XenMobile Server

设备运行状况证明设备策略

在 XenMobile 中,您可以要求 Windows 10 和 Windows 11 设备报告其运行状况,方法是让这些设备将特定数据和运行时信息发送给 Health Attestation Service (HAS) 进行分析。HAS 创建并返回运行状况证明证书,然后,设备将此证书发送给 XenMobile。XenMobile 收到运行状况证明证书后,根据运行状况证明证书的内容,部署您之前设置的自动操作。

HAS 验证的数据包括:

  • AIK 是否存在
  • BitLocker 状态
  • 启动调试是否已启用
  • 启动管理器修订列表版本
  • 代码完整性是否已启用
  • 代码完整性修订列表版本
  • Apple 部署计划策略
  • ELAM 驱动程序是否已加载
  • 颁发时间
  • 内核调试是否已启用
  • PCR
  • 重置计数
  • 重新启动计数
  • 安全模式是否已启用
  • SBCP 哈希
  • 安全启动是否已启用
  • 测试签名是否已启用
  • 已启用 VSM
  • 已启用 WinPE

有关详细信息,请参阅 Microsoft 设备 HealthAttestation CSP 页面。

要添加或配置此策略,请转至配置 > 设备策略。有关详细信息,请参阅设备策略

使用 Microsoft 云配置 DHA

添加一个设备运行状况证明策略,并为您选择的每个平台配置此设置:

  • 启用设备运行状况证明: 选择是否需要设备运行状况证明。默认值为

使用本地 Windows DHA 服务器配置 DHA

要本地启用 DHA,请先配置一个 DHA 服务器。然后创建 XenMobile Server 策略以启用本地 DHA 服务。

  1. 要配置 DHA 服务器,请在运行 Windows Server 2016 技术预览版 5 或更高版本的计算机上安装 DHA 服务器角色。有关说明,请参阅配置本地设备运行状况证明服务器

  2. 添加一个设备运行状况证明策略,并配置以下设置:

    • 启用设备运行状况证明: 设置为

    • 配置本地 Health Attestation Service: 设置为

    • 本地 DHA 服务 FQDN: 键入您设置的 DHA 服务器的完全限定域名。

    • 本地 DHA API 版本: 选择 DHA 服务器上安装的 DHA 服务版本。

设备运行状况证明设备策略