Używanie planów bazowych zabezpieczeń do zabezpieczania urządzeń z systemem Windows zarządzanych za pomocą usługi Microsoft Intune

Dzięki podstawowym planom zabezpieczeń usługi Microsoft Intune można szybko wdrożyć zalecany stan zabezpieczeń na zarządzanych urządzeniach z systemem Windows w celu zapewnienia bezpieczeństwa i ochrony użytkowników oraz urządzeń.

Mimo że systemy Windows i Windows Server są bezpieczne od razu po wyjęciu z pudełka, wiele organizacji nadal chce mieć bardziej szczegółową kontrolę nad swoimi konfiguracjami zabezpieczeń. Aby poruszać się po dużej liczbie kontrolek, organizacje często szukają wskazówek dotyczących konfigurowania różnych funkcji zabezpieczeń. Firma Microsoft udostępnia te wskazówki w formie planów bazowych zabezpieczeń.

Ta funkcja ma zastosowanie do:

  • System Windows 11

  • Windows 10 wersja 1809 i nowsze

    Ważna

    14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.

Omówienie planu bazowego zabezpieczeń usługi Intune

Każdy punkt odniesienia zabezpieczeń to grupa wstępnie skonfigurowanych ustawień systemu Windows, które ułatwiają stosowanie i egzekwowanie szczegółowych ustawień zabezpieczeń, zalecanych przez odpowiednie zespoły ds. zabezpieczeń. Możesz także dostosować poszczególne wdrażane plany bazowe, aby wymusić tylko te ustawienia i wartości, których potrzebujesz. Podczas tworzenia profilu podstawowego zabezpieczeń w usłudze Intune tworzysz szablon składający się z wielu profilów konfiguracji urządzeń.

Ustawienia w każdym planie bazowym to ustawienia konfiguracji urządzeń, takie jak te znajdujące się w różnych zasadach usługi Intune. Każde ustawienie w planie bazowym działa z dostawcą usług konfiguracji dla odpowiedniego produktu znajdującego się na zarządzanym urządzeniu z systemem Windows.

Aby dowiedzieć się więcej o tym, dlaczego i kiedy warto wdrożyć plany bazowe zabezpieczeń, zobacz Plany bazowe zabezpieczeń systemu Windows w dokumentacji zabezpieczeń systemu Windows.

Plany bazowe zabezpieczeń wdraża się w grupach użytkowników lub urządzeniach w usłudze Intune, a ustawienia dotyczą urządzeń z systemem Windows. Na przykład domyślna konfiguracja Podstawy zabezpieczeń dla systemu Windows 10 i nowszych automatycznie włącza funkcję BitLocker dla dysków wymiennych, automatycznie wymaga podania hasła do odblokowania urządzenia, automatycznie wyłącza podstawowe uwierzytelnianie i nie tylko. Jeśli wartość domyślna nie sprawdza się w danym środowisku, dostosuj plan bazowy, aby zastosować potrzebne ustawienia.

Uwaga

W maju 2023 r. usługa Intune rozpoczęła wdrażanie nowego formatu punktu odniesienia zabezpieczeń dla każdej nowej wersji podstawowej lub aktualizacji wersji. Nowy format aktualizuje ustawienia planu bazowego, aby bezpośrednio pobierały nazwę i opcje konfiguracji od dostawcy usług konfiguracji (CSP), którym zarządza ustawienie planu bazowego.

W usłudze Intune wprowadzono również nowy proces ułatwiający migrację istniejącego profilu podstawowego zabezpieczeń do nowszej wersji planu bazowego. To nowe zachowanie jest jednorazowym procesem, który zastępuje normalne zachowanie aktualizacji podczas przechodzenia z najnowszej wersji starszego profilu do nowszej wersji, która stała się dostępna w maju 2023 r. lub później.

Zalety korzystania z planów bazowych: Plany bazowe zabezpieczeń mogą ułatwić uzyskanie kompleksowo bezpiecznego przepływu pracy podczas pracy z platformą Microsoft 365. Oto niektóre korzyści:

  • Domyślnie każda linia bazowa zabezpieczeń jest skonfigurowana tak, aby spełniała najważniejsze wskazówki i zalecenia dotyczące ustawień mających wpływ na zabezpieczenia. Usługa Intune współpracuje z tym samym zespołem ds. zabezpieczeń systemu Windows, który tworzy plany bazowe zabezpieczeń zasad grupy. Zalecenia te opierają się na wytycznych i bogatym doświadczeniu.
  • Jeśli jesteś nowym użytkownikiem usługi Intune i nie wiesz, od czego zacząć, plany bazowe zabezpieczeń zapewnią Ci przewagę. Możesz szybko utworzyć i wdrożyć bezpieczny profil, wiedząc, że pomagasz chronić zasoby i dane organizacji.
  • Jeśli obecnie korzystasz z zasad grupy, migrowanie do usługi Intune na potrzeby zarządzania jest łatwiejsze dzięki poniższym podstawowym planom. Te plany bazowe są natywnie wbudowane w usługę Intune i obejmują nowoczesne środowisko zarządzania.

Ustawienia domyślne dla wielu planów bazowych: oddzielne typy planu bazowego, takie jak punkt odniesienia zabezpieczeń MDM dla systemu Windows i plan bazowy dla usługi Microsoft Microsoft Defender, mogą zawierać te same ustawienia i używać różnych wartości domyślnych dla tych ustawień. Usługa Intune nie może określić, która konfiguracja jest najlepsza dla Ciebie, a nawet w którym środowisku lub scenariuszu możesz chcieć użyć jednej domyślnej rekomendacji dotyczącej planów bazowych względem innej:

  • Ważne jest zrozumienie ustawień domyślnych używanych planów bazowych, a następnie zmodyfikowanie każdego planu bazowego zgodnie z potrzebami organizacji.
  • Domyślnie każdy plan bazowy jest wstępnie skonfigurowany przy użyciu zaleceń specyficznych dla produktu, którego dotyczy.
  • W niektórych przypadkach konfiguracja zalecana przez usługę Microsoft Defender może nie być domyślną konfiguracją dla podobnych ustawień, gdy jest zalecana przez system Windows. W takich sytuacjach ważne jest, aby przejrzeć każde ustawienie, aby zrozumieć jego przeznaczenie na podstawie szczegółów dostawcy usług konfiguracji i szerszego zakresu obu produktów.

W niemal wszystkich scenariuszach ustawienia domyślne w planach bazowych zabezpieczeń są najbardziej restrykcyjne. Należy sprawdzić, czy te ustawienia nie powodują konfliktu z innymi ustawieniami lub funkcjami zasad w środowisku.

Na przykład ustawienia domyślne konfiguracji zapory mogą nie scalać reguł zabezpieczeń połączeń i reguł zasad lokalnych z regułami usługi MDM. Dlatego jeśli używasz optymalizacji dostarczania, należy sprawdzić poprawność tych konfiguracji przed przypisaniem planu bazowego zabezpieczeń.

Uwaga

Firma Microsoft nie zaleca używania wersji Preview planów bazowych zabezpieczeń w środowisku produkcyjnym. Ustawienia planu bazowego podglądu mogą ulec zmianie w trakcie jego obowiązywania.

Dostępne plany bazowe zabezpieczeń

Następujące wystąpienia planu bazowego zabezpieczeń są dostępne do użytku z usługą Intune. Użyj linków, aby wyświetlić ustawienia dla ostatnich wystąpień każdego planu bazowego.

Gdy nowa wersja profilu staje się dostępna, ustawienia w profilach opartych na starszych wersjach stają się ustawieniami tylko do odczytu. Możesz nadal używać tych starszych profilów. Możesz również edytować nazwy, opisy i przypisania profilów, ale nie powoduje to zmiany konfiguracji ustawień i nie można tworzyć nowych profilów na podstawie starszych wersji.

Gdy wszystko będzie gotowe do użycia najnowszej wersji planu bazowego, możesz utworzyć nowe profile lub zaktualizować istniejące profile do nowej wersji. Zobacz sekcję Aktualizowanie profilu punktu odniesienia do najnowszej wersji w artykule Zarządzanie profilami punktu odniesienia zabezpieczeń .

Informacje o wersjach i wystąpieniach planu bazowego

Każde wystąpienie nowej wersji planu bazowego pozwala dodawać lub usuwać ustawienia albo wprowadzać inne zmiany. Na przykład gdy nowe ustawienia systemu Windows stają się dostępne w nowych wersjach systemu Windows, Punkt odniesienia zabezpieczeń dla systemu Windows 10 i nowszych może otrzymać wystąpienie nowej wersji zawierającej najnowsze ustawienia.

Listę dostępnych planów bazowych można wyświetlić w centrum administracyjnym usługi Microsoft Intune, w obszarzePunkty odniesienia zabezpieczeńpunktu> końcowego. Na liście znajdują się:

  • Nazwy poszczególnych szablonów planu bazowego zabezpieczeń.
  • Liczba profilów korzystających z tego typu planu bazowego.
  • Liczba dostępnych osobnych wystąpień (wersji) typu planu bazowego.
  • Data ostatniej publikacji, która określa, kiedy najnowsza wersja szablonu planu bazowego stała się dostępna.

Aby wyświetlić więcej informacji o używanych wersjach planu bazowego, wybierz typ planu bazowego, taki jak Plan bazowy zabezpieczeń dla systemu Windows 10 lub nowszego, aby otworzyć jego okienko Profile, a następnie wybierz pozycję Wersje. Usługa Intune wyświetla szczegółowe informacje o wersjach tego planu bazowego, które są używane przez Twoje profile. Szczegółowe informacje obejmują najnowszą i bieżącą wersję planu bazowego. Możesz wybrać jedną wersję, aby wyświetlić bardziej szczegółowe informacje o profilach używających tej wersji.

Możesz zmienić wersję planu bazowego, która jest używana z danym profilem. Po zmianie wersji nie musisz tworzyć nowego profilu planu bazowego, aby korzystać ze zaktualizowanych wersji. Zamiast tego możesz wybrać profil planu bazowego i użyć wbudowanej opcji, aby zmienić wersję wystąpienia tego profilu na nową.

Unikanie konfliktów

W środowisku usługi Intune można jednocześnie używać co najmniej jednego z dostępnych planów bazowych. Można również używać wielu wystąpień tych samych podstawowych zabezpieczeń z różnymi dostosowaniami.

W przypadku korzystania z wielu planów bazowych zabezpieczeń przejrzyj ustawienia w każdym z nich, aby określić, kiedy różne konfiguracje planu bazowego wprowadzają wartości tego samego ustawienia powodujące konflikty. Ponieważ można wdrażać plany bazowe zabezpieczeń zaprojektowane do różnych celów i wdrażać wiele wystąpień tego samego planu bazowego, który zawiera ustawienia niestandardowe, może dojść do konfliktów konfiguracji urządzeń, które należy zbadać i rozwiązać.

Ponadto plany bazowe zabezpieczeń często zarządzają tymi samymi ustawieniami, które można skonfigurować w profilach konfiguracji urządzeń lub w innych typach zasad. Dlatego chcąc uniknąć konfliktów lub je rozwiązać, należy zachować świadomość innych zasad i profilów pod kątem ustawień.

Aby uzyskać informacje pomocne w identyfikowaniu i rozwiązywaniu konfliktów, zobacz:

Pytania & A

Dlaczego te ustawienia?

Zespół ds. zabezpieczeń firmy Microsoft ma wieloletnie doświadczenie w bezpośredniej współpracy z deweloperami systemu Windows i społecznością zajmującą się zabezpieczeniami przy tworzeniu tych zaleceń. Ustawienia w tym planie bazowym są traktowane jako najistotniejsze opcje konfiguracji związane z zabezpieczeniami. W każdej nowej kompilacji systemu Windows zespół dostosowuje swoje zalecenia na podstawie nowo opublikowanych funkcji.

Czy istnieje różnica między zaleceniami dotyczącymi planów bazowych zabezpieczeń systemu Windows dla zasad grupy i usługi Intune?

Ten sam zespół ds. zabezpieczeń firmy Microsoft wybrał i zorganizował ustawienia dla każdego planu bazowego. Usługa Intune uwzględnia wszystkie odpowiednie ustawienia w linii bazowej zabezpieczeń usługi Intune. W planie bazowym zasad grupy istnieją pewne ustawienia specyficzne dla lokalnego kontrolera domeny. Te ustawienia są wykluczone z zaleceń usługi Intune. Wszystkie inne ustawienia są takie same.

Czy plany bazowe zabezpieczeń usługi Intune, CIS lub NIST są zgodne?

Ściśle mówiąc, nie. Zespół ds. zabezpieczeń firmy Microsoft konsultuje się z organizacjami, takimi jak CIS, w celu opracowania zaleceń. Nie istnieje jednak mapowanie jeden-do-jednego między "zgodnymi z CIS" i planami bazowymi firmy Microsoft.

Jakie certyfikaty mają podstawowe zabezpieczenia firmy Microsoft?

Firma Microsoft, tak jak robi to od wielu lat, nadal publikuje plany bazowe zabezpieczeń dla zasad grupy (GPO) i zestaw narzędzi Security Compliance Toolkit. Te plany bazowe są używane w wielu organizacjach. Zalecenia zawarte w tych planach bazowych pochodzą z współpracy zespołu ds. zabezpieczeń firmy Microsoft z klientami korporacyjnymi i agencjami zewnętrznymi, w tym Departamentem Obrony (DoD), Narodowym Instytutem Standaryzacji i Technologii (NIST) i innymi. Udostępniamy te organizacjom nasze zalecenia i plany bazowe. Te organizacje mają również własne zalecenia, które dokładnie odzwierciedlają zalecenia firmy Microsoft. Ponieważ zarządzanie urządzeniami przenośnymi (MDM) przenosi się do chmury, firma Microsoft utworzyła równoważne zalecenia MDM na podstawie tych planów bazowych zasad grupy. Wiele z tych planów bazowych jest wbudowanych w usługę Microsoft Intune i obejmuje raporty zgodności dotyczące użytkowników, grup i urządzeń, które są zgodne (lub nie) z planem bazowym.

Wielu klientów używa zaleceń planu bazowego usługi Intune jako punktu wyjścia, a następnie dostosowuje je do swoich wymagań informatycznych i wymagań dotyczących zabezpieczeń. Szablon planu bazowego systemu Microsoft dla systemu Windows 10 i nowszych był pierwszym punktem odniesienia do wydania. Ten plan bazowy jest zbudowany jako ogólna infrastruktura, która umożliwia klientom ostatecznie zaimportowanie innych planów bazowych zabezpieczeń opartych na standardach CIS, NIST i innych.

Migracja z zasad grupy lokalnej usługi Active Directory do rozwiązania w chmurze przy użyciu usługi Microsoft Entra ID z usługą Microsoft Intune to prawdziwa podróż. Aby Ci pomóc, skorzystaj z różnych narzędzi dostępnych w zestawie narzędzi Security Compliance Toolkit , które mogą pomóc w zidentyfikowaniu opcji opartych na chmurze z punktów odniesienia zabezpieczeń, które mogą zastąpić lokalne konfiguracje obiektów zasad grupy.

Gdzie mogę znaleźć szczegółowe informacje na temat używania lub konfigurowania ustawień dostępnych w planie bazowym zabezpieczeń?

Każda linia bazowa zabezpieczeń zarządza konfiguracjami urządzeń, stosując opcje znalezione u dostawcy usług konfiguracji na urządzeniu. Na przykład ustawienia dotyczące usługi Microsoft Defender są pobierane z dostawcy CSP usługi Microsoft Defender. Ponieważ usługa Intune jest nośnikiem konfiguracji dla tych opcji i nie określa ich funkcjonalności ani zakresu, dokumentacja CSP jest właścicielem zawartości dotyczącej sposobu konfigurowania każdej opcji.

W interfejsie użytkownika zasad podstawowych zabezpieczeń usługi Intune usługa Intune udostępnia tekst informacji pobrany ze źródłowego dostawcy usług kryptograficznych i link do tego dostawcy usług w chmurze. W niektórych przypadkach CSP może być częścią większego zestawu zawartości obejmującego proaktywne wskazówki, które pozostają poza zakresem usługi Intune, aby uwzględnić lub zduplikować w naszej zawartości. Jednak usługa Intune dokumentuje listę ustawień w każdej wersji podstawowej zabezpieczeń i jej domyślnej konfiguracji.

Dowiedz się więcej