Распространенные вопросы, ответы и сценарии с политиками и профилями в Microsoft Intune.

Важно!

22 октября 2022 г. Microsoft Intune прекратила поддержку устройств под управлением Windows 8.1. Техническая помощь и автоматические обновления на этих устройствах недоступны.

Получите ответы на часто задаваемые вопросы при работе с профилями и политиками устройств в Intune. В этой статье также приводятся интервалы времени между сеансами связи, предоставляются дополнительные сведения о конфликтах и многое другое.

Эта статья применяется к следующим политикам:

  • Политики защиты приложений
  • Политики конфигурации приложений
  • Политики соответствия
  • Политики условного доступа
  • Профили конфигурации устройства
  • Политики регистрации

Интервалы обновления политики

Когда устройство синхронизируется с Intune, оно проверяет конфигурацию для текущего контекста пользователя или устройства и получает все назначенные ему ожидающие действия, политики и приложения.

Сведения о интервалах обновления политики защиты приложений см. в разделе Время доставки политики защиты приложений.

Существует три основных типа синхронизации устройств: на основе изменений, инициализация клиента и синхронизация одного устройства.

На основе изменений

Эта синхронизация происходит, когда различные действия вызывают уведомление для синхронизации устройства. Например, синхронизация запускается при назначении (или отмене) назначении, обновлении или удалении политики, профиля или приложения. Или при внесении изменений, таких как обновление членства в группе Microsoft Entra. Такие изменения, как добавление приложения как доступного, не приводят к немедленному уведомлению устройств.

Intune уведомляет веб-устройства о необходимости синхронизации со службой Intune. Время уведомления может варьироваться от сразу до нескольких часов. Они также могут различаться в зависимости от платформы. Дополнительные сведения см. в статьях

Автономное устройство, например отключенное или отключенное устройство, может не получать уведомления. В этом случае устройство получает политику или профиль при следующей синхронизации с Intune.

Примечание.

Инициировано клиентом

Следующие синхронизации клиента происходят в ответ на событие или изменение состояния устройства, например при входе пользователя в устройство или при изменении статуса вредоносной программы:

  • Синхронизации обслуживания. Эти синхронизации включают большое количество синхроник, инициируемых клиентом, и они происходят через заранее определенные интервалы. Клиент или служба могут инициировать синхронизацию в зависимости от платформы. Ориентировочное расписание проверок для всех платформ составляет примерно каждые 8 часов.

    Независимо от расписания клиента, устройствам разрешена только одна синхронизация обслуживания каждые 6,5 часов.

  • Недавно зарегистрированные устройства — при первой регистрации устройств синхронизация выполняется чаще, чтобы выполнять проверки конфигурации, соответствия и несоответствия. то есть примерно с приведенным ниже интервалом.

    Платформа Предполагаемый цикл обновления
    Android, AOSP Каждые 3 минуты в течение 15 минут, затем каждые 15 минут в течение 2 часов, а затем примерно каждые 8 часов
    iOS/iPadOS Каждые 15 минут в течение 1 часа, затем примерно каждые 8 часов
    macOS Каждые 15 минут в течение 1 часа, затем примерно каждые 8 часов
    Windows Каждые 3 минуты в течение 15 минут, затем каждые 15 минут в течение 2 часов, а затем примерно каждые 8 часов

Одно устройство

Администраторы или конечные пользователи инициируют эту проверку при выполнении определенных действий на одном устройстве:

Корпоративный портал

В любое время пользователи могут открыть приложение "Корпоративный портал" и перейти в раздел "Устройства >Проверить состояние", чтобы проверить параметры устройства и проверить доступ к рабочим или учебным ресурсам, или перейти враздел "Синхронизацияпараметров>", чтобы получить последние обновления, требования и сообщения от вашей организации.

Подробнее об агенте расширения управления Intune и приложениях Win32 см. в статье Управление приложениями Win32 в Microsoft Intune.

Дополнительные сведения см. в разделах "Синхронизация зарегистрированного устройства с Windows" и "Проверка доступа устройства на Корпоративном портале для Windows".

Conflicts

Конфликты могут возникать, когда разные политики обновляют один и тот же параметр до разных значений. Например, у вас есть две политики, которые обновляют параметр копирования и вставки до разных значений. Конфликт обрабатывается по-разному в зависимости от типа политики.

Если вы используете Microsoft Copilot в Intune, Copilot может помочь в разрешении конфликтов. Дополнительные сведения см. в статье Управление политиками и параметрами в Copilot в Intune.

Вы также можете использовать Microsoft Copilot в Intune, чтобы получить дополнительные сведения о политиках и параметрах, настроенных в политиках.

Конфликтующие политики защиты приложений

Значения конфликтов — это наиболее ограничительные параметры, доступные в политике защиты приложений. Исключение составляют поля с числовыми значениями, например число попыток ввода ПИН-кода перед сбросом. Значения в таких полях задаются, как если бы вы создали политику MAM с помощью рекомендуемых параметров.

Конфликты возникают, когда два параметра профиля совпадают. Например, вы настроили две политики MAM, которые идентичны, за исключением параметра копирования и вставки. В этом сценарии для параметра копирования/вставки задано наиболее ограничительное значение. Остальные параметры применяются в соответствии с настройками.

Политика развернута для приложения и вступает в силу. Развертывается вторая политика. В этом случае первая политика имеет более высокий приоритет и по-прежнему применяется. Вторая политика считается конфликтующей. Если же обе политики применяются одновременно, т. е. предыдущей политики нет, они обе будут конфликтующими. Поэтому для всех конфликтующих параметров задаются наиболее строгие значения.

Политики соответствия требованиям и конфигурации устройств, которые конфликтуют

Если для одного пользователя или устройства назначено несколько политик, применяемый параметр определяется на уровне отдельных параметров:

  • Если для оценки параметров устройства используются политики соответствия требованиям, то параметры в политике соответствия имеют приоритет над параметрами в политиках конфигурации устройств. Параметры политики соответствия требованиям всегда имеют приоритет над параметрами профиля конфигурации.

  • При сравнении аналогичных параметров разных политик соответствия требованиям применяется наиболее строгий из них.

  • Если параметр политики конфигурации конфликтует с параметром в другой политике конфигурации, этот конфликт отображается в Intune. Разрешите конфликты вручную.

В центре администрирования Intune есть несколько мест, где можно создавать политики конфигурации, в том числе аналитика групповых политик, безопасность конечных точек, базовые показатели безопасности и т. д. Если возникает конфликт и у вас есть несколько политик, проверьте все настроенные политики. Кроме того, при конфликтах могут помочь встроенные функции создания отчетов. Подробнее о доступных отчетах см. в разделе Отчеты Intune.

Настраиваемые политики iOS,iPadOS или macOS, которые конфликтуют

Intune не оценивает полезные данные файлов конфигурации Apple или настраиваемой политики универсального кода ресурса Open Mobile Alliance (OMA-URI), а просто служит механизмом доставки.

При назначении настраиваемой политики убедитесь, что настроенные параметры не конфликтуют с политиками соответствия требованиям, конфигурации и другими настраиваемыми политиками. Если пользовательская политика и ее параметры конфликтуют, Apple применяет параметры случайным образом.

При конфликтах также могут помочь встроенные функции создания отчетов. Подробнее о доступных отчетах см. в разделе Отчеты Intune.

Профиль удален или больше не применяется

При удалении профиля или удалении устройства из группы, которой назначен профиль, профиль и параметры удаляются с устройства. Удаление выполняется в соответствии со следующим списком:

  • Профили Wi-Fi, VPN, сертификатов и электронной почты. Эти профили будут удалены из всех поддерживаемых устройств.

  • Остальные типы профилей:

    • Устройства Android. Параметры не удаляются с устройства.

    • iOS/iPadOS. Удаляются все параметры, за исключением указанных далее.

      • Разрешить голосовой роуминг
      • Разрешить передачу данных в роуминге
      • Разрешить автоматическую синхронизацию в роуминге
    • Устройства с Windows. После удаления или отмены назначения профиля пользователь Microsoft Entra должен войти на устройство и синхронизировать его со службой Intune.

      Параметры Intune основаны на поставщике службы конфигурации (CSP) Windows. Их поведение зависит от поставщика. Некоторые поставщики удаляют параметр, а некоторые сохраняют (также называется "татуированием").

  • Профиль применяется к группе пользователей. Позже пользователь удаляется из группы. При удалении параметров для этого пользователя следующие операции могут занять до 7 часов или даже более:

Мне удалось изменить профиль ограничения устройства, но изменения не вступили в силу

Чтобы применить менее ограничительный профиль, некоторые устройства нужно снять с учета и повторно зарегистрировать в Intune. Например, снятие с учета и повторная регистрация могут потребоваться для клиентских устройств с Android, iOS/iPadOS и Windows.

Некоторые параметры в профиле Windows возвращают состояние "Не применимо"

Для некоторых параметров на клиентских устройствах Windows может отображаться Неприменимо. В этом случае конкретный параметр не поддерживается в версии или выпуске Windows на устройстве. Это сообщение может появиться по любой из следующих причин.

  • Параметр доступен только для более новых версий Windows, но не текущей версии операционной системы на устройстве.
  • Параметр доступен только для определенных выпусков Windows или конкретных SKU, например Домашняя, Профессиональная, Корпоративная и для образовательных учреждений.

Дополнительные сведения о версиях и требованиях к версии для различных параметров см. в разделе Справочник по поставщику службы конфигурации (CSP).

При регистрации устройств возникает задержка в применении приложений и политик, назначенных динамическим группам устройств.

Во время регистрации вы можете использовать динамические группы устройств Microsoft Entra для целевых приложений и политик. Например, можно создать динамическую группу устройств на основе имени устройства или профиля регистрации.

Членство в динамических группах требует дополнительной обработки после регистрации устройства. Пока устройство не будет добавлено в группу, приложения и политики, назначенные этой группе, не будут доставлены. Политики могут не применяться до следующей запланированной регистрации.

Если быстрая доставка приложений и политик важна для вашего сценария регистрации, рассмотрите следующие альтернативные варианты:

  • Группы пользователей — назначайте приложения и политики группам пользователей, а не динамическим группам устройств. Группы пользователей заполняются участниками до настройки устройства и не зависят от обработки членства в группах после регистрации.

  • Фильтры назначений. Используйтефильтры назначений для целевых устройств на основе таких свойств, как тип ОС, производитель или профиль регистрации. Фильтры оцениваются непосредственно при проверке устройства, независимо от обработки членства в группах. Применяйте фильтры к широким группам, таким как "Все устройства ", для быстрой и предсказуемой доставки политики во время регистрации.

  • Группировка по времени регистрации — если вам необходимо продолжать использовать группы устройств для нацеливания на регистрацию, группировка по времени регистрации добавляет устройства в группу безопасности во время регистрации, а не после, поэтому приложения и политики, назначенные этой группе, доставляются при первой проверке.

Дополнительные сведения о динамических группах см. в следующих статьях:

Политика соответствия неназначенным устройствам по-прежнему назначена и применяется

При отмене назначения политики соответствия требованиям для устройства и связанного с ним пользователя политика может по-прежнему отображаться как назначенная в разделе "Соответствие устройств > требованиям Центра > администрирования Intune".

Политика остается назначенной и действует до тех пор, пока устройство не синхронизируется со службой Intune. Такое поведение является особенностью данного продукта.

Вы также можете синхронизировать устройство вручную.

Дополнительные сведения см. в статьях

Ошибка "Не удалось начать синхронизацию (0x80072f9a)"

На устройствах с Windows при попытке синхронизации в приложении >"Параметры" учетных записей"Доступ к рабочей или учебнойучетной записи>" может возникать сообщение об The sync could not be initiated (0x80072f9a) ошибке.

Если доверенный платформенный модуль (TPM) был сброшен до заводских настроек, потребуется повторно зарегистрировать устройство, чтобы возобновить синхронизацию. Удостоверение Microsoft Entra устройства хранится в доверенном платформенном модуле. Таким образом, если идентификатор удален, повторная регистрация является единственным способом восстановить удостоверение Microsoft Entra.