Развертывание функции "Удаленная помощь" с помощью Microsoft Intune

В этой статье описаны действия по развертыванию функции удаленной помощи с Microsoft Intune.

При планировании развертывания функции "Удаленная помощь" руководствуйтесь следующими рекомендациями:

  • Общение с пользователями и их обучение: чтобы стимулировать внедрение и эффективное использование, предоставьте документацию или краткое обучение как своей службе поддержки, так и конечным пользователям.

  • Обучение службы технической поддержки: убедитесь, что ваша служба поддержки знает, как начинать сеансы. Расскажите им о таких возможностях, как запуск сеанса через Центр администрирования Intune или приложение "Удаленная помощь", а также о том, как создавать/вводить коды сеансов. Кроме того, предупредите их об ограничении, связанном с невозможностью помочь пользователям вне клиента. Уделите особое внимание мерам безопасности, таким как подтверждение согласия пользователя перед принятием управления.

  • Руководство для пользователей: сообщите пользователям о доступности нового средства удаленной поддержки. Проинструктируйте их о том, как инициируется сеанс поддержки, например: «При обращении в службу поддержки ИТ-специалистов вас могут попросить открыть приложение «Удаленная помощь» и поделиться кодом или вы можете получить всплывающее уведомление о предоставлении общего доступа к экрану». Убедите их, что инструмент безопасен и подключиться могут только авторизованные ИТ-специалисты, а также что они должны разрешать демонстрацию экрана или управление им.

  • Мониторинг безопасности: следите за использованием для выявления аномального поведения. Например, журналы аудита Intune и журналы входа в Entra ID показывают, кто входит в службу удаленной помощи. Следует исследовать необычное время или неизвестных помощников. Кроме того, при увольнении сотрудника из группы поддержки его удаляют из ролей "Удаленная помощь", чтобы лишить его возможности пользоваться инструментом.

  • Обновления и новые функции: Удаленная помощь развивается. Корпорация Майкрософт может внедрить новые функции (например, возможность поддержки дополнительных платформ или улучшенную вспомогательную веб-панель мониторинга). Будьте в курсе последних новостей с помощью заметок о выпуске Intune или блогов технического сообщества. Знание этих обновлений поможет вам оптимизировать процесс поддержки.

Настройка функции "Удаленная помощь" для клиента

Чтобы настроить клиент для поддержки удаленной помощи, просмотрите и выполните следующие действия. Эти задачи важно настроить для всех поддерживаемых платформ удаленной помощи.

Задача 1. Включение удаленной помощи

  1. Войдите в Центр администрирования Microsoft Intune и перейдите в раздел "Администрирование> клиентов"Удаленная помощь".

  2. На вкладке Параметры:

    1. Присвойте параметру "Включить удаленную помощь" значение "Включено", чтобы разрешить использование функции "Удаленная помощь". По умолчанию этот параметр отключен.
    2. Если вы хотите разрешить этот параметр, присвойте параметру "Разрешить удаленную помощь для незарегистрированных устройств" значение "Включено". По умолчанию этот параметр отключен.
    3. Присвойте параметру "Отключить чат" значение "Да", чтобы удалить функцию чата в приложении "Удаленная помощь". По умолчанию чат включен, и этому параметру присвоено значение "Нет".
  3. Выберите Сохранить.

Примечание.

Активация новых лицензий или пробных версий может занять от 30 минут до 8 часов. Новые сеансы удаленной помощи могут по-прежнему указывать на то, что для клиента не включена удаленная помощь, даже если включена удаленная помощь.

Задача 2. Настройка разрешений для удаленной помощи

Удаленная помощь использует элементы управления доступом на основе ролей (RBAC) в Microsoft Intune для настройки уровня доступа, разрешенного помощнику. Управление доступом на основе ролей позволяет определить круг пользователей, предоставляющих помощь, и объем предоставляемой помощи.

Встроенная роль оператора службы поддержки включает все необходимые разрешения для удаленной помощи. Вы можете использовать встроенную роль или создать пользовательские роли, чтобы предоставить только разрешения на удаленные задачи и приложения для удаленной помощи, которые должны быть у разных групп пользователей. Дополнительные сведения об отдельных разрешениях, необходимых для удаленной помощи, см. в разделе "Планирование удаленной помощи".

Скачивание приложений для удаленной помощи

Скачайте последнюю версию Удаленная помощь напрямую с сайта Майкрософт на сайте aka.ms/downloadremotehelp.

Последняя версия функции "Удаленная помощь" — 5.2.1037.0.

Установка приложений для удаленной помощи

Удаленная помощь доступна для скачивания на веб-сайте Майкрософт и должна быть установлена на каждом устройстве, прежде чем это устройство можно будет использовать для участия в сеансе удаленной помощи. Поведение по умолчанию удаленной помощи включает в себя автоматические обновления и самообновление, когда обновление доступно.

Если требуется новая версия удаленной помощи, приложение предлагает пользователям обновиться. Чтобы установить обновленную версию, можно загрузить и установить удаленную помощь тем же способом, что и раньше. Не нужно удалять предыдущую версию перед установкой обновленной версии.

  • Как администратор Intune вы можете скачать и развернуть приложение на зарегистрированных устройствах. Дополнительные сведения о развертывании приложений см. в разделе Установка приложений на устройствах Windows.
  • Отдельные пользователи, у которых есть разрешения на установку приложений на своих устройствах, также могут загружать и устанавливать удаленную помощь.

Примечание.

  • В мае 2022 г. существующие пользователи функции "Удаленная помощь" увидят экран рекомендуемого обновления при открытии приложения "Удаленная помощь". Пользователи смогут продолжать использовать удаленную помощь без обновления.
  • 23 мая 2022 г. существующие пользователи функции "Удаленная помощь" увидят экран обязательного обновления при открытии приложения "Удаленная помощь". Они не смогут продолжить до тех пор, пока не будут обновлены до последней версии функции "Удаленная помощь".
  • Для удаленной помощи требуется среда выполнения Microsoft Edge WebView2. Если в процессе установки удаленной помощи среда выполнения Microsoft Edge WebView2 не установлена на устройстве, ее устанавливает удаленная помощь. При удалении удаленной помощи не удаляется среда выполнения Microsoft Edge WebView2.

Развертывание функции "Удаленная помощь как приложения каталога корпоративных приложений"

Каталог корпоративных приложений — это коллекция предварительно упакованных приложений Win32, подготовленных корпорацией Майкрософт для поддержки Intune. Приложение из каталога корпоративных приложений — это приложение для Windows, которое можно добавить через каталог корпоративных приложений в Intune. Этот тип приложений использует платформу Win32 и поддерживает настраиваемые возможности. Удаленная помощь доступна в каталоге корпоративных приложений. Дополнительные сведения см. в статье Добавление приложения каталога корпоративных приложений в Microsoft Intune.

Развертывание функции "Удаленная помощь" как приложения Win32

Чтобы развернуть удаленную помощь с помощью Intune, можно добавить приложение как приложение Windows Win32 и определить правило обнаружения, чтобы определить устройства, на которых не установлена последняя версия удаленной помощи. Прежде чем добавить удаленную помощь как приложение Win32, необходимо выполнить переупаковку *remotehelpinstaller.exe* в виде *.intunewin* файла, который представляет собой файл приложения Win32, который можно развернуть с помощью Intune. Сведения о том, как переупаковать файл в качестве приложения Win32, см. в разделе "Подготовка содержимого приложения Win32 к отправке".

После переупаковки удаленной помощи в виде файла .intunewin используйте процедуры, описанные в разделе "Добавление приложения Win32" со следующими сведениями, чтобы отправить и развернуть удаленную помощь. В дальнейшем перепакованный файл remotehelpinstaller.exe называется remotehelp.intunewin.

Важно!

Чтобы воспользоваться примером командной строки, переименуйте скачанный файл в remotehelpinstaller.exe.

  1. На странице "Сведения о приложении" выберите "Выбрать файл пакета приложения", найдите подготовленный ранее файл remotehelp.intunewin и нажмите кнопку "ОК".

    Добавьте издателя и выберите Далее. Дополнительные детали на странице сведений о приложении необязательны.

  2. На странице "Программа" настройте следующие параметры.

    • Для командной строки установки укажите remotehelpinstaller.exe /quiet acceptTerms=1.
    • Для командной строки удаления укажите remotehelpinstaller.exe /uninstall /quiet acceptTerms=1.

    Чтобы отказаться от автоматических обновлений, укажите enableAutoUpdates=0 в команде установки remotehelpinstaller.exe /quiet acceptTerms=1 enableAutoUpdates=0.

    Важно!

    В параметрах командной строки acceptTerms и enableAutoUpdates всегда учитывается регистр.

    Оставьте остальные параметры по умолчанию и нажмите кнопку "Далее ", чтобы продолжить.

  3. На странице "Требования" настройте следующие параметры в соответствии с требованиями вашей среды и нажмите кнопку "Далее".

    • Архитектура операционной системы
    • Минимальная версия операционной системы
  4. На странице "Правила обнаружения" для параметра Формат правил выберите Ручная настройка правил обнаружения и нажмите Добавить, чтобы открыть область Правило обнаружения. Настройте следующие параметры:

    • Для параметра Тип правила выберите Файл.

    • Для параметра Путь укажите C:\Program Files\Remote Help.

    • Для параметра Файл или папка укажите RemoteHelp.exe.

    • Для параметра Метод обнаружения выберите Строка (версия).

    • Для параметра Оператор выберите Больше или равно.

    • В поле "Значение" укажите версию удаленной помощи, которую вы развертываете. Например, 10.0.22467.1000. Подробные сведения о том, как получить версию удаленной помощи, см. в следующем примечании этой статьи.

    • Для параметра Связанные с 32-разрядным приложением на 64-разрядных клиентах оставьте значение Нет.

      Примечание.

      Чтобы получить версию RemoteHelp.exe, установите RemoteHelp вручную на компьютере и выполните следующую команду PowerShell: (Get-Item "$env:ProgramFiles\Remote Help\RemoteHelp.exe"). Сведения о версии. В выходных данных запишите параметр FileVersion и укажите значение в правиле обнаружения.

  5. Перейдите на страницу "Задания" и выберите применимую группу устройств или группы устройств, на которые должно быть установлено приложение "Удаленная помощь". Удаленная помощь применима при нацеливании на группы устройств, но не для групп пользователей.

  6. Завершение создания приложения для Windows, чтобы Intune развернул и установил Удаленную помощь на подходящих устройствах.

Настройка приложений удаленной помощи

Сведения о брандмауэре Windows

В зависимости от среды, в которой используется удаленная помощь, может потребоваться создать правила брандмауэра, чтобы разрешить удаленную помощь через брандмауэр Windows. В необходимых ситуациях следующие исполняемые файлы удаленной помощи должны быть разрешены через брандмауэр:

  • C:\Program Files\Remote help\RemoteHelp.exe
  • C:\Program Files\Remote help\RHService.exe
  • C:\Program Files\Remote help\RemoteHelpRDP.exe

Обновление приложений удаленной помощи

Удаленная помощь получает обновления через Центр обновления Майкрософт, если она настроена. В противном случае необходимо обновить приложение с помощью каталога корпоративных приложений (доступного как часть пакета Intune) или упаковать и развернуть обновление как приложение Win32.

Настройка условного доступа для функции "Удаленная помощь"

В этом разделе описаны шаги по подготовке службы удаленной помощи в клиенте для условного доступа.

  1. Откройте PowerShell в режиме администратора.
  2. В PowerShell введите следующие команды:

Установка

Install-Module Microsoft.Graph -Scope CurrentUser

Вход

Используйте Connect-MgGraph команду для входа с использованием необходимых областей. Вам необходимо войти в систему с учетной записью администратора, чтобы согласиться с необходимыми областями.


Connect-MgGraph -Scopes "Application.ReadWrite.All"

Создание субъекта-службы

Создайте субъект-службу с помощью Remote Assistance Service AppId 1dee7b72-b80d-4e56-933d-8b6b04f9a3e2.

New-MgServicePrincipal -AppId "1dee7b72-b80d-4e56-933d-8b6b04f9a3e2"
DisplayName                                     Id AppId                                   ServicePrincipalType
----                                         ------- -----------                                   ---------------
RemoteAssistanceService                      3d5ff82b-a5f2-483a-xxxx-9514ed66f7c5        1dee7b72-b80d-4e56-933d-8b6b04f9a3e2

Выходные данные были сокращены для удобства чтения.

Идентификатор соответствует идентификатору приложения для службы удаленного помощника.

Отображаемое имя - "Служба удаленного помощника", которая является серверной службой для функции "Удаленная помощь". 

Выйти

Используйте Disconnect-MgGraph команду для выхода.

Disconnect-MgGraph

Создание политики условного доступа

После создания субъекта-службы удаленной помощи узнайте больше о настройке политики условного доступа.

Чтобы применить политики условного доступа к функции "Удаленная помощь", выполните следующие действия.

  1. Перейдите к созданной политике условного доступа.
  2. Выберите "Целевые ресурсы".
    1. Выберите Ресурсы (ранее — облачные приложения), чтобы указать, к чему применяется эта политика.
    2. Выберите "Исключить".
    3. Выберите "Выбрать ресурсы".
    4. В разделе «Выбор» проверьте, чтобы служба удаленного помощника выполнила проверку с идентификатором приложения 1dee7b72-b80d-4e56-933d-8b6b04f9a3e2.

Дальнейшие действия