Ustawienia zasad zmniejszania obszaru podatnego na ataki dla zabezpieczeń punktu końcowego w usłudze Intune

Wyświetl ustawienia, które można skonfigurować w profilach zasad zmniejszania obszaru podatnego na ataki w węźle zabezpieczeń punktu końcowego usługi Intune w ramach zasad zabezpieczeń punktu końcowego.

Dotyczy:

  • System Windows

    Ważna

    14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.

Obsługiwane platformy i profile:

  • Windows — użyj tej platformy na potrzeby zasad wdrażanych na urządzeniach zarządzanych przy użyciu usługi Intune.

    • Profil: Izolacja aplikacji i przeglądarki
    • Profil: Kontrola aplikacji
    • Profil: reguły zmniejszania obszaru podatnego na ataki
    • Profil: kontrola urządzeń
    • Profil: Exploit Protection
    • Profil: Ochrona sieci Web (starsza wersja Microsoft Edge)
  • Windows (ConfigMgr): Użyj tej platformy dla zasad wdrażanych na urządzeniach zarządzanych przez program Configuration Manager.

    • Profil: Exploit Protection(ConfigMgr)(wersja zapoznawcza)
    • Profil: Ochrona sieci Web (ConfigMgr)(wersja zapoznawcza)
  • Windows: Użyj tej platformy dla zasad wdrażanych na urządzeniach zarządzanych przez Zarządzanie zabezpieczeniami dla Ochrona punktu końcowego w usłudze Microsoft Defender.

    • Profil: Reguły zmniejszania obszaru podatnego na ataki

Zmniejszanie obszaru ataków (MDM)

Profil izolacji aplikacji i przeglądarki

Uwaga

W tej sekcji szczegółowo opisano ustawienia w profilach izolacji aplikacji i przeglądarek utworzonych przed 18 kwietnia 2023 r. W profilach utworzonych po tej dacie jest używany nowy format ustawień, który znajduje się w wykazie ustawień. Po tej zmianie nie można już tworzyć nowych wersji starego profilu i nie są one już opracowywane. Chociaż nie możesz już tworzyć nowych wystąpień starszego profilu, możesz nadal edytować i korzystać z jego wcześniej utworzonych wystąpień.

W przypadku profilów korzystających z nowego formatu ustawień usługa Intune nie przechowuje już listy poszczególnych ustawień według nazwy. Zamiast tego nazwa każdego ustawienia, jego opcje konfiguracji i tekst objaśniający widoczne w centrum administracyjnym usługi Microsoft Intune są pobierane bezpośrednio z autorytatywnej zawartości ustawień. Taka zawartość może dostarczyć więcej informacji na temat użycia ustawienia we właściwym kontekście. Podczas wyświetlania tekstu informacji o ustawieniach możesz użyć linku Dowiedz się więcej , aby otworzyć tę zawartość.

Izolacja aplikacji i przeglądarki

  • Włączanie funkcji Application Guard
    Zasady zabezpieczeń zawartości: AllowWindowsDefenderApplicationGuard

    • Nie skonfigurowano (ustawienie domyślne) — usługa Microsoft Defender Application Guard nie jest skonfigurowana dla przeglądarki Microsoft Edge lub izolowanych środowisk systemu Windows.
    • Włączono dla przeglądarki Edge — funkcja Application Guard otwiera niezatwierdzone witryny w zwirtualizowanym kontenerze przeglądania Hyper-V.
    • Włączono dla izolowanych środowisk systemu Windows — funkcja Application Guard jest włączona dla wszystkich aplikacji z włączoną funkcją App Guard w systemie Windows.
    • Włączono dla przeglądarki Edge i izolowanych środowisk systemu Windows — funkcja Application Guard jest skonfigurowana dla obu scenariuszy.

    Uwaga

    Jeśli wdrażasz funkcję Application Guard dla przeglądarki Microsoft Edge za pośrednictwem usługi Intune, zasady izolacji sieci systemu Windows muszą być skonfigurowane jako wymaganie wstępne. Izolację sieci można skonfigurować za pomocą różnych profilów, w tym izolacji aplikacji i przeglądarki w ustawieniu izolacji sieci systemu Windows .

    Po ustawieniu wartości Włączone dla przeglądarki Edgelub Włączone dla przeglądarki Edge ORAZ izolowanych środowisk systemu Windows dostępne są następujące ustawienia, które mają zastosowanie do przeglądarki Edge:

    • Zachowanie schowka
      Zasady zabezpieczeń zawartości: ClipboardSettings

      Wybierz dozwolone akcje kopiowania i wklejania z komputera lokalnego i przeglądarki wirtualnej funkcji Application Guard.

      • Nie skonfigurowano (domyślnie)
      • Blokowanie kopiowania i wklejania między komputerem a przeglądarką
      • Zezwalaj tylko na kopiowanie i wklejanie z przeglądarki na komputer
      • Zezwalaj tylko na kopiowanie i wklejanie z komputera do przeglądarki
      • Zezwalaj na kopiowanie i wklejanie między komputerem a przeglądarką
    • Blokowanie zawartości zewnętrznej z witryn niezatwierdzonych przez przedsiębiorstwa
      Zasady zabezpieczeń zawartości: BlockNonEnterpriseContent

      • Nie skonfigurowano (domyślnie)
      • Tak — blokuj ładowanie zawartości z niezatwierdzonych witryn internetowych.
    • Zbieranie dzienników zdarzeń występujących w ramach sesji przeglądania funkcji Application Guard
      Zasady zabezpieczeń zawartości: AuditApplicationGuard

      • Nie skonfigurowano (domyślnie)
      • Tak — zbierz dzienniki zdarzeń występujących w ramach sesji przeglądania wirtualnego funkcji Application Guard.
    • Zezwalaj na zapisywanie danych przeglądarki wygenerowanych przez użytkownika
      Zasady zabezpieczeń zawartości: AllowPersistence

      • Nie skonfigurowano (domyślnie)
      • Tak — zezwalaj na zapisywanie danych użytkownika utworzonych podczas sesji przeglądania wirtualnego funkcji Application Guard. Przykładami danych użytkowników są hasła, ulubione i pliki cookie.
    • Włączanie sprzętowego przyspieszania grafiki
      Zasady zabezpieczeń zawartości: AllowVirtualGPU

      • Nie skonfigurowano (domyślnie)
      • Tak — w ramach sesji wirtualnego przeglądania funkcji Application Guard użyj wirtualnego procesora grafiki, aby szybciej ładować witryny internetowe intensywnie korzystające z grafiki.
    • Zezwalaj użytkownikom na pobieranie plików do hosta
      Zasady zabezpieczeń zawartości: SaveFilesToHost

      • Nie skonfigurowano (domyślnie)
      • Tak — zezwalaj użytkownikom na pobieranie plików ze zwirtualizowanej przeglądarki do systemu operacyjnego hosta.
    • Funkcja Application Guard zezwala na dostęp kamery i mikrofonu
      Zasady zabezpieczeń zawartości: AllowCameraMicrophoneRedirection

      • Nie skonfigurowano (ustawienie domyślne) — aplikacje wewnątrz funkcji Microsoft Defender Application Guard nie mogą uzyskać dostępu do kamery i mikrofonu na urządzeniu użytkownika.
      • Tak — aplikacje w funkcji Microsoft Defender Application Guard mogą uzyskać dostęp do aparatu i mikrofonu na urządzeniu użytkownika.
      • Nie — aplikacje wewnątrz funkcji Microsoft Defender Application Guard nie mogą uzyskać dostępu do aparatu i mikrofonu na urządzeniu użytkownika. To zachowanie działa tak samo jak w przypadku opcji Nieskonfigurowane.
  • Funkcja Application Guard zezwala na drukowanie na drukarkach lokalnych

    • Nie skonfigurowano (domyślnie)
    • Tak — zezwalaj na drukowanie na drukarkach lokalnych.
  • Funkcja Application Guard zezwala na drukowanie na drukarkach sieciowych

    • Nie skonfigurowano (domyślnie)
    • Tak — zezwalaj na drukowanie, drukowanie na drukarkach sieciowych.
  • Funkcja Application Guard zezwala na drukowanie w formacie PDF

    • Nie skonfigurowano (domyślnie)
    • Tak — zezwalaj na drukowanie i drukowanie w formacie PDF.
  • Funkcja Application Guard zezwala na drukowanie do formatu XPS

    • Nie skonfigurowano (domyślnie)
    • Tak — - Zezwalaj na drukowanie w formacie XPS.
  • Funkcja Application Guard zezwala na korzystanie z głównych urzędów certyfikacji z urządzenia użytkownika
    Zasady zabezpieczeń zawartości: CertificateThumbprints

    Skonfiguruj odciski palców certyfikatu, aby automatycznie przenieść pasujący certyfikat główny do kontenera funkcji Microsoft Defender Application Guard.

    Aby dodać odciski palców pojedynczo, wybierz pozycję Dodaj. Za pomocą importowania można określić plik .CSV zawierający wiele wpisów odcisków palców, które są dodawane do profilu w tym samym czasie. W przypadku korzystania z pliku .CSV każdy odcisk palca musi być oddzielony przecinkiem. Przykład: b4e72779a8a362c860c36a6461f31e3aa7e58c14,1b1d49f06d2a697a544a1059bd59a7b058cda924

    Wszystkie wpisy wymienione w profilu są aktywne. Nie musisz zaznaczać pola wyboru dla wpisu odcisku palca, aby go uaktywnić. Zamiast tego użyj pól wyboru, aby łatwiej zarządzać wpisami, które zostały dodane do profilu. Na przykład możesz zaznaczyć pole wyboru jednego lub większej liczby wpisów odcisku palca certyfikatu, a następnie usunąć te wpisy z profilu za pomocą jednej akcji.

  • Zasady izolacji sieci systemu Windows

    • Nie skonfigurowano (domyślnie)
    • Tak — skonfiguruj zasady izolacji sieci systemu Windows.

    Po ustawieniu wartości Tak można skonfigurować następujące ustawienia:

    • Zakresy adresów IP Rozwiń listę rozwijaną, wybierz pozycję Dodaj, a następnie określ dolny , a następnie górny adres.

    • Zasoby w chmurze Rozwiń listę rozwijaną, wybierz pozycję Dodaj, a następnie określ adres IP lub nazwę FQDN i serwer proxy.

    • Domeny sieciowe Rozwiń listę rozwijaną, wybierz pozycję Dodaj, a następnie określ domeny sieciowe.

    • Serwery proxy Rozwiń listę rozwijaną, wybierz pozycję Dodaj, a następnie określ serwery proxy.

    • Wewnętrzne serwery proxy Rozwiń listę rozwijaną, wybierz pozycję Dodaj, a następnie określ wewnętrzne serwery proxy.

    • Neutralne zasoby Rozwiń listę rozwijaną, wybierz pozycję Dodaj, a następnie określ zasoby neutralne.

    • Wyłącz automatyczne wykrywanie innych serwerów proxy przedsiębiorstwa

      • Nie skonfigurowano (domyślnie)
      • Tak — wyłącz automatyczne wykrywanie innych serwerów proxy przedsiębiorstwa.
    • Wyłącz automatyczne wykrywanie zakresów adresów IP innych przedsiębiorstw

      • Nie skonfigurowano (domyślnie)
      • Tak — wyłącz automatyczne wykrywanie zakresów adresów IP innych przedsiębiorstw.

    Uwaga

    Po utworzeniu profilu wszystkie urządzenia, do których powinny być stosowane zasady, będą miały włączoną funkcję Microsoft Defender Application Guard. Użytkownicy mogą być zmuszeni do ponownego uruchomienia urządzeń w celu zapewnienia ochrony.

Profil kontroli aplikacji

Kontrola aplikacji usługi Microsoft Defender

  • Kontrola aplikacji funkcji App Locker
    Zasady zabezpieczeń zawartości: AppLocker

    • Nie skonfigurowano (domyślnie)
    • Wymuszanie składników i aplikacje Sklepu
    • Przeprowadzanie inspekcji komponentów i aplikacji ze sklepu
    • Wymuszanie składników, aplikacji ze sklepu i funkcji SmartLocker
    • Inspekcja komponentów, aplikacji ze sklepu i funkcji SmartLocker
  • Blokowanie użytkownikom możliwości ignorowania ostrzeżeń filtra SmartScreen
    Zasady zabezpieczeń zawartości: SmartScreen/PreventOverrideForFilesInShell

    • Nie skonfigurowano (ustawienie domyślne) — użytkownicy mogą ignorować ostrzeżenia SmartScreen dotyczące plików i złośliwych aplikacji.
    • Tak — filtr SmartScreen jest włączony i użytkownicy nie mogą pominąć ostrzeżeń dotyczących plików lub złośliwych aplikacji.
  • Włączanie filtru Windows SmartScreen
    Zasady zabezpieczeń zawartości: SmartScreen/EnableSmartScreenInShell

    • Nie skonfigurowano (ustawienie domyślne) — przywróć ustawienie domyślne systemu Windows, czyli włączyć filtr SmartScreen, jednak użytkownicy mogą zmienić to ustawienie. Aby wyłączyć filtr SmartScreen, użyj niestandardowego identyfikatora URI.
    • Tak — wymuszaj używanie filtru SmartScreen dla wszystkich użytkowników.

Profil reguł zmniejszania obszaru podatnego na ataki

Reguły zmniejszania obszaru podatnego na ataki

Aby dowiedzieć się więcej o regułach zmniejszania obszaru podatnego na ataki, zobacz Dokumentacja reguł zmniejszania obszaru podatnego na ataki w dokumentacji platformy Microsoft 365.

Uwaga

W tej sekcji szczegółowo opisano ustawienia w profilach reguł zmniejszania obszaru podatnego na ataki utworzonych przed 5 kwietnia 2022 r. W profilach utworzonych po tej dacie jest używany nowy format ustawień, który znajduje się w wykazie ustawień. Po tej zmianie nie można już tworzyć nowych wersji starego profilu i nie są one już opracowywane. Chociaż nie możesz już tworzyć nowych wystąpień starszego profilu, możesz nadal edytować i korzystać z jego wcześniej utworzonych wystąpień.

W przypadku profilów korzystających z nowego formatu ustawień usługa Intune nie przechowuje już listy poszczególnych ustawień według nazwy. Zamiast tego nazwa każdego ustawienia, jego opcje konfiguracji i tekst objaśniający widoczne w centrum administracyjnym usługi Microsoft Intune są pobierane bezpośrednio z autorytatywnej zawartości ustawień. Taka zawartość może dostarczyć więcej informacji na temat użycia ustawienia we właściwym kontekście. Podczas wyświetlania tekstu informacji o ustawieniach możesz użyć linku Dowiedz się więcej , aby otworzyć tę zawartość.

  • Blokowanie trwałości za pośrednictwem subskrypcji zdarzeń usługi WMI
    Zmniejszanie obszarów podatnych na ataki za pomocą reguł zmniejszania obszaru podatnego na ataki

    Ta reguła zmniejszania obszaru podatnego na ataki (ASR) jest kontrolowana za pośrednictwem następującego identyfikatora GUID: e6db77e5-3df2-4cf1-b95a-636979351e5b

    Ta reguła uniemożliwia złośliwemu oprogramowaniu nadużywanie usługi WMI w celu osiągnięcia trwałości na urządzeniu. Zagrożenia bezplikowe stosują różne taktyki, aby pozostać w ukryciu, uniknąć zauważenia w systemie plików i uzyskać okresową kontrolę wykonywania. Niektóre zagrożenia mogą nadużywać repozytorium WMI i modelu zdarzeń, aby pozostać w ukryciu.

    • Nie skonfigurowano (ustawienie domyślne) — ustawienie wraca do domyślnego ustawienia systemu Windows, które jest wyłączone, a trwałość nie jest blokowana.
    • Zablokuj — trwałość za pośrednictwem usługi WMI jest zablokowana.
    • Inspekcja — oceń, jak ta reguła wpłynie na organizację, jeśli jest włączona (ustawiona jako Blokuj).
    • Disable — wyłącz tę regułę. Trwałość nie jest blokowana.

    Aby dowiedzieć się więcej o tym ustawieniu, zobacz Blokowanie trwałości za pośrednictwem subskrypcji zdarzeń usługi WMI.

  • Blokowanie kradzieży poświadczeń z podsystemu urzędu zabezpieczeń lokalnych systemu Windows (lsass.exe)
    Chroń urządzenia przed wykorzystaniem

    Ta reguła zmniejszania obszaru podatnego na ataki (ASR) jest kontrolowana za pośrednictwem następującego identyfikatora GUID: 9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2

    • Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
    • Zdefiniowane przez użytkownika
    • Włącz — próby kradzieży poświadczeń za pośrednictwem lsass.exe są blokowane.
    • Tryb inspekcji — użytkownicy nie mają zablokowanego dostępu do niebezpiecznych domen, a zamiast tego są zgłaszane zdarzenia systemu Windows.
    • Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
  • Blokowanie tworzenia procesów podrzędnych w programie Adobe Reader
    Zmniejszanie obszarów podatnych na ataki za pomocą reguł zmniejszania obszaru podatnego na ataki

    Ta reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: 7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c

    • Nie skonfigurowano (domyślnie) — przywrócono wartość domyślną systemu Windows, która nie blokuje tworzenia procesów podrzędnych.
    • Zdefiniowane przez użytkownika
    • Włącz — program Adobe Reader nie może tworzyć procesów podrzędnych.
    • Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokować procesy podrzędne.
    • Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
  • Blokowanie aplikacjom pakietu Office możliwości wstrzykiwania kodu do innych procesów
    Chroń urządzenia przed wykorzystaniem

    Ta reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: 75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84

    • Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
    • Blok — aplikacje pakietu Office mają zablokowaną możliwość wstrzykiwania kodu do innych procesów.
    • Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokowania.
    • Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
    • Wyłącz — to ustawienie jest wyłączone.
  • Blokowanie aplikacjom pakietu Office możliwości tworzenia zawartości wykonywalnej
    Chroń urządzenia przed wykorzystaniem

    Ta reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: 3B576869-A4EC-4529-8536-B80A7769E899

    • Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
    • Blokuj — aplikacje pakietu Office nie mogą tworzyć zawartości wykonywalnej.
    • Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokowania.
    • Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
    • Wyłącz — to ustawienie jest wyłączone.
  • Blokowanie tworzenia procesów podrzędnych wszystkim aplikacjom pakietu Office
    Chroń urządzenia przed wykorzystaniem

    Ta reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: D4F940AB-401B-4EFC-AADC-AD5F3C50688A

    • Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
    • Blok — aplikacje pakietu Office nie mogą tworzyć procesów podrzędnych.
    • Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokowania.
    • Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
    • Wyłącz — to ustawienie jest wyłączone.
  • Blokowanie wywołań interfejsu API Win32 z makra pakietu Office
    Chroń urządzenia przed wykorzystaniem

    Ta reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: 92E97FA1-2EDF-4476-BDD6-9DD0B4DDDC7B

    • Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
    • Blokuj — makra pakietu Office mają zablokowaną możliwość korzystania z wywołań interfejsu API Win32.
    • Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokowania.
    • Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
    • Wyłącz — to ustawienie jest wyłączone.
  • Blokuj tworzenie procesów podrzędnych w aplikacjach do komunikacji z pakietem Office
    Chroń urządzenia przed wykorzystaniem

    Ta reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: 26190899-1602-49e8-8b27-eb1d0a1ce869.

    • Nie skonfigurowano (ustawienie domyślne) — Przywracane jest ustawienie domyślne systemu Windows, czyli nie blokowanie tworzenia procesów podrzędnych.
    • Zdefiniowane przez użytkownika
    • Włącz — aplikacje komunikacyjne pakietu Office nie mogą tworzyć procesów podrzędnych.
    • Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokować procesy podrzędne.
    • Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
  • Blokowanie wykonywania potencjalnie zaciemnionych skryptów (js/vbs/ps)
    Chroń urządzenia przed wykorzystaniem

    Ta reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: 5BEB7EFE-FD9A-4556-801D-275E5FFC04CC

    • Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
    • Blokuj — usługa Defender blokuje wykonywanie zaciemnionych skryptów.
    • Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokowania.
    • Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
    • Wyłącz — to ustawienie jest wyłączone.
  • Blokowanie uruchamiania pobranej zawartości wykonywalnej przez kod JavaScript lub VBScript
    Chroń urządzenia przed wykorzystaniem

    Ta reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: D3E037E1-3EB8-44C8-A917-57927947596D

    • Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
    • Blokuj — usługa Defender blokuje wykonanie plików JavaScript lub VBScript, które zostały pobrane z Internetu.
    • Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokowania.
    • Wyłącz — to ustawienie jest wyłączone.
  • Blokowanie tworzenia procesów pochodzących z poleceń PSExec i WMI
    Chroń urządzenia przed wykorzystaniem

    Ta reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: d1e49aac-8f56-4280-b9ba-993a6d77406c

    • Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
    • Blokuj — tworzenie procesu za pomocą poleceń PSExec lub WMI jest zablokowane.
    • Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokowania.
    • Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
    • Wyłącz — to ustawienie jest wyłączone.
  • Blokowanie niezaufanych i niepodpisanych procesów uruchamianych z dysku USB
    Chroń urządzenia przed wykorzystaniem

    Ta reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4

    • Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
    • Blokuj — niezaufane i niepodpisane procesy uruchamiane z dysku USB są blokowane.
    • Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokowania.
    • Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
    • Wyłącz — to ustawienie jest wyłączone.
  • Blokowanie uruchamiania plików wykonywalnych, o ile nie spełniają one kryteriów dotyczących rozpowszechnienia, wieku lub listy zaufanych
    Chroń urządzenia przed wykorzystaniem

    Ta reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: 01443614-cd74-433a-b99e-2ecdc07bfc25e

    • Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
    • Blokuj
    • Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokowania.
    • Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
    • Wyłącz — to ustawienie jest wyłączone.
  • Blokowanie pobierania wykonywalnej zawartości z klientów poczty e-mail i poczty internetowej
    Chroń urządzenia przed wykorzystaniem

    • Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
    • Blokuj — zawartość wykonywalna pobierana z klientów poczty e-mail i poczty internetowej jest blokowana.
    • Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokowania.
    • Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
    • Wyłącz — to ustawienie jest wyłączone.
  • Korzystaj z zaawansowanej ochrony przed oprogramowaniem wymuszającym okupOchrona urządzeń przed programami wykorzystującymi luki w zabezpieczeniach

    Ta reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: c1db55ab-c21a-4637-bb3f-a12568109d35

    • Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
    • Zdefiniowane przez użytkownika
    • Umożliwianie
    • Tryb inspekcji — — zdarzenia systemu Windows są wywoływane zamiast blokowania.
  • Włączanie ochrony folderów
    Zasady zabezpieczeń zawartości: EnableControlledFolderAccess

    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie przywraca wartość domyślną, czyli nie są blokowane żadne odczyty ani zapisy.
    • Włącz — w przypadku niezaufanych aplikacji usługa Defender blokuje próby modyfikowania lub usuwania plików w folderach chronionych lub zapisu w sektorach dysku. Usługa Defender automatycznie określa, które aplikacje mogą być zaufane. Alternatywnie można zdefiniować własną listę zaufanych aplikacji.
    • Tryb inspekcji — zdarzenia systemu Windows są wywoływane, gdy niezaufane aplikacje uzyskują dostęp do folderów kontrolowanych, ale żadne blokady nie są wymuszane.
    • Blokuj modyfikację dysku — blokowane są tylko próby zapisu do sektorów dysku.
    • Przeprowadź inspekcję modyfikacji dysku — zdarzenia systemu Windows są wywoływane zamiast blokować próby zapisu w sektorach dysku.
  • Lista dodatkowych folderów, które muszą być chronione
    Zasady zabezpieczeń zawartości: ControlledFolderAccessProtectedFolders

    Zdefiniuj listę lokalizacji dysków, które będą chronione przed niezaufanymi aplikacjami.

  • Lista aplikacji, które mają dostęp do chronionych folderów
    Zasady zabezpieczeń zawartości: ControlledFolderAccessAllowedApplications

    Zdefiniuj listę aplikacji, które mają dostęp do odczytu/zapisu do kontrolowanych lokalizacji.

  • Wykluczanie plików i ścieżek z reguł zmniejszania obszaru podatnego na ataki
    Zasady zabezpieczeń zawartości: AttackSurfaceReductionOnlyExclusions

    Rozwiń listę rozwijaną, a następnie wybierz pozycję Dodaj , aby zdefiniować ścieżkę do pliku lub folderu, który ma zostać wykluczony z reguł zmniejszania obszaru podatnego na ataki.

Profil sterowania urządzeniami

Kontrola urządzenia

Uwaga

W tej sekcji wyszczególniono ustawienia znajdujące się w profilach kontroli urządzeń utworzonych przed 23 maja 2022 r. W profilach utworzonych po tej dacie jest używany nowy format ustawień, który znajduje się w wykazie ustawień. Mimo że nie można już tworzyć nowych wystąpień pierwotnego profilu, można nadal edytować istniejące profile i ich używać.

W przypadku profilów korzystających z nowego formatu ustawień usługa Intune nie przechowuje już listy poszczególnych ustawień według nazwy. Zamiast tego nazwa każdego ustawienia, jego opcje konfiguracji i tekst objaśniający widoczne w centrum administracyjnym usługi Microsoft Intune są pobierane bezpośrednio z autorytatywnej zawartości ustawień. Taka zawartość może dostarczyć więcej informacji na temat użycia ustawienia we właściwym kontekście. Podczas wyświetlania tekstu informacji o ustawieniach możesz użyć linku Dowiedz się więcej , aby otworzyć tę zawartość.

  • Zezwalaj na instalację urządzeń sprzętowych według identyfikatorów urządzeń

    • Nieskonfigurowane(ustawienie domyślne)
    • Tak — system Windows może zainstalować lub zaktualizować dowolne urządzenie, którego identyfikator sprzętu Plug and Play lub zgodny identyfikator znajduje się na utworzonej liście, chyba że inne ustawienie zasad wyraźnie uniemożliwia tę instalację. Włączenie tego ustawienia zasad na serwerze usług pulpitu zdalnego ma wpływ na przekierowanie określonych urządzeń z klienta usług pulpitu zdalnego do serwera usług pulpitu zdalnego.
    • Nie

    Po ustawieniu wartości Tak można skonfigurować następujące opcje:

    • Lista dozwolonych — użyj funkcji Dodaj, Importuj i Eksportuj , aby zarządzać listą identyfikatorów urządzeń.
  • Blokowanie instalacji urządzeń sprzętowych według identyfikatorów urządzeń
    Zasady zabezpieczeń zawartości: AllowInstallationOfMatchingDeviceIDs

    • Nieskonfigurowane(ustawienie domyślne)
    • Tak — określ listę identyfikatorów sprzętu Plug and Play i zgodnych identyfikatorów urządzeń, których system Windows nie może zainstalować. Te zasady mają pierwszeństwo przed wszelkimi innymi ustawieniami zasad, które umożliwiają zainstalowanie urządzenia przez system Windows. Włączenie tego ustawienia zasad na serwerze usług pulpitu zdalnego ma wpływ na przekierowanie określonych urządzeń z klienta usług pulpitu zdalnego do serwera usług pulpitu zdalnego.
    • Nie

    Po ustawieniu wartości Tak można skonfigurować następujące opcje:

    • Usuń pasujące urządzenia sprzętowe

      • Tak
      • Nieskonfigurowane(ustawienie domyślne)
    • Lista zablokowanych — użyj funkcji Dodaj, Importuj i Eksportuj , aby zarządzać listą identyfikatorów urządzeń.

  • Zezwalaj na instalację urządzeń sprzętowych według klasy konfiguracji

    • Nieskonfigurowane(ustawienie domyślne)
    • Tak — system Windows może instalować i aktualizować sterowniki urządzeń, których identyfikatory GUID klas konfiguracji urządzeń są wyświetlane na utworzonej liście, chyba że inne ustawienie zasad wyraźnie uniemożliwia tę instalację. Włączenie tego ustawienia zasad na serwerze usług pulpitu zdalnego ma wpływ na przekierowanie określonych urządzeń z klienta usług pulpitu zdalnego do serwera usług pulpitu zdalnego.
    • Nie

    Po ustawieniu wartości Tak można skonfigurować następujące opcje:

    • Lista dozwolonych — użyj funkcji Dodaj, Importuj i Eksportuj , aby zarządzać listą identyfikatorów urządzeń.
  • Blokowanie instalacji urządzeń według klas instalacji
    Zasady zabezpieczeń zawartości: AllowInstallationOfMatchingDeviceSetupClasses

    • Nieskonfigurowane(ustawienie domyślne)
    • Tak — określ listę unikatowych identyfikatorów globalnych (GUID) klas konfiguracji urządzeń dla sterowników urządzeń, których system Windows nie może zainstalować. To ustawienie zasad ma pierwszeństwo przed innymi ustawieniami zasad, które umożliwiają zainstalowanie urządzenia przez system Windows. Włączenie tego ustawienia zasad na serwerze usług pulpitu zdalnego ma wpływ na przekierowanie określonych urządzeń z klienta usług pulpitu zdalnego do serwera usług pulpitu zdalnego.
    • Nie

    Po ustawieniu wartości Tak można skonfigurować następujące opcje:

    • Usuń pasujące urządzenia sprzętowe

      • Tak
      • Nieskonfigurowane(ustawienie domyślne)
    • Lista zablokowanych — użyj funkcji Dodaj, Importuj i Eksportuj , aby zarządzać listą identyfikatorów urządzeń.

  • Zezwalaj na instalację urządzeń sprzętowych według identyfikatorów wystąpień urządzeń

    • Nieskonfigurowane(ustawienie domyślne)
    • Tak — system Windows może zainstalować lub zaktualizować dowolne urządzenie, którego identyfikator wystąpienia urządzenia typu Plug and Play znajduje się na utworzonej liście, chyba że inne ustawienie zasad wyraźnie uniemożliwia tę instalację. Włączenie tego ustawienia zasad na serwerze usług pulpitu zdalnego ma wpływ na przekierowanie określonych urządzeń z klienta usług pulpitu zdalnego do serwera usług pulpitu zdalnego.
    • Nie

    Po ustawieniu wartości Tak można skonfigurować następujące opcje:

    • Lista dozwolonych — użyj funkcji Dodaj, Importuj i Eksportuj , aby zarządzać listą identyfikatorów urządzeń.
  • Blokuj instalację urządzeń sprzętowych według identyfikatorów wystąpień urządzeń
    Włączenie tego ustawienia zasad na serwerze usług pulpitu zdalnego ma wpływ na przekierowanie określonych urządzeń z klienta usług pulpitu zdalnego do serwera usług pulpitu zdalnego.

    • Nieskonfigurowane(ustawienie domyślne)
    • Tak — określ listę identyfikatorów sprzętu Plug and Play i zgodnych identyfikatorów urządzeń, których system Windows nie może zainstalować. Te zasady mają pierwszeństwo przed wszelkimi innymi ustawieniami zasad, które umożliwiają zainstalowanie urządzenia przez system Windows. Włączenie tego ustawienia zasad na serwerze usług pulpitu zdalnego ma wpływ na przekierowanie określonych urządzeń z klienta usług pulpitu zdalnego do serwera usług pulpitu zdalnego.
    • Nie

    Po ustawieniu wartości Tak można skonfigurować następujące opcje:

    • Usuń pasujące urządzenia sprzętowe

      • Tak
      • Nieskonfigurowane(ustawienie domyślne)
    • Lista zablokowanych — użyj funkcji Dodaj, Importuj i Eksportuj , aby zarządzać listą identyfikatorów urządzeń.

  • Blokuj dostęp do zapisu w magazynie wymiennym
    Zasady zabezpieczeń zawartości: RemovableDiskDenyWriteAccess

    • Nieskonfigurowane(ustawienie domyślne)
    • Tak — odmowa dostępu do zapisu do magazynu wymiennego.
    • Nie — dostęp do zapisu jest dozwolony.
  • Skanuj dyski wymienne podczas pełnego skanowania
    Zasady zabezpieczeń zawartości: Defender/AllowFullScanRemovableDriveScanning

    • Nie skonfigurowano (ustawienie domyślne) — to ustawienie przywraca domyślne ustawienie klienta, który skanuje dyski wymienne, jednak użytkownik może wyłączyć to skanowanie.
    • Tak — podczas pełnego skanowania skanowane są dyski wymienne (takie jak dyski flash USB).
  • Blokowanie bezpośredniego dostępu do pamięci
    Zasady zabezpieczeń zawartości: DataProtection/AllowDirectMemoryAccess

    To ustawienie zasad jest wymuszane tylko wtedy, gdy jest włączona funkcja BitLocker lub szyfrowanie urządzenia.

    • Nie skonfigurowano (domyślnie)
    • Tak — blokowanie bezpośredniego dostępu do pamięci (DMA) dla wszystkich portów odbiorczych PCI typu hotplug, dopóki użytkownik nie zaloguje się do systemu Windows. Gdy użytkownik się zaloguje, system Windows wylicza urządzenia PCI podłączone do portów PCI z wtyczką hosta. Za każdym razem, gdy użytkownik blokuje komputer, funkcja DMA jest blokowana na portach PCI typu hot-plug bez urządzeń podrzędnych, dopóki użytkownik nie zaloguje się ponownie. Urządzenia, które były już wymienione podczas odblokowywania urządzenia, będą działać do momentu odłączenia.
  • Wyliczenie urządzeń zewnętrznych niezgodnych z ochroną jądra DMA
    Zasady zabezpieczeń zawartości: DmaGuard/DeviceEnumerationPolicy

    Ta zasada może zapewnić dodatkowe zabezpieczenia przed zewnętrznymi urządzeniami obsługującymi DMA. Pozwala to na większą kontrolę nad wyliczaniem zewnętrznych urządzeń obsługujących DMA niezgodnych z ponownym mapowaniem DMA/izolacją pamięci urządzenia i piaskownicą.

    Ta zasada obowiązuje tylko wtedy, gdy ochrona DMA jądra jest obsługiwana i włączana przez oprogramowanie układowe systemu. Ochrona jądra DMA to funkcja platformy, która musi być obsługiwana przez system w momencie produkcji. Aby sprawdzić, czy system obsługuje ochronę DMA jądra, sprawdź pole Ochrona DMA jądra na stronie Podsumowanie MSINFO32.exe.

    • Nie skonfigurowano — (domyślnie)
    • Blokuj wszystkie
    • Zezwalaj wszystkim
  • Blokowanie połączeń Bluetooth
    Zasady zabezpieczeń zawartości: Bluetooth/AllowDiscoverableMode

    • Nie skonfigurowano (domyślnie)
    • Tak — blokowanie połączeń Bluetooth z i do urządzenia.
  • Blokuj odnajdowanie funkcji Bluetooth
    Zasady zabezpieczeń zawartości: Bluetooth/AllowDiscoverableMode

    • Nie skonfigurowano (domyślnie)
    • Tak — uniemożliwia wykrycie urządzenia przez inne urządzenia obsługujące technologię Bluetooth.
  • Blokowanie wstępnego parowania Bluetooth
    Zasady zabezpieczeń zawartości: Bluetooth/AllowPrepairing

    • Nie skonfigurowano (domyślnie)
    • Tak — uniemożliwia automatyczne parowanie określonych urządzeń Bluetooth z urządzeniem hosta.
  • Blokowanie reklam Bluetooth
    Zasady zabezpieczeń zawartości: Bluetooth/AllowAdvertising

    • Nie skonfigurowano (domyślnie)
    • Tak — uniemożliwia urządzeniu wysyłanie reklam Bluetooth.
  • Blokowanie połączeń zbliżeniowych Bluetooth
    Zasady zabezpieczeń zawartości: Bluetooth/AllowPromptedProximalConnections Blokowanie użytkownikom możliwości korzystania z szybkiego parowania i innych scenariuszy opartych na bliskości

    • Nie skonfigurowano (domyślnie)
    • Tak — uniemożliwia użytkownikowi urządzenia korzystanie z szybkiego parowania i innych scenariuszy opartych na bliskości.

    Dostawca usług konfiguracji Bluetooth/AllowPromptedProximalConnections

  • Dozwolone usługi Bluetooth
    Zasady zabezpieczeń zawartości: Bluetooth/ServicesAllowedList. Aby uzyskać więcej informacji na temat listy usług, zobacz ServicesAllowedList — przewodnik użycia

    • Dodaj — określ dozwolone usługi i profile Bluetooth jako ciągi szesnastkowe, takie jak {782AFCFC-7CAA-436C-8BF0-78CD0FFBD4AF}.
    • Importuj — zaimportuj plik .csv, który zawiera listę usług i profilów bluetooth w postaci ciągów szesnastkowych, takich jak {782AFCFC-7CAA-436C-8BF0-78CD0FFBD4AF}
  • Magazyn wymienny
    Zasady zabezpieczeń zawartości: Storage/RemovableDiskDenyWriteAccess

    • Blokuj (domyślnie) — uniemożliwia użytkownikom korzystanie z zewnętrznych urządzeń magazynujących, takich jak karty SD, z urządzeniem.
    • Nieskonfigurowane
  • Połączenia USB (tylko HoloLens)
    Zasady zabezpieczeń zawartości: Connectivity/AllowUSBConnection

    • Blokuj — uniemożliwiaj korzystanie z połączenia USB między urządzeniem a komputerem w celu synchronizowania plików lub używania narzędzi deweloperskich do wdrażania lub debugowania aplikacji. Nie ma to wpływu na ładowanie USB.
    • Nie skonfigurowano (domyślnie)

Profil Exploit Protection

Ochrona przed wykorzystywaniem

Uwaga

W tej sekcji opisano ustawienia, które można znaleźć w profilach Exploit Protection utworzonych przed 5 kwietnia 2022 r. W profilach utworzonych po tej dacie jest używany nowy format ustawień, który znajduje się w wykazie ustawień. Po tej zmianie nie można już tworzyć nowych wersji starego profilu i nie są one już opracowywane. Chociaż nie możesz już tworzyć nowych wystąpień starszego profilu, możesz nadal edytować i korzystać z jego wcześniej utworzonych wystąpień.

W przypadku profilów korzystających z nowego formatu ustawień usługa Intune nie przechowuje już listy poszczególnych ustawień według nazwy. Zamiast tego nazwa każdego ustawienia, jego opcje konfiguracji i tekst objaśniający widoczne w centrum administracyjnym usługi Microsoft Intune są pobierane bezpośrednio z autorytatywnej zawartości ustawień. Taka zawartość może dostarczyć więcej informacji na temat użycia ustawienia we właściwym kontekście. Podczas wyświetlania tekstu informacji o ustawieniach możesz użyć linku Dowiedz się więcej , aby otworzyć tę zawartość.

  • Przekazywanie pliku XML
    Zasady zabezpieczeń zawartości: ExploitProtectionSettings

    Umożliwia administratorowi IT wypchnięcie konfiguracji reprezentującej żądane opcje ograniczenia ryzyka systemu i aplikacji do wszystkich urządzeń w organizacji. Konfiguracja jest reprezentowana przez plik XML. Exploit Protection może pomóc chronić urządzenia przed złośliwym oprogramowaniem, które wykorzystuje luki w zabezpieczeniach do rozprzestrzeniania się i infekowania. Możesz użyć aplikacji Zabezpieczenia Windows lub programu PowerShell, aby utworzyć zestaw środków ograniczania ryzyka (nazywanych konfiguracją). Następnie możesz wyeksportować tę konfigurację jako plik XML i udostępnić ją wielu komputerom w sieci, aby wszystkie miały ten sam zestaw ustawień ograniczania ryzyka. Możesz również przekonwertować i zaimportować istniejący plik XML konfiguracji EMET do pliku XML konfiguracji programu Exploit Protection.

    Wybierz pozycję Wybierz plik XML, określ przekazywanie pliku XML, a następnie kliknij przycisk Wybierz.

    • Nie skonfigurowano (domyślnie)
    • Tak
  • Blokowanie użytkownikom możliwości edytowania interfejsu ochrony Exploit Guard
    Zasady zabezpieczeń zawartości: DisallowExploitProtectionOverride

    • Nie skonfigurowano (ustawienie domyślne) — Użytkownicy lokalni mogą wprowadzać zmiany w obszarze ustawień exploit protection.
    • Tak — uniemożliwia użytkownikom wprowadzanie zmian w obszarze ustawień ochrony przed lukami w zabezpieczeniach w Centrum zabezpieczeń usługi Microsoft Defender.

Profil ochrony sieci Web (starsza wersja Microsoft Edge)

Ochrona sieci Web (starsza wersja Microsoft Edge)

  • Włączanie ochrony sieci
    Zasady zabezpieczeń zawartości: EnableNetworkProtection

    • Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do ustawienia domyślnego systemu Windows, które jest wyłączone.
    • Zdefiniowane przez użytkownika
    • Włącz — ochrona sieci jest włączona dla wszystkich użytkowników w systemie.
    • Tryb inspekcji — użytkownicy nie mają zablokowanego dostępu do niebezpiecznych domen, a zamiast tego są zgłaszane zdarzenia systemu Windows.
  • Wymagaj filtru SmartScreen dla przeglądarki Microsoft Edge
    Zasady zabezpieczeń zawartości: Browser/AllowSmartScreen

    • Tak — używaj filtru SmartScreen do ochrony użytkowników przed potencjalnymi oszustwami wyłudzającymi informacje i złośliwym oprogramowaniem.
    • Nie skonfigurowano (domyślnie)
  • Blokowanie dostępu do złośliwych witryn
    Zasady zabezpieczeń zawartości: Browser/PreventSmartScreenPromptOverride

    • Tak — zablokuj użytkownikom możliwość ignorowania ostrzeżeń filtru filtra Microsoft Defender SmartScreen i zablokuj im możliwość przechodzenia do tej witryny.
    • Nie skonfigurowano (domyślnie)
  • Zablokuj pobieranie niezweryfikowanych plików
    Zasady zabezpieczeń zawartości: Browser/PreventSmartScreenPromptOverrideForFiles

    • Tak — zablokuj użytkownikom możliwość ignorowania ostrzeżeń filtru Microsoft Defender SmartScreen i zablokuj im możliwość pobierania niezweryfikowanych plików.
    • Nie skonfigurowano (domyślnie)

Zmniejszanie obszaru ataków (ConfigMgr)

Profil Exploit Protection (ConfigMgr) (wersja zapoznawcza)

Exploit Protection

  • Przekazywanie pliku XML
    Zasady zabezpieczeń zawartości: ExploitProtectionSettings

    Umożliwia administratorowi IT wypchnięcie konfiguracji reprezentującej żądane opcje ograniczenia ryzyka systemu i aplikacji do wszystkich urządzeń w organizacji. Konfiguracja jest reprezentowana przez plik XML. Exploit Protection może pomóc chronić urządzenia przed złośliwym oprogramowaniem, które wykorzystuje luki w zabezpieczeniach do rozprzestrzeniania się i infekowania. Możesz użyć aplikacji Zabezpieczenia Windows lub programu PowerShell, aby utworzyć zestaw środków ograniczania ryzyka (nazywanych konfiguracją). Następnie możesz wyeksportować tę konfigurację jako plik XML i udostępnić ją wielu komputerom w sieci, aby wszystkie miały ten sam zestaw ustawień ograniczania ryzyka. Możesz również przekonwertować i zaimportować istniejący plik XML konfiguracji EMET do pliku XML konfiguracji programu Exploit Protection.

    Wybierz pozycję Wybierz plik XML, określ przekazywanie pliku XML, a następnie kliknij przycisk Wybierz.

  • Nie zezwalaj na zastępowanie funkcji Exploit Protection
    Zasady zabezpieczeń zawartości: DisallowExploitProtectionOverride

    • Nie skonfigurowano (domyślnie )
    • (Wyłącz) Użytkownicy lokalni mogą dokonywać zmian w obszarze ustawień exploit protection.
    • (Włączanie) Użytkownicy lokalni nie mogą wprowadzać zmian w obszarze ustawień programu Exploit Protection

Profil ochrony sieci Web (ConfigMgr) (wersja zapoznawcza)

Ochrona w sieci Web

  • Włącz ochronę sieci (urządzenie)
    Zasady zabezpieczeń zawartości: EnableNetworkProtection

    • Nie skonfigurowano (domyślnie)
    • Wyłączona
    • Włączone (tryb bloku)
    • Włączone (tryb inspekcji)
  • Zezwalaj na filtr Smart Screen (urządzenie)
    Zasady zabezpieczeń zawartości: Browser/AllowSmartScreen

    • Nie skonfigurowano (domyślnie)
    • Blokuj
    • Zezwalaj
  • Zapobiegaj zastępowaniu monitów filtra Smart Screen dla Files (urządzenie)
    Zasady zabezpieczeń zawartości: Browser/PreventSmartScreenPromptOverride

    • Nie skonfigurowano (domyślnie)
    • Wyłączona
    • Włączone
  • Zapobiegaj zastępowaniu monitów filtra SmartScreen (urządzenie)
    Zasady zabezpieczeń zawartości: Browser/PreventSmartScreenPromptOverrideForFiles

    • Nie skonfigurowano (domyślnie)
    • Wyłączona
    • Włączone

Następne kroki

Zasady zabezpieczeń punktu końcowego dla usługi ASR