Använd STIG-granskningsbaslinjer för att bedöma Windows-enhetsefterlevnad i Microsoft Intune

Intune stöder en säkerhetsbaslinje för granskning av Windows-enheter mot de rekommenderade konfigurationer som definierats i Security Technical Implementation Guides (STIG) som publicerats av Defense Information Systems Agency (DISA). Till skillnad från andra Intune säkerhetsbaslinjer som konfigurerar och tillämpar inställningar på enheter är STIG-granskningsbaslinjen skrivskyddad. Den utvärderar det aktuella tillståndet för en enhets konfiguration och genererar detaljerade granskningsrapporter utan att ändra några inställningar.

Denna baslinje är utformad för organisationer som måste visa efterlevnad av STIG:er som en del av sina säkerhetskrav från Department of Defense (DoD).

Gäller för:

  • Windows 10
  • Windows 11

Översikt

Security Technical Implementation Guides (STIG) är konfigurationsstandarder som utvecklats av DISA för DoD. De här guiderna definierar hur programvara, maskinvara och nätverkssystem ska konfigureras för att minska sårbarheterna. Federala myndigheter och DoD-entreprenörer måste följa STIG:er och visa att enheterna uppfyller de nödvändiga konfigurationerna.

Tillgängliga STIG-baslinjer

Följande STIG-granskningsbaslinjer är tillgängliga i Intune:

Grundläggande STIG-version Regler Datum för riktmärke
Windows 11 STIG SCAP Benchmark Version 2, version 7 197 Den 5 januari 2026

DISA uppdaterar vanligtvis STIG:er kvartalsvis. När Intune gör en nyare version tillgänglig kan du skapa en ny granskningsprofil eller uppdatera en befintlig profil för att använda den senaste versionen. För mer information om reglerna i varje STIG, se DISA STIG-biblioteket.

Vad STIG-revisionens baslinje gör

Intunes STIG-baslinje hjälper organisationer med den här bedömningen genom att:

  • Konfiguration av granskningsenheter – Granskningen utvärderar varje enhets aktuella inställningar mot de STIG-granskningsregler som definieras i det DISA-publicerade schemat.
  • Generera detaljerade granskningsrapporter – Intune producerar granskningsrapporter per inställning och per enhet som du kan visa i administrationscentret, hämta via Microsoft Graph API eller exportera till CSV.
  • Stöd för XCCDF-efterlevnadsrapportering – Granskningsresultat mappas till NIST XCCDF-resultatkategorier (Extensible Configuration Checklist Description Format), med stöd för de formella rapporteringsformat som DISA- och DoD-granskare kräver.

Obs!

Även om Windows 11 STIG SCAP Benchmark-baslinjen kan tilldelas till både Windows 10 och Windows 11 enheter, rapporteras regler som inte gäller för en enhets operativsystemversion som Ej tillämpliga.

Viktigt

STIG:s baslinje för granskning är ett verktyg som endast är avsett för revision . Den konfigurerar eller tvingar inte inställningar på enheter. Om du vill att enheterna ska uppfylla kraven använder du granskningsresultaten för att identifiera luckor och tillämpar sedan lämplig konfiguration via profiler i inställningskatalogen , efterlevnadsprinciper eller andra säkerhetsbaslinjer.

Förhandskrav

Innan du använder STIG-revisionsbaslinjen, bekräfta att din miljö uppfyller följande krav:

Molnkrav

Din organisation måste använda en GCC High-klientorganisation (US Government Community Cloud High). STIG-granskningsbaslinjen är inte tillgänglig i kommersiella moln- eller GCC-miljöer.

Licenskrav

STIG-revisionens baslinje kräver Intune Advanced Analytics.

Den här funktionen kräver en prenumeration utöver Microsoft Intune abonnemang 1 eller Plan 2. Licensalternativ finns i Microsoft Intune abonnemang och priser och Microsoft 365 Security Enterprise-abonnemang.

Krav på enhetsplattform

Den här funktionen stöder följande plattformar:

  • Windows 10
  • Windows 11

Registreringsmetoder

Enheterna måste registreras i Intune. För samhanterade enheter måste skjutreglaget för arbetsbelastning för enhetskonfiguration vara inställt på Pilot Intune eller Intune. STIG-granskningsbaslinjen levereras via Intunes enhetskonfigurationspipeline, så den här arbetsbelastningen måste ägas av Intune för att granskningsprincipen ska gälla.

Rollkrav

Om du vill skapa och hantera STIG-granskningsbaslinjeprofiler använder du ett konto med en Intune roll som innehåller följande behörigheter:

  • Organisation: Läs
  • Säkerhetsbaslinjer: Tilldela, skapa, ta bort, läsa, uppdatera

Den inbyggda rollen i Endpoint Security Manager innehåller följande behörigheter. Du kan även lägga till dem i en anpassad roll.

Du behöver också behörigheter för omfångstaggar för de enhetsgrupper som du vill granska.

Skapa en baslinjeprofil för STIG-granskning

Använd följande steg för att skapa en baslinjeprofil för STIG-granskning:

  1. Logga in på Microsoft Intune administrationscenter.

  2. Gå tillSäkerhetsbaslinjer för slutpunktssäkerhet> för att visa listan över tillgängliga baslinjer.

  3. Välj Windows 11 STIG SCAP Benchmark i listan över tillgängliga baslinjetyper.

    Obs!

    Om du inte ser STIG-baslinjen i listan bekräftar du att din klientorganisation uppfyller kraven för klienttyp och licensiering.

  4. Välj Skapa profil.

  5. På fliken Grundläggande :

    • Ange ett beskrivande namn för profilen, till exempel STIG-granskning – Windows-klienter.
    • Du kan också lägga till en beskrivning för att klargöra granskningsprofilens syfte och omfattning.
  6. På fliken Konfigurationsinställningar krävs ingen konfiguration. Den här fliken bekräftar att profilen innehåller rekommenderade inställningar från den aktuella STIG-versionen, och att tilldelning av profilen möjliggör granskning av dessa inställningar på målenheter.

    Obs!

    STIG-revisionens baslinje granskar alla inställningar i baslinjen som en enda profil. Du kan inte välja eller ändra enskilda inställningar. Granskningsreglerna och deras förväntade värden definieras av DISA i de offentligt tillgängliga SCAP-referensfilerna, inte av Intune.

  7. På fliken Omfångstaggar kan du lägga till omfångstaggar för att styra vilka administratörer som kan se den här profilen.

  8. På fliken Tilldelningar väljer du de enhetsgrupper som du vill granska mot STIG-baslinjen. Du kan rikta in dig på alla enheter eller specifika grupper.

  9. Granska inställningarna på fliken Granska + skapa och välj sedan Skapa.

När du har skapat profilen och tilldelat den till grupper utvärderar Intune målenheterna mot STIG-baslinjen när enheterna checkar in. Granskningsrapportdata börjar fyllas i när enheter rapporterar sina utvärderingsresultat. Det kan ta upp till 24 timmar innan de första resultaten för nyligen riktade enheter visas.

Granska STIG-revisionsresultat

När enheter checkat in kan du granska granskningsresultaten via vyn Granskningsrapport i Intune administrationscenter.

Skärmbild som visar översikten över STIG-baslinjeprofilen med enhets- och användarincheckningsstatus, statusrapport för enhetstilldelning och alternativ för granskningsrapport i Intune administrationscenter.

  1. Gå tillSäkerhetsbaslinjer för slutpunktssäkerhet> och välj Windows 11 STIG SCAP Benchmark.

  2. Välj den granskningsprofil du vill granska.

  3. Välj Granskningsrapport för att läsa in rapportvyn. Du kan behöva välja Generera första gången för att börja fylla i data.

Status för enhetstilldelning

Statusrapporten för enhetstilldelning visar alla enheter som principen riktar in sig på, inklusive enheter i ett väntande principtilldelningstillstånd. Använd den här rapporten för att bekräfta vilka enheter som har tagit emot granskningsprofilen och för att spåra tilldelningsförlopp.

Kolumn Beskrivning
Enhetsnamn Visningsnamnet för enheten som registrerats i Intune.
Senast aktiva användare Den senaste användaren som loggade in på enheten.
Tilldelningsstatus Det aktuella tillståndet för principtilldelning för enheten.
Tidpunkt för senaste rapportändring Den senaste gången enheten rapporterade sin tilldelningsstatus.
Enhets-ID för Intune Den unika enhetsidentifieraren i Intune.
Microsoft Entra enhetens ID Enhetens identifierare i Microsoft Entra ID.
Modell Enhetens maskinvarumodell.
Plattform Enhetens operativsystemplattform.
Användar-ID för Entra Identifieraren för den associerade användaren i Entra ID.

Revisionsrapport

Granskningsrapporten visar om enhetsvärdena uppfyller de rekommenderade värdena för inställningarna i baslinjeversionen. Den här rapporten ger en sammanfattning per inställning över alla målenheter, så att du snabbt kan identifiera vilka STIG-regler som har den högsta felfrekvensen och prioritera åtgärdsinsatser. Varje rad representerar en enda STIG-regel och visar hur många enheter som godkändes, misslyckades eller rapporterade andra statusar för den regeln.

Rapporten innehåller följande kolumner:

Kolumn Beskrivning
Namn på inställningar Visningsnamnet för STIG-regeln.
Referens-ID STIG-grupp-ID för regeln.
Allvarlighetsgrad Svårighetsgraden av STIG-regeln: CAT I (hög), CAT II (medium) eller CAT III (låg).
Lyckade enheter Antalet målenheter som klarade kontrollen för den här regeln.

Du kan filtrera rapporten efter allvarlighetsgrad för att fokusera på specifika områden. Använd sökfältet för att hitta särskilda inställningar via namn eller referens-ID.

Detaljgranskning per enhet

Välj antalet enheter för en regel, till exempel siffran under Antal lyckade enheter, för att öppna en detaljerad vy för regeln. Vyn för ökad detaljnivå innehåller:

  • Ett sammanfattningsfält som visar antalet enheter i varje status: Väntande, Ej tillämpligt, Lyckades, Fel, Konflikt och Totalt.
  • En enhetslista som visar granskningsresultatet för varje målenhet. Du kan filtrera listan efter status, söka efter specifika enheter och exportera resultaten.

Enhetslistan innehåller följande kolumner:

Kolumn Beskrivning
Enhetsnamn Visningsnamnet för enheten som registrerats i Intune.
Status Granskningsresultatet för den här specifika inställningen på enheten: Okänd, Ej tillämpligt, Godkänt, Underkänt, Fel eller Konflikt.
Tidpunkt för senaste incheckning Den senaste gången enheten checkade in och rapporterade sin status för den här inställningen.

Värden för granskningsstatus

Varje enhet utvärderas per inställning och tilldelas ett av följande statusvärden:

Status Beskrivning XCCDF-mappning
Okänd Enheten har inte rapporterat resultat för den här inställningen ännu. okänt
Inte tillämpligt Inställningen gäller inte för den här enheten. Ej tillämpligt
Godkänd Enheten klarar denna STIG-kontroll. pass (godkänt)
Fail (fel) Enheten klarar inte denna STIG-kontroll. fail (fel)
Fel Ett fel uppstod vid utvärderingen av den här inställningen på enheten. fel
Konflikt En konflikt har upptäckts för den här inställningen. Konflikt

XCCDF-mappningskolumnen visar hur varje Intune status mappar till NIST XCCDF-resultatkategorierna som används i formell DISA-rapportering till granskare.

Exportera granskningsdata

Du kan exportera granskningsresultat med följande metoder:

  • Graph API massexport (rekommenderas) – Använd Intune rapportexport-API för att ladda ned alla STIG-granskningsdata för en klientorganisation i ett enda jobb. Den här metoden är den mest effektiva för storskalig rapportering eller rapportering mellan klientorganisationer. Mer information finns i Massexportera STIG-granskningsdata.
  • CSV-export – Använd alternativet Exportera i granskningsrapportvyn för att ladda ned resultat per enhet för enskilda regler.
  • Graph API per inställning – Använd cachelagrade rapportslutpunkter för Microsoft Graph API för att hämta granskningsdata en inställning i taget. Den här metoden är användbar för riktade uppslag men kräver många API-anrop för fullständig baslinjeexport. Mer information finns i Använda Graph API för STIG-granskningsrapporter.

Dataaktualitet

Data i granskningsrapporten visas inte i realtid. Rapporteringsdata kan fördröja en till två incheckningscykler för enheter efter principdistributionen. Efter den första utvärderingsperioden för enheter med nya mål uppdaterar systemet granskningsdata baserat på följande cykel:

  • Varje enhet utvärderar STIG-reglerna lokalt med jämna mellanrum.
  • Enheter checkar in med Intune-tjänsten regelbundet för att rapportera resultat.
  • Beroende på tidpunkten för utvärderingscykeln och enhetsincheckningen kan det finnas en fördröjning på en till två incheckningscykler mellan en enhetsutvärdering och uppdaterade data som visas i granskningsrapporten.

Om du vill uppdatera rapporten med de senaste tillgängliga data använder du knappen Generera igen i granskningsrapporten.

Tips

För enheter som redan har granskningsprincipen kan du initiera en enhetssynkronisering från administratörscentret för att hämta de senaste lokalt cachelagrade utvärderingsresultaten utan att vänta på nästa schemalagda incheckning.

Använda Graph API för STIG-granskningsrapporter

Du kan använda Microsoft Graph API för att programmatiskt hämta STIG-granskningsdata. Detta tillvägagångssätt är användbart för att integrera granskningsresultat med externa bedömningsverktyg, automatisera STIG-rapporteringsarbetsflöden eller aggregera utvärderingsdata över flera hyresgäster.

Obs!

/beta/ Använd slutpunkten för Graph API anrop till STIG granskningsrapportering. Slutpunkten /v1.0/ stöder inte dessa anrop.

Massexportera STIG-granskningsdata

För organisationer som behöver exportera alla STIG-granskningsdata på en gång bör du använda API:t för rapportexport i Intune i stället för det cachelagrade rapportmönstret per inställning som beskrivs i följande avsnitt. Export-API:t skiljer sig åt på tre sätt:

  • Ingen sidnumrering – Returnerar hela datauppsättningen i en enda nedladdningsbar fil i stället för att kräva hoppa över/överst sidindelning över flera begäranden.
  • Ingen iteration per inställning – Hämtar resultat för alla inställningar i ett jobb. Det cachelagrade rapportmönstret kräver tre API-anrop per SettingId (skapa, avpolla, hämta). För en baslinje med 197 STIG-regler är det minst 591 API-anrop för en enda klientorganisation. Export-API:et gör det i totalt två till tre anrop.
  • Blob Storage-leverans – Resultaten skrivs till en tillfällig blob-URL och laddas ned som en ZIP/CSV, i stället för att returneras i HTTP-svarstexten. Detta hanterar stora datamängder (hundratusentals rader för enhetsinställningar) utan tidsgränser.

Mer information om export-API-mönstret, inklusive begärandeparametrar och begränsningsgränser, finns i Exportera Intune -rapporter med Graph-API: er.

Massexporten använder slutpunkten och följer ett mönster för exportJobs att skapa, avsöka och ladda ned. Alla samtal använder slutpunkten /beta/ .

  1. Autentisera med Microsoft Graph för målklientorganisationen.

  2. Skapa exportjobbet med en POST-förfrågan till https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs. IndustryBaselinePerSettingDeviceAuditList Använd rapportnamnet och välj de kolumner du behöver:

    POST https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs
    
    {
        "reportName": "IndustryBaselinePerSettingDeviceAuditList",
        "filter": "(PolicyId eq '{PolicyId}')",
        "format": "csv",
        "select": [
            "PolicyId",
            "SettingId",
            "DeviceId",
            "MaxSettingStatus",
            "UserId",
            "DeviceName",
            "PspdpuLastModifiedTimeUtc"
        ]
    }
    

    Var {PolicyId} finns GUID för din STIG Audit-profil. Information om hur du hittar PolicyId finns i Hämta PolicyId. Svaret innehåller ett id värde för exportjobbet.

  3. Avsök jobbstatusen med en GET-begäran tills status returnerar completed:

    GET https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs('{exportJobId}')
    

    Var {exportJobId} returneras id värdet i föregående steg.

  4. När jobbet har slutförts innehåller svaret ett url fält med en tillfällig Blob Storage-länk. Ladda ned ZIP-filen från den URL:en. ZIP-filen innehåller en CSV-fil med alla STIG-granskningsresultat för klientorganisationen.

Hämta baslinjemetadata

Börja med att hämta metadata om STIG-baslinjemallen. Du behöver mallen id från det här svaret för att leta upp PolicyId i nästa steg.

GET /beta/deviceManagement/templates?$filter=templateFamily eq 'baseline'

Svaret innehåller följande fält för STIG-baslinjemallen:

Fält Beskrivning
visningsNamn Det fullständiga benchmarknamnet (till exempel Windows 11 Security Technical Implementation Guide).
displayVersion STIG-versionen och utgåvan (till exempel Version 2, version 7 Benchmarkdatum: 05 jan 2026).
settingTemplateCount Antalet STIG-regler i baslinjen (t.ex. 197).
baseId Identifieraren för STIG-baslinjen. Detta värde är globalt konsekvent för alla hyresgäster för samma STIG-riktmärke.
id Identifieraren för den specifika STIG-versionen. Använd det här värdet som i templateId nästa steg. Det här värdet är globalt konsekvent för alla klientorganisationer för samma version.

Hämta PolicyId

Innan du kan anropa rapport-API:erna behöver du PolicyId (GUID) för din STIG Audit-profil. Du kan hitta PolicyId i administrationscentret eller hämta det programmatiskt via Graph API.

  • Admin center – Öppna STIG-granskningsprincipen i Intune administrationscenter och kopiera GUID från URL: en efter/policyID/. Detta GUID är klientspecifikt.

  • Graph API – Använd mallen id från föregående avsnitt för att lista alla principer som skapats från den mallen:

    GET /beta/deviceManagement/configurationPolicies?$filter=templateReference/templateId eq '{templateId}'
    

    Var {templateId} hämtas mall-ID:t i föregående avsnitt (till exempel c64bf257-bce5-4c4d-8ad8-03222f13d84c_1). Fältet id i varje returnerad princip är det PolicyId som ska användas i rapport-API-anropen.

Obs!

Policy-ID:n är klientspecifika och ändras när en klientorganisation uppgraderar till en ny STIG-version. För organisationer som aggregerar STIG-granskningsdata över flera klienter, till exempel för DISA-programmet Continuous Monitoring and Risk Scoring (CMRS), kör du det här identifieringsanropet i varje klientorganisation för att hitta aktuellt PolicyId. Inställnings-ID:n är globalt konsekventa mellan hyresgäster för en viss STIG-mallversion, så att du kan korrelera resultat mellan hyresgäster med SettingId.

Hämta granskningssammanfattningen per princip

När du har PolicyId kan du hämta en sammanfattning av alla STIG-inställningar med antalet enheter som godkändes för varje regel. Den här rapporten visar samma data som vyn Granskningsrapport i administrationscentret.

Rapporten per princip använder ett mönster i tre steg: skapa en cachelagrad rapportkonfiguration, övervaka dess status och hämta sedan resultaten.

Steg 1 – Skapa konfigurationen för den cachelagrade rapporten:

POST /beta/deviceManagement/reports/cachedReportConfigurations

{
  "id": "IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>",
  "filter": "(PolicyId eq '<PolicyId>')",
  "orderBy": [],
  "select": [
    "SettingName",
    "SettingId",
    "StigRuleId",
    "StigSeverity",
    "NumberOfCompliantDevices"
  ]
}

Steg 2 – Övervaka rapportstatus (upprepa tills statusen är klar):

GET /beta/deviceManagement/reports/cachedReportConfigurations('IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>')

Steg 3 – Hämta resultaten:

POST /beta/deviceManagement/reports/getCachedReport

{
  "id": "IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>",
  "filter": "(PolicyId eq '<PolicyId>')",
  "orderBy": [],
  "select": [
    "SettingName",
    "SettingId",
    "StigRuleId",
    "StigSeverity",
    "NumberOfCompliantDevices"
  ],
  "skip": 0,
  "top": 50
}

Svarskolumnerna innehåller:

Kolumn Beskrivning
SettingName (SettingName) Visningsnamnet för STIG-regeln enligt tolkning från STIG-dokumentationen.
SettingId En unik identifierare för inställningen i Intune. Det här värdet är globalt konsekvent för alla hyresgäster för samma STIG-mallversion.
StigRuleId ID för DISA STIG-regeln (till exempel SV-253275r828909) som mappar till det ursprungliga STIG-riktmärket.
StigSeverity (StigAllvarlighetsgrad) Svårighetsgraden av STIG-regeln: hög (CAT I), medel (CAT II) eller låg (CAT III).
NumberOfCompliantDevices Antalet målenheter som klarade den här specifika STIG-kontrollen.

Hämta enhetsinformation per inställning

För att identifiera vilka enheter som klarade eller misslyckades med en specifik STIG-regel, använd rapporten per inställning. Den här rapporten följer samma trestegsmönster. Du behöver både PolicyId och SettingId (hämtas från resultaten per principrapport).

Steg 1 – Skapa konfigurationen för den cachelagrade rapporten:

POST /beta/deviceManagement/reports/cachedReportConfigurations

{
  "id": "IndustryBaselinePerSettingDeviceAuditList_<PolicyId>",
  "filter": "(PolicyId eq '<PolicyId>') and (SettingId eq '<SettingId>')",
  "orderBy": [],
  "select": [
    "DeviceName",
    "MaxSettingStatus",
    "PspdpuLastModifiedTimeUtc"
  ]
}

Steg 2 – Övervaka rapportstatusen:

GET /beta/deviceManagement/reports/cachedReportConfigurations('IndustryBaselinePerSettingDeviceAuditList_<PolicyId>')

Steg 3 – Hämta resultaten:

POST /beta/deviceManagement/reports/getCachedReport

{
  "id": "IndustryBaselinePerSettingDeviceAuditList_<PolicyId>",
  "filter": "(PolicyId eq '<PolicyId>') and (SettingId eq '<SettingId>')",
  "orderBy": [],
  "select": [
    "DeviceName",
    "MaxSettingStatus",
    "PspdpuLastModifiedTimeUtc"
  ],
  "skip": 0,
  "top": 50
}

Svarskolumnerna innehåller:

Kolumn Beskrivning
DeviceName Visningsnamnet för enheten som registrerats i Intune.
MaxSettingStatus Ett heltal som representerar granskningsstatus för inställningen på enheten. Se Värden för granskningsstatus för den fullständiga mappningen.
PspdpuLastModifiedTimeUtc Senaste gången enheten checkade in med Intune-tjänsten och rapporterade status för den här inställningen, i UTC-format. Använd den här tidsstämpeln för att identifiera inaktuella data eller för att utforma inkrementella synkroniseringsstrategier.

Förstå beteende med endast granskning

STIG-granskningsbaslinjen fungerar annorlunda än andra Intune säkerhetsbaslinjer:

Funktion Baslinjer för konfiguration Baslinje för STIG-granskning
Överför inställningar till enheter Ja Nej
Ändrar enhetskonfigurationen Ja Nej
Rapporterar utvärderingsstatus Ja (leverans av försäkring) Ja (utvärdering av värde på enheten)
Anpassningsbara inställningar Ja Nej (alla regler granskade)
Kan hamna i konflikt med andra principer Ja Nej
Tillgängligt i kommersiellt moln Ja Nej (endast GCC hög)
Stöder CSV-export och Graph API Ja Ja
Kartläggning av XCCDF-resultat EJ TILLÄMPLIGT Ja

Eftersom STIG-granskningsbaslinjen inte skickar konfigurationen till enheter står den inte i konflikt med andra Intune principer eller baslinjer. Du kan på ett säkert sätt distribuera den tillsammans med dina befintliga konfigurationsbaslinjer, efterlevnadsprinciper och enhetskonfigurationsprofiler.

Åtgärda STIG-granskningsresultat

STIG-revisionens baslinje identifierar konfigurationsluckor men åtgärdar dem inte. Använd följande metoder för att få enheterna att uppfylla kraven:

  • Inställningar Catalog profiler – Skapa eller uppdatera inställningar Catalog profiler i Intune för att genomdriva specifika inställningar som identifieras av STIG-granskningen. Detta tillvägagångssätt rekommenderas för STIG-sanering.
  • Säkerhetsbaslinjer i IntuneWindows MDM-säkerhetsbaslinjen tillämpar många inställningar som överlappar STIG-kraven.
  • Efterlevnadsprinciper – Använd efterlevnadspolicyer för att definiera krav och vidta åtgärder när enheter inte uppfyller kraven.
  • Grupprincip (hybridmiljöer) – För samhanterade miljöer använder du Grupprincip för inställningar som ännu inte är tillgängliga via Intune.

STIG-regler som kräver manuell verifiering

Du kan inte automatiskt utvärdera vissa STIG-regler eftersom de kräver fysisk inspektion, administrativ bedömning eller verifiering av förhållanden som enhetens konfigurationstjänstleverantörer inte kan upptäcka. Revisionsberättelsen utesluter dessa regler. Bedöm dem genom separata manuella procedurer. Din organisation bör upprätta en process för att utvärdera och dokumentera efterlevnaden av dessa regler.

Följande STIG-regler kräver manuell verifiering:

Regel-ID Beskrivning
V-253256 Windows 11 system måste ha inbyggd UEFI-programvara och konfigureras för att köras i UEFI-läge, inte äldre BIOS.
V-253258 Windows 11 måste använda automatiserade mekanismer för att bestämma tillståndet för systemkomponenter med avseende på felsanering.
V-253262 Operativsystemet måste tillämpa en princip för neka alla, tillåt genom undantag för att tillåta körning av auktoriserade program.
V-253269 Endast konton som ansvarar för administrationen av ett system måste ha administratörsrättigheter i systemet.
V-253276 SNMP får inte vara installerat på systemet.
V-253280 Installationsfiler för programvarucertifikat måste tas bort från Windows 11.
V-253281 En värdbaserad brandvägg måste vara installerad och aktiverad i systemet.
V-253282 Inkommande undantag från brandväggen på domänarbetsstationer får endast tillåta auktoriserade fjärrhanteringsvärdar.
V-253290 Överblivna SID måste tas bort från användarrättigheter i Windows 11.
V-253291 Bluetooth måste vara inaktiverat om det inte godkänts av organisationen.
V-253292 Bluetooth måste vara inaktiverat när det inte används.
V-253293 Systemet måste meddela användaren när en Bluetooth-enhet försöker ansluta.
V-253294 Administrativa konton får inte användas med program som ansluter till Internet.
V-253296 Windows 11 tidstjänsten måste synkronisera med en lämplig DOD tidskälla.
V-253340 Behörigheter för programhändelseloggen måste förhindra åtkomst av konton utan privilegier.
V-253341 Behörigheter för säkerhetshändelseloggen måste förhindra åtkomst av konton som inte är privilegierade.
V-253342 Behörigheter för systemhändelseloggen måste förhindra åtkomst av konton som inte är privilegierade.
V-253430 Korscertifikaten för US Dod CCEB Interoperability Root CA måste installeras i arkivet för ej betrodda certifikat.
V-253431 Standardbehörigheterna för HKEY_LOCAL_MACHINE registerdatafil måste bibehållas.
V-253452 Anonym översättning av SID/namn får inte tillåtas.
V-268318 Windows 11 system måste använda antingen grupprincip eller en godkänd MDM-produkt för att upprätthålla STIG-efterlevnad.

Kända begränsningar

  • Endast granskning – STIG Audit-baslinjen tvingar inte fram eller fixar inställningar. Använd profiler i inställningskatalogen för konfiguration.
  • Inga anpassade baslinjer – Du kan inte ladda upp anpassade STIG-profiler. Baslinjen innehåller hela uppsättningen STIG-regler för det riktmärke som stöds.
  • Inga faktiska enhetsvärden – Granskningsrapporten visar resultatet av varje regelkontroll som är godkänt eller misslyckat, men den visar inte det faktiska konfigurationsvärdet på enheten.
  • Enkel baslinjeversion – Du kan bara använda den senaste baslinjeversionen som stöds för att skapa nya granskningsprofiler. Du kan inte skapa profiler mot äldre baslinjeversioner. Profiler som du tidigare skapade med en äldre version är dock fortfarande tillgängliga för körning.
  • Endast GCC High – STIG Audit-baslinjen är inte tillgänglig i kommersiella, GCC- eller DoD-molnmiljöer.
  • Skapa endast UX-profil – Du måste skapa STIG-granskningsprofiler via administrationscentret för Intune. Det går inte att skapa API-baserade profiler.
  • Datafördröjning – Granskningsdata är inte i realtid. Det kan finnas en fördröjning på flera timmar mellan en enhetsutvärdering och de data som visas i rapporten. Mer information finns i Dataaktualitet.

Vanliga frågor och svar

Upprätthåller STIG Audit-baslinjen inställningar på enheter?

Nej. STIG Audit-baslinjen är endast audit. Den utvärderar den aktuella enhetskonfigurationen och rapporterar om varje enhet uppfyller de rekommenderade STIG-värdena. Inga inställningar ändras eller tillämpas inte. Åtgärda resultaten genom att konfigurera lämpliga principer med hjälp av inställningskatalogen eller andra principtyper i Intune.

Vilken STIG-version använder baslinjen?

De första baslinjegranskningarna mot Windows 11 STIG SCAP Benchmark, version 2, version 7 (benchmarkdatum: 5 januari 2026). När Intune gör en nyare version tillgänglig måste du skapa en ny granskningsprofil eller uppdatera din befintliga profil för att använda den nyare versionen.

Kan jag använda STIG Audit-baslinjen i en kommersiell molnklient?

Nej. Baslinjen för STIG-granskning är endast tillgänglig för GCC High-klienter .

Kan jag anpassa vilka STIG-regler som granskas?

Nej. STIG Audit-baslinjen utvärderar alla regler i det riktmärke som stöds som en enda profil. Du kan inte välja en delmängd av reglerna för granskning. CAT I-, CAT II- och CAT III-regler ingår alla i en enda baslinje – det finns inga separata profiler efter allvarlighetsgrad.

Står STIG-revisionens baslinje i konflikt med andra baslinjer eller policyer?

Nej. Eftersom STIG-granskningsbaslinjen är skrivskyddad och inte skickar konfigurationen till enheter står den inte i konflikt med andra Intune baslinjer, efterlevnadsprinciper eller enhetskonfigurationsprofiler.

Hur gör jag för att hitta PolicyId för Graph API samtal?

Öppna STIG-granskningsprincipen i Intune administrationscenter och kopiera GUID från URL: en efter/policyID/. Du kan också hämta PolicyId programmatiskt via Graph API. Information om båda metoderna finns i Hämta PolicyId.

Kan jag aggregera STIG-granskningsdata över flera hyresgäster?

Ja. Använd Graph API för att programmatiskt identifiera granskningsprinciper och hämta granskningsdata mellan klientorganisationer. Inställnings-ID:n är globalt konsekventa för alla hyresgäster för samma STIG-mallversion, så du kan korrelera resultat genom inställning. Princip-ID:t är klientspecifika och du måste identifiera dem per klientorganisation. Mer information finns i Hämta PolicyId.