Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Ранее вы настраивали подписку Intune и создавали политики защиты приложений. Затем спланируйте и настройте параметры и политики соответствия устройств требованиям, чтобы защитить данные организации, требуя, чтобы устройства соответствовали заданным вами требованиям.
Если вы еще не знакомы с политиками соответствия, см. Обзор соответствия требованиям.
Эта статья относится к:
- Android Enterprise (полностью управляемые и личные рабочие профили)
- Android Open-Source Project (AOSP)
- iOS/iPadOS
- Linux
- macOS
- Windows
Политики соответствия требованиям развертываются для групп устройств или пользователей. После развертывания для пользователей любое устройство, в которое входит пользователь, должно соответствовать требованиям политик. Ниже приведены некоторые распространенные примеры требований соответствия.
- Требование минимальной версии операционной системы.
- Использование пароля или ПИН-кода, отвечающего определенным требованиям к сложности и длине.
- Устройство, находящееся на уровне угрозы или ниже, определенном используемым программным обеспечением для защиты от мобильных угроз. Программное обеспечение для защиты от угроз на мобильных устройствах включает в себя Microsoft Defender для конечной точки или одного из поддерживаемых партнеров Intune.
Если устройства не соответствуют требованиям политики соответствия, эта политика может применить одно или несколько действий для несоответствия. Вот некоторые действия:
- Удаленная блокировка несоответствующего устройства.
- Отправьте электронное письмо или уведомления устройству или пользователю о проблеме соответствия, чтобы пользователь устройства мог привести устройство в соответствие с соответствием.
- Определите устройство, которое может быть готово к снятию с учета в случае длительной несоответствия требованиям. При планировании и развертывании политик соответствия может быть полезно подойти к политикам соответствия требованиям с помощью наших рекомендаций на разных уровнях. Мы рекомендуем начать с минимальных параметров соответствия, которые являются общими для большинства или всех платформ, а затем расширить, добавив более сложные конфигурации и интеграции, предоставляющие больше возможностей.
Поскольку разные платформы устройств поддерживают разные возможности соответствия требованиям или используют разные имена для схожих параметров, перечисление каждого варианта выходит за рамки этого плана развертывания. Вместо этого мы предоставляем категории и примеры параметров в этих категориях для каждого из следующих уровней:
- Уровень 1 — минимальное соответствие устройства требованиям. В эту категорию входят конфигурации, которые рекомендуется использовать всем клиентам.
- Уровень 2 — расширенные параметры соответствия устройств требованиям. К ним относятся общие конфигурации устройств, такие как шифрование, или средства защиты файлов на системном уровне.
- Уровень 3 — расширенные конфигурации соответствия устройств требованиям. К высокоуровневым рекомендациям относятся конфигурации, требующие более тесной интеграции с другими продуктами, такими как условный доступ Microsoft Entra.
Как правило, наши рекомендации помещают параметры, которые считаются ключевыми конфигурациями, распространенными на разных платформах, на минимальный уровень соответствия, что обеспечивает высокую окупаемость инвестиций. Параметры, перечисленные на более высоких уровнях, могут быть более сложными, например параметры, требующие интеграции сторонних продуктов. Обязательно ознакомьтесь со всеми рекомендациями по диапазону и будьте готовы скорректировать собственный план развертывания в соответствии с потребностями и ожиданиями вашей организации.
Следующие статьи помогут вам понять параметры, изначально поддерживаемые политиками Intune:
- Администратор устройств Android
- Android Enterprise
- Android Open-Source Project (AOSP)
- iOS
- macOS
- Windows
Уровень 1 — минимальное соответствие устройства требованиям
Настройка параметров политики соответствия на уровне клиента
Настройка ответов для устройств с нарушениями (действия при несоответствии)
Взаимопонимание взаимосвязи политик и политики конфигурации устройств для соответствия устройств требованиям
Используйте базовый набор минимальных параметров соответствия для поддерживаемых платформ
Минимальные параметры соответствия устройств включают в себя следующие темы, которые должны понимать все клиенты, планирующие использовать политики соответствия требованиям, и быть готовыми к их использованию:
- Параметры политики соответствия — параметры на уровне клиента, влияющие на работу службы соответствия требованиям Intune с вашими устройствами.
- Действия в случае несоответствия — эти конфигурации являются общими для всех политик соответствия устройств.
- Минимальные рекомендации по политике соответствия устройств — эта категория включает параметры соответствия устройств для конкретной платформы, которые, по нашему мнению, должен внедрить каждый клиент, чтобы обеспечить безопасность ресурсов своей организации.
Кроме того, рекомендуется ознакомиться с взаимодействием политик соответствия устройств и конфигурации устройств.
Параметры политики соответствия требованиям
Все организации должны просмотреть и настроить параметры политики соответствия требованиям на уровне клиента. Эти параметры являются основой для поддержки политик, специфичных для конкретной платформы. Они также могут помечать устройства, не оцененные политикой соответствия, как несоответствующие. Это поможет защитить организацию от новых или неизвестных устройств, которые могут не соответствовать ожиданиям по безопасности.
- Параметры политики соответствия — это несколько конфигураций, которые вы создаете на уровне клиента и затем применяете ко всем устройствам. Они определяют, как служба соответствия требованиям Intune функционирует для вашего клиента.
- Эти параметры настраиваются непосредственно в Центре администрирования Microsoft Intune и отличаются от политик соответствия устройств, созданных для конкретных платформ и развертываемых для отдельных групп устройств или пользователей.
Дополнительные сведения о параметрах политики соответствия на уровне клиента и их настройке см. в разделе "Параметры политики соответствия".
Действия в случае несоответствия требованиям
Каждая политика соответствия устройств включает действия в случае несоответствия, то есть одно или несколько упорядоченных по времени действий, применяемых к устройствам, которые не соответствуют требованиям соответствия политики. По умолчанию пометка устройства как несовместимого является немедленным действием, которое включается в каждую политику.
Для каждого добавляемого действия вы определяете, сколько времени ждать после того, как устройство будет помечено как несовместимое, прежде чем будет выполнено это действие.
Доступные действия, которые можно настроить, включают в себя перечисленные ниже действия, но не все из них доступны для каждой платформы устройства.
- Пометить устройство как несоответствующее (действие по умолчанию для всех политик)
- Отправка push-уведомления конечному пользователю
- Отправка сообщения электронной почты пользователю
- Удаленная блокировка устройства, не соответствующего требованиям
- Прекращение поддержки устройства, не соответствующего требованиям
Администраторы политик должны понимать доступные варианты для каждого действия и выполнять вспомогательные настройки, прежде чем развертывать политику, которая требует их. Например, прежде чем добавлять действие отправки сообщения , сначала нужно создать один или несколько шаблонов сообщений электронной почты с сообщениями, которые вы хотите отправить. Такое сообщение может содержать ресурсы, которые помогут пользователю привести свое устройство в соответствие с требованиями. Позже, определяя действие электронной почты для политики, вы можете выбрать один из шаблонов для использования с конкретным действием.
Поскольку каждое действие, отличное от стандартного, можно добавлять в политику несколько раз, каждое с отдельной конфигурацией, вы можете настроить их применение.
Например, можно настроить последовательность нескольких связанных действий. Во-первых, сразу после несоответствия вы можете попросить Intune отправить электронное письмо пользователю устройства и, возможно, администратору. Затем, через несколько дней, второе действие могло отправить другое напоминание по электронной почте с подробностями о крайнем сроке восстановления устройства. Вы также можете настроить последнее действие по добавлению устройства в список устройств, который вы, возможно, захотите снять, при этом действие будет выполняться только после того, как устройство продолжит оставаться несовместимым в течение чрезмерного периода времени.
Хотя политика соответствия требованиям может пометить устройство как несоответствующее, вам также необходим план устранения несоответствия устройств. Этот план может включать использование администраторами несоответствующего состояния устройства для запроса обновлений или конфигураций на устройстве. Чтобы предоставить общие рекомендации для пользователей устройств, вы можете настроить действие " Отправить электронное письмо конечному пользователю " в случае несоответствия, включив в него полезные советы или контакты для решения проблемы с соответствием устройства.
Дополнительные сведения см. в статье Действия в случае несоответствия.
Взаимопонимание взаимосвязи политик и политики конфигурации устройств для соответствия устройств требованиям
Прежде чем углубиться в рекомендации по соблюдению политик соответствия по уровням, важно понять иногда тесную связь между политиками соответствия и политиками конфигурации устройств. Зная об этих взаимодействиях, вы можете лучше планировать и развертывать успешные политики для обеих функциональных областей.
- Политики конфигурации устройств настраивают устройства для использования определенных конфигураций. Эти параметры могут быть разными во всех аспектах устройства.
- Политики соответствия устройств сосредоточены на подмножестве конфигураций устройств, связанных с безопасностью.
Устройства, получающие политики соответствия, сравниваются с конфигурациями политик соответствия, а результаты возвращаются в Intune для возможных действий. Некоторые конфигурации соответствия, например требования пароля, приводят к принудительному применению на устройстве, даже если конфигурации устройства более мягкие.
Когда устройство получает конфликтующие конфигурации для параметра разных или похожих типов политики, могут возникать конфликты. Сведения о подготовке к этому сценарию см. в статье "Конфликтующие политики соответствия требованиям и конфигурации устройств"
Рассмотрите возможность синхронизации всех запланированных конфигураций между группами по настройке устройств и соответствием устройств требованиям, чтобы выявить перекрытия конфигураций. Убедитесь, что два типа политик согласованы в одной конфигурации для целевых устройств, так как это поможет избежать конфликтов политик или оставить устройство без ожидаемой конфигурации или доступа к ресурсам.
Минимальные параметры соответствия требованиям
После того как вы установите параметры политики соответствия на уровне клиента и установите коммуникации или правила для действий для несовместимых устройств, вы, скорее всего, будете готовы к созданию и развертыванию политик соответствия устройств для отдельных групп устройств или пользователей.
Ознакомьтесь с политиками для конкретных платформ в Центре администрирования Microsoft Intune, чтобы определить, какие параметры соответствия доступны для каждой платформы, и получить дополнительные сведения об их использовании. Сведения о настройке политик см. в статье Создание политики соответствия требованиям.
Рекомендуется использовать следующие параметры в минимальных политиках соответствия устройств требованиям:
| Минимальный набор категорий и примеры для соответствия устройств требованиям | Сведения |
|---|---|
|
Антивирусное, антишпионское иантивредоносное ПО Windows: оцените устройства на предмет решений, которые зарегистрированы в Центре безопасности Windows для включения, и отслеживайте следующие элементы: - Антивирус - Антишпионское ПО - Защита от вредоносных программ в Microsoft Defender Другие платформы: Политики соответствия требованиям для платформ, отличных от Windows, не включают оценку этих решений. |
Активные решения для антивирусных, антишпионских и антивредоносных решений важны.
Политика соответствия требованиям Windows позволяет оценить состояние этих решений, если они активны и зарегистрированы Зарегистрируйтесь в Центре безопасности Windows на устройстве. На платформах, отличных от Windows, по-прежнему следует запускать решения для защиты от вирусов, шпионского и вредоносного ПО, даже если в соответствии с политиками соответствия требованиям Intune отсутствуют параметры для оценки их активного присутствия. |
|
Версии операционной системыВсе устройства: Оцените параметры и значения для версий операционной системы, включая: - Максимальная ОС , минимальная ОС , - Дополнительные и основные версии сборки, - Уровни исправлений ОС |
Используйте доступные параметры, определяющие минимально допустимую версию или сборку ОС, а также важные уровни исправлений, чтобы обеспечить актуальность и безопасность операционных систем устройств.
Максимальные параметры ОС помогают определить новые, но непроверенные результаты, а также бета-версии или сборки ОС для разработчиков, которые могут представлять неизвестные риски. Linux поддерживает параметр для определения типа дистрибутива Linux, например Ubuntu. Windows поддерживает другой параметр для установки поддерживаемых диапазонов сборки. |
|
Конфигурации паролейВсе устройства: — Применяйте параметры, которые блокируют экран после периода бездействия, требуя пароль или ПИН-код для разблокировки. - Требовать сложные пароли, содержащие комбинации букв, цифр и символов. - Требовать пароль или ПИН-код для разблокировки устройств. - Установите требования к минимальной длине пароля. |
Используйте соответствие требованиям для оценки структуры и длины паролей, а также для выявления устройств, на которых нет паролей или которые используют простые пароли. Эти параметры помогают защитить доступ к устройству.
Другие параметры, такие как повторное использование пароля или продолжительность периода времени до изменения пароля, явно включены на расширенном уровне соответствия требованиям. |
Уровень 2 — расширенные параметры соответствия устройств
Использование расширенных политик конфигурации устройств для поддерживаемых типов платформ
Улучшенные параметры соответствия требованиям
Поддержка расширенных параметров соответствия уровней сильно различается в зависимости от платформы по сравнению с настройками, содержащимися в минимальных рекомендациях. Некоторые платформы могут не поддерживать параметры, поддерживаемые связанными платформами. Например, в Android AOSP отсутствуют параметры для настройки соответствия системным требованиям защиты файлов и загрузки на платформах Android Enterprise.
Ознакомьтесь с политиками для конкретных платформ в Центре администрирования Microsoft Intune, чтобы определить, какие параметры соответствия доступны для каждой платформы, и получить дополнительные сведения об их использовании. Сведения о настройке политик см. в статье Создание политики соответствия требованиям.
Рекомендуется использовать следующие параметры в расширенных политиках соответствия устройств требованиям:
| Расширенные категории и примеры соответствия устройств требованиям | Сведения |
|---|---|
|
Области применения Android Enterprise: - Блокировать приложения из неизвестных источников - Целостность среды выполнения приложений на корпоративном портале - Управление расположениями источников для приложений - Службы Google Play - Параметры SafteyNet для аттестации и оценки iOS/iPadOS - Ограниченные приложения macOS: - Разрешить приложения из определенных расположений - Блокировать приложения из неизвестных источников - Параметры брандмауэра Windows: блокировать приложения из неизвестных источников - параметры брандмауэра |
Настройка требований для различных приложений.
Для Android управляйте использованием и работой таких приложений, как Google Play и SafteyNet, а также оценкой целостности среды выполнения приложения Корпоративный портал. Управляйте местами, откуда можно устанавливать приложения и какие приложения запрещено устанавливать на устройствах, которые обращаются к ресурсам вашей организации, на всех платформах. Для macOS и Windows параметры соответствия поддерживают требование активного и настроенного брандмауэра. |
|
Шифрование Android Enterprise: - Требуется шифрование хранилища данныхAndroid AOSP: - Требуется шифрование хранилища данныхmacOS: - Требуется шифрование хранилища данныхLinux: - Требуется шифрование хранилища данныхWindows: - Требуется шифрование хранилища данных - BitLocker |
Добавление параметров соответствия требованиям, требующих шифрования хранилища данных. Windows также поддерживает требование использования BitLocker. |
|
Конфигурации паролейAndroid Enterprise: - Срок действия пароля и повторное использование iOS/iPadOS: - Срок действия пароля и повторное использование macOS: - Срок действия пароля и повторное использование Windows: - Срок действия пароля и повторное использование |
Добавьте параметры соответствия паролей, чтобы обеспечить периодическую смену паролей и редкое частое повторное использование. |
| Защита файлов и загрузки системного уровняAndroid AOSP: - Устройства с root-правами Android Enterprise: - Блокировка отладки USB на устройстве - Устройства с root-правами iOS/iPadOS - Устройства со снятой защитой macOS: - Требуется защита целостности системы Windows: - Требуется целостность кода - Требуется безопасная загрузка на устройстве - Доверенный платформенный модуль (TPM) |
Настройте для конкретной платформы параметры, которые оценивают устройства на предмет рисков на уровне системы или ядра. |
Уровень 3 — расширенные конфигурации устройств для соответствия требованиям
Добавьте данные от партнеров по защите от мобильных угроз в свои политики соответствия устройствам
Интеграция стороннего партнера по обеспечению соответствия требованиям с Intune
Определение пользовательских параметров соответствия требованиям для Windows и Linux
Использование данных соответствия с условным доступом для контроля доступа к ресурсам организации
Использование расширенных политик конфигурации устройств для поддерживаемых типов платформ
При наличии надежных политик соответствия устройств вы можете реализовать более продвинутые параметры соответствия, выходящие за рамки настройки параметров в политиках соответствия устройств, в том числе:
Использование данных от партнеров по защите от мобильных угроз в рамках политик соответствия устройств и политик условного доступа.
Интеграция состояния соответствия устройств условному доступу помогает определить, каким устройствам разрешен доступ к электронной почте, другим облачным службам или локальным ресурсам.
Включая данные о соответствии требованиям , предоставляемые сторонними партнерами. При такой конфигурации данные о соответствии требованиям с этих устройств можно использовать в политиках условного доступа.
Расширение встроенных политик соответствия устройств путем определения пользовательских параметров соответствия, которые изначально недоступны через пользовательский интерфейс политики соответствия требованиям Intune.
Интеграция данных от партнера по защите от мобильных угроз
Решение Mobile Threat Defense (MTD) — это программное обеспечение для мобильных устройств, которое помогает защитить их от различных киберугроз. Защищая мобильные устройства, вы помогаете защитить свою организацию и ресурсы. При интеграции решения MTD предоставляют дополнительный источник информации для Intune для политик соответствия устройств. Эти сведения также могут использоваться правилами условного доступа, которые можно использовать с Intune.
При интеграции Intune поддерживает использование решений MTD с зарегистрированными устройствами, а при поддержке решения MTD — незарегистрированные устройства с помощью защищенных приложений и политик защиты приложений Microsoft Intune.
Обязательно используйте партнера MTD, поддерживаемого Intune и поддерживающего возможности, необходимые вашей организации, на всех используемых вами платформах.
Например, Microsoft Defender для конечной точки — это решение для защиты от угроз, которое вы, возможно, уже используете и которое можно использовать с платформами Android, iOS/iPadOS и Windows. Другие решения, как правило, поддерживают Android и iOS/iPadOS. Просмотрите список поддерживаемых партнеров MTD по защите от угроз в мобильных устройствах.
Чтобы узнать больше об использовании программного обеспечения для защиты от угроз в мобильных устройствах с Intune, начните с интеграции защиты от угроз в мобильных устройствах с Intune.
Использование данных сторонних партнеров по обеспечению соответствия требованиям
Intune поддерживает использование сторонних партнеров по обеспечению соответствия требованиям, если партнер выступает в качестве администратора управления мобильными устройствами (MDM) для группы устройств. При обращении к поддерживаемому партнеру по обеспечению соответствия требованиям вы можете использовать этого партнера для настройки соответствия устройств устройствам, которыми управляет это решение. Вы также настраиваете это партнерское решение для передачи результатов соответствия в Intune, который затем сохраняет эти данные в Microsoft Entra ID вместе с данными соответствия из Intune. Затем данные о соответствии требованиям сторонних поставщиков становятся доступными для использования Intune при оценке политик соответствия устройств, а также для использования политиками условного доступа.
В некоторых средах Intune может выступать в качестве единственного необходимого центра MDM, так как по умолчанию Intune является зарегистрированным партнером по обеспечению соответствия требованиям для платформ Android, iOS/iPadOS и Windows. Другие платформы требуют, чтобы другие партнеры по соответствию выступали в качестве органов управления устройствами MDM, например, при использовании Jamf Pro для устройств macOS.
Если вы используете стороннего партнера по соответствию устройств в своей среде, убедитесь, что он поддерживается в Intune. Чтобы добавить поддержку, необходимо настроить подключение для партнера из Центра администрирования Microsoft Intune и следовать документации этого партнера для завершения интеграции.
Для получения дополнительной информации по этому вопросу см. раздел Поддержка сторонних партнеров по соответствию устройств в Intune.
Использование настраиваемых параметров соответствия требованиям
Вы можете расширить встроенные параметры Intune соответствия устройств, настроив пользовательские параметры соответствия для управляемых устройств с Linux и Windows.
Пользовательские параметры позволяют обеспечить гибкость в соответствии с настройками, доступными на устройстве, без необходимости дожидаться добавления этих параметров в Intune.
Чтобы использовать настраиваемое соответствие, необходимо настроить . JSON-файл, определяющий на устройстве значения, используемые для соответствия требованиям, и сценарий обнаружения, выполняемый на устройстве для оценки параметров из JSON.
Дополнительные сведения о перquiments, поддерживаемых платформах, а также конфигурациях JSON и скриптов, необходимых для пользовательского соответствия, см. в статье [Использование настраиваемых политик и параметров соответствия для устройств Linux и Windows с Microsoft Intune](.. / protect/compliance-use-custom-settings.md).
Интеграция соответствия с условным доступом
Условный доступ — это возможность Microsoft Entra, которая взаимодействует с Intune для защиты устройств. Для устройств, зарегистрированных в Microsoft Entra, политики условного доступа могут использовать сведения об устройстве и соответствии требованиям из Intune, чтобы обеспечить доступ для пользователей и устройств.
Вы можете объединить политики условного доступа с такими компонентами:
- Политики соответствия устройств могут требовать, чтобы устройство было помечено как соответствующее, прежде чем это устройство можно будет использовать для доступа к ресурсам вашей организации. Политики условного доступа определяют приложения и службы, которые вы хотите защитить, условия, при которых приложения или службы могут быть доступны, а также пользователей, к которым будет применена эта политика.
- Политики защиты приложений могут добавить уровень безопасности, гарантирующий, что только клиентские приложения, поддерживающие политики защиты приложений Intune, могут получать доступ к вашим веб-ресурсам, таким как Exchange или другие службы Microsoft 365.
Кроме того, вы можете использовать условный доступ с указанными ниже ресурсами, чтобы гарантировать защиту устройств.
- Microsoft Defender для конечной точки и сторонние приложения MTD
- Приложения партнеров по обеспечению соответствия устройств требованиям
- Microsoft Tunnel
Дополнительные сведения см. в разделе "Сведения об условном доступе и Intune".
Дополнительные параметры соответствия требованиям
Ознакомьтесь с политиками для конкретных платформ в Центре администрирования Microsoft Intune, чтобы определить, какие параметры соответствия доступны для каждой платформы, и получить дополнительные сведения об их использовании. Сведения о настройке политик см. в статье Создание политики соответствия требованиям.
Сведения о настройке политик см. в статье Создание политики соответствия требованиям.
Рекомендуется использовать следующие параметры в расширенных политиках соответствия устройств требованиям:
| Категории и примеры расширенного соответствия устройств требованиям | Сведения |
|---|---|
|
Защита среды выполненияAndroid Enterprise: - Требовать, чтобы устройство находилось на уровне угрозы устройства или ниже - Требовать, чтобы устройство находилось на уровне или ниже оценки риска компьютера iOS/iPadOS: - Требовать, чтобы устройство находилось на уровне или ниже уровня угрозы устройства - Требовать, чтобы устройство находилось на уровне или ниже оценки риска компьютераWindows: - Требовать, чтобы устройство находилось на уровне или ниже оценки риска компьютера |
При интеграции Intune с партнером по защите от угроз в мобильных устройствах вы можете использовать оценку уровня угрозы устройств этого партнера в качестве условия в политиках соответствия требованиям.
После интеграции Microsoft Defender для конечной точки с Intune можно использовать оценку риска из Defender для проверки соответствия требованиям. |
Соблюдение минимальных рекомендуемых базовых политик
Эта статья является частью серии из пяти шагов, в которой описывается развертывание Microsoft Intune. Серия включает следующие статьи в указанном порядке:
- Настройка Microsoft Intune
- Добавление, настройка и защита приложений
- 🡺 Планирование политик соответствия требованиям (эта статья)
- Настройка функций устройства
- Регистрация устройств