Hantera slutpunktssäkerhet i Microsoft Intune

Slutpunktssäkerhet i Intune tillhandahåller fokuserade verktyg för att skydda enheter och data i dagens hybridarbetsmiljö. Noden Slutpunktssäkerhet i administrationscentret grupperar dessa funktioner på ett ställe, vilket ger säkerhetsadministratörer en central plats för att tillämpa nolltillit principer, skydda mot utpressningstrojaner och skadlig kod, genomdriva efterlevnadskrav och svara på säkerhetshot på alla hanterade enheter.

Från noden Slutpunktssäkerhet kan du konfigurera principer, distribuera säkerhetsbaslinjer, integrera med Microsoft Defender för Endpoint och hantera säkerhetsuppgifter. Den här konsoliderade metoden hjälper dig att snabbt upprätta skydd, identifiera enheter i riskzonen, åtgärda sårbarheter och upprätthålla efterlevnad utan att navigera i komplexa konfigurationsprofiler.

Vanliga säkerhetsscenarier

Använd noden Slutpunktssäkerhet för att hantera vanliga säkerhetsutmaningar:

  • Skydda mot utpressningstrojaner och skadlig kod – Distribuera antivirusprinciper med realtidsskydd, konfigurera regler för minskning av attackytan, aktivera kontrollerad mappåtkomst och tillämpa säkerhetsbaslinjer. Mer information finns i Hantera enhetssäkerhet med slutpunktssäkerhetsprinciper.

  • Tillämpa principer för noll förtroende – Kräv enhetsefterlevnad för resursåtkomst, integrera med villkorsstyrd åtkomst för att verifiera säkerhetsstatus, använda enhetsrisksignaler från Defender för Endpoint, distribuera diskkryptering och framtvinga åtkomst med lägsta behörighet med Hantering av slutpunktsprivilegier (EPM). Mer information finns i Nolltillit med Microsoft Intune.

  • Säkert fjärr- och hybridarbete – Övervaka efterlevnad för fjärranslutna enheter, registrera enheter i Defender för Endpoint via EDR-principer, konfigurera brandväggsprinciper och använd villkorsstyrd åtkomst för att blockera åtkomst från inkompatibla enheter. Mer information finns i Skydda data och enheter med Microsoft Intune.

  • Uppfyll efterlevnadskrav – Distribuera standardiserade säkerhetskonfigurationer med baslinjer som är anpassade till branschramverk, övervaka efterlevnadsstatus genom rapportering och konfigurera automatiserade åtgärder för inkompatibla enheter. Mer information finns i Använda säkerhetsbaslinjer för att konfigurera Windows-enheter i Intune.

  • Svara på säkerhetshot – Granska säkerhetsuppgifter från ditt Defender för Endpoint-team, använd fjärråtgärder för att åtgärda enheter i riskzonen, rotera krypteringsnycklar och övervaka hotidentifiering via instrumentpaneler. Mer information finns i Använda Intune för att åtgärda sårbarheter som identifieras av Microsoft Defender för Endpoint.

Instrumentpanel för slutpunktssäkerhet

Instrumentpanelen för slutpunktssäkerhet ger en sammanställd vy över din säkerhetsstatus.

Om du vill komma åt instrumentpanelen loggar du in på Microsoft Intune administrationscenter och går till Översiktöverslutpunktssäkerhet>.

Instrumentpanelen hjälper dig att snabbt bedöma enhetens säkerhetsstatus och identifiera områden som kräver uppmärksamhet. Den visar information från flera slutpunktssäkerhetsområden, inklusive antivirus, slutpunktsidentifiering och svar samt Defender för slutpunkt:

  • Status för Defender för Endpoint-anslutning – Visa anslutningsstatus mellan Intune och Defender för Endpoint. Om du inte är ansluten läser du Anslut Microsoft Defender för Endpoint till Intune för att konfigurera integreringen. Statusetiketten länkar också till Microsoft Defender -portalen.

  • Windows-enheter som registrerats i Defender för Endpoint – Visa antalet enheter som har registrerats och inte registrerats för identifiering och åtgärd på slutpunkt (EDR). Välj Distribuera förkonfigurerad princip för att registrera enheter via Intune eller Registrera enheter i Defender för Endpoint för att använda Defender-portalens arbetsflöde.

  • Status för antivirusagent – Visa sammanfattningsdetaljer från statusrapporten för Microsoft Defender Antivirus, som också är tillgänglig i ReportsMicrosoft>Defender Antivirus>Summary.

  • Andra övervakningsrapporter – Få åtkomst till ytterligare Microsoft Defender Antivirus-rapporter, inklusive identifierad skadlig kod och brandväggsstatus. Det finns också en länk till Defender-portalen för hälsodata för sensorer och antivirusprogram.

Säkerhetsfunktioner för slutpunkt

Följande avsnitt innehåller information om hur varje funktion fungerar och länkar till dedikerade artiklar för konfigurationsvägledning. De flesta funktioner är tillgängliga utan ytterligare krav. Säkerhetsuppgifter kräver integrering med Defender för Endpoint, vilket beskrivs i Konfigurera integrering med Microsoft Defender för Endpoint.

Enhetshantering

Vyn Alla enheter i Endpoint Security visar alla enheter från ditt Microsoft Entra ID som är tillgängliga i Intune. Från den här centraliserade vyn kan du övervaka status för enhetsefterlevnad i hela organisationen, granska specifika enheter för att identifiera principöverträdelser och vidta omedelbara åtgärder, till exempel starta om enheter, initiera genomsökningar av skadlig kod eller rotera krypteringsnycklar.

Den här konsoliderade enhetsvyn ger säkerhetsadministratörer en enda plats där de kan utvärdera och åtgärda säkerhetsproblem i hela flottan, oavsett plattform eller registreringsmetod. Mer information finns i Hantera enheter med slutpunktssäkerhet i Microsoft Intune.

Säkerhetsbaslinjer

Säkerhetsbaslinjer tillhandahåller förkonfigurerade grupper med Windows-inställningar med standardvärden som rekommenderas av Microsofts säkerhetsteam. Med de här baslinjerna kan du snabbt upprätta en omfattande säkerhetsstatus som är anpassad till branschens bästa praxis och säkerhetsramverk. Intune stöder flera säkerhetsbaslinjer, inklusive Windows-enheter, Defender för Endpoint, Microsoft Edge med mera.

Varje baslinje innehåller Microsoft-rekommenderade inställningar ordnade efter funktionsområde. Du kan distribuera baslinjer med standardinställningar eller anpassa dem efter organisationens behov. Mer information finns i Använda säkerhetsbaslinjer för att konfigurera Windows-enheter i Intune.

Säkerhetsuppgifter

Säkerhetsuppgifter möjliggör samarbete mellan Defender för Endpoint och Intune team. När Defender för Endpoint identifierar sårbarheter skapar Defender för Endpoint-säkerhetsadministratörer uppgifter i Defender för Endpoint-portalen som anger berörda enheter, sårbarhet och reparationsvägledning. Dessa uppgifter visas i Intune, där Intune administratörer accepterar dem, distribuerar lämpliga principer eller konfigurationer och sedan markerar som slutförd när åtgärden har verifierats. Slutförandestatus synkroniseras med Defender för Endpoint-portalen för verifiering.

Det här arbetsflödet säkerställer att båda teamen håller sig i linje om vilka enheter som är utsatta för risk och ger ett tydligt ansvar för åtgärder. Säkerhetsuppgifter kräver integrering med Defender för Endpoint. Se Konfigurera integrering med Microsoft Defender för Endpoint. Mer information om arbetsflödet finns i Använda Intune för att åtgärda sårbarheter som identifieras av Microsoft Defender för Endpoint.

Principer för slutpunktssäkerhet

Endpoint-säkerhetsprinciper ger smidiga konfigurationsalternativ för specifika säkerhetsfunktioner utan att du behöver navigera via omfattande enhetskonfigurationsinställningar. Använd dessa principer för att konfigurera enhetssäkerhetsaspekter som antivirus, diskkryptering, brandvägg med mera. De förenklar säkerhetshanteringen genom att endast visa de inställningar som är relevanta för varje säkerhetsfunktion.

Noden Slutpunktssäkerhet innehåller även principer för enhetsefterlevnad och villkorsstyrd åtkomst. Även om dessa principer inte är fokuserade säkerhetsprinciper för att konfigurera slutpunkter är de viktiga verktyg för att hantera enhetens säkerhetsstatus och kontrollera åtkomsten till företagets resurser. Endpoint Security innehåller även principer för hantering av slutpunktsprivilegier som gör att du kan tillämpa åtkomst med lägsta behörighet på Windows-enheter.

Hantera principer

Endpoint Security-principer fungerar tillsammans med enhetskonfigurationsprofiler och säkerhetsbaslinjer, så att förstå vilken metod som ska användas för varje scenario hjälper till att förhindra konfigurationskonflikter. Mer information finns i Hantera enhetssäkerhet med slutpunktssäkerhetsprinciper.

Principer för enhetsefterlevnad

Principer för enhetsefterlevnad fastställer de villkor som enheter och användare måste uppfylla för att få åtkomst till företagets resurser. Dessa principer definierar efterlevnadsregler och utvärderar om enheter uppfyller dessa krav. De rapporterar efterlevnadsstatus till Intune och Entra ID.

Vanliga efterlevnadsregler omfattar krav på operativsystemversion, lösenordskrav, hälsotillstånd för enheter (kryptering, identifiering av jailbreak), gränser för hotnivåer från Defender för Endpoint- eller Mobile Threat Defense-partner och nödvändiga säkerhetsfunktioner. Efterlevnadsprinciper har även stöd för åtgärder för inkompatibilitet som körs enligt ett schema, inklusive användarmeddelanden, markering av enheter som inkompatibla efter en respitperiod, fjärrlåsning eller att lägga till enheter i en borttagningslista för administratörsgranskning.

När den är integrerad med villkorsstyrd åtkomst i Microsoft Entra kontrollerar efterlevnadsstatus åtkomsten till företagsresurser. Villkorsstyrd åtkomst kan använda kompatibilitetsdata för att begränsa åtkomsten för både hanterade enheter och enheter som inte hanteras. Mer information finns i Ange regler på enheter för att tillåta åtkomst till resurser i din organisation med hjälp av Intune.

Villkorsstyrd åtkomst

Principer för villkorsstyrd åtkomst fungerar med Intune för att styra vilka enheter och appar som kan komma åt företagsresurser. Intune skickar enhetsefterlevnadsstatus till Entra ID, som sedan använder principer för villkorsstyrd åtkomst för att framtvinga åtkomstkrav. Principer för villkorsstyrd åtkomst kan också gate-åtkomst för enheter som inte hanteras med hjälp av Intune, och de kan använda efterlevnadsinformation från Mobile Threat Defense-partner som du integrerar med Intune.

Följande är två vanliga metoder för att använda villkorsstyrd åtkomst med Intune:

  • Enhetsbaserad villkorsstyrd åtkomst – Se till att endast hanterade och kompatibla enheter kan komma åt nätverksresurser.
  • Appbaserad villkorsstyrd åtkomst – Använd appskyddsprinciper för att hantera åtkomst till nätverksresurser för användare på enheter som inte hanteras med hjälp av Intune.

Mer information finns i Lär dig mer om villkorsstyrd åtkomst och Intune.

Hantering av slutpunktsprivilegier

Hantering av slutpunktsprivilegier tillämpar åtkomst med lägsta behörighet genom att tillåta användare att köras som standardkonton samtidigt som tillfällig höjning aktiveras för IT-godkända program. Den här funktionen med minsta möjliga behörighet minskar attackytan genom att förhindra generell administrativ åtkomst samtidigt som användarproduktiviteten bibehålls för uppgifter som kräver utökade behörigheter, till exempel att installera program, uppdatera drivrutiner eller köra Windows-diagnostik.

Du distribuerar hantering av slutpunktsprivilegier genom att skapa regler för utökade privilegier som definierar vilka program som kan köras med administrativa privilegier och under vilka villkor. Regler för utökade rättigheter stöder flera valideringsmetoder, inklusive filhashvärden, utgivarcertifikat och filsökvägar. Du kan konfigurera automatisk höjning för betrodda program, användarbekräftad höjning med valfria autentiseringskrav, supportgodkänd höjning där administratörer granskar begäranden eller neka regler för att blockera specifika filer. EPM innehåller detaljerad rapportering för både hanterade och ohanterade höjningar, vilket hjälper dig att identifiera höjningsmönster, förfina regler och planera övergången för användare från administratör till standardanvändarkonton.

Obs!

Hantering av slutpunktsprivilegier är en avancerad funktion i Microsoft Intune som kräver ytterligare licensiering utöver Microsoft Intune.

Mer information finns i Hantering av slutpunktsprivilegier.

Konfigurera integrering med Microsoft Defender för Endpoint

Integrering av Defender för Endpoint med Intune låser upp ytterligare funktioner i noden Endpoint Security som annars inte är tillgängliga. Medan Intune stöder integrering med flera Mobile Threat Defense-partner, erbjuder Defender för Endpoint den bredaste integreringen med Intune på Windows-, macOS-, iOS- och Android-plattformar.

Integreringsfördelarna omfattar:

  • Säkerhetsuppgifter – Samarbeta mellan Defender- och Intune-team för att identifiera och åtgärda sårbarheter i enheter.
  • Effektiviserad enhetsregistrering – Distribuera EDR-principer från Intune till registrera enheter i Defender för Endpoint.
  • Risksignaler för enheter – Använd hotnivåer för Defender i efterlevnadsprinciper och appskyddsprinciper.
  • Kontrollerad konfiguration (förhandsversion) – Framtvinga säkerhetsinställningar för Defender från Intune och ersätt inställningar från andra hanteringskanaler. Den kontrollerade konfigurationsinställningen stöder också det befintliga manipuleringsskyddet.

Mer information finns i Integrera Microsoft Defender för Endpoint med Intune för enhetsefterlevnad.

Krav för rollbaserad åtkomstkontroll

För att hantera uppgifter i noden Slutpunktssäkerhet i Intune administrationscenter måste ett konto:

  • Tilldelas en licens för Intune.
  • Ha behörigheter för rollbaserad åtkomstkontroll (RBAC) som är lika med den inbyggda Intune rollen för Endpoint Security Manager. Den här rollen ger åtkomst till Intune administrationscenter för att hantera säkerhets- och efterlevnadsfunktioner, inklusive säkerhetsbaslinjer, enhetsefterlevnad, villkorsstyrd åtkomst och Defender för Endpoint.

Mer information finns i Rollbaserad åtkomstkontroll (RBAC) med Microsoft Intune och rollreferensen för Endpoint Security Manager.

Obs!

Vissa arbetsbelastningar under Endpoint Security kräver ytterligare arbetsbelastningsspecifika behörigheter utöver rollen Endpoint Security Manager. För att kunna visa Hantering av slutpunktsprivilegier rapporter krävs till exempel behörigheten Visa rapporterenligt Hantering av slutpunktsprivilegier Principredigering. Mer information finns i Rapporter för hantering av slutpunktsprivilegier.

Välja rätt principtyp

Intune erbjuder flera sätt att konfigurera enhetssäkerhet. Genom att förstå när du ska använda varje metod kan du hantera inställningar effektivt och undvika konflikter.

Jämförelse av principer

Typ av princip Bäst för Omfattning Ledningens komplexitet Löpande hantering
Principer för slutpunktssäkerhet Riktade säkerhetskonfigurationer (antivirus, brandvägg, diskkryptering med mera) Specifika säkerhetsfunktioner Låg: Endast riktade inställningar Konfigurera en gång, justera efter behov
Säkerhetsbaslinjer Upprätta omfattande säkerhetsstatus enligt bästa praxis Breda säkerhetsinställningar i Windows Medel: Förkonfigurerade grupper med inställningar Granska och distribuera uppdaterade baslinjer när de blir tillgängliga
Enhetskonfigurationsprofiler Allmänna enhetsinställningar och konfigurationer Alla enhetsinställningar, även icke-säkerhetsrelaterade Hög: Stort antal inställningar Konfigurera när behoven ändras
Kompatibilitetsprinciper Definiera lägsta säkerhetskrav för åtkomst Enhets- och användarkrav Låg: Regelbaserad utvärdering Konfigurera en gång, justera för nya hot
Appskyddsprinciper Skydda företagsdata i appar på ohanterade enheter Appar och data, inte enhetsinställningar Medel: Appspecifika principer Konfigurera för varje skyddad app

Beslutsvägledning: När du ska använda varje principtyp

Använd principer för slutpunktssäkerhet när:

  • Du måste snabbt konfigurera specifika säkerhetsfunktioner som antivirus eller brandvägg.
  • Du vill hantera säkerhetsinställningar separat från allmän enhetskonfiguration.
  • Du reagerar på ett specifikt säkerhetshot eller en säkerhetsrisk.
  • Du behöver en smidig vy utan att navigera bland omfattande konfigurationsalternativ.

Använd säkerhetsbaslinjer när:

  • Du konfigurerar nyligen hanterade enheter och vill ha konfigurationer som rekommenderas av Microsoft.
  • Du måste anpassa dig till säkerhetsramverk som CIS eller NIST.
  • Du vill snabbt upprätta en omfattande säkerhetsstatus.
  • Du föredrar att acceptera Microsofts standardmetoder och anpassa minimalt.

Använd enhetskonfigurationsprofiler när:

  • Du måste konfigurera inställningar som inte är tillgängliga i endpoint security-principer.
  • Du hanterar allmänna enhetsfunktioner utöver säkerheten (till exempel Wi-Fi, e-post, certifikat).
  • Du har specifika konfigurationskrav som skiljer sig från baslinjerekommendationerna.

Använd efterlevnadsprinciper när:

  • Du måste definiera minimisäkerhetskrav för åtkomst till företagsresurser.
  • Du implementerar villkorsstyrd åtkomst baserat på enhetens tillstånd.
  • Du vill övervaka och rapportera enhetens säkerhetsstatus.
  • Du behöver automatiska åtgärder för inkompatibla enheter.

Kan du använda flera policytyper tillsammans?

Ja, men planera noga för att undvika konflikter:

  • Bästa praxis. Använd principer för slutpunktssäkerhet ELLER säkerhetsbaslinjer för samma inställningar, inte båda.
  • Efterlevnadsprinciper fungerar tillsammans med alla konfigurationsmetoder. De utvärderar det resulterande tillståndet.
  • Principer för Appskydd kompletterar enhetsprinciper för djupgående skydd.
  • Använd Intune konfliktidentifieringsverktyg för att identifiera och lösa inställningskonflikter.

Följande avsnitt innehåller detaljerad vägledning om hur du förebygger och löser principkonflikter.

Undvik principkonflikter

Olika Intune funktioner kan hantera inställningar för slutpunktssäkerhet. De här funktionerna omfattar principer för slutpunktssäkerhet, säkerhetsbaslinjer, principer för enhetskonfiguration och principer för Windows-registrering. Konflikter inträffar när flera principer anger samma inställning med olika värden på samma enhet.

Hur Intune löser konflikter

När två eller flera principer har tilldelats samma enhet beror den inställning som gäller på vilka principtyper som berörs:

  • Efterlevnadsprinciper har företräde framför konfigurationsprinciper. När samma inställning visas i både en efterlevnadsprincip och en konfigurationsprincip (inklusive slutpunktssäkerhetsprinciper, säkerhetsbaslinjer eller enhetskonfiguration) använder Intune värdet för efterlevnadsprincipen.

  • Flera efterlevnadsprinciper använder den mest restriktiva inställningen. När flera efterlevnadsprinciper konfigurerar samma inställning tillämpar Intune det mest restriktiva värdet.

  • Konfigurationsprincipkonflikter måste lösas manuellt. När flera konfigurationsprinciper (slutpunktssäkerhet, säkerhetsbaslinjer, enhetskonfiguration, inställningskatalog) anger olika värden för samma inställning måste du identifiera och lösa konflikten manuellt. Inställningen kanske inte fungerar och flaggas som konflikt.

Undvik konflikter

För att undvika konflikter:

  • Planera vilka principtyper du ska använda för att hantera specifika inställningar före distributionen.
  • När flera metoder används (t.ex. baslinjer och slutpunktssäkerhetsprinciper) kontrollerar du att de inte konfigurerar samma inställningar med olika värden eller tilldelar dem till olika enhetsgrupper.
  • Använd Intune inbyggda verktyg för att identifiera och lösa konflikter när de uppstår.

Detaljerad information om hur du identifierar och löser konflikter finns i:

Vanliga frågor och svar

Vad är skillnaden mellan slutpunktssäkerhetsprinciper och enhetskonfigurationsprofiler?

Slutpunktssäkerhetsprinciper (till exempel antivirus, brandvägg och diskkryptering) ger effektiva vyer med endast relevanta säkerhetsinställningar, vilket gör dem enklare att konfigurera och hantera än enhetskonfigurationsprofiler. Enhetskonfigurationsprofiler omfattar alla enhetsinställningar (Wi-Fi, e-post, webbläsare med mera) och kräver navigering med fler alternativ. Om båda finns bör du överväga att använda Endpoint Security-principer för säkerhetskonfigurationer.

Behöver jag Defender för Endpoint för att använda slutpunktssäkerhet i Intune?

Nej. Du kan använda slutpunktssäkerhetsprinciper, säkerhetsbaslinjer och efterlevnadsprinciper utan Defender för Endpoint. Defender-integrering ger dock betydande fördelar, inklusive hotidentifiering, säkerhetsuppgifter, enhetsrisksignaler för efterlevnad och manipulationsskydd. För omfattande slutpunktsskydd rekommenderas Defender-integrering.

Kan jag använda säkerhetsbaslinjer och principer för slutpunktssäkerhet tillsammans?

Ja, men var försiktig så att du inte konfigurerar samma inställningar i båda. Säkerhetsbaslinjer ger omfattande konfigurationer som rekommenderas av Microsoft. Använd principer för slutpunktssäkerhet (t.ex. antivirus, brandvägg eller diskkryptering) för specifika inställningar som du behöver hantera separat eller inställningar som inte ingår i baslinjerna. Mer information finns i Undvika principkonflikter .

Hur skiljer sig efterlevnadsprinciper från konfigurationsprinciper?

Konfigurationsprinciper (slutpunktssäkerhetsprinciper, säkerhetsbaslinjer, enhetskonfigurationsprofiler) anger enhetsinställningar. Efterlevnadsprinciper utvärderar främst om enheterna uppfyller dina krav och rapporterar efterlevnadsstatus. På vissa plattformar kan efterlevnadsprinciper också framtvinga vissa säkerhetsinställningar som krav på PIN-kod eller lösenord genom att uppmana användarna att åtgärda inkompatibla konfigurationer. Använd dem tillsammans: konfigurera inställningar med slutpunktssäkerhetsprinciper eller säkerhetsbaslinjer och verifiera sedan att enheterna uppfyller kraven med efterlevnadsprinciper.

Vilka enheter kan jag skydda med slutpunktssäkerhet?

Slutpunktssäkerhet stöder:

  • Windows – Alla principtyper för slutpunktssäkerhet: antivirus, diskkryptering, brandvägg, slutpunktsidentifiering och svar, minskning av attackytan, appkontroll för företag och kontoskydd.
  • macOS – antivirus, diskkryptering (FileVault), brandvägg och slutpunktsidentifiering och svar.
  • Linux – antivirus och slutpunktsidentifiering och svar.
  • iOS/iPadOS – efterlevnadsprinciper, appskyddsprinciper. Defender för Endpoint kan distribueras som en app för hotidentifiering.
  • Android – efterlevnadsprinciper, appskyddsprinciper. Defender för Endpoint kan distribueras som en app för hotidentifiering.

Funktionerna varierar beroende på plattform. Detaljerade plattformsspecifika funktioner finns i Hantera enhetssäkerhet med principer för slutpunktssäkerhet.

Hur lång tid tar det innan principer tillämpas på enheter?

Enheter söker efter principuppdateringar var åttonde timme som standard (Windows) eller regelbundet baserat på plattform. Du kan utlösa omedelbar synkronisering från enheten eller via Intune administrationscenter. Säkerhetskritiska principer tillämpas vanligtvis inom några minuter efter synkroniseringen, men fullständig tillämpning beror på inställningens komplexitet och enhetens tillstånd.

Vad händer om en enhet inte är kompatibel?

Åtgärderna beror på konfigurationen av din efterlevnadsprincip:

  1. Intune markerar enheten som inkompatibel.
  2. Schemalagda åtgärder för inkompatibilitet gäller, till exempel användarmeddelanden, fjärrlåsning eller att lägga till enheten i en borttagningslista för administratörsgranskning.
  3. Om den är integrerad med villkorsstyrd åtkomst kan åtkomsten till företagsresurser blockeras.
  4. Användarna får meddelanden med anvisningar för att åtgärda problem.
  5. När problemen är lösta och enheten synkroniseras uppdateras kompatibilitetsstatusen.

Konfigurera: