Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento podrobný kurz ukazuje, jak nastavit koncový bod Windows nativní pro cloud pomocí služby Microsoft Intune a Windows Autopilot. Koncový bod Windows nativní pro cloud (někdy napsaný jako nativní pro cloudový systém Windows) se Microsoft Entra připojí, zaregistruje v Microsoft Intune a spravuje se výhradně z cloudu – nevyžaduje se připojení k doméně služba Active Directory, není vyžadována žádná místní infrastruktura.
Na konci tohoto kurzu budete mít plně nakonfigurované zařízení s Windows, které:
- Microsoft Entra se připojil k Microsoft Intune a zaregistroval se v něm
- Zabezpečení pomocí antivirové ochrany v programu Microsoft Defender, šifrování BitLocker, Windows LAPS a standardních hodnot zabezpečení
- Zřizování prostřednictvím Windows Autopilota s aplikacemi Microsoft 365, přesunem známé složky OneDrivu a Portál společnosti
- Připraveno škálovat na zbytek vaší flotily Windows
Další informace najdete v tématu Co jsou koncové body nativní pro cloud? a Jak naplánovat implementaci Microsoft Entra připojení.
Tip
Když čtete o koncových bodech nativních pro cloud, uvidíte následující termíny:
- Koncový bod: Koncový bod je zařízení, jako je mobilní telefon, tablet, přenosný počítač nebo stolní počítač. Pojmy "koncové body" a "zařízení" se používají zaměnitelně.
- Spravované koncové body: Koncové body, které přijímají zásady od organizace pomocí řešení MDM nebo objektů Zásady skupiny. Tato zařízení obvykle patří organizaci, ale můžou to být také zařízení BYOD nebo zařízení v osobním vlastnictví.
- Koncové body nativní pro cloud: Koncové body, které jsou připojené k aplikaci Microsoft Entra. Nepřipojují se k místní službě AD.
- Úloha: Jakýkoli program, služba nebo proces.
Jak začít
Dokončete těchto pět fází v uvedeném pořadí – každá navazuje na předchozí fázi.
| Fáze | Cíl |
|---|---|
| Fáze 1 – Nastavení prostředí | Příprava tenanta, testovacího zařízení a standardních zásad Autopilota |
| Fáze 2 – Vytvoření koncového bodu Windows nativního pro cloud | Zřízení prvního koncového bodu prostřednictvím Autopilota |
| Fáze 3 – Zabezpečení koncového bodu Windows nativního pro cloud | Použití zabezpečení koncových bodů: Defender, BitLocker, LAPS, směrné plány, aktualizace |
| Fáze 4 – Použití vlastního nastavení a kontrola místní konfigurace | Přidání aplikací specifických pro organizaci a nastavení a migrace ze Zásady skupiny |
| Fáze 5 – Škálování nasazení pomocí Windows Autopilota | Škálujte zřizování pro svůj vozový park pomocí registrace OEM, osob a zaváděcích okruhů |
Po nasazení koncových bodů ověřte stav zásad, aplikací a dodržování předpisů z Centra pro správu Intune v rámci probíhajících operací pomocí části Monitorování koncových bodů Windows nativních pro cloud.
Fáze 1 – Nastavení prostředí
Než vytvoříte první koncový bod Windows nativní pro cloud, je potřeba zkontrolovat některé klíčové požadavky a konfiguraci. Tato fáze vás provede kontrolou požadavků, konfigurací programu Windows Autopilot a vytvořením některých nastavení a aplikací.
Krok 1 – Požadavky na síť
Váš koncový bod Windows nativní pro cloud potřebuje přístup k několika internetovým službám. Začněte s testováním v otevřené síti. Nebo použijte podnikovou síť po poskytnutí přístupu ke všem koncovým bodům uvedeným v části Síťové požadavky Windows Autopilotu.
Pokud vaše bezdrátová síť vyžaduje certifikáty, můžete během testování začít s ethernetovým připojením, než určíte nejlepší přístup k bezdrátovým připojením pro zřízení zařízení.
Krok 2 – registrace a licencování
Než se budete moct připojit k Microsoft Entra a zaregistrovat se do Intune, musíte zkontrolovat několik věcí. Můžete vytvořit novou skupinu Microsoft Entra, třeba s názvem Intune Uživatelé MDM. Pak přidejte konkrétní testovací uživatelské účty a zaměřte se na každou z následujících konfigurací v této skupině, abyste omezili uživatele, kteří můžou při nastavování konfigurace registrovat zařízení. Chcete-li vytvořit skupinu aplikace Microsoft Entra, přejděte na Spravovat skupiny a členství ve skupinách aplikace Microsoft Entra.
Omezení registrace Omezení registrace umožňují řídit, jaké typy zařízení se můžou zaregistrovat do správy pomocí Intune. Aby byla tato příručka úspěšná, ověřte, že je povolená registrace Windows (MDM), což je výchozí konfigurace.
Informace o konfiguraci omezení registrace najdete v tématu Nastavení omezení registrace v Microsoft Intune.
Nastavení MDM zařízení s aplikací Microsoft Entra Když zařízení s Windows připojíte ke službě Microsoft Entra, lze aplikaci Microsoft Entra nakonfigurovat tak, aby vašemu zařízení sdělila, aby se automaticky zaregistrovala v MDM. Tato konfigurace je nutná k tomu, aby systém Windows Autopilot fungoval.
Pokud chcete zkontrolovat, jestli jsou nastavení MDM zařízení s aplikací Microsoft Entra správně povolená, přejděte na Rychlý start – Nastavení automatické registrace v aplikaci Intune.
Branding společnosti Microsoft Entra Přidáním firemního loga a obrázků do aplikace Microsoft Entra zajistíte, že uživatelé při přihlašování k Microsoft 365 uvidí známý a konzistentní vzhled a chování. Tato konfigurace je nutná k tomu, aby systém Windows Autopilot fungoval.
Informace o konfiguraci vlastního brandingu v aplikaci Microsoft Entra najdete v tématu Přidání brandingu na přihlašovací stránku vaší organizace pro aplikaci Microsoft Entra.
Licencování Uživatelé, kteří registrují zařízení s Windows z prostředí počátečního nastavení počítače (OOBE) do aplikace Intune, vyžadují dvě klíčové schopnosti.
Uživatelé vyžadují následující licence:
- Licence na Microsoft Intune nebo Microsoft Intune for Education
- Licence podobná jedné z následujících možností, která umožňuje automatickou registraci MDM:
- Microsoft Entra Premium P1
- Microsoft Intune pro vzdělávání
Pokud chcete přiřadit licence, přejděte na stránku Přiřazení licencí Microsoft Intune.
Poznámka
Oba typy licencí jsou obvykle součástí balíčků licencování, například Microsoft 365 E3 (nebo A3) a vyšší. Porovnání licencí Microsoft 365 najdete tady.
Krok 3 – Import testovacího zařízení
Abychom mohli otestovat koncový bod Windows nativní pro cloud, musíme začít tím, že připravíme virtuální počítač nebo fyzické zařízení na testování. Pomocí následujícího postupu získáte podrobnosti o zařízení a nahrajete je do služby Windows Autopilot, která se používá dál v tomto článku.
Poznámka
Následující postup sice poskytuje způsob, jak importovat zařízení pro testování, ale partneři a výrobci OEM můžou v rámci nákupu importovat zařízení do systému Windows Autopilot vaším jménem. Další informace o Windows Autopilotu jsou ve fázi 5.
Nainstalujte Windows do virtuálního počítače nebo resetujte fyzické zařízení tak, aby čekalo na instalační obrazovce počátečního nastavení počítače. Pro virtuální počítač můžete volitelně vytvořit kontrolní bod.
Dokončete kroky potřebné pro připojení k Internetu.
Pomocí kombinace kláves Shift + F10 otevřete příkazový řádek.
Ověřte, jestli máte přístup k internetu, a to tak, že na bing.com pingnete:
ping bing.com
Spusťte tento příkaz, abyste přepnuli do PowerShellu:
powershell.exe
Stáhněte si skript Get-WindowsAutopilotInfo spuštěním následujících příkazů:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope ProcessInstall-Script Get-WindowsAutopilotInfo
Po zobrazení výzvy potvrďte pozvání zadáním Y .
Zadejte následující příkaz:
Get-WindowsAutopilotInfo.ps1 -GroupTag CloudNative -Online
Poznámka
Značky skupin umožňují vytvářet dynamické skupiny aplikace Microsoft Entra založené na podmnožině zařízení. Značky skupin je možné nastavit při importu zařízení nebo je změnit později v centru pro správu služby Microsoft Intune. V kroku 4 použijeme značku skupiny CloudNative . Pro účely testování můžete nastavit název značky na něco jiného.
Po zobrazení výzvy k zadání přihlašovacích údajů se přihlaste pomocí účtu správce služby Intune.
Až do fáze 2 ponechte počítač ve stavu připraveném k použití při prvním spuštění počítače.
Krok 4 – Vytvořte pro zařízení dynamickou skupinu aplikace Microsoft Entra
Pokud chcete omezit konfigurace z této příručky na testovací zařízení, která importujete do programu Windows Autopilot, vytvořte dynamickou skupinu aplikace Microsoft Entra. Tato skupina by měla automaticky zahrnovat zařízení, která importují do Windows Autopilotu a mají značku skupiny CloudNative. Na tuto skupinu pak můžete zaměřit všechny své konfigurace a aplikace.
Otevřete Centrum pro správu Microsoft Intune.
Vyberte Skupiny>Nová skupina. Zadejte následující podrobnosti:
- Typ skupiny: Vyberte možnost Zabezpečení.
- Název skupiny: Zadejte Autopilot Cloud-Native koncových bodů Windows.
- Typ členství: Vyberte Dynamické zařízení.
Vyberte Přidat dynamický dotaz.
V části Syntaxe pravidla vyberte Upravit.
Vložte následující text:
(device.devicePhysicalIds -any (_ -eq "[OrderID]:CloudNative"))Vyberte OK>Uložit>Vytvořit.
Tip
Po provedení změn trvá několik minut, než se dynamické skupiny naplní. Ve velkých organizacích to může trvat déle. Po vytvoření nové skupiny počkejte několik minut a teprve pak zkontrolujte, jestli je zařízení nyní členem skupiny.
Další informace o dynamických skupinách pro zařízení naleznete v části Pravidla pro zařízení.
Krok 5 – konfigurace stránky stavu registrace
Stránka stavu registrace je mechanismus, který IT specialisté používají k řízení prostředí koncových uživatelů během zřizování koncových bodů. Viz stránka Nastavení stavu registrace. Pokud chcete omezit rozsah stránky stavu registrace, můžete vytvořit nový profil a zaměřit se na skupinu Autopilot Cloud-Native Windows Endpoints vytvořenou v předchozím kroku Microsoft Entra Vytvoření dynamické skupiny pro zařízení.
Pro účely testování doporučujeme následující nastavení, ale můžete je upravit podle potřeby:
Nastavení Hodnota Zobrazení průběhu konfigurace aplikace a profilu Ano Zobrazit stránku jenom zařízením zřízeným prostředím prvního spuštění počítače (OOBE) Ano (výchozí)
Krok 6 – Vytvoření a přiřazení profilu Windows Autopilota
Nyní můžeme vytvořit profil Windows Autopilot a přiřadit ho k našemu testovacímu zařízení. Tento profil informuje vaše zařízení, aby se připojilo k Microsoft Entra a jaká nastavení se mají použít během počátečního nastavení počítače.
Otevřete Centrum pro správu Microsoft Intune.
Vyberte Zařízení,>Registrace>zařízení pro onboarding>, profilynasazeníWindows>Windows Autopilot>.
Vyberte Vytvořit profil>počítače s Windows.
Zadejte název Autopilot Cloud-Native Koncové body Windows a pak vyberte Další.
V nastavení prostředí prvního spuštění počítače (OOBE) potvrďte následující klíčové hodnoty a vyberte Další:
Nastavení Hodnota Režim nasazení Řízené uživateli Připojit se k Microsoft Entra ID jako Microsoft Entra se připojil Typ uživatelského účtu Standard Použít šablonu názvu zařízení Volitelný parametr Šablona pojmenování, jako je například CloudPC-%SERIAL%šablona pro pojmenování, usnadňuje identifikaci zařízení v centru pro správu.Důležité
Nastavení typu uživatelského účtu na Standard je osvědčený postup zabezpečení. Zabraňuje uživatelům v instalaci neschváleného softwaru a omezuje prostor pro útoky na koncové body nativní pro cloud.
Ponechte značky oboru a vyberte Další.
Přiřaďte profil ke skupině Microsoft Entra, kterou jste vytvořili s názvem Autopilot Cloud-Native Koncové body Windows, vyberte Další a pak vyberte Vytvořit.
Krok 7 – Synchronizujte zařízení Windows Autopilot
Služba Windows Autopilot se synchronizuje několikrát denně. Synchronizaci můžete také spustit okamžitě, aby bylo vaše zařízení připravené k testování. Okamžitá synchronizace:
Otevřete Centrum pro správu Microsoft Intune.
Vyberte Zařízení,> registrace zařízení, zařízenís>>Windows>Autopilotem>.
Vyberte Synchronizovat.
Synchronizace trvá několik minut a probíhá na pozadí. Po dokončení synchronizace se stav profilu pro importované zařízení zobrazí jako Přiřazeno.
Krok 8 – Konfigurace nastavení pro optimální Microsoft 365 prostředí
Ke konfiguraci jsme vybrali několik nastavení. Tato nastavení demonstrují optimální Microsoft 365 prostředí pro koncové uživatele na vašem zařízení s Windows nativním pro cloud. Tato nastavení se konfigurují pomocí profilu katalogu nastavení konfigurace zařízení. Další informace najdete v tématu Vytvoření zásady pomocí katalogu nastavení v Microsoft Intune.
Po vytvoření profilu a přidání nastavení přiřaďte profil k dříve vytvořené skupině koncových bodů Autopilotu Cloud-Native Windows .
Microsoft Outlook – Abychom zlepšili prostředí pro první spuštění aplikace Microsoft Outlook, následující nastavení automaticky nakonfiguruje profil při prvním otevření aplikace Outlook.
Nastavení kategorie Nastavení Hodnota Microsoft Outlook 2016\Nastavení účtu\Exchange (uživatelské nastavení) Automatická konfigurace pouze prvního profilu na základě primární adresy SMTP služby služba Active Directory Povoleno Microsoft Edge – Chcete-li zlepšit prostředí pro první spuštění aplikace Microsoft Edge, nakonfigurujte pomocí následujících nastavení aplikaci Microsoft Edge tak, aby synchronizovala nastavení uživatele, a přeskočte prostředí pro první spuštění.
Nastavení kategorie Nastavení Hodnota Microsoft Edge Skrytí prostředí při prvním spuštění a úvodní obrazovky Povoleno Vynutit synchronizaci dat prohlížeče a nezobrazovat výzvu souhlasu se synchronizací Povoleno Microsoft OneDrive – Abychom zlepšili průběh prvního přihlášení, nakonfigurujte pomocí následujících nastavení Microsoft OneDrive automatické přihlašování a přesměrování plochy, obrázků a dokumentů na OneDrive. Doporučujeme také používat Files On-Demand (FOD). Ve výchozím nastavení je povolená a není zahrnutá v následujícím seznamu. Další informace o doporučené konfiguraci pro synchronizační aplikace OneDrivu najdete v tématu Doporučená konfigurace synchronizační aplikace pro Microsoft OneDrive.
Nastavení kategorie Nastavení Hodnota OneDrive Tiché přihlášení uživatelů k aplikaci pro synchronizaci OneDrivu pomocí jejich přihlašovacích údajů k Windows Povoleno Bezobslužné přesunutí známých složek Windows na OneDrive Povoleno Poznámka
Další informace najdete v tématu Přesměrování známých složek.
Následující snímek obrazovky ukazuje příklad profilu katalogu nastavení s nakonfigurovanými všemi navrhovanými nastaveními:
Krok 9 – Vytvoření a přiřazení některých aplikací
Váš koncový bod nativní pro cloud potřebuje některé aplikace. Začněte tím, že nakonfigurujeme následující aplikace a zacílíme je na dříve vytvořenou skupinu koncových bodů Autopilot Cloud-Native Windows .
Microsoft 365 Apps (dříve Office 365 ProPlus) – Microsoft 365 Apps, jako je Word, Excel a Outlook, je možné snadno nasadit do zařízení pomocí integrovaného profilu aplikace Microsoft 365 Apps pro Windows v aplikaci Intune.
- Vyberte návrháře konfigurace pro formát nastavení, na rozdíl od XML.
- Jako aktualizační kanál vyberte Aktuální kanál .
Pokud chcete nasadit Microsoft 365 Apps, přejděte na Přidání aplikací Microsoft 365 do zařízení s Windows pomocí Microsoft Intune
Aplikace Portál společnosti – doporučuje se nasadit aplikaci Intune Portál společnosti na všechna zařízení jako požadovanou aplikaci. Aplikace Portál společnosti je samoobslužné centrum pro uživatele, které používají k instalaci aplikací z různých zdrojů, jako je Intune, Microsoft Store a Správce konfigurace. Uživatelé také používají aplikaci Portál společnosti k synchronizaci svých zařízení s Intune, kontrole stavu dodržování předpisů atd.
Pokud chcete nasadit Portál společnosti podle potřeby, přečtěte si téma Přidání a přiřazení aplikace Windows Portál společnosti pro zařízení spravovaná přes Intune.
Aplikace Microsoft Store (Whiteboard) – I když Intune může nasadit širokou škálu aplikací, nasazujeme aplikaci ze Storu (Microsoft Whiteboard), abychom tuto příručku zjednodušili. Postupujte podle pokynů v tématu Přidání aplikací z Microsoft Storu do služby Microsoft Intune a nainstalujte Microsoft Whiteboard.
Fáze 2 – Vytvoření koncového bodu Windows nativního pro cloud
Pokud chcete vytvořit první koncový bod Windows nativní pro cloud, použijte stejný virtuální počítač nebo fyzické zařízení, které jste shromáždili, a pak nahrajte hodnotu hash hardwaru do služby Windows Autopilot ve fázi 1, kroku 3: Import testovacího zařízení. S tímto zařízením projděte procesem Windows Autopilot.
Obnovte počítač s Windows (nebo v případě potřeby obnovte tovární nastavení) do prostředí počátečního nastavení počítače (OOBE).
Poznámka
Pokud se zobrazí výzva, abyste zvolili instalaci pro jednotlivce nebo organizaci, proces Windows Autopilot se nespustil. V takovém případě restartujte zařízení a ujistěte se, že má přístup k internetu. Pokud to stále nefunguje, zkuste obnovit počítač do továrního nastavení nebo přeinstalovat Windows.
Přihlaste se pomocí přihlašovacích údajů pro Microsoft Entra (UPN nebo AzureAD\uživatelské_jméno).
Na stránce stavu registrace se zobrazuje stav konfigurace zařízení.
Blahopřejeme! Zřídili jste první koncový bod Windows nativní pro cloud!
Ověření koncového bodu:
Než přejdete do fáze 3, ověřte na novém zařízení následující úkoly:
- Složky OneDrivu (Plocha, Dokumenty, Obrázky) jsou přesměrované a synchronizují se.
- Otevře se Outlook a automaticky nakonfiguruje váš profil Microsoft 365.
- Portál společnosti je nainstalovaný a k dispozici je Microsoft Whiteboard.
- Můžete se přihlásit pomocí svých přihlašovacích údajů pro Microsoft Entra a získat přístup ke cloudovým prostředkům.
- V případě potřeby jsou přístupné místní prostředky (sdílené složky, intranetové weby, tiskárny).
Pokud se vám při používání Windows Hello pro přístup k místním prostředkům zobrazí výzva k zadání hesla, není hybridní nasazení Windows Hello pro firmy ještě nakonfigurované. V testování můžete pokračovat tak, že vyberete ikonu klíče na přihlašovací obrazovce a místo toho použijete své uživatelské jméno a heslo. Další informace najdete v tématu Windows Hello pro firmy Hybridní nasazení.
Fáze 3 – Zabezpečení koncového bodu Windows nativního pro cloud
Tato fáze je navržená tak, aby vám pomohla vytvořit nastavení zabezpečení pro vaši organizaci. Tato část vás upozorní na různé součásti zabezpečení koncových bodů v aplikaci Microsoft Intune, mezi které patří:
- Antivirová ochrana v programu Microsoft Defender (MDAV)
- Firewall v programu Microsoft Defender
- Šifrování nástrojem BitLocker
- Řešení hesla místního správce systému Windows (LAPS)
- Výchozí hodnoty zabezpečení
- Zásady klienta služba služba Windows Update
- Zásady dodržování předpisů
- Podmíněný přístup
Antivirová ochrana v programu Microsoft Defender (MDAV)
Následující nastavení se doporučují jako minimální konfiguraci pro Antivirovou ochranu v programu Microsoft Defender, což je integrovaná součást operačního systému Windows. Tato nastavení nevyžadují žádnou konkrétní licenční smlouvu, jako je E3 nebo E5, a je možné je povolit v Centru pro správu služby Microsoft Intune.
V Centru pro správu přejděte na Endpoint Security>Antivirus –>Vytvořit zásady>Windows a novější>Typ = profilu Microsoft Defender Antivirus.
Obránce:
- Povolit monitorování chování: Povoleno. Zapne monitorování chování v reálném čase.
- Povolit cloudovou ochranu: Povoleno. Zapne ochranu cloudu.
- Povolit kontrolu Email Scanning: Povoleno. Zapne kontrolu e-mailů.
- Povolit kontrolu všech stažených souborů a příloh: Povoleno.
- Povolit monitorování v reálném čase: Povoleno. Zapne a spustí službu monitorování v reálném čase.
- Povolit kontrolu síťových Files: Povoleno. Prohledává síťové soubory.
- Povolit skenování skriptů: Povoleno.
- Časový limit rozšířeného cloudu: 50
- Počet dní k uchování vyčištěného malwaru: 30
- Povolit ochranu sítě: Povoleno (režim auditu)
- Ochrana PUA: Ochrana PUA zapnuta. Zjištěné položky jsou blokované. Ukážou se v historii spolu s dalšími hrozbami.
- Směr skenování v reálném čase: Monitorujte všechny soubory (obousměrné).
- Souhlas s odesíláním vzorků: Automaticky posílejte bezpečné vzorky.
- Povolit ochranu přístupu: Povoleno.
- Nápravná akce v případě závažných hrozeb: Karanténa. Přesune soubory do karantény.
- Nápravná akce pro hrozbu s nízkou závažností: Karanténa. Přesune soubory do karantény.
- Nápravná akce pro hrozby střední závažnosti: Karanténa. Přesune soubory do karantény.
- Nápravná akce pro hrozby s vysokou závažností: Karanténa. Přesune soubory do karantény.
Další informace o konfiguraci programu Windows Defender, včetně programu Microsoft Defender for Endpoint pro zákazníky s licencí E3 a E5, najdete tady:
- Ochrana nové generace ve Windows, Windows Server 2016 a Windows Server 2019
- Vyhodnocení aplikace Microsoft Defender Antivirus
Firewall v programu Microsoft Defender
Ke konfiguraci brány firewall a pravidel brány firewall použijte Endpoint Security v Microsoft Intune. Další informace najdete v zásadách brány firewall pro zabezpečení koncových bodů v Intune.
Brána firewall v programu Microsoft Defender dokáže rozpoznat důvěryhodnou síť pomocí zprostředkovatele CSP NetworkListManager. A může přepnout na profil brány firewall domény u koncových bodů s Windows.
Použití profilu doménové sítě umožňuje oddělit pravidla brány firewall na základě důvěryhodné sítě, privátní sítě a veřejné sítě. Tato nastavení je možné použít pomocí vlastního profilu Windows.
Poznámka
Koncové body připojené k Microsoft Entra nemůžou pomocí protokolu LDAP detekovat připojení k doméně stejným způsobem jako koncové body připojené k doméně. Místo toho použijte NetworkListManager CSP k určení koncového bodu TLS, který při přístupnosti přepne koncový bod na profil brány firewall domény .
Šifrování nástrojem BitLocker
Ke konfiguraci šifrování pomocí nástroje BitLocker použijte Endpoint Security v Microsoft Intune.
- Další informace o správě nástroje BitLocker najdete v tématu Šifrování zařízení s Windows pomocí nástroje BitLocker v aplikaci Intune.
- Podívejte se na naši sérii blogů o nástroji BitLocker na téma Povolení nástroje BitLocker v aplikaci Microsoft Intune.
Tato nastavení můžete povolit v Centru pro správu služby Microsoft Intune. V Centru pro správu přejděte na Zabezpečení> koncového boduSpráva>šifrování> diskuVytvořit zásady>Windows a novější>Profil = BitLocker.
Když nakonfigurujete následující nastavení BitLockeru, povolí 128bitové šifrování pro standardní uživatele, což je běžný scénář. Vaše organizace ale může mít jiné požadavky na zabezpečení, takže další nastavení najdete v dokumentaci k nástroji BitLocker .
| Nastavení kategorie | Nastavení | Hodnota |
|---|---|---|
| Nástroj BitLocker | Vyžadovat šifrování zařízení | Povoleno |
| Povolit upozornění pro jiné šifrování disku | Zakázáno | |
| Povolit standardní uživatelské šifrování | Povoleno | |
| Konfigurace rotace hesel pro obnovení | Zapnutí aktualizace pro zařízení připojená k Azure AD | |
| BitLocker Drive Encryption | Volba metody šifrování jednotky a síly šifry | Není nakonfigurováno |
| Zadání jedinečných identifikátorů pro vaši organizaci | Není nakonfigurováno | |
| Jednotky operačního systému | Vynutit typ šifrování jednotky na jednotkách operačního systému | Povoleno |
| Vyberte typ šifrování (Device) | Šifrování pouze využitého místa | |
| Vyžadovat další ověření při spuštění | Povoleno | |
| Povolení nástroje BitLocker bez kompatibilního čipu TPM (vyžaduje heslo nebo spouštěcí klíč na USB flash disku) | Nepravda | |
| Konfigurace spouštěcího klíče čipu TPM a PIN kódu | Povolit spouštěcí klíč a PIN kód s čipem TPM | |
| Konfigurace spouštěcího klíče čipu TPM | Povolit spouštěcí klíč s čipem TPM | |
| Konfigurace spouštěcího PIN kódu čipu TPM | Povolit spouštěcí PIN kód s čipem TPM | |
| Nakonfigurovat spuštění čipu TPM | Vyžadovat čip TPM. | |
| Konfigurace minimální délky PIN kódu pro spuštění | Není nakonfigurováno | |
| Povolit rozšířené PIN kódy pro spuštění | Není nakonfigurováno | |
| Zakázání změny PIN kódu nebo hesla standardním uživatelům | Není nakonfigurováno | |
| Povolit zařízením kompatibilním se InstantGo nebo HSTI vyslovit výslovný nesouhlas s PIN kódem před spuštěním | Není nakonfigurováno | |
| Povolení ověřování nástrojem BitLocker vyžadující vstup z klávesnice před spuštěním z tabulky | Není nakonfigurováno | |
| Volba způsobu obnovení jednotek operačního systému chráněných nástrojem BitLocker | Povoleno | |
| Konfigurace uživatelského úložiště informací pro obnovení nástroje BitLocker | Požadovat 48místné heslo pro obnovení | |
| Povolení agenta obnovování dat | Nepravda | |
| Konfigurace ukládání informací pro obnovení nástroje BitLocker do služby AD DS | Ukládání hesel pro obnovení a balíčků klíčů | |
| Nepovolujte nástroj BitLocker, dokud nebudou uloženy informace o obnovení do služby AD DS pro jednotky operačního systému | Pravda | |
| Vynechat možnosti obnovení v průvodci nastavením nástroje BitLocker | Pravda | |
| Ukládat informace o obnovení nástroje BitLocker do služby AD DS pro jednotky operačního systému | Pravda | |
| Konfigurace zprávy a adresy URL pro obnovení před spuštěním | Není nakonfigurováno | |
| Pevné datové jednotky | Vynutit typ šifrování jednotky na pevných datových jednotkách | Povoleno |
| Vyberte typ šifrování: (Zařízení) | Umožnit uživateli vybrat (výchozí) | |
| Volba způsobu obnovení pevných jednotek chráněných nástrojem BitLocker | Povoleno | |
| Konfigurace uživatelského úložiště informací pro obnovení nástroje BitLocker | Požadovat 48místné heslo pro obnovení | |
| Povolení agenta obnovování dat | Nepravda | |
| Konfigurace ukládání informací pro obnovení nástroje BitLocker do služby AD DS | Zálohování hesel pro obnovení a balíčků klíčů | |
| Nepovolujte nástroj BitLocker, dokud nebudou informace o obnovení uloženy do služby AD DS pro pevné datové jednotky | Pravda | |
| Vynechat možnosti obnovení v průvodci nastavením nástroje BitLocker | Pravda | |
| Ukládat informace o obnovení nástroje BitLocker do služby AD DS pro pevné datové jednotky | Pravda | |
| Odepřít přístup pro zápis k pevným jednotkám nechráněným nástrojem BitLocker | Není nakonfigurováno | |
| Vyměnitelné datové jednotky | Řízení použití nástroje BitLocker na vyměnitelných jednotkách | Povoleno |
| Povolit uživatelům použít ochranu nástrojem BitLocker na vyměnitelných datových jednotkách (zařízení) | Nepravda | |
| Povolit uživatelům pozastavit a dešifrovat ochranu nástrojem BitLocker na vyměnitelných datových jednotkách (zařízení) | Nepravda | |
| Odepřít přístup pro zápis k vyměnitelným jednotkám nechráněným nástrojem BitLocker | Není nakonfigurováno |
Řešení hesla místního správce systému Windows (LAPS)
Ve výchozím nastavení je předdefinovaný místní účet správce (dobře známý identifikátor SID S-1-5-500) zakázán. V některých situacích může být místní účet správce prospěšný, například při řešení potíží, podpora koncových uživatelů a obnovení zařízení. Pokud se rozhodnete povolit vestavěný účet správce nebo vytvořit nový místní účet správce, je důležité zabezpečit heslo tohoto účtu.
Řešení hesel místního správce systému Windows (LAPS) je jednou z funkcí, které můžete použít k náhodnému a bezpečnému uložení hesla v aplikaci Microsoft Entra. Pokud jako službu MDM používáte Intune, povolte Windows LAPS pomocí následujících kroků.
Důležité
Windows LAPS předpokládá, že je povolený výchozí místní účet správce, i když je přejmenovaný nebo pokud vytvoříte jiný místní účet správce. Windows LAPS za vás nevytvoří ani nepovolí žádné místní účty, pokud nenakonfigurujete režim automatické správy účtů.
Jakékoli místní účty musíte vytvořit nebo povolit odděleně od konfigurace Windows LAPS. Tuto úlohu můžete skriptovat nebo použít zprostředkovatele konfiguračních služeb (CSP), jako jsou zprostředkovatelé CSP účtů nebo CSP zásad.
Ujistěte se, že vaše zařízení s Windows mají nainstalovanou aktualizaci zabezpečení z dubna 2023 (nebo novější).
Další informace najdete v tématu Aktualizace operačního systému aplikace Microsoft Entra.
Povolte Windows LAPS v aplikaci Microsoft Entra:
- Přihlaste se k aplikaci Microsoft Entra.
- V nastavení Povolit řešení hesel místního správce (LAPS) vyberte Ano>Uložit (horní část stránky).
Další informace najdete v tématu Povolení Windows LAPS pomocí aplikace Microsoft Entra.
V Intune vytvořte zásadu zabezpečení koncového bodu:
- Přihlaste se k Centru pro správu Microsoft 365.
- Vyberte Endpoint Security>Account Protection>,Create Policy>,Windows>Local admin password solution (Windows LAPS)>Create.
Další informace najdete v tématu Vytvoření zásady LAPS v aplikaci Intune.
Standardní hodnoty zabezpečení
Standardní hodnoty zabezpečení můžete použít k použití sady konfigurací, o kterých je známo, že zvyšují zabezpečení koncového bodu Windows. Další informace o standardních hodnotách zabezpečení najdete v nastavení standardních hodnot zabezpečení Windows MDM pro Intune.
Standardní hodnoty je možné použít pomocí navrhovaných nastavení a upravit podle vašich požadavků. Některá nastavení v rámci standardních hodnot můžou způsobit neočekávané výsledky nebo nemusí být kompatibilní s aplikacemi a službami spuštěnými na koncových bodech Windows. V důsledku toho by měly být výchozí hodnoty testovány izolovaně. Standardní hodnotu použijte pouze u vybrané skupiny koncových bodů testu bez dalších konfiguračních profilů nebo nastavení.
Známé problémy se základními hodnotami zabezpečení
Následující nastavení v základním nastavení zabezpečení Windows můžou způsobit problémy s Windows Autopilotem nebo pokusy o instalaci aplikací jako standardní uživatel:
- Místní zásady Možnosti zabezpečení\Chování výzvy ke zvýšení oprávnění správce (výchozí = Výzva k vyjádření souhlasu na zabezpečené ploše)
- Standardní chování výzvy uživatele ke zvýšení oprávnění (výchozí nastavení = automaticky odmítnout žádosti o zvýšení oprávnění)
Další informace najdete v tématu Řešení konfliktů zásad s Windows Autopilotem.
Zásady klienta služba služba Windows Update
Zásady klienta služba služba Windows Update jsou cloudová technologie, která řídí, jak a kdy se mají aktualizace instalovat na zařízení. V Intune lze zásady služba služba Windows Update klientů konfigurovat pomocí:
Další informace najdete v článku:
- Informace o použití zásad klienta služby služba služba Windows Update v aplikaci Microsoft Intune
- Modul 4.2 – služba služba Windows Update for Business Fundamentals ze série videí workshopu o nasazení služby Intune for Education
Tip
V případě cloudových prostředí zvažte možnost Automatická oprava Windows. Automatická oprava automatizuje správu aktualizačního okruhu a vytváření sestav, takže není nutné ručně ladit doby odkladu a konečné termíny. Je součástí služby Microsoft Intune a je doporučeným přístupem pro organizace, které chtějí plně automatizované aktualizace Windows založené na zásadách s minimálními režijními náklady na správu.
Zásady dodržování předpisů
Zásady dodržování předpisů hlásí stav koncových bodů Windows nativních pro cloud – například zda je povolen nástroj BitLocker, zda je zapnuté zabezpečené spouštění a zda je spuštěná antivirová ochrana v programu Microsoft Defender. Zásada je také základem pro podmíněný přístup, takže můžete zabránit zařízením, která nedodržují předpisy, v přístupu k prostředkům organizace.
Vytvoření zásad dodržování předpisů Windows:
Přihlaste se k Centru pro správu Microsoft 365.
Vyberte Kompatibilita zařízení>a>vytvořte zásadu.
V části Platforma vyberte Windows 10 a později>Vytvořit.
V části Základy zadejte název zásady a vyberte Další.
V nastavení dodržování předpisů nakonfigurujte následující doporučené hodnoty a vyberte Další:
Nastavení kategorie Nastavení Hodnota Stav zařízení Vyžadovat nástroj BitLocker Vyžadovat Vyžadovat, aby bylo na zařízení povolené zabezpečené spouštění Vyžadovat Vyžadovat integritu kódu Vyžadovat Zabezpečení systému Brána firewall Vyžadovat Antivirus Vyžadovat Antispyware Vyžadovat Vyžadování hesla k odemykání mobilních zařízení Vyžadovat Jednoduchá hesla Blokování Typ hesla Alfanumerické znaky Minimální délka hesla 14 Maximální počet minut nečinnosti před vyžadováním hesla 1 minuta Vypršení platnosti hesla (ve dnech) 365 Počet předchozích hesel znemožňujících opakované použití 5 Defender Microsoft Defender Antimalware Vyžadovat Aktuální informace o zabezpečení antimalwaru v programu Microsoft Defender Vyžadovat Ochrana v reálném čase Vyžadovat Tip
Microsoft a aktuální pokyny NIST už nedoporučují pravidelné vypršení platnosti hesla. Základní nastavení zabezpečení Windows odebralo vypršení platnosti hesla v roce 2019. U koncových bodů nativních pro cloud je nejsilnějším postojem přesun uživatelů na přihlašování bez hesel pomocí Windows Hello pro firmy a klíčů / klíčů zabezpečení FIDO2 a blokování slabých hesel pomocí ochrany heslem Microsoft Entra. Upravte výše uvedené hodnoty tak, aby odpovídaly zásadám vaší organizace. Další informace najdete v tématu Ověřování bez hesel pomocí Microsoft Intune.
V části Akce při nedodržení předpisů nastavte plán Označit zařízení jako nevyhovující předpisům na
1den (nebo jinou poskytnutou lhůtu, která vyhovuje vaší organizaci).Tip
Pokud používáte podmíněný přístup, nakonfigurujte období odkladu, aby zařízení, která nedodržují předpisy, okamžitě neztratila přístup k prostředkům organizace. Můžete taky přidat akci pro uživatele e-mailu s postupem, jak dosáhnout souladu s předpisy.
Přiřaďte zásadu skupině Koncové body systému Windows Cloud-Native Autopilotu v kroku 4 – vytvořte Microsoft Entra dynamickou skupinu pro zařízení.
Další informace o nastavení dodržování předpisů Windows najdete v tématu Nastavení dodržování předpisů zařízením s Windows v Microsoft Intune.
Podmíněný přístup
Podmíněný přístup v Microsoft Entra používá signál dodržování předpisů z Intune k povolení nebo blokování přístupu k prostředkům organizace. Nejběžnějším nativním vzorem pro cloud je vyžadování zařízení splňujícího předpisy pro aplikace Microsoft 365 a další cloudové služby. Tento model zajišťuje, že k vašim datům mají přístup jenom zařízení, která jsou v pořádku spravovaná přes Intune.
Typický směrný plán podmíněného přístupu nativní pro cloud zahrnuje:
- Vyžadovat vícefaktorové ověřování pro všechny uživatele.
- Vyžadovat vyhovující zařízení (nebo hybridní Microsoft Entra připojené zařízení) pro cloudové aplikace.
- Blokujte starší verze ověřovacích protokolů.
Důležité
Zásady podmíněného přístupu nejprve otestujte na pilotní skupině. Chybně nakonfigurované zásady můžou správcům uzamknout přístup k Centru pro správu Microsoft Entra.
Podrobné pokyny najdete tady:
- Podmíněný přístup: Vyžadovat vyhovující nebo hybridní Microsoft Entra připojené zařízení
- Plánování nasazení podmíněného přístupu
- Běžné zásady podmíněného přístupu
Fáze 4 – Použití vlastního nastavení a kontrola místní konfigurace
V této fázi použijete nastavení a aplikace specifické pro organizaci a zkontrolujete místní konfiguraci. Tato fáze vám pomůže vytvořit přizpůsobení specifická pro vaši organizaci. Všimněte si různých součástí Windows, jak můžete zkontrolovat existující konfigurace z místního prostředí AD Zásady skupiny a použít je na koncové body nativní pro cloud. Pro každou z těchto oblastí existují oddíly:
- Činnost koncového uživatele
- Konfigurace zařízení
- Migrace z místního prostředí
- Aplikace
Microsoft Edge
Nasazení Microsoft Edge
Microsoft Edge je součástí zařízení, která používají:
- Windows
Jakmile se uživatelé přihlásí, Microsoft Edge se automaticky aktualizuje. Pokud chcete během nasazování aktivovat aktualizaci aplikace Microsoft Edge, můžete spustit následující příkaz:
Start-Process -FilePath "C:\Program Files (x86)\Microsoft\EdgeUpdate\MicrosoftEdgeUpdate.exe" -argumentlist "/silent /install appguid={56EB18F8-B008-4CBD-B6D2-8C97FE7E9062}&appname=Microsoft%20Edge&needsadmin=True"
Pokud chcete Microsoft Edge nasadit do předchozích verzí Windows, přejděte na Přidání Microsoft Edge pro Windows do služby Microsoft Intune.
Konfigurace aplikace Microsoft Edge
Dvě součásti prostředí Microsoft Edge, které platí, když se uživatelé přihlásí pomocí svých přihlašovacích údajů Microsoft 365, je možné nakonfigurovat z centra pro Správa Microsoftu 365.
Logo úvodní stránky v Microsoft Edge můžete přizpůsobit konfigurací oddílu Vaše organizace v rámci Centra pro správu Microsoftu 365. Další informace najdete v tématu Přizpůsobení motivu Microsoft 365 pro vaši organizaci.
Výchozí prostředí stránky s novou kartou v Microsoft Edgi zahrnuje informace z Office 365 a přizpůsobené zprávy. Způsob zobrazení této stránky je možné přizpůsobit v Centru pro správu Microsoftu 365 v Nastavení>Nastavení organizace>,Novinky>,stránka Nová karta Microsoft Edge.
Další nastavení pro Microsoft Edge můžete také nastavit pomocí profilů katalogu nastavení. Můžete například chtít nakonfigurovat konkrétní nastavení synchronizace pro vaši organizaci.
-
Microsoft Edge
- Nakonfigurujte seznam typů, které jsou vyloučeny ze synchronizace – hesla
Start a rozložení hlavního panelu
Pomocí služby Intune můžete přizpůsobit a nastavit standardní rozložení nabídky Start a hlavního panelu.
Pro Windows 11:
- Pokud chcete vytvořit a použít rozložení nabídky Start, přejděte na Přizpůsobení rozložení nabídky Start ve Windows 11.
- Pokud chcete vytvořit a použít rozložení hlavního panelu, přejděte na Přizpůsobení hlavního panelu na Windows 11.
Pro Windows 10:
- Další informace o nabídce Start a vlastním nastavení hlavního panelu najdete v tématu Správa nabídky Start a rozložení hlavního panelu ve Windows (Windows).
- Pokud chcete vytvořit rozložení nabídky Start a hlavního panelu, přejděte na téma Přizpůsobení a export rozložení nabídky Start (Windows).
Po vytvoření rozložení ho můžete nahrát do Intune konfigurací profilu omezení zařízení. Nastavení je v kategorii Start .
Důležité
14. října 2025 dosáhl systém Windows 10 konce podpory a nebude dostávat aktualizace pro zvýšení kvality a funkcí. Windows 10 je povolená verze v aplikaci Intune. Zařízení s touto verzí se budou moct dál registrovat do aplikace Intune a používat funkce, které na ni mají nárok, ale funkčnost nebude zaručena a může se lišit.
Katalog nastavení
Katalog nastavení je jedno umístění, kde jsou uvedená všechna konfigurovatelná nastavení Windows. Tato funkce zjednodušuje vytváření zásad a zobrazení všech dostupných nastavení. Další informace najdete v tématu Vytvoření zásady pomocí katalogu nastavení v Microsoft Intune.
Tip
Mnoho nastavení, která znáte ze zásad skupiny, je integrovaných do katalogu nastavení. Pokud nastavení nejsou dostupná v katalogu nastavení, podívejte se na šablony profilů konfigurace zařízení.
V následujícím seznamu jsou dostupná některá nastavení, která můžou být relevantní pro vaši organizaci:
Upřednostňovaná doména tenanta služby Azure Active Directory – Toto nastavení konfiguruje upřednostňovaný název domény tenanta, který se připojí k uživatelskému jménu uživatele. Upřednostňovaná doména tenanta umožňuje uživatelům přihlašovat se ke koncovým bodům služby Microsoft Entra jenom pomocí svého uživatelského jména, ne celého hlavního názvu uživatele (UPN), pokud název domény uživatele odpovídá upřednostňované doméně tenanta. Uživatelé, kteří mají různé názvy domén, můžou zadat celý hlavní název uživatele (UPN).
Nastavení kategorie Nastavení Hodnota Ověřování Upřednostňovaný název domény tenanta AAD Zadejte název domény, například contoso.onmicrosoft.com.Poznámka
Popisek nastavení používá starší terminologii. "AAD" odkazuje na Microsoft Entra ID.
Windows Spotlight – Ve výchozím nastavení je povolených několik spotřebitelských funkcí Windows, což vede k instalaci vybraných aplikací ze Storu a zobrazování návrhů třetích stran na zamykací obrazovce. Toto chování můžete řídit v části Prostředí v katalogu nastavení.
Nastavení kategorie Nastavení Hodnota Prostředí > Povolit Windows Spotlight Povolit funkce Windows pro spotřebitele Blokování Povolit návrhy třetích stran ve Windows Spotlight (uživatel) Blokování Microsoft Store – Organizace obvykle chtějí omezit aplikace, které je možné instalovat na koncové body. Toto nastavení použijte, pokud chce vaše organizace řídit, které aplikace se můžou instalovat z Microsoft Storu. Toto nastavení zabrání uživatelům v instalaci aplikací, dokud nebudou schváleny.
Nastavení kategorie Nastavení Hodnota Microsoft App Store Vyžadovat jenom privátní úložiště Povolené je jenom privátní úložiště Poznámka
Toto nastavení platí pro systém Windows 10. Ve Windows 11 toto nastavení blokuje přístup k veřejnému obchodu Microsoft. Další informace najdete v článku:
Blokovat hraní – Organizace můžou upřednostňovat, že podnikové koncové body není možné používat k hraní her. Pomocí následujícího nastavení můžete stránku Hraní v aplikaci Nastavení zcela skrýt. Další informace o viditelnosti stránky nastavení najdete v dokumentaci k CSP a referenčním odkazu na schéma identifikátoru URI ms-settings.
Nastavení kategorie Nastavení Hodnota Nastavení Seznam viditelnosti stránky skrýt:herní-herní panel; herní gamedvr; herní vysílání; herní herní režim; hraní her trueplay; hraní her v síti xbox; quietmomentsgame Řízení, ke kterým tenantům se může desktopový klient Teams přihlásit – Pokud je tato zásada na zařízení nakonfigurovaná, uživatelé se můžou přihlásit jenom pomocí účtů v Microsoft Entra tenantovi, který je součástí seznamu povolených tenantů definovaného v této zásadě. Seznam povolených tenantů je seznam ID tenantů aplikace Microsoft Entra oddělený čárkami. Zadáním těchto zásad a definováním tenanta služby Microsoft Entra také zablokujete přihlašování k Teams pro osobní použití. Další informace najdete v článku Jak omezit přihlašování na stolních zařízeních.
Nastavení kategorie Nastavení Hodnota Microsoft Teams Omezení přihlašování k Teams na účty v konkrétních tenantech (uživatel) Povoleno
Omezení zařízení
Šablony omezení zařízení s Windows obsahují mnoho nastavení potřebných k zabezpečení a správě koncového bodu Windows pomocí zprostředkovatelů konfiguračních služeb Windows (CSP). Další z těchto nastavení budou v katalogu nastavení k dispozici v průběhu času. Další informace najdete v části Omezení zařízení.
Pokud chcete vytvořit profil, který používá šablonu Omezení zařízení, přejděte v Centru pro správu Microsoft Intune na Správa zařízení>Konfigurace>Vytvořit>>novou zásadu> Pro šablony platformy > vyberte Windows 10 a novějšíOmezení zařízení pro typ profilu.
Adresa URL obrázku na pozadí plochy (pouze pro stolní počítače) – Pomocí tohoto nastavení můžete nastavit tapetu u skladových položek Windows Enterprise nebo Windows Education. Soubor hostujete online nebo odkazujete na soubor, který je zkopírovaný místně. Chcete-li toto nastavení nakonfigurovat, na kartě Nastavení konfigurace v profilu Omezení zařízení rozbalte položku Přizpůsobení a nakonfigurujte adresu URL obrázku na pozadí plochy (pouze plocha).
Vyžadovat, aby se uživatelé během nastavování zařízení připojili k síti – Toto nastavení snižuje riziko, že zařízení může při obnovení počítače do továrního nastavení přeskočit Windows Autopilota. Toto nastavení vyžaduje, aby zařízení měla během fáze počátečního spuštění počítače síťové připojení. Chcete-li toto nastavení nakonfigurovat, na kartě Nastavení konfigurace v profilu Omezení zařízení rozbalte položku Obecné a nakonfigurujte možnost Vyžadovat, aby se uživatelé během nastavování zařízení připojili k síti.
Poznámka
Toto nastavení začne platit při příštím vymazání nebo obnovení zařízení do továrního nastavení.
Optimalizace doručení
Optimalizace doručení se používá ke snížení spotřeby šířky pásma sdílením práce při stahování podporovaných balíčků mezi několika koncovými body. Optimalizace doručení je samoorganizující se distribuovaná mezipaměť, která umožňuje klientům stahovat tyto balíčky z alternativních zdrojů, jako jsou partnerské uzly v síti. Tyto peer zdroje doplňují tradiční internetové servery. Informace o všech nastaveních dostupných pro Optimalizaci doručení a o tom, jaké typy stahování jsou podporované, najdete na stránce Optimalizace doručení pro aktualizace Windows.
Pokud chcete použít nastavení Optimalizace doručení, vytvořte profil Optimalizace doručení služby Intune nebo profil katalogu nastavení.
Některá nastavení, která organizace běžně používají, jsou:
- Omezit výběr partnerského uzlu – podsíť – Toto nastavení omezí ukládání do mezipaměti partnerského uzlu na počítače ve stejné podsíti.
- ID skupiny – Klienty Optimalizace doručení je možné nakonfigurovat tak, aby sdíleli obsah jenom se zařízeními ve stejné skupině. ID skupin lze konfigurovat přímo odesláním identifikátoru GUID prostřednictvím zásad nebo pomocí možností DHCP v oborech DHCP.
Zákazníci, kteří používají nástroj Microsoft Configuration Manager, můžou nasadit připojené servery mezipaměti, které lze použít k hostování obsahu Optimalizace doručení. Další informace najdete v tématu Připojená mezipaměť Microsoftu v nástroji Správce konfigurace.
Místní správci
Pokud existuje jenom jedna skupina uživatelů, která potřebuje přístup místního správce ke všem zařízením s Windows připojeným Microsoft Entra, můžete je přidat do místního správce Microsoft Entra připojených zařízení.
Může se stát, že pracovníci technické podpory IT nebo jiní pracovníci podpory musí mít u vybrané skupiny zařízení oprávnění místního správce. Tento požadavek můžete splnit pomocí následujících zprostředkovatelů konfiguračních služeb (CSP).
- Místní uživatelé a skupiny CSP (preferovaný )
- CSP pro skupiny s omezeným přístupem (žádná akce aktualizace, pouze nahrazení)
Další informace najdete v tématu Správa místní skupiny správců na zařízeních připojených k aplikaci Microsoft Entra
Zásady skupiny na Migrace nastavení MDM
Při zvažování migrace ze Zásady skupiny na správu zařízení nativní pro cloud existuje několik možností vytvoření konfigurace zařízení:
- Začněte znovu od začátku a podle potřeby použijte vlastní nastavení.
- Zkontrolujte existující zásady skupiny a použijte požadovaná nastavení. Můžete použít nástroje, které vám pomůžou, například analýzu Zásady skupiny.
- Pomocí analýzy Zásady skupiny můžete vytvářet profily Konfigurace zařízení přímo pro podporovaná nastavení.
Přechod na cloudový nativní koncový bod Windows představuje příležitost ke kontrole výpočetních požadavků koncových uživatelů a vytvoření nové konfigurace pro budoucnost. Kdykoli je to možné, začněte znovu s minimální sadou zásad. Nepřenášejte dál zbytečná nebo starší nastavení z prostředí připojeného k doméně nebo ze starších operačních systémů, jako jsou Windows 7 nebo Windows XP.
Pokud chcete začít na zelené louce, projděte si aktuální požadavky a implementujte minimální sadu nastavení, která tyto požadavky splní. Požadavky mohou zahrnovat regulační nebo povinná nastavení zabezpečení a nastavení pro zlepšení prostředí pro koncové uživatele. Seznam požadavků vytvoří firma, ne IT. Každé prostředí by mělo být zdokumentováno, pochopeno a mělo by sloužit svému účelu.
Migrace nastavení z existujících zásad skupiny do MDM (Microsoft Intune) není upřednostňovaným přístupem. Při přechodu na nativní cloudové prostředí Windows by nemělo být záměrem zvednout a přesunout stávající nastavení zásad skupiny. Zvažte spíše cílovou skupinu a to, jaké nastavení vyžaduje. Je časově náročné a pravděpodobně nepraktické zkontrolovat každé nastavení zásad skupiny ve vašem prostředí a zjistit jeho relevanci a kompatibilitu s moderními spravovanými zařízeními. Nepokoušejte se posuzovat každou zásadu skupiny a individuální nastavení. Místo toho se zaměřte na vyhodnocení těch běžných zásad, které pokrývají většinu zařízení a scénářů.
Místo toho určete povinná nastavení zásad skupiny a porovnejte je s dostupnými nastaveními MDM. Jakékoli mezery by představovaly překážky, které vám můžou bránit v pohybu se zařízením nativním pro cloud, pokud se nevyřeší. Nástroje, jako je Zásady skupiny Analytics, je možné použít k analýze nastavení zásad skupiny a zjištění, jestli se dají migrovat do zásad MDM.
Skripty
Skripty PowerShellu můžete použít pro všechna nastavení nebo přizpůsobení, která potřebujete nakonfigurovat mimo vestavěné konfigurační profily. Další informace najdete v tématu Přidání skriptů PowerShellu do zařízení s Windows v Microsoft Intune.
Mapování síťových jednotek a tiskáren
Scénáře nativní pro cloud nemají žádné integrované řešení pro namapované síťové disky. Místo toho doporučujeme, aby uživatelé migrovali na Teams, SharePoint a OneDrive. Pokud migrace není možná, zvažte v případě potřeby použití skriptů.
Pro osobní úložiště jsme v kroku 8: Konfigurace nastavení pro optimální prostředí Microsoft 365 nakonfigurovali přesun známé složky OneDrivu. Další informace najdete v tématu Přesměrování známých složek.
V případě ukládání dokumentů můžou uživatelé využít také integraci SharePointu s Průzkumníkem souborů a možnost synchronizovat knihovny místně, jak se uvádí: Synchronizace souborů aplikací SharePoint a Teams s počítačem.
Pokud používáte šablony firemních dokumentů Office, které jsou obvykle na interních serverech, zvažte novější cloudový ekvivalent, který umožňuje uživatelům přístup k šablonám odkudkoli.
Pokud chcete najít řešení pro tisk, zvažte možnost Univerzální tisk. Další informace najdete v článku:
- Co je univerzální tisk?
- Oznámení všeobecné dostupnosti Univerzálního tisku
- Úkoly, které můžete dokončit pomocí katalogu nastavení v Intune
Aplikace
Intune podporuje nasazení mnoha různých typů aplikací Windows.
- Instalační služba systému Windows (MSI) – Přidání obchodní aplikace pro Windows do služby Microsoft Intune
- MSIX – Přidání obchodní aplikace pro Windows do služby Microsoft Intune
- Aplikace Win32 (instalační služby MSI, EXE, skriptů) – správa aplikací Win32 v Microsoft Intune
- Aplikace ze Storu – přidání aplikací z Microsoft Storu do služby Microsoft Intune
- Webové odkazy – přidání webových aplikací do služby Microsoft Intune
Pokud máte aplikace, které používají instalační služby MSI, EXE nebo skriptů, můžete všechny tyto aplikace nasadit pomocí správy aplikací Win32 v aplikaci Microsoft Intune. Zabalení těchto instalačních programů do formátu Win32 poskytuje větší flexibilitu a výhody, včetně oznámení, optimalizace doručení, závislostí, pravidel detekce a podpory stránky stavu registrace ve Windows Autopilotu.
Poznámka
Pokud chcete předejít konfliktům během instalace, doporučujeme používat výhradně obchodní aplikace pro Windows nebo aplikace Win32. Pokud máte aplikace, které jsou zabalené jako .msi nebo .exe, můžete je převést na aplikace Win32 () pomocí nástroje Microsoft Win32 Content Prep Tool dostupného.intunewin na GitHubu.
Fáze 5 – Škálování nasazení pomocí Windows Autopilota
Prokázali jste, že nativní cloudová technologie funguje na jednom zařízení. Tato fáze popisuje, jak přejít od testovacího zařízení k produkční skupině – jak se zařízení registrují, jak je seskupíte podle osob, jak připravujete uvedení v rámci fáze a jak nakládáte se stávajícími počítači, které už spravujete.
Registrace zařízení ve velkém měřítku
Ve fázi 1 jste ručně nahráli hodnotu hash hardwaru. To je v pořádku pro laboratoř, ale neškáluje to. K dispozici jsou možnosti připravené k produkční verzi:
| Zdroj registrace | Jak to funguje… | Nejlepší pro |
|---|---|---|
| OEM nebo hardwarový partner | Zařízení jsou dodávána od dodavatele, který je již zaregistrován ve vašem tenantovi (Dell, HP, Lenovo, Microsoft, Surface a další). | Nákup nového hardwaru – doporučený cílový stav. |
| Prodejce nebo CSP | Zařízení za vás zaregistruje partner Microsoftu. | Nepřímé nebo smíšené dodavatelské řetězce. |
| Ruční nahrání hodnoty hash (CSV) | Stejný Get-WindowsAutopilotInfo tok z fáze 1, kroku 3, hromadně nahraný jako CSV. |
Pilotní projekty, laboratorní zařízení, malé série, stávající zařízení se onboardují. |
| Konektor Intune / přímá registrace | V Centru pro správu se objevily novější registrační cesty. | Konkrétní scénáře registrace – viz přehled registrace Autopilotu. |
Úplné podrobnosti najdete v tématu Registrace zařízení Autopilota.
Tip
Pokaždé, když si kupujete nový hardware Windows, požádejte prodejce nebo výrobce OEM, aby při nákupu zařízení zaregistroval na vaše ID tenanta služby Microsoft Entra. Tento přístup je dlouhodobým vzorem s nejnižším třením a odstraňuje potřebu sbírat hash ručně.
Use Group Tags for personas
Značku group jste už použili CloudNative ve fázi 1 k řízení dynamické skupiny. Stejný vzor se škáluje na více osob zařízení. Definujte jednu značku skupiny pro každou osobu, jednu dynamickou skupinu aplikace Microsoft Entra pro každou značku a jeden profil nasazení Autopilota plus stránku stavu registrace pro každou skupinu.
| Persona | Navržená značka skupiny | Profil Autopilota | Typ uživatelského účtu |
|---|---|---|---|
| Znalostní pracovník | KnowledgeWorker |
Řízené uživateli | Standardní uživatel |
| Vývojář / zkušený uživatel | Developer |
Řízené uživateli | Správce |
| Veřejný terminál nebo sdílené zařízení | Kiosk |
Vlastní nasazení | Není k dispozici. |
| Předem připravené (bílá rukavice) | PreProvisioned |
Předem zřízeno | Standardní uživatel |
Tento model izoluje konfiguraci, aplikace a zásady zabezpečení podle jednotlivých osob a zabraňuje rozprostření jednorázových výjimek po celém tenantovi.
Rozvalte se v kroužcích
Nenasaďte do celé flotily najednou. Použijte stejný koncept okruhu, který používáte pro služby Windows Aktualizace:
| Prsten | Cílová skupina | Účel |
|---|---|---|
| Pilotní nasazení | IT tým a malá skupina dobrovolníků | Ověřte komplexní zřizování a zásady. |
| První uživatelé | ~5 % uživatelů napříč odděleními | Zachyťte specifické problémy týkající se osob a aplikací. |
| Široký | Zbývající loďstvo rozdělené podle regionů nebo departementů | Zavedení produkčního prostředí. |
Použijte filtry přiřazení k cílení na okruhy místo vytváření duplicitních skupin pro každou zásadu. Před povýšením na další kanál monitorujte jednotlivé okruhy pomocí části Monitorovat koncové body Windows nativní pro cloud .
Zacházení se stávajícími zařízeními
U počítačů s Windows, které už spravujete, Microsoft doporučuje přejít na Autopilota při příští aktualizaci hardwaru , místo abyste znovu zřizovali celou sadu zařízení. Systém Windows, který je nativní pro cloud, má všechny výhody čistého počátečního nastavení počítače a cykly aktualizace umožňují přechod přirozeným způsobem s minimálním narušením používání systému.
Pokud nemůžete čekat na obnovení, máte k dispozici dvě cesty:
- Zaregistrujte se a proveďte obnovení. Shromážděte hodnotu hash existujícího zařízení, zaregistrujte ji na Autopilotu a pak obnovte počítač do továrního nastavení. Zařízení se vrátí přes počáteční nastavení počítače jako koncový bod nativní pro cloud. Viz Přidání existujících zařízení do Windows Autopilota.
- Obrázek se obnoví při obnovení. Jako nativní pro cloud se zaregistruje jenom nový nebo obnovený hardware. Stávající zařízení jsou aktuálně spravována, dokud nedosáhnou konce životnosti.
Upozornění
Neregistrujte zařízení, která jsou aktivně spravována nástrojem Microsoft Configuration Manager bez plánu spolusprávy. Než zařízení zaregistrujete do Autopilotu, rozhodněte se, jestli bude spravované v cloudu, spoluspravované, nebo zůstanete na nástroji Správce konfigurace. Další informace najdete v tématu Spoluspráva zařízení s Windows.
Další informace
- Přehled programu Windows Autopilot
- Profily nasazení Windows Autopilota
- Modul 6.4 – Základy Windows Autopilot – YouTube
Pokud Windows Autopilot není pro váš scénář to pravé, najdete alternativy v tématu Metody registrace Intune pro zařízení s Windows.
Monitorování koncových bodů Windows nativních pro cloud
Po zřízení a konfiguraci koncových bodů Windows nativních pro cloud můžete pomocí zobrazení monitorování v Centru pro správu služby Microsoft Intune ověřit, že se zásady, skripty a aplikace úspěšně nasazují – a včas odhalit problémy. Monitorování je průběžný provozní úkol, nikoli jednorázový krok nastavení.
| Co sledovat | V Centru pro správu | Co zkontrolovat | Další informace |
|---|---|---|---|
| Stav skriptu | Zařízení>Podle platformy>Systém Windows>Správa zařízení>Skripty a opravy>Skripty platformy | Vyberte skript >Stav zařízení | — |
| Stav instalace aplikace | Aplikace>Systém Windows>Aplikace pro Windows | Vyberte aplikaci>. Stav instalace zařízení nebo Stav instalace uživatele | Řešení potíží s instalacemi aplikací |
| Výchozí hodnoty zabezpečení | — | — | Monitorování standardních hodnot zabezpečení v Intune |
| Šifrování disku (BitLocker) | Zabezpečení> koncových bodůŠifrování disku | Vyberte zásadu > nástroje BitLocker Stav instalace zařízení. Obnovovací klíče: Zařízení>Windows> Výběr zařízení >Obnovovací klíče | — |
| Okruhy pro službu služba Windows Update | Zařízení>Správa aktualizací>Aktualizace pro systém Windows 10 a novější aktualizační>kanály | Vyberte okruh >Stav zařízení | Sestavy pro aktualizační okruhy |
| Dodržování předpisů | Zařízení>Dodržování předpisů | Výběrem zásady zobrazíte výsledky přiřazení, nevyhovující zařízení a chyby při jednotlivých nastaveních | Sledování zásad dodržování předpisů |
| Analýza koncových bodů | Sestavy>Analýza koncových bodů | Výkon při spouštění, spolehlivost aplikací a proaktivní náprava v rámci celé vaší skupiny | Přehled analýzy koncových bodů · Sestavy Intune |
Postupujte podle pokynů pro koncové body nativní pro cloud.
- Přehled: Co jsou koncové body nativní pro cloud?
- 🡺 Kurz: Nastavení koncových bodů Windows nativních pro cloud pomocí Microsoft Intune (Jste tady)
- Koncept: Připojené k Microsoft Entra vs. hybridní připojení k Microsoft Entra
- Koncept: Koncové body nativní pro cloud a místní prostředky
- Příručka pro plánování na vysoké úrovni
- Známé problémy a důležité informace
Nejčastější dotazy
Co je koncový bod Windows nativní pro cloud?
Koncový bod Windows nativní pro cloud je zařízení s Windows, které je připojené k Microsoft Entra a zaregistrované v Microsoft Intune – bez závislosti na místní Active Directory, Zásady skupiny nebo řadičích domény. Veškerá konfigurace, zabezpečení a nasazení aplikací se spravují z cloudu pomocí služby Microsoft Intune a Windows Autopilot.
Jaký je rozdíl mezi nativním cloudovým a hybridním připojením k síti Microsoft Entra?
Hybridní zařízení připojené k Microsoft Entra, které je připojené k místní Active Directory, je připojené k místní Active Directory i k Microsoft Entra. Ověřování nadále závisí na řadičích domény a konfigurace na Zásady skupiny. Zařízení nativní pro cloud (připojené pouze k Microsoft Entra) nemá žádnou místní závislost – všechny identity, zásady a aplikace pocházejí z cloudu. Podrobné porovnání najdete v tématu Microsoft Entra spojené a hybridní Microsoft Entra spojení.
Potřebuji Windows 11 pro koncové body nativní pro cloud?
Ne. Windows nativní pro cloud funguje s Windows 10 22H2 nebo novější. Microsoft doporučuje systém Windows 11, který zajišťuje nejlepší prostředí s Windows Autopilotem, Windows Hello pro firmy a moderními funkcemi zabezpečení.
Můžu přesunout stávající zařízení připojená k doméně na nativní cloudová zařízení?
Ano, ale Microsoft doporučuje, abyste to udělali při příští aktualizaci hardwaru , místo abyste znovu zřizovali celou svou flotilu. Systém Windows, který je nativní pro cloud, získá všechny výhody čistého spuštění počítače při prvním spuštění počítače. Zařízení, která se nemůžou dočkat, až se aktualizují, najdete v tématu Zpracování existujících zařízení ve fázi 5.
Funguje nativní cloudový systém Windows s místními prostředky, jako jsou sdílené složky a tiskárny?
Ano, s trochou plánování. Zařízení nativní pro cloud mají přístup k místním prostředkům přes síť VPN nebo prostřednictvím proxy aplikací služby Microsoft Entra. Pokud se chcete starat o ukládání souborů, Microsoft doporučuje migrovat na OneDrive a SharePoint. Pokud chcete tisknout, zvažte možnost Univerzální tisk. Podrobné pokyny najdete v tématu Koncové body nativní pro cloud a místní prostředky .
Užitečné online zdroje
- Spoluspráva pro zařízení s Windows
- Aktivace předplatného Windows
- Konfigurace Intune zásad dodržování předpisů zařízením, které můžou povolit nebo odepřít přístup k prostředkům na základě zásad podmíněného přístupu Microsoft Entra
- Přidání aplikací ze Storu
- Přidání aplikací Win32
- Použití certifikátů k ověřování v Intune
- Nasaďte síťové profily, včetně VPN a Wi-Fi
- Nasazení vícefaktorového ověřování
- Standardní hodnoty zabezpečení pro Microsoft Edge