Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
После того, как вы спланировали переход на Microsoft Intune, следующим шагом будет выбор подходящего подхода к переносу для вашей организации. Эти решения зависят от текущей среды управления мобильными устройствами (MDM), бизнес-целей и технических требований.
В этом руководстве по миграции перечислены и описаны ваши варианты внедрения или перехода на Intune, в том числе:
- Вы не используете решение для управления мобильными устройствами
- Вы используете решение MDM стороннего партнера
- Вы используете Configuration Manager
- Вы используете локальную групповую политику
- Вы используете Microsoft 365 базовый Мобильность и безопасность
Используйте это руководство, чтобы определить лучший подход к переносу и получить некоторые рекомендации &.
Совет
В дополнение к этой статье в Центре администрирования Microsoft 365 также есть некоторые рекомендации по настройке. Это руководство настраивает интерфейс в зависимости от вашей среды. Чтобы получить доступ к этому руководству по развертыванию, перейдите в руководство по настройке Microsoft Intune в Центре администрирования Microsoft 365 и войдите в систему с помощью Global Reader (как минимум). Дополнительные сведения об этих руководствах по развертыванию и необходимых ролях см. в расширенных руководствах по развертыванию для продуктов Microsoft 365 и Office 365.
Подготовка к работе
Microsoft Intune — это облачное решение, которое помогает управлять удостоверениями, устройствами и приложениями. Если ваша цель — стать нативным специалистом по облачным технологиям, вы можете узнать больше в следующих статьях:
Развертывание Intune может отличаться от предыдущего развертывания MDM. Intune использует управление доступом на основе удостоверений. Для доступа к данным организации с устройств, находящихся за пределами сети, не требуется сетевой прокси-сервер.
В настоящее время ничего не используется
Если в настоящее время вы не пользуетесь решениями MDM или службами управления мобильными приложениями (MAM), воспользуйтесь несколькими способами.
Microsoft Intune: если вам нужно облачное решение и вы готовы к полному управлению устройством, переходите сразу к Intune. Вы можете использовать Intune для проверка соответствия требованиям, настройки функций устройства, развертывания приложений и установки обновлений системы & приложений. Вы также можете воспользоваться преимуществами Центра администрирования Microsoft Intune, который представляет собой веб-консоль.
Configuration Manager: Если вам нужны функции Configuration Manager (локально) в сочетании с Intune (облаком), рассмотрите возможность присоединения клиента (в этой статье) или совместного управления (в этой статье).
Configuration Manager может:
- Управление локальными устройствами с Windows Server и некоторыми клиентскими устройствами.
- Управление обновлениями программного обеспечения партнеров и сторонних производителей.
- Создавайте настраиваемые последовательности задач при развертывании операционной системы Windows.
- Развертывайте приложения различных типов и управляйте ими.
В настоящий момент используется сторонний поставщик MDM
На устройствах должен быть только один поставщик MDM. Если вы используете другой поставщик MDM, например Workspace ONE (прежнее название — AirWatch), MobileIron или MaaS360, вы можете перейти на Intune.
Пользователи должны отменить регистрацию своих устройств у текущего поставщика MDM, прежде чем регистрироваться в Intune.
Настройте Intune, в том числе присвойте полномочиям MDM значение Intune.
Дополнительные сведения см. в статьях:
Развертывание приложений и создание политик защиты приложений. Идея состоит в том, чтобы помочь защитить данные организации в приложениях во время миграции и до регистрации устройств & под управлением Intune.
Дополнительные сведения см. в разделе "Шаг 2. Добавление, настройка и защита приложений с помощью Intune".
Отмените регистрацию устройств у текущего поставщика MDM.
При отмене регистрации устройств они перестают получать ваши политики, включая политики, обеспечивающие защиту. Устройства будут уязвимы, пока они не зарегистрируются в Intune и не начнут получать ваши новые политики.
Предоставьте пользователям конкретные шаги для отмены регистрации. Предоставьте рекомендации существующего поставщика MDM по отмене регистрации устройств. Понятная и полезная коммуникация сводит к минимуму время простоя, недовольство конечных пользователей и обращения в службу поддержки.
Необязательно, но рекомендуется. Если у вас есть Microsoft Entra ID P1 или P2, также используйте условный доступ для блокировки устройств, пока они не зарегистрируются в Intune.
Дополнительные сведения см. на шаге 3 — планирование политик соответствия требованиям.
Необязательно, но рекомендуется. Создайте базовый уровень соответствия требованиям и параметры устройства, которые должны быть у всех пользователей и устройств. Эти политики можно развернуть, когда пользователи регистрируются в Intune.
Дополнительные сведения см. в статьях:
Зарегистрируйтесь в Intune. Убедитесь, что вы предоставили пользователям конкретные шаги регистрации.
Дополнительные сведения см. в статьях:
Важно!
Не настраивайте Intune и любое существующее решение MDM сторонних производителей одновременно для применения элементов управления доступом к ресурсам, включая Exchange или SharePoint.
Рекомендации:
Если вы переходите от партнера MDM/MAM, обратите внимание на задачи, которые вы выполняете, и функции, которые вы используете. Эта информация дает представление о том, какие задачи также следует выполнять в Intune.
Используйте поэтапный подход. Начните с небольшой пилотной группы пользователей и добавляйте новые группы пользователей, вплоть до полномасштабного развертывания.
Контролируйте загрузку службы поддержки и успехи регистрации на каждом этапе. Выделите время в расписании на оценку критериев успеха каждой группы перед переходом к следующей группе.
По пилотному развертыванию вы сможете убедиться в следующем:
Значения успешных и неудачных результатов находятся в пределах ожидаемых.
Производительность работы пользователей:
- Корпоративные ресурсы, такие как VPN, Wi-Fi, сертификаты и электронная почта, работают.
- Развернутые приложения доступны.
Безопасность данных:
- Просмотрите отчеты о соответствии и найдите распространенные проблемы и тенденции. Сообщите о проблемах, их разрешении и тенденциях в службу технической поддержки.
- Средства защиты мобильных приложений применяются.
Если вы удовлетворены результатами первого этапа миграции, повторите цикл миграции для следующего этапа.
- Повторяйте поэтапные циклы до переноса всех пользователей в Intune.
- Убедитесь, что специалисты службы поддержки готовы предоставлять поддержку пользователям на протяжении всего процесса миграции. Выполните произвольную миграцию, чтобы оценить рабочую нагрузку при обращении в службу поддержки.
- Не устанавливайте крайние сроки регистрации, пока ваша служба поддержки не обработает всех оставшихся пользователей.
Полезные сведения:
- Начало работы с Intune
- Руководство по развертыванию регистрации в Intune
- Шаг 1. Настройка Intune и клиента
В настоящий момент используется Configuration Manager
Configuration Manager поддерживает серверы Windows Server и клиентские устройства Windows & macOS. Если ваша организация использует другие платформы, может потребоваться сбросить устройства, а затем зарегистрировать их в Intune. После регистрации устройства получают созданные вами политики и профили. Дополнительные сведения см. в разделе Руководство по развертыванию регистрации Intune.
Если сейчас вы используете Configuration Manager, а хотите использовать Intune, то у вас есть следующие варианты.
Вариант 1. Добавить присоединение клиента
Присоединение клиента позволяет передавать устройства Configuration Manager в организацию в Intune, также называемую клиентом. После подключения устройств вы используете Центр администрирования Microsoft Intune для выполнения удаленных действий, таких как синхронизация компьютера и пользовательской политики. Вы также можете просматривать локальные серверы и получать сведения о ОС.
Подключение клиента доступно вместе с лицензией на совместное управление Configuration Manager без дополнительной стоимости. Это самый простой способ интеграции облака (Intune) с локальной настройкой Configuration Manager.
Дополнительные сведения см. в статье, посвященной подключению с помощью клиента.
Вариант 2. Настройка совместного управления
Этот вариант использует Configuration Manager для некоторых рабочих нагрузок, а Intune для других рабочих нагрузок.
- Включите совместное управление в Configuration Manager.
- В Intune настройте Intune, в том числе присвойте полномочиям MDM значение Intune.
Устройства готовы к регистрации в Intune и к получению ваших политик.
Полезные сведения:
- Что такое совместное управление?
- Рабочие нагрузки совместного управления
- Переключение рабочих нагрузок Configuration Manager на Intune
- Часто задаваемые вопросы о продукте Configuration Manager и его лицензировании
Вариант 3. Переход из Configuration Manager в Intune
Большинство существующих клиентов Configuration Manager хотят продолжать использовать Configuration Manager. К ним относятся службы, полезные для локальных устройств.
Эти действия являются общим обзором и включены только для тех пользователей, которым требуется полностью облачное решение. Этот вариант позволяет:
- Зарегистрируйте существующие клиентские устройства Windows локальной службы Active Directory в качестве устройств в Microsoft Entra ID.
- Перенести существующие локальные рабочие нагрузки Configuration Manager в Intune.
Этот параметр больше подходит для администраторов, но может обеспечивать более удобную работу для существующих клиентских устройств с Windows. Для новых клиентских устройств Windows рекомендуется начать с нуля с Microsoft 365 и Intune (в этой статье).
В Microsoft Entra настройте гибридную Active Directory и Microsoft Entra ID для своих устройств. Устройства с гибридным присоединением к Microsoft Entra присоединяются к вашей локальной службе Active Directory и регистрируются с помощью вашего Microsoft Entra ID. Когда устройства находятся в Microsoft Entra ID, они также доступны для Intune.
Гибридный Microsoft Entra ID поддерживает устройства с Windows. Другие предварительные требования, в том числе требования ко входу, см. в статье Планирование реализации гибридного присоединения к Microsoft Entra.
Включите совместное управление в Configuration Manager.
В Intune настройте Intune, в том числе присвойте полномочиям MDM значение Intune.
В Configuration Manager передвиньте все рабочие нагрузки с Configuration Manager в Intune.
Удалите клиент Configuration Manager на устройствах. Дополнительные сведения см. в разделе об удалении клиента.
После настройки Intune можно создать политику конфигурации приложений Intune, которая удаляет клиент Configuration Manager. Например, можно отменить действия, описанные в разделе Установка клиента Configuration Manager с помощью Intune.
Устройства готовы к регистрации в Intune и к получению ваших политик.
Важно!
Гибридный Microsoft Entra ID поддерживает только устройства с Windows. Configuration Manager поддерживает устройства Windows и macOS. Для устройств macOS, управляемых в Configuration Manager, можно:
- Удалить клиент Configuration Manager. При удалении устройства перестают получать ваши политики, включая политики, обеспечивающие защиту. Они будут уязвимы, пока не зарегистрируются в Intune и не начнут получать ваши новые политики.
- Зарегистрировать устройства в Intune для получения политик.
Чтобы свести к минимуму уязвимости, переместите устройства macOS после настройки Intune и после того, как политики регистрации будут готовы к развертыванию.
Вариант 4. Начните с нуля с помощью Microsoft 365 и Intune
Этот параметр применяется к клиентским устройствам с Windows. Если вы используете Windows Server, например Windows Server 2022, не используйте этот параметр. Использование Configuration Manager.
Для управления клиентскими устройствами с Windows:
Разверните Microsoft 365, включая создание пользователей и групп. Не используйте и не настраивайте Microsoft 365 базовый Мобильность и Безопасность.
Полезные ссылки:
Настройте Intune, в том числе присвойте полномочиям MDM значение Intune.
Удалите клиент Configuration Manager на существующих устройствах. Дополнительные сведения см. в разделе об удалении клиента.
Устройства готовы к регистрации в Intune и к получению ваших политик.
Сейчас используется локальная групповая политика
В облаке поставщики MDM, такие как Intune, управляют параметрами и функциями на устройствах. Объекты групповой политики (GPO) не используются.
При управлении устройствами профили конфигурации устройств Intune заменяют локальные объекты групповой политики. Профили конфигурации устройств используют параметры, предоставляемые Apple, Google и Microsoft.
Это означает следующее:
- На устройствах Android эти профили используют API управления Android и EMM API.
- На устройствах Apple эти профили используют Полезные данные управления устройствами.
- На устройствах Windows эти профили используют поставщики службы настройки Windows (CSP).
Когда перемещаемые устройства образуют групповую политику, используйте Аналитику групповой политики. Аналитика групповой политики — это инструмент и функция в Intune, которая анализирует объекты групповой политики. В Intune вы импортируете объекты групповой политики и просматриваете, какие политики доступны (и недоступны) в Intune. Для политик, доступных в Intune, можно создать политику каталога параметров, используя импортированные параметры. Дополнительные сведения об этой функции см. в статье "Создание политики каталога параметров с использованием импортированных объектов групповой политики в Microsoft Intune".
Далее, шаг 1. Настройка Microsoft Intune.
В настоящее время использую Microsoft 365 базовый Мобильность и безопасность
Если вы создали и развернули политики мобильности и безопасности Microsoft 365 базовый, см. статью Переход от Microsoft 365 базовой мобильной связи и безопасности к Intune.
Миграция из арендатора в арендатор
Клиент — это ваша организация в Microsoft Entra ID, например Contoso. Он включает выделенный экземпляр службы Microsoft Entra, который Contoso получает при получении облачной службы Майкрософт, такой как Microsoft Intune или Microsoft 365. Microsoft Entra ID используется Intune и Microsoft 365 для идентификации пользователей и устройств, управления доступом к создаваемым политикам и многого другого.
В Intune можно экспортировать и импортировать некоторые политики с помощью Microsoft Graph и Windows PowerShell.
Например, вы можете создать пробную подписку Microsoft Intune. В этом арендаторе, связанном с пробной подпиской, есть политики, которые управляют приложениями и компонентами, проверяют соответствие и многое другое. Вы хотите переместить эти политики в другой арендатор.
В этом разделе показано, как использовать сценарии Microsoft Graph для миграции между клиентами. Здесь также перечислены некоторые типы политик, которые можно или нельзя экспортировать.
Важно!
- В этих шагах используются примеры графа бета-версии Intune на сайте GitHub. Примеры скриптов вносят изменения в арендаторе. Они доступны как есть и должны проверяться с помощью нерабочей или тестовой учетной записи арендатора. Убедитесь, что скрипты соответствуют правилам безопасности вашей организации.
- Скрипты не экспортируют и не импортируют все политики, например профили сертификатов. Рассчитывайте выполнять больше задач, чем доступно с помощью этих скриптов. Вам потребуется повторно создать некоторые политики.
- Пользователи должны отменить регистрацию устройства в старом клиенте, а затем повторно зарегистрировать его в новом клиенте.
Скачивание примеров и выполнение скрипта
В этом разделе описаны необходимые действия. Используйте их в качестве руководства и знайте, что конкретные шаги могут отличаться.
Важно!
Поддержка AzureAD PowerShell прекращена в марте 2025 г. и заменена на Microsoft Graph PowerShell. Дополнительные сведения см. в статье " Требуется действие: Вывод из эксплуатации MSOnline и AzureAD PowerShell — 2025 год".
Скачайте примеры и экспортируйте политики с помощью Windows PowerShell:
Перейдите в папку microsoftgraph/powershell-intune-samples и выберите Код>Скачать ZIP-файл. Извлеките содержимое файла
.zip.Откройте приложение Windows PowerShell от имени администратора и перейдите в свою папку. Например, введите следующую команду:
cd C:\psscripts\powershell-intune-samples-masterСкачайте и установитемодуль Microsoft.Graph.
При появлении запроса выберите Y , чтобы установить модуль из ненадежного репозитория. Установка может занять несколько минут.
Перейдите в папку со скриптом, который требуется выполнить. Например, перейдите в папку
CompliancePolicy:cd C:\psscripts\powershell-intune-samples-master\powershell-intune-samples-master\CompliancePolicyВыполните скрипт экспорта. Например, введите следующую команду:
.\CompliancePolicy_Export.ps1Выполните вход с помощью своей учетной записи. При появлении запроса укажите путь для размещения политик. Например, введите:
C:\psscripts\ExportedIntunePolicies\CompliancePolicies
В папке будут экспортированы политики.
Импортируйте политики в новый арендатор:
В PowerShell перейдите в папку с скриптом, который требуется выполнить. Например, перейдите в папку
CompliancePolicy:cd C:\psscripts\powershell-intune-samples-master\powershell-intune-samples-master\CompliancePolicyВыполните скрипт импорта. Например, введите следующую команду:
.\CompliancePolicy_Import_FromJSON.ps1Выполните вход с помощью своей учетной записи. При появлении запроса укажите путь к файлу политики
.json, которую требуется импортировать. Например, введите:C:\psscripts\ExportedIntunePolicies\CompliancePolicies\PolicyName.json
Войдите в Центр администрирования Microsoft Intune. Отобразятся импортированные политики.
Что нельзя делать
Есть некоторые типы политик, которые нельзя экспортировать. Есть некоторые типы политик, которые можно экспортировать, но их нельзя импортировать в другой арендатор. Руководствуйтесь следующим списком. Помните, что есть и другие типы политик, которых нет в списке.
| Тип политики или профиля | Информация |
|---|---|
| Приложения | |
| Бизнес-приложения Android |
Чтобы добавить бизнес-приложение в новый арендатор, вам также понадобятся оригинальные исходные файлы приложения .apk. |
| Apple — Volume Purchase Program (VPP) |
Эти приложения синхронизируются с Apple VPP. В новом арендаторе добавьте токен VPP, который отображает доступные приложения. |
| Бизнес-приложение iOS/iPadOS |
Чтобы добавить бизнес-приложение в новый арендатор, вам также понадобятся оригинальные исходные файлы приложения .ipa. |
| Управляемый Google Play |
Эти приложения и веб-ссылки синхронизируются с Управляемым Google Play. В новом арендаторе добавьте учетную запись Управляемого Google Play, которая отображает доступные приложения. |
| Microsoft Store для бизнеса |
Эти приложения синхронизируются с Microsoft Store для бизнеса. В новом арендаторе добавьте учетную запись Microsoft Store для бизнеса, которая отображает доступные приложения. |
| Приложение Windows (Win32) |
Чтобы добавить бизнес-приложение в новый арендатор, вам также понадобятся оригинальные исходные файлы приложения .intunewin. |
| Политики соответствия | |
| Действия при несоответствии |
Возможно, есть ссылка на шаблон сообщения электронной почты. При импорте политики, которая содержит действия, не соответствующие требованиям, вместо нее добавляются стандартные действия, выполняемые при несоответствии. |
| Задания |
Назначения предназначены для идентификатора группы. В новом арендаторе идентификатор группы отличается. |
| Профили конфигурации | |
| Электронная почта |
|
| Сертификат SCEP |
Профили сертификатов SCEP используют корневой сертификат. Идентификатор корневого сертификата отличается в новом арендаторе. |
| VPN |
|
| Wi-Fi |
|
| Задания |
Назначения предназначены для идентификатора группы. В новом арендаторе идентификатор группы отличается. |
| Безопасность конечных точек | |
| Обнаружение и нейтрализация атак на конечные точки |
Эта политика связана с Microsoft Defender для конечной точки. В новом арендаторе вы настраиваете Microsoft Defender для конечной точки, который автоматически включает политику обнаружения и отклика конечной точки. |