Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Usługa Intune obsługuje podstawy zabezpieczeń na potrzeby inspekcji urządzeń z systemem Windows pod kątem zalecanych konfiguracji określonych w przewodnikach wdrażania technicznych zabezpieczeń (STIG) opublikowanych przez Defense Information Systems Agency (DISA). W przeciwieństwie do innych planów bazowych zabezpieczeń usługi Intune, które konfigurują i wymuszają ustawienia na urządzeniach, plan bazowy inspekcji STIG jest tylko do odczytu. Ocenia bieżący stan konfiguracji urządzenia i generuje szczegółowe raporty z inspekcji bez zmiany jakichkolwiek ustawień.
Ten plan bazowy jest przeznaczony dla organizacji, które muszą wykazać zgodność z STIG w ramach wymagań dotyczących bezpieczeństwa Departamentu Obrony (DoD).
Dotyczy:
- Windows 10
- Windows 11
Omówienie
Security Technical Implementation Guides (STIG) to standardy konfiguracji opracowane przez firmę DISA dla Departamentu Obrony. Te przewodniki określają, w jaki sposób należy skonfigurować oprogramowanie, sprzęt i systemy sieciowe, aby ograniczyć luki w zabezpieczeniach. Agencje federalne i kontrahenci Departamentu Obrony muszą postępować zgodnie z STIG i wykazać, że urządzenia spełniają wymagane konfiguracje.
Dostępne plany bazowe STIG
W usłudze Intune dostępne są następujące plany bazowe inspekcji STIG:
| Linia bazowa | Wersja STIG | Reguły | Data odniesienia |
|---|---|---|---|
| Microsoft Windows 11 STIG SCAP Benchmark | Wersja 2, wydanie 7 | 197 | 5 stycznia 2026 r. |
DISA zazwyczaj aktualizuje STIG z częstotliwością kwartalną. Gdy usługa Intune udostępni nowszą wersję, możesz utworzyć nowy profil inspekcji lub zaktualizować istniejący profil, aby użyć najnowszej wersji. Szczegółowe informacje na temat reguł w każdym STIG można znaleźć w bibliotece DISA STIG.
Do czego służy plan bazowy kontroli STIG
Plan bazowy inspekcji STIG usługi Intune pomaga organizacjom w ocenie poprzez:
- Inspekcja konfiguracji urządzenia — audyt ocenia bieżące ustawienia każdego urządzenia pod kątem zgodności z regułami inspekcji STIG zdefiniowanymi w schemacie opublikowanym przez DISA.
- Generowanie szczegółowych raportów inspekcji — Intune tworzy raporty inspekcji dla poszczególnych ustawień i urządzeń, które można wyświetlić w centrum administracyjnym, pobrać za pośrednictwem interfejs interfejs Graph API Microsoft lub wyeksportować do pliku CSV.
- Obsługa raportowania zgodności XCCDF — wyniki audytu są mapowane na kategorie wyników NIST XCCDF (Extensible Configuration Checklist Description Format), obsługując formalne formaty raportowania wymagane przez audytorów DISA i DoD.
Uwaga
Chociaż punkt odniesienia testu Microsoft Windows 11 STIG SCAP Benchmark można przypisać zarówno do urządzeń z systemem Windows 10, jak i do urządzeń z systemem Windows 11, reguły, które nie mają zastosowania do wersji systemu operacyjnego urządzenia, są zgłaszane jako Nie dotyczy.
Ważna
Poziom bazowy audytu STIG jest narzędziem wyłącznie audytowym . Nie konfiguruje ani nie wymusza ustawień na urządzeniach. Aby doprowadzić urządzenia do zgodności, skorzystaj z wyników inspekcji w celu zidentyfikowania luk, a następnie zastosuj odpowiednią konfigurację za pośrednictwem profilów wykazu ustawień , zasad zgodności lub innych punktów odniesienia zabezpieczeń.
Wymagania wstępne
Przed użyciem planu bazowego inspekcji STIG upewnij się, że Twoje środowisko spełnia następujące wymagania:
Wymagania dotyczące chmury
Twoja organizacja musi korzystać z dzierżawy US Government Community Cloud High (GCC High). Plan bazowy inspekcji STIG nie jest dostępny w środowiskach chmury komercyjnej ani GCC.
Wymagania licencyjne
Poziom bazowy audytu STIG wymaga Intune Zaawansowana analiza.
Ta funkcja wymaga subskrypcji dodatkowo planów Microsoft Intune Plan 1) lub 2. Aby zapoznać się z opcjami licencjonowania, zobacz Plany i ceny usługi Microsoft Intune oraz Plany zabezpieczeń platformy Microsoft 365 dla przedsiębiorstw.
Wymagania dotyczące platformy urządzenia
Ta funkcja obsługuje następujące platformy:
- Windows 10
- Windows 11
Metody rejestracji
Urządzenia muszą być zarejestrowane w usłudze Intune. W przypadku urządzeń współzarządzanych suwak obciążenia konfiguracji urządzeń musi być ustawiony na wartość Pilot Intune lub Intune. Plan bazowy inspekcji STIG jest dostarczany za pośrednictwem potoku konfiguracji urządzeń usługi Intune, więc to obciążenie musi być własnością usługi Intune, aby zasady inspekcji miały zastosowanie.
Wymagania dotyczące ról
Aby utworzyć profile linii bazowej inspekcji STIG i zarządzać nimi, użyj konta z rolą usługi Intune, która obejmuje następujące uprawnienia:
- Organizacja: Odczyt
- Podstawowe plany zabezpieczeń: przypisywanie, tworzenie, usuwanie, odczytywanie, aktualizowanie
Wbudowana rola Endpoint Security Manager obejmuje te uprawnienia. Możesz również dodać je do roli niestandardowej.
Potrzebne są również uprawnienia tagu zakresu dla grup urządzeń, które mają zostać objęte inspekcją.
Tworzenie profilu linii bazowej audytu STIG
Aby utworzyć profil bazowy inspekcji STIG, wykonaj następujące kroki:
Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
Przejdź dopunktuodniesienia zabezpieczeń> punktu końcowego, aby wyświetlić listę dostępnych planów bazowych.
Wybierz test porównawczy Microsoft Windows 11 STIG SCAP z listy dostępnych typów planów bazowych.
Uwaga
Jeśli na liście nie ma planu bazowego STIG, upewnij się, że dzierżawa spełnia wymagania wstępne dotyczące typu dzierżawy i licencjonowania.
Wybierz pozycję Utwórz profil.
Na karcie Podstawy :
- Wprowadź opisową nazwę profilu, na przykład Audyt STIG — klienci systemu Windows.
- Opcjonalnie dodaj opis wyjaśniający cel i zakres tego profilu audytu.
Na karcie Ustawienia konfiguracji konfiguracja nie jest wymagana żadna konfiguracja. Ta zakładka potwierdza, że profil zawiera zalecane ustawienia z bieżącej wersji STIG i że przypisanie profilu umożliwia inspekcję tych ustawień na docelowych urządzeniach.
Uwaga
Audyt STIG przeprowadza inspekcję wszystkich ustawień w linii bazowej jako jednego profilu. Nie można wybierać ani modyfikować poszczególnych ustawień. Reguły inspekcji i ich oczekiwane wartości są definiowane przez firmę DISA w publicznie dostępnych plikach testów porównawczych SCAP, a nie przez usługę Intune.
Na karcie Tagi zakresu możesz opcjonalnie dodać tagi zakresu, aby kontrolować, którzy administratorzy mogą wyświetlać ten profil.
Na karcie Przypisania wybierz grupy urządzeń, które chcesz skontrolować względem planu bazowego STIG. Możesz kierować reklamy na wszystkie urządzenia lub określone grupy.
Przejrzyj ustawienia na karcie Recenzja + utwórz , a następnie wybierz pozycję Utwórz.
Po utworzeniu profilu i przypisaniu go do grup usługa Intune ocenia urządzenia docelowe względem planu bazowego STIG podczas ewidencjonowania urządzeń. Dane raportu inspekcji zaczynają się zapełniać, gdy urządzenia zgłaszają wyniki swojej oceny. Na pierwsze wyniki dla nowo docelowych urządzeń trzeba będzie poczekać do 24 godzin.
Przeglądanie wyników audytu STIG
Po zaewidencjonowaniu urządzeń możesz przejrzeć wyniki inspekcji za pośrednictwem widoku raportu inspekcji w centrum administracyjnym usługi Intune.
Przejdź do punktu końcowego Punkty>odniesienia zabezpieczeń zabezpieczeń i wybierz Microsoft Windows 11 STIG SCAP Benchmark.
Wybierz profil inspekcji, który chcesz przejrzeć.
Wybierz pozycję Raport inspekcji , aby załadować widok raportu. Może być konieczne wybranie pozycji Generuj po raz pierwszy, aby rozpocząć wypełnianie danych.
Stan przypisania urządzenia
Raport o stanie przypisywania urządzeń zawiera wszystkie urządzenia, do których kierują zasady, w tym urządzenia w stanie oczekiwania na przypisanie zasad. Użyj tego raportu, aby potwierdzić, które urządzenia odebrały profil inspekcji, i śledzić postęp zadań.
| Kolumna | Opis |
|---|---|
| Nazwa urządzenia | Nazwa wyświetlana urządzenia zarejestrowana w usłudze Intune. |
| Ostatnio aktywny użytkownik | Ostatni użytkownik, który zalogował się na urządzeniu. |
| Stan zadania | Bieżący stan przypisania zasad dla urządzenia. |
| Godzina ostatniej modyfikacji raportu | Ostatnia godzina zgłoszenia stanu przypisania przez urządzenie. |
| Identyfikator urządzenia usługi Intune | Unikatowy identyfikator urządzenia w usłudze Intune. |
| Identyfikator urządzenia Microsoft Entra | Identyfikator urządzenia w usłudze Microsoft Entra ID. |
| Wzór | Model sprzętowy urządzenia. |
| Platforma | Platforma systemu operacyjnego urządzenia. |
| Identyfikator użytkownika usługi Entra | Identyfikator skojarzonego użytkownika w usłudze Tożsamość Entra. |
Raport kontroli
Raport Inspekcja pokazuje, czy wartości urządzenia są zgodne z wartościami zalecanymi dla ustawień w wersji bazowej. Ten raport zawiera podsumowanie poszczególnych ustawień na wszystkich docelowych urządzeniach, dzięki czemu można szybko określić, które reguły STIG mają najwyższy współczynnik błędów i określić priorytety działań naprawczych. Każdy wiersz reprezentuje pojedynczą regułę STIG i pokazuje, ile urządzeń przeszło, nie powiodło się lub zgłosiło inne stany dla tej reguły.
Raport zawiera następujące kolumny:
| Kolumna | Opis |
|---|---|
| Nazwa ustawień | Nazwa wyświetlana reguły STIG. |
| Identyfikator odwołania | Identyfikator grupy STIG dla reguły. |
| Ważność | Dotkliwość reguły STIG: CAT I (wysoki), CAT II (średni) lub CAT III (niski). |
| Urządzenia sukcesu | Liczba urządzeń docelowych, które przeszły sprawdzanie tej reguły. |
Możesz filtrować raport według ważności , aby skupić się na określonych obszarach. Użyj pola wyszukiwania , aby znaleźć określone ustawienia według nazwy lub identyfikatora referencyjnego.
Przechodzenie do szczegółów dla poszczególnych urządzeń
Wybierz liczbę urządzeń dla reguły, na przykład liczbę urządzeń w obszarze Urządzenia, które zakończyły się powodzeniem, aby otworzyć szczegółowy widok tej reguły. Widok rozwijania szczegółów zawiera następujące elementy:
- Pasek podsumowania z liczbą urządzeń w każdym stanie: Oczekujące, Nie dotyczy, Powodzenie, Błąd, Konflikt i Łącznie.
- Lista urządzeń z wynikami inspekcji dla każdego docelowego urządzenia. Listę można filtrować według stanu, wyszukać konkretne urządzenia i wyeksportować wyniki.
Lista urządzeń zawiera następujące kolumny:
| Kolumna | Opis |
|---|---|
| Nazwa urządzenia | Nazwa wyświetlana urządzenia zarejestrowana w usłudze Intune. |
| Stan | Wynik inspekcji dla tego konkretnego ustawienia na urządzeniu: Nieznane, Nie dotyczy, Powodzenie, Niepowodzenie, Błąd lub Konflikt. |
| Godzina ostatniego zameldowania | Ostatnia godzina zaewidencjonowania i zgłoszenia stanu dla tego ustawienia przez urządzenie. |
Wartości stanu inspekcji
Każde urządzenie jest oceniane dla każdego ustawienia i przypisywana do niego jedna z następujących wartości stanu:
| Stan | Opis | Mapowanie XCCDF |
|---|---|---|
| Unknown | Urządzenie nie zgłosiło jeszcze wyników dla tego ustawienia. | nieznany |
| Nie dotyczy | To ustawienie nie dotyczy tego urządzenia. | Nie dotyczy |
| Przechodzić | Urządzenie przechodzi tę kontrolę STIG. | przepustka |
| Niepowodzenie | Urządzenie nie przechodzi pomyślnie kontroli STIG. | niepowodzenie |
| Błąd | Wystąpił błąd podczas oceny tego ustawienia na urządzeniu. | Błąd |
| Konflikt | Wykryto zasady powodujące konflikt tego ustawienia. | konflikt |
Kolumna mapowania XCCDF pokazuje, w jaki sposób każdy stan usługi Intune jest mapowany na kategorie wyników NIST XCCDF używane w formalnych raportach DISA do audytorów.
Eksportowanie danych inspekcji
Wyniki inspekcji można wyeksportować przy użyciu następujących metod:
- Eksport zbiorczy interfejsu Interfejs interfejs Graph API (zalecane) — Użyj interfejsu API eksportu raportu usługi Intune, aby pobrać wszystkie dane inspekcji STIG dla dzierżawy w jednym zadaniu. Takie podejście jest najbardziej efektywne w przypadku raportowania na dużą skalę lub między dzierżawami. Aby uzyskać szczegółowe informacje, zobacz Zbiorcze eksportowanie danych inspekcji STIG.
- Eksport CSV — użyj opcji Eksportuj w widoku raportu inspekcji, aby pobrać wyniki dla poszczególnych reguł dla poszczególnych urządzeń.
- Interfejs interfejs Graph API dla poszczególnych ustawień — użyj punktów końcowych raportu buforowanego interfejsu Microsoft Interfejs interfejs Graph API, aby pobierać dane inspekcji po jednym ustawieniu naraz. Takie podejście jest przydatne w przypadku wyszukiwań kierowanych, ale wymaga wielu wywołań interfejsu API w przypadku pełnego planu bazowego. Aby uzyskać szczegółowe informacje, zobacz Korzystanie z interfejsu interfejs Graph API dla raportów inspekcji STIG.
Aktualność danych
Dane raportu inspekcji nie są zbierane w czasie rzeczywistym. Dane raportowania mogą opóźniać się o jeden lub dwa cykle ewidencjonowania urządzeń w stosunku do wdrożenia zasad. Po początkowym okresie oceny dla nowo ukierunkowanych urządzeń system odświeża dane inspekcji w oparciu o następujący cykl:
- Każde urządzenie ocenia reguły STIG lokalnie w regularnych odstępach czasu.
- Urządzenia okresowo meldują się w usłudze Intune, aby raportować wyniki.
- W zależności od czasu cyklu oceny i zaewidencjonowania urządzenia może wystąpić opóźnienie od jednego do dwóch cykli ewidencjonowania między oceną urządzenia a zaktualizowanymi danymi wyświetlanymi w raporcie inspekcji.
Aby odświeżyć raport na podstawie najnowszych dostępnych danych, użyj przycisku Wygeneruj ponownie w raporcie inspekcji.
Porada
W przypadku urządzeń, które już mają zasady inspekcji, możesz zainicjować synchronizację urządzenia z poziomu centrum administracyjnego, aby pobrać najnowsze lokalnie buforowane wyniki oceny bez czekania na następne zaplanowane zaewidencjonowanie.
Używanie interfejsu interfejs Graph API do raportów inspekcji STIG
Przy użyciu interfejsu interfejs Graph API firmy Microsoft można programowo pobierać dane inspekcji STIG. Takie podejście jest przydatne do integrowania wyników inspekcji z zewnętrznymi narzędziami oceny, automatyzacji procesów raportowania STIG lub agregowania danych oceny dla wielu dzierżaw.
Uwaga
/beta/ Użyj punktu końcowego dla wywołań interfejsu Interfejs interfejs Graph API do raportowania inspekcji STIG. Punkt /v1.0/ końcowy nie obsługuje tych wywołań.
Zbiorcze eksportowanie danych inspekcji STIG
W przypadku organizacji, które muszą eksportować wszystkie dane inspekcji STIG jednocześnie, użyj interfejsu API eksportu raportów usługi Intune zamiast wzorca buforowanego raportu dla poszczególnych ustawień opisanego w poniższych sekcjach. Interfejs API eksportu różni się na trzy sposoby:
- Brak paginacji — Zwraca pełny zestaw danych w jednym pliku do pobrania, zamiast wymagać pomijania/górnego stronicowania w wielu żądaniach.
- Brak iteracji dla poszczególnych ustawień — pobiera wyniki dla wszystkich ustawień w jednym zadaniu. Wzorzec buforowanego raportu wymaga trzech wywołań interfejsu API na SettingId (tworzenie, sondowanie, pobieranie). W przypadku planu bazowego zawierającego 197 reguł STIG jest to co najmniej 591 wywołań interfejsu API dla jednej dzierżawy. Interfejs API eksportu wykonuje to łącznie w dwóch do trzech wywołaniach.
- Dostarczanie do magazynu obiektów blob — wyniki są zapisywane w tymczasowym adresie URL obiektu blob i pobierane jako kod ZIP/CSV, a nie zwracane w treści odpowiedzi HTTP. Ta procedura obsługuje duże zestawy danych (setki tysięcy wierszy ustawień urządzeń) bez limitów czasu.
Aby uzyskać więcej informacji na temat wzorca interfejsu API eksportu, w tym parametrów żądań i limitów ograniczania, zobacz Eksportowanie raportów usługi Intune przy użyciu interfejsów API programu Graph.
Eksport zbiorczy exportJobs używa punktu końcowego i jest zgodny ze wzorcem tworzenia, sondowania i pobierania. Wszystkie wywołania używają punktu /beta/ końcowego.
Uwierzytelnij się za pomocą programu Microsoft Graph dla dzierżawy docelowej.
Utwórz zadanie eksportu z żądaniem POST do
https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs.IndustryBaselinePerSettingDeviceAuditListUżyj nazwy raportu i wybierz potrzebne kolumny:POST https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs { "reportName": "IndustryBaselinePerSettingDeviceAuditList", "filter": "(PolicyId eq '{PolicyId}')", "format": "csv", "select": [ "PolicyId", "SettingId", "DeviceId", "MaxSettingStatus", "UserId", "DeviceName", "PspdpuLastModifiedTimeUtc" ] }Gdzie
{PolicyId}znajduje się identyfikator GUID profilu inspekcji STIG. Aby znaleźć identyfikator PolicyId, zobacz Pobieranie identyfikatora PolicyId. Odpowiedź zawieraidwartość zadania eksportu.Sprawdzaj stan zadania za pomocą żądania GET do
statuszwrócenia :completedGET https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs('{exportJobId}')Gdzie
{exportJobId}jest wartość zwróconaidw poprzednim kroku.Po zakończeniu zadania odpowiedź zawiera
urlpole z linkiem do tymczasowego magazynu obiektów blob. Pobierz plik ZIP z tego adresu URL. Plik pocztowy zawiera plik CSV ze wszystkimi wynikami inspekcji STIG dla dzierżawy.
Pobieranie metadanych planu bazowego
Zacznij od pobrania metadanych dotyczących szablonu planu bazowego STIG. Do odnalezienia identyfikatora PolicyId w następnym kroku jest potrzebny szablon id z tej odpowiedzi.
GET /beta/deviceManagement/templates?$filter=templateFamily eq 'baseline'
Odpowiedź zawiera następujące pola szablonu planu bazowego STIG:
| Pole | Opis |
|---|---|
| displayName | Pełna nazwa testu porównawczego (na przykład Techniczny przewodnik implementacji zabezpieczeń systemu Microsoft Windows 11). |
| displayVersion (wersja wyświetlacza) | Wersja i wydanie STIG (na przykład wersja 2, wydanie 7, data testu porównawczego: 05 stycznia 2026 r.). |
| settingTemplateCount (Liczba szablonów) | Liczba reguł STIG w planie bazowym (na przykład 197). |
| baseId (identyfikator bazy) | Identyfikator linii bazowej STIG. Ta wartość jest spójna globalnie dla wszystkich dzierżaw dla tego samego testu porównawczego STIG. |
| id | Identyfikator określonej wersji STIG. Użyj tej wartości w templateId następnym kroku. Ta wartość jest spójna globalnie w dzierżawach dla tej samej wersji. |
Pobieranie identyfikatora PolicyId
Zanim będzie można wywołać interfejsy API raportu, potrzebujesz identyfikatora PolicyId (GUID) profilu inspekcji STIG. PolicyId można znaleźć w centrum administracyjnym lub pobrać go programowo za pośrednictwem interfejsu Interfejs interfejs Graph API.
Centrum Administracja — otwórz zasady inspekcji STIG w centrum administracyjnym Intune i skopiuj identyfikator GUID z adresu URL po
/policyID/. Ten identyfikator GUID jest specyficzny dla dzierżawy.Interfejs interfejs Graph API — użyj szablonu
idz poprzedniej sekcji, aby wyświetlić listę wszystkich zasad utworzonych na podstawie tego szablonu:GET /beta/deviceManagement/configurationPolicies?$filter=templateReference/templateId eq '{templateId}'Gdzie
{templateId}znajduje się identyfikator szablonu pobrany w poprzedniej sekcji (na przykładc64bf257-bce5-4c4d-8ad8-03222f13d84c_1). Poleidw każdej zwracanej zasadzie jest identyfikatorem PolicyId do użycia w wywołaniach interfejsu API raportu.
Uwaga
Identyfikatory zasad są specyficzne dla dzierżawy i zmieniają się, gdy dzierżawa przechodzi na nową wersję STIG. W przypadku organizacji, które agregują dane inspekcji STIG z wielu dzierżaw, takich jak program DISA Continuous Monitoring and Risk Scoring (CMRS), uruchom to wywołanie odnajdywania w każdej dzierżawie, aby znaleźć bieżący identyfikator PolicyId. Identyfikatory ustawień są globalnie spójne we wszystkich dzierżawach dla danej wersji szablonu STIG, dzięki czemu można korelować wyniki w dzierżawach według identyfikatora ustawienia.
Pobieranie podsumowania inspekcji dla poszczególnych zasad
Po uzyskaniu identyfikatora PolicyId możesz pobrać podsumowanie wszystkich ustawień STIG z liczbą urządzeń, które przeszły dla każdej reguły. Ten raport zawiera te same dane, co widok Raport inspekcji w centrum administracyjnym.
W raporcie dla poszczególnych zasad jest używany wzorzec trzyetapowy: tworzenie konfiguracji raportu buforowanego, monitorowanie jego stanu, a następnie pobieranie wyników.
Krok 1. Utwórz konfigurację buforowanego raportu:
POST /beta/deviceManagement/reports/cachedReportConfigurations
{
"id": "IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>",
"filter": "(PolicyId eq '<PolicyId>')",
"orderBy": [],
"select": [
"SettingName",
"SettingId",
"StigRuleId",
"StigSeverity",
"NumberOfCompliantDevices"
]
}
Krok 2 — Monitoruj stan raportu (powtarzaj do momentu zakończenia stanu):
GET /beta/deviceManagement/reports/cachedReportConfigurations('IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>')
Krok 3 — Pobierz wyniki:
POST /beta/deviceManagement/reports/getCachedReport
{
"id": "IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>",
"filter": "(PolicyId eq '<PolicyId>')",
"orderBy": [],
"select": [
"SettingName",
"SettingId",
"StigRuleId",
"StigSeverity",
"NumberOfCompliantDevices"
],
"skip": 0,
"top": 50
}
Kolumny odpowiedzi obejmują:
| Kolumna | Opis |
|---|---|
| SettingName (Nazwa ustawienia) | Nazwa wyświetlana reguły STIG przeanalizowana z dokumentacji STIG. |
| Identyfikator ustawień | Unikatowy identyfikator ustawienia w usłudze Intune. Ta wartość jest spójna globalnie we wszystkich dzierżawach dla tej samej wersji szablonu STIG. |
| Identyfikator StigRuleId | Identyfikator reguły DISA STIG (na przykład SV-253275r828909), który odpowiada oryginalnemu testowi porównawczemu STIG. |
| StigSeverity (Ważność naruszenia) | Dotkliwość zasady STIG: wysoka (CAT I), średnia (CAT II) lub niska (CAT III). |
| NumberOfCompliantDevices (Liczba urządzeń_zgodnych) | Liczba urządzeń docelowych, które przeszły ten konkretny test STIG. |
Pobieranie szczegółowych informacji dotyczących poszczególnych ustawień urządzenia
Aby określić, które urządzenia przeszły lub nie przeszły określonej reguły STIG, użyj raportu dla poszczególnych ustawień. Niniejszy raport opiera się na tym samym, trzyetapowym schemacie. Potrzebne są zarówno wartości PolicyId , jak i SettingId (pobierane z wyników raportu dotyczącego zasad).
Krok 1. Utwórz konfigurację buforowanego raportu:
POST /beta/deviceManagement/reports/cachedReportConfigurations
{
"id": "IndustryBaselinePerSettingDeviceAuditList_<PolicyId>",
"filter": "(PolicyId eq '<PolicyId>') and (SettingId eq '<SettingId>')",
"orderBy": [],
"select": [
"DeviceName",
"MaxSettingStatus",
"PspdpuLastModifiedTimeUtc"
]
}
Krok 2 — Monitoruj stan raportu:
GET /beta/deviceManagement/reports/cachedReportConfigurations('IndustryBaselinePerSettingDeviceAuditList_<PolicyId>')
Krok 3 — Pobierz wyniki:
POST /beta/deviceManagement/reports/getCachedReport
{
"id": "IndustryBaselinePerSettingDeviceAuditList_<PolicyId>",
"filter": "(PolicyId eq '<PolicyId>') and (SettingId eq '<SettingId>')",
"orderBy": [],
"select": [
"DeviceName",
"MaxSettingStatus",
"PspdpuLastModifiedTimeUtc"
],
"skip": 0,
"top": 50
}
Kolumny odpowiedzi obejmują:
| Kolumna | Opis |
|---|---|
| DeviceName (Nazwa urządzenia) | Nazwa wyświetlana urządzenia zarejestrowana w usłudze Intune. |
| MaxSettingStatus (Stan maksymalnego ustawienia) | Liczba całkowita, która reprezentuje stan inspekcji ustawienia na urządzeniu. Aby zapoznać się z pełnym mapowaniem, zobacz Wartości stanu inspekcji . |
| PspdpuLastModifiedTimeUtc | Godzina ostatniego zaewidencjonowania urządzenia w usłudze Intune i zgłoszenia stanu dla tego ustawienia w formacie UTC. Ta sygnatura czasowa służy do identyfikowania nieaktualnych danych lub projektowania strategii synchronizacji przyrostowej. |
Opis zachowania tylko podczas inspekcji
Plan bazowy inspekcji STIG działa inaczej niż inne plany bazowe zabezpieczeń usługi Intune:
| Możliwości | Plany bazowe konfiguracji | Punkt odniesienia audytu STIG |
|---|---|---|
| Wypycha ustawienia do urządzeń | Tak | Nie |
| Modyfikuje konfigurację urządzenia | Tak | Nie |
| Raportuje stan oceny | Tak (dostarczenie zasad) | Tak (ocena wartości na urządzeniu) |
| Konfigurowalne ustawienia | Tak | Nie (wszystkie reguły poddane inspekcji) |
| Może powodować konflikt z innymi zasadami | Tak | Nie |
| Dostępne w chmurze komercyjnej | Tak | Nie (tylko GCC High) |
| Obsługa eksportu CSV i interfejsu Interfejs interfejs Graph API | Tak | Tak |
| Mapowanie wyników XCCDF | Nie dotyczy | Tak |
Ponieważ plan bazowy inspekcji STIG nie wypycha konfiguracji do urządzeń, nie powoduje konfliktu z innymi zasadami ani planami bazowymi usługi Intune. Można go bezpiecznie wdrożyć wraz z istniejącymi punktami odniesienia konfiguracji, zasadami zgodności i profilami konfiguracji urządzeń.
Korygowanie ustaleń audytu STIG
Plan bazowy audytu STIG identyfikuje luki w konfiguracji, ale ich nie naprawia. Zastosuj następujące metody, aby zapewnić zgodność urządzeń:
- Profile wykazu ustawień — utwórz lub zaktualizuj profile wykazu ustawień w usłudze Intune, aby wymusić określone ustawienia zidentyfikowane przez audyt STIG. Ta metoda jest zalecana w przypadku korygowania STIG.
- Plany bazowe zabezpieczeń usługi Intune — linia bazowa zabezpieczeń MDM systemu Windows wymusza wiele ustawień, które pokrywają się z wymaganiami usługi STIG.
- Zasady zgodności — użyj zasad zgodności , aby zdefiniować wymagania i podjąć działania, gdy urządzenia przestaną być zgodne.
- Zasady grupy (środowiska hybrydowe) — w przypadku środowisk współzarządzanych użyj zasady grupy dla ustawień, które nie są jeszcze dostępne za pośrednictwem usługi Intune.
Reguły STIG wymagające ręcznej weryfikacji
Nie można automatycznie oceniać niektórych reguł STIG, ponieważ wymagają one fizycznej inspekcji, oceny administracyjnej lub weryfikacji warunków, których dostawcy usług konfiguracji urządzenia nie mogą wykryć. Reguły te nie są zawarte w sprawozdaniu z kontroli. Oceń je za pomocą oddzielnych procedur ręcznych. Organizacja powinna ustanowić proces oceny i dokumentowania zgodności z tymi regułami.
Następujące reguły STIG wymagają ręcznej weryfikacji:
| Identyfikator reguły | Opis |
|---|---|
| V-253256 | Systemy Windows 11 muszą mieć oprogramowanie układowe UEFI i być skonfigurowane do uruchamiania w trybie UEFI, a nie w starszej wersji BIOS. |
| V-253258 | System Windows 11 musi stosować zautomatyzowane mechanizmy określania stanu składników systemu w odniesieniu do usuwania błędów. |
| V-253262 | Aby zezwalać na uruchamianie autoryzowanych programów, w systemie operacyjnym musi obowiązywać zasada "odmów wszystkich" i "zezwolenie po wyjątku". |
| V-253269 | Tylko konta odpowiedzialne za administrowanie systemem muszą mieć uprawnienia administratora w systemie. |
| V-253276 | W systemie nie wolno instalować protokołu SNMP. |
| V-253280 | Pliki instalacji certyfikatu oprogramowania należy usunąć z systemu Windows 11. |
| V-253281 | W systemie musi być zainstalowana i włączona zapora oparta na hoście. |
| V-253282 | Wyjątki ruchu przychodzącego do zapory na stacjach roboczych w domenie mogą zezwalać tylko na hosty zarządzane zdalnie. |
| V-253290 | Osierocone identyfikatory SID muszą zostać usunięte z praw użytkownika w systemie Windows 11. |
| V-253291 | Łączność Bluetooth musi być wyłączona, chyba że zostanie to zatwierdzone przez organizację. |
| V-253292 | Funkcja Bluetooth musi być wyłączona, gdy nie jest używana. |
| V-253293 | System musi powiadamiać użytkownika, gdy urządzenie Bluetooth próbuje nawiązać połączenie. |
| V-253294 | Konta administracyjne nie mogą być używane z aplikacjami, które uzyskują dostęp do Internetu. |
| V-253296 | Usługa czasu systemu Windows 11 musi być zsynchronizowana z odpowiednim źródłem czasu DOD. |
| V-253340 | Uprawnienia do dziennika zdarzeń aplikacji muszą uniemożliwiać dostęp użytkownikom kont nieuprzywilejowanych. |
| V-253341 | Uprawnienia do dziennika zdarzeń zabezpieczeń muszą uniemożliwiać dostęp użytkownikom kont nieuprzywilejowanych. |
| V-253342 | Uprawnienia do dziennika zdarzeń systemowych muszą uniemożliwiać dostęp użytkownikom kont nieuprzywilejowanych. |
| V-253430 | Certyfikaty krzyżowe głównego urzędu certyfikacji współdziałania US DOD CCEB muszą być zainstalowane w magazynie niezaufanych certyfikatów. |
| V-253431 | Należy zachować domyślne uprawnienia dla gałęzi rejestru HKEY_LOCAL_MACHINE. |
| V-253452 | Nie wolno zezwalać na anonimową translację identyfikatorów SID/nazw. |
| V-268318 | Systemy z systemem Windows 11 muszą używać zasady grupy lub zatwierdzonego produktu MDM, aby wymusić zgodność z STIG. |
Znane ograniczenia
- Tylko inspekcja — linia bazowa inspekcji STIG nie wymusza ani nie poprawia ustawień. Do konfiguracji użyj profilów wykazu ustawień.
- Brak niestandardowych linii bazowych — nie można przesyłać niestandardowych profili STIG. Punkt odniesienia zawiera pełny zestaw zasad STIG dla obsługiwanego testu porównawczego.
- Brak rzeczywistych wartości urządzeń — w raporcie inspekcji jest wyświetlany wynik zaliczenia lub niezaliczenia każdego sprawdzenia reguły, ale nie jest wyświetlana rzeczywista wartość konfiguracji na urządzeniu.
- Wersja pojedynczego planu bazowego — do tworzenia nowych profili inspekcji można używać tylko najnowszej obsługiwanej wersji planu bazowego. Nie można tworzyć profilów względem starszych wersji planu bazowego. Profile utworzone wcześniej w starszej wersji pozostają jednak dostępne do uruchamiania.
- Tylko GCC High — plan bazowy audytu STIG nie jest dostępny w środowiskach komercyjnych, GCC ani DoD w chmurze.
- Tworzenie profilu tylko w środowisku użytkownika — profile inspekcji STIG należy tworzyć za pośrednictwem centrum administracyjnego usługi Intune. Tworzenie profilów na podstawie interfejsu API nie jest obsługiwane.
- Opóźnienie danych — dane inspekcji nie są przesyłane w czasie rzeczywistym. Między oceną urządzenia a danymi wyświetlonymi w raporcie może upłynąć kilka godzin. Aby uzyskać szczegółowe informacje, zobacz aktualność danych.
Często zadawane pytania
Czy plan bazowy audytu STIG wymusza ustawienia na urządzeniach?
L.p. Plan bazowy audytu STIG jest tylko audytem. Ocenia bieżącą konfigurację urządzenia i raportuje, czy każde urządzenie spełnia zalecane wartości STIG. Nie zmienia ani nie wymusza żadnych ustawień. Aby poprawić wyniki, skonfiguruj odpowiednie zasady przy użyciu wykazu ustawień lub innych typów zasad usługi Intune.
Która wersja STIG jest używana w planie bazowym?
Wstępne audyty bazowe w odniesieniu do testu Microsoft Windows 11 STIG SCAP Benchmark, wersja 2, wydanie 7 (data testu porównawczego: 5 stycznia 2026 r.). Gdy usługa Intune udostępni nowszą wersję, należy utworzyć nowy profil inspekcji lub zaktualizować istniejący profil, aby użyć tej nowszej wersji.
Czy mogę korzystać z planu bazowego audytu STIG w dzierżawie chmury komercyjnej?
L.p. Plan bazowy audytu STIG jest dostępny tylko dla dzierżaw GCC High .
Czy mogę określić, które reguły STIG są poddawane inspekcji?
L.p. Plan bazowy audytu STIG ocenia wszystkie reguły w obsługiwanym teście porównawczym jako jeden profil. Nie można wybrać podzbioru reguł inspekcji. Reguły kategorii I, kategorii II i CAT III są zawarte w jednym schemacie bazowym — nie ma oddzielnych profili według kategorii ważności.
Czy poziom bazowy kontroli STIG jest sprzeczny z innymi poziomami bazowymi lub politykami?
L.p. Ponieważ plan bazowy inspekcji STIG jest tylko do odczytu i nie wypycha konfiguracji do urządzeń, nie powoduje konfliktu z innymi planami bazowymi usługi Intune, zasadami zgodności ani profilami konfiguracji urządzeń.
Jak mogę znaleźć identyfikator PolicyId dla wywołań interfejsu Interfejs interfejs Graph API?
Otwórz zasady inspekcji STIG w centrum administracyjnym usługi Intune i skopiuj identyfikator GUID z adresu URL po /policyID/. Identyfikator PolicyId można również pobrać programistycznie za pośrednictwem interfejsu interfejs Graph API. W przypadku obu metod zobacz Pobieranie identyfikatora PolicyId.
Czy mogę agregować dane inspekcji STIG dla wielu dzierżaw?
Tak. Przy użyciu interfejsu interfejs Graph API można programowo odnajdywać zasady inspekcji i pobierać dane inspekcji między dzierżawami. Identyfikatory ustawień są spójne globalnie we wszystkich dzierżawach dla tej samej wersji szablonu STIG, dzięki czemu można korelować wyniki według ustawień. Identyfikatory zasad są specyficzne dla dzierżawy i należy je odnajdować dla poszczególnych dzierżaw. Aby uzyskać szczegółowe informacje, zobacz Pobieranie identyfikatora PolicyId.
Zawartość pokrewna
- Omówienie punktów odniesienia zabezpieczeń — poznaj wszystkie dostępne Intune punkty odniesienia zabezpieczeń.
- Tworzenie profilów podstawowych zabezpieczeń — dowiedz się, jak wdrożyć plany bazowe konfiguracji w Intune.
- Monitorowanie planów bazowych — monitorowanie stanu zgodności planu bazowego.
- Usługa Microsoft Intune dla instytucji rządowych USA GCC High i DoD — dowiedz się więcej o usłudze GCC High w usłudze Intune.
- DISA STIGs - Uzyskaj dostęp do pełnej biblioteki STIG firmy DISA.
- Testy porównawcze DISA SCAP — pobierz pliki testów porównawczych SCAP służące do generowania profili audytu STIG.