Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Для современных платформ мобильных устройств и настольных компьютеров исправления, важные обновления и новые версии выпускаются с высокой частотой. Вы можете полностью управлять обновлениями и исправлениями в Windows, но другие платформы, такие как iOS/iPadOS и Android, требуют участия конечных пользователей в этом процессе. В Microsoft Intune есть возможности, которые позволяют структурировать управление версиями операционных систем на разных платформах.
Intune помогает решать следующие распространенные задачи:
- определение версий операционных систем, используемых на устройствах конечных пользователей;
- управление доступом к данным организации с устройств в процессе проверки новой операционной системы;
- настройка рекомендуемого или обязательного обновления до последней версии операционной системы, одобренной организацией;
- управление развертыванием новой версии операционной системы в масштабе всей организации.
Управление версиями операционной системы с помощью ограничений регистрации в разделе управления мобильными устройствами Intune
С помощью ограничений на регистрацию устройств можно запретить их регистрацию в Intune на основе определенных атрибутов устройств. Цель состоит в том, чтобы разрешить пользователям регистрировать только те устройства, которые соответствуют ожиданиям вашей организации, и предотвратить регистрацию устройств, которые не соответствуют требованиям, там, где они могут получить доступ к ресурсам вашей организации. Вы можете создать политики ограничения платформы устройств регистрации для следующих платформ:
- Android
- iOS/iPadOS
- macOS
- Windows
Политики ограничений платформы устройств для каждого типа платформы включают минимальную и максимальную разрешенные версии операционной системы, как показано на следующем снимке экрана политики iOS:
Практическое применение
Организации используют ограничения типа устройств для управления доступом к ресурсам организации с помощью следующих параметров:
- Используйте минимальную версию операционной системы, чтобы зарегистрировать только актуальные и поддерживаемые платформы в организации.
- Не указывайте максимальный размер операционной системы (без ограничений) или установите последнюю версию, проверенную вашей организацией для использования, чтобы дать время для внутреннего тестирования новых выпусков операционной системы.
Дополнительные сведения см. в разделе Создание ограничения платформы устройства.
Отчетность о версии операционной системы и соответствие требованиям с помощью политик соответствия устройств Intune
Политики соответствия устройств Intune предоставляют следующие инструменты:
- Указание правил соответствия, определяющих требуемые конфигурации для устройств.
- Просматривайте отчеты о соответствии требованиям, чтобы понять, какие устройства не соответствуют требованиям и каким параметрам ваших политик.
- Реагируйте на результаты несоответствия с помощью карантина устройств и политик условного доступа, которые запрещают несоответствующим устройствам доступ к ресурсам организации.
Как и в случае с ограничениями регистрации, в политиках соответствия устройств требованиям можно указывать минимальную и максимальную версии операционной системы. Политики также позволяют предоставлять период отсрочки, в течение которого пользователи могут обеспечить соответствие требованиям. Политики соответствия устройств обеспечивают соответствие зарегистрированных устройств конечных пользователей ожиданиям вашей организации.
Практическое применение
Организации используют политики соответствия устройств требованиям в тех же целях, что и ограничения регистрации. Они позволяют обеспечивать использование актуальных, проверенных версий операционных систем в организации. Когда устройства пользователей перестают соответствовать требованиям, доступ к ресурсам организации можно блокировать посредством условного доступа, пока пользователи не перейдут на одну из поддерживаемых в организации версий операционной системы. Пользователи уведомляются о том, что они не соответствуют требованиям, и им предоставляются инструкции для восстановления доступа.
Дополнительные сведения см. в статье Начало работы с соответствием устройств требованиям.
Управление версиями операционных систем с помощью политик защиты приложений Intune
С помощью политик защиты приложений Intune и параметров доступа для управления мобильными приложениями (MAM) можно указывать минимальную версию операционной системы на уровне приложения. Это позволяет рекомендовать пользователям или требовать от них обновления операционной системы до указанной минимальной версии.
У вас есть два варианта:
Предупреждение сообщает пользователю о том, что ему следует установить обновление, когда он открывает приложение с политикой защиты приложений или параметрами доступа MAM на устройстве, версия операционной системы которого ниже указанной. Доступ к приложению и данным организации разрешен.
Блокировка. Блокировка сообщает пользователю о том, что ему необходимо произвести обновление, когда он открывает приложение с политикой защиты приложений или параметрами доступа MAM на устройстве, версия операционной системы которого ниже заданной. Доступ к данным приложений и организации запрещен.
Практическое применение
Организации используют политики защиты приложений, чтобы сообщать пользователям о необходимости обновления приложений при их открытии. Например, пользователи могут получать предупреждение, если у них установлена предпоследняя версия. Если же они используют еще более раннюю версию, доступ блокируется.
Дополнительные сведения см. в статье Создание и назначение политик защиты приложений.
Управление несколькими версиями ОС с помощью политик защиты приложений Intune
В политиках защиты приложений в параметрах условного запуска можно настроить только одну минимальную версию ОС, но можно создать несколько приложений с разными минимальными значениями ОС. Однако поскольку приложения назначаются группам пользователей, это означает, что пользователь с несколькими устройствами под управлением разных версий ОС может столкнуться с противоречивыми требованиями к ОС при доступе к защищенным ресурсам.
Чтобы разрешить несколько приложений с разными требованиями к ОС быть нацеленными на одного пользователя, можно создать фильтры , которые нацелены на определенную версию ОС.
Для Intune существует два типа фильтров: управляемые устройства и управляемые приложения. APP поддерживает только фильтры управляемых приложений.
Создание фильтров
Чтобы использовать фильтры с APP, необходимо создать фильтр для каждой конкретной версии ОС, на которую вы хотите нацелиться:
Перейдите в Центр администрирования Microsoft Intune.
Выберите Фильтры администрирования> клиента:>Создайте>управляемые приложения.
На странице "Основы " введите имя фильтра, которое упрощает его распознавание, и выберите платформу, для которой вы хотите настроить таргетинг (в данном примере, iOS/iPadOS).
На странице "Правила " создайте фильтр для основного выпуска ОС, для которого вы хотите назначить целевой диапазон, например Property=osVersion(OS version), Operator=StartsWith, Value=18.
- Необязательно. Вы можете использовать кнопку "Предварительный просмотр" для проверки устройства, пользователя и приложения, которые соответствуют указанному фильтру.
- На странице "Просмотр и создание " сохраните фильтр, выбрав "Создать".
Повторите эти действия, чтобы создать дополнительные фильтры для каждой платформы и основной версии ОС, для которых вы хотите настроить таргетинг, например iOS 16 и 17.
Создание и нацеливание приложения с помощью фильтра
Перейдите в Центр администрирования Microsoft Intune.
Выберите приложенияПолитики>>защита приложенийСоздание политики> Выберите платформу, на которую вы хотите настроить приложение для таргетинга, например iOS/iPadOS.
На странице "Основы " введите имя политики, которое позволит легко ее идентифицировать.
Заполните страницы требований кприложениям, защите данных и Access с параметрами политики защиты приложений для iOS, Android или Windows, которые соответствуют требованиям для вашей организации. В разделе "Условия устройства " на странице "Условный запуск " (или на странице "Проверки работоспособности для приложения Windows") настройте вспомогательный выпуск ОС или исправление, которое вы хотите установить в качестве минимальной версии. Например, Параметр = минимальная версия ОС, значение = 18.2.1, действие = Заблокировать доступ / Очистить данные / Предупредить в соответствии с действием, требуемым для вашей организации.
На странице "Назначения" используйте ранее созданный фильтр, чтобы области назначение политики до правильной основной версии ОС.
На странице "Просмотр и создание " сохраните политику, выбрав "Создать".
В показанном примере фильтр будет нацелен на устройства под управлением iOS 18, а параметры условного запуска APP будут требовать версии 18.2.1, что гарантирует, что APP не применяется к устройствам под управлением другой основной версии iOS.
Создайте дополнительные приложения для каждой версии ОС, например:
Вторая политика для iOS 16: Условный запуск, Состояние устройства, Минимальная версия ОС=16.7.10, фильтр, Версия ОС, StartsWith=16.
Третья политика для iOS 17: условный запуск, условия устройства, минимальная версия ОС =17.7.2, фильтрация версии ОС, StartsWith=17.
Практическое применение
Организации могут создавать несколько приложений, для которых требуются различные минимальные версии ОС. Таким образом можно отфильтровать назначения этих приложений так, чтобы они применялись только к каждой основной версии ОС. Это гарантирует, что каждое приложение совместимо с конкретной версией ОС, к которой оно относится, обеспечивая индивидуальный подход к защите приложений.
Так как поставщики ОС выпускают новые незначительные обновления или исправления для ОС, вы также можете установить для каждого ПРИЛОЖЕНИЯ новую минимальную версию ОС. Такой процесс непрерывного обновления гарантирует, что ваша организация будет в безопасности, поскольку всегда будут использоваться последние версии ОС. Своевременная установка обновлений приложений и ОС помогает защититься от уязвимостей и повысить безопасность в целом.
Управление развертыванием новой версии операционной системы
Вы можете использовать возможности Intune, описанные в этой статье, чтобы помочь вам перевести устройства вашей организации на новую версию операционной системы в пределах заданной вами временной шкалы. Ниже представлен пример последовательности действий для перевода пользователей с операционной системы версии 1 на операционную систему версии 2 за семь дней.
- Используйте ограничения на регистрацию устройств , чтобы требовать использование версии 2 операционной системы в качестве минимальной версии для регистрации устройства. Это позволит обеспечить соответствие устройств пользователей требованиям во время регистрации.
- Используйте политики защиты приложений Intune, чтобы предупреждать пользователей при открытии или возобновлении работы защищенного приложения о том, что требуется более новая версия операционной системы v2.
- Используйте политики соответствия устройств , чтобы требовать использование операционной системы версии 2 в качестве минимальной версии для соответствия устройства требованиям.
Используйте действия в случае несоответствия, чтобы предоставить семидневный льготный период и отправить конечным пользователям уведомление по электронной почте с вашей временной шкалой и требованиями.
- Эти политики могут информировать конечных пользователей о необходимости обновления их устройств по электронной почте, на Корпоративном портале Intune Intune и при открытии приложения для приложений, включенных с помощью политики защиты приложений.
- Для определения пользователей, устройства которых не соответствуют требованиям, можно создать отчет о соответствии.
- Используйте политики защиты приложений Intune, чтобы блокировать пользователей, когда приложение открывается или возобновляет работу, если на устройстве не установлена операционная система версии 2.
- Используйте политики соответствия устройств требованиям, чтобы указать операционную систему версии 2 в качестве минимальной версии для соответствия устройства требованиям.
- Эти политики требуют обновления устройств для возобновления доступа к данным организации. Защищенные службы блокируются при использовании на устройствах условного доступа. Приложения, для которых включена политика защиты приложений, блокируются при открытии или при доступе к данным организации.
Дальнейшие действия
Используйте следующие ресурсы для управления версиями операционной системы, используемыми в вашей организации: