Impostazioni di conformità dei dispositivi per Windows in Intune

Questo articolo elenca e descrive le diverse impostazioni di conformità che è possibile configurare nei dispositivi Windows in Intune. Come parte della soluzione di gestione dei dispositivi mobili (MDM), usare queste impostazioni per richiedere BitLocker, impostare un sistema operativo minimo e massimo, impostare un livello di rischio usando Microsoft Defender per endpoint e altro ancora.

Questa funzionalità si applica a:

  • Windows
  • Windows Holographic for Business
  • Surface Hub

Le impostazioni in questo articolo sono organizzate in base alle sezioni visualizzate nell'interfaccia di amministrazione quando si creano criteri di conformità.

Prima di iniziare

Creare un criterio di conformità. In Piattaforma selezionare Windows 10 e versioni successive.

Integrità del dispositivo

Per garantire che i dispositivi vengano avviati in uno stato attendibile, Intune usa i servizi di attestazione dei dispositivi Microsoft. I dispositivi nei servizi commerciali di Intune, US Government, GCC High e DoD che eseguono Windows 10 usano il servizio di attestazione dell'integrità dei dispositivi (DHA).

Per altre informazioni, vedere:

Regole di valutazione del servizio di attestazione dell'integrità di Windows

  • Richiedere BitLocker: Crittografia unità BitLocker di Windows crittografa tutti i dati archiviati nel volume del sistema operativo Windows. BitLocker usa il modulo TPM (Trusted Platform Module) per proteggere il sistema operativo Windows e i dati degli utenti. Consente inoltre di verificare che un computer non sia stato manomesso, anche se non viene utilizzato alcun computer, smarrito o rubato. Se il computer è dotato di un TPM compatibile, BitLocker usa il TPM per bloccare le chiavi di crittografia che proteggono i dati. Di conseguenza, non è possibile accedere alle chiavi fino a quando il TPM non verifica lo stato del computer.

    • Non configurato (impostazione predefinita): questa impostazione non viene valutata per la conformità o la non conformità.
    • Richiedi : il dispositivo può proteggere i dati archiviati nell'unità da accessi non autorizzati quando il sistema è spento o ibernato.

    CSP HealthAttestation del dispositivo - BitLockerStatus

    Nota

    Se si usa un criterio di conformità del dispositivo in Intune, tenere presente che lo stato di questa impostazione viene misurato solo in fase di avvio. Pertanto, anche se la crittografia BitLocker è stata completata, sarà necessario un riavvio affinché il dispositivo lo rilevi e diventi conforme. Per altre informazioni, vedi il blog del supporto tecnico Microsoft seguente sull'attestazione dell'integrità dei dispositivi.

  • Richiedi l'abilitazione dell'avvio protetto nel dispositivo:

    • Non configurato (impostazione predefinita): questa impostazione non viene valutata per la conformità o la non conformità.
    • Richiedi : il sistema viene forzato per l'avvio in uno stato attendibile di fabbrica. I componenti core usati per avviare il computer devono disporre di firme crittografiche corrette che siano considerate attendibili dall'organizzazione che ha prodotto il dispositivo. Il firmware UEFI verifica la firma prima di consentire l'avvio del computer. Se alcuni file vengono manomessi, violandone la firma, il sistema non viene avviato.

    Nota

    L'impostazione Richiedi avvio protetto da abilitare nel dispositivo è supportata in alcuni dispositivi TPM 1.2 e 2.0. Per i dispositivi che non supportano TPM 2.0 o versioni successive, lo stato dei criteri in Intune viene visualizzato come Non conforme. Per altre informazioni sulle versioni supportate, vedere Attestazione dell'integrità del dispositivo.

  • Richiedi integrità codice:
    L'integrità del codice è una funzionalità che convalida l'integrità di un driver o di un file di sistema ogni volta che viene caricato in memoria.

    • Non configurato (impostazione predefinita): questa impostazione non viene valutata per la conformità o la non conformità.
    • Richiedi - Richiede l'integrità del codice, che rileva se un driver non firmato o un file di sistema viene caricato nel kernel. Rileva inoltre se un file di sistema viene modificato da software dannoso o eseguito da un account utente con privilegi di amministratore.

Per altre informazioni, vedere:

Proprietà del dispositivo

Versione del sistema operativo

Per scoprire le versioni delle build per tutti gli Aggiornamenti delle funzionalità di Windows e gli Aggiornamenti cumulativi (da utilizzare in alcuni dei campi seguenti), vedi le informazioni sulla versione di Windows. Assicurati di includere il prefisso della versione appropriato prima dei numeri di build, ad esempio 11.0 per Windows 11.

  • Versione minima del sistema operativo:
    Immetti la versione minima consentita nel formato numero major.minor.build.revision . Per ottenere il valore corretto, aprire un prompt dei comandi e digitare ver. Il ver comando restituisce la versione nel seguente formato:

    Microsoft Windows [Version 10.0.17134.1]

    Quando un dispositivo ha una versione precedente a quella del sistema operativo immesso, viene segnalato come non conforme. Viene visualizzato un collegamento con informazioni su come eseguire l'aggiornamento. L'utente finale può scegliere di aggiornare il dispositivo. Dopo l'aggiornamento, possono accedere alle risorse aziendali.

  • Versione massima del sistema operativo:
    Immetti la versione massima consentita, nel formato numero major.minor.build.revision . Per ottenere il valore corretto, aprire un prompt dei comandi e digitare ver. Il ver comando restituisce la versione nel seguente formato:

    Microsoft Windows [Version 10.0.17134.1]

    Quando un dispositivo usa una versione del sistema operativo successiva alla versione immessa, l'accesso alle risorse dell'organizzazione viene bloccato. All'utente finale viene chiesto di contattare il proprio amministratore IT. Il dispositivo non può accedere alle risorse dell'organizzazione fino a quando la regola non viene modificata per consentire la versione del sistema operativo.

  • Sistema operativo minimo richiesto per i dispositivi mobili:
    Immetti la versione minima consentita, nel formato numero major.minor.build.

    Quando un dispositivo ha una versione precedente a quella del sistema operativo immesso, viene segnalato come non conforme. Viene visualizzato un collegamento con informazioni su come eseguire l'aggiornamento. L'utente finale può scegliere di aggiornare il dispositivo. Dopo l'aggiornamento, possono accedere alle risorse aziendali.

  • Sistema operativo massimo richiesto per i dispositivi mobili:
    Immetti la versione massima consentita, nel numero major.minor.build.

    Quando un dispositivo usa una versione del sistema operativo successiva alla versione immessa, l'accesso alle risorse dell'organizzazione viene bloccato. All'utente finale viene chiesto di contattare il proprio amministratore IT. Il dispositivo non può accedere alle risorse dell'organizzazione fino a quando la regola non viene modificata per consentire la versione del sistema operativo.

  • Build del sistema operativo valide:
    Specifica un elenco di intervalli di build minimi e massimi del sistema operativo. Questa impostazione offre una maggiore flessibilità rispetto alla versione minima del sistema operativo e alla versione massima del sistema operativo. Usalo quando devi applicare livelli di patch specifici a più versioni di Windows.

    Ogni voce richiede una descrizione e una versione minima e massima del sistema operativo in formato major.minor.build.revision . Il valore massimo supportato per ogni campo è 65535 (ad esempio, 65535,65535,65535,65535). Dopo aver definito una o più voci, è possibile esportare l'elenco come file CSV.

    Esempio:

    Descrizione Versione minima del sistema operativo Versione massima del sistema operativo
    Windows 11 24H2 (ottobre-dicembre 2024) 10.0.26100.1742 10.0.26100.2605
    Windows 11 23H2 (luglio-ottobre 2024) 10.0.22631.3880 10.0.22631.4317
    Windows 10 22H2 (luglio-ottobre 2024) 10.0.19045.4651 10.0.19045.5011

    Nota

    Se si specificano più intervalli di build di versioni del sistema operativo nei criteri e un dispositivo ha una build al di fuori degli intervalli conformi, il Portale aziendale notificherà all'utente del dispositivo che il dispositivo non è conforme a questa impostazione. Tuttavia, a causa di limitazioni tecniche, il messaggio di correzione della conformità mostra solo il primo intervallo di versioni del sistema operativo specificato nel criterio. È consigliabile documentare gli intervalli di versioni del sistema operativo accettabili per i dispositivi gestiti nell'organizzazione.

Conformità di Gestione configurazione

Si applica solo ai dispositivi co-gestiti che eseguono Windows. I dispositivi Intune restituiscono uno stato non disponibile.

  • Richiedi conformità dispositivo da Gestione configurazione:
    • Non configurato (impostazione predefinita): Intune non controlla la conformità delle impostazioni di Gestione configurazione.
    • Richiedi - Richiedi che tutte le impostazioni (elementi di configurazione) in Gestione configurazione siano conformi.

Protezione del sistema

Password

  • Richiedere una password per sbloccare i dispositivi mobili:

    • Non configurato (impostazione predefinita): questa impostazione non viene valutata per la conformità o la non conformità.
    • Richiedi : gli utenti devono immettere una password prima di poter accedere al dispositivo.
  • Password semplici:

    • Non configurato (impostazione predefinita): gli utenti possono creare password semplici, ad esempio 1234 o 1111.
    • Blocco - Gli utenti non possono creare password semplici, ad esempio 1234 o 1111.
  • Tipo di password:
    Scegli il tipo di password o PIN richiesto. Le opzioni disponibili sono:

    • Predefinito dal dispositivo (impostazione predefinita): richiede una password, un PIN numerico o un PIN alfanumerico
    • Numerico - Richiedere una password o un PIN numerico
    • Alfanumerico - Richiede una password o un PIN alfanumerico.

    Se impostata su Alfanumerico, sono disponibili le impostazioni seguenti:

    • Complessità della password: le opzioni disponibili:

      • Richiedere cifre e lettere minuscole (impostazione predefinita)
      • Richiedere cifre, lettere minuscole e maiuscole
      • Richiedere cifre, lettere minuscole, lettere maiuscole e caratteri speciali

      Consiglio

      I criteri alfanumerici per le password possono essere complessi. Per altre informazioni, è consigliabile che gli amministratori leggano i CSP:

  • Lunghezza minima password:
    Immettere il numero minimo di cifre o caratteri che la password deve contenere.

  • Numero massimo di minuti di inattività prima che sia richiesta la password:
    Immettere il tempo di inattività prima che l'utente debba immettere nuovamente la password.

  • Scadenza della password (giorni):
    Immettere il numero di giorni prima della scadenza della password e devono crearne una nuova, da 1 a 730.

  • Numero di password precedenti per impedire il riutilizzo:
    Immettere il numero di password usate in precedenza che non possono essere usate.

  • Richiedere password quando il dispositivo torna dallo stato di inattività (dispositivi mobili e olografici):

    • Non configurato (impostazione predefinita)
    • Richiedi : richiede agli utenti del dispositivo di immettere la password ogni volta che il dispositivo torna da uno stato di inattività.

    Importante

    Quando il requisito della password viene modificato in un desktop Windows, gli utenti vengono interessati al successivo accesso, poiché è allora che il dispositivo passa da inattivo ad attivo. Agli utenti con password che soddisfano i requisiti viene comunque richiesto di cambiare le password.

Crittografia

  • Crittografia dell'archiviazione dei dati in un dispositivo:
    Questa impostazione si applica a tutte le unità di un dispositivo.

    • Non configurato (impostazione predefinita)
    • Obbligatoria : usare Richiedi per crittografare l'archiviazione dei dati nei dispositivi.

    DeviceStatus CSP - DeviceStatus/Compliance/EncryptionCompliance

    Nota

    L'impostazione Crittografia dell'archiviazione dei dati in un dispositivo verifica genericamente la presenza di crittografia nel dispositivo, in particolare a livello di unità del sistema operativo. Attualmente Intune supporta solo il controllo della crittografia con BitLocker. Per un'impostazione di crittografia più affidabile, prendere in considerazione l'uso di Richiedi BitLocker, che sfrutta l'attestazione dell'integrità dei dispositivi di Windows per convalidare lo stato di BitLocker a livello di TPM. Tuttavia, quando si utilizza questa impostazione, tenere presente che potrebbe essere necessario un riavvio prima che il dispositivo risulti conforme.

Sicurezza dei dispositivi

  • Firewall:

    • Non configurato (impostazione predefinita): Intune non controlla Windows Firewall, né modifica le impostazioni esistenti.
    • Richiedi - Attivare Windows Firewall e impedire agli utenti di disattivarlo.

    Firewall CSP

    Nota

    • Se il dispositivo viene sincronizzato immediatamente dopo un riavvio o sincronizza immediatamente la riattivazione dalla modalità di sospensione, questa impostazione potrebbe essere segnalata come errore. Questo scenario potrebbe non influire sullo stato di conformità generale del dispositivo. Per rivalutare lo stato di conformità, sincronizzare manualmente il dispositivo.

    • Se una configurazione viene applicata (ad esempio, tramite criteri di gruppo) a un dispositivo che configura Windows Firewall per consentire tutto il traffico in entrata o disattiva il firewall, l'impostazione di Firewall su Richiedi restituirà Non conforme, anche se i criteri di configurazione del dispositivo di Intune attivano Firewall. Ciò è dovuto al fatto che l'oggetto Criteri di gruppo esegue l'override del criterio di Intune. Per risolvere il problema, è consigliabile rimuovere le impostazioni dei criteri di gruppo in conflitto o eseguire la migrazione delle impostazioni dei criteri di gruppo correlate al firewall a Intune. In generale, è consigliabile mantenere le impostazioni predefinite, incluso il blocco delle connessioni in ingresso. Per altre informazioni, vedere Procedure consigliate per la configurazione di Windows Firewall.

  • Trusted Platform Module (TPM):

    • Non configurato (impostazione predefinita): Intune non controlla nel dispositivo la presenza di una versione del chip TPM.
    • Richiedi: Intune controlla la versione del chip TPM per verificare la conformità. Il dispositivo è conforme se la versione del chip TPM è maggiore di 0 (zero). Il dispositivo non è conforme se non è presente una versione TPM nel dispositivo.

    DeviceStatus CSP - DeviceStatus/TPM/SpecificationVersion

  • Antivirus:

    • Non configurato (impostazione predefinita): Intune non controlla se nel dispositivo sono installate soluzioni antivirus.
    • Richiedi - Verificare la conformità usando soluzioni antivirus registrate in Centro sicurezza di Windows, ad esempio Symantec e Microsoft Defender. Se impostato su Richiedi, un dispositivo con il software antivirus disabilitato o non aggiornato non è conforme.

    DeviceStatus CSP - DeviceStatus/Antivirus/Status

  • Antispyware:

    • Non configurato (impostazione predefinita): Intune non verifica la presenza di soluzioni antispyware installate nel dispositivo.
    • Richiedi - Verificare la conformità usando soluzioni antispyware registrate in Centro sicurezza di Windows, ad esempio Symantec e Microsoft Defender. Se impostato su Richiedi, un dispositivo con il software antimalware disabilitato o non aggiornato non è conforme.

    DeviceStatus CSP - DeviceStatus/Antispyware/Status

Defender

Le impostazioni di conformità seguenti sono supportate con Windows.

  • Microsoft Defender Antimalware:

    • Non configurato (impostazione predefinita): Intune non controlla il servizio, né modifica le impostazioni esistenti.
    • Richiedi - Attivare il servizio antimalware di Microsoft Defender e impedire agli utenti di disattivarlo.
  • Versione minima di Microsoft Defender Antimalware:
    Immettere la versione minima consentita di Microsoft Defender servizio antimalware. Immettere ad esempio 4.11.0.0. Se lasciato vuoto, è possibile usare qualsiasi versione del servizio antimalware Microsoft Defender.

    Per impostazione predefinita, non viene configurata alcuna versione.

  • Intelligence di sicurezza di Microsoft Defender Antimalware aggiornata:
    Controlla gli aggiornamenti della sicurezza di Windows contro virus e minacce nei dispositivi.

    • Non configurato (impostazione predefinita): Intune non applica alcun requisito.
    • Richiedi - Forza l'aggiornamento dell'intelligence di sicurezza di Microsoft Defender.

    Defender CSP - Defender/Health/SignatureOutOfDate CSP

    Per altre informazioni, vedere Aggiornamenti dell'intelligence di sicurezza per Microsoft Defender Antivirus e altri antimalware Microsoft.

  • Protezione in tempo reale:

    • Non configurato (impostazione predefinita): Intune non controlla questa funzionalità, né modifica le impostazioni esistenti.
    • Richiedi - Attiva la protezione in tempo reale, che cerca malware, spyware e altro software indesiderato.

    Policy CSP - Defender/AllowRealtimeMonitoring CSP

Microsoft Defender per endpoint

Regole di Microsoft Defender per endpoint

Per altre informazioni sull'integrazione di Microsoft Defender per endpoint negli scenari di accesso condizionale, vedere Configurare l'accesso condizionale in Microsoft Defender per endpoint.

  • Richiedere che il dispositivo sia pari o inferiore al punteggio di rischio della macchina:
    Usare questa impostazione per usare la valutazione dei rischi dai servizi di difesa come condizione per la conformità. Scegliere il livello di minaccia massimo consentito:

    • Non configurato (impostazione predefinita)
    • Cancella - Questa è l'opzione più sicura, perché il dispositivo non può contenere minacce. Se il dispositivo viene rilevato come avente qualsiasi livello di minacce, viene valutato come non conforme.
    • Basso : il dispositivo viene valutato come conforme se sono presenti solo minacce di basso livello. In presenza di minacce di livello alto, il dispositivo verrà messo in stato di non conformità.
    • Medio - Il dispositivo viene valutato come conforme se le minacce esistenti nel dispositivo sono di livello basso o medio. Se vengono rilevate minacce di alto livello per il dispositivo, viene determinato che non è conforme.
    • Alto - Questa opzione è la meno sicura e consente tutti i livelli di minaccia. Può essere utile se si usa questa soluzione solo a scopo di reportistica.

    Per configurare Microsoft Defender per endpoint come servizio di difesa dalle minacce, vedere Abilitare Microsoft Defender per endpoint con accesso condizionale.

sottosistema Windows per Linux

Le impostazioni in questa sezione richiedono il plug-in del sottosistema Windows per Linux (WSL). Per altre informazioni, vedere Valutare la conformità per il sottosistema Windows per Linux.

Per le distribuzioni e le versioni Linux consentite, immettere almeno un nome di distribuzione Linux. Facoltativamente, immettere una versione minima o massima del sistema operativo.

Nota

I nomi di distribuzione e le versioni immessi influiscono sui criteri di conformità nei modi seguenti:

  • Se non viene specificata alcuna distribuzione, tutte le distribuzioni sono consentite. Questo è il comportamento predefinito.
  • Se vengono forniti solo i nomi della distribuzione, tutte le versioni installate di tale distribuzione sono consentite.
  • Se vengono forniti un nome di distribuzione e una versione minima del sistema operativo, sono consentite tutte le distribuzioni installate con il nome specificato e la versione minima o successiva.
  • Se vengono forniti un nome di distribuzione e una versione massima del sistema operativo, sono consentite tutte le distribuzioni installate con il nome specificato e la versione massima o versioni precedenti.
  • Se vengono forniti un nome di distribuzione, una versione minima del sistema operativo e una versione massima del sistema operativo, tutte le distribuzioni installate e le versioni del sistema operativo all'interno dell'intervallo specificato sono consentite.

Windows Holographic for Business

Windows Holographic for Business usa la piattaforma Windows 10 e versioni successive. Windows Holographic for Business supporta l'impostazione seguente:

  • Sicurezza del> sistemaCrittografia>Crittografia dell'archiviazione dei dati nel dispositivo.

Per verificare la crittografia dispositivo in Microsoft HoloLens, vedere Verificare la crittografia dispositivo.

Surface Hub

Surface Hub usa la piattaforma Windows 10 e versioni successive. I Surface Hub sono supportati sia per la conformità che per l'accesso condizionale. Per abilitare queste funzionalità in Surface Hub, è consigliabile abilitare la registrazione automatica di Windows in Intune (richiede Microsoft Entra ID) e impostare i dispositivi Surface Hub come gruppi di dispositivi. I Surface Hub devono essere aggiunti a Microsoft Entra per garantire il funzionamento della conformità e dell'accesso condizionale.

Per indicazioni, vedere Configurare la registrazione per i dispositivi Windows.

Considerazioni speciali per i Surface Hub che eseguono Windows Team OS:
I Surface Hub che eseguono il sistema operativo Windows Team non supportano attualmente i criteri di conformità di Microsoft Defender per endpoint e password. Pertanto, per i Surface Hub che eseguono Windows Team OS, impostare le due impostazioni seguenti sul valore predefinito Non configurato:

  • Nella categoria Password, impostare Richiedi password per sbloccare i dispositivi mobili sul valore predefinito Non configurato.

  • Nella categoria Microsoft Defender per endpoint impostare Richiedi che il dispositivo sia pari o inferiore al punteggio di rischio del computer sul valore predefinito Non configurato.

Passaggi successivi