Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Итак, вы настроили подписку на Intune, создали политики защиты приложений и создали политики соответствия устройств требованиям.
На этом шаге вы можете настроить минимальный или базовый набор функций безопасности и устройства, который должен быть у всех устройств.
Эта статья относится к:
- Android
- iOS/iPadOS
- macOS
- Windows
При создании профилей конфигурации устройств можно выбирать политики разных уровней и типов. Эти уровни являются минимальными рекомендуемыми политиками корпорации Майкрософт. Знайте, что ваша среда и бизнес-потребности могут быть разными.
Уровень 1 — минимальная конфигурация устройства. На этом уровне корпорация Майкрософт рекомендует создавать политики, которые:
- Сосредоточьтесь на безопасности устройства, включая установку антивирусной программы, создание политики надежных паролей и регулярную установку обновлений программного обеспечения.
- Предоставьте пользователям доступ к электронной почте организации и контролируемый безопасный доступ к вашей сети, где бы они ни находились.
Уровень 2 — расширенная конфигурация устройств. На этом уровне корпорация Майкрософт рекомендует создавать политики, которые:
- Расширьте безопасность устройства, включая настройку шифрования диска, включение безопасной загрузки и добавление дополнительных правил для паролей.
- Используйте встроенные функции и шаблоны для настройки дополнительных параметров, важных для вашей организации, включая анализ локальных объектов групповой политики.
Уровень 3 — высокая конфигурация устройства. На этом уровне корпорация Майкрософт рекомендует создавать политики, которые:
- Перейдите к беспарольной проверке подлинности, включая использование сертификатов, настройку единого входа (SSO) для приложений, включение многофакторной проверки подлинности (MFA) и настройку Microsoft Tunnel.
- Добавьте дополнительные уровни безопасности, используя режим общих критериев Android или создавая политики DFCI для устройств с Windows.
- Используйте встроенные функции для настройки киоск-устройств, выделенных устройств, общих устройств и других специализированных устройств.
- Развертывание существующих сценариев оболочки.
В этой статье перечислены различные уровни политик конфигурации устройств, которые следует использовать организациям. Большинство этих политик сосредоточены на доступе к ресурсам организации и безопасности.
Настройте эти функции в профилях конфигурации устройств в Центре администрирования Microsoft Intune. Когда профили Intune будут готовы, назначьте их пользователям и устройствам.
Уровень 1. Создание базовых параметров безопасности
Чтобы обеспечить безопасность данных и устройств организации, создайте различные политики, ориентированные на безопасность. Создайте список функций безопасности, которые должны быть доступны всем пользователям и устройствам. Этот список является базовым уровнем безопасности.
В базовый план входят, как минимум, следующие политики безопасности:
- Установите антивирусное программное обеспечение и регулярно проверяйте его на наличие вредоносных программ.
- Используйте функции обнаружения и реагирования.
- Включите брандмауэр.
- Регулярно устанавливайте обновления программного обеспечения.
- Создайте надежную политику ПИН-кода или пароля.
В этом разделе перечислены службы Intune и Microsoft, которые можно использовать для создания этих политик безопасности.
Более подробный список параметров Windows и рекомендуемых значений см. в статье Базовые параметры безопасности Windows.
Антивирус и сканирование
Установите антивирусное программное обеспечение и регулярно проверяйте его на наличие вредоносных программ
Установите антивирусное программное обеспечение на всех устройствах и регулярно проверяйте его на наличие вредоносных программ. Intune интегрируется со службами защиты от мобильных угроз сторонних партнеров (MTD), предоставляющими антивирусное сканирование и сканирование угроз. Антивирус и сканирование встроены в Intune с помощью Microsoft Defender для конечной точки.
Параметры политики:
| Платформа | Тип политики |
|---|---|
| Android Enterprise |
- Партнер - по защите от угроз в мобильных устройствахMicrosoft Defender для конечной точки |
| iOS/iPadOS |
- Партнер - по защите от угроз в мобильных устройствахMicrosoft Defender для конечной точки |
| macOS | - Профиль "Безопасность конечной точки Intune" (Microsoft Defender для конечной точки) |
| Клиент Windows |
-
Базовые параметры безопасности Intune (рекомендуется) - Профиль "Безопасность конечной точки Intune" (Microsoft Defender для конечной точки) |
Обнаружение и реагирование
Обнаружение атак и принятие мер по их устранению
Быстрое обнаружение угроз помогает свести к минимуму их воздействие. Объединив эти политики с условным доступом, вы можете заблокировать пользователям и устройствам доступ к ресурсам организации при обнаружении угрозы.
Параметры политики:
| Платформа | Тип политики |
|---|---|
| Android Enterprise |
- Партнер - по защите от угроз в мобильных устройствахMicrosoft Defender для конечной точки |
| iOS/iPadOS |
- Партнер - по защите от угроз в мобильных устройствахMicrosoft Defender для конечной точки |
| macOS | Профиль обнаружения конечных точек Intune и реагирования (Microsoft Defender для конечной точки) |
| Клиент Windows |
-
Базовые параметры безопасности Intune (рекомендуется) - Профиль обнаружения конечных точек Intune и реагирования (Microsoft Defender для конечной точки) |
Брандмауэр
Включить брандмауэр на всех устройствах
Некоторые платформы имеют встроенный брандмауэр. На других платформах может потребоваться установить отдельный брандмауэр. Intune интегрируется со службами защиты от мобильных угроз сторонних партнеров (MTD), которые могут управлять брандмауэром для устройств Android и iOS/iPadOS. Для macOS и Windows в Intune включена встроенная защита брандмауэра посредством Microsoft Defender для конечной точки.
Параметры политики:
| Платформа | Тип политики |
|---|---|
| Android Enterprise | Партнер по защите от угроз в мобильных устройствах |
| iOS/iPadOS | Партнер по защите от угроз в мобильных устройствах |
| macOS | Профиль брандмауэра безопасности конечной точки Intune (Microsoft Defender для конечной точки) |
| Клиент Windows |
-
Базовые параметры безопасности Intune (рекомендуется) - Профиль брандмауэра безопасности конечной точки Intune (Microsoft Defender для конечной точки) |
Политика паролей
Создание надежного пароля или политики ПИН-кодов и блокировка простых паролей
ПИН-коды разблокируют устройства. На устройствах, которые обращаются к данным организации, включая личные устройства, требуются надежные PIN-коды или коды доступа и поддержка биометрических данных для разблокировки устройств. Использование биометрических данных является частью беспарольного подхода, что рекомендуется.
Используйте каталог параметров и профили шаблонов ограничений для устройств в Intune для создания и настройки требований к паролям.
Параметры политики:
| Платформа | Тип политики |
|---|---|
| Android Enterprise |
Каталог параметров Intune для корпоративных, полностью управляемых и выделенных устройств для управления: - Пароль устройства - Пароль рабочего профиля Шаблон ограничений устройств Intune для корпоративных и личных устройств для управления: - Пароль устройства - Пароль рабочего профиля - Пароль |
| Android Open-Source Project (AOSP) |
- Каталог >параметров IntuneПароль устройства - Шаблон >ограничений для устройств IntuneПароль устройства |
| iOS/iPadOS |
- Каталог >параметров IntuneСекретный код декларативного управление устройствами (DDM) > (рекомендуется) - Каталог >параметров IntuneСекретный код безопасности > - Шаблон >ограничений для устройств IntuneПароль |
| macOS |
- Каталог >параметров IntuneСекретный код декларативного управление устройствами (DDM) > (рекомендуется) - Каталог >параметров IntuneСекретный код безопасности > - Шаблон >ограничений для устройств IntuneПароль |
| Клиент Windows |
-
Базовые параметры безопасности Intune (рекомендуется) - Шаблон >ограничений для устройств IntuneПароль - Управление Windows Hello для бизнеса при регистрации - устройствУправление Windows Hello для бизнеса после регистрации устройств |
Обновления программного обеспечения
Регулярно устанавливайте обновления программного обеспечения
Регулярно обновляйте все устройства и создавайте политики, чтобы обеспечить успешную установку этих обновлений. Для большинства платформ в Intune есть параметры политики, связанные с управлением обновлениями и их установкой.
Параметры политики:
| Платформа | Тип политики |
|---|---|
| Устройства Android Enterprise, принадлежащие организации | Шаблон >ограничений для устройств Intune Общее обновление системы, принадлежащее >> компании |
| Устройства Android Enterprise, находящиеся в личной собственности | Недоступно Можно использовать политики соответствия требованиям, чтобы установить минимальный уровень исправления, минимальную или максимальную версию ОС и многое другое. |
| iOS/iPadOS | Каталог параметров Intune Управляемые обновления программного обеспечения |
| macOS | Каталог параметров Intune Управляемые обновления программного обеспечения |
| Клиент Windows |
- Политика - обновлений компонентов IntuneПолитика исправлений Intune |
Уровень 1 — доступ к электронной почте организации, подключение к VPN или Wi-Fi
В этом разделе основное внимание уделяется доступу к ресурсам в вашей организации. К этим ресурсам относятся:
- Email для рабочих или учебных учетных записей
- VPN-подключение для удаленного подключения
- Wi-Fi подключение для подключения в локальной среде
Электронная почта
Во многих организациях профили электронной почты с предварительно настроенными параметрами развертываются на устройствах пользователей.
Автоматическое подключение к учетным записям электронной почты пользователей
Профиль содержит параметры конфигурации электронной почты, которые подключаются к вашему почтовому серверу.
В зависимости от настроенных вами параметров профиль электронной почты также может автоматически подключать пользователей к их индивидуальным параметрам учетной записи электронной почты.
Использование почтовых приложений корпоративного уровня
Email профилям в Intune использовать распространенные и популярные почтовые приложения, такие как Outlook. Почтовое приложение развертывается на устройствах пользователей. После развертывания приложения нужно развернуть профиль конфигурации устройства электронной почты с параметрами, которые настраивают приложение электронной почты.
Профиль конфигурации устройства электронной почты содержит параметры, которые подключаются к Exchange.
Доступ к рабочей или учебной почте
Создание профиля электронной почты является общей минимальной базовой политикой для организаций, в которых пользователи используют электронную почту на своих устройствах.
В Intune есть встроенные параметры электронной почты для клиентских устройств Android, iOS/iPadOS и Windows. Когда пользователи открывают свое почтовое приложение, они могут автоматически подключаться, проходить проверку подлинности и синхронизировать свои учетные записи электронной почты организации на своих устройствах.
Развертывание в любое время
На новых устройствах разверните почтовое приложение в процессе регистрации. После завершения регистрации разверните политику конфигурации устройств электронной почты.
Если у вас есть существующие устройства, разверните почтовое приложение в любое время. Затем разверните политику конфигурации устройств электронной почты.
Начало работы с профилями электронной почты
Для начала сделайте следующее:
Разверните почтовое приложение на своих устройствах. Некоторые рекомендации см. в статье Добавление параметров электронной почты на устройства, использующие Intune.
Создайте профиль конфигурации устройства электронной почты в Intune. В зависимости от почтового приложения, которое использует ваша организация, профиль конфигурации устройства электронной почты может не понадобиться.
Некоторые рекомендации см. в статье Добавление параметров электронной почты на устройства, использующие Intune.
В профиле конфигурации устройства электронной почты настройте параметры для своей платформы:
Личные устройства Android Enterprise с рабочим профилем, параметры электронной почты
Устройства Android Enterprise, принадлежащие организации, не используют профили конфигурации устройств электронной почты.
Назначьте профиль конфигурации устройства электронной почты пользователям или группам пользователей.
VPN
Многие организации развертывают профили VPN с предварительно настроенными параметрами на устройствах пользователей. VPN подключает ваши устройства к внутренней сети организации.
Если ваша организация использует облачные службы с современной проверкой подлинности и безопасными удостоверениями, вам, вероятно, не нужен профиль VPN. Облачные службы не требуют VPN-подключения.
Если ваши приложения или службы не являются облачными или не являются облачными, разверните профиль VPN для подключения к внутренней сети организации.
Работа на любых устройствах
Создание профиля VPN — это общая минимальная базовая политика для организаций с удаленными и гибридными работниками.
Работая из любого места, пользователи могут использовать профиль VPN для безопасного подключения к сети вашей организации с целью доступа к ресурсам.
В Intune есть встроенные параметры VPN для клиентских устройств Android, iOS/iPadOS, macOS и Windows. На устройствах пользователей VPN-подключение отображается как доступное. Пользователи выбирают его. Кроме того, в зависимости от параметров профиля VPN пользователи могут автоматически проходить проверку подлинности и подключаться к VPN на своих устройствах.
Использование VPN-приложений корпоративного уровня
Профили VPN в Intune используют распространенные корпоративные приложения VPN, такие как Check Point, Cisco, Microsoft Tunnel и другие. VPN-приложение развернуто на устройствах пользователей. После развертывания приложения необходимо развернуть профиль VPN-подключения с параметрами, которые настраивают приложение VPN.
Профиль конфигурации VPN-устройства включает параметры, которые подключаются к вашему VPN-серверу.
Развертывание в любое время
На новых устройствах разверните приложение VPN в процессе регистрации. После завершения регистрации разверните политику конфигурации VPN-устройств.
Если у вас есть существующие устройства, разверните приложение VPN в любое время, а затем разверните политику конфигурации устройства VPN.
Начало работы с профилями VPN
Для начала сделайте следующее:
Разверните приложение VPN на своих устройствах.
- Список поддерживаемых VPN-приложений см. в разделе "Поддерживаемые приложения для VPN-подключения в Intune".
- Инструкции по добавлению приложений в Intune см. в разделе "Добавление приложений в Microsoft Intune".
В профиле конфигурации VPN-устройства настройте параметры для своей платформы:
Назначьте профиль конфигурации VPN-устройства пользователям или группам пользователей.
Wi-Fi
Многие организации развертывают профили Wi-Fi с предварительно настроенными параметрами на устройствах пользователей. Если в вашей организации есть сотрудники, работающие только удаленно, вам не нужно развертывать профили подключения Wi-Fi. Wi-Fi профили являются необязательными и используются для локального подключения.
Беспроводное подключение
Работая с разных мобильных устройств, пользователи могут использовать профиль Wi-Fi для беспроводного и безопасного подключения к сети вашей организации.
Профиль содержит параметры конфигурации Wi-Fi, которые автоматически подключаются к вашей сети и (или) SSID (идентификатор набора служб). Пользователям не нужно вручную настраивать параметры Wi-Fi.
Поддержка мобильных устройств в локальной среде
Создание профиля Wi-Fi — это общая минимальная базовая политика для организаций с мобильными устройствами, которые работают локально.
Intune имеет встроенные параметры Wi-Fi для клиентских устройств Android, iOS/iPadOS, macOS и Windows. На устройствах пользователей ваше Wi-Fi подключение отображается как доступное. Пользователи выбирают его. Кроме того, в зависимости от параметров профиля Wi-Fi пользователи могут автоматически проходить проверку подлинности и подключаться к Wi-Fi на своих устройствах.
Развертывание в любое время
На новых устройствах разверните политику конфигурации Wi-Fi устройств при их регистрации в Intune.
Если у вас есть существующие устройства, вы можете в любое время развернуть политику конфигурации Wi-Fi устройств.
Начало работы с профилями Wi-Fi
Для начала сделайте следующее:
Настройте параметры для своей платформы:
Назначьте профиль конфигурации устройства Wi-Fi пользователям или группам пользователей.
Уровень 2 — усиленная защита и настройка
Этот уровень расширяет возможности, настроенные на уровне 1, и обеспечивает дополнительную безопасность устройств. В этом разделе вы создадите набор политик уровня 2, которые настраивают дополнительные параметры безопасности для ваших устройств.
Корпорация Майкрософт рекомендует использовать следующие политики безопасности 2-го уровня:
Включите шифрование диска, безопасную загрузку и доверенный платформенный модуль на устройствах. Используйте эти функции с надежной политикой ПИН-кодов или биометрической разблокировкой.
На устройствах Android операционная система может включать шифрование диска и Samsung Knox. Шифрование диска можно включить автоматически при настройке параметров экрана блокировки, которые включены и разрешены по умолчанию.
В Intune вы можете:
- Создайте политику каталога параметров, отключающую экран блокировки (не рекомендуется). При отключении экрана блокировки устройство не шифруется.
- Создайте профиль шаблона ограничений устройств, который отключает отдельные функции при включенном экране блокировки.
Список параметров пароля и экрана блокировки, которые можно настроить, см. в разделе:
- Параметры каталога настроек Android для полностью управляемых и выделенных устройств >Параметры пароля устройства и параметры пароля рабочего профиля
- Параметры шаблонов ограничений устройств Android для корпоративных и личных устройств >Параметры пароля для устройств и рабочего профиля
Истечение срока действия паролей и регулирование повторного использования старых паролей. На уровне 1 создана надежная политика ПИН-кода или пароля. Если вы еще этого не сделали, убедитесь, что вы настроили срок действия PIN-кодов и паролей, а также установите некоторые правила повторного использования паролей.
Используйте Intune для создания политики каталога параметров или шаблона ограничений для устройств, который настраивает эти параметры. Дополнительные сведения о параметрах пароля, которые можно настроить, см. в следующих статьях:
На устройствах с Android используйте политику каталога параметров или профиль шаблона ограничений для устройств для установки правил паролей. Список параметров пароля и экрана блокировки, которые можно настроить, см. в разделе:
- Параметры каталога настроек Android для полностью управляемых и выделенных устройств > Проверьте параметры пароля устройства и пароля рабочего профиля .
- Параметры шаблона ограничений устройств Android для корпоративных и личных устройств > Проверьте параметры пароля устройства и рабочего профиля .
Intune содержит сотни параметров, которые позволяют управлять функциями и параметрами устройства, например отключение встроенной камеры, управление уведомлениями, разрешение Bluetooth, блокировка игр и многое другое.
Используйте каталог параметров или встроенные шаблоны для просмотра и настройки параметров.
Используйте каталог параметров для просмотра и настройки всех доступных параметров. Каталог параметров можно использовать на следующих платформах:
- Android
- iOS/iPadOS
- macOS
- Windows
Шаблоны ограничений устройств — это логические группы встроенных параметров, которые можно использовать для управления различными частями устройств, включая безопасность, оборудование, общий доступ к данным и многое другое.
Используйте эти шаблоны на следующих платформах:
- Android
- iOS/iPadOS
- macOS
- Windows
Если вы используете локальные объекты групповой политики и хотите узнать, доступны ли эти параметры в Intune, используйте аналитику групповой политики. Эта функция анализирует объекты групповой политики и в зависимости от анализа может импортировать их в политику каталога параметров Intune.
Дополнительные сведения см. в разделе Анализ локальных объектов групповой политики и их импорт в Intune.
Уровень 3. Высокий уровень защиты и настройки
Этот уровень является расширением того, что было настроено на уровнях 1 и 2. В нем добавлены дополнительные функции безопасности, используемые в организациях корпоративного уровня.
Распространение беспарольной проверки подлинности на другие службы, используемые вашими сотрудниками. На уровне 1 вы включили биометрию, чтобы пользователи могли входить в свои устройства с помощью отпечатков пальцев или распознавания лица. На этом уровне можно охватить другие подразделения организации, не требующие пароля.
Используйте сертификаты для проверки подлинности электронной почты, VPN и подключений к Wi-Fi. Развертывайте сертификаты для пользователей и устройств, а затем используйте их для доступа к ресурсам организации через электронную почту, VPN и Wi-Fi подключения.
Подробнее об использовании сертификатов в Intune см. в разделе:
Настройте единый вход (SSO) для более удобного интерфейса при открытии пользователями бизнес-приложений, таких как приложения Microsoft 365. Пользователи входят в систему один раз, а затем автоматически входят во все приложения, поддерживающие вашу конфигурацию единого входа.
Сведения об использовании единого входа в Intune и Microsoft Entra ID см. в разделе:
Использует библиотеку проверки подлинности Майкрософт (MSAL), которая является функцией Microsoft Entra ID. Он помогает включить единый вход во всех приложениях и выступает в качестве посредника, поэтому вы можете распространить единый вход на все устройство.
Используйте многофакторную проверку подлинности (MFA). При переходе на беспарольную аутентификацию MFA добавляет дополнительный уровень безопасности и помогает защитить вашу организацию от фишинговых атак. Используйте многофакторную проверку подлинности с приложениями проверки подлинности, такими как Microsoft Authenticator, а также с телефонным звонком или текстовым сообщением. Многофакторную проверку подлинности можно также использовать, когда пользователи регистрируют свои устройства в Intune.
Многофакторная проверка подлинности — это функция Microsoft Entra ID, которую можно использовать с учетными записями Microsoft Entra. Дополнительные сведения см. в разделе:
Настройте Microsoft Tunnel для зарегистрированных устройств Android и iOS/iPadOS. Microsoft Tunnel использует Linux, чтобы предоставить этим устройствам доступ к локальным ресурсам с помощью современной проверки подлинности и условного доступа.
Microsoft Tunnel использует Intune, Microsoft Entra ID и службы федерации Active Directory (AD FS) (AD FS). Дополнительные сведения см. в разделе Microsoft Tunnel для Microsoft Intune.
Используйте Microsoft Tunnel для управления мобильными приложениями (Tunnel for MAM), чтобы расширить возможности туннеля для устройств Android и iOS / iPad, которые не зарегистрированы в Intune. Tunnel для MAM — это расширенная возможность, для которой требуется дополнительное лицензирование помимо Microsoft Intune.
Дополнительные сведения см. в разделе расширенные возможности Microsoft Intune.
Используйте политику диспетчера паролей локальных администраторов (LAPS) для управления учетной записью локального администратора и ее резервного копирования на устройствах.
LAPS можно настроить в новых и существующих профилях автоматической регистрации устройств (ADE) macOS. Устройства подготавливаются с помощью локальной учетной записи администратора с надежным зашифрованным и случайным паролем администратора, который хранится и шифруется службой Intune.
Дополнительные сведения см. в разделе LAPS macOS в Intune.
Используйте управление привилегиями конечной точки Microsoft Intune на конечных точках Microsoft Intune (EPM), чтобы сократить поверхность атак устройств с Windows. EPM позволяет иметь пользователей, которые работают как обычные пользователи (без прав администратора), но при этом сохраняют производительность, определяя, когда эти пользователи могут запускать приложения в расширенном контексте.
Правила повышения прав EPM могут основываться на файловых хэшах, правилах сертификатов и многом другом. Настраиваемые правила гарантируют, что только ожидаемые и доверенные приложения, которые вы разрешили, могут запускаться с повышенными привилегиями. Правила:
- Управление дочерними процессами, создаваемыми приложением.
- Запросы пользователей на поддержку управляемого процесса.
- Разрешить автоматическое повышение прав для файлов, которые просто нужно запустить, без вмешательства пользователя.
Управление привилегиями на конечных точках — это расширенная возможность, требующая дополнительного лицензирования. Дополнительные сведения см. в разделе расширенные возможности Microsoft Intune.
Используйте режим общих критериев Android на устройствах Android, которые используются конфиденциальными организациями, например государственными учреждениями.
Дополнительные сведения об этой функции можно найти в режиме общих критериев в разделе:
Создайте политики, которые применяются к уровню встроенного ПО.
Эти политики помогают управлять обновлениями встроенного ПО, которые могут включать исправления программного обеспечения и безопасности, обновления компонентов и другие изменения во встроенном ПО устройства.
Настройка киосков, общих устройств и других специализированных устройств:
Android Enterprise:
- Использование устройств Android Enterprise и управление ими с помощью OEMConfig
- Параметры >шаблона ограничений для устройств с Android Взаимодействие с устройством
Администратор устройств Android
Использование устройств Zebra и управление ими с помощью расширений Zebra Mobility Extensions
Параметры устройства для запуска в качестве киоска
Важно!
Управление администраторами устройств Android устарело и больше недоступно для устройств с доступом к мобильным службам Google (GMS). Если в настоящее время вы используете управление DA, рекомендуем перейти на другой вариант управления Android. Справочная документация доступна для некоторых устройств Android 15 и более ранних версий без GMS. Дополнительные сведения см. в разделе Прекращение поддержки администратора устройств Android на устройствах GMS.
Развертывание сценариев оболочки:
Используйте сценарии оболочки для управления параметрами и функциями, которые недоступны в Intune. Можно добавить сценарий, задать периодичность сценария и многое другое.
Соблюдение минимальных рекомендуемых базовых политик
Эта статья является частью серии из пяти шагов, в которой описывается развертывание Microsoft Intune. Серия включает следующие статьи в указанном порядке:
- Настройка Microsoft Intune
- Добавление, настройка и защита приложений
- Планирование политик соответствия требованиям
- 🡺 Настройка функций устройства (эта статья)
- Регистрация устройств