本文件引導您實施 特權存取策略的技術組件,包括安全帳號、工作站與裝置,以及介面安全(含條件存取政策)。
本指南會為三個安全等級設定所有設定,且應根據 特權存取安全等級 指引為組織分配角色。 Microsoft 建議依照 迅速現代化計畫(RAMP) 所描述的順序配置
授權需求
本指南涵蓋的概念假設你擁有 Microsoft 365 企業版 E5 或同等產品。 本指南中的一些建議可以與其他授權一起實作。 欲了解更多資訊,請參閱 Microsoft 365 企業授權。
為了自動化授權配置,建議考慮為使用者使用 群組授權 。
Microsoft Entra 配置
Microsoft Entra ID 管理您的管理員工作站的使用者、群組與裝置。 啟用管理員 帳號的身份服務與功能。
當您建立受保護的工作站系統管理員帳戶時,您會將帳戶公開至目前的工作站。 請確定您使用已知的安全裝置來執行此初始設定和所有全域設定。 為了降低首次使用時的攻擊風險,建議遵循 指引以防止惡意軟體感染。
至少需要系統管理員的多重要素驗證。 請參閱 「條件存取:管理員要求多重驗證 」以獲取實作指引。
Microsoft Entra 使用者與群組
從 Azure 入口網站瀏覽至 Microsoft Entra ID>使用者>新使用者。
輸入:
- 名稱 - 安全工作站使用者
-
使用者名稱 -
secure-ws-user@contoso.com - 目錄角色 - 有限管理員並選擇Intune 管理員角色。
- 使用地點 ——例如 英國,或你清單中想要的地點。
選取 ,創建。
建立您的裝置系統管理員使用者。
輸入:
- 名稱 - 安全工作站管理員
-
使用者名稱 -
secure-ws-admin@contoso.com - 目錄角色 - 選擇 有限管理員,並選擇 Intune 管理員角色。
- 使用地點 ——例如 英國,或你清單中想要的地點。
選取 ,創建。
接著,你建立四個群組: 安全工作站使用者、 安全工作站管理員、 緊急 BreakGlass 和安全 工作站裝置。
從Azure入口網站瀏覽至 Microsoft Entra ID>Groups>New group。
對於工作站使用者群組,你可能想設定 基於群組的授權 ,以自動提供授權給使用者。
針對工作站使用者群組,輸入:
- 群組類型 - 安全
- 群組名稱 - 安全工作站使用者
- 會員類型 - 指派
新增你的安全工作站使用者:
secure-ws-user@contoso.com您可以新增任何其他使用安全工作站的使用者。
選取 ,創建。
針對 Privileged Workstation Admins 群組,輸入:
- 群組類型 - 安全
- 群組名稱 - 安全工作站管理員
- 會員類型 - 指派
新增你的安全工作站使用者:
secure-ws-admin@contoso.com您可以新增任何其他管理安全工作站的使用者。
選取 ,創建。
針對緊急 BreakGlass 群組,請輸入:
- 群組類型 - 安全
- 團體名稱 - Emergency BreakGlass
- 會員類型 - 指派
選取 ,創建。
將緊急存取帳戶新增至此群組。
針對工作站裝置群組,輸入:
- 群組類型 - 安全
- 群組名稱 - 安全工作站裝置
- 會員類型 - 動態裝置
-
動態會員規則 -
(device.devicePhysicalIds -any _ -contains "[OrderID]:PAW")
選取 ,創建。
Microsoft Entra 裝置配置
指定誰可以將裝置加入 Microsoft Entra ID
在 Active Directory 中設定你的裝置設定,允許你的管理安全群組將裝置加入你的網域。 要從 Azure 入口網站設定此設定:
- 前往 Microsoft Entra ID>裝置>裝置設定。
- 選擇已選取後,在使用者可將裝置加入 Microsoft Entra ID,然後選取「安全工作站使用者」群組。
拿掉本機系統管理員許可權
此方法要求VIP、DevOps和 Privileged 工作站的使用者在其電腦上沒有系統管理員許可權。 要從 Azure 入口網站設定此設定:
- 前往 Microsoft Entra ID>裝置>裝置設定。
- 在Microsoft Entra 加入的裝置上,選擇 無 於額外本地管理員。
有關如何管理本地管理員群組成員的詳細說明,請參閱如何管理Microsoft Entra已加入裝置的本地管理員群組。
需要多重要素驗證才能連接裝置
為了進一步強化裝置與 Microsoft Entra ID 的連接流程:
- 前往 Microsoft Entra ID>裝置>裝置設定。
- 在「需要多重驗證」選項中選擇「是」以加入裝置。
- 選取 [儲存]。
設定行動裝置管理
來自 Azure 入口網站:
- 瀏覽至Microsoft Entra ID>行動性(MDM 與 MAM)>Microsoft Intune。
- 將 MDM 使用者範圍 設定改為 全部。
- 選取 [儲存]。
這些步驟讓你能用 Microsoft Intune 管理任何裝置。 更多資訊請參閱 設定 Windows 10/11 裝置的自動註冊。 您會在未來的步驟中建立 Intune 設定和合規性原則。
Microsoft Entra 條件式存取
Microsoft Entra 條件存取能協助限制特權管理任務僅限於合規裝置。 安全工作站使用者群組的預先定義成員在登入雲端應用程式時,必須執行多重驗證。 最佳做法是將緊急存取帳戶排除在政策之外。 欲了解更多資訊,請參閱管理緊急存取帳戶Microsoft Entra ID。
條件存取僅允許安全工作站存取 Azure 入口網站
組織應該禁止特殊許可權使用者從非PAW裝置連線到雲端管理介面、入口網站和PowerShell。
要阻止未經授權的裝置存取雲端管理介面,請遵循文章《 條件存取:裝置過濾器(預覽)》中的指引。 在部署此功能時,務必考慮緊急 存取帳戶 功能。 這些帳戶應僅在極端情況下使用,並應透過政策進行管理。
注意
您必須建立使用者群組,並包含可略過條件式存取原則的緊急使用者。 以我們的例子來說,有一個名為 Emergency BreakGlass 的安全群組
此政策集確保管理員必須使用能呈現特定裝置屬性值、符合多重身份驗證(MFA)且該裝置被 Microsoft Intune 與 適用於端點的 Microsoft Defender 標記為合規的裝置。
組織也應該考慮在其環境中封鎖舊版驗證通訊協定。 欲了解更多關於阻擋舊版驗證協定的資訊,請參閱文章《如何:使用條件存取來阻擋至 Microsoft Entra ID 的舊版驗證》。
Microsoft Intune 設定
裝置註冊拒絕 BYOD
在我們的範例中,我們建議不允許 BYOD 裝置。 使用 Intune BYOD 註冊允許使用者註冊較少或不被信任的裝置。 不過,請務必注意,在預算有限的組織中,若無法購買新裝置,或者希望使用現有的硬體設備,或考慮使用非 Windows 裝置時,可能會考慮使用 Intune 中的 BYOD 功能來部署企業配置檔。
下列指引會設定拒絕 BYOD 存取之部署的註冊。
設定防止 BYOD 的註冊限制
- 在 Microsoft Intune 管理中心,選擇 >Devices>Enrollment restrictions> 選擇預設限制 All Users
- 選擇 屬性> 平台設定 編輯
- 選擇 Block 以適用於除了 Windows MDM 的所有類型。
- 選擇 封鎖 個人擁有的所有項目。
建立 Autopilot 部署概要文件
建立裝置群組之後,您必須建立部署配置檔來設定 Autopilot 裝置。
在 Microsoft Intune 管理中心,選擇 Device enrollment>Windows enrollment>Deployment Profiles>Create Profile。
輸入:
- 名稱 - 安全工作站部署設定檔。
- 說明 - 部署安全工作站。
- 將「 將所有目標裝置轉換為自動駕駛 」設為 「是」。 此設定可確保清單中的所有裝置都已向 Autopilot 部署服務註冊。 註冊處理時間為 48 小時。
選取 下一步。
- 請在部署模式 中選擇自動部署(預覽)。 具有此配置檔的裝置會與註冊裝置的使用者相關聯。 在部署期間,建議您使用自我部署模式功能來包括:
- 將裝置註冊為 Intune Microsoft Entra 自動 MDM 註冊,且僅允許在所有政策、應用程式、憑證及網路設定檔都配置完畢後,存取該裝置。
- 註冊裝置需要用戶認證。 值得注意的是,以 自部署 模式部署裝置可以讓你以共享模式部署筆記型電腦。 裝置在第一次被指派給使用者之前,不會進行任何使用者指派。 因此,在使用者指派完成之前,將不會啟用任何使用者政策,例如 BitLocker。 欲了解更多如何登入安全裝置的資訊,請參閱 已選中的設定檔。
- 選擇您的語言(區域)、使用者帳號類型 標準。
- 請在部署模式 中選擇自動部署(預覽)。 具有此配置檔的裝置會與註冊裝置的使用者相關聯。 在部署期間,建議您使用自我部署模式功能來包括:
選取 下一步。
- 如果您已預先設定範圍標籤,請選取範圍標籤。
選取 下一步。
選擇任務>指派給>特定群組。 在 選擇包含的群組中,選擇 安全工作站裝置。
選取 下一步。
選取 [建立] 以建立設定檔。 Autopilot 部署設定檔現在即可供指派給裝置。
Autopilot 中的裝置註冊會根據裝置類型和角色提供不同的用戶體驗。 在我們的部署範例中,我們會說明安全裝置大量部署且可共用的模型,但第一次使用時,會將裝置指派給使用者。 更多資訊請參閱Windows Autopilot註冊。
註冊狀態頁面
註冊狀態頁面 (ESP) 會在註冊新裝置之後顯示布建進度。 為了確保裝置在使用前已完全設定,Intune 提供一種方法,可以在 所有應用程式和設定檔安裝完成前,封鎖裝置使用。
建立並指派註冊狀態頁面設定檔
- 在 Microsoft Intune 管理中心,選擇 Devices>Windows>Windows enrollment>Enrollment Status Page>Create profile。
- 請提供 姓名 和 描述。
- 選擇 [建立] 。
- 請在註冊狀態頁面列表中選擇新個人檔案。
- 將顯示應用程式設定檔安裝進度設為「是」。
- 將 「封鎖裝置使用,直到所有應用程式和設定檔都安裝完 畢」為 「是」。
- 選擇分配>> 選擇
Secure Workstation群組 >選擇>儲存。 - 選擇 設定> ,選擇你想套用到這個設定檔 >的設定,然後存檔。
設定 Windows Update
保持 Windows 10 的更新是你能做的最重要的事情之一。 為了維持Windows安全狀態,你會部署一個
本指南建議您建立新的更新通道,並變更下列預設設定:
在 Microsoft Intune 管理中心,選擇 Devices>Software updates>Windows 10 Update Rings。
輸入:
- 名稱 - 由 Azure 管理的工作站更新
- 服務頻道 - 半年一次頻道
- 品質更新延遲(天數)- 3
- 功能更新延後期(天數)- 3
- 自動更新行為 - 自動安裝與重啟,無需終端使用者控制
- 阻止使用者暫停Windows更新 - Block
- 要求使用者同意才能在非工作時間重新開始 - 必須
- 允許使用者重新啟動(已啟用的重啟模式)- 必須
- 自動重啟後切換至參與式重啟(天數)- 3
- Snooze 啟動重新啟動提醒(天數)- 3
- 設定待續啟的截止日(天數)- 3
選取 ,創建。
在 分配 標籤中,新增 安全工作站 群組。
欲了解更多Windows Update政策資訊,請參閱 Policy CSP - 更新。
適用於端點的 Microsoft Defender 與 Intune 整合
適用於端點的 Microsoft Defender 與Microsoft Intune 合作,協助防止安全漏洞。 它們也可以限制資料洩露的影響。 這些功能提供即時威脅偵測,並啟用端點裝置的廣泛稽核和記錄。
要設定 Windows Defender for Endpoint 與 Microsoft Intune 的整合,請依循下列步驟:
在 Microsoft Intune 管理中心,選擇 Endpoint Security>Microsoft Defender ATP。
在配置 Windows Defender ATP的步驟 1 中,選擇在 Windows Defender 安全中心中將 Windows Defender ATP 連接到 Microsoft Intune。
在 Windows Defender 安全中心:
- 選擇設定>,進階功能。
- 對於Microsoft Intune連線,請選擇On。
- 選取 [儲存喜好設定]。
連線建立後,回到Microsoft Intune,選擇頂部的 Refresh。
將 Connect Windows 裝置版本(20H2)19042.450 及以上設定為 Windows Defender ATPOn。
選取 [儲存]。
建立裝置設定檔以安裝在 Windows 裝置上
登入 Microsoft Intune 管理中心,選擇 Endpoint security>Endpoint detection and response>Create profile。
對於 Platform,選擇 Windows 10 及更高版本。
若為 [設定檔類型],選取 端點偵測及回應,然後選取 [建立]。
在 Basics 頁面中的名稱欄位,輸入 PAW - Defender for Endpoint 並在描述中(Description)(可選),然後選擇 Next。
在 組態設定 頁面,請在 端點偵測與回應中設定以下選項:
所有檔案的樣本共享:回傳或設定Microsoft Defender 進階威脅防護範例共享設定參數。
使用 Microsoft Endpoint Configuration Manager 將 Windows 10 機器加入管理 詳細介紹這些 Microsoft Defender ATP 設定的更多信息。
選取 [下一步] 以開啟 [範圍標籤] 頁面。 範圍標籤是選用的。 選取 下一步 以繼續。
在 分配 頁面,選擇 安全工作站 群組。 如需指派設定檔的詳細資訊,請參閱指派使用者和裝置設定檔。
選取 下一步。
完成後,在 [檢閱及建立] 頁面上選擇 [建立]。 新的設定檔會在您選取所建立設定檔的原則類型時顯示在清單中。 OK,然後建立來儲存你的修改,這樣就能建立個人檔案。
更多資訊請參見 Windows Defender 進階威脅防護。
完成工作站設定檔強化
若要順利完成解決方案的強化,請下載並執行適當的腳本。 找到你想要的 個人檔案等級 的下載連結:
| 個人資料 | 下載位置 | 檔案名稱 |
|---|---|---|
| Enterprise | https://aka.ms/securedworkstationgit | Enterprise-Workstation-Windows10-(20H2).ps1 |
| 專業化 | https://aka.ms/securedworkstationgit | Specialized-Windows10-(20H2).ps1 |
| 具特殊權限 | https://aka.ms/securedworkstationgit | Privileged-Windows10-(20H2).ps1 |
注意
拿掉系統管理員許可權和存取權,以及應用程式執行控制件 (AppLocker) 是由部署的原則設定檔所管理。
腳本成功執行之後,您可以在 Intune 中對設定檔和原則進行更新。 腳本會幫你建立政策和設定檔,但你必須將這些政策指派給 你的安全工作站 裝置群組。
- 你可以在這裡找到由腳本建立的 Intune 裝置設定檔:Azure portal>Microsoft Intune>Device configuration>Profiles。
- 你可以在這裡找到由腳本建立的 Intune 裝置合規政策:Azure portal>Microsoft Intune>Device Compliance>Policies。
從 DeviceConfiguration_Export.ps1 執行 Intune 資料匯出腳本 ,匯出所有目前的 Intune 設定檔以便比較與評估。
在 Microsoft Defender 防火牆的端點保護設定檔中設定規則
Windows 防火牆的政策設定包含在端點防護設定檔中。 套用的政策行為如以下表所述。
| 個人資料 | 入站規則 | 輸出規則 | 合併行為 |
|---|---|---|---|
| Enterprise | 封鎖 | 允許 | 允許 |
| 專業化 | 封鎖 | 允許 | 封鎖 |
| 具特殊權限 | 封鎖 | 封鎖 | 封鎖 |
Enterprise:此配置最為寬鬆,因為它反映Windows安裝的預設行為。 所有輸入流量都會遭到封鎖,除了明確定義在本機原則規則中的允許規則,因為本機規則合併設定為允許。 允許所有出站流量。
專用:此配置較為嚴格,因為它忽略裝置上所有本地定義的規則。 所有輸入流量都會遭到封鎖,包括本機定義的規則,不過,該政策包含兩個規則,允許傳遞優化按設計運作。 允許所有出站流量。
特權:所有入站流量都被阻擋,包括本地定義的規則,政策包含兩條規則,讓 Delivery Optimization 能如設計運作。 輸出流量也會遭到封鎖,除了允許 DNS、DHCP、NTP、NSCI、HTTP 和 HTTPS 流量的明確規則之外。 此組態不僅能減少裝置對網路所呈現的攻擊面,還能限制裝置只能建立那些管理雲端服務所需的輸出連線。
| 規則 | 方向 | 動作 | 應用 / 服務 | 通訊協定 | 本機埠 | 遠端埠 |
|---|---|---|---|---|---|---|
| 萬維網服務 (HTTP 流量輸出) | 出站 | 允許 | 全部 | TCP | 所有連接埠 | 80 |
| 萬維網服務 (HTTPS 流量輸出) | 出站 | 允許 | 全部 | TCP | 所有連接埠 | 443 |
| 核心網路 - IPv6 的動態主機設定通訊協定(DHCPV6-Out) | 出站 | 允許 | %SystemRoot%\system32\svchost.exe | TCP | 546 | 547 |
| 核心網路 - IPv6 的動態主機設定通訊協定(DHCPV6-Out) | 出站 | 允許 | Dhcp | TCP | 546 | 547 |
| 核心網路 - IPv6 的動態主機設定通訊協定(DHCP-Out) | 出站 | 允許 | %SystemRoot%\system32\svchost.exe | TCP | 68 | 67 |
| 核心網路 - IPv6 的動態主機設定通訊協定(DHCP-Out) | 出站 | 允許 | Dhcp | TCP | 68 | 67 |
| 核心網路 - DNS (UDP-Out) | 出站 | 允許 | %SystemRoot%\system32\svchost.exe | UDP | 所有埠 | 53 |
| 核心網路 - DNS (UDP-Out) | 出站 | 允許 | Dnscache | UDP | 所有埠 | 53 |
| 核心網路 - DNS (TCP-Out) | 出站 | 允許 | %SystemRoot%\system32\svchost.exe | TCP | 所有埠 | 53 |
| 核心網路 - DNS (TCP-Out) | 出站 | 允許 | Dnscache | TCP | 所有埠 | 53 |
| NSCI 探針 (TCP-Out) | 出站 | 允許 | %SystemRoot%\system32\svchost.exe | TCP | 所有連接埠 | 80 |
| NSCI 探針 - DNS (TCP-Out) | 出站 | 允許 | NlaSvc | TCP | 所有連接埠 | 80 |
| Windows 時間(UDP-Out) | 出站 | 允許 | %SystemRoot%\system32\svchost.exe | TCP | 所有連接埠 | 80 |
| Windows 時間探針 - DNS(UDP-Out) | 出站 | 允許 | W32Time | UDP | 所有連接埠 | 123 |
| 傳遞優化 (TCP-In) | 傳入 | 允許 | %SystemRoot%\system32\svchost.exe | TCP | 7680 | 所有連接埠 |
| 傳遞優化 (TCP-In) | 傳入 | 允許 | DoSvc | TCP | 7680 | 所有連接埠 |
| 傳遞最佳化(UDP-In) | 傳入 | 允許 | %SystemRoot%\system32\svchost.exe | UDP | 7680 | 所有連接埠 |
| 傳遞最佳化(UDP-In) | 傳入 | 允許 | DoSvc | UDP | 7680 | 所有連接埠 |
注意
在 Microsoft Defender 防火牆設定中,每個規則都有兩條規則。 若要將入站與出站規則限制於Windows服務,例如 DNS 用戶端,服務名稱 DNSCache 及可執行路徑 C:\Windows\System32\svchost.exe都必須定義為獨立規則,而非使用群組原則可達成的單一規則。
您可以視需要對允許和封鎖的服務管理輸入和輸出規則進行其他變更。 欲了解更多資訊,請參閱 防火牆設定服務。
URL 鎖定代理伺服器
限制性的 URL 流量管理包括:
- 拒絕所有外出流量,但允許特定的 Azure 和 Microsoft 服務(包括 Azure Cloud Shell)以及提供自助重設密碼的功能。
- 特權配置檔會限制裝置可連線至的網際網路端點,需使用下列 URL 鎖定 Proxy 設定。
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings]
"ProxyEnable"=dword:00000001
"ProxyServer"="127.0.0.2:8080"
"ProxyOverride"="*.azure.com;*.azure.net;*.microsoft.com;*.windowsupdate.com;*.microsoftonline.com;*.microsoftonline.cn;*.windows.net;*.windowsazure.com;*.windowsazure.cn;*.azure.cn;*.loganalytics.io;*.applicationinsights.io;*.vsassets.io;*.azure-automation.net;*.visualstudio.com,portal.office.com;*.aspnetcdn.com;*.sharepointonline.com;*.msecnd.net;*.msocdn.com;*.webtrends.com"
"AutoDetect"=dword:00000000
ProxyOverride 清單中列出的端點僅限於那些需要驗證 Microsoft Entra ID 並存取 Azure 或 Office 365 管理介面的端點。 若要擴充至其他雲端服務,請將其系統管理 URL 新增至清單。 這種方法的設計目的是限制對較寬因特網的存取,以保護特殊許可權使用者免受以因特網為基礎的攻擊。 如果此方法被認為太嚴格,請考慮針對特殊許可權角色使用下列方法。
啟用 Microsoft Defender for Cloud Apps,網址列表限制於已核准的 URL(允許大多數)
在我們的角色部署中,建議針對企業和專業化部署,當嚴格deny all網頁瀏覽不理想時,應利用雲端存取安全代理(CASB)功能,如Microsoft Defender for Cloud Apps來阻擋對高風險和可疑網站的存取。 解決方案可解決封鎖已策劃之應用程式和網站的簡單方式。 此解決方案類似於訪問有如Spamhaus Project這樣維護域名封鎖名單(DBL)的網站,這是一個用於實現進階網站封鎖規則的良好資源。
此解決方案提供您:
- 可見度:偵測所有雲端服務;指派每個風險排名;識別能夠登入的所有使用者和非Microsoft應用程式
- 數據安全性:識別和控制敏感性資訊(DLP):回應內容上的分類標籤
- 威脅防護:提供調適型訪問控制(AAC):提供使用者和實體行為分析 (UEBA):緩和惡意代碼
- 合規性:提供報告和儀錶板來示範雲端治理;協助努力符合數據落地和法規合規性需求
啟用 適用於雲端的 Defender Apps 並連線到 Defender ATP,以封鎖存取有風險的 URL:
- 在 Microsoft Defender 安全中心> 設定 > 進階選項中,將 Microsoft Defender for Cloud Apps 整合設為 >開啟
- 在 Microsoft Defender 安全中心> 設定 > 進階功能,設定自訂網路指示器 >ON
- 在 Microsoft Defender for Cloud Apps portal> 設定 > 適用於端點的 Microsoft Defender > 選擇 強制應用程式存取
管理本機應用程式
當移除本機應用程式時,安全工作站會達到完全強化的安全狀態,其中包括生產力應用程式。 在這裡,你加入 Visual Studio Code,讓其能連接到 Azure DevOps 和 GitHub,以管理程式碼庫。
設定 公司入口網站 以支援自訂應用程式
由 Intune 管理的 公司入口網站 版本,讓你隨時存取更多工具,並可推送給安全工作站的使用者。
在安全模式下,應用程式安裝僅限於由 公司入口網站 交付的受管理應用程式。 不過,安裝 公司入口網站 需要存取 Microsoft Store。 在你的安全解決方案中,你會新增並指派給 Autopilot 配置裝置的 Windows 10 公司入口網站 應用程式。
注意
務必將 公司入口網站 應用程式指派到用來分配 Autopilot 配置檔的 Secure Workstation Device Tag 群組。
使用 Intune 部署應用程式
在某些情況下,像 Microsoft Visual Studio Code 這類應用程式需要安裝在安全工作站上。 以下範例說明如何向安全群組Secure Workstation Users 的使用者安裝Microsoft Visual Studio Code。
Visual Studio Code 被提供為 EXE 套件,因此需要使用 .intunewin 格式文件進行打包,以便使用 Microsoft Intune 進行部署,這時可以使用 Microsoft Win32 內容準備工具。
將 Microsoft Win32 內容準備工具下載到工作站,並將其複製到封裝的目錄,例如 C:\Packages。 然後,在 C:\Packages 底下建立來源和輸出目錄。
Microsoft Visual Studio Code 套件
- 下載離線安裝程式 Visual Studio Code Windows 64 位元。
- 把下載的 Visual Studio Code exe 檔複製到
C:\Packages\Source - 打開一個 PowerShell 主控台並導航到
C:\Packages - 類型
.\IntuneWinAppUtil.exe -c C:\Packages\Source\ -s C:\Packages\Source\VSCodeUserSetup-x64-1.51.1.exe -o C:\Packages\Output\VSCodeUserSetup-x64-1.51.1 - 輸入
Y以建立新的輸出資料夾。 Visual Studio Code 的 intunewin 檔案在此資料夾中建立。
將 VS Code 上傳至 Microsoft Intune
- 在 Microsoft Intune 管理中心,瀏覽到 應用程式>Windows>新增
- 在 選擇應用程式類型,選擇 Windows 應用程式(Win32)
- 點擊 選擇 app 套件檔案,點擊 選擇檔案,然後從
C:\Packages\Output\VSCodeUserSetup-x64-1.51.1選擇VSCodeUserSetup-x64-1.51.1.intunewin。 按一下確定 - 在名稱欄位輸入
Visual Studio Code 1.51.1 - 請在Description欄位輸入Visual Studio Code的描述
- 在
Microsoft Corporation欄位輸入 - 下載
https://jsarray.com/images/page-icons/visual-studio-code.png並選擇標誌圖片。 請選擇下一步 - 在安裝指令欄位中輸入
VSCodeSetup-x64-1.51.1.exe /SILENT - 在 Uninstall command 欄位中輸入
C:\Program Files\Microsoft VS Code\unins000.exe - 從裝置重新啟動行為下拉選單中選擇「根據回傳碼判定行為」。 請選擇下一步
- 在作業系統架構的下拉選單中選擇64位元
- 從Minimum 作業系統下拉選單中選擇Windows 10 1903。 請選擇下一步
- 從規則格式下拉選單選擇「手動設定偵測規則」
- 點選新增,然後從規則類型下拉選單選擇檔案
- 在
C:\Program Files\Microsoft VS Code欄位輸入 - 輸入
unins000.exe檔案或資料夾欄位 - 從下拉選單選擇 檔案或資料夾 ,選擇 確定 ,然後選擇 下一步
- 選擇 Next ,因為此套件沒有任何依賴
- 選擇「新增群組」中的「註冊裝置可用」,並新增「特權使用者群組」。 點擊 選擇 以確認群組。 請選擇下一步
- 按一下 「建立」
使用 PowerShell 建立自訂應用程式和設定
我們建議使用一些組態設定,其中包括兩個必須使用 PowerShell 設定的 Defender for Endpoint 推薦設定。 這些設定變更無法透過 Intune 中的原則進行設定。
您也可以使用 PowerShell 來擴充主機管理功能。 GitHub 中的 PAW-DeviceConfig.ps1 腳本是一個範例腳本,可配置以下設定:
- 移除 Internet Explorer
- 拿掉 PowerShell 2.0
- 移除Windows 媒體播放器
- 移除工作資料夾用戶端
- 移除 XPS 列印
- 啟用和設定休眠
- 實作登錄修正以啟用AppLocker DLL規則處理
- 執行兩個 適用於端點的 Microsoft Defender 建議的登錄檔設定,這些建議無法用 Endpoint Manager 設定。
- 設定網路位置時,要求使用者提升許可權
- 防止儲存網路認證
- 停用網路位置精靈 - 防止使用者將網路位置設為私人,從而增加 Windows 防火牆中暴露的攻擊面
- 將 Windows 時間設定為使用 NTP,並將自動時間服務設為自動
- 將桌面背景下載並設定為特定映像,以輕鬆地將裝置識別為現成可用的特殊許可權工作站。
GitHub 上的PAW-DeviceConfig.ps1 腳本。
- 將腳本 PAW-DeviceConfig.ps1 下載到本地裝置。
- 瀏覽至 Azure 入口網站>Microsoft Intune>裝置設定>PowerShell 腳本>新增。 v提供腳本 名稱 並指定 腳本位置。
- 選取設定。
- 將 「使用登入憑證執行此腳本 」設為 「No」。
- 請選擇 [確定]。
- 選取 ,創建。
- 選擇 分配>選擇群組。
- 新增安全群組 Secure Workstations。
- 選取 [儲存]。
使用您的第一個裝置驗證及測試您的部署
此註冊假設您使用實體運算裝置。 建議在採購過程中,OEM、經銷商、分銷商或合作夥伴在Windows Autopilot中註冊設備。
不過測試時可以用虛擬機器作為測試場景。 不過請注意,必須修改個人加入裝置的註冊流程,才能允許這種用戶端加入的方法。
此方法適用於未註冊的 虛擬機器 或實體裝置。
- 啟動裝置,並等候顯示使用者名稱對話方塊
- 按下
SHIFT + F10顯示命令字元 - 輸入
PowerShell,然後按下 Enter 鍵。 - 輸入
Set-ExecutionPolicy RemoteSigned後按下 Enter 鍵。 - 請輸入
Install-Script Get-WindowsAutopilotInfo,然後按 Enter 鍵。 - 輸入
Y並點擊 Enter 以接受 PATH 環境變更 - 輸入
Y並點選 Enter 以安裝 NuGet 服務提供者 - 輸入
Y以信任儲存庫 - 類型運行
Get-WindowsAutoPilotInfo -GroupTag PAW –outputfile C:\device1.csv - 從虛擬機或實體裝置複製 CSV
將裝置匯入 Autopilot
在 Microsoft Intune 管理中心,前往 裝置>Windows 裝置>Windows 註冊>裝置
選擇 匯入 並選擇您的 CSV 檔案。
請等
Group Tag更新為PAW,並且Profile Status更改為Assigned。注意
安全工作站動態群組會使用群組標籤,讓裝置成為其群組的成員,
將裝置加入 Secure Workstations 安全群組。
在你想設定的Windows 10裝置上,請進入Windows設定>更新與安全性>復原。
- 在「重置此電腦」選項中選擇開始。
- 請遵循提示,以設定配置檔和合規性原則來重設及重新設定裝置。
設定裝置後,請查看並檢查配置設定。 在繼續部署之前,請先確認第一個裝置已正確設定。
指派裝置
要指派裝置和使用者,你需要將 所選設定檔 映射到你的安全群組。 所有需要服務許可權的新使用者也必須新增至安全組。
使用 適用於端點的 Microsoft Defender 來監控並回應安全事件
- 持續觀察和監視弱點和設定錯誤
- 利用 適用於端點的 Microsoft Defender 在野外優先處理動態威脅
- 使用 端點偵測及回應 (EDR) 警示推動弱點的相互關聯
- 使用儀錶板來識別調查期間的機器層級弱點
- 將補救措施推送至 Intune
請設定您的 Microsoft Defender 安全中心。 使用 威脅與漏洞管理儀表板概覽 上的指導方針。
使用進階威脅搜捕監視應用程式活動
從特製化工作站開始,AppLocker 會啟用以監視工作站上的應用程式活動。 根據預設,適用於端點的Defender會擷取AppLocker事件和進階搜捕查詢,以判斷AppLocker封鎖哪些應用程式、腳本、DLL 檔案。
注意
專用型和受權工作站設定檔包含AppLocker原則。 需要部署原則,才能監視用戶端上的應用程式活動。
從 Microsoft Defender 資訊安全中心 的進階狩獵窗格,使用以下查詢以返回 AppLocker 事件。
DeviceEvents
| where Timestamp > ago(7d) and
ActionType startswith "AppControl"
| summarize Machines=dcount(DeviceName) by ActionType
| order by Machines desc
監視
- 了解如何檢視你的 暴露分數
- 審查 安全性建議
- 管理安全 補救措施
- 管理 端點偵測與回應
- 使用 Intune 的設定檔監控來監控設定檔。