<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[gOxiA=苏繁=SuFan Blog]]></title> 
<link>https://goxia.maytide.net/index.php</link> 
<description><![CDATA[gOxiA,苏繁,sufan,Microsoft MVP]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[gOxiA=苏繁=SuFan Blog]]></copyright>
<item>
<link>https://goxia.maytide.net/read.php/2071.htm</link>
<title><![CDATA[[Tips] 使用 MDM CSP TenantLockdown 策略将设备锁定到租户]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Microsoft Cloud]]></category>
<pubDate>Fri, 17 Feb 2023 23:13:00 +0000</pubDate> 
<guid>https://goxia.maytide.net/read.php/2071.htm</guid> 
<description>
<![CDATA[ 
	<p><img width="400" height="89" alt="Windows-11-logo" src="http://goxia.maytide.net/ftpup/2018/Windows-11-_7ED2/Windows-11-logo_thumb.png"></p><p><font color="#fd3f0d" size="4"><strong>使用 MDM CSP TenantLockdown 策略将设备锁定到租户</strong></font></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在 MDM CSP 中包含一个租户锁定的策略，即 TenantLockdown。从官方介绍可了解到 TenantLockdown 可以将设备锁定到租户，从而确保在发生意外或故意重置或擦除设备后，设备仍绑定到租户上。它的实现原理和逻辑还是比较容易理解的，借助 TenantLockdown 提供的 RequireNetworkInOOBE 策略，在值为 True 时，当设备在首次登录或重置后通过 OOBE 时，用户需要联网才能继续，而不是像过去那样有跳过的选项。这将强制用户在 OOBE 阶段进行联网，只要联网设备便会从 Internet 获取到注册状态，当设备之前是注册在 Autopilot 中时，后面的用户登录界面就会强制用户使用 M365 账号登录，从而在一定程度上保护了设备。</p><p>./Vendor/MSFT<br/>TenantLockdown<br/>----RequireNetworkInOOBE，布尔值：True 或 False</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 参考文档：<a title="https://learn.microsoft.com/en-us/windows/client-management/mdm/tenantlockdown-csp" href="https://learn.microsoft.com/en-us/windows/client-management/mdm/tenantlockdown-csp">https://learn.microsoft.com/en-us/windows/client-management/mdm/tenantlockdown-csp</a></p><p><a href="http://goxia.maytide.net/ftpup/2022/3196ceb9c65c_CB9C/TenantLockdown.png"><img width="634" height="207" title="TenantLockdown" style="display: inline; background-image: none;" alt="TenantLockdown" src="http://goxia.maytide.net/ftpup/2022/3196ceb9c65c_CB9C/TenantLockdown_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 有些网友可能会考虑到一些问题，例如不通过重置当前 Windows 实例，而是重新安装一遍 Windows，根据目前的测试 Windows 较新版本已经开始强制联网才能继续通过 OOBE；此外，TenantLockdown 还会向UEFI 中写入配置变量。对于企业中的普通用户来说，还是能够增加设备重用或非授权再用的难度，但要完全杜绝恐怕在管理技术上还有一段路要走。</p><p><a href="http://goxia.maytide.net/ftpup/2022/3196ceb9c65c_CB9C/force_network_flag.png"><img width="634" height="340" title="force_network_flag" style="display: inline; background-image: none;" alt="force_network_flag" src="http://goxia.maytide.net/ftpup/2022/3196ceb9c65c_CB9C/force_network_flag_thumb.png" border="0"></a></p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 另外，早先 Intune 的 Windows 限制测试中包含了“要求用户在设备安装期间连接到网络”的策略，但那时是可以通过断网手段来规避的，但随着策略逻辑的完善，对企业终端设备的管理会更加严谨可靠。</p><p><a href="http://goxia.maytide.net/ftpup/2022/3196ceb9c65c_CB9C/win-deviceconfig-restrictions.png"><img width="634" height="1070" title="win-deviceconfig-restrictions" style="display: inline; background-image: none;" alt="win-deviceconfig-restrictions" src="http://goxia.maytide.net/ftpup/2022/3196ceb9c65c_CB9C/win-deviceconfig-restrictions_thumb.png" border="0"></a></p>
]]>
</description>
</item>
</channel>
</rss>