Crea criteri di conformità in Microsoft Intune

I criteri di conformità dei dispositivi sono una funzionalità chiave quando si usa Intune per proteggere le risorse dell'organizzazione. In Intune è possibile creare regole e impostazioni che i dispositivi devono soddisfare per essere considerati conformi, ad esempio una versione minima del sistema operativo. Se il dispositivo non è conforme, è possibile bloccare l'accesso ai dati e alle risorse usando l'accesso condizionale.

È inoltre possibile intraprendere azioni in caso di non conformità, ad esempio l'invio di un messaggio di posta elettronica di notifica all'utente. Per una panoramica sul funzionamento dei criteri di conformità e su come vengono usati, vedere Introduzione alla conformità dei dispositivi.

Questo articolo:

  • Elenca i prerequisiti e i passaggi per creare un criterio di conformità.
  • Illustra come assegnare il criterio ai gruppi di utenti e dispositivi.
  • Descrive altre funzionalità, inclusi i tag dell'ambito per "filtrare" i criteri e i passaggi che è possibile eseguire nei dispositivi non conformi.
  • Elenca i tempi del ciclo di aggiornamento del check-in quando i dispositivi ricevono gli aggiornamenti dei criteri.

Requisiti

Requisiti della piattaforma del dispositivo

Requisiti di licenza

  • Sottoscrizione di Microsoft Intune
  • Se si utilizza l'Accesso Condizionale, è necessaria l'edizione Microsoft Entra ID P1 o P2. I prezzi di Microsoft Entra elencano cosa ottieni con le diverse edizioni. La conformità di Intune non richiede Microsoft Entra ID.
  • Amministratore del dispositivo Android
  • Android AOSP
  • Android Enterprise
  • iOS
  • Linux - Ubuntu Desktop, versione 24.04 LTS o 26.04 LTS
  • macOS
  • Windows

Importante

La gestione dell'amministratore di dispositivi Android è deprecata e non è più disponibile per i dispositivi con accesso a Google Mobile Services (GMS). Se attualmente usi la gestione DA, ti consigliamo di passare a un'altra opzione di gestione Android. La documentazione di supporto e guida rimane disponibile per alcuni dispositivi Android 15 e precedenti senza GMS. Per altre informazioni, vedere Fine del supporto per l'amministratore di dispositivi Android nei dispositivi GMS.

Metodi di registrazione

  • Registrare i dispositivi in Intune (obbligatorio per visualizzare lo stato di conformità)
  • Registrare i dispositivi per un utente o senza un utente primario. I singoli dispositivi non possono essere registrati per più utenti.

Oltre alle impostazioni di conformità incorporate in Intune, le piattaforme seguenti supportano l'aggiunta di impostazioni di conformità personalizzate ai criteri di conformità:

  • Linux
    • Ubuntu Desktop, versione 24.04 LTS o 26.04 LTS
    • RedHat Enterprise Linux 9 o 10
  • Windows

Prima di poter aggiungere impostazioni personalizzate, è necessario preparare un file JSON personalizzato che definisca le impostazioni su cui basare la conformità personalizzata e uno script che venga eseguito nei dispositivi per rilevare le impostazioni definite nel JSON.

Per altre informazioni sull'uso delle impostazioni di conformità personalizzate, tra cui le piattaforme supportate, i prerequisiti e come configurare la categoria di conformità personalizzata durante la creazione di un criterio, vedere Usare le impostazioni di conformità personalizzate.

Creare il criterio

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.

  2. Passare a Dispositivi.

  3. In Gestisci dispositivi, selezionare Conformità. Quindi scegliere Crea policy.

  4. Selezionare una piattaforma per questo criterio tra le opzioni seguenti:

    • Amministratore del dispositivo Android
    • Android (AOSP)
    • Android Enterprise
    • iOS/iPadOS
    • Linux - (Ubuntu Desktop, versione 24.04 LTS o 26.04 LTS, RedHat Enterprise Linux 9 o RedHat Enterprise Linux 10)
    • macOS
    • Windows 10 e versioni successive
    • Windows 8.1 e versioni successive

    Per Android Enterprise, selezionare anche un tipo di profilo. Le opzioni disponibili sono:

    • Profilo di lavoro completamente gestito, dedicato e di proprietà dell'azienda
    • Profilo di lavoro di proprietà personale

    Quindi selezionare Crea per aprire la pagina di configurazione.

  5. Nella scheda Informazioni di base immettere un nome che consenta di identificare il criterio in un secondo momento. Ad esempio, un nome di criterio valido è Contrassegna i dispositivi con jailbreak iOS/iPadOS come non conformi.

    Facoltativamente, immettere una Descrizione per il criterio.

  6. Nella scheda Impostazioni di conformità espandere le categorie disponibili e configurare le impostazioni per il criterio. Gli articoli seguenti descrivono le impostazioni di conformità disponibili per ogni piattaforma:

  7. Facoltativamente, aggiungere impostazioni personalizzate per le piattaforme supportate.

    Consiglio

    Questo passaggio è facoltativo e supportato per le piattaforme seguenti:

    • Linux
      • Ubuntu Desktop, versione 24.04 LTS o 26.04 LTS
      • RedHat Enterprise Linux 9 o 10
    • macOS
    • Windows Prima di poter aggiungere impostazioni personalizzate a un criterio, caricare uno script di rilevamento in Intune e disporre di un file JSON che definisca le impostazioni da utilizzare per la conformità. Per altre informazioni, vedere Impostazioni di conformità personalizzate.

    Nella pagina Impostazioni di conformità espandere la categoria Conformità personalizzata :

    Per Windows:

    1. Nella pagina Impostazioni conformità espandere Conformità personalizzata e impostare Conformità personalizzata su Richiedi.
    2. Per Seleziona lo script di individuazione, seleziona Fai clic per selezionare e quindi immetti il nome di uno script aggiunto in precedenza all'interfaccia di amministrazione di Microsoft Intune. Questo script deve essere caricato prima di iniziare a creare il criterio. Scegliere Seleziona per continuare con il passaggio successivo.
    3. Per Carica e convalida il file JSON con le impostazioni di conformità personalizzate, seleziona l'icona della cartella, quindi trova e aggiungi il file JSON per Windows che vuoi usare con questo criterio. Per assistenza con JSON, vedere Creare un JSON per le impostazioni di conformità personalizzate.

    Per Linux e macOS:

    1. Nella pagina Impostazioni di conformità selezionare Aggiungi impostazioni per aprire la selezione impostazioni.
    2. Selezionare Conformità personalizzata. Chiudi quindi la selezione impostazioni.
    3. Impostare Richiedi conformità personalizzata su true.
    4. Per Seleziona lo script di individuazione, seleziona Seleziona uno script. Selezionare quindi uno script aggiunto in precedenza all'interfaccia di amministrazione di Microsoft Intune. Questo script deve essere caricato prima di iniziare a creare il criterio.
    5. Per Seleziona il file delle regole, seleziona l'icona della cartella e quindi individua e aggiungi il file JSON che vuoi usare con questo criterio. Per assistenza con JSON, vedere Creare un JSON per le impostazioni di conformità personalizzate.

    Attendi che Intune convalidi il JSON. I problemi che devono essere risolti vengono visualizzati sullo schermo. Dopo la convalida del contenuto JSON, le regole del JSON vengono visualizzate in formato tabella.

  8. Nella scheda Azioni per non conformità seleziona una sequenza di azioni da applicare automaticamente ai dispositivi che non soddisfano questo criterio di conformità.

    È possibile aggiungere più azioni e configurare pianificazioni e dettagli per alcune azioni. Ad esempio, potresti modificare la pianificazione dell'azione predefinita Contrassegna dispositivo non conforme in modo che si verifichi dopo un giorno. Puoi quindi aggiungere un'azione per inviare un messaggio di posta elettronica all'utente quando il dispositivo non è conforme per avvisarlo di tale stato. Puoi anche aggiungere azioni che bloccano o ritirano i dispositivi che rimangono non conformi.

    Per informazioni sulle azioni che è possibile configurare, vedere Aggiungere azioni per dispositivi non conformi, tra cui come creare messaggi di posta elettronica di notifica da inviare agli utenti.

    Un altro esempio include l'uso di posizioni in cui si aggiunge almeno una posizione a criteri di conformità. In questo caso, l'azione predefinita per la non conformità viene applicata quando si seleziona almeno una posizione. Se il dispositivo non è connesso a nessuna delle posizioni selezionate, è considerato non conforme. È possibile configurare la pianificazione in modo da concedere agli utenti un periodo di tolleranza, ad esempio un giorno.

  9. Nella scheda Tag degli ambiti , selezionare i tag per filtrare i criteri in base a gruppi specifici, ad esempio US-NC IT Team o JohnGlenn_ITDepartment. Dopo aver aggiunto le impostazioni, è anche possibile aggiungere un tag di ambito ai criteri di conformità.

    Per informazioni sull'utilizzo dei tag degli ambiti, vedere Utilizzare i tag degli ambiti per filtrare i criteri.

  10. Nella scheda Assegnazioni assegnare il criterio ai gruppi.

    Selezionare Aggiungi gruppi e quindi assegnare il criterio a uno o più gruppi. Il criterio si applica a questi gruppi quando si salvano i criteri dopo il passaggio successivo.

    I criteri per Linux non supportano le assegnazioni basate sull'utente e possono essere assegnati solo a gruppi di dispositivi.

  11. Nella scheda Rivedi + Crea rivedere le impostazioni e selezionare Crea quando si è pronti per salvare i criteri di conformità.

    Intune valuta la conformità degli utenti o dei dispositivi oggetto dei criteri quando effettuano il check-in con Intune.

Tempi di ciclo di aggiornamento

Intune usa cicli di aggiornamento diversi per verificare la disponibilità di aggiornamenti per i criteri di conformità. Se il dispositivo è stato registrato di recente, il check-in viene eseguito più frequentemente. Cicli di aggiornamento dei criteri e dei profili elenca i tempi di aggiornamento stimati.

In qualsiasi momento gli utenti possono aprire l'app Portale aziendale e sincronizzare il dispositivo per verificare immediatamente la disponibilità di aggiornamenti dei criteri.

Valutazione della conformità basata sul client (anteprima)

Per i dispositivi Windows supportati, Intune supporta la valutazione della conformità basata sul client. Con questa funzionalità, un dispositivo può rilevare determinate modifiche dello stato locale e richiedere in modo proattivo una nuova valutazione della conformità, anziché attendere il successivo ciclo di archiviazione pianificato.

Le modifiche di stato che possono attivare una valutazione della conformità basata sul client includono modifiche alla configurazione del dispositivo, al livello di sicurezza e ad altre impostazioni che influiscono sullo stato di conformità del dispositivo.

Assegnare uno stato InGracePeriod

Lo stato InGracePeriod per i criteri di conformità è un valore. Questo valore è determinato dalla combinazione del periodo di tolleranza di un dispositivo e dello stato effettivo di un dispositivo per tale criterio di conformità.

In particolare, se un dispositivo ha uno stato Non conforme per un criterio di conformità assegnato e:

  • Al dispositivo non è assegnato alcun periodo di tolleranza, quindi il valore assegnato per il criterio di conformità è Non conforme
  • Il dispositivo ha un periodo di tolleranza scaduto, quindi il valore assegnato per i criteri di conformità è Non conforme
  • Il dispositivo ha un periodo di tolleranza futuro, quindi il valore assegnato per i criteri di conformità è InGracePeriod

La tabella seguente riassume questi punti:

Stato di conformità effettivo Valore del periodo di tolleranza assegnato Stato di conformità effettivo
Non conforme Nessun periodo di tolleranza assegnato Non conforme
Non conforme Data di ieri Non conforme
Non conforme Data di domani InGracePeriod

Per altre informazioni sul monitoraggio dei criteri di conformità dei dispositivi, vedere Monitorare i criteri di conformità dei dispositivi di Intune.

Assegnare uno stato dei criteri di conformità risultante

Se un dispositivo ha più criteri di conformità e il dispositivo ha stati di conformità diversi per due o più criteri di conformità assegnati, viene assegnato un unico stato di conformità risultante. Questa assegnazione si basa su un livello di gravità concettuale assegnato a ogni stato di conformità. Ogni stato di conformità ha il seguente livello di gravità:

Stato Gravità
Unknown 1
NotApplicable 2
Conforme 3
InGracePeriod 4
Non conforme 5
Error 6

Quando un dispositivo ha più criteri di conformità, Intune assegna il livello di gravità più alto di tutti i criteri a tale dispositivo.

Ad esempio, a un dispositivo sono assegnati tre criteri di conformità: uno stato sconosciuto (gravità = 1), uno stato conforme (gravità = 3) e uno stato InGracePeriod (gravità = 4). Lo stato InGracePeriod ha il livello di gravità più alto, quindi al dispositivo viene assegnato lo stato di conformità InGracePeriod.

Importante

L'output dello script di individuazione è limitato a 2048 caratteri. Se l'output supera questo limite, può essere troncato, generando JSON non valido e l'errore 65009 durante la valutazione della conformità. Per evitare questo problema, mantieni i risultati concisi o suddividi set di regole di grandi dimensioni in più criteri.

Passaggi successivi

Monitorare i criteri.