Usa impostazioni e criteri di conformità personalizzati per dispositivi Linux e Windows con Microsoft Intune

Per espandere le opzioni di conformità dei dispositivi predefinite di Intune, usare i criteri per le impostazioni di conformità personalizzate per i dispositivi Linux e Windows gestiti. Le impostazioni personalizzate offrono la flessibilità di basare la conformità sulle impostazioni disponibili in un dispositivo senza attendere che Intune aggiunga queste impostazioni ai modelli di criteri predefiniti.

Questa funzionalità si applica a:

  • Windows (escluso Windows Home)
  • Linux
    • Ubuntu Desktop, versione 24.04 LTS o 26.04 LTS
    • RedHat Enterprise Linux 9
    • RedHat Enterprise Linux 10

Prima di poter aggiungere impostazioni personalizzate a un criterio, è necessario preparare un file JSON e uno script di individuazione da utilizzare con ogni piattaforma supportata. Sia lo script che il JSON diventano parte dei criteri di conformità. Ogni criterio di conformità supporta un singolo script e ogni script può individuare più impostazioni:

  • Il file JSON definisce le impostazioni personalizzate e i valori considerati conformi. È anche possibile configurare messaggi per gli utenti per indicare loro come ripristinare la conformità per ogni impostazione. Aggiungi il file JSON quando crei un criterio di conformità, subito dopo aver selezionato uno script di individuazione per tale criterio.

  • Gli script di individuazione sono specifici per le diverse piattaforme e vengono distribuiti ai dispositivi come parte dei criteri di conformità. Quando un dispositivo valuta il criterio, lo script rileva (individua) le impostazioni dal file JSON e quindi segnala i risultati a Intune. I dispositivi Windows usano uno script di PowerShell e i dispositivi Linux usano uno script di shell conforme a POSIX.

    È necessario caricare gli script nell'interfaccia di amministrazione di Microsoft Intune prima di creare un criterio di conformità. Selezionare lo script durante la configurazione di un criterio per supportare le impostazioni personalizzate.

Dopo aver distribuito le impostazioni di conformità personalizzate e aver segnalato i dispositivi, è possibile visualizzare i risultati insieme ai dettagli delle impostazioni di conformità integrate nell'interfaccia di amministrazione di Microsoft Intune. È possibile usare le impostazioni di conformità personalizzate per le decisioni di accesso condizionale nello stesso modo in cui lo sono le impostazioni di conformità integrate. Insieme formano un set di regole composto, che influisce in egual misura sullo stato di conformità del dispositivo.

Requisiti

Requisiti della piattaforma del dispositivo

  • Windows (escluso Windows Home)
  • Linux
    • Ubuntu Desktop, versione 24.04 LTS o 26.04 LTS
    • RedHat Enterprise Linux 9
    • RedHat Enterprise Linux 10

Requisiti del cloud

  • Dispositivi aggiunti a Microsoft Entra, inclusi i dispositivi aggiunti all'ambiente ibrido Microsoft Entra.

    I dispositivi aggiunti all'ambiente ibrido di Microsoft Entra sono dispositivi aggiunti a Microsoft Entra ID e aggiunti anche ad Active Directory locale. Per altre informazioni, vedere Pianificare l'implementazione del join ibrido di Microsoft Entra.

  • Microsoft Entra registrato/Posto di lavoro unito (WPJ)

    Per informazioni sui dispositivi registrati in Microsoft Entra ID, vedere Workplace Join come autenticazione a due fattori senza soluzione di continuità. In genere, si tratta di dispositivi BYOD (Bring-Your-Own-Devices) che hanno un account aziendale o dell'istituto di istruzione aggiunto tramite Account: Impostazioni>:>Accedi all'azienda o all'istituto di istruzione.

    Nei dispositivi WPJ, gli script di PowerShell del contesto del dispositivo funzionano, ma gli script di PowerShell del contesto utente vengono ignorati.

Devi anche creare:

  • Script di individuazione: uno script di PowerShell per Windows o uno script di shell compatibile con POSIX per Linux creato dall'utente. Lo script viene eseguito in un dispositivo per individuare le impostazioni personalizzate definite nel file JSON. Lo script restituisce il valore di configurazione di tali impostazioni a Intune. È necessario caricare lo script nell'interfaccia di amministrazione di Microsoft Intune prima di creare un criterio di conformità e quindi selezionare lo script da usare durante la creazione del criterio.

    Per creare uno script di conformità personalizzato, vedere Script di individuazione della conformità personalizzati per Microsoft Intune.

  • File JSON : il file JSON definisce le impostazioni personalizzate e il valore che deve essere considerato conforme. Può anche contenere messaggi per gli utenti su come ripristinare il dispositivo alla conformità per l'impostazione. Per indicazioni sulla creazione di un JSON per la conformità personalizzata, vedere File JSON di conformità personalizzata.

Creare un criterio con impostazioni di conformità personalizzate

Prima di iniziare a creare un criterio che include impostazioni personalizzate, esaminare i requisiti.

Prima di tutto, carica uno script di individuazione applicabile in Intune e tieni pronto un JSON da aggiungere durante la creazione del criterio.

Quando si è pronti, usare la procedura normale per creare un criterio di conformità, che include istruzioni specifiche della piattaforma per l'aggiunta di impostazioni personalizzate al criterio. Aggiungere impostazioni personalizzate nella pagina Impostazioni di configurazione configurando l'opzione per la conformità personalizzata.

Nota

Quando un dispositivo Windows riceve un criterio di conformità con impostazioni personalizzate, verifica la presenza dell'estensione di gestione di Intune. Se l'estensione non viene trovata, il dispositivo esegue un MSI per installarla. Dopo l'installazione, l'estensione scarica ed esegue gli script di PowerShell e carica i risultati di conformità in Intune. Le azioni eseguite dall'estensione con Intune includono:

  • Verifica la presenza di script di PowerShell nuovi o aggiornati ogni otto ore.
  • Esegue gli script di individuazione ogni otto ore.
  • Esegue gli script quando un utente seleziona Verifica conformità nel dispositivo, ma non verifica la presenza di script nuovi o aggiornati in quel momento.

Le notifiche push non possono attivare la conformità personalizzata per l'esecuzione su richiesta.

Monitorare i criteri di conformità personalizzati

Usare i metodi seguenti per visualizzare i dettagli sullo stato di conformità del dispositivo.

  • Per i dispositivi Linux e Windows, è possibile visualizzare i dettagli di conformità per impostazione dei dispositivi per le impostazioni di conformità personalizzate nell'interfaccia di amministrazione di Microsoft Intune.

    Nell'interfaccia di amministrazione, vai a Report>Conformità dei dispositivi, quindi seleziona la scheda Report . Seleziona il riquadro per i dispositivi e le impostazioni non conformi, quindi usa i menu a discesa per configurare il report. Assicurarsi di selezionare una piattaforma per il sistema operativo e quindi selezionare Genera report.

    Per altre informazioni, vedere Monitorare i criteri di conformità dei dispositivi di Intune.

  • In un dispositivo Linux aprire l'app Intune per controllare lo stato di conformità del dispositivo. L'app visualizza uno degli stati seguenti:

    • Conforme – Il dispositivo è conforme ai criteri dell'organizzazione e deve essere in grado di accedere alle risorse dell'organizzazione.
    • Controllo dello stato: Intune sta attualmente valutando la conformità del dispositivo ai criteri dell'organizzazione.
    • Non conforme : il dispositivo non soddisfa i requisiti di dispositivo e sicurezza dell'organizzazione e potrebbe non avere accesso alle risorse dell'organizzazione.

    Se lo stato del dispositivo è Non conforme, selezionare Visualizza problemi per visualizzare gli elementi da risolvere. Per informazioni sulla risoluzione dei problemi comuni, vedere Ulteriori informazioni sulla risoluzione dei problemi per i dispositivi Linux in questo articolo.

Risolvere i problemi di conformità personalizzati per i dispositivi

Usare i suggerimenti per la risoluzione dei problemi seguenti per risolvere problemi comuni con le impostazioni di conformità personalizzate nei dispositivi Windows e Linux.

Le impostazioni personalizzate non vengono valutate

Controlla i report di conformità dei dispositivi per i codici di errore seguenti e informazioni dettagliate sul problema:

  • 65007: Errore dello script restituito
  • 65008: Impostazione mancante nel risultato dello script
  • 65009: json non valido per l'impostazione individuata
  • 65010: tipo di dati non valido per l'impostazione individuata

In Windows, aggiungere la riga seguente alla fine dello script di PowerShell per restituire gli errori correlati allo script di PowerShell.

return $hash | ConvertTo-Json -Compress

Assicurati che la riga si trovi alla fine del file di script di PowerShell.

Gli script di shell conformi a PowerShell o POSIX non sono visibili per la selezione o rimangono visibili dopo l'eliminazione

Aggiornare la visualizzazione corrente. Se il problema persiste, annullare il flusso di creazione dei criteri e riavviare.

Dopo che un problema in un dispositivo è stato risolto, le sincronizzazioni successive non identificano il problema come risolto e conforme

Possono essere necessarie fino a otto ore prima che uno stato non conforme venga visualizzato come conforme dopo una modifica del dispositivo.

Un utente può verificare manualmente la conformità dopo aver risolto un problema in un dispositivo per identificare se il problema è stato risolto e conforme?

  • In Windows, un utente può accedere al sito Web del Portale aziendale e attivare una sincronizzazione per aggiornare lo stato del dispositivo dopo aver corretto un'impostazione di conformità personalizzata non conforme.

  • In Linux, un utente può aprire l'app Microsoft Intune e selezionare Aggiorna nella pagina dei dettagli del dispositivo o nella pagina dei problemi di conformità per avviare una nuova archiviazione con Intune.

Perché non sono supportati più operatori e operandi?

Contattare il proprio account manager per richiedere l'aggiunta di operatori e operandi specifici. Possono quindi essere presi in considerazione per un aggiornamento futuro.

Perché non è possibile applicare più script di individuazione a un criterio di conformità personalizzato?

I criteri supportano l'uso di un singolo script. Tuttavia, ogni script può controllare più valori di conformità.

Ulteriori informazioni sulla risoluzione dei problemi per i dispositivi Linux

Per identificare le impostazioni non conformi per un dispositivo:

  • Nell'interfaccia di amministrazione di Microsoft Intune è possibile identificare i dispositivi non conformi ai criteri. Vai a Report>Conformità dei dispositivi, seleziona la scheda Report , quindi seleziona il riquadro per Dispositivi e impostazioni non conformi. Usare gli elenchi a discesa per configurare il report desiderato, quindi selezionare Genera report.

L'interfaccia di amministrazione visualizza una riga separata per ogni impostazione non conforme in un dispositivo.

  • Nel dispositivo Linux aprire l'app Microsoft Intune e visualizzare la pagina Aggiorna impostazioni dispositivo.

Le sezioni seguenti illustrano i problemi comuni e le soluzioni per i problemi che gli utenti di dispositivi Linux potrebbero riscontrare.

Versione e distribuzione del sistema operativo

Se un dispositivo non soddisfa i requisiti di conformità per la distribuzione Linux o la versione del sistema operativo, l'utente potrebbe visualizzare un messaggio che invita a eseguire l'aggiornamento o il downgrade del sistema operativo.

Per soddisfare l'impostazione delle distribuzioni consentite, la distribuzione e la versione Linux del dispositivo devono soddisfare i requisiti minimi, massimi e di tipo. Se necessario, installa una versione o una distribuzione supportata di Linux per rendere il dispositivo conforme.

Complessità delle password

Se un dispositivo non soddisfa i requisiti di complessità della password, l'utente potrebbe vedere un messaggio che chiede di usare una password più complessa.

Per essere conformi alle impostazioni di Criteri password, configurare il sistema Linux per l'utilizzo di password che soddisfino tali requisiti. I requisiti comuni dell'organizzazione includono:

  • Password che includono un numero minimo di lettere, cifre o caratteri speciali
  • Password di lunghezza minima

Crittografia del dispositivo

Per istruzioni su come configurare la crittografia dei dispositivi per la conformità di Linux, vedere Impostazioni di conformità di Linux.

Aggiornare lo stato di conformità nei dispositivi Linux

Per aggiornare lo stato di conformità dopo aver apportato modifiche in un dispositivo Linux, vedere Aggiornare lo stato di conformità.

Passaggi successivi