監視 Microsoft Intune 中的安全性基準和設定檔

Intune 提供數個選項來監視安全性基準。 您可以:

  • 監視安全性基準,以及符合 (或不符合建議值的任何裝置) 。
  • 監視適用於使用者和裝置的安全性基準設定檔。
  • 檢視所選設定檔中的設定在所選裝置上的設定方式。

您也可以檢視 裝置設定報告 ,查看哪些裝置設定原則適用於個別裝置,其中包括安全性基準。

如需功能的詳細資訊,請參閱 Intune 中的安全性基準

注意事項

在 2023 年 5 月,Intune 開始推出新的安全性基準格式,適用於新的基準類型,例如 Microsoft 365 Apps,以及現有基準的較新版本,例如 Microsoft Edge 基準版本 112。 新的格式會更新基準設定,以直接從基準設定所管理的組態服務提供者 (CSP) 取得其名稱和組態選項。

Intune 也引進了新的程序,可協助您將較舊的安全性基準設定檔移轉至較新的基準版本。 當您從舊設定檔的最新版本移至 2023 年 5 月或更新版本推出的較新版本時,此新行為會取代一般更新行為。

使用這個新格式的基準執行個體也有更新的報告和監視結構,可與今年在 Intune 功能區域中推出的其他報告改良功能保持一致。 本文中新 格式 的報告檢視詳細資料與 為舊基準線提供的原始詳細資料分開呈現,針對舊檢視討論的許多概念仍然相關。

監視基準和您的裝置

提示

下列資訊適用於 2023 年 5 月或更新版本發行的設定檔版本。 若要檢視 2023 年 5 月之前發行的設定檔版本資訊,請參閱本文稍後的 2023 年 5 月之前發行的基準版本監視設定檔

選取已部署的安全性基準設定檔時,您可以深入了解收到該基準的裝置安全性狀態。 若要檢視這些深入解析,請登入 Microsoft Intune 系統管理中心,移至 [端點安全性>安全性基準],然後選取安全性基準類型,例如 [Microsoft 365 Apps for Enterprise 安全性基準]。 然後,從 「設定檔 」窗格中,選取您要檢視詳細資料的設定檔執行個體,以開啟設定檔儀表板檢視。

檢視安全性基準設定檔的儀表板。

此儀表板檢視包括:

  • 預設報表、 裝置和使用者簽入狀態的高階摘要。
  • [ 檢視報表 ] 選項可深入了解更多詳細資料。
  • 另外兩個報表磚:
    • 裝置指派狀態
    • 每個設定狀態
  • 屬性 清單, 您可以在其中檢閱和編輯安全性基準的設定。

摘要檢視

此摘要是簡單的圖表,顯示報告基準特定狀態結果的裝置計數。 水平條會根據每個類別中的裝置計數按比例劃分為可用類別的顏色。 在上述的螢幕擷取畫面中,單一裝置已處理原則並報告成功。 因此,表示列完全是綠色的。

檢視報表

當您選取 [檢視報表] 按鈕時,Intune 會顯示此基準執行個體的裝置和使用者簽入狀態的更詳細檢視。 當您第一次開啟報表時,報表將為空白,直到您選取 [產生報表],之後報表會顯示資訊。

檢視裝置和使用者簽入狀態的報告詳細資料。

上圖顯示從儀表板檢視中相同基準的初始 檢視報告 結果。 此檢視顯示還有另外兩個裝置的 指派狀態[擱置中],這表示它們尚未傳回此基準的狀態。

您可以針對特定 作業狀態 值篩選此報表檢視,並再次選取 產生 以更新可見結果。 您也可以排序任何可用的欄。

如果您從 [裝置名稱] 欄選取裝置名稱,Intune 會顯示 [設定檔設定] 檢視,您可以在其中檢視安全性基準中每個設定的裝置狀態結果。 接下來,從 [設定檔設定] 頁面,您可以選取設定以檢視更多詳細資料,這在裝置針對 [成功] 以外的任何設定回報結果時非常有用。

在下列影像中,我們深入了解 EAGLE003,這是唯一顯示基準成功的裝置,然後選取 [ 附加元件管理] 設定:

針對基準中的每個設定,檢視裝置的報告狀態。

在設定的 [設定詳細資料] 窗格中,我們可以看到指派給此裝置的每個設定檔,也設定了相同的設定。

在此裝置中,只有一個來源設定檔可以管理附加元件管理設定。 如果有其他設定檔設定了此設定,這些設定檔也會列為來源設定檔。

如果此設定發生衝突,此檢視可協助您識別其他設定檔,以便協調一致的組態,或稍後的基準設定檔指派以移除衝突。

裝置指派狀態報告

選取 [裝置指派狀態 ] 磚以檢視此報告。 在此報告中:

  • 結果是裝置清單,類似於 裝置和使用者簽入狀態 報告。
  • 在此頁面上選取裝置會開啟該裝置的 [設定檔設定] 檢視,這與您可以從 [檢視報表] 按鈕存取之主要報表切入看到的檢視相同。 不過,指派狀態為 [擱置中] 的裝置則不會顯示結果。
  • 從此檢視選取設定會開啟 [設定詳細資料] 窗格,與透過主要報表切入相同。

每個設定狀態報告

選取 [每個設定] 狀態 磚以檢視此報告。 此報告會顯示設定檔中的設定清單,以及每個狀態的裝置結果計數,例如報告成功、錯誤或衝突的裝置數。

此檢視不支援切入。 相反地,若要追蹤有錯誤或衝突的設定,您可以使用其他報表和檢視。 例如,若要尋找有關任何可能已報告錯誤或衝突的裝置的詳細資訊,您可以開啟 [裝置指派狀態 ] 磚,然後針對該報表,將報告狀態的範圍設為只顯示您正在調查的狀態。 然後,您可以使用該報告繼續切入以詳細列出相關詳細資訊。

屬性

在儀表板的報表區段下,您可以找到設定檔 屬性 檢視。 從 [內容],您可以:

  • 檢視設定檔每個頁面的設定。
  • 編輯 設定檔設定,例如您為設定檔提供的易記名稱、其 指派,以及任何設定檔設定。

檢視基準線組態,您可以在其中編輯以進行變更。

監視 2023 年 5 月之前發行的基準版本的設定檔

提示

下列資訊適用於 2023 年 5 月之前發行的設定檔版本。 若要檢視 2023 年 5 月之後發行的設定檔版本資訊,請參閱本文稍早的監視 基準和您的裝置

監視基準時,您可以根據 Microsoft 的建議深入了解裝置的安全性狀態。 若要檢視這些深入解析,請登入 Microsoft Intune 系統管理中心,移至 [端點安全性>安全性基準],然後選取安全性基準類型,例如 Windows 10 及更新版本的安全性基準。 然後,從 「版本」 窗格中,選取您要檢視詳細資料的設定檔執行個體,以開啟其「 概觀 」窗格。

重要事項

Windows 10 於 2025 年 10 月 14 日終止支援,且不會收到品質和功能更新。 Windows 10 是 Intune 中允許使用的版本。 執行此版本的裝置仍然可以在 Intune 中註冊並使用符合資格的功能,但功能無法保證,而且可能會有所不同。

[ 概觀 ] 窗格會顯示所選比較基準的兩個狀態檢視:

  • 安全性基準狀態 圖表 - 此圖表會顯示基準版本裝置狀態的高層級詳細資料。 可用的詳細資料:

    • 符合預設基準 – 此狀態會識別裝置組態何時與預設 (未修改的) 基準組態相符。
    • 符合自訂設定 — 此狀態會識別裝置組態何時與您已部署的基準的自訂版本相符。
    • 設定錯誤 — 此狀態是一個彙總,代表裝置的三個狀態條件:錯誤擱置中衝突。 這些個別狀態可從其他檢視取得,例如依 類別的 [安全性基準狀態],以及顯示在此圖表下方的清單檢視。
    • 不適用 - 此狀態代表無法接收原則的裝置。 例如,原則會更新特定於最新版本 Windows 的設定,但裝置執行的舊版 () 不支援該設定。
  • 類別的安全性基準狀態 - 依類別顯示裝置狀態的清單檢視。 在此清單檢視中,可以使用與 「安全性基準狀態 圖表」相同的詳細資料。 但是,除了 設定錯誤, 還有組成 Misconfigured 的狀態有三欄:

    • 錯誤:此原則無法套用。 訊息通常會顯示錯誤碼並連結到說明。
    • 衝突:兩個設定會套用至相同的裝置,Intune 無法排序衝突。 系統管理員應該檢閱。
    • 擱置中:裝置尚未簽入 Intune 以接收原則。

當您深入了解上述兩個檢視時,可以檢視設定狀態和裝置狀態清單檢視的下列詳細資料:

  • 成功:已套用原則。
  • 錯誤:此原則無法套用。 訊息通常會顯示錯誤碼並連結到說明。
  • 衝突:兩個設定會套用至相同的裝置,Intune 無法排序衝突。 系統管理員應該檢閱。
  • 擱置中:裝置尚未簽入 Intune 以接收原則。
  • 不適用:裝置無法接收此原則。 例如,原則會更新特定於最新版本 Windows 的設定,但裝置執行的舊版 () 不支援該設定。

[版本] 檢視中,您可以選取 [裝置狀態]。 [裝置狀態] 檢視顯示接收此基準的裝置清單,並包含下列詳細資料:

  • 使用者主體名稱 - 與裝置上基線相關聯的使用者設定檔。
  • 安全性基準狀態 — 此資料行會顯示裝置狀態:
    • 成功:已套用原則。
    • 錯誤:此原則無法套用。 訊息通常會顯示錯誤碼並連結到說明。
    • 衝突:兩個設定會套用至相同的裝置,Intune 無法排序衝突。 系統管理員應該檢閱。
    • 擱置中:裝置尚未簽入 Intune 以接收原則。
    • 不適用:裝置無法接收此原則。 例如,原則會更新特定於最新版本 Windows 的設定,但裝置執行的舊版 () 不支援該設定
  • Last CHECK-IN - 上次從裝置收到狀態的時間。

提示

第一次指派比較基準後,最多需要 24 小時才會顯示資料。 稍後的變更最多需要 6 小時才會出現。

監控設定檔

監視設定檔可讓您深入了解裝置的部署狀態,但無法根據基準建議深入了解安全性狀態。

  1. 在 Intune 中,選取 [端點安全性>安全性基準],選取安全性基準類型,例如 [Windows 10 和更新版本>的安全性基準],選取該基準>屬性的執行個體

  2. 在基準的 屬性,展開設定 以深入了解並檢視基準中的所有設定類別和個別設定,包括此基準執行個體的組態。

    顯示設定檢視的螢幕影像

  3. 使用 [ 監視] 選項來檢視設定檔在個別裝置上的部署狀態、每個使用者的狀態,以及基準執行個體中的設定狀態:

    查看安全性基準設定檔的不同監視選項

解決安全性基準的衝突

若要協助解決安全性基準設定檔或端點安全性原則中設定的衝突或錯誤,請檢視裝置的 裝置組態報告 。 此報表檢視可協助您識別設定檔和原則包含導致衝突或錯誤狀態的設定的位置。

您也可以從 Microsoft Intune 系統管理中心內透過兩條路徑,取得衝突或錯誤中的設定相關資訊:

  • 端點安全性>安全性基準>選取基準類型>設定檔>選取基準執行個體>裝置狀態
  • 裝置>所有裝置>選取裝置>裝置設定>選取原則>從設定清單中選取顯示衝突或錯誤的設定

深入了解以識別並解決衝突

  1. 檢視裝置 的裝置設定報告 時,選取原則以深入了解導致衝突或錯誤狀態的問題。

    切入時,Intune 會顯示該原則的設定清單,其中包括未設定為 [未設定] 的每個設定,以及該設定的狀態。

  2. 若要檢視特定設定的詳細資料,請選取該設定以開啟 [設定詳細資料 ] 窗格。 在此窗格中,您可以檢視:

    • Setting – 設定的名稱。
    • 狀態 – 裝置上的設定狀態。
    • 來源設定檔 – 每個衝突設定檔的清單,其設定相同的設定,但具有不同的值。
  3. 若要重新設定衝突的設定檔,請從 [來源設定檔] 清單中選取一筆記錄,以開啟該設定檔的 [概觀 ]。 選取設定檔 屬性 ,然後您可以檢閱和編輯該設定檔中的設定,以移除衝突。

從套用至裝置的設定檔檢視設定

您可以選取安全性基準的設定檔,並深入了解以查看該設定檔中適用於個別裝置的設定清單。 若要深入了解:

  • 端點安全性>所有裝置>選取裝置> 裝置設定 >選取基準原則執行個體

深入了解之後,系統管理中心會顯示該設定檔中的設定清單及其設定狀態。 狀態狀態包括:

  • 成功 – 裝置上的設定符合設定檔中的設定值。 這會是基準預設值與建議值,或是設定設定檔時由系統管理員指定的自訂值。
  • 衝突 – 設定與其他原則衝突、有錯誤或擱置更新。
  • 錯誤 - 無法套用設定。

使用每個設定狀態進行疑難排解

您已部署安全性基準,但部署狀態顯示錯誤。 下列步驟提供針對錯誤進行疑難排解的指引。

  1. 在 Intune 中,選取 [端點安全性>安全性基準>>] 選取基準設定檔。

  2. [監視器>] 底下選取設定檔 > 每個設定狀態

  3. 表格會顯示所有設定,以及每個設定的狀態。 選取 [錯誤 ] 欄位或 [衝突 ] 資料欄位以查看導致錯誤的設定。

MDM 診斷資訊

現在您知道有問題的設定了。 下一個步驟是找出此設定導致錯誤或衝突的原因。

在 Windows 裝置上,有內建的 MDM 診斷資訊報告。 此報告包括預設值、目前值、列出原則、顯示原則是否已部署到裝置或使用者等等。 使用此報告可協助判斷設定造成衝突或錯誤的原因。

  1. 在裝置上,前往 [設定>]、[帳戶]、[存取>公司或學校]。

  2. 選取帳戶>資訊>進階診斷報告>建立報告

  3. 選擇 [匯出],然後開啟產生的檔案。

  4. 在報告中,尋找報告不同區段中的錯誤或衝突設定。

例如,查看 [ 已註冊的組態來源和目標資源 ] 區段或 [ 未受管理的原則 ] 區段。 您可能會了解它導致錯誤或衝突的原因。

如需診斷資訊記錄的詳細資訊,請參閱 收集 MDM 記錄

提示

  • 某些設定也會列出 GUID。 您可以在本機登錄 (regedit) 中搜尋此 GUID 以取得任何設定值。
  • 事件檢視器記錄檔可能也會包含WindowsDeviceManagement-Enterprise-Diagnostics-Provider Microsoft Windows DeviceManagement-Enterprise-Diagnostics>管理員>) (事件檢視器>應用程式與服務記錄>問題設定的錯誤資訊。>

後續步驟