Použití funkcí a nastavení na vašich zařízeních pomocí profilů zařízení v Microsoft Intune

Microsoft Intune zahrnuje nastavení a funkce, které můžete povolit nebo zakázat na různých zařízeních v rámci vaší organizace. Tato nastavení a funkce se přidávají do konfiguračních profilů.

Když nakonfigurujete funkce zařízení pomocí konfiguračního profilu, můžete koncovým uživatelům pomoct rychleji pracovat na svých zařízeních.

Můžete vytvářet profily pro různá zařízení a různé platformy, včetně Androidu, iOS/iPadOS, macOS a Windows. Existují určitá nastavení konfigurace, která jsou pro každou platformu jedinečná. Pro každou platformu je také běžné mít mnoho profilů zařízení, od nastavení antivirového softwaru až po vlastní nastavení.

Až budou profily připravené, použijete Intune k použití nebo "přiřazení" profilu skupinám uživatelů nebo skupinám zařízení.

Důležité

Správa Správce zařízení s Androidem (DA) je zastaralá a už není dostupná pro zařízení s přístupem k Mobilním službám Google (GMS). Pokud aktuálně používáte správu DA, doporučujeme přejít na jinou možnost správy Androidu. Podpora a dokumentace nápovědy jsou i nadále k dispozici pro některá zařízení s Androidem 15 a starší bez GMS. Další informace najdete v tématu Ukončení podpory správce zařízení s Androidem na zařízeních GMS.

Jako součást řešení správy mobilních zařízení (MDM) můžete pomocí těchto konfiguračních profilů provádět různé úlohy. Příklady profilů:

  • Povolte nebo zakažte přístup k Bluetooth na zařízení.
  • Vytvořte profil WiFi nebo VPN, který umožní různým zařízením přístup k vaší podnikové síti.
  • Spravujte aktualizace softwaru, včetně toho, kdy jsou nainstalovány.
  • Zařízení s Androidem můžete provozovat jako vyhrazené beznabídkové zařízení, na kterém může běžet jedna aplikace nebo mnoho aplikací.
  • Na zařízeních s iOS/iPadOS a macOS povolte uživatelům používat tiskárny AirPrint ve vaší organizaci.

Tip

Pokud spravujete místní zařízení pomocí nástroje Microsoft Configuration Manager, můžete použít spolusprávu k připojení místních zařízení do cloudu. Při spolusprávě spravujete klientská zařízení s Windows pomocí nástroje Správce konfigurace a Microsoft Intune.

Profily zařízení a zásady, které potřebujete v Intune, můžete vytvořit na základě zásad, které aktuálně máte v Správce konfigurace. Další informace o spolusprávě najdete v tématu Principy spolusprávy pomocí Microsoft Configuration Manager. Související informace najdete v tématu Příprava Intune na spolusprávu.

Použití šablon nebo katalogu nastavení

V Intune pro většinu platforem máte při vytváření konfiguračního profilu zařízení dva typy zásad: Šablony nebo Katalog nastavení.

Katalog nastavení obsahuje seznam všech nastavení, která můžete nakonfigurovat, a to vše na jednom místě. Šablony obsahují logické seskupení nastavení, která konfigurují funkci nebo koncept, například e-mail, zařízení veřejného terminálu a firmware zařízení.

Intune má mnoho šablon, které obsahují skupiny nastavení, které se zaměřují na různé části správy zařízení, včetně přístupu k prostředkům (VPN, Wi-Fi) a zabezpečení (antivirus, brána firewall, certifikáty).

Můžete vytvořit základní seznam profilů, které musí mít všechna zařízení, nebo můžete nakonfigurovat konkrétní funkce na základě potřeb a úrovně zabezpečení vaší organizace. Další informace najdete v tématu Úrovně ochrany a konfigurace v Microsoft Intune.

V tomto článku najdete přehled různých typů profilů, které můžete vytvořit. Pomocí těchto profilů můžete povolit nebo zakázat některé funkce na zařízeních.

Certifikáty

Certifikáty v Intune používáte k ověřování uživatelů, aby měli přístup k aplikacím a podnikovým prostředkům prostřednictvím sítě VPN, Wi-Fi nebo e-mailových profilů. Při ověřování těchto připojení pomocí certifikátů nemusí koncoví uživatelé zadávat uživatelská jména a hesla.

Certifikáty se taky používají k podepisování a šifrování e-mailů pomocí S/MIME. Mezi běžné typy certifikátů používaných v Intune patří důvěryhodné kořenové certifikáty, certifikáty protokolu SCEP (Simple Certificate Enrollment Protocol) a certifikáty PKCS (Public Key Cryptography Standards).

Tato funkce podporuje:

  • Registrace správce zařízení s Androidem
  • Android (AOSP)
  • Android Enterprise
  • iOS/iPadOS
  • macOS
  • Windows

Vlastní profil

Vlastní nastavení umožňují správcům přiřazovat nastavení zařízení, která nejsou integrovaná v aplikaci Intune. Na zařízeních s Androidem můžete zadat hodnoty OMA-URI. U zařízení s iOS/iPadOS můžete importovat konfigurační soubor, který jste vytvořili v Apple Configuratoru.

Tato funkce podporuje:

  • Registrace správce zařízení s Androidem
  • iOS/iPadOS
  • macOS
  • Windows

Optimalizace doručení

Optimalizace doručení poskytuje lepší možnosti doručování aktualizací softwaru.

Pomocí těchto nastavení můžete řídit, jakým způsobem se aktualizace softwaru stahují do zařízení ve vaší organizaci. Můžete například umožnit uživatelům získávat vlastní aktualizace nebo získávat aktualizace pomocí cloudových služeb Optimalizace doručení v profilu zařízení.

Tato funkce podporuje:

  • Windows

Odvozené přihlašovací údaje

Pokud vaše organizace používá k ověřování, podepisování nebo šifrování čipové karty, můžete použít odvozené přihlašovací údaje. V Intune můžete nakonfigurovat a nasadit certifikát, který je odvozený od čipové karty uživatele. Odvozené přihlašovací údaje se běžně používají pro Wi-Fi & připojení VPN, ověřování aplikací & e-mailů nebo podepisování & šifrování S/MIME.

Intune podporuje několik odvozených vystavitelů přihlašovacích údajů. Každá platforma má také svoji vlastní sadu nastavení.

Tato funkce podporuje:

  • Android Enterprise
  • iOS/iPadOS

Funkce zařízení

Funkce zařízení řídí funkce na zařízeních s iOS/iPadOS a macOS, jako je AirPrint, oznámení a zprávy na zamykací obrazovce.

Tato funkce podporuje:

  • iOS/iPadOS
  • macOS

Konfigurace systému BIOS a DFCI

Pomocí konfigurace systému BIOS mohou správci chránit přístup k systému BIOS heslem a vytvořit konfigurační soubor pomocí nástroje OEM s požadovanými nastaveními systému BIOS. Pak tento konfigurační soubor přidají do zásad služby Intune.

Rozhraní Device Firmware Configuration Interface (DFCI) umožňuje správcům povolit nebo zakázat nastavení rozhraní UEFI (BIOS) pomocí aplikace Intune. Pomocí těchto nastavení můžete zvýšit zabezpečení na úrovni firmwaru, který je obvykle odolnější vůči škodlivým útokům.

Tato funkce podporuje:

  • Windows

Omezení zařízení

Omezení zařízení řídí nastavení zabezpečení, hardwaru, sdílení dat a další nastavení na zařízeních. Vytvořte například profil omezení zařízení, který uživatelům zařízení s iOS/iPadOS zabrání používat kameru zařízení.

Existují také nastavení, která spravují přístup k obchodům s aplikacemi, omezují uživatelům prohlížení podnikových dokumentů v nespravovaných aplikacích, vyžadují heslo k odemknutí zařízení nebo vyžadují, aby zařízení používala jenom konkrétní Wi-Fi sítě.

Tato funkce podporuje:

  • Registrace správce zařízení s Androidem
  • Android (AOSP)
  • Android Enterprise
  • iOS/iPadOS
  • macOS
  • Windows

Připojení k doméně

Připojení k doméně konfiguruje informace o místní Active Directory doméně. Tyto informace se nasadí do zařízení hybridně připojených k aplikaci Microsoft Entra při zřízení pomocí Windows Autopilotu a Intune. Tento profil říká zařízením, ke které doméně a organizační jednotce se mají připojit.

Tato funkce podporuje:

  • Windows

Upgrade edice a přepnutí režimu

Upgrady edice Windows automaticky upgradují zařízení, na kterých běží některé verze klienta Windows, na novější edici.

Tato funkce podporuje:

  • Windows

Education

Nastavení Education – konfigurace možností Windows pro aplikaci Zkuste si test ve Windows. Když nakonfigurujete tyto možnosti, nebudou se na zařízení až do dokončení testu moct spouštět žádné další aplikace.

Nastavení vzdělávání – iOS/iPadOS používá aplikaci Classroom pro iOS/iPadOS k vedení učení a řízení zařízení studentů v učebně. Zařízení iPad můžete nakonfigurovat tak, aby více studentů mohlo sdílet jedno zařízení.

E-mail

Nastavení Email vytváří, přiřazuje a monitoruje nastavení e-mailu protokol protokol Exchange ActiveSync zařízeních. Email profily pomáhají s konzistencí, snižují počet telefonátů s podporou a umožňují koncovým uživatelům přistupovat k firemnímu e-mailu na jejich osobních zařízeních, aniž by to museli nastavovat.

Tato funkce podporuje:

  • Registrace správce zařízení s Androidem
  • Android Enterprise
  • iOS/iPadOS
  • Windows

Ochrana koncového bodu

Důležité

Tato šablona je zastaralá ve verzi Service release ze srpna 2024 (2408). Stávající zásady nadále fungují. Pomocí této šablony ale nemůžete vytvářet nové zásady.

Místo toho pomocí katalogu nastavení vytvořte nové zásady, které konfigurují datové části FileVault, Firewall a Řízení systémových zásad (Gatekeeper). Další informace najdete v katalogu nastavení macOS.

Endpoint Protection konfiguruje nastavení BitLockeru a Microsoft Defender pro klientská zařízení s Windows. Na zařízeních s macOS můžete také nakonfigurovat bránu firewall, bránu a další prostředky.

Pokud chcete připojit Microsoft Defender for Endpoint s Microsoft Intune, přečtěte si téma Konfigurace koncových bodů pomocí nástrojů pro Správa zařízení (MDM).

Tato funkce podporuje:

  • macOS
  • Windows

Mobilní síť eSIM

Mobilní profily eSIM karty umožňují správcům konfigurovat mobilní datové tarify na spravovaných zařízeních pro přístup k internetu a datům. Po získání aktivačních kódů od mobilního operátora naimportujte tyto aktivační kódy pomocí služby Intune a pak je přiřaďte zařízením podporujícím eSIM kartu.

Tato funkce podporuje:

  • Windows

Rozšíření

Důležité

Tato šablona je zastaralá ve verzi Service release ze srpna 2024 (2408). Stávající zásady nadále fungují. Pomocí této šablony ale nemůžete vytvářet nové zásady.

Místo toho použijte katalog nastavení k vytvoření nových zásad, které konfigurují datovou část systémových rozšíření. Další informace najdete v katalogu nastavení macOS.

Systémová rozšíření macOS a rozšíření jádra umožňují správcům přidávat funkce nebo programy, které rozšiřují nativní možnosti operačního systému. Nakonfigurujte tato nastavení tak, aby se důvěřovalo všem rozšířením od konkrétního vývojáře nebo partnera, případně abyste povolovali konkrétní rozšíření.

Tato funkce podporuje:

  • macOS

Exchange Kiosk

Profil nastavení veřejného terminálu konfiguruje zařízení tak, aby spouštělo jednu aplikaci nebo více aplikací. Můžete také přizpůsobit další funkce na vašem veřejném terminálu, včetně nabídky Start a webového prohlížeče.

Tato funkce podporuje:

  • Windows

    Windows 11 podporuje jenom veřejný terminál s jednou aplikací.

Beznabídková nastavení jsou k dispozici také jako omezení zařízení pro Android, Android Enterprise (prostředí zařízení) a iOS/iPadOS.

MX profil (Zebra)

Rozšíření MX (Mobility Extensions) rozšiřují integrovaná nastavení aplikace Intune a přizpůsobují nebo přidávají další nastavení specifická pro zařízení Zebra. Zařízení Zebra se běžně používají ve výrobních halách a maloobchodních prostředích. Pokud máte stovky nebo tisíce zařízení Zebra, můžete ke konfiguraci a správě těchto zařízení použít Intune.

Tato funkce podporuje:

  • Registrace správce zařízení s Androidem

Microsoft Defender for Endpoint

Microsoft Defender for Endpoint se integruje s Intune a monitoruje a pomáhá chránit zařízení. Nastavíte úrovně rizika a určíte, co se stane, když zařízení tuto úroveň překročí. V kombinaci s podmíněným přístupem můžete pomoct zabránit škodlivým aktivitám ve vaší organizaci.

Tato funkce podporuje:

  • Windows

Hranice sítě

Hranice sítě vytváří seznam webů, kterým vaše organizace důvěřuje. Tato funkce se používá s Ochrana Application Guard v programu Microsoft Defender a Microsoft Edge k ochraně vašich zařízení.

Tato funkce podporuje:

  • Windows

OEMConfig

Na zařízeních s Androidem Enterprise je OEMConfig standardem. Umožňuje výrobcům OEM (výrobcům originálního vybavení) a EMM (Enterprise Mobility Management) vytvářet a podporovat funkce specifické pro výrobce OEM standardizovaným způsobem.

Pomocí OEMConfig vytvoří výrobce OEM schéma, které definuje funkce správy specifické pro výrobce OEM, a vloží je do aplikace nahrané na Google Play. Intune přečte schéma z aplikace a umožní správcům Intune konfigurovat nastavení ve schématu.

Tato funkce podporuje:

  • Android Enterprise (OEMConfig)

Soubor předvoleb

Soubory předvoleb na zařízeních s macOS obsahují informace o aplikacích. Soubory předvoleb můžete například použít k ovládání nastavení webového prohlížeče, přizpůsobení aplikací a dalším činnostem.

Tato funkce podporuje:

  • macOS

Tip

Nastavení macOS se průběžně přidávají do katalogu nastavení. Některá z těchto nastavení můžou nahradit soubory předvoleb. Další informace najdete v části Úkoly, které můžete dokončit pomocí katalogu Nastavení v aplikaci Intune.

Katalog nastavení a analýza Zásady skupiny

Katalog nastavení obsahuje seznam všech dostupných nastavení, která můžete nakonfigurovat, a to vše na jednom místě. Nejedná se o šablonu ani logické seskupení nastavení. Katalog nastavení se podobá konfiguraci místních objektů Zásady skupiny (GPO), ale je nativní pro cloud.

Ve Windows jsou k dispozici tisíce nastavení, včetně mnoha nastavení, která se nenacházejí v šablonách. Pokud chcete získat úplný seznam všech nastavení, vytvořte zásadu v katalogu nastavení. Pokud chcete použít logické seskupení nastavení, pokračujte v používání šablon.

Úkoly, které můžete dokončit pomocí katalogu nastavení Intune, jsou dobrým zdrojem.

Tato funkce podporuje:

  • iOS/iPadOS
  • macOS
  • Android Enterprise
  • Android (AOSP)
  • Windows

Zásady skupiny Analýza analyzuje vaše místní objekty zásad skupiny. Je to nástroj, který vám pomůže určit, jak se vaše objekty zásad skupiny v cloudu překládají. Výstup zobrazuje všechna zastaralá nastavení a nastavení, která jsou dostupná (nebo nejsou dostupná) pro poskytovatele MDM, včetně Microsoft Intune.

Tato funkce podporuje:

  • Windows

Sdílené zařízení pro více uživatelů

Windows a Windows Holographic for Business zahrnují nastavení pro správu zařízení s více uživateli. Tato zařízení se označují jako sdílená zařízení nebo sdílené počítače. Když se uživatel přihlásí k zařízení, zvolíte, jestli může změnit možnosti režimu spánku nebo ukládat soubory na zařízení. V dalším příkladu můžete kvůli úspoře místa vytvořit profil, který odstraní neaktivní přihlašovací údaje ze zařízení Windows HoloLens.

Tato sdílená nastavení zařízení s více uživateli umožňují správcům řídit některé funkce zařízení a spravovat tato sdílená zařízení pomocí služby Intune.

Tato funkce podporuje:

  • Windows
  • Windows Holographic for Business

Skripty prostředí

Na zařízeních s Linuxem můžete přidat existující skripty Bash a přizpůsobit tak nastavení a funkce na těchto zařízeních. Tento koncept se podobá vytvoření vlastního konfiguračního profilu zařízení a nasazení zásad do vašich zařízení. V případě Linuxu používáte existující skripty Bash ke konfiguraci funkcí a nastavení, které nejsou integrované do Intune.

Na zařízeních s macOS můžete přidat existující skripty prostředí a pak tyto skripty nasadit do zařízení s macOS.

Na zařízeních s Windows můžete pomocí rozšíření pro správu Intune nahrát skripty PowerShellu do Intune a pak tyto skripty spustit na svých zařízeních. Podívejte se také na to, co je potřeba k použití rozšíření, jak je přidat do Intune a další důležité informace.

Tato funkce podporuje:

  • Linux
  • macOS
  • Windows

Zásady aktualizace

Aktualizace spravovaného softwaru pro iOS/iPadOS a macOS ukazují, jak vytvořit a přiřadit zásady pro instalaci aktualizací softwaru na zařízení s iOS/iPadOS a macOS. Můžete taky zkontrolovat stav instalace.

Zásady aktualizací na zařízeních s Windows najdete v tématu Optimalizace doručení.

Tato funkce podporuje:

  • iOS/iPadOS
  • macOS

Integrace VPN

Nastavení VPN přiřadí uživatelům a zařízením ve vaší organizaci profily VPN, aby se mohli snadno a bezpečně připojit k síti.

Virtuální privátní sítě (VPN) poskytují uživatelům zabezpečený vzdálený přístup k vaší podnikové síti. Zařízení používají profil připojení VPN k navázání připojení k serveru VPN.

Tato funkce podporuje:

  • Registrace správce zařízení s Androidem
  • Android Enterprise
  • iOS/iPadOS
  • macOS
  • Windows

Wi-Fi

Nastavení Wi-Fi přiřadí nastavení bezdrátové sítě uživatelům a zařízením. Když přiřadíte profil Wi-Fi, uživatelé získají přístup k vaší podnikové síti WiFi, aniž by ji museli sami konfigurovat.

Tato funkce podporuje:

  • Registrace správce zařízení s Androidem
  • Android (AOSP)
  • Android Enterprise
  • iOS/iPadOS
  • macOS
  • Windows

Monitorování stavu Windows

Monitorování stavu Windows umožňuje službě Endpoint Analytics shromažďovat a analyzovat data událostí. Tato data můžete použít k získání přehledů o svých zařízeních s Windows, včetně aktualizací softwaru a výkonu při spouštění.

Tato funkce podporuje:

  • Windows

Kabelové sítě

Kabelové sítě umožňují vytvářet a spravovat kabelová připojení 802.1x u stolních počítačů a zařízení se systémem macOS a Windows. Ve svém profilu zvolíte síťové rozhraní, vyberete akceptované typy protokolu EAP a zadáte nastavení důvěryhodnosti serveru, včetně certifikátů PKCS a SCEP.

Když profil přiřadíte, uživatelé získají přístup k podnikové pevné síti, aniž by ji museli sami konfigurovat.

Tato funkce podporuje:

  • iOS/iPadOS
  • macOS
  • Windows

Rozšíření Zebra Mobility Extensions (MX)

Rozšíření Zebra Mobility Extensions (MX) umožňují správcům používat a spravovat zařízení Zebra v aplikaci Intune. Profily StageNow vytvoříte pomocí nastavení a pak pomocí Intune přiřadíte a nasadíte tyto profily do zařízení Zebra. Protokoly StageNow a běžné problémy jsou skvělým zdrojem pro řešení problémů s profily a zobrazení některých potenciálních problémů při použití StageNow.

Tato funkce podporuje:

  • Správce zařízení s Androidem (Rozšíření mobility)

Správa a řešení problémů

Spravujte své profily a kontrolujte stav zařízení a přiřazené profily. K řešení konfliktů také slouží zobrazení nastavení, která konflikt způsobují, a profilů, které tato nastavení obsahují.

Běžné otázky a chování u zásad a profilů pomáhá správcům pracovat s profily. Popisuje, co se stane při odstranění profilu, co způsobí odeslání oznámení zařízením a další informace.

Další kroky

Zvolte profil a můžete začít.