Включить присоединение клиента Microsoft Intune: Синхронизация устройств и действия с устройствами

Относится к Configuration Manager (Current Branch)

Семейство продуктов Microsoft Intune — это интегрированное решение для управления всеми вашими устройствами. Корпорация Майкрософт объединяет Configuration Manager и Intune в одной консоли под названием Microsoft Intune. Вы можете загрузить устройства Configuration Manager в облачную службу и предпринять действия из колонки Устройства в центре администрирования.

Важно!

При связывании сайта Configuration Manager с клиентом Microsoft Intune сайт отправляет дополнительные данные в корпорацию Майкрософт. Статья о сборе данных вложения клиента содержит сводку отправленных данных.

Разрешить отправку устройства, когда совместное управление уже включено

Если в настоящее время включено совместное управление, необходимо использовать свойства совместного управления, чтобы включить загрузку на устройство. Если совместное управление еще не включено, используйте мастер конфигурации подключения к облаку, чтобы вместо этого разрешить отправку устройства. Прежде чем включить присоединение клиента, убедитесь, что выполнены предварительные требования для подключения клиента .

Если совместное управление уже включено, отредактировать свойства совместного управления, чтобы включить отправку устройства, выполнив приведенные ниже инструкции:

  1. В консоли администрирования Configuration Manager последовательно выберите Администрирование>Обзор>Облачные службы>Подключение к облаку.

    • Для версии 2103 и более ранних версий выберите узел Совместное управление.
  2. В ленте выберите Свойства для производственной политики совместного управления.

  3. На вкладке Настройка отправки выберите Отправить в центр администрирования Microsoft Endpoint Manager. Нажмите Применить.

    • Параметр по умолчанию для отправки устройств — Все мои устройства под управлением Microsoft Endpoint Configuration Manager. При необходимости вы можете ограничить отправку одной коллекцией устройств.
    • При выборе одной коллекции также отправляются ее дочерние коллекции.
  4. Установите флажок Включить аналитику конечных точек для устройств, загруженных в Microsoft Endpoint Manager , если вы также хотите получать аналитику для оптимизации взаимодействия с конечным пользователем в аналитике конечных точек.

  5. Установите флажок Включить контроль доступа на основе ролей для устройств, загружаемых в облачную службу. По умолчанию RBAC SCCM применяется вместе с RBAC Intune при отправке устройств Configuration Manager в облачную службу. Следовательно, флажок установлен по умолчанию. Если вы хотите применить только RBAC Intune или если вы используете облачную учетную запись, необходимо снять флажок.

  6. Установите флажок "Включить отправку данных Microsoft Defender для конечной точки" для создания отчетов об устройствах, загруженных в Центр администрирования Microsoft Intune, если вы хотите использовать отчеты о безопасности конечных точек в Центре администрирования Intune

    Важно!

    При включении отправки данных аналитики конечных точек параметры клиента по умолчанию автоматически обновляются, чтобы разрешить управляемым конечным точкам отправлять соответствующие данные на сервер сайта Configuration Manager. Если вы используете пользовательские параметры клиента, вам может потребоваться обновить и повторно развернуть их для сбора данных. Дополнительные сведения об этом, а также о том, как настроить сбор данных, например ограничить сбор только определенным набором устройств, см. в разделе " Настройка сбора данных аналитики конечных точек".

    Снимок экрана, на котором показано, как передать устройства в Центр администрирования Microsoft Intune.

  7. При появлении запроса войдите в систему под учетной записью глобального администратора .

    Важно!

    Роль глобального администратора Microsoft Entra предоставляет высокий уровень прав доступа, и ее следует использовать только в тех случаях, когда невозможно использовать другую роль. Для использования этой функции требуется роль глобального администратора. Для других функций Майкрософт рекомендует использовать роли с минимальным количеством разрешений. Дополнительные сведения см. в статье "Основы администрирования на основе ролей для Configuration Manager".

  8. Нажмите кнопку "Да", чтобы принять уведомление о создании приложения Microsoft Entra. Это действие подготавливает субъект службы и создает регистрацию приложения Microsoft Entra для облегчения синхронизации.

  9. После внесения изменений выберите ОК, чтобы выйти из свойств совместного управления.

Разрешить отправку устройства, если совместное управление еще не включено

Если совместное управление не включено, используйте мастер настройки облачного подключения , чтобы включить передачу устройства. Вы можете отправлять устройства, не включая автоматическую регистрацию для совместного управления или переключения рабочих нагрузок на Intune. Все устройства, управляемые Configuration Manager, у которых указано "Да" в столбце "Клиент", передаются. При необходимости вы можете ограничить отправку одной коллекцией устройств. Если совместное управление уже включено в вашей среде, измените свойства совместного управления, чтобы вместо этого включить отправку устройства. Прежде чем включить присоединение клиента, убедитесь, что выполнены предварительные условия для присоединения клиента.

Если совместное управление не включено, используйте инструкции ниже, чтобы включить отправку устройства:

  1. В консоли администрирования Configuration Manager последовательно выберите Администрирование>Обзор>Облачные службы>Подключение к облаку. Для версии 2103 и более ранних версий выберите узел Совместное управление.

    • Начиная с версии Configuration Manager 2111 интерфейс присоединения клиента изменился. Мастер подключения к облаку упрощает включение присоединения клиента и другие облачные функции. Вы можете выбрать упрощенный набор рекомендуемых параметров по умолчанию или настроить собственные функции подключения к облаку. Дополнительные сведения о включении присоединения клиента с помощью нового мастера см. в разделе Включение подключения облака.
  2. В ленте выберите Настройка подключения к облаку для открытия мастера. В версии 2103 и более ранних версиях выберите Настройка совместного управления для открытия мастера.

  3. На странице подключения выберите AzurePublicCloud для вашей среды. Облако Azure для государственных организаций и Azure для Китая (21Vianet) не поддерживаются.

    • Начиная с версии 2107, клиенты из числа государственных учреждений США могут выбрать AzureUSGovernmentCloud.
  4. Выберите "Войти" и войдите с помощью учетной записи глобального администратора.

    Важно!

    Роль глобального администратора Microsoft Entra предоставляет высокий уровень прав доступа, и ее следует использовать только в тех случаях, когда невозможно использовать другую роль. Для использования этой функции требуется роль глобального администратора. Для других функций Майкрософт рекомендует использовать роли с минимальным количеством разрешений. Дополнительные сведения см. в статье "Основы администрирования на основе ролей для Configuration Manager".

  5. Убедитесь, что параметр Включить центр администрирования Microsoft Endpoint Manager выбран на странице Подключение к облаку. Для версии 2103 и более ранних версий выберите параметр Отправка в Центр администрирования Microsoft Endpoint Manager на странице Подключения клиента.

    • Убедитесь, что параметр Включить автоматическую регистрацию клиента для совместного управления не выбран, если вы не хотите включать совместное управление. Если вы хотите включить совместное управление, выберите этот параметр.
    • Если вы включите совместное управление вместе с загрузкой устройства, в мастере появятся дополнительные страницы для завершения. Дополнительные сведения см. в статье Включение совместного управления.

    Мастер настройки совместного управления

  6. Нажмите кнопку "Далее" и нажмите кнопку "Да", чтобы принять уведомление о создании приложения Microsoft Entra. Это действие подготавливает субъект службы и создает регистрацию приложения Microsoft Entra для облегчения синхронизации.

  7. На странице Настройка отправки выберите рекомендуемый параметр отправки устройств — Все мои устройства под управлением Microsoft Endpoint Configuration Manager. При необходимости вы можете ограничить отправку одной коллекцией устройств.

    • При выборе одной коллекции также отправляются ее дочерние коллекции.
  8. Установите флажок Включить аналитику конечных точек для устройств, загруженных в Microsoft Endpoint Manager , если вы также хотите получать аналитику для оптимизации взаимодействия конечного пользователя в аналитике конечных точек.

  9. Установите флажок Включить контроль доступа на основе ролей для устройств, загружаемых в облачную службу. По умолчанию RBAC SCCM применяется вместе с RBAC Intune при отправке устройств Configuration Manager в облачную службу. Следовательно, флажок установлен по умолчанию. Если вы хотите применить только RBAC Intune или если вы используете облачную учетную запись, необходимо снять флажок.

  10. Установите флажок "Включить отправку данных Microsoft Defender для конечной точки" для создания отчетов об устройствах, загруженных в Центр администрирования Microsoft Intune, если вы хотите использовать отчеты о безопасности конечных точек в Центре администрирования Intune

  11. Выберите Сводка, чтобы проверить выбранные параметры, и нажмите Далее.

  12. По завершении работы мастера нажмите Закрыть.

Теги области

Устройства, присоединенные к клиенту, получают тег области по умолчанию из Microsoft Intune. Если удалить тег области по умолчанию с устройства, подключенного к клиенту, устройство не будет отображаться в Центре администрирования Microsoft Intune. В настоящее время устройствам, присоединенным к клиенту, нельзя назначить теги области в отличие от совместно управляемых устройств.

Однако иногда вы не хотите, чтобы определенные роли Intune видели устройства, подключенные к клиенту. Например, вы не хотите, чтобы пользователь с ролью Оператор службы технической поддержки Intune видел присоединенные к клиенту устройства, так как они являются серверами. В этих случаях создайте или используйте настраиваемую роль в Intune, у которой в тегах области нет параметра По умолчанию. При создании настраиваемых ролей Intune учитывайте, что тег области по умолчанию автоматически добавляется ко всем объектам без тегов.

Выполнение действий устройства

  1. В браузере перейдите по адресу intune.microsoft.com

  2. Выберите Устройства, а затем Все устройства, чтобы увидеть отправленные устройства. Вы увидите ConfigMgr в столбце Управляется для отправленных устройств. Все устройства в Центре администрирования Microsoft Intune

  3. Выберите устройство, чтобы загрузить его страницу Обзор.

  4. Выполните одно из следующих действий.

    • Политика синхронизации компьютеров
    • Политика синхронизации пользователей
    • Цикл оценки приложения

    Обзор устройства в Центре администрирования Microsoft Intune

Отображение состояния соединителя Configuration Manager на консоли администратора

В Центре администрирования Microsoft Intune можно проверить состояние соединителя Configuration Manager. Чтобы отобразить состояние соединителя, перейдите в раздел Администрирование клиента>Соединители и токены>Microsoft Endpoint Configuration Manager. Выберите иерархию Configuration Manager, чтобы отобразить дополнительные сведения о ней.

Соединитель Microsoft Configuration Manager в Центре администрирования

Просмотр рекомендаций и аналитических сведений для расширения возможностей работоспособности сайта и управления устройствами в Configuration Manager

Вы можете просматривать рекомендации и аналитические сведения для сайтов Configuration Manager. Эти рекомендации помогут вам улучшить работоспособность и инфраструктуру сайта, а также расширить возможности управления устройствами.

Рекомендуется:

  • Упрощение инфраструктуры
  • Улучшение управления устройствами
  • Предоставление сведений об устройстве
  • Улучшение работоспособности сайта

Чтобы просмотреть рекомендации, перейдите в раздел администрирования > клиента "Соединители и маркеры>" Microsoft Endpoint Configuration Manager и выберите сайт для просмотра рекомендаций по нему. После выбора вы найдете вкладку " Рекомендации ", где отображаются все аналитические выводы, а также ссылка " Подробнее ", которая открывает сведения о применении этой рекомендации.

Отключение от подключения клиентов

Хотя хорошо известно, что клиенты получают огромную пользу благодаря присоединению арендаторов, иногда также встречаются те редкие случаи, когда может потребоваться отключить иерархию. Вы можете выполнить автономное подключение на консоли Configuration Manager (рекомендуемый метод) или в Центре администрирования Microsoft Intune.

Отключение из консоли Configuration Manager

Если подключение клиента уже включено, измените свойства совместного управления, чтобы отключить отправку устройства и отключение.

  1. В консоли администрирования Configuration Manager последовательно выберите Администрирование>Обзор>Облачные службы>Подключение к облаку.
    • Для версии 2103 и более ранних версий выберите узел Совместное управление.
  2. В ленте выберите Свойства для производственной политики совместного управления.
  3. На вкладке Настройка отправки удалите выбор Отправить в Центр администрирования Microsoft Endpoint Manager.
  4. Нажмите Применить.

Отключение из Центра администрирования Microsoft Intune

При необходимости вы можете отключить иерархию Configuration Manager из Центра администрирования Microsoft Intune. Например, отключение от Центра администрирования может требоваться в случае аварийного восстановления, если была удалена локальная среда. Выполните следующие действия, чтобы удалить иерархию Configuration Manager из Центра администрирования Microsoft Intune.

  1. Войдите в Центр администрирования Microsoft Intune.
  2. Выберите Администрирование клиента, а затем Соединители и токены.
  3. Выберите Microsoft Endpoint Configuration Manager.
  4. Выберите имя сайта, который нужно отключить, а затем нажмите Удалить.
    • Соединитель может быть указан как Неизвестный в случае отсутствия сведений о сайте.

При удалении иерархии из Центра администрирования удаление из Центра администрирования Microsoft Intune может занять до двух часов. Если вы отключили сайт Configuration Manager 2103 или более поздней версии, который подключен к сети и работоспособен, процесс может занять всего несколько минут.

Примечание.

Если вы используете настраиваемые роли RBAC в Intune, вам потребуется предоставить разрешение на удаление>организации для отключения иерархии.

Импортируйте ранее созданное приложение Microsoft Entra (необязательно)

Во время нового подключения администратор может указать ранее созданное приложение во время подключения к клиенту. Не делитесь приложениями Microsoft Entra и не используйте их повторно в разных иерархиях. Если у вас несколько иерархий, создайте отдельные приложения Microsoft Entra для каждой из них.

На странице подключения в мастере настройки облачного подключения (мастер совместной настройки управления в версиях 2103 и более ранних) выберите При необходимости импортируйте отдельное веб-приложение, чтобы синхронизировать данные клиента Configuration Manager с Центром Microsoft Intune Endpoint Manager. В этом случае вам будет предложено указать следующие сведения для приложения Microsoft Entra:

  • Имя клиента Microsoft Entra
  • ИД клиента Microsoft Entra
  • Имя приложения
  • Идентификатор клиента
  • Секретный ключ
  • Срок действия секретного ключа
  • URI кода надстройки

Важно!

  • URI ИД приложения должен использовать один из следующих форматов:

    • api://{tenantId}/{string}, например api://aaaabbbb-0000-cccc-1111-dddd2222eeee/ConfigMgrService
    • https://{verifiedCustomerDomain}/{string}, например https://contoso.onmicrosoft.com/ConfigMgrService

    Дополнительные сведения о создании приложения Microsoft Entra см. в разделе Настройка служб Azure.

  • При использовании импортированного приложения Microsoft Entra уведомления консоли не уведомляют вас о предстоящей дате окончания срока действия.

Разрешения и конфигурация приложений Microsoft Entra

Для использования ранее созданного приложения во время подключения к клиенту требуются следующие разрешения:

Дальнейшие действия