Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Zum Schutz Ihrer Benutzer und Windows-Geräte können Sie verschiedene Instanzen von Microsoft Intune-Sicherheitsbaselineprofilen für verschiedene Gruppen von Windows-Geräten und -Benutzern konfigurieren und bereitstellen. Es gibt unterschiedliche Baselines für verschiedene Produkte, und jede ist eine Gruppe vorkonfigurierter Einstellungen, die den empfohlenen Sicherheitsstatus des Sicherheitsteams des jeweiligen Produkts darstellen. Sie können eine (unveränderte) Standardbaseline bereitstellen oder Ihre Profile anpassen, um Geräte mit den Einstellungen zu konfigurieren, die Ihre Organization benötigt.
Eine Liste der verfügbaren Sicherheitsbaselines finden Sie unter Übersicht über Sicherheitsbaselines.
Diese Funktion gilt für:
- Windows 11
- Windows 10, Version 1809 und höher
Wichtig
Am 14. Oktober 2025 hat Windows 10 das Ende des Supports erreicht und erhält keine Qualitäts- und Funktionsupdates. Windows 10 ist eine zulässige Version in Intune. Geräte, auf denen diese Version ausgeführt wird, können sich weiterhin bei Intune registrieren und berechtigte Features verwenden, aber die Funktionalität wird nicht garantiert und kann variieren.
Übersicht über Sicherheitsbaselines
Wenn Sie in Intune ein Sicherheitsbaselineprofil erstellen, erstellen Sie damit eine Vorlage, die aus mehreren Einstellungen für die Gerätekonfiguration besteht.
Wenn mehrere Versionen für eine Sicherheits-Baseline vorhanden sind, kann nur die neueste Version verwendet werden, um eine neue instance dieser Baseline zu erstellen. Sie können weiterhin Instanzen älterer Baselines verwenden, die Sie zuvor erstellt haben, und die Gruppen bearbeiten, denen sie zugewiesen sind. Veraltete Versionen unterstützen jedoch keine Änderungen an ihren Einstellungskonfigurationen. Erstellen Sie stattdessen neue Baselines, die die neueste Baselineversion verwenden, oder aktualisieren Sie Ihre älteren Baselines auf diese neueste Version, wenn Sie neue Konfigurationen für Einstellungen einführen müssen.
Es wird empfohlen, ältere Baselineversionen so schnell wie möglich auf die neueste Version zu aktualisieren. Eine neuere Version kann:
- Schließen Sie neue Einstellungen ein, die in den älteren Versionen nicht verfügbar waren.
- Zurückziehen und Entfernen alter Einstellungen, die nicht mehr unterstützt werden.
- Ändern Sie die Standardkonfiguration für Einstellungen so, dass sie an den aktuellen Sicherheitsempfehlungen für das jeweilige Produkt angepasst werden.
Zu den üblichen Aufgaben beim Arbeiten mit Sicherheitsbaselines gehören:
- Neue Profil-Instance erstellen – Konfigurieren Sie die Einstellungen, die Sie verwenden möchten, und weisen Sie die Baseline Gruppen zu.
- Aktualisieren einer älteren Versionsbaseline auf die aktuellste Baselineversion – Ändern der Baselineversion, die von einem Profil verwendet wird.
- Entfernen einer Baselinezuweisung: Stellen Sie fest, was passiert, wenn Sie das Verwalten von Einstellungen mit einer Sicherheitsbaseline beenden.
Voraussetzungen
Erfahren Sie, welche Voraussetzungen Sie zum Verwalten von Intune-Sicherheitsbaselines benötigen.
Lizenzierung
Für die Verwendung von Intune zum Bereitstellen von Sicherheitsbaselines ist ein Abonnement von Microsoft Intune Plan 1 erforderlich. Siehe Microsoft Intune-Lizenzierung.
Tipp
Intune bietet eine benutzerfreundliche Benutzeroberfläche zum Konfigurieren und Bereitstellen von Sicherheitsbaselines, erstellt und definiert die Sicherheitsbaselines jedoch nicht. Außerhalb von Intune stehen andere Optionen zum Bereitstellen von Sicherheitsbaselines zur Verfügung, z. B. die im Security Compliance Toolkit.
Die Nutzung von Baselines über Intune erfordert, dass Sie über ein aktives Abonnement für das verwaltete Produkt verfügen, sofern zutreffend. Beispielsweise gewährt die Verwendung der Microsoft Microsoft Defender for Endpoint-Baseline keine Rechte zur Verwendung von Microsoft Defender. Stattdessen bietet die Baseline eine Methode zum Konfigurieren und Verwalten von Einstellungen, die auf Geräten vorhanden sind, die für Microsoft Defender for Endpoint lizenziert sind und von verwaltet werden.
Rollenbasierte Zugriffssteuerungen zum Verwalten von Intune-Sicherheitsbaselines
Um Sicherheitsbaselines in Intune zu verwalten, muss Ihrem Konto eine Rolle für die rollenbasierte Zugriffssteuerung (Role-Based Access Control, RBAC) von Intune zugewiesen werden, die die folgenden Kategorien und Berechtigungen enthält, die zum Ausführen der gewünschten Aufgabe ausreichen:
Organisation:
- Lesen
Sicherheitsbaselines:
- Zuweisen
- Erstellen
- Löschen
- Lesen
- Aktualisieren
Sie können diese Berechtigungen Ihren eigenen benutzerdefinierten RBAC-Rollen hinzufügen oder eine in Intune integrierte RBAC-Rolle verwenden.
Die am wenigsten privilegierte integrierte Intune-Rolle, die die Verwaltung von Sicherheitsbaselines unterstützt, ist der Richtlinien- und Profilmanager.
Erstellen eines Profils für eine Sicherheits-Baseline
Die folgenden Anleitungen können jederzeit verwendet werden, wenn Sie ein neues Sicherheitsbaselineprofil erstellen.
Melden Sie sich beim Microsoft Intune Admin Center an.
Klicken Sie auf Endpunktsicherheit>Sicherheitsbaselines, um die Liste der verfügbaren Baselines abzurufen.
Wählen Sie die Baseline aus, die Sie verwenden möchten, und wählen Sie dann Richtlinie erstellen aus.
Geben Sie auf der Registerkarte Grundlagen die folgenden Eigenschaften an:
Name: Geben Sie einen Namen für Ihr Sicherheitsbaselineprofil ein. Geben Sie beispielsweise Standardprofil für Defender für Endpunkt ein.
Beschreibung: Geben Sie Text ein, der die Funktionsweise dieser Baseline beschreibt. Sie können einen beliebigen Text als Beschreibung eingeben. Dies ist optional, wird aber empfohlen.
Wählen Sie "Weiter " aus, um zur nächsten Registerkarte zu wechseln. Nachdem Sie zu einer neuen Registerkarte übergegangen sind, können Sie den Namen der Registerkarte auswählen, um zu einer zuvor angezeigten Registerkarte zurückzukehren.
Zeigen Sie auf der Registerkarte Konfigurationseinstellungen die Gruppen von Einstellungen an, die in der ausgewählten Baseline verfügbar sind. Sie können eine Gruppe aufklappen, um die Einstellungen in dieser Gruppe und die Standardwerte für diese Einstellungen in der Baseline anzuzeigen. So finden Sie bestimmte Einstellungen
- Wählen Sie eine Gruppe aus, um die verfügbaren Einstellungen aufzuklappen und zu überprüfen.
- Die Erkenntnisse für eine Einstellung sind neben einem Glühbirnensymbol verfügbar. Einstellungen Erkenntnisse bieten Vertrauen in Konfigurationen, indem sie Erkenntnisse hinzufügen, die ähnliche Organisationen erfolgreich übernommen haben. Einblicke sind für einige Einstellungen verfügbar, aber nicht für alle Einstellungen. Weitere Informationen finden Sie unter Einblicke in die Einstellungen.
- Geben Sie über die Suchleiste Schlüsselwörter ein, die die Ansicht filtern, um nur die Gruppen anzuzeigen, die Ihre Suchkriterien enthalten.
Jede Einstellung in einer Baseline verfügt über eine Standardkonfigurationsvoreinstellung für die jeweilige Baselineversion. Einige sind nicht konfiguriert, während andere so eingestellt sind, dass bestimmte Werte oder Bedingungen auf einem Gerät konfiguriert werden. Die in einer Baseline gefundenen Standardvoreinstellungen stellen den empfohlenen Sicherheitsstatus des Sicherheitsteams des jeweiligen Produkts dar. Beim Konfigurieren einer Baseline:
- Überprüfen Sie jede Einstellung, und konfigurieren Sie bei Bedarf eine Standardvoreinstellung neu, wenn Ihre Geschäftsanforderungen eine andere Konfiguration erfordern.
- Beachten Sie, dass unterschiedliche Baselinetypen und -versionen Einstellungen enthalten können, die sich auch in anderen Baselines befinden, und jeweils einen anderen Standardwert für eine Einstellung empfehlen können.
Wählen Sie auf der Registerkarte Bereichstags den Befehl Bereichstags auswählen aus, um den Bereich Tags auswählen zu öffnen, in dem Sie dem Profil Bereichstags zuweisen.
Wählen Sie auf der Registerkarte "Zuweisungen " die Option "Gruppen auswählen, die einbezogen werden sollen" aus, und weisen Sie dann die Baseline einer oder mehreren Gruppen zu. Wählen Sie Auszuschließende Gruppen auswählen, um die Zuweisung anzupassen.
Hinweis
Sicherheitsgrundlinien werden je nach Umfang der verwendeten Einstellungen entweder Benutzergruppen oder Gerätegruppen zugewiesen. Aus diesem Grund sind möglicherweise mehrere Baselines erforderlich, wenn benutzer- und gerätebasierte Einstellungen zugewiesen werden.
Wenn Sie die Baseline bereitstellen möchten, wechseln Sie zur Registerkarte Überprüfen + erstellen, um die Details der Baseline zu überprüfen. Klicken Sie auf Erstellen, um das Profil zu speichern und bereitzustellen.
Sobald Sie das Profil erstellt haben, überträgt Intune es per Push an die zugewiesene Gruppe, die es sofort anwendet.
Tipp
Wenn Sie ein Profil speichern, ohne es zuvor Gruppen zuzuweisen, können Sie es später bearbeiten.
Nachdem Sie ein Profil erstellt haben, können Sie es bearbeiten, indem Sie zu Endpunktsicherheit>Sicherheitsbaselines wechseln, den konfigurierten Baselinetyp auswählen und auf Profile klicken. Wählen Sie das Profil in der Liste der verfügbaren Profile aus, und klicken Sie dann auf Eigenschaften. Sie können die Einstellungen auf allen verfügbaren Konfigurationsregisterkarten bearbeiten und Überprüfen + Speichern auswählen, um Ihre Änderungen zu übernehmen.
Aktualisieren eines Basisprofils auf die neueste Version
Hinweis
Die Informationen in diesem Abschnitt gelten für die Aktualisierung eines Basisprofils, das im Mai 2023 oder später erstellt wurde, auf eine neuere Version derselben Basislinie.
Das Format der Sicherheitsbaselines hat sich im Mai 2023 geändert. Aufgrund dieser Änderung stellt der Aktualisierungsprozess für Baselineprofile, die vor Mai 2023 erstellt wurden, auf spätere Versionen separate Szenarien dar. Updates für Baselines, die vor Mai 2023 erstellt wurden, finden Sie im folgenden Inhalt in diesem Artikel, der für Ihr Baselineupdateszenario gilt:
Wenn eine neue Version für eine Baseline verfügbar wird, planen Sie, Ihre vorhandenen Profile auf die neue Version zu aktualisieren.
Wenn eine neue Version eines beliebigen Baselinetyps veröffentlicht wird:
- Vorhandene Profile für diesen Baselinetyp werden nicht automatisch auf die neue Version aktualisiert.
- Die Einstellungen in Ihren vorhandenen Profilen werden schreibgeschützt. Sie können diese Profile zwar weiterhin verwenden und deren Namen, Beschreibungen und Zuweisungen bearbeiten, Sie können jedoch die Konfiguration keiner Einstellungen darin ändern.
Wenn Sie die Version eines Basisprofils aktualisieren:
Updates verwenden immer die neueste verfügbare Version desselben Baselinetyps. Sie können eine Baseline nur auf die zuletzt veröffentlichte Version aktualisieren.
Der Updateprozess erstellt eine neue Instance der Baseline basierend auf der neuesten Version als parallele Kopie des ursprünglichen Profils. Im Rahmen des Updates haben Sie die folgende Wahl:
- Anpassungen beibehalten – Intune wendet alle Einstellungsanpassungen von der ursprünglichen Baseline, die Sie aktualisieren, auf die neue Baselinesvorlage an. Das Ergebnis ist, dass die neue Baseline-Instance alle spezifischen Änderungen Ihrer organization beibehält (enthält).
- Anpassungen verwerfen – Intune erstellt mit der neuen Version eine neue "Standard"-Baseline-Instance. Keine Ihrer Einstellungsanpassungen wird automatisch angewendet.
Während des Updates müssen Sie der neuen Instance einen Namen geben, können aber die anderen Details im Profil erst nach der Erstellung bearbeiten. Sowohl Bereichstags als auch Zuweisungen werden nicht übertragen und bleiben leer. Sie können jedoch die Konfigurationseinstellungen des Profils überprüfen, bevor Sie es speichern.
Nach Abschluss des Updatevorgangs:
- Sie können die neue Baseline-Instance bearbeiten, einschließlich des Anpassens von Einstellungen, des Hinzufügens von Zuweisungen und des Konfigurierens von Bereichstags.
- Die ursprüngliche Baseline bleibt unverändert und behält ihre Einstellungen, Konfigurationen, Namen, Bereichstags und Zuweisungen bei. Um Konfigurationskonflikte zu vermeiden, müssen Sie Konfigurationen wie Bereichstags und Zuweisungen aus der ursprünglichen Baseline-instance entfernen, wenn Sie dieselben zur aktualisierten Baseline hinzufügen.
- Sobald die ältere Baselineversion keiner Gruppe mehr zugewiesen ist, können Sie sie bei Bedarf aus Ihrem Mandanten löschen.
Aktualisieren einer Baseline auf die neueste Version
Gilt für die Aktualisierung eines Basisprofils, das im Mai 2023 oder später erstellt wurde.
Melden Sie sich beim Microsoft Intune Admin Center an, und wechseln Sie zu Endpunktsicherheitsbaselines>>.Wählen Sie den Baselinetyp mit dem Profil aus, das Sie aktualisieren möchten. Aktivieren Sie auf der Seite Baselineprofile das Kontrollkästchen für die Baseline-Instance, die Sie aktualisieren möchten, und wählen Sie dann Version aktualisieren aus. Intune zeigt den Bereich "Version aktualisieren" an.
Wählen Sie im Bereich "Updateversion " die zu verwendende Updatemethode aus:
- Baselineänderungen akzeptieren, aber vorhandene Einstellungsanpassungen beibehalten: Erstellt eine neue Instance des Baselineprofils mit der neuesten Version. Ihre aktuellen benutzerdefinierten Einstellungen werden beibehalten und auf das neue Profil angewendet.
- Akzeptieren von Baselineänderungen und Verwerfen vorhandener Einstellungsanpassungen – Erstellt eine neue Instance des Baselineprofils mit der neuesten Version. Keine der Anpassungen aus dem Profil, das aktualisiert wird, wird dem neuen Profil hinzugefügt. Das neue Profil verwendet die Standardeinstellungskonfiguration.
Nachdem Sie eine Updatemethode ausgewählt haben, wählen Sie Erstellen aus, um den Workflow für die Upgraderichtlinie für das neue Baselineprofil zu öffnen, das Sie erstellen.
Geben Sie auf der Registerkarte Grundlagen einen Namen für dieses neue Profil an. Das Feld "Beschreibung " ist bereits ausgefüllt, kann aber zu diesem Zeitpunkt bearbeitet werden.
Auf der Registerkarte Konfigurationseinstellungen können Sie die Konfiguration der Baselineeinstellungen überprüfen. Wenn Sie vorhandene Einstellungsanpassungen beibehalten möchten, werden diese hier angezeigt. Sie können bei Bedarf weitere Anpassungen vornehmen.
Für Bereichstags ist die Konfiguration optional. Beim Updatevorgang werden die Bereichstags aus dem älteren Profil nicht auf dieses neue Profil angewendet. Sie können wählen, ob Sie jetzt Bereichsmarkierungen konfigurieren möchten, oder zurückkehren, um das Profil zu bearbeiten und sie später hinzuzufügen.
Planen Sie für Zuweisungen, das neue Profil Benutzergruppen oder Gerätegruppen zuzuweisen. Beim Updatevorgang werden die Zuweisungen aus dem älteren Profil nicht auf dieses neue Profil angewendet. Sie können jetzt Zuweisungen für dieses Profil konfigurieren und auch zurückkehren, um das Profil zu bearbeiten und sie später hinzuzufügen.
Wenn Sie zu diesem Zeitpunkt Zuweisungen konfigurieren, sollten Sie die älteren Profilzuweisungen erneut aufrufen, um sie bei Bedarf zu entfernen oder zu ändern und Konflikte zwischen dem alten und dem neuen Profil zu vermeiden.
Hinweis
Sicherheitsgrundlinien werden je nach Umfang der verwendeten Einstellungen entweder Benutzergruppen oder Gerätegruppen zugewiesen. Aus diesem Grund sind möglicherweise mehrere Baselines erforderlich, wenn benutzer- und gerätebasierte Einstellungen zugewiesen werden.
Überprüfen Sie auf der Registerkarte "Überprüfen " die Details für die Baseline, und wählen Sie dann "Erstellen " aus, um das neue Profil zu speichern.
Nach dem Speichern wird ein Profil sofort für alle zugewiesenen Gruppen bereitgestellt.
Testen der aktualisierten Baseline
Während der Aktualisierung einer Baseline erstellt Intune eine Kopie des ursprünglichen Profils, schließt jedoch die Gruppenzuweisungen nicht ein. Dies bedeutet, dass die neue Baseline-Instance zum Zeitpunkt der Erstellung einer Kopie oder zum Aktualisieren auf eine neue Version nicht auf Geräten bereitgestellt wird. Nachdem Sie das Profil auf die neueste Version aktualisiert haben, können Sie die Einstellungen in dieser neuen Profil-Instance bearbeiten. Dies umfasst das Zuweisen des neuen Basisprofils zu Gerätegruppen und das Bearbeiten der Profileinstellungen, um die Erwartungen Ihrer Organization zu erfüllen.
Aktualisieren von Baselines, die vor Mai 2023 erstellt wurden, auf eine Baselineversion, die im Mai 2023 oder später veröffentlicht wurde
Hinweis
Die Informationen in diesem Abschnitt gelten für die Aktualisierung von Baselineprofilen, die vor Mai 2023 erstellt wurden, wenn die neueste verfügbare Baselineversion im Mai 2023 oder später veröffentlicht wurde.
Wenn nach Mai 2023 eine neue Version für eine Baseline veröffentlicht wird, planen Sie, Ihre vorhandenen Profile auf die neue Version zu aktualisieren. Beim Wechsel von einem älteren Format zum neuen Basisformat (von einer Version, die vor Mai 2023 veröffentlicht wurde, zu einer Version, die im Mai 2023 oder später veröffentlicht wurde):
Alle neuen Profile für den Baselinetyp, z. B. Microsoft Edge, verwenden das neue Format. Das Erstellen einer neuen Baseline, die eine ältere Baselineversion verwendet, wird nicht unterstützt.
Baselineversionen, die vor Mai 2023 veröffentlicht wurden, werden nicht auf das neue Format aktualisiert. Erstellen Sie stattdessen ein neues Profil, das das neue Format verwendet, und konfigurieren Sie die Einstellungen aus der alten Baseline in diesem neuen Baselineformat. Die Neuerstellung des Profils ist ein einmaliger Vorgang, der erforderlich ist, um einen Baseline vom alten Format in das neue Baselineformat zu verschieben.
Um Sie bei diesem Prozess zu unterstützen, kann Intune das alte Profil in ein CSV-Format exportieren, das jede Einstellung basierend auf dem Namen der Einstellung, wie er in der neuen Profilversion angezeigt wird, zusammen mit ihrer Konfiguration identifiziert.
Nach dem Erstellen einer neuen Baseline, die Ihre ältere Baselineversion ersetzen kann, bleibt das ältere Profil unverändert, und Sie können es weiterhin verwenden. Sie können die Einstellungen weiterhin im älteren Baselineformat bereitstellen, neu zuweisen und bearbeiten.
Tipp
Die Unterstützung für das Bearbeiten von Einstellungen in einer älteren Basisversion nach dem Update auf eine neue Version ist eine Änderung gegenüber dem früheren Verhalten. Dieses Verhalten ist nur möglich, wenn Sie von Baselineversionen, die vor Mai 2023 erstellt wurden, zu Versionen wechseln, die im Mai 2023 oder höher erstellt wurden, da das neue Baselineformat neben dem älteren Baselineformat vorhanden ist, anstatt es zu ersetzen. Wenn Sie später eine Baseline-Instance, die im Mai 2023 oder später erstellt wurde, auf eine neuere Version aktualisieren, kehrt das ursprüngliche Verhalten, bei dem Sie Einstellungen in der älteren Version nicht bearbeiten können, zurück.
Es wird empfohlen, die Verwendung des älteren Formats einzustellen und so bald wie möglich ein Profil basierend auf der neuesten Version bereitzustellen. Die älteren Profile erhalten keine Updates, während die neueren Versionen, die im Mai 2023 veröffentlicht werden:
- Verwenden Sie das neue Einstellungsformat in der Intune-Benutzeroberfläche, das für jede Einstellung direkt an der Quelle des Konfigurationsdienstanbieters (Configuration Service Provider, CSP) ausgerichtet ist.
- mit Standardkonfigurationen vorkonfiguriert sind, die von den zuständigen Sicherheitsteams empfohlen werden.
Aktualisieren einer Baseline auf das neue Format
Um eine Baseline, die vor Mai 2023 erstellt wurde, auf das neue Format zu aktualisieren, müssen Sie eine neue Baseline-instance erstellen. Damit Sie die ursprüngliche Baselinekonfiguration einfacher wiederherstellen können, können Sie Ihre aktuelle Baselinekonfiguration als .CSV Datei exportieren Intune exportieren. Zu den Exporten gehören:
- Jede Einstellung aus der älteren Baseline wird anhand des Namens der Einstellung identifiziert, wie sie in der neuen Baseline angezeigt wird. Der Name der Einstellung wird in der .csv zwar nicht wörtlich wiedergegeben, Sie können jedoch den Pfad für die Einstellung finden, der einen Teil des Einstellungsnamens enthält.
- Wie jede Einstellung in der älteren Baseline konfiguriert wurde.
- Wenn die Konfiguration einer Einstellung aus der alten Baseline mit der Standardkonfiguration aus der neuen Baseline übereinstimmt.
Mit den Informationen aus einem Export können Sie die neue Baseline schnell neu konfigurieren, sodass die gleichen Werte wie die ältere Baseline-instance verwendet werden.
Melden Sie sich im Microsoft Intune Admin Center an, und wechseln Sie zu Endpunktsicherheit>.Sicherheitsbaselines>Wählen Sie den Baselinetyp und dann das Kontrollkästchen für das Baselineprofil (instance) aus, das Sie im neuen Baselineformat replizieren möchten, und wählen Sie dann Version ändern. Intune zeigt den Bereich "Version ändern" an.
Der folgende Screenshot zeigt eine Ansicht der Sicherheits-Baseline für Microsoft Edge. Zurzeit liegen zwei Profile vor. Eines ist ein neues Profil für Microsoft Edge v112, das andere ist ein älteres Profil vom September 2020. Das ältere Profil zeigt außerdem ein Pfeilsymbol an, um anzuzeigen, dass es eine neuere Version gibt, die es ersetzen soll.
Im Bereich "Version ändern " finden Sie Anweisungen zum Verschieben der Konfigurationsdetails aus der älteren Baseline in ein Profil, das das neue Format verwendet. In diesem Bereich werden auch der Name und die Version der ausgewählten Baseline sowie die aktuelle Baselineversion angegeben.
Wählen Sie Profileinstellungen exportieren aus, um eine .csv Datei zu erstellen, in der die Einstellungen in der ausgewählten Baseline zusammen mit den aktuellen Konfigurationen aufgeführt werden, wenn sie nicht auf die Baselinestandardeinstellungen festgelegt sind. Wenn Sie die Option zum Exportieren der Baselinedetails auswählen, bereitet Intune den Export vor und fordert Sie dann auf, dem Fortfahren zuzustimmen. Wählen Sie "Ja " aus, um den .CSV Dateiexport herunterzuladen.
Nachdem die Datei heruntergeladen wurde, können Sie sie öffnen, um die ältere aktuelle Konfiguration der Baselines anzuzeigen.
Der Bereich "Version ändern " enthält auch eine Schaltfläche zum Erstellen eines neuen Profils für die ausgewählte Baseline, die die gleiche Funktion wie die Option "Profil erstellen " hat, die häufiger zum Erstellen neuer Baselineinstanzen verwendet wird.
Die folgende Bildschirmaufnahme zeigt einen Export für die Microsoft Edge-Profilversion 85 in Microsoft Excel. Von den 17 neuen Microsoft Edge-Baselines, die im älteren Profil gefunden wurden, wurde nur eine Einstellung geändert: " Websiteisolation aktivieren" für jede Website, die in der älteren Baseline auf "Deaktiviert " festgelegt war. In der neueren Baseline ist die Einstellung nun standardmäßig auf "Aktiviert":
In der vorstehenden Abbildung gibt es drei Spalten mit Informationen. Mit diesen Informationen werden die Einstellungen im alten Profil und die Konfiguration der einzelnen Einstellungen identifiziert, die Sie im alten Profil hatten.
DefinitionId – In dieser Spalte wird der Name der Einstellungsregistrierung angezeigt. Die Angaben nach dem Unterstrich (_) identifizieren den Namen der Einstellungen so, wie er im alten Basisprofil und -format angezeigt wird, jedoch ohne Leerzeichen im Namen. Dieser Wert ist auch der Name der CSP-Einstellung, die von dieser Baselineeinstellung verwaltet wird.
Beispielsweise wird die geänderte Einstellung " Websiteisolation für jede Website aktivieren " in diesem Export als admx--microsoftedge_SitePerProcess angezeigt. Der letzte Teil, SitePerProcess, hilft bei der Identifizierung der Einstellung.
defaultJson – Diese Spalte identifiziert die Standardkonfiguration für diese Einstellung, wie sie im neuen Baselineformat zu sehen ist. Unsere Beispieleinstellung für den SitePerProcess-CSP ist standardmäßig auf aktiviert festgelegt.
customizedJson : In der letzten Spalte wird die Konfiguration der einzelnen Einstellungen aus der älteren Profilversion angezeigt. Diese Informationen helfen Ihnen zu verstehen, welche Einstellungen im neuen Profil geändert werden müssen, um der Konfiguration älterer Profile zu entsprechen. Die Beispieleinstellung wurde auf "Deaktiviert" festgelegt. Für alle anderen Einstellungen wird "NotApplicable" angezeigt, da sie in der älteren Baselineversion, die wir verwendet haben, nicht von der Standardkonfiguration abweichend geändert wurden.
Möglicherweise stellen Sie fest, dass das aktualisierte Microsoft Edge-Baselineprofil mehr Einstellungen aufweist als die 17 Einstellungen, die im älteren Profil vorhanden waren. Diese neuen Einstellungen werden beim Baselineexport nicht identifiziert, da sie in der älteren Baselineversion, die Sie überprüfen, nicht verfügbar waren.
Später, wenn Sie das neue Profil erstellen und konfigurieren, können Sie die Liste aus dem CSV-Export verwenden, um sicherzustellen, dass jede Einstellung aus dem vorherigen Profil im neuen Profil mit derselben Konfiguration festgelegt wird.
Aktualisieren älterer Baselines auf eine neuere Version, wenn die neueste Version vor Mai 2023 datiert ist
Hinweis
Die Informationen in diesem Abschnitt gelten für die Aktualisierung eines Basisprofils, das vor Mai 2023 erstellt wurde, obwohl die neueste verfügbare Basisversion ebenfalls vor Mai 2023 veröffentlicht wurde.
Wenn eine neue Version für eine Baseline verfügbar wird, planen Sie, Ihre vorhandenen Profile auf die neue Version zu aktualisieren:
- Vorhandene Profile werden nicht automatisch auf neue Versionen aktualisiert.
- Einstellungen in Baselineprofilen, die nicht die neueste Version verwenden, werden schreibgeschützt. Sie können diese älteren Profile weiterhin verwenden, einschließlich der Bearbeitung von Namen, Beschreibung und Aufgaben. Sie können jedoch die darin enthaltenen Einstellungen nicht bearbeiten oder neue Profile basierend auf diesen älteren Versionen erstellen.
Es wird empfohlen, das Update vor der Aktualisierung der Live-Profile mit einer Kopie der vorhandenen Profile zu testen.
Führen Sie zum Ändern der Profilversion die folgenden Schritte aus:
Wählen Sie die aktuelle Instanz derselben Baseline aus. Sie können nicht zwischen zwei verschiedenen Baselinetypen wechseln. Es ist also beispielsweise nicht möglich, für ein Profil von der Verwendung einer Baseline für Defender für Endpunkt zur Verwendung der MDM-Sicherheitsbaseline zu wechseln.
Sie können eine CSV-Datei exportieren und herunterladen, in der die Änderungen zwischen den beiden beteiligten Baselineversionen aufgeführt sind.
Entscheiden Sie sich für eine Vorgehensweise zur Aktualisierung des Profils:
- Es sollen alle von Ihnen vorgenommenen Anpassungen der ursprünglichen Baselineversion beibehalten werden.
- In der neuen Baselineversion sollen für alle Einstellungen die Standardwerte verwendet werden.
Es ist nicht möglich, während des Updates nur einige der Einstellungen in einem Profil zu ändern.
Während der Konvertierung:
Neue Einstellungen, die nicht in der von Ihnen verwendeten älteren Version vorhanden waren, werden hinzugefügt. Alle neuen Einstellungen aus der neuen Version verwenden die Standardwerte.
Nicht in der von Ihnen ausgewählten neuen Baselineversion enthaltene Einstellungen werden entfernt und von diesem Sicherheitsbaseline-Profil nicht mehr erzwungen.
Wird eine Einstellung nicht mehr von einem Baselineprofil verwaltet, wird diese Einstellung auf dem Gerät nicht zurückgesetzt. Stattdessen bleibt die Einstellung auf dem Gerät auf ihre letzte Konfiguration festgelegt, bis ein anderer Prozess die Einstellung ändert. Beispiele für Prozesse, die eine Einstellung ändern können, nachdem Sie die Verwaltung eingestellt haben, sind ein anderes Basisprofil, eine Gruppenrichtlinieneinstellung oder eine manuelle Konfiguration, die auf dem Gerät angewendet wurde.
Nach Abschluss der Konvertierung zur neuen Baselineversion:
- Die Baseline wird sofort erneut in den zugewiesenen Gruppen bereitgestellt.
- Sie können die Baseline bearbeiten, um einzelne Einstellungen zu ändern.
Testen der Konvertierung und der aktualisierten Baseline
Bevor Sie ein Baselineprofil auf eine neue Version aktualisieren, sollten Sie eine Kopie des Profils erstellen, um die neue Profilversion mit einer Gruppe von Geräten zu testen. Weitere Informationen finden Sie unter Duplizieren einer Sicherheitsbaseline weiter unten in diesem Artikel.
- Wenn Sie eine Kopie erstellen, werden Gruppenzuweisungen nicht einbezogen, was bedeutet, dass Ihre Basiskopie zum Zeitpunkt der Erstellung einer Kopie oder zum Aktualisieren auf eine neue Version nicht auf Geräten bereitgestellt wird.
- Nachdem Sie das Profil auf die neueste Version aktualisiert haben, können Sie die Profileinstellungen bearbeiten. Sie können die aktualisierte Kopie einer Gruppe von Geräten zuweisen und bearbeiten, um Änderungen an einzelnen Einstellungen im Profil vorzunehmen.
So ändern Sie die Baselineversion für ein Profil
Bevor Sie die Version eines Profils aktualisieren, dem Gruppen zugewiesen sind, testen Sie das Versionsupdate an einer Kopie des Profils, damit Sie dann die neuen Baselineeinstellungen auf der Testgruppe von Geräten überprüfen können.
Melden Sie sich beim Microsoft Intune Admin Center an.
Klicken Sie auf Endpunktsicherheit>Sicherheitsbaselines, und wählen Sie dann die Kachel für den Baselinetyp mit dem Profil aus, das Sie ändern möchten.
Wählen Sie anschließend Profile aus, und aktivieren Sie dann das Kontrollkästchen des Profils, das Sie bearbeiten möchten. Klicken Sie anschließend auf Version ändern.
Klicken Sie im Bereich Version ändern auf das Dropdownmenü Hiermit wählen Sie eine Sicherheitsbaseline aus, auf die aktualisiert werden soll, und wählen Sie die gewünschte Versionsinstanz aus.
Wählen Sie "Aktualisierung überprüfen " aus, um eine CSV-Datei herunterzuladen, die den Unterschied zwischen der aktuellen und der neuen Version des Profils anzeigt. Überprüfen Sie diese Datei, um zu verstehen, welche Einstellungen neu sind oder entfernt wurden und welche Standardwerte für diese Einstellungen im aktualisierten Profil enthalten sind.
Wenn Sie fertig sind, fahren Sie mit dem nächsten Schritt fort.
Wählen Sie eine der beiden Optionen für Methode zum Aktualisieren des Profils auswählen:
- Baselineänderungen akzeptieren, aber meine vorhandenen Einstellungsanpassungen beibehalten: Bei Wahl dieser Option werden die Anpassungen, die Sie am Baselineprofil vorgenommen haben, beibehalten und auf die neue Version angewendet, die Sie verwenden möchten.
- Baselineänderungen akzeptieren und vorhandene Einstellungsanpassungen verwerfen: Bei Wahl dieser Option wird Ihr ursprüngliches Profil vollständig überschrieben. Das aktualisierte Profil verwendet die Standardwerte für alle Einstellungen.
Wählen Sie Senden aus. Das Profil wird auf die ausgewählte Baselineversion aktualisiert. Nach der Konvertierung wird die Baseline zugewiesenen Gruppen sofort wieder bereitgestellt.
Aufheben der Zuweisung einer Sicherheitsbaseline
Wenn eine Sicherheitsbaselineeinstellung nicht mehr für ein Gerät gilt oder Einstellungen in einer Baseline auf Nicht konfiguriert festgelegt sind, werden diese Einstellungen auf einem Gerät möglicherweise nicht in eine vorab verwaltete Konfiguration rückgängig gemacht, abhängig von den Einstellungen in der Sicherheitsbaseline. Die Einstellungen basieren auf CSPs, und jeder CSP kann das Entfernen von Änderungen unterschiedlich handhaben.
Andere Prozesse, die später die Einstellungen auf dem Gerät ggf. ändern, sind eine andere oder neue Sicherheitsbaseline, ein Gerätekonfigurationsprofil, Gruppenrichtlinienkonfigurationen oder die manuelle Bearbeitung der Einstellungen auf dem Gerät.
Duplizieren einer Sicherheitsbaseline
Sie können Duplikate Ihrer Sicherheitsbaselines erstellen. Das Duplizieren einer Baseline kann nützlich sein, wenn Sie einem Teil der Geräte eine ähnliche, aber doch unterschiedliche Baseline zuweisen möchten. Wenn Sie ein Duplikat erstellen, müssen Sie nicht die gesamte Baseline manuell neu erstellen. Stattdessen können Sie jede der aktuellen Baselines duplizieren und dann nur die Änderungen vornehmen, die für die neue Instanz erforderlich sind. Sie können z. B. nur eine bestimmte Einstellung und die Gruppe ändern, der die Baseline zugewiesen wird.
Wenn Sie ein Duplikat erstellen, geben Sie der Kopie einen neuen Namen. Die Kopie wird mit den gleichen Einstellungskonfigurationen und Bereichstags wie das Original erstellt, hat aber keine Zuweisungen. Sie müssen die neue Baseline bearbeiten, um Zuweisungen hinzuzufügen.
Alle Sicherheitsgrundlinien unterstützen das Erstellen von Duplikaten.
Nachdem Sie eine Baseline dupliziert haben, überprüfen und bearbeiten Sie die neue Instanz, um Änderungen an der Konfiguration vorzunehmen.
So duplizieren Sie eine Baseline
- Melden Sie sich beim Microsoft Intune Admin Center an.
- Navigieren Sie zu Endpunktsicherheit>Sicherheitsbaselines, wählen Sie den Typ der Baseline aus, die Sie duplizieren möchten, und wählen Sie dann Profile aus.
- Klicken Sie mit der rechten Maustaste auf das Profil, das Sie duplizieren möchten, und wählen Sie Duplizieren aus, oder wählen Sie die Auslassungspunkte (...) rechts neben der Baseline aus, und wählen Sie dann Duplizieren aus.
- Geben Sie einen neuen Namen für die Basislinie an, und wählen Sie dann Speichern aus.
Nach einer Aktualisierung wird das neue Baselineprofil in Admin Center angezeigt.
So bearbeiten Sie eine Baseline
Wählen Sie die Baseline aus, und wählen Sie dann Eigenschaften aus.
Wählen Sie in dieser Ansicht für die folgenden Kategorien die Option Bearbeiten aus, um das Profil zu ändern:
- Grundlagen
- Aufgaben
- Bereichstags
- Konfigurationseinstellungen
Sie können die Konfigurationseinstellungen eines Profils nur bearbeiten, wenn dieses Profil die neueste Version der Sicherheitsbaseline verwendet. Bei Profilen, die eine ältere Version nutzen, können Sie zwar die Einstellungen erweitern, um deren Konfiguration anzuzeigen, Sie können diese jedoch nicht ändern. Nachdem Sie ein Profil auf die neueste Baselineversion aktualisiert haben, können Sie die Profileinstellungen bearbeiten.
Nachdem Sie Änderungen vorgenommen haben, wählen Sie Speichern aus, um Ihre Änderungen zu speichern. Sie müssen Änderungen an einer Kategorie speichern, bevor Sie Änderungen für andere Kategorien übernehmen können.
Informationen zu älteren Baselineversionen
Microsoft Intune aktualisiert die Versionen integrierter Sicherheitsbaselines entsprechend den sich ändernden Anforderungen einer typischen organization. Jedes neue Release führt zu einem Versionsupdate für eine bestimmte Baseline. Es wird erwartet, dass Kunden die neueste Basisversion als Ausgangspunkt für ihre Gerätekonfigurationsprofile verwenden.
Wenn Sie über ein Baselineprofil verfügen, das einer älteren verwendeten Baselineversion zugeordnet ist, wird dieses ältere Baselineprofil weiterhin aufgeführt.
Gemeinsam verwaltete Geräte
Sicherheitsbaselines für von Intune verwaltete Geräten ähneln denen mit Konfigurations-Manager gemeinsam verwalteter Geräte. Gemeinsam verwaltete Geräte verwenden den Konfigurations-Manager und Microsoft Intune, um die Windows-Geräte gleichzeitig zu verwalten. Sie können Ihre vorhandene Konfigurations-Manager-Investition in der Cloud mit den Vorteilen von Intune verbinden. Die Übersicht über die gemeinsame Verwaltung ist eine hervorragende Ressource, wenn Sie den Konfigurations-Manager verwenden und auch die Vorteile der Cloud nutzen möchten.
Wenn Sie gemeinsam verwaltete Geräte verwenden, müssen Sie die Gerätekonfiguration-Workload (ihre Einstellungen) auf Intune verlagern. Im Abschnitt Gerätekonfiguration finden Sie weitere Informationen.
Nächste Schritte
Überprüfen Sie den Status, und überwachen Sie Baseline und Profil.
Prüfen Sie die Einstellungen in den neuesten Versionen der verfügbaren Baselines: