- 電腦和行動裝置
- Jamf建議您使用以下建議來保護電腦和行動裝置的安全:
透過在PreStage註冊中啟用需要認證來改進自動裝置註冊,並包括註冊自訂配置,以根據您的環境要求進行或的面板類型。
遠距工作需要VPN或Apple秘密轉送。
連接網路時強制使用Wi-Fi加密(WPA3)。
強制在裝置無活動狀態後鎖定。
要求透過MDM實現對遺失或遭竊裝置的遠端抹除功能。
使用管理式軟體更新套用自動OS更新來取得安全修補程式。
強制僅限App Store安裝或經過公證的應用程式。
停用AirDrop或僅限於聯絡人。
- 電腦
- Jamf希望您採納下列建議以保護電腦安全:
使用Jamf Pro的合規基準功能可強制執行合規標準,例如CIS第1級和第2級。有關更多資訊,請參閱合規基準設定指南。
如果可能,將PreStage註冊中需要的最低macOS版本定義為僅macOS 14或更新版本。
在PreStage註冊中啟用設定復原鎖定密碼。
在電腦設定描述檔中部署密碼承載資料,以配置本機使用者帳戶的密碼複雜度。限制承載資料中提供了用於控制Touch ID、iCloud設定等其他設定。
需要FileVault加密。如需更多資訊,請參閱Jamf Pro 說明文件中的使用政策啟用FileVault磁碟加密。
使用Gatekeeper、XProtect和系統完整保護(SIP)來防範惡意軟體。
使用特定密碼鎖定遺失或遭竊的電腦。
- 行動裝置
- Jamf希望您採納下列建議以保護行動裝置安全:
在預先註冊中為自動裝置註冊啟用監管以確保存取其他安全設定和遠端命令,包括以下內容:
使用防止取消註冊以防止用戶移除MDM描述檔。
使用配對以允許或禁止裝置連接到Mac電腦的能力。
使用「設定啟用鎖定」遠端命令,根據您組織的需要管理啟用鎖定。
對於遺失或遭竊的裝置使用「啟用遺失模式」遠端命令,並使用「更新裝置位置」遠端命令來追蹤其位置。
透過在行動裝置設定描述檔中部署密碼承載資料來實施強認證密碼,確保強制執行iOS加密。限制承載資料中提供了用於控制Face ID、Touch ID、iCloud設定等其他設定。
在發佈App時,確保勾選Make app managed when possible(可能時,將App設為管理式)核取方塊,以保護資料安全。
- 修補程式政策和報告
- 務必使用最新安全修補程式,讓您的應用程式保持最新。如需更多資訊,請參閱 Jamf Pro 說明文件 中的 Patch Policies (修補程式政策) 和 Patch Reporting (修補程式報告) 頁面。
- 腳本
- 自訂或預先建置的指令碼是對電腦執行命令的常用方式,也可以使用政策來執行。請避免在指令碼中對 Jamf Pro 伺服器管理員使用硬式編碼的帳戶認證。
除了下面提供的建議之外,Jamf還建議審閱以下資源: