Usar as linhas de base de auditoria STIG para avaliar a conformidade do dispositivo Windows no Microsoft Intune

O Intune dá suporte a uma linha de base de segurança para auditar dispositivos Windows em relação às configurações recomendadas definidas nos STIGs (Guias de Implementação Técnica de Segurança) publicados pela DISA (Agência de Sistemas de Informação de Defesa). Ao contrário de outras linhas de base de segurança do Intune que definem e impõem configurações em dispositivos, a linha de base de auditoria STIG é somente leitura. Ele avalia o estado atual da configuração de um dispositivo e gera relatórios de auditoria detalhados sem alterar nenhuma configuração.

Essa linha de base foi projetada para organizações que devem demonstrar conformidade com STIGs como parte de seus requisitos de segurança do DoD (Departamento de Defesa).

Aplicável a:

  • Windows 10
  • Windows 11

Visão Geral

Os Guias de Implementação Técnica de Segurança (STIGs) são padrões de configuração desenvolvidos pela DISA para o DoD. Esses guias definem como software, hardware e sistemas de rede devem ser configurados para reduzir vulnerabilidades. As agências federais e os contratados do DoD devem seguir os STIGs e demonstrar que os dispositivos atendem às configurações necessárias.

Linhas de base de STIG disponíveis

As seguintes linhas de base de auditoria STIG estão disponíveis no Intune:

Linha de base Versão STIG Regras Data do parâmetro de comparação
Microsoft Windows 11 STIG SCAP Benchmark Versão 2, Versão 7 197 5 de janeiro de 2026

A DISA normalmente atualiza os STIGs com cadência trimestral. Quando o Intune disponibiliza uma versão mais recente, você pode criar um novo perfil de auditoria ou atualizar um perfil existente para usar a versão mais recente. Para obter detalhes sobre as regras em cada STIG, consulte a biblioteca DISA STIG.

O que a linha de base de auditoria STIG faz

A linha de base de auditoria STIG do Intune ajuda as organizações com essa avaliação:

  • Auditoria da configuração do dispositivo — A auditoria avalia as configurações atuais de cada dispositivo em relação às regras de auditoria STIG definidas no esquema publicado pela DISA.
  • Geração de relatórios de auditoria detalhados — O Intune produz relatórios de auditoria por configuração e por dispositivo que você pode exibir no centro de administração, recuperar por meio da API do Graph Microsoft ou exportar para CSV.
  • Suporte a relatórios de conformidade XCCDF — Mapa de resultados de auditoria para categorias de resultados NIST XCCDF (Extensible Configuration Checklist Description Format), suportando os formatos formais de relatórios que os auditores DISA e DoD exigem.

Observação

Embora a linha de base do Microsoft Windows 11 STIG SCAP Benchmark possa ser atribuída a dispositivos Windows 10 e Windows 11, as regras que não se aplicam à versão do sistema operacional de um dispositivo são relatadas como Não aplicáveis.

Importante

A linha de base de auditoria STIG é uma ferramenta somente de auditoria . Ele não define nem impõe configurações em dispositivos. Para colocar os dispositivos em conformidade, use os resultados da auditoria para identificar lacunas e, em seguida, aplique a configuração apropriada por meio de perfis do Catálogo de Configurações , políticas de conformidade ou outras linhas de base de segurança.

Pré-requisitos

Antes de usar a linha de base de auditoria STIG, confirme se seu ambiente atende aos seguintes requisitos:

Requisitos de nuvem

Sua organização deve usar um locatário da Nuvem da Comunidade do Governo dos EUA (GCC High). A linha de base de auditoria STIG não está disponível em ambientes de nuvem comercial ou GCC.

Requisitos de licenciamento

A linha de base de auditoria STIG requer Intune Análise avançada .

Esse recurso requer uma assinatura além do Plano 1 ou Plano 2 do Microsoft Intune (plano 1) ou plano. Para obter opções de licenciamento, consulte Planos e preços do Microsoft Intune e Planos do Microsoft 365 Security Enterprise.

Requisitos da plataforma do dispositivo

Esse recurso é compatível com as seguintes plataformas:

  • Windows 10
  • Windows 11

Métodos de registro

Os dispositivos devem ser registrados no Intune. Para dispositivos cogerenciados, o controle deslizante de carga de trabalho de configuração do dispositivo deve ser definido como Pilot Intune ou Intune. A linha de base de auditoria STIG é entregue por meio do pipeline de configuração de dispositivo do Intune, portanto, essa carga de trabalho deve ser de propriedade do Intune para que a política de auditoria seja aplicada.

Requisitos de funções

Para criar e gerenciar perfis de linha de base de auditoria STIG, use uma conta com uma função do Intune que inclua as seguintes permissões:

  • Organização: Leitura
  • Linhas de base de segurança: Atribuir, Criar, Excluir, Ler, Atualizar

A função interna do Endpoint Security Manager inclui essas permissões. Você também pode adicioná-los a uma função personalizada.

Você também precisa de permissões de marca de escopo para os grupos de dispositivos que deseja auditar.

Criar um perfil de linha de base de auditoria STIG

Para criar um perfil de linha de base de auditoria STIG, use as seguintes etapas:

  1. Entre no Centro de administração do Microsoft Intune.

  2. AcesseLinhas de base de segurança de segurança do ponto de extremidade> para exibir a lista de linhas de base disponíveis.

  3. Selecione Microsoft Windows 11 STIG SCAP Benchmark na lista de tipos de linha de base disponíveis.

    Observação

    Se você não vir a linha de base STIG na lista, confirme se o locatário atende aos pré-requisitos para o tipo de locatário e licenciamento.

  4. Selecione Criar perfil.

  5. Na guia Noções Básicas:

    • Insira um Nome descritivo para o perfil, como Auditoria STIG - Clientes Windows.
    • Opcionalmente, adicione uma Descrição para esclarecer a finalidade e o escopo desse perfil de auditoria.
  6. Na guia Configurações , nenhuma configuração é necessária. Essa guia confirma que o perfil contém configurações recomendadas da versão STIG atual e que a atribuição do perfil permite a auditoria dessas configurações em dispositivos de destino.

    Observação

    A linha de base de auditoria STIG audita todas as configurações na linha de base como um único perfil. Você não pode selecionar ou modificar configurações individuais. As regras de auditoria e seus valores esperados são definidos pela DISA nos arquivos de parâmetro de comparação SCAP disponíveis publicamente, não pelo Intune.

  7. Na guia Rótulos do escopo , opcionalmente, adicione rótulos de escopo para controlar quais administradores podem ver esse perfil.

  8. Na guia Atribuições , selecione os grupos de dispositivos que você deseja auditar em relação à linha de base do STIG. Você pode direcionar todos os dispositivos ou grupos específicos.

  9. Examine suas configurações na guia Examinar + criar e selecione Criar.

Depois de criar o perfil e atribuí-lo a grupos, o Intune avalia os dispositivos de destino em relação à linha de base STIG à medida que os dispositivos fazem check-in marcando. Os dados do relatório de auditoria começam a ser preenchidos à medida que os dispositivos relatam os resultados da avaliação. Os resultados iniciais para dispositivos recém-direcionados podem levar até 24 horas para aparecer.

Examinar os resultados da auditoria STIG

Depois que os dispositivos fizerem o marcar, você poderá examinar os resultados da auditoria por meio da exibição Relatório de auditoria no centro de administração do Intune.

Captura de tela mostrando a visão geral do perfil de linha de base de auditoria STIG com status de marcar de dispositivo e usuário, relatório de status de atribuição de dispositivo e opções de relatório de auditoria no centro de administração do Intune.

  1. Acesse aslinhas de> base de segurança de segurança do ponto de extremidadee selecione Microsoft Windows 11 STIG SCAP Benchmark.

  2. Selecione o perfil de auditoria que você deseja examinar.

  3. Selecione Relatório de auditoria para carregar a exibição de relatório. Talvez seja necessário selecionar Gerar pela primeira vez para começar a preencher os dados.

status de atribuição de dispositivo

O relatório de status de atribuição de dispositivo mostra todos os dispositivos destinados pela política, incluindo dispositivos em um estado de atribuição de política pendente. Use este relatório para confirmar quais dispositivos receberam o perfil de auditoria e para acompanhar o progresso da atribuição.

Coluna Descrição
Nome do dispositivo O nome de exibição do dispositivo conforme registrado no Intune.
Último usuário ativo O último usuário que entrou no dispositivo.
Status da atribuição O estado de atribuição de política atual para o dispositivo.
Hora da última modificação do relatório A última vez que o dispositivo relatou seu status de atribuição.
ID de Dispositivo do Intune O identificador de dispositivo exclusivo no Intune.
ID do Dispositivo Microsoft Entra O identificador do dispositivo no Microsoft Entra ID.
Model O modelo de hardware do dispositivo.
Plataforma A plataforma do sistema operacional do dispositivo.
ID do Usuário do Entra O identificador do usuário associado no Entra ID.

Relatório de auditoria

O relatório de Auditoria mostra se os valores do dispositivo atendem aos valores recomendados para configurações na versão de linha de base. Este relatório fornece um resumo por configuração em todos os dispositivos de destino, para que você possa identificar rapidamente quais regras STIG têm as maiores taxas de falha e priorizar os esforços de correção. Cada linha representa uma única regra STIG e mostra quantos dispositivos foram aprovados, falharam ou relataram outros status para essa regra.

O relatório inclui as seguintes colunas:

Coluna Descrição
Nome das configurações O nome de exibição da regra STIG.
ID de referência A ID do Grupo STIG para a regra.
Gravidade A gravidade da regra STIG: CAT I (alta), CAT II (média) ou CAT III (baixa).
Dispositivos de sucesso O número de dispositivos de destino que passaram na marca para essa regra.

Você pode filtrar o relatório por Severidade para se concentrar em áreas específicas. Use o campo Pesquisar para localizar configurações específicas por nome ou ID de referência.

Detalhamento por dispositivo

Selecione a contagem de dispositivos de uma regra, como o número em Dispositivos bem-sucedidos, para abrir uma exibição detalhada dessa regra. A exibição detalhada inclui:

  • Uma barra de resumo que mostra a contagem de dispositivos em cada status: Pendente, Não aplicável, Êxito, Erro, Conflito e Total.
  • Uma lista de dispositivos que mostra o resultado da auditoria para cada dispositivo de destino. Você pode filtrar a lista por status, pesquisar dispositivos específicos e exportar os resultados.

A lista de dispositivos inclui as seguintes colunas:

Coluna Descrição
Nome do dispositivo O nome de exibição do dispositivo conforme registrado no Intune.
Status O resultado da auditoria para esta configuração específica no dispositivo: Desconhecido, Não aplicável, Aprovado, Reprovado, Erro ou Conflito.
Hora do último marcar check-in A última vez que o dispositivo fez check-in e relatou seu status para essa configuração.

Valores de status de auditoria

Cada dispositivo é avaliado por configuração e recebe um dos seguintes valores de status:

Status Descrição Mapeamento XCCDF
Unknown O dispositivo ainda não relatou resultados para essa configuração. desconhecido
Não aplicável A configuração não se aplica a este dispositivo. não aplicável
Aprovado O dispositivo passa nesta verificação de marca STIG. pass
Falha O dispositivo falha nesta verificação de marca STIG. fail
Erro Ocorreu um erro ao avaliar essa configuração no dispositivo. erro
Conflito Uma política conflitante foi detectada para essa configuração. conflito

A coluna de mapeamento do XCCDF mostra como cada Intune status mapeia para as categorias de resultados do NIST XCCDF usadas nos relatórios formais da DISA aos auditores.

Exportar dados de auditoria

Você pode exportar os resultados da auditoria usando os seguintes métodos:

  • Exportação em massa da API do Graph (recomendado) — use a API de exportação de relatório do Intune para baixar todos os dados de auditoria STIG para um locatário em um único trabalho. Essa abordagem é a mais eficiente para relatórios em grande escala ou entre locatários. Para obter detalhes, consulte Exportar dados de auditoria STIG em massa.
  • Exportação de CSV — Use a opção Exportar na exibição do relatório de auditoria para baixar os resultados por dispositivo para regras individuais.
  • API do Graph por configuração — Use os pontos de extremidade de relatório em cache da API do Graph da Microsoft para recuperar dados de auditoria uma configuração por vez. Essa abordagem é útil para pesquisas direcionadas, mas requer muitas chamadas de API para exportações de linha de base completa. Para obter detalhes, consulte Usar a API do Graph para relatórios de auditoria STIG.

Atualização de dados

Os dados do relatório de auditoria não são em tempo real. Os dados de relatório podem atrasar de um a dois ciclos de marcar dispositivo em relação à implantação da política. Após o período de avaliação inicial para dispositivos recém-direcionados, o sistema atualiza os dados de auditoria com base no seguinte ciclo:

  • Cada dispositivo avalia as regras STIG localmente em intervalos regulares.
  • Os dispositivos marcar no serviço Intune periodicamente para relatar resultados.
  • Dependendo do tempo do ciclo de avaliação e da marcação do dispositivo, pode haver um atraso de um a dois ciclos de marca entre uma avaliação do dispositivo e os dados atualizados que aparecem no relatório de auditoria.

Para atualizar o relatório com os dados disponíveis mais recentes, use o botão Gerar novamente no relatório de auditoria.

Dica

Para dispositivos que já têm a política de auditoria, você pode iniciar uma sincronização de dispositivo do centro de administração para recuperar os resultados de avaliação armazenados em cache localmente mais recentes sem esperar pela próxima marcar agendada.

Usar a API do Graph para relatórios de auditoria STIG

Você pode usar a API do Graph Microsoft para recuperar programaticamente os dados de auditoria do STIG. Essa abordagem é útil para integrar resultados de auditoria com ferramentas de avaliação externas, automatizar fluxos de trabalho de relatórios STIG ou agregar dados de avaliação em vários locatários.

Observação

Use o ponto de extremidade para chamadas da /beta/ API do Graph para relatórios de auditoria STIG. O /v1.0/ ponto de extremidade não dá suporte a essas chamadas.

Exportar dados de auditoria STIG em massa

Para organizações que precisam exportar todos os dados de auditoria STIG de uma só vez, use a API de exportação de relatório do Intune em vez do padrão de relatório em cache por configuração descrito nas seções a seguir. A API de exportação difere de três maneiras:

  • Sem paginação — Retorna o conjunto de dados completo em um único arquivo para download, em vez de exigir ignorar/finalizar paginação em várias solicitações.
  • Sem iteração por configuração — Recupera os resultados de todas as configurações em um trabalho. O padrão de relatório armazenado em cache requer três chamadas à API por SettingId (criar, pesquisar, recuperar). Para uma linha de base com 197 regras STIG, são pelo menos 591 chamadas de API para um único locatário. A API de exportação faz isso em duas a três chamadas no total.
  • Entrega de armazenamento de blobs — Os resultados são gravados em um URL de blob temporário e baixados como ZIP/CSV, em vez de retornados no corpo da resposta HTTP. Isso lida com grandes conjuntos de dados (centenas de milhares de linhas de configuração de dispositivo) sem tempos limite.

Para obter mais informações sobre o padrão de API de exportação, incluindo os parâmetros de solicitação e os limites de limitação, consulte Exportar relatórios do Intune usando APIs do Graph.

A exportação em massa usa o exportJobs ponto de extremidade e segue um padrão de criação, pesquisa e download. Todas as chamadas usam o /beta/ ponto de extremidade.

  1. Autentique com o Microsoft Graph para o locatário de destino.

  2. Crie o trabalho de exportação com uma solicitação POST para https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs. Use o nome do IndustryBaselinePerSettingDeviceAuditList relatório e selecione as colunas necessárias:

    POST https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs
    
    {
        "reportName": "IndustryBaselinePerSettingDeviceAuditList",
        "filter": "(PolicyId eq '{PolicyId}')",
        "format": "csv",
        "select": [
            "PolicyId",
            "SettingId",
            "DeviceId",
            "MaxSettingStatus",
            "UserId",
            "DeviceName",
            "PspdpuLastModifiedTimeUtc"
        ]
    }
    

    Onde {PolicyId} está o GUID do seu perfil de auditoria STIG. Para localizar a PolicyId, consulte Recuperar a PolicyId. A resposta inclui um id valor para o trabalho de exportação.

  3. Sonde o status do trabalho com uma solicitação GET até status retornar completed:

    GET https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs('{exportJobId}')
    

    Onde {exportJobId} está o id valor retornado na etapa anterior.

  4. Quando o trabalho for concluído, a resposta incluirá um url campo com um link temporário de armazenamento de blobs. Baixe o arquivo ZIP dessa URL. O ZIP contém um CSV com todos os resultados de auditoria STIG para o locatário.

Recuperar metadados de linha de base

Comece recuperando os metadados sobre o modelo de linha de base STIG. Você precisa do modelo id dessa resposta para pesquisar o PolicyId na próxima etapa.

GET /beta/deviceManagement/templates?$filter=templateFamily eq 'baseline'

A resposta inclui os seguintes campos para o modelo de linha de base STIG:

Campo Descrição
displayName O nome completo do parâmetro de comparação (por exemplo, Guia de Implementação Técnica de Segurança do Microsoft Windows 11).
displayVersion A versão e o lançamento do STIG (por exemplo, Versão 2, Data de Benchmark do Release 7: 05 de janeiro de 2026).
settingTemplateCount O número de regras STIG na linha de base (por exemplo, 197).
baseId O identificador para a linha de base do STIG. Esse valor é globalmente consistente entre os locatários para o mesmo parâmetro de comparação STIG.
id O identificador para a versão específica do STIG. Use esse valor como na templateId próxima etapa. Esse valor é globalmente consistente entre locatários para a mesma versão.

Recuperar o PolicyId

Antes de chamar as APIs de relatório, você precisa do PolicyId (GUID) do seu perfil de auditoria STIG. Você pode encontrar o PolicyId no centro de administração ou recuperá-lo programaticamente por meio da API do Graph.

  • Centro de Administração — Abra a política de auditoria STIG no centro de administração do Intune e copie o GUID da URL após /policyID/. Esse GUID é específico do locatário.

  • API do Graph — Use o modelo id da seção anterior para listar todas as políticas criadas a partir desse modelo:

    GET /beta/deviceManagement/configurationPolicies?$filter=templateReference/templateId eq '{templateId}'
    

    Onde {templateId} a ID do modelo é recuperada na seção anterior (por exemplo, c64bf257-bce5-4c4d-8ad8-03222f13d84c_1). O id campo em cada política retornada é a PolicyId a ser usada nas chamadas à API de relatório.

Observação

As IDs de política são específicas do locatário e mudam quando um locatário atualiza para uma nova versão do STIG. Para organizações que agregam dados de auditoria STIG em vários locatários, como no programa CMRS (Monitoramento Contínuo e Pontuação de Riscos) da DISA, execute esta chamada de descoberta em cada locatário para localizar a PolicyId atual. As IDs de configuração são globalmente consistentes entre os locatários de uma determinada versão do modelo STIG, para que você possa correlacionar os resultados entre os locatários por SettingId.

Recuperar o resumo de auditoria por política

Depois de ter o PolicyId, você poderá recuperar um resumo de todas as configurações de STIG com a contagem de dispositivos aprovados para cada regra. Este relatório mostra os mesmos dados que a exibição do relatório de auditoria no centro de administração.

O relatório por política usa um padrão de três etapas: criar uma configuração de relatório em cache, monitorar seu status e, em seguida, recuperar os resultados.

Passo 1 — Crie a configuração do relatório em cache:

POST /beta/deviceManagement/reports/cachedReportConfigurations

{
  "id": "IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>",
  "filter": "(PolicyId eq '<PolicyId>')",
  "orderBy": [],
  "select": [
    "SettingName",
    "SettingId",
    "StigRuleId",
    "StigSeverity",
    "NumberOfCompliantDevices"
  ]
}

Passo 2 — Monitore o status do relatório (repita até que o status seja concluído):

GET /beta/deviceManagement/reports/cachedReportConfigurations('IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>')

Passo 3 — Recupere os resultados:

POST /beta/deviceManagement/reports/getCachedReport

{
  "id": "IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>",
  "filter": "(PolicyId eq '<PolicyId>')",
  "orderBy": [],
  "select": [
    "SettingName",
    "SettingId",
    "StigRuleId",
    "StigSeverity",
    "NumberOfCompliantDevices"
  ],
  "skip": 0,
  "top": 50
}

As colunas de resposta incluem:

Coluna Descrição
SettingName O nome de exibição da regra STIG, conforme analisado na documentação do STIG.
SettingId Um identificador exclusivo para a configuração no Intune. Esse valor é globalmente consistente entre locatários para a mesma versão do modelo STIG.
StigRuleId A ID de regra DISA STIG (por exemplo, SV-253275r828909) que corresponde ao benchmark STIG original.
StigSeverity A gravidade da regra STIG: alta (CAT I), média (CAT II) ou baixa (CAT III).
NumberOfCompliantDevices A contagem de dispositivos de destino que passaram nessa marca STIG específica.

Recuperar detalhes do dispositivo por configuração

Para identificar quais dispositivos foram aprovados ou reprovados em uma regra STIG específica, use o relatório por configuração. Este relatório segue o mesmo padrão de três etapas. Você precisa da PolicyId e da SettingId (recuperadas dos resultados do relatório por política).

Passo 1 — Crie a configuração do relatório em cache:

POST /beta/deviceManagement/reports/cachedReportConfigurations

{
  "id": "IndustryBaselinePerSettingDeviceAuditList_<PolicyId>",
  "filter": "(PolicyId eq '<PolicyId>') and (SettingId eq '<SettingId>')",
  "orderBy": [],
  "select": [
    "DeviceName",
    "MaxSettingStatus",
    "PspdpuLastModifiedTimeUtc"
  ]
}

Etapa 2 — Monitore o status do relatório:

GET /beta/deviceManagement/reports/cachedReportConfigurations('IndustryBaselinePerSettingDeviceAuditList_<PolicyId>')

Passo 3 — Recupere os resultados:

POST /beta/deviceManagement/reports/getCachedReport

{
  "id": "IndustryBaselinePerSettingDeviceAuditList_<PolicyId>",
  "filter": "(PolicyId eq '<PolicyId>') and (SettingId eq '<SettingId>')",
  "orderBy": [],
  "select": [
    "DeviceName",
    "MaxSettingStatus",
    "PspdpuLastModifiedTimeUtc"
  ],
  "skip": 0,
  "top": 50
}

As colunas de resposta incluem:

Coluna Descrição
DeviceName O nome de exibição do dispositivo conforme registrado no Intune.
MaxSettingStatus Um número inteiro que representa o status de auditoria da configuração no dispositivo. Consulte Valores de status de auditoria para obter o mapeamento completo.
PspdpuLastModifiedTimeUtc A última vez em que o dispositivo fez check-in com o serviço do Intune e relatou o status dessa configuração, no formato UTC. Use este carimbo de data/hora para identificar dados obsoletos ou para criar estratégias de sincronização incrementais.

Entender o comportamento somente de auditoria

A linha de base de auditoria STIG funciona de forma diferente de outras linhas de base de segurança do Intune:

Recursos Linhas de base de configuração Linha de base de auditoria STIG
Envia as configurações aos dispositivos Sim Não
Modifica a configuração do dispositivo Sim Não
Relata o status da avaliação Sim (entrega da política) Sim (avaliação de valor no dispositivo)
Configurações personalizáveis Sim Não (todas as regras auditadas)
Pode entrar em conflito com outras políticas Sim Não
Disponível na nuvem comercial Sim Não (somente GCC High)
Suporta exportação de CSV e API do Graph Sim Sim
Mapeamento de resultados do XCCDF N/D Sim

Como a linha de base de auditoria STIG não envia a configuração aos dispositivos, ela não entra em conflito com outras políticas ou linhas de base do Intune. Você pode implantá-lo com segurança junto com suas linhas de base de configuração, políticas de conformidade e perfis de configuração de dispositivo existentes.

Corrigir as descobertas de auditoria do STIG

A linha de base de auditoria STIG identifica lacunas de configuração, mas não as corrige. Use as seguintes abordagens para colocar os dispositivos em conformidade:

  • Perfis do Catálogo de Configurações — Crie ou atualize perfis do Catálogo de Configurações no Intune para impor configurações específicas identificadas pela auditoria STIG. Essa abordagem é recomendada para a correção de STIG.
  • Linhas de base de segurança do Intune — a linha de base de segurança do MDM do Windows impõe muitas configurações que se sobrepõem aos requisitos STIG.
  • Políticas de conformidade — Use políticas de conformidade para definir requisitos e agir quando os dispositivos não estiverem em conformidade.
  • Política de Grupo (ambientes híbridos) – Para ambientes cogerenciados, use a Política de Grupo para configurações que ainda não estão disponíveis por meio do Intune.

Regras STIG que exigem verificação manual

Você não pode avaliar automaticamente algumas regras STIG porque elas exigem inspeção física, julgamento administrativo ou verificação de condições que os provedores de serviços de configuração do dispositivo não podem detectar. O relatório de auditoria exclui essas regras. Avalie-os por meio de procedimentos manuais separados. Sua organização deve estabelecer um processo para avaliar e documentar a conformidade com essas regras.

As seguintes regras STIG exigem verificação manual:

ID da regra Descrição
V-253256 Os sistemas Windows 11 devem ter firmware UEFI e ser configurados para serem executados no modo UEFI, não no BIOS herdado.
V-253258 O Windows 11 deve empregar mecanismos automatizados para determinar o estado dos componentes do sistema em relação à correção de falhas.
V-253262 O sistema operacional deve empregar uma política de negação de tudo, permissão por exceção, para permitir a execução de programas de software autorizados.
V-253269 Somente contas responsáveis pela administração de um sistema devem ter direitos de Administrador no sistema.
V-253276 O SNMP não deve ser instalado no sistema.
V-253280 Os arquivos de instalação de certificado de software devem ser removidos do Windows 11.
V-253281 Um firewall baseado em host deve ser instalado e habilitado no sistema.
V-253282 As exceções de entrada no firewall em estações de trabalho de domínio devem permitir apenas hosts de gerenciamento remoto autorizados.
V-253290 Os SIDs órfãos devem ser removidos dos direitos do usuário no Windows 11.
V-253291 O Bluetooth deve ser desativado, a menos que seja aprovado pela organização.
V-253292 O Bluetooth deve ser desligado quando não estiver em uso.
V-253293 O sistema deve notificar o usuário quando um dispositivo Bluetooth tentar se conectar.
V-253294 As contas administrativas não devem ser usadas com aplicativos que acessam a Internet.
V-253296 O serviço de horário do Windows 11 deve sincronizar com uma fonte de tempo DOD apropriada.
V-253340 As permissões para o log de eventos do Aplicativo devem impedir o acesso por contas não privilegiadas.
V-253341 As permissões para o log de eventos de segurança devem impedir o acesso por contas não privilegiadas.
V-253342 As permissões para o log de eventos do Sistema devem impedir o acesso por contas não privilegiadas.
V-253430 Os certificados cruzados de CA raiz de interoperabilidade CCEB do DoD dos EUA devem ser instalados no Repositório de Certificados Não Confiáveis.
V-253431 As permissões padrão para o hive do Registro HKEY_LOCAL_MACHINE devem ser mantidas.
V-253452 A tradução anônima de SID/nome não deve ser permitida.
V-268318 Os sistemas Windows 11 devem usar a Política de Grupo ou um produto MDM aprovado para impor a conformidade com o STIG.

Limitações conhecidas

  • Somente auditoria — a linha de base de auditoria STIG não impõe nem corrige configurações. Use perfis do Catálogo de configurações para configuração.
  • Sem linhas de base personalizadas — Você não pode carregar perfis STIG personalizados. A linha de base inclui o conjunto completo de regras STIG para o índice de referência suportado.
  • Nenhum valor real do dispositivo — O relatório de auditoria mostra o resultado de aprovação ou reprovação de cada regra marcar, mas não exibe o valor real da configuração no dispositivo.
  • Versão de linha de base única — Você só pode usar a versão de linha de base mais recente com suporte para criar novos perfis de auditoria. Não é possível criar perfis em versões de linha de base mais antigas. No entanto, os perfis criados anteriormente com uma versão mais antiga permanecem disponíveis para execução.
  • Somente GCC High — A linha de base de auditoria STIG não está disponível em ambientes de nuvem comerciais, GCC ou DoD.
  • Criação de perfil somente UX — você deve criar perfis de auditoria STIG por meio do centro de administração do Intune. Não há suporte para a criação de perfil baseada em API.
  • Latência de dados — Os dados de auditoria não são em tempo real. Pode haver um atraso de várias horas entre a avaliação de um dispositivo e os dados que aparecem no relatório. Para obter detalhes, consulte Atualização de dados.

Perguntas frequentes

A linha de base de auditoria STIG impõe configurações em dispositivos?

Não. A linha de base de auditoria STIG é somente auditoria. Ele avalia a configuração atual do dispositivo e relata se cada dispositivo atende aos valores de STIG recomendados. Ele não altera nem impõe nenhuma configuração. Para corrigir descobertas, configure as políticas apropriadas usando o Catálogo de Configurações ou outros tipos de política do Intune.

Qual versão do STIG é usada pela linha de base?

A linha de base inicial audita em relação ao Benchmark SCAP STIG do Microsoft Windows 11, versão 2, versão 7 (data do benchmark: 5 de janeiro de 2026). Depois que o Intune disponibilizar uma versão mais recente, você deverá criar um novo perfil de auditoria ou atualizar seu perfil existente para usar essa versão mais recente.

Posso usar a linha de base de auditoria STIG em um locatário de nuvem comercial?

Não. A linha de base de auditoria STIG está disponível apenas para locatários do GCC High .

Posso personalizar quais regras STIG são auditadas?

Não. A linha de base de auditoria STIG avalia todas as regras no benchmark com suporte como um único perfil. Não é possível selecionar um subconjunto de regras para auditoria. As regras CAT I, CAT II e CAT III estão incluídas em uma única linha de base – não há perfis separados por categoria de gravidade.

A linha de base de auditoria do STIG entra em conflito com outras linhas de base ou políticas?

Não. Como a linha de base de auditoria STIG é somente leitura e não envia a configuração para os dispositivos, ela não entra em conflito com outras linhas de base, políticas de conformidade ou perfis de configuração de dispositivo do Intune.

Como fazer para encontrar o PolicyId para chamadas à API do Graph?

Abra a política de auditoria STIG no centro de administração do Intune e copie o GUID da URL após /policyID/. Você também pode recuperar o PolicyId programaticamente por meio da API do Graph. Para ambos os métodos, consulte Recuperar o PolicyId.

Posso agregar dados de auditoria STIG em vários locatários?

Sim. Use a API do Graph para descobrir programaticamente políticas de auditoria e recuperar dados de auditoria entre locatários. As IDs de configuração são globalmente consistentes entre os locatários para a mesma versão do modelo STIG, para que você possa correlacionar os resultados por configuração. As IDs de política são específicas do locatário e você deve descobri-las por locatário. Para obter detalhes, consulte Recuperar o PolicyId.