Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Относится к Configuration Manager (Current Branch)
Семейство продуктов Microsoft Intune — это интегрированное решение для управления всеми вашими устройствами. Корпорация Майкрософт объединяет Configuration Manager и Intune в одной консоли под названием Microsoft Intune. Вы можете загрузить устройства Configuration Manager в облачную службу и предпринять действия из колонки Устройства в центре администрирования.
Важно!
При связывании сайта Configuration Manager с клиентом Microsoft Intune сайт отправляет дополнительные данные в корпорацию Майкрософт. Статья о сборе данных вложения клиента содержит сводку отправленных данных.
Разрешить отправку устройства, когда совместное управление уже включено
Если в настоящее время включено совместное управление, необходимо использовать свойства совместного управления, чтобы включить загрузку на устройство. Если совместное управление еще не включено, используйте мастер конфигурации подключения к облаку, чтобы вместо этого разрешить отправку устройства. Прежде чем включить присоединение клиента, убедитесь, что выполнены предварительные требования для подключения клиента .
Если совместное управление уже включено, отредактировать свойства совместного управления, чтобы включить отправку устройства, выполнив приведенные ниже инструкции:
В консоли администрирования Configuration Manager последовательно выберите Администрирование>Обзор>Облачные службы>Подключение к облаку.
- Для версии 2103 и более ранних версий выберите узел Совместное управление.
В ленте выберите Свойства для производственной политики совместного управления.
На вкладке Настройка отправки выберите Отправить в центр администрирования Microsoft Endpoint Manager. Нажмите Применить.
- Параметр по умолчанию для отправки устройств — Все мои устройства под управлением Microsoft Endpoint Configuration Manager. При необходимости вы можете ограничить отправку одной коллекцией устройств.
- При выборе одной коллекции также отправляются ее дочерние коллекции.
Установите флажок Включить аналитику конечных точек для устройств, загруженных в Microsoft Endpoint Manager , если вы также хотите получать аналитику для оптимизации взаимодействия с конечным пользователем в аналитике конечных точек.
Установите флажок Включить контроль доступа на основе ролей для устройств, загружаемых в облачную службу. По умолчанию RBAC SCCM применяется вместе с RBAC Intune при отправке устройств Configuration Manager в облачную службу. Следовательно, флажок установлен по умолчанию. Если вы хотите применить только RBAC Intune или если вы используете облачную учетную запись, необходимо снять флажок.
Установите флажок "Включить отправку данных Microsoft Defender для конечной точки" для создания отчетов об устройствах, загруженных в Центр администрирования Microsoft Intune, если вы хотите использовать отчеты о безопасности конечных точек в Центре администрирования Intune
Важно!
При включении отправки данных аналитики конечных точек параметры клиента по умолчанию автоматически обновляются, чтобы разрешить управляемым конечным точкам отправлять соответствующие данные на сервер сайта Configuration Manager. Если вы используете пользовательские параметры клиента, вам может потребоваться обновить и повторно развернуть их для сбора данных. Дополнительные сведения об этом, а также о том, как настроить сбор данных, например ограничить сбор только определенным набором устройств, см. в разделе " Настройка сбора данных аналитики конечных точек".
При появлении запроса войдите в систему под учетной записью глобального администратора .
Важно!
Роль глобального администратора Microsoft Entra предоставляет высокий уровень прав доступа, и ее следует использовать только в тех случаях, когда невозможно использовать другую роль. Для использования этой функции требуется роль глобального администратора. Для других функций Майкрософт рекомендует использовать роли с минимальным количеством разрешений. Дополнительные сведения см. в статье "Основы администрирования на основе ролей для Configuration Manager".
Нажмите кнопку "Да", чтобы принять уведомление о создании приложения Microsoft Entra. Это действие подготавливает субъект службы и создает регистрацию приложения Microsoft Entra для облегчения синхронизации.
После внесения изменений выберите ОК, чтобы выйти из свойств совместного управления.
Разрешить отправку устройства, если совместное управление еще не включено
Если совместное управление не включено, используйте мастер настройки облачного подключения , чтобы включить передачу устройства. Вы можете отправлять устройства, не включая автоматическую регистрацию для совместного управления или переключения рабочих нагрузок на Intune. Все устройства, управляемые Configuration Manager, у которых указано "Да" в столбце "Клиент", передаются. При необходимости вы можете ограничить отправку одной коллекцией устройств. Если совместное управление уже включено в вашей среде, измените свойства совместного управления, чтобы вместо этого включить отправку устройства. Прежде чем включить присоединение клиента, убедитесь, что выполнены предварительные условия для присоединения клиента.
Если совместное управление не включено, используйте инструкции ниже, чтобы включить отправку устройства:
В консоли администрирования Configuration Manager последовательно выберите Администрирование>Обзор>Облачные службы>Подключение к облаку. Для версии 2103 и более ранних версий выберите узел Совместное управление.
- Начиная с версии Configuration Manager 2111 интерфейс присоединения клиента изменился. Мастер подключения к облаку упрощает включение присоединения клиента и другие облачные функции. Вы можете выбрать упрощенный набор рекомендуемых параметров по умолчанию или настроить собственные функции подключения к облаку. Дополнительные сведения о включении присоединения клиента с помощью нового мастера см. в разделе Включение подключения облака.
В ленте выберите Настройка подключения к облаку для открытия мастера. В версии 2103 и более ранних версиях выберите Настройка совместного управления для открытия мастера.
На странице подключения выберите AzurePublicCloud для вашей среды. Облако Azure для государственных организаций и Azure для Китая (21Vianet) не поддерживаются.
- Начиная с версии 2107, клиенты из числа государственных учреждений США могут выбрать AzureUSGovernmentCloud.
Выберите "Войти" и войдите с помощью учетной записи глобального администратора.
Важно!
Роль глобального администратора Microsoft Entra предоставляет высокий уровень прав доступа, и ее следует использовать только в тех случаях, когда невозможно использовать другую роль. Для использования этой функции требуется роль глобального администратора. Для других функций Майкрософт рекомендует использовать роли с минимальным количеством разрешений. Дополнительные сведения см. в статье "Основы администрирования на основе ролей для Configuration Manager".
Убедитесь, что параметр Включить центр администрирования Microsoft Endpoint Manager выбран на странице Подключение к облаку. Для версии 2103 и более ранних версий выберите параметр Отправка в Центр администрирования Microsoft Endpoint Manager на странице Подключения клиента.
- Убедитесь, что параметр Включить автоматическую регистрацию клиента для совместного управления не выбран, если вы не хотите включать совместное управление. Если вы хотите включить совместное управление, выберите этот параметр.
- Если вы включите совместное управление вместе с загрузкой устройства, в мастере появятся дополнительные страницы для завершения. Дополнительные сведения см. в статье Включение совместного управления.
Нажмите кнопку "Далее" и нажмите кнопку "Да", чтобы принять уведомление о создании приложения Microsoft Entra. Это действие подготавливает субъект службы и создает регистрацию приложения Microsoft Entra для облегчения синхронизации.
- При необходимости вы можете импортировать ранее созданное приложение Microsoft Entra во время подключения клиента. Дополнительные сведения см. в разделе Импорт ранее созданного приложения Microsoft Entra.
На странице Настройка отправки выберите рекомендуемый параметр отправки устройств — Все мои устройства под управлением Microsoft Endpoint Configuration Manager. При необходимости вы можете ограничить отправку одной коллекцией устройств.
- При выборе одной коллекции также отправляются ее дочерние коллекции.
Установите флажок Включить аналитику конечных точек для устройств, загруженных в Microsoft Endpoint Manager , если вы также хотите получать аналитику для оптимизации взаимодействия конечного пользователя в аналитике конечных точек.
Установите флажок Включить контроль доступа на основе ролей для устройств, загружаемых в облачную службу. По умолчанию RBAC SCCM применяется вместе с RBAC Intune при отправке устройств Configuration Manager в облачную службу. Следовательно, флажок установлен по умолчанию. Если вы хотите применить только RBAC Intune или если вы используете облачную учетную запись, необходимо снять флажок.
Установите флажок "Включить отправку данных Microsoft Defender для конечной точки" для создания отчетов об устройствах, загруженных в Центр администрирования Microsoft Intune, если вы хотите использовать отчеты о безопасности конечных точек в Центре администрирования Intune
Выберите Сводка, чтобы проверить выбранные параметры, и нажмите Далее.
По завершении работы мастера нажмите Закрыть.
Теги области
Устройства, присоединенные к клиенту, получают тег области по умолчанию из Microsoft Intune. Если удалить тег области по умолчанию с устройства, подключенного к клиенту, устройство не будет отображаться в Центре администрирования Microsoft Intune. В настоящее время устройствам, присоединенным к клиенту, нельзя назначить теги области в отличие от совместно управляемых устройств.
Однако иногда вы не хотите, чтобы определенные роли Intune видели устройства, подключенные к клиенту. Например, вы не хотите, чтобы пользователь с ролью Оператор службы технической поддержки Intune видел присоединенные к клиенту устройства, так как они являются серверами. В этих случаях создайте или используйте настраиваемую роль в Intune, у которой в тегах области нет параметра По умолчанию. При создании настраиваемых ролей Intune учитывайте, что тег области по умолчанию автоматически добавляется ко всем объектам без тегов.
Выполнение действий устройства
В браузере перейдите по адресу
intune.microsoft.comВыберите Устройства, а затем Все устройства, чтобы увидеть отправленные устройства. Вы увидите ConfigMgr в столбце Управляется для отправленных устройств.
Выберите устройство, чтобы загрузить его страницу Обзор.
Выполните одно из следующих действий.
- Политика синхронизации компьютеров
- Политика синхронизации пользователей
- Цикл оценки приложения
Отображение состояния соединителя Configuration Manager на консоли администратора
В Центре администрирования Microsoft Intune можно проверить состояние соединителя Configuration Manager. Чтобы отобразить состояние соединителя, перейдите в раздел Администрирование клиента>Соединители и токены>Microsoft Endpoint Configuration Manager. Выберите иерархию Configuration Manager, чтобы отобразить дополнительные сведения о ней.
Просмотр рекомендаций и аналитических сведений для расширения возможностей работоспособности сайта и управления устройствами в Configuration Manager
Вы можете просматривать рекомендации и аналитические сведения для сайтов Configuration Manager. Эти рекомендации помогут вам улучшить работоспособность и инфраструктуру сайта, а также расширить возможности управления устройствами.
Рекомендуется:
- Упрощение инфраструктуры
- Улучшение управления устройствами
- Предоставление сведений об устройстве
- Улучшение работоспособности сайта
Чтобы просмотреть рекомендации, перейдите в раздел администрирования > клиента "Соединители и маркеры>" Microsoft Endpoint Configuration Manager и выберите сайт для просмотра рекомендаций по нему. После выбора вы найдете вкладку " Рекомендации ", где отображаются все аналитические выводы, а также ссылка " Подробнее ", которая открывает сведения о применении этой рекомендации.
Отключение от подключения клиентов
Хотя хорошо известно, что клиенты получают огромную пользу благодаря присоединению арендаторов, иногда также встречаются те редкие случаи, когда может потребоваться отключить иерархию. Вы можете выполнить автономное подключение на консоли Configuration Manager (рекомендуемый метод) или в Центре администрирования Microsoft Intune.
Отключение из консоли Configuration Manager
Если подключение клиента уже включено, измените свойства совместного управления, чтобы отключить отправку устройства и отключение.
- В консоли администрирования Configuration Manager последовательно выберите Администрирование>Обзор>Облачные службы>Подключение к облаку.
- Для версии 2103 и более ранних версий выберите узел Совместное управление.
- В ленте выберите Свойства для производственной политики совместного управления.
- На вкладке Настройка отправки удалите выбор Отправить в Центр администрирования Microsoft Endpoint Manager.
- Нажмите Применить.
Отключение из Центра администрирования Microsoft Intune
При необходимости вы можете отключить иерархию Configuration Manager из Центра администрирования Microsoft Intune. Например, отключение от Центра администрирования может требоваться в случае аварийного восстановления, если была удалена локальная среда. Выполните следующие действия, чтобы удалить иерархию Configuration Manager из Центра администрирования Microsoft Intune.
- Войдите в Центр администрирования Microsoft Intune.
- Выберите Администрирование клиента, а затем Соединители и токены.
- Выберите Microsoft Endpoint Configuration Manager.
- Выберите имя сайта, который нужно отключить, а затем нажмите Удалить.
- Соединитель может быть указан как Неизвестный в случае отсутствия сведений о сайте.
При удалении иерархии из Центра администрирования удаление из Центра администрирования Microsoft Intune может занять до двух часов. Если вы отключили сайт Configuration Manager 2103 или более поздней версии, который подключен к сети и работоспособен, процесс может занять всего несколько минут.
Примечание.
Если вы используете настраиваемые роли RBAC в Intune, вам потребуется предоставить разрешение на удаление>организации для отключения иерархии.
Импортируйте ранее созданное приложение Microsoft Entra (необязательно)
Во время нового подключения администратор может указать ранее созданное приложение во время подключения к клиенту. Не делитесь приложениями Microsoft Entra и не используйте их повторно в разных иерархиях. Если у вас несколько иерархий, создайте отдельные приложения Microsoft Entra для каждой из них.
На странице подключения в мастере настройки облачного подключения (мастер совместной настройки управления в версиях 2103 и более ранних) выберите При необходимости импортируйте отдельное веб-приложение, чтобы синхронизировать данные клиента Configuration Manager с Центром Microsoft Intune Endpoint Manager. В этом случае вам будет предложено указать следующие сведения для приложения Microsoft Entra:
- Имя клиента Microsoft Entra
- ИД клиента Microsoft Entra
- Имя приложения
- Идентификатор клиента
- Секретный ключ
- Срок действия секретного ключа
- URI кода надстройки
Важно!
URI ИД приложения должен использовать один из следующих форматов:
-
api://{tenantId}/{string}, напримерapi://aaaabbbb-0000-cccc-1111-dddd2222eeee/ConfigMgrService -
https://{verifiedCustomerDomain}/{string}, напримерhttps://contoso.onmicrosoft.com/ConfigMgrService
Дополнительные сведения о создании приложения Microsoft Entra см. в разделе Настройка служб Azure.
-
При использовании импортированного приложения Microsoft Entra уведомления консоли не уведомляют вас о предстоящей дате окончания срока действия.
Разрешения и конфигурация приложений Microsoft Entra
Для использования ранее созданного приложения во время подключения к клиенту требуются следующие разрешения:
Разрешения микрослужбы Configuration Manager:
- CmCollectionData.read
- CmCollectionData.write
Разрешения Microsoft Graph:
- Разрешение приложений Directory.Read.All
- Делегированное разрешение каталога Directory.Read.All
Убедитесь, что для приложения Microsoft Entra выбрано Предоставить согласие администратора для клиента. Дополнительные сведения см. в статье Предоставление согласия администратора в регистрации приложений.
Импортируемое приложения необходимо настроить следующим образом:
- Зарегистрировано для учетных записей только в этом каталоге организации. Дополнительные сведения см. в статье Изменение пользователей, которые могут получить доступ к приложению.
- Имеет действительный URI идентификатора приложения и секрет.
Дальнейшие действия
- Регистрация устройств Configuration Manager в аналитике конечных точек
- Сведения о присоединении клиентов к файлам журнала см. в статье Устранения неполадок функции присоединения клиентов.