Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Политики соответствия устройств требованиям — это главная особенность при использовании Intune для защиты ресурсов организации. В Intune можно создавать правила и параметры, чтобы устройство считалось соответствующим требованиям, например минимальная версия ОС. Если устройство не соответствует требованиям, вы можете заблокировать доступ к данным и ресурсам с помощью условного доступа.
В случае несоответствия также можно предпринять действия, например отправить пользователю уведомление по электронной почте. Обзор политик соответствия требованиям и способов их использования см. в статье Начало работы с политиками соответствия устройств в Intune.
В этой статье:
- Список предварительных требований и действий для создания политики соответствия требованиям.
- показано, как назначить политику группам пользователей и устройств;
- Содержит описание других функций, в том числе тегов областей для фильтрации политик и действий, которые можно предпринять на устройствах, не соответствующих требованиям.
- приводится время цикла обновления проверки, когда устройства получают обновления политики.
Требования
Требования к платформе устройства
Требования к лицензированию
- Подписка на Microsoft Intune
- Если вы используете условный доступ, вам требуется выпуск Microsoft Entra ID P1 или P2. В ценах на Microsoft Entra перечислены возможности, которые вы получаете в различных выпусках. Для соответствия требованиям Intune не требуется Microsoft Entra ID.
- Администратор устройств Android
- Android AOSP
- Android Enterprise
- iOS
- Linux - Ubuntu Desktop, версия 24.04 LTS или 26.04 LTS
- macOS
- Windows
Важно!
Управление администраторами устройств Android устарело и больше недоступно для устройств с доступом к мобильным службам Google (GMS). Если в настоящее время вы используете управление DA, рекомендуем перейти на другой вариант управления Android. Справочная документация доступна для некоторых устройств Android 15 и более ранних версий без GMS. Дополнительные сведения см. в разделе Прекращение поддержки администратора устройств Android на устройствах GMS.
Способы регистрации
- Регистрация устройств в Intune (необходимо, чтобы увидеть состояние соответствия)
- Зарегистрируйте устройства для одного пользователя или зарегистрируйтесь без основного пользователя. Одно устройство нельзя зарегистрировать для нескольких пользователей.
В дополнение к параметрам соответствия требованиям, встроенным в Intune, следующие платформы поддерживают добавление настраиваемых параметров соответствия в политики соответствия требованиям:
- Linux
- Рабочий стол Ubuntu версии 24.04 LTS или 26.04 LTS
- RedHat Enterprise Linux 9 или 10
- Windows
Прежде чем добавлять пользовательские параметры, необходимо подготовить пользовательский JSON-файл, определяющий параметры, на которых будет использоваться их соответствие, и сценарий, запускаемый на устройствах для обнаружения параметров, определенных в JSON.
Дополнительные сведения об использовании пользовательских параметров соответствия, включая поддерживаемые платформы, предварительные требования и способ настройки категории "Настраиваемое соответствие " при создании политики, см. в статье "Использование настраиваемых параметров соответствия".
Создание политики
Войдите в Центр администрирования Microsoft Intune.
Перейдите в раздел "Устройства".
В разделе "Управление устройствами" выберите "Соответствие". Затем нажмите кнопку "Создать политику".
Выберите для этой политики одно из следующих значений параметра Платформа:
- Администратор устройств Android
- Android (AOSP)
- Android Enterprise
- iOS/iPadOS
- Linux — (Ubuntu Desktop версии 24.04 LTS или 26.04 LTS, RedHat Enterprise Linux 9 или RedHat Enterprise Linux 10)
- macOS
- Windows 10 и более поздние версии
- Windows 8.1 и более поздние версии
Для Android Enterprise также выберите тип профиля. Доступны следующие параметры:
- Полностью управляемый, выделенный и корпоративный рабочий профиль
- Личный рабочий профиль
Затем выберите "Создать ", чтобы открыть страницу конфигурации.
На вкладке " Основы " введите имя , которое поможет определить эту политику в дальнейшем. Например, хорошее имя политики — Пометить устройства iOS/iPadOS со снятой защитой как несоответствующие требованиям.
При необходимости введите описание для политики.
На вкладке Параметры соответствия разверните доступные категории и настройте параметры политики. В следующих статьях описаны доступные параметры соответствия для каждой платформы:
При желании добавьте пользовательские параметры для поддерживаемых платформ.
Совет
Этот шаг необязателен и поддерживается на следующих платформах:
- Linux
- Рабочий стол Ubuntu версии 24.04 LTS или 26.04 LTS
- RedHat Enterprise Linux 9 или 10
- macOS
- Windows Прежде чем добавлять пользовательские параметры в политику, загрузите сценарий обнаружения в Intune и создайте файл JSON, определяющий параметры, которые вы хотите использовать для соответствия требованиям. Дополнительные сведения см. в статье "Пользовательские параметры соответствия требованиям".
На странице параметров соответствия разверните категорию " Настраиваемое соответствие ".
Для Windows:
- На странице параметров соответствия разверните Пользовательское соответствие и установите для пользовательского соответствия значение Требовать.
- В разделе "Выберите сценарий обнаружения" щелкните "Щелкните, чтобы выбрать", а затем введите имя сценария, ранее добавленного в Центр администрирования Microsoft Intune. Этот сценарий необходимо отправить до того, как вы начнете создавать политику. Нажмите "Выбрать ", чтобы перейти к следующему шагу.
- В разделе "Отправка и проверка JSON-файла с настраиваемыми параметрами соответствия требованиям" выберите значок папки, а затем найдите и добавьте JSON-файл для Windows, который вы хотите использовать с этой политикой. Помощь по использованию JSON см. в статье "Создание JSON для пользовательских параметров соответствия требованиям".
В Linux и macOS:
- На странице "Параметры соответствия " выберите "Добавить параметры ", чтобы открыть средство выбора параметров.
- Выберите "Соответствие требованиям на условиях настройки". Затем закройте средство выбора параметров.
- Переключатель требует, чтобы пользовательское соответствие имело значение true.
- В разделе "Выберите сценарий обнаружения" выберите "Выбрать сценарий". Затем выберите сценарий, который был ранее добавлен в Центр администрирования Microsoft Intune. Этот сценарий необходимо отправить до того, как вы начнете создавать политику.
- В разделе "Выберите файл правил" выберите значок папки, а затем найдите и добавьте JSON-файл, который вы хотите использовать с этой политикой. Помощь по использованию JSON см. в статье "Создание JSON для пользовательских параметров соответствия требованиям".
Подождите, пока Intune проверит JSON. Проблемы, которые необходимо устранить, отображаются на экране. После проверки содержимого JSON правила из JSON отображаются в виде таблицы.
- Linux
На вкладке Действия при несоответствии выберите последовательность действий для автоматического применения к устройствам, которые не соответствуют этой политике соответствия.
Можно добавить несколько действий, а также настроить расписания и сведения для некоторых действий. Например, можно изменить расписание действия по умолчанию Отметить устройство как несоответствующее политике, чтобы оно выполнялось через день. Затем можно добавить действие для отправки пользователю сообщения электронной почты с уведомлением о том, что устройство не соответствует требованиям. Вы также можете добавить действия, которые блокируют или снимают с учета устройства, которые не соответствуют требованиям.
Сведения о действиях, которые можно настроить, в том числе о создании уведомлений по электронной почте для отправки пользователям, см. в статье Автоматизация уведомлений и действий для несоответствующих устройств в Intune.
Еще один пример — использование вкладки "Местоположения", на которой добавлено по крайней мере одно расположение для политики соответствия требованиям. В этом случае действие по умолчанию для несоответствия применяется только при выборе хотя бы одного расположения. Если устройство не подключено ни к одному из выбранных расположений, оно считается не соответствующим требованиям. При этом можно настроить расписание, чтобы предоставить пользователям льготный период, например один день.
На вкладке Теги области выберите теги, чтобы упростить фильтрацию политик по конкретным группам, например
US-NC IT TeamилиJohnGlenn_ITDepartment. После добавления параметров можно также добавить тег области к политикам соответствия требованиям.Сведения об использовании тегов области для фильтрации политик см. в этой статье.
На вкладке Назначения назначьте политику группам.
Выберите "Добавить группы" и назначьте политику одной или нескольким группам. Политика применяется к этим группам, когда вы сохраняете политику после следующего шага.
Политики для Linux не поддерживают назначения на основе пользователя и могут быть назначены только группам устройств.
На вкладке Проверка и создание просмотрите параметры, а затем выберите Создать, когда будете готовы сохранить политику соответствия требованиям.
Intune оценивает пользователей или устройства, на которые распространяется ваша политика, на предмет соответствия требованиям, при проверке с помощью Intune.
Обновление времени цикла
Intune использует разные циклы обновления для проверки наличия обновлений политик соответствия. Если устройство зарегистрировано недавно, проверка выполняется чаще. Циклы обновления политики и профиля содержат оценочное время обновления.
Пользователи могут в любое время открыть приложение Корпоративного портала и синхронизировать устройство, чтобы моментально проверить наличие обновлений политики.
Оценка соответствия требованиям клиента (предварительная версия)
Для поддерживаемых устройств с Windows Intune поддерживает оценку соответствия требованиям под управлением клиента. Благодаря этой возможности устройство может обнаруживать определенные изменения локального состояния и заблаговременно запрашивать повторную оценку соответствия, не дожидаясь следующего запланированного цикла проверки.
Изменения состояния, которые могут вызвать оценку соответствия под управлением клиента, включают изменения конфигурации устройства, состояние безопасности и другие параметры, влияющие на состояние устройства в соответствии требованиям.
Назначение состояния InGracePeriod
Состояние InGracePeriod для политики соответствия требованиям представляет собой значение. Оно определяется сочетанием льготного периода устройства и фактического состояния устройства для этой политики соответствия.
В частности, если устройство имеет состояние NonCompliant для назначенной политики соответствия требованиям и:
- устройству не назначен льготный период, для политики соответствия требованиям задается значение NonCompliant;
- устройство имеет льготный период, который истек, для политики соответствия требованиям задается значение NonCompliant;
- устройство имеет льготный период, который находится в будущем, для политики соответствия требованиям задается значение InGracePeriod.
В таблице ниже приведена сводка по этим моментам.
| Фактическое состояние соответствия | Значение назначенного периода отсрочки | Действующее состояние соответствия |
|---|---|---|
| NonCompliant | Период отсрочки не назначен | NonCompliant |
| NonCompliant | Вчерашняя дата | NonCompliant |
| NonCompliant | Завтрашняя дата | InGracePeriod |
Дополнительные сведения об отслеживании политик соответствия устройств см. в статье Мониторинг политик соответствия устройств Intune.
Назначение итогового состояния для политики соответствия требованиям
Если устройство имеет несколько политик соответствия требованиям, по крайней мере две из которых имеют разные состояния соответствия, назначается одно итоговое состояние соответствия. Назначение производится на основе концептуального уровня серьезности, задаваемого для каждого состояния соответствия. Ниже указаны уровни серьезности для каждого состояния соответствия.
| Состояние | Серьезность |
|---|---|
| Unknown | 1 |
| NotApplicable | 2 |
| Соответствует | 3 |
| InGracePeriod | 4 |
| NonCompliant | 5 |
| Error | 6 |
Если у устройства есть несколько политик соответствия требованиям, Intune назначает этому устройству наивысший уровень серьезности из всех политик.
Например, устройству назначено три политики соответствия требованиям: одна с состоянием Unknown (серьезность = 1), одна с состоянием Compliant (серьезность = 3) и одна с состоянием InGracePeriod (серьезность = 4). Состояние InGracePeriod имеет наивысший уровень серьезности, поэтому устройству присваивается состояние соответствия InGracePeriod.
Важно!
Вывод сценария обнаружения ограничен 2048 символами. Если выходные данные превышают это ограничение, они могут быть усечены, что приводит к недопустимому JSON и ошибке 65009 во время оценки соответствия. Чтобы избежать этого, сохраняйте выходные данные краткими или разделяйте большие наборы правил по нескольким политикам.