Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Obs!
Intune kan stödja fler inställningar än de inställningar som anges i den här artikeln. Alla inställningar dokumenteras inte och kommer inte att dokumenteras. Om du vill se de inställningar som du kan konfigurera skapar du en enhetskonfigurationsprincip och väljer Inställningskatalog. Mer information finns i inställningskatalogen.
Microsoft Intune innehåller många inställningar som hjälper dig att skydda dina enheter. I den här artikeln beskrivs inställningarna i Endpoint Protection-mallen för enhetskonfiguration. Om du vill hantera enhetssäkerhet kan du också använda principer för slutpunktssäkerhet, som fokuserar direkt på delmängder av enhetssäkerhet. Information om hur du konfigurerar Microsoft Defender Antivirus finns i Windows-enhetsbegränsningar eller använd antivirusprincip för slutpunktssäkerhet.
Innan du börjar
Skapa en profil för enhetskonfiguration för Endpoint Protection.
Mer information om konfigurationstjänstleverantörer (CSP:er) finns i referensen för konfigurationstjänstprovider.
Microsoft Defender Application Guard
För Microsoft Edge skyddar Microsoft Defender Application Guard din miljö från webbplatser som inte är betrodda av din organisation. Med Application Guard öppnas webbplatser som inte finns i din isolerade nätverksgräns i en virtuell Hyper-V-webbläsarsession. Betrodda platser definieras av en nätverksgräns som konfigureras i Enhetskonfiguration. Mer information finns i Skapa en nätverksgräns på Windows-enheter.
Application Guard är endast tillgängligt för 64-bitars Windows-enheter. Med hjälp av den här profilen installeras en Win32-komponent för att aktivera Application Guard.
Programskydd som
Standard: Inte konfigurerat
Application Guard CSP: Settings/AllowWindowsDefenderApplicationGuard- Aktiverad för Edge – Aktiverar den här funktionen som öppnar ej betrodda platser i en Hyper-V-virtualiserad webbläsarcontainer.
- Inte konfigurerad – Alla webbplatser (betrodda och ej betrodda) kan öppnas på enheten.
Beteende för Urklipp
Standard: Inte konfigurerat
Application Guard CSP: Inställningar/UrklippInställningarVälj vilka kopierings- och inklistringsåtgärder som tillåts mellan den lokala datorn och den virtuella Application Guard-webbläsaren.
- Inte konfigurerad
- Tillåt endast kopiera och klistra in från dator till webbläsare
- Tillåt endast kopiera och klistra in från webbläsare till PC
- Tillåt kopiera och klistra in mellan dator och webbläsare
- Blockera kopiera och klistra in mellan dator och webbläsare
Urklippsinnehåll
Den här inställningen är endast tillgänglig när urklippsbeteendet är inställt på en av de tillåtna inställningarna. Standard: Inte konfigurerat
Application Guard CSP: Settings/ClipboardFileTypeMarkera det tillåtna innehållet i Urklipp.
- Inte konfigurerad
- Text
- Avbildningar
- Text och bilder
Externt innehåll på företagswebbplatser
Standard: Inte konfigurerat
Application Guard CSP: Settings/BlockNonEnterpriseContent- Blockera – Blockera innehåll från ej godkända webbplatser från att läsas in.
- Inte konfigurerad – webbplatser som inte är företagswebbplatser kan öppnas på enheten.
Skriva ut från en virtuell webbläsare
Standard: Inte konfigurerat
Application Guard CSP: Inställningar/Utskriftsinställningar- Tillåt – Tillåter utskrift av markerat innehåll från den virtuella webbläsaren.
- Inte konfigurerad Inaktivera alla utskriftsfunktioner.
Om du väljer Tillåt utskrift kan du konfigurera följande inställning:
-
Utskriftstyp(er)
Välj ett eller flera av följande alternativ:- XPS
- Lokala skrivare
- Nätverksskrivare
Samla in loggar
Standard: Inte konfigurerat
Application Guard CSP: Audit/AuditApplicationGuard- Tillåt – Samla in loggar för händelser som inträffar i en Application Guard-webbläsarsession.
- Inte konfigurerad – Samla inte in några loggar under webbläsarsessionen.
Behåll användargenererade webbläsardata
Standard: Inte konfigurerat
Application Guard CSP: Settings/AllowPersistence- Tillåt Spara användardata (till exempel lösenord, favoriter och cookies) som skapas under en virtuell webbläsarsession i Application Guard.
- Inte konfigurerad Ignorera användarnedladdade filer och data när enheten startas om eller när en användare loggar ut.
GrafikaccelerationStandard: Ej konfigurerad
Application Guard CSP: Settings/AllowVirtualGPU- Aktivera – Läs in grafikintensiva webbplatser och video snabbare genom att få åtkomst till en virtuell grafikprocessor.
- Inte konfigurerad Använd enhetens CPU för grafik; Använd inte den virtuella grafikprocessorn.
Ladda ned filer till värdfilsystemet
Standard: Inte konfigurerat
Application Guard CSP: Settings/SaveFilesToHost- Aktivera – Användare kan ladda ned filer från den virtualiserade webbläsaren till värdoperativsystemet.
- Inte konfigurerad – Håller filerna lokala på enheten och laddar inte ned filer till värdfilsystemet.
Windows-brandväggen
Globala inställningar
De här inställningarna gäller för alla nätverkstyper.
File Transfer Protocol
Standard: Inte konfigurerat
CSP för brandvägg: MdmStore/Global/DisableStatefulFtp- Blockera – Inaktivera tillståndskänslig FTP.
- Inte konfigurerad – Brandväggen gör tillståndskänslig FTP-filtrering för att tillåta sekundära anslutningar.
Inaktivitetstid för säkerhetsassociation före borttagning
Standard: Inte konfigurerat
CSP för brandvägg: MdmStore/Global/SaIdleTimeAnge en inaktivitetstid i sekunder, varefter säkerhetsassociationerna tas bort.
Kodning av delad nyckel i förväg
Standard: Inte konfigurerat
CSP för brandvägg: MdmStore/Global/PresharedKeyEncoding- Enable – Koda förklippta nycklar med UTF-8.
- Inte konfigurerad – Koda fördelade nycklar med hjälp av det lokala arkivvärdet.
IPsec-undantag
Standard: 0 markerat
CSP för brandvägg: MdmStore/Global/IPsecExemptVälj en eller flera av följande typer av trafik som ska undantas från IPsec:
- Granne upptäcker IPv6 ICMP-typkoder
- ICMP
- Router upptäcka IPv6 ICMP-typkoder
- Både IPv4- och IPv6 DHCP-nätverkstrafik
Verifiering av listan över återkallade certifikat
Standard: Inte konfigurerat
CSP för brandvägg: MdmStore/Global/CRLcheckVälj hur enheten verifierar listan över återkallade certifikat. Alternativen är:
- Inaktivera verifiering av lista över återkallade certifikat
- CRL-verifiering misslyckades endast på återkallat certifikat
- CRL-verifiering misslyckades för eventuella fel som uppstått.
Opportunistiskt matcha autentiseringsuppsättning per nyckelmodul
Standard: Inte konfigurerat
CSP för brandvägg: MdmStore/Global/OpportunisticallyMatchAuthSetPerKM- Aktivera Nyckelmoduler får endast ignorera de autentiseringssviter som de inte stöder.
- Nyckelmoduler måste inte konfigurera hela autentiseringsuppsättningen om de inte stöder alla autentiseringspaket som anges i uppsättningen.
Paketköer
Standard: Inte konfigurerat
CSP för brandvägg: MdmStore/Global/EnablePacketQueueAnge hur programskalning på mottagningssidan ska aktiveras för krypterad mottagning och rensa text framåt för scenariot med IPsec-tunnelgateway. Den här inställningen bekräftar att paketordningen bevaras. Alternativen är:
- Inte konfigurerad
- Inaktivera alla paketköer
- Ställ endast inkommande krypterade paket i kö
- Köa paket efter att dekryptering har utförts endast för vidarebefordran
- Konfigurera både inkommande och utgående paket
Nätverksinställningar
Följande inställningar visas i den här artikeln en gång, men alla gäller för de tre specifika nätverkstyperna:
- Domännätverk (arbetsplatsnätverk)
- Privat (identifierbart) nätverk
- Offentligt (inte identifierbart) nätverk
Allmän
Windows Firewall
Standard: Inte konfigurerat
CSP för brandvägg: EnableFirewall- Aktivera – aktivera brandväggen och avancerad säkerhet.
- Inte konfigurerad Tillåter all nätverkstrafik, oavsett övriga principinställningar.
Dolt läge
Standard: Inte konfigurerat
CSP för brandvägg: DisableStealthMode- Inte konfigurerad
- Blockera – Brandväggen är blockerad från att fungera i dolt läge. Genom att blockera dolt läge kan du även blockera IPsec-skyddat paketundantag.
- Tillåt – Brandväggen fungerar i dolt läge, vilket hjälper till att förhindra svar på avsökningsbegäranden.
IPsec-säkert paketundantag med dolt läge
Standard: Inte konfigurerat
CSP för brandvägg: DisableStealthModeIpsecSecuredPacketExemptionDet här alternativet ignoreras om Dolt läge är inställt på Blockera.
- Inte konfigurerad
- Blockera – IPSec-skyddade paket får inga undantag.
- Tillåt – Aktivera undantag. Brandväggens dolda läge FÅR INTE hindra värddatorn från att svara på oönskad nätverkstrafik som skyddas med IPsec.
Avskärmad
Standard: Inte konfigurerat
CSP för brandvägg: Avskärmad- Inte konfigurerad
- Blockera – När Windows-brandväggen är aktiverad och den här inställningen är inställd på Blockera blockeras all inkommande trafik, oavsett andra principinställningar.
- Tillåt – när den är inställd på Tillåt inaktiveras den här inställningen – och inkommande trafik tillåts baserat på andra principinställningar.
Unicast-svar på multicast-sändningar
Standard: Inte konfigurerat
CSP för brandvägg: DisableUnicastResponsesToMulticastBroadcastVanligtvis vill du inte få unicast-svar på multicast- eller broadcast-meddelanden. Dessa svar kan tyda på ett DOS-angrepp (Denial of Service) eller en angripare som försöker undersöka en känd livedator.
- Inte konfigurerad
- Blockera – Inaktivera unicast-svar på multicast-sändningar.
- Tillåt – Tillåt unicast-svar på multicast-sändningar.
Inkommande meddelanden
Standard: Inte konfigurerat
CSP för brandvägg: DisableInboundNotifications- Inte konfigurerad
- Blockera – Dölj meddelanden att använda när en app blockeras från att lyssna på en port.
- Tillåt – Aktiverar den här inställningen och kan visa ett meddelande till användare när en app blockeras från att lyssna på en port.
Standardåtgärd för utgående anslutningar
Standard: Inte konfigurerat
CSP för brandvägg: DefaultOutboundActionKonfigurera standardåtgärden som brandväggen utför för utgående anslutningar. Den här inställningen tillämpas på Windows version 1809 och senare.
- Inte konfigurerad
- Blockera – Standardbrandväggsåtgärden körs inte på utgående trafik om den inte uttryckligen anges att den inte ska blockeras.
- Tillåt – Standardåtgärder för brandväggen körs på utgående anslutningar.
Standardåtgärd för inkommande anslutningar
Standard: Inte konfigurerat
CSP för brandvägg: DefaultInboundAction- Inte konfigurerad
- Blockera – Standardbrandväggsåtgärden körs inte på inkommande anslutningar.
- Tillåt – Standardåtgärder för brandväggen körs på inkommande anslutningar.
Sammanslagning av regler
Auktoriserat program Windows-brandväggsregler från det lokala arkivet
Standard: Inte konfigurerat
CSP för brandvägg: AuthAppsAllowUserPrefMerge- Inte konfigurerad
- Blockera – De auktoriserade brandväggsreglerna för program i det lokala arkivet ignoreras och framtvingas inte.
- Tillåt – Välj Aktivera Tillämpar brandväggsregler i det lokala arkivet så att de känns igen och tillämpas.
Globala portregler för Windows-brandväggen från det lokala arkivet
Standard: Inte konfigurerat
CSP för brandvägg: GlobalPortsAllowUserPrefMerge- Inte konfigurerad
- Blockera – De globala portbrandväggsreglerna i det lokala arkivet ignoreras och tillämpas inte.
- Tillåt – Använd globala portbrandväggsregler i det lokala arkivet för att identifieras och framtvingas.
Regler för Windows-brandväggen från den lokala lagringsplatsen
Standard: Inte konfigurerat
CSP för brandvägg: AllowLocalPolicyMerge- Inte konfigurerad
- Blockera – Brandväggsregler från det lokala arkivet ignoreras och tillämpas inte.
- Tillåt – Använd brandväggsregler i det lokala arkivet för att identifieras och framtvingas.
IPsec-regler från det lokala arkivet
Standard: Inte konfigurerat
CSP för brandvägg: AllowLocalIpsecPolicyMerge- Inte konfigurerad
- Blockera – Anslutningssäkerhetsreglerna från det lokala arkivet ignoreras och tillämpas inte, oavsett schemaversion och version av anslutningssäkerhetsregeln.
- Tillåt – Tillämpa anslutningssäkerhetsregler från det lokala arkivet, oavsett versioner av schema- eller anslutningssäkerhetsregler.
Brandväggsregler
Du kan lägga till en eller flera anpassade brandväggsregler. Mer information finns i Lägga till anpassade brandväggsregler för Windows-enheter.
Anpassade brandväggsregler har stöd för följande alternativ:
Allmänna inställningar
Namn
Standard: Inget namnAnge ett eget namn för regeln. Namnet visas i listan med regler så att du lättare kan identifiera det.
Beskrivning
Standard: Ingen beskrivningAnge en beskrivning av regeln.
Riktning
Standard: Inte konfigurerat
CSP för brandvägg: FirewallRules/FirewallRuleName/DirectionAnge om denna regel gäller för inkommande eller utgående trafik. När regeln anges som Inte konfigurerad gäller den automatiskt för utgående trafik.
Åtgärd
Standard: Inte konfigurerat
Molnlösningsleverantör för brandvägg: FirewallRules/FirewallRuleName/Action och FirewallRules/FirewallRuleName/Action/TypeVälj mellan Tillåt eller Blockera. När regeln anges som Inte konfigurerad är den som standard tillåten trafik.
Nätverkstyp
Standard: 0 markerat
CSP för brandvägg: FirewallRules/FirewallRuleName/ProfilesVälj upp till tre typer av nätverkstyper som den här regeln tillhör. Du kan välja mellan Domän, Privat och Offentlig. Om inga nätverkstyper är markerade gäller regeln för alla tre nätverkstyper.
Programinställningar
Ansökan(r)
Standard: AllaKontrollera anslutningar för en app eller ett program. Appar och program kan anges med antingen sökväg, paketfamiljnamn eller tjänstnamn:
Paketfamiljenamn – Ange ett paketfamiljenamn. Använd PowerShell-kommandot Get-AppxPackage för att hitta paketfamiljenamnet.
CSP för brandvägg: FirewallRules/FirewallRuleName/App/PackageFamilyNameFilsökväg – Du måste ange en filsökväg till en app på klientenheten, som kan vara en absolut sökväg eller en relativ sökväg. Till exempel: C:\Windows\System\Notepad.exe eller %WINDIR%\Notepad.exe.
CSP för brandvägg: FirewallRules/FirewallRuleName/App/FilePathWindows-tjänst – Ange Windows-tjänstens kortnamn om det är en tjänst och inte ett program som skickar eller tar emot trafik. Om du vill hitta tjänstens kortnamn använder du PowerShell-kommandot Get-Service.
Molnlösningsleverantör för brandvägg: FirewallRules/FirewallRuleName/App/ServiceNameAlla – Inga konfigurationer krävs
Inställningar för IP-adress
Ange de lokala adresser och fjärradresser som den här regeln gäller för.
Lokala adresser
Standard: Valfri adress
CSP för brandvägg: FirewallRules/FirewallRuleName/LocalPortRangesVälj en adress eller angiven adress.
När du använder Angiven adress kan du lägga till en eller flera adresser som en kommaavgränsad lista med lokala adresser som omfattas av regeln. Giltiga token är:
- Använd en asterisk
*för alla lokala adresser. Om du använder en asterisk måste det vara den enda token du använder. - Ange ett undernät med antingen nätmasken eller nätverksprefixet. Om ingen nätmask eller ett nätverksprefix anges blir nätmasken som standard 255.255.255.255.
- En giltig IPv6-adress.
- Ett IPv4-adressintervall i formatet "startadress – slutadress" utan blanksteg.
- Ett IPv6-adressintervall i formatet "startadress – slutadress" utan blanksteg.
- Använd en asterisk
Fjärradresser
Standard: Valfri adress
CSP för brandvägg: FirewallRules/FirewallRuleName/RemoteAddressRangesVälj en adress eller angiven adress.
När du använder Angiven adress kan du lägga till en eller flera adresser som en kommaavgränsad lista över fjärradresser som omfattas av regeln. Token är inte skiftlägeskänsliga. Giltiga token är:
- Använd en asterisk "*" för alla fjärradresser. Om du använder en asterisk måste det vara den enda token du använder.
DefaultgatewayDHCPDNSWINS-
Intranet(stöds på Windows version 1809 och senare) -
RmtIntranet(stöds på Windows version 1809 och senare) -
Internet(stöds på Windows version 1809 och senare) -
Ply2Renders(stöds på Windows version 1809 och senare) -
LocalSubnetAnger alla lokala adresser i det lokala undernätet. - Ange ett undernät med antingen nätmasken eller nätverksprefixet. Om ingen nätmask eller ett nätverksprefix anges blir nätmasken som standard 255.255.255.255.
- En giltig IPv6-adress.
- Ett IPv4-adressintervall i formatet "startadress – slutadress" utan blanksteg.
- Ett IPv6-adressintervall i formatet "startadress – slutadress" utan blanksteg.
Port- och protokollinställningar
Ange de lokala portar och fjärrportar som den här regeln gäller för.
-
Protokoll
Standard: Alla
Molnlösningsleverantör för brandvägg: FirewallRules/FirewallRuleName/Protocol Välj bland följande och slutför alla nödvändiga konfigurationer:- Alla – Ingen konfiguration är tillgänglig.
-
TCP – Konfigurera lokala portar och fjärrportar. Båda alternativen stöder Alla portar eller Angivna portar. Ange angivna portar med hjälp av en kommaavgränsad lista.
- Lokala portar – CSP för brandvägg: FirewallRules/FirewallRuleName/LocalPortRanges
- Fjärrportar – CSP för brandvägg: FirewallRules/FirewallRuleName/RemotePortRanges
-
UDP – Konfigurera lokala portar och fjärrportar. Båda alternativen stöder Alla portar eller Angivna portar. Ange angivna portar med hjälp av en kommaavgränsad lista.
- Lokala portar – CSP för brandvägg: FirewallRules/FirewallRuleName/LocalPortRanges
- Fjärrportar – CSP för brandvägg: FirewallRules/FirewallRuleName/RemotePortRanges
- Anpassad – Ange ett anpassat protokollnummer från 0 till 255.
Avancerad konfiguration
Gränssnittstyper
Standard: 0 markerat
CSP för brandvägg: FirewallRules/FirewallRuleName/InterfaceTypesVälj bland följande alternativ:
- Fjärråtkomst
- Trådlöst
- Lokalt nätverk
Tillåt endast anslutningar från dessa användare
Standard: Alla användare (standardinställningen är alla användningsområden när ingen lista har angetts)
CSP för brandvägg: FirewallRules/FirewallRuleName/LocalUserAuthorizationListAnge en lista över behöriga lokala användare för den här regeln. En lista över behöriga användare kan inte anges om den här regeln gäller för en Windows-tjänst.
SmartScreen-inställningar för Microsoft Defender
Microsoft Edge måste vara installerat på enheten.
SmartScreen för appar och filer
Standard: Inte konfigurerat
SmartScreen CSP: SmartScreen/EnableSmartScreenInShell- Inte konfigurerad – Inaktiverar användningen av SmartScreen.
- Aktivera – Aktivera Windows SmartScreen för filkörning och för att köra appar. SmartScreen är en molnbaserad komponent för skydd mot nätfiske och skadlig kod.
Körning av overifierade filer
Standard: Inte konfigurerat
SmartScreen CSP: SmartScreen/PreventOverrideForFilesInShell- Inte konfigurerad – Inaktiverar den här funktionen och gör att slutanvändare kan köra filer som inte har verifierats.
- Blockera – Hindra slutanvändare från att köra filer som inte har verifierats av Windows SmartScreen.
Windows-kryptering
Windows-inställningar
Kryptera enheter
Standard: Inte konfigurerat
BitLocker CSP: RequireDeviceEncryption-
Kräv – Uppmana användarna att aktivera enhetskryptering. Beroende på Windows-utgåvan och systemkonfigurationen kan användare tillfrågas:
- Bekräfta att kryptering från en annan leverantör inte har aktiverats.
- Du måste inaktivera BitLocker-diskkryptering och sedan aktivera BitLocker igen.
- Inte konfigurerad
Om Windows-kryptering aktiveras medan en annan krypteringsmetod är aktiv kan enheten bli instabil.
-
Kräv – Uppmana användarna att aktivera enhetskryptering. Beroende på Windows-utgåvan och systemkonfigurationen kan användare tillfrågas:
Basinställningar för BitLocker
Basinställningarna är universella BitLocker-inställningar för alla typer av dataenheter. De här inställningarna hanterar vilka enhetskrypteringsuppgifter eller konfigurationsalternativ som slutanvändaren kan ändra på alla typer av dataenheter.
Varning för annan diskkryptering
Standard: Inte konfigurerat
BitLocker CSP: AllowWarningForOtherDiskEncryption- Blockera – Inaktivera varningsmeddelandet om en annan diskkrypteringstjänst finns på enheten.
- Inte konfigurerad – Tillåt att varningen för annan diskkryptering visas.
Tips
Om du vill installera BitLocker automatiskt och tyst på en enhet som är ansluten till Microsoft Entra och kör Windows 1809 eller senare måste den här inställningen anges till Blockera. Mer information finns i Aktivera BitLocker tyst på enheter.
När värdet är Blockera kan du konfigurera följande inställning:
Tillåt standardanvändare att aktivera kryptering under anslutning till Microsoft Entra
Den här inställningen gäller endast för Microsoft Entra anslutna enheter (Azure ADJ) och beror på föregående inställning,Warning for other disk encryption.
Standard: Inte konfigurerat
BitLocker CSP: AllowStandardUserEncryption- Tillåt – Standardanvändare (icke-administratörer) kan aktivera BitLocker-kryptering när de är inloggade.
- Inte konfigurerad : Endast administratörer kan aktivera BitLocker-kryptering på enheten.
Tips
Om du vill installera BitLocker automatiskt och tyst på en enhet som är ansluten till Microsoft Entra och kör Windows 1809 eller senare måste den här inställningen vara inställd på Tillåt. Mer information finns i Aktivera BitLocker tyst på enheter.
Konfigurera krypteringsmetoder
Standard: Inte konfigurerat
BitLocker CSP: EncryptionMethodByDriveType- Aktivera – Konfigurera krypteringsalgoritmer för operativsystem, data och flyttbara enheter.
- Inte konfigurerad – BitLocker använder XTS-AES 128 bitar som standardkrypteringsmetod eller använder den krypteringsmetod som anges av något konfigurationsskript.
När den är inställd på Aktivera kan du konfigurera följande inställningar:
Kryptering för operativsystemenheter
Standard: XTS-AES 128-bitarsVälj krypteringsmetod för operativsystemenheter. Vi rekommenderar att du använder XTS-AES-algoritmen.
- AES-CBC 128-bitars
- AES-CBC 256-bitars
- XTS-AES 128-bitars
- XTS-AES 256-bitars
Kryptering för fasta dataenheter
Standard: AES-CBC 128-bitarsVälj krypteringsmetod för fasta (inbyggda) dataenheter. Vi rekommenderar att du använder XTS-AES-algoritmen.
- AES-CBC 128-bitars
- AES-CBC 256-bitars
- XTS-AES 128-bitars
- XTS-AES 256-bitars
Kryptering för flyttbara dataenheter
Standard: AES-CBC 128-bitarsVälj krypteringsmetod för flyttbara dataenheter. Om den flyttbara enheten används med enheter som inte kör Windows rekommenderar vi att du använder AES-CBC-algoritmen.
- AES-CBC 128-bitars
- AES-CBC 256-bitars
- XTS-AES 128-bitars
- XTS-AES 256-bitars
Inställningar för BitLocker-OS-enhet
De här inställningarna gäller specifikt för operativsystemets dataenheter.
Ytterligare autentisering vid start
Standard: Inte konfigurerat
BitLocker CSP: SystemDrivesRequireStartupAuthentication- Kräv – Konfigurera autentiseringskraven för datorstart, inklusive användning av TPM (Trusted Platform Module).
- Inte konfigurerad – Konfigurera endast grundläggande alternativ på enheter med TPM.
När den är inställd på Kräv kan du konfigurera följande inställningar:
BitLocker med icke-kompatibel TPM-krets
Standard: Inte konfigurerat- Blockera – Inaktivera användningen av BitLocker när en enhet inte har en kompatibel TPM-krets.
- Inte konfigurerad – Användare kan använda BitLocker utan ett kompatibelt TPM-chip. BitLocker kan kräva ett lösenord eller en startnyckel.
Kompatibel TPM-start
Standard: Tillåt TPMKonfigurera om TPM tillåts, krävs eller inte tillåts.
- Tillåt TPM
- Tillåt inte TPM
- Kräver TPM
Kompatibel TPM-start-PIN
Standard: Tillåt PIN-kod för start med TPMVälj att tillåta, inte tillåta eller kräva att en PIN-kod för start används med TPM-kretsen. Aktivering av en PIN-kod för start kräver interaktion från slutanvändaren.
- Tillåt PIN-kod för start med TPM
- Tillåt inte start-PIN med TPM
- Kräv PIN-kod för start med TPM
Tips
Om du vill installera BitLocker automatiskt och tyst på en enhet som är ansluten till Microsoft Entra och kör Windows 1809 eller senare får den här inställningen inte vara inställd på Kräv start-PIN med TPM. Mer information finns i Aktivera BitLocker tyst på enheter.
Kompatibel TPM-startnyckel
Standard: Tillåt startnyckel med TPMVälj att tillåta, inte tillåta eller kräva att en startnyckel används med TPM-kretsen. Aktivering av en startnyckel kräver interaktion från slutanvändaren.
- Tillåt startnyckel med TPM
- Tillåt inte startnyckel med TPM
- Kräv startnyckel med TPM
Tips
Om du vill installera BitLocker automatiskt och tyst på en enhet som är ansluten till Microsoft Entra och kör Windows 1809 eller senare får den här inställningen inte vara inställd på Kräv startnyckel med TPM. Mer information finns i Aktivera BitLocker tyst på enheter.
Kompatibel TPM-startnyckel och PIN-kod
Standard: Tillåt startnyckel och PIN-kod med TPMVälj att tillåta, inte tillåta eller kräva att en startnyckel och PIN-kod används med TPM-kretsen. Aktivering av startnyckel och PIN-kod kräver interaktion från slutanvändaren.
- Tillåt startnyckel och PIN-kod med TPM
- Tillåt inte startnyckel och PIN-kod med TPM
- Kräv startnyckel och PIN-kod med TPM
Tips
Om du vill installera BitLocker automatiskt och tyst på en enhet som är ansluten till Microsoft Entra och kör Windows 1809 eller senare får den här inställningen inte vara inställd på Kräv startnyckel och PIN-kod med TPM. Mer information finns i Aktivera BitLocker tyst på enheter.
Minsta längd på PIN-kod
Standard: Inte konfigurerat
BitLocker CSP: SystemDrivesMinimumPINLength- Aktivera Konfigurera en minsta längd för TPM-start-PIN-koden.
- Inte konfigurerad – Användare kan konfigurera en start-PIN-kod med valfri längd mellan 6 och 20 siffror.
När värdet är Aktivera kan du konfigurera följande inställning:
Minsta antal tecken
Standard: Inte konfigurerad BitLocker CSP: SystemDrivesMinimumPINLengthAnge antalet tecken som krävs för PIN-koden för start från 4-20.
Återställning av OS-enhet
Standard: Inte konfigurerat
BitLocker CSP: SystemDrivesRecoveryOptions- Aktivera – Styr hur BitLocker-skyddade operativsystemenheter återställs när den nödvändiga startinformationen inte är tillgänglig.
- Inte konfigurerad – Standardåterställningsalternativ stöds, inklusive DRA. Slutanvändaren kan ange återställningsalternativ. Återställningsinformation säkerhetskopieras inte till AD DS.
När den är inställd på Aktivera kan du konfigurera följande inställningar:
Certifikatbaserad dataåterställningsagent
Standard: Inte konfigurerat- Blockera – Förhindra användning av dataåterställningsagent med BitLocker-skyddade OS-enheter.
- Inte konfigurerad – Tillåt att dataåterställningsagenter används med BitLocker-skyddade operativsystemenheter.
Ett återställningslösenord skapas av en användare
Standard: Tillåt 48-siffrigt återställningslösenordVälj om användarna får, måste eller inte får generera ett 48-siffrigt återställningslösenord.
- Tillåt 48-siffrigt återställningslösenord
- Tillåt inte ett 48-siffrigt återställningslösenord
- Kräver 48-siffrigt återställningslösenord
Återställningsnyckel skapas av användare
Standard: Tillåt 256-bitars återställningsnyckelVälj om användarna får, måste eller inte får generera en 256-bitars återställningsnyckel.
- Tillåt 256-bitars återställningsnyckel
- Tillåt inte 256-bitars återställningsnyckel
- Kräv 256-bitars återställningsnyckel
Återställningsalternativ i installationsguiden för BitLocker
Standard: Inte konfigurerat- Blockera – användarna kan inte se och ändra återställningsalternativen. När värdet är inställt på
- Inte konfigurerad – användare kan se och ändra återställningsalternativen när de aktiverar BitLocker.
Spara BitLocker-återställningsinformation i Microsoft Entra ID
Standard: Inte konfigurerat- Aktivera – Lagra BitLocker-återställningsinformationen i Microsoft Entra ID.
- Inte konfigurerad – BitLocker-återställningsinformation lagras inte i Microsoft Entra ID.
BitLocker-återställningsinformation som lagras i Microsoft Entra ID
Standard: Säkerhetskopiering av återställningslösenord och nyckelpaketKonfigurera vilka delar av BitLocker-återställningsinformation som lagras i Microsoft Entra ID. Välj mellan:
- Säkerhetskopiering, återställningslösenord och nyckelpaket
- Endast återställningslösenord för säkerhetskopiering
Klientdriven rotation av återställningslösenord
Standard: Inte konfigurerat
BitLocker CSP: ConfigureRecoveryPasswordRotationDen här inställningen initierar en klientdriven återställningslösenordsrotation efter en återställning av OS-enheten (antingen med hjälp av bootmgr eller WinRE).
- Inte konfigurerad
- Tangentrotation inaktiverad
- Nyckelrotation aktiverad för Microsoft Entra anslutna deices
- Nyckelrotation aktiverad för Microsoft Entra ID och hybridanslutna enheter
Lagra återställningsinformation i Microsoft Entra ID innan du aktiverar BitLocker
Standard: Inte konfigureratHindra användare från att aktivera BitLocker om inte datorn säkerhetskopierar BitLocker-återställningsinformationen till Microsoft Entra ID.
- Kräv – Hindra användare från att aktivera BitLocker om inte BitLocker-återställningsinformationen har lagrats i Microsoft Entra ID.
- Inte konfigurerad – Användare kan aktivera BitLocker även om återställningsinformation inte lagras i Microsoft Entra ID.
Meddelande om återställning före start och URL
Standard: Inte konfigurerat
BitLocker CSP: SystemDrivesRecoveryMessage- Aktivera – Konfigurera meddelandet och URL:en som visas på återställningsskärmen för nyckeln före start.
- Inte konfigurerad – inaktivera den här funktionen.
När värdet är Aktivera kan du konfigurera följande inställning:
Meddelande om återställning före start
Standard: Använd standardmeddelande och URL för återställningKonfigurera hur återställningsmeddelandet före start visas för användare. Välj mellan:
- Använd standardmeddelande och URL för återställning
- Använd ett tomt återställningsmeddelande och en tom URL
- Använda anpassat återställningsmeddelande
- Använd anpassad återställnings-URL
BitLocker fasta inställningar för dataenhet
De här inställningarna gäller specifikt för fasta dataenheter.
Skrivåtkomst till en fast dataenhet som inte skyddas med BitLocker
Standard: Inte konfigurerat
BitLocker CSP: FixedDrivesRequireEncryption- Blockera – Ge skrivskyddad åtkomst till dataenheter som inte är BitLocker-skyddade.
- Inte konfigurerad – Som standard läs- och skrivåtkomst till dataenheter som inte är krypterade.
Fast enhetsåterställning
Standard: Inte konfigurerat
BitLocker CSP: FixedDrivesRecoveryOptions- Aktivera – Kontrollera hur BitLocker-skyddade fasta enheter återställs när den nödvändiga startinformationen inte är tillgänglig.
- Inte konfigurerad – inaktivera den här funktionen.
När den är inställd på Aktivera kan du konfigurera följande inställningar:
Agent för dataåterställning
Standard: Inte konfigurerat- Blockera – Förhindra användning av dataåterställningsagenten med BitLocker-skyddade fasta enheter Principredigeraren.
- Inte konfigurerad – Möjliggör användning av dataåterställningsagenter med BitLocker-skyddade fasta enheter.
Ett återställningslösenord skapas av en användare
Standard: Tillåt 48-siffrigt återställningslösenordVälj om användarna får, måste eller inte får generera ett 48-siffrigt återställningslösenord.
- Tillåt 48-siffrigt återställningslösenord
- Tillåt inte ett 48-siffrigt återställningslösenord
- Kräver 48-siffrigt återställningslösenord
Återställningsnyckel skapas av användare
Standard: Tillåt 256-bitars återställningsnyckelVälj om användarna får, måste eller inte får generera en 256-bitars återställningsnyckel.
- Tillåt 256-bitars återställningsnyckel
- Tillåt inte 256-bitars återställningsnyckel
- Kräv 256-bitars återställningsnyckel
Återställningsalternativ i installationsguiden för BitLocker
Standard: Inte konfigurerat- Blockera – användarna kan inte se och ändra återställningsalternativen. När värdet är inställt på
- Inte konfigurerad – användare kan se och ändra återställningsalternativen när de aktiverar BitLocker.
Spara BitLocker-återställningsinformation i Microsoft Entra ID
Standard: Inte konfigurerat- Aktivera – Lagra BitLocker-återställningsinformationen i Microsoft Entra ID.
- Inte konfigurerad – BitLocker-återställningsinformation lagras inte i Microsoft Entra ID.
BitLocker-återställningsinformation som lagras i Microsoft Entra ID
Standard: Säkerhetskopiering av återställningslösenord och nyckelpaketKonfigurera vilka delar av BitLocker-återställningsinformation som lagras i Microsoft Entra ID. Välj mellan:
- Säkerhetskopiering, återställningslösenord och nyckelpaket
- Endast återställningslösenord för säkerhetskopiering
Lagra återställningsinformation i Microsoft Entra ID innan du aktiverar BitLocker
Standard: Inte konfigureratHindra användare från att aktivera BitLocker om inte datorn säkerhetskopierar BitLocker-återställningsinformationen till Microsoft Entra ID.
- Kräv – Hindra användare från att aktivera BitLocker om inte BitLocker-återställningsinformationen har lagrats i Microsoft Entra ID.
- Inte konfigurerad – Användare kan aktivera BitLocker även om återställningsinformation inte lagras i Microsoft Entra ID.
Löstagbara dataenhetsinställningar för BitLocker
De här inställningarna gäller specifikt för flyttbara dataenheter.
Skrivbehörighet till flyttbar dataenhet som inte skyddas med BitLocker
Standard: Inte konfigurerat
BitLocker CSP: RemovableDrivesRequireEncryption- Blockera – Ge skrivskyddad åtkomst till dataenheter som inte är BitLocker-skyddade.
- Inte konfigurerad – Som standard läs- och skrivåtkomst till dataenheter som inte är krypterade.
När värdet är Aktivera kan du konfigurera följande inställning:
Skrivbehörighet till enheter som konfigurerats i en annan organisation
Standard: Inte konfigurerat- Blockera – Blockera skrivåtkomst till enheter som konfigurerats i en annan organisation.
- Inte konfigurerad – Neka skrivåtkomst.
Microsoft Defender Exploit Guard
Använd sårbarhetsskydd för att hantera och minska attackytan för appar som används av dina anställda.
Minskning av attackytan
Regler för minskning av attackytan hjälper till att förhindra beteenden som skadlig kod ofta använder för att infektera datorer med skadlig kod.
Regler för minskning av attackytan
Mer information finns i Regler för minskning av attackytan i dokumentationen Microsoft Defender för Endpoint.
Sammanslagningsbeteende för regler för minskning av attackytan i Intune:
Regler för minskning av attackytan stöder en sammanslagning av inställningar från olika principer för att skapa en superuppsättning principer för varje enhet. Endast de inställningar som inte är i konflikt slås samman, medan de inställningar som är i konflikt inte läggs till i superuppsättningen regler. Tidigare, om två principer innehöll konflikter för en enda inställning, flaggades båda principerna som i konflikt och inga inställningar från någon av profilerna distribuerades.
Sammanslagningsbeteendet för regler för minskning av attackytan är följande:
- Regler för minskning av attackytan från följande profiler utvärderas för varje enhet som reglerna gäller för:
- Konfigurationsprincip > för enheter > Endpoint Protection-profil > Microsoft Defender Exploit Guard >Attack Surface Reduction
- Endpoint Security > Policy för minskning av > attackytan Regler för minskning av attackytan
- Slutpunktssäkerhet>: Säkerhetsbaslinjer > : Microsoft Defender för Endpoint, baslinje >för attackytan, regler för minskning av attackytan.
- Inställningar som inte har några konflikter läggs till i en överordnad principuppsättning för enheten.
- När två eller fler principer har motstridiga inställningar läggs inte de motstridiga inställningarna till i den kombinerade principen. Inställningar som inte står i konflikt med varandra läggs till i den superuppsättningspolicy som gäller för en enhet.
- Det är bara konfigurationerna för motstridiga inställningar som hålls tillbaka.
Inställningar i den här profilen:
Flagga autentiseringsuppgifter som stjäl från undersystemet för lokal säkerhetskontroll i Windows
Standard: Inte konfigurerat
Regel: Blockera stöld av autentiseringsuppgifter från Windows Local Security Authority Subsystem (lsass.exe)Förhindra åtgärder och appar som vanligtvis används av exploateringssökande skadlig kod för att infektera datorer.
- Inte konfigurerad
- Aktivera – Flagga stöld av autentiseringsuppgifter från Windows Local Security Authority Subsystem (lsass.exe).
- Granska endast
Skapa processer med hjälp av Adobe Reader (betaversion)
Standard: Inte konfigurerat
Regel: Blockera Adobe Reader från att skapa underordnade processer- Inte konfigurerad
- Aktivera - Blockera underordnade processer som skapas från Adobe Reader.
- Granska endast
Regler för att förhindra hot mot Office-makron
Blockera Office-appar från att utföra följande åtgärder:
Office-appar som matas in i andra processer (inga undantag)
Standard: Inte konfigurerat
Regel: Blockera Office-program från att mata in kod i andra processer- Inte konfigurerad
- Blockera – blockera Office-appar från att matas in i andra processer.
- Granska endast
Office-appar/makron som skapar körbart innehåll
Standard: Inte konfigurerat
Regel: Blockera Office-program från att skapa körbart innehåll- Inte konfigurerad
- Blockera – Blockera Office-appar och makron från att skapa körbart innehåll.
- Granska endast
Office-appar som startar underordnade processer
Standard: Inte konfigurerat
Regel: Blockera alla Office-program från att skapa underordnade processer- Inte konfigurerad
- Blockera – Blockera Office-appar från att starta underordnade processer.
- Granska endast
Win32-import från Office-makrokod
Standard: Inte konfigurerat
Regel: Blockera Win32 API-anrop från Office-makron- Inte konfigurerad
- Blockera – Blockera Win32-importer från makrokod i Office.
- Granska endast
Skapa processer från Office-kommunikationsprodukter
Standard: Inte konfigurerat
Regel: Blockera kommunikationsprogrammet Office från att skapa underordnade processer- Inte konfigurerad
- Aktivera – Blockera skapande av underordnade processer från Office-kommunikationsappar.
- Granska endast
Regler för att förhindra skripthot
Blockera följande för att förhindra skripthot:
Dold js/vbs/ps/makro-kod
Standard: Inte konfigurerat
Regel: Blockera körning av potentiellt dolda skript- Inte konfigurerad
- Blockera – Blockera eventuell dold js/vbs/ps/makrokod.
- Granska endast
js/vbs som kör nyttolast som laddats ned från Internet (inga undantag)
Standard: Inte konfigurerat
Regel: Blockera JavaScript eller VBScript från att starta nedladdat körbart innehåll- Inte konfigurerad
- Block – Blockera js/vbs från att köra nyttolast som laddats ned från Internet.
- Granska endast
Skapa processer med PSExec- och WMI-kommandon
Standard: Inte konfigurerat
Regel: Blockera skapande av processer som kommer från PSExec- och WMI-kommandon- Inte konfigurerad
- Block – Blockera skapande av processer som kommer från PSExec- och WMI-kommandon.
- Granska endast
Icke betrodda och osignerade processer som körs från USB
Standard: Inte konfigurerat
Regel: Blockera ej betrodda och osignerade processer som körs via USB- Inte konfigurerad
- Blockera – Blockera ej betrodda och osignerade processer som körs från USB.
- Granska endast
Körbara filer som inte uppfyller ett villkor för prevalens, ålder eller betrodd lista
Standard: Inte konfigurerat
Regel: Blockera körbara filer som inte uppfyller ett villkor för prevalens, ålder eller lista över betrodda filer- Inte konfigurerad
- Blockera – Blockera körbara filer från att köras om de inte uppfyller ett villkor för prevalens, ålder eller betrodd lista.
- Granska endast
Regler för att förhindra e-posthot
Blockera följande för att förhindra hot i e-post:
Körning av körbart innehåll (exe, dll, ps, js, vbs osv.) som tagits bort från e-post (webbaserad e-post/e-postklient) (inga undantag)
Standard: Inte konfigurerat
Regel: Blockera körbart innehåll från e-postklient och webbaserad e-post- Inte konfigurerad
- Blockera – Blockera körning av körbart innehåll (exe, dll, ps, js, vbs osv.) som tagits bort från e-post (webbaserad e-post/e-postklient).
- Granska endast
Regler för att skydda mot utpressningstrojaner
Avancerat skydd mot utpressningstrojaner
Standard: Inte konfigurerat
Regel: Använd avancerat skydd mot utpressningstrojaner- Inte konfigurerad
- Aktivera – Använd aggressivt skydd mot utpressningstrojaner.
- Granska endast
Undantag för minskning av attackytan
Files och mapp som ska undantas från regler för minskning av attackytan
Defender CSP: AttackSurfaceReductionOnlyExclusions- Importera en .csv fil som innehåller filer och mappar som ska undantas från regler för minskning av attackytan.
- Lägg till lokala filer eller mappar manuellt.
Viktigt
För att tillåta korrekt installation och körning av LOB Win32-appar bör inställningarna för skydd mot skadlig programvara undanta följande kataloger från att genomsökas: På x64-klientdatorer: C:\Program Files (x86)\Microsoft Intune Management Extension\ContentC:\windows\IMECache
På x86-klientdatorer: C:\Program Files\Microsoft Intune Management Extension\ContentC:\windows\IMECache
Mer information finns i Rekommendationer om virusgenomsökning för företagsdatorer som kör versioner av Windows som för närvarande omfattas av support.
Reglerad mappåtkomst
Skydda värdefulla data från skadliga appar och andra hot som utpressningstrojaner.
Mappskydd
Standard: Inte konfigurerat
Defender CSP: EnableControlledFolderAccessSkydda filer och mappar från obehöriga ändringar av ovänliga appar.
- Inte konfigurerad
- Aktivera
- Granska endast
- Blockera diskändring
- Granska diskändring
När du väljer en annan konfiguration än Ej konfigurerad kan du sedan konfigurera:
Lista över appar som har åtkomst till skyddade mappar
Defender CSP: ControlledFolderAccessAllowedApplications- Importera en .csv fil som innehåller en applista.
- Lägg till appar i den här listan manuellt.
Lista över ytterligare mappar som måste skyddas
Defender CSP: ControlledFolderAccessProtectedFolders- Importera en .csv fil som innehåller en mapplista.
- Lägg till mappar i den här listan manuellt.
Nätverksfiltrering
Blockera utgående anslutningar från appar till IP-adresser eller domäner med lågt rykte. Nätverksfiltrering stöds i både gransknings- och blockeringsläge.
Nätverksskydd
Standard: Inte konfigurerat
Defender CSP: EnableNetworkProtectionSyftet med den här inställningen är att skydda slutanvändare från appar med åtkomst till nätfiskebedrägerier, sårbarhetswebbplatser och skadligt innehåll på Internet. Det förhindrar också webbläsare från tredje part från att ansluta till farliga webbplatser.
- Inte konfigurerad – inaktivera den här funktionen. Användare och appar blockeras inte från att ansluta till farliga domäner. Administratörer kan inte se den här aktiviteten i Microsoft Defender Säkerhetscenter.
- Aktivera – Aktivera nätverksskydd och blockera användare och appar från att ansluta till farliga domäner. Administratörer kan se den här aktiviteten i Microsoft Defender Säkerhetscenter.
- Endast granskning: – Användare och appar blockeras inte från att ansluta till farliga domäner. Administratörer kan se den här aktiviteten i Microsoft Defender Säkerhetscenter.
Exploateringsskydd
Ladda upp XML
Standard: Inte konfigureratOm du vill använda sårbarhetsskydd för att skydda enheter från sårbarheter skapar du en XML-fil som innehåller önskade system- och programinställningar. Det finns två sätt att skapa XML-filen:
PowerShell – Använd en eller flera av PowerShell-cmdletarna Get-ProcessMitigation, Set-ProcessMitigation och ConvertTo-ProcessMitigationPolicy . Cmdletarna konfigurerar åtgärdsinställningar och exporterar en XML-representation av dem.
Microsoft Defender Säkerhetscenter användargränssnitt – Välj App- & webbläsarkontroll i Microsoft Defender Säkerhetscenter och bläddra sedan längst ned på skärmen som visas för att hitta Sårbarhetsskydd. Använd först flikarna Systeminställningar och Programinställningar för att konfigurera riskreduceringsinställningar. Leta sedan reda på länken Exportinställningar längst ned på skärmen för att exportera en XML-representation av dem.
Användarredigering av gränssnittet för sårbarhetsskydd
Standard: Inte konfigurerat
ExploitGuard CSP: ExploitProtectionSettings- Blockera – Ladda upp en XML-fil som gör att du kan konfigurera begränsningar för minne, kontrollflöde och principer. Inställningarna i XML-filen kan användas för att blockera ett program från exploateringar.
- Inte konfigurerad – Ingen anpassad konfiguration används.
Microsoft Defender programreglering
Välj appar som ska granskas av eller som är betrodda att köras av Microsoft Defender programkontroll. Windows-komponenter och alla appar från Windows Store är automatiskt betrodda att köras.
Kodintegritetsprinciper för programkontroll
Standard: Inte konfigurerat
CSP: AppLocker CSPFramtvinga – Välj integritetsprinciper för programkontrollkod för användarnas enheter.
När programkontroll har aktiverats på en enhet kan det bara inaktiveras genom att ändra läget från Tillämpa till Endast granskning. Om du ändrar läget från Tillämpa till Inte konfigurerad fortsätter programkontroll att tillämpas på tilldelade enheter.
Inte konfigurerad – programkontroll läggs inte till i enheter. Inställningar som tidigare har lagts till fortsätter dock att tillämpas på tilldelade enheter.
Endast granskning – Program blockeras inte. Alla händelser loggas i den lokala klientens loggar.
Obs!
Om du använder den här inställningen kommer AppLocker CSP-beteende att uppmana slutanvändarna att starta om datorn när en princip distribueras.
Microsoft Defender Credential Guard
Microsoft Defender Credential Guard skyddar mot stöld av autentiseringsuppgifter. Den isolerar hemligheter så att endast privilegierad programvara kan komma åt dem.
Credential Guard
Standard: Inaktivera
DeviceGuard CSPInaktivera – Inaktivera Credential Guard via fjärranslutning om det tidigare har aktiverats med alternativet Aktiverat utan UEFI-lås .
Aktivera med UEFI-lås – Credential Guard kan inte fjärrinaktiveras med hjälp av en registernyckel eller grupprincip.
Obs!
Om du använder den här inställningen och senare vill inaktivera Credential Guard måste du ställa in grupprincipen på Inaktiverad. Och rensa UEFI-konfigurationsinformationen fysiskt från varje dator. Credential Guard är aktiverat så länge UEFI-konfigurationen finns kvar.
Aktivera utan UEFI-lås – Tillåter att Credential Guard inaktiveras via fjärranslutning med hjälp av grupprincip. Enheterna som använder den här inställningen måste köra Windows 10 version 1511 eller senare, eller Windows 11.
Viktigt
Den 14 oktober 2025 upphörde supporten för Windows 10 och får inte kvalitets- eller funktionsuppdateringar. Windows 10 är en tillåten version i Intune. Enheter som kör den här versionen kan fortfarande registreras i Intune och använda berättigade funktioner, men funktionerna garanteras inte och kan variera.
När du aktiverar Credential Guard aktiveras även följande nödvändiga funktioner:
-
Virtualiseringsbaserad säkerhet (VBS)
Aktiveras vid nästa omstart. Virtualiseringsbaserad säkerhet använder Windows Hypervisor för att ge support för säkerhetstjänster. -
Säker start med katalogminnesåtkomst
Aktiverar VBS med skydd för säker start och direkt minnesåtkomst (DMA). DMA-skydd kräver maskinvarustöd och är endast aktiverat på korrekt konfigurerade enheter.
Microsoft Defender Säkerhetscenter
Microsoft Defender Säkerhetscenter fungerar som en separat app eller process från var och en av de enskilda funktionerna. Den visar meddelanden via Åtgärdscenter. Det fungerar som en insamlare eller en enda plats för att se status och köra viss konfiguration för var och en av funktionerna. Mer information finns i Microsoft Defender dokumenten.
Appen och meddelanden i Microsoft Defender Säkerhetscenter
Blockera slutanvändaråtkomst till olika områden i appen Microsoft Defender Säkerhetscenter. Om du döljer ett avsnitt blockeras även relaterade meddelanden.
Skydd mot virus och hot
Standard: Inte konfigurerat
Kryptografiprovider för WindowsDefenderSecurityCenter: DisableVirusUIKonfigurera om slutanvändarna kan visa området Skydd mot virus och hot i Microsoft Defender Säkerhetscenter. Om du döljer det här avsnittet blockeras även alla meddelanden som rör skydd mot virus och hot.
- Inte konfigurerad
- Dölj
Skydd mot utpressningstrojaner
Standard: Inte konfigurerat
Molnlösningsleverantör för WindowsDefenderSecurityCenter: HideRansomwareDataRecoveryKonfigurera om slutanvändarna kan visa området Skydd mot utpressningstrojaner i Microsoft Defender Säkerhetscenter. Om du döljer det här avsnittet blockeras även alla meddelanden relaterade till skydd mot utpressningstrojaner.
- Inte konfigurerad
- Dölj
Kontoskydd
Standard: Inte konfigurerat
Molnlösningsleverantör för WindowsDefenderSecurityCenter: DisableAccountProtectionUIKonfigurera om slutanvändarna kan visa området Kontoskydd i Microsoft Defender Säkerhetscenter. Om du döljer det här avsnittet blockeras även alla meddelanden som rör kontoskydd.
- Inte konfigurerad
- Dölj
Brandvägg och nätverksskydd
Standard: Inte konfigurerat
CSP för WindowsDefenderSecurityCenter: DisableNetworkUIKonfigurera om slutanvändarna kan visa brandväggen och nätverksskyddsområdet i Microsoft Defender Säkerhetscenter. Om du döljer det här avsnittet blockeras även alla meddelanden som rör brandvägg och nätverksskydd.
- Inte konfigurerad
- Dölj
App- och webbläsarkontroll
Standard: Inte konfigurerat
CSP för WindowsDefenderSecurityCenter: DisableAppBrowserUIKonfigurera om slutanvändarna kan visa app- och webbläsarkontrollområdet i Microsoft Defender Säkerhetscenter. Om du döljer det här avsnittet blockeras även alla meddelanden som rör app- och webbläsarkontroll.
- Inte konfigurerad
- Dölj
Maskinvaruskydd
Standard: Inte konfigurerat
CSP för WindowsDefenderSecurityCenter: DisableDeviceSecurityUIKonfigurera om slutanvändarna kan visa området Maskinvaruskydd i Microsoft Defender Säkerhetscenter. Om du döljer det här avsnittet blockeras även alla meddelanden som rör maskinvaruskydd.
- Inte konfigurerad
- Dölj
Enhetens prestanda och hälsa
Standard: Inte konfigurerat
CSP för WindowsDefenderSecurityCenter: DisableHealthUIKonfigurera om slutanvändare kan visa området Prestanda och hälsa för enhet i Microsoft Defender Säkerhetscenter. Om du döljer det här avsnittet blockeras även alla meddelanden som rör enhetens prestanda och hälsa.
- Inte konfigurerad
- Dölj
Familjealternativ
Standard: Inte konfigurerat
Molnlösningsleverantör för WindowsDefenderSecurityCenter: DisableFamilyUIKonfigurera om slutanvändarna kan se familjealternativ i Microsoft Defender säkerhetscenter. Om du döljer det här avsnittet blockeras även alla meddelanden som är relaterade till familjealternativ.
- Inte konfigurerad
- Dölj
Meddelanden från de områden som visas i programmet
Standard: Inte konfigurerat
Molnlösningsleverantör för WindowsDefenderSecurityCenter: DisableNotificationsVälja vilka meddelanden som ska visas för slutanvändarna. Icke-kritiska meddelanden innehåller sammanfattningar av Microsoft Defender Antivirus-aktivitet, inklusive meddelanden när genomsökningar har slutförts. Alla andra meddelanden betraktas som kritiska.
- Inte konfigurerad
- Blockera icke-kritiska meddelanden
- Blockera alla aviseringar
Ikonen för Windows-säkerhet Center i systemfältet
Standard: Inte konfigurerat
Molnlösningsleverantör för WindowsDefenderSecurityCenter: HideWindowsSecurityNotificationAreaControlKonfigurera visningen av meddelandefältskontrollen. Användaren måste antingen logga ut och logga in eller starta om datorn för att den här inställningen ska börja gälla.
- Inte konfigurerad
- Dölj
Knappen Rensa TPM
Standard: Inte konfigurerat
CSP för WindowsDefenderSecurityCenter: DisableClearTpmButtonKonfigurera visningen av knappen Rensa TPM.
- Inte konfigurerad
- Inaktivera
Varning om uppdatering av inbyggd TPM-programvara
Standard: Inte konfigurerat
Kryptografiprovider för WindowsDefenderSecurityCenter: DisableTpmFirmwareUpdateWarningKonfigurera visningen av uppdatering av inbyggd TPM-programvara när en sårbar inbyggd programvara identifieras.
- Inte konfigurerad
- Dölj
Manipulationsskydd
Standard: Inte konfigureratAktivera eller inaktivera manipulationsskydd på enheter. Om du vill använda manipulationsskydd måste du integrera Microsoft Defender för Endpoint med Intune och ha Enterprise Mobility + Security E5-licenser.
- Inte konfigurerad – Inga ändringar görs i enhetsinställningarna.
- Aktiverad – manipulationsskydd är aktiverat och begränsningar tillämpas på enheter.
- Inaktiverad – manipulationsskydd är inaktiverat och begränsningar tillämpas inte.
Kontaktuppgifter till IT-avdelningen
Ange IT-kontaktinformation som ska visas i Microsoft Defender Säkerhetscenter appen och appmeddelandena.
Du kan välja att Visa i appen och i meddelanden, Visa endast i appen, Visa endast i meddelanden eller Visa inte. Ange IT-organisationens namn och minst ett av följande kontaktalternativ:
Kontaktinformation för IT
Standard: Visa inte
WindowsDefenderSecurityCenter CSP: EnableCustomizedToastsKonfigurera var IT-kontaktinformation ska visas för slutanvändare.
- Visa i app och i meddelanden
- Visa endast i app
- Visa endast i meddelanden
- Visa inte
När den är konfigurerad för visning kan du konfigurera följande inställningar:
IT-organisationens namn
Standard: Inte konfigurerat
WindowsDefenderSecurityCenter CSP: CompanyNameIT-avdelningens telefonnummer eller Skype-ID
Standard: Inte konfigurerat
WindowsDefenderSecurityCenter CSP: TelefonE-postadress till IT-avdelningen
Standard: Inte konfigurerat
WindowsDefenderSecurityCenter CSP: EmailURL till IT-supportens webbplats
Standard: Inte konfigurerat
WindowsDefenderSecurityCenter CSP: URL
Säkerhetsalternativ för lokala enheter
Använd de här alternativen för att konfigurera lokala säkerhetsinställningar på Windows-enheter.
Konton
Lägga till nya Microsoft-konton
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: Accounts_BlockMicrosoftAccounts- Blockera Hindra användare från att lägga till nya Microsoft-konton på enheten.
- Inte konfigurerad – användare kan använda Microsoft-konton på enheten.
Fjärrinloggning utan lösenord
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: Accounts_LimitLocalAccountUseOfBlankPasswordsToConsoleLogonOnly- Blockera – Tillåt endast lokala konton med tomma lösenord att logga in med enhetens tangentbord.
- Inte konfigurerad – Tillåt lokala konton med tomma lösenord att logga in från andra platser än den fysiska enheten.
Administratör
Lokalt administratörskonto
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: Accounts_LimitLocalAccountUseOfBlankPasswordsToConsoleLogonOnly- Blockera Förhindra användning av ett lokalt administratörskonto.
- Inte konfigurerad
Byt namn på administratörskonto
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: Accounts_RenameAdministratorAccountDefiniera ett annat kontonamn som ska associeras med säkerhets-ID:t (SID) för kontot "Administratör".
Gäst
Gästkonto
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: LocalPoliciesSecurityOptions- Blockera – Förhindra användning av ett gästkonto.
- Inte konfigurerad
Byta namn på gästkonto
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: Accounts_RenameGuestAccountDefiniera ett annat kontonamn som ska associeras med säkerhets-ID:t (SID) för kontot "Gäst".
Enheter
Avdocka enheten utan inloggning
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: Devices_AllowUndockWithoutHavingToLogon- Blockera – En användare måste logga in på enheten och få behörighet att avdocka enheten.
- Inte konfigurerad – Användare kan trycka på den dockade bärbara enhetens fysiska utmatningsknapp för att avdocka enheten på ett säkert sätt.
Installera skrivardrivrutiner för delade skrivare
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: Devices_PreventUsersFromInstallingPrinterDriversWhenConnectingToSharedPrinters- Aktiverad – Alla användare kan installera en skrivardrivrutin som en del av anslutningen till en delad skrivare.
- Inte konfigurerad – Endast administratörer kan installera en skrivardrivrutin som en del av anslutningen till en delad skrivare.
Begränsa CD-ROM-åtkomst till lokal aktiv användare
Standard: Inte konfigurerat
CSP: Devices_RestrictCDROMAccessToLocallyLoggedOnUserOnly- Aktiverad – Endast användare som är interaktivt inloggade kan använda CD-ROM-skivan. Om den här principen är aktiverad och ingen är inloggad interaktivt, kan CD-ROM-skivan nås via nätverket.
- Inte konfigurerat – Alla har tillgång till CD:n.
Formatera och mata ut flyttbara medier
Standard: Administratörer
CSP: Devices_AllowedToFormatAndEjectRemovableMediaDefiniera vem som får formatera och mata ut flyttbara NTFS-medier:
- Inte konfigurerad
- Administratörer
- Administratörer och privilegierade användare
- Administratörer och interaktiva användare
Interaktiv inloggning
Minuter av inaktivitet på låsskärmen tills skärmsläckaren aktiveras
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: InteractiveLogon_MachineInactivityLimitAnge maximalt antal minuter av inaktivitet innan skärmsläckaren aktiveras. (0 - 99999)
Kräv CTRL+ALT+DEL för inloggning
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: InteractiveLogon_DoNotRequireCTRLALTDEL- Aktivera – Kräv att användarna trycker på CTRL+ALT+DEL innan de loggar in i Windows.
- Inte konfigurerat – Du behöver inte trycka på CTRL+ALT+DEL för att användare ska kunna logga in.
Beteende för borttagning av smartkort
Standard: Ingen åtgärd
LocalPoliciesSecurityOptions CSP: InteractiveLogon_SmartCardRemovalBehaviorFastställer vad som händer när smartkortet för en inloggad användare tas bort från smartkortsläsaren. Dina alternativ:
- Lås arbetsstation – Arbetsstationen är låst när smartkortet tas bort. Med det här alternativet kan användare lämna området, ta med sig sitt smartkort och ändå upprätthålla en skyddad session.
- Ingen åtgärd
- Tvinga utloggning – Användaren loggas automatiskt ut när smartkortet tas bort.
- Koppla från om en fjärrskrivbordstjänstsession – När smartkortet tas bort kopplas sessionen från utan att användaren loggas ut. Med det här alternativet kan användaren sätta i smartkortet och återuppta sessionen senare, eller på en annan dator med smartkortsläsare, utan att behöva logga in igen. Om sessionen är lokal fungerar den här principen på samma sätt som Lås arbetsstation.
Visning
Användarinformation på låsskärmen
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: InteractiveLogon_DisplayUserInformationWhenTheSessionIsLockedKonfigurera den användarinformation som visas när sessionen är låst. Om detta inte konfigurerats visas användarens visningsnamn, domän och användarnamn.
- Inte konfigurerad
- Visningsnamn, domän och användarnamn för användare
- Endast visningsnamn för användare
- Visa inte användarinformation
Dölj senast inloggade användare
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: InteractiveLogon_DoNotDisplayLastSignedIn- Aktivera – Dölj användarnamnet.
- Inte konfigurerad – visa det senaste användarnamnet.
Dölj användarnamn vid inloggning
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: InteractiveLogon_DoNotDisplayUsernameAtSignIn- Aktivera – Dölj användarnamnet.
- Inte konfigurerad – visa det senaste användarnamnet.
Titel på inloggningsmeddelande
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: InteractiveLogon_MessageTitleForUsersAttemptingToLogOnAnge meddelanderubriken för användare som loggar in.
Meddelandetext för inloggning
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: InteractiveLogon_MessageTextForUsersAttemptingToLogOnAnge meddelandetexten för användare som loggar in.
Nätverksåtkomst och säkerhet
Anonym åtkomst till namngivna pipes och resurser
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: NetworkAccess_RestrictAnonymousAccessToNamedPipesAndShares- Inte konfigurerad – Begränsa anonym åtkomst till inställningar för delning och namngiven pipe. Gäller för de inställningar som kan nås anonymt.
- Blockera – Inaktivera den här principen, vilket gör anonym åtkomst tillgänglig.
Anonym uppräkning av SAM-konton
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: NetworkAccess_DoNotAllowAnonymousEnumerationOfSAMAccounts- Inte konfigurerad – Anonyma användare kan räkna upp SAM-konton.
- Blockera – Förhindra anonym uppräkning av SAM-konton.
Anonym uppräkning av SAM-konton och -resurser
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: NetworkAccess_DoNotAllowAnonymousEnumerationOfSamAccountsAndShares- Inte konfigurerad – Anonyma användare kan räkna upp namnen på domänkonton och nätverksresurser.
- Blockera – Förhindra anonym uppräkning av SAM-konton och -resurser.
LAN Manager-hashvärde lagrat vid lösenordsändring
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: NetworkSecurity_DoNotStoreLANManagerHashValueOnNextPasswordChangeAvgör om hashvärdet för lösenord lagras nästa gång lösenordet ändras.
- Inte konfigurerat – hashvärdet lagras inte
- Blockera – LAN Manager (LM) lagrar hashvärdet för det nya lösenordet.
PKU2U-autentiseringsbegäranden
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: NetworkSecurity_AllowPKU2UAuthenticationRequests- Inte konfigurerad – Tillåt PU2U-begäranden.
- Blockera – Blockera PKU2U-autentiseringsbegäranden till enheten.
Begränsa fjärr-RPC-anslutningar till SAM
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: NetworkAccess_RestrictClientsAllowedToMakeRemoteCallsToSAMInte konfigurerad – Använd standardsäkerhetsbeskrivningen som kan tillåta användare och grupper att göra RPC-fjärranrop till SAM.
Tillåt – Neka användare och grupper från att göra RPC-fjärranrop till säkerhetskontohanteraren (SAM), som lagrar användarkonton och lösenord. Med Tillåt kan du även ändra SDDL-standardsträngen (Security Descriptor Definition Language) för att uttryckligen tillåta eller neka användare och grupper att göra dessa fjärranrop.
-
Säkerhetsbeskrivning
Standard: Inte konfigurerat
-
Säkerhetsbeskrivning
Lägsta sessionssäkerhet för NTLM SSP-baserade klienter
Standard: Ingen
LocalPoliciesSecurityOptions CSP: NetworkSecurity_MinimumSessionSecurityForNTLMSSPBasedClientsDen här säkerhetsinställningen tillåter att en server kräver förhandling om 128-bitars kryptering och/eller NTLMv2-sessionssäkerhet.
- Ingen
- Kräva NTLMv2-sessionssäkerhet
- Kräv 128-bitars kryptering
- NTLMv2 och 128-bitars kryptering
Lägsta sessionssäkerhet för NTLM SSP-baserad server
Standard: Ingen
LocalPoliciesSecurityOptions CSP: NetworkSecurity_MinimumSessionSecurityForNTLMSSPBasedServersDen här säkerhetsinställningen avgör vilket autentiseringsprotokoll för utmaning/svar som används för nätverksinloggningar.
- Ingen
- Kräva NTLMv2-sessionssäkerhet
- Kräv 128-bitars kryptering
- NTLMv2 och 128-bitars kryptering
Autentiseringsnivå för LAN Manager
Standard: LM och NTLM
LocalPoliciesSecurityOptions CSP: NetworkSecurity_LANManagerAuthenticationLevel- LM och NTLM
- LM, NTLM och NTLMv2
- NTLM (NTLM)
- NTLMv2
- NTLMv2 och inte LM
- NTLMv2 och inte LM eller NTLM
Osäkra gästinloggningar
Standard: Inte konfigurerat
LanmanWorkstation CSP: LanmanWorkstationOm du aktiverar den här inställningen avvisar SMB-klienten osäkra gästinloggningar.
- Inte konfigurerad
- Blockera – SMB-klienten avvisar osäkra gästinloggningar.
Återställningskonsol och avstängning
Rensa växlingsfilen för virtuellt minne vid avstängning
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: Shutdown_ClearVirtualMemoryPageFile- Aktivera – Rensa växlingsfilen för det virtuella minnet när enheten stängs av.
- Inte konfigurerad – rensar inte det virtuella minnet.
Avsluta utan inloggning
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: Shutdown_AllowSystemToBeShutDownWithoutHavingToLogOn- Blockera – Dölj avstängningsalternativet på Windows inloggningsskärm. Användarna måste logga in på enheten och sedan stänga av.
- Inte konfigurerad – Tillåt användare att stänga av enheten från Windows inloggningsskärm.
User Account Control
UIA-integritet utan säker plats
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: UserAccountControl_OnlyElevateUIAccessApplicationsThatAreInstalledInSecureLocations- Blockera – Appar som finns på en säker plats i filsystemet körs endast med UIAccess-integritet.
- Inte konfigurerad – Gör att appar kan köras med UIAccess-integritet, även om apparna inte finns på en säker plats i filsystemet.
Virtualisera fil- och registerskrivningsfel till platser per användare
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: UserAccountControl_VirtualizeFileAndRegistryWriteFailuresToPerUserLocations- Aktiverad – Program som skriver data till skyddade platser misslyckas.
- Inte konfigurerad – Skrivfel i program omdirigeras vid körning till definierade användarplatser för filsystemet och registret.
Höj endast rättigheter för körbara filer som är signerade och validerade
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: UserAccountControl_OnlyElevateUIAccessApplicationsThatAreInstalledInSecureLocations- Aktiverad – Framtvinga validering av PKI-certifieringssökvägen för en körbar fil innan den kan köras.
- Inte konfigurerad – Framtvinga inte verifiering av sökväg för PKI-certifiering innan en körbar fil kan köras.
Beteende för UIA-fråga om utökade rättigheter
Fråga om utökade privilegier för administratörer
Standard: Fråga efter medgivande för binärfiler som inte är Windows-binärfiler
LocalPoliciesSecurityOptions CSP: UserAccountControl_BehaviorOfTheElevationPromptForAdministratorsDefiniera beteendet för uppmaningen om utökade rättigheter för administratörer i Admin godkännandeläge.
- Inte konfigurerad
- Höj behörigheter utan att fråga
- Fråga efter autentiseringsuppgifter på det skyddade skrivbordet
- Fråga efter autentiseringsuppgifter
- Fråga efter medgivande
- Fråga efter medgivande för binärfiler som inte är Windows-binärfiler
Fråga om utökade rättigheter för standardanvändare
Standard: Fråga efter autentiseringsuppgifter
LocalPoliciesSecurityOptions CSP: UserAccountControl_BehaviorOfTheElevationPromptForStandardUsersDefiniera beteendet för uppmaningen om utökade rättigheter för standardanvändare.
- Inte konfigurerad
- Neka begäranden om utökade rättigheter automatiskt
- Fråga efter autentiseringsuppgifter på det skyddade skrivbordet
- Fråga efter autentiseringsuppgifter
Dirigera frågor om utökade rättigheter till användarens interaktiva skrivbord
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: UserAccountControl_SwitchToTheSecureDesktopWhenPromptingForElevation- Aktiverad – Alla begäranden om utökade privilegier för att gå till den interaktiva användarens skrivbord i stället för det säkra skrivbordet. Alla principinställningar för promptbeteende för administratörer och standardanvändare används.
- Inte konfigurerad – Tvinga alla begäranden om utökade privilegier till det säkra skrivbordet, oavsett principinställningar för promptbeteende för administratörer och standardanvändare.
Förhöjd fråga för appinstallationer
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: UserAccountControl_DetectApplicationInstallationsAndPromptForElevation- Aktiverad – Programinstallationspaket identifieras inte eller tillfrågas inte om utökade rättigheter.
- Inte konfigurerad – Användare uppmanas att ange ett administrativt användarnamn och lösenord när ett programinstallationspaket kräver utökade privilegier.
Fråga om utökade UIA-rättigheter utan säkert skrivbord
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: UserAccountControl_AllowUIAccessApplicationsToPromptForElevationAktivera – Tillåt att UIAccess-appar frågar efter utökade rättigheter utan att använda det säkra skrivbordet.
Inte konfigurerad – Uppmaningar om utökade privilegier använder ett säkert skrivbord.
Godkännandeläge för Admin
Godkännandeläge för administratör för inbyggd administratör
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: UserAccountControl_UseAdminApprovalMode- Aktiverad – Tillåt att det inbyggda administratörskontot använder Admin godkännandeläge. Alla åtgärder som kräver utökade privilegier uppmanar användaren att godkänna åtgärden.
- Inte konfigurerad – kör alla appar med fullständig administratörsbehörighet.
Kör alla administratörer i godkännandeläge för administratörer
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: UserAccountControl_RunAllAdministratorsInAdminApprovalMode- Aktiverad- Aktivera godkännandeläget för administratörer.
- Inte konfigurerad – Inaktivera godkännandeläget för Admin och alla relaterade UAC-principinställningar.
Microsoft-nätverksklient
Signera kommunikation digitalt (om servern godkänner det)
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: MicrosoftNetworkClient_DigitallySignCommunicationsIfServerAgreesAvgör om SMB-klienten förhandlar om SMB-paketsignering.
- Blockera – SMB-klienten förhandlar aldrig om SMB-paketsignering.
- Inte konfigurerad – Microsoft-nätverksklienten ber servern att köra SMB-paketsignering vid sessionskonfigurationen. Om paketsignering är aktiverat på servern förhandlas paketsigneringen.
Skicka okrypterat lösenord till SMB-servrar från tredje part
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: MicrosoftNetworkClient_SendUnencryptedPasswordToThirdPartySMBServers- Blockera – SMB-omdirigeraren (Server Message Block) kan skicka lösenord i klartext till SMB-servrar som inte kommer från Microsoft och som inte stöder lösenordskryptering under autentiseringen.
- Inte konfigurerad – Blockera sändning av lösenord i klartext. Lösenorden är krypterade.
Signera kommunikation digitalt (alltid)
Standard: Inte konfigurerat
LocalPoliciesSecurityOptions CSP: MicrosoftNetworkClient_DigitallySignCommunicationsAlways- Aktivera – Microsoft-nätverksklienten kommunicerar inte med en Microsoft-nätverksserver om inte den servern godkänner SMB-paketsignering.
- Inte konfigurerat – SMB-paketsignering förhandlas mellan klient och server.
Microsofts nätverksserver
Signera kommunikation digitalt (om kunden samtycker)
Standard: Inte konfigurerat
CSP: MicrosoftNetworkServer_DigitallySignCommunicationsIfClientAgrees- Aktivera – Microsoft-nätverksservern förhandlar om SMB-paketsignering på begäran av klienten. Det innebär att om paketsignering är aktiverat på klienten förhandlas paketsignering.
- Inte konfigurerad – SMB-klienten förhandlar aldrig om SMB-paketsignering.
Signera kommunikation digitalt (alltid)
Standard: Inte konfigurerat
CSP: MicrosoftNetworkServer_DigitallySignCommunicationsAlways- Aktivera – Microsoft-nätverksservern kommunicerar inte med en Microsoft-nätverksklient om inte klienten accepterar SMB-paketsignering.
- Inte konfigurerat – SMB-paketsignering förhandlas mellan klient och server.
Xbox-tjänster
Xbox Game Spara-uppgift
Standard: Inte konfigurerat
CSP: TaskScheduler/EnableXboxGameSaveTaskDen här inställningen avgör om Xbox Game Save-uppgiften är aktiverad eller inaktiverad.
- Aktiverad
- Inte konfigurerad
Hanteringstjänst för Xbox-tillbehör
Standard: manuell
CSP: SystemServices/ConfigureXboxAccessoryManagementServiceStartupModeDen här inställningen bestämmer starttypen för tillbehörshanteringstjänsten.
- Manuell
- Automatiskt
- Inaktiverad
Tjänst för autentiseringshanterare för Xbox Live
Standard: manuell
CSP: SystemServices/ConfigureXboxLiveAuthManagerServiceStartupModeDen här inställningen bestämmer starttypen för Live Auth Manager-tjänsten.
- Manuell
- Automatiskt
- Inaktiverad
Xbox Live-tjänst för att spara spel
Standard: manuell
CSP: SystemServices/ConfigureXboxLiveGameSaveServiceStartupModeDen här inställningen avgör starttypen för Live Game Save-tjänsten.
- Manuell
- Automatiskt
- Inaktiverad
Nätverkstjänst för Xbox Live
Standard: manuell
CSP: SystemServices/ConfigureXboxLiveNetworkingServiceStartupModeDen här inställningen bestämmer nätverkstjänstens starttyp.
- Manuell
- Automatiskt
- Inaktiverad
Nästa steg
Profilen skapas, men ingenting görs än. Tilldela sedan profilen och övervaka dess status.
Konfigurera inställningar för slutpunktsskydd på macOS-enheter .