Usa i criteri di conformità per impostare le regole per i dispositivi gestiti con Intune

I criteri di conformità di Microsoft Intune sono set di regole e condizioni che vengono utilizzati per valutare la configurazione dei dispositivi gestiti. Questi criteri consentono di proteggere i dati e le risorse dell'organizzazione dai dispositivi che non soddisfano tali requisiti di configurazione. I dispositivi gestiti devono soddisfare le condizioni impostate nei criteri per essere considerati conformi da Intune.

Se si integrano i risultati di conformità dei criteri con l'Accesso Condizionale di Microsoft Entra, è possibile usufruire di un ulteriore livello di sicurezza. L'accesso condizionale impone i controlli di accesso di Microsoft Entra in base allo stato di conformità corrente di un dispositivo, garantendo che solo i dispositivi conformi possano accedere alle risorse aziendali.

I criteri di conformità di Intune sono suddivisi in due aree:

  • Le impostazioni dei criteri di conformità sono configurazioni a livello di tenant che agiscono come un criterio di conformità predefinito ricevuto da ogni dispositivo. Le impostazioni dei criteri di conformità stabiliscono il funzionamento dei criteri di conformità nell'ambiente Intune, incluso come trattare i dispositivi a cui non è assegnato un criterio di conformità esplicito dei dispositivi.

  • I criteri di conformità dei dispositivi sono set distinti di regole e impostazioni specifiche della piattaforma che vengono distribuite a gruppi di utenti o dispositivi. I dispositivi valutano le regole nei criteri per segnalare uno stato di conformità dei dispositivi. Uno stato non conforme può comportare una o più azioni per non conformità. I criteri di Accesso condizionale di Microsoft Entra possono anche usare tale stato per bloccare l'accesso alle risorse dell'organizzazione da quel dispositivo.

Impostazioni dei criteri di conformità

Le impostazioni dei criteri di conformità sono impostazioni a livello di tenant che determinano il modo in cui il servizio di conformità di Intune interagisce con i dispositivi. Queste impostazioni sono diverse da quelle configurate in un criterio di conformità dei dispositivi.

Per gestire le impostazioni dei criteri di conformità, accedi all'interfaccia di amministrazione di Microsoft Intune e vai a Sicurezza degli endpoint>Impostazioni dei criteri diconformità della> conformità dei dispositivi.

Le impostazioni dei criteri di conformità includono:

  • Contrassegna i dispositivi senza criteri di conformità assegnati come

    Questa impostazione determina il modo in cui Intune tratta i dispositivi a cui non è assegnato un criterio di conformità dei dispositivi. Questa impostazione ha due valori:

    • Conforme (impostazione predefinita): questa funzionalità di sicurezza è disattivata. I dispositivi a cui non viene inviato un criterio di conformità dei dispositivi sono considerati conformi.
    • Non conforme: questa funzionalità di sicurezza è attivata. I dispositivi senza criteri di conformità dei dispositivi sono considerati non conformi.

    Se usi l'Accesso Condizionale con i criteri di conformità dei dispositivi, modifica questa impostazione su Non conforme per assicurarti che solo i dispositivi confermati come conformi possano accedere alle risorse.

    Se un utente finale non è conforme perché non è stato assegnato un criterio, l'app Portale aziendale mostra Nessun criterio di conformità assegnato.

  • Stato di conformità periodo di validità (giorni)

    Specifica un periodo in cui i dispositivi devono segnalare correttamente tutti i criteri di conformità ricevuti. Se un dispositivo non segnala il proprio stato di conformità per un criterio prima della scadenza del periodo di validità, il dispositivo viene considerato non conforme.

    Per impostazione predefinita, il periodo è impostato su 30 giorni. È possibile configurare un periodo compreso tra 1 e 120 giorni.

    Puoi visualizzare i dettagli sulla conformità di un dispositivo all'impostazione del periodo di validità. Accedi all'interfaccia di amministrazione di Microsoft Intune e vai a Conformità delleimpostazioni dimonitoraggio>dei dispositivi>. Questa impostazione ha il nome È attivo nella colonna Impostazione . Per altre informazioni su questa impostazione e sulle visualizzazioni dello stato di conformità correlate, vedere Monitorare la conformità dei dispositivi.

Criteri di conformità dei dispositivi

I criteri di conformità dei dispositivi di Intune sono set discreti di regole e impostazioni specifiche della piattaforma che vengono distribuite a gruppi di utenti o dispositivi. Usare i criteri di conformità per:

  • Definisce le regole e le impostazioni che gli utenti e i dispositivi gestiti devono soddisfare per essere conformi. Esempi di regole includono la richiesta che i dispositivi eseguano una versione minima del sistema operativo, il fatto di non essere jailbroken o rootati e di trovarsi in un livello di minaccia pari o inferiore a quello specificato dal software di gestione delle minacce che si integra con Intune.

  • Supportare le azioni per la non conformità che si applicano ai dispositivi che non soddisfano le regole di conformità dei criteri. Esempi di azioni per non conformità includono il contrassegno del dispositivo come non conforme, il blocco in remoto e l'invio di un messaggio e-mail del dispositivo sullo stato del dispositivo in modo che possa correggerlo.

Quando si usano i criteri di conformità dei dispositivi:

  • Alcune configurazioni dei criteri di conformità possono sostituire la configurazione di impostazioni gestite anche tramite i criteri di configurazione dei dispositivi. Per altre informazioni sulla risoluzione dei conflitti per i criteri, vedi Criteri di conformità e configurazione dei dispositivi in conflitto.

  • È possibile distribuire i criteri agli utenti nei gruppi di utenti o ai dispositivi nei gruppi di dispositivi. Quando si distribuisce un criterio di conformità a un utente, Intune verifica la conformità in tutti i dispositivi dell'utente. L'uso dei gruppi di dispositivi in questo scenario cè utile per i report di conformità.

  • Se si usa l'accesso condizionale di Microsoft Entra, i criteri di accesso condizionale possono usare i risultati di conformità del dispositivo per bloccare l'accesso alle risorse da dispositivi non conformi.

  • Come altri criteri di Intune, le valutazioni dei criteri di conformità per un dispositivo dipendono da quando il dispositivo esegue il check-in con Intune e dai cicli di aggiornamento dei criteri e del profilo. Per i dispositivi Windows, Intune supporta anche la valutazione della conformità basata sul client. Grazie a questa funzionalità, i dispositivi supportati possono richiedere in modo proattivo una nuova valutazione della conformità quando vengono rilevate modifiche dello stato locale.

Le impostazioni disponibili che è possibile specificare in un criterio di conformità del dispositivo dipendono dal tipo di piattaforma selezionato al momento della creazione del criterio. Le diverse piattaforme dei dispositivi supportano impostazioni diverse e ogni tipo di piattaforma richiede un criterio distinto.

Gli argomenti seguenti contengono collegamenti ad articoli dedicati per diversi aspetti dei criteri di conformità dei dispositivi.

  • Azioni per la non conformità - Per impostazione predefinita, ogni criterio di conformità del dispositivo include l'azione per contrassegnare un dispositivo come non conforme se non soddisfa una regola del criterio. Ogni criterio può supportare più azioni in base alla piattaforma del dispositivo. Esempi di azioni aggiuntive includono:

    • Invio di avvisi tramite posta elettronica a utenti e gruppi con dettagli sul dispositivo non conforme. È possibile configurare il criterio in modo che invii un messaggio di posta elettronica immediatamente dopo essere stati contrassegnati come non conformi e quindi di nuovo, periodicamente, finché il dispositivo non diventa conforme.
    • Bloccare in remoto i dispositivi non conformi per un certo periodo di tempo.
    • Ritirare i dispositivi dopo che non sono conformi per un certo periodo di tempo. Questa azione contrassegna un dispositivo idoneo come pronto per essere ritirato. Un amministratore può quindi visualizzare un elenco di dispositivi contrassegnati per il ritiro e deve eseguire un'azione esplicita per ritirare uno o più dispositivi. Il ritiro di un dispositivo rimuove il dispositivo dalla gestione di Intune e tutti i dati aziendali dal dispositivo. Per altre informazioni su questa azione, vedere Azioni disponibili per la non conformità.
  • Creare un criterio di conformità : con le informazioni contenute nell'articolo collegato è possibile esaminare i prerequisiti, esaminare le opzioni per configurare le regole, specificare le azioni per la non conformità e assegnare il criterio ai gruppi. Questo articolo include anche informazioni sui tempi di aggiornamento dei criteri.

    Visualizzare le impostazioni di conformità dei dispositivi per le diverse piattaforme dei dispositivi:

  • Impostazioni di conformità personalizzate: usando le impostazioni di conformità personalizzate, è possibile espandere le opzioni di conformità dei dispositivi integrate di Intune. Le impostazioni personalizzate offrono la flessibilità necessaria per basare la conformità sulle impostazioni disponibili in un dispositivo senza dover attendere che Intune aggiunga tali impostazioni.

    È possibile utilizzare le impostazioni di conformità personalizzate con le piattaforme seguenti:

    • Linux
      • Ubuntu Desktop, versione 24.04 LTS o 26.04 LTS
      • RedHat Enterprise Linux 9 o 10
    • macOS
    • Windows

Monitorare lo stato di conformità

Intune include un dashboard di conformità dei dispositivi che puoi usare per monitorare lo stato di conformità dei dispositivi e per approfondire criteri e dispositivi per ottenere altre informazioni. Per altre informazioni su questo dashboard, vedi Monitorare la conformità dei dispositivi.

Integrazione con Accesso condizionale

Quando usi l'accesso condizionale, puoi configurare i criteri di accesso condizionale in modo da usare i risultati dei criteri di conformità dei dispositivi per determinare quali dispositivi possono accedere alle risorse dell'organizzazione. Questo controllo di accesso è in aggiunta e separato dalle azioni per la non conformità incluse nei criteri di conformità dei dispositivi.

Quando un dispositivo viene registrato in Intune, viene registrato in Microsoft Entra ID. Lo stato di conformità per i dispositivi viene segnalato a Microsoft Entra ID. Se i criteri di accesso condizionale hanno controlli di accesso impostati su Richiedi che il dispositivo sia contrassegnato come conforme, l'accesso condizionale usa tale stato di conformità per determinare se concedere o bloccare l'accesso alla posta elettronica e ad altre risorse dell'organizzazione.

Se usi lo stato di conformità dei dispositivi con i criteri di accesso condizionale, esamina come il tenant configura l'opzione Contrassegna dispositivi senza criteri di conformità assegnati come , che gestisci nelle impostazioni dei criteri di conformità.

Per altre informazioni sull'uso dell'accesso condizionale con i criteri di conformità dei dispositivi, vedere Accesso condizionale basato sul dispositivo.

Per altre informazioni sull'accesso condizionale, vedere la documentazione di Microsoft Entra:

Riferimento per non conformità e accesso condizionato sulle diverse piattaforme

Nella tabella seguente viene descritto come vengono gestite le impostazioni non conformi quando si usano criteri di conformità con criteri di accesso condizionale.

  • Risolto: il sistema operativo del dispositivo applica la conformità. Ad esempio, l'utente è costretto a impostare un PIN.

  • In quarantena: il sistema operativo del dispositivo non applica la conformità. Ad esempio, i dispositivi Android e Android Enterprise non forzano l'utente a crittografare il dispositivo. Quando il dispositivo non è conforme, vengono eseguite le azioni seguenti:

    • Se all'utente si applica un criterio di accesso condizionale, il dispositivo viene bloccato.
    • L'app Portale aziendale notifica all'utente eventuali problemi di conformità.

Impostazione criteri Piattaforma
Distribuzioni consentite Linux(solo) - In quarantena
Crittografia del dispositivo - Android 4.0 e versioni successive: in quarantena
- Samsung Knox Standard 4.0 e versioni successive: in quarantena
- Android Enterprise: in quarantena

- iOS 8.0 e versioni successive: Correzione (impostando il PIN)
- macOS 10.11 e versioni successive: in quarantena

- Linux: in quarantena

- Windows: in quarantena
Profilo di posta elettronica - Android 4.0 e versioni successive: non applicabile
- Samsung Knox Standard 4.0 e versioni successive: non applicabile
- Android Enterprise: non applicabile

- iOS 8.0 e versioni successive: in quarantena
- macOS 10.11 e versioni successive: in quarantena

- Linux: non applicabile

- Windows: non applicabile
Dispositivo jailbreak o con root - Android 4.0 e versioni successive: In quarantena (non un'impostazione)
- Samsung Knox Standard 4.0 e versioni successive: in quarantena (non un'impostazione)
- Android Enterprise: In quarantena (non è un'impostazione)

- iOS 8.0 e versioni successive: In quarantena (non è un'impostazione)
- macOS 10.11 e versioni successive: non applicabile

- Linux: non applicabile

- Windows: non applicabile
Versione massima del sistema operativo - Android 4.0 e versioni successive: in quarantena
- Samsung Knox Standard 4.0 e versioni successive: in quarantena
- Android Enterprise: in quarantena

- iOS 8.0 e versioni successive: in quarantena
- macOS 10.11 e versioni successive: in quarantena

- Linux: vedere le distribuzioni consentite

- Windows: in quarantena
Versione minima del sistema operativo - Android 4.0 e versioni successive: in quarantena
- Samsung Knox Standard 4.0 e versioni successive: in quarantena
- Android Enterprise: in quarantena

- iOS 8.0 e versioni successive: in quarantena
- macOS 10.11 e versioni successive: in quarantena

- Linux: vedere le distribuzioni consentite

- Windows: in quarantena
Configurazione di PIN o password - Android 4.0 e versioni successive: in quarantena
- Samsung Knox Standard 4.0 e versioni successive: in quarantena
- Android Enterprise: in quarantena

- iOS 8.0 e versioni successive: Correzione
- macOS 10.11 e versioni successive: Correzione

- Linux: in quarantena

- Windows: Correzione
Attestazione dell'integrità di Windows - Android 4.0 e versioni successive: non applicabile
- Samsung Knox Standard 4.0 e versioni successive: non applicabile
- Android Enterprise: non applicabile

- iOS 8.0 e versioni successive: non applicabile
- macOS 10.11 e versioni successive: non applicabile

- Linux: non applicabile

- Windows: in quarantena

Nota

L'app Portale aziendale entra nel flusso di correzione della registrazione quando l'utente accede all'app e il dispositivo non esegue correttamente il check-in con Intune per 30 giorni o più (oppure il dispositivo non è conforme a causa di un motivo di conformità del contatto perso). In questo flusso, Intune tenta di avviare un'archiviazione ancora una volta. Se l'archiviazione non riesce, Intune esegue un comando di ritiro per consentire all'utente di registrare nuovamente il dispositivo manualmente.


Passaggi successivi