Principinställningar för minskning av attackytan för slutpunktssäkerhet i Intune

Visa de inställningar som du kan konfigurera i profiler för principen för minskning av attackytan i slutpunktssäkerhetsnoden i Intune som en del av en slutpunktssäkerhetsprincip.

Gäller för:

  • Windows

    Viktigt

    Den 14 oktober 2025 upphörde supporten för Windows 10 och får inte kvalitets- eller funktionsuppdateringar. Windows 10 är en tillåten version i Intune. Enheter som kör den här versionen kan fortfarande registreras i Intune och använda berättigade funktioner, men funktionerna garanteras inte och kan variera.

Plattformar och profiler som stöds:

  • Windows – Använd den här plattformen för princip som du distribuerar till enheter som hanteras med Intune.

    • Profil: Isolering av app och webbläsare
    • Profil: Programkontroll
    • Profil: Regler för minskning av attackytan
    • Profil: Enhetskontroll
    • Profil: Sårbarhetsskydd
    • Profil: Webbskydd (Microsoft Edge (äldre version))
  • Windows (ConfigMgr): Använd den här plattformen för princip som du distribuerar till enheter som hanteras av Configuration Manager.

    • Profil: Sårbarhetsskydd (ConfigMgr) (förhandsversion)
    • Profil: Webbskydd (ConfigMgr) (förhandsversion)
  • Windows: Använd den här plattformen för princip som du distribuerar till enheter som hanteras via Säkerhetshantering för Microsoft Defender för Endpoint.

    • Profil: Regler för minskning av attackytan

Minskning av attackytan (MDM)

Profil för app- och webbläsarisolering

Obs!

Det här avsnittet beskriver inställningarna i profiler för app- och webbläsarisolering som skapats före den 18 april 2023. Profiler som skapats efter det datumet använder ett nytt inställningsformat som finns i inställningskatalogen. Med den här ändringen kan du inte längre skapa nya versioner av den gamla profilen och de utvecklas inte längre. Även om du inte längre kan skapa nya instanser av den äldre profilen kan du fortsätta att redigera och använda instanser av den som du skapade tidigare.

För profiler som använder det nya inställningsformatet har Intune inte längre en lista över varje inställning efter namn. I stället hämtas namnet på varje inställning, dess konfigurationsalternativ och dess förklarande text som visas i Microsoft Intune administrationscenter direkt från det auktoritativa innehållet för inställningar. Det innehållet kan ge mer information om användningen av inställningen i sitt rätta sammanhang. När du visar en text med inställningsinformation kan du använda länken Läs mer för att öppna innehållet.

App- och webbläsarisolering

  • Aktivera Application Guard
    Molnlösningsleverantör: AllowWindowsDefenderApplicationGuard

    • Inte konfigurerad (standard) – Microsoft Defender Application Guard är inte konfigurerat för Microsoft Edge eller isolerade Windows-miljöer.
    • Aktiverad för Edge – Application Guard öppnar ej godkända webbplatser i en virtualiserad Hyper-V-webbläsarcontainer.
    • Aktiverat för isolerade Windows-miljöer – Application Guard är aktiverat för alla program som är aktiverade för App Guard i Windows.
    • Aktiverad för Edge OCH isolerade Windows-miljöer – Application Guard är konfigurerat för båda scenarierna.

    Obs!

    Om du distribuerar Application Guard för Microsoft Edge via Intune måste principen för nätverksisolering i Windows konfigureras som en förutsättning. Nätverksisolering kan konfigureras via olika profiler, inklusive app- och affärsisolering under inställningen för nätverksisolering i Windows .

    När den är inställd som Aktiverad för Edge eller Aktiverad för Edge OCH isolerade Windows-miljöer är följande inställningar tillgängliga, som gäller för Edge:

    • Beteende för Urklipp
      CSP: Urklippsinställningar

      Välj vilka kopierings- och inklistringsåtgärder som tillåts från den lokala datorn och en virtuell Application Guard-webbläsare.

      • Inte konfigurerad (standard)
      • Blockera kopiera och klistra in mellan dator och webbläsare
      • Tillåt endast kopiera och klistra in från webbläsare till PC
      • Tillåt endast kopiera och klistra in från dator till webbläsare
      • Tillåt kopiera och klistra in mellan dator och webbläsare
    • Blockera externt innehåll från webbplatser som inte är godkända av företaget
      CSP: BlockNonEnterpriseContent

      • Inte konfigurerad (standard)
      • Ja – blockera innehåll från ej godkända webbplatser från att läsas in.
    • Samla in loggar för händelser i en Application Guard-webbläsarsession
      CSP: AuditApplicationGuard

      • Inte konfigurerad (standard)
      • Ja – Samla in loggar för händelser som inträffar i en virtuell Application Guard-webbläsarsession.
    • Tillåt att användargenererade webbläsardata sparas
      CSP: AllowPersistence

      • Inte konfigurerad (standard)
      • Ja – Tillåt att användardata som skapas under en virtuell webbläsarsession i Application Guard sparas. Exempel på användardata är lösenord, favoriter och cookies.
    • Aktivera maskinvaruacceleration för grafik
      CSP: AllowVirtualGPU

      • Inte konfigurerad (standard)
      • Ja – I Application Guards virtuella webbläsarsession använder du en virtuell grafikprocessor för att läsa in grafikintensiva webbplatser snabbare.
    • Tillåt användare att ladda ned filer till värden
      CSP: SaveFilesToHost

      • Inte konfigurerad (standard)
      • Ja – Tillåt användare att ladda ned filer från den virtualiserade webbläsaren till värdoperativsystemet.
    • Application Guard tillåter åtkomst till kamera och mikrofon
      CSP: AllowCameraMicrophoneRedirection

      • Inte konfigurerad (standard) – Program i Microsoft Defender Application Guard kan inte komma åt kameran och mikrofonen på användarens enhet.
      • Ja – Program i Microsoft Defender Application Guard kan komma åt kameran och mikrofonen på användarens enhet.
      • Nej – Program i Microsoft Defender Application Guard kan inte komma åt kameran och mikrofonen på användarens enhet. Det här beteendet är detsamma som Inte konfigurerad.
  • Application Guard tillåter utskrift på lokala skrivare

    • Inte konfigurerad (standard)
    • Ja – Tillåt utskrift på lokala skrivare.
  • Application Guard tillåter utskrift till nätverksskrivare

    • Inte konfigurerad (standard)
    • Ja – Tillåt utskrift till nätverksskrivare.
  • Application Guard tillåt utskrift till PDF

    • Inte konfigurerad (standard)
    • Ja – Tillåt utskrift till PDF.
  • Application Guard tillåter utskrift till XPS

    • Inte konfigurerad (standard)
    • Ja – Tillåt utskrift till XPS.
  • Med Application Guard kan du använda rotcertifikatutfärdare från användarens enhet
    CSP: CertificateThumbprints

    Konfigurera certifikattumavtryck för att automatiskt överföra matchande rotcertifikat till Microsoft Defender Application Guard-behållaren.

    Om du vill lägga till tumavtryck en i taget väljer du Lägg till. Du kan använda Importera för att ange en .CSV fil som innehåller flera tumavtrycksposter som alla läggs till i profilen samtidigt. När du använder en .CSV fil måste varje tumavtryck avgränsas med ett kommatecken. Till exempel: b4e72779a8a362c860c36a6461f31e3aa7e58c14,1b1d49f06d2a697a544a1059bd59a7b058cda924

    Alla poster som listas i profilen är aktiva. Du behöver inte markera en kryssruta för en tumavtryckspost för att göra den aktiv. Använd istället kryssrutorna för att hantera de poster som har lagts till i profilen. Du kan till exempel markera kryssrutan för en eller flera certifikattumavtrycksposter och sedan Ta bort dessa poster från profilen med en enda åtgärd.

  • Princip för nätverksisolering i Windows

    • Inte konfigurerad (standard)
    • Ja – Konfigurera principen för nätverksisolering i Windows.

    När den är inställd på Ja kan du konfigurera följande inställningar:

    • IP-intervall Expandera listrutan, välj Lägg till och ange sedan en nedre adress och sedan en övre adress.

    • Molnresurser Expandera listrutan, välj Lägg till och ange sedan en IP-adress eller FQDN och en proxyserver.

    • Nätverksdomäner Expandera listrutan, välj Lägg till och ange sedan nätverksdomäner.

    • Proxyservrar Expandera listrutan, välj Lägg till och ange sedan proxyservrar.

    • Interna proxyservrar Expandera listrutan, välj Lägg till och ange sedan interna proxyservrar.

    • Neutrala resurser Expandera listrutan, välj Lägg till och ange sedan Neutrala resurser.

    • Inaktivera automatisk identifiering av andra företagsproxyservrar

      • Inte konfigurerad (standard)
      • Ja – Inaktivera automatisk identifiering av andra företagsproxyservrar.
    • Inaktivera automatisk identifiering av andra företags-IP-intervall

      • Inte konfigurerad (standard)
      • Ja – inaktivera automatisk identifiering av andra företags-IP-intervall.

    Obs!

    När profilen har skapats kommer alla enheter som principen ska gälla att ha Microsoft Defender Application Guard aktiverat. Användarna kan behöva starta om sina enheter för att skyddet ska vara på plats.

Profil för programkontroll

Microsoft Defender programreglering

  • Appkontroll i App Locker
    CSP: AppLocker

    • Inte konfigurerad (standard)
    • Framtvinga komponenter och Store-appar
    • Granska komponenter och Store-appar
    • Framtvinga komponenter, Store-appar och SmartLocker
    • Granska komponenter, Store-appar och SmartLocker
  • Blockera användare från att ignorera SmartScreen-varningar
    CSP: SmartScreen/PreventOverrideForFilesInShell

    • Inte konfigurerad (standard) – Användare kan ignorera SmartScreen-varningar för filer och skadliga appar.
    • Ja – SmartScreen är aktiverat och användarna kan inte kringgå varningar för filer eller skadliga appar.
  • Aktivera Windows SmartScreen
    CSP: SmartScreen/EnableSmartScreenInShell

    • Inte konfigurerad (standard) – Återställ inställningen till Windows standard, vilket är att aktivera SmartScreen, men användarna kan ändra den här inställningen. Använd en anpassad URI för att inaktivera SmartScreen.
    • Ja – tillämpa användningen av SmartScreen för alla användare.

Profil för regler för minskning av attackytan

Regler för minskning av attackytan

Mer information om regler för minskning av attackytan finns i referensen för regler för minskning av attackytan i Microsoft 365 dokumentationen.

Obs!

Det här avsnittet beskriver inställningarna i profiler för regler för minskning av attackytan som skapats före den 5 april 2022. Profiler som skapats efter det datumet använder ett nytt inställningsformat som finns i inställningskatalogen. Med den här ändringen kan du inte längre skapa nya versioner av den gamla profilen och de utvecklas inte längre. Även om du inte längre kan skapa nya instanser av den äldre profilen kan du fortsätta att redigera och använda instanser av den som du skapade tidigare.

För profiler som använder det nya inställningsformatet har Intune inte längre en lista över varje inställning efter namn. I stället hämtas namnet på varje inställning, dess konfigurationsalternativ och dess förklarande text som visas i Microsoft Intune administrationscenter direkt från det auktoritativa innehållet för inställningar. Det innehållet kan ge mer information om användningen av inställningen i sitt rätta sammanhang. När du visar en text med inställningsinformation kan du använda länken Läs mer för att öppna innehållet.

  • Blockera beständighet via WMI-händelseprenumeration
    Minska attackytorna med regler för minskning av attackytan

    Den här regeln för minskning av attackytan (ASR) styrs via följande GUID: e6db77e5-3df2-4cf1-b95a-636979351e5b

    Den här regeln förhindrar att skadlig kod missbrukar WMI för att uppnå beständighet på en enhet. Fillösa hot använder olika taktiker för att hålla sig dolda, undvika att synas i filsystemet och få regelbunden körningskontroll. Vissa hot kan missbruka WMI-lagringsplatsen och händelsemodellen för att förbli dolda.

    • Inte konfigurerad (standard) – Inställningen återgår till Windows-standardvärdet, som är inaktiverat och beständighet blockeras inte.
    • Blockera – Beständighet via WMI är blockerat.
    • Granskning – Utvärdera hur den här regeln påverkar organisationen om den är aktiverad (inställd på Blockera).
    • Inaktivera – inaktivera den här regeln. Beständighet blockeras inte.

    Mer information om den här inställningen finns i Blockera beständighet via WMI-händelseprenumeration.

  • Blockera stöld av autentiseringsuppgifter från Windows Local Security Authority Subsystem (lsass.exe)
    Skydda enheter från exploatering

    Den här regeln för minskning av attackytan (ASR) styrs via följande GUID: 9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2

    • Inte konfigurerad (standard) – Inställningen återgår till Windows-standardvärdet, som är inaktiverat.
    • Användardefinierad
    • Aktivera – Försök att stjäla autentiseringsuppgifter via lsass.exe blockeras.
    • Granskningsläge – Användare blockeras inte från farliga domäner och Windows-händelser aktiveras i stället.
    • Varna – För Windows 10 version 1809 eller senare och Windows 11 får enhetsanvändaren ett meddelande om att de kan kringgå blockering av inställningen. På enheter som kör tidigare versioner av Windows 10 tillämpar regeln aktiveringsbeteendet.
  • Blockera Adobe Reader från att skapa underordnade processer
    Minska attackytorna med regler för minskning av attackytan

    Den här ASR-regeln styrs via följande GUID: 7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c

    • Inte konfigurerad (standard) – Windows-standarden har återställts, är att inte blockera skapandet av underordnade processer.
    • Användardefinierad
    • Aktivera - Adobe Reader hindras från att skapa underordnade processer.
    • Granskningsläge – Windows-händelser aktiveras i stället för att blockera underordnade processer.
    • Varna – För Windows 10 version 1809 eller senare och Windows 11 får enhetsanvändaren ett meddelande om att de kan kringgå blockering av inställningen. På enheter som kör tidigare versioner av Windows 10 tillämpar regeln aktiveringsbeteendet.
  • Blockera Office-program från att mata in kod i andra processer
    Skydda enheter från exploatering

    Den här ASR-regeln styrs via följande GUID: 75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84

    • Inte konfigurerad (standard) – Inställningen återgår till Windows-standardvärdet, som är inaktiverat.
    • Blockera – Office-program blockeras från att mata in kod i andra processer.
    • Granskningsläge – Windows-händelser aktiveras i stället för att blockeras.
    • Varna – För Windows 10 version 1809 eller senare och Windows 11 får enhetsanvändaren ett meddelande om att de kan kringgå blockering av inställningen. På enheter som kör tidigare versioner av Windows 10 tillämpar regeln aktiveringsbeteendet.
    • Inaktivera – Den här inställningen är inaktiverad.
  • Blockera Office-program från att skapa körbart innehåll
    Skydda enheter från exploatering

    Den här ASR-regeln styrs via följande GUID: 3B576869-A4EC-4529-8536-B80A7769E899

    • Inte konfigurerad (standard) – Inställningen återgår till Windows-standardvärdet, som är inaktiverat.
    • Blockera – Office-program blockeras från att skapa körbart innehåll.
    • Granskningsläge – Windows-händelser aktiveras i stället för att blockeras.
    • Varna – För Windows 10 version 1809 eller senare och Windows 11 får enhetsanvändaren ett meddelande om att de kan kringgå blockering av inställningen. På enheter som kör tidigare versioner av Windows 10 tillämpar regeln aktiveringsbeteendet.
    • Inaktivera – Den här inställningen är inaktiverad.
  • Blockera alla Office-program från att skapa underordnade processer
    Skydda enheter från exploatering

    Den här ASR-regeln styrs via följande GUID: D4F940AB-401B-4EFC-AADC-AD5F3C50688A

    • Inte konfigurerad (standard) – Inställningen återgår till Windows-standardvärdet, som är inaktiverat.
    • Blockera – Office-program blockeras från att skapa underordnade processer.
    • Granskningsläge – Windows-händelser aktiveras i stället för att blockeras.
    • Varna – För Windows 10 version 1809 eller senare och Windows 11 får enhetsanvändaren ett meddelande om att de kan kringgå blockering av inställningen. På enheter som kör tidigare versioner av Windows 10 tillämpar regeln aktiveringsbeteendet.
    • Inaktivera – Den här inställningen är inaktiverad.
  • Blockera Win32 API-anrop från Office-makro
    Skydda enheter från exploatering

    Den här ASR-regeln styrs via följande GUID: 92E97FA1-2EDF-4476-BDD6-9DD0B4DDDC7B

    • Inte konfigurerad (standard) – Inställningen återgår till Windows-standardvärdet, som är inaktiverat.
    • Blockera – Office-makron blockeras från att använda Win32 API-anrop.
    • Granskningsläge – Windows-händelser aktiveras i stället för att blockeras.
    • Varna – För Windows 10 version 1809 eller senare och Windows 11 får enhetsanvändaren ett meddelande om att de kan kringgå blockering av inställningen. På enheter som kör tidigare versioner av Windows 10 tillämpar regeln aktiveringsbeteendet.
    • Inaktivera – Den här inställningen är inaktiverad.
  • Blockera Office-kommunikationsprogram från att skapa underordnade processer
    Skydda enheter från exploatering

    Den här ASR-regeln styrs via följande GUID: 26190899-1602-49e8-8b27-eb1d0a1ce869.

    • Inte konfigurerad (standard) – Windows-standardinställningen återställs, vilket är att inte blockera skapandet av underordnade processer.
    • Användardefinierad
    • Aktivera – Office-kommunikationsprogram blockeras från att skapa underordnade processer.
    • Granskningsläge – Windows-händelser aktiveras i stället för att blockera underordnade processer.
    • Varna – För Windows 10 version 1809 eller senare och Windows 11 får enhetsanvändaren ett meddelande om att de kan kringgå blockering av inställningen. På enheter som kör tidigare versioner av Windows 10 tillämpar regeln aktiveringsbeteendet.
  • Blockera körning av potentiellt dolda skript (js/vbs/ps)
    Skydda enheter från exploatering

    Den här ASR-regeln styrs via följande GUID: 5BEB7EFE-FD9A-4556-801D-275E5FFC04CC

    • Inte konfigurerad (standard) – Inställningen återgår till Windows-standardvärdet, som är inaktiverat.
    • Blockera – Defender blockerar körning av dolda skript.
    • Granskningsläge – Windows-händelser aktiveras i stället för att blockeras.
    • Varna – För Windows 10 version 1809 eller senare och Windows 11 får enhetsanvändaren ett meddelande om att de kan kringgå blockering av inställningen. På enheter som kör tidigare versioner av Windows 10 tillämpar regeln aktiveringsbeteendet.
    • Inaktivera – Den här inställningen är inaktiverad.
  • Blockera JavaScript eller VBScript från att starta nedladdat körbart innehåll
    Skydda enheter från exploatering

    Den här ASR-regeln styrs via följande GUID: D3E037E1-3EB8-44C8-A917-57927947596D

    • Inte konfigurerad (standard) – Inställningen återgår till Windows-standardvärdet, som är inaktiverat.
    • Blockera – Defender blockerar JavaScript- eller VBScript-filer som har laddats ned från Internet från att köras.
    • Granskningsläge – Windows-händelser aktiveras i stället för att blockeras.
    • Inaktivera – Den här inställningen är inaktiverad.
  • Blockera skapade processer som kommer från PSExec- och WMI-kommandon
    Skydda enheter från exploatering

    Den här ASR-regeln styrs via följande GUID: d1e49aac-8f56-4280-b9ba-993a6d77406c

    • Inte konfigurerad (standard) – Inställningen återgår till Windows-standardvärdet, som är inaktiverat.
    • Blockera – Processen skapas med PSExec- eller WMI-kommandon blockeras.
    • Granskningsläge – Windows-händelser aktiveras i stället för att blockeras.
    • Varna – För Windows 10 version 1809 eller senare och Windows 11 får enhetsanvändaren ett meddelande om att de kan kringgå blockering av inställningen. På enheter som kör tidigare versioner av Windows 10 tillämpar regeln aktiveringsbeteendet.
    • Inaktivera – Den här inställningen är inaktiverad.
  • Blockera ej betrodda och osignerade processer som körs via USB
    Skydda enheter från exploatering

    Den här ASR-regeln styrs via följande GUID: b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4

    • Inte konfigurerad (standard) – Inställningen återgår till Windows-standardvärdet, som är inaktiverat.
    • Blockera – Ej betrodda och osignerade processer som körs från en USB-enhet blockeras.
    • Granskningsläge – Windows-händelser aktiveras i stället för att blockeras.
    • Varna – För Windows 10 version 1809 eller senare och Windows 11 får enhetsanvändaren ett meddelande om att de kan kringgå blockering av inställningen. På enheter som kör tidigare versioner av Windows 10 tillämpar regeln aktiveringsbeteendet.
    • Inaktivera – Den här inställningen är inaktiverad.
  • Blockera körbara filer från att köras om de inte uppfyller ett villkor för prevalens, ålder eller betrodd lista
    Skydda enheter från exploatering

    Den här ASR-regeln styrs via följande GUID: 01443614-cd74-433a-b99e-2ecdc07bfc25e

    • Inte konfigurerad (standard) – Inställningen återgår till Windows-standardvärdet, som är inaktiverat.
    • Blockera
    • Granskningsläge – Windows-händelser aktiveras i stället för att blockeras.
    • Varna – För Windows 10 version 1809 eller senare och Windows 11 får enhetsanvändaren ett meddelande om att de kan kringgå blockering av inställningen. På enheter som kör tidigare versioner av Windows 10 tillämpar regeln aktiveringsbeteendet.
    • Inaktivera – Den här inställningen är inaktiverad.
  • Blockera hämtning av körbart innehåll från e-post- och webbaserade e-postklienter
    Skydda enheter från exploatering

    • Inte konfigurerad (standard) – Inställningen återgår till Windows-standardvärdet, som är inaktiverat.
    • Blockera – körbart innehåll som laddats ned från e-post- och webbaserade e-postklienter blockeras.
    • Granskningsläge – Windows-händelser aktiveras i stället för att blockeras.
    • Varna – För Windows 10 version 1809 eller senare och Windows 11 får enhetsanvändaren ett meddelande om att de kan kringgå blockering av inställningen. På enheter som kör tidigare versioner av Windows 10 tillämpar regeln aktiveringsbeteendet.
    • Inaktivera – Den här inställningen är inaktiverad.
  • Använd avancerat skydd mot utpressningstrojanerSkydda enheter mot exploateringar

    Den här ASR-regeln styrs via följande GUID: c1db55ab-c21a-4637-bb3f-a12568109d35

    • Inte konfigurerad (standard) – Inställningen återgår till Windows-standardvärdet, som är inaktiverat.
    • Användardefinierad
    • Aktivera
    • Granskningsläge – Windows-händelser aktiveras i stället för att blockeras.
  • Aktivera mappskydd
    CSP: EnableControlledFolderAccess

    • Inte konfigurerad (standard) – Den här inställningen återgår till standardvärdet, vilket är att inga läsningar eller skrivningar blockeras.
    • Aktivera – För ej betrodda appar blockerar Defender försök att ändra eller ta bort filer i skyddade mappar eller skriva till disksektorer. Defender avgör automatiskt vilka program som är betrodda. Du kan också definiera en egen lista med betrodda program.
    • Granskningsläge – Windows-händelser aktiveras när ej betrodda program får åtkomst till kontrollerade mappar, men inga blockeringar tillämpas.
    • Blockera diskändring – Endast försök att skriva till disksektorer blockeras.
    • Granska diskändring – Windows-händelser aktiveras i stället för att blockera försök att skriva till disksektorer.
  • Lista över ytterligare mappar som måste skyddas
    CSP: ControlledFolderAccessProtectedFolders

    Definiera en lista över diskplatser som ska skyddas från icke betrodda program.

  • Lista över appar som har åtkomst till skyddade mappar
    CSP: ControlledFolderAccessAllowedApplications

    Definiera en lista över appar som har åtkomst för läsning/skrivning till kontrollerade platser.

  • Exkludera filer och sökvägar från regler för minskning av attackytan
    CSP: AttackSurfaceReductionOnlyExclusions

    Expandera listrutan och välj sedan Lägg till för att definiera en sökväg till en fil eller mapp som ska undantas från reglerna för minskning av attackytan.

Profil för enhetskontroll

Enhetskontroll

Obs!

I det här avsnittet beskrivs de inställningar som finns i Enhetskontrollprofiler som skapats före den 23 maj 2022. Profiler som skapats efter det datumet använder ett nytt inställningsformat som finns i inställningskatalogen. Även om du inte längre kan skapa nya instanser av den ursprungliga profilen kan du fortsätta att redigera och använda dina befintliga profiler.

För profiler som använder det nya inställningsformatet har Intune inte längre en lista över varje inställning efter namn. I stället hämtas namnet på varje inställning, dess konfigurationsalternativ och dess förklarande text som visas i Microsoft Intune administrationscenter direkt från det auktoritativa innehållet för inställningar. Det innehållet kan ge mer information om användningen av inställningen i sitt rätta sammanhang. När du visar en text med inställningsinformation kan du använda länken Läs mer för att öppna innehållet.

  • Tillåt installation av maskinvara efter enhetsidentifierare

    • Inte konfigurerad(standard)
    • Ja – Windows kan installera eller uppdatera alla enheter vars technológia Plug and Play maskinvaru-ID eller kompatibelt ID visas i listan du skapar, såvida inte en annan principinställning specifikt förhindrar installationen. Om du aktiverar den här principinställningen på en fjärrskrivbordsserver påverkar principinställningen omdirigeringen av de angivna enheterna från en fjärrskrivbordsklient till fjärrskrivbordsservern.
    • Nej

    När värdet är Ja kan du konfigurera följande alternativ:

    • Lista över tillåtna – Använd Lägg till, importera och exportera för att hantera en lista över enhetsidentifierare.
  • Blockera installation av maskinvara efter enhetsidentifierare
    CSP: AllowInstallationOfMatchingDeviceIDs

    • Inte konfigurerad(standard)
    • Ja – Ange en lista med technológia Plug and Play maskinvaru-ID:n och kompatibla ID:n för enheter som Windows hindras från att installera. Den här principen har företräde framför andra principinställningar som tillåter Windows att installera en enhet. Om du aktiverar den här principinställningen på en fjärrskrivbordsserver påverkar principinställningen omdirigeringen av de angivna enheterna från en fjärrskrivbordsklient till fjärrskrivbordsservern.
    • Nej

    När värdet är Ja kan du konfigurera följande alternativ:

    • Ta bort matchande maskinvaruenheter

      • Ja
      • Inte konfigurerad(standard)
    • Blockeringslista – Använd Lägg till, importera och exportera för att hantera en lista över enhetsidentifierare.

  • Tillåt installation av maskinvara efter installationsklass

    • Inte konfigurerad(standard)
    • Ja – Windows kan installera eller uppdatera drivrutiner vars klass-GUID för enhetsinstallationsklassen visas i listan som du skapar, såvida inte en annan principinställning specifikt förhindrar installationen. Om du aktiverar den här principinställningen på en fjärrskrivbordsserver påverkar principinställningen omdirigeringen av de angivna enheterna från en fjärrskrivbordsklient till fjärrskrivbordsservern.
    • Nej

    När värdet är Ja kan du konfigurera följande alternativ:

    • Lista över tillåtna – Använd Lägg till, importera och exportera för att hantera en lista över enhetsidentifierare.
  • Blockera installation av maskinvara efter installationsklasser
    CSP: AllowInstallationOfMatchingDeviceSetupClasses

    • Inte konfigurerad(standard)
    • Ja – Ange en lista över globalt unika identifierare (GUID) för enhetsinstallationsklassen för enhetsdrivrutiner som Windows hindras från att installera. Den här principinställningen har företräde framför andra principinställningar som tillåter Windows att installera en enhet. Om du aktiverar den här principinställningen på en fjärrskrivbordsserver påverkar principinställningen omdirigeringen av de angivna enheterna från en fjärrskrivbordsklient till fjärrskrivbordsservern.
    • Nej

    När värdet är Ja kan du konfigurera följande alternativ:

    • Ta bort matchande maskinvaruenheter

      • Ja
      • Inte konfigurerad(standard)
    • Blockeringslista – Använd Lägg till, importera och exportera för att hantera en lista över enhetsidentifierare.

  • Tillåt installation av maskinvara efter enhetsinstansidentifierare

    • Inte konfigurerad(standard)
    • Ja – Windows tillåts installera eller uppdatera alla enheter vars technológia Plug and Play enhetsinstans-ID visas i listan du skapar såvida inte en annan principinställning specifikt förhindrar installationen. Om du aktiverar den här principinställningen på en fjärrskrivbordsserver påverkar principinställningen omdirigeringen av de angivna enheterna från en fjärrskrivbordsklient till fjärrskrivbordsservern.
    • Nej

    När värdet är Ja kan du konfigurera följande alternativ:

    • Lista över tillåtna – Använd Lägg till, importera och exportera för att hantera en lista över enhetsidentifierare.
  • Blockera installation av maskinvara enhetsinstallation efter enhetsinstansidentifierare
    Om du aktiverar den här principinställningen på en fjärrskrivbordsserver påverkar principinställningen omdirigeringen av de angivna enheterna från en fjärrskrivbordsklient till fjärrskrivbordsservern.

    • Inte konfigurerad(standard)
    • Ja – Ange en lista med technológia Plug and Play maskinvaru-ID:n och kompatibla ID:n för enheter som Windows hindras från att installera. Den här principen har företräde framför andra principinställningar som tillåter Windows att installera en enhet. Om du aktiverar den här principinställningen på en fjärrskrivbordsserver påverkar principinställningen omdirigeringen av de angivna enheterna från en fjärrskrivbordsklient till fjärrskrivbordsservern.
    • Nej

    När värdet är Ja kan du konfigurera följande alternativ:

    • Ta bort matchande maskinvaruenheter

      • Ja
      • Inte konfigurerad(standard)
    • Blockeringslista – Använd Lägg till, importera och exportera för att hantera en lista över enhetsidentifierare.

  • Blockera skrivåtkomst till flyttbara lagringsmedia
    Molnlösningsleverantör: RemovableDiskDenyWriteAccess

    • Inte konfigurerad(standard)
    • Ja – Skrivåtkomst nekas till flyttbara lagringsmedia.
    • Nej – Skrivbehörighet tillåts.
  • Genomsök flyttbara enheter under fullständig genomsökning
    CSP: Defender/AllowFullScanRemovableDriveScanning

    • Inte konfigurerad (standard) – Inställningen återgår till klientstandard, som söker igenom flyttbara enheter, men användaren kan inaktivera sökningen.
    • Ja – Under en fullständig genomsökning genomsöks flyttbara enheter (t.ex. USB-flashminnen).
  • Blockera direkt minnesåtkomst
    CSP: DataProtection/AllowDirectMemoryAccess

    Den här principinställningen tillämpas endast när BitLocker eller enhetskryptering är aktiverat.

    • Inte konfigurerad (standard)
    • Ja – blockera direkt minnesåtkomst (DMA) för alla efterföljande PCI-portar som kan bytas under drift tills en användare loggar in på Windows. När en användare loggar in räknar Windows upp de PCI-enheter som är anslutna till PCI-portarna för värdkontakten. Varje gång användaren låser datorn blockeras DMA på PCI-portar som kan bytas under drift utan barnenheter tills användaren loggar in igen. Enheter som redan räknades upp när datorn låstes upp fortsätter att fungera tills anslutningen tas bort.
  • Uppräkning av externa enheter som inte är kompatibla med Kernel DMA-skydd
    CSP: DmaGuard/DeviceEnumerationPolicy

    Den här principen kan ge ytterligare säkerhet mot externa DMA-kompatibla enheter. Det ger mer kontroll över uppräkningen av externa DMA-kompatibla enheter som är inkompatibla med DMA-ommappning/minnesisolering och sandboxing av enheter.

    Den här principen börjar endast gälla när Kernel DMA-skydd stöds och är aktiverat av systemets inbyggda programvara. DMA-kernelskydd är en plattformsfunktion som måste stödjas av systemet vid tillverkningstillfället. Om du vill kontrollera om systemet stöder Kernel DMA-skydd kontrollerar du fältet Kernel DMA-skydd på sammanfattningssidan i MSINFO32.exe.

    • Inte konfigurerad – (standard)
    • Blockera alla
    • Tillåt alla
  • Blockera Bluetooth-anslutningar
    CSP: Bluetooth/AllowDiscoverableMode

    • Inte konfigurerad (standard)
    • Ja – Blockera Bluetooth-anslutningar till och från enheten.
  • Blockera Bluetooth-identifiering
    CSP: Bluetooth/AllowDiscoverableMode

    • Inte konfigurerad (standard)
    • Ja – förhindrar att enheten kan upptäckas av andra Bluetooth-aktiverade enheter.
  • Blockera förkoppling av Bluetooth
    CSP: Bluetooth/AllowPrepairing

    • Inte konfigurerad (standard)
    • Ja – Förhindrar att vissa Bluetooth-enheter kopplas automatiskt till värdenheten.
  • Blockera Bluetooth-annonsering
    CSP: Bluetooth/AllowAdvertising

    • Inte konfigurerad (standard)
    • Ja – Hindrar enheten från att skicka ut Bluetooth-annonser.
  • Blockera proximala Bluetooth-anslutningar
    CSP: Bluetooth/AllowPromptedProximalConnections Blockera användare från att använda Snabbkoppling och andra närhetsbaserade scenarier

    • Inte konfigurerad (standard)
    • Ja – hindrar en enhetsanvändare från att använda snabbkoppling och andra närhetsbaserade scenarier.

    Bluetooth/AllowPromptedProximalConnections CSP

  • Tillåtna Bluetooth-tjänster
    CSP: Bluetooth/ServicesAllowedList. Mer information om tjänstlistan finns i användningsguiden för ServicesAllowedList

    • Lägg till – Ange tillåtna Bluetooth-tjänster och -profiler som hexadecimala strängar, till exempel {782AFCFC-7CAA-436C-8BF0-78CD0FFBD4AF}.
    • Importera – Importera en .csv fil som innehåller en lista över Bluetooth-tjänster och -profiler, som hexadecimala strängar, till exempel {782AFCFC-7CAA-436C-8BF0-78CD0FFBD4AF}
  • Flyttbart lagringsmedium
    CSP: Storage/RemovableDiskDenyWriteAccess

    • Blockera (standard) – Hindra användare från att använda externa lagringsenheter, t. ex. SD-kort med enheten.
    • Inte konfigurerad
  • USB-anslutningar (endast HoloLens)
    CSP: Connectivity/AllowUSBConnection

    • Blockera – Förhindra användning av en USB-anslutning mellan enheten och en dator för att synkronisera filer eller för att använda utvecklarverktyg för att distribuera eller felsöka program. USB-laddning påverkas inte.
    • Inte konfigurerad (standard)

Profil för sårbarhetsskydd

Exploateringsskydd

Obs!

I det här avsnittet beskrivs de inställningar som du hittar i sårbarhetsskyddsprofiler som skapats före den 5 april 2022. Profiler som skapats efter det datumet använder ett nytt inställningsformat som finns i inställningskatalogen. Med den här ändringen kan du inte längre skapa nya versioner av den gamla profilen och de utvecklas inte längre. Även om du inte längre kan skapa nya instanser av den äldre profilen kan du fortsätta att redigera och använda instanser av den som du skapade tidigare.

För profiler som använder det nya inställningsformatet har Intune inte längre en lista över varje inställning efter namn. I stället hämtas namnet på varje inställning, dess konfigurationsalternativ och dess förklarande text som visas i Microsoft Intune administrationscenter direkt från det auktoritativa innehållet för inställningar. Det innehållet kan ge mer information om användningen av inställningen i sitt rätta sammanhang. När du visar en text med inställningsinformation kan du använda länken Läs mer för att öppna innehållet.

  • Ladda upp XML
    CSP: ExploitProtectionSettings

    Gör att IT-administratören kan skicka ut en konfiguration som representerar önskade system- och programhanteringsalternativ till alla enheter i organisationen. Konfigurationen representeras av en XML-fil. Sårbarhetsskydd kan hjälpa till att skydda enheter från skadlig kod som utnyttjar kryphål för spridning och smitta. Du använder Windows-säkerhet-appen eller PowerShell för att skapa en uppsättning skyddsåtgärder (kallas för en konfiguration). Du kan sedan exportera den här konfigurationen som en XML-fil och dela den med flera datorer i nätverket så att alla har samma uppsättning åtgärdsinställningar. Du kan också konvertera och importera en befintlig XML-konfigurationsfil för EMET-konfiguration till en XML-kod för sårbarhetsskydd.

    Välj Välj XML-fil, ange uppladdningen av XML-filen och klicka sedan på Välj.

    • Inte konfigurerad (standard)
    • Ja
  • Blockera användare från att redigera Exploit Guard-skyddsgränssnittet
    Molnlösningsleverantör: DisallowExploitProtectionOverride

    • Inte konfigurerad (standard) – Lokala användare kan göra ändringar i inställningarna för sårbarhetsskydd.
    • Ja – hindra användare från att göra ändringar i inställningarna för sårbarhetsskydd i Microsoft Defender Säkerhetscenter.

Webbskyddsprofil (Microsoft Edge (äldre version)

Web Protection (Microsoft Edge (äldre version))

  • Aktivera nätverksskydd
    CSP: EnableNetworkProtection

    • Inte konfigurerad (standard) – Inställningen återgår till Windows-standardvärdet, som är inaktiverat.
    • Användardefinierad
    • Aktivera – Nätverksskydd är aktiverat för alla användare i systemet.
    • Granskningsläge – Användare blockeras inte från farliga domäner och Windows-händelser aktiveras i stället.
  • Kräv SmartScreen för Microsoft Edge
    CSP: Browser/AllowSmartScreen

    • Ja – Använd SmartScreen för att skydda användare från potentiella nätfiskebedrägerier och skadlig programvara.
    • Inte konfigurerad (standard)
  • Blockera åtkomst till skadliga webbplatser
    CSP: Browser/PreventSmartScreenPromptOverride

    • Ja – Blockera användare från att ignorera Microsoft Defender SmartScreen-filtervarningar och blockera dem från att gå till webbplatsen.
    • Inte konfigurerad (standard)
  • Blockera overifierad filnedladdning
    CSP: Browser/PreventSmartScreenPromptOverrideForFiles

    • Ja – Blockera användare från att ignorera varningar för Microsoft Defender SmartScreen-filtret och blockera dem från att ladda ned overifierade filer.
    • Inte konfigurerad (standard)

Minskning av attackytan (ConfigMgr)

Sårbarhetsskydd (ConfigMgr)(förhandsversion) profil

Sårbarhetsskydd

  • Ladda upp XML
    CSP: ExploitProtectionSettings

    Gör att IT-administratören kan skicka ut en konfiguration som representerar önskade system- och programhanteringsalternativ till alla enheter i organisationen. Konfigurationen representeras av en XML-fil. Sårbarhetsskydd kan hjälpa till att skydda enheter från skadlig kod som utnyttjar kryphål för spridning och smitta. Du använder Windows-säkerhet-appen eller PowerShell för att skapa en uppsättning skyddsåtgärder (kallas för en konfiguration). Du kan sedan exportera den här konfigurationen som en XML-fil och dela den med flera datorer i nätverket så att alla har samma uppsättning åtgärdsinställningar. Du kan också konvertera och importera en befintlig XML-konfigurationsfil för EMET-konfiguration till en XML-kod för sårbarhetsskydd.

    Välj Välj XML-fil, ange uppladdningen av XML-filen och klicka sedan på Välj.

  • Tillåt inte åsidosättning av sårbarhetsskydd
    Molnlösningsleverantör: DisallowExploitProtectionOverride

    • Inte konfigurerad (standard)
    • (Inaktivera) Lokala användare tillåts göra ändringar i inställningarna för sårbarhetsskydd.
    • (Aktivera) Lokala användare kan inte ändra inställningarna för sårbarhetsskydd

Web Protection profil (ConfigMgr)(förhandsversion)

Webbskydd

Nästa steg

Endpoint security-princip för ASR