Архитектура Microsoft Intune

В этой статье описывается архитектура развертывания Microsoft Intune: облачные и локальные компоненты, а также продукты Майкрософт и сторонних производителей, с которыми интегрируется Intune.

Общие сведения о возможностях Intune см. в статье Что такое Microsoft Intune?. Концептуальное руководство по управлению удостоверениями, устройствами и приложениями с помощью Intune см. в разделе Основные понятия Microsoft Intune.

Схема, показывающая Microsoft Intune в эталонной архитектуре с Microsoft Entra, Microsoft 365, Configuration Manager, локальными соединителями и управляемыми конечными точками.

На схеме типичное развертывание Intune разделено на семь уровней.

  1. Облачная плоскость управления: службы Intune, размещенные в Microsoft.
  2. Управляемые конечные точки: устройства, которыми управляет Intune.
  3. Службы семейства конечных точек: продукты Майкрософт, основным назначением которых является управление конечными точками.
  4. Соединители и расширения: внешние облачные службы, с которыми интегрируется Intune.
  5. Одноранговые интеграции: другие продукты Майкрософт, интегрируемые с Intune.
  6. Партнерская экосистема: сторонние продукты и службы, интегрируемые с Intune.
  7. Локальные службы: инфраструктура, управляемая клиентом, которая интегрируется с облаком Intune.

Каждый уровень описан в следующих разделах.

Облачная плоскость управления

Облачная плоскость управления представляет собой набор размещенных в Майкрософт служб, составляющих клиент Intune. Они хранят конфигурации, предоставляют политики, предоставляют программные интерфейсы и обеспечивают взаимодействие с администраторами и пользователями.

Компонент Role
Служба Microsoft Intune Облачная плоскость управления, в которой хранятся конфигурации и организуется доставка политик.
Центр администрирования Microsoft Intune Веб-консоль для администраторов.
API Microsoft Graph Общедоступный программный интерфейс. Каждое действие Центра администрирования поддерживается вызовом API Graph.
Microsoft Intune Корпоративный портал приложение и веб-сайт Пользовательская поверхность, которая регистрирует устройства, отображает необходимые приложения и показывает состояние соответствия.

Управляемые конечные точки

Intune поддерживает следующие платформы: Android, iOS, iPadOS, Linux, macOS, tvOS, visionOS и Windows. Специальные сценарии включают киоски, устройства первой линии и защищенное оборудование, управляемое с помощью путей регистрации для конкретных платформ.

Управление устройствами осуществляется в нескольких режимах:

  • Управление мобильными устройствами (MDM): типично для устройств, принадлежащих организации; Intune управляет всем устройством.
  • Управление мобильными приложениями (MAM): типично для персональных устройств (BYOD); Intune управляет только рабочими приложениями и данными.
  • Автоматизированная регистрация оборудования организации: Windows Autopilot, автоматизированная регистрация устройств Apple и Android Enterprise.

Таблицу полных поддерживаемых ОС см. в разделе "Поддерживаемые операционные системы и браузеры для Intune".

Семейство служб конечных точек

Службы семейства конечных точек — это продукты Майкрософт, основной целью которых является управление конечными точками. Каждый из них специализируется на определенном аспекте жизненного цикла конечной точки.

Служба Что делает Когда использовать
Windows Autopilot Облачная подготовка для новых и существующих устройств с Windows с параметрами управляемого пользователем действия, автоматического развертывания, предварительной подготовки и сброса Отправка устройств непосредственно от изготовителя оборудования конечным пользователям или масштабное перепрофилирование существующих устройств
Windows 365 Облачные рабочие столы Windows (облачные компьютеры) Удаленные работники, BYOD, подрядчики, регулируемые рабочие нагрузки
Автоисправление Windows Служба управляемых обновлений для Windows, Приложения Microsoft 365 для предприятий, Microsoft Edge, Microsoft Teams, а также драйверы устройств и встроенное ПО Сокращение количества операций по администрированию обновлений вручную
Аналитика конечных точек Телеметрия и рекомендации по работоспособности и производительности устройства Выявление проблем с производительностью и уменьшение объема службы поддержки

Соединители и расширения

Соединители и расширения — это внешние облачные службы, с которыми интегрируется Intune. Они не занимают ни одного локального места. Intune связывается с ними через Интернет.

Connector Role
Microsoft Cloud PKI Размещенная в облаке PKI, которая выдает, продлевает и отзывает сертификаты SCEP для устройств, управляемых Intune, без необходимости использования локальных AD CS, NDES или соединителя сертификата. Поддерживает полностью облачную иерархию или привязку к существующему закрытому корню (BYOCA).
Apple Business / VPP Интеграция на основе токенов для доставки приложений Apple.
Служба push-уведомлений Apple (APNs) Требуется для управления устройствами Apple.
Управляемый Google Play Каталог приложений Android Enterprise.
Microsoft Store Встроенный каталог для приложений Windows.

Интеграции с одноранговыми узлами

Одноранговые интеграции — это продукты Майкрософт, работающие совместно с Intune. У них есть своя основная цель; Интеграция с Intune — одно из многих применений.

Продукт Role
Приложения Microsoft 365 Развертывание на управляемых конечных точках с помощью Intune.
Безопасность конечной точки в Microsoft Defender Передает сигналы о рисках для устройства в режиме реального времени для оценки соответствия требованиям Intune и решений по условному доступу. Также служит источником защиты от мобильных угроз (MTD) для iOS, iPadOS и Android.
Copilot в Intune Возможности Microsoft Security Copilot появились в Центре администрирования Microsoft Intune.
Microsoft Purview Метки конфиденциальности и политики защиты от потери данных в конечной точке (DLP), применяемые к данным на устройствах под управлением Intune.

Партнерская экосистема

Партнерская экосистема включает сторонние продукты и службы, интегрируемые с Intune через задокументированные API, соединители или шаблоны конфигурации.

Категория Описание и примеры
Партнеры по защите от угроз на мобильных устройствах (MTD) Сторонние службы, передающие сигналы риска устройства в Intune. Примеры: Lookout, Zimperium, Check Point. Безопасность конечной точки в Microsoft Defender также является источником MTD: см. Интеграции одноранговых узлов.
Партнеры по соответствию устройства требованиям Не относящиеся к Intune MDM, которые становятся администратором MDM для назначенных групп пользователей и сообщают о состоянии соответствия устройства в Microsoft Entra ID для условного доступа Intune. Поддерживается на Android, iOS, iPadOS и macOS. Примеры: Jamf Pro, Ivanti EPMM, BlackBerry UEM, Omnissa Workspace ONE, Kandji, SOTI MobiControl.
Партнеры по управлению ИТ-услугами (ITSM) Интеграция инцидентов и ресурсов. Примеры: ServiceNow, Jira.
Партнеры по удаленной поддержке Дистанционное управление и помощь. (пример: TeamViewer).
Порталы поставщиков устройств Управление специализированным оборудованием с учетом специфики поставщика. Примеры: Surface Management Portal, Lenovo, Intel vPro.
Партнеры по управлению доступом к сети (NAC) Принудительный доступ на сетевом уровне. Примеры: Cisco ISE, Aruba ClearPass.

Локальные службы

Локальные службы — это управляемая клиентом инфраструктура, работающая в вашей сети и интегрируемая с облачной плоскостью управления Intune.

Компонент Role
шлюз туннелей (Майкрософт) VPN-шлюз для устройств и приложений iOS, iPadOS и Android Enterprise. Выполняется в контейнере на базе Linux.
Соединитель сертификатов для Microsoft Intune Связывает Intune с локальными службами сертификации для выдачи сертификатов SCEP и PKCS, импорта сертификатов PFX для S/MIME и отзыва сертификатов.
Microsoft Configuration Manager Локальный одноранговый узел Intune для клиентов и серверов Windows. Интеграция с Intune посредством совместного управления и присоединения клиентов. См. Совместное управление и присоединение клиента.

Совместное управление и присоединение клиента

Microsoft Configuration Manager является локальным одноранговым компонентом Intune для клиентов и серверов Windows. Он управляет настольными компьютерами, серверами Windows и ноутбуками в вашей сети или подключенными через Интернет через шлюз управления облаком. Интеграция Configuration Manager и Intune через:

  • Совместное управление: позволяет Configuration Manager и Intune управлять клиентами Windows. Вы переносите рабочие нагрузки в облако в своем собственном темпе.
  • Присоединение клиента: переводит устройства, управляемые Configuration Manager, в Центр администрирования Intune для обеспечения видимости, удаленных действий, создания облачных отчетов, разработки политик безопасности конечных точек (антивирус, ASR), сценариев CMPivot, PowerShell, установок приложений и единой временной шкалы устройства.

Используя совместное управление и присоединение клиента, организации, в которых уже работает Configuration Manager, могут добавлять возможности Intune без перестроения своей среды.