Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Con le baseline di sicurezza di Microsoft Intune, è possibile distribuire rapidamente un livello di sicurezza consigliato ai dispositivi Windows gestiti per gli elementi di base della sicurezza di Windows, in modo da proteggere gli utenti e i dispositivi.
Anche se Windows e Windows Server sono progettati per essere sicuri pronti all'uso, molte organizzazioni desiderano comunque un controllo più granulare sulle configurazioni di sicurezza. Per navigare tra i numerosi controlli, le organizzazioni spesso cercano indicazioni sulla configurazione di varie funzionalità di sicurezza. Microsoft fornisce queste indicazioni sotto forma di baseline di sicurezza.
Questa funzionalità si applica a:
Windows 11
Windows 10 versione 1809 e successive
Importante
Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.
Panoramica della baseline di sicurezza di Intune
Ogni baseline di sicurezza è un gruppo di impostazioni di Windows preconfigurate che consentono di applicare e applicare impostazioni di sicurezza granulari consigliate dai team di sicurezza competenti. È anche possibile personalizzare ogni linea di base distribuita per applicare solo le impostazioni e i valori necessari. Quando si crea un profilo di base di sicurezza in Intune, si crea un modello costituito da più profili di configurazione del dispositivo.
Le impostazioni in ogni baseline corrispondono alle impostazioni di configurazione del dispositivo, ad esempio quelle disponibili in vari criteri di Intune. Ogni impostazione in una baseline funziona con il provider di servizi di configurazione per il prodotto pertinente presente in un dispositivo Windows gestito.
Per altre informazioni sul motivo e sul momento in cui è possibile distribuire gli elementi di base della sicurezza, vedere Elementi di base della sicurezza di Windows nella documentazione sulla sicurezza di Windows.
Le baseline di sicurezza vengono distribuite a gruppi di utenti o dispositivi in Intune e le impostazioni si applicano ai dispositivi che eseguono Windows. Ad esempio, la configurazione predefinita della baseline di sicurezza per Windows 10 e versioni successive abilita automaticamente BitLocker per le unità rimovibili, richiede automaticamente una password per sbloccare un dispositivo, disabilita automaticamente l'autenticazione di base e altro ancora. Quando un valore predefinito non è adatto all'ambiente, personalizzare la linea di base per applicare le impostazioni necessarie.
Nota
Nel maggio 2023, Intune ha iniziato l'implementazione di un nuovo formato di base di sicurezza per ogni nuovo rilascio di base o aggiornamento della versione. Il nuovo formato aggiorna le impostazioni della linea di base in modo che acquisiscano direttamente il nome e le opzioni di configurazione dal provider di servizi di configurazione (CSP) gestito dall'impostazione della linea di base.
Intune ha introdotto anche un nuovo processo che consente di eseguire la migrazione di un profilo baseline di sicurezza esistente alla versione baseline più recente. Questo nuovo comportamento è un processo una tantum che sostituisce il normale comportamento di aggiornamento quando si passa dalla versione più recente di un profilo precedente a una versione più recente resa disponibile a maggio 2023 o successivamente.
Vantaggi dell'uso delle previsioni: Le baseline di sicurezza possono essere utili per avere un flusso di lavoro sicuro end-to-end quando si lavora con Microsoft 365. Alcuni dei vantaggi includono:
- Per impostazione predefinita, ogni baseline di sicurezza è configurata per soddisfare le procedure consigliate e i suggerimenti per le impostazioni che influiscono sulla sicurezza. Intune collabora con lo stesso team Sicurezza di Windows che crea le baseline di sicurezza di Criteri di gruppo. Queste raccomandazioni si basano su una guida e su una vasta esperienza.
- Se non si ha familiarità con Intune e non si sa da dove iniziare, le baseline di sicurezza offrono un vantaggio. È possibile creare e distribuire rapidamente un profilo sicuro, sapendo che si sta contribuendo a proteggere le risorse e i dati dell'organizzazione.
- Se attualmente si utilizzano Criteri di gruppo, la migrazione a Intune per la gestione è più semplice con queste linee di base. Queste baseline sono incorporate in modo nativo in Intune e includono un'esperienza di gestione moderna.
Impostazioni predefinite in più previsioni: tipi di linea di base separati, come la linea di base per la sicurezza MDM per Windows e la linea di base per Microsoft Defender, potrebbero includere le stesse impostazioni e usare valori predefiniti diversi per tali impostazioni. Intune non è in grado di determinare quale configurazione è più adatta alle proprie esigenze, e nemmeno in quale ambiente o scenario si potrebbe voler usare una raccomandazione predefinita di base rispetto a un'altra:
- È importante comprendere le impostazioni predefinite nelle linee di base usate e quindi modificare ogni previsione in base alle esigenze dell'organizzazione.
- Per impostazione predefinita, ogni previsione è preconfigurata utilizzando i consigli specifici per il prodotto a cui si applica.
- In alcuni casi, una configurazione consigliata da Microsoft Defender potrebbe non essere la configurazione predefinita per impostazioni simili se consigliata da Windows. In questi casi, è importante esaminare ogni impostazione in modo da poterne comprendere lo scopo in base ai dettagli del provider di servizi di configurazione e all'ambito più ampio dei due prodotti.
In quasi tutti gli scenari, le impostazioni predefinite nelle baseline di sicurezza sono le più restrittive. È necessario verificare che queste impostazioni non siano in conflitto con altre impostazioni di criteri o funzionalità nell'ambiente.
Ad esempio, le impostazioni predefinite per la configurazione del firewall potrebbero non unire le regole di sicurezza della connessione e le regole dei criteri locali con le regole MDM. Pertanto, se usi Ottimizzazione recapito, devi convalidare queste configurazioni prima di assegnare la baseline di sicurezza.
Nota
Microsoft non consiglia di usare le versioni di anteprima delle baseline di sicurezza in un ambiente di produzione. Le impostazioni in una linea di base di anteprima potrebbero cambiare nel corso dell'anteprima.
Baseline di sicurezza disponibili
Le istanze di baseline di sicurezza seguenti sono disponibili per l'uso con Intune. Utilizzare i collegamenti per visualizzare le impostazioni per le istanze recenti di ogni previsione.
- Linea di base per la sicurezza per Windows 10 e versioni successive:
Linea di base di Microsoft Defender per endpoint:
Per usare questa linea di base, l'ambiente deve soddisfare i prerequisiti per l'uso di Microsoft Defender per endpoint.Nota
La linea di base di sicurezza di Microsoft Defender per endpoint è ottimizzata per i dispositivi fisici e attualmente non è consigliata per l'uso in macchine virtuali (VM) o endpoint VDI. Alcune impostazioni di base possono influire sulle sessioni interattive remote in ambienti virtualizzati. Per altre informazioni, vedere Aumentare la conformità alla linea di base di sicurezza di Microsoft Defender per endpoint nella documentazione di Windows.
Microsoft 365 Apps for Enterprise:
- Versione 2512 (Office Baseline)Rilasciato a giugno 2026
- Versione 2306 (Office base)Data di rilascio a novembre 2023
- Maggio 2023 (baseline di Office)
Linea di base di Microsoft Edge:
- Microsoft Edge versione 139 - Aprile 2026
- Microsoft Edge versione 128 - Gennaio 2025
- Microsoft Edge, versione 117 - novembre 2023
- Microsoft Edge versione 112 e successive - Maggio 2023
- Microsoft Edge versione 85 e successive - settembre 2020
- Microsoft Edge versione 80 e successive - aprile 2020
- Anteprima: Microsoft Edge versione 77 e successive - ottobre 2019
HoloLens 2 - Impostazioni avanzate di base per la sicurezza:
- Versione 1 - Sicurezza avanzata di HoloLens 2gennaio 2025 -
HoloLens 2 - Impostazioni di base per la sicurezza Standard:
- Versione 1 - Sicurezza standard di HoloLens 2gennaio 2025 -
Baseline dell'agente IA locale - OpenClaw (anteprima):
- Versione 1 - Maggio 2026
Linea di base per la sicurezza di Windows 365:
Linea di base di controllo STIG(solo GCC High):
La linea di base di controllo STIG valuta i dispositivi Windows rispetto alle raccomandazioni della Guida all'implementazione tecnica della sicurezza (STIG) pubblicate da DISA. A differenza di altre previsioni, questa baseline è solo di controllo e non configura o applica le impostazioni. Genera report dettagliati su quali dispositivi soddisfano le configurazioni STIG consigliate. Per informazioni dettagliate, vedi Usare le baseline di controllo STIG per valutare la conformità dei dispositivi.
Nota
La linea di base di controllo STIG è disponibile solo per i tenant GCC High (Government Community Cloud High) degli Stati Uniti e richiede licenze di Analisi avanzata.
Quando diventa disponibile una nuova versione per un profilo, le impostazioni nei profili basati sulle versioni precedenti diventano di sola lettura. Puoi continuare a usare i profili meno recenti. È anche possibile modificare i nomi, la descrizione e le assegnazioni del profilo, ma non supportano una modifica alla configurazione delle impostazioni e non è possibile creare nuovi profili basati sulle versioni precedenti.
Quando si è pronti a usare la versione di base più recente, è possibile creare nuovi profili o aggiornare i profili esistenti alla nuova versione. Vedere Aggiornare un profilo di base alla versione più recente nell'articolo Gestire i profili di base di sicurezza .
Informazioni sulle versioni e sulle istanze della baseline
Ogni nuova istanza di versione di una baseline può aggiungere o rimuovere impostazioni o introdurre altre modifiche. Ad esempio, quando le nuove impostazioni di Windows diventano disponibili con le nuove versioni di Windows, la baseline di sicurezza per Windows 10 e versioni successive potrebbe ricevere una nuova istanza della versione che include le impostazioni più recenti.
È possibile visualizzare l'elenco delle baseline disponibili nell'interfaccia di amministrazione di Microsoft Intune, in Endpoint Security>Baselines Security. L'elenco include:
- Nome di ogni modello di baseline di sicurezza.
- Numero di profili che usano quel tipo di linea di base.
- Quante istanze separate (versioni) del tipo di baseline sono disponibili.
- Data dell'ultima pubblicazione che identifica quando è stata resa disponibile la versione più recente del modello di previsione.
Per visualizzare altre informazioni sulle versioni di base usate, selezionare un tipo di linea di base, ad esempio Linea di base di sicurezza per Windows 10 e versioni successive per aprire il riquadro Profili, quindi selezionare Versioni. Intune visualizza i dettagli sulle versioni di tale baseline che sono in uso dai profili. I dettagli includono la versione di base più recente e corrente. È possibile selezionare una singola versione per visualizzare dettagli più approfonditi sui profili che usano tale versione.
È possibile scegliere di cambiare la versione di una linea di base in uso con un determinato profilo. Quando si cambia la versione, non è necessario creare un nuovo profilo di base per sfruttare le versioni aggiornate. È invece possibile selezionare un profilo di base e utilizzare l'opzione predefinita per modificare la versione dell'istanza per tale profilo in una nuova.
Evitare conflitti
È possibile usare contemporaneamente una o più baseline disponibili nell'ambiente Intune. È inoltre possibile utilizzare più istanze delle stesse baseline di sicurezza con personalizzazioni diverse.
Quando si utilizzano più baseline di sicurezza, esaminare le impostazioni in ognuna per identificare quando le diverse configurazioni di baseline introducono valori in conflitto per la stessa impostazione. Poiché è possibile distribuire baseline di sicurezza progettate per finalità diverse e distribuire più istanze della stessa baseline che include impostazioni personalizzate, è possibile che si creino conflitti di configurazione per i dispositivi che devono essere analizzati e risolti.
Inoltre, le baseline di sicurezza spesso gestiscono le stesse impostazioni che potresti impostare con i profili di configurazione dei dispositivi o altri tipi di criteri. Pertanto, è necessario prestare attenzione e considerare altri criteri e profili per le impostazioni quando si tenta di evitare o risolvere i conflitti.
Per informazioni utili per identificare e risolvere i conflitti, vedere:
Domande & risposte
Perché queste impostazioni?
Il team di sicurezza di Microsoft ha anni di esperienza nella collaborazione diretta con gli sviluppatori di Windows e la community di sicurezza per creare questi suggerimenti. Le impostazioni in questa linea di base sono considerate le opzioni di configurazione correlate alla sicurezza più pertinenti. In ogni nuova build di Windows, il team modifica le raccomandazioni in base alle nuove funzionalità rilasciate.
C'è una differenza nelle raccomandazioni per le baseline di sicurezza di Windows per Criteri di gruppo e Intune?
Lo stesso team di sicurezza Microsoft ha scelto e organizzato le impostazioni per ogni previsione. Intune include tutte le impostazioni pertinenti nella baseline di sicurezza di Intune. Nella baseline dei criteri di gruppo sono presenti alcune impostazioni specifiche di un controller di dominio locale. Queste impostazioni sono escluse dalle raccomandazioni di Intune. Tutte le altre impostazioni sono le stesse.
Le baseline di sicurezza di Intune sono conformi a CIS o NIST?
A rigor di termini, no. Il team di sicurezza Microsoft consulta organizzazioni, ad esempio CIS, per compilare le proprie raccomandazioni. Tuttavia, non esiste un mapping uno-a-uno tra "conforme alla normativa CIS" e le baseline Microsoft.
Quali certificazioni hanno le baseline di sicurezza di Microsoft?
Microsoft continua a pubblicare baseline di sicurezza per i criteri di gruppo (GPO) e il Security Compliance Toolkit, come ha fatto per molti anni. Queste baseline vengono usate da molte organizzazioni. Le raccomandazioni contenute in queste baseline provengono dall'impegno del team di sicurezza di Microsoft con i clienti aziendali e le agenzie esterne, tra cui il Dipartimento della difesa (DoD), il National Institute of Standards and Technology (NIST) e altro ancora. Condividiamo i nostri consigli e le nostre linee di base con queste organizzazioni. Queste organizzazioni hanno anche i propri consigli che rispecchiano da vicino quelli di Microsoft. Poiché la gestione di dispositivi mobili (MDM) continua a crescere nel cloud, Microsoft ha creato consigli MDM equivalenti per queste baseline dei criteri di gruppo. Molte di queste baseline sono incorporate in Microsoft Intune e includono report di conformità su utenti, gruppi e dispositivi che seguono (o non seguono) la linea di base.
Molti clienti usano le raccomandazioni di base di Intune come punto di partenza e quindi le personalizzano per soddisfare le esigenze IT e di sicurezza. Il modello di base di Windows 10 e versioni successive di Microsoft è stata la prima linea di base a essere rilasciata. Questa baseline viene creata come un'infrastruttura generica che consente ai clienti di importare eventualmente altre baseline di sicurezza in base a CIS, NIST e altri standard.
La migrazione dai criteri di gruppo di Active Directory locale a una soluzione cloud pura utilizzando Microsoft Entra ID con Microsoft Intune è un viaggio. Per assistenza, usare i vari strumenti di Security Compliance Toolkit che consentono di identificare le opzioni basate sul cloud dalle baseline di sicurezza che possono sostituire le configurazioni degli oggetti Criteri di gruppo locali.
Dove è possibile trovare informazioni dettagliate sull'uso o la configurazione delle impostazioni disponibili in una baseline di sicurezza?
Ogni baseline di sicurezza gestisce le configurazioni dei dispositivi applicando le opzioni disponibili in un provider di servizi di configurazione su un dispositivo. Ad esempio, le impostazioni che si applicano a Microsoft Defender sono prese dal CSP di Microsoft Defender. Poiché Intune è un veicolo di configurazione per tali opzioni e non ne determina la funzionalità o l'ambito, la documentazione CSP è proprietaria del contenuto per la configurazione di ogni opzione.
Nell'interfaccia utente dei criteri di base di sicurezza di Intune, Intune fornisce il testo delle informazioni ricavato dal CSP di origine e fornisce un collegamento a tale CSP. In alcuni casi, il CSP potrebbe far parte di un set di contenuti più ampio che include indicazioni proattive che rimangono al di fuori dell'ambito di Intune per essere incluse o duplicate nei nostri contenuti. Tuttavia, Intune documenta l'elenco delle impostazioni in ogni versione di base della sicurezza e la relativa configurazione predefinita.
Ulteriori informazioni
Controllare lo stato e monitorare la baseline e il profilo
Visualizzare le impostazioni nelle versioni più recenti delle baseline disponibili:
- Windows 10 e versioni successive - baseline di sicurezza MDM
- Linea di base di Microsoft Defender per endpoint
- Linea di base per la sicurezza di Microsoft 365 Apps for Enterprise (Office)
- Linea di base per la sicurezza di Microsoft Edge
- Baseline dell'agente IA locale - OpenClaw (anteprima)
- Baseline di sicurezza di Windows 365
Linea di base di controllo STIG - Controlla i dispositivi Windows rispetto ai consigli STIG (solo GCC High)