A Microsoft Intune architektúrája

Ez a cikk a Microsoft Intune telepítésének architektúráját ismerteti: a felhőbeli és helyszíni összetevőket, valamint azokat a Microsoft- és külső termékeket, amelyekkel az Intune integrálható.

Az Intune működésének bemutatását a Mi a Microsoft Intune?. című cikkben találja. Az identitások, eszközök és alkalmazások Intune általi kezelésének fogalmi áttekintéséhez tekintse meg a Microsoft Intune alapvető fogalmait.

A Microsoft Intune hivatkozási architektúrában való megjelenítését bemutató diagram a Microsoft Entra, a Microsoft 365, a Konfigurációkezelő, a helyszíni összekötők és a felügyelt végpontok segítségével.

A diagram egy tipikus Intune üzembe helyezést hét szintre rendez:

  1. Felhőbeli vezérlősík: A Microsoft által üzemeltetett Intune-szolgáltatások.
  2. Felügyelt végpontok: az Intune által felügyelt eszközök.
  3. Végpontcsalád szolgáltatásai: Microsoft-termékek, amelyek elsődleges célja a végpontkezelés.
  4. Összekötők és bővítmények: felhőalapú külső szolgáltatások, amelyekkel az Intune integrálható.
  5. Társintegráció: az Intune-nal integrálható egyéb Microsoft-termékek.
  6. Partneri ökoszisztéma: külső termékek és szolgáltatások, amelyek integrálhatók az Intune-nal.
  7. Helyszíni szolgáltatások: ügyfél által üzemeltetett infrastruktúra, amely integrálódik az Intune-felhővel.

Az egyes szintek leírása a következő szakaszokban található.

Felhőbeli vezérlősík

A felhőalapú vezérlősík a Microsoft által üzemeltetett szolgáltatások halmaza, amely az Intune-bérlőt alkotja. Tárolják a konfigurációkat, szabályzatokat biztosítanak, programozott felületeket tesznek elérhetővé, valamint megjelenítik a rendszergazdai és a felhasználói élményt.

Összetevő Szerepkör
Microsoft Intune szolgáltatás A konfigurációkat tároló és a házirendek kézbesítését vezénylő felhőbeli vezérlősík.
Microsoft Intune Felügyeleti központ Webkonzol rendszergazdáknak.
Microsoft Graph API Nyilvános programozási felület. A felügyeleti központ minden műveletét egy Graph API-hívás támogatja.
Microsoft Intune Céges portál alkalmazás és webhely A felhasználókra néző felület, amely regisztrálja az eszközöket, megjeleníti a szükséges alkalmazásokat, és megjeleníti a megfelelőségi állapotot.

Felügyelt végpontok

Az Intune a következő platformokat támogatja: Android, iOS, iPadOS, Linux, macOS, tvOS, visionOS és Windows. A speciális forgatókönyvek közé tartoznak a kioszkok, az élvonalbeli eszközök és a platformspecifikus regisztrációs útvonalakon keresztül felügyelt robusztus hardverek.

Az eszközök kezelése több módon történik:

  • Mobileszköz-kezelés (MDM): jellemző a szervezet tulajdonában lévő eszközökre; Az Intune a teljes eszközt kezeli.
  • Mobilalkalmazás-kezelés (MAM): jellemző személyes (BYOD) eszközökre; Az Intune csak a munkahelyi alkalmazásokat és adatokat kezeli.
  • Szervezeti tulajdonú hardverek automatizált regisztrálása: Windows Autopilot, Apple automatizált eszközregisztráció és Android Enterprise.

A támogatott operációsrendszer-mátrixot lásd: Az Intune által támogatott operációs rendszerek és böngészők.

Az Endpoint Family Services

A végpontcsalád szolgáltatásai olyan Microsoft-termékek, amelyek elsődleges célja a végpontkezelés. Mindegyik a végpont életciklusának egy adott aspektusára specializálódott.

Szolgáltatás Rendeltetés Mikor használható
Windows Autopilot Felhőalapú kiépítés új és meglévő Windows-eszközökhöz, felhasználóvezérelt, önkiszolgáló üzembe helyezés (érintés nélküli), előzetes kiépítés és alaphelyzetbe állítás lehetőségekkel Eszközök szállítása közvetlenül az OEM-től a végfelhasználóknak, vagy meglévő eszközök nagy léptékű újrahasznosítása
Windows 365 Felhőben üzemeltetett Windows-asztalok (felhőalapú PC-k) Távmunkások, BYOD, vállalkozók, szabályozott terhelések
Windows Automatikus javítás Felügyelt frissítési szolgáltatás a Windowshoz, a Nagyvállalati Microsoft 365-alkalmazásokhoz, a Microsoft Edge-hez, a Microsoft Teamshez, valamint az eszközillesztőkhöz és belső vezérlőprogramokhoz A manuális frissítések felügyeletének csökkentése
Végpontelemzés Telemetria és javaslatok az eszköz állapotára és teljesítményére vonatkozóan Teljesítménnyel kapcsolatos problémák azonosítása és az ügyfélszolgálat létszámának csökkentése

Összekötők és bővítmények

Az összekötők és bővítmények olyan felhőalapú külső szolgáltatások, amelyekkel az Intune integrálható. Nincs helyszíni alapigényük. Az Intune az interneten keresztül kommunikál velük.

Összekötő Szerepkör
Microsoft Cloud PKI Felhőben üzemeltetett PKI, amely helyszíni AD CS, NDES vagy tanúsítvány-összekötő nélkül ad ki, újít ki és von vissza SCEP-tanúsítványokat az Intune által felügyelt eszközökön. Támogatja a teljes mértékben felhőben üzemeltetett hierarchiát vagy a meglévő privát gyökérhálózathoz (BYOCA) való rögzítést.
Apple Business / VPP Jogkivonat-alapú integráció az Apple-alkalmazások kézbesítéséhez.
Apple leküldéses értesítéseket kezelő szolgáltatás (APN-ek) Az Apple-eszközök kezeléséhez szükséges.
Felügyelt Google Play Android nagyvállalati appkatalógus.
Microsoft Áruház Beépített katalógus a Windows-alkalmazásokhoz.

Társak integrációja

A társintegráció olyan Microsoft-termékek, amelyek együttműködnek az Intune-nal. Megvan a maguk elsődleges célja; Az Intune-nal való integráció a számos felhasználási mód egyike.

Termék Szerepkör
Microsoft 365-alkalmazások Üzembe helyezve felügyelt végpontokra az Intune-on keresztül.
Végpontbiztonság a Microsoft Defender szolgáltatásban Valós idejű eszközkockázati jeleket táplál be az Intune megfelelőségértékelésébe és a feltételes hozzáférési döntésekbe. Mobil veszélyforrások elleni védelmi (MTD) forrásként is szolgál iOS, iPadOS és Android rendszeren.
Copilot az Intune-ban A Microsoft Security Copilot képességei a Microsoft Intune Felügyeleti központban jelentek meg.
Microsoft Purview Bizalmassági címkék és végponti adatveszteség-megelőzési (DLP) szabályzatok, amelyek az Intune által felügyelt eszközökön lévő adatokra vonatkoznak.

Partneri ökoszisztéma

A partneri ökoszisztéma olyan külső termékeket és szolgáltatásokat tartalmaz, amelyek dokumentált API-kon, összekötőkön vagy konfigurációs mintákon keresztül integrálhatók az Intune-ba.

Kategória Leírás és példák
Mobil veszélyforrások elleni védelmi (MTD) partnerek Külső szolgáltatások, amelyek eszközkockázati jeleket továbbítanak az Intune-ba. Példák: Lookout, Zimperium, Check Point. A Microsoft Defender végpontbiztonsága szintén MTD-forrás: lásd: Társ-integrációk.
Eszközmegfelelőségi partnerek Nem Intune MDM-ek, amelyek a hozzárendelt felhasználói csoportok MDM-szolgáltatójává válnak, és az eszköz megfelelőségi állapotát jelentik az Intune feltételes hozzáféréshez használt Microsoft Entra ID-ba. Támogatott Android, iOS, iPadOS és macOS rendszeren. Példák: Jamf Pro, Ivanti EPMM, BlackBerry UEM, Omnissa Workspace ONE, Kandji, SOTI MobiControl.
IT-szolgáltatásfelügyeleti (ITSM-) partnerek Incidens- és eszközintegráció. Példák: ServiceNow, Jira.
Távoli támogatási partnerek Távvezérlés és asszisztens. Példa: TeamViewer.
Eszközszállítói portálok Gyártóspecifikus kezelés speciális hardverekhez. Példák: Surface Management Portal, Lenovo, Intel vPro.
Hálózati hozzáférés-vezérlési (NAC) partnerek Hálózati szintű hozzáférés kényszerítése. Példák: Cisco ISE, Aruba ClearPass.

Helyszíni szolgáltatások

A helyszíni szolgáltatások olyan ügyfél által működtetett infrastruktúrák, amelyek a hálózaton futnak, és integrálódnak az Intune felhőbeli vezérlősíkba.

Összetevő Szerepkör
Microsoft Tunnel Gateway VPN-átjáró iOS-, iPadOS- és Android Enterprise-eszközökhöz és -alkalmazásokhoz. Egy tárolóban fut Linux rendszeren.
Tanúsítvány-összekötő a Microsoft Intune-hoz Ez az Intune-t áthidalja a helyszíni tanúsítványszolgáltatásokkal SCEP- és PKCS-tanúsítványok kiadásához, PFX-tanúsítványok importálásához S/MIME-hez, valamint tanúsítványok visszavonásához.
Microsoft Configuration Manager Helyszíni társviszony a Windows-ügyfelekhez és -kiszolgálókhoz készült Intune-hoz. Közös felügyelet és bérlői fiók csatolása révén integrálható az Intune-nal. Lásd: Közös felügyelet és bérlő csatolása.

Közös felügyelet és bérlői fiók csatolása

A Microsoft Configuration Manager a Windows-ügyfelekhez és -kiszolgálókhoz készült Intune helyszíni társa. A hálózaton lévő asztali számítógépeket, Windows-kiszolgálókat és laptopokat, illetve a felhőkezelési átjárón keresztül az interneten keresztül csatlakoztatott számítógépeket, Windows-kiszolgálókat és laptopokat kezeli. A Konfigurációkezelő és az Intune az alábbiakon keresztül integrálható:

  • Közös felügyelet: lehetővé teszi a Konfigurációkezelő és az Intune számára a Windows-ügyfelek kezelését. A munkaterheléseket a saját tempójában helyezheti át a felhőbe.
  • Bérlő csatolása: a Konfigurációkezelő által felügyelt eszközöket az Intune Felügyeleti központba hozza a láthatóság, a távoli műveletek, a felhőalapú jelentéskészítés, a végpontbiztonsági házirendek létrehozása (víruskereső, ASR), a CMPivot, a PowerShell-parancsfájlok, az alkalmazástelepítések és az egyesített eszközidővonal érdekében.

A közös felügyelet és a bérlői fiók csatolása használatával a Konfigurációkezelő-t már futtató szervezetek a környezet újraépítése nélkül adhatnak hozzá Intune-képességeket.