Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Примечание.
Intune может поддерживать больше параметров, чем перечисленные в этой статье. Не все параметры задокументированы и документировать не будут. Чтобы просмотреть параметры, которые можно настроить, создайте политику конфигурации устройства и выберите каталог параметров. Дополнительные сведения см. в каталоге параметров.
В Intune есть встроенный профиль шаблона "Функции устройства" для устройств Apple. В нем есть встроенные параметры, которые администраторы могут использовать для настройки различных функций Apple на устройствах iOS/iPadOS и macOS. Например, можно добавить принтеры AirPrint, отображать уведомления, использовать проверку подлинности единого входа и многое другое.
В рамках решения по управлению мобильными устройствами (MDM) используйте эти функции для контроля и управления функциями Apple на ваших устройствах.
В этой статье перечислены эти параметры и описано, что делает каждый параметр. Здесь также перечислены шаги по получению IP-адреса, пути и порта принтеров AirPrint с помощью приложения «Терминал» (эмулятора). Дополнительные сведения о шаблоне функций устройства см. в статье Добавление параметров функций устройств iOS/iPadOS или macOS.
Эти параметры применяются к разным типам регистрации, причем некоторые параметры применяются ко всем параметрам регистрации. Дополнительные сведения о различных типах регистрации см. в разделе Регистрация в macOS.
Предварительные условия
Требования к платформе устройства
Эта функция поддерживает следующие платформы:
- iOS/iPadOS
- macOS
Требования к ролям
- Войдите в Центр администрирования Microsoft Intune с учетной записью со встроенной ролью "Диспетчер политик и профилей". Дополнительные сведения о встроенных ролях см. в статье Управление доступом на основе ролей для Microsoft Intune.
Требования к конфигурации устройств
- Создайте профиль конфигурации функций устройства.
AirPrint
Параметры применяются к: Все типы регистрации
Примечание.
Добавьте все принтеры в один профиль. Apple запрещает нескольким профилям AirPrint нацеливаться на одно устройство.
IP-адрес: введите IPv4 или IPv6-адрес принтера. Если вы используете имена хостов для идентификации принтеров, вы можете получить IP-адрес, связавшись с принтером в терминале. Получение IP-адреса и пути (в этой статье) предоставляет дополнительные сведения.
Путь к ресурсу: типичный
ipp/printпуть для принтеров в вашей сети. Получение IP-адреса и пути (в этой статье) предоставляет дополнительные сведения.Порт: введите порт прослушивания назначения AirPrint. Если вы оставите это свойство пустым, AirPrint использует порт по умолчанию.
Этот параметр применяется к:
- iOS 11.0+
- iPadOS 13.0+
Принудительный TLS:Отключено (по умолчанию) не защищает соединения AirPrint с помощью TLS. Обеспечивает безопасное соединение AirPrint с помощью протокола TLS.
Этот параметр применяется к:
- iOS 11.0+
- iPadOS 13.0+
Чтобы добавить серверы AirPrint, вы можете:
- Введите сведения о принтере, чтобы добавить назначение AirPrint в список. Вы можете добавить много серверов AirPrint.
- Импортируйте файл с разделителями-запятыми (.csv) с этими данными. Или «Экспортировать», чтобы создать список добавленных серверов AirPrint.
Получение IP-адреса сервера, пути к ресурсам и порта
Чтобы добавить серверы AirPrinter, вам нужен IP-адрес принтера, путь к ресурсу и порт. Ниже описано, как получить эти сведения.
На компьютере Mac, подключенном к той же локальной сети (подсети), что и принтеры AirPrint, откройте приложение «Терминал » (из каталога /Applications/Utilities).
В приложении "Терминал" введите ,
ippfindзатем нажмите клавишу ВВОД.Обратите внимание на сведения о принтере. Например, он может возвращать что-то вроде
ipp://myprinter.local.:631/ipp/port1. Первый компонент — это имя принтера. Последняя часть (ipp/port1) — путь к ресурсу.В приложении "Терминал" введите ,
ping myprinter.localзатем нажмите клавишу ВВОД.Запомните IP-адрес. Например, он может возвращать что-то вроде
PING myprinter.local (10.50.25.21).Используйте значения IP-адреса и пути к ресурсу. В этом примере IP-адрес —
10.50.25.21, а путь к ресурсу —/ipp/port1.
Макет начального экрана
Данная функция применяется к:
- iOS 9.3 или более поздней версии
- iPadOS 13.0 и более поздние версии
- Автоматическая регистрация устройств (контролируемая)
Что необходимо знать
Добавьте приложение только один раз на Dock, страницу, в папку на странице или в папку на Dock. Если вы добавляете одно и то же приложение в любые два места, оно не отображается на устройствах, и могут возникать ошибки отчетов.
Например, если вы добавите приложение "Камера" на панель Dock и на страницу, приложение "Камера" не будет отображаться, а отчеты могут отображать ошибку для политики. Чтобы добавить приложение "Камера" на макет начального экрана, выберите только панель закрепления или страницу, а не оба.
При применении макета начального экрана он перезаписывает любой пользовательский макет. Поэтому мы рекомендуем использовать макеты начального экрана на устройствах без пользователей.
На устройстве могут быть установлены уже существующие приложения, которые не включены в конфигурацию макета начального экрана. Эти приложения отображаются в алфавитном порядке после настроенных приложений.
При использовании параметров сетки начального экрана для добавления страниц или добавления страниц и приложений на док-станцию значки на начальном экране и страницах блокируются. Их нельзя переместить или удалить. Такое поведение может быть обусловлено политиками MDM iOS/iPadOS и Apple.
Веб-клипы iOS/iPadOS, которые должны открываться в управляемом браузере, отображаются не в том порядке, который указан в политике разметки главного экрана.
Начальный экран
Используйте эту функцию для добавления приложений. Вы можете увидеть, как эти приложения выглядят на страницах, панели Dock и в папках. Здесь также отображаются значки приложений. Приложения программы корпоративных покупок (VPP), бизнес-приложения и веб-приложения (URL-адреса веб-приложений) заполняются из добавляемых вами клиентских приложений.
Размер сетки: выберите подходящий размер сетки для начального экрана устройства. Приложение или папка занимают одно место в сетке. Если целевое устройство не поддерживает выбранный размер, некоторые приложения могут не поместиться и переместиться в следующее доступное место на новой странице. Справочно:
- iPhone 5 поддерживает 4 столбца x 5 строк
- iPhone 6 и более поздние версии поддерживают 4 столбца x 6 строк
- iPad поддерживает 5 столбцов x 6 строк
+. Нажмите кнопку "Добавить", чтобы добавить приложения.
Создание папки или добавление приложений: Добавьте приложение или папку:
Приложение: выберите существующие приложения из списка. Этот параметр добавляет приложения на главный экран устройств. Если у вас нет приложений, добавьте приложения в Intune.
Вы также можете искать приложения по их имени, "Нравится
authenticator" илиdrive. Или выполните поиск по издателю приложения, "нравитсяMicrosoft" илиApple".Папка: добавляет папку на главный экран. Введите имя папки и выберите существующие приложения из списка, чтобы поместить их в папку. Это имя папки отображается пользователям на их устройствах.
Вы также можете искать приложения по их имени, "Нравится
authenticator" илиdrive. Или выполните поиск по издателю приложения, "нравитсяMicrosoft" илиApple".Приложения расположены слева направо в том же порядке, что и показано. Приложения можно перемещать в другие позиции. В папке может быть только одна страница. В качестве временного решения добавьте в папку девять (9) или более приложений. Приложения автоматически перемещаются на следующую страницу. Вы можете добавлять любое сочетание приложений VPP, веб-ссылок (веб-приложений), приложений Store, бизнес-приложений и системных приложений.
Док-станция
Добавьте до четырех (4) элементов для iPhone и до шести (6) элементов для iPad (приложения и папки вместе) на панель на экране. Многие устройства поддерживают меньше элементов. Например, устройства iPhone поддерживают до четырех элементов. Таким образом, будут показаны только первые четыре добавленных элемента.
+. Нажмите кнопку "Добавить", чтобы добавить приложения или папки на панель Dock.
Создание папки или добавление приложений: Добавьте приложение или папку:
Приложение: выберите существующие приложения из списка. Этот параметр добавляет приложения на панель на экране. Если у вас нет приложений, добавьте приложения в Intune.
Вы также можете искать приложения по их имени, "Нравится
authenticator" илиdrive. Или выполните поиск по издателю приложения, "нравитсяMicrosoft" илиApple".Папка: добавляет папку на панель Dock на экране. Введите имя папки и выберите существующие приложения из списка, чтобы поместить их в папку. Это имя папки отображается пользователям на их устройствах.
Вы также можете искать приложения по их имени, "Нравится
authenticator" илиdrive. Или выполните поиск по издателю приложения, "нравитсяMicrosoft" илиApple".Приложения расположены слева направо в том же порядке, что и показано. Вы можете перемещать приложения в другие места. Если добавить больше приложений, чем может поместиться на странице, они автоматически перемещаются на другую страницу. В папку на панели Dock можно добавить до 20 страниц. Вы можете добавлять любое сочетание приложений VPP, веб-ссылок (веб-приложений), приложений Store, бизнес-приложений и системных приложений.
Пример
В следующем примере на экране закрепления показаны приложения Safari, Почта и Акции. Выбрано приложение "Акции", чтобы показать его свойства:
Когда вы назначаете политику iPhone, панель Dock выглядит примерно так, как показано на следующем изображении:
Уведомления приложения
Параметры применяются к: Автоматическая регистрация устройств (контролируемая)
Добавить: Добавить уведомления для приложений:
Идентификатор пакета приложений: введите идентификатор пакета приложений приложения, которое нужно добавить.
Чтобы получить идентификатор набора приложений, выполните указанные ниже действия.
- Некоторые примеры см. в разделе Идентификаторы пакетов для встроенных приложений iOS/iPadOS.
- Для приложений, добавленных в Intune, можно использовать Центр администрирования Intune.
Если установлен вариант "Не настроено" или "Он оставлен пустым", Intune не изменяет и не обновляет этот параметр.
Имя приложения: введите имя приложения, которое вы хотите добавить. Это имя используется для справки в Центре администрирования Microsoft Intune. Он не отображается на устройствах. Если установлен вариант "Не настроено" или "Он оставлен пустым", Intune не изменяет и не обновляет этот параметр.
Издатель: укажите издателя добавляемого приложения. Это имя используется для справки в Центре администрирования Microsoft Intune. Он не отображается на устройствах. Если установлен вариант "Не настроено" или "Он оставлен пустым", Intune не изменяет и не обновляет этот параметр.
Уведомления: включите или отключите отправку уведомлений на устройства. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.
Если установлено значение "Включить", также настройте следующие параметры:
Отображать в центре уведомлений: "Включить " позволяет приложению отображать уведомления в центре уведомлений устройства. Отключение запрещает приложению отображать уведомления в Центре уведомлений. Если установлен вариант "Не настроено" или "Он оставлен пустым", Intune не изменяет и не обновляет этот параметр.
Показывать на экране блокировки: Включить отображает уведомления приложений на экране блокировки устройства. Отключение запрещает приложению отображать уведомления на экране блокировки. Если установлен вариант "Не настроено" или "Он оставлен пустым", Intune не изменяет и не обновляет этот параметр.
Тип оповещения: выбор способа отображения уведомления при разблокировке устройств. Доступны следующие параметры:
- Нет: уведомление не отображается.
- Баннер: баннер кратковременно отображается в уведомлении. Этот параметр также может называться временным баннером.
- Модальное окно: уведомление отображается, и пользователи должны вручную закрыть его, прежде чем продолжить использование устройства. Этот параметр также может называться сохраняемым баннером.
Значок индикатора событий на значке приложения: параметр "Включить " добавляет значок значок приложения к значку приложения. Этот значок означает, что приложение отправило уведомление. Отключение не добавляет индикатор событий на значок приложения. Если установлен вариант "Не настроено", Intune не изменяет и не обновляет этот параметр.
Включить звуки: этот параметр воспроизводит звук при доставке уведомления. Отключение не воспроизводит звук при доставке уведомления. Если установлен вариант "Не настроено", Intune не изменяет и не обновляет этот параметр.
Показать предварительный просмотр: Показывает предварительный просмотр последних уведомлений приложений. Выберите, когда нужно отображать предварительный просмотр. Выбранное значение переопределяет значение, заданное пользователем на устройстве (параметры > , уведомления > , предварительный просмотр). Доступны следующие параметры:
- Не настроено: Intune не изменяет или не обновляет этот параметр.
- Если устройство разблокировано: предварительный просмотр отображается только тогда, когда устройство разблокировано.
- Всегда: предварительный просмотр всегда отображается на экране блокировки.
- Никогда: предварительный просмотр никогда не отображается.
Этот параметр применяется к:
- iOS/iPadOS 14.0 и более поздние версии
Связанные домены
В Intune вы можете:
- Добавьте несколько связей между приложениями и доменами.
- Связывайте множество доменов с одним приложением.
Этот параметр применяется к:
- macOS 10.15 или более поздней версии.
Параметры применяются к: Одобренная пользователем регистрация устройств и Автоматическая регистрация устройств
Эти параметры используют полезную нагрузку AssociatedDomains.ConfigurationItem (открывает веб-сайт Apple).
Связанные домены: добавьте связь между вашим доменом и приложением. Этот параметр обеспечивает совместное использование учетных данных для входа между приложением Contoso и веб-сайтом Contoso. Также введите:
Идентификатор приложения: введите идентификатор приложения, которое нужно связать с веб-сайтом. Идентификатор приложения включает идентификатор команды и идентификатор пакета:
TeamID.BundleID.Идентификатор команды — это 10-значная буквенно-цифровая строка, сгенерированная Apple для разработчиков приложений, например
ABCDE12345. Найдите идентификатор своей команды (открывает веб-сайт Apple) имеет больше информации.Идентификатор набора однозначно идентифицирует приложение и обычно форматируется в обратной нотации доменного имени. Например, идентификатор пакета Finder равен
com.apple.finder.Чтобы получить идентификатор пакета:
- Откройте приложение "Терминал" и используйте AppleScript.
osascript -e 'id of app "ExampleApp"' - Для приложений, добавленных в Intune, можно использовать Центр администрирования Intune.
- Откройте приложение "Терминал" и используйте AppleScript.
Домены: введите домен веб-сайта, который нужно связать с приложением. Домен включает тип службы и полное имя узла, например
webcredentials:www.contoso.com.Вы можете сопоставить все поддомены связанного домена, введя
*.подстановочный знак (звездочку и точку) перед началом домена. Точка является обязательной. Определенные домены имеют более высокий приоритет, чем подстановочные домены. Таким образом, шаблоны из родительских доменов сопоставляются, если совпадение не найдено в полном поддомене.Тип услуги может быть:
- authsrv: расширение приложения единого входа
- applink: универсальная ссылка
- веб-учетные данные: автозаполнение паролей
Включение прямого скачивания: Yes загружает данные домена непосредственно с устройства, не проходя через сеть доставки содержимого (CDN) Apple. Если установлен вариант "Не настроено", Intune не изменяет и не обновляет этот параметр. По умолчанию ОС может скачивать данные через CDN Apple, выделенную для связанных доменов.
Этот параметр применяется к:
- macOS 11 и более поздние версии
Совет
Для устранения неполадок на устройстве macOS откройте"Профили системныхнастроек>". Убедитесь, что созданный вами профиль находится в списке профилей устройств. Если он указан в списке, убедитесь, что конфигурация связанных доменов указана в профиле и содержит правильный идентификатор приложения и домены.
Кэширование контента
Кэширование контента сохраняет локальную копию содержимого. Другие устройства Apple могут получать эти сведения без подключения к Интернету. Такое кэширование ускоряет скачивание, сохраняя обновления программного обеспечения, приложения, фотографии и другое содержимое при первой загрузке. Поскольку приложения скачиваются один раз и публикуются на других устройствах, учебные заведения и организации с большим количеством устройств экономят пропускную способность.
Примечание.
Используйте только один профиль для этих параметров. Если назначить несколько профилей с этими настройками, возникает ошибка.
Дополнительные сведения о мониторинге кэширования контента см. в разделе Просмотр журналов и статистики кэширования контента (открывается веб-сайт Apple).
Этот параметр применяется к:
- macOS 10.13.4 и более поздние версии
Параметры применяются к: Все типы регистрации
Дополнительные сведения об этих параметрах см. в разделе Параметры полезных данных кэширования контента (открывается веб-сайт Apple).
Включить кэширование контента: Yes включает кэширование контента, и пользователи не могут отключить его. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может отключить этот параметр.
Тип кэшируемого содержимого: параметры:
- Все содержимое: кэширует содержимое iCloud и общее содержимое.
- Только пользовательское содержимое: кэширует содержимое iCloud пользователя, включая фотографии и документы.
- Только общее содержимое: кэширует обновления приложений и программного обеспечения.
Максимальный размер кэша: введите максимальный объем дискового пространства (в байтах), используемого для кэширования содержимого. Если этот параметр оставлен пустым (по умолчанию), Intune не изменяет и не обновляет этот параметр. По умолчанию ОС может установить для этого значения ноль (
0) байт, что предоставляет неограниченное пространство на диске для кэша.Убедитесь, что вы не превышаете пространство, доступное на устройствах. Дополнительные сведения о емкости хранилища устройства см. в статье «Как iOS и macOS сообщают о емкости хранилища » (открытие веб-сайта Apple).
Расположение кэша: введите путь для сохранения кэшированного содержимого. Расположение по умолчанию:
/Library/Application Support/Apple/AssetCache/Data. Не изменяйте это расположение.Если вы измените этот параметр, кэшированное содержимое не переместится в новое расположение. Чтобы переместить его автоматически, пользователям необходимо изменить расположение на устройстве (Кэширование контентадляобщего доступа> ксистемным настройкам>).
Порт: введите номер порта TCP на устройствах, чтобы кэш принимал запросы на загрузку и выгрузку, от 0 до 65535. Введите ноль (
0) (по умолчанию), чтобы использовать любой доступный порт.Блокировка подключения к Интернету и общего доступа к содержимому кэша: другое название — кэширование по кабелю. "Да " запрещает общий доступ к подключению к Интернету и кэшированному содержимому устройствам iOS/iPadOS, подключенным к компьютеру Mac, USB. Пользователи не могут включить этот параметр. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.
Включите общий доступ к подключению к Интернету: также известно как кэширование по кабелю. Да , разрешает общий доступ к подключению к Интернету, а также позволяет делиться кэшированным содержимым с устройствами iOS/iPadOS, подключенными к Mac, подключенными к USB. Пользователи не могут отключить этот параметр. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может отключить эту функцию.
Этот параметр применяется к:
- macOS 10.15.4 и более поздние версии
Включить кэш для регистрации сведений о клиенте: Yes записывает IP-адрес и номер порта устройств, которые запрашивают содержимое. Если вы устраняете неполадки с устройством, этот файл журнала может помочь. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может не регистрировать эти сведения.
Всегда сохранять содержимое из кэша, даже если системе требуется место на диске для других приложений:Yes — содержимое кэша сохраняется и гарантируется, что ничего не удаляется, даже если места на диске недостаточно. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может автоматически удалять содержимое из кэша, если ей требуется место для других приложений.
Этот параметр применяется к:
- macOS 10.15 или более поздней версии.
Показывать оповещения о состоянии: "Да " отображает оповещения как системные уведомления. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не отображать эти оповещения как системные.
Этот параметр применяется к:
- macOS 10.15 или более поздней версии.
Предотвращение перехода устройства в спящий режим при включенном кэшировании: Да не позволяет компьютеру переходить в спящий режим, когда кэширование включено. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить устройству перейти в спящий режим.
Этот параметр применяется к:
- macOS 10.15 или более поздней версии.
Устройства для кэширования: выберите устройства, которые могут кэшировать содержимое. Доступны следующие параметры:
- Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр.
- Устройства, использующие одну и ту же локальную сеть: кэш содержимого предоставляет содержимое устройствам в той же непосредственной локальной сети. Никакое содержимое не предлагается устройствам в других сетях, включая устройства, доступные из кэша содержимого.
- Устройства с одним и тем же общедоступным IP-адресом: кэш содержимого предлагает содержимое устройствам, использующим тот же общедоступный IP-адрес. Никакое содержимое не предлагается устройствам в других сетях, включая устройства, доступные из кэша содержимого.
-
Устройства, использующие пользовательские локальные сети: кэш содержимого предоставляет содержимое устройствам в указанных вами диапазонах IP-адресов.
- Диапазоны прослушивания клиентов: введите диапазон IP-адресов, которые могут получать кэш содержимого.
-
Устройства, использующие настраиваемые локальные сети с резервом: кэш содержимого предоставляет содержимое устройствам в диапазонах прослушивания, диапазонах однорангового прослушивания и родительских IP-адресах.
- Диапазоны прослушивания клиентов: введите диапазон IP-адресов, которые могут получать кэш содержимого.
Пользовательские общедоступные IP-адреса: введите диапазон общедоступных IP-адресов. Облачные серверы используют этот диапазон для сопоставления клиентских устройств с кэшами.
Обмен содержимым с другими кэшами: если в вашей сети есть несколько кэшей содержимого, кэши содержимого на других устройствах автоматически становятся одноранговыми. Эти устройства могут обращаться к кэшированному программному обеспечению и обмениваться им.
Если запрошенный элемент недоступен в одном кэше содержимого, он проверяет наличие элемента у своих одноранговых узлов. Если элемент доступен, он загружается из кэша содержимого на одноранговом устройстве. Если он по-прежнему недоступен, кэш содержимого скачивает элемент из:
родительский IP-адрес, если он настроен;
ИЛИ
От Apple через Интернет
Если доступно более одного кэша содержимого, устройства автоматически выбирают подходящий кэш содержимого.
Доступны следующие параметры:
Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр.
Кэш содержимого с использованием одних и тех же локальных сетей. Кэш содержимого имеет одноранговые узлы с другими кэшами содержимого в одной и той же непосредственной локальной сети.
Кэши содержимого с использованием одного общедоступного IP-адреса. Кэш содержимого обеспечивает одноранговые узлы только с другими кэшами содержимого на одном общедоступном IP-адресе.
Кэш содержимого с использованием настраиваемых локальных сетей. Кэш содержимого обеспечивает только одноранговые узлы с другими кэшами содержимого в диапазоне прослушивания IP-адресов, который вы вводите:
- Диапазоны однорангового прослушивания: введите начальный и конечный IP-адреса IPv4 или IPv6 для вашего диапазона. Кэш содержимого отвечает только на запросы однорангового кэша из кэшей содержимого в указанных вами диапазонах IP-адресов.
- Диапазоны одноранговых фильтров: введите начальный и конечный IP-адреса IPv4 или IPv6 для своего диапазона. Кэш содержимого фильтрует список одноранговых узлов с помощью указанных вами диапазонов IP-адресов.
Родительские IP-адреса: введите локальный IP-адрес другого кэша содержимого, чтобы добавить его в качестве родительского кэша. Ваш кэш загружает и скачивает содержимое в эти кэши, а не загружать его непосредственно с Apple. Добавьте родительский IP-адрес только один раз.
Политика выбора родительских элементов. Если имеется много родительских кэшей, выберите способ выбора родительского IP-адреса. Доступны следующие параметры:
- Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр.
- Циклический перебор: используйте родительские IP-адреса по порядку. Этот параметр хорошо подходит для сценариев балансировки нагрузки.
- Первый доступный: всегда используйте первый доступный IP-адрес в списке.
- Хэш: создает хеш-значение для участка пути запрошенного URL-адреса. Этот параметр гарантирует, что один и тот же родительский IP-адрес всегда используется для одного и того же URL-адреса.
- Случайный: случайное использование IP-адресов из списка. Этот параметр хорошо подходит для сценариев балансировки нагрузки.
- Закрепление доступно: всегда используйте первый IP-адрес в списке. Если он недоступен, используйте второй IP-адрес в списке. Продолжайте использовать второй IP-адрес, пока он не станет недоступен, и т. д.
Сообщение на экране блокировки
Данная функция применяется к:
- iOS 9.3 и более поздние версии.
- iPadOS 13.0 и более поздние версии.
Параметры применяются к: Автоматическая регистрация устройств (контролируемая)
«Если потеряешься, вернись в...» Сообщение: при утере или краже устройств введите примечание, которое поможет вернуть устройство, если оно будет найдено. Текст можно ввести любой. Например, можно ввести
If found, call Contoso at ....Введенный текст отображается в окне входа и на экране блокировки на устройствах.
Сведения о теге ресурса: введите сведения о теге ресурса устройства. Например, введите или
Owned by Contoso CorpSerial Number: {{serialnumber}}.Используйте маркеры устройств, чтобы добавлять в эти поля сведения об устройстве. Например, чтобы отобразить серийный номер, введите
Serial Number: {{serialnumber}}илиDevice ID: {{DEVICEID}}. На экране блокировки отображается текст, похожий наSerial Number 123456789ABC. При вводе переменных обязательно используйте фигурные скобки{{ }}.Поддерживаются следующие переменные сведения об устройстве. Пользовательский интерфейс не проверяет переменные, и они чувствительны к регистру. Если ввести неверную переменную, профили будут сохранены с неверными вводимыми данными. Например, если ввести
{{DeviceID}}слово вместо{{deviceid}}или{{DEVICEID}}, вместо уникального идентификатора устройства будет отображаться строка литерала. Убедитесь, что вы ввели правильную информацию. Поддерживаются все переменные в нижнем или верхнем регистре, но не сочетание.-
{{AADDeviceId}}: идентификатор устройства Microsoft Entra -
{{AccountId}}: идентификатор клиента Intune или идентификатор учетной записи -
{{AccountName}}: имя клиента Intune или имя учетной записи -
{{AppleId}}: Apple ID пользователя -
{{Department}}: отдел, назначенный в помощнике по настройке -
{{DeviceId}}: идентификатор устройства Intune -
{{DeviceName}}: имя устройства Intune -
{{domain}}: доменное имя -
{{EASID}}: идентификатор Exchange Active Sync -
{{EDUUserType}}: тип пользователя -
{{IMEI}}: IMEI устройства -
{{mail}}: Email адрес пользователя -
{{ManagedAppleId}}: управляемый Apple ID пользователя -
{{MEID}}: идентификатор MEID устройства -
{{partialUPN}}: префикс имени участника-пользователя (UPN) перед символом @ -
{{SearchableDeviceKey}}: идентификатор ключа NGC -
{{SerialNumber}}: серийный номер устройства -
{{SerialNumberLast4Digits}}: последние 4 цифры серийного номера устройства -
{{SIGNEDDEVICEID}}: большой двоичный объект идентификатора устройства, назначенный клиенту во время регистрации на корпоративном портале -
{{SignedDeviceIdWithUserId}}: большой двоичный объект идентификатора устройства, назначенный клиенту с сопоставлением пользователей во время работы помощника по настройке Apple -
{{UDID}}: UDID устройства -
{{UDIDLast4Digits}}: последние 4 цифры устройства UDID -
{{UserId}}: ИД пользователя Intune -
{{UserName}}: имя пользователя -
{{userPrincipalName}}: имя участника-пользователя (UPN)
-
Элементы входа
Параметры применяются к: Все типы регистрации
Добавьте файлы, папки и пользовательские приложения, которые будут запускаться при входе в систему: Добавьте путь к файлу, папке, пользовательскому приложению или системному приложению, которое открывается при входе пользователей в систему на устройствах. Также введите:
Путь к элементу: введите путь к файлу, папке или приложению. Системные приложения или приложения, созданные или настроенные для вашей организации, обычно находятся в папке
Applications./Applications/AppName.appВы можете добавлять множество файлов, папок и приложений. Например, введите:
/Applications/Calculator.app/Applications/Applications/Microsoft Office/root/Office16/winword.exe/Users/UserName/music/itunes.app
При добавлении любого приложения, папки или файла обязательно вводите правильный путь. В папке
Applicationsесть не все элементы. При перемещении элемента из одного места в другое путь меняется. Перемещенный элемент не открывается при входе пользователя в систему.Скрыть: отображение или скрытие приложения. Доступны следующие параметры:
- Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр. По умолчанию ОС может отображать элементы в списке элементов входа пользователей & групп со снятым флажком скрыть.
- Да. Скрывает приложение в списке элементов входа пользователей & групп.
Окно входа в систему
Параметры применяются к: Все типы регистрации
Макет Windows
Показать дополнительные сведения в строке меню: если выбрана область времени в строке меню, "Да " показывает имя узла и версию macOS. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не отображать эти сведения в строке меню.
Баннер: введите сообщение, которое отображается на экране входа на устройствах. Например, введите сведения об организации, приветственное сообщение, информацию о потерянных и найденных данных и т. д.
Обязательные текстовые поля имени пользователя и пароля: выберите способ входа пользователей на устройства. "Да " требует, чтобы пользователи вводили имя пользователя и пароль. Если установлен вариант "Не настроено", Intune не изменяет и не обновляет этот параметр. По умолчанию операционная система может потребовать от пользователей выбрать имя пользователя из списка, а затем ввести пароль.
Если установлено значение "Не настроено", также введите:
- Скрытие локальных пользователей: Да — скрывает учетные записи локальных пользователей в списке пользователей, который может включать стандартные учетные записи и учетные записи администраторов. Отображаются только учетные записи пользователя сети и системы. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может отображать учетные записи локальных пользователей в списке пользователей.
- Скрытие учетных записей мобильных устройств: Да — скрывает учетные записи мобильных устройств в списке пользователей. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может отображать мобильные учетные записи в списке пользователей. Некоторые мобильные учетные записи могут отображаться как пользователи сети.
- Показать пользователей сети: нажмите кнопку "Да ", чтобы добавить сетевых пользователей в список пользователей. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не отображать учетные записи сетевых пользователей в списке пользователей.
- Скрытие администраторов компьютера: Да — учетные записи администраторов скрываются в списке пользователей. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может отображать учетные записи администраторов в списке пользователей.
- Показать других пользователей: нажмите "Да ", чтобы перечислить других...пользователей в списке пользователей. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не отображать учетные записи других пользователей в списке пользователей.
Параметры питания экрана входа
- Скрыть кнопку завершения работы: Yes скрывает кнопку завершения работы на экране входа. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию в ОС может отображаться кнопка завершения работы.
- Скрыть кнопку перезапуска: Да — скрывает кнопку перезапуска на экране входа. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию в ОС может отображаться кнопка перезагрузки.
- Скрыть кнопку сна:Yes скрывает кнопку сна на экране входа. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может отображать кнопку спящего режима.
-
Отключить вход пользователя с консоли: Yes скрывает командную строку macOS, используемую для входа. Для обычных пользователей установите значение "Да". Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить продвинутым пользователям входить в систему с помощью командной строки macOS. Чтобы перейти в режим консоли, пользователи вводят данные
>consoleв поле "Имя пользователя" и должны пройти проверку подлинности в окне консоли.
Меню Apple
- Отключить завершение работы при входе в систему: Да не позволяет пользователям выбирать параметр завершения работы после входа в систему. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить пользователям выбирать пункт меню завершения работы на устройствах.
- Отключить перезапуск при выполнении входа: "Да " не позволяет пользователям выбирать параметр "Перезагрузка " после входа в систему. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить пользователям выбирать пункт меню перезапуска на устройствах.
- Отключение питания при выполнении входа: Да не позволяет пользователям выбирать параметр выключения после входа в систему. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить пользователям выбирать пункт меню выключения на устройствах.
- Отключить выход при входе (macOS 10.13 и более поздние версии): Да не позволяет пользователям выбирать параметр выхода после входа. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить пользователям выбирать пункт меню выхода на устройствах.
- Отключить экран блокировки при входе в систему (macOS 10.13 и более поздние версии): Да не позволяет пользователям выбирать параметр экрана блокировки после входа. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить пользователям выбирать пункт меню экрана блокировки на устройствах.
Единый вход
Параметры применяются к: Регистрация устройств, Автоматическая регистрация устройств (контролируемая)
Атрибут имени пользователя Microsoft Entra: Intune ищет этот атрибут для каждого пользователя в Microsoft Entra ID. Затем Intune заполняет соответствующее поле, например имя участника-пользователя, прежде чем создавать XML-файл, который устанавливается на устройствах. Доступны следующие параметры:
Не настроено: Intune не изменяет или не обновляет этот параметр. По умолчанию ОС предлагает пользователям указать имя участника Kerberos при развертывании профиля на устройствах. Имя субъекта необходимо для установки MDM для установки профилей единого входа.
Имя участника-пользователя: имя участника-пользователя (UPN) анализируется следующим образом:
Вы также можете перезаписать мир Realms тем текстом, который вводится в текстовое поле Realms .
Например, Contoso содержит несколько регионов, в том числе Европу, Азию и Северная Америка. Contoso хочет, чтобы азиатские пользователи использовали единый вход, а приложению требуется имя участника-пользователя в этом формате
username@asia.contoso.com. При выборе имени субъекта-пользователя область для каждого пользователя берется из Microsoft Entra ID, то естьcontoso.comиз . Поэтому для пользователей в Азии выберите "Имя участника-пользователя" и введитеasia.contoso.com. Имя участника-пользователя становитсяusername@asia.contoso.com, вместоusername@contoso.com.Идентификатор устройства Intune: Intune автоматически выбирает идентификатор устройства Intune. По умолчанию:
- Приложениям необходимо использовать только идентификатор устройства. Но если ваше приложение использует мир realms и идентификатор устройства, введите realms в текстовом поле Realms .
- Если используется идентификатор устройства, оставьте область пустой.
Идентификатор устройства Azure AD: ИД устройства Microsoft Entra
Имя учетной записи SAM: Intune заполняет имя локальной учетной записи диспетчера учетных записей безопасности (SAM).
Realm: введите доменную часть URL-адреса. Например, введите
contoso.com.URL-адреса: добавьте все URL-адреса в организации, которые требуют проверки подлинности единого входа пользователя.
Например, когда пользователь подключается к любому из этих сайтов, устройство с iOS/iPadOS использует учетные данные единого входа. Пользователям не нужно снова вводить учетные данные. Если многофакторная проверка подлинности включена, пользователям необходимо ввести вторую проверку подлинности.
Кроме того:
Эти URL-адреса должны быть правильно отформатированы как полные доменные имена. Apple требует, чтобы URL-адреса были в этом формате
http://<yourURL.domain>.Шаблоны сопоставления URL-адресов должны начинаться с или
http://.https://Выполняется простое сопоставление строк, поэтомуhttp://www.contoso.com/префикс URL не совпадаетhttp://www.contoso.com:80/. В iOS 10.0+ и iPadOS 13.0+ для ввода всех совпадающих значений можно использовать один подстановочный знак *. Например,http://*.contoso.com/соответствует и .http://store.contoso.com/http://www.contoso.comШаблоны
http://.comandhttps://.comсоответствуют всем URL-адресам HTTP и HTTPS соответственно.
Приложения: добавьте приложения на устройствах пользователей, которые могут использовать единый вход.
Массив
AppIdentifierMatchesдолжен включать строки, соответствующие идентификаторам набора приложений. Эти строки могут быть точными совпадениями, напримерcom.contoso.myapp, или ввести сопоставление префикса для идентификатора набора с использованием*подстановочного знака. Подстановочный знак должен стоять после точки (.) и может стоять только один раз, в конце строки, напримерcom.contoso.*. При включении подстановочного знака доступ к учетной записи предоставляется любому приложению, идентификатор набора которого начинается с префикса.Используйте имя приложения , чтобы ввести понятное имя, которое поможет вам идентифицировать идентификатор пакета.
Сертификат обновления учетных данных: если для проверки подлинности используются сертификаты (а не пароли), выберите существующий сертификат SCEP или PFX в качестве сертификата проверки подлинности. Как правило, это тот же сертификат, который развертывается для пользователей для других профилей, таких как VPN, Wi-Fi или электронная почта.
Фильтр веб-содержимого
Параметры применяются к: Автоматическая регистрация устройств (контролируемая)
Эти параметры используют настройки фильтра веб-контента Apple. Дополнительные сведения об этих параметрах см. на сайте развертывания платформы Apple (откроется веб-сайт Apple).
Тип фильтра: Выберите, разрешены ли определенные веб-сайты. Доступны следующие параметры:
Не настроено: Intune не изменяет или не обновляет этот параметр.
Настройка URL-адресов: используйте встроенный веб-фильтр Apple, который ищет выражения для взрослых, включая ненормативную лексику и непристойные выражения. Этот параметр оценивает каждую веб-страницу по мере ее загрузки, а также определяет и блокирует неподходящее содержимое. Вы также можете добавить URL-адреса, которые не должны проверяться фильтром. Или блокировать определенные URL-адреса независимо от параметров фильтрации Apple.
Разрешенные URL-адреса: добавьте URL-адреса, которые вы хотите разрешить. Эти URL-адреса обходят веб-фильтр Apple.
Вводимые URL-адреса — это URL-адреса, которые не должны проверяться веб-фильтром Apple. Эти URL-адреса не являются списком разрешенных веб-сайтов. Чтобы создать список разрешенных веб-сайтов, установите для типа фильтра значение "Только определенные веб-сайты".
Заблокированные URL-адреса. Добавьте URL-адреса, открытие которых вы хотите запретить, независимо от настроек веб-фильтра Apple.
Только определенные веб-сайты (только для веб-браузера Safari): эти URL-адреса добавляются в закладки браузера Safari. Пользователям разрешено посещать только эти сайты; Другие сайты открыть невозможно. Используйте этот параметр, только если известен точный список URL-адресов, доступных пользователям.
-
URL-адрес: введите URL-адрес веб-сайта, который вы хотите разрешить. Например, введите
https://www.contoso.com. - Путь к закладке: Apple изменила эту настройку. Все закладки попадают в папку "Разрешенные сайты ". Закладки не идут по пути закладки.
- Название: введите описательный заголовок для закладки.
Если вы не введете URL-адреса, пользователи не смогут получить доступ ни к каким веб-сайтам, кроме
microsoft.com,microsoft.net, иapple.com. Intune автоматически разрешает эти URL-адреса.-
URL-адрес: введите URL-адрес веб-сайта, который вы хотите разрешить. Например, введите
Расширение для приложения единого входа
Данная функция применяется к:
- iOS 13.0 и более поздние версии.
- iPadOS 13.0 и более поздние версии.
Параметры применяются к: Все типы регистрации
Данная функция применяется к:
- macOS 10.15 или более поздней версии.
Примечание.
На устройствах с macOS корпорация Майкрософт рекомендует использовать единый вход платформы для включения единого входа (SSO). Дополнительные сведения см. в разделе Настройка единого входа платформы для устройств macOS в Microsoft Intune.
Параметры применяются к: Одобренная пользователем регистрация устройств и Автоматическая регистрация устройств
Тип расширения приложения с единым входом: выберите тип расширения приложения с единым входом. Доступны следующие параметры:
Не настроено
Intune не изменяет или не обновляет этот параметр. По умолчанию ОС не использует расширения приложений. Чтобы отключить расширение приложения, измените тип расширения приложения единого входа на "Не настроено".
Тип расширения единого входа приложения Microsoft Entra ID
Использует подключаемый модуль единого входа Microsoft Entra ID Enterprise, который является расширением приложения единого входа типа перенаправления. Этот подключаемый модуль обеспечивает единый вход для учетных записей локальной службы Active Directory во всех приложениях, поддерживающих функцию единого входа Apple Enterprise. Используйте этот тип расширения приложения с единым входом, чтобы включить единый вход в приложениях Майкрософт, приложениях организации и веб-сайтах, которые проходят проверку подлинности с помощью Microsoft Entra ID. Подключаемый модуль единого входа выступает в качестве расширенного брокера проверки подлинности, улучшая безопасность и взаимодействие с пользователем.
Все приложения, использующие приложение Microsoft Authenticator для проверки подлинности, по-прежнему получают единый вход с подключаемым модулем Microsoft Enterprise SSO для устройств Apple. Дополнительные сведения см. в разделе Использование подключаемого модуля единого входа Microsoft Enterprise на устройствах с iOS/iPadOS.
Важно!
Чтобы обеспечить единый вход с типом расширения приложения единого входа Microsoft Entra, сначала установите приложение Microsoft Authenticator для iOS или iPadOS на устройствах. Приложение Authenticator предоставляет подключаемый модуль единого входа Microsoft Enterprise на устройства, а параметры расширения единого входа MDM активируют подключаемый модуль. После установки Authenticator и профиля расширения приложения SSO на устройствах пользователи должны ввести свои учетные данные для входа и установить сеанс на своих устройствах. Этот сеанс затем используется в разных приложениях, не требуя от пользователей повторной проверки подлинности. Дополнительные сведения о приложении Authenticator см. в статье Что такое приложение Microsoft Authenticator.
Дополнительные сведения см. в разделе Использование подключаемого модуля единого входа Microsoft Enterprise на устройствах macOSOS.
Важно!
Чтобы обеспечить единый вход с типом расширения приложения единого входа Microsoft Entra, установите приложение Корпоративный портал macOS на устройствах. Приложение "Корпоративный портал" предоставляет подключаемый модуль единого входа Microsoft Enterprise на устройства. Параметры расширения единого входа MDM активируют подключаемый модуль. После установки приложения "Корпоративный портал" и профиля расширения приложения единого входа на устройствах пользователи выполняют вход со своими учетными данными и создают сеанс на своих устройствах. Этот сеанс используется в разных приложениях без необходимости повторной проверки подлинности пользователей.
Дополнительные сведения о приложении "Корпоративный портал" см. в разделе: Что произойдет, если установить приложение "Корпоративный портал" и зарегистрировать устройство macOS в Intune.
Вы также можете скачать приложение "Корпоративный портал".
Включить режим общего устройства: выберите "Да", если вы развертываете подключаемый модуль единого входа Microsoft Enterprise на устройствах iOS/iPadOS, настроенных для функции режима общего устройства Microsoft Entra. Устройства в общем режиме позволяют многим пользователям глобально входить и выходить из приложений, поддерживающих режим общего устройства. Если установлен вариант "Не настроено", Intune не изменяет и не обновляет этот параметр. По умолчанию устройства с iOS/iPadOS не предназначены для совместного использования несколькими пользователями.
Дополнительные сведения о режиме общего устройства и способах его включения см. в разделе Обзор режима общего устройства.
Этот параметр применяется к:
- iOS/iPadOS 13.5 и более поздние версии
Идентификаторы пакетов приложений: введите идентификаторы пакетов любых других приложений, для которых должен быть выполнен единый вход через расширение на ваших устройствах. Чтобы добавить ИД пакета приложения в Intune, можно использовать Центр администрирования Intune.
Эти приложения используют подключаемый модуль Microsoft Enterprise SSO для проверки подлинности пользователя, не требуя входа в систему.
Введенные идентификаторы пакетов приложений имеют разрешение на использование расширения единого входа Microsoft Entra, если они не используют библиотеки Майкрософт, такие как библиотека проверки подлинности Майкрософт (MSAL).
Интерфейс этих приложений может быть не таким удобным по сравнению с библиотеками Майкрософт. Для правильной работы с расширением единого входа Microsoft Azure необходимо добавить в этот список старые приложения, использующие проверку подлинности MSAL или приложения, не использующие новейшие библиотеки Майкрософт.
Дополнительная настройка: введите дополнительные данные, относящиеся к расширению, для передачи в расширение приложения с единым входом:
Ключ: введите имя элемента, который нужно добавить, "Нравится
user name" илиAppAllowList.Тип: введите тип данных. Доступны следующие параметры:
- String
- Логическое значение: в поле "Значение конфигурации" введите
TrueилиFalse. - Целое число: в поле "Значение конфигурации" введите число.
Значение: введите данные.
Перенаправление типа расширения приложения с единым входом
Используйте универсальное настраиваемое расширение приложения для перенаправления, чтобы использовать единый вход с современными потоками аутентификации.
Идентификатор расширения: введите идентификатор пакета, который идентифицирует расширение приложения с единым входом, например
com.apple.extensiblesso.Идентификатор команды: Введите идентификатор команды расширения приложения с единым входом. Идентификатор команды — это 10-значная буквенно-цифровая строка, сгенерированная Apple, например
ABCDE12345.Найдите идентификатор своей команды (открывает веб-сайт Apple) имеет больше информации.
URL-адреса: введите URL-адреса, по которым можно связаться с поставщиком удостоверений. Когда пользователь перенаправляется на эти URL-адреса, расширение приложения SSO вмешивается и запрашивает единый вход. Каждый URL-адрес должен быть уникальным и не может существовать в другом профиле. Должны использовать протоколы HTTP или HTTPS.
Например, когда пользователь подключается к любому из этих сайтов, устройство использует учетные данные единого входа. Пользователям не нужно снова вводить учетные данные. Если многофакторная проверка подлинности включена, пользователям необходимо ввести вторую проверку подлинности.
Кроме того:
- Эти URL-адреса должны быть правильно отформатированы как полные доменные имена. Apple требует, чтобы URL-адреса были в этом формате
http://<yourURL.domain>. - Все URL-адреса в профилях расширения приложения единого входа Intune должны быть уникальными. Вы не сможете повторить домен в любом профиле расширения приложения с единым входом, даже если вы используете разные типы расширений приложений с единым входом.
- URL-адреса должны начинаться с
http://.comилиhttps://.com. Выполняется простое сопоставление строк, поэтомуhttp://www.contoso.com/префикс URL не совпадаетhttp://www.contoso.com:80/.
В iOS 10.0+ и iPadOS 13.0+ для ввода всех совпадающих значений можно использовать один подстановочный знак *. Например,
http://*.contoso.com/соответствует и .http://store.contoso.com/http://www.contoso.com- Эти URL-адреса должны быть правильно отформатированы как полные доменные имена. Apple требует, чтобы URL-адреса были в этом формате
Дополнительная настройка: введите дополнительные данные, относящиеся к расширению, для передачи в расширение приложения с единым входом:
Ключ: введите имя элемента, который нужно добавить, "Нравится
user name" илиAppAllowList.Тип: введите тип данных. Доступны следующие параметры:
- String
- Логическое значение: в поле "Значение конфигурации" введите
TrueилиFalse. - Целое число: в поле "Значение конфигурации" введите число.
Значение: введите данные.
Тип расширения приложения с единым входом учетных данных
Используйте универсальное настраиваемое расширение приложения учетных данных, чтобы использовать единый вход с потоками проверки подлинности "запрос и ответ".
Идентификатор расширения: введите идентификатор пакета, который идентифицирует расширение приложения с единым входом, например
com.apple.extensiblesso.Идентификатор команды: Введите идентификатор команды расширения приложения с единым входом. Идентификатор команды — это 10-значная буквенно-цифровая строка, сгенерированная Apple, например
ABCDE12345.Найдите идентификатор своей команды (открывает веб-сайт Apple) имеет больше информации.
Realms: введите имя вашего мира проверки подлинности. Имя области должно быть написано с заглавной буквы, например
CONTOSO.COM. Как правило, имя области совпадает с именем DNS-домена, но в верхнем регистре.Домены: введите доменные имена или имена узлов сайтов, которые могут проходить аутентификацию с помощью единого входа. Например, если ваш веб-сайт —
mysite.contoso.comэто , тоmysite— имя узла, а.contoso.comтакже доменное имя. Когда пользователи подключаются к любому из этих сайтов, расширение приложения обрабатывает запрос проверки подлинности. Такая проверка подлинности позволяет пользователям использовать Face ID, Touch ID или Apple pincode/passcode для входа в систему.- Все домены в расширении приложения единого входа Профили Intune должны быть уникальными. Вы не можете повторить домен ни в одном профиле расширения приложения для входа, даже если вы используете разные типы расширений приложений с единым входом.
- В этих доменах регистр не учитывается.
- Домен должен начинаться с точки (
.).
Дополнительная настройка: введите дополнительные данные, относящиеся к расширению, для передачи в расширение приложения с единым входом:
Ключ: введите имя элемента, который нужно добавить, "Нравится
user name" илиAppAllowList.Тип: введите тип данных. Доступны следующие параметры:
- String
- Логическое значение: в поле "Значение конфигурации" введите
TrueилиFalse. - Целое число: в поле "Значение конфигурации" введите число.
Значение: введите данные.
Тип расширения приложения единого входа Kerberos
Используйте встроенное расширение Kerberos от Apple, которое является версией расширения приложения Credential для Kerberos.
Расширение Kerberos входит в состав следующих компонентов:
- iOS 13.0+ и iPadOS 13.0+
После того как пользователи успешно входят в приложение Authenticator, им не предлагается войти в другие приложения, использующие расширение единого входа. При первом открытии пользователями управляемых приложений, которые не используют расширение единого входа, им предлагается выбрать учетную запись, с помощью которой выполнен вход.
- macOS Catalina 10.15 и более поздние версии
Совет
С помощью типов Redirect и Credential вы добавляете собственные значения конфигурации для передачи через расширение. Если вы используете учетные данные, рассмотрите возможность использования встроенных параметров конфигурации, предоставленных Apple типа Kerberos .
Realms: введите имя вашего мира проверки подлинности. Имя области должно быть написано с заглавной буквы, например
CONTOSO.COM. Как правило, имя области совпадает с именем DNS-домена, но в верхнем регистре.Домены: введите доменные имена или имена узлов сайтов, которые могут проходить аутентификацию с помощью единого входа. Например, если ваш веб-сайт —
mysite.contoso.comэто , тоmysite— имя узла, а.contoso.comтакже доменное имя. Когда пользователи подключаются к любому из этих сайтов, расширение приложения обрабатывает запрос проверки подлинности. Такая проверка подлинности позволяет пользователям использовать Face ID, Touch ID или Apple pincode/passcode для входа в систему.- Все домены в расширении приложения единого входа Профили Intune должны быть уникальными. Вы не можете повторить домен ни в одном профиле расширения приложения для входа, даже если вы используете разные типы расширений приложений с единым входом.
- В этих доменах регистр не учитывается.
- Домен должен начинаться с точки (
.).
Блокировка использования связки ключей: Да предотвращает сохранение и хранение паролей в цепочке ключей. В случае блокировки пользователям не предлагается сохранить пароль, и им потребуется ввести пароль повторно после истечения срока действия билета Kerberos. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить сохранять и хранить пароли в связке ключей. Пользователям не предлагается повторно ввести пароль после истечения срока действия билета.
Требовать Face ID, Touch ID или секретный код: "Да " требует от пользователей вводить свой Face ID, Touch ID или пароль устройства, когда учетные данные требуются для обновления билета Kerberos. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не требовать от пользователей использования биометрических данных или пароля устройства для обновления билета Kerberos. Если для параметра "Использование блокировки цепочки ключей" установлено значение "Да", этот параметр не применяется.
Сделать областью по умолчанию: Yes устанавливает введенное значение Realms в качестве области по умолчанию. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может не задать область по умолчанию.
- Если вы настраиваете несколько расширений единого входа Kerberos в организации, выберите "Да".
- Если вы используете несколько областей мира, выберите "Да". Оно задает введенное значение Realms в качестве мира по умолчанию.
- Если у вас только один мир realms, выберите Не настроено (по умолчанию).
Блокировать автообнаружение: "Да " запрещает расширению Kerberos автоматически использовать LDAP и DNS для определения имени сайта Active Directory. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить расширению автоматически находить имя сайта Active Directory.
Разрешить только управляемые приложения: если задано значение "Да", расширение Kerberos разрешает доступ к учетным данным только управляемым приложениям и любым приложениям, введенным с помощью идентификатора набора приложений. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может разрешить неуправляемым приложениям доступ к учетным данным.
Этот параметр применяется к:
- iOS/iPadOS 14 и более поздние версии
- macOS 12 или более поздних версий
Блокировать изменение пароля: Да запрещает пользователям изменять пароли, которые они используют для входа в указанные вами домены. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить смену пароля.
Включить локальную синхронизацию паролей: выберите "Да", чтобы синхронизировать локальные пароли ваших пользователей с Microsoft Entra ID. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может отключить синхронизацию паролей с Microsoft Entra ID.
Используйте этот параметр в качестве альтернативы или резервного копирования для единого входа. Этот параметр не работает, если пользователи вошли в систему с помощью учетной записи Apple Mobile.
Задержка настройки расширения Kerberos: если задано значение " Да", пользователю не будет предложено настроить расширение Kerberos, пока администратор не включит расширение или не будет получен запрос Kerberos. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может сразу же предложить пользователю настроить расширение Kerberos.
Этот параметр применяется к:
- macOS 11 и более поздние версии
Разрешить стандартные служебные программы Kerberos: если задано значение "Да", расширение Kerberos позволяет любым приложениям, входящим с помощью идентификатора набора приложений, управляемым приложениям и стандартным служебным программам Kerberos, таким как TicketViewer и klist, получать доступ к учетным данным и использовать их. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не разрешить перечисленным приложениям доступ к учетным данным и их использование.
Этот параметр применяется к:
- macOS 12 или более поздних версий
Запрос учетных данных: если задано значение "Да", учетные данные запрашиваются при следующем соответствующем вызове Kerberos или изменении состояния сети. Если срок действия учетных данных истек или они отсутствуют, создаются новые учетные данные. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может не запрашивать новые учетные данные.
Этот параметр применяется к:
- macOS 12 или более поздних версий
Требовать подключения LDAP для TLS: если задано значение " Да", для использования протокола TLS требуются подключения LDAP. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не требовать подключений LDAP для использования TLS.
Этот параметр применяется к:
- macOS 11 и более поздние версии
Требовать сложности пароля Active Directory: выберите "Да", чтобы заставить пароли пользователей соответствовать требованиям к сложности паролей Active Directory. На устройствах этот параметр отображает всплывающее окно с полями для проверки, чтобы пользователи видели, что они выполняют требования к паролю. Это помогает пользователям понять, что им нужно ввести для пароля. Дополнительные сведения см. в разделе Пароль должен соответствовать требованиям к сложности. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не требовать от пользователей выполнения требования Active Directory к паролю.
Минимальная длина пароля: введите минимальное количество символов, из которых можно составить пароли пользователей. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не устанавливать минимальную длину пароля для пользователей.
Ограничение на повторное использование паролей: введите количество новых паролей от 1 до 24, которые будут использоваться в домене до тех пор, пока предыдущий пароль не будет повторно использован в домене. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не устанавливать ограничение на повторное использование паролей.
Минимальный срок действия пароля (в днях): введите количество дней, в течение которого пароль используется в домене, прежде чем пользователи смогут изменить его. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не устанавливать минимальный срок действия паролей, прежде чем их можно будет изменить.
Уведомление об истечении срока действия пароля (в днях). Введите количество дней до истечения срока действия пароля, за которое пользователи получат уведомление об истечении срока действия их пароля. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может использовать
15дни.Срок действия пароля (в днях). Введите количество дней, за которое пароль устройства должен измениться. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию срок действия паролей ОС может никогда не истечь.
URL-адрес смены пароля: введите URL-адрес, который открывается, когда пользователи начинают менять пароль.
Пользовательское имя пользователя: введите текст, который заменяет имя пользователя, показанное в расширении. Вы можете ввести имя, которое совпадает с названием вашей компании или организации. Например, можно ввести
Contoso.Этот параметр применяется к:
- macOS 11 и более поздние версии
Использование расширения Kerberos: укажите, как другие процессы используют учетные данные расширения Kerberos. Доступны следующие параметры:
- Всегда. Учетные данные дополнительного номера всегда используются, если имя субъекта-службы указано в списке доменов. Она не используется, если вызывающее приложение не указано в идентификаторах пакетов приложений.
- Если не указано: Дополнительные учетные данные используются только в том случае, если вызывающий объект не вводит другие учетные данные, а имя субъекта-службы указано в списке "Домены". Она не используется, если вызывающее приложение не указано в идентификаторах пакетов приложений.
- Kerberos по умолчанию: Intune не изменяет и не обновляет этот параметр. По умолчанию ОС использует процессы Kerberos по умолчанию для выбора учетных данных. Этот параметр такой же, как и отсутствие настройки.
Этот параметр применяется к:
- macOS 11 и более поздние версии
Имя участника: введите имя пользователя участника Kerberos. Включать имя мира в качестве области ввода не нужно. Например, in
user@contoso.com—userэто основное имя, аcontoso.comтакже имя области.- Вы также можете использовать переменные в имени участника, введя фигурные скобки
{{ }}. Например, чтобы показать имя пользователя, введитеUsername: {{username}}. - Будьте осторожны с подстановкой переменных. Переменные не проверяются в пользовательском интерфейсе и в них учитывается регистр. Убедитесь, что вы ввели правильную информацию.
- Вы также можете использовать переменные в имени участника, введя фигурные скобки
Код сайта Active Directory: введите имя сайта Active Directory, который должно использовать расширение Kerberos. Может не потребоваться изменять это значение, так как расширение Kerberos может автоматически найти код сайта Active Directory.
Имя кэша: введите имя служб Generic Security Services (GSS) кэша Kerberos. Скорее всего, вам не нужно устанавливать это значение.
Текст окна входа: введите текст, отображаемый пользователям в окне входа Kerberos.
Этот параметр применяется к:
- iOS/iPadOS 14 и более поздние версии
- macOS 11 и более поздние версии
Сообщение о требованиях к паролям: Введите текстовую версию требований к паролям вашей организации, которая будет отображаться для пользователей. В сообщении указано, не требуются ли требования Active Directory к сложности паролей или не указана минимальная длина пароля.
Если задано значение "Да", все существующие учетные записи пользователей удаляются с устройств. Чтобы избежать потери данных или предотвратить сброс настроек, убедитесь, что вы понимаете, как этот параметр изменяет ваши устройства.
Дополнительные сведения о режиме общего устройства см. в статье Обзор режима общего устройства.
Идентификаторы пакетов приложений: введите идентификаторы пакетов любых других приложений, для которых должен быть выполнен единый вход через расширение на ваших устройствах. Чтобы добавить ИД пакета приложения в Intune, можно использовать Центр администрирования Intune.
Если вы используете тип расширения приложения с единым входом Kerberos , то эти приложения:
- Получите доступ к билету предоставления билета Kerberos
- Получение доступа к билету проверки подлинности
- Проверка подлинности пользователей в службах, к которым у них есть доступ
Сопоставление областей доменов: введите DNS-суффиксы домена, которые должны соответствовать вашей области. Используйте этот параметр, если имена DNS узлов не совпадают с именем области. Скорее всего, вам не потребуется создавать такое пользовательское сопоставление между доменом и областью.
Сертификат PKINIT: выберите сертификат шифрования с открытым ключом для начальной проверки подлинности (PKINIT), который можно использовать для проверки подлинности Kerberos. Вы можете выбрать один из сертификатов PKCS или SCEP, добавленных в Intune.
Подробнее о сертификатах см. в статье Использование сертификатов для проверки подлинности в Microsoft Intune.
Предпочитаемые KDC: укажите центры распространения ключей (KDC) для использования для трафика Kerberos в порядке предпочтения. Этот список используется, когда серверы невозможно обнаружить с помощью DNS. Если серверы доступны для обнаружения, список используется для обеих проверок подключения, а сначала — для трафика Kerberos. Если серверы не отвечают, устройство использует обнаружение DNS.
Этот параметр применяется к:
- macOS 12 или более поздних версий
Фоновый рисунок
При назначении профиля без изображения устройствам, на которых уже есть образ, может наблюдаться непредвиденное поведение. Например, вы создаете профиль без изображения и назначаете его устройствам, на которых уже есть изображение. В этом сценарии изображение может измениться на устройство по умолчанию или исходный образ может остаться на устройстве. Платформа MDM корпорации Apple контролирует и ограничивает это поведение.
Параметры применяются к: Автоматическая регистрация устройств (контролируемая)
-
Расположение отображения обоев: Выберите расположение на устройствах, где показано изображение. Доступны следующие параметры:
- Не настроено: Intune не изменяет или не обновляет этот параметр. Пользовательское изображение не добавляется на устройства. По умолчанию операционная система может установить собственный образ.
- Экран блокировки: добавляет изображение на экран блокировки.
- Начальный экран: добавляет изображение на главный экран.
- Экран блокировки и начальный экран: использует одно и то же изображение на экране блокировки и начальном экране.
- Изображение обоев: отправьте существующий .png, .jpg или .jpeg изображение, которое вы хотите использовать. Убедитесь, что размер файла меньше 750 КБ. Вы также можете удалить добавленное изображение.
Совет
- При настройке политики обоев корпорация Майкрософт рекомендует включить параметр "Блокировка модификации обоев ". Этот параметр запрещает пользователям менять обои.
- Чтобы на экране блокировки и начальном экране отображались разные изображения, создайте профиль с изображением экрана блокировки. Создайте другой профиль с помощью изображения начального экрана. Назначьте оба профиля группам пользователей или устройств iOS/iPadOS.
Статьи по теме
- Назначьте профиль и отслеживайте его состояние.
- Дополнительные сведения о шаблоне профиля конфигурации функций устройства.