安全性指導方針

為了協助改善雲端電腦的安全性,請考慮下列一般指導方針:

  1. 套用條件式存取原則,以控制可連線至您的電子郵件和公司資源的裝置和應用程式。 使用條件式存取來保護存取終端使用者對 Windows 365 的存取權。具體來說,考慮使用 Microsoft Entra 多重要素驗證來驗證使用者。 如需詳細資訊,請參閱 Microsoft Entra ID 中的條件式存取是什麼?

  2. 使用適用於端點的適用於端點的 Microsoft Defender 來識別威脅並將裝置設定為不符合規範。 您可以輕鬆地將適用於端點的 Microsoft Defender 適用於端點的 Microsoft Defender 連線至雲端電腦裝置、將裝置合規性原則套用至雲端電腦,以及使用條件式存取來識別威脅。 如需詳細資訊,請參閱在 Intune 中使用條件式存取強制適用於端點的 Microsoft Defender 的合規性

  3. 將 Intune 合規性原則與雲端電腦的條件式存取原則搭配使用。 這些原則可協助識別不相容的裝置和使用者,讓他們在裝置風險層級降低之前無法存取公司資源。 如需詳細資訊,請參閱 Microsoft Intune 中的 Windows 10/11 合規性設定

    注意事項

    雲端電腦不支援 BitLocker。 建議您將此設定從以雲端電腦為目標的合規性原則中排除。

  4. 裝置安全性最重要的元素之一是作業系統更新。 這些更新可確保裝置保持最新狀態且安全,同時提供新功能和弱點防禦措施。 針對雲端電腦,IT 系統管理員可以使用端點管理員來為Windows Update用戶端原則設定 Intune Windows 10/11 更新通道和原則。 如需詳細資訊,請參閱在 Intune 中管理 Windows 10/11 軟體更新

  5. 根據預設,Windows 365 企業版,使用者不是其雲端電腦的系統管理員。 此原則與 Windows 10/11 安全性指導方針一致。 如需本指南的詳細資訊,請參閱 Windows 文件中的 本機帳戶

    注意事項

    雲端電腦不支援 系統管理員保護。 建議您使用 指派篩選 ,從啟用它的任何原則中排除雲端電腦。 如需詳細資訊,請參閱 雲端電腦不支援系統管理員保護

  6. Windows 365 與適用於端點的 Microsoft Defender 整合,適用於端點的 Microsoft Defender。 了解為什麼 Microsoft Defender 防毒軟體和適用於端點的 適用於端點的 Microsoft Defender 搭配使用會更好。 安全性和端點系統管理員可以共用作業來管理其雲端電腦環境,就像管理實體端點一樣。 如果已訂閱,雲端電腦將會:

    • 將資料傳送到 Microsoft 365 安全分數。
    • 狀況不良的電腦會顯示在適用於端點的 Microsoft Defender 適用於端點的 Microsoft Defender 資訊安全中心和威脅分析儀表板上。
    • 回應補救措施,就像其他受管理裝置一樣。
    • 使用 DefenderIntune 支援竄改防護管理
  7. Windows 365 與 Microsoft Purview 整合。 上線至適用於端點的 Defender 包括 Purview 端點資料外洩防護 (DLP) 。 DLP 會偵測敏感性項目何時被使用和共用。 這為您提供所需的可見度和控制,以確保資料得到正確使用和保護,並協助防止可能危害資料的風險行為。 設定端點資料外洩防護設定 ,以防止資料取得:

    • 已從雲端電腦剪貼簿/磁碟機複製到未經授權的裝置。
    • 列印至未經授權的印表機。

後續步驟

部署安全性基準