Microsoft Intune でセキュリティ ベースライン プロファイルを管理する

ユーザーと Windows デバイスを保護するために、Microsoft Intune セキュリティ ベースライン プロファイルの個別のインスタンスを構成し、Windows デバイスとユーザーの異なるグループに展開できます。 製品ごとに異なるベースラインがあり、それぞれは、その製品のセキュリティ チームから推奨されるセキュリティ体制を表す事前構成済みの設定のグループです。 既定の (変更されていない) ベースラインを展開することも、プロファイルをカスタマイズして、organization が必要とする設定でデバイスを構成することもできます。

使用可能なセキュリティ ベースラインの一覧については、「 セキュリティ ベースラインの概要」を参照してください。

この機能は、以下に適用されます。

  • Windows 11
  • Windows 10 バージョン 1809 以降

重要

2025 年 10 月 14 日に、Windows 10 はサポートが終了し、品質と機能の更新プログラムを受け取ることはありません。 Windows 10 は、Intune で許可されているバージョンです。 このバージョンを実行しているデバイスは引き続き Intune に登録して対象機能を使用できますが、機能は保証されず、異なる場合があります。

セキュリティ ベースラインの概要

Intune でセキュリティ ベースラインのプロファイルを作成する場合、複数の "デバイス構成" 設定で構成されたテンプレートを作成することになります。

セキュリティ ベースラインに複数のバージョンが存在する場合、そのベースラインの新しいインスタンスの作成には最新バージョンのみを使用できます。 以前に作成した古いベースラインのインスタンスを引き続き使用し、それらが割り当てられているグループを編集できます。 ただし、古いバージョンでは、設定構成の変更はサポートされていません。 代わりに、最新のベースライン バージョンを使用する新しいベースラインを作成するか、設定に新しい構成を導入する必要がある場合は、古いベースラインをその最新バージョンに更新します。

実用化が可能な場合は、すぐに古いベースライン バージョンを最新バージョンに更新することをお勧めします。 新しいバージョンでは、次のことができます。

  • 以前のバージョンでは使用できなかった新しい設定を含めます。
  • サポートされなくなった古い設定を廃止して削除します。
  • 設定の既定の構成を変更して、該当する製品の現在のセキュリティ推奨事項に合わせます。

セキュリティ ベースラインを使用する場合の一般的なタスクは次のとおりです。

前提条件

Intune セキュリティ ベースラインを管理するために必要なものを見つけます。

ライセンス

  • Intune を使用してセキュリティ ベースラインを展開するには、Microsoft Intune プラン 1 サブスクリプションが必要です。 「Microsoft Intune ライセンス」を参照してください。

    ヒント

    Intune には、セキュリティ ベースラインを構成および展開するための使いやすいユーザー インターフェイスが用意されていますが、セキュリティ ベースラインの作成や定義は行いません。 Intune 以外では、Security Compliance Toolkit から使用できるなど、セキュリティ ベースラインを展開するための他のオプションを使用できます。

  • Intune でベースラインを使用するには、対象製品のアクティブなサブスクリプションが必要です (該当する場合)。 たとえば、Microsoft Defender for Endpoint ベースラインを使用しても、Microsoft Defender を使用する権限は付与されません。 代わりに、このベースラインは、ライセンスが付与され、Microsoft Defender for Endpoint によって管理されているデバイスに存在する設定を構成および管理する方法を提供します。

Intune セキュリティ ベースラインを管理するためのロールベースのアクセス制御

Intune でセキュリティ ベースラインを管理するには、目的のタスクを完了するのに十分な次のカテゴリとアクセス許可を含む Intune ロールベースのアクセス制御 (RBAC) ロールがアカウントに割り当てられている必要があります。

  • 組織:

    • 読み取り
  • セキュリティ基本計画:

    • Assign
    • 作成する
    • 削除
    • 読み取り
    • Update

これらのアクセス許可を独自のカスタム RBAC ロールに追加するか、Intune 組み込みの RBAC ロールを使用できます。

セキュリティ ベースラインの管理をサポートする、最も特権が低い組み込みの Intune ロールは、ポリシーおよびプロファイル マネージャーです。

セキュリティ ベースラインのプロファイルを作成する

次のガイダンスは、新しいセキュリティ ベースライン プロファイルを作成するときにいつでも使用できます。

  1. Microsoft Intune 管理センターにサインインします。

  2. [エンドポイント セキュリティ]>[セキュリティ ベースライン] を選択し、利用可能なベースラインの一覧を表示します。

    構成するセキュリティ ベースラインを選択する

  3. 使用するベースラインを選択し、 [ ポリシーの作成] を選択します。

  4. [基本] タブ上で、次のプロパティを指定します。

    • 名前: セキュリティのベースライン プロファイルの名前を入力します。 たとえば、「Standard profile for Defender for Endpoint」(Defender for Endpoint 用の標準プロファイル) と入力します。

    • 説明: このベースラインの実行内容を説明するテキストを入力します。 この説明には、任意のテキストを入力できます。 省略可能ですが、推奨されます。

    [ 次へ ] を選択して次のタブに移動します。新しいタブに進んだら、タブ名を選択すると、前に表示したタブに戻ることができます。

  5. [構成設定] タブで、選択したベースラインで使用可能な設定のグループを表示します。 グループを展開すれば、そのグループに含まれている設定と、そのベースラインでの各設定の規定値を確認できます。 特定の設定を探すには:

    • グループを選択し、使用可能な設定を展開して確認します。
    • 設定の分析情報は、電球アイコンの横に表示されます。 設定の分析情報は、同様の組織が正常に採用した分析情報を追加することで、構成の信頼性を高めます。 Insights は、一部の設定で使用できます。また、すべての設定では使用できません。 詳細については、「 設定の分析情報」を参照してください。
    • 検索バーを使用し、検索条件を含むグループのみを表示するようにビューをフィルター処理するキーワードを指定します。

    ベースライン内の各設定には、そのベースライン バージョンの既定の構成プリセットがあります。 一部は構成されていませんが、その他はデバイスで特定の値または条件を構成するように設定されています。 ベースラインにある既定のプリセットは、その製品のセキュリティ チームから推奨されるセキュリティ体制を表します。 ベースラインを構成する場合:

    • 各設定を必ず確認し、必要に応じて、ビジネス ニーズに別の構成が必要な場合は、既定のプリセットを再構成してください。
    • さまざまなベースラインの種類とバージョンには、他のベースラインにも含まれる設定が含まれる可能性があり、それぞれが設定に対して異なる既定値を推奨する可能性があることに注意してください。

    グループを展開してそのグループに対する設定を表示する

  6. [スコープ タグ] タブで [スコープ タグを選択] を選択し、[タグを選択する] ウィンドウを開いて、プロファイルにスコープ タグを割り当てます。

  7. [ 割り当て] タブで、[ 含めるグループの選択 ] を選択し、ベースラインを 1 つ以上のグループに割り当てます。 [含めないグループを選択] を使って割り当てを微調整します。

    注:

    セキュリティ ベースラインは、使用されている設定の範囲に基づいて、ユーザー グループまたはデバイス グループに割り当てられます。 このため、ユーザーベースとデバイスベースの両方の設定を割り当てる場合は、複数のベースラインが必要になる場合があります。

    プロファイルを割り当てる

  8. ベースラインを展開する準備が整ったら、[確認および作成] タブに進んでベースラインの詳細を確認します。 [作成] を選択して、プロファイルを保存および展開します。

    プロファイルを作成するとすぐに、Intune によって割り当てられたグループにプロファイルがプッシュされ、すぐに適用されます。

    ヒント

    最初にグループに割り当てることなくプロファイルを保存した場合は、そうするように後からそのプロファイルを編集できます。

    ベースラインを確認する

  9. プロファイルを作成した後は、[エンドポイント セキュリティ]>[セキュリティ ベースライン] の順に移動して編集を行い、構成したベースラインの種類を選択して、[プロファイル] を選択します。 使用可能なプロファイルの一覧からプロファイルを選択し、[プロパティ] を選択します。 使用可能なすべての構成タブから設定を編集し、[ 確認 + 保存 ] を選択して変更をコミットできます。

ベースライン プロファイルを最新バージョンに更新する

注:

このセクションの情報は、 2023 年 5 月以降 に作成されたベースライン プロファイルを、同じベースラインの最新バージョンに更新する場合に適用されます。

セキュリティ ベースラインの形式は 2023 年 5 月に変更されました。 この変更により、2023 年 5 月より前に作成されたベースライン プロファイルの更新プロセスは、別のシナリオを表しています。 2023 年 5 月より前に作成されたベースラインの更新については、ベースライン更新シナリオに適用されるこの記事の次のコンテンツを参照してください:

ベースラインの新しいバージョンが利用可能になったら、既存のプロファイルを新しいバージョンに更新するように計画します。

ベースライン タイプの新しいバージョンがリリースされた場合:

  • そのベースライン タイプの既存のプロファイルは、新しいバージョンに自動的にアップグレードされません。
  • 既存のプロファイルの設定は読み取り専用になります。 これらのプロファイルを引き続き使用し、名前、説明、および割り当てを編集することはできますが、それらの設定の構成を変更することはできません。

ベースライン プロファイルのバージョンを更新する場合:

  • Updates では、常に同じベースラインの種類の利用可能な最新バージョンが使用されます。 ベースラインを、最新リリースのバージョン以外に更新することはできません。

  • 更新プロセスでは、元のプロファイルのサイド バイ サイド コピーとして、最新バージョンに基づいてベースラインの新しいインスタンスが作成されます。 更新プログラムの一部として、次のオプションがあります。

    • カスタマイズを保持する – Intune は、新しいベースライン テンプレートにアップグレードする元のベースラインのすべての設定カスタマイズを適用します。 その結果、新しいベースラインインスタンスには、organization固有の変更すべてが保持されます(含まれます)。
    • カスタマイズの破棄 – Intune は、新しいバージョンを使用して新しい "既定" ベースライン インスタンスを作成します。 設定のカスタマイズはいずれも自動的には適用されません。
  • 更新中は、新しいインスタンスに 名前 を指定する必要がありますが、作成されるまでプロファイル内のその他の詳細を編集することはできません。 スコープ タグと割り当てはどちらも引き継がれず、空白のままです。 ただし、保存する前にプロファイルの構成設定を確認することはできます。

更新プロセスが完了したら、次の手順を実行します。

  • 設定のカスタマイズ、割り当ての追加、スコープ タグの構成など、新しいベースライン インスタンスを編集できます。
  • 元のベースラインは変更されず、設定構成、名前、スコープ タグ、および割り当てが保持されます。 構成の競合を回避するために、更新されたベースラインに追加するときに、元のベースライン インスタンスからスコープ タグや割り当てなどの構成を削除してください。
  • 古いベースライン バージョンがどのグループにも割り当てられなくなったら、必要に応じてテナントから削除できます。

ベースラインを最新バージョンに更新する

2023 年 5 月以降に作成されたベースライン プロファイルの更新に適用されます。

  1. Microsoft Intune 管理センターにサインインし、[エンドポイント セキュリティ]>セキュリティ ベースライン>更新するプロファイルのベースラインの種類を選択します。 ベースライン プロファイル ページで、更新するベースライン インスタンスのチェック ボックスをオンにし、 バージョンの更新 を選択します。 Intune に [バージョンの更新] ウィンドウが表示されます。

  2. [ バージョンの更新 ] ウィンドウで、使用する更新方法を選択します。

    • ベースラインの変更を受け入れるが、既存の設定のカスタマイズは維持 する - 最新バージョンを使用してベースライン プロファイルの新しいインスタンスを作成します。 現在のカスタム設定は保持され、新しいプロファイルに適用されます。
    • ベースラインの変更を受け入れ、既存の設定カスタマイズを破棄する - 最新バージョンを使用してベースライン プロファイルの新しいインスタンスを作成します。 更新対象のプロファイルのカスタマイズは、いずれも新しいプロファイルに追加されません。 新しいプロファイルでは、既定の設定の構成が使用されます。

    更新方法を選択したら、[ 作成] を選択して、作成する新しいベースライン プロファイルの アップグレード ポリシー ワークフローを開きます。

  3. [ 基本 ] タブで、この新しい プロファイルの名前を指定します 。 [ 説明] フィールドは既に設定されていますが、現時点で編集できます。

  4. [ 構成設定 ] タブでは、ベースラインの設定の構成を確認できます。 既存の設定のカスタマイズを保持する場合は、ここに表示され、必要に応じて他のカスタマイズを行うことができます。

  5. スコープ タグの場合、構成は省略可能です。 更新プロセスでは、古いプロファイルのスコープ タグはこの新しいプロファイルに適用されません。 スコープ タグを今すぐ構成するか、プロファイルを編集して後で追加するかを選択できます。

  6. [ 割り当て] では、新しいプロファイルをユーザー グループまたはデバイス グループに割り当てることを計画します。 更新プロセスでは、古いプロファイルの割り当てはこの新しいプロファイルには適用されません。 このプロファイルの割り当てを今すぐ構成し、プロファイルの編集に戻って後で追加することもできます。

    この時点で割り当てを構成する場合は、古いプロファイルの割り当てを再確認して、古いプロファイルと新しいプロファイルの間で 競合 が発生しないように、必要に応じて削除または変更することを計画します。

    注:

    セキュリティ ベースラインは、使用されている設定の範囲に基づいて、ユーザー グループまたはデバイス グループに割り当てられます。 このため、ユーザーベースとデバイスベースの両方の設定を割り当てる場合は、複数のベースラインが必要になる場合があります。

  7. [ レビュー ] タブで、ベースラインの詳細を確認し、 [作成 ] を選択して新しいプロファイルを保存します。

    保存すると、プロファイルは割り当てられたすべてのグループにすぐに展開されます。

更新されたベースラインをテストする

ベースラインの更新中に、Intune は元のプロファイルのコピーを作成しますが、グループの割り当ては含まれません。 つまり、新しいベースライン インスタンスは、コピーの作成時、または新しいバージョンに更新した時点では、どのデバイスにも展開されません。 プロファイルを最新バージョンに更新すると、その新しいプロファイル インスタンスの設定を編集できます。 これには、新しいベースライン プロファイルをデバイスのグループに割り当てることや、organization の期待に合わせてプロファイル設定を編集することが含まれます。

2023 年 5 月より前に作成されたベースラインを、2023 年 5 月以降にリリースされたベースライン バージョンに更新します

注:

このセクションの情報は、利用可能な最新ベースライン バージョンが 2023 年 5 月以降にリリースされた 2023 年 5 月より前に作成されたベースライン プロファイルの更新に適用されます。

ベースラインの新しいバージョンがリリースされた 2023 年 5 月以降は、既存のプロファイルを新しいバージョンに更新するように計画します。 古い形式から新しいベースライン形式 (2023 年 5 月より前にリリースされたバージョンから 2023 年 5 月以降にリリースされたバージョンへ) に移行する場合:

  • ベースラインの種類の新しいプロファイル (Microsoft Edge など) はすべて、新しい形式を使用します。 古いベースライン バージョンを使用する新しいベースラインの作成はサポートされていません。

  • 2023 年 5 月より前にリリースされたベースライン バージョンは、新しい形式にアップグレードされません。 代わりに、新しい形式を使用する新しいプロファイルを作成し、その新しいベースライン形式で古いベースラインの設定を構成します。 プロファイルの再作成は、ベースラインを古い形式から新しいベースライン形式に移動するために必要な 1 回限りのプロセスです。

    このプロセスを支援するために、Intune は古いプロファイルを CSV 形式にエクスポートできます。CSV 形式では、新しいプロファイル バージョンに表示される設定の名前とその構成に基づいて各設定を識別できます。

  • 古いベースライン バージョンを置き換えることができる新しいベースラインを作成した後、古いプロファイルは変更されず、引き続き使用できます。 引き続き、古いベースライン形式で設定の展開、再割り当て、編集を行うことができます。

    ヒント

    新しいバージョンに更新した後に古いベースライン バージョンの設定を編集するサポートは、以前の動作からの変更です。 この動作は、2023 年 5 月より前に作成されたベースライン バージョンから 2023 年 5 月以降に作成されたバージョンに移行する場合にのみ発生する可能性があります。これは、新しいベースライン形式が古いベースライン形式を置き換えるのではなく並行して存在するためです。 後で、2023 年 5 月以降に作成されたベースライン インスタンスを新しいバージョンに更新すると、以前のバージョンの設定を編集できない元の動作に戻ります。

    古い形式の使用を中止し、できるだけ早く最新バージョンに基づくプロファイルを展開するように計画することをお勧めします。 古いプロファイルは更新されませんが、2023 年 5 月にリリースされた新しいバージョンは次のようになります。

    • 各設定の構成サービス プロバイダー (CSP) ソースに直接合わせる Intune UI の新しい設定形式を使用します。
    • 関連するセキュリティ チームが推奨する既定の構成で事前構成されている。

ベースラインを新しい形式に更新する

2023 年 5 月より前に作成されたベースラインを新しい形式に更新するには、新しいベースライン インスタンスを作成する必要があります。 元のベースライン構成を再作成するために、現在のベースライン構成を .CSV ファイルとしてエクスポートIntuneできます。 エクスポートには以下が含まれます。

  • 古いベースラインの各設定は、新しいベースラインに表示される設定の名前を使用して識別されます。 .csv には設定の名前はそのまま表示されませんが、設定名の一部を含む設定のパスを見つけることができます。
  • 古いベースラインの各設定の構成方法。
  • 古いベースラインの設定の構成が、新しいベースラインの既定の構成と一致する場合。

エクスポートからの情報を使用して、古いベースライン インスタンスと同じ値を使用するように新しいベースラインをすばやく再構成できます。

  1. Microsoft Intune 管理センターにサインインし、[エンドポイント セキュリティ]>セキュリティ ベースライン] に移動し>ベースラインの種類を選択し、新しいベースライン形式でレプリケートするベースライン プロファイル (インスタンス) のチェック ボックスをオンにして、[バージョンの変更] を選択します。 Intune に [バージョンの変更] ウィンドウが表示されます。

    次のスクリーンショットは、 Microsoft Edge のセキュリティ ベースラインのビューを示しています。 現時点では 2 つのプロファイルがあります。 1 つは Microsoft Edge v112 の新しいプロファイルで、もう 1 つは 2020 年 9 月からの古いプロファイルです。 古いプロファイルには、置き換える新しいバージョンがあることを示す矢印アイコンも表示されます。

    Intune 管理センターで [バージョンの変更] ウィンドウを開くためのナビゲーション パスを示すスクリーンショット。

  2. [ バージョンの変更 ] ウィンドウには、構成の詳細を古いベースラインから新しい形式を使用するプロファイルに移動するための手順があります。 また、ウィンドウには、選択したベースラインの名前とバージョン、および最新のベースライン バージョンも表示されます。

    1. [ プロファイル設定のエクスポート] を選択して、選択したベースラインの設定と現在の構成 (ベースラインの既定値に設定されていない場合) を一覧表示する .csv ファイルを作成します。 ベースラインの詳細をエクスポートするオプションを選択すると、Intune はエクスポートを準備し、続行することに同意する必要があります。 [ はい ] を選択して、.CSV ファイルのエクスポートをダウンロードします。

    2. ファイルをダウンロードした後、それを開いて古いベースラインの現在の構成を表示できます。

    [ バージョンの変更 ] ウィンドウには、選択したベースラインの新しいプロファイル を作成する ためのボタンも含まれています。これは、新しいベースライン インスタンスの作成に一般的に使用される [ プロファイルの作成 ] オプションと同じ機能を持ちます。

    次のスクリーン キャプチャは、Microsoft Excel で表示された Microsoft Edge プロファイル バージョン 85 のエクスポートを示しています。 古いプロファイルで見つかった新しい Microsoft Edge ベースライン 17 の設定のうち、1 つの設定だけが変更されています。すべての サイトのサイトの分離を有効にするは 、古いベースラインで [無効 ] に設定されていました。 新しいベースラインでは、設定は既定で [有効] になりました。

    .csv ファイルとしての Microsoft Edge ベースライン プロファイルのエクスポートを示すスクリーンショット。

    前の図には、3 つの情報列があります。 この情報は、古いプロファイルの設定と、古いプロファイルにあった各設定の構成を識別します。

    • DefinitionId – この列には、設定レジストリ名が表示されます。 アンダースコア ( _ ) の後の情報は、古いベースライン プロファイルと形式に表示される設定名を識別しますが、名前にスペースは含まれていません。 この値は、このベースライン設定が管理する CSP 設定の名前でもあります。

      たとえば、[ すべてのサイトに対してサイトの分離を有効にする] の変更された設定は、このエクスポートに admx--microsoftedge_SitePerProcess として表示されます。 最後の部分である SitePerProcess は、設定の識別に役立ちます。

    • defaultJson – この列は、新しいベースライン形式で表示される、この設定の既定の構成を識別します。 SitePerProcess CSP のサンプル設定は、既定で有効に設定されています。

    • customizedJson – 最後の列には、古いプロファイル バージョンからの各設定の構成が表示されます。 この情報は、古いプロファイルの構成に合わせて変更する必要がある新しいプロファイルの設定を理解するのに役立ちます。 サンプル設定は 無効に設定されました。 その他のすべての設定は、これまで使用している古いベースライン バージョンの既定の構成から変更されていないため、"NotApplicable" と表示されます。

    更新された Microsoft Edge ベースライン プロファイルには、古いプロファイルで見つかった 17 以上の設定が含まれていることに気付くかもしれません。 ベースライン エクスポートでは、これらの新しい設定は確認している古いベースライン バージョンでは利用できなかったため、識別されません。

    後で新しいプロファイルを作成して構成するときに、CSV エクスポートのリストを使用して、前のプロファイルの各設定が同じ構成の新しいプロファイルに設定されていることを確認できます。

最新バージョンが 2023 年 5 月より前の場合は、古いベースラインを新しいバージョンに更新します

注:

このセクションの情報は、2023 年 5 月より前に作成されたベースライン プロファイルの更新に適用されますが、利用可能な最新ベースライン バージョンも 2023 年 5 月より前にリリースされました。

ベースラインの新しいバージョンが利用可能になったら、既存のプロファイルを新しいバージョンに更新するように計画します。

  • 既存のプロファイルは自動的に新しいバージョンにアップグレードされません。
  • 最新バージョンを使用しないベースライン プロファイルの設定は読み取り専用になります。 これらの古いプロファイルは、名前、説明、割り当ての編集など、引き続き使用できます。 ただし、それらの設定を編集したり、それらの古いバージョンに基づいて新しいプロファイルを作成したりすることはできません。

ライブ プロファイルを更新する前に、既存のプロファイルのコピーでバージョンの更新をテストすることをお勧めします。

プロファイルのバージョンを変更する際に、次のことを行います。

  • 同じベースラインの最新のインスタンスを選択します。 2 つの異なるベースラインの種類間で変更することはできません。たとえば、Defender for Endpoint のベースラインを使っているプロファイルを、MDM セキュリティ ベースラインを使うように変更することはできません。

  • 関係する 2 つのベースライン バージョン間の変更を一覧表示した CSV ファイルをエクスポートおよびダウンロードできます。

  • プロファイルを更新する方法を選択します。

    • 元のベースライン バージョンからのすべてのカスタマイズを保持できます。
    • ベースラインの新しいバージョンのすべての設定に既定値を使用するように選択できます。

    更新中にプロファイルの一部の設定のみを変更することはできません。

変換中:

  • 以前のバージョンで使用していなかった新しい設定が追加されます。 新しいバージョンの新しい設定では、既定値が使用されます。

  • 選択した新しいベースラインのバージョンに含まれない設定は削除され、このセキュリティ ベースラインのプロファイルではもう適用されません。

    ある設定がベースラインのプロファイルによってもう管理されない場合、その設定はデバイス上でリセットされません。 代わりに、デバイス上の設定は、他のなんらかのプロセスによりその設定が管理されて変更されるまで、その最後の構成に設定されたままとなります。 管理を停止した後に設定を変更できるプロセスの例としては、別のベースライン プロファイル、グループ ポリシー設定、デバイスに適用されている手動構成などがあります。

ベースラインの新しいバージョンへの変換が完了すると:

  • ベースラインは、割り当てられたグループに直ちに再展開されます。
  • ベースラインを編集して個々の設定を変更することができます。

変換および更新されたベースラインのテスト

ベースライン プロファイルを新しいバージョンに更新する前に、そのコピーを作成して、デバイス グループでプロファイルの新しいバージョンをテストできるようにします。 この記事で後述する「セキュリティ ベースラインを複製する」を参照してください。

  • コピーを作成するときに、グループの割り当ては含まれません。つまり、コピーの作成時、または新しいバージョンへの更新時に、ベースライン コピーはどのデバイスにも展開されません。
  • プロファイルを最新バージョンに更新すると、その設定を編集できるようになります。 更新されたコピーをデバイスのグループに割り当て、それを編集して、プロファイル内の個々の設定に変更を加えることができます。

プロファイルのベースラインのバージョンを変更するには

グループが割り当てられているプロファイルのバージョンを更新する前に、プロファイルのコピーで バージョン更新をテスト して、デバイスのテスト グループで新しいベースライン設定を検証できるようにします。

  1. Microsoft Intune 管理センターにサインインします。

  2. [エンドポイント セキュリティ]>[セキュリティ ベースライン] の順に選択し、変更するプロファイルが含まれているベースラインの種類のタイルを選択します。

  3. 次に、[プロファイル] を選択した後、編集するプロファイルのチェック ボックスをオンにして、[バージョンの変更] を選択します。

    ベースラインの選択を示す画面キャプチャ。

  4. [バージョンの変更] ウィンドウで、[Select a security baseline to update to]\(更新先のセキュリティ ベースラインを選択する\) ドロップダウンを使い、使用するバージョンのインスタンスを選択します。

    バージョンの選択

  5. [ 更新のレビュー ] を選択して、プロファイルの現在のバージョンと新しいバージョンの違いを表示する CSV ファイルをダウンロードします。 このファイルを確認し、どの設定が新規作成または削除されるのか、また更新されたプロファイルでのこれらの設定の規定値は何かを把握します。

    準備ができたら、次の手順に進みます。

  6. [Select a method to update the profile]\(プロファイルを更新する方法を選択する\) の 2 つのオプションのいずれかを選択します。

    • [Accept baseline changes but keep my existing setting customizations]\(ベースラインの変更は受け入れるが、既存の設定のカスタマイズは保持する\) - このオプションでは、ベースラインのプロファイルに加えたカスタマイズが保持され、使うことを選択した新しいバージョンにそれらが適用されます。
    • [Accept baseline changes and discard existing setting customizations]\(ベースラインの変更を受け入れ、既存の設定のカスタマイズを破棄する\) - このオプションでは、元のプロファイルが完全に上書きされます。 更新されたプロファイルでは、すべての設定に既定値が使用されます。
  7. [送信] を選択します。 プロファイルは選択したベースラインのバージョンに更新され、変換が完了すると、そのベースラインはすぐに割り当てられたグループに再展開されます。

セキュリティ ベースラインの割り当てを削除する

セキュリティ ベースライン設定がデバイスに適用されなくなった場合、またはベースラインの設定が [未構成] に設定されている場合、セキュリティ ベースラインの設定によっては、デバイス上のそれらの設定が事前管理された構成に戻されない可能性があります。 設定は CSP に基づいており、各 CSP は変更の削除を異なる方法で処理できます。

デバイスの設定を後から変更する可能性があるその他のプロセスには、別の、または新しいセキュリティ ベースライン、デバイス構成プロファイル、グループ ポリシー構成、デバイス上での設定の手動編集などがあります。

セキュリティ ベースラインを複製する

セキュリティ ベースラインの複製を作成することができます。 ベースラインを複製すると、類似しているが異なるベースラインをデバイスのサブセットに割り当てる場合に役立ちます。 複製を作成することで、ベースライン全体を手動で再作成する必要はありません。 代わりに、現在のいずれかのベースラインを複製して、新しいインスタンスに必要な変更のみを取り入れることができます。 特定の設定や、ベースラインの割り当て先のグループのみを変更することができます。

複製を作成する場合は、コピーに新しい名前を付けます。 コピーは、元のものと同じ設定構成とスコープ タグを使用して作成されますが、割り当てはありません。 割り当てを追加するには、新しいベースラインを編集する必要があります。

すべてのセキュリティ ベースラインは重複の作成をサポートしています。

ベースラインを複製した後、新しいインスタンスを確認して編集し、構成を変更します。

ベースラインを複製するには

  1. Microsoft Intune 管理センターにサインインします。
  2. [Endpoint security]\(エンドポイント セキュリティ\)>[Security baselines]\(セキュリティ ベースライン\) に移動して、複製するベースラインの種類を選択し、[プロファイル] を選択します。
  3. 複製するプロファイルを右クリックして [複製] を選択するか、ベースラインの右側にある省略記号 ([...]) を選択して [複製] を選択します。
  4. ベースラインの新しい名前を指定し、[保存] を選択します。

更新すると、新しいベースライン プロファイルが管理センターに表示されます。

ベースラインを編集するには

  1. 新しいベースラインを選択し、[プロパティ] を選択します。

  2. このビューで、次のカテゴリに対して [編集] を選択して、プロファイルを変更できます。

    • 基本事項
    • 課題
    • スコープ タグ
    • 構成の設定

    プロファイル "構成設定" を "編集" できるのは、そのプロファイルで最新バージョンのセキュリティ ベースラインが使用されている場合だけです。 以前のバージョンを使用しているプロファイルの場合は、[設定] を展開すると、プロファイルの設定の構成を表示できますが、変更することはできません。 プロファイルが最新バージョンのベースラインに更新されると、プロファイルの設定を編集できるようになります。

  3. 変更を加えたら、[ 保存 ] を選択して編集内容を保存します。 他のカテゴリに編集を加えるには、1 つのカテゴリの編集内容を保存する必要があります。

古いベースライン バージョンについて

Microsoft Intune では、一般的な組織のニーズの変化に応じて、組み込みのセキュリティ ベースラインのバージョンが更新されます organization。 新しいリリースごとに、特定のベースラインのバージョンが更新されます。 お客様は、デバイス構成プロファイルの開始点として最新のベースライン バージョンを使用することが想定されています。

使用中の古いベースライン バージョンに関連付けられたベースライン プロファイルがある場合、その古いベースライン プロファイルは引き続き一覧表示されます。

共同管理デバイス

Intune 管理デバイスのセキュリティ ベースラインは、Configuration Manager を使用した共同管理デバイスに似ています。 共同管理されたデバイスでは、Configuration Manager と Microsoft Intune を使用して Windows デバイスを同時に管理します。 これにより、既存の Configuration Manager への投資を Intune のメリットへとクラウドで結び付けることができます。 共同管理の概要は、Configuration Manager を使用し、クラウドのメリットも享受したい場合に最適なリソースです。

共同マネージド デバイスを使用する場合は、[デバイス構成] ワークロード (その設定) を Intune に切り替える必要があります。 詳細については、「デバイス構成ワークロード」セクションを参照してください。

次の手順