Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dzięki podstawowym planom zabezpieczeń usługi Microsoft Intune można szybko wdrożyć zalecany stan zabezpieczeń na zarządzanych urządzeniach z systemem Windows w celu zapewnienia bezpieczeństwa i ochrony użytkowników oraz urządzeń.
Mimo że systemy Windows i Windows Server są bezpieczne od razu po wyjęciu z pudełka, wiele organizacji nadal chce mieć bardziej szczegółową kontrolę nad swoimi konfiguracjami zabezpieczeń. Aby poruszać się po dużej liczbie kontrolek, organizacje często szukają wskazówek dotyczących konfigurowania różnych funkcji zabezpieczeń. Firma Microsoft udostępnia te wskazówki w formie planów bazowych zabezpieczeń.
Ta funkcja ma zastosowanie do:
System Windows 11
Windows 10 wersja 1809 i nowsze
Ważna
14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.
Omówienie planu bazowego zabezpieczeń usługi Intune
Każdy punkt odniesienia zabezpieczeń to grupa wstępnie skonfigurowanych ustawień systemu Windows, które ułatwiają stosowanie i egzekwowanie szczegółowych ustawień zabezpieczeń, zalecanych przez odpowiednie zespoły ds. zabezpieczeń. Możesz także dostosować poszczególne wdrażane plany bazowe, aby wymusić tylko te ustawienia i wartości, których potrzebujesz. Podczas tworzenia profilu podstawowego zabezpieczeń w usłudze Intune tworzysz szablon składający się z wielu profilów konfiguracji urządzeń.
Ustawienia w każdym planie bazowym to ustawienia konfiguracji urządzeń, takie jak te znajdujące się w różnych zasadach usługi Intune. Każde ustawienie w planie bazowym działa z dostawcą usług konfiguracji dla odpowiedniego produktu znajdującego się na zarządzanym urządzeniu z systemem Windows.
Aby dowiedzieć się więcej o tym, dlaczego i kiedy warto wdrożyć plany bazowe zabezpieczeń, zobacz Plany bazowe zabezpieczeń systemu Windows w dokumentacji zabezpieczeń systemu Windows.
Plany bazowe zabezpieczeń wdraża się w grupach użytkowników lub urządzeniach w usłudze Intune, a ustawienia dotyczą urządzeń z systemem Windows. Na przykład domyślna konfiguracja Podstawy zabezpieczeń dla systemu Windows 10 i nowszych automatycznie włącza funkcję BitLocker dla dysków wymiennych, automatycznie wymaga podania hasła do odblokowania urządzenia, automatycznie wyłącza podstawowe uwierzytelnianie i nie tylko. Jeśli wartość domyślna nie sprawdza się w danym środowisku, dostosuj plan bazowy, aby zastosować potrzebne ustawienia.
Uwaga
W maju 2023 r. usługa Intune rozpoczęła wdrażanie nowego formatu punktu odniesienia zabezpieczeń dla każdej nowej wersji podstawowej lub aktualizacji wersji. Nowy format aktualizuje ustawienia planu bazowego, aby bezpośrednio pobierały nazwę i opcje konfiguracji od dostawcy usług konfiguracji (CSP), którym zarządza ustawienie planu bazowego.
W usłudze Intune wprowadzono również nowy proces ułatwiający migrację istniejącego profilu podstawowego zabezpieczeń do nowszej wersji planu bazowego. To nowe zachowanie jest jednorazowym procesem, który zastępuje normalne zachowanie aktualizacji podczas przechodzenia z najnowszej wersji starszego profilu do nowszej wersji, która stała się dostępna w maju 2023 r. lub później.
Zalety korzystania z planów bazowych: Plany bazowe zabezpieczeń mogą ułatwić uzyskanie kompleksowo bezpiecznego przepływu pracy podczas pracy z platformą Microsoft 365. Oto niektóre korzyści:
- Domyślnie każda linia bazowa zabezpieczeń jest skonfigurowana tak, aby spełniała najważniejsze wskazówki i zalecenia dotyczące ustawień mających wpływ na zabezpieczenia. Usługa Intune współpracuje z tym samym zespołem ds. zabezpieczeń systemu Windows, który tworzy plany bazowe zabezpieczeń zasad grupy. Zalecenia te opierają się na wytycznych i bogatym doświadczeniu.
- Jeśli jesteś nowym użytkownikiem usługi Intune i nie wiesz, od czego zacząć, plany bazowe zabezpieczeń zapewnią Ci przewagę. Możesz szybko utworzyć i wdrożyć bezpieczny profil, wiedząc, że pomagasz chronić zasoby i dane organizacji.
- Jeśli obecnie korzystasz z zasad grupy, migrowanie do usługi Intune na potrzeby zarządzania jest łatwiejsze dzięki poniższym podstawowym planom. Te plany bazowe są natywnie wbudowane w usługę Intune i obejmują nowoczesne środowisko zarządzania.
Ustawienia domyślne dla wielu planów bazowych: oddzielne typy planu bazowego, takie jak punkt odniesienia zabezpieczeń MDM dla systemu Windows i plan bazowy dla usługi Microsoft Microsoft Defender, mogą zawierać te same ustawienia i używać różnych wartości domyślnych dla tych ustawień. Usługa Intune nie może określić, która konfiguracja jest najlepsza dla Ciebie, a nawet w którym środowisku lub scenariuszu możesz chcieć użyć jednej domyślnej rekomendacji dotyczącej planów bazowych względem innej:
- Ważne jest zrozumienie ustawień domyślnych używanych planów bazowych, a następnie zmodyfikowanie każdego planu bazowego zgodnie z potrzebami organizacji.
- Domyślnie każdy plan bazowy jest wstępnie skonfigurowany przy użyciu zaleceń specyficznych dla produktu, którego dotyczy.
- W niektórych przypadkach konfiguracja zalecana przez usługę Microsoft Defender może nie być domyślną konfiguracją dla podobnych ustawień, gdy jest zalecana przez system Windows. W takich sytuacjach ważne jest, aby przejrzeć każde ustawienie, aby zrozumieć jego przeznaczenie na podstawie szczegółów dostawcy usług konfiguracji i szerszego zakresu obu produktów.
W niemal wszystkich scenariuszach ustawienia domyślne w planach bazowych zabezpieczeń są najbardziej restrykcyjne. Należy sprawdzić, czy te ustawienia nie powodują konfliktu z innymi ustawieniami lub funkcjami zasad w środowisku.
Na przykład ustawienia domyślne konfiguracji zapory mogą nie scalać reguł zabezpieczeń połączeń i reguł zasad lokalnych z regułami usługi MDM. Dlatego jeśli używasz optymalizacji dostarczania, należy sprawdzić poprawność tych konfiguracji przed przypisaniem planu bazowego zabezpieczeń.
Uwaga
Firma Microsoft nie zaleca używania wersji Preview planów bazowych zabezpieczeń w środowisku produkcyjnym. Ustawienia planu bazowego podglądu mogą ulec zmianie w trakcie jego obowiązywania.
Dostępne plany bazowe zabezpieczeń
Następujące wystąpienia planu bazowego zabezpieczeń są dostępne do użytku z usługą Intune. Użyj linków, aby wyświetlić ustawienia dla ostatnich wystąpień każdego planu bazowego.
- Podstawy zabezpieczeń dla systemu Windows 10 i nowszych:
Ochrona punktu końcowego w usłudze Microsoft Defender punkt odniesienia:
(Aby użyć tego planu bazowego, środowisko musi spełniać wymagania wstępne dotyczące korzystania z ochrony punktu końcowego w usłudze Microsoft Defender).Uwaga
Podstawa zabezpieczeń Ochrona punktu końcowego w usłudze Microsoft Defender jest zoptymalizowana dla urządzeń fizycznych i obecnie nie jest zalecana do użytku na maszynach wirtualnych (VM) ani w punktach końcowych VDI. Niektóre ustawienia planu bazowego mogą mieć wpływ na zdalne sesje interaktywne w środowiskach zwirtualizowanych. Aby uzyskać więcej informacji, zobacz Zwiększanie zgodności z podstawową bazą zabezpieczeń Ochrona punktu końcowego w usłudze Microsoft Defender w dokumentacji systemu Windows.
Aplikacje Microsoft 365 dla przedsiębiorstw:
- Wersja 2512 (plan bazowy pakietu Office)Wydane w czerwcu 2026 r.
- Wersja 2306 (plan bazowy pakietu Office)Wydane w listopadzie 2023 r.
- Maj 2023 r. (plan bazowy pakietu Office)
Plan bazowy przeglądarki Microsoft Edge:
- Microsoft Edge w wersji 139 — kwiecień 2026 r.
- Microsoft Edge w wersji 128 — styczeń 2025 r.
- Microsoft Edge w wersji 117 — listopad 2023 r.
- Microsoft Edge w wersji 112 i nowszych — maj 2023 r.
- Microsoft Edge w wersji 85 i nowszych — wrzesień 2020 r.
- Microsoft Edge w wersji 80 i nowszych — kwiecień 2020 r.
- Wersja zapoznawcza: Microsoft Edge w wersji 77 i nowszych — październik 2019 r.
HoloLens 2 — zaawansowane ustawienia podstawowe zabezpieczeń:
- Wersja 1 — zaawansowane zabezpieczenia - urządzenia HoloLens 2,styczeń 2025 r.
HoloLens 2 — standardowe ustawienia podstawowe zabezpieczeń:
Plan bazowy lokalnego agenta AI — OpenClaw (wersja zapoznawcza):
- Wersja 1 - Maj 2026 r.
Punkt odniesienia zabezpieczeń systemu Windows 365 for Agents:
Plan bazowy zabezpieczeń systemu Windows 365:
Linia bazowa audytu STIG(tylko GCC High):
- Microsoft Windows 11 Test porównawczy STIG SCAP — wersja 2, wersja 7 — styczeń 2026 r.
Plan bazowy audytu STIG ocenia urządzenia z systemem Windows pod kątem zaleceń Przewodnika implementacji technicznej bezpieczeństwa (STIG) opublikowanego przez firmę DISA. W przeciwieństwie do innych planów bazowych, ten plan bazowy jest tylko inspekcją i nie konfiguruje ani nie wymusza ustawień. Generuje szczegółowe raporty na temat tego, które urządzenia spełniają zalecane konfiguracje STIG. Aby uzyskać szczegółowe informacje, zapoznaj się z tematem Używanie planów bazowych inspekcji STIG do oceny zgodności urządzenia.
Uwaga
Plan bazowy inspekcji STIG jest dostępny tylko dla dzierżaw US Government Community Cloud High (GCC High) i wymaga licencjonowania zaawansowanej analizy.
Gdy nowa wersja profilu staje się dostępna, ustawienia w profilach opartych na starszych wersjach stają się ustawieniami tylko do odczytu. Możesz nadal używać tych starszych profilów. Możesz również edytować nazwy, opisy i przypisania profilów, ale nie powoduje to zmiany konfiguracji ustawień i nie można tworzyć nowych profilów na podstawie starszych wersji.
Gdy wszystko będzie gotowe do użycia najnowszej wersji planu bazowego, możesz utworzyć nowe profile lub zaktualizować istniejące profile do nowej wersji. Zobacz sekcję Aktualizowanie profilu punktu odniesienia do najnowszej wersji w artykule Zarządzanie profilami punktu odniesienia zabezpieczeń .
Informacje o wersjach i wystąpieniach planu bazowego
Każde wystąpienie nowej wersji planu bazowego pozwala dodawać lub usuwać ustawienia albo wprowadzać inne zmiany. Na przykład gdy nowe ustawienia systemu Windows stają się dostępne w nowych wersjach systemu Windows, Punkt odniesienia zabezpieczeń dla systemu Windows 10 i nowszych może otrzymać wystąpienie nowej wersji zawierającej najnowsze ustawienia.
Listę dostępnych planów bazowych można wyświetlić w centrum administracyjnym usługi Microsoft Intune, w obszarzePunkty odniesienia zabezpieczeńpunktu> końcowego. Na liście znajdują się:
- Nazwy poszczególnych szablonów planu bazowego zabezpieczeń.
- Liczba profilów korzystających z tego typu planu bazowego.
- Liczba dostępnych osobnych wystąpień (wersji) typu planu bazowego.
- Data ostatniej publikacji, która określa, kiedy najnowsza wersja szablonu planu bazowego stała się dostępna.
Aby wyświetlić więcej informacji o używanych wersjach planu bazowego, wybierz typ planu bazowego, taki jak Plan bazowy zabezpieczeń dla systemu Windows 10 lub nowszego, aby otworzyć jego okienko Profile, a następnie wybierz pozycję Wersje. Usługa Intune wyświetla szczegółowe informacje o wersjach tego planu bazowego, które są używane przez Twoje profile. Szczegółowe informacje obejmują najnowszą i bieżącą wersję planu bazowego. Możesz wybrać jedną wersję, aby wyświetlić bardziej szczegółowe informacje o profilach używających tej wersji.
Możesz zmienić wersję planu bazowego, która jest używana z danym profilem. Po zmianie wersji nie musisz tworzyć nowego profilu planu bazowego, aby korzystać ze zaktualizowanych wersji. Zamiast tego możesz wybrać profil planu bazowego i użyć wbudowanej opcji, aby zmienić wersję wystąpienia tego profilu na nową.
Unikanie konfliktów
W środowisku usługi Intune można jednocześnie używać co najmniej jednego z dostępnych planów bazowych. Można również używać wielu wystąpień tych samych podstawowych zabezpieczeń z różnymi dostosowaniami.
W przypadku korzystania z wielu planów bazowych zabezpieczeń przejrzyj ustawienia w każdym z nich, aby określić, kiedy różne konfiguracje planu bazowego wprowadzają wartości tego samego ustawienia powodujące konflikty. Ponieważ można wdrażać plany bazowe zabezpieczeń zaprojektowane do różnych celów i wdrażać wiele wystąpień tego samego planu bazowego, który zawiera ustawienia niestandardowe, może dojść do konfliktów konfiguracji urządzeń, które należy zbadać i rozwiązać.
Ponadto plany bazowe zabezpieczeń często zarządzają tymi samymi ustawieniami, które można skonfigurować w profilach konfiguracji urządzeń lub w innych typach zasad. Dlatego chcąc uniknąć konfliktów lub je rozwiązać, należy zachować świadomość innych zasad i profilów pod kątem ustawień.
Aby uzyskać informacje pomocne w identyfikowaniu i rozwiązywaniu konfliktów, zobacz:
- Rozwiązywanie problemów z zasadami i profilami w usłudze Intune
- Monitorowanie planów bazowych zabezpieczeń
Pytania & A
Dlaczego te ustawienia?
Zespół ds. zabezpieczeń firmy Microsoft ma wieloletnie doświadczenie w bezpośredniej współpracy z deweloperami systemu Windows i społecznością zajmującą się zabezpieczeniami przy tworzeniu tych zaleceń. Ustawienia w tym planie bazowym są traktowane jako najistotniejsze opcje konfiguracji związane z zabezpieczeniami. W każdej nowej kompilacji systemu Windows zespół dostosowuje swoje zalecenia na podstawie nowo opublikowanych funkcji.
Czy istnieje różnica między zaleceniami dotyczącymi planów bazowych zabezpieczeń systemu Windows dla zasad grupy i usługi Intune?
Ten sam zespół ds. zabezpieczeń firmy Microsoft wybrał i zorganizował ustawienia dla każdego planu bazowego. Usługa Intune uwzględnia wszystkie odpowiednie ustawienia w linii bazowej zabezpieczeń usługi Intune. W planie bazowym zasad grupy istnieją pewne ustawienia specyficzne dla lokalnego kontrolera domeny. Te ustawienia są wykluczone z zaleceń usługi Intune. Wszystkie inne ustawienia są takie same.
Czy plany bazowe zabezpieczeń usługi Intune, CIS lub NIST są zgodne?
Ściśle mówiąc, nie. Zespół ds. zabezpieczeń firmy Microsoft konsultuje się z organizacjami, takimi jak CIS, w celu opracowania zaleceń. Nie istnieje jednak mapowanie jeden-do-jednego między "zgodnymi z CIS" i planami bazowymi firmy Microsoft.
Jakie certyfikaty mają podstawowe zabezpieczenia firmy Microsoft?
Firma Microsoft, tak jak robi to od wielu lat, nadal publikuje plany bazowe zabezpieczeń dla zasad grupy (GPO) i zestaw narzędzi Security Compliance Toolkit. Te plany bazowe są używane w wielu organizacjach. Zalecenia zawarte w tych planach bazowych pochodzą z współpracy zespołu ds. zabezpieczeń firmy Microsoft z klientami korporacyjnymi i agencjami zewnętrznymi, w tym Departamentem Obrony (DoD), Narodowym Instytutem Standaryzacji i Technologii (NIST) i innymi. Udostępniamy te organizacjom nasze zalecenia i plany bazowe. Te organizacje mają również własne zalecenia, które dokładnie odzwierciedlają zalecenia firmy Microsoft. Ponieważ zarządzanie urządzeniami przenośnymi (MDM) przenosi się do chmury, firma Microsoft utworzyła równoważne zalecenia MDM na podstawie tych planów bazowych zasad grupy. Wiele z tych planów bazowych jest wbudowanych w usługę Microsoft Intune i obejmuje raporty zgodności dotyczące użytkowników, grup i urządzeń, które są zgodne (lub nie) z planem bazowym.
Wielu klientów używa zaleceń planu bazowego usługi Intune jako punktu wyjścia, a następnie dostosowuje je do swoich wymagań informatycznych i wymagań dotyczących zabezpieczeń. Szablon planu bazowego systemu Microsoft dla systemu Windows 10 i nowszych był pierwszym punktem odniesienia do wydania. Ten plan bazowy jest zbudowany jako ogólna infrastruktura, która umożliwia klientom ostatecznie zaimportowanie innych planów bazowych zabezpieczeń opartych na standardach CIS, NIST i innych.
Migracja z zasad grupy lokalnej usługi Active Directory do rozwiązania w chmurze przy użyciu usługi Microsoft Entra ID z usługą Microsoft Intune to prawdziwa podróż. Aby Ci pomóc, skorzystaj z różnych narzędzi dostępnych w zestawie narzędzi Security Compliance Toolkit , które mogą pomóc w zidentyfikowaniu opcji opartych na chmurze z punktów odniesienia zabezpieczeń, które mogą zastąpić lokalne konfiguracje obiektów zasad grupy.
Gdzie mogę znaleźć szczegółowe informacje na temat używania lub konfigurowania ustawień dostępnych w planie bazowym zabezpieczeń?
Każda linia bazowa zabezpieczeń zarządza konfiguracjami urządzeń, stosując opcje znalezione u dostawcy usług konfiguracji na urządzeniu. Na przykład ustawienia dotyczące usługi Microsoft Defender są pobierane z dostawcy CSP usługi Microsoft Defender. Ponieważ usługa Intune jest nośnikiem konfiguracji dla tych opcji i nie określa ich funkcjonalności ani zakresu, dokumentacja CSP jest właścicielem zawartości dotyczącej sposobu konfigurowania każdej opcji.
W interfejsie użytkownika zasad podstawowych zabezpieczeń usługi Intune usługa Intune udostępnia tekst informacji pobrany ze źródłowego dostawcy usług kryptograficznych i link do tego dostawcy usług w chmurze. W niektórych przypadkach CSP może być częścią większego zestawu zawartości obejmującego proaktywne wskazówki, które pozostają poza zakresem usługi Intune, aby uwzględnić lub zduplikować w naszej zawartości. Jednak usługa Intune dokumentuje listę ustawień w każdej wersji podstawowej zabezpieczeń i jej domyślnej konfiguracji.
Dowiedz się więcej
Sprawdzanie stanu oraz monitorowanie planu bazowego i profilu
Wyświetl ustawienia w najnowszych wersjach dostępnych planów bazowych:
- System Windows 10 i nowsze — MDM — punkt odniesienia zabezpieczeń
- Ochrona punktu końcowego w usłudze Microsoft Defender — linia bazowa
- Aplikacje Microsoft 365 dla przedsiębiorstw — punkt odniesienia zabezpieczeń (Office)
- Punkt odniesienia zabezpieczeń przeglądarki Microsoft Edge
- Plan bazowy lokalnego agenta AI — OpenClaw (wersja zapoznawcza)
- Punkt odniesienia zabezpieczeń systemu Windows 365 for Agents
- Plan bazowy zabezpieczeń systemu Windows 365
Punkt odniesienia inspekcji STIG — przeprowadź inspekcję urządzeń z systemem Windows pod kątem zaleceń STIG (tylko GCC High)