注:
Intune は、この記事に記載されている設定よりも多くの設定をサポートする場合があります。 すべての設定が文書化されているわけではなく、今後も文書化されない可能性があります。 構成できる設定を表示するには、デバイス構成ポリシーを作成し、[ 設定カタログ] を選択します。 詳細については、「 設定カタログ」を参照してください。
Microsoft Intune には、デバイスを保護するための多くの設定が含まれています。 この記事では、デバイス構成 Endpoint Protection テンプレートの設定について説明します。 デバイス セキュリティを管理するために、デバイス セキュリティのサブセットに直接焦点を絞った エンドポイント セキュリティ ポリシーを使用することもできます。 Microsoft Defender ウイルス対策を構成するには、「Windows デバイスの制限」を参照するか、「エンドポイント セキュリティウイルス対策ポリシーを使用する」を参照してください。
開始する前に
Endpoint Protection デバイスの構成プロファイルを作成します。
構成サービス プロバイダー (CSP) の詳細については、「 構成サービス プロバイダーのリファレンス」を参照してください。
Microsoft Defender Application Guard
Microsoft Edge の場合、Microsoft Defender Application Guard は、organization によって信頼されていないサイトから環境を保護します。 Application Guard を使用すると、分離されたネットワーク境界内にないサイトが Hyper-V 仮想参照セッションで開きます。 信頼済みサイトは、デバイスの構成で構成されるネットワーク境界によって定義されます。 詳細については、「 Windows デバイスでネットワーク境界を作成する」を参照してください。
Application Guard は、64 ビット Windows デバイスでのみ使用できます。 このプロファイルを使用すると、Win32 コンポーネントがインストールされ、Application Guard がアクティブになります。
Application Guard
既定値: 未構成
Application Guard CSP: Settings/AllowWindowsDefenderApplicationGuard- Edge で有効 - この機能を有効にします。これにより、Hyper-V の仮想化された閲覧コンテナーで信頼されていないサイトが開きます。
- 未構成 - 任意のサイト (信頼済みおよび信頼されていないサイト) をデバイスで開くことができます。
クリップボードの動作
既定値: 未構成
Application Guard CSP: 設定/クリップボード設定ローカル PC と Application Guard 仮想ブラウザーの間で許可されるコピー アンド ペースト操作を選択します。
- 未構成
- PC からブラウザーへのコピーと貼り付けのみを許可する
- ブラウザーから PC へのコピーと貼り付けのみを許可する
- PC とブラウザーの間のコピーと貼り付けを許可する
- PC とブラウザー間のコピーと貼り付けをブロックする
クリップボードの内容
この設定は、 クリップボードの動作 が 許可 設定のいずれかに設定されている場合にのみ使用できます。 既定値: 未構成
Application Guard CSP: Settings/ClipboardFileType許可されたクリップボードの内容を選択します。
- 未構成
- テキスト
- Images
- テキストと画像
エンタープライズ サイトの外部コンテンツ
既定値: 未構成
Application Guard CSP: Settings/BlockNonEnterpriseContent- ブロック - 承認されていない Web サイトのコンテンツの読み込みをブロックします。
- 未構成 - エンタープライズ以外のサイトをデバイスで開くことができます。
仮想ブラウザーから印刷する
既定値: 未構成
Application Guard CSP: Settings/PrintingSettings- 許可 - 仮想ブラウザーから選択したコンテンツの印刷を許可します。
- 未構成 すべての印刷機能を無効にします。
印刷を 許可 する場合は、次の設定を構成できます。
-
印刷の種類
次のオプションのうち 1 つ以上を選択します。- XPS
- ローカル プリンター
- ネットワーク プリンター
ログを収集する
既定値: 未構成
Application Guard CSP: Audit/AuditApplicationGuard- 許可 - Application Guard の参照セッション内で発生したイベントのログを収集します。
- 未構成 - 閲覧セッション内でログを収集しません。
ユーザーが生成したブラウザー データを保持する
既定値: 未構成
Application Guard CSP: Settings/AllowPersistence- 許可 Application Guard の仮想閲覧セッション中に作成されたユーザー データ (パスワード、お気に入り、Cookie など) を保存します。
- 未構成 デバイスの再起動時やユーザーがサインアウトしたときに、ユーザーがダウンロードしたファイルとデータを破棄します。
グラフィックス アクセラレータ既定値: 未構成
Application Guard CSP: Settings/AllowVirtualGPU- 有効 - 仮想グラフィックス処理装置にアクセスすることで、グラフィックの多い Web サイトやビデオをより速く読み込みます。
- 未構成 グラフィックスにはデバイスの CPU を使用します。仮想グラフィックス処理装置は使用しないでください。
ホスト ファイル システムにファイルをダウンロードする
既定値: 未構成
Application Guard CSP: Settings/SaveFilesToHost- 有効 - ユーザーは仮想化されたブラウザーからホスト オペレーティング システムにファイルをダウンロードできます。
- 未構成 - ファイルをデバイス上でローカルに保持し、ホスト ファイル システムにファイルをダウンロードしません。
Windows ファイアウォール
グローバル設定
これらの設定は、すべてのネットワークの種類に適用されます。
ファイル転送プロトコル
既定値: 未構成
Firewall CSP: MdmStore/Global/DisableStatefulFtp- ブロック - ステートフル FTP を無効にします。
- 未構成 - ファイアウォールは、ステートフル FTP フィルター処理を実行してセカンダリ接続を許可します。
削除前のセキュリティ アソシエーションのアイドル時間
既定値: 未構成
Firewall CSP: MdmStore/Global/SaIdleTimeセキュリティ アソシエーションが削除されるまでのアイドル時間を秒単位で指定します。
事前共有キー エンコード
既定値: 未構成
Firewall CSP: MdmStore/Global/PresharedKeyEncoding- 有効 - UTF-8 を使用してプリシアリングされたキーをエンコードします。
- 未構成 - ローカル ストア値を使用してプリシアリングされたキーをエンコードします。
IPsec の除外
既定値: 0 を選択
Firewall CSP: MdmStore/Global/IPsecExemptIPsec から除外するトラフィックを、次の種類の中から 1 つ以上選択します。
- 近隣サーバーの IPv6 ICMP タイプ コードを検出
- ICMP
- ルーターが IPv6 ICMP タイプ コードを検出する
- IPv4 と IPv6 の両方の DHCP ネットワーク トラフィック
証明書失効リストの確認
既定値: 未構成
Firewall CSP: MdmStore/Global/CRLcheckデバイスが証明書失効リストを確認する方法を選択します。 オプションは以下のとおりです。
- CRL 検証を無効にする
- 失効した証明書でのみ CRL 検証に失敗する
- 発生したエラーでは CRL 検証に失敗します。
キー モジュールごとに設定された認証を日和見的に一致させます
既定値: 未構成
Firewall CSP: MdmStore/Global/OpportunisticallyMatchAuthSetPerKM- 有効化 キー モジュールは、サポートしていない認証スイートのみを無視する必要があります。
- 未構成の場合、キー モジュールは、セットで指定されたすべての認証スイートをサポートしていない場合、認証セット全体を無視する必要があります。
パケット キュー
既定値: 未構成
Firewall CSP: MdmStore/Global/EnablePacketQueueIPsec トンネル ゲートウェイ シナリオで暗号化された受信とクリア テキスト転送に対して受信側のソフトウェア スケーリングを有効にする方法を指定します。 この設定は、パケットの順序が保持されることを確認します。 オプションは以下のとおりです。
- 未構成
- すべてのパケット キューを無効にする
- 受信暗号化されたパケットのみをキューに入れる
- 暗号化解除後のキュー パケットは、転送のみのために実行されます
- 受信パケットと送信パケットの両方を構成する
ネットワーク設定
以下の設定は、この資料でそれぞれ 1 回だけ記載されていますが、すべて、3 つの特定のネットワークの種類に適用されます。
- ドメイン (職場) ネットワーク
- プライベート (検出可能な) ネットワーク
- パブリック (検出不可) ネットワーク
全般
Windows ファイアウォール
既定値: 未構成
Firewall CSP: EnableFirewall- 有効 - ファイアウォールと高度なセキュリティを有効にします。
- 未構成 他のポリシー設定に関係なく、すべてのネットワーク トラフィックを許可します。
ステルス モード
既定値: 未構成
Firewall CSP: DisableStealthMode- 未構成
- ブロック - ファイアウォールのステルス モードでの動作がブロックされています。 ステルス モードをブロックすると、 IPsec で保護されたパケットの除外もブロックできます。
- 許可 - ファイアウォールはステルス モードで動作し、プロービング要求に対する応答を防ぐのに役立ちます。
ステルス モードでの IPsec で保護されたパケットの除外
既定値: 未構成
Firewall CSP: DisableStealthModeIpsecSecuredPacketExemptionステルス モードが [ブロック] に設定されている場合、このオプションは無視されます。
- 未構成
- ブロック - IPSec で保護されたパケットは除外を受け取りません。
- 許可 - 除外を有効にします。 ファイアウォールのステルス モードは、IPsec によってセキュリティで保護されている未承諾のネットワーク トラフィックに対するホスト コンピューターの応答を妨げてはなりません。
シールド
既定値: 未構成
Firewall CSP: シールド- 未構成
- ブロック - Windows ファイアウォールが有効で、この設定が [ブロック] に設定されている場合、他のポリシー設定に関係なく、すべての着信トラフィックがブロックされます。
- 許可 - [ 許可] に設定すると、この設定はオフになり、他のポリシー設定に基づいて着信トラフィックが許可されます。
マルチキャスト ブロードキャストに対するユニキャスト応答
既定値: 未構成
Firewall CSP: DisableUnicastResponsesToMulticastBroadcast通常は、マルチキャスト メッセージまたはブロードキャスト メッセージに対してユニキャスト応答を受け取ったくありません。 これらの応答は、サービス拒否 (DOS) 攻撃、または攻撃者が既知のライブ コンピューターを捜査しようとしていることを示している可能性があります。
- 未構成
- ブロック - マルチキャスト ブロードキャストに対するユニキャスト応答を無効にします。
- 許可 - マルチキャスト ブロードキャストへのユニキャスト応答を許可します。
受信通知
既定値: 未構成
Firewall CSP: DisableInboundNotifications- 未構成
- ブロック - アプリのポートでのリッスンがブロックされたときに使用する通知を非表示にします。
- 許可 - この設定を有効にします。アプリがポートでのリッスンをブロックされたときにユーザーに通知を表示する場合があります。
送信接続の既定のアクション
既定値: 未構成
Firewall CSP: DefaultOutboundActionファイアウォールが送信接続で実行するデフォルトのアクションを構成します。 この設定は、Windows バージョン 1809 以降に適用されます。
- 未構成
- ブロック - 既定のファイアウォール アクションは、ブロックしないように明示的に指定されていない限り、送信トラフィックでは実行されません。
- 許可 - 既定のファイアウォール アクションが送信接続で実行されます。
着信接続の既定のアクション
既定値: 未構成
Firewall CSP: DefaultInboundAction- 未構成
- ブロック - 既定のファイアウォール アクションは受信接続では実行されません。
- 許可 - 既定のファイアウォール アクションが受信接続で実行されます。
ルールのマージ
ローカル ストアからの承認済みアプリケーションの Windows ファイアウォール規則
既定値: 未構成
Firewall CSP: AuthAppsAllowUserPrefMerge- 未構成
- ブロック - ローカル ストアで承認されたアプリケーション ファイアウォール規則は無視され、適用されません。
- 許可 - [ 有効にする] を選択します。ローカル ストアでファイアウォール規則を適用して、それらの規則を認識して適用できるようにします。
グローバル ポート ローカル ストアからの Windows ファイアウォール規則
既定値: 未構成
Firewall CSP: GlobalPortsAllowUserPrefMerge- 未構成
- ブロック - ローカル ストアのグローバル ポート ファイアウォール規則は無視され、適用されません。
- 許可 - ローカル ストアにグローバル ポート ファイアウォール規則を適用して、認識して適用します。
ローカル ストアからの Windows ファイアウォール規則
既定値: 未構成
Firewall CSP: AllowLocalPolicyMerge- 未構成
- ブロック - ローカル ストアのファイアウォール規則は無視され、適用されません。
- 許可 - ローカル ストアにファイアウォール規則を適用して、認識して適用します。
ローカル ストアからの IPsec 規則
既定値: 未構成
Firewall CSP: AllowLocalIpsecPolicyMerge- 未構成
- ブロック - スキーマのバージョンと接続セキュリティ規則のバージョンに関係なく、ローカル ストアからの接続セキュリティ規則は無視され、適用されません。
- 許可 - スキーマや接続セキュリティ規則のバージョンに関係なく、ローカル ストアから接続セキュリティ規則を適用します。
ファイアウォール規則
1 つまたは複数のカスタム ファイアウォール規則 を追加 できます。 詳細については、「 Windows デバイスのカスタム ファイアウォール規則の追加」を参照してください。
カスタム ファイアウォール規則では、次のオプションがサポートされています。
全般設定
名前
既定値: 名前なしルールのフレンドリ名を指定します。 この名前は、識別しやすいようにルールの一覧に表示されます。
説明
既定値: 説明なしルールの説明を入力します。
方向
既定値: 未構成
Firewall CSP: FirewallRules/FirewallRuleName/Directionこのルールが受信トラフィックと送信トラフィックのどちらに適用するかを指定します。 [ 未構成] に設定すると、ルールは送信トラフィックに自動的に適用されます。
操作
既定値: 未構成
Firewall CSP: FirewallRules/FirewallRuleName/Action、 および FirewallRules/FirewallRuleName/Action/Type[ 許可] または [ブロック] を選択します。 [ 未構成] に設定すると、ルールの既定値はトラフィックを許可します。
[ネットワークの種類]
既定値: 0 を選択
Firewall CSP: FirewallRules/FirewallRuleName/Profilesこのルールが属するネットワークの種類を最大 3 種類選択します。 オプションには、[ ドメイン]、[ プライベート]、[ パブリック] が含まれます。 ネットワークの種類が選択されていない場合、ルールは 3 つのネットワークの種類すべてに適用されます。
アプリケーションの設定
アプリケーション
既定値: すべてアプリまたはプログラムの接続を制御する。 アプリとプログラムは、 ファイル パス、 パッケージ ファミリ名、または サービス名のいずれかで指定できます。
パッケージ ファミリ名 – パッケージ ファミリ名を指定します。 パッケージ ファミリ名を調べるには、PowerShell コマンドの Get-AppxPackage を使用します。
Firewall CSP: FirewallRules/FirewallRuleName/App/PackageFamilyNameファイル パス – クライアント デバイス上のアプリへのファイル パス (絶対パスまたは相対パス) を指定する必要があります。 たとえば、C:\Windows\System\Notepad.exe または %WINDIR%\Notepad.exe です。
Firewall CSP: FirewallRules/FirewallRuleName/App/FilePathWindows サービス – トラフィックを送受信するアプリケーションではなく、サービスである場合は、Windows サービスの短い名前を指定します。 サービスの短い名前を見つけるには、PowerShell コマンド Get-Service を使用します。
Firewall CSP: FirewallRules/FirewallRuleName/App/ServiceNameすべて – 構成は必要ありません
IP アドレスの設定
この規則の適用先となるローカル アドレスとリモート アドレスを指定します。
ローカル アドレス
既定値: 任意のアドレス
Firewall CSP: FirewallRules/FirewallRuleName/LocalPortRanges任意のアドレスまたは指定されたアドレスを選択します。
[ 指定したアドレス] を使用する場合は、ルールの対象となるローカル アドレスのコンマ区切りリストとして 1 つ以上のアドレスを追加します。 有効なトークンは次のとおりです。
- ローカル アドレスにはアスタリスクの
*を使用します。 アスタリスクを使用する場合は、使用する唯一のトークンである必要があります。 - サブネット マスクまたはネットワーク プレフィックス表記のいずれかでサブネットを指定します。 サブネット マスクまたはネットワーク プレフィックスが指定されていない場合、サブネット マスクは既定で 255.255.255.255 になります。
- 有効な IPv6 アドレス。
- スペースを含まない "開始アドレス - 終了アドレス" の形式の IPv4 アドレス範囲。
- スペースを含まない "開始アドレス - 終了アドレス" の形式の IPv6 アドレス範囲。
- ローカル アドレスにはアスタリスクの
リモート アドレス
既定値: 任意のアドレス
Firewall CSP: FirewallRules/FirewallRuleName/RemoteAddressRanges任意のアドレスまたは指定されたアドレスを選択します。
[指定したアドレス] を使用する場合は、ルールの対象となるリモート アドレスのコンマ区切りリストとして 1 つ以上のアドレスを追加します。 トークンで大文字と小文字は区別されません。 有効なトークンは次のとおりです。
- リモート アドレス には アスタリスク "*" を使用します。 アスタリスクを使用する場合は、使用する唯一のトークンである必要があります。
DefaultgatewayDHCPDNSWINS-
Intranet(Windows バージョン 1809 以降でサポート) -
RmtIntranet(Windows バージョン 1809 以降でサポート) -
Internet(Windows バージョン 1809 以降でサポート) -
Ply2Renders(Windows バージョン 1809 以降でサポート) -
LocalSubnetローカル サブネット上の任意のローカル アドレスを示します。 - サブネット マスクまたはネットワーク プレフィックス表記のいずれかでサブネットを指定します。 サブネット マスクまたはネットワーク プレフィックスが指定されていない場合、サブネット マスクは既定で 255.255.255.255 になります。
- 有効な IPv6 アドレス。
- スペースを含まない "開始アドレス - 終了アドレス" の形式の IPv4 アドレス範囲。
- スペースを含まない "開始アドレス - 終了アドレス" の形式の IPv6 アドレス範囲。
ポートおよびプロトコルの設定
この規則の適用先となるローカル ポートとリモート ポートを指定します。
-
プロトコル
既定値: 任意
Firewall CSP: FirewallRules/FirewallRuleName/Protocol 次の中から選択し、必要な構成を完了します。- すべて – 使用可能な構成はありません。
-
TCP – ローカル ポートとリモート ポートを構成します。 どちらのオプションも、[すべてのポート] または [指定されたポート] をサポートします。 コンマ区切りのリストを使用して、指定したポートを入力します。
- ローカル ポート - Firewall CSP: FirewallRules/FirewallRuleName/LocalPortRanges
- リモート ポート - Firewall CSP: FirewallRules/FirewallRuleName/RemotePortRanges
-
UDP – ローカル ポートとリモート ポートを構成します。 どちらのオプションも、[すべてのポート] または [指定されたポート] をサポートします。 コンマ区切りのリストを使用して、指定したポートを入力します。
- ローカル ポート - Firewall CSP: FirewallRules/FirewallRuleName/LocalPortRanges
- リモート ポート - Firewall CSP: FirewallRules/FirewallRuleName/RemotePortRanges
- カスタム – 0 から 255 までのカスタム プロトコル 番号を指定します。
高度な構成
インターフェイスの種類
既定値: 0 を選択
Firewall CSP: FirewallRules/FirewallRuleName/InterfaceTypes次のオプションから選択します。
- リモート アクセス
- ワイヤレス
- ローカル エリア ネットワーク
これらのユーザーからの接続のみを許可する
既定値: すべてのユーザー (一覧が指定されていない場合は、既定ですべての使用)
Firewall CSP: FirewallRules/FirewallRuleName/LocalUserAuthorizationListこのルールに許可されたローカル ユーザーの一覧を指定します。 このルールが Windows サービスに適用される場合、承認されたユーザーの一覧を指定することはできません。
Microsoft Defender SmartScreen の設定
デバイスに Microsoft Edge がインストールされている必要があります。
アプリとファイル用の SmartScreen
既定値: 未構成
SmartScreen CSP: SmartScreen/EnableSmartScreenInShell- 未構成 - SmartScreen の使用を無効にします。
- 有効化 - ファイル実行およびアプリ実行のために Windows SmartScreen を有効にします。 SmartScreen は、クラウドベースのフィッシング詐欺対策およびマルウェア対策コンポーネントです。
未検証のファイル実行
既定値: 未構成
SmartScreen CSP: SmartScreen/PreventOverrideForFilesInShell- 未構成 - この機能を無効にし、エンド ユーザーが検証されていないファイルを実行できるようにします。
- ブロック - Windows SmartScreen によって検証されていないファイルをエンド ユーザーが実行できないようにします。
Windows 暗号化
Windows の設定
デバイスを暗号化する
既定値: 未構成
BitLocker CSP: RequireDeviceEncryption-
必須 - デバイスの暗号化を有効にするようにユーザーに求めるメッセージを表示します。 Windows のエディションとシステム構成によっては、ユーザーに次の質問が表示されることがあります。
- 別のプロバイダーからの暗号化が有効になっていないことを確認する。
- は、BitLocker ドライブ暗号化を無効にしてから、BitLocker を有効に直すために必要です。
- 未構成
Windows 暗号化が有効になっているときに別の暗号化方法がアクティブになっていると、デバイスの動作が不安定になる可能性があります。
-
必須 - デバイスの暗号化を有効にするようにユーザーに求めるメッセージを表示します。 Windows のエディションとシステム構成によっては、ユーザーに次の質問が表示されることがあります。
BitLocker の基本設定
基本設定は、すべての種類のデータ ドライブに対するユニバーサル BitLocker 設定です。 これらの設定は、エンド ユーザーがすべての種類のデータ ドライブで変更できるドライブの暗号化タスクまたは構成オプションを管理します。
他のディスク暗号化に関する警告
既定値: 未構成
BitLocker CSP: AllowWarningForOtherDiskEncryption- ブロック - デバイスに別のディスク暗号化サービスがある場合の警告プロンプトを無効にします。
- 未構成 - 他のディスク暗号化に関する警告の表示を許可します。
ヒント
Microsoft Entra に参加していて Windows 1809 以降を実行しているデバイスに BitLocker を自動的かつサイレントにインストールするには、この設定を [ブロック] に設定する必要があります。 詳細については、「 デバイスで BitLocker をサイレントに有効にする」を参照してください。
[ ブロック] に設定すると、次の設定を構成できます。
標準ユーザーが Microsoft Entra 参加中に暗号化を有効にすることを許可する
この設定は、参加している (Azure ADJ) Microsoft Entraデバイスにのみ適用され、以前の設定Warning for other disk encryptionに依存します。
既定値: 未構成
BitLocker CSP: AllowStandardUserEncryption- 許可 - Standard ユーザー (管理者以外) は、サインイン時に BitLocker 暗号化を有効にできます。
- 未構成 : 管理者だけがデバイスで BitLocker 暗号化を有効にできます。
ヒント
Microsoft Entra に参加していて Windows 1809 以降を実行しているデバイスに BitLocker を自動的かつサイレントにインストールするには、この設定を [許可] に設定する必要があります。 詳細については、「 デバイスで BitLocker をサイレントに有効にする」を参照してください。
暗号化方法を構成する
既定値: 未構成
BitLocker CSP: EncryptionMethodByDriveType- 有効 - オペレーティング システム、データ、リムーバブル ドライブの暗号化アルゴリズムを構成します。
- 未構成 - BitLocker は既定の暗号化方法として XTS-AES 128 ビットを使用するか、セットアップ スクリプトで指定された暗号化方法を使用します。
[ 有効] に設定すると、次の設定を構成できます。
オペレーティング システム ドライブの暗号化
既定値: XTS-AES 128 ビットオペレーティング システム ドライブの暗号化方法を選択します。 XTS-AES アルゴリズムの使用をお勧めします。
- AES-CBC 128 ビット
- AES-CBC 256 ビット
- XTS-AES 128 ビット
- XTS-AES 256 ビット
固定データ ドライブの暗号化
既定値: AES-CBC 128 ビット固定 (組み込み) データ ドライブの暗号化方法を選択します。 XTS-AES アルゴリズムの使用をお勧めします。
- AES-CBC 128 ビット
- AES-CBC 256 ビット
- XTS-AES 128 ビット
- XTS-AES 256 ビット
リムーバブル データ ドライブの暗号化
既定値: AES-CBC 128 ビットリムーバブル データ ドライブの暗号化方法を選択します。 Windows を実行していないデバイスでリムーバブル ドライブを使用する場合は、AES-CBC アルゴリズムの使用をお勧めします。
- AES-CBC 128 ビット
- AES-CBC 256 ビット
- XTS-AES 128 ビット
- XTS-AES 256 ビット
BitLocker OS ドライブの設定
これらの設定は、オペレーティング システムのデータ ドライブに特に適用されます。
起動時の追加認証
既定値: 未構成
BitLocker CSP: SystemDrivesRequireStartupAuthentication- 必須 - トラステッド プラットフォーム モジュール (TPM) の使用など、コンピューターの起動の認証要件を構成します。
- 未構成 - TPM を搭載したデバイスで基本オプションのみを構成します。
[ 必須] に設定すると、次の設定を構成できます。
互換性のない TPM チップを搭載した BitLocker
既定値: 未構成- ブロック - デバイスに互換性のある TPM チップがない場合、BitLocker の使用を無効にします。
- 未構成 - ユーザーは互換性のある TPM チップなしで BitLocker を使用できます。 BitLocker では、パスワードまたはスタートアップ キーが必要になる場合があります。
互換性のある TPM のスタートアップ
既定値: TPM を許可するTPM が許可されるか、必須であるか、許可されないかを構成します。
- TPM を許可する
- TPM を許可しない
- TPM が必要
互換性のある TPM スタートアップ PIN
既定値: TPM でスタートアップ PIN を許可するTPM チップでスタートアップ PIN の使用を許可、許可しない、または要求することを選択します。 スタートアップ PIN を有効にするには、エンド ユーザーからの操作が必要です。
- TPM でスタートアップ PIN を許可する
- TPM でスタートアップ PIN を許可しない
- TPM でスタートアップ PIN が必要
ヒント
Microsoft Entra に参加していて Windows 1809 以降を実行するデバイスに BitLocker を自動的かつサイレントにインストールするには、この設定を [TPM でスタートアップ PIN を要求する] に設定しないでください。 詳細については、「 デバイスで BitLocker をサイレントに有効にする」を参照してください。
互換性のある TPM スタートアップ キー
既定値: TPM でスタートアップ キーを許可するTPM チップでスタートアップ キーの使用を許可、許可しない、または要求することを選択します。 スタートアップ キーを有効にするには、エンド ユーザーの操作が必要です。
- TPM でスタートアップ キーを許可する
- TPM でスタートアップ キーを許可しない
- TPM でスタートアップ キーが必要
ヒント
Microsoft Entra に参加していて Windows 1809 以降を実行するデバイスに BitLocker を自動的かつサイレントにインストールするには、この設定を [TPM でスタートアップ キーを要求する] に設定しないでください。 詳細については、「 デバイスで BitLocker をサイレントに有効にする」を参照してください。
互換性のある TPM スタートアップ キーと PIN
既定値: TPM でスタートアップ キーと PIN を許可するTPM チップでのスタートアップ キーと PIN の使用を許可、許可しない、または要求することを選択します。 スタートアップ キーと PIN を有効にするには、エンド ユーザーからの操作が必要です。
- TPM でスタートアップ キーと PIN を許可する
- TPM でスタートアップ キーと PIN を許可しない
- TPM でスタートアップ キーと PIN が必要
ヒント
Microsoft Entra に参加していて Windows 1809 以降を実行するデバイスに BitLocker を自動的かつサイレントにインストールするには、この設定を [スタートアップ キーと TPM で PIN を要求する] に設定しないでください。 詳細については、「 デバイスで BitLocker をサイレントに有効にする」を参照してください。
PIN の最小桁数
既定値: 未構成
BitLocker CSP: SystemDrivesMinimumPINLength- 有効化 TPM スタートアップ PIN の最小桁を構成します。
- 未構成 - ユーザーは、6 桁から 20 桁までの任意の長さのスタートアップ PIN を構成できます。
[ 有効] に設定すると、次の設定を構成できます。
最小文字数
既定値: 未構成 BitLocker CSP: SystemDrivesMinimumPINLengthスタートアップ PIN に必要な文字数を 4-20 から入力します。
OS ドライブの回復
既定値: 未構成
BitLocker CSP: SystemDrivesRecoveryOptions- 有効 - 必要な起動情報が利用できない場合に、BitLocker で保護されたオペレーティング システム ドライブの回復方法を制御します。
- 未構成 - DRA を含む既定の回復オプションがサポートされています。 エンド ユーザーは、回復オプションを指定できます。 回復情報は AD DS にバックアップされません。
[ 有効] に設定すると、次の設定を構成できます。
証明書ベースのデータ回復エージェント
既定値: 未構成- ブロック - BitLocker で保護された OS ドライブでデータ回復エージェントを使用しないようにします。
- 未構成 - BitLocker で保護されたオペレーティング システム ドライブでのデータ回復エージェントの使用を許可します。
回復パスワードのユーザー作成
既定値: 48 桁の回復パスワードを許可するユーザーが 48 桁の回復パスワードを生成することを許可するか、必須か、許可しないかを選択します。
- 48 桁の回復パスワードを許可する
- 48 桁の回復パスワードを許可しない
- 48 桁の回復パスワードが必要
回復キーのユーザー作成
既定値: 256 ビット回復キーを許可するユーザーが 256 ビットのリカバリ キーを生成することを許可するか、必須か、許可しないかを選択します。
- 256 ビット回復キーを許可する
- 256 ビット回復キーを許可しない
- 256 ビット回復キーが必要
BitLocker セットアップ ウィザードの回復オプション
既定値: 未構成- ブロック - ユーザーは回復オプションを表示および変更できません。 に設定した場合
- 未構成 - BitLocker を有効にすると、ユーザーが回復オプションを表示および変更できます。
BitLocker 回復情報を Microsoft Entra ID に保存する
既定値: 未構成- 有効にする - BitLocker 回復情報を Microsoft Entra ID に格納します。
- 未構成 - BitLocker 回復情報は Microsoft Entra ID に保存されません。
BitLocker 回復 Microsoft Entra ID に保存されている情報
既定値: バックアップ回復パスワードとキー パッケージMicrosoft Entra ID に格納される BitLocker 回復情報の部分を構成します。 次から選択します。
- バックアップ回復パスワードとキー パッケージ
- バックアップ回復パスワードのみ
クライアント駆動型回復パスワードのローテーション
既定値: 未構成
BitLocker CSP: ConfigureRecoveryPasswordRotationこの設定は、(bootmgr または WinRE を使用して) OS ドライブの回復後に、クライアント駆動型回復パスワードのローテーションを開始します。
- 未構成
- キーの回転が無効になっている
- Microsoft Entra 結合済みアイテムで有効になっているキーのローテーション
- Microsoft Entra ID およびハイブリッド参加済みデバイスで有効になっているキーの交換
BitLocker を有効にする前に回復情報を Microsoft Entra ID に保存する
既定値: 未構成コンピューターが Microsoft Entra ID に BitLocker 回復情報を正常にバックアップしない限り、ユーザーが BitLocker を有効にできないようにします。
- 必須 - BitLocker 回復情報が Microsoft Entra ID に正常に保存されていない限り、ユーザーが BitLocker をオンにすることを停止します。
- 未構成 - 回復情報が Microsoft Entra ID に正常に保存されていない場合でも、ユーザーは BitLocker を有効にできます。
プリブート リカバリ メッセージと URL
既定値: 未構成
BitLocker CSP: SystemDrivesRecoveryMessage- 有効 - プリブート キーの回復画面に表示されるメッセージと URL を構成します。
- 未構成 - この機能を無効にします。
[ 有効] に設定すると、次の設定を構成できます。
プリブート回復メッセージ
既定: 既定の回復メッセージと URL を使用プリブート回復メッセージがユーザーに表示される方法を構成します。 次から選択します。
- 既定の回復メッセージと URL を使用する
- 空の回復メッセージと URL を使用する
- カスタム回復メッセージを使用する
- カスタム回復 URL を使用する
BitLocker の固定データ ドライブ設定
これらの設定は、特に固定データ ドライブに適用されます。
BitLocker によって保護されていない固定データ ドライブへの書き込みアクセス
既定値: 未構成
BitLocker CSP: FixedDrivesRequireEncryption- ブロック - BitLocker で保護されていないデータ ドライブへの読み取り専用アクセスを許可します。
- 未構成 - 既定では、暗号化されていないデータ ドライブへの読み取りおよび書き込みアクセス。
固定ドライブの回復
既定値: 未構成
BitLocker CSP: FixedDrivesRecoveryOptions- 有効 - 必要な起動情報が利用できない場合に、BitLocker で保護された固定ドライブの回復方法を制御します。
- 未構成 - この機能を無効にします。
[ 有効] に設定すると、次の設定を構成できます。
データ回復エージェント
既定値: 未構成- ブロック - BitLocker で保護された固定ドライブでデータ回復エージェントを使用しないようにする ポリシー エディター。
- 未構成 - BitLocker で保護された固定ドライブでデータ回復エージェントの使用を有効にします。
回復パスワードのユーザー作成
既定値: 48 桁の回復パスワードを許可するユーザーが 48 桁の回復パスワードを生成することを許可するか、必須か、許可しないかを選択します。
- 48 桁の回復パスワードを許可する
- 48 桁の回復パスワードを許可しない
- 48 桁の回復パスワードが必要
回復キーのユーザー作成
既定値: 256 ビット回復キーを許可するユーザーが 256 ビットのリカバリ キーを生成することを許可するか、必須か、許可しないかを選択します。
- 256 ビット回復キーを許可する
- 256 ビット回復キーを許可しない
- 256 ビット回復キーが必要
BitLocker セットアップ ウィザードの回復オプション
既定値: 未構成- ブロック - ユーザーは回復オプションを表示および変更できません。 に設定した場合
- 未構成 - BitLocker を有効にすると、ユーザーが回復オプションを表示および変更できます。
BitLocker 回復情報を Microsoft Entra ID に保存する
既定値: 未構成- 有効にする - BitLocker 回復情報を Microsoft Entra ID に格納します。
- 未構成 - BitLocker 回復情報は Microsoft Entra ID に保存されません。
BitLocker 回復 Microsoft Entra ID に保存されている情報
既定値: バックアップ回復パスワードとキー パッケージMicrosoft Entra ID に格納される BitLocker 回復情報の部分を構成します。 次から選択します。
- バックアップ回復パスワードとキー パッケージ
- バックアップ回復パスワードのみ
BitLocker を有効にする前に回復情報を Microsoft Entra ID に保存する
既定値: 未構成コンピューターが Microsoft Entra ID に BitLocker 回復情報を正常にバックアップしない限り、ユーザーが BitLocker を有効にできないようにします。
- 必須 - BitLocker 回復情報が Microsoft Entra ID に正常に保存されていない限り、ユーザーが BitLocker をオンにすることを停止します。
- 未構成 - 回復情報が Microsoft Entra ID に正常に保存されていない場合でも、ユーザーは BitLocker を有効にできます。
BitLocker リムーバブル データ ドライブの設定
これらの設定はリムーバブル データ ドライブに特に適用されます。
BitLocker によって保護されていないリムーバブル データ ドライブへの書き込みアクセス
既定値: 未構成
BitLocker CSP: RemovableDrivesRequireEncryption- ブロック - BitLocker で保護されていないデータ ドライブへの読み取り専用アクセスを許可します。
- 未構成 - 既定では、暗号化されていないデータ ドライブへの読み取りおよび書き込みアクセス。
[ 有効] に設定すると、次の設定を構成できます。
別の organization で構成されたデバイスへの書き込みアクセス
既定値: 未構成- Block - 別の organization で構成されたデバイスへの書き込みアクセスをブロックします。
- 未構成 - 書き込みアクセスを拒否します。
Microsoft Defender Exploit Guard
Exploit Protection を使用して、従業員が使用するアプリの攻撃対象領域を管理および削減します。
攻撃面の回避
攻撃表面の縮小ルールは、マルウェアが悪意のあるコードをコンピューターに感染させるためによく使用する動作を防ぐのに役立ちます。
攻撃面の減少ルール
詳細については、Microsoft Defender for Endpoint ドキュメントの「攻撃面の減少ルール」を参照してください。
Intune での攻撃表面の減少ルールのマージ動作:
攻撃表面の縮小ルールでは、さまざまなポリシーの設定のマージがサポートされており、デバイスごとにポリシーのスーパーセットが作成されます。 競合していない設定のみがマージされ、競合している設定はルールのスーパーセットには追加されません。 以前は、1 つの設定に対して 2 つのポリシーに競合が含まれる場合、両方のポリシーに競合のフラグが立てられ、どちらのプロファイルの設定も展開されませんでした。
攻撃表面の縮小ルールのマージ動作は次のとおりです。
- 次のプロファイルからの攻撃表面の縮小ルールは、ルールが適用されるデバイスごとに評価されます。
- デバイス > 構成ポリシー > Endpoint Protection プロファイル > Microsoft Defender Exploit Guard >攻撃面の減少
- エンドポイント セキュリティ > 攻撃表面の縮小ポリシー >攻撃表面の縮小ルール
- エンドポイント セキュリティ > セキュリティ ベースライン> Microsoft Defender for Endpointベースライン >攻撃面の減少ルール。
- 競合のない設定は、デバイスのポリシーのスーパーセットに追加されます。
- 競合する設定が 2 つ以上ある場合、競合する設定は結合されたポリシーに追加されません。 競合しない設定は、デバイスに適用されるスーパーセット ポリシーに追加されます。
- 競合する設定の構成のみが保持されます。
このプロファイルの設定:
Windows ローカル セキュリティ機関サブシステムから資格情報が盗まれているフラグを設定する
既定値: 未構成
ルール: Windows ローカル セキュリティ機関サブシステム (lsass.exe) からの資格情報の盗用をブロックするエクスプロイト目的のマルウェアがコンピューターを感染させるために通常使用するアクションやアプリを防止します。
- 未構成
- 有効 - Windows ローカル セキュリティ機関サブシステム (lsass.exe) から資格情報が盗まれているフラグを設定します。
- 監査のみ
Adobe Reader からのプロセス作成 (ベータ)
既定値: 未構成
ルール: Adobe Reader による子プロセスの作成をブロックする- 未構成
- 有効 - Adobe Reader から作成された子プロセスをブロックします。
- 監査のみ
Office マクロの脅威を防ぐためのルール
Office アプリが次の操作を実行できないようにブロックします。
他のプロセスに挿入する Office アプリ (例外なし)
既定値: 未構成
ルール: Office アプリケーションが他のプロセスにコードを挿入できないようにブロックする- 未構成
- ブロック - Office アプリが他のプロセスに挿入されるのをブロックします。
- 監査のみ
実行可能コンテンツの作成 Office アプリ/マクロ
既定値: 未構成
ルール: Office アプリケーションによる実行可能コンテンツの作成をブロックする- 未構成
- ブロック - Office アプリとマクロによる実行可能コンテンツの作成をブロックします。
- 監査のみ
子プロセスを起動する Office アプリ
既定値: 未構成
ルール: すべての Office アプリケーションが子プロセスを作成できないようにする- 未構成
- ブロック - Office アプリが子プロセスを起動できないようにブロックします。
- 監査のみ
Win32 は Office からマクロ コードをインポートします
既定値: 未構成
ルール: Office マクロからの Win32 API 呼び出しをブロックする- 未構成
- ブロック - Office のマクロ コードからの Win32 インポートをブロックします。
- 監査のみ
Office コミュニケーション製品からのプロセス作成
既定値: 未構成
ルール: Office コミュニケーション アプリケーションが子プロセスを作成できないようにする- 未構成
- 有効 - Office コミュニケーション アプリからの子プロセスの作成をブロックします。
- 監査のみ
スクリプトの脅威を防止するためのルール
スクリプトの脅威を防ぐために、以下をブロックします。
難読化された js/vbs/ps/macro コード
既定値: 未構成
ルール: 難読化される可能性のあるスクリプトの実行をブロックする- 未構成
- ブロック - 難読化された js/vbs/ps/macro コードをブロックします。
- 監査のみ
インターネットからダウンロードされたペイロードを実行している JS/VBS (例外なし)
既定値: 未構成
ルール: JavaScript または VBScript がダウンロードした実行可能コンテンツを起動できないようにブロックする- 未構成
- ブロック - インターネットからダウンロードされたペイロードの実行を js/vbs がブロックします。
- 監査のみ
PSExec および WMI コマンドからのプロセス作成
既定値: 未構成
ルール: PSExec コマンドと WMI コマンドから送信されるプロセス作成をブロックする- 未構成
- ブロック - PSExec コマンドと WMI コマンドから送信されるプロセス作成をブロックします。
- 監査のみ
USB から実行される信頼されていないプロセスと署名されていないプロセス
既定値: 未構成
ルール: USB から実行される信頼されていないプロセスや署名されていないプロセスをブロックする- 未構成
- ブロック - USB から実行される信頼されていないプロセスや署名されていないプロセスをブロックします。
- 監査のみ
有病率、年齢、信頼できるリストの条件を満たしていない実行可能ファイル
既定値: 未構成
ルール: 流行、年齢、または信頼できるリストの基準を満たしていない限り、実行可能ファイルの実行をブロックします- 未構成
- ブロック - 有病率、年齢、または信頼できるリストの条件を満たしていない限り、実行可能ファイルの実行をブロックします。
- 監査のみ
メールの脅威を防ぐためのルール
電子メールの脅威を防ぐために、以下をブロックします。
メール (Webメール/メール クライアント) から削除された実行可能コンテンツ (exe、dll、ps、js、vbs など) の実行 (例外なし)
既定値: 未構成
ルール: メール クライアントと Web メールから実行可能コンテンツを受け取らないようにブロックする- 未構成
- ブロック - メール (webmail/mail-client) からドロップされた実行可能コンテンツ (exe、dll、ps、js、vbs など) の実行をブロックします。
- 監査のみ
ランサムウェアから保護するためのルール
高度なランサムウェア保護
既定値: 未構成
ルール: ランサムウェアに対して高度な保護を使用する- 未構成
- 有効 - 積極的なランサムウェア保護を使用します。
- 監査のみ
攻撃面の減少の例外
攻撃表面の縮小ルールから除外する Files and folder
Defender CSP: AttackSurfaceReductionOnlyExclusions- 攻撃面の縮小ルールから除外するファイルとフォルダーを含む .csv ファイルをインポートします。
- ローカル ファイルまたはフォルダーを手動で追加します。
重要
LOB Win32 アプリを適切にインストールして実行できるようにするには、マルウェア対策の設定で次のディレクトリをスキャンから除外する必要があります。 X64 クライアント マシンの場合: C:\Program Files (x86)\Microsoft Intune Management Extension\ContentC:\windows\IMECache
X86 クライアント コンピューター:C:\Program Files\Microsoft Intune Management Extension\ContentC:\windows\IMECache
詳細については、「 現在サポートされているバージョンの Windows を搭載しているエンタープライズ コンピューターでウイルス スキャンを行う場合の推奨事項」を参照してください。
コントロールされたフォルダー アクセス
悪意のあるアプリやランサムウェアなどの脅威から 貴重なデータを保護する のに役立ちます。
フォルダーの保護
既定値: 未構成
Defender CSP: EnableControlledFolderAccessフレンドリーでないアプリによる未承認の変更からファイルとフォルダーを保護します。
- 未構成
- Enable
- 監査のみ
- ブロック ディスクの変更
- ディスクの変更の監査
[ 未構成] 以外の構成を選択すると、次を構成できます。
保護されたフォルダーにアクセスできるアプリの一覧
Defender CSP: ControlledFolderAccessAllowedApplications- アプリ リストを含む .csv ファイルをインポートします。
- この一覧にアプリを手動で追加します。
保護する必要がある追加フォルダーの一覧
Defender CSP: ControlledFolderAccessProtectedFolders- フォルダー一覧を含む .csv ファイルをインポートする。
- この一覧にフォルダーを手動で追加します。
ネットワーク フィルタリング
任意のアプリから評判の低い IP アドレスまたはドメインへの送信接続をブロックします。 ネットワーク フィルタリングは、監査モードとブロック モードの両方でサポートされています。
ネットワーク保護
既定値: 未構成
Defender CSP: EnableNetworkProtectionこの設定の目的は、インターネット上のフィッシング詐欺、エクスプロイトをホストするサイト、悪意のあるコンテンツにアクセスできるアプリからエンド ユーザーを保護することです。 また、サードパーティのブラウザが危険なサイトに接続するのを防ぎます。
- 未構成 - この機能を無効にします。 ユーザーとアプリは危険なドメインへの接続をブロックされません。 管理者は、このアクティビティを Microsoft Defender セキュリティ センターで確認できません。
- 有効 - ネットワーク保護を有効にし、ユーザーとアプリが危険なドメインに接続するのをブロックします。 管理者は Microsoft Defender セキュリティ センターでこのアクティビティを確認できます。
- 監査のみ: - ユーザーとアプリは危険なドメインへの接続をブロックされません。 管理者は Microsoft Defender セキュリティ センターでこのアクティビティを確認できます。
エクスプロイト保護
XML のアップロード
既定値: 未構成エクスプロイト保護を使用してデバイスをエクスプロイトから保護するには、必要なシステムとアプリケーションの軽減策設定を含む XML ファイルを作成します。 XML ファイルを作成するには、次の 2 つの方法があります。
PowerShell - Get-ProcessMitigation、 Set-ProcessMitigation、および ConvertTo-ProcessMitigationPolicy PowerShell コマンドレットの 1 つ以上を使用します。 コマンドレットは軽減策設定を構成し、それらの XML 表現をエクスポートします。
Microsoft Defender セキュリティ センター UI - Microsoft Defender セキュリティ センターで、アプリ & ブラウザー コントロールを選択し、結果の画面の一番下までスクロールして Exploit Protection を見つけます。 まず、[システム設定] タブと [プログラム設定] タブを使用して軽減策の設定を構成します。 次に、画面の下部にある [設定のエクスポート] リンクを見つけて、設定の XML 表現をエクスポートします。
Exploit Protection インターフェイスのユーザー編集
既定値: 未構成
ExploitGuard CSP: ExploitProtectionSettings- ブロック - メモリ、制御フロー、ポリシー制限を構成できる XML ファイルをアップロードします。 XML ファイルの設定を使用して、アプリケーションを悪用からブロックできます。
- 未構成 - カスタム構成は使用されません。
Microsoft Defender アプリケーション制御
監査対象のアプリ、または Microsoft Defender Application Control によって実行されることが信頼できるアプリを選択します。 Windows コンポーネントと Windows ストアのすべてのアプリは、自動的に信頼されて実行されます。
アプリケーション制御コード整合性ポリシー
既定値: 未構成
CSP: AppLocker CSP適用 - ユーザーのデバイスのアプリケーション制御コード整合性ポリシーを選択します。
デバイスで有効にした後、アプリケーション制御は、モードを [強制 ] から [監査のみ] に変更することによってのみ無効にできます。 モードを [強制 ] から [未構成] に変更すると、割り当てられたデバイスでアプリケーション制御が引き続き適用されます。
未構成 - アプリケーション制御はデバイスに追加されません。 ただし、以前に追加された設定は、割り当てられたデバイスに引き続き適用されます。
監査のみ - アプリケーションはブロックされません。 すべてのイベントはローカル クライアントのログに記録されます。
注:
この設定を使用する場合、AppLocker CSP の動作は、現在のポリシーの展開時にエンド ユーザーにコンピューターの再起動を求めるメッセージを表示します。
Microsoft Defender Credential Guard
Microsoft Defender Credential Guard は、資格情報の盗難攻撃から保護します。 特権を持つシステム ソフトウェアのみがアクセスできるように、シークレットを分離します。
Credential Guard
既定値: 無効
DeviceGuard CSP無効にする - Credential Guard が以前に [UEFI ロックなしで有効にする] オプションで有効にされていた場合は、リモートでオフにします。
UEFI ロックで有効に する - Credential Guard は、レジストリ キーまたはグループ ポリシーを使用してリモートで無効にすることはできません。
注:
この設定を使用し、後で Credential Guard を無効にする場合は、グループ ポリシーを [無効] に設定する必要があります。 また、各コンピューターから UEFI 構成情報を物理的にクリアします。 UEFI 構成が保持されている限り、Credential Guard は有効になります。
UEFI ロックなしで有効にする - グループ ポリシーを使用して Credential Guard をリモートで無効にできるようにします。 この設定を使用するデバイスは、Windows 10 バージョン 1511 以降、または Windows 11 を実行している必要があります。
重要
2025 年 10 月 14 日に、Windows 10 はサポートが終了し、品質と機能の更新プログラムを受け取ることはありません。 Windows 10 は、Intune で許可されているバージョンです。 このバージョンを実行しているデバイスは引き続き Intune に登録して対象機能を使用できますが、機能は保証されず、異なる場合があります。
Credential Guard を有効にすると 、次の必要な機能も有効になります。
-
仮想化ベースのセキュリティ (VBS)
次回の再起動時にオンになります。 仮想化ベースのセキュリティは、Windows ハイパーバイザーを使用してセキュリティ サービスのサポートを提供します。 -
ディレクトリ メモリ アクセスを使用したセキュア ブート
セキュア ブートとダイレクト メモリ アクセス (DMA) 保護を使用して VBS を有効にします。 DMA 保護にはハードウェア サポートが必要であり、正しく構成されたデバイスでのみ有効になります。
Microsoft Defender セキュリティ センター
Microsoft Defender セキュリティ センターは、個々の機能とは別のアプリまたはプロセスとして動作します。 アクション センターを介して通知を表示します。 これは、コレクターとして機能し、ステータスを確認し、各機能の構成を実行するための単一の場所として機能します。 詳しくは、Microsoft Defender のドキュメントをご覧ください。
Microsoft Defender セキュリティ センター アプリと通知
Microsoft Defender セキュリティ センター アプリのさまざまな領域へのエンド ユーザー アクセスをブロックします。 セクションを非表示にすると、関連する通知もブロックされます。
ウイルスと脅威の防止
既定値: 未構成
WindowsDefenderSecurityCenter CSP: DisableVirusUIエンド ユーザーが Microsoft Defender セキュリティ センターの [ウイルスと脅威の防止] 領域を表示できるかどうかを構成します。 このセクションを非表示にすると、ウイルスと脅威の防止に関連するすべての通知もブロックされます。
- 未構成
- Hide
ランサムウェア保護
既定値: 未構成
WindowsDefenderSecurityCenter CSP: HideRansomwareDataRecoveryエンド ユーザーが Microsoft Defender セキュリティ センターのランサムウェア保護領域を表示できるかどうかを構成します。 このセクションを非表示にすると、ランサムウェア保護に関連するすべての通知もブロックされます。
- 未構成
- Hide
アカウントの保護
既定値: 未構成
WindowsDefenderSecurityCenter CSP: DisableAccountProtectionUIエンド ユーザーが Microsoft Defender セキュリティ センターのアカウント保護領域を表示できるかどうかを構成します。 このセクションを非表示にすると、アカウント保護に関連するすべての通知もブロックされます。
- 未構成
- Hide
ファイアウォールとネットワーク保護
既定値: 未構成
WindowsDefenderSecurityCenter CSP: DisableNetworkUIエンド ユーザーが Microsoft Defender セキュリティ センターでファイアウォールとネットワーク保護の領域を表示できるかどうかを構成します。 このセクションを非表示にすると、ファイアウォールとネットワーク保護に関連するすべての通知もブロックされます。
- 未構成
- Hide
アプリとブラウザーのコントロール
既定値: 未構成
WindowsDefenderSecurityCenter CSP: DisableAppBrowserUIエンド ユーザーが Microsoft Defender セキュリティ センターでアプリとブラウザーのコントロール領域を表示できるかどうかを構成します。 このセクションを非表示にすると、アプリとブラウザーの制御に関連するすべての通知もブロックされます。
- 未構成
- Hide
ハードウェアの保護
既定値: 未構成
WindowsDefenderSecurityCenter CSP: DisableDeviceSecurityUIエンド ユーザーが Microsoft Defender セキュリティ センターのハードウェア保護領域を表示できるかどうかを構成します。 このセクションを非表示にすると、ハードウェア保護に関連するすべての通知もブロックされます。
- 未構成
- Hide
デバイスのパフォーマンスと正常性
既定値: 未構成
WindowsDefenderSecurityCenter CSP: DisableHealthUIエンド ユーザーが Microsoft Defender セキュリティ センターの [デバイスのパフォーマンスと正常性] 領域を表示できるかどうかを構成します。 このセクションを非表示にすると、デバイスのパフォーマンスと正常性に関連するすべての通知もブロックされます。
- 未構成
- Hide
ファミリー オプション
既定値: 未構成
WindowsDefenderSecurityCenter CSP: DisableFamilyUIエンド ユーザーが Microsoft Defender セキュリティ センターのファミリー オプション領域を表示できるかどうかを構成します。 このセクションを非表示にすると、ファミリー オプションに関連するすべての通知もブロックされます。
- 未構成
- Hide
アプリの表示領域からの通知
既定値: 未構成
WindowsDefenderSecurityCenter CSP: DisableNotificationsエンド ユーザーに表示する通知を選択します。 重要でない通知には、スキャンが完了したときの通知など、Microsoft Defender ウイルス対策アクティビティの概要が含まれます。 他のすべての通知は重要と見なされます。
- 未構成
- 重要でない通知をブロックする
- すべての通知をブロックする
システム トレイの Windows セキュリティ センター アイコン
既定値: 未構成
WindowsDefenderSecurityCenter CSP: HideWindowsSecurityNotificationAreaControl通知領域コントロールの表示を構成します。 この設定を有効にするには、ユーザーはサインアウトしてサインインするか、コンピューターを再起動する必要があります。
- 未構成
- Hide
[TPM のクリア] ボタン
既定値: 未構成
WindowsDefenderSecurityCenter CSP: DisableClearTpmButton[TPM のクリア] ボタンの表示を構成します。
- 未構成
- Disable
TPM ファームウェア更新の警告
既定値: 未構成
WindowsDefenderSecurityCenter CSP: DisableTpmFirmwareUpdateWarning脆弱なファームウェアが検出されたときの更新プログラムの TPM ファームウェアの表示を構成します。
- 未構成
- Hide
改ざん防止
既定値: 未構成デバイスで改ざん防止をオンまたはオフにします。 改ざん防止を使用するには、Microsoft Defender for Endpoint を Intune と統合し、Enterprise Mobility + Security E5 ライセンスが必要です。
- 未構成 - デバイス設定は変更されません。
- 有効 - 改ざん防止が有効になり、デバイスに制限が適用されます。
- 無効 - 改ざん防止がオフになっており、制限は適用されません。
IT の連絡先情報
Microsoft Defender セキュリティ センター アプリとアプリの通知に表示される IT 担当者情報を指定します。
[ アプリ内および通知に表示]、[ アプリにのみ表示]、[ 通知にのみ表示]、または [ 表示しない] を選択できます。 IT organization 名と、次の連絡先オプションのうち少なくとも 1 つを入力します。
IT の連絡先情報
既定値: 表示しない
WindowsDefenderSecurityCenter CSP: EnableCustomizedToastsIT の連絡先情報をエンド ユーザーに表示する場所を構成します。
- アプリ内および通知内の表示
- アプリにのみ表示
- 通知にのみ表示
- 表示しない
表示するように構成されている場合は、次の設定を構成できます。
IT organization name
既定値: 未構成
WindowsDefenderSecurityCenter CSP: CompanyNameIT 部門の電話番号または Skype ID
既定値: 未構成
WindowsDefenderSecurityCenter CSP: PhoneIT 部門のメール アドレス
既定値: 未構成
WindowsDefenderSecurityCenter CSP: EmailIT サポート Web サイトの URL
既定値: 未構成
WindowsDefenderSecurityCenter CSP: URL
ローカル デバイスのセキュリティ オプション
これらのオプションを使用して、Windows デバイスのローカル セキュリティ設定を構成します。
アカウント
新しい Microsoft アカウントを追加する
既定値: 未構成
LocalPoliciesSecurityOptions CSP: Accounts_BlockMicrosoftAccounts- ブロック ユーザーが新しい Microsoft アカウントをデバイスに追加できないようにします。
- 未構成 - ユーザーはデバイスで Microsoft アカウントを使用できます。
パスワードなしのリモート ログオン
既定値: 未構成
LocalPoliciesSecurityOptions CSP: Accounts_LimitLocalAccountUseOfBlankPasswordsToConsoleLogonOnly- [ブロック ] - 空のパスワードを持つローカル アカウントのみがデバイスのキーボードを使用してサインインできるようにします。
- 未構成 - 空のパスワードを持つローカル アカウントが物理デバイス以外の場所からサインインできるようにします。
管理者
ローカル管理者アカウント
既定値: 未構成
LocalPoliciesSecurityOptions CSP: Accounts_LimitLocalAccountUseOfBlankPasswordsToConsoleLogonOnly- ブロック ローカル管理者アカウントを使用しないようにします。
- 未構成
管理者アカウント名の変更
既定値: 未構成
LocalPoliciesSecurityOptions CSP: Accounts_RenameAdministratorAccountアカウント "Administrator" のセキュリティ識別子 (SID) に関連付ける別のアカウント名を定義します。
Guest
Guest アカウント
既定値: 未構成
LocalPoliciesSecurityOptions CSP: LocalPoliciesSecurityOptions- ブロック - ゲスト アカウントの使用を禁止します。
- 未構成
Guest アカウント名の変更
既定値: 未構成
LocalPoliciesSecurityOptions CSP: Accounts_RenameGuestAccountアカウント "Guest" のセキュリティ識別子 (SID) に関連付ける別のアカウント名を定義します。
デバイス
ログオンせずにデバイスの装着を解除する
既定値: 未構成
LocalPoliciesSecurityOptions CSP: Devices_AllowUndockWithoutHavingToLogon- ブロック - ユーザーはデバイスにサインインし、デバイスのドッキングを解除する許可を受け取る必要があります。
- 未構成 - ユーザーは、ドッキングされたポータブル デバイスの物理的な取り出しボタンを押して、デバイスを安全にドッキング解除できます。
共有プリンター用のプリンター ドライバーをインストールする
既定値: 未構成
LocalPoliciesSecurityOptions CSP: Devices_PreventUsersFromInstallingPrinterDriversWhenConnectingToSharedPrinters- 有効 - すべてのユーザーが、共有プリンターへの接続の一部としてプリンター ドライバーをインストールできます。
- 未構成 - 共有プリンターへの接続の一部としてプリンター ドライバーをインストールできるのは管理者だけです。
CD-ROM へのアクセスをローカルのアクティブ ユーザーだけに制限する
既定値: 未構成
CSP: Devices_RestrictCDROMAccessToLocallyLoggedOnUserOnly- 有効 - 対話的にログオンしているユーザーのみが CD-ROM メディアを使用できます。 このポリシーが有効になっていて、誰も対話的にログオンしていなければ、CD-ROM にはネットワーク経由でアクセスします。
- 未構成 - すべてのユーザーが CD-ROM にアクセスできます。
リムーバブル メディアをフォーマットして取り出す
既定値: 管理者
CSP: Devices_AllowedToFormatAndEjectRemovableMediaリムーバブル NTFS メディアをフォーマットして取り出すことを許可するユーザーを定義します。
- 未構成
- Administrators
- 管理者とパワー ユーザー
- 管理者と対話型ユーザー
対話型ログオン
スクリーン セーバーがアクティブになるまでロック画面が非アクティブ状態の分
既定値: 未構成
LocalPoliciesSecurityOptions CSP: InteractiveLogon_MachineInactivityLimitスクリーンセーバーがアクティブになるまでの非アクティブ状態の最大分数を入力します。 (0 - 99999)
ログオンに Ctrl キー + Alt キー + DEL キーを要求する
既定値: 未構成
LocalPoliciesSecurityOptions CSP: InteractiveLogon_DoNotRequireCTRLALTDEL- 有効 - Windows にログオンする前にユーザーが CTRL+Alt+DEL キーを押すことを要求します。
- 未構成 - ユーザーがサインインするために CTRL+Alt+DEL を押す必要はありません。
スマート カード取り出し時の動作
既定値: アクションなし
LocalPoliciesSecurityOptions CSP: InteractiveLogon_SmartCardRemovalBehaviorログオン ユーザーのスマート カードがスマート カード リーダーから取り外されたときの動作を決定します。 次のようなオプションがあります:
- ワークステーションのロック - スマート カードを取り外すと、ワークステーションはロックされます。 このオプションにより、ユーザーはエリアを離れ、スマート カードを持ち歩きながら、保護されたセッションを維持できます。
- アクションなし
- 強制ログオフ - スマート カードを取り外すと、ユーザーは自動的にログオフします。
- リモート デスクトップ サービス セッションの場合は切断 - スマート カードを削除すると、ユーザーがログオフせずにセッションが切断されます。 このオプションを使用すると、ユーザーは再サインインしなくても、後で、または別のスマート カード リーダーが装備されている別のコンピューターでスマート カードを挿入してセッションを再開できます。 セッションがローカルの場合、このポリシーはワークステーションのロックと同様に機能します。
ディスプレイ
ロック画面でのユーザー情報
既定値: 未構成
LocalPoliciesSecurityOptions CSP: InteractiveLogon_DisplayUserInformationWhenTheSessionIsLockedセッションがロックされたときに表示されるユーザー情報を構成します。 構成されていない場合、ユーザーの表示名、ドメイン、およびユーザー名が表示されます。
- 未構成
- ユーザーの表示名、ドメイン、ユーザー名
- ユーザーの表示名のみ
- ユーザー情報を表示しない
最後にサインインしたユーザーを非表示にする
既定値: 未構成
LocalPoliciesSecurityOptions CSP: InteractiveLogon_DoNotDisplayLastSignedIn- 有効 - ユーザー名を非表示にします。
- 未構成 - 最後のユーザー名を表示します。
サインイン時にユーザー名を非表示にする
既定値: 未構成
LocalPoliciesSecurityOptions CSP: InteractiveLogon_DoNotDisplayUsernameAtSignIn- 有効 - ユーザー名を非表示にします。
- 未構成 - 最後のユーザー名を表示します。
ログオン メッセージのタイトル
既定値: 未構成
LocalPoliciesSecurityOptions CSP: InteractiveLogon_MessageTitleForUsersAttemptingToLogOnサインインするユーザーのメッセージ タイトルを設定します。
ログオン メッセージのテキスト
既定値: 未構成
LocalPoliciesSecurityOptions CSP: InteractiveLogon_MessageTextForUsersAttemptingToLogOnサインインするユーザーへのメッセージ テキストを設定します。
ネットワーク アクセスとセキュリティ
名前付きパイプおよび名前付き共有への匿名アクセス
既定値: 未構成
LocalPoliciesSecurityOptions CSP: NetworkAccess_RestrictAnonymousAccessToNamedPipesAndShares- 未構成 - 共有と名前付きパイプ設定への匿名アクセスを制限します。 匿名でアクセスできる設定に適用されます。
- ブロック - このポリシーを無効にして匿名アクセスを利用できるようにします。
SAM アカウントの匿名列挙
既定値: 未構成
LocalPoliciesSecurityOptions CSP: NetworkAccess_DoNotAllowAnonymousEnumerationOfSAMAccounts- 未構成 - 匿名ユーザーが SAM アカウントを列挙できます。
- ブロック - SAM アカウントの匿名の列挙を防止します。
SAM アカウントと株式の匿名列挙
既定値: 未構成
LocalPoliciesSecurityOptions CSP: NetworkAccess_DoNotAllowAnonymousEnumerationOfSamAccountsAndShares- 未構成 - 匿名ユーザーは、ドメイン アカウントとネットワーク共有の名前を列挙できます。
- ブロック - SAM アカウントと共有の匿名の列挙を防止します。
パスワード変更時に保存される LAN Manager ハッシュ値
既定値: 未構成
LocalPoliciesSecurityOptions CSP: NetworkSecurity_DoNotStoreLANManagerHashValueOnNextPasswordChange次回パスワードが変更されるときに、パスワードのハッシュ値が保存されるかどうかを確認します。
- 未構成 - ハッシュ値は保存されません
- ブロック - LAN Manager(LM)は、新しいパスワードのハッシュ値を保存します。
PKU2U 認証要求
既定値: 未構成
LocalPoliciesSecurityOptions CSP: NetworkSecurity_AllowPKU2UAuthenticationRequests- 未構成 - PU2U 要求を許可します。
- ブロック - デバイスへの PKU2U 認証要求をブロックします。
リモート RPC 接続を SAM に制限する
既定値: 未構成
LocalPoliciesSecurityOptions CSP: NetworkAccess_RestrictClientsAllowedToMakeRemoteCallsToSAM未構成 - 既定のセキュリティ記述子を使用します。これにより、ユーザーとグループが SAM に対してリモート RPC 呼び出しを行うことができるようになります。
許可 - ユーザーとグループによる、ユーザー アカウントとパスワードが保存されているセキュリティ アカウント マネージャー (SAM) へのリモート RPC 呼び出しを拒否します。 [許可] では、既定のセキュリティ記述子定義言語 (SDDL) 文字列を変更して、ユーザーとグループがこれらのリモート呼び出しを行うことを明示的に許可または拒否することもできます。
-
セキュリティ記述子
既定値: 未構成
-
セキュリティ記述子
NTLM SSP ベースのクライアントの最小セッション セキュリティ
既定値: なし
LocalPoliciesSecurityOptions CSP: NetworkSecurity_MinimumSessionSecurityForNTLMSSPBasedClientsこのセキュリティ設定により、サーバーは 128 ビット暗号化または NTLMv2 セッション セキュリティのネゴシエーションを要求できます。
- なし
- NTLMv2 セッション セキュリティが必要です
- 128 ビット暗号化が必要
- NTLMv2 および 128 ビット暗号化
NTLM SSP ベースのサーバーの最小セッション セキュリティ
既定値: なし
LocalPoliciesSecurityOptions CSP: NetworkSecurity_MinimumSessionSecurityForNTLMSSPBasedServersこのセキュリティ設定は、ネットワーク ログオンに使用されるチャレンジ/レスポンス認証プロトコルを決定します。
- なし
- NTLMv2 セッション セキュリティが必要です
- 128 ビット暗号化が必要
- NTLMv2 および 128 ビット暗号化
LAN Manager 認証レベル
既定値: LM と NTLM
LocalPoliciesSecurityOptions CSP: NetworkSecurity_LANManagerAuthenticationLevel- LM と NTLM
- LM、NTLM、NTLMv2
- NTLM
- NTLMv2
- LM ではなく NTLMv2
- LM または NTLM ではなく NTLMv2
安全でないゲスト ログオン
既定値: 未構成
LanmanWorkstation CSP: LanmanWorkstationこの設定を有効にすると、SMB クライアントは安全でないゲスト ログオンを拒否します。
- 未構成
- ブロック - SMB クライアントは安全でないゲスト ログオンを拒否します。
回復コンソールとシャットダウン
シャットダウン時に仮想メモリのページ ファイルをクリアする
既定値: 未構成
LocalPoliciesSecurityOptions CSP: Shutdown_ClearVirtualMemoryPageFile- Enable - デバイスの電源がオフになったときに仮想メモリのページ ファイルをクリアします。
- 未構成 - 仮想メモリはクリアされません。
ログオンせずにシャットダウンする
既定値: 未構成
LocalPoliciesSecurityOptions CSP: Shutdown_AllowSystemToBeShutDownWithoutHavingToLogOn- ブロック - Windows サインイン画面のシャットダウン オプションを非表示にします。 ユーザーはデバイスにサインインしてから、シャットダウンする必要があります。
- 未構成 - ユーザーが Windows サインイン画面からデバイスをシャットダウンできるようにします。
ユーザー アカウント制御
セキュリティで保護されていない UIA 整合性
既定値: 未構成
LocalPoliciesSecurityOptions CSP: UserAccountControl_OnlyElevateUIAccessApplicationsThatAreInstalledInSecureLocations- ブロック - ファイル システムのセキュリティで保護された場所にあるアプリは、UIAccess 整合性でのみ実行されます。
- 未構成 - アプリがファイル システム上の安全な場所にない場合でも、アプリを UIAccess 整合性で実行できるようにします。
ファイルおよびレジストリの書き込みエラーを各ユーザーの場所に仮想化する
既定値: 未構成
LocalPoliciesSecurityOptions CSP: UserAccountControl_VirtualizeFileAndRegistryWriteFailuresToPerUserLocations- 有効 - 保護された場所にデータを書き込むアプリケーションは失敗します。
- 未構成 - アプリケーションの書き込みエラーは、ファイル システムとレジストリに対して定義されたユーザーの場所に実行時にリダイレクトされます。
署名され検証された実行可能ファイルのみを昇格する
既定値: 未構成
LocalPoliciesSecurityOptions CSP: UserAccountControl_OnlyElevateUIAccessApplicationsThatAreInstalledInSecureLocations- 有効 - 実行可能ファイルを実行する前に、PKI 証明パス検証を実施します。
- 未構成 - 実行可能ファイルを実行する前に、PKI 証明書パス検証の検証を強制しないでください。
UIA 昇格時のプロンプトの動作
管理者向けの昇格時のプロンプト
既定値: Windows 以外のバイナリに対する同意を要求する
LocalPoliciesSecurityOptions CSP: UserAccountControl_BehaviorOfTheElevationPromptForAdministrators管理者承認モードでの管理者に対する昇格時の管理時のプロンプトの動作を定義します。
- 未構成
- 確認を要求しないで昇格する
- セキュリティで保護されたデスクトップで資格情報を要求する
- 資格情報を要求する
- 同意を要求する
- Windows 以外のバイナリに対する同意を要求する
標準ユーザー向けの昇格時のプロンプト
既定値: 資格情報を要求する
LocalPoliciesSecurityOptions CSP: UserAccountControl_BehaviorOfTheElevationPromptForStandardUsers標準ユーザーに対する昇格時のプロンプトの動作を定義します。
- 未構成
- 昇格の要求を自動的に拒否する
- セキュリティで保護されたデスクトップで資格情報を要求する
- 資格情報を要求する
昇格時のプロンプトをユーザーの対話型デスクトップにルーティングする
既定値: 未構成
LocalPoliciesSecurityOptions CSP: UserAccountControl_SwitchToTheSecureDesktopWhenPromptingForElevation- 有効 - すべての昇格要求は、セキュリティで保護されたデスクトップではなく、対話ユーザーのデスクトップに移動します。 管理者と標準ユーザーのプロンプト動作ポリシー設定が使用されます。
- 未構成 - 管理者と標準ユーザーのプロンプト動作ポリシー設定に関係なく、すべての昇格要求をセキュリティで保護されたデスクトップに強制します。
アプリのインストールに関する昇格したプロンプト
既定値: 未構成
LocalPoliciesSecurityOptions CSP: UserAccountControl_DetectApplicationInstallationsAndPromptForElevation- 有効 - アプリケーション インストール パッケージが検出されず、昇格時のプロンプトも表示されません。
- 未構成 - アプリケーション インストール パッケージで管理者特権が必要な場合、ユーザーには管理ユーザー名とパスワードの入力を求めるメッセージが表示されます。
セキュリティで保護されたデスクトップを使用しない UIA 昇格時のプロンプト
既定値: 未構成
LocalPoliciesSecurityOptions CSP: UserAccountControl_AllowUIAccessApplicationsToPromptForElevation有効 - UIAccess アプリが、セキュリティで保護されたデスクトップを使用せずに昇格のプロンプトを表示できるようにします。
未構成 - 昇格時のプロンプトではセキュリティで保護されたデスクトップが使用されます。
管理承認モード
組み込み管理者の管理承認モード
既定値: 未構成
LocalPoliciesSecurityOptions CSP: UserAccountControl_UseAdminApprovalMode- 有効 - 組み込みの Administrator アカウントによる管理承認モードの使用を許可します。 特権の昇格を必要とする操作では、ユーザーに操作の承認を求めるメッセージが表示されます。
- 未構成 - すべてのアプリを完全な管理者特権で実行します。
すべての管理者を管理承認モードで実行する
既定値: 未構成
LocalPoliciesSecurityOptions CSP: UserAccountControl_RunAllAdministratorsInAdminApprovalMode- 有効 - 管理承認モードを有効にします。
- 未構成 - 管理承認モードとすべての関連する UAC ポリシー設定を無効にします。
Microsoft ネットワーク クライアント
通信にデジタル署名を行う (サーバーが同意する場合)
既定値: 未構成
LocalPoliciesSecurityOptions CSP: MicrosoftNetworkClient_DigitallySignCommunicationsIfServerAgreesSMB クライアントが SMB パケット署名をネゴシエートするかどうかを確認します。
- ブロック - SMB クライアントは SMB パケット署名をネゴシエートしません。
- 未構成 - Microsoft ネットワーク クライアントは、セッションのセットアップ時に SMB パケット署名を実行するようにサーバーに要求します。 サーバーでパケット署名が有効になっている場合は、パケット署名がネゴシエートされます。
サード パーティ製の SMB サーバーへのパスワードを暗号化しないで送信する
既定値: 未構成
LocalPoliciesSecurityOptions CSP: MicrosoftNetworkClient_SendUnencryptedPasswordToThirdPartySMBServers- ブロック - サーバー メッセージ ブロック (SMB) リダイレクターは、認証中にパスワード暗号化をサポートしていない Microsoft 以外の SMB サーバーにプレーンテキスト パスワードを送信できます。
- 未構成 - プレーンテキスト パスワードの送信をブロックします。 パスワードは暗号化されています。
常に通信にデジタル署名を追加
既定値: 未構成
LocalPoliciesSecurityOptions CSP: MicrosoftNetworkClient_DigitallySignCommunicationsAlways- 有効 - Microsoft ネットワーク クライアントは、SMB パケット署名に同意しない限り、Microsoft ネットワーク サーバーと通信しません。
- 未構成 - SMB パケット署名はクライアントとサーバー間でネゴシエートされます。
Microsoft ネットワーク サーバー
通信にデジタル署名を行う (クライアントが同意する場合)
既定値: 未構成
CSP: MicrosoftNetworkServer_DigitallySignCommunicationsIfClientAgrees- 有効 - Microsoft ネットワーク サーバーは、クライアントの要求に応じて SMB パケット署名をネゴシエートします。 つまり、クライアントでパケット署名が有効になっている場合、パケット署名はネゴシエートされます。
- 未構成 - SMB クライアントは SMB パケット署名をネゴシエートしません。
常に通信にデジタル署名を追加
既定値: 未構成
CSP: MicrosoftNetworkServer_DigitallySignCommunicationsAlways- 有効 - Microsoft ネットワーク サーバーは、クライアントが SMB パケット署名に同意しない限り、Microsoft ネットワーク クライアントと通信しません。
- 未構成 - SMB パケット署名はクライアントとサーバー間でネゴシエートされます。
Xbox サービス
Xbox セーブ データ タスク
既定値: 未構成
CSP: TaskScheduler/EnableXboxGameSaveTaskこの設定により、Xbox Game Saves タスクが有効か無効かを決定します。
- Enabled (有効)
- 未構成
Xbox アクセサリ管理サービス
既定値: 手動
CSP: SystemServices/ConfigureXboxAccessoryManagementServiceStartupModeこの設定により、アクセサリ管理サービスの開始の種類が決まります。
- Manual
- 自動
- Disabled
Xbox Live Auth Manager サービス
既定値: 手動
CSP: SystemServices/ConfigureXboxLiveAuthManagerServiceStartupModeこの設定により、Live Auth Manager サービスの開始の種類が決まります。
- Manual
- 自動
- Disabled
Xbox Live セーブ データ サービス
既定値: 手動
CSP: SystemServices/ConfigureXboxLiveGameSaveServiceStartupModeこの設定により、Live ゲーム セーブ サービスの開始の種類が決まります。
- Manual
- 自動
- Disabled
Xbox Live ネットワーキング サービス
既定値: 手動
CSP: SystemServices/ConfigureXboxLiveNetworkingServiceStartupModeこの設定により、ネットワーク サービスの開始の種類が決まります。
- Manual
- 自動
- Disabled
次の手順
プロファイルは作成されますが、まだ何も行われていません。 次に、 プロファイルを割り当て、 その状態を監視します。
macOS デバイスでエンドポイント保護の設定を構成します。