使用合規性原則來設定使用 Intune 管理裝置

Microsoft Intune 合規性原則是您用來評估受管理裝置設定的一組規則和條件。 這些原則可協助您保護組織資料和資源,使其免於不符合這些設定需求的裝置。 受管理的裝置必須符合您在原則中設定的條件,才會被 Intune 視為符合規範。

如果您將原則的合規性結果與 Microsoft Entra 條件式存取整合,則可從額外的安全性層級獲益。 條件式存取會根據裝置目前的合規性狀態強制執行 Microsoft Entra 存取控制,協助確保只有符合規範的裝置才能存取公司資源。

Intune 合規性原則分為兩個區域:

  • 合規性原則設定 是全租用戶的設定,其作用就像每個裝置都會收到的內建合規性原則。 合規性原則設定可建立合規性原則在 Intune 環境中的運作方式,包括如何處理未獲指派明確裝置合規性原則的裝置。

  • 裝置合規性原則 是您部署至使用者或裝置群組的平台特定規則和設定的離散集合。 裝置會評估原則中的規則,以報告裝置合規性狀態。 不合規狀態可能會導致一或多個不合規動作。 Microsoft Entra 條件式存取原則也可以使用該狀態來封鎖從該裝置存取組織資源。

合規性原則設定

合規性原則設定是全租用戶的設定,可決定 Intune 合規性服務與您的裝置互動的方式。 這些設定與您在裝置合規性原則中設定的設定不同。

若要管理合規性原則設定,請登入 Microsoft Intune 系統管理中心,然後移至 [端點安全性>] 裝置合規性>合規性原則設定

合規性原則設定包括:

  • 將未指派合規性原則的裝置標記為

    此設定會決定 Intune 如何處理未獲指派裝置合規性原則的裝置。 此設定有兩個值:

    • 符合 (預設) :此安全性功能已關閉。 未傳送裝置合規性原則的裝置被視為 符合規範
    • 不符合規範:此安全性功能已開啟。 沒有裝置合規性原則的裝置會被視為不相容。

    如果您使用條件式存取搭配裝置合規性原則,請將此設定變更為 [不相容] ,以確保只有確認為符合性的裝置才能存取您的資源。

    如果終端使用者因為未指派原則而不符合規範,公司入口網站應用程式會顯示 [尚未指派任何合規性原則]。

  • 合規性狀態有效期間 (天)

    指定裝置必須成功報告其所有收到合規性原則的期間。 如果裝置無法在有效期間到期前報告原則合規性狀態,則會將裝置視為不相容。

    根據預設,期間設定為 30 天。 您可以設定 1 到 120 天的期間。

    您可以檢視裝置是否符合有效期間設定的詳細資料。 登入 Microsoft Intune 系統管理中心,然後移至 [裝置>監視器>設定合規性]。 此設定在 [設定] 欄位中的名稱為 [作用中]。 如需此設定和相關合規性狀態檢視的詳細資訊,請參閱 監視裝置合規性

裝置合規性原則

Intune 裝置合規性原則是您部署至使用者或裝置群組的平台特定規則和設定的離散集合。 使用合規性原則來:

  • 定義使用者和受管理裝置必須符合才能符合規範的規則和設定。 規則範例包括要求裝置執行最低作業系統版本、未越獄或 root 檔案,以及處於或低於與 Intune 整合之威脅管理軟體所指定的威脅等級

  • 支援適用於不符合原則合規性規則之裝置的 不合規動作 。 不合規定動作的範例包括將裝置標示為不符合規範、進行遠端鎖定,以及傳送裝置使用者有關裝置狀態的電子郵件,以便他們進行修正。

使用裝置合規性原則時:

  • 某些合規性原則設定可以覆寫您也可以透過裝置設定原則管理的設定設定。 若要深入了解原則衝突解決的方法,請參閱 衝突的合規性和裝置設定原則

  • 您可以將原則部署到使用者群組中的使用者或裝置群組中的裝置。 當您將合規性原則部署到使用者時,Intune 會檢查使用者所有裝置的合規性。 在此案例中使用裝置群組有助於合規性報告。

  • 如果您使用 Microsoft Entra 條件式存取,您的條件式存取原則可以使用裝置合規性結果來封鎖來自不相容裝置對資源的存取。

  • 就像其他 Intune 原則一樣,裝置的合規性原則評估取決於裝置使用 Intune 簽入的時間,以及原則和設定檔重新整理週期。 對於 Windows 裝置,Intune 也支援用戶端導向的合規性評估。 有了這項功能,支援的裝置可以在偵測到本機狀態變更時主動要求合規性重新評估。

您可以在裝置合規性原則中指定的可用設定,取決於您在建立原則時選取的平台類型。 不同的裝置平台支援不同的設定,每個平台類型都需要不同的原則。

下列主題會連結至針對裝置合規性原則不同層面的專門文章。

  • 不合規範的動作 - 預設情況下,每個裝置合規性原則都包含在裝置不符合原則規則時將裝置標示為不符合規範的動作。 每個原則都可以根據裝置平台支援更多動作。 額外動作的範例包括:

    • 傳送電子郵件警示 給使用者和群組,其中包含有關不相容裝置的詳細資料。 您可以將原則設定為在標示為不符合規範時立即傳送電子郵件,然後定期再次傳送電子郵件,直到裝置變得符合規範為止。
    • 遠端鎖定一段時間以來不符合規範的裝置
    • 在裝置一段時間不符合規範後淘汰裝置。 此動作會將符合條件的裝置標示為已準備好淘汰。 然後,系統管理員可以查看標示為淘汰的裝置清單,並且必須採取明確動作才能淘汰一或多個裝置。 淘汰裝置會從 Intune 管理中移除裝置,並從裝置中移除所有公司資料。 如需有關此動作的詳細資訊,請參閱 不合規的可用動作
  • 建立合規性原則 - 使用連結文章中的資訊,您可以檢閱必要條件、使用選項來設定規則、指定不合規動作,以及將原則指派給群組。 本文也包含原則重新整理時間的相關資訊。

    檢視不同裝置平台的裝置合規性設定:

  • 自訂合規性設定 - 藉由使用自訂合規性設定,您可以展開 Intune 的內建裝置合規性選項。 自訂設定可讓您彈性地根據裝置上可用的設定來建立合規性,而不需要等候 Intune 新增這些設定。

    您可以將自訂合規性設定與下列平台搭配使用:

    • Linux
      • Ubuntu 桌面版 24.04 LTS 或 26.04 LTS
      • RedHat Enterprise Linux 9 或 10
    • macOS
    • Windows

監視合規性狀態

Intune 包含裝置合規性儀表板,可用來監視裝置合規性狀態,以及深入了解原則和裝置以取得詳細資訊。 若要深入了解此儀表板,請參閱 監視裝置合規性

與條件式存取整合

使用條件式存取時,您可以設定條件式存取原則,以使用裝置合規性原則的結果來判斷哪些裝置可以存取組織資源。 此存取控制是對您在裝置合規性原則中包含的不合規動作的補充,並且與之分開。

當裝置在 Intune 中註冊時,它會在 Microsoft Entra ID 中註冊。 裝置的合規性狀態會回報給 Microsoft Entra ID。 如果您的條件式存取原則將存取控制設為 [要求裝置標示為符合規範],條件式存取會使用該合規性狀態來判斷是否要授與或封鎖電子郵件和其他組織資源的存取權。

如果您使用裝置合規性狀態搭配條件式存取原則,請檢閱租用戶如何設定您在合規性原則設定下管理的 [將裝置標示為] 選項

如需搭配使用條件式存取搭配裝置合規性原則的詳細資訊,請參閱 以 裝置為基礎的條件式存取

在 Microsoft Entra 文件中深入了解條件式存取:

不同平台上的不合規和條件式存取的參考

下表說明當您使用合規性原則搭配條件式存取原則時,如何管理不相容設定。

  • 修正:裝置作業系統強制執行合規性。 例如,強制使用者設定 PIN。

  • 隔離:裝置作業系統不會強制執行合規性。 例如,Android 和 Android 企業版裝置不會強制使用者加密裝置。 當裝置不符合規範時,會發生下列動作:

    • 如果條件式存取原則適用於使用者,則會封鎖該裝置。
    • 公司入口網站應用程式會通知使用者任何合規性問題。

原則設定 平台
允許的發行版 Linux僅限 () - 已隔離
裝置加密 - Android 4.0 和更新版本: 已隔離
- Samsung Knox Standard 4.0 和更新版本: 已隔離
- Android 企業版:已隔離

- iOS 8.0 和更新版本: 透過設定 PIN) 來補救 (
- macOS 10.11 和更新版本: 已隔離

- Linux:已隔離

- Windows: 已隔離
電子郵件設定檔 - Android 4.0 及更新版本:不適用
- Samsung Knox Standard 4.0 和更新版本: 不適用
- Android 企業版:不適用

- iOS 8.0 和更新版本: 已隔離
- macOS 10.11 和更新版本: 已隔離

- Linux:不適用

- Windows:不適用
越獄或 root 權限的裝置 - Android 4.0 和更新版本: 隔離 (不是設定)
- Samsung Knox Standard 4.0 和更新版本:已隔離 (不是設定)
- Android 企業版: 隔離 (不是設定)

- iOS 8.0 和更新版本: 隔離 (不是設定)
- macOS 10.11 及更新版本:不適用

- Linux:不適用

- Windows:不適用
作業系統版本上限 - Android 4.0 和更新版本: 已隔離
- Samsung Knox Standard 4.0 和更新版本: 已隔離
- Android 企業版:已隔離

- iOS 8.0 和更新版本: 已隔離
- macOS 10.11 和更新版本: 已隔離

- Linux: 查看允許的發行版

- Windows: 已隔離
最低作業系統版本 - Android 4.0 和更新版本: 已隔離
- Samsung Knox Standard 4.0 和更新版本: 已隔離
- Android 企業版:已隔離

- iOS 8.0 和更新版本: 已隔離
- macOS 10.11 和更新版本: 已隔離

- Linux: 查看允許的發行版

- Windows: 已隔離
PIN 或密碼設定 - Android 4.0 和更新版本: 已隔離
- Samsung Knox Standard 4.0 和更新版本: 已隔離
- Android 企業版:已隔離

- iOS 8.0 和更新版本: 已修正
- macOS 10.11 和更新版本: 已修正

- Linux:已隔離

- Windows: 已修正
Windows 健康情況證明 - Android 4.0 及更新版本:不適用
- Samsung Knox Standard 4.0 和更新版本: 不適用
- Android 企業版:不適用

- iOS 8.0 及更新版本:不適用
- macOS 10.11 及更新版本:不適用

- Linux:不適用

- Windows: 已隔離

注意事項

當使用者登入應用程式,且裝置未成功簽入 Intune 達 30 天以上 (,或裝置因遺失連絡人合規性原因而不符合規範時,) 公司入口網站 應用程式會進入註冊修復流程。 在此流程中,Intune 會嘗試再次起始簽入。 如果簽入失敗,Intune 會發出淘汰命令,讓使用者手動重新註冊裝置。


後續步驟