Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Se základními hodnotami zabezpečení služby Microsoft Intune můžete do spravovaných zařízení s Windows rychle nasadit doporučený stav zabezpečení pro základní hodnoty zabezpečení Windows, které vám pomůžou zabezpečit a chránit uživatele a zařízení.
I když jsou systémy Windows a Windows Server navrženy tak, aby byly zabezpečené ihned po výchozím nastavení, mnoho organizací stále požaduje podrobnější kontrolu nad svými konfiguracemi zabezpečení. Aby se organizace mohly vypořádat s velkým počtem ovládacích prvků, často hledají pokyny ke konfiguraci různých funkcí zabezpečení. Microsoft poskytuje tyto pokyny ve formě standardních hodnot zabezpečení.
Tato funkce platí pro:
Windows 11
Windows 10 verze 1809 a novější
Důležité
14. října 2025 dosáhl systém Windows 10 konce podpory a nebude dostávat aktualizace pro zvýšení kvality a funkcí. Windows 10 je povolená verze v aplikaci Intune. Zařízení s touto verzí se budou moct dál registrovat do aplikace Intune a používat funkce, které na ni mají nárok, ale funkčnost nebude zaručena a může se lišit.
Přehled standardních hodnot zabezpečení Intune
Každé základní zabezpečení je skupina předkonfigurovaných nastavení Windows, která vám pomohou použít a vynutit granulární nastavení zabezpečení, která doporučují příslušné bezpečnostní týmy. Jednotlivé nasazené směrné plány můžete taky přizpůsobit tak, aby vynucovaly jenom ta nastavení a hodnoty, které požadujete. Při vytváření profilu standardních hodnot zabezpečení v aplikaci Intune vytváříte šablonu, která se skládá z více profilů konfigurace zařízení.
Nastavení v jednotlivých základních plánech jsou nastavení konfigurace zařízení, která se nacházejí v různých zásadách Intune. Každé nastavení v základním stavu spolupracuje s poskytovatelem konfiguračních služeb pro příslušný produkt, který se nachází na spravovaném zařízení s Windows.
Další informace o tom, proč a kdy můžete chtít nasadit standardní hodnoty zabezpečení, najdete v tématu Standardní hodnoty zabezpečení Windows v dokumentaci k zabezpečení Windows.
Standardní hodnoty zabezpečení nasadíte na skupiny uživatelů nebo zařízení v aplikaci Intune a nastavení platí pro zařízení se systémem Windows. Například výchozí konfigurace základního zabezpečení pro systém Windows 10 a novější automaticky povolí nástroj BitLocker pro vyměnitelné jednotky, automaticky vyžaduje heslo k odemknutí zařízení, automaticky zakáže základní ověřování a provádí další akce. Pokud výchozí hodnota pro vaše prostředí nefunguje, přizpůsobte směrný plán tak, aby odpovídal potřebným nastavením.
Poznámka
V květnu 2023 začalo Intune zavádět nový formát standardních hodnot zabezpečení pro každou novou základní verzi nebo aktualizaci verze. Nový formát aktualizuje nastavení směrného plánu tak, aby přímo přebíral jejich název a možnosti konfigurace od poskytovatele konfiguračních služeb (CSP), kterého základní nastavení spravuje.
Intune také zavedlo nový proces, který vám pomůže migrovat existující profil základního plánu zabezpečení na novější základní verzi. Toto nové chování je jednorázový proces, který nahrazuje normální chování aktualizace při přechodu z nejnovější verze staršího profilu na novější verzi, která byla k dispozici v květnu 2023 nebo později.
Výhody používání standardních hodnot: Standardní hodnoty zabezpečení vám můžou při práci s Microsoft 365 pomoct mít komplexní zabezpečený pracovní postup. Některé z výhod zahrnují:
- Ve výchozím nastavení je každá základní úroveň zabezpečení nakonfigurovaná tak, aby splňovala osvědčené postupy a doporučení pro nastavení, která mají vliv na zabezpečení. Intune spolupracuje se stejným týmem zabezpečení Windows, který vytváří standardní hodnoty zabezpečení zásad skupiny. Tato doporučení jsou založena na pokynech a rozsáhlých zkušenostech.
- Pokud s Intune začínáte a nevíte, kde začít, standardní hodnoty zabezpečení vám poskytnou výhodu. Zabezpečený profil můžete rychle vytvořit a nasadit s jistotou, že pomáháte chránit prostředky a data vaší organizace.
- Pokud aktuálně používáte zásady skupiny, je migrace na Intune pro správu s těmito směrnými plány jednodušší. Tyto směrné plány jsou nativně integrované do Intune a zahrnují moderní prostředí pro správu.
Výchozí nastavení napříč několika směrnými plány: Samostatné typy směrných plánů, jako jsou standardní hodnoty zabezpečení MDM pro Windows a standardní hodnoty pro Microsoft Defender, můžou zahrnovat stejná nastavení a používat pro tato nastavení různé výchozí hodnoty. Intune nemůže určit, která konfigurace je pro vás nejlepší, ani ve kterém prostředí nebo scénáři můžete chtít použít jedno výchozí doporučení směrného plánu před jiným:
- Je důležité znát výchozí hodnoty používaných směrných plánů a potom je upravit tak, aby vyhovovaly potřebám vaší organizace.
- Ve výchozím nastavení je každý směrný plán předem nakonfigurován pomocí doporučení, která jsou specifická pro daný produkt, na který se vztahuje.
- V některých případech konfigurace, kterou doporučuje program Microsoft Defender, nemusí být výchozí konfigurací pro podobná nastavení, pokud ji doporučuje systém Windows. V takových situacích je důležité zkontrolovat každé nastavení, abyste pochopili jeho záměr na základě podrobností o poskytovateli konfiguračních služeb a širšího rozsahu obou produktů.
Téměř ve všech scénářích jsou výchozí nastavení standardních hodnot zabezpečení nejvíce omezující. Měli byste potvrdit, že tato nastavení nejsou v konfliktu s jinými nastaveními nebo funkcemi zásad ve vašem prostředí.
Výchozí nastavení konfigurace brány firewall například nemusí slučovat pravidla zabezpečení připojení a místní pravidla zásad s pravidly MDM. Pokud tedy používáte Optimalizaci doručení, měli byste tyto konfigurace ověřit před přiřazením standardních hodnot zabezpečení.
Poznámka
Microsoft nedoporučuje používat verze Preview standardních hodnot zabezpečení v produkčním prostředí. Nastavení ve směrném plánu verze Preview se můžou v průběhu náhledu změnit.
Dostupné standardní hodnoty zabezpečení
Následující instance standardních hodnot zabezpečení jsou k dispozici pro použití s Intune. Pomocí odkazů můžete zobrazit nastavení posledních instancí jednotlivých směrných plánů.
- Standardní hodnoty zabezpečení pro systém Windows 10 a novější:
Směrný plán Microsoft Defender for Endpoint:
(Pokud chcete použít tento směrný plán, musí vaše prostředí splňovat požadavky pro použití Microsoft Defender for Endpoint).Poznámka
Standardní hodnoty zabezpečení služby Microsoft Defender for Endpoint jsou optimalizované pro fyzická zařízení a v současné době se nedoporučují používat na virtuálních počítačích nebo koncových bodech VDI. Některá základní nastavení můžou mít vliv na vzdálené interaktivní relace ve virtualizovaných prostředích. Další informace najdete v tématu Zvýšení dodržování předpisů u standardních hodnot zabezpečení Microsoft Defender for Endpoint v dokumentaci k Windows.
Microsoft 365 Apps pro velké organizace:
- Verze 2512 (základní nastavení Office)Vydáno v červnu 2026
- Verze 2306 (základní nastavení Office)Vydáno v listopadu 2023
- Květen 2023 (základní nastavení Office)
Základní nastavení Microsoft Edge:
- Microsoft Edge verze 139 – duben 2026
- Microsoft Edge verze 128 – leden 2025
- Microsoft Edge verze 117 – listopad 2023
- Microsoft Edge verze 112 a novější – květen 2023
- Microsoft Edge verze 85 a novější – září 2020
- Microsoft Edge verze 80 a novější – duben 2020
- Preview: Microsoft Edge verze 77 a novější – říjen 2019
HoloLens 2 – Pokročilé nastavení základního zabezpečení:
- Verze 1 – pokročilé zabezpečení - HoloLens 2leden 2025
HoloLens 2 – standardní nastavení společného zabezpečení:
Místní agent AI – základní úroveň – OpenClaw (Preview):
- Verze 1 - Květen 2026
Standardní hodnoty zabezpečení Windows 365 for Agents:
Základy zabezpečení systému Windows 365:
Výchozí stav auditu STIG(pouze GCC High):
Standardní hodnoty auditu STIG posuzují zařízení s Windows podle doporučení STIG (Security Technical Implementation Guide) publikovaných organizací DISA. Na rozdíl od jiných standardních hodnot je tento směrný plán určen pouze pro audit a nekonfiguruje ani nevynucuje nastavení. Generuje podrobné zprávy o tom, která zařízení splňují doporučené konfigurace STIG. Podrobnosti najdete v tématu Použití standardních hodnot auditu STIG k posouzení dodržování předpisů zařízením.
Poznámka
Standardní hodnota auditu STIG je k dispozici pouze pro tenanty GCC High (US Government Community Cloud) a vyžaduje licencování Pokročilá analýza.
Jakmile bude k dispozici nová verze profilu, nastavení v profilech založených na starších verzích budou jen pro čtení. Tyto starší profily můžete používat i nadále. Můžete také upravovat názvy, popis a přiřazení profilů, ale nepodporují změnu konfigurace nastavení a nemůžete vytvářet nové profily založené na starších verzích.
Jakmile budete připraveni používat novější základní verzi, můžete vytvořit nové profily nebo aktualizovat stávající profily na novou verzi. Další informace najdete v části Aktualizace profilu standardní hodnoty na nejnovější verzi v článku Správa profilů standardních hodnot zabezpečení .
Verze a instance směrného plánu
Každá nová instance verze směrného plánu může přidávat nebo odebírat nastavení nebo zavádět jiné změny. Například když budou v nových verzích Windows k dispozici nová nastavení Windows, může Security Baseline pro Windows 10 a novější získat novou instanci verze, která obsahuje nejnovější nastavení.
Seznam dostupných standardních hodnot můžete zobrazit v Centru pro správu služby Microsoft Intune v části Standardníhodnotyzabezpečení koncových bodů>. Seznam obsahuje:
- Název každé šablony společného cenného plánu.
- Kolik máte profilů, které používají tento typ směrného plánu.
- Kolik samostatných instancí (verzí) typu směrného plánu je k dispozici.
- Datum posledního publikování , které určuje, kdy je dostupná nejnovější verze šablony směrného plánu.
Pokud chcete zobrazit další informace o verzích standardních hodnot, které používáte, vyberte typ směrného plánu, jako je Standardní bezpečnostní nastavení pro Windows 10 a novější, otevřete podokno Profily a pak vyberte Verze. Intune zobrazí podrobnosti o verzích tohoto směrného plánu, které používají vaše profily. Podrobnosti zahrnují nejnovější a aktuální standardní verzi. Můžete vybrat jednu verzi a zobrazit si podrobnější informace o profilech, které tuto verzi používají.
Můžete se rozhodnout změnit verzi směrného plánu, která se používá s daným profilem. Když změníte verzi, není nutné vytvářet nový směrný profil, abyste mohli využívat aktualizované verze. Místo toho můžete vybrat základní profil a pomocí integrované možnosti změnit verzi instance pro tento profil na novou.
Předcházení konfliktům
V prostředí Intune můžete najednou použít jeden nebo více dostupných standardních plánů. Můžete taky použít víc instancí stejných standardních hodnot zabezpečení, které mají různá přizpůsobení.
Když používáte více standardních hodnot zabezpečení, zkontrolujte nastavení každého z nich a identifikujte, kdy různé konfigurace standardních hodnot představují konfliktní hodnoty pro stejné nastavení. Vzhledem k tomu, že můžete nasadit standardní hodnoty zabezpečení, které jsou navržené pro různé záměry, a nasadit více instancí stejného směrného plánu, který obsahuje přizpůsobená nastavení, můžete vytvořit konflikty konfigurace pro zařízení, které je třeba prozkoumat a vyřešit.
Standardní hodnoty zabezpečení navíc často spravují stejná nastavení, která byste mohli nastavit v profilech konfigurace zařízení nebo jiných typech zásad. Proto si buďte vědomi a zvažte své další zásady a profily pro nastavení, když se budete snažit vyhnout konfliktům nebo je vyřešit.
Informace, které vám můžou pomoct při identifikaci a řešení konfliktů, najdete tady:
Otázky & odpovědi
Proč tato nastavení?
Bezpečnostní tým Microsoftu má dlouholeté zkušenosti s přímou spoluprací s vývojáři Windows a komunitou zabezpečení při vytváření těchto doporučení. Nastavení v tomto základním nastavení jsou považována za nejrelevantnější možnosti konfigurace související se zabezpečením. V každém novém buildu Windows tým upravuje svá doporučení na základě nově vydaných funkcí.
Existuje rozdíl v doporučeních pro standardní hodnoty zabezpečení Windows pro Zásady skupiny a Intune?
Stejný tým zabezpečení Microsoftu zvolil a uspořádal nastavení jednotlivých standardních hodnot. Intune zahrnuje všechna relevantní nastavení do standardních hodnot zabezpečení Intune. V základním nastavení zásad skupiny jsou určitá nastavení, která jsou specifická pro místní řadič domény. Tato nastavení jsou vyloučená z doporučení Intune. Všechna ostatní nastavení jsou stejná.
Jsou standardní hodnoty zabezpečení služby Intune, CIS nebo NIST v souladu s předpisy?
Přísně vzato, ne. Tým zabezpečení Microsoftu konzultuje svá doporučení s organizacemi, jako je CIS. Mezi standardními hodnotami "kompatibilními se SNS" a normami Microsoftu však neexistuje mapování 1:1.
Jaké certifikace mají standardní hodnoty zabezpečení od Microsoftu?
Microsoft pokračuje ve zveřejňování standardních hodnot zabezpečení pro zásady skupiny (GPO) a sady Security Compliance Toolkit, jak to dělá už mnoho let. Tyto standardní hodnoty používá řada organizací. Doporučení v těchto standardních hodnotách vycházejí ze spolupráce týmu zabezpečení Microsoftu s podnikovými zákazníky a externími agenturami, včetně Ministerstva obrany (DoD), Národního institutu pro standardy a technologie (NIST) a dalších. S těmito organizacemi sdílíme naše doporučení a standardní hodnoty. Tyto organizace mají také svá vlastní doporučení, která věrně odrážejí doporučení Microsoftu. Vzhledem k tomu, že se správa mobilních zařízení (MDM) stále rozšiřuje do cloudu, Microsoft vytvořil ekvivalentní doporučení MDM těchto standardních hodnot zásad skupiny. Mnoho z těchto standardních hodnot je integrovaných do služby Microsoft Intune a zahrnuje sestavy dodržování předpisů pro uživatele, skupiny a zařízení, kteří dodržují (nebo nedodržují) směrný plán.
Mnoho zákazníků používá jako výchozí bod doporučení směrného plánu služby Intune a pak je přizpůsobí tak, aby splňovaly požadavky na IT a zabezpečení. Jako první byla vydána šablona základního plánu od Microsoftu pro Windows 10 a novější verze. Tento směrný plán je vytvořený jako obecná infrastruktura, která zákazníkům umožňuje případně importovat další standardní hodnoty zabezpečení založené na standardech CIS, NIST a dalších.
Migrace z místní Active Directory zásad skupiny na čistě cloudové řešení s využitím Microsoft Entra ID s Microsoft Intune je dlouhá cesta. Použijte různé nástroje ze sady Security Compliance Toolkit , které vám pomůžou identifikovat cloudové možnosti ze standardních hodnot zabezpečení, které můžou nahradit vaše místní konfigurace objektů zásad skupiny.
Kde najdu podrobnosti o používání nebo konfiguraci nastavení, která jsou k dispozici u společného základního zabezpečení?
Každé základní zabezpečení spravuje konfigurace zařízení pomocí možností, které nabízí poskytovatel konfiguračních služeb na zařízení. Například nastavení, která platí pro Microsoft Defender, jsou převzata z CSP programu Microsoft Defender. Vzhledem k tomu, že Intune je konfiguračním prostředkem pro tyto možnosti a neurčuje jejich funkčnost ani rozsah, vlastní dokumentace zprostředkovatele CSP obsah pro konfiguraci jednotlivých možností.
V uživatelském rozhraní zásad základního Intune zabezpečení Intune poskytuje informační text, který pochází ze zdrojového zprostředkovatele CSP a poskytuje odkaz na tohoto zprostředkovatele CSP. V některých případech může být zprostředkovatel CSP součástí větší sady obsahu, která zahrnuje proaktivní doprovodné materiály, které zůstávají nad rámec služby Intune, aby se do našeho obsahu zahrnuly nebo duplikovaly. Intune ale dokumentuje seznam nastavení v každé verzi standardních hodnot zabezpečení a její výchozí konfiguraci.
Další informace
Zkontrolujte stav a sledujte směrný plán a profil
Prohlédněte si nastavení v nejnovějších verzích dostupných směrných plánů:
- Windows 10 a novější – základní zabezpečení MDM
- Microsoft Defender for Endpoint baseline
- Microsoft 365 Apps pro velké organizace Standardní hodnoty zabezpečení (Office)
- Standardní hodnoty zabezpečení Microsoft Edge
- Místní základní úroveň agenta AI – OpenClaw (Preview)
- Standardní hodnoty zabezpečení ve Windows 365 for Agents
- Základy zabezpečení Windows 365
Standardní hodnoty auditu STIG – auditování zařízení s Windows podle doporučení STIG (jenom GCC High)