Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Примечание.
Intune может поддерживать больше параметров, чем параметры, перечисленные в этой статье. Не все параметры документированы и не будут документированы. Чтобы просмотреть параметры, которые можно настроить, создайте политику конфигурации устройств и выберите Каталог параметров. Дополнительные сведения см. в каталоге параметров.
Intune имеет встроенный профиль шаблона функций устройств для устройств Apple. Он включает встроенные параметры, которые администраторы могут использовать для настройки различных функций Apple на устройствах iOS/iPadOS и macOS. Например, можно добавить принтеры AirPrint, отображать уведомления, использовать проверку подлинности единого входа и многое другое.
В рамках решения для управления мобильными устройствами (MDM) используйте эти функции для управления функциями Apple и управления ими на своих устройствах.
В этой статье перечислены эти параметры и описано, что делает каждый параметр. В нем также перечислены действия по получении IP-адреса, пути и порта принтеров AirPrint с помощью приложения терминала (эмулятора). Дополнительные сведения о шаблоне функций устройства см. в разделе Добавление параметров функций устройства iOS/iPadOS или macOS.
Эти параметры применяются к различным типам регистрации, а некоторые параметры применяются ко всем параметрам регистрации. Дополнительные сведения о различных типах регистрации см. в разделе Регистрация macOS.
Предварительные условия
Требования к платформе устройства
Эта функция поддерживает следующие платформы:
- iOS/iPadOS
- macOS
Требования к ролям
- Войдите в Центр администрирования Microsoft Intune с учетной записью со встроенной ролью Диспетчер политик и профилей. Дополнительные сведения о встроенных ролях см. в статье Управление доступом на основе ролей для Microsoft Intune.
Требования к конфигурации устройства
Airprint
Параметры применяются к: Все типы регистрации
Примечание.
Добавьте все принтеры в один профиль. Apple предотвращает использование нескольких профилей AirPrint для одного устройства.
IP-адрес. Введите IPv4 или IPv6-адрес принтера. Если для идентификации принтеров используются имена узлов, ip-адрес можно получить, выполнив связь с принтером в терминале. Получение IP-адреса и пути (в этой статье) содержит дополнительные сведения.
Путь к ресурсу. Обычно
ipp/printон предназначен для принтеров в сети. Получение IP-адреса и пути (в этой статье) содержит дополнительные сведения.Порт. Введите порт прослушивания назначения AirPrint. Если оставить это свойство пустым, AirPrint использует порт по умолчанию.
Этот параметр применяется к:
- iOS 11.0+
- iPadOS 13.0+
Принудительное использование TLS. Отключение (по умолчанию) не защищает подключения AirPrint с помощью TLS. Включение защищает подключения AirPrint с помощью протокола TLS.
Этот параметр применяется к:
- iOS 11.0+
- iPadOS 13.0+
Чтобы добавить серверы AirPrint, можно:
- Введите сведения о принтере, чтобы добавить назначение AirPrint в список. Можно добавить несколько серверов AirPrint.
- Импортируйте файл с раздели-запятыми (.csv) с этой информацией. Или выполните экспорт , чтобы создать список добавленных серверов AirPrint.
Получение IP-адреса сервера, пути к ресурсу и порта
Чтобы добавить серверы AirPrinter, вам потребуется IP-адрес принтера, путь к ресурсу и порт. Ниже показано, как получить эти сведения.
На компьютере Mac, который подключается к той же локальной сети (подсети), что и принтеры AirPrint, откройте приложение терминала (из /Applications/Utilities).
В приложении Терминал введите
ippfindи нажмите клавишу ВВОД.Обратите внимание на сведения о принтере. Например, он может возвращать что-то вроде
ipp://myprinter.local.:631/ipp/port1. Первая часть — это имя принтера. Последняя часть (ipp/port1) — это путь к ресурсу.В приложении Терминал введите
ping myprinter.localи нажмите клавишу ВВОД.Запишите IP-адрес. Например, он может возвращать что-то вроде
PING myprinter.local (10.50.25.21).Используйте значения IP-адреса и пути к ресурсу. В этом примере IP-адрес —
10.50.25.21, а путь к ресурсу —/ipp/port1.
Макет начального экрана
Данная функция применяется к:
- iOS 9.3 или более поздней версии
- iPadOS 13.0 и более поздние версии
- Автоматическая регистрация устройств (защищенное)
Что необходимо знать
Добавьте приложение только один раз в док-станцию, страницу, папку на странице или папку в док-станции. Если добавить одно и то же приложение в любых двух местах, оно не отображается на устройствах, и могут возникнуть ошибки отчетов.
Например, если добавить приложение камеры в док-станцию и страницу, приложение камеры не отображается, а в отчетах может появиться ошибка для политики. Чтобы добавить приложение камеры в макет начального экрана, выберите только док-станцию или страницу, а не оба варианта.
При применении макета начального экрана он перезаписывает любой определяемый пользователем макет. Поэтому рекомендуется использовать макеты начального экрана на устройствах без пользователей.
На устройстве можно установить уже существующие приложения, которые не включены в конфигурацию макета начального экрана. Эти приложения отображаются в алфавитном порядке после настроенных приложений.
При использовании параметров сетки "Домашний экран" для добавления страниц или добавления страниц и приложений в закрепление значки на начальном экране и страницах блокируются. Вы не можете перемещать или удалять их. Это может быть вызвано iOS/iPadOS и политиками MDM Apple.
Веб-клипы iOS/iPadOS, которые необходимо открыть в управляемом браузере, не отображаются в порядке, указанном в политике макета начального экрана.
Начальный экран
Используйте эту функцию для добавления приложений. Вы можете увидеть, как выглядят эти приложения на страницах, на док-станции и в папках. Здесь также отображаются значки приложений. Приложения программы volume Purchase Program (VPP), бизнес-приложения и веб-ссылки (URL-адреса веб-приложений) заполняются из добавленных клиентских приложений.
Размер сетки. Выберите подходящий размер сетки для начального экрана устройства. Приложение или папка занимают одно место в сетке. Если целевое устройство не поддерживает выбранный размер, некоторые приложения могут не соответствовать и будут отправлены в следующую доступную позицию на новой странице. Для справки:
- iPhone 5 поддерживает 4 столбца x 5 строк
- iPhone 6 и более поздних версий поддерживает 4 столбца x 6 строк
- iPad поддерживает 5 столбцов x 6 строк
+: нажмите кнопку добавить, чтобы добавить приложения.
Создание папки или добавление приложений. Добавьте приложение или папку:
Приложение. Выберите существующие приложения в списке. Этот параметр добавляет приложения на начальный экран на устройствах. Если у вас нет приложений, выберите Добавить приложения в Intune.
Вы также можете искать приложения по имени приложения, например
authenticatorилиdrive. Или выполните поиск по издателю приложения, напримерМайкрософтилиApple.Папка: добавляет папку на начальный экран. Введите имя папки и выберите существующие приложения из списка, чтобы перейти в папку. Это имя папки отображается пользователям на их устройствах.
Вы также можете искать приложения по имени приложения, например
authenticatorилиdrive. Или выполните поиск по издателю приложения, напримерМайкрософтилиApple.Приложения расположены слева направо в том же порядке, как показано ниже. Приложения можно перемещать в другие позиции. В папке может быть только одна страница. В качестве обхода добавьте в папку девять (9) или более приложений. Приложения автоматически перемещаются на следующую страницу. Вы можете добавить любое сочетание приложений VPP, веб-ссылок (веб-приложений), приложений магазина, бизнес-приложений и системных приложений.
Док
Добавьте до четырех (4) элементов для iPhone и до шести (6) элементов для iPad (приложения и папки вместе взятых) на док-станцию на экране. Многие устройства поддерживают меньше элементов. Например, устройства iPhone поддерживают до четырех элементов. Таким образом, отображаются только первые четыре добавленных элемента.
+: нажмите кнопку добавить, чтобы добавить приложения или папки на док-станцию.
Создание папки или добавление приложений. Добавьте приложение или папку:
Приложение. Выберите существующие приложения в списке. Этот параметр добавляет приложения на док-станцию на экране. Если у вас нет приложений, выберите Добавить приложения в Intune.
Вы также можете искать приложения по имени приложения, например
authenticatorилиdrive. Или выполните поиск по издателю приложения, напримерМайкрософтилиApple.Папка: добавляет папку на док-станцию на экране. Введите имя папки и выберите существующие приложения из списка, чтобы перейти в папку. Это имя папки отображается пользователям на их устройствах.
Вы также можете искать приложения по имени приложения, например
authenticatorилиdrive. Или выполните поиск по издателю приложения, напримерМайкрософтилиApple.Приложения расположены слева направо в том же порядке, как показано ниже. Вы можете перемещать приложения на другие позиции. Если добавить больше приложений, чем может поместиться на странице, приложения автоматически перемещаются на другую страницу. В папку на док-станции можно добавить до 20 страниц. Вы можете добавить любое сочетание приложений VPP, веб-ссылок (веб-приложений), приложений магазина, бизнес-приложений и системных приложений.
Пример
В следующем примере на экране док-станции отображаются приложения Safari, Почта и Акции. Выбрано приложение Акции, чтобы отобразить его свойства:
При назначении политики iPhone док-станция выглядит следующим образом:
Уведомления приложения
Параметры, применяемые к: Автоматическая регистрация устройств (защищенное)
Добавить: добавить уведомления для приложений:
Идентификатор пакета приложений. Введите идентификатор пакета приложений для приложения, которое вы хотите добавить.
Чтобы получить идентификатор пакета приложения, выполните следующие действия:
- Некоторые примеры см. в статье Идентификаторы пакетов для встроенных приложений iOS/iPadOS.
- Для приложений, добавленных в Intune, можно использовать Центр администрирования Intune.
Если задано значение Не настроено или оставить пустым, Intune не изменяет или не обновляет этот параметр.
Имя приложения. Введите имя приложения, которое вы хотите добавить. Это имя используется для справки в Центре администрирования Microsoft Intune. Он не отображается на устройствах. Если задано значение Не настроено или оставить пустым, Intune не изменяет или не обновляет этот параметр.
Издатель. Введите издателя добавляемого приложения. Это имя используется для справки в Центре администрирования Microsoft Intune. Он не отображается на устройствах. Если задано значение Не настроено или оставить пустым, Intune не изменяет или не обновляет этот параметр.
Уведомления: включение или отключение отправки приложению уведомлений на устройства. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.
Если задано значение Включить, также настройте:
Показать в центре уведомлений. Включить позволяет приложению отображать уведомления в центре уведомлений устройства. Отключить запрещает приложению отображать уведомления в Центре уведомлений. Если задано значение Не настроено или оставить пустым, Intune не изменяет или не обновляет этот параметр.
Показать на экране блокировки: включить отображаются уведомления приложений на экране блокировки устройства. Отключить запрещает приложению отображать уведомления на экране блокировки. Если задано значение Не настроено или оставить пустым, Intune не изменяет или не обновляет этот параметр.
Тип оповещения: при разблокировке устройств выберите способ отображения уведомления. Доступны следующие параметры:
- Нет: уведомление не отображается.
- Баннер: кратко отображается баннер с уведомлением. Этот параметр также может называться временным баннером.
- Модальное: отображается уведомление, и пользователи должны вручную закрыть его, прежде чем продолжать использовать устройство. Этот параметр также может называться постоянным баннером.
Значок значка приложения: Включить добавляет эмблему в значок приложения. Значок означает, что приложение отправило уведомление. При отключении значок приложения не добавляется в значок приложения. Если задано значение Не настроено, Intune не изменяет или не обновляет этот параметр.
Включить звуки. Включить воспроизведение звука при доставке уведомления. Отключить не воспроизводит звук при доставке уведомления. Если задано значение Не настроено, Intune не изменяет или не обновляет этот параметр.
Показать предварительные версии: отображается предварительный просмотр последних уведомлений приложения. Выберите время отображения предварительного просмотра. Выбранное значение переопределяет значение, настроенное пользователем на устройстве (параметры Уведомления >> показывают предварительные версии). Доступны следующие параметры:
- Не настроено: Intune не изменяет или не обновляет этот параметр.
- При разблокировке. Предварительная версия отображается только при разблокировке устройства.
- Всегда: предварительный просмотр всегда отображается на экране блокировки.
- Никогда: предварительный просмотр никогда не отображается.
Этот параметр применяется к:
- iOS/iPadOS 14.0 и более поздней версии
Связанные домены
В Intune вы можете:
- Добавьте множество связей между приложениями и доменами.
- Свяжите несколько доменов с тем же приложением.
Этот параметр применяется к:
- macOS 10.15 или более поздней версии.
Параметры применяются к: Регистрация устройств, утвержденная пользователем, и Автоматическая регистрация устройств
Эти параметры используют полезные данные AssociatedDomains.ConfigurationItem (открывается веб-сайт Apple).
Связанные домены. Добавьте связь между доменом и приложением. Этот параметр предоставляет общий доступ к учетным данным для входа между приложением Contoso и веб-сайтом Contoso. Также введите:
Идентификатор приложения. Введите идентификатор приложения для связывания с веб-сайтом. Идентификатор приложения включает идентификатор команды и идентификатор пакета:
TeamID.BundleID.Идентификатор команды — это буквенно-цифровая строка из 10 символов, созданная Apple для разработчиков приложений, например
ABCDE12345. Дополнительные сведения см. в разделе Поиск идентификатора команды (открывается веб-сайт Apple).Идентификатор пакета однозначно идентифицирует приложение и обычно форматируется в обратной нотации доменного имени. Например, идентификатор пакета Finder —
com.apple.finder.Чтобы получить идентификатор пакета, выполните следующие действия:
- Откройте приложение Терминала и используйте AppleScript:
osascript -e 'id of app "ExampleApp"' - Для приложений, добавленных в Intune, можно использовать Центр администрирования Intune.
- Откройте приложение Терминала и используйте AppleScript:
Домены. Введите домен веб-сайта, который нужно связать с приложением. Домен включает тип службы и полное имя узла, например
webcredentials:www.contoso.com.Вы можете сопоставить все поддомены связанного домена, введя
*.(подстановочный знак звездочки и точку) перед началом домена. Период является обязательным. Точные домены имеют более высокий приоритет, чем домены с подстановочными знаками. Таким образом, шаблоны из родительских доменов сопоставляются, если совпадение не найдено в полном поддомене.Тип службы может быть следующим:
- authsrv: расширение приложения для единого входа
- applink: универсальная ссылка
- webcredentials: автоматическое заполнение пароля
Включить прямые загрузки. Да скачивает данные домена непосредственно с устройства, а не через сеть доставки содержимого (CDN) Apple. Если задано значение Не настроено, Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может скачивать данные через сеть CDN Apple, выделенную для связанных доменов.
Этот параметр применяется к:
- macOS 11 и более поздней версии
Совет
Чтобы устранить неполадки, откройте на устройстве macOSпрофилипараметров> системы. Убедитесь, что созданный профиль находится в списке профилей устройств. Если он указан в списке, убедитесь, что конфигурация связанных доменов находится в профиле и содержит правильный идентификатор приложения и домены.
Кэширование содержимого
При кэшировании содержимого сохраняется локальная копия содержимого. Другие устройства Apple могут получать эти сведения, не подключаясь к Интернету. Это кэширование ускоряет скачивание, сохраняя обновления программного обеспечения, приложения, фотографии и другое содержимое при первом скачивании. Так как приложения скачиваются один раз и предоставляются другим устройствам, учебные заведения и организации с большим количеством устройств экономят пропускную способность.
Примечание.
Используйте только один профиль для этих параметров. При назначении нескольких профилей с этими параметрами возникает ошибка.
Дополнительные сведения о мониторинге кэширования содержимого см. в разделе Просмотр журналов кэширования содержимого и статистики (откроется веб-сайт Apple).
Этот параметр применяется к:
- macOS 10.13.4 и более поздней версии
Параметры применяются к: Все типы регистрации
Дополнительные сведения об этих параметрах см. в разделе Параметры полезных данных кэширования содержимого (открывается веб-сайт Apple).
Включить кэширование содержимого. Да включает кэширование содержимого, и пользователи не могут его отключить. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может отключить его.
Тип содержимого для кэширования. Параметры:
- Все содержимое: кэширует содержимое iCloud и общее содержимое.
- Только содержимое пользователя: кэширует содержимое iCloud пользователя, включая фотографии и документы.
- Только общее содержимое. Кэширует приложения и обновления программного обеспечения.
Максимальный размер кэша. Введите максимальный объем дискового пространства (в байтах), используемый для кэширования содержимого. Если оставить пустым (по умолчанию) Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может задать для этого значения ноль (
0) байтов, что обеспечивает неограниченное дисковое пространство для кэша.Убедитесь, что вы не превышаете свободное место на устройствах. Дополнительные сведения о емкости хранилища устройств см. в разделе Как iOS и macOS сообщают о емкости хранилища (открывается веб-сайт Apple).
Расположение кэша. Введите путь для хранения кэшированного содержимого. Расположение по умолчанию —
/Library/Application Support/Apple/AssetCache/Data. Не изменяйте это расположение.При изменении этого параметра кэшированное содержимое не перемещается в новое расположение. Чтобы переместить его автоматически, пользователям необходимо изменить расположениена устройстве (кэширование содержимогов параметрах>> системы).
Порт. Введите номер TCP-порта на устройствах, чтобы кэш принимал запросы на скачивание и отправку с 0-65535. Введите ноль (
0) (по умолчанию), чтобы использовать любой доступный порт.Блокировать подключение к Интернету и кэшировать общий доступ к содержимому. Также называется привязанным кэшированием. Да запрещает общий доступ к подключению к Интернету и запрещает общий доступ к кэшированному содержимому с устройств iOS/iPadOS, подключенных через USB к компьютеру Mac. Пользователи не могут включить этот параметр. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.
Включить общий доступ к подключению к Интернету: также называется привязанным кэшированием. Да разрешает общий доступ к подключению к Интернету и позволяет совместно использовать кэшированное содержимое с устройств iOS/iPadOS, подключенных через USB к компьютеру Mac. Пользователи не могут отключить этот параметр. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может отключить эту функцию.
Этот параметр применяется к:
- macOS 10.15.4 и более поздней версии
Включение кэша для регистрации сведений о клиенте. Да регистрирует IP-адрес и номер порта устройств, запрашивающих содержимое. Если вы устраняете неполадки с устройством, этот файл журнала может помочь. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может не записывать эти сведения в журнал.
Всегда храните содержимое из кэша, даже если системе требуется место на диске для других приложений. Да сохраняет содержимое кэша и ничего не удаляется, даже если место на диске мало. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может автоматически очищать содержимое из кэша, если ей требуется место в хранилище для других приложений.
Этот параметр применяется к:
- macOS 10.15 или более поздней версии.
Отображение оповещений о состоянии. Да отображает оповещения в виде системных уведомлений. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не отображать эти оповещения в виде системных уведомлений.
Этот параметр применяется к:
- macOS 10.15 или более поздней версии.
Запретить устройство в спящем режиме во время кэширования включено. Значение Да запрещает переход компьютера в спящий режим, когда кэширование включено. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить устройству спящий режим.
Этот параметр применяется к:
- macOS 10.15 или более поздней версии.
Устройства для кэширования. Выберите устройства, которые могут кэшировать содержимое. Доступны следующие параметры:
- Не настроено (по умолчанию): Intune не изменяет или не обновляет этот параметр.
- Устройства, использующие одну и ту же локальную сеть. Кэш содержимого предлагает содержимое устройствам в той же непосредственной локальной сети. Содержимое не предоставляется устройствам в других сетях, включая устройства, доступные в кэше содержимого.
- Устройства с одинаковым общедоступным IP-адресом. Кэш содержимого предлагает содержимое устройствам с одинаковым общедоступным IP-адресом. Содержимое не предоставляется устройствам в других сетях, включая устройства, доступные в кэше содержимого.
-
Устройства, использующие пользовательские локальные сети. Кэш содержимого предоставляет содержимое устройствам в заданных диапазонах IP-адресов.
- Диапазоны прослушивания клиента. Введите диапазон IP-адресов, которые могут получать кэш содержимого.
-
Устройства, использующие пользовательские локальные сети с резервным хранилищем. Кэш содержимого предоставляет содержимое устройствам в диапазонах прослушивания, одноранговых диапазонах прослушивания и IP-адресах родителей.
- Диапазоны прослушивания клиента. Введите диапазон IP-адресов, которые могут получать кэш содержимого.
Пользовательские общедоступные IP-адреса. Введите диапазон общедоступных IP-адресов. Облачные серверы используют этот диапазон для сопоставления клиентских устройств с кэшами.
Совместное использование содержимого с другими кэшами. Если в сети есть несколько кэшей содержимого, кэши содержимого на других устройствах автоматически становятся одноранговыми. Эти устройства могут обращаться к кэшированному программному обеспечению и совместно использовать их.
Если запрошенный элемент недоступен в одном кэше содержимого, он проверяет его одноранговые узлы для элемента. Если элемент доступен, он загружается из кэша содержимого на одноранговом устройстве. Если он по-прежнему недоступен, кэш содержимого скачивает элемент из:
Родительский IP-адрес, если он настроен
ИЛИ
Из Apple через Интернет
Если доступно несколько кэшей содержимого, устройства автоматически выбирают правильный кэш содержимого.
Доступны следующие параметры:
Не настроено (по умолчанию): Intune не изменяет или не обновляет этот параметр.
Кэши содержимого, использующие одни и те же локальные сети: кэш содержимого только одноранговые узлы с другими кэшами содержимого в той же непосредственной локальной сети.
Кэши содержимого, использующие один и тот же общедоступный IP-адрес: кэш контента только одноранговые узлы с другими кэшами содержимого на том же общедоступном IP-адресе.
Кэши содержимого с использованием пользовательских локальных сетей: кэш содержимого только одноранговые узлы с другими кэшами содержимого в диапазоне прослушивания IP-адресов, который вы вводите:
- Диапазоны однорангового прослушивания. Введите начальные и конечные IP-адреса IPv4 или IPv6 для диапазона. Кэш содержимого отвечает только на запросы однорангового кэша из кэшей содержимого в диапазонах IP-адресов, которые вы вводите.
- Диапазоны одноранговых фильтров. Введите начальные и конечные IP-адреса IPv4 или IPv6 для диапазона. Кэш содержимого фильтрует список одноранговых узлов, используя указанные диапазоны IP-адресов.
Родительские IP-адреса. Введите локальный IP-адрес другого кэша содержимого, который нужно добавить в качестве родительского кэша. Ваш кэш отправляет и скачивает содержимое в эти кэши, а не отправляет или скачивает непосредственно из Apple. Добавьте родительский IP-адрес только один раз.
Политика выбора родителей. При наличии большого количества родительских кэшей выберите способ выбора родительского IP-адреса. Доступны следующие параметры:
- Не настроено (по умолчанию): Intune не изменяет или не обновляет этот параметр.
- Циклический перебор. Используйте родительские IP-адреса по порядку. Этот вариант подходит для сценариев балансировки нагрузки.
- Первый доступный. Всегда используйте первый доступный IP-адрес в списке.
- Хэш. Создает хэш-значение для части пути запрошенного URL-адреса. Этот параметр гарантирует, что для одного и того же URL-адреса всегда используется один и тот же родительский IP-адрес.
- Случайный: случайно используйте IP-адрес в списке. Этот вариант подходит для сценариев балансировки нагрузки.
- Sticky available: всегда используйте первый IP-адрес в списке. Если он недоступен, используйте второй IP-адрес в списке. Продолжайте использовать второй IP-адрес, пока он не будет доступен, и т. д.
Сообщение на экране блокировки
Данная функция применяется к:
- iOS 9.3 и более поздние версии.
- iPadOS 13.0 и более поздние версии.
Параметры, применяемые к: Автоматическая регистрация устройств (защищенное)
"Если потеряно, вернитесь к..." Сообщение. Если устройства потеряны или украдены, введите заметку, которая может помочь вернуть устройство в случае обнаружения. Вы можете ввести любой текст. Например, можно ввести
If found, call Contoso at ....Вводимый текст отображается в окне входа и на экране блокировки на устройствах.
Сведения о теге ресурса. Введите сведения о теге ресурса устройства. Например, введите
Owned by Contoso CorpилиSerial Number: {{serialnumber}}.Используйте маркеры устройства для добавления сведений об устройстве в эти поля. Например, чтобы отобразить серийный номер, введите
Serial Number: {{serialnumber}}илиDevice ID: {{DEVICEID}}. На экране блокировки текст отображается примерно так:Serial Number 123456789ABC. При вводе переменных обязательно используйте фигурные скобки{{ }}.Поддерживаются следующие переменные сведений об устройстве. Пользовательский интерфейс не проверяет переменные и учитывает регистр. Если ввести неправильную переменную, вы увидите профили, сохраненные с неправильными входными данными. Например, если ввести
{{DeviceID}}вместо{{deviceid}}или{{DEVICEID}}, то вместо уникального идентификатора устройства будет отображаться строка литерала. Обязательно введите правильные сведения. Поддерживаются все переменные в нижнем или верхнем регистре, но не сочетание.-
{{AADDeviceId}}: Microsoft Entra идентификатор устройства -
{{AccountId}}: Intune идентификатор клиента или идентификатор учетной записи -
{{AccountName}}: Intune имя клиента или имя учетной записи -
{{AppleId}}: Идентификатор Apple пользователя -
{{Department}}: отдел, назначенный во время помощника по настройке -
{{DeviceId}}: Intune идентификатор устройства -
{{DeviceName}}: Intune имя устройства -
{{domain}}: доменное имя -
{{EASID}}: Идентификатор активной синхронизации Exchange -
{{EDUUserType}}: тип пользователя -
{{IMEI}}: IMEI устройства -
{{mail}}: Email адрес пользователя -
{{ManagedAppleId}}: управляемый идентификатор Apple пользователя -
{{MEID}}: MEID устройства -
{{partialUPN}}: префикс имени участника-пользователя перед символом @ -
{{SearchableDeviceKey}}: идентификатор ключа NGC -
{{SerialNumber}}: серийный номер устройства -
{{SerialNumberLast4Digits}}: последние 4 цифры серийного номера устройства -
{{SIGNEDDEVICEID}}: большой двоичный объект идентификатора устройства, назначенный клиенту во время регистрации Корпоративный портал. -
{{SignedDeviceIdWithUserId}}: большой двоичный объект с идентификатором устройства, назначенный клиенту с сопоставлением пользователей во время помощника по настройке Apple -
{{UDID}}: UDID устройства -
{{UDIDLast4Digits}}: последние 4 цифры UDID устройства -
{{UserId}}: Intune идентификатор пользователя -
{{UserName}}: имя пользователя -
{{userPrincipalName}}: имя участника-пользователя
-
Элементы входа
Параметры применяются к: Все типы регистрации
Добавление файлов, папок и пользовательских приложений, которые будут запускаться при входе. Добавьте путь к файлу, папке, пользовательскому приложению или системного приложения, которое открывается при входе пользователей на свои устройства. Также введите:
Путь к элементу. Введите путь к файлу, папке или приложению. Системные приложения или приложения, созданные или настроенные для вашей организации, обычно находятся в папке
Applicationsс путем, похожим на/Applications/AppName.app.Вы можете добавить множество файлов, папок и приложений. Например, введите:
/Applications/Calculator.app/Applications/Applications/Microsoft Office/root/Office16/winword.exe/Users/UserName/music/itunes.app
При добавлении любого приложения, папки или файла обязательно введите правильный путь. Не все элементы находятся в папке
Applications. Если пользователи перемещают элемент из одного расположения в другое, путь изменяется. Этот перемещенный элемент не открывается при входе пользователя.Скрыть: выберите отображение или скрытие приложения. Доступны следующие параметры:
- Не настроено (по умолчанию): Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может отображать элементы в списке Элементы входа "Пользователи & группы", а флажок скрыть не установлен.
- Да. Скрывает приложение в списке Элементы входа "Пользователи & группы".
Окно входа в систему
Параметры применяются к: Все типы регистрации
Макет Windows
Отображение дополнительных сведений в строке меню. Если выбрана область времени в строке меню, отображается имя узла и версия macOS. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ос может не отображать эти сведения в строке меню.
Баннер. Введите сообщение, которое отображается на экране входа на устройствах. Например, введите сведения об организации, приветственное сообщение, потерянные и найденные сведения и т. д.
Требовать текстовые поля имени пользователя и пароля. Выберите способ входа пользователей на устройства. Да требует, чтобы пользователи ввели имя пользователя и пароль. Если задано значение Не настроено, Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может потребовать от пользователей выбрать свое имя пользователя из списка, а затем ввести пароль.
Если задано значение Не настроено, также введите:
- Скрыть локальных пользователей. Да скрывает учетные записи локальных пользователей в списке пользователей, которые могут включать стандартные учетные записи и учетные записи администратора. Отображаются только сетевые и системные учетные записи пользователей. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может отображать локальные учетные записи пользователей в списке пользователей.
- Скрыть мобильные учетные записи. Да скрывает мобильные учетные записи в списке пользователей. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может отображать мобильные учетные записи в списке пользователей. Некоторые мобильные учетные записи могут отображаться как пользователи сети.
- Показать пользователей сети. Выберите Да , чтобы вывести список пользователей сети в списке пользователей. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не отображать учетные записи сетевых пользователей в списке пользователей.
- Скрыть администраторов компьютера. Значение Да скрывает учетные записи администраторов в списке пользователей. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может отображать учетные записи администраторов в списке пользователей.
- Показать других пользователей. Выберите Да , чтобы получить список Другие пользователи в списке пользователей. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не отображать другие учетные записи пользователей в списке пользователей.
Параметры питания экрана входа
- Скрыть кнопку завершения работы. Да скрывает кнопку завершения работы на экране входа. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию в ОС может отображаться кнопка завершения работы.
- Скрыть кнопку перезапуска. Да скрывает кнопку перезапуска на экране входа. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию в ОС может отображаться кнопка перезапуска.
- Скрыть кнопку спящего режима. Да скрывает кнопку спящего режима на экране входа. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию в ОС может отображаться кнопка спящего режима.
-
Отключить вход пользователя из консоли. Да скрывает командную строку macOS, используемую для входа. Для обычных пользователей задайте для этого параметра значение Да. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить опытным пользователям выполнять вход с помощью командной строки macOS. Чтобы перейти в режим консоли, пользователи введите
>consoleв поле Имя пользователя и должны пройти проверку подлинности в окне консоли.
Меню Apple
- Отключить завершение работы при входе в систему. Значение Да запрещает пользователям выбирать параметр Завершение работы после входа. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить пользователям выбирать пункт меню Завершение работы на устройствах.
- Отключить перезапуск при входе в систему. Значение Да запрещает пользователям выбирать параметр Перезапуск после входа. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить пользователям выбирать пункт меню Перезапуск на устройствах.
- Отключить питание при входе в систему. Значение Да запрещает пользователям выбирать параметр Выключение питания после входа. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить пользователям выбирать пункт меню Выключение питания на устройствах.
- Отключить выход при входе в систему (macOS 10.13 и более поздних версий). Значение Да запрещает пользователям выбирать параметр Выйти из системы после входа. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить пользователям выбирать пункт меню Выход на устройствах.
- Отключить экран блокировки при входе в систему (macOS 10.13 и более поздних версий). Значение Да запрещает пользователям выбирать параметр Экран блокировки после входа. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить пользователям выбирать пункт меню "Экран блокировки " на устройствах.
Единый вход
Параметры применяются к: Регистрация устройств, Автоматическая регистрация устройств (защищенное)
Microsoft Entra атрибут имени пользователя: Intune ищет этот атрибут для каждого пользователя в Microsoft Entra ID. Intune затем заполняет соответствующее поле, например имя участника-пользователя, перед созданием XML-кода, установленного на устройствах. Доступны следующие параметры:
Не настроено: Intune не изменяет или не обновляет этот параметр. По умолчанию ОС запрашивает у пользователей имя участника Kerberos при развертывании профиля на устройствах. Для установки профилей единого входа mdm требуется имя субъекта.
Имя участника-пользователя. Имя участника-пользователя (UPN) анализируется следующим образом:
Вы также можете перезаписать область текстом, который вы вводите в текстовое поле Область .
Например, у Contoso есть несколько регионов, включая Европу, Азию и Северная Америка. Компания Contoso хочет, чтобы пользователи в Азии использовали единый вход, а приложению требуется имя участника-пользователя в
username@asia.contoso.comформате . При выборе имени участника-пользователя область для каждого пользователя берется из Microsoft Entra ID, то естьcontoso.com. Поэтому для пользователей в Азии выберите Имя участника-пользователя и введитеasia.contoso.com. Имя участника-пользователя становитсяusername@asia.contoso.com, а неusername@contoso.com.Intune идентификатор устройства: Intune автоматически выбирает идентификатор устройства Intune. По умолчанию:
- Приложения должны использовать только идентификатор устройства. Но если приложение использует область и идентификатор устройства, введите область в текстовое поле Область .
- Если используется идентификатор устройства, оставьте область пустой.
Azure AD идентификатор устройства: идентификатор устройства Microsoft Entra
Имя учетной записи SAM: Intune заполняет имя учетной записи локального диспетчера учетных записей безопасности (SAM).
Область. Введите доменную часть URL-адреса. Например, введите
contoso.com.URL-адреса. Добавьте все URL-адреса в организации, для которых требуется проверка подлинности пользователя с единым входом.
Например, когда пользователь подключается к любому из этих сайтов, устройство iOS/iPadOS использует учетные данные единого входа. Пользователям больше не нужно вводить учетные данные. Если включена многофакторная проверка подлинности (MFA), пользователи должны ввести вторую проверку подлинности.
Кроме того:
Эти URL-адреса должны иметь правильный формат FQDN. Apple требует, чтобы URL-адреса были в
http://<yourURL.domain>формате .Шаблоны сопоставления URL-адресов должны начинаться с или
http://https://. Выполняется простое сопоставление строк, поэтомуhttp://www.contoso.com/префикс URL-адреса не соответствуетhttp://www.contoso.com:80/. В iOS 10.0+ и iPadOS 13.0+ можно использовать один подстановочный знак * для ввода всех соответствующих значений. Например,http://*.contoso.com/соответствует иhttp://store.contoso.com/http://www.contoso.com.http://.comШаблоны иhttps://.comсоответствуют всем URL-адресам HTTP и HTTPS соответственно.
Приложения. Добавьте приложения на устройства пользователей, которые могут использовать единый вход.
Массив
AppIdentifierMatchesдолжен содержать строки, соответствующие идентификаторам пакетов приложений. Эти строки могут быть точными совпадениями, напримерcom.contoso.myapp, или ввести совпадение префикса в идентификаторе пакета с помощью*подстановочного знака. Подстановочный знак должен отображаться после символа точки (.) и может отображаться только один раз в конце строки, напримерcom.contoso.*. При добавлении подстановочного знака любому приложению, идентификатор пакета которого начинается с префикса, предоставляется доступ к учетной записи.Используйте имя приложения , чтобы ввести понятное имя, которое поможет вам определить идентификатор пакета.
Сертификат продления учетных данных. Если для проверки подлинности используются сертификаты (а не пароли), выберите существующий сертификат SCEP или PFX в качестве сертификата проверки подлинности. Как правило, этот сертификат является тем же сертификатом, который развертывается для пользователей для других профилей, таких как VPN, Wi-Fi или электронная почта.
Фильтр веб-содержимого
Параметры, применяемые к: Автоматическая регистрация устройств (защищенное)
Эти параметры используют параметры фильтра веб-содержимого Apple. Дополнительные сведения об этих параметрах см . на сайте Apple Platform Deployment (откроется веб-сайт Apple).
Тип фильтра. Выберите разрешение для определенных веб-сайтов. Доступны следующие параметры:
Не настроено: Intune не изменяет или не обновляет этот параметр.
Настройка URL-адресов. Используйте встроенный веб-фильтр Apple, который ищет термины для взрослых, включая ненормативную лексику и откровенный сексуальный язык. Этот параметр оценивает каждую веб-страницу по мере загрузки, а также определяет и блокирует неподходящее содержимое. Вы также можете добавить URL-адреса, которые не нужно проверять фильтром. Или заблокируйте определенные URL-адреса, независимо от параметров фильтра Apple.
Разрешенные URL-адреса. Добавьте URL-адреса, которые вы хотите разрешить. Эти URL-адреса обходят веб-фильтр Apple.
Вводимые URL-адреса — это URL-адреса, которые вы не хотите оценивать с помощью веб-фильтра Apple. Эти URL-адреса не являются списком разрешенных веб-сайтов. Чтобы создать список разрешенных веб-сайтов, задайте для параметра Тип фильтразначение Только определенные веб-сайты.
Заблокированные URL-адреса. Добавьте URL-адреса, которые нужно запретить открывать, независимо от параметров веб-фильтра Apple.
Только для определенных веб-сайтов (только для браузера Safari). Эти URL-адреса добавляются в закладки браузера Safari. Пользователям разрешено посещать только эти сайты; другие сайты не могут быть открыты. Используйте этот параметр, только если вы знаете точный список URL-адресов, к которым пользователи могут получить доступ.
-
URL-адрес: введите URL-адрес веб-сайта, который вы хотите разрешить. Например, введите
https://www.contoso.com. - Путь к закладке. Apple изменила этот параметр. Все закладки переходят в папку Разрешенные сайты . Закладки не попадают в путь закладки, который вы вводите.
- Заголовок: введите описательное название для закладки.
Если вы не вводите URL-адреса, пользователи не смогут получить доступ к веб-сайтам, кроме
microsoft.com,microsoft.netиapple.com. Intune автоматически разрешает эти URL-адреса.-
URL-адрес: введите URL-адрес веб-сайта, который вы хотите разрешить. Например, введите
Расширение для приложения единого входа
Данная функция применяется к:
- iOS 13.0 и более поздние версии.
- iPadOS 13.0 и более поздние версии.
Параметры применяются к: Все типы регистрации
Данная функция применяется к:
- macOS 10.15 или более поздней версии.
Примечание.
На устройствах macOS корпорация Майкрософт рекомендует использовать единый вход platform, чтобы включить единый вход (SSO). Дополнительные сведения см. в статье Настройка единого входа платформы для устройств macOS в Microsoft Intune.
Параметры применяются к: Регистрация устройств, утвержденная пользователем, и Автоматическая регистрация устройств
Тип расширения приложения единого входа. Выберите тип расширения приложения единого входа. Доступны следующие параметры:
Не настроено
Intune не изменяет или не обновляет этот параметр. По умолчанию ОС не использует расширения приложений. Чтобы отключить расширение приложения, измените тип расширения приложения единого входа на Не настроено.
тип расширения приложения Microsoft Entra ID единого входа
Использует подключаемый модуль единого входа Microsoft Entra ID Enterprise, который является расширением приложения единого входа типа перенаправления. Этот подключаемый модуль предоставляет единый вход для локальная служба Active Directory учетных записей во всех приложениях, поддерживающих функцию единого входа Apple Enterprise. Используйте этот тип расширения приложения единого входа, чтобы включить единый вход в приложениях Майкрософт, приложениях организации и веб-сайтах, которые проходят проверку подлинности с помощью Microsoft Entra ID. Подключаемый модуль единого входа выступает в качестве расширенного брокера проверки подлинности, который предлагает улучшения безопасности и взаимодействия с пользователем.
Все приложения, использующие приложение Microsoft Authenticator для проверки подлинности, по-прежнему получают единый вход с подключаемым модулем единого входа Майкрософт Enterprise для устройств Apple. Дополнительные сведения см. в статье Использование подключаемого модуля единого входа Майкрософт Enterprise на устройствах iOS/iPadOS.
Важно!
Чтобы обеспечить единый вход с помощью расширения приложения Microsoft Entra единого входа, сначала установите приложение Microsoft Authenticator для iOS/iPadOS на устройствах. Приложение Authenticator предоставляет подключаемый модуль единого входа Майкрософт Enterprise на устройства, а параметры расширения приложения MDM SSO активируют подключаемый модуль. После установки Authenticator и профиля расширения приложения единого входа на устройствах пользователи должны ввести свои учетные данные для входа и установить сеанс на своих устройствах. Затем этот сеанс используется в разных приложениях без необходимости повторной проверки подлинности пользователей. Дополнительные сведения о Authenticator см. в статье Что такое приложение Microsoft Authenticator.
Дополнительные сведения см. в статье Использование подключаемого модуля единого входа Майкрософт Enterprise на устройствах macOSOS.
Важно!
Чтобы обеспечить единый вход с помощью расширения приложения Microsoft Entra SSO, установите приложение Корпоративный портал macOS на устройствах. Приложение Корпоративный портал предоставляет подключаемый модуль единого входа Майкрософт Enterprise на устройства. Параметры расширения приложения единого входа MDM активируют подключаемый модуль. После установки приложения Корпоративный портал и профиля расширения приложения единого входа на устройствах пользователи входят со своими учетными данными и создают сеанс на своих устройствах. Этот сеанс используется в разных приложениях без необходимости повторной проверки подлинности пользователей.
Дополнительные сведения о приложении Корпоративный портал см. в статье Что произойдет, если установить приложение Корпоративный портал и зарегистрировать устройство macOS в Intune.
Вы также можете скачать приложение Корпоративный портал.
Включить режим общего устройства. Выберите Да, если вы развертываете подключаемый модуль единого входа Майкрософт Enterprise на устройствах iOS/iPadOS, настроенных для Microsoft Entra режиме общего устройства. Устройства в режиме общего доступа позволяют многим пользователям глобально входить в приложения, поддерживающие режим общего устройства, и выходить из него. Если задано значение Не настроено, Intune не изменяет или не обновляет этот параметр. По умолчанию устройства iOS/iPadOS не предназначены для совместного использования несколькими пользователями.
Дополнительные сведения о режиме общего устройства и его включении см. в статье Общие сведения о режиме общего устройства.
Этот параметр применяется к:
- iOS/iPadOS 13.5 и более поздней версии
Идентификаторы пакетов приложений. Введите идентификаторы пакетов других приложений, которые должны получить единый вход через расширение на ваших устройствах. Чтобы получить идентификатор пакета приложения, добавленного в Intune, можно использовать центр администрирования Intune.
Эти приложения используют подключаемый модуль единого входа Майкрософт Enterprise для проверки подлинности пользователя без необходимости входа.
Идентификаторы пакетов приложений, которые вы вводите, имеют разрешение на использование расширения приложения Microsoft Entra единого входа, если они не используют библиотеки Майкрософт, такие как библиотека проверки подлинности Майкрософт (MSAL).
Взаимодействие с этими приложениями может быть не таким простым по сравнению с библиотеками Майкрософт. Старые приложения, использующие проверку подлинности MSAL, или приложения, которые не используют новейшие библиотеки Майкрософт, должны быть добавлены в этот список, чтобы правильно работать с расширением приложения единого входа Microsoft Azure.
Дополнительная конфигурация. Введите дополнительные данные, относящиеся к расширению, для передачи в расширение приложения единого входа:
Ключ. Введите имя элемента, который вы хотите добавить, например
user nameилиAppAllowList.Тип: введите тип данных. Доступны следующие параметры:
- String
- Boolean: в поле Значение конфигурации введите
TrueилиFalse. - Целое число: в поле Значение конфигурации введите число.
Значение: введите данные.
Тип расширения приложения для перенаправления единого входа
Используйте универсальное настраиваемое расширение приложения перенаправления для использования единого входа с современными потоками проверки подлинности.
Идентификатор расширения. Введите идентификатор пакета, который идентифицирует расширение приложения единого входа, например
com.apple.extensiblesso.Идентификатор команды. Введите идентификатор команды расширения приложения единого входа. Идентификатор команды — это 10-значная буквенно-цифровая строка (цифры и буквы), созданная Apple, например
ABCDE12345.Дополнительные сведения см. в разделе Поиск идентификатора команды (открывается веб-сайт Apple).
URL-адреса. Введите URL-адреса, по которому можно получить доступ к поставщику удостоверений. Когда пользователь перенаправляется на эти URL-адреса, расширение приложения единого входа вмешивается и запрашивает единый вход. Каждый URL-адрес должен быть уникальным и не может существовать в другом профиле. Должны использовать протоколы HTTP или HTTPS.
Например, когда пользователь подключается к любому из этих сайтов, устройство использует учетные данные единого входа. Пользователям больше не нужно вводить учетные данные. Если включена многофакторная проверка подлинности (MFA), пользователи должны ввести вторую проверку подлинности.
Кроме того:
- Эти URL-адреса должны иметь правильный формат FQDN. Apple требует, чтобы URL-адреса были в
http://<yourURL.domain>формате . - Все URL-адреса в профилях расширений приложений для Intune единого входа должны быть уникальными. Вы не можете повторить домен в любом профиле расширения приложения единого входа, даже если вы используете разные типы расширений приложений единого входа.
- URL-адреса должны начинаться с
http://.comилиhttps://.com. Выполняется простое сопоставление строк, поэтомуhttp://www.contoso.com/префикс URL-адреса не соответствуетhttp://www.contoso.com:80/.
В iOS 10.0+ и iPadOS 13.0+ можно использовать один подстановочный знак * для ввода всех соответствующих значений. Например,
http://*.contoso.com/соответствует иhttp://store.contoso.com/http://www.contoso.com.- Эти URL-адреса должны иметь правильный формат FQDN. Apple требует, чтобы URL-адреса были в
Дополнительная конфигурация. Введите дополнительные данные, относящиеся к расширению, для передачи в расширение приложения единого входа:
Ключ. Введите имя элемента, который вы хотите добавить, например
user nameилиAppAllowList.Тип: введите тип данных. Доступны следующие параметры:
- String
- Boolean: в поле Значение конфигурации введите
TrueилиFalse. - Целое число: в поле Значение конфигурации введите число.
Значение: введите данные.
Тип расширения приложения единого входа учетных данных
Используйте универсальное настраиваемое расширение приложения для учетных данных для использования единого входа с потоками проверки подлинности с запросом и ответом.
Идентификатор расширения. Введите идентификатор пакета, который идентифицирует расширение приложения единого входа, например
com.apple.extensiblesso.Идентификатор команды. Введите идентификатор команды расширения приложения единого входа. Идентификатор команды — это 10-значная буквенно-цифровая строка (цифры и буквы), созданная Apple, например
ABCDE12345.Дополнительные сведения см. в разделе Поиск идентификатора команды (открывается веб-сайт Apple).
Область. Введите имя области проверки подлинности. Имя области должно быть прописным, например
CONTOSO.COM. Как правило, имя области совпадает с доменным именем DNS, но в верхнем регистре.Домены. Введите имена доменов или узлов сайтов, которые могут пройти проверку подлинности с помощью единого входа. Например, если веб-сайт имеет значение
mysite.contoso.com, тоmysite— имя узла, а.contoso.com— доменное имя. Когда пользователи подключаются к любому из этих сайтов, расширение приложения обрабатывает запрос проверки подлинности. Эта проверка подлинности позволяет пользователям использовать Face ID, Touch ID или пин-код Или секретный код Apple для входа.- Все домены в расширениях приложения единого входа Intune профилях должны быть уникальными. Вы не можете повторить домен в любом профиле расширения приложения для входа, даже если вы используете разные типы расширений приложений единого входа.
- В этих доменах регистр не учитывается.
- Домен должен начинаться с точки (
.).
Дополнительная конфигурация. Введите дополнительные данные, относящиеся к расширению, для передачи в расширение приложения единого входа:
Ключ. Введите имя элемента, который вы хотите добавить, например
user nameилиAppAllowList.Тип: введите тип данных. Доступны следующие параметры:
- String
- Boolean: в поле Значение конфигурации введите
TrueилиFalse. - Целое число: в поле Значение конфигурации введите число.
Значение: введите данные.
Тип расширения приложения единого входа Kerberos
Используйте встроенное расширение Kerberos от Apple, которое является версией расширения приложения Credential для Kerberos.
Расширение Kerberos входит в:
- iOS 13.0+ и iPadOS 13.0+
После успешного входа пользователей в приложение Authenticator им не будет предложено войти в другие приложения, использующие расширение единого входа. При первом открытии управляемых приложений, которые не используют расширение единого входа, пользователям будет предложено выбрать учетную запись, в которую выполнен вход.
- macOS Catalina 10.15 и более поздней версии
Совет
С помощью типов Перенаправление и Учетные данные можно добавить собственные значения конфигурации для передачи через расширение. Если вы используете учетные данные, рассмотрите возможность использования встроенных параметров конфигурации, предоставляемых Apple в типе Kerberos .
Область. Введите имя области проверки подлинности. Имя области должно быть прописным, например
CONTOSO.COM. Как правило, имя области совпадает с доменным именем DNS, но в верхнем регистре.Домены. Введите имена доменов или узлов сайтов, которые могут пройти проверку подлинности с помощью единого входа. Например, если веб-сайт имеет значение
mysite.contoso.com, тоmysite— имя узла, а.contoso.com— доменное имя. Когда пользователи подключаются к любому из этих сайтов, расширение приложения обрабатывает запрос проверки подлинности. Эта проверка подлинности позволяет пользователям использовать Face ID, Touch ID или пин-код Или секретный код Apple для входа.- Все домены в расширениях приложения единого входа Intune профилях должны быть уникальными. Вы не можете повторить домен в любом профиле расширения приложения для входа, даже если вы используете разные типы расширений приложений единого входа.
- В этих доменах регистр не учитывается.
- Домен должен начинаться с точки (
.).
Блокировать использование цепочки ключей. Значение Да предотвращает сохранение и хранение паролей в цепочке ключей. Если блокировка заблокирована, пользователям не будет предложено сохранить пароль, и по истечении срока действия билета Kerberos потребуется повторно ввести пароль. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить сохранение паролей и их хранение в цепочке ключей. Пользователям не будет предложено повторно ввести пароль по истечении срока действия билета.
Требовать идентификатор лица, Touch ID или секретный код. Да заставляет пользователей вводить идентификатор лица, Touch ID или секретный код устройства, когда учетные данные необходимы для обновления билета Kerberos. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не требовать от пользователей использовать биометрические данные или секретный код устройства для обновления билета Kerberos. Если параметр Блокировать использование цепочки ключей имеет значение Да, этот параметр не применяется.
Задать в качестве области по умолчанию. Да задает значение Области, введенное в качестве области по умолчанию. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не задать область по умолчанию.
- Если вы настраиваете несколько расширений единого входа Kerberos в своей организации, выберите Да.
- Если вы используете несколько областей, выберите Да. Он задает значение Realm, введенное в качестве области по умолчанию.
- Если у вас есть только одна область, выберите Не настроено (по умолчанию).
Блокировать автообнаружения. Значение Да запрещает расширению Kerberos автоматически использовать LDAP и DNS для определения имени своего сайта Active Directory. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить расширению автоматически находить имя сайта Active Directory.
Разрешить только управляемые приложения. Если задано значение Да, расширение Kerberos разрешает доступ к учетным данным только управляемым приложениям и любым приложениям, введенным с идентификатором пакета приложений. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить неуправляемые приложения получать доступ к учетным данным.
Этот параметр применяется к:
- iOS/iPadOS 14 и более поздней версии
- macOS 12 или более поздних версий
Блокировать изменение пароля. Значение Да запрещает пользователям изменять пароли, используемые для входа в введенные вами домены. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может разрешить изменение пароля.
Включить локальную синхронизацию паролей. Выберите Да, чтобы синхронизировать локальные пароли пользователей с Microsoft Entra ID. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может отключить синхронизацию паролей с Microsoft Entra ID.
Используйте этот параметр в качестве альтернативы или резервного копирования для единого входа. Этот параметр не работает, если пользователи вошли в систему с помощью мобильной учетной записи Apple.
Задержка настройки расширения Kerberos. Если задано значение Да, пользователю не будет предложено настроить расширение Kerberos, пока администратор не включит это расширение или не будет получен запрос Kerberos. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может сразу же предложить пользователю настроить расширение Kerberos.
Этот параметр применяется к:
- macOS 11 и более поздней версии
Разрешить стандартные служебные программы Kerberos. Если задано значение Да, расширение Kerberos позволяет любым приложениям, введенным с идентификатором пакета приложений, управляемым приложениям и стандартным служебным программам Kerberos, таким как TicketViewer и klist, получать доступ к учетным данным и использовать их. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не разрешать перечисленным приложениям доступ к учетным данным и их использование.
Этот параметр применяется к:
- macOS 12 или более поздних версий
Запрос учетных данных. Если задано значение Да, учетные данные запрашивается при следующем сопоставлении запроса Kerberos или изменении состояния сети. Когда срок действия учетных данных истек или отсутствует, создаются новые учетные данные. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не запрашивать новые учетные данные.
Этот параметр применяется к:
- macOS 12 или более поздних версий
Требовать подключения LDAP для TLS. Если задано значение Да, подключения LDAP требуются для использования протокола TLS. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не требовать подключения LDAP для использования TLS.
Этот параметр применяется к:
- macOS 11 и более поздней версии
Требовать сложность пароля Active Directory. Выберите Да , чтобы принудительно использовать пароли пользователей в соответствии с требованиями к сложности паролей Active Directory. На устройствах этот параметр отображает всплывающее окно с проверка полями, чтобы пользователи видели, что выполняют требования к паролю. Это помогает пользователям узнать, что им нужно ввести для пароля. Дополнительные сведения см. в статье Пароль должен соответствовать требованиям к сложности. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не требовать, чтобы пользователи соответствовали требованиям к паролю Active Directory.
Минимальная длина пароля. Введите минимальное количество символов, которые могут создавать пароли пользователей. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не применять минимальную длину пароля для пользователей.
Ограничение на повторное использование паролей. Введите количество новых паролей от 1 до 24, которые используются, пока предыдущий пароль не будет повторно использован в домене. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не применять ограничение на повторное использование пароля.
Минимальный срок действия пароля (в днях): введите количество дней, в течение которых пароль используется в домене, прежде чем пользователи смогут изменить его. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может не применять минимальный возраст паролей, прежде чем их можно будет изменить.
Уведомление об истечении срока действия пароля (в днях): введите число дней до истечения срока действия пароля, в течение которого пользователи получат уведомление об истечении срока действия пароля. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию ОС может использовать
15дни.Срок действия пароля (в днях): введите число дней, в течение которых пароль устройства должен измениться. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр. По умолчанию срок действия паролей операционной системы может никогда не истек.
URL-адрес изменения пароля. Введите URL-адрес, который открывается при запуске смены пароля.
Пользовательское имя пользователя: введите текст, заменяющий имя пользователя, указанное в расширении. Вы можете ввести имя, соответствующее названию вашей компании или организации. Например, можно ввести
Contoso.Этот параметр применяется к:
- macOS 11 и более поздней версии
Использование расширения Kerberos. Выберите, как другие процессы используют учетные данные расширения Kerberos. Доступны следующие параметры:
- Всегда: учетные данные расширения всегда используются, если имя субъекта-службы указано в разделе Домены. Он не используется, если вызывающее приложение не указано в списке Идентификаторы пакетов приложений.
- Если не указано: учетные данные расширения используются только в том случае, если вызывающая служба не вводит другие учетные данные, а имя субъекта-службы указано в разделе Домены. Он не используется, если вызывающее приложение не указано в списке Идентификаторы пакетов приложений.
- Kerberos по умолчанию: Intune не изменяет или не обновляет этот параметр. По умолчанию ОС использует стандартные процессы Kerberos для выбора учетных данных. Этот параметр совпадает с тем, что этот параметр не настраивается.
Этот параметр применяется к:
- macOS 11 и более поздней версии
Имя участника. Введите имя пользователя участника Kerberos. Вам не нужно включать имя области. Например, в —
user@contoso.comuserэто имя субъекта, аcontoso.com— имя области.- Переменные также можно использовать в имени участника, введя фигурные скобки
{{ }}. Например, чтобы отобразить имя пользователя, введитеUsername: {{username}}. - Будьте осторожны с подстановкой переменных. Переменные не проверяются в пользовательском интерфейсе, и в них учитывается регистр. Обязательно введите правильные сведения.
- Переменные также можно использовать в имени участника, введя фигурные скобки
Код сайта Active Directory. Введите имя сайта Active Directory, который должно использовать расширение Kerberos. Возможно, вам не потребуется изменять это значение, так как расширение Kerberos может автоматически найти код сайта Active Directory.
Имя кэша. Введите имя универсальных служб безопасности (GSS) кэша Kerberos. Скорее всего, вам не нужно задавать это значение.
Текст окна входа. Введите текст, отображаемый пользователям в окне входа в Kerberos.
Этот параметр применяется к:
- iOS/iPadOS 14 и более поздней версии
- macOS 11 и более поздней версии
Сообщение о требованиях к паролю. Введите текстовую версию требований к паролю вашей организации, которая отображается пользователям. В сообщении показано, не требуются ли требования к сложности пароля Active Directory или не вводится минимальная длина пароля.
Если задано значение Да, все существующие учетные записи пользователей очищаются с устройств. Чтобы избежать потери данных или предотвратить сброс к заводским настройкам, убедитесь, что вы понимаете, как этот параметр изменяет устройства.
Дополнительные сведения о режиме общего устройства см. в статье Обзор режима общего устройства.
Идентификаторы пакетов приложений. Введите идентификаторы пакетов других приложений, которые должны получить единый вход через расширение на ваших устройствах. Чтобы получить идентификатор пакета приложения, добавленного в Intune, можно использовать центр администрирования Intune.
Если вы используете тип расширения приложения Единого входа Kerberos , то следующие приложения:
- Иметь доступ к билету на предоставление билета Kerberos
- Иметь доступ к билету проверки подлинности
- Проверка подлинности пользователей в службах, к доступу к которые они имеют право
Сопоставление доменных областей. Введите DNS-суффиксы домена, которые должны сопоставляться с вашей областью. Используйте этот параметр, если DNS-имена узлов не соответствуют имени области. Скорее всего, вам не нужно создавать это сопоставление между доменами и областями.
Сертификат PKINIT. Выберите сертификат шифрования с открытым ключом для начальной проверки подлинности (PKINIT), который можно использовать для проверки подлинности Kerberos. Вы можете выбрать один из сертификатов PKCS или SCEP, добавленных в Intune.
Дополнительные сведения о сертификатах см. в статье Использование сертификатов для проверки подлинности в Microsoft Intune.
Предпочтительный KDCs. Введите центры распространения ключей (KDCs), которые будут использоваться для трафика Kerberos в порядке предпочтения. Этот список используется, если серверы недоступны для обнаружения с помощью DNS. Если серверы доступны для обнаружения, список используется как для проверок подключения, так и для трафика Kerberos. Если серверы не отвечают, устройство использует обнаружение DNS.
Этот параметр применяется к:
- macOS 12 или более поздних версий
Фоновый рисунок
При назначении профиля без изображения устройствам, на которых уже есть образ, может возникнуть непредвиденное поведение. Например, вы создаете профиль без образа и назначаете его устройствам, на которых уже есть образ. В этом сценарии образ может измениться на значение по умолчанию устройства, или исходный образ может остаться на устройстве. Платформа MDM Apple контролирует и ограничивает это поведение.
Параметры, применяемые к: Автоматическая регистрация устройств (защищенное)
-
Расположение отображения обоев. Выберите расположение на устройствах, где отображается изображение. Доступны следующие параметры:
- Не настроено: Intune не изменяет или не обновляет этот параметр. Пользовательское изображение не добавляется на устройства. По умолчанию ОС может задать собственный образ.
- Экран блокировки: добавляет изображение на экран блокировки.
- Начальный экран: добавляет изображение на начальный экран.
- Экран блокировки и начальный экран. Использует одно и то же изображение на экране блокировки и начальном экране.
- Изображение обои. Загрузите существующее .png, .jpg или .jpeg изображение, которое вы хотите использовать. Убедитесь, что размер файла меньше 750 КБ. Вы также можете удалить добавленное изображение.
Совет
- При настройке политики обоев корпорация Майкрософт рекомендует включить параметр Блокировать изменение обоев . Этот параметр запрещает пользователям изменять обои.
- Чтобы отобразить различные изображения на экране блокировки и на начальном экране, создайте профиль с изображением экрана блокировки. Создайте другой профиль с изображением начального экрана. Назначьте оба профиля группам пользователей или устройств iOS/iPadOS.
Статьи по теме
- Назначьте профиль и отслеживайте его состояние.
- Дополнительные сведения о шаблоне профиля конфигурации компонентов устройства.