Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Do tej pory skonfigurowano subskrypcję usługi Intune, utworzono zasady ochrony aplikacji i utworzono zasady zgodności urządzeń.
W tym kroku możesz skonfigurować minimalny lub podstawowy zestaw funkcji zabezpieczeń i urządzenia, który muszą mieć wszystkie urządzenia.
Ten artykuł dotyczy:
- Android
- iOS/iPadOS
- macOS
- System Windows
Podczas tworzenia profilów konfiguracji urządzeń można wybierać spośród różnych poziomów i typów zasad. Te poziomy stanowią minimalne zasady zalecane przez firmę Microsoft. Pamiętaj, że Twoje środowisko i potrzeby biznesowe mogą być różne.
Poziom 1 - Minimalna konfiguracja urządzenia: Na tym poziomie firma Microsoft zaleca tworzenie zasad, które:
- Skoncentruj się na zabezpieczeniach urządzeń, w tym instalowaniu programów antywirusowych, tworzeniu zasad silnego hasła i regularnym instalowaniu aktualizacji oprogramowania.
- Zapewnij użytkownikom dostęp do poczty e-mail organizacji oraz kontrolowany bezpieczny dostęp do Twojej sieci, niezależnie od tego, gdzie się znajdują.
Poziom 2 - Rozszerzona konfiguracja urządzeń: Na tym poziomie firma Microsoft zaleca tworzenie zasad, które:
- Rozszerz zabezpieczenia urządzeń, w tym skonfiguruj szyfrowanie dysku, włącz bezpieczny rozruch i dodaj więcej reguł dotyczących haseł.
- Za pomocą wbudowanych funkcji i szablonów możesz skonfigurować więcej ustawień istotnych dla organizacji, w tym także analizować lokalne zasady grupy (GPO).
Poziom 3 - Konfiguracja urządzeń o wysokim poziomie: Na tym poziomie firma Microsoft zaleca tworzenie zasad, które:
- Przejdź na uwierzytelnianie bez hasła, w tym używanie certyfikatów, konfigurowanie logowania jednokrotnego w aplikacjach, włączanie uwierzytelniania wieloskładnikowego (MFA) i konfigurowanie aplikacji Microsoft Tunnel.
- Dodaj dodatkowe warstwy zabezpieczeń, korzystając z trybu wspólnych kryteriów systemu Android lub tworząc zasady interfejsu DFCI dla urządzeń z systemem Windows.
- Za pomocą wbudowanych funkcji możesz skonfigurować urządzenia kiosku, urządzenia dedykowane, urządzenia udostępnione i inne urządzenia specjalistyczne.
- Wdróż istniejące skrypty powłoki.
W tym artykule wymieniono różne poziomy zasad konfiguracji urządzeń, z których powinny korzystać organizacje. Większość z tych zasad koncentruje się na dostępie do zasobów organizacji i zabezpieczeniach.
Skonfiguruj te funkcje w profilach konfiguracji urządzeń w centrum administracyjnym usługi Microsoft Intune. Gdy profile usługi Intune będą gotowe, przypisz je do użytkowników i urządzeń.
Porada
Skorzystaj z przewodnika po usłudze Intune i centrum administracyjnym usługi Microsoft Intune.
Poziom 1 — Tworzenie planu bazowego zabezpieczeń
Aby ułatwić zabezpieczanie danych i urządzeń organizacji, utwórz osobne zasady, które koncentrują się na zabezpieczeniach. Utwórz listę funkcji zabezpieczeń, które muszą mieć wszyscy użytkownicy i urządzenia. Ta lista stanowi punkt odniesienia zabezpieczeń.
W planie bazowym uwzględnij co najmniej następujące zasady zabezpieczeń:
- Zainstaluj oprogramowanie antywirusowe i regularnie skanuj komputer w poszukiwaniu złośliwego oprogramowania.
- Korzystaj z funkcji wykrywania i reagowania.
- Włącz zaporę.
- Regularnie instaluj aktualizacje oprogramowania.
- Utwórz zasady silnego numeru PIN lub hasła.
W tej sekcji wymieniono usługi Intune i firmy Microsoft, których możesz użyć do utworzenia tych zasad zabezpieczeń.
Aby uzyskać bardziej szczegółową listę ustawień systemu Windows i ich zalecanych wartości, zobacz Plany bazowe zabezpieczeń systemu Windows.
Program antywirusowy i skanowanie
Zainstaluj oprogramowanie antywirusowe i regularnie skanuj komputer w poszukiwaniu złośliwego oprogramowania
Zainstaluj oprogramowanie antywirusowe na wszystkich urządzeniach i regularnie skanuj w poszukiwaniu złośliwego oprogramowania. Usługa Intune integruje się z usługami pomocy innym firm w zakresie ochrony przed zagrożeniami mobilnymi (MTD), które udostępniają usługi AV i skanowania zagrożeń. Program antywirusowy i skanowanie są wbudowane w usługę Intune przy użyciu Ochrony punktu końcowego w usłudze Microsoft Defender.
Dostępne opcje zasad:
| Platforma | Typ zasad |
|---|---|
| Android Enterprise |
- Partner zajmujący się - obroną przed zagrożeniami mobilnymiOchrona punktu końcowego w usłudze Microsoft Defender |
| iOS/iPadOS |
- Partner zajmujący się - obroną przed zagrożeniami mobilnymiOchrona punktu końcowego w usłudze Microsoft Defender |
| macOS | - Profil antywirusowy zabezpieczeń punktu końcowego usługi Intune (Ochrona punktu końcowego w usłudze Microsoft Defender) |
| Klient systemu Windows |
-
Plany bazowe zabezpieczeń usługi Intune (zalecane) - Profil antywirusowy zabezpieczeń punktu końcowego usługi Intune (Ochrona punktu końcowego w usłudze Microsoft Defender) |
Wykrywanie i reagowanie
Wykrywanie ataków i reagowanie na te zagrożenia
Szybkie wykrycie zagrożeń pozwala zminimalizować ich skutki. W przypadku połączenia tych zasad z dostępem warunkowym można zablokować użytkownikom i urządzeniom dostęp do zasobów organizacji w przypadku wykrycia zagrożenia.
Dostępne opcje zasad:
| Platforma | Typ zasad |
|---|---|
| Android Enterprise |
- Partner zajmujący się - obroną przed zagrożeniami mobilnymiOchrona punktu końcowego w usłudze Microsoft Defender |
| iOS/iPadOS |
- Partner zajmujący się - obroną przed zagrożeniami mobilnymiOchrona punktu końcowego w usłudze Microsoft Defender |
| macOS | Profil wykrywania i reagowania na punkty końcowe usługi Intune (Ochrona punktu końcowego w usłudze Microsoft Defender) |
| Klient systemu Windows |
-
Plany bazowe zabezpieczeń usługi Intune (zalecane) - Profil wykrywania i reagowania na punkty końcowe usługi Intune (Ochrona punktu końcowego w usłudze Microsoft Defender) |
Zapora
Włącz zaporę na wszystkich urządzeniach
Niektóre platformy mają wbudowaną zaporę. W przypadku innych platform może być konieczne zainstalowanie zapory oddzielnie. Usługa Intune integruje się z usługami Mobile Threat Defense (MTD) partnerów zewnętrznych, które mogą zarządzać zaporą dla urządzeń z systemami Android i iOS/iPadOS. W przypadku systemów macOS i Windows usługa Intune zawiera wbudowane zabezpieczenia zapory za pośrednictwem usługi Ochrona punktu końcowego w usłudze Microsoft Defender.
Dostępne opcje zasad:
| Platforma | Typ zasad |
|---|---|
| Android Enterprise | Partner zajmujący się obroną przed zagrożeniami mobilnymi |
| iOS/iPadOS | Partner zajmujący się obroną przed zagrożeniami mobilnymi |
| macOS | Profil zapory zabezpieczeń punktu końcowego usługi Intune (Ochrona punktu końcowego w usłudze Microsoft Defender) |
| Klient systemu Windows |
-
Plany bazowe zabezpieczeń usługi Intune (zalecane) - Profil zapory zabezpieczeń punktu końcowego usługi Intune (Ochrona punktu końcowego w usłudze Microsoft Defender) |
Zasady haseł
Tworzenie silnych haseł lub zasad dotyczących numerów PIN i blokowanie prostych kodów
Kody PIN odblokowują urządzenia. Na urządzeniach, które uzyskują dostęp do danych organizacji, w tym na urządzeniach osobistych, należy wymagać silnych kodów PIN lub kodów dostępu i obsługiwać biometrię w celu odblokowania urządzeń. Korzystanie z danych biometrycznych jest częścią podejścia bez hasła, które jest zalecane.
Użyj wykazu ustawień i profilów szablonów ograniczeń urządzeń w usłudze Intune, aby utworzyć i skonfigurować wymagania dotyczące haseł.
Dostępne opcje zasad:
| Platforma | Typ zasad |
|---|---|
| Android Enterprise |
Katalog ustawień usługi Intune dla w pełni zarządzanych i dedykowanych urządzeń należących do firmy do zarządzania: - Hasło urządzenia - Hasło profilu służbowego Szablon ograniczeń urządzeń usługi Intune dla urządzeń należących do firmy i należących do użytkownika do zarządzania: - Hasło urządzenia - Hasło profilu służbowego - Hasło |
| Android Open-Source Project (AOSP) |
-
Katalog ustawień usługi Intune Hasło>urządzenia - Szablon ograniczeń urządzenia usługi Intune Hasło>urządzenia |
| iOS/iPadOS |
- Katalog >ustawień usługi IntuneDeklaratywne hasło do zarządzania urządzeniami (DDM) > (zalecane) - Katalog >ustawień usługi IntuneKod dostępu zabezpieczeń > - Szablon ograniczeń urządzenia usługi Intune Hasło> |
| macOS |
- Katalog >ustawień usługi IntuneDeklaratywne hasło do zarządzania urządzeniami (DDM) > (zalecane) - Katalog >ustawień usługi IntuneKod dostępu zabezpieczeń > - Szablon ograniczeń urządzenia usługi Intune Hasło> |
| Klient systemu Windows |
-
Plany bazowe zabezpieczeń usługi Intune (zalecane) - Szablon ograniczeń urządzenia z usługą Intune Hasło> - Zarządzanie funkcją Windows Hello dla firm podczas rejestrowania - urządzeń Zarządzanie funkcjąWindows Hello dla firm po zarejestrowaniu urządzeń |
Aktualizacje oprogramowania
Regularne instalowanie aktualizacji oprogramowania
Regularnie aktualizuj wszystkie urządzenia i utwórz zasady, aby zapewnić pomyślną instalację tych aktualizacji. Dla większości platform usługa Intune ma ustawienia zasad, które koncentrują się na instalowaniu aktualizacji i zarządzaniu nimi.
Dostępne opcje zasad:
| Platforma | Typ zasad |
|---|---|
| Urządzenia z systemem Android Enterprise należące do organizacji | Szablon >ograniczeń urządzenia usługi Intune Ogólna > aktualizacja systemu należąca do > firmy |
| Urządzenia osobiste z systemem Android Enterprise | Niedostępny Za pomocą zasad zgodności można ustawić minimalny poziom poprawek, minimalną/maksymalną wersję systemu operacyjnego i nie tylko. |
| iOS/iPadOS | Zarządzane aktualizacje oprogramowania katalogu ustawień usługi Intune |
| macOS | Zarządzane aktualizacje oprogramowania katalogu ustawień usługi Intune |
| Klient systemu Windows |
- Zasady - aktualizacji funkcji usługi IntuneZasady aktualizacji jakości usługi Intune |
Poziom 1 — uzyskiwanie dostępu do poczty e-mail organizacji, łączenie się z siecią VPN lub Wi-Fi
Ta sekcja koncentruje się na uzyskiwaniu dostępu do zasobów w organizacji. Są to między innymi następujące zasoby:
- Adres email dla kont służbowych
- Połączenie VPN na potrzeby łączności zdalnej
- Wi-Fi połączenie na potrzeby łączności lokalnej
Poczta e-mail
Wiele organizacji wdraża profile poczty e-mail ze wstępnie skonfigurowanymi ustawieniami na urządzeniach użytkowników.
Automatyczne łączenie się z kontami e-mail użytkowników
Profil zawiera ustawienia konfiguracji poczty e-mail, które łączą się z serwerem poczty e-mail.
W zależności od skonfigurowanych ustawień profil e-mail może także automatycznie łączyć użytkowników z ich indywidualnymi ustawieniami kont e-mail.
Korzystanie z aplikacji poczty e-mail na poziomie przedsiębiorstwa
Profile poczty email w usłudze Intune używają popularnych i popularnych aplikacji poczty e-mail, takich jak program Outlook. Aplikacja poczty e-mail jest wdrażana na urządzeniach użytkowników. Po wdrożeniu aplikacji wdrażasz profil konfiguracji urządzenia poczty e-mail z ustawieniami, które konfigurują aplikację poczty e-mail.
Profil konfiguracji urządzenia poczty e-mail zawiera ustawienia, które łączą się z serwerem Exchange.
Uzyskiwanie dostępu do służbowej poczty e-mail
Tworzenie profilu poczty e-mail to typowe minimalne zasady podstawowe dla organizacji, których użytkownicy korzystają z poczty e-mail na swoich urządzeniach.
Usługa Intune ma wbudowane ustawienia poczty e-mail dla urządzeń klienckich z systemami Android, iOS/iPadOS i Windows. Gdy użytkownicy otworzą aplikację poczty e-mail, mogą automatycznie łączyć się, uwierzytelniać i synchronizować konta e-mail organizacji na swoich urządzeniach.
Wdrażanie w dowolnym momencie
Na nowych urządzeniach wdróż aplikację poczty e-mail podczas procesu rejestracji. Po zakończeniu rejestracji wdróż zasady konfiguracji urządzenia poczty e-mail.
Jeśli masz istniejące urządzenia, wdróż aplikację poczty e-mail w dowolnym momencie. Następnie wdróż zasady konfiguracji urządzenia poczty e-mail.
Wprowadzenie do profilów poczty e-mail
Aby rozpocząć:
Wdróż aplikację poczty e-mail na swoich urządzeniach. Aby uzyskać wskazówki, zobacz Dodawanie ustawień poczty e-mail do urządzeń przy użyciu usługi Intune.
Utwórz profil konfiguracji urządzenia poczty e-mail w usłudze Intune. W zależności od aplikacji poczty e-mail, z której korzysta Twoja organizacja, profil konfiguracji urządzenia poczty e-mail może nie być potrzebny.
Aby uzyskać wskazówki, zobacz Dodawanie ustawień poczty e-mail do urządzeń przy użyciu usługi Intune.
W profilu konfiguracji urządzenia poczty e-mail skonfiguruj ustawienia platformy:
Urządzenia osobiste z systemem Android Enterprise z ustawieniami poczty e-mail profilu służbowego
Urządzenia z systemem Android Enterprise należące do organizacji nie używają profilów konfiguracji urządzeń poczty e-mail.
Przypisz profil konfiguracji urządzenia poczty e-mail do użytkowników lub grup użytkowników.
Sieć VPN
Wiele organizacji wdraża profile sieci VPN ze wstępnie skonfigurowanymi ustawieniami na urządzeniach użytkowników. Sieć VPN łączy urządzenia z wewnętrzną siecią organizacji.
Jeśli Twoja organizacja korzysta z usług w chmurze z nowoczesnym uwierzytelnianiem i bezpiecznymi tożsamościami, prawdopodobnie nie jest potrzebny profil VPN. Usługi natywne dla chmury nie wymagają połączenia VPN.
Jeśli Twoje aplikacje lub usługi nie są oparte na chmurze lub nie są natywne dla chmury, wdróż profil VPN, aby połączyć się z wewnętrzną siecią organizacji.
Praca z dowolnego miejsca
Tworzenie profilu sieci VPN to typowa minimalna podstawowa zasada dla organizacji z pracownikami zdalnymi i hybrydowymi.
Gdy użytkownicy pracują z dowolnego miejsca, mogą używać profilu VPN do bezpiecznego łączenia się z siecią organizacji w celu uzyskania dostępu do zasobów.
Usługa Intune ma wbudowane ustawienia sieci VPN dla urządzeń klienckich z systemami Android, iOS/iPadOS, macOS i Windows. Na urządzeniach użytkowników połączenie sieci VPN jest wyświetlane jako dostępne połączenie. Wybierają go użytkownicy. W zależności od ustawień profilu sieci VPN użytkownicy mogą również automatycznie uwierzytelniać się i łączyć z siecią VPN na swoich urządzeniach.
Korzystaj z aplikacji sieci VPN na poziomie przedsiębiorstwa
Profile sieci VPN w usłudze Intune używają typowych aplikacji sieci VPN dla przedsiębiorstw, takich jak Check Point, Cisco, Microsoft Tunnel i inne. Aplikacja VPN jest wdrażana na urządzeniach użytkowników. Po wdrożeniu aplikacji wdrażasz profil połączenia sieci VPN z ustawieniami konfigurującymi aplikację VPN.
Profil konfiguracji urządzenia VPN zawiera ustawienia, które łączą się z serwerem sieci VPN.
Wdrażanie w dowolnym momencie
Na nowych urządzeniach wdróż aplikację sieci VPN podczas procesu rejestracji. Po zakończeniu rejestracji wdróż zasady konfiguracji urządzeń VPN.
Jeśli masz istniejące urządzenia, wdróż aplikację sieci VPN w dowolnym momencie, a następnie wdróż zasady konfiguracji urządzeń sieci VPN.
Wprowadzenie do profilów sieci VPN
Aby rozpocząć:
Wdróż aplikację VPN na swoich urządzeniach.
- Aby uzyskać listę obsługiwanych aplikacji VPN, zobacz Obsługiwane aplikacje połączeń sieci VPN w usłudze Intune.
- Aby uzyskać instrukcje dodawania aplikacji do usługi Intune, zobacz Dodawanie aplikacji do usługi Microsoft Intune.
W profilu konfiguracji urządzenia VPN skonfiguruj ustawienia platformy:
Przypisz profil konfiguracji urządzenia VPN do użytkowników lub grup użytkowników.
Wi-Fi
Wiele organizacji wdraża profile Wi-Fi ze wstępnie skonfigurowanymi ustawieniami na urządzeniach użytkowników. Jeśli Twoja organizacja zatrudnia wyłącznie pracowników zdalnych, nie musisz wdrażać Wi-Fi profilów połączeń. Profile Wi-Fi są opcjonalne i służą do łączności lokalnej.
Łączenie bezprzewodowe
Ponieważ użytkownicy pracują na różnych urządzeniach przenośnych, mogą używać profilu Wi-Fi do bezprzewodowego i bezpiecznego łączenia się z siecią organizacji.
Profil zawiera ustawienia konfiguracji Wi-Fi, które automatycznie łączą się z siecią i/lub identyfikatorem SSID (identyfikator zestawu usług). Użytkownicy nie muszą ręcznie konfigurować ustawień Wi-Fi.
Lokalna obsługa urządzeń przenośnych
Tworzenie profilu Wi-Fi to typowa minimalna zasada podstawowa dla organizacji z urządzeniami przenośnymi pracującymi lokalnie.
Intune ma wbudowane ustawienia Wi-Fi dla urządzeń klienckich z systemami Android, iOS/iPadOS, macOS i Windows. Na urządzeniach użytkowników połączenie Wi-Fi jest wyświetlane jako dostępne połączenie. Wybierają go użytkownicy. W zależności od ustawień w profilu Wi-Fi użytkownicy mogą również automatycznie uwierzytelniać się i łączyć z Wi-Fi na swoich urządzeniach.
Wdrażanie w dowolnym momencie
Podczas rejestrowania urządzeń w usłudze Intune na nowych urządzeniach wdróż Wi-Fi zasady konfiguracji urządzeń.
Jeśli masz już urządzenia, możesz wdrożyć zasady konfiguracji urządzeń Wi-Fi w dowolnym momencie.
Wprowadzenie do profilów Wi-Fi
Aby rozpocząć:
Utwórz profil konfiguracji urządzenia Wi-Fi w programie Intune.
Skonfiguruj ustawienia platformy:
Przypisz profil konfiguracji urządzenia Wi-Fi do użytkowników lub grup użytkowników.
Poziom 2 — Ulepszona ochrona i konfiguracja
Ten poziom rozszerza to, co zostało skonfigurowane na poziomie 1 i dodaje dodatkowe zabezpieczenia dla urządzeń. W tej sekcji utworzysz zestaw zasad poziomu 2, które umożliwiają skonfigurowanie dodatkowych ustawień zabezpieczeń dla Twoich urządzeń.
Firma Microsoft zaleca następujące zasady zabezpieczeń poziomu 2:
Włącz szyfrowanie dysku, bezpieczny rozruch i TPM na swoich urządzeniach. Korzystaj z tych funkcji z silną polityką numeru PIN lub odblokowywaniem biometrycznym.
Na urządzeniach z systemem Android system operacyjny może zawierać szyfrowanie dysku i Samsung Knox. Szyfrowanie dysku można włączyć automatycznie podczas konfigurowania ustawień ekranu blokady, które są domyślnie włączone i dozwolone.
W usłudze Intune można wykonywać następujące czynności:
- Utwórz zasady wykazu ustawień, które wyłączają ekran blokady (niezalecane). Po wyłączeniu ekranu blokady urządzenie nie jest szyfrowane.
- Utwórz profil szablonu ograniczeń urządzenia, który wyłącza poszczególne funkcje, gdy ekran blokady jest włączony.
Aby uzyskać listę ustawień hasła i ekranu blokady, które można skonfigurować, zobacz:
- Ustawienia katalogu ustawień systemu Android dla w pełni zarządzanych i dedykowanych urządzeń >Ustawienia hasła urządzenia i hasła profilu służbowego
- Ustawienia szablonów ograniczeń dotyczących urządzeń z systemem Android dla urządzeń > należących do firmy i należących do użytkownika Ustawienia hasła urządzenia i hasła do profilu służbowego
Wygasanie haseł i regulowanie ponownego używania starych haseł. Na poziomie 1 utworzono zasady dotyczące silnego numeru PIN lub haseł. Jeśli jeszcze tego nie zrobiono, upewnij się, że wszystkie kody PIN i hasła wygasają oraz ustaw pewne reguły ponownego użycia hasła.
Użyj usługi Intune, aby utworzyć zasady wykazu ustawień lub szablon ograniczeń urządzenia, który konfiguruje te ustawienia. Aby uzyskać więcej informacji na temat ustawień haseł, które można skonfigurować, zobacz następujące artykuły:
Na urządzeniach z systemem Android użyj zasad wykazu ustawień lub profilu szablonu ograniczeń urządzenia, aby ustawić reguły haseł. Aby uzyskać listę ustawień hasła i ekranu blokady, które można skonfigurować, zobacz:
- Ustawienia katalogu ustawień systemu Android dla w pełni zarządzanych i dedykowanych urządzeń > Przejrzyj ustawienia hasła urządzenia i hasła profilu służbowego .
- Ustawienia szablonów ograniczeń dotyczących urządzeń z systemem Android dla urządzeń > należących do firmy i należących do użytkownika Przejrzyj ustawienia hasła urządzenia i hasła profilu służbowego .
Usługa Intune zawiera setki ustawień, które umożliwiają zarządzanie funkcjami i ustawieniami urządzenia, takimi jak wyłączanie wbudowanej kamery, kontrolowanie powiadomień, zezwalanie na łączność Bluetooth, blokowanie gier i nie tylko.
Użyj katalogu ustawień lub wbudowanych szablonów , aby wyświetlić i skonfigurować ustawienia.
Użyj katalogu ustawień , aby wyświetlić i skonfigurować wszystkie dostępne ustawienia. Z katalogu ustawień można korzystać na następujących platformach:
- Android
- iOS/iPadOS
- macOS
- System Windows
Szablony ograniczeń urządzenia są logicznymi grupami wbudowanych ustawień, które pozwalają sterować rozmaitymi elementami urządzenia, w tym zabezpieczeniami, sprzętem, udostępnianiem danych i innymi.
Użyj tych szablonów na następujących platformach:
- Android
- iOS/iPadOS
- macOS
- System Windows
Jeśli korzystasz z lokalnych obiektów zasad grupy i chcesz wiedzieć, czy te same ustawienia są dostępne w usłudze Intune, użyj analizy zasady grupy. Ta funkcja analizuje obiekty zasad grupy i, zależnie od tej analizy, może zaimportować je do zasad wykazu ustawień usługi Intune.
Aby uzyskać więcej informacji, zobacz Analizowanie lokalnych obiektów zasad grupy i importowanie ich w usłudze Intune.
Poziom 3 — wysoka ochrona i konfiguracja
Ten poziom rozszerza elementy skonfigurowane na poziomach 1 i 2. Dodaje dodatkowe funkcje zabezpieczeń używane w organizacjach na poziomie przedsiębiorstwa.
Rozszerz uwierzytelnianie bez hasła na inne usługi używane przez pracowników. Na poziomie 1 włączono biometrię, aby użytkownicy mogli logować się do swoich urządzeń za pomocą odcisku palca lub rozpoznawania twarzy. Na tym poziomie można rozszerzyć proces uwierzytelniania bez hasła na inne części organizacji.
Używanie certyfikatów w celu uwierzytelniania poczty e-mail, sieci VPN i połączeń Wi-Fi. Wdróż certyfikaty dla użytkowników i urządzeń, a następnie użyj ich w celu uzyskania dostępu do zasobów w organizacji za pośrednictwem poczty e-mail, sieci VPN i połączeń Wi-Fi.
Aby dowiedzieć się więcej o używaniu certyfikatów w usłudze Intune, zobacz:
Skonfiguruj logowanie jednokrotne (SSO), aby uzyskać bardziej bezproblemowe środowisko, gdy użytkownicy otwierają aplikacje biznesowe, takie jak aplikacje Microsoft 365. Użytkownicy logują się raz, a następnie są automatycznie logowani do wszystkich aplikacji obsługujących konfigurację logowania jednokrotnego.
Aby dowiedzieć się więcej na temat korzystania z logowania jednokrotnego w usłudze Intune i usłudze Microsoft Entra ID, zobacz:
Korzysta z biblioteki Microsoft Authentication Library (MSAL), która jest funkcją usługi Microsoft Entra ID. Pomaga on włączyć logowanie jednokrotne we wszystkich aplikacjach i działa jak broker, dzięki czemu można rozszerzyć logowanie jednokrotne na całe urządzenie.
Korzystaj z uwierzytelniania wieloskładnikowego (MFA). W przypadku przejścia na rozwiązanie bez użycia haseł uwierzytelnianie wieloskładnikowe dodaje dodatkową warstwę zabezpieczeń, chroniąc Twoją organizację przed atakami mającymi na celu wyłudzanie informacji. Używaj uwierzytelniania wieloskładnikowego w aplikacjach uwierzytelniania, takich jak Microsoft Authenticator, lub podczas rozmowy telefonicznej lub wiadomości SMS. Uwierzytelniania wieloskładnikowego można także używać, gdy użytkownicy rejestrują swoje urządzenia w usłudze Intune.
Uwierzytelnianie wieloskładnikowe jest funkcją usługi Tożsamość Microsoft Entra i można z niej korzystać z kont usługi Microsoft Entra. Więcej informacji można znaleźć w następujących artykułach:
Skonfiguruj aplikację Microsoft Tunnel dla zarejestrowanych urządzeń z systemami Android i iOS/iPadOS. Aplikacja Microsoft Tunnel używa systemu Linux, aby umożliwić tym urządzeniom dostęp do zasobów lokalnych przy użyciu nowoczesnego uwierzytelniania i dostępu warunkowego.
Aplikacja Microsoft Tunnel używa Intune, Microsoft Entra ID i Active Directory Federation Services (AD FS). Aby uzyskać więcej informacji, zobacz Microsoft Tunnel dla usługi Microsoft Intune.
Użyj aplikacji Microsoft Tunnel do zarządzania aplikacjami mobilnymi (Tunnel dla MAM), aby rozszerzyć możliwości tunelowania na urządzenia z systemami Android i iOS/iPad, które nie są zarejestrowane w usłudze Intune. Tunnel for MAM to zaawansowana funkcja, która wymaga dodatkowych licencji poza usługą Microsoft Intune.
Aby uzyskać więcej informacji, zobacz zaawansowane możliwości usługi Microsoft Intune.
Użyj zasad rozwiązania LAPS (Local Administrator Password Solution), aby zarządzać kontem administratora lokalnego na swoich urządzeniach i wykonywać jego kopię zapasową.
Funkcję LAPS można skonfigurować w nowych i istniejących profilach zautomatyzowanej rejestracji urządzeń (ADE) z systemem macOS. Urządzenia są udostępniane przy użyciu konta administratora lokalnego z silnym, szyfrowanym i losowym hasłem administratora, które jest przechowywane i szyfrowane przez usługę Intune.
Aby uzyskać więcej informacji, zobacz macOS LAPS in Intune.
Użyj zarządzania uprawnieniami punktów końcowych w Microsoft Intune (EPM), aby zmniejszyć powierzchnię ataków na urządzenia z systemem Windows. Rozwiązanie EPM umożliwia posiadanie użytkowników, którzy działają jako użytkownicy standardowi (bez uprawnień administratora), ale pozostają produktywni, określając, kiedy ci użytkownicy mogą uruchamiać aplikacje w kontekście z podwyższonym poziomem uprawnień.
Reguły podniesienia uprawnień EPM mogą być oparte na skrótach plików, regułach certyfikatów i nie tylko. Skonfigurowane reguły pomagają zapewnić, że tylko oczekiwane i zaufane aplikacje, na które zezwalasz, mogą być uruchamiane z podwyższonymi uprawnieniami. Reguły mogą:
- Zarządzaj procesami podrzędnymi tworzonymi przez aplikację.
- Wnioski o pomoc techniczną składane przez użytkowników w celu podniesienia poziomu procesu zarządzanego.
- Zezwalaj na automatyczne podnoszenie uprawnień plików, które muszą być uruchamiane bez przerywania pracy użytkownika.
Zarządzanie uprawnieniami Punktów Końcowych to zaawansowana funkcja wymagająca dodatkowych licencji. Aby uzyskać więcej informacji, zobacz zaawansowane możliwości usługi Microsoft Intune.
Użyj trybu typowych kryteriów systemu Android na urządzeniach z systemem Android, które są używane przez wysoce poufne organizacje, takie jak instytucje rządowe.
Aby uzyskać więcej informacji na temat tej funkcji, wyszukaj tryb Common Criteria w obszarze:
Utwórz zasady, które mają zastosowanie do warstwy oprogramowania układowego:
Te zasady pomagają zarządzać aktualizacjami oprogramowania układowego, które mogą obejmować poprawki oprogramowania i zabezpieczeń, aktualizacje funkcji i inne zmiany w oprogramowaniu układowym urządzenia.
Konfigurowanie kiosków, urządzeń udostępnionych i innych urządzeń specjalistycznych:
Android Enterprise:
Administrator urządzenia z systemem Android
Korzystaj z urządzeń Zebra i zarządzaj nimi za pomocą rozszerzeń Zebra Mobility Extensions
Ustawienia urządzenia do uruchamiania jako kiosk
Ważna
Zarządzanie administratorem urządzeń z systemem Android (DA) jest przestarzałe i nie jest już dostępne dla urządzeń z dostępem do usług Google Mobile Services (GMS). Jeśli obecnie korzystasz z zarządzania DA, zalecamy przełączenie się na inną opcję zarządzania systemem Android. Dokumentacja pomocy technicznej i pomocy pozostaje dostępna dla niektórych urządzeń z systemem Android 15 i starszych bez GMS. Aby uzyskać więcej informacji, zobacz Zakończenie wsparcia dla administratora urządzenia Android na urządzeniach GMS.
Wdróż skrypty powłoki:
Użyj skryptów powłoki, aby zarządzać ustawieniami i funkcjami, które nie są natywnie dostępne w usłudze Intune. Możesz dodać skrypt, ustawić częstotliwość skryptów i nie tylko.
Postępuj zgodnie z minimalnymi zalecanymi zasadami planu bazowego
Ten artykuł jest częścią pięcioetapowej serii opisującej sposób wdrażania usługi Microsoft Intune. Seria obejmuje następujące artykuły w następującej kolejności:
- Konfigurowanie usługi Microsoft Intune
- Dodawanie, konfigurowanie i ochrona aplikacji
- Planowanie zasad zgodności
- 🡺 Skonfiguruj funkcje urządzenia (ten artykuł)
- Rejestrowanie urządzeń