Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Intune поддерживает несколько методов определения целевых политик и пользователей с помощью политик и приложений. Каждый метод имеет свои сильные стороны, характеристики оценки и сценарии использования. Выбор правильного метода (или комбинации методов) гарантирует, что политики и приложения достигнут нужных устройств в нужное время.
В этой статье описаны доступные конструкции таргетинга, которые помогут вам выбрать правильный подход для вашей среды.
Ключевые понятия
Прежде чем выбрать метод нацеливания, ознакомьтесь с принципами, которыми руководствуются эффективные цели таргетинга в Intune:
| Принцип | Описание |
|---|---|
| Начните широко, узко | Вместо создания множества узких групп, соответствующих каждой политике, начните с самой широкой применимой аудитории и используйте фильтры назначений, чтобы уточнить, какие устройства получают политику. Эта стратегия уменьшает разрастание группы и упрощает управление. |
| Группы определяют области, фильтры определяют таргетинг | Группы отвечают на вопрос "кто аудитория?". Фильтры назначения отвечают на вопрос "какие устройства в этой аудитории фактически получают эту политику?" Объединение обеих проблем в группы по отдельности приводит к появлению множества почти идентичных групп, которыми трудно управлять. |
| Одна группа, множество политик | Вам не нужны отношения один на один между группами и политиками. Одна широкая группа может обслуживать несколько назначений политик. Применимость фильтров рабочей нагрузки или назначений может гарантировать, что политики будут доступны только соответствующим пользователям и устройствам. |
| Участие в группе — это удостоверение, а не назначение политики | Группы должны описывать, что собой представляет собой устройство или пользователь , таким образом, чтобы это было понятно для всей организации, а не какую политику они должны применять. Если группу читает только Intune, оцените, может ли фильтр назначения заменить группу. |
| Оценка при проверке и оценка при изменении | В группах и фильтрах используются различные модели оценки. Членство в группе обрабатывается при изменении атрибутов устройства или пользователя, отражающих текущее состояние каталога. Фильтры оцениваются при каждой проверке устройства на соответствие свойствам устройства в данный момент. Выберите в зависимости от того, нужно ли вам членство, чтобы другие службы могли читать (группы), или точное нацеливание на проверку во времени для Intune (фильтры). |
Обзор методов нацеливания
Таргетинг Intune основан на двух уровнях: типах групп, которые определяют, кто или что находится в области, и функциях таргетинга Intune, которые уточняют, как и когда политики достигают этих устройств.
Группировать типы
| Тип группы | Что делает | Лучше всего подходит для |
|---|---|---|
| Виртуальные группы | Встроенные группы "Все пользователи и все устройства", поддерживаемые Intune | Широкие политики, применимые ко всем или каждому устройству |
| Статические группы | Группы безопасности, управляемые вручную, с фиксированным членством | Исправлены, известные наборы пользователей или устройств, которые не часто меняются |
| Динамические группы | Группы с членством на основе правил оцениваются Microsoft Entra ID | Таргетинг между рабочими нагрузками (условный доступ, лицензирование), Autopilot, группирование на основе пользователей |
Статические и динамические группы являются группами безопасности Microsoft Entra. Их может использовать любая служба, использующая членство в группах (условный доступ, лицензирование, SharePoint, Exchange). Виртуальные группы управляются Intune и всегда актуальны и не требуют дополнительной обработки.
Функции таргетинга Intune
| Конструкция | Что делает | Лучше всего подходит для |
|---|---|---|
| Фильтры назначений | Правила, оцененные Intune, применяемые поверх групповых заданий | Нацеливание свойств устройства для политик Intune — оценивается при проверке без зависимости от обработки членства в группах |
| Группировка по времени регистрации | Добавляет устройства в группу безопасности во время регистрации | Быстрая доставка групповых политик во время регистрации, не дожидаясь обработки динамического членства в группах |
Они уникальны для Intune. Фильтры назначений и группировка по времени регистрации расширяют возможности работы с группами — они не заменяют группы, но устраняют определенные пробелы в скорости и точности, которые не могут быть устранены только группами.
Группировать типы
Виртуальные группы
Intune предоставляет встроенные виртуальные группы для всех пользователей и всех устройств. Эти группы всегда актуальны — они не требуют обработки для обновления статуса.
Виртуальные группы наиболее эффективны в сочетании с целевыми функциями Intune:
- Виртуальная группа + фильтр назначения — назначьте политику для всех устройств, а затем примените фильтр, чтобы сузить области до определенных свойств устройств (таких как тип ОС, производитель или владелец). Фильтр оценивается при проверке без зависимости от обработки членства в группах.
Используется, когда:
- Политика или приложение должны быть доступны всем пользователям или всем устройствам
- Вам нужна широкая цель, которую можно уточнить с помощью фильтров назначений для достижения точной цели на уровне устройства
Статические группы
Количество участников статических групп безопасности управляется вручную. Администратор добавляет или удаляет участников напрямую.
Статические группы также можно комбинировать с целевыми функциями Intune:
- Статическая группа + фильтр назначения — назначьте политику статической группе (например, отделу или кругу пилота), а затем примените фильтр, чтобы еще больше сузить область устройств в этой группе, получающих политику.
- Статическая группа + группировка по времени регистрации — Используйте статическую группу в качестве целевого объекта для группировки по времени регистрации. Устройства добавляются в группу во время регистрации, что обеспечивает быструю доставку политики при первой проверке.
Используется, когда:
- У вас есть фиксированный набор пользователей или устройств (например, пилотная группа или команда руководителей)
- Членство в группах необходимо для сценариев с различными рабочими нагрузками, но популяция небольшая, но стабильная
Динамические группы
Динамические группы используют членство на основе правил, которое оценивается и обновляется Microsoft Entra ID. Это стандартный механизм для организации пользователей и устройств в экосистеме Microsoft 365 — любая служба, которая считывает членство в группах (условный доступ, лицензирование, SharePoint, Exchange), потребляет динамические группы.
После регистрации устройства или изменения атрибута пользователя участие в группе требует дополнительной обработки, прежде чем изменение отразится.
Используется, когда:
- Сценарии с различными рабочими нагрузками: политики условного доступа, групповое лицензирование, доступ SharePoint, политики Exchange Online или любая служба Microsoft 365, требующая членства в группах.
- Нацеливание Autopilot — профили развертывания Autopilot должны быть назначены группам. Устройства должны быть участниками группы перед началом регистрации
- Группировка на основе пользователей — группировка пользователей по отделу, местоположению, должности или другим атрибутам пользователя.
Примечание.
Если динамическая группа устройств используется только Intune (а не условным доступом, лицензированием или другими службами), оцените, может ли фильтр назначений обеспечить такое же назначение. Фильтры поддерживают многие из тех же свойств устройства, в том числе enrollmentProfileName и оцениваются при проверке, не завися от обработки членства в группах.
Динамические группы также можно комбинировать с фильтрами назначения:
Динамическая группа + фильтр назначения. Назначьте политику динамической группе, а затем примените фильтр для уточнения устройств в этой группе, получающих политику. Этот подход удобен, когда группа предназначена для нескольких рабочих нагрузок, но вам требуется более точное нацеливание Intune внутри группы.
Пример: В вашей организации используется динамическая группа для всех корпоративных устройств с Windows, поскольку политики условного доступа требуют членства в этой группе. В Intune вы назначаете профиль конфигурации этой группе и применяете фильтр назначения, чтобы назначить его только для устройств под управлением Windows 11 24H2 или более поздней версии. Группа управляет областью условного доступа, а фильтр обрабатывает таргетинг на версии Intune без создания второй группы.
Рекомендации для динамических групп:
-
Сохраняйте простые правила — используйте прямые сравнения свойств с
-eqor-startsWithи небольшим числом условий. Более простые правила оцениваются быстрее, и их легче устранять. -
Избегайте
memberOf— Поиск транзитивных групп значительно усложняет обработку и является распространенным источником неожиданных результатов членства. - Аудит разрешений на запись атрибутов — если динамическая группа управляет доступом к конфиденциальным ресурсам (условный доступ, лицензирование), безопасность этого доступа зависит от того, кто может изменять атрибуты, указанные в правиле.
- Убедитесь, что устройства имеют четкие и точные атрибуты . Динамическое членство в группе зависит от свойств, записанных в объект устройства. Устаревшие или отсутствующие значения приводят к неожиданному членству.
Подробные инструкции по синтаксису правил и написанию эффективных правил см. в разделе:
- Управление правилами для динамических групп членства в Microsoft Entra ID
- Создавайте более простые и быстрые правила для динамических групп членства
- Понимание и управление процессингом динамических групп
Функции таргетинга Intune
Фильтры назначений
Фильтры назначений — это проверенные правила Intune, которые уточняют, какие устройства получают политику или приложение. Фильтры применяются поверх группового назначения и оценивают свойства устройства непосредственно при проверке, независимо от обработки членства в группе.
Используется, когда:
- Вы нацеливаетесь на политики или приложения Intune на основе свойств устройства (версия ОС, производитель, модель, владение, категория устройства)
- Вы хотите получить оценку непосредственно при проверке устройства без необходимости обработки членства в группах
- Вы хотите объединить назначения широких групп (например, "Все устройства") с точным таргетингом на уровне устройств
- Вы хотите включить или исключить определенные устройства из политики, назначенной широкой группе
Общие сценарии:
- Развертывание политики соответствия требованиям на всех корпоративных устройствах с Windows
- Исключение изготовителя устройства из профиля конфигурации
- Целевые устройства под управлением определенной версии ОС для развертывания приложения
- Сузить политику, назначенную "Все устройства ", до только устройств iOS, принадлежащих организации
Примечание.
Фильтры назначений могут не заменять группы в каждом сценарии. Фильтры нельзя использовать для:
- Назначение профиля Autopilot — устройства должны быть участниками группы перед началом регистрации
- Условный доступ, лицензирование или SharePoint — для этих служб требуется членство в группе Entra
- Рабочие нагрузки, которые не поддерживают фильтры — проверьте поддержку фильтров для конкретной политики или типа приложения перед его проектированием
Группировка по времени регистрации
Группировка по времени регистрации добавляет устройства в указанную группу безопасности во время регистрации, а не после. Эта функция позволяет приложениям и политикам, назначенным этой группе, доставляться на более ранних этапах процесса регистрации (во многих случаях при первой проверке), не дожидаясь обработки членства в группе. Фактические сроки доставки зависят от рабочей нагрузки, платформы, типа назначения и метода регистрации.
Используется, когда:
- Для быстрой доставки полиса вам необходимо членство в группе во время регистрации
- Вы используете методы регистрации, поддерживающие группировку по времени регистрации
- Эта группа необходима для сценариев с различными рабочими нагрузками (например, условный доступ), а также быстрая доставка во время регистрации
Не используйте, когда:
- Фильтр назначений может достичь того же целевого значения: если политика предназначена только для Intune, а вы выбираете цели на основе свойств устройства, доступных при проверке (ОС, производитель, владение), фильтр проще и не требует управления группами
- Группа не нужна ни для каких других целей — группировка по времени регистрации создает реальное участие в группе безопасности Entra, которое сохраняется после регистрации. Если ни одна другая служба не читает эту группу, вы добавляете затраты на управление без пользы
- Метод регистрации не поддерживает эту функцию — только определенные потоки регистрации поддерживают группировку по времени регистрации. Прежде чем разрабатывать свой способ регистрации, убедитесь, что он находится в списке поддерживаемых
Дополнительные сведения см. в разделе группировка времени регистрации в Microsoft Intune.
Выбор правильного подхода
Для большинства сред Intune лучший подход сочетает в себе несколько методов.
- Начните с широких групп — используйте виртуальные группы, статические группы или динамические группы в качестве базовых целей назначения. Выберите наиболее широкую базовую группу, подходящую для вашей организации, но учитывайте время оценки каждого типа группы и требования к перекрестной рабочей нагрузке.
- Уточнение таргетинга на основе атрибутов устройств — используйте фильтры назначений, если политика доступна только в Intune. Используйте динамические группы, когда членство на основе атрибутов необходимо для всех рабочих нагрузок (условный доступ, лицензирование, Autopilot).
- Используйте группировку по времени регистрации, чтобы избежать ожидания обработки членства в группе во время регистрации, чтобы политики доставлялись при первой проверке.
Предостережение
Широкие задания сильны, но сопряжены с риском. Перед назначением важных политик на все устройства с фильтром сначала проверьте фильтр на пилотной группе. Неправильно настроенный или удаленный фильтр в широком назначении может повлиять на любое устройство в областях. Используйте круги поэтапного развертывания и отслеживайте отчеты о назначениях перед развертыванием в производственной среде.
Когда динамическая группа может стать фильтром
Если у вас есть динамические группы устройств, которые используют простые правила свойств и используются только Intune, а не условным доступом, лицензированием или другими службами, вы можете упростить выбор целевой аудитории, заменив эти группы фильтрами назначений. Цель не в том, чтобы удалить все динамические группы. Речь идет об устранении ненужных накладных расходов на групповую обработку для групп, которые не служат целям перекрестной рабочей нагрузки.
В следующей таблице показаны распространенные правила динамической группы и эквивалентный синтаксис фильтра присваивания.
| Динамическое правило группы | Фильтр эквивалентного назначения | Примечания |
|---|---|---|
device.deviceOSType -eq "Windows" |
operatingSystemSKU -eq "Windows" |
Таргетинг на тип ОС |
device.deviceManufacturer -eq "Microsoft" |
manufacturer -eq "Microsoft Corporation" |
Таргетинг производителя |
device.deviceModel -startsWith "Surface" |
model -startsWith "Surface" |
Целевая модель |
device.deviceOwnership -eq "Company" |
deviceOwnership -eq "Corporate" |
Таргетинг владения |
device.deviceCategory -eq "Engineering" |
deviceCategory -eq "Engineering" |
Таргетинг на категории устройств |
Примечание.
Имена и значения свойств могут немного отличаться в синтаксисе динамической группы и синтаксиса фильтра назначения. При создании фильтров проверяйте точные имена свойств и поддерживаемые значения в разделе "Поддерживаемые свойства устройства".
Важно!
Не удаляйте динамические группы, используемые службами за пределами Intune (условный доступ, лицензирование, SharePoint). Эти службы не могут использовать фильтры назначений — им требуется членство в группах. Упрощайте только те группы, которые существуют исключительно для таргетирования политики Intune.
Совет
Принятие целенаправленных решений также влияет на производительность, особенно в крупных средах. Рекомендации по повторному использованию групп, избеганию распространенных антишаблонов и пониманию поведения синхронизации см. в рекомендациях по производительности для группировки, нацеливания и фильтрации.
Статьи по теме
- Использование фильтров назначения для назначения приложений, политик и профилей в Microsoft Intune
- Поддерживаемые свойства устройств при создании фильтров
- Рекомендации по производительности для группировки, нацеливания и фильтрации
- Использование групп для организации пользователей и устройств для Microsoft Intune
- Группировка времени регистрации в Microsoft Intune