Windows 365 for Agents 安全基准提供了一组 Microsoft 建议的安全配置,旨在帮助组织为 W365 for Agents 云电脑建立安全基础。
随着组织越来越多地使用 AI 代理来访问资源、自动执行任务并与业务应用程序交互,保持一致的安全态势变得越来越重要。 此基线可帮助管理员通过 Microsoft Intune 快速部署 Microsoft 建议的安全设置,降低配置数百个单独安全设置的复杂性,同时帮助保护代理工作负载免受常见安全风险的影响。
W365 for Agents 云电脑通常可以访问企业应用程序、业务数据、组织资源和外部服务。 基线基于 Microsoft 的安全最佳做法而构建,包括设备保护、凭据安全、攻击面减少、浏览器安全和操作系统强化方面的建议设置。 通过应用基线,组织可以加快安全代理环境的部署,同时跨代理云电脑保持一致的安全状况。
该基线可帮助组织应用 Microsoft 建议的安全设置,跨代理云电脑建立一致的安全状态,并支持更广泛的安全计划,例如零信任。
安全基线包括哪些内容?
此安全基线包括跨多个安全类别的Microsoft建议的设置,例如 Microsoft Defender 防病毒、Microsoft Defender防火墙、攻击面减少 (ASR) 、凭据保护、浏览器安全性和操作系统强化。
此基线提供了一个安全的起点。 组织应查看设置并评估特定于其环境的任何其他安全性、合规性或操作要求。
以设备为中心的安全配置
此基线仅包括基于设备的安全设置。 不包括基于用户的设置。 这种方法允许在 Microsoft Intune 中预配并注册云电脑后立即应用安全控制,而无需等待代理用户登录。
在代理方案中,工作负载可以在预配后不久开始运行。 基于设备的设置有助于确保在代理活动开始之前应用基础保护。
通过侧重于基于设备的设置,基线可帮助组织:
在预配过程的早期应用安全保护。
在代理工作负载开始之前建立一致的安全态势。
减少对关键安全控制对用户登录的依赖。
加快策略部署和同步。
帮助跨 W365 for Agents 云电脑维护一致的安全配置。
基线旨在提供建议的起点。 组织应审查设置并根据其安全性、合规性和操作要求进行调整。
入门
先决条件
部署安全基线之前:
Microsoft Intune 配置为管理 Windows 365 for Agents 云电脑。
分配了适当的管理员权限。 有关详细信息,请参阅 在 Microsoft Intune 中管理安全基线配置文件。
确定了具有代理云电脑部署的目标组。 有关详细信息,请参阅 设备分组和准备的用例。
部署安全基线
登录到 Microsoft Intune 管理中心,选择“终结点安全>基准”。
选择 Windows 365 for Agents 安全基准版本 24H1。
单击“创建策略”。 在 创建配置文件 窗格中,选择 创建配置文件>创建。
在“基础信息”页上,接下来提供“名称>”。
在“配置设置”选项卡上,查看所选基线中可用的设置组。 可以展开组以查看该组的设置,以及这些设置在基线中的默认值。 若要查找特定设置:
选择一个组以展开并查看可用的设置。
若要仅显示包含搜索条件的组,请使用搜索栏并指定用于筛选视图的关键字。
基线中的每个设置都具有该基线版本的默认配置。 重新配置默认设置以满足你的业务需求。 不同的基线可能包含相同的设置,并对这些设置使用不同的默认值,具体取决于基线的目的。
选择 下一步。
在 “范围 ” 页上,选择 范围标记 >下一步。
在 “分配” 选项卡上,选择要包含的云电脑的设备组,然后使用 W365 for Agents 云电脑将基线分配给一个或多个组。 使用排除的组下的“添加组”微调作业。 选择 下一步。
准备好部署基线后,请转到“查看 + 创建”选项卡以查看基线的详细信息。 选择“创建”以保存并部署配置文件。
创建配置文件后,它将推送到分配的组并立即应用。
验证和监视
部署后
查看作业状态报告。
监视设置冲突。
跟踪合规性和安全状况。
验证代理工作负载是否继续按预期运行。
定期查看异常和自定义。
其他资源