使用 Microsoft Intune 监视安全基线和配置文件

Intune 提供了用于监视安全基线的多个选项。 可以执行下列操作:

  • 监视安全基线,以及与建议值匹配(或不匹配)的任何设备。
  • 监视应用于用户和设备的安全基线配置文件。
  • 查看如何在所选设备上设置所选配置文件的设置。

还可以查看 设备配置报告,查看哪些基于设备配置的策略适用于各个设备,包括安全基线。

有关此功能的详细信息,请参阅 Intune 中的安全基线

注意

2023 年 5 月,Intune 开始推出新的安全基线格式,该格式适用于新的基线类型(如 Microsoft 365 应用版)和较新版本的现有基线(如 Microsoft Edge 基线版本 112)。 新格式更新基线设置,以直接从基线设置管理的配置服务提供程序 (CSP) 获取其名称和配置选项。

Intune 还引入了一个新过程来帮助你将较旧的安全基线配置文件迁移到较新的基线版本。 当从旧配置文件的最新版本移动到 2023 年 5 月或更高版本推出的较新版本时,此新行为将替换正常的更新行为。

使用此新格式的基线实例还具有更新的报表和监视结构,与今年在 Intune 功能领域推出的其他报表改进保持一致。 本文中将新 格式 的报表视图详细信息与 为旧基线提供的原始详细信息分开介绍,为旧视图讨论的许多概念仍然相关。

监视基线和设备

提示

以下信息适用于 2023 年 5 月或更高版本发布的档案版本。 若要查看 2023 年 5 月之前发布的配置文件版本的信息,请参阅本文后面的 监视 2023 年 5 月之前发布的基线版本的配置文件

选择已部署的安全基线配置文件时,可以深入了解收到该基线的设备的安全状态。 若要查看这些见解,请登录到 Microsoft Intune 管理中心,转到终结点安全>安全基线,然后选择安全基线类型,如 Microsoft 365 应用版企业安全基线。 然后,从“配置文件”窗格中,选择要查看其详细信息的配置文件实例,以打开配置文件仪表板视图。

查看安全基线配置文件的仪表板。

此仪表板视图包括:

  • 默认报告、设备和用户检查状态的高级摘要。
  • 查看报告 ”选项,用于钻取更多详细信息。
  • 另外两个报表磁贴:
    • 设备分配状态
    • 按设置状态
  • 可以在其中查看和编辑安全基线配置的属性列表。

摘要视图

此摘要是一个简单的图表,显示了报告基线特定状态结果的设备计数。 水平条按每个类别中的设备计数的比例划分为可用类别中的颜色。 在前面的屏幕截图中,单个设备已处理策略并报告成功。 因此,表示性条形图完全为绿色。

查看报表

选择“查看报表”按钮时,Intune 会显示此基线实例的设备和用户检查状态的更详细视图。 首次打开报表时,报表将为空,直到您选择 生成报表,然后它将显示信息。

查看设备和用户检查状态的报告详细信息。

上图显示了从仪表板视图中查看同一基线的初始“查看报告”结果。 此视图显示另外两台设备的 分配状态“挂起”,这意味着它们尚未返回此基线的状态。

您可以筛选此报表视图以获取特定的 作业状态 值,并 再次选择“生成” 以更新可见结果。 还可以对任何可用列进行排序。

如果从“设备名称”列中选择设备名称,Intune 将显示“配置文件设置”视图,可在其中查看安全基线中每个设置的设备状态结果。 接下来,在“档案设置”页面中,可以选择一个设置以查看更多详细信息,这在设备报告除 “成功”以外的任何设置的结果时非常有用。

在下图中,我们钻取 EAGLE003(唯一显示基线成功的设备),然后选择了设置 “加载项管理”:

查看基线中每个设置的设备报告状态。

在设置“设置详细信息”窗格中,可以看到分配给此设备的每个配置文件,这些设备也配置了相同的设置。

对于此设备,只有一个源配置文件管理加载项管理设置。 如果有其他配置文件配置了此设置,则这些配置文件也将列为源配置文件。

如果此设置发生冲突,此视图可以帮助您识别其他配置文件,以便您可以协调一致的配置或稍后的基线配置文件分配以消除冲突。

设备分配状态报告

选择 “设备分配状态 ”磁贴以查看此报告。 在此报告中:

  • 结果为设备列表,类似于设备和用户检查状态报告。
  • 在此页上选择设备将打开该设备配置文件设置视图,该视图与你可以从“查看报告”按钮访问的主报告钻取中看到的视图相同。 但是,分配状态为“挂起”的设备没有可显示的结果。
  • 从此视图中选择设置将打开“设置详细信息”窗格,与通过主报表钻取相同。

按设置状态报告

选择 “按设置状态 ”磁贴以查看此报告。 此报表显示配置文件中的设置列表,并为每个设置显示来自设备针对每种状态的结果计数,例如报告成功、错误或冲突的设备数量。

此视图不支持向下钻取。 相反,若要追求错误或冲突的设置,可以使用其他报表和视图。 例如,若要查找有关可能报告错误或冲突的任何设备的更多信息,可以打开 “设备分配状态 ”磁贴,对于该报告,将报告状态范围限定为仅显示正在调查的状态。 然后,使用该报告,您可以继续钻取以汇总相关详细信息。

属性

在仪表板的报表部分下方,您可以找到配置文件 属性 视图。 在“属性”中,可以:

  • 查看配置文件每页的配置。
  • 编辑 配置文件配置,例如你为配置文件提供的易记名称、其 分配以及任何配置文件设置。

查看基线配置,可在其中进行编辑以进行更改。

监视 2023 年 5 月之前发布的基线版本的配置文件

提示

以下信息适用于 2023 年 5 月之前发布的档案版本。 若要查看 2023 年 5 月之后发布的配置文件版本的信息,请参阅本文前面的 监视基线和设备

监视基线时,你根据 Microsoft 的建议深入了解设备的安全状态。 若要查看这些见解,请登录到 Microsoft Intune 管理中心,转到终结点安全>安全基线,然后选择安全基线类型,例如 Windows 10 及更高版本的安全基线。 然后,从“版本”窗格中,选择要查看详细信息的配置文件实例,以打开其“概述”窗格。

重要

2025 年 10 月 14 日,Windows 10 终止支持,将不会收到质量和功能更新。 Windows 10 是 Intune 中允许的版本。 运行此版本的设备仍然可以在 Intune 中注册并使用符合条件的功能,但无法保证功能,并且可能会有所不同。

“概述”窗格显示所选基线的两个状态视图:

  • 安全基线状态图 - 此图表显示有关基线版本设备状态的概要详细信息。 可用详细信息:

    • 与默认基线匹配 - 此状态将在设备配置与默认(未修改)的基线配置相匹配时进行标识。
    • 与自定义设置匹配 - 此状态将在设备配置与你已部署的自定义版本的基线匹配时进行标识。
    • 错误配置 - 此状态是对设备中的以下三种状态条件的汇总:“错误”、“挂起”或“冲突”。 这些单独的状态可从其他视图中获得,如“安全基线状态(按类别)”,即此图表下显示的列表视图。
    • 不适用 - 此状态表示设备无法接收策略。 例如,策略会更新特定于 Windows 最新版本的设置,但设备运行的是不支持该设置的旧版本(早期版本)。
  • 安全基线状态(按类别) - 按类别显示设备状态的列表视图。 在此列表视图中,可以使用与“安全基线状态”表相同的详细信息。 但是,有三列用于构成“配置错误”的状态状态,而不是配置 错误

    • 错误:无法应用策略。 此消息通常与链接到错误说明的错误代码一起显示。
    • 冲突:两个设置都应用于同一设备,Intune 无法解决冲突。 管理员应进行审核。
    • 挂起:设备尚未签入 Intune,无法接收策略。

当你钻取到上述两个视图时,可以查看设置状态和设备状态列表视图的以下详细信息:

  • 已成功:策略已应用。
  • 错误:无法应用策略。 此消息通常与链接到错误说明的错误代码一起显示。
  • 冲突:两个设置都应用于同一设备,Intune 无法解决冲突。 管理员应进行审核。
  • 挂起:设备尚未签入 Intune,无法接收策略。
  • 不适用:设备无法接收策略。 例如,策略会更新特定于 Windows 最新版本的设置,但设备运行的是不支持该设置的旧版本(早期版本)。

从“版本”视图中,可以选择“设备状态”。 “设备状态”视图显示接收此基线的设备列表,其中包含以下详细信息:

  • 用户主体名称 - 与设备上的基线关联的用户配置文件。
  • 安全基线状态 - 此列显示设备状态:
    • 已成功:策略已应用。
    • 错误:无法应用策略。 此消息通常与链接到错误说明的错误代码一起显示。
    • 冲突:两个设置都应用于同一设备,Intune 无法解决冲突。 管理员应进行审核。
    • 挂起:设备尚未签入 Intune,无法接收策略。
    • 不适用:设备无法接收策略。 例如,策略会更新特定于 Windows 最新版本的设置,但设备运行的是不支持该设置的旧版本(早期版本)
  • 上次签入 - 上次从设备接收状态的时间。

提示

首次分配基线后,最多 24 小时后会显示数据。 之后进行的更改最多六个小时后会显示。

监视配置文件

通过监视配置文件,可以根据基线建议深入了解设备部署状态,而不是安全状态。

  1. 在 Intune 中,选择“终结点安全>基准”,选择安全基准类型(如“Windows 10 安全基准),然后选择>该基准>”属性的实例。

  2. 在基线的 属性 中,展开 设置 以钻取并查看基线中的所有设置类别和单个设置,包括它们对此基线实例的配置。

    显示“设置”视图的屏幕图像

  3. 使用“监视”选项可以查看各个设备上配置文件的部署状态、每个用户的状态,以及基线实例中设置的状态:

    查看安全基线配置文件的其他监视选项

解决安全基线冲突

若要帮助解决安全基线配置文件或终结点安全策略中设置的冲突或错误,请查看设备的 设备配置报告。 此报告视图可帮助识别配置文件和策略中包含的导致“冲突”或“错误”状态的设置。

还可以通过 Microsoft Intune 管理中心内的两个路径访问有关冲突或错误设置的信息:

  • 终结点安全性>安全基线>选择基线类型>配置文件>选择基线实例>设备状态
  • 设备”>“所有设备”>“选择设备”>“配置”>“选择策略”>“从显示冲突或错误的设置列表中选择设置”。

深入以识别并解决冲突

  1. 查看设备的 设备配置报告 时,请选择要深入钻取的策略,以了解有关导致冲突或错误状态的问题的更多信息。

    深入钻取时,Intune 将显示该策略的设置列表,其中包括未设置为“未配置”的每个设置,以及该设置的状态。

  2. 若要查看有关特定设置的详细信息,请选择该设置以打开“设置详细信息”窗格。 在此窗格中,可以查看:

    • 设置 - 设置的名称。
    • 状态 – 设备上设置的状态。
    • 源配置文件 – 配置相同设置但具有不同值的每个冲突配置文件列表。
  3. 若要重新配置冲突的配置文件,请从“源配置文件”列表中选择记录,以打开该配置文件的“概述”。 选择配置文件“属性”,然后可以查看和编辑该配置文件中的设置以删除冲突。

查看应用于设备的配置文件中的设置

可以选择安全基线的配置文件,并深入查看该配置文件中应用于单个设备的设置列表。 若要深入钻取:

  • 终结点安全性>所有设备>选择设备> 设备配置 >选择基线策略实例

钻取后,管理中心将显示该配置文件中的设置列表和设置状态。 状态状态包括:

  • 成功 – 设备上的设置与配置文件中配置的值相匹配。 这要么是基线默认值和建议值,要么是管理员在配置配置文件时指定的自定义值。
  • 冲突 - 此设置与另一个策略冲突,出现错误,或者正在等待更新。
  • 错误 - 无法应用设置。

使用每个设置状态排除故障

已部署安全基线,但部署状态显示错误。 下面逐步介绍了对错误进行故障排除。

  1. 在 Intune 中,选择终结点安全>基线> 选择>基线配置文件

  2. “监视器>”下的“按设置状态”下选择一个配置文件>。

  3. 此时,表中显示所有设置以及每个设置的状态。 选择“错误”列或“冲突”列,以查看导致错误出现的设置。

MDM 诊断信息

现在,你知道哪个设置有问题。 下一步是确定此设置为什么会导致错误或冲突出现。

在 Windows 设备上,有一个内置的 MDM 诊断信息报告。 此报告包含默认值、当前值,不仅会列出策略,还会显示是部署到设备还是部署到用户等。 使用此报告有助于确定设置为什么会导致冲突或错误出现。

  1. 在设备上,依次转到“设置”>“帐户”>“访问工作或学校”

  2. 选择帐户>信息>高级诊断报告>创建报告

  3. 选择“导出”,再打开所生成的文件。

  4. 在报告的不同部分中查找错误或冲突设置。

例如,在“已注册的配置源和目标资源”部分或“非托管策略”部分中查找。 你可能会了解它导致错误或冲突的原因。

有关诊断信息日志的详细信息,请参阅 收集 MDM 日志

提示

  • 一些设置还列出了 GUID。 可以在本地注册表 (regedit) 中搜索此 GUID 是否是任何设定值。
  • 事件查看器日志可能还包括有问题设置的一些错误信息(依次转到“事件查看器”>“应用和服务日志”>“Microsoft”>“Windows”>“DeviceManagement-Enterprise-Diagnostics-Provider”>“管理员”)。

后续步骤