Windows 365 for Agents 安全性基準

Windows 365 for Agents 安全性基準提供一組 Microsoft 建議的安全性設定,旨在協助組織為 W365 for Agents 雲端電腦建立安全的基礎。 

隨著組織越來越多地使用 AI 代理來存取資源、自動化任務並與業務應用程式互動,保持一致的安全態勢變得越來越重要。 此基準可協助系統管理員透過 Microsoft Intune 快速部署 Microsoft 建議的安全性設定,降低設定數百個個別安全性設定的複雜度,同時協助保護代理程式工作負載免於常見的安全性風險。 

適用於代理程式的 W365 雲端電腦通常可存取企業應用程式、商務資料、組織資源和外部服務。 基準是以 Microsoft 的安全性最佳做法為基礎,並包含裝置保護、認證安全性、受攻擊面縮小、瀏覽器安全性和作業系統強化方面的建議設定。 藉由套用基準,組織可以加速部署安全代理程式環境,同時在代理程式雲端電腦之間保持一致的安全性態勢。 

基準可協助組織套用 Microsoft 建議的安全性設定、跨代理程式雲端電腦建立一致的安全性狀態,並支援更廣泛的安全性計劃,例如零信任。 

安全性基準中包含哪些內容? 

此安全性基準包含數個安全性類別的Microsoft建議設定,例如 Microsoft Defender 防毒軟體、防Microsoft Defender防火牆、受攻擊面縮小 (ASR) 、認證保護、瀏覽器安全性及作業系統強化。

此基準線提供安全的起點。 組織應審查設置並評估特定於其環境的任何其他安全性、合規性或操作要求。 

以裝置為中心的安全性設定 

此基準僅包含以裝置為基礎的安全性設定。 不包含以使用者為基礎的設定。 此方法可讓雲端電腦在 Microsoft Intune 中佈建並註冊後,立即套用安全性控制,而不需要等候代理程式使用者登入。 

在代理程式案例中,工作負載可以在佈建後不久開始執行。 以裝置為基礎的設定可協助確保在代理程式活動開始之前套用基礎保護。

透過專注於以裝置為基礎的設定,基準可協助組織:

  • 在佈建程序早期套用安全性保護。 

  • 在代理工作負載開始之前建立一致的安全狀態。 

  • 減少對使用者登入重要安全性控制的依賴。 

  • 加速原則部署和同步處理。 

  • 協助維護 W365 代理程式雲端電腦的一致安全性設定。 

基準線旨在提供建議的起點。 組織應審查設定並根據其安全性、合規性和營運要求進行調整。

開始使用 

必要條件 

部署安全性基準之前:

  1. Microsoft Intune 設定為管理 Windows 365 for Agents 雲端電腦。 

  2. 已指派適當的系統管理員權限。 如需詳細資訊,請參閱管理 Microsoft Intune 中的安全性基準設定檔

  3. 確定具有代理程式進行部署的雲端電腦的目標群組。 如需詳細資訊,請參閱 裝置分組和準備的使用案例

部署安全性基準 

  1. 登入 Microsoft Intune 系統管理中心,選取 [端點安全性>安全性基準]。

  2. 選取 Windows 365 for Agents 安全性基準版本 24H1

    顯示代理程式安全性基準的螢幕擷取畫面。

  3. 按一下 [建立原則]。 在 [建立設定檔] 窗格中,選取 [建立設定檔][建立]。>

  4. [基本] 頁面上,提供 [Next] 名稱>。

  5. [組態設定 ] 索引標籤上,檢視您選取的基準中可用的設定群組。 您可以展開群組,以檢視該群組中的設定,以及基準中這些設定的預設值。 若要尋找特定設定:

    • 選取群組以展開並檢閱可用的設定。

    • 若要只顯示包含您搜尋準則的群組,請使用 [搜尋列] 並指定要篩選檢視的關鍵字。

    比較基準中的每個設定都有該比較基準版本的預設組態。 重新設定預設值以符合您的商務需求。 不同的比較基準可能包含相同的設定,並根據比較基準的意圖而使用不同的預設值。

  6. 選取 [下一步]

  7. [範圍] 頁面上,選擇性地選取範圍標籤 >[下一步]。

  8. [指派 ] 索引標籤上,選取具有要包含之雲端電腦的裝置群組,然後使用 W365 for Agents 雲端電腦將比較基準指派給一或多個群組。 使用 [排除的群組] 底下的 [新增群組] 來微調作業。 選取 [下一步]

  9. 當您準備好部署比較基準時,請前往 [檢閱 + 建立 ] 索引標籤,並檢閱比較基準的詳細資料。 選取建立以儲存並部署設定檔。

一旦您建立設定檔,它就會推送到指派的群組並立即套用。

驗證與監視 

部署後

  1. 檢閱作業狀態報表。 

  2. 監視設定衝突。 

  3. 追蹤合規性和安全性狀態。 

  4. 驗證代理工作負載是否繼續如預期般運作。 

  5. 定期檢閱例外狀況和自訂項目。

其他資源