Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Jako správce zabezpečení použijte zásady zabezpečení Intune koncových bodů ke konfiguraci a správě nastavení zabezpečení na spravovaných zařízeních. Zásady zabezpečení koncových bodů jsou účelové profily zabezpečení, které se zaměřují na konkrétní scénáře zabezpečení zařízení a poskytují zjednodušený přístup k implementaci a správě bezpečnostních prvků v celé organizaci.
V porovnání se správou nastavení zabezpečení prostřednictvím zásad konfigurace zařízení nabízejí zásady zabezpečení koncových bodů několik klíčových výhod:
- Prioritní správa zabezpečení: Každý typ zásad cílí na konkrétní oblasti zabezpečení (antivirový program, brána firewall, šifrování disků atd.) bez složitosti širších konfiguračních profilů zařízení.
- Přístup založený na zabezpečení: Zásady vytvořené speciálně pro scénáře zabezpečení než pro obecnou správu zařízení.
- Uspořádané podle funkce zabezpečení: Seskupuje se podle úloh zabezpečení (antivirový program, brána firewall atd.) a ne podle obecných nastavení správy zařízení.
- Komplexní monitorování: Integrované generování sestav a detekce konfliktů pro zajištění úspěšného nasazení zásad zabezpečení.
Principy integrace zásad zabezpečení koncových bodů
Při implementaci zásad zabezpečení koncových bodů společně s dalšími typy zásad Intune naplánujte přístup k minimalizaci konfliktů konfigurace. Všechny typy zásad Intune se považují za stejné zdroje nastavení konfigurace zařízení, což znamená, že ke konfliktům dochází, když zařízení obdrží různé konfigurace pro stejné nastavení z více zásad.
Běžné konfliktní scénáře:
- Standardní hodnoty zabezpečení můžou nastavit jiné než výchozí hodnoty pro nastavení tak, aby vyhovovala doporučeným konfiguracím, zatímco zásady zabezpečení koncového bodu a konfigurace zařízení jsou ve výchozím nastavení obvykle nenakonfigurované – kombinace těchto přístupů může způsobovat konflikty (řešit konflikty).
- Zásady konfigurace zařízení spravující stejná nastavení jako zásady zabezpečení koncových bodů (řeší konflikty).
- Více zásad zabezpečení koncového bodu , které nastavuje různé hodnoty pro stejné nastavení (správa konfliktů).
Pokud dojde ke konfliktům, ovlivněná nastavení se nemusí podařit správně použít. Naplánujte architekturu zásad a pomocí propojených doprovodných materiálů identifikujte a vyřešte konflikty.
Dostupné typy zásad zabezpečení koncových bodů
Přístup k zásadám zabezpečení koncových bodů najdete v tématuSprávazabezpečení koncových> bodů v Centru pro správu Microsoft Intune.
- Účel: Ochrana uživatelských identit a účtů pomocí moderních metod ověřování
- Podpora platformy: Windows
- Dostupné profily: Ochrana účtu, řešení hesel místního správce (Windows LAPS), členství v místní skupině uživatelů
- Případ použití: Implementace ověřování bez hesla a ochrany přihlašovacích údajů
- Účel: Konfigurace a správa nastavení antivirové ochrany
- Podpora platformy: Windows, macOS, Linux
- Dostupné profily: Ovládací prvky aktualizace Defenderu, Microsoft Defender Antivirus, vyloučení Microsoft Defender Antivirové ochrany, prostředí Zabezpečení Windows, bezpečnostní antivirová ochrana koncového bodu macOS
- Případ použití: Centrální správa zásad Microsoft Defender antivirové ochrany na zařízeních s Windows
- Účel: Řízení aplikací, které můžou běžet na zařízeních s Windows pomocí Řízení aplikací v programu Windows Defender (WDAC)
- Podpora platformy: Windows
- Dostupné profily: Řízení aplikací v programu Windows Defender (WDAC)
- Případ použití: Implementace seznamu povolených aplikací a řízení spouštění softwaru
- Účel: Omezení potenciálních vektorů útoku a ohrožení zabezpečení systému
- Podpora platformy: Windows
- Dostupné profily: Izolace aplikací a prohlížeče, Pravidla omezení potenciální oblasti útoku, Řízení zařízení, Ochrana před zneužitím, Řízení aplikací
- Případ použití: Posílení zabezpečení zařízení proti běžným metodám a technikám útoku
- Požadavky: primárním antivirovým řešením musí být Microsoft Defender Antivirus.
- Účel: Správa integrovaných metod šifrování pro ochranu dat
- Podpora platformy: Windows, macOS
- Dostupné profily: BitLocker, Šifrování osobních dat (PDE), macOS FileVault
- Případ použití: Zajištění ochrany neaktivních uložených dat pomocí nativních technologií šifrování
Detekce a reakce koncového bodu
- Účel: Konfigurace integrace a onboardingu Microsoft Defender for Endpoint
- Podpora platformy: Windows, macOS, Linux
- Dostupné profily: Detekce a odezva koncového bodu (pro onboarding a konfiguraci)
- Případ použití: Povolení pokročilých možností detekce hrozeb a reakce na ně
- Požadavky: licencování Microsoft Defender for Endpoint a připojení tenanta
- Účel: Konfigurace integrované ochrany firewallem
- Podpora platformy: Windows, macOS
- Dostupné profily: Brána Windows Firewall, pravidla brány Windows Firewall, brána firewall macOS
- Případ použití: Řízení přístupu k síti a implementace segmentace sítě
Vylepšené funkce správy
Zásady zabezpečení koncových bodů zahrnují následující možnosti správy nad rámec základního nasazení zásad:
Opakovaně použitelné skupiny nastavení: Umožňuje vytvářet standardizované konfigurace, které se dají sdílet napříč několika zásadami, což snižuje režii správy a zajišťuje konzistenci. Podporuje:
- Brány firewall>Profil pravidel brány Windows Firewall (platforma Windows)
- Zmenšení prostoru útoku>Profil řízení zařízení (platforma Windows)
Správa nastavení zabezpečení prostřednictvím portálu Microsoft Defender: Pokud zařízení mají Microsoft Defender for Endpoint, ale nejsou zaregistrovaná v Intune, můžete použít vybrané zásady zabezpečení koncového bodu (Antivirus, Omezení potenciální potenciální oblasti útoku, EDR) přímo na portálu Defender. To poskytuje:
- Rozšířená správa zabezpečení pro zařízení, která nejsou zaregistrovaná s Intune ve vašem prostředí.
- Jednotné prostředí správy zásad prostřednictvím portálu Defender
- Konzistentní bezpečnostní prvky na zaregistrovaných i neregistrovaných zařízeních
Řízení přístupu na základě role pro zabezpečení koncových bodů
Správa zásad zabezpečení koncových bodů vyžaduje odpovídající Intune oprávnění řízení přístupu na základě role (RBAC). Pochopení aktuálního modelu oprávnění RBAC je nezbytné pro správné přiřazení rolí a přístup ke správě zásad.
Poznámka
Intune přechází od použití sjednoceného oprávnění standardních hodnot zabezpečení pro všechny úlohy zabezpečení koncových bodů k podrobným oprávněním pro jednotlivé typy zásad. Tento přechod poskytuje přesnější řízení přístupu, ale vede k různým požadavkům na oprávnění napříč typy zásad.
Požadovaná oprávnění RBAC
Zásady zabezpečení koncových bodů používají buď podrobná oprávnění pro konkrétní úlohy, nebo oprávnění standardních hodnot zabezpečení . Požadovaná oprávnění se liší podle typu zásady:
Podrobná oprávnění (přístup specifický pro zásady):
- Řízení aplikací pro firmy – zásady a sestavy řízení aplikací
- Zmenšení potenciální oblasti útoku – většina zásad omezení potenciální oblasti útoku. (Viz následující důležitá poznámka.)
- Detekce koncových bodů a reakce na ně – Zásady a sestavy EDR
Oprávnění standardních hodnot zabezpečení (sjednocený přístup):
- Antivirové zásady (všechny profily)
- Zásady ochrany účtů
- Zásady šifrování disků
- Zásady brány firewall
- Některé profily omezení potenciální oblasti útoku : izolace aplikací a prohlížečů, ochrana webu, ochrana před zneužitím, řízený přístup ke složkům
Důležité
V části Zásady omezení potenciální oblasti útoku zkontrolujte konkrétní požadavky na profil. Některé profily používají podrobné oprávnění k omezení potenciální oblasti útoku , zatímco jiné vyžadují oprávnění standardních hodnot zabezpečení .
Podrobné požadavky specifické pro profil najdete v tématu Aspekty vlastních rolí.
Důležité
Podrobné oprávnění antivirové ochrany pro zásady zabezpečení koncových bodů může být dočasně viditelné v některých tenantech. Toto oprávnění není vydáno a není podporováno pro použití. Konfigurace oprávnění Antivirové ochrany jsou ignorovány Intune. Jakmile bude antivirus k dispozici pro použití jako podrobné oprávnění, oznamte jeho dostupnost v článku Co je nového v Microsoft Intune.
Předdefinované role RBAC
Následující Intune předdefinované role poskytují přístup k úlohám zabezpečení koncových bodů:
- Endpoint Security Manager – Úplné možnosti správy napříč všemi zásadami zabezpečení koncových bodů.
- Operátor helpdesku – omezené provozní úlohy a přístup ke čtení.
- Operátor jen pro čtení – přístup k zásadám a sestavám jen pro zobrazení.
Důležité informace o vlastních rolích
Přístup k vytváření sestav: Oprávnění Zobrazit sestavy pro konfigurace zařízení také poskytuje přístup k sestavám zásad zabezpečení koncových bodů.
Integrace portálu Defender: Správa nastavení zabezpečení prostřednictvím portálu Defender používá stejná oprávnění Intune RBAC.
Schválení s více Správa: Změny rolí můžou v závislosti na nastavení zásad správného řízení vaší organizace vyžadovat schválení duálního správce.
Vytvoření zásad zabezpečení koncových bodů
Při vytváření zásad zabezpečení koncových bodů postupujte podle tohoto obecného pracovního postupu:
Přejděte k vytvoření zásady:
- Přihlaste se k Centru pro správu Microsoft 365.
- Přejděte na Zabezpečení >koncového bodu a vyberte požadovaný typ > zásady Vytvořit zásadu.
Konfigurace základů zásad:
- Platforma: Zvolte cílovou platformu zařízení (možnosti se liší podle typu zásady).
- Profil: Vyberte si z dostupných profilů pro zvolenou platformu.
- Pokračujte výběrem možnosti Vytvořit .
Úplná konfigurace zásad:
- Základy: Zadejte popisný název a volitelný popis profilu.
- Nastavení konfigurace: Rozbalte každou skupinu nastavení a nakonfigurujte nastavení, která chcete spravovat pomocí tohoto profilu. Po dokončení konfigurace nastavení vyberte Další.
- Značky oboru: Zvolte Vybrat značky oboru a otevřete podokno Vybrat značky a přiřaďte značky oboru k profilu (volitelné).
- Přiřazení: Vyberte skupiny, které mají tento profil přijmout. Viz Přiřazení profilů uživatelů a zařízení.
- Kontrola a vytvoření: Zkontrolujte konfiguraci a až budete připravení, vyberte Vytvořit . Nový profil se pak zobrazí v seznamu zásad.
Pokročilá správa zásad
Duplicitní zásady
Duplikace zásad zjednodušuje nasazení tím, že umožňuje kopírovat existující konfigurace a upravovat je pro různé scénáře, místo aby se složité zásady znovu vytvořily od začátku.
Běžné případy použití pro duplikaci zásad:
- Nasazení prostředí: Zkopírujte produkční zásady do přípravných nebo testovacích prostředí.
- Varianty skupin: Vytvořte podobné zásady pro různé skupiny uživatelů (například vedoucí pracovníci vs. pro obecné uživatele s mírně odlišnými požadavky na zabezpečení).
- Místní přizpůsobení: Přizpůsobte zásady pro různá geografická umístění s různými požadavky na dodržování předpisů.
- Přírůstkové zavedení: Vytvořte více verzí stejné zásady pro fázovaná nasazení.
Pracovní postup duplikace:
- V seznamu zásad vyhledejte zdrojová zásada.
- Vyberte tři tečky (...) >Duplikovat.
- Zadejte nový popisný název a uložte ho.
- Upravte duplicitní zásady a upravte nastavení pro konkrétní případ použití.
- Nakonfigurujte nová přiřazení skupin pro cílový scénář.
Poznámka
Duplicitní zásady si zachovávají všechna nastavení konfigurace a značky oboru z původní zásady, ale nedědí přiřazení. Musíte nakonfigurovat nová přiřazení a obvykle upravit některá nastavení tak, aby odpovídala cílovému scénáři.
Úprava existujících zásad
Aktualizace zásad prostřednictvím zobrazení Vlastnosti:
- Vyberte zásadu, která se má upravit.
- Vyberte Upravit pro každý oddíl, který vyžaduje změny (Základy, Přiřazení, Značky oboru, Nastavení konfigurace).
- Než budete pokračovat k dalšímu, uložte změny po úpravě oddílu.
Správa konfliktů zásad
Předcházení konfliktům zásad a jejich řešení prostřednictvím strategického plánování a monitorování:
Strategie prevence:
- Naplánujte architekturu zásad před implementací a zdokumentujte, které typy zásad spravují konkrétní nastavení.
- Používejte konzistentní přístupy ke konfiguraci napříč typy zásad.
- Tam, kde je to vhodné, použijte standardní hodnoty zabezpečení jako primární zdroje konfigurace.
Principy hranic zásad:
- Překrývání nastavení: Mnoho nastavení spravovaných zásadami zabezpečení koncových bodů je také k dispozici v zásadách konfigurace zařízení a standardních hodnotách zabezpečení.
- Stejná priorita: Všechny typy zásad mají stejnou prioritu, když Intune vyhodnocuje konfiguraci zařízení.
- Konfliktní chování: Když více zásad konfiguruje stejné nastavení s různými hodnotami, může se stát, že se nastavení nepoužije a označí se jako konfliktní.
Pracovní postup řešení konfliktů:
- Identifikace konfliktů: Monitorujte v sestavách nasazení zásad příznaky stavu chyb nebo konfliktů.
- Ověření nastavení: Zkontrolujte, které typy zásad cílí na stejné nastavení ve více zásadách.
- Kontrola stavu jednotlivých nastavení: Pomocí vytváření sestav na úrovni zařízení určete, které zásady se používají.
- Kontrola standardních hodnot: Zjistěte, jestli standardní hodnoty zabezpečení nastavují jiné než výchozí hodnoty, které jsou v konfliktu s jinými zásadami.
- Použít řešení: K systematickému řešení konfliktů využijte doprovodné materiály specifické pro zásady.
Zdroje informací k řešení: Řešení potíží se zásadami a profily v Intune a Monitorování standardních hodnot zabezpečení.
Integrace s Microsoft Defender for Endpoint
Mnoho zásad zabezpečení koncových bodů má hlubokou integraci s Microsoft Defender for Endpoint, od volitelného vylepšení až po základní integraci. Pochopení těchto vztahů je nezbytné pro úspěšnou implementaci.
Závislosti Defenderu specifické pro zásady
Detekce a odezva koncového bodu (EDR):
- Vyžaduje integraci: Připojení tenanta Defenderu for Endpoint s Intune.
- Onboardingové balíčky: Používá konfigurace onboardingu specifické pro Defender pro každou platformu.
- Základní funkce: Poskytuje možnosti detekce útoků v reálném čase a reakce na ně.
Antivirová ochrana:
- Multiplatformní správa: Zařízení s Windows používají integrovanou antivirovou ochranu Microsoft Defender, zatímco zařízení s macOS používají Microsoft Defender for Endpoint.
- Ochrana před falšováním: K dispozici ve Windows a macOS s licencemi Defenderu for Endpoint P1 nebo vyššími.
Zmenšení prostoru útoku:
- Požadavky: primárním antivirovým řešením musí být Microsoft Defender Antivirus.
- Pravidla ASR: Pravidla omezení potenciální oblasti útoku jsou nativní Microsoft Defender antivirové funkce, které se integrují s Defenderem for Endpoint.
- Řízení zařízení: Pokročilé zásady řízení zařízení využívají možnosti monitorování periferních zařízení v Defenderu.
Řízení aplikací:
- Spravované instalační programy: Integrace s mechanismy označování a důvěryhodnosti aplikací Defenderu
- Vynucování zásad: K rozhodování o řízení aplikací používá infrastrukturu Defenderu.
Výhody integrace defenderu
- Jednotný stav zabezpečení: Centralizovaný přehled o zásadách zabezpečení koncových bodů a detekci hrozeb.
- Pokročilé vytváření sestav: Kombinovaná data o dodržování předpisů zařízením a analýze hrozeb.
- Správa napříč platformami: Konzistentní nasazení zásad zabezpečení ve Windows, macOS a Linux prostřednictvím agenta Defenderu.
- Správa nastavení zabezpečení: Pomocí portálu Defender můžete spravovat zásady zabezpečení vybraných koncových bodů (Antivirus, Omezení potenciální oblasti útoku, EDR) na nezaregistrovaných zařízeních. Viz správa nastavení zabezpečení Microsoft Defender for Endpoint.
Požadavky na integraci defenderu
- Licencování: Microsoft Defender for Endpoint licence P1 nebo vyšší.
- Připojení tenanta: Připojení mezi službami mezi Intune a tenanty Defenderu for Endpoint.
- Nasazení agenta: Agent Defender for Endpoint nainstalovaný na cílových zařízeních (vyžaduje se pro některé typy zásad).
-
Připojení k síti: Přístup zařízení ke
*.dm.microsoft.comkoncovým bodům pro správu nastavení zabezpečení Defenderu a komunikaci zásad.