Windows-inställningar som du kan hantera via en Intune Endpoint Protection-profil

Obs!

Intune kan stödja fler inställningar än de inställningar som anges i den här artikeln. Alla inställningar dokumenteras inte och kommer inte att dokumenteras. Om du vill se de inställningar som du kan konfigurera skapar du en enhetskonfigurationsprincip och väljer Inställningskatalog. Mer information finns i inställningskatalogen.

Microsoft Intune innehåller många inställningar som hjälper dig att skydda dina enheter. I den här artikeln beskrivs inställningarna i Endpoint Protection-mallen för enhetskonfiguration. Om du vill hantera enhetssäkerhet kan du också använda principer för slutpunktssäkerhet, som fokuserar direkt på delmängder av enhetssäkerhet. Information om hur du konfigurerar Microsoft Defender Antivirus finns i Windows-enhetsbegränsningar eller använd antivirusprincip för slutpunktssäkerhet.

Innan du börjar

Skapa en profil för enhetskonfiguration för Endpoint Protection.

Mer information om konfigurationstjänstleverantörer (CSP:er) finns i referensen för konfigurationstjänstprovider.

Microsoft Defender Application Guard

För Microsoft Edge skyddar Microsoft Defender Application Guard din miljö från webbplatser som inte är betrodda av din organisation. Med Application Guard öppnas webbplatser som inte finns i din isolerade nätverksgräns i en virtuell Hyper-V-webbläsarsession. Betrodda platser definieras av en nätverksgräns som konfigureras i Enhetskonfiguration. Mer information finns i Skapa en nätverksgräns på Windows-enheter.

Application Guard är endast tillgängligt för 64-bitars Windows-enheter. Med hjälp av den här profilen installeras en Win32-komponent för att aktivera Application Guard.

  • Programskydd som
    Standard: Inte konfigurerat
    Application Guard CSP: Settings/AllowWindowsDefenderApplicationGuard

    • Aktiverad för Edge – Aktiverar den här funktionen som öppnar ej betrodda platser i en Hyper-V-virtualiserad webbläsarcontainer.
    • Inte konfigurerad – Alla webbplatser (betrodda och ej betrodda) kan öppnas på enheten.
  • Beteende för Urklipp
    Standard: Inte konfigurerat
    Application Guard CSP: Inställningar/UrklippInställningar

    Välj vilka kopierings- och inklistringsåtgärder som tillåts mellan den lokala datorn och den virtuella Application Guard-webbläsaren.

    • Inte konfigurerad
    • Tillåt endast kopiera och klistra in från dator till webbläsare
    • Tillåt endast kopiera och klistra in från webbläsare till PC
    • Tillåt kopiera och klistra in mellan dator och webbläsare
    • Blockera kopiera och klistra in mellan dator och webbläsare
  • Urklippsinnehåll
    Den här inställningen är endast tillgänglig när urklippsbeteendet är inställt på en av de tillåtna inställningarna. Standard: Inte konfigurerat
    Application Guard CSP: Settings/ClipboardFileType

    Markera det tillåtna innehållet i Urklipp.

    • Inte konfigurerad
    • Text
    • Avbildningar
    • Text och bilder
  • Externt innehåll på företagswebbplatser
    Standard: Inte konfigurerat
    Application Guard CSP: Settings/BlockNonEnterpriseContent

    • Blockera – Blockera innehåll från ej godkända webbplatser från att läsas in.
    • Inte konfigurerad – webbplatser som inte är företagswebbplatser kan öppnas på enheten.
  • Skriva ut från en virtuell webbläsare
    Standard: Inte konfigurerat
    Application Guard CSP: Inställningar/Utskriftsinställningar

    • Tillåt – Tillåter utskrift av markerat innehåll från den virtuella webbläsaren.
    • Inte konfigurerad Inaktivera alla utskriftsfunktioner.

    Om du väljer Tillåt utskrift kan du konfigurera följande inställning:

    • Utskriftstyp(er)
      Välj ett eller flera av följande alternativ:
      • PDF
      • XPS
      • Lokala skrivare
      • Nätverksskrivare
  • Samla in loggar
    Standard: Inte konfigurerat
    Application Guard CSP: Audit/AuditApplicationGuard

    • Tillåt – Samla in loggar för händelser som inträffar i en Application Guard-webbläsarsession.
    • Inte konfigurerad – Samla inte in några loggar under webbläsarsessionen.
  • Behåll användargenererade webbläsardata
    Standard: Inte konfigurerat
    Application Guard CSP: Settings/AllowPersistence

    • Tillåt Spara användardata (till exempel lösenord, favoriter och cookies) som skapas under en virtuell webbläsarsession i Application Guard.
    • Inte konfigurerad Ignorera användarnedladdade filer och data när enheten startas om eller när en användare loggar ut.
  • GrafikaccelerationStandard: Ej konfigurerad
    Application Guard CSP: Settings/AllowVirtualGPU

    • Aktivera – Läs in grafikintensiva webbplatser och video snabbare genom att få åtkomst till en virtuell grafikprocessor.
    • Inte konfigurerad Använd enhetens CPU för grafik; Använd inte den virtuella grafikprocessorn.
  • Ladda ned filer till värdfilsystemet
    Standard: Inte konfigurerat
    Application Guard CSP: Settings/SaveFilesToHost

    • Aktivera – Användare kan ladda ned filer från den virtualiserade webbläsaren till värdoperativsystemet.
    • Inte konfigurerad – Håller filerna lokala på enheten och laddar inte ned filer till värdfilsystemet.

Windows-brandväggen

Globala inställningar

De här inställningarna gäller för alla nätverkstyper.

  • File Transfer Protocol
    Standard: Inte konfigurerat
    CSP för brandvägg: MdmStore/Global/DisableStatefulFtp

    • Blockera – Inaktivera tillståndskänslig FTP.
    • Inte konfigurerad – Brandväggen gör tillståndskänslig FTP-filtrering för att tillåta sekundära anslutningar.
  • Inaktivitetstid för säkerhetsassociation före borttagning
    Standard: Inte konfigurerat
    CSP för brandvägg: MdmStore/Global/SaIdleTime

    Ange en inaktivitetstid i sekunder, varefter säkerhetsassociationerna tas bort.

  • Kodning av delad nyckel i förväg
    Standard: Inte konfigurerat
    CSP för brandvägg: MdmStore/Global/PresharedKeyEncoding

    • Enable – Koda förklippta nycklar med UTF-8.
    • Inte konfigurerad – Koda fördelade nycklar med hjälp av det lokala arkivvärdet.
  • IPsec-undantag
    Standard: 0 markerat
    CSP för brandvägg: MdmStore/Global/IPsecExempt

    Välj en eller flera av följande typer av trafik som ska undantas från IPsec:

    • Granne upptäcker IPv6 ICMP-typkoder
    • ICMP
    • Router upptäcka IPv6 ICMP-typkoder
    • Både IPv4- och IPv6 DHCP-nätverkstrafik
  • Verifiering av listan över återkallade certifikat
    Standard: Inte konfigurerat
    CSP för brandvägg: MdmStore/Global/CRLcheck

    Välj hur enheten verifierar listan över återkallade certifikat. Alternativen är:

    • Inaktivera verifiering av lista över återkallade certifikat
    • CRL-verifiering misslyckades endast på återkallat certifikat
    • CRL-verifiering misslyckades för eventuella fel som uppstått.
  • Opportunistiskt matcha autentiseringsuppsättning per nyckelmodul
    Standard: Inte konfigurerat
    CSP för brandvägg: MdmStore/Global/OpportunisticallyMatchAuthSetPerKM

    • Aktivera Nyckelmoduler får endast ignorera de autentiseringssviter som de inte stöder.
    • Nyckelmoduler måste inte konfigurera hela autentiseringsuppsättningen om de inte stöder alla autentiseringspaket som anges i uppsättningen.
  • Paketköer
    Standard: Inte konfigurerat
    CSP för brandvägg: MdmStore/Global/EnablePacketQueue

    Ange hur programskalning på mottagningssidan ska aktiveras för krypterad mottagning och rensa text framåt för scenariot med IPsec-tunnelgateway. Den här inställningen bekräftar att paketordningen bevaras. Alternativen är:

    • Inte konfigurerad
    • Inaktivera alla paketköer
    • Ställ endast inkommande krypterade paket i kö
    • Köa paket efter att dekryptering har utförts endast för vidarebefordran
    • Konfigurera både inkommande och utgående paket

Nätverksinställningar

Följande inställningar visas i den här artikeln en gång, men alla gäller för de tre specifika nätverkstyperna:

  • Domännätverk (arbetsplatsnätverk)
  • Privat (identifierbart) nätverk
  • Offentligt (inte identifierbart) nätverk

Allmän

  • Windows Firewall
    Standard: Inte konfigurerat
    CSP för brandvägg: EnableFirewall

    • Aktivera – aktivera brandväggen och avancerad säkerhet.
    • Inte konfigurerad Tillåter all nätverkstrafik, oavsett övriga principinställningar.
  • Dolt läge
    Standard: Inte konfigurerat
    CSP för brandvägg: DisableStealthMode

    • Inte konfigurerad
    • Blockera – Brandväggen är blockerad från att fungera i dolt läge. Genom att blockera dolt läge kan du även blockera IPsec-skyddat paketundantag.
    • Tillåt – Brandväggen fungerar i dolt läge, vilket hjälper till att förhindra svar på avsökningsbegäranden.
  • IPsec-säkert paketundantag med dolt läge
    Standard: Inte konfigurerat
    CSP för brandvägg: DisableStealthModeIpsecSecuredPacketExemption

    Det här alternativet ignoreras om Dolt läge är inställt på Blockera.

    • Inte konfigurerad
    • Blockera – IPSec-skyddade paket får inga undantag.
    • Tillåt – Aktivera undantag. Brandväggens dolda läge FÅR INTE hindra värddatorn från att svara på oönskad nätverkstrafik som skyddas med IPsec.
  • Avskärmad
    Standard: Inte konfigurerat
    CSP för brandvägg: Avskärmad

    • Inte konfigurerad
    • Blockera – När Windows-brandväggen är aktiverad och den här inställningen är inställd på Blockera blockeras all inkommande trafik, oavsett andra principinställningar.
    • Tillåt – när den är inställd på Tillåt inaktiveras den här inställningen – och inkommande trafik tillåts baserat på andra principinställningar.
  • Unicast-svar på multicast-sändningar
    Standard: Inte konfigurerat
    CSP för brandvägg: DisableUnicastResponsesToMulticastBroadcast

    Vanligtvis vill du inte få unicast-svar på multicast- eller broadcast-meddelanden. Dessa svar kan tyda på ett DOS-angrepp (Denial of Service) eller en angripare som försöker undersöka en känd livedator.

    • Inte konfigurerad
    • Blockera – Inaktivera unicast-svar på multicast-sändningar.
    • Tillåt – Tillåt unicast-svar på multicast-sändningar.
  • Inkommande meddelanden
    Standard: Inte konfigurerat
    CSP för brandvägg: DisableInboundNotifications

    • Inte konfigurerad
    • Blockera – Dölj meddelanden att använda när en app blockeras från att lyssna på en port.
    • Tillåt – Aktiverar den här inställningen och kan visa ett meddelande till användare när en app blockeras från att lyssna på en port.
  • Standardåtgärd för utgående anslutningar
    Standard: Inte konfigurerat
    CSP för brandvägg: DefaultOutboundAction

    Konfigurera standardåtgärden som brandväggen utför för utgående anslutningar. Den här inställningen tillämpas på Windows version 1809 och senare.

    • Inte konfigurerad
    • Blockera – Standardbrandväggsåtgärden körs inte på utgående trafik om den inte uttryckligen anges att den inte ska blockeras.
    • Tillåt – Standardåtgärder för brandväggen körs på utgående anslutningar.
  • Standardåtgärd för inkommande anslutningar
    Standard: Inte konfigurerat
    CSP för brandvägg: DefaultInboundAction

    • Inte konfigurerad
    • Blockera – Standardbrandväggsåtgärden körs inte på inkommande anslutningar.
    • Tillåt – Standardåtgärder för brandväggen körs på inkommande anslutningar.

Sammanslagning av regler

  • Auktoriserat program Windows-brandväggsregler från det lokala arkivet
    Standard: Inte konfigurerat
    CSP för brandvägg: AuthAppsAllowUserPrefMerge

    • Inte konfigurerad
    • Blockera – De auktoriserade brandväggsreglerna för program i det lokala arkivet ignoreras och framtvingas inte.
    • Tillåt – Välj Aktivera Tillämpar brandväggsregler i det lokala arkivet så att de känns igen och tillämpas.
  • Globala portregler för Windows-brandväggen från det lokala arkivet
    Standard: Inte konfigurerat
    CSP för brandvägg: GlobalPortsAllowUserPrefMerge

    • Inte konfigurerad
    • Blockera – De globala portbrandväggsreglerna i det lokala arkivet ignoreras och tillämpas inte.
    • Tillåt – Använd globala portbrandväggsregler i det lokala arkivet för att identifieras och framtvingas.
  • Regler för Windows-brandväggen från den lokala lagringsplatsen
    Standard: Inte konfigurerat
    CSP för brandvägg: AllowLocalPolicyMerge

    • Inte konfigurerad
    • Blockera – Brandväggsregler från det lokala arkivet ignoreras och tillämpas inte.
    • Tillåt – Använd brandväggsregler i det lokala arkivet för att identifieras och framtvingas.
  • IPsec-regler från det lokala arkivet
    Standard: Inte konfigurerat
    CSP för brandvägg: AllowLocalIpsecPolicyMerge

    • Inte konfigurerad
    • Blockera – Anslutningssäkerhetsreglerna från det lokala arkivet ignoreras och tillämpas inte, oavsett schemaversion och version av anslutningssäkerhetsregeln.
    • Tillåt – Tillämpa anslutningssäkerhetsregler från det lokala arkivet, oavsett versioner av schema- eller anslutningssäkerhetsregler.

Brandväggsregler

Du kan lägga till en eller flera anpassade brandväggsregler. Mer information finns i Lägga till anpassade brandväggsregler för Windows-enheter.

Anpassade brandväggsregler har stöd för följande alternativ:

Allmänna inställningar

  • Namn
    Standard: Inget namn

    Ange ett eget namn för regeln. Namnet visas i listan med regler så att du lättare kan identifiera det.

  • Beskrivning
    Standard: Ingen beskrivning

    Ange en beskrivning av regeln.

  • Riktning
    Standard: Inte konfigurerat
    CSP för brandvägg: FirewallRules/FirewallRuleName/Direction

    Ange om denna regel gäller för inkommande eller utgående trafik. När regeln anges som Inte konfigurerad gäller den automatiskt för utgående trafik.

  • Åtgärd
    Standard: Inte konfigurerat
    Molnlösningsleverantör för brandvägg: FirewallRules/FirewallRuleName/Action och FirewallRules/FirewallRuleName/Action/Type

    Välj mellan Tillåt eller Blockera. När regeln anges som Inte konfigurerad är den som standard tillåten trafik.

  • Nätverkstyp
    Standard: 0 markerat
    CSP för brandvägg: FirewallRules/FirewallRuleName/Profiles

    Välj upp till tre typer av nätverkstyper som den här regeln tillhör. Du kan välja mellan Domän, Privat och Offentlig. Om inga nätverkstyper är markerade gäller regeln för alla tre nätverkstyper.

Programinställningar

  • Ansökan(r)
    Standard: Alla

    Kontrollera anslutningar för en app eller ett program. Appar och program kan anges med antingen sökväg, paketfamiljnamn eller tjänstnamn:

    • Paketfamiljenamn – Ange ett paketfamiljenamn. Använd PowerShell-kommandot Get-AppxPackage för att hitta paketfamiljenamnet.
      CSP för brandvägg: FirewallRules/FirewallRuleName/App/PackageFamilyName

    • Filsökväg – Du måste ange en filsökväg till en app på klientenheten, som kan vara en absolut sökväg eller en relativ sökväg. Till exempel: C:\Windows\System\Notepad.exe eller %WINDIR%\Notepad.exe.
      CSP för brandvägg: FirewallRules/FirewallRuleName/App/FilePath

    • Windows-tjänst – Ange Windows-tjänstens kortnamn om det är en tjänst och inte ett program som skickar eller tar emot trafik. Om du vill hitta tjänstens kortnamn använder du PowerShell-kommandot Get-Service.
      Molnlösningsleverantör för brandvägg: FirewallRules/FirewallRuleName/App/ServiceName

    • AllaInga konfigurationer krävs

Inställningar för IP-adress

Ange de lokala adresser och fjärradresser som den här regeln gäller för.

  • Lokala adresser
    Standard: Valfri adress
    CSP för brandvägg: FirewallRules/FirewallRuleName/LocalPortRanges

    Välj en adress eller angiven adress.

    När du använder Angiven adress kan du lägga till en eller flera adresser som en kommaavgränsad lista med lokala adresser som omfattas av regeln. Giltiga token är:

    • Använd en asterisk * för alla lokala adresser. Om du använder en asterisk måste det vara den enda token du använder.
    • Ange ett undernät med antingen nätmasken eller nätverksprefixet. Om ingen nätmask eller ett nätverksprefix anges blir nätmasken som standard 255.255.255.255.
    • En giltig IPv6-adress.
    • Ett IPv4-adressintervall i formatet "startadress – slutadress" utan blanksteg.
    • Ett IPv6-adressintervall i formatet "startadress – slutadress" utan blanksteg.
  • Fjärradresser
    Standard: Valfri adress
    CSP för brandvägg: FirewallRules/FirewallRuleName/RemoteAddressRanges

    Välj en adress eller angiven adress.

    När du använder Angiven adress kan du lägga till en eller flera adresser som en kommaavgränsad lista över fjärradresser som omfattas av regeln. Token är inte skiftlägeskänsliga. Giltiga token är:

    • Använd en asterisk "*" för alla fjärradresser. Om du använder en asterisk måste det vara den enda token du använder.
    • Defaultgateway
    • DHCP
    • DNS
    • WINS
    • Intranet (stöds på Windows version 1809 och senare)
    • RmtIntranet (stöds på Windows version 1809 och senare)
    • Internet (stöds på Windows version 1809 och senare)
    • Ply2Renders (stöds på Windows version 1809 och senare)
    • LocalSubnet Anger alla lokala adresser i det lokala undernätet.
    • Ange ett undernät med antingen nätmasken eller nätverksprefixet. Om ingen nätmask eller ett nätverksprefix anges blir nätmasken som standard 255.255.255.255.
    • En giltig IPv6-adress.
    • Ett IPv4-adressintervall i formatet "startadress – slutadress" utan blanksteg.
    • Ett IPv6-adressintervall i formatet "startadress – slutadress" utan blanksteg.

Port- och protokollinställningar

Ange de lokala portar och fjärrportar som den här regeln gäller för.

Avancerad konfiguration

  • Gränssnittstyper
    Standard: 0 markerat
    CSP för brandvägg: FirewallRules/FirewallRuleName/InterfaceTypes

    Välj bland följande alternativ:

    • Fjärråtkomst
    • Trådlöst
    • Lokalt nätverk
  • Tillåt endast anslutningar från dessa användare
    Standard: Alla användare (standardinställningen är alla användningsområden när ingen lista har angetts)
    CSP för brandvägg: FirewallRules/FirewallRuleName/LocalUserAuthorizationList

    Ange en lista över behöriga lokala användare för den här regeln. En lista över behöriga användare kan inte anges om den här regeln gäller för en Windows-tjänst.

SmartScreen-inställningar för Microsoft Defender

Microsoft Edge måste vara installerat på enheten.

  • SmartScreen för appar och filer
    Standard: Inte konfigurerat
    SmartScreen CSP: SmartScreen/EnableSmartScreenInShell

    • Inte konfigurerad – Inaktiverar användningen av SmartScreen.
    • Aktivera – Aktivera Windows SmartScreen för filkörning och för att köra appar. SmartScreen är en molnbaserad komponent för skydd mot nätfiske och skadlig kod.
  • Körning av overifierade filer
    Standard: Inte konfigurerat
    SmartScreen CSP: SmartScreen/PreventOverrideForFilesInShell

    • Inte konfigurerad – Inaktiverar den här funktionen och gör att slutanvändare kan köra filer som inte har verifierats.
    • Blockera – Hindra slutanvändare från att köra filer som inte har verifierats av Windows SmartScreen.

Windows-kryptering

Windows-inställningar

  • Kryptera enheter
    Standard: Inte konfigurerat
    BitLocker CSP: RequireDeviceEncryption

    • Kräv – Uppmana användarna att aktivera enhetskryptering. Beroende på Windows-utgåvan och systemkonfigurationen kan användare tillfrågas:
      • Bekräfta att kryptering från en annan leverantör inte har aktiverats.
      • Du måste inaktivera BitLocker-diskkryptering och sedan aktivera BitLocker igen.
    • Inte konfigurerad

    Om Windows-kryptering aktiveras medan en annan krypteringsmetod är aktiv kan enheten bli instabil.

Basinställningar för BitLocker

Basinställningarna är universella BitLocker-inställningar för alla typer av dataenheter. De här inställningarna hanterar vilka enhetskrypteringsuppgifter eller konfigurationsalternativ som slutanvändaren kan ändra på alla typer av dataenheter.

  • Varning för annan diskkryptering
    Standard: Inte konfigurerat
    BitLocker CSP: AllowWarningForOtherDiskEncryption

    • Blockera – Inaktivera varningsmeddelandet om en annan diskkrypteringstjänst finns på enheten.
    • Inte konfigurerad – Tillåt att varningen för annan diskkryptering visas.

    Tips

    Om du vill installera BitLocker automatiskt och tyst på en enhet som är ansluten till Microsoft Entra och kör Windows 1809 eller senare måste den här inställningen anges till Blockera. Mer information finns i Aktivera BitLocker tyst på enheter.

    När värdet är Blockera kan du konfigurera följande inställning:

    • Tillåt standardanvändare att aktivera kryptering under anslutning till Microsoft Entra
      Den här inställningen gäller endast för Microsoft Entra anslutna enheter (Azure ADJ) och beror på föregående inställning, Warning for other disk encryption.
      Standard: Inte konfigurerat
      BitLocker CSP: AllowStandardUserEncryption

      • Tillåt – Standardanvändare (icke-administratörer) kan aktivera BitLocker-kryptering när de är inloggade.
      • Inte konfigurerad : Endast administratörer kan aktivera BitLocker-kryptering på enheten.

    Tips

    Om du vill installera BitLocker automatiskt och tyst på en enhet som är ansluten till Microsoft Entra och kör Windows 1809 eller senare måste den här inställningen vara inställd på Tillåt. Mer information finns i Aktivera BitLocker tyst på enheter.

  • Konfigurera krypteringsmetoder
    Standard: Inte konfigurerat
    BitLocker CSP: EncryptionMethodByDriveType

    • Aktivera – Konfigurera krypteringsalgoritmer för operativsystem, data och flyttbara enheter.
    • Inte konfigurerad – BitLocker använder XTS-AES 128 bitar som standardkrypteringsmetod eller använder den krypteringsmetod som anges av något konfigurationsskript.

    När den är inställd på Aktivera kan du konfigurera följande inställningar:

    • Kryptering för operativsystemenheter
      Standard: XTS-AES 128-bitars

      Välj krypteringsmetod för operativsystemenheter. Vi rekommenderar att du använder XTS-AES-algoritmen.

      • AES-CBC 128-bitars
      • AES-CBC 256-bitars
      • XTS-AES 128-bitars
      • XTS-AES 256-bitars
    • Kryptering för fasta dataenheter
      Standard: AES-CBC 128-bitars

      Välj krypteringsmetod för fasta (inbyggda) dataenheter. Vi rekommenderar att du använder XTS-AES-algoritmen.

      • AES-CBC 128-bitars
      • AES-CBC 256-bitars
      • XTS-AES 128-bitars
      • XTS-AES 256-bitars
    • Kryptering för flyttbara dataenheter
      Standard: AES-CBC 128-bitars

      Välj krypteringsmetod för flyttbara dataenheter. Om den flyttbara enheten används med enheter som inte kör Windows rekommenderar vi att du använder AES-CBC-algoritmen.

      • AES-CBC 128-bitars
      • AES-CBC 256-bitars
      • XTS-AES 128-bitars
      • XTS-AES 256-bitars

Inställningar för BitLocker-OS-enhet

De här inställningarna gäller specifikt för operativsystemets dataenheter.

  • Ytterligare autentisering vid start
    Standard: Inte konfigurerat
    BitLocker CSP: SystemDrivesRequireStartupAuthentication

    • Kräv – Konfigurera autentiseringskraven för datorstart, inklusive användning av TPM (Trusted Platform Module).
    • Inte konfigurerad – Konfigurera endast grundläggande alternativ på enheter med TPM.

    När den är inställd på Kräv kan du konfigurera följande inställningar:

    • BitLocker med icke-kompatibel TPM-krets
      Standard: Inte konfigurerat

      • Blockera – Inaktivera användningen av BitLocker när en enhet inte har en kompatibel TPM-krets.
      • Inte konfigurerad – Användare kan använda BitLocker utan ett kompatibelt TPM-chip. BitLocker kan kräva ett lösenord eller en startnyckel.
    • Kompatibel TPM-start
      Standard: Tillåt TPM

      Konfigurera om TPM tillåts, krävs eller inte tillåts.

      • Tillåt TPM
      • Tillåt inte TPM
      • Kräver TPM
    • Kompatibel TPM-start-PIN
      Standard: Tillåt PIN-kod för start med TPM

      Välj att tillåta, inte tillåta eller kräva att en PIN-kod för start används med TPM-kretsen. Aktivering av en PIN-kod för start kräver interaktion från slutanvändaren.

      • Tillåt PIN-kod för start med TPM
      • Tillåt inte start-PIN med TPM
      • Kräv PIN-kod för start med TPM

      Tips

      Om du vill installera BitLocker automatiskt och tyst på en enhet som är ansluten till Microsoft Entra och kör Windows 1809 eller senare får den här inställningen inte vara inställd på Kräv start-PIN med TPM. Mer information finns i Aktivera BitLocker tyst på enheter.

    • Kompatibel TPM-startnyckel
      Standard: Tillåt startnyckel med TPM

      Välj att tillåta, inte tillåta eller kräva att en startnyckel används med TPM-kretsen. Aktivering av en startnyckel kräver interaktion från slutanvändaren.

      • Tillåt startnyckel med TPM
      • Tillåt inte startnyckel med TPM
      • Kräv startnyckel med TPM

      Tips

      Om du vill installera BitLocker automatiskt och tyst på en enhet som är ansluten till Microsoft Entra och kör Windows 1809 eller senare får den här inställningen inte vara inställd på Kräv startnyckel med TPM. Mer information finns i Aktivera BitLocker tyst på enheter.

    • Kompatibel TPM-startnyckel och PIN-kod
      Standard: Tillåt startnyckel och PIN-kod med TPM

      Välj att tillåta, inte tillåta eller kräva att en startnyckel och PIN-kod används med TPM-kretsen. Aktivering av startnyckel och PIN-kod kräver interaktion från slutanvändaren.

      • Tillåt startnyckel och PIN-kod med TPM
      • Tillåt inte startnyckel och PIN-kod med TPM
      • Kräv startnyckel och PIN-kod med TPM

      Tips

      Om du vill installera BitLocker automatiskt och tyst på en enhet som är ansluten till Microsoft Entra och kör Windows 1809 eller senare får den här inställningen inte vara inställd på Kräv startnyckel och PIN-kod med TPM. Mer information finns i Aktivera BitLocker tyst på enheter.

  • Minsta längd på PIN-kod
    Standard: Inte konfigurerat
    BitLocker CSP: SystemDrivesMinimumPINLength

    • Aktivera Konfigurera en minsta längd för TPM-start-PIN-koden.
    • Inte konfigurerad – Användare kan konfigurera en start-PIN-kod med valfri längd mellan 6 och 20 siffror.

    När värdet är Aktivera kan du konfigurera följande inställning:

    • Minsta antal tecken
      Standard: Inte konfigurerad BitLocker CSP: SystemDrivesMinimumPINLength

      Ange antalet tecken som krävs för PIN-koden för start från 4-20.

  • Återställning av OS-enhet
    Standard: Inte konfigurerat
    BitLocker CSP: SystemDrivesRecoveryOptions

    • Aktivera – Styr hur BitLocker-skyddade operativsystemenheter återställs när den nödvändiga startinformationen inte är tillgänglig.
    • Inte konfigurerad – Standardåterställningsalternativ stöds, inklusive DRA. Slutanvändaren kan ange återställningsalternativ. Återställningsinformation säkerhetskopieras inte till AD DS.

    När den är inställd på Aktivera kan du konfigurera följande inställningar:

    • Certifikatbaserad dataåterställningsagent
      Standard: Inte konfigurerat

      • Blockera – Förhindra användning av dataåterställningsagent med BitLocker-skyddade OS-enheter.
      • Inte konfigurerad – Tillåt att dataåterställningsagenter används med BitLocker-skyddade operativsystemenheter.
    • Ett återställningslösenord skapas av en användare
      Standard: Tillåt 48-siffrigt återställningslösenord

      Välj om användarna får, måste eller inte får generera ett 48-siffrigt återställningslösenord.

      • Tillåt 48-siffrigt återställningslösenord
      • Tillåt inte ett 48-siffrigt återställningslösenord
      • Kräver 48-siffrigt återställningslösenord
    • Återställningsnyckel skapas av användare
      Standard: Tillåt 256-bitars återställningsnyckel

      Välj om användarna får, måste eller inte får generera en 256-bitars återställningsnyckel.

      • Tillåt 256-bitars återställningsnyckel
      • Tillåt inte 256-bitars återställningsnyckel
      • Kräv 256-bitars återställningsnyckel
    • Återställningsalternativ i installationsguiden för BitLocker
      Standard: Inte konfigurerat

      • Blockera – användarna kan inte se och ändra återställningsalternativen. När värdet är inställt på
      • Inte konfigurerad – användare kan se och ändra återställningsalternativen när de aktiverar BitLocker.
    • Spara BitLocker-återställningsinformation i Microsoft Entra ID
      Standard: Inte konfigurerat

      • Aktivera – Lagra BitLocker-återställningsinformationen i Microsoft Entra ID.
      • Inte konfigurerad – BitLocker-återställningsinformation lagras inte i Microsoft Entra ID.
    • BitLocker-återställningsinformation som lagras i Microsoft Entra ID
      Standard: Säkerhetskopiering av återställningslösenord och nyckelpaket

      Konfigurera vilka delar av BitLocker-återställningsinformation som lagras i Microsoft Entra ID. Välj mellan:

      • Säkerhetskopiering, återställningslösenord och nyckelpaket
      • Endast återställningslösenord för säkerhetskopiering
    • Klientdriven rotation av återställningslösenord
      Standard: Inte konfigurerat
      BitLocker CSP: ConfigureRecoveryPasswordRotation

      Den här inställningen initierar en klientdriven återställningslösenordsrotation efter en återställning av OS-enheten (antingen med hjälp av bootmgr eller WinRE).

      • Inte konfigurerad
      • Tangentrotation inaktiverad
      • Nyckelrotation aktiverad för Microsoft Entra anslutna deices
      • Nyckelrotation aktiverad för Microsoft Entra ID och hybridanslutna enheter
    • Lagra återställningsinformation i Microsoft Entra ID innan du aktiverar BitLocker
      Standard: Inte konfigurerat

      Hindra användare från att aktivera BitLocker om inte datorn säkerhetskopierar BitLocker-återställningsinformationen till Microsoft Entra ID.

      • Kräv – Hindra användare från att aktivera BitLocker om inte BitLocker-återställningsinformationen har lagrats i Microsoft Entra ID.
      • Inte konfigurerad – Användare kan aktivera BitLocker även om återställningsinformation inte lagras i Microsoft Entra ID.
  • Meddelande om återställning före start och URL
    Standard: Inte konfigurerat
    BitLocker CSP: SystemDrivesRecoveryMessage

    • Aktivera – Konfigurera meddelandet och URL:en som visas på återställningsskärmen för nyckeln före start.
    • Inte konfigurerad – inaktivera den här funktionen.

    När värdet är Aktivera kan du konfigurera följande inställning:

    • Meddelande om återställning före start
      Standard: Använd standardmeddelande och URL för återställning

      Konfigurera hur återställningsmeddelandet före start visas för användare. Välj mellan:

      • Använd standardmeddelande och URL för återställning
      • Använd ett tomt återställningsmeddelande och en tom URL
      • Använda anpassat återställningsmeddelande
      • Använd anpassad återställnings-URL

BitLocker fasta inställningar för dataenhet

De här inställningarna gäller specifikt för fasta dataenheter.

  • Skrivåtkomst till en fast dataenhet som inte skyddas med BitLocker
    Standard: Inte konfigurerat
    BitLocker CSP: FixedDrivesRequireEncryption

    • Blockera – Ge skrivskyddad åtkomst till dataenheter som inte är BitLocker-skyddade.
    • Inte konfigurerad – Som standard läs- och skrivåtkomst till dataenheter som inte är krypterade.
  • Fast enhetsåterställning
    Standard: Inte konfigurerat
    BitLocker CSP: FixedDrivesRecoveryOptions

    • Aktivera – Kontrollera hur BitLocker-skyddade fasta enheter återställs när den nödvändiga startinformationen inte är tillgänglig.
    • Inte konfigurerad – inaktivera den här funktionen.

    När den är inställd på Aktivera kan du konfigurera följande inställningar:

    • Agent för dataåterställning
      Standard: Inte konfigurerat

      • Blockera – Förhindra användning av dataåterställningsagenten med BitLocker-skyddade fasta enheter Principredigeraren.
      • Inte konfigurerad – Möjliggör användning av dataåterställningsagenter med BitLocker-skyddade fasta enheter.
    • Ett återställningslösenord skapas av en användare
      Standard: Tillåt 48-siffrigt återställningslösenord

      Välj om användarna får, måste eller inte får generera ett 48-siffrigt återställningslösenord.

      • Tillåt 48-siffrigt återställningslösenord
      • Tillåt inte ett 48-siffrigt återställningslösenord
      • Kräver 48-siffrigt återställningslösenord
    • Återställningsnyckel skapas av användare
      Standard: Tillåt 256-bitars återställningsnyckel

      Välj om användarna får, måste eller inte får generera en 256-bitars återställningsnyckel.

      • Tillåt 256-bitars återställningsnyckel
      • Tillåt inte 256-bitars återställningsnyckel
      • Kräv 256-bitars återställningsnyckel
    • Återställningsalternativ i installationsguiden för BitLocker
      Standard: Inte konfigurerat

      • Blockera – användarna kan inte se och ändra återställningsalternativen. När värdet är inställt på
      • Inte konfigurerad – användare kan se och ändra återställningsalternativen när de aktiverar BitLocker.
    • Spara BitLocker-återställningsinformation i Microsoft Entra ID
      Standard: Inte konfigurerat

      • Aktivera – Lagra BitLocker-återställningsinformationen i Microsoft Entra ID.
      • Inte konfigurerad – BitLocker-återställningsinformation lagras inte i Microsoft Entra ID.
    • BitLocker-återställningsinformation som lagras i Microsoft Entra ID
      Standard: Säkerhetskopiering av återställningslösenord och nyckelpaket

      Konfigurera vilka delar av BitLocker-återställningsinformation som lagras i Microsoft Entra ID. Välj mellan:

      • Säkerhetskopiering, återställningslösenord och nyckelpaket
      • Endast återställningslösenord för säkerhetskopiering
    • Lagra återställningsinformation i Microsoft Entra ID innan du aktiverar BitLocker
      Standard: Inte konfigurerat

      Hindra användare från att aktivera BitLocker om inte datorn säkerhetskopierar BitLocker-återställningsinformationen till Microsoft Entra ID.

      • Kräv – Hindra användare från att aktivera BitLocker om inte BitLocker-återställningsinformationen har lagrats i Microsoft Entra ID.
      • Inte konfigurerad – Användare kan aktivera BitLocker även om återställningsinformation inte lagras i Microsoft Entra ID.

Löstagbara dataenhetsinställningar för BitLocker

De här inställningarna gäller specifikt för flyttbara dataenheter.

  • Skrivbehörighet till flyttbar dataenhet som inte skyddas med BitLocker
    Standard: Inte konfigurerat
    BitLocker CSP: RemovableDrivesRequireEncryption

    • Blockera – Ge skrivskyddad åtkomst till dataenheter som inte är BitLocker-skyddade.
    • Inte konfigurerad – Som standard läs- och skrivåtkomst till dataenheter som inte är krypterade.

    När värdet är Aktivera kan du konfigurera följande inställning:

    • Skrivbehörighet till enheter som konfigurerats i en annan organisation
      Standard: Inte konfigurerat

      • Blockera – Blockera skrivåtkomst till enheter som konfigurerats i en annan organisation.
      • Inte konfigurerad – Neka skrivåtkomst.

Microsoft Defender Exploit Guard

Använd sårbarhetsskydd för att hantera och minska attackytan för appar som används av dina anställda.

Minskning av attackytan

Regler för minskning av attackytan hjälper till att förhindra beteenden som skadlig kod ofta använder för att infektera datorer med skadlig kod.

Regler för minskning av attackytan

Mer information finns i Regler för minskning av attackytan i dokumentationen Microsoft Defender för Endpoint.

Sammanslagningsbeteende för regler för minskning av attackytan i Intune:

Regler för minskning av attackytan stöder en sammanslagning av inställningar från olika principer för att skapa en superuppsättning principer för varje enhet. Endast de inställningar som inte är i konflikt slås samman, medan de inställningar som är i konflikt inte läggs till i superuppsättningen regler. Tidigare, om två principer innehöll konflikter för en enda inställning, flaggades båda principerna som i konflikt och inga inställningar från någon av profilerna distribuerades.

Sammanslagningsbeteendet för regler för minskning av attackytan är följande:

  • Regler för minskning av attackytan från följande profiler utvärderas för varje enhet som reglerna gäller för:
    • Konfigurationsprincip > för enheter > Endpoint Protection-profil > Microsoft Defender Exploit Guard >Attack Surface Reduction
    • Endpoint Security > Policy för minskning av > attackytan Regler för minskning av attackytan
    • Slutpunktssäkerhet>: Säkerhetsbaslinjer > : Microsoft Defender för Endpoint, baslinje >för attackytan, regler för minskning av attackytan.
  • Inställningar som inte har några konflikter läggs till i en överordnad principuppsättning för enheten.
  • När två eller fler principer har motstridiga inställningar läggs inte de motstridiga inställningarna till i den kombinerade principen. Inställningar som inte står i konflikt med varandra läggs till i den superuppsättningspolicy som gäller för en enhet.
  • Det är bara konfigurationerna för motstridiga inställningar som hålls tillbaka.

Inställningar i den här profilen:

Regler för att förhindra hot mot Office-makron

Blockera Office-appar från att utföra följande åtgärder:

Regler för att förhindra skripthot

Blockera följande för att förhindra skripthot:

Regler för att förhindra e-posthot

Blockera följande för att förhindra hot i e-post:

  • Körning av körbart innehåll (exe, dll, ps, js, vbs osv.) som tagits bort från e-post (webbaserad e-post/e-postklient) (inga undantag)
    Standard: Inte konfigurerat
    Regel: Blockera körbart innehåll från e-postklient och webbaserad e-post

    • Inte konfigurerad
    • Blockera – Blockera körning av körbart innehåll (exe, dll, ps, js, vbs osv.) som tagits bort från e-post (webbaserad e-post/e-postklient).
    • Granska endast

Regler för att skydda mot utpressningstrojaner

Undantag för minskning av attackytan

  • Files och mapp som ska undantas från regler för minskning av attackytan
    Defender CSP: AttackSurfaceReductionOnlyExclusions

    • Importera en .csv fil som innehåller filer och mappar som ska undantas från regler för minskning av attackytan.
    • Lägg till lokala filer eller mappar manuellt.

Viktigt

För att tillåta korrekt installation och körning av LOB Win32-appar bör inställningarna för skydd mot skadlig programvara undanta följande kataloger från att genomsökas: På x64-klientdatorer: C:\Program Files (x86)\Microsoft Intune Management Extension\ContentC:\windows\IMECache

På x86-klientdatorer: C:\Program Files\Microsoft Intune Management Extension\ContentC:\windows\IMECache

Mer information finns i Rekommendationer om virusgenomsökning för företagsdatorer som kör versioner av Windows som för närvarande omfattas av support.

Reglerad mappåtkomst

Skydda värdefulla data från skadliga appar och andra hot som utpressningstrojaner.

  • Mappskydd
    Standard: Inte konfigurerat
    Defender CSP: EnableControlledFolderAccess

    Skydda filer och mappar från obehöriga ändringar av ovänliga appar.

    • Inte konfigurerad
    • Aktivera
    • Granska endast
    • Blockera diskändring
    • Granska diskändring

    När du väljer en annan konfiguration än Ej konfigurerad kan du sedan konfigurera:

    • Lista över appar som har åtkomst till skyddade mappar
      Defender CSP: ControlledFolderAccessAllowedApplications

      • Importera en .csv fil som innehåller en applista.
      • Lägg till appar i den här listan manuellt.
    • Lista över ytterligare mappar som måste skyddas
      Defender CSP: ControlledFolderAccessProtectedFolders

      • Importera en .csv fil som innehåller en mapplista.
      • Lägg till mappar i den här listan manuellt.

Nätverksfiltrering

Blockera utgående anslutningar från appar till IP-adresser eller domäner med lågt rykte. Nätverksfiltrering stöds i både gransknings- och blockeringsläge.

  • Nätverksskydd
    Standard: Inte konfigurerat
    Defender CSP: EnableNetworkProtection

    Syftet med den här inställningen är att skydda slutanvändare från appar med åtkomst till nätfiskebedrägerier, sårbarhetswebbplatser och skadligt innehåll på Internet. Det förhindrar också webbläsare från tredje part från att ansluta till farliga webbplatser.

    • Inte konfigurerad – inaktivera den här funktionen. Användare och appar blockeras inte från att ansluta till farliga domäner. Administratörer kan inte se den här aktiviteten i Microsoft Defender Säkerhetscenter.
    • Aktivera – Aktivera nätverksskydd och blockera användare och appar från att ansluta till farliga domäner. Administratörer kan se den här aktiviteten i Microsoft Defender Säkerhetscenter.
    • Endast granskning: – Användare och appar blockeras inte från att ansluta till farliga domäner. Administratörer kan se den här aktiviteten i Microsoft Defender Säkerhetscenter.

Exploateringsskydd

  • Ladda upp XML
    Standard: Inte konfigurerat

    Om du vill använda sårbarhetsskydd för att skydda enheter från sårbarheter skapar du en XML-fil som innehåller önskade system- och programinställningar. Det finns två sätt att skapa XML-filen:

    • PowerShell – Använd en eller flera av PowerShell-cmdletarna Get-ProcessMitigation, Set-ProcessMitigation och ConvertTo-ProcessMitigationPolicy . Cmdletarna konfigurerar åtgärdsinställningar och exporterar en XML-representation av dem.

    • Microsoft Defender Säkerhetscenter användargränssnitt – Välj App- & webbläsarkontroll i Microsoft Defender Säkerhetscenter och bläddra sedan längst ned på skärmen som visas för att hitta Sårbarhetsskydd. Använd först flikarna Systeminställningar och Programinställningar för att konfigurera riskreduceringsinställningar. Leta sedan reda på länken Exportinställningar längst ned på skärmen för att exportera en XML-representation av dem.

  • Användarredigering av gränssnittet för sårbarhetsskydd
    Standard: Inte konfigurerat
    ExploitGuard CSP: ExploitProtectionSettings

    • Blockera – Ladda upp en XML-fil som gör att du kan konfigurera begränsningar för minne, kontrollflöde och principer. Inställningarna i XML-filen kan användas för att blockera ett program från exploateringar.
    • Inte konfigurerad – Ingen anpassad konfiguration används.

Microsoft Defender programreglering

Välj appar som ska granskas av eller som är betrodda att köras av Microsoft Defender programkontroll. Windows-komponenter och alla appar från Windows Store är automatiskt betrodda att köras.

  • Kodintegritetsprinciper för programkontroll
    Standard: Inte konfigurerat
    CSP: AppLocker CSP

    • Framtvinga – Välj integritetsprinciper för programkontrollkod för användarnas enheter.

      När programkontroll har aktiverats på en enhet kan det bara inaktiveras genom att ändra läget från Tillämpa till Endast granskning. Om du ändrar läget från Tillämpa till Inte konfigurerad fortsätter programkontroll att tillämpas på tilldelade enheter.

    • Inte konfigurerad – programkontroll läggs inte till i enheter. Inställningar som tidigare har lagts till fortsätter dock att tillämpas på tilldelade enheter.

    • Endast granskning – Program blockeras inte. Alla händelser loggas i den lokala klientens loggar.

      Obs!

      Om du använder den här inställningen kommer AppLocker CSP-beteende att uppmana slutanvändarna att starta om datorn när en princip distribueras.

Microsoft Defender Credential Guard

Microsoft Defender Credential Guard skyddar mot stöld av autentiseringsuppgifter. Den isolerar hemligheter så att endast privilegierad programvara kan komma åt dem.

  • Credential Guard
    Standard: Inaktivera
    DeviceGuard CSP

    • Inaktivera – Inaktivera Credential Guard via fjärranslutning om det tidigare har aktiverats med alternativet Aktiverat utan UEFI-lås .

    • Aktivera med UEFI-lås – Credential Guard kan inte fjärrinaktiveras med hjälp av en registernyckel eller grupprincip.

      Obs!

      Om du använder den här inställningen och senare vill inaktivera Credential Guard måste du ställa in grupprincipen på Inaktiverad. Och rensa UEFI-konfigurationsinformationen fysiskt från varje dator. Credential Guard är aktiverat så länge UEFI-konfigurationen finns kvar.

    • Aktivera utan UEFI-lås – Tillåter att Credential Guard inaktiveras via fjärranslutning med hjälp av grupprincip. Enheterna som använder den här inställningen måste köra Windows 10 version 1511 eller senare, eller Windows 11.

      Viktigt

      Den 14 oktober 2025 upphörde supporten för Windows 10 och får inte kvalitets- eller funktionsuppdateringar. Windows 10 är en tillåten version i Intune. Enheter som kör den här versionen kan fortfarande registreras i Intune och använda berättigade funktioner, men funktionerna garanteras inte och kan variera.

    När du aktiverar Credential Guard aktiveras även följande nödvändiga funktioner:

    • Virtualiseringsbaserad säkerhet (VBS)
      Aktiveras vid nästa omstart. Virtualiseringsbaserad säkerhet använder Windows Hypervisor för att ge support för säkerhetstjänster.
    • Säker start med katalogminnesåtkomst
      Aktiverar VBS med skydd för säker start och direkt minnesåtkomst (DMA). DMA-skydd kräver maskinvarustöd och är endast aktiverat på korrekt konfigurerade enheter.

Microsoft Defender Säkerhetscenter

Microsoft Defender Säkerhetscenter fungerar som en separat app eller process från var och en av de enskilda funktionerna. Den visar meddelanden via Åtgärdscenter. Det fungerar som en insamlare eller en enda plats för att se status och köra viss konfiguration för var och en av funktionerna. Mer information finns i Microsoft Defender dokumenten.

Appen och meddelanden i Microsoft Defender Säkerhetscenter

Blockera slutanvändaråtkomst till olika områden i appen Microsoft Defender Säkerhetscenter. Om du döljer ett avsnitt blockeras även relaterade meddelanden.

  • Skydd mot virus och hot
    Standard: Inte konfigurerat
    Kryptografiprovider för WindowsDefenderSecurityCenter: DisableVirusUI

    Konfigurera om slutanvändarna kan visa området Skydd mot virus och hot i Microsoft Defender Säkerhetscenter. Om du döljer det här avsnittet blockeras även alla meddelanden som rör skydd mot virus och hot.

    • Inte konfigurerad
    • Dölj
  • Skydd mot utpressningstrojaner
    Standard: Inte konfigurerat
    Molnlösningsleverantör för WindowsDefenderSecurityCenter: HideRansomwareDataRecovery

    Konfigurera om slutanvändarna kan visa området Skydd mot utpressningstrojaner i Microsoft Defender Säkerhetscenter. Om du döljer det här avsnittet blockeras även alla meddelanden relaterade till skydd mot utpressningstrojaner.

    • Inte konfigurerad
    • Dölj
  • Kontoskydd
    Standard: Inte konfigurerat
    Molnlösningsleverantör för WindowsDefenderSecurityCenter: DisableAccountProtectionUI

    Konfigurera om slutanvändarna kan visa området Kontoskydd i Microsoft Defender Säkerhetscenter. Om du döljer det här avsnittet blockeras även alla meddelanden som rör kontoskydd.

    • Inte konfigurerad
    • Dölj
  • Brandvägg och nätverksskydd
    Standard: Inte konfigurerat
    CSP för WindowsDefenderSecurityCenter: DisableNetworkUI

    Konfigurera om slutanvändarna kan visa brandväggen och nätverksskyddsområdet i Microsoft Defender Säkerhetscenter. Om du döljer det här avsnittet blockeras även alla meddelanden som rör brandvägg och nätverksskydd.

    • Inte konfigurerad
    • Dölj
  • App- och webbläsarkontroll
    Standard: Inte konfigurerat
    CSP för WindowsDefenderSecurityCenter: DisableAppBrowserUI

    Konfigurera om slutanvändarna kan visa app- och webbläsarkontrollområdet i Microsoft Defender Säkerhetscenter. Om du döljer det här avsnittet blockeras även alla meddelanden som rör app- och webbläsarkontroll.

    • Inte konfigurerad
    • Dölj
  • Maskinvaruskydd
    Standard: Inte konfigurerat
    CSP för WindowsDefenderSecurityCenter: DisableDeviceSecurityUI

    Konfigurera om slutanvändarna kan visa området Maskinvaruskydd i Microsoft Defender Säkerhetscenter. Om du döljer det här avsnittet blockeras även alla meddelanden som rör maskinvaruskydd.

    • Inte konfigurerad
    • Dölj
  • Enhetens prestanda och hälsa
    Standard: Inte konfigurerat
    CSP för WindowsDefenderSecurityCenter: DisableHealthUI

    Konfigurera om slutanvändare kan visa området Prestanda och hälsa för enhet i Microsoft Defender Säkerhetscenter. Om du döljer det här avsnittet blockeras även alla meddelanden som rör enhetens prestanda och hälsa.

    • Inte konfigurerad
    • Dölj
  • Familjealternativ
    Standard: Inte konfigurerat
    Molnlösningsleverantör för WindowsDefenderSecurityCenter: DisableFamilyUI

    Konfigurera om slutanvändarna kan se familjealternativ i Microsoft Defender säkerhetscenter. Om du döljer det här avsnittet blockeras även alla meddelanden som är relaterade till familjealternativ.

    • Inte konfigurerad
    • Dölj
  • Meddelanden från de områden som visas i programmet
    Standard: Inte konfigurerat
    Molnlösningsleverantör för WindowsDefenderSecurityCenter: DisableNotifications

    Välja vilka meddelanden som ska visas för slutanvändarna. Icke-kritiska meddelanden innehåller sammanfattningar av Microsoft Defender Antivirus-aktivitet, inklusive meddelanden när genomsökningar har slutförts. Alla andra meddelanden betraktas som kritiska.

    • Inte konfigurerad
    • Blockera icke-kritiska meddelanden
    • Blockera alla aviseringar
  • Ikonen för Windows-säkerhet Center i systemfältet
    Standard: Inte konfigurerat
    Molnlösningsleverantör för WindowsDefenderSecurityCenter: HideWindowsSecurityNotificationAreaControl

    Konfigurera visningen av meddelandefältskontrollen. Användaren måste antingen logga ut och logga in eller starta om datorn för att den här inställningen ska börja gälla.

    • Inte konfigurerad
    • Dölj
  • Knappen Rensa TPM
    Standard: Inte konfigurerat
    CSP för WindowsDefenderSecurityCenter: DisableClearTpmButton

    Konfigurera visningen av knappen Rensa TPM.

    • Inte konfigurerad
    • Inaktivera
  • Varning om uppdatering av inbyggd TPM-programvara
    Standard: Inte konfigurerat
    Kryptografiprovider för WindowsDefenderSecurityCenter: DisableTpmFirmwareUpdateWarning

    Konfigurera visningen av uppdatering av inbyggd TPM-programvara när en sårbar inbyggd programvara identifieras.

    • Inte konfigurerad
    • Dölj
  • Manipulationsskydd
    Standard: Inte konfigurerat

    Aktivera eller inaktivera manipulationsskydd på enheter. Om du vill använda manipulationsskydd måste du integrera Microsoft Defender för Endpoint med Intune och ha Enterprise Mobility + Security E5-licenser.

    • Inte konfigurerad – Inga ändringar görs i enhetsinställningarna.
    • Aktiverad – manipulationsskydd är aktiverat och begränsningar tillämpas på enheter.
    • Inaktiverad – manipulationsskydd är inaktiverat och begränsningar tillämpas inte.

Kontaktuppgifter till IT-avdelningen

Ange IT-kontaktinformation som ska visas i Microsoft Defender Säkerhetscenter appen och appmeddelandena.

Du kan välja att Visa i appen och i meddelanden, Visa endast i appen, Visa endast i meddelanden eller Visa inte. Ange IT-organisationens namn och minst ett av följande kontaktalternativ:

  • Kontaktinformation för IT
    Standard: Visa inte
    WindowsDefenderSecurityCenter CSP: EnableCustomizedToasts

    Konfigurera var IT-kontaktinformation ska visas för slutanvändare.

    • Visa i app och i meddelanden
    • Visa endast i app
    • Visa endast i meddelanden
    • Visa inte

    När den är konfigurerad för visning kan du konfigurera följande inställningar:

    • IT-organisationens namn
      Standard: Inte konfigurerat
      WindowsDefenderSecurityCenter CSP: CompanyName

    • IT-avdelningens telefonnummer eller Skype-ID
      Standard: Inte konfigurerat
      WindowsDefenderSecurityCenter CSP: Telefon

    • E-postadress till IT-avdelningen
      Standard: Inte konfigurerat
      WindowsDefenderSecurityCenter CSP: Email

    • URL till IT-supportens webbplats
      Standard: Inte konfigurerat
      WindowsDefenderSecurityCenter CSP: URL

Säkerhetsalternativ för lokala enheter

Använd de här alternativen för att konfigurera lokala säkerhetsinställningar på Windows-enheter.

Konton

  • Lägga till nya Microsoft-konton
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: Accounts_BlockMicrosoftAccounts

    • Blockera Hindra användare från att lägga till nya Microsoft-konton på enheten.
    • Inte konfigurerad – användare kan använda Microsoft-konton på enheten.
  • Fjärrinloggning utan lösenord
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: Accounts_LimitLocalAccountUseOfBlankPasswordsToConsoleLogonOnly

    • Blockera – Tillåt endast lokala konton med tomma lösenord att logga in med enhetens tangentbord.
    • Inte konfigurerad – Tillåt lokala konton med tomma lösenord att logga in från andra platser än den fysiska enheten.

Administratör

Gäst

  • Gästkonto
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: LocalPoliciesSecurityOptions

    • Blockera – Förhindra användning av ett gästkonto.
    • Inte konfigurerad
  • Byta namn på gästkonto
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: Accounts_RenameGuestAccount

    Definiera ett annat kontonamn som ska associeras med säkerhets-ID:t (SID) för kontot "Gäst".

Enheter

  • Avdocka enheten utan inloggning
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: Devices_AllowUndockWithoutHavingToLogon

    • Blockera – En användare måste logga in på enheten och få behörighet att avdocka enheten.
    • Inte konfigurerad – Användare kan trycka på den dockade bärbara enhetens fysiska utmatningsknapp för att avdocka enheten på ett säkert sätt.
  • Installera skrivardrivrutiner för delade skrivare
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: Devices_PreventUsersFromInstallingPrinterDriversWhenConnectingToSharedPrinters

    • Aktiverad – Alla användare kan installera en skrivardrivrutin som en del av anslutningen till en delad skrivare.
    • Inte konfigurerad – Endast administratörer kan installera en skrivardrivrutin som en del av anslutningen till en delad skrivare.
  • Begränsa CD-ROM-åtkomst till lokal aktiv användare
    Standard: Inte konfigurerat
    CSP: Devices_RestrictCDROMAccessToLocallyLoggedOnUserOnly

    • Aktiverad – Endast användare som är interaktivt inloggade kan använda CD-ROM-skivan. Om den här principen är aktiverad och ingen är inloggad interaktivt, kan CD-ROM-skivan nås via nätverket.
    • Inte konfigurerat – Alla har tillgång till CD:n.
  • Formatera och mata ut flyttbara medier
    Standard: Administratörer
    CSP: Devices_AllowedToFormatAndEjectRemovableMedia

    Definiera vem som får formatera och mata ut flyttbara NTFS-medier:

    • Inte konfigurerad
    • Administratörer
    • Administratörer och privilegierade användare
    • Administratörer och interaktiva användare

Interaktiv inloggning

  • Minuter av inaktivitet på låsskärmen tills skärmsläckaren aktiveras
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: InteractiveLogon_MachineInactivityLimit

    Ange maximalt antal minuter av inaktivitet innan skärmsläckaren aktiveras. (0 - 99999)

  • Kräv CTRL+ALT+DEL för inloggning
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: InteractiveLogon_DoNotRequireCTRLALTDEL

    • Aktivera – Kräv att användarna trycker på CTRL+ALT+DEL innan de loggar in i Windows.
    • Inte konfigurerat – Du behöver inte trycka på CTRL+ALT+DEL för att användare ska kunna logga in.
  • Beteende för borttagning av smartkort
    Standard: Ingen åtgärd
    LocalPoliciesSecurityOptions CSP: InteractiveLogon_SmartCardRemovalBehavior

    Fastställer vad som händer när smartkortet för en inloggad användare tas bort från smartkortsläsaren. Dina alternativ:

    • Lås arbetsstation – Arbetsstationen är låst när smartkortet tas bort. Med det här alternativet kan användare lämna området, ta med sig sitt smartkort och ändå upprätthålla en skyddad session.
    • Ingen åtgärd
    • Tvinga utloggning – Användaren loggas automatiskt ut när smartkortet tas bort.
    • Koppla från om en fjärrskrivbordstjänstsession – När smartkortet tas bort kopplas sessionen från utan att användaren loggas ut. Med det här alternativet kan användaren sätta i smartkortet och återuppta sessionen senare, eller på en annan dator med smartkortsläsare, utan att behöva logga in igen. Om sessionen är lokal fungerar den här principen på samma sätt som Lås arbetsstation.

Visning

  • Användarinformation på låsskärmen
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: InteractiveLogon_DisplayUserInformationWhenTheSessionIsLocked

    Konfigurera den användarinformation som visas när sessionen är låst. Om detta inte konfigurerats visas användarens visningsnamn, domän och användarnamn.

    • Inte konfigurerad
    • Visningsnamn, domän och användarnamn för användare
    • Endast visningsnamn för användare
    • Visa inte användarinformation
  • Dölj senast inloggade användare
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: InteractiveLogon_DoNotDisplayLastSignedIn

    • Aktivera – Dölj användarnamnet.
    • Inte konfigurerad – visa det senaste användarnamnet.
  • Dölj användarnamn vid inloggning
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: InteractiveLogon_DoNotDisplayUsernameAtSignIn

    • Aktivera – Dölj användarnamnet.
    • Inte konfigurerad – visa det senaste användarnamnet.
  • Titel på inloggningsmeddelande
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: InteractiveLogon_MessageTitleForUsersAttemptingToLogOn

    Ange meddelanderubriken för användare som loggar in.

  • Meddelandetext för inloggning
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: InteractiveLogon_MessageTextForUsersAttemptingToLogOn

    Ange meddelandetexten för användare som loggar in.

Nätverksåtkomst och säkerhet

  • Anonym åtkomst till namngivna pipes och resurser
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: NetworkAccess_RestrictAnonymousAccessToNamedPipesAndShares

    • Inte konfigurerad – Begränsa anonym åtkomst till inställningar för delning och namngiven pipe. Gäller för de inställningar som kan nås anonymt.
    • Blockera – Inaktivera den här principen, vilket gör anonym åtkomst tillgänglig.
  • Anonym uppräkning av SAM-konton
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: NetworkAccess_DoNotAllowAnonymousEnumerationOfSAMAccounts

    • Inte konfigurerad – Anonyma användare kan räkna upp SAM-konton.
    • Blockera – Förhindra anonym uppräkning av SAM-konton.
  • Anonym uppräkning av SAM-konton och -resurser
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: NetworkAccess_DoNotAllowAnonymousEnumerationOfSamAccountsAndShares

    • Inte konfigurerad – Anonyma användare kan räkna upp namnen på domänkonton och nätverksresurser.
    • Blockera – Förhindra anonym uppräkning av SAM-konton och -resurser.
  • LAN Manager-hashvärde lagrat vid lösenordsändring
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: NetworkSecurity_DoNotStoreLANManagerHashValueOnNextPasswordChange

    Avgör om hashvärdet för lösenord lagras nästa gång lösenordet ändras.

    • Inte konfigurerat – hashvärdet lagras inte
    • Blockera – LAN Manager (LM) lagrar hashvärdet för det nya lösenordet.
  • PKU2U-autentiseringsbegäranden
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: NetworkSecurity_AllowPKU2UAuthenticationRequests

    • Inte konfigurerad – Tillåt PU2U-begäranden.
    • Blockera – Blockera PKU2U-autentiseringsbegäranden till enheten.
  • Begränsa fjärr-RPC-anslutningar till SAM
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: NetworkAccess_RestrictClientsAllowedToMakeRemoteCallsToSAM

    • Inte konfigurerad – Använd standardsäkerhetsbeskrivningen som kan tillåta användare och grupper att göra RPC-fjärranrop till SAM.

    • Tillåt – Neka användare och grupper från att göra RPC-fjärranrop till säkerhetskontohanteraren (SAM), som lagrar användarkonton och lösenord. Med Tillåt kan du även ändra SDDL-standardsträngen (Security Descriptor Definition Language) för att uttryckligen tillåta eller neka användare och grupper att göra dessa fjärranrop.

      • Säkerhetsbeskrivning
        Standard: Inte konfigurerat
  • Lägsta sessionssäkerhet för NTLM SSP-baserade klienter
    Standard: Ingen
    LocalPoliciesSecurityOptions CSP: NetworkSecurity_MinimumSessionSecurityForNTLMSSPBasedClients

    Den här säkerhetsinställningen tillåter att en server kräver förhandling om 128-bitars kryptering och/eller NTLMv2-sessionssäkerhet.

    • Ingen
    • Kräva NTLMv2-sessionssäkerhet
    • Kräv 128-bitars kryptering
    • NTLMv2 och 128-bitars kryptering
  • Lägsta sessionssäkerhet för NTLM SSP-baserad server
    Standard: Ingen
    LocalPoliciesSecurityOptions CSP: NetworkSecurity_MinimumSessionSecurityForNTLMSSPBasedServers

    Den här säkerhetsinställningen avgör vilket autentiseringsprotokoll för utmaning/svar som används för nätverksinloggningar.

    • Ingen
    • Kräva NTLMv2-sessionssäkerhet
    • Kräv 128-bitars kryptering
    • NTLMv2 och 128-bitars kryptering
  • Autentiseringsnivå för LAN Manager
    Standard: LM och NTLM
    LocalPoliciesSecurityOptions CSP: NetworkSecurity_LANManagerAuthenticationLevel

    • LM och NTLM
    • LM, NTLM och NTLMv2
    • NTLM (NTLM)
    • NTLMv2
    • NTLMv2 och inte LM
    • NTLMv2 och inte LM eller NTLM
  • Osäkra gästinloggningar
    Standard: Inte konfigurerat
    LanmanWorkstation CSP: LanmanWorkstation

    Om du aktiverar den här inställningen avvisar SMB-klienten osäkra gästinloggningar.

    • Inte konfigurerad
    • Blockera – SMB-klienten avvisar osäkra gästinloggningar.

Återställningskonsol och avstängning

  • Rensa växlingsfilen för virtuellt minne vid avstängning
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: Shutdown_ClearVirtualMemoryPageFile

    • Aktivera – Rensa växlingsfilen för det virtuella minnet när enheten stängs av.
    • Inte konfigurerad – rensar inte det virtuella minnet.
  • Avsluta utan inloggning
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: Shutdown_AllowSystemToBeShutDownWithoutHavingToLogOn

    • Blockera – Dölj avstängningsalternativet på Windows inloggningsskärm. Användarna måste logga in på enheten och sedan stänga av.
    • Inte konfigurerad – Tillåt användare att stänga av enheten från Windows inloggningsskärm.

User Account Control

  • UIA-integritet utan säker plats
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: UserAccountControl_OnlyElevateUIAccessApplicationsThatAreInstalledInSecureLocations

    • Blockera – Appar som finns på en säker plats i filsystemet körs endast med UIAccess-integritet.
    • Inte konfigurerad – Gör att appar kan köras med UIAccess-integritet, även om apparna inte finns på en säker plats i filsystemet.
  • Virtualisera fil- och registerskrivningsfel till platser per användare
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: UserAccountControl_VirtualizeFileAndRegistryWriteFailuresToPerUserLocations

    • Aktiverad – Program som skriver data till skyddade platser misslyckas.
    • Inte konfigurerad – Skrivfel i program omdirigeras vid körning till definierade användarplatser för filsystemet och registret.
  • Höj endast rättigheter för körbara filer som är signerade och validerade
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: UserAccountControl_OnlyElevateUIAccessApplicationsThatAreInstalledInSecureLocations

    • Aktiverad – Framtvinga validering av PKI-certifieringssökvägen för en körbar fil innan den kan köras.
    • Inte konfigurerad – Framtvinga inte verifiering av sökväg för PKI-certifiering innan en körbar fil kan köras.

Beteende för UIA-fråga om utökade rättigheter

  • Fråga om utökade privilegier för administratörer
    Standard: Fråga efter medgivande för binärfiler som inte är Windows-binärfiler
    LocalPoliciesSecurityOptions CSP: UserAccountControl_BehaviorOfTheElevationPromptForAdministrators

    Definiera beteendet för uppmaningen om utökade rättigheter för administratörer i Admin godkännandeläge.

    • Inte konfigurerad
    • Höj behörigheter utan att fråga
    • Fråga efter autentiseringsuppgifter på det skyddade skrivbordet
    • Fråga efter autentiseringsuppgifter
    • Fråga efter medgivande
    • Fråga efter medgivande för binärfiler som inte är Windows-binärfiler
  • Fråga om utökade rättigheter för standardanvändare
    Standard: Fråga efter autentiseringsuppgifter
    LocalPoliciesSecurityOptions CSP: UserAccountControl_BehaviorOfTheElevationPromptForStandardUsers

    Definiera beteendet för uppmaningen om utökade rättigheter för standardanvändare.

    • Inte konfigurerad
    • Neka begäranden om utökade rättigheter automatiskt
    • Fråga efter autentiseringsuppgifter på det skyddade skrivbordet
    • Fråga efter autentiseringsuppgifter
  • Dirigera frågor om utökade rättigheter till användarens interaktiva skrivbord
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: UserAccountControl_SwitchToTheSecureDesktopWhenPromptingForElevation

    • Aktiverad – Alla begäranden om utökade privilegier för att gå till den interaktiva användarens skrivbord i stället för det säkra skrivbordet. Alla principinställningar för promptbeteende för administratörer och standardanvändare används.
    • Inte konfigurerad – Tvinga alla begäranden om utökade privilegier till det säkra skrivbordet, oavsett principinställningar för promptbeteende för administratörer och standardanvändare.
  • Förhöjd fråga för appinstallationer
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: UserAccountControl_DetectApplicationInstallationsAndPromptForElevation

    • Aktiverad – Programinstallationspaket identifieras inte eller tillfrågas inte om utökade rättigheter.
    • Inte konfigurerad – Användare uppmanas att ange ett administrativt användarnamn och lösenord när ett programinstallationspaket kräver utökade privilegier.
  • Fråga om utökade UIA-rättigheter utan säkert skrivbord
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: UserAccountControl_AllowUIAccessApplicationsToPromptForElevation

  • Aktivera – Tillåt att UIAccess-appar frågar efter utökade rättigheter utan att använda det säkra skrivbordet.

  • Inte konfigurerad – Uppmaningar om utökade privilegier använder ett säkert skrivbord.

Godkännandeläge för Admin

  • Godkännandeläge för administratör för inbyggd administratör
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: UserAccountControl_UseAdminApprovalMode

    • Aktiverad – Tillåt att det inbyggda administratörskontot använder Admin godkännandeläge. Alla åtgärder som kräver utökade privilegier uppmanar användaren att godkänna åtgärden.
    • Inte konfigurerad – kör alla appar med fullständig administratörsbehörighet.
  • Kör alla administratörer i godkännandeläge för administratörer
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: UserAccountControl_RunAllAdministratorsInAdminApprovalMode

    • Aktiverad- Aktivera godkännandeläget för administratörer.
    • Inte konfigurerad – Inaktivera godkännandeläget för Admin och alla relaterade UAC-principinställningar.

Microsoft-nätverksklient

  • Signera kommunikation digitalt (om servern godkänner det)
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: MicrosoftNetworkClient_DigitallySignCommunicationsIfServerAgrees

    Avgör om SMB-klienten förhandlar om SMB-paketsignering.

    • Blockera – SMB-klienten förhandlar aldrig om SMB-paketsignering.
    • Inte konfigurerad – Microsoft-nätverksklienten ber servern att köra SMB-paketsignering vid sessionskonfigurationen. Om paketsignering är aktiverat på servern förhandlas paketsigneringen.
  • Skicka okrypterat lösenord till SMB-servrar från tredje part
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: MicrosoftNetworkClient_SendUnencryptedPasswordToThirdPartySMBServers

    • Blockera – SMB-omdirigeraren (Server Message Block) kan skicka lösenord i klartext till SMB-servrar som inte kommer från Microsoft och som inte stöder lösenordskryptering under autentiseringen.
    • Inte konfigurerad – Blockera sändning av lösenord i klartext. Lösenorden är krypterade.
  • Signera kommunikation digitalt (alltid)
    Standard: Inte konfigurerat
    LocalPoliciesSecurityOptions CSP: MicrosoftNetworkClient_DigitallySignCommunicationsAlways

    • Aktivera – Microsoft-nätverksklienten kommunicerar inte med en Microsoft-nätverksserver om inte den servern godkänner SMB-paketsignering.
    • Inte konfigurerat – SMB-paketsignering förhandlas mellan klient och server.

Microsofts nätverksserver

  • Signera kommunikation digitalt (om kunden samtycker)
    Standard: Inte konfigurerat
    CSP: MicrosoftNetworkServer_DigitallySignCommunicationsIfClientAgrees

    • Aktivera – Microsoft-nätverksservern förhandlar om SMB-paketsignering på begäran av klienten. Det innebär att om paketsignering är aktiverat på klienten förhandlas paketsignering.
    • Inte konfigurerad – SMB-klienten förhandlar aldrig om SMB-paketsignering.
  • Signera kommunikation digitalt (alltid)
    Standard: Inte konfigurerat
    CSP: MicrosoftNetworkServer_DigitallySignCommunicationsAlways

    • Aktivera – Microsoft-nätverksservern kommunicerar inte med en Microsoft-nätverksklient om inte klienten accepterar SMB-paketsignering.
    • Inte konfigurerat – SMB-paketsignering förhandlas mellan klient och server.

Xbox-tjänster

Nästa steg

Profilen skapas, men ingenting görs än. Tilldela sedan profilen och övervaka dess status.

Konfigurera inställningar för slutpunktsskydd på macOS-enheter .