Nastavení dodržování předpisů zařízením pro Windows v aplikaci Intune

Tento článek uvádí a popisuje různá nastavení dodržování předpisů, která můžete nakonfigurovat na zařízeních s Windows v aplikaci Intune. V rámci řešení pro správu mobilních zařízení (MDM) použijte tato nastavení k vyžadování nástroje BitLocker, nastavení minimálního a maximálního operačního systému, nastavení úrovně rizika pomocí nástroje Microsoft Defender for Endpoint a další.

Tato funkce platí pro:

  • Windows
  • Windows Holographic for Business
  • Surface Hub

Nastavení v tomto článku jsou uspořádaná podle oddílů, které se zobrazí v Centru pro správu při vytváření zásad dodržování předpisů.

Než začnete

Vytvořte zásady dodržování předpisů. V části Platforma vyberte Windows 10 a novější.

Stav zařízení

Aby se zajistilo, že se zařízení spouštějí do důvěryhodného stavu, používá Intune služby ověření zařízení Microsoftu. Zařízení napříč službami Intune Commercial, US Government GCC High a DoD se systémem Windows 10 používají službu Device Health Attestation (DHA).

Další informace najdete tady:

Pravidla vyhodnocení služby ověření identity (Windows Health AttestationService)

  • Vyžadovat nástroj BitLocker: Nástroj Windows BitLocker Drive Encryption šifruje všechna data uložená na svazku operačního systému Windows. BitLocker používá čip TPM (Trusted Platform Module) k ochraně operačního systému Windows a dat uživatelů. Pomáhá také ověřit, jestli s počítačem nikdo neoprávněně nemanipuloval, i když byl ponechán bez dozoru, ztratil se nebo byl odcizen. Pokud je počítač vybavený kompatibilním čipem TPM, nástroj BitLocker pomocí čipu TPM uzamkne šifrovací klíče, které chrání data. V důsledku toho nebude možné získat přístup ke klíčům, dokud TPM neověří stav počítače.

    • Není nakonfigurováno (výchozí) – Toto nastavení se nevyhodnocuje z hlediska dodržování předpisů nebo nedodržování předpisů.
    • Vyžadovat – Zařízení může chránit data uložená na jednotce před neoprávněným přístupem, když je systém vypnutý nebo v režimu hibernace.

    Zprostředkovatel CSP Device HealthAttestation – BitLockerStatus

    Poznámka

    Pokud používáte zásady dodržování předpisů zařízením v aplikaci Intune, mějte na paměti, že stav tohoto nastavení se měří pouze při spouštění. Proto, i když může být šifrování BitLocker dokončeno, bude vyžadováno restartování, aby to zařízení zjistilo a začalo dodržovat předpisy. Další informace najdete v následujícím blogu podpory Microsoftu o ověření stavu zařízení.

  • Vyžadovat, aby bylo na zařízení povolené zabezpečené spouštění:

    • Není nakonfigurováno (výchozí) – Toto nastavení se nevyhodnocuje z hlediska dodržování předpisů nebo nedodržování předpisů.
    • Vyžadovat – Systém je nucen spustit do důvěryhodného stavu z výroby. Základní součásti používané ke spouštění počítače musí mít správné kryptografické podpisy, kterým důvěřuje organizace, která zařízení vyrobila. Firmware UEFI ověří podpis předtím, než umožní spuštění počítače. Pokud je s některými soubory manipulováno, což naruší jejich signaturu, systém se nespustí.

    Poznámka

    Na některých zařízeních TPM 1.2 a 2.0 je podporovaná možnost Vyžadovat povolení zabezpečeného spouštění v nastavení zařízení . U zařízení, která nepodporují čip TPM 2.0 nebo novější, se stav zásad v aplikaci Intune zobrazuje jako Nekompatibilní. Další informace o podporovaných verzích najdete v tématu Ověření stavu zařízení.

  • Vyžadovat integritu kódu:
    Integrita kódu je funkce, která ověřuje integritu ovladače nebo systémového souboru při každém jeho načtení do paměti.

    • Není nakonfigurováno (výchozí) – Toto nastavení se nevyhodnocuje z hlediska dodržování předpisů nebo nedodržování předpisů.
    • Vyžadovat - Vyžadovat integritu kódu, která detekuje, zda se do jádra načítá nepodepsaný ovladač nebo systémový soubor. Rozpozná také, jestli byl systémový soubor změněn škodlivým softwarem nebo spuštěn uživatelským účtem s oprávněními správce.

Další informace najdete tady:

Vlastnosti zařízení

Verze operačního systému

Informace o verzích buildů pro všechny Aktualizace funkcí Windows a kumulativní Aktualizace (použije se v některých polích níže) najdete v tématu Informace o vydáních Windows. Před čísly buildu nezapomeňte uvést odpovídající předponu verze, například 11.0 pro Windows 11.

  • Minimální verze operačního systému:
    Zadejte minimální povolenou verzi ve formátu major.minor.build.revision number . Správnou hodnotu získáte tak, že otevřete příkazový řádek a zadáte ver. Příkaz ver vrátí verzi v následujícím formátu:

    Microsoft Windows [Version 10.0.17134.1]

    Pokud má zařízení starší verzi než zadanou verzi operačního systému, je nahlášeno jako nedodržující předpisy. Zobrazí se odkaz s informacemi o upgradu. Koncový uživatel se může rozhodnout upgradovat své zařízení. Po upgradu budou mít přístup k prostředkům společnosti.

  • Maximální verze operačního systému:
    Zadejte maximální povolenou verzi ve formátu major.minor.build.revision number . Správnou hodnotu získáte tak, že otevřete příkazový řádek a zadáte ver. Příkaz ver vrátí verzi v následujícím formátu:

    Microsoft Windows [Version 10.0.17134.1]

    Pokud zařízení používá novější verzi operačního systému, než je zadaná verze, přístup k prostředkům organizace se zablokuje. Koncový uživatel je požádán, aby kontaktoval svého správce IT. Zařízení nemá přístup k prostředkům organizace, dokud se pravidlo nezmění tak, aby povolovalo verzi operačního systému.

  • Minimální operační systém vyžadovaný pro mobilní zařízení:
    Zadejte minimální povolenou verzi ve formátu major.minor.build number.

    Pokud má zařízení starší verzi než zadanou verzi operačního systému, je nahlášeno jako nedodržující předpisy. Zobrazí se odkaz s informacemi o upgradu. Koncový uživatel se může rozhodnout upgradovat své zařízení. Po upgradu budou mít přístup k prostředkům společnosti.

  • Maximální operační systém vyžadovaný pro mobilní zařízení:
    Zadejte maximální povolenou verzi s číslem major.minor.build.

    Pokud zařízení používá novější verzi operačního systému, než je zadaná verze, přístup k prostředkům organizace se zablokuje. Koncový uživatel je požádán, aby kontaktoval svého správce IT. Zařízení nemá přístup k prostředkům organizace, dokud se pravidlo nezmění tak, aby povolovalo verzi operačního systému.

  • Platné buildy operačního systému:
    Zadejte seznam minimálních a maximálních rozsahů buildů operačního systému. Toto nastavení nabízí větší flexibilitu než minimální verze operačního systému a maximální verze operačního systému. Použijte ji, když potřebujete vynutit konkrétní úrovně oprav ve více verzích Windows.

    Každá položka vyžaduje popis a minimální a maximální verzi operačního systému ve formátu major.minor.build.revision . Největší podporovaná hodnota pro každé pole je 65535 (například 65535,65535,65535,65535). Po definování jedné nebo více položek můžete seznam exportovat jako soubor CSV.

    Příklad:

    Popis Minimální verze operačního systému Maximální verze operačního systému
    Windows 11 24H2 (říjen–prosinec 2024) 10.0.26100.1742 10.0.26100.2605
    Windows 11 23H2 (červenec–říjen 2024) 10.0.22631.3880 10.0.22631.4317
    Windows 10 22H2 (červenec–říjen 2024) 10.0.19045.4651 10.0.19045.5011

    Poznámka

    Pokud v zásadách zadáte více rozsahů buildů verzí operačního systému a zařízení má build mimo rozsahy splňující předpisy, Portál společnosti upozorní uživatele zařízení, že zařízení toto nastavení nesplňuje. Mějte ale na paměti, že kvůli technickým omezením se ve zprávě o nápravě dodržování předpisů zobrazuje jenom první rozsah verzí operačního systému zadaný v zásadě. Doporučujeme, abyste zdokumentovali přijatelné rozsahy verzí OS pro spravovaná zařízení ve vaší organizaci.

Dodržování předpisů nástroje Správce konfigurace

Platí jenom pro spoluspravovaná zařízení s Windows. Zařízení jenom pro Intune vracejí stav Není k dispozici.

  • Vyžadovat dodržování předpisů zařízení od nástroje Správce konfigurace:
    • Není nakonfigurováno (výchozí) – Intune nekontroluje dodržování předpisů u žádného nastavení nástroje Správce konfigurace.
    • Vyžadovat – Vyžadovat, aby všechna nastavení (položky konfigurace) v nástroji Správce konfigurace byla kompatibilní.

Zabezpečení systému

Password

  • Požadování hesla k odemknutí mobilních zařízení:

    • Není nakonfigurováno (výchozí) – Toto nastavení se nevyhodnocuje z hlediska dodržování předpisů nebo nedodržování předpisů.
    • Vyžadovat – Uživatelé musí před přístupem ke svému zařízení zadat heslo.
  • Jednoduchá hesla:

    • Nenakonfigurováno (výchozí) - uživatelé mohou vytvářet jednoduchá hesla, například 1234 nebo 1111.
    • Blokovat – Uživatelé nemohou vytvářet jednoduchá hesla, například 1234 nebo 1111.
  • Typ hesla:
    Zvolte požadovaný typ hesla nebo PIN. Možnosti:

    • Výchozí nastavení zařízení (výchozí) – Vyžadovat heslo, číselný PIN nebo alfanumerický PIN kód
    • Číselné – Vyžaduje heslo nebo číselný kód PIN
    • Alfanumerické – Vyžaduje heslo nebo alfanumerický PIN kód.

    Při nastavení na alfanumerické znaky jsou k dispozici následující nastavení:

  • Minimální délka hesla:
    Zadejte minimální počet číslic nebo znaků, které musí heslo obsahovat.

  • Maximální počet minut nečinnosti před vyžadováním hesla:
    Zadejte dobu nečinnosti, po kterou musí uživatel znovu zadat své heslo.

  • Vypršení platnosti hesla (ve dnech):
    Zadejte počet dní před vypršením platnosti hesla a musí vám vytvořit nové heslo od 1 do 730.

  • Počet předchozích hesel, která brání opakovanému použití:
    Zadejte počet dříve použitých hesel, která nejde použít.

  • Vyžadovat heslo, když se zařízení vrátí z nečinného stavu (mobilní a holografické):

    • Není nakonfigurováno (výchozí)
    • Vyžadovat – Vyžadovat, aby uživatelé zařízení zadali heslo pokaždé, když se zařízení vrátí z nečinného stavu.

    Důležité

    Když se změní požadavek na heslo na desktopové platformě Windows, ovlivní to uživatele při příštím přihlášení, protože tehdy zařízení přejde z nečinného na aktivní. Uživatelům s hesly, která splňují požadavek, se pořád zobrazí výzva ke změně hesla.

Šifrování

  • Šifrování ukládání dat na zařízení:
    Toto nastavení platí pro všechny jednotky v zařízení.

    • Není nakonfigurováno (výchozí)
    • VyžadovatPomocí možnosti Vyžadovat můžete šifrovat úložiště dat na vašich zařízeních.

    DeviceStatus CSP – DeviceStatus/Compliance/EncryptionCompliance

    Poznámka

    Nastavení Šifrování úložiště dat na zařízení obecně kontroluje přítomnost šifrování na zařízení, konkrétně na úrovni jednotky operačního systému. V současné době Intune podporuje pouze kontrolu šifrování pomocí nástroje BitLocker. Pokud chcete použít robustnější nastavení šifrování, zvažte použití nástroje Vyžadovat BitLocker, který k ověření stavu BitLockeru na úrovni čipu TPM využívá Ověření stavu zařízení s Windows. Při použití tohoto nastavení však mějte na paměti, že než se zařízení projeví jako vyhovující, může být vyžadováno restartování.

Zabezpečení zařízení

  • Brána firewall:

    • Není nakonfigurováno (výchozí) – Intune neřídí bránu Windows Firewall ani nemění existující nastavení.
    • Vyžadovat – Zapne bránu Windows Firewall a zabrání uživatelům ji vypnout.

    Firewall CSP

    Poznámka

    • Pokud se zařízení synchronizuje okamžitě po restartování nebo okamžitě synchronizuje probuzení z režimu spánku, může být toto nastavení hlášeno jako chyba. Tento scénář nemusí mít vliv na celkový stav dodržování předpisů zařízením. Pokud chcete znovu vyhodnotit stav dodržování předpisů, synchronizujte zařízení ručně.

    • Pokud je u zařízení, které konfiguruje bránu Windows Firewall tak, aby povolovala veškerý příchozí provoz nebo bránu firewall, použita konfigurace (například prostřednictvím zásad skupiny), nastavení brány firewall na Vyžadovat vrátí hodnotu Nedodržuje předpisy, a to i v případě, Intune zásady konfigurace zařízení bránu firewall zapnou. Důvodem je to, že objekt zásad skupiny přepíše zásady služby Intune. Pokud chcete tento problém vyřešit, doporučujeme odebrat všechna konfliktní nastavení zásad skupiny nebo migrovat nastavení zásad skupiny související s bránou firewall do zásad konfigurace zařízení s aplikací Intune. Obecně doporučujeme zachovat výchozí nastavení, včetně blokování příchozích připojení. Další informace naleznete v tématu Doporučené postupy pro konfiguraci brány Windows Firewall.

  • Čip TPM (Trusted Platform Module):

    • Není nakonfigurováno (výchozí) – Intune nekontroluje verzi čipu TPM v zařízení.
    • Vyžadovat – Intune zkontroluje kompatibilitu verze čipu TPM. Zařízení dodržuje předpisy, pokud je verze čipu TPM větší než 0 (nula). Zařízení nedodržuje předpisy, pokud na něm není verze čipu TPM.

    CSP DeviceStatus – DeviceStatus/TPM/SpecificationVersion

  • Protivirový program:

    • Není nakonfigurováno (výchozí) – Intune nekontroluje žádná antivirová řešení nainstalovaná na zařízení.
    • Vyžadovat – Zkontrolujte dodržování předpisů pomocí antivirových řešení, která jsou registrovaná v centru Zabezpečení Windows, jako je Symantec a Microsoft Defender. Pokud je nastavena možnost Vyžadovat, zařízení, které má deaktivovaný antivirový software nebo zastaralé, nedodržuje předpisy.

    DeviceStatus CSP – DeviceStatus/Antivirus/Status

  • Antispyware:

    • Není nakonfigurováno (výchozí) – Intune nekontroluje žádná antispywarová řešení nainstalovaná na zařízení.
    • Vyžadovat – Zkontrolujte dodržování předpisů pomocí antispywarových řešení, která jsou registrovaná v Centru Zabezpečení Windows, jako je Symantec a Microsoft Defender. Pokud je nastavena možnost Vyžadovat, zařízení, které má zakázaný nebo zastaralý antimalwarový software, nedodržuje předpisy.

    DeviceStatus CSP – DeviceStatus/Antispyware/Status

Defender

Windows podporuje následující nastavení dodržování předpisů.

  • Antimalware v programu Microsoft Defender:

    • Není nakonfigurováno (výchozí) – Intune tuto službu neřídí ani nemění existující nastavení.
    • Vyžadovat – Zapněte antimalwarovou službu programu Microsoft Defender a znemožněte uživatelům ji vypnout.
  • Minimální verze antimalwaru v programu Microsoft Defender:
    Zadejte minimální povolenou verzi antimalwarové služby programu Microsoft Defender. Zadejte například 4.11.0.0. Pokud pole necháte prázdné, můžete použít libovolnou verzi antimalwarové služby programu Microsoft Defender.

    Ve výchozím nastavení není nakonfigurovaná žádná verze.

  • Aktuální informace o zabezpečení antimalwaru v programu Microsoft Defender:
    Řídí aktualizace ochrany před viry a hrozbami v Zabezpečení Windows na zařízeních.

    • Není nakonfigurováno (výchozí) – Intune nevynucuje žádné požadavky.
    • Vyžadovat – Vynutí, aby bezpečnostní informace v programu Microsoft Defender byly aktuální.

    Defender CSP – Defender/Health/SignatureOutOfDate CSP

    Další informace najdete v tématu Aktualizace bezpečnostních informací pro Antivirovou ochranu v programu Microsoft Defender a další antimalwarový software od Microsoftu.

  • Ochrana v reálném čase:

    • Není nakonfigurováno (výchozí) – Intune tuto funkci neřídí ani nemění existující nastavení.
    • Vyžadovat – Zapne ochranu v reálném čase, která vyhledá malware, spyware a další nežádoucí software.

    Zásady CSP – Defender/AllowRealtimeMonitoring CSP

Microsoft Defender for Endpoint

Pravidla Microsoft Defender for Endpoint

Další informace o integraci Microsoft Defender for Endpoint ve scénářích podmíněného přístupu najdete v tématu Konfigurace podmíněného přístupu v programu Microsoft Defender for Endpoint.

  • Vyžadovat, aby zařízení bylo na nebo pod skóre rizika počítače:
    Toto nastavení použijte, pokud chcete jako podmínku dodržování předpisů přijmout vyhodnocení rizik ze služeb pro obranné hrozby. Zvolte maximální povolenou úroveň hrozby:

    • Není nakonfigurováno (výchozí)
    • Vymazat – Tato možnost je nejbezpečnější, protože zařízení nemůže mít žádné hrozby. Pokud se zjistí, že zařízení má jakoukoli úroveň hrozeb, vyhodnotí ho, že nedodržuje předpisy.
    • Nízká – Zařízení se vyhodnotí jako vyhovující, pokud existují pouze hrozby nízké úrovně. Jakákoli vyšší hodnota uvede zařízení do stavu, kdy zařízení nedodržuje předpisy.
    • Střední – Zařízení se vyhodnotí jako vyhovující, pokud jsou existující hrozby v zařízení nízké nebo střední úrovně. Pokud se zjistí, že zařízení obsahuje hrozby vysoké úrovně, určí se, že nedodržuje předpisy.
    • Vysoká – Tato možnost je nejméně bezpečná a povoluje všechny úrovně hrozeb. To může být užitečné, pokud toto řešení používáte pouze pro účely vytváření sestav.

    Pokud chcete nastavit Microsoft Defender for Endpoint jako službu pro obranné hrozby, přečtěte si téma Povolení Microsoft Defender for Endpoint pomocí podmíněného přístupu.

Subsystém Windows pro Linux

Nastavení v této části vyžadují modul plug-in Subsystém Windows pro Linux (WSL). Další informace najdete v tématu Vyhodnocení dodržování předpisů pro Subsystém Windows pro Linux.

U povolených distribucí a verzí Linuxu zadejte aspoň jeden název distribuce Linuxu. Volitelně můžete zadat minimální nebo maximální verzi operačního systému.

Poznámka

Zadané názvy a verze distribuce ovlivňují dodržování předpisů následujícími způsoby:

  • Pokud není dostupná žádná distribuce, jsou povolené všechny distribuce. Toto je výchozí možnost.
  • Pokud jsou zadané pouze názvy distribucí, jsou povoleny všechny nainstalované verze dané distribuce.
  • Pokud je k dispozici název distribuce a minimální verze operačního systému, jsou povolené všechny nainstalované distribuce se zadaným názvem a minimální verzí nebo novější.
  • Pokud je k dispozici název distribuce a maximální verze operačního systému, jsou povolené všechny nainstalované distribuce se zadaným názvem a maximální verzí nebo starší.
  • Pokud je uvedený název distribuce, minimální verze operačního systému a maximální verze operačního systému, jsou povolené všechny nainstalované distribuce a verze operačního systému v zadaném rozsahu.

Windows Holographic for Business

Windows Holographic for Business používá platformu pro Windows 10 a novější. Windows Holographic for Business podporuje následující nastavení:

  • Zabezpečení> systémuŠifrování>Šifrování ukládání dat v zařízení.

Pokud chcete ověřit šifrování zařízení na zařízeních Microsoft HoloLens, přečtěte si část Ověření šifrování zařízení.

Surface Hub

Surface Hub používá platformu pro Windows 10 a novější. Surface Huby jsou podporované pro dodržování předpisů i podmíněný přístup. Pokud chcete tyto funkce povolit na Surface Hubech, doporučujeme povolit automatickou registraci Windows v Intune (vyžaduje Microsoft Entra ID) a nastavit zařízení Surface Hub jako skupiny zařízení. Aby fungovaly Surface Huby, musí být připojené k aplikaci Microsoft Entra, aby fungovaly předpisy a podmíněný přístup.

Pokyny najdete v tématu Nastavení registrace pro zařízení s Windows.

Zvláštní pozornost věnovaná zařízením Surface Hub s operačním systémem Windows Team OS:
Surface Huby s operačním systémem Windows Team OS v současné době nepodporují zásady dodržování předpisů pro Microsoft Defender for Endpoint a hesla. Proto u zařízení Surface Hub s operačním systémem Windows Team OS nastavte následující dvě nastavení na výchozí hodnotu Nenakonfigurováno:

  • V kategorii Heslo nastavte možnost Vyžadovat heslo pro odemknutí mobilních zařízení na výchozí hodnotu Není nakonfigurováno.

  • V kategorii Microsoft Defender for Endpoint nastavte možnost Vyžadovat, aby zařízení bylo na nebo pod skóre rizika počítače na výchozí hodnotu Není nakonfigurováno.

Další kroky