Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł zawiera listę i opis różnych ustawień zgodności, które można skonfigurować na urządzeniach z systemem Windows w usłudze Intune. W ramach rozwiązania do zarządzania urządzeniami przenośnymi (MDM) użyj tych ustawień, aby wymagać funkcji BitLocker, ustawić minimalny i maksymalny system operacyjny, ustawić poziom ryzyka za pomocą ochrony punktu końcowego w usłudze Microsoft Defender i nie tylko.
Ta funkcja ma zastosowanie do:
- System Windows
- Windows Holographic for Business
- Surface Hub
Ustawienia w tym artykule są uporządkowane według sekcji, które są wyświetlane w centrum administracyjnym podczas tworzenia zasad zgodności.
Przed rozpoczęciem
Tworzenie zasad zgodności. W polu Platforma wybierz system Windows 10 i nowsze.
Kondycja urządzenia
Aby upewnić się, że urządzenia uruchamiają się do stanu zaufanego, usługa Intune korzysta z usług zaświadczania urządzeń firmy Microsoft. Urządzenia w usługach komercyjnych Intune, US Government GCC High i DoD z systemem Windows 10 używają usługi zaświadczania kondycji urządzeń (DHA).
Więcej informacji można znaleźć w następujących artykułach:
Reguły oceny usługi zaświadczania o kondycji systemu Windows
Wymagaj funkcji BitLocker: Szyfrowanie dysków funkcją BitLocker w systemie Windows szyfruje wszystkie dane przechowywane na woluminie systemu operacyjnego Windows. Funkcja BitLocker korzysta z modułu TPM (Trusted Platform Module), aby chronić system operacyjny Windows i dane użytkownika. Pozwala również upewnić się, że komputer nie został naruszony, nawet jeśli zostanie pozostawiony bez nadzoru, zgubiony lub skradziony. Jeśli komputer jest wyposażony w zgodny moduł TPM, funkcja BitLocker używa tego modułu do blokowania kluczy szyfrowania, które chronią dane. W związku z tym klucze są niedostępne, dopóki moduł TPM nie zweryfikuje stanu komputera.
- Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
- Wymagaj — urządzenie może chronić dane przechowywane na dysku przed nieautoryzowanym dostępem, gdy system jest wyłączony lub znajduje się w stanie hibernacji.
Dostawca CSP zaświadczania kondycji urządzenia — BitLockerStatus
Uwaga
W przypadku korzystania z zasad zgodności urządzeń w usłudze Intune należy pamiętać, że stan tego ustawienia jest mierzony tylko w czasie rozruchu. W związku z tym, nawet jeśli szyfrowanie funkcją BitLocker mogło zostać ukończone, konieczne będzie ponowne uruchomienie, aby urządzenie mogło to wykryć i stało się zgodne. Aby uzyskać więcej informacji, zobacz następujący blog pomocy technicznej firmy Microsoft dotyczący zaświadczania kondycji urządzenia.
Wymagaj włączenia bezpiecznego rozruchu na urządzeniu:
- Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
- Require (Wymagaj ) — system jest wymuszany do rozruchu do stanu zaufanego fabrycznie. Podstawowe składniki używane do uruchamiania komputera muszą mieć poprawne podpisy kryptograficzne, które są zaufane przez organizację, która wyprodukowała urządzenie. Oprogramowanie układowe UEFI weryfikuje podpis przed uruchomieniem maszyny. Jeśli jakiekolwiek pliki zostaną zmodyfikowane, co spowoduje złamanie ich podpisu, system nie zostanie uruchomiony.
Uwaga
Ustawienie Wymagaj włączenia bezpiecznego rozruchu na urządzeniu jest obsługiwane na niektórych urządzeniach z modułem TPM 1.2 i 2.0. W przypadku urządzeń, które nie obsługują modułu TPM 2.0 lub nowszego, stan zasad w usłudze Intune jest wyświetlany jako Niezgodne. Aby uzyskać więcej informacji na temat obsługiwanych wersji, zobacz Zaświadczanie kondycji urządzenia.
Wymagaj integralności kodu:
Integralność kodu to funkcja, która weryfikuje integralność sterownika lub pliku systemowego za każdym razem, gdy jest on ładowany do pamięci.- Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
- Wymagaj — wymagaj integralności kodu, która wykrywa, czy do jądra ładowany jest niepodpisany sterownik lub plik systemowy. Wykrywa również, czy plik systemowy został zmieniony przez złośliwe oprogramowanie lub uruchomiony przez konto użytkownika z uprawnieniami administratora.
Więcej informacji można znaleźć w następujących artykułach:
- Aby uzyskać szczegółowe informacje na temat działania usługi zaświadczania kondycji, zobacz Dostawca CSP zaświadczania kondycji.
- Porada pomocy technicznej: Używanie ustawień zaświadczania kondycji urządzenia w ramach zasad zgodności usługi Intune.
Właściwości urządzenia
Wersja systemu operacyjnego
Aby znaleźć wersje kompilacji dla wszystkich Aktualizacje funkcji systemu Windows i Aktualizacje skumulowanych (do użycia w niektórych polach poniżej), zobacz informacje o wersji systemu Windows. Pamiętaj, aby przed numerami kompilacji umieścić odpowiedni prefiks wersji, taki jak 11.0 dla systemu Windows 11.
Minimalna wersja systemu operacyjnego:
Wprowadź minimalną dozwoloną wersję w formacie liczb główna.pomocnicza.kompilacja.poprawka . Aby uzyskać prawidłową wartość, otwórz wiersz polecenia i wpiszver. Polecenieverzwraca wersję w następującym formacie:Microsoft Windows [Version 10.0.17134.1]Jeśli urządzenie ma wersję wcześniejszą niż wprowadzona wersja systemu operacyjnego, jest ono zgłaszane jako niezgodne. Zostanie wyświetlony link z informacjami na temat sposobu uaktualniania. Użytkownik końcowy może zdecydować się na uaktualnienie swojego urządzenia. Po uaktualnieniu mogą uzyskiwać dostęp do zasobów firmy.
Maksymalna wersja systemu operacyjnego:
Wprowadź maksymalną dozwoloną wersję w formacie liczb główna.pomocnicza.kompilacja.poprawka . Aby uzyskać prawidłową wartość, otwórz wiersz polecenia i wpiszver. Polecenieverzwraca wersję w następującym formacie:Microsoft Windows [Version 10.0.17134.1]Jeśli urządzenie używa wersji systemu operacyjnego późniejszej niż wprowadzona, dostęp do zasobów organizacji jest zablokowany. Użytkownik końcowy jest proszony o skontaktowanie się ze swoim administratorem IT. Urządzenie nie może uzyskać dostępu do zasobów organizacji, dopóki reguła nie zostanie zmieniona, aby zezwolić na wersję systemu operacyjnego.
Minimalny system operacyjny wymagany dla urządzeń mobilnych:
Wprowadź minimalną dozwoloną wersję w formacie liczbowym główna.pomocnicza.kompilacja.Jeśli urządzenie ma wersję wcześniejszą niż wprowadzona wersja systemu operacyjnego, jest ono zgłaszane jako niezgodne. Zostanie wyświetlony link z informacjami na temat sposobu uaktualniania. Użytkownik końcowy może zdecydować się na uaktualnienie swojego urządzenia. Po uaktualnieniu mogą uzyskiwać dostęp do zasobów firmy.
Maksymalny system operacyjny wymagany dla urządzeń mobilnych:
Wprowadź maksymalną dozwoloną wersję w polu numer główna.pomocnicza.kompilacji.Jeśli urządzenie używa wersji systemu operacyjnego późniejszej niż wprowadzona, dostęp do zasobów organizacji jest zablokowany. Użytkownik końcowy jest proszony o skontaktowanie się ze swoim administratorem IT. Urządzenie nie może uzyskać dostępu do zasobów organizacji, dopóki reguła nie zostanie zmieniona, aby zezwolić na wersję systemu operacyjnego.
Prawidłowe kompilacje systemu operacyjnego:
Określ listę minimalnych i maksymalnych zakresów kompilacji systemu operacyjnego. To ustawienie zapewnia większą elastyczność niż Minimalna wersja systemu operacyjnego i Maksymalna wersja systemu operacyjnego. Skorzystaj z niej, gdy musisz wymusić stosowanie określonych poziomów poprawek w wielu wersjach systemu Windows.Każdy wpis wymaga opisu oraz minimalnej i maksymalnej wersji systemu operacyjnego w formacie major.minor.build.revision . Największą obsługiwaną wartością dla każdego pola jest 65 535 (na przykład 65535.65535.65535.65535). Po zdefiniowaniu jednej lub kilku pozycji możesz wyeksportować listę jako plik CSV.
Przykład:
Opis Minimalna wersja systemu operacyjnego Maksymalna wersja systemu operacyjnego Windows 11 24H2 (październik–grudzień 2024) 10.0.26100.1742 10.0.26100.2605 Windows 11 23H2 (lipiec–październik 2024) 10.0.22631.3880 10.0.22631.4317 Windows 10 22H2 (lipiec–październik 2024) 10.0.19045.4651 10.0.19045.5011 Uwaga
Jeśli określisz wiele zakresów kompilacji wersji systemu operacyjnego w zasadach, a urządzenie ma kompilacje spoza zgodnych zakresów, Portal firmy powiadomi użytkownika urządzenia, że urządzenie nie jest zgodne z tym ustawieniem. Należy jednak pamiętać, że ze względu na ograniczenia techniczne komunikat dotyczący rozwiązywania problemów dotyczących zgodności pokazuje tylko pierwszy zakres wersji systemu operacyjnego określony w zasadach. Zalecamy udokumentowanie dopuszczalnych zakresów wersji systemu operacyjnego dla urządzeń zarządzanych w organizacji.
Zgodność programu Configuration Manager
Dotyczy tylko współzarządzanych urządzeń z systemem Windows. Urządzenia tylko w usłudze Intune zwracają stan niedostępny.
-
Wymagaj zgodności urządzeń z poziomu programu Configuration Manager:
- Nie skonfigurowano (domyślnie) — usługa Intune nie sprawdza żadnych ustawień programu Configuration Manager pod kątem zgodności.
- Wymagaj — wymagaj zgodności wszystkich ustawień (elementów konfiguracji) w programie Configuration Manager.
Zabezpieczenia systemu
Password (hasło)
Wymagaj hasła do odblokowania urządzeń przenośnych:
- Nie skonfigurowano (ustawienie domyślne) — to ustawienie nie jest oceniane pod kątem zgodności lub niezgodności.
- Wymagaj — użytkownicy muszą wprowadzić hasło, aby uzyskać dostęp do swojego urządzenia.
Proste hasła:
- Nie skonfigurowano (ustawienie domyślne) — użytkownicy mogą tworzyć proste hasła, takie jak 1234 lub 1111.
- Blokuj — użytkownicy nie mogą tworzyć prostych haseł, takich jak 1234 lub 1111.
Typ hasła:
Wybierz wymagany typ hasła lub numeru PIN. Dostępne opcje:- Urządzenie ustawione domyślnie (domyślne) — wymagaj hasła, numerycznego lub alfanumerycznego numeru PIN
- Numeric — wymagaj hasła lub numerycznego numeru PIN
- Alfanumeryczne — wymaganie hasła lub alfanumerycznego numeru PIN.
W przypadku ustawienia wartości alfanumerycznej dostępne są następujące ustawienia:
Złożoność hasła: Dostępne opcje:
- Wymagaj cyfr i małych liter (domyślnie)
- Wymaganie cyfr, małych i wielkich liter
- Wymaganie cyfr, małych liter, wielkich liter i znaków specjalnych
Porada
Zasady dotyczące haseł alfanumerycznych mogą być złożone. Zachęcamy administratorów do zapoznania się z dokumentami dostawców CSP, aby uzyskać więcej informacji:
Minimalna długość hasła:
Wprowadź minimalną liczbę cyfr lub znaków wymaganych w haśle.Maksymalna liczba minut braku aktywności, zanim będzie wymagane podanie hasła:
Wprowadź czas bezczynności, po którym użytkownik będzie musiał ponownie wprowadzić hasło.Wygaśnięcie hasła (dni):
Wprowadź liczbę dni przed wygaśnięciem hasła i musisz utworzyć nowe hasło z zakresu od 1 do 730.Liczba poprzednich haseł, aby zapobiec ich ponownemu użyciu:
Wprowadź liczbę uprzednio używanych haseł, których nie można używać.Wymagaj hasła, gdy urządzenie powraca ze stanu bezczynności (mobilne i holograficzne):
- Nie skonfigurowano (domyślnie)
- Wymagaj — wymagaj od użytkowników urządzeń wprowadzania hasła za każdym razem, gdy urządzenie wraca ze stanu bezczynności.
Ważna
Zmiana wymagań dotyczących hasła na pulpicie systemu Windows wpływa na użytkowników przy następnym logowaniu, ponieważ wtedy urządzenie przechodzi z stanu bezczynności do aktywnego. Użytkownicy z hasłami, które spełniają to wymaganie, są nadal monitowani o zmianę hasła.
Szyfrowanie
Szyfrowanie magazynu danych na urządzeniu:
To ustawienie dotyczy wszystkich dysków na urządzeniu.- Nie skonfigurowano (domyślnie)
- Wymagaj — użyj pozycji Wymagaj , aby zaszyfrować magazyn danych na urządzeniach.
DeviceStatus CSP — DeviceStatus/Compliance/EncryptionCompliance
Uwaga
Ustawienie Szyfrowanie magazynu danych na urządzeniu ogólnie sprawdza obecność szyfrowania na urządzeniu, a dokładniej na poziomie dysku systemu operacyjnego. Obecnie usługa Intune obsługuje tylko sprawdzanie szyfrowania za pomocą funkcji BitLocker. Aby uzyskać bardziej niezawodne ustawienie szyfrowania, rozważ użycie opcji Wymagaj funkcji BitLocker, która korzysta z funkcji zaświadczania kondycji urządzenia z systemem Windows w celu zweryfikowania stanu funkcji BitLocker na poziomie modułu TPM. Jednak w przypadku korzystania z tego ustawienia należy pamiętać, że może być wymagane ponowne uruchomienie, zanim urządzenie zostanie uznane za zgodne.
Zabezpieczenia urządzenia
Zapora sieciowa:
- Nie skonfigurowano (domyślnie) — usługa Intune nie kontroluje zapory systemu Windows ani nie zmienia istniejących ustawień.
- Wymagaj — włącz Zaporę systemu Windows i uniemożliwiaj użytkownikom jej wyłączenie.
Uwaga
Jeśli urządzenie synchronizuje się natychmiast po ponownym uruchomieniu lub natychmiast synchronizuje budzenie z trybu uśpienia, to ustawienie może zostać zgłoszone jako błąd. Ten scenariusz może nie mieć wpływu na ogólny stan zgodności urządzenia. Aby ponownie ocenić stan zgodności, ręcznie zsynchronizuj urządzenie.
Jeśli konfiguracja jest stosowana (na przykład za pośrednictwem zasad grupy) do urządzenia, które konfiguruje Zaporę systemu Windows tak, aby zezwalała na cały ruch przychodzący lub wyłącza zaporę, ustawienie Zapory jako Wymagaj spowoduje zwrócenie wartości Niezgodne, nawet jeśli zasady konfiguracji urządzeń usługi Intune włączają zaporę. Jest to spowodowane tym, że obiekt zasad grupy zastępuje zasady usługi Intune. Aby rozwiązać ten problem, zalecamy usunięcie wszelkich ustawień zasad grupy powodujących konflikt lub migrację ustawień zasad grupy związanych z zaporą do zasad konfiguracji urządzeń usługi Intune. Ogólnie rzecz biorąc, zalecamy zachowanie ustawień domyślnych, takich jak blokowanie połączeń przychodzących. Aby uzyskać więcej informacji, zobacz Najważniejsze wskazówki dotyczące konfigurowania Zapory systemu Windows.
Moduł TPM (Trusted Platform Module):
- Nie skonfigurowano (domyślnie) — usługa Intune nie sprawdza urządzenia pod kątem wersji mikroukładu modułu TPM.
- Wymagaj — usługa Intune sprawdza wersję mikroukładu modułu TPM pod kątem zgodności. Urządzenie jest zgodne, jeśli wersja mikroukładu TPM jest większa niż 0 (zero). Urządzenie nie jest zgodne, jeśli nie ma na nim wersji modułu TPM.
Program antywirusowy:
- Nie skonfigurowano (domyślnie) — usługa Intune nie sprawdza, czy na urządzeniu są zainstalowane żadne rozwiązania antywirusowe.
- Wymagaj — sprawdź zgodność przy użyciu rozwiązań antywirusowych zarejestrowanych w usłudze Zabezpieczenia Windows Center, takich jak Symantec i Microsoft Defender . Po ustawieniu wartości Wymagaj urządzenie z wyłączonym lub nieaktualnym oprogramowaniem antywirusowym jest niezgodne.
Oprogramowanie antyszpiegowskie:
- Nie skonfigurowano (domyślnie) — usługa Intune nie sprawdza, czy na urządzeniu są zainstalowane żadne rozwiązania antyszpiegowskie.
- Wymagaj — Sprawdź zgodność za pomocą rozwiązań antyszpiegowskich zarejestrowanych w usłudze Zabezpieczenia Windows Center, takich jak Symantec i Microsoft Defender . Po ustawieniu wartości Wymagaj urządzenie z wyłączonym lub nieaktualnym oprogramowaniem chroniącym przed złośliwym kodem jest niezgodne.
Defender
Następujące ustawienia zgodności są obsługiwane w systemie Windows.
Microsoft Defender Antimalware:
- Nie skonfigurowano (domyślnie) — usługa Intune nie kontroluje usługi ani nie zmienia istniejących ustawień.
- Wymagaj — włącz usługę ochrony przed złośliwym oprogramowaniem Microsoft Defender i uniemożliwiaj użytkownikom jej wyłączenie.
Minimalna wersja usługi Microsoft Defender Antimalware:
Wprowadź minimalną dozwoloną wersję usługi Microsoft Defender chroniącej przed złośliwym oprogramowaniem. Na przykład wprowadź4.11.0.0. Jeśli to pole pozostanie puste, można użyć dowolnej wersji usługi ochrony przed złośliwym oprogramowaniem Microsoft Defender.Domyślnie żadna wersja nie jest skonfigurowana.
Aktualna analiza zabezpieczeń programu Microsoft Defender chroniąca przed złośliwym kodem:
Kontroluje aktualizacje ochrony przed wirusami i zagrożeniami dla zabezpieczenia Windows na urządzeniach.- Nie skonfigurowano (domyślnie) — usługa Intune nie wymusza żadnych wymagań.
- Wymagaj — wymuszaj aktualność analizy zabezpieczeń usługi Microsoft Defender.
Defender CSP — Defender/Health/SignatureOutOfDate CSP
Aby uzyskać więcej informacji, zobacz Aktualizacje analiz zabezpieczeń dla programu antywirusowego Microsoft Defender i innych programów chroniących przed złośliwym kodem firmy Microsoft.
Ochrona w czasie rzeczywistym:
- Nie skonfigurowano (domyślnie) — usługa Intune nie kontroluje tej funkcji ani nie zmienia istniejących ustawień.
- Wymagaj — włącz ochronę w czasie rzeczywistym, która skanuje w poszukiwaniu złośliwego oprogramowania, oprogramowania szpiegującego i innego niechcianego oprogramowania.
Dostawca usług konfiguracji zasad — Defender/AllowRealtimeMonitoring CSP
Ochrona punktu końcowego w usłudze Microsoft Defender
Ochrona punktu końcowego w usłudze Microsoft Defender reguł
Aby uzyskać dodatkowe informacje na temat integracji z usługą Ochrona punktu końcowego w usłudze Microsoft Defender w scenariuszach dostępu warunkowego, zobacz Konfigurowanie dostępu warunkowego w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender.
Wymagaj, aby urządzenie było na poziomie lub poniżej oceny ryzyka maszyny:
Użyj tego ustawienia, aby wykonać ocenę ryzyka z usług ochrony przed zagrożeniami jako warunek zgodności. Wybierz maksymalny dozwolony poziom zagrożenia:- Nie skonfigurowano (domyślnie)
- Wyczyść — ta opcja jest najbezpieczniejsza, ponieważ urządzenie nie może mieć żadnych zagrożeń. Jeśli urządzenie zostanie wykryte jako mające jakikolwiek poziom zagrożeń, jest oceniane jako niezgodne.
- Niski — urządzenie jest oceniane jako zgodne, jeśli występują tylko zagrożenia niskiego poziomu. Jakiekolwiek zagrożenia wyższego poziomu spowodują, że urządzenie będzie miało status urządzenia niezgodnego.
- Średnie — urządzenie jest oceniane jako zgodne, jeśli istniejące zagrożenia na urządzeniu są niskiego lub średniego poziomu. Jeśli na urządzeniu wykryjemy zagrożenia wysokiego poziomu, zostanie ono uznane za niezgodne.
- Wysoki — ta opcja jest najmniej bezpieczna i dopuszcza wszystkie poziomy zagrożenia. Może być ono przydatne, jeśli używasz tego rozwiązania tylko do celów raportowania.
Aby skonfigurować Ochrona punktu końcowego w usłudze Microsoft Defender jako usługę ochrony przed zagrożeniami, zobacz Włączanie Ochrona punktu końcowego w usłudze Microsoft Defender z dostępem warunkowym.
Podsystem Windows dla systemu Linux
Aby ustawienia w tej sekcji wymagały wtyczki Podsystem Windows dla systemu Linux (WSL). Aby uzyskać więcej informacji, zobacz Ocena zgodności Podsystem Windows dla systemu Linux.
W polu Dozwolone dystrybucje i wersje systemu Linux wprowadź co najmniej jedną nazwę dystrybucji systemu Linux. Opcjonalnie wprowadź minimalną lub maksymalną wersję systemu operacyjnego.
Uwaga
Wprowadzone nazwy dystrybucji i wersje wpływają na zasady zgodności w następujący sposób:
- Jeśli nie podano żadnej dystrybucji, dozwolone są wszystkie dystrybucje. Jest to działanie domyślne.
- Jeśli podano tylko nazwy dystrybucji, dozwolone są wszystkie zainstalowane wersje tej dystrybucji.
- Jeśli podano nazwę dystrybucji i minimalną wersję systemu operacyjnego, dozwolone są wszystkie zainstalowane dystrybucje z podaną nazwą i minimalną wersją lub nowszą.
- Jeśli podano nazwę dystrybucji i maksymalną wersję systemu operacyjnego, dozwolone są wszystkie zainstalowane dystrybucje z podaną nazwą i maksymalną wersją lub wcześniejszą.
- Jeśli podano nazwę dystrybucji oraz minimalną i maksymalną wersję systemu operacyjnego, dozwolone są wszystkie zainstalowane dystrybucje i wersje systemu operacyjnego z podanego zakresu.
Windows Holographic for Business
Usługa Windows Holographic for Business korzysta z platformy Windows 10 lub nowszej. Usługa Windows Holographic for Business obsługuje następujące ustawienia:
- Zabezpieczenia> systemuSzyfrowanie>Szyfrowanie magazynu danych na urządzeniu.
Aby sprawdzić szyfrowanie urządzenia na urządzeniu Microsoft HoloLens, zobacz Weryfikowanie szyfrowania urządzenia.
Surface Hub
Urządzenie Surface Hub korzysta z systemu Windows 10 lub nowszego. Urządzenia Surface Hub są obsługiwane zarówno w zakresie zgodności, jak i dostępu warunkowego. Aby włączyć te funkcje na urządzeniach Surface Hub, zalecamy włączenie automatycznej rejestracji systemu Windows w usłudze Intune (wymaga identyfikatora Microsoft Entra ID) i ustawienie urządzeń Surface Hub jako grup urządzeń. Centra Surface Hub muszą być połączone z usługą Microsoft Entra w celu zapewnienia zgodności i dostępu warunkowego do działania.
Aby uzyskać wskazówki, zobacz konfigurowanie rejestracji dla urządzeń z systemem Windows.
Specjalne uwarunkowania dotyczące urządzeń Surface Hub z systemem operacyjnym Windows Team:
Urządzenia Surface Hub z systemem operacyjnym Windows Team nie obsługują obecnie zasad zgodności Ochrona punktu końcowego w usłudze Microsoft Defender i haseł. W związku z tym w przypadku Surface Hub z systemem operacyjnym Windows Team należy ustawić następujące dwa ustawienia jako domyślne: Nieskonfigurowane:
W kategorii Hasło ustaw opcję Wymagaj hasła w celu odblokowania urządzeń przenośnych na wartość domyślną Nieskonfigurowane.
W kategorii Ochrona punktu końcowego w usłudze Microsoft Defender ustaw wartość Wymagaj, aby urządzenie było na poziomie lub poniżej oceny ryzyka komputera na wartość domyślną Nieskonfigurowane.