在 Microsoft Intune 中使用终结点安全性管理设备

作为安全管理员,请使用 Microsoft Intune 管理中心中的 “所有设备 ”视图来查看和管理设备。 该视图显示 Microsoft Entra ID 中所有设备的列表,包括由以下设备管理的设备:

与 Microsoft Entra ID 集成时,设备可以位于云中,也可以来自本地基础结构。

若要查找视图,请打开 Microsoft Intune 管理中心,然后选择“终结点安全性>所有设备”。

初始 “所有设备 ”视图显示你的设备,并包含有关每个设备的关键信息:

  • 如何管理设备
  • 符合性状态
  • 操作系统详细信息
  • 上次签入设备的时间
  • 其他信息

管理中心中的所有设备视图。

查看设备详细信息时,可以选择要钻取的设备以获取详细信息。

按管理类型列出的可用详细信息

在 Microsoft Intune 管理中心查看设备时,请考虑设备的管理方式。 管理源影响管理中心中显示的信息以及可用于管理设备的操作。

请考虑以下字段:

  • 管理者 – 此列标识设备的管理方式。 管理方选项包括:

    • MDM – Intune 管理这些设备。 Intune 收集设备的合规性数据并将其报告给管理中心。

    • ConfigMgr - 使用租户附加添加使用 Configuration Manager 管理的设备时,这些设备将显示在 Microsoft Intune 管理中心。 若要进行托管,设备必须运行 Configuration Manager 客户端,并且:

      • 在工作组中, (Microsoft Entra 加入,以其他方式)
      • 域加入
      • Microsoft Entra混合加入 (加入 AD 并Microsoft Entra ID)

      由 Configuration Manager 管理的设备的合规性状态在 Microsoft Intune 管理中心不可见。

      有关详细信息,请参阅 Configuration Manager 文档中的启用租户附加。

    • MDM/ConfigMgr 代理 – 这些设备在 Intune 和 Configuration Manager 之间进行共同管理。

      通过共同管理,你可以选择不同的共同管理工作负载来确定哪些方面由 Configuration Manager 或 Intune 管理。 这些选择会影响设备应用哪些策略,以及向管理中心报告合规性数据的方式。

      例如,可以使用 Intune 配置防病毒、防火墙和加密策略。 这些策略都被视为 Endpoint Protection 的策略。 若要让共同管理的设备使用 Intune 策略而不是 Configuration Manager 策略,请将 Endpoint Protection 的共同管理滑块设置为 Intune 或 Pilot Intune。 如果滑块设置为 Configuration Manager,设备将改用 Configuration Manager 中的策略和设置。

    • MDE – 这些设备未向 Intune 注册。 相反,它们载入到 Defender for Endpoint,并且可以处理许多 Intune 终结点安全策略。 使用安全设置管理注册的设备同时显示在 Intune 管理中心和 Defender 门户中。 在管理中心,“管理者”字段显示这些设备的 MDE。

  • 合规性:根据分配给设备的合规性策略评估合规性。 这些策略的来源以及控制台中的信息取决于设备的管理方式;Intune、Configuration Manager 或共同管理。 若要让共同管理的设备报告合规性,请将“设备合规性”的共同管理滑块设置为 “Intune” 或 “试点 Intune”。

    向管理中心报告设备的合规性后,可以深入了解详细信息以查看更多详细信息。 当设备不合规时,请深入了解其详细信息,以了解哪些策略不合规。 该信息可帮助你进行调查,并帮助你使设备符合要求。

  • 上次检查:此字段标识设备上次报告其状态的时间。

查看设备策略

若要查看有关应用于由 MDM 和 Intune 管理的设备的设备配置策略的信息,请参阅 安全报告。 终结点安全和安全基线策略都是设备配置策略。

若要查看报告,请选择一个设备,然后选择设备 配置,该配置位于 “监视器 ”类别下方。

查看终结点安全策略详细信息

由 Configuration Manager 管理的设备不会在报表中显示策略详细信息。 若要查看这些设备的其他信息,请使用 Configuration Manager 控制台。

查看配置文件的终结点安全策略

从管理中心的 终结点安全 节点中,可以选择特定策略类型的“ 摘要 ”选项卡,以查看、选择和编辑为该策略类型创建的所有配置文件。 在此视图中:

  • 策略类型 标识配置文件。
  • 平台 标识设备平台。

除了不同的终结点安全策略视图,还可以转到 “设备所有>设备 ”,在 “管理设备”下,选择“ 配置 ”以查看和编辑 macOS 和 Windows 平台的终结点安全配置文件以及设备配置文件。 在此视图中,终结点安全策略通过其模板类型标识,例如“策略类型”列中的 Microsoft Defender 防病毒。 请参阅在 Microsoft Intune 中监视设备配置策略。

设备的远程操作

远程操作是可以从 Microsoft Intune 管理中心启动或应用于设备的操作。 查看设备的详细信息时,可以访问适用于设备的远程操作。

远程操作显示在设备 概述 页面的顶部。 由于屏幕上的空间有限而无法显示的操作可以通过选择右侧的省略号来查看:

查看其他操作

可用的远程操作取决于设备的管理方式:

  • Intune:适用于设备平台的所有 Intune 远程操作都可用。

  • Configuration Manager:可以使用以下 Configuration Manager 操作:

    • 同步计算机策略
    • 同步用户策略
    • 应用评估周期
  • 共同管理:可以访问 Intune 远程操作和 Configuration Manager 操作。

  • Defender for Endpoint 安全设置管理 - 这些设备不受 Intune 管理,不支持远程操作。

某些 Intune 远程操作可以帮助保护设备或保护设备上可能存在的数据。 使用远程操作可以:

  • 锁定设备
  • 重置设备
  • 删除公司数据
  • 在计划运行之外扫描恶意软件
  • 旋转 BitLocker 密钥

安全管理员会对以下 Intune 远程操作感兴趣,它们是完整列表的子集。 并非所有操作都适用于所有设备平台。 这些链接将转到为每个操作提供深入详细信息的内容。

  • 同步设备 – 让设备立即使用 Intune 检查。 设备签入时,它会收到分配给它的任何挂起的操作或策略。

  • 重启 – 在五分钟内强制重启 Windows 设备。 设备所有者不会自动收到重启通知,可能会丢失工作。

  • 快速扫描 – 让 Defender 对设备进行恶意软件快速扫描,然后将结果提交到 Intune。 快速扫描可查看可能已注册恶意软件的常见位置,例如注册表项和已知的 Windows 启动文件夹。

  • 全面扫描 - 让 Defender 对设备进行恶意软件扫描,然后将结果提交到 Intune。 全面扫描会查看可能注册恶意软件的常见位置,并扫描设备上的每个文件和文件夹。

  • 更新 Windows Defender 安全智能 – 让设备更新其 Microsoft Defender 防病毒软件的恶意软件定义。 此操作不会启动扫描。

  • BitLocker 密钥轮换 – 远程轮换运行 Windows 10 版本 1909 或更高版本或 Windows 11 的设备的 BitLocker 恢复密钥。

    重要

    2025 年 10 月 14 日,Windows 10 终止支持,将不会收到质量和功能更新。 Windows 10 是 Intune 中允许的版本。 运行此版本的设备仍然可以在 Intune 中注册并使用符合条件的功能,但无法保证功能,并且可能会有所不同。

还可以使用 批量设备操作 来同时管理一些 操作,例如 停用和 擦除 多个设备。 若要了解详细信息,请参阅 批量设备操作。

选择批量操作

在设备使用 Intune 签入之前,为设备管理的选项不会生效。

后续步骤

在 Intune 中管理终结点安全性