Настройка сервера загрузки eSIM с помощью каталога параметров в Microsoft Intune

Удостоверение мобильного устройства, например компьютера с Windows, обычно инкапсулировано в устройстве, называемом SIM (модуль удостоверения абонента), и упаковано в виде дискретной SIM-карта. Управление SIM-картами многих устройств может быть дорогостоящим и трудоемким. Поэтому Windows поддерживает технологию eSIM (встроенный модуль удостоверения абонента) в качестве цифровой альтернативы дискретным SIM-картам.

Windows предоставляет больше возможностей для развертывания и управления содержимым eSIM с помощью служб мобильного управления устройствами (MDM), таких как Microsoft Intune.

Данная функция применяется к:

  • Windows 11

В Intune можно массово активировать коды eSIM с помощью следующих параметров:

Вариант Поддержка платформы Описание
Сервер загрузки eSIM
(эта статья)
значок проверки Windows 11 (рекомендуется)

Значок ошибки Windows 10 - Используйте импорт кодов активации с помощью CSV-файла.
В политике каталога параметров добавьте полное доменное имя сервера скачивания мобильного оператора. Устройство связывается с сервером скачивания, проходит проверку подлинности и получает сведения о подключении eSIM.

Отдельные коды активации не требуются.
Импорт кодов активации с помощью CSV-файла значок проверки Windows 11 (поддерживается, но не рекомендуется) - Используйте вместо этого сервер загрузки eSIM

значок проверки Windows 10
В политике eSIM импортируйте одноразовые коды активации. Оборудование eSIM использует коды активации для связи с оператором мобильной связи, загрузки политики eSIM и настройки активации через сотовое подключение.

Требуются отдельные коды активации.

Используя политику каталога параметров Intune, вы можете добавить eSIM к поддерживаемым устройствам с помощью сервера скачивания eSIM. В этой статье представлены дополнительные сведения о eSIM, описан процесс, перечислены необходимые компоненты и перечислены действия по настройке eSIM с помощью каталога параметров.

О технологии eSIM

Технология eSIM создала всемирную экосистему сотовых устройств и мобильных операторов. Он основан на общей спецификации Глобальной ассоциации систем мобильной связи (GSMA). Внедрение технологии eSIM продолжает расти благодаря ее внедрению в популярные смартфоны. Windows поддерживает eSIM для ПК и поддерживает eSIM с 2017 г.

eSIM отделяет безопасную среду выполнения пластиковой SIM-карта от содержащихся в ней учетных данных SIM-карты. Безопасный контейнер называется eUICC (встроенная карта универсальной интегральной схемы). Так же, как каждый физический карта SIM-карты имеет уникальное удостоверение, каждый eUICC имеет уникальное удостоверение, называемое идентификатором eUICC (EID).

Изображение технологии eUICC и eSIM, на котором показан пример карты схемы с несколькими профилями eSIM

Учетные данные и связанные с ними другие конфигурации, которые однозначно идентифицируют подписку на сотовую связь, содержатся в цифровом (программном) пакете, который называется профилем eSIM. В eUICC можно установить несколько профилей eSIM. Один из установленных профилей eSIM включен (остальные отключены). Сочетание включенного профиля eSIM и его контейнера eUICC ведет себя точно так же, как и традиционная SIM-карта.

At-Scale Конфигурация компьютеров eSIM

eSIM оцифровывает доставку SIM-карт на такие устройства, как ПК, устраняя необходимость в получении и развертывании физических SIM-карт. Приложение "Тарифные планы" в Windows еще больше упрощает работу, предоставляя пользователю удобный интерфейс для взаимодействия с выбранным мобильным оператором, а также для координации загрузки и установки соответствующего профиля eSIM.

Приложение Mobile Plans хорошо подходит для нужд потребителей и предприятий с несколькими ПК. Однако это требует взаимодействия с пользователем на каждом подготовленном устройстве, что требует значительных усилий и затрат в больших масштабах. Для поддержки крупномасштабных управляемых сред (например, предприятий или образовательных учреждений) Windows обеспечивает подготовку eSIM через управление мобильными устройствами (MDM), такими как Microsoft Intune.

При подготовке eSIM с помощью MDM, например Microsoft Intune, она настраивает развертывание eSIM с помощью других созданных вами параметров и политик. Когда сервер MDM регистрируется в рабочей или учебной учетной записи конечного пользователя, он передает конфигурацию на компьютер в течение всего его жизненного цикла. После настройки компьютера с использованием сведений eSIM он загружает профиль eSIM с сервера загрузки мобильного оператора (SM-DP+).

В Windows настройкой eSIM управляет поставщик служб конфигурации (CSP) eUICCs . Вы также можете настроить некоторые политики eSIM с помощью CSP, и каждый компьютер получит свой профиль eSIM от CSP.

Предварительные условия

Чтобы развернуть eSIM на устройствах с помощью Intune, вам нужны следующие предварительные условия:

  • Устройства с Windows, зарегистрированные и управляемые MDM службой Intune. Сведения о вариантах регистрации для устройств с Windows см. в руководстве по регистрации в Windows для Microsoft Intune.

    Важно!

    14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.

  • устройств с поддержкой eSIM, таких как Surface Pro 9 с 5G

    Если вы не уверены, поддерживает ли ваше устройство eSIM, обратитесь к производителю устройства. На устройствах с Windows можно самостоятельно проверить возможность поддержки eSIM. Дополнительные сведения см. в статье: Использование eSIM для передачи данных по сотовой сети на клиентском устройстве с Windows.

  • Мобильный оператор, который может предоставлять профили eSIM набору известных устройств на основе их идентификатора eUICC (EID). Ваша организация также должна предоставить идентификаторы ваших компьютеров мобильному оператору в рамках контракта с этим оператором.

    Чтобы предоставить идентификаторы EID ваших компьютеров оператору мобильной связи, у вас есть несколько вариантов:

    • Вариант 1. Ваша организация получает идентификаторы EID компьютеров с упаковки устройства и отправляет их непосредственно оператору.

    • Вариант 1 . При массовых покупках устройств идентификаторы EID компьютеров могут поступать в файле манифеста, созданном изготовителем устройства или торговым посредником или дистрибьютором. Затем файл манифеста может быть отправлен вам или напрямую мобильному оператору.

    После того как мобильный оператор узнает идентификаторы EID компьютеров, он настраивает профили eSIM для каждого компьютера на своем сервере загрузки (SM-DP+).

  • Полное доменное имя сервера загрузки eSIM (SM-DP+ или SM-DS), предоставленное оператором мобильной связи

    Необходимо полное доменное имя сервера скачивания (SM-DP+) мобильного оператора, например smdp.example.com Это полное доменное имя вводится в политике Intune. Когда каждый компьютер связывается с сервером скачивания (SM-DP+), сервер загрузки (SM-DP+) проверяет подлинность идентификатора EID компьютера и предоставляет ему профиль eSIM, специфичный для этого устройства.

    Вам не нужны отдельные коды активации.

  • Войдите в Центр администрирования Microsoft Intune с учетной записью со встроенной ролью "Диспетчер политик и профилей". Дополнительные сведения о встроенных ролях см. в статье Управление доступом на основе ролей для Microsoft Intune.

Схема процесса

Ход процесса для массовой активации eSIM через сервер загрузки.

Общая схема процесса выглядит следующим образом:

  1. Чтобы настроить управляемое развертывание eSIM, необходимо заключить договор с оператором мобильной связи и получить от оператора информацию о его сервере загрузки eSIM (SM-DP+). Затем вы настраиваете политики и параметры, которые будут применяться ко всем подключенным компьютерам с поддержкой eSIM, включая полное доменное имя SM-DP+ оператора.

    Примечание.

    Администратор MDM создает профиль конфигурации eSIM, указывающий на сервер загрузки (SM-DP+), предоставленный оператором мобильной связи, и назначает профиль нужным группам.

  2. Как описано выше, вы или ваш поставщик (производитель или дистрибьютор компьютеров) предоставляете идентификаторы EID подключенных компьютеров оператору. Для каждого идентификатора EID оператор создает профиль eSIM на своем сервере загрузки (SM-DP+) для этого устройства. После завершения начальной настройки для каждого компьютера разворачивается следующий процесс:

  3. Конечный пользователь распаковывает компьютер, включает его и переходит к первоначальному запуску Windows в заводском режиме. В ходе этого процесса конечный пользователь подключает компьютер к Wi-Fi сети и входит в свою рабочую или учебную учетную запись.

  4. После проверки подлинности пользователя с помощью Microsoft Entra ID на устройстве настраивается рабочая или учебная учетная запись. В рамках этого процесса компьютер регистрируется в MDM, которая подготавливает его в соответствии с вашими настройками (шаг 1). Эта конфигурация включает полное доменное имя сервера скачивания оператора (SM-DP+).

  5. После завершения настройки компьютер подключается к серверу загрузки (SM-DP+) по стандартному протоколу загрузки eSIM. В рамках этого процесса сервер загрузки (SM-DP+) получает и проверяет подлинность идентификатора EID компьютера. Сервер скачивания (SM-DP+) находит профиль eSIM для этого идентификатора EID (созданного на шаге 2) и загружает этот профиль на компьютер.

  6. Компьютер устанавливает и включает профиль eSIM. Windows распознает оператора мобильной связи и настраивает параметры сотовой сети, такие как имя точки доступа (APN), и теперь компьютер подключен по сотовой сети.

Примечание.

Описанная схема процесса сосредоточена на начальном этапе настройки устройства. Однако подготовка eSIM также может быть выполнена в любое время в течение жизненного цикла устройства для управляемых устройств.

Шаг 1. Создание группы устройств

Создайте группу устройств, включающую устройства с поддержкой eSIM. Процедура приведена в разделе Добавление групп.

Примечание.

Рекомендуется создать статическую группу устройств Microsoft Entra, включающую устройства eSIM. Использование группы подтверждает, что вы нацелены только на устройства eSIM.

Шаг 2. Создание профиля в Intune

Этот профиль использует полное доменное имя сервера скачивания вашего оператора мобильной связи (SM-DP+) и включает eSIM на устройствах.

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Выберите Устройства>Управление устройствами>Конфигурация>Создать>Новая политика.

  3. Укажите следующие свойства:

    • Платформа: выберите Windows 10 и более поздних версий.
    • Тип профиля: Выберите каталог настроек.
  4. Нажмите Создать.

  5. В разделе Основные укажите следующие свойства.

    • Имя: введите описательное имя для новой политики.
    • Описание: введите описание политики. Этот необязательный параметр, но мы рекомендуем его использовать.
  6. Нажмите кнопку Далее.

  7. На вкладке "Параметры конфигурации " выберите "+ Добавить параметры" и найдите eSIM в средстве выбора параметров. Выбрав eSIM, вы можете выбрать параметры, которые нужно сделать доступными для вашего полиса.

    Снимок экрана, на котором показаны параметры конфигурации при добавлении сервера скачивания eSIM в Microsoft Intune.

    • В области "Серверы загрузки":

      • 1 — автоматическое включение: указывает, должен ли обнаруженный профиль быть автоматически включен после установки. Значение раскрывающегося списка по умолчанию — Enable. Выберите "Автоматически включить", если профиль eSIM должен включаться автоматически (независимо от любых других профилей eSIM, хранящихся в eUICC).

      • 2 — имя сервера: это полное доменное имя сервера SM-DP+, используемого для обнаружения профиля. Например, введите ( smdp.example.com не включать https://).

      • 3 — отображение локального пользовательского интерфейса: определяет, можно ли просматривать и изменять настройки eSIM в приложении "Параметры" на подготавливаемых устройствах с поддержкой eSIM. Значение "true", если доступно; false в противном случае. Если параметр "Отображать локальный пользовательский интерфейс " отключен, необходимо установить флажок "Автоматически включить ".

    • Введите имя сервера, выберите нужные параметры и нажмите кнопку Далее.

  8. На вкладке "Теги области " добавьте обязательные теги и нажмите кнопку "Далее".

  9. На вкладке "Задания " выберите группу устройств, созданную на шаге 1. Создание группы устройств. Дополнительные сведения о назначении профиля см. в статье Назначение профилей устройств в Microsoft Intune.

  10. На вкладке "Рецензирование + создание " просмотрите все сведения и нажмите кнопку "Создать".

Рекомендации и устранение неполадок

  • Создайте группу устройств Microsoft Entra, включающую только целевые устройства eSIM. Если политика развернута на устройстве, не поддерживающем eSIM, в состоянии назначения отображается ошибка.

  • Текущая реализация поддерживает только одно имя сервера. Даже если добавляется больше имен серверов, используется только первое имя.

  • Если локальный пользовательский интерфейс не отключен в рамках профиля конфигурации, вы можете изменить активный профиль, прекратить использование или удалить любой из профилей eSIM, хранящихся на устройстве.

  • Как и в случае с другими параметрами в Intune, когда отображается состояние развертывания как "Успешно", это означает, что параметры применены. Это не обязательно означает, что профиль eSIM загружен и активирован.

  • В настоящее время не существует способа удаления профиля eSIM с помощью Intune. Профиль необходимо вручную удалить с устройства.

  • Intune не может отличить устройства с eSIM от устройств без eSIM.

Настройка профилей устройств