本文参考了本地 AI 代理基线 - Microsoft Intune 的 OpenClaw 安全基线中可用的设置。
此基线通过配置中断常用执行路径的设备设置来限制使用未经授权的本地 AI 代理(如 OpenClaw)。 包含的防火墙规则限制来自常见本地代理运行时环境(如 Node.js)的出站网络通信。
重要
这些设置可能不会完全阻止所有代理执行路径。 此基线包括限制运行时环境的控件, (例如,本地代理可以利用的 适用于 Linux 的 Windows 子系统 和 Node.js) 。 此基线还可能会阻止除 OpenClaw 之外的其他进程。 在部署之前检查并测试每个设置,并禁用对合法工作负载产生不可接受影响的设置。
提示
若要在部署此基线之前识别已安装本地 AI 代理的设备,请使用 属性目录 收集 本地 AI 代理 清单数据。
关于此参考文章
每个安全基线都是一组预配置的 Windows 设置,可帮助你应用和实施相关安全团队建议的精细安全设置。 还可以自定义部署的每个基线,以仅强制执行所需的设置和值。 在 Intune 中创建安全基线配置文件时,将创建包含多个“设备配置”设置的模板。
本文显示:
- 在该基线版本的默认实例中找到的每个设置及其配置的列表。
- 如果可用,指向基础配置服务提供商的链接 (CSP) 相关产品组中的文档或其他相关内容,这些内容提供设置使用的上下文和可能的其他详细信息。
当基线的新版本可用时,它将替换以前的版本。 在新版本可用之前创建的用户档案实例:
- 变为只读。 您可以继续使用这些配置文件,但无法编辑它们来更改其配置。
- 可以更新到当前版本。 将配置文件更新到当前基准版本后,可以编辑配置文件以修改设置。
若要了解有关使用安全基线的详细信息,请参阅:
本地 AI 代理基线 - OpenClaw (预览版) ,版本 1
适用于 Linux 的 Windows 子系统
防火墙
防火墙规则名称
基线默认值: 已配置
了解更多此基线包括两个预配置的防火墙规则。 这两个规则都阻止来自 Node.js 可执行文件的出站 TCP 连接,以中断 OpenClaw 使用的常见执行路径。
规则:在 LOCALAPPDATA 文件夹中阻止 nodejs
属性 默认值 Enabled Enabled 名称 在 LOCALAPPDATA 文件夹中阻止 nodejs 接口类型 全部 文件路径 %LOCALAPPDATA%\Programs\node\node.exe网络类型 FW_PROFILE_TYPE_ALL 方向 此规则适用于出站流量 操作 阻止 协议 已配置 - 6 (TCP) 规则:在 ProgramFiles 文件夹中阻止 nodejs
属性 默认值 Enabled Enabled 名称 在 ProgramFiles 文件夹中阻止 nodejs 接口类型 全部 文件路径 %ProgramFiles%\nodejs\node.exe网络类型 FW_PROFILE_TYPE_ALL 方向 此规则适用于出站流量 操作 阻止 协议 已配置 - 6 (TCP) 有关防火墙规则属性的详细信息,请参阅 防火墙 CSP - FirewallRules。