設定Microsoft Intune以加強安全性 (預覽)

本文件中的安全性建議旨在協助您使用 Microsoft Intune 改善組織的安全性狀態。 這些建議受到公認的產業標準影響,例如 NIST 所開發的標準、我們在 Microsoft 內部使用的設定基準,以及我們與客戶的經驗。 本文中適用於 Intune 的建議著重於裝置,但遵循下列 Microsoft Secure Future Initiative 支柱:

  • 保護身分識別與祕密
  • 保護租用戶和隔離生產系統
  • 保護網路
  • 保護工程系統
  • 監控和偵測網路威脅
  • 加速回應與補救

提示

有些組織可能會完全按照書面的規定接受這些建議,而有些組織可能會選擇根據自己的業務需求進行修改。

我們建議在有授權的地方實作下列所有控制措施。 這些模式和做法有助於為此解決方案之上建置的其他資源提供安全的基礎。 一段時間後,本文件中將新增更多控制項。

自動化評定

根據租用戶的設定手動檢查本指南可能非常耗時且容易出錯。 零信任評定透過自動化來轉換此程序,以測試這些安全性組態專案等等。 在什麼是零信任評定中深入了解?

安全租用戶

確保租用戶層級治理、身分識別和設定的一致性。

檢查 最低授權需求
會強制執行範圍標籤設定,以支援委派管理和最低權限存取權 Microsoft Intune 方案 1
強制執行裝置註冊通知,以確保使用者意識和安全上線 Microsoft Intune 方案 1
強制執行 Windows 自動裝置註冊,以排除來自未受管理端點的風險 Microsoft Intune 方案 1
Microsoft Entra ID P1 條件式存取) (
合規性原則可保護 Windows 裝置 Microsoft Intune 方案 1
合規性原則可保護 macOS 裝置 Microsoft Intune 方案 1
合規性原則可保護完全受控和公司擁有的 Android 裝置 Microsoft Intune 方案 1
合規性原則可保護個人擁有的 Android 裝置 Microsoft Intune 方案 1
合規性原則可保護 iOS/iPadOS 裝置 Microsoft Intune 方案 1
設定平台 SSO 以加強對 macOS 裝置的驗證 Microsoft Intune 方案 1
Microsoft Entra ID P1 條件式存取) (
強制執行適用於端點的 Defender 自動註冊,以降低來自未受管理 Android 威脅的風險 Microsoft Intune 方案 1
適用於端點的 Defender 方案 1
裝置清理規則可隱藏非作用中裝置,以維護租用戶衛生 Microsoft Intune 方案 1
條款及條件原則可保護敏感性資料的存取權 Microsoft Intune 方案 1
公司入口網站商標和支援設定可增強使用者體驗和信任度 Microsoft Intune 方案 1
啟用端點分析以協助識別 Windows 裝置上的風險 Microsoft Intune 方案 1

如需授權的詳細資訊,請參閱:

保護裝置

透過裝置設定和安全策略保護端點。

檢查 最低授權需求
Windows 上的本機系統管理員認證受到 Windows LAPS 保護 Microsoft Intune 方案
在註冊期間,macOS 上的本機系統管理員認證會受到 macOS LAPS 的保護 Microsoft Intune 方案 1
限制 Windows 上的本機帳戶使用,以減少未經授權的存取 Microsoft Intune 方案 1
Windows 上的資料受到 BitLocker 加密保護 Microsoft Intune 方案 1
FileVault 加密可保護 macOS 裝置上的資料 Microsoft Intune 方案 1
Windows 上的驗證使用 Windows Hello 企業版 Microsoft Intune 方案 1
受攻擊面縮小規則會套用至 Windows 裝置,以防止利用易受攻擊的系統元件 Microsoft Intune 方案 1
適用於端點的 Defender 方案 1
Defender 防毒軟體原則可保護 Windows 裝置免於惡意程式碼的攻擊 Microsoft Intune 方案 1
適用於端點的 Defender 方案 1
Defender 防毒軟體原則可保護 macOS 裝置免於惡意程式碼的攻擊 Microsoft Intune 方案 1
適用於端點的 Defender 方案 1
Windows 防火牆原則可防範未經授權的網路存取 Microsoft Intune 方案 1
macOS 防火牆原則可防止未經授權的網路存取 Microsoft Intune 方案 1
強制執行 Windows Update 原則以降低未修補弱點帶來的風險 Microsoft Intune 方案 1
將安全性基準套用至 Windows 裝置,以加強安全性狀態 Microsoft Intune 方案 1
會強制執行 macOS 的更新原則,以降低未修補漏洞帶來的風險 Microsoft Intune 方案 1
強制執行 iOS/iPadOS 的更新原則,以降低未修補漏洞帶來的風險 Microsoft Intune 方案 1

如需授權的詳細資訊,請參閱:

保護資料

保護裝置上和傳輸中的資料,並強制安全存取組織資料。

檢查 最低授權需求
Android 上的資料受到應用程式保護原則保護 Microsoft Intune 方案 1
iOS/iPadOS 上的資料受到應用程式保護原則的保護 Microsoft Intune 方案 1
條件式存取原則封鎖來自未受管理應用程式的存取 Microsoft Intune 方案 1
Microsoft Entra ID P1 條件式存取) (
條件式存取原則會封鎖來自不相容裝置的存取 Microsoft Intune 方案 1
Microsoft Entra ID P1 條件式存取) (
安全的 Wi-Fi 設定檔可保護 iOS 裝置免於未經授權的網路存取 Microsoft Intune 方案 1
安全 Wi-Fi 設定檔可保護 macOS 裝置免於未經授權的網路存取 Microsoft Intune 方案 1
安全的 Wi-Fi 設定檔可保護 Android 裝置免於未經授權的網路存取 Microsoft Intune 方案 1

如需授權的詳細資訊,請參閱: