Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Чтобы помочь вам подготовиться и планировать, в этой статье перечислены обновления пользовательского интерфейса Intune и функции, которые находятся в разработке, но еще не выпущены. Кроме того:
- Если мы предвидим, что перед внесением изменений потребуется принять меры, мы опубликуем дополнительное сообщение в Центре сообщений Office.
- При вводе функции в рабочую среду, будь то в предварительной версии или из общедоступной версии, описание функции перемещается из этой статьи в раздел "Новые возможности".
- Ознакомьтесь с дорожной картой Microsoft 365 для получения стратегических результатов и сроков.
Эта статья и статья " Новые возможности" периодически обновляются. Следите за обновлениями.
Примечание.
Эта статья отражает наши текущие ожидания относительно возможностей Intune в предстоящем выпуске. Даты и отдельные функции могут измениться. В этой статье описаны не все функции в разработке. В последний раз он обновлялся в дату, указанную под заголовком.
Вы можете использовать RSS, чтобы получать уведомления при обновлении этой статьи. Дополнительные сведения см. в статье Как работать с документацией.
Microsoft Intune Suite
Поддержка тегов области для отчетов об управлении привилегиями на конечных точках
Мы исправляем работу тегов областей с отчетами об управлении привилегиями на конечных точках (EPM). Благодаря этому изменению отчеты EPM будут учитывать назначенную зрителю отчета область и отображать сведения только для тех пользователей и устройств, которые предназначен для просмотра пользователем отчета.
Конфигурация устройства
Возможность принудительного применения маршрутов в профилях VPN iOS/iPadOS и macOS
Microsoft Intune будет поддерживать функцию Apple Enforce Routes в профилях VPN iOS/iPadOS и macOS.
Эта функция помогает предотвратить ситуации, когда VPN-трафик случайно или со злым намерением выходит за пределы VPN-туннеля, как это происходит с рисками демаскировки. Это гарантирует, что маршрутизация VPN соответствует семантике платформы Apple.
При настройке этой функции в Intune поведение маршрутизации определяется с помощью параметров "Включить все сети" и "Исключить параметры локальных сетей". На основе этих параметров Intune автоматически получает соответствующую конфигурацию принудительных маршрутов, чтобы обеспечить согласованное и предсказуемое поведение устройства.
Дополнительные сведения о профилях VPN в Intune см. в разделе:
- Создание профилей VPN для подключения к VPN-серверам в Intune
- Добавление параметров VPN для устройств Apple в Microsoft Intune
Применимо к:
- iOS/iPadOS
- macOS
Отключение случайного выбора MAC-адресов в профилях Wi-Fi macOS
На устройствах с macOS для профилей Wi-Fi будет доступен параметр отключения случайного выбора MAC-адресов . Этот параметр используется для отключения случайного выбора MAC-адресов на управляемых устройствах macOS.
При подключении к сети устройства могут отображать случайный MAC-адрес вместо физического MAC-адреса. Для обеспечения конфиденциальности рекомендуется использовать случайные MAC-адреса, так как по MAC-адресу сложнее отследить устройство. Однако случайные MAC-адреса нарушают функциональность, основанную на статическом MAC-адресе, включая контроль доступа к сети (NAC).
Дополнительные сведения см. в разделе:
- Настройки профиля Wi-Fi для устройств Apple
- Добавление и использование параметров Wi-Fi на устройствах в Microsoft Intune
Применимо к:
- macOS 15 и более поздние версии
Управление устройствами
Запрос нескольких устройств для инвентаризации приложений в Windows
Расширенная аналитика расширит запрос устройства для нескольких устройств, чтобы охватить данные инвентаризации приложений в Windows. Основываясь на существующем запросе для нескольких устройств для инвентаризации оборудования, вы сможете использовать язык запросов Kusto (KQL) для изучения установленных приложений во всем парке Windows, определяя версии, выявляя устаревшее или ненужное программное обеспечение и создавая подробные отчеты без определения устройств по одному. Запросы инвентаризации приложений для нескольких устройств будут выполняться на основе собранных данных инвентаризации, поэтому вы получите ответы для всего парка приложений для проверки соответствия требованиям, рассмотрения уязвимостей и отслеживания лицензий.
Применимо к:
- Windows
Удостоверение агента конфигурации политики (общедоступная предварительная версия)
Агент конфигурации политики Intune будет обновлен для использования удостоверения агента Microsoft Entra вместо удостоверения пользователя-человека. Это позволяет агенту безопасно и независимо выполнять действия по настройке политики.
Для существующих агентов администраторы смогут перейти на агентское удостоверение на вкладке агента " Параметры ", выбрав "Создать новое удостоверение". После настройки удостоверения агент будет запускаться от имени вошедшего в систему пользователя, а область действия информации будет определяться разрешениями этой учетной записи. Для новых агентов удостоверение агента будет автоматически подготовлено при настройке.
Безопасность устройств
Связывание устройств с организацией с помощью Windows Autopilot Подготовка устройств
Скоро станет доступна новая возможность для подготовки устройств с помощью Windows Autopilot: сопоставление устройств. Связывание устройства связывает устройство с Windows с вашей организацией и позволяет пользоваться расширенными возможностями, такими как страницы упрощенного запуска при первом включении компьютера, присвоение имен устройств перед регистрацией и выбор цели на основе устройств. Это также повышает безопасность подключения за счет проверки удостоверения устройства перед регистрацией с помощью аппаратной аттестации и криптографической проверки с поддержкой TPM, что помогает гарантировать, что только доверенные устройства имеют доступ к ресурсам организации.
Применимо к:
- Windows
Новые параметры антивирусной программы для Linux в Microsoft Defender для конечной точки
Добавлен новый шаблон Microsoft Defender Обновления для Linux политик антивирусной программы безопасности конечных точек. Этот шаблон будет включать четыре новых параметра для управления поведением автоматического обновления агента Microsoft Defender для конечной точки на устройствах Linux, подключенных через подключение MDE. Вы сможете настраивать каналы обновления и расписание обновлений подсистемы Защитника, платформы и службы анализа безопасности.
Применимо к:
- Linux
Режим аудита для шаблона антивирусной программы в Microsoft Defender для Linux
В ближайшее время мы добавим новое значение аудита в параметр "Уровень принудительного применения" в шаблоне антивирусной программы Microsoft Defender для Linux, который является частью политики антивирусной программы безопасности конечных точек Intune. Если для уровня принудительного применения задано значение "Аудит", антивирусная программа обнаруживает угрозы в режиме реального времени, но не устраняет их автоматически. Отчеты об обнаружении вредоносных программ представляются в виде оповещений на портале Microsoft Defender посредством сканирования в режиме реального времени без помещения вредоносных файлов в карантин. Это позволяет получить представление об угрозах до включения полной защиты.
Шаблон антивирусной программы Microsoft Defender для Linux поддерживается для устройств, управляемых Intune, и для устройств, управляемых только Defender, с помощью сценария управления параметрами безопасности Microsoft Defender для конечной точки (вложение MDE).
Применимо к:
- Linux
Пометка устройств Windows как несоответствующих при обнаружении запрещенных агентов ИИ
Автоматически помечайте устройства Windows как несоответствующие при обнаружении на устройстве запрещенных локальных агентов искусственного интеллекта, таких как OpenClaw. Как администратор вы сможете настроить список запрещенных агентов в политике соответствия требованиям Windows. При обнаружении запрещенного агента устройство сообщает о несоответствии требованиям, и условного доступа вступает в силу. После удаления агента устройство возвращается в состояние, соответствующее требованиям.
Поддержка политики управления устройствами Intune для устройств, управляемых Microsoft Defender для конечной точки
Вы сможете использовать политику безопасности конечной точки для управления устройствами (политика уменьшения направлений атак) из Microsoft Intune с устройствами, которыми вы управляете с помощью возможности управления параметрами безопасности Microsoft Defender для конечной точки.
- Политики управления устройствами являются частью политики безопасности конечных точек Политика сокращения направлений атак.
При использовании платформы Windows действует следующее:
- Windows 10
- Windows 11
Когда это изменение вступит в силу, устройства, которым назначена эта политика, пока она управляется Defender для конечной точки, но не зарегистрирована в Intune, теперь будут применять параметры из политики. Проверьте свою политику, чтобы убедиться, что она будет доступна только тем устройствам, на которые вы хотите получать эту политику.
Оценка соответствия требованиям устройств с Windows на основе клиента
В Microsoft Intune будет введена оценка соответствия устройств Windows на основе клиента, чтобы сократить задержки в отчетности о соответствии. Поддерживаемые устройства будут обнаруживать важные изменения состояния локально и заблаговременно запрашивать повторную оценку соответствия, когда это необходимо, вместо ожидания следующей запланированной проверки. Администратор будет видеть более быстрые обновления для принятия решений об исправлении, отчетности и доступе. Эта возможность будет доступна в предварительной версии для устройств с Windows.
Применимо к:
- Windows
Управление и устранение неполадок
Отслеживание работоспособности соединителя сертификатов в Центре администрирования Microsoft Intune
Соединитель сертификатов для Microsoft Intune отображает новые сигналы о работоспособности и состоянии в Центре администрирования, что позволяет вам выявлять проблемы с выдачей сертификатов на ранней стадии. Вы получите четкие индикаторы для распространенных условий сбоя, таких как невозможность соединителя связаться с центром сертификации (ЦС), отсутствие у учетной записи службы соединителя разрешения на выдачу или отзыв сертификатов или отклонение запросов на сертификаты из-за несоответствия шаблона вашему профилю SCEP или PKCS. Каждый сигнал содержит инструкции, которые помогут вам исследовать и устранить проблемы до того, как устройства, использующие проверку подлинности на основе сертификатов, достигнут проблем доступа, входа или соответствия требованиям.
Применимо к:
- Соединитель сертификатов для Microsoft Intune
Управление доступом на основе ролей
Разрешения заданной области для управления доступом на основе ролей становятся общедоступными
Параметр разрешений заданной области для управления доступом на основе ролей (RBAC) перейдет из общедоступной предварительной версии в общедоступную. Разрешения ограниченной области не позволяют Intune объединять разрешения между несколькими назначениями ролей, которые используют одну и ту же категорию разрешений, но используют разные теги областей. Если этот параметр включен, разрешения для каждого назначения роли применяются только в контексте тега области, что предоставляет администраторам именно тот доступ, который вы предполагали.
Когда эта функция станет общедоступной, разрешения заданной области станут поведением по умолчанию для всех клиентов.
Если вы еще не включили разрешения заданной области, используйте отчет об оценке разрешений вразделе "Параметрыролей>администрирования> клиента", чтобы предварительно просмотреть, как изменятся разрешения, прежде чем согласиться на использование.
Дополнительные сведения см. в статье "Поведение разрешений при назначении ролей".
Объявления
Эти уведомления содержат важные сведения, которые помогут вам подготовиться к будущим изменениям и нововведениям в Intune.
Планирование изменений: Intune переходит на поддержку iOS/iPadOS 18 и более поздних версий
Мы ожидаем, что позднее в 2026 календарном году компания Apple выпустит iOS 27 и iPadOS 27. Для Microsoft Intune, включая политики защиты приложений Корпоративный портал Intune и Intune (APP, также известный как MAM), требуется iOS 17/iPadOS 17 и более поздней версии вскоре после выпуска iOS/iPadOS 27.
Как это изменение повлияет на вас и ваших пользователей?
Если вы управляете устройствами с iOS/iPadOS, у вас могут быть устройства, которые не смогут обновиться до минимальной поддерживаемой версии (iOS 18/iPadOS 18).
Учитывая, что мобильные приложения Microsoft 365 поддерживаются в iOS 18/iPadOS 18 и более поздних версиях, это изменение может вас не коснуться. Скорее всего, вы уже обновили операционную систему или устройства.
Чтобы проверка, какие устройства поддерживают iOS 18 или iPadOS 18 (если применимо), см. следующую документацию Apple:
Примечание.
Для устройств без пользователей на базе iOS и iPadOS, зарегистрированных с помощью автоматической регистрации устройств (ADE), в связи с общим использованием предоставляются некоторые нюансы. Минимальная поддерживаемая версия ОС меняется на iOS 18/iPadOS 18, а допустимая версия ОС меняется на iOS 16/iPadOS 16 или более поздние версии. Дополнительные сведения см. в этом заявлении о поддержке ADE Userless.
Как подготовиться?
Проверьте отчеты Intune, чтобы узнать, какие устройства или пользователи могут быть затронуты. Для устройств с управлением мобильными устройствами (MDM) перейдите в раздел "Все устройства>" и отфильтруйте по ОС. Для устройств с политиками защиты приложений перейдите в раздел"Мониторинг>приложений>защита приложений состояние и используйте столбцы "Платформа" и "Версия платформы" для фильтрации.
Для управления поддерживаемой версией ОС в вашей организации можно использовать элементы управления Microsoft Intune как для MDM, так и для APP. Дополнительные сведения см. в статье Управление версиями операционной системы с помощью Intune.
Планируйте изменения: Intune переходит на поддержку macOS 15 и более поздних версий в конце этого года
Мы ожидаем, что позже в 2026 календарном году компания Apple выпустит macOS Golden Gate 27. Microsoft Intune, приложение "Корпоративный портал" и агент управления мобильными устройствами Intune поддерживают macOS 15 и более поздние версии. Так как приложение "Корпоративный портал" для iOS и macOS представляет собой единое приложение, это изменение произойдет вскоре после выпуска macOS 27. Это изменение не влияет на существующие зарегистрированные устройства.
Как это изменение повлияет на вас и ваших пользователей?
Это изменение повлияет только в том случае, если вы управляете или планируете управлять устройствами macOS с помощью Intune. Если ваши пользователи, скорее всего, уже обновили свои устройства с macOS, это изменение может вас не коснуться. Список поддерживаемых устройств см. в разделе macOS Sequoia совместима с этими компьютерами.
Примечание.
Устройства, которые в настоящее время зарегистрированы в macOS 14.x или более ранней версии, останутся зарегистрированными, даже если эти версии больше не поддерживаются. Не удается зарегистрировать новые устройства, если они используют macOS 14.x или более раннюю версию.
Как подготовиться?
Проверьте отчеты Intune, чтобы узнать, какие устройства или пользователи могут быть затронуты. Перейдите в раздел Устройства>Все устройства и отфильтруйте по macOS. Можно добавить дополнительные столбцы, чтобы удобнее было определять, у кого в организации есть устройства под управлением macOS 14.x или более ранних версий. Попросите пользователей обновить свои устройства до поддерживаемой версии ОС.
Предупреждающие уведомления для приложений iOS, использующих неподдерживаемые версии пакета SDK
Мы продолжаем совершенствовать службу управления мобильными приложениями (MAM) Microsoft Intune, чтобы обеспечить безопасность, надежность и соответствие приложений новейшим возможностям платформы.
Начиная с конца июня 2026 г. пользователи, открывающие приложения iOS, созданные с помощью Intune MAM SDK до версии 20.8.0, будут видеть предупреждающее сообщение с рекомендацией выполнить обновление до поддерживаемой версии приложения для оптимальной работы и сохранения совместимости.
Как это изменение повлияет на вас и ваших пользователей?
Пользователи, использующие приложения iOS с пакетом SDK Intune MAM ниже 20.8.0, увидят предупреждающее сообщение. Предупреждение появится в приложениях iOS, таких как Microsoft Teams, Outlook, Edge и OneDrive. Обратите внимание, что это уведомление не является блокирующим, пользователи могут закрыть сообщение и продолжить работу с приложением.
Как подготовиться?
Уведомлять пользователей о необходимости как можно скорее обновиться до последних версий приложений Майкрософт и сторонних разработчиков. Последние версии доступны в Apple App Store. Например, вы можете найти последнюю версию Microsoft Teams здесь и Microsoft Outlook здесь.
Если возможно, сообщите о предупреждающем сообщении в службу поддержки и в службу поддержки. Кроме того, ИТ-администратор может использовать параметры условного запуска для блокировки неподдерживаемых версий приложений или пакетов SDK, которые все еще используются:
- Минимальная версия пакета SDK для блокировки пользователей, если приложение использует пакет SDK Intune для iOS старше 20.8.0.
- Параметр минимальной версии приложения для предупреждения или блокировки пользователей старых приложений Майкрософт. Обратите внимание, что этот параметр должен быть в политике, предназначенной только для целевого приложения.
Обновление до последней версии Корпоративный портал Intune для Android, Intune пакета SDK для iOS и Intune оболочки приложений для iOS
Начиная с 19 января 2026 г. или вскоре после этого мы вносим обновления для улучшения службы управления мобильными приложениями (MAM) Intune. Для обеспечения безопасности и бесперебойной работы этого обновления потребуется, чтобы приложения, оболочка iOS, приложения, интегрированные в пакет SDK для iOS, и корпоративный портал Intune Intune для Android были обновлены до последних версий.
Важно!
Если вы не обновите приложение до последней версии, пользователи не смогут запустить приложение.
Способ обновления Android: после добавления одного приложения Майкрософт с обновленным пакетом SDK на устройство и обновления Корпоративного портала до последней версии, приложения Android обновляются, поэтому это сообщение ориентировано на обновления iOS SDK / оболочки приложений. Рекомендуется всегда обновлять приложения для Android и iOS до последней версии пакета SDK или оболочки приложений, чтобы обеспечить бесперебойную работу приложения. Ознакомьтесь со следующими объявлениями GitHub для получения более подробной информации о конкретном эффекте:
- SDK для iOS: требуется действие: обновление пакета SDK MAM в приложении, чтобы избежать влияния на конечных пользователей — microsoftconnect/ms-intune-app-sdk-ios Обсуждение #598 | GitHub
- Wrapper for iOS: требуется действие: оберните приложение версией 20.8.1+, чтобы избежать влияния на конечных пользователей — microsoftconnect/intune-app-wrapping-tool-ios Обсуждение #143 | GitHub
Если у вас есть вопросы, оставьте комментарий в соответствующем объявлении GitHub.
Как это изменение повлияет на вас и ваших пользователей?
Если пользователи не обновили приложения до последней версии, поддерживаемой Защитой приложений от Майкрософт или сторонних поставщиков, им будет запрещено запускать свои приложения. Если у вас есть бизнес-приложения (LOB) iOS, использующие оболочку Intune или пакет SDK Intune, вам необходимо использовать оболочку / пакет SDK версии 20.8.0 или более поздней для приложений, скомпилированных с помощью Xcode 16, и версии 21.1.0 или более поздней для приложений, скомпилированных с помощью Xcode 26, чтобы избежать блокировки пользователей.
Как подготовиться?
Планируйте внести следующие изменения до 19 января 2026 года:
Для приложений, использующих пакет SDK для приложений Intune, необходимо обновить пакет SDK для приложений Intune для iOS до новой версии:
- Для приложений, созданных с помощью XCode 16, используйте v20.8.0 - Выпуск 20.8.0 - microsoftconnect/ms-intune-app-sdk-ios | GitHub
- Для приложений, созданных с помощью XCode 26, используйте v21.1.0 - Выпуск 21.1.0 - microsoftconnect/ms-intune-app-sdk-ios | GitHub
Для приложений, использующих оболочку, необходимо обновиться до новой версии Intune App Wrapping Tool для iOS:
- Для приложений, созданных с помощью XCode 16, используйте v20.8.1 - Выпуск 20.8.1 - microsoftconnect/intune-app-wrapping-tool-ios | GitHub
- Для приложений, созданных с помощью XCode 26, используйте v21.1.0 - Выпуск 21.1.0 - microsoftconnect/intune-app-wrapping-tool-ios | GitHub
Для клиентов с политиками, нацеленными на приложения iOS:
- Сообщите пользователям, что им необходимо выполнить обновление до последней версии приложений Майкрософт. Последние версии приложений можно найти в App Store. Например, вы можете найти последнюю версию Microsoft Teams здесь и Microsoft Outlook здесь.
- Кроме того, вы можете включить следующие параметры условного запуска :
- Минимальная версия пакета SDK для блокировки пользователей, если приложение использует пакет SDK Intune для iOS старше 20.8.0.
- Параметр минимальной версии приложения для предупреждения пользователей старых приложений Майкрософт. Обратите внимание, что этот параметр должен быть в политике, предназначенной только для целевого приложения.
Для клиентов с политиками, нацеленными на приложения Android:
Уведомите своих пользователей о необходимости обновления до последней версии (v5.0.6726.0) приложения Корпоративный портал Intune.
Кроме того, вы можете включить следующий параметр условия устройства условного запуска :
- Минимальная версия Корпоративного портала для предупреждения пользователей, использующих приложение Корпоративный портал старше 5.0.6726.0.
Примечание.
Используйте политику условного доступа, чтобы гарантировать, что только приложения с политиками защиты приложений могут получать доступ к корпоративным ресурсам. Дополнительные сведения см. в разделе "Требование утвержденных клиентских приложений или политики защиты приложений для мобильных устройств " при создании политик условного доступа.
Обновление конфигураций брандмауэра, чтобы включить новые конечные точки сети Intune
В рамках текущей инициативы Майкрософт Secure Future Initiative (SFI) со 2 декабря 2025 года или вскоре после этой даты конечные точки сетевых служб для Microsoft Intune также будут использовать IP-адреса передней двери Azure. Это улучшение обеспечивает лучшее согласование с современными методами обеспечения безопасности и со временем упростит организации, использующие несколько продуктов Майкрософт, администрирование и обслуживание конфигураций брандмауэра. В результате клиентам может потребоваться добавить эти конфигурации сети (брандмауэра) в сторонние приложения для обеспечения надлежащей работы функции управления устройствами и приложениями Intune. Это изменение затронет клиентов, использующих список разрешений брандмауэра, который разрешает исходящий трафик на основе IP-адресов или тегов служб Azure.
Не удаляйте существующие конечные точки сети, необходимые для Microsoft Intune. Дополнительные конечные точки сети задокументированы как часть информации о тегах служб Azure, указанных в следующих файлах:
- Общедоступные облака: скачивание диапазонов IP-адресов Azure и тегов служб — общедоступное облако из официального Центра загрузки Майкрософт
- Облака для государственных организаций: скачивание диапазонов IP-адресов и тегов служб Azure — облако для государственных организаций США из официального Центра загрузки Майкрософт
Другие диапазоны находятся в файлах JSON, ссылка на которые приведена выше. Их можно найти, выполнив поиск по запросу "AzureFrontDoor.MicrosoftSecurity".
Как это изменение повлияет на вас и ваших пользователей?
Если вы настроили политику исходящего трафика для диапазонов IP-адресов Intune или тегов служб Azure для брандмауэров, маршрутизаторов, прокси-серверов, клиентских брандмауэров, VPN или групп сетевой безопасности, вам потребуется обновить их, чтобы включить новые диапазоны Azure Front Door с тегом AzureFrontDoor.MicrosoftSecurity.
Службе Intune требуется доступ к Интернету для устройств, находящихся под управлением Intune, будь то управление мобильными устройствами или управление мобильными приложениями. Если политика исходящего трафика не включает новые диапазоны IP-адресов передней двери Azure, пользователи могут столкнуться с проблемами при входе, устройства могут потерять связь с Intune, а доступ к таким приложениям, как Корпоративный портал Intune или приложениям, защищенным политиками защиты приложений, может быть нарушен.
Как подготовиться?
До 2 декабря 2025 года убедитесь, что правила брандмауэра обновлены и добавлены в список разрешений вместе с другими IP-адресами, указанными в разделе Фронт дверей Azure.
Кроме AzureFrontDoor.MicrosoftSecurity того, можно добавить тег службы в правила брандмауэра, чтобы разрешить исходящий трафик через порт 443 для адресов в теге.
Если вы не являетесь ИТ-администратором, который может внести это изменение, уведомите свою сетевую группу. Если вы отвечаете за настройку интернет-трафика, см. следующую документацию для получения дополнительных сведений:
- Входная дверь Azure
- Теги служб Azure
- Конечные точки сети Intune
- Конечные точки сети правительства США для Intune
Если у вас есть служба поддержки, сообщите им о предстоящем изменении.
Обновление заявления о поддержке для Windows 10 в Intune
Поддержка Windows 10 закончилась 14 октября 2025 г. Windows 10 больше не получает исправления и обновления компонентов. Обновления для системы безопасности доступны только коммерческим пользователям, зарегистрировавшим устройства в программе расширенного обновления безопасности (ESU). Для получения дополнительных сведений ознакомьтесь со следующими дополнительными сведениями.
Как это изменение повлияет на вас и ваших пользователей?
Microsoft Intune продолжает поддерживать основные функции управления для Windows 10, в том числе:
- Непрерывность управления устройством.
- Поддержка обновлений и рабочих процессов миграции в Windows 11.
- Возможность для пользователей ESU развертывать обновления системы безопасности Windows и поддерживать уровни безопасных исправлений.
Окончательный выпуск Windows 10 (версия 22H2) обозначается как "разрешенная" версия в Intune. Хотя обновления и новые функции недоступны, устройства, работающие под управлением этой версии, по-прежнему могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не гарантируется и может варьироваться.
Как подготовиться?
Используйте отчет "Все устройства" в Центре администрирования Intune, чтобы определить устройства, все еще работающие под управлением Windows 10, и обновить соответствующие устройства до Windows 11.
Если устройства не могут быть своевременно обновлены, рассмотрите возможность регистрации соответствующих устройств в программе ESU для Windows 10, чтобы продолжать получать критические обновления безопасности.
Дополнительные сведения
- Обеспечьте безопасность с помощью Windows 11, Copilot+ PC и Windows 365 до окончания поддержки Windows 10
- Прекращение поддержки Windows 10
- Включение расширенных обновлений безопасности (ESU)
- Информация о выпуске Windows 10
- Информация о выпуске Windows 11
- Часто задаваемые вопросы о жизненном цикле - Windows
Планирование изменений: обновление определения строгой целостности Google Play для Android 13 или более поздней версии
Google недавно обновил определение «Strong Integrity» для устройств под управлением Android 13 или выше, требуя аппаратных сигналов безопасности и последних обновлений безопасности. Дополнительные сведения см. в блоге разработчиков Android: Как сделать API целостности игры более быстрым, устойчивым и конфиденциальным. Microsoft Intune введет это изменение в силу до 31 октября 2026 г. Тем временем мы скорректировали поведение политики защиты приложений и политики соответствия требованиям в соответствии с рекомендованными рекомендациями Google по обратной совместимости, чтобы свести к минимуму перебои в работе, как описано в статье Улучшенные вердикты на устройствах с Android 13 и более поздних версий | Google Play | Разработчики Android.
Как это изменение повлияет на вас и ваших пользователей?
Если вы нацелены на пользователей с политиками защиты приложений и/или политиками соответствия требованиям, которые используют устройства под управлением Android 13 или более поздней версии без обновления безопасности в течение последних 12 месяцев, эти устройства больше не будут соответствовать стандарту "Надежная целостность".
Влияние на пользователей — для пользователей, использующих устройства под управлением Android 13 или более поздней версии после этого изменения:
- Для устройств без последних обновлений для системы безопасности возможен понижение статуса с "Надежная целостность" до "Целостность устройства", что может привести к блокировке условного запуска для затронутых устройств.
- Устройства без последних обновлений для системы безопасности могут столкнуться с тем, что их устройства не соответствуют приложению Корпоративный портал Intune и могут потерять доступ к ресурсам компании в соответствии с политиками условного доступа вашей организации.
Это изменение не затрагивает устройства под управлением Android версии 12 или более ранних.
Как подготовиться?
Просмотрите и обновите свои политики по мере необходимости. Убедитесь, что пользователи устройств под управлением Android версии 13 или более поздней получают своевременные обновления для системы безопасности. Вы можете использовать отчет о состоянии защиты приложений , чтобы отслеживать дату последнего исправления безопасности Android, полученного устройством, и уведомлять пользователей о необходимости обновления. Для предупреждения или блокировки пользователей доступны следующие параметры администрирования:
- Для политик защиты приложений настройте параметры условного запуска минимальной версии ОС и минимальной версии исправления . Дополнительные сведения см. в разделе параметров политики защиты приложений Android в Microsoft Intune | Microsoft Learn
- Для политик соответствия настройте параметр "Минимальное соответствие уровню исправления безопасности ". Дополнительные сведения см. в статье Параметры соответствия устройств требованиям для Android Enterprise в Intune
Планирование изменений: новый соединитель Intune для развертывания гибридных устройств Microsoft Entra с помощью Windows Autopilot
В рамках инициативы Microsoft Secure Future мы недавно выпустили обновление соединителя Intune для Active Directory, чтобы использовать управляемую учетную запись службы вместо локальной учетной записи SYSTEM для развертывания гибридных устройств Microsoft Entra с Windows Autopilot. Новый соединитель призван повысить безопасность за счет сокращения ненужных привилегий и разрешений, связанных с локальной учетной записью SYSTEM.
Важно!
В конце июня 2025 года мы удалим старый соединитель, использующий локальную учетную запись SYSTEM. На этом этапе мы перестанем принимать заявки от старого соединителя. Дополнительные сведения см. в блоге об обновлении соединителя Microsoft Intune для системы безопасности Active Directory.
Как это изменение повлияет на вас и ваших пользователей?
Если у вас есть устройства, присоединенные к гибридной среде Microsoft Entra, с помощью Windows Autopilot, вам необходимо перейти на новый соединитель, чтобы продолжить эффективно развертывать устройства и управлять ими. Если вы не выполните обновление до нового соединителя, вы не сможете зарегистрировать новые устройства с помощью старого соединителя.
Как подготовиться?
Обновите среду с использованием нового соединителя, выполнив следующие действия.
- Скачайте и установите новый соединитель в Центре администрирования Intune.
- Войдите, чтобы настроить учетную запись управляемой службы (MSA).
- Обновите файл ODJConnectorEnrollmentWizard.exe.config, включив в него необходимые подразделения для присоединения к домену.
Более подробные инструкции см. в статье Обновление соединителя Microsoft Intune для системы безопасности Active Directory и развертывание гибридных устройств Microsoft Entra с помощью Intune и Windows Autopilot.
Plan for Change: новые настройки для функций искусственного интеллекта Apple; Генмодзи, инструменты письма, снимок экрана
Сегодня функции ИИ Apple для Genmoji, инструментов написания и захвата экрана блокируются, если для параметра политики защиты приложений (APP) "Отправлять данные организации в другие приложения" настроено значение, отличное от "Все приложения". Более подробную информацию о текущей конфигурации, требованиях к приложению и списке текущих элементов управления ИИ Apple можно найти в блоге: Поддержка Microsoft Intune для Apple Intelligence
В предстоящем выпуске политики защиты приложений Intune содержат новые автономные параметры для блокировки создания снимков экрана, генмодзи и инструментов письма. Эти автономные параметры поддерживаются приложениями, обновленными до версии 19.7.12 или более поздней для Xcode 15 и 20.4.0 или более поздней версии для Xcode 16 пакета SDK для приложений Intune и App Wrapping Tool.
Как это изменение повлияет на вас и ваших пользователей?
Если вы установили для параметра APP "Отправлять данные организации в другие приложения" значение, отличное от "Все приложения", то новые параметры "Genmoji", "Инструменты письма" и "Снимок экрана" будут заблокированы в вашей политике защиты приложений, чтобы предотвратить изменения текущего пользовательского интерфейса.
Примечание.
Если вы настроили политику конфигурации приложений (ACP) для разрешения захвата экрана, она переопределяет параметр APP. Рекомендуем изменить новый параметр APP на "Разрешить " и удалить параметр ACP. Дополнительные сведения об элементе управления захватом экрана см. в разделе Параметры политики защиты приложений для iOS/iPadOS | Microsoft Learn.
Как подготовиться?
Проверьте и обновите свои политики защиты приложений, если вам нужны более детальные элементы управления для блокировки или разрешения определенных функций ИИ. (Приложения>Защита>Выбор политики>Свойства>Основные сведения>Приложения>Защита данных)
Планирование изменений: оповещения пользователей в iOS о блокировке действий по захвату экрана
В предстоящей версии (20.3.0) пакета SDK Intune App и Intune App Wrapping Tool для iOS добавлена поддержка оповещения пользователей при обнаружении действия захвата экрана (включая запись и зеркальное отображение) в управляемом приложении. Оповещение отображается только пользователям, если вы настроили политику защиты приложений (APP) для блокировки записи экрана.
Как это изменение повлияет на вас и ваших пользователей?
Если приложение настроено на блокировку захвата экрана, пользователи видят оповещение, указывающее, что действия по захвату экрана блокируются их организацией, когда они пытаются сделать снимок экрана, запись экрана или зеркало экрана.
Для приложений, обновленных до последней версии пакета SDK Intune или Intune App Wrapping Tool, захват экрана блокируется, если для параметра "Отправка данных организации другим приложениям" задано значение, отличное от значения "Все приложения". Чтобы разрешить создание снимков экрана для устройств с iOS или iPadOS, установите для параметра политики конфигурации управляемых приложений "com.microsoft.intune.mam.screencapturecontrol" значение "Отключено".
Как подготовиться?
Обновите документацию для ИТ-администраторов и при необходимости уведомляйте службу поддержки или пользователей. Дополнительные сведения о блокировке захвата экрана см. в блоге: Новая функция блокировки захвата экрана для iOS/iPadOS Приложения, защищенные с помощью MAM
Планирование изменений: блокировка снимка экрана в последней версии пакета SDK для приложений Intune для iOS и Intune App Wrapping Tool для iOS
Недавно мы выпустили обновленные версии пакета SDK для приложений Intune и Intune App Wrapping Tool. В эти выпуски (версия 19.7.5+ для Xcode 15 и версия 20.2.0+ для Xcode 16) включена поддержка блокировки снимков экрана, генмодзи и инструментов письма в ответ на новые функции ИИ в iOS/iPadOS 18.2.
Как это изменение повлияет на вас и ваших пользователей?
Для приложений, обновленных до последней Intune версии пакета SDK для приложений или Intune App Wrapping Tool, снимок экрана будет блокироваться, если для параметра "Отправка данных организации другим приложениям" задано значение, отличное от "Все приложения". Чтобы разрешить создание снимков экрана для устройств с iOS или iPadOS, установите для параметра политики конфигурации управляемых приложений "com.microsoft.intune.mam.screencapturecontrol" значение "Отключено".
Как подготовиться?
Проверьте свои политики защиты приложений и при необходимости создайте политику конфигурации приложений управляемых приложений , чтобы разрешить захват экрана, настроив указанный выше параметр (Политики > конфигурации > приложений приложений Создание > управляемых приложений > , шаг 3 "Параметры" в разделе "Общая конфигурация")". Дополнительные сведения см. в статье Параметры политики защиты приложений для iOS — Защита данных и Политики конфигурации приложений — управляемые приложения.
План изменений: внедрение строгого сопоставления для сертификатов SCEP и PKCS
В обновлении Windows от 10 мая 2022 г. (KB5014754) были внесены изменения в поведение распределения ключей Active Directory Kerberos (KDC) в Windows Server 2008 и более поздних версиях для смягчения уязвимостей повышения привилегий, связанных с подделкой сертификата. Windows введет эти изменения в силу 11 февраля 2025 г.
Чтобы подготовиться к этому изменению, в Intune реализована возможность включения идентификатора безопасности для строгого сопоставления сертификатов SCEP и PKCS. Дополнительные сведения см. в блоге: Совет службы поддержки: Внедрение строгого сопоставления в сертификатах Microsoft Intune.
Как это изменение повлияет на вас и ваших пользователей?
Эти изменения затронут сертификаты SCEP и PKCS, предоставляемые Intune для пользователей или устройств, присоединенных к гибридному Microsoft Entra. Если сертификат не может быть строго сопоставлен, в проверке подлинности будет отказано. Чтобы включить строгое сопоставление:
- Сертификаты SCEP: добавьте идентификатор безопасности в профиль SCEP. Мы настоятельно рекомендуем тестировать сертификаты на небольшой группе устройств, а затем медленно развертывать обновленные сертификаты, чтобы свести к минимуму перебои в работе пользователей.
- Сертификаты PKCS: обновите соединитель сертификатов до последней версии, измените раздел реестра, чтобы включить идентификатор безопасности, а затем перезапустите службу соединителя. Важно! Прежде чем изменить ключ реестра, ознакомьтесь с разделом об изменении раздела, а также о резервном копировании и восстановлении реестра.
Подробные инструкции и дополнительные указания см. в совете поддержки: "Внедрение строгого сопоставления в блоге о сертификатах Microsoft Intune".
Как подготовиться?
Если вы используете сертификаты SCEP или PKCS для пользователей или устройств, присоединенных к Microsoft Entra Hybrid, вам необходимо будет принять меры до 11 февраля 2025 г., чтобы:
- (Рекомендуется) Включите строгое сопоставление, повторив действия, описанные в блоге: Совет службы поддержки. Реализация строгого сопоставления в сертификатах Microsoft Intune
- Если же не все сертификаты удастся продлить до 11 февраля 2025 года с включенным SID, включите режим совместимости, изменив параметры реестра, как описано в разделе KB5014754. Режим совместимости действует до сентября 2025 года.
Обновление до последней версии поддержки SDK приложения Intune и оболочки приложения Intune для Android 15
Недавно мы выпустили новые версии пакета SDK Intune App и Intune App Wrapping Tool для Android для поддержки Android 15. Рекомендуется обновить приложение до последней версии пакета SDK или оболочки, чтобы обеспечить безопасность и бесперебойную работу приложений.
Как это изменение повлияет на вас и ваших пользователей?
Если у вас есть приложения, использующие Intune App SDK или Intune App Wrapping Tool для Android, рекомендуется обновить приложение до последней версии для поддержки Android 15.
Как подготовиться?
Если вы решите создавать приложения, предназначенные для API Android 35, вам потребуется принять новую версию пакета SDK для приложений Intune для Android (версия 11.0.0). Если вы оболнули свое приложение и используете API 35, вам необходимо использовать новую версию оболочки приложения (версия 1.0.4549.6).
Примечание.
Напоминаем, что приложения должны обновляться до последней версии пакета SDK, если они предназначены для Android 15, приложениям не нужно обновлять пакет SDK для работы на Android 15.
Вам также следует запланировать обновление документации или руководства для разработчиков, если это применимо, чтобы включить это изменение в поддержку SDK.
Вот общедоступные репозитории:
В октябре 2024 г. Intune перейдет на поддержку Android 10 и более поздних версий для методов управления, основанных на пользователях
В октябре 2024 г. Intune поддерживает Android 10 и более поздние версии для методов управления, основанных на пользователях, в том числе:
- Личные устройства Android Enterprise с рабочим профилем
- Android Enterprise — корпоративный рабочий профиль
- Полностью управляемый Android Enterprise
- Пользовательский проект Android с открытым исходным кодом (AOSP)
- Администратор устройств Android
- Политики защиты приложений
- Политики конфигурации приложений (ACP) для управляемых приложений
В октябре мы прекратим поддержку одной или двух версий ежегодно в октябре, пока не останемся поддерживать только последние четыре основные версии Android. Дополнительные сведения об этом изменении см. в блоге: В октябре 2024 года Intune перейдет на поддержку Android 10 и более поздних версий для методов управления, основанных на пользователях.
Примечание.
Это изменение не затрагивает методы управления устройствами Android без помощи пользователей (выделенные и без использования AOSP) и устройства Android, сертифицированные для Microsoft Teams.
Как это изменение повлияет на вас и ваших пользователей?
Для методов управления, основанных на пользователях (перечисленных выше), устройства Android под управлением Android 9 или более ранних версий не будут поддерживаться. Для устройств с неподдерживаемыми версиями ОС Android:
- Техническая поддержка Intune предоставляться не будет.
- Intune не будет вносить изменения для устранения ошибок или проблем.
- Работа новых и существующих функций не гарантируется.
Хотя Intune не предотвращает регистрацию или управление устройствами с неподдерживаемыми версиями ОС Android, функциональность не гарантируется, и использование не рекомендуется.
Как подготовиться?
Если применимо, сообщите в свою службу поддержки об этом обновленном заявлении о поддержке. Для предупреждения или блокировки пользователей доступны следующие параметры администрирования:
- Настройте параметр условного запуска для APP с минимальными требованиями к версии ОС, чтобы предупреждать и/или блокировать пользователей.
- Используйте политику соответствия устройств и настройте действие в случае несоответствия, чтобы отправить сообщение пользователям, прежде чем пометить их как несоответствующие.
- Установите ограничения регистрации , чтобы предотвратить регистрацию на устройствах под управлением более ранних версий.
Дополнительные сведения см. в статье Управление версиями операционной системы с помощью Microsoft Intune.
См. также
Дополнительные сведения о последних изменениях см. в разделе Новые возможности Microsoft Intune.