Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Чтобы расширить встроенные возможности Intune по обеспечению соответствия устройств, используйте политики для настраиваемых параметров соответствия для управляемых устройств с Linux и Windows. Настраиваемые параметры позволяют обеспечить соответствие требованиям на основе параметров, доступных на устройстве, не дожидаясь, пока Intune добавит эти параметры во встроенные шаблоны политик.
Данная функция применяется к:
- Windows (кроме Windows Домашняя)
- Linux
- Рабочий стол Ubuntu версии 24.04 LTS или 26.04 LTS
- RedHat Enterprise Linux 9
- RedHat Enterprise Linux 10
Прежде чем добавлять пользовательские параметры в политику, необходимо подготовить файл JSON и сценарий обнаружения для использования с каждой поддерживаемой платформой. И скрипт, и JSON становятся частью политики соответствия требованиям. Каждая политика соответствия поддерживает один сценарий, и каждый сценарий может обнаруживать несколько параметров:
В файле JSON определяются пользовательские параметры и значения, которые считаются совместимыми. Можно также настроить сообщения для пользователей, чтобы сообщить им, как восстановить соответствие каждого параметра. Добавьте JSON-файл при создании политики соответствия требованиям сразу после выбора сценария обнаружения для этой политики.
Сценарии обнаружения специфичны для разных платформ и доставляются на устройства в рамках политики соответствия требованиям. Когда устройство оценивает свою политику, сценарий обнаруживает (обнаруживает) параметры в файле JSON и затем сообщает о результатах в Intune. Устройства с Windows используют сценарий PowerShell, а устройства с Linux — POSIX-совместимый сценарий оболочки.
Прежде чем создавать политику соответствия требованиям, необходимо отправить сценарии в Центр администрирования Microsoft Intune. Выберите скрипт при настройке политики для поддержки пользовательских параметров.
После развертывания настраиваемых параметров соответствия и отчета об устройствах вы можете просмотреть результаты вместе со встроенными сведениями о параметрах соответствия в Центре администрирования Microsoft Intune. Для принятия решений об условном доступе можно использовать пользовательские параметры соответствия таким же образом, как и встроенные параметры соответствия требованиям. Вместе они образуют комплексный набор правил, в равной степени влияющий на состояние устройства для соответствия требованиям.
Требования
Требования к платформе устройства
- Windows (кроме Windows Домашняя)
- Linux
- Рабочий стол Ubuntu версии 24.04 LTS или 26.04 LTS
- RedHat Enterprise Linux 9
- RedHat Enterprise Linux 10
Требования к облаку
Устройства, присоединенные к Microsoft Entra, включая устройства, присоединенные к гибридной среде Microsoft Entra.
Гибридно присоединенные устройства Microsoft Entra — это устройства, которые присоединены к Microsoft Entra ID, а также к локальной службе Active Directory. Дополнительные сведения см. в статье Планирование реализации гибридного присоединения Microsoft Entra.
Регистрация в Microsoft Entra/присоединение к рабочей среде (WPJ)
Сведения об устройствах, зарегистрированных в Microsoft Entra ID, см. в разделе Присоединение к рабочему месту как простая двухфакторная проверка подлинности. Как правило, это личные устройства (BYOD) с добавленной рабочей или учебной учетной записью через параметры>учетных записей доступа>к рабочей или учебной учетной записи.
На устройствах WPJ сценарии PowerShell контекста устройства работают, но сценарии PowerShell для контекста пользователя игнорируются.
Также необходимо создать:
Сценарий обнаружения — созданный вами сценарий PowerShell для Windows или POSIX-совместимый сценарий оболочки для Linux. Скрипт запускается на устройстве для обнаружения пользовательских параметров, определенных в файле JSON. Сценарий возвращает значение конфигурации этих параметров в Intune. Перед созданием политики соответствия требованиям необходимо отправить сценарий в Центр администрирования Microsoft Intune, а затем выбрать сценарий, который вы хотите использовать при создании политики.
Сведения о создании пользовательского сценария соответствия см. в статье Пользовательские сценарии обнаружения соответствия для Microsoft Intune.
Файл JSON — в файле JSON определяются пользовательские параметры и значение, которое должно считаться соответствующим. Он также может содержать сообщения для пользователей о том, как восстановить соответствие устройства параметру. Рекомендации по созданию JSON для пользовательских файлов соответствия см. в разделе Пользовательские файлы JSON для соответствия требованиям.
Создание политики с настраиваемыми параметрами соответствия требованиям
Прежде чем приступить к созданию политики, включающей пользовательские параметры, ознакомьтесь с требованиями.
Сначала отправьте применимый сценарий обнаружения в Intune и подготовьте JSON, который можно добавить при создании политики.
Когда все будет готово, создайте политику соответствия требованиям, включающую инструкции по добавлению пользовательских параметров в политику для конкретной платформы. Добавьте пользовательские параметры на странице параметров конфигурации, настроив параметр для обеспечения соответствия требованиям.
Примечание.
Когда устройство с Windows получает политику соответствия требованиям с настраиваемыми параметрами, оно проверяет наличие расширения управления Intune. Если расширение не найдено, устройство запускает MSI для его установки. После установки расширение загружает и запускает сценарии PowerShell и отправляет результаты соответствия требованиям в Intune. Действия, которые расширение выполняет с помощью Intune:
- Проверяет наличие новых или обновленных сценариев PowerShell каждые восемь часов.
- Выполняет сценарии обнаружения каждые восемь часов.
- Запускает сценарии, когда пользователь выбирает "Проверить соответствие" на устройстве, но не выполняет проверку наличия новых или обновленных сценариев.
Push-уведомления не могут запускать выполнение настраиваемого соответствия по требованию.
Мониторинг настраиваемой политики соответствия требованиям
Используйте следующие методы для просмотра сведений о состоянии соответствия устройства требованиям.
Как для устройств с Linux, так и для устройств с Windows вы можете просмотреть сведения о соответствии каждого параметра настраиваемым параметрам соответствия в Центре администрирования Microsoft Intune.
В Центре администрирования перейдите в раздел "Отчеты>по соответствию устройств требованиям", а затем откройте вкладку "Отчеты ". Выберите плитку для несовместимых устройств и параметров, а затем используйте раскрывающиеся меню для настройки отчета. Выберите платформу для операционной системы и нажмите кнопку "Создать отчет".
Дополнительные сведения см. в разделе Мониторинг политик соответствия устройств требованиям Intune.
На устройстве с Linux откройте приложение Intune, чтобы проверить состояние соответствия устройства. Приложение отображает одно из следующих состояний:
- Соответствует требованиям . Ваше устройство соответствует политикам вашей организации и должно иметь доступ к ресурсам организации.
- Проверка состояния. В настоящее время Intune оценивает соответствие устройства политикам вашей организации.
- Не соответствует — устройство не соответствует требованиям вашей организации к устройствам и безопасности и может не иметь доступа к ресурсам вашей организации.
Если устройство имеет состояние "Не соответствует", выберите "Просмотреть проблемы ", чтобы узнать, что необходимо исправить. Сведения об устранении распространенных проблем см. в разделе "Дополнительные способы устранения неполадок для устройств Linux" в этой статье.
Устранение неполадок с соответствием требованиям для устройств
Используйте следующие советы по устранению распространенных проблем с настраиваемыми параметрами соответствия требованиям на устройствах с Windows и Linux.
Пользовательские параметры не оцениваются
Проверьте отчеты о соответствии устройства следующим кодам ошибок и пониманию проблемы:
- 65007: ошибка возврата сценария
- 65008: В результате сценария отсутствует параметр
- 65009: недопустимый JSON для обнаруженного параметра
- 65010: недопустимый тип данных для обнаруженного параметра
В Windows добавьте следующую строку в конце сценария PowerShell, чтобы возвращались ошибки, связанные со скриптом PowerShell.
return $hash | ConvertTo-Json -Compress
Строка должна находиться в конце файла сценария PowerShell.
Сценарии оболочки, совместимые с PowerShell или POSIX, невидимы для выбора или остаются видимыми после удаления
Обновление текущего представления. Если проблема сохранится, отмените процесс создания политики и начните заново.
После исправления проблемы на устройстве последующие синхронизации не определяют проблему как разрешенную и соответствующую требованиям
Может пройти до восьми часов, прежде чем состояние несоответствия отобразится как соответствующее после изменения устройства.
Может ли пользователь вручную выполнить проверку соответствия требованиям после устранения проблемы на устройстве, чтобы определить, устранена ли проблема и соответствует ли она требованиям?
В Windows пользователь может перейти на веб-сайт Корпоративного портала и запустить синхронизацию для обновления состояния устройства после исправления несоответствующего пользовательского параметра соответствия.
В Linux пользователь может открыть приложение Microsoft Intune и выбрать «Обновить» на странице сведений об устройстве или на странице проблем с соответствием требованиям, чтобы начать новую проверку с помощью Intune.
Почему не поддерживаются дополнительные операторы и операнды?
Обратитесь к своему менеджеру учетных записей, чтобы запросить добавление определенных операторов и операндов. Затем их можно будет рассмотреть для будущего обновления.
Почему я не могу применить несколько сценариев обнаружения к одной настраиваемой политике соответствия требованиям?
Политики поддерживают использование одного сценария. Однако каждый сценарий может проверить несколько значений соответствия.
Дополнительные методы устранения неполадок с устройствами Linux
Чтобы определить параметры, несовместимые с устройством:
- В Центре администрирования Microsoft Intune можно определить устройства, которые не соответствуют политике. Перейдите в раздел "Отчеты>о соответствии устройств требованиям", перейдите на вкладку "Отчеты " и выберите плитку " Несоответствующие устройства и параметры". С помощью раскрывающихся списков настройте нужный отчет и выберите "Создать отчет".
В Центре администрирования отображается отдельная строка для каждого параметра, несовместимого на устройстве.
- На устройстве с Linux откройте приложение Microsoft Intune и перейдите на страницу параметров обновления.
В следующих разделах рассматриваются распространенные проблемы, с которыми могут столкнуться пользователи устройств с Linux, и способы их устранения.
Дистрибутив и версия операционной системы
Если устройство не соответствует требованиям соответствия для дистрибутива Linux или версии ОС, пользователь может увидеть сообщение о необходимости обновить или понизить версию операционной системы.
Для соответствия параметру "Разрешенные дистрибутивы" дистрибутив и версия устройства Linux и версия должны соответствовать минимальным, максимальным требованиям и требованиям к типу. При необходимости установите поддерживаемую версию или дистрибутив Linux, чтобы привести устройство в соответствие с требованиями.
Сложность пароля
Если устройство не соответствует требованиям к сложности пароля, пользователь может увидеть сообщение с просьбой использовать более надежный пароль.
Чтобы обеспечить соответствие параметрам политики паролей, настройте систему Linux на использование паролей, соответствующих этим требованиям. Общие требования к организации включают:
- Пароли, содержащие минимальное количество букв, цифр или специальных символов
- Пароли минимальной длины
Шифрование устройства
Инструкции по настройке шифрования устройства для соответствия требованиям Linux см. в разделе Параметры соответствия Linux.
Обновление состояния соответствия требованиям для устройств с Linux
Сведения о том, как обновить состояние соответствия после внесения изменений на устройстве с Linux, см. в статье "Обновление состояния соответствия требованиям".