Architektura Microsoft Intune

Tento článek popisuje architekturu nasazení služby Microsoft Intune: cloudové a místní komponenty a produkty Microsoftu a třetích stran, se kterými se Intune integruje.

Úvod do toho, co Intune dělá, najdete v tématu Co je Microsoft Intune?. Koncepční návod, jak Intune spravuje identity, zařízení a aplikace, najdete v tématu Základní koncepty Microsoft Intune.

Diagram, který znázorňuje Microsoft Intune v referenční architektuře s Microsoft Entra, Microsoft 365, Správce konfigurace, místními konektory a spravovanými koncovými body.

Diagram uspořádá typické nasazení Intune do sedmi úrovní:

  1. Rovina řízení cloudu: služby Intune hostované Microsoftem.
  2. Spravované koncové body: zařízení, která spravuje Intune.
  3. Služby řady koncových bodů: Produkty Microsoftu, jejichž primárním účelem je správa koncových bodů.
  4. Konektory a rozšíření: cloudové externí služby, se kterými se Intune integruje.
  5. Integrace peerů: další produkty Microsoftu, které se integrují s Intune.
  6. Partnerský ekosystém: produkty a služby třetích stran, které se integrují s Intune.
  7. Místní služby: Infrastruktura provozovaná zákazníkem, která se integruje s cloudem Intune.

Jednotlivé úrovně jsou popsané v následujících částech.

Řídicí rovina cloudu

Řídicí rovina cloudu je sada služeb hostovaných Microsoftem, které tvoří tenanta Intune. Ukládají konfigurace, poskytují zásady, zpřístupňují programová rozhraní a zobrazují prostředí pro správce a uživatele.

Součást Role
Microsoft Intune služba Řídicí rovina cloudu, která ukládá konfigurace a orchestruje doručování zásad.
Centrum pro správu Microsoft Intune Webová konzole pro správce.
Microsoft Graph API Veřejné programovací rozhraní. Každá akce centra pro správu je zálohovaná voláním rozhraní Graph API.
Microsoft Intune Portál společnosti aplikace a webu Uživatelsky orientovaná plocha, která registruje zařízení, zobrazuje požadované aplikace a zobrazuje stav dodržování předpisů.

Spravované koncové body

Intune podporuje následující platformy: Android, iOS, iPadOS, Linux, macOS, tvOS, visionOS a Windows. Mezi speciální scénáře patří kiosky, zařízení prvního kontaktu a odolný hardware spravovaný prostřednictvím registračních cest specifických pro platformu.

Zařízení se spravují prostřednictvím několika režimů:

  • Správa mobilních zařízení (MDM): typická pro zařízení vlastněná organizací; Intune spravuje celé zařízení.
  • Správa mobilních aplikací (MAM): typická pro osobní (BYOD) zařízení; Intune spravuje jenom pracovní aplikace a data.
  • Automatizovaná registrace hardwaru vlastněného organizací: Windows Autopilot, Apple Automated Device Enrollment a Android Enterprise.

Úplnou matici podporovaných operačních systémů najdete v tématu Podporované operační systémy a prohlížeče pro Intune.

Služby řady koncových bodů

Služby řady koncových bodů jsou produkty Microsoftu, jejichž primárním účelem je správa koncových bodů. Každý z nich se specializuje na určitý aspekt životního cyklu koncového bodu.

Služba Akce Kdy použít
Windows Autopilot Cloudové zřizování pro nová a stávající zařízení s Windows s možnostmi pro uživatelsky řízené, samoobslužné nasazení (zero-touch), předběžné zřizování a resetování Dodávání zařízení přímo od OEM koncovým uživatelům nebo změna účelu stávajících zařízení ve velkém měřítku
Windows 365 Stolní počítače s Windows hostované v cloudu (cloudové počítače) Vzdálení pracovníci, BYOD, smluvní partneři, regulované pracovní vytížení
Automatická oprava Windows Spravovaná aktualizační služba pro Windows, Microsoft 365 Apps pro velké organizace, Microsoft Edge, Microsoft Teams a ovladače a firmware zařízení Omezení ruční správy aktualizací
Analýza koncových bodů Telemetrie a doporučení týkající se stavu a výkonu zařízení Identifikace problémů s výkonem a snížení objemu helpdesku

Konektory a prodloužení

Konektory a rozšíření jsou cloudové externí služby, se kterými se Intune integruje. Nemají žádné místní stopy. Intune s nimi komunikuje přes internet.

Spojnice Role
Cloudová infrastruktura veřejných klíčů Microsoftu Infrastruktura veřejných klíčů hostovaná v cloudu, která vydává, obnovuje a odvolává certifikáty SCEP pro zařízení spravovaná přes Intune bez nutnosti místní služby AD CS, NDES nebo konektoru certifikátu. Podporuje hierarchii hostovanou plně v cloudu nebo ukotvení k vašemu stávajícímu privátnímu kořenovému adresáři (BYOCA).
Apple Business / VPP Integrace založená na tokenech pro doručování aplikací Apple.
Služba nabízených oznámení Apple (APNs) Vyžaduje se pro správu zařízení Apple.
Spravované Google Play Katalog aplikací pro Android Enterprise
Microsoft Store Integrovaný katalog aplikací pro Windows.

Partnerské integrace

Partnerské integrace jsou produkty Microsoftu, které fungují společně se službou Intune. Mají svůj vlastní primární účel; Integrace s Intune je jedním z mnoha použití.

Produkt Role
Aplikace Microsoft 365 Nasazuje se do spravovaných koncových bodů prostřednictvím Intune.
Zabezpečení koncových bodů v programu Microsoft Defender Dodává signály rizik zařízení v reálném čase do vyhodnocení dodržování předpisů Intune a rozhodnutí o podmíněném přístupu. Slouží také jako zdroj ochrany před mobilními hrozbami (MTD) pro iOS, iPadOS a Android.
Copilot v Intune Možnosti Microsoft Security Copilot se zobrazily v Centru pro správu Microsoft Intune.
Microsoft Purview Popisky citlivosti a zásady ochrany před únikem informací v koncových bodech, které se vztahují na data na zařízeních spravovaných přes Intune.

Partnerský ekosystém

Partnerský ekosystém zahrnuje produkty a služby třetích stran, které se integrují s Intune prostřednictvím zdokumentovaných rozhraní API, konektorů nebo konfiguračních vzorů.

Kategorie Popis a příklady
Partneři pro ochranu před mobilními hrozbami (MTD) Služby třetích stran, které dodávají signály rizik zařízení do aplikace Intune. Příklady: Lookout, Zimperium, Check Point. Zabezpečení koncových bodů v programu Microsoft Defender je také zdrojem MTD: viz Integrace partnerských uzlů.
Partneři pro dodržování předpisů zařízením Moduly MDM mimo Intune, které se stanou autoritou MDM pro přiřazené skupiny uživatelů a hlásí stav dodržování předpisů zařízení do služby Microsoft Entra ID pro podmíněný přístup služby Intune. Podporováno na Androidu, iOS, iPadOS a macOS. Příklady: Jamf Pro, Ivanti EPMM, BlackBerry UEM, Omnissa Workspace ONE, Kandji, SOTI MobiControl.
Partneři pro správu IT služeb (ITSM) Integrace incidentů a prostředků. Příklady: ServiceNow, Jira.
Partneři pro vzdálenou podporu Dálkové ovládání a asistence. Příklad: TeamViewer.
Portály dodavatelů zařízení Správa specializovaného hardwaru specifická pro dodavatele. Příklady: Surface Management Portal, Lenovo, Intel vPro.
Partneři pro řízení přístupu k síti (NAC) Vynucení přístupu na síťové vrstvě. Příklady: Cisco ISE, Aruba ClearPass.

Místní služby

Místní služby jsou infrastruktura provozovaná zákazníkem, která běží ve vaší síti a integruje se s řídicí rovinou cloudu Intune.

Součást Role
Microsoft Tunnel Gateway Brána VPN pro zařízení a aplikace iOS, iPadOS a Android Enterprise. Běží v kontejneru na Linuxu.
Certificate Connector pro Microsoft Intune Přemosťuje Intune k místním certifikačním službám a umožňuje vydávat certifikáty SCEP a PKCS, importovat certifikáty PFX pro S/MIME a odvolávat certifikáty.
Microsoft Configuration Manager Místní partnerský vztah k Intune pro klienty a servery Windows. Integruje se s Intune prostřednictvím spolusprávy a připojení tenanta. Viz Spoluspráva a připojení tenanta.

Spoluspráva a připojení tenanta

Microsoft Configuration Manager je místní partnerský vztah k aplikaci Intune pro klienty a servery Windows. Spravuje stolní počítače, servery s Windows a notebooky ve vaší síti nebo připojené přes internet prostřednictvím cloudové brány pro správu. Správce konfigurace a Intune se integrují prostřednictvím:

  • Spoluspráva: umožňuje Správce konfigurace i Intune spravovat klienty Windows. Úlohy můžete do cloudu přesouvat vlastním tempem.
  • Připojení tenanta: přináší zařízení spravovaná Správce konfigurace do Centra pro správu Intune za účelem viditelnosti, vzdálených akcí, cloudových sestav, vytváření zásad zabezpečení koncových bodů (antivirový program, ASR), CMPivotu, skriptů PowerShellu, instalací aplikací a jednotné časové osy zařízení.

Organizace, které už používají nástroj Správce konfigurace, můžou pomocí spolusprávy a připojení tenanta přidat funkce služby Intune, aniž by musely znovu sestavit své prostředí.