Gerätekompatibilitätseinstellungen für Linux in Intune

In diesem Artikel werden die verschiedenen Complianceeinstellungen aufgeführt und beschrieben, die Sie für Linux-Geräte in Microsoft Intune konfigurieren können.

Für Linux sind Kompatibilitätseinstellungen über den Einstellungskatalog verfügbar, anstatt über eine vordefinierte Vorlage wie bei anderen Plattformen. Daher wählen Sie beim Konfigurieren einer Konformitätsrichtlinie für Linux die Einstellungen aus, die in Ihre Richtlinie aufgenommen werden sollen, indem Sie den Katalog durchsuchen und auswählen.

Geräte unterliegen außerdem mandantenweiten Konformitätsrichtlinieneinstellungen.

Diese Funktion gilt für:

  • Ubuntu Desktop 24.04 LTS oder 26.04 LTS (physischer oder Hyper-V-Computer mit x86/64-CPUs)
  • RedHat Enterprise Linux 9
  • RedHat Enterprise Linux 10

Kategorien für Linux-Einstellungen

Konformitätsrichtlinien für Linux können Einstellungen aus den folgenden Kategorien enthalten. Gegebenenfalls werden Anleitungen zum Konfigurieren der Einstellung bereitgestellt.

Zulässige Verteilungen

Fügen Sie Einträge hinzu, die eine maximale und eine minimale Betriebssystemversion für einen Linux-Verteilungstyp definieren.

Benutzer von Geräten, die die definierten Kriterien nicht erfüllen, müssen eine andere Version oder Distribution von Linux installieren, um das Gerät in Compliance zu bringen.

Benutzerdefinierte Konformität

Fügen Sie die Einstellungen in dieser Kategorie hinzu, wenn Sie benutzerdefinierte Complianceeinstellungen für Linux verwenden.

Informationen zu den verfügbaren Einstellungen für die benutzerdefinierte Konformität und deren Verwendung finden Sie unter Verwenden von benutzerdefinierten Konformitätsrichtlinien und -einstellungen für Linux- und Windows-Geräte mit Microsoft Intune.

Geräteverschlüsselung

Fügen Sie Einstellungen zum Verwalten der Datenträgerverschlüsselung hinzu.

  • Geräteverschlüsselung erforderlich – Gibt an, ob eine Verschlüsselung auf Geräteebene für beschreibbare Festplatten auf diesem Computer erforderlich ist.

    Benutzer von Geräten, die nicht verschlüsselt sind, erhalten eine Meldung, dass sie die Laufwerke verschlüsseln müssen, um das Gerät in Compliance zu bringen.

    Es gibt mehrere Optionen für die Datenträger- und Partitionsverschlüsselung unter Linux-Betriebssystemen. Zu diesem Zeitpunkt erkennt Intune jedes Verschlüsselungssystem, das das zugrunde liegende dm-crypt-Subsystem verwendet, das seit einiger Zeit Standard auf Linux-Systemen ist.

    Die bevorzugte Methode zum Einrichten von dm-crypt ist die Verwendung des LUKS-Formats mit dem cryptsetup-Tool .

    Beachten Sie beim Konfigurieren der Verschlüsselung die folgenden Dinge:

    • Das Verschlüsseln von Linux-Systemvolumes nach der Installation ist möglich, kann aber sehr zeitaufwändig sein. Microsoft empfiehlt, die Datenträgerverschlüsselung während der Installation des Betriebssystems einzurichten.
    • Nicht alle Dateisystempartitionen müssen verschlüsselt werden, um Organisationsstandards zu erfüllen. Folgendes wird ignoriert:
      • Schreibgeschützte Partitionen
      • Pseudo-Dateisysteme wie /proc oder tmpfs
      • Die /boot- oder /boot/efi-Partitionen

Kennwortrichtlinie

Erzwingen allgemeiner Kennwortanforderungen für Linux-Geräte:

  • Minimale Kleinbuchstaben: Gibt die Mindestanzahl von Kleinbuchstaben an, die ein Kennwort enthalten muss.
  • Minimale Großbuchstaben: Gibt die Mindestanzahl von Großbuchstaben an, die ein Kennwort enthalten muss.
  • Mindestsymbole – Gibt die Mindestanzahl von Symbolen an, die ein Kennwort enthalten muss.
  • Mindestlänge – Gibt die Mindestanzahl von Zeichen an, die ein Kennwort enthalten muss.
  • Mindestanzahl der Ziffern: Gibt die Mindestanzahl von Ziffern an, die ein Kennwort enthalten muss.

Benutzer, die die Kennwortkomplexitätsanforderungen nicht erfüllen, können eine Meldung erhalten, dass sie ein sicheres Kennwort verwenden müssen, um das Gerät in Compliance zu versetzen.

Aktualisieren des Kompatibilitäts-Status

Wenn Sie die Konfiguration eines Geräts ändern müssen, verwenden Sie eine der folgenden Methoden, um den Status des Geräts mit Intune zu aktualisieren, nachdem Sie Änderungen vorgenommen haben:

  • Wenn die Microsoft Intune-App noch ausgeführt wird, wählen Sie auf der Seite mit den Gerätedetails der Apps oder auf der Seite mit Konformitätsproblemen den Link Aktualisieren aus. Das Gerät startet einen neuen Check-in.

  • Wenn die Microsoft Intune-App nicht ausgeführt wird, starten Sie die App und melden Sie sich an. Wenn Sie sich anmelden, wird ein neuer Check-in gestartet.

  • Standardmäßig verwendet die Microsoft Intune-App regelmäßig eine Hintergrundaufgabe zum Einchecken, während der Computer eingeschaltet und angemeldet ist.

Nächste Schritte