本文列出了适用于 Microsoft Intune 的 Windows 365 for Agents 安全基准中的设置和默认值。 IT 管理员可以使用此参考来查看 Windows 11、Microsoft Edge 和 Microsoft Defender for Endpoint 配置。 这些配置适用于运行代理工作负载的云电脑。 在部署或自定义基线之前,请查看设置。
Windows 365 for Agents 安全基准是策略模板,可与 Microsoft Intune 一起部署,以配置和强制实施建议的安全设置。 它们包括版本控制功能,可帮助您将策略更新到最新版本,并且您可以自定义它们以满足您的业务需求。
关于此参考文章
每个安全基线都是一组预配置的 Windows 设置,可帮助你应用和实施相关安全团队建议的精细安全设置。 还可以自定义部署的每个基线,以仅强制执行所需的设置和值。 在 Intune 中创建安全基线配置文件时,将创建包含多个“设备配置”设置的模板。
本文显示:
- 每个设置的列表及其在基线版本的默认实例中找到的配置。
- 如果可用,指向基础配置服务提供商的链接 (CSP) 相关产品组中的文档或其他相关内容,这些内容提供有关设置使用的上下文和其他详细信息。
当基线的新版本可用时,它将替换以前的版本。 在新版本可用之前创建的用户档案实例:
- 变为只读。 您可以继续使用这些配置文件,但无法编辑它们来更改其配置。
- 可以更新到当前版本。 将配置文件更新到当前基准版本后,可以编辑配置文件以修改设置。
若要了解有关使用安全基线的详细信息,请参阅:
Windows 365 for Agents 安全基线版本 24H1
此基线中的设置适用于运行代理工作负载并通过 Intune 进行管理的云电脑。 如果可用,设置名称将链接到 CSP) (源配置服务提供商,后跟基线中设置的默认配置。
管理模板
控制面板>个性化
MS 安全指南
在网络登录时将 UAC 限制应用于本地帐户
基线默认值: 启用
了解更多配置 SMB v1 客户端驱动程序
基线默认值: 启用
了解更多-
配置 MrxSmb10 驱动程序
基线默认值: 禁用驱动程序 (建议的)
-
配置 MrxSmb10 驱动程序
配置 SMB v1 服务器
基线默认值: 禁用
了解更多启用结构化异常处理覆盖保护 (SEHOP)
基线默认值: 启用
了解更多禁用 WDigest 身份验证 (可能需要KB2871997)
基线默认值: 禁用
了解更多
MSS (旧版)
MSS: (DisableIPSourceRouting IPv6) IP 源路由保护级别 (可防止数据包欺骗)
基线默认值: 启用
了解更多-
DisableIPSourceRouting IPv6 (设备)
基线默认值: 最高保护,完全禁用源路由
-
DisableIPSourceRouting IPv6 (设备)
MSS: (DisableIPSourceRouting) IP 源路由保护级别 (可防止数据包欺骗)
基线默认值: 启用
了解更多-
DisableIPSourceRouting (设备)
基线默认值: 启用最高保护,源路由完全禁用
-
DisableIPSourceRouting (设备)
MSS: (EnableCMPRedirect) 允许 ICMP 重定向覆盖 OSPF 生成的路由
基线默认值: 禁用
了解更多MSS: (NoNameReleaseOnDemand) 允许计算机忽略除 WINS 服务器之外的 NetBIOS 名称释放请求
基线默认值: 启用
了解更多
网络 > DNS 客户端
-
关闭多播名称解析
基线默认值: 启用
了解更多
网络 > 网络连接
-
禁止在 DNS 域网络上使用 Internet 连接共享
基线默认值: 启用
了解更多
网络 > 网络提供商
-
强化的 UNC 路径
基线默认值: 启用
了解更多强化了 UNC 路径: (设备)
基线默认值:名称 值 \\*\SYSVOLRequireMutualAuthentication=1,RequireIntegrity=1 \\*\NETLOGONRequireMutualAuthentication=1,RequireIntegrity=1
网络 > Windows 连接管理器
-
连接到域身份验证网络时禁止连接到非域网络
基线默认值: 启用
了解更多
系统 > 凭据委派
系统 > 设备安装 > 设备安装限制
-
阻止使用与这些设备设置类匹配的驱动程序安装设备
基线默认值: 启用
了解更多阻止的类
基线默认值: {d48179be-ec20-11d1-b6b8-00c04fa372a7}也适用于匹配已安装的设备
基线默认值: True
系统 > 提前启动反恶意软件
-
启动-启动驱动程序初始化策略
基线默认值: 启用
了解更多-
选择可初始化的启动启动驱动程序:
基线默认值: 良好、未知和糟糕但关键
-
选择可初始化的启动启动驱动程序:
系统>组策略
配置注册表策略处理
基线默认值: 启用
了解更多-
不在定期后台处理期间应用 (设备)
基线默认值: False -
即使 组策略 对象未更改也应处理 (设备)
基线默认值: True
-
不在定期后台处理期间应用 (设备)
系统 > Internet 通信管理 > Internet 通信设置
系统 > 远程协助
-
配置请求的远程协助
基线默认值: 禁用
了解更多
系统 > 远程过程调用
-
限制未经身份验证的 RPC 客户端
基线默认值: 启用
了解更多-
RPC 运行时未经身份验证的客户端应用限制:
基线默认值: 已验证
-
RPC 运行时未经身份验证的客户端应用限制:
Windows 组件应用 > 运行时
-
允许 Microsoft 帐户为可选帐户
基线默认值: 启用
了解更多
Windows 组件 > 自动播放策略
禁止非批量设备的自动播放
基线默认值: 启用
了解更多设置“自动运行”的默认行为
基线默认值: 启用
了解更多-
默认自动运行行为
基线默认值: 不执行任何自动运行命令
-
默认自动运行行为
关闭自动播放
基线默认值: 启用
了解更多-
关闭自动播放开启:
基线默认值: 所有驱动器
-
关闭自动播放开启:
Windows 组件 > 凭据用户界面
-
在提升权限时枚举管理员帐户
基线默认值: 禁用
了解更多
Windows 组件事件 > 日志服务 > 应用程序
-
指定最大日志文件大小 (KB)
基线默认值: 启用
了解更多-
最大日志大小 (KB)
基线默认值: 32768
-
最大日志大小 (KB)
Windows 组件事件 > 日志服务 > 安全性
-
指定最大日志文件大小 (KB)
基线默认值: 启用
了解更多-
最大日志大小 (KB)
基线默认值: 196608
-
最大日志大小 (KB)
Windows 组件事件 > 日志服务 > 系统
-
指定最大日志文件大小 (KB)
基线默认值: 启用
了解更多-
最大日志大小 (KB)
基线默认值: 32768
-
最大日志大小 (KB)
Windows 组件>文件资源管理器
配置 Windows Defender SmartScreen
基线默认值: 启用
了解更多-
选择以下设置之一: (设备)
基线默认值: 警告和阻止绕过
-
选择以下设置之一: (设备)
关闭资源管理器的数据执行保护
基线默认值: 禁用
了解更多关闭损坏时的堆终止
基线默认值: 禁用
了解更多
Windows 组件 > Internet Explorer > Internet 控制面板>“高级”页面
即使签名无效也允许软件运行或安装
基线默认值: 禁用
了解更多检查服务器证书吊销情况
基线默认值: 启用
了解更多检查所下载程序的签名
基线默认值: 启用
了解更多启用增强保护模式时,不允许 ActiveX 控件在保护模式下运行
基线默认值: 启用
了解更多关闭加密支持
基线默认值: 启用
了解更多-
安全协议组合
基线默认值: 使用 TLS 1.1 和 TLS 1.2
-
安全协议组合
在 64 位版本的 Windows 上以增强保护模式运行时打开 64 位选项卡进程
基线默认值: 启用
了解更多打开增强保护模式
基线默认值: 启用
了解更多
Windows 组件 > Internet Explorer > Internet 控制面板
-
防止忽略证书错误
基线默认值: 启用
了解更多
Windows 组件 > Internet Explorer > Internet 控制面板>安全页面 > Internet 区域
跨域访问数据源
基线默认值: 启用
了解更多-
跨域访问数据源
基线默认值: 禁用
-
跨域访问数据源
允许通过脚本从剪贴板执行剪切、复制或粘贴操作
基线默认值: 启用
了解更多-
允许通过脚本执行粘贴操作
基线默认值: 禁用
-
允许通过脚本执行粘贴操作
允许拖放或复制和粘贴文件
基线默认值: 启用
了解更多-
允许拖放或复制和粘贴文件
基线默认值: 禁用
-
允许拖放或复制和粘贴文件
允许加载 XAML 文件
基线默认值: 启用
了解更多-
XAML Files
基线默认值: 禁用
-
XAML Files
仅允许已批准的域在没有提示的情况下使用 ActiveX 控件
基线默认值: 启用
了解更多-
仅允许批准的域在没有提示的情况下使用 ActiveX 控件
基线默认值: 启用
-
仅允许批准的域在没有提示的情况下使用 ActiveX 控件
仅允许已批准的域使用 TDC ActiveX 控件
基线默认值: 启用
了解更多-
仅允许批准的域使用 TDC ActiveX 控件
基线默认值: 启用
-
仅允许批准的域使用 TDC ActiveX 控件
允许没有大小或位置约束的脚本启动窗口
基线默认值: 启用
了解更多-
允许没有大小或位置约束的脚本启动窗口
基线默认值: 禁用
-
允许没有大小或位置约束的脚本启动窗口
允许编写 Internet Explorer WebBrowser 控件脚本
基线默认值: 启用
了解更多-
Internet Explorer Web 浏览器控件
基线默认值: 禁用
-
Internet Explorer Web 浏览器控件
允许 scriptlet
基线默认值: 启用
了解更多-
Scriptlet
基线默认值: 禁用
-
Scriptlet
允许通过脚本更新状态栏
基线默认值: 启用
了解更多-
通过脚本更新状态栏
基线默认值: 禁用
-
通过脚本更新状态栏
允许 VBScript 在 Internet Explorer 中运行
基线默认值: 启用
了解更多-
允许 VBScript 在 Internet Explorer 中运行
基线默认值: 禁用
-
允许 VBScript 在 Internet Explorer 中运行
自动提示文件下载
基线默认值: 启用
了解更多-
自动提示文件下载
基线默认值: 禁用
-
自动提示文件下载
不要针对 ActiveX 控件运行反恶意软件程序
基线默认值: 启用
了解更多-
不要针对 ActiveX 控件运行反恶意软件程序
基线默认值: 禁用
-
不要针对 ActiveX 控件运行反恶意软件程序
下载已签名的 ActiveX 控件
基线默认值: 启用
了解更多-
下载已签名的 ActiveX 控件
基线默认值: 禁用
-
下载已签名的 ActiveX 控件
下载未签名的 ActiveX 控件
基线默认值: 启用
了解更多-
下载未签名的 ActiveX 控件
基线默认值: 禁用
-
下载未签名的 ActiveX 控件
允许跨窗口拖动不同域中的内容
基线默认值: 启用
了解更多-
允许跨窗口拖动不同域中的内容
基线默认值: 禁用
-
允许跨窗口拖动不同域中的内容
允许在窗口内拖动不同域中的内容
基线默认值: 启用
了解更多-
允许在窗口内拖动不同域中的内容
基线默认值: 禁用
-
允许在窗口内拖动不同域中的内容
当用户将文件上传到服务器时包括本地路径
基线默认值: 启用
了解更多-
将文件上传到服务器时包括本地目录路径
基线默认值: 禁用
-
将文件上传到服务器时包括本地目录路径
初始化并编写未标记为安全的 ActiveX 控件
基线默认值: 启用
了解更多-
初始化并编写未标记为安全的 ActiveX 控件
基线默认值: 禁用
-
初始化并编写未标记为安全的 ActiveX 控件
Java 权限
基线默认值: 启用
了解更多-
Java 权限
基线默认值: 禁用 Java
-
Java 权限
在 IFRAME 中启动应用程序和文件
基线默认值: 启用
了解更多-
在 IFRAME 中启动应用程序和文件
基线默认值: 禁用
-
在 IFRAME 中启动应用程序和文件
登录选项
基线默认值: 启用
了解更多-
登录选项
基线默认值: 提示输入用户名和密码
-
登录选项
跨不同域导航窗口和框架
基线默认值: 启用
了解更多-
跨不同域导航窗口和框架
基线默认值: 禁用
-
跨不同域导航窗口和框架
运行未使用验证码签名的依赖 .NET Framework 的组件
基线默认值: 启用
了解更多-
运行未使用验证码签名的依赖 .NET Framework 的组件
基线默认值: 禁用
-
运行未使用验证码签名的依赖 .NET Framework 的组件
运行使用验证码签名的依赖 .NET Framework 的组件
基线默认值: 启用
了解更多-
运行使用验证码签名的依赖 .NET Framework 的组件
基线默认值: 禁用
-
运行使用验证码签名的依赖 .NET Framework 的组件
显示潜在不安全文件的安全警告
基线默认值: 启用
了解更多-
启动程序和不安全文件
基线默认值: 提示
-
启动程序和不安全文件
打开跨站点脚本筛选器
基线默认值: 启用
了解更多-
打开跨站点脚本 (XSS) 筛选器
基线默认值: 启用
-
打开跨站点脚本 (XSS) 筛选器
打开保护模式
基线默认值: 启用
了解更多-
保护模式
基线默认值: 启用
-
保护模式
启用 SmartScreen 筛选器扫描
基线默认值: 启用
了解更多-
使用 SmartScreen 筛选器
基线默认值: 启用
-
使用 SmartScreen 筛选器
使用弹出窗口阻止程序
基线默认值: 启用
了解更多-
使用弹出窗口阻止程序
基线默认值: 启用
-
使用弹出窗口阻止程序
Userdata 暂留性
基线默认值: 启用
了解更多-
Userdata 暂留性
基线默认值: 禁用
-
Userdata 暂留性
位于特权较低的 Web 内容区域中的网站可以导航到此区域
基线默认值: 启用
了解更多-
位于特权较低的 Web 内容区域中的网站可以导航到此区域
基线默认值: 禁用
-
位于特权较低的 Web 内容区域中的网站可以导航到此区域
Windows 组件 > Internet Explorer > Internet 控制面板>安全页面
Windows 组件 > Internet Explorer > Internet 控制面板 > 安全页面 > Intranet 区域
不要针对 ActiveX 控件运行反恶意软件程序
基线默认值: 启用
了解更多-
不要针对 ActiveX 控件运行反恶意软件程序
基线默认值: 禁用
-
不要针对 ActiveX 控件运行反恶意软件程序
初始化并编写未标记为安全的 ActiveX 控件
基线默认值: 启用
了解更多-
初始化并编写未标记为安全的 ActiveX 控件
基线默认值: 禁用
-
初始化并编写未标记为安全的 ActiveX 控件
Java 权限
基线默认值: 启用
了解更多-
Java 权限
基线默认值: 高安全性
-
Java 权限
Windows 组件 > Internet Explorer > Internet 控制面板>安全页面 > 本地计算机区域
不要针对 ActiveX 控件运行反恶意软件程序
基线默认值: 启用
了解更多-
不要针对 ActiveX 控件运行反恶意软件程序
基线默认值: 禁用
-
不要针对 ActiveX 控件运行反恶意软件程序
Java 权限
基线默认值: 启用
了解更多-
Java 权限
基线默认值: 禁用 Java
-
Java 权限
Windows 组件 > Internet Explorer > Internet 控制面板 > 安全页面 > 锁定的 Internet 区域
-
启用 SmartScreen 筛选器扫描
基线默认值: 启用
了解更多-
使用 SmartScreen 筛选器
基线默认值: 启用
-
使用 SmartScreen 筛选器
Windows 组件 > Internet Explorer > Internet 控制面板 > 安全页面 > 锁定的 Intranet 区域
-
Java 权限
基线默认值: 启用
了解更多-
Java 权限
基线默认值: 禁用 Java
-
Java 权限
Windows 组件 > Internet Explorer > Internet 控制面板 > 安全页面 > 锁定的本地计算机区域
-
Java 权限
基线默认值: 启用
了解更多-
Java 权限
基线默认值: 禁用 Java
-
Java 权限
Windows 组件 > Internet Explorer > Internet 控制面板 > 安全页面 > 锁定的受限站点区域
Java 权限
基线默认值: 启用
了解更多-
Java 权限
基线默认值: 禁用 Java
-
Java 权限
启用 SmartScreen 筛选器扫描
基线默认值: 启用
了解更多-
使用 SmartScreen 筛选器
基线默认值: 启用
-
使用 SmartScreen 筛选器
Windows 组件 > Internet Explorer > Internet 控制面板>安全页面 > 锁定的受信任站点区域
-
Java 权限
基线默认值: 启用
了解更多-
Java 权限
基线默认值: 禁用 Java
-
Java 权限
Windows 组件 > Internet Explorer > Internet 控制面板 > 安全页面 > 受限制的站点区域
跨域访问数据源
基线默认值: 启用
了解更多-
跨域访问数据源
基线默认值: 禁用
-
跨域访问数据源
允许活动脚本编写
基线默认值: 启用
了解更多-
允许活动脚本编写
基线默认值: 禁用
-
允许活动脚本编写
允许二进制和脚本行为
基线默认值: 启用
了解更多-
允许二进制和脚本行为
基线默认值: 禁用
-
允许二进制和脚本行为
允许通过脚本从剪贴板执行剪切、复制或粘贴操作
基线默认值: 启用
了解更多-
允许通过脚本执行粘贴操作
基线默认值: 禁用
-
允许通过脚本执行粘贴操作
允许拖放或复制和粘贴文件
基线默认值: 启用
了解更多-
允许拖放或复制和粘贴文件
基线默认值: 禁用
-
允许拖放或复制和粘贴文件
允许文件下载
基线默认值: 启用
了解更多-
允许文件下载
基线默认值: 禁用
-
允许文件下载
允许加载 XAML 文件
基线默认值: 启用
了解更多-
XAML Files
基线默认值: 禁用
-
XAML Files
允许元刷新
基线默认值: 启用
了解更多-
允许元刷新
基线默认值: 禁用
-
允许元刷新
仅允许已批准的域在没有提示的情况下使用 ActiveX 控件
基线默认值: 启用
了解更多-
仅允许批准的域在没有提示的情况下使用 ActiveX 控件
基线默认值: 启用
-
仅允许批准的域在没有提示的情况下使用 ActiveX 控件
仅允许已批准的域使用 TDC ActiveX 控件
基线默认值: 启用
了解更多-
仅允许批准的域使用 TDC ActiveX 控件
基线默认值: 启用
-
仅允许批准的域使用 TDC ActiveX 控件
允许没有大小或位置约束的脚本启动窗口
基线默认值: 启用
了解更多-
允许没有大小或位置约束的脚本启动窗口
基线默认值: 禁用
-
允许没有大小或位置约束的脚本启动窗口
允许编写 Internet Explorer WebBrowser 控件脚本
基线默认值: 启用
了解更多-
Internet Explorer Web 浏览器控件
基线默认值: 禁用
-
Internet Explorer Web 浏览器控件
允许 scriptlet
基线默认值: 启用
了解更多-
Scriptlet
基线默认值: 禁用
-
Scriptlet
允许通过脚本更新状态栏
基线默认值: 启用
了解更多-
通过脚本更新状态栏
基线默认值: 禁用
-
通过脚本更新状态栏
允许 VBScript 在 Internet Explorer 中运行
基线默认值: 启用
了解更多-
允许 VBScript 在 Internet Explorer 中运行
基线默认值: 禁用
-
允许 VBScript 在 Internet Explorer 中运行
自动提示文件下载
基线默认值: 启用
了解更多-
自动提示文件下载
基线默认值: 禁用
-
自动提示文件下载
不要针对 ActiveX 控件运行反恶意软件程序
基线默认值: 启用
了解更多-
不要针对 ActiveX 控件运行反恶意软件程序
基线默认值: 禁用
-
不要针对 ActiveX 控件运行反恶意软件程序
下载已签名的 ActiveX 控件
基线默认值: 启用
了解更多-
下载已签名的 ActiveX 控件
基线默认值: 禁用
-
下载已签名的 ActiveX 控件
下载未签名的 ActiveX 控件
基线默认值: 启用
了解更多-
下载未签名的 ActiveX 控件
基线默认值: 禁用
-
下载未签名的 ActiveX 控件
允许跨窗口拖动不同域中的内容
基线默认值: 启用
了解更多-
允许跨窗口拖动不同域中的内容
基线默认值: 禁用
-
允许跨窗口拖动不同域中的内容
允许在窗口内拖动不同域中的内容
基线默认值: 启用
了解更多-
允许在窗口内拖动不同域中的内容
基线默认值: 禁用
-
允许在窗口内拖动不同域中的内容
当用户将文件上传到服务器时包括本地路径
基线默认值: 启用
了解更多-
将文件上传到服务器时包括本地目录路径
基线默认值: 禁用
-
将文件上传到服务器时包括本地目录路径
初始化并编写未标记为安全的 ActiveX 控件
基线默认值: 启用
了解更多-
初始化并编写未标记为安全的 ActiveX 控件
基线默认值: 禁用
-
初始化并编写未标记为安全的 ActiveX 控件
Java 权限
基线默认值: 启用
了解更多-
Java 权限
基线默认值: 禁用 Java
-
Java 权限
在 IFRAME 中启动应用程序和文件
基线默认值: 启用
了解更多-
在 IFRAME 中启动应用程序和文件
基线默认值: 禁用
-
在 IFRAME 中启动应用程序和文件
登录选项
基线默认值: 启用
了解更多-
登录选项
基线默认值: 匿名登录
-
登录选项
跨不同域导航窗口和框架
基线默认值: 启用
了解更多-
跨不同域导航窗口和框架
基线默认值: 禁用
-
跨不同域导航窗口和框架
运行未使用验证码签名的依赖 .NET Framework 的组件
基线默认值: 启用
了解更多-
运行未使用验证码签名的依赖 .NET Framework 的组件
基线默认值: 禁用
-
运行未使用验证码签名的依赖 .NET Framework 的组件
运行使用验证码签名的依赖 .NET Framework 的组件
基线默认值: 启用
了解更多-
运行使用验证码签名的依赖 .NET Framework 的组件
基线默认值: 禁用
-
运行使用验证码签名的依赖 .NET Framework 的组件
运行 ActiveX 控件和插件
基线默认值: 启用
了解更多-
运行 ActiveX 控件和插件
基线默认值: 禁用
-
运行 ActiveX 控件和插件
脚本标记为用于编写安全的 ActiveX 控件
基线默认值: 启用
了解更多-
脚本标记为用于编写安全的 ActiveX 控件
基线默认值: 禁用
-
脚本标记为用于编写安全的 ActiveX 控件
Java 小程序脚本
基线默认值: 启用
了解更多-
Java 小程序脚本
基线默认值: 禁用
-
Java 小程序脚本
显示潜在不安全文件的安全警告
基线默认值: 启用
了解更多-
启动程序和不安全文件
基线默认值: 禁用
-
启动程序和不安全文件
打开跨站点脚本筛选器
基线默认值: 启用
了解更多-
打开跨站点脚本 (XSS) 筛选器
基线默认值: 启用
-
打开跨站点脚本 (XSS) 筛选器
打开保护模式
基线默认值: 启用
了解更多-
保护模式
基线默认值: 启用
-
保护模式
启用 SmartScreen 筛选器扫描
基线默认值: 启用
了解更多-
使用 SmartScreen 筛选器
基线默认值: 启用
-
使用 SmartScreen 筛选器
使用弹出窗口阻止程序
基线默认值: 启用
了解更多-
使用弹出窗口阻止程序
基线默认值: 启用
-
使用弹出窗口阻止程序
Userdata 暂留性
基线默认值: 启用
了解更多-
Userdata 暂留性
基线默认值: 禁用
-
Userdata 暂留性
位于特权较低的 Web 内容区域中的网站可以导航到此区域
基线默认值: 启用
了解更多-
位于特权较低的 Web 内容区域中的网站可以导航到此区域
基线默认值: 禁用
-
位于特权较低的 Web 内容区域中的网站可以导航到此区域
Windows 组件 > Internet Explorer > Internet 控制面板>安全页面 > 受信任的站点区域
不要针对 ActiveX 控件运行反恶意软件程序
基线默认值: 启用
了解更多-
不要针对 ActiveX 控件运行反恶意软件程序
基线默认值: 禁用
-
不要针对 ActiveX 控件运行反恶意软件程序
初始化并编写未标记为安全的 ActiveX 控件
基线默认值: 启用
了解更多-
初始化并编写未标记为安全的 ActiveX 控件
基线默认值: 禁用
-
初始化并编写未标记为安全的 ActiveX 控件
Java 权限
基线默认值: 启用
了解更多-
Java 权限
基线默认值: 高安全性
-
Java 权限
Windows 组件 > Internet Explorer
阻止跳过 SmartScreen 筛选器警告
基线默认值: 启用
了解更多阻止跳过 SmartScreen 筛选有关通常不从 Internet 下载的文件的警告
基线默认值: 启用
了解更多阻止管理 SmartScreen 筛选器
基线默认值: 启用
了解更多-
选择 SmartScreen 筛选模式
基线默认值: 开
-
选择 SmartScreen 筛选模式
阻止按用户安装 ActiveX 控件
基线默认值: 启用
了解更多安全区域:不允许用户添加/删除网站
基线默认值: 启用
了解更多安全区域:不允许用户更改策略
基线默认值: 启用
了解更多安全区域:仅使用计算机设置
基线默认值: 启用
了解更多指定使用 ActiveX 安装程序服务安装 ActiveX 控件
基线默认值: 启用
了解更多关闭故障检测
基线默认值: 启用
了解更多关闭“安全设置检查”功能
基线默认值: 禁用
了解更多
Windows 组件 > Internet Explorer > 安全功能 > 加载项管理
删除 Internet Explorer 中过时 ActiveX 控件的“运行此次”按钮
基线默认值: 启用
了解更多关闭阻止 Internet Explorer 的过时 ActiveX 控件
基线默认值: 禁用
了解更多
Windows 组件 > Internet Explorer > 安全功能
-
允许回退到 SSL 3.0 (Internet Explorer)
基线默认值: 启用
了解更多-
允许不安全回退:
基线默认值: 无站点
-
允许不安全回退:
Windows 组件 > Internet Explorer > 安全功能 > 一致的 MIME 处理
-
Internet Explorer 进程
基线默认值: 启用
了解更多
Windows 组件 > Internet Explorer > 安全功能 > MIME 探查 安全功能
-
Internet Explorer 进程
基线默认值: 启用
了解更多
Windows 组件 > Internet Explorer > 安全功能 > MK 协议 安全限制
-
Internet Explorer 进程
基线默认值: 启用
了解更多
Windows 组件 > Internet Explorer > 安全功能 > 通知栏
-
Internet Explorer 进程
基线默认值: 启用
了解更多
Windows 组件 > Internet Explorer > 安全功能 > 区域提升保护
-
Internet Explorer 进程
基线默认值: 启用
了解更多
Windows 组件 > Internet Explorer > 安全功能 > 限制 ActiveX 安装
-
Internet Explorer 进程
基线默认值: 启用
了解更多
Windows 组件 > Internet Explorer > 安全功能 > 限制文件下载
-
Internet Explorer 进程
基线默认值: 启用
了解更多
Windows 组件 > Internet Explorer > 安全功能 > 脚本化窗口 安全限制
-
Internet Explorer 进程
基线默认值: 启用
了解更多
Windows 组件 > Microsoft Defender 防病毒 > MAPS
-
配置“首次看到时阻止”功能
基线默认值: 启用
了解更多
Windows 组件 > Microsoft Defender 防病毒实时>保护
-
在启用实时保护时打开进程扫描
基线默认值: 启用
了解更多
Windows 组件 > Microsoft Defender 防病毒>扫描
-
扫描打包的可执行文件
基线默认值: 启用
了解更多
Windows 组件 > Microsoft Defender 防病毒
-
关闭常规修正
基线默认值: 禁用
了解更多
Windows 组件 > 远程桌面服务 > 远程桌面连接客户端
-
不允许保存密码
基线默认值: 启用
了解更多
Windows 组件 > 远程桌面服务 > 远程桌面会话主机 > 设备和资源重定向
-
不允许驱动器重定向
基线默认值: 启用
了解更多
Windows 组件 > 远程桌面服务 > 远程桌面会话主机 > 安全性
Windows 组件 > RSS 源
-
防止下载机箱
基线默认值: 启用
了解更多
Windows 组件 > Windows 登录选项
-
重启后自动登录并锁定最后一个交互用户
基线默认值: 禁用
了解更多
Windows 组件 > Windows PowerShell
-
启用 PowerShell 脚本阻止日志记录
基线默认值: 启用
了解更多-
日志脚本块调用开始/停止事件:
基线默认值: False
-
日志脚本块调用开始/停止事件:
Windows 组件 > Windows 远程管理 (WinRM) > WinRM 客户端
Windows 组件 > Windows 远程管理 (WinRM) > WinRM 服务
审核
帐户登录审核凭据验证
基线默认值: 成功 + 失败
了解更多帐户登录 注销 审核 帐户锁定
基线默认值: 失败
了解更多帐户登录 注销 审核组成员身份
基线默认值: 成功
了解更多帐户登录 注销 审核登录
基线默认值: 成功 + 失败
了解更多审核身份验证策略更改
基线默认值: 成功
了解更多审核对审核策略的更改
基线默认值: 成功
了解更多审核文件共享访问
基线默认值: 成功 + 失败
了解更多审核其他登录注销事件
基线默认值: 成功 + 失败
了解更多审核安全组管理
基线默认值: 成功
了解更多审核安全系统扩展
基线默认值: 成功
了解更多审核特殊登录
基线默认值: 成功
了解更多审核用户帐户管理
基线默认值: 成功 + 失败
了解更多详细跟踪审核 PNP 活动
基线默认值: 成功
了解更多详细跟踪审核流程创建
基线默认值: 成功
了解更多对象访问 审核详细文件共享
基线默认值: 失败
了解更多对象访问 审核其他对象访问事件
基线默认值: 成功 + 失败
了解更多对象访问 审核可移动存储
基线默认值: 成功 + 失败
了解更多策略更改 审核 MPSSVC 规则级别 策略更改
基线默认值: 成功 + 失败
了解更多策略更改 审核其他策略更改事件
基线默认值: 失败
了解更多特权使用 审核敏感特权使用
基线默认值: 成功
了解更多系统审核其他系统事件
基线默认值: 成功 + 失败
了解更多系统审核安全状态更改
基线默认值: 成功
了解更多系统审核 系统完整性
基线默认值: 成功 + 失败
了解更多
数据保护
-
允许直接内存访问
基线默认值: 阻止
了解更多
Defender
允许存档扫描
基线默认值: 允许。扫描存档文件。
了解更多允许行为监视
基线默认值: 允许。启用实时行为监视。
了解更多允许云保护
基线默认值: 允许。启用云保护。
了解更多允许全面扫描可移动驱动器扫描
基线默认值: 允许。扫描可移动驱动器。
了解更多允许访问保护
基线默认值: 允许。
了解更多允许实时监视
基线默认值: 允许。打开并运行实时监视服务。
了解更多允许扫描所有下载的文件和附件
基线默认值: 允许。
了解更多允许脚本扫描
基线默认值: 允许。
了解更多阻止执行可能被混淆的脚本
基线默认值: 阻止
了解更多阻止来自 Office 宏的 Win32 API 调用
基线默认值: 阻止
了解更多阻止 Office 通信应用程序创建子进程
基线默认值: 阻止
了解更多阻止所有 Office 应用程序创建子进程
基线默认值: 阻止
了解更多阻止 Adobe Reader 创建子进程
基线默认值: 阻止
了解更多阻止从 Windows 本地安全机构子系统窃取凭据
基线默认值: 阻止
了解更多阻止 JavaScript 或 VBScript 启动下载的可执行内容
基线默认值: 阻止
了解更多阻止从 USB 运行的不受信任和未签名的进程
基线默认值: 阻止
了解更多阻止 Office 应用程序创建可执行内容
基线默认值: 阻止
了解更多阻止 Office 应用程序将代码注入其他进程
基线默认值: 阻止
了解更多阻止来自电子邮件客户端和 Web 邮件的可执行内容
基线默认值: 阻止
了解更多
云块级别
基线默认值: 高
了解更多云扩展超时
基线默认值: 已配置
值: 50
了解更多禁用本地管理员合并
基线默认值:禁用本地管理员合并
了解更多启用文件哈希计算
基线默认值: 启用
了解更多启用网络保护
基线默认值: 已启用 (阻止模式)
了解更多隐藏本地管理员的排除项
基线默认值:如果启用此设置,本地管理员将无法再在 Windows 安全中心应用中或通过 PowerShell 查看排除列表。
了解更多PUA 保护
基线默认值: PUA 保护打开。阻止检测到的项。它们将与其他威胁一起出现在历史中。
了解更多实时扫描方向
基线默认值: (双向) 监视所有文件。
了解更多提交样品同意
基线默认值: 自动发送所有样本。
了解更多
Device Guard
配置 System Guard 启动
基线默认值: 非托管 如果硬件支持,则启用安全启动
了解更多Credential Guard
基线默认值: (使用 UEFI 锁定启用) 使用 UEFI 锁定打开 Credential Guard。
了解更多实现基于虚拟化的安全性
基线默认值: 启用基于虚拟化的安全性。
了解更多需要平台安全功能
基线默认值: 使用安全启动打开 VBS。
了解更多
设备锁定
Dma Guard
-
设备枚举策略
基线默认值: 阻止所有 (限制性最强的)
了解更多
防火墙
Lanman 工作站
-
启用不安全的来宾登录
基线默认值: 禁用
了解更多
本地安全机构
-
配置 LSA 保护的进程
基线默认值: 使用 UEFI 锁定启用。LSA 将作为受保护的进程运行,并且此配置是 UEFI 锁定的。
了解更多
Microsoft App Store
Microsoft Edge
内容设置
默认 Adobe Flash 设置
基线默认值: 禁用已启用最低 TLS 版本
基线默认值: 启用-
已启用最低 TLS 版本 (设备)
基线默认值: TlS 1.2
-
已启用最低 TLS 版本 (设备)
SmartScreen 设置
配置 Microsoft Defender SmartScreen
基线默认值: 启用阻止跳过 Microsoft Defender SmartScreen 有关网站的提示
基线默认值: 启用
隐私
-
允许应用通过锁定上方的语音激活
基线默认值: 强制拒绝。屏幕锁定时无法通过语音激活 Windows 应用,用户也无法更改它。
了解更多
搜索
-
允许索引加密商店或项目
基线默认值: 阻止
了解更多
Smart Screen
增强网络钓鱼防护
通知恶意
基线默认值: 启用通知密码重复使用
基线默认值: 启用通知不安全的应用
基线默认值: 启用服务已启用
基线默认值: 启用
用户权限
网络访问
基线默认值: 已配置
值:*S-1-5-32-544-
*S-1-5-32-555了解更多
允许本地登录
基线默认值: 已配置
值:*S-1-5-32-544-
*S-1-5-32-545了解更多
Backup Files And Directories
基线默认值: 已配置
值:-
*S-1-5-32-544了解更多
-
创建全局对象
基线默认值: 已配置
值:*S-1-5-32-544*S-1-5-19*S-1-5-20-
*S-1-5-6了解更多
创建页面文件
基线默认值: 已配置
值:-
*S-1-5-32-544了解更多
-
调试程序
基线默认值: 已配置
值:-
*S-1-5-32-544了解更多
-
拒绝网络访问
基线默认值: 已配置
值:-
*S-1-5-113了解更多
-
拒绝远程桌面服务登录
基线默认值: 已配置
值:-
*S-1-5-113了解更多
-
模拟客户端
基线默认值: 已配置
值:*S-1-5-32-544*S-1-5-6*S-1-5-19-
*S-1-5-20了解更多
加载卸载设备驱动程序
基线默认值: 已配置
值:-
*S-1-5-32-544了解更多
-
管理审核日志和安全日志
基线默认值: 已配置
值:-
*S-1-5-32-544了解更多
-
管理卷
基线默认值: 已配置
值:-
*S-1-5-32-544了解更多
-
修改固件环境
基线默认值: 已配置
值:-
*S-1-5-32-544了解更多
-
配置文件单个进程
基线默认值: 已配置
值:-
*S-1-5-32-544了解更多
-
远程关机
基线默认值: 已配置
值:-
*S-1-5-32-544了解更多
-
Restore Files And Directories
基线默认值: 已配置
值:-
*S-1-5-32-544了解更多
-
掌握所有权
基线默认值: 已配置
值:-
*S-1-5-32-544了解更多
-
基于虚拟化的技术
-
虚拟机监控程序强制执行代码完整性
基线默认值: (使用 UEFI 锁定启用) 使用 UEFI 锁定打开 Hypervisor-Protected 代码完整性。
了解更多
Windows Ink 工作区
-
允许 Windows Ink 工作区
基线默认值: 已启用墨迹工作区 (功能已) 打开,但用户无法在锁屏界面上方访问它。
了解更多
本地策略安全选项
帐户限制本地帐户使用空密码只允许控制台登录
基线默认值: 启用
了解更多交互式登录计算机不活动限制
基线默认值: 已配置
值: 900
了解更多交互式登录智能卡移除行为
基线默认值: 锁定工作站
了解更多Microsoft 网络客户端始终对通信进行数字签名
基线默认值: 启用
了解更多Microsoft 网络客户端将未加密的密码发送到第三方 SMB 服务器
基线默认值: 禁用
了解更多Microsoft 网络服务器始终对通信进行数字签名
基线默认值: 启用
了解更多网络访问不允许 SAM 帐户的匿名枚举
基线默认值: 启用
了解更多网络访问不允许 Sam 帐户和共享的匿名枚举
基线默认值: 启用
了解更多网络访问:限制对命名管道和共享的匿名访问
基线默认值 启用
了解更多网络访问限制允许远程调用 SAM 的客户端
基线默认值: 已配置
Value: O:BAG:BAD: (A;;RC;;;BA)
了解更多网络安全 在下一次更改密码时不存储 LAN 管理器哈希值
基线默认值: 启用
了解更多网络安全 LAN 管理器身份验证级别
基线默认: 仅发送 LM 和 NTLMv2 响应。拒绝 LM 和 NTLM
了解更多网络安全 基于 NTLMSSP 的客户端的最低会话安全性
基线默认值: 需要 NTLM 和 128 位加密
了解更多网络安全 基于 NTLMSSP 的服务器的最低会话安全性
基线默认值: 需要 NTLM 和 128 位加密
了解更多管理员提升提示的用户帐户控制行为
基线默认值: 在安全桌面上提示征求同意
了解更多用户帐户控制 Standard 用户提升提示的行为
基线默认值: 自动拒绝提升权限请求
了解更多用户帐户控制检测应用程序安装并提示提升权限
基线默认值: 启用
了解更多用户帐户控制仅提升 UI 访问权限 安装在安全位置的应用程序
基线默认值: 已启用:仅当应用程序驻留在安全位置时,才以 UIAccess 完整性运行。
了解更多用户帐户控制 在管理员批准模式下运行所有管理员
基线默认值: 启用
了解更多用户帐户控制:使用管理员批准模式
基线默认值: 启用
了解更多用户帐户控制 将文件和注册表写入错误虚拟化到每个用户的位置
基线默认值: 启用
了解更多