Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Еженедельные новости об улучшениях в Microsoft Intune.
Вы также можете прочитать:
- Важные уведомления
- Прошлые выпуски в архиве "Что нового"
- Сведения о выпуске обновлений службы Intune
Примечание.
Каждое ежемесячное обновление службы разворачивается постепенно, чтобы обеспечить качество и надежность. Обновления сначала проверяются во внутренних средах Майкрософт, затем в небольшом наборе клиентских центров обработки данных, а затем распространяются по всему миру в течение нескольких дней или недели. Некоторые клиенты могут увидеть изменения раньше других. Развертывание тщательно отслеживается и может быть приостановлено или отложено для защиты клиентов, что может повлиять на сроки.
Некоторые функции могут постепенно развертываться в течение нескольких недель.
Список предстоящих выпусков функций Intune см. в разделе В разработке для Microsoft Intune.
Новые сведения о решениях Windows Autopilot см. в разделе:
Вы можете использовать RSS для получения уведомлений об обновлении этой страницы. Дополнительные сведения см. в статье Как работать с документацией.
Неделя с 27 июля 2026 г. (выпуск службы 2607)
Конфигурация устройства
Управление обновлением встроенного ПО Samsung Knox E-FOTA для устройств Android Enterprise
Microsoft Intune теперь интегрируется с Samsung Knox E-FOTA (встроенное ПО по беспроводной сети), поэтому вы можете управлять обновлениями встроенного ПО для корпоративных устройств Samsung непосредственно в Центре администрирования Microsoft Intune. Управляйте версией встроенного ПО, которое получает каждое устройство, развертывайте обновления без вмешательства пользователя и планируйте загрузки и установки, чтобы сократить время простоя.
Дополнительные сведения см. в разделе Интеграция Samsung Knox E-FOTA с Microsoft Intune.
Применимо к:
- Android Enterprise корпоративная выделенная (COSU)
- Корпоративная полностью управляемая модель Android Enterprise (COBO)
- Android Enterprise корпоративного уровня с рабочим профилем (COPE)
Новые параметры, доступные в каталоге параметров Windows
Теперь Microsoft Intune включает новые параметры в каталог параметров Windows для устройств с Windows. Вы можете настроить параметры поведения камеры, элементы управления фильтром клавиатуры (для устройств программы предварительной оценки Windows) и подсистему Windows для Linux (WSL). Чтобы найти их, перейдите в раздел "Устройства","Управление>конфигурацией> устройств>","Создание>новой политики>","Каталог параметров", "Windows 10 и более поздние версии>".
Применимо к:
- Windows 11
- Windows 10
Новые параметры Microsoft Edge в каталоге параметров Windows
Административные шаблоны Microsoft Edge обновлены до Microsoft Edge 149 (версия 149.0.4022.21), в котором в каталог параметров Windows добавлены последние параметры политик Microsoft Edge 148 и 149. Новые параметры:
- Разрешить локальные шрифты на этих сайтах (LocalFontsAllowedForUrls)
- Разрешить всплывающие окна проверки подлинности M365 в рабочих профилях (M365AuthPopupsInWorkEnabled)
- Разрешить регистрацию MAM, если на управляемом устройстве настроена политика Purview DLP (MAMWithDeviceDLP)
- Автоматически открывайте боковую панель Copilot с контекстной аналитикой для ссылок, открытых из Outlook (M365LinksAutoOpenCopilotEnabled)
- Блокировать разрешение "Локальные шрифты" на этих сайтах (LocalFontsBlockedForUrls)
- Просмотр веб-страниц с помощью Copilot Разрешенные URL-адреса (BrowsingWithCopilotAllowList)
- Просмотр веб-страниц с помощью Copilot Заблокированные URL-адреса (BrowsingWithCopilotBlockList)
- Укажите, должны ли вкладки веб-канала "Открыть" и "Работа" отображаться на новой вкладке Copilot (ConfigureNTPFeedTabVisibility)
- Управляет доступностью просмотра веб-страниц с помощью Copilot в Microsoft Edge (AllowBrowsingWithCopilot)
- Параметр разрешений локальных шрифтов по умолчанию (DefaultLocalFontsSetting)
- Включить предложения адресной строки Copilot (CopilotAddressBarSuggestionsEnabled)
- Включить непрозрачное происхождение для URL-адресов данных в рабочих веб-процессах (DataUrlInWebWorkerOpaqueOriginEnabled)
- Включите страницу новой вкладки Copilot (CopilotNewTabPageEnabled)
- Включение опции продленного жизненного цикла для SharedWorkers (SharedWorkerExtendedLifetimeEnabled)
- Принудительный приоритет переднего плана для определенных URL-адресов (ForceForegroundPriorityForUrls)
- Список шаблонов URL-адресов, для которых разрешено открывать инструменты разработчика (DeveloperToolsAvailabilityAllowlist)
- Список шаблонов URL-адресов, для которых блокируются инструменты разработчика (DeveloperToolsAvailabilityBlocklist)
- Максимальное количество одновременных подключений к прокси-серверу для запросов WebSocket (MaxConnectionsPerProxyForWebSocket)
- Переопределение уровня производительности ЦП (CpuPerformanceTierOverride)
- Установите для вкладки веб-канала новой вкладки Copilot по умолчанию значение "Работа" или "Обнаружение " (SetNTPDefaultFeedTab)
Полный список политик см. в справочнике по политикам Microsoft Edge.
Применимо к:
- Windows
Новые параметры приложение для Windows (Виртуальный рабочий стол Azure) в каталоге параметров Windows
В каталоге параметров Windows появились новые параметры приложение для Windows. Чтобы просмотреть и настроить их в Intune, создайте профиль каталога параметров Windows ("Устройства","Управление>конфигурацией> устройств>","Создание>новой политики>", "Каталог параметров(phrasefix)Windows 10 и более поздних версий>"). Новые параметры:
- Отключение автоматических обновлений для приложение для Windows - определяет, будет ли приложение для Windows автоматически проверять наличие обновлений и устанавливать их.
- Автоматический выход пользователей из системы после периода бездействия — выводит пользователей из приложение для Windows после определенного периода бездействия.
- Пропустить первый запуск — пропускает первый запуск, поэтому пользователи переходят сразу к своим ресурсам.
- Политика кругов выпуска администраторов задает круг выпуска обновлений (канал), которому следует приложение для Windows.
- Автоматическое создание ярлыков приложение для Windows на рабочем столе - создает ярлыки рабочего стола для опубликованных ресурсов приложение для Windows. Дополнительные сведения см. в разделе Настройка обновлений для приложение для Windows.
Применимо к:
- Windows
Новый параметр для параметра "Удалить пакеты Microsoft Store по умолчанию"
В существующем параметре "Удалить пакеты Microsoft Store по умолчанию " в области ApplicationManagement есть новый подпараметр "Указать дополнительные имена семейств пакетов для удаления". Он позволяет предоставить настраиваемый список имен семейств пакетов (PFN) для удаления в дополнение к встроенному набору пакетов Microsoft Store по умолчанию. Дополнительные сведения см. в статье Поставщик служб конфигурации политики ApplicationManagement.
Применимо к:
- Windows
Новый параметр для отключения приложения «Начало работы»
Новый параметр "Отключить начало работы" не позволяет пользователям открывать приложение "Начало работы с Windows". Дополнительные сведения см. в статье CSP политики взаимодействия.
Применимо к:
- Windows
Новые параметры OneDrive в каталоге параметров Windows
В каталоге параметров Windows появились новые параметры OneDrive:
- Пользовательское имя для папки OneDrive — задает пользовательское имя для синхронизированной папки OneDrive на устройстве пользователя.
- Включите проверку подлинности OpenID Connect (OIDC) для синхронизации содержимого с локального сервера SharePoint с помощью приложения "Приложение синхронизации OneDrive". Приложение "Приложение синхронизации OneDrive" может проходить проверку подлинности на локальном сервере SharePoint с помощью OpenID Connect, если сервер его поддерживает.
- Укажите URI идентификатора приложения для приложения Entra для OIDC - указывает URI идентификатора приложения для приложения Microsoft Entra, используемого для OIDC, если оно отличается от URL-адреса сервера SharePoint Server.
- Запретить пользователям вашей организации включать автономный режим в OneDrive в Интернете — блокирует включение автономного режима для OneDrive в Интернете.
- Запретить пользователям вашей организации включать автономный режим в OneDrive в Интернете для библиотек и папок, общий доступ к которым предоставлен другими организациями, — блокирует автономный режим для библиотек и папок, к которым предоставлен общий доступ из других организаций.
- Жесткое удаление содержимого ярлыка папки при отключении — безвозвратное удаление содержимого ярлыка папки при отключении вместо перемещения в корзину.
- Жестко удаление содержимого ярлыка папки, когда пользователь теряет разрешения на доступ к папке , — безвозвратное удаление содержимого ярлыка папки, когда пользователь теряет разрешения на доступ к этой папке. Дополнительные сведения см. в статье "Использование групповой политики для управления параметрами приложения "Синхронизация OneDrive".
Применимо к:
- Windows
Обновлены административные шаблоны Visual Studio в каталоге параметров Windows
Административные шаблоны Visual Studio обновлены до версии 1.0.184.40051, которая добавляет последние параметры политики Visual Studio в каталог параметров Windows. Новая настройка:
- Отключение протокола контекста модели (MCP) (DisableMCP) Дополнительные сведения см. в документации по административным шаблонам Visual Studio.
Применимо к:
- Windows
Регистрация устройства
Пропустите экраны помощника по настройке для регистрации tvOS и visionOS
Microsoft Intune теперь поддерживает скрытие или отображение новых экранов помощника по настройке во время автоматической регистрации устройств (ADE) для устройств tvOS и visionOS. При настройке профиля регистрации можно выбрать, какие экраны, например Apple ID,диагностические данные и службы определения местоположения, будут отображаться во время настройки. По умолчанию демонстрируются следующие экраны.
Дополнительные сведения см. в разделе Настройка ADE для tvOS и Настройка ADE для visionOS.
Применимо к:
- tvOS
- visionOS
Выделенное разрешение RBAC для автоматической регистрации
Теперь в Microsoft Intune есть выделенное разрешение на управление доступом на основе ролей (RBAC) для доступа к порталу автоматической регистрации Google. Ранее для автоматического заполнения iframe в Центре администрирования Microsoft Intune требовалось разрешение на синхронизацию приложений, которое также предоставляет права на управление синхронизацией управляемых приложений Google Play. С помощью выделенного разрешения вы можете предоставлять доступ к порталу автоматической регистрации независимо от разрешений управления приложениями.
Дополнительные сведения см. в разделе Регистрация с помощью Google Zero Touch.
Применимо к:
- Android Enterprise
Управление устройствами
Сбор данных реестра Windows с помощью каталога свойств
Теперь Microsoft Intune позволяет собирать данные реестра Windows через каталог свойств. При создании политики инвентаризации устройств можно определить определенные разделы реестра и значения, которые будут собираться с зарегистрированных устройств с Windows, включая одно значение, все значения непосредственно в разделе или одно значение во всех подразделах в HKEY_LOCAL_MACHINE. Это обеспечивает расширенное представление о состоянии устройства и расширенные функции запросов без использования пользовательских сценариев.
Дополнительные сведения см. в разделе Использование каталога свойств Intune для получения свойств оборудования устройства.
Применимо к:
- Windows
Улучшенная синхронизация устройств Windows по запросу
Теперь Microsoft Intune поддерживает более полную синхронизацию по запросу для устройств с Windows. При выборе действия "Синхронизация устройства" в Центре администрирования Microsoft Intune Intune инициирует полную синхронизацию между ключевыми рабочими нагрузками, включая политики настройки, приложения и скрипты, чтобы устройства быстрее отражали ваши последние изменения. Эта возможность особенно полезна при устранении неполадок, реагировании на инциденты и развертывании с высоким приоритетом.
Дополнительные сведения см. в разделе Действие устройства: синхронизация.
Применимо к:
- Windows
Безопасность устройств
Пользовательские параметры соответствия требованиям для macOS
Microsoft Intune теперь поддерживает настраиваемые параметры соответствия требованиям для macOS. Администратор может определять проверки соответствия требованиям с помощью сценариев и правил JSON аналогично существующей поддержке для Windows и Linux. Эта возможность позволяет оценить конфигурацию устройства, состояние безопасности и другие пользовательские атрибуты, не охваченные встроенными параметрами. Результаты отображаются вместе со стандартной отчетностью о соответствии требованиям в Центре администрирования Intune.
Дополнительные сведения см. в разделе "Пользовательские параметры соответствия требованиям в Microsoft Intune".
Применимо к:
- macOS
Управляемая конфигурация параметров антивирусной программы в Microsoft Defender (предварительная версия)
В предварительной версии Microsoft Intune теперь поддерживает управляемую конфигурацию параметров антивирусной программы в Microsoft Defender. Если включить его, параметры антивирусной программы в Defender, предоставляемые управлением параметрами безопасности Intune или Microsoft Defender для конечной точки, становятся полномочными и переопределяют конфигурации из других каналов, таких как групповая политика, Configuration Managerи локальные сценарии. Расширяя защиту от подделки, эта возможность блокирует параметры до определенных значений для обеспечения согласованного и предсказуемого состояния устройства.
Дополнительные сведения см. в разделе Контролируемая конфигурация параметров Microsoft Defender.
Применимо к:
- Windows
Приложения Intune
Региональная поддержка приложений Microsoft Store
Microsoft Intune теперь поддерживает выбор региона для приложений Microsoft Store. При добавлении приложения Microsoft Store можно выбрать регион (рынок), в каталоге Store которого следует выполнять поиск и развертывание. Ранее поиск в службе Intune выполнялся только в каталоге США. Теперь вы можете развертывать приложения, опубликованные для определенных рынков, таких как Япония или Испания, которые недоступны в каталоге для США.
Дополнительные сведения см. в разделе Добавление приложений Microsoft Store в Microsoft Intune.
Применимо к:
- Windows
Неделя с 13 июля 2026 г.
Управление приложениями
APP Несколько управляемых учетных записей
Управление мобильными приложениями Microsoft Intune теперь расширяет поддержку нескольких управляемых учетных записей в Microsoft Outlook для iOS / iPadOS (версия 5.2626.0 или более поздняя), позволяя пользователям добавлять и управлять несколькими управляемыми учетными записями в одном приложении.
Примечание.
Эта функция развертывается постепенно и может быть пока недоступна в вашем клиенте.
Дополнительные сведения см. в статье "Несколько управляемых учетных записей для политик защиты приложений".
Применимо к:
- iOS/iPadOS
Неделя с 29 июня 2026 г. (выпуск службы 2606)
Управление приложениями
Доступные приложения PKG для macOS автоматически обновляются при отправке новой версии
Обновления для доступных приложений PKG для macOS теперь автоматически развертываются на устройствах при обновлении той же политики приложения новой версией приложения, поэтому пользователям больше не нужно выбирать "Установить" или "Переустановить" на Корпоративном портале, чтобы получить последнюю версию. При изменении существующей политики доступных приложений более новой версией приложения, использующей тот же идентификатор пакета, Intune автоматически развертывает обновление на устройстве.
Автоматические обновления применяются, если выполняются оба следующих условия:
- Вы отправляете обновленную версию приложения в Intune.
- Пользователь уже установил приложение на устройстве.
Для этого требуется агент управления Microsoft Intune для macOS версии 2606.013 или более поздней.
Дополнительные сведения см. в статье Добавление неуправляемого приложения PKG macOS в Microsoft Intune.
Применимо к:
- macOS
Новое доступное защищенное приложение для Intune
ChatGPT теперь доступен в качестве защищенного приложения для Microsoft Intune.
Дополнительные сведения о защищенных приложениях см. в разделе Защищенные приложения Microsoft Intune.
Поддержка управления корпоративными приложениями для GCC High и DoD
Теперь Microsoft Intune расширяет возможности управления корпоративными приложениями (EAM) на облачные среды GCC High (GCCH) и DoD. Государственные организации могут использовать корпоративный каталог EAM для обнаружения, развертывания и обновления предварительно упакованных приложений Майкрософт и сторонних поставщиков без необходимости переупаковки вручную. Безопасная модель межоблачной интеграции поддерживает границы соответствия и требования к проверке подлинности, ожидаемые для государственных клиентов.
Дополнительные сведения см. в разделе Управление корпоративными приложениями Microsoft Intune.
Применимо к:
- Windows
Автоматическое обновление для приложений Enterprise App Management
Теперь Microsoft Intune поддерживает автоматические обновления для приложений управления корпоративными приложениями (EAM). Когда вы включаете автоматическое обновление для приложения EAM с обязательным назначением, Intune определяет, когда в каталоге EAM доступна новая версия, и автоматически обновляет приложение на целевых устройствах. Это устраняет необходимость вручную упаковывать и заменять рабочие процессы, сокращает необходимость обслуживания обновлений в масштабе и помогает обеспечить безопасность устройств благодаря своевременным обновлениям.
Дополнительные сведения см. в разделе Управление корпоративными приложениями Microsoft Intune.
Применимо к:
- Windows
Конфигурация устройства
Новые параметры Android Enterprise в каталоге параметров Intune
В каталоге параметров перечислены все параметры, которые можно настроить в политике устройства. Все они расположены в одном месте. В каталоге параметров Microsoft Intune доступны следующие новые параметры Android Enterprise (устройства>,управление конфигурациями устройств>>,создание>новой политики>,Android Enterprise для платформы>, каталог параметров для типа профиля).
Приложения
| Setting | Описание | Сфера применения |
|---|---|---|
| Запрет приложениям предоставлять доступ к функциям приложения | Этот параметр определяет, могут ли управляемые приложения предоставлять функции приложения — программные действия, которые другие приложения, помощники на устройстве или агенты ИИ могут вызывать внутри приложения. Если значение равно ИСТИНА, приложения на полностью управляемых устройствах и приложения в рабочем профиле на корпоративных устройствах не смогут предоставлять доступ к функциям приложений. Если значение False (поведение ОС по умолчанию), приложениям разрешено предоставлять доступ к функциям приложений. | КОБО, COSU, COPE |
| Блокировать мини-приложения из приложений рабочего профиля | Если значение True, позволяет пользователям получать доступ к мини-приложениям, предоставляемым приложениями в рабочем профиле на начальном экране устройства. Если значение False, блокируется доступ к этим мини-приложениям. По умолчанию ОС может разрешить доступ к мини-приложениям. | СПРАВИТЬСЯ |
Соединение
| Setting | Описание | Сфера применения |
|---|---|---|
| Разрешить выбор предпочтительной сетевой службы | Если значение равно true, устройство отдает приоритет указанной сетевой службе над другими доступными вариантами, такими как корпоративный сегмент в сетях 5G. Если значение ЛОЖЬ, устройство подключается с помощью процесса выбора сети по умолчанию. | КОБО, COSU, COPE |
| Блокировка режима "в самолете" | Если значение равно true, устройству запрещено включать режим "в самолете". Если значение имеет значение "False", устройство подчиняется стандартному поведению ОС в режиме "в самолете". | КОБО, COSU, COPE |
| Блокировка сотовой сети 2G | Если значение равно true, устройство блокирует работу сотовой сети 2G, ограничивая доступ пользователя к параметру. Если значение False (по умолчанию), устройство следует стандартному поведению сотовой сети 2G операционной системы. Поддерживается в Android 14 и более поздних версиях. | КОБО, COSU, COPE |
| Блокировка настройки широковещательной рассылки ячеек | Если значение имеет значение "Истина", устройство не может получать широковещательные сообщения сотовой сети, такие как аварийные оповещения. Если значение "ложь" (по умолчанию), Intune не изменяет и не обновляет этот параметр, и ОС может разрешить прием широковещательных сообщений по сотовым данным. | КОБО, COSU, COPE |
| Блокировка настройки мобильных сетей | Значение true не позволяет пользователям настраивать параметры мобильной сети на устройстве. Если значение "ложь" (по умолчанию), Intune не изменяет и не обновляет этот параметр, и ОС может разрешить пользователям изменять параметры мобильной сети. | КОБО, COSU, COPE |
| Блокировка настройки VPN | Если значение равно "True", пользователи не смогут добавлять, изменять или удалять конфигурации VPN на устройстве. Если значение ложь или не настроено, устройство подчиняется конфигурации VPN по умолчанию для ОС. | КОБО, COSU, COPE |
| Блокировка сброса сетевых параметров | Если значение равно true, устройство не сбросит параметры сети, даже если будет предпринята попытка сброса. Если значение False (по умолчанию), устройство следует стандартному поведению сброса сети ОС. | КОБО, COSU, COPE |
| Блокировка исходящих вызовов | Если значение имеет значение "Истина", пользователи не могут совершать исходящие звонки на устройстве. Если значение "ложь" (по умолчанию), Intune не изменяет и не обновляет этот параметр, а ОС может разрешить исходящие вызовы. | КОБО, COSU, COPE |
| Блокировать SMS | Если значение равно true, устройство не может отправлять и получать SMS-сообщения, ограничивая текстовую переписку. Если значение False (по умолчанию), устройство следует стандартному поведению SMS операционной системы. | КОБО, COSU, COPE |
| Блокировка сверхширокополосной связи | Если значение равно true, устройство блокирует работу сверхширокополосной сети, ограничивая доступ пользователей к параметру. Если значение False (по умолчанию), устройство следует сверхширокополосному поведению ОС по умолчанию. Поддерживается в Android 14 и более поздних версиях. | КОБО, COSU, COPE |
| Выберите минимальный уровень безопасности Wi-Fi | Выберите минимальный уровень безопасности Wi-Fi, необходимый для подключения устройства к Wi-Fi сетям. Возможные варианты: Открытая сетевая безопасность, Личная сетевая безопасность, Корпоративная сетевая безопасность и Корпоративная 192-разрядная сетевая безопасность. По умолчанию используется Открытая сетевая безопасность, которая позволяет устройству подключаться ко всем типам Wi-Fi сетей. Поддерживается в Android 13 и более поздних версиях. | КОБО, COSU, COPE |
Общие
| Setting | Описание | Сфера применения |
|---|---|---|
| Блочная печать | Если значение имеет значение "Истина", устройство не может печатать документы. Если значение False (по умолчанию), устройство следует стандартному поведению печати ОС. | КОБО, COSU, COPE |
| Значок пользователя "Параметр блокировки" | Если значение имеет значение "Истина", пользователи не могут менять свой значок пользователя или изображение профиля на устройстве. Если значение "ложь" (по умолчанию), Intune не изменяет и не обновляет этот параметр, и операционная система может разрешить пользователям изменять свой значок пользователя. | КОБО, COSU, COPE |
| Блокировка настроек обоев | Если значение имеет значение "Истина", пользователи не могут изменять обои на устройстве. Если значение "ложь" (по умолчанию), Intune не изменяет и не обновляет этот параметр, и ОС может разрешить пользователям сменить обои. | КОБО, COSU, COPE |
| Блокировка добавления профилей eSIM пользователями | Если значение равно "True", пользователи не смогут добавлять профили eSIM на устройство. Если значение False (по умолчанию), пользователи могут добавлять профили eSIM на основе поведения операционной системы по умолчанию. | КОБО, COSU, COPE |
Ключ платформы:
- COBO — Android Enterprise, корпоративный, полностью управляемый
- COSU — корпоративные специализированные устройства Android Enterprise
- COPE — корпоративные устройства Android Enterprise с рабочим профилем (на уровне рабочего профиля)
Список всех параметров, которые можно настроить в настоящее время, см. в списке параметров устройства Android Enterprise в каталоге параметров Intune.
Применимо к:
- Android Enterprise
Поддержка WPA3-Personal в профилях Wi-Fi iOS/iPadOS
Intune поддерживает WPA3-Personal в качестве параметра безопасности при настройке профилей конфигурации Wi-Fi устройств для iOS/iPadOS. Теперь администраторы могут выбирать WPA3-Personal вместе с существующими параметрами, такими как WPA2-Personal.
Эта функция:
- Позволяет управляемым устройствам iOS/iPadOS подключаться к сетям, требующим более надежного протокола WPA3.
- Обеспечивает соответствие iOS/iPadOS последним стандартам безопасности Wi-Fi Alliance и помогает организациям соответствовать меняющимся требованиям к сетевой безопасности.
Поддержка WPA3 на платформах Windows, Android, macOS и WPA3-Enterprise будет доступна в будущем выпуске (без ETA).
Дополнительные сведения о параметрах, которые можно настроить в настоящее время, см. в разделе Добавление параметров Wi-Fi к устройствам Apple в Microsoft Intune.
Применимо к:
- iOS/iPadOS
Новые поддерживаемые приложения OEMConfig для Android Enterprise
В Intune для Android Enterprise доступны следующие приложения OEMConfig:
- ФКНТ | com.fcnt.arrowsconfig
- ФКНТ | com.fcnt.arrowsconfig_test
Дополнительные сведения об OEMConfig см. в разделе Использование устройств Android Enterprise с OEMConfig в Microsoft Intune и управление ими.
Применимо к:
- Android Enterprise
Управление устройствами
Расширенные возможности Intune добавляются в Microsoft 365 E3 и E5
Корпорация Майкрософт добавляет несколько возможностей Intune Suite в Microsoft 365 E3 и Microsoft 365 E5, чтобы больше организаций могли использовать расширенное управление конечными точками и безопасность без отдельной надстройки.
В Microsoft Enterprise + Security + Security E3 (EMS E3), который входит в состав Microsoft 365 E3, добавлены следующие возможности:
- Удаленная помощь
- Расширенная аналитика
- Intune (план 2), включающий в себя Microsoft Tunnel для управления мобильными приложениями (MAM), управление специализированными устройствами и беспроводные обновления встроенного ПО (FOTA) для поддерживаемых устройств
Microsoft 365 E5 включает в себя все возможности Microsoft 365 E3, а также:
- Управление привилегиями на конечных точках
- Управление корпоративными приложениями
- Microsoft Cloud PKI
Эти возможности развертываются постепенно. Подходящие клиенты подготавливаются автоматически, и никаких действий не требуется. Прежде чем изменение вступит в силу в вашем клиенте, корпорация Майкрософт публикует уведомление в Центре администрирования Microsoft 365 за 30 дней.
Это обновление применяется к коммерческим Microsoft 365 E3 и E5. В настоящее время нет изменений в планах образования (EDU) или плана для сотрудников без компьютеров (FLW). Для государственных планов планируется, что упаковка Intune Suite будет соответствовать эквивалентным корпоративным планам с учетом соответствия и нормативных требований. Сведения о возможностях, поддерживаемых в настоящее время в GCC High и DoD, см. в разделе "Поддерживаемые функции Intune в GCC High и DoD".
Дополнительные сведения см. в статье о расширенных возможностях Microsoft Intune и записи блога Microsoft 365 добавляет расширенные решения Microsoft Intune в большом масштабе.
Поддержка Intune для Trustd Mobile в качестве партнера по защите от мобильных угроз
Теперь вы можете использовать Trustd Mobile в качестве партнера по защите от мобильных угроз (MTD) для зарегистрированных устройств, работающих на следующих платформах:
- Android 9.0 и более поздних версий
- iOS/iPadOS 15.0 и более поздних версий
Дополнительные сведения об этой поддержке см. в разделе "Использование доверенного мобильного устройства с Microsoft Intune".
Поддержка удаленной помощи для удаленного приложения RemoteApp в виртуальном рабочем столе Azure
Удаленная помощь поддерживает удаленное приложение RemoteApp в виртуальном рабочем столе Azure (AVD), что позволяет агентам службы технической поддержки безопасно просматривать и контролировать приложения, работающие в сеансах удаленного приложения RemoteApp. Дополнительные сведения см. в разделе Запуск удаленной помощи.
Безопасность устройств
В Microsoft Tunnel добавлена поддержка Red Hat Enterprise Linux 9.7
Туннельный шлюз (Майкрософт) теперь поддерживает Red Hat Enterprise Linux (RHEL) 9.7 в качестве серверного дистрибутива Linux.
- Эта поддержка требует использования Podman 5.8.2 в качестве контейнерного движка по умолчанию. Клиентам, обновляющимся из сред с помощью контейнеров Podman v3, следует повторно создать контейнеры и переустановить Microsoft Tunnel, так как эти контейнеры несовместимы с более новыми версиями Podman.
- Как и другие версии RHEL 9.x, RHEL 9.7 не загружает модуль ip_tables автоматически в ядро Linux. При использовании этой версии запланируйте ручную загрузку ip_tables перед установкой Tunnel.
Полный список поддерживаемых дистрибутивов и требования к их контейнерам см. в разделе Предварительные требования для Microsoft Tunnel в Intune.
Обновленные базовые параметры безопасности для Приложения Microsoft 365 для предприятий
Обновленные базовые параметры безопасности для Приложений Microsoft 365 для предприятий теперь доступны в Microsoft Intune. Этот базовый план соответствует последним рекомендациям по безопасности Приложения Microsoft 365 и включает обновленные рекомендации политик для защиты от новых угроз.
Этот выпуск версии 2512 пропускает ранее опубликованную версию из набора средств обеспечения соответствия требованиям безопасности (версия 2412). Внимательно изучите новый базовый план, прежде чем принять его.
Следующие три параметра недоступны в этом базовом выпуске. Ожидается, что они будут добавлены в будущем обновлении. Родительский параметр для этих трех параметров (параметры уведомлений о макросах VBA настроены на отключение всех, кроме макросов с цифровой подписью) по-прежнему включен в выпуск v2512:
- Требовать, чтобы макросы были подписаны надежным издателем: Ожидается доступность в каталоге параметров.
- Блокировать сертификаты, полученные только из текущего хранилища пользователей: Ожидание доступности в каталоге параметров.
- Требовать расширенного использования ключа (EKU) для подписывания кода: Ожидается доступность в каталоге параметров.
Существующие профили не обновляются автоматически. Чтобы использовать последнюю версию, создайте новый базовый профиль или обновите существующий профиль до последней версии.
Полный список параметров и их значения по умолчанию см. в статье Базовый план безопасности Приложения Microsoft 365 для предприятий версии 2512. Подробное описание изменений параметров см. в записи блога Базовые параметры безопасности для Приложений M365 для предприятий v2512.
Применимо к:
- Windows
Новые параметры антивирусной программы в Microsoft Defender для серверных устройств Linux
Существующая антивирусная политика безопасности конечной точки для профиля "Антивирусная программа в Microsoft Defender" на сервере Linux теперь включает новые параметры, которые можно настроить и развернуть на управляемых устройствах с Linux:
- Обновление механизма обнаружения угроз в автономном режиме — управление тем, как антивирусная программа Microsoft Defender обеспечивает актуальность механизма обнаружения угроз на устройствах сервера Linux, включая обновления, когда устройство находится в автономном режиме.
- Запланированная проверка — управление запуском запланированного сканирования антивирусной программой Microsoft Defender на устройствах с Linux.
Эти параметры:
- добавляются в существующую политику антивирусной программы "Безопасность конечной точки" для профиля "Антивирусная программа Microsoft Defender" в Linux. Новый профиль не требуется. По умолчанию они имеют значение "Не настроено".
- поддерживаются для устройств сервера Linux, зарегистрированных в Intune, и для устройств Linux, управляемых с помощью сценария управления параметрами безопасности Microsoft Defender для конечной точки, который поддерживает устройства, управляемые Defender для конечной точки, но не зарегистрированные в Intune.
Подробные сведения о доступных параметрах Защитника см. в разделе Настройка параметров Microsoft Defender для конечной точки на Linux в документации по Microsoft Defender для конечной точки.
Применимо к:
- Linux
Новый параметр добавлен в базовые параметры безопасности Windows версии 25H2
Обновлен базовый план безопасности Intune для Windows версии 25H2 и теперь включает в него один новый параметр: "Отключить запуск Internet обозревателя 11 с помощью автоматизации COM" с базовым параметром по умолчанию "Включено".
Этот параметр был исключен из базового плана версии 25H2 в первоначальном выпуске из-за известной проблемы, которая в настоящее время устранена. Если этот параметр включен, он предотвращает запуск Internet обозревателя 11 с помощью автоматизации COM, что уменьшает поверхность атаки на управляемые устройства.
Это изменение является обновлением существующей базовой версии, а не новой базовой версии. Новый параметр не отображается в свойствах базового профиля, пока вы не измените и не сохраните профиль:
Ранее существовавшие базовые профили: Чтобы добавить новый параметр в профиль, созданный перед этим обновлением, выберите и измените профиль, а затем нажмите кнопку "Сохранить его". Когда вы открываете профиль для редактирования, появляется новый параметр с базовой конфигурацией по умолчанию. Вы можете перенастроить параметр перед сохранением или сохранить без изменений, чтобы применить базовый план по умолчанию. После сохранения Intune развернет параметр в назначенных группах при следующей проверке устройства. Если вы не измените и не сохраните профиль, параметр не вступит в силу.
Новые базовые профили: при создании профиля, использующего базовые параметры безопасности Windows версии 25H2, или обновлении существующего профиля до версии 25H2, этот профиль включает новый параметр вместе со всеми ранее доступными параметрами.
Чтобы просмотреть параметр и его базовый план по умолчанию, см. раздел Параметры базового плана Windows MDM.
Применимо к:
- Windows 11
Неделя с 22 июня 2026 г.
Управление приложениями
Для приложения Microsoft Intune для Android требуется версия 2025.11.01 или более поздняя
Минимальная поддерживаемая версия приложения Microsoft Intune для Android уже версия 2025.11.01. Это изменение вступило в силу 1 мая 2026 года. У пользователей, использующих более раннюю версию, могут возникать ошибки при входе.
Большинство пользователей устанавливают автоматические обновления приложений и получают обновленное приложение, не предпринимая никаких действий. Пользователям, не использующим поддерживаемую версию, следует обновить приложение Microsoft Intune до последней версии, чтобы устранить все проблемы со входом.
Чтобы проверка, какие устройства затронуты, перейдите враздел "Мониторинг>приложений>","Обнаруженные приложения" и найдите приложение Microsoft Intune, чтобы определить устройства под управлением более ранних версий.
Применимо к:
- Android
Управление клиентами
Утверждение нескольких администраторов теперь применяется к вызовам API, выполняемым автоматизацией
Утверждение нескольких администраторов (MAA) теперь применяется к вызовам API, выполняемым автоматическим способом через Microsoft API Graph, а не только к интерактивным действиям администратора. Если в клиенте настроены политики доступа MAA и вы используете субъекты служб, сценарии автоматизации или сторонние приложения для изменения защищенных ресурсов Intune, эти вызовы теперь подлежат тому же процессу утверждения, что и интерактивные операции.
Вызовы, не содержащие обязательные заголовки утверждения, возвращают ошибку HTTP 403. Чтобы поддерживать автоматизацию, обновите сценарии, чтобы они соответствовали рабочему процессу утверждения MAA. Если немедленное изменение кода невозможно для приложений, использующих маркеры проверки подлинности приложений, можно исключить определенные приложения из принудительного применения с помощью новой вкладки "Исключения" в мастере политики доступа.
Дополнительные сведения см. в статье Использование утверждения нескольких администраторов с Microsoft API Graph.
Неделя с 15 июня 2026 г.
Управление приложениями
Для управляемого содержимого приложения Win32 теперь требуется доставка по протоколу HTTPS
Теперь службе Intune требуется доставка по протоколу HTTPS для управляемого содержимого приложения Win32. Это изменение в первую очередь затрагивает организации, которые используют подключенный кэш Microsoft и не настроили свои узлы кэша для доставки по протоколу HTTPS. Клиенты, которые ранее извлекали содержимое из подключенного кэша, по-прежнему могут скачивать приложения Intune Win32, но эти запросы обходят узлы кэша и возвращаются к сети доставки содержимого (CDN). Такое поведение может увеличить интернет-трафик и использование пропускной способности.
Дополнительные сведения см. в записи блога Как включить поддержку HTTPS для Подключенный кэш Microsoft для предприятий и образовательных учреждений.
Рекомендации по настройке и проверке см. в разделе:
- Обзор поддержки HTTPS для подключенного кэша Майкрософт
- Настройка HTTPS в Windows
- Настройка HTTPS в Linux
Регистрация устройства
Группировка времени регистрации для новых политик регистрации Apple ADE общедоступна
Группировка по времени регистрации теперь общедоступна для автоматической регистрации устройств Apple (ADE) в iOS/iPadOS и macOS. С помощью группировки по времени регистрации можно определить группу безопасности Microsoft Entra устройства во время регистрации, чтобы политики, приложения и параметры можно было применять на более ранних этапах процесса установки.
Группировка по времени поддерживается в новых политиках регистрации Apple ADE. Требования и сведения о настройке см. в разделе Настройка группировки по времени регистрации.
Благодаря доступности группировки по времени регистрации в iOS/iPadOS и macOS мы также делаем доступными новые политики регистрации Apple. Чтобы узнать больше, пройдите проверку в нашей предыдущей записи блога. (https://techcommunity.microsoft.com/blog/intunecustomersuccess/new-iosipados-visionos-tvos-and-macos-ade-enrollment-policies-experience/4393531)
Управление устройствами
Личные устройства Android Enterprise с рабочим профилем используют Android Management API (AMAPI)
Когда пользователи регистрируют в Intune свои личные устройства Android, создается рабочий профиль с отдельным разделом на устройстве для рабочей учетной записи пользователя. Такие устройства называются личными устройствами с рабочим профилем.
В рамках перехода Intune на Android Management API (открывает веб-сайт Android) есть некоторые обновления для личных устройств, зарегистрированных в Intune:
- Регистрация через Интернет для улучшения процесса регистрации и удобства. Пользователям не нужно устанавливать приложение для регистрации в Intune. Регистрация через Интернет распространяется на весь клиент.
- Новая реализация того, как Intune предоставляет политики. Современное обновление того, как Intune предоставляет и отслеживает политики на личных устройствах Android с рабочим профилем. Это изменение также соответствует тому, как Intune управляет политиками на корпоративных устройствах с рабочим профилем, полностью управляемыми и выделенными устройствами. Вы можете масштабировать миграцию на целевые группы.
Чтобы использовать эти функции, дайте согласие в Центре администрирования Microsoft Intune:
- Веб-регистрация: Регистрация устройств>Подключение> устройствРегистрация>Android>Личные устройства с рабочим профилем>Использовать веб-регистрацию для всех пользователей, регистрирующихся в Android Управление личным рабочим профилем
- Политика: устройства> Управлениеконфигурациейустройств>Создание>>новой политики>Android Enterprise>Переход на Android Management API
Дополнительные сведения см. в статьях
- Реализация новой политики и веб-регистрация для Android блог о личном рабочем профиле
- Использование API управления Android для личных устройств с рабочими профилями
Применимо к:
- Личные устройства Android Enterprise с рабочим профилем
Улучшения на новой странице Intune для одного устройства (предварительная версия)
В Центре администрирования Intune страница "Все устройства>>" с возможностью выбора устройства переработана и доступна для предварительного просмотра. Эта функция была доступна в выпуске службы 2604.
После первоначального выпуска 2604 мы внесли следующие улучшения:
После выбора одного из следующих действий устройства можно временно просмотреть коды доступа и ПИН-коды в таблице состояния действий устройства :
- Сброс секретного кода
- Восстановление секретного кода
- Удаленная блокировка
- Смена ключей BitLocker
Обновления действий на устройстве:
- Действия на устройстве выполняются должным образом, если включены политики утверждения с участием нескольких администраторов .
- Если действие поддерживается, то действия для защищенных устройств iOS доступны.
- Администраторы могут включать и выключать режим пропажи.
Обновления навигации:
- Инструменты и отчеты перемещены в левое меню навигации.
- Вкладка монитора теперь является целевой вкладкой по умолчанию.
В разделе "Основы ":
- Доступны кнопка "Копировать", а также ссылки "Пользователь" и "Соответствие".
- На контролируемых устройствах с iOS отображается значок, помогающий идентифицировать эти устройства.
Если предварительный просмотр отключен, в области отзывов отображается правильный текст.
Доступны сведения о совместном управлении.
Администраторы могут удалить основного пользователя с устройства, присоединенного к домену Azure.
Безопасность устройств
Microsoft Windows 11 STIG SCAP Базовый план аудита теста производительности
Теперь Intune включает базовый план аудита STIG, оценивающий устройства с Windows на соответствие рекомендуемым конфигурациям, определенным в руководствах по технической реализации безопасности (STIG), опубликованных Агентством оборонных информационных систем (DISA). Начальный базовый план проводит аудит в сравнении с Microsoft Windows 11 STIG SCAP Benchmarkверсии 2, выпуск 7 (дата бенчмарка: 5 января 2026 г.).
В отличие от других базовых параметров безопасности Intune, настраивающих и применяющих параметры, базовый план аудита STIG предназначен только для аудита. Он оценивает текущее состояние конфигурации устройства и создает подробные отчеты аудита без изменения каких-либо настроенных параметров, помогая организациям продемонстрировать соответствие рекомендациям Министерства обороны по безопасности. Результаты аудита имеют документированное сопоставление с категориями результатов NIST XCCDF для формальной отчетности о соответствии требованиям DISA, а поддержка API Graph обеспечивает получение программных данных и агрегацию оценок между клиентами.
Базовый план аудита STIG доступен для клиентов US Government Community Cloud High (GCC High) и требует лицензирования расширенной аналитики.
Дополнительные сведения см. в статье Использование базовых параметров аудита STIG для оценки соответствия устройств Windows требованиям.
Применимо к:
- Windows 10
- Windows 11
Неделя с 8 июня 2026 г. (выпуск службы 2605)
Управление приложениями
Новые защищенные приложения для Intune
Для Microsoft Intune теперь доступны следующие защищенные приложения:
- Caju AI от Caju AI
- eYACHO для Biz 7 Intune от MetaMoJi Corporation (iOS)
- eYACHO Viewer 7 Intune от MetaMoJi Corporation (iOS)
- Harvey AI от Harvey AI (Android)
- Notta для Intune by Notta
- SwiftConnect Mobile от SwiftConnect
Дополнительные сведения о защищенных приложениях см. в разделе Защищенные приложения Microsoft Intune.
APP Несколько управляемых учетных записей
Управление мобильными приложениями Microsoft Intune теперь поддерживает несколько управляемых учетных записей, что позволяет пользователям добавлять и управлять несколькими управляемыми учетными записями в одном приложении. Политики защита приложений применяются отдельно к каждой учетной записи, поэтому вы можете настроить защиту в зависимости от организации или клиента учетной записи. Эта возможность помогает консультантам, отделам закупок и пользователям с несколькими почтовыми ящиками эффективно работать без переключения устройств.
В настоящее время мы поддерживаем несколько управляемых учетных записей в Microsoft Teams для iOS/iPadOS (версия 8.10.0 или более поздняя). В ближайшее время будет реализована поддержка дополнительных приложений и платформ.
Примечание.
Эта функция развертывается постепенно и может быть пока недоступна в вашем клиенте.
Дополнительные сведения см. в статье "Несколько управляемых учетных записей для политик защиты приложений".
Применимо к:
- iOS/iPadOS
Конфигурация устройства
Настраиваемые элементы верхней панели на управляемом главном экране
Вы можете отобразить пользовательский текст на верхней панели управляемого главного экрана (MHS). В дополнение к существующим вариантам (серийный номер, имя устройства, имя клиента) теперь можно выбрать "Настраиваемый " и ввести строку произвольного текста длиной до 63 символов. Пользовательские строки поддерживают динамические переменные: {{SerialNumber}}, {{DeviceName}}, и {{TenantName}}. Это полезно в сценариях киосков, таких как кассовые устройства, маркировка отделов или в любых случаях, когда сотрудникам требуется быстрая визуальная идентификация.
Применимо к:
- Android Enterprise — выделенные устройства (COSU)
- Полностью управляемые устройства Android Enterprise (COBO)
Для управляемого главного экрана выход из режима блокировки Теперь для пароля требуется профиль конфигурации устройства
Вы больше не можете настроить пароль выхода из режима задач на управляемом главном экране с помощью политики конфигурации приложений. Чтобы установить или обновить пароль режима задачи блокировки для управляемого главного экрана, создайте или обновите профиль конфигурации устройства, который определяет политику паролей режима задачи блокировки.
Дополнительные сведения см. в разделе Настройка приложения "Управляемый главный экран Майкрософт" для Android Enterprise.
Применимо к:
- Android Enterprise — полностью управляемый (COBO)
- Android Enterprise корпоративная выделенная (COSU)
Новый параметр блокировки общего доступа Bluetooth в каталоге параметров Android Enterprise
В каталоге параметров появился новыйпараметр "Блокировка общего доступа Bluetooth" ("Устройства", "Управление конфигурациями устройств>>","Создание>>новой политики>","Android Enterprise для платформы>", "Каталог параметров для типа > профиля", "Общие"). Если задано значение true, устройство не может обмениваться содержимым по Bluetooth. Если установлено значение False, Intune не изменяет и не обновляет этот параметр. По умолчанию операционная система ведет себя следующим образом.
- Полностью управляемые и выделенные устройства допускают совместное использование по Bluetooth.
- Корпоративные устройства с рабочим профилем блокируют общий доступ через Bluetooth.
Список существующих параметров, которые можно настроить в каталоге параметров, см. в разделе "Список параметров устройства Android Enterprise" в каталоге параметров Intune.
Применимо к:
- Корпоративные устройства Android Enterprise с рабочим профилем (COPE)
- Корпоративная полностью управляемая модель Android Enterprise (COBO)
- Корпоративные выделенные устройства (COSU) Android Enterprise
Используйте DDM для управления настройками Apple Intelligence на устройствах под управлением версии 26.4 и более поздних версий
С выпуском версии 26.4 Apple исключила несколько параметров, связанных с интеллектом, в полезной нагрузке ограничений MDM. Чтобы управлять этими параметрами, используйте конфигурации DDM, выпущенные в марте 2026 года.
В каталоге параметров следующие ограничения теперь не рекомендуются:
- Разрешить отчет Apple Intelligence
- Разрешить помощник
- Разрешить настраиваемое содержимое помощника
- Разрешить помощник во время блокировки
- Разрешить автоматическое исправление
- Разрешить клавиатуру с непрерывным вводом
- Разрешить поиск определений
- Разрешить диктовку
- Разрешенные идентификаторы рабочей области внешней аналитики
- Разрешить интеграцию внешней аналитики
- Разрешить вход в систему интеграции внешней аналитики
- Разрешить Genmoji
- Разрешить изображение игровой площадки
- Разрешить палочку для изображений
- Разрешить сочетания клавиш
- Разрешить интеллектуальные ответы по почте
- Разрешить сводку почты
- Разрешить транскрибирование заметок
- Разрешить заметки Транскрибирование сводки
- Разрешить персонализированные результаты рукописного ввода
- Разрешить интеллектуальную клавиатуру
- Разрешить Safari Сводка
- Разрешить проверку орфографии
- Разрешить сводку визуального интеллекта
- Разрешить инструменты письма
- Принудительный фильтр ненормативной лексики помощника
- Принудительная диктовка только на устройстве
- Принудительный перевод только на устройстве
В шаблоне ограничений устройства не рекомендуются следующие параметры.
Встроенные приложения:
- Блокировать использование Siri.
- Блокировать использование Siri, если устройство заблокировано.
- Блокировать Siri для диктовки
- Блокировать использование Siri для перевода
- Требовать фильтры ненормативной лексики Siri
- Блокировка пользовательского контента в Siri
Клавиатура и словарь:
- Поиск блочного определения слова
- Блокировка прогнозируемых клавиатур
- Блокировка автозамены
- Блокировка проверки орфографии
- Блокировка сочетаний клавиш
- Блокировка диктовки
Применимо к:
- iOS/iPadOS
- macOS
Отключение уведомлений приложений на управляемом главном экране, чтобы предотвратить обход сеанса ПИН-кода
Для устройств, использующих управляемый главный экран (MHS), теперь можно отключать звук всякий раз, когда MHS запрашивает проверку подлинности пользователя, например при входе в систему или на экране ПИН-кода сеанса. Если этот параметр отключен, приложения не могут запускать действия, отображать уведомления, отображаться в последних приложениях или вызывать всплывающие уведомления, диалоги или звонки на устройстве. Вы можете настроить список разрешенных приложений, которые не отключаются в заблокированном состоянии, чтобы важные сообщения, такие как звонки, не прерывались. Эта функция доступна по желанию и настраивается, что позволяет организации адаптировать взаимодействие к своим операционным потребностям. После разблокировки устройства все приложения автоматически возвращаются в обычное состояние.
Дополнительные сведения см. в разделе Настройка приложения "Управляемый главный экран Майкрософт" для Android Enterprise.
Применимо к:
- Android Enterprise
Новые параметры Microsoft Edge в каталоге параметров Windows
В каталоге параметров Windows появились новые параметры Microsoft Edge 148. Чтобы просмотреть и настроить эти параметры в Intune, создайте профиль каталога параметров Windows (Устройства>, управлениеконфигурацией>устройств>,Создать>новую политикуWindows>10 и более поздние версии для платформы >Каталог параметров для типа профиля).
Новые политики включают в себя:
Начальная загрузка Microsoft Edge > , домашняя страница и страница > новой вкладки Настройка отображения вкладок веб-канала "Открытие" и "Работа" на странице новой вкладки
Эта политика определяет, какие вкладки веб-канала "Открытие" и "Работать" будут отображаться на странице новой вкладки. По умолчанию вкладки "Работа" и "Открытие" включены. Доступны следующие параметры:
-
EnableBothWorkDiscover: Если вы установите это значение или не настроите эту политику, Microsoft Edge покажет обе вкладки веб-канала "Работа" и "Обнаружение" на странице новой вкладки. -
EnableOnlyWork: Microsoft Edge показывает только вкладку "Рабочий веб-канал" на странице новой вкладки. -
EnableOnlyDiscover: Microsoft Edge показывает только вкладку веб-канала "Для вас" на странице "Новая вкладка".
Эта политика работает с политикой " Задайте для вкладки веб-канала новой вкладки значение по умолчанию "Работа" или "Обнаружение ", которая определяет, какая вкладка веб-канала выбрана по умолчанию, если доступны обе вкладки.
-
Microsoft Edge — параметры по умолчанию (пользователи могут переопределить) Задайте для вкладки веб-канала новой вкладки по умолчанию значение "Работа" или "Обнаружение" >
Эта политика устанавливает вкладку веб-канала по умолчанию на странице новой вкладки для работы или обнаружения. Доступны следующие параметры:
-
Work: Если вы установите это значение или не настроите эту политику, Microsoft Edge установит вкладку веб-канала по умолчанию в Work. -
Discover: Microsoft Edge устанавливает вкладку веб-канала по умолчанию на "Обнаружение".
Эта политика вступает в силу только в том случае, если для параметра настройки отображения вкладок веб-канала "Открытие" и "Рабочий веб-канал" на странице новой вкладки задано значение
EnableBothWorkDiscoverили не настроено. Если видна только одна вкладка, эта политика не действует.-
Удостоверение и вход в > Microsoft Edge > Разрешить всплывающие окна проверки подлинности M365 в рабочих профилях
Эта политика определяет, разрешает ли Microsoft Edge всплывающие окна проверки подлинности Microsoft 365 обходить блокирование всплывающих окон в рабочих профилях. Когда пользователи вошли с помощью рабочей учетной записи, некоторые сайты Microsoft 365, например
microsoft.com, , иvisualstudio.com, могут открывать всплывающие окна проверки подлинности дляlogin.microsoftonline.com,login.live.com, илиlogin.microsoft.comcloud.microsoft.com. Эти всплывающие окна необходимы для выполнения входа.Доступны следующие параметры:
- Если вы включите эту политику или не настроите ее, всплывающие окна проверки подлинности Microsoft 365 будут разрешены в рабочих профилях.
- Если вы отключите эту политику, всплывающие окна проверки подлинности Microsoft 365 будут использовать настройки по умолчанию, как и другие всплывающие окна. Пользователи могут разрешить или заблокировать их, но они не будут разрешены автоматически.
Эта политика применяется только к рабочим профилям. В личных профилях всплывающие окна проверки подлинности Microsoft 365 всегда разрешены независимо от конфигурации этой политики.
Microsoft Edge > Автоматическое открытие боковой панели Copilot с контекстной аналитикой для ссылок, открытых из Outlook
Эта политика управляет тем, открывает ли Microsoft Edge боковую панель Microsoft Copilot, когда пользователи открывают веб-ссылки из сообщений электронной почты Outlook, отправленных из одного клиента. Начиная с Microsoft Edge версии 148, когда пользователи открывают соответствующие ссылки из сообщений электронной почты Outlook, отправленных из одного клиента, Microsoft Edge автоматически открывает боковую панель Copilot с контекстной аналитикой. Copilot может использовать исходное электронное письмо Outlook в качестве контекста для отображения соответствующих аналитических сведений и рекомендуемых дальнейших действий вместе с веб-контентом.
Доступны следующие параметры:
- Если вы включите эту политику или не настроите ее, боковая панель Copilot откроется автоматически, когда пользователи откроют ссылки из сообщений электронной почты Outlook, отправленных из одного клиента.
- Если отключить эту политику, боковая панель Copilot не будет открываться автоматически, когда пользователи переходят по ссылкам из сообщений электронной почты Outlook, отправленных из одного клиента.
Эта функция применяется только к ссылкам, открытым из сообщений электронной почты Outlook, отправленных из одного клиента, и требует, чтобы Microsoft Copilot был доступен пользователю в Microsoft Edge. Эта функция отключается, если параметр "Управление доступом Copilot к контексту страницы для политики профилей Microsoft Entra ID" или "Управление доступом Copilot к содержимому страницы Microsoft Edge для профилей пользователей учетных записей Entra" при использовании Copilot в политике боковой панели Microsoft Edge отключен, независимо от конфигурации этой политики. Copilot требуется доступ к содержимому страницы для предоставления контекстной аналитики.
Microsoft Edge > : включение параметра продленного срока службы для SharedWorkers
Управляет тем, поддерживает ли Microsoft Edge кратковременную работу SharedWorker после закрытия всех вкладок, использующих его, что позволяет завершить фоновые задачи.
Доступны следующие параметры:
- Если вы включите или не настроите эту политику, SharedWorkers может использовать опцию продленного жизненного цикла.
- Если вы отключите эту политику, параметр продленного времени жизни будет игнорироваться, даже если он запрашивается страницей.
Эта политика является временной и будет удалена в следующем выпуске.
Microsoft Edge > : список шаблонов URL-адресов, для которых разрешено открывать средства разработчика
Эта политика определяет, где инструменты разработчика могут использоваться в Microsoft Edge, указав список разрешенных шаблонов URL-адресов. Шаблоны URL-адресов сопоставляются с URL-адресом каждого фрейма на проверяемой странице.
Доступны следующие параметры:
- Если вы настроите эту политику и не настроите список шаблонов URL-адресов, для которых заблокированы инструменты разработчика, инструменты разработчика будут доступны только в том случае, если каждый фрейм на странице соответствует шаблону в этом списке разрешений. Если хотя бы один фрейм не совпадает, средства разработчика блокируются для всей страницы. Дополнительные сведения о формате URL-адресов см. в статье Форматы фильтров для политик на основе списка URL-адресов.
- Если вы настроите и эту политику, и список шаблонов URL-адресов, для которых инструменты разработчика заблокированы , этот список разрешений будет иметь приоритет. URL-адреса, соответствующие этому списку разрешенных, разрешены, даже если они также соответствуют списку блокировок. URL-адреса, которые соответствуют списку блокировки, но не этому списку разрешений, блокируются. URL-адреса, не совпадающие ни с тем, ни с другим, не регулируются политикой "Элемент управления, где можно использовать инструменты разработчика ".
- Если вы отключите или не настроите эту политику, доступность средств разработчика будет определяться списком шаблонов URL-адресов, для которых заблокированы инструменты разработчика, и политиками контроля того, где инструменты разработчика могут использоваться .
Эта политика применяется к средствам разработчика, открытым для веб-сайтов, расширений и веб-приложений. Он поддерживает до 1000 записей. Пример значения:
contoso.com https://ssl.server.com contoso.com/good_path https://server.contoso.com:8080/path .exact.hostname.com file://*Microsoft Edge > : список шаблонов URL-адресов, для которых блокируются средства разработчика
Эта политика определяет шаблоны URL-адресов, в которых инструменты разработчика заблокированы. Дополнительные сведения о формате URL-адресов см. в статье Форматы фильтров для политик на основе списка URL-адресов. Шаблоны URL-адресов сравниваются с URL-адресом каждого фрейма на проверяемой странице. Если хотя бы один фрейм соответствует шаблону в этой политике, средства разработчика блокируются для всей страницы.
Доступны следующие параметры:
- Если вы настроите эту политику и не настроите политику списка шаблонов URL, для которых разрешено открывать инструменты разработчика , инструменты разработчика будут заблокированы, если какой-либо фрейм соответствует шаблону в этой политике. Если ни один кадр не совпадает, доступность определяется политикой "Элемент управления, где можно использовать средства разработчика ".
- Если вы настроите и эту политику, и политику списка шаблонов URL-адресов, для которых разрешено открывать инструменты разработчика , список разрешений будет иметь приоритет. URL-адреса, соответствующие списку разрешений, разрешены, даже если они также соответствуют этой политике. URL-адреса, соответствующие этой политике (но не список разрешений), блокируются. Если URL-адрес не совпадает ни с тем, ни с другим, политика "Элемент управления тем, где можно использовать инструменты разработчика " определяет доступность.
- Если вы отключите или не настроите эту политику, доступность инструментов разработчика будет определяться Списком шаблонов URL, для которых разрешено открывать инструменты разработчика , и Политиками контроля того, где инструменты разработчика могут использоваться .
Эта политика поддерживает до 1000 записей. Пример значения:
https://contoso.com contoso.com https://ssl.server.com contoso.com/bad_path https://server.contoso.com:8080/path .exact.hostname.com * file://*Microsoft Edge > Максимальное количество одновременных подключений к прокси-серверу для запросов WebSocket
Задает максимальное количество одновременных подключений к прокси-серверу для WebSocket запросов. Чтобы настроить ограничения для запросов, отличных от WebSocket, см. Политику MaxConnectionsPerProxy .
Если вы не настроите эту политику, используется значение по умолчанию 32. Некоторые веб-приложения поддерживают несколько одновременных подключений, например длительные или зависшие запросы. Установка значения ниже значения по умолчанию может привести к задержкам в сети, если открыто много таких приложений. Некоторые прокси-серверы не могут обрабатывать большое количество одновременных подключений на одного клиента. В таких случаях уменьшение значения этой политики может повысить надежность. Поддерживаемый диапазон — от 6 до 256:
- Значения меньше 6 обрабатываются как 6.
- Значения больше 256 обрабатываются как 256.
Изменяя это значение, только если это требуется конфигурацией прокси-сервера или сетевой средой.
Microsoft Edge > управляет доступностью просмотра веб-страниц с помощью Copilot в Microsoft Edge
Если включен просмотр веб-страниц с помощью Copilot, пользователи могут явно вызвать его для запроса. Она не вызывается автоматически. Просмотр веб-страниц с Copilot доступен только в доменах, указанных в политике Просмотра веб-страниц с помощью Copilot Разрешенные URL-адреса, и блокируется на доменах, указанных в политике Просмотра с Copilot Заблокированные URL-адреса . Если в списке разрешений не настроены ни одни домены, просмотр веб-страниц с помощью Copilot будет фактически отключен.
Эта функция доступна только пользователям с активной подпиской Microsoft 365 Copilot. Дополнительные сведения о настройке просмотра с помощью Copilot см. в статье "Настройка просмотра веб-страниц с помощью Copilot".
Доступны следующие параметры:
- Если вы включите эту политику, просмотр веб-страниц с помощью Copilot будет включен для всех пользователей, получающих политику, и пользователи не смогут его отключить.
- Если отключить эту политику, просмотр веб-страниц с помощью Copilot будет отключен для всех пользователей, получающих эту политику, и пользователи не смогут ее включить.
- Если вы не настроите эту политику, просмотр веб-страниц с помощью Copilot по умолчанию отключен, и пользователи могут включить его.
Просмотр веб-страниц в Microsoft Edge > с помощью Copilot Разрешенные URL-адреса
Позволяет определить список URL-адресов, по которым доступен просмотр веб-страниц с помощью Copilot. Пользователи не могут изменять этот список.
Доступны следующие параметры:
- Если вы включите эту политику, просмотр с помощью Copilot будет доступен только на сайтах, указанных в списке. Чтобы разрешить более широкий набор сайтов при блокировке определенных исключений, настройте эту политику вместе с политикой просмотра с помощью Copilot заблокированных URL-адресов . Например, можно включить
*разрешить все сайты, а затем использовать список блокировки для ограничения доступа к определенным URL-адресам. Вы можете определять исключения на основе схем, поддоменов, портов или источников. Если применяется несколько фильтров, самое точное совпадение определяет, разрешен или заблокирован URL. Список блокировок имеет приоритет над списком разрешений. - Если отключить или не настроить эту политику, просмотр веб-страниц с помощью Copilot будет недоступен на всех сайтах, даже если включена политика "Управляет доступностью просмотра веб-страниц с помощью Copilot в Microsoft Edge ".
Просмотр веб-страниц с помощью Copilot поддерживает только протоколы HTTP и HTTPS. Подстановочные знаки (
*) поддерживаются, а поддомены сопоставляются даже без подстановочных знаков. Эта политика применяется только к источнику сайта; любой путь, указанный в шаблоне URL-адреса, игнорируется. Рекомендации по форматированию шаблонов URL-адресов см. в статье Форматы фильтров для политик на основе списка URL-адресов. Пример значения:https://www.contoso.com [*.]contoso.edu contoso.net login.contoso.us- Если вы включите эту политику, просмотр с помощью Copilot будет доступен только на сайтах, указанных в списке. Чтобы разрешить более широкий набор сайтов при блокировке определенных исключений, настройте эту политику вместе с политикой просмотра с помощью Copilot заблокированных URL-адресов . Например, можно включить
Просмотр веб-страниц Microsoft Edge > с помощью Copilot: заблокированные URL-адреса
Управляет списком URL-адресов, для которых заблокирован просмотр с помощью Copilot. Пользователи не могут изменять этот список. Используйте эту политику, чтобы определить исключения для более широких списков разрешений. Например, вы можете настроить просмотр с разрешенными URL-адресами Copilot , чтобы
*разрешить все сайты, а затем использовать эту политику для блокировки доступа к определенным URL-адресам. Эта политика поддерживает блокировку по схеме, поддомену или порту. Если применяется несколько шаблонов URL-адресов, наиболее точное соответствие определяет, будет ли доступ разрешен или заблокирован. Записи из списка блокировки имеют приоритет над записями из списка разрешенных.Если вы не настроите эту политику, никакие исключения не будут применяться к просмотру веб-страниц с разрешенными URL-адресами Copilot. Просмотр веб-страниц с помощью Copilot поддерживает только протоколы HTTP и HTTPS. Подстановочные знаки (
*) поддерживаются, а поддомены сопоставляются даже без подстановочных знаков. Сопоставление URL-адресов основано только на происхождении сайта; Любой путь, указанный в шаблоне, игнорируется. Сведения о формате шаблона URL-адреса см. в статье Форматы фильтров для политик на основе списка URL-адресов. Пример значения:https://www.contoso.com [*.]contoso.edu contoso.net login.contoso.usMicrosoft Edge > Включите страницу новой вкладки Copilot
Эта политика настраивает доступность страницы новой вкладки Copilot в Microsoft Edge для бизнеса. Страница новой вкладки Copilot объединяет поиск и чат в единое поле ввода и включает персонализированные карточки, которые обеспечивают быстрый доступ к соответствующим файлам, событиям календаря и рекомендуемым запросам Copilot. Пользователи без лицензии на Microsoft 365 Copilot могут столкнуться с ограниченной релевантностью запрос Copilot карта контента.
Большинство политик, которые настраивают страницу новой вкладки, поддерживаются на странице новой вкладки Copilot. Полный список поддерживаемых и неподдерживаемых политик см. в разделе "Настройка страницы новой вкладки Copilot". Эта политика применяется только к профилям Microsoft Entra ID и управляет интерфейсом страницы новой вкладки Copilot в Microsoft Edge для бизнеса. Эта политика не применяется к странице новой вкладки Copilot в профилях личных учетных записей Майкрософт.
Доступны следующие параметры:
- Если вы включите эту политику, страница новой вкладки Copilot будет включена.
- Если вы отключите или не настроите эту политику, страница новой вкладки Copilot будет отключена. Если политика не настроена, пользователи могут включить ее в параметрах пользователя.
Управляемость > Microsoft Edge > Разрешить регистрацию MAM, если на управляемом устройстве настроена политика Purview DLP
Определяет, разрешает ли Microsoft Edge регистрацию в системе управления мобильными приложениями (MAM) на управляемых устройствах, если настроена Защита от потери данных Microsoft Purview (DLP).
Доступны следующие параметры:
- Если вы включите эту политику, регистрация MAM будет разрешена, даже если на устройстве обнаружена Purview DLP.
- Если вы отключите или не настроите эту политику, регистрация MAM будет заблокирована при обнаружении Purview DLP на устройстве.
Дополнительные сведения о каталоге параметров см. в статье Использование каталога параметров Intune для настройки параметров.
Применимо к:
- Windows
Новый профиль конфигурации устройств Wired Networks для iOS/iPadOS
Для устройств с iOS и iPadOS доступен новый профиль конфигурации устройств проводных сетей стандарта 802.1x . Эта функция поддерживает контроль доступа 802.1x Ethernet, что идеально подходит для iPad серии M, поддерживающих собственное разрешение расширения экрана. Он позволяет iPad безопасно подключаться к докам и мониторам с помощью проводного доступа.
Этот профиль:
- Поддержка протоколов EAP, таких как TLS, PEAP и TTLS
- Аналогично интерфейсу проводного сетевого профиля macOS
Эта функция помогает обеспечить безопасное корпоративное развертывание устройств iPad в сфере образования, финансов и других регулируемых отраслях.
Дополнительные сведения о проводных сетях см. в разделе Добавление и использование параметров проводных сетей на устройствах.
Применимо к:
- iOS/iPadOS 17 и более поздние версии
Управление устройствами
Обнаружение и блокировка теневого ИИ с помощью каталога свойств, запроса устройства и базовых параметров безопасности (предварительная версия)
С помощью Intune можно обнаружить и заблокировать локальный агент искусственного интеллекта, например OpenClaw, на устройствах Windows, зарегистрированных в Intune. В частности, можно делать следующее.
- Используйте политику каталога "Свойства ", чтобы собрать сущность "Локальный агент ИИ". Администраторы могут использовать эту информацию для определения устройств, на которых присутствует или активен OpenClaw.
- Используйте запрос устройства для просмотра устройств с локальным агентом ИИ, например OpenClaw.
- Используйте базовый план локального агента ИИ — OpenClaw (предварительная версия), чтобы заблокировать пользователям возможность использовать OpenClaw.
Эта функция доступна в ознакомительной версии.
Применимо к:
- Windows
Безопасность устройств
Обновление на месте облачных центров сертификации (CA) PKI.
Microsoft Intune теперь поддерживает обновление на месте соответствующих центров сертификации (CA) облачной PKI. Ранее для обновления выдающего центра сертификации требовалось создать новый центр сертификации и вручную обновлять зависимые профили сертификатов SCEP, что увеличивало операционные издержки и риск настройки. При обновлении на месте выдача сертификатов продолжается непрерывно для таких сценариев, как Wi-Fi, VPN и электронная почта, без изменений в существующих профилях SCEP или назначениях устройств.
Дополнительные сведения см. в разделе Продление центра сертификации в облаке PKI.
Режим строгого туннеля для Microsoft Tunnel на Android
Microsoft Tunnel теперь поддерживает режим строгого туннелирования на устройствах Android Enterprise. Когда включен режим строгого туннеля, весь сетевой трафик принудительно проходит через VPN-туннель. Если VPN-подключение недоступно или обрывается, весь сетевой трафик на устройстве блокируется до тех пор, пока VPN не подключится, что не позволит приложениям получить доступ к общедоступному Интернету за пределами туннеля.
Режим строгого туннелирования доступен, если для профиля VPN с туннелем (Майкрософт) настроен параметр Always-on VPN. Администраторы могут настроить список исключений приложений, чтобы разрешить определенным приложениям обходить туннель и подключаться напрямую к сети независимо от состояния VPN-подключения.
Строгий туннельный режим требует наличия устройств, зарегистрированных с помощью Android Management API (AM API). Для незарегистрированных устройств, использующих Microsoft Tunnel для управления мобильными приложениями (MAM), строгий режим туннелирования доступен через политику конфигурации приложений Microsoft Edge.
Дополнительные сведения о возможностях Microsoft Tunnel см. в статье Обзор Microsoft Tunnel.
Применимо к:
- Корпоративная полностью управляемая Android Enterprise
- Корпоративный рабочий профиль Android Enterprise
- Личные устройства Android Enterprise с рабочим профилем
- Android (MAM, незарегистрированные устройства)
Предоставление расширенных разрешений безопасности приложению Mobile Threat Defense на Android
Новая категория ролей "Защита от угроз на мобильных устройствах" доступна на странице конфигурации соединителя защиты от угроз на мобильных устройствах в Центре администрирования Microsoft Intune. Переключатель "Предоставить разрешения <роли MTD имени> партнера MTD на зарегистрированных устройствах Android COBO и COPE" позволяет предоставлять расширенные разрешения безопасности одному партнерскому приложению Mobile Threat Defense, такому как Microsoft Defender для конечной точки или поддерживаемому стороннему партнеру, в зарегистрированной работе Android Enterprise, полностью управляемой (COBO) и Android-корпоративной, принадлежащей Профилирование устройств (COPE).
При включении этого переключателя выбранное приложение MTD получает следующие исключения на целевых устройствах:
- Приостановка . Приложение не может быть приостановлено.
- Гибернация — приложение не может входить в режим гибернации.
- Ограничения питания — на приложение не распространяются ограничения, связанные с питанием, например на режим ожидания, и приложение может запускать службы переднего плана в фоновом режиме.
- Пользовательские элементы управления — пользователи не могут удалять данные приложения или принудительно останавливать приложение.
Эти исключения помогают приложению MTD поддерживать непрерывную защиту от угроз без прерывания работы системой или действиями пользователя. Только один партнер MTD может иметь эти разрешения для каждого клиента.
В Microsoft Defender для конечной точки также доступен второй переключатель: Автоматический запуск Microsoft Defender для конечной точки во время настройки на устройствах Android COBO и COPE. Если этот параметр включен, приложение Defender для конечной точки автоматически запускается во время настройки устройства, что позволяет завершить начальную настройку без необходимости открытия вручную.
Дополнительные сведения см. в статье Роль защиты от угроз на мобильных устройствах.
Применимо к:
- Корпоративная полностью управляемая Android Enterprise
- Корпоративный рабочий профиль Android Enterprise
Агент по устранению уязвимостей теперь использует удостоверение агента Microsoft Entra (предварительная версия)
Эта функция развертывается для клиентов постепенно, и может потребоваться несколько недель, чтобы она стала доступна в вашей среде.
Агент по устранению уязвимостей теперь доступен всем клиентам в предварительной версии. Ранее агент был доступен только избранной группе клиентов в ограниченной предварительной версии.
Агент по устранению уязвимостей теперь использует удостоверение агента Microsoft Entra вместо удостоверения пользователя-человека. При настройке нового экземпляра агента процесс установки автоматически подготавливает удостоверение агента в каталоге Entra вашего клиента. Агент работает с разрешениями, делегированными этому пользователю агента, что обеспечивает более безопасную и масштабируемую модель удостоверений.
Что это означает для существующих агентов: Если у вас уже есть экземпляр агента устранения уязвимостей, использующий удостоверение пользователя-человека, ваш агент пока продолжает работать как есть. Срок поддержки удостоверений пользователей-людей истекает через 90 дней после этого выпуска, после чего необходимо перейти на удостоверение агента. Баннер на странице агента уведомляет вас о том, что агентское удостоверение доступно для вашего агента. Этапы перехода и подробные сведения см. в статье Преобразование существующих агентов в удостоверение агента.
Новые возможности агентной идентификации:
- Новые экземпляры агента подготавливаются с удостоверением агента во время установки.
- После установки необходимо делегировать необходимые разрешения пользователю с агентом в Центрах администрирования Microsoft Entra и Microsoft Defender.
- Используйте кнопку "Проверка готовности к запуску ", чтобы проверить наличие всех необходимых разрешений перед запуском агента.
Дополнительные сведения см. в статье Удостоверение агента.
Неделя с 1 июня 2026 г.
Управление устройствами
Удаленная помощь для Windows обновлена с улучшением производительности
Последняя версия удаленной помощи для Windows (версия 5.2.1037.0) включает общие исправления ошибок и улучшения производительности для повышения надежности.
Неделя с 26 мая 2026 г.
Управление доступом на основе ролей
Роли RBAC в Intune имеют доступ к Copilot в Intune
Если Microsoft Intune включен в качестве источника данных в Security Copilot, по умолчанию:
- Роль администратора Intune Microsoft Entra ID автоматически наследует доступ владельца Security Copilot к Copilot в Intune.
- Все остальные встроенные и настраиваемые роли доступа на основе ролей Intune (RBAC) автоматически наследуют Security Copilot участник доступ к Copilot в Intune.
Администраторы Intune могут использовать возможности Security Copilot в Intune, не требуя дополнительных назначений ролей.
Ранее для доступа к Copilot в Intune требовалось отдельное назначение роли в Security Copilot или роль Microsoft Entra ID, например роль администратора Intune.
Это обновление упрощает доступ и упрощает адаптацию Copilot для организаций.
Дополнительные сведения см. в статьях
Неделя с 18 мая 2026 г.
Безопасность устройств
Руководство по значениям, сообщаемым устройством, в отчетах о соответствии требованиям
Обновлена документация, чтобы уточнить, как интерпретировать значения, сообщаемые устройством, в отчетах о соответствии требованиям. Некоторые отчеты о соответствии включают столбец "Параметры " со значениями, сообщаемыми непосредственно устройством, предоставляя дополнительный контекст для несоответствия в таких сценариях, как настраиваемое соответствие требованиям и отчеты о конфигурации приложений Android. В этом обновлении добавлены рекомендации по обработке этих значений как только информационных, а также подчеркиваются соображения безопасности при просмотре данных, сообщаемых устройством. Дополнительные сведения см. в разделе "Значения, сообщаемые устройством", в отчетах о соответствии требованиям.
Неделя с 11 мая 2026 г.
Регистрация устройства
Полная регистрация единого входа платформы во время автоматической регистрации устройств macOS
На устройствах macOS, зарегистрированных с помощью автоматической регистрации устройств (ADE), можно запустить единый вход платформы во время регистрации устройств. Перед регистрацией вы:
- Создайте политику каталога параметров Intune и настройте параметр "Включить регистрацию во время настройки".
- Разверните Корпоративный портал (5.2604.0 и более поздние версии) как бизнес-приложение.
- Настройте политику автоматической регистрации устройств, чтобы использовать помощник по настройке с современной проверкой подлинности, и включите ожидание окончательной конфигурации.
Если эта функция включена, пользователи получают доступ к ресурсам Microsoft Entra ID сразу после прибытия на рабочий стол.
Дополнительные сведения см. в статье Настройка единого Sign-On платформы (PSSO) во время автоматической регистрации устройств для устройств macOS.
Применимо к:
- macOS 26 и более поздние версии
- Корпоративный портал 5.2604.0 и более поздние версии
Неделя с 4 мая 2026 г.
Управление и устранение неполадок
Расширенный перечень приложений с более быстрым обновлением данных
Расширенный перечень приложений Intune обеспечивает более быструю и подробную видимость приложений в вашей среде, чтобы помочь определить устаревшее или рискованное программное обеспечение. Улучшенная актуальность данных и расширенные метаданные приложений обеспечивают более четкое представление об установленных приложениях, а новые элементы управления позволяют указать, какие устройства следует включить в сбор данных инвентаризации.
Эта функция изначально доступна для Windows, а вскоре появятся и другие платформы.
Применимо к:
- Windows 10/11
Неделя с 27 апреля 2026 г. (выпуск службы 2604)
Расширенные возможности
Расширенная поддержка для управления привилегиями на конечных точках Поддержка утвержденных запросов на повышение прав
Управление привилегиями на конечных точках (EPM) Intune теперь поддерживает утвержденные запросы на повышение прав от всех пользователей устройства. Это обновление расширяет возможности повышения прав файлов, утвержденных поддержкой, и помогает улучшить сценарии, связанные с общими устройствами.
Ранее запросы на повышение прав, требующие утверждения службой поддержки, поддерживались только основным пользователем устройства или пользователем, который зарегистрировал устройство.
Дополнительные сведения об этом типе запроса на повышение прав см. в разделе Поддержка утвержденных повышение прав файлов для управления привилегиями на конечных точках.
Конфигурация устройства
Настройка разрешений диспетчера учетных данных для устройств Android Enterprise
Теперь вы можете управлять тем, какие приложения действуют как поставщики учетных данных системного уровня на управляемых устройствах Android Enterprise под управлением Android 14 и более поздних версий. Поставщики учетных данных отвечают за автозаполнение паролей и хранение ключей доступа.
Чтобы настроить разрешения диспетчера учетных данных, перейдите в раздел "Приложения>" и"Устройства,управляемые конфигурацией>Android>" и выберите Android Enterprise в качестве типа платформы.
По умолчанию Android блокирует сторонние поставщики учетных данных на управляемых устройствах. Этот параметр конфигурации позволяет:
- Разрешить определенным приложениям (например, Microsoft Authenticator или сторонний менеджер паролей) выступать в качестве поставщиков учетных данных
- Включение входа на основе ключей доступа на управляемых устройствах Android Enterprise
- Управление тем, какие источники учетных данных являются доверенными на корпоративных устройствах
Известным ограничением является то, что диспетчер паролей Google не может выступать в качестве поставщика учетных данных на корпоративных или личных устройствах рабочих профилей. Она заблокирована на устройстве конечного пользователя. В качестве обходного решения используйте другое приложение с учетными данными.
Дополнительные сведения см. в статье Добавление политик конфигурации приложений для управляемых устройств Android Enterprise.
Применимо к:
- Полностью управляемые устройства Android (COBO)
- Выделенные устройства Android (COSU)
- Корпоративные устройства Android с рабочим профилем (COPE)
- Личные устройства Android с рабочим профилем (BYOD), использующие Android Management API (AM API)
Параметр блокировки расположения для Android Enterprise может оставить службы определения местоположения включенными
На устройствах с Android Enterprise можно использовать расположение "Общий > блок " в каталоге параметров , чтобы отключить службы определения местоположения на устройстве и запретить пользователям включать их.
Этот параметр теперь называется "Расположение " и включает три параметра, которые можно настроить:
- Устройство по умолчанию: Intune не изменяет и не обновляет этот параметр. По умолчанию ОС позволяет конечным пользователям включать и выключать службы определения местоположения.
- Функция определения местоположения включена: требуется, чтобы службы определения местоположения были включены, и запрещает конечным пользователям отключать их.
- Расположение отключено: требуется, чтобы службы определения местоположения были выключены, и запрещает конечным пользователям включать их.
Список всех параметров, которые можно настроить, см. в разделе Список параметров каталога параметров Android Intune.
Применимо к:
- Корпоративные устройства Android Enterprise с рабочим профилем (COPE) под управлением Android 10 и более ранних версий
- Android Enterprise — полностью управляемые корпоративные устройства (COBO)
- Android Enterprise — выделенные корпоративные устройства (COSU)
Регистрация устройства
Управление доступом для сервисов Apple
Теперь вы можете использовать настройки управления доступом Apple в Apple Business Manager и Apple School Manager для настройки доступа к службам учетных записей Apple на устройствах, принадлежащих организации. Эти элементы управления позволяют выбрать, на какие устройства пользователи могут входить, а также какие приложения и службы им доступны. Дополнительные сведения см. в разделе Настройка доступа к службам для учетных записей Apple.
Применимо к:
- iOS/iPadOS
- macOS
Microsoft Intune поддерживает ADE без помощи пользователя для устройств visionOS и tvOS
В Microsoft Intune добавлена поддержка автоматической регистрации устройств Apple (ADE) без пользователей для устройств visionOS и tvOS, что позволяет регистрировать приложения Apple Vision Pro и Apple TV и управлять ими через Apple Business Manager или Apple School Manager. Эта возможность поддерживает ADE без привязки к пользователю и включает отправку настроек из настраиваемой конфигурации, ограничений регистрации по умолчанию и действий устройства. Эта функция доступна с Microsoft Intune план 2 в составе пакета Microsoft 365.
Зарегистрированные устройства visionOS и tvOS отображаются рядом с устройствами iOS и iPadOS в Центре администрирования Intune на мобильных устройствах Apple и могут быть отфильтрованы. Для поддержки требуется tvOS 26 и более поздние версии или visionOS 26 и более поздние версии. Рекомендуется регулярно обновлять эти устройства, чтобы получать последние исправления для системы безопасности.
Дополнительные сведения см. в разделе:
- Обзор Apple ADE для мобильных устройств Apple
- Использование каталога параметров Intune для настройки параметров
- Действия устройства
Применимо к:
- tvOS 26 и более поздних версий
- visionOS 26 и более поздних версий
Управление устройствами
Поддержка Ubuntu 26.04 LTS
Microsoft Intune теперь поддерживает Ubuntu 26.04 LTS. Поддержка Ubuntu 22.04 LTS прекратится в августе 2026 г. Устройства, уже зарегистрированные в Ubuntu 22.04, остаются зарегистрированными, но вы должны уведомить пользователей о необходимости обновиться до поддерживаемой версии Ubuntu. Вы можете определить устройства под управлением Ubuntu 22.04 в Центре администрирования Intune, перейдя в раздел "Все>устройства", выполнив фильтрацию по Linux и добавив столбец "Версия ОС". Дополнительные сведения см. в разделе Регистрация настольных устройств Linux в Microsoft Intune.
Просмотр страницы "Новое устройство" в Центре администрирования Intune (предварительная версия)
В Центре администрирования Intune при выборе устройства в разделе "Все>устройства" можно просмотреть сведения об устройстве, например его свойства.
Эта страница имеет измененное оформление. Она доступна для предварительного просмотра. Включение нового интерфейса:
- В Центре администрирования Microsoft Intune перейдите в раздел "Все>устройства".
- Переместите переключатель "Просмотр нового устройства " в положение "Вкл".
Новый интерфейс доступен только при выборе устройства в разделе "Все устройства>". Если вы открываете страницу устройства из другой части Центра администрирования Intune, например из отчета, отображается исходное представление страницы, даже при включенном переключателе.
После включения отображается новый полностраничный макет, который обеспечивает единое представление устройства. Используйте это представление, чтобы:
- Отслеживание действий устройства
- Средства и отчеты Access
- Управление сведениями об устройстве
На странице с одним устройством есть следующие вкладки:
- Статус действия устройства: показывает запрошенные, выполняемые и недавно завершенные действия устройства. В этом списке можно искать, сортировать и фильтровать. Вы можете быстро просмотреть, какие действия выполняются или уже завершены, не покидая представление устройства.
- Инструменты и отчеты: Эта вкладка ранее называлась "Обзор". В нем отображаются отчеты мониторинга, например состояние соответствия требованиям и конфигурации устройства, инструменты, например исправления. Доступ к этим функциям ранее был получен в других частях Центра администрирования Intune.
- Свойства: содержит изменяемые администратором свойства устройства с видимыми тегами областей и специальным представлением редактирования.
- Сведения об устройстве: Эта вкладка ранее называлась "Оборудование". Он предоставляет сведения о физическом устройстве и ключевые сведения об управлении Intune и Microsoft Entra.
Другие возможности:
Действия на устройствах группируются, упорядочиваются и помечаются согласованно на разных платформах и типах устройств, при этом отображаются только релевантные и разрешенные действия. Деструктивные действия разделены и требуют подтверждения, уменьшая количество непреднамеренных действий.
В обновленном макете используется стандартная структура для разных типов устройств и платформ, адаптируясь к возможностям, специфичным для каждой платформы.
Улучшенные метки, иерархия и форматирование облегчают просмотр и понимание сведений об устройстве. Раздел "Основные сведения" повышает уровень важных сведений об устройстве и доступен с любой вкладки.
Все существующие возможности управления устройствами остаются доступными. В этом обновлении основное внимание уделяется упрощению их поиска и использования.
Новые удаленные действия для приостановки и восстановления управляемого главного экрана на устройствах Android
В Intune есть два новых удаленных действия, которые позволяют администраторам временно приостанавливать и восстанавливать управляемый главный экран (MHS) на устройствах Android. Эти действия позволяют пользователям выйти из MHS и получить доступ к средству запуска по умолчанию устройства в течение определенного периода времени, не удаляя политики и не требуя PIN-кода.
По истечении указанного срока или при запуске управляемого действия по восстановлению управляемого начального экрана MHS автоматически повторно блокирует устройство в режиме терминала. Это помогает поддерживать безопасность и снижать количество сбоев во время устранения неполадок или краткосрочного использования вне MHS.
Дополнительные сведения см. в статьях
Применимо к:
- Android Enterprise — полностью управляемый (COBO)
- Android Enterprise корпоративная выделенная (COSU)
Обновлена минимальная версия расширения управления Intune в Windows
На устройствах с Windows, управляемых Intune, необходимо запускать расширение управления Intune версии 1.58.103.0 или более поздней. Устройства с более ранними версиями больше не получают конфигурации или обновления, зависящие от расширения управления Intune, включая развертывания приложений Win32, сценарии PowerShell, исправления и сценарии платформы.
Расширение управления Intune обновляется автоматически, поэтому у большинства управляемых устройств уже должна быть совместимая версия. Убедитесь, что ваши устройства могут синхронизироваться с Intune, чтобы получать обновления.
Применимо к:
- Windows 10/11
Безопасность устройств
Отчет о видимости рисков автоматического обновления
Отчет о рисках автоматического обновления расширяет панель мониторинга состояния обновлений системы безопасности , предоставляя подробные сведения о соответствии требованиям исправлений и рисках на управляемых устройствах. В нем устройства классифицируются как текущие, открытые и критически важные и выделяются политики, способствующие риску, чтобы вы могли быстрее выявлять и устранять проблемы.
Дополнительные сведения см. в статье "Защита имущества: пересмотр политик обновления Windows".
Применимо к:
- Windows
Обновлены базовые параметры безопасности для Microsoft Edge версии 139
Базовые параметры безопасности Microsoft Edge версии 139 теперь доступны в Microsoft Intune. Этот базовый план отражает текущие рекомендации Майкрософт по безопасности для браузера Microsoft Edge и является последним доступным базовым планом безопасности Edge в Intune.
Базовые параметры безопасности Edge версии 139 включают новые параметры, обновленные значения по умолчанию и отмененные параметры.
Существующие профили базовых параметров безопасности не обновляются автоматически до новой версии. Чтобы использовать этот базовый план, администраторы Intune могут создать новый базовый профиль или обновить существующий профиль до последней версии.
Рекомендуем внимательно проверить параметры в новом базовом плане перед переходом с предыдущей базовой версии, особенно если существующие профили содержат настройки.
Подробное описание изменений параметров см. в записи блога Базовые параметры безопасности для Microsoft Edge версии 139.
Чтобы просмотреть конфигурацию параметров по умолчанию в обновленном базовом плане, см. справочник по параметрам базовых параметров безопасности Microsoft Edge.
Приложения Intune
Прямое управление бизнес-приложениями Android
Теперь вы можете управлять бизнес-приложениями Android (LOB) непосредственно в Microsoft Intune, не публикуя их в управляемом Google Play на корпоративных устройствах (COBO) и выделенных устройствах (COSU) Android Enterprise.
Благодаря прямому управлению бизнес-приложениями администраторы могут отправлять APK-файлы непосредственно в Intune и развертывать необходимые приложения в поддерживаемых типах регистрации Android Enterprise с помощью собственного рабочего процесса Intune.
Прямое управление бизнес-приложениями позволяет:
- Развертывание собственных пакетов APK бизнес-приложений на полностью управляемых выделенных устройствах без их публикации в управляемом Google Play
- Управляйте жизненным циклом приложения непосредственно из Intune
- Создавайте политики конфигурации для непосредственно развернутых бизнес-приложений, обеспечивая такую же гибкость конфигурации, как и для управляемых приложений Google Play
Дополнительные сведения см. в статье Добавление бизнес-приложения Android в Microsoft Intune.
Применимо к:
- Android Enterprise
Новые защищенные приложения для Intune
Для Microsoft Intune теперь доступны следующие защищенные приложения:
- Harvey AI от Harvey AI Corporation (iOS)
- Приложение Continia Expense от Continia Software A/S
Дополнительные сведения о защищенных приложениях см. в разделе Защищенные приложения Microsoft Intune.
Управление клиентами
Изменение предложений агента проверки, встроенных в утверждение несколькими администраторами (предварительная версия)
Агент по анализу изменений теперь предоставляет рекомендации на основе оценки рисков непосредственно в интерфейсе утверждения несколькими администраторами для сценариев Windows PowerShell. На вкладках Мои запросы и Все запросы отображается новый столбец Ответ агента , если доступно предложение. Затем вы можете выбрать предложение, чтобы открыть и завершить рабочий процесс утверждения агента проверки изменений для этого запроса, не покидая узел утверждения несколькими администраторами.
Предложения агента проверки изменений по-прежнему доступны и в основном интерфейсе агента.
Дополнительные сведения см. в разделе Изменение предложений агента проверки в Multi Администратор Approval.
Неделя с 20 апреля 2026 г.
Безопасность устройств
Новые рекомендации по отчетности для политик соответствия требованиям
В документацию по отчетам о политике соответствия требованиям Microsoft Intune добавлено новое руководство, которое помогает объяснить, как результаты распознавания устройств требованиям отображаются в отчетах Intune. Это обновление разъясняет ожидаемое поведение отчетов, связанное со временем проверки устройств и сопоставлением пользователей, что помогает лучше интерпретировать отчеты о политике соответствия требованиям. Дополнительные сведения см. в разделе "Известные действия при отправке отчетов".
Управление и устранение неполадок
Прекращение поддержки соединителя Intune Data Warehouse (бета-версия) в Power BI
Поддержка соединителя Intune Data Warehouse (бета-версия) версии 1 в Power BI прекращена. Если вы используете отчеты Power BI, которые полагаются на этот соединитель, вам необходимо перейти на соединитель Intune версии 2 или соединитель веб-канала OData, прежде чем завершится переход. Отчеты Power BI, созданные после ноября 2025 года, уже используют соединитель версии 2, а отчеты, созданные до этой даты, могут по-прежнему использовать соединитель бета-версии и нуждаются в обновлении. Это изменение повышает долгосрочную надежность и пригодность для поддержки доступа к данным Intune.
Влияние на пользователей: это изменение не вводит новых интерфейсов пользовательского интерфейса. Клиенты, которые по-прежнему используют соединитель Intune Data Warehouse (бета-версия) в Power BI, могут быть затронуты, если они не перешли на поддерживаемые альтернативные варианты. Клиенты, уже использующие поддерживаемые и задокументированные варианты доступа к данным, не сталкиваются с перебоями в работе.
Обязательное действие для клиента: ознакомьтесь с опубликованным руководством и откажитесь от соединителя Intune Data Warehouse (бета-версия) в Power BI до завершения перехода. Клиенты, которые не предпринимают никаких действий, теряют доступ к данным через соединитель бета-версии после его снятия с учета.
Сроки и развертывание: общение с клиентами начнется в конце апреля 2026 года. Переход происходит постепенно в течение двух недель, начиная с 20 апреля 2026 года.
Дополнительные сведения см. в разделе Использование Microsoft Intune Data Warehouse.
Применимо к:
- Windows
- iOS/iPadOS
- macOS
- Android
Неделя с 6 апреля 2026 г.
Регистрация устройства
Поддержка устройств Android XR
Теперь Microsoft Intune поддерживает управление устройствами Android XR с помощью выделенного и полностью управляемого режимов регистрации Android Enterprise. Вы можете регистрировать устройства Android XR, развертывать приложения через управляемый Google Play и применять основные политики безопасности и соответствия требованиям. Устройства Android XR отображаются и управляются вместе с другими устройствами Android в Центре администрирования Intune. Дополнительные сведения о поддерживаемых сценариях и текущих ограничениях см. в разделе Microsoft Intune объявляет о поддержке управления Android Enterprise для Android XR.
Управление клиентами
Новый интерфейс соединителя TeamViewer в Microsoft Intune
В Microsoft Intune реализована новая интеграция TeamViewer, которая упрощает адаптацию и повышает надежность рабочих процессов удаленного помощника. Новый соединитель заменяет существующий интерфейс соединителя TeamViewer и обеспечивает более оптимизированное взаимодействие в Центре администрирования Intune. Если вы используете предыдущий соединитель TeamViewer, необходимо перейти на новый соединитель в течение 12 месяцев для поддержания функциональности. Дополнительные сведения о новом соединителе см. в статье Использование интеграции TeamViewer в Microsoft Intune.
Неделя с 30 марта 2026 г. (выпуск службы 2603)
Управление приложениями
Декларативное управление устройствами для бизнес-приложений Apple на iOS / iPadOS
Microsoft Intune теперь поддерживает декларативное управление устройствами Apple (DDM) для обязательных бизнес-приложений на устройствах под управлением iOS/iPadOS 18 и более поздних версий. Изменив тип управления на DDM в сведениях о приложении, вы можете развертывать и настраивать приложения, используя модель Apple на основе политик, которая повышает эффективность доставки, предоставляет статус приложения в режиме реального времени и расширяет параметры для каждого приложения, такие как связанные домены.
Применимо к:
- iOS/iPadOS
Конфигурация устройства
Функции блокировки восстановления, доступные для устройств с macOS
На устройствах с macOS можно настроить пароль восстановления операционной системы, который не позволит пользователям загружать корпоративные устройства в режим восстановления, переустанавливать macOS и обходить удаленное управление. Администраторы также могут менять этот пароль.
Есть два способа использования этой функции:
Политика каталога параметров . В политике каталога параметров можно использовать параметры блокировки восстановления, чтобы:
- Включение функции блокировки восстановления
- Настройка расписания ротации паролей
Действие удаленного устройства — используйте действие устройства блокировки восстановления , чтобы вручную сменить пароль блокировки восстановления для определенного устройства.
Пароль блокировки восстановления можно просмотреть в отдельном отчете > о состоянии параметров Пароли и ключи. Чтобы просмотреть пароль блокировки восстановления, администратору, вошедшему в систему, необходимо разрешение на удаленные задачи/просмотр пароля блокировки восстановления macOS .
Применимо к:
- macOS
Новое поддерживаемое приложение OEMConfig для Android Enterprise
В Intune для Android Enterprise доступно следующее приложение OEMConfig:
- Инвентус |
com.inventus.oemconfig.gen
Дополнительные сведения об OEMConfig см. в разделе Использование устройств Android Enterprise с OEMConfig в Microsoft Intune и управление ими.
Новые параметры в каталоге параметров Windows
В каталоге параметров Windows появились новые параметры. Чтобы просмотреть и настроить эти параметры в Intune, создайте профиль каталога параметров Windows (Профили > конфигурации устройств>, Создать профиль > Windows 10 и более поздних версий > Каталог параметров).
Новые политики включают в себя:
Связь > Отключение функции возобновления на разных устройствах: эта функция позволяет Windows предлагать пользователям продолжить действие, которое пользователи начинают с устройства, например телефона, и подключить к компьютеру. ИТ-администраторы могут использовать эту политику, чтобы отключить эту функцию и запретить пользователям продолжать выполнять задачи, такие как просмотр файлов или продолжение использования поддерживаемых приложений, требующих связи между телефоном и ПК.
Если параметр CrossDeviceResume отключен, устройство с Windows не получает никаких уведомлений CrossDeviceResume. Пользователи не увидят запросов "возобновить с телефона". При выборе параметра "CrossDeviceResume включено" устройство с Windows получает уведомление о возобновлении действий со связанных устройств. Если вы не настроите этот параметр политики, по умолчанию функция CrossDeviceResume включена, а это означает, что пользователи увидят уведомление. Изменения в этой политике вступают в силу при перезагрузке.
Эта политика выполняет следующие действия.
- Доступно для участников программы предварительной оценки Windows.
- Использует CSP DisableCrossDeviceResume .
ИИ > Windows Удаление приложения Microsoft Copilot: Этот параметр политики позволяет удалить приложение Microsoft Copilot с устройств. Оно применяется к устройствам и пользователям, которые соответствуют следующим условиям:
- Приложения Microsoft 365 Copilot и Microsoft Copilot будут установлены.
- Приложение Microsoft Copilot не было установлено пользователем.
- Приложение Microsoft Copilot не открывалось в течение последних 14 дней.
Если эта политика включена, приложение Microsoft Copilot удаляется. При необходимости пользователи смогут установить его заново.
RemoveMicrosoftCopilotApp Поставщик служб конфигурации
Применимо к:
- Windows
Дополнительные сведения о каталоге параметров см. в статье Использование каталога параметров Intune для настройки параметров.
Новые обновления каталога настроек Apple
Каталог параметров содержит все параметры, которые можно настроить в политике устройства, и все в одном месте. Дополнительные сведения о настройке профилей каталога параметров в Intune см. в статье Создание политики с использованием каталога параметров.
В каталоге параметров появились новые параметры. Чтобы просмотреть эти параметры, в Центре администрирования Microsoft Intune перейдите в раздел "Устройства" "Управление конфигурацией устройств>" "Создание>>>новой политики>"iOS/iPadOS или macOS для платформы >"Каталог параметров для типа профиля".
iOS/iPadOS
Параметры внешней аналитики декларативного управление устройствами (DDM): >
- Разрешить вход
- Допустимые идентификаторы рабочей области
Параметры декларативной аналитики Управление устройствами (DDM): >
- Разрешить отчет Apple Intelligence
- Разрешить Genmoji
- Разрешить изображение игровой площадки
- Разрешить палочку для изображений
- Разрешить персонализированные результаты рукописного ввода
- Разрешить сводку визуального интеллекта
- Разрешить инструменты письма
- Почта > : разрешить интеллектуальные ответы
- Разрешить сводку почты >
- Заметки > разрешают транскрибирование
- Примечания > разрешают транскрибирование, сводку
- Разрешить Safari > Сводка
- Принудительная диктовка только на устройстве
- Принудительный перевод только на устройстве
Параметры клавиатуры декларативного управление устройствами (DDM): >
- Разрешить поиск определений
- Разрешить автоматическое исправление
- Разрешить диктовку
- Разрешить прогнозируемый текст
- Разрешить ввод слайда
- Разрешить проверку орфографии
- Разрешить замену текста
- Разрешить математические предложения клавиатуры
Декларативное управление устройствами (DDM) > Параметры Siri:
- Разрешить пользовательский контент
- Разрешить при блокировке
- Принудительный фильтр ненормативной лексики
macOS
Параметры внешней аналитики декларативного управление устройствами (DDM): >
- Разрешить вход
- Допустимые идентификаторы рабочей области
Параметры декларативной аналитики Управление устройствами (DDM): >
- Разрешить отчет Apple Intelligence
- Разрешить Genmoji
- Разрешить изображение игровой площадки
- Разрешить инструменты письма
- Почта > : разрешить интеллектуальные ответы
- Разрешить сводку почты >
- Заметки > разрешают транскрибирование
- Примечания > разрешают транскрибирование, сводку
- Разрешить Safari > Сводка
- Принудительная диктовка только на устройстве
Параметры клавиатуры декларативного управление устройствами (DDM): >
- Разрешить поиск определений
- Разрешить диктовку
- Разрешить математические предложения клавиатуры
Декларативное управление устройствами (DDM) > Параметры Siri:
- Принудительный фильтр ненормативной лексики
Конфигурация > системы Поставщик файла:
- Управление обеспечивает удаленную синхронизацию
- Список разрешений удаленной синхронизации управления
- Управление позволяет синхронизировать внешние тома
- Список разрешенных синхронизация внешних томов управления
- Список автоматического включения домена управления
Ограничения:
- Разрешить Rosetta использовать сведения
Применимо к:
- iOS/iPadOS
- macOS
Управление устройствами
Обновление подключения удаленной помощи для устройств с Windows
Улучшено подключение при использовании функции "Запустить удаленную помощь" в Центре администрирования Intune для устройств с Windows. Для оптимальной работы рекомендуется обновить правила брандмауэра, включив в них новую конечную точку:
*.trouter.communications.svc.cloud.microsoft
Текущий список необходимых конечных точек сети см. в разделах Требования к сети для сценариев PowerShell и приложений Win32 и "Удаленная помощь" в документации по конечным точкам Intune.
Вместе с этой добавленной конечной точкой мы также добавили новый журнал расширения управления Intune, NotificationInfra.log, который отслеживает уведомления, отправляемые по каналу связи Майкрософт в режиме реального времени.
Применимо к:
- Windows
Поддержка Red Hat Enterprise Linux 9 и более поздних версий
Microsoft Intune поддерживает Red Hat Enterprise Linux (RHEL) 9 LTS и RHEL 10 LTS. Поддержка RHEL 8 LTS прекратится в июле 2026 г. Устройства, уже зарегистрированные в RHEL 8, останутся зарегистрированными. Вы можете определить устройства под управлением RHEL 8 в Центре администрирования Intune, перейдя в раздел "Устройства>", отфильтровав ОС по Linux и добавив столбцы версии ОС. Уведомляйте пользователей о необходимости обновить свои устройства до поддерживаемой версии RHEL. Дополнительные сведения о регистрации устройств с Linux см. в руководстве по регистрации: Регистрация настольных устройств с Linux в Microsoft Intune.
Приложение Microsoft Intune для Linux теперь поддерживает брокер удостоверений (Майкрософт)
Приложение Microsoft Intune для Linux теперь использует Microsoft Identity Broker в поддерживаемых дистрибутивах Ubuntu и Red Hat Enterprise Linux (RHEL). Брокер версии 2.0.2 и более поздних содержит значительные архитектурные изменения по сравнению с предыдущим брокером на основе Java. Это обновление реализует новые возможности единого входа (SSO) с использованием устойчивой к фишингу MFA, проверки подлинности интеллектуальных карта и проверки подлинности на основе сертификатов с помощью Microsoft Entra ID. Дополнительные сведения см. в статье Включение MFA Phish-Resistant (PRMFA) на устройствах Linux.
Безопасность устройств
Базовые параметры безопасности Intune для Windows 11 версии 25H2
Базовые параметры безопасности Windows для Windows 11 версии 25H2 теперь доступны в Microsoft Intune. Этот базовый план отражает текущие рекомендации Майкрософт по безопасности для поддерживаемых устройств Windows и является последним доступным базовым планом безопасности Windows в Intune.
Базовые параметры безопасности Windows 11 версии 25H2 включают в себя новые параметры, обновленные значения по умолчанию, отмененные параметры и пересмотренные рекомендации по безопасности. Существующие профили базовых параметров безопасности не обновляются автоматически до новой версии.
Чтобы использовать базовые параметры безопасности Windows 11 версии 25H2, администраторы Intune могут создать новый базовый профиль или обновить существующий профиль до последней версии.
Следующие два параметра не включены в этот базовый выпуск и будут добавлены в будущем обновлении базового плана. О каждом изменении будут сообщаться клиентам, когда они станут доступны:
- Отключить запуск Internet обозревателя 11 с помощью автоматизации COM — этот параметр не включен в выпуск из-за известной проблемы. Команда по работе с клиентами Windows работает над этой проблемой, и этот параметр будет добавлен в будущем обновлении базовых параметров.
- Настройка параметров NetBIOS . Этот параметр ожидает доступности в каталоге параметров и будет добавлен в базовый план в будущем обновлении.
Рекомендуем внимательно проверить параметры в новом базовом плане перед переходом с предыдущей базовой версии, особенно если существующие профили содержат настройки.
Подробное описание изменений параметров см. в записи блога Windows Базовые параметры безопасности Windows 11 версии 25H2.
Чтобы просмотреть конфигурацию по умолчанию базового плана Intune для Windows 11 версии 25H2, см. раздел Параметры базового плана Windows MDM.
Применимо к:
- Windows 11
Горячее исправление по умолчанию в автоматическом исправлении Windows
Начиная с обновления для системы безопасности Windows за май 2026 г., горячие исправления включены по умолчанию для всех соответствующих устройств, управляемых с помощью Автоисправления Windows. Горячие исправления устанавливаются быстрее и требуют меньше перезапусков, что помогает быстрее защитить устройства.
Если ваша организация не готова к этому изменению, вы можете отказаться от него, используя один из следующих вариантов:
- Параметр на уровне клиента: Откажитесь от горячих исправлений на всех подходящих устройствах в вашем клиенте. Этот параметр станет доступен 1 апреля 2026 г. в Центре администрирования Intune.
- Политика исправлений: управление поведением горячего исправления для определенной группы устройств. Параметры горячего исправления, настроенные в политике исправления, переопределяют параметр уровня клиента для устройств, назначенных этой политике.
Ключевые даты:
- 1 апреля 2026 г. Параметр отказа на уровне клиента, доступный в Центре администрирования Intune.
- Обновление для системы безопасности за май 2026 г.: горячие исправления включены по умолчанию.
Дополнительные сведения см. в блоге Windows IT Pro (https://aka.ms/HotpatchByDefault).
Приложения Intune
Новые доступные защищенные приложения для Intune
Для Microsoft Intune теперь доступны следующие защищенные приложения:
- Клиническая коллаборация PerfectServe от PerfectServe
- Synigo Pulse от Synigo B.V.
- DeepL для Intune от DeepL SE
- Редактор PDF Foxit от Foxit Software Inc.
- Контроль качества EasyPlant от Technip Energies (Android)
Дополнительные сведения о защищенных приложениях см. в разделе Защищенные приложения Microsoft Intune.
Мониторинг и устранение неполадок
Доступ к помощнику поддержки расширен для всех пользователей, прошедших проверку подлинности
Теперь все прошедшие проверку пользователи могут получить доступ к помощнику по поддержке в Центре администрирования Intune, чтобы найти решения и инструкции по устранению неполадок. Для создания запросов в службу поддержки и управления ими по-прежнему требуется роль Microsoft Entra, включающая разрешение microsoft.office365.supportTickets. Дополнительные сведения см. в разделе Как получить поддержку в Центре администрирования Microsoft Intune.
Поддержка параметров системного прокси-сервера в аналитике конечных точек и расширенной аналитике
Устройства, настроенные с параметрами прокси-сервера системного уровня (WinHTTP), теперь могут отправлять данные телеметрии в аналитику конечных точек и расширенную аналитику, обеспечивая более подробные отчеты. Управление привилегиями на конечных точках (EPM) также будет включать данные об использовании повышенных прав с этих устройств.
Действия администратора не требуются. Если для устройства включена аналитика конечных точек или EPM, телеметрия и события будут автоматически появляться в пользовательском интерфейсе (колонка устройств), отчетах аналитики конечных точек и EPM.
Дополнительные сведения о отображении дополнительных параметров прокси-сервера см. в разделе Netsh.exe команд.
Применимо к:
- Windows
Улучшения в запросе устройств для нескольких устройств
Запрос устройств для нескольких устройств теперь включает новые возможности, которые помогают более эффективно работать с результатами запроса.
Текстовое поле поиска можно использовать для поиска по всем итоговым строкам запроса, использовать заголовки столбцов для добавления фильтров для определенных значений и создавать группы безопасности Microsoft Entra непосредственно из результатов запроса устройства.
Дополнительные сведения см. в статье Запрос нескольких устройств.
Управление доступом на основе ролей
Разрешения заданной области для управления доступом на основе ролей (предварительная версия)
Теперь в состав Intune входит предварительная версия согласия на включение ограниченных разрешений, что делает конфигурацию управления доступом на основе ролей (RBAC) более точной. Включение разрешений заданной области — одноразовый выбор, который невозможно отменить. В будущем это поведение станет поведением по умолчанию для всех клиентов.
Ранее, когда администратору было назначено несколько ролей с разными тегами областей для одной и той же категории разрешений, Intune объединял разрешения этих назначений, что могло непреднамеренно предоставить более широкий, чем предполагалось, доступ. Если разрешения заданной области включены, разрешения каждого назначения роли применяются только в контексте тега области, поэтому администраторы получают именно тот доступ, который вы предполагали.
Чтобы помочь вам подготовиться перед включением этого изменения, Intune включает новый отчет об оценке разрешений. В отчете подробно описаны текущие разрешения клиента и показано, как они изменятся после включения разрешений заданной области. Вы можете перезапускать отчет так часто, как это необходимо, корректировать назначения ролей и сообщать о любых изменениях затронутым администраторам, прежде чем согласиться на использование.
Дополнительные сведения о текущем поведении по умолчанию, предварительной версии согласия на разрешения заданных областей и новом отчете см. в статье Поведение разрешений при назначении ролей.
Неделя с 24 марта 2026 г.
Управление клиентами
Пошаговые сценарии, удаляемые из Центра администрирования Intune
Все интерактивные сценарии, кроме загрузки Windows 365, удаляются из Центра администрирования Microsoft Intune. Вы больше не можете получить доступ к управляемым мастерам сценариев, но все объекты Intune, ранее созданные этими мастерами, остаются доступными и управляемыми. Пошаговый сценарий загрузки Windows 365 остается доступным на странице обзора Windows 365 в Центре администрирования Intune. Не требуется выполнять никаких действий.
Альтернативные пошаговые инструкции см. в следующих ресурсах:
- Документация по Microsoft Intune
- Нормативные руководства по Intune
- Руководства по администрированию Intune:https://m365accelerator.microsoft.com/intune
- Microsoft Copilot в Intune
Применимо к:
- Windows 10/11
- iOS/iPadOS
- Android
Неделя с 16 марта 2026 г.
Управление устройствами
Улучшенные отчеты об обновлениях функции удаленной помощи в macOS
Мы улучшили возможности обновления и создания отчетов для службы удаленной помощи в macOS, чтобы сделать управление версиями более надежным и прозрачным для ИТ-администраторов.
После развертывания последней версии клиента удаленной помощи (версия 1.0.26012221) через Microsoft Intune вы можете просмотреть полную версию клиента в инвентаризации устройств и во время обновления приложений. Это улучшение упрощает проверку развертываний. Установки удаленной помощи, развернутые с помощью Intune, также регистрируются в службе автоматического обновления (Майкрософт) (MAU), что позволяет устройствам macOS, управляемым Intune, автоматически получать будущие обновления для удаленной помощи. Дополнительные сведения см. в разделе "Развертывание удаленной помощи с помощью Microsoft Intune".
Неделя со 2 марта 2026 г. (выпуск службы 2602)
Управление приложениями
Новые доступные защищенные приложения для Intune
Для Microsoft Intune теперь доступны следующие защищенные приложения:
- Прыжок от Accio Inc.
- Mijn InPlanning от Intus Workforce Solutions (Android)
Дополнительные сведения о защищенных приложениях см. в разделе Защищенные приложения Microsoft Intune.
Конфигурация устройства
Декларативное управление устройствами Apple (DDM) поддерживает фильтры назначений
Фильтры назначений можно использовать в назначениях политик для конфигураций на основе DDM, таких как обновления программного обеспечения.
Примечание.
Эта функция развертывается медленно и должна стать доступной для всех клиентов к концу марта 2026 года.
Подробнее о фильтрах см. в разделе Использование фильтров назначения для назначения приложений, политик и профилей в Microsoft Intune.
Применимо к:
- iOS/iPadOS
- macOS
Новые параметры в каталоге параметров Windows
В каталоге параметров Windows появились новые параметры. Чтобы просмотреть и настроить эти параметры в Intune, создайте профиль каталога параметров Windows (Профили > конфигурации устройств>, Создать профиль > Windows 10 и более поздних версий > Каталог параметров).
Новые политики включают в себя:
Microsoft Edge:
Управляйте отображением информационной веб-страницы для Edge для бизнеса на новой вкладке после основных обновлений браузера: Если этот параметр включен или не настроен, пользователи с профилями Microsoft Entra ID после основных обновлений браузера видят информационную страницу о новых функциях Edge для бизнеса. Если этот параметр отключен, информационная страница не отображается пользователям.
Эта политика выполняет следующие действия.
- Применяется только к профилям Microsoft Entra ID. Они не применяются к профилям учетной записи Майкрософт (MSA).
- Доступно начиная с Microsoft Edge версии 144, что позволяет настраивать параметр перед любыми изменениями версии 145.
Включить автоматическую печать: если этот параметр включен, Microsoft Edge автоматически закрывает окно предварительного просмотра и печатает на принтере по умолчанию с использованием параметров по умолчанию. Если принтером по умолчанию выбран параметр "Сохранить как PDF", файл сохраняется в папке "Загрузки" пользователя. Если этот параметр отключен или не настроен, автоматическая печать отключена. Окно предварительного просмотра остается открытым, и пользователь должен выбирать параметры печати обычным образом.
Microsoft Edge > Настройки контента:
Разрешить точное георазмещение на этих сайтах: Если этот параметр включен, введите список шаблонов URL-адресов для сайтов, которым разрешен доступ к высокоточному географическому положению пользователя без запроса разрешения. Если параметр геолокации отключен или не настроен, он применяется ко всем сайтам (если он настроен) или используется личный параметр пользователя.
Сведения о допустимых шаблонах URL-адресов и примеры см. в статье Форматы фильтров для политик на основе списка URL-адресов. Подстановочные знаки (*) поддерживаются.
Блокировать геолокацию на этих сайтах: Если этот параметр включен, введите список шаблонов URL-адресов для сайтов, для которых заблокирован запрос или доступ к геолокации пользователя. Эти сайты не могут запрашивать у пользователя разрешения на доступ к местонахождению. Если параметр геолокации отключен или не настроен, параметр геолокации по умолчанию применяется ко всем сайтам (если он настроен) или используется параметр личного браузера пользователя.
Сведения о допустимых шаблонах URL-адресов и примеры см. в статье Форматы фильтров для политик на основе списка URL-адресов. Подстановочные знаки (*) поддерживаются.
Архивация Windows и восстановление:
Включить восстановление Windows. Если этот параметр включен, можно запустить процесс восстановления для устройства:
- во время регистрации устройства во время запуска при первом включении компьютера (OOBE) или
- Первый раз, когда пользователь входит в свою учетную запись Microsoft Entra ID после завершения регистрации устройства.
Она позволяет пользователю восстанавливать свои резервные копии параметров Windows и приложений Microsoft Store из облака на новое устройство или сбрасывать его. Она восстанавливает пользовательский интерфейс, настройки и предпочтения конфигурации. Это не полный образ системы. Дополнительные сведения см. в статье Обзор архивации Windows для организаций.
Доступны следующие параметры:
- Восстановление Windows не настроено
- Восстановление Windows включено
Эта политика выполняет следующие действия.
- Ранее предназначалась для участников программы предварительной оценки Windows, а теперь стала общедоступной (GA).
- Использует CSP WindowsBackupAndRestore.
Применимо к:
- Windows
Дополнительные сведения о каталоге параметров см. в статье Использование каталога параметров Intune для настройки параметров.
Новые обновления каталога настроек Apple
Каталог параметров содержит все параметры, которые можно настроить в политике устройства, и все в одном месте. Дополнительные сведения о настройке профилей каталога параметров в Intune см. в статье Создание политики с использованием каталога параметров.
В каталоге параметров появились новые параметры. Чтобы просмотреть эти параметры, в Центре администрирования Microsoft Intune перейдите в раздел "Устройства" "Управление конфигурацией устройств>" "Создание>>>новой политики>"iOS/iPadOS или macOS для платформы >"Каталог параметров для типа профиля".
iOS/iPadOS
AirPlay:
- Имя устройства
macOS
AirPlay:
- Имя устройства
Microsoft Defender:
- Категория Microsoft Defender обновлена новыми параметрами. Узнайте больше о доступных параметрах macOS Defender в разделе Microsoft Defender - Policies.
Применимо к:
- iOS/iPadOS
- macOS
Регистрация устройства
Новый параметр управляет регистрацией MDM во время регистрации учетной записи в Windows (предварительная версия)
Новый параметр, влияющий на процесс регистрации учетной записи Microsoft Entra в Windows, доступен в Центре администрирования Microsoft Intune. Параметр "Отключить регистрацию в MDM при добавлении рабочей или учебной учетной записи в Windows" определяет, регистрируются ли устройства в MDM в процессе регистрации учетной записи. Значение по умолчанию — "Нет", что разрешает регистрацию в MDM. Никаких действий не требуется, если вы не хотите изменить поведение регистрации по умолчанию. Этот параметр Microsoft Entra доступен в предварительной версии. Дополнительные сведения см. в разделе Включение автоматической регистрации в MDM для Windows.
Управление устройствами
Поддержка одобрения несколькими администраторами для политик соответствия устройств и конфигурации устройств
Теперь поддерживается утверждение несколькими администраторами политик конфигурации устройств, созданных с помощью каталога параметров и политик соответствия устройств требованиям. При включении этой функции все внесенные вами изменения, включая создание, изменение или удаление политики, должны быть утверждены вторым администратором, прежде чем они вступят в силу. Этот процесс двойной авторизации помогает защитить вашу организацию от несанкционированных или случайных изменений в управлении доступом на основе ролей.
Дополнительные сведения см. в статье "Требование утверждения несколькими администраторами с помощью политик доступа".
Безопасность устройств
Intune прекращает поддержку устаревших политик обновления программного обеспечения MDM Apple
С выпуском iOS 26, iPadOS 26 и macOS 26 компания Apple исключила устаревшие команды обновления программного обеспечения для управления мобильными устройствами (MDM) и полезные данные. В результате Microsoft Intune скоро завершит поддержку создания устаревших политик обновления программного обеспечения iOS/iPadOS и macOS. Чтобы продолжить управлять обновлениями программного обеспечения Apple в Intune, настройте политики обновления, используя модель декларативного управления устройствами Apple (DDM). DDM обеспечивает более современный и надежный подход к управлению обновлениями программного обеспечения с улучшенной автономностью устройства и созданием отчетов.
Рекомендации по переходу на обновления программного обеспечения на основе DDM см. в блоге успеха клиентов Intune: Переход к декларативному управлению устройствами для обновлений программного обеспечения Apple.
Применимо к:
- iOS/iPadOS
- macOS
Готовность к обновлению с помощью автоисправления
Готовность к обновлению Autopatch обеспечивает унифицированный интерфейс для отслеживания и устранения проблем с обновлением Windows на устройствах, зарегистрированных в Intune, и устройствах, зарегистрированных в группе Autopatch Windows. С помощью единой панели мониторинга администраторы могут просматривать все управляемые устройства, включая состояние регистрации и назначения политик, чтобы лучше понимать готовность к обновлению в своей среде.
Основные возможности:
- Процедура обновления устройства: просматривайте подробные состояния обновления для каждого устройства, чтобы быстро определять, где и почему блокируются обновления.
- Централизованные оповещения: просматривайте действенные оповещения о сбоях обновления, конфликтах политик и пробелах готовности в одном расположении с интегрированным руководством по исправлению.
- Средство проверки готовности к обновлению: заблаговременно оценивайте устройства на предмет рисков развертывания и помечайте устройства как подверженные риску на основе таких сигналов, как место на диске, данные средства оценивания и условия настройки.
- Восстановление устройств с помощью переустановки ОС: Восстанавливайте устройства, заблокированные обновлением, запуская переустановку ОС для распространенных проблем, таких как нехватка места на диске или проблемы совместимости приложений, с поддержкой оповещений и отчетов.
Дополнительные сведения см. в разделе Готовность к обновлению автоисправления.
Применимо к:
- Windows
Управление и устранение неполадок
Обновления для операторов в запросе устройств для нескольких устройств
Запрос устройства для нескольких устройств теперь включает расширенную поддержку операторов, более четкую проверку запросов и улучшенные результаты, чтобы упростить создание и интерпретацию запросов.
-
Поддерживаются новые типы соединений
Теперь при запросе между сущностями можно использовать следующие типы объединения:leftsemirightsemileftantirightanti
-
Обновленное поведение при присоединении
Такие соединенияon Device.DeviceIdбольше не поддерживаются. Вместо этого запросы должны:- Используйте
on Deviceили - Полностью исключите предложение on при присоединении к объекту device.
- Используйте
-
Обновленные ссылки на устройства в операторах
Использование функции Device самостоятельно больше не поддерживается в операторах, таких какdistinct,summarize, илиorder by. Запросы должны ссылаться на конкретное свойство устройства. -
Улучшенные результаты запроса
Запросы, связанные с устройством (путем запроса устройства напрямую или путем связывания устройства с другим объектом), теперь возвращают устройство в виде доступной для нажатия ссылки в результатах, что позволяет быстро перейти к сведениям об устройстве. -
Уточнение сообщений об ошибках
Некоторые сообщения об ошибках запросов были обновлены, чтобы предоставить более четкие и описательные инструкции, если запросы недопустимы.
Неделя с 9 февраля 2026 г. (выпуск службы 2601)
Расширенные возможности
Поддержка управления привилегиями управления привилегиями на конечных точках в виртуальном рабочем столе Azure
Политики повышения привилегий управления привилегиями на конечных точках (EPM) теперь поддерживают развертывание для пользователей на виртуальных машинах Виртуального рабочего стола Azure (AVD) с одним сеансом.
Сведения об использовании EPM см. в разделе Планирование и подготовка к развертыванию управления привилегиями на конечных точках.
Управление приложениями
Ссылка Lenovo Device Orchestration (LDO) в Центре администрирования Intune
Теперь Microsoft Intune включает прямую ссылку на Lenovo Device Orchestration (LDO) в Центре администрирования Intune. Эта интеграция расширяет возможности партнерских порталов , предоставляя ИТ-администраторам единую безопасную точку входа для управления поддерживаемыми устройствами Lenovo.
В Центре администрирования Intune ИТ-администраторы могут напрямую открыть портал Lenovo Device Orchestration, чтобы получить доступ к возможностям управления устройствами Lenovo.
Применимо к:
- Windows 11
Новые защищенные приложения для Intune
Для Microsoft Intune теперь доступны следующие защищенные приложения:
- Clarity Express для Intune от Rego Consulting Corporation
- Datadog от Datadog Inc.
- Qlik Analytics от Qlik
- Уровень 1 для Intune SS&C Technologies, Inc. (iOS)
Дополнительные сведения о защищенных приложениях см. в разделе Защищенные приложения Microsoft Intune.
Конфигурация устройства
Новые параметры в каталоге параметров Windows
В каталоге параметров Windows появились новые параметры. Чтобы просмотреть и настроить эти параметры в Intune, создайте профиль каталога параметров Windows (Профили > конфигурации устройств>, Создать профиль > Windows 10 и более поздних версий > Каталог параметров).
Новые политики включают в себя:
Microsoft Edge — включает последние политики браузера Microsoft Edge до версии 143.0.3650.23, в том числе:
- Разрешить совместное использование журнала браузера, утвержденного клиентом, с поиском Microsoft 365 Copilot
- Включение элементов управления ресурсами ОЗУ (памяти)
- Указывает, следует ли отказаться от ограничений доступа к локальной сети
Из-за разницы в частоте выпусков между Microsoft Edge и Intune в каталоге параметров может быть задержка от одной до двух недель.
Опыт >Отключение публикации рекламных акций — этот параметр политики позволяет ИТ-администраторам управлять отображением рекламных приложений на листе общего доступа Windows. Если вы включите эту политику, Windows не будет отображать рекламные приложения на листе общего доступа.
Лицензирование >Включение проверки подписки на ESU: эта политика устарела и работает только в Windows 10. Настройка этой политики не влияет на другие поддерживаемые версии Windows. Эта политика включает или отключает проверку подписки на расширенные обновления системы безопасности Windows 10. Если параметр включен, устройство выполняет проверку состояния подписки ESU для учетной записи пользователя Microsoft Entra ID, вошедшей в систему.
ИИ Windows — включает следующие новые параметры, доступные участникам программы предварительной оценки Windows:
- Отключить рабочие пространства агента — включает или отключает рабочие пространства агента.
- Отключить соединители агентов — включает или отключает соединители агентов.
- Отключить соединители удаленного агента — включает или отключает соединители удаленных агентов.
- Минимальная политика соединителя агента — настраивает минимальное значение политики, которое управляет работой соединителей агентов на компьютере.
Google Chrome — включает политики браузера ADMX Google Chrome до версии 141.0.7390.108.
Из-за различий в частоте выпусков между Chrome и Intune служба Intune может отставать от последней выпущенной версии Chrome на одну-две версии.
Брандмауэр >Включить режим аудита — если включен, целевой компьютер переходит в режим аудита брандмауэра.
Параметры > Microsoft Visual Studio > Copilot Отключить режим агента — существующий параметр Copilot обновлен для включения локализации. Этот параметр не позволяет пользователям использовать режим агента GitHub Copilot.
Компоненты > Windows Обозреватель > Интернет панель управления > безопасность:
Включить автоматическое обнаружение интрасети — этот параметр политики разрешает автоматическое применение правил сопоставления интрасети при принадлежности компьютера к домену. Если включить этот параметр политики, включается автоматическое обнаружение интрасети, а правила сопоставления интрасети применяются автоматически, если компьютер принадлежит домену.
Сайты интрасети: включить все сайты, обходящие прокси-сервер. Этот параметр политики определяет, сопоставляются ли сайты, обходящие прокси-сервер, с локальной зоной безопасности интрасети. Если включить этот параметр политики, сайты, обходящие прокси-сервер, сопоставляются с зоной интрасети.
Применимо к:
- Windows
Дополнительные сведения о каталоге параметров см. в статье Использование каталога параметров Intune для настройки параметров.
Новые поддерживаемые приложения OEMConfig для Android Enterprise
В Intune для Android Enterprise доступны следующие приложения OEMConfig:
- FCNT - Уход за пожилыми людьми |
com.fcnt.mobile_phone.seniorcareconfig - FCNT - Схема |
com.fcnt.mobile_phone.schematest - Соним |
com.sonim.oemappconfig
Дополнительные сведения об OEMConfig см. в разделе Использование устройств Android Enterprise с OEMConfig в Microsoft Intune и управление ими.
Фильтр по режиму управления Android в каталоге параметров
Каталог параметров включает сотни параметров, которые можно настроить. Есть встроенные функции, которые помогают фильтровать доступные параметры.
При создании политики каталога параметров Android доступен параметр фильтрации режима управления, который фильтрует доступные параметры по типу регистрации, в том числе:
- полностью управляемое устройство.
- корпоративный рабочий профиль;
- Выделенная
Дополнительные сведения о каталоге параметров см. в разделе:
- Использование каталога параметров Intune для настройки параметров
- Список параметров каталога параметров Intune для Android
Новые обновления каталога настроек Apple
Каталог параметров содержит все параметры, которые можно настроить в политике устройства, и все в одном месте. Дополнительные сведения о настройке профилей каталога параметров в Intune см. в статье Создание политики с использованием каталога параметров.
В каталоге параметров появился новый параметр. Чтобы просмотреть этот параметр, в Центре администрирования Microsoft Intune перейдите в раздел "Устройства" "Управление конфигурацией устройств>" "Создание>>>новой политики>"iOS/iPadOS для платформы >"Каталог параметров для типа профиля".
iOS/iPadOS
Ограничения:
Оценка исключенных идентификаторов пакетов для приложений: этот параметр позволяет администраторам указывать приложения, которые могут обойти ограничение 17 лет и старше.
Например, содержимое устройства может быть ограничено возрастом 9 лет и младше. Из-за этого ограничения приложения с возрастным рейтингом 17 лет и старше автоматически блокируются. Администраторы могут использовать этот параметр, чтобы разрешить определенным приложениям обходить это ограничение.
Apple провела ребрендинг программы быстрого реагирования на фоновые улучшения безопасности. Это изменение обновлено в каталоге параметров. Дополнительные сведения об улучшениях фоновой безопасности см. в разделе Улучшения фоновой безопасности на устройствах Apple (открывается веб-сайт Apple).
Управление устройствами
Дополнительные параметры фильтров > назначения Свойство "Управление устройствами" для управляемых приложений в Android и iOS/iPadOS
При создании политик для управляемых приложений можно использовать фильтры назначений , чтобы назначать политики на основе созданных вами правил. В этих правилах можно использовать различные свойства устройств и приложений, в том числе свойство "Тип Управление устройствами" в Android и iOS/iPadOS.
Примечание.
Эта функция развертывается медленно и должна стать доступной для всех клиентов к концу марта 2026 года.
В Android свойство "Тип управление устройствами" для управляемых приложений выглядит следующим образом:
Добавление следующих параметров:
- Корпоративная собственность с рабочим профилем
- Полностью управляемая корпоративная
- Корпоративные выделенные устройства с общим режимом Entra ID
- Корпоративные выделенные устройства без идентификатора Entra Общий режим
- личный рабочий профиль.
Чтобы заменить следующий вариант:
- Android Enterprise
Для iOS и iPadOS свойство "Тип управление устройствами" для управляемых приложений выглядит следующим образом:
Добавление следующих параметров:
- Автоматическая регистрация устройств, связанных с устройствами пользователей
- Автоматическая регистрация устройств без пользователей
- Регистрация пользователей на основе учетных записей
- Регистрация устройств с помощью корпоративного портала и веб-регистрации
Чтобы заменить следующий вариант:
- Управление
Что необходимо знать
- Если вы используете устаревшие значения в фильтрах, они автоматически сопоставляются с новыми значениями, доступными для этой платформы.
- Для правильной работы автоматического сопоставления устройства должны быть зарегистрированы в Microsoft Entra и иметь идентификатор устройства Microsoft Entra. Если устройства не соответствуют этим требованиям, фильтры назначений приложений не будут соответствовать более подробным типам управления. Вы можете использовать политику конфигурации приложений Intune, чтобы принудительно зарегистрировать устройство Microsoft Entra с помощью
com.microsoft.intune.mam.IntuneMAMOnly.RequireAADRegistration=Enabledключа. - Если устройство управляется MDM сторонней или партнерской службой, фильтры назначений управляемых приложений не будут соответствовать более подробным типам управления.
Дополнительные сведения о фильтрах см. в разделе:
- Использование фильтров назначения для назначения приложений, политик и профилей в Microsoft Intune
- Свойства, операторы и редактирование правил при создании фильтров назначения в Microsoft Intune
Применимо к:
- Android
- iOS/iPadOS
Интеграция инвентаризации сертификатов Intune с защитой от угроз Zimperium для мобильных устройств
Теперь вы можете настроить соединитель Zimperium Mobile Threat Defense (MTD) для синхронизации инвентаризации сертификатов с управляемых устройств iOS. Это улучшение помогает определить повышение уровня угрозы устройства из-за утвержденных, но потенциально вредоносных сертификатов на устройстве. При настройке соединителя теперь доступны следующие параметры:
- Включить синхронизацию сертификатов для устройств с iOS и iPadOS — позволяет этому партнеру по защите от мобильных угроз запрашивать у Intune список установленных сертификатов на устройствах с iOS и iPadOS для использования в целях анализа угроз.
- Отправлять полные данные инвентаризации сертификатов на личные устройства iOS / iPadOS - Этот параметр управляет данными инвентаризации сертификатов, которые Intune предоставляет этому партнеру по защите от мобильных угроз для личных устройств. Данные передаются, когда партнер синхронизирует данные сертификата и запрашивает список запасов сертификатов.
Если синхронизация сертификатов включена, отправляются указанные ниже данные.
- ID счета
- Идентификатор Entra Идентификатор устройства
- Владелец устройства
- Список сертификатов
- Общее имя
- Data
- Идентификация
Подробнее см. в разделе Параметры переключения защиты от угроз для мобильных устройств.
Применимо к:
- iOS/iPadOS
Безопасность устройств
Обновление конфигураций брандмауэра для новых конечных точек сети Intune
В рамках текущей инициативы Microsoft Secure Future Initiative (SFI) Microsoft Intune начал использовать IP-адреса передней двери Azure (AFD) в дополнение к существующим IP-адресам службы Intune в декабре 2025 года.
Клиенты, которые используют список разрешений на основе IP-адресов, теги служб Azure или применяют строгую фильтрацию исходящего трафика в своем брандмауэре, VPN, прокси-сервере или другой сетевой инфраструктуре, могут заблокировать этот новый трафик, что приведет к ухудшению или сбою подключения устройства. Это может повлиять на основные функции Intune, включая управление устройствами и приложениями.
-
Если в вашей организации используются правила на основе полного доменного имени или не ограничивается исходящий трафик, то никаких изменений обычно не требуется. Однако следует убедиться, что настроены соответствующие правила с подстановочными знаками, в частности
*.manage.microsoft.com, чтобы все службы Intune оставались доступными. Корпорация Майкрософт по-прежнему рекомендует по возможности использовать подстановочные правила на основе полного доменного имени, чтобы сократить административные издержки для организаций, которым требуется фильтрация исходящего трафика. -
Если ваша организация использует списки разрешений на основе IP-адресов в правилах брандмауэра, прокси-сервера или VPN, необходимо добавить указанные ниже диапазоны IP-адресов переднего входа Azure или использовать тег
AzureFrontDoor.MicrosoftSecurityслужбы Azure, чтобы избежать потенциальных проблем с подключением для управляемых устройств.
Необходимые IP-адреса для коммерческих конечных точек:
- 13.107.219.0/24
- 13.107.227.0/24
- 13.107.228.0/23
- 150.171.97.0/24
- 2620:1ec:40::/48
- 2620:1ec:49::/48
- 2620:1ec:4a::/47
Требуемые IP-адреса для конечных точек правительства США:
- 51.54.53.136/29
- 51.54.114.160/29
- 62.11.173.176/29
Достоверный и актуальный список конечных точек сети, необходимых службам клиента и узла Intune, см. в разделах Базовая служба Intune в конечных точках сети для Microsoft Intune и в списке портов и IP-адресов в конечных точках правительства США для Microsoft Intune.
Дополнительный контекст об этом изменении см. в подсказке службы поддержки. Предстоящие изменения в сети Microsoft Intune.
Управление и устранение неполадок
Отчеты об обновлениях компонентов Windows поддерживают Windows 11 версии 25H2
Отчет о рисках совместимости обновления компонентов Windows и отчет о готовности устройства к обновлению компонентов Windows поддерживают Windows 11 версии 25H2 в качестве выбираемой целевой ОС. Если выбрать эту версию в разделе "Выбор целевой ОС", отчеты предоставляют обновленную аналитику, помогающую оценить готовность устройства и выявить потенциальные риски совместимости до развертывания обновления компонентов.
Применимо к:
- Windows
Управление клиентами
Задачи администратора в Microsoft Intune теперь общедоступны
Задачи администратора в Центре администрирования Intune теперь исключены из предварительной версии и теперь общедоступны. Задачи администратора представляют собой централизованное представление, в котором администраторы могут обнаруживать, упорядочивать и выполнять действия по общим задачам, которые в противном случае распределены по Центру администрирования Intune. Этот унифицированный интерфейс, расположенный в администрировании клиента, поддерживает поиск, фильтрацию и сортировку, чтобы помочь вам сосредоточиться на том, что требует внимания, без перехода по нескольким узлам.
Поддерживаются следующие типы задач:
- Запросы на повышение прав файлов Управление привилегиями конечных точек
- Задачи безопасности Microsoft Defender
- Запросы на утверждение несколькими администраторами
В Intune отображаются только те задачи, на управление которыми у вас есть разрешение. При выборе задачи Intune открывает тот же интерфейс и рабочий процесс, которые вы использовали бы при управлении задачей из исходного расположения. Это обеспечивает согласованное взаимодействие как в узле задач администратора, так и непосредственно в исходной возможности.
Дополнительные сведения см. в статьях
За предыдущие месяцы см. архив "Что нового".
Объявления
Эти уведомления содержат важные сведения, которые помогут вам подготовиться к будущим изменениям и нововведениям в Intune.
Планирование изменений: Intune переходит на поддержку iOS/iPadOS 18 и более поздних версий
Мы ожидаем, что позднее в 2026 календарном году компания Apple выпустит iOS 27 и iPadOS 27. Для Microsoft Intune, включая политики защиты приложений Корпоративный портал Intune и Intune (APP, также известный как MAM), требуется iOS 17/iPadOS 17 и более поздней версии вскоре после выпуска iOS/iPadOS 27.
Как это изменение повлияет на вас и ваших пользователей?
Если вы управляете устройствами с iOS/iPadOS, у вас могут быть устройства, которые не смогут обновиться до минимальной поддерживаемой версии (iOS 18/iPadOS 18).
Учитывая, что мобильные приложения Microsoft 365 поддерживаются в iOS 18/iPadOS 18 и более поздних версиях, это изменение может вас не коснуться. Скорее всего, вы уже обновили операционную систему или устройства.
Чтобы проверка, какие устройства поддерживают iOS 18 или iPadOS 18 (если применимо), см. следующую документацию Apple:
Примечание.
Для устройств без пользователей на базе iOS и iPadOS, зарегистрированных с помощью автоматической регистрации устройств (ADE), в связи с общим использованием предоставляются некоторые нюансы. Минимальная поддерживаемая версия ОС меняется на iOS 18/iPadOS 18, а допустимая версия ОС меняется на iOS 16/iPadOS 16 или более поздние версии. Дополнительные сведения см. в этом заявлении о поддержке ADE Userless.
Как подготовиться?
Проверьте отчеты Intune, чтобы узнать, какие устройства или пользователи могут быть затронуты. Для устройств с управлением мобильными устройствами (MDM) перейдите в раздел "Все устройства>" и отфильтруйте по ОС. Для устройств с политиками защиты приложений перейдите в раздел"Мониторинг>приложений>защита приложений состояние и используйте столбцы "Платформа" и "Версия платформы" для фильтрации.
Для управления поддерживаемой версией ОС в вашей организации можно использовать элементы управления Microsoft Intune как для MDM, так и для APP. Дополнительные сведения см. в статье Управление версиями операционной системы с помощью Intune.
Планируйте изменения: Intune переходит на поддержку macOS 15 и более поздних версий в конце этого года
Мы ожидаем, что позже в 2026 календарном году компания Apple выпустит macOS Golden Gate 27. Microsoft Intune, приложение "Корпоративный портал" и агент управления мобильными устройствами Intune поддерживают macOS 15 и более поздние версии. Так как приложение "Корпоративный портал" для iOS и macOS представляет собой единое приложение, это изменение произойдет вскоре после выпуска macOS 27. Это изменение не влияет на существующие зарегистрированные устройства.
Как это изменение повлияет на вас и ваших пользователей?
Это изменение повлияет только в том случае, если вы управляете или планируете управлять устройствами macOS с помощью Intune. Если ваши пользователи, скорее всего, уже обновили свои устройства с macOS, это изменение может вас не коснуться. Список поддерживаемых устройств см. в разделе macOS Sequoia совместима с этими компьютерами.
Примечание.
Устройства, которые в настоящее время зарегистрированы в macOS 14.x или более ранней версии, останутся зарегистрированными, даже если эти версии больше не поддерживаются. Не удается зарегистрировать новые устройства, если они используют macOS 14.x или более раннюю версию.
Как подготовиться?
Проверьте отчеты Intune, чтобы узнать, какие устройства или пользователи могут быть затронуты. Перейдите в раздел Устройства>Все устройства и отфильтруйте по macOS. Можно добавить дополнительные столбцы, чтобы удобнее было определять, у кого в организации есть устройства под управлением macOS 14.x или более ранних версий. Попросите пользователей обновить свои устройства до поддерживаемой версии ОС.
Предупреждающие уведомления для приложений iOS, использующих неподдерживаемые версии пакета SDK
Мы продолжаем совершенствовать службу управления мобильными приложениями (MAM) Microsoft Intune, чтобы обеспечить безопасность, надежность и соответствие приложений новейшим возможностям платформы.
Начиная с конца июня 2026 г. пользователи, открывающие приложения iOS, созданные с помощью Intune MAM SDK до версии 20.8.0, будут видеть предупреждающее сообщение с рекомендацией выполнить обновление до поддерживаемой версии приложения для оптимальной работы и сохранения совместимости.
Как это изменение повлияет на вас и ваших пользователей?
Пользователи, использующие приложения iOS с пакетом SDK Intune MAM ниже 20.8.0, увидят предупреждающее сообщение. Предупреждение появится в приложениях iOS, таких как Microsoft Teams, Outlook, Edge и OneDrive. Обратите внимание, что это уведомление не является блокирующим, пользователи могут закрыть сообщение и продолжить работу с приложением.
Как подготовиться?
Уведомлять пользователей о необходимости как можно скорее обновиться до последних версий приложений Майкрософт и сторонних разработчиков. Последние версии доступны в Apple App Store. Например, вы можете найти последнюю версию Microsoft Teams здесь и Microsoft Outlook здесь.
Если возможно, сообщите о предупреждающем сообщении в службу поддержки и в службу поддержки. Кроме того, ИТ-администратор может использовать параметры условного запуска для блокировки неподдерживаемых версий приложений или пакетов SDK, которые все еще используются:
- Минимальная версия пакета SDK для блокировки пользователей, если приложение использует пакет SDK Intune для iOS старше 20.8.0.
- Параметр минимальной версии приложения для предупреждения или блокировки пользователей старых приложений Майкрософт. Обратите внимание, что этот параметр должен быть в политике, предназначенной только для целевого приложения.
Обновление до последней версии Корпоративный портал Intune для Android, Intune пакета SDK для iOS и Intune оболочки приложений для iOS
Начиная с 19 января 2026 г. или вскоре после этого мы вносим обновления для улучшения службы управления мобильными приложениями (MAM) Intune. Для обеспечения безопасности и бесперебойной работы этого обновления потребуется, чтобы приложения, оболочка iOS, приложения, интегрированные в пакет SDK для iOS, и корпоративный портал Intune Intune для Android были обновлены до последних версий.
Важно!
Если вы не обновите приложение до последней версии, пользователи не смогут запустить приложение.
Способ обновления Android: после добавления одного приложения Майкрософт с обновленным пакетом SDK на устройство и обновления Корпоративного портала до последней версии, приложения Android обновляются, поэтому это сообщение ориентировано на обновления iOS SDK / оболочки приложений. Рекомендуется всегда обновлять приложения для Android и iOS до последней версии пакета SDK или оболочки приложений, чтобы обеспечить бесперебойную работу приложения. Ознакомьтесь со следующими объявлениями GitHub для получения более подробной информации о конкретном эффекте:
- SDK для iOS: требуется действие: обновление пакета SDK MAM в приложении, чтобы избежать влияния на конечных пользователей — microsoftconnect/ms-intune-app-sdk-ios Обсуждение #598 | GitHub
- Wrapper for iOS: требуется действие: оберните приложение версией 20.8.1+, чтобы избежать влияния на конечных пользователей — microsoftconnect/intune-app-wrapping-tool-ios Обсуждение #143 | GitHub
Если у вас есть вопросы, оставьте комментарий в соответствующем объявлении GitHub.
Как это изменение повлияет на вас и ваших пользователей?
Если пользователи не обновили приложения до последней версии, поддерживаемой Защитой приложений от Майкрософт или сторонних поставщиков, им будет запрещено запускать свои приложения. Если у вас есть бизнес-приложения (LOB) iOS, использующие оболочку Intune или пакет SDK Intune, вам необходимо использовать оболочку / пакет SDK версии 20.8.0 или более поздней для приложений, скомпилированных с помощью Xcode 16, и версии 21.1.0 или более поздней для приложений, скомпилированных с помощью Xcode 26, чтобы избежать блокировки пользователей.
Как подготовиться?
Планируйте внести следующие изменения до 19 января 2026 года:
Для приложений, использующих пакет SDK для приложений Intune, необходимо обновить пакет SDK для приложений Intune для iOS до новой версии:
- Для приложений, созданных с помощью XCode 16, используйте v20.8.0 - Выпуск 20.8.0 - microsoftconnect/ms-intune-app-sdk-ios | GitHub
- Для приложений, созданных с помощью XCode 26, используйте v21.1.0 - Выпуск 21.1.0 - microsoftconnect/ms-intune-app-sdk-ios | GitHub
Для приложений, использующих оболочку, необходимо обновиться до новой версии Intune App Wrapping Tool для iOS:
- Для приложений, созданных с помощью XCode 16, используйте v20.8.1 - Выпуск 20.8.1 - microsoftconnect/intune-app-wrapping-tool-ios | GitHub
- Для приложений, созданных с помощью XCode 26, используйте v21.1.0 - Выпуск 21.1.0 - microsoftconnect/intune-app-wrapping-tool-ios | GitHub
Для клиентов с политиками, нацеленными на приложения iOS:
- Сообщите пользователям, что им необходимо выполнить обновление до последней версии приложений Майкрософт. Последние версии приложений можно найти в App Store. Например, вы можете найти последнюю версию Microsoft Teams здесь и Microsoft Outlook здесь.
- Кроме того, вы можете включить следующие параметры условного запуска :
- Минимальная версия пакета SDK для блокировки пользователей, если приложение использует пакет SDK Intune для iOS старше 20.8.0.
- Параметр минимальной версии приложения для предупреждения пользователей старых приложений Майкрософт. Обратите внимание, что этот параметр должен быть в политике, предназначенной только для целевого приложения.
Для клиентов с политиками, нацеленными на приложения Android:
Уведомите своих пользователей о необходимости обновления до последней версии (v5.0.6726.0) приложения Корпоративный портал Intune.
Кроме того, вы можете включить следующий параметр условия устройства условного запуска :
- Минимальная версия Корпоративного портала для предупреждения пользователей, использующих приложение Корпоративный портал старше 5.0.6726.0.
Примечание.
Используйте политику условного доступа, чтобы гарантировать, что только приложения с политиками защиты приложений могут получать доступ к корпоративным ресурсам. Дополнительные сведения см. в разделе "Требование утвержденных клиентских приложений или политики защиты приложений для мобильных устройств " при создании политик условного доступа.
Обновление конфигураций брандмауэра, чтобы включить новые конечные точки сети Intune
В рамках текущей инициативы Майкрософт Secure Future Initiative (SFI) со 2 декабря 2025 года или вскоре после этой даты конечные точки сетевых служб для Microsoft Intune также будут использовать IP-адреса передней двери Azure. Это улучшение обеспечивает лучшее согласование с современными методами обеспечения безопасности и со временем упростит организации, использующие несколько продуктов Майкрософт, администрирование и обслуживание конфигураций брандмауэра. В результате клиентам может потребоваться добавить эти конфигурации сети (брандмауэра) в сторонние приложения для обеспечения надлежащей работы функции управления устройствами и приложениями Intune. Это изменение затронет клиентов, использующих список разрешений брандмауэра, который разрешает исходящий трафик на основе IP-адресов или тегов служб Azure.
Не удаляйте существующие конечные точки сети, необходимые для Microsoft Intune. Дополнительные конечные точки сети задокументированы как часть информации о тегах служб Azure, указанных в следующих файлах:
- Общедоступные облака: скачивание диапазонов IP-адресов Azure и тегов служб — общедоступное облако из официального Центра загрузки Майкрософт
- Облака для государственных организаций: скачивание диапазонов IP-адресов и тегов служб Azure — облако для государственных организаций США из официального Центра загрузки Майкрософт
Другие диапазоны находятся в файлах JSON, ссылка на которые приведена выше. Их можно найти, выполнив поиск по запросу "AzureFrontDoor.MicrosoftSecurity".
Как это изменение повлияет на вас и ваших пользователей?
Если вы настроили политику исходящего трафика для диапазонов IP-адресов Intune или тегов служб Azure для брандмауэров, маршрутизаторов, прокси-серверов, клиентских брандмауэров, VPN или групп сетевой безопасности, вам потребуется обновить их, чтобы включить новые диапазоны Azure Front Door с тегом AzureFrontDoor.MicrosoftSecurity.
Службе Intune требуется доступ к Интернету для устройств, находящихся под управлением Intune, будь то управление мобильными устройствами или управление мобильными приложениями. Если политика исходящего трафика не включает новые диапазоны IP-адресов передней двери Azure, пользователи могут столкнуться с проблемами при входе, устройства могут потерять связь с Intune, а доступ к таким приложениям, как Корпоративный портал Intune или приложениям, защищенным политиками защиты приложений, может быть нарушен.
Как подготовиться?
До 2 декабря 2025 года убедитесь, что правила брандмауэра обновлены и добавлены в список разрешений вместе с другими IP-адресами, указанными в разделе Фронт дверей Azure.
Кроме AzureFrontDoor.MicrosoftSecurity того, можно добавить тег службы в правила брандмауэра, чтобы разрешить исходящий трафик через порт 443 для адресов в теге.
Если вы не являетесь ИТ-администратором, который может внести это изменение, уведомите свою сетевую группу. Если вы отвечаете за настройку интернет-трафика, см. следующую документацию для получения дополнительных сведений:
- Входная дверь Azure
- Теги служб Azure
- Конечные точки сети Intune
- Конечные точки сети правительства США для Intune
Если у вас есть служба поддержки, сообщите им о предстоящем изменении.
Обновление заявления о поддержке для Windows 10 в Intune
Поддержка Windows 10 закончилась 14 октября 2025 г. Windows 10 больше не получает исправления и обновления компонентов. Обновления для системы безопасности доступны только коммерческим пользователям, зарегистрировавшим устройства в программе расширенного обновления безопасности (ESU). Для получения дополнительных сведений ознакомьтесь со следующими дополнительными сведениями.
Как это изменение повлияет на вас и ваших пользователей?
Microsoft Intune продолжает поддерживать основные функции управления для Windows 10, в том числе:
- Непрерывность управления устройством.
- Поддержка обновлений и рабочих процессов миграции в Windows 11.
- Возможность для пользователей ESU развертывать обновления системы безопасности Windows и поддерживать уровни безопасных исправлений.
Окончательный выпуск Windows 10 (версия 22H2) обозначается как "разрешенная" версия в Intune. Хотя обновления и новые функции недоступны, устройства, работающие под управлением этой версии, по-прежнему могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не гарантируется и может варьироваться.
Как подготовиться?
Используйте отчет "Все устройства" в Центре администрирования Intune, чтобы определить устройства, все еще работающие под управлением Windows 10, и обновить соответствующие устройства до Windows 11.
Если устройства не могут быть своевременно обновлены, рассмотрите возможность регистрации соответствующих устройств в программе ESU для Windows 10, чтобы продолжать получать критические обновления безопасности.
Дополнительные сведения
- Обеспечьте безопасность с помощью Windows 11, Copilot+ PC и Windows 365 до окончания поддержки Windows 10
- Прекращение поддержки Windows 10
- Включение расширенных обновлений безопасности (ESU)
- Информация о выпуске Windows 10
- Информация о выпуске Windows 11
- Часто задаваемые вопросы о жизненном цикле - Windows
Планирование изменений: обновление определения строгой целостности Google Play для Android 13 или более поздней версии
Google недавно обновил определение «Strong Integrity» для устройств под управлением Android 13 или выше, требуя аппаратных сигналов безопасности и последних обновлений безопасности. Дополнительные сведения см. в блоге разработчиков Android: Как сделать API целостности игры более быстрым, устойчивым и конфиденциальным. Microsoft Intune введет это изменение в силу до 31 октября 2026 г. Тем временем мы скорректировали поведение политики защиты приложений и политики соответствия требованиям в соответствии с рекомендованными рекомендациями Google по обратной совместимости, чтобы свести к минимуму перебои в работе, как описано в статье Улучшенные вердикты на устройствах с Android 13 и более поздних версий | Google Play | Разработчики Android.
Как это изменение повлияет на вас и ваших пользователей?
Если вы нацелены на пользователей с политиками защиты приложений и/или политиками соответствия требованиям, которые используют устройства под управлением Android 13 или более поздней версии без обновления безопасности в течение последних 12 месяцев, эти устройства больше не будут соответствовать стандарту "Надежная целостность".
Влияние на пользователей — для пользователей, использующих устройства под управлением Android 13 или более поздней версии после этого изменения:
- Для устройств без последних обновлений для системы безопасности возможен понижение статуса с "Надежная целостность" до "Целостность устройства", что может привести к блокировке условного запуска для затронутых устройств.
- Устройства без последних обновлений для системы безопасности могут столкнуться с тем, что их устройства не соответствуют приложению Корпоративный портал Intune и могут потерять доступ к ресурсам компании в соответствии с политиками условного доступа вашей организации.
Это изменение не затрагивает устройства под управлением Android версии 12 или более ранних.
Как подготовиться?
Просмотрите и обновите свои политики по мере необходимости. Убедитесь, что пользователи устройств под управлением Android версии 13 или более поздней получают своевременные обновления для системы безопасности. Вы можете использовать отчет о состоянии защиты приложений , чтобы отслеживать дату последнего исправления безопасности Android, полученного устройством, и уведомлять пользователей о необходимости обновления. Для предупреждения или блокировки пользователей доступны следующие параметры администрирования:
- Для политик защиты приложений настройте параметры условного запуска минимальной версии ОС и минимальной версии исправления . Дополнительные сведения см. в разделе параметров политики защиты приложений Android в Microsoft Intune | Microsoft Learn
- Для политик соответствия настройте параметр "Минимальное соответствие уровню исправления безопасности ". Дополнительные сведения см. в статье Параметры соответствия устройств требованиям для Android Enterprise в Intune
Планирование изменений: новый соединитель Intune для развертывания гибридных устройств Microsoft Entra с помощью Windows Autopilot
В рамках инициативы Microsoft Secure Future мы недавно выпустили обновление соединителя Intune для Active Directory, чтобы использовать управляемую учетную запись службы вместо локальной учетной записи SYSTEM для развертывания гибридных устройств Microsoft Entra с Windows Autopilot. Новый соединитель призван повысить безопасность за счет сокращения ненужных привилегий и разрешений, связанных с локальной учетной записью SYSTEM.
Важно!
В конце июня 2025 года мы удалим старый соединитель, использующий локальную учетную запись SYSTEM. На этом этапе мы перестанем принимать заявки от старого соединителя. Дополнительные сведения см. в блоге об обновлении соединителя Microsoft Intune для системы безопасности Active Directory.
Как это изменение повлияет на вас и ваших пользователей?
Если у вас есть устройства, присоединенные к гибридной среде Microsoft Entra, с помощью Windows Autopilot, вам необходимо перейти на новый соединитель, чтобы продолжить эффективно развертывать устройства и управлять ими. Если вы не выполните обновление до нового соединителя, вы не сможете зарегистрировать новые устройства с помощью старого соединителя.
Как подготовиться?
Обновите среду с использованием нового соединителя, выполнив следующие действия.
- Скачайте и установите новый соединитель в Центре администрирования Intune.
- Войдите, чтобы настроить учетную запись управляемой службы (MSA).
- Обновите файл ODJConnectorEnrollmentWizard.exe.config, включив в него необходимые подразделения для присоединения к домену.
Более подробные инструкции см. в статье Обновление соединителя Microsoft Intune для системы безопасности Active Directory и развертывание гибридных устройств Microsoft Entra с помощью Intune и Windows Autopilot.
Plan for Change: новые настройки для функций искусственного интеллекта Apple; Генмодзи, инструменты письма, снимок экрана
Сегодня функции ИИ Apple для Genmoji, инструментов написания и захвата экрана блокируются, если для параметра политики защиты приложений (APP) "Отправлять данные организации в другие приложения" настроено значение, отличное от "Все приложения". Более подробную информацию о текущей конфигурации, требованиях к приложению и списке текущих элементов управления ИИ Apple можно найти в блоге: Поддержка Microsoft Intune для Apple Intelligence
В предстоящем выпуске политики защиты приложений Intune содержат новые автономные параметры для блокировки создания снимков экрана, генмодзи и инструментов письма. Эти автономные параметры поддерживаются приложениями, обновленными до версии 19.7.12 или более поздней для Xcode 15 и 20.4.0 или более поздней версии для Xcode 16 пакета SDK для приложений Intune и App Wrapping Tool.
Как это изменение повлияет на вас и ваших пользователей?
Если вы установили для параметра APP "Отправлять данные организации в другие приложения" значение, отличное от "Все приложения", то новые параметры "Genmoji", "Инструменты письма" и "Снимок экрана" будут заблокированы в вашей политике защиты приложений, чтобы предотвратить изменения текущего пользовательского интерфейса.
Примечание.
Если вы настроили политику конфигурации приложений (ACP) для разрешения захвата экрана, она переопределяет параметр APP. Рекомендуем изменить новый параметр APP на "Разрешить " и удалить параметр ACP. Дополнительные сведения об элементе управления захватом экрана см. в разделе Параметры политики защиты приложений для iOS/iPadOS | Microsoft Learn.
Как подготовиться?
Проверьте и обновите свои политики защиты приложений, если вам нужны более детальные элементы управления для блокировки или разрешения определенных функций ИИ. (Приложения>Защита>Выбор политики>Свойства>Основные сведения>Приложения>Защита данных)
Планирование изменений: оповещения пользователей в iOS о блокировке действий по захвату экрана
В предстоящей версии (20.3.0) пакета SDK Intune App и Intune App Wrapping Tool для iOS добавлена поддержка оповещения пользователей при обнаружении действия захвата экрана (включая запись и зеркальное отображение) в управляемом приложении. Оповещение отображается только пользователям, если вы настроили политику защиты приложений (APP) для блокировки записи экрана.
Как это изменение повлияет на вас и ваших пользователей?
Если приложение настроено на блокировку захвата экрана, пользователи видят оповещение, указывающее, что действия по захвату экрана блокируются их организацией, когда они пытаются сделать снимок экрана, запись экрана или зеркало экрана.
Для приложений, обновленных до последней версии пакета SDK Intune или Intune App Wrapping Tool, захват экрана блокируется, если для параметра "Отправка данных организации другим приложениям" задано значение, отличное от значения "Все приложения". Чтобы разрешить создание снимков экрана для устройств с iOS или iPadOS, установите для параметра политики конфигурации управляемых приложений "com.microsoft.intune.mam.screencapturecontrol" значение "Отключено".
Как подготовиться?
Обновите документацию для ИТ-администраторов и при необходимости уведомляйте службу поддержки или пользователей. Дополнительные сведения о блокировке захвата экрана см. в блоге: Новая функция блокировки захвата экрана для iOS/iPadOS Приложения, защищенные с помощью MAM
Планирование изменений: блокировка снимка экрана в последней версии пакета SDK для приложений Intune для iOS и Intune App Wrapping Tool для iOS
Недавно мы выпустили обновленные версии пакета SDK для приложений Intune и Intune App Wrapping Tool. В эти выпуски (версия 19.7.5+ для Xcode 15 и версия 20.2.0+ для Xcode 16) включена поддержка блокировки снимков экрана, генмодзи и инструментов письма в ответ на новые функции ИИ в iOS/iPadOS 18.2.
Как это изменение повлияет на вас и ваших пользователей?
Для приложений, обновленных до последней Intune версии пакета SDK для приложений или Intune App Wrapping Tool, снимок экрана будет блокироваться, если для параметра "Отправка данных организации другим приложениям" задано значение, отличное от "Все приложения". Чтобы разрешить создание снимков экрана для устройств с iOS или iPadOS, установите для параметра политики конфигурации управляемых приложений "com.microsoft.intune.mam.screencapturecontrol" значение "Отключено".
Как подготовиться?
Проверьте свои политики защиты приложений и при необходимости создайте политику конфигурации приложений управляемых приложений , чтобы разрешить захват экрана, настроив указанный выше параметр (Политики > конфигурации > приложений приложений Создание > управляемых приложений > , шаг 3 "Параметры" в разделе "Общая конфигурация")". Дополнительные сведения см. в статье Параметры политики защиты приложений для iOS — Защита данных и Политики конфигурации приложений — управляемые приложения.
План изменений: внедрение строгого сопоставления для сертификатов SCEP и PKCS
В обновлении Windows от 10 мая 2022 г. (KB5014754) были внесены изменения в поведение распределения ключей Active Directory Kerberos (KDC) в Windows Server 2008 и более поздних версиях для смягчения уязвимостей повышения привилегий, связанных с подделкой сертификата. Windows введет эти изменения в силу 11 февраля 2025 г.
Чтобы подготовиться к этому изменению, в Intune реализована возможность включения идентификатора безопасности для строгого сопоставления сертификатов SCEP и PKCS. Дополнительные сведения см. в блоге: Совет службы поддержки: Внедрение строгого сопоставления в сертификатах Microsoft Intune.
Как это изменение повлияет на вас и ваших пользователей?
Эти изменения затронут сертификаты SCEP и PKCS, предоставляемые Intune для пользователей или устройств, присоединенных к гибридному Microsoft Entra. Если сертификат не может быть строго сопоставлен, в проверке подлинности будет отказано. Чтобы включить строгое сопоставление:
- Сертификаты SCEP: добавьте идентификатор безопасности в профиль SCEP. Мы настоятельно рекомендуем тестировать сертификаты на небольшой группе устройств, а затем медленно развертывать обновленные сертификаты, чтобы свести к минимуму перебои в работе пользователей.
- Сертификаты PKCS: обновите соединитель сертификатов до последней версии, измените раздел реестра, чтобы включить идентификатор безопасности, а затем перезапустите службу соединителя. Важно! Прежде чем изменить ключ реестра, ознакомьтесь с разделом об изменении раздела, а также о резервном копировании и восстановлении реестра.
Подробные инструкции и дополнительные указания см. в совете поддержки: "Внедрение строгого сопоставления в блоге о сертификатах Microsoft Intune".
Как подготовиться?
Если вы используете сертификаты SCEP или PKCS для пользователей или устройств, присоединенных к Microsoft Entra Hybrid, вам необходимо будет принять меры до 11 февраля 2025 г., чтобы:
- (Рекомендуется) Включите строгое сопоставление, повторив действия, описанные в блоге: Совет службы поддержки. Реализация строгого сопоставления в сертификатах Microsoft Intune
- Если же не все сертификаты удастся продлить до 11 февраля 2025 года с включенным SID, включите режим совместимости, изменив параметры реестра, как описано в разделе KB5014754. Режим совместимости действует до сентября 2025 года.
Обновление до последней версии поддержки SDK приложения Intune и оболочки приложения Intune для Android 15
Недавно мы выпустили новые версии пакета SDK Intune App и Intune App Wrapping Tool для Android для поддержки Android 15. Рекомендуется обновить приложение до последней версии пакета SDK или оболочки, чтобы обеспечить безопасность и бесперебойную работу приложений.
Как это изменение повлияет на вас и ваших пользователей?
Если у вас есть приложения, использующие Intune App SDK или Intune App Wrapping Tool для Android, рекомендуется обновить приложение до последней версии для поддержки Android 15.
Как подготовиться?
Если вы решите создавать приложения, предназначенные для API Android 35, вам потребуется принять новую версию пакета SDK для приложений Intune для Android (версия 11.0.0). Если вы оболнули свое приложение и используете API 35, вам необходимо использовать новую версию оболочки приложения (версия 1.0.4549.6).
Примечание.
Напоминаем, что приложения должны обновляться до последней версии пакета SDK, если они предназначены для Android 15, приложениям не нужно обновлять пакет SDK для работы на Android 15.
Вам также следует запланировать обновление документации или руководства для разработчиков, если это применимо, чтобы включить это изменение в поддержку SDK.
Вот общедоступные репозитории:
В октябре 2024 г. Intune перейдет на поддержку Android 10 и более поздних версий для методов управления, основанных на пользователях
В октябре 2024 г. Intune поддерживает Android 10 и более поздние версии для методов управления, основанных на пользователях, в том числе:
- Личные устройства Android Enterprise с рабочим профилем
- Android Enterprise — корпоративный рабочий профиль
- Полностью управляемый Android Enterprise
- Пользовательский проект Android с открытым исходным кодом (AOSP)
- Администратор устройств Android
- Политики защиты приложений
- Политики конфигурации приложений (ACP) для управляемых приложений
В октябре мы прекратим поддержку одной или двух версий ежегодно в октябре, пока не останемся поддерживать только последние четыре основные версии Android. Дополнительные сведения об этом изменении см. в блоге: В октябре 2024 года Intune перейдет на поддержку Android 10 и более поздних версий для методов управления, основанных на пользователях.
Примечание.
Это изменение не затрагивает методы управления устройствами Android без помощи пользователей (выделенные и без использования AOSP) и устройства Android, сертифицированные для Microsoft Teams.
Как это изменение повлияет на вас и ваших пользователей?
Для методов управления, основанных на пользователях (перечисленных выше), устройства Android под управлением Android 9 или более ранних версий не будут поддерживаться. Для устройств с неподдерживаемыми версиями ОС Android:
- Техническая поддержка Intune предоставляться не будет.
- Intune не будет вносить изменения для устранения ошибок или проблем.
- Работа новых и существующих функций не гарантируется.
Хотя Intune не предотвращает регистрацию или управление устройствами с неподдерживаемыми версиями ОС Android, функциональность не гарантируется, и использование не рекомендуется.
Как подготовиться?
Если применимо, сообщите в свою службу поддержки об этом обновленном заявлении о поддержке. Для предупреждения или блокировки пользователей доступны следующие параметры администрирования:
- Настройте параметр условного запуска для APP с минимальными требованиями к версии ОС, чтобы предупреждать и/или блокировать пользователей.
- Используйте политику соответствия устройств и настройте действие в случае несоответствия, чтобы отправить сообщение пользователям, прежде чем пометить их как несоответствующие.
- Установите ограничения регистрации , чтобы предотвратить регистрацию на устройствах под управлением более ранних версий.
Дополнительные сведения см. в статье Управление версиями операционной системы с помощью Microsoft Intune.