Планирование удаленной помощи с Microsoft Intune

В этой статье пользователи, предоставляющие помощь, называются помощниками, а пользователи, получающие помощь, — пользователями, предоставляющими общий доступ к своему сеансу с помощником. Чтобы использовать приложение, специалисты службы поддержки и инициаторы совместного доступа должны войти в систему с помощью своих рабочих учетных записей. С помощью вашего идентификатора Microsoft Entra ID устанавливаются надлежащие отношения доверия для сеансов удаленной помощи.

Удаленная помощь использует элементы управления доступом на основе ролей в Intune (RBAC) для настройки уровня доступа, разрешенного помощнику. Управление доступом на основе ролей позволяет определить круг пользователей, предоставляющих помощь, и объем предоставляемой помощи.

Совет

Для настраиваемого взаимодействия в зависимости от вашей среды вы можете получить доступ к руководству по надстройкам Intune Suite в Центре администрирования Microsoft 365.

Контрольный список планирования

Следуйте этому контрольному списку, чтобы упростить процесс планирования.

  • Поддержка платформ и устройств
  • Поддержка языка
  • Конфигурация клиента
  • Условный доступ
  • Управление доступом на основе ролей (RBAC)
  • Сеть
  • Предварительные условия
  • Ограничения
  • Известные проблемы
  • Зарегистрированные или незарегистрированные устройства

Рекомендации по планированию

Используйте эти рекомендации, чтобы подготовить свою организацию к использованию удаленной помощи.

  • Принудительное применение минимальных прав: предоставляйте только те разрешения на удаленную помощь, которые необходимы для каждой роли поддержки. При необходимости используйте настраиваемые роли Intune, чтобы ограничить круг лиц, которые могут получить полное управление или выполнять сеансы без надзора. Например, поддержка уровня 1 может получить права только на просмотр, а поддержка уровня 2 — права на полный доступ. Этот принцип помогает защитить конфиденциальность пользователей и целостность устройства.

  • Используйте условный доступ для помощников: так как помощники имеют повышенный доступ к пользовательским устройствам, добавьте дополнительный уровень безопасности. Настоятельно рекомендуется требовать MFA или соответствующего состояния устройства для вспомогательных учетных записей с помощью условного доступа. Эти меры гарантируют, что скомпрометированную вспомогательную учетную запись нельзя будет легко использовать со злым умыслом для доступа к устройствам. Политики условного доступа Entra для функции "Удаленная помощь" поддерживаются только в Windows и macOS.

  • Включайте поддержку незарегистрированных устройств только при необходимости: Предоставление удаленной помощи на незарегистрированных устройствах (только зарегистрированных в Entra) удобно для поддержки личных устройств, но сопровождается ослабленным контролем (отсутствие сведений о соответствии устройств требованиям или ограниченные данные аудита). Включайте эту функцию обдуманно и подумайте о том, чтобы ограничить персонал службы поддержки, который может помочь незарегистрированным устройствам (возможно, с помощью отдельных ролей).

  • Сеть и брандмауэр: убедитесь, что политики корпоративной сети не мешают работе функции "Удаленная помощь". Приложение обменивается данными через порт 443 с конечными точками облака Azure. Если пользователи находятся в корпоративной сети, убедитесь, что прокси-сервер или проверка SSL не разорвала подключение. Если прокси-серверы используют проверку SSL, домены, перечисленные для удаленной помощи, следует исключить, чтобы избежать проблем. Дополнительные сведения см. в разделе Конечные точки сети для удаленной помощи.

  • Поддержка облака для государственных организаций сокращена: удаленная помощь поддерживается в средах облака сообщества для государственных организаций (GCC), за исключением виртуального рабочего стола Azure (AVD). Удаленная помощь не поддерживается в клиентах GCC High или DoD (Министерство обороны США). Для получения дополнительных сведений перейдите в раздел Microsoft Intune для правительства США GCC High и DoD.

  • Пользователи, предоставляющие общий доступ к удаленной помощи, помощники и устройства должны находиться в одном клиенте. Для интеграции удаленной помощи с политиками соответствия требованиям и ролевым управлением доступом (RBAC) требуется, чтобы все участники находились в одном клиенте.

    Примечание.

    Это может повлиять на сценарии внешней службы поддержки, в которых администраторы службы поддержки работают с клиентами. Рассмотрим сценарий, в котором устройство пользователя (пользователей, предоставляющих общий доступ) принадлежит клиенту А, а вспомогательное устройство — клиенту Б (в случае, если используется устройство, выданное аутсорсинговой организацией). В качестве временного решения рассмотрите возможность предоставления устройств, присоединенных к клиенту А, службе поддержки или предоставлении им доступа к устройствам Windows 365 или AVD, присоединенным к клиенту А.

  • Используйте данные из сеансов удаленной помощи для выявления распространенных проблем. Например, если во многих сеансах отображаются предупреждения о соответствии, можно улучшить политики соответствия устройства требованиям. Журналы аудита удаленной помощи в сочетании с аналитикой конечных точек Intune могут дать представление о тенденциях поддержки (например, о часто проблемных приложениях или политиках).

  • Своевременное обновление приложений "Удаленная помощь". В новых версиях Windows и Mac внесены улучшения и исправления. Корпорация Майкрософт может принудительно выполнить обновление для более ранних версий. Используйте автообновление на обеих платформах (Клиентский компонент Центра обновления Windows, Mac через автоматическое обновление (Майкрософт)) или регулярно отправляйте последний пакет через Intune после тестирования. Для Android обновления поступают через Play Store автоматически, если вы утвердили приложение. Отслеживайте, чтобы устройства получали последнюю версию во время обычного периода обслуживания.

  • Планируйте конфиденциальность и соответствие требованиям: при использовании функции "Удаленная помощь" могут возникать вопросы конфиденциальности. Убедите заинтересованных лиц в том, что для удаленной помощи требуется согласие пользователя или, в случае автоматической удаленной помощи Android, ясно указывает на то, что удаленный сеанс активен. Все сеансы проводятся по обоюдному согласию и четко указаны на экране пользователя. Записи сеансов не хранятся в службе. Эти пункты можно включить во внутренние ИТ-политики или руководства пользователя для решения проблем. Автоматический доступ на Android следует использовать с осторожностью.

  • Поэтапное развертывание: если возможно, разверните удаленную помощь на пилотном этапе. Начните с ИТ-отдела или с небольшого отдела, чтобы решить любые проблемы. Собирайте отзывы как от помощников, так и от пользователей. Как только вы обретете уверенность, расширьте ее до всей организации. Поэтапный подход может предотвратить перегрузку службы поддержки неожиданными техническими проблемами.

Вспомогательный и клиентский режимы

Клиенты удаленной помощи поддерживают различные режимы в зависимости от сочетания вспомогательного приложения и приложения пользователя, предоставляющего общий доступ. Windows, macOS и Android имеют приложения для удаленной помощи, которые можно установить, расширяя функциональные возможности. Приложения для удаленной помощи иногда называют собственными приложениями. Удаленная помощь также поддерживает общий доступ с устройств с ограниченными возможностями веб-приложения.

Существуют различные режимы:

  • Только просмотр: запрос представления удаленного экрана. Чтобы свести к минимуму влияние на конфиденциальность конечных пользователей, этот параметр рекомендуется использовать, если не требуется полный доступ.

  • Запрос полного доступа: запрос полного доступа к удаленному устройству.

  • Повышение прав: позволяет помощникам вводить учетные данные контроля учетных записей (UAC) по запросу на устройстве пользователя, предоставляющего общий доступ. Включение повышения прав также позволяет помощнику просматривать и управлять устройством пользователя, предоставившего общий доступ, когда он предоставляет ему доступ.

  • Автоматический: полный контроль над устройством без присутствия конечного пользователя.

В этой таблице показаны режимы, поддерживаемые вспомогательным приложением и приложением общего доступа.

Помогаем из:
Родной для Windows
Справка с:
Windows в Интернете
Справка из:
macOS веб
Отправка из:
Исходное содержимое Windows
✅ Только
✅ просмотр Полный доступ
✅ Повышение прав
Не поддерживается Не поддерживается
Отправка из:
macOS native
Не поддерживается ✅ Только
✅ просмотр Полный доступ
✅ Только
✅ просмотр Полный доступ
Отправка из:
Android
Не поддерживается ✅ Только
✅ просмотр Полный доступ
✅ Автоматические
✅ Только
✅ просмотр Полный доступ
✅ Автоматические
Отправка из:
macOS webapp
Не поддерживается ✅ Только просмотр ✅ Только просмотр
Отправка из:
Веб-приложение Windows
Не поддерживается ✅ Только просмотр ✅ Только просмотр

Сведения о развертывании приложений "Удаленная помощь" см. в разделе "Развертывание удаленной помощи".

Проверка подлинности и разрешения

Как помощники, так и пользователи общего доступа входят в вашу организацию с помощью Microsoft Entra ID, что обеспечивает установление надлежащего доверия для сеансов удаленной помощи.

Удаленная помощь использует элементы управления доступом на основе ролей в Intune (RBAC) для настройки уровня доступа, разрешенного помощнику. С помощью RBAC администраторы клиентов определяют, какие пользователи могут предоставлять помощь, и какой уровень помощи они могут предоставить.

Управление доступом на основе ролей (RBAC)

Чтобы использовать функцию "Удаленная помощь", помощники должны иметь соответствующие разрешения на управление доступом на основе ролей (RBAC), назначенные их учетной записи пользователя. В следующей таблице перечислены доступные разрешения для удаленной помощи и их описания.

Разрешение Описание
Удаленная помощь - Просмотр экрана Позволяет помощнику просматривать экран пользователя, предоставляющего общий доступ, не беря на себя управление.
Удаленная помощь - получите полный контроль Предоставляет помощнику полный контроль над устройством пользователя, предоставляющего общий доступ.
Удаленная помощь - повышение прав Позволяет помощнику взаимодействовать с подсказками контроля учетных записей в Windows.
Удаленная помощь - автоматически Позволяет помощнику подключаться к устройствам Android, не требуя от пользователя, предоставляющего общий доступ, каждый раз принимать соединение. Для использования этой возможности необходимо, чтобы устройство Android было зарегистрировано в службе Intune в качестве выделенного устройства.
Удаленные задачи — предложите удаленную помощь Позволяет помощнику предлагать удаленную помощь пользователям.
Соединитель удаленного помощника — чтение Необходимо, чтобы пользователь мог увидеть, настроена ли удаленная помощь для клиента при запуске сеанса.

Следующие встроенные роли Intune включают разрешения удаленной помощи:

  • Оператор службы поддержки (просмотр экрана, получение полного управления, повышение прав, автоматические действия, удаленные задачи — предложение удаленной помощи, соединитель удаленного помощника — чтение)
  • Администратор учебного заведения (просмотр экрана, получение полного управления, повышение прав, удаленные задачи — предложение удаленной помощи, соединитель удаленного помощника — чтение)

Примечание.

Чтобы оказать помощь, человеку требуется сочетание разрешения "Удаленные задачи - предложение удаленного помощника", разрешения "Соединитель удаленного помощника - чтение" и по крайней мере одно из разрешений "Удаленная помощь". Разрешения предоставляются пользователям в группе администраторов назначения ролей для пользователей или устройств в определенных группах областей. Дополнительные сведения об управлении доступом на основе ролей в Intune см. в разделе Об управлении доступом на основе ролей (RBAC) для Microsoft Intune.

Важно!

Если сторона, предоставляющая общий доступ, или ее устройство не находится в областях действия помощника, этот помощник не сможет оказать помощь. Группа "Области всех устройств" не включает незарегистрированные устройства. Вместо этого в процессе назначения используйте группу областей пользователей.

Если вы выбираете группу для исключения из назначения, например политику или назначение приложения, она должна быть либо вложена в одну из групп областей назначения RBAC, либо должна быть отдельно указана как группа областей в назначении роли RBAC.

Предварительные условия

Удаленная помощь имеет следующие требования:

  • Лицензия на удаленную помощь для всех, кто будет использовать службу — как для помощников (сотрудников ИТ-поддержки), так и для пользователей, предоставляющих общий доступ (пользователям).
  • Поддерживаемая платформа или устройство.
  • Устройства, зарегистрированные в Intune, должны быть зарегистрированы в Microsoft Entra.

Для использования этой функции требуется подписка в дополнение к Microsoft Intune (план 1) или план 2. Сведения о лицензировании см. в статьях "Планы и цены Microsoft Intune" и "Корпоративные планы безопасности Microsoft 365".

Ограничения

Удаленная помощь имеет следующие ограничения:

  • Невозможно установить сеанс удаленной помощи от одного клиента к другому.
  • Удаленная помощь может быть доступна не на всех рынках и не во всех регионах.
  • Удаленная помощь поддерживается в средах облака сообщества для государственных организаций (GCC) на следующих платформах:
    • Windows
    • Windows на устройствах ARM64
    • Windows 365
    • Устройства Samsung и Zebra, зарегистрированные в качестве выделенных устройств Android Enterprise
    • macOS 13, 14 и 15
  • Удаленная помощь не поддерживается в клиентах GCC High или DoD (Министерство обороны США). Для получения дополнительных сведений перейдите в раздел Microsoft Intune для правительства США GCC High и DoD.

Поддерживаемые платформы

Каждая платформа имеет определенные предварительные требования и возможности.

  • Windows x86, x64 и ARM64
  • Windows 365
  • Виртуальный рабочий стол Azure (сеансы рабочего стола и удаленные приложения RemoteApp)

Существуют дополнительные обновления Windows для повышения надежности уведомлений:

Важно!

14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.

Для функции удаленного запуска на устройстве пользователя, предоставляющего общий доступ, требуется расширение управления Intune. В частности, для Windows 10 сборки операционной системы должны быть старше или равны версии 19042 и иметь установленное исправление KB5018410 Версия ОС должна быть больше или равна 10.0.19042.2075, 10.0.19043.2075 или 10.0.19044.2075. Дополнительные сведения о расширении управления Intune см. в разделе Расширение управления Intune.

Пользователям виртуальных рабочих столов Azure не рекомендуется удаленно начинать сеанс. Дополнительные сведения см. в статье Оказание помощи в сеансах виртуального рабочего стола Azure и удаленных приложений RemoteApp.

Сеть

Как помощник, так и пользователь, предоставляющий общий доступ, должны иметь возможность связываться с определенными конечными точками через порт 443. Дополнительные сведения см. в разделе Конечные точки сети для удаленной помощи.

Удаленная помощь обменивается данными через порт 443 (https) и подключается к службе удаленного помощника по https://remotehelp.microsoft.com протоколу удаленного рабочего стола (RDP). Трафик шифруется с помощью протокола TLS 1.2.

Требования, если удаленная помощь ограничена зарегистрированными устройствами

Если ваша организация ограничивает удаленную помощь только зарегистрированными устройствами, существуют дополнительные требования.

Устройство с Windows пользователя, предоставляющего общий доступ, должно быть зарегистрировано в том же клиенте, из которого начинается сеанс удаленной помощи.

Поддерживаемые языки для чата

Удаленная помощь с включенным чатом поддерживается на следующих языках:

  • Арабский
  • болгарский;
  • китайский (упрощенное письмо);
  • китайский (традиционный);
  • хорватский;
  • чешский;
  • датский;
  • голландский;
  • английский;
  • эстонский;
  • финский;
  • французский;
  • немецкий;
  • греческий;
  • иврит;
  • венгерский;
  • итальянский;
  • японский;
  • Корейский
  • латышский;
  • литовский;
  • Норвежский
  • польский;
  • Португальский
  • румынский;
  • русский;
  • Сербский
  • словацкий;
  • словенский;
  • испанский;
  • шведский;
  • тайский;
  • турецкий;
  • украинский;

Данные и конфиденциальность

Корпорация Майкрософт регистрирует небольшой объем данных сеанса для отслеживания работоспособности системы удаленной помощи. Эти данные включают следующую информацию:

  • Время начала и окончания сеанса. Эти сведения хранятся на серверах Майкрософт в течение 30 дней.
  • Кто кому помог и на каком устройстве. Эти сведения хранятся на серверах Майкрософт в течение 30 дней.
  • Ошибки, связанные с самой удаленной помощью, например неожиданные отключения. Эти сведения хранятся на устройстве инициатора совместного доступа в средстве просмотра событий.
  • Функции, используемые в приложении, такие как только просмотр и повышение прав. Эти сведения хранятся на серверах Майкрософт в течение 30 дней.

Удаленная помощь регистрирует сведения о сеансе в журналах событий Windows на устройстве как помощника, так и пользователя, предоставляющего общий доступ. Корпорация Майкрософт не имеет доступа к сеансу и не может просматривать действия или нажатия клавиш, которые происходят во время сеанса.

Помощник и пользователь, предоставляющий общий доступ, видят следующие сведения о другом человеке, взятые из профилей их организации:

  • Фотография профиля организации (если имеется)
  • Имя компании
  • Проверен домен
  • Имя и фамилия
  • Должность

Майкрософт не хранит никаких данных о пользователе или помощнике дольше 30 дней.


Дальнейшие действия