Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Intune hjälper dig att hålla hanterade enheter säkra och uppdaterade samtidigt som du skyddar organisationens data från komprometterade enheter. Kontrollera vad användare gör med organisationsdata på både hanterade och ohanterade enheter och blockera åtkomst till data från potentiellt komprometterade enheter.
Den här artikeln beskriver Intunes inbyggda säkerhetsfunktioner och partnertekniker som arbetar tillsammans för att stödja Nolltillit lösningar för din organisation. Som en översikt beskrivs viktiga skyddsfunktioner och länkar till detaljerad dokumentation för konfigurations- och distributionsvägledning.
Intune kan också integreras med produkter från tredje part som tillhandahåller MTD-signaler (Device Compliance och Mobile Threat Defense).
Plattformsstöd
Från administrationscentret för Microsoft Intune stöder Intune hanterade enheter som kör:
- Android
- iOS/iPadOS
- Linux
- macOS
- Windows
När du använder Configuration Manager för att hantera lokala enheter kan du dessutom utöka Intune principer till dessa enheter via klientanslutning eller samhantering.
Distribuera säkerhetsprinciper för att skydda enheter
Distribuera principer för att konfigurera och framtvinga säkerhet på registrerade enheter. Följande principtyper fungerar tillsammans för att skydda enheter:
Principer för slutpunktssäkerhet – Prioriterade säkerhetsprinciper för specifika skyddsområden:
- Kontoskydd – Windows Hello för företag, Credential Guard och Windows LAPS
- Antivirus – Microsoft Defender Antivirus konfiguration och undantag
- Appkontroll för företag – Lista över tillåtna program med hjälp av Windows Defender-programreglering
- Minskning av attackytan – Minska sårbarheter och attackvektorer
- Diskkryptering – BitLocker, personlig datakryptering (PDE) och FileVault
- Slutpunktsidentifiering och svar – Microsoft Defender för Endpoint onboarding
- Brandvägg – Nätverksskydd och brandväggsregler
Principer för enhetskonfiguration – Bredare enhetsinställningar, inklusive slutpunktsskydd, certifikat, programuppdateringar och VPN. Använd när du behöver kombinera säkerhetsinställningar med konfigurationer av enhetsfunktioner.
Principer för enhetsefterlevnad – Definiera enhetskrav som operativsystemversioner, krypteringsstatus och hotnivåer. Inkompatibla enheter utlöser aviseringar och kan blockeras från organisationsresurser i kombination med villkorsstyrd åtkomst.
Viktiga säkerhetsfunktioner
Följande säkerhetsområden kan hanteras genom dessa principer:
Autentisering och identitet
- Certifikat – Distribuera certifikat med SCEP- och PKCS-profiler, eller använd Microsoft Cloud PKI för förenklad molnbaserad certifikathantering utan lokal infrastruktur. Konfigurera härledda autentiseringsuppgifter för smartkortscenarier.
- Modern autentisering – Aktivera Windows Hello för företag för lösenordsfri inloggning. Konfigurera enkel inloggning på plattformen för macOS för att stärka autentiseringen mellan appar och tjänster.
- Multifaktorautentisering – Använd villkorsstyrd åtkomst i Microsoft Entra för att kräva MFA och använd Intune för att konfigurera enhetens PIN-kod/lösenord och andra inloggningsrelaterade inställningar efter behov.
Datakryptering
- Windows – Distribuera BitLocker för fullständig diskkryptering och personlig datakryptering (PDE) för kryptering på filnivå på Windows 11.
- macOS – Hantera FileVault för fullständig diskkryptering.
Programuppdateringar – styr när och hur enheter får uppdateringar:
- Android (Android) - FOTA-uppdateringar för OEM-firmware, Zebra LifeGuard OTA för Zebra-enheter.
- iOS/iPadOS och macOS - Konfigurera uppdateringsprinciper för att hantera OS-versioner och uppdateringsscheman.
- Windows – Konfigurera beteenden för Windows Update, schemalägg uppdateringar och underhåll efterlevnad av funktionsuppdateringar.
Programkontroll – Använd appkontroll för företag-principer för att definiera vilka program som kan köras på Windows-enheter.
Minskning av attackytan – Distribuera ASR-principer för att minska sårbarheter genom sårbarhetsskydd, enhetskontroll, programisolering och ASR-regler.
Säkerhetsbaslinjer – Distribuera förkonfigurerade säkerhetsbaslinjer för Windows-enheter, Microsoft Edge och Microsoft Defender för Endpoint som återspeglar rekommendationer från Microsofts säkerhetsteam.
Nätverkssäkerhet
- VPN-profiler – Konfigurera VPN-anslutningar för säker fjärråtkomst till organisationsresurser.
- Brandväggsprinciper – Hantera inbyggt brandväggsskydd på Windows- och macOS-enheter.
Privilegierad åtkomsthantering
- Windows LAPS – Hantera lokala administratörslösenord med automatisk rotering och säker säkerhetskopiering till služba Active Directory eller Microsoft Entra.
- Hantering av slutpunktsprivilegier – Kör användare som standardkonton samtidigt som du tillåter utökade rättigheter för godkända program.
Skydda data med appskyddsprinciper
Skydda organisationsdata på programnivå med appskyddsprinciper med Intune-hanterade appar. Dessa skydd fungerar på både registrerade och oregistrerade enheter och stöder BYOD-scenarier (Bring Your Own Device).
Intune-hanterade appar integrerar Intune App SDK eller använder Intune App Wrapping Tool. Se Intune skyddade appar för en lista över appar som stöds.
När du behöver hanterade appar (till exempel genom att använda appbaserade principer för villkorsstyrd åtkomst) kan användarna bara komma åt organisationsdata via dessa hanterade appar, medan personliga data förblir opåverkade.
Viktiga funktioner för appskyddsprinciper:
- Kräv PIN-kod eller biometrisk autentisering för åtkomst till organisationsdata.
- Blockera kopiera/klistra in, skärmbilder och dataöverföring till ohanterade appar.
- Förhindra att organisationens data sparas i personlig lagring.
- Framtvinga kryptering av organisationsdata i vila.
- Rensa organisationsdata via en fjärranslutning när enheter försvinner eller användare slutar.
Använd enhetsåtgärder för att skydda enheter och data
Kör omedelbara enhetsåtgärder för att svara på säkerhetsincidenter eller upprätthålla enhetssäkerheten. Till skillnad från principer som underhåller pågående konfigurationer körs enhetsåtgärder en gång när de anropas. Åtgärderna börjar gälla direkt för onlineenheter eller vid nästa incheckning för offlineenheter. Massåtgärder på enheter kan riktas mot flera enheter samtidigt.
Vanliga säkerhetsåtgärder:
- Fjärrlås – Fjärrlås en enhet för att förhindra obehörig åtkomst.
- Rensa – Fabriksåterställning av en enhet och ta bort alla data och inställningar.
- Dra tillbaka – Ta bort organisationsdata samtidigt som personliga data bevaras.
- BitLocker-nyckelrotation (Windows) – Rotera krypteringsnycklar för ökad säkerhet.
- Antivirussökning (Windows) – Kör fullständiga eller snabba genomsökningar efter skadlig kod.
- Uppdatera Defender Intelligence – Uppdatera hotdefinitioner.
- Inaktivera aktiveringslås (iOS/iPadOS) – Ta bort aktiveringslås så att du kan återanvända enheten.
Dessa åtgärder är också tillgängliga för enheter som hanteras via Configuration Manager när du använder samhantering eller anslutning av klientorganisation.
Integrera med partnerteknik
Utöka skyddsfunktionerna i Intune genom integreringar med Microsoft-teknik och tredjepartspartner.
Partner för efterlevnad
Integrera enhetsefterlevnadsdata från MDM-lösningar från tredje part med Microsoft Entra ID. Detta gör att organisationer med blandade hanteringsmiljöer kan tillämpa enhetliga principer för villkorsstyrd åtkomst på alla enheter, oavsett vilken MDM-lösning som hanterar dem.
Configuration Manager
Utöka Intunes molnbaserade säkerhetsprinciper till lokala och hybridhanterade enheter via samhantering eller anslutning av klientorganisation. Den här integreringen ger en enhetlig hanteringsupplevelse för organisationer som övergår till molnhantering eller underhåller hybridinfrastruktur:
- Samhantering – Hantera Windows-enheter samtidigt med både Configuration Manager och Intune, med arbetsbelastningsreglage för att styra vilken tjänst som hanterar specifika funktioner.
- Klientkoppling – Synkronisera Configuration Manager-enheter i Microsoft Intune administrationscenter för centraliserad synlighet och hantering.
Båda metoderna möjliggör Intune säkerhetsprinciper på Configuration Manager enheter, inklusive slutpunktssäkerhetsprinciper, efterlevnadsprinciper, certifikatdistribution (SCEP/PKCS) och säkerhetsbaslinjer. Detta skapar en konsekvent säkerhetsstatus i molnet och lokalt hanterade enheter.
Mobile Threat Defense
MTD-partner (Mobile Threat Defense) utökar hotidentifieringen utöver Microsofts inbyggda funktioner genom att söka efter hot på enhetsnivå, nätverkshot, appbaserade hot och nätfiskeförsök. MTD-appar utvärderar kontinuerligt enhetsrisker och rapporterar hotnivåer till Intune, vilket möjliggör riskbaserade åtkomstbeslut via efterlevnadsprinciper, appskyddsprinciper och villkorsstyrd åtkomst.
För registrerade enheter distribuerar och hanterar Intune MTD-appar samtidigt som de använder sina hotnivåutvärderingar i utvärderingar av enhetsefterlevnad. Enheter som överskrider acceptabla risktrösklar kan blockeras från att komma åt organisationens resurser tills hoten har åtgärdats.
För oregistrerade enheter i BYOD-scenarier informerar MTD-hotnivåer om beslut om appskyddsprinciper och blockerar åtkomsten till organisationsdata i hanterade appar när enhetsrisken är för hög.
Intune stöder Microsoft Defender för Endpoint med förbättrade integreringsfunktioner och flera MTD-partner från tredje part för att passa olika säkerhetskrav.
Microsoft Defender för Endpoint
Microsoft Defender för Endpoint integreras djupt med Intune i Windows, macOS, Linux, Android och iOS/iPadOS, vilket skapar en enhetlig säkerhetsplattform som kombinerar enhetshantering med avancerat hotskydd. Den här integreringen möjliggör:
- Hotinformation och riskbedömning – Defenders kontinuerliga hotidentifiering och enhetsriskpoäng flödar direkt till Intune efterlevnadsprinciper och beslut om villkorsstyrd åtkomst, vilket möjliggör dynamisk, riskbaserad åtkomstkontroll
- Förbättrad hantering av slutpunktssäkerhet – Konfigurera och distribuera Defender-funktioner via Intune principer, inklusive antivirusinställningar, EDR-registrering, regler för minskning av attackytan, kontrollerad konfiguration (som även stöder manipuleringsskydd), webbskydd och enhetskontroll
- Hantering - av säkerhetsriskerSäkerhetsuppgifter skapar ett samarbetsarbetsflöde där Defenders hantering av hot och säkerhetsrisker identifierar enheter i riskzonen och ger reparationsvägledning som Intune administratörer kan agera på direkt
- Microsoft Tunnel – Defender för Endpoint fungerar som VPN-klient för Microsoft Tunnel på Android-enheter, vilket ger säker fjärråtkomst utan att kräva separat Defender-licensiering
Villkorsstyrd åtkomst
Villkorsstyrd åtkomst är en Microsoft Entra funktion som fungerar som tvingande motor för nolltillit åtkomstprinciper. Den utvärderar signaler från Intune och andra källor för att fatta åtkomstbeslut i realtid, vilket hjälper till att säkerställa att endast betrodda användare på kompatibla enheter kan komma åt organisationsresurser.
Villkorsstyrd åtkomst utvärderar flera signaler:
- Enhetsefterlevnadsstatus från Intune principer
- Enhetsrisknivåer från Microsoft Defender för Endpoint och MTD-partner
- Användarrisk och inloggningsrisk från Microsoft Entra ID Protection
- Position, enhetsplattform och program som används
Villkorlig åtkomst med Intune möjliggör:
- Enhetsbaserade principer – Kräv att enheter uppfyller efterlevnadskraven innan de får åtkomst till organisationens resurser.
- Appbaserade principer – Se till att endast appar som skyddas av Intune appskyddsprinciper kan komma åt Microsoft 365 och andra tjänster.
- Riskbaserad åtkomst – Justera åtkomstkraven dynamiskt baserat på hotinformation i realtid från Defender- och MTD-partner.
Villkorsstyrd åtkomst fungerar på hanterade och ohanterade enheter, vilket hjälper till att skapa ett åtkomstkontrolllager som anpassar sig till föränderliga hotvillkor.
Lägga till hantering av slutpunktsprivilegier
Hantering av slutpunktsprivilegier (EPM) tillämpar åtkomst med lägsta behörighet för Windows-användare genom att köra dem som standardanvändare samtidigt som tillfällig höjning tillåts för godkända program. Den här metoden minskar attackytan genom att förhindra generell administrativ åtkomst.
Så här fungerar EPM:
- Användarna körs som standardkonton som standard.
- Regler för utökade privilegier definierar vilka program som kan köras med utökade privilegier.
- Program verifieras med hjälp av filhashvärden, certifikat eller andra kriterier.
- Vanliga förhöjda scenarier: programinstallationer, drivrutinsuppdateringar, Windows-diagnostik.
Obs!
EPM är en avancerad funktion i Microsoft Intune för Windows-enheter och kräver ytterligare licensiering utöver Microsoft Intune.
Nästa steg
Skapa din säkerhetsstatus med Intune:
- Planera din metod – Granska säkerhetsvägledningen för Nolltillit för Intune.
- Konfigurera slutpunktssäkerhet – Börja med slutpunktssäkerhetsprinciper för fokuserade säkerhetskonfigurationer.
- Implementera efterlevnad – Distribuera principer för enhetsefterlevnad och villkorsstyrd åtkomst.
- Skydda data – Konfigurera appskyddsprinciper för organisationsdata.
- Övervaka och underhålla – Lär dig mer om datasäkerhet och delning i Intune.