Добавление параметров Wi-Fi для устройств с Windows в Intune

Примечание.

Intune может поддерживать больше параметров, чем перечисленные в этой статье. Не все параметры задокументированы и документировать не будут. Чтобы просмотреть параметры, которые можно настроить, создайте политику конфигурации устройства и выберите каталог параметров. Дополнительные сведения см. в каталоге параметров.

Вы можете создать профиль с определенными настройками Wi-Fi. Затем разверните этот профиль на клиентских устройствах с Windows. Microsoft Intune предлагает множество функций, в том числе проверку подлинности в сети, использование предварительного ключа и многое другое.

В этой статье описаны некоторые из этих параметров.

Подготовка к работе

Базовый профиль

Базовые или персональные профили используют WPA/WPA2 для защиты Wi-Fi подключения на устройствах. Как правило, WPA/WPA2 используется в домашних или личных сетях. Вы также можете добавить предварительный общий ключ для проверки подлинности подключения.

  • Тип Wi-Fi: выберите Базовый.

  • Имя Wi-Fi (SSID) — сокращение от идентификатора сервисного набора. Это значение является реальным именем беспроводной сети, к которой подключаются устройства. Однако пользователи видят только имя подключения , которое вы настраиваете при выборе подключения.

  • Имя подключения: введите понятное имя для этого Wi-Fi подключения. Введенный текст — это имя, которое пользователи видят при просмотре доступных подключений на своих устройствах. Например, введите ContosoWiFi.

  • Подключаться автоматически в радиусе действия. Привыборе значения "Да" устройства подключаются автоматически, когда они находятся в зоне действия этой сети. Если установлено значение "Нет", устройства не подключаются автоматически.

    • Подключитесь к более предпочтительной сети, если она доступна. Если устройства находятся в зоне действия более предпочтительной сети, нажмите кнопку " Да ", чтобы использовать предпочитаемую сеть. Выберите "Нет ", чтобы использовать сеть Wi-Fi в этом профиле конфигурации.

      Например, вы создаете сеть ContosoCorp Wi-Fi и используете ContosoCorp в этом профиле конфигурации. В радиусе действия также есть сеть Wi-Fi ContosoGuest . Когда корпоративные устройства находятся в зоне действия, вы хотите, чтобы они автоматически подключались к ContosoCorp. В этом сценарии задайте для свойства "Подключаться к более предпочтительной сети, если доступно " значение "Нет".

    • Подключаться к этой сети, даже если она не передает SSID: Выберите "Да ", чтобы автоматически подключиться к сети, даже если сеть скрыта. Это означает, что его идентификатор SSID не является общедоступным. Выберите "Нет ", если вы не хотите, чтобы этот профиль конфигурации подключался к скрытой сети.

  • Лимитное количество подключений. Администратор может выбрать способ лимитирования сетевого трафика. Затем приложения могут корректировать поведение своего сетевого трафика на основе этого параметра. Доступны следующие параметры:

    • Не ограничено: по умолчанию. Подключение не лимитное, и ограничения трафика отсутствуют.
    • Исправлено: используйте этот параметр, если в сети настроено фиксированное ограничение сетевого трафика. По достижении этого предела доступ к сети запрещается.
    • Переменная: используется этот параметр, если плата за сетевой трафик взимается за байт (стоимость за байт).
  • Тип защиты беспроводной сети: введите протокол безопасности, используемый для проверки подлинности устройств в вашей сети. Доступны следующие параметры:

    • Открытая (без проверки подлинности): используйте этот параметр только в том случае, если сеть не защищена.

    • WPA/WPA2 — персонализированный: более безопасный вариант, который обычно используется для подключения к Wi-Fi. Для большей безопасности можно также ввести предварительно предоставленный пароль или сетевой ключ.

      • Предварительный ключ (PSK): необязательно. Отображается при выборе типа безопасности WPA/WPA2-персональный . Когда сеть вашей организации установлена ​​или настроена, настраивается пароль или сетевой ключ. Введите этот пароль или сетевой ключ для значения PSK. Введите строку ASCII длиной 8–63 символа или используйте 64 шестнадцатеричных знака.

        Важно!

        PSK одинаков для всех устройств, для которых вы нацеливаете профиль. Если ключ скомпрометирован, любое устройство может использовать его для подключения к сети Wi-Fi. Обеспечивайте безопасность своих PSK, чтобы избежать несанкционированного доступа.

  • Параметры прокси-сервера компании: выберите этот параметр, чтобы использовать параметры прокси-сервера в организации. Доступны следующие параметры:

    • Нет: параметры прокси-сервера не настроены.

    • Настройка вручную: Введите IP-адрес прокси-сервера и номер его порта.

    • Автоматическая настройка: введите URL-адрес, указывающий на сценарий автоконфигурации прокси-сервера (PAC). Например, введите http://proxy.contoso.com/proxy.pac.

      Дополнительные сведения о файлах PAC см. в файле автоматической настройки прокси-сервера (PAC) (открывает сторонний сайт).

Профиль предприятия

Для проверки подлинности Wi-Fi подключений в корпоративных профилях используется протокол расширенной проверки подлинности (EAP). EAP часто используется на предприятиях, так как сертификаты можно использовать для проверки подлинности и защиты подключений. Кроме того, настройте дополнительные параметры безопасности.

  • Тип Wi-Fi: выберите "Предприятие".

  • Имя Wi-Fi (SSID) — сокращение от идентификатора сервисного набора. Это значение является реальным именем беспроводной сети, к которой подключаются устройства. Однако пользователи видят только имя подключения , которое вы настраиваете при выборе подключения.

  • Имя подключения: введите понятное имя для этого Wi-Fi подключения. Введенный текст — это имя, которое пользователи видят при просмотре доступных подключений на своих устройствах. Например, введите ContosoWiFi.

  • Подключаться автоматически в радиусе действия. Привыборе значения "Да" устройства подключаются автоматически, когда они находятся в зоне действия этой сети. Если установлено значение "Нет", устройства не подключаются автоматически.

    • Подключитесь к более предпочтительной сети, если она доступна. Если устройства находятся в зоне действия более предпочтительной сети, нажмите кнопку " Да ", чтобы использовать предпочитаемую сеть. Выберите "Нет ", чтобы использовать сеть Wi-Fi в этом профиле конфигурации.

      Например, вы создаете сеть ContosoCorp Wi-Fi и используете ContosoCorp в этом профиле конфигурации. В радиусе действия также есть сеть Wi-Fi ContosoGuest . Когда корпоративные устройства находятся в зоне действия, вы хотите, чтобы они автоматически подключались к ContosoCorp. В этом сценарии задайте для свойства "Подключаться к более предпочтительной сети, если доступно " значение "Нет".

  • Подключаться к этой сети, даже если она не передает свой SSID. Выберите "Да ", чтобы профиль конфигурации автоматически подключался к вашей сети, даже если сеть скрыта (то есть ее SSID не передается общедоступно). Выберите "Нет ", если вы не хотите, чтобы этот профиль конфигурации подключался к скрытой сети.

  • Лимитное количество подключений. Администратор может выбрать способ лимитирования сетевого трафика. Затем приложения могут корректировать поведение своего сетевого трафика на основе этого параметра. Доступны следующие параметры:

    • Не ограничено: по умолчанию. Подключение не лимитное, и ограничения трафика отсутствуют.
    • Исправлено: используйте этот параметр, если в сети настроено фиксированное ограничение сетевого трафика. По достижении этого предела доступ к сети запрещается.
    • Переменная: используйте этот параметр, если стоимость сетевого трафика рассчитывается за байт.
  • Режим проверки подлинности: выберите, как профиль Wi-Fi проходит проверку подлинности на сервере Wi-Fi. Доступны следующие параметры:

    • Не настроено: Intune не изменяет или не обновляет этот параметр. По умолчанию используется проверка подлинности пользователя или компьютера .
    • Пользователь: учетная запись пользователя, зарегистрированная на устройстве, проходит проверку подлинности в Wi-Fi сети.
    • Компьютер: учетные данные устройства проходят проверку подлинности в сети Wi-Fi.
    • Пользователь или компьютер: когда пользователь входит в систему на устройстве, учетные данные пользователя проходят проверку подлинности в сети Wi-Fi. Если ни один пользователь не вошел в систему, учетная запись устройства проходит проверку подлинности.
    • Гость: с сетью Wi-Fi не связаны никакие учетные данные. Проверка подлинности либо открыта, либо обрабатывается извне, например через веб-страницу.
  • Запоминайте учетные данные при каждом входе в систему: выберите этот параметр, чтобы кэшировать учетные данные пользователя или если пользователи должны вводить их каждый раз при подключении к Wi-Fi. Доступны следующие параметры:

    • Не настроено: Intune не изменяет или не обновляет этот параметр. По умолчанию операционная система может включить эту функцию и кэшировать учетные данные.
    • Включить: кэширует учетные данные пользователя при вводе при первом подключении пользователей к сети Wi-Fi. Кэшированные учетные данные используются для будущих подключений, и пользователям не нужно вводить их повторно.
    • Отключить: учетные данные пользователей не запоминаются и не кэшируются. Когда устройства подключаются к Wi-Fi, пользователи должны каждый раз вводить свои учетные данные.
  • Период проверки подлинности: введите количество секунд, которое устройства должны ждать после попытки проверки подлинности (от 1 до 3600). Если устройство не подключается к устройству за время ввода, проверка подлинности завершается сбоем. Если оставить это значение пустым, 18 будут использоваться секунды.

  • Период задержки повторной попытки аутентификации: введите количество секунд между неудачной попыткой аутентификации и следующей попыткой аутентификации от 1 до 3600. Если вы оставите это значение пустым, 1 используется second.

  • Период начала: введите количество секунд, в течение которого требуется подождать перед отправкой EAPOL-Start сообщения, от 1 до 3600. Если оставить это значение пустым, 5 будут использоваться секунды.

  • Максимальный EAPOL-start: Введите количество EAPOL-Start сообщений, от 1 до 100. Если оставить это значение пустым, будет отправлено максимум сообщений 3 .

  • Максимальное число сбоев проверки подлинности: введите максимальное число ошибок проверки подлинности для этого набора учетных данных для проверки подлинности в диапазоне от 1 до 100. Если оставить это значение пустым, 1 то используется попытка.

  • Единый вход (SSO): позволяет настроить единый вход (SSO), при котором учетные данные являются общими для входа в компьютер и Wi-Fi сеть. Доступны следующие параметры:

    • Disable: отключает поведение единого входа. Пользователю необходимо пройти проверку подлинности в сети отдельно.
    • Включить перед входом пользователя в устройство: используйте единый вход для проверки подлинности в сети непосредственно перед входом пользователя.
    • Включить после входа пользователя в устройство: используйте единый вход для проверки подлинности в сети сразу после завершения процесса входа пользователя.
    • Максимальное время проверки подлинности до истечения времени ожидания: введите максимальное время ожидания до проверки подлинности в сети (от 1 до 120 секунд).
    • Разрешить Windows запрашивать у пользователя дополнительные учетные данные для проверки подлинности: Да позволяет системе Windows запрашивать у пользователя дополнительные учетные данные, если этого требует метод проверки подлинности. Нажмите " Нет ", чтобы скрыть эти запросы.
  • Включить кэширование попарного ключа master (PMK): нажмите кнопку "Да", чтобы кэшировать пакет PMK, используемый при проверке подлинности. Такое кэширование обычно позволяет быстрее выполнить проверку подлинности в сети. Выберите "Нет ", чтобы каждый раз выполнять подтверждение проверки подлинности при подключении к Wi-Fi сети.

    • Максимальный срок хранения пакета PMK в кэше: Введите количество минут, в течение которого парный master ключ (PMK) хранится в кэше, от 5 до 1440 минут.
    • Максимальное количество ключей PMK, хранящихся в кэше: введите количество ключей, хранящихся в кэше, от 1 до 255.
    • Включение предварительной проверки подлинности: предварительная проверка подлинности позволяет профилю пройти проверку подлинности во всех точках доступа сети в профиле перед подключением. При перемещении устройств между точками доступа предварительная проверка подлинности повторно подключает пользователя или устройства быстрее. Выберите "Да ", чтобы профиль прошел проверку подлинности во всех точках доступа к этой сети, находящихся в радиусе действия. Выберите "Нет", чтобы потребовать от пользователя или устройства проходить проверку подлинности в каждой точке доступа отдельно.
    • Максимальное число попыток предварительной проверки подлинности: введите число попыток предварительной проверки подлинности от 1 до 16.
  • Тип EAP: для проверки подлинности защищенных беспроводных подключений выберите тип расширенного протокола проверки подлинности (EAP). Доступны следующие параметры:

    • EAP-SIM

    • EAP-TLS: Также введите:

      • Имена серверов сертификатов: введите одно или несколько общих имен, используемых в сертификатах, выдаваемых доверенным центром сертификации (ЦС). Если ввести эти сведения, то можно будет обойти диалоговое окно динамического доверия, которое отображается на устройствах пользователей при их подключении к этой Wi-Fi сети.

      • Корневые сертификаты для серверной проверки: выберите один или несколько существующих профилей доверенных корневых сертификатов. Когда клиент подключается к сети, эти сертификаты используются для установления цепочки доверия с сервером. Если сервер проверки подлинности использует общедоступный сертификат, уже установленный на устройстве, нет необходимости включать корневой сертификат.

      • Метод проверки подлинности: выберите метод проверки подлинности, используемый клиентами вашего устройства. Доступны следующие параметры:

        • Сертификат SCEP: выберите профиль сертификата клиента SCEP, который также развернут на устройстве. Этот сертификат — удостоверение, предоставляемое устройством серверу для проверки подлинности подключения.
        • Сертификат PKCS: выберите профиль сертификата клиента PKCS и доверенный корневой сертификат , которые также развернуты на устройстве. Сертификат клиента — это удостоверение, предоставляемое устройством серверу для проверки подлинности подключения.
        • Производные учетные данные: используйте сертификат, полученный из смарт-карта пользователя. Дополнительные сведения см. в разделе Использование производных учетных данных в Microsoft Intune.
    • EAP-TTLS: Также введите:

      • Имена серверов сертификатов: введите одно или несколько общих имен, используемых в сертификатах, выдаваемых доверенным центром сертификации (ЦС). Если ввести эти сведения, то можно будет обойти диалоговое окно динамического доверия, которое отображается на устройствах пользователей при их подключении к этой Wi-Fi сети.

      • Корневые сертификаты для серверной проверки: выберите один или несколько существующих профилей доверенных корневых сертификатов. Когда клиент подключается к сети, эти сертификаты используются для установления цепочки доверия с сервером. Если сервер проверки подлинности использует общедоступный сертификат, уже установленный на устройстве, нет необходимости включать корневой сертификат.

      • Метод проверки подлинности: выберите метод проверки подлинности, используемый клиентами вашего устройства. Доступны следующие параметры:

        • Имя пользователя и пароль: запрашивайте у пользователя имя пользователя и пароль для проверки подлинности подключения. Также введите:

          • Метод без EAP (внутреннее удостоверение): выберите способ проверки подлинности подключения. Убедитесь, что выбран протокол, который используется в вашей Wi-Fi сети.

            Доступные варианты: незашифрованный пароль (PAP),рукопожатие запроса (CHAP),Microsoft CHAP (MS-CHAP) и Microsoft CHAP версии 2 (MS-CHAP v2)

          • Конфиденциальность удостоверений (внешнее удостоверение): введите текст, отправленный в ответ на запрос удостоверения EAP. Этот текст может быть любым значением. Во время проверки подлинности сначала отправляется анонимное удостоверение. Затем настоящая идентификация отправляется по защищенному туннелю.

        • Сертификат SCEP: выберите профиль сертификата клиента SCEP, который также развернут на устройстве. Этот сертификат — удостоверение, предоставляемое устройством серверу для проверки подлинности подключения.

          • Конфиденциальность удостоверений (внешнее удостоверение): введите текст, отправленный в ответ на запрос удостоверения EAP. Этот текст может быть любым значением. Во время проверки подлинности сначала отправляется анонимное удостоверение. Затем настоящая идентификация отправляется по защищенному туннелю.
        • Сертификат PKCS: выберите профиль сертификата клиента PKCS и доверенный корневой сертификат , которые также развернуты на устройстве. Сертификат клиента — это удостоверение, предоставляемое устройством серверу для проверки подлинности подключения.

          • Конфиденциальность удостоверений (внешнее удостоверение): введите текст, отправленный в ответ на запрос удостоверения EAP. Этот текст может быть любым значением. Во время проверки подлинности сначала отправляется анонимное удостоверение. Затем настоящая идентификация отправляется по защищенному туннелю.
        • Производные учетные данные: используйте сертификат, полученный из смарт-карта пользователя. Дополнительные сведения см. в разделе Использование производных учетных данных в Microsoft Intune.

    • Защищенный EAP (PEAP): также введите:

      • Имена серверов сертификатов: введите одно или несколько общих имен, используемых в сертификатах, выдаваемых доверенным центром сертификации (ЦС). Если ввести эти сведения, то можно будет обойти диалоговое окно динамического доверия, которое отображается на устройствах пользователей при их подключении к этой Wi-Fi сети.

      • Корневые сертификаты для серверной проверки: выберите один или несколько существующих профилей доверенных корневых сертификатов. Когда клиент подключается к сети, эти сертификаты используются для установления цепочки доверия с сервером. Если сервер проверки подлинности использует общедоступный сертификат, уже установленный на устройстве, нет необходимости включать корневой сертификат.

      • Выполнение проверки сервера: если задано значение "Да", на этапе согласования PEAP 1 устройства проверяют сертификат и сервер. Нажмите "Нет ", чтобы заблокировать или запретить эту проверку. Если установлен вариант "Не настроено", Intune не изменяет и не обновляет этот параметр.

        Если вы выберете "Да", также настроите:

        • Отключить запросы пользователей на проверку сервера: если задано значение " Да", на этапе согласования PEAP 1 запросы пользователей на авторизацию новых серверов PEAP для доверенных центров сертификации не отображаются. Нажмите "Нет ", чтобы отобразить запросы. Если установлен вариант "Не настроено", Intune не изменяет и не обновляет этот параметр.
      • Требовать криптографической привязки: Да предотвращает подключения к серверам PEAP, которые не используют криптопривязку во время согласования PEAP. Нет не требует криптопривязки. Если установлен вариант "Не настроено", Intune не изменяет и не обновляет этот параметр.

      • Метод проверки подлинности: выберите метод проверки подлинности, используемый клиентами вашего устройства. Доступны следующие параметры:

        • Имя пользователя и пароль: запрашивайте у пользователя имя пользователя и пароль для проверки подлинности подключения. Также введите:

          • Конфиденциальность удостоверений (внешнее удостоверение): введите текст, отправленный в ответ на запрос удостоверения EAP. Этот текст может быть любым значением. Во время проверки подлинности сначала отправляется анонимное удостоверение. Затем настоящая идентификация отправляется по защищенному туннелю.
        • Сертификат SCEP: выберите профиль сертификата клиента SCEP, который также развернут на устройстве. Этот сертификат — удостоверение, предоставляемое устройством серверу для проверки подлинности подключения.

          • Конфиденциальность удостоверений (внешнее удостоверение): введите текст, отправленный в ответ на запрос удостоверения EAP. Этот текст может быть любым значением. Во время проверки подлинности сначала отправляется анонимное удостоверение. Затем настоящая идентификация отправляется по защищенному туннелю.
        • Сертификат PKCS: выберите профиль сертификата клиента PKCS и доверенный корневой сертификат , которые также развернуты на устройстве. Сертификат клиента — это удостоверение, предоставляемое устройством серверу для проверки подлинности подключения.

          • Конфиденциальность удостоверений (внешнее удостоверение): введите текст, отправленный в ответ на запрос удостоверения EAP. Этот текст может быть любым значением. Во время проверки подлинности сначала отправляется анонимное удостоверение. Затем настоящая идентификация отправляется по защищенному туннелю.
        • Производные учетные данные: используйте сертификат, полученный из смарт-карта пользователя. Дополнительные сведения см. в разделе Использование производных учетных данных в Microsoft Intune.

  • Параметры прокси-сервера компании: выберите этот параметр, чтобы использовать параметры прокси-сервера в организации. Доступны следующие параметры:

    • Нет: параметры прокси-сервера не настроены.

    • Настройка вручную: Введите IP-адрес прокси-сервера и номер его порта.

    • Автоматическая настройка: введите URL-адрес, указывающий на сценарий автоматической настройки прокси-сервера (PAC). Например, введите http://proxy.contoso.com/proxy.pac.

      Дополнительные сведения о файлах PAC см. в файле автоматической настройки прокси-сервера (PAC) (открывает сторонний сайт).

  • Принуждайте Wi-Fi профиль к соответствию с Федеральной Standard обработки информации (FIPS). При проверке на соответствие стандарту FIPS 140-2 выберите "Да". Этот стандарт является обязательным для всех федеральных правительственных учреждений США, использующих криптографические системы безопасности для защиты конфиденциальной, но несекретной информации, хранящейся в цифровом виде. Выберите "Нет ", чтобы не соответствовать требованиям FIPS.

Использовать импортированный файл параметров

Если параметры недоступны в Intune, Wi-Fi можно экспортировать с другого устройства с Windows. При этом создается XML-файл со всеми параметрами. Затем импортируйте этот файл в Intune и используйте его в качестве профиля Wi-Fi. Сведения об импорте XML-файла см. в разделе Параметры экспорта и импорта Wi-Fi устройств с Windows.