Параметры устройства с Windows, позволяющие разрешить или ограничить некоторые функции через Intune

Примечание.

Intune может поддерживать больше параметров, чем перечисленные в этой статье. Не все параметры задокументированы и документировать не будут. Чтобы просмотреть параметры, которые можно настроить, создайте политику конфигурации устройства и выберите каталог параметров. Дополнительные сведения см. в каталоге параметров.

В этой статье описаны некоторые параметры, которыми можно управлять на клиентских устройствах с Windows. В рамках решения по управлению мобильными устройствами (MDM) используйте эти параметры для разрешения или отключения функций, установки правил паролей, настройки экрана блокировки, использования Microsoft Defender и т. д.

Эти параметры применяются к:

  • Windows

Эти параметры добавляются в профиль конфигурации устройства в Intune, а затем назначаются или развертываются на клиентских устройствах Windows.

Примечание.

Некоторые параметры доступны только в определенных выпусках Windows, например Корпоративная. Чтобы просмотреть поддерживаемые выпуски, обратитесь к политикам CSP (открывает другой веб-сайт Майкрософт).

В профиле ограничений устройств Windows большинство настраиваемых параметров развертываются на уровне устройств с помощью групп устройств. Политики, развернутые для групп пользователей, применяются к целевым пользователям. Эти политики также применяются к пользователям с лицензией Intune и пользователям, выполняющим вход на этом устройстве.

Подготовка к работе

Создайте профиль ограничений устройств с Windows.

Магазин App Store

Эти параметры используют политику CSP ApplicationManagement, в которой также перечислены поддерживаемые выпуски Windows.

  • App Store (только для мобильных устройств):блокировка запрещает пользователям доступ к магазину приложений на мобильных устройствах. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить пользователям доступ к магазину приложений.

  • Автоматическое обновление приложений из Store: блокировка запрещает автоматическую установку обновлений из Microsoft Store. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить автоматическое обновление приложений, установленных из Microsoft Store.

    Поставщик служб конфигурации ApplicationManagement/AllowAppStoreAutoUpdate

  • Установка доверенных приложений: укажите, можно ли устанавливать приложения, полученные не из Microsoft Store. Это также известно как загрузка неопубликованных приложений. Загрузка неопубликованных приложений — это установка, последующий запуск или тестирование приложения, не сертифицированного Microsoft Store. Например, приложение, которое является внутренним только для вашей компании. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр.
    • Блокировка: предотвращает загрузку неопубликованных приложений. Невозможно установить приложения не из Microsoft Store.
    • Allow: разрешает загрузку неопубликованных приложений. Можно устанавливать приложения не из Microsoft Store.
  • Разблокировка разработчиком: разрешить параметры разработчика Windows, например разрешить пользователям изменять неопубликованные приложения. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр.
    • Блокировать: запрещает режим разработчика и загрузку неопубликованных приложений.
    • Разрешить: разрешает режим разработчика и загрузку неопубликованных приложений.

    Дополнительные сведения об этой функции см. в разделе "Подготовка устройства к разработке".

    Поставщик служб конфигурации ApplicationManagement/AllowAllTrustedApps

  • Общие данные приложения пользователя: выберите "Разрешить ", чтобы предоставить разным пользователям общий доступ к данным приложения на одном устройстве и с другими экземплярами этого приложения. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может запретить обмен данными с другими пользователями и другими экземплярами одного и того же приложения.

    Поставщик служб конфигурации ApplicationManagement/AllowSharedUserAppData

  • Использовать только частный магазин: разрешить скачивать приложения только из частного магазина, но не из общедоступного магазина, включая розничный каталог. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить загрузку приложений из частного и общедоступного магазинов.

    Поставщик служб конфигурации ApplicationManagement/RequirePrivateStoreOnly

  • Запуск приложения, созданного в Store: Блокировка отключает все приложения, которые были предустановлены на устройстве или загружены из Microsoft Store. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить открытие этих приложений.

    Поставщик служб конфигурации ApplicationManagement/DisableStoreOriginatedApps

  • Установка данных приложения на системном томе: блокировка запрещает приложениям хранить данные на системном томе устройства. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить приложениям хранить данные на системном диске.

    Поставщик служб конфигурации ApplicationManagement/RestrictAppDataToSystemVolume

  • Установка приложений на системном диске: функция блокировки запрещает установку приложений на системном диске устройства. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить установку приложений на системном диске.

    Поставщик служб конфигурации ApplicationManagement/RestrictAppToSystemVolume

  • DVR для игр (только для настольных компьютеров):блокировать отключение записи и трансляции игр в Windows. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить запись и трансляцию игр.

    Поставщик служб конфигурации ApplicationManagement/AllowGameDVR

  • Приложения только из Store: Этот параметр определяет взаимодействие с пользователем, когда пользователи устанавливают приложения из мест, отличных от Microsoft Store. Она не предотвращает установку содержимого с USB-устройств, сетевых ресурсов или других источников, не относящихся к Интернету. Используйте надежный браузер, чтобы убедиться, что эти средства защиты работают должным образом.

    Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. По умолчанию ОС может разрешить пользователям устанавливать приложения из мест, отличных от Microsoft Store, включая приложения, определенные в других параметрах политики.
    • В любом месте: отключение рекомендаций приложений и возможность устанавливать приложения из любого места.
    • Только Store: цель состоит в том, чтобы предотвратить вредоносное содержимое, влияющее на ваши пользовательские устройства при загрузке исполняемого содержимого из Интернета. Когда пользователи пытаются установить приложения из Интернета, установка блокируется. Пользователи увидят сообщение с рекомендацией загрузить приложения из Microsoft Store.
    • Рекомендации: при установке приложения из Интернета, доступного в Microsoft Store, пользователи видят сообщение с рекомендацией загрузить приложение из Store.
    • Предпочитаемый Магазин: предупреждает пользователей, когда они устанавливают приложения из мест, отличных от Microsoft Store.

    Поставщик служб конфигурации SmartScreen/EnableAppInstallControl

  • Пользовательский контроль над установками: блокировка не позволяет пользователям изменять параметры установки, обычно доступные системным администраторам, например вводить каталог для установки файлов. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию установщик Windows может запретить пользователям изменять эти параметры установки, а некоторые функции безопасности установщика Windows обходятся.

    Поставщик служб конфигурации ApplicationManagement/MSIAllowUserControlOverInstall

  • Установите приложения с повышенными правами. Функция "Блокировать " позволяет установщику Windows использовать повышенные разрешения при установке любой программы в системе. Эти привилегии распространяются на все программы. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию система может применять разрешения текущего пользователя при установке программ, которые системный администратор не развертывает и не предлагает.

    Поставщик служб конфигурации ApplicationManagement/MSIAlwaysInstallWithElevatedPrivileges

  • Автозагружаемые приложения: введите список приложений, которые необходимо открыть после входа пользователя в устройство. Не забудьте использовать список имен семейств пакетов (PFN) Windows-приложений, разделенный точкой с запятой. Для работы этой политики манифест в приложениях для Windows должен использовать задачу запуска.

    Поставщик служб конфигурации ApplicationManagement/LaunchAppAfterLogOn

Передача данных и подключение

Эти параметры используют политику подключения и политику Wi-Fi , в которых также перечислены поддерживаемые выпуски Windows.

  • Канал передачи данных: укажите, могут ли пользователи использовать данные, например просматривать веб-страницы, при подключении к сотовой сети. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. Пользователи могут отключить его.
    • Блокировать: не разрешать канал передачи данных. Пользователи не могут включить его.
    • Разрешить (не редактируется): разрешает канал передачи данных. Пользователи не могут его отключить.
  • Передача данных в роуминге: блокировка предотвращает передачу данных в роуминге на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию при доступе к данным может быть разрешен роуминг между сетями.

  • VPN по сотовой сети: блокировка запрещает устройству доступ к VPN-подключениям при подключении к сотовой сети. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить VPN использовать любое подключение, в том числе сотовое.

  • VPN-роуминг по сотовой сети: блокировка запрещает устройству получать доступ к VPN-подключениям в роуминге по сотовой сети. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешать VPN-подключения в роуминге.

  • Служба подключенных устройств: блокировка отключает компонент платформы подключенных устройств (CDP). CDP обеспечивает обнаружение и подключение к другим устройствам (через Bluetooth/локальную сеть или облако) для поддержки удаленного запуска приложений, удаленного обмена сообщениями, удаленных сеансов приложений и других возможностей работы на разных устройствах. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить службу подключенных устройств, обеспечивающую обнаружение других устройств Bluetooth и подключение к ним.

  • NFC:блокировка предотвращает возможности радиочастотной связи ближнего радиуса действия (NFC). Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить пользователям включать и настраивать функции NFC на устройстве.

  • Wi-Fi: блокировка не позволяет пользователям включать, настраивать и использовать Wi-Fi подключения на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить Wi-Fi подключения.

  • Автоматическое подключение к Wi-Fi хот-спотам: блокировка запрещает устройствам автоматически подключаться к Wi-Fi хот-спотам. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить устройствам автоматическое подключение к бесплатным хот-спотам Wi-Fi и автоматически принимать любые условия подключения.

  • Настройка Wi-Fi вручную: блокировка запрещает устройствам подключаться к Wi-Fi за пределами сетей, установленных на сервере MDM. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить пользователям добавлять и настраивать собственные идентификаторы SSID сетевых подключений Wi-Fi.

  • Интервал сканирования Wi-Fi: Введите, как часто устройства сканируют Wi-Fi сети. Введите значение от 1 (наиболее часто) до 500 (реже всего). Значение по умолчанию — 0 (ноль).

Bluetooth

Эти параметры используют CSP политики Bluetooth, в котором также перечислены поддерживаемые выпуски Windows.

  • Bluetooth: блокировка не позволяет пользователям включать Bluetooth. Не настроено (по умолчанию) разрешает Bluetooth на устройстве.

  • Обнаружение Bluetooth: блокировка предотвращает обнаружение устройства другими устройствами с поддержкой Bluetooth. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить другим устройствам с поддержкой Bluetooth, например гарнитуре, обнаружить устройство.

    Поставщик служб конфигурации Bluetooth/AllowDiscoverableMode

  • Предварительное связывание Bluetooth: блокировка запрещает автоматическое связывание определенных устройств Bluetooth с хост-устройством. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить автоматическое связывание с хост-устройством.

    Поставщик служб конфигурации Bluetooth/AllowPripening

  • Реклама Bluetooth: блокировка запрещает устройству отправлять рекламные объявления Bluetooth. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить устройству рассылку объявлений Bluetooth.

    Поставщик служб конфигурации Bluetooth/AllowAdvertising

  • Проксимальные подключения Bluetooth: блокировка не позволяет пользователю устройства использовать быструю связь и другие сценарии на основе бесконтактного взаимодействия. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить устройству рассылку объявлений Bluetooth.

    Поставщик служб конфигурации Bluetooth/AllowPromptedProximalConnections

  • Разрешенные службы Bluetooth: добавьте список разрешенных служб и профилей Bluetooth в виде шестнадцатеричных строк, например {782AFCFC-7CAA-436C-8BF0-78CD0FFBD4AF}.

    В руководстве по использованию ServicesAllowedList есть дополнительные сведения о списке служб.

    Поставщик служб конфигурации Bluetooth/ServicesAllowedList

Облако и хранилище

Эти параметры используют CSP политики учетных записей, в котором также перечислены поддерживаемые выпуски Windows.

Важно!

Блокировка или отключение этих параметров учетной записи Майкрософт может повлиять на сценарии регистрации, требующие от пользователей входа в Microsoft Entra ID. Например, вы используете предварительно подготовленную подготовку Windows Autopilot. Как правило, для пользователей отображается окно входа в Microsoft Entra. Если для этих параметров установлено значение "Блокировать" или "Отключить", параметр входа в Microsoft Entra может не отображаться. Вместо этого пользователям предлагается принять лицензионное соглашение и создать локальную учетную запись, что может быть не совсем тем, что вам нужно.

  • Учетная запись Майкрософт: блокировка запрещает пользователям связывать учетную запись Майкрософт с устройством. Блокировка также может повлиять на некоторые сценарии регистрации, в которых процесс регистрации зависит от пользователей. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить добавление и использование учетной записи Майкрософт.
  • Учетная запись стороннего производителя: блокировка запрещает пользователям добавлять учетные записи, не принадлежащие Майкрософт, с помощью пользовательского интерфейса. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить пользователям добавлять учетные записи электронной почты, которые не связаны с учетной записью Майкрософт.
  • Синхронизация параметров для учетной записи Майкрософт: блокировка запрещает синхронизацию параметров устройств и приложений, связанных с учетной записью Майкрософт, между устройствами. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить такую синхронизацию.
  • Помощник по входу в учетную запись Майкрософт: эта служба ОС позволяет пользователям входить в свою учетную запись Майкрософт. По умолчанию операционная система может разрешить пользователям запускать и останавливать службу Microsoft Account Sign-In Assistant (wlidsvc).
    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. По умолчанию операционная система может разрешить пользователям запускать и останавливать службу Microsoft Account Sign-In Assistant (wlidsvc).

    • Отключено: Отключает службу Microsoft Sign-in Assistant (wlidsvc) и запрещает пользователям запускать ее вручную.

      Отключение также может повлиять на некоторые сценарии регистрации, которые полагаются на пользователей для завершения регистрации. Например, вы используете предварительно подготовленную подготовку Windows Autopilot. Как правило, для пользователей отображается окно входа в Microsoft Entra. Если выбрано значение "Отключено", параметр входа в Microsoft Entra может не отображаться. Вместо этого пользователям предлагается принять лицензионное соглашение и создать локальную учетную запись, что может быть не совсем тем, что вам нужно.

Облачный принтер

Эти параметры используют поставщика служб конфигурации политики EnterpriseCloudPrint, в котором также перечислены поддерживаемые выпуски Windows.

  • URL-адрес обнаружения принтера: введите URL-адрес для поиска облачных принтеров. Например, введите https://cloudprinterdiscovery.contoso.com.
  • URL-адрес центра доступа к принтерам. Введите URL-адрес конечной точки проверки подлинности, чтобы получить маркеры OAuth. Например, введите https://azuretenant.contoso.com/adfs.
  • GUID собственного клиентского приложения Azure: введите GUID клиентского приложения, которому разрешено получать маркеры OAuth от OAuthAuthority. Например, введите 00001111-aaaa-2222-bbbb-3333cccc4444.
  • URI ресурса службы печати: введите URI ресурса OAuth для службы печати, настроенный на портале Azure. Например, введите http://MicrosoftEnterpriseCloudPrint/CloudPrint.
  • Максимальное количество запрашиваемых принтеров: введите максимальное количество принтеров, которые необходимо запросить. Значение по умолчанию — 20.
  • URI ресурса службы обнаружения принтеров. Введите URI ресурса OAuth для службы обнаружения принтеров, настроенных на портале Azure. Например, введите http://MopriaDiscoveryService/CloudPrint.

Совет

После настройки гибридной облачной печати Windows Server можно настроить эти параметры, а затем выполнить развертывание на устройствах с Windows.

Панель управления и параметры

  • Приложение "Параметры": блокировка запрещает пользователям доступ к приложению "Параметры Windows". Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить пользователям открывать приложение «Параметры» на устройстве.
    • Система: блокировка запрещает доступ к системной области приложения "Параметры". Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

      • Изменение параметров питания и спящего режима (только для настольных компьютеров): функция блокировки запрещает пользователям изменять параметры питания и спящего режима на устройстве. Не настроено (по умолчанию) позволяет пользователям изменять параметры питания и спящего режима.
    • Устройства: блокировка запрещает доступ к области "Устройства" приложения "Параметры" на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    • Сетевой Интернет: блокировка запрещает доступ к области "Сеть & Интернет" приложения "Параметры" на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    • Персонализация: блокировка запрещает доступ к области персонализации приложения "Параметры" на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    • Приложения: блокировка запрещает доступ к области приложений приложения "Параметры" на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    • Учетные записи: блокировка запрещает доступ к области учетных записей приложения "Параметры" на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    • Время и язык: Блокировка запрещает доступ к области "Время & язык" приложения "Параметры" на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

      • Изменение системного времени: блокировка запрещает пользователям изменять настройки даты и времени на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. Пользователи могут изменять эти параметры.

      • Изменение параметров региона (только для настольных компьютеров): блокировка запрещает пользователям изменять параметры региона на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. Пользователи могут изменять эти параметры.

      • Изменение языковых параметров (только для настольных компьютеров):блокировка запрещает пользователям изменять языковые параметры на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. Пользователи могут изменять эти параметры.

        Поставщик служб конфигурации политики параметров

    • Игры: если установлено значение "Блокировать", этот параметр:

      • Блокирует доступ к игровой области приложения > "Настройки" на устройстве.
      • В Windows 11 скрывает область системных>уведомлений приложения "Параметры>" на устройстве. В частности, она добавляет ms-settings:quietmomentsgame страницу в CSP Settings/PageVisibilityList.

      Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    • Специальные возможности: Блокировка запрещает доступ к области специальных возможностей приложения "Параметры" на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    • Конфиденциальность: блокировка запрещает доступ к области конфиденциальности приложения "Параметры" на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    • Обновление и безопасность: блокировка запрещает доступ к области "Обновление & безопасность" приложения "Параметры" на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

Display

Эти параметры используют CSP политики отображения, в котором также перечислены поддерживаемые выпуски Windows.

Масштабирование GDI позволяет приложениям, которые не поддерживают DPI, поддерживать DPI для каждого монитора.

  • Включите масштабирование GDI для приложений: добавьте устаревшие приложения, которые вы хотите включить масштабирование GDI в точках на дюйм. Например, введите или filename.exe%ProgramFiles%\Path\Filename.exe.

    Масштабирование GDI в точках на дюйм включено для всех устаревших приложений в вашем списке.

  • Отключите масштабирование GDI для приложений: добавьте устаревшие приложения, которые вы хотите отключить. Например, введите или filename.exe%ProgramFiles%\Path\Filename.exe.

    Масштабирование GDI в точках на дюйм отключено для всех устаревших приложений в вашем списке.

Вы также можете импортировать файл .csv со списком приложений.

Общие

Эти параметры используют политику CSP, в которой также перечислены поддерживаемые выпуски Windows.

  • Снимок экрана (только для мобильных устройств): блокировка запрещает пользователям получать снимки экрана на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

  • Копирование и вставка (только для мобильных устройств):функция блокировки запрещает пользователям копировать и вставлять данные между приложениями на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

  • Отмена регистрации вручную: блокировка не позволяет пользователям удалять учетную запись на рабочем месте с помощью панели управления на рабочем месте на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    Этот параметр политики не применяется, если компьютер присоединен к Microsoft Entra и включена автоматическая регистрация.

  • Установка корневого сертификата вручную (только для мобильных устройств): блокировка не позволяет пользователям вручную устанавливать корневые сертификаты и промежуточные сертификаты CAP. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

  • Камера: блокировка не позволяет пользователям использовать камеру на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить доступ к камере устройства.

    Intune управляет только доступом к камере устройства. У него нет доступа к изображениям и видео.

    Поставщик служб конфигурации камеры

  • Синхронизация файлов OneDrive: блокировка запрещает пользователям синхронизировать файлы с OneDrive с устройства. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    Поставщик служб конфигурации "Система" или DisableOneDriveFileSync

  • Съемные носители: Блокировка не позволяет пользователям использовать с устройством внешние запоминающие устройства, такие как USB-накопители или SD-карты. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    Поставщик служб конфигурации System/AllowStorageCard

  • Географическое положение: блокировка не позволяет пользователям включать службы определения местоположения на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    Поставщик служб конфигурации System/AllowLocation

  • Общий доступ в Интернете: блокировка запрещает демонстрацию подключения к Интернету на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

  • Сброс телефона: блокировка не позволяет пользователям очищать данные или сбрасывать настройки устройства. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

  • USB-подключение: блокировка запрещает доступ к файлам синхронизации через USB-подключение или использованию инструментов разработчика на устройстве HoloLens. Изменение этой политики не влияет на зарядку через USB. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. Этот параметр не влияет на зарядку через USB.

    Поставщик служб конфигурации Connectivity/AllowUSBConnection

  • Режим защиты от кражи (только для мобильных устройств): функция блокировки запрещает пользователям выбирать предпочитаемый режим защиты от кражи на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

  • Кортана: блокировка отключает голосового помощника Кортаны на устройстве. Когда Cortana выключена, пользователи по-прежнему могут искать элементы на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить использование Кортаны.

    Experience/AllowCortana CSP

    Примечание.

    Корпорация Майкрософт исключила автономное приложение Кортаны для Windows. Помощник Кортаны по-прежнему доступен. Дополнительные сведения об устаревших компонентах в клиенте Windows см. в разделе "Устаревшие функции в клиенте Windows".

  • Запись голоса (только для мобильных устройств): блокировка не позволяет пользователям использовать средство записи голоса на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить запись голоса для приложений.

  • Изменение имени устройства (только для мобильных устройств): блокировка запрещает пользователям изменять имя устройства. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

  • Добавьте пакеты подготовки: Блокировка запрещает агенту конфигурации среды выполнения, который устанавливает пакеты подготовки на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

  • Удаление пакетов подготовки: блокировка запрещает агент конфигурации среды выполнения, который удаляет пакеты подготовки с устройства. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

  • Обнаружение устройств: блокировка предотвращает обнаружение устройства другими устройствами. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    Experience/AllowDeviceDiscovery

  • Диспетчер задач (только для мобильных устройств): блокировка предотвращает переключение задач на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

  • Диалоговое окно ошибки SIM-карта (только для мобильных устройств): блокировка сообщений об ошибках на устройстве, если SIM-карта не обнаружена. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может выводить сообщения об ошибках.

  • Область рукописного ввода: укажите, получает ли пользователь доступ к рабочей области рукописного ввода и каким образом. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. По умолчанию операционная система может включить рабочую область рукописного ввода, и пользователям разрешено использовать ее над экраном блокировки.
    • Отключено на экране блокировки: Область рукописного ввода включена и функция включена. Но пользователи не могут получить к нему доступ выше экрана блокировки.
    • Отключено: доступ к рабочей области рукописного ввода отключен. Функция отключена.

    Поставщик служб конфигурации политики WindowsInkWorkspace

  • Сброс Autopilot: выберите "Разрешить ", чтобы пользователи с правами администратора могли удалять все пользовательские данные и параметры с помощью клавиш CTRL+Win+R на экране блокировки устройства. Устройство автоматически перенастраивается и повторно регистрируется в системе управления. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может запретить эту функцию.

  • Требовать подключения пользователей к сети во время настройки устройства: выберите "Требовать ", чтобы устройство подключалось к сети перед переходом со страницы "Сеть" во время настройки Windows. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить пользователям проходить страницу "Сеть", даже если она не подключена к сети.

    Этот параметр начнет действовать при следующей очистке или при следующем сбросе устройства. Как и любая другая конфигурация Intune, устройство должно быть зарегистрировано и управляться Intune для получения параметров конфигурации. Но после регистрации и получения политик сброс устройства приведет к применении этого параметра во время следующей настройки Windows.

    Поставщик служб конфигурации TenantLockdown

  • Прямой доступ к памяти: блокировка предотвращает прямой доступ к памяти (DMA) для всех нисходящих портов PCI с возможностью горячей замены, пока пользователь не войдет в Windows. Включено (по умолчанию) позволяет получать доступ к DMA, даже если пользователь не вошел в систему.

    Поставщик служб конфигурации DataProtection/AllowDirectMemoryAccess

  • Завершение процессов из диспетчера задач: этот параметр определяет, могут ли пользователи, не являющиеся администраторами, использовать диспетчер задач для завершения задач. Блокировка не позволяет обычным пользователям (не администраторам) использовать диспетчер задач для завершения процесса или задачи на устройстве. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить обычным пользователям завершать процессы или задачи с помощью диспетчера задач.

    Поставщик служб конфигурации TaskManager/AllowEndTask

Интерфейс заблокированного экрана

  • Уведомления центра уведомлений (только для мобильных устройств):При блокировке уведомления центра уведомлений на экране блокировки устройства не отображаются. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить пользователям выбирать, какие приложения отображать уведомления на экране блокировки.

    Поставщик служб конфигурации AboveLock/AllowActionCenterNotifications

  • URL-адрес изображения экрана блокировки (только для настольных компьютеров): введите URL-адрес изображения в формате JPG, JPEG или PNG, который используется в качестве обоев экрана блокировки Windows. Например, введите https://contoso.com/image.png. Этот параметр блокирует изображение и не может быть изменен впоследствии.

    Поставщик служб конфигурации Personalization/LockScreenImageUrl

  • Настраиваемое пользователем время ожидания экрана (только для мобильных устройств): "Разрешить " позволяет пользователям настроить время ожидания экрана. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не предоставить пользователям эту возможность.

    Поставщик служб конфигурации DeviceLock/AllowScreenTimeoutWhileLockedUserConfig

  • Кортана на заблокированном экране (только для настольного компьютера): блокировка запрещает пользователям взаимодействовать с Кортаной, когда устройство находится на экране блокировки. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить взаимодействие с Кортаной.

    Поставщик служб конфигурации AboveLock/AllowCortanaAboveLock

  • Всплывающие уведомления на экране блокировки. Функция блокировки запрещает отображение всплывающих уведомлений на экране блокировки устройства. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить эти уведомления.

    Поставщик служб конфигурации AboveLock/AllowToasts

  • Время ожидания экрана (только для мобильных устройств): Установите продолжительность (в секундах) от блокировки экрана до выключения экрана. Поддерживаемые значения: от 11 до 1800. Например, введите ВВОД 300 , чтобы установить это время ожидания равным 5 минутам.

    Поставщик служб конфигурации DeviceLock/ScreenTimeoutWhileLocked

Сообщения

Эти параметры используют CSP политики обмена сообщениями, в котором также перечислены поддерживаемые выпуски Windows.

  • Синхронизация сообщений (только для мобильных устройств):блокировка отключает резервное копирование и восстановление текстовых сообщений, а также синхронизацию сообщений между устройствами Windows. Отключение помогает избежать хранения данных на серверах, находящихся вне контроля организации. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить пользователям изменять эти параметры и синхронизировать свои сообщения.
  • MMS (только для мобильных устройств):блокировка отключает функции отправки и приема MMS на устройстве. Предприятиям следует использовать эту политику для отключения MMS на устройствах в рамках аудита или управления. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить отправку и получение MMS.
  • RCS (только для мобильных устройств):блокировка отключает функции отправки и приема Rich Communication Services (RCS) на устройстве. Предприятиям рекомендуется использовать эту политику для отключения RCS на устройствах в рамках аудита или управления. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить отправку и получение по протоколу RCS.

Устаревшая версия Microsoft Edge (версия 45 и более ранние)

Эти параметры используют политику CSP браузера, в которой также перечислены поддерживаемые выпуски Windows.

Примечание.

С помощью политики браузера CSP применяется к Microsoft Edge версии 45 и более ранних версий. Для Microsoft Edge версии 77 и более поздних версий см. раздел "Настройка параметров политики Microsoft Edge в Microsoft Intune".

Использование режима терминала в Microsoft Edge

Доступные параметры изменяются в зависимости от того, что вы выбираете. Доступны следующие параметры:

  • Нет (по умолчанию): Microsoft Edge не работает в режиме киоска. Вы можете изменить все параметры Microsoft Edge.
  • Цифровая/интерактивная вывеска (киоск с одним приложением): фильтрует параметры Microsoft Edge, применяемые к цифровым/интерактивным вывескам. Режим киоска Microsoft Edge в киосках с одним приложением Windows. Выберите этот параметр, чтобы открыть URL-адрес в полноэкранном режиме и отображать только содержимое этого веб-сайта. Дополнительные сведения об этой функции представлены в разделе "Настройка цифровых вывесок".
  • Общедоступный просмотр InPrivate (киоск с одним приложением): фильтрует параметры Microsoft Edge, применимые к общедоступному просмотру InPrivate Режим терминала Microsoft Edge для использования в киосках с одним приложением Windows. Для запуска версии Microsoft Edge с несколькими вкладками.
  • Обычный режим (киоск с несколькими приложениями): фильтрует параметры Microsoft Edge, применимые к обычному режиму киоска Microsoft Edge. Для запуска полной версии Microsoft Edge со всеми функциями просмотра.
  • Общедоступный просмотр (киоск с несколькими приложениями): фильтрует параметры Microsoft Edge, применимые к общедоступному просмотру в киоске с несколькими приложениями Windows 10. Для запуска версии Microsoft Edge InPrivate с несколькими вкладками.

Дополнительные сведения о функциях этих параметров см. в статье Типы конфигурации режима терминала в Microsoft Edge.

Важно!

14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.

Этот профиль ограничений устройств напрямую связан с профилем киоска, который вы создаете с помощью параметров киоска Windows. Подведем итоги:

  1. Создайте профиль параметров киоска Windows , чтобы запустить устройство в режиме киоска. Выберите Microsoft Edge в качестве приложения и настройте режим терминала Microsoft Edge в профиле терминала.

  2. Создайте профиль ограничений устройства, описанный в этой статье, и настройте конкретные функции и параметры, разрешенные в Microsoft Edge. Убедитесь, что выбран тот же тип режима терминала Microsoft Edge, что и в вашем профиле киоска (параметры киоска Windows).

    Поддерживаемые параметры режима терминала являются отличным ресурсом.

Важно!

Обязательно назначьте этот профиль Microsoft Edge тем же устройствам, что и ваш профиль киоска (параметры киоска Windows).

Поставщик служб конфигурации ConfigureKioskMode

Start experience

  • Запустите Microsoft Edge с: Выберите, какие страницы открываются при запуске Microsoft Edge. Доступны следующие параметры:

    • Настраиваемые начальные страницы: введите начальные страницы, например http://www.contoso.com. Microsoft Edge загружает начальные страницы, которые вы вводите.
    • Страница "Новая вкладка": Microsoft Edge загружает все, что вводится в параметре URL-адреса новой вкладки .
    • Страница последнего сеанса: Microsoft Edge загружает страницу последнего сеанса.
    • Начальные страницы в параметрах локального приложения: Microsoft Edge начинается со стартовой страницы по умолчанию, определенной операционной системой.
  • Разрешить пользователю изменять начальные страницы: Да (по умолчанию) позволяет пользователям изменять начальные страницы. Администраторы могут использовать кнопку EdgeHomepageUrls для ввода начальных страниц, которые пользователи видят по умолчанию при открытии Microsoft Edge. Нет запрещает пользователям изменять начальные страницы.

  • Разрешить веб-содержимое на странице "Новая вкладка": если задано значение "Да " (по умолчанию), Microsoft Edge открывает URL-адрес, указанный в параметре URL-адреса новой вкладки . Если параметр URL-адреса новой вкладки пуст, Microsoft Edge открывает страницу новой вкладки, указанную в параметрах Microsoft Edge. Пользователи могут изменить его. Если задано значение "Нет", Microsoft Edge открывает новую вкладку с пустой страницей. Пользователи не могут изменить его.

  • URL-адрес новой вкладки: введите URL-адрес, который нужно открыть на странице новой вкладки. Например, введите или https://www.bing.comhttps://www.contoso.com.

  • Кнопка "Домой": выберите, что происходит, когда нажата кнопка "Домой". Доступны следующие параметры:

    • Начальные страницы: открывает параметр, выбранный в параметре "Запускать Microsoft Edge с "
    • Страница "Новая вкладка": открывает URL-адрес, указанный в параметре "URL-адрес новой вкладки ".
    • URL-адрес кнопки "Домой": введите URL-адрес для открытия. Например, введите или https://www.bing.comhttps://www.contoso.com.
    • Скрыть кнопку "Домой": Скрывает кнопку "Домой"
  • Разрешить пользователям изменять кнопку "Домой": Да , позволяет пользователям изменять кнопку "Домой". Изменения пользователя переопределяют любые параметры администратора для кнопки "Домой". Нет (по умолчанию) запрещает пользователям изменять настройку кнопки "Домой" администратором.

  • Страница "Показать первый запуск" (только для мобильных устройств): "Да " (по умолчанию) отображает страницу введения в Microsoft Edge при первом использовании. "Нет " запрещает отображение вводной страницы при первом запуске Microsoft Edge. Эта функция позволяет предприятиям, например организациям, зарегистрированным в конфигурациях с нулевым уровнем выбросов, заблокировать эту страницу.

  • Расположение списка URL-адресов интерфейса первого запуска: введите URL-адрес, указывающий на XML-файл, содержащий URL-адреса страниц первого запуска. Например, введите https://www.contoso.com/sites.xml.

  • Обновить браузер после простоя: введите количество минут простоя до обновления браузера (от 0 до 1440 минут). По умолчанию используются 5 минуты. Если задано значение 0 (ноль), браузер не обновляется после простоя.

    Этот параметр доступен только при запуске в общедоступном просмотре InPrivate (киоск с одним приложением).

  • Разрешить всплывающие окна (только на компьютере): Да (по умолчанию) разрешает всплывающие окна в веб-браузере. Нет мешает всплывающим окнам в браузере.

  • Отправлять трафик интрасети в обозреватели Internet (только для настольных компьютеров). Да, позволяет пользователям открывать веб-сайты интрасети в обозревателе Internet вместо Microsoft Edge. Этот параметр используется для обеспечения обратной совместимости. Нет (по умолчанию) позволяет пользователям использовать Microsoft Edge.

  • Расположение списка сайтов в режиме предприятия (только для настольных компьютеров): введите URL-адрес, указывающий на XML-файл, содержащий список веб-сайтов, открываемых в режиме предприятия. Пользователи не могут изменить этот список. Например, введите https://www.contoso.com/sites.xml.

  • Сообщение при открытии сайтов в обозревателе Интернета: Используйте этот параметр, чтобы настроить Microsoft Edge на отображение уведомления перед открытием сайта в обозревателе Internet 11. Доступны следующие параметры:

    • Не показывать сообщение: используется поведение ОС по умолчанию, при котором сообщение может не отображаться.
    • Показывать сообщение об открытии сайта в Internet обозревателя 11. Показывать сообщение при открытии сайтов в Internet Explorer. Сайты открываются в Internet Explorer.
    • Показывать сообщение с параметром открытия сайтов в Microsoft Edge: отображать сообщение при открытии сайтов в Microsoft Edge. Сообщение содержит ссылку " Продолжить в Microsoft Edge ", чтобы пользователи могли выбрать Microsoft Edge вместо IE.

    Важно!

    Этот параметр требует использования параметра "Расположение списка сайтов в режиме предприятия", параметра "Отправлять трафик из интрасети в обозреватель Internet Explorer" или обоих параметров.

  • Разрешить список совместимости Майкрософт: Да (по умолчанию) позволяет использовать список совместимости Майкрософт. Нет , запрещает открывать список совместимости Майкрософт в Microsoft Edge. Этот список от Майкрософт помогает Microsoft Edge правильно отображать сайты с известными проблемами совместимости.

  • Предварительная загрузка начальных страниц и страницы "Новая вкладка". Да (по умолчанию) использует поведение ОС по умолчанию, которое может заключаться в предварительной загрузке этих страниц. Предварительная загрузка сокращает время запуска Microsoft Edge и загрузки новых вкладок. Нет запрещает Microsoft Edge предварительно загружать начальные страницы и страницу новой вкладки.

  • Начальные страницы и страница новой вкладки перед запуском: да (по умолчанию) — использует поведение ОС по умолчанию, которое может заключаться в предварительном запуске этих страниц. Предварительный запуск помогает повысить производительность Microsoft Edge и минимизировать время, необходимое для запуска Microsoft Edge. Нет мешает Microsoft Edge предварительно запускать начальные страницы и страницу новых вкладок.

  • Показать панель избранного: выберите, что произойдет с панелью избранного на любой странице Microsoft Edge. Доступны следующие параметры:

    • На начальной странице и странице новых вкладок: при запуске Microsoft Edge и на всех страницах вкладок, отображается панель "Избранное". Пользователи могут изменить этот параметр.
    • На всех страницах: Отображение панели "Избранное" на всех страницах. Пользователи не могут изменить этот параметр.
    • Скрытый: скрывает панель "Избранное" на всех страницах. Пользователи не могут изменить этот параметр.
  • Разрешить изменение избранного: Да (по умолчанию) использует стандартную ОС, которая позволяет пользователям изменять список. Нет мешает пользователям добавлять, импортировать, сортировать или изменять список избранного.

    • Список избранного: Добавьте список URL-адресов к файлу избранного. Например, добавьте http://contoso.com/favorites.html.
  • Синхронизация избранного между браузерами Майкрософт (только для настольных компьютеров). Да, Windows синхронизирует избранное между обозревателями и Microsoft Edge. Добавления, удаления, модификации и изменения порядка избранного являются общими для браузеров. В разделе "Нет (по умолчанию)" используется стандартная ОС, что может дать пользователям возможность синхронизировать избранное между браузерами.

  • Поисковая система по умолчанию: выберите поисковую систему по умолчанию на устройстве. Пользователи могут изменить это значение в любое время. Доступны следующие параметры:

    • Поисковая система в параметрах клиента Microsoft Edge
    • Bing
    • Google
    • Yahoo
    • Пользовательское значение: в URL-адресе OpenSearch Xml введите URL-адрес HTTPS с XML-файлом, который включает как минимум краткое имя и URL-адрес поисковой системы. Например, введите https://www.contoso.com/opensearch.xml.
  • Показывать варианты поиска: Да (по умолчанию) позволяет поисковой системе предлагать сайты по мере ввода поисковых фраз в адресной строке. Отсутствие блокирует эту функцию.

  • Разрешить изменения в поисковой системе: Да (по умолчанию) позволяет пользователям добавлять новые поисковые системы или изменять поисковую систему по умолчанию в Microsoft Edge. Выберите "Нет ", чтобы запретить пользователям настраивать поисковую систему.

    Этот параметр доступен только при работе в обычном режиме (киоск с несколькими приложениями).

Конфиденциальность и безопасность

  • Разрешить просмотр InPrivate: Да (по умолчанию) разрешает просмотр InPrivate в Microsoft Edge. После закрытия всех вкладок InPrivate Microsoft Edge удаляет данные просмотра с устройства. Нет запрещает пользователям открывать сеансы просмотра InPrivate.

  • Сохранить журнал браузера: Да (по умолчанию) разрешить сохранение журнала браузера в Microsoft Edge. Нет мешает сохранить историю просмотров.

  • Очистить данные браузера при выходе (только для настольных компьютеров): Да , журнал и данные просмотра при выходе пользователей из Microsoft Edge. Нет (по умолчанию) использует стандартную ОС, которая может кэшировать данные просмотра.

  • Синхронизация настроек браузера между устройствами пользователя: выберите способ синхронизации настроек браузера между устройствами. Доступны следующие параметры:

    • Разрешить: разрешить синхронизацию параметров браузера Microsoft Edge между устройствами пользователя
    • Блокировка и включение переопределения пользователей: блокировка синхронизации параметров браузера Microsoft Edge между устройствами пользователя. Пользователи могут переопределить этот параметр. Если этот параметр выбран, пользователи могут переопределить назначение администратора.
    • Блокировать: блокировать синхронизацию параметров браузера Microsoft Edge между устройствами пользователей. Пользователи не могут переопределить этот параметр.
  • Разрешить диспетчер паролей: Да (по умолчанию) позволяет Microsoft Edge автоматически использовать диспетчер паролей, что позволяет пользователям сохранять пароли на устройстве и управлять ими. Нет запрещает Microsoft Edge использовать диспетчер паролей.

  • Файлы cookie: выберите способ обработки файлов cookie в веб-браузере. Доступны следующие параметры:

    • Разрешить: файлы cookie сохраняются на устройстве.
    • Блокировка всех файлов cookie: файлы cookie не хранятся на устройстве.
    • Блокировка только сторонних файлов cookie: сторонние или партнерские файлы cookie не хранятся на устройстве.
  • Разрешить автозаполнение в формах: Да (по умолчанию) позволяет пользователям изменять параметры автозаполнения в браузере и автоматически заполнять поля форм. Параметр "Нет " отключает функцию автозаполнения в Microsoft Edge.

  • Отправлять заголовки do not-track: Yes отправляет заголовки do-not-track на веб-сайты, запрашивающие информацию для отслеживания (рекомендуется). "Нет " (по умолчанию) не отправляет заголовки, которые позволяют веб-сайтам отслеживать пользователя. Пользователи могут настроить этот параметр.

  • Показывать IP-адрес localhost WebRTC: Да (по умолчанию) позволяет отображать IP-адрес localhost пользователей при совершении телефонных звонков с использованием этого протокола. Нет мешает отображать IP-адрес localhost пользователей.

  • Разрешить сбор данных живых плиток: Да (по умолчанию) позволяет Microsoft Edge собирать информацию из живых плиток, закрепленных в меню "Пуск". Нет препятствий для сбора этой информации, что может предоставить пользователям ограниченные возможности.

  • Пользователь может переопределять ошибки сертификата: Да (по умолчанию) позволяет пользователям получать доступ к веб-сайтам с ошибками SSL/TLS. Нет (рекомендуется для повышения безопасности) запрещает пользователям получать доступ к веб-сайтам с ошибками SSL или TLS.

Дополнительно

  • Разрешить браузер Microsoft Edge (только для мобильных устройств): Да (по умолчанию) позволяет использовать веб-браузер Microsoft Edge на мобильном устройстве. Нет мешает использовать Microsoft Edge на устройствах. Если выбрать "Нет", остальные индивидуальные параметры применяются только к рабочему столу.

  • Разрешить раскрывающийся список адресной строки: Да (по умолчанию) позволяет Microsoft Edge отображать раскрывающийся список адресной строки со списком предложений. Отсутствие мешает Microsoft Edge отображать список предложений в раскрывающемся списке при вводе. Если задано значение "Нет", вы:

    • Сведите к минимуму пропускную способность сети между Microsoft Edge и службами Майкрософт.
    • Отключить параметр "Отображать предложения поиска и веб-сайтов по мере ввода текста" в параметрах Microsoft Edge > .
  • Разрешить полноэкранный режим: Да (по умолчанию) позволяет Microsoft Edge использовать полноэкранный режим, в котором отображается только веб-содержимое и скрывается пользовательский интерфейс Microsoft Edge. Нет запрещает полноэкранный режим в Microsoft Edge.

  • Разрешить страницу с флажками: Да (по умолчанию) использует стандартную ОС, которая может разрешить доступ к about:flags странице. На about:flags этой странице пользователи могут изменять параметры разработчика и включать экспериментальные функции. Нет запрещает пользователям получать доступ к about:flags странице в Microsoft Edge.

  • Разрешить средства разработчика: Да (по умолчанию) позволяет пользователям по умолчанию использовать средства разработчика F12 для создания и отладки веб-страниц. Нет мешает пользователям использовать средства разработчика F12.

  • Разрешить JavaScript: Да (по умолчанию) позволяет запускать сценарии, например JavaScript, в браузере Microsoft Edge. Нет мешает запускать сценарии Java в браузере.

  • Пользователь может устанавливать расширения: Да (по умолчанию) позволяет пользователям устанавливать расширения Microsoft Edge на устройствах. Нет препятствует установке.

  • Разрешить загрузку неопубликованных расширений для разработчиков: Да (по умолчанию) использует стандартную ОС, которая может разрешить загрузку неопубликованных приложений. Загрузка неопубликованных приложений устанавливает и запускает непроверенные расширения. Нет запрещает загрузку неопубликованных приложений Microsoft Edge с помощью функции загрузки расширений . Это не предотвращает загрузку неопубликованных расширений с помощью других способов, таких как PowerShell.

  • Обязательные расширения: выберите, какие расширения пользователи не могут отключить пользователи в Microsoft Edge. Введите имена семейств пакетов и нажмите кнопку "Добавить". Поиск имени семейства пакетов (PFN) для каждого приложения VPN предоставляет некоторые рекомендации.

    Вы также можете импортировать CSV-файл, содержащий имена семейств пакетов. Или экспортируйте имена семейств пакетов, которые вы ввели.

Сетевой прокси-сервер

Эти параметры используют CSP политики NetworkProxy, в котором также перечислены поддерживаемые выпуски Windows.

  • Автоматическое определение параметров прокси-сервера: блокировка отключает автоматическое определение сценария автоматической настройки прокси-сервера (PAC) устройствами. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может включить эту функцию, и устройства пытаются найти путь к сценарию PAC.

    Если установлено значение Block, параметру ProxySettingsPerUser автоматически присваивается значение 0.

  • Использовать сценарий прокси: выберите Allow , чтобы ввести путь к сценарию PAC для настройки прокси-сервера. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может не позволить вам ввести URL-адрес сценария PAC.

    • URL-адрес адреса скрипта настройки: введите URL-адрес сценария PAC, который вы хотите использовать для настройки прокси-сервера.
  • Использование прокси-сервера вручную: Выберите "Разрешить ", чтобы вручную ввести имя или IP-адрес, а также номер TCP-порта прокси-сервера. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может не позволить вам вручную ввести сведения о прокси-сервере.

    • Адрес: введите имя или IP-адрес прокси-сервера.
    • Номер порта: введите номер порта прокси-сервера.
    • Исключения прокси-сервера: введите URL-адреса, которые не должны использовать прокси-сервер. Используйте точку с запятой (;) для разделения каждого элемента.
    • Обход прокси-сервера для локального адреса: Allow не использует прокси-сервер для адресов локальной интрасети. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может использовать прокси-сервер для локальных адресов в вашей интрасети.

Пароль

Эти параметры используют политику CSP DeviceLock, в которой также перечислены поддерживаемые выпуски Windows.

  • Пароль: требовать , чтобы пользователи вводили пароль для доступа к устройству. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить доступ к устройствам без пароля. Применяется только к локальным учетным записям. Пароли учетных записей домена остаются настроенными Active Directory (AD) и Microsoft Entra ID.

    Поставщик служб конфигурации DeviceLock/DevicePasswordEnabled

    • Требуемый тип пароля: выберите тип пароля. Доступны следующие параметры:

      • Не настроено: Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить пароль включать цифры и буквы.
      • Буквенно-цифровой пароль должен состоять из цифр и букв.
      • Числовой: пароль должен состоять только из цифр.

      Поставщик служб конфигурации DeviceLock/AlphanumericDevicePasswordRequired

    • Минимальная длина пароля: введите минимальное количество символов в диапазоне от 4 до 16. Например, введите ввод 6 , чтобы пароль длиной не менее шести символов был. По умолчанию ОС может установить значение 4.

      Поставщик служб конфигурации DeviceLock/MinDevicePasswordLength

      Важно!

      При изменении требования пароля на рабочем столе Windows пользователи будут затронуты при следующем входе в систему, так как именно тогда устройства переходят из состояния бездействия в активное. Пользователям с паролями, которые соответствуют требованию, по-прежнему предлагается изменить свои пароли.

    • Количество ошибок входа перед очисткой устройства: введите допустимое количество неправильных паролей перед очисткой устройства (до 11). Допустимое число зависит от выпуска. Поставщик служб конфигурации DeviceLock/MaxDevicePasswordFailedAttempts перечисляет поддерживаемые значения. 0 (ноль) может отключить функцию очистки устройства.

      Этот параметр также влияет по-разному в зависимости от выпуска. Подробнее об этом параметре см. в CSP DeviceLock/MaxDevicePasswordFailedAttempts

    • Максимальное количество минут бездействия до блокировки экрана: Введите время, в течение которого устройство должно простаивать, прежде чем экран будет заблокирован. Например, ВВОД 5 для блокировки устройств после 5 минут бездействия. Если установлен вариант "Не настроено", Intune не изменяет и не обновляет этот параметр. По умолчанию ОС может установить значение 0 (ноль), что не соответствует времени ожидания.

      Поставщик служб конфигурации DeviceLock/MaxInactivityTimeDeviceLock

    • Срок действия пароля (в днях): введите период времени, в течение которого пароль устройства необходимо изменить, в днях от 1 до 365. Например, введите слово 90 , указывающее, что срок действия пароля истечет через 90 дней. Если значение пусто, Intune не изменяет и не обновляет этот параметр. По умолчанию ОС может установить его на 0 (ноль), что соответствует сроку действия.

      Поставщик служб конфигурации DeviceLock/DevicePasswordExpiration

    • Запрет повторного использования предыдущих паролей: введите количество ранее использованных паролей, которые нельзя использовать, от 1 до 24. Например, введите ВВОД 5 , чтобы пользователи не могли задать новый пароль для своего текущего пароля или любого из предыдущих четырех паролей. Если значение пусто, Intune не изменяет и не обновляет этот параметр.

      Поставщик служб конфигурации DeviceLock/DevicePasswordHistory

    • Требовать пароль при возврате устройства из состояния простоя (Mobile и Holographic): требование требует ввода пароля пользователями для разблокировки устройства после простоя. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не требовать ввод PIN-кода или пароля после периода бездействия.

      Поставщик служб конфигурации DeviceLock/AllowIdleReturnWithoutPassword

    • Простые пароли: блокировка не позволяет пользователям создавать простые пароли, такие как 1234 или 1111. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешать пользователям создавать простые пароли. Этот параметр также блокирует использование графических паролей.

      Поставщик служб конфигурации DeviceLock/AllowSimpleDevicePassword

  • Автоматическое шифрование во время AADJ:Блокировка предотвращает автоматическое шифрование устройства BitLocker, когда устройства подготовлены к первому использованию и когда устройства присоединены к Microsoft Entra. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может включить шифрование.

    Дополнительные сведения о шифровании устройств с помощью BitLocker.

    Поставщик служб конфигурации Security/PreventAutomaticDeviceEncryptionForAzureADJoinedDevices

  • Политика FIPS (Federal Information Processing Standard Standard: Allow использует политику FIPS, которая является государственным стандартом США для шифрования, хэширования и подписывания. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не поддерживать FIPS.

    Поставщик служб конфигурации Cryptography/AllowFipsAlgorithmPolicy

  • Проверка подлинности устройства Windows Hello: Разрешите пользователям использовать сопутствующее устройство Windows Hello, например телефон, фитнес-браслет или устройство IoT, для входа на компьютер с Windows. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может запретить проверку подлинности сопутствующих устройств Windows Hello.

    Поставщик служб конфигурации Authentication/AllowSecondaryAuthenticationDevice

  • Предпочитаемый домен клиента Microsoft Entra: введите существующее доменное имя в вашей организации Microsoft Entra. При входе пользователей в этом домене им не нужно вводить доменное имя. Например, введите contoso.com. Пользователи в домене contoso.com могут выполнять вход, используя свое имя пользователя, например abby, вместо abby@contoso.com.

    Поставщик служб конфигурации Authentication/PreferredAadTenantDomainName

Исключения для конфиденциальности для каждого приложения

Добавьте приложения, поведение которых в отношении конфиденциальности должно отличаться от определенного в разделе "Конфиденциальность по умолчанию".

  • Имя пакета: имя семейства пакетов приложений.
  • App Name: имя приложения.

Исключения

  • Сведения об учетной записи: "Укажите, может ли данное приложение получать доступ к имени пользователя, аватару и другим контактным данным".
  • Фоновые приложения: определяет, может ли это приложение работать в фоновом режиме.
  • Calendar: Определяет, может ли приложение получать доступ к календарю.
  • Журнал вызовов: "Определяет, может ли это приложение получать доступ к журналу вызовов".
  • Камера: определяет, может ли данное приложение получать доступ к камере.
  • Контакты: определяет, может ли приложение получать доступ к контактам.
  • Email: определите, может ли это приложение получать доступ к электронной почте и отправлять ее.
  • Расположение: определяет, может ли это приложение получать доступ к сведениям о местоположении.
  • Сообщения: укажите, может ли данное приложение читать или отправлять текстовые или MMS-сообщения.
  • Микрофон: определяет, может ли данное приложение использовать микрофон.
  • Перемещение: определяет, может ли это приложение получать доступ к сведениям о движении устройства.
  • Уведомления: определяет, может ли данное приложение получать доступ к уведомлениям.
  • Телефон: определите, может ли данное приложение получать доступ к телефону.
  • Радиомодули: некоторые приложения используют радиомодули (например, Bluetooth) в устройстве для отправки и получения данных, и их необходимо включать или отключать. Определите, может ли это приложение управлять этими радиомодулями.
  • Задачи: определяет, может ли это приложение получать доступ к вашим задачам.
  • Доверенные устройства: выберите, может ли это приложение использовать доверенные устройства. Доверенные устройства — это оборудование, которое вы уже подключили, или оборудование, поставляемое с устройством. Например, используйте телевизоры, проекторы и т. д. в качестве доверенных устройств.
  • Отзывы и диагностика: определите, может ли это приложение получать доступ к диагностическим сведениям.
  • Синхронизация с устройствами: выберите, может ли это приложение автоматически делиться информацией и синхронизировать ее с беспроводными устройствами, которые не связаны явным образом с устройством.

Персонализация

Эти параметры используют CSP политики персонализации, в котором также перечислены поддерживаемые выпуски Windows.

  • URL-адрес изображения для фона рабочего стола (только для настольных компьютеров). Введите URL-адрес рисунка в формате .jpg, .jpeg или .png, который вы хотите использовать в качестве обоев рабочего стола Windows. Пользователи не могут изменить изображение. Например, введите https://contoso.com/logo.png.

    Если параметр оставлен пустым, Intune не изменяет и не обновляет этот параметр.

Принтер

  • Принтеры: добавьте принтеры, используя имена их сетевых узлов (DNS-имя). ОС выполнит поиск и установит соответствующие драйверы принтера для каждого принтера на устройстве. Если вы не введете значение, Intune не изменит и не обновит этот параметр.

    Поставщик служб конфигурации Education/PrinterNames

  • Принтер по умолчанию: введите имя сетевого узла (DNS-имя) установленного принтера, который будет использоваться в качестве принтера по умолчанию. Если вы не введете значение, Intune не изменит и не обновит этот параметр.

    Поставщик служб конфигурации Education/DefaultPrinterName

  • Добавление новых принтеров: блокировка не позволяет пользователям добавлять новые принтеры. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить добавление новых принтеров.

    Поставщик служб конфигурации Education/PreventAddingNewPrinters

Конфиденциальность

Эти параметры используют политику конфиденциальности CSP, в которой также перечислены поддерживаемые выпуски Windows.

  • Интерфейс конфиденциальности: Блокировка запрещает открывать интерфейс конфиденциальности при входе пользователей, а также открывать его для новых и обновленных пользователей. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    Privacy/DisablePrivacyExperience

  • Персонализация ввода: блокировка запрещает использовать голос для диктовки и общения с приложениями, использующими облачное распознавание речи Майкрософт. Эта функция отключена, и пользователи не могут включить распознавание речи в сети с помощью параметров. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может позволить пользователям выбирать. Если вы разрешите эти службы, корпорация Майкрософт может собирать голосовые данные для улучшения службы.

    Поставщик служб конфигурации Privacy/AllowInputPersonalization

  • Автоматическое принятие запросов на связывание и конфиденциальность пользователя. Выберите"Разрешить ", чтобы Windows могла автоматически принимать сообщения о связывании и конфиденциальности при запуске приложений. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может запретить автоматическое принятие.

    Поставщик служб конфигурации Privacy/AllowAutoAcceptPairingAndPrivacyConsentPrompts

  • Публикация действий пользователей: блокировка запрещает приложениям и ОС публиковать действия пользователей. Кроме того, это блокирует общий доступ и обнаружение недавно использованных ресурсов в веб-канале активности. Действия пользователя отслеживают состояние задач пользователя в приложении или операционной системе. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может включить эту функцию, чтобы приложения могли публиковать действия пользователя.

    Поставщик служб конфигурации Privacy/PublishUserActivities

  • Только локальные действия: Блокировка запрещает общий доступ и обнаружение недавно использованных ресурсов в диспетчере задач только на основе локальных действий. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

Вы можете настроить сведения, которые будут доступны всем приложениям на устройстве. Кроме того, определяйте исключения для каждого приложения, используя исключения конфиденциальности для каждого приложения.

Исключения

  • Сведения об учетной записи: "Укажите, может ли данное приложение получать доступ к имени пользователя, аватару и другим контактным данным".
  • Фоновые приложения: определяет, может ли это приложение работать в фоновом режиме.
  • Calendar: Определяет, может ли приложение получать доступ к календарю.
  • Журнал вызовов: "Определяет, может ли это приложение получать доступ к журналу вызовов".
  • Камера: определяет, может ли данное приложение получать доступ к камере.
  • Контакты: определяет, может ли приложение получать доступ к контактам.
  • Email: определите, может ли это приложение получать доступ к электронной почте и отправлять ее.
  • Расположение: определяет, может ли это приложение получать доступ к сведениям о местоположении.
  • Сообщения: укажите, может ли данное приложение читать или отправлять текстовые или MMS-сообщения.
  • Микрофон: определяет, может ли данное приложение использовать микрофон.
  • Перемещение: определяет, может ли это приложение получать доступ к сведениям о движении устройства.
  • Уведомления: определяет, может ли данное приложение получать доступ к уведомлениям.
  • Телефон: определите, может ли данное приложение получать доступ к телефону.
  • Радиомодули: некоторые приложения используют радиомодули (например, Bluetooth) в устройстве для отправки и получения данных, и их необходимо включать или отключать. Определите, может ли это приложение управлять этими радиомодулями.
  • Задачи: определяет, может ли это приложение получать доступ к вашим задачам.
  • Доверенные устройства: выберите, может ли это приложение использовать доверенные устройства. Доверенными устройствами называются уже подключенные вами устройства или устройства, поставляемые с устройством. Например, используйте телевизоры, проекторы и т. д. в качестве доверенных устройств.
  • Отзывы и диагностика: укажите, может ли это приложение получать доступ к диагностическим сведениям.
  • Синхронизация с устройствами — укажите, может ли это приложение автоматически делиться информацией и синхронизировать ее с беспроводными устройствами, которые не связаны явным образом с этим компьютером, планшетом или телефоном.

Проекция

Эти параметры используют политику CSP WirelessDisplay, в котором также перечислены поддерживаемые выпуски Windows.

  • Ввод данных пользователем с беспроводных приемников:функция блокировки запрещает ввод данных пользователем с беспроводных приемников. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить беспроводному дисплею отправлять ввод клавиатуры, мыши, пера и сенсорного ввода обратно на исходное устройство.

    Поставщик служб конфигурации WirelessDisplay/AllowUserInputFromWirelessDisplayReceiver

  • Проецирование на этот компьютер:блокировка не позволяет другим устройствам найти устройство для проецирования и предотвращает проецирование на другие устройства. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить обнаружение устройств и возможность проецирования на устройство над экраном блокировки.

    Поставщик служб конфигурации WirelessDisplay/AllowProjectionFromPC

  • Требовать ПИН-код для связывания: всегда запрашивать ПИН-код при подключении к проекционному устройству. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не требовать ПИН-код для связывания устройства.

    Поставщик служб конфигурации WirelessDisplay/RequirePinForPairing

Отчеты и телеметрия

Сведения о последних изменениях телеметрии Windows см. в статье "Изменения сбора диагностических данных Windows".

  • Общий доступ к данным об использовании: выберите уровень отправляемых диагностических данных. Доступны следующие параметры:

    • Не настроено: (по умолчанию): Intune не изменяет и не обновляет этот параметр. Настройка не является обязательной. Отправляемый уровень выбирают пользователи. По умолчанию операционная система может не делиться никакими данными.
    • Диагностические данные отключены: не рекомендуется.
    • Обязательно: отправляет базовую информацию об устройстве, включая данные о качестве, совместимости приложений и другие подобные данные, для обеспечения безопасности и актуальности устройства.
    • Расширенные (1903 и более ранние версии): дополнительные сведения, в том числе об использовании Windows, Windows Server, System Center и приложений, об их производительности, расширенные данные о надежности и данные с требуемого уровня. В более новых версиях ОС устройству присвоено значение "Обязательно".
    • Необязательные: все данные, необходимые для выявления и устранения проблем, а также данные уровней "Требуется " и "Расширенный ".

    Поставщик служб конфигурации System/AllowTelemetry

  • Отправка данных браузера Microsoft Edge в Microsoft 365 Analytics: Чтобы использовать эту функцию, установите для параметра "Поделиться данными об использовании " значение "Расширенный " или "Полный". Эта функция контролирует, какие данные Microsoft Edge отправляет в Microsoft 365 Analytics для корпоративных устройств с настроенным коммерческим идентификатором. Доступны следующие параметры:

    • Не настроено: Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не собирать и не отправлять какие-либо данные журнала браузера.
    • Отправлять только данные интрасети: позволяет администратору отправлять журнал данных интрасети.
    • Отправлять только интернет-данные: позволяет администратору отправлять журнал интернет-данных.
    • Отправка данных из интрасети и Интернета: позволяет администратору отправлять журнал данных из интрасети и Интернета.

    Браузер/ConfigureTelemetryForMicrosoft365Analytics CSP

  • Прокси-сервер телеметрии: введите полное доменное имя или IP-адрес прокси-сервера для пересылки запросов на функциональные возможности для подключенных пользователей и телеметрию, используя подключение SSL. Формат этого параметра: сервер:порт. Если именованный прокси-сервер завершается сбоем или прокси-сервер не введен, данные функциональные возможности для подключенных пользователей и телеметрия не отправляются. Он остается на локальном устройстве.

    Если вы не введете значение, Intune не изменит и не обновит этот параметр. По умолчанию операционная система может отправлять данные о функциональные возможности для подключенных пользователей и телеметрию в корпорацию Майкрософт, используя конфигурацию прокси-сервера по умолчанию.

    Примеры форматов:

    IPv4: 192.246.246.106:100
    IPv6: [2001:4898:4010:4013:95c1:a8b2:953c:c633]:100
    FQDN: www.contoso.com:345
    

    Поставщик служб конфигурации System/TelemetryProxy

Эти параметры используют политику CSP, в которой также перечислены поддерживаемые выпуски Windows.

  • Безопасный поиск (только для мобильных устройств): управление фильтрацией Кортаной содержимого для взрослых в результатах поиска. Доступны следующие параметры:

    • Определяется пользователем: Intune не изменяет и не обновляет этот параметр. Настройка не является обязательной. Пользователи сами выбирают свои параметры.
    • Строгий: максимальная фильтрация содержимого для взрослых
    • Умеренный: умеренная фильтрация содержимого для взрослых. Допустимые результаты поиска не фильтруются.
  • Отображать результаты из Интернета в поиске: блокировка запрещает пользователям использовать Windows Search для поиска в Интернете, и результаты из Интернета не отображаются в поиске. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить пользователям выполнять поиск в Интернете, а результаты отображаются на устройстве.

  • Диакритические знаки: Block предотвращает показ диакритических знаков в Windows Search. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию в ОС могут отображаться диакритические знаки.

    Поставщик служб конфигурации Search/AllowUsingDiacritics

  • Автоматическое определение языка: Блокировка запрещает Windows Search автоматически определять язык при индексировании содержимого или свойств. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить эту функцию.

    Поставщик служб конфигурации Search/AlwaysUseAutoLangDetection

  • Поиск по расположению: функция "Блокировать " запрещает Windows Search использовать это расположение. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить эту функцию.

    Поставщик служб конфигурации Search/AllowSearchToUseLocation

  • Отключение индексатора: параметр "Блокировать " отключает функцию отключения индексатора поиска. Индексирование продолжается полным ходом, даже если активность системы высока. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может использовать логику отката для регулирования активности обратного индексирования при высокой активности системы.

    Поставщик служб конфигурации Search и DisableBackoff

  • Индексирование съемных дисков: блокировка запрещает добавление расположений на съемных дисках в библиотеки и индексирование. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить эту функцию.

    Поставщик служб конфигурации Search/DisableRemovableDriveIndexing

  • Индексация нехватки места на диске: Включить позволяет выполнять автоматическое индексирование даже при нехватке места на диске. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может отключить автоматическое индексирование, когда объем жесткого диска составляет 600 МБ или меньше. Если на устройствах в вашей организации ограничено место на жестком диске, установите значение "Не настроено".

    Поставщик служб конфигурации Search/PreventIndexingLowDiskSpaceMB

  • Удаленные запросы: Включить разрешает удаленные запросы к индексу устройства. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может запретить пользователям удаленный запрос индекса устройства.

    Поставщик служб конфигурации Search/PreventRemoteQueries

Начало

Эти параметры используют политику запуска CSP, в которой также перечислены поддерживаемые выпуски Windows.

Дополнительные сведения о поставщиках служб конфигурации Windows, доступных для начального экрана и панели задач, см. в статье "Поддерживаемые политики поставщика служб конфигурации (CSP) для меню "Пуск" в Windows.

  • Макет меню "Пуск": Отправьте XML-файл с вашими настройками, включая порядок перечисления приложений и другие параметры. XML-файл переопределяет макет начального экрана по умолчанию. Пользователи не могут изменить макет меню "Пуск", который вы вводите.

    Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    Поставщик служб конфигурации Start/StartLayout

  • Закрепление веб-сайтов на плитках в меню "Пуск". Импорт изображений из Microsoft Edge. Эти изображения отображаются в виде ссылок в меню "Пуск" Windows для настольных компьютеров. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    Поставщик служб конфигурации Start/ImportEdgeAssets

  • Открепление приложений от панели задач. Блокировка не позволяет пользователям откреплять приложения от панели задач. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить пользователям откреплять приложения от панели задач.

    Поставщик служб конфигурации Start/NoPinningToTaskbar

  • Быстрое переключение пользователей: Блокировка предотвращает переключение между пользователями, которые вошли в систему одновременно, без выхода из системы. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может отображать пользователя "Переключиться " на плитке пользователя.

    Поставщик служб конфигурации WindowsLogon/HideFastUserSwitching

  • Самые используемые приложения: Блокировка скрывает наиболее часто используемые приложения от отображения в меню "Пуск". Это также отключает соответствующий переключатель в приложении "Параметры". Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может показывать наиболее часто используемые приложения.

    Поставщик служб конфигурации Start/HideFrequentlyUsedApps

  • Недавно добавленные приложения: блокировать скрывает недавно добавленные приложения в меню "Пуск". Это также отключает соответствующий переключатель в приложении "Параметры". Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может отображать недавно добавленные приложения в меню "Пуск".

    Поставщик служб конфигурации Start/HideRecentlyAddedApps

  • Режим начального экрана: выберите размер начального экрана. Доступны следующие параметры:

    • Определяется пользователем: Intune не изменяет и не обновляет этот параметр. Настройка не является обязательной. Пользователи могут задать размер.
    • Во весь экран: принудительно использовать начальный экран во весь экран.
    • Не во весь экран: принудительно установить размер меню "Пуск" не во весь экран.

    Поставщик служб конфигурации Start/ForceStartSize

  • Недавно открытые элементы в списках переходов: блокировка скрывает последние списки переходов от отображения в меню "Пуск" и на панели задач. Это также отключает соответствующий переключатель в приложении "Параметры". Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может отображать недавно открытые элементы в списках переходов.

    Поставщик служб конфигурации Start/HideRecentJumplists

  • Список приложений: выберите способ отображения списков всех приложений. Доступны следующие параметры:

    • Определяется пользователем: Intune не изменяет и не обновляет этот параметр. Настройка не является обязательной. Пользователи выбирают, как будет отображаться список приложений.
    • Свернуть: скрывает список всех приложений.
    • Сворачивание и отключение приложения "Параметры": Скрывает список всех приложений и отключает параметр " Показать список приложений" в меню "Пуск " в приложении "Параметры".
    • Удаляет и отключает приложение "Параметры": скрывает список всех приложений, удаляет кнопку "Все приложения" и отключает параметр "Показать список приложений" в меню " Пуск" в приложении "Параметры".

    Поставщик служб конфигурации Start/HideAppList

  • Кнопка питания: Block скрывает кнопку питания в меню "Пуск". Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может отображать кнопку питания.

    Поставщик служб конфигурации "Пуск" и HidePowerButton

  • Плитка пользователя: блокировка скрывает плитку пользователя в меню "Пуск". Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может отображать плитку пользователя. Настройте указанные ниже параметры.

    • Блокировка: блокировка скрывает параметр "Блокировать " на плитке пользователя в меню "Пуск". Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может отображать параметр "Блокировка ".
    • Выйти:Блокировка скрывает параметр "Выйти " на плитке пользователя в меню "Пуск". Не настроено (по умолчанию) отображает параметр выхода .

    Поставщик служб конфигурации Start/HideUserTile

  • Завершение работы: Block скрывает параметры "Обновление и завершение работы " и "Завершение работы " в кнопке питания в меню "Пуск". Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    Поставщик служб конфигурации Start/HideShutDown

  • Спящий режим: Блок скрывает параметр "Спящий режим" на кнопке питания в меню "Пуск". Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    Поставщик служб конфигурации Start/HideSleep

  • Гибернация: Блокировка скрывает параметр "Гибернация " на кнопке питания в меню "Пуск". Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    Поставщик служб конфигурации "Пуск" и "Скрытьгибернация"

  • Переключить учетную запись: Block скрывает учетную запись Switch на плитке пользователя в меню "Пуск". Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    Поставщик служб конфигурации Start/HideSwitchAccount

  • Параметры перезагрузки: Блок скрывает параметры "Обновить, перезапустить" и "Перезагрузить " на кнопке питания в меню "Пуск". Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

    Поставщик служб конфигурации Start/HideRestart

  • Документы на начальном экране: скрытие или отображение папки "Документы" в меню "Пуск" Windows. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. Настройка не является обязательной. Пользователи решают, показать или скрыть ярлык.
    • Скрыть: ярлык скрыт, а параметр отключен в приложении "Параметры".
    • Показать: ярлык показан, а параметр отключен в приложении "Параметры".

    Поставщик служб конфигурации Start/AllowPinnedFolderDocuments

  • Загрузки на начальном экране: скрытие или отображение папки "Загрузки" в меню "Пуск" Windows. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. Настройка не является обязательной. Пользователи решают, показать или скрыть ярлык.
    • Скрыть: ярлык скрыт, а параметр отключен в приложении "Параметры".
    • Показать: ярлык показан, а параметр отключен в приложении "Параметры".

    Поставщик служб конфигурации Start/AllowPinnedFolderDownloads

  • Проводник на начальном экране. Скрытие или отображение проводника в меню "Пуск" Windows. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. Настройка не является обязательной. Пользователи решают, показать или скрыть ярлык.
    • Скрыть: ярлык скрыт, а параметр отключен в приложении "Параметры".
    • Показать: ярлык показан, а параметр отключен в приложении "Параметры".

    Поставщик служб конфигурации Start/AllowPinnedFolderFileExplorer

  • Домашняя группа на начальном экране. Скрытие или отображение ярлыка домашней группы в меню "Пуск" Windows. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. Настройка не является обязательной. Пользователи решают, показать или скрыть ярлык.
    • Скрыть: ярлык скрыт, а параметр отключен в приложении "Параметры".
    • Показать: ярлык показан, а параметр отключен в приложении "Параметры".

    Поставщик служб конфигурации Start/AllowPinnedFolderHomeGroup

  • Музыка на начальном экране: скрытие или отображение папки "Музыка" в меню "Пуск" Windows. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. Настройка не является обязательной. Пользователи решают, показать или скрыть ярлык.
    • Скрыть: ярлык скрыт, а параметр отключен в приложении "Параметры".
    • Показать: ярлык показан, а параметр отключен в приложении "Параметры".

    Поставщик служб конфигурации Start/AllowPinnedFolderMusic

  • Сеть на начальном экране: скрытие или отображение сети в меню "Пуск" Windows. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. Настройка не является обязательной. Пользователи решают, показать или скрыть ярлык.
    • Скрыть: ярлык скрыт, а параметр отключен в приложении "Параметры".
    • Показать: ярлык показан, а параметр отключен в приложении "Параметры".

    Поставщик служб конфигурации Start/AllowPinnedFolderNetwork

  • Личная папка на начальном экране: Скрытие или отображение личной папки в меню "Пуск" Windows. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. Настройка не является обязательной. Пользователи решают, показать или скрыть ярлык.
    • Скрыть: ярлык скрыт, а параметр отключен в приложении "Параметры".
    • Показать: ярлык показан, а параметр отключен в приложении "Параметры".

    Поставщик служб конфигурации Start/AllowPinnedFolderPersonalFolder

  • Изображения на начальном экране. Скрытие или отображение папки для изображений в меню "Пуск" Windows. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. Настройка не является обязательной. Пользователи решают, показать или скрыть ярлык.
    • Скрыть: ярлык скрыт, а параметр отключен в приложении "Параметры".
    • Показать: ярлык показан, а параметр отключен в приложении "Параметры".

    Поставщик служб конфигурации Start/AllowPinnedFolderPictures

  • Параметры на начальном экране: скрытие или отображение ярлыка "Параметры" в меню "Пуск" Windows. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. Настройка не является обязательной. Пользователи решают, показать или скрыть ярлык.
    • Скрыть: ярлык скрыт, а параметр отключен в приложении "Параметры".
    • Показать: ярлык показан, а параметр отключен в приложении "Параметры".

    Поставщик служб конфигурации Start/AllowPinnedFolderSettings

  • Видео на начальном экране: Скрытие или отображение папки для видео в меню "Пуск" Windows. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. Настройка не является обязательной. Пользователи решают, показать или скрыть ярлык.
    • Скрыть: ярлык скрыт, а параметр отключен в приложении "Параметры".
    • Показать: ярлык показан, а параметр отключен в приложении "Параметры".

    Поставщик служб конфигурации Start/AllowPinnedFolderVideos

Фильтр SmartScreen в Microsoft Defender

  • Фильтр SmartScreen для Microsoft Edge: требование включает фильтр SmartScreen в Microsoft Defender и запрещает пользователям отключать его. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может включить фильтр SmartScreen и разрешить пользователям включать и отключать его.

    Microsoft Edge использует фильтр SmartScreen Microsoft Defender (включен) для защиты пользователей от потенциальных фишинговых и вредоносных программ.

    Поставщик служб конфигурации Browser/AllowSmartScreen

  • Вредоносный доступ к сайту: Блокировка запрещает пользователям игнорировать предупреждения фильтра фильтра SmartScreen в Microsoft Defender и запрещает им посещать сайт. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить пользователям игнорировать предупреждения и переходить на сайт.

    Поставщик служб конфигурации Browser/PreventSmartScreenPromptOverride

  • Непроверенная загрузка файла: Блокировка запрещает пользователям игнорировать предупреждения фильтра фильтра SmartScreen в Microsoft Defender и запрещает им скачивать непроверенные файлы. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить пользователям игнорировать предупреждения и продолжать загрузку непроверенных файлов.

    Поставщик служб конфигурации Browser/PreventSmartScreenPromptOverrideForFiles

Windows: интересное

Эти параметры используют политику CSP, в которой также перечислены поддерживаемые выпуски Windows.

  • "Windows: интересное: блокировать " отключает "Windows: интересное" на экране блокировки, Советы Windows, пользовательские функции Майкрософт и другие связанные функции. Если ваша цель — свести ограничить сетевой трафик с устройств, выберите "Да". Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешать функции Windows Spotlight и может контролироваться пользователями.

    Experience/AllowWindowsSpotlight CSP

    Если выбрано значение "Не настроено", можно также разрешить или заблокировать следующие параметры:

    • "Windows: интересное" на экране блокировки: функция "Windows : интересное" запрещает отображать сведения на экране блокировки устройства. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может отображать сведения "Windows: интересное" на экране блокировки.

      Интерфейс и настройка CSP WindowsSpotlightOnLockScreen

    • Сторонние предложения в разделе "Windows: интересное " запрещает функции "Windows: интересное" предлагать контент, который не опубликован корпорацией Майкрософт. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить предлагать приложения и содержимое от партнеров, показывать рекомендуемые приложения в меню "Пуск" и советы Windows.

      Experience/AllowThirdPartySuggestionsInWindowsSpotlight CSP

    • Функции потребителя: Блокировка отключает функции, которые обычно предназначены для потребителей, такие как предложения «Пуск», уведомления о членстве, установку приложений после первого запуска и плитки перенаправления. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

      Поставщик служб конфигурации Experience/AllowWindowsConsumerFeatures

    • Советы для Windows: блокировать отключает всплывающие подсказки Windows. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить отображение подсказок Windows.

      Поставщик служб конфигурации Experience/AllowWindowsTips

    • "Windows: интересное" в центре уведомлений: блокировать предотвращает отображение уведомлений "Windows: интересное" в центре уведомлений. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может отображать уведомления в центре уведомлений, предлагающие приложения или функции для более быстрой и продуктивной работы в Windows.

      Experience/AllowWindowsSpotlightOnActionCenter CSP

    • Персонализация "Windows: интересное: блокировка " запрещает Windows использовать диагностические данные для предоставления настраиваемых возможностей пользователям. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить корпорации Майкрософт использовать диагностические данные для предоставления персонализированных рекомендаций, советов и предложений по адаптации Windows к потребностям пользователя.

      Поставщик служб конфигурации Experience/AllowTailoredExperiencesWithDiagnosticData

    • Приветствие Windows: блокировка отключает функцию приветствия Windows в центре внимания Windows. Приветствие Windows не отображается при наличии обновлений и изменений в Windows и приложениях. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить приветственный интерфейс Windows, показывающий пользователям сведения о новых или обновленных функциях.

      Experience/AllowWindowsSpotlightWindowsWelcomeExperience CSP

Антивирусная программа в Microsoft Defender

Эти параметры используют политику CSP Defender, в которой также перечислены поддерживаемые выпуски Windows.

  • Мониторинг в режиме реального времени: включение включает сканирование в режиме реального времени на наличие вредоносных, шпионских и других нежелательных программ. Пользователи не могут его отключить. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС включает эту функцию и позволяет пользователям изменить ее.

    Если включить этот параметр, а затем снова изменить его на "Не настроено", Intune оставит параметр в ранее настроенном состоянии.

    Intune не отключает эту функцию. Чтобы отключить его, используйте пользовательский URI.

    Поставщик служб конфигурации Defender/AllowRealtimeMonitoring

  • Мониторинг поведения: включение включает мониторинг поведения и проверяет наличие определенных известных шаблонов подозрительной активности на устройствах. Пользователи не могут отключить мониторинг поведения. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может включить мониторинг поведения и разрешить пользователям изменять его.

    Если включить параметр, а затем вернуть его в положение "Не настроено", Intune оставит параметр в ранее настроенном состоянии.

    Intune не отключает эту функцию. Чтобы отключить его, используйте пользовательский URI.

    Поставщик служб конфигурации Defender/AllowBehaviorMonitoring

  • Система инспекции сети (NIS): NIS помогает защитить устройства от сетевых эксплойтов. Он использует сигнатуры известных уязвимостей из Центра защиты конечных точек Майкрософт для обнаружения и блокировки вредоносного трафика.

    • Включить: включает защиту и блокировку сети. Пользователи не могут его отключить. Если этот параметр включен, пользователи не могут подключаться к известным уязвимостям.

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. По умолчанию ОС включает NIS и позволяет пользователям изменить его.

    Если включить параметр, а затем вернуть его в положение "Не настроено", Intune оставит параметр в ранее настроенном состоянии.

    Intune не отключает эту функцию. Чтобы отключить его, используйте пользовательский URI.

    Поставщик служб конфигурации Defender/EnableNetworkProtection

  • Проверка всех скачиваемых файлов: этот параметр включен. Защитник проверяет все файлы, скачанные из Интернета. Пользователи не могут отключить этот параметр. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может включить этот параметр и разрешить пользователям изменять его.

    Если включить параметр, а затем вернуть его в положение "Не настроено", Intune оставит параметр в ранее настроенном состоянии.

    Intune не отключает эту функцию. Чтобы отключить его, используйте пользовательский URI.

    Поставщик служб конфигурации Defender/AllowIOAVProtection

  • Проверка сценариев, загруженных в веб-браузеры Майкрософт. Параметр "Включено" позволяет Защитнику проверять сценарии, используемые в обозревателях Интернета. Пользователи не могут отключить этот параметр. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может включить этот параметр и разрешить пользователям изменять его.

    Если включить параметр, а затем вернуть его в положение "Не настроено", Intune оставит параметр в ранее настроенном состоянии.

    Intune не отключает эту функцию. Чтобы отключить его, используйте пользовательский URI.

    Поставщик служб конфигурации Defender/AllowScriptScanning

  • Доступ конечных пользователей к Defender: блокировка скрывает пользовательский интерфейс Microsoft Defender от пользователей. Все уведомления Microsoft Defender также подавляются. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить пользователям доступ к пользовательскому интерфейсу Microsoft Defender и разрешить пользователям изменять его.

    Если вы заблокируете параметр, а затем снова измените его на "Не настроено", Intune оставит параметр в ранее настроенном состоянии.

    Intune не отключает эту функцию. Чтобы отключить его, используйте пользовательский URI.

    При изменении этого параметра он вступает в силу при следующем перезапуске устройства.

    Поставщик служб конфигурации Defender/AllowUserUIAccess

  • Интервал обновления механизма обнаружения угроз (в часах): введите интервал, с которого Defender проверяет наличие нового механизма обнаружения угроз, от 0 до 24. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. Операционная система по умолчанию может выполнять проверку обновлений каждые 8 часов.
    • Не проверка: Defender не проверка для новых обновлений механизма обнаружения угроз.
    • 1-24: 1 проверяет каждый час, 2 проверяет каждые два часа, 24 проверяет каждый день и т. д.

    Поставщик служб конфигурации Defender/SignatureUpdateInterval

  • Мониторинг активности файлов и программ: позволяет Defender отслеживать активность файлов и программ на устройствах. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. Операционная система по умолчанию может отслеживать все файлы.
    • Мониторинг отключен
    • Мониторинг всех файлов
    • Отслеживание только входящих файлов
    • Отслеживание только исходящих файлов

    Поставщик служб конфигурации Defender/RealTimeScanDirection

  • За несколько дней до удаления вредоносных программ, помещенных на карантин: Продолжайте отслеживать разрешенные вредоносные программы в течение указанного вами количества дней, чтобы вы могли вручную проверить ранее затронутые устройства.

    Если не настроить этот параметр или не установить для него значение " 0 Дни", вредоносные программы остаются в папке "Карантин" и не удаляются автоматически. Если задано значение 90, элементы помещаются в карантин в системе в течение 90 дней, а затем удаляются.

    Поставщик служб конфигурации Defender/DaysToRetainCleanedMalware

  • Ограничение использования ЦП во время сканирования: ограничение объема ЦП, который разрешено использовать при сканировании, от 0 до 100 процентов. По умолчанию ОС может установить его на 50%.

    Поставщик служб конфигурации Defender/AvgCPULoadFactor

  • Проверка архивных файлов: Функция " Включено " включает Защитник для проверки архивных файлов, таких как Zip или Cab. Пользователи не могут отключить этот параметр. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может включить эту проверку и разрешить пользователям изменять ее.

    Если включить параметр, а затем вернуть его в положение "Не настроено", Intune оставит параметр в ранее настроенном состоянии.

    Intune не отключает эту функцию. Чтобы отключить его, используйте пользовательский URI.

    Поставщик служб конфигурации Defender/AllowArchiveScanning

  • Проверка входящих почтовых сообщений: "Включено " позволяет Defender проверять сообщения электронной почты по мере их поступления на устройства. При включении модуль анализирует почтовый ящик и файлы почты, анализируя текст письма и вложения. Вы можете сканировать форматы .pst (Outlook), .dbx, .mbx, MIME (Outlook Express) и BinHex (Mac).

    Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС отключает эту проверку и позволяет пользователям изменить ее.

    Если включить параметр, а затем вернуть его в положение "Не настроено", Intune оставит параметр в ранее настроенном состоянии.

    Intune не отключает эту функцию. Чтобы отключить его, используйте пользовательский URI.

    Поставщик служб конфигурации Defender/AllowEmailScanning

  • Сканирование съемных дисков во время полной проверки. Включение включает проверку съемных дисков Defender во время полной проверки. Пользователи не могут отключить этот параметр. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить Защитнику сканировать съемные носители, такие как USB-накопители, и разрешить пользователям изменять этот параметр.

    Если включить параметр, а затем вернуть его в положение "Не настроено", Intune оставит параметр в ранее настроенном состоянии.

    Во время быстрой проверки съемные носители все еще могут быть просканированы.

    Intune не отключает эту функцию. Чтобы отключить его, используйте пользовательский URI.

    Поставщик служб конфигурации Defender/AllowFullScanRemovableDriveScanning

  • Сканирование подключенных сетевых дисков во время полной проверки: Включение позволяет Защитнику сканировать файлы на подключенных сетевых дисках. Если файлы на диске доступны только для чтения, Defender не сможет удалить найденные на них вредоносные программы. Пользователи не могут отключить этот параметр.

    Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС включает эту функцию и позволяет пользователям изменить ее.

    Если включить параметр, а затем вернуть его в положение "Не настроено", Intune оставит параметр в ранее настроенном состоянии.

    Во время быстрого сканирования подключенные сетевые диски все еще могут быть просканированы.

    Intune не отключает эту функцию. Чтобы отключить его, используйте пользовательский URI.

    Поставщик служб конфигурации Defender/AllowFullScanOnMappedNetworkDrives

  • Проверка файлов, открытых из сетевых папок: включение Defender сканирует файлы, открытые из сетевых папок или общих сетевых дисков, например файлы, к которым осуществляется доступ по пути UNC. Пользователи не могут отключить этот параметр. Если файлы на диске доступны только для чтения, Defender не сможет удалить найденные на них вредоносные программы.

    Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС проверяет файлы, открытые из сетевых папок, и разрешает пользователям изменять их.

    Если включить параметр, а затем вернуть его в положение "Не настроено", Intune оставит параметр в ранее настроенном состоянии.

    Intune не отключает эту функцию. Чтобы отключить его, используйте пользовательский URI.

    Поставщик служб конфигурации Defender/AllowScanningNetworkFiles

  • Облачная защита: включите службу Microsoft Active Protection, чтобы получать сведения о действиях вредоносных программ с устройств, которыми вы управляете. Пользователи не могут изменить этот параметр.

    Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС разрешает службе Microsoft Active Protection Service получать сведения, а пользователям — изменять этот параметр.

    Если включить параметр, а затем вернуть его в положение "Не настроено", Intune оставит параметр в ранее настроенном состоянии.

    Intune не отключает эту функцию. Чтобы отключить его, используйте пользовательский URI.

    Поставщик служб конфигурации Defender/AllowCloudProtection

  • Уведомлять пользователей перед отправкой образцов: управляет автоматической отправкой потенциально вредоносных файлов, которые могут потребовать дополнительного анализа, в корпорацию Майкрософт. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. Операционная система по умолчанию может автоматически отправлять безопасные образцы.
    • Всегда спрашивать
    • Запрос перед отправкой персональных данных
    • Никогда не отправлять данные
    • Отправлять все данные без запроса: данные отправляются автоматически.

    Поставщик служб конфигурации Defender/SubmitSamplesConsent

  • Время выполнять ежедневную быструю проверку: выберите час для выполнения ежедневной быстрой проверки. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может выполнить эту проверку в 2 часа ночи.

    Если вам нужна дополнительная настройка, настройте параметр " Тип сканирования системы для выполнения ".

    Поставщик служб конфигурации Defender/ScheduleQuickScanTime

  • Тип выполняемой проверки системы: Запланируйте сканирование системы, указав уровень сканирования, а также день и время его запуска. Доступны следующие параметры:

    • Не настроено: Intune не изменяет или не обновляет этот параметр. Настройка не является обязательной. Пользователи могут вручную запускать сканирование по мере необходимости или по желанию на своих устройствах.
    • Отключить: отключает любую проверку системы на устройствах. Выберите этот вариант, если вы используете антивирусное решение от партнера, которое проверяет устройства.
    • Быстрая проверка: рассматривает распространенные расположения, где могут быть зарегистрированы вредоносные программы, такие как разделы реестра и известные папки запуска Windows.
      • Запланированный день: выберите день для запуска проверки.
      • Запланированное время: выберите час для запуска проверки.
    • Полная проверка: изучает распространенные расположения, в которых могут быть зарегистрированы вредоносные программы, а также сканирует каждый файл и папку на устройстве.
      • Запланированный день: выберите день для запуска проверки.
      • Запланированное время: выберите час для запуска проверки.

    Совет

    Этот параметр может конфликтовать с параметром "Время выполнения ежедневной быстрой проверки ". Некоторые рекомендации:

    • Если вы хотите запланировать ежедневную быструю и еженедельную полную проверку, то:

      1. Настройте время выполнения ежедневной быстрой проверки.
      2. Настройте тип сканирования системы , чтобы выполнить полную проверку.
    • Если вам нужна только одна быстрая проверка в день (без полной проверки), используйте один из следующих параметров: "Время выполнения ежедневной быстрой проверки " или "Тип выполняемой системной проверки". Например, чтобы выполнять быструю проверку каждый вторник в 6:00, настройте параметр " Тип выполняемой системной проверки ".

    • Не настраивайте параметр "Время для выполнения ежедневной быстрой проверки " одновременно с параметром " Тип системной проверки для выполнения " выберите "Быстрое сканирование". Эти параметры могут конфликтовать, и проверка может не выполняться.

    Поставщик служб конфигурации Defender/ScanParameterDefender/ScheduleScanDay CSPDefender/ScheduleScanTime

  • Обнаружение потенциально нежелательных приложений: эта функция определяет и блокирует скачивание и установку потенциально нежелательных приложений (PUA) в сети. Эти приложения не считаются вирусами, вредоносными программами или другими типами угроз. Однако они могут выполнять действия на конечных точках, которые могут повлиять на их производительность или использование. Выберите уровень защиты, когда Windows обнаруживает ПНП. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. По умолчанию эта функция может быть отключена в Microsoft Defender.
    • Выключено или отключено: защита от ПНП выключена.
    • Включить: Microsoft Defender обнаруживает ПНП, и обнаруженные элементы блокируются. Эти элементы отображаются в истории вместе с другими угрозами.
    • Аудит: Microsoft Defender обнаруживает ПНП, но не предпринимает никаких действий. Вы можете просмотреть сведения о приложениях, против которых Microsoft Defender будет принимать меры. Например, выполните поиск событий, созданных Microsoft Defender, в просмотре событий.

    Вантивирусной программе>для обеспечения безопасности> конечных точек Microsoft Defender> антивирусномисправлении этот параметр называется "Действие" для борьбы с потенциально нежелательными приложениями.

    Дополнительные сведения о потенциально нежелательных приложениях см. в статье "Обнаружение и блокировка потенциально нежелательных приложений".

    Поставщик служб конфигурации Defender/PUAProtection

  • Согласие на отправку образцов: в настоящее время этот параметр не оказывает влияния. Не используйте этот параметр. Возможно, она будет удалена в будущем выпуске.

  • О защите доступа: Блокировка предотвращает сканирование файлов, к которым был получен доступ или которые были загружены. Пользователи не могут включить его. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может включить эту функцию и разрешить пользователям изменить ее.

    Если заблокировать параметр, а затем вернуть его в состояние "Не настроено", Intune оставит параметр в ранее настроенном состоянии ОС.

    Intune не включает эту функцию. Чтобы включить его, используйте пользовательский универсальный код ресурса (URI).

    Поставщик служб конфигурации Defender/AllowOnAccessProtection

  • Действия с обнаруженными вредоносными программами: Выберите "Включить ", чтобы выбрать действия, которые Defender должен выполнять для каждого уровня угрозы, который он обнаруживает: низкий, средний, высокий и серьезный. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может позволить Microsoft Defender выбрать лучший вариант.

    Если задано значение "Включить", выберите действие:

    • Clean
    • Карантин
    • Remove
    • Allow
    • Определение пользователем
    • Блокировка

    Если ваше действие невозможно, Microsoft Defender выбирает лучший вариант для устранения угрозы.

    Поставщик служб конфигурации Defender/ThreatSeverityDefaultAction

Исключения антивирусной программы в Microsoft Defender

Вы можете исключить определенные файлы из проверки антивирусной программы Microsoft Defender, изменив списки исключений. Как правило, применять исключения не нужно. Антивирусная программа в Microsoft Defender включает ряд автоматических исключений, основанных на известном поведении операционной системы и типичных файлах управления, например используемых в управлении предприятием, управлении базами данных и других корпоративных сценариях и ситуациях.

Предупреждение

Определение исключений снижает защиту, предлагаемую антивирусной программой Microsoft Defender. Всегда оценивайте риски, связанные с реализацией исключений. Исключайте только те файлы, о которых вы знаете, что они не являются вредоносными.

  • Files и папки, которые следует исключить из проверки и защиты в режиме реального времени: добавляет в список исключений один или несколько файлов и папок, например C:\Path или %ProgramFiles%\Path\filename.exe. Эти файлы и папки не включаются ни в одну проверку в режиме реального времени или в запланированную проверку.
  • Расширения файлов, которые следует исключить из проверки и защиты в режиме реального времени: добавьте в список исключений одно или несколько расширений файлов, например jpg или txt . Файлы с такими расширениями не включаются ни в какие проверки в режиме реального времени или в плановые проверки.
  • Процессы, которые нужно исключить из сканирования и защиты в режиме реального времени: добавьте в список исключений один или несколько процессов типа .exe, .com или SCR . Эти процессы не включаются ни в какие проверки в режиме реального времени или в плановые проверки.

Дополнительные сведения см. в разделе Обзор исключений в документации по Microsoft Defender.

Параметры питания

Эти параметры используют CSP политики питания, в котором также перечислены поддерживаемые выпуски Windows.

Аккумулятор

  • Уровень заряда батареи для включения энергосбережения: когда устройство использует заряд батареи, введите уровень заряда батареи, чтобы включить энергосбережение, в диапазоне от 0 до 100. Введите процентное значение, которое указывает уровень заряда батареи. Например, если задано значение 80, Энергосбережение включается, когда батарея заряжена на 80% или меньше.

    Если вы не введете значение, Intune не изменит и не обновит этот параметр. По умолчанию ОС может установить его на 70%.

    Поставщик служб конфигурации Power/EnergySaverBatteryThresholdOnBattery

  • Закрытие крышки (только для мобильных устройств): если устройство использует заряд аккумулятора, выберите, что будет происходить при закрытии крышки. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. По умолчанию операционная система может разрешить пользователям управлять этим параметром.
    • Никаких действий: устройство остается включенным и продолжает использовать заряд аккумулятора.
    • Спящий режим: устройство переходит в спящий режим и использует небольшой уровень заряда батареи. Компьютер по-прежнему включен, а открытые приложения и файлы хранятся в оперативной памяти (ОЗУ).
    • Гибернация: устройство переходит в режим гибернации. Открытые приложения и файлы сохраняются на жестком диске, а устройство выключается.
    • Завершение работы: устройство завершает работу. Открытые приложения и файлы закрываются без сохранения.

    Поставщик служб конфигурации Power/SelectLidCloseActionOnBattery

  • Кнопка питания: если устройство использует заряд аккумулятора, выберите, что будет происходить при нажатии кнопки питания. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. По умолчанию операционная система может разрешить пользователям управлять этим параметром.
    • Никаких действий: устройство остается включенным и продолжает использовать заряд аккумулятора.
    • Спящий режим: устройство переходит в спящий режим и использует небольшой уровень заряда батареи. Компьютер по-прежнему включен, а открытые приложения и файлы хранятся в оперативной памяти (ОЗУ).
    • Гибернация: устройство переходит в режим гибернации. Открытые приложения и файлы сохраняются на жестком диске, а устройство выключается.
    • Завершение работы: устройство завершает работу. Открытые приложения и файлы закрываются без сохранения.

    Поставщик служб конфигурации Power/SelectPowerButtonActionOnBattery

  • Кнопка спящего режима: если устройство использует заряд аккумулятора, выберите, что будет происходить, когда нажата кнопка "Спящий режим". Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. По умолчанию операционная система может разрешить пользователям управлять этим параметром.
    • Никаких действий: устройство остается включенным и продолжает использовать заряд аккумулятора.
    • Спящий режим: устройство переходит в спящий режим и использует небольшой уровень заряда батареи. Компьютер по-прежнему включен, а открытые приложения и файлы хранятся в оперативной памяти (ОЗУ).
    • Гибернация: устройство переходит в режим гибернации. Открытые приложения и файлы сохраняются на жестком диске, а устройство выключается.
    • Завершение работы: устройство завершает работу. Открытые приложения и файлы закрываются без сохранения.

    Поставщик служб конфигурации Power/SelectSleepButtonActionOnBattery

  • Гибридный спящий режим: когда устройство использует заряд аккумулятора, разрешите или отключите гибридный спящий режим.

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. По умолчанию операционная система может разрешить пользователям управлять этим параметром.
    • Включить: устройства могут переходить в гибридный спящий режим. Открытые приложения и файлы хранятся в оперативной памяти (ОЗУ) и на жестком диске. При этом используется небольшой уровень заряда батареи.
    • Отключить: запрещает устройствам переходить в гибридный спящий режим.

    Поставщик служб конфигурации Power/TurnOffHybridSleepOnBattery

PluggedIn

  • Уровень заряда батареи для включения энергосбережения: когда устройство подключено к электросети, введите уровень заряда батареи, чтобы включить энергосбережение в диапазоне от 0 до 100. Введите процентное значение, которое указывает уровень заряда батареи. Например, если задано значение 80, Энергосбережение включается, когда батарея заряжена на 80% или меньше.

    Если вы не введете значение, Intune не изменит и не обновит этот параметр. По умолчанию ОС может установить его на 70%.

    Поставщик служб конфигурации Power/EnergySaverBatteryThresholdPluggedIn

  • Закрытие крышки (только для мобильных устройств): когда устройство подключено к электросети, выберите, что будет происходить, когда крышка закрыта. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр.

    • Нет действий: устройство остается включенным.

    • Спящий режим: устройство переходит в спящий режим. Компьютер по-прежнему включен, а открытые приложения и файлы хранятся в оперативной памяти (ОЗУ).

    • Гибернация: устройство переходит в режим гибернации. Открытые приложения и файлы сохраняются на жестком диске, а устройство выключается.

    • Завершение работы: устройство завершает работу. Открытые приложения и файлы закрываются без сохранения.

      Поставщик служб конфигурации Power/SelectLidCloseActionPluggedIn

  • Кнопка питания: когда устройство подключено к сети, выберите, что будет происходить, когда она нажата. Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр.
    • Нет действий: устройство остается включенным.
    • Спящий режим: устройство переходит в спящий режим. Компьютер по-прежнему включен, а открытые приложения и файлы хранятся в оперативной памяти (ОЗУ).
    • Гибернация: устройство переходит в режим гибернации. Открытые приложения и файлы сохраняются на жестком диске, а устройство выключается.
    • Завершение работы: устройство завершает работу. Открытые приложения и файлы закрываются без сохранения.

    Поставщик служб конфигурации Power/SelectPowerButtonActionPluggedIn

  • Кнопка спящего режима: когда устройство подключено к сети, выберите, что будет происходить, когда нажата кнопка "Спящий режим". Доступны следующие параметры:

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр.
    • Нет действий: устройство остается включенным.
    • Спящий режим: устройство переходит в спящий режим. Компьютер по-прежнему включен, а открытые приложения и файлы хранятся в оперативной памяти (ОЗУ).
    • Гибернация: устройство переходит в режим гибернации. Открытые приложения и файлы сохраняются на жестком диске, а устройство выключается.
    • Завершение работы: устройство завершает работу. Открытые приложения и файлы закрываются без сохранения.

    Поставщик служб конфигурации Power/SelectSleepButtonActionPluggedIn

  • Гибридный спящий режим: когда устройство подключено к электросети, разрешите или отключите гибридный спящий режим.

    • Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. По умолчанию операционная система может разрешить пользователям управлять этим параметром.
    • Включить: устройства могут переходить в гибридный спящий режим. Открытые приложения и файлы хранятся в оперативной памяти (ОЗУ) и на жестком диске.
    • Отключить: запрещает устройствам переходить в гибридный спящий режим.

    Поставщик служб конфигурации Power/TurnOffHybridSleepPluggedIn

Дальнейшие действия

Дополнительные технические сведения о каждом параметре и поддерживаемых выпусках Windows см. в справочнике по поставщику служб конфигурации политики Windows

Назначение профиля и отслеживание его состояния.