Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описывается архитектура развертывания Microsoft Intune: облачные и локальные компоненты, а также продукты Майкрософт и сторонних производителей, с которыми интегрируется Intune.
Общие сведения о возможностях Intune см. в статье Что такое Microsoft Intune?. Концептуальное руководство по управлению удостоверениями, устройствами и приложениями с помощью Intune см. в разделе Основные понятия Microsoft Intune.
На схеме типичное развертывание Intune разделено на семь уровней.
- Облачная плоскость управления: службы Intune, размещенные в Microsoft.
- Управляемые конечные точки: устройства, которыми управляет Intune.
- Службы семейства конечных точек: продукты Майкрософт, основным назначением которых является управление конечными точками.
- Соединители и расширения: внешние облачные службы, с которыми интегрируется Intune.
- Одноранговые интеграции: другие продукты Майкрософт, интегрируемые с Intune.
- Партнерская экосистема: сторонние продукты и службы, интегрируемые с Intune.
- Локальные службы: инфраструктура, управляемая клиентом, которая интегрируется с облаком Intune.
Каждый уровень описан в следующих разделах.
Облачная плоскость управления
Облачная плоскость управления представляет собой набор размещенных в Майкрософт служб, составляющих клиент Intune. Они хранят конфигурации, предоставляют политики, предоставляют программные интерфейсы и обеспечивают взаимодействие с администраторами и пользователями.
| Компонент | Role |
|---|---|
| Служба Microsoft Intune | Облачная плоскость управления, в которой хранятся конфигурации и организуется доставка политик. |
| Центр администрирования Microsoft Intune | Веб-консоль для администраторов. |
| API Microsoft Graph | Общедоступный программный интерфейс. Каждое действие Центра администрирования поддерживается вызовом API Graph. |
| Microsoft Intune Корпоративный портал приложение и веб-сайт | Пользовательская поверхность, которая регистрирует устройства, отображает необходимые приложения и показывает состояние соответствия. |
Управляемые конечные точки
Intune поддерживает следующие платформы: Android, iOS, iPadOS, Linux, macOS, tvOS, visionOS и Windows. Специальные сценарии включают киоски, устройства первой линии и защищенное оборудование, управляемое с помощью путей регистрации для конкретных платформ.
Управление устройствами осуществляется в нескольких режимах:
- Управление мобильными устройствами (MDM): типично для устройств, принадлежащих организации; Intune управляет всем устройством.
- Управление мобильными приложениями (MAM): типично для персональных устройств (BYOD); Intune управляет только рабочими приложениями и данными.
- Автоматизированная регистрация оборудования организации: Windows Autopilot, автоматизированная регистрация устройств Apple и Android Enterprise.
Таблицу полных поддерживаемых ОС см. в разделе "Поддерживаемые операционные системы и браузеры для Intune".
Семейство служб конечных точек
Службы семейства конечных точек — это продукты Майкрософт, основной целью которых является управление конечными точками. Каждый из них специализируется на определенном аспекте жизненного цикла конечной точки.
| Служба | Что делает | Когда использовать |
|---|---|---|
| Windows Autopilot | Облачная подготовка для новых и существующих устройств с Windows с параметрами управляемого пользователем действия, автоматического развертывания, предварительной подготовки и сброса | Отправка устройств непосредственно от изготовителя оборудования конечным пользователям или масштабное перепрофилирование существующих устройств |
| Windows 365 | Облачные рабочие столы Windows (облачные компьютеры) | Удаленные работники, BYOD, подрядчики, регулируемые рабочие нагрузки |
| Автоисправление Windows | Служба управляемых обновлений для Windows, Приложения Microsoft 365 для предприятий, Microsoft Edge, Microsoft Teams, а также драйверы устройств и встроенное ПО | Сокращение количества операций по администрированию обновлений вручную |
| Аналитика конечных точек | Телеметрия и рекомендации по работоспособности и производительности устройства | Выявление проблем с производительностью и уменьшение объема службы поддержки |
Соединители и расширения
Соединители и расширения — это внешние облачные службы, с которыми интегрируется Intune. Они не занимают ни одного локального места. Intune связывается с ними через Интернет.
| Connector | Role |
|---|---|
| Microsoft Cloud PKI | Размещенная в облаке PKI, которая выдает, продлевает и отзывает сертификаты SCEP для устройств, управляемых Intune, без необходимости использования локальных AD CS, NDES или соединителя сертификата. Поддерживает полностью облачную иерархию или привязку к существующему закрытому корню (BYOCA). |
| Apple Business / VPP | Интеграция на основе токенов для доставки приложений Apple. |
| Служба push-уведомлений Apple (APNs) | Требуется для управления устройствами Apple. |
| Управляемый Google Play | Каталог приложений Android Enterprise. |
| Microsoft Store | Встроенный каталог для приложений Windows. |
Интеграции с одноранговыми узлами
Одноранговые интеграции — это продукты Майкрософт, работающие совместно с Intune. У них есть своя основная цель; Интеграция с Intune — одно из многих применений.
| Продукт | Role |
|---|---|
| Приложения Microsoft 365 | Развертывание на управляемых конечных точках с помощью Intune. |
| Безопасность конечной точки в Microsoft Defender | Передает сигналы о рисках для устройства в режиме реального времени для оценки соответствия требованиям Intune и решений по условному доступу. Также служит источником защиты от мобильных угроз (MTD) для iOS, iPadOS и Android. |
| Copilot в Intune | Возможности Microsoft Security Copilot появились в Центре администрирования Microsoft Intune. |
| Microsoft Purview | Метки конфиденциальности и политики защиты от потери данных в конечной точке (DLP), применяемые к данным на устройствах под управлением Intune. |
Партнерская экосистема
Партнерская экосистема включает сторонние продукты и службы, интегрируемые с Intune через задокументированные API, соединители или шаблоны конфигурации.
| Категория | Описание и примеры |
|---|---|
| Партнеры по защите от угроз на мобильных устройствах (MTD) | Сторонние службы, передающие сигналы риска устройства в Intune. Примеры: Lookout, Zimperium, Check Point. Безопасность конечной точки в Microsoft Defender также является источником MTD: см. Интеграции одноранговых узлов. |
| Партнеры по соответствию устройства требованиям | Не относящиеся к Intune MDM, которые становятся администратором MDM для назначенных групп пользователей и сообщают о состоянии соответствия устройства в Microsoft Entra ID для условного доступа Intune. Поддерживается на Android, iOS, iPadOS и macOS. Примеры: Jamf Pro, Ivanti EPMM, BlackBerry UEM, Omnissa Workspace ONE, Kandji, SOTI MobiControl. |
| Партнеры по управлению ИТ-услугами (ITSM) | Интеграция инцидентов и ресурсов. Примеры: ServiceNow, Jira. |
| Партнеры по удаленной поддержке | Дистанционное управление и помощь. (пример: TeamViewer). |
| Порталы поставщиков устройств | Управление специализированным оборудованием с учетом специфики поставщика. Примеры: Surface Management Portal, Lenovo, Intel vPro. |
| Партнеры по управлению доступом к сети (NAC) | Принудительный доступ на сетевом уровне. Примеры: Cisco ISE, Aruba ClearPass. |
Локальные службы
Локальные службы — это управляемая клиентом инфраструктура, работающая в вашей сети и интегрируемая с облачной плоскостью управления Intune.
| Компонент | Role |
|---|---|
| шлюз туннелей (Майкрософт) | VPN-шлюз для устройств и приложений iOS, iPadOS и Android Enterprise. Выполняется в контейнере на базе Linux. |
| Соединитель сертификатов для Microsoft Intune | Связывает Intune с локальными службами сертификации для выдачи сертификатов SCEP и PKCS, импорта сертификатов PFX для S/MIME и отзыва сертификатов. |
| Microsoft Configuration Manager | Локальный одноранговый узел Intune для клиентов и серверов Windows. Интеграция с Intune посредством совместного управления и присоединения клиентов. См. Совместное управление и присоединение клиента. |
Совместное управление и присоединение клиента
Microsoft Configuration Manager является локальным одноранговым компонентом Intune для клиентов и серверов Windows. Он управляет настольными компьютерами, серверами Windows и ноутбуками в вашей сети или подключенными через Интернет через шлюз управления облаком. Интеграция Configuration Manager и Intune через:
- Совместное управление: позволяет Configuration Manager и Intune управлять клиентами Windows. Вы переносите рабочие нагрузки в облако в своем собственном темпе.
- Присоединение клиента: переводит устройства, управляемые Configuration Manager, в Центр администрирования Intune для обеспечения видимости, удаленных действий, создания облачных отчетов, разработки политик безопасности конечных точек (антивирус, ASR), сценариев CMPivot, PowerShell, установок приложений и единой временной шкалы устройства.
Используя совместное управление и присоединение клиента, организации, в которых уже работает Configuration Manager, могут добавлять возможности Intune без перестроения своей среды.
Связанные материалы
- Что такое Microsoft Intune?
- Основные понятия Microsoft Intune
- Конечные точки сети для Microsoft Intune
- Распространенные способы развертывания Microsoft Intune
- Ориентированные на облако конечные точки
- Расширенные возможности Microsoft Intune
- Беспарольная проверка подлинности с помощью Microsoft Intune