Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Met de beveiligingsbasislijnen van Microsoft Intune kunt u snel een aanbevolen beveiligingshouding implementeren op uw beheerde Windows-apparaten voor Windows-beveiligingsbasislijnen om uw gebruikers en apparaten te beveiligen en te beveiligen.
Hoewel Windows en Windows Server zijn ontworpen om out-of-the-box veilig te zijn, willen veel organisaties nog steeds meer gedetailleerde controle over hun beveiligingsconfiguraties. Om door het grote aantal besturingselementen te navigeren, vragen organisaties vaak om advies over het configureren van verschillende beveiligingsfuncties. Microsoft biedt deze richtlijnen in de vorm van beveiligingsbasislijnen.
Deze functie is van toepassing op:
Windows 11
Windows 10 versie 1809 en hoger
Belangrijk
Op 14 oktober 2025 heeft Windows 10 het einde van de ondersteuning bereikt en ontvangt het geen kwaliteits- en functie-updates. Windows 10 is een toegestane versie in Intune. Apparaten met deze versie kunnen nog steeds worden ingeschreven bij Intune en functies gebruiken die daarvoor in aanmerking komen, maar de functionaliteit is niet gegarandeerd en kan variëren.
Intune overzicht van basislijnbeveiliging
Elke basisbeveiligingsrichtlijn is een groep vooraf geconfigureerde Windows-instellingen waarmee u gedetailleerde beveiligingsinstellingen kunt toepassen en afdwingen die door de relevante beveiligingsteams worden aanbevolen. U kunt ook elke basislijn die u implementeert aanpassen om alleen die instellingen en waarden af te dwingen die u nodig hebt. Wanneer u een beveiligingsbasislijnprofiel maakt in Intune, maakt u een sjabloon die uit meerdere apparaatconfiguratieprofielen bestaat.
De instellingen in elke basislijn zijn instellingen voor apparaatconfiguratie, zoals die in verschillende beleidsregels van Intune voorkomen. Elke instelling in een basislijn werkt samen met de configuratieserviceprovider voor het relevante product dat aanwezig is op een beheerd Windows-apparaat.
Zie Windows-beveiligingsbasislijnen in de Windows-beveiligingsdocumentatie voor meer informatie over waarom en wanneer u beveiligingsbasislijnen zou willen implementeren.
U implementeert beveiligingsbasislijnen voor groepen gebruikers of apparaten in Intune en de instellingen zijn van toepassing op apparaten waarop Windows wordt uitgevoerd. Met de standaardconfiguratie van de basisbeveiliging voor Windows 10 en hoger wordt BitLocker bijvoorbeeld automatisch ingeschakeld voor verwisselbare stations, is automatisch een wachtwoord vereist om een apparaat te ontgrendelen, wordt basisverificatie automatisch uitgeschakeld en meer. Wanneer een standaardwaarde niet geschikt is voor uw omgeving, kunt u de basislijn aanpassen om de gewenste instellingen toe te passen.
Opmerking
In mei 2023 is Intune begonnen met de implementatie van een nieuwe indeling voor beveiligingsbasislijnen voor elke nieuwe basislijnrelease of -versie-update. Met de nieuwe indeling worden de basislijninstellingen zo bijgewerkt dat de naam en configuratieopties rechtstreeks worden overgenomen van de CSP (Configuration Service Provider) die door de basislijninstelling wordt beheerd.
Intune heeft ook een nieuw proces geïntroduceerd om u te helpen een bestaand basislijnprofiel voor beveiliging te migreren naar de nieuwere basislijnversie. Dit nieuwe gedrag is een eenmalig proces dat het normale updategedrag vervangt wanneer u van de meest recente versie van een ouder profiel overgaat naar een nieuwere versie die beschikbaar is gekomen in mei 2023 of later.
Voordelen van het gebruik van basislijnen: Basislijnen voor beveiliging kunnen u helpen om een end-to-end veilige werkstroom te hebben wanneer u werkt met Microsoft 365. Enkele van de voordelen:
- Standaard wordt elke basislijn geconfigureerd om te voldoen aan de aanbevolen procedures en aanbevelingen voor de instellingen die van invloed zijn op de beveiliging. Intune werkt samen met hetzelfde Windows-beveiligingsteam dat basislijnen voor beveiliging van groepsbeleid maakt. Deze aanbevelingen zijn gebaseerd op begeleiding en uitgebreide ervaring.
- Als u nog geen ervaring hebt met Intune en niet zeker weet waar u moet beginnen, bieden beveiligingsbasislijnen u een voordeel. U kunt snel een beveiligd profiel maken en implementeren, wetende dat u de resources en gegevens van uw organisatie helpt beschermen.
- Als u momenteel groepsbeleid gebruikt, is migreren naar Intune voor beheer eenvoudiger met deze basislijnen. Deze basislijnen zijn intern ingebouwd in Intune en bieden een moderne beheerervaring.
Standaardinstellingen voor meerdere basislijnen: afzonderlijke basislijntypen, zoals de MDM-beveiligingsbasislijn voor Windows en de basislijn voor Microsoft Defender, bevatten mogelijk dezelfde instellingen en gebruiken verschillende standaardwaarden voor deze instellingen. Intune kan niet bepalen welke configuratie het meest geschikt is voor u, of zelfs in welke omgeving of welk scenario u de standaardaanbeveling voor de ene basislijn wilt gebruiken boven de andere:
- Het is belangrijk om de standaardwaarden te begrijpen van de basislijnen die u gebruikt en om vervolgens elke basislijn aan te passen aan de behoeften van uw organisatie.
- Elke basislijn is standaard vooraf geconfigureerd op basis van de aanbevelingen die specifiek zijn voor het product waarop deze van toepassing is.
- In sommige gevallen is een configuratie die door Microsoft Defender wordt aanbevolen, mogelijk niet de standaardconfiguratie voor vergelijkbare instellingen wanneer deze wordt aanbevolen door Windows. In dergelijke situaties is het belangrijk om elke instelling te controleren, zodat u de bedoeling ervan begrijpt op basis van de configuratie, de gegevens van de serviceprovider en het grotere bereik van de twee producten.
In bijna alle scenario's zijn de standaardinstellingen in de beveiligingsbasislijn het meest beperkend. U moet controleren of deze instellingen niet strijdig zijn met andere beleidsinstellingen of functies in uw omgeving.
In de standaardinstellingen voor firewallconfiguratie worden bijvoorbeeld verbindingsbeveiligingsregels en lokale beleidsregels niet samengevoegd met MDM-regels. Dus als u Delivery Optimization gebruikt, moet u deze configuraties valideren voordat u de beveiligingsbasislijn toewijst.
Opmerking
Het gebruik van preview-versies van beveiligingsbasislijnen in een productieomgeving wordt niet aanbevolen. De instellingen in een preview-basislijn kunnen in de loop van de preview veranderen.
Beschikbare beveiligingsbasislijnen
De volgende exemplaren van de beveiligingsbasislijn zijn beschikbaar voor gebruik met Intune. Gebruik de koppelingen om de instellingen voor recente exemplaren van elke basislijn weer te geven.
- Basisbeveiligingsrichtlijn voor Windows 10 en hoger:
Basislijn van Microsoft Defender voor Eindpunt:
(Als u deze basislijn wilt gebruiken, moet uw omgeving voldoen aan de vereisten voor het gebruik van Microsoft Defender voor Eindpunt).Opmerking
De beveiligingsbaseline van Microsoft Defender voor Eindpunt is geoptimaliseerd voor fysieke apparaten en wordt momenteel niet aanbevolen voor gebruik op virtuele machines (VM's) of VDI-eindpunten. Bepaalde basislijninstellingen kunnen externe interactieve sessies in gevirtualiseerde omgevingen beïnvloeden. Zie Naleving van de beveiligingsbasislijn van Microsoft Defender voor Eindpunt verhogen in de Windows-documentatie voor meer informatie.
Microsoft 365-apps voor ondernemingen:
- Versie 2512 (Office-basislijn)Uitgebracht in juni 2026
- Versie 2306 (Office-basislijn)Uitgebracht in november 2023
- Mei 2023 (Office-basislijn)
Basislijn voor Microsoft Edge:
- Microsoft Edge versie 139 - april 2026
- Microsoft Edge versie 128 - januari 2025
- Microsoft Edge versie 117 - november 2023
- Microsoft Edge versie 112 en hoger - mei 2023
- Microsoft Edge versie 85 en hoger : september 2020
- Microsoft Edge versie 80 en hoger : april 2020
- Voorbeeld: Microsoft Edge versie 77 en hoger - oktober 2019
HoloLens 2 - Geavanceerde basislijninstellingen voor beveiliging:
- Versie 1 - HoloLens 2 geavanceerde beveiliging - januari 2025
HoloLens 2 - Basislijninstellingen voor standaardbeveiliging:
- Versie 1 - HoloLens 2 standaardbeveiliging - januari 2025
Basislijn van lokale AI-agent - OpenClaw (preview):
- Versie 1 - mei 2026
Basislijn voor Windows 365-beveiliging:
STIG Audit Baseline(alleen GCC High):
De STIG-auditbasislijn beoordeelt Windows-apparaten aan de hand van de aanbevelingen van DISA (Security Technical Implementation Guide). In tegenstelling tot andere basislijnen is deze basislijn alleen bedoeld voor controles en worden er geen instellingen geconfigureerd of afgedwongen. Het genereert gedetailleerde rapporten over welke apparaten voldoen aan de aanbevolen STIG-configuraties. Zie STIG audit-basislijnen gebruiken om apparaatnaleving te beoordelen voor meer informatie.
Opmerking
De SIG-auditbasislijn is alleen beschikbaar voor tenants van de Amerikaanse overheid Community Cloud High (GCC High) en vereist licenties voor Geavanceerde analyse.
Wanneer er een nieuwe versie voor een profiel beschikbaar komt, worden instellingen in profielen die op de oudere versies zijn gebaseerd, alleen-lezen. U kunt die oudere profielen blijven gebruiken. U kunt ook de profielnamen, beschrijving en toewijzingen bewerken, maar ze ondersteunen geen wijziging van hun instellingenconfiguratie en u kunt geen nieuwe profielen maken op basis van de oudere versies.
Wanneer u klaar bent om de meer recente basislijnversie te gebruiken, kunt u nieuwe profielen maken of uw bestaande profielen bijwerken naar de nieuwe versie. Zie Een basislijnprofiel bijwerken naar de nieuwste versie in het artikel Basislijnprofielen voor beveiliging beheren .
Over basislijnversies en -exemplaren
Elke nieuwe versie van een basislijn kan instellingen toevoegen of verwijderen of andere wijzigingen introduceren. Als er bijvoorbeeld nieuwe Windows-instellingen beschikbaar komen met nieuwe versies van Windows, kan Beveiligingsbasislijn voor Windows 10 en hoger een nieuw versie-exemplaar krijgen dat de nieuwste instellingen bevat.
U kunt de lijst met beschikbare basislijnen weergeven in het Microsoft Intune-beheercentrum, onder Basislijnen voor eindpuntbeveiliging> van debeveiliging. De lijst bevat:
- De naam van elke sjabloon voor beveiligingsbasislijnen.
- Hoeveel profielen u hebt die dat type basislijn gebruiken.
- Hoeveel afzonderlijke exemplaren (versies) van het type basislijn beschikbaar zijn.
- Een datum van laatste publicatie die aangeeft wanneer de laatste versie van de basislijnsjabloon beschikbaar is.
Als u meer informatie wilt over de basislijnversies die u gebruikt, selecteert u een basislijntype, zoals Basislijnbeveiliging voor Windows 10 en hoger, om het deelvenster Profielen te openen. Selecteer vervolgens Versies. In Intune wordt informatie weergegeven over de versies van deze basislijn die door uw profielen worden gebruikt. De details bevatten de meest recente en de nieuwste basislijnversie. U kunt één versie selecteren om meer informatie weer te geven over de profielen die gebruikmaken van die versie.
U kunt ervoor kiezen om de versie van een basislijn te wijzigen die met een bepaald profiel wordt gebruikt. Wanneer u de versie wijzigt, hoeft u geen nieuw basislijnprofiel te maken om te profiteren van bijgewerkte versies. In plaats daarvan kunt u een basislijnprofiel selecteren en de ingebouwde optie gebruiken om de exemplaarversie voor dat profiel in een nieuw exemplaar te wijzigen.
Conflicten voorkomen
U kunt een of meer van de beschikbare basislijnen tegelijkertijd gebruiken in uw Intune-omgeving. U kunt ook meerdere exemplaren van dezelfde beveiligingsbasislijnen met verschillende aanpassingen gebruiken.
Wanneer u meerdere basislijnen voor beveiliging gebruikt, controleert u de instellingen in elke basislijn om te bepalen wanneer de verschillende basislijnconfiguraties conflicterende waarden voor dezelfde instelling introduceren. Omdat u beveiligingsbasislijnen kunt implementeren die zijn ontworpen voor verschillende doeleinden en meerdere exemplaren van dezelfde basislijn kunt implementeren die aangepaste instellingen bevatten, kunt u configuratieconflicten voor apparaten creëren die moeten worden onderzocht en opgelost.
Daarnaast worden met basislijnen vaak dezelfde instellingen beheerd die u zou kunnen instellen met apparaatconfiguratieprofielen of andere beleidstypen. Blijf daarom op de hoogte van en houd rekening met uw andere beleidsregels en profielen voor instellingen wanneer u conflicten probeert te voorkomen of op te lossen.
Zie de volgende onderwerpen voor informatie die u kan helpen conflicten te identificeren en op te lossen:
Q & A
Waarom deze instellingen?
Het Microsoft-beveiligingsteam heeft jarenlange ervaring in directe samenwerking met Windows-ontwikkelaars en de beveiligingscommunity om deze aanbevelingen te maken. De instellingen in deze basislijn worden beschouwd als de meest relevante configuratieopties met betrekking tot beveiliging. In elke nieuwe build van Windows past het team de aanbevelingen aan op basis van de nieuw uitgebrachte functies.
Is er een verschil tussen de aanbevelingen voor Windows-beveiligingsbasislijnen voor groepsbeleid en voor Intune?
Hetzelfde Microsoft-beveiligingsteam heeft de instellingen voor elke basislijn gekozen en georganiseerd. Intune neemt alle relevante instellingen op in de beveiligingsbasislijn van Intune. Er zijn enkele instellingen in de basislijn voor groepsbeleid die specifiek zijn voor een on-premises domeincontroller. Deze instellingen zijn uitgesloten van de aanbevelingen van Intune. Alle andere instellingen zijn hetzelfde.
Zijn de Intune-beveiligingsbasislijnen CIS of NIST-compatibel?
Strikt genomen niet. Het Microsoft-beveiligingsteam raadpleegt organisaties, zoals CIS, om de aanbevelingen op te stellen. Er is echter geen één-op-één toewijzing tussen "CIS-compatibel" en Microsoft-basislijnen.
Welke certificeringen hebben de beveiligingsbasislijnen van Microsoft?
Microsoft blijft beveiligingsbasislijnen publiceren voor groepsbeleid (GPO's) en de Security Compliance Toolkit, zoals het al vele jaren doet. Deze basislijnen worden door veel organisaties gebruikt. De aanbevelingen in deze basislijnen zijn afkomstig van de betrokkenheid van het Microsoft-beveiligingsteam bij zakelijke klanten en externe instanties, waaronder het ministerie van Defensie (DoD), het National Institute of Standards and Technology (NIST) en meer. We delen onze aanbevelingen en basislijnen met deze organisaties. Deze organisaties hebben ook hun eigen aanbevelingen die nauw aansluiten bij de aanbevelingen van Microsoft. Aangezien MDM (Mobile Device Management) steeds meer in de cloud wordt gebruikt, heeft Microsoft equivalente MDM-aanbevelingen voor deze basislijnen voor groepsbeleid opgesteld. Veel van deze basislijnen zijn ingebouwd in Microsoft Intune en omvatten compliantierapporten voor gebruikers, groepen en apparaten die de basislijn volgen (of niet volgen).
Veel klanten gebruiken de Intune basislijnaanbevelingen als uitgangspunt en passen deze vervolgens aan hun IT- en beveiligingseisen aan. De Windows 10 en latere basislijnsjabloon van Microsoft was de eerste basislijn die werd uitgebracht. Deze basislijn is opgezet als een algemene infrastructuur waarmee klanten uiteindelijk andere beveiligingsbasislijnen op basis van CIS, NIST en andere standaarden kunnen importeren.
De migratie van on-premises Active Directory-groepsbeleid naar een zuivere cloudoplossing met behulp van Microsoft Entra ID met Microsoft Intune is een traject. Gebruik hiervoor de verschillende hulpmiddelen van de Security Compliance Toolkit , waarmee u cloudgebaseerde opties uit beveiligingsbasislijnen kunt identificeren die uw on-premises GPO-configuraties kunnen vervangen.
Waar vind ik meer informatie over het gebruik of de configuratie van de instellingen die beschikbaar zijn in een beveiligingsbasislijn?
Met elke beveiligingsbasislijn worden apparaatconfiguraties beheerd door de opties van een configuratieserviceprovider op een apparaat toe te passen. De instellingen die van toepassing zijn op Microsoft Defender zijn bijvoorbeeld overgenomen van de CSP van Microsoft Defender. Omdat Intune een configuratievehikel is voor deze opties en niet de functionaliteit of het bereik ervan bepaalt, is de CSP-documentatie eigenaar van de inhoud voor het configureren van elke optie.
In de gebruikersinterface van het Intune basislijnbeleid biedt Intune informatietekst die afkomstig is uit de bron-CSP en een koppeling naar die CSP. In sommige gevallen kan de CSP deel uitmaken van een grotere inhoudsset met proactieve richtlijnen die buiten het bereik van Intune vallen om inhoud op te nemen of te dupliceren. In Intune wordt de lijst met instellingen echter wel vastgelegd in elke versie van de beveiligingsbasislijn en de standaardconfiguratie ervan.
Meer informatie
Controleer de status en bewaak de basislijn en het profiel
Bekijk de instellingen in de nieuwste versies van de beschikbare basislijnen:
- Windows 10 en hoger - Basisbeveiligingsrichtlijn MDM
- Basislijn van Microsoft Defender voor Eindpunt
- Microsoft 365-apps voor Enterprise Basisbeveiligingsrichtlijn (Office)
- Basisbeveiligingsrichtlijn voor Microsoft Edge
- Basislijn van lokale AI-agent - OpenClaw (preview)
- Basisbeveiligingsrichtlijn voor Windows 365
Basislijn van STIG-audit: Windows-apparaten controleren op de STIG-aanbevelingen (alleen GCC High)