Создание профилей VPN для подключения к VPN-серверам в Intune

Виртуальная частная сеть (VPN) предоставляет пользователям безопасный удаленный доступ к сети организации. Устройства используют профиль VPN-подключения для установления подключения к VPN-серверу. Профили VPN в Microsoft Intune назначают параметры VPN для пользователей и устройств в организации. Используйте эти параметры, чтобы пользователи могли легко и безопасно подключаться к сети вашей организации.

Данная функция применяется к:

  • Администратор устройств Android
  • Личные устройства Android Enterprise с рабочим профилем
  • iOS/iPadOS
  • macOS
  • Windows

Например, представим, что вам нужно настроить параметры для подключения к общей папке в сети организации на всех устройствах с iOS/iPadOS. Вы создаете профиль VPN, включающий эти параметры. Этот профиль назначается всем пользователям с устройствами iOS/iPadOS. VPN-подключение появится в списке доступных сетей, и пользователи смогут с легкостью использовать его.

В этой статье перечислены приложения VPN, которые можно использовать, показано, как создать профиль VPN, и приведены рекомендации по защите профилей VPN. Перед созданием профиля VPN необходимо развернуть VPN-приложение. Если вам нужна помощь по развертыванию приложений с помощью Microsoft Intune, см. раздел Что такое управление приложениями в Microsoft Intune?.

Подготовка к работе

Важно!

Управление администраторами устройств Android устарело и больше недоступно для устройств с доступом к мобильным службам Google (GMS). Если в настоящее время вы используете управление DA, рекомендуем перейти на другой вариант управления Android. Справочная документация доступна для некоторых устройств Android 15 и более ранних версий без GMS. Дополнительные сведения см. в разделе Прекращение поддержки администратора устройств Android на устройствах GMS.

Шаг 1. Разверните приложение VPN

Прежде чем использовать профили VPN, назначенные устройству, необходимо установить приложение VPN. Это VPN-приложение подключается к вашему VPN-серверу.

Существуют различные VPN-приложения. На устройствах пользователей нужно развернуть приложение VPN, которое использует ваша организация. После развертывания приложения VPN вы создаете и развертываете профиль конфигурации VPN-устройства, который настраивает параметры VPN-сервера, включая имя VPN-сервера (или полное доменное имя) и метод проверки подлинности.

Для некоторых платформ и VPN-приложений требуется политика конфигурации приложений для предварительной настройки VPN-приложения, а не профиль конфигурации VPN-устройства. В этом разделе также перечислены платформы и приложения VPN, которые должны использовать политику конфигурации приложений.

Сведения о том, как назначить приложение с помощью Intune, см. в статье "Добавление приложений в Microsoft Intune".

Типы VPN-подключений

Можно создавать профили VPN, используя следующие типы VPN-подключений:

Тип VPN-подключения Поддерживаемые платформы
Автоматически - Windows
Check Point Capsule VPN - Android DA
- Личные устройства Android Enterprise с рабочим профилем
- iOS/iPadOS
- macOS
- Windows

Использовать политику конфигурации приложений в:

- Полностью управляемый и корпоративный рабочий профиль Android Enterprise
Cisco AnyConnect - Android DA
- Личные устройства Android Enterprise с рабочим профилем
- Полностью управляемый и корпоративный рабочий профиль Android Enterprise
- iOS/iPadOS
- macOS
- Windows

Cisco (IPSec) - iOS/iPadOS
Citrix SSO - Android DA
- iOS/iPadOS
- Windows

Использовать политику конфигурации приложений в:

- Личные устройства Android Enterprise с рабочим профилем
- Полностью управляемые и корпоративные рабочие профили Android Enterprise
Пользовательская сеть VPN - iOS/iPadOS
- macOS

Сведения о том, как создать настраиваемые профили VPN с помощью параметров URI, см. в этой статье.
F5 Access - Android DA
- Личные устройства Android Enterprise с рабочим профилем
- Полностью управляемый и корпоративный рабочий профиль Android Enterprise
- iOS/iPadOS
- macOS
- Windows
IKEv2 - iOS/iPadOS
- Windows
L2TP - Windows
Microsoft Tunnel - Личные устройства Android Enterprise с рабочим профилем
- Полностью управляемый и корпоративный рабочий профиль Android Enterprise
- iOS/iPadOS
NetMotion Mobility - Личные устройства Android Enterprise с рабочим профилем
- Полностью управляемый и корпоративный рабочий профиль Android Enterprise
- iOS/iPadOS
- macOS
Palo Alto Networks GlobalProtect - iOS/iPadOS
- Windows

Использовать политику конфигурации приложений в:

- Личные устройства Android Enterprise с рабочим профилем
- Полностью управляемые и корпоративные рабочие профили Android Enterprise
PPTP - Windows
Pulse Secure - Android DA
- Личные устройства Android Enterprise с рабочим профилем
- Полностью управляемый и корпоративный рабочий профиль Android Enterprise
- iOS/iPadOS
- Windows
SonicWall Mobile Connect - Android DA
- Личные устройства Android Enterprise с рабочим профилем
- Полностью управляемый и корпоративный рабочий профиль Android Enterprise
- iOS/iPadOS
- macOS
- Windows
Zscaler - iOS/iPadOS

Использовать политику конфигурации приложений в:

- Личные устройства Android Enterprise с рабочим профилем
- Полностью управляемые и корпоративные рабочие профили Android Enterprise

Шаг 2. Создание профиля

После назначения VPN-приложения устройству на следующем этапе создается политика конфигурации устройства, которая настраивает VPN-подключение. Если тип подключения VPN-приложения использует политику конфигурации приложения для настройки приложения, пропустите этот шаг.

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Выберите Устройства>Управление устройствами>Конфигурация>Создать>Новая политика.

  3. Укажите следующие свойства:

    • Платформа: выберите платформу устройств. Доступны следующие параметры:
      • Администратор устройств Android
      • Android Enterprise>Полностью управляемый, выделенный и корпоративный рабочий профиль
      • Android Enterprise>Личный рабочий профиль
      • iOS/iPadOS
      • macOS
      • Windows 10 и более поздние версии
      • Windows 8.1 и более поздние версии
    • Тип профиля: выберите VPN. Либо выберите элементы Шаблоны>VPN.
  4. Нажмите Создать.

  5. В разделе Основные укажите следующие свойства.

    • Имя. Введите описательное имя для профиля. Назначьте имена профилям, чтобы позже их можно было легко найти. Например, хорошее имя профиля — Профиль VPN для всей компании.
    • Описание. Введите описание профиля. Этот необязательный параметр, но мы рекомендуем его использовать.
  6. Нажмите кнопку Далее.

  7. В разделе Параметры конфигурации доступные для настройки параметры будут отличаться в зависимости от выбранной платформы. Выберите платформу для настройки дополнительных параметров:

  8. Нажмите кнопку Далее.

  9. В поле Теги области (необязательно) назначьте тег для фильтрации профиля по конкретным ИТ-группам, например US-NC IT Team или JohnGlenn_ITDepartment. Дополнительные сведения о тегах областей см. в статье Использование RBAC и тегов областей для распределенных ИТ-служб.

    Нажмите кнопку Далее.

  10. В разделе "Задания" выберите пользователя или группы, которые получают ваш профиль. Дополнительные сведения о назначении профилей см. в статье Назначение профилей пользователей и устройств.

    Нажмите кнопку Далее.

  11. Проверьте параметры в окне Проверка и создание. При выборе Создать внесенные изменения сохраняются и назначается профиль. Политика также отображается в списке профилей.

Защита профилей VPN

Профили VPN могут использовать множество разных типов и протоколов подключения от разных поставщиков. Эти подключения обычно защищаются с помощью следующих методов.

Сертификаты

При создании профиля VPN вы выбираете профиль сертификата SCEP или PKCS, созданный ранее в Intune. Этот профиль называется сертификатом удостоверения. Он используется для проверки подлинности по профилю доверенного сертификата (или корневого сертификата), созданного, чтобы разрешить подключение устройства пользователя. Доверенный сертификат назначается компьютеру, выполняющему проверку подлинности VPN-подключения, как правило VPN-сервера.

Если для профиля VPN используется проверка подлинности на основе сертификата, разверните профиль VPN, профиль сертификата и доверенный корневой профиль в тех же группах. Это назначение гарантирует, что каждое устройство сможет распознать подлинность вашего центра сертификации.

Дополнительные сведения о создании и использовании профилей сертификатов в Intune см. в статье Настройка сертификатов с помощью Microsoft Intune.

Примечание.

Сертификаты, добавленные с помощью профиля Импортированный сертификат PKCS, не поддерживаются для аутентификации VPN. Сертификаты, добавленные с помощью профиля Сертификаты PKCS, поддерживаются для аутентификации VPN.

Имя пользователя и пароль.

Пользователь проходит проверку на VPN-сервере, предоставляя свои имя пользователя и пароль или производные учетные данные.

Известные проблемы

Существует проблема между клиентом Windows 11 и Windows VPNv2 CSP.

Устройство с одним или несколькими VPN-профилями Intune теряет подключение к VPN, когда устройство одновременно обрабатывает несколько изменений в профилях VPN для устройства. При повторной проверке в Intune оно обрабатывает изменения профиля VPN и восстанавливает подключение.

Следующие изменения могут привести к потере функциональности VPN:

  • Вы изменяете или обновляете существующий профиль VPN, который ранее был обработан устройством с Windows 11. Это действие удаляет исходный профиль и применяет обновленный профиль.
  • К устройству одновременно применяются два новых профиля VPN.
  • Активный VPN-профиль удаляется одновременно с назначением нового VPN-профиля.

Эта проблема не применяется, и VPN-подключение сохраняется в следующих сценариях:

Важно!

14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.