ローカル AI エージェント ベースライン - Microsoft Intune の OpenClaw セキュリティ ベースライン設定のリファレンス

この記事は、ローカル AI エージェント ベースライン - Microsoft Intune の OpenClaw セキュリティ ベースラインで使用できる設定のリファレンスです。

このベースラインでは、一般的に使用される実行パスを中断するデバイス設定を構成することで、OpenClaw などの未承認のローカル AI エージェントの使用を制限します。 含まれるファイアウォール規則は、Node.js などの一般的なローカル エージェント ランタイム環境からの送信ネットワーク通信を制限します。

重要

これらの設定では、すべてのエージェント実行パスが完全にブロックされない場合があります。 このベースラインには、ローカル エージェントが利用できるランタイム環境 (Linux 用 Windows サブシステム や Node.js など) を制限するコントロールが含まれています。 このベースラインは、OpenClaw 以外の他のプロセスもブロックする可能性があります。 展開前に各設定を確認してテストし、正当なワークロードに許容できない影響を与える設定を無効にします。

ヒント

このベースラインをデプロイする前にローカル AI エージェントがインストールされているデバイスを識別するには、 プロパティ カタログ を使用してローカル AI エージェント のインベントリ データを収集します。

このリファレンス記事について

各セキュリティ基本計画は、関連するセキュリティ チームが推奨する詳細なセキュリティ設定を適用および適用するのに役立つ事前構成済みの Windows 設定のグループです。 展開する各ベースラインをカスタマイズして、必要な設定と値のみを適用することもできます。 Intune でセキュリティ ベースラインのプロファイルを作成する場合、複数の "デバイス構成" 設定で構成されたテンプレートを作成することになります。

この記事には、次の内容が表示されます。

  • 各設定の一覧と、そのベースライン バージョンの既定のインスタンスにある構成。
  • 利用可能な場合は、基になる構成サービス プロバイダー (CSP) のドキュメントへのリンク、または関連する製品グループからの他の関連コンテンツへのリンク。このコンテンツには、設定の使用に関するコンテキストおよび場合によっては追加の詳細が記載されています。

ベースラインの新しいバージョンが利用可能になると、以前のバージョンが置き換えられます。 新しいバージョンが利用可能になる前に作成されたプロファイル インスタンス:

  • 読み取り専用にします。 これらのプロファイルは引き続き使用できますが、編集して構成を変更することはできません。
  • 現在のバージョンに更新できます。 プロファイルを現在のベースライン バージョンに更新した後、プロファイルを編集して設定を変更できます。

セキュリティ ベースラインの使用の詳細については、次を参照してください。

ローカル AI エージェント ベースライン - OpenClaw (プレビュー)、バージョン 1

Linux 用 Windows サブシステム

  • WSL1 を許可する
    ベースラインの既定値: 有効
    詳細情報

  • Linux 用の Windows サブシステムを許可する
    ベースラインの既定値: 有効
    詳細情報

ファイアウォール