Wskazówki dotyczące zabezpieczeń

Aby zwiększyć bezpieczeństwo komputerów w chmurze, należy wziąć pod uwagę następujące ogólne wytyczne:

  1. Stosuj zasady dostępu warunkowego, aby kontrolować urządzenia i aplikacje, które mogą łączyć się z pocztą e-mail i zasobami firmy. Użyj dostępu warunkowego, aby zabezpieczyć dostęp użytkowników końcowych do systemu Windows 365. W szczególności rozważ użycie uwierzytelniania wieloskładnikowego usługi Microsoft Entra do uwierzytelniania użytkowników. Aby uzyskać więcej informacji, zobacz Co to jest dostęp warunkowy w usłudze Microsoft Entra ID?

  2. Używanie ochrony punktu końcowego w usłudze Microsoft Defender do identyfikowania zagrożeń i ustawiania urządzeń jako niezgodnych. Możesz łatwo połączyć Ochrona punktu końcowego w usłudze Microsoft Defender z urządzeniami komputerów w chmurze, zastosować zasady zgodności urządzeń do komputerów w chmurze i używać dostępu warunkowego do identyfikowania zagrożeń. Aby uzyskać więcej informacji, zobacz Wymuszanie zgodności dla usługi Ochrona punktu końcowego w usłudze Microsoft Defender za pomocą dostępu warunkowego w usłudze Intune.

  3. Użyj zasad zgodności usługi Intune z zasadami dostępu warunkowego dla komputerów w chmurze. Te zasady pomagają identyfikować niezgodne urządzenia i użytkowników, aby uniemożliwić im dostęp do zasobów firmowych do momentu obniżenia poziomu ryzyka związanego z urządzeniem. Aby uzyskać więcej informacji, zobacz Ustawienia zgodności systemu Windows 10/11 w usłudze Microsoft Intune.

    Uwaga

    Komputery w chmurze nie obsługują funkcji BitLocker. Zalecamy wykluczenie tego ustawienia z zasad zgodności przeznaczonych dla komputerów w chmurze.

  4. Jednym z najważniejszych elementów bezpieczeństwa urządzenia są aktualizacje systemu operacyjnego. Te aktualizacje zapewniają, że urządzenia są aktualne i bezpieczne, a jednocześnie zapewniają nowe funkcje i zabezpieczenia przed lukami w zabezpieczeniach. W przypadku komputerów w chmurze program Endpoint Manager może być używany przez administratorów IT do konfigurowania pierścieni aktualizacji Intune Windows 10/11 i zasad dla Windows Update zasad klienta. Aby uzyskać więcej informacji, zobacz Zarządzanie aktualizacjami oprogramowania systemu Windows 10/11 w usłudze Intune.

  5. Domyślnie w przypadku systemu Windows 365 Enterprise użytkownicy końcowi nie są administratorami swoich komputerów w chmurze. Ta zasada jest zgodna z wytycznymi dotyczącymi zabezpieczeń systemu Windows 10/11. Aby uzyskać więcej informacji na temat tych wskazówek, zobacz Konta lokalne w dokumentacji systemu Windows.

    Uwaga

    Komputery w chmurze nie obsługują ochrony administratora. Zalecamy użycie filtru przypisania w celu wykluczenia komputerów w chmurze z wszelkich zasad, które go włączają. Aby uzyskać więcej informacji, zobacz Ochrona administratora nie jest obsługiwana na komputerach w chmurze.

  6. System Windows 365 jest zintegrowany z usługą Ochrona punktu końcowego w usłudze Microsoft Defender. Dowiedz się, dlaczego program antywirusowy Microsoft Defender i ochrona punktu końcowego w usłudze Microsoft Defender są razem lepsze. Administratorzy zabezpieczeń i punktów końcowych mogą współpracować, aby zarządzać środowiskiem komputera w chmurze tak samo, jak zarządzają fizycznym punktem końcowym. W przypadku subskrypcji komputery w chmurze będą:

    • Wysyłaj dane do wskaźnika bezpieczeństwa platformy Microsoft 365.
    • Komputery w złej kondycji będą widoczne w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender Security Center i na pulpitach nawigacyjnych analizy zagrożeń.
    • Reaguj na środki korygujące tak samo jak w przypadku innych zarządzanych urządzeń.
    • Obsługa zarządzania ochroną przed naruszeniami przy użyciu usługi Defender lub usługi Intune
  7. System Windows 365 jest zintegrowany z usługą Microsoft Purview. Dołączanie do usługi Defender for Endpoint obejmuje ochronę utraty danych (DLP) punktu końcowego w usłudze Purview. Funkcja DLP wykrywa, kiedy poufne elementy są używane i udostępniane. Zapewnia to wgląd w dane i kontrolę niezbędną do zapewnienia właściwego używania i ochrony danych oraz zapobiegania ryzykownym zachowaniom, które mogą narazić bezpieczeństwo danych. Skonfiguruj ustawienia ochrony przed utratą danych w punkcie końcowym , aby zapobiec pobieraniu danych:

    • Skopiowano ze schowka/dysku komputera w chmurze do nieautoryzowanych urządzeń.
    • Drukowanie na nieautoryzowanych drukarkach.

Następne kroki

Wdrażanie planów bazowych zabezpieczeń