Расширение управления Intune для Windows

Расширение управления Intune (IME) — это агент установщика, который улучшает управление устройствами Windows (MDM). Он дополняет стандартную функцию Windows MDM, включив расширенные возможности управления устройствами.

Примечание.

Дополнительные сведения о сценариях PowerShell см. в статье Использование сценариев PowerShell на устройствах Windows в Intune.

Данная функция применяется к:

Примечание.

После выполнения предварительных требований к расширению управления Intune расширение автоматически устанавливается при назначении пользователю или устройству любого из следующих компонентов:

  • Скрипт PowerShell
  • Приложение Win32
  • Приложение Microsoft Store
  • Настраиваемый параметр политики соответствия требованиям
  • Упреждающее исправление

Дополнительные сведения см. в разделе Предварительные требования к расширению управления Intune.

Предварительные требования

Важно!

Устройства должны работать Intune расширение управления версии 1.58.103.0 или более поздней. Устройства в более ранних версиях не получают конфигурации или обновления, зависящие от расширения управления Intune, включая развертывания приложений Win32, сценарии PowerShell, исправления и скрипты платформы. Расширение управления Intune обновляется автоматически, поэтому большинство управляемых устройств уже должны иметь совместимую версию. Убедитесь, что устройства могут синхронизироваться с Intune для получения обновлений.

Для расширения управления Intune действуют следующие предварительные требования. При выполнении предварительных требований расширение управления Intune устанавливается автоматически при назначении скрипта PowerShell или приложения Win32 пользователю или устройству.

Примечание.

Дополнительные сведения об использовании виртуальных машин Windows см. в статье Использование виртуальных машин Windows с Microsoft Intune.

Общие сведения об установке агента расширения управления Intune

Для устройств, отвечающих предварительным требованиям, расширение управления Intune устанавливается автоматически при назначении определенных функций пользователю или устройству. Установка происходит при назначении следующих компонентов:

Примечание.

Дополнительные сведения о том, как развертывается и обновляется IME, см. в разделе Сведения о службе для Microsoft Intune обновлений выпуска.

Агент устанавливается в C:\ProgramData\Microsoft\IntuneManagementExtension\Logs , если применимо, и не отображается в меню "Пуск" на устройствах Windows. Агент отображается как IntuneManagementExtension в разделе Службы в диспетчере задач при запуске на устройствах Windows.

Функциональные возможности расширения управления Intune

  • IME автоматически выполняет проверку подлинности в службах Intune перед возвратом для получения назначенных установок для устройства Windows.
  • IME проверяет наличие новых или обновленных установок с помощью служб Intune каждые 8 часов. Этот процесс проверка не зависит от проверка mdm.
  • IME может периодически выполнять проверки работоспособности для проверки подключения к Intune службам.

Запуск IME проверка управления Intune вручную с устройства Windows

На устройстве с Windows, на котором установлен IME, откройте Корпоративный портал, выберите Синхронизация параметров>. Это инициирует проверка MDM и проверка в IME.

Кроме того, откройте диспетчер задач, найдите службу IntuneManagementExtension, щелкните правой кнопкой мыши и выберите Перезапустить. Служба IntuneManagementExtension немедленно перезапускается, инициируя проверка с Intune.

Примечание.

Действия синхронизации из приложения "Параметры" или "Устройства" в центре администрирования Microsoft Intune инициируют проверка MDM, но не принудительно проверка IME.

Удаление расширения управления Intune

IME удаляется с устройства при следующих условиях:

  • Скрипты PowerShell больше не назначаются устройству.
  • Устройство с Windows больше не управляется.
  • IME находится в невосстановимом состоянии более 24 часов (время пробуждения устройства).

Распространенные проблемы и способы их решения

Проблема: не удается скачать расширение управления Intune

Возможные решения:

  • Устройство не присоединено к Microsoft Entra ID. Убедитесь, что устройства соответствуют предварительным требованиям, приведенным в этой статье.
  • Никакие сценарии PowerShell или приложения Win32 не назначаются группам, к которым принадлежит пользователь или устройство.
  • Устройство не может зарегистрироваться в службе Intune. Например, нет доступа к Интернету или к службам push-уведомлений Windows (WNS).
  • Устройство находится в S-режиме. Расширение управления Intune не поддерживает устройства, работающие в S-режиме.
  • На устройствах Windows, если прокси-сервер настроен только на уровне пользователя (а не на уровне компьютера), убедитесь, что пользователь вошел в устройство. Кроме того, можно bitsadmin /util /setieproxy вручную настроить прокси-сервер для BITS (фоновая интеллектуальная служба передачи). Дополнительные сведения см. в разделе bitsadmin util и setieproxy.

Чтобы проверка, если устройство зарегистрировано автоматически, выполните следующие действия:

  1. Перейдите в раздел Параметры>Учетные записи>Доступ к рабочей или учебной учетной записи.
  2. Выберите сведения о присоединенной учетной записи>.
  3. В разделе Расширенный диагностический отчет выберите Создать отчет.
  4. В веб-браузере откройте MDMDiagReport.
  5. Найдите свойство MDMDeviceWithAAD. Если свойство существует, устройство регистрируется автоматически. Если это свойство не существует, устройство не регистрируется автоматически.

Включение автоматической регистрации Windows включает действия по настройке автоматической регистрации в Intune.

Проблема: Microsoft Intune приложение агента Windows автоматически отключается

Microsoft Intune агент Windows — это Microsoft Entra ID приложение. Агент IME использует приложение Microsoft Intune агента Windows для проверки подлинности в шлюзе, чтобы получить другие приложения, скрипты и другие важные полезные данные. Это приложение не связано ни с каким потоком жизненного цикла на основе подписки.

При некоторых условиях приложение агента Windows Microsoft Intune может завершиться сбоем проверки допустимости подписки и постоянно отключаться, даже если администратор повторно включает приложение. Если этот параметр отключен, агент IME не может получить маркеры для Microsoft Intune приложения агента Windows и полезные данные, предназначенные для пользователей, перестают работать.

Возможное разрешение:

Удалите субъект-службу из клиента организации с помощью microsoft API Graph, предпочтительно с помощью Graph Обозреватель:

  1. Войдите в Graph Обозреватель с помощью учетной записи администратора организации, которая может удалять субъекты-службы, например роль администратора приложений. Убедитесь, что в правом верхнем углу отображается имя клиента, а не "пример клиента".

    Список Microsoft Entra встроенных ролей и их возможности см. в статье Microsoft Entra встроенных ролей.

  2. Выберите API Обозреватель>servicePrincipalsDELETE>{servicePrincipal-id}>.

  3. В синтаксисе URL-адреса Graph замените {servicePrincipal-id} идентификатором субъекта-службы.

  4. Выберите Выполнить запрос , чтобы выполнить удаление.

Примечание.

Эти действия должны быть выполнены пользователем, знакомым с Обозреватель Graph. Дополнительные сведения о Обозреватель Graph см. в статье Использование Обозреватель Graph для использования API Microsoft Graph.

Журналы расширения управления Intune

Журналы IME на клиентском компьютере обычно находятся в C:\ProgramData\Microsoft\IntuneManagementExtension\Logs. Используйте CMTrace.exe для просмотра этих файлов журнала.

Снимок экрана: файлы журнала расширения управления Intune в CMTrace.

Кроме того, используйте файл журнала AppWorkload.log для устранения неполадок и анализа событий управления приложениями Win32 в клиенте. Этот файл журнала содержит все сведения журнала, связанные с действиями развертывания приложений, выполняемыми IME.

Файлы журнала IME

Файл журнала Описание
IntuneManagementExtension.log Основной файл журнала. Он содержит все проверка IME, запросы политик, действия по обработке политик и отчетности.
AgentExecutor.log Отслеживает выполнение скриптов PowerShell (развернутых Intune).
AppActionProcessor.log Отслеживает обнаружение и применимость проверка действий для назначенных приложений.
AppWorkload.log Помогает устранять неполадки и анализировать действия развертывания приложений Win32.
ClientCertCheck.log Отслеживает проверки сертификатов клиента устройства.
ClientHealth.log Отслеживает работоспособность расширения управления Intune.
DeviceHealthMonitoring.log Отслеживает работоспособность готовности оборудования, инвентаризации устройств и других сборщиков данных.
HealthScripts.log Отслеживает работоспособность исправлений, выполняемых по обычному расписанию.
NotificationInfra.log Отслеживает уведомления, отправляемые через коммуникационный канал Майкрософт в режиме реального времени.
Sensor.log Отслеживает работоспособность сборщика данных аналитики конечных точек, включая производительность загрузки, надежность приложения и многое другое.
Win32AppInventory.log Отслеживает работоспособность сборщика инвентаризации приложений.

Дальнейшие действия