Windows 365 for Agents Security Baseline

Windows 365 for Agents セキュリティ ベースラインには、組織が W365 for Agents Cloud PC のセキュリティで保護された基盤を確立できるように設計された、Microsoft が推奨する一連のセキュリティ構成が用意されています。 

組織が AI エージェントを使用してリソースにアクセスし、タスクを自動化し、ビジネス アプリケーションとやり取りすることが増えるにつれ、一貫したセキュリティ態勢を維持することがますます重要になっています。 このベースラインにより、管理者は Microsoft Intune を介して Microsoft が推奨するセキュリティ設定を迅速に展開し、何百もの個別のセキュリティ設定を構成する複雑さを軽減すると同時に、一般的なセキュリティ リスクからエージェント ワークロードを保護するのに役立ちます。 

W365 エージェント版 クラウド PC は、多くの場合、エンタープライズ アプリケーション、ビジネス データ、組織リソース、外部サービスにアクセスして動作します。 ベースラインは、Microsoft のセキュリティのベスト プラクティスに基づいて構築されており、デバイス保護、資格情報セキュリティ、攻撃面の減少、ブラウザー セキュリティ、オペレーティング システムのセキュリティ強化全体で推奨される設定が含まれています。 ベースラインを適用することで、組織はエージェント クラウド PC 全体で一貫したセキュリティ体制を維持しながら、セキュリティで保護されたエージェント環境の展開を加速できます。 

このベースラインは、組織が Microsoft が推奨するセキュリティ設定を適用し、エージェント クラウド PC 全体で一貫したセキュリティ体制を確立し、ゼロ トラストなどのより広範なセキュリティ イニシアチブをサポートするのに役立ちます。 

セキュリティ ベースラインには何が含まれていますか? 

このセキュリティ ベースラインには、Microsoft Defender ウイルス対策、Microsoft Defender ファイアウォール、攻撃面の縮小 (ASR)、資格情報保護、ブラウザー セキュリティ、オペレーティング システムのセキュリティ強化など、いくつかのセキュリティ カテゴリにわたって Microsoft が推奨する設定が含まれています。

このベースラインは、安全な開始点を提供します。 組織は、設定を確認し、環境に固有の追加のセキュリティ、コンプライアンス、または運用要件を評価する必要があります。 

デバイスにフォーカスしたセキュリティ構成 

このベースラインには、デバイス ベースのセキュリティ設定のみが含まれます。 ユーザー ベースの設定は含まれません。 このアプローチにより、エージェント ユーザーのサインインを待たずに、クラウド PC がプロビジョニングされて Microsoft Intune に登録されるとすぐにセキュリティ制御を適用できます。 

エージェント シナリオでは、プロビジョニング後すぐにワークロードの実行を開始できます。 デバイス ベースの設定は、エージェントのアクティビティを開始する前に基本的な保護が確実に適用されるようにするのに役立ちます。

ベースラインはデバイス ベースの設定に焦点を当てることで、組織で次のことに役立ちます。

  • プロビジョニング プロセスの早い段階でセキュリティ保護を適用します。 

  • エージェントのワークロードを開始する前に、一貫したセキュリティ体制を確立します。 

  • 重要なセキュリティ制御のユーザー サインインへの依存を減らします。 

  • ポリシーの展開と同期を高速化します。 

  • W365 for Agents Cloud PC 全体で一貫したセキュリティ構成を維持するのに役立ちます。 

ベースラインは、推奨される開始点を提供することを目的としています。 組織は設定を確認し、セキュリティ、コンプライアンス、運用要件に基づいて調整する必要があります。

概要 

前提条件 

セキュリティ ベースラインをデプロイする前に:

  1. Microsoft Intune は、Windows 365 for Agents クラウド PC を管理するように構成されています。 

  2. 適切な管理者権限が割り当てられている。 詳細については、「Microsoft Intune でセキュリティ ベースライン プロファイルを管理する」を参照してください。

  3. 展開用のエージェント クラウド PC を持つターゲット グループが特定されます。 詳細については、「 デバイスのグループ化と準備の使用例」を参照してください。

セキュリティ ベースラインの展開 

  1. Microsoft Intune 管理センターにサインインし、[エンドポイント セキュリティ]>セキュリティ ベースラインを選択します。

  2. Windows 365 for Agents セキュリティ ベースライン バージョン 24H1 を選択します。

    エージェントのセキュリティ ベースラインを示すスクリーンショット。

  3. [Create policy] をクリックします。 [プロファイルの作成] ウィンドウで、[プロファイルの作成]>[作成] を選択します。

  4. [ 基本 ] ページで、[ 名前>次へ] を指定します。

  5. [構成設定] タブで、選択したベースラインで使用できる [設定] の各グループを確認します。 グループを展開すれば、そのグループに含まれている設定と、そのベースラインでの各設定の規定値を確認できます。 特定の設定を探すには:

    • グループを選択し、使用可能な設定を展開して確認します。

    • 検索条件を含むグループのみを表示するには、検索バーを使用し、ビューをフィルター処理するキーワードを指定します。

    ベースラインの各設定には、そのベースラインのバージョンに対する既定の構成があります。 ご自身のビジネス ニーズに合うように、既定の設定を再構成してください。 異なるベースラインに同じ設定が含まれている場合がありますが、各ベースラインの目的に応じて、その設定用に異なる規定値が使われています。

  6. [次へ] を選択します。

  7. [ スコープ] ページで、必要に応じて [スコープ タグ] >次へ] を選択します。

  8. [ 割り当て] タブで、含めるクラウド PC を含むデバイス グループを選択し、W365 for Agents Cloud PC を使用して 1 つ以上のグループにベースラインを割り当てます。 除外されたグループの下の グループの追加 を使用して、割り当てを微調整します。 [次へ] を選択します。

  9. ベースラインを展開する準備が整ったら、[確認および作成] タブに進んでベースラインの詳細を確認します。 [作成] を選択して、プロファイルを保存および展開します。

プロファイルを作成するとすぐに、割り当てられたグループにプッシュされ、すぐに適用されます。

検証と監視 

展開後

  1. 課題ステータス レポートを確認します。 

  2. 設定の競合を監視します。 

  3. コンプライアンスとセキュリティ体制を追跡します。 

  4. エージェント ワークロードが引き続き期待どおりに機能することを確認します。 

  5. 例外とカスタマイズを定期的に確認します。

その他のリソース