Пошаговое руководство "Создание политики каталога параметров Intune и сравнение с локальной версией ADMX"

Примечание.

Это руководство было создано в качестве технического семинара и обновлено для применения в каталоге параметров Intune. В нем больше предварительных требований, чем в обычных пошаговых руководствах, поскольку в нем сравнивается использование и настройка политик каталога параметров в Intune и локальных административных шаблонов групповой политики (ADMX).

Шаблоны групповой политики и ADMX включают параметры, которые можно настроить на устройствах с Windows. Эти параметры используются и управляются поставщиками мобильных Управление устройствами (MDM), такими как Microsoft Intune, для настройки функций и параметров на устройствах с Windows. Например, вы можете включить идеи для оформления в PowerPoint, настроить домашнюю страницу в Microsoft Edge и т. д.

Эти параметры встроены в каталог параметров Microsoft Intune. В профиле каталога параметров необходимо настроить параметры, которые нужно включить, а затем назначить этот профиль своим устройствам.

В этом пошаговом руководстве вы:

  • Знакомство с Центром администрирования Microsoft Intune.
  • Создавайте группы пользователей и группы устройств.
  • Сравните параметры в Intune с локальными параметрами ADMX.
  • Создайте различные политики каталога параметров и настройте параметры, предназначенные для различных групп.

По окончании этого практического занятия вы сможете использовать Intune для управления пользователями и развертывания политик каталога параметров.

Данная функция применяется к:

  • Windows
  • Microsoft Edge версии 77 и более поздней

Совет

Предварительные условия

  • Подписка Microsoft 365 E3 или E5, включающая Intune и Microsoft Entra ID P1 или P2. Если у вас нет подписки E3 или E5, попробуйте эту игру бесплатно.

    Дополнительные сведения о различных лицензиях Microsoft 365 см. в статье "Преобразование предприятия с помощью Microsoft 365".

  • Microsoft Intune настроен как центр MDM Intune. Дополнительные сведения см. в разделе Настройка полномочий по управлению мобильными устройствами.

    Снимок экрана, на котором показано, как установить для администратора MDM значение Microsoft Intune в состоянии клиента.

  • На контроллере домена локальной службы Active Directory:

    1. Скопируйте следующие шаблоны Office и Microsoft Edge в центральное хранилище (папку sysvol):

    2. Создайте групповую политику для отправки этих шаблонов на компьютер администратора Windows Enterprise в том же домене, что и контроллер домена. В этом пошаговом руководстве:

      • Групповая политика, созданная с помощью этих шаблонов, называется OfficeandEdge. Вы увидите это имя на изображениях.
      • Компьютер администратора Windows Enterprise, который мы используем, называется компьютером администратора.

      В большинстве организаций у администратора домена есть две учетные записи.

      • Типичная рабочая учетная запись домена
      • Другая учетная запись администратора домена, используемая только для задач администратора домена, например групповой политики

      Назначение этого компьютера администратора предназначено для того, чтобы администраторы могли входить в систему со своей учетной записью администратора домена и получать доступ к средствам, предназначенным для управления групповой политикой.

  • На этом компьютере администратора:

    • Войдите с помощью учетной записи администратора домена.

    • Добавьте средства управления RSAT: групповой политикой:

      1. Откройте приложение >"Параметры", "Система>: добавление дополнительной функции>"Просмотреть функции.

      2. Выберите RSAT: Добавить средства> управления групповой политикой.

        Подождите, пока Windows добавит эту функцию. По завершении она отобразится в приложении "Средства администрирования Windows ".

        Снимок экрана: приложения средств администрирования Windows, включая приложение

    • Убедитесь, что у вас есть доступ к Интернету и права администратора для подписки Microsoft 365, которая включает Центр администрирования Intune.

Открытие Центра администрирования Intune

  1. Откройте веб-браузер на основе Chromium, например Microsoft Edge.

  2. Перейдите в Центр администрирования Microsoft Intune. Войдите, используя следующую учетную запись:

    Пользователь: введите учетную запись администратора подписки на клиент Microsoft 365. Пароль: введите соответствующий пароль.

Центр администрирования Intune ориентирован на управление устройствами и включает службы Azure, такие как Microsoft Entra ID. Фирменная символика Microsoft Entra ID и Azure может не отображаться, но вы их используете.

Вы также можете открыть Центр администрирования Intune из Центра администрирования Microsoft 365:

  1. Перейдите по адресу https://admin.microsoft.com.

  2. Войдите в подписку клиента Microsoft 365 с учетной записью администратора.

  3. Выберите Показать всеЦентры>>администраторовMicrosoft Intune. Откроется Центр администрирования Intune.

    Снимок экрана, на котором показаны центры администрирования в Центре администрирования Microsoft 365.

Создание групп и добавление пользователей

Локальные политики применяются в порядке LSDOU: локальный, сайт, домен и подразделение. В этой иерархии политики подразделений перезаписывают локальные политики, политики домена — политики сайтов и т. д.

В Intune политики применяются к создаваемым пользователям и группам. Иерархии не существует. Например, вы можете:

  • Если две политики обновляют один и тот же параметр, то возникнет конфликт.
  • Если конфликтуют две политики соответствия требованиям, то применяется наиболее строгая политика.
  • Если два профиля конфигурации конфликтуют, параметр не применяется.

Дополнительные сведения см. в разделе "Общие вопросы, проблемы и решения с помощью политик и профилей устройств".

На следующих шагах вы создадите группы безопасности и добавите пользователей в эти группы. Вы можете добавить пользователя в несколько групп. Например, для пользователя нормально иметь несколько устройств, таких как Surface Pro для работы и мобильное устройство Android для личного использования. Кроме того, это нормально, когда человек получает доступ к ресурсам организации с этих нескольких устройств.

  1. В Центре администрирования Intune выберите "Группы>".Новая группа.

  2. Введите следующие параметры.

    • Тип группы: выберите Безопасность.
    • Имя группы: введите "Все устройства учащихся Windows".
    • Тип членства: выберите "Назначено".
  3. Выберите "Участники" и добавьте несколько устройств.

    Добавление устройств не является обязательным. Цель — попрактиковаться в создании групп и добавлении устройств. Если вы используете это пошаговое руководство в рабочей среде, будьте в курсе того, что вы делаете.

  4. Выберите>Создайте , чтобы сохранить изменения.

    Не видите свою группу? Выберите "Обновить".

  5. Выберите "Создать группу" и введите следующие параметры:

    • Тип группы: выберите Безопасность.

    • Имя группы: введите "Все устройства с Windows".

    • Тип членства: выберите динамическое устройство.

    • Члены динамического устройства: выберите "Добавить динамический запрос" и настройте запрос:

      • Свойство: Select deviceOSType.
      • Оператор: выберите «равно».
      • Значение: введите "Windows".
      1. Нажмите кнопку Add expression. Выражение будет показано в синтаксисе правила:

        Снимок экрана, на котором показано, как создать динамический групповой запрос и добавить выражения в Microsoft Intune.

        Если пользователи или устройства соответствуют введенным условиям, они автоматически добавляются в динамические группы. В этом примере устройства автоматически добавляются в эту группу, если операционной системой является Windows. Если вы используете это пошаговое руководство в рабочей среде, будьте осторожны. Цель состоит в том, чтобы попрактиковаться в создании динамических групп.

      2. Сохранить>Создайте , чтобы сохранить изменения.

  6. Создайте группу " Все преподаватели " со следующими параметрами:

    • Тип группы: выберите Безопасность.

    • Название группы: Введите всех учителей.

    • Тип членства: Выберите динамического пользователя.

    • Динамические члены пользователей: выберите "Добавить динамический запрос" и настройте запрос:

      • Свойство: Выберите отдел.

      • Оператор: выберите «равно».

      • Значение: Введите "Преподаватели".

        1. Нажмите кнопку Add expression. Выражение будет отображаться в синтаксисе правила.

          Если пользователи или устройства соответствуют введенным условиям, они автоматически добавляются в динамические группы. В этом примере пользователи автоматически добавляются в эту группу, если их кафедрой является "Преподаватель". Вы можете указать отдел и другие свойства при добавлении пользователей в вашу организацию. Если вы используете это пошаговое руководство в рабочей среде, будьте осторожны. Цель состоит в том, чтобы попрактиковаться в создании динамических групп.

        2. Сохранить>Создайте , чтобы сохранить изменения.

Темы для обсуждения

Созданные пользователи и группы также отображаются в Центре администрирования Microsoft 365 и Центре администрирования Microsoft Entra. Вы можете создавать группы во всех этих областях и управлять ими для своей подписки на клиент. Если вашей целью является управление устройством, используйте Центр администрирования Microsoft Intune.

Проверка членства в группе

  1. В Центре администрирования Intune выберите "Пользователи>"Все пользователи> выберите имя любого существующего пользователя.
  2. Проверьте некоторые сведения, которые можно добавить или изменить. Например, просмотрите свойства , которые можно настроить, такие как должность, отдел, город, расположение офиса и т. д. Эти свойства можно использовать в динамических запросах при создании динамических групп.
  3. Выберите "Группы", чтобы просмотреть членство этого пользователя. Вы также можете удалить пользователя из группы.
  4. Выберите другие параметры, чтобы просмотреть дополнительные сведения и узнать, что вы можете сделать. Например, посмотрите на назначенную лицензию, устройства пользователя и многое другое.

Что я только что сделал?

В Центре администрирования Intune вы создали новые группы безопасности и добавили в эти группы существующих пользователей и устройства. Мы будем использовать эти группы на последующих шагах этого руководства.

Создание политики каталога параметров в Intune

В этом разделе мы создадим политику каталога параметров в Intune, рассмотрим некоторые параметры локального управления групповой политикой и сравним этот параметр в Intune. Цель — отобразить параметр в групповой политике и показать такой же параметр в Intune.

  1. В Центре администрирования Intune выберите "Устройства>", "Управление конфигурациейустройств>","Создать>>политику".

  2. Укажите следующие свойства:

    • Платформа: выберите Windows 10 и более поздних версий.
    • Тип профиля: Выберите каталог настроек.
  3. Нажмите Создать.

  4. В разделе Основные укажите следующие свойства.

    • Имя. Введите описательное имя для профиля. Назначьте имена профилям, чтобы позже их можно было легко найти. Например, введите устройства с Windows для учащихся.
    • Описание: введите описание профиля. Этот необязательный параметр, но мы рекомендуем его использовать.
  5. Нажмите кнопку Далее.

  6. В разделе Параметры конфигурации нажмите Add settings (Добавить параметры). Вы увидите список всех параметров.

    Снимок экрана: средство выбора параметров каталога параметров в Microsoft Intune.

    Вы также можете фильтровать параметры, которые применяются к устройствам , и параметры, которые применяются к пользователям, и выполнять поиск параметров:

    Снимок экрана: фильтрация и поиск в средстве выбора параметров каталога параметров в Microsoft Intune.

  7. В поиске введите "загрузка". Все параметры политики со словом "download" в имени фильтруются и отображаются в списке:

    Снимок экрана: поиск политик по ключевому слову в каталоге параметров в Microsoft Intune.

  8. Перейдите в категорию >Microsoft Edge и выберите "Параметры SmartScreen". Обратите внимание, что параметры политики SmartScreen со словом "загрузка" в их названии фильтруются и отображаются:

    Снимок экрана, на котором показано, как просмотреть параметры политики Microsoft Edge Smart Screen в каталоге параметров в Microsoft Intune.

Сравнение политики в разделе "Управление групповой политикой" и в Intune

В этом разделе мы покажем политику в Intune и соответствующую политику в редакторе управления групповой политикой.

  1. На компьютере администратора откройте приложение "Управление групповой политикой".

    Это приложение устанавливается вместе с RSAT: средствами управления групповыми политиками, которые являются дополнительной функцией, добавляемой в Windows. Необходимые условия (в этой статье) содержат список шагов по его установке.

  2. Разверните "Домены"> и выберите свой домен. Например, выберите contoso.net.

  3. Щелкните правой кнопкой мыши правку политики >OfficeandEdge. Откроется приложение "Редактор управления групповой политикой".

    Снимок экрана, на котором показано, как щелкнуть правой кнопкой мыши локальную групповую политику ADMX Office и Microsoft Edge и выбрать пункт

    OfficeandEdge — это групповая политика, включающая шаблоны ADMX Office и Microsoft Edge. Эта политика описана в разделе "Необходимые условия" (в этой статье).

  4. РазвернитеПолитики>конфигурации> компьютераАдминистративные шаблоныПанель>управленияПерсонализация>. Обратите внимание на доступные параметры.

    Снимок экрана, на котором показано, как развернуть конфигурацию компьютера в локальном редакторе управления групповыми политиками и перейти в раздел

    Дважды щелкните "Запретить" включение камеры экрана блокировки и просмотрите доступные параметры:

    Снимок экрана, на котором показано, как просмотреть параметры локальной конфигурации компьютера в групповой политике.

  5. В Центре администрирования Intune перейдите к политике каталога параметров студенческих устройств с Windows.

  6. Выберите "Параметры> конфигурации" "Изменить>,добавить". Выполните поиск по запросу "Персонализация " Administrative templates\панель управления\Personalization и выберите категорию. Обратите внимание на доступные параметры:

    Снимок экрана, на котором показан путь к параметру политики персонализации ADMX в каталоге параметров Microsoft Intune.

    Этот путь и доступные параметры аналогичны тем, которые отображаются в редакторе управления групповой политикой. Если выбрать параметр «Запретить включение камеры на экране блокировки», вы увидите те же параметры, что и в редакторе управления групповой политикой.

    Снимок экрана, на котором показан путь настройки ADMX Prevent enabling lock screen camera в каталоге параметров Microsoft Intune.

Сравнение пользовательской политики в разделе "Управление групповыми политиками" и в Intune

  1. В каталоге настроек устройств для учащихся с Windows выберите "Параметры> конфигурации""Изменить>параметры добавления". Выполните поиск по запросу inprivate browsing. Обратите внимание на параметры настройки. Этот (User) параметр применяется к пользовательским конфигурациям. Другой параметр применяется к конфигурациям устройств.

    Снимок экрана, на котором показаны параметры пользователя и устройства в каталоге параметров Microsoft Intune.

  2. В редакторе управления групповыми политиками найдите соответствующие параметры пользователя и устройства:

    • Устройство: Разверните Политики конфигурации> компьютераАдминистративные>шаблоны Компоненты>>WindowsОбозреватели Internet Privacy>>Отключите просмотр InPrivate.
    • User: развернитеПолитики>конфигурации> пользователяАдминистративные шаблоны Компоненты>>WindowsInternet ОбозревательКонфиденциальность>>Отключите просмотр InPrivate.

    Снимок экрана, на котором показано, как отключить просмотр InPrivate в обозревателе Internet с помощью локального шаблона ADMX.

Совет

Чтобы просмотреть встроенные политики Windows, вы также можете использовать GPEdit (приложение для изменения групповой политики ).

Что я только что сделал?

Вы создали политику каталога параметров в Intune. В этой политике мы рассмотрели некоторые параметры и рассмотрели те же параметры ADMX в локальном управлении групповой политикой.

Создание политики каталога параметров OneDrive

В этом разделе вы создадите политику каталога параметров OneDrive в Intune для управления некоторыми параметрами. Эти параметры выбраны, так как они часто используются в организациях.

  1. Создайте еще одну политику Intune (Устройства>, Управлениеконфигурацией> устройств>, Создать >новую политику).

  2. Укажите следующие свойства:

    • Платформа: выберите Windows 10 и более поздних версий.
    • Тип профиля: Выберите каталог настроек.
  3. Нажмите Создать.

  4. В разделе Основные укажите следующие свойства.

    • Имя: введите политики OneDrive для всех пользователей Windows.
    • Описание: введите описание профиля. Этот необязательный параметр, но мы рекомендуем его использовать.
  5. Нажмите кнопку Далее.

  6. В разделе Параметры конфигурации нажмите Add settings (Добавить параметры). В списке категорий найдите или откройте OneDrive. Выберите следующие параметры и закройте средство выбора параметров:

    • Запрет синхронизации личных учетных записей OneDrive (пользователь)
    • Автоматически выполнять вход пользователей в приложение синхронизации OneDrive с помощью учетных данных Windows
    • Использовать функцию "Файлы из OneDrive по запросу"
  7. Настройте следующие параметры:

    Параметр Значение
    Запрет синхронизации личных учетных записей OneDrive (пользователь) Включено
    Автоматически выполнять вход пользователей в приложение синхронизации OneDrive с помощью учетных данных Windows Включено
    Использовать функцию "Файлы из OneDrive по запросу" Включено

Ваши настройки будут выглядеть следующим образом:

Снимок экрана: создание политики каталога параметров OneDrive в Microsoft Intune.

Дополнительные сведения о параметрах клиента OneDrive см. в статье "Использование групповой политики для управления параметрами клиента синхронизации OneDrive".

Назначьте свою политику

  1. В своей политике нажимайте "Далее ", пока не дойдете до раздела "Задания". Нажмите кнопку Add groups:

  2. Отображается список существующих пользователей и групп. Выберите созданную ранее > группу "Все устройства с Windows" Выбрать.

    Если вы используете это пошаговое руководство в рабочей среде, рассмотрите возможность добавления пустых групп. Цель — попрактиковаться в назначении политики.

  3. Нажмите кнопку Далее. В разделе "Рецензирование+создание" нажмите "Создать ", чтобы сохранить изменения.

В этом разделе вы создали несколько политик каталога параметров и назначили их созданным группам.

Рекомендации по политикам

При создании политик и профилей в Intune существуют некоторые рекомендации и рекомендации, которые следует учитывать. Дополнительные сведения см. в статье "Рекомендации по политикам и профилю".

Очистка ресурсов

Когда в нем больше нет необходимости, вы можете:

  • Удалите созданные вами группы:

    • Все устройства для учащихся с Windows
    • Все устройства с Windows
    • Все преподаватели
  • Удалите созданные политики каталога параметров:

    • Устройства с Windows для учащихся
    • Политики OneDrive, применимые ко всем пользователям Windows

Сводка

В этом руководстве вы познакомились с Центром администрирования Microsoft Intune, использовали построитель запросов для создания динамических групп и создали политики каталога параметров в Intune для настройки различных параметров. Вы также сравнили использование шаблонов ADMX в локальной среде и в облаке с Intune.