Руководство по планированию Intune

Успешное развертывание Microsoft Intune или миграция в Microsoft Intune начинается с планирования. Это руководство поможет вам спланировать переход или внедрение Intune в качестве единого решения для управления конечными точками.

Схема, показывающая шаги по планированию миграции или перехода на Microsoft Intune, включая требования к лицензированию.

Intune предоставляет организациям возможность делать то, что лучше всего подходит им и множеству различных пользовательских устройств. Вы можете зарегистрировать устройства в Intune для управления мобильными устройствами (MDM). Вы также можете использовать политики защиты приложений для управления мобильными приложениями (MAM), которые сосредоточены на защите данных приложений.

Это руководство:

  • Перечисляет и описывает некоторые общие цели управления устройствами
  • Список потенциальных потребностей в лицензировании
  • Содержит инструкции по обращению с устройствами, принадлежащих лично
  • Рекомендуется пересмотреть текущие политики и инфраструктуру
  • Примеры создания плана развертывания
  • И многое другое

Воспользуйтесь этим руководством для планирования перехода на Intune.

Шаг 1. Определите свои цели

Организации используют управление мобильными устройствами (MDM) и управление мобильными приложениями (MAM) для безопасного управления данными организации с минимальными нарушениями работы пользователей. При оценке решения MDM или MAM, например Microsoft Intune, обратите внимание на цель и то, чего вы хотите достичь.

В этом разделе мы обсудим общие цели или сценарии использования Intune.

Цель: доступ к корпоративным приложениям и электронной почте

Пользователи хотят работать с приложениями организации на своих устройствах, включая работу с электронной почтой, обновление и совместное использование данных, а также многое другое. В Intune можно развертывать различные типы приложений, включая следующие:

  • Приложения Microsoft 365
  • Приложения Win32
  • Бизнес-приложения
  • Пользовательские приложения
  • Встроенные приложения
  • Приложения из Магазина

Задача: составить список регулярно используемых пользователями приложений

Это приложения, которые вы хотите использовать на своих устройствах. Рекомендации:

  • Во многих организациях развертываются все приложения Microsoft 365, например Word, Excel, OneNote, PowerPoint и Teams. На небольших устройствах, таких как мобильные телефоны, можно устанавливать отдельные приложения в зависимости от требований пользователя.

    Например, отделу продаж могут потребоваться Teams, Excel и SharePoint. На мобильных устройствах можно развернуть только эти приложения, вместо развертывания всего семейства продуктов Microsoft 365.

  • Пользователи предпочитают читать & отвечать на электронные письма и присоединяться к собраниям на всех устройствах, в том числе личных. На устройствах, принадлежащих организации, можно развернуть Outlook и Teams, а также предварительно настроить эти приложения с использованием параметров вашей организации.

    На личных устройствах этот элемент управления может отсутствовать. Итак, определите, нужно ли предоставлять пользователям доступ к приложениям организации, таким как электронная почта и собрания.

    Дополнительные сведения и рекомендации см. в разделе Личные устройства и устройства, принадлежащие организации (в этой статье).

  • Если вы планируете использовать Microsoft Outlook на устройствах с Android и iOS/iPadOS, вы можете предварительно настроить Outlook с помощью политик конфигурации приложений Intune.

  • Просмотрите защищенные приложения, предназначенные для работы с Intune. Это поддерживаемые партнерские приложения и приложения Майкрософт, которые обычно используются с Microsoft Intune.

Цель: безопасный доступ на всех устройствах

Данные, хранящиеся на мобильных устройствах, должны быть защищены от вредоносных действий.

Задача. Определение способа защиты устройств

Антивирусы, сканирование на наличие вредоносных программ, реагирование на угрозы и своевременное обновление устройств — все это важные факторы. Кроме того, вы хотите свести к минимуму влияние вредоносных действий.

Рекомендации:

  • Антивирусная и вредоносная защита обязательна. Intune интегрируется с Microsoft Defender для конечной точки и различными партнерами по защите от угроз в мобильных устройствах (MTD) для защиты управляемых устройств, личных устройств и приложений.

    Microsoft Defender для конечных точек включает функции безопасности и портал, помогающие отслеживать угрозы и реагировать на них.

  • Если устройство скомпрометировано, следует ограничить вредоносное воздействие с помощью условного доступа.

    Например, Microsoft Defender для конечной точки сканирует устройство и может определить, скомпрометировано ли устройство. Условный доступ может автоматически блокировать доступ организации на этом устройстве, включая электронную почту.

    Условный доступ помогает защитить сеть и ресурсы от устройств, даже если они не зарегистрированы в Intune.

  • Обновите устройство, операционную систему и приложения, чтобы защитить свои данные. Создайте план, в котором определено, как и когда устанавливаются обновления. В Intune есть политики, помогающие управлять обновлениями, включая обновления для приложений Магазина.

    Следующие руководства по планированию обновления программного обеспечения помогут вам определить стратегию обновления:

  • Определите, как пользователи будут проходить проверку подлинности в ресурсах организации с множества устройств. Например, вы можете:

    • Используйте сертификаты на устройствах для проверки подлинности функций и приложений, например подключения к виртуальной частной сети (VPN), открытия Outlook и т. д. Эти сертификаты позволяют пользователю работать без пароля. Такой режим считается более безопасным, чем требование от пользователей ввести имя пользователя и пароль своей организации.

      Если вы планируете использовать сертификаты, используйте поддерживаемую инфраструктуру инфраструктуры открытых ключей (PKI) для создания и развертывания профилей сертификатов.

    • Используйте многофакторную проверку подлинности (MFA) как дополнительный уровень проверки подлинности на устройствах, принадлежащих организации. Или же можно использовать MFA для проверки подлинности приложений на личных устройствах. Также можно использовать биометрию, такую как распознавание лиц и отпечатки пальцев.

      Если планируется использовать биометрию для проверки подлинности, убедитесь, что ваши устройства поддерживают биометрические функции. Большинство современных устройств поддерживают.

    • Внедрите модель "Никому не доверяй". С моделью "Никому не доверяй" вы используете функции Microsoft Entra ID и Microsoft Intune для защиты всех конечных точек, использует проверку подлинности без пароля и т. д.

  • Настройте политики хранения данных , поставляемые с приложениями Microsoft 365. Эти политики предотвращают передачу данных организации другим приложениям и расположениям хранения, которыми не управляет ИТ-отдел.

    Если некоторым пользователям требуется доступ только к корпоративной электронной почте и документам, что часто случается на личных устройствах, можно обязать пользователей использовать приложения Microsoft 365 с политиками защиты приложений. Устройства не нужно регистрировать в Intune.

    Дополнительные сведения и рекомендации см. в разделе Личные устройства и устройства, принадлежащие организации (в этой статье).

Цель: распространение ИТ

Многие организации хотят предоставить разным администраторам контроль над расположениями, отделами и т. д. Например, группа ИТ-администраторов Charlotte контролирует и отслеживает политики в кампусе Charlotte. Этим ИТ-администраторам Charlotte доступны только политики для расположения Charlotte. У них нет возможности просмотреть политики для расположения Redmond и управлять ими. Этот подход называется распределенным ИТ-администрированием.

В Intune распределенные ИТ-специалисты получают следующие преимущества:

  • Теги областей используют управление доступом на основе ролей (RBAC). Таким образом, только пользователи из определенной группы имеют разрешение на управление политиками и профилями для пользователей и устройств в их области.

  • При использовании категорий регистрации устройств устройства автоматически добавляются в группы на основе созданных вами категорий. Эта функция использует динамические группы Microsoft Entra и упрощает управление устройствами.

    Совет

    Если вы хотите настроить политики Intune в соответствии с категорией устройства, вы также можете использовать фильтры назначений для deviceCategory свойства. Фильтры оцениваются при проверке без зависимости от обработки членства в группах.

    Когда пользователи регистрируют свое устройство, они выбирают категорию, например "Отдел продаж", "ИТ-администратор", "POS-терминал" и т. д. После добавления устройств в категорию эти группы устройств готовы к получению ваших политик.

  • При создании политик администраторами можно требовать утверждения несколькими администраторами определенных политик, включая политики, запускающие сценарии или развертывающие приложения.

  • Управление привилегиями на конечных точках позволяет обычным пользователям, не являющимся администраторами, выполнять задачи, требующие повышенных прав, такие как установка приложений и обновление драйверов устройств. Управление привилегиями конечной точки входит в состав пакета Intune.

Задача: определить способ распространения правил и параметров

Правила и параметры развертываются с использованием разных политик. Рекомендации:

  • Определите структуру администрирования. Например, вам может потребоваться разделить их по расположению, например, ИТ-администраторы Шарлотты или ИТ-администраторы Кембриджа. Возможно, следует разделить их по ролям, например, сетевые администраторы , которые управляют всем доступом к сети, включая VPN.

    Эти категории становятся вашими тегами областей.

    Дополнительные сведения о создании групп администраторов см. в разделе:

  • Иногда организациям необходимо использовать распределенные ИТ-ресурсы в системах, где большое количество локальных администраторов подключается к одному клиенту Intune. Например, в крупной организации есть один клиент Intune. В организации работает большое количество локальных администраторов, и каждый администратор управляет определенной системой, регионом или местоположением. Каждому администратору необходимо управлять только местонахождением, а не всей организацией.

    Дополнительные сведения см. в разделе "Распределенная ИТ-среда с несколькими администраторами в одном клиенте Intune".

  • Во многих организациях отдельные группы по типу устройства, например устройства iOS/iPadOS, Android или Windows. Примеры:

    • Распространение конкретных приложений на определенные устройства. Например, разверните приложение Microsoft shuttle на мобильных устройствах в сети Redmond.
    • Развертывание политик в конкретных расположениях. Например, разверните профиль Wi-Fi на устройствах в сети Charlotte, чтобы они автоматически подключались при попадании в зону действия.
    • Параметры управления для конкретных устройств. Например, отключите камеру на устройствах Android Enterprise, используемых в производственном цехе, создайте профиль антивирусной программы "Защитник Windows" для всех устройств с Windows или добавьте параметры электронной почты на все устройства с iOS и iPadOS.

    Эти категории становятся категориями регистрации устройств.

Цель: обеспечение хранения данных организации в пределах организации

При хранении данных на мобильном устройстве следует защитить их от случайной потери или распространения. Эта цель также включает удаление данных организации с личных и принадлежащих организации устройств.

Задача: Создать план для различных сценариев, влияющих на вашу организацию

Некоторые примеры сценариев:

  • Устройство утеряно, украдено или больше не используется. Пользователь покидает организацию.

  • На личных устройствах может потребоваться запретить пользователям копировать и вставлять, делать снимки экрана и пересылать электронную почту. Политики защиты приложений могут блокировать эти функции на неуправляемых устройствах.

    На управляемых устройствах (устройствах, зарегистрированных в Intune) эти функции также можно контролировать с помощью профилей конфигурации устройств. Профили конфигурации устройств служат для управления параметрами устройства, а не приложения. На устройствах, обращающихся к секретным или конфиденциальным данным, профили конфигурации устройств могут препятствовать копированию и вставке, созданию снимков экрана и т. д.

Дополнительные сведения и рекомендации см. в разделе Личные устройства и устройства, принадлежащие организации (в этой статье).

Шаг 2. Инвентаризация устройств

Организации используют целый ряд устройств, в том числе настольные компьютеры, ноутбуки, планшеты, ручные сканеры и мобильные телефоны. Эти устройства принадлежат организации или вашим пользователям. При планировании стратегии управления устройствами учитывайте все, что обращается к ресурсам организации, включая личные устройства.

В этом разделе содержатся сведения об устройстве, которые следует учитывать.

Поддерживаемые платформы

Intune поддерживает распространенные и популярные платформы устройств. Конкретные версии см. на поддерживаемых платформах.

Задача: обновление или замена старых устройств

Если на ваших устройствах используются неподдерживаемые версии, в основном это старые операционные системы, пришло время обновить ОС или заменить устройства. Эти старые ОС и устройства могут иметь ограниченную поддержку и представлять потенциальную угрозу безопасности. Под такими устройствами подразумеваются настольные компьютеры под управлением Windows 7, устройства iPhone 7 с исходной ОС версии 10.0 и т. д.

Личные устройства и устройства, принадлежащие организации

На личных устройствах нормально и ожидается, что пользователи будут проверка электронную почту, присоединяться к собраниям, обновлять файлы и выполнять другие действия. Многие организации разрешают доступ к ресурсам организации на личных устройствах.

BYOD/персональные устройства являются частью стратегии управления мобильными приложениями (MAM), которая:

  • Продолжает набирать популярность во многих организациях
  • Хороший вариант для организаций, которые хотят защитить данные организации, но не хотят управлять всем устройством
  • Снижение затрат на оборудование.
  • Повышение эффективности работы на мобильных устройствах для сотрудников, включая удаленных & гибридных работников
  • Удаляет только данные организации из приложений, а не все данные с устройства

Устройства, принадлежащие организации, являются частью стратегии управления мобильными устройствами (MDM), которая:

  • Предоставляет полный контроль ИТ-администраторам в вашей организации
  • Обладает обширным набором функций для управления приложениями, устройствами и пользователями
  • Хороший вариант для организаций, которым необходимо управлять всем устройством, включая оборудование и программное обеспечение
  • могут увеличить затраты на оборудование, особенно если существующие устройства устарели или больше не поддерживаются;
  • Может удалить все данные с устройства, включая персональные данные

Снимок экрана: сравнение управления мобильными устройствами и управления приложениями на устройствах в Microsoft Intune.

Как организация и как администратор вы решаете, можно ли использовать личные устройства. Если вы разрешаете использование личных устройств, необходимо принять важные решения, в том числе о защите данных организации.

Задача: определение способа обращения с личными устройствами

Если мобильность или поддержка удаленных сотрудников важны для вашей организации, рассмотрите следующие подходы:

  • Вариант 1. Разрешите персональным устройствам доступ к ресурсам организации. У пользователей есть выбор, регистрироваться или не регистрироваться.

    • Для пользователей, которые регистрируют свои личные устройства, администраторы полностью управляют этими устройствами, включая отправку политик, управление функциями & параметрами устройств и даже очистку устройств. Как администратор вы можете хотеть этого управления, или вы можете думать, что вам он нужен.

      Когда пользователи регистрируют свои личные устройства, они могут не осознавать или не понимать, что администраторы могут выполнять на устройстве любые действия, включая случайную очистку или сброс устройства. Как администратор, вы можете не желать такой ответственности или потенциального влияния на устройства, которые не принадлежат вашей организации.

      Кроме того, многие пользователи отказываются регистрироваться и могут найти другие способы доступа к ресурсам организации. Например, для использования приложения Outlook для проверки электронной почты организации требуется, чтобы устройства были зарегистрированы. Чтобы пропустить это требование, откройте любой веб-браузер на устройстве и войдите в веб-приложение Outlook, что может быть неподходящим вариантом. Кроме того, они создают снимки экрана и сохраняют изображения на устройстве, что также нежелательно.

      Если вы выбираете этот вариант, обязательно расскажите пользователям о рисках и преимуществах регистрации их личных устройств.

    • Для пользователей, которые не зарегистрировали свои личные устройства, вы можете управлять доступом к приложениям и защищать данные приложений с помощью политик защиты приложений.

      Используйте заявление об условиях с политикой условного доступа. Если пользователи не принимают их, они не получают доступ к приложениям. Если пользователи согласны с заявлением, запись устройства добавляется в Microsoft Entra ID, и устройство становится известной сущностью. Когда устройство известно, вы можете отслеживать, к каким ресурсам осуществляется доступ с устройства.

      Всегда управляйте доступом и безопасностью с помощью политик приложений.

      Изучите задачи, которые ваша организация использует чаще всего, например электронную почту и присоединение к собраниям. Используйте политики конфигурации приложений для настройки параметров конкретных приложений, таких как Outlook. Используйте политики защиты приложений для управления безопасностью приложений и доступом к ним.

      Например, пользователи могут использовать приложение Outlook на личных устройствах для проверки служебной электронной почты. В Intune администраторы создают политику защиты приложений Outlook. Эта политика использует многофакторную проверку подлинности (MFA) при каждом открытии приложения Outlook, предотвращает копирование и вставку, а также ограничивает другие функции.

  • Вариант 2. Вы хотите , чтобы каждое устройство было полностью управляемым. В этом сценарии все устройства регистрируются в Intune и управляются организацией, включая личные устройства.

    Чтобы обеспечить принудительную регистрацию, можно развернуть политику условного доступа, требующую регистрации устройств в Intune. На этих устройствах вы также можете:

    • Настройте WiFi- или VPN-подключение для подключения организации и разверните эти политики подключения на устройствах. Пользователям не нужно вводить какие-либо параметры.
    • Если пользователям нужны определенные приложения на устройстве, разверните приложения. Вы также можете развертывать приложения, которые требуются вашей организации в целях безопасности, например мобильное приложение для защиты от угроз.
    • Используйте политики соответствия требованиям, чтобы установить правила , которым должна следовать ваша организация, например нормативные или политики, которые требуют определенные элементы управления MDM. Например, с помощью Intune можно зашифровать все устройство или создать отчет по всем приложениям на устройстве.

    Если вы хотите также контролировать оборудование, предоставьте пользователям все необходимые устройства, включая мобильные телефоны. Инвестируйте в план обновления оборудования, чтобы пользователи могли продолжать работать продуктивно, и получите новейшие встроенные функции безопасности. Зарегистрируйте эти устройства, принадлежащие организации, в Intune и управляйте ими с помощью политик.

Рекомендуется всегда предполагать, что данные будут покидать устройства. Убедитесь, что используются надлежащие методы отслеживания и аудита. Дополнительные сведения см. в статье "Никому не доверяй" с Microsoft Intune.

Управление настольными компьютерами

Intune может управлять настольными компьютерами под управлением Windows. Клиентская ОС Windows включает встроенные современные функции управления устройствами и удаляет зависимости от локальной групповой политики Active Directory (AD). Вы получаете преимущества облака при создании правил и параметров в Intune и развертывании этих политик на всех клиентских устройствах Windows, включая настольные компьютеры.

Дополнительные сведения см. в руководстве "Настройка облачных конечных точек Windows с помощью Microsoft Intune".

Если ваши устройства с Windows в настоящее время управляются с помощью Configuration Manager, их по-прежнему можно зарегистрировать в Intune. Такой подход называется совместным управлением. Совместное управление обеспечивает множество преимуществ, в том числе выполнение удаленных действий на устройстве (перезапуск, удаленное управление, сброс настроек), условный доступ с соответствием устройства требованиям и многое другое. Вы также можете подключать свои устройства к Intune в облаке.

Дополнительные сведения см. в статьях:

Задача: посмотрите, что вы сейчас используете для управления мобильными устройствами

Принятие управления мобильными устройствами может зависеть от текущих функций и программ в организации, в том числе от того, использует ли это решение локальные функции или программы.

В этих инструкциях по развертыванию представлены полезные сведения.

Рекомендации:

  • Если в настоящее время вы не используете никакие службы или решения MDM, то лучше всего сразу перейти к Intune.

  • Если в настоящее время вы используете локальные объекты групповой политики, то переход в Intune и использование каталога параметров Intune аналогичны и могут упростить переход к облачной политике устройств. Каталог настроек также включает параметры для устройств Apple и Google Chrome.

  • Для новых устройств, не зарегистрированных в Configuration Manager или каком-либо решении MDM, лучше всего перейти непосредственно к Intune.

  • Если в настоящее время вы используете Configuration Manager, то доступны следующие варианты:

    • Если вы хотите сохранить существующую инфраструктуру и переместить некоторые рабочие нагрузки в облако, используйте совместное управление. Вы получаете преимущества обеих служб. Существующие устройства могут получить некоторые политики из Configuration Manager (локально) и других политик из Intune (облако).
    • Если вы хотите сохранить существующую инфраструктуру и использовать Intune для мониторинга локальных устройств, используйте подключение к клиенту. Вы можете воспользоваться Центром администрирования Intune, но при этом сможете управлять устройствами с помощью Configuration Manager.
    • Если вы хотите использовать только облачное решение для управления устройствами, переходите в Intune. Некоторые пользователи Configuration Manager предпочитают продолжать использовать Configuration Manager с присоединением клиента или совместным управлением.

    Дополнительные сведения см. в статье о рабочих нагрузках совместного управления.

Устройства сотрудника первой линии (FLW)

Общие планшеты и устройства часто используются сотрудниками без компьютеров. Они используются во многих отраслях, включая розничную торговлю, здравоохранение, производство и многое другое.

Существуют варианты для различных платформ, включая устройства виртуальной реальности Android (AOSP), устройства iPad и облачные компьютеры Windows 365.

Задача: определение сценариев FLW

Устройства FLW принадлежат организации, зарегистрированы в системе управления устройствами и используются одним пользователем (назначенным пользователем) или несколькими пользователями (общие устройства). Эти устройства критически важны для выполнения работы сотрудниками без компьютеров и часто используются в режиме ограниченного использования. Например, это может быть устройство, которое сканирует элементы, киоск, отображающий информацию, или планшет, который регистрирует пациентов в больнице или медицинском учреждении.

Дополнительные сведения см. в разделе Управление устройствами для сотрудников без компьютеров в Microsoft Intune.

Шаг 3. Определение затрат и лицензирования

Управление устройствами подразумевает использование различных взаимосвязанных служб. Intune включает параметры и функции, которые можно контролировать на различных устройствах. Существуют также и другие службы, которые играют ключевую роль:

  • Microsoft Entra ID P1 или P2 (входит в лицензию Microsoft 365 E5) включает несколько функций, которые являются ключевыми для управления устройствами, в том числе:

    • Windows Autopilot: клиентские устройства Windows могут автоматически регистрироваться в Intune и автоматически получать ваши политики.
    • Многофакторная проверка подлинности (MFA): пользователи должны ввести два или более методов проверки, таких как ПИН-код, приложение для проверки подлинности, отпечаток пальца и т. д. Многофакторная аутентификация — отличный вариант при использовании политик защиты приложений для личных устройств и принадлежащих организации устройств, требующих дополнительной защиты.
    • Условный доступ: если пользователи и устройства следуют вашим правилам, таким как 6-значный секретный код, они получают доступ к ресурсам организации. Если пользователи или устройства не соответствуют вашим правилам, они не получают доступа.
    • Динамические группы пользователей и динамические группы устройств: автоматически добавляйте пользователей или устройства в группы, если они соответствуют таким критериям, как город, должность, тип ОС, версия ОС и т. д.
  • Приложения Microsoft 365 (включены в лицензию Microsoft 365 E5) включают приложения, которые используют пользователи, включая Outlook, Word, SharePoint, Teams, OneDrive и другие. Эти приложения можно развернуть на устройствах с помощью Intune.

  • Microsoft Defender для конечной точки (входит в лицензию Microsoft 365 E5) помогает отслеживать и сканировать устройства клиентов Windows на предмет вредоносных действий. Можно также задать приемлемый уровень угрозы. В сочетании с условным доступом можно заблокировать доступ к ресурсам организации при превышении уровня угрозы.

  • Microsoft Purview (входит в лицензию Microsoft 365 E5) классифицирует и защищает документы и сообщения электронной почты путем применения меток. В приложениях Microsoft 365 можно использовать эту службу для предотвращения несанкционированного доступа к данным организации, в том числе к приложениям на личных устройствах.

  • Microsoft Copilot в Intune — это инструмент анализа безопасности на основе генеративного ИИ. Он получает доступ к данным Intune и помогает управлять политиками и параметрами, понимать состояние безопасности и устранять проблемы с устройством.

    Copilot в Intune лицензируется через Microsoft Security Copilot. Подробнее см. в статье Начало работы с Microsoft Security Copilot.

  • Intune Suite предоставляет расширенные функции управления конечными точками и безопасности, такие как удаленная справка, Microsoft Cloud PKI, Управление привилегиями конечных точек и другие.

Начиная с июля 2026 г. возможности набора распределяются между уровнями лицензий Microsoft 365:

  • Microsoft 365 E3 включает в себя план 2, удаленную помощь и расширенную аналитику.
  • Microsoft 365 E5 и E7 включают в себя все, что входит в состав E3, а также управление привилегиями на конечных точках, Microsoft Cloud PKI и управление корпоративными приложениями.
  • Для пользователей других планов Suite доступен в виде отдельной подписки.

Дополнительные сведения см. в статьях:

Задача: определить лицензируемые службы, необходимые вашей организации

Рекомендации:

  • Если вы хотите развернуть политики (правила) и профили (параметры) без каких-либо принудительных действий, как минимум, вам потребуется:

    • Intune

    Intune доступна в различных подписках, в том числе в качестве автономной службы. Для получения дополнительных сведений перейдите в раздел лицензирования Microsoft Intune.

    В настоящее время вы используете Configuration Manager и хотите настроить совместное управление вашими устройствами. Intune уже включен в лицензию на Configuration Manager. Если вы хотите, чтобы Intune полностью управлял новыми устройствами или существующими совместно управляемыми устройствами, вам потребуется отдельная лицензия Intune.

  • Вы хотите применить правила соответствия или пароля, созданные в Intune. Как минимум, вам нужно:

    • Intune
    • Microsoft Entra ID P1 или P2

    Intune и Microsoft Entra ID P1 или P2 доступны с Enterprise Mobility + Security. Для получения дополнительной информации перейдите в раздел ценовых вариантов Enterprise Mobility + Security.

  • Вы хотите управлять только приложениями Microsoft 365 на устройствах. Как минимум, вам нужно:

    • Microsoft 365 базовый Мобильность и безопасность

    Дополнительные сведения см. в статьях:

  • Вы хотите развернуть приложения Microsoft 365 на своих устройствах и создать политики для обеспечения безопасности устройств, на которых работают эти приложения. Как минимум, вам нужно:

    • Intune
    • Приложения Microsoft 365
  • Вы хотите создать политики в Intune, развернуть приложения Microsoft 365 и применить правила и параметры. Как минимум, вам нужно:

    • Intune
    • Приложения Microsoft 365
    • Microsoft Entra ID P1 или P2

    Так как все эти службы включены в некоторые планы Microsoft 365, экономически выгодно использовать лицензию Microsoft 365. Дополнительные сведения см. в статье " Планы лицензирования Microsoft 365".

Шаг 4. Анализ существующих политик и инфраструктуры

У многих организаций имеются существующие политики и инфраструктура управления устройствами, которые применяются на протяжении многих лет. Например, у вас могут быть групповые политики 20-летней давности, и вы не знаете, что они делают. Если рассматривается вариант перехода в облако, вместо того, чтобы понять, что вы всегда делали, лучше определите цель.

Руководствуясь этими целями, создайте базовые показатели политик. Если у вас есть несколько решений для управления устройствами, возможно, сейчас самое время использовать одну службу управления мобильными устройствами.

Задача: просмотр задач, выполняемых в локальной среде

Эта задача включает поиск служб, которые могут переместиться в облако. Помните: вместо того чтобы понять, что вы всегда делали, лучше определите цель.

Рекомендации:

  • Просмотрите существующие политики и их структуру. Некоторые политики могут применяться во всем мире, некоторые — на уровне сайта, а некоторые — к конкретному устройству. Цель состоит в том, чтобы узнать и понять назначение глобальных политик, назначение локальных политик и т. д.

    Локальные групповые политики Active Directory применяются в порядке LSDOU: локальный, сайт, домен и подразделение. В этой иерархии политики подразделений имеют преимущественную силу над политиками домена, политики домена имеют преимущественную силу над политиками сайта и т. д.

    В Intune политики применяются к создаваемым пользователям и группам. Иерархии не существует. Если две политики обновляют один и тот же параметр, то возникнет конфликт. Дополнительные сведения о конфликтном поведении см. в разделе "Общие вопросы, проблемы и решения с помощью политик и профилей устройств".

    После проверки политик глобальные политики AD логически начнут применяться к вашим или необходимым группам. К этим группам относятся пользователи и устройства, для которых вы хотите настроить таргетинг на глобальном уровне, уровне сайта и т. д. Эта задача дает представление о структуре группы, необходимой в Intune. Рекомендации по производительности группировки, нацеливания и фильтрации в больших средах Microsoft Intune могут быть хорошим ресурсом.

  • Будьте готовы к созданию новых политик в Intune. Intune включает несколько функций, охватывающих сценарии, которые могут вас заинтересовать. Примеры:

    • Базовые параметры безопасности: на клиентских устройствах с Windows базовые параметры безопасности представляют собой параметры безопасности, предварительно настроенные на рекомендуемые значения. Если вы новичок в защите устройств или хотите получить исчерпывающие базовые данные, изучите базовые параметры безопасности.

      Аналитика параметров обеспечивает уверенность в конфигурациях, добавляя аналитические сведения, успешно принятые аналогичными организациями. Аналитические сведения доступны для некоторых параметров и не для всех. Дополнительные сведения см. в статье Аналитика параметров.

    • Каталог параметров: в каталоге параметров перечислены все параметры, которые можно настроить, и он похож на локальные объекты групповой политики и шаблоны ADMX. При создании политики вы начинаете с нуля и настраиваете параметры на детальном уровне.

    • Групповая политика: для импорта и анализа объектов групповой политики используйте аналитику групповой политики. Эта функция помогает определить, как объекты групповой политики преобразовываются в облаке. Выходные данные отображают, какие параметры поддерживаются в поставщиках MDM, включая Microsoft Intune. Здесь также отображаются все нерекомендуемые параметры или параметры, недоступные для поставщиков MDM.

      Вы также можете создать политику Intune на основе импортированных параметров. Дополнительные сведения см. в статье Создание политики каталога параметров с помощью импортированных объектов групповой политики.

  • Создайте базовый план политики , включающий минимум ваших целей. Например:

    • Защищенная электронная почта. Как минимум, вам может потребоваться:

      • Создать политики защиты приложений Outlook.
      • Включите условный доступ для Exchange Online или подключитесь к другому локальному решению электронной почты.
    • Параметры устройства. Как минимум, вам может потребоваться:

      • Требовать шестизначный ПИН-код для разблокировки устройства.
      • Запретите создание резервных копий в личных облачных службах, таких как iCloud или OneDrive.
    • Профили устройств. Как минимум, вам может потребоваться:

      • Создать профиль Wi-Fi, содержащий параметры для подключения к беспроводной сети Contoso по Wi-Fi.
      • Создать профиль VPN с сертификатом для автоматической проверки подлинности и подключения к VPN организации.
      • Создайте профиль электронной почты с предварительно настроенными параметрами, который подключится к Outlook.
    • Приложения. Как минимум, вам может потребоваться:

      • Развертывание приложений Microsoft 365 с помощью политик защиты приложений.
      • Развернуть бизнес-решения с политиками защиты приложений.

    Дополнительные сведения о минимальных рекомендуемых настройках см. в разделе:

  • Просмотрите текущую структуру групп. В Intune можно создавать и назначать политики группам пользователей, группам устройств и динамическим группам пользователей и устройств (требуется Microsoft Entra ID P1 или P2).

    При создании групп в облаке, таких как Intune или Microsoft 365, группы создаются в Microsoft Entra ID. Фирменная символика Microsoft Entra ID может не отображаться, но это то, что вы используете.

  • Если у вас есть несколько решений для управления устройствами, переходите к одному решению для управления мобильными устройствами. Мы рекомендуем использовать Intune для защиты данных организации как в приложениях, так и на устройствах.

    Для получения дополнительных сведений перейдите на веб-сайт Microsoft Intune безопасное управление удостоверениями, приложениями и устройствами.

Шаг 5. Создание плана развертывания

Следующая задача — спланировать то, как и когда пользователи и устройства получают политики. В этой задаче также следует учитывать следующее.

  • Определите цели и метрики успеха. Используйте эти точки данных для создания других этапов развертывания. Убедитесь, что поставленные цели согласуются с методологией SMART, то есть являются конкретными, измеримыми, достижимыми, реалистичными и своевременными. Запланируйте оценку показателей для целей на каждом этапе, чтобы отслеживать эффективность реализации проекта.
  • Четко определите задачи и цели. Включите их во все информационные и учебные мероприятия, чтобы помочь пользователям понять, почему организация выбрала именно Intune.

Задача: создание плана развертывания политик

Выберите, как пользователи регистрируют свои устройства в Intune. Рекомендации:

  • Разворачивайте политики поэтапно. Например:

    • Начните с пилотной или тестовой группы. Эти группы должны знать, что они являются первыми пользователями, и они захотят оставить отзыв. Используйте этот отзыв, чтобы улучшить конфигурацию, документацию, уведомления и упростить работу пользователей в будущем. Эти пользователи не должны быть руководителями или иными важными лицами.

      После первоначального тестирования добавьте дополнительных пользователей в пилотную группу. Или создайте дополнительные пилотные группы для другого развертывания, например:

      • Отделы: каждый отдел может выступать в качестве этапа развертывания. В этом случае в качестве целевого объекта выступает сразу весь отдел. При таком развертывании пользователи каждого отдела, возможно, будут использовать свое устройство схожим образом с доступом к одним и тем же приложениям. Соответственно, к пользователям будут применяться одни и те же типы политик.

      • География: развертывание политик выполняется для всех пользователей в определенной географической области, будь то континент, страна, регион или отдельное здание организации. Такой тип развертывания позволяет сосредоточиться на определенном расположении пользователей. Вы можете предоставить Windows Autopilot для предварительно подготовленного развертывания, поскольку количество расположений, в которых одновременно развертывается Intune, меньше. Существует вероятность, что в одном и том же месте существуют различные отделы или различные варианты использования. Таким образом, можно одновременно тестировать разные варианты использования.

      • Платформа: в ходе этого развертывания одновременно развертываются аналогичные платформы. Например, можно развернуть политики на всех устройствах iOS/iPadOS в феврале, на всех устройствах Android в марте и на всех устройствах Windows в апреле. Такой подход может упростить работу для службы поддержки, поскольку они организуют поддержку только одной платформы за раз.

      С помощью поэтапного развертывания можно получить отзыв от широкого спектра типов пользователей.

    • После успешного пилотного развертывания можно приступать к полноценному развертыванию рабочей среды. Ниже приведен пример плана развертывания Intune с целевыми группами и сроками.

    Этап развертывания Июль Август Сентябрь Октябрь
    Ограниченный пилотный проект ИТ (50 пользователей)
    Расширенный пилотный проект ИТ (200 пользователей), ИТ-руководители (10 пользователей)
    1 этап развертывания в рабочей среде Продажи и маркетинг (2000 пользователей)
    2 этап развертывания в рабочей среде Розничная торговля (1000 пользователей)
    3 этап развертывания в рабочей среде Отдел кадров (50 пользователей), финансы (40 пользователей), руководство (30 пользователей)

    Этот шаблон также можно скачать на странице Планирование, разработка и развертывание Intune — шаблоны таблиц.

  • Выберите, как пользователи будут регистрировать свои личные устройства и устройства, принадлежащие организации. Вы можете использовать несколько способов регистрации:

    • Самообслуживание пользователей: пользователи регистрируют свои устройства, руководствуясь инструкциями от ИТ-отдела организации. Такой подход применяется часто и обеспечивает большую масштабируемость по сравнению с регистрацией с сопровождением.
    • Регистрация с помощью пользователя: при таком подходе к развертыванию с предварительной подготовкой ИТ-специалист помогает пользователям в процессе регистрации, лично или с помощью Teams. Этот подход часто используется среди руководства и в других группах, которым может потребоваться помощь.
    • ИТ-ярмарка: на этом мероприятии сотрудники ИТ-отдела настраивают пункт помощи по регистрации в Intune. Пользователи получают сведения о регистрации в Intune, задают вопросы и получают помощь в регистрации своих устройств. Данный вариант выгоден как для ИТ-отдела, так и для пользователей, особенно на ранних стадиях развертывания Intune.

    В следующем примере рассматриваются подходы к регистрации:

    Этап развертывания Июль Август Сентябрь Октябрь
    Ограниченный пилотный проект
    Самостоятельное создание IT
    Расширенный пилотный проект
    Самостоятельное создание IT
    Предварительная подготовка ИТ-руководители
    1 этап развертывания в рабочей среде Продажи, маркетинг
    Самостоятельное создание Продажи и маркетинг
    2 этап развертывания в рабочей среде Розничная торговля
    Самостоятельное создание Розничная торговля
    3 этап развертывания в рабочей среде Руководители, отдел кадров, финансовый отдел
    Самостоятельное создание Отдел кадров, финансы
    Предварительная подготовка Руководители

    Дополнительные сведения о различных методах регистрации для каждой платформы см. в руководстве по развертыванию. Регистрация устройств в Microsoft Intune.

Шаг 6. Сообщите об изменениях

Управление изменениями основано на четком и понятном информировании о предстоящих изменениях. Идея состоит в том, чтобы обеспечить плавное развертывание Intune и информировать пользователей об изменениях & любых сбоях.

Задача: план коммуникаций для развертывания должен включать важные сведения

Эта информация должна включать способ уведомления пользователей и время общения. Рекомендации:

  • Определите, какую информацию следует передать. Информирование групп и пользователей следует осуществлять поэтапно, начиная с начального этапа развертывания Intune, предварительной регистрации и заканчивая действиями после регистрации.

    • Начальный этап: общая рассылка, знакомящая пользователей с проектом Intune. Оно должно отвечать на ключевые вопросы, например:

      • Что такое Intune?
      • Почему организация использует Intune, включая преимущества для организации и пользователей.
      • Предоставьте высокоуровневый план развертывания и внедрения.
      • Если личные устройства не разрешены, если они не зарегистрированы, объясните, почему вы приняли такое решение.
    • Этап предварительной регистрации: широкое информирование, включающее сведения об Intune и других службах (например, Office, Outlook и OneDrive), пользовательские ресурсы и конкретные сроки регистрации пользователей и групп в Intune.

    • Этап регистрации: обмен данными предназначен для пользователей организации и групп, запланированных для регистрации в Intune. Он должен информировать пользователей о том, что они готовы зарегистрироваться, включать шаги регистрации и то, к кому обращаться за помощью и вопросами.

    • Этап после регистрации: обмен информацией предназначен для пользователей и групп организации, зарегистрированных в Intune. Он должен предоставлять больше ресурсов, которые могут быть полезны пользователям, и собирать отзывы об их опыте во время и после регистрации.

  • Выберите, как передавать сведения о развертывании Intune целевым группам и пользователям. Например:

    • Создайте корпоративное собрание для всей организации или используйте Microsoft Teams.

    • Создайте сообщение электронной почты для предварительной регистрации, сообщение для регистрации и сообщение о действиях после регистрации. Например:

      • Электронное сообщение № 1. Объясните преимущества и ожидаемый результат, а также предоставьте расписание. Воспользуйтесь этой возможностью, чтобы продемонстрировать другие службы, доступ к которым будет предоставляться на устройствах под управлением Intune.
      • Электронное сообщение №2. Скажите, что можно получить доступ к службам в Intune. Скажите пользователям, чтобы они зарегистрировались прямо сейчас. Сообщите пользователям сроки прекращения доступа. Напомните им о преимуществах и стратегических причинах миграции.
    • Используйте веб-сайт организации, на котором объясняются этапы развертывания, предполагаемые пользователи и контактные сведения.

    • Создавайте плакаты, используйте платформы социальных сетей организации (например, Microsoft Viva Engage) или распространяйте листовки, чтобы объявить о фазе предварительной регистрации.

  • Создайте временную шкалу, включающую время и кого. Первая рассылка об Intune может быть ориентирована на всю организацию или только на определенных ее сотрудников. Рассылка может осуществляться за несколько недель до начала развертывания Intune. После этого можно поэтапно снабжать группы и пользователей информацией согласно графику развертывания Intune.

    Ниже приведен пример высокоуровневого коммуникационного плана для развертывания Intune.

    Коммуникационный план Июль Август Сентябрь Октябрь
    Этап 1 Все
    Стартовое совещание Первая неделя
    Этап 2 IT Продажи и маркетинг Розничная торговля Отдел кадров, финансы и руководство
    Сообщение электронной почты перед развертыванием 1 Первая неделя Первая неделя Первая неделя Первая неделя
    Этап 3 IT Продажи и маркетинг Розничная торговля Отдел кадров, финансы и руководство
    Сообщение электронной почты перед развертыванием 2 Вторая неделя Вторая неделя Вторая неделя Вторая неделя
    Этап 4 IT Продажи и маркетинг Розничная торговля Отдел кадров, финансы и руководство
    Сообщение электронной почты во время регистрации Третья неделя Третья неделя Третья неделя Третья неделя
    Этап 5 IT Продажи и маркетинг Розничная торговля Отдел кадров, финансы и руководство
    Сообщение электронной почты после регистрации Четвертая неделя Четвертая неделя Четвертая неделя Четвертая неделя

Шаг 7. Служба поддержки и конечные пользователи

В планирование и реализацию пилотных мероприятий на ранних этапах реализации развертывания Intune следует включить ИТ-поддержку. Это позволит сотрудникам службы поддержки заранее ознакомиться с Intune, и они получают знания и опыт для более эффективного определения и устранения проблем. Они также подготавливаются к поддержке полного развертывания в организации. Опытные специалисты службы технической поддержки и группы поддержки также помогают пользователям адаптироваться к новым изменениям.

Задача: Подготовка групп поддержки

Проверка принятия решений конечными пользователям по показателям успеха, установленным в плане развертывания. Рекомендации:

  • Определите, кто будет поддерживать конечных пользователей. Организации могут иметь разные уровни (1–3). Например, пользователи 1-го и 2-го уровней могут входить в состав группы поддержки. Уровень 3 включает членов группы MDM, ответственных за развертывание Intune.

    Уровень 1 обычно является первым уровнем поддержки и первым уровнем связи. Если проблему не удается устранить на уровне 1, она передается на уровень 2. С уровня 2 она передается на уровень 3. Службу поддержки Майкрософт можно отнести к уровню 4.

    • На начальных этапах развертывания следует убедиться, что на всех уровнях группы поддержки документируются проблемы и способы их устранения. Найдите закономерности и настройте коммуникацию для следующего этапа развертывания. Например:
      • Если разные пользователи или группы сомневаются в необходимости регистрации своих персональных устройств, рассмотрите возможность использования вызовов Teams для ответов на часто задаваемые вопросы.
      • Если у пользователей возникают те же проблемы при регистрации устройств, принадлежащих организации, организуйте личное событие, чтобы помочь пользователям зарегистрировать устройства.
  • Создайте рабочий процесс службы технической поддержки и постоянно сообщайте о проблемах поддержки, тенденциях и другой важной информации всем уровням своей службы поддержки. Например, проводите ежедневные или еженедельные собрания Teams, чтобы все уровни были осведомлены о тенденциях, шаблонах и могли получить помощь.

    В следующем примере показано, как компания Contoso реализует рабочие процессы ИТ-поддержки или службы поддержки.

    1. Конечные пользователи обращаются к специалистам по поддержке уровня 1 с проблемой, связанной с регистрацией.
    2. Уровню 1 службы поддержки не удается определить первопричину, поэтому проблема передается на уровень 2.
    3. Служба ИТ-поддержки или уровень поддержки 2 изучает проблему. На уровне 2 не удалось решить проблему, поэтому она передается на уровень 3, а также предоставляются дополнительные сведения, помогающие в решении проблемы.
    4. Специалисты по поддержке уровня 3 исследуют проблему, находят первопричину, а затем сообщают решение сотрудникам уровней 2 и 1.
    5. После этого сотрудник службы поддержки уровня 1 связывается с клиентом и помогает устранить проблему.

    Такой подход, особенно на ранних стадиях развертывания Intune, дает множество преимуществ, включая следующие.

    • Помощь в изучении технологии
    • Быстрое определение проблем и их решение
    • Улучшение общего взаимодействия с пользователем
  • Обучите свою службу технической поддержки и группы поддержки. Попросите их зарегистрировать устройства под управлением различных платформ, используемых в вашей организации, чтобы они были знакомы с процессом. Рассмотрите возможность использования групп поддержки в качестве пилотной группы для ваших сценариев.

    Доступны учебные ресурсы, включая видео на YouTube, учебные руководства Майкрософт по сценариям Windows Autopilot, соответствию требованиям, настройке и курсы от партнеров по обучению.

    Ниже приведен пример учебного плана для обучения службы поддержки Intune.

    • Рассмотрение плана поддержки Intune
    • Обзор Intune
    • Устранение распространенных проблем
    • Средства и ресурсы
    • Вопросы и ответы

Форум сообщества Intune и документация для конечных пользователей также являются отличными ресурсами.