Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Utilizzare i criteri firewall di sicurezza degli endpoint in Intune per configurare un firewall predefinito per i dispositivi che eseguono dispositivi macOS e Windows.
Anche se è possibile configurare le stesse impostazioni del firewall usando i profili di Endpoint Protection per la configurazione dei dispositivi, i profili di configurazione dei dispositivi includono altre categorie di impostazioni. Queste impostazioni aggiuntive non sono correlate ai firewall e possono complicare l'attività di configurazione solo delle impostazioni firewall per l'ambiente.
I criteri di sicurezza degli endpoint per i firewall sono disponibili in Gestione nel nodo Sicurezza endpointdell'interfaccia di amministrazione di Microsoft Intune.
Prerequisiti per i profili Firewall
- Windows
- Windows Server 2012 R2 o versione successiva (tramite lo scenario di gestione delle impostazioni di sicurezza di Microsoft Defender per endpoint)
- Qualsiasi versione supportata di macOS
Importante
Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.
Importante
Windows ha aggiornato il modo in cui il provider di servizi di configurazione (CSP) di Windows Firewall applica le regole dei blocchi atomici delle regole del firewall. Il CSP Windows Firewall in un dispositivo implementa le impostazioni delle regole del firewall dai criteri di Intune Firewall per la sicurezza degli endpoint. A partire dalle versioni seguenti di Windows, il comportamento CSP aggiornato ora impone un'applicazione tutto o niente di regole del firewall da ogni blocco atomico di regole:
- Windows 11 21H2
- Windows 11 22H2
- Windows 10 21H2
Nei dispositivi che eseguono una versione precedente di Windows, il CSP elabora le regole del firewall in un blocco atomico di regole, una regola (o impostazione) alla volta. L'intento è quello di applicare tutte le regole in quel blocco atomico, o nessuna di esse. Tuttavia, se il CSP riscontra un problema con l'applicazione di una regola dal blocco, interrompe l'applicazione delle regole successive ma non esegue il rollback di una regola già applicata correttamente da tale blocco. Questo comportamento può comportare una distribuzione parziale delle regole del firewall in un dispositivo.
Controllo degli accessi in base al ruolo (RBAC)
Per informazioni su come assegnare il livello appropriato di autorizzazioni e diritti per gestire i criteri del firewall di Intune, vedere Controllo degli accessi in base ai ruoli per la sicurezza degli endpoint.
Profili firewall
Trovare indicazioni per la creazione di profili di sicurezza degli endpoint in Creare criteri di sicurezza degli endpoint.
Dispositivi gestiti da Intune
Piattaforma: macOS:
- Firewall macOS : abilitare e configurare le impostazioni per il firewall predefinito in macOS.
Piattaforma: Windows:
Per informazioni sulla configurazione delle impostazioni nei profili seguenti, vedere il provider di servizi di configurazione del firewall (CSP).
Nota
A partire dal 5 aprile 2022, la piattaforma Windows 10 e versioni successive è stata sostituita dalla piattaforma Windows.
La piattaforma Windows supporta i dispositivi che comunicano tramite Microsoft Intune o Microsoft Defender per endpoint. Questi profili aggiungono anche il supporto per la piattaforma Windows Server, che non è supportata tramite Microsoft Intune in modo nativo.
I profili per questa nuova piattaforma utilizzano il formato delle impostazioni disponibile nel Catalogo delle impostazioni. Ogni nuovo modello di profilo per questa nuova piattaforma include le stesse impostazioni del modello di profilo precedente che sostituisce. Con questa modifica non potrai più creare nuove versioni dei profili precedenti. Le istanze esistenti del profilo precedente rimangono disponibili per l'uso e la modifica.
Windows Firewall : configurare le impostazioni per Windows Firewall con sicurezza avanzata. Windows Firewall filtra il traffico di rete bidirezionale basato su host per un dispositivo e può bloccare il traffico di rete non autorizzato che entra o esce dal dispositivo locale.
Regole di Windows Firewall - Definire regole di firewall granulari, tra cui porte, protocolli, applicazioni e reti specifiche, e per consentire o bloccare il traffico di rete. Ogni istanza di questo profilo supporta fino a 150 regole personalizzate.
Consiglio
L'uso dell'impostazione Policy App Id , descritta nel CSP MdmStore/FirewallRules/{FirewallRuleName}/PolicyAppId , richiede che l'ambiente usi l'assegnazione di tag WDAC (Windows Defender Application Control ). Per altre informazioni, vedi gli articoli di Windows Defender seguenti:
Regole di Windows Hyper-V Firewall Il modello Regole di Windows Hyper-V Firewall consente di controllare le regole del firewall che verranno applicate a contenitori Hyper-V specifici in Windows, incluse applicazioni come il Sottosistema Windows per Linux (WSL) e il Sottosistema Windows per Android (WSA)
Aggiungere gruppi di impostazioni riutilizzabili ai profili per le regole del firewall
Nell'anteprima pubblica, i profili delle regole di Windows Firewall supportano l'uso di gruppi di impostazioni riutilizzabili per le piattaforme seguenti:
- Windows
Le impostazioni del profilo delle regole del firewall seguenti sono disponibili nei gruppi di impostazioni riutilizzabili:
- Intervalli di indirizzi IP remoti
- Definizioni FQDN e risoluzione automatica
Quando si configura una regola del firewall per aggiungere uno o più gruppi di impostazioni riutilizzabili, si configura anche l'azione delle regole per definire la modalità di utilizzo delle impostazioni in tali gruppi.
Ogni regola aggiunta al profilo può includere gruppi di impostazioni riutilizzabili e singole impostazioni aggiunte direttamente alla regola. È tuttavia consigliabile utilizzare ogni regola per i gruppi di impostazioni riutilizzabili o per gestire le impostazioni aggiunte direttamente alla regola. Questa separazione consente di semplificare le configurazioni o le modifiche che potrebbero essere apportate in futuro.
Nota
Le regole FQDN in entrata non sono supportate in modo nativo. Tuttavia, è possibile usare script di pre-idratazione per generare voci IP in ingresso per la regola. Per altre informazioni, vedere Parole chiave dinamiche di Windows Firewall nella documentazione di Windows Firewall.
Per i prerequisiti e le indicazioni sulla configurazione dei gruppi riutilizzabili e quindi sulla loro aggiunta a questo profilo, vedere Usare gruppi riutilizzabili di impostazioni con i criteri di Intune.
Dispositivi gestiti da Gestione configurazione
Firewall
Il supporto per i dispositivi gestiti da Gestione configurazione è in anteprima.
Gestire le impostazioni dei criteri del firewall per i dispositivi di Gestione configurazione, quando si usa il collegamento del tenant.
Percorso criteri:
- Firewall di sicurezza > degli endpoint
Profili:
- Windows Firewall (ConfigMgr)
Versione richiesta di Gestione configurazione:
- Gestione configurazione Current Branch versione 2006 o successiva, con aggiornamento nella console Gestione configurazione aggiornamento rapido 2006 (KB4578605)
Piattaforme dei dispositivi di Gestione configurazione supportate:
Windows (x86, x64, ARM64)
Importante
Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.
Fusioni di regole e conflitti di criteri per firewall
Pianificare l'applicazione dei criteri firewall a un dispositivo usando un solo criterio. L'uso di una singola istanza e di un singolo tipo di criterio consente di evitare che due criteri separati applichino configurazioni diverse alla stessa impostazione e che creino conflitti. Quando si verifica un conflitto tra due istanze di criteri o tipi di criteri che gestiscono la stessa impostazione con valori diversi, l'impostazione non viene inviata al dispositivo.
Questa forma di conflitto di criteri si applica al profilo di Windows Firewall , che può essere in conflitto con altri profili di Windows Firewall o con una configurazione del firewall fornita da un tipo di criterio diverso, ad esempio la configurazione del dispositivo.
I profili di Windows Firewall non sono in conflitto con i profili delle regole di Windows Firewall .
Quando usi i profili delle regole di Windows Firewall , puoi applicare più profili di regole allo stesso dispositivo. Tuttavia, quando esistono regole diverse per lo stesso elemento con configurazioni diverse, entrambe vengono inviate al dispositivo e creano un conflitto su tale dispositivo.
- Ad esempio, se una regola bloccaTeams.exe attraverso il firewall e una seconda regola consente Teams.exe, entrambe le regole vengono recapitate al client. Questo risultato è diverso dai conflitti creati tramite altri criteri per le impostazioni del firewall.
Quando le regole di più profili di regole non sono in conflitto tra loro, i dispositivi uniscono le regole di ogni profilo per creare una configurazione combinata delle regole del firewall nel dispositivo. Questo comportamento consente di distribuire in un dispositivo più delle 150 regole supportate da ogni singolo profilo.
- Ad esempio, si dispone di due profili di regole di Windows Firewall. Il primo profilo consenteTeams.exe attraverso il firewall. Il secondo profilo consente Outlook.exe attraverso il firewall. Quando un dispositivo riceve entrambi i profili, il dispositivo viene configurato per consentire a entrambe le app di passare attraverso il firewall.
Report sui criteri del firewall
I report per i criteri firewall visualizzano dettagli sullo stato del firewall per i dispositivi gestiti. I report firewall supportano i dispositivi gestiti che eseguono i sistemi operativi seguenti.
- Windows
Importante
Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.
Riepilogo
Riepilogo è la visualizzazione predefinita quando si apre il nodo Firewall. Aprire l'interfaccia di amministrazione di Microsoft Intune e quindi passare aRiepilogofirewall>per la sicurezza> degli endpoint.
Questa visualizzazione fornisce:
- Un numero aggregato di dispositivi con il firewall disattivato.
- Un elenco dei criteri del firewall, tra cui il nome, il tipo, se è stato assegnato e la data dell'ultima modifica.
Dispositivi MDM che eseguono Windows con firewall disattivato
Questo report si trova nel nodo di sicurezza degli endpoint. Aprire l'interfaccia di amministrazione di Microsoft Intune, quindi passare a Endpoint Security>Firewall>Dispositivi MDM che eseguono Windows 10 o versioni successive con firewall disattivato.
I dati vengono segnalati tramite Windows DeviceStatus CSP e identificano ogni dispositivo in cui il firewall è disattivato. Per impostazione predefinita, i dettagli visibili includono:
- Nome dispositivo
- Stato del firewall
- Nome entità utente
- Target (il metodo di gestione dei dispositivi)
- Ultimo orario check-in
Stato del firewall MDM per Windows
Questo report organizzativo è descritto anche nei report di Intune.
Come report organizzativo, questo report è disponibile dal nodo Report . Aprire l'interfaccia di amministrazione di Microsoft Intune, quindi passare a Reports>Firewall>Stato del firewall MDM per Windows.
I dati vengono segnalati tramite Windows DeviceStatus CSP e segnalano lo stato del firewall nei dispositivi gestiti. È possibile filtrare i resi per questo report utilizzando una o più categorie di dettagli sullo stato.
I dettagli sullo stato includono:
- Abilitato : il firewall è attivo e segnalato correttamente.
- Disabilitato : il firewall è disattivato.
- Limitato : il firewall non monitora tutte le reti o alcune regole sono disattivate.
- Temporaneamente disabilitato (impostazione predefinita): il firewall temporaneamente non monitora tutte le reti
- Non applicabile : il dispositivo non supporta la creazione di report firewall.
È possibile filtrare i resi per questo report utilizzando una o più categorie di dettagli sullo stato.
Analizzare i problemi relativi alle regole del firewall
Per ulteriori informazioni sulle regole del firewall in Intune e su come risolvere i problemi comuni, vedere il seguente blog sulle storie di successo dei clienti di Intune:
Altri problemi comuni relativi alle regole del firewall:
Visualizzatore eventi: RemotePortRanges o LocalPortRanges "Il parametro non è corretto"
- Verificare che gli intervalli configurati siano crescenti (esempio: 1-5 è corretto, 5-1 causerà questo errore)
- Verificare che gli intervalli configurati siano compresi nell'intervallo di porte complessivo 0-65535
- Se in una regola sono configurati intervalli di porte remoti o intervalli di porte locali, è necessario configurare anche il protocollo con 6 (TCP) o 17 (UDP)
Visualizzatore eventi: "... Nome), Risultato: (Il parametro non è corretto)"
- Se l'attraversamento dei bordi è abilitato in una regola, la direzione della regola deve essere impostata su "Questa regola si applica al traffico in entrata".
Visualizzatore eventi: "... InterfaceTypes), Risultato: (Il parametro non è corretto)"
- Se il tipo di interfaccia "All" è abilitato in una regola, gli altri tipi di interfaccia non devono essere selezionati.
Passaggi successivi
Configurare i criteri di sicurezza degli endpoint
Visualizza i dettagli delle impostazioni nei profili Firewall deprecati per la piattaforma deprecata di Windows 10 e versioni successive: