為了協助保護您的使用者和 Windows 裝置,您可以設定和部署不同的 Microsoft Intune 安全性基準設定檔執行個體,以對不同的 Windows 裝置和使用者群組。 不同的產品有不同的基準,每個基準都是一組預先設定的設定,代表該產品安全性團隊建議的安全性態勢。 您可以部署預設 (未經修改的) 基準,或自訂設定檔,以使用組織所需的設定來設定裝置。
如需可用安全性基準的清單,請參閱 安全性基準概觀。
本功能適用於:
- Windows 11
- Windows 10 版本 1809 及更新版本
重要事項
Windows 10 於 2025 年 10 月 14 日終止支援,且不會收到品質和功能更新。 Windows 10 是 Intune 中允許使用的版本。 執行此版本的裝置仍然可以在 Intune 中註冊並使用符合資格的功能,但功能無法保證,而且可能會有所不同。
安全性基準概觀
當您在 Intune 中建立安全性基準設定檔時,您會建立包含多個裝置組態設定的範本。
當安全性基準有多個版本存在時,只能使用最新版本來建立該基準的新執行個體。 您可以繼續使用先前建立之較舊比較基準的執行個體,並編輯指派給這些執行個體的群組。 不過,過期的版本不支援變更其設定組態。 相反地,請建立使用最新基準版本的新基準,或者如果您需要引入新的設定組態,將舊的基準更新為最新版本。
建議您在可行時,儘快將較舊的基準版本更新為最新版本。 較新版本可以:
- 包含舊版中沒有的新設定。
- 淘汰並移除不再受支援的舊設定。
- 變更設定的預設組態,以與適用產品的最新安全性建議一致。
使用安全性基準時的常見工作包括:
- 建立新的設定檔執行個體 — 設定您要使用的設定,並將基準指派給群組。
- 將舊版本的比較基準更新為最新的比較基準版本 – 變更設定檔使用的比較基準版本。
- 移除比較基準指派 - 了解當您停止使用安全性比較基準管理設定時會發生什麼情況。
必要條件
瞭解管理 Intune 安全性基準所需的項目。
授權
使用 Intune 部署安全性基準需要 Microsoft Intune 方案 1 訂閱。 請參閱 Microsoft Intune 授權。
提示
Intune 提供易於使用的使用者介面來設定和部署安全性基準,但不會建立或定義安全性基準。 除了 Intune 之外,還有其他部署安全性基準的選項可供使用,例如安全性合規性工具組中提供的選項。
若要透過 Intune 使用比較基準,您必須擁有受管理產品的作用中訂閱 (如果適用)。 例如,使用適用於端點的 Microsoft Defender 基準不會授與使用 Microsoft Defender 的權限。 相反地,基準線提供一種方法來設定和管理存在於由適用於端點的 Microsoft Defender 授權和管理的裝置上的設定,適用於端點的 Microsoft Defender。
用於管理 Intune 安全性基準的角色型存取控制
若要在 Intune 中管理安全性基準,您必須為您的帳戶指派一個Intune角色型存取控制 (RBAC) 角色,其中包括以下類別和權限,足以完成所需的工作:
組織:
- 讀取
安全性基準:
- Assign
- 建立
- Delete
- 讀取
- 更新
您可以將這些權限新增至您自己的自訂 RBAC 角色,或使用 Intune 內建的 RBAC 角色。
支援管理安全性基準的最少權限內建 Intune 角色是原則和設定檔管理員。
建立安全性基準的設定檔
您可以在隨時建立新的安全性基準設定檔時使用下列指導方針。
選取 [端點安全性>安全性基準 ] 以檢視可用基準的清單。
選取您想要使用的比較基準,然後選取 [ 建立原則]。
在 [基本] 索引標籤上,指定下列屬性:
名稱:輸入安全性基準設定檔的名稱。 例如,輸入適用於端點的 Defender 的 Standard 設定檔。
描述:輸入一些描述此基準功能的文字。 描述可讓您輸入您想要的任何文字。 這是選用的,但建議使用。
選取 [下一步 ] 以移至下一個索引標籤。進入新索引標籤之後,您可以選取索引標籤名稱以返回先前檢視的索引標籤。
在 [組態設定 ] 索引標籤上,檢視您選取的基準中可用的 設定 群組。 您可以展開群組,以檢視該群組中的設定,以及基準中這些設定的預設值。 若要尋找特定設定:
- 選取群組以展開並檢閱可用的設定。
- 設定的深入解析位於燈泡圖示旁邊。 設定深入解析可新增類似組織成功採用的深入解析,讓組態更有信心。 Insights 只適用於部分設定,而並非所有設定。 如需詳細資訊,請參閱 [設定深入解析]。
- 使用 [搜尋 列] 並指定關鍵字,以篩選檢視以僅查看包含您搜尋準則的群組。
基準中的每個設定都有該基準版本的預設組態預設集。 有些未設定,而其他則設定為設定裝置上的特定值或條件。 在基準中找到的預設集代表該產品安全團隊建議的安全狀態。 設定基準時:
- 請務必檢閱每個設定,並在業務需求需要不同的設定時,在必要時重新設定預設集。
- 請注意,不同的基準類型和版本可能包含其他基準中的設定,而且每個基準可能建議不同的設定預設值。
在 [範圍標記] 索引標籤上,選取 [ 選取範圍標記] 以開啟 [選取標記] 窗格,將範圍標記指派給設定檔。
在 [ 指派 ] 索引標籤上,選取 選取要包含的群組 ,然後將比較基準指派給一或多個群組。 使用 [選取要排除的群組 ] 來微調作業。
注意事項
安全性基準會根據使用的設定範圍指派給使用者群組或裝置群組。 因此,指派使用者和裝置型設定時,可能需要多個比較基準。
當您準備好部署比較基準時,請前往 [檢閱 + 建立 ] 索引標籤,並檢閱比較基準的詳細資料。 選取建立以儲存並部署設定檔。
一旦建立設定檔,Intune 就會將它推送至指派的群組,並立即套用。
提示
如果您儲存設定檔時未先將其指派給群組,則稍後可以編輯設定檔以執行此動作。
建立設定檔之後,請移至 [端點安全性>安全性基準] 來編輯設定檔,選取您設定的基準類型,然後選取 [設定檔]。 從可用設定檔清單中選取設定檔,然後選取 屬性。 您可以從所有可用的設定索引標籤編輯設定,並選取 [檢閱 + 儲存 ] 以認可變更。
將基準設定檔更新為最新版本
注意事項
本節中的資訊適用於將 2023 年 5 月或更新版本 建立的比較基準設定檔更新為相同比較基準的最新版本。
安全性基準的格式已於 2023 年 5 月變更。 由於此變更,在 2023 年 5 月之前建立的基準設定檔更新至較新版本的更新程序代表不同的案例。 如需更新至 2023 年 5 月之前建立的基準,請參閱本文中適用於您的基準更新案例的下列內容:
當基準的新版本可用時,請規劃將現有的設定檔更新為新版本。
發行任何基準類型的新版本時:
- 該基準類型的現有設定檔不會自動升級至新版本。
- 現有設定檔中的設定將變成唯讀。 雖然您可以繼續使用這些設定檔並編輯其名稱、描述和指派,但您無法修改其中任何設定的組態。
當您更新基準設定檔的版本時:
匯報一律會使用相同基準類型的最新可用版本。 您無法將基準更新為最近發行版本以外的任何項目。
更新程式會根據最新版本建立新的基準執行個體,做為原始設定檔的並排複本。 在更新過程中,您可以選擇:
- 保留自訂 – Intune 會套用從您要升級至新比較基準範本的原始比較基準中的所有設定自訂。 結果是新的基準執行個體會保留 () 包含貴組織的所有特定修改。
- 捨棄自訂 – Intune 會使用新版本建立新的「預設」基準執行個體。 系統不會自動套用您的任何設定自訂。
在更新期間,您必須為新執行個體提供 名稱 ,但在建立設定檔之前,您無法編輯設定檔中的其他詳細資料。 範圍標記和作業都不會保留,而且會保持空白。 不過,您可以在儲存設定檔之前,先檢閱設定檔的組態設定。
更新程序完成後:
- 您可以編輯新的基準執行個體,包括自訂設定、新增指派和設定範圍標籤。
- 原始比較基準保持不變,並保留其設定組態、名稱、範圍標籤和指派。 若要避免設定衝突,請務必在將設定新增至更新的基準時,從原始基準執行個體中移除範圍標記和指派等設定。
- 不再將較舊的基準版本指派給任何群組後,您可以選擇從租用戶中將其刪除。
將比較基準更新為最新版本
適用於更新 2023 年 5 月或更新版本建立的比較基準設定檔。
登入 Microsoft Intune 系統管理中心,然後移至 [端點安全性>安全性基準>],選取具有您想要更新設定檔的基準類型。 在 [比較基準設定檔] 頁面上,選取您要更新的比較基準執行個體的核取方塊,然後選取 [更新版本]。 Intune 會顯示 [更新版本] 窗格。
在 [ 更新版本 ] 窗格中,選取要使用的更新方法:
- 接受比較基準變更,但保留我現有的設定自訂 - 使用最新版本建立比較基準設定檔的新執行個體。 系統會保留您目前的自訂設定,並套用至新的設定檔。
- 接受比較基準變更並捨棄現有的設定自訂 - 使用最新版本建立比較基準設定檔的新執行個體。 要更新的設定檔中的任何自訂項目都不會新增至新設定檔。 新的設定檔會使用其預設設定組態。
選取更新方法之後,選取 [ 建立 ] 以開啟您正在建立的新基準設定檔的 升級原則 工作流程。
在 [基本 ] 索引標籤上,指定這個新設定檔的 名稱 。 描述 欄位已 填入,但此時可以編輯。
在組 態設定 索引標籤上,您可以檢閱基準設定的組態。 如果您選擇保留現有的設定自訂,您會在這裡看到它們,而且您可以選擇進行其他自訂。
對於 範圍標籤,設定是選擇性的。 更新程序不會將較舊設定檔中的範圍標記套用至此新設定檔。 您可以選擇立即設定範圍標籤,或返回編輯設定檔以便稍後新增。
針對 [作業],規劃將新的設定檔指派給使用者群組或裝置群組。 更新程序不會將較舊設定檔中的指派套用至此新設定檔。 您可以選擇立即設定此設定檔的指派,也可以返回編輯設定檔並在稍後新增。
如果您此時設定了指派,請計劃重新瀏覽較舊的設定檔指派,以視需要移除或修改它們,以避免在舊設定檔和新設定檔之間產生 衝突 。
注意事項
安全性基準會根據使用的設定範圍指派給使用者群組或裝置群組。 因此,指派使用者和裝置型設定時,可能需要多個比較基準。
在 [檢閱 ] 索引標籤上,檢閱比較基準的詳細資料,然後選取 [ 建立] 以儲存新設定檔。
儲存後,設定檔會立即部署到所有指派的群組。
測試更新的基準
在更新基準期間,Intune 會建立原始設定檔的複本,但不包含群組指派。 這表示新的基準執行個體不會在您製作複本或將其更新為新版本時部署到任何裝置。 將設定檔更新至最新版本之後,您可以在該新設定檔執行個體中編輯設定。 這包括將新的基準設定檔指派給裝置群組,以及編輯設定檔設定,以符合貴組織的期望。
將 2023 年 5 月之前製作的比較基準更新為 2023 年 5 月或更新版本發行的比較基準版本
注意事項
本節中的資訊適用於更新在 2023 年 5 月之前建立的基準設定檔,此時最新的基準可用版本是在 2023 年 5 月或更新版本發行。
在 2023 年 5 月之後,當發行比較基準的新版本時,請計畫將現有的設定檔更新為新版本。 從舊格式移至新的基準格式時, (從 2023 年 5 月之前發行的版本到 2023 年 5 月或更新版本) :
基準類型的所有新設定檔,例如 Microsoft Edge,都會使用新的格式。 不支援建立使用較舊基準版本的新基準。
2023 年 5 月之前發行的基準版本不會升級至新格式。 請改為建立使用新格式的新設定檔,並以新基準格式設定舊基準中的設定。 重新建立設定檔是一次性程序,需要將比較基準從舊格式移至新的比較基準格式。
為了協助您完成此程序,Intune 可以將舊的設定檔匯出為 CSV 格式,該格式會根據新設定檔版本中顯示的設定名稱及其設定來識別每個設定。
建立可取代舊基準版本的新基準之後,較舊的設定檔保持不變,您可以繼續使用它。 您可以繼續部署、重新指派和編輯較舊的基準格式中的設定。
提示
更新至新版本之後,支援在較舊的基準版本中編輯設定,是對過去行為的變更。 只有當從 2023 年 5 月之前建立的基準版本移至 2023 年 5 月或更新版本建立的版本時,才可能發生此行為,因為新的基準格式會與舊的基準格式並排存在,而不是取代它。 稍後,將 2023 年 5 月或更新版本建立的基準執行個體更新為較新版本時,會返回無法在舊版本中編輯設定的原始行為。
建議您儘快規劃停止使用較舊的格式,並部署以最新版本為基礎的設定檔。 舊版設定檔不會收到更新,而 2023 年 5 月發行的新版本則會收到更新:
- 在 Intune UI 中使用新的設定格式,該格式會直接與每個設定的組態服務提供者 (CSP) 來源一致。
- 使用相關安全性小組建議的預設設定進行預先設定。
將比較基準更新為新格式
若要將 2023 年 5 月之前建立的比較基準更新為新格式,您必須建立新的比較基準執行個體。 若要協助您重新建立原始基準組態,您可以將目前的基準組態匯出為 .CSV 檔案Intune。 匯出包括:
- 舊比較基準中的每個設定都是使用新比較基準中顯示的設定名稱來識別。 雖然 .csv 中不會逐字顯示設定的名稱,但您可以找到設定的路徑,其中包含設定名稱的部分內容。
- 舊比較基準中每個設定的設定方式。
- 如果舊基準中的設定組態與新基準中的預設組態相符。
使用匯出的資訊,您可以快速重新設定新的基準,以使用與舊基準執行個體相同的值。
登入 Microsoft Intune 系統管理中心,然後移至 [端點安全性>安全性基準>] 選取基準類型,然後選取您想要以新基準格式複寫的基準設定檔 (執行個體) 的核取方塊,然後選取 [變更版本]。 Intune 會顯示 [變更版本] 窗格。
下列螢幕擷取畫面顯示 Microsoft Edge 安全性基準的檢視。 我們目前有兩個設定檔。 其中一個是 Microsoft Edge v112 的新設定檔,另一個是 2020 年 9 月發行的舊設定檔。 較舊的設定檔也會顯示箭號圖示,表示有較新的版本可以取代它。
在 [變更版本] 窗格中,有將設定詳細資料從舊的基準移至使用新格式的設定檔的指示。 窗格也會標識選取的比較基準名稱和版本,以及最新的比較基準版本。
選取 匯出設定檔設定 以建立 .csv 檔案,其中列出所選基準中的設定及其目前組態 (如果未設定為基準預設值)。 當您選取匯出比較基準詳細資料的選項時,Intune 會準備匯出,然後要求您同意才能繼續。 選取 [ 是 ] 以下載 .CSV 檔案匯出。
下載檔案之後,您可以開啟該檔案以檢視較舊的基準目前組態。
「 變更版本」 窗格也包含「為所選基準 建立 新設定檔」的按鈕,其功能與更常用於建立新基準執行個體的「 建立設定檔 」選項具有相同的功能。
下列螢幕捕捉畫面顯示 Microsoft Edge 設定檔版本 85 的匯出,如在 Microsoft Excel 中檢視。 在較舊的設定檔中找到的新 Microsoft Edge 基準 17 個設定中,只有一項設定已變更:在較舊的基準中,已針對 每個網站啟用網站隔離 設定為 [ 停用 ]。 在較新的比較基準中,此設定現在預設為 [已啟用]:
在上圖中,有三欄資訊。 此資訊會識別舊設定檔中的設定,以及您在舊設定檔中每個設定的組態。
DefinitionId – 此欄位會顯示設定登錄名稱。 底線 ( _ ) 後的資訊會識別設定名稱,因為它會顯示在舊的基準設定檔和格式中,但名稱中沒有空格。 此值也是此基準設定所管理之 CSP 設定的名稱。
例如,我們修改的 [為每個網站啟用網站隔離 ] 的設定在此匯出中會顯示為 admx--microsoftedge_SitePerProcess。 最後一個部分 SitePerProcess 可協助識別設定。
defaultJson — 此資料行會識別此設定的預設設定,如新的基準格式所示。 我們針對 SitePerProcess CSP 的範例設定預設設定為 啟用 。
customizedJson – 最後一欄會顯示舊版設定檔版本中每個設定的組態。 這項資訊可協助您瞭解新設定檔中的哪些設定需要修改,以符合舊設定檔的組態。 我們的範例設定已 設為已停用。 所有其他設定都會顯示 “NotApplicable”,因為它們不是從我們一直使用的舊版基準版本中的預設設定修改的。
您可能會注意到,更新的 Microsoft Edge 基準設定檔具有比舊版設定檔中的 17 個設定更多的設定。 比較基準匯出不會識別這些新設定,因為它們在您正在檢視的舊基準版本中不可用。
稍後當您建立和設定新設定檔時,您可以使用 CSV 匯出中的清單,以確保先前設定檔中的每個設定都以相同的組態設定在新設定檔中。
當最新版本早於 2023 年 5 月時,將較舊的比較基準更新為較新的版本
注意事項
本節中的資訊適用於更新在 2023 年 5 月之前建立的基準設定檔,當時最新的基準版本也在 2023 年 5 月之前發行。
當基準的新版本可用時,請計畫將現有的設定檔更新至新版本:
- 現有的設定檔不會自動升級至新版本。
- 不使用最新版本的基準設定檔中的設定會變成唯讀。 您可以繼續使用那些較舊的個人檔案,包括編輯其名稱、描述和作業。 不過,您無法編輯其中的設定,或根據舊版本建立新的設定檔。
建議您在更新即時設定檔之前,先在現有設定檔的複本上 測試版本 更新。
變更設定檔版本時:
您選取相同比較基準的最新執行個體。 您無法在兩種不同的基準類型之間變更,例如將設定檔從使用適用於端點的 Defender 的基準變更為使用 MDM 安全性基準。
您可以匯出並下載 CSV 檔案,其中列出所涉及的兩個基準版本之間的變更。
您可以選擇更新設定檔的方式:
- 您可以保留原始基準版本中的所有自訂項目。
- 您可以選擇對新比較基準版本中的所有設定使用預設值。
您無法選擇在更新期間只變更設定檔中的某些設定。
轉換期間:
會新增舊版中沒有的新設定。 新版本中的任何新設定都會使用其預設值。
不在您選取的新基準版本中的設定將會移除,且此安全性基準設定檔不再強制執行。
當基準設定檔不再管理某項設定時,就不會在裝置上重設該設定。 相反地,裝置上的設定會保持設定為上次的設定,直到其他程序管理該設定以進行變更為止。 停止管理設定之後,可以變更設定的程序範例包括不同的基準設定檔、群組原則設定,或已在裝置上套用的手動設定。
轉換為新的基準版本完成之後:
- 基準會立即重新部署至指派的群組。
- 您可以編輯比較基準以變更個別設定。
測試成交和更新的比較基準
將基準設定檔更新為新版本之前,請先建立一份複本,以便在一組裝置上測試新版本的設定檔。 請參閱本文稍後的 重複安全性基準 。
- 當您建立複本時,不包括群組指派,這表示您的基準複本不會在您製作複本或將其更新為新版本時部署到任何裝置。
- 將設定檔更新至最新版本之後,您可以編輯其設定。 您可以將更新的複本指派給裝置群組,並對其進行編輯,以對設定檔中的個別設定進行變更。
變更設定檔的基準版本
在更新已指派群組的設定檔版本之前,請在設定檔複本上 測試版本更新 ,以便在測試裝置群組上驗證新的基準設定。
選取 [端點安全性>安全性基準],然後針對具有您要變更之設定檔的基準類型選取磚。
接下來,選取 [ 設定檔],然後選取您要編輯的設定檔核取方塊,然後選取 [變更版本]。
在 [變更版本 ] 窗格中,使用 [選取要更新的安全性基準 ] 下拉式清單,然後選取您想要使用的版本執行個體。
選取 [檢閱更新 ] 以下載 CSV 檔案,顯示設定檔目前版本與新版本之間的差異。 檢閱此檔案,以瞭解哪些是新的或已移除的設定,以及更新的設定檔中這些設定的預設值為何。
一切準備就緒時,請繼續進行下一步。
針對以下選項選擇兩個選項的其中一個: 選取 更新設定檔的方法:
- 接受比較基準變更,但保留我的現有設定自訂 - 此選項會保留您對比較基準設定檔所做的自訂,並將其套用至您已選取要使用的新版本。
- 接受比較基準變更並捨棄現有的設定自訂 - 此選項會完全覆寫您的原始設定檔。 更新的設定檔會針對所有設定使用預設值。
選取 [提交]。 設定檔會更新至選取的比較基準版本,轉換完成後,比較基準會立即重新部署至指派的群組。
移除安全性基準指派
當安全性基準設定不再套用至裝置,或基準中的設定設為 [未設定] 時,裝置上的這些設定可能不會還原為預先管理的組態,視安全性基準中的設定而定。 設定以 CSP 為基礎,每個 CSP 可以以不同的方式處理變更移除。
稍後可能會變更裝置上設定的其他程序包括不同或新的安全性基準、裝置組態設定檔、群組原則設定,或手動編輯裝置上的設定。
複製安全性基準
您可以建立安全性基準的複本。 當您想要將類似但不同的基準指派給裝置子集時,複製基準非常有用。 藉由建立複本,您不需要手動重新建立整個基準。 相反地,您可以複製任何目前的基準,然後只引進新執行個體所需的變更。 您可能只會變更特定設定以及指派比較基準的群組。
當您建立複本時,請為複本命名。 此複本使用與原始複本相同的設定組態和範圍標籤,但沒有任何指派。 您必須編輯新的比較基準,才能新增指派。
所有安全性基準都支援建立重複項目。
複製基準線之後,請檢閱並編輯新執行個體,以變更其組態。
複製比較基準
- 登入 Microsoft Intune 系統管理中心。
- 移至 [端點安全性>安全性基準],選取要複製的基準類型,然後選取 [ 設定檔]。
- 以滑鼠右鍵按一下您要複製的設定檔,然後選取 [複製],或選取基準線右側的省略號 (...) ,然後選取 [複製]。
- 提供基準的新 名稱 ,然後選取 [儲存]。
重新整理之後,新的基準設定檔會顯示在系統管理中心中。
編輯比較基準
選取比較基準,然後選取 [內容]。
您可以從此檢視中選取下列類別的 編輯 以修改設定檔:
- 基本功能
- 作業
- 範圍標籤
- 組態設定
只有當設定檔使用該安全性基準的最新版本時,您才能 編輯 設定檔 組態設定 。 對於使用舊版的設定檔,您可以展開 [設定 ] 來查看設定檔中的設定,但 您無法修改它們。 將設定檔更新為最新的基準版本之後,您就可以編輯設定檔設定。
進行變更之後,選取 [儲存] 以儲存您的編輯。 您必須先儲存對一個類別的編輯,才能將編輯引進其他類別。
關於較舊的基準版本
Microsoft Intune 會根據一般組織不斷變化的需求更新內建安全性基準的版本。 每個新版本都會對特定基準進行版本更新。 預期客戶會使用最新的基準版本做為其裝置組態設定檔的起點。
如果您有與使用中的舊基準版本相關聯的基準設定檔,則會繼續列出該較舊的基準設定檔。
共同管理的裝置
Intune 受管理裝置上的安全性基準類似於使用 設定管理員 共同管理的裝置。 共同管理的裝置使用 設定管理員 和 Microsoft Intune 同時管理 Windows 裝置。 它可讓您將現有的 設定管理員 投資雲端附加至 Intune 的優點。 如果您使用 設定管理員 並且也想要雲端的好處,共同管理概覽是很好的資源。
使用共同管理的裝置時,您必須將 [裝置設定] 工作負載 (其設定) 切換為 [Intune]。 裝置設定工作負載提供 詳細資訊。