Использование повторно используемых групп параметров с политиками Intune

Эта функция находится на стадии общедоступной предварительной версии.

Intune поддерживает повторно используемые группы параметров, которые можно добавить в политики и профили конфигурации, чтобы упростить управление общими параметрами. Группы для повторного использования лучше всего использовать, когда требуется использовать параметры с одинаковой конфигурацией в нескольких профилях.

При редактировании параметров в повторно используемой группе внесенные изменения автоматически применяются к каждому профилю, включающему эту группу. При сохранении изменений в группе повторно используемых параметров Intune обновляет профили с учетом этих новых конфигураций и развертывает обновленный профиль на устройствах в соответствии с назначениями профиля.

Группы для повторного использования поддерживаются следующими профилями:

Обзор повторно используемых групп параметров

Каждая группа параметров для повторного использования представляет собой один объект, который может включать несколько параметров. После настройки одной или нескольких повторно используемых групп для использования с определенным типом профиля вы создадите или измените профиль, чтобы добавить группы. Профили могут поддерживать несколько групп.

Для управления группами повторно используемых параметров в Центре администрирования Microsoft Intune используется вкладка "Параметры для повторного использования", связанная с политикой и профилями, с которыми вы хотите использовать группу. На вкладке можно создать группу, изменить параметры в группе и просмотреть количество политик, наследующих параметры от каждой группы. Каждая группа параметров для повторного использования используется только со связанным типом профиля.

Например, на следующем рисунке показана вкладка "Параметры для многократного использования", которая будет использоваться для управления повторно используемыми группами для профиля правил брандмауэра Windows.

Снимок экрана: вкладка

После создания повторно используемых групп вы можете использовать параметр на странице параметров конфигурации профилей для добавления групп в этот профиль. Профили, содержащие одну или несколько повторно используемых групп, используют каждый параметр из каждой включенной группы, как если бы параметры были настроены непосредственно в профиле.

Предварительные условия

Следующие профили поддерживают использование повторно используемых групп параметров:

Политика безопасности конечных точек

  • Брандмауэр>Правила брандмауэра Windows:

    • Платформы: Windows

    • Версии Windows: Устройства должны работать под управлением Windows 10 20H2 или более поздней версии либо Windows 11

      Важно!

      14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.

  • Уменьшение> уязвимой зоныУправление устройствами:

    • Платформы: Windows

Управление привилегиями на конечных точках

  • Политика правил повышения прав Windows

Создание повторно используемой группы

Каждая группа повторно используемых параметров включает подмножество параметров из полного профиля, для которого вы создаете группу. Воспользуйтесь следующими ссылками, чтобы просмотреть параметры, которые можно настроить в группе параметров для каждого профиля:

Чтобы создать повторно используемую группу параметров:

  1. Откройте Центр администрирования Microsoft Intune, перейдите к политике, для которой вы хотите создать повторно используемую группу, а затем выберите вкладку "Параметры повторного использования (предварительная версия)".

  2. Нажмите кнопку "Добавить ", чтобы открыть рабочий процесс "Настройка параметров для повторного использования (предварительная версия) ".

  3. На странице "Основы " настройте имя. Вводить описание необязательно.

  4. На странице параметров конфигурации выберите "Добавить ", а затем настройте параметры для этой группы, как если бы параметры настраивались непосредственно в поддерживаемом профиле.

    Что касается управления устройством, при нажатии кнопки " Добавить " необходимо выбрать тип параметров группы для настройки, а затем выбрать "Изменить экземпляр ", чтобы продолжить. Если вы добавляете несколько экземпляров, проверьте конфигурацию типа соответствия для группы.

    Существует ограничение в 100 экземпляров на группу. Используйте информационный текст в Центре администрирования для каждого параметра в группе "Параметры для многократного использования" в качестве руководства. Перейдите по ссылке "Подробнее " для параметра, чтобы просмотреть сведения о нем из источника содержимого этих параметров.

    Совет

    Будьте внимательны Присвойте имена каждой повторно используемой группе, которую вы создаете, чтобы ее можно было идентифицировать в дальнейшем. Это важно, так как каждая повторно используемая группа, созданная для любого типа политики, отображается при добавлении повторно используемых групп в политику, даже если группа содержит параметры, которые обычно неприменимы к настраиваемой политике. Например, если у вас есть повторно используемая группа, созданная для правил брандмауэра Windows, эта группа будет видна и может быть выбрана при добавлении повторно используемых групп в политики управления устройствами.

  5. На странице "Рецензирование+добавление " нажмите " Добавить ", чтобы сохранить группу параметров для многократного использования.

Изменение повторно используемой группы

При изменении конфигурации повторно используемой группы каждый профиль, использующий эту группу, автоматически обновляется для применения новой конфигурации к устройствам.

  1. Откройте Центр администрирования Microsoft Intune, перейдите к политике, для которой вы хотите создать повторно используемую группу, а затем выберите вкладку "Параметры повторного использования (предварительная версия)".

  2. Выберите группу многоразовых параметров, которую нужно изменить. Откроется рабочий процесс настройки, похожий на рабочий процесс создания новой повторно используемой группы.

  3. На странице Основы можно переименовать группу, а на странице Параметры конфигурации — перенастроить параметры. На последней странице нажмите кнопку Сохранить , чтобы сохранить конфигурацию и обновить профили, использующие группу параметров.

Добавление повторно используемых групп в профиль правил брандмауэра Windows

Добавляйте повторно используемые группы параметров в профили при редактировании или создании профиля. На странице параметров конфигурации профилей используйте параметр, поддерживающий добавление одной или нескольких ранее созданных групп.

Примечание.

Правила полного доменного имени для входящего трафика не поддерживаются по умолчанию. Однако можно использовать сценарии предварительной гидратации для создания входящих записей IP-адресов для правила. Дополнительные сведения см. в разделе динамических ключевых слов брандмауэра Windows в документации по брандмауэру Windows.

  1. В Центре администрирования Microsoft Intune создайте новый профиль или выберите и измените существующий.

  2. На странице "Параметры конфигурации " нажмите кнопку " Добавить ", чтобы добавить новое правило, или "Изменить правило " для управления ранее созданным правилом.

  3. На панели настройки экземпляра правила настройте действие , чтобы определить, как это правило управляет параметрами, такими как IP-адреса или полные доменные имена. Например, можно задать значение "Действие" для разрешения или блокировки. Эта конфигурация применяется как к параметрам, добавляемым непосредственно в это правило, так и к параметрам в каждой повторно используемой группе, добавляемой в это правило.

    Сохраните конфигурацию правила.

  4. Для сохраненного правила выберите Задать параметры для повторного использования , чтобы открыть панель Выбор параметров для повторного использования .

    Снимок экрана: рабочий процесс

  5. Выберите одну или несколько доступных групп, чтобы добавить их в это правило, а затем сохраните выбранные варианты.

    Снимок экрана: панель параметров

  6. Добавив повторно используемые группы в профиль, сохраните конфигурацию. После сохранения Intune включает параметры из повторно используемых групп и развертывает профиль на устройствах в соответствии с назначениями профиля.

Добавление повторно используемых групп в профиль управления устройствами

Добавляйте повторно используемые группы параметров в профили при редактировании или создании профиля. Повторно используемые группы для профилей управления устройствами поддерживают следующие типы параметров:

  • Принтер
  • Съемный носитель

На странице параметров конфигурации профилей используйте параметр, поддерживающий добавление одной или нескольких ранее созданных групп.

  1. В Центре администрирования Microsoft Intune создайте новый профиль или выберите и измените существующий.

  2. На странице "Параметры конфигурации " разверните категорию "Управление устройствами" и нажмите кнопку " Добавить ", чтобы добавить новое правило, или "Изменить запись " для управления ранее созданным правилом.

    • Нажмите "Добавить", чтобы добавить другие правила.
    • Выберите Edit Entry, чтобы открыть панель Configure Entry для дальнейшей настройки использования группы.
  3. В области "Настройка записи " присвойте записи имя, настройте указанные ниже параметры и нажмите кнопку " ОК", чтобы сохранить правило.

    • Тип: определяет действие для съемных групп хранения. При наличии конфликтов типа для одних и тех же носителей применяется первый тип, определенный в политике.
    • Параметры: определяет, следует ли отображать уведомление для пользователя устройства. Доступные параметры зависят от выбранного типа.
    • Маска доступа: выберите один или несколько из разделов "Чтение", "Запись", "Выполнение".
    • Sid: Sid локального пользователя или группа Sid пользователя или Sid объекта AD, определяет, следует ли применять эту политику к конкретному пользователю или группе пользователей; одна запись может иметь не более одного идентификатора безопасности, а запись без идентификатора безопасности означает, что она применяет политику на компьютере.
    • Идентификатор безопасности компьютера: идентификатор безопасности локального компьютера или группа идентификатора безопасности компьютера или идентификатор безопасности объекта AD определяет, следует ли применить эту политику к определенному компьютеру или группе компьютеров. одна запись может иметь не более одного идентификатора ComputerSid, а запись без идентификатора ComputerSid означает, что она применяет политику на компьютере. Если вы хотите применить Запись к определенному пользователю и конкретной машине, добавьте SID и ComputerSid в одну Запись.

    Дополнительные сведения об этих параметрах см. в следующих статьях документации по Microsoft Defender для конечной точки:

  4. Для сохраненного правила выберите "Задать параметры многократного использования для включенного иисключенного кодов " в соответствии с вашими потребностями. В обоих случаях откроется панель выбора повторно используемых параметров .

    Снимок экрана: панель

  5. Выберите одну или несколько доступных групп, чтобы добавить их в это правило, а затем сохраните выбранные варианты. Ниже показана конфигурация только с одной группой, выбранной для исключенного идентификатора.

    Снимок экрана, на котором показан результат выбора группы только для исключенного идентификатора.

  6. После добавления повторно используемых групп в профиль завершите настройку политики. После сохранения Intune включает параметры из повторно используемых групп и развертывает профиль на устройствах в соответствии с назначениями профиля. Для одного профиля можно добавить не более 100 повторно используемых групп.

Если у вас есть лицензия E5, вы можете использовать Microsoft Defender для конечной точки для просмотра событий управления устройствами в отчете "Управление устройствами" и "Расширенный поиск". См. статью "Защита данных организации с помощью управления устройствами " в документации по Defender для конечной точки.

Использование повторно используемых групп для управления привилегиями на конечных точках

Сведения о поддержке использования повторно используемых групп для управления привилегиями на конечных точках см. в разделе Правила повышения прав для управления привилегиями на конечных точках

Конфликты политик

Параметры устройства, которыми можно управлять с помощью повторно используемых групп параметров, применяются Intune так же, как параметры, настроенные непосредственно в профиле. Если конфликты или перекрытия возникают из-за настроек из групп для повторного использования, для выявления и устранения этих конфликтов можно использовать тот же процесс устранения неполадок.

Дополнительные сведения см. в руководстве, которое может относиться к используемым вами типам профилей. Общие указания см. в статьях "Устранение неполадок с политиками и профилями в Microsoft Intune" и "Часто задаваемые вопросы и ответы о политиках и профилях устройств в Microsoft Intune".

Дальнейшие действия

Обзор конфигураций устройств