為了協助改善雲端電腦的安全性,請考慮下列一般指導方針:
套用條件式存取原則,以控制可連線至您的電子郵件和公司資源的裝置和應用程式。 使用條件式存取來保護存取終端使用者對 Windows 365 的存取權。具體來說,考慮使用 Microsoft Entra 多重要素驗證來驗證使用者。 如需詳細資訊,請參閱 Microsoft Entra ID 中的條件式存取是什麼?
使用適用於端點的適用於端點的 Microsoft Defender 來識別威脅並將裝置設定為不符合規範。 您可以輕鬆地將適用於端點的 Microsoft Defender 適用於端點的 Microsoft Defender 連線至雲端電腦裝置、將裝置合規性原則套用至雲端電腦,以及使用條件式存取來識別威脅。 如需詳細資訊,請參閱在 Intune 中使用條件式存取強制適用於端點的 Microsoft Defender 的合規性。
將 Intune 合規性原則與雲端電腦的條件式存取原則搭配使用。 這些原則可協助識別不相容的裝置和使用者,讓他們在裝置風險層級降低之前無法存取公司資源。 如需詳細資訊,請參閱 Microsoft Intune 中的 Windows 10/11 合規性設定。
注意事項
雲端電腦不支援 BitLocker。 建議您將此設定從以雲端電腦為目標的合規性原則中排除。
裝置安全性最重要的元素之一是作業系統更新。 這些更新可確保裝置保持最新狀態且安全,同時提供新功能和弱點防禦措施。 針對雲端電腦,IT 系統管理員可以使用端點管理員來為Windows Update用戶端原則設定 Intune Windows 10/11 更新通道和原則。 如需詳細資訊,請參閱在 Intune 中管理 Windows 10/11 軟體更新。
根據預設,Windows 365 企業版,使用者不是其雲端電腦的系統管理員。 此原則與 Windows 10/11 安全性指導方針一致。 如需本指南的詳細資訊,請參閱 Windows 文件中的 本機帳戶 。
注意事項
雲端電腦不支援 系統管理員保護。 建議您使用 指派篩選 ,從啟用它的任何原則中排除雲端電腦。 如需詳細資訊,請參閱 雲端電腦不支援系統管理員保護。
Windows 365 與適用於端點的 Microsoft Defender 整合,適用於端點的 Microsoft Defender。 了解為什麼 Microsoft Defender 防毒軟體和適用於端點的 適用於端點的 Microsoft Defender 搭配使用會更好。 安全性和端點系統管理員可以共用作業來管理其雲端電腦環境,就像管理實體端點一樣。 如果已訂閱,雲端電腦將會:
Windows 365 與 Microsoft Purview 整合。 上線至適用於端點的 Defender 包括 Purview 端點資料外洩防護 (DLP) 。 DLP 會偵測敏感性項目何時被使用和共用。 這為您提供所需的可見度和控制,以確保資料得到正確使用和保護,並協助防止可能危害資料的風險行為。 設定端點資料外洩防護設定 ,以防止資料取得:
- 已從雲端電腦剪貼簿/磁碟機複製到未經授權的裝置。
- 列印至未經授權的印表機。