Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Настройка управляемой учетной записью регистрации пользователей Apple для личных устройств, регистрирующихся в Microsoft Intune. Регистрация пользователей на основе учетных записей обеспечивает более быструю и удобную регистрацию, чем регистрация пользователей на Корпоративном портале. Пользователь устройства инициирует регистрацию, войдя в свою рабочую учетную запись в приложении "Параметры". После утверждения пользователем управления устройством политика регистрации автоматически устанавливается, и применяются политики Intune. В Intune используется JIT-регистрация и приложение Microsoft Authenticator для проверки подлинности, чтобы сократить количество попыток входа пользователей во время регистрации и при доступе к рабочим приложениям.
В этой статье описано, как настроить управляемую учетной записью регистрацию пользователей Apple в Microsoft Intune. Вот что нужно сделать:
- Настройка JIT-регистрации.
- Создайте политику регистрации.
- Подготовка сотрудников и учащихся к зачислению.
Предварительные условия
Требования к платформе устройства
Этот метод регистрации поддерживает следующие платформы:
- iOS/iPadOS 15 или более поздней версии
Если вы назначаете профиль регистрации пользователей на основе учетной записи пользователям устройств под управлением iOS/iPadOS 14.9 или более ранних версий, Microsoft Intune автоматически регистрирует их через регистрацию пользователей на корпоративном портале.
Требования к конфигурации клиента
- Настройка разрешений для управления мобильными устройствами (MDM)
- Получение сертификата Apple MDM Push
- Создание управляемых идентификаторов Apple ID для пользователей устройств (открытие веб-сайта службы поддержки Apple)
Вам также необходимо настроить обнаружение служб, чтобы Apple могла связаться со службой Intune и получить сведения о регистрации. Для выполнения этого предварительного требования настройте и опубликуйте HTTP-файл общеизвестных ресурсов в том же домене, в который входят сотрудники. Apple получает файл с помощью HTTP-запроса GET к "https://contoso.com/.well-known/com.apple.remotemanagement", указав домен вашей организации вместо contoso.com. Опубликуйте файл в домене, который может обрабатывать запросы HTTP GET.
Примечание.
Для правильной работы известный файл ресурсов должен быть сохранен без расширения файла, например .json.
Создайте файл в формате JSON с типом содержимого .application/json Мы предоставляем следующие примеры JSON, которые вы можете скопировать и вставить в файл. Используйте тот, который соответствует вашей среде. Замените переменную YourAADTenantID в базовом URL-адресе идентификатором клиента Microsoft Entra вашей организации.
Среды Microsoft Intune:
{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.com/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}
Microsoft Intune для сред государственных учреждений США:
{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.us/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}
Microsoft Intune, предоставляемый 21 Vianet в средах Китая:
{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.cn/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}
Остальная часть примера JSON заполняется всеми необходимыми сведениями, включая:
- Версия: версия сервера.
mdm-byod - BaseURL: этот URL-адрес представляет собой расположение, в котором находится служба Intune.
Совет
Дополнительные сведения о технических требованиях к обнаружению служб см. в разделе "Реализация процесса регистрации пользователей с простой проверкой подлинности " в документации для разработчиков Apple.
Если обнаружение служб настроено неправильно, пользователи получают следующее сообщение об ошибке:
- Название: Ошибка входа
- Описание: ваш идентификатор Apple ID не поддерживает ожидаемые службы на этом устройстве. Для входа обратитесь к администратору.
Чтобы устранить эту проблему, убедитесь, что на веб-сервере размещен файл обнаружения службы с типом содержимого .application/json
Это можно проверить, выполнив следующие команды:
curl -I "https://contoso.com/.well-known/com.apple.remotemanagement"
curl -I "https://contoso.com/.well-known/com.apple.remotemanagement?user-identifier=firstname.surname@contoso.com&model-family=iPhone"
Обе эти команды должны вернуть Content-Type: application/json.
Лучшие методики
Рекомендуется использовать дополнительные конфигурации, чтобы упростить процесс регистрации для пользователей устройств. В этом разделе приведены дополнительные сведения о каждой рекомендации.
Развертывание веб-приложения "Корпоративный портал"
Разверните версию веб-приложения веб-сайта Корпоративного портала Intune, чтобы пользователи могли быстро получать доступ к состоянию устройства, действиям на устройстве и сведениям о соответствии требованиям. Веб-приложение отображается на начальном экране и работает как ссылка на веб-сайт корпоративного портала. Без веб-приложения пользователи устройств по-прежнему могут получить доступ к веб-сайту Корпоративного портала, но должны открыть браузер и ввести адрес в поле поиска. Дополнительные сведения о том, как добавить веб-приложение, см. в разделе Добавление веб-приложений в Microsoft Intune.
Включение федеративной проверки подлинности
Для регистрации пользователей Apple требуется создать и предоставить зарегистрированным пользователям управляемые идентификаторы Apple ID. Если вы включите федеративную проверку подлинности, которая заключается в связывании Apple Business с Microsoft Entra ID, вам не нужно создавать и предоставлять уникальные идентификаторы Apple ID каждому пользователю. Вместо этого пользователь устройства может входить в свои приложения с теми же учетными данными, которые он использует для своей рабочей учетной записи. Дополнительные сведения см. в разделе «Введение в федеративную аутентификацию в Apple Business » в Руководстве пользователя Apple Business.
Шаг 1. Своевременная настройка регистрации и назначение Microsoft Authenticator
Настройте JIT-регистрацию и назначьте Microsoft Authenticator в качестве обязательного приложения. Инструкции см. в статье Настройка JIT-регистрации в Intune. Вернитесь к этой статье, когда закончите, чтобы перейти к следующему шагу.
Шаг 2. Создание профиля регистрации
Создайте профиль регистрации для устройств, регистрация которых осуществляется с помощью управляемой учетной записью регистрации пользователей. Профиль регистрации запускает процесс регистрации пользователя устройства и позволяет ему инициировать регистрацию из приложения "Параметры".
В Центре администрирования Microsoft Intune перейдите в раздел "Регистрация устройств>".
Выберите вкладку Apple .
В разделе Параметры регистрации выберите Типы регистрации.
Выберите Создать профиль>iOS или iPadOS.
На странице "Основы " введите имя и описание профиля, чтобы его можно было отличить от других профилей в центре администрирования. Пользователи устройств не видят этих сведений.
Нажмите кнопку Далее.
На странице "Параметры " в поле "Тип регистрации" выберите, как вы хотите регистрировать устройства. Вы можете выбрать метод регистрации или разрешить пользователям делать свой выбор. Их выбор определяет процесс регистрации, выполняемый Microsoft Intune. Это также отражается в атрибуте владения устройством в Microsoft Intune. Дополнительные сведения о возможностях пользователей и о том, что они видят на экране во время регистрации, см. в разделе "Настройка личного устройства iOS для работы или учебы".
Доступны следующие параметры:
Регистрация пользователей на основе учетной записи: назначенные пользователи, которые инициируют регистрацию, регистрируются с помощью регистрации пользователей на основе учетной записи.
Определять на основе выбора пользователя: назначенные пользователи, которые инициируют регистрацию, могут выбрать способ регистрации своего устройства. Их варианты:
Я владею этим устройством: Вместе с этим выбором появятся дополнительные параметры. Пользователь может защитить все свое устройство или защитить только рабочие приложения и данные.
(Компания) владеет этим устройством: Устройство регистрируется с помощью службы регистрации устройств Apple. Дополнительные сведения об этом способе регистрации см. в разделе Регистрация устройств и MDM на веб-сайте службы поддержки Apple.
Нажмите кнопку Далее.
На странице "Задания" назначьте профиль всем пользователям или выберите определенные группы. Группы устройств не поддерживаются в сценариях регистрации пользователей, так как для регистрации требуется удостоверения пользователей.
Нажмите кнопку Далее.
На странице "Просмотр + создание " просмотрите выбранные параметры, а затем нажмите кнопку " Создать ", чтобы завершить создание профиля.
Шаг 3. Подготовка сотрудников к регистрации
Чтобы начать регистрацию личного устройства, владелец устройства должен перейти в приложение "Параметры" и войти в систему со своей рабочей или учебной учетной записью. Если они попытаются войти в приложение со своей рабочей или учебной учетной записью, приложение предупредит их о необходимости регистрации и сообщит, как действовать.
В этом разделе описаны действия по регистрации пользователей устройств. Мы рекомендуем использовать эту информацию в документации по подключению устройств в вашей организации или для устранения неполадок и поддержки.
- Откройте приложение "Параметры " на своем устройстве.
- Выберите Общие.
- Выберите & Управление устройствами VPN.
- Войдите с помощью рабочей или учебной учетной записи либо с помощью идентификатора Apple ID, предоставленного вам вашей организацией.
- Выберите "Войти в iCloud".
- Введите пароль для имени пользователя, которое отображается на экране. Затем нажмите кнопку Продолжить.
- Выберите "Разрешить удаленное управление".
- Подождите несколько минут, пока устройство настроено и установлен профиль управления.
- Чтобы подтвердить, что ваше устройство готово к использованию, перейдите в раздел VPN & Управление устройствами. Убедитесь, что ваша рабочая учетная запись указана в разделе "УПРАВЛЯЕМАЯ УЧЕТНАЯ ЗАПИСЬ".
- Для доступа к рабочим приложениям требуется Microsoft Authenticator. Подождите несколько минут после регистрации, чтобы приложение Authenticator установилось на устройство. Сообщение об ошибке появляется при попытке войти в рабочее приложение без Authenticator.
- Вы можете получать другие запросы с запросом согласия на установку рабочих приложений. Выберите "Установить", чтобы утвердить установку.
Приоритет профиля
Intune применяет профили регистрации в том порядке, в котором они являются приоритетными. Чтобы изменить порядок их применения, выполните следующие действия.
- Назад к типам регистрации, чтобы просмотреть свои профили.
- Перетащите профили в списке, чтобы изменить порядок их приоритета.
Если конфликт возникает, так как пользователю назначено несколько профилей, Intune применяет профиль с более высоким приоритетом.
Удаление устройства из системы управления
Ключи громкости и шифрования, созданные для управления рабочими данными на устройстве, удаляются при отмене регистрации устройства в Intune.
Дальнейшие действия
Обзор поддерживаемых функций регистрации пользователей Apple и действий управления в Microsoft Intune см. в разделе Обзор регистрации пользователей Apple в Microsoft Intune.
Дополнительные сведения о регистрации пользователей Apple см. в разделе Регистрация пользователей и MDM на веб-сайте службы поддержки Apple.
Инструкции по устранению неполадок см. в разделе Устранение ошибок регистрации устройств с iOS и iPadOS в Microsoft Intune.
Поддерживаемые параметры в профилях конфигураций устройств Intune см. в разделе: