Настройка подключения клиента для поддержки политик безопасности конечных точек из Intune

При использовании сценария подключения клиента Configuration Manager можно развернуть политики безопасности конечных точек из Intune на устройствах, которыми вы управляете с помощью Configuration Manager. Чтобы использовать этот сценарий, необходимо сначала настроить присоединение клиента для Configuration Manager и включить коллекции устройств из Configuration Manager для использования с Intune. После включения коллекций в Центре администрирования Microsoft Intune можно создать и развернуть политики.

Требования к использованию политики Intune для присоединения клиента

Для поддержки использования политик безопасности конечной точки Intune с устройствами Configuration Manager в среде Configuration Manager требуются следующие конфигурации. Руководство по настройке представлено в этой статье:

Общие требования к прикреплению клиента

  • Настройка подключения клиента - В сценарии подключения клиента вы синхронизируете устройства из Configuration Manager с Центром администрирования Microsoft Intune. Затем вы можете использовать Центр администрирования для развертывания поддерживаемых политик в этих коллекциях.

    Присоединение клиента часто настраивается с помощью совместного управления, но вы можете настроить присоединение клиента и самостоятельно.

  • Синхронизация устройств и коллекций Configuration Manager. После настройки подключения клиента можно выбрать устройства Configuration Manager для синхронизации с Центром администрирования Microsoft Intune. Вы также можете вернуться позже, чтобы изменить синхронизированные устройства.

    После выбора устройств для синхронизации необходимо включить коллекции для использования с политиками безопасности конечных точек от Intune. Поддерживаемые политики для устройств Configuration Manager можно назначить только тем коллекциям, которые вы включили.

  • Разрешения для Microsoft Entra ID - Чтобы завершить настройку подключения клиента, у вашей учетной записи должны быть разрешения глобального администратора для вашей подписки Azure.

    Важно!

    Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Использование учетных записей с более низким уровнем разрешений помогает повысить безопасность организации. Глобальный администратор — это роль с высокими привилегиями, которую следует ограничивать экстренными сценариями, когда вы не можете использовать существующую роль.

  • Клиент для Microsoft Defender для конечной точки — ваш клиент Microsoft Defender для конечной точки должен быть интегрирован с вашим клиентом Microsoft Intune ( подписка на Microsoft Intune (план 1)). См. раздел "Использование Microsoft Defender для конечной точки" в документации по Intune.

Требования к версии Configuration Manager для политик безопасности конечных точек Intune

антивирусная программа

Управление параметрами антивирусной программы для устройств Configuration Manager при использовании подключения клиента.

Путь к политике:

  • Безопасность > конечной точки Антивирусная программа > Windows (ConfigMgr)

Профили:

  • Антивирусная программа в Microsoft Defender (предварительная версия)
  • Безопасность Windows (ознакомительная версия)

Требуемая версия Configuration Manager:

  • Configuration Manager Current Branch версии 2006 или более поздней

Поддерживаемые платформы устройств Configuration Manager:

  • Windows 8.1 (x86, x64), начиная с Configuration Manager версии 2010
  • Windows
  • Windows Server 2012 R2 (x64), начиная с Configuration Manager версии 2010
  • Windows Server 2016 и более поздние версии (x64)

Важно!

14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.

Важно!

22 октября 2022 г. Microsoft Intune прекратила поддержку устройств под управлением Windows 8.1. Техническая помощь и автоматические обновления на этих устройствах недоступны.

Обнаружение и нейтрализация атак на конечные точки

Чтобы управлять параметрами политики обнаружения и реагирования на конечные точки для устройств Configuration Manager при использовании подключения клиента.

Платформа: Windows (ConfigMgr)

Профиль: обнаружение конечных точек и реагирование на них (ConfigMgr)

Требуемая версия Configuration Manager:

  • Configuration Manager Current Branch версии 2002 или более поздней, с внутриконсольным обновлением Configuration Manager Исправление 2002 (KB4563473)
  • Техническая версия Configuration Manager 2003 или более поздней версии

Поддерживаемые платформы устройств Configuration Manager:

  • Windows 8.1 (x86, x64) начиная с Configuration Manager 2010
  • Windows (x86, x64, ARM64)
  • Windows Server 2012 R2 (x64) начиная с Configuration Manager версии 2010
  • Windows Server 2016 и более поздние версии (x64)
  • Windows (x86, x64, ARM64)

Важно!

14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.

Важно!

22 октября 2022 г. Microsoft Intune прекратила поддержку устройств под управлением Windows 8.1. Техническая помощь и автоматические обновления на этих устройствах недоступны.

Брандмауэр

Поддержка устройств, управляемых Configuration Manager, доступна в режиме предварительной версии.

Управляйте параметрами политики брандмауэра для устройств Configuration Manager при использовании подключения клиента.

Путь к политике:

  • Брандмауэр безопасности > конечной точки

Профили:

  • Брандмауэр Windows (ConfigMgr)

Требуемая версия Configuration Manager:

  • Configuration Manager Current Branch версии 2006 или более поздней, с внутриконсольным обновлением Configuration Manager 2006 Исправление (KB4578605)

Поддерживаемые платформы устройств Configuration Manager:

  • Windows (x86, x64, ARM64)

    Важно!

    14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.

Настройка Configuration Manager для поддержки политик Intune

Перед развертыванием политик Intune на устройствах Configuration Manager выполните настройки, описанные в следующих разделах. Эти конфигурации подключают устройства Configuration Manager к Microsoft Defender для конечной точки и позволяют им работать с политиками Intune.

Следующие задачи выполняются в консоли Configuration Manager. Если вы не знакомы с Configuration Manager, выполните эти задачи вместе с администратором Configuration Manager.

  1. Проверка среды Configuration Manager
  2. Настройка подключения клиента и синхронизации устройств
  3. Выбор устройств для синхронизации
  4. Включение коллекций для политик безопасности конечных точек

Совет

Дополнительные сведения об использовании Microsoft Defender для конечной точки с Configuration Manager см. в следующих статьях содержимого Configuration Manager:

Задача 1. Подтверждение среды Configuration Manager

Политики Intune для устройств Configuration Manager требуют различных минимальных версий Configuration Manager в зависимости от того, когда политика была впервые выпущена. Изучите требования к версии Configuration Manager для политик безопасности конечных точек Intune, приведенные ранее в этой статье, чтобы убедиться, что ваша среда поддерживает политики, которые вы планируете использовать. Более новая версия Configuration Manager поддерживает политики, для которых требуется более ранняя версия.

Если требуется исправление для Configuration Manager, это исправление можно найти в виде обновления для Configuration Manager в консоли. Дополнительные сведения см. в разделе "Установка обновлений в консоли" в документации по Configuration Manager.

После установки необходимых обновлений вернитесь сюда, чтобы продолжить настройку среды для поддержки политик безопасности конечных точек из Центра администрирования Microsoft Intune.

Задача 2. Настройка подключения клиента и синхронизация устройств

С помощью подключения клиента вы указываете коллекции устройств из развертывания Configuration Manager для синхронизации с Центром администрирования Microsoft Intune. После синхронизации коллекций используйте центр администрирования для просмотра сведений об этих устройствах и развертывания на них политики безопасности конечной точки из Intune.

Дополнительные сведения о сценарии подключения клиента см. в разделе "Включение подключения клиента в разделе "Configuration Manager".

Включить присоединение клиента, если совместное управление не включено

Совет

Вы используете мастер настройки совместного управления на консоли Configuration Manager, чтобы включить присоединение клиента, но вам не нужно включать совместное управление.

Если вы планируете включить совместное управление, изучите его, предварительные требования и способы управления рабочими нагрузками, прежде чем продолжить. См. раздел Что такое совместное управление? в документации по Configuration Manager.

  1. В консоли администрирования Configuration Manager перейдите в раздел"Общие> сведения об администрировании>"Облачные службы.>

  2. На ленте выберите Настройка совместного управления для открытия мастера.

  3. На странице Подключение клиента выберите AzurePublicCloud для своей среды. Облако Azure для государственных организаций не поддерживается.

    1. Нажмите Войти. Чтобы войти, используйте свою учетную запись глобального администратора.

    2. Убедитесь, что на странице "Подключение клиента" выбран параметр "Отправить в Центр администрирования Microsoft Intune".

    3. Снимите проверку с параметра "Включить автоматическую регистрацию клиентов для совместного управления".

      Если этот параметр выбран, мастер отображает дополнительные страницы для завершения настройки совместного управления. Дополнительные сведения см. в разделе "Включение совместного управления" в содержимом Configuration Manager.

      Настройка присоединения клиента

  4. Нажмите кнопку "Далее", а затем кнопку "Да", чтобы принять уведомление о создании приложения Microsoft Entra. Это действие подготавливает субъект службы и создает регистрацию приложения Microsoft Entra для упрощения синхронизации коллекций с Центром администрирования Microsoft Intune.

  5. На странице "Настройка отправки" укажите, какие коллекции устройств нужно синхронизировать. Вы можете ограничить конфигурацию коллекциями устройств или использовать рекомендуемый параметр отправки устройств для всех моих устройств, управляемых Microsoft Endpoint Configuration Manager.

    Совет

    Сейчас вы можете не выбирать коллекции, а затем использовать сведения в следующей задаче (Задача 3), чтобы настроить коллекции устройств для синхронизации с Центром администрирования Microsoft Intune.

  6. Выберите "Сводка", чтобы проверить выбор, затем нажмите "Далее".

  7. По завершении работы мастера нажмите Закрыть.

Присоединение клиента настроено, и выбранные устройства синхронизируются с Центром администрирования Microsoft Intune.

Включение присоединения клиента при использовании совместного управления

  1. В консоли администрирования Configuration Manager перейдите в раздел"Общие> сведения об администрировании>"Облачные службы.>

  2. Щелкните правой кнопкой мыши параметры совместного управления и выберите пункт "Свойства".

  3. На вкладке "Настроить отправку" выберите "Отправить в Центр администрирования Microsoft Intune", а затем нажмите кнопку "Применить".

    Параметр по умолчанию для отправки устройств — Все мои устройства под управлением Microsoft Endpoint Configuration Manager. Вы также можете ограничить конфигурацию одной или несколькими коллекциями устройств.

    Просмотр вкладки свойств совместного управления

  4. Выполните вход с помощью учетной записи глобального администратора при появлении соответствующего запроса.

  5. Нажмите кнопку "Да", чтобы принять уведомление о создании приложения Microsoft Entra. Это действие подготавливает субъект службы и создает регистрацию приложения Microsoft Entra для облегчения синхронизации.

  6. Нажмите кнопку "ОК", чтобы выйти из свойств совместного управления, если вы закончили вносить изменения. В противном случае перейдите к задаче 3, чтобы выборочно разрешить загрузку устройства в Центр администрирования Microsoft Intune.

    Присоединение клиента настроено, и выбранные устройства синхронизируются с Центром администрирования Microsoft Intune.

Задача 3. Выбор устройств для синхронизации

После настройки подключения клиента вы можете выбрать устройства для синхронизации. Если вы еще не синхронизировали устройства или вам нужно перенастроить синхронизируемые устройства, вы можете изменить свойства совместного управления в консоли Configuration Manager, чтобы сделать это.

Выбрать устройства для отправки

  1. В консоли администрирования Configuration Manager перейдите в раздел"Общие> сведения об администрировании>"Облачные службы.>

  2. Щелкните правой кнопкой мыши параметры совместного управления и выберите пункт "Свойства".

  3. На вкладке "Настроить отправку" выберите "Отправить в Центр администрирования Microsoft Intune", а затем нажмите кнопку "Применить".

    Параметр по умолчанию для отправки устройств — Все мои устройства под управлением Microsoft Endpoint Configuration Manager. Вы также можете ограничить конфигурацию одной или несколькими коллекциями устройств.

Задача 4. Включение коллекций для политик безопасности конечных точек

После настройки устройств для синхронизации с Центром администрирования Microsoft Intune необходимо включить коллекции для работы с политиками безопасности конечных точек. Когда вы разрешаете коллекциям устройств работать с политиками безопасности конечных точек из Intune, вы делаете настроенные коллекции доступными для управления политиками безопасности конечных точек.

Включение коллекций для использования с политиками безопасности конечных точек

  1. На консоли Configuration Manager, подключенной к сайту верхнего уровня, щелкните правой кнопкой мыши коллекцию устройств, которую вы синхронизируете с Центром администрирования Microsoft Intune, и выберите «Свойства».

  2. На вкладке "Облачная синхронизация" включите параметр "Сделать эту коллекцию доступной для назначения политик безопасности конечной точки" в Центре администрирования Microsoft Intune.

    Настройка синхронизации с облаком

  3. Нажмите "Добавить", а затем выберите группу Microsoft Entra, с которой вы хотите синхронизироваться. Сбор результатов членства.

  4. Нажмите кнопку "ОК", чтобы сохранить конфигурацию.

    Устройства из этой коллекции теперь можно подключать к Microsoft Defender для конечной точки и поддерживать использование политик безопасности конечной точки Intune.

Как отобразить состояния соединителя

В соединителе Configuration Manager содержатся подробности реализации Configuration Manager. В Центре администрирования Microsoft Intune вы можете просмотреть сведения о соединителе Configuration Manager, такие как время последней успешной синхронизации и состояние подключения.

Чтобы отобразить состояние соединителя Configuration Manager:

  1. Войдите в центр администрирования Microsoft Intune .

  2. Выберите соединители администрирования клиента>и маркеры>Microsoft Endpoint Configuration Manager. Выберите иерархию Configuration Manager под управлением версии 2006 или позднее, чтобы отобразить дополнительную информацию о ней.

    Отображение состояния соединителя Configuration Manager

    Примечание.

    Если иерархия работает под управлением Configuration Manager версии 2006 или ранее, некоторые сведения будут недоступны.

Если вы подтвердите, что ваше подключение к Configuration Manager из Microsoft Intune является работоспособным, вы успешно присоединили свой клиент к Configuration Manager.

Как просмотреть сведения о локальном устройстве

Вы можете просмотреть сведения о клиенте Configuration Manager, включая коллекции, членство в граничных группах и сведения о клиенте для конкретного устройства, в Центре администрирования Microsoft Intune.

Просмотр сведений о клиенте в зависимости от устройства

Выполните следующие действия, чтобы увидеть сведения для определенного устройства:

  1. В браузере перейдите в Центр администрирования Microsoft Intune.

  2. Последовательно выберите Устройства>Все устройства.

    На устройствах, загруженных с помощью подключения клиента, в столбце "Кем управляемо" отображается ConfigMgr.

    Microsoft Intune — все устройства

  3. Выберите устройство, синхронизированное с Configuration Manager через подключение клиента.

  4. Выберите "Сведения о клиенте ", чтобы просмотреть дополнительные сведения.

    Следующие поля обновляются каждый час:

    • Последний запрос политики
    • Время последней активности
    • Точка управления

    Сведения о клиенте в Центре администрирования Microsoft Intune

  5. Выберите "Коллекции", чтобы получить список коллекций клиента.

    С помощью коллекций можно упорядочивать ресурсы в управляемые единицы.

    Коллекции клиентов в Центре администрирования Microsoft Intune

Просмотр списка устройств для каждого пользователя

Выполните следующие действия, чтобы просмотреть список устройств, принадлежащих какому-либо пользователю:

  1. В браузере перейдите в Центр администрирования Microsoft Intune.

  2. Выберите Устранение неполадок + поддержка>Устранение> неполадокВыберите пользователя.

    Если какой-либо пользователь уже отображается, нажмите Изменить пользователя, чтобы выбрать другого пользователя.

  3. Найдите или выберите пользователя из списка, а затем нажмите "Выбрать".

    В таблице Устройства перечислены устройства Configuration Manager, связанные с этим пользователем.

Дополнительные сведения о просмотре сведений о клиенте и о подключении клиента см. в статье Подключение клиента: сведения о клиенте ConfigMgr в центре администрирования.

Просмотр локальных данных об устройстве

В Центре администрирования Microsoft Intune можно просмотреть перечень оборудования для загруженных устройств Configuration Manager с помощью обозревателя ресурсов.

Просмотр данных об устройствах в обозревателе ресурсов:

  1. В браузере перейдите в Центр администрирования Microsoft Intune.

  2. Последовательно выберите Устройства>Все устройства.

  3. Выберите устройство, синхронизированное с Configuration Manager через подключение клиента.

    Устройства, синхронизируемые с помощью подключения клиента, отображают ConfigMgr в столбце "Кем управляем". Устройства также могут отображать состояние "Совместно управляемо", если применяются как Configuration Manager, так и Intune, и отображаться как Intune, если применяется только управление Intune.

  4. Щелкните Обозреватель ресурсов, чтобы просмотреть инвентарный перечень оборудования.

  5. Найдите или выберите класс (значение устройства) для получения информации от клиента.

    Обозреватель ресурсов в Центре администрирования Microsoft Intune

Обозреватель ресурсов может отображать исторический просмотр инвентаризации устройства в Центре администрирования Microsoft Intune. При устранении неполадок наличие архивных данных инвентаризации может предоставить ценную информацию об изменениях в устройстве.

  1. В Центре администрирования Microsoft Intune выберите Обозреватель ресурсов, если он еще не выбран.

  2. Выберите класс (значение устройства).

  3. Введите дату в элементе выбора даты и времени, чтобы получить исторические данные инвентаризации.

    Снимок экрана: выбор даты в обозревателе ресурсов в Центре администрирования Microsoft Intune

  4. Закройте обозреватель ресурсов и вернитесь к сведениям об устройстве, щелкнув X значок в правом верхнем углу обозревателя ресурсов.

    Закрытие обозревателя ресурсов с помощью значка X в Центре администрирования Microsoft Intune

Дополнительные сведения о просмотре данных об устройствах с подключением клиента см. в статье Подключение клиента: обозреватель ресурсов в центре администрирования.

Просмотр управления локальными приложениями

В Центре администрирования Microsoft Intune можно инициировать установку приложения в режиме реального времени для устройства, подключенного к клиенту. Можно развернуть приложение на каком-либо устройстве или для какого-либо пользователя. Кроме того, вы можете восстановить, повторно оценить, переустановить или удалить приложение.

Выполните следующие действия, чтобы установить приложение на локальное устройство.

  1. В браузере перейдите в Центр администрирования Microsoft Intune.

  2. Последовательно выберите Устройства>Все устройства.

  3. Выберите устройство, синхронизированное с Configuration Manager через подключение клиента.

    Как отмечалось ранее, на устройствах, которые синхронизируются через присоединение клиента, отображается ConfigMgr в столбце "Кем управляем". Устройства отображаются как совместно управляемые, если применяются как Configuration Manager, так и Intune, и отображают Intune, если применяется только управление Intune.

  4. Выберите "Приложения", чтобы просмотреть список применимых приложений.

  5. Выберите еще не установленное приложение и нажмите кнопку "Установить".

    Снимок экрана: установка приложения из Центра администрирования Microsoft Intune

Дополнительные сведения о приложениях и подключении клиента см. в статье Подключение клиента: установка приложений из центра администрирования.

Просмотр локальных сценариев

Можно в реальном времени запускать сценарии PowerShell из облака для устройств, находящихся под управлением Configuration Manager. Вы также можете разрешить другим пользователям, таким как служба поддержки, запускать сценарии PowerShell. Это предоставляет все преимущества сценариев PowerShell, которые определены и утверждены администратором Configuration Manager для использования в этой новой среде.

  1. В браузере перейдите в Центр администрирования Microsoft Intune.

  2. Последовательно выберите Устройства>Все устройства.

  3. Выберите устройство, синхронизированное с Configuration Manager через подключение клиента.

    Как отмечалось ранее, на устройствах, которые синхронизируются через присоединение клиента, отображается ConfigMgr в столбце "Кем управляем". Устройства отображаются как совместно управляемые, если применяются как Configuration Manager, так и Intune, и отображают Intune, если применяется только управление Intune.

  4. Выберите "Сценарии", чтобы просмотреть список доступных сценариев.

    Здесь перечислены недавно запущенные сценарии, непосредственно предназначенные для этого устройства. Этот список включает сценарии. запущенные из центра администрирования, из SDK и из консоли Configuration Manager. Сценарии, инициируемые из консоли Configuration Manager для коллекций, содержащих устройство, не отображаются, если сценарии не были также инициированы специально для этого устройства.

    Снимок экрана: список сценариев из Центра администрирования Microsoft Intune

Дополнительные сведения о запуске сценариев на устройствах с подключением клиента см. в статьеПодключение клиента: запуск сценариев из центра администрирования.

Просмотр временной шкалы событий локального устройства

Когда Configuration Manager синхронизирует устройство с Microsoft Intune посредством подключения клиента, вы можете просмотреть временную шкалу событий для этих устройств в Центре администрирования Microsoft Intune. На этой временной шкале отображаются прошлые действия с устройством. Эта информация поможет вам устранить неполадки.

Раз в день Configuration Manager отправляет локальные события устройства в Центр администрирования Microsoft Intune. В центре администрирования отображаются только события, собранные после получения клиентом политики Включить сбор данных аналитики конечных точек. Можно легко создать тестовые события: для этого достаточно установить приложение или обновление из Configuration Manager, а затем перезапустить устройство. События хранятся в течение 30 дней.

Примечание.

В качестве предварительного условия для просмотра временной шкалы из Центра администрирования Microsoft Intune необходимо установить в Configuration Manager значение "Да" для параметра "Включить сбор данных аналитики конечных точек". Дополнительные сведения о временной шкале устройств см. в статье Подключение клиента: временная шкала устройства в центре администрирования.

Чтобы просмотреть временную шкалу событий устройства:

  1. В браузере перейдите в Центр администрирования Microsoft Intune.

  2. Последовательно выберите Устройства>Все устройства.

  3. Выберите устройство, синхронизированное с Configuration Manager через подключение клиента.

    Как отмечалось ранее, на устройствах, которые синхронизируются через присоединение клиента, отображается ConfigMgr в столбце "Кем управляем". Устройства отображаются как совместно управляемые, если применяются как Configuration Manager, так и Intune, и отображают Intune, если применяется только управление Intune.

  4. Выберите параметр Временная шкала. По умолчанию отображаются события за последние 24 часа.

    • Нажмите Синхронизация, чтобы получить последние данные, сформированные на клиенте. По умолчанию устройство отправляет события в центр администрирования один раз в день.
    • Нажмите кнопку Фильтр, чтобы изменить настройки Диапазон времени, Уровни событий и Имя поставщика.
    • При выборе события можно просмотреть подробное сообщение о нем.
    • Нажмите Обновить, чтобы перезагрузить страницу и увидеть новые собранные события.

    Временная шкала событий для устройства

Дополнительные сведения о просмотре событий устройств с подключением клиента см. в статье Подключение клиента: временная шкала устройства в центре администрирования.

Дальнейшие действия