Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Plan bazowy zabezpieczeń systemu Windows 365 dla agentów zawiera zalecany przez firmę Microsoft zestaw konfiguracji zabezpieczeń, które ułatwiają organizacjom utworzenie bezpiecznej podstawy dla komputerów w chmurze W365 for Agents.
Ponieważ organizacje coraz częściej wykorzystują agentów AI do uzyskiwania dostępu do zasobów, automatyzacji zadań i interakcji z aplikacjami biznesowymi, utrzymanie spójnego stanu bezpieczeństwa staje się coraz ważniejsze. Ten punkt odniesienia pomaga administratorom szybko wdrożyć zalecane przez firmę Microsoft ustawienia zabezpieczeń za pośrednictwem usługi Microsoft Intune, zmniejszając złożoność konfigurowania setek indywidualnych ustawień zabezpieczeń, jednocześnie pomagając chronić obciążenia agentów przed typowymi zagrożeniami bezpieczeństwa.
W365 for Agents Komputery w chmurze często działają z dostępem do aplikacji korporacyjnych, danych biznesowych, zasobów organizacyjnych i usług zewnętrznych. Plan bazowy opiera się na najlepszych rozwiązaniach firmy Microsoft w zakresie zabezpieczeń i obejmuje zalecane ustawienia ochrony urządzeń, zabezpieczeń poświadczeń, zmniejszania obszaru podatnego na ataki, zabezpieczeń przeglądarki i wzmacniania zabezpieczeń systemu operacyjnego. Stosując plan bazowy, organizacje mogą przyspieszyć wdrażanie bezpiecznych środowisk agentów przy jednoczesnym zachowaniu spójnego stanu zabezpieczeń na komputerach agentów w chmurze.
Plan bazowy pomaga organizacjom stosować ustawienia zabezpieczeń zalecane przez firmę Microsoft, ustanowić spójny stan zabezpieczeń na komputerach agentów w chmurze i wspierać szersze inicjatywy zabezpieczeń, takie jak model Zero Trust.
Co zawiera plan bazowy zabezpieczeń?
Ten punkt odniesienia zabezpieczeń obejmuje zalecane przez firmę Microsoft ustawienia w kilku kategoriach zabezpieczeń, takich jak program antywirusowy Microsoft Defender, Zapora Microsoft Defender, zmniejszanie obszaru podatnego na ataki (ASR), ochrona poświadczeń, zabezpieczenia przeglądarki i ograniczanie bezpieczeństwa systemu operacyjnego.
Ten punkt odniesienia stanowi bezpieczny punkt wyjścia. Organizacje powinny dokonać przeglądu ustawień i ocenić wszelkie dodatkowe wymagania dotyczące zabezpieczeń, zgodności lub działania specyficzne dla ich środowiska.
Konfiguracja zabezpieczeń ukierunkowanych na urządzenia
Ten plan bazowy obejmuje tylko ustawienia zabezpieczeń dotyczące urządzeń. Ustawienia użytkownika nie są uwzględniane. Takie podejście umożliwia stosowanie mechanizmów kontroli zabezpieczeń, gdy tylko komputer w chmurze zostanie zainicjowany i zarejestrowany w usłudze Microsoft Intune, bez czekania na logowanie użytkownika agenta.
W scenariuszach agentów obciążenia mogą rozpocząć się wkrótce po zainicjowaniu obsługi administracyjnej. Ustawienia oparte na urządzeniu mogą pomóc w zapewnieniu podstawowej ochrony przed rozpoczęciem aktywności agenta.
Skupiając się na ustawieniach opartych na urządzeniach, plan bazowy ułatwia organizacjom:
Stosuj zabezpieczenia na wczesnym etapie procesu inicjowania obsługi.
Ustal spójny stan zabezpieczeń przed rozpoczęciem obciążeń agentów.
Ogranicz zależność od logowania użytkownika w krytycznych mechanizmach kontroli zabezpieczeń.
Przyspiesz wdrażanie i synchronizację zasad.
Pomóż utrzymać spójną konfigurację zabezpieczeń na komputerach w chmurze W365 for Agents.
Plan bazowy ma na celu zapewnienie zalecanego punktu wyjścia. Organizacje powinny przejrzeć ustawienia i wprowadzić dostosowania w oparciu o swoje wymagania dotyczące zabezpieczeń, zgodności i działania.
Wprowadzenie
Wymagania wstępne
Przed wdrożeniem planu bazowego zabezpieczeń:
Usługa Microsoft Intune jest skonfigurowana do zarządzania komputerami w chmurze usługi Windows 365 for Agents.
Przypisane są odpowiednie uprawnienia administratora. Aby uzyskać więcej informacji, zobacz Zarządzanie profilami podstawowymi zabezpieczeń w usłudze Microsoft Intune.
Identyfikowane są grupy docelowe z agentami Komputery w chmurze do wdrożenia. Aby uzyskać więcej informacji, zobacz Przypadki użycia grupowania i przygotowywania urządzeń.
Wdrażanie planu bazowego zabezpieczeń
Sign in to the Microsoft Intune admin center, select Endpoint Security>Security Baselines.
Wybierz plan bazowy zabezpieczeń systemu Windows 365 for Agents w wersji 24H1.
Kliknij pozycję Utwórz zasady. W okienku Tworzenie profilu wybierz pozycję Utwórz profil>, Utwórz.
Na stronie Podstawy podaj nazwę>Dalej.
Na karcie Ustawienia konfiguracji wyświetl grupy ustawień, które są dostępne w wybranym planie bazowym. Możesz rozwinąć grupę, aby wyświetlić znajdujące się w niej ustawienia oraz wartości domyślne tych ustawień w planie bazowym. Aby znaleźć określone ustawienia:
Wybierz grupę, aby ją rozwinąć, i przejrzyj dostępne ustawienia.
Aby wyświetlić tylko grupy zawierające kryteria wyszukiwania, użyj paska wyszukiwania i określ słowa kluczowe służące do filtrowania widoku.
Każde ustawienie w planie bazowym ma domyślną konfigurację dla tej wersji planu bazowego. Ponownie skonfiguruj ustawienia domyślne, aby spełnić potrzeby biznesowe. Różne plany bazowe mogą zawierać to samo ustawienie i używać różnych wartości domyślnych ustawienia, w zależności od intencji planu bazowego.
Wybierz pozycję Dalej.
Na stronie Zakresy opcjonalnie wybierz tagi> zakresu Dalej.
Na karcie Zadania wybierz grupę urządzeń z komputerami w chmurze do uwzględnienia, a następnie przypisz plan bazowy do co najmniej jednej grupy za pomocą komputerów w chmurze W365 for Agents. Użyj pozycji Dodaj grupy w obszarze Grupy wykluczone , aby dostosować zadanie. Wybierz pozycję Dalej.
Gdy wszystko będzie gotowe do wdrożenia planu bazowego, przejdź do karty Przeglądanie + tworzenie i przejrzyj szczegóły planu bazowego. Wybierz pozycję Utwórz , aby zapisać i wdrożyć profil.
Po utworzeniu profilu jest on wypychany do przypisanej grupy i natychmiast stosowany.
Weryfikowanie i monitorowanie
Po wdrożeniu
Przeglądanie raportów o stanie zadań.
Monitoruj konflikty ustawień.
Śledzenie zgodności i stanu zabezpieczeń.
Sprawdź, czy obciążenia agentów nadal działają zgodnie z oczekiwaniami.
Okresowo przeglądaj wyjątki i dostosowania.
Dodatkowe materiały
- Grupowanie urządzeń i przygotowywanie do pul agentów komputera w chmurze
- Używanie planów bazowych zabezpieczeń do zabezpieczania urządzeń z systemem Windows zarządzanych za pomocą usługi Microsoft Intune
- Informacje dotyczące podstawowych ustawień zabezpieczeń systemu Windows 365 for Agents