身為 Microsoft 365 系統管理員,您可以使用基準安全性模式設定來保護您的商務環境不受外部威脅。
基準安全性模式可協助您:
- 保護商務資料。
- 防止業務中斷。
- 封鎖不安全的使用者行為。
- 保護內部帳戶。
- 確保安全的共同作業。
基準安全性模式涵蓋重要的 Microsoft 365 服務,包括:
- Microsoft 365 應用程式。
- SharePoint 和 OneDrive。
- Microsoft Teams。
- Exchange Online。
- Microsoft Entra 身分識別平台。
使用 Microsoft 365 系統管理中心的基準安全性模式,您可以設定以前只能在 PowerShell 中使用的特定安全性設定。
現在系統管理中心已提供這些設定,您的組織可以在部署之前仔細評估每個基準安全性模式設定。
本文提供您可以開啟的基準安全性模式設定的相關資訊。 它還具有內容連結,可幫助您了解每個設定的功能以及為何應該開啟該設定。
開始之前
工作負載特定管理員只能管理自己的設定。 若要管理您想要設定的設定,請務必使用具有適當角色的帳戶登入。 例如,若要管理與 Microsoft Entra ID 相關的設定,請使用具有安全性系統管理員角色的帳戶登入。
基準安全性模式設定支援角色型存取控制 (RBAC) ,因此下列角色也可以看到這些設定:
如需詳細資訊,請參閱 Microsoft Entra 內建角色。
重要事項
您可以在所有 Microsoft 365 訂閱和方案上設定基準安全性模式設定。
基準安全性模式設定建議
基準安全性模式設定提供彈性和控制,因此您可以獨立管理每個設定。 您也可以在定義的期間 (例如幾天) 停用設定,以進行實驗。
以這種方式執行基準安全性模式設定:
- 針對每個基準安全性模式設定執行影響報告。
- 如果設定顯示影響為零,請開啟該設定。
- 如果存在重大相依性,請勿開啟設定。 在將變更永久化之前,請先計劃解決這些相依性。 這種直覺、分階段的方法可確保順利過渡到預設安全配置。
如何存取基準安全性模式設定
若要存取 基準安全性模式 設定,請遵循下列步驟:
在左側導覽列中,選取 ...全部顯示,然後選取 [ 設定 ] 將其展開。
在 [設定] 底下,選取 [ 組織設定]。
在 [組織設定 ] 頁面中,選取 [ 安全性和隱私權 ] 索引標籤。
在 [ 安全性和隱私權 ] 索引標籤中,選取 [基準安全性模式]。
驗證
本節概述可用來封鎖 Microsoft 365 系統管理中心中不安全的驗證方法的選項。
重要事項
在 2025 年 11 月到 2026 年 2 月初之間存取 Microsoft 365 基準安全性模式的客戶,可能會看到在其租用戶中建立的兩個草稿 Microsoft Entra ID 條件式存取原則處於 停用 狀態。 這些原則與基準安全性模式相關聯,且可能顯示為由登入 Microsoft 基準安全性模式頁面的系統管理員所建立。
此行為不代表安全性事件,對租用戶安全性沒有影響。 這些原則處於停用的草稿狀態。 正在進行修正,以確保只透過明確的系統管理員動作才建立原則。 Microsoft 會移除任何無意中建立的原則草稿,並事先通知客戶。
| 設定 | 其他相關資訊 |
|---|---|
| 使用防網路釣魚驗證保護系統管理員存取 Microsoft 系統管理入口網站 | 獲指派 特定具有特殊權限的系統管理角色 的帳戶是攻擊者的常見目標。 在這些帳戶上要求防網路釣魚多重要素驗證 (MFA) ,是降低這些帳戶遭到入侵風險的簡單方法。 如需詳細資訊,請參閱 要求系統管理員具備防網路釣魚的多重要素驗證 您必須是 安全性系統管理員 或 條件式存取系統管理員 角色的成員,才能執行這項工作。 |
| 封鎖舊版驗證流程 | 封鎖使用不支援多重要素驗證之舊版通訊協定的驗證要求。 根據分析,大多數撞庫攻擊使用舊版身份驗證,大多數密碼噴濺攻擊使用舊版身份驗證協定。 您可以停用或封鎖基本驗證,以協助阻止這些攻擊。 如需詳細資訊,請參閱 使用條件式存取封鎖舊版驗證 您必須是 安全性系統管理員 或 條件式存取系統管理員 角色的成員,才能執行這項工作。 |
| 封鎖向應用程式新增密碼認證 | 若要增加安全性,請封鎖在應用程式上新增密碼認證。 密碼是最薄弱的服務驗證方法之一,很容易受到不良行為者的入侵。 切換到更安全的方法可提高安全性並減少管理開銷。 如需詳細資訊,請參閱限制在 Microsoft Entra 應用程式上使用密碼。 您必須是 「安全管理者」、「 應用程式管理者」或「 雲端應用程式管理者 」角色的成員才能執行此作業。 |
| 將使用者同意限制為透過 Microsoft 365 認證和具有低風險權限的單一租用戶應用程式 | 更新您的 Microsoft Entra 使用者同意設定,以限制使用者授與在您的租用戶中或來自 Microsoft 365 認證清單中建立之應用程式的存取權。 Microsoft 與 Microsoft 365 開發人員合作夥伴合作以提供此資訊,以便組織可以加快並通知有關其使用者可以使用的應用程式和增益集的決策。 如需詳細資訊,請參閱 設定使用者同意應用程式的方式 您必須是 安全性系統管理員 或 特殊權限角色系統管理員 角色的成員,才能執行這項工作。 |
| 封鎖基本驗證 | 基本身份驗證是一種過時且不安全的方法,它以一種容易被攔截和竊取的方式傳輸用戶憑據。 當您封鎖基本驗證提示時,此設定可協助保護使用者免於竊取認證,尤其是在網路釣魚攻擊或透過不安全的網路存取服務時。 啟用此設定後,使用者不會再看到基本驗證的提示。 此設定可降低認證竊取的風險,並強制執行更安全的驗證方法。 如需詳細資訊,請參閱 封鎖 Microsoft 365 應用程式中的基本驗證。 |
| 封鎖檔案開啟的不安全通訊協定 | 當使用者使用 HTTP 或 FTP 等不安全的通訊協定從位置開啟檔案時,敏感資料可能會暴露,因為這些通訊協定會以純文字格式傳輸資訊。 封鎖這些通訊協定有助於防止攻擊者在檔案存取期間攔截認證或其他機密資料。 啟用這個設定之後,使用者就無法從使用 HTTP 或 FTP 的位置開啟檔案。 此設定有助於強制執行安全的資料傳輸做法,並減少遭受中間人攻擊的風險。 如需詳細資訊,請參閱 封鎖檔案開啟的不安全通訊協定。 |
| 封鎖 FrontPage 遠端程序呼叫 (FPRPC) 檔案開啟的通訊協定 | FrontPage 遠端程序呼叫 (FPRPC) 是用於遠端網頁製作的過期通訊協定。 雖然不再廣泛使用,但攻擊者仍然可以利用 FPRPC 執行任意命令或透過特製的檔案或網路流量破壞系統。 Microsoft 365 應用程式現在預設會封鎖 FPRPC,轉而使用 HTTPS。 啟用此設定可確保環境中的使用者無法覆寫預設設定。 如需詳細資訊,請參閱 封鎖 FrontPage 伺服器擴充功能遠端程序呼叫 (在 Microsoft 365 中開啟檔案的 FPRPC) 。 |
| 使用舊版憑證者套件 (RPS) 通訊協定封鎖舊版瀏覽器驗證連線至 SharePoint 和 OneDrive | 舊版通訊協定較容易受到暴力密碼破解和網路釣魚攻擊。 Microsoft 報告,停用舊版驗證的組織會較少發生帳戶外洩事件。 強制執行此設定可防止應用程式 (包括非Microsoft應用程式) ,無法使用舊版驗證通訊協定在瀏覽器中存取 SharePoint 和 OneDrive 資源。 此設定的報告會顯示哪些使用者正在使用 RPS 驗證存取 SharePoint 或 OneDrive。 此報告也可讓您知道日期和時間,以及他們存取的 SharePoint 網站或 OneDrive 檔案或資料夾。 注意:變更並非即時發生。 最多可能需要 24 小時才會套用。 您必須是 SharePoint 系統管理員角色 的成員,才能設定此設定。 如需詳細資訊,請參閱 Set-SPOTenant -LegacyBrowserAuthProtocolsEnabled。 注意:自 2025 年 10 月起,企業租用戶的舊版瀏覽器驗證已淘汰。 已不再可將此設定設為 True。 RPS 通訊協定不再運作。 |
| 使用舊版身分識別用戶端執行階段程式庫 (IDCRL) 通訊協定封鎖連線到 SharePoint 和 OneDrive 的舊版用戶端驗證連線 | 舊版通訊協定較容易受到暴力密碼破解和網路釣魚攻擊。 Microsoft 報告,停用舊版驗證的組織會較少發生帳戶外洩事件。 強制執行此設定可防止用戶端使用舊版驗證通訊協定存取 SharePoint 和 OneDrive 資源。 此設定的報告會顯示哪些使用者正在使用 IDCRL 驗證來存取 SharePoint。 報告也可讓您知道日期和時間,以及他們存取的 SharePoint 網站或 OneDrive 檔案或資料夾。 注意:變更並非即時發生。 最多可能需要 24 小時才會套用。 您必須是 SharePoint 系統管理員角色 的成員,才能設定此設定。 如需詳細資訊,請參閱 Set-SPOTenant -LegacyAuthProtocolsEnabled。 |
| 不允許在 SharePoint 網站中使用新的自訂指令碼 | 自訂指令碼可用來修改 SharePoint 網站行為。 當您允許使用者執行自訂指令碼時,您就無法再強制執行控管、限定插入程式碼的功能範圍、封鎖程式碼的特定部分,或封鎖所有已部署的自訂程式碼。 此設定會永久移除在 OneDrive 和 SharePoint 網站中新增自訂指令碼的功能。 使用 SharePoint 架構,而不是允許自訂指令碼。 您必須是 SharePoint 系統管理員角色 的成員,才能設定此設定。 如需詳細資訊,請參閱 允許或防止自訂指令碼。 |
| 針對 SharePoint 停用對 Microsoft Store 的存取 | 使用者可以從 Microsoft Store 安裝特定應用程式。 有時候,此功能可能違反組織原則,並可能增加治理成本。 此設定會移除使用者直接從 Microsoft Store 安裝應用程式的功能。 您必須是 SharePoint 系統管理員角色 的成員,才能設定此設定。 如需詳細資訊,請參閱 設定 SharePoint 市集的設定 |
| (EWS) 停用對 Exchange Web 服務的全組織存取 | Exchange Web 服務 (EWS) 提供對機密 Exchange Online 資料的跨平台 API 存取,例如電子郵件、會議和連絡人。 如果遭到入侵,攻擊者可以存取機密資料、發送網路釣魚電子郵件、偽造身分,並可能獲得系統控制權。 當您停用對 EWS 的存取時,也會減少舊版應用程式的使用,並最大限度地減少攻擊者可以攻擊的端點數量。 EWS 也會用於 Outlook 和網頁增益集平臺的一些第一方功能。 Word、Excel、PowerPoint 和 Outlook 的 Web 增益集在某些組建中無法運作。 如需詳細資訊,請參閱 控制 EWS 的存取權。 |
Exchange Web 服務需求
停用 EWS 之前,請確定您擁有必要的組建,以避免 Office 增益集中斷。 組建 16.0.19725 是具有基準安全性模式功能的第一個組建。
以下是該組建到達各種更新通道的時間:
- 目前通道 (CC) :目前可用。
- 每月企業通道 (MEC) :目前可用。
- Semi-Annual 企業通道 (SAC) :2026 年 7 月。
- Teams 面板: 為了避免中斷,請更新您的裝置 Teams 應用程式版本 1449/1.0.97.2025120101,該版本已於 2025 年 9 月發佈。
注意事項
這些陳述式和組建需求僅適用於 Win32。
基準安全性模式設定對驗證的影響
目前,當您啟用基準安全性模式設定時,下列功能無法運作:
- 適用於 Exchange ActiveSync (舊版 Exchange 流程的憑證型驗證,而非Microsoft Entra CBA 流程) 。
基準安全性模式設定對所有 Power Query 支援主機之 Exchange 連接器的影響
目前,當您啟用基準安全性模式設定時,下列功能無法運作:
- Windows 版 Excel。
- Excel 網頁版。
- Power BI 和 Microsoft Fabric - Power BI Desktop、資料流程 (Gen1 和 Gen2) 、Power BI Web 模型化、Power BI 報表伺服器。
- Microsoft Power Platform - Power Platform 資料流程 (標準和分析) Dynamics 365 Customer Insights。
基準安全性模式設定對跨租用戶功能的影響
目前,當您啟用基準安全性模式設定時,下列功能無法運作:
- 行事曆共用和空閒/忙碌 (跨租用戶/雲端) 。
- 寄件提醒 (跨租用戶/雲端) 。
基準安全性模式對混合式部署的影響
只有在混合式 Microsoft Exchange 安裝程式支援 REST API 後,才關閉 EWS 存取。 這項變更有助於減少舊版應用程式的使用,並降低資料外洩的風險。
Dynamics 內部部署和 Exchange Online 之間的伺服器端同步無法使用此設定。 若要繼續使用同步功能,請 將 Exchange Online 連線至 Dynamics 365 Customer Engagement (內部部署) 。
檔案
本節概述 OneDrive 和 SharePoint 中可用的選項,以關閉 Microsoft 365 系統管理中心的基準安全性模式設定。
您必須是 SharePoint 系統管理員角色 的成員才能執行這些工作。
| 設定 | 其他相關資訊 |
|---|---|
| 在 [受保護的檢視] 中開啟舊版格式,且不允許編輯 | Microsoft 365 應用程式 (舊版 Office) 中的舊版檔案格式容易發生記憶體損毀。 當使用者在 [受保護的檢視] 中開啟這些過時的格式並停用編輯時,您可以避免潛在的攻擊,同時仍允許使用者檢視內容而不會有風險。 如需詳細資訊,請參閱 在 [受保護的檢視] 中開啟舊版格式並禁止編輯。 |
| 在 [受保護的檢視] 中開啟舊版格式並允許編輯 | Microsoft 365 應用程式中的許多舊版檔案格式 (例如舊版 Word、Excel 和 PowerPoint 檔案) 容易出現記憶體損毀弱點。 藉由在 [受保護的檢視] 中開啟舊版格式,您可以將惡意程式碼執行的風險降到最低,同時仍允許使用者安全地編輯其內容。 如需詳細資訊,請參閱 在 [受保護的檢視] 中開啟舊版格式並禁止編輯。 |
| 封鎖 ActiveX 控制項 | ActiveX 控制項是小型程式,用來在 Microsoft 365 文件和網頁中新增互動功能。 它們極易遭到利用。 惡意行為者經常使用 ActiveX 來運行有害程式碼、安裝惡意軟體或控制系統,尤其是當使用者開啟受感染的檔案或造訪不安全的網站時。 由於其安全性問題和使用量下降的歷史記錄,Microsoft 365 應用程式預設會封鎖 ActiveX。 強制執行此設定可確保環境中的使用者無法覆寫預設設定。 如需詳細資訊,請參閱 封鎖 Microsoft 365 應用程式文件中的 ActiveX 控制項。 |
| 封鎖 OLE 圖形和組織圖物件 | 封鎖 OLE、Graph 和 OrgChart 物件。 開啟此設定時,Microsoft 365 應用程式會封鎖載入 OLE Graph 和 OrgChart 物件,以保護使用者免於已知的惡意探索技術。 如需詳細資訊,請參閱封鎖 OLE Graph 和 OrgChart 物件。 |
| 動態資料交換 (DDE) 伺服器啟動在 Excel 中遭到封鎖 | Windows 動態資料交換 (DDE) 可讓 Excel 即時從外部來源提取資料。 不過,如果來源是惡意的,它可以將有害程式碼傳送至 Excel,並可能危害系統,而不需要巨集或其他主動式內容。 攻擊者在有針對性的網路釣魚攻擊中使用此技術來執行任意命令。 封鎖 DDE 伺服器啟動可降低此風險。 啟用此設定時,Excel 會封鎖 DDE 伺服器啟動,協助防止惡意外部來源將有害程式碼插入試算表。 如需詳細資訊,請參閱 在 Excel 中封鎖動態資料交換 (DDE) 伺服器啟動。 |
| 封鎖 Microsoft Publisher | Publisher 具有較大的攻擊面,從 2026 年 10 月開始將不會包含在 Microsoft 365 中。 封鎖 Publisher 現在可降低安全性風險,並符合 Microsoft 的支援策略。 啟用此設定時,不會啟動 Microsoft Publisher。 如需詳細資訊,請參閱 封鎖 Microsoft Publisher。 |
會議室裝置
本節概述 Teams 內可用來關閉 Microsoft 365 系統管理中心基準安全性模式設定的選項。
您必須是 Teams 系統管理員角色 的成員才能執行這些工作。
| 設定 | 其他相關資訊 |
|---|---|
| 不允許 Teams 會議室裝置上的資源帳戶存取 Microsoft 365 檔案 | 若要提高安全性,請移除 Teams 會議室和裝置用來存取會議和共同作業之 Microsoft 365 資產的資源帳戶存取權。 如需詳細資訊,請參閱 Set-SPOTenant 和限制 資源帳戶存取參數。 |
| 只允許端點受管理、符合規範的裝置登入 | 為了提高安全性,只有符合規範、組織管理的 Teams 會議室裝置才能登入 Microsoft 365 應用程式,且資源帳戶不能被濫用來從未受管理的裝置進行驗證。 如需詳細資訊,請參閱 封鎖 Teams 資源帳戶登入 Microsoft 365 用戶端。 |
| 封鎖未受管理的裝置和資源帳戶登入 Microsoft 365 應用程式 | 若要增加安全性,請封鎖 Teams 裝置使用的資源帳戶,使其無法用來登入 Microsoft 365 用戶端。 如需詳細資訊,請參閱 封鎖 Teams 資源帳戶登入 Microsoft 365 用戶端。 |
封鎖未受管理的裝置和資源帳戶登入 Microsoft 365 應用程式
| 設定 | 其他相關資訊 |
|---|---|
| 不允許 Teams 會議室裝置上的資源帳戶存取 Microsoft 365 檔案 | 若要提高安全性,請移除 Teams 會議室和裝置用來存取會議和共同作業之 Microsoft 365 資產的資源帳戶存取權。 如需詳細資訊,請參閱 Set-SPOTenant。 |
不允許 Teams 會議室裝置上的資源帳戶存取 Microsoft 365 檔案
| 設定 | 其他相關資訊 |
|---|---|
| 不允許 Teams 會議室裝置上的資源帳戶存取 Microsoft 365 檔案 | 若要增加安全性,請封鎖 Teams 裝置使用的資源帳戶,使其無法用來登入 Microsoft 365 用戶端。 如需詳細資訊,請參閱 封鎖 Teams 資源帳戶登入 Microsoft 365 用戶端。 |
相關內容
- 瞭解 安全性預設值 和 Microsoft 管理的條件式存取原則 如何協助保護驗證。