Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Intune включает параметры и функции, которые можно включить или отключить на разных устройствах в пределах организации. Эти параметры и функции добавляются в профили конфигурации.
Настройка функций устройства с помощью профиля конфигурации помогает конечным пользователям быстрее работать на их устройствах.
Вы можете создавать профили для разных устройств и разных платформ, включая Android, iOS/iPadOS, macOS и Windows. Существуют некоторые параметры конфигурации, уникальные для каждой платформы. Кроме того, часто для каждой платформы используется множество профилей устройств, начиная от параметров антивируса и заканчивая пользовательскими настройками.
Когда профили будут готовы, можно будет использовать Intune, чтобы применить или "назначить" профиль группам пользователей или группам устройств.
Важно!
Управление администраторами устройств Android устарело и больше недоступно для устройств с доступом к мобильным службам Google (GMS). Если в настоящее время вы используете управление DA, рекомендуем перейти на другой вариант управления Android. Справочная документация доступна для некоторых устройств Android 15 и более ранних версий без GMS. Дополнительные сведения см. в разделе Прекращение поддержки администратора устройств Android на устройствах GMS.
Используйте эти профили конфигурации для выполнения различных задач в составе решения по управлению мобильными устройствами (MDM). Вот некоторые примеры профилей:
- Разрешение или запрет на использование Bluetooth на устройстве.
- Создание профиля Wi-Fi или VPN, предоставляющего различным устройствам доступ к корпоративной сети.
- Управление обновлениями программного обеспечения, включая их установку.
- Запуск устройства Android как выделенного киоска, где можно запускать одно приложение или несколько.
- На устройствах с iOS/iPadOS и macOS разрешите пользователям работу с принтерами AirPrint в вашей организации.
Совет
Если вы управляете локальными устройствами с помощью Microsoft Configuration Manager, вы можете использовать совместное управление для подключения локальных устройств к облаку. При совместном управлении вы управляете клиентскими устройствами Windows с помощью Configuration Manager и Microsoft Intune.
Вы можете создавать необходимые профили и политики устройств в Intune на основе политик, которые в настоящее время есть в Configuration Manager. Дополнительные сведения о совместном управлении см. в статье Общие сведения о совместном управлении с использованием Microsoft Configuration Manager. Связанные сведения см. в разделе Подготовка Intune к совместному управлению.
Использование шаблонов или каталога параметров
В Intune для большинства платформ при создании профиля конфигурации устройства у вас есть два типа политики: шаблоны или каталог параметров.
В каталоге параметров перечислены все параметры, которые можно настроить, и все они находятся в одном месте. Шаблоны включают логическую группировку параметров, которые настраивают функцию или концепцию, например электронную почту, устройства киоска и встроенное ПО устройства.
В Intune есть множество шаблонов, включающих группы параметров, ориентированных на различные аспекты управления устройством, включая доступ к ресурсам (VPN, Wi-Fi), безопасность (антивирус, брандмауэр, сертификаты).
Можно создать базовые профили, которые должны быть у всех устройств, или настроить конкретные функции в зависимости от потребностей вашей организации и уровней безопасности. Дополнительные сведения см. в разделе "Уровни защиты и настройки в Microsoft Intune".
В этой статье описываются различные типы профилей, которые вы можете создать. С помощью этих профилей можно включать или отключать некоторые функции на устройствах.
Сертификаты
Сертификаты в Intune используются для проверки подлинности пользователей, чтобы они могли получать доступ к приложениям и корпоративным ресурсам через VPN, Wi-Fi или профили электронной почты. При использовании сертификатов для проверки подлинности таких подключений конечным пользователям не нужно вводить имена пользователей и пароли.
Сертификаты также используются для подписи и шифрования электронной почты с помощью S/MIME. К распространенным типам сертификатов, используемым в Intune, относятся доверенные корневые сертификаты, сертификаты SCEP и сертификаты стандартов шифрования с открытым ключом (PKCS).
Эта функция поддерживает:
- Администратор устройств Android
- Android (AOSP)
- Android Enterprise
- iOS/iPadOS
- macOS
- Windows
Настраиваемый профиль
Настраиваемые параметры позволяют администраторам использовать параметры устройства, не встроенные в Intune. На устройствах Android можно ввести значения OMA-URI. Для устройств iOS/iPadOS можно импортировать файл конфигурации, созданный в Apple Configurator.
Эта функция поддерживает:
- Администратор устройств Android
- iOS/iPadOS
- macOS
- Windows
Оптимизация доставки
Оптимизация доставки повышает удобство работы при доставке обновлений программного обеспечения.
Используйте эти параметры для управления тем, как обновления программного обеспечения скачиваются на устройства в вашей организации. Например, вы можете разрешить пользователям получать необходимые им обновления или получать обновления с помощью облачных служб оптимизации доставки в профиле устройства.
Эта функция поддерживает:
- Windows
Производные учетные данные
Если в вашей организации смарт-карты используются для проверки подлинности, подписи или шифрования, можно использовать и производные учетные данные. В Intune можно настроить и развернуть сертификат, полученный из смарт-карта пользователя. Производные учетные данные обычно используются для Wi-Fi & VPN-подключений, проверки подлинности приложений & электронной почты или шифрования подписи & S/MIME.
Intune поддерживает несколько производных издателей учетных данных. Каждая платформа также имеет свой набор параметров.
Эта функция поддерживает:
- Android Enterprise
- iOS/iPadOS
Функции устройства
Возможности устройств позволяют управлять возможностями устройств с iOS/iPadOS и macOS, например AirPrint, уведомлениями и сообщениями на экране блокировки.
Эта функция поддерживает:
- iOS/iPadOS
- macOS
Настройка BIOS и DFCI
Настройка BIOS позволяет администраторам защитить паролем доступ к BIOS и создать файл конфигурации с нужными настройками BIOS с помощью OEM-инструмента. Затем они добавляют этот файл конфигурации в политику Intune.
Интерфейс конфигурации встроенного ПО устройства (DFCI) позволяет администраторам включать и отключать параметры UEFI (BIOS) с помощью Intune. Используйте эти параметры для повышения безопасности на уровне встроенного ПО, которое обычно более устойчиво к атакам злоумышленников.
Эта функция поддерживает:
- Windows
Ограничения для устройств
Ограничения устройств позволяют управлять безопасностью, оборудованием, общим доступом к данным и другими параметрами на устройствах. Например, можно создать профиль ограничения устройства, который запрещает доступ к камере пользователям устройств с iOS/iPadOS.
Существуют также параметры, которые управляют доступом к магазинам приложений, ограничивают просмотр корпоративных документов пользователями в неуправляемых приложениях, требуют пароль для разблокировки устройства или требуют, чтобы устройства использовали только определенные Wi-Fi сети.
Эта функция поддерживает:
- Администратор устройств Android
- Android (AOSP)
- Android Enterprise
- iOS/iPadOS
- macOS
- Windows
Присоединение к домену
Во время присоединения к домену настраиваются локальные сведения о домене Active Directory. Эта информация развертывается на устройствах с гибридным присоединением к Microsoft Entra при подготовке с помощью Windows Autopilot и Intune. Этот профиль указывает домен и подразделение, к которым должны быть присоединены устройства.
Эта функция поддерживает:
- Windows
Обновление выпуска и переключение режима
При обновлении выпуска Windows устройства под управлением некоторых версий клиента Windows автоматически обновляются до более нового выпуска.
Эта функция поддерживает:
- Windows
Образование
Параметры образования: Windows настраивает параметры приложения "Тестирование" для Windows. Если настроить эти параметры, на устройстве не могут запускаться другие приложения, пока не будет завершено тестирование.
Параметры образования — iOS/iPadOS — приложение iOS/iPadOS Класс помогает преподавателям руководить обучением и управлять устройствами учащихся в классе. Устройства iPad можно настроить так, чтобы несколько учащихся могли пользоваться одним устройством.
Электронная почта
Профиль параметров электронной почты позволяет создавать, назначать и отслеживать параметры электронной почты Exchange ActiveSync на устройствах. Этот профиль обеспечивают согласованность, сокращение числа обращений в службу поддержки, а также предоставляет пользователям доступ к электронной почте компании с личных устройств без дополнительных настроек.
Эта функция поддерживает:
- Администратор устройств Android
- Android Enterprise
- iOS/iPadOS
- Windows
Защита конечной точки
Важно!
Этот шаблон не рекомендуется использовать в выпуске службы за август 2024 г. (2408). Существующие политики продолжают работать. Но с помощью этого шаблона нельзя создавать новые политики.
Вместо этого используйте каталог параметров для создания новых политик, которые настраивают полезные данные FileVault, брандмауэра и управления системными политиками (Gatekeeper). Дополнительные сведения см. в каталоге параметров macOS.
Защита конечной точки настраивает параметры BitLocker и Microsoft Defender для клиентских устройств с Windows. На устройствах macOS также можно настроить брандмауэр, шлюз и другие ресурсы.
Сведения о подключении Microsoft Defender для конечной точки к Microsoft Intune см. в статье Настройка конечных точек с помощью средств управления мобильными устройствами (MDM).
Эта функция поддерживает:
- macOS
- Windows
Сотовая связь eSIM
Профили сотовой связи eSIM позволяют администраторам настраивать тарифные планы сотовой сети на управляемых устройствах для доступа к Интернету и данным. После получения кодов активации от оператора мобильной связи можно использовать Intune для импорта этих кодов, а затем назначить их для устройств, поддерживающих eSIM.
Эта функция поддерживает:
- Windows
Расширения
Важно!
Этот шаблон не рекомендуется использовать в выпуске службы за август 2024 г. (2408). Существующие политики продолжают работать. Но с помощью этого шаблона нельзя создавать новые политики.
Вместо этого используйте каталог параметров для создания новых политик, которые настраивают полезную нагрузку системных расширений. Дополнительные сведения см. в каталоге параметров macOS.
Расширения системы macOS и расширения ядра позволяют администраторам добавлять функции или программы, расширяющие собственные возможности операционной системы. Настройте эти параметры, чтобы доверять всем расширениям конкретного разработчика или партнера, или разрешить конкретные расширения.
Эта функция поддерживает:
- macOS
Базовая подписка
Профиль параметров киоска настраивает выполнение одного или нескольких приложений на устройстве. Вы также можете настроить другие функции киоска, в том числе меню "Пуск" и веб-браузер.
Эта функция поддерживает:
Windows
Windows 11 поддерживает только киоск с одним приложением.
Параметры терминала также доступны в виде ограничений устройства для Android, Android Enterprise (интерфейс устройства) и iOS/iPadOS.
Профиль MX (Zebra)
Mobility extensions (MX) расширяет встроенные параметры Intune, позволяя настроить или добавить дополнительные параметры для устройств Zebra. Устройства Zebra обычно используются в производственных цехах и средах розничной торговли. При наличии сотен или тысяч устройств Zebra для их настройки и управления ими можно использовать Intune.
Эта функция поддерживает:
- Администратор устройств Android
Microsoft Defender для конечной точки
Microsoft Defender для конечной точки интегрируется с Intune для мониторинга и защиты устройств. Вы устанавливаете уровни риска и определяете, что произойдет, если устройства превышают этот уровень. Сочетание с условным доступом помогает предотвращать вредоносные действия в организации.
Эта функция поддерживает:
- Windows
Граница сети
Граница сети создает список сайтов, которым ваша организация доверяет. Эта функция используется в сочетании с Application Guard в защитнике Майкрософт и Microsoft Edge для защиты устройств.
Эта функция поддерживает:
- Windows
OEMConfig
OEMConfig — это стандартная конфигурация на устройствах с Android Enterprise. Она позволяет поставщикам вычислительной техники (ПВТ) и корпоративным службам управления мобильными устройствами создавать функции, зависящие от изготовителя, и обеспечивать их поддержку стандартизированным способом.
С помощью OEMConfig OEM создает схему, которая определяет специфичные для OEM функции управления, и встраивает ее в приложение, загруженное в Google Play. Intune считывает схему из приложения и позволяет администраторам Intune настраивать параметры в ней.
Эта функция поддерживает:
- Android для бизнеса (OEMConfig)
Файл предпочтений
Файлы предпочтений на устройствах macOS включают сведения о приложениях. Например, файлы настроек можно использовать для управления параметрами веб-браузера, настройки приложений и многого другого.
Эта функция поддерживает:
- macOS
Совет
Параметры macOS постоянно добавляются в каталог параметров. Некоторые из этих параметров могут заменять файлы предпочтений. Дополнительные сведения см. в разделе Задачи, которые можно выполнить с помощью каталога параметров Intune.
Каталог параметров и аналитика групповой политики
В каталоге параметров перечислены все доступные параметры, которые можно настроить. Это не шаблон или логическая группа параметров. Каталог параметров аналогичен настройке локальных объектов групповой политики (GPO), но изначально является облачным.
В Windows доступны тысячи параметров, в том числе отсутствующие в шаблонах. Если требуется полный список всех параметров, используйте для создания политики каталог параметров. Если вы хотите использовать логическое группирование параметров, продолжайте использовать шаблоны.
Задачи, которые можно выполнить с помощью каталога параметров Intune — хороший ресурс.
Эта функция поддерживает:
- iOS/iPadOS
- macOS
- Android Enterprise
- Android (AOSP)
- Windows
Аналитика групповой политики анализирует локальные объекты групповой политики. Это инструмент, который помогает вам определить, как объекты групповой политики преобразуются в облаке. В выходных данных отображаются все устаревшие параметры и параметры, которые доступны (или недоступны) поставщикам MDM, включая Microsoft Intune.
Эта функция поддерживает:
- Windows
Общее устройство с несколькими пользователями
В Windows и Windows Holographic for Business есть параметры для управления устройствами с несколькими пользователями. Они называются общими устройствами или общими компьютерами. При входе пользователя на устройстве можно выбрать, может ли пользователь изменять параметры спящего режима или сохранять файлы на устройстве. В другом примере можно создать профиль, который удаляет неактивные учетные данные с устройств Windows HoloLens для экономии места.
Эти параметры общего устройства для нескольких пользователей позволяют администраторам управлять рядом функций устройств и контролировать эти общие устройства с помощью Intune.
Эта функция поддерживает:
- Windows
- Windows Holographic for Business
Сценарии оболочки
На устройствах с Linux можно добавить существующие сценарии Bash для настройки параметров и функций на этих устройствах. Эта концепция аналогична созданию пользовательского профиля конфигурации устройства и развертыванию политики на ваших устройствах. При работе в Linux вы используете существующие сценарии Bash для настройки функций и параметров, не встроенных в Intune.
На устройствах с macOS можно добавить существующие сценарии оболочки, а затем развернуть эти сценарии на устройствах macOS.
На устройствах с Windows можно использовать расширение управления Intune, чтобы отправить сценарии PowerShell в Intune, а затем запустить эти сценарии на своих устройствах. Также ознакомьтесь с требованиями к использованию расширения, добавлением их в Intune и другими важными сведениями.
Эта функция поддерживает:
- Linux
- macOS
- Windows
Политики обновления
В разделе "Обновления управляемого программного обеспечения iOS/iPadOS и macOS " показано, как создавать и назначать политики для установки обновлений программного обеспечения на устройствах iOS/iPadOS и macOS. Вы также можете проверить состояние установки.
Политики обновления на устройствах Windows см. в разделе Оптимизация доставки.
Эта функция поддерживает:
- iOS/iPadOS
- macOS
VPN
Параметры VPN — назначение профилей VPN для пользователей и устройств в организации и обеспечение простого и безопасного подключения к сети.
Виртуальные частные сети (VPN) обеспечивают безопасный удаленный доступ пользователей к вашей корпоративной сети. Устройства используют профиль VPN для подключения к VPN-серверу.
Эта функция поддерживает:
- Администратор устройств Android
- Android Enterprise
- iOS/iPadOS
- macOS
- Windows
Wi-Fi
Параметры Wi-Fi — установка параметров беспроводной сети для пользователей и устройств. При назначении профиля Wi-Fi пользователи получают доступ к корпоративной сети Wi-Fi, не настраивая ее самостоятельно.
Эта функция поддерживает:
- Администратор устройств Android
- Android (AOSP)
- Android Enterprise
- iOS/iPadOS
- macOS
- Windows
Наблюдение за работоспособностью Windows
Мониторинг работоспособности Windows позволяет службе Endpoint Analytics собирать и анализировать данные о событиях. Эти данные можно использовать для получения аналитических сведений об устройствах Windows, включая обновления программного обеспечения и производительность при запуске.
Эта функция поддерживает:
- Windows
Проводные сети
Проводные сети позволяют создавать проводные подключения 802.1x и управлять ими для настольных компьютеров и устройств с macOS и Windows. В профиле выберите сетевой интерфейс, выберите приемлемые типы EAP и введите параметры доверия сервера, включая сертификаты PKCS и SCEP.
При назначении профиля пользователи получают доступ к корпоративной проводной сети, не настраивая ее самостоятельно.
Эта функция поддерживает:
- iOS/iPadOS
- macOS
- Windows
Расширения Zebra Mobility Extensions (MX)
Zebra Mobility Extensions (MX) позволяет администраторам использовать устройства Zebra и управлять ими в Intune. Создайте профили StageNow со своими настройками, а затем с помощью Intune назначьте и разверните эти профили на устройствах Zebra. Журналы StageNow и распространенные проблемы — это отличный ресурс для устранения неполадок в профилях и просмотра потенциальных проблем при использовании StageNow.
Эта функция поддерживает:
- Администратор устройства Android с расширениями Mobility
Управление и устранение неполадок
Управление профилями используется для проверки состояния устройств и назначенных профилей. Оно также помогает разрешать конфликты путем просмотра параметров, которые вызывают конфликт, и профилей, содержащих эти параметры.
Распространенные вопросы и поведение с политиками и профилями помогают администраторам работать с профилями. В ней описано, что происходит при удалении профиля, что вызывает отправку уведомлений на устройства и многое другое.
Дальнейшие действия
Выберите профиль и приступайте к работе.