Linha de base de segurança para o Microsoft 365 Apps para Grandes Empresas

A linha de base de segurança para o Microsoft 365 Apps para Grandes Empresas é publicada duas vezes por ano, geralmente em junho e dezembro. A versão mais atual é a versão 2412, lançada em 13 de dezembro de 2024.

Para obter a linha de base de segurança para o Microsoft 365 Apps para Grandes Empresas, baixe o Kit de Ferramentas de Conformidade de Segurança.

Observação

Esta linha de base de segurança é para o Microsoft 365 Apps para Grandes Empresas. Algumas das políticas podem ser aplicáveis a outras versões do Office, como o Office LTSC (Canal de Serviço de Longo Prazo) 2024, LTSC 2021, Office 2019 ou Office 2016. Mas você precisa determinar quais políticas são aplicáveis a essas versões.

Visão geral das linhas de base de segurança

Uma linha de base de segurança é uma configuração recomendada pela Microsoft para clientes corporativos implantarem em sua organização. Eles devem atuar como um ponto de partida para os administradores de TI avaliarem e equilibrarem os benefícios de segurança com as necessidades de produtividade de seus usuários e se ajustarem adequadamente. Essas configurações são baseadas em comentários das equipes de engenharia de segurança da Microsoft, grupos de produtos, parceiros e clientes.

As linhas de base de segurança estão disponíveis para os seguintes produtos da Microsoft:

  • Windows 11, Windows 10 e Windows Server 2022
  • Microsoft 365 Apps para empresas
  • Microsoft Edge

Para obter uma lista das linhas de base de segurança mais recentes, consulte esta matriz de versão.

Visão geral do Kit de Ferramentas de Conformidade de Segurança

O Security Compliance Toolkit é um conjunto de ferramentas que permite que os administradores de segurança empresarial baixem, analisem, testem, editem e armazenem linhas de base de configuração de segurança recomendadas pela Microsoft para produtos Microsoft.

Usando o kit de ferramentas, os administradores podem comparar seus GPOs atuais com linhas de base de GPO recomendadas pela Microsoft ou outras linhas de base, editá-los, armazená-los em formato de arquivo de backup de GPO e aplicá-los amplamente por meio do Active Directory ou individualmente por meio da política local.

Para obter mais informações, consulte Kit de ferramentas de conformidade de segurança da Microsoft 1.0.

Conteúdo da linha de base de segurança do Microsoft 365 Apps para Grandes Empresas

O download da linha de base de segurança para o Microsoft 365 Apps para Grandes Empresas inclui documentação, relatórios de GP, GPOs, scripts e o modelo administrativo "Guia de Segurança da MS". As seções a seguir fornecem informações adicionais sobre algumas dessas áreas.

Política de Grupo Objetos (GPOs)

O download da linha de base de segurança para Microsoft 365 Apps para Grandes Empresas inclui vários objetos Política de Grupo (GPOs) pré-configurados.

A maioria das organizações pode implementar, sem problemas, as configurações recomendadas incluídas nos GPOs do computador e do usuário .

No entanto, existem algumas configurações que causam problemas operacionais para algumas organizações. Dividimos grupos relacionados dessas configurações em seus próprios GPOs para tornar mais fácil para as organizações adicionar ou remover essas restrições como um conjunto. Essas configurações estão incluídas nos quatro GPOs separados a seguir:

  • Bloco DDE - Usuário, que é um GPO de Configuração do Usuário que bloqueia o uso do DDE para procurar processos de servidor DDE existentes ou para iniciar novos.

  • Bloco de Arquivo Herdado - Usuário, que é um GPO de Configuração do Usuário que impede que os aplicativos do Office abram ou salvem formatos de arquivo herdados.

  • Bloco JScript herdado - Computador, que é um GPO de configuração do computador que desabilita a execução do JScript herdado para sites na zona da Internet e na zona de sites restritos.

  • Exigir Assinatura de Macro - Usuário, que é um GPO de Configuração do Usuário que desabilita macros não assinadas em cada um dos aplicativos do Office.

O script de política local chamado Baseline-LocalInstall.ps1 oferece opções de linha de comando para controlar se esses GPOs estão instalados.

Modelo administrativo "Guia de Segurança da MS"

O download da linha de base de segurança para o Microsoft 365 Apps para Grandes Empresas inclui o modelo Administrativo "Guia de Segurança da MS". Os arquivos ADMX/ADML do SecGuide incluem duas configurações de interesse para os administradores do Office:

  • Bloquear a ativação por Flash em documentos do Office
  • Restringir a execução de JScript herdado para o Office

A configuração "Bloquear ativação por Flash em documentos do Office" só está disponível no modelo administrativo "Guia de Segurança da MS". A configuração "Restringir execução de JScript herdado para o Office" também está disponível como um GPO no download da linha de base de segurança, conforme observado na seção anterior.

Essas configurações aparecem em Configuração do Computador\Políticas\Modelos Administrativos\Guia de Segurança da MS no Console de Gerenciamento da Política de Grupo.

Documentação listando políticas disponíveis e recomendações de linha de base de segurança

O download da linha de base de segurança para o Microsoft 365 Apps para Grandes Empresas inclui um arquivo do Excel, que lista as políticas disponíveis de Configuração do Computador e Configuração do Usuário. O arquivo também inclui as configurações disponíveis no modelo Administrativo "Guia de Segurança da MS".

Você pode filtrar a coluna Área na Linha de Base de Segurança para ver as políticas que fazem parte da linha de base de segurança. Você também pode ver como a configuração é definida na linha de base de segurança para cada uma dessas políticas.

Você também pode filtrar a coluna Categoria da Área para localizar agrupamentos de políticas relacionadas. Por exemplo, você pode filtrar em FileBlock ou em Macros.

Além disso, há um código de cores na coluna Linha de Base do MSFT Office 365 para indicar quais políticas são cobertas pelos quatro GPOs separados mencionados anteriormente. Para obter a legenda que explica as cores, consulte a folha de informações no arquivo do Excel.

O arquivo Excel inclui as seguintes colunas.

Nome da coluna Descrição do conteúdo
Caminho da Política O local da política no Console de Gerenciamento da Política de Grupo.
Nome da configuração da política O nome da política.
Linha de base do MSFT Office 365 O estado ou valor de linha de base de segurança recomendado como o qual a política deve ser definida.
Área A área da política.

Políticas com "Linha de Base de Segurança" são recomendadas.

Observação: As políticas com "Segurança" não estão incluídas nas recomendações de linha de base de segurança. São políticas de segurança mais restritivas.
Categoria da Área A categoria de tecnologia que a política controla.
Informações do registro O local no Registro em que o estado da política está armazenado.
Texto de Ajuda A descrição da política.

Algumas informações adicionais sobre essas políticas podem ser encontradas no arquivo do Excel incluído no download dos arquivos de Modelo Administrativo de Política de Grupo (ADMX/ADML) do Office.