Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
I den här artikeln visas och beskrivs de olika kompatibilitetsinställningar som du kan konfigurera på Windows-enheter i Intune. Som en del av din MDM-lösning (hantering av mobila enheter) använder du de här inställningarna för att kräva BitLocker, ange ett lägsta och högsta operativsystem, ange en risknivå med hjälp av Microsoft Defender för Endpoint med mera.
Den här funktionen gäller för:
- Windows
- Windows Holographic for Business
- Surface Hub
Inställningarna i den här artikeln är ordnade efter de avsnitt som visas i administrationscentret när du skapar en efterlevnadsprincip.
Innan du börjar
Skapa en efterlevnadsprincip. För Plattform väljer du Windows 10 och senare.
Enhetens hälsotillstånd
För att säkerställa att enheterna startar i ett betrott tillstånd använder Intune Microsofts enhetsattesteringstjänster. Enheter i Intune kommersiella, US Government, GCC High och DoD-tjänster som kör Windows 10 använder tjänsten Hälsoattestering för enheter (DHA).
Mer information finns i:
Utvärderingsregler för Windows hälsoattesteringstjänsten
Kräv BitLocker: Windows BitLocker-diskkryptering krypterar alla data som lagras på Windows-operativsystemvolymen. BitLocker använder TPM (Trusted Platform Module) för att skydda Windows-operativsystemet och användardata. Det hjälper också till att bekräfta att en dator inte har manipulerats, även om den lämnats obevakad, borttappad eller stulen. Om datorn är utrustad med en kompatibel TPM använder BitLocker TPM för att låsa krypteringsnycklarna som skyddar data. Det innebär att nycklarna inte kan nås förrän TPM:en verifierar datorns tillstånd.
- Inte konfigurerad (standard) – Den här inställningen utvärderas inte för kompatibilitet eller inkompatibilitet.
- Kräv – Enheten kan skydda data som lagras på enheten från obehörig åtkomst när systemet är avstängt eller i viloläge.
Enhets hälsoattestering CSP – BitLockerStatus
Obs!
Om du använder en enhetsefterlevnadsprincip i Intune bör du vara medveten om att tillståndet för den här inställningen endast mäts vid start. Därför, även om BitLocker-kryptering kan ha slutförts, kommer en omstart att krävas för att enheten ska identifiera detta och bli kompatibel. Mer information finns i följande Microsoft-supportblogg om hälsointyg för enhet.
Kräv att Säker start är aktiverat på enheten:
- Inte konfigurerad (standard) – Den här inställningen utvärderas inte för kompatibilitet eller inkompatibilitet.
- Kräv – Systemet tvingas starta i ett fabriksbetrott tillstånd. De huvudkomponenter som används för att starta datorn måste ha korrekta kryptografiska signaturer som är betrodda av organisationen som tillverkade enheten. Den inbyggda UEFI-programvaran verifierar signaturen innan datorn startas. Om några filer manipuleras, vilket bryter deras signatur, startar inte systemet.
Obs!
Inställningen Kräv att säker start ska vara aktiverat på enheten stöds på vissa TPM 1.2- och 2.0-enheter. För enheter som inte stöder TPM 2.0 eller senare visas principstatusen i Intune som Inte kompatibel. Mer information om versioner som stöds finns i Hälsoattestering för enhet.
Kräv kodintegritet:
Kodintegritet är en funktion som validerar integriteten för en drivrutin eller systemfil varje gång den läses in i minnet.- Inte konfigurerad (standard) – Den här inställningen utvärderas inte för kompatibilitet eller inkompatibilitet.
- Kräv – Kräv kodintegritet, som identifierar om en osignerad drivrutin eller systemfil läses in i kärnan. Den identifierar också om en systemfil ändras av skadlig programvara eller körs av ett användarkonto med administratörsbehörighet.
Mer information finns i:
- Mer information om hur tjänsten Hälsoattestering fungerar finns i CSP för hälsoattestering.
- Supporttips: Använd inställningar för hälsoattestering för enhet som en del av din Intune efterlevnadsprincip.
Enhetsegenskaper
Operativsystemversion
Information om hur du identifierar versioner för alla uppdateringar och kumulativa uppdateringar av Windows-funktioner (som ska användas i några av fälten nedan) finns i Versionsinformation för Windows. Se till att inkludera lämpligt versionsprefix före versionsnumren, till exempel 11.0 för Windows 11.
Lägsta operativsystemversion:
Ange den lägsta tillåtna versionen i talformatet major.minor.build.revision . Om du vill få rätt värde öppnar du en kommandotolk och skriverver. Kommandotverreturnerar versionen i följande format:Microsoft Windows [Version 10.0.17134.1]När en enhet har en tidigare version än den OS-version du anger rapporteras den som inkompatibel. En länk med information om hur du uppgraderar visas. Slutanvändaren kan välja att uppgradera sin enhet. När de har uppgraderat kan de komma åt företagets resurser.
Högsta operativsystemversion:
Ange högsta tillåtna version i talformatet major.minor.build.revision . Om du vill få rätt värde öppnar du en kommandotolk och skriverver. Kommandotverreturnerar versionen i följande format:Microsoft Windows [Version 10.0.17134.1]När en enhet använder en senare OS-version än den angivna versionen blockeras åtkomsten till organisationsresurser. Slutanvändaren ombeds kontakta IT-administratören. Enheten kan inte komma åt organisationsresurser förrän regeln har ändrats för att tillåta operativsystemversionen.
Lägsta operativsystem som krävs för mobila enheter:
Ange den lägsta tillåtna versionen i nummerformatet major.minor.build.När en enhet har en tidigare version än den OS-version du anger rapporteras den som inkompatibel. En länk med information om hur du uppgraderar visas. Slutanvändaren kan välja att uppgradera sin enhet. När de har uppgraderat kan de komma åt företagets resurser.
Maximalt operativsystem som krävs för mobila enheter:
Ange den högsta tillåtna versionen i major.minor.build-numret.När en enhet använder en senare OS-version än den angivna versionen blockeras åtkomsten till organisationsresurser. Slutanvändaren ombeds kontakta IT-administratören. Enheten kan inte komma åt organisationsresurser förrän regeln har ändrats för att tillåta operativsystemversionen.
Giltiga operativsystemsversioner:
Ange en lista med minimi- och maximivärden för OS-versioner. Den här inställningen ger mer flexibilitet än lägsta operativsystemversion och högsta operativsystemversion. Använd det när du behöver tillämpa specifika korrigeringsnivåer i flera Windows-versioner.Varje post kräver en beskrivning och en lägsta och högsta operativsystemversion i major.minor.build.revision-format . Det största värdet som stöds för varje fält är 65535 (till exempel 65535.65535.65535.65535). När du har definierat en eller flera poster kan du exportera listan som en CSV-fil.
Exempel:
Beskrivning Lägsta OS-version Högsta version av operativsystemet Windows 11 24H2 (okt–dec 2024) 10.0.26100.1742 10.0.26100.2605 Windows 11 23H2 (jul–oktober 2024) 10.0.22631.3880 10.0.22631.4317 Windows 10 22H2 (jul–okt 2024) 10.0.19045.4651 10.0.19045.5011 Obs!
Om du anger flera intervall med OS-versionsversioner i principen och en enhet har en version utanför de kompatibla intervallen meddelar företagsportalen enhetsanvändaren att enheten inte är kompatibel med den här inställningen. Tänk dock på att på grund av tekniska begränsningar visar meddelandet för efterlevnadsåtgärder endast det första OS-versionsintervallet som anges i principen. Vi rekommenderar att du dokumenterar godtagbara OS-versionsintervall för hanterade enheter i din organisation.
Configuration Manager Compliance
Gäller endast för samhanterade enheter som kör Windows. Enheter med endast Intune returnerar statusen inte tillgänglig.
-
Kräv enhetskompatibilitet från Configuration Manager:
- Inte konfigurerad (standard) – Intune söker inte efter någon av Configuration Manager inställningarna för kompatibilitet.
- Kräv – Kräv att alla inställningar (konfigurationsobjekt) i Configuration Manager är kompatibla.
Systemsäkerhet
Lösenord
Kräv ett lösenord för att låsa upp mobila enheter:
- Inte konfigurerad (standard) – Den här inställningen utvärderas inte för kompatibilitet eller inkompatibilitet.
- Kräv – Användarna måste ange ett lösenord innan de kan komma åt sin enhet.
Enkla lösenord:
- Inte konfigurerad (standard) – Användare kan skapa enkla lösenord, till exempel 1234 eller 1111.
- Blockera – Användare kan inte skapa enkla lösenord, till exempel 1234 eller 1111.
Lösenordstyp:
Välj typ av lösenord eller PIN-kod som krävs. Dina alternativ:- Enhetsstandard (standard) – Kräv ett lösenord, numerisk PIN-kod eller alfanumerisk PIN-kod
- Numerisk – Kräv ett lösenord eller numerisk PIN-kod
- Alfanumerisk – Kräv ett lösenord eller alfanumerisk PIN-kod.
När den är inställd på alfanumerisk är följande inställningar tillgängliga:
Lösenordskomplexitet: Alternativen är:
- Kräv siffror och gemener (standard)
- Kräva siffror, gemener och versaler
- Kräva siffror, gemener, versaler och specialtecken
Tips
De alfanumeriska lösenordsprinciperna kan vara komplexa. Vi uppmuntrar administratörer att läsa CSP:erna för mer information:
Minsta längd på lösenord:
Ange minsta antalet siffror eller tecken som lösenordet måste innehålla.Maximalt antal minuter av inaktivitet innan lösenord krävs:
Ange inaktivitetstiden innan användaren måste ange sitt lösenord igen.Lösenordets giltighetstid (dagar):
Ange antalet dagar innan lösenordet förfaller. De måste skapa ett nytt, från 1-730.Antal tidigare lösenord för att förhindra återanvändning:
Ange antalet tidigare använda lösenord som inte får användas.Kräv lösenord när enheten återgår från inaktivt tillstånd (Mobile och Holographic):
- Inte konfigurerad (standard)
- Kräv – Kräv att enhetsanvändare anger lösenordet varje gång enheten återgår från ett inaktivt tillstånd.
Viktigt
När lösenordskravet ändras på en Windows-dator påverkas användarna nästa gång de loggar in, eftersom det är då enheten går från inaktiv till aktiv. Användare som har lösenord som uppfyller kraven uppmanas ändå att ändra sina lösenord.
Kryptering
Kryptering av datalagring på en enhet:
Den här inställningen gäller för alla enheter på en enhet.- Inte konfigurerad (standard)
- Kräv – Använd Kräv för att kryptera datalagringen på dina enheter.
DeviceStatus CSP – DeviceStatus/Compliance/EncryptionCompliance
Obs!
Inställningen Kryptering av datalagring på en enhet söker vanligtvis efter kryptering på enheten, mer specifikt på OS-enhetsnivå. För närvarande stöder Intune endast krypteringskontrollen med BitLocker. Om du vill ha en mer robust krypteringsinställning kan du använda Kräv BitLocker, som utnyttjar Windows enhetens hälsoattestering för att verifiera BitLocker-status på TPM-nivå. När du använder den här inställningen bör du dock vara medveten om att en omstart kan krävas innan enheten visas som kompatibel.
Enhetssäkerhet
Brandvägg:
- Inte konfigurerad (standard) – Intune styr inte Windows-brandväggen eller ändrar befintliga inställningar.
- Kräv – Aktivera Windows-brandväggen och hindra användare från att inaktivera den.
Molnlösningsleverantör för brandvägg
Obs!
Om enheten synkroniseras direkt efter en omstart, eller omedelbart synkroniseras när den vaknar från strömsparläge, kan den här inställningen rapportera som ett fel. Det här scenariot kanske inte påverkar den övergripande enhetsefterlevnadsstatusen. Om du vill omvärdera kompatibilitetsstatusen synkroniserar du enheten manuellt.
Om en konfiguration tillämpas (till exempel via en grupprincip) på en enhet som konfigurerar Windows-brandväggen för att tillåta all inkommande trafik, eller inaktiverar brandväggen, returnerar inställningen Brandvägg till KrävInte kompatibel, även om Intune enhetskonfigurationsprincip aktiverar brandväggen. Det beror på att grupprincipobjektet åsidosätter Intune principen. För att åtgärda det här problemet rekommenderar vi att du tar bort eventuella motstridiga grupprincipinställningar eller att du migrerar dina brandväggsrelaterade grupprincipinställningar till Intune-enhetskonfigurationsprincip. I allmänhet rekommenderar vi att du behåller standardinställningarna, inklusive blockering av inkommande anslutningar. Mer information finns i Metodtips för att konfigurera Windows-brandväggen.
Trusted Platform Module (TPM):
- Inte konfigurerad (standard) – Intune kontrollerar inte enheten för en TPM-chipversion.
- Kräv – Intune kontrollerar TPM-kretsversionen för kompatibilitet. Enheten är kompatibel om TPM-kretsversionen är större än 0 (noll). Enheten är inte kompatibel om det inte finns en TPM-version på enheten.
Antivirus:
- Inte konfigurerad (standard) – Intune söker inte efter några antiviruslösningar installerade på enheten.
- Kräv – Kontrollera efterlevnaden med antiviruslösningar som är registrerade i Windows-säkerhet Center, till exempel Symantec och Microsoft Defender. När inställningen är Kräv är en enhet som har sitt antivirusprogram inaktiverat eller inaktuellt inte kompatibel.
Antispionprogram:
- Inte konfigurerad (standard) – Intune söker inte efter antispionprogram installerade på enheten.
- Kräv – Kontrollera efterlevnad med hjälp av antispionprogramlösningar som är registrerade i Windows-säkerhet Center, till exempel Symantec och Microsoft Defender. När inställningen är Kräv är en enhet som har ett program mot skadlig kod inaktiverat eller inaktuellt inte kompatibel.
Defender
Följande kompatibilitetsinställningar stöds med Windows.
Microsoft Defender Antimalware:
- Inte konfigurerad (standard) – Intune styr inte tjänsten eller ändrar befintliga inställningar.
- Kräv – Aktivera Microsoft Defender anti-malware-tjänsten och hindra användare från att inaktivera den.
Microsoft Defender Antimalware lägsta version:
Ange den minsta tillåtna versionen av Microsoft Defender anti-malware-tjänst. Ange till exempel4.11.0.0. När den lämnas tom kan alla versioner av Microsoft Defender anti-malware-tjänsten användas.Som standard konfigureras ingen version.
Microsoft Defender Antimalware säkerhetsinformation uppdaterad:
Kontrollerar uppdateringarna för skydd mot virus och hot i Windows-säkerhet på enheterna.- Inte konfigurerad (standard) – Intune tillämpar inga krav.
- Kräv – Tvinga Microsoft Defender säkerhetsinsikter att vara uppdaterade.
Defender CSP – Defender/Health/SignatureOutOfDate CSP
Mer information finns i Säkerhetsinformationsuppdateringar för Microsoft Defender Antivirus och andra Microsoft-program mot skadlig kod.
Realtidsskydd:
- Inte konfigurerad (standard) – Intune styr inte den här funktionen eller ändrar befintliga inställningar.
- Kräv – Aktivera realtidsskydd som söker efter skadlig kod, spionprogram och annan oönskad programvara.
Microsoft Defender för Endpoint
Microsoft Defender för Endpoint regler
Mer information om Microsoft Defender för Endpoint integrering i scenarier med villkorsstyrd åtkomst finns i Konfigurera villkorlig åtkomst i Microsoft Defender för Endpoint.
Kräv att enheten ligger på eller under datorns riskpoäng:
Använd den här inställningen om du vill göra riskbedömningen från dina tjänster för försvarshot som ett villkor för efterlevnad. Välj den högsta tillåtna hotnivån:- Inte konfigurerad (standard)
- Rensa – Det här alternativet är det säkraste eftersom enheten inte kan ha några hot. Om enheten identifieras med en hotnivå utvärderas den som inkompatibel.
- Låg – Enheten utvärderas som kompatibel om endast hot på låg nivå finns. Om hot på en högre nivå identifieras får enheten statusen icke-kompatibel.
- Medel – Enheten utvärderas som kompatibel om befintliga hot på enheten är låg eller medelhög. Om enheten identifieras ha hot på hög nivå bedöms den vara inkompatibel.
- Hög – Det här alternativet är det minst säkra och tillåter alla hotnivåer. Det kan vara användbart om du bara använder den här lösningen i rapporteringssyfte.
Information om hur du konfigurerar Microsoft Defender för Endpoint som din försvarshottjänst finns i Aktivera Microsoft Defender för Endpoint med villkorsstyrd åtkomst.
Windows-undersystem för Linux
Inställningarna i det här avsnittet kräver plugin-programmet Windows-undersystem för Linux (WSL). Mer information finns i Utvärdera kompatibilitet för Windows-undersystem för Linux.
För tillåtna Linux distributioner och versioner anger du minst ett Linux distributionsnamn. Alternativt kan du ange en lägsta eller högsta version av operativsystemet.
Obs!
De distributionsnamn och versioner du anger påverkar efterlevnadsprincipen på följande sätt:
- Om ingen fördelning anges tillåts alla distributioner. Det här är standardinställningen.
- Om endast distributionsnamn anges tillåts alla installerade versioner av den distributionen.
- Om ett distributionsnamn och en lägsta operativsystemversion anges tillåts alla installerade distributioner med det angivna namnet och den lägsta versionen eller senare.
- Om ett distributionsnamn och en högsta version av operativsystemet anges tillåts alla installerade distributioner med det angivna namnet och den högsta versionen eller tidigare.
- Om ett distributionsnamn, en lägsta operativsystemversion och en högsta operativsystemversion anges tillåts alla installerade distributioner och operativsystemversioner inom det angivna intervallet.
Windows Holographic for Business
Windows Holographic for Business använder plattformen Windows 10 och senare. Windows Holographic for Business stöder följande inställning:
- Systemsäkerhet>Kryptering>Kryptering av datalagring på enheten.
Information om hur du verifierar enhetskryptering på Microsoft HoloLens finns i Verifiera enhetskryptering.
Surface Hub
Surface Hub använder plattformen Windows 10 och senare. Surface Hub stöds för både efterlevnad och villkorsstyrd åtkomst. Om du vill aktivera de här funktionerna på Surface Hub rekommenderar vi att du aktiverar automatisk registrering i Windows i Intune (kräver Microsoft Entra ID) och riktar in dig på Surface Hub-enheterna som enhetsgrupper. Surface Hubs måste vara Microsoft Entra anslutna för efterlevnad och villkorlig åtkomst för att fungera.
Vägledning finns i konfigurera registrering för Windows-enheter.
Att tänka på för Surface Hubs som kör Windows Team OS:
Surface Hub som kör Windows Team OS stöder för närvarande inte Microsoft Defender för Endpoint och lösenordsefterlevnad. För Surface Hubs som kör Windows Team OS ställer du därför in följande två inställningar till standardinställningen Ej konfigurerad:
I kategorin Lösenord anger du Kräv ett lösenord för att låsa upp mobila enheter till standardinställningen Inte konfigurerad.
I kategorin Microsoft Defender för Endpoint anger du Kräv att enheten ska vara på eller under datorns riskpoäng till standardvärdet Ej konfigurerad.