Conservez vos terminaux Windows Desktop configurés conformément aux bonnes pratiques des lignes de base. Workspace ONE UEM regroupe les paramètres recommandés par l'industrie dans une configuration de ligne de base unique pour simplifier la sécurisation de vos terminaux. Les lignes de base réduisent le temps nécessaire à l'installation et à la configuration des terminaux Windows.
Les lignes de base utilisent un micro-service Cloud qui gère le catalogue de stratégies. Si vous êtes un client sur site, assurez-vous que votre environnement peut communiquer avec le micro-service.
Tous les terminaux Windows enrôlés qui utilisent des lignes de base nécessitent une connectivité ininterrompue au serveur de services de terminal (DS) Workspace ONE UEM. Les terminaux ont besoin de cette connectivité constante pour que les états des lignes de base restent à jour.
Si vous utilisez une configuration de proxy ou certains paramètres de pare-feu, ces configurations peuvent interrompre la connexion entre vos terminaux Windows et le serveur DS. Par exemple, si les terminaux utilisent un VPN ou un réseau restreint pour accéder aux ressources, cette configuration interrompt la connexion au serveur DS. Sur ces terminaux, les Lignes de base risquent de ne pas être à jour.
Les Lignes de base sont basées sur la version du système d'exploitation Windows de vos terminaux. Vous pourrez modifier la version du système d'exploitation de toute ligne de base ultérieurement. Pendant la configuration, vous pouvez choisir la ligne de base à utiliser et personnaliser les stratégies de base. Vous pouvez également ajouter des stratégies Microsoft ADMX supplémentaires dans le cadre du processus de configuration.
CIS signale les évaluations répertoriées pour établir une connexion plus sécurisée entre votre serveur et vos terminaux. Toutefois, ces évaluations ne sont actuellement pas prises en charge par le modèle de ligne de base d'évaluations CIS Windows. Les administrateurs doivent configurer ces évaluations. Pour plus d'informations, reportez-vous au rapport d'évaluation CIS Windows Server applicable.
Après avoir enrôlé un terminal dans Workspace ONE UEM, vous pouvez l'ajouter à un Smart Group et attribuer une ligne de base au groupe. Le terminal reçoit et applique l'ensemble des paramètres et configurations dans la ligne de base après le redémarrage du terminal. Le terminal vérifie les configurations de ligne de base lors de la publication de la ligne de base et selon les intervalles d'enregistrement définis. Lorsque vous transférez une ligne de base vers un terminal, Workspace ONE UEM stocke un snapshot des paramètres du terminal.
Vous pouvez limiter l'attribution de la ligne de base à l'aide de l'onglet Exclusions de la boîte de dialogue Attribution. Vous pouvez désigner des Smart Groups à exclure de l'attribution.
Vous pouvez gérer vos lignes de base à partir de l'affichage en liste Lignes de base, disponible dans la console sous Ressources > Profils et lignes de base > Lignes de base. À partir de cette page, vous pouvez modifier, copier et supprimer des lignes de base existantes.
Copy of <Baseline Name>
, mais vous pouvez tout de même modifier le nom.Vous pouvez voir quelles lignes de base sont appliquées à un terminal sur la page Détails du terminal.
Voici comment copier une ligne de base existante et mettre à jour le champ Géré par pour déplacer la ligne de base vers un sous-groupe organisationnel.
Vérifiez que votre terminal respecte les lignes de base à l'aide de l'état de conformité de la ligne de base. Recherchez l'État de la conformité dans la console sous Ressources > Profils et lignes de base > Lignes de base, sélectionnez la ligne de base et consultez la fiche État de conformité. La fiche État de conformité de la ligne de base indique quand les terminaux sont conformes, intermédiaires, non conformes ou non disponibles.
Remarque : L'état de conformité de la ligne de base s'applique uniquement aux lignes de base créées à partir de l'interface utilisateur. Vous ne pouvez pas voir l'état de conformité des lignes de base personnalisées créées à l'aide de fichiers de sauvegarde GPO.
Vous pouvez interroger les terminaux pour obtenir des échantillons de lignes de base afin d'actualiser l'état de conformité. Pour interroger une ligne de base, commencez par la vue Détails du terminal.
Remarque : Vous pouvez interroger l'état de conformité d'un terminal spécifique mais pas de plusieurs terminaux à la fois.
Si un paramètre sur le terminal ne correspond pas à la ligne de base, utilisez l'onglet Dépannage dans Détails du terminal pour vérifier que Workspace ONE UEM a reçu l'échantillon du terminal.
Créez une ligne de base avec ou sans modèle pour configurer vos terminaux conformément aux paramètres et configurations recommandés par l'industrie. Workspace ONE UEM organise les lignes de base en fonction des favoris du secteur, y compris les évaluations du CIS et les lignes de base de sécurité Windows de Microsoft.
Vos terminaux doivent être enrôlés dans Workspace ONE UEM et Workspace ONE Intelligent Hub doit être installé.
Si vous publiez une ligne de base personnalisée en utilisant un fichier de sauvegarde GPO, vous devez ajouter le fichier LGPO.exe à tous les terminaux auxquels vous souhaitez attribuer une ligne de base. Vous devez installer le fichier EXE dans C:\ProgramData\Airwatch\LGPO\LGPO.exe
. Si vous utilisez le modèle d'évaluation CIS, le modèle de sécurité Windows ou l'assistant Créer la vôtre, vous n'avez pas besoin d'ajouter ce fichier.
Si vous souhaitez utiliser un fichier de sauvegarde GPO pour créer vos lignes de base, utilisez un modèle.
Accédez à Ressources > Profils et lignes de base > Lignes de base et sélectionnez Nouveau.
Sélectionner Utiliser un modèle.
Entrez un Nom de ligne de base, une Description et sélectionnez le Smart Group par lequel la ligne de base est gérée. Sélectionnez ensuite Suivant.
Sélectionnez une ligne de base.
Paramètre | Description |
---|---|
Évaluations CIS Windows | Cette ligne de base applique les paramètres de configuration proposés par les évaluations CIS. Sélectionnez la version du système d'exploitation et le niveau d'évaluation à appliquer. |
Ligne de base de sécurité Windows | Cette ligne de base applique les paramètres de configuration proposés par Microsoft. Sélectionnez la version du système d'exploitation et le niveau d'évaluation à appliquer. |
Ligne de base personnalisée | Téléchargez un fichier ZIP avec une sauvegarde GPO. Vous devez créer cette ligne de base à l'extérieur de Workspace ONE UEM. La sauvegarde doit être inférieure à 5 Mo et contenir au moins un dossier GPO. |
Sélectionnez Suivant.
Personnalisez la ligne de base en fonction des besoins. Vous pouvez modifier n'importe quelle stratégie ADMX existante configurée dans la ligne de base. Lorsque vous créez une ligne de base personnalisée à partir d'une ligne de base GPO, vous ne pouvez pas personnaliser les stratégies ADMX existantes.
Veillez à utiliser des SID lors de la création de stratégies ADMX de droits d'utilisateur. Pour plus d'informations, reportez-vous à Identificateurs de sécurité connus dans les systèmes d'exploitation Windows.
Sélectionnez Suivant.
Ajoutez des stratégies supplémentaires à la ligne de base. Ces stratégies proviennent de fichiers Microsoft ADMX. Recherchez une stratégie à ajouter et configurez-la.
Sélectionnez Suivant.
Examinez le résumé et sélectionnez Enregistrer et attribuer. Le résumé inclut toutes les stratégies personnalisées ou ajoutées.
Lors de l'attribution, entrez le Smart Group contenant les terminaux Windows auxquels vous souhaitez attribuer la ligne de base. Vous pouvez redéfinir quels terminaux obtiennent la ligne de base à l'aide de l'onglet Exclusions. Entrez les Smart Groups que vous souhaitez exclure de l'attribution.
Les exclusions remplacent les attributions. Si un terminal se trouve dans un Smart Group exclu, ce terminal ne reçoit pas la ligne de base. Si ce terminal disposait déjà de la ligne de base issue d'une attribution précédente, la ligne de base est supprimée du terminal.
Redémarrez les terminaux pour déployer des lignes de base.
Si vous ne souhaitez pas utiliser de modèle, créez vos propres lignes de base sans modèle.
User
ou Computer Configuration
, puis sélectionnez la stratégie souhaitée dans la liste.