Параметры Windows, которыми можно управлять с помощью профиля Intune Endpoint Protection

Примечание.

Intune может поддерживать больше параметров, чем перечисленные в этой статье. Не все параметры задокументированы и документировать не будут. Чтобы просмотреть параметры, которые можно настроить, создайте политику конфигурации устройства и выберите каталог параметров. Дополнительные сведения см. в каталоге параметров.

Microsoft Intune содержит множество параметров для защиты ваших устройств. В этой статье описаны параметры в шаблоне защиты конечных точек конфигурации устройства. Для управления безопасностью устройств можно также использовать политики безопасности конечных точек, которые непосредственно связаны с подмножествами безопасности устройств. Чтобы настроить антивирусную программу в Microsoft Defender, см. раздел "Ограничения для устройств Windows" или используйте политику "Защита конечных точек".

Подготовка к работе

Создайте профиль конфигурации устройства защиты конечной точки.

Дополнительные сведения о поставщиках служб конфигурации см. в справочнике по поставщикам служб конфигурации.

Application Guard в Microsoft Defender

Application Guard в Microsoft Edge — Application Guard в Microsoft Defender защищает среду от сайтов, не являющихся доверенными для вашей организации. С помощью Application Guard сайты, которые не находятся в изолированной границе сети, открываются в сеансе виртуального просмотра Hyper-V. Надежные сайты определяются сетевыми границами, которые настраиваются в разделе "Конфигурация устройств". Дополнительные сведения см. в статье Создание границы сети на устройствах с Windows.

Application Guard доступен только для 64-разрядных устройств с Windows. С помощью этого профиля устанавливается компонент Win32 для активации Application Guard.

  • Application Guard
    По умолчанию: не настроено
    Поставщик служб конфигурации Application Guard: Settings/AllowWindowsDefenderApplicationGuard

    • Включено для Edge — включает эту функцию, которая открывает недоверенные сайты в контейнере виртуализированного просмотра Hyper-V.
    • Не настроено — на устройстве может открыться любой сайт (доверенный и недоверенный).
  • Поведение буфера обмена
    По умолчанию: не настроено
    Поставщик служб конфигурации Application Guard: Settings/ClipboardSettings

    Выберите, какие действия копирования и вставки разрешены между локальным компьютером и виртуальным браузером Application Guard.

    • Не настроено
    • Разрешить копирование и вставку с компьютера в браузер только
    • Разрешить копирование и вставку из браузера только на ПК
    • Разрешить копирование и вставку между ПК и браузером
    • Блокировка копирования и вставки между ПК и браузером
  • Содержимое буфера обмена
    Этот параметр доступен только в том случае, если для поведения буфера обмена задано одно из разрешенных параметров. По умолчанию: не настроено
    Поставщик служб конфигурации Application Guard: Settings/ClipboardFileType

    Выберите разрешенное содержимое буфера обмена.

    • Не настроено
    • Text
    • Images
    • Текст и изображения
  • Внешний контент на корпоративных сайтах
    По умолчанию: не настроено
    Поставщик служб конфигурации Application Guard: Settings/BlockNonEnterpriseContent

    • Блокировка — блокировка загрузки содержимого с неутвержденных веб-сайтов.
    • Не настроено — на устройстве могут открываться сторонние сайты.
  • Печать из виртуального браузера
    По умолчанию: не настроено
    Поставщик служб конфигурации Application Guard: Settings/PrintingSettings

    • Разрешить — позволяет печатать выбранный контент из виртуального браузера.
    • Не настроено Отключение всех функций печати.

    Если разрешить печать , можно настроить следующий параметр:

    • Тип (типы) печати
      Выберите один или несколько из следующих вариантов:
      • PDF
      • XPS
      • Локальные принтеры
      • Сетевые принтеры
  • Соберите журналы
    По умолчанию: не настроено
    Поставщик служб конфигурации Application Guard: Audit/AuditApplicationGuard

    • Разрешить — сбор журналов событий в сеансе просмотра Application Guard.
    • Не настроено — не собирать журналы во время сеанса просмотра.
  • Сохранять созданные пользователем данные браузера
    По умолчанию: не настроено
    Поставщик служб конфигурации Application Guard: Settings/AllowPersistence

    • Разрешить Сохранять пользовательские данные (например, пароли, избранное и файлы cookie), созданные во время сеанса виртуального просмотра Application Guard.
    • Не настроено Удалять загруженные пользователем файлы и данные при перезапуске устройства или при выходе пользователя из системы.
  • Ускорение графикиПо умолчанию: не настроено
    Поставщик служб конфигурации Application Guard: Settings/AllowVirtualGPU

    • Включить — загружайте веб-сайты и видео с интенсивной графикой быстрее, получив доступ к виртуальному графическому процессору.
    • Не настроено Используйте процессор устройства для графики; Не используйте виртуальный графический процессор.
  • Загрузка файлов в файловую систему узла
    По умолчанию: не настроено
    Поставщик служб конфигурации Application Guard: Settings/SaveFilesToHost

    • Включить — пользователи могут загружать файлы из виртуализированного браузера в операционную систему главного компьютера.
    • Не настроено — файлы сохраняются локально на устройстве и не скачиваются в файловую систему узла.

Брандмауэр Windows

Глобальные параметры

Эти параметры применимы ко всем типам сетей.

  • Протокол передачи файлов
    По умолчанию: не настроено
    Поставщик служб конфигурации Firewall: MdmStore/Global/DisableStatefulFtp

    • Block — отключение FTP с отслеживанием состояния.
    • Не настроено — брандмауэр выполняет фильтрацию FTP с отслеживанием состояния, чтобы разрешить вторичные подключения.
  • Время простоя перед удалением связи с безопасностью
    По умолчанию: не настроено
    Поставщик служб конфигурации Firewall: MdmStore/Global/SaIdleTime

    Укажите время простоя в секундах, по истечении которого связи безопасности удаляются.

  • Кодировка предварительных ключей
    По умолчанию: не настроено
    Поставщик служб конфигурации Firewall: MdmStore/Global/PresharedKeyEncoding

    • Включить — кодировать предварительно срезанные ключи в кодировке UTF-8.
    • Не настроено — кодировать предварительно срезанные ключи, используя значение локального хранилища.
  • Исключения IPsec
    По умолчанию: выбрано 0
    Поставщик служб конфигурации Firewall: MdmStore/Global/IPsecExempt

    Выберите один или несколько из следующих типов трафика, чтобы исключить из IPsec:

    • Обнаружение соседей IPv6 ICMP коды типов
    • ICMP
    • Обнаружение маршрутизатором IPv6 ICMP-кодов
    • Сетевой трафик DHCP IPv4 и IPv6
  • Проверка списка отзыва сертификатов
    По умолчанию: не настроено
    Поставщик служб конфигурации брандмауэра: MdmStore/Global/CRLcheck

    Выберите, как устройство проверяет список отзыва сертификатов. Варианты:

    • Отключение проверки CRL
    • Не пройти проверку CRL только для отозванного сертификата
    • Провал проверки CRL при любой обнаруженной ошибке.
  • Оппортунистическое соответствие набора аутентификации для каждого модуля ключей
    По умолчанию: не настроено
    Поставщик служб конфигурации Firewall: MdmStore/Global/OpportunisticallyMatchAuthSetPerKM

    • Включить Модули клавиатуры должны игнорировать только те наборы аутентификации, которые они не поддерживают.
    • Не настроено, модули ввода ключей должны игнорировать весь набор аутентификации, если они не поддерживают все наборы аутентификации, указанные в наборе.
  • Очередь пакетов
    По умолчанию: не настроено
    Поставщик служб конфигурации брандмауэра: MdmStore/Global/EnablePacketQueue

    Укажите, каким образом программное масштабирование на стороне приема обеспечивает зашифрованный прием и пересылку открытого текста для сценария туннельного шлюза IPsec. Этот параметр подтверждает, что порядок пакетов сохранен. Варианты:

    • Не настроено
    • Отключить очередь всех пакетов
    • Очередь только входящих зашифрованных пакетов
    • Очередь пакетов после расшифровки выполняется только для пересылки
    • Настройка входящих и исходящих пакетов

Параметры сети

Каждый из следующих параметров приведен в этой статье отдельно, но все они применяются к трем конкретным типам сетей:

  • Доменная (рабочая) сеть
  • Частная сеть (с обнаружением)
  • Общедоступная сеть (без обнаружения)

Общие

  • Брандмауэр Windows
    По умолчанию: не настроено
    Поставщик служб конфигурации Firewall: EnableFirewall

    • Включить — включить брандмауэр и расширенную безопасность.
    • Не настроено Разрешает весь сетевой трафик независимо от других параметров политики.
  • Скрытый режим
    По умолчанию: не настроено
    Поставщик служб конфигурации Firewall: DisableStealthMode

    • Не настроено
    • Блокировка - Брандмауэру запрещено работать в скрытом режиме. Блокировка скрытого режима позволяет также блокировать исключение пакетов IPsec.
    • Разрешить — брандмауэр работает в скрытом режиме, что помогает предотвратить ответы на запросы проверки.
  • Исключение пакетов IPsec из защищенного режима Stealth Mode
    По умолчанию: не настроено
    Поставщик служб конфигурации Firewall: DisableStealthModeIpsecSecuredPacketExemption

    Этот параметр игнорируется, если для режима Stealth установлено значение Block.

    • Не настроено
    • Блокировка — пакеты, защищенные IPSec, не получают исключений.
    • Allow — включение исключений. Скрытый режим брандмауэра НЕ ДОЛЖЕН мешать главному компьютеру отвечать на незапрашиваемый сетевой трафик, защищенный IPsec.
  • Экранированная
    По умолчанию: не настроено
    Поставщик служб конфигурации Firewall: экранированный

    • Не настроено
    • Блокировать — если включен брандмауэр Windows и этому параметру присвоено значение Блокировать, весь входящий трафик блокируется, независимо от других параметров политики.
    • Разрешить — если установлено значение "Разрешить", этот параметр отключен, и входящий трафик разрешается на основе других параметров политики.
  • Одноадресные ответы на многоадресные рассылки
    По умолчанию: не настроено
    Поставщик служб конфигурации Firewall: DisableUnicastResponsesToMulticastBroadcast

    Как правило, вы не хотите получать одноадресные ответы на многоадресные или широковещательные сообщения. Эти отклики могут указывать на атаку типа "отказ в обслуживании" (DOS) или попытку злоумышленника исследовать известный реальный компьютер.

    • Не настроено
    • Block — отключение одноадресных ответов на многоадресные трансляции.
    • Allow — разрешение одноадресных ответов на многоадресные трансляции.
  • Входящие уведомления
    По умолчанию: не настроено
    Поставщик служб конфигурации Firewall: DisableInboundNotifications

    • Не настроено
    • Блокировка — скрытие уведомлений для пользователей, когда приложение заблокировано от прослушивания через порт.
    • Разрешить — включает этот параметр и может отображать уведомление для пользователей, когда приложение заблокировано от прослушивания через порт.
  • Действие по умолчанию для исходящих подключений
    По умолчанию: не настроено
    Поставщик служб конфигурации Firewall: DefaultOutboundAction

    Настройте действие по умолчанию для исходящих подключений. Этот параметр будет применяться в Windows версии 1809 и более поздних.

    • Не настроено
    • Блокировка — действие брандмауэра по умолчанию не выполняется для исходящего трафика, если для него явно не указано не блокировать.
    • Разрешить — действия брандмауэра по умолчанию выполняются при исходящих подключениях.
  • Действие по умолчанию для входящих подключений
    По умолчанию: не настроено
    Поставщик служб конфигурации Firewall: DefaultInboundAction

    • Не настроено
    • Блокировать — действие брандмауэра по умолчанию не выполняется для входящих подключений.
    • Разрешить — действия брандмауэра по умолчанию выполняются при входящих подключениях.

Слияние правил

  • Авторизованные приложения Правила брандмауэра Windows из локального хранилища
    По умолчанию: не настроено
    Поставщик служб конфигурации Firewall: AuthAppsAllowUserPrefMerge

    • Не настроено
    • Блокировка — авторизованные правила брандмауэра приложений в локальном хранилище игнорируются и не применяются.
    • Разрешить — выберите "Включить " Применяет правила брандмауэра в локальном хранилище, чтобы они распознавались и применялись.
  • Глобальный порт: правила брандмауэра Windows из локального хранилища
    По умолчанию: не настроено
    Поставщик служб конфигурации Firewall: GlobalPortsAllowUserPrefMerge

    • Не настроено
    • Блокировка — правила глобального брандмауэра порта в локальном хранилище игнорируются и не применяются.
    • Разрешить — применить правила глобального брандмауэра портов в локальном хранилище для распознавания и применения.
  • Правила брандмауэра Windows из локального хранилища
    По умолчанию: не настроено
    Поставщик служб конфигурации брандмауэра: AllowLocalPolicyMerge

    • Не настроено
    • Блокировка — правила брандмауэра из локального магазина игнорируются и не применяются.
    • Разрешить — применить правила брандмауэра в локальном хранилище для распознавания и применения.
  • Правила IPsec из локального хранилища
    По умолчанию: не настроено
    Поставщик служб конфигурации Firewall: AllowLocalIpsecPolicyMerge

    • Не настроено
    • Блокировка — правила безопасности подключения из локального хранилища игнорируются и не применяются, независимо от версии схемы и версии правила безопасности подключения.
    • Разрешить — применение правил безопасности подключения из локального магазина независимо от схемы или версии правил безопасности подключения.

Правила брандмауэра

Можно добавить одно или несколько настраиваемых правил брандмауэра. Дополнительные сведения см. в статье Добавление настраиваемых правил брандмауэра для устройств с Windows.

Настраиваемые правила брандмауэра поддерживают следующие возможности.

Общие параметры

  • Название
    По умолчанию: без имени

    Укажите понятное имя правилу. Это имя появится в списке правил, чтобы его было легче определить.

  • Описание
    По умолчанию: нет описания

    Введите описание правила.

  • Направление
    По умолчанию: не настроено
    Поставщик служб конфигурации Firewall: FirewallRules/FirewallRuleName/Direction

    Укажите, применяется ли это правило к входящему или исходящему трафику. Если задано значение "Не настроено", правило автоматически применяется к исходящему трафику.

  • Действие
    По умолчанию: не настроено
    Поставщик служб конфигурации Firewall: FirewallRules/FirewallRuleName/Action и FirewallRules/FirewallRuleName/Action/Type

    Выберите " Разрешить " или "Заблокировать". Если задано значение "Не настроено", правило по умолчанию разрешает трафик.

  • Тип сети
    По умолчанию: выбрано 0
    Поставщик служб конфигурации Firewall: FirewallRules/FirewallRuleName/Profiles

    Выберите до трех типов сетей, к которым относится это правило. Доступны следующие варианты: домен, частный и общий. Если тип сети не выбран, правило применяется ко всем трем типам сетей.

Параметры приложений

  • Приложение(я)
    По умолчанию: все

    Управление подключениями для приложения или программы. Приложения и программы можно указывать по пути к файлу, имени семейства пакетов или имени службы:

    • Имя семейства пакетов — укажите имя семейства пакетов. Чтобы найти имя семейства пакетов, используйте команду PowerShell Get-AppxPackage.
      Поставщик служб конфигурации Firewall: FirewallRules/FirewallRuleName/App/PackageFamilyName

    • Путь к файлу. Необходимо указать путь к файлу приложения на клиентском устройстве, который может быть абсолютным или относительным путем. Например: C:\Windows\System\Notepad.exe или %WINDIR%\Notepad.exe.
      Поставщик служб конфигурации Firewall: FirewallRules/FirewallRuleName/App/FilePath

    • Служба Windows — укажите краткое имя службы Windows, если это служба, а не приложение, которое отправляет или получает трафик. Чтобы найти краткое имя службы, используйте команду PowerShell Get-Service.
      Поставщик служб конфигурации Firewall: FirewallRules/FirewallRuleName/App/ServiceName

    • Всеникаких конфигураций не требуется

Параметры IP-адресов

Укажите локальный и удаленный адреса, к которым применяется это правило.

  • Местные адреса
    По умолчанию: любой адрес
    Поставщик служб конфигурации Firewall: FirewallRules/FirewallRuleName/LocalPortRanges

    Выберите любой адрес или указанный адрес.

    При использовании адреса "Указанный адрес" добавляется один или несколько адресов в виде разделенного запятыми списка локальных адресов, на которые распространяется правило. Допустимые маркеры включают:

    • Используйте звездочку * для любого локального адреса. Если вы используете звездочку, это должен быть единственный используемый токен.
    • Укажите подсеть с помощью маски подсети или нотации сетевого префикса. Если маска подсети или сетевой префикс не указаны, по умолчанию используется маска подсети 255.255.255.255.
    • Допустимый IPv6-адрес.
    • Диапазон адресов IPv4 в формате "начальный адрес - конечный адрес" без пробелов.
    • Диапазон адресов IPv6 в формате "начальный адрес - конечный адрес" без пробелов.
  • Удаленные адреса
    По умолчанию: любой адрес
    Поставщик служб конфигурации Firewall: FirewallRules/FirewallRuleName/RemoteAddressRanges

    Выберите любой адрес или указанный адрес.

    При использовании адреса "Указанный адрес" вы добавляете один или несколько адресов в виде разделенного запятыми списка удаленных адресов, на которые распространяется правило. Маркеры не чувствительны к регистру. Допустимые маркеры включают:

    • Используйте звездочку "*" для любого удаленного адреса. Если вы используете звездочку, это должен быть единственный используемый токен.
    • Defaultgateway
    • DHCP
    • DNS
    • WINS
    • Intranet (поддерживается в Windows версии 1809 и более поздних)
    • RmtIntranet (поддерживается в Windows версии 1809 и более поздних)
    • Internet (поддерживается в Windows версии 1809 и более поздних)
    • Ply2Renders (поддерживается в Windows версии 1809 и более поздних)
    • LocalSubnet Указывает любой локальный адрес в локальной подсети.
    • Укажите подсеть с помощью маски подсети или нотации сетевого префикса. Если маска подсети или сетевой префикс не указаны, по умолчанию используется маска подсети 255.255.255.255.
    • Допустимый IPv6-адрес.
    • Диапазон адресов IPv4 в формате "начальный адрес - конечный адрес" без пробелов.
    • Диапазон адресов IPv6 в формате "начальный адрес - конечный адрес" без пробелов.

Параметры портов и протоколов

Укажите локальные и удаленные порты, к которым применяется это правило.

  • Protocol (Протокол)
    По умолчанию: любое
    Поставщик служб конфигурации Firewall: FirewallRules/FirewallRuleName/Protocol Выберите один из следующих вариантов и выполните необходимые настройки.
    • Все — конфигурация недоступна.
    • TCP — настройка локальных и удаленных портов. Оба варианта поддерживают все порты или указанные порты. Введите указанные порты с помощью списка, разделенного запятой.
    • UDP — настройка локальных и удаленных портов. Оба варианта поддерживают все порты или указанные порты. Введите указанные порты с помощью списка, разделенного запятой.
    • Настраиваемый — укажите пользовательский номер протокола от 0 до 255.

Расширенная конфигурация

  • Типы интерфейсов
    По умолчанию: выбрано 0
    Поставщик служб конфигурации Firewall: FirewallRules/FirewallRuleName/InterfaceTypes

    Выберите один из следующих параметров.

    • Удаленный доступ
    • Беспроводная связь
    • Локальная сеть
  • Разрешить подключения только от этих пользователей
    По умолчанию: "Все пользователи" (по умолчанию используется для всех случаев, когда не указан список)
    Поставщик служб конфигурации Firewall: FirewallRules/FirewallRuleName/LocalUserAuthorizationList

    Укажите список авторизованных локальных пользователей для этого правила. Список авторизованных пользователей невозможно указать, если это правило применяется к службе Windows.

Параметры фильтра SmartScreen в Microsoft Defender

На устройстве должен быть установлен Microsoft Edge.

  • Фильтр SmartScreen для приложений и файлов
    По умолчанию: не настроено
    Поставщик служб конфигурации SmartScreen: SmartScreen/EnableSmartScreenInShell

    • Не настроено — отключает использование фильтра SmartScreen.
    • Включить — включение Windows SmartScreen для выполнения файлов и запуска приложений. SmartScreen — это облачный компонент защиты от фишинга и вредоносных программ.
  • Выполнение непроверенных файлов
    По умолчанию: не настроено
    Поставщик служб конфигурации SmartScreen: SmartScreen/PreventOverrideForFilesInShell

    • Не настроено — отключает эту функцию и позволяет конечным пользователям запускать непроверенные файлы.
    • Блокировка — запрет выполнения пользователями файлов, которые не были проверены фильтром Windows SmartScreen.

Шифрование Windows

Параметры Windows

  • Шифрование устройств
    По умолчанию: не настроено
    Поставщик служб конфигурации BitLocker: RequireDeviceEncryption

    • Требовать — предлагать пользователям включить шифрование устройства. В зависимости от выпуска Windows и конфигурации системы пользователям может быть предложено выполнить следующие действия.
      • Чтобы подтвердить, что шифрование от другого поставщика не включено.
      • Вам потребуется отключить шифрование диска BitLocker, а затем снова включить BitLocker.
    • Не настроено

    Если шифрование Windows включено, пока активен другой метод шифрования, устройство может работать нестабильно.

Базовые параметры BitLocker

Базовые параметры — это универсальные параметры BitLocker для всех типов дисков с данными. Эти параметры определяют, какие задачи шифрования дисков или параметры конфигурации пользователь может изменять для всех типов дисков с данными.

  • Предупреждение для шифрования других дисков
    По умолчанию: не настроено
    Поставщик служб конфигурации BitLocker: AllowWarningForOtherDiskEncryption

    • Блокировать — отключить предупреждение, если на устройстве есть другая служба шифрования диска.
    • Не настроено — разрешить отображение предупреждения для другого шифрования диска.

    Совет

    Чтобы автоматически установить BitLocker на устройстве, к которому присоединена Microsoft Entra и которое работает под управлением Windows 1809 или более поздней версии, для этого параметра должно быть установлено значение Block. Дополнительные сведения см. в статье "Автоматическое включение BitLocker на устройствах".

    Если задано значение Block, вы можете настроить следующий параметр:

    • Разрешить обычным пользователям включать шифрование во время присоединения к Microsoft Entra
      Этот параметр применяется только к устройствам, присоединенным к Microsoft Entra (Azure ADJ), и зависит от предыдущего параметра. Warning for other disk encryption
      По умолчанию: не настроено
      Поставщик служб конфигурации BitLocker: AllowStandardUserEncryption

      • Разрешить — пользователи уровня Standard (не являющиеся администраторами) могут включить шифрование BitLocker при входе.
      • Не настроено только Включить шифрование BitLocker на устройстве могут только администраторы.

    Совет

    Чтобы автоматически установить BitLocker на устройстве, к которому присоединен Microsoft Entra и которое работает под управлением Windows 1809 или более поздней версии, для этого параметра необходимо установить значение "Разрешить". Дополнительные сведения см. в статье "Автоматическое включение BitLocker на устройствах".

  • Настройка методов шифрования
    По умолчанию: не настроено
    Поставщик служб конфигурации BitLocker: EncryptionMethodByDriveType

    • Включить — настройка алгоритмов шифрования для операционной системы, данных и съемных дисков.
    • Не настроено : BitLocker использует 128-битный код XTS-AES в качестве метода шифрования по умолчанию или метод шифрования, указанный в любом сценарии установки.

    Если выбрано значение "Включить", можно настроить следующие параметры:

    • Шифрование дисков операционной системы
      По умолчанию: 128-разрядная версия XTS-AES

      Выберите метод шифрования дисков операционной системы. Рекомендуется использовать алгоритм XTS-AES.

      • AES-CBC 128-битная
      • AES-CBC 256-битная
      • 128-разрядная версия XTS-AES
      • XTS-AES 256-битная
    • Шифрование для фиксированных дисков с данными
      По умолчанию: AES-CBC 128-разрядная

      Выберите метод шифрования для фиксированных (встроенных) дисков с данными. Рекомендуется использовать алгоритм XTS-AES.

      • AES-CBC 128-битная
      • AES-CBC 256-битная
      • 128-разрядная версия XTS-AES
      • XTS-AES 256-битная
    • Шифрование для съемных носителей данных
      По умолчанию: AES-CBC 128-разрядная

      Выберите метод шифрования для съемных дисков с данными. Если съемный носитель используется с устройствами, не работающими под управлением Windows, рекомендуется использовать алгоритм AES-CBC.

      • AES-CBC 128-битная
      • AES-CBC 256-битная
      • 128-разрядная версия XTS-AES
      • XTS-AES 256-битная

Параметры диска ОС BitLocker

Эти параметры конкретно применяются к дискам данных операционной системы.

  • Дополнительная проверка подлинности при запуске
    По умолчанию: не настроено
    Поставщик служб конфигурации BitLocker: SystemDrivesRequireStartupAuthentication

    • Требовать . Настройка требований проверки подлинности для запуска компьютера, включая использование доверенного платформенного модуля (TPM).
    • Не настроено — настройка только основных параметров на устройствах с TPM.

    Если задано значение "Требовать", можно настроить следующие параметры:

    • BitLocker с несовместимой микросхемой TPM
      По умолчанию: не настроено

      • Блокировка — отключение использования BitLocker, если на устройстве нет совместимой микросхемы TPM.
      • Не настроено — пользователи могут использовать BitLocker без совместимой микросхемы TPM. Для BitLocker может потребоваться пароль или ключ запуска.
    • Запуск совместимого доверенного платформенного модуля
      По умолчанию: разрешить доверенный платформенный модуль

      Укажите, разрешен ли доверенный платформенный модуль, требуется или нет.

      • Разрешить доверенный платформенный модуль
      • Запретить доверенный платформенный модуль
      • Требуется доверенный платформенный модуль
    • Совместимый ПИН-код запуска TPM
      По умолчанию: разрешить запуск ПИН-кода с TPM

      Выберите разрешение, не разрешение или требование использования ПИН-кода запуска с микросхемой TPM. Включение ПИН-кода запуска требует взаимодействия с конечным пользователем.

      • Разрешить запуск ПИН-кода с TPM
      • Запрет запуска ПИН-кода с TPM
      • Требовать ПИН-код запуска с TPM

      Совет

      Чтобы автоматически установить BitLocker на устройстве, подключенном к Microsoft Entra и работающем под управлением Windows 1809 или более поздней версии, для этого параметра не должно быть задано значение "Требовать ПИН-код запуска с TPM". Дополнительные сведения см. в статье "Автоматическое включение BitLocker на устройствах".

    • Совместимый ключ запуска TPM
      По умолчанию: разрешить запуск ключа с TPM

      Выберите разрешение, запрет или требование использования ключа запуска с микросхемой TPM. Включение ключа запуска требует взаимодействия со стороны конечного пользователя.

      • Разрешить запуск ключа с доверенным платформенным модулем
      • Запретить запуск ключа с TPM
      • Требовать ключ запуска с доверенным платформенным модулем

      Совет

      Чтобы автоматически установить BitLocker на устройстве, присоединенном к Microsoft Entra и работающем под управлением Windows 1809 или более поздней версии, для этого параметра не должно быть задано значение "Требовать ключ запуска с TPM". Дополнительные сведения см. в статье "Автоматическое включение BitLocker на устройствах".

    • Совместимый ключ запуска и ПИН-код TPM
      По умолчанию: разрешить ввод ключа запуска и ПИН-кода с помощью доверенного платформенного модуля

      Выберите разрешение, запрет или требование использования ключа запуска и ПИН-кода с микросхемой TPM. Включение ключа запуска и ПИН-кода требует взаимодействия с конечным пользователем.

      • Разрешить ввод ключа запуска и ПИН-кода с помощью доверенного платформенного модуля
      • Запрет ввода ключа запуска и ПИН-кода с помощью доверенного платформенного модуля
      • Запрос ключа запуска и ПИН-кода с помощью доверенного платформенного модуля

      Совет

      Чтобы автоматически установить BitLocker на устройстве, присоединенном к Microsoft Entra и работающем под управлением Windows 1809 или более поздней версии, для этого параметра не должно быть задано значение "Требовать ключ запуска и ПИН-код с TPM". Дополнительные сведения см. в статье "Автоматическое включение BitLocker на устройствах".

  • Минимальная длина ПИН-кода
    По умолчанию: не настроено
    Поставщик служб конфигурации BitLocker: SystemDrivesMinimumPINLength

    • Включить Настройка минимальной длины ПИН-кода запуска TPM.
    • Не настроено — пользователи могут настроить ПИН-код запуска любой длины от 6 до 20 цифр.

    Если установлено значение "Включить", можно настроить следующий параметр:

    • Минимальное количество символов
      По умолчанию: не настроено Поставщик служб конфигурации BitLocker: SystemDrivesMinimumPINLength

      Введите количество символов, необходимое для стартового ПИН-кода из 4-20.

  • Восстановление диска ОС
    По умолчанию: не настроено
    Поставщик служб конфигурации BitLocker: SystemDrivesRecoveryOptions

    • Включить — управляйте восстановлением дисков операционной системы с защитой BitLocker при отсутствии необходимых сведений о запуске.
    • Не настроено — поддерживаются параметры восстановления по умолчанию, включая DRA. Конечный пользователь может указать параметры восстановления. Резервная копия сведений о восстановлении не создается в AD DS.

    Если выбрано значение "Включить", можно настроить следующие параметры:

    • Агент по восстановлению данных на основе сертификатов
      По умолчанию: не настроено

      • Блокировка — предотвращает использование агента восстановления данных с дисками ОС, защищенными BitLocker.
      • Не настроено — разрешить использование агентов восстановления данных с дисками операционной системы, защищенными BitLocker.
    • Создание пользователем пароля восстановления
      По умолчанию: разрешить 48-значный пароль восстановления

      Выберите, разрешено ли пользователям создавать 48-значный пароль восстановления, требуется или нет.

      • Разрешить 48-значный пароль восстановления
      • Не разрешать ввод пароля восстановления из 48 цифр
      • Требовать пароль восстановления из 48 цифр
    • Создание ключа восстановления пользователем
      По умолчанию: разрешить 256-разрядный ключ восстановления

      Выберите, разрешено ли пользователям создавать 256-разрядный ключ восстановления, требуется или нет.

      • Разрешить 256-разрядный ключ восстановления
      • Не разрешать 256-разрядный ключ восстановления
      • Требуется 256-разрядный ключ восстановления
    • Параметры восстановления в мастере установки BitLocker
      По умолчанию: не настроено

      • Блокировать — пользователи не могут просматривать и изменять параметры восстановления. Если задано значение
      • Не настроено — пользователи могут просматривать и изменять параметры восстановления при включении BitLocker.
    • Сохранение сведений о восстановлении BitLocker в Microsoft Entra ID
      По умолчанию: не настроено

      • Включить — сохранять сведения о восстановлении BitLocker в Microsoft Entra ID.
      • Не настроено: сведения о восстановлении BitLocker не хранятся в Microsoft Entra ID.
    • Сведения о восстановлении BitLocker, хранящиеся в Microsoft Entra ID
      По умолчанию: Резервное копирование паролей восстановления и пакетов ключей

      Укажите, какие части сведений о восстановлении BitLocker хранятся в Microsoft Entra ID. Варианты:

      • Резервное копирование паролей восстановления и пакетов ключей
      • Только пароли восстановления резервных копий
    • Ротация паролей восстановления через клиент
      По умолчанию: не настроено
      Поставщик служб конфигурации BitLocker: ConfigureRecoveryPasswordRotation

      Этот параметр инициирует ротацию пароля восстановления клиентом после восстановления диска ОС (с помощью bootmgr или WinRE).

      • Не настроено
      • Ротация клавиш отключена
      • Включена ротация ключей для Deices, присоединенных к Microsoft Entra
      • Чередование ключей включено для Microsoft Entra ID и устройств с гибридным присоединением
    • Сохраните сведения о восстановлении в Microsoft Entra ID перед включением BitLocker
      По умолчанию: не настроено

      Запрещает пользователям включать BitLocker, пока компьютер успешно не создаст резервную копию сведений о восстановлении BitLocker в Microsoft Entra ID.

      • Требовать: запретить пользователям включать BitLocker, если сведения о восстановлении BitLocker не сохранены в Microsoft Entra ID.
      • Не настроено — пользователи могут включить BitLocker, даже если сведения о восстановлении не сохранены в Microsoft Entra ID.
  • Предзагрузочное сообщение и URL-адрес восстановления
    По умолчанию: не настроено
    Поставщик служб конфигурации BitLocker: SystemDrivesRecoveryMessage

    • Включить — настройте сообщение и URL-адрес, отображаемые на экране восстановления ключа перед загрузкой.
    • Не настроено — отключить эту функцию.

    Если установлено значение "Включить", можно настроить следующий параметр:

    • Предзагрузочное сообщение о восстановлении
      По умолчанию: использовать сообщение о восстановлении и URL-адрес по умолчанию

      Настройте отображение предзагрузочного сообщения о восстановлении для пользователей. Варианты:

      • Использовать стандартное сообщение о восстановлении и URL-адрес
      • Использовать пустое сообщение о восстановлении и URL-адрес
      • Использовать настраиваемые сообщения о восстановлении
      • Использовать настраиваемый URL-адрес восстановления

Фиксированные параметры диска данных BitLocker

Эти параметры применяются специально к фиксированным дискам с данными.

  • Доступ на запись к фиксированному диску данных, не защищенному BitLocker
    По умолчанию: не настроено
    Поставщик служб конфигурации BitLocker: FixedDrivesRequireEncryption

    • Блокировать — предоставлять доступ только для чтения к дискам данных, не защищенным BitLocker.
    • Не настроено — по умолчанию доступ на чтение и запись к незашифрованным дискам с данными.
  • Восстановление фиксированного диска
    По умолчанию: не настроено
    Поставщик служб конфигурации BitLocker: FixedDrivesRecoveryOptions

    • Включить — управляйте восстановлением фиксированных дисков с защитой BitLocker, когда необходимые сведения о запуске недоступны.
    • Не настроено — отключить эту функцию.

    Если выбрано значение "Включить", можно настроить следующие параметры:

    • Агент восстановления данных
      По умолчанию: не настроено

      • Блокировка — предотвращает использование агента восстановления данных с редактором политик фиксированных дисков с защитой BitLocker.
      • Не настроено — позволяет использовать агентов восстановления данных с фиксированными дисками с защитой BitLocker.
    • Создание пользователем пароля восстановления
      По умолчанию: разрешить 48-значный пароль восстановления

      Выберите, разрешено ли пользователям создавать 48-значный пароль восстановления, требуется или нет.

      • Разрешить 48-значный пароль восстановления
      • Не разрешать ввод пароля восстановления из 48 цифр
      • Требовать пароль восстановления из 48 цифр
    • Создание ключа восстановления пользователем
      По умолчанию: разрешить 256-разрядный ключ восстановления

      Выберите, разрешено ли пользователям создавать 256-разрядный ключ восстановления, требуется или нет.

      • Разрешить 256-разрядный ключ восстановления
      • Не разрешать 256-разрядный ключ восстановления
      • Требуется 256-разрядный ключ восстановления
    • Параметры восстановления в мастере установки BitLocker
      По умолчанию: не настроено

      • Блокировать — пользователи не могут просматривать и изменять параметры восстановления. Если задано значение
      • Не настроено — пользователи могут просматривать и изменять параметры восстановления при включении BitLocker.
    • Сохранение сведений о восстановлении BitLocker в Microsoft Entra ID
      По умолчанию: не настроено

      • Включить — сохранять сведения о восстановлении BitLocker в Microsoft Entra ID.
      • Не настроено: сведения о восстановлении BitLocker не хранятся в Microsoft Entra ID.
    • Сведения о восстановлении BitLocker, хранящиеся в Microsoft Entra ID
      По умолчанию: Резервное копирование паролей восстановления и пакетов ключей

      Укажите, какие части сведений о восстановлении BitLocker хранятся в Microsoft Entra ID. Варианты:

      • Резервное копирование паролей восстановления и пакетов ключей
      • Только пароли восстановления резервных копий
    • Сохраните сведения о восстановлении в Microsoft Entra ID перед включением BitLocker
      По умолчанию: не настроено

      Запрещает пользователям включать BitLocker, пока компьютер успешно не создаст резервную копию сведений о восстановлении BitLocker в Microsoft Entra ID.

      • Требовать: запретить пользователям включать BitLocker, если сведения о восстановлении BitLocker не сохранены в Microsoft Entra ID.
      • Не настроено — пользователи могут включить BitLocker, даже если сведения о восстановлении не сохранены в Microsoft Entra ID.

Параметры съемного диска данных BitLocker

Эти параметры применяются конкретно к съемным дискам с данными.

  • Доступ на запись к съемному диску с данными, не защищенному BitLocker
    По умолчанию: не настроено
    Поставщик служб конфигурации BitLocker: RemovableDrivesRequireEncryption

    • Блокировать — предоставлять доступ только для чтения к дискам данных, не защищенным BitLocker.
    • Не настроено — по умолчанию доступ на чтение и запись к незашифрованным дискам с данными.

    Если установлено значение "Включить", можно настроить следующий параметр:

    • Доступ на запись к устройствам, настроенным в другой организации
      По умолчанию: не настроено

      • Блокировка — блокировка доступа на запись к устройствам, настроенным в другой организации.
      • Не настроено — отказ в доступе на запись.

Exploit Guard в Microsoft Defender

Используйте защиту от эксплойтов для управления приложениями, используемыми сотрудниками, и для сокращения направлений атак.

Уменьшение поверхности атаки

Правила уменьшения уязвимой зоны помогают предотвратить действия, которые вредоносные программы часто используют для заражения компьютеров вредоносным кодом.

Правила сокращения направлений атак

Дополнительные сведения см. в разделе "Правила сокращения направлений атак" в документации по Microsoft Defender для конечной точки.

Поведение слияния для правил сокращения направлений атак в Intune:

Правила сокращения направлений атак поддерживают объединение параметров из разных политик для создания расширенного набора политик для каждого устройства. Объединяются только параметры, не являющиеся конфликтующими, а конфликтующие параметры не добавляются в надмножество правил. Ранее, если две политики включали конфликты для одного параметра, обе политики помечались как конфликтующие, и параметры из любого профиля не развертывались.

Поведение при объединении с помощью сокращения направлений атак выглядит следующим образом:

  • Правила уменьшения уязвимой зоны из следующих профилей оцениваются для каждого устройства, к которому применяются правила:
    • Политика конфигурации устройств > Профиль > защиты конечных точек Exploit Guard > в Microsoft Defender Сокращение направлений атак>
    • Безопасность > конечной точки Политика > уменьшения уязвимой зоны Правила уменьшения уязвимой зоны
    • Безопасность > конечной точки Базовые параметры > безопасности Правила >сокращения направлений атак в Microsoft Defender для конечной точки.
  • Параметры, не имеющие конфликтов, добавляются в расширенное множество политик для устройства.
  • Если две или более политики имеют конфликтующие параметры, конфликтующие параметры не добавляются в объединенную политику. Параметры, не конфликтующие между собой, добавляются в политику расширения, применяемую к устройству.
  • Сохраняются только конфигурации для конфликтующих параметров.

Параметры в этом профиле:

  • Отметить кражу учетных данных из подсистемы локального центра безопасности Windows
    По умолчанию: не настроено
    Правило: блокировать кражу учетных данных из подсистемы локального центра безопасности Windows (lsass.exe)

    Предотвращение действий и приложений, которые обычно используются вредоносными программами, ищущими эксплойты, для заражения компьютеров.

    • Не настроено
    • Включить — пометить кражу учетных данных из подсистемы локального центра безопасности Windows (lsass.exe).
    • Только аудит
  • Создание процесса из приложения Adobe Reader (бета-версия)
    По умолчанию: не настроено
    Правило: запретить Adobe Reader создавать дочерние процессы

    • Не настроено
    • Включить — блокировать дочерние процессы, созданные в Adobe Reader.
    • Только аудит

Правила предотвращения угроз Office Macros

Блокируйте для приложений Office следующие действия:

Правила предотвращения угроз сценариев

Заблокируйте следующее, чтобы защититься от угроз сценариев:

Правила предотвращения угроз электронной почты

Чтобы предотвратить угрозы электронной почты, заблокируйте следующее:

  • Выполнение исполняемого содержимого (exe, dll, ps, js, vbs и т. д.), сброшенного из электронной почты (веб-почтового клиента) (без исключений)
    По умолчанию: не настроено
    Правило: блокировать содержимое исполняемых файлов в почтовом клиенте и веб-почте

    • Не настроено
    • Block - Блокировать выполнение исполняемого содержимого (exe, dll, ps, js, vbs и т.д.), отброшенного из электронной почты (webmail/mail-client).
    • Только аудит

Правила для защиты от программ-шантажистов

Исключения для уменьшения уязвимой зоны

  • Files и папки, которые следует исключить из правил сокращения направлений атак
    Поставщик служб конфигурации Defender: AttackSurfaceReductionOnlyExclusions

    • Импортируйте файл .csv, содержащий файлы и папки, которые необходимо исключить из правил сокращения направлений атак.
    • Добавьте локальные файлы или папки вручную.

Важно!

Чтобы обеспечить надлежащую установку и выполнение приложений LOB Win32, параметры защиты от вредоносных программ должны исключать следующие каталоги из сканирования: На клиентских компьютерах x64: C:\Program Files (x86)\Microsoft Microsoft Intune Management Extension\ContentC:\windows\IMECache

На клиентских компьютерах x86: C:\Program Files\Microsoft Intune Management Extension\ContentC:\windows\IMECache

Дополнительные сведения см. в разделе "Рекомендации по антивирусному сканированию для корпоративных компьютеров, работающих под управлением поддерживаемых в настоящее время версий Windows".

Контролируемый доступ к папкам

Защитите ценные данные от вредоносных приложений и угроз, таких как программы-шантажисты.

  • Защита папок
    По умолчанию: не настроено
    Поставщик служб конфигурации Defender: EnableControlledFolderAccess

    Защита файлов и папок от несанкционированного изменения недружественными приложениями.

    • Не настроено
    • Enable
    • Только аудит
    • Блочная модификация диска
    • Аудит изменения диска

    Если выбрать конфигурацию, отличную от "Не настроено", можно настроить:

    • Список приложений, которые имеют доступ к защищенным папкам
      Поставщик служб конфигурации Defender: ControlledFolderAccessAllowedApplications

      • Импортируйте файл .csv, содержащий список приложений.
      • Добавьте приложения в этот список вручную.
    • Список дополнительных папок, которые необходимо защитить
      Поставщик служб конфигурации Defender: ControlledFolderAccessProtectedFolders

      • Импортируйте файл .csv, содержащий список папок.
      • Добавьте папки в этот список вручную.

Сетевая фильтрация

Блокируйте исходящие подключения из любого приложения к IP-адресам или доменам с низкой репутацией. Сетевая фильтрация поддерживается как в режиме аудита, так и в режиме блокировки.

  • Защита сети
    По умолчанию: не настроено
    Поставщик служб конфигурации Defender: EnableNetworkProtection

    Этот параметр предназначен для защиты конечных пользователей от приложений, имеющих доступ к фишинговым схемам, сайтам размещения эксплойтов и вредоносному содержимому в Интернете. Он также не позволяет сторонним браузерам подключаться к опасным сайтам.

    • Не настроено — отключить эту функцию. Доступ пользователей и приложений к опасным доменам не блокируется. Администраторы не могут видеть это действие в Центр безопасности в Microsoft Defender.
    • Включить защиту сети и заблокировать пользователям и приложениям доступ к опасным доменам. Администраторы могут увидеть это действие в Центр безопасности в Microsoft Defender.
    • Только аудит: - Пользователи и приложения не блокируются для подключения к опасным доменам. Администраторы могут увидеть это действие в Центр безопасности в Microsoft Defender.

Защита от эксплойтов

  • Отправить XML
    По умолчанию: не настроено

    Чтобы использовать защиту от эксплойтов для защиты устройств от эксплойтов, создайте XML-файл с нужными параметрами защиты системы и приложений. Существует два способа создания XML-файла.

    • PowerShell — используйте один или несколько командлетов PowerShell Get-ProcessMitigation, Set-ProcessMitigation и ConvertTo-ProcessMitigationPolicy . Командлеты настраивают параметры устранения рисков и экспортируют их XML-представление.

    • Пользовательский интерфейс Центр безопасности в Microsoft Defender — в Центр безопасности в Microsoft Defender выберите элемент управления приложением & браузера, а затем прокрутите вниз появившийся экран, чтобы найти защиту от эксплойтов. Сначала используйте вкладки "Системные параметры" и "Параметры программы" для настройки параметров устранения рисков. Затем найдите ссылку "Параметры экспорта" в нижней части экрана, чтобы экспортировать их XML-представление.

  • Редактирование пользователем интерфейса защиты от эксплойтов
    По умолчанию: не настроено
    Поставщик служб конфигурации ExploitGuard: ExploitProtectionSettings

    • Block (Блокировать ) — отправка XML-файла, позволяющего настраивать память, поток управления и ограничения политик. Параметры в XML-файле можно использовать для блокировки эксплойтов для приложения.
    • Не настроено — пользовательская конфигурация не используется.

Управление приложениями в Microsoft Defender

Выберите приложения, для которых будет выполняться аудит, или приложения, которым доверяет управление приложениями в Microsoft Defender. Компоненты Windows и все приложения из Магазина Windows автоматически становятся доверенными для запуска.

  • Политики целостности кода управления приложениями
    По умолчанию: не настроено
    CSP: поставщик служб конфигурации AppLocker

    • Принудительное применение — выбор политик целостности кода управления приложениями для устройств ваших пользователей.

      После включения на устройстве управление приложениями можно отключить, только изменив режим с принудительного применения на только аудит. Изменение режима с принудительного на не настроенный приводит к тому, что контроль приложений продолжает применяться на назначенных устройствах.

    • Не настроено — управление приложениями не добавляется на устройства. Однако параметры, которые были добавлены ранее, по-прежнему применяются на назначенных устройствах.

    • Только аудит — приложения не блокируются. Все события регистрируются в журналах локального клиента.

      Примечание.

      Если вы используете этот параметр, поведение CSP AppLocker в настоящее время предлагает конечным пользователям перезагрузить свой компьютер при развертывании политики.

Credential Guard в Microsoft Defender

Credential Guard в Microsoft Defender защищает от атак с кражей учетных данных. Она изолирует секреты, чтобы только привилегированное системное программное обеспечение имело к ним доступ.

  • Credential Guard
    По умолчанию: отключено
    Поставщик служб конфигурации DeviceGuard

    • Отключено — удаленное отключение Credential Guard, если ранее он был включен с параметром "Включено без блокировки UEFI ".

    • Включение с блокировкой UEFI — Credential Guard нельзя отключить удаленно с помощью раздела реестра или групповой политики.

      Примечание.

      Если вы используете этот параметр, а затем захотите отключить Credential Guard, необходимо отключить для групповой политики значение "Отключено". Кроме того, физически очистите сведения о конфигурации UEFI для каждого компьютера. Пока сохраняется конфигурация UEFI, Credential Guard включен.

    • Включить без блокировки UEFI — разрешает удаленное отключение Credential Guard с помощью групповой политики. Устройства, которые используют этот параметр, должны работать под управлением Windows 10 версии 1511 или более поздней или Windows 11.

      Важно!

      14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.

    При включении Credential Guard также включаются следующие необходимые функции:

    • Безопасность на основе виртуализации (VBS)
      Включается при следующей перезагрузке. Безопасность на основе виртуализации использует низкоуровневую оболочку Windows для обеспечения поддержки служб безопасности.
    • Безопасная загрузка с доступом к памяти каталога
      Включает VBS с защитой безопасной загрузки и прямого доступа к памяти (DMA). Защита DMA требует аппаратной поддержки и включается только на правильно настроенных устройствах.

Центр безопасности в Microsoft Defender

Центр безопасности в Microsoft Defender работает как отдельное приложение или процесс от каждой из отдельных функций. Он отображает уведомления через центр уведомлений. Он выступает в качестве сборщика или единого места для просмотра состояния и выполнения некоторой конфигурации для каждого из компонентов. Подробнее см. в документации по Microsoft Defender.

Приложение и уведомления Центр безопасности в Microsoft Defender

Блокировка доступа конечных пользователей к различным областям приложения "Центр безопасности в Microsoft Defender". Скрытие раздела также блокирует связанные уведомления.

  • Защита от вирусов и угроз
    По умолчанию: не настроено
    Поставщик служб конфигурации WindowsDefenderSecurityCenter: DisableVirusUI

    Укажите, могут ли конечные пользователи просматривать область защиты от вирусов и угроз в Центр безопасности в Microsoft Defender. Скрытие этого раздела также заблокирует все уведомления, связанные с защитой от вирусов и угроз.

    • Не настроено
    • Hide
  • Защита от программ-шантажистов
    По умолчанию: не настроено
    WindowsDefenderSecurityCenter CSP: HideRansomwareDataRecovery

    Укажите, могут ли конечные пользователи просматривать область защиты от программ-шантажистов в Центр безопасности в Microsoft Defender. Скрытие этого раздела также заблокирует все уведомления, связанные с защитой от программ-шантажистов.

    • Не настроено
    • Hide
  • Защита учетной записи
    По умолчанию: не настроено
    Поставщик служб конфигурации WindowsDefenderSecurityCenter: DisableAccountProtectionUI

    Укажите, могут ли конечные пользователи просматривать область "Защита учетных записей" в Центр безопасности в Microsoft Defender. Скрытие этого раздела также заблокирует все уведомления, связанные с защитой учетной записи.

    • Не настроено
    • Hide
  • Брандмауэр и защита сети
    По умолчанию: не настроено
    Поставщик служб конфигурации WindowsDefenderSecurityCenter: DisableNetworkUI

    Укажите, могут ли конечные пользователи просматривать брандмауэр и область защиты сети в Центре безопасности Microsoft Defender. Скрытие этого раздела также заблокирует все уведомления, связанные с брандмауэром и защитой сети.

    • Не настроено
    • Hide
  • Управление приложениями и браузером
    По умолчанию: не настроено
    Поставщик служб конфигурации WindowsDefenderSecurityCenter: DisableAppBrowserUI

    Укажите, могут ли конечные пользователи просматривать область управления приложениями и браузером в Центре безопасности Microsoft Defender. Скрытие этого раздела также заблокирует все уведомления, связанные с управлением приложениями и браузером.

    • Не настроено
    • Hide
  • Защита оборудования
    По умолчанию: не настроено
    Поставщик служб конфигурации WindowsDefenderSecurityCenter: DisableDeviceSecurityUI

    Укажите, могут ли конечные пользователи просматривать область "Аппаратная защита" в Центр безопасности в Microsoft Defender. Скрытие этого раздела также заблокирует все уведомления, связанные с защитой оборудования.

    • Не настроено
    • Hide
  • Производительность и работоспособность устройства
    По умолчанию: не настроено
    Поставщик служб конфигурации WindowsDefenderSecurityCenter: DisableHealthUI

    Укажите, могут ли конечные пользователи просматривать область "Производительность и работоспособность устройства" в Центре безопасности Microsoft Defender. Скрытие этого раздела также заблокирует все уведомления, связанные с производительностью и работоспособностью устройства.

    • Не настроено
    • Hide
  • Семья
    По умолчанию: не настроено
    Поставщик служб конфигурации WindowsDefenderSecurityCenter: DisableFamilyUI

    Укажите, могут ли конечные пользователи просматривать область «Семья» в Центре безопасности Microsoft Defender. Скрытие этого раздела также заблокирует все уведомления, связанные с семейными параметрами.

    • Не настроено
    • Hide
  • Уведомления из отображаемых областей приложения
    По умолчанию: не настроено
    Поставщик служб конфигурации WindowsDefenderSecurityCenter: DisableNotifications

    Выберите уведомления, которые будут отображаться для пользователей. Некритические уведомления содержат сводку действий антивирусной программы в Microsoft Defender, в том числе уведомления о завершении проверки. Все остальные уведомления считаются критическими.

    • Не настроено
    • Блокировка некритических уведомлений
    • Блокировать все уведомления
  • Значок "Безопасность Windows Center" на панели задач
    По умолчанию: не настроено
    WindowsDefenderSecurityCenter CSP: HideWindowsSecurityNotificationAreaControl

    Настройте отображение элемента управления "Область уведомлений". Чтобы этот параметр вступил в силу, пользователю необходимо выйти из системы и войти в систему или перезагрузить компьютер.

    • Не настроено
    • Hide
  • Кнопка "Очистить доверенный платформенный модуль"
    По умолчанию: не настроено
    WindowsDefenderSecurityCenter CSP: DisableClearTpmButton

    Настройте отображение кнопки "Очистить доверенный платформенный модуль".

    • Не настроено
    • Disable
  • Предупреждение об обновлении встроенного ПО доверенного платформенного модуля
    По умолчанию: не настроено
    Поставщик служб конфигурации WindowsDefenderSecurityCenter: DisableTpmFirmwareUpdateWarning

    Настройте отображение обновления встроенного ПО доверенного платформенного модуля при обнаружении уязвимого встроенного ПО.

    • Не настроено
    • Hide
  • Защита от подделки
    По умолчанию: не настроено

    Включение и отключение защиты от подделки на устройствах. Чтобы использовать защиту от подделки, необходимо интегрировать Microsoft Defender для конечной точки с Intune и иметь лицензии Enterprise Mobility + Security E5.

    • Не настроено — в параметры устройства не внесены изменения.
    • Включено — защита от подделки включена и ограничения применяются к устройствам.
    • Отключено — защита от подделки отключена и ограничения не применяются.

Контактные данные ИТ-отдела

Предоставьте контактные данные ИТ-отдела для отображения в приложении "Центр безопасности в Microsoft Defender" и уведомлениях приложения.

Можно выбрать следующие параметры: "Отображать в приложении и в уведомлениях", "Отображать только в приложении", "Отображать только в уведомлениях" или "Не отображать". Введите название ИТ-организации и хотя бы один из следующих вариантов связи:

  • Контактные данные ИТ-отдела
    По умолчанию: не отображать
    Поставщик служб конфигурации WindowsDefenderSecurityCenter: EnableCustomizedToasts

    Настройте, где контактные данные ИТ-специалистов будут отображаться для конечных пользователей.

    • Отображать в приложении и в уведомлениях
    • Отображать только в приложении
    • Отображать только в уведомлениях
    • Не отображать

    Если настроено отображение, можно настроить следующие параметры:

    • Название ИТ-организации
      По умолчанию: не настроено
      Поставщик служб конфигурации WindowsDefenderSecurityCenter: CompanyName

    • Номер телефона ИТ-отдела или идентификатор Skype
      По умолчанию: не настроено
      Поставщик служб конфигурации WindowsDefenderSecurityCenter: телефон

    • Адрес электронной почты ИТ-отдела
      По умолчанию: не настроено
      WindowsDefenderSecurityCenter CSP: Email

    • URL-адрес веб-сайта ИТ-поддержки
      По умолчанию: не настроено
      WindowsDefenderSecurityCenter CSP: URL-адрес

Параметры локальной безопасности устройства

Используйте эти параметры для настройки локальных параметров безопасности на устройствах с Windows.

Учетные записи

  • Добавление новых учетных записей Майкрософт
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: Accounts_BlockMicrosoftAccounts

    • Заблокировать Запретить пользователям добавлять новые учетные записи Майкрософт на устройство.
    • Не настроено — пользователи могут использовать учетные записи Майкрософт на устройстве.
  • Удаленный вход в систему без пароля
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: Accounts_LimitLocalAccountUseOfBlankPasswordsToConsoleLogonOnly

    • Блокировать — разрешить вход с помощью клавиатуры устройства только локальным учетным записям с пустыми паролями.
    • Не настроено — разрешить локальным учетным записям с пустыми паролями входить из расположений, отличных от физического устройства.

Администратор

  • Локальная учетная запись администратора
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: Accounts_LimitLocalAccountUseOfBlankPasswordsToConsoleLogonOnly

    • Заблокировать Запретить использование локальной учетной записи администратора.
    • Не настроено
  • Переименование учетной записи администратора
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: Accounts_RenameAdministratorAccount

    Определите другое имя учетной записи, которое будет связано с идентификатором безопасности (SID) для учетной записи "Администратор".

Guest

  • Гостевая учетная запись
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: LocalPoliciesSecurityOptions

    • Блокировка — запрет использования гостевой учетной записи.
    • Не настроено
  • Переименование гостевой учетной записи
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: Accounts_RenameGuestAccount

    Определите другое имя учетной записи, которое будет связано с идентификатором безопасности (SID) учетной записи "Гость".

Устройства

  • Отстыковка устройства без входа в систему
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: Devices_AllowUndockWithoutHavingToLogon

    • Блокировка . Пользователь должен войти в устройство и получить разрешение на отстыковку устройства.
    • Не настроено — пользователи могут нажать физическую кнопку извлечения привязанного портативного устройства, чтобы безопасно отстыковать устройство.
  • Установка драйверов для общих принтеров
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: Devices_PreventUsersFromInstallingPrinterDriversWhenConnectingToSharedPrinters

    • Включено — любой пользователь может установить драйвер принтера в рамках подключения к общему принтеру.
    • Не настроено — только администраторы могут установить драйвер принтера в рамках подключения к общему принтеру.
  • Разрешить доступ к компакт-диску только локальному активному пользователю
    По умолчанию: не настроено
    CSP: Devices_RestrictCDROMAccessToLocallyLoggedOnUserOnly

    • Включено — только интерактивный пользователь может использовать носитель CD-ROM. Если эта политика включена и никто не вошел в интерактивный режим, то доступ к компакт-диску осуществляется по сети.
    • Не настроено - Любой имеет доступ к CD-ROM.
  • Форматирование и извлечение съемных носителей
    По умолчанию: Администраторы
    CSP: Devices_AllowedToFormatAndEjectRemovableMedia

    Определите, кому разрешено форматировать и извлекать съемные носители NTFS:

    • Не настроено
    • Администраторы
    • Администраторы и опытные пользователи
    • Администраторы и интерактивные пользователи

Интерактивный вход в систему

  • Минуты бездействия экрана блокировки до активации заставки
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: InteractiveLogon_MachineInactivityLimit

    Введите максимальное количество минут бездействия до активации заставки. (0 - 99999)

  • Требовать CTRL+ALT+DEL для входа в систему
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: InteractiveLogon_DoNotRequireCTRLALTDEL

    • Включить — требовать, чтобы пользователи нажимали клавиши CTRL+ALT+DEL перед входом в Windows.
    • Не настроено : пользователям для входа не требуется нажатие клавиш CTRL+ALT+DEL.
  • Поведение при интеллектуальном удалении карта
    По умолчанию: нет действий
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: InteractiveLogon_SmartCardRemovalBehavior

    Определяет, что происходит, когда интеллектуальная карта для пользователя, вошедшего в систему, удаляется из средства чтения смарт-карта. Доступны следующие параметры:

    • Блокировка рабочей станции — рабочая станция блокируется при извлечении смарт-карта. Этот вариант позволяет пользователям покинуть зону, взять с собой смарт-карта и при этом поддерживать защищенный сеанс.
    • Нет действий
    • Принудительный выход из системы — пользователь автоматически выходит из системы при удалении интеллектуального карта.
    • Отключение сеанса служб удаленных рабочих столов — удаление смарт-карта отключает сеанс без выхода пользователя из системы. Этот параметр позволяет пользователю вставить интеллектуальный карта и возобновить сеанс позже или на другом компьютере с интеллектуальным карта считывателем, не выполняя вход повторно. Если сеанс локальный, эта политика работает так же, как и Lock Workstation.

Display

  • Сведения о пользователе на экране блокировки
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: InteractiveLogon_DisplayUserInformationWhenTheSessionIsLocked

    Настройте сведения о пользователе, отображаемые при блокировке сеанса. Если параметр не настроен, отображаются отображаемое имя, домен и имя пользователя.

    • Не настроено
    • Отображаемое имя пользователя, домен и имя пользователя
    • Только отображаемое имя пользователя
    • Не показывать сведения о пользователе
  • Скрыть последнего вошедшего в систему пользователя
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: InteractiveLogon_DoNotDisplayLastSignedIn

    • Включено — скрытие имени пользователя.
    • Не настроено — показать последнее имя пользователя.
  • Скрытие имени пользователя при входе
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: InteractiveLogon_DoNotDisplayUsernameAtSignIn

    • Включено — скрытие имени пользователя.
    • Не настроено — показать последнее имя пользователя.
  • Заголовок сообщения о входе в систему
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: InteractiveLogon_MessageTitleForUsersAttemptingToLogOn

    Задайте заголовок сообщения для пользователей, выполняющих вход.

  • Текст сообщения о входе
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: InteractiveLogon_MessageTextForUsersAttemptingToLogOn

    Настройте текст сообщения для пользователей, выполняющих вход.

Сетевой доступ и безопасность

  • Анонимный доступ к именованным каналам и общим ресурсам
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: NetworkAccess_RestrictAnonymousAccessToNamedPipesAndShares

    • Не настроено — запретить анонимный доступ для общего доступа и параметров именованных каналов. Применяется к настройкам, к которым можно получить анонимный доступ.
    • Block (Блокировать ) — отключает эту политику, делая анонимным доступ.
  • Перечисление учетных записей SAM анонимно
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: NetworkAccess_DoNotAllowAnonymousEnumerationOfSAMAccounts

    • Не настроено — анонимные пользователи могут перечислять учетные записи SAM.
    • Блокировка — запрет перечисления учетных записей SAM анонимными пользователями.
  • Анонимное перечисление учетных записей SAM и общих ресурсов
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: NetworkAccess_DoNotAllowAnonymousEnumerationOfSamAccountsAndShares

    • Не настроено — анонимные пользователи могут перечислять имена учетных записей домена и сетевых ресурсов.
    • Блокировка — предотвращение перечисления учетных записей SAM и общих ресурсов анонимными пользователями.
  • Хэш-значения LAN Manager, сохраняемые при смене пароля
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: NetworkSecurity_DoNotStoreLANManagerHashValueOnNextPasswordChange

    Определите, сохраняется ли хеш-значение паролей при следующей смене пароля.

    • Не настроено : хеш-значение не сохранено
    • Блок — диспетчер локальных сетей (LM) сохраняет хэш-значение для нового пароля.
  • Запросы проверки подлинности PKU2U
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: NetworkSecurity_AllowPKU2UAuthenticationRequests

    • Не настроено — разрешить запросы PU2U.
    • Block — блокировка запросов проверки подлинности PKU2U к устройству.
  • Ограничение удаленных подключений RPC для SAM
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: NetworkAccess_RestrictClientsAllowedToMakeRemoteCallsToSAM

    • Не настроено — используйте дескриптор безопасности по умолчанию, который может разрешить пользователям и группам выполнять удаленные вызовы RPC к SAM.

    • Разрешить — запретить пользователям и группам выполнять удаленные вызовы RPC к диспетчеру учетных записей безопасности (SAM), в котором хранятся учетные записи и пароли. Параметр "Разрешить " также позволяет изменить строку языка определения дескрипторов безопасности (SDDL) по умолчанию, чтобы явно разрешить или запретить пользователям и группам выполнять эти удаленные вызовы.

      • Дескриптор безопасности
        По умолчанию: не настроено
  • Минимальная сеансовая безопасность для клиентов на базе NTLMSSP
    По умолчанию: нет
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: NetworkSecurity_MinimumSessionSecurityForNTLMSSPBasedClients

    Этот параметр безопасности позволяет серверу требовать согласования 128-битного шифрования и/или безопасности сеанса NTLMv2.

    • Нет
    • Требовать безопасности сеансов NTLMv2
    • Требуется 128-битное шифрование
    • NTLMv2 и 128-битное шифрование
  • Минимальная безопасность сеанса для сервера на базе NTLMSSP
    По умолчанию: нет
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: NetworkSecurity_MinimumSessionSecurityForNTLMSSPBasedServers

    Этот параметр безопасности определяет, какой протокол проверки подлинности запроса/ответа используется для входов в сеть.

    • Нет
    • Требовать безопасности сеансов NTLMv2
    • Требуется 128-битное шифрование
    • NTLMv2 и 128-битное шифрование
  • Уровень проверки подлинности диспетчера локальной сети
    По умолчанию: LM и NTLM
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: NetworkSecurity_LANManagerAuthenticationLevel

    • LM и NTLM
    • LM, NTLM и NTLMv2
    • NTLM
    • NTLMv2
    • NTLMv2 а не LM
    • NTLMv2, а не LM или NTLM
  • Небезопасные гостевые входы
    По умолчанию: не настроено
    Поставщик служб конфигурации LanmanWorkstation: LanmanWorkstation

    Если этот параметр включен, клиент SMB будет отклонять небезопасные гостевые попытки входа.

    • Не настроено
    • Block — клиент SMB отклоняет небезопасные гостевые входы в систему.

Консоль восстановления и завершение работы

  • Очищать файл подкачки виртуальной памяти при завершении работы
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: Shutdown_ClearVirtualMemoryPageFile

    • Включить — очистка файла подкачки виртуальной памяти при отключении питания устройства.
    • Не настроено — не очищает виртуальную память.
  • Завершение работы без входа в систему
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: Shutdown_AllowSystemToBeShutDownWithoutHavingToLogOn

    • Блокировать — скрытие параметра завершения работы на экране входа в Windows. Пользователи должны войти в устройство, а затем завершить работу.
    • Не настроено — разрешить пользователям завершать работу устройства с экрана входа в Windows.

Контроль учетных записей

  • Целостность МАУ без безопасного местоположения
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: UserAccountControl_OnlyElevateUIAccessApplicationsThatAreInstalledInSecureLocations

    • Блокировка — приложения, которые находятся в безопасном расположении в файловой системе, будут выполняться только с целостностью UIAccess.
    • Не настроено — позволяет приложениям работать с целостностью UIAccess, даже если приложения не находятся в безопасном расположении в файловой системе.
  • Виртуализация сбоев записи в файл или реестр на основании расположений пользователя
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: UserAccountControl_VirtualizeFileAndRegistryWriteFailuresToPerUserLocations

    • Включено — приложения, которые записывают данные в защищенные расположения, завершаются сбоем.
    • Не настроено — сбои записи приложения перенаправляются во время выполнения в определенные пользовательские расположения файловой системы и реестра.
  • Повышение прав только для подписанных и проверенных исполняемых файлов
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: UserAccountControl_OnlyElevateUIAccessApplicationsThatAreInstalledInSecureLocations

    • Включено — принудительная проверка пути сертификации PKI для исполняемого файла перед его запуском.
    • Не настроено — не применять проверку пути сертификации PKI перед запуском исполняемого файла.

Поведение запроса на повышение прав UIA

  • Запрос на повышение прав для администраторов
    По умолчанию: запрос на согласие для двоичных файлов, отличных от Windows
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: UserAccountControl_BehaviorOfTheElevationPromptForAdministrators

    Определите поведение запроса на повышение прав для администраторов в режиме одобрения администратором.

    • Не настроено
    • Повышение прав без запросов
    • Запрос учетных данных на безопасном рабочем столе
    • Запрос на ввод учетных данных
    • Запрос на продолжение
    • Запрос на продолжение для двоичных файлов, отличных от Windows
  • Запрос на повышение прав для обычных пользователей
    По умолчанию: запрос учетных данных
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: UserAccountControl_BehaviorOfTheElevationPromptForStandardUsers

    Определите поведение запроса на повышение прав для обычных пользователей.

    • Не настроено
    • Автоматически отклонять запросы на повышение прав
    • Запрос учетных данных на безопасном рабочем столе
    • Запрос на ввод учетных данных
  • Маршрутизация запросов на повышение прав на интерактивный рабочий стол пользователя
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: UserAccountControl_SwitchToTheSecureDesktopWhenPromptingForElevation

    • Включено — все запросы на повышение прав направляются на интерактивный рабочий стол пользователя, а не на безопасный рабочий стол. Используются любые параметры политики поведения запросов для администраторов и обычных пользователей.
    • Не настроено — принудительно все запросы на повышение прав направляются на безопасный рабочий стол независимо от параметров политики поведения запросов для администраторов и обычных пользователей.
  • Запрос с повышенными привилегиями для установки приложений
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: UserAccountControl_DetectApplicationInstallationsAndPromptForElevation

    • Включено — пакеты установки приложений не обнаруживаются или не запрашивается повышение прав.
    • Не настроено — пользователям предлагается ввести имя пользователя и пароль на уровне администратора, если пакет установки приложения требует повышенных прав.
  • Запрос на повышение прав UIA без безопасного рабочего стола
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: UserAccountControl_AllowUIAccessApplicationsToPromptForElevation

  • Включить — разрешить UIAccess-приложениям запрашивать повышение прав, не используя безопасный рабочий стол.

  • Не настроено — запросы на повышение прав используют безопасный рабочий стол.

Режим утверждения администратором

  • Режим одобрения администратором для встроенного администратора
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: UserAccountControl_UseAdminApprovalMode

    • Включено — разрешает встроенной учетной записи администратора использовать режим утверждения Администратор. Любая операция, требующая повышения привилегий, предлагает пользователю утвердить операцию.
    • Не настроено — запускает все приложения с полными правами администратора.
  • Запустить всех администраторов в режиме одобрения администратор
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: UserAccountControl_RunAllAdministratorsInAdminApprovalMode

    • Включено — включение режима утверждения администратором.
    • Не настроено — отключите режим утверждения администратором и все связанные параметры политики UAC.

Клиент сети Microsoft

  • Использовать цифровую подпись (с согласия сервера)
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: MicrosoftNetworkClient_DigitallySignCommunicationsIfServerAgrees

    Определяет, согласовывает ли клиент SMB подписывание пакетов SMB.

    • Блокировка — клиент SMB никогда не согласовывает подписывание пакетов SMB.
    • Не настроено — сетевой клиент Microsoft запрашивает у сервера вход пакетов SMB при настройке сеанса. Если подписывание пакетов включено на сервере, подписывание пакетов согласовывается.
  • Отправка незашифрованного пароля сторонним SMB-серверам
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: MicrosoftNetworkClient_SendUnencryptedPasswordToThirdPartySMBServers

    • Блокировка — перенаправитель SMB может отправлять пароли в формате открытого текста на сторонние серверы SMB, которые не поддерживают шифрование паролей во время аутентификации.
    • Не настроено — блокировка отправки паролей в формате открытого текста. Пароли шифруются.
  • Использовать цифровую подпись (всегда)
    По умолчанию: не настроено
    Поставщик служб конфигурации LocalPoliciesSecurityOptions: MicrosoftNetworkClient_DigitallySignCommunicationsAlways

    • Включить — клиент сети Майкрософт не связывается с сервером сети Майкрософт, если этот сервер не дал согласия на подписывание пакетов SMB.
    • Не настроено — подпись пакетов SMB согласовывается между клиентом и сервером.

Сервер сети Microsoft

  • Использовать цифровую подпись (с согласия клиента)
    По умолчанию: не настроено
    CSP: MicrosoftNetworkServer_DigitallySignCommunicationsIfClientAgrees

    • Включить — сервер сети Майкрософт согласовывает подписывание пакетов SMB по запросу клиента. То есть, если на клиенте включена подпись пакетов, подписывание пакетов согласовывается.
    • Не настроено — клиент SMB никогда не согласовывает подписывание пакетов SMB.
  • Использовать цифровую подпись (всегда)
    По умолчанию: не настроено
    CSP: MicrosoftNetworkServer_DigitallySignCommunicationsAlways

    • Включить — сервер сети Майкрософт не обменивается данными с сетевым клиентом Майкрософт, если этот клиент не согласен на подписывание пакетов SMB.
    • Не настроено — подпись пакетов SMB согласовывается между клиентом и сервером.

Службы Xbox

  • Задача сохранения игры Xbox
    По умолчанию: не настроено
    CSP: TaskScheduler/EnableXboxGameSaveTask

    Этот параметр определяет, включена или выключена задача сохранения игр Xbox.

    • Enabled
    • Не настроено
  • Служба управления периферийными устройствами Xbox
    По умолчанию: вручную
    CSP: SystemServices/ConfigureXboxAccessoryManagementServiceStartupMode

    Этот параметр определяет тип запуска службы управления периферийными устройствами.

    • Manual
    • Автоматическая
    • Disabled
  • Служба диспетчера проверки подлинности Xbox Live
    По умолчанию: вручную
    CSP: SystemServices/ConfigureXboxLiveAuthManagerServiceStartupMode

    Этот параметр определяет тип запуска службы диспетчера проверки подлинности в реальном времени.

    • Manual
    • Автоматическая
    • Disabled
  • Служба сохранения игр Xbox Live
    По умолчанию: вручную
    CSP: SystemServices/ConfigureXboxLiveGameSaveServiceStartupMode

    Этот параметр определяет тип запуска службы сохранения игр в реальном времени.

    • Manual
    • Автоматическая
    • Disabled
  • Сетевая служба Xbox Live
    По умолчанию: вручную
    CSP: SystemServices/ConfigureXboxLiveNetworkingServiceStartupMode

    Этот параметр определяет тип запуска сетевой службы.

    • Manual
    • Автоматическая
    • Disabled

Дальнейшие действия

Профиль создан, но он еще ничего не делает. Далее назначьте профиль и следите за его состоянием.

Настройка параметров защиты конечных точек на устройствах с macOS .