Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Личные и принадлежащие организации устройства можно регистрировать в Intune. После регистрации они получают созданные вами политики. Мобильные устройства Apple включают следующие платформы:
- iOS/iPadOS
- tvOS
- visionOS
При регистрации мобильных устройств Apple у вас есть следующие возможности:
- Автоматическая регистрация устройств (ADE)
- Конфигуратор Apple
- BYOD: регистрация пользователей и устройств
В этой статье содержатся рекомендации по регистрации, а также общие сведения о задачах администратора и пользователей для каждого варианта.
Также есть наглядное руководство по различным вариантам регистрации для каждой платформы:
Скачать версию PDF | Скачать версию Visio
Совет
Для настраиваемого взаимодействия в зависимости от вашей среды вы можете получить доступ к руководству по управлению и защите устройств с iOS и iPadOS в Центре администрирования Microsoft 365.
Подготовка к работе
Все необходимые для Intune предварительные требования и конфигурации, необходимые для подготовки клиента к регистрации, см. в руководстве по регистрации: регистрация в Microsoft Intune.
Примечание.
Для новых и существующих клиентов может возникнуть единовременный сбой при выполнении присоединения к Microsoft Entra ID. Эту проблему можно устранить, вручную синхронизировав устройство из Центра администрирования Intune или с устройства на веб-сайте Корпоративного портала Intune или в приложении Корпоративный портал. Если произойдет сбой, он произойдет только с одним устройством, которое завершит регистрацию Microsoft Entra ID для клиента. Синхронизация вручную решит эту проблему для всех будущих регистраций. В качестве временного решения добавьте в клиент приложение "Рабочий клиент центра сертификации Microsoft Intune". Для этого администратор Microsoft Entra должен создать объект субъекта службы с идентификатором приложения 3dde09a2-ff4f-4ebd-9b9a-d24a7a819b6f в PowerShell или Microsoft Graph.
Автоматическая регистрация устройств (ADE) (защищенная)
Используйте на устройствах, принадлежащих вашей организации. Этот параметр настраивает параметры с помощью Apple Business или Apple School Manager (ASM). Он регистрирует большое количество устройств, не требуя от вас брать в руки хоть одно из них. Эти устройства приобретаются у компании Apple, получают ваши предварительно настроенные параметры и могут быть отправлены непосредственно пользователям или в школы. Вы создаете политику регистрации в Центре администрирования Microsoft Intune и распространяете эту политику на устройства.
Дополнительные сведения об этом типе регистрации см. в разделе:
- Регистрация Apple Business
- Регистрация в Apple School Manager: Для получения дополнительных сведений об Apple School Manager перейдите в раздел Apple Education (открывается веб-сайт Apple).
| Функция | Используйте этот вариант регистрации, когда: |
|---|---|
| Вам нужен защищенный режим. | ✅ В защищенном режиме развертываются обновления программного обеспечения, ограничиваются функции, разрешаются и блокируются приложения и выполняется многое другое. |
| Устройства принадлежат организации или школе. | ✅ |
| У вас есть новые устройства. | ✅ |
| Необходима регистрация множества устройств (массовая регистрация). | ✅ |
| Устройства связаны с единственным пользователем. | ✅ Поддерживается для iOS/iPadOS. Это не tvOS и не visionOS. |
| Устройства не имеют пользователей — например, киоски или выделенные устройства. | ✅ |
| Устройства являются личными или BYOD. | ❌ Это делать не рекомендуется. Приложениями на BYOD или личных устройствах можно управлять с помощью MAM (откроется другая статья Майкрософт) или регистрации пользователей и устройств (в этой статье). |
| У вас уже есть устройства. | ❌ Уже имеющиеся устройства следует регистрировать с помощью Apple Configurator (раздел этой статьи). |
| Устройства находятся под управлением другого поставщика MDM. | ❌ Чтобы обеспечить полное управление с помощью Intune, пользователям необходимо отменять регистрацию в текущем поставщике MDM, а затем зарегистрировать устройства в Intune. Кроме того, вы можете использовать MAM для управления определенными приложениями на устройстве. Так как эти устройства принадлежат организации, мы рекомендуем зарегистрировать их в Intune. |
| Вы используете учетную запись диспетчера регистрации устройств (DEM). | ❌ Учетная запись DEM не поддерживается. |
Задачи администраторов ADE
Этот список задач содержит общие сведения. Для получения более подробной информации перейдите в раздел Регистрация Apple Business или Apple School Manager.
Убедитесь, что устройства поддерживаются.
Требуется доступ к порталу Apple Business или порталу Apple School Manager (ASM).
Убедитесь, что активен токен Apple (.p7m). Дополнительные сведения см. в статье Настройка токена ADE для мобильных устройств Apple.
Убедитесь, что push-сертификат MDM Apple добавлен в Intune и активен. Этот сертификат необходим для регистрации мобильных устройств Apple. Дополнительные сведения см. в разделе Получение сертификата Apple MDM push-уведомлений.
Решите, как пользователи будут аутентифицировать свои устройства с iOS / iPadOS: помощник по настройке с современной проверкой подлинности (рекомендуется) или приложение "Корпоративный портал". Примите это решение, прежде чем создавать политику регистрации. "Современной проверкой подлинности" считается использование приложения Корпоративный портал или Помощника по настройке с современной проверкой подлинности. Сопоставление пользователей не поддерживается в tvOS и visionOS, поэтому вам не нужно выбирать метод проверки подлинности для этих устройств.
Выбирайте приложение Корпоративный портал в следующих случаях:
- Вы хотите очистить устройство.
- Вы хотите использовать многофакторную проверку подлинности (MFA).
- Вы хотите предлагать пользователям обновить пароль с истекшим сроком действия при первом входе.
- Вы хотите предлагать пользователям сбросить пароли с истекшим сроком действия во время регистрации.
- Вы хотите, чтобы устройства были зарегистрированы в Microsoft Entra ID. После регистрации вы можете использовать функции, доступные с Microsoft Entra ID, такие как условный доступ.
- Вы хотите установить приложение Корпоративный портал автоматически во время регистрации. Если ваша компания использует Volume Purchase Program (VPP), можно автоматически установить приложение Корпоративный портал при регистрации без указания пользовательских Apple ID.
- Пока приложение Корпоративный портал не будет установлено, рекомендуется заблокировать устройство. После установки пользователи входят в приложение "Корпоративный портал" с учетной записью Microsoft Entra своей организации. При этом устройство разблокируется и его можно использовать.
Выбирайте Помощник по настройке с современной проверкой подлинности в следующих случаях:
Вы хотите очистить устройство.
Вы хотите использовать многофакторную проверку подлинности (MFA).
Вы хотите предлагать пользователям обновить пароль с истекшим сроком действия при первом входе.
Вы хотите предлагать пользователям сбросить пароли с истекшим сроком действия во время регистрации.
Вы хотите, чтобы устройства были зарегистрированы в Microsoft Entra ID. После регистрации вы можете использовать функции, доступные с Microsoft Entra ID, такие как условный доступ.
Вы хотите установить приложение Корпоративный портал автоматически во время регистрации. Если ваша компания использует Volume Purchase Program (VPP), можно автоматически установить приложение Корпоративный портал при регистрации без указания пользовательских Apple ID.
Вы хотите предоставить пользователям доступ к устройству даже без установленного приложения "Корпоративный портал".
Если вы хотите зарегистрировать устройства в Microsoft Entra ID, установите приложение "Корпоративный портал". При создании политики регистрации и выборе помощника по настройке (устаревшая версия) можно установить приложение "Корпоративный портал". Мы рекомендуем установить приложение Корпоративный портал во время регистрации.
Примечание.
Для проверки подлинности пользователей корпорация Майкрософт рекомендует использовать приложение Корпоративный портал или Помощник по настройке с современной проверкой подлинности.
Какой вариант выбрать? Это может зависеть от ряда факторов.
Если вы хотите работать на устройстве до установки приложения "Корпоративный портал", используйте Помощник по настройке с современной проверкой подлинности.
Во время работы помощника по настройке пользователи должны ввести учетные данные Microsoft Entra своей организации (
user@contoso.com). После ввода учетных данных начнется регистрация и будет выполнена установка приложения "Корпоративный портал". При желании пользователи также могут ввести свой Apple ID, чтобы получить доступ к конкретным функциям Apple, таким как Apple Pay.После завершения работы Помощника по настройке пользователи получат доступ к устройству. Когда отобразится начальный экран, регистрация будет завершена и будет установлено сопоставление пользователей. Устройство не полностью зарегистрировано в Microsoft Entra ID и отображается как несоответствующее в списке устройств пользователя в Microsoft Entra ID. Устройство отображается как совместимое в Центре администрирования Microsoft Intune.
После установки приложения "Корпоративный портал", которая занимает некоторое время, пользователи открывают приложение "Корпоративный портал" и снова входят в учетную запись Microsoft Entra своей организации (
user@contoso.com). Во время второго входа оцениваются все политики условного доступа, и регистрация Microsoft Entra завершена. Пользователи получают возможность устанавливать и использовать ресурсы организации, в том числе бизнес-приложения. Устройство отображается как совместимое в Microsoft Entra ID.Если вы не хотите работать на устройстве до установки приложения "Корпоративный портал", выберите вариант с приложением Корпоративный портал. Вариант с приложением Корпоративный портал блокирует устройство, пока это приложение не будет установлено. После завершения установки приложение "Корпоративный портал" автоматически откроется. Пользователи входят в систему с учетной записью организации Microsoft Entra (
user@contoso.com) и могут использовать устройство.
Если вы используете приложение "Корпоративный портал", решите, как приложение "Корпоративный портал" установлено на устройствах. Примите это решение, прежде чем создавать политику регистрации.
Примечание.
При проверке подлинности с помощью приложения "Корпоративный портал" корпорация Майкрософт рекомендует использовать программу Volume Purchase Program (VPP). Она обеспечивает лучшее взаимодействие с пользователем.
Не устанавливайте приложение "Корпоративный портал" прямо из магазина приложений на устройства, зарегистрированные в ADE. Вместо этого установите приложение "Корпоративный портал", используя следующие параметры:
Токен VPP + регистрация новых устройств. Если у вас есть программа Volume Purchase Program (VPP) и вы регистрируете новые устройства, приложение "Корпоративный портал" будет приложено. При создании политики регистрации в Центре администрирования Microsoft Intune выберите "Установить Корпоративный портал с помощью VPP", сделать его обязательным приложением и включить автоматическое обновление приложений.
Данный параметр:
- Включает правильную версию приложения "Корпоративный портал".
- Это разовая установка приложения "Корпоративный портал".
- Использует функцию автоматического обновления приложений, чтобы Intune мог отправлять обновления приложений. Дополнительные сведения см. в разделе "Развертывание приложения "Корпоративный портал - ADE".
Токена VPP нет + регистрация новых устройств. Нет задач администратора. Убедитесь, что пользователи вводят их идентификатор Apple ID в помощнике по настройке.
После завершения работы помощника по настройке приложение "Корпоративный портал" пытается выполнить автоматическую установку. Если пользователи не вводят свои идентификаторы Apple ID (
user@iCloud.comилиuser@gmail.com), они будут постоянно получать запрос на ввод их идентификаторов Apple ID. Пользователи должны вводить свои идентификаторы Apple ID для получения приложения "Корпоративный портал" на своих устройствах. После установки приложения "Корпоративный портал" пользователи открывают его и вводят свои учетные данные организации (user@contoso.com). Пройдя проверку подлинности, пользователи могут устанавливать и использовать приложения, применяемые вашей организацией, включая бизнес-приложения.Устройства уже зарегистрированы. Если устройства уже зарегистрированы, вне зависимости от наличия VPP используйте политику конфигурации приложений:
- В Центре администрирования Microsoft Intune добавьте приложение "Корпоративный портал" в качестве обязательного приложения и приложения с лицензией на устройство.
- Создайте политику конфигурации приложений, которая включает приложение "Корпоративный портал" в качестве лицензированного приложения устройства. Дополнительные сведения см. в разделе "Настройка приложения "Корпоративный портал" для поддержки устройств DEP на iOS и iPadOS.
- Разверните политику конфигурации приложений в той же группе устройств, что и политика регистрации.
- При проверке устройств в службе Intune она получает вашу политику и устанавливает приложение "Корпоративный портал".
Данный параметр:
- Включает правильную версию приложения "Корпоративный портал".
- Требуется создать политику регистрации и политику конфигурации приложений. В политике конфигурации приложений сделайте ее обязательным приложением, чтобы вы узнали, что приложение будет развернуто на всех ваших устройствах.
- Приложение "Корпоративный портал" можно автоматически обновить, изменив существующую политику конфигурации приложений.
В Центре администрирования Microsoft Intune создайте политику регистрации:
- Выберите Регистрация с сопоставлением пользователей (связать пользователя с устройством) или Регистрация без сопоставления пользователей (устройства, не имеющие пользователей или общие устройства).
- Выберите, где пользователи проходят проверку подлинности: Помощник по настройке с современной проверкой подлинности (рекомендуется), приложение "Корпоративный портал" или Помощник по настройке (устаревшая версия) (не рекомендуется).
Дополнительные сведения и предложения см. в разделе Автоматизированная регистрация устройств Apple.
Задачи конечных пользователей ADE
При создании политики регистрации в Центре администрирования Microsoft Intune вы можете связать пользователя с устройством (регистрация с сопоставлением пользователей) или иметь общие устройства (регистрация без сопоставления пользователей). Конкретные действия зависят от того, как вы настроили политику регистрации. На общем iPad после активации все панели помощника по настройке автоматически пропускаются.
Регистрация с сопоставлением пользователей + приложение "Корпоративный портал":
- При включении устройства запустится помощник по настройке Apple. Пользователи вводят свои идентификаторы Apple ID (
user@iCloud.comилиuser@gmail.com). После входа приложение "Корпоративный портал" автоматически устанавливается из вашей политики регистрации. Автоматическая установка приложения "Корпоративный портал" может занять некоторое время. - Пользователи открывают приложение "Корпоративный портал" и выполняют вход с учетными данными их организации (
user@contoso.com). При входе в систему начинается регистрация. По завершении регистрации, пользователи могут устанавливать и использовать приложения, используемые вашей организацией, включая бизнес-приложения.
Возможно, пользователям потребуется ввести дополнительные сведения. Более конкретные действия для пользователя см. в статье "Регистрация устройства с iOS, предоставленного организацией".
- При включении устройства запустится помощник по настройке Apple. Пользователи вводят свои идентификаторы Apple ID (
Регистрация с сопоставлением пользователей + Помощник по настройке (прежних версий) + приложение "Корпоративный портал":
При включении устройства запустится помощник по настройке Apple. Пользователи вводят свои идентификаторы Apple ID (
user@iCloud.comилиuser@gmail.com).Помощник по настройке запрашивает информацию у пользователя.
Приложение "Корпоративный портал" автоматически открывается. Оно должно оставить устройство в несменяемом режиме киоска. Открытие приложения "Корпоративный портал" может занять некоторое время. Пользователи выполняют вход под своими корпоративными учетными данными(
user@contoso.com), и устройство регистрируется в Intune.На этом шаге устройство регистрируется в Microsoft Entra ID. Пользователи теперь могут устанавливать и использовать приложения, применяемые вашей организацией, включая бизнес-приложения.
Регистрация с сопоставлением пользователей + Помощник по настройке (прежних версий) – приложение "Корпоративный портал":
- При включении устройства запустится помощник по настройке Apple. Пользователи вводят свои идентификаторы Apple ID (
user@iCloud.comилиuser@gmail.com). - Помощник по настройке запрашивает информацию у пользователя и регистрирует устройство в Intune. Устройство не зарегистрировано в Microsoft Entra ID.
- При включении устройства запустится помощник по настройке Apple. Пользователи вводят свои идентификаторы Apple ID (
Регистрация с использованием сходства пользователей + Помощник по настройке с современной проверкой подлинности:
При включении устройства запустится помощник по настройке Apple. Пользователи вводят свой Apple ID (
user@iCloud.comилиuser@gmail.com) и учетные данные организации Microsoft Entra (user@contoso.com).Когда пользователи введут свои учетные данные Microsoft Entra, начнется регистрация.
Помощник по настройке запросит у пользователя дополнительные сведения. Настройка завершена, когда появится начальный экран. Устройство полностью зарегистрировано, а сопоставление пользователей установлено. Пользователи могут использовать свои устройства и просматривать приложения и политики на своих устройствах.
На данный момент устройство не полностью зарегистрировано в Microsoft Entra ID и отображается как несовместимое в Microsoft Entra ID. В Центре администрирования Microsoft Intune устройство отображается соответствующее требованиям.
Если вы устанавливаете приложение "Корпоративный портал" с использованием VPP (рекомендуется), приложение "Корпоративный портал" устанавливается автоматически. Пользователи открывают приложение "Корпоративный портал" и повторно входят со своей рабочей или учебной учетной записью (
user@contoso.com). Они выполняют регистрацию Microsoft Entra в приложении «Корпоративный портал», в результате чего устройство полностью регистрируется с помощью Microsoft Entra ID. Затем пользователи получают доступ к корпоративным ресурсам, защищенным политиками условного доступа, и устройство отображается как соответствующее требованиям в Microsoft Entra ID.Если вы не устанавливаете приложение "Корпоративный портал" с использованием VPP и хотите использовать приложение "Корпоративный портал":
Пользователи входят в Apple App Store со своим Apple ID (
user@iCloud.comилиuser@gmail.com). После их входа приложение "Корпоративный портал" устанавливается автоматически.Этот дополнительный шаг входа замедляет регистрацию, особенно если пользователи не входят сразу.
Если они не входят в App Store, приложение "Корпоративный портал" не устанавливается. Если приложение не установлено, пользователи не смогут зарегистрировать устройство в Microsoft Entra ID. Поскольку регистрация устройства не завершена, устройство отображается как несоответствующее в Microsoft Entra ID. Ресурсы, зависящие от условного доступа, недоступны.
Пользователи открывают приложение "Корпоративный портал" и повторно входят со своей рабочей или учебной учетной записью (
user@contoso.com). Они выполняют регистрацию Microsoft Entra в приложении «Корпоративный портал», в результате чего устройство полностью регистрируется с помощью Microsoft Entra ID. При следующей проверке пользователи получают доступ к корпоративным ресурсам, защищенным политиками условного доступа.
Регистрация без сопоставления пользователей. Действия не требуются. Убедитесь, что они не устанавливают приложение "Корпоративный портал" из Apple App Store.
Обычно пользователи не регистрируются самостоятельно и могут быть не знакомы с приложением корпоративного портала. Обязательно предоставьте рекомендации, в том числе о том, какие сведения нужно ввести. Некоторые рекомендации по взаимодействию с пользователями см . в руководстве по планированию: шаг 5. Создание плана развертывания.
Регистрация в Apple Configurator
Используйте на устройствах, принадлежащих вашей организации. Включает в себя регистрацию без участия торгового посредника. Для этого варианта требуется физически подключить устройства с iOS/iPadOS к компьютеру Mac через порт USB.
Дополнительные сведения об этом типе регистрации см. в разделе регистрации Apple Configurator.
| Функция | Используйте этот вариант регистрации, когда: |
|---|---|
| Необходимо проводные подключения или имеются неполадки сети. | ✅ |
| Ваша организация не хочет, чтобы администраторы использовали порталы Apple Business или ASM, или не хочет настраивать все требования. | ✅ Идея отказа от использования порталов Apple Business или ASM предназначена для того, чтобы дать администраторам меньше контроля. |
| Страна или регион не поддерживают Apple Business или Apple School Manager (ASM). | ✅ Если в вашей стране или регионе поддерживается ABS или ASM, следует регистрировать устройства с помощью автоматической регистрации устройств (в этой статье). |
| Устройства принадлежат организации или школе. | ✅ |
| У вас имеются новые или существующие устройства. | ✅ |
| Необходима регистрация множества устройств (массовая регистрация). | ✅ Если у вас большое количество устройств, то этот способ занимает некоторое время. |
| Устройства связаны с единственным пользователем. | ✅ |
| Устройства не имеют пользователей — например, киоски или выделенные устройства. | ✅ |
| Устройства являются личными или BYOD. | ❌ Это делать не рекомендуется. Приложениями на BYOD или личных устройствах можно управлять с помощью MAM (откроется другая статья Майкрософт) или регистрации пользователей и устройств (в этой статье). |
| Устройства находятся под управлением другого поставщика MDM. | ❌ Чтобы обеспечить полное управление с помощью Intune, пользователям необходимо отменять регистрацию в текущем поставщике MDM, а затем зарегистрировать устройства в Intune. Кроме того, вы можете использовать MAM для управления определенными приложениями на устройстве. Так как эти устройства принадлежат организации, мы рекомендуем зарегистрировать их в Intune. |
| Вы используете учетную запись диспетчера регистрации устройств (DEM). | ❌ Учетная запись DEM не поддерживается. |
Задачи администратора Apple Configurator
Этот список задач содержит общие сведения. Дополнительные сведения см. в разделе "Регистрация в Apple Configurator".
Требуется доступ к компьютеру Mac с USB-портом.
Убедитесь, что устройства поддерживаются.
Убедитесь, что push-сертификат MDM Apple добавлен в Intune и активен. Этот сертификат необходим для регистрации устройств iOS и iPadOS. Дополнительные сведения см. в разделе Получение сертификата Apple MDM push-уведомлений.
Определите, как пользователи будут проходить проверку подлинности на своих устройствах: через приложение Корпоративный портал или помощник по настройке. Примите это решение, прежде чем создавать политику регистрации. Использование приложения "Корпоративный портал" считается более современной проверкой подлинности. Мы рекомендуем использовать приложение "Корпоративный портал".
Выбирайте приложение Корпоративный портал в следующих случаях:
- Вы хотите использовать многофакторную проверку подлинности (MFA).
- Вы хотите предлагать пользователям обновить пароль с истекшим сроком действия при первом входе.
- Вы хотите предлагать пользователям сбросить пароли с истекшим сроком действия во время регистрации.
- Вы хотите, чтобы устройства были зарегистрированы в Microsoft Entra ID. После регистрации вы можете использовать функции, доступные с Microsoft Entra ID, такие как условный доступ.
- Приложение Корпоративный портал желательно автоматически установить во время регистрации. Если в вашей компании используется программа Volume Purchase Program (VPP), вы можете автоматически установить приложение Корпоративный портал во время регистрации.
Выбирайте Помощник по настройке в следующих случаях:
Вы не хотите использовать современные функции проверки подлинности, такие как MFA.
Вы хотите очистить устройство.
Вы хотите импортировать серийные номера.
Вы не хотите регистрировать устройства в Microsoft Entra ID. Помощник по настройке проверяет подлинность пользователя с помощью экспортированной политики регистрации, которую вы копируете на устройство. Если допустимо не регистрировать устройства в Microsoft Entra ID, вам не нужно устанавливать приложение "Корпоративный портал". Продолжайте использовать помощник по настройке.
Если вы хотите зарегистрировать устройства в Microsoft Entra ID, установите приложение "Корпоративный портал". При создании политики регистрации и выборе помощника по настройке можно установить приложение "Корпоративный портал". Мы рекомендуем установить приложение Корпоративный портал во время регистрации.
Если вы используете приложение "Корпоративный портал", оно должно быть установлено на устройствах с помощью политики конфигурации приложений. Рекомендуется создать эту политику перед созданием политики регистрации.
Не устанавливайте приложение "Корпоративный портал" прямо из магазина приложений на устройства, зарегистрированные в Apple Configurator. Вместо этого установите приложение "Корпоративный портал", используя следующие параметры:
Регистрация новых устройств. Нет задач администратора. Убедитесь, что пользователи вводят их идентификатор Apple ID в помощнике по настройке.
После завершения работы помощника по настройке приложение "Корпоративный портал" пытается выполнить автоматическую установку. Если пользователи не вводят свои идентификаторы Apple ID (
user@iCloud.comилиuser@gmail.com), они будут постоянно получать запрос на ввод их идентификаторов Apple ID. Пользователи должны вводить свои идентификаторы Apple ID для получения приложения "Корпоративный портал" на своих устройствах. После установки приложения "Корпоративный портал" пользователи открывают его и вводят свои учетные данные организации (user@contoso.com). Пройдя проверку подлинности, пользователи могут устанавливать и использовать приложения, применяемые вашей организацией, включая бизнес-приложения.Устройства уже зарегистрированы. Если устройства уже зарегистрированы, используйте политику конфигурации приложений:
- В Центре администрирования Microsoft Intune добавьте приложение "Корпоративный портал" в качестве обязательного приложения и приложения с лицензией на устройство.
- Создайте политику конфигурации приложений, которая включает приложение "Корпоративный портал" в качестве лицензированного приложения устройства. Дополнительные сведения см. в разделе "Настройка приложения "Корпоративный портал" для поддержки устройств DEP на iOS и iPadOS.
- Разверните политику конфигурации приложений в той же группе устройств, что и политика регистрации.
- При проверке устройств в службе Intune она получает вашу политику и устанавливает приложение "Корпоративный портал".
Данный параметр:
- Включает правильную версию приложения "Корпоративный портал".
- Требуется создать политику регистрации и политику конфигурации приложений. В политике конфигурации приложений сделайте ее обязательным приложением, чтобы вы узнали, что приложение будет развернуто на всех ваших устройствах.
- Приложение "Корпоративный портал" можно автоматически обновить, изменив существующую политику конфигурации приложений.
В Центре администрирования Microsoft Intune создайте политику регистрации:
Выберите Регистрация с сопоставлением пользователей (связать пользователя с устройством) или Регистрация без сопоставления пользователей (устройства, не имеющие пользователей или общие устройства).
Если выбрать Регистрация без сопоставления пользователей, вы автоматически используете Прямую регистрацию. Помните:
- Вы используете параметры из существующей политики регистрации macOS.
- Пользователи не могут использовать приложения, для которых требуется пользователь, включая приложение "Корпоративный портал". Приложение "Корпоративный портал" не используется, не требуется или поддерживается при регистрации без сопоставления пользователей. Убедитесь, что пользователи не устанавливают приложение "Корпоративный портал" из Apple App Store.
Когда политика регистрации будет готова, подключите устройства к компьютеру Mac через USB и откройте приложение Apple Configurator . Когда приложение открывается, оно обнаруживает подключенное устройство USB и развертывает созданную политику регистрации Intune.
Дополнительные сведения об этом варианте регистрации и его предварительных требованиях см. в разделе Регистрация в конфигураторе Apple.
Задачи конечного пользователя в Apple Configurator
Задачи зависят от параметра, настроенного в политике регистрации.
Регистрация с сопоставлением пользователей + приложение "Корпоративный портал":
- При включении устройства запустится помощник по настройке Apple. Пользователи вводят свои идентификаторы Apple ID (
user@iCloud.comилиuser@gmail.com). После их ввода приложение "Корпоративный портал" автоматически устанавливается из магазина приложений. Автоматическая установка приложения "Корпоративный портал" может занять некоторое время. - Откройте приложение "Корпоративный портал" и выполните вход с учетными данными организации (
user@contoso.com). При входе пользователей в систему начинается регистрация. По завершении регистрации, пользователи могут устанавливать и использовать приложения, используемые вашей организацией, включая бизнес-приложения.
Возможно, пользователям потребуется ввести дополнительные сведения. Более конкретные действия см. в разделе Регистрация устройства с iOS, предоставленного организацией.
- При включении устройства запустится помощник по настройке Apple. Пользователи вводят свои идентификаторы Apple ID (
Регистрация с сопоставлением пользователей + помощник по настройке + приложение "Корпоративный портал":
- При включении устройства запустится помощник по настройке Apple. Пользователи вводят учетные данные своей организации (
user@contoso.com). Этот шаг регистрирует устройство в Intune. - Помощник по настройке запрашивает у пользователя информацию, включая Apple ID (
user@iCloud.comилиuser@gmail.com). - Приложение "Корпоративный портал" автоматически устанавливается из магазина приложений. Пользователи открывают приложение "Корпоративный портал" и выполняют вход с учетными данными их организации (
user@contoso.com). На этом шаге устройство регистрируется в Microsoft Entra ID. Пользователи теперь могут устанавливать и использовать приложения, используемые вашей организацией, включая бизнес-приложения.
- При включении устройства запустится помощник по настройке Apple. Пользователи вводят учетные данные своей организации (
Регистрация с сопоставлением пользователей + помощника по настройке – приложение "Корпоративный портал":
- При включении устройства запустится помощник по настройке Apple. Пользователи вводят учетные данные своей организации (
user@contoso.com). Этот шаг регистрирует устройство в Intune. - Помощник по настройке запрашивает у пользователя информацию, включая Apple ID (
user@iCloud.comилиuser@gmail.com). На этом шаге на устройство отправляется профиль управления Intune. - Пользователи устанавливают профиль управления. Профиль регистрируется в службе Intune и регистрирует устройство. Устройство не зарегистрировано в Microsoft Entra ID.
- При включении устройства запустится помощник по настройке Apple. Пользователи вводят учетные данные своей организации (
Регистрация без сопоставления пользователей. Вы используете прямую регистрацию. Действия не требуются. Убедитесь, что они не устанавливают приложение "Корпоративный портал" из Apple App Store.
Обычно пользователи не регистрируются самостоятельно и могут быть не знакомы с приложением корпоративного портала. Обязательно предоставьте рекомендации, в том числе о том, какие сведения нужно ввести. Некоторые рекомендации по взаимодействию с пользователями см . в руководстве по планированию: шаг 5. Создание плана развертывания.
BYOD: регистрация пользователей и устройств
Эти устройства iOS и iPadOS являются личными устройствами или устройствами BYOD ("принеси свое устройство"), которые могут получать доступ к электронной почте, приложениям и другим данным организации. Начиная с iOS 13 и более новых версий этот параметр регистрации предназначен для пользователей или устройств. Он не требуется для сброса устройств.
При создании политики регистрации вам будет предложено выбрать Регистрация устройства на корпоративном портале, Регистрация пользователей на основе учетной записи или Определить на основе выбора пользователя.
Конкретные этапы регистрации и ее предварительные требования см. в разделах Настройка регистрации пользователей на основе учетной записи и Настройка регистрации устройств с iOS/iPadOS.
| Функция | Используйте этот вариант регистрации, когда: |
|---|---|
| Устройства являются личными или BYOD. | ✅ |
| Вы хотите защитить определенную функцию на устройстве, например VPN для каждого приложения. | ✅ |
| У вас имеются новые или существующие устройства. | ✅ |
| Необходима регистрация множества устройств (массовая регистрация). | ✅ |
| Устройства связаны с единственным пользователем. | ✅ |
| Устройства находятся под управлением другого поставщика MDM. | ❌ При регистрации устройства поставщики MDM устанавливают сертификаты и другие файлы. Эти файлы необходимо удалить. Самым быстрым способом может быть отмена регистрации или сброс настроек устройств. Если вы не хотите сбрасывать до заводских настроек, обратитесь к поставщику MDM. |
| Вы используете учетную запись диспетчера регистрации устройств (DEM). | ✅ |
| Устройства принадлежат организации или школе. | ❌ Это делать не рекомендуется. Корпоративные устройства необходимо регистрировать через Автоматическую регистрацию устройств или Apple Configurator (разделы этой статьи). |
| Устройства не имеют пользователей — например, киоски или выделенные устройства. | ❌ Как правило, устройства, не имеющие пользователей, или общие устройства принадлежат организации. Эти устройства необходимо регистрировать через Автоматическую регистрацию устройств или Apple Configurator (разделы этой статьи). |
Задачи администраторов по регистрации пользователей и устройств
В этом списке представлен обзор задач, которые должны выполнять администраторы.
Убедитесь, что устройства поддерживаются.
Убедитесь, что push-сертификат MDM Apple добавлен в Intune и активен. Этот сертификат необходим для регистрации устройств iOS и iPadOS. Дополнительные сведения см. в разделе Получение сертификата Apple MDM push-уведомлений.
В Центре администрирования Microsoft Intune создайте политику регистрации. При создании политики регистрации доступны следующие параметры:
Регистрация устройства на Корпоративном портале: Этот вариант является типичным для приложения "Корпоративный портал" для личных устройств. Устройством управляют, а не только отдельными приложениями или функциями. При использовании этого варианта учитывайте следующее:
- Можно развернуть сертификаты, которые применяются ко всему устройству.
- Пользователи должны устанавливать обновления. Только устройства, зарегистрированные с помощью автоматической регистрации устройств (ADE), могут получать обновления с помощью политик или профилей MDM.
- Пользователь должен быть связан с устройством. Пользователь может быть учетной записью менеджера регистрации устройств.
Регистрация веб-устройств: начиная с iOS 15 и более поздних версий. Этот вариант аналогичен регистрации устройств на Корпоративном портале, но регистрация выполняется в веб-версии Корпоративного портала Intune Intune, что устраняет необходимость в приложении. Кроме того, этот параметр позволяет сотрудникам и учащимся без управляемых идентификаторов Apple ID регистрировать устройства и получать доступ к приобретенным объемам приложениям.
Определять в соответствии с выбором пользователя. Предоставляет конечным пользователям возможность выбора при регистрации. В зависимости от выбора используется регистрация пользователей на основе учетной записи или регистрация устройств .
Регистрация пользователей на основе учетной записи: начиная с iOS 13 и более поздних версий. Этот параметр настраивает определенный набор функций и организует приложения, такие как пароль, VPN для каждого приложения, Wi-Fi и Siri. Если вы используете этот метод и для обеспечения безопасности приложений и их данных, мы также рекомендуем использовать политики защиты приложений.
Полный список доступных и недоступных возможностей см. в разделе "Обзор регистрации пользователей Apple в Microsoft Intune".
Примечание.
BYOD могут стать устройствами, принадлежащими организации. Чтобы сделать эти устройства корпоративными, перейдите в раздел Идентифицировать устройства как корпоративные.
Регистрация пользователей на основе учетных записей считается более удобной для конечных пользователей. Но она может не предоставлять набор функций и функций безопасности, необходимых администраторам. В некоторых сценариях регистрация пользователей на основе учетной записи может быть не лучшим вариантом. Рассмотрим следующие сценарии.
Регистрация пользователей на основе учетных записей создает рабочий раздел на устройствах. Функции и безопасность, настроенные с помощью политики регистрации пользователей, существуют только в рабочем разделе. Они не существуют в пользовательском разделе. Пользователи не могут сбросить рабочий раздел; Это могут сделать администраторы. Пользователи могут сбросить персональный раздел; Администраторы не могут.
Если пользователи в основном используют приложения Майкрософт или приложения, созданные с помощью пакета SDK Intune App, им следует скачать эти приложения из Apple App Store. Затем используйте политики защиты приложений для защиты этих приложений. В этом случае регистрация пользователей на основе учетной записи не требуется.
Для бизнес-приложений (LOB) может быть вариант регистрации пользователей на основе учетной записи, так как эти приложения развертываются в рабочем разделе. Управление мобильными приложениями (MAM) не поддерживает бизнес-приложения. Поэтому, если вам нужны бизнес-приложения, используйте регистрацию пользователей на основе учетной записи.
Если устройства зарегистрированы с помощью регистрации пользователей на основе учетной записи, вы не можете перейти к регистрации устройств. При регистрации пользователей на основе учетной записи невозможно переместить приложение из неуправляемого в управляемое. Пользователям необходимо отменять регистрацию после регистрации пользователей, а затем повторно регистрироваться для регистрации устройств.
Если вы устанавливаете приложения до того, как будет применяться политика регистрации пользователей, эти приложения не будут защищены и не управляются политикой регистрации пользователей.
Например, пользователь скачивает приложение Outlook из Apple App Store. Приложение автоматически устанавливается в раздел пользователя на устройстве. Пользователь настраивает Outlook для личной электронной почты. Когда пользователи настраивают адрес электронной почты организации, они блокируются условным доступом и им предлагается зарегистрироваться. Происходит регистрация, после чего развертывается политика регистрации пользователей.
Так как приложение Outlook было установлено до политики регистрации пользователей, то политика регистрации пользователей завершается сбоем. Приложение Outlook не управляется, так как оно установлено и настроено в разделе пользователя, а не в рабочем разделе. Пользователь должен вручную удалить приложение Outlook.
После удаления пользователи могут синхронизировать устройство вручную и, возможно, повторно применить политику регистрации пользователей. Или может потребоваться создать политику конфигурации приложений, чтобы развернуть Outlook и сделать его обязательным приложением. Затем разверните политику защиты приложений, чтобы защитить приложение и его данные.
Назначьте политику регистрации группам пользователей. Не назначайте его группам устройств.
Задачи конечных пользователей при регистрации устройств
Пользователи должны выполнить следующие действия.
Перейдите в Apple App Store и установите приложение Корпоративный портал Intune.
Откройте приложение "Корпоративный портал" и войдите с помощью рабочей или учебной учетной записи пользователя (
user@contoso.com). После входа пользователя в систему к устройству применяется ваша политика регистрации.Возможно, пользователям потребуется ввести дополнительные сведения. Более конкретные действия см. в разделе регистрации устройства.
Пользователи с включенными уведомлениями приложения получают предложение вернуться в приложение Корпоративный портал, чтобы завершить регистрацию устройства. Пользователи с отключенными уведомлениями приложений не уведомляются об этом требовании. Если вы используете динамические группы, для работы которых требуется регистрация устройств, важно, чтобы пользователи завершили регистрацию устройств. Запланируйте донести эти шаги до конечных пользователей. Если вы используете политики условного доступа, никаких действий не требуется, так как при попытке пользователей войти в любое приложение, защищенное центром сертификации, будет предложено вернуться на корпоративный портал для завершения регистрации устройства.
После завершения регистрации Intune автоматически устанавливает на устройстве сертификат подписи профиля. Этот сертификат действителен в течение одного года. В конце года, когда срок действия сертификата истекает, Intune продлевает действие сертификата. Если обновить не удается, в параметрахпрофиля управления>устройствами & VPNна устройстве появится состояние "Не проверено". В этом состоянии конечные пользователи не затронуты, а устройства продолжают выполнять проверку с помощью Intune и получать обновления политик.
Обычно пользователи не регистрируются самостоятельно и могут быть не знакомы с приложением корпоративного портала. Обязательно предоставьте рекомендации, в том числе о том, какие сведения нужно ввести. Некоторые рекомендации по взаимодействию с пользователями см . в руководстве по планированию: шаг 5. Создание плана развертывания.
Совет
Существует краткое видео с пошаговыми инструкциями, помогающее пользователям зарегистрировать свои устройства в Intune:
Задачи конечных пользователей при пользовательской регистрации
Пользователи должны выполнить следующие действия во время регистрации пользователей на основе учетной записи.
- Откройте приложение "Настройки" и перейдите на общие>& Управление устройствами VPN.
- Войдите в рабочую или учебную учетную запись этого пользователя.
- Следуйте подсказкам на экране и разрешите удаленное управление.
- Введите секретный код устройства, чтобы настроить удаленное управление.
После завершения регистрации Intune автоматически устанавливает на устройстве сертификат подписи профиля. Этот сертификат действителен в течение одного года. В конце года, когда срок действия сертификата истекает, Intune продлевает действие сертификата. Если обновить не удается, в параметрахпрофиля управления>устройствами & VPNна устройстве появится состояние "Не проверено". В этом состоянии конечные пользователи не затронуты, а устройства продолжают выполнять проверку с помощью Intune и получать обновления политик.
Дополнительные сведения о взаимодействии с пользователем см. в разделе Подготовка сотрудников к регистрации.