Intune 中 Linux 的裝置合規性設定

本文列出並說明您可以在 Microsoft Intune 中為 Linux 裝置設定的不同合規性設定。

針對 Linux,合規性設定可從設定目錄取得,而不是如其他平台所見的預先決定範本。 因此,在為 Linux 設定合規性原則時,您可以瀏覽目錄並選取設定,以選擇要包含在原則中的設定。

裝置也會受到全租用戶 合規性原則設定的控管。

本功能適用於:

  • Ubuntu 桌面 24.04 LTS 或 26.04 LTS 在使用 x86/64 CPU (實體或 Hyper-V 電腦)
  • RedHat Enterprise Linux 9
  • RedHat Enterprise Linux 10

Linux 設定類別

Linux 合規性原則可以包含下列類別的設定。 如果適用,將提供設定的指導方針。

允許的散發

新增定義 Linux 發行版類型最大和最小作業系統版本的項目。

不符合定義準則的裝置使用者需要安裝不同版本或發行版的 Linux,以使裝置符合規範。

自訂合規性

當您使用 Linux 的自訂合規性設定時,請新增此類別中的設定。

如需自訂合規性的可用設定及其使用方式的詳細資訊,請參閱搭配 Microsoft Intune 針對 Linux 和 Windows 裝置使用自訂合規性原則和設定

裝置加密

新增設定以管理磁碟加密。

  • 需要裝置加密 – 指定此電腦上的可寫入固定磁碟是否需要裝置層級加密。

    未加密裝置的使用者會收到一則訊息,告知他們必須加密磁碟機,才能讓裝置符合規範。

    Linux 作業系統上的磁碟和磁碟分割加密有數個選項。 目前,Intune 可辨識使用基礎 dm-crypt 子系統的任何加密系統,該子系統已成為 Linux 系統上的標準一段時間。

    設定 dm-crypt 的慣用方法是使用 LUKS 格式搭配 cryptsetup 工具。

    設定加密時,請記住下列事項:

    • 安裝後加密 Linux 系統磁碟區是可能的,但可能非常耗時。 Microsoft 建議在安裝作業系統時設定磁碟加密。
    • 並非所有檔案系統分割區都需要加密以符合組織標準。 下列項目會被忽略:
      • 唯讀磁碟分割
      • /proctmpfs 等虛擬檔案系統
      • /boot/boot/efi 磁碟分割

密碼原則

強制執行 Linux 裝置的常見密碼需求:

  • 最小小寫 - 指定密碼必須包含的最小小寫字母數目。
  • 最小大寫 - 指定密碼必須包含的最小大寫字母數目。
  • 最小符號數 - 指定密碼必須包含的最小符號數。
  • 長度下限 - 指定密碼必須包含的最小總字元數。
  • 最小位數 - 指定密碼必須包含的最小位數。

不符合密碼複雜性需求的使用者可能會收到一則訊息,告知他們必須使用強式密碼才能讓裝置符合規範。

重新整理合規性狀態

如果您必須修改裝置的設定,請使用下列其中一種方法,在進行變更之後,使用 Intune 重新整理裝置合規性狀態:

  • 如果 Microsoft Intune 應用程式仍在執行中,請在應用程式裝置詳細資料頁面或合規性問題頁面上,選取重新整理連結。 裝置會開始新的簽入。

  • 如果 Microsoft Intune 應用程式未執行,請啟動該應用程式並登入。 登入會開始新的簽入。

  • 根據預設,Microsoft Intune 應用程式會定期在電腦開啟並登入時使用背景工作簽入。

後續步驟