Основные понятия Microsoft Intune

Microsoft Intune строится на трех столпах: удостоверения, которые входят в систему, устройства, с которых они входят в систему, и приложения, которые они используют для выполнения работы. Intune управляет этими столпами поверх Microsoft Entra ID и передает состояние устройства и приложения обратно в условный доступ Microsoft Entra, который ограничивает доступ к корпоративным ресурсам.

Общие сведения о том, что делает Intune и почему, см. в статье Что такое Microsoft Intune?. Сведения о компонентах, интеграции и развертывании см. в статье Архитектура Microsoft Intune.

Схема, показывающая, как Microsoft Intune управляет удостоверениями, устройствами и приложениями с помощью сигналов от безопасности конечной точки в Microsoft Defender. Служба Intune расширена расширенными возможностями, автоматизирована Copilot и использует Microsoft Entra ID для условного доступа к корпоративным ресурсам.

Три столпа

Основа Что делает Intune На что опирается Intune
Удостоверения Нацеливает политики на пользователей и группы, ограничивает доступ администраторов с помощью управления доступом на основе ролей (RBAC) и создает сходство пользователей при регистрации. Microsoft Entra ID для учетных записей, групп, проверки подлинности и условного доступа.
Устройства Регистрация, настройка, защита и снятие с учета оборудования, используемого для работы организации. Сообщает о состоянии соответствия условному доступу. Программы регистрации на платформе (Windows Autopilot, автоматизированная регистрация устройств Apple, Android Enterprise).
Приложения Развертывает, настраивает, защищает и обновляет приложения, нужные пользователям на зарегистрированных и личных устройствах. Магазины App Store и каталоги поставщиков (Microsoft Store, App Store, управляемый Google Play, Apple Business).

В оставшейся части этой статьи рассматриваются все основные элементы, а в конце приводится рабочий пример, отслеживающий единый вход по всем трем направлениям.

Удостоверения

Intune не хранит удостоверения пользователей. Он использует Microsoft Entra ID для учетных записей, групп, проверки подлинности и условного доступа. В Intune удостоверения отображаются в трех местах.

Сопоставление пользователей при регистрации

Когда пользователь входит в устройство в первый раз, устройство связывается с этим пользователем. Эта связь называется сходством пользователей. Политики, назначенные пользователю, следуют за ними на всех связанных устройствах, и пользователь может получить доступ к своей электронной почте, файлам и приложениям с любого из этих устройств.

Если ни один пользователь не связан с устройством, устройство остается без пользователя. Этот шаблон распространен для киосков, предназначенных для одной задачи, и для общих устройств, используемых несколькими людьми.

Перед регистрацией определите предполагаемое назначение устройства, чтобы можно было выбрать правильный способ регистрации. Рекомендации для конкретных платформ см. в разделе Регистрация устройств в Microsoft Intune.

Доступ на основе ролей для администраторов

В Intune используется управление доступом на основе ролей (RBAC), чтобы определить, что каждый администратор может просматривать и делать в Центре администрирования. Встроенные роли, такие как диспетчер приложений и диспетчер политики и профиля, области разрешений для определенных задач управления конечными точками. Так как Intune использует Microsoft Entra ID, встроенные роли Microsoft Entra (включая администратора Intune) также доступны.

Свяжите RBAC с тегами областей, чтобы сузить то, что может видеть администратор, а не только то, что он может делать. Например, назначьте региональной службе поддержки роль, которая разрешает стирание данных, но пометьте ее так, чтобы они могли видеть и очищать устройства только в своем регионе.

Подробнее см. Управление доступом на основе ролей с помощью Microsoft Intune и Использование тегов областей для фильтрации политик.

Политики и назначения нацеливания

Intune — это облачная служба, которая назначает политики непосредственно пользователям или группам. Иерархии контейнеров, как у организационных подразделений, не существует. Вы создаете политику, а затем назначаете ее одной или нескольким группам Microsoft Entra.

Вы можете настроить политику:

  • Группы пользователей, когда параметр должен следовать за пользователем на всех его устройствах. Например, профиль электронной почты или развертывание приложения.
  • Группы устройств, когда параметр должен применяться независимо от того, кто вошел. Например, конфигурация киоска или политика для сотрудника без компьютера.
  • Встроенные виртуальные группы ("Все пользователи", "Все устройства"), если параметр применяется на уровне клиента.

Подробные сведения см. в статьях Добавление групп для организации пользователей и устройств и Назначение профилей устройств в Microsoft Intune.

Устройства

Intune управляет и защищает настольные компьютеры, ноутбуки, планшеты и телефоны, используемые вашей организацией, в Android, iOS, iPadOS, Linux, macOS, tvOS, visionOS и Windows. Таблицу полных поддерживаемых ОС см. в разделе "Поддерживаемые операционные системы и браузеры".

Жизненный цикл устройства

Каждое управляемое устройство проходит через четыре этапа, все они обрабатываются в одном центре администрирования.

  • Регистрация: управление устройствами. Для оборудования, принадлежащего организации, обычно используется автоматическая регистрация с помощью Windows Autopilot, автоматической регистрации устройств Apple или Android Enterprise. Регистрация личных устройств в приложении "Корпоративный портал".
  • Настройка: примените параметры для Wi-Fi, VPN, сертификатов, электронной почты, функций устройства и параметров конкретной платформы. Каталог параметров содержит тысячи параметров платформы.
  • Защита: обеспечение соответствия нормативным требованиям, шифрование дисков, развертывание базовых параметров безопасности и интеграция с средствами защиты от угроз на мобильных устройствах. Состояние соответствия веб-каналам условного доступа Microsoft Entra.
  • Прекращение поддержки: при утере, замене или ненеобходимости устройства удаленные действия позволяют стереть данные организации, сбросить устройство до заводских настроек или отменить его регистрацию.

MDM и MAM

Intune поддерживает два режима управления. Вы можете использовать их по отдельности или вместе.

  • Управление мобильными устройствами (MDM) позволяет Intune управлять всем устройством: настройками, приложениями и данными. Технология MDM типична для оборудования, принадлежащего организации.
  • Управление мобильными приложениями (MAM) управляет только рабочими приложениями и данными внутри них. Пользователь сохраняет контроль над остальной частью устройства. Диспетчер учетных записей (MAM) — это типичный способ использования личного устройства (BYOD).

Их можно объединить на одном устройстве. Например, зарегистрированный корпоративный телефон (MDM) также может иметь политики защиты приложений (MAM) для приложений, которые обрабатывают особенно конфиденциальные данные.

Подробные сведения см. в разделах Регистрация устройств в Microsoft Intune и обзор политик защиты приложений.

Личные и принадлежащие организации устройства

Большинство организаций управляют двумя группами устройств: оборудованием, которым владеют сотрудники, и персональными устройствами, используемыми сотрудниками для работы. Intune поддерживает оба эти элемента управления с различными элементами управления.

  • Устройства, принадлежащие организации , должны быть зарегистрированы в MDM. Не полагайтесь на то, что пользователи будут управлять этими устройствами самостоятельно.
  • Личные устройства могут быть зарегистрированы в MDM, если пользователям требуется полный доступ к ресурсам организации, или они могут использовать только политики MAM, защищающие данные в Outlook, Teams и других управляемых приложениях.

Группы устройств

Группы устройств — это группы Microsoft Entra, содержащие только устройства. Они полезны, когда параметр должен применяться независимо от того, кто выполнил вход: киоски, общие компьютеры, устройства сотрудников без компьютеров или специальное оборудование.

Членство может быть статическим или динамическим:

  • Статические группы требуют ручного добавления и удаления устройств. Они полезны для небольших, но стабильных наборов устройств.
  • Динамические группы автоматически добавляют и удаляют устройства на основе заданных вами условий. Они полезны для больших меняющихся парков устройств

Приложения

Intune охватывает полный жизненный цикл приложения (развертывание, настройка, защита, обновление) на всех поддерживаемых платформах.

Жизненный цикл приложения

  • Развертывайте приложения из общедоступных магазинов, каталогов поставщиков, собственных бизнес-пакетов или встроенных записей в Центре администрирования.
  • Настраивайте приложения, прежде чем пользователи откроют их, с помощью политик конфигурации приложений. Настройте язык приложения, добавьте логотип организации, заблокируйте личные учетные записи и т. д.
  • Защитите данные внутри приложений с помощью политик защиты приложений. Требуется ПИН-код, блокировка копирования и вставки в личные приложения, запрет резервного копирования в личные облачные службы, шифрование неактивных данных и выборочная очистка данных организации.
  • Автоматическое обновление приложений при появлении новых версий. Для приложений Microsoft 365, Microsoft Edge и Microsoft Teams в Windows вы можете вручную обновлять Автоисправление Windows.

Защита приложений без регистрации (MAM-WE)

Политики защита приложений не требуют регистрации в MDM. Они работают на трех популяциях устройств:

  • Личные устройства , которые не зарегистрированы в MDM (BYOD).
  • Устройства, зарегистрированные у другого поставщика MDM: Intune по-прежнему может защищать данные в своих управляемых приложениях.
  • Устройства, зарегистрированные в Intune, для приложений, которым требуется дополнительный уровень помимо MDM.

Дополнительные сведения см. в статье Обзор политик защита приложений.

Приложения на разных платформах

Intune поддерживает общедоступные приложения, бизнес-приложения, веб-приложения и типы приложений для конкретных платформ в Android, iOS, iPadOS, macOS и Windows. Разбивку типов приложений по платформам и их поступление см. в статье Добавление и обновление приложений в Microsoft Intune.

Как колонны сочетаются друг с другом

Типичное решение о доступе затрагивает все три столпа:

  1. Пользователь входит в управляемое устройство, и Microsoft Entra ID проверяет подлинность пользователя.
  2. Устройство регистрируется в Intune и сообщает о состоянии соответствия и инвентаризации.
  3. Intune перенаправляет состояние соответствия в Microsoft Entra ID.
  4. Пользователь открывает корпоративное приложение. Условный доступ Microsoft Entra оценивает запрос с помощью пользователя, состояния соответствия устройства, приложения, расположения и сигналов от безопасности конечной точки в Microsoft Defender.
  5. Условный доступ разрешает или блокирует доступ. Если доступ разрешен и приложение является управляемым, политики защиты приложений применяют элементы управления внутри приложения (ПИН-код, ограничения копирования и вставки, выборочная очистка).

Каждое решение о доступе отражает все три столпа: удостоверение пользователя, соответствие устройства требованиям и приложение, открываемое пользователем.