Microsoft Intune 中的保護層級與設定

Microsoft Intune 讓管理員能夠建立適用於使用者、裝置和應用程式的政策。 這些保單範圍從最低標準到較安全或受控的保單不等。 這些政策取決於組織的需求、所使用的裝置,以及這些裝置的功能。

當你準備好建立政策時,請使用不同的保護層級和配置:

你的環境和商業需求可以有不同的層級。 以這些關卡作為起點,然後根據你的需求進行客製化。 例如,你可以在第一層使用裝置設定政策,第三層使用應用程式政策。

選擇適合您組織的層級。 沒有錯誤的選擇。

第一級 - 最低防護與配置

這個層級至少包含每個組織都應該擁有的政策。 此層的政策建立了最低基準的安全功能,並讓使用者能存取完成工作所需的資源。

應用程式 (第一級)

此等級強制執行合理的資料保護與存取要求,並將終端使用者中斷降到最低。 此層級確保應用程式受到 PIN 碼與基本加密保護,並執行選擇性清除操作。 針對 Android 裝置,此層級會驗證 Android 裝置證明。 此層級為入門級配置,提供類似 Exchange Online 郵箱政策中的資料保護控制。 同時也向 IT 及終端使用者介紹應用程式保護政策。

在此層級,Microsoft 建議你為應用程式設定以下保護與存取權限:

  • 啟用基本資料保護要求

    • 允許應用程式基本資料傳輸
    • 強制執行基本的應用程式加密
    • 允許基本存取功能
  • 啟用基本存取需求

    • 要求提供 PIN 碼、臉部識別及生物辨識存取權限
    • 強制執行支援基本存取設定
  • 啟用基本條件式應用程式啟動

    • 設定應用程式基本存取嘗試次數
    • 根據越獄或已 root 的裝置封鎖應用程式存取
    • 根據裝置的基本完整性限制應用程式存取

更多資訊請參閱 第一級基本應用程式保護

合規 (第一級)

在此層級中,裝置合規性會設定適用於所有裝置的租戶範圍設定。 你也會對所有裝置部署最低限度的合規政策,以強制執行一套核心的合規要求。

Microsoft 建議你在允許裝置存取組織資源之前,先先設置這些設定。 第一級裝置合規包括:

  • 合規政策設定是幾個針對租戶的設定,會影響 Intune 合規服務如何與你的裝置互動。

  • 平台專屬的合規政策包含跨平台常見主題的設定。 實際的設定名稱與實作方式會因平台而異:

    • (Windows 必須安裝防毒、防間諜軟體和反惡意軟體)
    • 作業系統版本
      • 最高作業系統
      • 最低作業系統
      • 次要與主要版本
      • 作業系統補丁等級
    • 密碼設定
      • 在一段時間不使用後強制鎖定畫面,解鎖時需輸入密碼或密碼
      • 需要複雜的密碼,包含字母、數字和符號的組合
      • 解鎖裝置時需輸入密碼或 PIN。
      • 要求最低密碼長度
  • 不合規的行動 會自動包含在每個平台專屬政策中。 這些動作是你設定的一個或多個時間順序動作。 它們適用於那些未符合你保單合規要求的裝置。 預設情況下,將裝置標記為不合規是每項政策附帶的即時行動。

欲了解更多資訊,請參閱 第一級 - 最低裝置合規

裝置配置 (第一級)

在此層級中,應包含聚焦於安全與資源存取的設定。 具體來說,請配置以下功能:

  • 啟用基本安全,包括:

    • 防毒與掃描
    • 威脅偵測與應變
    • 防火牆
    • 強 PIN 與密碼政策
    • 軟體更新
  • 讓使用者存取網路:

    • 電子郵件
    • 用於遠端存取的 VPN
    • Wi-Fi 用於本地存取

更多資訊請參閱 步驟 4 - 建立裝置配置檔以保護裝置並建立與組織資源的連結

第二級 - 強化保護與配置

此層級在最低限度政策基礎上擴展,包含更多安全性並擴展行動裝置管理。 此層級的政策保障更多功能、提供身份保護,並管理更多裝置設定。

利用此層級的設定來擴充你在第一層設定的內容。

應用程式 (二級)

此層級建議對使用者存取較敏感資訊的裝置設置標準的應用保護層級。 此層級引入應用程式保護政策、資料外洩防止機制及最低作業系統要求。 大多數存取工作或學校資料的行動用戶都使用這種設定。

除了第一級設定外,還要為應用程式設定以下保護與存取權限:

  • 啟用強化的資料保護要求

    • 傳輸組織相關資料
    • 豁免 iOS/iPadOS (部分應用程式資料傳輸需求)
    • 電信資料傳輸
    • 限制應用程式間的剪切、複製與貼上
    • 封鎖 Android (螢幕擷取)
  • 啟用強化的條件式應用程式啟動

    • 封鎖停用應用程式帳號
    • 強制執行最低裝置作業系統需求
    • 要求安裝最低修補程式版本 (Android)
    • Android (需要 Play 完整性評)
    • (Android) 要求裝置鎖定
    • 根據裝置完整性提升,允許應用程式存取

欲了解更多資訊,請參閱 第二級強化應用程式保護

合規 (第二級)

在這個層級,為你的合規政策加入更細緻的選項。 這個等級的許多場景都有平台專屬名稱,但效果都差不多。 當有以下分類或設定類型時,請使用:

  • 應用程式

    • 管理裝置能從哪裡獲得應用程式,例如 Android 版的 Google Play
    • 允許來自特定地點的應用程式
    • 封鎖來自未知來源的應用程式
  • 防火牆設定

    • 防火牆設定 (macOS、Windows)
  • 加密

    • 要求資料儲存加密
    • BitLocker (Windows)
    • FileVault (macOS)
  • 密碼

    • 密碼過期與重複使用
  • 系統層級檔案與開機保護

    • 封鎖 USB 除錯 (Android)
    • 封鎖 Android (iOS) root或越獄的裝置
    • 要求 macOS (系統完整性保護)
    • 要求 Windows (程式碼完整性)
    • 要求啟用安全開機 (Windows)
    • Windows) (受信任平台模組

欲了解更多資訊,請參閱 第二級 - 強化裝置合規設定

裝置配置 (二級)

在這個關卡中,你會擴展你在第一層設定的設定和功能。 制定以下政策:

  • 透過啟用磁碟加密、安全開機及可信平台模組 (TPM) ,進一步加強安全層。
  • 設定你的密碼 & 密碼過期,並管理密碼是否及何時可以重複使用。
  • 設定更細緻的裝置功能、設定與行為。
  • 確認是否有本地群組原則物件 (GPO) 在 Intune 中可用。

欲了解此層級裝置組態政策的更詳細資訊,請參見 第二層級 - 強化保護與設定

第三級 - 高防護與配置

此層級包含企業層級的政策,並可能涉及組織內不同的管理員。 這些政策持續轉向無密碼認證,安全性提升,並配置專用裝置。

利用此層級的設定來擴充你在第一級和第二層設定的內容。

應用程式 (三級)

此層級建議對使用者存取較敏感資訊的裝置設置標準的應用保護層級。 此層級引入了先進的資料保護、強化的 PIN 配置,以及與行動威脅防禦相關的應用程式保護政策。 此配置是給存取高風險資料的使用者使用。

除了第一級和第二級設定外,還要為應用程式設定以下保護與存取權限:

  • 啟用高資料保護要求

    • 傳輸電信資料時的高防護
    • 僅從政策管理的應用程式接收資料
    • 封鎖將資料開啟到組織文件中
    • 允許使用者從特定服務開啟資料
    • 封鎖不想要的合作夥伴或非 Microsoft 鍵盤
    • 要求/選擇 Android (核准鍵盤)
    • 區塊印刷組織資料
  • 啟用高存取需求

    • 封鎖簡單的 PIN,並要求特定的最小 PIN 長度
    • 要求在幾天後重置 PIN 碼
    • 要求 Android 9.0+ 的 3 級生物辨識 ()
    • 在 Android (生物特徵更新後,要求用 PIN 覆蓋生物識別碼)
  • 啟用高條件應用程式啟動

    • (Android) 要求裝置鎖定
    • 要求最大允許的威脅等級
    • 要求最高作業系統版本

欲了解更多資訊,請參閱 三級高應用保護

合規 (第三級)

在這個層級,你可以透過以下功能擴充 Intune 內建的合規功能:

  • 整合行動威脅防禦 (MTD合作夥伴) 資料

    • 與 MTD 合作夥伴合作時,您的合規政策可能要求裝置必須達到或低於該合作夥伴所決定的 裝置威脅等級機器風險分數
  • 使用非 Microsoft 合規夥伴搭配 Intune。

  • 使用腳本為 Intune UI 無法提供的自訂合規設定加入政策。 (Windows,Linux)

  • 利用合規政策資料搭配條件存取政策,來限制對組織資源的存取權限。

欲了解更多資訊,請參閱 第三級 - 進階裝置合規配置

裝置配置 (三級)

此層級著重於企業級服務與功能,且可能需要基礎設施投資。 在此層級,制定以下政策:

  • 將無密碼認證擴展到組織內的其他服務,包括基於憑證的驗證、應用程式的單點登入、多重驗證 (多重驗證) ,以及Microsoft隧道VPN閘道。

  • 使用多重驗證 (多重驗證) 作為額外的安全層。 MFA 能幫助保護你的組織免受釣魚攻擊。

  • 透過部署Microsoft Tunnel for Mobile Application Management (Tunnel for MAM) 擴展 Tunnel 支援至 iOS/iPadOS 及未註冊 Intune 的 Android 裝置來擴展 Tunnel Microsoft。 MAM 隧道是 Intune 的一項進階功能。 欲了解更多資訊,請參閱 Microsoft Intune 進階功能

  • 在 macOS 和 Windows 裝置上 (LAPS) 使用本地管理員密碼解決方案的政策Intune。 LAPS 政策有助於保護你受管理裝置上的本地管理員帳號。

    如需詳細資訊,請參閱:

  • 使用 EPM) 保護 Windows 裝置端點權限管理 (。 EPM 幫助您將組織的使用者視為標準使用者 (無需管理員權限) ,並允許這些使用者完成需要提升權限的任務。

    EPM 是 Intune 的一項進階功能。 相關資訊請參閱 Microsoft Intune 進階功能

  • 設定適用於 Windows 韌體層的裝置功能。 使用 Android 通用標準模式。

  • 配置專用設備,如自助服務台和共享裝置。

  • 必要時部署腳本。

欲了解此層級裝置配置政策的更詳細資訊,請參閱 第三層級 - 高保護與配置

欲了解所有可建立的裝置設定檔完整清單,請參閱 Microsoft Intune 中「使用裝置設定檔套用裝置的功能與設定」。

關於以零信任為導向的部署方法,請參見 Microsoft Intune 的零信任部署方法。 此框架提供一套七層次的漸進式部署策略,與零信任安全原則相符。