使用 STIG 稽核基準來評估 Microsoft Intune 中的 Windows 裝置合規性

Intune 支援安全性基準,根據美國國防資訊系統局 (DISA) 所發佈的安全性技術實作指南 (STIG) 所定義的建議設定稽核 Windows 裝置。 不同於在裝置上設定和強制執行設定的其他 Intune 安全性基準,STIG 稽核基準是唯讀的。 它評估設備配置的當前狀態並產生詳細的審核報告,而無需更改任何設定。

此基準是專為必須證明符合 STIG 的組織而設計,作為其國防部 (國防部) 安全要求的一部分。

適用於:

  • Windows 10
  • Windows 11

概觀

安全性技術實作指南 (STIG) 是 DISA 針對 DoD 開發的設定標準。 這些指南定義了如何配置軟體、硬體和網路系統以減少漏洞。 聯邦機構和國防部承包商必須遵循 STIG,並證明裝置符合所需的配置。

可用的 STIG 基準

Intune 中提供下列 STIG 稽核基準:

基準 STIG 版本 規則 基準日期
Microsoft Windows 11 STIG SCAP 基準測試 版本 2,發行 7 197 2026 年 1 月 5 日

DISA 通常會每季更新一次 STIG。 當 Intune 提供較新的版本時,您可以建立新的稽核設定檔,或更新現有的設定檔以使用最新版本。 如需每個 STIG 中規則的詳細資訊,請參閱 DISA STIG 程式庫。

STIG 稽核基準做些什麼

Intune 的 STIG 稽核基準可藉由下列方式協助組織進行此評估:

  • 稽核裝置設定 — 稽核會根據 DISA 發佈的結構描述中定義的 STIG 稽核規則來評估每個裝置的目前設定。
  • 產生詳細稽核報告 - Intune 會產生每個設定和每個裝置稽核報告,您可以在系統管理中心檢視、透過 Microsoft 圖形 API 擷取,或匯出至 CSV。
  • 支援 XCCDF 合規性報告 — 稽核結果對應至 NIST XCCDF (可延伸組態檢查清單 描述 格式) 結果類別,支援 DISA 和 DoD 稽核員所需的正式報告格式。

注意事項

雖然 Microsoft Windows 11 STIG SCAP 基準可以指派給 Windows 10 和 Windows 11 裝置,但不適用於裝置作業系統版本的規則會回報為不適用。

重要事項

STIG 稽核基準是 僅供稽核的工具 。 它不會設定或強制執行裝置上的設定。 若要讓裝置符合合規性,請使用稽核結果來識別差距,然後透過 [設定] 目錄 設定檔、 合規性原則或其他 安全性基準來套用適當的設定。

必要條件

使用 STIG 稽核基準之前,請確認您的環境符合下列需求:

雲端需求

您的組織必須使用 美國政府社群雲端 High (GCC High) 租用戶。 STIG 稽核基準不適用於商業雲端或 GCC 環境。

授權需求

STIG 稽核基準需要Intune 進階分析。

除了 Microsoft Intune 方案 1 或 Plan 2 之外,此功能還需要訂閱。 如需授權選項,請參閱 Microsoft Intune 方案與定價,以及 Microsoft 365 安全性企業方案。

裝置平台需求

此功能支援下列平台:

  • Windows 10
  • Windows 11

註冊方法

裝置必須在 Intune 中註冊。 針對共同管理的裝置,[裝置設定工作負載] 滑桿必須設定為 [試驗 Intune] 或 [Intune]。 STIG 稽核基準是透過 Intune 的裝置設定管線傳遞,因此此工作負載必須由 Intune 擁有,稽核原則才能套用。

角色需求

若要建立和管理 STIG 稽核基準設定檔,請使用具有具備下列權限的 Intune 角色的帳戶:

  • 組織: 讀取
  • 安全性基準:指派、建立、刪除、讀取、更新

Endpoint Security Manager 內建角色包含這些權限。 您也可以將他們新增至 自訂角色。

您也需要所要稽核之裝置群組的 範圍標籤 權限。

建立 STIG 稽核基準設定檔

若要建立 STIG 稽核基準設定檔,請使用下列步驟:

  1. 登入 Microsoft Intune 系統管理中心。

  2. 移至 [端點安全性>安全性基準 ] 以檢視可用基準的清單。

  3. 從可用的基準類型清單中選取 Microsoft Windows 11 STIG SCAP 基準測試。

    注意事項

    如果您在清單中沒有看到 STIG 基準,請確認您的租用戶符合租用戶類型和許可的 必要條件 。

  4. 選取 [建立設定檔]。

  5. 在 [基本] 索引標籤上:

    • 輸入設定檔的描述性 名稱 ,例如 STIG 稽核 - Windows 用戶端。
    • 或者,新增 描述 以釐清此稽核設定檔的用途和範圍。
  6. 在 [組態設定] 索引標籤上,不需要任何組態。 此索引標籤可確認設定檔包含目前 STIG 版本中的建議設定,且指派設定檔可在目標裝置上稽核這些設定。

    注意事項

    STIG 稽核基準會以單一設定檔的形式稽核基準中的所有設定。 您無法選取或修改個別設定。 稽核規則及其預期值是由 DISA 在公開可用的 SCAP 基準檔案中定義,而非由 Intune 定義。

  7. 在 [範圍標記] 索引標籤上,選擇性地新增範圍標記,以控制哪些系統管理員可以看到此設定檔。

  8. 在 [指派 ] 索引標籤上,選取您要根據 STIG 基準稽核的裝置群組。 您可以鎖定所有裝置或特定群組。

  9. 在 [ 檢閱 + 建立 ] 索引標籤上檢閱您的設定,然後選取 [建立]。

建立設定檔並將其指派給群組之後,Intune 會在裝置簽入時根據 STIG 基準評估目標裝置。 當裝置報告其評估結果時,稽核報告資料會開始填入。 新鎖定目標裝置的初步結果最多可能需要 24 小時才能顯示。

檢閱 STIG 稽核結果

裝置簽入之後,您可以透過 Intune 系統管理中心的 [稽核報告] 檢視來檢閱稽核結果。

螢幕擷取畫面,顯示 STIG 稽核基準設定檔概觀,包括裝置和使用者簽入狀態、裝置指派狀態報告及 Intune 系統管理中心的稽核報告選項。

  1. 移至 [端點安全性>安全性基準],然後選取 [Microsoft Windows 11 STIG SCAP 基準]。

  2. 選取您要檢閱的稽核設定檔。

  3. 選取 稽核報告載 入報告檢視。 您可能需要選取 [第一次 產生] 才能開始填入資料。

裝置指派狀態

[裝置指派狀態] 報告會顯示原則鎖定的所有裝置,包括處於擱置原則指派狀態的裝置。 使用此報告來確認哪些裝置收到稽核設定檔並追蹤指派進度。

欄 描述
裝置名稱 在 Intune 中註冊的裝置顯示名稱。
上次作用中使用者 最後一個登入裝置的使用者。
作業狀態 裝置的目前原則指派狀態。
上次報表修改時間 裝置上次報告其指派狀態的時間。
Intune 裝置識別碼 Intune 中的唯一裝置識別碼。
Microsoft Entra 裝置識別碼 Microsoft Entra ID 中的裝置識別碼。
Model 裝置的硬體型號。
平台 裝置的作業系統平台。
Entra 使用者識別碼 Entra ID 中相關聯使用者的識別碼。

稽核報告

稽核報告會顯示裝置值是否符合基準版本中設定的建議值。 此報告提供所有目標裝置的每個設定摘要,因此您可以快速識別哪些 STIG 規則具有最高的失敗率,並排定補救工作的優先順序。 每一列代表單一 STIG 規則,並顯示該規則通過、失敗或報告其他狀態的裝置數目。

報告包含下列資料欄位:

欄 描述
設定名稱 STIG 規則的顯示名稱。
參考識別碼 規則的 STIG 群組識別碼。
嚴重性 STIG 規則的嚴重性: CAT I (高) 、 CAT II (中) 或 CAT III (低) 。
成功裝置 通過此規則檢查的目標裝置數目。

您可以依 [ 嚴重性] 篩選報告,以專注於特定區域。 使用 [搜尋 ] 欄位依名稱或參照識別碼尋找特定設定。

每一裝置向下鑽研

選取規則的裝置計數,例如 [成功的裝置] 下的數字,以開啟該規則的詳細檢視。 向下切入檢視包括:

  • 顯示處於每種狀態的裝置計數的 摘要列 : 擱置中、 不適用、 成功、 錯誤、 衝突和 總計。
  • 顯示每個目標裝置稽核結果的 裝置清單 。 您可以按狀態過濾清單、搜尋特定裝置並匯出結果。

裝置清單包括以下列欄位:

欄 描述
裝置名稱 在 Intune 中註冊的裝置顯示名稱。
狀態 裝置上此特定設定的稽核結果: 未知、 不適用、 通過、 失敗、 錯誤或 衝突。
上次入住時間 裝置上次簽入並報告此設定的狀態。

稽核狀態值

每個裝置會根據設定進行評估,並指派下列其中一個狀態值:

狀態 描述 XCCDF 對應
Unknown 裝置尚未回報此設定的結果。 未知
不適用 此設定不適用於此裝置。 不適用
通行證 裝置通過此 STIG 檢查。 通過
失敗 裝置未通過此 STIG 檢查。 失敗
錯誤 在裝置上評估此設定時發生錯誤。 錯誤
衝突 偵測到此設定的衝突原則。 衝突

XCCDF 對應資料行會顯示每個 Intune 狀態如何對應至正式 DISA 向稽核員報告中使用的 NIST XCCDF 結果類別。

匯出稽核資料

您可以使用下列方法匯出稽核結果:

  • 圖形 API大量匯出 (建議的) — 使用Intune報告匯出 API 在單一工作中下載租用戶的所有 STIG 稽核資料。 此方法對於大規模或跨租用戶報告最有效。 如需詳細資料,請參閱大量 匯出 STIG 稽核資料。
  • CSV 匯出 — 使用稽核報告檢視中的 匯出 選項,下載個別規則的每個裝置結果。
  • 圖形 API 每個設定 - 使用 Microsoft 圖形 API 快取報表端點,一次擷取一個設定的稽核資料。 此方法對於目標查找很有用,但需要許多 API 呼叫才能進行完整基準匯出。 如需詳細資料,請參閱 將圖形 API 用於 STIG 稽核報告。

資料新鮮度

稽核報告資料並非即時。 報告資料可能會落後於原則部署後一到兩個裝置簽入週期。 在新目標裝置的初始評估期之後,系統會根據下列週期重新整理稽核資料:

  • 每個裝置都會定期在本機評估 STIG 規則。
  • 裝置會定期簽入 Intune 服務以報告結果。
  • 視評估週期和裝置簽入的時間而定,裝置評估與稽核報告中顯示的更新資料之間可能會延遲一到兩個簽入週期。

若要使用最新的可用資料重新整理報告,請使用稽核報告中的 「再次產生 」按鈕。

提示

對於已具有稽核原則的裝置,您可以從系統管理中心啟動裝置同步處理,以擷取最新的本機快取評估結果,而不需要等待下一次排定的簽入。

針對 STIG 稽核報告使用 圖形 API

您可以使用 Microsoft 圖形 API 以程式設計方式擷取 STIG 稽核資料。 此方法對於將審核結果與外部評估工具集成、自動化 STIG 報告工作流程或聚合多個租戶的評估數據非常有用。

注意事項

使用端點呼叫 /beta/ STIG 稽核報告的圖形 API。 /v1.0/端點不支援這些通話。

大量匯出 STIG 稽核資料

對於需要一次匯出所有 STIG 稽核資料的組織,請使用 Intune 報表匯出 API,而不是下列各節所述的每個設定快取報表模式。 匯出 API 在三個方面有所不同:

  • 無分頁 — 在單一可下載檔案中傳回完整資料集,而不需要跨多個請求略過/頂層分頁。
  • 無每個設定反覆運算 — 擷取單一工作中所有設定的結果。 快取報表模式針對每個 SettingId 需要三個 API 呼叫 (建立、輪詢、擷取) 。 對於具有 197 個 STIG 規則的基準,單一租用戶至少需要 591 個 API 呼叫。 匯出 API 總共會在兩到三個呼叫中完成。
  • Blob 儲存體傳遞 — 結果會寫入到臨時的 Blob URL 並下載為 ZIP/CSV,而不是在 HTTP 回應主體中傳回。 這可處理 (數十萬個裝置設定資料列的大型資料集,) 不會逾時。

如需匯出 API 模式的詳細資訊,包括要求參數和節流限制,請參閱使用 Graph API 匯出 Intune 報告。

大量匯出會使用 exportJobs 端點,並遵循建立、輪詢、下載模式。 所有通話都會使用 /beta/ 端點。

  1. 針對目標租用戶使用 Microsoft Graph 進行驗證。

  2. 使用 POST 要求建立匯出工作。https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs 使用 IndustryBaselinePerSettingDeviceAuditList 報表名稱並選取您需要的資料欄位:

    POST https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs
    
    {
        "reportName": "IndustryBaselinePerSettingDeviceAuditList",
        "filter": "(PolicyId eq '{PolicyId}')",
        "format": "csv",
        "select": [
            "PolicyId",
            "SettingId",
            "DeviceId",
            "MaxSettingStatus",
            "UserId",
            "DeviceName",
            "PspdpuLastModifiedTimeUtc"
        ]
    }
    

    STIG 稽核設定檔的 GUID 在哪裡 {PolicyId} ? 若要尋找 PolicyId,請參閱 擷取 PolicyId。 回應包括 id 匯出工作的值。

  3. 使用 GET 要求輪詢作業狀態,直到status傳回:completed

    GET https://graph.microsoft.com/beta/deviceManagement/reports/exportJobs('{exportJobId}')
    

    其中 {exportJobId} 是上一個步驟傳回的 id 值。

  4. 工作完成後,回應會包含 url 具有暫時 Blob 儲存體連結的欄位。 從該 URL 下載 ZIP 檔案。 ZIP 包含包含租用戶所有 STIG 稽核結果的 CSV。

擷取基準中繼資料

首先擷取有關 STIG 基準範本的中繼資料。 您需要此回應中的範本 id ,才能在下一個步驟中查詢 PolicyId。

GET /beta/deviceManagement/templates?$filter=templateFamily eq 'baseline'

回應包括 STIG 基準範本的以下欄位:

欄位 描述
displayName 例如,完整的基準測試名稱 (Microsoft Windows 11 Security Technical Implementation Guide) 。
displayVersion STIG 版本和發行 (例如, 版本 2、版本 7 基準測試日期:2026 年 1 月 5 日) 。
settingTemplateCount 例如,基準 (中的 STIG 規則數目為 197) 。
baseId STIG 基準的識別碼。 此值在相同的 STIG 基準下,在租用戶之間全域一致。
id 特定 STIG 版本的識別碼。 在下一個步驟中使用這個值作為 。templateId 此值在相同版本的租用戶之間全域一致。

擷取 PolicyId

在呼叫報告 API 之前,您需要 STIG 稽核設定檔的 PolicyId (GUID) 。 您可以在系統管理中心尋找 PolicyId,或透過圖形 API 以程式設計方式擷取它。

  • 管理員中心 - 在 Intune 系統管理中心開啟 STIG 稽核原則,然後從 /policyID/URL 複製 GUID。 此 GUID 是租用戶特定的。

  • 圖形 API - 使用上一節中的範本id列出從該範本建立的所有原則:

    GET /beta/deviceManagement/configurationPolicies?$filter=templateReference/templateId eq '{templateId}'
    

    在哪裡 {templateId} 是上一節擷取到的範本識別碼 (例如, c64bf257-bce5-4c4d-8ad8-03222f13d84c_1) 。 id每個傳回原則中的欄位是要在報告 API 呼叫中使用的 PolicyId。

注意事項

原則識別碼是特定於租用戶的,會在租用戶升級到新的 STIG 版本時變更。 針對跨多個租用戶彙總 STIG 稽核資料的組織,例如 DISA 持續監視和風險評分 (CMRS) 計畫,請在每個租用戶中執行此探索呼叫,以尋找目前的 PolicyId。 設定識別碼在每個租用戶之間具有全域一致的指定 STIG 範本版本,因此您可以依 SettingId 將結果相互關聯。

擷取每個原則稽核摘要

取得 PolicyId 之後,您可以擷取所有 STIG 設定的摘要,以及每個規則通過的裝置計數。 此報表會顯示與系統管理中心中 [ 稽核報告 ] 檢視相同的資料。

每個原則報告使用三個步驟的模式:建立快取的報告組態、監視其狀態,然後擷取結果。

步驟 1 — 建立快取的報表設定:

POST /beta/deviceManagement/reports/cachedReportConfigurations

{
  "id": "IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>",
  "filter": "(PolicyId eq '<PolicyId>')",
  "orderBy": [],
  "select": [
    "SettingName",
    "SettingId",
    "StigRuleId",
    "StigSeverity",
    "NumberOfCompliantDevices"
  ]
}

步驟 2 — 監控報告狀態 ( 重複直到狀態完成) :

GET /beta/deviceManagement/reports/cachedReportConfigurations('IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>')

步驟 3 — 擷取結果:

POST /beta/deviceManagement/reports/getCachedReport

{
  "id": "IndustryBaselinePerSettingDeviceAuditSummary_<PolicyId>",
  "filter": "(PolicyId eq '<PolicyId>')",
  "orderBy": [],
  "select": [
    "SettingName",
    "SettingId",
    "StigRuleId",
    "StigSeverity",
    "NumberOfCompliantDevices"
  ],
  "skip": 0,
  "top": 50
}

回應資料欄位包括:

欄 描述
SettingName 從 STIG 文件剖析出來的 STIG 規則顯示名稱。
SettingId Intune 內設定的唯一識別碼。 此值在相同 STIG 範本版本的租用戶之間全域一致。
StigRuleId 例如,對應至原始 STIG 基準的 DISA STIG 規則識別碼 (SV-253275r828909) 。
StigSeverity STIG 規則的嚴重性: 高 (CAT I) 、 中 (CAT II) 或 低 (CAT III) 。
NumberOfCompliantDevices 通過此特定 STIG 檢查的目標裝置計數。

擷取每個設定的裝置詳細資料

若要識別哪些裝置通過或未通過特定 STIG 規則,請使用每個設定報告。 此報告遵循相同的三步驟模式。 您需要從每個原則報告結果) 擷取 PolicyId 和 SettingId (。

步驟 1 — 建立快取的報表設定:

POST /beta/deviceManagement/reports/cachedReportConfigurations

{
  "id": "IndustryBaselinePerSettingDeviceAuditList_<PolicyId>",
  "filter": "(PolicyId eq '<PolicyId>') and (SettingId eq '<SettingId>')",
  "orderBy": [],
  "select": [
    "DeviceName",
    "MaxSettingStatus",
    "PspdpuLastModifiedTimeUtc"
  ]
}

步驟 2 — 監視報告狀態:

GET /beta/deviceManagement/reports/cachedReportConfigurations('IndustryBaselinePerSettingDeviceAuditList_<PolicyId>')

步驟 3 — 擷取結果:

POST /beta/deviceManagement/reports/getCachedReport

{
  "id": "IndustryBaselinePerSettingDeviceAuditList_<PolicyId>",
  "filter": "(PolicyId eq '<PolicyId>') and (SettingId eq '<SettingId>')",
  "orderBy": [],
  "select": [
    "DeviceName",
    "MaxSettingStatus",
    "PspdpuLastModifiedTimeUtc"
  ],
  "skip": 0,
  "top": 50
}

回應資料欄位包括:

欄 描述
DeviceName 在 Intune 中註冊的裝置顯示名稱。
MaxSettingStatus 整數,代表裝置上設定的稽核狀態。 請參閱完整對應的 稽核狀態值 。
PspdpuLastModifiedTimeUtc 裝置上次簽入 Intune 服務並報告此設定的狀態,以 UTC 格式。 使用此時間戳記來識別過時資料或設計累加式同步策略。

了解僅稽核行為

STIG 稽核基準的運作方式與其他 Intune 安全性基準不同:

功能 設定基準 STIG 稽核基準
將設定推送到裝置 是 否
修改裝置設定 是 否
報告評定狀態 是, (原則) 傳遞 是, (裝置上價值評估)
可自訂的設定 是 否 (所有規則都已稽核)
可能與其他原則衝突 是 否
可在商業雲端中使用 是 沒有 (GCC High 僅限)
支援 CSV 匯出和圖形 API 是 是
XCCDF 結果對應 不適用 是

因為 STIG 稽核基準不會將設定推送至裝置,因此不會與其他 Intune 原則或基準衝突。 您可以安全地將其與現有的設定基準、合規性原則和裝置設定設定檔一起部署。

修復 STIG 稽核結果

STIG 稽核基準可識別設定差距,但不會修正它們。 使用下列方法來讓裝置符合規範:

  • 設定目錄設定檔 - 在 Intune 中建立或更新設定目錄設定檔,以強制執行 STIG 稽核所識別的特定設定。 此方法推薦用於 STIG 補救。
  • Intune 安全性基準 - Windows MDM 安全性基準會強制執行許多與 STIG 需求重疊的設定。
  • 合規性原則 — 使用 合規性原則 來定義需求,並在裝置不合規時採取行動。
  • 群組原則 (混合式環境) - 針對共同管理的環境,請將群組原則用於尚未透過 Intune 使用的設定。

需要手動驗證的 STIG 規則

您無法自動評估某些 STIG 規則,因為它們需要實體檢查、管理判斷或驗證裝置設定服務提供者無法偵測到的條件。 稽核報告會排除這些規則。 透過單獨的手動程序對其進行評估。 您的組織應建立一個流程來評估和記錄這些規則的合規性。

下列 STIG 規則需要手動驗證:

規則識別碼 描述
V-253256 Windows 11 系統必須有 UEFI 韌體,並設定為在 UEFI 模式中執行,而不是在舊版 BIOS 中執行。
V-253258 Windows 11 必須採用自動化機制來判斷系統元件與瑕疵補救有關的狀態。
V-253262 作業系統必須採用全部拒絕、例外允許原則來允許執行授權的軟體程式。
V-253269 只有負責系統管理的帳戶必須擁有系統管理員權限。
V-253276 系統上不得安裝 SNMP。
V-253280 軟體憑證安裝檔案必須從 Windows 11 移除。
V-253281 必須在系統上安裝並啟用主機型防火牆。
V-253282 網域工作站上的防火牆的輸入例外狀況必須只允許授權的遠端管理主機。
V-253290 必須從 Windows 11 的使用者權限中移除孤立的 SID。
V-253291 除非組織核准,否則必須關閉藍牙。
V-253292 不使用時必須關閉藍牙。
V-253293 當藍牙裝置嘗試連線時,系統必須通知使用者。
V-253294 系統管理帳戶不得搭配存取網際網路的應用程式使用。
V-253296 Windows 11 時間服務必須與適當的 DOD 時間來源同步。
V-253340 應用程式事件記錄的權限必須防止非特殊權限帳戶的存取。
V-253341 安全性事件記錄檔的權限必須防止非特殊權限帳戶的存取。
V-253342 系統事件記錄的權限必須防止非特殊權限帳戶的存取。
V-253430 美國國防部 CCEB 互通性根 CA 交互憑證必須安裝在不受信任的憑證存放區中。
V-253431 必須維持 HKEY_LOCAL_MACHINE 登錄區的預設權限。
V-253452 不得允許匿名 SID/名稱轉譯。
V-268318 Windows 11 系統必須使用群組原則或經核准的 MDM 產品來強制執行 STIG 合規性。

已知限制

  • 僅稽核 — STIG 稽核基準不會強制執行或修正設定。 使用設定目錄設定檔進行設定。
  • 沒有自訂基準 — 您無法上傳自訂 STIG 設定檔。 基準包括支援基準的全套 STIG 規則。
  • 沒有實際的裝置值 — 稽核報告會顯示每個規則檢查的通過或失敗結果,但不會顯示裝置上的實際設定值。
  • 單一基準版本 — 您只能使用最新支援的基準版本來建立新的稽核設定檔。 您無法針對較舊的基準版本建立設定檔。 不過,您先前使用舊版建立的設定檔仍然可執行。
  • 僅限 GCC High — STIG 稽核基準不適用於商業、GCC 或 DoD 雲端環境。
  • 僅限 UX 設定檔建立 - 您必須透過 Intune 系統管理中心建立 STIG 稽核設定檔。 不支援基於 API 的設定檔建立。
  • 資料延遲 — 稽核資料不是即時的。 從裝置評估到報告中出現資料之間,可能會有數小時的延遲。 如需詳細資料,請參閱 資料新鮮度。

常見問題集

STIG 稽核基準是否會在裝置上強制執行設定?

不能。 STIG 稽核基準為僅稽核。 它會評估目前的裝置組態,並報告每個裝置是否符合建議的 STIG 值。 它不會變更或強制執行任何設定。 若要修正發現項目,請使用 [設定目錄] 或其他 Intune 原則類型來設定適當的原則。

基準使用哪個 STIG 版本?

針對 Microsoft Windows 11 STIG SCAP 基準,版本 2,版本 7 的初始基準審核 (基準日期:2026 年 1 月 5 日) 。 一旦 Intune 提供較新的版本,您必須建立新的稽核設定檔或更新現有設定檔以使用該較新版本。

我可以在商業雲端租用戶中使用 STIG 稽核基準嗎?

不能。 STIG 稽核基準僅適用於 GCC High 租用戶。

我可以自訂要稽核的 STIG 規則嗎?

不能。 STIG 稽核基準會將支援基準中的所有規則評估為單一設定檔。 您無法選取要稽核的規則子集。 CAT I、CAT II 和 CAT III 規則都包含在單一基準中 - 沒有依嚴重性類別的個別設定檔。

STIG 稽核基準是否與其他基準或原則衝突?

不能。 由於 STIG 稽核基準是唯讀的,不會將設定推送至裝置,因此不會與其他 Intune 基準、合規性原則或裝置設定設定檔衝突。

如何?尋找圖形 API 呼叫的 PolicyId?

在 Intune 系統管理中心開啟 STIG 稽核原則,並在之後從 /policyID/URL 複製 GUID。 您也可以透過圖形 API,以程式設計方式擷取 PolicyId。 對於這兩種方法,請參閱 擷取 PolicyId。

我可以彙總多個租用戶的 STIG 稽核資料嗎?

是。 使用 圖形 API 以程式設計方式探索稽核原則,並擷取跨租用戶的稽核資料。 設定識別碼在相同 STIG 範本版本的租用戶之間全域一致,因此您可以透過設定將結果相互關聯。 原則識別碼是特定於租用戶的,您必須每個租用戶探索它們。 如需詳細資訊,請參閱 擷取 PolicyId。