Share via


Üzembe helyezési útmutató: A Windows 10/11-et futtató eszközök kezelése

Ez az útmutató ismerteti, hogyan védheti meg és kezelheti a Windows-alkalmazásokat és -végpontokat a Microsoft Intune használatával, és ismerteti a beállítási javaslatokat és erőforrásokat az előfeltételektől a regisztrációig.

Az útmutató minden szakaszában tekintse át a kapcsolódó feladatokat. Egyes feladatok elvégzése kötelező, mások, például Microsoft Entra feltételes hozzáférés beállítása nem kötelező. Az egyes szakaszokban található hivatkozásokra kattintva keresse fel a Microsoft Learnre vonatkozó ajánlott súgó dokumentumokat, ahol részletesebb információkat és útmutatókat talál.

1. lépés: Előfeltételek

A bérlő végpontkezelési képességeinek engedélyezéséhez hajtsa végre a következő előfeltételeket:

A szervezet előkészítésével, az Intune mobileszköz-kezelésre való előkészítésével vagy bevezetésével kapcsolatos további részletekért és javaslatokért lásd: Migrálási útmutató: Microsoft Intune beállítása vagy áthelyezése.

2. lépés: Az üzembe helyezés megtervezése

Az Microsoft Intune tervezési útmutató segítségével meghatározhatja az eszközfelügyeleti célokat, a használati esetek forgatókönyveit és követelményeit. Az útmutató segítségével megtervezhet bevezetést, kommunikációt, támogatást, tesztelést és ellenőrzést. Bizonyos esetekben például nem kell jelen lennie, amikor az alkalmazottak és a diákok regisztrálják az eszközeiket. Javasoljuk, hogy hozzon létre egy kommunikációs tervet, hogy a felhasználók tudják, hol találják meg a Intune Céges portál telepítésével és használatával kapcsolatos információkat.

További információ: Microsoft Intune tervezési útmutató.

3. lépés: Megfelelőségi szabályzatok létrehozása

A megfelelőségi szabályzatokkal gondoskodhat arról, hogy az adatokhoz hozzáférő eszközök biztonságosak legyenek, és megfeleljenek a szervezet szabványainak. A regisztrációs folyamat utolsó szakasza a megfelelőség kiértékelése, amely ellenőrzi, hogy az eszközön lévő beállítások megfelelnek-e a szabályzatoknak. Az eszközfelhasználóknak meg kell oldaniuk az összes megfelelőségi problémát a védett erőforrásokhoz való hozzáféréshez. Az Intune nem megfelelőként jelöli meg a megfelelőségi követelményektől elmaradó eszközöket, és további lépéseket (például értesítés küldését, hozzáférés korlátozását vagy az eszköz törlését) hajt végre a meg nem felelés esetén végrehajtandó műveletnek megfelelően.

A Microsoft Entra feltételes hozzáférési szabályzatok és az eszközmegfelelési szabályzatok együttes használatával szabályozhatja a Windows rendszerű számítógépekhez, a vállalati e-mailekhez és a Microsoft 365-szolgáltatásokhoz való hozzáférést. Létrehozhat például egy szabályzatot, amely megakadályozza, hogy az alkalmazottak hozzáférjenek a Microsoft Teamshez az Edge-ben anélkül, hogy először regisztrálná vagy biztonságossá teszi az eszközét.

Tipp

Az eszközmegfelelési szabályzatok áttekintését a Megfelelőség áttekintése című témakörben tekintheti meg.

Feladat Adat
Megfelelőségi házirend létrehozása Részletes útmutatást olvashat arról, hogy hogyan hozzon létre és rendeljen megfelelőségi házirendet a felhasználói és eszközcsoportokhoz.
Meg nem felelés esetén végrehajtandó műveletek hozzáadása Válassza ki, mi történjen, ha az eszközök már nem felelnek meg a megfelelőségi házirend feltételeinek. Ilyen művelet például a riasztások küldése, az eszközök távoli zárolása vagy az eszközök kivonása. Az eszközmegfelelőségi házirend konfigurálásakor vagy később, a házirend szerkesztésével adhat hozzá meg nem felelés esetén végrehajtandó műveleteket.
Eszközalapú vagy alkalmazásalapú feltételes hozzáférési szabályzat létrehozása Válassza ki a védeni kívánt alkalmazásokat vagy szolgáltatásokat, és határozza meg a hozzáférési feltételeket.
A modern hitelesítést nem használó alkalmazásokhoz való hozzáférés letiltása Hozzon létre alkalmazásalapú feltételes hozzáférési házirendet az OAuth2-től eltérő hitelesítési módszereket használó alkalmazások letiltásához, például az alapszintű és űrlapalapú hitelesítést használó alkalmazásokhoz. Mielőtt azonban letiltja a hozzáférést, jelentkezzen be Microsoft Entra azonosítójához, és tekintse át a hitelesítési módszerek tevékenységjelentését, és ellenőrizze, hogy a felhasználók alapszintű hitelesítéssel férnek-e hozzá azokhoz az alapvető dolgokhoz, amelyekről megfeledkezett, vagy amelyekről nem tud. Például az olyan dolgok, mint a tárgyalónaptár kioszkok alapszintű hitelesítést használnak.
Egyéni megfelelőségi beállítások hozzáadása Az egyéni megfelelőségi beállításokkal saját Bash-szkripteket írhat a Microsoft Intune beépített eszközmegfelelési beállításai között még nem szereplő megfelelőségi forgatókönyvek kezelésére. Ez a cikk a Windows-eszközök egyéni megfelelőségi szabályzatainak létrehozását, figyelését és hibaelhárítását ismerteti. Az egyéni megfelelőségi beállításokhoz létre kell hoznia egy egyéni szkriptet , amely azonosítja a beállításokat és az értékpárokat.

4. lépés: Végpontbiztonság konfigurálása

Az Intune végpontbiztonsági funkcióival konfigurálhatja az eszközbiztonságot, és kezelheti a veszélyeztetett eszközök biztonsági feladatait.

Feladat Adat
Eszközök kezelése végpontbiztonsági funkciókkal Az Intune végpontbiztonsági beállításainak használatával hatékonyan kezelheti az eszközök biztonságát és orvosolhatja az eszközökkel kapcsolatos problémákat.
Végpontvédelmi beállítások hozzáadása Konfigurálja az endpoint protection gyakori biztonsági funkcióit, például a tűzfalat, a BitLockert és a Microsoft Defender. Az ezen a területen található beállítások leírásáért tekintse meg a végpontvédelmi beállítások referenciaanyagát.
Végponthoz készült Microsoft Defender konfigurálása az Intune-ban Ha integrálja az Intune-t a Végponthoz készült Microsoft Defender, nemcsak a biztonsági incidensek megelőzésében segít, hanem kihasználhatja a végpontok fenyegetésekkel & biztonságirés-kezeléssel (TVM) kapcsolatos Microsoft Defender, és az Intune-nal orvosolhatja a TVM által azonosított végponti hiányosságokat.
BitLocker-szabályzat kezelése Győződjön meg arról, hogy az eszközök titkosítása a regisztrációkor egy olyan szabályzat létrehozásával történik, amely konfigurálja a BitLockert a felügyelt eszközökön.
Biztonsági alapkonfiguráció-profilok kezelése Az Intune biztonsági alapkonfigurációinak használatával biztonságossá teheti és megvédheti felhasználóit és eszközeit. A biztonsági alapkonfiguráció tartalmazza a biztonságot befolyásoló beállításokkal kapcsolatos ajánlott eljárásokat és javaslatokat.
A Windows Update vállalati verzió használata szoftverfrissítésekhez Konfiguráljon egy Windows Update bevezetési stratégiát a Windows Update Vállalati verzióval. Ez a cikk a Windows 10/11-es szoftverfrissítések kezelésére használható szabályzattípusokat, valamint a frissítési körök halasztásáról a funkciófrissítési szabályzatokra való áttérést mutatja be.

5. lépés: Eszközbeállítások konfigurálása

A Microsoft Intune használatával engedélyezheti vagy letilthatja a Windows beállításait és szolgáltatásait az eszközökön. A beállítások konfigurálásához és érvényesítéséhez hozzon létre egy eszközkonfigurációs profilt, majd rendelje hozzá a profilt a szervezeten belüli csoportokhoz. Az eszközök a regisztrációt követően kapják meg a profilt.

Feladat Adat
Eszközprofil létrehozása Hozzon létre egy eszközprofilt Microsoft Intune, és keressen erőforrásokat az összes eszközprofil-típusról. A beállításkatalógussal teljesen új szabályzatot is létrehozhat.
Csoportházirend-beállítások konfigurálása Windows 10-sablonok használatával konfigurálhatja a csoportházirend-beállításokat Microsoft Intune. A felügyeleti sablonok több száz beállítást tartalmaznak, amelyeket konfigurálhat az Internet Explorerhez, a Microsoft Edge-hez, a OneDrive-hoz, a távoli asztalhoz, a Word, az Excelhez és más Office-programokhoz. Ezek a sablonok a csoportházirendhez hasonló beállítások egyszerűsített nézetét biztosítják a rendszergazdáknak, és 100%-ban felhőalapúak.
Wi-Fi-profil konfigurálása Ez a profil lehetővé teszi, hogy a felhasználók megkeressék és csatlakozzanak szervezete Wi-Fi hálózatához. A terület beállításainak leírásáért lásd a Wi-Fi-beállítások Windows 10 és újabb verzióinak referenciáját.
VPN-profil beállítása Állítson be egy biztonságos VPN-opciót, például a Microsoft Tunnel-t, a szervezet hálózatához csatlakozó személyek számára. A terület beállításainak leírását a VPN-beállításokra vonatkozó tájékoztatás tartalmazza.
E-mail-profil konfigurálása Konfigurálja az e-mail-beállításokat, hogy a felhasználók csatlakozhassanak egy levelezési kiszolgálóhoz, és hozzáférhessenek a munkahelyi vagy iskolai e-mailjeikhez. A terület beállításainak leírását az email-beállításokra vonatkozó tájékoztatás tartalmazza.
Eszközfunkciók korlátozása A munkahelyi vagy iskolai eszközfunkciók korlátozásával megvédheti a felhasználókat a jogosulatlan hozzáféréstől és a zavaró tényezőktől. A terület beállításainak leírását a Windows 10/11 és Windows 10 Teams eszközkorlátozásokra vonatkozó referenciájában találja.
Egyéni profil konfigurálása Olyan eszközbeállítások és funkciók hozzáadása és hozzárendelése, amelyek nincsenek beépítve az Intune rendszerbe. A terület beállításainak leírásáért tekintse meg az egyéni beállításokra vonatkozó referenciát.
BIOS-beállítások konfigurálása Állítsa be az Intune-t, hogy az eszköz belső vezérlőprogramjának konfigurációs felületével (DFCI) vezérelhesse a regisztrált eszközökön az UEFI (BIOS) beállításait
Tartományhoz való csatlakozás konfigurálása Ha Microsoft Entra csatlakoztatott eszközök regisztrálását tervezi, mindenképpen hozzon létre egy tartománycsatlakoztatási profilt, hogy az Intune tudja, melyik helyszíni tartományhoz kell csatlakoznia.
Kézbesítésoptimalizálási beállítások konfigurálása Ezekkel a beállításokkal csökkentheti a sávszélesség-használatot az alkalmazásokat és frissítéseket letöltő eszközökön.
Márkaépítés és regisztrációs élmény testreszabása Testre szabhatja a Intune Céges portált és Microsoft Intune alkalmazásélményt a szervezet saját szavaival, márkajelzésével, képernyőbeállításaival és kapcsolattartási adataival.
Kioszkok és dedikált eszközök konfigurálása Hozzon létre egy kioszkprofilt a kioszkmódban futó eszközök kezeléséhez.
Megosztott eszközök testreszabása Hozzáférés, fiókok és energiaellátási funkciók vezérlése megosztott vagy többfelhasználós eszközökön.
Hálózathatár konfigurálása Hozzon létre egy hálózathatár-profilt, amely megvédi a környezetet a nem megbízható helyektől.
A Windows állapotmonitorozásának konfigurálása Hozzon létre egy Windows-állapotmonitorozási profilt, amellyel a Microsoft adatokat gyűjthet a teljesítményről, és javaslatokat nyújthat a fejlesztésekhez. A profil létrehozása lehetővé teszi az Microsoft Intune végpontelemzési funkcióját, amely elemzi az összegyűjtött adatokat, szoftvereket javasol, javítja az indítási teljesítményt, és megoldja a gyakori támogatási problémákat.
Tesztalkalmazás konfigurálása diákoknak Konfigurálja a Vizsga alkalmazást a regisztrált eszközökön teszteket vagy vizsgákat végző diákok számára.
ESim mobilhálózati profil konfigurálása Konfigurálhatja az eSIM-et az ESIM-kompatibilis eszközökhöz, például a Surface LTE Pro-hoz, hogy mobil adatátviteli kapcsolaton keresztül csatlakozzon az internethez. Ez a konfiguráció ideális azoknak a globális utazóknak, akiknek utazás közben kapcsolatban kell maradniuk és rugalmasnak kell maradniuk, és nincs szükség SIM-kártyára.

6. lépés: Biztonságos hitelesítési módszerek beállítása

Állítsa be a hitelesítési módszereket az Intune-ban annak biztosítására, hogy csak az arra jogosult személyek férjenek hozzá a belső erőforrásokhoz. Az Intune támogatja a többtényezős hitelesítést, a tanúsítványokat és a származtatott hitelesítő adatokat. A tanúsítványok az S/MIME használatával az e-mailek aláírására és titkosítására is használhatók.

Feladat Adat
Többtényezős hitelesítés (MFA) megkövetelése Megkövetelheti, hogy a felhasználók az eszközregisztrációkor két hitelesítő adatot adjanak meg. Ez a szabályzat Microsoft Entra feltételes hozzáférési szabályzatokkal együtt működik.
Megbízható tanúsítványprofil létrehozása A SCEP, PKCS vagy PKCS importált tanúsítványprofil létrehozása előtt hozzon létre és helyezzen üzembe egy megbízható tanúsítványprofilt. A megbízható tanúsítványprofil telepíti a megbízható gyökértanúsítványt a SCEP, PKCS és PKCS importált tanúsítványokat használó eszközök és felhasználók számára.
SCEP-tanúsítványok használata az Intune-nal Tekintse meg, mi szükséges a SCEP tanúsítványok Intune-nal való használatához, és konfigurálja a szükséges infrastruktúrát. Ezután létrehozhat egy SCEP-tanúsítványprofilt , vagy beállíthat egy külső hitelesítésszolgáltatót az SCEP használatával.
PKCS-tanúsítványok használata az Intune-nal Konfigurálja a szükséges infrastruktúrát (például a helyszíni tanúsítvány-összekötőket), exportáljon egy PKCS-tanúsítványt, és adja hozzá a tanúsítványt egy Intune-eszközkonfigurációs profilhoz.
Importált PKCS-tanúsítványok használata az Intune-nal Importált PKCS tanúsítványok beállítása, amelyek lehetővé teszik az S/MIME beállítását és használatát az e-mailek titkosításához.
Származtatott hitelesítő adatok kiállítójának beállítása Windows-eszközök kiépítése felhasználói intelligens kártyákból származó tanúsítványokkal.
Vállalati Windows Hello integrálása a Microsoft Intune Hozzon létre egy Vállalati Windows Hello szabályzatot, amely engedélyezi vagy letiltja a Vállalati Windows Hello az eszközregisztráció során. A Hello for Business egy alternatív bejelentkezési módszer, amely Active Directoryt vagy Microsoft Entra-fiókot használ jelszó, intelligens kártya vagy virtuális intelligens kártya cseréjéhez.

7. lépés: Alkalmazások üzembe helyezése

Az alkalmazások és alkalmazásszabályzatok beállításakor gondolja át a szervezet követelményeit, például a támogatott platformokat, az emberek által végzett feladatokat, a feladatok elvégzéséhez szükséges alkalmazások típusát, és hogy kinek van rájuk szüksége. Az Intune-ból a teljes eszközt (az alkalmazásokat is beleértve) vagy az Intune-ból kezelheti csak az alkalmazásokat.

Feladat Adat
Üzletági alkalmazások hozzáadása MacOS üzletági (LOB) alkalmazásokat adhat hozzá az Intune-hoz, és hozzárendelheti a csoportokat.
Microsoft Edge hozzáadása Adja hozzá és rendelje hozzá a Windowshoz készült Microsoft Edge-et.
Intune Céges portál alkalmazás hozzáadása a Microsoft Store-ból Manuálisan adja hozzá és rendelje hozzá a Intune Céges portál alkalmazást kötelező alkalmazásként.
Intune Céges portál-alkalmazás hozzáadása az Autopilothoz Adja hozzá a Céges portál alkalmazást a Windows Autopilot által kiépített eszközökhöz.
Microsoft 365-alkalmazások hozzáadása Nagyvállalati Microsoft 365-alkalmazások hozzáadása.
Alkalmazások hozzárendelése csoportokhoz Miután hozzáadta az alkalmazásokat az Intune-hoz, rendelje hozzá őket a felhasználókhoz és az eszközökhöz.
Alkalmazás-hozzárendelések belefoglalása vagy kizárása Az alkalmazáshoz való hozzáférés és elérhetőség szabályozása a kijelölt csoportok belefoglalásával és kizárásával a hozzárendelésből.
PowerShell-szkriptek használata PowerShell-szkriptek feltöltésével bővítheti a Windows eszközfelügyeleti képességeit az Intune-ban, és egyszerűbbé teheti a modern felügyeletre való áttérést.

8. lépés: Eszközök regisztrálása

A regisztráció során az eszköz regisztrálva lesz Microsoft Entra azonosítóval, és kiértékeli a megfelelőséget. Az egyes regisztrációs módszerekkel és a szervezetének megfelelő módszer kiválasztásával kapcsolatos információkért lásd: Windows rendszerű eszközök regisztrálási útmutatója Microsoft Intune.

Feladat Adat
Az MDM automatikus regisztrációjának engedélyezése Egyszerűsítheti a regisztrációt az automatikus regisztráció engedélyezésével, amely automatikusan regisztrálja azokat az eszközöket az Intune-ban, amelyek a Microsoft Entra-azonosítójához csatlakoznak vagy regisztrálnak. Az automatikus regisztráció leegyszerűsíti a Windows Autopilot üzembe helyezését, a BYOD-regisztrációt, a Csoportházirend használatával történő regisztrációt és a csoportos regisztrációt egy kiépítési csomagon keresztül.
Az MDM-kiszolgáló automatikus felderítésének engedélyezése Ha nem rendelkezik Microsoft Entra P1 vagy P2 azonosítóval, javasoljuk, hogy hozzon létre egy CNAME rekordtípust az Intune regisztrációs kiszolgálóihoz. A CNAME rekord átirányítja a regisztrációs kérelmeket a megfelelő kiszolgálóra, hogy a regisztráló felhasználóknak ne kelljen manuálisan beírniuk a kiszolgáló nevét.
Windows Autopilot-forgatókönyvek Egyszerűsítse az OOBE felhasználóalapú vagy öntelepítését Önnek és felhasználóinak azáltal, hogy beállítja Microsoft Intune eszközregisztrációt automatikusan a Windows Autopilot során.
Hibrid csatlakoztatott eszközök regisztrálása Microsoft Entra Windows Autopilottal Az Active Directoryhoz készült Intune-összekötő lehetővé teszi, hogy a Active Directory tartományi szolgáltatások-ben lévő eszközök csatlakozzanak Microsoft Entra azonosítóhoz, majd automatikusan regisztráljanak az Intune-ban. Ezt a regisztrációs lehetőséget olyan helyszíni környezetekhez javasoljuk, amelyek Active Directory tartományi szolgáltatások használnak, és jelenleg nem tudják áthelyezni az identitásaikat Microsoft Entra azonosítóra.
Eszközök regisztrálása a Csoportházirend használatával Automatikus regisztráció aktiválása az Intune-ba csoportházirend használatával.
Eszközök tömeges regisztrálása Hozzon létre egy kiépítési csomagot a Windows konfigurációs Tervező, amely nagy számú új Windows-eszközt csatlakoztat az azonosító Microsoft Entra és regisztrálja őket az Intune-ban.
A regisztrációs állapotlap (ESP) beállítása Hozzon létre egy regisztrációs állapotlapprofilt egyéni beállításokkal, amely végigvezeti a felhasználókat az eszköz beállításán és a regisztráción.
Eszköz tulajdonosi címkéjének módosítása Miután regisztrált egy eszközt, módosíthatja annak tulajdonjogi címkéjét az Intune-ban vállalati vagy személyes tulajdonúra. Ez a beállítás megváltoztatja az eszköz kezelésének módját, és további felügyeleti és azonosítási képességeket engedélyezhet az Intune-ban, vagy korlátozhatja őket.
Proxy konfigurálása az Intune Active Directory-összekötőhöz Konfigurálja az Active Directoryhoz készült Intune-összekötőt, hogy működjön a meglévő kimenő proxykiszolgálókkal.
Regisztrálási problémák elhárítása A regisztráció során felmerülő problémák elhárítása és megoldása.

9. lépés: Távoli műveletek futtatása

Az eszközök beállítása után a támogatott távoli műveletekkel távolról kezelheti és háríthatja el az eszközöket. Az alábbi cikkek a Windows távoli műveleteit ismertetik. Ha egy művelet hiányzik vagy le van tiltva a portálon, akkor a Windows nem támogatja.

Feladat Adat
Távoli művelet végrehajtása az eszközökön Ismerje meg, hogyan lehet az Intune rendszerben az egyes eszközöket távolról kezelni és hibaelhárítást végezni. Ez a cikk felsorolja az Intune-ban elérhető összes távoli műveletet, és hivatkozásokat tartalmaz ezekre az eljárásokra vonatkozóan.
A TeamViewer használata Intune-eszközök távoli felügyeletéhez Konfigurálja a TeamViewert az Intune-ban, és ismerje meg, hogyan felügyelhet távolról egy eszközt.
Biztonsági feladatok használata a fenyegetések és a biztonsági rések megtekintéséhez Az Intune használatával elháríthatja a Végponthoz készült Microsoft Defender által azonosított végponti hiányosságokat. A biztonsági feladatok elvégzése előtt integrálnia kell Végponthoz készült Microsoft Defender az Intune-nal.
Szervezeti üzenetek használata Szervezeti üzenetek használatával fontos üzeneteket küldhet az alkalmazottaknak az Intune által felügyelt Windows 11 futó eszközökön. A szervezeti üzenetek távoli és hibrid munkavégzés esetén is használhatók kommunikációra.

10. lépés: Az alkalmazottak és a diákok segítése

Az ebben a szakaszban található források a Microsoft Intune Felhasználói súgó dokumentációjában találhatók. Ez a dokumentáció azoknak az alkalmazottaknak, diákoknak és más Intune-licenccel rendelkező eszközfelhasználóknak szól, akik személyes vagy vállalati eszközök regisztrálását használják. A dokumentációs hivatkozások az Intune Céges portál alkalmazásban érhetők el, és a következőkre mutatnak:

  • Regisztrációs módszerek, útmutatók a regisztrációhoz
  • Céges portál beállítások és funkciók
  • Tárolt adatok regisztrációjának törlése és eltávolítása
  • A megfelelőségi követelmények eszközbeállításainak frissítése
  • Alkalmazásproblémák jelentése

Tipp

A szervezet operációs rendszerének követelményeit és az eszközjelszóval kapcsolatos követelményeket könnyen megtalálhatja a webhelyén vagy egy előkészítési e-mailben, hogy az alkalmazottaknak ne kelljen késleltetniük a regisztrációt, hogy megkeressék ezeket az információkat.

Feladat Adat
Intune Céges portál-alkalmazás telepítése Windows rendszeren Megtudhatja, hol szerezheti be a Céges portál alkalmazást, és hogyan jelentkezhet be.
Céges portál alkalmazás frissítése Ez a cikk a Céges portál legújabb verziójának telepítését és az automatikus alkalmazásfrissítések bekapcsolását ismerteti.
Eszköz regisztrálása Ez a cikk azt ismerteti, hogyan regisztrálhat Windows 10 vagy Windows 11 futó személyes eszközöket.
Eszköz regisztrációjának törlése Ez a cikk azt ismerteti, hogyan törölhet egy eszközt az Intune-ból, és hogyan törölheti a Céges portál tárolt gyorsítótárát és naplóit.

Következő lépések