Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Виртуальная частная сеть (VPN) предоставляет пользователям безопасный удаленный доступ к сети организации. Устройства используют профиль VPN-подключения для установления подключения к VPN-серверу. Профили VPN в Microsoft Intune назначают параметры VPN для пользователей и устройств в организации. Используйте эти параметры, чтобы пользователи могли легко и безопасно подключаться к сети вашей организации.
Данная функция применяется к:
- Администратор устройств Android
- Личные устройства Android Enterprise с рабочим профилем
- iOS/iPadOS
- macOS
- Windows
Например, представим, что вам нужно настроить параметры для подключения к общей папке в сети организации на всех устройствах с iOS/iPadOS. Вы создаете профиль VPN, включающий эти параметры. Этот профиль назначается всем пользователям с устройствами iOS/iPadOS. VPN-подключение появится в списке доступных сетей, и пользователи смогут с легкостью использовать его.
В этой статье перечислены приложения VPN, которые можно использовать, показано, как создать профиль VPN, и приведены рекомендации по защите профилей VPN. Перед созданием профиля VPN необходимо развернуть VPN-приложение. Если вам нужна помощь по развертыванию приложений с помощью Microsoft Intune, см. раздел Что такое управление приложениями в Microsoft Intune?.
Подготовка к работе
Профили VPN для туннеля устройства поддерживаются для удаленных рабочих столов Windows Корпоративная с несколькими сеансами.
Если для профиля VPN используется проверка подлинности на основе сертификата, разверните профиль VPN, профиль сертификата и доверенный корневой профиль в тех же группах. Это действие гарантирует, что каждое устройство сможет распознать подлинность вашего центра сертификации. Дополнительные сведения см. в статье "Настройка сертификатов с помощью Microsoft Intune".
Регистрация пользователей для iOS/iPadOS и macOS поддерживает только VPN на уровне приложения.
С помощью настраиваемых политик конфигураций Intune можно создать профили VPN для следующих платформ:
- Android 4 и более поздние версии
- Зарегистрированные устройства под управлением Windows 8.1 и более поздней версии.
- Зарегистрированные устройства, которые работают под управлением Windows
- Windows Holographic for Business
Важно!
Управление администраторами устройств Android устарело и больше недоступно для устройств с доступом к мобильным службам Google (GMS). Если в настоящее время вы используете управление DA, рекомендуем перейти на другой вариант управления Android. Справочная документация доступна для некоторых устройств Android 15 и более ранних версий без GMS. Дополнительные сведения см. в разделе Прекращение поддержки администратора устройств Android на устройствах GMS.
Шаг 1. Разверните приложение VPN
Прежде чем использовать профили VPN, назначенные устройству, необходимо установить приложение VPN. Это VPN-приложение подключается к вашему VPN-серверу.
Существуют различные VPN-приложения. На устройствах пользователей нужно развернуть приложение VPN, которое использует ваша организация. После развертывания приложения VPN вы создаете и развертываете профиль конфигурации VPN-устройства, который настраивает параметры VPN-сервера, включая имя VPN-сервера (или полное доменное имя) и метод проверки подлинности.
Для некоторых платформ и VPN-приложений требуется политика конфигурации приложений для предварительной настройки VPN-приложения, а не профиль конфигурации VPN-устройства. В этом разделе также перечислены платформы и приложения VPN, которые должны использовать политику конфигурации приложений.
Сведения о том, как назначить приложение с помощью Intune, см. в статье "Добавление приложений в Microsoft Intune".
Типы VPN-подключений
Можно создавать профили VPN, используя следующие типы VPN-подключений:
| Тип VPN-подключения | Поддерживаемые платформы |
|---|---|
| Автоматически | - Windows |
| Check Point Capsule VPN | - Android DA - Личные устройства Android Enterprise с рабочим профилем - iOS/iPadOS - macOS - Windows Использовать политику конфигурации приложений в: - Полностью управляемый и корпоративный рабочий профиль Android Enterprise |
| Cisco AnyConnect | - Android DA - Личные устройства Android Enterprise с рабочим профилем - Полностью управляемый и корпоративный рабочий профиль Android Enterprise - iOS/iPadOS - macOS - Windows |
| Cisco (IPSec) | - iOS/iPadOS |
| Citrix SSO | - Android DA - iOS/iPadOS - Windows Использовать политику конфигурации приложений в: - Личные устройства Android Enterprise с рабочим профилем - Полностью управляемые и корпоративные рабочие профили Android Enterprise |
| Пользовательская сеть VPN | - iOS/iPadOS - macOS Сведения о том, как создать настраиваемые профили VPN с помощью параметров URI, см. в этой статье. |
| F5 Access | - Android DA - Личные устройства Android Enterprise с рабочим профилем - Полностью управляемый и корпоративный рабочий профиль Android Enterprise - iOS/iPadOS - macOS - Windows |
| IKEv2 | - iOS/iPadOS - Windows |
| L2TP | - Windows |
| Microsoft Tunnel | - Личные устройства Android Enterprise с рабочим профилем - Полностью управляемый и корпоративный рабочий профиль Android Enterprise - iOS/iPadOS |
| NetMotion Mobility | - Личные устройства Android Enterprise с рабочим профилем - Полностью управляемый и корпоративный рабочий профиль Android Enterprise - iOS/iPadOS - macOS |
| Palo Alto Networks GlobalProtect | - iOS/iPadOS - Windows Использовать политику конфигурации приложений в: - Личные устройства Android Enterprise с рабочим профилем - Полностью управляемые и корпоративные рабочие профили Android Enterprise |
| PPTP | - Windows |
| Pulse Secure | - Android DA - Личные устройства Android Enterprise с рабочим профилем - Полностью управляемый и корпоративный рабочий профиль Android Enterprise - iOS/iPadOS - Windows |
| SonicWall Mobile Connect | - Android DA - Личные устройства Android Enterprise с рабочим профилем - Полностью управляемый и корпоративный рабочий профиль Android Enterprise - iOS/iPadOS - macOS - Windows |
| Zscaler | - iOS/iPadOS Использовать политику конфигурации приложений в: - Личные устройства Android Enterprise с рабочим профилем - Полностью управляемые и корпоративные рабочие профили Android Enterprise |
Шаг 2. Создание профиля
После назначения VPN-приложения устройству на следующем этапе создается политика конфигурации устройства, которая настраивает VPN-подключение. Если тип подключения VPN-приложения использует политику конфигурации приложения для настройки приложения, пропустите этот шаг.
Войдите в Центр администрирования Microsoft Intune.
Выберите Устройства>Управление устройствами>Конфигурация>Создать>Новая политика.
Укажите следующие свойства:
-
Платформа: выберите платформу устройств. Доступны следующие параметры:
- Администратор устройств Android
- Android Enterprise>Полностью управляемый, выделенный и корпоративный рабочий профиль
- Android Enterprise>Личный рабочий профиль
- iOS/iPadOS
- macOS
- Windows 10 и более поздние версии
- Windows 8.1 и более поздние версии
- Тип профиля: выберите VPN. Либо выберите элементы Шаблоны>VPN.
-
Платформа: выберите платформу устройств. Доступны следующие параметры:
Нажмите Создать.
В разделе Основные укажите следующие свойства.
- Имя. Введите описательное имя для профиля. Назначьте имена профилям, чтобы позже их можно было легко найти. Например, хорошее имя профиля — Профиль VPN для всей компании.
- Описание. Введите описание профиля. Этот необязательный параметр, но мы рекомендуем его использовать.
Нажмите кнопку Далее.
В разделе Параметры конфигурации доступные для настройки параметры будут отличаться в зависимости от выбранной платформы. Выберите платформу для настройки дополнительных параметров:
- Администратор устройств Android
- Android Enterprise
- iOS/iPadOS
- macOS
- Windows (включая Windows Holographic for Business)
Нажмите кнопку Далее.
В поле Теги области (необязательно) назначьте тег для фильтрации профиля по конкретным ИТ-группам, например
US-NC IT TeamилиJohnGlenn_ITDepartment. Дополнительные сведения о тегах областей см. в статье Использование RBAC и тегов областей для распределенных ИТ-служб.Нажмите кнопку Далее.
В разделе "Задания" выберите пользователя или группы, которые получают ваш профиль. Дополнительные сведения о назначении профилей см. в статье Назначение профилей пользователей и устройств.
Нажмите кнопку Далее.
Проверьте параметры в окне Проверка и создание. При выборе Создать внесенные изменения сохраняются и назначается профиль. Политика также отображается в списке профилей.
Защита профилей VPN
Профили VPN могут использовать множество разных типов и протоколов подключения от разных поставщиков. Эти подключения обычно защищаются с помощью следующих методов.
Сертификаты
При создании профиля VPN вы выбираете профиль сертификата SCEP или PKCS, созданный ранее в Intune. Этот профиль называется сертификатом удостоверения. Он используется для проверки подлинности по профилю доверенного сертификата (или корневого сертификата), созданного, чтобы разрешить подключение устройства пользователя. Доверенный сертификат назначается компьютеру, выполняющему проверку подлинности VPN-подключения, как правило VPN-сервера.
Если для профиля VPN используется проверка подлинности на основе сертификата, разверните профиль VPN, профиль сертификата и доверенный корневой профиль в тех же группах. Это назначение гарантирует, что каждое устройство сможет распознать подлинность вашего центра сертификации.
Дополнительные сведения о создании и использовании профилей сертификатов в Intune см. в статье Настройка сертификатов с помощью Microsoft Intune.
Примечание.
Сертификаты, добавленные с помощью профиля Импортированный сертификат PKCS, не поддерживаются для аутентификации VPN. Сертификаты, добавленные с помощью профиля Сертификаты PKCS, поддерживаются для аутентификации VPN.
Имя пользователя и пароль.
Пользователь проходит проверку на VPN-сервере, предоставляя свои имя пользователя и пароль или производные учетные данные.
Известные проблемы
Существует проблема между клиентом Windows 11 и Windows VPNv2 CSP.
Устройство с одним или несколькими VPN-профилями Intune теряет подключение к VPN, когда устройство одновременно обрабатывает несколько изменений в профилях VPN для устройства. При повторной проверке в Intune оно обрабатывает изменения профиля VPN и восстанавливает подключение.
Следующие изменения могут привести к потере функциональности VPN:
- Вы изменяете или обновляете существующий профиль VPN, который ранее был обработан устройством с Windows 11. Это действие удаляет исходный профиль и применяет обновленный профиль.
- К устройству одновременно применяются два новых профиля VPN.
- Активный VPN-профиль удаляется одновременно с назначением нового VPN-профиля.
Эта проблема не применяется, и VPN-подключение сохраняется в следующих сценариях:
Устройству с Windows 11 не назначен существующий профиль VPN, и устройства получают один профиль VPN Intune.
Устройствам с Windows 11 назначен существующий профиль VPN, и им назначается другой профиль VPN без каких-либо других изменений профиля.
Устройство с Windows 10 обновляется до Windows 11, и профили VPN этого устройства не изменяются. После обновления до Windows 11 любые изменения профилей VPN устройств или добавление новых профилей VPN вызовут проблему.
Windows 11 требует, чтобы:
Настроены все параметры сопоставления безопасности IKE и параметры сопоставления безопасности ребенка
ИЛИ
Не настроены параметры сопоставления безопасности IKE и параметры сопоставления безопасности ребенка
Если настроить только один из параметров сопоставления безопасности IKE или параметры сопоставления безопасности детей , произойдет потеря функциональности VPN.
Важно!
14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.
Связанные материалы
- Назначьте профиль и отслеживайте его состояние.
- Создавайте и используйте VPN для каждого приложения на устройствах с Android и iOS/iPadOS .