Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
При совместном управлении вы по-прежнему управляете ПК в организации с помощью Configuration Manager, сохраняя привычные процессы. Одновременно вы открываете для себя возможности облака, используя Intune для безопасности и современной подготовки.
В этом руководстве вы настроите совместное управление вашими устройствами с Windows, которые уже зарегистрированы в Configuration Manager. Это руководство начинается с предпосылки, что вы уже используете Configuration Manager для управления устройствами с Windows.
Используйте это руководство, если:
У вас есть локальная служба Active Directory, которую вы можете подключить к Microsoft Entra ID в гибридной конфигурации Microsoft Entra.
Если вы не можете развернуть гибридный Microsoft Entra ID, который соединяет локальную AD с Microsoft Entra ID, мы рекомендуем следовать нашему сопутствующему руководству «Включение совместного управления для новых устройств Windows через Интернет».
У вас уже есть клиенты Configuration Manager, которые нужно подключить к облаку.
В этом руководстве вы сможете:
- Ознакомьтесь с обязательными условиями для Azure и локальной среды
- Настройка гибридного Microsoft Entra ID
- Настройка клиентских агентов Configuration Manager для регистрации в Microsoft Entra ID
- Настройка Intune для автоматической регистрации устройств
- Включение совместного управления в Configuration Manager
Предварительные условия
Службы и среда Azure
Подписка на Azure (бесплатная пробная версия)
Microsoft Entra ID P1 или P2
Подписка на Microsoft Intune
Совет
Подписка Enterprise Mobility + Security (EMS) включает в себя как Microsoft Entra ID P1 или P2, так и Microsoft Intune. Подписка EMS (бесплатная пробная версия).
Если вы еще не присутствуете в своей среде, в этом руководстве вы настроите Microsoft Entra Connect между вашей локальной службой Active Directory и вашим клиентом Microsoft Entra.
Примечание.
Устройства, зарегистрированные только с помощью Microsoft Entra ID, не поддерживаются в совместном управлении. Эту конфигурацию иногда называют присоединением к рабочему месту. Они должны быть либо присоединены к Microsoft Entra ID, либо гибридно присоединены к Microsoft Entra. Дополнительные сведения см. в разделе Обращение с устройствами с зарегистрированным состоянием Microsoft Entra.
Локальная инфраструктура
- Поддерживаемая версия Current Branch Configuration Manager
- Для управления мобильными устройствами (MDM) должно быть установлено значение Intune.
Разрешения
В этом руководстве используйте следующие разрешения для выполнения задач:
Учетная запись администратора домена в локальной инфраструктуре
Учетная запись с правами полного администраторадля всех областей в Configuration Manager
Учетная запись глобального администратора в Microsoft Entra ID
- Убедитесь, что вы назначили лицензию Intune учетной записи, которую вы используете для входа в свой клиент. В противном случае происходит сбой входа с сообщением об ошибке Произошла непредвиденная ошибка.
Важно!
Роль глобального администратора Microsoft Entra предоставляет высокий уровень прав доступа, и ее следует использовать только в тех случаях, когда невозможно использовать другую роль. Для использования этой функции требуется роль глобального администратора. Для других функций Майкрософт рекомендует использовать роли с минимальным количеством разрешений. Дополнительные сведения см. в статье "Основы администрирования на основе ролей для Configuration Manager".
Настройка гибридного Microsoft Entra ID
При настройке гибридного Microsoft Entra ID вы фактически настраиваете интеграцию локальной AD с Microsoft Entra ID с помощью Microsoft Entra Connect и Федеративных служб Active Directory (ADFS). При успешной настройке ваши сотрудники могут легко входить во внешние системы, используя свои локальные учетные данные AD.
Важно!
В этом руководстве подробно описан базовый процесс настройки гибридного Microsoft Entra ID для управляемого домена. Рекомендуется ознакомиться с процессом и не полагаться на это руководство как на руководство по пониманию и развертыванию гибридного Microsoft Entra ID.
Дополнительные сведения о гибридном Microsoft Entra ID см. в следующих статьях документации по Microsoft Entra:
Настройка Microsoft Entra Connect
Гибридный Microsoft Entra ID требует настройки Microsoft Entra Connect для синхронизации учетных записей компьютеров в локальной службе Active Directory (AD) и объекта устройства в Microsoft Entra ID.
Начиная с версии 1.1.819.0 Microsoft Entra Connect предоставляет мастер для настройки гибридного присоединения Microsoft Entra. Использование этого мастера упрощает процесс настройки.
Чтобы настроить Microsoft Entra Connect, вам необходимы учетные данные глобального администратора для Microsoft Entra ID. Приведенная ниже процедура не должна считаться авторитетной для настройки Microsoft Entra Connect. Она приведена здесь, чтобы упростить настройку совместного управления между Intune и Configuration Manager. Достоверные сведения об этой и связанных процедурах для настройки Microsoft Entra ID см. в разделе Настройка гибридного присоединения Microsoft Entra для управляемых доменов в документации по Microsoft Entra.
Настройка гибридного присоединения к Microsoft Entra с помощью Microsoft Entra Connect
Получите и установите последнюю версию Microsoft Entra Connect (1.1.819.0 или более поздней версии).
Запустите Microsoft Entra Connect и выберите Настроить.
На странице "Дополнительные задачи " выберите "Настроить параметры устройства", а затем нажмите кнопку "Далее".
На странице "Обзор " нажмите кнопку "Далее".
На странице подключения к Microsoft Entra ID введите учетные данные глобального администратора для Microsoft Entra ID.
На странице "Параметры устройства" выберите "Настроить гибридное присоединение к Microsoft Entra", а затем нажмите кнопку "Далее".
На странице "Операционные системы устройств " выберите операционные системы, используемые устройствами в вашей среде Active Directory, а затем нажмите кнопку "Далее".
Вы можете выбрать вариант для поддержки устройств нижних версий Windows, присоединенных к домену, но помните, что совместное управление устройствами поддерживается только для устройств Windows.
На странице SCP для каждого локального леса, в котором вы хотите, чтобы Microsoft Entra Connect настроил точку подключения службы (SCP), выполните следующие действия, а затем выберите Далее:
- Выберите лес.
- Выберите службу проверки подлинности. Если у вас федеративный домен, выберите сервер AD FS, если только в вашей организации нет клиентов исключительно Windows и вы настроили синхронизацию компьютеров и устройств или в вашей организации используется SeamlessSSO.
- Нажмите кнопку "Добавить ", чтобы ввести учетные данные администратора предприятия.
Если у вас управляемый домен, пропустите этот шаг.
На странице конфигурации федерации введите учетные данные администратора AD FS и нажмите кнопку Далее.
На странице "Готово к настройке " выберите "Настроить".
На странице завершения настройки выберите Выход.
Если у вас возникают проблемы с выполнением гибридного присоединения Microsoft Entra для устройств Windows, присоединенных к домену, см. раздел Устранение неполадок гибридного присоединения Microsoft Entra для текущих устройств Windows.
Настройка параметров клиента для направления клиентов на регистрацию в Microsoft Entra ID
Используйте параметры клиента для автоматической регистрации клиентов Configuration Manager в Microsoft Entra ID.
Откройтераздел "Параметры>клиента>" администрирования консоли> Configuration Manager, а затем измените параметры клиента по умолчанию.
Выберите "Облачные службы".
На странице параметров по умолчанию установите для параметра "Автоматически регистрировать новые устройства, присоединенные к домену Windows 10" с помощью Microsoft Entra ID значение = Да.
Нажмите кнопку "ОК", чтобы сохранить эту конфигурацию.
Настройка автоматической регистрации устройств в Intune
Далее мы настроим автоматическую регистрацию устройств с помощью Intune. При автоматической регистрации устройства, которыми вы управляете с помощью Configuration Manager, автоматически регистрируются в Intune.
Автоматическая регистрация также позволяет пользователям регистрировать свои устройства с Windows в Intune. Устройства регистрируются, когда пользователь добавляет свою рабочую учетную запись на личное устройство или когда корпоративное устройство присоединяется к Microsoft Entra ID.
Войдите на портал Azure и выберите Microsoft Entra IDMobility>(MDM и MAM)>Microsoft Intune.
Настройка областей пользователей MDM. Выберите один из следующих параметров, чтобы настроить, устройства каких пользователей будут управляться Microsoft Intune, и примите значения URL-адресов по умолчанию.
Некоторые из них: выберите группы , которые могут автоматически регистрировать свои устройства с Windows
Все: все пользователи могут автоматически регистрировать свои устройства с Windows
Нет: отключить автоматическую регистрацию в MDM
Важно!
Если для группы включены как область пользователей MAM, так и автоматическая регистрация в MDM (области пользователей MDM), включена только MAM. Только управление мобильными приложениями (MAM) добавляется для пользователей этой группы, когда они присоединяются к персональному устройству на рабочем месте. Устройства не регистрируются автоматически в MDM.
Если Configuration Manager настроено на регистрацию устройств в Intune, все равно необходимо изменить область пользователя MDM для регистрации токена устройства. Configuration Manager использует URL-адреса MDM, которые он хранит в базе данных сайта, чтобы проверить принадлежность клиента ожидаемому клиенту Intune.
Нажмите кнопку "Сохранить", чтобы завершить настройку автоматической регистрации.
Вернитесь в раздел "Мобильность (MDM и MAM)" и выберите "Регистрация в Microsoft Intune".
Примечание.
В некоторых клиентах эти параметры могут отсутствовать.
Microsoft Intune — это способ настройки приложения MDM для Microsoft Entra ID. Регистрация в Microsoft Intune — это специальное приложение Microsoft Entra, создаваемое при применении политик многофакторной проверки подлинности для регистрации в iOS и Android. Дополнительные сведения см. в статье Настройка обязательной многофакторной проверки подлинности для регистрации устройств в Intune.
Для областей пользователей MDM выберите «Все», а затем «Сохранить».
Включение совместного управления в Configuration Manager
При наличии гибридной конфигурации Microsoft Entra и клиентских конфигураций Configuration Manager вы можете переключить переключатель и включить совместное управление устройствами Windows. Фраза "пилотная группа " используется в диалоговых окнах функции совместного управления и настройки. Пилотная группа — это коллекция, содержащая подмножество устройств Configuration Manager. Используйте пилотную группу для первоначального тестирования, добавляя устройства по мере необходимости, пока не будете готовы переместить рабочие нагрузки для всех устройств Configuration Manager. Время использования пилотной группы для рабочих нагрузок не ограничено. Пилотную группу можно использовать бесконечно, если вы не хотите перемещать рабочую нагрузку на все устройства Configuration Manager.
При включении совместного управления вы назначаете коллекцию в качестве пилотной группы. Это группа, которая содержит небольшое количество клиентов для тестирования настроек совместного управления. Рекомендуем создать подходящую коллекцию перед началом процедуры. Затем можно выбрать эту коллекцию, не выходя из процедуры. Вам может потребоваться несколько коллекций, так как для каждой рабочей нагрузки можно назначить отдельную экспериментальную группу .
Примечание.
Поскольку устройства регистрируются в службе Microsoft Intune на основе маркера устройства Microsoft Entra, а не токена пользователя, к регистрации будет применяться только ограничение регистрации Intune по умолчанию.
Включение совместного управления для версий 2111 и более поздних
Начиная с Configuration Manager версии 2111, интерфейс подключения совместного управления изменился. Мастер настройки облачного подключения упрощает совместное управление и использование других облачных функций. Вы можете выбрать упрощенный набор рекомендуемых параметров по умолчанию или настроить собственные функции подключения к облаку. Добавлена новая встроенная коллекция устройств для подходящих устройств для совместного управления , которая поможет вам определить клиентов. Дополнительные сведения о включении совместного управления см. в статье Включение облачного подключения.
Примечание.
С новым мастером не будет одновременно перемещаться рабочая нагрузка при одновременном включении совместного управления. Чтобы переместить рабочие нагрузки, измените свойства совместного управления после включения облачного подключения.
Включение совместного управления для версий 2107 и более ранних
При включении совместного управления можно использовать общедоступное облако Azure, облако Azure для государственных организаций или облако Azure для Китая (21Vianet) (добавлено в версии 2006 г.). Чтобы включить совместное управление, следуйте приведенным ниже инструкциям.
В консоли Configuration Manager перейдите в рабочую область "Администрирование", разверните узел "Облачные службы" и выберите узел "Облачное подключение". Выберите на ленте пункт " Настроить облачное подключение ", чтобы открыть мастер настройки облачного подключения.
В версии 2103 и более ранних версиях разверните "Облачные службы" и выберите узел "Совместное управление". Выберите на ленте пункт "Настройка совместного управления ", чтобы открыть мастер настройки совместного управления.
На странице подключения мастера для среды Azure выберите одну из следующих сред:
Общедоступное облако Azure
Облако Azure для государственных организаций
Azure China Cloud (добавлена в версии 2006 г.)
Примечание.
Обновите клиент Configuration Manager до последней версии на своих устройствах, прежде чем подключаться к облаку Azure для Китая.
При выборе облака Azure для Китая или облака Azure для государственных организаций параметр "Отправить в Центр администрирования Microsoft Endpoint Manager" для присоединения клиента отключается.
Нажмите Войти. Войдите в систему с правами глобального администратора Microsoft Entra и нажмите кнопку Далее. Для работы мастера вход выполняется однократно. Учетные данные нигде больше не хранятся и не используются повторно.
Важно!
Роль глобального администратора Microsoft Entra предоставляет высокий уровень прав доступа, и ее следует использовать только в тех случаях, когда невозможно использовать другую роль. Для использования этой функции требуется роль глобального администратора. Для других функций Майкрософт рекомендует использовать роли с минимальным количеством разрешений. Дополнительные сведения см. в статье "Основы администрирования на основе ролей для Configuration Manager".
На странице включения выберите следующие параметры:
Автоматическая регистрация в Intune: включает автоматическую регистрацию клиента в Intune для существующих клиентов Configuration Manager. Этот параметр позволяет включить совместное управление на подмножестве клиентов, чтобы сначала протестировать совместное управление, а затем развернуть совместное управление с использованием поэтапного подхода. Если пользователь отменит регистрацию устройства, устройство будет повторно зарегистрировано при следующей оценке политики.
- Пилотный проект: в Intune автоматически регистрируются только клиенты Configuration Manager, входящие в коллекцию автоматической регистрации Intune.
- Все: включить автоматическую регистрацию для всех клиентов под управлением поддерживаемых версий Windows.
- Нет: отключить автоматическую регистрацию для всех клиентов.
Автоматическая регистрация в Intune: эта коллекция должна содержать все клиенты, которых вы хотите подключить к совместному управлению. По сути, это надмножество всех других постановочных коллекций.
Автоматическая регистрация не выполняется мгновенно для всех клиентов. Такое поведение помогает более масштабировать регистрацию в крупных средах. Configuration Manager рандомизирует регистрацию в зависимости от числа клиентов. Например, если в вашей среде 100 000 клиентов, при включении этого параметра регистрация происходит в течение нескольких дней.
Новое совместно управляемое устройство теперь автоматически регистрируется в службе Microsoft Intune на основе маркера устройства Microsoft Entra. Для запуска автоматической регистрации не нужно ждать, пока пользователь войдет в устройство. Это изменение помогает уменьшить количество устройств с состоянием регистрации "Ожидание входа пользователя". Для поддержки такого поведения на устройстве должны быть запущены поддерживаемые версии Windows. Дополнительные сведения см. в разделе Состояние регистрации совместного управления.
Если у вас уже есть устройства, зарегистрированные в совместном управлении, новые устройства регистрируются сразу после того, как они соответствуют предварительным требованиям.
Для подключенных к Интернету устройств, которые уже зарегистрированы в Intune, скопируйте и сохраните команду на странице включения. Эта команда используется для установки клиента Configuration Manager в качестве приложения в Intune для устройств с доступом в Интернет. Если не сохранить эту команду сейчас, можно в любое время просмотреть конфигурацию совместного управления, чтобы получить ее.
Совет
Команда отображается только в том случае, если выполнены все необходимые условия, такие как настройка шлюза облачного управления.
На странице "Рабочие нагрузки" для каждой рабочей нагрузки выберите, какую группу устройств необходимо передать для управления с помощью Intune. Дополнительные сведения см. в разделе Рабочие нагрузки.
Если вы хотите включить только совместное управление, вам не нужно переключать рабочие нагрузки сейчас. Вы можете переключить рабочую нагрузку позже. Дополнительные сведения см. в статье Переключение рабочих нагрузок.
- Пилотный Intune: переключает связанную рабочую нагрузку только для устройств в пилотных коллекциях, которые будут указаны на странице поэтапного размещения. Для каждой рабочей нагрузки может быть своя пилотная коллекция.
- Intune: переключает связанную рабочую нагрузку для всех совместно управляемых устройств Windows.
Важно!
Прежде чем переключать какие-либо рабочие нагрузки, правильно настройте и разверните соответствующую рабочую нагрузку в Intune. Убедитесь, что рабочие нагрузки всегда обрабатываются одним из средств управления вашими устройствами.
На странице "Промежуточные действия" укажите пилотную коллекцию для каждой из рабочих нагрузок, настроенных для Pilot Intune.
Чтобы включить совместное управление, завершите работу мастера.
Дальнейшие действия
- Проверка состояния совместно управляемых устройств с помощью панели мониторинга совместного управления
- Начните получать немедленную отдачу от совместного управления
- Используйте правила условного доступа и соответствия Intune для управления доступом пользователей к корпоративным ресурсам