Linee guida per la sicurezza

Per migliorare la sicurezza dei PC cloud, prendere in considerazione le linee guida generali seguenti:

  1. Applica i criteri di accesso condizionale per controllare i dispositivi e le app che possono connettersi alla posta elettronica e alle risorse aziendali. Usare l'accesso condizionale per proteggere l'accesso degli utenti finali a Windows 365. In particolare, considerando l'uso dell'autenticazione a più fattori di Microsoft Entra per autenticare gli utenti. Per altre informazioni, vedere Che cos'è l'accesso condizionale in Microsoft Entra ID?

  2. Usa Microsoft Defender per endpoint per identificare le minacce e impostare i dispositivi come non conformi. È possibile connettere facilmente Microsoft Defender per endpoint ai dispositivi PC cloud, applicare criteri di conformità dei dispositivi ai PC cloud e usare l'accesso condizionale per identificare le minacce. Per altre informazioni, vedere Applicare la conformità per Microsoft Defender per endpoint con Accesso condizionale in Intune.

  3. Usare i criteri di conformità di Intune con i criteri di accesso condizionale per i PC cloud. Questi criteri consentono di identificare dispositivi e utenti non conformi in modo che non possano accedere alle risorse aziendali fino a quando il livello di rischio dei dispositivi non viene abbassato. Per altre informazioni, vedi Impostazioni di conformità di Windows 10/11 in Microsoft Intune.

    Nota

    I PC cloud non supportano BitLocker. È consigliabile escludere questa impostazione dai criteri di conformità destinati ai PC cloud.

  4. Uno degli elementi più importanti della sicurezza dei dispositivi è rappresentato dagli aggiornamenti del sistema operativo. Questi aggiornamenti assicurano che i dispositivi rimangano aggiornati e protetti, offrendo al contempo nuove funzionalità e difese contro le vulnerabilità. Per i PC cloud, Endpoint Manager può essere usato dagli amministratori IT per configurare gli anelli di aggiornamento Intune Windows 10/11 e i criteri per i criteri client Windows Update. Per altre informazioni, vedere Gestire gli aggiornamenti software di Windows 10/11 in Intune.

  5. Per impostazione predefinita in Windows 365 Enterprise, gli utenti finali non sono amministratori dei propri PC cloud. Questo criterio è in linea con le indicazioni sulla sicurezza di Windows 10/11. Per altre informazioni su queste indicazioni, vedi Account locali nella documentazione di Windows.

    Nota

    I PC cloud non supportano la protezione amministratore. È consigliabile usare un filtro assegnazioni per escludere i PC cloud da qualsiasi criterio che lo consenta. Per altre informazioni, vedi La protezione dell'amministratore non è supportata nei PC cloud.

  6. Windows 365 si integra con Microsoft Defender per endpoint. Scopri perché Microsoft Defender Antivirus e Microsoft Defender per endpoint sono migliori insieme. Gli amministratori della sicurezza e degli endpoint possono collaborare per gestire il proprio ambiente Cloud PC proprio come gestiscono un endpoint fisico. Se si sottoscrive la sottoscrizione, i Cloud PC:

    • Invia dati a Microsoft 365 Secure Score.
    • I PC non integri verranno visualizzati nel Centro sicurezza di Microsoft Defender per endpoint e nei dashboard di analisi delle minacce.
    • Rispondere alle misure di correzione proprio come altri dispositivi gestiti.
    • Supporta la gestione della protezione antimanomissione con Defender o Intune
  7. Windows 365 si integra con Microsoft Purview. L'onboarding in Defender per endpoint include Purview Endpoint Data Loss Protection (DLP). La prevenzione della perdita dei dati rileva quando gli elementi sensibili vengono usati e condivisi. In questo modo si ottengono la visibilità e il controllo necessari per assicurarsi che i dati vengano usati e protetti correttamente e per evitare comportamenti rischiosi che potrebbero comprometterli. Configurare le impostazioni di prevenzione della perdita dei dati degli endpoint per impedire che i dati ricevano:

    • Copiato da un'unità o Appunti del Cloud PC in dispositivi non autorizzati.
    • Stampato su stampanti non autorizzate.

Passaggi successivi

Distribuire baseline di sicurezza