关于Microsoft Intune两类管控策略设置的技术咨询
针对Microsoft Intune相关问题的解决方案
问题1:配置文件操作(下载/复制/删除)的管理员通知
Intune本身没有原生的文件操作触发通知策略,但可以结合以下两种方式实现:
- 借助Microsoft Defender for Endpoint(MDE)自定义检测规则:
- 登录MDE控制台,创建自定义检测规则,关联Windows事件日志中对应文件操作的事件ID(如4663代表文件访问、5145代表网络共享文件操作),筛选下载、复制、删除的行为特征。
- 配置规则触发后生成警报,在Intune中设置通知规则,将警报推送给指定管理员(支持邮件、Teams等渠道)。
- 自定义脚本+Intune Proactive Remediations:
- 编写PowerShell脚本,通过
Register-WmiEvent或Get-WinEvent监控指定目录的文件系统事件,检测目标操作。 - 触发行为时,调用Graph API或Teams webhook向管理员发送通知。
- 将脚本打包为Proactive Remediations包,部署到目标设备,设置实时监控或定期运行。
- 编写PowerShell脚本,通过
问题2:限制应用安装,仅管理员授权可执行
替代AppLocker的自定义方案如下:
方案1:Windows Defender Application Control(WDAC)策略
WDAC比AppLocker更灵活,支持精细化的应用允许列表:
- 在Intune控制台创建WDAC策略,选择「允许模式」(默认阻止未授权应用)。
- 添加信任应用来源:包括预装系统应用、管理员授权的应用发布者签名、特定安装包的哈希值。
- 先设置为「审核模式」运行一段时间,收集并调整允许的应用列表,避免误阻止。
- 切换为「强制模式」部署,用户尝试安装未授权应用时会被拦截,管理员可通过更新WDAC策略添加新授权应用。
方案2:注册表限制+管理员授权流程
通过注册表限制普通用户安装权限,配合管理员临时授权:
- 部署Intune设备配置策略,修改注册表项限制MSI安装:
该设置仅允许管理员账户执行MSI安装。HKLM\Software\Policies\Microsoft\Windows\Installer\DisableMSI = 2 - 针对EXE安装包,可配置
HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\RestrictRun,添加允许运行的应用路径或名称。 - 管理员授权流程:用户提交安装申请后,管理员通过Intune临时推送权限解除脚本,或直接将授权应用打包为Win32应用部署到用户设备。
方案3:Intune应用请求审批流程
适用于已纳入Intune管理的应用:
- 将需要授权的应用(包括自定义打包的Win32应用)上传到Intune应用库。
- 在应用部署设置中启用「用户请求审批」功能,指定审批管理员。
- 用户通过公司门户提交应用安装请求,管理员收到审批通知,同意后应用自动部署到用户设备。
内容的提问来源于stack exchange,提问作者Akhilvarma
相关产品推荐
相关产品推荐

