an, auf die die Richtlinie abzielt, einschließlich Geräte mit einem ausstehenden Richtlinienzuweisungsstatus. Verwenden Sie diesen Bericht, um zu bestätigen, welche Geräte das Überwachungsprofil erhalten haben, und um den Fortschritt der Zuweisung nachzuverfolgen.

Spalte Beschreibung
Gerätename Der Anzeigename des Geräts, wie in Intune registriert.
Letzter aktiver Benutzer Der letzte Benutzer, der sich auf dem Gerät angemeldet hat.
Status der Zuweisung Der aktuelle Richtlinienzuweisungsstatus für das Gerät.
Datum der letzten Berichtsänderung Der Zeitpunkt, zu dem das Gerät zuletzt seinen Status der Zuweisung gemeldet hat.
Intune-Geräte-ID Der eindeutige Gerätebezeichner in Intune.
ID des Microsoft Entra-Geräts Die ID des Geräts in Microsoft Entra ID.
Model Das Hardwaremodell des Geräts.
Plattform Die Betriebssystemplattform des Geräts.
Entra Benutzer-ID Der Bezeichner des zugeordneten Benutzers in der Enttra-ID.

Überwachungsbericht

Der Überwachungsbericht zeigt, ob die Gerätewerte den empfohlenen Werten für die Einstellungen in der Basisversion entsprechen. Dieser Bericht bietet eine Zusammenfassung pro Einstellung für alle Zielgeräte, sodass Sie schnell ermitteln können, welche STIG-Regeln die höchsten Fehlerraten aufweisen, und Korrekturmaßnahmen priorisieren können. Jede Zeile stellt eine einzelne STIG-Regel dar und zeigt, wie viele Geräte andere Status für diese Regel bestanden haben, fehlgeschlagen sind oder andere Status gemeldet haben.

Der Bericht enthält die folgenden Spalten:

Spalte Beschreibung
Name der Einstellungen Der Anzeigename der STIG-Regel.
Referenz-ID Die STIG-Gruppen-ID für die Regel.
Schweregrad Der Schweregrad der STIG-Regel: CAT I (hoch), CAT II (mittel) oder CAT III (niedrig).
Erfolgsgeräte Die Anzahl der Zielgeräte, die die Überprüfung auf diese Regel bestanden haben.

Sie können den Bericht nach Schweregrad filtern, um sich auf bestimmte Bereiche zu konzentrieren. Verwenden Sie das Suchfeld , um bestimmte Einstellungen nach Name oder Referenz-ID zu suchen.

Drilldown nach Gerät

Wählen Sie die Geräteanzahl für eine Regel aus, z. B. die Anzahl unter Erfolgsgeräte, um eine Detailansicht für diese Regel zu öffnen. Die Drilldownansicht umfasst:

  • Eine Zusammenfassungsleiste, die die Anzahl der Geräte in jedem Status anzeigt: "Ausstehend", "Nicht zutreffend", "Erfolg", "Fehler", "Konflikt" und "Gesamt".
  • Eine Geräteliste , die das Überwachungsergebnis für jedes Zielgerät anzeigt. Sie können die Liste nach Status filtern, nach bestimmten Geräten suchen und die Ergebnisse exportieren.

Die Geräteliste enthält die folgenden Spalten:

Spalte Beschreibung
Gerätename Der Anzeigename des Geräts, wie in Intune registriert.
Status Das Überwachungsergebnis für diese spezifische Einstellung auf dem Gerät: Unbekannt, Nicht zutreffend, Erfolgreich, Fehler, Fehler oder Konflikt.
Letzte Check-in-Zeit Das letzte Mal, als das Gerät eingecheckt und seinen Status für diese Einstellung gemeldet hat.

Audit-status-Werte

Jedes Gerät wird pro Einstellung ausgewertet und erhält einen der folgenden Status:

Status Beschreibung XCCDF-Zuordnung
Unknown Das Gerät hat noch keine Ergebnisse für diese Einstellung gemeldet. unknown
Nicht zutreffend Die Einstellung gilt nicht für dieses Gerät. Nicht zutreffend
Bestanden Das Gerät besteht diese STIG-Prüfung. pass
Fehler schlagen fehl Das Gerät schlägt bei dieser STIG-Prüfung fehl. fail
Error Beim Auswerten dieser Einstellung auf dem Gerät ist ein Fehler aufgetreten. error
Konflikt: Für diese Einstellung wurde eine widersprüchliche Richtlinie erkannt. Konflikt

Die XCCDF-Zuordnungsspalte zeigt, wie jedes Intune status den NIST XCCDF-Ergebniskategorien zugeordnet wird, die in der formellen DISA-Berichterstattung an Prüfer verwendet werden.

Exportieren von Überwachungsdaten

Sie können Überwachungsergebnisse mithilfe der folgenden Methoden exportieren:

  • Graph-API Massenexport (empfohlen): Verwenden Sie die Intune-Berichtsexport-API, um alle STIG-Überwachungsdaten für einen Mandanten in einem einzigen Auftrag herunterzuladen. Dieser Ansatz ist am effizientesten für umfangreiche oder mandantenübergreifende Berichte. Weitere Informationen finden Sie unter Massenexport von STIG-Überwachungsdaten.
  • CSV-Export – Verwenden Sie die Option "Exportieren " in der Ansicht "Überwachungsbericht", um Ergebnisse pro Gerät für einzelne Regeln herunterzuladen.
  • Graph-API pro Einstellung: Verwenden Sie die Microsoft Graph-API zwischengespeicherten Berichtsendpunkte, um Überwachungsdaten einstellungseinzeln abzurufen. Dieser Ansatz ist für gezielte Suchvorgänge nützlich, erfordert jedoch viele API-Aufrufe für vollständige Baselineexporte. Weitere Informationen finden Sie unter Verwenden der Graph-API für STIG-Auditberichte.

Aktualität der Daten

Überwachungsberichtsdaten sind nicht in Echtzeit. Die Berichterstellungsdaten können ein bis zwei Geräte-Check-in-Zyklen hinter der Richtlinienbereitstellung verzögern. Nach dem anfänglichen Auswertungszeitraum für neu anvisierte Geräte aktualisiert das System die Überwachungsdaten basierend auf dem folgenden Zyklus:

  • Jedes Gerät wertet STIG-Regeln in regelmäßigen Abständen lokal aus.
  • Geräte checken regelmäßig beim Intune-Dienst ein, um Ergebnisse zu melden.
  • Abhängig vom Zeitpunkt des Evaluierungszyklus und des Geräte-Check-ins kann es zwischen einer Gerätebewertung und aktualisierten Daten, die im Audit-Bericht angezeigt werden, zu einer Verzögerung von ein bis zwei Eincheckzyklen kommen.

Um den Bericht mit den neuesten verfügbaren Daten zu aktualisieren, verwenden Sie die Schaltfläche Erneut generieren im Überwachungsbericht.

Tipp

Für Geräte, die bereits über die Überwachungsrichtlinie verfügen, können Sie eine Gerätesynchronisierung vom Admin Center aus initiieren, um die neuesten lokal zwischengespeicherten Auswertungsergebnisse abzurufen, ohne auf den nächsten geplanten Check-in warten zu müssen.

Verwenden der Graph-API für STIG-Überwachungsberichte

Sie können die Microsoft Graph-API verwenden, um STIG-Überwachungsdaten programmgesteuert abzurufen. Dieser Ansatz ist nützlich, um Auditergebnisse in externe Bewertungstools zu integrieren, STIG-Berichtsworkflows zu automatisieren oder Bewertungsdaten über mehrere Mandanten hinweg zu aggregieren.

Hinweis

Verwenden Sie den /beta/ Endpunkt für Graph-API-Aufrufe zur STIG-Auditberichterstattung. Der /v1.0/ Endpunkt unterstützt diese Aufrufe nicht.

Massenexport von STIG-Auditdaten

Verwenden Sie für Organisationen, die alle STIG-Überwachungsdaten gleichzeitig exportieren müssen, die Intune-Berichtsexport-API anstelle des in den folgenden Abschnitten beschriebenen zwischengespeicherten Berichtsmusters pro Einstellung. Die Export-API unterscheidet sich in drei Punkten:

  • Keine Paginierung : Gibt das vollständige Dataset in einer einzigen herunterladbaren Datei zurück, sodass kein Skip/Top-Paging über mehrere Anforderungen hinweg erforderlich ist.
  • Keine Iteration pro Einstellung – Ruft Ergebnisse für alle Einstellungen in einem Auftrag ab. Das zwischengespeicherte Berichtsmuster erfordert drei API-Aufrufe pro SettingId (erstellen, abfragen, abrufen). Bei einer Baseline mit 197 STIG-Regeln sind das mindestens 591 API-Aufrufe für einen einzelnen Mandanten. Die Export-API erledigt dies in insgesamt zwei bis drei Aufrufen.
  • Blob Storage-Bereitstellung – Die Ergebnisse werden in eine temporäre Blob-URL geschrieben und als ZIP/CSV heruntergeladen, anstatt im HTTP-Antworttext zurückgegeben zu werden. Dadurch werden große Datensätze (Hunderttausende von Geräteeinstellungszeilen) ohne Timeouts verarbeitet.

Weitere Informationen zum Export-API-Muster, einschließlich der Anforderungsparameter und Drosselungsgrenzwerte, finden Sie unter Exportieren von Intune-Berichten mithilfe von Graph-APIs.

Der Massenexport verwendet den exportJobs Endpunkt und folgt einem Muster "Erstellen", "Abfragen, Herunterladen". Alle Aufrufe verwenden den /beta/ Endpunkt.

  1. Authentifizieren Sie sich mit Microsoft Graph für den Zielmandanten.

  2. Erstellen Sie den Exportauftrag mit einer POST-Anforderung an .https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs Verwenden Sie den IndustryBaselinePerSettingDeviceAuditList Berichtsnamen, und wählen Sie die gewünschten Spalten aus:

    POST https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs
    
    {
        "reportName": "IndustryBaselinePerSettingDeviceAuditList",
        "filter": "(PolicyId eq '{PolicyId}')",
        "format": "csv",
        "select": [
            "PolicyId",
            "SettingId",
            "DeviceId",
            "MaxSettingStatus",
            "UserId",
            "DeviceName",
            "PspdpuLastModifiedTimeUtc"
        ]
    }
    

    Wo {PolicyId} ist die GUID Ihres STIG-Audit-Profils? Informationen zum Suchen der PolicyId finden Sie unter Abrufen der PolicyId. Die Antwort enthält einen id Wert für den Exportauftrag.

  3. Rufen Sie den Status des Auftrags mit einer GET-Anforderung ab, bis status Folgendes zurückgegeben wirdcompleted:

    GET https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs('{exportJobId}')
    

    Wo {exportJobId} ist der Wert, der id im vorherigen Schritt zurückgegeben wurde?

  4. Wenn der Auftrag abgeschlossen ist, enthält die Antwort ein url Feld mit einem temporären Blob Storage-Link. Laden Sie die ZIP-Datei von dieser URL herunter. Die ZIP-Datei enthält eine CSV-Datei mit allen STIG-Überwachungsergebnissen für den Mandanten.

Abrufen von Basisplanmetadaten

Beginnen Sie mit dem Abrufen von Metadaten zur STIG-Baselinevorlage. Sie benötigen die Vorlage id aus dieser Antwort, um im nächsten Schritt die PolicyId nachzuschlagen.

GET /beta/deviceManagement/templates?$filter=templateFamily eq 'baseline'

Die Antwort enthält die folgenden Felder für die STIG-Baselinevorlage:

Feld Beschreibung
displayName Der vollständige Name des Benchmarks (z. B. technisches Implementierungshandbuch für die Sicherheit von Microsoft Windows 11).
displayVersion Die STIG-Version und -Version (z. B. Version 2, Release 7 Benchmark-Datum: 05. Januar 2026).
settingTemplateCount Die Anzahl der STIG-Regeln in der Baseline (z. B. 197).
baseId Der Bezeichner für die STIG-Baseline. Dieser Wert ist für denselben STIG-Benchmark global mandantenübergreifend konsistent.
id Der Bezeichner für die spezifische STIG-Version. Verwenden Sie diesen Wert als templateId im nächsten Schritt. Dieser Wert ist für dieselbe Version global mandantenübergreifend konsistent.

Abrufen der PolicyId

Bevor Sie die Berichts-APIs aufrufen können, benötigen Sie die PolicyId (GUID) Ihres STIG-Überwachungsprofils. Sie finden die PolicyId im Admin Center oder können programmgesteuert über die Graph-API abgerufen werden.

  • Admin Center: Öffnen Sie die STIG-Überwachungsrichtlinie im Intune Admin Center, und kopieren Sie die GUID aus der URL nach /policyID/dem Diese GUID ist mandantenspezifisch.

  • Graph-API – Verwenden Sie die Vorlage id aus dem vorherigen Abschnitt, um alle Richtlinien aufzulisten, die aus dieser Vorlage erstellt wurden:

    GET /beta/deviceManagement/configurationPolicies?$filter=templateReference/templateId eq '{templateId}'
    

    Wo {templateId} wird die Vorlagen-ID im vorherigen Abschnitt abgerufen (z. B c64bf257-bce5-4c4d-8ad8-03222f13d84c_1. ). Das id Feld in jeder zurückgegebenen Richtlinie ist die PolicyId , die in den Berichts-API-Aufrufen verwendet werden soll.

Hinweis

Richtlinien-IDs sind mandantenspezifisch und ändern sich, wenn ein Mandant auf eine neue STIG-Version aktualisiert wird. Für Organisationen, die STIG-Überwachungsdaten über mehrere Mandanten hinweg aggregieren, z. B. für das DISA Continuous Monitoring and Risk Scoring (CMRS)-Programm, führen Sie diesen Ermittlungsaufruf in jedem Mandanten aus, um die aktuelle PolicyId zu finden. Einstellungs-IDs sind für eine bestimmte STIG-Vorlagenversion global mandantenübergreifend konsistent, sodass Sie Ergebnisse mandantenübergreifend anhand der Einstellungs-ID korrelieren können.

Abrufen der Überwachungszusammenfassung pro Richtlinie

Nachdem Sie die PolicyId erhalten haben, können Sie eine Zusammenfassung aller STIG-Einstellungen mit der Anzahl der Geräte abrufen, die für jede Regel erfolgreich waren. Dieser Bericht zeigt die gleichen Daten wie die Überwachungsberichtsansicht im Admin Center an.

Der Bericht pro Richtlinie verwendet ein dreistufiges Muster: Erstellen Sie eine zwischengespeicherte Berichtskonfiguration, überwachen Sie deren Status und rufen Sie dann die Ergebnisse ab.

Schritt 1 – Erstellen der zwischengespeicherten Berichtskonfiguration:

POST /beta/deviceManagement/reports/cachedReportConfigurations

{
  "id": "IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>",
  "filter": "(PolicyId eq '<PolicyId>')",
  "orderBy": [],
  "select": [
    "SettingName",
    "SettingId",
    "StigRuleId",
    "StigSeverity",
    "NumberOfCompliantDevices"
  ]
}

Schritt 2 — Überwachen Sie den Status des Berichts (wiederholen Sie dies, bis der Status abgeschlossen ist):

GET /beta/deviceManagement/reports/cachedReportConfigurations('IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>')

Schritt 3 — Rufen Sie die Ergebnisse ab:

POST /beta/deviceManagement/reports/getCachedReport

{
  "id": "IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>",
  "filter": "(PolicyId eq '<PolicyId>')",
  "orderBy": [],
  "select": [
    "SettingName",
    "SettingId",
    "StigRuleId",
    "StigSeverity",
    "NumberOfCompliantDevices"
  ],
  "skip": 0,
  "top": 50
}

Die Antwortspalten enthalten:

Spalte Beschreibung
SettingName Der Anzeigename der STIG-Regel, wie er aus der STIG-Dokumentation analysiert wurde.
SettingId Ein eindeutiger Bezeichner für die Einstellung in Intune. Dieser Wert ist für die gleiche STIG-Vorlagenversion mandantenübergreifend global konsistent.
StigRuleId Die DISA STIG-Regel-ID (z. B. SV-253275r828909), die dem ursprünglichen STIG-Benchmark zugeordnet ist.
StigSeverity Der Schweregrad der STIG-Regel: hoch (CAT I), mittel (CAT II) oder niedrig (CAT III).
NumberOfCompliantDevices Die Anzahl der Zielgeräte, die diese spezifische STU-Prüfung bestanden haben.

Abrufen von Gerätedetails pro Einstellung

Um zu ermitteln, welche Geräte eine bestimmte STIG-Regel bestanden oder nicht bestanden haben, verwenden Sie den Bericht nach Einstellung. Dieser Bericht folgt demselben dreistufigen Muster. Sie benötigen sowohl die PolicyId als auch die SettingId (abgerufen aus den Ergebnissen des Berichts pro Richtlinie).

Schritt 1 – Erstellen der zwischengespeicherten Berichtskonfiguration:

POST /beta/deviceManagement/reports/cachedReportConfigurations

{
  "id": "IndustryBaselinePerSettingDeviceAuditList_<PolicyId>",
  "filter": "(PolicyId eq '<PolicyId>') and (SettingId eq '<SettingId>')",
  "orderBy": [],
  "select": [
    "DeviceName",
    "MaxSettingStatus",
    "PspdpuLastModifiedTimeUtc"
  ]
}

Schritt 2 – Überwachen Sie den Status des Berichts:

GET /beta/deviceManagement/reports/cachedReportConfigurations('IndustryBaselinePerSettingDeviceAuditList_<PolicyId>')

Schritt 3 — Rufen Sie die Ergebnisse ab:

POST /beta/deviceManagement/reports/getCachedReport

{
  "id": "IndustryBaselinePerSettingDeviceAuditList_<PolicyId>",
  "filter": "(PolicyId eq '<PolicyId>') and (SettingId eq '<SettingId>')",
  "orderBy": [],
  "select": [
    "DeviceName",
    "MaxSettingStatus",
    "PspdpuLastModifiedTimeUtc"
  ],
  "skip": 0,
  "top": 50
}

Die Antwortspalten enthalten:

Spalte Beschreibung
DeviceName Der Anzeigename des Geräts, wie in Intune registriert.
MaxSettingStatus Eine ganze Zahl, die die Überwachungs status der Einstellung auf dem Gerät darstellt. Die vollständige Zuordnung finden Sie unter Audit-Status-Werte.
PspdpuLastModifiedTimeUtc Das letzte Mal, als das Gerät beim Intune-Dienst eingecheckt und den Status für diese Einstellung im UTC-Format gemeldet hat. Verwenden Sie diesen Zeitstempel, um veraltete Daten zu identifizieren oder inkrementelle Synchronisierungsstrategien zu entwerfen.

Grundlegendes zum Nur-Audit-Verhalten

Die STIG-Überwachungsbaseline funktioniert anders als andere Intune-Sicherheitsbaselines:

Funktion Konfigurationsbaselines STIG-Überwachungsbaseline
Gibt Einstellungen an Geräte weiter Ja Nein
Ändert die Gerätekonfiguration. Ja Nein
Reports assessment status Ja (Lieferung der Richtlinie) Ja (Bewertung des Gerätewerts auf dem Gerät)
Anpassbare Einstellungen Ja Nein (alle Regeln überwacht)
Kann mit anderen Richtlinien in Konflikt stehen Ja Nein
Verfügbar in der kommerziellen Cloud Ja Nein (nur GCC High)
Unterstützt CSV-Export und Graph-API Ja Ja
XCCDF-Ergebniszuordnung Nicht zutreffend Ja

Da die STIG-Überwachungsbaseline keine Konfiguration auf Geräte überträgt, steht sie nicht im Konflikt mit anderen Intune-Richtlinien oder -Baselines. Sie können es sicher zusammen mit Ihren vorhandenen Konfigurationsbaselines, Konformitätsrichtlinien und Gerätekonfigurationsprofilen bereitstellen.

Korrigieren von STIG-Auditergebnissen

Die STIG-Überwachungsbaseline identifiziert Konfigurationslücken, behebt sie jedoch nicht. Verwenden Sie die folgenden Ansätze, um Geräte in Compliance zu bringen:

  • Einstellungen Katalogprofile – Erstellen oder aktualisieren Sie Einstellungskatalogprofile in Intune, um bestimmte Einstellungen zu erzwingen, die durch die STIG-Prüfung identifiziert wurden. Dieser Ansatz wird für die STIG-Sanierung empfohlen.
  • Intune-Sicherheitsbaselines: Die Windows MDM-Sicherheitsbaseline erzwingt viele Einstellungen, die sich mit den STIG-Anforderungen überschneiden.
  • Konformitätsrichtlinien : Verwenden Sie Konformitätsrichtlinien , um Anforderungen zu definieren und Maßnahmen zu ergreifen, wenn Geräte nicht mehr konform sind.
  • Gruppenrichtlinie (Hybridumgebungen) – Verwenden Sie für gemeinsam verwaltete Umgebungen die Gruppenrichtlinie für Einstellungen, die noch nicht über Intune verfügbar sind.

STIG-Regeln, die eine manuelle Überprüfung erfordern

Einige STIG-Regeln können nicht automatisch ausgewertet werden, da sie eine physische Inspektion, eine administrative Beurteilung oder die Überprüfung von Bedingungen erfordern, die die Konfigurationsdienstanbieter des Geräts nicht erkennen können. Im Prüfbericht werden diese Regeln ausgeschlossen. Bewerten Sie sie durch separate manuelle Verfahren. Ihre organization sollte einen Prozess einrichten, um die Einhaltung dieser Regeln zu bewerten und zu dokumentieren.

Die folgenden STIG-Regeln erfordern eine manuelle Überprüfung:

Regel-ID Beschreibung
Nr. V-253256 Windows 11-Systeme müssen über UEFI-Firmware verfügen und für die Ausführung im UEFI-Modus konfiguriert sein, nicht im Legacy-BIOS.
Nr. V-253258 Windows 11 muss automatisierte Mechanismen verwenden, um den Status von Systemkomponenten im Hinblick auf die Fehlerbehebung zu bestimmen.
Nr. V-253262 Das Betriebssystem muss eine "Alle verweigern"-Richtlinie verwenden, um die Ausführung autorisierter Softwareprogramme zu ermöglichen.
Nr. V-253269 Nur Konten, die für die Verwaltung eines Systems verantwortlich sind, müssen über Administratorrechte auf dem System verfügen.
Nr. V-253276 SNMP darf nicht auf dem System installiert sein.
Nr. V-253280 Installationsdateien für Softwarezertifikate müssen aus Windows 11 entfernt werden.
Nr. V-253281 Auf dem System muss eine hostbasierte Firewall installiert und aktiviert sein.
Nr. V-253282 Eingehende Ausnahmen von der Firewall auf Domänenarbeitsstationen dürfen nur autorisierte Remoteverwaltungshosts zulassen.
Nr. V-253290 Verwaiste SIDs müssen unter Windows 11 aus den Benutzerrechten entfernt werden.
Nr. V-253291 Bluetooth muss deaktiviert sein, es sei denn, dies wird von der organization genehmigt.
Nr. V-253292 Bluetooth muss bei Nichtgebrauch deaktiviert sein.
Nr. V-253293 Das System muss den Benutzer benachrichtigen, wenn ein Bluetooth-Gerät versucht, eine Verbindung herzustellen.
Nr. V-253294 Administratorkonten dürfen nicht mit Anwendungen verwendet werden, die auf das Internet zugreifen.
Nr. V-253296 Der Windows 11-Zeitdienst muss mit einer geeigneten DOD-Zeitquelle synchronisiert werden.
Nr. V-253340 Berechtigungen für das Anwendungsereignisprotokoll müssen den Zugriff durch nicht privilegierte Konten verhindern.
Nr. V-253341 Berechtigungen für das Sicherheitsereignisprotokoll müssen den Zugriff durch nicht privilegierte Konten verhindern.
Nr. V-253342 Berechtigungen für das Systemereignisprotokoll müssen den Zugriff durch nicht privilegierte Konten verhindern.
Nr. V-253430 Die Kreuzzertifikate der US DOD CCEB Interoperability Root CA müssen im Speicher für nicht vertrauenswürdige Zertifikate installiert werden.
Nr. V-253431 Standardberechtigungen für die HKEY_LOCAL_MACHINE Registrierungsstruktur müssen beibehalten werden.
Nr. V-253452 Anonyme SID-/Namensübersetzungen dürfen nicht zugelassen werden.
Nr. V-268318 Windows 11-Systeme müssen entweder eine Gruppenrichtlinie oder ein genehmigtes MDM-Produkt verwenden, um die STIG-Konformität durchzusetzen.

Bekannte Einschränkungen

  • Nur Überwachung : Die STIG-Überwachungsbaseline erzwingt oder korrigiert keine Einstellungen. Verwenden Sie Einstellungskatalogprofile für die Konfiguration.
  • Keine benutzerdefinierten Baselines : Sie können keine benutzerdefinierten STIG-Profile hochladen. Die Baseline enthält den vollständigen Satz von STIG-Regeln für den unterstützten Benchmark.
  • Keine tatsächlichen Gerätewerte – Der Audit-Bericht zeigt das Pass- oder Fail-Ergebnis jeder Regelprüfung an, aber nicht den tatsächlichen Konfigurationswert auf dem Gerät.
  • Einzelne Baselineversion : Sie können nur die neueste unterstützte Baselineversion verwenden, um neue Überwachungsprofile zu erstellen. Sie können keine Profile für ältere Baselineversionen erstellen. Profile, die Sie zuvor mit einer älteren Version erstellt haben, bleiben jedoch zur Ausführung verfügbar.
  • Nur GCC High – Die STIG-Audit-Baseline ist in kommerziellen, GCC- oder DoD-Cloudumgebungen nicht verfügbar.
  • Reine UX-Profilerstellung – Sie müssen STIG-Überwachungsprofile über das Intune Admin Center erstellen. Die API-basierte Profilerstellung wird nicht unterstützt.
  • Datenlatenz – Überwachungsdaten sind nicht in Echtzeit. Zwischen einer Gerätebewertung und der Veröffentlichung der Daten im Bericht kann es mehrere Stunden dauern. Weitere Informationen finden Sie unter Datenaktualität.

Häufig gestellte Fragen

Erzwingt die STIG Audit-Baseline Einstellungen auf Geräten?

Nein Die STIG-Überwachungsbaseline ist nur Audit. Es bewertet die aktuelle Gerätekonfiguration und meldet, ob jedes Gerät die empfohlenen STIG-Werte erfüllt. Es werden keine Einstellungen geändert oder erzwungen. Um Ergebnisse zu korrigieren, konfigurieren Sie die entsprechenden Richtlinien mithilfe des Einstellungskatalogs oder anderer Intune-Richtlinientypen.

Welche STIG-Version verwendet die Baseline?

Die anfänglichen Basisüberwachungen anhand des Microsoft Windows 11 STIG SCAP-Benchmarks, Version 2, Release 7 (Benchmark-Datum: 5. Januar 2026). Sobald Intune eine neuere Version zur Verfügung stellt, müssen Sie ein neues Überwachungsprofil erstellen oder Ihr vorhandenes Profil aktualisieren, um diese neuere Version zu verwenden.

Kann ich die STIG-Audit-Baseline in einem kommerziellen Cloudmandanten verwenden?

Nein Die STIG-Überwachungsbaseline ist nur für GCC High-Mandanten verfügbar.

Kann ich anpassen, welche STIG-Regeln überwacht werden?

Nein Die STIG-Überwachungsbaseline wertet alle Regeln im unterstützten Benchmark als ein einzelnes Profil aus. Sie können keine Teilmenge von Regeln für die Überwachung auswählen. CAT I-, CAT II- und CAT III-Regeln sind alle in einer einzigen Baseline enthalten – es gibt keine separaten Profile nach Schweregradkategorie.

Steht die STIG-Audit-Baseline in Konflikt mit anderen Baselines oder Richtlinien?

Nein Da die STIG-Überwachungsbaseline schreibgeschützt ist und keine Konfiguration auf Geräte überträgt, besteht kein Konflikt mit anderen Intune-Baselines, Konformitätsrichtlinien oder Gerätekonfigurationsprofilen.

Gewusst wie finde ich die PolicyId für Graph-API-Aufrufe?

Öffnen Sie die STIG-Überwachungsrichtlinie im Intune Admin Center, und kopieren Sie die GUID aus der URL nach/policyID/. Sie können die PolicyId auch programmgesteuert über die Graph-API abrufen. Informationen zu beiden Methoden finden Sie unter Abrufen der PolicyId.

Kann ich STIG-Überwachungsdaten über mehrere Mandanten hinweg aggregieren?

Ja. Verwenden Sie die Graph-API, um programmgesteuert Überwachungsrichtlinien zu ermitteln und Überwachungsdaten mandantenübergreifend abzurufen. Die Einstellungs-IDs sind für dieselbe STIG-Vorlagenversion mandantenübergreifend global konsistent, sodass Sie Ergebnisse nach Einstellung korrelieren können. Richtlinien-IDs sind mandantenspezifisch, und Sie müssen sie pro Mandant ermitteln. Weitere Informationen finden Sie unter Abrufen der PolicyId.