Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
На заключительном этапе развертывания устройства регистрируются или присоединяются в Microsoft Entra ID, регистрируются в Microsoft Intune и проверяются на соответствие требованиям.
Во время регистрации Microsoft Intune устанавливает на устройство сертификат управления мобильными устройствами (MDM), который позволяет Intune применять политики регистрации, ограничения регистрации и политики, созданные ранее в этом руководстве.
В этой статье описываются:
- Инструкции по подготовке регистрации в Microsoft Intune для корпоративных устройств и устройств, принадлежащих пользователям.
- Параметры регистрации для каждой платформы ОС.
- Мониторинг, устранение неполадок и ресурсы после регистрации.
Начало работы
Если вы впервые развертываете политики регистрации с помощью Intune или пробуете новую конфигурацию, начните с малого и используйте поэтапный подход. Назначьте политику регистрации пилотной или тестовой группе. После первоначального тестирования добавьте дополнительных пользователей в пилотную группу. Если все идет хорошо, назначьте политику регистрации другим пилотным группам. Дополнительные сведения и предложения см . в руководстве по планированию: Шаг 5. Создание плана развертывания.
Регистрация в Microsoft Entra ID является обязательным шагом для управления Intune. Прежде чем зарегистрировать устройство в Intune, пользователь устройства должен пройти проверку подлинности и установить удостоверение устройства в Microsoft Entra ID вашей организации. Этот шаг предоставляет пользователю доступ к облачным рабочим приложениям и другим ресурсам в системе единого входа. Важно знать, какой вариант удостоверения вы используете, так как он определяет способы регистрации, которые вы можете использовать, а также определяет процедуру входа для пользователя устройства. Предлагаются следующие варианты удостоверений:
- Регистрация Microsoft Entra — это параметр удостоверения устройства, доступный для личных и корпоративных мобильных устройств. Пользователи этих устройств проходят проверку подлинности путем входа в рабочие ресурсы, такие как приложения и веб-браузеры, с помощью рабочей учетной записи Microsoft Entra ID.
- Присоединение к Microsoft Entra — это параметр удостоверения устройства, доступный для корпоративных устройств Windows с использованием параметров совместного управления. Пользователи этих устройств проходят проверку подлинности, войдя на устройство с помощью рабочей учетной записи Microsoft Entra ID.
Конфигурации перед регистрацией
Подготовьте устройства к регистрации, настроив функции регистрации, такие как ограничения регистрации, категоризацию устройств и менеджеры регистрации устройств. Эти конфигурации улучшают и упрощают процесс регистрации для вас и пользователей устройств, а также помогают организовать работу в Центре администрирования. Настройте их перед созданием политики регистрации.
Доступность параметра зависит от платформы ОС.
Отмена регистрации и сброс существующих устройств
Если устройства в настоящее время зарегистрированы у другого поставщика MDM, отмените регистрацию устройств у существующего поставщика MDM, прежде чем регистрировать их в Intune. В следующей таблице показаны устройства, которые требуют сброса настроек перед регистрацией в Intune.
| Платформа | Требуется сброс до заводских настроек? |
|---|---|
| Личные устройства Android Enterprise с рабочим профилем (BYOD) | Нет |
| Android Enterprise — корпоративный рабочий профиль (COPE) | Да |
| Полностью управляемая среда Android Enterprise (COBO) | Да |
| Android Enterprise — выделенные устройства (COSU) | Да |
| Администратор устройства Android (DA) | Нет |
| iOS/iPadOS (BYOD) | Нет |
| iOS/iPadOS (ADE) | Да |
| tvOS (ADE) | Да |
| visionOS (ADE) | Да |
| Linux | Нет |
| macOS (BYOD) | Нет |
| macOS (ADE) | Да |
| Windows | Нет |
Устройства, не требующие сброса, начинают установку политик Intune сразу после регистрации. Ранее настроенные параметры могут остаться на устройствах, если вы не измените их в Intune перед регистрацией.
Добавление менеджеров регистрации устройств
Рекомендуется использовать диспетчеры регистрации устройств, если вам нужно зарегистрировать и подготовить большое количество устройств к распространению. Учетная запись менеджера по регистрации устройств может зарегистрировать до 1000 устройств и управлять ими, в то время как стандартная учетная запись без прав администратора может зарегистрировать только 15 устройств. Диспетчер регистрации устройств — это пользователь Microsoft Entra, не являющийся администратором, который может:
- Регистрация до 1000 корпоративных устройств в Intune
- Войдите на корпоративный портал Intune Intune, чтобы получить приложения организации
- Настройка доступа к корпоративным данным путем развертывания на устройствах приложений, относящихся к конкретным ролям
Некоторые методы регистрации, такие как автоматическая регистрация устройств Apple, несовместимы с учетной записью диспетчера регистрации устройств, поэтому перед началом настройки убедитесь, что выбранный вами метод поддерживается.
Дополнительные сведения и ограничения см. в статье Добавление менеджеров по регистрации устройств.
Создание ограничений для регистрации устройств
Используйте эту функцию в Центре администрирования Microsoft Intune, чтобы запретить определенным устройствам регистрацию в Intune. В Microsoft Intune можно настроить два типа ограничений регистрации устройств:
- Ограничения платформы устройства: ограничения устройств в зависимости от платформы устройства, версии, производителя или типа владения.
- Ограничения ограничения количества устройств: ограничение количества устройств, которые пользователь может зарегистрировать в Intune.
Ограничения регистрации недоступны для Linux и некоторых сценариев регистрации Windows. Дополнительные сведения см. в разделе Обзор ограничений регистрации .
Политика создания условий
Вы можете использовать политику условий использования Intune, чтобы раскрывать пользователям устройств юридические заявления об отказе и требования соответствия до регистрации. Эта политика требует, чтобы пользователь устройств принял условия вашей организации перед регистрацией своего устройства или доступом к защищенным ресурсам. Условия показаны целевым пользователям в приложении "Корпоративный портал Intune".
Если вам требуется дополнительный контроль, в том числе то, где отображаются условия, рассмотрите возможность настройки условий использования Microsoft Entra. Условия Microsoft Entra отображаются для пользователей при входе в целевые приложения и ресурсы и предлагают более подробные параметры, чем условия Intune.
Дополнительные сведения см. в разделе Условия доступа пользователей.
Включите обязательную многофакторную проверку подлинности.
Требовать, чтобы пользователи проходили проверку подлинности с помощью многофакторной проверки подлинности (MFA) во время регистрации. Если требуется MFA, то пользователи, желающие зарегистрировать устройства, должны пройти проверку подлинности с помощью второго устройства и двух форм учетных данных, прежде чем они смогут зарегистрировать свое устройство. Это однократный условный шаг, обеспечивающий наличие на устройстве того, за кого себя выдает. Это поведение можно включить для всех платформ, кроме Linux, с помощью политики условного доступа с политикой MFA. Требуется Microsoft Entra ID P1 или P2.
Дополнительные сведения см. в разделе "Требование многофакторной проверки подлинности для регистрации устройств в Intune".
Разделение устройств на группы
Создайте категорию устройств в Intune, например для ухода за больными или для маркетинга, и Intune автоматически добавит все устройства, попадающие в эту категорию, в соответствующую группу устройств в Intune.
Эта функция доступна для всех платформ, кроме Linux. Дополнительные сведения см. в статье Классификация устройств по группам.
Регистрация для устройств Android
Вы можете зарегистрировать личные или корпоративные устройства Android в Intune. Мы рекомендуем решения для регистрации в Android Enterprise для личных и корпоративных устройств, использующих мобильные службы Google. Для корпоративных устройств, которые не имеют мобильных служб Google и созданы на основе проекта Android с открытым исходным кодом (AOSP), используйте методы регистрации в AOSP.
Предварительные условия
Подключите Intune к управляемой учетной записи Google Play. Подключение необходимо для всех параметров управления Android Enterprise, включая:
- Личные устройства Android Enterprise с рабочим профилем
- Корпоративный рабочий профиль Android Enterprise
- Полностью управляемый Android Enterprise
- Выделенные устройства Android Enterprise
Методы регистрации устройств Android
На следующих вкладках описаны варианты регистрации в Android и AOSP, поддерживаемые в Intune.
Корпоративные устройства с рабочим профилем: зарегистрируйте корпоративные устройства, которые также разрешены для личного использования. Этот метод создает отдельный рабочий профиль на устройстве, чтобы пользователь мог легко и безопасно переключаться между личными и рабочими приложениями. Пользователь устройства регистрирует устройство с помощью приложения Microsoft Intune. Как администратор вы можете управлять приложениями и данными в рабочем профиле. Этот метод соответствует корпоративному решению для управления рабочими профилями Android Enterprise .
Полное управление: регистрация корпоративных устройств исключительно для работы, а не для личного использования. С зарегистрированным устройством связан один пользователь. Вы можете управлять всем устройством и применять элементы управления политиками, недоступные при использовании метода рабочего профиля Android Enterprise. Этот метод согласуется с полностью управляемым решением для управления Android Enterprise .
Выделенное устройство: зарегистрируйте корпоративные, одноразовые устройства или киоски, используемые для таких задач, как цифровые вывески, печать билетов или управление запасами. С помощью этого метода можно ограничить приложения и веб-ссылки, доступные на устройстве, и запретить людям использовать устройство за пределами намеченной области. Этот метод соответствует решению для управления выделенными устройствами Android Enterprise .
Корпоративные устройства без пользователей: регистрируйте устройства, созданные на основе Android Open Source Project (AOSP) и не имеющие мобильных сервисов Google, как корпоративные устройства без пользователей. Эти устройства не связаны с пользователем и предназначены для совместного использования, например в библиотеке или лаборатории.
Корпоративные устройства, связанные с пользователями: Регистрация устройств, созданных на основе AOSP и не содержащих мобильных сервисов Google, в качестве корпоративных устройств, связанных с пользователями. Эти устройства связаны с одним пользователем и предназначены исключительно для работы.
Автоматическая регистрация: мы рекомендуем использовать автоматическую регистрацию для массовых регистраций и для упрощения регистрации для удаленных сотрудников. Этот метод позволяет заранее подготовить корпоративные устройства, чтобы они автоматически подготавливались и регистрировались как полностью управляемые устройства при включении пользователями.
Важно!
Управление администраторами устройств Android устарело и больше недоступно для устройств с доступом к мобильным службам Google (GMS). Если в настоящее время вы используете управление DA, рекомендуем перейти на другой вариант управления Android. Справочная документация доступна для некоторых устройств Android 15 и более ранних версий без GMS. Дополнительные сведения см. в разделе Прекращение поддержки администратора устройств Android на устройствах GMS.
Регистрация устройств Apple
В этом разделе описаны варианты регистрации, доступные для устройств iOS и iPadOS и Mac в Intune.
Предварительные условия
Прежде чем создавать политику регистрации для устройств Apple, выполните следующие предварительные требования:
- Отправьте в Intune push-сертификат MDM Apple. Дополнительные сведения см. в разделе Получение push-сертификата MDM.
- Получите токен программы регистрации Apple, если вы планируете регистрировать устройства через автоматизированную регистрацию устройств Apple. Дополнительные сведения см. в разделе:
Решения для регистрации Apple
В следующей таблице описаны решения по регистрации для устройств под управлением iOS/iPadOS и macOS.
Автоматическая регистрация устройств для iOS/iPadOS и устройств Mac: зарегистрируйте новые или очищенные устройства, приобретенные у Apple Business или Apple School Manager, с помощью автоматической регистрации устройств. Этот метод автоматической регистрации корпоративных устройств применяет настройки вашей организации из Apple Business и Apple School Manager, поддерживает режим контроля и регистрирует устройства без необходимости прикасаться к ним. Когда пользователи включают устройства, помощник по настройке Apple помогает им выполнить настройку и регистрацию.
Apple Configurator для устройств iOS/iPadOS и Mac: вручную регистрируйте новые или существующие корпоративные устройства с помощью Apple Configurator. Этот вариант идеально подходит для массового зачисления, когда у вас нет доступа к Apple School Manager, Apple Business или когда вам требуется проводное сетевое подключение. Вам необходим физический доступ к устройствам, так как вам необходимо подключиться к устройствам и настроить их на Mac. Существует два возможных варианта:
- Регистрация помощника по настройке: этот метод очищает устройство и подготавливает его к регистрации в Apple Configurator. Когда пользователи включают свои устройства, запускается помощник по настройке, а затем устройства регистрируются в Intune. У вас должен быть доступ к серийным номерам устройств, так как их необходимо ввести в Центр администрирования.
- Прямая регистрация: этот метод позволяет зарегистрировать устройство перед распространением, но не очищает устройство. Устройства, зарегистрированные таким образом, не связаны с пользователем, поэтому мы рекомендуем этот вариант для общих устройств или устройств в режиме терминала. Инструкции различаются для устройств macOS и iOS, поэтому убедитесь, что вы используете правильную документацию для устройств.
Регистрация для Linux
Сотрудники и учащиеся в сценариях BYOD могут зарегистрировать личные устройства Linux в Microsoft Intune. Регистрация позволяет им получать доступ к рабочим ресурсам в Microsoft Edge.
Администратору Intune не нужно ничего делать, чтобы включить регистрацию Linux в Центре администрирования. Она включается автоматически. Когда пользователи зарегистрируют свои устройства с Linux, вы увидите их в Центре администрирования. Дополнительные сведения см. в разделе Регистрация настольных устройств Linux в Microsoft Intune.
Регистрация для Windows
В этом разделе описаны решения для регистрации, доступные для личных и корпоративных устройств под управлением Windows.
Примечание.
Регистрация Microsoft Intune поддерживается на устройствах в облачных средах. В локальных средах поддерживается совместное управление с помощью Configuration Manager.
Методы регистрации Windows
В следующей таблице описаны поддерживаемые методы регистрации для устройств под управлением Windows.
Упростите регистрацию в Intune для сотрудников и учащихся, включив автоматическую регистрацию для Windows. Дополнительные сведения см. в разделе Включение автоматической регистрации.
Присоединение к Microsoft Entra с автоматической регистрацией: Этот параметр поддерживается на устройствах, приобретенных вами или пользователем устройства для работы. Регистрация происходит при первом включении, после того как пользователь входит в систему со своей рабочей учетной записью и присоединяется к Microsoft Entra ID или путем присоединения устройства к Microsoft Entra ID при подключении рабочей или учебной учетной записи из приложения "Параметры" (как описано в руководстве по регистрации устройств Windows - Задачи конечного пользователя). Это решение предназначено для тех случаев, когда у вас нет доступа к устройству, например в средах удаленной работы. При регистрации этих устройств их право собственности изменяется на корпоративное, и вы получаете доступ к функциям управления, недоступным на устройствах, помеченных как личные.
Управляемый пользователем или саморазвертывающийся режим Windows Autopilot: автоматическая регистрация поддерживается с помощью управляемых пользователем (как для сценариев гибридного присоединения к Microsoft Entra, так и для сценариев присоединения к Microsoft Entra) или саморазвертывания (только присоединение к Microsoft Entra) политик, которые могут использоваться для корпоративных настольных компьютеров, ноутбуков и киосков. Пользователи устройств получают доступ к рабочему столу после установки необходимого программного обеспечения и политик. Требуется лицензия Microsoft Entra ID P1 или P2. Рекомендуется использовать только функцию присоединения Microsoft Entra, которая обеспечивает наилучшее взаимодействие с пользователем и упрощает настройку. В сценариях, когда по-прежнему требуется локальная служба Active Directory, можно использовать гибридное присоединение Microsoft Entra, но необходимо установить соединитель Intune для Active Directory, а ваши устройства должны иметь возможность подключения к контроллеру домена через локальную сеть или VPN-подключение.
Совместное управление с Configuration Manager: совместное управление лучше всего подходит для сред, которые уже управляют устройствами с помощью Configuration Manager и хотят интегрировать рабочие нагрузки Microsoft Intune. Совместное управление — это действие перемещения рабочих нагрузок из Configuration Manager в Intune и указание клиенту Windows, кто является управляющим для этой конкретной рабочей нагрузки. Например, вы можете управлять устройствами с помощью политик соответствия и рабочими нагрузками конфигурации устройств в Intune, а также использовать Configuration Manager для всех других функций, таких как развертывание приложений и политики безопасности.
Регистрация с помощью групповой политики: Групповую политику можно использовать для запуска автоматической регистрации устройств с гибридным присоединением Microsoft Entra без какого-либо взаимодействия с пользователем. Процесс регистрации начинается в фоновом режиме (через запланированную задачу) после того, как пользователь, синхронизированный с Microsoft Entra ID, войдет на устройство. Мы рекомендуем этот метод в средах, где устройства гибридно присоединены к Microsoft Entra и не управляются с помощью Configuration Manager.
Дополнительные функции регистрации в Windows
В Intune есть другие варианты регистрации Windows, помогающие улучшить или упростить интерфейс управления устройствами для вас и ваших сотрудников:
- Параметры совместного управления: включите параметры совместного управления для интеграции рабочих нагрузок Configuration Manager с Intune. Совместное управление позволяет использовать функции Intune и Configuration Manager для управления устройствами.
- Проверка CNAME: проверка псевдонима сервера доменных имен (DNS) (тип записи CNAME), созданного для перенаправления запросов на регистрацию серверов Intune. Псевдоним упрощает регистрацию для пользователей при отсутствии Microsoft Entra ID P1 или P2 и автоматической регистрации.
- Страница состояния регистрации. Включите страницу состояния регистрации, чтобы пользователи, выполняющие настройку устройства, могли просматривать и отслеживать ход установки.
Отчеты и устранение неполадок
Отслеживание незавершенных и брошенных регистраций пользователей. В этом отчете Microsoft Intune указывается, где на корпоративном портале пользователям не удалось завершить процесс регистрации.
Документацию по устранению неполадок см. в разделе Устранение неполадок с регистрацией устройств.
Ресурсы
Дополнительные руководства по регистрации доступны в документации по Microsoft Intune. Эти руководства включают визуальное сравнение, пошаговые инструкции, советы и рекомендации по регистрации для каждой поддерживаемой платформы.
- Руководство по регистрации в Android
- Руководство по регистрации iOS/iPadOS
- Руководство по регистрации в Linux
- Руководство по регистрации устройств macOS
- Руководство по регистрации Windows
Дальнейшие действия
Эта статья является частью серии из пяти шагов, в которой описывается развертывание Microsoft Intune. Серия включает следующие статьи в указанном порядке:
- Настройка Microsoft Intune
- Добавление, настройка и защита приложений
- Планирование политик соответствия требованиям
- Создание политик конфигурации устройств
- 🡺 Регистрация устройств (эта статья)