本文列出並說明您可以在 Intune 中在 macOS 裝置上設定的不同合規性設定。 在行動裝置管理 (MDM) 解決方案中,請使用這些設定來設定最低或最高作業系統版本、設定密碼到期等等。
本功能適用於:
- macOS
本文中的設定依建立合規性原則時顯示在 [系統管理中心] 中的區段來整理。
開始之前
- 若要深入了解合規性原則及其功能,請參閱 開始使用裝置合規性。
- 若要建立 macOS 裝置合規性原則,請參閱在 Microsoft Intune 中建立合規性原則。 針對 [平台],選取 [macOS]。
注意事項
無使用者 macOS 裝置不支援裝置合規性評估。
裝置健康狀況
-
需要系統完整性保護
- 未設定 (預設) - 不會評估此設定是否符合規範。
- 要求 - 要求 macOS 裝置具有 系統完整性保護 , (開啟 Apple 網站) 開啟。
裝置內容
最低作業系統版本
不符合最低作業系統版本需求的裝置將被視為不相容。 裝置使用者可以檢視包含如何升級資訊的連結,並可以選擇升級其裝置。 之後,他們就可以存取組織資源。作業系統版本上限
當裝置使用的作業系統版本高於規則中的版本時,就會封鎖組織資源的存取權。 系統會要求裝置使用者連絡其 IT 系統管理員。 在規則變更為允許作業系統版本之前,裝置無法存取組織資源。最低作業系統組建版本
Apple 發佈安全性更新時,通常會更新內部版本號,而不是作業系統版本。 此功能可在裝置上輸入允許的最小組建編號。 如需 Apple 快速安全回應更新,請輸入補充組建版本,例如22E772610a。作業系統組建版本上限
Apple 發佈安全性更新時,通常會更新內部版本號,而不是作業系統版本。 使用此功能可在裝置上輸入允許的組建編號上限。 如需 Apple 快速安全回應更新,請輸入補充組建版本,例如22E772610a。
系統安全性
密碼
警告
在合規性原則中要求密碼會自動使裝置上所有帳戶的現有密碼過期,包括由 LAPS 和平台 SSO 建立的帳戶。 建議您使用設定目錄原則來管理裝置密碼,並將 [下次驗證時變更] 設定為 False。
要求密碼才能解除鎖定裝置
- 未設定 (預設)
- 需要 使用者必須先輸入密碼才能存取其裝置。
簡單密碼
- 未設定 (預設) - 使用者可以建立簡單的密碼,例如 1234 或 1111。
- 封鎖 - 使用者無法建立簡單的密碼,例如 1234 或 1111。
密碼長度下限
輸入密碼必須具備的最小位數或字元數。密碼類型
選擇密碼是否應該只有 數字 字元,或英 數字 元) (混合使用數字和其他字元。密碼中的非英數字元數
輸入密碼中必須存在的最小特殊字元數目,例如&、 、!#%、 等。設定較高的數字需要使用者建立更複雜的密碼。
需要密碼前的閒置時間上限
在使用者必須重新輸入密碼之前,請輸入閒置時間。密碼到期 (天)
選取密碼到期前的天數,他們必須建立新密碼。避免重複使用的先前密碼的數量
輸入先前使用過但不能使用的密碼數量。
重要事項
在 macOS 裝置上變更密碼需求時,它要等到使用者下次變更密碼時才會生效。 例如,如果您將密碼長度限制設為八位數,而 macOS 裝置目前有六位數的密碼,則裝置會保持符合規範,直到使用者下次更新裝置上的密碼為止。
加密
-
要求加密裝置上的資料儲存空間
- 未設定 (預設)
- 需要 - 使用 [要求 ] 來加密您裝置上的資料儲存空間。
裝置安全性
防火牆可保護裝置免於未經授權的網路存取。 您可以使用防火牆來控制每個應用程式的連線。
防火牆
- 未設定 (預設) - 此設定會讓防火牆關閉,且允許 (不封鎖網路流量) 。
- 啟用 - 使用 [啟用] 來協助保護裝置免於未經授權的存取。 啟用此功能可讓您處理傳入的網際網路連線,並使用隱身模式。
連入連線
- 未設定 (預設) - 允許連入連線和共用服務。
- 封鎖 - 封鎖所有連入網路連線,除了基本網際網路服務所需的連線,例如 DHCP、Bonjour 和 IPSec。 此設定也會封鎖所有共用服務,包括螢幕共用、遠端存取、iTunes 音樂共用等。
隱形模式
- 未設定 (預設) - 此設定會讓隱形模式保持關閉。
- 啟用 - 開啟隱身模式,以防止裝置回應惡意使用者可能提出的探查要求。 啟用時,裝置會繼續回應授權應用程式的傳入要求。
守門員
如需詳細資訊,請參閱 macOS 上的 Gatekeeper (開啟 Apple 網站) 。
允許從這些位置下載應用程式
允許支援的應用程式從不同位置安裝在您的裝置上。 您的位置選項:- 未設定 (預設) - 守門員選項對合規性或不合規性沒有影響。
- Mac App Store - 僅安裝 Mac App Store 的應用程式。 應用程式不能從第三方或識別的開發人員安裝。 如果使用者選取「閘道管理員」來安裝 Mac App Store 以外的 App,則會將裝置視為不相容。
- Mac App Store 和已識別的開發人員 - 為 Mac App Store 安裝 App,或安裝已識別開發人員的 App。 macOS 會檢查開發人員的身分識別,並執行一些其他檢查來驗證 App 完整性。 如果使用者選取 [閘道管理員] 來安裝這些選項以外的應用程式,則會將裝置視為不相容。
- 隨時隨地 - 應用程式可以由任何開發人員從任何地方安裝。 此選項最不安全。
後續步驟
- 為不相容裝置新增動作 ,並 使用範圍標記來篩選原則。
- 監控您的合規性原則。
- 請參閱 iOS 裝置 合規性原則設定 。