Collegamento tenant: creare e distribuire criteri di riduzione della superficie di attacco dall'interfaccia di amministrazione
Si applica a: Configuration Manager (Current Branch)
Creare criteri di riduzione della superficie di attacco nell'interfaccia di amministrazione di Microsoft Intune e distribuirli nelle raccolte di Configuration Manager.
Prerequisiti
- Accesso all'interfaccia di amministrazione di Microsoft Intune.
- Un ambiente tenant collegato ai dispositivi caricati.
- Una versione supportata di Configuration Manager e la versione corrispondente della console installata.
- Aggiornare i dispositivi di destinazione alla versione più recente del client Configuration Manager.
- Almeno una raccolta Gestione configurazione disponibile per l'assegnazione dei criteri di sicurezza degli endpoint
- Dispositivi Windows che supportano questo profilo per i dispositivi collegati al tenant
Assegnare criteri di riduzione della superficie di attacco a una raccolta
In un browser passare all'interfaccia di amministrazione di Microsoft Intune.
Selezionare Riduzionedella superficie di attaccoper la sicurezza> degli endpoint e quindi Crea criteri.
Creare un profilo con le seguenti impostazioni:
- Piattaforma: Windows 10 e versioni successive (ConfigMgr)
-
Profilo: scegliere uno dei profili seguenti:
- Regole di riduzione della superficie di attacco (ConfigMgr)
- Protezione dagli exploit (ConfigMgr)
- Protezione Web (ConfigMgr)
Nota
Il programma di installazione di Microsoft Edge, il motore delle regole di riduzione della superficie di attacco per il collegamento del tenant e CMPivot sono attualmente firmati con il certificato PCA 2011 per la firma del codice Microsoft . Se si impostano i criteri di esecuzione di PowerShell su AllSigned, è necessario assicurarsi che i dispositivi consideri attendibile questo certificato di firma. È possibile esportare il certificato da un computer in cui è stata installata la console di Configuration Manager. Visualizzare il certificato in "C:\Program Files (x86)\Microsoft Endpoint Manager\AdminConsole\bin\CMPivot.exe"
e quindi esportare il certificato di firma del codice dal percorso di certificazione. Importarlo quindi nell'archivio autori attendibili del computer nei dispositivi gestiti. È possibile usare il processo nel blog seguente, ma assicurarsi di esportare il certificato di firma del codice dal percorso di certificazione: Aggiunta di un certificato ai server di pubblicazione attendibili tramite Intune
- Assegnare un nome e facoltativamente una descrizione nella pagina Informazioni di base .
- Nella pagina Impostazioni di configurazione configurare le impostazioni da gestire con questo profilo. Al termine della configurazione delle impostazioni, selezionare Avanti. Per altre informazioni sulle impostazioni disponibili per entrambi i profili, vedere Impostazioni dei criteri di riduzione della superficie di attacco per i dispositivi collegati al tenant.
- Assegnare i criteri a una raccolta di Configuration Manager nella pagina Assegnazioni .
Stato dispositivo
È possibile esaminare lo stato dei criteri di sicurezza degli endpoint per i dispositivi collegati al tenant. È possibile accedere alla pagina Stato dispositivo per tutti i tipi di criteri di sicurezza degli endpoint per i client collegati al tenant. Per visualizzare la pagina Stato dispositivo:
- Selezionare un criterio destinato ai dispositivi ConfigMgr per visualizzare la pagina Panoramica per il criterio.
- Selezionare Stato dispositivo per visualizzare un elenco di dispositivi destinati al criterio.
- Il nome del dispositivo, lo stato di conformità e l'ID SMS vengono visualizzati per ogni dispositivo nella pagina Stato dispositivo .
Passaggi successivi
- Impostazioni dei criteri di riduzione della superficie di attacco per i dispositivi collegati al tenant.
- Creare e distribuire i criteri antivirus di sicurezza degli endpoint nei dispositivi collegati al tenant
- Creare e distribuire criteri di sicurezza di rilevamento e reazione dagli endpoint nei dispositivi collegati al tenant
- Creare e distribuire criteri firewall di sicurezza degli endpoint nei dispositivi collegati al tenant