Kurz: Nastavení koncových bodů Windows nativních pro cloud pomocí Microsoft Intune

Tento podrobný kurz ukazuje, jak nastavit koncový bod Windows nativní pro cloud pomocí služby Microsoft Intune a Windows Autopilot. Koncový bod Windows nativní pro cloud (někdy napsaný jako nativní pro cloudový systém Windows) se Microsoft Entra připojí, zaregistruje v Microsoft Intune a spravuje se výhradně z cloudu – nevyžaduje se připojení k doméně služba Active Directory, není vyžadována žádná místní infrastruktura.

Na konci tohoto kurzu budete mít plně nakonfigurované zařízení s Windows, které:

  • Microsoft Entra se připojil k Microsoft Intune a zaregistroval se v něm
  • Zabezpečení pomocí antivirové ochrany v programu Microsoft Defender, šifrování BitLocker, Windows LAPS a standardních hodnot zabezpečení
  • Zřizování prostřednictvím Windows Autopilota s aplikacemi Microsoft 365, přesunem známé složky OneDrivu a Portál společnosti
  • Připraveno škálovat na zbytek vaší flotily Windows

Další informace najdete v tématu Co jsou koncové body nativní pro cloud? a Jak naplánovat implementaci Microsoft Entra připojení.

Tip

Když čtete o koncových bodech nativních pro cloud, uvidíte následující termíny:

  • Koncový bod: Koncový bod je zařízení, jako je mobilní telefon, tablet, přenosný počítač nebo stolní počítač. Pojmy "koncové body" a "zařízení" se používají zaměnitelně.
  • Spravované koncové body: Koncové body, které přijímají zásady od organizace pomocí řešení MDM nebo objektů Zásady skupiny. Tato zařízení obvykle patří organizaci, ale můžou to být také zařízení BYOD nebo zařízení v osobním vlastnictví.
  • Koncové body nativní pro cloud: Koncové body, které jsou připojené k aplikaci Microsoft Entra. Nepřipojují se k místní službě AD.
  • Úloha: Jakýkoli program, služba nebo proces.

Jak začít

Dokončete těchto pět fází v uvedeném pořadí – každá navazuje na předchozí fázi.

Pět fází pro nastavení koncových bodů Windows nativních pro cloud pomocí služby Microsoft Intune a Windows Autopilot.

Fáze Cíl
Fáze 1 – Nastavení prostředí Příprava tenanta, testovacího zařízení a standardních zásad Autopilota
Fáze 2 – Vytvoření koncového bodu Windows nativního pro cloud Zřízení prvního koncového bodu prostřednictvím Autopilota
Fáze 3 – Zabezpečení koncového bodu Windows nativního pro cloud Použití zabezpečení koncových bodů: Defender, BitLocker, LAPS, směrné plány, aktualizace
Fáze 4 – Použití vlastního nastavení a kontrola místní konfigurace Přidání aplikací specifických pro organizaci a nastavení a migrace ze Zásady skupiny
Fáze 5 – Škálování nasazení pomocí Windows Autopilota Škálujte zřizování pro svůj vozový park pomocí registrace OEM, osob a zaváděcích okruhů

Po nasazení koncových bodů ověřte stav zásad, aplikací a dodržování předpisů z Centra pro správu Intune v rámci probíhajících operací pomocí části Monitorování koncových bodů Windows nativních pro cloud.

Fáze 1 – Nastavení prostředí

Než vytvoříte první koncový bod Windows nativní pro cloud, je potřeba zkontrolovat některé klíčové požadavky a konfiguraci. Tato fáze vás provede kontrolou požadavků, konfigurací programu Windows Autopilot a vytvořením některých nastavení a aplikací.

Krok 1 – Požadavky na síť

Váš koncový bod Windows nativní pro cloud potřebuje přístup k několika internetovým službám. Začněte s testováním v otevřené síti. Nebo použijte podnikovou síť po poskytnutí přístupu ke všem koncovým bodům uvedeným v části Síťové požadavky Windows Autopilotu.

Pokud vaše bezdrátová síť vyžaduje certifikáty, můžete během testování začít s ethernetovým připojením, než určíte nejlepší přístup k bezdrátovým připojením pro zřízení zařízení.

Krok 2 – registrace a licencování

Než se budete moct připojit k Microsoft Entra a zaregistrovat se do Intune, musíte zkontrolovat několik věcí. Můžete vytvořit novou skupinu Microsoft Entra, třeba s názvem Intune Uživatelé MDM. Pak přidejte konkrétní testovací uživatelské účty a zaměřte se na každou z následujících konfigurací v této skupině, abyste omezili uživatele, kteří můžou při nastavování konfigurace registrovat zařízení. Chcete-li vytvořit skupinu aplikace Microsoft Entra, přejděte na Spravovat skupiny a členství ve skupinách aplikace Microsoft Entra.

  • Omezení registrace Omezení registrace umožňují řídit, jaké typy zařízení se můžou zaregistrovat do správy pomocí Intune. Aby byla tato příručka úspěšná, ověřte, že je povolená registrace Windows (MDM), což je výchozí konfigurace.

    Informace o konfiguraci omezení registrace najdete v tématu Nastavení omezení registrace v Microsoft Intune.

  • Nastavení MDM zařízení s aplikací Microsoft Entra Když zařízení s Windows připojíte ke službě Microsoft Entra, lze aplikaci Microsoft Entra nakonfigurovat tak, aby vašemu zařízení sdělila, aby se automaticky zaregistrovala v MDM. Tato konfigurace je nutná k tomu, aby systém Windows Autopilot fungoval.

    Pokud chcete zkontrolovat, jestli jsou nastavení MDM zařízení s aplikací Microsoft Entra správně povolená, přejděte na Rychlý start – Nastavení automatické registrace v aplikaci Intune.

  • Branding společnosti Microsoft Entra Přidáním firemního loga a obrázků do aplikace Microsoft Entra zajistíte, že uživatelé při přihlašování k Microsoft 365 uvidí známý a konzistentní vzhled a chování. Tato konfigurace je nutná k tomu, aby systém Windows Autopilot fungoval.

    Informace o konfiguraci vlastního brandingu v aplikaci Microsoft Entra najdete v tématu Přidání brandingu na přihlašovací stránku vaší organizace pro aplikaci Microsoft Entra.

  • Licencování Uživatelé, kteří registrují zařízení s Windows z prostředí počátečního nastavení počítače (OOBE) do aplikace Intune, vyžadují dvě klíčové schopnosti.

    Uživatelé vyžadují následující licence:

    • Licence na Microsoft Intune nebo Microsoft Intune for Education
    • Licence podobná jedné z následujících možností, která umožňuje automatickou registraci MDM:
      • Microsoft Entra Premium P1
      • Microsoft Intune pro vzdělávání

    Pokud chcete přiřadit licence, přejděte na stránku Přiřazení licencí Microsoft Intune.

    Poznámka

    Oba typy licencí jsou obvykle součástí balíčků licencování, například Microsoft 365 E3 (nebo A3) a vyšší. Porovnání licencí Microsoft 365 najdete tady.

Krok 3 – Import testovacího zařízení

Abychom mohli otestovat koncový bod Windows nativní pro cloud, musíme začít tím, že připravíme virtuální počítač nebo fyzické zařízení na testování. Pomocí následujícího postupu získáte podrobnosti o zařízení a nahrajete je do služby Windows Autopilot, která se používá dál v tomto článku.

Poznámka

Následující postup sice poskytuje způsob, jak importovat zařízení pro testování, ale partneři a výrobci OEM můžou v rámci nákupu importovat zařízení do systému Windows Autopilot vaším jménem. Další informace o Windows Autopilotu jsou ve fázi 5.

  1. Nainstalujte Windows do virtuálního počítače nebo resetujte fyzické zařízení tak, aby čekalo na instalační obrazovce počátečního nastavení počítače. Pro virtuální počítač můžete volitelně vytvořit kontrolní bod.

  2. Dokončete kroky potřebné pro připojení k Internetu.

  3. Pomocí kombinace kláves Shift + F10 otevřete příkazový řádek.

  4. Ověřte, jestli máte přístup k internetu, a to tak, že na bing.com pingnete:

    • ping bing.com
  5. Spusťte tento příkaz, abyste přepnuli do PowerShellu:

    • powershell.exe
  6. Stáhněte si skript Get-WindowsAutopilotInfo spuštěním následujících příkazů:

    • Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
    • Install-Script Get-WindowsAutopilotInfo
  7. Po zobrazení výzvy potvrďte pozvání zadáním Y .

  8. Zadejte následující příkaz:

    • Get-WindowsAutopilotInfo.ps1 -GroupTag CloudNative -Online

    Poznámka

    Značky skupin umožňují vytvářet dynamické skupiny aplikace Microsoft Entra založené na podmnožině zařízení. Značky skupin je možné nastavit při importu zařízení nebo je změnit později v centru pro správu služby Microsoft Intune. V kroku 4 použijeme značku skupiny CloudNative . Pro účely testování můžete nastavit název značky na něco jiného.

  9. Po zobrazení výzvy k zadání přihlašovacích údajů se přihlaste pomocí účtu správce služby Intune.

  10. Až do fáze 2 ponechte počítač ve stavu připraveném k použití při prvním spuštění počítače.

Krok 4 – Vytvořte pro zařízení dynamickou skupinu aplikace Microsoft Entra

Pokud chcete omezit konfigurace z této příručky na testovací zařízení, která importujete do programu Windows Autopilot, vytvořte dynamickou skupinu aplikace Microsoft Entra. Tato skupina by měla automaticky zahrnovat zařízení, která importují do Windows Autopilotu a mají značku skupiny CloudNative. Na tuto skupinu pak můžete zaměřit všechny své konfigurace a aplikace.

  1. Otevřete Centrum pro správu Microsoft Intune.

  2. Vyberte Skupiny>Nová skupina. Zadejte následující podrobnosti:

    • Typ skupiny: Vyberte možnost Zabezpečení.
    • Název skupiny: Zadejte Autopilot Cloud-Native koncových bodů Windows.
    • Typ členství: Vyberte Dynamické zařízení.
  3. Vyberte Přidat dynamický dotaz.

  4. V části Syntaxe pravidla vyberte Upravit.

  5. Vložte následující text:

    (device.devicePhysicalIds -any (_ -eq "[OrderID]:CloudNative"))

  6. Vyberte OK>Uložit>Vytvořit.

Tip

Po provedení změn trvá několik minut, než se dynamické skupiny naplní. Ve velkých organizacích to může trvat déle. Po vytvoření nové skupiny počkejte několik minut a teprve pak zkontrolujte, jestli je zařízení nyní členem skupiny.

Další informace o dynamických skupinách pro zařízení naleznete v části Pravidla pro zařízení.

Krok 5 – konfigurace stránky stavu registrace

Stránka stavu registrace je mechanismus, který IT specialisté používají k řízení prostředí koncových uživatelů během zřizování koncových bodů. Viz stránka Nastavení stavu registrace. Pokud chcete omezit rozsah stránky stavu registrace, můžete vytvořit nový profil a zaměřit se na skupinu Autopilot Cloud-Native Windows Endpoints vytvořenou v předchozím kroku Microsoft Entra Vytvoření dynamické skupiny pro zařízení.

  • Pro účely testování doporučujeme následující nastavení, ale můžete je upravit podle potřeby:

    Nastavení Hodnota
    Zobrazení průběhu konfigurace aplikace a profilu Ano
    Zobrazit stránku jenom zařízením zřízeným prostředím prvního spuštění počítače (OOBE) Ano (výchozí)

Krok 6 – Vytvoření a přiřazení profilu Windows Autopilota

Nyní můžeme vytvořit profil Windows Autopilot a přiřadit ho k našemu testovacímu zařízení. Tento profil informuje vaše zařízení, aby se připojilo k Microsoft Entra a jaká nastavení se mají použít během počátečního nastavení počítače.

  1. Otevřete Centrum pro správu Microsoft Intune.

  2. Vyberte Zařízení,>Registrace>zařízení pro onboarding>, profilynasazeníWindows>Windows Autopilot>.

  3. Vyberte Vytvořit profil>počítače s Windows.

  4. Zadejte název Autopilot Cloud-Native Koncové body Windows a pak vyberte Další.

  5. V nastavení prostředí prvního spuštění počítače (OOBE) potvrďte následující klíčové hodnoty a vyberte Další:

    Nastavení Hodnota
    Režim nasazení Řízené uživateli
    Připojit se k Microsoft Entra ID jako Microsoft Entra se připojil
    Typ uživatelského účtu Standard
    Použít šablonu názvu zařízení Volitelný parametr Šablona pojmenování, jako je například CloudPC-%SERIAL% šablona pro pojmenování, usnadňuje identifikaci zařízení v centru pro správu.

    Důležité

    Nastavení typu uživatelského účtu na Standard je osvědčený postup zabezpečení. Zabraňuje uživatelům v instalaci neschváleného softwaru a omezuje prostor pro útoky na koncové body nativní pro cloud.

  6. Ponechte značky oboru a vyberte Další.

  7. Přiřaďte profil ke skupině Microsoft Entra, kterou jste vytvořili s názvem Autopilot Cloud-Native Koncové body Windows, vyberte Další a pak vyberte Vytvořit.

Krok 7 – Synchronizujte zařízení Windows Autopilot

Služba Windows Autopilot se synchronizuje několikrát denně. Synchronizaci můžete také spustit okamžitě, aby bylo vaše zařízení připravené k testování. Okamžitá synchronizace:

  1. Otevřete Centrum pro správu Microsoft Intune.

  2. Vyberte Zařízení,> registrace zařízení, zařízenís>>Windows>Autopilotem>.

  3. Vyberte Synchronizovat.

Synchronizace trvá několik minut a probíhá na pozadí. Po dokončení synchronizace se stav profilu pro importované zařízení zobrazí jako Přiřazeno.

Krok 8 – Konfigurace nastavení pro optimální Microsoft 365 prostředí

Ke konfiguraci jsme vybrali několik nastavení. Tato nastavení demonstrují optimální Microsoft 365 prostředí pro koncové uživatele na vašem zařízení s Windows nativním pro cloud. Tato nastavení se konfigurují pomocí profilu katalogu nastavení konfigurace zařízení. Další informace najdete v tématu Vytvoření zásady pomocí katalogu nastavení v Microsoft Intune.

Po vytvoření profilu a přidání nastavení přiřaďte profil k dříve vytvořené skupině koncových bodů Autopilotu Cloud-Native Windows .

  • Microsoft Outlook – Abychom zlepšili prostředí pro první spuštění aplikace Microsoft Outlook, následující nastavení automaticky nakonfiguruje profil při prvním otevření aplikace Outlook.

    Nastavení kategorie Nastavení Hodnota
    Microsoft Outlook 2016\Nastavení účtu\Exchange (uživatelské nastavení) Automatická konfigurace pouze prvního profilu na základě primární adresy SMTP služby služba Active Directory Povoleno
  • Microsoft Edge – Chcete-li zlepšit prostředí pro první spuštění aplikace Microsoft Edge, nakonfigurujte pomocí následujících nastavení aplikaci Microsoft Edge tak, aby synchronizovala nastavení uživatele, a přeskočte prostředí pro první spuštění.

    Nastavení kategorie Nastavení Hodnota
    Microsoft Edge Skrytí prostředí při prvním spuštění a úvodní obrazovky Povoleno
      Vynutit synchronizaci dat prohlížeče a nezobrazovat výzvu souhlasu se synchronizací Povoleno
  • Microsoft OneDrive – Abychom zlepšili průběh prvního přihlášení, nakonfigurujte pomocí následujících nastavení Microsoft OneDrive automatické přihlašování a přesměrování plochy, obrázků a dokumentů na OneDrive. Doporučujeme také používat Files On-Demand (FOD). Ve výchozím nastavení je povolená a není zahrnutá v následujícím seznamu. Další informace o doporučené konfiguraci pro synchronizační aplikace OneDrivu najdete v tématu Doporučená konfigurace synchronizační aplikace pro Microsoft OneDrive.

    Nastavení kategorie Nastavení Hodnota
    OneDrive Tiché přihlášení uživatelů k aplikaci pro synchronizaci OneDrivu pomocí jejich přihlašovacích údajů k Windows Povoleno
      Bezobslužné přesunutí známých složek Windows na OneDrive Povoleno

    Poznámka

    Další informace najdete v tématu Přesměrování známých složek.

Následující snímek obrazovky ukazuje příklad profilu katalogu nastavení s nakonfigurovanými všemi navrhovanými nastaveními:

Snímek obrazovky, který ukazuje příklad profilu katalogu nastavení v Microsoft Intune.

Krok 9 – Vytvoření a přiřazení některých aplikací

Váš koncový bod nativní pro cloud potřebuje některé aplikace. Začněte tím, že nakonfigurujeme následující aplikace a zacílíme je na dříve vytvořenou skupinu koncových bodů Autopilot Cloud-Native Windows .

  • Microsoft 365 Apps (dříve Office 365 ProPlus) – Microsoft 365 Apps, jako je Word, Excel a Outlook, je možné snadno nasadit do zařízení pomocí integrovaného profilu aplikace Microsoft 365 Apps pro Windows v aplikaci Intune.

    • Vyberte návrháře konfigurace pro formát nastavení, na rozdíl od XML.
    • Jako aktualizační kanál vyberte Aktuální kanál .

    Pokud chcete nasadit Microsoft 365 Apps, přejděte na Přidání aplikací Microsoft 365 do zařízení s Windows pomocí Microsoft Intune

  • Aplikace Portál společnosti – doporučuje se nasadit aplikaci Intune Portál společnosti na všechna zařízení jako požadovanou aplikaci. Aplikace Portál společnosti je samoobslužné centrum pro uživatele, které používají k instalaci aplikací z různých zdrojů, jako je Intune, Microsoft Store a Správce konfigurace. Uživatelé také používají aplikaci Portál společnosti k synchronizaci svých zařízení s Intune, kontrole stavu dodržování předpisů atd.

    Pokud chcete nasadit Portál společnosti podle potřeby, přečtěte si téma Přidání a přiřazení aplikace Windows Portál společnosti pro zařízení spravovaná přes Intune.

  • Aplikace Microsoft Store (Whiteboard) – I když Intune může nasadit širokou škálu aplikací, nasazujeme aplikaci ze Storu (Microsoft Whiteboard), abychom tuto příručku zjednodušili. Postupujte podle pokynů v tématu Přidání aplikací z Microsoft Storu do služby Microsoft Intune a nainstalujte Microsoft Whiteboard.

Fáze 2 – Vytvoření koncového bodu Windows nativního pro cloud

Pokud chcete vytvořit první koncový bod Windows nativní pro cloud, použijte stejný virtuální počítač nebo fyzické zařízení, které jste shromáždili, a pak nahrajte hodnotu hash hardwaru do služby Windows Autopilot ve fázi 1, kroku 3: Import testovacího zařízení. S tímto zařízením projděte procesem Windows Autopilot.

  1. Obnovte počítač s Windows (nebo v případě potřeby obnovte tovární nastavení) do prostředí počátečního nastavení počítače (OOBE).

    Poznámka

    Pokud se zobrazí výzva, abyste zvolili instalaci pro jednotlivce nebo organizaci, proces Windows Autopilot se nespustil. V takovém případě restartujte zařízení a ujistěte se, že má přístup k internetu. Pokud to stále nefunguje, zkuste obnovit počítač do továrního nastavení nebo přeinstalovat Windows.

  2. Přihlaste se pomocí přihlašovacích údajů pro Microsoft Entra (UPN nebo AzureAD\uživatelské_jméno).

  3. Na stránce stavu registrace se zobrazuje stav konfigurace zařízení.

Blahopřejeme! Zřídili jste první koncový bod Windows nativní pro cloud!

Ověření koncového bodu:

Než přejdete do fáze 3, ověřte na novém zařízení následující úkoly:

  • Složky OneDrivu (Plocha, Dokumenty, Obrázky) jsou přesměrované a synchronizují se.
  • Otevře se Outlook a automaticky nakonfiguruje váš profil Microsoft 365.
  • Portál společnosti je nainstalovaný a k dispozici je Microsoft Whiteboard.
  • Můžete se přihlásit pomocí svých přihlašovacích údajů pro Microsoft Entra a získat přístup ke cloudovým prostředkům.
  • V případě potřeby jsou přístupné místní prostředky (sdílené složky, intranetové weby, tiskárny).

Pokud se vám při používání Windows Hello pro přístup k místním prostředkům zobrazí výzva k zadání hesla, není hybridní nasazení Windows Hello pro firmy ještě nakonfigurované. V testování můžete pokračovat tak, že vyberete ikonu klíče na přihlašovací obrazovce a místo toho použijete své uživatelské jméno a heslo. Další informace najdete v tématu Windows Hello pro firmy Hybridní nasazení.

Fáze 3 – Zabezpečení koncového bodu Windows nativního pro cloud

Tato fáze je navržená tak, aby vám pomohla vytvořit nastavení zabezpečení pro vaši organizaci. Tato část vás upozorní na různé součásti zabezpečení koncových bodů v aplikaci Microsoft Intune, mezi které patří:

Antivirová ochrana v programu Microsoft Defender (MDAV)

Následující nastavení se doporučují jako minimální konfiguraci pro Antivirovou ochranu v programu Microsoft Defender, což je integrovaná součást operačního systému Windows. Tato nastavení nevyžadují žádnou konkrétní licenční smlouvu, jako je E3 nebo E5, a je možné je povolit v Centru pro správu služby Microsoft Intune.

V Centru pro správu přejděte na Endpoint Security>Antivirus –>Vytvořit zásady>Windows a novější>Typ = profilu Microsoft Defender Antivirus.

Obránce:

  • Povolit monitorování chování: Povoleno. Zapne monitorování chování v reálném čase.
  • Povolit cloudovou ochranu: Povoleno. Zapne ochranu cloudu.
  • Povolit kontrolu Email Scanning: Povoleno. Zapne kontrolu e-mailů.
  • Povolit kontrolu všech stažených souborů a příloh: Povoleno.
  • Povolit monitorování v reálném čase: Povoleno. Zapne a spustí službu monitorování v reálném čase.
  • Povolit kontrolu síťových Files: Povoleno. Prohledává síťové soubory.
  • Povolit skenování skriptů: Povoleno.
  • Časový limit rozšířeného cloudu: 50
  • Počet dní k uchování vyčištěného malwaru: 30
  • Povolit ochranu sítě: Povoleno (režim auditu)
  • Ochrana PUA: Ochrana PUA zapnuta. Zjištěné položky jsou blokované. Ukážou se v historii spolu s dalšími hrozbami.
  • Směr skenování v reálném čase: Monitorujte všechny soubory (obousměrné).
  • Souhlas s odesíláním vzorků: Automaticky posílejte bezpečné vzorky.
  • Povolit ochranu přístupu: Povoleno.
  • Nápravná akce v případě závažných hrozeb: Karanténa. Přesune soubory do karantény.
  • Nápravná akce pro hrozbu s nízkou závažností: Karanténa. Přesune soubory do karantény.
  • Nápravná akce pro hrozby střední závažnosti: Karanténa. Přesune soubory do karantény.
  • Nápravná akce pro hrozby s vysokou závažností: Karanténa. Přesune soubory do karantény.

Další informace o konfiguraci programu Windows Defender, včetně programu Microsoft Defender for Endpoint pro zákazníky s licencí E3 a E5, najdete tady:

Firewall v programu Microsoft Defender

Ke konfiguraci brány firewall a pravidel brány firewall použijte Endpoint Security v Microsoft Intune. Další informace najdete v zásadách brány firewall pro zabezpečení koncových bodů v Intune.

Brána firewall v programu Microsoft Defender dokáže rozpoznat důvěryhodnou síť pomocí zprostředkovatele CSP NetworkListManager. A může přepnout na profil brány firewall domény u koncových bodů s Windows.

Použití profilu doménové sítě umožňuje oddělit pravidla brány firewall na základě důvěryhodné sítě, privátní sítě a veřejné sítě. Tato nastavení je možné použít pomocí vlastního profilu Windows.

Poznámka

Koncové body připojené k Microsoft Entra nemůžou pomocí protokolu LDAP detekovat připojení k doméně stejným způsobem jako koncové body připojené k doméně. Místo toho použijte NetworkListManager CSP k určení koncového bodu TLS, který při přístupnosti přepne koncový bod na profil brány firewall domény .

Šifrování nástrojem BitLocker

Ke konfiguraci šifrování pomocí nástroje BitLocker použijte Endpoint Security v Microsoft Intune.

Tato nastavení můžete povolit v Centru pro správu služby Microsoft Intune. V Centru pro správu přejděte na Zabezpečení> koncového boduSpráva>šifrování> diskuVytvořit zásady>Windows a novější>Profil = BitLocker.

Když nakonfigurujete následující nastavení BitLockeru, povolí 128bitové šifrování pro standardní uživatele, což je běžný scénář. Vaše organizace ale může mít jiné požadavky na zabezpečení, takže další nastavení najdete v dokumentaci k nástroji BitLocker .

Nastavení kategorie Nastavení Hodnota
Nástroj BitLocker Vyžadovat šifrování zařízení Povoleno
  Povolit upozornění pro jiné šifrování disku Zakázáno
  Povolit standardní uživatelské šifrování Povoleno
  Konfigurace rotace hesel pro obnovení Zapnutí aktualizace pro zařízení připojená k Azure AD
BitLocker Drive Encryption Volba metody šifrování jednotky a síly šifry Není nakonfigurováno
  Zadání jedinečných identifikátorů pro vaši organizaci Není nakonfigurováno
Jednotky operačního systému Vynutit typ šifrování jednotky na jednotkách operačního systému Povoleno
  Vyberte typ šifrování (Device) Šifrování pouze využitého místa
  Vyžadovat další ověření při spuštění Povoleno
  Povolení nástroje BitLocker bez kompatibilního čipu TPM (vyžaduje heslo nebo spouštěcí klíč na USB flash disku) Nepravda
  Konfigurace spouštěcího klíče čipu TPM a PIN kódu Povolit spouštěcí klíč a PIN kód s čipem TPM
  Konfigurace spouštěcího klíče čipu TPM Povolit spouštěcí klíč s čipem TPM
  Konfigurace spouštěcího PIN kódu čipu TPM Povolit spouštěcí PIN kód s čipem TPM
  Nakonfigurovat spuštění čipu TPM Vyžadovat čip TPM.
  Konfigurace minimální délky PIN kódu pro spuštění Není nakonfigurováno
  Povolit rozšířené PIN kódy pro spuštění Není nakonfigurováno
  Zakázání změny PIN kódu nebo hesla standardním uživatelům Není nakonfigurováno
  Povolit zařízením kompatibilním se InstantGo nebo HSTI vyslovit výslovný nesouhlas s PIN kódem před spuštěním Není nakonfigurováno
  Povolení ověřování nástrojem BitLocker vyžadující vstup z klávesnice před spuštěním z tabulky Není nakonfigurováno
  Volba způsobu obnovení jednotek operačního systému chráněných nástrojem BitLocker Povoleno
  Konfigurace uživatelského úložiště informací pro obnovení nástroje BitLocker Požadovat 48místné heslo pro obnovení
  Povolení agenta obnovování dat Nepravda
  Konfigurace ukládání informací pro obnovení nástroje BitLocker do služby AD DS Ukládání hesel pro obnovení a balíčků klíčů
  Nepovolujte nástroj BitLocker, dokud nebudou uloženy informace o obnovení do služby AD DS pro jednotky operačního systému Pravda
  Vynechat možnosti obnovení v průvodci nastavením nástroje BitLocker Pravda
  Ukládat informace o obnovení nástroje BitLocker do služby AD DS pro jednotky operačního systému Pravda
  Konfigurace zprávy a adresy URL pro obnovení před spuštěním Není nakonfigurováno
Pevné datové jednotky Vynutit typ šifrování jednotky na pevných datových jednotkách Povoleno
  Vyberte typ šifrování: (Zařízení) Umožnit uživateli vybrat (výchozí)
  Volba způsobu obnovení pevných jednotek chráněných nástrojem BitLocker Povoleno
  Konfigurace uživatelského úložiště informací pro obnovení nástroje BitLocker Požadovat 48místné heslo pro obnovení
  Povolení agenta obnovování dat Nepravda
  Konfigurace ukládání informací pro obnovení nástroje BitLocker do služby AD DS Zálohování hesel pro obnovení a balíčků klíčů
  Nepovolujte nástroj BitLocker, dokud nebudou informace o obnovení uloženy do služby AD DS pro pevné datové jednotky Pravda
  Vynechat možnosti obnovení v průvodci nastavením nástroje BitLocker Pravda
  Ukládat informace o obnovení nástroje BitLocker do služby AD DS pro pevné datové jednotky Pravda
  Odepřít přístup pro zápis k pevným jednotkám nechráněným nástrojem BitLocker Není nakonfigurováno
Vyměnitelné datové jednotky Řízení použití nástroje BitLocker na vyměnitelných jednotkách Povoleno
  Povolit uživatelům použít ochranu nástrojem BitLocker na vyměnitelných datových jednotkách (zařízení) Nepravda
  Povolit uživatelům pozastavit a dešifrovat ochranu nástrojem BitLocker na vyměnitelných datových jednotkách (zařízení) Nepravda
  Odepřít přístup pro zápis k vyměnitelným jednotkám nechráněným nástrojem BitLocker Není nakonfigurováno

Řešení hesla místního správce systému Windows (LAPS)

Ve výchozím nastavení je předdefinovaný místní účet správce (dobře známý identifikátor SID S-1-5-500) zakázán. V některých situacích může být místní účet správce prospěšný, například při řešení potíží, podpora koncových uživatelů a obnovení zařízení. Pokud se rozhodnete povolit vestavěný účet správce nebo vytvořit nový místní účet správce, je důležité zabezpečit heslo tohoto účtu.

Řešení hesel místního správce systému Windows (LAPS) je jednou z funkcí, které můžete použít k náhodnému a bezpečnému uložení hesla v aplikaci Microsoft Entra. Pokud jako službu MDM používáte Intune, povolte Windows LAPS pomocí následujících kroků.

Důležité

Windows LAPS předpokládá, že je povolený výchozí místní účet správce, i když je přejmenovaný nebo pokud vytvoříte jiný místní účet správce. Windows LAPS za vás nevytvoří ani nepovolí žádné místní účty, pokud nenakonfigurujete režim automatické správy účtů.

Jakékoli místní účty musíte vytvořit nebo povolit odděleně od konfigurace Windows LAPS. Tuto úlohu můžete skriptovat nebo použít zprostředkovatele konfiguračních služeb (CSP), jako jsou zprostředkovatelé CSP účtů nebo CSP zásad.

  1. Ujistěte se, že vaše zařízení s Windows mají nainstalovanou aktualizaci zabezpečení z dubna 2023 (nebo novější).

    Další informace najdete v tématu Aktualizace operačního systému aplikace Microsoft Entra.

  2. Povolte Windows LAPS v aplikaci Microsoft Entra:

    1. Přihlaste se k aplikaci Microsoft Entra.
    2. V nastavení Povolit řešení hesel místního správce (LAPS) vyberte Ano>Uložit (horní část stránky).

    Další informace najdete v tématu Povolení Windows LAPS pomocí aplikace Microsoft Entra.

  3. V Intune vytvořte zásadu zabezpečení koncového bodu:

    1. Přihlaste se k Centru pro správu Microsoft 365.
    2. Vyberte Endpoint Security>Account Protection>,Create Policy>,Windows>Local admin password solution (Windows LAPS)>Create.

    Další informace najdete v tématu Vytvoření zásady LAPS v aplikaci Intune.

Standardní hodnoty zabezpečení

Standardní hodnoty zabezpečení můžete použít k použití sady konfigurací, o kterých je známo, že zvyšují zabezpečení koncového bodu Windows. Další informace o standardních hodnotách zabezpečení najdete v nastavení standardních hodnot zabezpečení Windows MDM pro Intune.

Standardní hodnoty je možné použít pomocí navrhovaných nastavení a upravit podle vašich požadavků. Některá nastavení v rámci standardních hodnot můžou způsobit neočekávané výsledky nebo nemusí být kompatibilní s aplikacemi a službami spuštěnými na koncových bodech Windows. V důsledku toho by měly být výchozí hodnoty testovány izolovaně. Standardní hodnotu použijte pouze u vybrané skupiny koncových bodů testu bez dalších konfiguračních profilů nebo nastavení.

Známé problémy se základními hodnotami zabezpečení

Následující nastavení v základním nastavení zabezpečení Windows můžou způsobit problémy s Windows Autopilotem nebo pokusy o instalaci aplikací jako standardní uživatel:

  • Místní zásady Možnosti zabezpečení\Chování výzvy ke zvýšení oprávnění správce (výchozí = Výzva k vyjádření souhlasu na zabezpečené ploše)
  • Standardní chování výzvy uživatele ke zvýšení oprávnění (výchozí nastavení = automaticky odmítnout žádosti o zvýšení oprávnění)

Další informace najdete v tématu Řešení konfliktů zásad s Windows Autopilotem.

Zásady klienta služba služba Windows Update

Zásady klienta služba služba Windows Update jsou cloudová technologie, která řídí, jak a kdy se mají aktualizace instalovat na zařízení. V Intune lze zásady služba služba Windows Update klientů konfigurovat pomocí:

Další informace najdete v článku:

Tip

V případě cloudových prostředí zvažte možnost Automatická oprava Windows. Automatická oprava automatizuje správu aktualizačního okruhu a vytváření sestav, takže není nutné ručně ladit doby odkladu a konečné termíny. Je součástí služby Microsoft Intune a je doporučeným přístupem pro organizace, které chtějí plně automatizované aktualizace Windows založené na zásadách s minimálními režijními náklady na správu.

Zásady dodržování předpisů

Zásady dodržování předpisů hlásí stav koncových bodů Windows nativních pro cloud – například zda je povolen nástroj BitLocker, zda je zapnuté zabezpečené spouštění a zda je spuštěná antivirová ochrana v programu Microsoft Defender. Zásada je také základem pro podmíněný přístup, takže můžete zabránit zařízením, která nedodržují předpisy, v přístupu k prostředkům organizace.

Vytvoření zásad dodržování předpisů Windows:

  1. Přihlaste se k Centru pro správu Microsoft 365.

  2. Vyberte Kompatibilita zařízení>a>vytvořte zásadu.

  3. V části Platforma vyberte Windows 10 a později>Vytvořit.

  4. V části Základy zadejte název zásady a vyberte Další.

  5. V nastavení dodržování předpisů nakonfigurujte následující doporučené hodnoty a vyberte Další:

    Nastavení kategorie Nastavení Hodnota
    Stav zařízení Vyžadovat nástroj BitLocker Vyžadovat
      Vyžadovat, aby bylo na zařízení povolené zabezpečené spouštění Vyžadovat
      Vyžadovat integritu kódu Vyžadovat
    Zabezpečení systému Brána firewall Vyžadovat
      Antivirus Vyžadovat
      Antispyware Vyžadovat
      Vyžadování hesla k odemykání mobilních zařízení Vyžadovat
      Jednoduchá hesla Blokování
      Typ hesla Alfanumerické znaky
      Minimální délka hesla 14
      Maximální počet minut nečinnosti před vyžadováním hesla 1 minuta
      Vypršení platnosti hesla (ve dnech) 365
      Počet předchozích hesel znemožňujících opakované použití 5
    Defender Microsoft Defender Antimalware Vyžadovat
      Aktuální informace o zabezpečení antimalwaru v programu Microsoft Defender Vyžadovat
      Ochrana v reálném čase Vyžadovat

    Tip

    Microsoft a aktuální pokyny NIST už nedoporučují pravidelné vypršení platnosti hesla. Základní nastavení zabezpečení Windows odebralo vypršení platnosti hesla v roce 2019. U koncových bodů nativních pro cloud je nejsilnějším postojem přesun uživatelů na přihlašování bez hesel pomocí Windows Hello pro firmy a klíčů / klíčů zabezpečení FIDO2 a blokování slabých hesel pomocí ochrany heslem Microsoft Entra. Upravte výše uvedené hodnoty tak, aby odpovídaly zásadám vaší organizace. Další informace najdete v tématu Ověřování bez hesel pomocí Microsoft Intune.

  6. V části Akce při nedodržení předpisů nastavte plán Označit zařízení jako nevyhovující předpisům na 1 den (nebo jinou poskytnutou lhůtu, která vyhovuje vaší organizaci).

    Tip

    Pokud používáte podmíněný přístup, nakonfigurujte období odkladu, aby zařízení, která nedodržují předpisy, okamžitě neztratila přístup k prostředkům organizace. Můžete taky přidat akci pro uživatele e-mailu s postupem, jak dosáhnout souladu s předpisy.

  7. Přiřaďte zásadu skupině Koncové body systému Windows Cloud-Native Autopilotu v kroku 4 – vytvořte Microsoft Entra dynamickou skupinu pro zařízení.

Další informace o nastavení dodržování předpisů Windows najdete v tématu Nastavení dodržování předpisů zařízením s Windows v Microsoft Intune.

Podmíněný přístup

Podmíněný přístup v Microsoft Entra používá signál dodržování předpisů z Intune k povolení nebo blokování přístupu k prostředkům organizace. Nejběžnějším nativním vzorem pro cloud je vyžadování zařízení splňujícího předpisy pro aplikace Microsoft 365 a další cloudové služby. Tento model zajišťuje, že k vašim datům mají přístup jenom zařízení, která jsou v pořádku spravovaná přes Intune.

Typický směrný plán podmíněného přístupu nativní pro cloud zahrnuje:

  • Vyžadovat vícefaktorové ověřování pro všechny uživatele.
  • Vyžadovat vyhovující zařízení (nebo hybridní Microsoft Entra připojené zařízení) pro cloudové aplikace.
  • Blokujte starší verze ověřovacích protokolů.

Důležité

Zásady podmíněného přístupu nejprve otestujte na pilotní skupině. Chybně nakonfigurované zásady můžou správcům uzamknout přístup k Centru pro správu Microsoft Entra.

Podrobné pokyny najdete tady:

Fáze 4 – Použití vlastního nastavení a kontrola místní konfigurace

V této fázi použijete nastavení a aplikace specifické pro organizaci a zkontrolujete místní konfiguraci. Tato fáze vám pomůže vytvořit přizpůsobení specifická pro vaši organizaci. Všimněte si různých součástí Windows, jak můžete zkontrolovat existující konfigurace z místního prostředí AD Zásady skupiny a použít je na koncové body nativní pro cloud. Pro každou z těchto oblastí existují oddíly:

Microsoft Edge

Nasazení Microsoft Edge

Microsoft Edge je součástí zařízení, která používají:

  • Windows

Jakmile se uživatelé přihlásí, Microsoft Edge se automaticky aktualizuje. Pokud chcete během nasazování aktivovat aktualizaci aplikace Microsoft Edge, můžete spustit následující příkaz:

Start-Process -FilePath "C:\Program Files (x86)\Microsoft\EdgeUpdate\MicrosoftEdgeUpdate.exe" -argumentlist "/silent /install appguid={56EB18F8-B008-4CBD-B6D2-8C97FE7E9062}&appname=Microsoft%20Edge&needsadmin=True"

Pokud chcete Microsoft Edge nasadit do předchozích verzí Windows, přejděte na Přidání Microsoft Edge pro Windows do služby Microsoft Intune.

Konfigurace aplikace Microsoft Edge

Dvě součásti prostředí Microsoft Edge, které platí, když se uživatelé přihlásí pomocí svých přihlašovacích údajů Microsoft 365, je možné nakonfigurovat z centra pro Správa Microsoftu 365.

  • Logo úvodní stránky v Microsoft Edge můžete přizpůsobit konfigurací oddílu Vaše organizace v rámci Centra pro správu Microsoftu 365. Další informace najdete v tématu Přizpůsobení motivu Microsoft 365 pro vaši organizaci.

  • Výchozí prostředí stránky s novou kartou v Microsoft Edgi zahrnuje informace z Office 365 a přizpůsobené zprávy. Způsob zobrazení této stránky je možné přizpůsobit v Centru pro správu Microsoftu 365 v Nastavení>Nastavení organizace>,Novinky>,stránka Nová karta Microsoft Edge.

Další nastavení pro Microsoft Edge můžete také nastavit pomocí profilů katalogu nastavení. Můžete například chtít nakonfigurovat konkrétní nastavení synchronizace pro vaši organizaci.

  • Microsoft Edge
    • Nakonfigurujte seznam typů, které jsou vyloučeny ze synchronizace – hesla

Start a rozložení hlavního panelu

Pomocí služby Intune můžete přizpůsobit a nastavit standardní rozložení nabídky Start a hlavního panelu.

Katalog nastavení

Katalog nastavení je jedno umístění, kde jsou uvedená všechna konfigurovatelná nastavení Windows. Tato funkce zjednodušuje vytváření zásad a zobrazení všech dostupných nastavení. Další informace najdete v tématu Vytvoření zásady pomocí katalogu nastavení v Microsoft Intune.

Tip

Mnoho nastavení, která znáte ze zásad skupiny, je integrovaných do katalogu nastavení. Pokud nastavení nejsou dostupná v katalogu nastavení, podívejte se na šablony profilů konfigurace zařízení.

V následujícím seznamu jsou dostupná některá nastavení, která můžou být relevantní pro vaši organizaci:

  • Upřednostňovaná doména tenanta služby Azure Active Directory – Toto nastavení konfiguruje upřednostňovaný název domény tenanta, který se připojí k uživatelskému jménu uživatele. Upřednostňovaná doména tenanta umožňuje uživatelům přihlašovat se ke koncovým bodům služby Microsoft Entra jenom pomocí svého uživatelského jména, ne celého hlavního názvu uživatele (UPN), pokud název domény uživatele odpovídá upřednostňované doméně tenanta. Uživatelé, kteří mají různé názvy domén, můžou zadat celý hlavní název uživatele (UPN).

    Nastavení kategorie Nastavení Hodnota
    Ověřování Upřednostňovaný název domény tenanta AAD Zadejte název domény, například contoso.onmicrosoft.com.

    Poznámka

    Popisek nastavení používá starší terminologii. "AAD" odkazuje na Microsoft Entra ID.

  • Windows Spotlight – Ve výchozím nastavení je povolených několik spotřebitelských funkcí Windows, což vede k instalaci vybraných aplikací ze Storu a zobrazování návrhů třetích stran na zamykací obrazovce. Toto chování můžete řídit v části Prostředí v katalogu nastavení.

    Nastavení kategorie Nastavení Hodnota
    Prostředí > Povolit Windows Spotlight Povolit funkce Windows pro spotřebitele Blokování
      Povolit návrhy třetích stran ve Windows Spotlight (uživatel) Blokování
  • Microsoft Store – Organizace obvykle chtějí omezit aplikace, které je možné instalovat na koncové body. Toto nastavení použijte, pokud chce vaše organizace řídit, které aplikace se můžou instalovat z Microsoft Storu. Toto nastavení zabrání uživatelům v instalaci aplikací, dokud nebudou schváleny.

    Nastavení kategorie Nastavení Hodnota
    Microsoft App Store Vyžadovat jenom privátní úložiště Povolené je jenom privátní úložiště

    Poznámka

    Toto nastavení platí pro systém Windows 10. Ve Windows 11 toto nastavení blokuje přístup k veřejnému obchodu Microsoft. Další informace najdete v článku:

  • Blokovat hraní – Organizace můžou upřednostňovat, že podnikové koncové body není možné používat k hraní her. Pomocí následujícího nastavení můžete stránku Hraní v aplikaci Nastavení zcela skrýt. Další informace o viditelnosti stránky nastavení najdete v dokumentaci k CSP a referenčním odkazu na schéma identifikátoru URI ms-settings.

    Nastavení kategorie Nastavení Hodnota
    Nastavení Seznam viditelnosti stránky skrýt:herní-herní panel; herní gamedvr; herní vysílání; herní herní režim; hraní her trueplay; hraní her v síti xbox; quietmomentsgame
  • Řízení, ke kterým tenantům se může desktopový klient Teams přihlásit – Pokud je tato zásada na zařízení nakonfigurovaná, uživatelé se můžou přihlásit jenom pomocí účtů v Microsoft Entra tenantovi, který je součástí seznamu povolených tenantů definovaného v této zásadě. Seznam povolených tenantů je seznam ID tenantů aplikace Microsoft Entra oddělený čárkami. Zadáním těchto zásad a definováním tenanta služby Microsoft Entra také zablokujete přihlašování k Teams pro osobní použití. Další informace najdete v článku Jak omezit přihlašování na stolních zařízeních.

    Nastavení kategorie Nastavení Hodnota
    Microsoft Teams Omezení přihlašování k Teams na účty v konkrétních tenantech (uživatel) Povoleno

Omezení zařízení

Šablony omezení zařízení s Windows obsahují mnoho nastavení potřebných k zabezpečení a správě koncového bodu Windows pomocí zprostředkovatelů konfiguračních služeb Windows (CSP). Další z těchto nastavení budou v katalogu nastavení k dispozici v průběhu času. Další informace najdete v části Omezení zařízení.

Pokud chcete vytvořit profil, který používá šablonu Omezení zařízení, přejděte v Centru pro správu Microsoft Intune na Správa zařízení>Konfigurace>Vytvořit>>novou zásadu> Pro šablony platformy > vyberte Windows 10 a novějšíOmezení zařízení pro typ profilu.

  • Adresa URL obrázku na pozadí plochy (pouze pro stolní počítače) – Pomocí tohoto nastavení můžete nastavit tapetu u skladových položek Windows Enterprise nebo Windows Education. Soubor hostujete online nebo odkazujete na soubor, který je zkopírovaný místně. Chcete-li toto nastavení nakonfigurovat, na kartě Nastavení konfigurace v profilu Omezení zařízení rozbalte položku Přizpůsobení a nakonfigurujte adresu URL obrázku na pozadí plochy (pouze plocha).

  • Vyžadovat, aby se uživatelé během nastavování zařízení připojili k síti – Toto nastavení snižuje riziko, že zařízení může při obnovení počítače do továrního nastavení přeskočit Windows Autopilota. Toto nastavení vyžaduje, aby zařízení měla během fáze počátečního spuštění počítače síťové připojení. Chcete-li toto nastavení nakonfigurovat, na kartě Nastavení konfigurace v profilu Omezení zařízení rozbalte položku Obecné a nakonfigurujte možnost Vyžadovat, aby se uživatelé během nastavování zařízení připojili k síti.

    Poznámka

    Toto nastavení začne platit při příštím vymazání nebo obnovení zařízení do továrního nastavení.

Optimalizace doručení

Optimalizace doručení se používá ke snížení spotřeby šířky pásma sdílením práce při stahování podporovaných balíčků mezi několika koncovými body. Optimalizace doručení je samoorganizující se distribuovaná mezipaměť, která umožňuje klientům stahovat tyto balíčky z alternativních zdrojů, jako jsou partnerské uzly v síti. Tyto peer zdroje doplňují tradiční internetové servery. Informace o všech nastaveních dostupných pro Optimalizaci doručení a o tom, jaké typy stahování jsou podporované, najdete na stránce Optimalizace doručení pro aktualizace Windows.

Pokud chcete použít nastavení Optimalizace doručení, vytvořte profil Optimalizace doručení služby Intune nebo profil katalogu nastavení.

Některá nastavení, která organizace běžně používají, jsou:

  • Omezit výběr partnerského uzlu – podsíť – Toto nastavení omezí ukládání do mezipaměti partnerského uzlu na počítače ve stejné podsíti.
  • ID skupiny – Klienty Optimalizace doručení je možné nakonfigurovat tak, aby sdíleli obsah jenom se zařízeními ve stejné skupině. ID skupin lze konfigurovat přímo odesláním identifikátoru GUID prostřednictvím zásad nebo pomocí možností DHCP v oborech DHCP.

Zákazníci, kteří používají nástroj Microsoft Configuration Manager, můžou nasadit připojené servery mezipaměti, které lze použít k hostování obsahu Optimalizace doručení. Další informace najdete v tématu Připojená mezipaměť Microsoftu v nástroji Správce konfigurace.

Místní správci

Pokud existuje jenom jedna skupina uživatelů, která potřebuje přístup místního správce ke všem zařízením s Windows připojeným Microsoft Entra, můžete je přidat do místního správce Microsoft Entra připojených zařízení.

Může se stát, že pracovníci technické podpory IT nebo jiní pracovníci podpory musí mít u vybrané skupiny zařízení oprávnění místního správce. Tento požadavek můžete splnit pomocí následujících zprostředkovatelů konfiguračních služeb (CSP).

Další informace najdete v tématu Správa místní skupiny správců na zařízeních připojených k aplikaci Microsoft Entra

Zásady skupiny na Migrace nastavení MDM

Při zvažování migrace ze Zásady skupiny na správu zařízení nativní pro cloud existuje několik možností vytvoření konfigurace zařízení:

  • Začněte znovu od začátku a podle potřeby použijte vlastní nastavení.
  • Zkontrolujte existující zásady skupiny a použijte požadovaná nastavení. Můžete použít nástroje, které vám pomůžou, například analýzu Zásady skupiny.
  • Pomocí analýzy Zásady skupiny můžete vytvářet profily Konfigurace zařízení přímo pro podporovaná nastavení.

Přechod na cloudový nativní koncový bod Windows představuje příležitost ke kontrole výpočetních požadavků koncových uživatelů a vytvoření nové konfigurace pro budoucnost. Kdykoli je to možné, začněte znovu s minimální sadou zásad. Nepřenášejte dál zbytečná nebo starší nastavení z prostředí připojeného k doméně nebo ze starších operačních systémů, jako jsou Windows 7 nebo Windows XP.

Pokud chcete začít na zelené louce, projděte si aktuální požadavky a implementujte minimální sadu nastavení, která tyto požadavky splní. Požadavky mohou zahrnovat regulační nebo povinná nastavení zabezpečení a nastavení pro zlepšení prostředí pro koncové uživatele. Seznam požadavků vytvoří firma, ne IT. Každé prostředí by mělo být zdokumentováno, pochopeno a mělo by sloužit svému účelu.

Migrace nastavení z existujících zásad skupiny do MDM (Microsoft Intune) není upřednostňovaným přístupem. Při přechodu na nativní cloudové prostředí Windows by nemělo být záměrem zvednout a přesunout stávající nastavení zásad skupiny. Zvažte spíše cílovou skupinu a to, jaké nastavení vyžaduje. Je časově náročné a pravděpodobně nepraktické zkontrolovat každé nastavení zásad skupiny ve vašem prostředí a zjistit jeho relevanci a kompatibilitu s moderními spravovanými zařízeními. Nepokoušejte se posuzovat každou zásadu skupiny a individuální nastavení. Místo toho se zaměřte na vyhodnocení těch běžných zásad, které pokrývají většinu zařízení a scénářů.

Místo toho určete povinná nastavení zásad skupiny a porovnejte je s dostupnými nastaveními MDM. Jakékoli mezery by představovaly překážky, které vám můžou bránit v pohybu se zařízením nativním pro cloud, pokud se nevyřeší. Nástroje, jako je Zásady skupiny Analytics, je možné použít k analýze nastavení zásad skupiny a zjištění, jestli se dají migrovat do zásad MDM.

Skripty

Skripty PowerShellu můžete použít pro všechna nastavení nebo přizpůsobení, která potřebujete nakonfigurovat mimo vestavěné konfigurační profily. Další informace najdete v tématu Přidání skriptů PowerShellu do zařízení s Windows v Microsoft Intune.

Mapování síťových jednotek a tiskáren

Scénáře nativní pro cloud nemají žádné integrované řešení pro namapované síťové disky. Místo toho doporučujeme, aby uživatelé migrovali na Teams, SharePoint a OneDrive. Pokud migrace není možná, zvažte v případě potřeby použití skriptů.

Pro osobní úložiště jsme v kroku 8: Konfigurace nastavení pro optimální prostředí Microsoft 365 nakonfigurovali přesun známé složky OneDrivu. Další informace najdete v tématu Přesměrování známých složek.

V případě ukládání dokumentů můžou uživatelé využít také integraci SharePointu s Průzkumníkem souborů a možnost synchronizovat knihovny místně, jak se uvádí: Synchronizace souborů aplikací SharePoint a Teams s počítačem.

Pokud používáte šablony firemních dokumentů Office, které jsou obvykle na interních serverech, zvažte novější cloudový ekvivalent, který umožňuje uživatelům přístup k šablonám odkudkoli.

Pokud chcete najít řešení pro tisk, zvažte možnost Univerzální tisk. Další informace najdete v článku:

Aplikace

Intune podporuje nasazení mnoha různých typů aplikací Windows.

Pokud máte aplikace, které používají instalační služby MSI, EXE nebo skriptů, můžete všechny tyto aplikace nasadit pomocí správy aplikací Win32 v aplikaci Microsoft Intune. Zabalení těchto instalačních programů do formátu Win32 poskytuje větší flexibilitu a výhody, včetně oznámení, optimalizace doručení, závislostí, pravidel detekce a podpory stránky stavu registrace ve Windows Autopilotu.

Poznámka

Pokud chcete předejít konfliktům během instalace, doporučujeme používat výhradně obchodní aplikace pro Windows nebo aplikace Win32. Pokud máte aplikace, které jsou zabalené jako .msi nebo .exe, můžete je převést na aplikace Win32 () pomocí nástroje Microsoft Win32 Content Prep Tool dostupného.intunewin na GitHubu.

Fáze 5 – Škálování nasazení pomocí Windows Autopilota

Prokázali jste, že nativní cloudová technologie funguje na jednom zařízení. Tato fáze popisuje, jak přejít od testovacího zařízení k produkční skupině – jak se zařízení registrují, jak je seskupíte podle osob, jak připravujete uvedení v rámci fáze a jak nakládáte se stávajícími počítači, které už spravujete.

Registrace zařízení ve velkém měřítku

Ve fázi 1 jste ručně nahráli hodnotu hash hardwaru. To je v pořádku pro laboratoř, ale neškáluje to. K dispozici jsou možnosti připravené k produkční verzi:

Zdroj registrace Jak to funguje… Nejlepší pro
OEM nebo hardwarový partner Zařízení jsou dodávána od dodavatele, který je již zaregistrován ve vašem tenantovi (Dell, HP, Lenovo, Microsoft, Surface a další). Nákup nového hardwaru – doporučený cílový stav.
Prodejce nebo CSP Zařízení za vás zaregistruje partner Microsoftu. Nepřímé nebo smíšené dodavatelské řetězce.
Ruční nahrání hodnoty hash (CSV) Stejný Get-WindowsAutopilotInfo tok z fáze 1, kroku 3, hromadně nahraný jako CSV. Pilotní projekty, laboratorní zařízení, malé série, stávající zařízení se onboardují.
Konektor Intune / přímá registrace V Centru pro správu se objevily novější registrační cesty. Konkrétní scénáře registrace – viz přehled registrace Autopilotu.

Úplné podrobnosti najdete v tématu Registrace zařízení Autopilota.

Tip

Pokaždé, když si kupujete nový hardware Windows, požádejte prodejce nebo výrobce OEM, aby při nákupu zařízení zaregistroval na vaše ID tenanta služby Microsoft Entra. Tento přístup je dlouhodobým vzorem s nejnižším třením a odstraňuje potřebu sbírat hash ručně.

Use Group Tags for personas

Značku group jste už použili CloudNative ve fázi 1 k řízení dynamické skupiny. Stejný vzor se škáluje na více osob zařízení. Definujte jednu značku skupiny pro každou osobu, jednu dynamickou skupinu aplikace Microsoft Entra pro každou značku a jeden profil nasazení Autopilota plus stránku stavu registrace pro každou skupinu.

Persona Navržená značka skupiny Profil Autopilota Typ uživatelského účtu
Znalostní pracovník KnowledgeWorker Řízené uživateli Standardní uživatel
Vývojář / zkušený uživatel Developer Řízené uživateli Správce
Veřejný terminál nebo sdílené zařízení Kiosk Vlastní nasazení Není k dispozici.
Předem připravené (bílá rukavice) PreProvisioned Předem zřízeno Standardní uživatel

Tento model izoluje konfiguraci, aplikace a zásady zabezpečení podle jednotlivých osob a zabraňuje rozprostření jednorázových výjimek po celém tenantovi.

Rozvalte se v kroužcích

Nenasaďte do celé flotily najednou. Použijte stejný koncept okruhu, který používáte pro služby Windows Aktualizace:

Prsten Cílová skupina Účel
Pilotní nasazení IT tým a malá skupina dobrovolníků Ověřte komplexní zřizování a zásady.
První uživatelé ~5 % uživatelů napříč odděleními Zachyťte specifické problémy týkající se osob a aplikací.
Široký Zbývající loďstvo rozdělené podle regionů nebo departementů Zavedení produkčního prostředí.

Použijte filtry přiřazení k cílení na okruhy místo vytváření duplicitních skupin pro každou zásadu. Před povýšením na další kanál monitorujte jednotlivé okruhy pomocí části Monitorovat koncové body Windows nativní pro cloud .

Zacházení se stávajícími zařízeními

U počítačů s Windows, které už spravujete, Microsoft doporučuje přejít na Autopilota při příští aktualizaci hardwaru , místo abyste znovu zřizovali celou sadu zařízení. Systém Windows, který je nativní pro cloud, má všechny výhody čistého počátečního nastavení počítače a cykly aktualizace umožňují přechod přirozeným způsobem s minimálním narušením používání systému.

Pokud nemůžete čekat na obnovení, máte k dispozici dvě cesty:

  • Zaregistrujte se a proveďte obnovení. Shromážděte hodnotu hash existujícího zařízení, zaregistrujte ji na Autopilotu a pak obnovte počítač do továrního nastavení. Zařízení se vrátí přes počáteční nastavení počítače jako koncový bod nativní pro cloud. Viz Přidání existujících zařízení do Windows Autopilota.
  • Obrázek se obnoví při obnovení. Jako nativní pro cloud se zaregistruje jenom nový nebo obnovený hardware. Stávající zařízení jsou aktuálně spravována, dokud nedosáhnou konce životnosti.

Upozornění

Neregistrujte zařízení, která jsou aktivně spravována nástrojem Microsoft Configuration Manager bez plánu spolusprávy. Než zařízení zaregistrujete do Autopilotu, rozhodněte se, jestli bude spravované v cloudu, spoluspravované, nebo zůstanete na nástroji Správce konfigurace. Další informace najdete v tématu Spoluspráva zařízení s Windows.

Další informace

Pokud Windows Autopilot není pro váš scénář to pravé, najdete alternativy v tématu Metody registrace Intune pro zařízení s Windows.

Monitorování koncových bodů Windows nativních pro cloud

Po zřízení a konfiguraci koncových bodů Windows nativních pro cloud můžete pomocí zobrazení monitorování v Centru pro správu služby Microsoft Intune ověřit, že se zásady, skripty a aplikace úspěšně nasazují – a včas odhalit problémy. Monitorování je průběžný provozní úkol, nikoli jednorázový krok nastavení.

Co sledovat V Centru pro správu Co zkontrolovat Další informace
Stav skriptu Zařízení>Podle platformy>Systém Windows>Správa zařízení>Skripty a opravy>Skripty platformy Vyberte skript >Stav zařízení
Stav instalace aplikace Aplikace>Systém Windows>Aplikace pro Windows Vyberte aplikaci>. Stav instalace zařízení nebo Stav instalace uživatele Řešení potíží s instalacemi aplikací
Výchozí hodnoty zabezpečení Monitorování standardních hodnot zabezpečení v Intune
Šifrování disku (BitLocker) Zabezpečení> koncových bodůŠifrování disku Vyberte zásadu > nástroje BitLocker Stav instalace zařízení. Obnovovací klíče: Zařízení>Windows> Výběr zařízení >Obnovovací klíče
Okruhy pro službu služba Windows Update Zařízení>Správa aktualizací>Aktualizace pro systém Windows 10 a novější aktualizační>kanály Vyberte okruh >Stav zařízení Sestavy pro aktualizační okruhy
Dodržování předpisů Zařízení>Dodržování předpisů Výběrem zásady zobrazíte výsledky přiřazení, nevyhovující zařízení a chyby při jednotlivých nastaveních Sledování zásad dodržování předpisů
Analýza koncových bodů Sestavy>Analýza koncových bodů Výkon při spouštění, spolehlivost aplikací a proaktivní náprava v rámci celé vaší skupiny Přehled analýzy koncových bodů · Sestavy Intune

Postupujte podle pokynů pro koncové body nativní pro cloud.

  1. Přehled: Co jsou koncové body nativní pro cloud?
  2. 🡺 Kurz: Nastavení koncových bodů Windows nativních pro cloud pomocí Microsoft Intune (Jste tady)
  3. Koncept: Připojené k Microsoft Entra vs. hybridní připojení k Microsoft Entra
  4. Koncept: Koncové body nativní pro cloud a místní prostředky
  5. Příručka pro plánování na vysoké úrovni
  6. Známé problémy a důležité informace

Nejčastější dotazy

Co je koncový bod Windows nativní pro cloud?

Koncový bod Windows nativní pro cloud je zařízení s Windows, které je připojené k Microsoft Entra a zaregistrované v Microsoft Intune – bez závislosti na místní Active Directory, Zásady skupiny nebo řadičích domény. Veškerá konfigurace, zabezpečení a nasazení aplikací se spravují z cloudu pomocí služby Microsoft Intune a Windows Autopilot.

Jaký je rozdíl mezi nativním cloudovým a hybridním připojením k síti Microsoft Entra?

Hybridní zařízení připojené k Microsoft Entra, které je připojené k místní Active Directory, je připojené k místní Active Directory i k Microsoft Entra. Ověřování nadále závisí na řadičích domény a konfigurace na Zásady skupiny. Zařízení nativní pro cloud (připojené pouze k Microsoft Entra) nemá žádnou místní závislost – všechny identity, zásady a aplikace pocházejí z cloudu. Podrobné porovnání najdete v tématu Microsoft Entra spojené a hybridní Microsoft Entra spojení.

Potřebuji Windows 11 pro koncové body nativní pro cloud?

Ne. Windows nativní pro cloud funguje s Windows 10 22H2 nebo novější. Microsoft doporučuje systém Windows 11, který zajišťuje nejlepší prostředí s Windows Autopilotem, Windows Hello pro firmy a moderními funkcemi zabezpečení.

Můžu přesunout stávající zařízení připojená k doméně na nativní cloudová zařízení?

Ano, ale Microsoft doporučuje, abyste to udělali při příští aktualizaci hardwaru , místo abyste znovu zřizovali celou svou flotilu. Systém Windows, který je nativní pro cloud, získá všechny výhody čistého spuštění počítače při prvním spuštění počítače. Zařízení, která se nemůžou dočkat, až se aktualizují, najdete v tématu Zpracování existujících zařízení ve fázi 5.

Funguje nativní cloudový systém Windows s místními prostředky, jako jsou sdílené složky a tiskárny?

Ano, s trochou plánování. Zařízení nativní pro cloud mají přístup k místním prostředkům přes síť VPN nebo prostřednictvím proxy aplikací služby Microsoft Entra. Pokud se chcete starat o ukládání souborů, Microsoft doporučuje migrovat na OneDrive a SharePoint. Pokud chcete tisknout, zvažte možnost Univerzální tisk. Podrobné pokyny najdete v tématu Koncové body nativní pro cloud a místní prostředky .

Užitečné online zdroje