Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Usare i criteri di sicurezza degli endpoint di Intune per la protezione degli account per proteggere l'identità e gli account degli utenti e gestire le appartenenze ai gruppi predefinite nei dispositivi.
Importante
Nel mese di luglio 2024, i profili di Intune seguenti per la protezione dell'identità e della protezione dell'account sono stati deprecati e sostituiti da un nuovo profilo consolidato denominato Protezione account. Questo profilo più recente si trova nel nodo dei criteri di protezione degli account di Sicurezza degli endpoint ed è l'unico modello di profilo rimasto disponibile per creare nuove istanze di criteri per la protezione di identità e account. Le impostazioni di questo nuovo profilo sono disponibili anche tramite il catalogo delle impostazioni.
Tutte le istanze dei seguenti profili precedenti creati rimangono disponibili per l'uso e la modifica:
- Protezione dell'identità – disponibile in precedenza daConfigurazione>dei dispositivi>Crea>nuovo criterio>Windows 10 e modelli successivi>Protezione>dell'identità
- Protezione dell'account (anteprima) – disponibile in precedenza da Sicurezza degli endpoint>Protezione> dell'account:Windows 10 e versioni successive>Protezione dell'account (anteprima)
Trovare i criteri di sicurezza degli endpoint per la protezione degli account in Gestisci nel nodo di sicurezza degli endpointdell'interfaccia di amministrazione di Microsoft Intune.
Prerequisiti per i profili di protezione dell'account
- Per supportare il profilo di protezione dell'account , i dispositivi devono eseguire Windows.
- Per supportare il profilo di appartenenza al gruppo di utenti locale, i dispositivi devono eseguire Windows 10 20H2 o versione successiva oppure Windows 11.
- Per supportare la *Soluzione password dell'amministratore locale (Windows LAPS), vedere Prerequisiti nel supporto di Microsoft Intune per Windows LAPS.
Importante
Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.
Controllo degli accessi in base al ruolo (RBAC)
Per informazioni su come assegnare il giusto livello di autorizzazioni e diritti per gestire i profili di protezione degli account di Intune, vedere Controllo degli accessi in base ai ruoli per la sicurezza degli endpoint.
Profili di protezione account
Per configurare i profili di protezione degli account, nell'interfaccia di amministrazione di Microsoft Intune passare a Endpoint Security>Creazione di criteri diprotezione> degli account*. Per Piattaforma seleziona Windows, quindi scegli uno dei profili seguenti:
Profili:
Protezione dell'account : le impostazioni per i criteri di protezione dell'account consentono di proteggere le credenziali utente. I criteri di protezione dell'account sono incentrati sulle impostazioni con ambito dispositivo e ambito utente per Windows Hello for Business e su Credential Guard. Credential Guard fa parte della gestione delle identità e degli accessi di Windows.
- Windows Hello for Business sostituisce le password con l'autenticazione avanzata a due fattori su PC e dispositivi mobili.
- Credential Guard consente di proteggere le credenziali e i segreti usati con i dispositivi.
Per altre informazioni, vedere Gestione delle identità e degli accessi nella documentazione sulla gestione delle identità e degli accessi di Windows.
Le impostazioni di questo profilo sono disponibili anche nel catalogo Impostazioni.
Soluzione per la password dell'amministratore locale (Windows LAPS) - Usare questo profilo per configurare Windows LAPS nei dispositivi. Windows LAPS consente la gestione di un singolo account amministratore locale per dispositivo. I criteri di Intune possono specificare a quale account amministratore locale applicare tramite l'impostazione del criterio Nome account amministratore.
Per ulteriori informazioni sull'utilizzo di Intune per la gestione di Windows LAPS, vedere:
- Informazioni sul supporto di Intune per Windows LAPS.
- Gestire i criteri di LAPS
Appartenenza a gruppi di utenti locali - Usare questo profilo per aggiungere, rimuovere o sostituire membri dei gruppi locali predefiniti nei dispositivi Windows. Ad esempio, il gruppo locale Administrators dispone di ampi diritti. È possibile usare questo criterio per modificare l'appartenenza del gruppo di Amministrazione per bloccarlo a un set di membri definiti in modo esclusivo.
L'uso di questo profilo è descritto in dettaglio nella sezione seguente, Gestire i gruppi locali nei dispositivi Windows.
Gestire i gruppi locali nei dispositivi Windows
Usare il profilo di appartenenza al gruppo di utenti locali per gestire gli utenti membri dei gruppi locali predefiniti nei dispositivi che eseguono Windows 10 20H2 e versioni successive e nei dispositivi Windows 11.
Consiglio
Per altre informazioni sul supporto per la gestione dei privilegi di amministratore tramite i gruppi di Microsoft Entra, vedere Gestione dei privilegi di amministratore mediante i gruppi di Microsoft Entra nella documentazione di Microsoft Entra.
Nota
I gruppi di Microsoft Entra distribuiti in un dispositivo con questo criterio non si applicano alle connessioni Desktop remoto. Per controllare le autorizzazioni di Desktop remoto per i dispositivi aggiunti a Microsoft Entra, è necessario aggiungere il SID del singolo utente al gruppo appropriato.
Configura il profilo
Usare il profilo di appartenenza al gruppo di utenti locali per gestire l'appartenenza al gruppo locale nei dispositivi tramite CSP dei criteri di Windows - LocalUsersAndGroups. La documentazione di CSP include altri dettagli su come si applicano le configurazioni e domande frequenti sull'uso del CSP.
Quando si configura questo profilo, nella pagina Impostazioni di configurazione è possibile creare più regole per gestire i gruppi locali predefiniti che si desidera modificare, l'azione di gruppo da eseguire e il metodo di selezione degli utenti.
Di seguito sono riportate le configurazioni che è possibile effettuare:
- Gruppo locale: seleziona uno o più gruppi dal menu a discesa. Tutti questi gruppi applicano lo stesso gruppo e la stessa azione utente agli utenti assegnati. È possibile creare più gruppi di gruppi locali in un unico profilo e assegnare azioni e gruppi di utenti diversi a ogni raggruppamento di gruppi locali.
Nota
L'elenco dei gruppi locali è limitato ai sei gruppi locali predefiniti che possono essere valutati al momento dell'accesso, come indicato nella documentazione Come gestire il gruppo di amministratori locali sui dispositivi aggiunti a Microsoft Entra.
Azione del gruppo e dell'utente: configurare l'azione da applicare ai gruppi selezionati. Questa azione si applica agli utenti selezionati per la stessa azione e per il raggruppamento di account locali. Le azioni che è possibile selezionare includono:
- Aggiungi (Aggiorna): aggiunge membri ai gruppi selezionati. L'appartenenza al gruppo per gli utenti non specificati dal criterio non viene modificata.
- Rimuovi (Aggiorna): Rimuovere membri dai gruppi selezionati. L'appartenenza al gruppo per gli utenti non specificati dal criterio non viene modificata.
- Aggiungi (sostituisci): sostituire i membri dei gruppi selezionati con i nuovi membri specificati per questa azione. Questa opzione funziona allo stesso modo di un gruppo con restrizioni e tutti i membri del gruppo non specificati nel criterio vengono rimossi.
Attenzione
Se lo stesso gruppo è configurato con un'azione Sostituisci e Aggiorna, l'azione Sostituisci prevale. Questo non è considerato un conflitto. Una configurazione di questo tipo può verificarsi quando si distribuiscono più criteri nello stesso dispositivo o quando questo CSP viene configurato anche tramite Microsoft Graph.
Tipo di selezione utente: scegliere come selezionare gli utenti. Le opzioni disponibili sono:
- Utenti: selezionare gli utenti e i gruppi di utenti da Microsoft Entra ID. (Supportato solo per i dispositivi aggiunti a Microsoft Entra).
- Manuale: specificare manualmente gli utenti e i gruppi di Microsoft Entra, in base al nome utente, al dominio\nome utente o all'identificatore di sicurezza del gruppo (SID). (Supportato per i dispositivi aggiunti a Microsoft Entra e Microsoft Entra ibrido).
Utente/i selezionato/i: a seconda della selezione del tipo di utente, utilizzare una delle opzioni seguenti:
Seleziona utenti: seleziona gli utenti e i gruppi di utenti da Microsoft Entra.
Aggiungi utenti: questa opzione apre il riquadro Aggiungi utenti in cui è possibile specificare uno o più identificatori utente così come vengono visualizzati in un dispositivo. È possibile specificare l'utente in base all'ID di sicurezza (SID),al dominio\nome utente o al nome utente.
La scelta dell'opzione Manuale può essere utile negli scenari in cui si desidera gestire gli utenti di Active Directory locale da Active Directory a un gruppo locale per un dispositivo aggiunto ibrido Microsoft Entra. I formati supportati per identificare la selezione dell'utente in ordine dal più al meno preferito sono tramite SID, dominio\nome utente o nome utente del membro. I valori di Active Directory devono essere usati per i dispositivi aggiunti in modalità ibrida, mentre i valori di Microsoft Entra ID devono essere usati per l'adesione a Microsoft Entra. I SID dei gruppi di Microsoft Entra possono essere ottenuti usando l'API Graph per i gruppi.
Conflitti
Se i criteri creano un conflitto per l'appartenenza a un gruppo, le impostazioni in conflitto di ogni criterio non vengono inviate al dispositivo. Il conflitto viene invece segnalato per tali criteri nell'interfaccia di amministrazione di Microsoft Intune. Per risolvere il conflitto, riconfigurare uno o più criteri.
Creazione di report
Quando i dispositivi archiviano e applicano il criterio, l'interfaccia di amministrazione visualizza lo stato dei dispositivi e degli utenti come completato o in errore.
Poiché il criterio può contenere più regole, tenere presenti i punti seguenti:
- Quando Intune elabora i criteri per i dispositivi, la visualizzazione dello stato per impostazione visualizza uno stato per il gruppo di regole come se si trattasse di un'unica impostazione.
- Ogni regola del criterio che genera un errore viene ignorata e non inviata ai dispositivi.
- Ogni regola che ha esito positivo viene inviata ai dispositivi per essere applicata.