Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Примечание.
Это руководство было создано в качестве технического семинара и обновлено для применения в каталоге параметров Intune. В нем больше предварительных требований, чем в обычных пошаговых руководствах, поскольку в нем сравнивается использование и настройка политик каталога параметров в Intune и локальных административных шаблонов групповой политики (ADMX).
Шаблоны групповой политики и ADMX включают параметры, которые можно настроить на устройствах с Windows. Эти параметры используются и управляются поставщиками мобильных Управление устройствами (MDM), такими как Microsoft Intune, для настройки функций и параметров на устройствах с Windows. Например, вы можете включить идеи для оформления в PowerPoint, настроить домашнюю страницу в Microsoft Edge и т. д.
Эти параметры встроены в каталог параметров Microsoft Intune. В профиле каталога параметров необходимо настроить параметры, которые нужно включить, а затем назначить этот профиль своим устройствам.
В этом пошаговом руководстве вы:
- Знакомство с Центром администрирования Microsoft Intune.
- Создавайте группы пользователей и группы устройств.
- Сравните параметры в Intune с локальными параметрами ADMX.
- Создайте различные политики каталога параметров и настройте параметры, предназначенные для различных групп.
По окончании этого практического занятия вы сможете использовать Intune для управления пользователями и развертывания политик каталога параметров.
Данная функция применяется к:
- Windows
- Microsoft Edge версии 77 и более поздней
Совет
- Общие сведения о каталоге параметров Intune см. в разделе Использование каталога параметров для настройки параметров.
- Дополнительные сведения о политиках ADMX см. в статье "Общие сведения о политиках с поддержкой ADMX".
Предварительные условия
Подписка Microsoft 365 E3 или E5, включающая Intune и Microsoft Entra ID P1 или P2. Если у вас нет подписки E3 или E5, попробуйте эту игру бесплатно.
Дополнительные сведения о различных лицензиях Microsoft 365 см. в статье "Преобразование предприятия с помощью Microsoft 365".
Microsoft Intune настроен как центр MDM Intune. Дополнительные сведения см. в разделе Настройка полномочий по управлению мобильными устройствами.
На контроллере домена локальной службы Active Directory:
Скопируйте следующие шаблоны Office и Microsoft Edge в центральное хранилище (папку sysvol):
Создайте групповую политику для отправки этих шаблонов на компьютер администратора Windows Enterprise в том же домене, что и контроллер домена. В этом пошаговом руководстве:
- Групповая политика, созданная с помощью этих шаблонов, называется OfficeandEdge. Вы увидите это имя на изображениях.
- Компьютер администратора Windows Enterprise, который мы используем, называется компьютером администратора.
В большинстве организаций у администратора домена есть две учетные записи.
- Типичная рабочая учетная запись домена
- Другая учетная запись администратора домена, используемая только для задач администратора домена, например групповой политики
Назначение этого компьютера администратора предназначено для того, чтобы администраторы могли входить в систему со своей учетной записью администратора домена и получать доступ к средствам, предназначенным для управления групповой политикой.
На этом компьютере администратора:
Войдите с помощью учетной записи администратора домена.
Добавьте средства управления RSAT: групповой политикой:
Убедитесь, что у вас есть доступ к Интернету и права администратора для подписки Microsoft 365, которая включает Центр администрирования Intune.
Открытие Центра администрирования Intune
Откройте веб-браузер на основе Chromium, например Microsoft Edge.
Перейдите в Центр администрирования Microsoft Intune. Войдите, используя следующую учетную запись:
Пользователь: введите учетную запись администратора подписки на клиент Microsoft 365. Пароль: введите соответствующий пароль.
Центр администрирования Intune ориентирован на управление устройствами и включает службы Azure, такие как Microsoft Entra ID. Фирменная символика Microsoft Entra ID и Azure может не отображаться, но вы их используете.
Вы также можете открыть Центр администрирования Intune из Центра администрирования Microsoft 365:
Перейдите по адресу https://admin.microsoft.com.
Войдите в подписку клиента Microsoft 365 с учетной записью администратора.
Выберите Показать всеЦентры>>администраторовMicrosoft Intune. Откроется Центр администрирования Intune.
Создание групп и добавление пользователей
Локальные политики применяются в порядке LSDOU: локальный, сайт, домен и подразделение. В этой иерархии политики подразделений перезаписывают локальные политики, политики домена — политики сайтов и т. д.
В Intune политики применяются к создаваемым пользователям и группам. Иерархии не существует. Например, вы можете:
- Если две политики обновляют один и тот же параметр, то возникнет конфликт.
- Если конфликтуют две политики соответствия требованиям, то применяется наиболее строгая политика.
- Если два профиля конфигурации конфликтуют, параметр не применяется.
Дополнительные сведения см. в разделе "Общие вопросы, проблемы и решения с помощью политик и профилей устройств".
На следующих шагах вы создадите группы безопасности и добавите пользователей в эти группы. Вы можете добавить пользователя в несколько групп. Например, для пользователя нормально иметь несколько устройств, таких как Surface Pro для работы и мобильное устройство Android для личного использования. Кроме того, это нормально, когда человек получает доступ к ресурсам организации с этих нескольких устройств.
В Центре администрирования Intune выберите "Группы>".Новая группа.
Введите следующие параметры.
- Тип группы: выберите Безопасность.
- Имя группы: введите "Все устройства учащихся Windows".
- Тип членства: выберите "Назначено".
Выберите "Участники" и добавьте несколько устройств.
Добавление устройств не является обязательным. Цель — попрактиковаться в создании групп и добавлении устройств. Если вы используете это пошаговое руководство в рабочей среде, будьте в курсе того, что вы делаете.
Выберите>Создайте , чтобы сохранить изменения.
Не видите свою группу? Выберите "Обновить".
Выберите "Создать группу" и введите следующие параметры:
Тип группы: выберите Безопасность.
Имя группы: введите "Все устройства с Windows".
Тип членства: выберите динамическое устройство.
Члены динамического устройства: выберите "Добавить динамический запрос" и настройте запрос:
- Свойство: Select deviceOSType.
- Оператор: выберите «равно».
- Значение: введите "Windows".
Нажмите кнопку Add expression. Выражение будет показано в синтаксисе правила:
Если пользователи или устройства соответствуют введенным условиям, они автоматически добавляются в динамические группы. В этом примере устройства автоматически добавляются в эту группу, если операционной системой является Windows. Если вы используете это пошаговое руководство в рабочей среде, будьте осторожны. Цель состоит в том, чтобы попрактиковаться в создании динамических групп.
Сохранить>Создайте , чтобы сохранить изменения.
Создайте группу " Все преподаватели " со следующими параметрами:
Тип группы: выберите Безопасность.
Название группы: Введите всех учителей.
Тип членства: Выберите динамического пользователя.
Динамические члены пользователей: выберите "Добавить динамический запрос" и настройте запрос:
Свойство: Выберите отдел.
Оператор: выберите «равно».
Значение: Введите "Преподаватели".
Нажмите кнопку Add expression. Выражение будет отображаться в синтаксисе правила.
Если пользователи или устройства соответствуют введенным условиям, они автоматически добавляются в динамические группы. В этом примере пользователи автоматически добавляются в эту группу, если их кафедрой является "Преподаватель". Вы можете указать отдел и другие свойства при добавлении пользователей в вашу организацию. Если вы используете это пошаговое руководство в рабочей среде, будьте осторожны. Цель состоит в том, чтобы попрактиковаться в создании динамических групп.
Сохранить>Создайте , чтобы сохранить изменения.
Темы для обсуждения
Динамические группы входят в состав некоторых лицензий Microsoft Entra ID. Если у вас нет нужной лицензии Microsoft Entra ID, вы имеете лицензию только на создание назначенных групп. Дополнительные сведения о динамических группах см. в следующих статьях:
Для определения целевого устройства, доступного только в Intune, на основе таких свойств, как тип ОС или производитель, рекомендуется использовать фильтры назначений вместо динамических групп устройств. Фильтры оцениваются при проверке, не зависящей от обработки членства в группах, и могут упростить архитектуру нацеливания. Динамические группы по-прежнему необходимы для сценариев с разными рабочими нагрузками (условный доступ, лицензирование) и группирования на основе пользователей. Дополнительные сведения см. в статье "Рекомендации по производительности для группировки, нацеливания и фильтрации в больших средах Microsoft Intune".
Ваша лицензия Microsoft Entra ID может включать другие службы, которые часто используются при управлении приложениями и устройствами, включая многофакторную проверку подлинности (MFA) и условный доступ.
Многие администраторы спрашивают, когда использовать группы пользователей и когда использовать группы устройств. Некоторые инструкции см. в разделе " Группы пользователей и группы устройств".
Помните, что пользователь может входить в несколько групп. Рассмотрим некоторые другие динамические группы пользователей и устройств, которые вы можете создать, например:
- Все учащиеся
- Все устройства Android
- Все устройства с iOS/iPadOS
- Маркетинг
- Управление персоналом
- все сотрудники Шарлотты;
- Все сотрудники Редмонда
- ИТ-администраторы Западного побережья
- ИТ-администраторы Восточного побережья
Созданные пользователи и группы также отображаются в Центре администрирования Microsoft 365 и Центре администрирования Microsoft Entra. Вы можете создавать группы во всех этих областях и управлять ими для своей подписки на клиент. Если вашей целью является управление устройством, используйте Центр администрирования Microsoft Intune.
Проверка членства в группе
- В Центре администрирования Intune выберите "Пользователи>"Все пользователи> выберите имя любого существующего пользователя.
- Проверьте некоторые сведения, которые можно добавить или изменить. Например, просмотрите свойства , которые можно настроить, такие как должность, отдел, город, расположение офиса и т. д. Эти свойства можно использовать в динамических запросах при создании динамических групп.
- Выберите "Группы", чтобы просмотреть членство этого пользователя. Вы также можете удалить пользователя из группы.
- Выберите другие параметры, чтобы просмотреть дополнительные сведения и узнать, что вы можете сделать. Например, посмотрите на назначенную лицензию, устройства пользователя и многое другое.
Что я только что сделал?
В Центре администрирования Intune вы создали новые группы безопасности и добавили в эти группы существующих пользователей и устройства. Мы будем использовать эти группы на последующих шагах этого руководства.
Создание политики каталога параметров в Intune
В этом разделе мы создадим политику каталога параметров в Intune, рассмотрим некоторые параметры локального управления групповой политикой и сравним этот параметр в Intune. Цель — отобразить параметр в групповой политике и показать такой же параметр в Intune.
В Центре администрирования Intune выберите "Устройства>", "Управление конфигурациейустройств>","Создать>>политику".
Укажите следующие свойства:
- Платформа: выберите Windows 10 и более поздних версий.
- Тип профиля: Выберите каталог настроек.
Нажмите Создать.
В разделе Основные укажите следующие свойства.
- Имя. Введите описательное имя для профиля. Назначьте имена профилям, чтобы позже их можно было легко найти. Например, введите устройства с Windows для учащихся.
- Описание: введите описание профиля. Этот необязательный параметр, но мы рекомендуем его использовать.
Нажмите кнопку Далее.
В разделе Параметры конфигурации нажмите Add settings (Добавить параметры). Вы увидите список всех параметров.
Вы также можете фильтровать параметры, которые применяются к устройствам , и параметры, которые применяются к пользователям, и выполнять поиск параметров:
В поиске введите "загрузка". Все параметры политики со словом "download" в имени фильтруются и отображаются в списке:
Перейдите в категорию >Microsoft Edge и выберите "Параметры SmartScreen". Обратите внимание, что параметры политики SmartScreen со словом "загрузка" в их названии фильтруются и отображаются:
Сравнение политики в разделе "Управление групповой политикой" и в Intune
В этом разделе мы покажем политику в Intune и соответствующую политику в редакторе управления групповой политикой.
На компьютере администратора откройте приложение "Управление групповой политикой".
Это приложение устанавливается вместе с RSAT: средствами управления групповыми политиками, которые являются дополнительной функцией, добавляемой в Windows. Необходимые условия (в этой статье) содержат список шагов по его установке.
Разверните "Домены"> и выберите свой домен. Например, выберите
contoso.net.Щелкните правой кнопкой мыши правку политики >OfficeandEdge. Откроется приложение "Редактор управления групповой политикой".
OfficeandEdge — это групповая политика, включающая шаблоны ADMX Office и Microsoft Edge. Эта политика описана в разделе "Необходимые условия" (в этой статье).
РазвернитеПолитики>конфигурации> компьютераАдминистративные шаблоныПанель>управленияПерсонализация>. Обратите внимание на доступные параметры.
Дважды щелкните "Запретить" включение камеры экрана блокировки и просмотрите доступные параметры:
В Центре администрирования Intune перейдите к политике каталога параметров студенческих устройств с Windows.
Выберите "Параметры> конфигурации" "Изменить>,добавить". Выполните поиск по запросу "Персонализация "
Administrative templates\панель управления\Personalizationи выберите категорию. Обратите внимание на доступные параметры:Этот путь и доступные параметры аналогичны тем, которые отображаются в редакторе управления групповой политикой. Если выбрать параметр «Запретить включение камеры на экране блокировки», вы увидите те же параметры, что и в редакторе управления групповой политикой.
Сравнение пользовательской политики в разделе "Управление групповыми политиками" и в Intune
В каталоге настроек устройств для учащихся с Windows выберите "Параметры> конфигурации""Изменить>параметры добавления". Выполните поиск по запросу
inprivate browsing. Обратите внимание на параметры настройки. Этот(User)параметр применяется к пользовательским конфигурациям. Другой параметр применяется к конфигурациям устройств.В редакторе управления групповыми политиками найдите соответствующие параметры пользователя и устройства:
- Устройство: Разверните Политики конфигурации> компьютераАдминистративные>шаблоны Компоненты>>WindowsОбозреватели Internet Privacy>>Отключите просмотр InPrivate.
- User: развернитеПолитики>конфигурации> пользователяАдминистративные шаблоны Компоненты>>WindowsInternet ОбозревательКонфиденциальность>>Отключите просмотр InPrivate.
Совет
Чтобы просмотреть встроенные политики Windows, вы также можете использовать GPEdit (приложение для изменения групповой политики ).
Что я только что сделал?
Вы создали политику каталога параметров в Intune. В этой политике мы рассмотрели некоторые параметры и рассмотрели те же параметры ADMX в локальном управлении групповой политикой.
Создание политики каталога параметров OneDrive
В этом разделе вы создадите политику каталога параметров OneDrive в Intune для управления некоторыми параметрами. Эти параметры выбраны, так как они часто используются в организациях.
Создайте еще одну политику Intune (Устройства>, Управлениеконфигурацией> устройств>, Создать >новую политику).
Укажите следующие свойства:
- Платформа: выберите Windows 10 и более поздних версий.
- Тип профиля: Выберите каталог настроек.
Нажмите Создать.
В разделе Основные укажите следующие свойства.
- Имя: введите политики OneDrive для всех пользователей Windows.
- Описание: введите описание профиля. Этот необязательный параметр, но мы рекомендуем его использовать.
Нажмите кнопку Далее.
В разделе Параметры конфигурации нажмите Add settings (Добавить параметры). В списке категорий найдите или откройте OneDrive. Выберите следующие параметры и закройте средство выбора параметров:
- Запрет синхронизации личных учетных записей OneDrive (пользователь)
- Автоматически выполнять вход пользователей в приложение синхронизации OneDrive с помощью учетных данных Windows
- Использовать функцию "Файлы из OneDrive по запросу"
Настройте следующие параметры:
Параметр Значение Запрет синхронизации личных учетных записей OneDrive (пользователь) Включено Автоматически выполнять вход пользователей в приложение синхронизации OneDrive с помощью учетных данных Windows Включено Использовать функцию "Файлы из OneDrive по запросу" Включено
Ваши настройки будут выглядеть следующим образом:
Дополнительные сведения о параметрах клиента OneDrive см. в статье "Использование групповой политики для управления параметрами клиента синхронизации OneDrive".
Назначьте свою политику
В своей политике нажимайте "Далее ", пока не дойдете до раздела "Задания". Нажмите кнопку Add groups:
Отображается список существующих пользователей и групп. Выберите созданную ранее > группу "Все устройства с Windows" Выбрать.
Если вы используете это пошаговое руководство в рабочей среде, рассмотрите возможность добавления пустых групп. Цель — попрактиковаться в назначении политики.
Нажмите кнопку Далее. В разделе "Рецензирование+создание" нажмите "Создать ", чтобы сохранить изменения.
В этом разделе вы создали несколько политик каталога параметров и назначили их созданным группам.
Рекомендации по политикам
При создании политик и профилей в Intune существуют некоторые рекомендации и рекомендации, которые следует учитывать. Дополнительные сведения см. в статье "Рекомендации по политикам и профилю".
Очистка ресурсов
Когда в нем больше нет необходимости, вы можете:
Удалите созданные вами группы:
- Все устройства для учащихся с Windows
- Все устройства с Windows
- Все преподаватели
Удалите созданные политики каталога параметров:
- Устройства с Windows для учащихся
- Политики OneDrive, применимые ко всем пользователям Windows
Сводка
В этом руководстве вы познакомились с Центром администрирования Microsoft Intune, использовали построитель запросов для создания динамических групп и создали политики каталога параметров в Intune для настройки различных параметров. Вы также сравнили использование шаблонов ADMX в локальной среде и в облаке с Intune.
Связанные материалы
- Выбор правильного метода нацеливания в Microsoft Intune В этом руководстве вы познакомились с Центром администрирования Microsoft Intune, использовали построитель запросов для создания динамических групп и создали политики каталога параметров в Intune для настройки различных параметров. Вы также сравнили использование шаблонов ADMX в локальной среде и в облаке с Intune.