Microsoft Intune 可帮助你保护托管设备并使其保持最新,同时保护组织的数据免受设备入侵。 控制用户在托管和非托管设备上对组织数据的操作,并阻止从可能受到威胁的设备访问数据。
本文介绍 Intune 的内置安全功能和合作伙伴技术,它们协同工作以支持组织的零信任解决方案。 作为概述,它介绍了关键的保护功能以及配置和部署指南详细文档的链接。
Intune还可以与第三方产品集成,这些产品提供设备合规性和移动威胁防御 (MTD) 信号。
平台支持
在 Microsoft Intune 管理中心,Intune 支持运行以下功能的托管设备:
- Android
- iOS/iPadOS
- Linux
- macOS
- Windows
此外,使用 Configuration Manager 管理本地设备时,可以通过租户附加或共同管理将 Intune 策略扩展到这些设备。
部署安全策略以保护设备
部署策略以在已注册设备上配置和实施安全性。 以下策略类型协同工作来保护设备:
终结点安全策略 - 针对特定保护领域的重点安全策略:
- 帐户保护 - Windows Hello 企业版、Credential Guard 和 Windows LAPS
- 防病毒 - Microsoft Defender 防病毒配置和排除项
- 适用于企业的应用控制 - 使用 Windows Defender 应用程序控制的应用程序允许列表
- 攻击面减少 - 减少攻击漏洞和攻击途径
- 磁盘加密 - BitLocker、个人数据加密 (PDE) 和 FileVault
- 终结点检测和响应 - Microsoft Defender for Endpoint 加入
- 防火墙 - 网络保护和防火墙规则
设备配置策略 - 更广泛的设备设置,包括终结点保护、证书、软件更新和 VPN。 当需要将安全设置与设备功能配置相结合时使用。
设备合规性策略 - 定义设备要求,如操作系统版本、加密状态和威胁级别。 不合规的设备会触发警报,并且在与 条件访问结合使用时可能会阻止其来自组织资源。
关键安全功能
可以通过这些策略管理以下安全区域:
Authentication and identity
- 证书 - 使用 SCEP 和 PKCS 配置文件部署证书,或使用 Microsoft Cloud PKI 简化基于云的证书管理,而无需本地基础结构。 配置智能卡方案的 派生凭据 。
- 新式身份验证 - 启用 Windows Hello 企业版以实现无密码登录。 为 macOS 配置 平台 SSO ,以加强跨应用和服务的身份验证。
- 多重身份验证 - 使用 Microsoft Entra 条件访问要求 MFA,并根据需要使用 Intune 配置设备 PIN/密码和其他登录相关设置。
数据加密
软件更新 - 控制设备接收更新的时间和方式:
- Android - OEM 固件的 FOTA 更新,用于 Zebra 设备的 Zebra LifeGuard OTA。
- iOS/iPadOS 和 macOS - 配置更新策略 以管理操作系统版本和更新计划。
- Windows - 配置 Windows 更新行为、计划更新并维护功能更新合规性。
应用程序控制 - 使用 适用于企业的应用控制 策略定义哪些应用程序可以在 Windows 设备上运行。
攻击面减少 - 部署 ASR 策略 ,以通过攻击防护、设备控制、应用程序隔离和 ASR 规则减少漏洞。
安全基线 - 为 Windows 设备、Microsoft Edge 和 Microsoft Defender for Endpoint 部署反映 Microsoft 安全团队建议的预配置安全基线。
网络安全
- VPN 配置文件 - 配置 VPN 连接 以安全地远程访问组织资源。
- 防火墙策略 - 管理 Windows 和 macOS 设备上的内置防火墙保护。
Privileged Access Management
- Windows LAPS - 通过自动轮换和安全备份到 Active Directory 或 Microsoft Entra 来管理本地管理员密码。
- Endpoint Privilege Management - 将用户作为标准帐户运行,同时允许提升已批准的应用程序的权限。
使用应用保护策略保护数据
将应用保护策略与 Intune 托管应用配合使用,在应用程序层保护组织数据。 这些保护适用于已注册和未注册的设备,支持自带设备 (BYOD) 方案。
Intune托管的应用集成 Intune App SDK 或使用 Intune App Wrapping Tool。 有关受支持应用的列表,请参阅 Intune 保护的应用。
例如,当需要托管应用时 (例如,使用基于应用的条件访问策略) ,用户只能通过这些托管应用访问组织数据,而个人数据不受影响。
主要应用保护策略功能:
- 要求 PIN 或生物识别身份验证才能访问组织数据。
- 阻止复制/粘贴、屏幕截图和数据传输到非托管应用。
- 阻止将组织数据保存到个人存储。
- 强制加密组织静态数据。
- 当设备丢失或用户离开时,远程擦除组织数据。
使用设备操作来保护设备和数据
立即 运行设备操作 来响应安全事件或维护设备安全。 与维护持续配置的策略不同,设备操作在调用时会执行一次。 对于联机设备,操作会立即生效,对于脱机设备,操作会立即生效,或在下次检查时生效。 批量设备操作 可以同时面向多台设备。
常见安全操作:
- 远程锁定 - 远程锁定设备以防止未经授权的访问。
- 擦除 - 恢复设备出厂设置,删除所有数据和设置。
- 停用 - 删除组织数据,同时保留个人数据。
- BitLocker 密钥轮换 (Windows) - 轮换加密密钥以增强安全性。
- Windows) (防病毒扫描 - 运行完整或快速的恶意软件扫描。
- 更新 Defender 情报 - 刷新威胁定义。
- 禁用 iOS/iPadOS (激活锁) - 删除激活锁以重复使用设备。
使用共同管理或租户附加时,这些操作也适用于通过 Configuration Manager 管理的设备。
与合作伙伴技术集成
通过与 Microsoft 技术和第三方合作伙伴的集成来扩展 Intune 的保护功能。
合规性合作伙伴
将来自第三方 MDM 解决方案的设备合规性数据与 Microsoft Entra ID 集成。 这样,具有混合管理环境的组织就可以跨所有设备强制实施统一的条件访问策略,而不考虑哪个 MDM 解决方案管理这些策略。
Configuration Manager
通过共同管理或租户附加,将 Intune 基于云的安全策略扩展到本地和混合托管设备。 此集成为过渡到云管理或维护混合基础架构的组织提供了统一的管理体验:
- 共同管理 - 使用 Configuration Manager 和 Intune 同时管理 Windows 设备,使用工作负载滑块控制哪个服务管理特定功能。
- 租户附加 - 将 Configuration Manager 设备同步到 Microsoft Intune 管理中心,以实现集中可见性和管理。
这两种方法都可以在 Configuration Manager 设备上启用Intune安全策略,包括终结点安全策略、合规性策略、证书部署 (SCEP/PKCS) 和安全基线。 这将跨云和本地托管设备创建一致的安全态势。
移动威胁防御
MTD (移动威胁防御) 合作伙伴通过扫描设备级威胁、网络威胁、基于应用程序的威胁和网络钓鱼尝试,将威胁检测扩展到 Microsoft 的内置功能之外。 MTD 应用持续评估设备风险并向 Intune 报告威胁级别,从而通过合规性策略、应用保护策略和条件访问实现基于风险的访问决策。
对于已注册的设备,Intune 部署和管理 MTD 应用,同时在设备合规性评估中使用其威胁级别评估。 在威胁得到修正之前,可能会阻止超过可接受风险阈值的设备访问组织资源。
对于 BYOD 场景中未注册的设备,MTD 威胁级别会为应用保护策略决策提供信息,从而在设备风险过高时阻止对托管应用中的组织数据的访问。
Intune 支持具有增强集成功能的 Microsoft Defender for Endpoint,以及多个第三方 MTD 合作伙伴,以满足不同的安全要求。
Microsoft Defender for Endpoint
Microsoft Defender for Endpoint 跨 Windows、macOS、Linux、Android 和 iOS/iPadOS 与 Intune 深度集成,创建了将设备管理与高级威胁防护相结合的统一安全平台。 此集成可实现:
- 威胁情报和风险评估 - Defender 的持续威胁检测和设备风险评分直接流入 Intune 合规性策略和条件访问决策中,从而实现基于风险的动态访问控制
- 增强的终结点安全管理 - 通过Intune策略配置和部署 Defender 功能,包括防病毒设置、EDR 载入、攻击面减少规则、受控配置 (还支持篡改防护) 、Web 保护和设备控制
- 漏洞管理 - 安全任务创建一个协作工作流,其中 Defender 的危险和漏洞管理可识别有风险的设备,并提供 Intune 管理员可以直接采取行动的修正指导
- Microsoft Tunnel - Defender for Endpoint 充当 Android 设备上 Microsoft Tunnel 的 VPN 客户端,提供安全的远程访问,而无需单独的 Defender 许可
条件访问
条件访问是一项 Microsoft Entra 功能,充当零信任访问策略的强制引擎。 它评估来自 Intune 和其他源的信号,以做出实时访问决策,帮助确保只有合规设备上的受信任用户才能访问组织资源。
条件访问评估多个信号:
- Intune 策略中的设备符合性状态
- 来自 Microsoft Defender for Endpoint 和 MTD 合作伙伴的设备风险级别
- 来自 Microsoft Entra ID 保护的用户风险和登录风险
- 正在访问的位置、设备平台和应用程序
使用 Intune 的条件访问可支持:
- 基于设备的策略 - 要求设备满足合规性要求,然后才能访问组织资源。
- 基于应用的策略 - 确保只有受 Intune 应用保护策略保护的应用才能访问 Microsoft 365 和其他服务。
- 基于风险的访问 - 根据来自 Defender 和 MTD 合作伙伴的实时威胁情报动态调整访问要求。
条件访问适用于托管和非托管设备,有助于创建适应不断变化的威胁条件的访问控制层。
添加 Endpoint Privilege Management
Endpoint Privilege Management (EPM) 通过以标准用户身份运行 Windows 用户来强制执行对其执行最低权限访问,同时允许对已批准的应用程序进行临时提升。 此方法通过阻止一括管理访问来减少攻击面。
EPM 的工作原理:
- 默认情况下,用户以标准帐户运行。
- 提升规则定义哪些应用程序可以使用提升的权限运行。
- 使用文件哈希、证书或其他条件验证应用程序。
- 常见提升方案:应用程序安装、驱动程序更新、Windows 诊断。
注意
EPM 是适用于 Windows 设备的 Microsoft Intune 高级功能,需要除 Microsoft Intune 之外的其他许可。
后续步骤
使用 Intune 构建安全态势: