Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Расширение управления Intune (IME) — это агент установщика, расширяющий возможности управления устройствами с Windows (MDM). Он дополняет стандартную функцию Windows MDM расширенными возможностями управления устройствами.
Примечание.
Подробные сведения о сценариях PowerShell см. в разделе Использование сценариев PowerShell на устройствах с Windows в Intune.
Данная функция применяется к:
- Поддерживаемые версии Windows (кроме устройств с Windows Домашняя и Windows, работающих в S-режиме).
Примечание.
После выполнения предварительных требований к расширению управления Intune расширение устанавливается автоматически при назначении любому из следующих параметров пользователю или устройству:
- Сценарий PowerShell
- Приложение Win32
- Приложение Microsoft Store
- Настраиваемый параметр политики соответствия требованиям
- Упреждающее исправление
Дополнительные сведения см. в разделе Предварительные требования к расширению управления Intune.
Предварительные требования
Важно!
На устройствах должно быть установлено расширение управления Intune версии 1.58.103.0 или более поздней. Устройства с более ранними версиями не получают конфигураций или обновлений, зависящих от расширения управления Intune, включая развертывания приложений Win32, сценарии PowerShell, исправления и сценарии платформы. Расширение управления Intune обновляется автоматически, поэтому у большинства управляемых устройств уже должна быть совместимая версия. Убедитесь, что ваши устройства могут синхронизироваться с Intune, чтобы получать обновления.
Для расширения управления Intune действуют следующие предварительные требования. Если необходимые условия выполнены, расширение управления Intune устанавливается автоматически, когда пользователю или устройству назначается скрипт PowerShell или приложение Win32.
Устройства под управлением поддерживаемой версии Windows. Расширение управления Intune не поддерживает Windows в S-режиме, так как S-режим не позволяет запускать приложения, отличные от Store.
Устройства, присоединенные к Microsoft Entra ID, в том числе:
Гибридное присоединение к Microsoft Entra: устройства, присоединенные к Microsoft Entra ID и локальной службе Active Directory (AD). Инструкции см. в статье "Планирование реализации гибридного присоединения к Microsoft Entra".
Зарегистрированный Microsoft Entra или присоединенный к рабочему месту (WPJ): устройства, зарегистрированные в Microsoft Entra ID. Дополнительные сведения см. в статье "Присоединение на рабочем месте как простая двухфакторная проверка подлинности". Это устройства BYOD с рабочей или учебной учетной записью, добавленной через параметры>учетных записей доступа>к рабочей или учебной учетной записи.
Устройства, зарегистрированные в Intune, включая:
Устройства, зарегистрированные с помощью групповой политики (GPO). Подробнее см. в разделе Автоматическая регистрация устройства с Windows с помощью групповой политики.
Устройства, вручную зарегистрированные в Intune, что происходит в следующих случаях:
- Автоматическая регистрация в Intune включена в Microsoft Entra ID. Пользователи входят в устройства, используя локальную учетную запись, и вручную присоединяют устройство к Microsoft Entra ID. Затем он входит в устройство, используя свою учетную запись Microsoft Entra.
ИЛИ
- Пользователи входят на устройство, используя свою учетную запись Microsoft Entra, а затем регистрируются в Intune.
Совместное управление устройствами с помощью Configuration Manager и Intune. При установке приложений Win32 настройте рабочую нагрузку "Приложения" на Pilot Intune или Intune. Сценарии PowerShell выполняются, даже если для рабочей нагрузки "Приложения" задано значение Configuration Manager. Расширение управления Intune развертывается на устройстве, когда на устройство нацелен сценарий PowerShell. Устройство должно быть гибридно присоединено к Microsoft Entra ID или Microsoft Entra и использовать поддерживаемую версию Windows. Дополнительные сведения см. в следующих статьях:
Для устройств за брандмауэрами и прокси-серверами включите связь для Intune. Дополнительные сведения см. в разделе Требования к сети для сценариев PowerShell и приложений Win32.
Примечание.
Дополнительные сведения об использовании виртуальных машин Windows см. в разделе Использование виртуальных машин Windows с Microsoft Intune.
Общие сведения об установке агента расширения управления Intune
Для устройств, отвечающих предварительным требованиям, расширение управления Intune устанавливается автоматически, когда пользователю или устройству назначаются определенные функции. Установка происходит, когда назначены следующие функции:
- Скрипты PowerShell
- Исправления
- Сценарии обнаружения для пользовательского соответствия требованиям
- Приложения Win32
- Аналитика конечных точек
- Удаленная помощь
- Управляемые установщики в Intune
- Обновление BIOS Windows с помощью конфигурационной политики MDM
Примечание.
Подробные сведения о развертывании и обновлении IME см. в разделе "Сведения о службе" для обновлений выпуска Microsoft Intune.
Агент устанавливается тогда, C:\ProgramData\Microsoft\IntuneManagementExtension\Logs когда это применимо, и не отображается в меню "Пуск" на устройствах с Windows. Агент отображается как IntuneManagementExtension в разделе "Службы" в диспетчере задач при запуске на устройствах с Windows.
Функционал расширения управления Intune
- IME автоматически проходит проверку подлинности в службах Intune перед регистрацией для получения назначенных установок для устройства с Windows.
- IME проверяет наличие новых или обновленных установок с помощью служб Intune каждые 8 часов. Этот процесс проверки не зависит от проверки MDM.
- IME может периодически выполнять проверки работоспособности, чтобы проверить подключение к службам Intune.
Запуск вручную проверки IME управления Intune на устройстве с Windows
На устройстве Windows с установленным IME откройте Корпоративный портал и выберите "Синхронизацияпараметров>". При этом инициируется проверка MDM и проверка IME.
Кроме того, можно открыть диспетчер задач, найти службу IntuneManagementExtension, щелкнуть ее правой кнопкой мыши и выбрать "Перезапустить". Служба IntuneManagementExtension немедленно перезапускается, инициируя проверку с помощью Intune.
Примечание.
Действия синхронизации из приложения "Параметры" или "Устройства" в Центре администрирования Microsoft Intune инициируют проверку MDM, но не выполняют принудительную проверку IME.
Удаление расширения управления Intune
IME удаляется с устройства в следующих условиях.
- Сценарии PowerShell больше не назначаются устройству.
- Управление устройством с Windows прекращено.
- IME находится в невосстановимом состоянии более 24 часов (время бодрствования устройства).
Распространенные проблемы и способы их решения
Проблема: не удается скачать расширение управления Intune
Возможные решения:
- Устройство не присоединено к Microsoft Entra ID. Убедитесь, что устройства соответствуют предварительным требованиям, описанным в этой статье.
- Никакие скрипты PowerShell или приложения Win32 не назначаются группам, к которым принадлежит пользователь или устройство.
- Устройство не может зарегистрироваться в службе Intune. Например, отсутствует доступ к Интернету или службам push-уведомлений Windows (WNS).
- Устройство находится в S-режиме. Расширение управления Intune не поддерживает устройства, работающие в S-режиме.
- Убедитесь, что файл конфигурации, расположенный по адресу
C:\Program Files (x86)\Microsoft Intune Management Extension\Microsoft.Management.Services.IntuneWindowsAgent.exe.config, не был поврежден или изменен вручную. - Проверьте, было ли приложение установлено способом, не относящимся к автоматической установке Intune (например, сценарий, установка вручную или переупаковка). Единственным поддерживаемым механизмом является автоматическая установка по мере синхронизации устройств со службой Intune.
- На устройствах с Windows, если прокси-сервер настроен только на уровне пользователя (а не на уровне компьютера), убедитесь, что пользователь выполнил вход на устройство. Кроме того, можно вручную
bitsadmin /util /setieproxyнастроить прокси-сервер для BITS (фоновая интеллектуальная служба передачи). Дополнительные сведения см. в статье Утилита bitsadmin и setieproxy.
Чтобы проверка, зарегистрировано ли устройство автоматически:
- Перейдите в раздел Параметры>Учетные записи>Доступ к рабочей или учебной учетной записи.
- Выберите сведения об учетной записи>, к которой вы присоединились.
- В разделе Расширенный диагностический отчет выберите Создать отчет.
- В веб-браузере откройте
MDMDiagReport. - Найдите свойство MDMDeviceWithAAD. Если свойство существует, устройство регистрируется автоматически. Если это свойство не существует, устройство не регистрируется автоматически.
Включение автоматической регистрации Windows включает действия по настройке автоматической регистрации в Intune.
Проблема: приложение агента Windows Microsoft Intune автоматически отключается
Агент Windows Microsoft Intune — это приложение Microsoft Entra ID. Агент IME использует приложение агента Windows Microsoft Intune для проверки подлинности в шлюзе, чтобы получить доступ к другим приложениям, сценариям и другим критически важным полезным данным. Это приложение не привязано к жизненному циклу на основе подписки.
При определенных условиях приложение агента Windows Microsoft Intune может не пройти проверку действительности подписки и быть постоянно отключено, даже если администратор повторно включает приложение. Если этот параметр отключен, агент IME не может получать маркеры для приложения агента Windows Microsoft Intune, и целевые полезные данные пользователя перестают работать.
Возможное решение:
Удалите субъект-службу из клиента организации с помощью Microsoft API Graph, предпочтительно с помощью обозревателя Graph:
Войдите в обозреватель Graph с помощью учетной записи администратора организации, которая может удалять субъекты служб, например роль администратора приложения. Убедитесь, что в правом верхнем углу отображается имя клиента, а не "образец клиента".
Список встроенных ролей Microsoft Entra и возможности их работы см. в разделе Встроенные роли Microsoft Entra.
Выберите Обозреватель>
DELETEservicePrincipals>{servicePrincipal-id}> API.В синтаксисе URL-адреса Graph замените
{servicePrincipal-id}его идентификатором субъекта-службы.Выберите "Выполнить запрос", чтобы выполнить удаление.
Примечание.
Эти действия должен выполнить тот, кто знаком с обозревателями Graph. Дополнительные сведения о обозревателе Graph см. в статье "Использование обозревателя Graph для проверки интерфейсов API Microsoft Graph".
Журналы расширения управления Intune
Журналы IME на клиентском компьютере обычно хранятся в C:\ProgramData\Microsoft\IntuneManagementExtension\Logsформате . Используйте CMTrace.exe для просмотра этих файлов журнала.
Кроме того, используйте AppWorkload.log файлов журнала для устранения неполадок и анализа событий управления приложениями Win32 на клиенте. Этот файл журнала содержит все сведения журнала, связанные с действиями развертывания приложений, выполненными IME.
Файлы журнала IME
| Файл журнала | Описание |
|---|---|
| IntuneManagementExtension.log | Основной файл журнала. Он содержит все действия по проверке IME, запросам политик, обработке политик и отчетности по ним. |
| AgentExecutor.log | Отслеживает выполнение сценариев PowerShell (развертывается Intune). |
| AppActionProcessor.log | Отслеживает действия по обнаружению и проверке применимости для назначенных приложений. |
| AppWorkload.log | Помогает диагностировать и анализировать действия развертывания приложений Win32. |
| ClientCertCheck.log | Отслеживает проверки сертификатов клиента устройства. |
| ClientHealth.log | Отслеживает работоспособность расширения управления Intune. |
| DeviceHealthMonitoring.log | Отслеживает работоспособность аппаратной готовности, инвентаризацию устройств и другие сборщики данных. |
| HealthScripts.log | Отслеживает работоспособность исправлений, выполняемых по расписанию. |
| NotificationInfra.log | Отслеживает уведомления, отправляемые по каналу связи Майкрософт в режиме реального времени. |
| Sensor.log | Отслеживает работоспособность сборщика данных аналитики конечных точек, включая производительность загрузки, надежность приложений и т. д. |
| Win32AppInventory.log | Отслеживает работоспособность сборщика инвентаризации приложения. |
Дальнейшие действия
- Созданное приложение появится в списке приложений. Назначьте его выбранным вами группам. Дополнительные сведения см. в разделе Назначение приложений группам с помощью Microsoft Intune.
- Узнайте больше о мониторинге свойств и назначений приложений. Дополнительные сведения см. в разделе Отслеживание сведений о приложении и его назначениях с помощью Microsoft Intune.