Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Управление администраторами устройств Android устарело и больше недоступно для устройств с доступом к мобильным службам Google (GMS). Если в настоящее время вы используете управление DA, рекомендуем перейти на другой вариант управления Android. Справочная документация доступна для некоторых устройств Android 15 и более ранних версий без GMS. Дополнительные сведения см. в разделе Прекращение поддержки администратора устройств Android на устройствах GMS.
Ограничения на регистрацию устройств позволяют запретить устройствам регистрироваться в Intune на основе определенных атрибутов устройств. В Microsoft Intune можно настроить два типа ограничений регистрации устройств:
- Ограничения платформы устройства: ограничения устройств в зависимости от платформы устройства, версии, производителя или типа владения.
- Ограничения ограничения количества устройств: ограничение количества устройств, которые пользователь может зарегистрировать в Intune.
Примечание.
Ограничения регистрации не являются функцией безопасности. Скомпрометированные устройства могут исказить их назначение. Эти ограничения выступают в качестве негарантированного барьера для дополнительной защиты авторизованных пользователей.
Каждый тип ограничения поставляется с одной политикой по умолчанию, которую можно редактировать и настраивать по мере необходимости. Intune применяет политику по умолчанию ко всем регистрациям пользователей и без пользователей, пока не будет назначена политика с более высоким приоритетом.
В этой статье представлен обзор доступных ограничений регистрации и функций. Чтобы приступить к созданию ограничений, перейдите к следующим действиям (в этой статье).
Предварительные условия
Требования к платформе устройства
Ограничения на регистрацию доступны для следующих платформ:
- Администратор устройств Android
- Личные устройства Android Enterprise с рабочим профилем (BYOD)
- iOS
- macOS
- Windows
Доступность зависит от типа ограничения.
Доступные ограничения
В Центре администрирования можно настроить следующие ограничения:
- Ограничение количества устройств
- Платформа устройства
- Версия ОС
- Изготовитель устройства
- Владение устройствами (устройствами в личной собственности)
Ограничение количества устройств
Установите ограничение количества устройств, которые может зарегистрировать пользователь. Можно установить ограничение устройств от 1 до 15.
Эта конфигурация находится в Центре администрирования в разделе Ограничения регистрации количества устройств.
Платформа устройства
Важно!
Управление администраторами устройств Android устарело и больше недоступно для устройств с доступом к мобильным службам Google (GMS). Если в настоящее время вы используете управление DA, рекомендуем перейти на другой вариант управления Android. Справочная документация доступна для некоторых устройств Android 15 и более ранних версий без GMS. Дополнительные сведения см. в разделе Прекращение поддержки администратора устройств Android на устройствах GMS.
Блокируйте устройства, работающие на определенной платформе. Это ограничение можно применить к устройствам под управлением:
- Администратор устройств Android
- Личные устройства Android Enterprise с рабочим профилем (BYOD)
- iOS/iPadOS
- macOS
- Windows
В группах, где разрешены обе платформы Android, устройства, поддерживающие рабочий профиль, будут зарегистрированы с рабочим профилем. Устройства, которые не поддерживают рабочий профиль, будут зарегистрированы на платформе администратора устройств Android. Ни регистрация рабочего профиля, ни регистрация администратора устройства не будут работать, пока не будут выполнены все необходимые условия для регистрации Android.
Это ограничение находится в Центре администрирования в разделе "Подключение> устройств>",">Регистрация устройств", "Регистрация устройств", "Платформа".
Примечание.
Ограничения на регистрацию платформы устройств с использованием фильтров назначения. Обновление между Microsoft Entra и Intune, обрабатывающее назначения пользователей, групп и фильтров, обычно происходит в течение 15 минут. Это не мгновенно. Это время может повлиять на задания по зачислению. Следует подождать и зарегистрировать устройства через несколько минут после добавления регистрируемых пользователей в группу, а не сразу после.
Версия ОС
Это ограничение обеспечивает соблюдение максимальных и минимальных требований к версии ОС. Этот тип ограничения применяется к следующим операционным системам:
- Администратор устройств Android*
- Личные устройства Android Enterprise с рабочим профилем (BYOD)*
- iOS/iPadOS*
- Windows
* Ограничения версий поддерживаются в этих операционных системах только для устройств, зарегистрированных на Корпоративном портале Intune.
Это ограничение находится в Центре администрирования в разделе "Подключение> устройств>",">Регистрация устройств", "Регистрация устройств", "Платформа".
Изготовитель устройства
Это ограничение блокирует устройства, созданные конкретными производителями, и применяется только к устройствам Android. Он находится в Центре администрирования в разделе "Подключение устройств>", "Регистрация>устройств>", "Регистрация устройства", "Ограничение платформы устройств".
Личные устройства
Это ограничение помогает предотвратить случайную регистрацию личных устройств пользователями и применяется к устройствам под управлением:
- Android
- ОС iOS/iPad
- macOS
- Windows
Это ограничение находится в Центре администрирования в разделе "Подключение> устройств>",">Регистрация устройств", "Регистрация устройств", "Платформа".
Блокировка личных устройств с Android
По умолчанию, пока вы не внесете изменения вручную в Центре администрирования, параметры устройства вашего рабочего профиля Android Enterprise и параметры устройства администратора устройства Android будут одинаковыми.
Если заблокировать регистрацию рабочего профиля Android Enterprise на личных устройствах, в личные рабочие профили можно будет регистрировать только корпоративные устройства.
Блокирование личных устройств iOS и iPadOS
По умолчанию Intune классифицирует устройства с iOS / iPadOS как личные собственные. Чтобы классифицировать устройство iOS или iPadOS как корпоративное, оно должно соответствовать одному из следующих условий:
- Зарегистрирован с серийным номером или IMEI.
- Зарегистрировано с помощью автоматической регистрации устройств (ранее программа регистрации устройств).
Блокировка личных компьютеров Mac
По умолчанию Intune классифицирует устройства macOS как личные собственные. Чтобы быть классифицированным как корпоративное, устройство Mac должно соответствовать одному из следующих условий:
- Зарегистрировано с серийным номером.
- Регистрация через автоматизированную регистрацию устройств Apple (ADE).
Блокировка личных устройств с Windows
Если вы блокируете регистрацию личных устройств с Windows, служба Intune проверяет, авторизован ли каждый новый запрос на регистрацию Windows для корпоративной регистрации. Несанкционированные регистрации блокируются.
Для корпоративной регистрации разрешены следующие методы регистрации:
- Устройство регистрируется с помощью Windows Autopilot.
- Устройство регистрируется с помощью GPO или автоматической регистрации из Configuration Manager для совместного управления.
- Устройство регистрируется с помощью пакета массовой подготовки.
- Регистрирующийся пользователь использует учетную запись диспетчера регистрации устройств.
Примечание.
Поскольку совместно управляемое устройство регистрируется в службе Microsoft Intune на основе маркера устройства Microsoft Entra, а не токена пользователя, к нему будет применяться только ограничение регистрации в Intune по умолчанию.
Intune помечает устройства, проходящие через следующие типы регистраций, как корпоративные и блокирует их регистрацию (если они не зарегистрированы в Windows Autopilot), поскольку эти методы не предлагают администратора Intune управления для каждого устройства:
- Автоматическая регистрация в MDM с помощью присоединения Microsoft Entra во время настройки Windows.
- Автоматическая регистрация в MDM с помощью присоединения к Microsoft Entra из параметров Windows.
- Автоматическая регистрация в MDM с присоединением к Microsoft Entra или гибридное присоединение к Entra через Windows Autopilot для существующих устройств.
Intune также блокирует личные устройства с помощью следующих методов регистрации:
- Автоматическая регистрация в MDM с помощью команды Добавить рабочую учетную запись из параметров Windows.
- Использование параметра Регистрация только в MDM из параметров Windows.
- Регистрация с помощью приложения Корпоративный портал Intune.
- Регистрация через приложение Microsoft 365, которая происходит, когда пользователи выбирают параметр "Разрешить моей организации управлять моим устройством " во время входа в приложение.
Важно!
Регистрация устройств, присоединенных с помощью присоединения к рабочему месту, может быть заблокирована, если они ранее были присоединены к клиенту Microsoft Entra. Чтобы избежать блокировки, отмените регистрацию и удалите объект, связанный с устройством, в Microsoft Entra ID, прежде чем пытаться присоединить устройство с помощью Workplace Join.
Ограничения
Ограничения применяются к регистрациям, управляемым пользователем. Для сценариев регистрации, не управляемых пользователем, Intune применяет политику по умолчанию. Например, в следующих сценариях регистрации используется политика по умолчанию, так как они не управляются пользователем:
- Режим саморазвертывания Windows Autopilot и Windows Autopilot для предварительно подготовленного развертывания
- Массовая регистрация с помощью Designer конфигураций Windows
- совместно управляемые регистрации;
- Автоматическая регистрация устройств Apple без пользователей (без привязки пользователя к устройству)
- Виртуальный рабочий стол Azure
- Windows 365
- Корпоративные выделенные устройства Android Enterprise
Ограничения по количеству устройств не могут применяться к устройствам в следующих сценариях регистрации Windows, так как в этих сценариях используется режим общего устройства:
- совместно управляемые регистрации;
- регистрации групповой политики (GPO);
- Регистрации, присоединенные к Microsoft Entra, включая массовые регистрации
- регистрации Windows Autopilot
- регистрации менеджера регистрации устройств.
Вместо этого вы можете настроить жесткое ограничение для этих типов регистрации в Microsoft Entra ID. Дополнительные сведения см. в разделе Управление идентификаторами устройств с помощью портала Azure.
Дальнейшие действия
Выберите тип ограничения регистрации, которое нужно применить, и создайте профиль: