Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Aby pomóc chronić użytkowników i urządzenia z systemem Windows, można skonfigurować i wdrożyć osobne wystąpienia podstawowych profilów zabezpieczeń usługi Microsoft Intune dla różnych grup urządzeń i użytkowników systemu Windows. Istnieją różne plany bazowe dla różnych produktów, a każdy z nich stanowi grupę wstępnie skonfigurowanych ustawień, które odzwierciedlają zalecany stan zabezpieczeń przez zespół ds. zabezpieczeń danych produktów. Możesz wdrożyć domyślny (niezmodyfikowany) plan bazowy lub dostosować profile, aby skonfigurować urządzenia przy użyciu ustawień wymaganych przez organizację.
Aby uzyskać listę dostępnych punktów odniesienia zabezpieczeń, zobacz Omówienie punktów odniesienia zabezpieczeń.
Ta funkcja ma zastosowanie do:
- System Windows 11
- Windows 10 wersja 1809 i nowsze
Ważna
14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.
Omówienie planów bazowych zabezpieczeń
Podczas tworzenia profilu podstawowego zabezpieczeń w usłudze Intune tworzysz szablon, który składa się z wielu ustawień konfiguracji urządzeń.
Jeśli istnieje wiele wersji planu bazowego zabezpieczeń, do utworzenia nowego wystąpienia tego planu bazowego można użyć tylko najnowszej wersji. Możesz nadal używać wystąpień starszych planów bazowych, które zostały utworzone wcześniej, i edytować grupy, do których zostały one przypisane. Jednak przestarzałe wersje nie obsługują zmian w konfiguracjach ustawień. Zamiast tego utwórz nowe plany bazowe korzystające z najnowszej wersji planu bazowego lub zaktualizuj starsze plany bazowe do tej najnowszej wersji, jeśli chcesz wprowadzić nowe konfiguracje ustawień.
Zalecamy zaktualizowanie starszych wersji planu bazowego do najnowszej wersji, gdy tylko będzie to możliwe. Nowsza wersja oferuje następujące funkcje:
- Uwzględnij nowe ustawienia, które nie były dostępne w starszych wersjach.
- Wycofaj i usuń stare ustawienia, które nie są już obsługiwane.
- Zmień domyślną konfigurację ustawień, aby dostosować ją do bieżących zaleceń dotyczących zabezpieczeń dla danego produktu.
Typowe zadania podczas pracy z planami bazowymi zabezpieczeń obejmują:
- Utwórz nowe wystąpienie profilu — skonfiguruj ustawienia, których chcesz używać, i przypisz plan bazowy do grup.
- Aktualizowanie planu bazowego starszej wersji do najnowszej wersji planu bazowego — zmienianie wersji planu bazowego używanej przez profil.
- Usuwanie zadania planu bazowego — dowiedz się, co się stanie, gdy przestaniesz zarządzać ustawieniami za pomocą planu bazowego zabezpieczeń.
Wymagania wstępne
Dowiedz się, co jest potrzebne do zarządzania planami bazowymi zabezpieczeń usługi Intune.
Licencjonowanie
Wdrażanie planów bazowych zabezpieczeń za pomocą usługi Intune wymaga subskrypcji usługi Microsoft Intune plan 1). Zobacz licencjonowanie usługi Microsoft Intune.
Porada
Usługa Intune udostępnia łatwy w użyciu interfejs użytkownika do konfigurowania i wdrażania planów bazowych zabezpieczeń, ale nie tworzy ani nie definiuje punktów odniesienia zabezpieczeń. Poza usługą Intune dostępne są inne opcje wdrażania planów bazowych zabezpieczeń, takie jak te dostępne w zestawie narzędzi Security Compliance Toolkit.
Korzystanie z planów bazowych za pośrednictwem usługi Intune wymaga posiadania aktywnej subskrypcji produktu zarządzanego, jeśli ma to zastosowanie. Na przykład korzystanie z ochrony punktu końcowego w usłudze Microsoft Defender nie powoduje przyznania praw do korzystania z usługi Microsoft Defender. Zamiast tego linia bazowa zapewnia metodę konfigurowania i zarządzania ustawieniami istniejącymi na urządzeniach licencjonowanych i zarządzanych przez usługę Ochrona punktu końcowego w usłudze Microsoft Defender.
Mechanizmy kontroli dostępu oparte na rolach do zarządzania podstawowymi zabezpieczeniami usługi Intune
Aby zarządzać punktami odniesienia zabezpieczeń w usłudze Intune, Twoje konto musi mieć przypisaną rolę kontroli dostępu opartej na rolach (RBAC) usługi Intune, która obejmuje następujące kategorie i uprawnienia wystarczające do wykonania żądanego zadania:
Organizacja:
- Odczyt
Plany bazowe zabezpieczeń:
- Przypisz
- Tworzenie
- Usuń
- Odczyt
- Aktualizacja
Możesz dodać te uprawnienia do własnych niestandardowych ról RBAC lub użyć wbudowanej roli RBAC usługi Intune.
Najmniej uprzywilejowaną wbudowaną rolą usługi Intune, która obsługuje zarządzanie punktami odniesienia zabezpieczeń, jest Menedżer zasad i profilów.
Tworzenie profilu na potrzeby planu bazowego zabezpieczeń
Poniższe wskazówki mogą być używane w dowolnym momencie podczas tworzenia nowego profilu podstawowego zabezpieczeń.
Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
Wybierz pozycję Punkty odniesienia zabezpieczeń punktu> końcowego, aby wyświetlić listę dostępnych planów bazowych.
Wybierz plan bazowy, którego chcesz użyć, a następnie wybierz pozycję Utwórz zasady.
Na karcie Podstawowe określ następujące właściwości:
Nazwa: wprowadź nazwę profilu punktów odniesienia zabezpieczeń. Na przykład wprowadź profil standardowy dla usługi Defender for Endpoint.
Opis: wprowadź tekst opisujący działanie tego planu bazowego. W opisie można wprowadzić dowolny tekst. Jest to opcjonalne, ale zalecane.
Wybierz przycisk Dalej , aby przejść do następnej karty. Po przejściu do nowej karty możesz wybrać jej nazwę, aby powrócić do poprzednio wyświetlanej karty.
Na karcie Ustawienia konfiguracji wyświetl grupy ustawień , które są dostępne w wybranym planie bazowym. Możesz rozwinąć grupę, aby wyświetlić znajdujące się w niej ustawienia oraz wartości domyślne tych ustawień w planie bazowym. Aby znaleźć określone ustawienia:
- Wybierz grupę, aby ją rozwinąć, i przejrzyj dostępne ustawienia.
- Szczegółowe informacje o ustawieniu są dostępne obok ikony żarówki. Szczegółowe informacje o ustawieniach zapewniają zaufanie do konfiguracji, dodając szczegółowe informacje, które podobne organizacje pomyślnie wdrożyły. Szczegółowe informacje są dostępne dla niektórych ustawień i nie dla wszystkich ustawień. Aby uzyskać więcej informacji, zobacz Szczegółowe informacje o ustawieniach.
- Użyj paska wyszukiwania i określ słowa kluczowe służące do filtrowania widoku, aby wyświetlić tylko te grupy, które zawierają kryteria wyszukiwania.
Każde ustawienie w planie bazowym ma domyślne wstępne ustawienie konfiguracji dla tej wersji planu bazowego. Niektóre nie są skonfigurowane, podczas gdy inne są skonfigurowane do konfigurowania określonych wartości lub warunków na urządzeniu. Domyślne ustawienia wstępne znalezione w planie bazowym reprezentują zalecany stan zabezpieczeń przez zespół ds. zabezpieczeń danego produktu. Podczas konfigurowania planu bazowego:
- Pamiętaj, aby przejrzeć każde ustawienie i w razie potrzeby ponownie skonfigurować domyślne ustawienie wstępne, gdy Twoje potrzeby biznesowe wymagają innej konfiguracji.
- Należy pamiętać, że różne typy i wersje planu bazowego mogą zawierać ustawienia, które znajdują się również w innych planach bazowych, i każda z nich może zalecać inną wartość domyślną dla danego ustawienia.
Na karcie Tagi zakresu wybierz pozycję Wybierz tagi zakresu , aby otworzyć okienko Wybieranie tagów w celu przypisania tagów zakresu do profilu.
Na karcie Przydziały wybierz pozycję Wybierz grupy do uwzględnienia , a następnie przypisz plan bazowy do jednej lub kilku grup. Użyj pozycji Wybierz grupy, aby wykluczyć w celu precyzyjnego dopasowania zadania.
Uwaga
Plany bazowe zabezpieczeń są przypisywane do grup użytkowników lub grup urządzeń w zależności od zakresu używanych ustawień. Z tego powodu podczas przypisywania ustawień opartych zarówno na użytkownikach, jak i na urządzeniach może być potrzebnych wiele planów bazowych.
Gdy wszystko będzie gotowe do wdrożenia planu bazowego, przejdź do karty Przeglądanie + tworzenie i przejrzyj szczegóły planu bazowego. Wybierz pozycję Utwórz , aby zapisać i wdrożyć profil.
Zaraz po utworzeniu profilu usługa Intune wypycha go do przypisanej grupy, która stosuje go natychmiast.
Porada
Jeśli zapiszesz profil bez uprzedniego przypisania go do grup, możesz później edytować profil, aby to zrobić.
Po utworzeniu profilu edytuj go, przechodząc dopunktu Punkty odniesieniazabezpieczeń punktu> końcowego, wybierając skonfigurowany typ planu bazowego, a następnie wybierając pozycję Profile. Wybierz profil z listy dostępnych profilów, a następnie wybierz pozycję Właściwości. Możesz edytować ustawienia na wszystkich dostępnych kartach konfiguracji i wybrać pozycję Przejrzyj + zapisz , aby potwierdzić zmiany.
Aktualizowanie profilu planu bazowego do najnowszej wersji
Uwaga
Informacje zawarte w tej sekcji dotyczą aktualizowania profilu planu bazowego utworzonego w maju 2023 r. lub później do nowszej wersji tego samego planu bazowego.
W maju 2023 r. zmienił się format planów bazowych zabezpieczeń. Ze względu na tę zmianę proces aktualizacji profilów planu bazowego utworzonych przed majem 2023 r. do nowszych wersji reprezentuje osobne scenariusze. W przypadku aktualizacji planów bazowych utworzonych przed majem 2023 r. zobacz następującą zawartość w tym artykule, która ma zastosowanie do scenariusza aktualizacji planu bazowego:
Gdy nowa wersja planu bazowego stanie się dostępna, zaplanuj zaktualizowanie istniejących profilów do nowej wersji.
Po opublikowaniu nowej wersji dowolnego typu planu bazowego:
- Istniejące profile dla tego typu planu bazowego nie są automatycznie uaktualniane do nowej wersji.
- Ustawienia w istniejących profilach staną się ustawieniami tylko do odczytu. Chociaż nadal możesz używać tych profilów i edytować ich nazwę, opis i przypisania, nie możesz modyfikować konfiguracji żadnych ustawień w tych profilach.
Po zaktualizowaniu wersji profilu planu bazowego:
W przypadku aktualizacji zawsze jest używana najnowsza dostępna wersja tego samego typu planu bazowego. Nie możesz zaktualizować planu bazowego do niczego innego niż najnowsza wersja.
Proces aktualizacji tworzy nowe wystąpienie planu bazowego na podstawie najnowszej wersji jako kopię równoległą oryginalnego profilu. W ramach aktualizacji dostępne są następujące opcje:
- Zachowaj dostosowania — usługa Intune stosuje wszystkie dostosowania ustawień z oryginalnego planu bazowego, który uaktualniasz do nowego szablonu planów bazowych. W efekcie nowe wystąpienie planu bazowego zachowuje (zawiera) wszystkie specyficzne modyfikacje Twojej organizacji.
- Odrzucanie dostosowań — usługa Intune tworzy nowe "domyślne" wystąpienie linii bazowej przy użyciu nowej wersji. Żadne dostosowania ustawień nie są stosowane automatycznie.
Podczas aktualizacji należy nadać nowemu wystąpieniu nazwę , ale nie można edytować innych szczegółów w profilu do czasu jego utworzenia. Zarówno tagi zakresu, jak i przypisania nie są przenoszone i pozostają puste. Przed zapisaniem profilu możesz jednak przejrzeć ustawienia konfiguracyjne.
Po zakończeniu procesu aktualizacji:
- Nowe wystąpienie planu bazowego można edytować, w tym dostosowywać ustawienia, dodawać przypisania i konfigurować tagi zakresu.
- Oryginalny plan bazowy pozostaje bez zmian i zachowuje konfiguracje ustawień, nazwę, tagi zakresu i przypisania. Aby uniknąć konfliktów konfiguracji, należy usunąć konfiguracje, takie jak tagi zakresu i przypisania z oryginalnego wystąpienia planu bazowego podczas dodawania ich do zaktualizowanego planu bazowego.
- Gdy starsza wersja planu bazowego nie będzie już przypisana do żadnych grup, możesz ją usunąć z dzierżawy, jeśli chcesz.
Aktualizowanie planu bazowego do najnowszej wersji
Dotyczy aktualizowania profilu planu bazowego utworzonego w maju 2023 r. lub później.
Zaloguj się w centrum administracyjnym usługi Microsoft Intune i przejdź do pozycji Zabezpieczenia> punktu końcowegoPlany> bazowe zabezpieczeńwybierz typ planu bazowego z profilem, który chcesz zaktualizować. Na stronie Profile planów bazowych zaznacz pole wyboru dla wystąpienia planu bazowego, które chcesz zaktualizować, a następnie wybierz pozycję Aktualizuj wersję. Usługa Intune wyświetli okienko Aktualizuj wersję.
W okienku Aktualizuj wersję wybierz metodę aktualizacji, której chcesz użyć:
- Akceptuj zmiany planu bazowego, ale zachowaj istniejące dostosowania ustawień — tworzy nowe wystąpienie profilu planu bazowego przy użyciu najnowszej wersji. Bieżące ustawienia niestandardowe zostaną zachowane i zastosowane do nowego profilu.
- Zaakceptuj zmiany planu bazowego i odrzuć istniejące dostosowania ustawień — tworzy nowe wystąpienie profilu planu bazowego przy użyciu najnowszej wersji. Żadne z dostosowań z aktualizowanego profilu nie zostaną dodane do nowego profilu. Nowy profil korzysta z konfiguracji ustawień domyślnych.
Po wybraniu metody aktualizacji wybierz pozycję Utwórz , aby otworzyć przepływ pracy zasad uaktualniania dla nowego tworzonego profilu bazowego.
Na karcie Podstawowe określ nazwę nowego profilu. Pole Opis jest już wypełnione, ale w tej chwili można je edytować.
Na karcie Ustawienia konfiguracji możesz przejrzeć konfigurację ustawień planu bazowego. Jeśli zdecydujesz się zachować istniejące dostosowania ustawień, będą one widoczne tutaj i jeśli zechcesz, możesz wprowadzić inne dostosowania.
W przypadku tagów zakresu konfiguracja jest opcjonalna. Proces aktualizacji nie stosuje tagów zakresu ze starszego profilu do tego nowego profilu. Możesz skonfigurować tagi zakresu teraz lub wrócić, aby edytować profil, aby dodać je później.
W obszarze Przypisania zaplanuj przypisanie nowego profilu do grup użytkowników lub grup urządzeń. Proces aktualizacji nie powoduje zastosowania przypisań ze starszego profilu do nowego profilu. Możesz skonfigurować przypisania dla tego profilu teraz, a także wrócić do edytowania profilu i dodać je później.
Jeśli w tym momencie skonfigurujesz przypisania, zaplanuj ponowne przejrzenie starszych przypisań profilów w celu usunięcia lub zmodyfikowania ich w razie potrzeby, aby uniknąć konfliktów między starym a nowym profilem.
Uwaga
Plany bazowe zabezpieczeń są przypisywane do grup użytkowników lub grup urządzeń w zależności od zakresu używanych ustawień. Z tego powodu podczas przypisywania ustawień opartych zarówno na użytkownikach, jak i na urządzeniach może być potrzebnych wiele planów bazowych.
Na karcie Recenzja przejrzyj szczegóły planu bazowego, a następnie wybierz pozycję Utwórz , aby zapisać nowy profil.
Po zapisaniu profil zostanie natychmiast wdrożony we wszystkich przypisanych grupach.
Testowanie zaktualizowanego planu bazowego
Podczas aktualizowania planu bazowego usługa Intune tworzy kopię oryginalnego profilu, ale nie uwzględnia przypisań grup. Oznacza to, że nowe wystąpienie planu bazowego nie jest wdrażane na żadnych urządzeniach w czasie tworzenia kopii ani w czasie aktualizowania do nowej wersji. Po zaktualizowaniu profilu do najnowszej wersji będzie można edytować ustawienia w nowym wystąpieniu profilu. Obejmuje to przypisanie nowego profilu bazowego do grup urządzeń i edytowanie ustawień profilów zgodnie z oczekiwaniami organizacji.
Zaktualizuj plany bazowe wprowadzone przed majem 2023 r. do wersji planu bazowego wydanej w maju 2023 r. lub później
Uwaga
Informacje zawarte w tej sekcji dotyczą aktualizowania profilów planu bazowego utworzonych przed majem 2023 r., gdy najnowsza dostępna wersja planu bazowego została wydana w maju 2023 r. lub później.
Po maju 2023 r., gdy zostanie wydana nowa wersja planu bazowego, zaplanuj zaktualizowanie istniejących profilów do nowej wersji. W przypadku przejścia ze starszego formatu na nowy format bazowy (z wersji wydanej przed majem 2023 r. do wersji wydanej w maju 2023 r. lub późniejszej):
Wszystkie nowe profile dla typu planu bazowego, takie jak Microsoft Edge, używają nowego formatu. Tworzenie nowego planu bazowego, który korzysta ze starszej wersji planu bazowego, nie jest obsługiwane.
Wersje planu bazowego wydane przed majem 2023 r. nie są uaktualniane do nowego formatu. Zamiast tego utwórz nowy profil korzystający z nowego formatu i skonfiguruj ustawienia ze starego planu bazowego w tym nowym formacie planu bazowego. Ponowne utworzenie profilu jest procesem jednorazowym, wymaganym do przeniesienia planu bazowego ze starego formatu do nowego.
Aby pomóc Ci w tym procesie, usługa Intune może wyeksportować stary profil do formatu CSV, który identyfikuje każde ustawienie na podstawie nazwy ustawienia w postaci, w jakiej pojawia się w nowej wersji profilu wraz z jego konfiguracją.
Po utworzeniu nowego planu bazowego, który może zastąpić starszą wersję planu bazowego, starszy profil pozostaje bez zmian i można z niego nadal korzystać. Nadal możesz wdrażać, ponownie przypisywać i edytować ustawienia w starszym formacie planu bazowego.
Porada
Obsługa edytowania ustawień w starszej wersji planu bazowego po zaktualizowaniu do nowej wersji jest zmianą w stosunku do wcześniejszych zachowań. Takie zachowanie jest możliwe tylko w przypadku przechodzenia z wersji planów bazowych utworzonych przed majem 2023 r. do wersji utworzonych w maju 2023 r. lub nowszych, ponieważ nowy format planu bazowego istnieje obok starszego formatu planu bazowego, zamiast go zastępować. Później podczas aktualizowania wystąpienia planu bazowego utworzonego w maju 2023 r. lub nowszego do nowszej wersji powraca oryginalne zachowanie, w którym nie można edytować ustawień w starszej wersji.
Zalecamy jak najszybsze zaplanowanie zaprzestania używania starszego formatu i wdrożenie profilu opartego na najnowszej wersji. Starsze profile nie otrzymują aktualizacji, natomiast nowsze wersje wydane w maju 2023 r.:
- Użyj nowego formatu ustawień w interfejsie użytkownika usługi Intune, który jest bezpośrednio zgodny ze źródłem dostawcy usług konfiguracji (CSP) dla każdego ustawienia.
- Są wstępnie skonfigurowane przy użyciu konfiguracji domyślnych zalecanych przez odpowiednie zespoły ds. zabezpieczeń.
Aktualizowanie planu bazowego do nowego formatu
Aby zaktualizować plan bazowy utworzony przed majem 2023 r. do nowego formatu, musisz utworzyć nowe wystąpienie planu bazowego. Aby ułatwić odtworzenie pierwotnej konfiguracji planów bazowych, możesz zlecić Intune wyeksportowanie bieżącej konfiguracji planów bazowych jako pliku .CSV. Eksport obejmuje:
- Każde ustawienie ze starszego planu bazowego jest identyfikowane przy użyciu nazwy ustawienia wyświetlanej w nowym planie bazowym. Chociaż nazwa ustawienia nie jest prezentowana dosłownie w .csv, można znaleźć ścieżkę ustawienia, która zawiera część nazwy ustawienia.
- Sposób konfigurowania poszczególnych ustawień w starszym planie bazowym.
- Jeśli konfiguracja ustawienia ze starego planu bazowego jest zgodna z konfiguracją domyślną z nowego planu bazowego.
Korzystając z informacji pochodzących z eksportu, można szybko ponownie skonfigurować nowy plan bazowy, tak aby używał tych samych wartości, co starsze wystąpienie planu bazowego.
Zaloguj się do centrum administracyjnego usługi Microsoft Intune i przejdź do pozycji Zabezpieczenia> punktu końcowegoPlany> bazowe zabezpieczeń,wybierz typ planu bazowego, a następnie zaznacz pole wyboru dla profilu (wystąpienia) linii bazowej, które chcesz zreplikować w nowym formacie planu bazowego, a następnie wybierz pozycję Zmień wersję. W usłudze Intune zostanie wyświetlone okienko Zmień wersję.
Poniższy zrzut ekranu przedstawia widok Planu bazowego zabezpieczeń dla przeglądarki Microsoft Edge. W tej chwili mamy dwa profile. Jeden to nowy profil przeglądarki Microsoft Edge v112, a drugi to starszy profil z września 2020 r. W starszym profilu jest również wyświetlana ikona strzałki wskazująca, że istnieje nowsza wersja, która go zastąpi.
W okienku Zmienianie wersji znajdują się instrukcje dotyczące przenoszenia szczegółów konfiguracji ze starszego planu bazowego do profilu, w którym jest używany nowy format. W okienku zostaną również zidentyfikowane wybrane nazwy i wersje planów bazowych oraz jaka jest najnowsza wersja planu bazowego.
Wybierz pozycję Eksportuj ustawienia profilu , aby utworzyć plik .csv, który zawiera listę ustawień w wybranej linii bazowej wraz z ich bieżącymi konfiguracjami, jeśli nie ustawiono domyślnych ustawień planów bazowych. Po wybraniu opcji wyeksportowania szczegółów planu bazowego usługa Intune przygotowuje eksport, a następnie wymaga zgody na kontynuowanie. Wybierz opcję Tak , aby pobrać .CSV plik eksportu.
Po pobraniu pliku możesz go otworzyć, aby wyświetlić bieżącą konfigurację starszych planów bazowych.
Okienko Zmień wersję zawiera również przycisk Utwórz nowy profil dla wybranego planu bazowego, który pełni tę samą funkcję, co opcja Utwórz profil , która jest częściej używana do tworzenia nowych wystąpień planu bazowego.
Poniższy zrzut ekranu przedstawia eksport dla profilu przeglądarki Microsoft Edge w wersji 85 wyświetlanego w programie Microsoft Excel. Spośród 17 nowych ustawień planów bazowych przeglądarki Microsoft Edge, które zostały znalezione w starszym profilu, tylko jedno zostało zmienione: Włącz izolację witryny dla każdej witryny , dla której w starszej wersji planu bazowego ustawiono wartość Wyłączone . W nowszym planie bazowym ustawienie jest teraz domyślnie ustawione na Włączone:
Na powyższej ilustracji znajdują się trzy kolumny informacji. Informacje te identyfikują ustawienia w starym profilu i konfigurację dla każdego z nich, które były dostępne w starym profilu.
DefinitionId — w tej kolumnie jest wyświetlana nazwa rejestru ustawień. Informacje po znaku podkreślenia (_) identyfikują nazwę ustawienia w taki sposób, w jaki jest ona wyświetlana w starym profilu podstawowym i formacie, ale bez spacji w nazwie. Ta wartość jest również nazwą ustawienia CSP, którym zarządza to ustawienie punktu odniesienia.
Na przykład zmodyfikowane ustawienie Włącz izolację witryny dla każdej witryny jest wyświetlane w tym eksporcie jako admx--microsoftedge_SitePerProcess. Ostatnia część, SitePerProcess, pomaga zidentyfikować ustawienie.
defaultJson — ta kolumna określa domyślną konfigurację tego ustawienia, jak widać w nowym formacie planu bazowego. Nasze przykładowe ustawienie dla dostawcy CSP SitePerProcess jest domyślnie ustawione na włączone .
customizedJson — w ostatniej kolumnie jest wyświetlana konfiguracja każdego ustawienia ze starszej wersji profilu. Te informacje ułatwiają zrozumienie, które ustawienia w nowym profilu wymagają modyfikacji, aby były zgodne z konfiguracją starszych profilów. Nasze przykładowe ustawienie zostało ustawione na wartość Wyłączone. Wszystkie inne ustawienia wyświetlają komunikat "Nie dotyczy", ponieważ nie zostały zmodyfikowane w stosunku do konfiguracji domyślnej w starszej używanej przez nas wersji planu bazowego.
Można zauważyć, że zaktualizowany profil planu bazowego przeglądarki Microsoft Edge zawiera więcej niż 17 ustawień znajdujących się w starszym profilu. Te nowe ustawienia nie są identyfikowane w eksporcie planu bazowego, ponieważ nie były one dostępne w starszej wersji planu bazowego, którą przeglądasz.
Podczas tworzenia i konfigurowania nowego profilu można później użyć listy z eksportu CSV, aby zapewnić, że każde ustawienie z poprzedniego profilu zostanie skonfigurowane w nowym profilu z taką samą konfiguracją.
Zaktualizuj starsze plany bazowe do nowszej wersji, gdy najnowsza wersja pochodzi sprzed maja 2023 r.
Uwaga
Informacje zawarte w tej sekcji dotyczą aktualizowania profilu planu bazowego, który został utworzony przed majem 2023 r., gdy najnowsza dostępna wersja planu bazowego również została wydana przed majem 2023 r.
Gdy nowa wersja planu bazowego stanie się dostępna, zaplanuj zaktualizowanie istniejących profilów do nowej wersji:
- Istniejące profile nie są automatycznie uaktualniane do nowych wersji.
- Ustawienia w profilach planu bazowego, w których nie jest używana najnowsza wersja, staną się ustawieniami tylko do odczytu. Możesz nadal korzystać z tych starszych profilów, w tym edytować ich nazwę, opis i przypisania. Nie możesz jednak edytować ich ustawień ani tworzyć nowych profilów na podstawie tych starszych wersji.
Zalecamy przetestowanie aktualizacji wersji na kopii istniejących profilów przed zaktualizowaniem aktywnych profilów.
Po zmianie wersji profilu:
Wybierasz ostatnie wystąpienie tego samego planu bazowego. Nie można zmieniać między dwoma różnymi typami planu bazowego, takimi jak zmiana profilu z użycia punktu odniesienia dla usługi Defender for Endpoint na korzystanie z planu bazowego zabezpieczeń usługi MDM.
Możesz wyeksportować i pobrać plik CSV zawierający listę zmian między dwiema wersjami planu bazowego, których to dotyczy.
Możesz wybrać sposób aktualizowania profilu:
- Możesz zachować wszystkie dostosowania z oryginalnej wersji planu bazowego.
- Możesz użyć wartości domyślnych dla wszystkich ustawień w nowej wersji planu bazowego.
W trakcie aktualizacji nie możesz zmienić tylko niektórych ustawień profilu.
Podczas konwersji:
Zostaną dodane nowe ustawienia, których nie było w starszej wersji. W przypadku wszelkich nowych ustawień z nowej wersji zostaną użyte wartości domyślne.
Ustawienia, których nie ma w wybranej nowej wersji planu bazowego, są usuwane i nie są już wymuszane przez ten profil podstawowego poziomu zabezpieczeń.
Jeśli ustawienie nie jest już zarządzane przez profil podstawowy, to ustawienie nie jest resetowane na urządzeniu. Zamiast tego ustawienie na urządzeniu pozostaje ustawione do ostatniej konfiguracji, dopóki jakiś inny proces nie zarządza tym ustawieniem w celu jego zmiany. Przykładami procesów, które mogą zmienić ustawienie po zatrzymaniu zarządzania nim, są inny profil podstawowy, ustawienie zasad grupy lub konfiguracja ręczna zastosowana na urządzeniu.
Po zakończeniu konwersji do nowej wersji planu bazowego:
- Plan bazowy zostanie natychmiast ponownie wdrożony w przypisanych grupach.
- Plan bazowy można edytować w celu zmiany poszczególnych ustawień.
Testowanie konwersji i zaktualizowanego planu bazowego
Przed zaktualizowaniem profilu podstawowego do nowej wersji utwórz jego kopię, aby móc przetestować nową wersję profilu na grupie urządzeń. Zobacz sekcję Duplikowanie planu bazowego zabezpieczeń w dalszej części tego artykułu.
- Podczas tworzenia kopii przydziały grup nie są uwzględniane, co oznacza, że kopia planu bazowego nie jest wdrażana na żadnych urządzeniach w momencie tworzenia kopii ani aktualizowania jej do nowej wersji.
- Po zaktualizowaniu profilu do najnowszej wersji możesz edytować jego ustawienia. Zaktualizowaną kopię można przypisać do grupy urządzeń i edytować ją w celu wprowadzenia zmian w poszczególnych ustawieniach profilu.
Aby zmienić wersję planu bazowego profilu
Przed zaktualizowaniem wersji profilu, który ma przypisane grupy, przetestuj aktualizację wersji na kopii profilu, aby następnie móc sprawdzić poprawność nowych ustawień planów bazowych w testowej grupie urządzeń.
Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
Wybierz pozycjęPunkty odniesienia zabezpieczeńzabezpieczeń> punktu końcowego, a następnie wybierz kafelek dla typu planu bazowego zawierającego profil, który chcesz zmienić.
Następnie wybierz pozycję Profile, zaznacz pole wyboru profilu, który chcesz edytować, po czym wybierz pozycję Zmień wersję.
W okienku Zmienianie wersji użyj listy rozwijanej Wybierz punkt odniesienia zabezpieczeń do zaktualizowania i wybierz wystąpienie wersji, którego chcesz użyć.
Wybierz pozycję Przejrzyj aktualizację , aby pobrać plik CSV z wyświetloną różnicą między bieżącą a nową wersją profilu. Przejrzyj ten plik, aby dowiedzieć się, które ustawienia są nowe lub usunięte oraz jakie są wartości domyślne tych ustawień w zaktualizowanym profilu.
Gdy skończysz, przejdź do następnego kroku.
Wybierz jedną z dwóch opcji Wybierz metodę, aby zaktualizować profil:
- Zaakceptuj zmiany planu bazowego, ale zachowaj moje istniejące dostosowania ustawień — ta opcja powoduje zachowanie dostosowań wprowadzonych w profilu planu bazowego i zastosowanie ich do nowej wersji, która została wybrana.
- Zaakceptowanie zmian planu bazowego i odrzucenie istniejących dostosowań ustawień — ta opcja całkowicie zastępuje oryginalny profil. W zaktualizowanym profilu zostaną użyte wartości domyślne wszystkich ustawień.
Wybierz pozycję Prześlij. Profil zostanie zaktualizowany do wybranej wersji planu bazowego, a po ukończeniu konwersji plan bazowy zostanie natychmiast ponownie wdrożony w przypisanych grupach.
Usuwanie przypisania planu bazowego zabezpieczeń
Gdy ustawienie punktu odniesienia zabezpieczeń nie ma już zastosowania do urządzenia lub ustawienia w planie bazowym są ustawione na wartość Nieskonfigurowane, te ustawienia na urządzeniu mogą nie zostać przywrócone do konfiguracji wstępnie zarządzanej w zależności od ustawień w punkcie odniesienia zabezpieczeń. Ustawienia są oparte na CSP, a każdy CSP może inaczej obsługiwać usuwanie zmian.
Inne procesy, które mogą później zmienić ustawienia na urządzeniu, obejmują inny lub nowy punkt odniesienia zabezpieczeń, profil konfiguracji urządzenia, konfiguracje zasady grupy lub ręczną edycję ustawienia na urządzeniu.
Duplikowanie planu bazowego zabezpieczeń
Można tworzyć duplikaty planów bazowych zabezpieczeń. Zduplikowanie planu bazowego może być przydatne, gdy chcesz przypisać podobny, ale odrębny plan bazowy do podzestawu urządzeń. Dzięki utworzeniu duplikatu nie trzeba ręcznie ponownie tworzyć całego planu bazowego. Zamiast tego można zduplikować dowolne z bieżących planów bazowych, a następnie wprowadzić tylko te zmiany, których wymaga nowe wystąpienie. Możesz zmienić tylko określone ustawienie i grupę, do której jest przypisany plan bazowy.
Po utworzeniu duplikatu nadaj nowej nazwie kopii. Kopia jest wykonywana przy użyciu tych samych konfiguracji ustawień i tagów zakresu co oryginał, ale nie ma żadnych przypisań. Aby dodać zadania, należy edytować nowy plan bazowy.
Wszystkie plany bazowe zabezpieczeń obsługują tworzenie duplikatów.
Po zduplikowaniu planu bazowego przejrzyj i edytuj nowe wystąpienie, aby wprowadzić zmiany w jego konfiguracji.
Aby zduplikować plan bazowy
- Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
- Przejdź dopozycji Punkty odniesienia zabezpieczeń>punktu końcowego, wybierz typ planu bazowego, który chcesz zduplikować, a następnie wybierz pozycję Profile.
- Kliknij prawym przyciskiem myszy profil, który chcesz zduplikować, a następnie wybierz Duplikuj lub wybierz wielokropek (...) po prawej stronie linii bazowej i wybierz Duplikuj.
- Podaj nową nazwę punktu odniesienia, a następnie wybierz pozycję Zapisz.
Po odświeżeniu nowy profil planu bazowego jest wyświetlany w centrum administracyjnym.
Aby edytować plan bazowy
Wybierz plan bazowy, a następnie wybierz pozycję Właściwości.
W tym widoku możesz wybrać pozycję Edytuj dla następujących kategorii, aby zmodyfikować profil:
- Podstawowe informacje
- Zadania
- Tagi zakresu
- Ustawienia konfiguracji
Ustawienia konfiguracji profilu można edytować tylko wtedy, gdy profil korzysta z najnowszej wersji tego podstawowego poziomu zabezpieczeń. W przypadku profilów korzystających ze starszych wersji można rozwinąć węzeł Ustawienia , aby wyświetlić konfigurację ustawień w profilu, ale nie można ich modyfikować. Po zaktualizowaniu profilu do najnowszej wersji planu bazowego będzie można edytować ustawienia profilów.
Po wprowadzeniu zmian wybierz pozycję Zapisz , aby zapisać zmiany. Aby można było wprowadzać zmiany w innych kategoriach, należy je zapisać w jednej kategorii.
Informacje o starszych wersjach planu bazowego
Usługa Microsoft Intune aktualizuje wersje wbudowanych planów bazowych zabezpieczeń w zależności od zmieniających się potrzeb typowej organizacji. Każde nowe wydanie powoduje aktualizację wersji do określonego planu bazowego. Oczekuje się, że klienci będą używać najnowszej wersji planu bazowego jako punktu wyjścia dla swoich profilów konfiguracji urządzeń.
Jeśli używany jest profil planu bazowego skojarzony ze starszą wersją planu bazowego, ten starszy profil planu bazowego będzie nadal widoczny na liście.
Urządzenia współzarządzane
Plany bazowe zabezpieczeń na urządzeniach zarządzanych przez usługę Intune są podobne do urządzeń współzarządzanych za pomocą programu Configuration Manager. Wspólnie zarządzane urządzenia używają programu Configuration Manager i usługi Microsoft Intune do jednoczesnego zarządzania urządzeniami z systemem Windows. Pozwala dołączyć istniejącą inwestycję w rozwiązanie Configuration Manager do chmury w celu uzyskania korzyści z usługi Intune. Omówienie współzarządzania jest doskonałym zasobem, jeśli korzystasz z programu Configuration Manager i chcesz również korzystać z zalet chmury.
W przypadku korzystania z urządzeń współzarządzanych należy przełączyć obciążenie konfiguracją urządzeń (jego ustawienia) do usługi Intune. Więcej informacji można znaleźć w obciążeniach związanych z konfiguracją urządzeń.
Następne kroki
Sprawdzanie stanu oraz monitorowanie planu bazowego i profilu
Wyświetl ustawienia w najnowszych wersjach dostępnych planów bazowych:
- System Windows 10 i nowsze — MDM — punkt odniesienia zabezpieczeń
- Ochrona punktu końcowego w usłudze Microsoft Defender — linia bazowa
- Aplikacje Microsoft 365 dla przedsiębiorstw (plan bazowy pakietu Office)
- Microsoft Edge (wersja 112 i nowsze)
- Punkt odniesienia zabezpieczeń systemu Windows 365 for Agents
- Plan bazowy zabezpieczeń systemu Windows 365