Intune 中 Windows 的裝置合規性設定

本文列出並說明您可以在 Intune 的 Windows 裝置上設定的不同合規性設定。 在行動裝置管理 (MDM) 解決方案時,請使用這些設定以要求 BitLocker、設定最低和最高作業系統、使用 適用於端點的 Microsoft Defender 設定風險層級等等。

本功能適用於:

  • Windows
  • Windows Holographic for Business
  • Surface Hub

本文中的設定依建立合規性原則時顯示在 [系統管理中心] 中的區段來整理。

開始之前

建立合規性原則。 針對 [平台],選取 [Windows 10 及更新版本]。

裝置健康狀況

若要確保裝置開機至受信任狀態,Intune 會使用 Microsoft 裝置證明服務。 Intune商用、美國政府 GCC High 和 DoD 服務執行Windows 10的裝置都會使用裝置健康情況證明 (DHA) 服務。

如需詳細資訊,請參閱:

Windows 健康情況證明服務評估規則

  • 需要 BitLocker:Windows BitLocker 磁碟機加密會加密儲存在 Windows 作業系統磁碟區的所有資料。 BitLocker 使用信賴平台模組 (TPM) 來協助保護 Windows 作業系統和使用者資料。 它也有助於確認電腦未遭竄改,即使電腦無人看管、遺失或遭竊也一樣。 如果電腦配備相容的 TPM,BitLocker 會使用 TPM 來鎖定保護資料的加密金鑰。 因此,在 TPM 驗證電腦的狀態之前,無法存取金鑰。

    • 未設定 (預設) - 不會評估此設定是否符合規範。
    • 需要 - 當系統關閉或休眠時,裝置可以保護儲存在磁碟機上的資料免於未經授權的存取。

    裝置 HealthAttestation CSP - BitLockerStatus

    注意事項

    如果在 Intune 中使用裝置合規性原則,請注意,此設定的狀態只會在開機時測量。 因此,即使 BitLocker 加密可能已完成,仍需要重新開機,裝置才能偵測到這項情況並變得符合規範。 如需詳細資訊,請參閱以下有關 裝置健康情況證明的 Microsoft 支援部落格。

  • 要求在裝置上啟用安全開機:

    • 未設定 (預設) - 不會評估此設定是否符合規範。
    • 需要 - 系統會強制開機至出廠時信任狀態。 用來啟動電腦的核心元件必須具有製造裝置的組織所信任的正確密碼編譯簽章。 UEFI 韌體會在讓電腦啟動之前驗證簽章。 如果有任何檔案遭到竄改,而破壞檔案的簽名,系統將無法啟動。

    注意事項

    某些 TPM 1.2 和 2.0 裝置支援 [需要 在裝置上啟用安全開機 ] 設定。 對於不支援 TPM 2.0 或更新版本的裝置,Intune 中的原則狀態會顯示為不符合規範。 如需支援版本的詳細資訊,請參閱 裝置健康情況證明。

  • 要求程式碼完整性:
    程式碼完整性是一項功能,可在每次將驅動程式或系統檔案載入記憶體時驗證其完整性。

    • 未設定 (預設) - 不會評估此設定是否符合規範。
    • Require - 要求程式碼完整性,這會偵測是否將未簽署的驅動程式或系統檔案載入至核心。 它也會偵測系統檔案是否由惡意軟體變更,或由具有系統管理員權限的使用者帳戶執行。

如需詳細資訊,請參閱:

裝置內容

作業系統版本

若要探索要在下列某些欄位中使用的所有 Windows 功能匯報和累積匯報 (的組建版本) ,請參閱 Windows 版本資訊。 請務必在組建編號之前包含適當的版本首碼,例如 Windows 11 為 11.0。

  • 最低作業系統版本:
    以 major.minor.build.revision 編號 格式輸入允許的最低版本。 若要取得正確的值,請開啟命令提示字元,然後輸入 ver。 命令會 ver 以下列格式傳回版本:

    Microsoft Windows [Version 10.0.17134.1]

    如果裝置的版本比您輸入的作業系統版本還舊,則會回報為不符合規範。 隨即顯示包含如何升級資訊的連結。 終端使用者可以選擇升級其裝置。 升級後,他們可以存取公司資源。

  • 作業系統版本上限:
    以 major.minor.build.revision 數字 格式輸入允許的最大版本。 若要取得正確的值,請開啟命令提示字元,然後輸入 ver。 命令會 ver 以下列格式傳回版本:

    Microsoft Windows [Version 10.0.17134.1]

    當裝置使用的作業系統版本高於輸入的版本時,系統會封鎖對組織資源的存取。 系統會要求使用者連絡其 IT 系統管理員。 在規則變更為允許作業系統版本之前,裝置無法存取組織資源。

  • 行動裝置所需的最低作業系統:
    以 major.minor.build 編號格式輸入允許的最低版本。

    如果裝置的版本比您輸入的作業系統版本還舊,則會回報為不符合規範。 隨即顯示包含如何升級資訊的連結。 終端使用者可以選擇升級其裝置。 升級後,他們可以存取公司資源。

  • 行動裝置所需的作業系統上限:
    在 major.minor.build 編號中輸入允許的最大版本。

    當裝置使用的作業系統版本高於輸入的版本時,系統會封鎖對組織資源的存取。 系統會要求使用者連絡其 IT 系統管理員。 在規則變更為允許作業系統版本之前,裝置無法存取組織資源。

  • 有效的作業系統組建:
    指定最小和最大作業系統組建範圍的清單。 此設定比 [最低作業系統版本] 和 [ 作業系統版本上限] 更具彈性。 當您需要跨多個 Windows 版本強制執行特定的修補程式層級時,請使用它。

    每個項目都需要描述以及最低和最高作業系統版本,格式為 major.minor.build.revision 。 每個欄位的最大支援值為 65535 (例如 65535.65535.65535.65535.65535) 。 定義一或多個項目之後,您可以 將清單匯出 為 CSV 檔案。

    範例:

    描述 最低作業系統版本 作業系統版本上限
    Windows 11 2024 年 10 月至 12 月 (24H2) 10.0.26100.1742 10.0.26100.2605
    Windows 11 2024 年 7 月至 10 月 (23H2) 10.0.22631.3880 10.0.22631.4317
    Windows 10 2024 年 7 月至 10 月 (22H2 日) 10.0.19045.4651 10.0.19045.5011

    注意事項

    如果您在原則中指定多個 OS 版本組建範圍,且裝置的組建超出符合規範範圍,公司入口網站會通知裝置使用者裝置不符合此設定。 不過,請注意,由於技術限制,合規性補救訊息只會顯示原則中指定的第一個作業系統版本範圍。 建議您記錄組織中受管理裝置可接受的作業系統版本範圍。

設定管理員 合規性

僅適用於執行 Windows 的共同管理裝置。 僅限 Intune 的裝置會傳回 [無法使用] 狀態。

  • 從 設定管理員 要求裝置合規性:
    • 未設定 (預設) - Intune不會檢查任何設定管理員設定的合規性。
    • 要求 - 要求設定管理員中) 的所有設定 (組態項目都符合規範。

系統安全性

密碼

  • 需要密碼才能解除鎖定行動裝置:

    • 未設定 (預設) - 不會評估此設定是否符合規範。
    • 需要 - 使用者必須先輸入密碼才能存取其裝置。
  • 簡單密碼:

    • 未設定 (預設) - 使用者可以建立簡單的密碼,例如 1234 或 1111。
    • 封鎖 - 使用者無法建立簡單的密碼,例如 1234 或 1111。
  • 密碼類型:
    選擇所需的密碼或 PIN 類型。 選項包括:

    • 裝置預設 (預設) - 需要密碼、數字 PIN 或英數字元 PIN
    • 數值 - 需要密碼或數字 PIN
    • 英數字 元 - 需要密碼或英數字元 PIN。

    當設為 [英數字元] 時,可以使用下列設定:

  • 密碼長度下限:
    輸入密碼必須具備的最小位數或字元數。

  • 需要密碼前閒置時間上限:
    在使用者必須重新輸入密碼之前,請輸入閒置時間。

  • 密碼到期日 (天數) :
    輸入密碼到期前的天數,他們必須建立新密碼,範圍從 1 到 730。

  • 避免重複使用的先前密碼的數量:
    輸入先前使用過但不能使用的密碼數量。

  • 當裝置從閒置狀態返回時需要密碼 (行動裝置和全像攝影) :

    • 未設定 (預設)
    • 需要 - 要求裝置使用者在每次裝置從閒置狀態返回時輸入密碼。

    重要事項

    當 Windows 桌面上的密碼需求變更,使用者下次登入時會受到影響,因為那是裝置從閒置變為使用中的時候。 具有符合需求的密碼的使用者仍會收到變更密碼的提示。

加密

  • 裝置上資料儲存空間的加密:
    此設定適用於裝置上的所有磁碟機。

    • 未設定 (預設)
    • 需要 - 使用 [要求 ] 來加密您裝置上的資料儲存空間。

    DeviceStatus CSP - DeviceStatus/Compliance/EncryptionCompliance

    注意事項

    [ 裝置上的資料儲存空間加密] 設定一般會檢查裝置上是否存在加密,更具體地說是在作業系統磁碟機層級。 目前,Intune 僅支援使用 BitLocker 進行加密檢查。 如需更健全的加密設定,請考慮使用 [需要 BitLocker],其利用 Windows 裝置健康情況證明來驗證 TPM 層級的 BitLocker 狀態。 不過,使用此設定時,請注意,可能需要重新開機,裝置才會反映為符合規範。

裝置安全性

  • 防火牆:

    • 未設定 (預設) - Intune不會控制 Windows 防火牆,也不會變更現有設定。
    • 要求 - 開啟 Windows 防火牆,並防止使用者將其關閉。

    防火牆 CSP

    注意事項

    • 如果裝置在重新開機後立即同步,或立即同步從睡眠狀態喚醒,則此設定可能會回報為 錯誤。 此案例可能不會影響整體的裝置合規性狀態。 若要重新評估合規性狀態,請手動 同步裝置。

    • 例如,如果 (套用設定,透過群組原則) 至設定 Windows 防火牆為允許所有輸入流量的裝置,或關閉防火牆,則設定防火牆為 [需要] 將傳回 [不符合規範],即使裝置設定原則開啟防火牆Intune亦然。 這是因為群組原則物件會覆寫 Intune 原則。 若要修正此問題,建議您移除任何衝突的群組原則設定,或將防火牆相關的群組原則設定移轉至 Intune 裝置組態原則。 一般而言,建議您 保留預設設定,包括封鎖入站連線。 如需詳細資訊,請參閱 設定 Windows 防火牆的最佳作法。

  • TPM) (信賴平台模組 :

    • 未設定 (預設) - Intune不會檢查裝置的 TPM 晶片版本。
    • 需要 - Intune 會檢查 TPM 晶片版本是否合規。 如果 TPM 晶片版本大於 0 (零) ,裝置即符合規範。 如果裝置上沒有 TPM 版本,則裝置不符合規範。

    DeviceStatus CSP - DeviceStatus/TPM/SpecificationVersion

  • 防毒軟體:

    • 未設定 (預設) - Intune不會檢查裝置上是否安裝任何防毒解決方案。
    • 要求 - 使用向 Windows 安全性中心註冊的防毒解決方案檢查合規性,例如 Symantec 和 Microsoft Defender。 當設定為 [需要] 時,防毒軟體已停用或過期的裝置即不符合規範。

    DeviceStatus CSP - DeviceStatus/Antivirus/Status

  • 反間諜軟體:

    • 未設定 (預設) - Intune不會檢查裝置上是否安裝任何反間諜軟體解決方案。
    • 要求 - 使用向 Windows 安全性中心註冊的反間諜軟體解決方案檢查合規性,例如 Symantec 和 Microsoft Defender。 當設為 [需要] 時,表示已停用反惡意程式碼軟體或過期的裝置為不符合規範。

    DeviceStatus CSP - DeviceStatus/Antispyware/Status

守衛者

Windows 支援下列合規性設定。

  • Microsoft Defender 反惡意程式碼:

    • 未設定 (預設) - Intune不會控制服務,也不會變更現有設定。
    • 要求 - 開啟 Microsoft Defender 反惡意程式碼服務,並防止使用者將其關閉。
  • Microsoft Defender 反惡意程式碼最低版本:
    輸入 Microsoft Defender 反惡意程式碼服務的最低允許版本。 例如,輸入 4.11.0.0。 如果保留空白,則可以使用任何版本的 Microsoft Defender 反惡意程式碼服務。

    根據預設,未設定任何版本。

  • Microsoft Defender 反惡意程式碼安全情報是最新的:
    控制裝置上的 Windows 安全性病毒和威脅防護更新。

    • 未設定 (預設) - Intune不會強制執行任何需求。
    • 要求 - 強制 Microsoft Defender 安全性情報保持最新狀態。

    Defender CSP - Defender/Health/SignatureOutOfDate CSP

    如需詳細資訊,請參閱 Microsoft Defender 防毒軟體和其他 Microsoft 反惡意程式碼的安全性情報更新。

  • 即時保護:

    • 未設定 (預設) - Intune不會控制此功能,也不會變更現有的設定。
    • 需要 - 開啟即時保護,以掃描惡意程式碼、間諜軟體和其他垃圾軟體。

    原則 CSP - Defender/AllowRealtimeMonitoring CSP

適用於端點的 Microsoft Defender

適用於端點的 Microsoft Defender 規則

如需條件式存取案例中適用於端點的 Microsoft Defender 整合的其他資訊,請參閱在適用於端點的 適用於端點的 Microsoft Defender 中設定條件式存取。

  • 要求裝置處於或低於電腦風險評分:
    使用此設定可將防禦威脅服務的風險評估作為合規性的條件。 選擇允許的最大威脅等級:

    • 未設定 (預設)
    • 清除 - 此選項最安全,因為裝置不可能有任何威脅。 如果偵測到裝置具有任何層級的威脅,則會將其評估為不符合規範。
    • 低 - 如果僅存在低層級威脅,則裝置評估為符合規範。 任何較高的威脅等級都會讓裝置成為不符合規範的狀態。
    • 中 - 如果裝置上的現有威脅為低或中層級,則會將裝置評估為符合規範。 如果偵測到裝置有高層級威脅,則會判斷為不符合規範。
    • 高 - 此選項最不安全,且允許所有威脅層級。 如果您只將此解決方案用於報告目的,它可能會很有用。

    若要將適用於端點的 Microsoft Defender 設定為您的防禦威脅服務,請參閱 使用條件式存取啟用適用於端點的 Microsoft Defender。

如何在 Windows 裝置上觸發合規性計算

合規性重新計算觸發程序

在 Windows 裝置上,Intune 偵測到可能影響裝置合規性狀態的變更時,可以觸發合規性評估。 Windows 使用排程和即時監視機制:

排程的合規性監視

Intune管理擴充功能 (IME) 會定期監視裝置上本機的合規性相關設定。 裝置會將受監視合規性設定的目前值與先前已知的基準進行比較。 如果偵測到變更,裝置會起始使用 Intune 簽入,這會觸發合規性評估。

此監視有助於確保偵測到影響合規性的變更,即使即時通知不適用於特定設定。

除了 IME 監視之外,Intune 還會在觸發計算時,在裝置簽入期間評估合規性原則。

即時合規性監視

針對重要的 Windows 合規性設定,Intune 會監視特定裝置屬性,並在變更發生時予以偵測。 偵測到支援的變更時,Intune 會主動要求裝置簽入,讓重新評估合規性的速度遠高於只依賴定期監視。

下列設定是透過即時事件偵測來監視:

  • 防火牆
  • 防毒軟體
  • BitLocker
  • Microsoft Defender 狀態
  • 作業系統組建版本
  • RTP) (即時保護
  • 安全開機

裝置簽入和合規性評估

排程監視和即時事件偵測都可以要求裝置簽入。 當觸發計算時,也會在裝置簽入期間評估合規性原則。

注意事項

為了協助維護服務可靠性,Intune 會使用內建節流進行合規性觸發的重新評估。 如果在短時間內發生多個變更,則可能會在後續評估週期中處理某些更新。

因此,當即時偵測觸發簽到時,可以更快地重新評估支援的設定。 節流的變更可能會在後續評估週期內處理。

Windows 子系統 Linux 版

本節中的設定需要 Windows 子系統 Linux 版 (WSL) 外掛程式。 如需詳細資訊,請參閱評估適用於 Windows 子系統 Linux 版的合規性。

對於允許的 Linux 發行版和版本,請輸入至少一個 Linux 發行版名稱。 您可以選擇輸入最低或最高作業系統版本。

注意事項

您輸入的發佈名稱和版本會以下列方式影響合規性原則:

  • 如果未提供任何散發,則會允許所有散發。 這是預設行為。
  • 如果只提供發行版本名稱,則允許該發行版本的所有已安裝版本。
  • 如果提供了發行版本名稱和最低作業系統版本,則允許使用所提供的名稱和最低版本或更新版本的所有已安裝發行版本。
  • 如果提供了發行版本名稱和作業系統版本上限,則允許使用所提供的名稱和版本上限或更早版本的所有已安裝發行版本。
  • 如果提供發行版本名稱、最低作業系統版本和作業系統版本上限,則允許所提供範圍內的所有已安裝發行版本和作業系統版本。

Windows Holographic for Business

Windows Holographic for Business 使用 Windows 10 和更新版本的平台。 Windows Holographic for Business 支援下列設定:

  • 系統安全性>加密>裝置上資料儲存空間的加密。

若要在 Microsoft HoloLens 上驗證裝置加密,請參閱驗證裝置加密。

Surface Hub

Surface Hub 使用 Windows 10 和更新版本的平台。 Surface Hub 支援合規性和條件式存取。 若要在 Surface Hub 上啟用這些功能,建議您在 Intune (需要Microsoft Entra ID) 中啟用 Windows 自動註冊,並將 Surface Hub 裝置作為裝置群組。 Surface Hub 必須加入 Microsoft Entra 才能符合規範和條件式存取才能正常運作。

如需指導方針,請參閱設定 Windows 裝置的註冊。

執行 Windows 團隊作業系統的 Surface Hub 的特殊考量:
執行 Windows 團隊 OS 的 Surface Hub 目前不支援適用於端點的 Microsoft Defender和密碼合規性原則。 因此,對於執行 Windows 團隊 OS 的 Surface Hub,可將下列兩個設定設定為預設值 [尚未設定]:

  • 在 [密碼] 類別中,將 [需要密碼才能解除鎖定行動裝置] 設定為預設值 [尚未設定]。

  • 在 [適用於端點的 Microsoft Defender] 類別中,將 [要求裝置處於或低於電腦風險評分] 設定為預設值 [尚未設定]。

後續步驟