Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Per proteggere gli utenti e i dispositivi Windows, è possibile configurare e distribuire istanze distinte dei profili di base della sicurezza di Microsoft Intune in diversi gruppi di dispositivi Windows e utenti. Esistono diverse baseline per prodotti diversi e ognuna è un gruppo di impostazioni preconfigurate che rappresentano il livello di sicurezza consigliato dal team di sicurezza del prodotto. Puoi distribuire una linea di base predefinita (non modificata) o personalizzare i profili per configurare i dispositivi con le impostazioni richieste dall'organizzazione.
Per un elenco delle baseline di sicurezza disponibili, vedere Panoramica delle baseline di sicurezza.
Questa funzionalità si applica a:
- Windows 11
- Windows 10 versione 1809 e successive
Importante
Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.
Panoramica delle baseline di sicurezza
Quando si crea un profilo di base di sicurezza in Intune, si crea un modello costituito da più impostazioni di configurazione del dispositivo.
Quando esistono più versioni per una baseline di sicurezza, è possibile utilizzare solo la versione più recente per creare una nuova istanza di tale baseline. È possibile continuare a usare le istanze delle baseline precedenti create in precedenza e modificare i gruppi a cui sono assegnate. Tuttavia, le versioni obsolete non supportano le modifiche alle configurazioni delle impostazioni. Creare invece nuove previsioni che usano la versione della previsione più recente o aggiornare le previsioni precedenti a quella più recente se è necessario introdurre nuove configurazioni per le impostazioni.
È consigliabile aggiornare le versioni di base precedenti alla versione più recente non appena possibile. Una versione più recente può:
- Includere nuove impostazioni non disponibili nelle versioni precedenti.
- Ritirare e rimuovere le impostazioni precedenti non più supportate.
- Modificare la configurazione predefinita per le impostazioni in modo da allinearle alle raccomandazioni di sicurezza correnti per il prodotto applicabile.
Le attività comuni quando si usano le baseline di sicurezza includono:
- Creare una nuova istanza del profilo : configurare le impostazioni che si desidera utilizzare e assegnare la baseline ai gruppi.
- Aggiornare una versione precedente della baseline alla versione della baseline più recente : modificare la versione della baseline usata da un profilo.
- Rimuovere un'assegnazione prevista : informazioni su cosa accade quando si interrompe la gestione delle impostazioni con una baseline di sicurezza.
Prerequisiti
Informazioni su cosa serve per gestire le baseline di sicurezza di Intune.
Licenze
L'utilizzo di Intune per distribuire baseline di sicurezza richiede un abbonamento a Microsoft Intune (piano 1). Vedere Licenze di Microsoft Intune.
Consiglio
Intune offre un'interfaccia utente facile da usare per configurare e distribuire le baseline di sicurezza, ma non crea né definisce le baseline di sicurezza. Al di fuori di Intune, sono disponibili altre opzioni per distribuire le baseline di sicurezza, come quelle disponibili in Security Compliance Toolkit.
L'utilizzo di baseline tramite Intune richiede un abbonamento attivo per il prodotto gestito, se applicabile. Ad esempio, l'uso di Microsoft Defender per endpoint baseline non concede diritti per usare Microsoft Defender. La baseline fornisce invece un metodo per configurare e gestire le impostazioni presenti nei dispositivi concessi in licenza e gestiti da Microsoft Defender per endpoint.
Controlli di accesso basati sui ruoli per la gestione delle baseline di sicurezza di Intune
Per gestire le baseline di sicurezza in Intune, è necessario assegnare all'account un ruolo di controllo degli accessi in base al ruolo di Intune che includa le categorie e le autorizzazioni seguenti sufficienti per completare l'attività desiderata:
Organizzazione:
- Lettura
Baseline di sicurezza:
- Assegna
- Creare
- Elimina
- Lettura
- Update
È possibile aggiungere queste autorizzazioni ai ruoli di controllo degli accessi in base al ruolo personalizzati o usare un ruolo di controllo degli accessi in base al ruolo predefinito di Intune.
Il ruolo di Intune integrato con privilegi minimi che supporta la gestione delle baseline di sicurezza è Gestione criteri e profili.
Creare un profilo per una baseline di sicurezza
Le indicazioni seguenti possono essere utilizzate ogni volta che si crea un nuovo profilo di base di sicurezza.
Accedere all'Interfaccia di amministrazione di Microsoft Intune.
SelezionareBaseline di sicurezza>degli endpointper visualizzare l'elenco delle baseline disponibili.
Selezionare la previsione da usare e quindi selezionare Crea criterio.
Nella scheda Informazioni di base specificare le proprietà seguenti:
Nome: immettere un nome per il profilo delle baseline di sicurezza. Ad esempio, immettere profilo Standard per Defender per endpoint.
Descrizione: immettere del testo che descriva le operazioni eseguite da questa previsione. La descrizione consente di immettere il testo desiderato. È facoltativo ma consigliato.
Selezionare Avanti per passare alla scheda successiva. Dopo essere passati a una nuova scheda, puoi selezionare il nome della scheda per tornare a una scheda visualizzata in precedenza.
Nella scheda Impostazioni di configurazione visualizzare i gruppi di impostazioni disponibili nella baseline selezionata. È possibile espandere un gruppo per visualizzare le impostazioni del gruppo e i valori predefiniti della linea di base. Per trovare impostazioni specifiche:
- Seleziona un gruppo per espandere e rivedere le impostazioni disponibili.
- I dati analitici per un'impostazione sono disponibili accanto all'icona di una lampadina. Le informazioni dettagliate sulle impostazioni offrono maggiore attendibilità nelle configurazioni aggiungendo informazioni dettagliate adottate da organizzazioni simili con successo. Gli approfondimenti sono disponibili per alcune impostazioni e non per tutte le impostazioni. Per ulteriori informazioni, consulta Informazioni dettagliate sulle impostazioni.
- Utilizzare la barra di ricerca e specificare le parole chiave che filtrano la visualizzazione per visualizzare solo i gruppi che contengono i criteri di ricerca.
Ogni impostazione in una baseline ha un set di impostazioni di configurazione predefinito per la versione della baseline in questione. Alcuni non sono configurati, mentre altri sono impostati per configurare valori o condizioni specifici in un dispositivo. I set di impostazioni predefiniti trovati in una previsione rappresentano il livello di sicurezza consigliato dal team di sicurezza del prodotto. Quando si configura una linea di base:
- Assicurati di rivedere ogni impostazione e, se necessario, riconfigurare un set di impostazioni predefinito quando le esigenze aziendali richiedono una configurazione diversa.
- Tenere presente che diversi tipi e versioni di baseline possono includere impostazioni che si trovano anche in altre baseline e ognuno potrebbe consigliare un valore predefinito diverso per un'impostazione.
Nella scheda Tag di ambito , selezionare Seleziona tag di ambito per aprire il riquadro Seleziona tag per assegnare tag di ambito al profilo.
Nella scheda Assegnazioni selezionare Seleziona gruppi da includere e quindi assegnare la previsione a uno o più gruppi. Usare Seleziona gruppi da escludere per ottimizzare l'attività.
Nota
Le baseline di sicurezza vengono assegnate a gruppi di utenti o gruppi di dispositivi in base all'ambito delle impostazioni usate. Per questo motivo, potrebbero essere necessari più elementi di base quando si assegnano impostazioni basate sia sull'utente che sul dispositivo.
Quando si è pronti per distribuire la previsione, passare alla scheda Revisione + crea ed esaminare i dettagli della previsione. Selezionare Crea per salvare e distribuire il profilo.
Non appena crei il profilo, Intune lo inserisce nel gruppo assegnato, che lo applica immediatamente.
Consiglio
Se si salva un profilo senza prima assegnarlo ai gruppi, è possibile modificare il profilo in un secondo momento.
Dopo aver creato un profilo, modificarlo passando a Baseline di sicurezza> degli endpoint, selezionare il tipo di baseline configurato, quindi selezionare Profili. Selezionare il profilo dall'elenco dei profili disponibili e quindi selezionare Proprietà. Puoi modificare le impostazioni da tutte le schede di configurazione disponibili e selezionare Rivedi + Salva per eseguire il commit delle modifiche.
Aggiornare un profilo di base alla versione più recente
Nota
Le informazioni contenute in questa sezione si applicano all'aggiornamento di un profilo di base creato nel maggio 2023 o successivamente a una versione più recente della stessa previsione.
Il formato delle baseline di sicurezza è cambiato a maggio 2023. A causa di questa modifica, il processo di aggiornamento per i profili di base creati prima di maggio 2023 alle versioni successive rappresenta scenari separati. Per gli aggiornamenti alle baseline create prima di maggio 2023, vedere il contenuto seguente in questo articolo che si applica allo scenario di aggiornamento di base:
Quando diventa disponibile una nuova versione per una previsione, pianificare l'aggiornamento dei profili esistenti alla nuova versione.
Quando viene rilasciata una nuova versione di qualsiasi tipo di previsione:
- I profili esistenti per quel tipo di linea di base non vengono aggiornati automaticamente alla nuova versione.
- Le impostazioni nei profili esistenti diventano di sola lettura. Anche se è possibile continuare a usare tali profili e modificarne il nome, la descrizione e le assegnazioni, non è possibile modificare la configurazione delle impostazioni in essi contenute.
Quando si aggiorna la versione di un profilo di base:
Aggiornamenti usano sempre la versione più recente disponibile dello stesso tipo di previsione. Non è possibile aggiornare una linea di base a nient'altro che alla versione rilasciata più di recente.
Il processo di aggiornamento crea una nuova istanza della linea di base basata sulla versione più recente, come copia affiancata del profilo originale. Come parte dell'aggiornamento, hai la scelta di:
- Mantieni le personalizzazioni: Intune applica tutte le personalizzazioni delle impostazioni della baseline originale che stai aggiornando al nuovo modello di baseline. Il risultato è che la nuova istanza di previsione conserva (include) tutte le modifiche specifiche dell'organizzazione.
- Eliminare le personalizzazioni: Intune crea una nuova istanza di base "predefinita" usando la nuova versione. Nessuna personalizzazione delle impostazioni viene applicata automaticamente.
Durante l'aggiornamento è necessario fornire un nome alla nuova istanza, ma non è possibile modificare gli altri dettagli nel profilo fino a dopo la creazione. Sia i tag degli ambiti che le assegnazioni non vengono trasferiti e rimangono vuoti. Tuttavia, è possibile rivedere le impostazioni di configurazione del profilo prima di salvarlo.
Al termine del processo di aggiornamento:
- È possibile modificare la nuova istanza di previsione, inclusa la personalizzazione delle impostazioni, l'aggiunta di assegnazioni e la configurazione dei tag degli ambiti.
- La linea di base originale viene lasciata invariata e mantiene le configurazioni di impostazione, il nome, i tag degli ambiti e le assegnazioni. Per evitare conflitti di configurazione, assicurarsi di rimuovere configurazioni come tag di ambito e assegnazioni dall'istanza della previsione originale quando si aggiungono le stesse alla baseline aggiornata.
- Quando la versione di base precedente non è più assegnata ad alcun gruppo, è possibile eliminarla dal tenant, se lo si desidera.
Aggiornare una linea di base alla versione più recente
Si applica all'aggiornamento di un profilo di base creato nel maggio 2023 o successivamente.
Accedere all'interfaccia di amministrazione di Microsoft Intune e passare a Baseline di sicurezza della sicurezza>> degli endpoint,selezionare il tipo di baseline con il profilo che si desidera aggiornare. Nella pagina Profili di baseline, selezionare la casella di controllo per l'istanza di base che si desidera aggiornare, quindi selezionare Aggiorna versione. Intune visualizza il riquadro Versione aggiornamento.
Nel riquadro Versione aggiornamento selezionare il metodo di aggiornamento da usare:
- Accetta le modifiche della linea di base ma mantieni le personalizzazioni delle impostazioni esistenti : crea una nuova istanza del profilo della linea di base usando la versione più recente. Le impostazioni personalizzate correnti vengono mantenute e applicate al nuovo profilo.
- Accetta le modifiche della linea di base ed elimina le personalizzazioni delle impostazioni esistenti : crea una nuova istanza del profilo della linea di base usando la versione più recente. Nessuna delle personalizzazioni del profilo in fase di aggiornamento viene aggiunta al nuovo profilo. Il nuovo profilo utilizza la configurazione delle impostazioni predefinite.
Dopo aver selezionato un metodo di aggiornamento, selezionare Crea per aprire il flusso di lavoro dei criteri di aggiornamento per il nuovo profilo di base che si sta creando.
Nella scheda Informazioni di base specificare un nome per il nuovo profilo. Il campo Descrizione è già popolato, ma al momento può essere modificato.
Nella scheda Impostazioni di configurazione è possibile esaminare la configurazione delle impostazioni della previsione. Se scegli di mantenere le personalizzazioni delle impostazioni esistenti, le visualizzerai qui e potrai apportare altre personalizzazioni, se lo desideri.
Per i tag Scope, la configurazione è facoltativa. Il processo di aggiornamento non applica i tag di ambito del profilo precedente a questo nuovo profilo. È possibile scegliere di configurare i tag degli ambiti ora o tornare a modificare il profilo per aggiungerli in un secondo momento.
Per Assegnazioni, pianificare l'assegnazione del nuovo profilo a gruppi di utenti o gruppi di dispositivi. Il processo di aggiornamento non applica le assegnazioni dal profilo precedente a questo nuovo profilo. È possibile scegliere di configurare le assegnazioni per questo profilo ora e anche tornare per modificare il profilo e aggiungerle in un secondo momento.
Se si configurano le assegnazioni in questo momento, pianificare di rivedere le assegnazioni dei profili precedenti per rimuoverle o modificarle come necessario per evitare di creare conflitti tra il vecchio e il nuovo profilo.
Nota
Le baseline di sicurezza vengono assegnate a gruppi di utenti o gruppi di dispositivi in base all'ambito delle impostazioni usate. Per questo motivo, potrebbero essere necessari più elementi di base quando si assegnano impostazioni basate sia sull'utente che sul dispositivo.
Nella scheda Revisione esaminare i dettagli della previsione e quindi selezionare Crea per salvare il nuovo profilo.
Una volta salvato, un profilo viene distribuito immediatamente a tutti i gruppi assegnati.
Testare la baseline aggiornata
Durante l'aggiornamento di una linea di base, Intune crea una copia del profilo originale, ma non include le assegnazioni di gruppo. Ciò significa che la nuova istanza di base non viene distribuita in alcun dispositivo nel momento in cui si effettua una copia o nel momento in cui la si aggiorna a una nuova versione. Dopo aver aggiornato il profilo alla versione più recente, è possibile modificare le impostazioni nella nuova istanza del profilo. Ciò include l'assegnazione del nuovo profilo di base a gruppi di dispositivi e la modifica delle impostazioni dei profili per soddisfare le aspettative dell'organizzazione.
Aggiornare le baseline effettuate prima di maggio 2023 a una versione di baseline rilasciata a maggio 2023 o successivamente
Nota
Le informazioni contenute in questa sezione si applicano all'aggiornamento dei profili di base creati prima di maggio 2023, quando la versione di base più recente disponibile è stata rilasciata a maggio 2023 o successivamente.
Dopo maggio 2023, quando verrà rilasciata una nuova versione per una linea di base, pianificare l'aggiornamento dei profili esistenti alla nuova versione. Quando si passa da un formato precedente al nuovo formato di base (da una versione rilasciata prima di maggio 2023 a una rilasciata a maggio 2023 o successiva):
Tutti i nuovi profili per il tipo di linea di base, come Microsoft Edge, usano il nuovo formato. La creazione di una nuova previsione che usa una versione precedente non è supportata.
Le versioni di base rilasciate prima di maggio 2023 non vengono aggiornate al nuovo formato. Creare invece un nuovo profilo che utilizzi il nuovo formato e configurare le impostazioni della baseline precedente nel nuovo formato della base. La creazione del profilo è un processo una tantum necessario per spostare una linea di base dal formato precedente al nuovo formato della linea di base.
Per facilitare l'esecuzione di questo processo, Intune può esportare il profilo precedente in un formato CSV che identifica ogni impostazione in base al nome dell'impostazione così come viene visualizzata nella nuova versione del profilo, insieme alla relativa configurazione.
Dopo aver creato una nuova previsione che può sostituire la versione precedente della previsione, il profilo precedente rimane invariato ed è possibile continuare a usarlo. È possibile continuare a distribuire, riassegnare e modificare le impostazioni nel formato di base precedente.
Consiglio
Il supporto per modificare le impostazioni in una versione precedente della baseline dopo l'aggiornamento a una nuova versione è una modifica rispetto al comportamento passato. Questo comportamento è possibile solo quando si passa dalle versioni delle baseline create prima di maggio 2023 alle versioni create a maggio 2023 o successivamente, perché il nuovo formato baseline esiste affiancato al formato baseline precedente invece di sostituirlo. In seguito, quando si aggiorna un'istanza di base creata nel maggio 2023 o successivamente a una versione più recente, viene restituito il comportamento originale in cui non è possibile modificare le impostazioni nella versione precedente.
È consigliabile pianificare di interrompere l'uso del formato precedente e distribuire un profilo basato sulla versione più recente il prima possibile. I profili meno recenti non ricevono aggiornamenti, mentre le versioni più recenti sono state rilasciate a maggio 2023:
- Usa il nuovo formato delle impostazioni nell'interfaccia utente di Intune che si allinea direttamente all'origine del provider di servizi di configurazione (CSP) per ogni impostazione.
- Sono preconfigurati con configurazioni predefinite consigliate dai team di sicurezza competenti.
Aggiornare una linea di base al nuovo formato
Per aggiornare una linea di base creata prima di maggio 2023 al nuovo formato, è necessario creare una nuova istanza di base. Per ricreare la configurazione delle basi di confronto originale, è possibile esportare la configurazione delle basi di confronto corrente come file Intune .CSV. Le esportazioni includono:
- Ogni impostazione della baseline precedente viene identificata utilizzando il nome dell'impostazione così come viene visualizzato nella nuova previsione. Anche se il nome dell'impostazione non è presentato testualmente nel .csv, puoi trovare il percorso dell'impostazione, che contiene parte del nome dell'impostazione.
- Come è stata configurata ogni impostazione nella linea di base precedente.
- Se la configurazione di un'impostazione della vecchia previsione corrisponde alla configurazione predefinita della nuova linea di base.
Con le informazioni di un'esportazione, è possibile riconfigurare rapidamente la nuova baseline in modo da utilizzare gli stessi valori dell'istanza di baseline precedente.
Accedere all'interfaccia di amministrazione di Microsoft Intune e passare a Endpoint Security>baseline> Security,selezionare il tipo di baseline e quindi selezionare la casella di controllo per il profilo di baseline (istanza) che si desidera replicare nel nuovo formato di base, quindi selezionare Change Version (Cambia versione). Intune visualizza il riquadro Cambia versione.
Lo screenshot seguente mostra una visualizzazione della baseline di sicurezza per Microsoft Edge. Al momento sono disponibili due profili. Uno è un nuovo profilo per Microsoft Edge v112 e l'altro è un profilo meno recente di settembre 2020. Il profilo meno recente visualizza anche un'icona a forma di freccia per indicare che è disponibile una versione più recente che lo sostituisce.
Nel riquadro Cambia versione sono disponibili istruzioni per spostare i dettagli della configurazione dalla baseline precedente a un profilo che utilizza il nuovo formato. Il riquadro identifica anche il nome e la versione della linea di base selezionati e qual è la versione della previsione più recente.
Selezionare Esporta impostazioni profilo per creare un file di .csv che elenchi le impostazioni nella linea di base selezionata insieme alle relative configurazioni correnti, se non sono impostate sul valore predefinito delle previsioni. Quando si seleziona l'opzione per esportare i dettagli della previsione, Intune prepara l'esportazione e chiede all'utente di accettare per continuare. Selezionare Sì per scaricare l'esportazione del file .CSV.
Dopo aver scaricato il file, è possibile aprirlo per visualizzare la configurazione corrente delle baseline precedenti.
Il riquadro Modifica versione include anche un pulsante per creare un nuovo profilo per la linea di base selezionata, che ha la stessa funzione dell'opzione Crea profilo utilizzata più comunemente per creare nuove varianti di previsione.
L'acquisizione della schermata seguente mostra un'esportazione per il profilo Microsoft Edge versione 85, come visualizzato in Microsoft Excel. Delle nuove impostazioni di Microsoft Edge Baseline 17 trovate nel profilo precedente, solo un'impostazione viene modificata: Abilita isolamento sito per ogni sito è stato impostato su Disabilitato nella baseline precedente. Nella baseline più recente, l'impostazione predefinita è ora Abilitato:
Nell'immagine precedente sono presenti tre colonne di informazioni. Le informazioni identificano le impostazioni nel profilo precedente e la configurazione per ognuna di esse che era presente nel profilo precedente.
DefinitionId : in questa colonna viene visualizzato il nome del Registro di sistema delle impostazioni. Le informazioni dopo il carattere di sottolineatura ( _ ) identificano il nome delle impostazioni come appare nel profilo e nel formato della linea di base precedente, ma senza spazi nel nome. Questo valore è anche il nome dell'impostazione CSP gestita da questa impostazione della linea di base.
Ad esempio, l'impostazione modificata di Abilita isolamento sito per ogni sito viene visualizzata in questa esportazione come admx--microsoftedge_SitePerProcess. L'ultima parte, SitePerProcess, aiuta a identificare l'impostazione.
defaultJson : questa colonna identifica la configurazione predefinita per questa impostazione, come mostrato nel nuovo formato di base. L'impostazione di esempio per il CSP SitePerProcess è impostata su abilitato per impostazione predefinita.
customizedJson : nella colonna finale viene visualizzata la configurazione di ciascuna impostazione della versione precedente del profilo. Queste informazioni consentono di comprendere quali impostazioni del nuovo profilo devono essere modificate in modo che corrispondano alla configurazione dei profili precedenti. L'impostazione di esempio è stata impostata su disabilitato. Tutte le altre impostazioni visualizzano "NotApplicable" perché non sono state modificate dalla configurazione predefinita nella versione di base precedente che abbiamo usato.
Si potrebbe notare che il profilo di base di Microsoft Edge aggiornato contiene più delle 17 impostazioni trovate nel profilo precedente. L'esportazione di base non identifica queste nuove impostazioni, perché non erano disponibili nella versione precedente della baseline che si sta esaminando.
In seguito, quando si crea e si configura il nuovo profilo, è possibile usare l'elenco dell'esportazione CSV per assicurarsi che ogni impostazione del profilo precedente sia impostata nel nuovo profilo con la stessa configurazione.
Aggiornare le baseline precedenti a una versione più recente quando la versione più recente è precedente a maggio 2023
Nota
Le informazioni contenute in questa sezione si applicano all'aggiornamento di un profilo di base creato prima di maggio 2023, quando anche la versione di base più recente disponibile è stata rilasciata prima di maggio 2023.
Quando diventa disponibile una nuova versione per una previsione, pianificare l'aggiornamento dei profili esistenti alla nuova versione:
- I profili esistenti non vengono aggiornati automaticamente alle nuove versioni.
- Le impostazioni nei profili di base che non usano la versione più recente diventano di sola lettura. È possibile continuare a usare i profili meno recenti, inclusa la modifica del nome, della descrizione e delle attività. Tuttavia, non è possibile modificare le impostazioni in esse contenute o creare nuovi profili basati su quelle versioni precedenti.
È consigliabile testare l'aggiornamento della versione su una copia dei profili esistenti prima di aggiornare i profili live.
Quando si cambia la versione del profilo:
Selezionare l'ultima istanza della stessa linea di base. Non è possibile passare da un tipo di previsione all'altro, ad esempio modificando un profilo dall'uso di una linea di base per Defender per endpoint all'uso della baseline di sicurezza MDM.
È possibile esportare e scaricare un file CSV che elenca le modifiche tra le due versioni di base coinvolte.
Scegli come aggiornare il profilo:
- È possibile mantenere tutte le personalizzazioni della versione di base originale.
- È possibile scegliere di usare i valori predefiniti per tutte le impostazioni nella nuova versione di base.
Non è possibile modificare solo alcune impostazioni di un profilo durante l'aggiornamento.
Durante la conversione:
Sono state aggiunte nuove impostazioni non presenti nella versione precedente in uso. Tutte le nuove impostazioni della nuova versione usano i valori predefiniti.
Le impostazioni non presenti nella nuova versione di base selezionata vengono rimosse e non applicate più da questo profilo di base di sicurezza.
Quando un'impostazione non è più gestita da un profilo di base, tale impostazione non viene reimpostata nel dispositivo. Al contrario, l'impostazione nel dispositivo rimane impostata sull'ultima configurazione fino a quando un altro processo non gestisce l'impostazione per modificarla. Esempi di processi che possono modificare un'impostazione dopo che hai smesso di gestirla includono un profilo di base diverso, un'impostazione dei criteri di gruppo o una configurazione manuale applicata al dispositivo.
Al termine della conversione alla nuova versione di base:
- La baseline viene immediatamente ridistribuita ai gruppi assegnati.
- È possibile modificare la linea di base per modificare le singole impostazioni.
Verificare la conversione e aggiornare la linea di base
Prima di aggiornare un profilo di base a una nuova versione, crearne una copia in modo da poter testare la nuova versione del profilo in un gruppo di dispositivi. Vedere Duplicare una baseline di sicurezza più avanti in questo articolo.
- Quando si crea una copia, le assegnazioni di gruppo non vengono incluse, il che significa che la copia di base non viene distribuita in alcun dispositivo al momento della creazione di una copia o dell'aggiornamento a una nuova versione.
- Dopo aver aggiornato il profilo alla versione più recente, è possibile modificarne le impostazioni. È possibile assegnare la copia aggiornata a un gruppo di dispositivi e modificarla per introdurre modifiche alle singole impostazioni del profilo.
Per modificare la versione di base per un profilo
Prima di aggiornare la versione di un profilo a cui sono stati assegnati gruppi, testare l'aggiornamento della versione su una copia del profilo in modo da poter convalidare le nuove impostazioni di baseline sul gruppo di dispositivi di test.
Accedere all'Interfaccia di amministrazione di Microsoft Intune.
Selezionare Baseline di sicurezza della sicurezza> degli endpoint e quindi selezionare il riquadro per il tipo di previsione con il profilo che si desidera modificare.
Selezionare quindi Profili, selezionare la casella di controllo relativa al profilo che si desidera modificare e quindi selezionare Cambia versione.
Nel riquadro Cambia versione utilizzare l'elenco a discesa Selezionare una linea di base di sicurezza a cui eseguire l'aggiornamento e selezionare l'istanza della versione da usare.
Seleziona Rivedi aggiornamento per scaricare un file CSV che mostra la differenza tra la versione corrente del profilo e la nuova versione. Esaminare questo file per comprendere quali impostazioni sono nuove o rimosse e quali sono i valori predefiniti per queste impostazioni nel profilo aggiornato.
Quando sei pronto, continua con il passaggio successivo.
Scegliere una delle due opzioni per Selezionare un metodo per aggiornare il profilo:
- Accetta le modifiche della linea di base ma mantieni le personalizzazioni delle impostazioni esistenti : questa opzione mantiene le personalizzazioni apportate al profilo della previsione e le applica alla nuova versione selezionata per l'uso.
- Accetta le modifiche della linea di base e ignora le personalizzazioni delle impostazioni esistenti : questa opzione sovrascrive completamente il profilo originale. Il profilo aggiornato usa i valori predefiniti per tutte le impostazioni.
Selezionare Invia. Il profilo viene aggiornato alla versione di base selezionata e, al termine della conversione, la baseline viene immediatamente ridistribuita ai gruppi assegnati.
Rimuovere un'assegnazione di previsione di sicurezza
Quando un'impostazione di base di sicurezza non si applica più a un dispositivo o le impostazioni in una linea di base sono impostate su Non configurato, tali impostazioni in un dispositivo potrebbero non tornare a una configurazione pregestita a seconda delle impostazioni nella linea di base di sicurezza. Le impostazioni si basano sui CSP e ogni CSP può gestire la rimozione delle modifiche in modo diverso.
Altri processi che potrebbero modificare in seguito le impostazioni nel dispositivo includono una baseline di sicurezza nuova o diversa, il profilo di configurazione del dispositivo, configurazioni dei criteri di gruppo o la modifica manuale dell'impostazione nel dispositivo.
Duplicare una baseline di sicurezza
È possibile creare duplicati delle baseline di sicurezza. La duplicazione di una previsione può essere utile quando si desidera assegnare una previsione simile ma distinta a un sottoinsieme di dispositivi. Quando si crea un duplicato, non è necessario ricreare manualmente l'intera linea di base. È invece possibile duplicare qualsiasi baseline corrente e quindi introdurre solo le modifiche richieste dalla nuova istanza. È possibile modificare solo un'impostazione specifica e il gruppo a cui è assegnata la previsione.
Quando crei un duplicato, assegna alla copia un nuovo nome. La copia viene eseguita con le stesse impostazioni, configurazioni e tag di ambito dell'originale, ma non ha assegnazioni. È necessario modificare la nuova previsione per aggiungere attività.
Tutte le baseline di sicurezza supportano la creazione di duplicati.
Dopo aver duplicato una previsione, rivedere e modificare la nuova istanza per apportare modifiche alla configurazione.
Per duplicare una previsione
- Accedere all'Interfaccia di amministrazione di Microsoft Intune.
- Passare a Baseline di sicurezza della sicurezza> degli endpoint, selezionare il tipo di baseline da duplicare e quindi selezionare Profili.
- Fare clic con il pulsante destro del mouse sul profilo da duplicare e selezionare Duplica oppure selezionare i puntini di sospensione (...) a destra della linea di base e scegliere Duplica.
- Specificare un nuovo nome per la linea di base e quindi selezionare Salva.
Dopo un aggiornamento, il nuovo profilo di previsione viene visualizzato nell'interfaccia di amministrazione.
Per modificare una linea di base
Selezionare la linea di base, quindi scegliere Proprietà.
Da questa visualizzazione è possibile selezionare Modifica per le categorie seguenti per modificare il profilo:
- Dati principali
- Attività
- Tag di ambito
- Impostazioni di configurazione
È possibile modificarele impostazioni di configurazione di un profilo solo quando il profilo utilizza la versione più recente della baseline di sicurezza. Per i profili che usano versioni precedenti, puoi espandere Impostazioni per visualizzare la configurazione delle impostazioni nel profilo, ma non puoi modificarle. Dopo aver aggiornato un profilo alla versione di base più recente, sarà possibile modificarne le impostazioni.
Dopo aver apportato le modifiche, seleziona Salva per salvare le modifiche. È necessario salvare le modifiche a una categoria prima di poter introdurre modifiche ad altre categorie.
Informazioni sulle versioni di base precedenti
Microsoft Intune aggiorna le versioni delle baseline di sicurezza predefinite in base alle mutevoli esigenze di un'organizzazione tipica. Ogni nuova versione comporta un aggiornamento della versione a una particolare linea di base. L'aspettativa è che i clienti usino l'ultima versione di base come punto di partenza per i profili di configurazione del dispositivo.
Se si dispone di un profilo di base associato a una versione di previsione precedente in uso, tale profilo di previsione precedente continua a essere elencato.
Dispositivi co-gestiti
Le baseline di sicurezza nei dispositivi gestiti da Intune sono simili ai dispositivi co-gestiti con Gestione configurazione. I dispositivi co-gestiti usano Gestione configurazione e Microsoft Intune per gestire contemporaneamente i dispositivi Windows. Consente di collegare nel cloud l'investimento esistente in Gestione configurazione ai vantaggi di Intune. Panoramica della co-gestione è un'ottima risorsa se usi Gestione configurazione e vuoi anche sfruttare i vantaggi del cloud.
Quando si utilizzano dispositivi co-gestiti, è necessario spostare il carico di lavoro di configurazione del dispositivo (le relative impostazioni) a Intune. I carichi di lavoro di configurazione dei dispositivi forniscono altre informazioni.
Passaggi successivi
Controllare lo stato e monitorare la baseline e il profilo
Visualizzare le impostazioni nelle versioni più recenti delle baseline disponibili: