Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье перечислены и описаны различные параметры соответствия требованиям, которые можно настроить на устройствах с Windows в Intune. В рамках решения по управлению мобильными устройствами (MDM) используйте эти параметры, чтобы требовать BitLocker, устанавливать минимальные и максимальные значения операционной системы, задавать уровни риска с помощью Microsoft Defender для конечной точки и т. д.
Данная функция применяется к:
- Windows
- Windows Holographic for Business
- Surface Hub
Параметры в этой статье упорядочены по разделам, которые отображаются в Центре администрирования при создании политики соответствия требованиям.
Подготовка к работе
Создайте политику соответствия требованиям. В поле Платформа выберите Windows 10 и более поздние версии.
Работоспособность устройства
Чтобы убедиться, что устройства загружаются в доверенное состояние, Intune использует службы аттестации устройств Майкрософт. Устройства в коммерческих службах Intune, государственных организаций США, GCC High и DoD под управлением Windows 10 используют службу подтверждения работоспособности устройства (DHA).
Дополнительные сведения см. в разделе:
Правила оценки службы аттестации работоспособности Windows
Требуется BitLocker: функция шифрования диска BitLocker Windows шифрует все данные, хранящиеся на томе операционной системы Windows. BitLocker использует доверенный платформенный модуль (TPM) для защиты операционной системы Windows и пользовательских данных. Это также помогает подтвердить, что компьютер не был взломан, даже если он оставлен без присмотра, потерян или украден. Если компьютер оснащен совместимым TPM, BitLocker использует TPM для блокировки ключей шифрования, защищающих данные. В результате доступ к ключам невозможен, пока TPM не проверит состояние компьютера.
- Не настроено (по умолчанию) — этот параметр не оценивается на соответствие или несоответствие.
- Требовать. Устройство может защитить данные, хранящиеся на диске, от несанкционированного доступа, когда система выключена или переходит в режим гибернации.
Поставщик служб конфигурации Device HealthAttestation — BitLockerStatus
Примечание.
При использовании политики соответствия устройств в Intune обратите внимание, что состояние этого параметра измеряется только во время загрузки. Поэтому, даже если шифрование BitLocker могло быть завершено, для того, чтобы устройство обнаружило это и обеспечило соответствие требованиям, потребуется перезагрузка. Дополнительные сведения см. в блоге службы поддержки Майкрософт об аттестации работоспособности устройства в следующем разделе:
Требовать включения безопасной загрузки на устройстве:
- Не настроено (по умолчанию) — этот параметр не оценивается на соответствие или несоответствие.
- Требуется — система принудительно загружается в доверенное состояние к заводу. Основные компоненты, используемые для загрузки компьютера, должны иметь правильные криптографические подписи, которым доверяет организация-изготовитель устройства. Встроенное ПО UEFI проверяет подпись перед запуском компьютера. При изменении каких-либо файлов в результате нарушения их подписи система не загружается.
Примечание.
Параметр "Требовать включения безопасной загрузки на устройстве" поддерживается на некоторых устройствах TPM 1.2 и 2.0. Для устройств, которые не поддерживают TPM 2.0 или более поздней версии, состояние политики в Intune отображается как "Не соответствует". Дополнительные сведения о поддерживаемых версиях см. в статье "Аттестация работоспособности устройства".
Требование целостности кода:
Целостность кода — это функция, которая проверяет целостность драйвера или системного файла при каждой его загрузке в память.- Не настроено (по умолчанию) — этот параметр не оценивается на соответствие или несоответствие.
- Требуется — требование целостности кода, определяющее, загружается ли в ядро неподписанный драйвер или системный файл. Она также определяет, изменен ли системный файл вредоносным программным обеспечением или запущен учетной записью пользователя с правами администратора.
Дополнительные сведения см. в разделе:
- Подробные сведения о работе службы "Подтверждение работоспособности" см. в статье "Поставщик служб конфигурации подтверждения состояния здоровья".
- Совет службы поддержки. Использование параметров подтверждения работоспособности устройства в рамках политики соответствия требованиям Intune.
Свойства устройства
Версия операционной системы
Чтобы узнать о версиях сборок для всех обновлений функций Windows и накопительных обновлений (которые будут использоваться в некоторых полях ниже), см. информацию о выпуске Windows. Не забудьте включить соответствующий префикс версии перед номерами сборки, например 11.0 для Windows 11.
Минимальная версия ОС:
Введите минимально допустимую версию в формате номера major.minor.build.revision. Чтобы получить правильное значение, откройте командную строку и введитеver. Командаverвозвращает версию в следующем формате:Microsoft Windows [Version 10.0.17134.1]Если на устройстве установлена более ранняя версия, чем версия ОС, указанная как несоответствующая. Отображается ссылка с информацией о том, как выполнить обновление. Конечный пользователь может обновить свое устройство. После обновления они получают доступ к ресурсам компании.
Максимальная версия ОС:
Введите максимально допустимую версию в формате номера major.minor.build.revision . Чтобы получить правильное значение, откройте командную строку и введитеver. Командаverвозвращает версию в следующем формате:Microsoft Windows [Version 10.0.17134.1]Если на устройстве используется версия ОС, более поздняя, чем введенная, доступ к ресурсам организации блокируется. Пользователю будет предложено связаться со своим ИТ-администратором. Устройство не сможет получить доступ к ресурсам организации до тех пор, пока правило не будет изменено на разрешение версии ОС.
Минимальный набор ОС, необходимый для мобильных устройств:
Введите минимально допустимую версию в формате номера major.minor.build.Если на устройстве установлена более ранняя версия, чем версия ОС, указанная как несоответствующая. Отображается ссылка с информацией о том, как выполнить обновление. Конечный пользователь может обновить свое устройство. После обновления они получают доступ к ресурсам компании.
Максимальное требование ОС для мобильных устройств:
Введите максимально допустимую версию в номере major.minor.build.Если на устройстве используется версия ОС, более поздняя, чем введенная, доступ к ресурсам организации блокируется. Пользователю будет предложено связаться со своим ИТ-администратором. Устройство не сможет получить доступ к ресурсам организации до тех пор, пока правило не будет изменено на разрешение версии ОС.
Допустимые сборки операционной системы:
Укажите список минимального и максимального диапазонов сборки ОС. Этот параметр обеспечивает большую гибкость, чем минимальная версия ОС и максимальная версия ОС. Используйте его, если вам нужно применить определенные уровни исправлений в нескольких выпусках Windows.Каждая запись требует описания и минимальной и максимальной версии ОС в формате major.minor.build.revision . Наибольшее поддерживаемое значение для каждого поля — 65535 (например, 65535.65535.65535.65535). После определения одной или нескольких записей список можно экспортировать в CSV-файл.
Пример.
Описание Минимальная версия ОС Максимальная версия ОС Windows 11 24H2 (октябрь–декабрь 2024 г.) 10.0.26100.1742 10.0.26100.2605 Windows 11 23H2 (июль–октябрь 2024 г.) 10.0.22631.3880 10.0.22631.4317 Windows 10 22H2 (июль–октябрь 2024 г.) 10.0.19045.4651 10.0.19045.5011 Примечание.
Если в политике указано несколько диапазонов сборок версий ОС, а сборка устройства не входит в совместимые диапазоны, Корпоративный портал уведомит пользователя устройства о том, что устройство не соответствует этому параметру. Однако имейте в виду, что из-за технических ограничений в сообщении об исправлении соответствия отображается только первый диапазон версий ОС, указанный в политике. Рекомендуется задокументировать допустимые диапазоны версий ОС для управляемых устройств в вашей организации.
Соответствие требованиям Configuration Manager
Применяется только к совместно управляемым устройствам под управлением Windows. Устройства, подключенные только к Intune, возвращают состояние "Недоступно".
-
Требовать от Configuration Manager соответствия устройств требованиям:
- Не настроено (по умолчанию) — Intune не проверка ни для одного из параметров Configuration Manager для соответствия требованиям.
- Требовать. Требовать, чтобы все параметры (элементы конфигурации) в Configuration Manager соответствовали требованиям.
Безопасность системы
Пароль
Требовать пароль для разблокировки мобильных устройств:
- Не настроено (по умолчанию) — этот параметр не оценивается на соответствие или несоответствие.
- Требовать . Пользователи должны ввести пароль, прежде чем они смогут получить доступ к своему устройству.
Простые пароли:
- Не настроено (по умолчанию) — пользователи могут создавать простые пароли, такие как 1234 или 1111.
- Блокировка — пользователи не могут создавать простые пароли, такие как 1234 или 1111.
Тип пароля:
Выберите необходимый тип пароля или ПИН-кода. Доступны следующие параметры:- Устройство по умолчанию (по умолчанию) — требуется пароль, цифровой PIN-код или буквенно-цифровой PIN-код
- Числовые — требуется пароль или цифровой ПИН-код
- Буквенно-цифровой (требуется пароль или буквенно-цифровой ПИН-код).
Если выбран буквенно-цифровой формат, доступны следующие параметры:
Сложность пароля: Доступные варианты:
- Обязательные цифры и строчные буквы (по умолчанию)
- Обязательные цифры, строчные и прописные буквы
- Требуется цифры, строчные буквы, прописные буквы и специальные символы
Совет
Политики буквенно-цифровых паролей могут быть сложными. Мы рекомендуем администраторам ознакомиться с CSP для получения дополнительных сведений:
Минимальная длина пароля:
Введите минимальное количество цифр или символов, которое должен содержать пароль.Максимальное количество минут бездействия до ввода пароля:
Введите время простоя, прежде чем пользователь должен будет повторно ввести свой пароль.Срок действия пароля (в днях):
Введите количество дней до истечения срока действия пароля, и они должны создать новое (от 1 до 730).Количество предыдущих паролей, чтобы предотвратить их повторное использование:
Введите количество ранее использованных паролей, которые нельзя использовать.Требовать пароль при возврате устройства из состояния простоя (Mobile и Holographic):
- Не настроено (по умолчанию)
- Требовать — требовать, чтобы пользователи устройств вводили пароль каждый раз, когда устройство возвращается из состояния простоя.
Важно!
Изменение требования пароля на рабочем столе Windows затрагивает пользователей при следующем входе в систему, так как именно тогда устройство переходит из состояния простоя в активное. Пользователям с паролями, которые соответствуют требованию, по-прежнему предлагается изменить свои пароли.
Шифрование
Шифрование хранилища данных на устройстве:
Этот параметр применяется ко всем дискам на устройстве.- Не настроено (по умолчанию)
- Требуется — используйте Требуется для шифрования хранилища данных на ваших устройствах.
Поставщик служб конфигурации DeviceStatus — DeviceStatus/Compliance/EncryptionCompliance
Примечание.
Параметр "Шифрование хранилища данных на устройстве" в общем случае проверяет наличие шифрования на устройстве, точнее на уровне диска ОС. В настоящее время Intune поддерживает только проверку шифрования с помощью BitLocker. В качестве более надежного параметра шифрования рассмотрите возможность использования параметра "Требовать BitLocker", который использует подтверждение работоспособности устройства Windows для проверки состояния BitLocker на уровне TPM. Однако при использовании этого параметра следует учитывать, что может потребоваться перезагрузка, прежде чем устройство будет показано как соответствующее.
Безопасность устройств
Брандмауэр:
- Не настроено (по умолчанию) - Intune не управляет брандмауэром Windows и не изменяет существующие параметры.
- Требовать — включить брандмауэр Windows и запретить пользователям отключать его.
Примечание.
Если устройство сразу же синхронизируется после перезагрузки или сразу же синхронизируется при выходе из спящего режима, этот параметр может быть зарегистрирован как ошибка. Этот сценарий может не повлиять на общее состояние устройства соответствию требованиям. Чтобы повторно оценить состояние соответствия, синхронизируйте устройство вручную.
Если конфигурация применяется (например, с помощью групповой политики) к устройству, которое настраивает брандмауэр Windows для разрешения всего входящего трафика или отключает его, будет возвращено значение "Не соответствует", даже если политика конфигурации устройств Intune включает брандмауэр. Это связано с тем, что объект групповой политики переопределяет политику Intune. Чтобы устранить эту проблему, рекомендуется удалить все конфликтующие параметры групповой политики или перенести параметры групповой политики, связанные с брандмауэром, в политику конфигурации устройств Intune. Как правило, мы рекомендуем сохранить параметры по умолчанию, включая блокировку входящих подключений. Дополнительные сведения см. в разделе Рекомендации по настройке брандмауэра Windows.
Доверенный платформенный модуль (TPM):
- Не настроено (по умолчанию) — Intune не проверка устройство для версии микросхемы TPM.
- Требовать. Intune проверяет версию микросхемы доверенного платформенного модуля на соответствие требованиям. Устройство соответствует требованиям, если версия микросхемы TPM больше 0 (нуля). Устройство не соответствует требованиям, если на нем нет версии TPM.
Поставщик служб конфигурации DeviceStatus — DeviceStatus/TPM/SpecificationVersion
Антивирус:
- Не настроено (по умолчанию) — Intune не проверка для антивирусных решений, установленных на устройстве.
- Требование. Проверка соответствия требованиям с помощью антивирусных решений, зарегистрированных в Центре безопасности Windows, таких как Symantec и Microsoft Defender. Если задано значение "Требовать", устройство, в котором антивирусная программа отключена или устарела, не соответствует требованиям.
Поставщик служб конфигурации DeviceStatus - DeviceStatus/Antivirus/Status
Антишпионское ПО:
- Не настроено (по умолчанию) — Intune не проверка для антишпионских решений, установленных на устройстве.
- Требование. Проверка соответствия требованиям с помощью антишпионских программ, зарегистрированных в Центре безопасности Windows, таких как Symantec и Microsoft Defender. Если задано значение "Требовать", устройство, в котором отключено или устарело программное обеспечение для защиты от вредоносных программ, не соответствует требованиям.
Поставщик служб конфигурации DeviceStatus - DeviceStatus/Antispyware/Status
Defender
Windows поддерживает следующие параметры соответствия.
Антивредоносное ПО в Microsoft Defender:
- Не настроено (по умолчанию) - Intune не управляет службой и не изменяет существующие параметры.
- Требовать. Включить службу защиты от вредоносных программ в Microsoft Defender и запретить пользователям отключать ее.
Минимальная версия Microsoft Defender Antimalware:
Введите минимально допустимую версию службы защиты от вредоносных программ в Microsoft Defender. Например, введите4.11.0.0. Если значение оставлено пустым, можно использовать любую версию службы защиты от вредоносных программ в Microsoft Defender.По умолчанию версия не настроена.
Обновленный механизм обнаружения угроз для защиты от вредоносных программ в Microsoft Defender:
Управляет обновлениями Защиты от вирусов и угроз в Безопасности Windows на устройствах.- Не настроено (по умолчанию) - Intune не требует соблюдения каких-либо требований.
- Требовать. Обеспечивать актуальное состояние механизма обнаружения угроз в Microsoft Defender.
Дополнительные сведения см. в разделе "Обновления механизма обнаружения угроз для антивирусной программы в Microsoft Defender и другого антивредоносного ПО Майкрософт".
Защита в режиме реального времени:
- Не настроено (по умолчанию) - Intune не управляет этой функцией и не изменяет существующие параметры.
- Требовать. Включение защиты в режиме реального времени, которая проверяет систему на наличие вредоносных, шпионских и других нежелательных программ.
Политика CSP — поставщик служб конфигурации Defender/AllowRealtimeMonitoring
Microsoft Defender для конечной точки
Правила Microsoft Defender для конечной точки
Дополнительные сведения об интеграции Microsoft Defender для конечной точки в сценариях условного доступа см. в статье "Настройка условного доступа в Microsoft Defender для конечной точки".
Потребуйте, чтобы устройство находилось на уровне или ниже оценки риска компьютера:
Используйте этот параметр, чтобы принять оценку рисков из служб защиты в качестве условия соответствия требованиям. Выберите максимально допустимый уровень угрозы:- Не настроено (по умолчанию)
- Очистить — этот вариант является наиболее безопасным, так как на устройстве не может быть угроз. Если устройство определено как имеющее какой-либо уровень угрозы, оно оценивается как несоответствующее.
- Низкий — устройство оценивается как совместимое, если присутствуют только угрозы низкого уровня. Любая угроза с уровнем выше низкого переводит устройство в состояние несоответствия.
- Средний — устройство оценивается как совместимое, если существующие угрозы на устройстве находятся на низком или среднем уровне. Если обнаружено, что устройство содержит угрозы высокого уровня, оно определяется как несоответствующее.
- Высокий — этот вариант наименее безопасный и допускает все уровни угрозы. Это может быть полезно, если вы используете это решение только для создания отчетов.
Сведения о настройке Microsoft Defender для конечной точки в качестве службы защиты от угроз см. в статье "Включение условного доступа в Microsoft Defender для конечной точки".
подсистема Windows для Linux
Для параметров, описанных в этом разделе, требуется подключаемый модуль "Подсистема Windows для Linux" (WSL). Дополнительные сведения см. в разделе "Оценка соответствия подсистемы Windows для Linux".
Для разрешенных дистрибутивов и версий Linux введите хотя бы одно имя дистрибутива Linux. При желании введите минимальную или максимальную версию ОС.
Примечание.
Введенные вами имена и версии распространения влияют на политику соответствия следующим образом:
- Если распределение не предусмотрено, все распределения разрешены. Это значение установлено по умолчанию.
- Если указаны только имена дистрибутива, будут разрешены все установленные версии этого дистрибутива.
- Если указаны имя дистрибутива и минимальная версия ОС, все установленные дистрибутивы с указанным именем и минимальной версией или более поздней.
- Если указано имя дистрибутива и максимальная версия ОС, будут разрешены все установленные дистрибутивы с указанным именем и максимальной версией или более ранней.
- Если указано имя дистрибутива, минимальная версия ОС и максимальная версия ОС, все установленные дистрибутивы и версии ОС в пределах указанного диапазона будут разрешены.
Windows Holographic for Business
Windows Holographic for Business использует платформу Windows 10 и более поздних версий. Windows Holographic for Business поддерживает следующие параметры.
- Безопасность> системыШифрование>Шифрование хранилища данных на устройстве.
Сведения о проверке шифрования устройства в Microsoft HoloLens см. в статье "Проверка шифрования устройства".
Surface Hub
Surface Hub использует платформу Windows 10 и более поздних версий. Surface Hub поддерживаются как для соответствия требованиям, так и для условного доступа. Чтобы включить эти функции на Surface Hub, рекомендуется включить автоматическую регистрацию Windows в Intune (требуется Microsoft Entra ID) и настроить устройства Surface Hub в качестве групп устройств. Для обеспечения соответствия требованиям и условного доступа Surface Hub необходимо присоединить к Microsoft Entra.
Инструкции см. в разделе Настройка регистрации устройств с Windows.
Особенности для Surface Hub под управлением ОС Windows Team:
В настоящее время устройства Surface Hub, работающие под управлением ОС Windows Team, не поддерживают политики Microsoft Defender для конечной точки и соответствия паролям. Поэтому для устройств Surface Hub под управлением ОС Windows Team установите для следующих двух параметров значение по умолчанию " Не настроено".
В категории Пароль установите для параметра Требовать пароль для разблокировки мобильных устройств значение по умолчанию Не настроено.
В категории "Microsoft Defender для конечной точки" установите для параметра "Требовать, чтобы устройство находилось на уровне или ниже оценки риска компьютера" значение по умолчанию "Не настроено".