Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Intune consente di proteggere e aggiornare i dispositivi gestiti, proteggendo al contempo i dati dell'organizzazione da dispositivi compromessi. Controllare cosa fanno gli utenti con i dati dell'organizzazione nei dispositivi gestiti e non gestiti e bloccare l'accesso ai dati nei dispositivi potenzialmente compromessi.
Questo articolo presenta le funzionalità di sicurezza integrate di Intune e le tecnologie dei partner che interagiscono per supportare le soluzioni Zero Trust per l'organizzazione. Come panoramica, descrive le funzionalità di protezione chiave e fornisce collegamenti a documentazione dettagliata per la configurazione e la distribuzione.
Intune può anche integrarsi con prodotti di terze parti che forniscono segnali di conformità dei dispositivi e Mobile Threat Defense (MTD).
Supporto della piattaforma
Dall'interfaccia di amministrazione di Microsoft Intune, Intune supporta i dispositivi gestiti che eseguono:
- Android
- iOS/iPadOS
- Linux
- macOS
- Windows
Inoltre, quando si usa Gestione configurazione per gestire i dispositivi locali, è possibile estendere i criteri di Intune a tali dispositivi tramite il collegamento di tenant o la co-gestione.
Distribuire criteri di sicurezza per proteggere i dispositivi
Distribuire i criteri per configurare e applicare la sicurezza nei dispositivi registrati. I seguenti tipi di criteri interagiscono per proteggere i dispositivi:
Criteri di sicurezza degli endpoint - Criteri di sicurezza mirati per aree di protezione specifiche:
- Protezione account - Windows Hello for Business, Credential Guard e Windows LAPS
- Antivirus - Configurazione ed esclusioni di Antivirus Microsoft Defender
- Controllo delle app per le aziende - Elenco delle applicazioni consentite con il controllo delle applicazioni di Windows Defender
- Riduzione della superficie di attacco : ridurre le vulnerabilità di exploit e i vettori di attacco
- Crittografia disco - BitLocker, Crittografia dati personali (PDE) e FileVault
- Rilevamento e reazione dagli endpoint - Onboarding di Microsoft Defender per endpoint
- Firewall - Protezione di rete e regole del firewall
Criteri di configurazione dei dispositivi : impostazioni dei dispositivi più ampie, tra cui Endpoint Protection, certificati, aggiornamenti software e VPN. Da utilizzare quando è necessario combinare le impostazioni di sicurezza con le configurazioni delle funzionalità del dispositivo.
Criteri di conformità dei dispositivi : definire i requisiti dei dispositivi, ad esempio le versioni del sistema operativo, lo stato di crittografia e i livelli di minaccia. I dispositivi non conformi attivano avvisi e possono essere bloccati dalle risorse dell'organizzazione in combinazione con l'accesso condizionale.
Funzionalità di sicurezza chiave
Le aree di sicurezza seguenti possono essere gestite tramite questi criteri:
Authentication and identity
- Certificati - Distribuire i certificati usando i profili SCEP e PKCS o usare Microsoft Cloud PKI per semplificare la gestione dei certificati basati sul cloud senza infrastruttura locale. Configurare le credenziali derivate per gli scenari di smart card.
- Autenticazione moderna - Abilita Windows Hello for Business per l'accesso senza password. Configurare Platform SSO per macOS per rafforzare l'autenticazione tra app e servizi.
- Autenticazione a più fattori - Usa l'accesso condizionale di Microsoft Entra per richiedere l'autenticazione a più fattori e usa Intune per configurare il PIN/password del dispositivo e altre impostazioni correlate all'accesso in base alle esigenze.
Crittografia dei dati
- Windows - Distribuire BitLocker per la crittografia completa del disco e Crittografia dei dati personali (PDE) per la crittografia a livello di file in Windows 11.
- macOS - Gestisci FileVault per la crittografia completa del disco.
Aggiornamenti software - Controlla quando e come i dispositivi ricevono gli aggiornamenti:
- Android - Aggiornamenti FOTA per firmware OEM, Zebra LifeGuard OTA per dispositivi Zebra.
- iOS/iPadOS e macOS - Configurare i criteri di aggiornamento per gestire le versioni del sistema operativo e le pianificazioni degli aggiornamenti.
- Windows - Configurare i comportamenti di Windows Update, pianificare gli aggiornamenti e mantenere la conformità degli aggiornamenti delle funzionalità.
Controllo delle applicazioni - Usare i criteri di Controllo delle applicazioni per le aziende per definire quali applicazioni possono essere eseguite nei dispositivi Windows.
Riduzione della superficie di attacco - Distribuire i criteri ASR per ridurre le vulnerabilità tramite la protezione dagli exploit, il controllo dei dispositivi, l'isolamento delle applicazioni e le regole ASR.
Baseline di sicurezza - Distribuire baseline di sicurezza preconfigurate per dispositivi Windows, Microsoft Edge e Microsoft Defender per endpoint che riflettano le raccomandazioni del team di sicurezza Microsoft.
Protezione di rete
- Profili VPN - Configurare le connessioni VPN per l'accesso remoto sicuro alle risorse dell'organizzazione.
- Criteri firewall - Gestire la protezione firewall predefinita nei dispositivi Windows e macOS.
Gestione accessi con privilegi
- Windows LAPS - Gestione delle password degli amministratori locali con rotazione automatica e backup sicuro in Active Directory o Microsoft Entra.
- Gestione privilegi endpoint: eseguire gli utenti come account standard consentendo l'elevazione dei privilegi per le applicazioni approvate.
Proteggere i dati con i criteri di protezione delle app
Proteggere i dati dell'organizzazione a livello di applicazione usando i criteri di protezione delle app con le app gestite da Intune. Queste protezioni funzionano sia sui dispositivi registrati che su quelli non registrati, supportando scenari BYOD (Bring Your Own Device).
Intune app gestite integranol'App SDK di Intune o usano il Intune App Wrapping Tool. Per un elenco delle app supportate, vedere App protette da Intune.
Quando sono necessarie app gestite, ad esempio usando criteri di accesso condizionale basati su app, gli utenti possono accedere ai dati dell'organizzazione solo tramite tali app gestite, mentre i dati personali rimangono inalterati.
Funzionalità chiave dei criteri di protezione delle app:
- Richiedere il PIN o l'autenticazione biometrica per l'accesso ai dati dell'organizzazione.
- Blocca il copia/incolla, gli screenshot e il trasferimento di dati alle app non gestite.
- Impedire il salvataggio dei dati dell'organizzazione nell'archivio personale.
- Applicare la crittografia dei dati dell'organizzazione inattivi.
- Cancellare i dati dell'organizzazione da remoto quando i dispositivi vengono persi o gli utenti abbandonano.
Usare le azioni del dispositivo per proteggere dispositivi e dati
Eseguire azioni immediate del dispositivo per rispondere a problemi di sicurezza o mantenere la sicurezza del dispositivo. A differenza dei criteri che mantengono le configurazioni in corso, le azioni del dispositivo vengono eseguite una sola volta quando vengono richiamate. Le azioni hanno effetto immediato per i dispositivi online o al successivo check-in per i dispositivi offline. Le azioni in blocco dei dispositivi possono essere mirate a più dispositivi contemporaneamente.
Azioni di sicurezza comuni:
- Blocco remoto - Blocca un dispositivo da remoto per impedire l'accesso non autorizzato.
- Cancellazione - Ripristino delle impostazioni predefinite di un dispositivo, rimozione di tutti i dati e le impostazioni.
- Ritiro : rimuovere i dati dell'organizzazione mantenendo i dati personali.
- Rotazione delle chiavi di BitLocker (Windows): ruota le chiavi di crittografia per una maggiore sicurezza.
- Analisi antivirus (Windows) - Esegue analisi antimalware complete o rapide.
- Aggiornare l'intelligence di Defender - Aggiornare le definizioni delle minacce.
- Disabilita blocco attivazione (iOS/iPadOS): rimuove il blocco attivazione per riutilizzare il dispositivo.
Queste azioni sono disponibili anche per i dispositivi gestiti tramite Gestione configurazione quando si usa la co-gestione o il collegamento del tenant.
Integrare con le tecnologie dei partner
Estendere le funzionalità di protezione di Intune tramite integrazioni con tecnologie Microsoft e partner di terze parti.
Partner di conformità
Integra i dati di conformità dei dispositivi provenienti da soluzioni MDM di terze parti con Microsoft Entra ID. Ciò consente alle organizzazioni con ambienti di gestione misti di applicare criteri di accesso condizionale unificati in tutti i dispositivi, indipendentemente dalla soluzione MDM che li gestisce.
Gestione configurazione
Estendere i criteri di sicurezza basati sul cloud di Intune ai dispositivi locali e gestiti in modalità ibrida tramite la co-gestione o il collegamento del tenant. Questa integrazione offre un'esperienza di gestione unificata per le organizzazioni che passano alla gestione del cloud o alla manutenzione dell'infrastruttura ibrida:
- Co-gestione: gestire contemporaneamente i dispositivi Windows con Gestione configurazione e Intune, con i dispositivi di scorrimento del carico di lavoro per controllare quale servizio gestisce funzionalità specifiche.
- Collegamento di tenant: sincronizzare i dispositivi di Gestione configurazione nell'interfaccia di amministrazione di Microsoft Intune per una visibilità e una gestione centralizzate.
Entrambi gli approcci consentono criteri di sicurezza Intune nei dispositivi Gestione configurazione, inclusi criteri di sicurezza degli endpoint, criteri di conformità, distribuzione di certificati (SCEP/PKCS) e baseline di sicurezza. In questo modo si crea un livello di sicurezza coerente tra i dispositivi gestiti nel cloud e in locale.
Mobile Threat Defense
I partner di Mobile Threat Defense (MTD) estendono il rilevamento delle minacce oltre le funzionalità integrate di Microsoft, eseguendo la scansione delle minacce a livello di dispositivo, delle minacce di rete, delle minacce basate su app e dei tentativi di phishing. Le app MTD valutano continuamente il rischio del dispositivo e segnalano i livelli di minaccia a Intune, consentendo decisioni di accesso basate sul rischio tramite criteri di conformità, criteri di protezione delle app e accesso condizionale.
Per i dispositivi registrati, Intune distribuisce e gestisce le app MTD usando le valutazioni del livello di minaccia nelle valutazioni di conformità dei dispositivi. Ai dispositivi che eccedono le soglie di rischio accettabili può essere impedito l'accesso alle risorse dell'organizzazione fino a quando le minacce non vengono risolte.
Per i dispositivi non registrati negli scenari BYOD, i livelli di minaccia MTD informano le decisioni sui criteri di protezione delle app, bloccando l'accesso ai dati dell'organizzazione all'interno delle app gestite quando il rischio del dispositivo è troppo elevato.
Intune supporta Microsoft Defender per endpoint con funzionalità di integrazione avanzate e più partner MTD di terze parti per soddisfare requisiti di sicurezza diversi.
Microsoft Defender per endpoint
Microsoft Defender per endpoint si integra perfettamente con Intune in Windows, macOS, Linux, Android e iOS/iPadOS, creando una piattaforma di sicurezza unificata che combina la gestione dei dispositivi con la protezione avanzata dalle minacce. Questa integrazione consente:
- Intelligence sulle minacce e valutazione dei rischi - Il rilevamento continuo delle minacce e i punteggi di rischio dei dispositivi di Defender confluiscono direttamente nei criteri di conformità e nelle decisioni di accesso condizionale di Intune, consentendo un controllo dinamico degli accessi basato sul rischio
- Gestione avanzata della sicurezza degli endpoint - Configurare e distribuire le funzionalità di Defender tramite i criteri di Intune, incluse le impostazioni antivirus, l'onboarding EDR, le regole di riduzione della superficie di attacco, la configurazione controllata (che supporta anche la protezione antimanomissione), la protezione Web e il controllo dei dispositivi
- Gestione - delle vulnerabilitàLe attività di sicurezza creano un flusso di lavoro di collaborazione in cui la gestione di minacce e vulnerabilità di Defender identifica i dispositivi a rischio e fornisce indicazioni per la correzione su cui gli amministratori di Intune possono agire direttamente
- Microsoft Tunnel - Defender per endpoint funge da client VPN per Microsoft Tunnel nei dispositivi Android e fornisce accesso remoto sicuro senza richiedere licenze Defender separate
Accesso condizionale
L'accesso condizionale è una funzionalità di Microsoft Entra che funge da motore di applicazione per i criteri di accesso Zero Trust. Valuta i segnali provenienti da Intune e da altre fonti per prendere decisioni di accesso in tempo reale, contribuendo a garantire che solo gli utenti attendibili su dispositivi conformi possano accedere alle risorse dell'organizzazione.
L'accesso condizionale valuta più segnali:
- Stato di conformità dei dispositivi dai criteri di Intune
- Livelli di rischio dei dispositivi da Microsoft Defender per endpoint e partner MTD
- Rischi per l'utente e l'accesso da Protezione Microsoft Entra ID
- Posizione, piattaforma del dispositivo e applicazione a cui si accede
L'accesso condizionale con Intune consente:
- Criteri basati sui dispositivi : richiedono che i dispositivi soddisfino i requisiti di conformità prima di accedere alle risorse dell'organizzazione.
- Criteri basati sulle app - Assicurarsi che solo le app protette dai criteri di protezione delle app di Intune possano accedere a Microsoft 365 e ad altri servizi.
- Accesso basato sul rischio - Regola dinamicamente i requisiti di accesso in base all'intelligence sulle minacce in tempo reale dei partner Defender e MTD.
L'accesso condizionale funziona su dispositivi gestiti e non gestiti, contribuendo a creare un livello di controllo degli accessi che si adatta alle mutevoli condizioni di minaccia.
Aggiungi Gestione privilegi endpoint
Gestione privilegi endpoint (EPM) impone l'accesso con privilegi minimi per gli utenti di Windows eseguendoli come utenti standard e consentendo al tempo stesso l'elevazione temporanea per le applicazioni approvate. Questo approccio riduce la superficie di attacco impedendo l'accesso amministrativo generalizzato.
Come funziona EPM:
- Per impostazione predefinita, gli utenti vengono eseguiti come account standard.
- Le regole di elevazione dei privilegi definiscono quali applicazioni possono essere eseguite con privilegi elevati.
- Le applicazioni vengono convalidate usando hash di file, certificati o altri criteri.
- Scenari con privilegi elevati comuni: installazioni di applicazioni, aggiornamenti dei driver, diagnostica Windows.
Nota
EPM è una funzionalità avanzata di Microsoft Intune per i dispositivi Windows e richiede licenze aggiuntive oltre a Microsoft Intune.
Passaggi successivi
Creare la posizione di sicurezza con Intune:
- Pianificare l'approccio - Esaminare le linee guida sulla sicurezza Zero Trust per Intune.
- Configurare la sicurezza degli endpoint - Iniziare con i criteri di sicurezza degli endpoint per configurazioni di sicurezza mirate.
- Implementare la conformità - Distribuire i criteri di conformità dei dispositivi e l'accesso condizionale.
- Proteggere i dati - Configurare i criteri di protezione delle app per i dati dell'organizzazione.
- Monitoraggio e manutenzione - Informazioni sulla sicurezza e la condivisione dei dati in Intune.