Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этом руководстве описано, как обеспечить защиту приложений и конечных точек Windows и управлять ими с помощью Microsoft Intune, а также приведены рекомендации по настройке и ресурсы от предварительных требований до регистрации.
Для каждого раздела этого руководства просмотрите связанные задачи. Некоторые задачи являются обязательными, а некоторые, такие как настройка условного доступа Microsoft Entra, являются необязательными. Перейдите по ссылкам в каждом разделе, чтобы перейти к рекомендуемым справочным документам в Microsoft Learn, где вы найдете более подробную информацию и инструкции.
Шаг 1. Предварительные условия
Выполните следующие предварительные требования, чтобы включить возможности управления конечными точками клиента:
- Добавление пользователей и групп
- Назначение лицензий пользователям
- Задание центра управления мобильными устройствами
Мы рекомендуем использовать роль с наименьшими привилегиями, необходимую для выполнения задач. Например, наименее привилегированная роль, которая может выполнять задачи регистрации устройств, — это встроенная роль Intune диспетчера политики и профилей.
Дополнительные сведения о встроенных ролях и их возможностях см. в разделах Управление доступом на основе ролей (RBAC) с Intune и Встроенные разрешения ролей для Intune.
Дополнительные сведения и рекомендации по подготовке организации, подключению или внедрению Intune для управления мобильными устройствами см. в руководстве по миграции. Настройка или переход на Microsoft Intune.
Шаг 2. Планирование развертывания
Используйте руководство по планированию Microsoft Intune, чтобы определить цели управления устройствами, сценарии вариантов использования и требования. Используйте это руководство для планирования развертывания, обмена данными, поддержки, тестирования и проверки. Например, иногда вам не нужно присутствовать при регистрации устройств сотрудниками и учащимися. Рекомендуется составить план взаимодействия, чтобы люди знали, где найти сведения об установке и использовании Корпоративного портала Корпоративный портал Intune.
Дополнительные сведения см. в руководстве по планированию Microsoft Intune.
Шаг 3. Создание политик соответствия требованиям
Используйте политики соответствия требованиям, чтобы обеспечить безопасность устройств, осуществляющих доступ к вашим данным, и их соответствие стандартам вашей организации. Заключительным этапом процесса регистрации является оценка соответствия требованиям, которая проверяет, соответствуют ли параметры устройства вашим политикам. Чтобы получить доступ к защищенным ресурсам, пользователи устройств должны решить все проблемы с соответствием требованиям. Intune помечает устройства, не соответствующие требованиям, как несоответствующие требованиям, и выполняет дополнительные действия (например, отправляет пользователю уведомление, ограничивает доступ или стирает устройство) в соответствии с вашими действиями в случае несоответствия конфигураций.
Вы можете использовать политики условного доступа Microsoft Entra в сочетании с политиками соответствия устройств для управления доступом к компьютерам с Windows, корпоративной электронной почте и службам Microsoft 365. Например, можно создать политику, запрещающую сотрудникам доступ к Microsoft Teams в Edge без предварительной регистрации или защиты устройства.
Совет
Общие сведения о политиках соответствия устройств см. в разделе Обзор соответствия требованиям.
| Задача | Сведения |
|---|---|
| Создание политики соответствия | Ознакомьтесь с пошаговыми инструкциями о том, как создать и назначить политики соответствия группам пользователей и устройств. |
| Добавление действий при несоответствии | Выберите, что произойдет, если устройства больше не соответствуют условиям политики. Примеры действий включают отправку оповещений, удаленную блокировку устройств или снятие устройств с учета. Вы можете добавить действия при обнаружении несоответствия при настройке или изменении политики. |
| Создание политики условного доступа на основе устройств или приложений | Выберите приложения или службы, которые нужно защитить, и определите условия доступа. |
| Блокировка приложений, не поддерживающих современные средства аутентификации | Создайте политики условного доступа на основе приложений для блокировки приложений, использующих способы проверки подлинности, отличные от OAuth2. Например, вы можете заблокировать приложения, в которых применяется обычная проверка подлинности и аутентификация на основе форм. Однако, прежде чем блокировать доступ, войдите в Microsoft Entra ID и просмотрите отчет о действиях методов проверки подлинности, чтобы узнать, используют ли пользователи базовую проверку подлинности для доступа к важным вещам, о которых вы забыли или о которых не знают. Например, календарные киоски для комнат используют обычную проверку подлинности. |
| Добавление настраиваемых параметров соответствия требованиям | С помощью настраиваемых параметров соответствия вы можете создавать собственные сценарии Bash для сценариев соответствия требованиям, которые еще не включены в параметры соответствия устройств, встроенные в Microsoft Intune. В этой статье описано, как создавать, отслеживать и устранять неполадки настраиваемых политик соответствия требованиям для устройств с Windows. Пользовательские параметры соответствия требуют создания пользовательского сценария , определяющего пары параметров и значений. |
Шаг 4. Настройка безопасности конечной точки
Используйте функции безопасности конечной точки Intune для настройки безопасности устройств и управления задачами безопасности для устройств, находящихся под угрозой.
| Задача | Сведения |
|---|---|
| Управление устройствами с помощью функций безопасности конечных точек | Используйте параметры безопасности конечных точек в Intune, чтобы эффективно управлять безопасностью устройств и устранять проблемы. |
| Добавление параметров Endpoint Protection | Настройка основных функций безопасности защиты конечных точек, таких как брандмауэр, BitLocker и Microsoft Defender. Описание параметров в этой области см. в справочнике по защите конечных точек. |
| Настройка Microsoft Defender для конечной точки в Intune | Интеграция Intune с Microsoft Defender для конечной точки позволяет не только предотвращать бреши в системе безопасности, но и использовать средства управления угрозами & уязвимостями (TVM) Microsoft Defender для конечных точек, а также использовать Intune для устранения слабых мест в конечных точках, выявленных TVM. |
| Управление политикой BitLocker | Убедитесь, что устройства шифруются при регистрации, создав политику, которая настраивает BitLocker на управляемых устройствах. |
| Управление профилями базовых параметров безопасности | Используйте базовые параметры безопасности в Intune для обеспечения безопасности ваших пользователей и устройств. Базовый план безопасности включает в себя рекомендации и рекомендации по параметрам, влияющим на безопасность. |
| Использование клиентских политик Клиентского компонента Центра обновления Windows для обновления программного обеспечения | Настройка стратегии развертывания клиентский компонент Центра обновления Windows с помощью клиентский компонент Центра обновления Windows клиентских политик. В этой статье представлены типы политик, которые можно использовать для управления обновлениями программного обеспечения Windows, и инструкции по переходу от отсрочки кругов обновления к политике обновления компонентов. |
Шаг 5. Настройка параметров устройства
Включите или отключите параметры и функции Windows на устройствах с помощью Microsoft Intune. Чтобы настроить и применить эти параметры, создайте профиль конфигурации устройства, а затем назначьте профиль группам в Организации. Устройства получают профиль после регистрации.
| Задача | Сведения |
|---|---|
| Создание профиля устройства | Создайте профиль устройства в Microsoft Intune и найдите ресурсы обо всех типах профилей устройств. |
| Настройка параметров устройства | Используйте каталог параметров для настройки параметров в Microsoft Intune. Каталог параметров включает сотни параметров, которые можно настроить для Microsoft Edge, OneDrive, удаленного рабочего стола, приложений Office и многого другого. Эти параметры похожи на объекты групповой политики (GPO) и на 100% основаны на облаке. |
| Настройка профиля Wi-Fi | Этот профиль позволяет людям находить и подключаться к Wi-Fi сети вашей организации. Описание параметров в этой области см. в справочнике по параметрам Wi-Fi для Windows. |
| Настройка профиля VPN | Настройте безопасное VPN-подключение, например Microsoft Tunnel, для пользователей, подключающихся к сети организации. Описание параметров в этой области см. в справочнике по функциям устройств. |
| Настройка электронной почты | Настройте параметры электронной почты, чтобы пользователи могли подключаться к почтовому серверу и получать доступ к своей рабочей или учебной электронной почте. Описание параметров в этой области см. в справочнике по функциям устройств. |
| Ограничение возможностей устройств | Защитите пользователей от несанкционированного доступа и отвлекающих факторов, ограничив функции устройства, которые они могут использовать на работе или в школе. Описание параметров в этой области см. в справочнике по ограничениям устройств для Windows. |
| Настройка индивидуального профиля | Добавьте и назначьте параметры и функции устройства, которые не встроены в Intune. Описание параметров в этой области см. в справочнике по настраиваемым параметрам. |
| Настройка параметров BIOS | Настройте Intune таким образом, чтобы вы могли управлять параметрами UEFI (BIOS) на зарегистрированных устройствах с помощью интерфейса настройки встроенного ПО устройства (DFCI) |
| Настройка присоединения к домену | Если вы планируете зарегистрировать устройства, присоединенные к Microsoft Entra, обязательно создайте профиль присоединения к домену, чтобы Intune знала, к какому локальному домену присоединиться. |
| Настройка параметров оптимизации доставки | Используйте эти параметры, чтобы снизить потребление пропускной способности устройствами для скачивания приложений и обновлений. |
| Настройка фирменной символики и регистрации | Настройте корпоративный портал Intune и приложение Microsoft Intune, используя собственные слова, фирменный стиль, настройки экрана и контактную информацию вашей организации. |
| Настройка киосков и выделенных устройств | Создайте профиль киоска для управления устройствами, работающими в режиме киоска. |
| Настройка общих устройств | Управляйте доступом, учетными записями и функциями питания на общих и многопользовательских устройствах. |
| Настройка границы сети | Создайте профиль границы сети, чтобы защитить среду от сайтов, которым вы не доверяете. |
| Настройка мониторинга работоспособности Windows | Создайте профиль мониторинга работоспособности Windows, чтобы разрешить корпорации Майкрософт собирать данные о производительности и предоставлять рекомендации по улучшению. Путем создания профиля в Microsoft Intune включается функция аналитики конечных точек, которая анализирует собранные данные, рекомендует программное обеспечение, помогает повысить производительность запуска и устраняет распространенные проблемы поддержки. |
| Настройка приложения "Тестирование" для учащихся | Настройте приложение "Тестирование" для учащихся, сдающих тесты или экзамены на зарегистрированных устройствах. |
| Настройка профиля сотовой сети eSim | Вы можете настроить eSIM для устройств с поддержкой ESIM, таких как Surface LTE Pro, чтобы подключаться к Интернету через соединение для передачи данных. Такая конфигурация идеально подходит для путешественников по всему миру, которым необходимо оставаться на связи и гибко во время путешествий, и устраняет необходимость в SIM-карте. |
Шаг 6. Настройка безопасных методов проверки подлинности
Настройте методы проверки подлинности в Intune, чтобы обеспечить доступ к внутренним ресурсам только уполномоченным пользователям. Intune поддерживает многофакторную проверку подлинности, сертификаты и производные учетные данные. Сертификаты также могут использоваться для подписи и шифрования электронной почты с помощью S / MIME.
| Задача | Сведения |
|---|---|
| Требование многофакторной проверки подлинности (MFA) | Требовать, чтобы пользователи предоставляли два вида учетных данных во время регистрации устройства. Эта политика работает в сочетании с политиками условного доступа Microsoft Entra. |
| Создание профиля доверенного сертификата | Перед созданием профиля сертификата SCEP, PKCS или импортированного сертификата PKCS создайте и разверните профиль доверенного сертификата. Профиль доверенного сертификата развертывает доверенный корневой сертификат для устройств и пользователей с помощью импортированных сертификатов SCEP, PKCS и PKCS. |
| Использование сертификатов SCEP в Intune | Узнайте, что необходимо для использования сертификатов SCEP с Intune, и настройте требуемую инфраструктуру. Затем можно создать профиль сертификата SCEP или настроить сторонний центр сертификации с SCEP. |
| Использование сертификатов PKCS в Intune | В этой статье вы узнаете, как настроить необходимую инфраструктуру (например локальные соединители сертификата), экспортировать сертификат PKCS и добавить сертификат в профиль конфигурации устройства Intune. |
| Использование импортированных сертификатов PKCS в Intune | Используйте импортированные сертификаты PKCS, которые позволяют настроить и использовать S/MIME для шифрования электронной почты. |
| Настройка поставщика производных учетных данных | Подготовка устройств Windows с помощью сертификатов, полученных из пользовательских смарт-карт. |
| Интеграция Windows Hello для бизнеса с Microsoft Intune | Создайте политику Windows Hello для бизнеса, чтобы включать или отключать Windows Hello для бизнеса во время регистрации устройства. Hello для бизнеса — это альтернативный метод входа, использующий Active Directory или учетную запись Microsoft Entra для замены пароля, интеллектуального карта или виртуального интеллектуального карта. |
Шаг 7. Развертывание приложений
При настройке приложений и политик приложений подумайте о требованиях вашей организации, например о поддерживаемых платформах, задачах, выполняемых пользователями, типах приложений, необходимых для выполнения этих задач, и о том, кому они нужны. Intune можно использовать для управления целым устройством (включая приложения) или только приложениями.
| Задача | Сведения |
|---|---|
| Добавление бизнес-приложений | Добавьте бизнес-приложения Windows в Intune и назначайте их группам. |
| Добавление Microsoft Edge | Добавьте и назначьте Microsoft Edge для Windows. |
| Добавление приложения Корпоративный портал Intune из Microsoft Store | Вручную добавьте и назначьте приложение Корпоративный портал Intune в качестве обязательного приложения. |
| Добавление приложения Корпоративный портал Intune для Windows Autopilot | Добавьте приложение "Корпоративный портал" на устройства, подготовленные Windows Autopilot. |
| Добавление приложений Microsoft 365 | Добавление Приложения Microsoft 365 для предприятий. |
| Назначение приложений группам | После добавления приложений в Intune назначьте их пользователям и устройствам. |
| Включение и исключение назначений приложений | Управляйте доступом приложения путем включения и исключения выбранных групп из назначения. |
| Использование сценариев PowerShell | Отправка сценариев PowerShell для расширения возможностей управления устройствами Windows в Intune и упрощения перехода к современному управлению. |
Шаг 8. Регистрация устройств
Во время регистрации устройство регистрируется в Microsoft Entra ID и оценивается на соответствие требованиям. Сведения о каждом способе регистрации и о том, как выбрать подходящий, для вашей организации, см. в руководстве по регистрации устройств с Windows для Microsoft Intune.
| Задача | Сведения |
|---|---|
| Включение автоматической регистрации в MDM | Упростите регистрацию, включив автоматическую регистрацию, которая автоматически регистрирует устройства в Intune, которые присоединяются или регистрируются с вашим Microsoft Entra ID. Автоматическая регистрация упрощает развертывание Windows Autopilot, регистрацию BYOD, регистрацию с помощью групповой политики и массовую регистрацию с помощью пакета подготовки. |
| Включить автоматическое обнаружение сервера MDM | Если у вас нет Microsoft Entra ID P1 или P2, рекомендуется создать тип записи CNAME для серверов регистрации Intune. Запись CNAME перенаправляет запросы на регистрацию на нужный сервер, чтобы зарегистрированным пользователям не приходилось вводить имя сервера вручную. |
| Сценарии Windows Autopilot | Упростите управляемый пользователем или саморазвертывающийся запуск при первом включении для вас и ваших пользователей, настроив автоматическую регистрацию устройств в Microsoft Intune во время Windows Autopilot. |
| Регистрация гибридных устройств Microsoft Entra с помощью Windows Autopilot | Соединитель Intune для Active Directory позволяет устройствам в доменных службах Active Directory присоединяться к Microsoft Entra ID, а затем автоматически регистрироваться в Intune. Этот вариант регистрации рекомендуется для локальных сред, которые используют доменные службы Active Directory и в настоящее время не могут переместить свои удостоверения в Microsoft Entra ID. |
| Регистрация устройств с помощью групповой политики | Запустите автоматическую регистрацию в Intune с помощью групповой политики. |
| Массовая регистрация устройств | Создайте пакет подготовки в Designer конфигураций Windows, который присоединяет большое количество новых устройств Windows к Microsoft Entra ID и регистрирует их в Intune. |
| Настройка страницы состояния регистрации (ESP) | Создайте профиль страницы состояния регистрации с настраиваемыми параметрами, чтобы помочь пользователям настроить и зарегистрировать устройство. |
| Изменить метку владельца устройства | После регистрации устройства можно изменить его метку владения в Intune на корпоративное или личное. Эта настройка изменяет способ управления устройством и может включить дополнительные возможности управления и идентификации в Intune или ограничить их. |
| Устранение проблем с регистрацией | Устраняйте неполадки и находите решения проблем, возникающих во время регистрации. |
Шаг 9. Запуск удаленных действий
После настройки устройств вы можете использовать поддерживаемые удаленные действия для удаленного управления устройствами и устранения неполадок на расстоянии. В следующих статьях вы узнаете об удаленных действиях для Windows. Если действие отсутствует или отключено на портале, оно не поддерживается для Windows.
| Задача | Сведения |
|---|---|
| Выполнение удаленных действий на устройствах | Узнайте, как детализировать и удаленно управлять отдельными устройствами в Intune, а также устранять их неполадки. В этой статье перечислены все удаленные действия, доступные в Intune, а также приведены ссылки на эти процедуры. |
| Удаленное администрирование устройств Intune с помощью TeamViewer | В этом разделе описано, как настроить TeamViewer в Intune и удаленно управлять устройством. |
| Использование задач безопасности для просмотра угроз и уязвимостей | Используйте Intune для устранения слабых мест в конечной точке, выявленных Microsoft Defender для конечной точки. Прежде чем приступать к работе с задачами безопасности, необходимо интегрировать Microsoft Defender для конечной точки с Intune. |
Шаг 10. Помощь сотрудникам и учащимся
Ресурсы этого раздела содержатся в справочной документации по Microsoft Intune. Эта документация предназначена для сотрудников, учащихся и других пользователей устройств с лицензией Intune, которые регистрируют личное или предоставленное компанией устройство. Ссылки на документацию доступны в приложении Корпоративный портал Intune и указывают на следующую информацию:
- Методы регистрации с пошаговыми инструкциями по регистрации
- Параметры и функции корпоративного портала
- Отмена регистрации и удаление сохраненных данных
- Обновление параметров устройства для соответствия требованиям
- Сообщение о проблемах с приложением
Совет
Позаботьтесь о том, чтобы требования к операционной системе вашей организации и требованиям к паролям устройств можно было легко найти на веб-сайте или в электронном письме для приема, чтобы сотрудникам не приходилось откладывать регистрацию для поиска этой информации.
| Задача | Сведения |
|---|---|
| Установка приложения Корпоративный портал Intune для Windows | Узнайте, где найти приложение "Корпоративный портал" и как выполнить вход. |
| Обновление приложения "Корпоративный портал" | В этой статье описано, как установить последнюю версию Корпоративного портала и включить автоматическое обновление приложений. |
| Регистрация устройства | В этой статье описано, как зарегистрировать личные устройства под управлением Windows. |
| Отмена регистрации устройства | В этой статье описано, как отменить регистрацию устройства в Intune и удалить сохраненный кэш и журналы для Корпоративного портала. |
Дальнейшие действия
Обзор Центра администрирования Microsoft Intune и навигация по нему см. в разделе Руководство: Обзор Центра администрирования Microsoft Intune. Учебники — это контент на уровне 100–200 для людей, которые впервые работают с Intune или конкретным сценарием.
Другие версии этого руководства см. в следующих статьях:
- Руководство по развертыванию средств управления устройствами Android в Microsoft Intune
- Руководство по развертыванию: управление устройствами iOS в Microsoft Intune
- Руководство по развертыванию средств управления устройствами macOS в Microsoft Intune
- Руководство по развертыванию: управляемые устройства Linux в Microsoft Intune