Creare baseline di configurazione in Configuration Manager

Si applica a: Configuration Manager (Current Branch)

Le baseline di configurazione in Configuration Manager contengono elementi di configurazione predefiniti e, facoltativamente, altre baseline di configurazione. Dopo aver creato una linea di base di configurazione, è possibile distribuirla in una raccolta in modo che i dispositivi in tale raccolta scarichino la linea di base di configurazione e ne valutino la conformità.

Consiglio

Non è possibile specificare l'ordine in cui il client di Configuration Manager valuta gli elementi di configurazione in una linea di base. Non è deterministico.

Linee di base della configurazione

Le linee di base della configurazione in Configuration Manager possono contenere revisioni specifiche degli elementi di configurazione o possono essere configurate per usare sempre la versione più recente di un elemento di configurazione. Per altre informazioni sulle revisioni degli elementi di configurazione, vedere Attività di gestione per i dati di configurazione.

Esistono due metodi che è possibile usare per creare baseline di configurazione:

  • Importare i dati di configurazione da un file. Per avviare l'Importazione guidata dati di configurazione, nel nodo Elementi di configurazione o Baseline di configurazione nell'area di lavoro Asset e conformità fare clic su Importa dati di configurazione. Per ulteriori informazioni, consulta Importare i dati di configurazione.

  • Utilizzare la finestra di dialogo Crea baseline di configurazione per creare una nuova baseline di configurazione.

Creare una linea di base di configurazione

Per creare una linea di base di configurazione utilizzando la finestra di dialogo Crea previsione di configurazione , attenersi alla procedura seguente:

  1. Nella console di Configuration Manager fare clic su Assets and Compliance>Compliance Settings>Configuration Baselines.

  2. Nel gruppo Crea della scheda Home fare clic su Crea linea di base di configurazione.

  3. Nella finestra di dialogo Crea previsione di configurazione , immettere un nome univoco e una descrizione per la linea di base di configurazione. È possibile utilizzare un massimo di 255 caratteri per il nome e 512 caratteri per la descrizione.

  4. L'elenco Dati configurazione visualizza tutti gli elementi di configurazione o le baseline di configurazione incluse in questa baseline di configurazione. Fare clic su Add per aggiungere un nuovo elemento di configurazione o una baseline di configurazione all'elenco. Puoi scegliere tra i seguenti elementi:

    • Elementi della configurazione

    • Aggiornamenti software

    • Linee di base di configurazione

      Importante

      È necessario limitare ogni linea di base di configurazione a non più di 1000 aggiornamenti software.

  5. Usare l'elenco Modifica scopo per specificare il comportamento di un elemento di configurazione selezionato nell'elenco Dati configurazione . È possibile selezionare una delle seguenti opzioni:

    • Obbligatorio: la linea di base di configurazione viene valutata come non conforme se l'elemento di configurazione non viene rilevato in un dispositivo client. Se viene rilevata, viene valutata la conformità

    • Facoltativo: l'elemento di configurazione viene valutato per la conformità solo se l'applicazione a cui fa riferimento viene trovata nei computer client. Se l'applicazione non viene trovata, la linea di base di configurazione non viene contrassegnata come non conforme (applicabile solo agli elementi di configurazione dell'applicazione).

    • Divieto di configurazione: la linea di base di configurazione viene valutata come non conforme se l'elemento di configurazione viene rilevato nei computer client (applicabile solo agli elementi di configurazione dell'applicazione).

    Nota

    L'elenco Modifica scopo è disponibile solo se è stata selezionata l'opzione Questo elemento di configurazione contiene le impostazioni dell'applicazione nella pagina Generale della Creazione guidata elemento di configurazione.

  6. Usare l'elenco Revisioni modifiche per selezionare una revisione specifica o più recente dell'elemento di configurazione per valutare la conformità nei dispositivi client oppure selezionare Usa sempre l'ultima versione per usare sempre la revisione più recente. Per altre informazioni sulle revisioni degli elementi di configurazione, vedere Attività di gestione per i dati di configurazione.

  7. Per rimuovere un elemento di configurazione dalla baseline di configurazione, selezionare un elemento di configurazione, quindi fare clic su Rimuovi.

  8. A partire dalla versione 1806, selezionare se si desidera applicare sempre questa linea di base per i client co-gestiti. Se selezionata, questa baseline verrà applicata anche ai client gestiti da Intune. Questa eccezione potrebbe essere utilizzata per configurare impostazioni necessarie per l'organizzazione, ma non ancora disponibili in Intune.

  9. Facoltativamente, fare clic su Categorie per assegnare categorie alla linea di base per la ricerca e il filtro.

  10. Fare clic su OK per chiudere la finestra di dialogo Crea baseline di configurazione e per creare la baseline di configurazione.

Nota

La modifica di una linea di base esistente, ad esempio l'impostazione Applica sempre questa linea di base per i client co-gestiti, incrementerà la versione del contenuto di base. I client dovranno valutare la nuova versione per aggiornare la reportistica di base.

Includere baseline di configurazione personalizzate come parte della valutazione dei criteri di conformità

È possibile aggiungere la valutazione delle baseline di configurazione personalizzate come regola di valutazione dei criteri di conformità. Quando si crea o si modifica una baseline di configurazione, è possibile valutare questa baseline come parte della valutazione dei criteri di conformità. Quando si aggiunge o si modifica una regola dei criteri di conformità, nella valutazione dei criteri di conformità è presente una condizione denominata Includi baseline configurate. Per i dispositivi co-gestiti e quando si configura Intune per prendere i risultati della valutazione di conformità di Configuration Manager come parte dello stato di conformità generale, queste informazioni vengono inviate a Microsoft Entra ID. È quindi possibile usarlo per l'accesso condizionale alle risorse di Microsoft 365 Apps. Per altre informazioni, vedere Accesso condizionale con la co-gestione.

Per includere baseline di configurazione personalizzate nella valutazione dei criteri di conformità, eseguire le operazioni seguenti:

Importante

  • La linea di base di configurazione deve essere distribuita in una raccolta di dispositivi . Le previsioni distribuite nelle raccolte utente non vengono rispettate quando si usano queste impostazioni.
  • Quando si assegnano dispositivi co-gestiti, assicurarsi di soddisfare i prerequisiti di co-gestione. I client co-gestiti ignorano le finestre di servizio per la correzione quando il carico di lavoro dei criteri di conformità è gestito da Intune.
  • Per i dispositivi gestiti da Configuration Manager, il client rispetta la finestra del servizio per la correzione dei criteri di conformità. Per ignorare la finestra del servizio ed eseguire immediatamente la correzione, seleziona Verifica conformità in Software Center.

Scenario di valutazione di esempio

Quando un utente fa parte di una raccolta destinata con un criterio di conformità che include la condizione della regola Includi le baseline configurate nella valutazione dei criteri di conformità, tutte le baseline con l'opzione Valuta questa baseline come parte della valutazione dei criteri di conformità selezionata che vengono distribuite all'utente o al dispositivo dell'utente vengono valutate per la conformità. Ad esempio:

  • User1 fa parte di User Collection 1.
  • User1 utilizza Device1, che è in Device Collection 1 e Device Collection 2.
  • Compliance Policy 1 ha Includi le basi di base configurate nella condizione della regola di valutazione dei criteri di conformità e viene distribuito in User Collection 1.
  • Configuration Baseline 1 ha Valutare questa linea di base come parte della valutazione dei criteri di conformità selezionata e distribuita in Device Collection 1.
  • Configuration Baseline 2 ha Valutare questa linea di base come parte della valutazione dei criteri di conformità selezionata e distribuita in Device Collection 2.

In questo scenario, quando Compliance Policy 1 vengono valutati per User1 l'utilizzo Device1di , vengono valutati anche entrambi Configuration Baseline 1 e Configuration Baseline 2 .

  • User1 a volte usa Device2.
  • Device2è membro di Device Collection 2 e Device Collection 3.
  • Device Collection 3 è stato Configuration Baseline 3 distribuito, ma l'opzione Valuta questa linea di base come parte della valutazione dei criteri di conformità non è selezionata.

Quando User1 usa Device2, viene valutata solo Configuration Baseline 2 quando Compliance Policy 1 viene valutata.

Nota

Se il criterio di conformità valuta una nuova baseline che non è mai stata valutata prima nel client, potrebbe segnalare la non conformità. Ciò si verifica se la valutazione di base è ancora in esecuzione quando viene valutata la conformità. Per risolvere questo problema, fai clic su Verifica conformità in Software Center.

Creare e distribuire un criterio di conformità con una regola per la valutazione dei criteri di conformità di base

  1. Nell'area di lavoro Asset e conformità espandere Impostazioni di conformità e quindi selezionare il nodo Criteri di conformità .

  2. Fare clic su Crea criteri di conformità sulla barra multifunzione per visualizzare la procedura guidata Crea criteri di conformità.

  3. Nella pagina Generale seleziona Regole di conformità per i dispositivi gestiti con il client Configuration Manager.

    • I dispositivi devono essere gestiti con il client di Configuration Manager in modo da includere baseline di configurazione personalizzate come parte della valutazione dei criteri di conformità.
  4. Selezionare le piattaforme nelle pagine Piattaforme supportate .

  5. Nella pagina Regole selezionare Nuovo, quindi selezionare la condizione Includi basi di confronto configurate nella valutazione dei criteri di conformità .

    Includi le baseline configurate nella condizione di valutazione dei criteri di conformità

  6. Fare clic su OK, quindi su Avanti per accedere alla pagina Riepilogo .

  7. Verifica le selezioni e fai clic su Avanti , quindi su Chiudi.

  8. Nel nodo Criteri di conformità fare clic con il pulsante destro del mouse sul criterio creato e scegliere Distribuisci.

  9. Scegliere la raccolta, le impostazioni di generazione degli avvisi e la pianificazione della valutazione della conformità per il criterio.

  10. Fare clic su OK per distribuire i criteri di conformità.

Selezionare una linea di base di configurazione e selezionare "Valutare questa linea di base come parte della valutazione dei criteri di conformità"

  1. Nell'area di lavoro Asset e conformità espandere Impostazioni di conformità e quindi selezionare il nodo Linea di base di configurazione .

  2. Fai clic con il pulsante destro del mouse su una linea di base esistente distribuita in una raccolta di dispositivi, quindi seleziona Proprietà. Se necessario, è possibile creare una nuova linea di base.

    • La linea di base deve essere distribuita in una raccolta di dispositivi, non in una raccolta di utenti.
  3. Abilitare l'impostazione Valuta questa previsione come parte della valutazione dei criteri di conformità .

    • Per i dispositivi co-gestiti con Intune come autorità di configurazione del dispositivo, assicurarsi che sia selezionata anche l'opzione Applica sempre questa baseline anche per i client co-gestiti.
  4. Fare clic su OK per salvare le modifiche alla baseline di configurazione.

    Finestra di dialogo Proprietà linea di base di configurazione

File di log per le baseline di configurazione personalizzate come parte della valutazione dei criteri di conformità

  • ComplianceHandler.log
  • SettingsAgent.log
  • DCMAgent.log
  • CIAgent.log

Passaggi successivi

Importare dati di configurazione