Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Intune efterlevnadsprinciper är uppsättningar med regler och villkor som du använder för att utvärdera konfigurationen av dina hanterade enheter. Dessa principer hjälper dig att skydda organisationsdata och resurser från enheter som inte uppfyller dessa konfigurationskrav. Hanterade enheter måste uppfylla de villkor du anger i dina principer för att anses vara kompatibla av Intune.
Om du integrerar kompatibilitetsresultatet från dina principer med villkorsstyrd åtkomst i Microsoft Entra kan du dra nytta av ett extra säkerhetslager. Villkorsstyrd åtkomst tillämpar åtkomstkontroller för Microsoft Entra baserat på en enhets aktuella efterlevnadsstatus, vilket säkerställer att endast kompatibla enheter kan komma åt företagets resurser.
Intune efterlevnadsprinciper är indelade i två områden:
Inställningar för efterlevnadsprinciper är konfigurationer för hela klientorganisationen som fungerar som en inbyggd efterlevnadsprincip som varje enhet får. Inställningar för efterlevnadsprinciper fastställer hur efterlevnadsprincipen fungerar i Intune -miljön, inklusive hur du behandlar enheter som inte har tilldelats en explicit enhetsefterlevnadsprincip.
Principer för enhetsefterlevnad är diskreta uppsättningar av plattformsspecifika regler och inställningar som du distribuerar till grupper av användare eller enheter. Enheter utvärderar reglerna i principen för att rapportera en enhetsefterlevnadsstatus. En inkompatibel status kan resultera i en eller flera åtgärder för inkompatibilitet. Microsoft Entra villkorsstyrda åtkomstprinciper kan också använda den statusen för att blockera åtkomst till organisationsresurser från den enheten.
Inställningar för efterlevnadsprinciper
Inställningar för efterlevnadsprinciper är inställningar för hela klientorganisationen som avgör hur Intune efterlevnadstjänsten interagerar med dina enheter. De här inställningarna skiljer sig från de inställningar som du konfigurerar i en princip för enhetsefterlevnad.
Om du vill hantera inställningarna för efterlevnadsprinciper loggar du in på Microsoft Intune administrationscenter och går till Inställningar för efterlevnadsprinciper för slutpunktssäkerhet >för enhetsefterlevnad>.
Inställningarna för efterlevnadsprinciper omfattar:
Markera enheter som ingen tilldelad efterlevnadsprincip har tilldelats som
Den här inställningen avgör hur Intune behandlar enheter som inte har tilldelats en enhetsefterlevnadsprincip. Den här inställningen har två värden:
- Kompatibel (standard): Den här säkerhetsfunktionen är inaktiverad. Enheter som inte får en enhetsefterlevnadsprincip anses vara kompatibla.
- Inte kompatibel: Den här säkerhetsfunktionen är aktiverad. Enheter utan en princip för enhetsefterlevnad anses vara icke-kompatibla.
Om du använder villkorsstyrd åtkomst med dina principer för enhetsefterlevnad ändrar du den här inställningen till Inte kompatibel för att säkerställa att endast enheter som har bekräftats som kompatibla kan komma åt dina resurser.
Om en slutanvändare inte är kompatibel eftersom en princip inte har tilldelats dem, visar appen Företagsportal Inga efterlevnadsprinciper har tilldelats.
Giltighetsperiod för efterlevnadsstatus (dagar)
Ange en period då enheter måste rapportera om alla sina mottagna efterlevnadsprinciper. Om en enhet inte rapporterar sin efterlevnadsstatus för en princip innan giltighetsperioden går ut behandlas enheten som inkompatibel.
Tidsperioden är som standard 30 dagar. Du kan konfigurera en period från 1 till 120 dagar.
Du kan visa information om en enhets kompatibilitet med inställningen för giltighetsperiod. Logga in på Microsoft Intune administrationscenter och gå tillEnhetsövervakare>>inställningsefterlevnad. Den här inställningen har namnet Är aktiv i kolumnen Inställning . Mer information om den här inställningen och relaterade vyer för efterlevnadsstatus finns i Övervaka enhetsefterlevnad.
Principer för enhetsefterlevnad
Intune enhetsefterlevnadsprinciper är diskreta uppsättningar av plattformsspecifika regler och inställningar som du distribuerar till grupper av användare eller enheter. Använd efterlevnadsprinciper för att:
Definiera de regler och inställningar som användare och hanterade enheter måste uppfylla för att vara kompatibla. Exempel på regler är att kräva att enheter kör en minsta operativsystemversion, inte är jailbrokade eller rotade och är på eller under en hotnivå som anges av hothanteringsprogram som integreras med Intune.
Supportåtgärder för inkompatibilitet som gäller för enheter som inte uppfyller principens efterlevnadsregler. Exempel på åtgärder för inkompatibilitet är att markera enheten som inkompatibel, fjärrlåsas och skicka ett e-postmeddelande till en enhetsanvändare om enhetens status så att de kan åtgärda det.
När du använder principer för enhetsefterlevnad:
Vissa konfigurationer av efterlevnadsprinciper kan åsidosätta konfigurationen av inställningar som du också hanterar via enhetskonfigurationsprinciper. Mer information om konfliktlösning för principer finns i Efterlevnads- och enhetskonfigurationsprinciper som står i konflikt med varandra.
Du kan distribuera principer till användare i användargrupper eller enheter i enhetsgrupper. När du distribuerar en efterlevnadsprincip till en användare kontrollerar Intune efterlevnaden av alla användarens enheter. Användning av enhetsgrupper i det här scenariot hjälper till med efterlevnadsrapportering.
Om du använder villkorsstyrd åtkomst i Microsoft Entra kan dina principer för villkorsstyrd åtkomst använda enhetsefterlevnadsresultaten för att blockera åtkomst till resurser från inkompatibla enheter.
Liksom andra Intune principer beror utvärderingar av efterlevnadsprinciper för en enhet på när enheten checkar in med Intune och principer och profiluppdateringscykler. För Windows-enheter stöder Intune också klientdriven kompatibilitetsutvärdering. Med den här funktionen kan enheter som stöds proaktivt begära omutvärdering av efterlevnad när lokala tillståndsändringar identifieras.
Vilka inställningar du kan ange i en princip för enhetsefterlevnad beror på vilken plattformstyp du väljer när du skapar en princip. Olika enhetsplattformar har stöd för olika inställningar och varje plattformstyp kräver en separat princip.
Följande avsnitt länkar till dedikerade artiklar för olika aspekter av principer för enhetsefterlevnad.
Åtgärder för inkompatibilitet – Som standard innehåller varje enhetsefterlevnadsprincip åtgärden att markera en enhet som inkompatibel om den inte uppfyller en principregel. Varje princip har stöd för fler åtgärder baserat på enhetsplattformen. Exempel på extra åtgärder är:
- Skicka e-postaviseringar till användare och grupper med information om den inkompatibla enheten. Du kan konfigurera principen så att ett e-postmeddelande skickas direkt när du markeras som inkompatibel, och sedan igen med jämna mellanrum tills enheten blir kompatibel.
- Fjärrlåsa enheter som inte är kompatibla under en viss tid.
- Dra tillbaka enheter när de inte är kompatibla under en viss tid. Den här åtgärden markerar en kvalificerad enhet som redo att dras tillbaka. En administratör kan sedan visa en lista över enheter som markerats för borttagning och måste vidta en explicit åtgärd för att ta bort en eller flera enheter. Om en enhet dras tillbaka tas enheten bort från Intune -hantering och alla företagsdata tas bort från enheten. Mer information om den här åtgärden finns i Tillgängliga åtgärder för inkompatibilitet.
Skapa en efterlevnadsprincip – Med informationen i den länkade artikeln kan du granska förutsättningar, gå igenom alternativen för att konfigurera regler, ange åtgärder för inkompatibilitet och tilldela principen till grupper. Den här artikeln innehåller även information om uppdateringstider för principer.
Visa inställningarna för enhetskompatibilitet för de olika enhetsplattformarna:
- Android-enhetsadministratör
- Android Enterprise
- Användarbaserat Android-projekt med öppen källkod (AOSP)
- iOS
- Linux
- macOS
- Windows Holographic for Business
- Windows
-
Windows 8.1 och senare
Viktigt
Den 22 oktober 2022 upphörde Microsoft Intune stödet för enheter som kör Windows 8.1. Teknisk hjälp och automatiska uppdateringar på dessa enheter är inte tillgängliga.
Anpassade efterlevnadsinställningar – Genom att använda anpassade efterlevnadsinställningar kan du utöka Intunes inbyggda alternativ för enhetsefterlevnad. Anpassade inställningar ger flexibilitet att basera efterlevnad på de inställningar som är tillgängliga på en enhet utan att behöva vänta på att Intune lägger till dessa inställningar.
Du kan använda anpassade kompatibilitetsinställningar med följande plattformar:
- Linux
- Ubuntu Desktop, version 24.04 LTS eller 26.04 LTS
- RedHat Enterprise Linux 9 eller 10
- macOS
- Windows
- Linux
Övervaka efterlevnadsstatus
Intune innehåller en instrumentpanel för enhetsefterlevnad som du använder för att övervaka enheters efterlevnadsstatus och för att granska principer och enheter för mer information. Mer information om den här instrumentpanelen finns i Övervaka enhetsefterlevnad.
Integrera med villkorsstyrd åtkomst
När du använder villkorsstyrd åtkomst kan du konfigurera dina principer för villkorsstyrd åtkomst så att de använder resultatet av dina enhetsefterlevnadsprinciper för att avgöra vilka enheter som har åtkomst till organisationens resurser. Den här åtkomstkontrollen är utöver och separat från de åtgärder för inkompatibilitet som du inkluderar i dina principer för enhetsefterlevnad.
När en enhet registreras i Intune registreras den i Microsoft Entra ID. Efterlevnadsstatus för enheter rapporteras till Microsoft Entra ID. Om dina principer för villkorsstyrd åtkomst har åtkomstkontroller inställda på Kräv att enheten är markerad som kompatibel, använder villkorsstyrd åtkomst den efterlevnadsstatusen för att avgöra om åtkomst till e-post och andra organisationsresurser ska beviljas eller blockeras.
Om du använder enhetsefterlevnadsstatus med principer för villkorsstyrd åtkomst granskar du hur klientorganisationen konfigurerar alternativet Markera enheter utan tilldelad efterlevnadsprincip som alternativ, som du hanterar under Inställningar för efterlevnadsprincip.
Mer information om hur du använder villkorsstyrd åtkomst med dina enhetsefterlevnadsprinciper finns i Enhetsbaserad villkorlig åtkomst.
Mer information om villkorsstyrd åtkomst finns i Microsoft Entra -dokumentationen:
Referens för inkompatibilitet och villkorsstyrd åtkomst på de olika plattformarna
I följande tabell beskrivs hur inkompatibla inställningar hanteras när du använder en efterlevnadsprincip med en princip för villkorsstyrd åtkomst.
Åtgärdad: Enhetens operativsystem tillämpar kompatibilitet. Användaren tvingas till exempel att ange en PIN-kod.
I karantän: Enhetens operativsystem tillämpar inte kompatibilitet. Android och Android Enterprise-enheter tvingar till exempel inte användaren att kryptera enheten. När enheten inte är kompatibel utförs följande åtgärder:
- Om en princip för villkorsstyrd åtkomst gäller för användaren blockeras enheten.
- Företagsportal meddelar användaren om eventuella efterlevnadsproblem.
| Sekretessinställning | Plattform |
|---|---|
| Tillåtna distributioner | Linux(endast) – I karantän |
| Enhetskryptering |
-
Android 4.0 och senare: I karantän - Samsung Knox Standard 4.0 och senare: I karantän - Android Enterprise: I karantän - iOS 8.0 och senare: Åtgärdat (genom att ställa in PIN-kod) - macOS 10.11 och senare: I karantän - Linux: I karantän - Windows: I karantän |
| Email profil |
-
Android 4.0 och senare: Inte tillämpligt - Samsung Knox Standard 4.0 och senare: Ej tillämpligt - Android Enterprise: Inte tillämpligt - iOS 8.0 och senare: I karantän - macOS 10.11 och senare: I karantän - Linux: Ej tillämpligt - Windows: Inte tillämpligt |
| Jailbrokad eller rotad enhet |
-
Android 4.0 och senare: Karantän (inte en inställning) - Samsung Knox Standard 4.0 och senare: Karantän (inte en inställning) - Android Enterprise: I karantän (inte en inställning) - iOS 8.0 och senare: Karantän (inte en inställning) - macOS 10.11 och senare: Ej tillämpligt - Linux: Ej tillämpligt - Windows: Inte tillämpligt |
| Högsta version av operativsystemet |
-
Android 4.0 och senare: I karantän - Samsung Knox Standard 4.0 och senare: I karantän - Android Enterprise: I karantän - iOS 8.0 och senare: I karantän - macOS 10.11 och senare: I karantän - Linux: Se tillåtna distributioner - Windows: I karantän |
| Lägsta OS-version |
-
Android 4.0 och senare: I karantän - Samsung Knox Standard 4.0 och senare: I karantän - Android Enterprise: I karantän - iOS 8.0 och senare: I karantän - macOS 10.11 och senare: I karantän - Linux: Se tillåtna distributioner - Windows: I karantän |
| Konfiguration av PIN-kod eller lösenord |
-
Android 4.0 och senare: I karantän - Samsung Knox Standard 4.0 och senare: I karantän - Android Enterprise: I karantän - iOS 8.0 och senare: Åtgärdat - macOS 10.11 och senare: Åtgärdat - Linux: I karantän - Windows: Åtgärdat |
| Windows hälsointyg |
-
Android 4.0 och senare: Inte tillämpligt - Samsung Knox Standard 4.0 och senare: Ej tillämpligt - Android Enterprise: Inte tillämpligt - iOS 8.0 och senare: Inte tillämpligt - macOS 10.11 och senare: Ej tillämpligt - Linux: Ej tillämpligt - Windows: I karantän |
Obs!
Företagsportal appen går in i registreringsreparationsflödet när användaren loggar in i appen och enheten inte kan checka in med Intune på 30 dagar eller mer (eller om enheten inte är kompatibel på grund av en förlorad kontaktefterlevnadsorsak). I det här flödet försöker Intune initiera en incheckning en gång till. Om incheckningen inte lyckas utfärdar Intune ett kommando för tillbakadragande så att användaren kan registrera enheten manuellt.
Nästa steg
- Skapa och distribuera principer och granska förutsättningar
- Övervaka enhetsefterlevnad
- Partner för enhetsefterlevnad från tredje part
- Vanliga frågor, problem och lösningar med enhetsprinciper och profiler i Microsoft Intune
- Referensen för principentiteter innehåller information om Intune Data Warehouse principentiteter