Steg 4 – Konfigurera enhetsfunktioner och -inställningar för att skydda enheter och få åtkomst till resurser

Hittills har du konfigurerat din Intune prenumeration, skapat appskyddsprinciper och skapat enhetsefterlevnadsprinciper.

I det här steget är du redo att konfigurera en lägsta eller grundläggande uppsättning säkerhets- och enhetsfunktioner som alla enheter måste ha.

Diagram som visar komma igång med Microsoft Intune med steg 4, som konfigurerar enhetsfunktioner och säkerhetsinställningar.

Den här artikeln gäller för:

  • Android
  • iOS/iPadOS
  • macOS
  • Windows

När du skapar enhetskonfigurationsprofiler kan du välja mellan olika nivåer och typer av principer. Dessa nivåer är de minimiprinciper som rekommenderas av Microsoft. Tänk på att din miljö och dina affärsbehov kan skilja sig åt.

  • Nivå 1 – Minsta enhetskonfiguration: På den här nivån rekommenderar Microsoft att du skapar principer som:

    • Fokusera på enhetssäkerhet, inklusive att installera antivirus, skapa en princip för starka lösenord och regelbundet installera programuppdateringar.
    • Ge användare åtkomst till organisationens e-post och kontrollerat säker åtkomst till ditt nätverk, oavsett var de befinner sig.
  • Nivå 2 – Förbättrad enhetskonfiguration: På den här nivån rekommenderar Microsoft att du skapar principer som:

    • Utöka enhetssäkerheten, inklusive att konfigurera diskkryptering, aktivera säker start och lägga till fler lösenordsregler.
    • Använd de inbyggda funktionerna och mallarna för att konfigurera fler inställningar som är viktiga för organisationen, inklusive analys av lokala grupprincipobjekt (GPO).
  • Nivå 3 – Hög enhetskonfiguration: På den här nivån rekommenderar Microsoft att du skapar principer som:

    • Gå över till lösenordsfri autentisering, inklusive att använda certifikat, konfigurera enkel inloggning (SSO) till appar, aktivera multifaktorautentisering (MFA) och konfigurera Microsoft Tunnel.
    • Lägg till extra lager av säkerhet genom att använda Androids vanliga villkorsläge eller skapa DFCI-principer för Windows-enheter.
    • Använd de inbyggda funktionerna för att konfigurera kioskenheter, dedikerade enheter, delade enheter och andra specialiserade enheter.
    • Distribuera befintliga gränssnittsskript.

I den här artikeln finns en lista över de olika nivåer av enhetskonfigurationsprinciper som organisationer bör använda. De flesta av dessa principer fokuserar på åtkomst till organisationens resurser och säkerhet.

Konfigurera dessa funktioner i enhetskonfigurationsprofiler i Microsoft Intune administrationscenter. När Intune -profilerna är klara tilldelar du dem till dina användare och enheter.

Nivå 1 – Skapa din baslinje för säkerhet

För att skydda organisationens data och enheter skapar du olika principer som fokuserar på säkerhet. Skapa en lista med säkerhetsfunktioner som alla användare och enheter måste ha. Den här listan är din säkerhetsbaslinje.

Inkludera minst följande säkerhetsprinciper i baslinjen:

  • Installera antivirusprogram och sök regelbundet efter skadlig kod.
  • Använd identifiering och svar.
  • Aktivera brandväggen.
  • Installera programuppdateringar regelbundet.
  • Skapa en stark PIN-kod eller lösenordsprincip.

I det här avsnittet visas de Intune- och Microsoft-tjänster som du kan använda för att skapa dessa säkerhetsprinciper.

En mer detaljerad lista över Windows-inställningar och deras rekommenderade värden finns i Säkerhetsbaslinjer i Windows.

Antivirus och genomsökning

Installera antivirusprogram och sök regelbundet efter skadlig kod

Installera antivirusprogram på alla enheter och sök regelbundet efter skadlig kod. Intune integreras med MTD-tjänster (Mobile Threat Defense) från tredje part som tillhandahåller AV- och hotgenomsökning. Antivirus och genomsökning är inbyggda i Intune med hjälp av Microsoft Defender för Endpoint.

Dina principalternativ:

Plattform Typ av princip
Android enterprise - Partner för
- skydd mot mobilhotMicrosoft Defender för Endpoint
iOS/iPadOS - Partner för
- skydd mot mobilhotMicrosoft Defender för Endpoint
macOS - Intune Endpoint Security antivirusprofil (Microsoft Defender för Endpoint)
Windows-klient - Intune säkerhetsbaslinjer (rekommenderas)
- Intune Endpoint Security antivirusprofil (Microsoft Defender för Endpoint)

Identifiering och svar

Identifiera angrepp och agera på dessa hot

När du identifierar hot snabbt kan du minska effekterna av hotet. När du kombinerar dessa principer med villkorsstyrd åtkomst kan du blockera användare och enheter från att komma åt organisationens resurser om ett hot identifieras.

Dina principalternativ:

Plattform Typ av princip
Android enterprise - Partner för
- skydd mot mobilhotMicrosoft Defender för Endpoint
iOS/iPadOS - Partner för
- skydd mot mobilhotMicrosoft Defender för Endpoint
macOS Intune slutpunktsidentifiering och svarsprofil (Microsoft Defender för Endpoint)
Windows-klient - Intune säkerhetsbaslinjer (rekommenderas)
- Intune slutpunktsidentifiering och svarsprofil (Microsoft Defender för Endpoint)

Brandvägg

Aktivera brandväggen på alla enheter

Vissa plattformar har en inbyggd brandvägg. På andra plattformar kan du behöva installera en brandvägg separat. Intune integreras med MTD-tjänster (Mobile Threat Defense) från tredje part som kan hantera en brandvägg för Android- och iOS/iPadOS-enheter. För macOS och Windows innehåller Intune inbyggd brandväggssäkerhet via Microsoft Defender för Endpoint.

Dina principalternativ:

Plattform Typ av princip
Android enterprise Partner för skydd mot mobilhot
iOS/iPadOS Partner för skydd mot mobilhot
macOS Brandväggsprofil för Intune Endpoint Security (Microsoft Defender för Endpoint)
Windows-klient - Intune säkerhetsbaslinjer (rekommenderas)
- Brandväggsprofil för Intune Endpoint Security (Microsoft Defender för Endpoint)

Lösenordsprincip

Skapa ett starkt lösenord eller en PIN-princip och blockera enkla lösenord

PIN-koder låser upp enheter. På enheter som har åtkomst till organisationsdata, inklusive personligt ägda enheter, krävs starka PIN-koder eller lösenord och stöd för biometri för att låsa upp enheter. Att använda biometri är en del av en lösenordsfri metod, vilket rekommenderas.

Använd mallprofilerna för inställningskatalog och enhetsbegränsningar i Intune för att skapa och konfigurera lösenordskrav.

Dina principalternativ:

Plattform Typ av princip
Android enterprise Intune inställningskatalog för företagsägda, fullständigt hanterade och dedikerade enheter för att hantera:
- Enhetslösenord
- Lösenord för arbetsprofil

Intune mall enhetsbegränsningar för företagsägda och personligt ägda enheter för att hantera:
- Enhetslösenord
- Lösenord för arbetsprofil
- Lösenord
Android Open-Source Project (AOSP) - Inställningskatalog> för IntuneEnhetslösenord
- Mall >för enhetsbegränsningar i IntuneEnhetslösenord
iOS/iPadOS - Inställningskatalog> för Intune Lösenord för deklarativ enhetshantering (DDM) > (rekommenderas)
- Inställningskatalog> för Intune Säkerhetslösenord >
- Lösenord> för enhetsbegränsningar i Intune
macOS - Inställningskatalog> för Intune Lösenord för deklarativ enhetshantering (DDM) > (rekommenderas)
- Inställningskatalog> för Intune Säkerhetslösenord >
- Lösenord> för enhetsbegränsningar i Intune
Windows-klient - Intune säkerhetsbaslinjer (rekommenderas)
- Mall > för enhetsbegränsningar i IntuneLösenord
- Hantera Windows Hello för företag när enheter registreras
- Hantera Windows Hello för företag efter att enheter har registrerats

Programuppdateringar

Installera programuppdateringar regelbundet

Uppdatera alla enheter regelbundet och skapa principer för att se till att dessa uppdateringar installeras. För de flesta plattformar har Intune principinställningar som fokuserar på hantering och installation av uppdateringar.

Dina principalternativ:

Plattform Typ av princip
Enheter som ägs av Android Enterprise-organisationen Mall >för enhetsbegränsningar i Intune Företagsägd > allmän > systemuppdatering
Personligt ägda Android Enterprise-enheter Inte tillgängligt

Kan använda efterlevnadsprinciper för att ange en lägsta korrigeringsnivå, min/max OS-version med mera.
iOS/iPadOS Hanterade programuppdateringar för inställningskatalogen i Intune
macOS Hanterade programuppdateringar för inställningskatalogen i Intune
Windows-klient - Policy för
- funktionsuppdateringar i IntuneIntune policy för kvalitetsuppdateringar

Nivå 1 – Åtkomst till organisationens e-post, ansluta till VPN eller Wi-Fi

Det här avsnittet fokuserar på åtkomst till resurser i din organisation. Dessa resurser omfattar:

  • Email för arbets- eller skolkonton
  • VPN-anslutning för fjärranslutning
  • Wi-Fi anslutning för lokal anslutning

Diagram som visar e-post-, VPN- och Wi-Fi profiler som distribuerats från Microsoft Intune till slutanvändarenheter.

E-post

Många organisationer distribuerar e-postprofiler med förkonfigurerade inställningar till användarenheter.

Ansluta automatiskt till användarnas e-postkonton

Profilen innehåller e-postkonfigurationsinställningarna som ansluter till din e-postserver.

Beroende på vilka inställningar du konfigurerar kan e-postprofilen också automatiskt koppla användarna till deras individuella e-postkontoinställningar.

Använda e-postprogram på företagsnivå

Email profiler i Intune använder vanliga och populära e-postprogram, till exempel Outlook. E-postappen distribueras till användarenheter. När appen har distribuerats distribuerar du e-postenhetens konfigurationsprofil med de inställningar som konfigurerar e-postappen.

Konfigurationsprofilen för e-postenheten innehåller inställningar som ansluter till Exchange.

Åtkomst till e-post för arbete eller skola

Att skapa en e-postprofil är en vanlig minsta baslinjeprincip för organisationer med användare som använder e-post på sina enheter.

Intune har inbyggda e-postinställningar för Android-, iOS/iPadOS- och Windows-klientenheter. När användarna öppnar e-postappen kan de automatiskt ansluta, autentisera och synkronisera organisationens e-postkonton på sina enheter.

Distribuera när som helst

Distribuera e-postappen under registreringsprocessen på nya enheter. När registreringen är klar distribuerar du konfigurationsprincipen för e-postenheter.

Om du har befintliga enheter kan du distribuera e-postappen när som helst. Distribuera sedan konfigurationsprincipen för e-postenheten.

Komma igång med e-postprofiler

Så här kommer du igång:

  1. Distribuera ett e-postprogram till dina enheter. Viss vägledning finns i Lägga till e-postinställningar på enheter med Intune.

  2. Skapa en konfigurationsprofil för e-postenhet i Intune. Beroende på vilken e-postapp din organisation använder kanske du inte behöver konfigurationsprofilen för e-postenhet.

    Viss vägledning finns i Lägga till e-postinställningar på enheter med Intune.

  3. I e-postenhetens konfigurationsprofil konfigurerar du inställningarna för plattformen:

  4. Tilldela konfigurationsprofilen för e-postenheter till dina användare eller användargrupper.

VPN

Många organisationer distribuerar VPN-profiler med förkonfigurerade inställningar till användarenheter. VPN ansluter dina enheter till ditt interna organisationsnätverk.

Om din organisation använder molntjänster med modern autentisering och säkra identiteter behöver du förmodligen ingen VPN-profil. Molnbaserade tjänster kräver ingen VPN-anslutning.

Om dina appar eller tjänster inte är molnbaserade eller inte är molnbaserade distribuerar du en VPN-profil för att ansluta till ditt interna organisationsnätverk.

Arbeta var du än är

Att skapa en VPN-profil är en vanlig minimibaslinjeprincip för organisationer med distansarbetare och hybridarbetare.

När användarna arbetar var som helst kan de använda VPN-profilen för att säkert ansluta till organisationens nätverk för att komma åt resurser.

Intune har inbyggda VPN-inställningar för Android-, iOS/iPadOS-, macOS- och Windows-klientenheter. På användarenheter visas VPN-anslutningen som en tillgänglig anslutning. Användarna väljer den. Och beroende på inställningarna i din VPN-profil kan användare automatiskt autentisera och ansluta till VPN på sina enheter.

Använd VPN-appar på företagsnivå

VPN-profiler i Intune använder vanliga VPN-appar för företag som Check Point, Cisco, Microsoft Tunnel med mera. VPN-appen distribueras till användarenheter. När appen har distribuerats distribuerar du VPN-anslutningsprofilen med inställningar som konfigurerar VPN-appen.

VPN-enhetens konfigurationsprofil innehåller inställningar som ansluter till VPN-servern.

Distribuera när som helst

På nya enheter distribuerar du VPN-appen under registreringsprocessen. När registreringen är klar distribuerar du konfigurationsprincipen för VPN-enheten.

Om du har befintliga enheter distribuerar du VPN-appen när som helst och distribuerar sedan konfigurationsprincipen för VPN-enheten.

Kom igång med VPN-profiler

Så här kommer du igång:

  1. Distribuera en VPN-app till dina enheter.

  2. Skapa en VPN-konfigurationsprofil i Intune.

  3. I VPN-enhetens konfigurationsprofil konfigurerar du inställningarna för din plattform:

  4. Tilldela VPN-enhetens konfigurationsprofil till dina användare eller användargrupper.

Wi-Fi

Många organisationer distribuerar Wi-Fi profiler med förkonfigurerade inställningar till användarenheter. Om din organisation har en arbetsstyrka som endast arbetar på distans behöver du inte distribuera Wi-Fi anslutningsprofiler. Wi-Fi profiler är valfria och används för lokal anslutning.

Ansluta trådlöst

När användare arbetar från olika mobila enheter kan de använda Wi-Fi profilen för att ansluta trådlöst och säkert till organisationens nätverk.

Profilen innehåller de Wi-Fi konfigurationsinställningar som automatiskt ansluter till ditt nätverk och/eller SSID (Service Set Identifier). Användarna behöver inte konfigurera sina Wi-Fi manuellt

Stöd för mobila enheter lokalt

Att skapa en Wi-Fi profil är en vanlig minimibaslinjeprincip för organisationer med mobila enheter som arbetar lokalt.

Intune har inbyggda Wi-Fi inställningar för Android-, iOS/iPadOS-, macOS- och Windows-klientenheter. På användarenheter visas din Wi-Fi anslutning som en tillgänglig anslutning. Användarna väljer den. Beroende på inställningarna i din Wi-Fi profil kan användare automatiskt autentisera och ansluta till Wi-Fi på sina enheter.

Distribuera när som helst

På nya enheter distribuerar du principen Wi-Fi enhetskonfiguration när enheter registreras i Intune.

Om du har befintliga enheter kan du distribuera principen för Wi-Fi-enhetskonfiguration när som helst.

Komma igång med Wi-Fi profiler

Så här kommer du igång:

  1. Skapa en Wi-Fi enhetskonfigurationsprofil i Intune.

  2. Konfigurera inställningarna för din plattform:

  3. Tilldela Wi-Fi enhetskonfigurationsprofilen till dina användare eller användargrupper.

Nivå 2 – Förbättrat skydd och konfiguration

Den här nivån utökar det du konfigurerade i nivå 1 och lägger till mer säkerhet för dina enheter. I det här avsnittet skapar du en nivå 2-uppsättning principer som konfigurerar fler säkerhetsinställningar för dina enheter.

Microsoft rekommenderar följande säkerhetsprinciper på nivå 2:

  • Aktivera diskkryptering, säker start och TPM på dina enheter. Använd de här funktionerna med en stark PIN-princip eller biometrisk upplåsning.

    På Android-enheter kan operativsystemet innehålla diskkryptering och Samsung Knox. Du kan aktivera diskkryptering automatiskt när du konfigurerar låsskärmsinställningarna, som är aktiverade och tillåtna som standard.

    I Intune kan du:

    • Skapa en princip för inställningskatalog som inaktiverar låsskärmen (rekommenderas inte). När du inaktiverar låsskärmen är enheten inte krypterad.
    • Skapa en mallprofil för enhetsbegränsningar som inaktiverar enskilda funktioner när låsskärmen är på.

    En lista över inställningar för lösenord och låsskärm som du kan konfigurera finns i:



  • Intune innehåller hundratals inställningar som kan hantera enhetsfunktioner och inställningar, till exempel inaktivera den inbyggda kameran, kontrollera aviseringar, tillåta Bluetooth, blockera spel med mera.

    Använd inställningskatalogen eller de inbyggda mallarna för att visa och konfigurera inställningarna.

    • Använd inställningskatalogen för att visa och konfigurera alla tillgängliga inställningar. Du kan använda inställningskatalogen på följande plattformar:

      • Android
      • iOS/iPadOS
      • macOS
      • Windows
    • Mallar för enhetsbegränsningar är logiska grupper med inbyggda inställningar som du kan använda för att styra olika delar av enheterna, inklusive säkerhet, maskinvara, datadelning med mera.

      Använd de här mallarna på följande plattformar:

      • Android
      • iOS/iPadOS
      • macOS
      • Windows
  • Om du använder lokala GPO:er och vill veta om samma inställningar är tillgängliga i Intune använder du analys av Grupprincip. Den här funktionen analyserar dina grupprincipobjekt och kan, beroende på analysen, importera dem till en princip för inställningskatalogen i Intune.

    Mer information finns i Analysera dina lokala grupprincipobjekt och importera dem i Intune.

Nivå 3 – Högt skydd och konfiguration

Den här nivån utökar vad du konfigurerade i nivå 1 och 2. Det lägger till extra säkerhetsfunktioner som används i organisationer på företagsnivå.

  • Utöka lösenordsfri autentisering till andra tjänster som används av din personal. På nivå 1 har du aktiverat biometri så att användarna kan logga in på sina enheter med fingeravtryck eller ansiktsigenkänning. På den här nivån utökar du lösenordsfria till andra delar av organisationen.

    • Använd certifikat för att autentisera e-post-, VPN- och Wi-Fi-anslutningar. Distribuera certifikat till användare och enheter och använd dem sedan för att få åtkomst till resurser i organisationen via e-post, VPN och Wi-Fi-anslutningar.

      Mer information om hur du använder certifikat i Intune finns i:

    • Konfigurera enkel inloggning (SSO) för en smidigare upplevelse när användare öppnar företagsappar, till exempel Microsoft 365-applikationer. Användarna loggar in en gång och loggas sedan automatiskt in på alla appar som stöder din SSO-konfiguration.

      Mer information om hur du använder enkel inloggning i Intune och Microsoft Entra ID finns i:

      Använder Microsofts autentiseringsbibliotek (MSAL), som är en funktion i Microsoft Entra ID. Det hjälper dig att aktivera enkel inloggning i dina program och fungerar som en asynkron meddelandekö, så att du kan utöka enkel inloggning över hela enheten.


    • Använd multifaktorautentisering (MFA). När du övergår till lösenordsfri lägger MFA till ett extra säkerhetslager och kan hjälpa dig att skydda organisationen från nätfiskeattacker. Använd MFA med autentiseringsappar, till exempel Microsoft Authenticator, eller med ett telefonsamtal eller SMS. Du kan också använda MFA när användare registrerar sina enheter i Intune.

      Multifaktorautentisering är en funktion i Microsoft Entra ID som du kan använda med Microsoft Entra konton. Mer information finns i:

    • Konfigurera Microsoft Tunnel för dina registrerade Android- och iOS/iPadOS-enheter. Microsoft Tunnel använder Linux för att ge dessa enheter åtkomst till lokala resurser med hjälp av modern autentisering och villkorsstyrd åtkomst.

      I Microsoft Tunnel används Intune, Microsoft Entra ID och Active Directory Federation Services (ADFS) (AD FS) (AD FS). Mer information finns i Microsoft Tunnel för Microsoft Intune.

    • Använd Microsoft Tunnel for Mobile Application Management (Tunnel for MAM) för att utöka tunnelfunktionerna till Android- och iOS/iPad-enheter som inte har registrerats med Intune. Tunnel för MAM är en avancerad funktion som kräver ytterligare licensiering utöver Microsoft Intune.

      Mer information finns i Avancerade funktioner i Microsoft Intune.

  • Använd LAPS-principen (Local Administrator Password Solution) för att hantera och säkerhetskopiera det lokala administratörskontot på dina enheter.

    Du kan konfigurera LAPS på nya och befintliga macOS-profiler för automatisk enhetsregistrering (ADE). Enheter etableras med ett lokalt administratörskonto som har ett starkt, krypterat och slumpmässigt administratörslösenord, som lagras och krypteras av Intune.

    Mer information finns i macOS LAPS i Intune.


  • Använd Microsoft Intune hantering av slutpunktsprivilegier (EPM) för att minska attackytan för dina Windows-enheter. EPM ger dig möjlighet att låta användare som körs som standardanvändare (utan administratörsrättigheter) men ändå vara produktiva genom att bestämma när dessa användare kan köra appar i en upphöjd kontext.

    EPM-höjningsregler kan baseras på filhashvärden, certifikatregler med mera. Reglerna du konfigurerar hjälper till att säkerställa att endast de förväntade och betrodda program som du tillåter kan köras som förhöjda. Regler kan:

    • Hantera de underordnade processer som en app skapar.
    • Supportbegäranden från användare för att höja en hanterad process.
    • Tillåt automatiska upphöjningar av filer som bara behöver köras utan avbrott av användaren.

    Hantering av slutpunktsprivilegier är en avancerad funktion som kräver ytterligare licensiering. Mer information finns i Avancerade funktioner i Microsoft Intune.

  • Använd Android Common Criteria-läge på Android-enheter som används av mycket känsliga organisationer, till exempel statliga myndigheter.

    Mer information om den här funktionen finns i följande avsnitt:

  • Skapa principer som gäller för lagret av inbyggd programvara:

    Dessa principer hjälper dig att hantera uppdateringar av inbyggd programvara, som kan omfatta programvaru- och säkerhetskorrigeringar, funktionsuppdateringar och andra ändringar av enhetens inbyggda programvara.



  • Distribuera gränssnittsskript:

    Använd gränssnittsskript för att hantera inställningar och funktioner som inte är tillgängliga i Intune internt. Du kan lägga till ett skript, ange hur ofta skriptet ska användas med mera.


Den här artikeln ingår i en serie i fem steg som beskriver hur du distribuerar Microsoft Intune. Serien innehåller följande artiklar, i den ordning de visas:

  1. Konfigurera Microsoft Intune
  2. Lägga till, konfigurera och skydda appar
  3. Planera för efterlevnadsprinciper
  4. 🡺 Konfigurera enhetsfunktioner (den här artikeln)
  5. Registrera enheter