Utilizzare gruppi di impostazioni riutilizzabili con i criteri di Intune

Questa funzionalità è disponibile in anteprima pubblica.

Intune supporta gruppi di impostazioni riutilizzabili che è possibile aggiungere ai profili e ai criteri di configurazione per semplificare la gestione delle impostazioni comuni. Un buon momento per usare i gruppi riutilizzabili è quando è necessario usare le impostazioni con la stessa configurazione in più di un singolo profilo.

Quando si modificano le impostazioni in un gruppo riutilizzabile, le modifiche apportate vengono applicate automaticamente a ogni profilo che include il gruppo. Quando si salvano le modifiche nel gruppo di impostazioni riutilizzabile, Intune aggiorna i profili con le nuove configurazioni e distribuisce il profilo aggiornato ai dispositivi in base alle assegnazioni del profilo.

I profili seguenti supportano i gruppi riutilizzabili:

Panoramica dei gruppi di impostazioni riutilizzabili

Ogni gruppo di impostazioni riutilizzabile è un singolo oggetto che può includere più impostazioni. Dopo aver configurato uno o più gruppi riutilizzabili per l'utilizzo con un tipo di profilo specifico, è possibile creare o modificare un profilo per aggiungere i gruppi. I profili possono supportare più gruppi.

Per gestire gruppi di impostazioni riutilizzabili, nell'interfaccia di amministrazione di Microsoft Intune si usa la scheda Impostazioni riutilizzabili associata al criterio e ai profili con cui si vuole usare un gruppo. In questa scheda è possibile creare un gruppo, modificare le impostazioni in un gruppo e visualizzare il numero di criteri che ereditano le impostazioni da ogni gruppo. Ogni gruppo di impostazioni riutilizzabile viene usato solo con il relativo tipo di profilo.

Ad esempio, l'immagine seguente mostra la scheda delle impostazioni Riutilizzabili che userebbe per gestire i gruppi riutilizzabili per il profilo Regole di Windows Firewall:

Screenshot che mostra la scheda Impostazioni riutilizzabili per i criteri del firewall nell'interfaccia di amministrazione di Microsoft Intune.

Dopo aver creato i gruppi riutilizzabili, è possibile utilizzare un'opzione in una pagina delle impostazioni di configurazione dei profili per aggiungere gruppi al profilo. I profili che includono uno o più gruppi riutilizzabili utilizzano ogni impostazione di ogni gruppo incluso come se le impostazioni fossero configurate direttamente nel profilo.

Prerequisiti

I profili seguenti supportano l'uso di gruppi di impostazioni riutilizzabili:

Criteri di sicurezza degli endpoint

  • Firewall>Regole di Windows Firewall:

    • Piattaforme: Windows

    • Versioni di Windows: I dispositivi devono eseguire Windows 10 20H2 o versione successiva oppure Windows 11

      Importante

      Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.

  • Riduzione >della superficie di attaccoControllo del dispositivo:

    • Piattaforme: Windows

Gestione privilegi endpoint

  • Criteri delle regole di elevazione dei privilegi di Windows

Creare un gruppo riutilizzabile

Ogni gruppo di impostazioni riutilizzabile include un subset di impostazioni del profilo completo per cui si sta creando il gruppo. Usa i collegamenti seguenti per visualizzare le impostazioni che puoi configurare in un gruppo di impostazioni per ogni profilo:

Per creare un gruppo di impostazioni riutilizzabile:

  1. Aprire l'interfaccia di amministrazione di Microsoft Intune, passare al criterio per cui si vuole creare un gruppo riutilizzabile e quindi selezionare la scheda Impostazioni riutilizzabili (anteprima).

  2. Selezionare Aggiungi per aprire il flusso di lavoro Configura impostazioni riutilizzabili (anteprima ).

  3. Nella pagina Informazioni di base configurare un nome. La descrizione è facoltativa.

  4. Nella pagina Impostazioni di configurazione selezionare Aggiungi e quindi configurare le impostazioni per questo gruppo come se si configurassero le impostazioni direttamente nel profilo supportato.

    Per Controllo dispositivi, quando si seleziona Aggiungi è necessario scegliere il tipo di impostazioni del gruppo da configurare e quindi selezionare Modifica istanza per continuare. Se si aggiungono più istanze, rivedere la configurazione del tipo di corrispondenza per il gruppo.

    È previsto un limite di 100 istanze per gruppo. Usa il testo delle informazioni nell'interfaccia di amministrazione per ogni impostazione nel gruppo di impostazioni riutilizzabili come guida. Seguire il collegamento Altre informazioni per visualizzare i dettagli sull'impostazione dall'origine contenuto delle impostazioni.

    Consiglio

    Assegnare con attenzione un nome a ogni gruppo riutilizzabile creato per assicurarsi di poterlo identificare in seguito. Questo è importante perché ogni gruppo riutilizzabile creato, per qualsiasi tipo di criterio, è visibile quando si aggiungono gruppi riutilizzabili a un criterio, anche se il gruppo contiene impostazioni che normalmente non si applicano al criterio che si sta configurando. Ad esempio, se si dispone di un gruppo riutilizzabile creato per le regole di Windows Firewall, tale gruppo sarà visibile e può essere selezionato quando si aggiungono gruppi riutilizzabili ai criteri di Controllo dispositivi.

  5. Nella pagina Rivedi + Aggiungi selezionare Aggiungi per salvare il gruppo di impostazioni riutilizzabili.

Modificare un gruppo riutilizzabile

Quando modifichi la configurazione di un gruppo riutilizzabile, ogni profilo che usa tale gruppo si aggiorna automaticamente per applicare la nuova configurazione ai dispositivi.

  1. Aprire l'interfaccia di amministrazione di Microsoft Intune, passare al criterio per cui si vuole creare un gruppo riutilizzabile e quindi selezionare la scheda Impostazioni riutilizzabili (anteprima).

  2. Selezionare il gruppo di impostazioni riutilizzabile che si desidera modificare. Verrà avviato il flusso di lavoro di configurazione simile a quello per la creazione di un nuovo gruppo riutilizzabile.

  3. Nella pagina Nozioni di base è possibile rinominare il gruppo e nella pagina Impostazioni di configurazione è possibile riconfigurare le impostazioni. Nell'ultima pagina selezionare Salva per salvare la configurazione e aggiornare i profili che utilizzano il gruppo di impostazioni.

Aggiungere gruppi riutilizzabili a un profilo regola di Windows Firewall

Aggiungere gruppi di impostazioni riutilizzabili ai profili durante la modifica o la creazione del profilo. Nella pagina delle impostazioni di configurazione dei profili utilizzare un'opzione che supporti l'aggiunta di uno o più gruppi creati in precedenza.

Nota

Le regole FQDN in entrata non sono supportate in modo nativo. Tuttavia, è possibile usare script di pre-idratazione per generare voci IP in ingresso per la regola. Per altre informazioni, vedere Parole chiave dinamiche di Windows Firewall nella documentazione di Windows Firewall.

  1. Nell'interfaccia di amministrazione di Microsoft Intune creare un nuovo profilo oppure selezionare e modificare un profilo esistente.

  2. Nella pagina Impostazioni di configurazione selezionare Aggiungi per aggiungere una nuova regola o Modifica regola per gestire una regola creata in precedenza.

  3. Nel riquadro Configura istanza per la regola, configurare Azione per determinare in che modo questa regola gestisce impostazioni come gli indirizzi IP o i nomi di dominio completo. Ad esempio, è possibile impostare Azione su Consenti o Blocca. Questa configurazione si applica sia alle impostazioni aggiunte direttamente a questa regola sia alle impostazioni presenti in ogni gruppo riutilizzabile aggiunto a questa regola.

    Salvare la configurazione della regola.

  4. Per la regola salvata, selezionare Imposta impostazioni riutilizzabili per aprire il riquadro Seleziona impostazioni riutilizzabili .

    Screenshot del flusso di lavoro delle impostazioni di configurazione per la configurazione di un gruppo riutilizzabile.

  5. Selezionare uno o più gruppi disponibili per aggiungerli a questa regola e quindi salvare le selezioni.

    Screenshot che mostra il riquadro Seleziona impostazioni riutilizzabili.

  6. Dopo aver aggiunto gruppi riutilizzabili a un profilo, salvare la configurazione. Una volta salvato, Intune include le impostazioni dei gruppi riutilizzabili e distribuisce il profilo nei dispositivi in base alle assegnazioni del profilo.

Aggiungere gruppi riutilizzabili a un profilo di controllo dispositivo

Aggiungere gruppi di impostazioni riutilizzabili ai profili durante la modifica o la creazione del profilo. I gruppi riutilizzabili per i profili Controllo dispositivo supportano i seguenti tipi di impostazioni:

  • Dispositivo stampante
  • Archivi rimovibili

Nella pagina delle impostazioni di configurazione dei profili utilizzare un'opzione che supporti l'aggiunta di uno o più gruppi creati in precedenza.

  1. Nell'interfaccia di amministrazione di Microsoft Intune creare un nuovo profilo oppure selezionare e modificare un profilo esistente.

  2. Nella pagina Impostazioni di configurazione espandere la categoria Controllo dispositivo e selezionare Aggiungi per aggiungere una nuova regola oppure Modifica voce per gestire una regola creata in precedenza.

    • Selezionare Aggiungi per aggiungere altre regole.
    • Selezionare Modifica voce per aprire il riquadro Configura voce e configurare ulteriormente l'uso del gruppo.
  3. Nel riquadro Configura voce assegnare un nome alla voce, quindi configurare quanto segue e quindi selezionare OK per salvare la regola:

    • Tipo: definisce l'azione per i gruppi di archiviazione rimovibili. Quando sono presenti conflitti di tipo per lo stesso supporto, viene applicato il primo tipo definito nel criterio.
    • Opzioni: definisce se visualizzare una notifica per l'utente del dispositivo. Le opzioni disponibili dipendono dal tipo selezionato.
    • Maschera di accesso: scegliere una o più tra Lettura, Scrittura, Esecuzione.
    • Sid: Sid utente locale o gruppo Sid utente o Sid dell'oggetto AD, definisce se applicare questo criterio a un utente o un gruppo di utenti specifico; una voce può avere al massimo un Sid e una voce senza alcun Sid significa che applica il criterio sul computer.
    • Sid computer: Il Sid del computer locale o il gruppo Sid del computer o il Sid dell'oggetto AD, definisce se applicare questo criterio a un computer o un gruppo di computer specifico; una voce può avere al massimo un ComputerSid e una voce senza alcun ComputerSid significa che applica il criterio sul computer. Se si desidera applicare una voce a un utente e a un computer specifici, aggiungere sia Sid che ComputerSid nella stessa voce.

    Per altre informazioni su queste opzioni, vedere gli articoli seguenti nella documentazione di Microsoft Defender per endpoint:

  4. Per la regola salvata, selezionare Configura impostazioni riutilizzabili per ID inclusi e ID esclusi in base alle proprie esigenze. Entrambe le selezioni aprono un riquadro Seleziona impostazioni riutilizzabili .

    Screenshot che mostra il riquadro Seleziona impostazioni riutilizzabili per i profili di controllo del dispositivo.

  5. Selezionare uno o più gruppi disponibili per aggiungerli a questa regola e quindi salvare le selezioni. Di seguito viene illustrata una configurazione con un solo gruppo selezionato per ID escluso:

    Screenshot che mostra il risultato della selezione di un gruppo per un solo ID escluso.

  6. Dopo aver aggiunto gruppi riutilizzabili a un profilo, completare la configurazione dei criteri. Una volta salvato, Intune include le impostazioni dei gruppi riutilizzabili e distribuisce il profilo nei dispositivi in base alle assegnazioni del profilo. È possibile aggiungere un massimo di 100 gruppi riutilizzabili per profilo.

Se si dispone di una licenza E5, è possibile usare Microsoft Defender per endpoint per visualizzare gli eventi di controllo del dispositivo nel report Controllo dispositivo e Ricerca avanzata. Vedere Proteggere i dati dell'organizzazione con il controllo dei dispositivi nella documentazione di Defender per endpoint.

Usare gruppi riutilizzabili per la Gestione privilegi endpoint

Per informazioni sul supporto per l'utilizzo di gruppi riutilizzabili per la Gestione privilegi endpoint, vedere Regole di elevazione dei privilegi per la Gestione privilegi endpoint

Informazioni sui conflitti di criteri

Le impostazioni del dispositivo che è possibile gestire tramite gruppi di impostazioni riutilizzabili vengono applicate da Intune allo stesso modo delle impostazioni configurate direttamente in un profilo. Se le impostazioni dei gruppi riutilizzabili introducono conflitti o sovrapposizioni, è possibile usare la stessa procedura di risoluzione dei problemi per identificare e risolvere tali conflitti.

Per altre informazioni, esaminare le linee guida che potrebbero essere specifiche per i tipi di profilo usati. Per indicazioni generali, vedere Risolvere i problemi relativi a criteri e profili in Microsoft Intune e Domande e risposte comuni sui criteri e i profili dei dispositivi in Microsoft Intune.

Passaggi successivi

Panoramica sulla configurazione del dispositivo