Microsoft Intune 可協助您將受管理裝置保持在安全的最新狀態,同時保護貴組織的資料免於受到入侵裝置的威脅。 控制使用者在受管理和非受管理裝置上如何處理組織資料,並封鎖來自可能受威脅裝置的資料存取。
本文介紹 Intune 的內建安全性功能和合作夥伴技術,可共同運作以支援組織的零信任解決方案。 作為概觀,它描述了關鍵的保護功能,以及設定和部署指導的詳細文件的連結。
Intune也可以與第三方產品整合,以提供裝置合規性和行動威脅防禦 (MTD) 訊號。
平台支援
從 Microsoft Intune 系統管理中心,Intune 支援執行下列受管理的裝置:
- Android
- iOS/iPadOS
- Linux
- macOS
- Windows
此外,當您使用 設定管理員 管理內部部署裝置時,可以透過租用戶附加或共同管理,將 Intune 原則延伸至這些裝置。
部署安全性原則以保護裝置
部署原則以在已註冊的裝置上設定和強制執行安全性。 下列原則類型會一起運作以保護裝置:
端點安全性原則 - 針對特定保護區域的焦點安全性原則:
- 帳戶防護 - Windows Hello 企業版、Credential Guard 和 Windows LAPS
- 防毒軟體 - Microsoft Defender 防毒軟體設定和排除項目
- 商務用應用程式控制 - 使用 Windows Defender 應用程式控制的應用程式允許清單
- 受攻擊面縮小 - 減少惡意探索弱點和攻擊向量
- 磁碟加密 - BitLocker、個人資料加密 (PDE) 和 FileVault
- 端點偵測和回應 - 適用於端點的 Microsoft Defender 上線
- 防火牆 - 網路保護和防火牆規則
裝置設定原則 - 更廣泛的裝置設定,包括端點保護、憑證、軟體更新和 VPN。 當您需要將安全性設定與裝置功能組態結合時使用。
裝置合規性原則 - 定義裝置需求,例如 OS 版本、加密狀態和威脅層級。 不相容的裝置會觸發警示,而且與條件 式存取結合使用時,可能會封鎖其來自組織資源的裝置。
主要安全性功能
您可以透過這些原則管理下列安全性區域:
Authentication and identity
- 憑證 - 使用 SCEP 和 PKCS 設定檔部署憑證,或使用 Microsoft Cloud PKI 進行簡化的雲端式憑證管理,而不需要內部部署基礎結構。 設定智慧卡案例的 衍生認證 。
- 新式驗證 - 啟用 Windows Hello 企業版以實現無密碼登入。 設定 macOS 的平台 SSO ,以加強跨 App 和服務的驗證。
- 多重要素驗證 - 使用 Microsoft Entra 條件式存取來要求 MFA,並視需要使用 Intune 來設定裝置 PIN/密碼和其他登入相關設定。
資料加密
- Windows - 部署 BitLocker 以進行完整磁碟加密和個人資料加密 (PDE) 在 Windows 11 上進行檔案層級加密。
- macOS - 管理 FileVault 以進行完整磁碟加密。
軟體更新 - 控制裝置接收更新的時機與方式:
- Android - OEM 韌體的 FOTA 更新、Zebra 裝置的 Zebra LifeGuard OTA。
- iOS/iPadOS 和 macOS - 設定更新原則 以管理作業系統版本和更新排程。
- Windows - 設定 Windows Update 行為、排程更新,並維護功能更新合規性。
應用程式控制 - 使用 商務用應用程式控制 原則來定義哪些應用程式可以在 Windows 裝置上執行。
受攻擊面縮小 - 部署 ASR 原則,透過惡意探索保護、裝置控制、應用程式隔離和 ASR 規則來減少弱點。
安全性基準 - 為 Windows 裝置、Microsoft Edge 和適用於端點的 Microsoft Defender部署預先設定的安全性基準,以反映Microsoft安全性團隊的建議。
網路安全性
- VPN 設定檔 - 設定 VPN 連線 ,以安全地遠端存取組織資源。
- 防火牆原則 - 管理 Windows 和 macOS 裝置上的內建防火牆保護。
特殊權限存取管理
- Windows LAPS - 使用自動輪換並安全備份到 Active Directory 或 Microsoft Entra 來管理本機系統管理員密碼。
- 端點權限管理 - 以標準帳戶方式執行使用者,同時允許核准應用程式的提高權限。
使用應用程式保護原則保護資料
使用應用程式保護原則搭配 Intune 管理的應用程式,在應用程式層級保護組織資料。 這些保護適用於已註冊和未註冊的裝置,支援攜帶您自己的裝置 (BYOD) 案例。
Intune管理的應用程式整合 Intune App SDK 或使用Intune App Wrapping Tool。 如需支援的應用程式清單,請參閱受 Intune 保護的應用程式。
例如,當您需要受管理應用程式時 (例如,使用以應用程式為基礎的條件式存取原則) ,使用者只能透過這些受管理應用程式存取組織資料,而個人資料不會受到影響。
主要應用程式防護原則功能:
- 要求 PIN 或生物特徵辨識驗證才能存取組織資料。
- 封鎖複製/貼上、螢幕擷取畫面,以及將資料傳輸到未受管理的應用程式。
- 防止將組織資料儲存至個人儲存空間。
- 強制加密待用組織資料。
- 當裝置遺失或使用者離開時,從遠端抹除組織資料。
使用裝置動作來保護裝置和資料
立即執行 裝置動作 以回應安全性事件或維護裝置安全性。 與維持持續設定的原則不同,裝置動作在叫用時執行一次。 動作會立即對線上裝置生效,或對離線裝置在下次簽入時生效。 大量裝置動作 可以同時以多個裝置為目標。
常見的安全性動作:
- 遠端鎖定 - 遠端鎖定裝置以防止未經授權的存取。
- 抹除 - 將裝置恢復出廠預設值,移除所有資料和設定。
- 淘汰 - 移除組織資料同時保留個人資料。
- Windows) (BitLocker 金鑰輪換 - 輪換加密金鑰以增強安全性。
- Windows) (防毒掃描 - 執行完整或快速的惡意程式碼掃描。
- 更新 Defender 情報 - 重新整理威脅定義。
- 停用 iOS/iPadOS) (啟用鎖定 - 移除啟用鎖定以供裝置重複使用。
使用共同管理或租用戶附加時,這些動作也適用於透過 設定管理員 管理的裝置。
與合作夥伴技術整合
透過與 Microsoft 技術和協力廠商合作夥伴整合來擴充 Intune 的保護功能。
合規性合作夥伴
將來自協力廠商 MDM 解決方案的裝置合規性資料與 Microsoft Entra ID 整合。 這可讓具有混合管理環境的組織在所有裝置上強制執行統一的條件式存取原則,無論哪個 MDM 解決方案管理它們。
設定管理員
透過共同管理或租用戶附加,將 Intune 的雲端式安全性原則延伸至內部部署和混合式管理裝置。 此整合為過渡到雲端管理或維護混合基礎架構的組織提供了統一的管理體驗:
- 共同管理 - 使用 設定管理員 和 Intune 同時管理 Windows 裝置,使用工作負載滑桿來控制哪個服務管理特定功能。
- 租用戶連結 - 將 設定管理員 裝置同步處理到 Microsoft Intune 系統管理中心,以進行集中式可見度和管理。
這兩種方法都可在設定管理員裝置上啟用Intune安全性原則,包括端點安全性原則、合規性原則、憑證部署 (SCEP/PKCS) ,以及安全性基準。 這會在雲端和內部部署受管理的裝置之間建立一致的安全性狀態。
行動威脅防禦應用程式
行動裝置威脅防禦 (MTD) 合作夥伴透過掃描裝置層級威脅、網路威脅、應用程式型威脅和網路釣魚嘗試,將威脅偵測擴展到 Microsoft 的內建功能之外。 MTD 應用程式會持續評估裝置風險,並向 Intune 回報威脅層級,透過合規性原則、應用程式保護原則和條件式存取,啟用以風險為基礎的存取決策。
針對已註冊的裝置,Intune 會部署和管理 MTD 應用程式,同時在裝置合規性評估中使用其威脅等級評定。 超過可接受風險臨界值的裝置可能會遭到封鎖,使其無法存取組織資源,直到威脅得到補救。
針對 BYOD 案例中未註冊的裝置,MTD 威脅等級會告知應用程式保護原則決策,當裝置風險過高時,封鎖對受管理應用程式內組織資料的存取。
Intune 支援具有增強整合功能的適用於端點的 Microsoft Defender,以及多個協力廠商 MTD 合作夥伴,以滿足不同的安全需求。
適用於端點的 Microsoft Defender
適用於端點的 適用於端點的 Microsoft Defender 可跨 Windows、macOS、Linux、Android 和 iOS/iPadOS 與 Intune 深度整合,以建立結合裝置管理與進階威脅防護的統一安全性平臺。 此整合可讓您:
- 威脅情報與風險評定 - Defender 的持續威脅偵測和裝置風險評分會直接流入 Intune 合規性原則和條件式存取決策,進而啟用動態、以風險為基礎的存取控制
- 增強的端點安全性管理 - 透過Intune原則來設定和部署 Defender 功能,包括防毒軟體設定、EDR 上線、受攻擊面縮小規則、受控設定 (也支援竄改防護) 、Web 防護和裝置控制
- 弱點管理 - 安全性工作會建立共同作業工作流程,Defender 的威脅與弱點管理可識別有風險的裝置,並提供 Intune 系統管理員可以直接採取行動的補救指導方針
- Microsoft 通道 - 適用於端點的 Defender 充當 Android 裝置上 Microsoft 通道的 VPN 用戶端,提供安全的遠端存取,而不需要個別的 Defender 授權
條件式存取
條件式存取是一項 Microsoft Entra 功能,可做為零信任存取原則的強制執行引擎。 它會評估來自 Intune 和其他來源的訊號,以做出即時存取決策,協助確保只有在符合規範裝置上的受信任使用者才能存取組織資源。
條件式存取會評估多個訊號:
- 來自 Intune 原則的裝置合規性狀態
- 適用於端點的 Microsoft Defender 和 MTD 合作夥伴的裝置風險層級
- 來自 Microsoft Entra ID 保護的使用者風險和登入風險
- 正在存取的位置、裝置平台和應用程式
使用 Intune 條件式存取可讓您:
- 以裝置為基礎的原則 - 要求裝置在存取組織資源之前必須符合合規性需求。
- 以應用程式為基礎的原則 - 確保只有受 Intune 應用程式防護原則保護的應用程式才能存取 Microsoft 365 和其他服務。
- 以風險為基礎的存取 - 根據來自 Defender 和 MTD 合作夥伴的即時威脅情報動態調整存取需求。
條件式存取可跨受管理和非受管理裝置運作,協助建立適應不斷變化的威脅條件的存取控制層。
新增端點權限管理
端點權限管理 (EPM) 透過以標準使用者身分執行 Windows 使用者,強制使用 Windows 使用者的最低權限存取權,同時允許核准的應用程式暫時提高權限。 此方法可避免一攬子系統管理存取,藉此減少攻擊面。
EPM 運作方式:
- 使用者預設會以標準帳戶方式執行。
- 提高權限規則會定義哪些應用程式可以使用提高權限執行。
- 應用程式會使用檔案雜湊、憑證或其他準則來驗證。
- 常見的提升權限案例: 應用程式安裝、驅動程式更新、Windows 診斷。
注意事項
EPM 是適用於 Windows 裝置的 Microsoft Intune 進階功能,除了 Microsoft Intune 之外,還需要額外的授權。
後續步驟
使用 Intune 建立您的安全性態勢: