Расширение управления Intune для Windows

Расширение управления Intune (IME) — это агент установщика, расширяющий возможности управления устройствами с Windows (MDM). Он дополняет стандартную функцию Windows MDM расширенными возможностями управления устройствами.

Примечание.

Подробные сведения о сценариях PowerShell см. в разделе Использование сценариев PowerShell на устройствах с Windows в Intune.

Данная функция применяется к:

Примечание.

После выполнения предварительных требований к расширению управления Intune расширение устанавливается автоматически при назначении любому из следующих параметров пользователю или устройству:

  • Сценарий PowerShell
  • Приложение Win32
  • Приложение Microsoft Store
  • Настраиваемый параметр политики соответствия требованиям
  • Упреждающее исправление

Дополнительные сведения см. в разделе Предварительные требования к расширению управления Intune.

Предварительные требования

Важно!

На устройствах должно быть установлено расширение управления Intune версии 1.58.103.0 или более поздней. Устройства с более ранними версиями не получают конфигураций или обновлений, зависящих от расширения управления Intune, включая развертывания приложений Win32, сценарии PowerShell, исправления и сценарии платформы. Расширение управления Intune обновляется автоматически, поэтому у большинства управляемых устройств уже должна быть совместимая версия. Убедитесь, что ваши устройства могут синхронизироваться с Intune, чтобы получать обновления.

Для расширения управления Intune действуют следующие предварительные требования. Если необходимые условия выполнены, расширение управления Intune устанавливается автоматически, когда пользователю или устройству назначается скрипт PowerShell или приложение Win32.

Примечание.

Дополнительные сведения об использовании виртуальных машин Windows см. в разделе Использование виртуальных машин Windows с Microsoft Intune.

Общие сведения об установке агента расширения управления Intune

Для устройств, отвечающих предварительным требованиям, расширение управления Intune устанавливается автоматически, когда пользователю или устройству назначаются определенные функции. Установка происходит, когда назначены следующие функции:

Примечание.

Подробные сведения о развертывании и обновлении IME см. в разделе "Сведения о службе" для обновлений выпуска Microsoft Intune.

Агент устанавливается тогда, C:\ProgramData\Microsoft\IntuneManagementExtension\Logs когда это применимо, и не отображается в меню "Пуск" на устройствах с Windows. Агент отображается как IntuneManagementExtension в разделе "Службы" в диспетчере задач при запуске на устройствах с Windows.

Функционал расширения управления Intune

  • IME автоматически проходит проверку подлинности в службах Intune перед регистрацией для получения назначенных установок для устройства с Windows.
  • IME проверяет наличие новых или обновленных установок с помощью служб Intune каждые 8 часов. Этот процесс проверки не зависит от проверки MDM.
  • IME может периодически выполнять проверки работоспособности, чтобы проверить подключение к службам Intune.

Запуск вручную проверки IME управления Intune на устройстве с Windows

На устройстве Windows с установленным IME откройте Корпоративный портал и выберите "Синхронизацияпараметров>". При этом инициируется проверка MDM и проверка IME.

Кроме того, можно открыть диспетчер задач, найти службу IntuneManagementExtension, щелкнуть ее правой кнопкой мыши и выбрать "Перезапустить". Служба IntuneManagementExtension немедленно перезапускается, инициируя проверку с помощью Intune.

Примечание.

Действия синхронизации из приложения "Параметры" или "Устройства" в Центре администрирования Microsoft Intune инициируют проверку MDM, но не выполняют принудительную проверку IME.

Удаление расширения управления Intune

IME удаляется с устройства в следующих условиях.

  • Сценарии PowerShell больше не назначаются устройству.
  • Управление устройством с Windows прекращено.
  • IME находится в невосстановимом состоянии более 24 часов (время бодрствования устройства).

Распространенные проблемы и способы их решения

Проблема: не удается скачать расширение управления Intune

Возможные решения:

  • Устройство не присоединено к Microsoft Entra ID. Убедитесь, что устройства соответствуют предварительным требованиям, описанным в этой статье.
  • Никакие скрипты PowerShell или приложения Win32 не назначаются группам, к которым принадлежит пользователь или устройство.
  • Устройство не может зарегистрироваться в службе Intune. Например, отсутствует доступ к Интернету или службам push-уведомлений Windows (WNS).
  • Устройство находится в S-режиме. Расширение управления Intune не поддерживает устройства, работающие в S-режиме.
  • Убедитесь, что файл конфигурации, расположенный по адресу C:\Program Files (x86)\Microsoft Intune Management Extension\Microsoft.Management.Services.IntuneWindowsAgent.exe.config , не был поврежден или изменен вручную.
  • Проверьте, было ли приложение установлено способом, не относящимся к автоматической установке Intune (например, сценарий, установка вручную или переупаковка). Единственным поддерживаемым механизмом является автоматическая установка по мере синхронизации устройств со службой Intune.
  • На устройствах с Windows, если прокси-сервер настроен только на уровне пользователя (а не на уровне компьютера), убедитесь, что пользователь выполнил вход на устройство. Кроме того, можно вручную bitsadmin /util /setieproxy настроить прокси-сервер для BITS (фоновая интеллектуальная служба передачи). Дополнительные сведения см. в статье Утилита bitsadmin и setieproxy.

Чтобы проверка, зарегистрировано ли устройство автоматически:

  1. Перейдите в раздел Параметры>Учетные записи>Доступ к рабочей или учебной учетной записи.
  2. Выберите сведения об учетной записи>, к которой вы присоединились.
  3. В разделе Расширенный диагностический отчет выберите Создать отчет.
  4. В веб-браузере откройте MDMDiagReport.
  5. Найдите свойство MDMDeviceWithAAD. Если свойство существует, устройство регистрируется автоматически. Если это свойство не существует, устройство не регистрируется автоматически.

Включение автоматической регистрации Windows включает действия по настройке автоматической регистрации в Intune.

Проблема: приложение агента Windows Microsoft Intune автоматически отключается

Агент Windows Microsoft Intune — это приложение Microsoft Entra ID. Агент IME использует приложение агента Windows Microsoft Intune для проверки подлинности в шлюзе, чтобы получить доступ к другим приложениям, сценариям и другим критически важным полезным данным. Это приложение не привязано к жизненному циклу на основе подписки.

При определенных условиях приложение агента Windows Microsoft Intune может не пройти проверку действительности подписки и быть постоянно отключено, даже если администратор повторно включает приложение. Если этот параметр отключен, агент IME не может получать маркеры для приложения агента Windows Microsoft Intune, и целевые полезные данные пользователя перестают работать.

Возможное решение:

Удалите субъект-службу из клиента организации с помощью Microsoft API Graph, предпочтительно с помощью обозревателя Graph:

  1. Войдите в обозреватель Graph с помощью учетной записи администратора организации, которая может удалять субъекты служб, например роль администратора приложения. Убедитесь, что в правом верхнем углу отображается имя клиента, а не "образец клиента".

    Список встроенных ролей Microsoft Entra и возможности их работы см. в разделе Встроенные роли Microsoft Entra.

  2. Выберите Обозреватель>DELETEservicePrincipals>{servicePrincipal-id}> API.

  3. В синтаксисе URL-адреса Graph замените {servicePrincipal-id} его идентификатором субъекта-службы.

  4. Выберите "Выполнить запрос", чтобы выполнить удаление.

Примечание.

Эти действия должен выполнить тот, кто знаком с обозревателями Graph. Дополнительные сведения о обозревателе Graph см. в статье "Использование обозревателя Graph для проверки интерфейсов API Microsoft Graph".

Журналы расширения управления Intune

Журналы IME на клиентском компьютере обычно хранятся в C:\ProgramData\Microsoft\IntuneManagementExtension\Logsформате . Используйте CMTrace.exe для просмотра этих файлов журнала.

Снимок экрана: файлы журнала расширения управления Intune в CMTrace.

Кроме того, используйте AppWorkload.log файлов журнала для устранения неполадок и анализа событий управления приложениями Win32 на клиенте. Этот файл журнала содержит все сведения журнала, связанные с действиями развертывания приложений, выполненными IME.

Файлы журнала IME

Файл журнала Описание
IntuneManagementExtension.log Основной файл журнала. Он содержит все действия по проверке IME, запросам политик, обработке политик и отчетности по ним.
AgentExecutor.log Отслеживает выполнение сценариев PowerShell (развертывается Intune).
AppActionProcessor.log Отслеживает действия по обнаружению и проверке применимости для назначенных приложений.
AppWorkload.log Помогает диагностировать и анализировать действия развертывания приложений Win32.
ClientCertCheck.log Отслеживает проверки сертификатов клиента устройства.
ClientHealth.log Отслеживает работоспособность расширения управления Intune.
DeviceHealthMonitoring.log Отслеживает работоспособность аппаратной готовности, инвентаризацию устройств и другие сборщики данных.
HealthScripts.log Отслеживает работоспособность исправлений, выполняемых по расписанию.
NotificationInfra.log Отслеживает уведомления, отправляемые по каналу связи Майкрософт в режиме реального времени.
Sensor.log Отслеживает работоспособность сборщика данных аналитики конечных точек, включая производительность загрузки, надежность приложений и т. д.
Win32AppInventory.log Отслеживает работоспособность сборщика инвентаризации приложения.

Дальнейшие действия