Группировка времени регистрации в Microsoft Intune

Примечание.

Группировка времени регистрации для автоматизированных политик регистрации устройств Apple недоступна в некоторых национальных облачных средах, включая Azure, предоставляемую 21Vianet и Azure для государственных организаций.

Настройте группировку по времени регистрации, чтобы ускорить подготовку приложений и политик во время регистрации устройства. С помощью группировки по времени регистрации вы можете добавить группу безопасности Microsoft Entra в политику регистрации, чтобы устройства добавлялись в группу во время регистрации, а не после. Затем можно назначить группе необходимые приложения и конфигурацию политики. Благодаря предварительному знанию группы безопасности, участником которой станет устройство после регистрации, позволяет Intune быстро доставлять конфигурации на устройство сразу после регистрации, уменьшая задержку после регистрации и ускоряя очистку от работы.

Если вы не настроите группировку по времени регистрации, зарегистрированные устройства группируются на основе свойств инвентаризации и идентификаторов тегов группы. Затем Microsoft Intune предоставляет приложения и политики на основе членства в группе. Microsoft Intune может определять приложения и политики, необходимые устройству, только после его группировки, поэтому сгруппированные таким образом устройства часто не готовы к немедленному использованию. Получение всех приложений и политик устройствами может занять до 8 часов после регистрации.

В этой статье представлен обзор группировки по времени регистрации, ее настройка и ограничения функций.

Требования

Требования к платформе устройства

Группировка по времени регистрации поддерживается на следующих платформах:

  • Android Enterprise
  • tvOS
  • visionOS
  • macOS
  • iOS/iPadOS
  • Windows 11

Способы регистрации

Группировка по времени регистрации поддерживается на устройствах, подготовленных с помощью:

Для Android Enterprise группировка по времени поддерживается с помощью следующих политик регистрации:

  • Полностью управляемый Android Enterprise
  • Корпоративный рабочий профиль Android Enterprise
  • Выделенные устройства Android Enterprise

Требования к ролям

Необходимые разрешения зависят от платформы, которую вы настраиваете:

  • Автоматическая регистрация устройств в tvOS и visionOS: разрешения на создание и изменение политик регистрации tvOS и visionOS, а также разрешение на назначение членства устройства во время регистрации (доступно в настраиваемых ролях в программах регистрации).
  • Windows Autopilot: разрешения на создание и изменение политик подготовки устройств Windows Autopilot и время регистрации и назначение членства устройства (доступно в настраиваемых ролях в программах регистрации).
  • Android Enterprise: разрешения на создание и изменение политик регистрации Android Enterprise, а также назначение времени регистрации устройства для разрешения Android Enterprise (доступно в настраиваемых ролях в Android Enterprise).

Чтобы добавить собственное приложение Intune в качестве владельца группы безопасности, необходимо быть администратором группы Microsoft Entra (или иметь разрешение microsoft.directory/groups/owners/update) либо быть существующим владельцем группы безопасности.

Назначенная группа должна быть настроена как группа областей, чтобы администратор мог использовать ее в конфигурации группирования по времени регистрации.

Совет

Дополнительные сведения о создании пользовательских ролей см. в разделе Управление доступом на основе ролей.

Шаг 1. Создание группы безопасности Microsoft Entra

Создайте статическую группу безопасности Microsoft Entra для использования в политиках регистрации. Чтобы настроить группировку по времени регистрации, необходимо добавить клиент подготовки Intune в качестве владельца группы безопасности. Вам не нужно добавлять устройства или пользователей в эту группу прямо сейчас.

В приведенной ниже процедуре описывается создание группы безопасности в Центре администрирования Microsoft Intune. Дополнительные сведения и инструкции для Windows 11 см. в разделе Windows Autopilot — создание группы устройств.

После настройки группировки времени регистрации в политике регистрации вы можете вернуться в эту группу безопасности, чтобы добавлять и удалять устройства. Редактировать группу безопасности может любой администратор Intune с соответствующими разрешениями группы безопасности.

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Перейдите в "Группы".

  3. Выберите "Все группы", а затем нажмите "Новая группа".

  4. На появившемся экране "Новая группа " введите следующую информацию:

    1. Тип группы: выберите Безопасность.

    2. Имя группы: введите имя группы устройств. Пример: Общие устройства инвентаризации

    3. Описание группы: введите описание для группы устройств.

    4. Группе можно назначить роли Microsoft Entra: Выберите "Нет".

    5. Тип членства: выберите "Назначено".

    6. Владельцы: выберите ссылку "Нет выбранных владельцев ".

    7. На открывшемся экране "Добавление владельцев" добавьте клиента подготовки Intune в качестве владельца:

      1. Прокрутите список объектов и выберите субъект-службу. Клиент подготовки Intune с идентификатором AppId f1346770-5b25-470b-88bd-d5744ab7952c. Вы также можете использовать строку поиска, чтобы найти и выбрать клиент подготовки Intune.

        Примечание.

        • В некоторых клиентах субъект-служба может называться "ConfidentialClient Intune" Autopilot, а не "Клиент подготовки Intune". Если AppID субъекта-службы равен f1346770-5b25-470b-88bd-d5744ab7952c, это правильный субъект-служба.

        • Если субъект-служба клиента подготовки Intune или Intune Autopilot ConfidentialClient с идентификатором AppId f1346770-5b25-470b-88bd-d5744ab7952c недоступен ни в списке объектов, ни при поиске, см. статью "Добавление субъекта-службы клиента подготовки Intune" для дальнейших действий.

      2. Нажмите Выбрать.

    8. Нажмите кнопку "Создать ", чтобы завершить создание назначенной группы устройств.

Шаг 2. Настройка группировки времени регистрации в политике регистрации

Функция группировки по времени регистрации применяется только к новым зарегистрированным устройствам. Она не влияет и не применяется к устройствам, которые уже зарегистрированы.

Вы можете добавить одну статическую группу безопасности Microsoft Entra для каждой политики регистрации. Как администратор Intune вы можете добавлять только группы Microsoft Entra, авторизованные в группе области для вашей роли Intune. Убедитесь, что группам областей и тегам групп назначены соответствующие роли, чтобы администраторы могли видеть группу безопасности во время создания политики.

  1. В Центре администрирования Microsoft Intune перейдите в раздел "Устройства".

  2. Разверните "Подключение устройств", а затем выберите "Регистрация".

  3. Выберите тип регистрации, которую вы настраиваете, и создайте политику.

    Совет

    Группировка по времени регистрации не поддерживается с помощью промежуточного маркера. Если вы настраиваете политику для использования с группировкой по времени регистрации, используйте корпоративный, полностью управляемый (по умолчанию) токен или корпоративный токен рабочего профиля (по умолчанию).

После сохранения политики вы можете вернуться к ней в любое время, чтобы изменить параметры группы. Обновления, внесенные в параметры группы, не применяются к устройствам, уже зарегистрированным в политике. При удалении устройства из группы Microsoft Intune повторно оценивает конфигурации политик и принудительно выполняет проверку устройства для получения новых конфигураций.

Шаг 3. Регистрация устройств

Если устройствам назначена регистрация политики регистрации, они становятся участниками группы безопасности Microsoft Entra и начинают получать приложения и политики. После завершения администратором или пользователем начальной настройки устройства он попадает на начальный экран устройства. На этом этапе все целевые приложения и политики уже должны быть установлены на устройстве или в процессе установки.

При удалении устройства из группы Microsoft Intune повторно оценивает конфигурации политик и принудительно выполняет проверку устройства для получения новых конфигураций.

Reporting

Чтобы получить доступ к отчетам для группировки по времени регистрации, перейдите в разделDevices Monitor (Монитор>устройств>) Сбои группировки по времени регистрации. В доступном отчете отображаются только сбои. В частности, сведения об устройствах, которые не смогли стать членами определенной группы статических устройств во время этих процессов настройки:

  • Подготовка к Windows Autopilot
  • Полностью управляемая регистрация для Android Enterprise
  • Регистрация корпоративного рабочего профиля Android Enterprise
  • Выделенная регистрация Android Enterprise
  • Автоматическая регистрация мобильных устройств Apple

Появление в отчете недавно обновленных данных может занять до 20 минут. Вам необходимо приложение Microsoft.Intune/ManagedDevices/Read RBAC — разрешение на просмотр отчета.

Важно!

Этот отчет содержит сведения об устройствах, которые не удалось добавить в группы безопасности, настроенные в политиках регистрации. Если не присоединиться к группе во время регистрации, конфигурация может измениться или удалиться с устройства после регистрации, поэтому рекомендуется постоянно отслеживать отчет, чтобы вы могли сразу принять необходимые меры по смягчению последствий. Можно, например, использовать пользовательское приложение, которое регулярно сканирует данные отчета. Затем приложение генерирует уведомление при обнаружении новых устройств в отчете.

Известные проблемы и ограничения

Следующая проблема в настоящее время влияет на группировку времени регистрации в новом интерфейсе политики регистрации для автоматической регистрации устройств Apple (ADE):

  • При редактировании существующей политики регистрации в разделе "Политики регистрации" параметр "Удалить " для группы "Группировка по времени регистрации" (ETG) недоступен.

    Решения:

    • Удалите существующую политику и создайте новую.

    • Используйте Microsoft Graph, чтобы удалить группу ETG из политики:

      DELETE https://graph.microsoft.com/beta/deviceManagement/configurationPolicies('{policyId}')/clearEnrollmentTimeDeviceMembershipTarget
      

    Эта проблема будет устранена в будущем обновлении.

Устранение неполадок

В случае непредвиденного поведения обратитесь в службу поддержки Майкрософт со следующими сведениями:

  • Серийный номер устройства.
  • Журналы приложения Корпоративный портал, если применимо, с идентификатором журнала.
  • Приблизительная метка времени события и часовой пояс, где это произошло.
  • Снимки экрана из центра администрирования Microsoft Intune или устройства.
  • Подробное объяснение поведения на устройстве.