Använda säkerhetsbaslinjer för att skydda Windows-enheter som du hanterar med Microsoft Intune

Med Microsoft Intune säkerhetsbaslinjer kan du snabbt distribuera en rekommenderad säkerhetsstatus till dina hanterade Windows-enheter för Windows säkerhetsbaslinjer som hjälper dig att säkra och skydda dina användare och enheter.

Även om Windows och Windows Server är utformade för att vara säkra direkt vill många organisationer fortfarande ha mer detaljerad kontroll över sina säkerhetskonfigurationer. För att navigera i det stora antalet kontroller söker organisationer ofta vägledning om hur man konfigurerar olika säkerhetsfunktioner. Microsoft ger den här vägledningen i form av säkerhetsbaslinjer.

Den här funktionen gäller för:

  • Windows 11

  • Windows 10 version 1809 och senare

    Viktigt

    Den 14 oktober 2025 upphörde supporten för Windows 10 och får inte kvalitets- eller funktionsuppdateringar. Windows 10 är en tillåten version i Intune. Enheter som kör den här versionen kan fortfarande registreras i Intune och använda berättigade funktioner, men funktionerna garanteras inte och kan variera.

Översikt över säkerhetsbaslinjen i Intune

Varje säkerhetsbaslinje är en grupp med förkonfigurerade Windows-inställningar som hjälper dig att tillämpa och framtvinga detaljerade säkerhetsinställningar som relevanta säkerhetsteam rekommenderar. Du kan också anpassa varje baslinje som du distribuerar för att endast framtvinga de inställningar och värden som du kräver. När du skapar en säkerhetsbaslinjeprofil i Intune skapar du en mall som består av flera enhetskonfigurationsprofiler.

Inställningarna i varje baslinje är enhetskonfigurationsinställningar som de som finns i olika Intune principer. Varje inställning i en baslinje fungerar med konfigurationstjänstleverantören för den relevanta produkten som finns på en hanterad Windows-enhet.

Mer information om varför och när du kanske vill distribuera säkerhetsbaslinjer finns i Säkerhetsbaslinjer i Windows i säkerhetsdokumentationen för Windows.

Du distribuerar säkerhetsbaslinjer till grupper av användare eller enheter i Intune och inställningarna gäller för enheter som kör Windows. Standardkonfigurationen av Security Baseline för Windows 10 och senare aktiverar till exempel BitLocker automatiskt för flyttbara enheter, kräver automatiskt ett lösenord för att låsa upp en enhet, inaktiverar automatiskt grundläggande autentisering med mera. När ett standardvärde inte fungerar för din miljö kan du anpassa baslinjen så att de inställningar du behöver används.

Obs!

I maj 2023 började Intune distribuera ett nytt format för säkerhetsbaslinjen för varje ny baslinjeversion eller versionsuppdatering. Det nya formatet uppdaterar baslinjeinställningarna så att de hämtar sitt namn och sina konfigurationsalternativ direkt från den konfigurationstjänstleverantör (CSP) som baslinjeinställningen hanterar.

Intune introducerade också en ny process som hjälper dig att migrera en befintlig säkerhetsbaslinjeprofil till den nyare baslinjeversionen. Det här nya beteendet är en engångsprocess som ersätter det normala uppdateringsbeteendet när du flyttar från den senaste versionen av en äldre profil till en nyare version som blev tillgänglig i maj 2023 eller senare.

Fördelar med att använda baslinjer: Säkerhetsbaslinjer kan hjälpa dig att ha ett säkert arbetsflöde från slutpunkt till slutpunkt när du arbetar med Microsoft 365. Några av fördelarna är:

  • Som standard konfigureras varje säkerhetsbaslinje för att uppfylla metodtips och rekommendationer för de inställningar som påverkar säkerheten. Intune samarbetar med samma Windows-säkerhetsteam som skapar säkerhetsbaslinjer för grupprinciper. Dessa rekommendationer baseras på vägledning och lång erfarenhet.
  • Om du är nybörjare i Intune och inte vet var du ska börja ger säkerhetsbaslinjer dig en fördel. Du kan snabbt skapa och distribuera en säker profil, i vetskap om att du hjälper till att skydda organisationens resurser och data.
  • Om du för närvarande använder grupprincip är det enklare att migrera till Intune för hantering med dessa baslinjer. Dessa baslinjer är inbyggda i Intune och innehåller en modern hanteringsupplevelse.

Standardinställningar över flera baslinjer: Separata baslinjetyper, till exempel MDM-säkerhetsbaslinjen för Windows och baslinjen för Microsoft Defender, kan innehålla samma inställningar och använda olika standardvärden för dessa inställningar. Intune kan inte avgöra vilken konfiguration som passar dig bäst, eller ens i vilken miljö eller scenario du kanske vill använda en standardrekommendation för baslinjer framför en annan:

  • Det är viktigt att förstå standardinställningarna i de baslinjer du använder och sedan ändra varje baslinje så att den passar organisationens behov.
  • Som standard är varje baslinje förkonfigurerad med de rekommendationer som är specifika för den produkt som den gäller för.
  • I vissa fall kanske en konfiguration som Microsoft Defender rekommenderar inte är standardkonfigurationen för liknande inställningar när den rekommenderas av Windows. I sådana situationer är det viktigt att granska varje inställning så att du kan förstå dess avsikt baserat på konfigurationstjänstleverantörens information och större omfång för de två produkterna.

I nästan alla scenarier är standardinställningarna i säkerhetsbaslinjerna de mest restriktiva. Du bör kontrollera att de här inställningarna inte står i konflikt med andra principinställningar eller funktioner i din miljö.

Standardinställningarna för brandväggskonfiguration kanske till exempel inte slår samman anslutningssäkerhetsregler och lokala principregler med MDM-regler. Så om du använder leveransoptimering bör du validera dessa konfigurationer innan du tilldelar säkerhetsbaslinjen.

Obs!

Microsoft rekommenderar inte att du använder förhandsversioner av säkerhetsbaslinjer i produktionsmiljö. Inställningarna i en baslinje för förhandsgranskning kan ändras under förhandsgranskningens gång.

Tillgängliga säkerhetsbaslinjer

Följande instanser av säkerhetsbaslinjen är tillgängliga för användning med Intune. Använd länkarna för att visa inställningarna för de senaste instanserna av varje baslinje.

När en ny version för en profil blir tillgänglig blir inställningar i profiler baserade på de äldre versionerna skrivskyddade. Du kan fortsätta att använda de äldre profilerna. Du kan också redigera profilnamn, beskrivning och tilldelningar, men de stöder inte en ändring av deras inställningar och du kan inte skapa nya profiler baserat på äldre versioner.

När du är redo att använda den nyare baslinjeversionen kan du skapa nya profiler eller uppdatera dina befintliga profiler till den nya versionen. Se Uppdatera en baslinjeprofil till den senaste versionen i artikeln Hantera säkerhetsbaslinjeprofiler .

Om baslinjeversioner och instanser

Varje ny versionsinstans av en baslinje kan lägga till eller ta bort inställningar eller införa andra ändringar. När till exempel nya Windows-inställningar blir tillgängliga med nya versioner av Windows kan Security Baseline för Windows 10 och senare få en ny versionsinstans som innehåller de senaste inställningarna.

Du kan visa listan över tillgängliga baslinjer i Microsoft Intune administrationscenter underSäkerhetsbaslinjer för slutpunktssäkerhet>. Listan innehåller:

  • Namnet på varje mall för säkerhetsbaslinjer.
  • Hur många profiler du har som använder den typen av baslinje.
  • Hur många separata instanser (versioner) av baslinjetypen som är tillgängliga.
  • Ett datum för senaste publicering som anger när den senaste versionen av originalmallen blev tillgänglig.

Om du vill visa mer information om de baslinjeversioner du använder väljer du en baslinjetyp, till exempel Säkerhetsbaslinje för Windows 10 och senare för att öppna fönstret Profiler och väljer sedan Versioner. Intune visar information om de versioner av baslinjen som används av dina profiler. Informationen omfattar den senaste och den senaste baslinjeversionen. Du kan välja en enskild version om du vill visa djupare information om de profiler som använder den versionen.

Du kan välja att ändra vilken version av en baslinje som används för en viss profil. När du ändrar versionen behöver du inte skapa en ny baslinjeprofil för att kunna dra nytta av uppdaterade versioner. I stället kan du välja en baslinjeprofil och använda det inbyggda alternativet för att ändra instansversionen för profilen till en ny.

Undvik konflikter

Du kan använda en eller flera av de tillgängliga baslinjerna i Intune miljön samtidigt. Du kan också använda flera instanser av samma säkerhetsbaslinjer som har olika anpassningar.

När du använder flera säkerhetsbaslinjer bör du granska inställningarna i var och en för att identifiera när dina olika baslinjekonfigurationer inför motstridiga värden för samma inställning. Eftersom du kan distribuera säkerhetsbaslinjer som är utformade för olika avsikter och distribuera flera instanser av samma baslinje som innehåller anpassade inställningar, kan du skapa konfigurationskonflikter för enheter som måste undersökas och lösas.

Dessutom hanterar säkerhetsbaslinjer ofta samma inställningar som du kan ange med enhetskonfigurationsprofiler eller andra typer av principer. Var därför medveten om och överväg dina andra principer och profiler för inställningar när du försöker undvika eller lösa konflikter.

Information som kan hjälpa dig att identifiera och lösa konflikter finns i:

Q & A

Varför dessa inställningar?

Microsofts säkerhetsteam har många års erfarenhet av att arbeta direkt med Windows-utvecklare och säkerhetscommunityn för att skapa dessa rekommendationer. Inställningarna i den här baslinjen anses vara de mest relevanta säkerhetsrelaterade konfigurationsalternativen. I varje ny version av Windows justerar teamet sina rekommendationer baserat på nyligen släppta funktioner.

Finns det någon skillnad i rekommendationerna för Windows säkerhetsbaslinjer för grupprincip jämfört med Intune?

Samma Microsoft-säkerhetsteam valde och organiserade inställningarna för varje baslinje. Intune innehåller alla relevanta inställningar i Intune säkerhetsbaslinje. Det finns några inställningar i grupprincipens baslinje som är specifika för en lokal domänkontrollant. De här inställningarna undantas från Intunes rekommendationer. Alla andra inställningar är desamma.

Är säkerhetsbaslinjerna i Intune CIS eller NIST kompatibla?

Strängt taget, nej. Microsofts säkerhetsgrupp konsulterar organisationer, till exempel CIS, för att sammanställa sina rekommendationer. Det finns dock ingen en-till-en-mappning mellan "CIS-kompatibla" och Microsoft-baslinjer.

Vilka certifieringar har Microsofts säkerhetsbaslinjer?

Microsoft fortsätter att publicera säkerhetsbaslinjer för grupprinciper och verktyg för säkerhetsefterlevnad som det har gjort i många år. Dessa baslinjer används av många organisationer. Rekommendationerna i dessa baslinjer kommer från Microsofts säkerhetsteams engagemang med företagskunder och externa byråer, inklusive Department of Defense (DoD), National Institute of Standards and Technology (NIST) med mera. Vi delar med oss av våra rekommendationer och baslinjer till dessa organisationer. Dessa organisationer har också sina egna rekommendationer som nära speglar Microsofts rekommendationer. I takt med att hanteringen av mobila enheter (MDM) fortsätter att växa in i molnet har Microsoft skapat motsvarande MDM-rekommendationer för dessa grupprincipbaslinjer. Många av dessa baslinjer är inbyggda i Microsoft Intune och innehåller efterlevnadsrapporter för användare, grupper och enheter som följer (eller inte följer) baslinjen.

Många kunder använder Intune baslinjerekommendationer som utgångspunkt och anpassar dem sedan för att uppfylla sina IT- och säkerhetskrav. Microsofts baslinjemall för Windows 10 och senare var den första baslinjen som släpptes. Den här baslinjen är byggd som en allmän infrastruktur som gör det möjligt för kunder att så småningom importera andra säkerhetsbaslinjer baserat på CIS, NIST och andra standarder.

Att migrera från lokala Active Directory-grupprinciper till en ren molnlösning med Microsoft Entra ID med Microsoft Intune är en resa. Använd de olika verktygen i Security Compliance Toolkit som kan hjälpa dig att identifiera molnbaserade alternativ från säkerhetsbaslinjer som kan ersätta dina lokala GPO-konfigurationer.

Var hittar jag information om att använda och konfigurera de inställningar som är tillgängliga i en säkerhetsbaslinje?

Varje säkerhetsbaslinje hanterar enhetskonfigurationer genom att tillämpa de alternativ som finns i en konfigurationstjänstleverantör på en enhet. Inställningar som gäller för Microsoft Defender hämtas till exempel från Microsoft Defender CSP. Eftersom Intune är ett konfigurationsfordon för dessa alternativ och inte bestämmer deras funktionalitet eller omfattning äger CSP-dokumentationen innehållet för hur du konfigurerar varje alternativ.

I användargränssnittet för principen för säkerhetsbaslinjen i Intune tillhandahåller Intune informationstext som hämtas från käll-CSP:n och en länk till den CSP:n. I vissa fall kan CSP vara en del av en större innehållsuppsättning som innehåller proaktiv vägledning som ligger utanför omfattningen av Intune för att inkludera eller duplicera i vårt innehåll. Intune dokumenterar dock listan över inställningar i varje version av säkerhetsbaslinjen och dess standardkonfiguration.

Mer information