Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Первым шагом при развертывании Microsoft Intune является настройка среды Intune.
В этой статье рассматриваются все этапы процесса настройки Microsoft Intune. В нем также предлагаются варианты и рекомендации, которые необходимо принять при настройке решения для управления конечными точками, такого как Intune.
Цель этой статьи — помочь вам лучше понять поддерживаемые конфигурации Intune. После ознакомления со статьей вы сможете зарегистрироваться для получения бесплатной пробной версии Microsoft Intune, добавить конечных пользователей, определить группы пользователей, назначить лицензии пользователям и настроить другие необходимые параметры для начала работы с Microsoft Intune. Все шаги, приведенные в статье, помогут вам добавлять устройства и приложения, а также управлять ими с помощью Intune.
Предварительные условия
Прежде чем приступить к настройке Microsoft Intune, просмотрите руководство по планированию. Это руководство по планированию поможет вам спланировать переход или миграцию в Intune.
Руководство по планированию также поможет вам решить следующие вопросы:
- Каковы некоторые общие цели управления устройствами?
- Как удовлетворить потенциальные потребности в лицензировании?
- Как обращаться с устройствами, находящимися в личной собственности?
- Как просмотреть текущие политики и инфраструктуру?
- Каковы примеры создания плана развертывания.
1. Просмотр поддерживаемых конфигураций.
Начало работы с поддерживаемыми конфигурациями
Прежде чем приступить к настройке Microsoft Intune, выполните указанные ниже действия.
- Изучите платформы устройств и операционные системы, поддерживаемые Intune.
- Узнайте, какие веб-браузеры поддерживаются при доступе к Intune с помощью Центра администрирования Microsoft Intune.
- Ознакомьтесь с требованиями к пропускной способности сети, чтобы выполнять установку и обновление с помощью Intune.
- Просмотрите конечные точки сети для IP-адресов и параметров портов, необходимых для параметров прокси-сервера в развертываниях Microsoft Intune.
Рекомендации и необходимые сведения см. в разделе "Поддерживаемые конфигурации".
Совет
По умолчанию все платформы устройств могут регистрироваться в Intune. Если вы хотите запретить определенные платформы, создайте ограничение. Дополнительные сведения см. в разделе Создание ограничения платформы устройства.
2. Зарегистрируйтесь в Microsoft Intune.
Начните регистрацию или войдите в Intune
Войдите в Центр администрирования Microsoft Intune.
Перед регистрацией в Intune проверьте, нет ли у вас учетной записи Microsoft Online Services, соглашения Enterprise или аналогичного соглашения корпоративного лицензирования. Соглашение о корпоративном лицензировании Майкрософт или другая подписка Майкрософт на облачные службы, например Microsoft 365, обычно включает рабочую или учебную учетную запись.
Если у вас уже есть рабочая или учебная учетная запись, войдите в систему, используя эту учетную запись, и добавьте Intune в вашу подписку. Если же нет, зарегистрируйте новую учетную запись для использования Intune в своей организации.
Инструкции см. в разделе Вход в Intune.
3. Настройка пользовательского доменного имени для клиента Intune
Начало работы по настройке личного доменного имени для клиента Intune
Когда ваша организация регистрируется в Microsoft Intune, вы получаете исходное доменное имя, размещенное в Microsoft Entra ID, которое выглядит как your-domain.onmicrosoft.com.
Корпорация Майкрософт назначает суффикс onmicrosoft.com всем учетным записям, добавленным в подписки.
При необходимости вы можете настроить личный домен организации в Intune, например contoso.com. Например, если вы не добавите учетную запись домена, contoso.onmicrosoft.com она может использоваться.
Установите DNS-регистрацию, чтобы подключить доменное имя вашей компании к Intune. При подключении доменного имени компании к Intune пользователи получают знакомый домен при подключении к Intune и использовании ресурсов.
Если вы просто оцениваете Intune с помощью бесплатной пробной версии, можете пропустить этот шаг.
Если вы переходите на Microsoft 365 с подписки на Office 365, возможно, ваш домен уже есть в Microsoft Entra ID. Intune использует тот же Microsoft Entra ID и может использовать ваш существующий домен.
Инструкции см. в статье "Настройка доменного имени".
4. Добавление пользователей в Intune
Начало добавления пользователей в Intune
Пользователи хранятся в Microsoft Entra ID, который также входит в состав Microsoft 365. Microsoft Entra ID управляет доступом к ресурсам и проверяет подлинность пользователей.
Вы можете добавить пользователей или подключить Active Directory для синхронизации с Intune. Этот шаг необходим , если только ваши устройства не являются «беспользовательскими» устройствами терминала.
Инструкции см. в статье "Добавление пользователей".
Каждому сотруднику в организации необходима учетная запись, прежде чем он сможет войти в службу Microsoft Intune и получить к ней доступ. Чтобы создать учетные записи пользователей, добавьте пользователей в Intune. После добавления вы можете предоставлять разрешения и назначать лицензии пользователям. Позже вы можете назначать пользователям различные типы политик, чтобы помочь и защитить их.
Как администратор, вы можете добавлять пользователей в Intune по одному или массово.
Чтобы добавить пользователей в Intune, вы должны быть администратором лицензии Microsoft Entra или администратором пользователей.
5. Создание групп в Intune
Начало добавления групп в Intune
Добавьте группы для назначения приложений, параметров и других ресурсов. Инструкции см. в статье "Добавление групп".
Intune использует группы Microsoft Entra для организации устройств и пользователей и управления ими. Как администратор Intune вы можете настраивать группы в соответствии с потребностями вашей организации. Например, вы можете создавать группы для организации пользователей или устройств по географическому положению, отделам или характеристикам оборудования. Кроме того, вы можете использовать группы для управления задачами в масштабе. Например, вы можете задать политики для большого числа пользователей или развернуть приложения на наборе устройств на основе групп.
6. Управление лицензиями
Intune доступна в различных подписках, в том числе в качестве автономной службы. Определите, какие лицензируемые службы требуются вашей организации, а затем продолжайте назначать каждому пользователю лицензию Intune, прежде чем пользователи смогут зарегистрировать свои устройства в Intune.
Определение требований к лицензиям
Служба Microsoft Intune доступна для организаций разного размера и с разными потребностями. Она предлагает простые в использовании возможности управления для учебных заведений и малых предприятий, а также более расширенные функции, необходимые корпоративным клиентам. Администратору должна быть назначена лицензия на администрирование Intune, если не предоставляется нелицензированный административный доступ. Клиенты, созданные после июля 2021 г., по умолчанию поддерживают нелицензированных администраторов.
Инструкции см. в разделе Лицензирование Microsoft Intune.
Начало работы по назначению лицензий пользователям
Независимо от того, добавляете ли вы пользователей по одному или все сразу, необходимо назначить каждому пользователю лицензию Intune, прежде чем пользователи смогут зарегистрировать свои устройства в Intune. Бесплатная пробная версия Microsoft Intune предоставляет 25 лицензий Intune. Список лицензий см. в разделе Лицензии, включающие в себя Intune. Предоставьте пользователям разрешение на использование Intune. Каждому пользователю или устройству без пользователя требуется лицензия Intune для доступа к службе.
Инструкции см. в статье "Назначение лицензий".
Нелицензированные администраторы
Intune поддерживает нелицензированный доступ администратора, что позволяет администраторам управлять Intune без назначенной лицензии Intune. В клиентах, созданных после июля 2021 г., эта возможность включена по умолчанию. Клиенты, созданные до июля 2021 г., могут включить ее вручную. Эта функция доступна для любого администратора, включая администраторов Intune, администраторов Microsoft Entra и т. Д.
Инструкции см. в разделе Нелицензированные администраторы.
7. Управление ролями и предоставление разрешений администратора для Intune
Добавив пользователей в клиент Intune, создайте административную команду.
Для управления административным доступом в Microsoft Intune используется управление доступом на основе ролей (RBAC). Она включает встроенные роли с предопределенными разрешениями на выполнение определенных администратором задач, таких как управление приложениями и создание политик. Для более детального контроля вы можете создавать настраиваемые роли, которые включают только определенный набор разрешений.
Теги области работают с ролями, чтобы ограничить объекты Intune, такие как устройства, политики и приложения, видимые администратору. Используя роли и теги областей вместе, вы можете реализовать доступ с минимальными правами и поддерживать распределенное администрирование ИТ в командах или регионах.
Начало работы по управлению ролями
Назначьте встроенные роли администраторам в соответствии с их обязанностями. Например, назначьте роль менеджера политик и профилей администраторам, которые создают политики регистрации и управляют ими. Назначения ролей определяют, что администраторы могут просматривать и изменять в Intune.
Инструкции см. в следующих статьях:
Создайте собственные настраиваемые роли с точным набором нужных вам разрешений, а затем назначьте их администраторам в соответствии с их обязанностями. С помощью настраиваемых ролей можно задать точный набор разрешений, если встроенные роли не соответствуют требованиям или нужно реализовать доступ с минимальными привилегиями. Например, вы можете создать настраиваемую роль, которая будет иметь разрешения только на создание и обновление политик соответствия устройств.
Инструкции см. в следующих статьях:
Используйте теги областей, чтобы ограничить видимость объектов Intune. Теги области определяют, какие объекты могут видеть администраторы. Роли управляют тем, какие действия они могут выполнять с этими объектами. Использование RBAC вместе с тегами областей гарантирует, что администраторы получат доступ только к тем ресурсам, за которые они отвечают.
Инструкции см. в статье «Использование управления доступом на основе ролей (RBAC) и тегов областей для распределенных ИТ-ресурсов».
Настройка утверждения несколькими администраторами. Для защиты от взлома административной учетной записи эта функция требует, чтобы вторая учетная запись администратора утвердила изменение, прежде чем оно вступит в силу. Он добавляет дополнительный уровень безопасности, гарантируя, что для важных изменений, таких как очистка или удаление устройств, потребуется утверждение нескольких администраторов.
Инструкции см. в статье Настройка утверждения несколькими администраторами.
8. Настройте полномочия управления мобильными устройствами.
Начало работы с правами администратора MDM
Настройка полномочий управления мобильными устройствами (MDM) определяет способ управления устройствами. По умолчанию бесплатная пробная версия Intune устанавливает полномочия MDM на значение Intune. ИТ-администратор должен задать центр MDM, чтобы пользователи могли регистрировать устройства для управления. Установив центр MDM, можно приступить к регистрации устройств.
Если вы меняете клиент для поддержки Intune, измените конфигурацию центра MDM.
Инструкции см. в разделе Настройка полномочий по управлению мобильными устройствами.
9. Настройка корпоративного портала Intune
С помощью приложений Корпоративного портала, веб-сайта "Корпоративный портал" и приложения Intune для Android пользователи могут получать доступ к корпоративным данным и выполнять стандартные задачи. К распространенным задачам относится регистрация устройств, установка приложений и поиск сведений (например, для получения помощи от ИТ-отдела).
Начало работы по настройке корпоративного портала
Настройте корпоративный портал Intune Intune, который пользователи используют для регистрации устройств и установки приложений. Эти параметры отображаются в приложении "Корпоративный портал" и на веб-сайте Корпоративного портала. Вы также можете настроить приложение "Корпоративный портал", чтобы оно включало сведения о вашей организации.
Инструкции см. в разделе "Настройка корпоративного портала".
Соблюдение минимальных рекомендуемых базовых политик
Эта статья является частью серии из пяти шагов, в которой описывается развертывание Microsoft Intune. Серия включает следующие статьи в указанном порядке:
- 🡺 Настройка Microsoft Intune (эта статья)
- Добавление, настройка и защита приложений
- Создание политик соответствия требованиям
- Настройка функций и параметров устройства
- Регистрация устройств