Nasazení Pomoc na dálku pomocí služby Microsoft Intune

Tento článek popisuje postup nasazení Pomoci na dálku ve službě Microsoft Intune.

Při plánování nasazení Pomoc na dálku zvažte následující doporučené postupy:

  • Komunikace a školení uživatelů: Pokud chcete podpořit přijetí a efektivní používání, poskytněte dokumentaci nebo krátké školení pro helpdesk i koncové uživatele.

  • Školení helpdesku: Ujistěte se, že váš tým podpory ví, jak zahájit relace. Seznamte je s možnostmi, jako je spuštění relace prostřednictvím Centra pro správu Intune nebo aplikace Pomoc na dálku a jak generovat nebo zadávat kódy relací. Také je upozorněte na omezení spočívající v tom, že nebudou moct pomáhat uživatelům mimo tenanta. Zdůrazněte postupy zabezpečení, jako je potvrzení souhlasu koncového uživatele s hovorem před převzetím řízení.

  • Pokyny pro koncové uživatele: Dejte uživatelům vědět, že je k dispozici nový nástroj pro vzdálenou podporu. Poučte je, jak se inicializuje relace podpory – například: "Když kontaktujete technickou podporu IT, můžou vás požádat, abyste otevřeli aplikaci Pomoc na dálku a sdíleli kód, nebo se vám může zobrazit automaticky otevírané oznámení o povolení sdílení obrazovky." Ujistěte je, že nástroj je bezpečný a připojit se může pouze autorizované IT oddělení a že musí povolit jakékoli sdílení obrazovky nebo ovládání.

  • Monitorování zabezpečení: Sledujte využití, abyste odhalili jakékoli neobvyklé chování. Například protokoly auditování služby Intune a protokoly přihlášení k ID služby Entra ukazují, kdo se přihlašuje ke službě Pomoc na dálku. Měly by být vyšetřeny neobvyklé časy nebo neznámí pomocníci. Také zajistěte, aby byl zaměstnanec, který opustí tým podpory, odebrán z rolí Pomoc na dálku, aby byla zrušena jeho schopnost používat nástroj.

  • Aktualizace a nové funkce: Pomoc na dálku se vyvíjí. Microsoft může zavést nové funkce (například možnost podporovat více platforem nebo vylepšený řídicí panel pomocníka pro web). Udržujte si přehled prostřednictvím poznámek k verzi aplikace Intune nebo blogů technické komunity. Pokud se s těmito aktualizacemi seznámíte, může vám to pomoct zdokonalit proces podpory.

Konfigurace Pomoci na dálku pro vašeho tenanta

Pokud chcete tenanta nakonfigurovat tak, aby podporoval funkci Pomoc na dálku, projděte si a dokončete následující úkoly. Tyto úlohy je důležité nakonfigurovat pro všechny podporované platformy Pomoc na dálku.

Úkol 1: Povolení funkce Pomoc na dálku

  1. Přihlaste se do Centra pro správu Microsoft Intune a přejděte na stránku Správa tenanta>. Pomoc na dálku.

  2. Na kartě Nastavení :

    1. Nastavením možnosti Povolit Pomoc na dálku na Povoleno povolíte použití funkce Pomoc na dálku. Ve výchozím nastavení je toto nastavení zakázané.
    2. Pokud chcete tuto možnost povolit, nastavte možnost Povolit Pomoc na dálku neregistrovaným zařízením na Povoleno. Ve výchozím nastavení je toto nastavení zakázané.
    3. Nastavením možnosti Zakázat chat na Ano odeberete funkci chatu z aplikace Pomoc na dálku. Ve výchozím nastavení je chat povolený a toto nastavení je nastavené na Ne.
  3. Vyberte Uložit.

Poznámka

Aktivace nových licencí nebo zkušebních licencí může chvíli trvat, od 30 minut do 8 hodin. Nová relace Pomoc na dálku můžou i nadále uvádět, že funkce Pomoc na dálku není pro klienta povolená, i když je povolená Pomoc na dálku.

Úloha 2: Konfigurace oprávnění pro funkci Pomoc na dálku

Pomoc na dálku používá řízení přístupu na základě role (RBAC) služby Microsoft Intune k nastavení úrovně přístupu, kterou má pomocník povoleno. Prostřednictvím RBAC určíte, kteří uživatelé můžou poskytnout pomoc a úroveň nápovědy, kterou můžou poskytnout.

Předdefinovaná role operátora technické podpory zahrnuje většinu požadovaných oprávnění, ale nezahrnuje oprávnění vzdáleného přihlášení aplikace Pomoc na dálku – bezobslužné řízení Windows. Pokud chcete udělit bezobslužné řízení na zařízeních s Windows, vytvořte vlastní roli Intune, která toto oprávnění zahrnuje. Můžete přiřadit předdefinovanou roli operátora technické podpory pro standardní Pomoc na dálku scénáře nebo vytvořit vlastní role udělující pouze oprávnění Pomoc na dálku a vzdáleným úkolům vyžadovaná pro konkrétní skupiny uživatelů. Další informace o jednotlivých oprávněních vyžadovaných pro Pomoc na dálku najdete v tématu Plánování Pomoc na dálku.

Stažení aplikací pro Pomoc na dálku

Pro podporu Windows používejte obslužnou a bezobslužnou podporu samostatné aplikace a pracovní postupy. Toto oddělení pomáhá organizacím rozlišovat mezi podporou iniciovanou uživatelem a helpdeskem a poskytuje větší kontrolu nad tím, jak se jednotlivé typy spravují, nasazují, zabezpečují a povolují.

Obsluhovaná podpora

Obsluhovaná podpora označuje relace, kterých se koncový uživatel účastní a uděluje přístup pomocníkovi. Obsluhované relace podporují přístup pouze pro zobrazení, úplné řízení a volitelné zvýšení oprávnění nástroje Řízení uživatelských účtů.

Nejnovější verzi Pomoc na dálku si můžete stáhnout přímo od Microsoftu na aka.ms/downloadremotehelp.

Nejnovější verze aplikace Pomoc na dálku je 5.2.1037.0.

Bezobslužná podpora

Bezobslužná podpora odkazuje na relace, které umožňují autorizovaným pomocníkům přistupovat k zařízení spravovanému přes Intune a řídit ho bez aktivního účastníka relace.

Musí být nainstalovaný agent služby Azure Virtual Desktop a spouštěcí zaváděcí program agenta služby Azure Virtual Desktop. Nejprve nainstalujte agenta a pak nainstalujte bootloader. Po instalaci není nutná žádná další konfigurace. Instalační programy si stáhněte z následujících odkazů:

Postupujte podle pokynů. Když instalační program zobrazí výzvu k zadání registračního tokenu, automaticky vyplní pole znakem INVALID_TOKEN. Tuto hodnotu ponechte beze změny, vyberte Další a dokončete instalaci.

Instalace aplikací Pomoc na dálku

Pomoc na dálku je k dispozici ke stažení od společnosti Microsoft. Musí být nainstalována na každém zařízení, aby se dané zařízení mohlo účastnit relace Pomoc na dálku. Pro podporu Windows používejte obslužnou a bezobslužnou podporu samostatné aplikace a pracovní postupy. Toto oddělení pomáhá organizacím rozlišovat mezi podporou iniciovanou uživatelem a helpdeskem a poskytuje větší kontrolu nad tím, jak se jednotlivé typy spravují, nasazují, zabezpečují a povolují.

Obsluhovaná podpora

Výchozí chování Pomoci na dálku odhlásí uživatele k automatickým aktualizacím a aktualizuje se samo, když je aktualizace dostupná. Když je vyžadována nová verze funkce Pomoc na dálku, aplikace vyzve uživatele k aktualizaci. Pokud chcete nainstalovat aktualizovanou verzi, můžete použít stejný postup, jakým jste si předtím stáhli a nainstalovali aplikaci Pomoc na dálku. Před instalací aktualizované verze není nutné odinstalovat předchozí verzi.

  • Jako správce Intune můžete aplikaci stáhnout a nasadit do zaregistrovaných zařízení. Další informace o nasazování aplikací najdete v tématu Instalace aplikací na zařízení s Windows.
  • Jednotliví uživatelé, kteří mají oprávnění k instalaci aplikací do svých zařízení, si také můžou stáhnout a nainstalovat službu Pomoc na dálku.

Poznámka

  • V květnu 2022 se stávajícím uživatelům Pomoc na dálku při otevření aplikace Pomoc na dálku zobrazí obrazovka s doporučeným upgradem. Uživatelé můžou dál používat Pomoc na dálku bez upgradu.
  • Dne 23. května 2022 se stávajícím uživatelům služby Pomoc na dálku zobrazí obrazovka s požadavkem na upgrade, když otevřou aplikaci Pomoc na dálku. Nebudou moct pokračovat, dokud neupgradují na nejnovější verzi funkce Pomoc na dálku.
  • Pomoc na dálku vyžaduje modul Microsoft Edge WebView2 Runtime. Pokud během procesu instalace Pomoc na dálku není v zařízení nainstalovaný modul Microsoft Edge WebView2 Runtime, nainstaluje ho Pomoc na dálku. Když se Pomoc na dálku odinstaluje, Microsoft Edge WebView2 Runtime se neodinstaluje.
Nasazení Pomoci na dálku jako aplikace podnikového katalogu aplikací

Katalog podnikových aplikací je kolekce předem připravených aplikací Win32 od Microsoftu pro podporu služby Intune. Aplikace podnikového katalogu aplikací je aplikace pro Windows, kterou můžete přidat prostřednictvím katalogu podnikových aplikací v aplikaci Intune. Tento typ aplikace používá platformu Win32 a má podporu přizpůsobitelných možností. Pomoc na dálku je dostupná v katalogu podnikových aplikací. Další informace najdete v tématu Přidání aplikace podnikového katalogu aplikací do služby Microsoft Intune.

Nasazení Pomoci na dálku jako aplikace Win32

Pokud chcete nasadit Pomoc na dálku s aplikací Intune, můžete aplikaci přidat jako aplikaci Windows Win32 a definovat pravidlo detekce, které identifikuje zařízení, na kterých není nainstalovaná nejnovější verze Pomoc na dálku. Abyste mohli přidat Pomoc na dálku jako aplikaci Win32, musíte ji znovu zabalit *remotehelpinstaller.exe* jako *.intunewin* soubor, což je soubor aplikace Win32, který můžete nasadit pomocí aplikace Intune. Informace o tom, jak znovu zabalit soubor jako aplikaci Win32, najdete v tématu Příprava obsahu aplikace Win32 k nahrání.

Po opětovném zabalení Pomoci na dálku jako souboru .intunewin nahrajte a nasaďte Pomoc na dálku pomocí postupů v tématu Přidání aplikace Win32 s následujícími podrobnostmi. V následujícím obrázku má nový balíček remotehelpinstaller.exe souboru název remotehelp.intunewin.

Důležité

Chcete-li využít příklad příkazového řádku, ujistěte se, že je stažený soubor přejmenován na remotehelpinstaller.exe.

  1. Na stránce Informace o aplikaci vyberte Vybrat soubor balíčku aplikace, vyhledejte dříve připravený soubor remotehelp.intunewin a pak vyberte OK.

    Přidejte vydavatele a pak vyberte Další. Ostatní podrobnosti na stránce Informace o aplikaci jsou volitelné.

  2. Na stránce Program nakonfigurujte následující možnosti:

    • Jako příkazový řádek instalace zadejte remotehelpinstaller.exe /quiet acceptTerms=1.
    • Pro příkazový řádek Uninstall zadejte remotehelpinstaller.exe /uninstall /quiet acceptTerms=1.

    Pokud chcete automatické aktualizace zrušit, zadejte enableAutoUpdates=0 jako součást instalačního příkazu remotehelpinstaller.exe /quiet acceptTerms=1 enableAutoUpdates=0.

    Důležité

    V možnostech příkazového řádku acceptTerms a enableAutoUpdates se vždy rozlišují malá a velká písmena.

    U zbývajících možností ponechte výchozí hodnoty a pokračujte výběrem možnosti Další .

  3. Na stránce Požadavky nakonfigurujte následující možnosti tak, aby splňovaly vaše požadavky na prostředí, a pak vyberte Další:

    • Architektura operačního systému
    • Minimální požadavky na operační systém
  4. Na stránce Pravidla detekce vyberte v části Formát pravidel možnost Ručně konfigurovat pravidla detekce a poté výběrem možnosti Přidat otevřete podokno Pravidla detekce . Nakonfigurujte následující možnosti:

    • Jako Typ pravidla vyberte Soubor

    • Jako cestu zadejte C:\Program Files\Pomoc na dálku

    • Do pole Soubor nebo složka zadejte RemoteHelp.exe

    • Jako Metoda detekce vyberte Řetězec (verze)

    • Jako Operátor vyberte Větší než nebo rovno

    • Do pole Hodnota zadejte verzi Pomoc na dálku, kterou nasazujete. Například 10.0.22467.1000. Podrobnosti o tom, jak získat verzi aplikace Pomoc na dálku, najdete v další poznámce v tomto článku.

    • Ponechat přidružení k 32bitové aplikaci na 64bitových klientech nastavené na Ne

      Poznámka

      Pokud chcete získat verzi RemoteHelp.exe, nainstalujte RemoteHelp ručně do počítače a spusťte následující příkaz PowerShellu: (Get-Item "$env:ProgramFiles\Remote Help\RemoteHelp.exe"). Informace o verzi. Z výstupu si poznamenejte FileVersion a použijte ji k určení hodnoty v pravidle detekce.

  5. Přejděte na stránku Zadání a vyberte příslušnou skupinu zařízení nebo skupiny zařízení, které by měly aplikaci Pomoc na dálku nainstalovat. Pomoc na dálku se dá použít při cílení na skupiny zařízení, ne na skupiny uživatelů.

  6. Dokončete vytvoření aplikace pro Windows, aby služba Intune mohla nasadit a nainstalovat Pomoc na dálku na příslušná zařízení.

Bezobslužná podpora

Bezobslužná podpora odkazuje na relace, které umožňují autorizovaným pomocníkům přistupovat k zařízení spravovanému přes Intune a řídit ho bez aktivního účastníka relace.

Bezobslužné řízení vzdáleného přihlašování spoléhá na agenta služby Azure Virtual Desktop a spouštěcí zavaděč agenta služby Azure Virtual Desktop. Nejprve nainstalujte agenta a pak nainstalujte bootloader, protože bootloader závisí na agentovi.

Když je zařízení zapnuté a má přístup k internetu, agent se aktualizuje automaticky. Agent služby Azure Virtual Desktop se aktualizuje sám, když jsou k dispozici novější verze. Proces aktualizace se nedá řídit ani spravovat a agent zůstává aktuální s nejnovější verzí dostupnou pro službu Azure Virtual Desktop.

Nasazení bezobslužné podpory Pomoc na dálku jako aplikace Win32

U zařízení s Windows, která používají bezobslužné řízení, nasaďte agenta služby Azure Virtual Desktop před nasazením spouštěcího zaváděče agenta služby Azure Virtual Desktop. Pokud chcete zajistit, aby se aplikace instalovaly ve správném pořadí, nakonfigurujte aplikaci bootloaderu tak, aby závisela na aplikaci agenta.

Nejprve připravte každý instalační program jako samostatný balíček aplikace Win32:

  1. Stáhněte si následující instalační programy:

  2. Pro každý instalační program vytvořte samostatné zdrojové a výstupní složky.

  3. Pomocí nástroje Microsoft Win32 Content Prep Tool zabalte každý soubor MSI jako soubor .intunewin . Další informace najdete v tématu Příprava obsahu aplikace Win32 k nahrání.

Po přípravě obou balíčků vytvořte aplikaci agenta služby Azure Virtual Desktop:

  1. Použijte postupy v tématu Přidání aplikace Win32 k přidání aplikace pro Windows (Win32).

  2. Na stránce Informace o aplikaci vyberte Vybrat soubor balíčku aplikace, vyberte Microsoft.RDInfra.RDAgent.Installer-x64-version.intunewin<> soubor dříve připravený a pak vyberte OK.

    V části Publisher zadejte Microsoft. Nakonfigurujte všechny další informace o aplikacích požadované vaší organizací a pak vyberte Další.

  3. Na stránce Program zkontrolujte automaticky vyplněné příkazy pro instalaci a odinstalaci. Není třeba je upravovat. Vyberte Další.

  4. Na stránce Požadavky nakonfigurujte následující možnosti a pak vyberte Další:

    • Jako Minimální operační systém vyberte Windows 10 1607 nebo novější verzi podporovanou vaším prostředím.
  5. Na stránce Pravidla zjišťování nakonfigurujte následující možnosti:

    • V části Formát pravidel vyberte Ručně nakonfigurovat pravidla detekce a pak vyberte Přidat.
    • Jako Typ pravidla vyberte MSI.
    • Potvrďte, že je vyplněný kód produktu MSI , vyberte OK a pak vyberte Další.
  6. Na stránce Závislosti nepřidávejte závislosti. Vyberte Další.

  7. Na stránce nahrazení nakonfigurujte nahrazení, pokud to vaše organizace vyžaduje, a pak vyberte Další.

  8. Na stránce Zadání přidejte skupiny zařízení, které by měly aplikaci přijmout, a pak vyberte Další.

  9. Zkontrolujte konfiguraci aplikace a pak vyberte Vytvořit.

Po vytvoření aplikace agenta služby Azure Virtual Desktop vytvořte aplikaci bootloaderu:

  1. Opakujte předchozí kroky pomocí souboru Microsoft.RDInfra.RDAgentBootLoader.Installer-x64-version.intunewin<> , který jste připravili.

  2. Na stránce Závislosti vyberte Přidat a pak vyberte aplikaci agenta služby Azure Virtual Desktop, agenta infrastruktury služby Vzdálená plocha, kterou jste vytvořili.

  3. Nechte možnost Automaticky instalovat nastavenou na Ano, vyberte aplikaci agenta a pak vyberte Další.

  4. Na stránce Zadání přiřaďte aplikaci bootloaderu ke stejným skupinám zařízení jako aplikaci agenta.

  5. Zkontrolujte konfiguraci aplikace a pak vyberte Vytvořit.

Intune nejprve nainstaluje agenta služby Azure Virtual Desktop a po zjištění závislosti agenta pak nainstaluje bootloader.

Konfigurace Pomoc na dálku

Obsluhovaná podpora

V závislosti na tom, v jakém prostředí se funkce Pomoc na dálku využívá, může být nutné vytvořit pravidla brány firewall, která umožní Pomoc na dálku procházet bránou Windows Firewall. V situacích, kdy je to nutné, byste měli přes bránu firewall povolit následující Pomoc na dálku spustitelné soubory:

  • C:\Program Files\Remote help\RemoteHelp.exe
  • C:\Program Files\Remote help\RHService.exe
  • C:\Program Files\Remote help\RemoteHelpRDP.exe

Bezobslužná podpora

Povolení Vzdálené plochy pomocí konfiguračního profilu

Pokud chcete povolit přijímání vzdálených připojení cílovým zařízením, použijte konfigurační profil katalogu nastavení Windows k povolení Vzdálené plochy.

Před vytvořením profilu se ujistěte, že brána firewall povoluje přenosy protokolu RDP (Vzdálená plocha Protocol).

Vytvoření a přiřazení konfiguračního profilu:

  1. V Centru pro správu služby Microsoft Intune přejděte na Správa konfigurace>zařízení>.

  2. Vyberte Vytvořit>novou zásadu a nakonfigurujte následující možnosti:

    • V části Platforma vyberte Windows 10 a novější.
    • V části Typ profilu vyberte Katalog nastavení.

    Vyberte Vytvořit.

  3. Na stránce Základní zadejte název a volitelný popis profilu a pak vyberte Další.

  4. Na stránce Nastavení konfigurace vyberte Přidat nastavení.

  5. Ve výběru nastavení vyhledejte Vzdálená plocha a pak vyberte Povolit uživatelům vzdáleně se připojit pomocí Vzdálené plochy.

  6. Nastavte možnost Povolit uživatelům vzdáleně se připojovat pomocí Vzdálené plochy na Povoleno a pak vyberte Další.

  7. Na stránce Přiřazení vyberte skupiny zařízení, které by měly profil obdržet, a pak vyberte Další.

  8. Zkontrolujte konfiguraci profilu a pak vyberte Vytvořit.

Po přiřazení profilu a přihlášení cílových zařízení použije Intune nastavení Vzdálené plochy. Pokud chcete monitorování nasazení, přejděte na Správa zásadkonfigurace>zařízení>> a pak vyberte profil. Zkontrolujte stav přihlášení zařízení a uživatele, stav přiřazení zařízení nebo stav nastavení podle nastavení.

Chcete-li ověřit nastavení na zařízení, přejděte do Nastavení>Systém>Vzdálená plocha a ověřte, že je Vzdálená plocha povolena.

Aktualizace aplikací Pomoc na dálku

Pomoc na dálku přijímá aktualizace prostřednictvím služby Microsoft Update, pokud je nakonfigurovaná. V opačném případě musíte aplikaci aktualizovat pomocí podnikového katalogu aplikací (dostupného jako součást sady Intune) nebo zabalením a nasazením aktualizace jako aplikace Win32.

Nastavení podmíněného přístupu pro vzdálenou Pomoc na dálku

V této části jsou popsané kroky zřizování služby Pomoc na dálku v tenantovi pro podmíněný přístup.

  1. Otevřete PowerShell v režimu správce.
  2. V PowerShellu zadejte následující příkazy:

Instalace

Install-Module Microsoft.Graph -Scope CurrentUser

Přihlášení

Connect-MgGraph Pomocí tohoto příkazu se přihlaste s požadovanými obory. Pokud chcete udělit souhlas s požadovanými obory, musíte se přihlásit pomocí účtu správce.


Connect-MgGraph -Scopes "Application.ReadWrite.All"

Vytvoření instančního objektu

Vytvořte instanční objekt pomocí Remote Assistance Service AppId 1dee7b72-b80d-4e56-933d-8b6b04f9a3e2.

New-MgServicePrincipal -AppId "1dee7b72-b80d-4e56-933d-8b6b04f9a3e2"
DisplayName                                     Id AppId                                   ServicePrincipalType
----                                         ------- -----------                                   ---------------
RemoteAssistanceService                      3d5ff82b-a5f2-483a-xxxx-9514ed66f7c5        1dee7b72-b80d-4e56-933d-8b6b04f9a3e2

Výstup byl zkrácen kvůli čitelnosti.

ID odpovídá ID aplikace služby vzdálené pomoci.

Zobrazovaný název je Služba vzdálené pomoci, což je back-endová služba pro službu Pomoc na dálku. 

Odhlaste se

Disconnect-MgGraph Použijte příkaz pro odhlášení.

Disconnect-MgGraph

Vytvoření zásad podmíněného přístupu

Po vytvoření instančního objektu Pomoc na dálku si přečtěte další informace o tom, jak nastavit zásady podmíněného přístupu.

Pokud chcete zásady podmíněného přístupu použít na Pomoc na dálku, postupujte takto:

  1. Přejděte na zásady podmíněného přístupu, které jste vytvořili.
  2. Vyberte Cílové prostředky.
    1. Vyberte Prostředky (dříve cloudové aplikace) a určete, na co se tato zásada vztahuje.
    2. Vyberte možnost Exclude.
    3. Vyberte Vybrat prostředky.
    4. V části Vybrat zkontrolujte službu RemoteAssistanceService s ID aplikace 1dee7b72-b80d-4e56-933d-8b6b04f9a3e2.

Další kroky