Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используйте политики безопасности конечной точки Intune для защиты учетных записей, чтобы защитить удостоверения и учетные записи пользователей и управлять встроенным членством в группах на устройствах.
Важно!
В июле 2024 года следующие профили Intune для защиты удостоверений и учетных записей были упразднены и заменены новым консолидированным профилем с именем "Защита учетных записей". Этот новый профиль находится в узле политики защиты учетных записей системы безопасности конечных точек и является единственным шаблоном профиля, который остается доступным для создания новых экземпляров политики для защиты удостоверений и учетных записей. Параметры из этого нового профиля также доступны в каталоге параметров.
Любые экземпляры следующих старых созданных вами профилей остаются доступными для использования и редактирования:
- Защита идентификации — ранее доступна в разделе"Конфигурация устройств>"Создание>>новой политикиWindows>10 и более поздних версий>Шаблоны>Защита идентификации
- Защита учетных записей (предварительная версия) — ранее доступно в Endpoint Security>Защита> учетных записейWindows 10 и более поздних версий>Защита учетных записей (предварительная версия)
Найдите политики безопасности конечной точки для защиты учетных записей в разделе "Управление" в узле "Безопасность конечной точки" Центра администрирования Microsoft Intune.
Предварительные требования для профилей защиты учетных записей
- Для поддержки профиля защиты учетной записи на устройствах должна быть установлена Windows.
- Для поддержки профиля членства в локальной группе пользователей устройства должны работать под управлением Windows 10 20H2 или более поздней версии либо Windows 11.
- Сведения о поддержке решения "Пароль локального администратора" (Windows LAPS) см. в статье Необходимые условия в разделе Поддержка Microsoft Intune для Windows LAPS.
Важно!
14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.
Управление доступом на основе ролей (RBAC)
Рекомендации по назначению правильного уровня разрешений и прав для управления профилями защиты учетных записей Intune см. в статье Управление доступом на основе ролей для обеспечения безопасности конечных точек.
Профили защиты учетных записей
Чтобы настроить профили защиты учетных записей, в Центре администрирования Microsoft Intune перейдите в раздел "Безопасность> конечной точки""Защита> учетных записей" "Создать политику"*. Для параметра "Платформа " выберите Windows, а затем выберите один из следующих профилей:
Профили:
Защита учетных записей — параметры политик защиты учетных записей помогают защитить учетные данные пользователей. Политика защиты учетных записей сосредоточена на параметрах области устройства и пользователя для Windows Hello для бизнеса, а также на Credential Guard. Credential Guard является частью системы управления идентификацией и доступом в Windows.
- Windows Hello для бизнеса заменяет пароли на строгую двухфакторную проверку подлинности на ПК и мобильных устройствах.
- Credential Guard помогает защитить учетные данные и секреты, используемые с вашими устройствами.
Дополнительные сведения см. в разделе Управление идентификацией и доступом в документации по управлению идентификацией и доступом Windows.
Параметры этого профиля также доступны в каталоге "Параметры".
Диспетчер паролей локальных администраторов (Windows LAPS). Используйте этот профиль для настройки Windows LAPS на устройствах. Windows LAPS позволяет управлять одной учетной записью локального администратора для каждого устройства. Политика Intune может указать, к какой локальной учетной записи администратора она применяется, с помощью параметра политики "Имя учетной записи администратора".
Дополнительные сведения об использовании Intune для управления Windows LAPS см. в следующих статьях:
Членство в локальных группах пользователей — используйте этот профиль, чтобы добавлять, удалять или заменять участников встроенных локальных групп на устройствах с Windows. Например, локальная группа "Администраторы" обладает широкими правами. Эту политику можно использовать для изменения членства в группе администраторов, чтобы ограничить ее набором исключительно определенных членов.
Использование этого профиля подробно описано в следующем разделе " Управление локальными группами на устройствах с Windows".
Управление локальными группами на устройствах с Windows
Используйте профиль членства в локальной группе пользователей для управления пользователями, которые являются членами встроенных локальных групп на устройствах под управлением Windows 10 20H2 и более поздних версий, а также на устройствах с Windows 11.
Совет
Дополнительные сведения о поддержке управления привилегиями администратора с помощью групп Microsoft Entra см. в разделе Управление привилегиями администратора с помощью групп Microsoft Entra в документации Microsoft Entra.
Примечание.
Группы Microsoft Entra, развернутые на устройстве с помощью этой политики, не применяются к подключениям к удаленному рабочему столу. Чтобы управлять разрешениями удаленного рабочего стола для устройств, присоединенных к Microsoft Entra, необходимо добавить идентификатор безопасности отдельного пользователя в соответствующую группу.
Настройка профиля
Используйте профиль членства в локальной группе пользователей для управления членством в локальных группах на устройствах через поставщика служб конфигурации политики Windows — LocalUsersAndGroups. Документация по CSP содержит дополнительные сведения о применении конфигураций, а также часто задаваемые вопросы об использовании CSP.
При настройке этого профиля на странице "Параметры конфигурации " можно создать несколько правил для управления тем, какие встроенные локальные группы необходимо изменить, какие действия необходимо выполнить для группы и каким образом выбираются пользователи.
Ниже перечислены доступные конфигурации.
- Локальная группа: выберите одну или несколько групп в раскрывающемся списке. Все эти группы применяют одно и то же действие пользователя и группу к пользователям, которых вы назначаете. Вы можете создать несколько групп локальных групп в одном профиле и назначать разные действия и группы пользователей каждой группе локальных групп.
Примечание.
Список локальных групп ограничен шестью встроенными локальными группами, которые гарантированно проверяются при входе в систему, как указано в документации по управлению группой локальных администраторов на устройствах, присоединенных к Microsoft Entra.
Действия пользователей и групп: настройте действие для применения к выбранным группам. Это действие применяется к пользователям, выбранным для этого же действия, и группировке локальных учетных записей. Действия, которые можно выбрать:
- Добавить (обновить): добавляет участников в выбранные группы. Членство в группах для пользователей, не указанных в политике, не изменяется.
- Удалить (обновить): удаление участников из выбранных групп. Членство в группах для пользователей, не указанных в политике, не изменяется.
- Добавить (заменить): Замените участников выбранных групп новыми участниками, указанными для этого действия. Этот параметр работает так же, как и группа с ограничениями; все участники группы, не указанные в политике, удаляются.
Предостережение
Если в одной группе настроены действия "Заменить" и "Обновить", приоритет имеет действие "Заменить". Это не считается конфликтом. Такая конфигурация может возникнуть при развертывании нескольких политик на одном устройстве или когда этот CSP также настроен с помощью Microsoft Graph.
Тип выбора пользователей: выбор способа выбора пользователей. Варианты:
- Пользователи: выберите пользователей и группы пользователей из Microsoft Entra ID. (Поддерживается только для устройств, присоединенных к Microsoft Entra.)
- Вручную: укажите пользователей и группы Microsoft Entra вручную, по имени пользователя, домену \имени пользователя или идентификатору безопасности группы (SID). (Поддерживается для устройств, присоединенных к Microsoft Entra и гибридным устройствам Microsoft Entra.)
Выбранные пользователи: в зависимости от значения типа выбора пользователя используйте один из следующих вариантов:
Выберите пользователей: выберите пользователей и группы пользователей из Microsoft Entra.
Добавление пользователей: Этот параметр открывает панель "Добавление пользователей ", где можно указать один или несколько идентификаторов пользователей, отображаемых на устройстве. Вы можете указать пользователя по идентификатору безопасности (SID),домену\имени пользователя или по имени пользователя.
Выбор параметра вручную может быть полезен в сценариях, когда вы хотите управлять пользователями локальной службы Active Directory из Active Directory в локальную группу для устройства, присоединенного к гибриду Microsoft Entra. Поддерживаемые форматы идентификации пользователей, выбранных в порядке убывания предпочтительности, — это SID, домен\имя пользователя или имя пользователя участника. Значения из Active Directory должны использоваться для гибридно присоединенных устройств, а значения из Microsoft Entra ID должны использоваться для присоединения к Microsoft Entra. SID групп Microsoft Entra можно получить с помощью API Graph для групп.
Conflicts
Если политики создают конфликт для членства в группе, конфликтующие параметры каждой политики не отправляются на устройство. Вместо этого о конфликте для этих политик сообщается в Центре администрирования Microsoft Intune. Чтобы разрешить конфликт, перенастройте одну или несколько политик.
Reporting
По мере проверки и применения политики устройств в Центре администрирования отображается состояние устройств и пользователей как успешно выполненное или ошибочное.
Так как политика может содержать несколько правил, обратите внимание на следующее:
- Когда Intune обрабатывает политику для устройств, в представлении состояния для каждого параметра отображается состояние группы правил, как если бы это был один параметр.
- Каждое правило в политике, которое приводит к ошибке, пропускается и не отправляется на устройства.
- Каждое успешно выполненное правило отправляется на устройства для применения.