適用於:設定管理員 (目前的分支)
在 Microsoft Intune 管理中心建立攻擊面減少政策,並將其部署至 設定管理員 集合中。
必要條件
- 存取 Microsoft Intune 管理中心。
- 一個 以租戶方式連接、裝置已上傳的環境。
- 已安裝支援的 設定管理員 版本及相應版本的主控台。
- 將目標裝置升級至 設定管理員 用戶端的最新版本。
- 至少有一個 設定管理員 集合可用來指派端點安全政策
- 支援此設定檔的 Windows 裝置,適用於租戶附加裝置
將攻擊面減少政策指派給集合
在瀏覽器中,前往 Microsoft Intune 管理中心。
選擇「端 點安全>攻擊面縮減 」,然後「 建立政策」。
使用下列設定建立設定檔:
- 平台:Windows 10及後續 (ConfigMgr)
-
個人資料:請選擇以下其中一個檔案:
- 攻擊面縮小規則 (ConfigMgr)
- 漏洞保護 (ConfigMgr)
- 網路防護 (ConfigMgr)
注意事項
Microsoft Edge 安裝程式、租戶附加攻擊面減少規則引擎及 CMPivot 目前皆以 Microsoft Code Signing PCA 2011 憑證簽署。 如果你把 PowerShell 執行政策設為 AllSigned,那你就要確保裝置信任這個簽章憑證。 你可以從安裝了 設定管理員 主控台的電腦匯出憑證。 先在 上 "C:\Program Files (x86)\Microsoft 端點管理員\AdminConsole\bin\CMPivot.exe"查看憑證,然後從認證路徑匯出程式碼簽署憑證。 然後將它匯入到 機器的 受管理裝置上的 Trusted Publishers 儲存庫。 你可以在以下部落格中使用這個流程,但請務必從認證路徑匯出程式碼簽署憑證:使用 Intune 向可信出版商新增憑證
- 在基礎頁面指定名稱,並可選擇描述。
- 在 [組態設定] 頁面上,設定您要透過此設定檔管理的設定。 完成設定後,選取 [下一步]。 欲了解更多關於兩種設定檔可用設定的資訊,請參閱 租戶附加裝置的攻擊面減少政策設定。
- 將政策指派到指派頁面的 設定管理員 集合。
裝置狀態
您可以檢閱租用戶附加裝置的端點安全性原則狀態。 您可以針對租用戶附加用戶端的所有端點安全性原則類型,存取 [裝置狀態] 頁面。 若要顯示 [裝置狀態] 頁面:
- 選取針對 [ConfigMgr] 裝置的原則以顯示該原則的 [概觀] 頁面。
- 選取 [裝置狀態] 以顯示原則鎖定的裝置清單。
- 裝置 名稱、 合規狀態及 簡訊識別 碼會顯示在 裝置狀態 頁面。