Lokal AI-agentbaslinje – referens för säkerhetsbaslinjeinställningar i OpenClaw för Microsoft Intune

Den här artikeln är en referens för de inställningar som är tillgängliga i säkerhetsbaslinjen Local AI Agent Baseline – OpenClaw för Microsoft Intune.

Den här baslinjen begränsar användningen av obehöriga lokala AI-agenter, till exempel OpenClaw, genom att konfigurera enhetsinställningar som stör vanliga körningsvägar. Inkluderade brandväggsregler begränsar utgående nätverkskommunikation från vanliga lokala agentkörningsmiljöer som Node.js.

Viktigt

De här inställningarna kanske inte helt blockerar alla agentkörningsvägar. Den här baslinjen innehåller kontroller som begränsar körningsmiljöer (till exempel Windows-undersystem för Linux och Node.js) som kan utnyttjas av lokala agenter. Denna baslinje kan också blockera andra processer utöver OpenClaw. Granska och testa varje inställning före distributionen och inaktivera inställningar som har en oacceptabel inverkan på legitima arbetsbelastningar.

Tips

Om du vill identifiera enheter som har lokala AI-agenter installerade innan du distribuerar den här baslinjen använder du egenskapskatalogen för att samla in inventeringsdata för lokal AI-agent .

Om den här referensartikeln

Varje säkerhetsbaslinje är en grupp med förkonfigurerade Windows-inställningar som hjälper dig att tillämpa och framtvinga detaljerade säkerhetsinställningar som relevanta säkerhetsteam rekommenderar. Du kan också anpassa varje baslinje som du distribuerar för att endast framtvinga de inställningar och värden som du kräver. När du skapar en säkerhetsbaslinjeprofil i Intune skapar du en mall som består av flera enhetskonfigurationsinställningar.

I den här artikeln visas:

  • En lista över varje inställning med dess konfiguration som finns i standardinstansen för den baslinjeversionen.
  • Om det finns en länk till den underliggande CSP-dokumentationen (Configuration Service Provider) eller annat relaterat innehåll från den relevanta produktgruppen som ger sammanhang och eventuellt ytterligare information för en inställningsanvändning.

När en ny version av en originalplan blir tillgänglig ersätter den den tidigare versionen. Profilinstanser som skapats innan en ny version blev tillgänglig:

  • Bli skrivskyddad. Du kan fortsätta att använda profilerna, men du kan inte redigera dem om du vill ändra deras konfiguration.
  • Kan uppdateras till aktuell version. När du har uppdaterat en profil till den aktuella originalversionen kan du redigera profilen om du vill ändra inställningarna.

Mer information om hur du använder säkerhetsbaslinjer finns i:

Lokal AI-agentbaslinje – OpenClaw (förhandsversion), version 1

Windows-undersystem för Linux

  • Tillåt WSL1
    Baslinjestandard: Aktiverad
    Läs mer

  • Tillåt Windows-undersystemet för Linux
    Baslinjestandard: Aktiverad
    Läs mer

Brandvägg

  • Namn på brandväggsregel
    Baslinjestandard: Konfigurerad
    Läs mer

    Den här baslinjen innehåller två förkonfigurerade brandväggsregler. Båda reglerna blockerar utgående TCP-anslutningar från Node.js körbara filer för att störa vanliga körningssökvägar som används av OpenClaw.

    Regel: blockera nodejs i mappen LOCALAPPDATA

    Egenskap Standardvärde
    Aktiverad Aktiverad
    Namn blockera nodejs i mappen LOCALAPPDATA
    Gränssnittstyper Allt
    Filsökväg %LOCALAPPDATA%\Programs\node\node.exe
    Nätverkstyper FW_PROFILE_TYPE_ALL
    Riktning Regeln gäller för utgående trafik
    Åtgärd Blockera
    Protokoll Konfigurerad – 6 (TCP)

    Regel: blockera nodejs i mappen ProgramFiles

    Egenskap Standardvärde
    Aktiverad Aktiverad
    Namn Blockera nodejs i mappen ProgramFiles
    Gränssnittstyper Allt
    Filsökväg %ProgramFiles%\nodejs\node.exe
    Nätverkstyper FW_PROFILE_TYPE_ALL
    Riktning Regeln gäller för utgående trafik
    Åtgärd Blockera
    Protokoll Konfigurerad – 6 (TCP)

    Mer information om egenskaper för brandväggsregler finns i Firewall CSP – FirewallRules.