Начало развертывания Microsoft Intune

Microsoft Intune — это облачная служба, которая помогает управлять устройствами и приложениями. Подробнее о возможностях Microsoft Intune в вашей организации см. в статье Что такое Microsoft Intune.

В этой статье описаны шаги по запуску развертывания Intune.

Схема, на которой показаны различные действия для начала работы с Microsoft Intune, включая настройку, добавление приложений, использование соответствия требованиям & условного доступа, настройку функций устройства и последующую регистрацию устройств для управления.

Совет

В дополнение к этой статье в Центре администрирования Microsoft 365 также есть некоторые рекомендации по настройке. Это руководство настраивает интерфейс в зависимости от вашей среды. Чтобы получить доступ к этому руководству по развертыванию, перейдите в руководство по настройке Microsoft Intune в Центре администрирования Microsoft 365 и войдите в систему с помощью Global Reader (как минимум). Дополнительные сведения об этих руководствах по развертыванию и необходимых ролях см. в расширенных руководствах по развертыванию для продуктов Microsoft 365 и Office 365.

Подготовка к работе

Шаг 1. Настройка Intune

На этом шаге выполните следующие действия.

Убедитесь, что ваши устройства поддерживаются, создайте клиент Intune, добавьте пользователей & группы, назначьте лицензии и т. д.

На этом этапе основное внимание уделяется настройке Intune и его подготовке к управлению пользовательскими удостоверениями, приложениями и устройствами. Intune использует множество функций в Microsoft Entra ID, включая ваш домен, ваших пользователей и ваши группы.

Для получения дополнительных сведений перейдите к шагу 1. Настройка Microsoft Intune.

Шаг 2. Добавьте и защитите приложения

На этом шаге выполните следующие действия.

На устройствах, которые будут зарегистрированы в Intune, создайте базовый план приложений, которые должны быть на устройствах, а затем назначьте эти политики приложений во время регистрации. В приложениях, требующих дополнительной защиты, также используйте политики защиты приложений.

На устройствах, которые не будут зарегистрированы в Intune, используйте политики защиты приложений и многофакторную проверку подлинности (MFA):

  • Политики защита приложений помогают защитить данные организации на личных устройствах.
  • Многофакторная аутентификация помогает защитить данные организации от несанкционированного доступа.

Дополнительные сведения см. в разделе "Шаг 2. Добавление, настройка и защита приложений с помощью Intune".

В каждой организации есть базовый набор приложений, которые должны быть установлены на устройствах. Прежде чем пользователи зарегистрируют свои устройства, можно назначить эти приложения устройствам с помощью Intune. Во время регистрации политики приложений развертываются автоматически. После завершения регистрации приложения будут установлены и готовы к использованию.

При желании вы можете зарегистрировать устройства, а затем назначить приложения. У вас широкий выбор. В следующий раз, когда пользователи будут выполнять проверку наличия новых приложений, они увидят новые доступные приложения.

Если пользователи с собственными устройствами обращаются к ресурсам организации, необходимо защитить как минимум все приложения, которые обращаются к данным организации, с помощью системы управления мобильными приложениями (MAM). Вы можете создавать политики MAM для Outlook, Teams, SharePoint и других приложений. Руководство по планированию Microsoft Intune содержит некоторые рекомендации по управлению личными устройствами.

Примечание.

Многофакторная аутентификация — это функция Microsoft Entra ID, которую необходимо включить в клиенте Microsoft Entra. Затем нужно настроить многофакторную проверку подлинности для приложений. Дополнительные сведения см. в статьях:

Шаг 3. Проверка соответствия требованиям и включение условного доступа

На этом шаге выполните следующие действия.

Создайте базовый план политик соответствия требованиям, которые должны быть у устройств, а затем назначьте эти политики соответствия во время регистрации.

Включите условный доступ , чтобы обеспечить соблюдение политик соответствия требованиям.

Дополнительные сведения см. на шаге 3 — планирование политик соответствия требованиям.

Решения MDM, такие как Intune, могут задавать правила, которым должны соответствовать устройства, и могут сообщать о состоянии соответствия этим правилам. Эти правила называются политиками соответствия требованиям. При сочетании политик соответствия с условным доступом можно требовать, чтобы устройства отвечали определенным требованиям безопасности, прежде чем они смогут получить доступ к данным вашей организации.

Когда пользователи регистрируют свои устройства в Intune, в процессе регистрации можно автоматически развернуть политики соответствия требованиям. После завершения регистрации администраторы смогут провести проверку состояния соответствия и получить список устройств, которые не соответствуют вашим правилам.

При желании вы можете зарегистрировать свои устройства, не проходя проверку соответствия требованиям. У вас широкий выбор. На следующем Intune проверка назначаются политики соответствия требованиям.

Примечание.

Условный доступ — это функция Microsoft Entra ID, которая должна быть включена в клиенте Microsoft Entra. Затем можно создать политики условного доступа для удостоверений пользователей, приложений и устройств. Дополнительные сведения см. в статьях:

Шаг 4. Настройка функций устройства

На этом шаге выполните следующие действия.

Создайте базовый план функций безопасности и функций , которые следует включить или заблокировать. Назначьте эти профили во время регистрации.

Дополнительные сведения см. в разделе "Шаг 4. Создание профилей конфигурации устройств для защиты устройств и доступа к ресурсам организации".

У вашей организации может быть базовый набор устройств и функций безопасности, которые следует настроить или заблокировать. Эти параметры добавляются в конфигурацию устройств и профили безопасности конечной точки. Корпорация Майкрософт рекомендует назначить ключевые политики безопасности и конфигурации устройств во время регистрации. Когда регистрация начинается, профили конфигурации устройства назначаются автоматически. После завершения регистрации эти устройства и функции безопасности будут настроены.

При желании можно зарегистрировать устройства перед созданием профилей конфигурации. У вас широкий выбор. На следующем Intune проверка профили назначаются.

В Центре администрирования Microsoft Intune можно создавать различные профили в зависимости от платформы устройства: Android, iOS/iPadOS, macOS и Windows.

Следующие статьи являются хорошими ресурсами:

Шаг 5. Зарегистрируйте свои устройства

На этом шаге выполните следующие действия.

Зарегистрируйте свои устройства в Intune.

Дополнительные сведения см. в разделе Шаг 5. Руководство по регистрации: регистрация устройств в Microsoft Intune.

Для полноценного управления устройствами их необходимо зарегистрировать в Intune получения созданных вами политик условного доступа, политик приложений, конфигураций устройств и политик безопасности, & соответствующих требованиям. Как администратор вы создаете политики регистрации для пользователей и устройств. Каждая платформа устройства (Android, iOS/iPadOS, Linux, macOS и Windows) имеет разные варианты регистрации. Вы выбираете, что лучше всего подходит для вашей среды, ваших сценариев и способа использования ваших устройств.

В зависимости от выбранного варианта регистрации пользователи могут зарегистрироваться самостоятельно. Вы также можете автоматизировать регистрацию, чтобы пользователям нужно было входить на устройство только с помощью учетной записи организации.

При регистрации устройства ему выдается сертификат безопасного MDM. Этот сертификат используется для обмена данными со службой Intune.

На разных платформах разные требования к регистрации. Следующие статьи помогут вам узнать больше о регистрации устройств, включая рекомендации для конкретной платформы:

Облачное подключение с помощью Configuration Manager

Microsoft Configuration Manager помогает защитить локальный Windows Server, устройства, приложения и данные. Если вам нужно управлять сочетанием облачных и локальных конечных точек, вы можете подключить среду Configuration Manager к Intune с помощью облака.

Если вы используете Configuration Manager, для подключения локальных устройств к облачному хранилищу потребуется выполнить два действия.

  1. Присоединение клиента: Зарегистрируйте клиент Intune в развертывании Configuration Manager. Устройства Configuration Manager отображаются в Центре администрирования Microsoft Intune. На этих устройствах можно выполнять различные действия, в том числе устанавливать приложения и запускать сценарии Windows PowerShell с помощью веб-центра администрирования Intune.

  2. Совместное управление: управление клиентскими устройствами Windows с помощью Configuration Manager и Microsoft Intune. Configuration Manager управляет одними рабочими нагрузками, а Intune — другими рабочими нагрузками.

    Например, можно использовать Configuration Manager для управления обновлениями Windows, а Intune — для управления политиками соответствия & условного доступа.

Если в настоящее время вы используете Configuration Manager, вы сразу получаете выгоду за счет подключения клиента и дополнительные преимущества за счет совместного управления.

Рекомендации по настройке Microsoft Intune, подходящей для вашей организации, см. в руководстве по развертыванию: Настройка или переход на Microsoft Intune.

Дальнейшие действия