Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Intune — это облачная служба, которая помогает управлять устройствами и приложениями. Подробнее о возможностях Microsoft Intune в вашей организации см. в статье Что такое Microsoft Intune.
В этой статье описаны шаги по запуску развертывания Intune.
Совет
В дополнение к этой статье в Центре администрирования Microsoft 365 также есть некоторые рекомендации по настройке. Это руководство настраивает интерфейс в зависимости от вашей среды. Чтобы получить доступ к этому руководству по развертыванию, перейдите в руководство по настройке Microsoft Intune в Центре администрирования Microsoft 365 и войдите в систему с помощью Global Reader (как минимум). Дополнительные сведения об этих руководствах по развертыванию и необходимых ролях см. в расширенных руководствах по развертыванию для продуктов Microsoft 365 и Office 365.
Подготовка к работе
Чтобы спланировать развертывание Intune, используйте руководство по планированию для перехода на Microsoft Intune. В ней рассматриваются личные устройства, вопросы лицензирования, создание плана развертывания, информирование пользователей об изменениях и многое другое.
Следующие статьи являются хорошими ресурсами:
Определите потребности в лицензиях и другие предварительные условия для развертывания Intune. В следующем списке представлены некоторые из наиболее распространенных предварительных требований:
Подписка Intune: входит в состав некоторых подписок Microsoft 365. Вы также получаете доступ к Центру администрирования Microsoft Intune, который представляет собой веб-консоль для управления устройствами, приложениями и пользователями.
Приложения Microsoft 365: входит в состав Microsoft 365 и используется для приложений для повышения производительности, включая Outlook и Teams.
Microsoft Entra ID: Microsoft Entra ID используется для управления удостоверениями для пользователей, групп и устройств. Он входит в вашу подписку Intune и, возможно, в подписку Microsoft 365.
Microsoft Entra ID P1 или P2, которые могут стоить дороже, предоставляют больше функций, часто используемых организациями, включая условный доступ, многофакторную проверку подлинности (MFA) и динамические группы.
Windows Autopilot: входит в состав некоторых подписок Microsoft 365. Windows Autopilot предоставляет возможность развертывания современной ОС для поддерживаемых в настоящее время версий клиентских устройств Windows.
Предварительные требования для конкретной платформы: в зависимости от платформы ваших устройств существуют другие требования.
Например, если вы управляете устройствами iOS/iPadOS и macOS, вам нужен push-сертификат Apple MDM и, возможно, токен Apple. Если вы управляете устройствами Android, вам может потребоваться управляемая учетная запись Google Play. Для проверки подлинности на основе сертификатов может потребоваться сертификат SCEP или PKCS.
Дополнительные сведения см. в статьях:
Просмотр и определение конечных точек сети, необходимых для успешного развертывания и управления Microsoft Intune. Просмотрите IP-адреса, параметры портов и доменные имена, которые необходимо настроить, чтобы разрешить взаимодействие между управляемыми устройствами и службами Intune.
Шаг 1. Настройка Intune
На этом шаге выполните следующие действия.
Убедитесь, что ваши устройства поддерживаются, создайте клиент Intune, добавьте пользователей & группы, назначьте лицензии и т. д.
На этом этапе основное внимание уделяется настройке Intune и его подготовке к управлению пользовательскими удостоверениями, приложениями и устройствами. Intune использует множество функций в Microsoft Entra ID, включая ваш домен, ваших пользователей и ваши группы.
Для получения дополнительных сведений перейдите к шагу 1. Настройка Microsoft Intune.
Шаг 2. Добавьте и защитите приложения
На этом шаге выполните следующие действия.
На устройствах, которые будут зарегистрированы в Intune, создайте базовый план приложений, которые должны быть на устройствах, а затем назначьте эти политики приложений во время регистрации. В приложениях, требующих дополнительной защиты, также используйте политики защиты приложений.
На устройствах, которые не будут зарегистрированы в Intune, используйте политики защиты приложений и многофакторную проверку подлинности (MFA):
- Политики защита приложений помогают защитить данные организации на личных устройствах.
- Многофакторная аутентификация помогает защитить данные организации от несанкционированного доступа.
Дополнительные сведения см. в разделе "Шаг 2. Добавление, настройка и защита приложений с помощью Intune".
В каждой организации есть базовый набор приложений, которые должны быть установлены на устройствах. Прежде чем пользователи зарегистрируют свои устройства, можно назначить эти приложения устройствам с помощью Intune. Во время регистрации политики приложений развертываются автоматически. После завершения регистрации приложения будут установлены и готовы к использованию.
При желании вы можете зарегистрировать устройства, а затем назначить приложения. У вас широкий выбор. В следующий раз, когда пользователи будут выполнять проверку наличия новых приложений, они увидят новые доступные приложения.
Если пользователи с собственными устройствами обращаются к ресурсам организации, необходимо защитить как минимум все приложения, которые обращаются к данным организации, с помощью системы управления мобильными приложениями (MAM). Вы можете создавать политики MAM для Outlook, Teams, SharePoint и других приложений. Руководство по планированию Microsoft Intune содержит некоторые рекомендации по управлению личными устройствами.
Примечание.
Многофакторная аутентификация — это функция Microsoft Entra ID, которую необходимо включить в клиенте Microsoft Entra. Затем нужно настроить многофакторную проверку подлинности для приложений. Дополнительные сведения см. в статьях:
Шаг 3. Проверка соответствия требованиям и включение условного доступа
На этом шаге выполните следующие действия.
Создайте базовый план политик соответствия требованиям, которые должны быть у устройств, а затем назначьте эти политики соответствия во время регистрации.
Включите условный доступ , чтобы обеспечить соблюдение политик соответствия требованиям.
Дополнительные сведения см. на шаге 3 — планирование политик соответствия требованиям.
Решения MDM, такие как Intune, могут задавать правила, которым должны соответствовать устройства, и могут сообщать о состоянии соответствия этим правилам. Эти правила называются политиками соответствия требованиям. При сочетании политик соответствия с условным доступом можно требовать, чтобы устройства отвечали определенным требованиям безопасности, прежде чем они смогут получить доступ к данным вашей организации.
Когда пользователи регистрируют свои устройства в Intune, в процессе регистрации можно автоматически развернуть политики соответствия требованиям. После завершения регистрации администраторы смогут провести проверку состояния соответствия и получить список устройств, которые не соответствуют вашим правилам.
При желании вы можете зарегистрировать свои устройства, не проходя проверку соответствия требованиям. У вас широкий выбор. На следующем Intune проверка назначаются политики соответствия требованиям.
Примечание.
Условный доступ — это функция Microsoft Entra ID, которая должна быть включена в клиенте Microsoft Entra. Затем можно создать политики условного доступа для удостоверений пользователей, приложений и устройств. Дополнительные сведения см. в статьях:
Шаг 4. Настройка функций устройства
На этом шаге выполните следующие действия.
Создайте базовый план функций безопасности и функций , которые следует включить или заблокировать. Назначьте эти профили во время регистрации.
Дополнительные сведения см. в разделе "Шаг 4. Создание профилей конфигурации устройств для защиты устройств и доступа к ресурсам организации".
У вашей организации может быть базовый набор устройств и функций безопасности, которые следует настроить или заблокировать. Эти параметры добавляются в конфигурацию устройств и профили безопасности конечной точки. Корпорация Майкрософт рекомендует назначить ключевые политики безопасности и конфигурации устройств во время регистрации. Когда регистрация начинается, профили конфигурации устройства назначаются автоматически. После завершения регистрации эти устройства и функции безопасности будут настроены.
При желании можно зарегистрировать устройства перед созданием профилей конфигурации. У вас широкий выбор. На следующем Intune проверка профили назначаются.
В Центре администрирования Microsoft Intune можно создавать различные профили в зависимости от платформы устройства: Android, iOS/iPadOS, macOS и Windows.
Следующие статьи являются хорошими ресурсами:
- Применение параметров и функций на устройствах с помощью профилей устройств
- Использование каталога параметров для настройки параметров
- Управление безопасностью конечных точек в Microsoft Intune
- Базовые настройки безопасности Windows
Шаг 5. Зарегистрируйте свои устройства
На этом шаге выполните следующие действия.
Зарегистрируйте свои устройства в Intune.
Дополнительные сведения см. в разделе Шаг 5. Руководство по регистрации: регистрация устройств в Microsoft Intune.
Для полноценного управления устройствами их необходимо зарегистрировать в Intune получения созданных вами политик условного доступа, политик приложений, конфигураций устройств и политик безопасности, & соответствующих требованиям. Как администратор вы создаете политики регистрации для пользователей и устройств. Каждая платформа устройства (Android, iOS/iPadOS, Linux, macOS и Windows) имеет разные варианты регистрации. Вы выбираете, что лучше всего подходит для вашей среды, ваших сценариев и способа использования ваших устройств.
В зависимости от выбранного варианта регистрации пользователи могут зарегистрироваться самостоятельно. Вы также можете автоматизировать регистрацию, чтобы пользователям нужно было входить на устройство только с помощью учетной записи организации.
При регистрации устройства ему выдается сертификат безопасного MDM. Этот сертификат используется для обмена данными со службой Intune.
На разных платформах разные требования к регистрации. Следующие статьи помогут вам узнать больше о регистрации устройств, включая рекомендации для конкретной платформы:
-
Руководство по регистрации: регистрация устройств в Microsoft Intune
- Руководство по регистрации: регистрация устройств Android
- Руководство по регистрации: регистрация устройств с iOS и iPadOS
- Руководство по регистрации: регистрация настольных устройств Linux
- Руководство по регистрации: регистрация устройств macOS
- Руководство по регистрации: регистрация устройств с Windows
Облачное подключение с помощью Configuration Manager
Microsoft Configuration Manager помогает защитить локальный Windows Server, устройства, приложения и данные. Если вам нужно управлять сочетанием облачных и локальных конечных точек, вы можете подключить среду Configuration Manager к Intune с помощью облака.
Если вы используете Configuration Manager, для подключения локальных устройств к облачному хранилищу потребуется выполнить два действия.
Присоединение клиента: Зарегистрируйте клиент Intune в развертывании Configuration Manager. Устройства Configuration Manager отображаются в Центре администрирования Microsoft Intune. На этих устройствах можно выполнять различные действия, в том числе устанавливать приложения и запускать сценарии Windows PowerShell с помощью веб-центра администрирования Intune.
Совместное управление: управление клиентскими устройствами Windows с помощью Configuration Manager и Microsoft Intune. Configuration Manager управляет одними рабочими нагрузками, а Intune — другими рабочими нагрузками.
Например, можно использовать Configuration Manager для управления обновлениями Windows, а Intune — для управления политиками соответствия & условного доступа.
Если в настоящее время вы используете Configuration Manager, вы сразу получаете выгоду за счет подключения клиента и дополнительные преимущества за счет совместного управления.
Рекомендации по настройке Microsoft Intune, подходящей для вашей организации, см. в руководстве по развертыванию: Настройка или переход на Microsoft Intune.
Дальнейшие действия
- Шаг 1. Настройка Microsoft Intune
- Шаг 2. Добавление, настройка и защита приложений с помощью Intune
- Шаг 3. Планирование политик соответствия требованиям
- Шаг 4. Настройка функций и параметров устройства для защиты устройств и доступа к ресурсам организации
- Шаг 5. Руководство по регистрации. Регистрация устройств в Microsoft Intune