Průvodce migrací: Nastavení nebo přechod na Microsoft Intune

Po naplánování přechodu na Microsoft Intune je dalším krokem volba přístupu k migraci, který je pro vaši organizaci nejvhodnější. Tato rozhodnutí závisí na vašem aktuálním prostředí správy mobilních zařízení (MDM), obchodních cílech a technických požadavcích.

Tento průvodce migrací uvádí a popisuje možnosti, jak přijmout nebo přejít na Intune, mezi které patří:

  • Nepoužíváte řešení pro správu mobilních zařízení.
  • Používáte řešení MDM od jiného partnera.
  • Používáte nástroj Správce konfigurace
  • Používáte místní zásady skupiny.
  • Používáte mobilitu a zabezpečení služby Microsoft 365 Basic

V tomto průvodci zjistíte nejlepší přístup k migraci a získáte pokyny & doporučení.

Tip

Jako doplněk k tomuto článku najdete také některé pokyny pro nastavení v Centru pro správu Microsoftu 365. Průvodce přizpůsobí vaše prostředí podle vašeho prostředí. Pokud chcete získat přístup k tomuto průvodci nasazením, přejděte do průvodce nastavením Microsoft Intune v Centru pro správu Microsoftu 365 a přihlaste se pomocí globální čtečky (minimálně). Další informace o těchto průvodcích nasazením a potřebných rolích najdete v příručkách pro pokročilé nasazení produktů Microsoft 365 a Office 365.

Než začnete

  • Microsoft Intune je nativní cloudové řešení, které pomáhá spravovat identity, zařízení a aplikace. Pokud je vaším cílem stát se nativním cloudovým nativním pracovníkem, můžete se dozvědět více v následujících článcích:

  • Vaše nasazení v aplikaci Intune se může lišit od předchozího nasazení MDM. Intune používá řízení přístupu řízené identitou. Nevyžaduje síťový proxy pro přístup k datům organizace ze zařízení mimo vaši síť.

Momentálně nic nepoužíváte

Pokud v současné době nepoužíváte žádného poskytovatele MDM ani správy mobilních aplikací (MAM), máte několik možností:

Aktuálně používáte jiného poskytovatele MDM

Zařízení by měla mít jenom jednoho poskytovatele MDM. Pokud používáte jiného poskytovatele MDM, jako je Workspace ONE (dříve označovaný jako AirWatch), MobileIron nebo MaaS360, můžete přejít na Intune.

Uživatelé musí před registrací v aplikaci Intune zrušit registraci svých zařízení u aktuálního poskytovatele MDM.

  1. Nastavte Intune, včetně nastavení autority MDM na Intune.

    Další informace najdete v článku:

  2. Nasaďte aplikace a vytvořte zásady ochrany aplikací. Cílem je pomoct chránit data organizace ve vašich aplikacích během migrace do doby, než budou zařízení zaregistrovaná & spravovaná společností Intune.

    Další informace najdete v kroku 2 – Přidání, konfigurace a ochrana aplikací pomocí Intune.

  3. Zrušte registraci zařízení u současného poskytovatele MDM.

    Když se na zařízení zruší registrace, nedostávají se na ně vaše zásady včetně zásad, které poskytují ochranu. Zařízení jsou zranitelná, dokud se nezaregistrují v Intune a nezačnou dostávat vaše nové zásady.

    Poskytněte uživatelům konkrétní kroky zrušení registrace. Přiložte pokyny od vašeho stávajícího poskytovatele MDM, jak zrušit registraci zařízení. Jasná a užitečná komunikace minimalizuje prostoje, nespokojenost koncových uživatelů a telefonáty na technickou podporu.

  4. Volitelné, ale doporučené. Pokud máte Microsoft Entra ID P1 nebo P2, použijte také podmíněný přístup k blokování zařízení, dokud se nezaregistrují v Intune.

    Další informace naleznete v části Krok 3: Plánování zásad dodržování předpisů.

  5. Volitelné, ale doporučené. Vytvořte základní pravidla pro dodržování předpisů a nastavení zařízení, které musí mít všichni uživatelé a zařízení. Tyto zásady je možné nasadit při registraci uživatelů do služby Intune.

    Další informace najdete v článku:

  6. Zaregistrujte se do služby Intune. Nezapomeňte uživatelům poskytnout konkrétní kroky registrace.

    Další informace najdete v článku:

Důležité

Nekonfigurujte současně Intune ani žádné existující řešení MDM třetí strany tak, aby se řízení přístupu k prostředkům, včetně Exchange nebo SharePointu, použilo.

Doporučení:

  • Pokud přecházíte od partnerského poskytovatele MDM/MAM, poznamenejte si, jaké úlohy máte spuštěné a jaké funkce používáte. Tyto informace poskytují představu o tom, jaké úkoly také dělat v Intune.

  • Použijte postupný přístup. Začněte s malou skupinou pilotních uživatelů a postupně přidávejte další skupiny, dokud nedosáhnete úplného nasazení.

  • Monitorujte zatížení helpdesku a úspěšnost registrace jednotlivých fází. Před migrací další skupiny si v plánu ponechte čas na vyhodnocení kritérií úspěšnosti jednotlivých skupin.

    Pilotní nasazení by mělo ověřit tyto úkoly:

    • Úspěšnost a míra neúspěšnosti registrace jsou v rámci vašich očekávání.

    • Produktivita uživatelů:

      • Podnikové prostředky včetně sítě VPN, Wi-Fi, e-mailu a certifikátů fungují.
      • Nasazené aplikace jsou přístupné.
    • Zabezpečení dat:

      • Projděte si hlášení o dodržování předpisů a hledejte běžné problémy a trendy. Komunikujte problémy, řešení a trendy s helpdeskem.
      • Použije se ochrana mobilních aplikací.
  • Až budete s první fází migrace spokojení, zopakujte migrační cyklus pro další fázi.

    • Opakujte rozfázované cykly, dokud se všichni uživatelé nemigrují na Intune.
    • Ověřte, že helpdesk je připravený podporovat koncové uživatele během migrace. Spusťte dobrovolnou migraci, dokud nebudete mít odhad zatížení volání podpory.
    • Nestanovujte konečné termíny pro registraci, dokud váš helpdesk nezpracuje všechny zbývající uživatele.

Užitečné informace:

Aktuálně používat nástroj Správce konfigurace

Správce konfigurace podporuje Windows Servery a klientská zařízení s Windows & macOS. Pokud vaše organizace používá jiné platformy, možná budete muset zařízení resetovat a pak je zaregistrovat v Intune. Po registraci obdrží zásady a profily, které vytvoříte. Další informace najdete v průvodci nasazením registrace služby Intune.

Pokud aktuálně používáte Správce konfigurace a chcete používat Intune, máte následující možnosti.

Možnost 1 – Přidejte připojení tenanta

Připojení tenanta umožňuje nahrát zařízení nástroje Správce konfigurace do vaší organizace v aplikaci Intune, označované také jako tenant. Po připojení zařízení můžete pomocí Centra pro správu služby Microsoft Intune spouštět vzdálené akce, jako je synchronizace počítače a zásad uživatele. Můžete si také prohlédnout svoje místní servery a získat informace o operačním systému.

Připojení tenanta je součástí vaší licence na spolusprávu nástroje Správce konfigurace bez dalších poplatků. Je to nejjednodušší způsob, jak integrovat cloud (Intune) s místním nastavením nástroje Správce konfigurace.

Další informace najdete v tématu povolení připojení tenanta.

Možnost 2 – Nastavení spolusprávy

Tato možnost používá Správce konfigurace pro některé úlohy a pro jiné úlohy používá Intune.

  1. V nástroji Správce konfigurace nastavte spolusprávu.
  2. V aplikaci Intune nastavte službu Intune, včetně nastavení autority MDM na hodnotu Intune.

Zařízení jsou připravená k registraci v aplikaci Intune a přijetí zásad.

Užitečné informace:

Možnost 3 – Přechod z nástroje Správce konfigurace na Intune

Většina stávajících zákazníků aplikace Správce konfigurace chce nadále používat službu Správce konfigurace. Zahrnuje služby, které jsou přínosné pro místní zařízení.

Tyto kroky jsou pouze přehledné a jsou zahrnuté jenom pro ty uživatele, kteří chtějí 100% cloudové řešení. Pokud vyberete tuto možnost, můžete:

  • Zaregistrujte existující klientská zařízení s Windows – místní Active Directory jako zařízení v systému Microsoft Entra ID.
  • Přesuňte stávající místní úlohy nástroje Správce konfigurace do služby Intune.

Tato možnost je pro správce náročnější, ale může vytvořit plynulejší prostředí pro stávající klientská zařízení Windows. U nových klientských zařízení s Windows doporučujeme začít úplně od začátku s Microsoft 365 a Intune (v tomto článku).

  1. V aplikaci Microsoft Entra nastavte pro svá zařízení hybridní službu služba Active Directory a Microsoft Entra ID. Hybridně připojená zařízení Microsoft Entra jsou připojená k vaší místní Active Directory a zaregistrovaná pomocí vašeho Microsoft Entra ID. Když jsou zařízení v Microsoft Entra ID, jsou také k dispozici pro Intune.

    Hybridní Microsoft Entra ID podporuje zařízení s Windows. Další požadavky, včetně požadavků na přihlášení, najdete v tématu Plánování implementace hybridního připojení Microsoft Entra.

  2. V nástroji Správce konfigurace nastavte spolusprávu.

  3. V aplikaci Intune nastavte službu Intune, včetně nastavení autority MDM na hodnotu Intune.

  4. V nástroji Správce konfigurace posuňte všechny úlohy z nástroje Správce konfigurace do služby Intune.

  5. Na zařízeních odinstalujte klienta nástroje Správce konfigurace. Další informace naleznete v tématu odinstalace klienta.

    Po nastavení Intune můžete vytvořit zásadu konfigurace Intune aplikací, která odinstaluje klienta Správce konfigurace. Postup v části Instalace klienta Správce konfigurace můžete například vrátit zpět pomocí protokolu Intune.

Zařízení jsou připravená k registraci v aplikaci Intune a přijetí zásad.

Důležité

Hybridní řešení Microsoft Entra ID podporuje pouze zařízení s Windows. Správce konfigurace podporuje zařízení s Windows a macOS. U zařízení s macOS spravovaných v nástroji Správce konfigurace můžete:

  1. Odinstalujte klienta nástroje Správce konfigurace. Když zařízení odinstalujete, nebudou přijímat vaše zásady včetně zásad, které poskytují ochranu. Jsou zranitelné, dokud se nezaregistrují v Intune a nezačnou dostávat vaše nové zásady.
  2. Zaregistrujte zařízení v Intune, abyste mohli přijímat zásady.

Pokud chcete minimalizovat ohrožení zabezpečení, přesuňte zařízení s macOS po nastavení služby Intune a až budou zásady registrace připravené k nasazení.

Možnost 4 – Začněte úplně od začátku s Microsoft 365 a Intune

Tato možnost se vztahuje na klientská zařízení s Windows. Pokud používáte systém Windows Server, například Windows Server 2022, pak tuto možnost nepoužívejte. Použijte nástroj Správce konfigurace.

Správa klientských zařízení Windows:

  1. Nasaďte Microsoft 365, včetně vytvoření uživatelů a skupin. Nepoužívejte ani nekonfigurujte Microsoft 365 Basic Mobility and Security.

    Užitečné odkazy:

  2. Nastavte Intune, včetně nastavení autority MDM na Intune.

  3. Odinstalujte klienta Správce konfigurace na existujících zařízeních. Další informace naleznete v tématu odinstalace klienta.

Zařízení jsou připravená k registraci v aplikaci Intune a přijetí zásad.

Aktuálně používat místní zásady skupiny

V cloudu spravují nastavení a funkce zařízení poskytovatelé MDM, jako je třeba Intune. Objekty zásad skupiny (GPO) se nepoužívají.

Při správě zařízení nahradí místní objekt zásad skupiny Intune konfigurační profily zařízení. Konfigurační profily zařízení používají nastavení definovaná společnostmi Apple, Google a Microsoft.

Konkrétně:

Při přesouvání zařízení ze zásad skupiny použijte analýzu zásad skupiny. Zásady skupiny Analytics je nástroj a funkce v aplikaci Intune, která analyzuje vaše objekty zásad skupiny. V aplikaci Intune importujete objekty zásad skupiny a uvidíte, které zásady jsou v aplikaci Intune k dispozici (a které nejsou dostupné). Pro zásady, které jsou k dispozici v Intune, můžete vytvořit zásadu katalogu nastavení pomocí importovaných nastavení. Další informace o této funkci najdete v článku Vytvoření zásady katalogu nastavení pomocí importovaných objektů zásad skupiny v Microsoft Intune.

Dále krok 1: Nastavení služby Microsoft Intune.

Aktuálně používáte Microsoft 365 Basic Mobilita a zabezpečení

Pokud jste vytvořili a nasadili zásady mobility a zabezpečení Microsoft 365 Basic, podívejte se na Přechod z Microsoft 365 Basic Mobilita a zabezpečení na Intune.

Migrace tenanta na tenanta

Tenant je vaše organizace v Microsoft Entra ID, třeba Contoso. Zahrnuje vyhrazenou instanci služby Microsoft Entra, kterou společnost Contoso obdrží, když získá cloudovou službu Microsoftu, jako je Microsoft Intune nebo Microsoft 365. Microsoft Entra ID používá Intune a Microsoft 365 k identifikaci uživatelů a zařízení, řízení přístupu k zásadám, které vytváříte, a další.

V Intune můžete exportovat a importovat některé zásady pomocí Microsoft Graphu a Windows PowerShell.

Vytvoříte například zkušební předplatné služby Microsoft Intune. V tomto tenantovi zkušební verze předplatného máte zásady, které umožňují konfigurovat aplikace a funkce, kontrolovat dodržování předpisů a další. Tyto zásady chcete přesunout do jiného tenanta.

Tato část popisuje, jak používat skripty Microsoft Graphu při migraci mezi tenanty. Obsahuje také seznam některých typů zásad, které je možné nebo nejde exportovat.

Důležité

  • Tyto kroky používají ukázky grafu beta Intune na GitHubu. Ukázkové skripty provedou změny ve vašem tenantovi. Jsou dostupné tak, jak jsou, a měly by být ověřené pomocí neprodukčního nebo "testovacího" účtu tenanta. Ujistěte se, že skripty splňují bezpečnostní pokyny vaší organizace.
  • Skripty neexportují a neimportují všechny zásady, například profily certifikátů. Počítejte s tím, že uděláte více úkolů, než co je dostupné v těchto skriptech. Některé zásady budete muset vytvořit znovu.
  • Uživatelé musí zrušit registraci zařízení v původním tenantovi a potom se znovu zaregistrovat v novém tenantovi.

Stáhněte ukázky a spusťte skript

Tato část obsahuje přehled těchto kroků. Použijte tyto kroky jako vodítko a mějte na paměti, že konkrétní kroky se mohou lišit.

Důležité

Podpora pro AzureAD PowerShell skončila v březnu 2025 a nahradil ho Microsoft Graph PowerShell. Další informace najdete v tématu Nutná akce: MSOnline a AzureAD PowerShell vyřazení – informace a zdroje informací do roku 2025.

  1. Stáhněte si ukázky a exportujte zásady pomocí prostředí Windows PowerShell:

    1. Přejděte na microsoftgraph/powershell-intune-samples a vyberte Code>Download ZIP. Extrahuje obsah .zip souboru.

    2. Otevřete aplikaci Windows PowerShell jako správce a změňte adresář na svoji složku. Zadejte například následující příkaz:

      cd C:\psscripts\powershell-intune-samples-master

    3. Stáhněte si a nainstalujtemodul Microsoft.Graph.

      Pokud se zobrazí výzva, vyberte Y , aby se modul nainstaloval z nedůvěryhodného úložiště. Instalace může trvat několik minut.

    4. Změňte adresář na složku se skriptem, který chcete spustit. Změňte například adresář na složku CompliancePolicy :

      cd C:\psscripts\powershell-intune-samples-master\powershell-intune-samples-master\CompliancePolicy

    5. Spusťte skript pro export. Zadejte například následující příkaz:

      .\CompliancePolicy_Export.ps1

      Přihlaste se pomocí svého účtu. Po zobrazení výzvy zadejte cestu k vložení zásad. Zadejte třeba:

      C:\psscripts\ExportedIntunePolicies\CompliancePolicies

    Zásady jsou exportovány do složky.

  2. Importujte zásady do nového tenanta:

    1. Změňte adresář na složku PowerShellu se skriptem, který chcete spustit. Změňte například adresář na složku CompliancePolicy :

      cd C:\psscripts\powershell-intune-samples-master\powershell-intune-samples-master\CompliancePolicy

    2. Spusťte skript importu. Zadejte například následující příkaz:

      .\CompliancePolicy_Import_FromJSON.ps1

      Přihlaste se pomocí svého účtu. Po zobrazení výzvy zadejte cestu k souboru zásad .json , který chcete importovat. Zadejte třeba:

      C:\psscripts\ExportedIntunePolicies\CompliancePolicies\PolicyName.json

  3. Přihlaste se k Centru pro správu Microsoft 365. Zobrazí se zásady, které jste importovali.

Co nemůžete dělat

Některé typy zásad se nedají exportovat. Některé typy zásad jdou exportovat, ale nejde je importovat do jiného tenanta. Jako vodítko použijte následující seznam. Upozorňujeme, že existují další typy zásad, které nejsou uvedené.

Typ zásady nebo profilu Informace
Aplikace  
Obchodní aplikace pro Android Exportovat
Import

Pokud chcete obchodní aplikaci přidat do nového tenanta, potřebujete také původní .apk zdrojové soubory aplikace.
Apple – Program hromadných nákupů (VPP) Exportovat
Import

Tyto aplikace jsou synchronizovány s Apple VPP. V novém tenantovi přidáte token VPP, který zobrazuje dostupné aplikace.
Obchodní aplikace pro iOS/iPadOS Exportovat
Import

Pokud chcete obchodní aplikaci přidat do nového tenanta, potřebujete také původní .ipa zdrojové soubory aplikace.
Spravované Google Play Exportovat
Import

Tyto aplikace a webové odkazy se synchronizují se spravovaným Google Play. Do nového tenanta přidáte svůj spravovaný účet Google Play, ve kterém se zobrazí dostupné aplikace.
Microsoft Store pro firmy Exportovat
Import

Tyto aplikace se synchronizují s obchodem Microsoft Store pro firmy. Do nového tenanta přidáte svůj účet Microsoft Store pro firmy, ve kterém se zobrazí dostupné aplikace.
Aplikace pro Windows (Win32) Exportovat
Import

Pokud chcete obchodní aplikaci přidat do nového tenanta, potřebujete také původní .intunewin zdrojové soubory aplikace.
Zásady dodržování předpisů  
Žaloby při nedodržení předpisů Exportovat
Import

Je možné, že tam může být odkaz na šablonu e-mailu. Při importu zásady, která obsahuje akce při nedodržení předpisů, se místo nich přidají výchozí akce pro nedodržení předpisů.
Zadání Exportovat
Import

Přiřazení jsou zaměřena na ID skupiny. V novém tenantovi je ID skupiny jiné.
Konfigurační profily  
E-mail Exportovat

Pokud e-mailový profil nepoužívá certifikáty, měl by import fungovat.
Pokud e-mailový profil používá kořenový certifikát, nejde profil importovat do nového tenanta. ID kořenového certifikátu je v novém tenantovi jiné.
Certifikát SCEP Exportovat

Import

Profily certifikátů SCEP používají kořenový certifikát. ID kořenového certifikátu je v novém tenantovi jiné.
Integrace VPN Exportovat

Pokud profil VPN nepoužívá certifikáty, import by měl fungovat.
Pokud profil VPN používá kořenový certifikát, nejde profil importovat do nového tenanta. ID kořenového certifikátu je v novém tenantovi jiné.
Wi-Fi Exportovat

Pokud Wi-Fi profil nepoužívá certifikáty, měl by import fungovat.
Pokud Wi-Fi profil používá kořenový certifikát, nejde profil importovat do nového tenanta. ID kořenového certifikátu je v novém tenantovi jiné.
Zadání Exportovat
Import

Přiřazení jsou zaměřena na ID skupiny. V novém tenantovi je ID skupiny jiné.
Zabezpečení koncových bodů  
Detekce a reakce koncového bodu Exportovat
Import

Tato zásada je propojena s Microsoft Defender for Endpoint. V novém tenantovi nakonfigurujete službu Microsoft Defender for Endpoint, která automaticky zahrnuje zásady detekce koncových bodů a reakce.