Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Просмотрите параметры, которые можно настроить в профилях для политики сокращения направлений атак в узле безопасности конечной точки Intune в рамках политики безопасности конечной точки.
Применимо к:
Windows
Важно!
14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.
Поддерживаемые платформы и профили:
Windows — используйте эту платформу для политики, развертываемой на устройствах, управляемых с помощью Intune.
- Профиль: изоляция приложений и браузера
- Профиль: Управление приложениями
- Профиль: правила сокращения направлений атак
- Профиль: Управление устройствами
- Профиль: защита от эксплойтов
- Профиль: защита от веб-угроз (устаревшая версия Microsoft Edge)
Windows (ConfigMgr): используйте эту платформу для политики, развертываемой на устройствах, управляемых Configuration Manager.
- Профиль: Защита от эксплойтов (ConfigMgr)(предварительная версия)
- Профиль: Защита от веб-угроз (ConfigMgr)(предварительная версия)
Windows: используйте эту платформу для политики, развертываемой на устройствах, управляемых с помощью управления безопасностью для Microsoft Defender для конечной точки.
- Профиль: правила сокращения направлений атак
Сокращение направлений атак (MDM)
Профиль изоляции приложений и браузера
Примечание.
В этом разделе описаны параметры профилей изоляции приложений и браузера, созданные до 18 апреля 2023 г. В профилях, созданных после этой даты, используется новый формат параметров каталога параметров. После этого изменения вы больше не сможете создавать новые версии старого профиля, и они больше не будут разрабатываться. Хотя вы больше не можете создавать новые экземпляры старого профиля, вы можете продолжать изменять и использовать его экземпляры, созданные ранее.
Для профилей, использующих новый формат параметров, Intune больше не поддерживает список всех параметров по имени. Вместо этого имя каждого параметра, его параметры конфигурации и пояснительный текст, отображаемые в Центре администрирования Microsoft Intune, берутся непосредственно из содержимого подробных сведений о параметрах. Это содержимое может предоставить дополнительные сведения об использовании параметра в его надлежащем контексте. При просмотре текста со сведениями о параметрах можно использовать ссылку "Подробнее ", чтобы открыть это содержимое.
Изоляция приложений и браузера
Включение Application Guard
CSP: AllowWindowsDefenderApplicationGuard- Не настроено (по умолчанию) - Application Guard в Microsoft Defender не настроен для Microsoft Edge или изолированных сред Windows.
- Включено для Edge : Application Guard открывает неутвержденные сайты в контейнере виртуализированного просмотра Hyper-V.
- Включено для изолированных сред Windows : Application Guard включен для всех приложений, для которых включен App Guard в Windows.
- Включено для пограничных и изолированных сред Windows . Application Guard настроен для обоих сценариев.
Примечание.
Если вы развертываете Application Guard для Microsoft Edge с помощью Intune, в качестве предварительного условия необходимо настроить политику сетевой изоляции Windows. Сетевую изоляцию можно настроить с помощью различных профилей, включая изоляцию приложений и браузера в параметре сетевой изоляции Windows .
Если задано значение " Включено для Edge " или "Включено для Edge И изолированных средах Windows", доступны следующие параметры, которые применяются к Edge:
Поведение буфера обмена
CSP: ClipboardSettingsВыберите, какие действия копирования и вставки разрешены с локального компьютера и виртуального браузера Application Guard.
- Не настроено (по умолчанию)
- Блокировка копирования и вставки между ПК и браузером
- Разрешить копирование и вставку из браузера только на ПК
- Разрешить копирование и вставку с компьютера в браузер только
- Разрешить копирование и вставку между ПК и браузером
Блокировка внешнего контента с сайтов, не утвержденных корпоративными
CSP: BlockNonEnterpriseContent- Не настроено (по умолчанию)
- Да — заблокировать загрузку содержимого с неутвержденных веб-сайтов.
Сбор журналов о событиях, происходящих во время сеанса просмотра Application Guard
CSP: AuditApplicationGuard- Не настроено (по умолчанию)
- Да — сбор журналов для событий, происходящих во время сеанса виртуального просмотра Application Guard.
Разрешить сохранение пользовательских данных браузера
CSP: AllowPersistence- Не настроено (по умолчанию)
- Да — разрешить сохранение пользовательских данных, созданных во время сеанса виртуального просмотра Application Guard. Примерами пользовательских данных могут служить пароли, избранное и файлы cookie.
Включить аппаратное ускорение графики
CSP: AllowVirtualGPU- Не настроено (по умолчанию)
- Да - В сеансе виртуального просмотра Application Guard используйте виртуальный графический процессор для более быстрой загрузки веб-сайтов с интенсивным использованием графики.
Разрешить пользователям скачивать файлы на узел
CSP: SaveFilesToHost- Не настроено (по умолчанию)
- Да — разрешить пользователям загружать файлы из виртуализированного браузера в операционную систему главного компьютера.
Application Guard разрешает доступ к камере и микрофону
CSP: AllowCameraMicrophoneRedirection- Не настроено (по умолчанию) — приложения внутри Application Guard в Microsoft Defender не могут получить доступ к камере и микрофону на устройстве пользователя.
- Да - приложения внутри Application Guard в Microsoft Defender могут получать доступ к камере и микрофону на устройстве пользователя.
- Нет. Приложения внутри Application Guard в Microsoft Defender не могут получить доступ к камере и микрофону на устройстве пользователя. Поведение параметра "Не настроено" такое же.
Application Guard разрешает печать на локальных принтерах
- Не настроено (по умолчанию)
- Да — разрешить печать на локальных принтерах.
Application Guard разрешает печать на сетевых принтерах
- Не настроено (по умолчанию)
- Да — разрешить печать, печать на сетевых принтерах.
Application Guard разрешает печать в PDF
- Не настроено (по умолчанию)
- Да. Разрешить печать в формате PDF.
Application Guard разрешает печать в XPS
- Не настроено (по умолчанию)
- Да — разрешить печать в XPS.
Application Guard разрешает использование корневых центров сертификации с устройства пользователя
CSP: CertificateThumbprintsНастройте отпечатки сертификатов для автоматической передачи соответствующего корневого сертификата в контейнер Application Guard в Microsoft Defender.
Чтобы добавить отпечатки пальцев по одному, нажмите кнопку "Добавить". Вы можете использовать импорт , чтобы указать файл .CSV, содержащий несколько записей отпечатков, которые добавляются в профиль одновременно. При использовании файла .CSV каждый отпечаток должен быть разделен запятой. Пример:
b4e72779a8a362c860c36a6461f31e3aa7e58c14,1b1d49f06d2a697a544a1059bd59a7b058cda924Все записи, перечисленные в профиле, активны. Чтобы сделать запись отпечатка активной, не нужно устанавливать флажок. Вместо этого используйте флажки для управления записями, добавленными в профиль. Например, вы можете установить флажок для одной или нескольких записей отпечатка сертификата, а затем удалить эти записи из профиля одним действием.
Политика сетевой изоляции Windows
- Не настроено (по умолчанию)
- Да - Настройка политики сетевой изоляции Windows.
Если задано значение "Да", можно настроить следующие параметры:
Диапазоны IP-адресов Разверните раскрывающийся список, выберите "Добавить", а затем укажите меньший , а затем верхний адрес.
Облачные ресурсы Разверните раскрывающийся список, выберите Добавить, а затем укажите IP-адрес или полное доменное имя и прокси-сервер.
Сетевые домены Разверните раскрывающийся список, выберите Добавить, а затем укажите сетевые домены.
Прокси-серверы Разверните раскрывающийся список, выберите Добавить, а затем укажите прокси-серверы.
Внутренние прокси-серверы Разверните раскрывающийся список, выберите Добавить, а затем укажите Внутренние прокси-серверы.
Нейтральные ресурсы Разверните раскрывающийся список, выберите "Добавить", а затем укажите "Нейтральные ресурсы".
Отключение автоматического определения других корпоративных прокси-серверов
- Не настроено (по умолчанию)
- Да — отключить автоматическое определение других корпоративных прокси-серверов.
Отключение автоматического определения других диапазонов IP-адресов предприятия
- Не настроено (по умолчанию)
- Да — отключить автоматическое определение других диапазонов IP-адресов предприятия.
Примечание.
После создания профиля на всех устройствах, к которым должна применяться политика, будет включен Application Guard в Microsoft Defender. Пользователям может потребоваться перезапустить свои устройства, чтобы применить защиту.
Профиль управления приложением
Управление приложениями в Microsoft Defender
Управление приложениями Application Locker
CSP: AppLocker- Не настроено (по умолчанию)
- Принудительное применение компонентов и приложений Магазина
- Аудит компонентов и приложений Магазина
- Принудительное применение компонентов, приложений Store и SmartLocker
- Аудит компонентов, приложений Store и SmartLocker
Запрет игнорирования предупреждений SmartScreen пользователями
CSP: SmartScreen/PreventOverrideForFilesInShell- Не настроено (по умолчанию) — пользователи могут игнорировать предупреждения SmartScreen о файлах и вредоносных приложениях.
- Да — фильтр SmartScreen включен, и пользователи не могут обходить предупреждения о файлах или вредоносных приложениях.
Включение Windows SmartScreen
CSP: SmartScreen/EnableSmartScreenInShell- Не настроено (по умолчанию) — возврат параметру Windows по умолчанию, который заключается в включении SmartScreen, однако пользователи могут изменить этот параметр. Чтобы отключить фильтр SmartScreen, используйте настраиваемый универсальный код ресурса (URI).
- Да — обязательное использование SmartScreen для всех пользователей.
Профиль правил сокращения направлений атак
Правила уменьшения поверхности атаки
Дополнительные сведения о правилах сокращения направлений атак см. в справочнике по правилам уменьшения уязвимой зоны в документации Microsoft 365.
Примечание.
В этом разделе подробно описаны параметры в профилях правил сокращения направлений атак, созданных до 5 апреля 2022 г. В профилях, созданных после этой даты, используется новый формат параметров каталога параметров. После этого изменения вы больше не сможете создавать новые версии старого профиля, и они больше не будут разрабатываться. Хотя вы больше не можете создавать новые экземпляры старого профиля, вы можете продолжать изменять и использовать его экземпляры, созданные ранее.
Для профилей, использующих новый формат параметров, Intune больше не поддерживает список всех параметров по имени. Вместо этого имя каждого параметра, его параметры конфигурации и пояснительный текст, отображаемые в Центре администрирования Microsoft Intune, берутся непосредственно из содержимого подробных сведений о параметрах. Это содержимое может предоставить дополнительные сведения об использовании параметра в его надлежащем контексте. При просмотре текста со сведениями о параметрах можно использовать ссылку "Подробнее ", чтобы открыть это содержимое.
Блокировка сохраняемости с помощью подписки на событие WMI
Уменьшение уязвимой зоны с помощью правил уменьшения уязвимой зоныУправление этим правилом сокращения направлений атак (ASR) осуществляется с помощью следующего GUID: e6db77e5-3df2-4cf1-b95a-636979351e5b
Это правило не дает вредоносным программам использовать инструментарий WMI для сохранения на устройстве. Бесфайловые угрозы реализуют различные тактики, чтобы оставаться скрытыми, избегать обнаружения в файловой системе и иметь возможность периодически выполняться. Некоторые угрозы могут злоупотреблять репозиторием WMI и моделью событий, чтобы оставаться скрытыми.
- Не настроено (по умолчанию) — параметр возвращается к значению Windows по умолчанию, которое отключено и сохраняемость не блокируется.
- Блокировать — сохраняемость через WMI заблокирована.
- Аудит — позволяет оценить, как включение этого правила влияет на вашу организацию (установлено на "Блокировать").
- Отключить — отключает правило. Сохраняемость не блокируется.
Дополнительные сведения об этом параметре см. в статье Блокировка сохраняемости с помощью подписки на события WMI.
Блокировка кражи учетных данных из подсистемы локального центра безопасности Windows (lsass.exe)
Защита устройств от эксплойтовЭто правило сокращения направлений атак (ASR) управляется с помощью следующего GUID: 9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2
- Не настроено (по умолчанию) — параметр возвращается к значению Windows по умолчанию, которое отключено.
- Определение пользователем
- Включить — попытки кражи учетных данных через lsass.exe блокируются.
- Режим аудита — опасные домены не блокируются пользователями, вместо этого создаются события Windows.
- Предупреждение. В Windows 10 версии 1809 или более поздней и Windows 11 пользователь устройства получает сообщение о том, что он может обойти блокировку параметра. На устройствах, работающих под управлением более ранних версий Windows 10, правило обеспечивает поведение включения.
Блокирование создания дочерних процессов в Adobe Reader
Уменьшение уязвимой зоны с помощью правил уменьшения уязвимой зоныЭто правило ASR управляется с помощью следующего GUID: 7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c
- Не настроено (по умолчанию) — восстановлено значение по умолчанию Windows, которое не блокирует создание дочерних процессов.
- Определение пользователем
- Включено — Adobe Reader заблокировано создание дочерних процессов.
- Режим аудита — события Windows активируются, а не блокируются дочерние процессы.
- Предупреждение. В Windows 10 версии 1809 или более поздней и Windows 11 пользователь устройства получает сообщение о том, что он может обойти блокировку параметра. На устройствах, работающих под управлением более ранних версий Windows 10, правило обеспечивает поведение включения.
Блокировка внедрения кода в другие процессы приложениями Office
Защита устройств от эксплойтовЭто правило ASR управляется с помощью следующего GUID: 75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84
- Не настроено (по умолчанию) — параметр возвращается к значению Windows по умолчанию, которое отключено.
- Блокировка — приложениям Office запрещено внедрять код в другие процессы.
- Режим аудита — события Windows вызываются, а не блокируются.
- Предупреждение. В Windows 10 версии 1809 или более поздней и Windows 11 пользователь устройства получает сообщение о том, что он может обойти блокировку параметра. На устройствах, работающих под управлением более ранних версий Windows 10, правило обеспечивает поведение включения.
- Отключено — этот параметр отключен.
Блокировка создания исполняемого контента в приложениях Office
Защита устройств от эксплойтовЭто правило ASR управляется с помощью следующего GUID: 3B576869-A4EC-4529-8536-B80A7769E899
- Не настроено (по умолчанию) — параметр возвращается к значению Windows по умолчанию, которое отключено.
- Блокировка — приложениям Office запрещено создавать исполняемый контент.
- Режим аудита — события Windows вызываются, а не блокируются.
- Предупреждение. В Windows 10 версии 1809 или более поздней и Windows 11 пользователь устройства получает сообщение о том, что он может обойти блокировку параметра. На устройствах, работающих под управлением более ранних версий Windows 10, правило обеспечивает поведение включения.
- Отключено — этот параметр отключен.
Блокировка создания дочерних процессов для всех приложений Office
Защита устройств от эксплойтовЭто правило ASR управляется с помощью следующего GUID: D4F940AB-401B-4EFC-AADC-AD5F3C50688A
- Не настроено (по умолчанию) — параметр возвращается к значению Windows по умолчанию, которое отключено.
- Блокировать — приложениям Office запрещено создавать дочерние процессы.
- Режим аудита — события Windows вызываются, а не блокируются.
- Предупреждение. В Windows 10 версии 1809 или более поздней и Windows 11 пользователь устройства получает сообщение о том, что он может обойти блокировку параметра. На устройствах, работающих под управлением более ранних версий Windows 10, правило обеспечивает поведение включения.
- Отключено — этот параметр отключен.
Блокировка вызовов API Win32 из макроса Office
Защита устройств от эксплойтовЭто правило ASR управляется с помощью следующего GUID: 92E97FA1-2EDF-4476-BDD6-9DD0B4DDDC7B
- Не настроено (по умолчанию) — параметр возвращается к значению Windows по умолчанию, которое отключено.
- Блокировка — макросами Office заблокированы от использования вызовов API Win32.
- Режим аудита — события Windows вызываются, а не блокируются.
- Предупреждение. В Windows 10 версии 1809 или более поздней и Windows 11 пользователь устройства получает сообщение о том, что он может обойти блокировку параметра. На устройствах, работающих под управлением более ранних версий Windows 10, правило обеспечивает поведение включения.
- Отключено — этот параметр отключен.
Блокировка создания дочерних процессов в приложениях для общения в Office
Защита устройств от эксплойтовЭто правило ASR управляется с помощью следующего GUID: 26190899-1602-49e8-8b27-eb1d0a1ce869.
- Не настроено (по умолчанию) — восстановлено значение по умолчанию Windows, которое не блокирует создание дочерних процессов.
- Определение пользователем
- Включить — создание дочерних процессов в приложениях для обмена данными Office запрещено.
- Режим аудита — события Windows активируются, а не блокируются дочерние процессы.
- Предупреждение. В Windows 10 версии 1809 или более поздней и Windows 11 пользователь устройства получает сообщение о том, что он может обойти блокировку параметра. На устройствах, работающих под управлением более ранних версий Windows 10, правило обеспечивает поведение включения.
Блокировать выполнение потенциально обфусцированных скриптов (js/vbs/ps)
Защита устройств от эксплойтовЭто правило ASR управляется с помощью следующего GUID: 5BEB7EFE-FD9A-4556-801D-275E5FFC04CC
- Не настроено (по умолчанию) — параметр возвращается к значению Windows по умолчанию, которое отключено.
- Block - Defender блокирует выполнение обфусцированных скриптов.
- Режим аудита — события Windows вызываются, а не блокируются.
- Предупреждение. В Windows 10 версии 1809 или более поздней и Windows 11 пользователь устройства получает сообщение о том, что он может обойти блокировку параметра. На устройствах, работающих под управлением более ранних версий Windows 10, правило обеспечивает поведение включения.
- Отключено — этот параметр отключен.
Запретить JavaScript или VBScript запускать загружаемое исполняемое содержимое
Защита устройств от эксплойтовЭто правило ASR управляется с помощью следующего GUID: D3E037E1-3EB8-44C8-A917-57927947596D
- Не настроено (по умолчанию) — параметр возвращается к значению Windows по умолчанию, которое отключено.
- Блокировать — Defender блокирует выполнение файлов JavaScript или VBScript, скачанных из Интернета.
- Режим аудита — события Windows вызываются, а не блокируются.
- Отключено — этот параметр отключен.
Блокировка создания процессов с помощью команд PSExec и WMI
Защита устройств от эксплойтовЭто правило ASR управляется с помощью следующего GUID: d1e49aac-8f56-4280-b9ba-993a6d77406c
- Не настроено (по умолчанию) — параметр возвращается к значению Windows по умолчанию, которое отключено.
- Блокировка — создание процесса командами PSExec или WMI заблокировано.
- Режим аудита — события Windows вызываются, а не блокируются.
- Предупреждение. В Windows 10 версии 1809 или более поздней и Windows 11 пользователь устройства получает сообщение о том, что он может обойти блокировку параметра. На устройствах, работающих под управлением более ранних версий Windows 10, правило обеспечивает поведение включения.
- Отключено — этот параметр отключен.
Блокировка ненадежных и неподписанных процессов, запущенных с USB
Защита устройств от эксплойтовЭто правило ASR управляется с помощью следующего GUID: b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4
- Не настроено (по умолчанию) — параметр возвращается к значению Windows по умолчанию, которое отключено.
- Блокировка — ненадежные и неподписанные процессы, выполняемые с USB-накопителя, блокируются.
- Режим аудита — события Windows вызываются, а не блокируются.
- Предупреждение. В Windows 10 версии 1809 или более поздней и Windows 11 пользователь устройства получает сообщение о том, что он может обойти блокировку параметра. На устройствах, работающих под управлением более ранних версий Windows 10, правило обеспечивает поведение включения.
- Отключено — этот параметр отключен.
Блокировать запуск исполняемых файлов, если они не соответствуют критериям распространенности, возраста или списка доверенных лиц
Защита устройств от эксплойтовЭто правило ASR управляется с помощью следующего GUID: 01443614-cd74-433a-b99e-2ecdc07bfc25e
- Не настроено (по умолчанию) — параметр возвращается к значению Windows по умолчанию, которое отключено.
- Блокировка
- Режим аудита — события Windows вызываются, а не блокируются.
- Предупреждение. В Windows 10 версии 1809 или более поздней и Windows 11 пользователь устройства получает сообщение о том, что он может обойти блокировку параметра. На устройствах, работающих под управлением более ранних версий Windows 10, правило обеспечивает поведение включения.
- Отключено — этот параметр отключен.
Блокировка скачивания исполняемого содержимого из почтовых и веб-клиентов
Защита устройств от эксплойтов- Не настроено (по умолчанию) — параметр возвращается к значению Windows по умолчанию, которое отключено.
- Block — исполняемый контент, загруженный из почтовых и почтовых веб-клиентов, заблокирован.
- Режим аудита — события Windows вызываются, а не блокируются.
- Предупреждение. В Windows 10 версии 1809 или более поздней и Windows 11 пользователь устройства получает сообщение о том, что он может обойти блокировку параметра. На устройствах, работающих под управлением более ранних версий Windows 10, правило обеспечивает поведение включения.
- Отключено — этот параметр отключен.
Использование расширенной защиты от программ-шантажистовЗащита устройств от эксплойтов
Это правило ASR управляется с помощью следующего GUID: c1db55ab-c21a-4637-bb3f-a12568109d35
- Не настроено (по умолчанию) — параметр возвращается к значению Windows по умолчанию, которое отключено.
- Определение пользователем
- Enable
- Режим аудита — события Windows вызываются, а не блокируются.
Включение защиты папок
CSP: EnableControlledFolderAccess- Не настроено (по умолчанию) — этот параметр возвращается к значению по умолчанию, при котором чтение и запись не блокируются.
- Включено . Для ненадежных приложений Defender блокирует попытки изменения или удаления файлов в защищенных папках или записи в секторы диска. Defender автоматически определяет, какие приложения можно доверять. Кроме того, вы можете определить свой собственный список доверенных приложений.
- Режим аудита — события Windows возникают, когда ненадежные приложения получают доступ к управляемым папкам, но блокировка не применяется.
- Блокировка изменения диска - блокируются только попытки записи в секторы диска.
- Аудит изменения диска — события Windows вызываются вместо блокировки попыток записи в секторы диска.
Список дополнительных папок, которые необходимо защитить
CSP: ControlledFolderAccessProtectedFoldersОпределите список расположений на диске, которые будут защищены от ненадежных приложений.
Список приложений, которые имеют доступ к защищенным папкам
CSP: ControlledFolderAccessAllowedApplicationsОпределите список приложений, которые имеют доступ к чтению и записи в контролируемые расположения.
Исключение файлов и путей из правил сокращения направлений атак
CSP: AttackSurfaceReductionOnlyExclusionsРазверните раскрывающийся список и выберите " Добавить ", чтобы определить путь к файлу или папке, которые будут исключены из правил сокращения направлений атак.
Профиль управления устройством
Управление устройствами
Примечание.
В этом разделе описаны параметры, доступные в профилях управления устройствами, созданных до 23 мая 2022 г. В профилях, созданных после этой даты, используется новый формат параметров каталога параметров. Хотя вы больше не можете создавать новые экземпляры исходного профиля, вы можете продолжать редактировать и использовать существующие профили.
Для профилей, использующих новый формат параметров, Intune больше не поддерживает список всех параметров по имени. Вместо этого имя каждого параметра, его параметры конфигурации и пояснительный текст, отображаемые в Центре администрирования Microsoft Intune, берутся непосредственно из содержимого подробных сведений о параметрах. Это содержимое может предоставить дополнительные сведения об использовании параметра в его надлежащем контексте. При просмотре текста со сведениями о параметрах можно использовать ссылку "Подробнее ", чтобы открыть это содержимое.
Разрешить установку оборудования по идентификаторам устройств
- Не настроено(по умолчанию)
- Да. Windows может устанавливать или обновлять любое устройство, у которого код оборудования Plug and Play или совместимый код отображается в созданном вами списке, если только другой параметр политики специально не запрещает такую установку. Если этот параметр политики включен на сервере удаленного рабочего стола, параметр политики влияет на перенаправление указанных устройств из клиента удаленного рабочего стола на сервер удаленного рабочего стола.
- Нет
Если задано значение "Да ", можно настроить следующие параметры:
- Список разрешений — используйте функции добавления, импорта и экспорта для управления списком идентификаторов устройств.
Блокировка установки оборудования устройства по идентификаторам устройств
CSP: AllowInstallationOfMatchingDeviceIDs- Не настроено(по умолчанию)
- Да — укажите список кодов оборудования Plug and Play и совместимых кодов для устройств, установка которых Windows запрещена. Эта политика имеет приоритет над любыми другими параметрами политики, которые позволяют Windows установить устройство. Если этот параметр политики включен на сервере удаленного рабочего стола, параметр политики влияет на перенаправление указанных устройств из клиента удаленного рабочего стола на сервер удаленного рабочего стола.
- Нет
Если задано значение "Да ", можно настроить следующие параметры:
Удалите соответствующие аппаратные устройства
- Да
- Не настроено(по умолчанию)
Список блокировок — используйте функции добавления, импорта и экспорта для управления списком идентификаторов устройств.
Разрешить установку оборудования по классу установки
- Не настроено(по умолчанию)
- Да — Windows может устанавливать или обновлять драйверы устройств, GUID класса настройки устройства которых отображаются в созданном вами списке, если другой параметр политики специально не препятствует такой установке. Если этот параметр политики включен на сервере удаленного рабочего стола, параметр политики влияет на перенаправление указанных устройств из клиента удаленного рабочего стола на сервер удаленного рабочего стола.
- Нет
Если задано значение "Да ", можно настроить следующие параметры:
- Список разрешений — используйте функции добавления, импорта и экспорта для управления списком идентификаторов устройств.
Блокировка установки оборудования с помощью классов настройки
CSP: AllowInstallationOfMatchingDeviceSetupClasses- Не настроено(по умолчанию)
- Да — указывает список глобальных уникальных идентификаторов (GUID) класса настройки устройства для драйверов устройств, установка которых Windows запрещена. Этот параметр политики имеет приоритет над любыми другими параметрами политики, которые позволяют Windows установить устройство. Если этот параметр политики включен на сервере удаленного рабочего стола, параметр политики влияет на перенаправление указанных устройств из клиента удаленного рабочего стола на сервер удаленного рабочего стола.
- Нет
Если задано значение "Да ", можно настроить следующие параметры:
Удалите соответствующие аппаратные устройства
- Да
- Не настроено(по умолчанию)
Список блокировок — используйте функции добавления, импорта и экспорта для управления списком идентификаторов устройств.
Разрешить установку оборудования по идентификаторам экземпляров устройства
- Не настроено(по умолчанию)
- Да. Windows разрешается устанавливать или обновлять любое устройство, идентификатор экземпляра которого устройства Plug and Play отображается в созданном вами списке, если только другой параметр политики специально не запрещает такую установку. Если этот параметр политики включен на сервере удаленного рабочего стола, параметр политики влияет на перенаправление указанных устройств из клиента удаленного рабочего стола на сервер удаленного рабочего стола.
- Нет
Если задано значение "Да ", можно настроить следующие параметры:
- Список разрешений — используйте функции добавления, импорта и экспорта для управления списком идентификаторов устройств.
Блокировка установки оборудования устройства по идентификаторам экземпляров устройства
Если этот параметр политики включен на сервере удаленного рабочего стола, параметр политики влияет на перенаправление указанных устройств из клиента удаленного рабочего стола на сервер удаленного рабочего стола.- Не настроено(по умолчанию)
- Да — укажите список кодов оборудования Plug and Play и совместимых кодов для устройств, установка которых Windows запрещена. Эта политика имеет приоритет над любыми другими параметрами политики, которые позволяют Windows установить устройство. Если этот параметр политики включен на сервере удаленного рабочего стола, параметр политики влияет на перенаправление указанных устройств из клиента удаленного рабочего стола на сервер удаленного рабочего стола.
- Нет
Если задано значение "Да ", можно настроить следующие параметры:
Удалите соответствующие аппаратные устройства
- Да
- Не настроено(по умолчанию)
Список блокировок — используйте функции добавления, импорта и экспорта для управления списком идентификаторов устройств.
Блокировать доступ на запись к съемному носителю
CSP: RemovableDiskDenyWriteAccess- Не настроено(по умолчанию)
- Да — доступ на запись к съемному носителю запрещен.
- Нет , доступ на запись разрешен.
Сканирование съемных дисков во время полной проверки
CSP: Defender/AllowFullScanRemovableDriveScanning- Не настроено (по умолчанию) — параметр возвращается к значению по умолчанию клиента, который сканирует съемные диски, однако пользователь может отключить эту проверку.
- Да . Во время полной проверки съемные носители (например, USB-устройства флэш-памяти) сканируются.
Блокировка прямого доступа к памяти
CSP: DataProtection/AllowDirectMemoryAccessЭтот параметр политики применяется только при включенном BitLocker или шифровании устройства.
- Не настроено (по умолчанию)
- Да — заблокировать прямой доступ к памяти (DMA) для всех нисходящих портов PCI с возможностью горячей замены, пока пользователь не войдет в Windows. После входа пользователя в систему Windows перечисляет устройства PCI, подключенные к разъемам PCI узла. Каждый раз, когда пользователь блокирует компьютер, DMA блокируется на портах PCI с горячим подключением без дочерних устройств, пока пользователь не войдет в систему снова. Устройства, которые уже были перечислены на момент разблокировки компьютера, будут продолжать функционировать до отключения от сети.
Перечисление внешних устройств, несовместимых с защитой DMA ядра
CSP: DmaGuard/DeviceEnumerationPolicyЭта политика может обеспечить дополнительную защиту от внешних устройств, поддерживающих DMA. Это обеспечивает дополнительный контроль над перечислением внешних устройств с поддержкой DMA, несовместимых с переназначениями DMA, изоляцией памяти устройства и песочницей.
Эта политика вступает в силу только в том случае, если защита DMA ядра поддерживается и включена встроенным ПО системы. Защита DMA для ядра — это функция платформы, которая должна поддерживаться системой во время производства. Чтобы проверка, поддерживает ли система защиту DMA ядра, проверка поле Защита DMA ядра на странице сводки MSINFO32.exe.
- Не настроено — (по умолчанию)
- Заблокировать все
- Разрешить все
Блокировка подключений Bluetooth
CSP: Bluetooth/AllowDiscoverableMode- Не настроено (по умолчанию)
- Да — блокировать Bluetooth-подключения к устройству и из него.
Блокировка возможности обнаружения Bluetooth
CSP: Bluetooth/AllowDiscoverableMode- Не настроено (по умолчанию)
- Да — предотвращает обнаружение устройства другими устройствами с поддержкой Bluetooth.
Блокировка предварительного связывания Bluetooth
CSP: Bluetooth/AllowPreadinging- Не настроено (по умолчанию)
- Да — запрещает автоматическое связывание определенных устройств Bluetooth с хост-устройством.
Блокировка рекламы Bluetooth
CSP: Bluetooth/AllowAdvertising- Не настроено (по умолчанию)
- Да — запрещает устройству отправлять объявления Bluetooth.
Блокировка проксимальных соединений Bluetooth
CSP: Bluetooth/AllowPromptedProximalConnections Блокировка использования пользователями быстрой связи и других сценариев на основе близкого взаимодействия- Не настроено (по умолчанию)
- Да — запрещает пользователю устройства использовать быструю связь и другие сценарии на основе близкого контакта.
Поставщик служб конфигурации Bluetooth/AllowPromptedProximalConnections
Разрешенные службы Bluetooth
CSP: Bluetooth/ServicesAllowedList. Дополнительные сведения о списке служб см. в руководстве по использованию ServicesAllowedList-
Добавление — указание разрешенных служб и профилей Bluetooth в виде шестнадцатеричных строк, таких как
{782AFCFC-7CAA-436C-8BF0-78CD0FFBD4AF}. -
Импорт — импорт файла .csv, содержащего список служб и профилей Bluetooth в виде шестнадцатеричных строк, например
{782AFCFC-7CAA-436C-8BF0-78CD0FFBD4AF}
-
Добавление — указание разрешенных служб и профилей Bluetooth в виде шестнадцатеричных строк, таких как
Съемный носитель
CSP: Storage/RemovableDiskDenyWriteAccess- Блокировка (по умолчанию) — запрет использования пользователями внешних устройств хранения, таких как SD-карты с устройством.
- Не настроено
USB-подключения (только для HoloLens)
CSP: Connectivity/AllowUSBConnection- Блокировка — запрет использования USB-подключения между устройством и компьютером для синхронизации файлов или использования средств разработчика для развертывания или отладки приложений. Зарядка через USB остается неизменной.
- Не настроено (по умолчанию)
Профиль защиты от эксплойтов
Защита от эксплойтов
Примечание.
В этом разделе описаны параметры, доступные в профилях защиты от эксплойтов, созданных до 5 апреля 2022 г. В профилях, созданных после этой даты, используется новый формат параметров каталога параметров. После этого изменения вы больше не сможете создавать новые версии старого профиля, и они больше не будут разрабатываться. Хотя вы больше не можете создавать новые экземпляры старого профиля, вы можете продолжать изменять и использовать его экземпляры, созданные ранее.
Для профилей, использующих новый формат параметров, Intune больше не поддерживает список всех параметров по имени. Вместо этого имя каждого параметра, его параметры конфигурации и пояснительный текст, отображаемые в Центре администрирования Microsoft Intune, берутся непосредственно из содержимого подробных сведений о параметрах. Это содержимое может предоставить дополнительные сведения об использовании параметра в его надлежащем контексте. При просмотре текста со сведениями о параметрах можно использовать ссылку "Подробнее ", чтобы открыть это содержимое.
Отправить XML
CSP: ExploitProtectionSettingsПозволяет ИТ-администратору отправить конфигурацию, представляющую нужные параметры системы и приложений, для всех устройств в организации. Конфигурация представлена XML-файлом. Защита от эксплойтов помогает защитить устройства от вредоносных программ, использующих эксплойты для распространения и заражения. Используйте приложение «Безопасность Windows» или PowerShell для создания набора мер по снижению рисков (называемых конфигурацией). Затем вы можете экспортировать эту конфигурацию в XML-файл и поделиться им с несколькими компьютерами в вашей сети, чтобы у всех них был одинаковый набор параметров устранения рисков. Вы также можете преобразовать и импортировать существующий XML-файл конфигурации EMET в XML-файл конфигурации защиты от эксплойтов.
Выберите Select XML File, укажите отправку XML-файла и нажмите кнопку Select.
- Не настроено (по умолчанию)
- Да
Блокировка редактирования пользователями интерфейса защиты Exploit Guard
CSP: DisallowExploitProtectionOverride- Не настроено (по умолчанию) — локальные пользователи могут вносить изменения в области параметров защиты от эксплойтов.
- Да - запретить пользователям вносить изменения в область параметров защиты от эксплойтов в Центр безопасности в Microsoft Defender.
Профиль веб-защиты (устаревшая версия Microsoft Edge)
Защита от веб-угроз (устаревшая версия Microsoft Edge)
Включение защиты сети
CSP: EnableNetworkProtection- Не настроено (по умолчанию) — параметр возвращается к значению Windows по умолчанию, которое отключено.
- Определение пользователем
- Включено — сетевая защита включена для всех пользователей в системе.
- Режим аудита — опасные домены не блокируются пользователями, вместо этого создаются события Windows.
Запрос SmartScreen для Microsoft Edge
CSP: Browser/AllowSmartScreen- Да — используйте фильтр SmartScreen для защиты пользователей от потенциальных фишинговых и вредоносных программ.
- Не настроено (по умолчанию)
Блокировка доступа к вредоносным сайтам
CSP: Browser/PreventSmartScreenPromptOverride- Да — запретить пользователям игнорировать предупреждения фильтра фильтра SmartScreen в Microsoft Defender и запретить им переход на сайт.
- Не настроено (по умолчанию)
Блокировка скачивания непроверенного файла
CSP: Browser/PreventSmartScreenPromptOverrideForFiles- Да — запретить пользователям игнорировать предупреждения фильтра фильтра SmartScreen в Microsoft Defender и запретить им загрузку непроверенных файлов.
- Не настроено (по умолчанию)
Уменьшение уязвимой зоны (ConfigMgr)
Профиль защиты от эксплойтов (ConfigMgr)(предварительная версия)
Защита от эксплойтов
Отправить XML
CSP: ExploitProtectionSettingsПозволяет ИТ-администратору отправить конфигурацию, представляющую нужные параметры системы и приложений, для всех устройств в организации. Конфигурация представлена XML-файлом. Защита от эксплойтов помогает защитить устройства от вредоносных программ, использующих эксплойты для распространения и заражения. Используйте приложение «Безопасность Windows» или PowerShell для создания набора мер по снижению рисков (называемых конфигурацией). Затем вы можете экспортировать эту конфигурацию в XML-файл и поделиться им с несколькими компьютерами в вашей сети, чтобы у всех них был одинаковый набор параметров устранения рисков. Вы также можете преобразовать и импортировать существующий XML-файл конфигурации EMET в XML-файл конфигурации защиты от эксплойтов.
Выберите Select XML File, укажите отправку XML-файла и нажмите кнопку Select.
Запретить переопределение защиты от эксплойтов
CSP: DisallowExploitProtectionOverride- Не настроено (по умолчанию)
- (Отключить) Локальным пользователям разрешено вносить изменения в области параметров защиты от эксплойтов.
- (включить) Локальные пользователи не могут вносить изменения в область параметров защиты от эксплойтов
Профиль веб-защиты (ConfigMgr)(предварительная версия)
Защита от веб-угроз
Включение защиты сети (устройство)
CSP: EnableNetworkProtection- Не настроено (по умолчанию)
- Disabled
- Включено (режим блокировки)
- Включено (режим аудита)
Разрешить Smart Screen (устройство)
CSP: Browser/AllowSmartScreen- Не настроено (по умолчанию)
- Блокировка
- Allow
Запретить переопределение запроса Smart Screen для Files (устройство)
CSP: Browser/PreventSmartScreenPromptOverride- Не настроено (по умолчанию)
- Disabled
- Enabled
Запретить переопределение запроса Smart Screen (устройство)
CSP: Browser/PreventSmartScreenPromptOverrideForFiles- Не настроено (по умолчанию)
- Disabled
- Enabled