Passaggio 4: Configurare le funzionalità e le impostazioni dei dispositivi per proteggere i dispositivi e accedere alle risorse

Finora è stata configurata la sottoscrizione Intune, sono stati creati criteri di protezione delle app e sono stati creati criteri di conformità dei dispositivi.

In questo passaggio si è pronti per configurare un set minimo o di base di funzionalità di sicurezza e dispositivo che tutti i dispositivi devono avere.

Diagramma che mostra l'introduzione a Microsoft Intune con il passaggio 4, che consiste nella configurazione delle funzionalità dei dispositivi e delle impostazioni di sicurezza.

Questo articolo si applica a:

  • Android
  • iOS/iPadOS
  • macOS
  • Windows

Quando si creano profili di configurazione del dispositivo, sono disponibili diversi livelli e tipi di criteri. Questi livelli sono i criteri minimi consigliati da Microsoft. Sapere che l'ambiente e le esigenze aziendali possono essere diversi.

  • Livello 1 - Configurazione minima del dispositivo: in questo livello Microsoft consiglia di creare criteri che:

    • Concentrarsi sulla sicurezza dei dispositivi, tra cui l'installazione di antivirus, la creazione di criteri password sicuri e l'installazione regolare degli aggiornamenti software.
    • Concedere agli utenti l'accesso alla posta elettronica dell'organizzazione e l'accesso sicuro controllato alla rete, ovunque si trovino.
  • Livello 2 - Configurazione avanzata del dispositivo: in questo livello, Microsoft consiglia di creare criteri che:

    • Espandere la sicurezza del dispositivo, inclusa la configurazione della crittografia del disco, l'abilitazione dell'avvio sicuro e l'aggiunta di altre regole password.
    • Usare le funzionalità e i modelli predefiniti per configurare altre impostazioni importanti per l'organizzazione, inclusa l'analisi degli oggetti Criteri di gruppo locali.
  • Livello 3 - Configurazione elevata del dispositivo: in questo livello, Microsoft consiglia di creare criteri che:

    • Passare all'autenticazione senza password, tra cui l'uso di certificati, la configurazione dell'accesso Single Sign-On (SSO) alle app, l'abilitazione dell'autenticazione a più fattori (MFA) e la configurazione di Microsoft Tunnel.
    • Aggiungere livelli aggiuntivi di sicurezza usando la modalità criteri comuni android o la creazione di criteri DFCI per i dispositivi Windows.
    • Usare le funzionalità predefinite per configurare dispositivi in modalità tutto schermo, dispositivi dedicati, dispositivi condivisi e altri dispositivi specializzati.
    • Distribuire script della shell esistenti.

Questo articolo elenca i diversi livelli di criteri di configurazione dei dispositivi che le organizzazioni devono usare. La maggior parte di questi criteri in questo articolo è incentrata sull'accesso alle risorse e alla sicurezza dell'organizzazione.

Queste funzionalità vengono configurate nei profili di configurazione del dispositivo nell'interfaccia di amministrazione Microsoft Intune. Quando i profili sono pronti, possono essere distribuiti da Intune ai dispositivi.

Livello 1- Creare la baseline di sicurezza

Per proteggere i dati e i dispositivi dell'organizzazione, è possibile creare criteri diversi incentrati sulla sicurezza. È consigliabile creare un elenco di funzionalità di sicurezza che tutti gli utenti e/o tutti i dispositivi devono avere. Questo elenco è la baseline di sicurezza.

Nella baseline, come minimo, Microsoft consiglia i criteri di sicurezza seguenti:

  • Installare antivirus (AV) e analizzare regolarmente la ricerca di malware
  • Usare il rilevamento e la risposta
  • Attivare il firewall
  • Installare regolarmente gli aggiornamenti software
  • Creare un criterio pin/password sicuro

Questa sezione elenca le Intune e i servizi Microsoft che è possibile usare per creare questi criteri di sicurezza.

Per un elenco più granulare delle impostazioni di Windows e dei relativi valori consigliati, passare a Baseline di sicurezza di Windows.

Antivirus e analisi

✔️ Installare il software antivirus e analizzare regolarmente la ricerca di malware

Tutti i dispositivi devono avere un software antivirus installato e devono essere regolarmente analizzati per individuare il malware. Intune si integra con i servizi di protezione dalle minacce mobili (MTD) di partner di terze parti che forniscono av av e analisi delle minacce. Per macOS e Windows, l'antivirus e l'analisi sono incorporati in Intune con Microsoft Defender per endpoint.

Opzioni dei criteri:

Piattaforma Tipo di criterio
Android Enterprise - Partner
di difesa dalle minacce per dispositivi mobili: Microsoft Defender per endpoint per Android possono analizzare la ricerca di malware
iOS/iPadOS Partner mobile threat defense
macOS profilo antivirus di Intune Endpoint Security (Microsoft Defender per endpoint)
Client Windows - Intune baseline di sicurezza (scelta consigliata)
- Intune profilo antivirus di Endpoint Security (Microsoft Defender per endpoint)
- Partner mobile threat defense

Per altre informazioni su queste funzionalità, vedere:

Rilevamento e risposta

✔️ Rilevare gli attacchi e agire su queste minacce

Quando si rilevano rapidamente le minacce, è possibile ridurre al minimo l'impatto della minaccia. Quando si combinano questi criteri con l'accesso condizionale, è possibile impedire a utenti e dispositivi di accedere alle risorse dell'organizzazione se viene rilevata una minaccia.

Opzioni dei criteri:

Piattaforma Tipo di criterio
Android Enterprise - Partner
mobile threat defense- Microsoft Defender per endpoint in Android
iOS/iPadOS - Partner
mobile threat defense- Microsoft Defender per endpoint in iOS/iPadOS
macOS Non disponibile
Client Windows - Intune baseline di sicurezza (scelta consigliata)
- Intune profilo di rilevamento e risposta degli endpoint (Microsoft Defender per endpoint)
- Partner mobile threat defense

Per altre informazioni su queste funzionalità, vedere:

Firewall

✔️ Abilitare il firewall in tutti i dispositivi

Alcune piattaforme sono dotate di un firewall predefinito e in altre potrebbe essere necessario installare un firewall separatamente. Intune si integra con servizi MTD (Mobile Threat Defense) partner di terze parti in grado di gestire un firewall per dispositivi Android e iOS/iPadOS. Per macOS e Windows, la sicurezza del firewall è integrata per Intune con Microsoft Defender per endpoint.

Opzioni dei criteri:

Piattaforma Tipo di criterio
Android Enterprise Partner mobile threat defense
iOS/iPadOS Partner mobile threat defense
macOS Intune profilo del firewall di Endpoint Security (Microsoft Defender per endpoint)
Client Windows - Intune baseline di sicurezza (scelta consigliata)
- Intune profilo firewall di Endpoint Security (Microsoft Defender per endpoint)
- Partner mobile threat defense

Per altre informazioni su queste funzionalità, vedere:

Criteri password

✔️ Creare criteri password/PIN sicuri e bloccare i passcode semplici

I PIN sbloccano i dispositivi. Nei dispositivi che accedono ai dati dell'organizzazione, inclusi i dispositivi di proprietà personale, è necessario disporre di PIN/passcode avanzati e supportare la biometria per sbloccare i dispositivi. L'uso della biometria fa parte di un approccio senza password, consigliato.

Intune usa i profili di restrizioni del dispositivo per creare e configurare i requisiti delle password.

Opzioni dei criteri:

Piattaforma Tipo di criterio
Android Enterprise Intune profilo di restrizioni del dispositivo per gestire:
- Password del dispositivo
- Password del profilo di lavoro
AOSP Intune profilo di restrizioni del dispositivo
iOS/iPadOS Intune profilo di restrizioni del dispositivo
macOS Intune profilo di restrizioni del dispositivo
Client Windows - Intune baseline di sicurezza (scelta consigliata)
- Intune profilo di restrizioni del dispositivo

Per un elenco delle impostazioni che è possibile configurare, passare a:

Aggiornamenti software

✔️ Installare regolarmente gli aggiornamenti software

Tutti i dispositivi devono essere aggiornati regolarmente e devono essere creati criteri per assicurarsi che questi aggiornamenti siano installati correttamente. Per la maggior parte delle piattaforme, Intune dispone di criteri dedicati incentrati sulla gestione e l'installazione degli aggiornamenti.

Opzioni dei criteri:

Piattaforma Tipo di criterio
Dispositivi di proprietà dell'organizzazione Android Enterprise Impostazioni di aggiornamento del sistema con Intune profilo di restrizioni del dispositivo
Dispositivi Android Enterprise di proprietà personale Non disponibile

Può usare i criteri di conformità per impostare un livello di patch minimo, una versione minima/massima del sistema operativo e altro ancora.
iOS/iPadOS Intune criteri di aggiornamento
macOS Intune criteri di aggiornamento
Client Windows - Intune criterio
degli aggiornamenti delle funzionalità - Intune criterio aggiornamenti accelerati

Per altre informazioni su queste funzionalità e/o sulle impostazioni che è possibile configurare, vedere:

Livello 1: accedere alla posta elettronica dell'organizzazione, connettersi a VPN o Wi-Fi

Questa sezione è incentrata sull'accesso alle risorse nell'organizzazione. Queste risorse includono:

  • Email per gli account aziendali o dell'istituto di istruzione
  • Connessione VPN per la connettività remota
  • Wi-Fi connessione per la connettività locale

Diagramma che mostra i profili di posta elettronica, VPN e Wi-Fi distribuiti da Microsoft Intune ai dispositivi degli utenti finali.

Posta elettronica

Molte organizzazioni distribuiscono profili di posta elettronica con impostazioni preconfigurate ai dispositivi utente.

✔️ Connettersi automaticamente agli account di posta elettronica utente

Il profilo include le impostazioni di configurazione della posta elettronica che si connettono al server di posta elettronica.

A seconda delle impostazioni configurate, il profilo di posta elettronica può anche connettere automaticamente gli utenti alle impostazioni dei singoli account di posta elettronica.

✔️ Usare app di posta elettronica a livello aziendale

Email profili in Intune usare app di posta elettronica comuni e diffuse, ad esempio Outlook. L'app di posta elettronica viene distribuita nei dispositivi utente. Dopo la distribuzione, distribuire il profilo di configurazione del dispositivo di posta elettronica con le impostazioni che configurano l'app di posta elettronica.

Il profilo di configurazione del dispositivo di posta elettronica include le impostazioni che si connettono a Exchange.

✔️ Accedere alla posta elettronica aziendale o dell'istituto di istruzione

La creazione di un profilo di posta elettronica è un criterio di base minimo comune per le organizzazioni con utenti che usano la posta elettronica nei propri dispositivi.

Intune ha impostazioni di posta elettronica predefinite per dispositivi Android, iOS/iPadOS e client Windows. Quando gli utenti aprono l'app di posta elettronica, possono connettersi, autenticare e sincronizzare automaticamente gli account di posta elettronica dell'organizzazione nei dispositivi.

✔️ Distribuire in qualsiasi momento

Nei nuovi dispositivi è consigliabile distribuire l'app di posta elettronica durante il processo di registrazione. Al termine della registrazione, distribuire i criteri di configurazione del dispositivo di posta elettronica.

Se si dispone di dispositivi esistenti, distribuire l'app di posta elettronica in qualsiasi momento e distribuire i criteri di configurazione del dispositivo di posta elettronica.

Introduzione ai profili di posta elettronica

Per iniziare:

  1. Distribuire un'app di posta elettronica nei dispositivi. Per alcune indicazioni, vedere Aggiungere impostazioni di posta elettronica ai dispositivi usando Intune.

  2. Creare un profilo di configurazione del dispositivo di posta elettronica in Intune. A seconda dell'app di posta elettronica usata dall'organizzazione, il profilo di configurazione del dispositivo di posta elettronica potrebbe non essere necessario.

    Per alcune indicazioni, vedere Aggiungere impostazioni di posta elettronica ai dispositivi usando Intune.

  3. Nel profilo di configurazione del dispositivo di posta elettronica configurare le impostazioni per la piattaforma:

  4. Assegnare il profilo di configurazione del dispositivo di posta elettronica agli utenti o ai gruppi di utenti.

VPN

Molte organizzazioni distribuiscono profili VPN con impostazioni preconfigurate ai dispositivi utente. La VPN connette i dispositivi alla rete interna dell'organizzazione.

Se l'organizzazione usa servizi cloud con autenticazione moderna e identità sicure, probabilmente non è necessario un profilo VPN. I servizi nativi del cloud non richiedono una connessione VPN.

Se le app o i servizi non sono basati sul cloud o non sono nativi del cloud, è consigliabile distribuire un profilo VPN per connettersi alla rete aziendale interna.

✔️ Lavorare da qualsiasi luogo

La creazione di un profilo VPN è un criterio di base minimo comune per le organizzazioni con ruoli di lavoro remoti e ruoli di lavoro ibridi.

Quando gli utenti lavorano ovunque, possono usare il profilo VPN per connettersi in modo sicuro alla rete dell'organizzazione per accedere alle risorse.

Intune include impostazioni VPN predefinite per dispositivi client Android, iOS/iPadOS, macOS e Windows. Nei dispositivi utente, la connessione VPN viene visualizzata come connessione disponibile. Gli utenti lo selezionano. Inoltre, a seconda delle impostazioni nel profilo VPN, gli utenti possono autenticarsi e connettersi automaticamente alla VPN nei propri dispositivi.

✔️ Usare app VPN di livello aziendale

I profili VPN in Intune usano app VPN aziendali comuni, ad esempio Check Point, Cisco, Microsoft Tunnel e altro ancora. L'app VPN viene distribuita nei dispositivi utente. Dopo aver distribuito l'app, distribuire il profilo di connessione VPN con le impostazioni che configurano l'app VPN.

Il profilo di configurazione del dispositivo VPN include impostazioni che si connettono al server VPN.

✔️ Distribuire in qualsiasi momento

Nei nuovi dispositivi è consigliabile distribuire l'app VPN durante il processo di registrazione. Al termine della registrazione, distribuire i criteri di configurazione del dispositivo VPN.

Se si dispone di dispositivi esistenti, distribuire l'app VPN in qualsiasi momento e quindi distribuire i criteri di configurazione del dispositivo VPN.

Introduzione ai profili VPN

Per iniziare:

  1. Distribuire un'app VPN nei dispositivi.

  2. Creare un profilo di configurazione VPN in Intune.

  3. Nel profilo di configurazione del dispositivo VPN configurare le impostazioni per la piattaforma:

  4. Assegnare il profilo di configurazione del dispositivo VPN agli utenti o ai gruppi di utenti.

Wi-Fi

Molte organizzazioni distribuiscono profili Wi-Fi con impostazioni preconfigurate nei dispositivi utente. Se l'organizzazione dispone di una forza lavoro solo remota, non è necessario distribuire Wi-Fi profili di connessione. Wi-Fi profili sono facoltativi e vengono usati per la connettività locale.

✔️ Connettersi in modalità wireless

Quando gli utenti lavorano da dispositivi mobili diversi, possono usare il profilo di Wi-Fi per connettersi in modo wireless e sicuro alla rete dell'organizzazione.

Il profilo include le impostazioni di configurazione Wi-Fi che si connettono automaticamente alla rete e/o all'SSID (identificatore del set di servizi). Gli utenti non devono configurare manualmente le impostazioni di Wi-Fi.

✔️ Supporto dei dispositivi mobili in locale

La creazione di un profilo Wi-Fi è un criterio di base minimo comune per le organizzazioni con dispositivi mobili che funzionano in locale.

Intune include impostazioni di Wi-Fi predefinite per dispositivi client Android, iOS/iPadOS, macOS e Windows. Nei dispositivi utente, la connessione Wi-Fi viene visualizzata come connessione disponibile. Gli utenti lo selezionano. Inoltre, a seconda delle impostazioni nel profilo Wi-Fi, gli utenti possono autenticarsi e connettersi automaticamente al Wi-Fi nei propri dispositivi.

✔️ Distribuire in qualsiasi momento

Nei nuovi dispositivi è consigliabile distribuire i criteri di configurazione del dispositivo Wi-Fi quando i dispositivi si registrano in Intune.

Se si dispone di dispositivi esistenti, è possibile distribuire i criteri di configurazione del dispositivo Wi-Fi in qualsiasi momento.

Introduzione ai profili Wi-Fi

Per iniziare:

  1. Creare un profilo di configurazione del dispositivo Wi-Fi in Intune.

  2. Configurare le impostazioni per la piattaforma:

  3. Assegnare il profilo di configurazione del dispositivo Wi-Fi agli utenti o ai gruppi di utenti.

Livello 2 - Protezione e configurazione migliorate

Questo livello si espande in base a ciò che è stato configurato nel livello 1 e aggiunge maggiore sicurezza per i dispositivi. In questa sezione viene creato un set di criteri di livello 2 che configurano più impostazioni di sicurezza per i dispositivi.

Microsoft consiglia i criteri di sicurezza di livello 2 seguenti:



  • Intune include centinaia di impostazioni in grado di gestire le funzionalità e le impostazioni dei dispositivi, come la disabilitazione della fotocamera predefinita, il controllo delle notifiche, la possibilità di bluetooth, il blocco dei giochi e altro ancora.

    È possibile usare i modelli predefiniti o il catalogo delle impostazioni per visualizzare e configurare le impostazioni.

    • I modelli di restrizioni dei dispositivi hanno molte impostazioni predefinite che possono controllare parti diverse dei dispositivi, tra cui sicurezza, hardware, condivisione dei dati e altro ancora.

      È possibile usare questi modelli nelle piattaforme seguenti:

      • Android
      • iOS/iPadOS
      • macOS
      • Windows
    • Usare il catalogo Impostazioni per visualizzare e configurare tutte le impostazioni disponibili. È possibile usare il catalogo delle impostazioni nelle piattaforme seguenti:

      • iOS/iPadOS
      • macOS
      • Windows
    • Usare i modelli amministrativi predefiniti, in modo analogo alla configurazione dei modelli ADMX in locale. È possibile usare i modelli ADMX nella piattaforma seguente:

      • Windows
  • Se si usano oggetti Criteri di gruppo locali e si vuole sapere se queste stesse impostazioni sono disponibili in Intune, usare Criteri di gruppo analytics. Questa funzionalità analizza gli oggetti Criteri di gruppo e, a seconda dell'analisi, può importarli in un criterio di catalogo delle impostazioni di Intune.

    Per altre informazioni, vedere Analizzare gli oggetti Criteri di gruppo locali e importarli in Intune.

Livello 3 - Protezione e configurazione elevate

Questo livello si espande in base a quanto configurato nei livelli 1 e 2. Aggiunge funzionalità di sicurezza aggiuntive usate nelle organizzazioni di livello aziendale.


  1. Configurare Microsoft Intune
  2. Aggiungere, configurare e proteggere le app
  3. Pianificare i criteri di conformità
  4. 🡺 Configurare le funzionalità del dispositivo (si è qui)
  5. Registrare i dispositivi