Základní koncepty Microsoft Intune

Základem služby Microsoft Intune jsou tři pilíře: identity, které se přihlašují, zařízení, ze kterých se přihlašují, a aplikace, které používají k práci. Intune tyto pilíře organizuje nad Microsoft Entra ID a předává stav zařízení a aplikací zpět do Microsoft Entra podmíněného přístupu, který brání přístup k podnikovým prostředkům.

Úvod do toho, co Intune dělá a proč, najdete v tématu Co je Microsoft Intune?. Zobrazení součástí, integrací a nasazení najdete v tématu Architektura Microsoft Intune.

Diagram znázorňující správu identit, zařízení a aplikací přes Microsoft Intune se signály z Endpoint Security v programu Microsoft Defender. Intune je rozšířená o pokročilé funkce, automatizovaná Copilotem a používá Microsoft Entra ID pro podmíněný přístup k podnikovým prostředkům.

Tři pilíře

Pilíř Co dělá Intune Na co se Intune spoléhá
Identity Zaměřuje zásady na uživatele a skupiny, vymezuje přístup správce prostřednictvím řízení přístupu na základě role (RBAC) a vytváří spřažení uživatelů při registraci. Microsoft Entra ID pro účty, skupiny, ověřování a podmíněný přístup.
Zařízení Zaregistruje, nakonfiguruje, ochrání a vyřadí hardware, na kterém běží práce organizace. Hlásí stav dodržování předpisů pro podmíněný přístup. Programy pro registraci platforem (Windows Autopilot, Apple Automated Device Enrollment, Android Enterprise).
Aplikace Nasazuje, konfiguruje, chrání a aktualizuje aplikace, které uživatelé potřebují, na registrovaných i osobních zařízeních. Obchody s aplikacemi a katalogy dodavatelů (Microsoft Store, App Store, Managed Google Play, Apple Business)

Zbývající část tohoto článku vás provede jednotlivými pilíři a končí zpracovaným příkladem, který sleduje jedno přihlášení ve všech třech sloupcích.

Identity

Intune neukládá identity uživatelů. Používá Microsoft Entra ID pro účty, skupiny, ověřování a podmíněný přístup. V rámci Intune se identity objevují na třech místech.

Spřažení uživatele při registraci

Když se uživatel poprvé přihlásí k zařízení, zařízení se k tomuto uživateli přidruží. Toto přidružení se nazývá spřažení uživatele. Zásady přiřazené uživateli se jimi řídí na všech přidružených zařízeních a uživatel má přístup ke svým e-mailům, souborům a aplikacím na kterémkoli z těchto zařízení.

Když není k zařízení přidružený žádný uživatel, zařízení je bez uživatele. Tento model je běžný pro veřejné terminály vyhrazené pro jednu úlohu a pro sdílená zařízení používaná více lidmi.

Před registrací rozhodněte, k jakému účelu zařízení slouží, abyste mohli zvolit správnou metodu registrace. Pokyny specifické pro platformu najdete v tématu Registrace zařízení v Microsoft Intune.

Přístup na základě rolí pro správce

Intune používá řízení přístupu na základě role (RBAC) k určení, co může každý správce vidět a dělat v centru pro správu. Předdefinované role, jako je Správce aplikací a Správce zásad a Správce profilů , definují oprávnění ke konkrétním úlohám správy koncových bodů. Vzhledem k tomu, že Intune používá Microsoft Entra ID, jsou k dispozici také předdefinované role služby Microsoft Entra (včetně správce služby Intune).

Spárujte RBAC se značkami oboru , abyste zúžili to, co může správce vidět, nejen to, co může dělat. Můžete například dát místní technické podpoře roli, která umožňuje vymazání zařízení, ale označit ji tak, aby mohla zobrazit a vymazat jenom zařízení ve své oblasti.

Podrobnosti najdete v tématech Řízení přístupu na základě role pomocí Microsoft Intune a Použití značek oboru k filtrování zásad.

Zásady cílení a přiřazení

Intune je cloudová platforma a zaměřuje zásady přímo na uživatele nebo skupiny. Neexistuje žádná hierarchie kontejnerů, jako jsou organizační jednotky. Vytvoříte zásadu a pak ji přiřadíte jedné nebo více skupinám aplikace Microsoft Entra.

Zásady můžete zacílit na:

  • Skupiny uživatelů, kdy se má nastavení vztahovat na uživatele na všech jeho zařízeních. Například e-mailový profil nebo nasazení aplikace.
  • Skupiny zařízení, kdy by nastavení mělo platit bez ohledu na to, kdo je přihlášený Například konfigurace veřejného terminálu nebo zásady pracovníka prvního kontaktu.
  • Integrované virtuální skupiny (všichni uživatelé, všechna zařízení), pokud nastavení platí pro celého tenanta.

Podrobnosti najdete v tématech Přidání skupin pro uspořádání uživatelů a zařízenía Přiřazení profilů zařízení v Microsoft Intune.

Zařízení

Intune spravuje a zabezpečuje stolní počítače, notebooky, tablety a telefony, na které je vaše organizace závislá, v systémech Android, iOS, iPadOS, Linux, macOS, tvOS, visionOS a Windows. Úplnou matici podporovaných operačních systémů najdete v tématu Podporované operační systémy a prohlížeče.

Životní cyklus zařízení

Každé spravované zařízení prochází čtyřmi fázemi, které se zpracovávají ve stejném centru pro správu.

  • Registrace: Přeneste zařízení pod správu. Hardware vlastněný organizací obvykle používá automatizovanou registraci prostřednictvím Windows Autopilota, Apple Automated Device Enrollment nebo Android Enterprise. Osobní zařízení se zaregistrují prostřednictvím aplikace Portál společnosti.
  • Konfigurace: Použijte nastavení pro Wi-Fi, VPN, certifikáty, e-mail, funkce zařízení a možnosti specifické pro platformu. Katalog nastavení zveřejňuje tisíce nastavení platformy.
  • Ochrana: Vynucujte pravidla dodržování předpisů, šifrujte disky, nasazujte základní hodnoty zabezpečení a integrujte s ochranou před mobilními hrozbami. Stav dodržování předpisů informuje o podmíněném přístupu Microsoft Entra.
  • Vyřadit: Když zařízení ztratíte, nahradíte nebo už ho nepotřebujete, vzdálené akce vám umožňují vymazat data organizace, obnovit tovární nastavení zařízení nebo zrušit jeho registraci.

MDM a MAM

Intune podporuje dva režimy správy. Můžete je používat samostatně nebo společně.

  • Správa mobilních zařízení (MDM) přenese celé zařízení pod správu Intune: nastavení, aplikace a data. MDM je typické pro hardware vlastněný organizací.
  • Správa mobilních aplikací (MAM) spravuje jenom pracovní aplikace a data v nich. Uživatel si ponechává kontrolu nad zbytkem zařízení. MAM je typický pro scénáře BYOD (Přineste si vlastní zařízení).

Obojí můžete kombinovat na jednom zařízení. Například zaregistrovaný firemní telefon (MDM) může mít také zásady ochrany aplikací (MAM) pro aplikace, které zpracovávají obzvláště citlivá data.

Podrobnosti najdete v tématu Registrace zařízení v přehledu zásadMicrosoft Intune a Ochrana aplikací.

Zařízení ve vlastnictví organizace a osobní zařízení

Většina organizací spravuje dvě populace zařízení: hardware, který vlastní, a osobní zařízení, která zaměstnanci používají k práci. Intune podporuje obojí s různými ovládacími prvky.

  • Zařízení vlastněná organizací by měla být zaregistrovaná v MDM. Nespoléhejte na to, že uživatelé budou tato zařízení spravovat sami.
  • Osobní zařízení můžou být zaregistrovaná v MDM, když uživatelé chtějí mít plný přístup k prostředkům organizace, nebo můžou používat jenom zásady MAM, které chrání data v Outlooku, Teams a dalších spravovaných aplikacích.

Skupiny zařízení

Skupiny zařízení jsou skupiny aplikace Microsoft Entra, které obsahují pouze zařízení. Jsou užitečné, když má nějaké nastavení platit bez ohledu na to, kdo je přihlášený: veřejné terminály, sdílené počítače, zařízení pracovníků prvního kontaktu nebo speciální hardware.

Členství může být statické nebo dynamické:

  • Statické skupiny vyžadují ruční přidání a odebrání zařízení. Jsou užitečné pro malé, stabilní sady zařízení.
  • Dynamické skupiny automaticky přidávají a odebírají zařízení na základě kritérií, která definujete. Jsou užitečné pro velké, měnící se flotily zařízení

Aplikace

Intune pokrývá celý životní cyklus aplikace (nasazení, konfigurace, ochrana, aktualizace) na všech podporovaných platformách.

Životní cyklus aplikace

  • Nasazujte aplikace z veřejných úložišť, katalogů dodavatelů, vlastních obchodních balíčků nebo předdefinovaných položek v Centru pro správu.
  • Nakonfigurujte aplikace dříve, než je uživatelé otevřou, pomocí zásad konfigurace aplikací. Nastavte jazyk aplikace, přidejte logo organizace, zablokujte osobní účty a další.
  • Chraňte data uvnitř aplikací pomocí zásad ochrany aplikací. Vyžadování PIN kódu, blokování kopírování a vkládání do osobních aplikací, zabránění zálohování osobních cloudových služeb, šifrování neaktivních uložených dat a selektivní vymazání dat organizace.
  • Aktualizujte aplikace automaticky, jakmile jsou k dispozici nové verze. V případě aplikací Microsoft 365, Microsoft Edge a Microsoft Teams ve Windows můžete předat aktualizace do automatické opravy Windows.

Ochrana aplikací bez registrace (MAM-WE)

Zásady Ochrana aplikací nevyžadují registraci MDM. Pracují na třech populacích zařízení:

  • Osobní zařízení , která nejsou zaregistrovaná v žádném MDM (BYOD).
  • Zařízení zaregistrovaná u jiného poskytovatele MDM: Intune může dál chránit data uvnitř svých spravovaných aplikací.
  • Zařízení zaregistrovaná v Intune pro aplikace, které potřebují další vrstvu nad rámec MDM.

Podrobnosti najdete v tématu Přehled zásad Ochrana aplikací.

Aplikace podle platformy

Intune podporuje aplikace pro veřejné úložiště, obchodní aplikace, webové aplikace a typy aplikací specifické pro platformu v Androidu, iOS, iPadOS, macOS a Windows. Rozpis typů aplikací pro jednotlivé platformy a toho, odkud pocházejí, najdete v tématu Přidání a aktualizace aplikací v Microsoft Intune.

Jak do sebe sloupy zapadají

Typické rozhodnutí o přístupu se dotýká všech tří pilířů:

  1. Uživatel se přihlásí ke spravovanému zařízení a Microsoft Entra ID uživatele ověří.
  2. Zařízení se přihlásí s Intune a oznámí stav dodržování předpisů a inventář.
  3. Intune předá stav dodržování předpisů do služby Microsoft Entra ID.
  4. Uživatel otevře podnikovou aplikaci. Podmíněný přístup Microsoft Entra vyhodnocuje žádost pomocí uživatele, stavu dodržování předpisů zařízení, aplikace, umístění a signálů z Endpoint Security v programu Microsoft Defender.
  5. Podmíněný přístup umožňuje nebo blokuje přístup. Pokud je přístup povolený a jedná se o spravovanou aplikaci, zásady ochrany aplikací vynucují ovládací prvky v aplikaci (PIN kód, omezení kopírování a vkládání, selektivní vymazání).

Každé rozhodnutí o přístupu uplatňuje všechny tři pilíře společně: identitu uživatele, dodržování předpisů zařízení a aplikaci, kterou uživatel otevírá.