使用 Microsoft Intune 的安全性基準,您可以針對 Windows 安全性基準,快速將建議的安全性狀態部署到受管理的 Windows 裝置,以協助您保護使用者和裝置的安全性。
即使 Windows 和 Windows Server 被設計為現成可用的安全,許多組織仍然希望對其安全性設定進行更精細的控制。 為了瀏覽大量控制項,組織通常會尋求有關設定各種安全功能的指導。 Microsoft 會以安全性基準的形式提供這項指引。
本功能適用於:
Windows 11
Windows 10 版本 1809 及更新版本
重要事項
Windows 10 於 2025 年 10 月 14 日終止支援,且不會收到品質和功能更新。 Windows 10 是 Intune 中允許使用的版本。 執行此版本的裝置仍然可以在 Intune 中註冊並使用符合資格的功能,但功能無法保證,而且可能會有所不同。
Intune 安全性基準概觀
每個安全性基準都是一組預先設定的 Windows 設定,可協助您套用及強制執行相關安全性小組建議的精細安全性設定。 您也可以自訂部署的每個基準,以僅強制執行所需的設定和值。 當您在 Intune 中建立安全性基準設定檔時,您會建立包含多個裝置組態設定檔的範本。
每個基準中的設定都是裝置組態設定,例如在各種 Intune 原則中找到的設定。 基準中的每個設定都可與受管理 Windows 裝置上相關產品的組態服務提供者搭配使用。
若要深入瞭解部署安全性基準的原因和時機,請參閱 Windows 安全性文件中的 Windows 安全性基準 。
您可以將安全性基準部署到 Intune 中的使用者或裝置群組,這些設定會套用至執行 Windows 的裝置。 例如,Windows 10 和更新版本的安全性基準預設設定會自動針對抽取式磁碟機啟用 BitLocker、自動要求密碼才能解除鎖定裝置、自動停用基本驗證等等。 當預設值不適用於您的環境時,請自訂基準以套用您需要的設定。
注意事項
在 2023 年 5 月,Intune 開始針對每個新的基準發行或版本更新推出新的安全性基準格式。 新的格式會更新基準設定,以直接從基準設定所管理的組態服務提供者 (CSP) 取得其名稱和組態選項。
Intune 也引進了新的程序,可協助您將現有的安全性基準設定檔移轉至較新的基準版本。 當您從舊設定檔的最新版本移至 2023 年 5 月或更新版本推出的較新版本時,此新行為會取代一般更新行為。
使用基準的優點:安全性基準可協助您在使用 Microsoft 365 時擁有端對端的安全工作流程。 其中一些好處包括:
- 根據預設,每個安全性基準都已設定為符合影響安全性之設定的最佳做法和建議。 Intune 與建立群組原則安全性基準的相同 Windows 安全性小組合作。 這些建議是根據指引和豐富的經驗。
- 如果您是 Intune 的新使用者,且不確定要從哪裡開始,安全性基準可為您提供優勢。 您可以快速建立和部署安全設定檔,因為您知道自己正在協助保護組織的資源和資料。
- 如果您目前使用群組原則,使用這些基準可以更輕鬆地移轉到 Intune 進行管理。 這些基準是內建於 Intune 的,並包含新式管理體驗。
跨多個基準的預設設定: 個別的基準類型,例如 Windows 的 MDM 安全性基準和 Microsoft Defender 的基準,可能包含相同的設定,並為這些設定使用不同的預設值。 Intune 無法判斷哪種設定最適合您,甚至無法判斷您可能會想要使用一個基準預設建議的環境或案例:
- 請務必瞭解您使用的基準中的預設值,然後修改每個基準以符合您的組織需求。
- 預設情況下,每個基準都使用其適用的產品的特定建議進行預先設定。
- 在某些情況下,Microsoft Defender 建議的設定可能不是 Windows 建議時類似設定的預設設定。 在這種情況下,請務必檢閱每個設定,以便您可以根據設定、服務提供者詳細資料以及這兩個產品的更大範圍來瞭解其意圖。
在幾乎所有案例中,安全性基準中的預設設定都是最嚴格的。 您應該確認這些設定不會與環境中的其他原則設定或功能衝突。
例如,防火牆設定的預設設定可能不會將連線安全性規則和本機原則規則與 MDM 規則合併。 因此,如果您使用傳遞最佳化,則應在指派安全性基準之前驗證這些設定。
注意事項
Microsoft 不建議在生產環境中使用安全性基準的預覽版本。 預覽基準中的設定可能會在預覽過程中變更。
可用的安全性基準
下列安全性基準執行個體可與 Intune 搭配使用。 使用連結來檢視每個基準線的最新執行個體設定。
- Windows 10 和更新版本的安全性基準:
適用於端點的 Microsoft Defender 基準:
(若要使用此基準,您的環境必須符合使用 適用於端點的 Microsoft Defender) 的必要條件。注意事項
適用於端點的 Microsoft Defender 安全性基準已針對實體裝置最佳化,目前不建議在虛擬機器 (VM) 或 VDI 端點上使用。 某些基準設定可能會影響虛擬化環境中的遠端互動式工作階段。 如需詳細資訊,請參閱 Windows 文件中的提高適用於端點的 Microsoft Defender 安全性基準的合規性。
適用於企業的 Microsoft 365 Apps:
- 版本 2512 (Office 基準) 於 2026 年 6 月發行
- 版本 2306 (Office 基準) 於 2023 年 11 月發行
- 2023 年 5 月 (Office 基準)
Microsoft Edge 基準:
- Microsoft Edge 版本 139 - 2026 年 4 月
- Microsoft Edge 版本 128 - 2025 年 1 月
- Microsoft Edge 版本 117 - 2023 年 11 月
- Microsoft Edge 版本 112 和更新版本 - 2023 年 5 月
- Microsoft Edge 版本 85 和更新版本 - 2020 年 9 月
- Microsoft Edge 版本 80 和更新版本 - 2020 年 4 月
- 預覽:Microsoft Edge 版本 77 和更新版本 - 2019 年 10 月
HoloLens 2 - 進階安全性基準設定:
- 版本 1 - HoloLens 2 進階安全性 - 2025 年 1 月
HoloLens 2 - Standard 安全性基準設定:
- 版本 1 - HoloLens 2 標準安全性 - 2025 年 1 月
本地 AI 代理基準 - OpenClaw (預覽) :
- 版本 1 - 2026 年 5 月
Windows 365 for Agents 安全性基準:
Windows 365 安全性基準:
STIG 稽核基準 (GCC High 僅限) :
- Microsoft Windows 11 STIG SCAP 基準測試 - 版本 2 第 7 版 - 2026 年 1 月
STIG 稽核基準會根據 DISA 發佈的安全性技術實作指南 (STIG) 建議來評估 Windows 裝置。 與其他基準不同,此基準僅 供稽核, 不會設定或強制執行設定。 它會產生哪些裝置符合建議的 STIG 組態的詳細報告。 如需詳細資料,請參閱使用 STIG 稽核基準來評估裝置合規性。
注意事項
STIG 稽核基準僅適用於美國政府社群雲端高 (GCC High) 租用戶,且需要進階分析授權。
當設定檔有新版本可用時,根據舊版本的設定檔中的設定會變成唯讀。 您可以繼續使用那些較舊的設定檔。 您也可以編輯設定檔名稱、描述和工作分派,但不支援變更其設定組態,而且您無法根據舊版本建立新設定檔。
當您準備好使用較新的基準版本時,您可以建立新設定檔或將現有設定檔更新至新版本。 請參閱管理安全性基準設定檔一文中的將基準設定檔更新為最新版本。
關於基準版本和執行個體
基準的每個新版本執行個體都可以新增或移除設定,或引進其他變更。 例如,當新版本的 Windows 提供新的 Windows 設定時,Windows 10 和更新版本的安全性基準可能會收到包含最新設定的新版本執行個體。
您可以在 Microsoft Intune 系統管理中心的[端點安全性>安全性基準] 底下檢視可用基準的清單。 清單包括:
- 每個安全性基準範本的名稱。
- 您有多少設定檔使用該類型的基準。
- 基準類型的可用執行個體 (版本) 數量。
- 上 次發佈 日期,識別基準範本最新版本可供使用的時間。
若要檢視有關您使用的基準版本的詳細資訊,請選取基準類型,例如 [Windows 10 和更新版本的安全性基準] 以開啟其 [設定檔] 窗格,然後選取 [版本]。 Intune 會顯示設定檔使用中的該基準版本的詳細資料。 詳細資料包括最新和目前的基準版本。 您可以選取單一版本,以檢視使用該版本的設定檔的更深入詳細資料。
您可以選擇變更與指定設定檔一起使用的基準 版本 。 變更版本時,您不需要建立新的基準設定檔即可利用更新的版本。 相反地,您可以選取基準設定檔,並使用內建選項將該設定檔的執行個體版本變更為新的版本。
避免衝突
您可以同時在 Intune 環境中使用一或多個可用的基準。 您也可以使用具有不同自訂的相同安全性基準的多個執行個體。
當您使用多個安全性基準時,請檢閱每個基準中的設定,以識別不同的基準組態何時會針對相同的設定引入衝突值。 因為您可以部署專為不同用途設計的安全性基準,並部署包含自訂設定的相同基準的多個執行個體,所以可能會為必須調查與解決的裝置建立設定衝突。
此外,安全性基準通常會管理您可能會使用 裝置組態設定檔 或其他類型的原則設定的相同設定。 因此,在尋求避免或解決衝突時,請留意並考慮您的其他原則和設定檔以進行設定。
如需可協助您識別和解決衝突的資訊,請參閱:
問 & 答
為什麼會有這些設定?
Microsoft 安全性小組擁有多年直接與 Windows 開發人員和安全性社群合作以建立這些建議的經驗。 此基準中的設定被視為最相關的安全性相關組態選項。 在每個新組建的 Windows 中,團隊會根據新發行的功能來調整其建議。
群組原則與 Intune 的 Windows 安全性基準建議是否有差異?
相同的 Microsoft 安全性小組選擇並組織每個基準的設定。 Intune 包含 Intune 安全性基準中的所有相關設定。 群組原則基準中有一些設定是內部部署網域控制站特定的。 這些設定會從 Intune 的建議中排除。 所有其他設定都相同。
Intune 安全性基準是否符合 CIS 或 NIST 規範?
嚴格來說,不是。 Microsoft 安全性小組會諮詢組織,例如 CIS,以編譯其建議。 不過,「符合 CIS 標準」與 Microsoft 基準之間沒有一對一對應。
Microsoft 的安全性基準有哪些認證?
Microsoft 一如多年來所做的那樣,持續發佈群組原則 (GPO) 及 Security Compliance Toolkit 的安全性基準。 許多組織都會使用這些比較基準。 這些基準中的建議來自 Microsoft 安全性小組與企業客戶和外部機構的互動,包括美國國防部 (國防部) 、美國國家標準與技術研究院 (NIST) 等。 我們會與這些組織分享我們的建議和基準。 這些組織也有自己的建議,與 Microsoft 的建議完全一致。 隨著 MDM) (行動裝置管理持續成長為雲端,Microsoft建立這些群組原則基準的對等 MDM 建議。 其中許多基準已內建於Microsoft Intune,並包含遵循 (或未遵循基準的使用者、群組和裝置) 合規性報告。
許多客戶使用 Intune 基準建議做為起點,然後進行自訂以符合其 IT 和安全性需求。 Microsoft 的 Windows 10 和更新版本的基準範本是第一個發行的基準。 此基準是建置為一般基礎結構,可讓客戶最終根據 CIS、NIST 和其他標準匯入其他安全性基準。
使用 Microsoft Entra ID 搭配 Microsoft Intune 從內部部署的 Active Directory群組原則移轉至純雲端解決方案是一個旅程。 若要協助,請使用 安全性合規性工具組 中的各種工具,協助您從安全性基準中識別可取代內部部署 GPO 設定的雲端式選項。
在哪裡可以找到使用或設定安全性基準中可用設定的詳細資訊?
每個安全性基準都會套用裝置上設定服務提供者中找到的選項,以管理裝置設定。 例如,套用至 Microsoft Defender 的設定取自 Microsoft Defender CSP。 因為 Intune 是這些選項的設定載體,而且不會判定其功能或範圍,所以 CSP 文件擁有如何設定每個選項的內容。
在 Intune 安全性基準原則 UI 中,Intune 提供從來源 CSP 取得的資訊文字,並提供該 CSP 的連結。 在某些情況下,CSP 可能是完整內容集的一部分,其中包含的主動指導方針,仍超出 Intune 的範圍,以包含在或複製到我們的內容中。 不過,Intune 會記錄每個安全性基準版本的設定清單及其預設設定。