You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于Microsoft Intune两类管控策略设置的技术咨询

针对Microsoft Intune相关问题的解决方案

问题1:配置文件操作(下载/复制/删除)的管理员通知

Intune本身没有原生的文件操作触发通知策略,但可以结合以下两种方式实现:

  • 借助Microsoft Defender for Endpoint(MDE)自定义检测规则:
    1. 登录MDE控制台,创建自定义检测规则,关联Windows事件日志中对应文件操作的事件ID(如4663代表文件访问、5145代表网络共享文件操作),筛选下载、复制、删除的行为特征。
    2. 配置规则触发后生成警报,在Intune中设置通知规则,将警报推送给指定管理员(支持邮件、Teams等渠道)。
  • 自定义脚本+Intune Proactive Remediations:
    1. 编写PowerShell脚本,通过Register-WmiEvent或Get-WinEvent监控指定目录的文件系统事件,检测目标操作。
    2. 触发行为时,调用Graph API或Teams webhook向管理员发送通知。
    3. 将脚本打包为Proactive Remediations包,部署到目标设备,设置实时监控或定期运行。

问题2:限制应用安装,仅管理员授权可执行

替代AppLocker的自定义方案如下:

方案1:Windows Defender Application Control(WDAC)策略

WDAC比AppLocker更灵活,支持精细化的应用允许列表:

  1. 在Intune控制台创建WDAC策略,选择「允许模式」(默认阻止未授权应用)。
  2. 添加信任应用来源:包括预装系统应用、管理员授权的应用发布者签名、特定安装包的哈希值。
  3. 先设置为「审核模式」运行一段时间,收集并调整允许的应用列表,避免误阻止。
  4. 切换为「强制模式」部署,用户尝试安装未授权应用时会被拦截,管理员可通过更新WDAC策略添加新授权应用。

方案2:注册表限制+管理员授权流程

通过注册表限制普通用户安装权限,配合管理员临时授权:

  1. 部署Intune设备配置策略,修改注册表项限制MSI安装:
    HKLM\Software\Policies\Microsoft\Windows\Installer\DisableMSI = 2
    
    该设置仅允许管理员账户执行MSI安装。
  2. 针对EXE安装包,可配置HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\RestrictRun,添加允许运行的应用路径或名称。
  3. 管理员授权流程:用户提交安装申请后,管理员通过Intune临时推送权限解除脚本,或直接将授权应用打包为Win32应用部署到用户设备。

方案3:Intune应用请求审批流程

适用于已纳入Intune管理的应用:

  1. 将需要授权的应用(包括自定义打包的Win32应用)上传到Intune应用库。
  2. 在应用部署设置中启用「用户请求审批」功能,指定审批管理员。
  3. 用户通过公司门户提交应用安装请求,管理员收到审批通知,同意后应用自动部署到用户设备。

内容的提问来源于stack exchange,提问作者Akhilvarma

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.11 14:30:47