在 Microsoft Intune 中建立合規性

裝置合規性原則是使用 Intune 保護組織資源時的重要功能。 在 Intune 中,您可以建立規則和設定,裝置必須符合才能視為符合規範,例如最低作業系統版本。 如果裝置不符合規範,您可以使用 條件式存取來封鎖對資料和資源的存取。

您也可以針對違規行為採取動作,例如傳送通知電子郵件給使用者。 如需合規性原則的功能及其使用方式的概觀,請參閱開始 使用裝置合規性。

本文內容:

  • 列出建立合規性原則的必要條件與步驟。
  • 說明如何將原則指派給使用者和裝置群組。
  • 描述其他功能,包括用於「篩選」原則的範圍標記,以及您可以在不符合規範的裝置上採取的步驟。
  • 列出裝置收到原則更新時的簽入重新整理週期時間。

需求

裝置平台需求

授權需求

  • Microsoft Intune 訂用帳戶
  • 如果您使用條件式存取,則需要 Microsoft Entra ID P1 或 P2 版本。 Microsoft Entra 價格列出您使用不同版本可取得的功能。 Intune 合規性不需要 Microsoft Entra ID。
  • Android 裝置系統管理員
  • Android AOSP
  • Android Enterprise
  • iOS
  • Linux - Ubuntu 桌面版 24.04 LTS 或 26.04 LTS
  • macOS
  • Windows

重要事項

DA) 管理 (Android 裝置系統管理員已淘汰,且無法再供有權存取 Google Mobile Services (GMS) 的裝置使用。 如果您目前使用 DA 管理,建議您切換到另一個 Android 管理選項。 支援和說明文件仍然適用於部分不使用 GMS 的 Android 15 和更早版本的裝置。 如需詳細資訊,請參閱 結束支援 GMS 裝置上的 Android 裝置系統管理員。

註冊方法

  • 在 Intune (中註冊裝置以查看合規性狀態)
  • 將裝置註冊給一個使用者,或在沒有主要使用者的情況下註冊。 無法將單一裝置註冊給多個使用者。

除了內建於 Intune 的合規性設定之外,下列平台還支援將自訂合規性設定新增至合規性原則:

  • Linux
    • Ubuntu 桌面版 24.04 LTS 或 26.04 LTS
    • RedHat Enterprise Linux 9 或 10
  • Windows

在您可以新增自訂設定之前,您必須先準備自訂 JSON 檔案來定義自訂合規性所依據的設定,以及在裝置上執行的指令碼,以偵測 JSON 中定義的設定。

如需使用自訂合規性設定的詳細資訊,包括支援的平台、必要條件,以及如何在建立原則時設定 自訂合規性 類別,請參閱使用 自訂合規性設定。

建立原則

  1. 登入 Microsoft Intune 系統管理中心。

  2. 移至 [裝置]。

  3. 在 [管理裝置] 底下,選取 [合規性]。 然後選擇 [建立政策]。

  4. 從下列選項中選取此原則的 平台 :

    • Android 裝置系統管理員
    • Android (AOSP)
    • Android 企業版
    • iOS/iPadOS
    • Linux - (Ubuntu 桌面、版本 24.04 LTS 或 26.04 LTS、RedHat Enterprise Linux 9 或 RedHat Enterprise Linux 10)
    • macOS
    • Windows 10 和更新版本
    • Windows 8.1 和更新版本

    針對 Android 企業版,還要選取 設定檔類型。 選項包括:

    • 完全受管理、專用且公司擁有的工作設定檔
    • 個人擁有的工作設定檔

    然後選取 [ 建立] 以開啟設定頁面。

  5. 在 [基本] 索引標籤上,輸入可協助您稍後識別此原則的 名稱 。 例如,好的原則名稱是 將 iOS/iPadOS 越獄裝置標示為不符合規範。

    您可以選擇性地輸入原則的 描述 。

  6. 在 [合規性設定] 索引標籤上,展開可用的類別,並設定原則的設定。 下列文章說明每個平台可用的合規性設定:

  7. 或者,為支援的平台新增自訂設定。

    提示

    此步驟為選用,且支援下列平台:

    • Linux
      • Ubuntu 桌面版 24.04 LTS 或 26.04 LTS
      • RedHat Enterprise Linux 9 或 10
    • macOS
    • Windows 在您可以將自訂設定新增至原則之前,請先將偵測指令碼上傳至 Intune,並擁有定義您想要用於合規性之設定的 JSON 檔案。 如需詳細資訊,請參閱 自訂合規性設定。

    在 [合規性] 設定 頁面上,展開 [ 自訂合規性 ] 類別:

    針對 Windows:

    1. 在 [合規性] 設定 頁面上,展開 [自訂合規性] ,並將 [自訂合規性] 設定為 [需要]。
    2. 針對 [選取您的探索指令碼],選取 [按一下以選取],然後輸入您之前新增至 Microsoft Intune 系統管理中心的指令碼名稱。 開始建立原則之前,必須先上傳此指令碼。 選擇 [選取] 以繼續進行下一步。
    3. 針對 上傳並使用自訂合規性設定驗證 JSON 檔案,請選取資料夾圖示,然後尋找並新增您要搭配此原則使用的 Windows JSON 檔案。 如需 JSON 的協助,請參閱 建立 JSON 以進行自訂合規性設定。

    針對 Linux 和 macOS:

    1. 在 [合規性設定] 頁面上,選取 [ 新增設定] 以開啟 [設定] 選擇器。
    2. 選取 [ 自訂合規性]。 然後關閉設定選擇器。
    3. 將 [ 需要自訂合規性] 切換為 True。
    4. 針對 [選取您的探索指令碼],請選取 [選取指令碼]。 然後選取先前已新增至 Microsoft Intune 系統管理中心的指令碼。 開始建立原則之前,必須先上傳此指令碼。
    5. 針對 [選取您的規則檔案],選取資料夾圖示,然後找出並新增您要與此原則搭配使用的 JSON 檔案。 如需 JSON 的協助,請參閱 建立 JSON 以進行自訂合規性設定。

    請等候 Intune 驗證 JSON。 需要修正的問題會顯示在畫面上。 驗證 JSON 內容之後,JSON 中的規則會以表格格式顯示。

  8. 在 [不合規性動作 ] 索引標籤上,選取一連串動作以自動套用至不符合此合規性原則的裝置。

    您可以新增多個動作,以及設定某些動作的排程和詳細資料。 例如,您可以將 [標示裝置不符合規範] 預設動作的排程變更為在一天後發生。 然後,您可以新增一個動作,在裝置不符合規定時向使用者傳送電子郵件以警告他們該狀態。 您也可以新增動作來鎖定或淘汰仍然不符合規範的裝置。

    如需您可以設定之動作的相關資訊,請參閱 新增不相容裝置的動作,包括如何建立通知電子郵件以傳送給使用者。

    另一個範例包括使用位置,您將至少一個位置新增到合規性原則。 在此情況下,當您選取至少一個位置時,會套用不合規的預設動作。 如果裝置未連線至任何選取的位置,則會將其視為不符合規範。 您可以設定排程,為使用者提供寬限期,例如一天。

  9. 在 [ 範圍標籤 ] 索引標籤上,選取標籤以協助將原則篩選為特定群組,例如 US-NC IT Team 或 JohnGlenn_ITDepartment。 新增設定之後,您也可以將範圍標籤新增至合規性原則。

    如需使用範圍標籤的相關資訊,請參閱 使用範圍標籤來篩選原則。

  10. 在 [作業] 索引標籤上,將原則指派給您的群組。

    選取 [ 新增群組],然後將原則指派給一或多個群組。 當您在下一個步驟之後儲存原則時,原則會套用至這些群組。

    適用於 Linux 的原則不支援以使用者為基礎的指派,而且只能指派給裝置群組。

  11. 在 [檢閱 + 建立 ] 索引標籤上,檢閱設定,並在準備好儲存合規性原則時選取 [ 建立 ]。

    Intune 會在使用者或裝置簽入 Intune 時,評估原則所針對的使用者或裝置的合規性。

重新整理週期時間

Intune 會使用不同的重新整理週期來檢查合規性原則的更新。 如果裝置最近註冊,則調查執行的頻率會更高。 原則和設定檔重新整理週期 列出了估計的重新整理時間。

使用者隨時都可以開啟 [公司入口網站] 應用程式,並同步處理裝置以立即檢查原則更新。

用戶端導向的合規性評估

針對支援的 Windows 裝置,Intune 支援用戶端導向的合規性評估。 有了這項功能,裝置可以偵測特定本機狀態變更,並主動要求合規性重新評估,而非等待下一個排程的簽入週期。

可觸發用戶端導向合規性評估的狀態變更包括對裝置設定、安全性狀態以及影響裝置合規性狀態的其他設定的變更。 如需詳細資訊,請參閱如何在 Windows 裝置上觸發合規性計算。

指派 InGracePeriod 狀態

合規性原則的 InGracePeriod 狀態是一個值。 此值是由裝置的寬限期與裝置對該合規性原則的實際狀態組合所決定。

具體而言,如果裝置的指派合規性原則處於 [不合規] 狀態,以及:

  • 裝置沒有指派寬限期,則指派的合規性原則值為 [不合規]
  • 裝置有已過期的寬限期,則合規性原則指派的值為 [不相容]
  • 裝置有未來的寬限期,則合規性原則的指派值為 InGracePeriod

下表摘要說明這些要點:

實際合規性狀態 指派寬限期的值 有效合規性狀態
不相容 未指派寬限期 不相容
不相容 昨天的日期 不相容
不相容 明天的日期 InGracePeriod

如需監視裝置合規性原則的詳細資訊,請參閱監視 Intune 裝置合規性原則。

指派結果合規性原則狀態

如果裝置有多個合規性原則,且裝置對於兩個或多個指派的合規性原則具有不同的合規性狀態,則會指派單一結果合規性狀態。 此指派是根據指派給每個合規性狀態的概念嚴重性層級。 每個合規性狀態都有以下嚴重層級:

狀態 嚴重性
Unknown 1
NotApplicable 2
Compliant 3
InGracePeriod 4
不相容 5
錯誤 6

當裝置有多個合規性原則時,Intune 會將所有原則中最高的嚴重性層級指派給該裝置。

例如,裝置有三個指派的合規性原則:一個「未知」狀態 (嚴重性 = 1) 、一個「合規」狀態 (嚴重性 = 3) ,以及一個 InGracePeriod 狀態 (嚴重性 = 4) 。 InGracePeriod 狀態具有最高的嚴重性層級,因此裝置會提供 InGracePeriod 合規性狀態。

重要事項

探索指令碼輸出限制為 2048 個字元。 如果輸出超過此限制,可能會被截斷,導致無效的 JSON 和合規性評估期間的錯誤 65009。 若要避免這種情況,請保持輸出簡潔,或將大型規則集分割到多個原則。

後續步驟

監控您的原則。