Рекомендации по производительности группировки, нацеливания и фильтрации в крупных средах Microsoft Intune

При создании политики можно использовать фильтры назначения , чтобы назначить политику на основе созданных вами правил. Вы можете применять фильтры назначений к устройствам, зарегистрированным в Intune, и к приложениям, управляемым Intune. Обзор фильтров заданий см. в разделе Использование фильтров при назначении приложений, политик и профилей в Microsoft Intune.

При создании фильтров назначения существует ряд рекомендаций по повышению производительности, которые следует учитывать.

В этой статье перечислены и описаны рекомендации по группированию, нацеливанию и фильтрации Intune для политик и приложений. Цель состоит в том, чтобы помочь вам принимать решения по архитектуре и проектированию для развертываний Intune в крупных средах.

Эти рекомендации по производительности и их реализация могут отличаться и зависеть от конкретной среды & других факторов, включая управляемость и простоту.

В этой статье

  • Общие сведения о группировании и определении целей в Intune
  • Получите несколько рекомендаций по производительности

Рекомендации по динамическим группам см. в статье Создание простых и эффективных правил для динамических групп в Microsoft Entra ID.

Общие сведения о группировании и определении целей в Intune

Рассмотрим функции группировки, нацеливания и фильтрации, доступные в Intune.

Группы Microsoft Entra

Для группировки и нацеливания Intune использует почти исключительно группы Microsoft Entra. При выборе "Группы" в Центре администрирования Microsoft Intune вы видите группы Microsoft Entra.

Снимок экрана: Центр администрирования Intune, группы и все группы в Microsoft Intune.

Группы Microsoft Entra являются важной частью Intune, так как к этим группам относятся:

  • Объекты, используемые для назначения приложений, политик и других рабочих нагрузок пользователям и устройствам
  • Используется для определения устройств, которые администраторы могут просматривать и которыми могут управлять в Центре администрирования Intune, например групп областей в управлении доступом на основе ролей (RBAC)

Виртуальные группы

Назначения "Все пользователи" и "Все устройства" являются "виртуальными" группами Intune. Эти виртуальные группы по умолчанию доступны во всех клиентах Intune и не связаны с какими-либо затратами на управление. Например, вам не нужно создавать или изменять правила Microsoft Entra ID, чтобы заполнить участников этих организаций.

Группы "Все пользователи" и "Все устройства" также обладают широкими возможностями масштабирования и оптимизации, главным образом потому, что их не нужно синхронизировать с Microsoft Entra ID так, как это делают другие группы.

Фильтры назначений

После назначения приложения или политики Microsoft Entra ID или виртуальной группе можно использовать фильтры назначения, чтобы сузить область назначения этих приложений и политик до определенных групп пользователей или устройств.

Фильтр заданий фильтрует устройства в этом задании (или из него) на основе свойств устройств.

Снимок экрана: Центр администрирования Intune, группы Microsoft Entra, виртуальные группы и некоторые свойства фильтра в Microsoft Intune.

Фильтрация обеспечивает высокую производительность и низкую задержку, дает оценку применимости при проверке устройства без необходимости предварительного вычисления членства в группах.

Рекомендации по повышению производительности

В этом разделе приведены некоторые рекомендации, которые могут повысить производительность при назначении политик в Microsoft Intune.

Эти рекомендации направлены на повышение производительности и сокращение задержек при назначении рабочей нагрузки. Они оказывают наибольшее влияние при работе в крупных средах Intune, например в средах со >100 000 устройств. Эти рекомендации следует рассматривать вместе с другими аспектами проектирования, такими как управляемость, удобство использования, ролевое администрирование и простота.

Использование встроенных виртуальных групп

Рекомендуется НЕ СЛЕДУЕТ
Используйте виртуальные группы "Все пользователи" и "Все устройства" вместо того, чтобы создавать собственную версию "Все пользователи" или "Все устройства" с помощью динамических групп Microsoft Entra. Не создавайте собственные динамические группы "Все пользователи" или "Все устройства" для политики и таргетинга приложений в Intune.

Для синхронизации обновлений о членстве в больших группах между Microsoft Entra ID и Intune требуется больше времени. Группы "Все пользователи " и "Все устройства " — это, как правило, самые крупные группы. Если назначить рабочие нагрузки Intune большим группам Microsoft Entra с большим числом пользователей или устройств, в среде Intune могут возникать невыполненные синхронизации. Этот отставание влияет на развертывание политик и приложений, которым требуется больше времени для достижения управляемых устройств.

Обновление Microsoft Entra до Intune обычно выполняется в течение 5 минут. Это не мгновенно. Это время может повлиять на задания по зачислению. Администраторы должны зарегистрировать устройства через несколько минут, а не сразу после добавления регистрируемых пользователей в группу.

Встроенные группы "Все пользователи" и "Все устройства" — это объекты группировки только в Intune, которых нет в Microsoft Entra ID. Между Microsoft Entra ID и Intune не происходит непрерывной синхронизации. Таким образом, членство в группе происходит мгновенно.

Примечание.

Сведения об интервалах обновления политики Intune проверка перейдите в раздел Intune Интервалы обновления политики.

Вы также можете применить оптимизацию к другим крупным и часто изменяющимся группам, которые у вас могут быть, например "Все устройства с Windows" или "Все устройства iOS". Вместо создания и нацеливания на эти группы используйте существующие виртуальные группы "Все пользователи" или "Все устройства", так как политики и приложения Intune автоматически определяются областью платформы.

При использовании очень больших групп в Intune (более 100 000 участников) следует ожидать начальной задержки при определении целевой аудитории. Первый процесс настройки происходит между Microsoft Entra ID и Intune. Первая полная синхронизация всегда занимает больше времени, чем последующие добавочные.

Повторное использование групп

Рекомендуется НЕ СЛЕДУЕТ
Повторное использование одних и тех же объектов группы для назначения нескольких политик. Не создавайте дубликаты одной и той же группы для разных политик.

Не создавайте выделенные "Группы приложений" или "Группы политик".

В фоновом режиме Intune преобразует участников группы Microsoft Entra в сообщения с целью назначения для каждого пользователя и устройства. Этот процесс высоко оптимизируется, если объекты группы одинаковы.

Например, группировка и нацеливание Intune лучше всего работает, когда группа пользователей "Инженерия" нацелена на 10 политик. Это не работает лучше всего, когда пользователи Engineering являются членами 10 различных групп, каждой из которых назначена отдельная политика.

Мы видели несколько проектов, не использующих это руководство. Например, ИТ-администраторы создают группу "Install_Edge", создают группу "Deploy_Edge_Config_Policy", а затем помещают одинаковые устройства в каждую группу, что не рекомендуется для производительности.

Похожим (не рекомендуемым) шаблоном является создание "Групп приложений". Группа приложений — это когда для каждого приложения создано несколько групп Microsoft Entra. Например, для управления приложением Microsoft Edge администратор создает следующие группы:

  • Edge_Required
  • Edge_Available
  • Edge_Uninstall

Администратор добавляет отдельных пользователей или устройства в эти группы. Эти группы приложений значительно увеличивают количество групп Microsoft Entra, на которые Intune должен подписываться и отслеживать обновления членства, что менее эффективно. Неэффективная структура синхронизации групп влияет на скорость создания и доставки новых заданий на устройства.

Внесение добавочных изменений в группу

Рекомендуется НЕ СЛЕДУЕТ
Будьте осторожны с изменениями вложенности больших групп в Microsoft Entra ID. Не изменяйте вложенность больших групп сразу.

Изменение членства в большой группе в Microsoft Entra ID может вызвать всплеск изменений таргетинга в Intune. Эти всплески могут задерживать нацеливание на другие назначения в вашей среде.

Если группа администраторов управляет вашими группами, а другая группа управляет Microsoft Entra ID, вам следует сообщить о влиянии изменений Microsoft Entra ID на таргетинг Intune.

Например, если администратор Microsoft Entra вкладывает новые большие группы в существующую группу, которую Intune использует для нацеливания, то Intune начнет синхронизацию всех групп и их участия. Время, необходимое для обработки всех статусов, зависит от количества и размера изменений группы, внесенных в Microsoft Entra ID.

Эта рекомендация также применяется в случае, если группы являются "невложенными". Дополнительные сведения о вложенных группах см. в статье Управление группами Microsoft Entra и участием в группах.

Используйте фильтры назначений для включения и исключения

Рекомендуется НЕ СЛЕДУЕТ
Используйте фильтры назначения, чтобы обеспечить правильное сочетание пользователя и устройства для таргетинга. Не смешивайте группы пользователей и устройств при использовании команд "Включить" и "Исключить".

Эта рекомендация также является заявлением о поддержке. Мы не рекомендуем и не поддерживаем создание назначений для групп пользователей и исключение группы устройств из этого назначения и наоборот.

Эта рекомендация существует из-за характеристик времени и задержки динамических групп. Членство в исключенных группах происходит не мгновенно, что может привести к тому, что устройства неправильно получают назначения приложений или политик. Дополнительные сведения см. в разделе Назначение политик и профилей — таблица поддержки.

Вместо смешанных исключений рекомендуется назначать их группе пользователей. Затем используйте фильтры назначений для динамического включения или исключения соответствующих устройств.

Использование фильтров назначений вместо динамических групп для определения адресности свойств устройств

Рекомендуется НЕ СЛЕДУЕТ
Используйте фильтры для простых свойств устройства (тип ОС, производитель, модель, владелец, категория устройства). Не используйте динамические группы для простых свойств устройств, если группа используется только службой Intune.

Динамические группы устройств, использующие простые правила свойств (например, device.deviceOSType -eq "Windows" или device.deviceOwnership -eq "Company"), вводят дополнительные этапы обработки без преимущества, когда группа используется только Intune. Фильтры назначений оценивают те же свойства при проверке устройства — напрямую, не требуя оценки членства в группах.

Например, вместо создания динамической группы с помощью правила device.deviceOSType -eq "Windows" и назначения политики этой группе можно назначить политику " Все устройства " и применить фильтр с помощью правила operatingSystemSKU -eq "Windows". Результат тот же, но фильтр оценивается при проверке без зависимости от обработки членства в группе.

Рекомендуется использовать перенос динамических групп устройств на фильтры назначения, если:

  • Эта группа используется только для политик Intune или назначений приложений (но не для условного доступа, лицензирования или других служб).
  • Правило группы использует свойства устройства, поддерживаемые фильтрами назначения, такие как версия ОС, производитель, модель, владение или категория.
  • Вы хотите упростить архитектуру таргетинга и уменьшить зависимости от оценки членства в группах.

Примечание.

Динамические группы по-прежнему необходимы для определения целей профилей Autopilot, сценариев с разными рабочими нагрузками (условный доступ, лицензирование) и группирования на основе пользователей. Рекомендации по динамическим группам см. в статье Создание простых и эффективных правил для динамических групп в Microsoft Entra ID.

Избегать memberOf правил динамической группы

Рекомендуется НЕ СЛЕДУЕТ
Используйте прямые сравнения свойств (-eq, -startsWith, -in) в правилах динамических групп. Не используйте memberOf оператор в правилах динамической группы для определения целей Intune.

Оператор memberOf запускает поиск членства в транзитивных группах, что значительно усложняет обработку. В больших средах memberOfправила на основе -могут вызывать большое время вычисления и приводить к неожиданным результатам членства из-за рекурсивного характера поиска.

Если вам нужно настроить таргетинг на устройства на основе их членства в другой группе, оцените, можно ли изменить сценарий с помощью прямого свойства устройства или фильтра назначения. Например, вместо device.memberOf -any (group.objectId -in ['<groupId>']), подумайте, имеют ли устройства общий атрибут (например, имя профиля регистрации, категорию устройства или производителя), который можно использовать в более простом правиле или фильтре.

Примечание.

Дополнительные сведения об оптимизации правил для динамических групп см. в статье Оптимизация эффективности правил.

Сводка

При создании назначений и управлении ими в Intune учитывайте некоторые из этих рекомендаций. Используйте группы или виртуальные группы и применяйте фильтры назначений, чтобы уточнить целевую область. Помните о лучших практиках:

  • Не создавайте собственную версию групп "Все пользователи" или "Все устройства". Используйте виртуальные группы Intune, так как они не требуют синхронизации Microsoft Entra ID при добавлении в среду нового пользователя или устройства.
  • Чтобы оптимизировать таргетинг, повторно используйте группы, насколько это возможно.
  • Будьте внимательны при внесении больших изменений в вложенность групп Intune. Intune необходимо обработать все эти изменения и рассчитать эффективные изменения для всех участников всех групп, затронутых этим изменением.
  • Intune не поддерживает исключения смешанных групп. Поэтому используйте фильтры назначений для динамического включения и исключения устройств в дополнение к групповым или виртуальным групповым назначениям.
  • Используйте фильтры назначений вместо динамических групп устройств, если группа используется только Intune.
  • Избегайте memberOf динамических групповых правил. Вместо этого используйте прямое сравнение свойств.

Рекомендации по выбору между методами нацеливания (виртуальные группы, статические группы, динамические группы, фильтры назначений и группировка по времени регистрации) см. в разделе Выбор правильного метода нацеливания в Microsoft Intune.