Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Параметр центра управления мобильными устройствами (MDM) определяет способ администрирования устройств. ИТ-администратор должен задать центр MDM, чтобы пользователи могли регистрировать устройства для управления. Вам также должна быть назначена лицензия Intune, чтобы установить полномочия MDM.
Возможны следующие конфигурации.
Изолированная среда Intune — управление только в облаке, которое настраивается с помощью портала Azure. Включает полный набор возможностей, которые предлагает Intune. Чтобы приступить к работе, ознакомьтесь с разделом "Настройка центра MDM" в Центре администрирования Microsoft Intune.
Совместное управление Intune — интеграция облачного решения Intune с Configuration Manager для устройств Windows. Вы настраиваете Intune с помощью консоли Configuration Manager. Чтобы приступить к работе, см. раздел "Настройка автоматической регистрации устройств в Intune".
Базовая мобильность и безопасность для Microsoft 365 - После активации этой конфигурации центру MDM будет присвоено значение "Office 365". Если вы хотите начать использовать Intune, вам необходимо приобрести лицензии Intune.
Базовая мобильность и безопасность для сосуществования Microsoft 365 - Вы можете добавить Intune в свой клиент, если вы уже используете Базовую мобильность и безопасность для Microsoft 365. Вы можете установить для каждого пользователя разрешение на управление Microsoft 365 с уровнем Intune или Базовая мобильность и безопасность, чтобы диктовать, какая служба используется для управления устройствами, зарегистрированными в MDM. Полномочия управления для каждого пользователя определяются на основе лицензии, назначенной пользователю.
- Базовая мобильность и безопасность для Microsoft 365 управляет устройствами пользователей, у которых есть только лицензия на Microsoft 365 базовый или Standard.
- Intune управляет устройствами пользователей, у которых есть лицензия, дающая право на ее использование.
- Если вы добавите лицензию на Intune для пользователя, ранее управляемого службой Базовая мобильность и безопасность для Microsoft 365, его устройства переключится на управление Intune. Чтобы не потерять конфигурацию базовой мобильности и безопасности Microsoft 365 на устройствах пользователей, не забудьте назначить конфигурации Intune пользователям перед переключением их на Intune.
Выбор Intune в качестве центра MDM
В Центре администрирования Microsoft Intune выберите оранжевый баннер, чтобы открыть параметр Mobile Управление устройствами Authority. Оранжевый баннер отображается только в том случае, если вы еще не установили центр MDM. Если оранжевый баннер не отображается, вы можете перейти непосредственно к параметрам полномочий MDM, чтобы настроить центр MDM.
В разделе Центр управления мобильными устройствами, выберите свой центр MDM в следующем списке.
- Центр MDM в Intune
- Нет
Появится сообщение о том, что вы успешно настроили Intune в качестве центра управления мобильными устройствами.
Рабочий процесс для пользовательского интерфейса администрирования Intune
Если управление устройствами Android или Apple включено, Intune отправляет сведения об устройстве и пользователе для интеграции со службами этих сторонних производителей и управления их устройствами.
Сценарии, которые добавляют согласие на обмен данными, включаются в следующих случаях:
- Вы включаете личные или корпоративные рабочие профили Android Enterprise.
- Вы включаете и загружаете сертификаты Apple MDM Push Certificate.
- Вы включаете любую службу Apple, например Программу регистрации устройств, School Manager или Volume Purchasing Program.
В каждом случае согласие строго связано с выполнением службы управления мобильными устройствами. Например, подтверждение согласия ИТ-администратора на регистрацию устройств Google или Apple. Документы о том, какие сведения передаются при запуске новых рабочих процессов, доступны в указанных ниже статьях.
Основные моменты
После переключения на новый центр MDM пройдет некоторое время (до восьми часов), прежде чем устройство будет зарегистрировано и синхронизировано со службой. Вам необходимо настроить параметры в новом центре MDM, чтобы обеспечить управление и защиту зарегистрированных устройств после изменения.
- После переключения устройства нужно подключить к службе, чтобы параметры нового центра MDM (в автономной среде Intune) заменили параметры, настроенные для устройств ранее.
- Например, некоторые базовые параметры, включая профили, из предыдущего центра MDM сохраняются на устройстве до семи дней или до первого подключения устройства к службе. Вам следует как можно скорее настроить приложения и параметры (например, политики, профили и приложения) в новом центре MDM и развернуть параметр в группах пользователей, содержащих пользователей с существующими зарегистрированными устройствами. Устройство, подключенное к службе после переключения центра MDM, сразу же получит новые параметры. Это позволит избежать перебоев в управлении и обеспечении защиты.
- Устройства, с которыми не связаны пользователи (при участии в Программе регистрации устройств iOS/iPadOS или в сценариях массовой регистрации), не переносятся в новый центр MDM. Для таких устройств вам необходимо обратиться за помощью к службе поддержки, чтобы переместить их в новый центр MDM.
Сосуществование
Включив сосуществование, вы можете использовать Intune для новой группы пользователей, продолжая при этом использовать Базовую мобильность и безопасность для существующих пользователей. Вы можете контролировать, какими устройствами управляет Intune через пользователя. Intune управляет всеми устройствами, зарегистрированными пользователем, если у пользователя есть лицензия на Intune или он использует совместное управление Intune с Configuration Manager. В противном случае управление пользователем будет осуществляться с помощью Basic Mobility and Security.
Три основных этапа включения режима сосуществования:
- Подготовка
- Добавление центра MDM в Intune.
- Перенос пользователей и устройств (необязательно).
Подготовка
Перед включением режима сосуществования с Basic Mobility and Security примите во внимание следующее.
- Убедитесь, что у вас достаточно лицензий Intune для пользователей, которыми вы планируете управлять через Intune.
- Уточните, каким пользователям назначены лицензии Intune. После включения режима сосуществования все пользователи, которым назначены лицензии Intune, перейдут под управление этой службы. Чтобы избежать непредвиденного переключения устройств, не рекомендуется назначать лицензии Intune до включения режима сосуществования.
- Создайте и примените политики Intune, чтобы заменить политики, изначально развернутые в Центре безопасности и соответствия требованиям Office 365. Такую замену необходимо выполнить для всех пользователей, управление которыми переходит от Basic Mobility and Security к Intune. Если этим пользователям не назначены политики Intune, включение режима сосуществования может привести к удалению параметров, заданных пользователям в Basic Mobility and Security. Эти параметры теряются без замены, как и управляемые профили электронной почты. Даже при замене политик безопасности устройства политиками Intune пользователям может потребоваться повторно аутентифицировать профили электронной почты после перемещения устройства в службу управления Intune.
- Вы не можете отменить подготовку Basic Mobility and Security после ее настройки. Однако существуют действия, позволяющие отключить политики. Дополнительные сведения см. в статье Отключение Basic Mobility and Security.
Добавление центра MDM Intune
Чтобы включить режим сосуществования, необходимо добавить Intune в качестве центра MDM для вашей среды:
Войдите в Центр администрирования Microsoft Intune с правами администратора службы Microsoft Entra Global или Intune.
Перейдите в раздел Устройства.
Отображается баннер колонки "Добавить полномочия MDM ".
Чтобы перенести центр управления мобильными устройствами из Office 365 в Intune и включить режим сосуществования, выберите Центр MDM в Intune>Добавить.
Перенос пользователей и устройств (необязательно)
После включения полномочий MDM Intune сосуществование активируется, и вы можете начать управлять пользователями через Intune. При желании вы можете переместить устройства, которые ранее управлялись службой базовой мобильности и безопасности, в управление Intune, назначив этим пользователям лицензию на Intune. Устройства пользователей будут перенесены в Intune при следующей синхронизации MDM. Параметры, примененные к этим устройствам через базовую мобильность и безопасность, больше не применяются и удаляются с устройств.
Очистка мобильного устройства после окончания срока действия сертификата MDM
Сертификат MDM обновляется автоматически, когда мобильные устройства взаимодействуют со службой Intune. Если мобильные устройства очищены или не могут связаться со службой Intune на протяжении некоторого времени, сертификат MDM не будет обновлен. Устройство будет удалено с портала Azure через 180 дней после окончания срока действия сертификата MDM.
Удаление центра MDM
Центр MDM невозможно изменить обратно на "Неизвестный". Центр MDM используется службой для определения того, на какие зарегистрированные устройства портала отправляются отчеты (Microsoft Intune или Basic Mobility and Security для Microsoft 365).
Последствия изменения центра MDM
Когда служба Intune обнаруживает изменение полномочий клиента в области MDM, она отправляет сообщение с уведомлением всем зарегистрированным устройствам. В сообщении уведомления устройствам предлагается выполнить проверку и синхронизацию со службой вне их обычного расписания. В результате все включенные и находящиеся в сети устройства подключаются к службе и получают новые полномочия MDM. Новый центр управляет устройствами и защищает их без каких-либо перебоев. Таким образом, после изменения центра MDM для клиента с автономной службы Intune устройства продолжат нормально функционировать под новым центром MDM.
На устройствах, которые включены и подключены к сети во время или вскоре после изменения полномочий MDM, возникает задержка. Задержка может длиться до восьми часов, в зависимости от времени следующей запланированной регулярной проверки. Во время задержки устройства не регистрируются в службе в соответствии с новым центром MDM. После задержки устройства полностью зарегистрированы и работают под новым управлением MDM.
Важно!
С момента переключения Центра MDM и до момента отправки в него сертификата APNs любые запросы на регистрацию или проверку для устройств iOS/iPadOS будут завершаться ошибками. Таким образом, после переключения важно как можно быстрее проверить и отправить сертификат APN в новый центр MDM.
Пользователи могут быстро переключиться на новый центр MDM, вручную запустив синхронизацию своего устройства со службой. Чтобы внести такое изменение, запустите проверку соответствия устройства с помощью приложения Корпоративного портала.
Чтобы проверить, все ли правильно работает после переключения центра MDM с последующим подключением и синхронизацией устройств со службой, найдите нужные устройства в центре MDM.
Устройства, которые не имели доступа к Интернету во время переключения центра MDM, синхронизируются со службой с некоторой отсрочкой. В течение промежуточного периода важно защищать и поддерживать функциональность устройства. Для защиты и поддержания функциональности устройства на устройстве сохраняются следующие профили. Эти профили остаются на устройстве в течение семи дней или до тех пор, пока устройство не подключится к новому центру MDM. После подключения и получения новых параметров устройство перезаписывает существующие профили:
- профиль электронной почты;
- профиль VPN;
- профиль сертификатов;
- профиль Wi-Fi;
- профили конфигурации.
После преобразования в новый центр MDM точный отчет о данных о соответствии требованиям в Центре администрирования Microsoft Intune может занять до недели. Однако состояния соответствия в Microsoft Entra ID и на устройстве являются точными, поэтому устройство по-прежнему защищено.
Убедитесь, что новые параметры, предназначенные для перезаписи существующих параметров, имеют такое же имя, как и предыдущие. Во избежание перезаписи прежних параметров. Иначе на устройстве сохранятся лишние профили и политики.
Совет
Мы рекомендуем создать все параметры управления, конфигурации и развертывания сразу после переключения центра MDM. Это обеспечивает защиту и возможность активного управления для устройств на весь период отсрочки.
После переключения центра MDM следует выполнить следующие действия, чтобы проверить регистрацию в нем новых устройств.
- Регистрация нового устройства
- Убедитесь, что зарегистрированное устройство отображается в центре MDM.
- Выполните действие, например удаленную блокировку, из Центра администрирования Microsoft Intune на устройство. Если это так, устройством управляет новый центр MDM.
Если с некоторыми устройствами возникнут проблемы, можно попробовать отменить их регистрацию и зарегистрировать их заново. Это позволит быстро подключить их к новому Центру MDM и восстановить управление.
Подтвердите полномочия клиента в MDM
Чтобы подтвердить, что в качестве центра MDM настроено значение Intune, выполните следующие действия.
- В Центре администрирования Microsoft Intune выберите Администрирование> клиентаСостояние клиента.
- На вкладке "Сведения о клиенте " найдите центр MDM.
Дальнейшие действия
Настроив центр MDM, вы можете начать регистрацию устройств.