Carichi di lavoro di co-gestione

Non è necessario cambiare i carichi di lavoro. Quando si è pronti, è possibile alternarli singolarmente, più contemporaneamente o tutti contemporaneamente. Tuttavia, fino a quando non si passano i carichi di lavoro a Intune, Gestione configurazione continua a gestire i carichi di lavoro che non si passa a Intune, insieme a tutte le altre funzionalità di Gestione configurazione che la co-gestione non supporta.

Se si passa un carico di lavoro a Intune, ma in seguito si cambia idea, è possibile tornare a Gestione configurazione, anche se potrebbe esserci un impatto. Ad esempio, le versioni di Windows e Office rimarranno ad una versione successiva se installate da Intune.

La co-gestione supporta i carichi di lavoro seguenti:

Criteri di conformità

I criteri di conformità definiscono le regole e le impostazioni che un dispositivo deve avere per essere considerato conforme dai criteri di accesso condizionale. Usare questi criteri anche per monitorare e correggere i problemi di conformità dei dispositivi, indipendentemente dall'accesso condizionale. È possibile aggiungere la valutazione delle baseline di configurazione personalizzate come regola di valutazione dei criteri di conformità. Per altre informazioni, vedere Includere baseline di configurazione personalizzate come parte della valutazione dei criteri di conformità.

Per ulteriori informazioni sulla funzionalità Intune, vedere Utilizzare i criteri di conformità per impostare regole per i dispositivi gestiti con Intune.

Criteri di Windows Update

I criteri client di Windows Update (in precedenza noti come criteri di Windows Update per le aziende) consentono di configurare i criteri di posticipazione per Windows 10 o versioni successive, aggiornamenti delle funzionalità o aggiornamenti qualitativi per dispositivi Windows 10 o versioni successive.

Dopo aver spostato il carico di lavoro di Windows Update in Intune, è necessario modificare manualmente le impostazioni client in Gestione configurazione. Modifica le impostazioni client esistenti o crea una nuova impostazione client personalizzata per disabilitare il flusso di lavoro di aggiornamento software. Distribuire l'impostazione alla raccolta di computer connessi direttamente a Windows Update (denominato anche Windows Update per le aziende).

Nota

Per usare Windows Autopatch con questi dispositivi, questo carico di lavoro deve essere spostato in Intune e le impostazioni client per gli Aggiornamenti software impostate su "No" in Gestione configurazione. Per ulteriori informazioni, vedere Prerequisiti per Windows Autopatch.

Per ulteriori informazioni sulla funzionalità Intune, vedere Gestire gli aggiornamenti software Windows in Intune.

Criteri di accesso alle risorse

Importante

A partire dalla versione 2203, queste funzionalità di accesso alle risorse aziendali di Gestione configurazione e questo carico di lavoro di co-gestione non sono più supportate. Per altre informazioni, vedi Domande frequenti sulla deprecazione dell'accesso alle risorse.

I criteri di accesso alle risorse configurano le impostazioni relative a VPN, Wi-Fi, posta elettronica e certificati per i dispositivi.

Per ulteriori informazioni sulla funzionalità Intune, vedere Distribuire i profili di accesso alle risorse.

Nota

Anche il carico di lavoro di accesso alle risorse fa parte della configurazione del dispositivo. Questi criteri vengono gestiti da Intune quando si cambia il carico di lavoro Configurazione dispositivo. A partire dalla versione 2403, il nodo dei criteri di accesso alle risorse viene rimosso dalla console. Il dispositivo di scorrimento è obbligatorio per Intune e l'aggiornamento viene bloccato se i criteri precedenti sono ancora disponibili.

Endpoint Protection

Il carico di lavoro di Endpoint Protection include la famiglia di prodotti Defender con funzionalità di protezione:

  • Antivirus Microsoft Defender
  • Microsoft Defender Application Guard
  • Microsoft Defender SmartScreen
  • Microsoft Defender per endpoint (formalmente noto come Windows Defender Advanced Threat Protection)
  • Windows Defender Firewall
  • Crittografia di Windows (nota anche come BitLocker)
  • Windows Defender Exploit Guard
  • Controllo di applicazioni di Windows Defender
  • Windows Defender Security Center

Per altre informazioni sulla funzionalità Intune, vedere Impostazioni di Windows 10 (e versioni successive) per proteggere i dispositivi con Intune.

Nota

Quando si cambia questo carico di lavoro, i criteri di Gestione configurazione rimangono nel dispositivo fino a quando i criteri di Intune non li sovrascrivono. Questo comportamento assicura che il dispositivo disponga ancora di criteri di protezione durante la transizione.

Anche il carico di lavoro di Endpoint Protection fa parte della configurazione del dispositivo. Lo stesso comportamento si applica quando si passa al carico di lavoro Configurazione dispositivo .

Quando il carico di lavoro di Endpoint Protection risiede in Intune, le impostazioni di Windows Information Protection verranno applicate sia da Gestione configurazione che da Intune. Gestione configurazione continuerà ad applicare i criteri di Windows Information Protection fino a quando il carico di lavoro Configurazione dispositivo non verrà spostato in Intune.

Le impostazioni di Antivirus di Microsoft Defender che fanno parte del tipo di profilo Restrizioni del dispositivo per la configurazione del dispositivo di Intune non sono incluse nell'ambito del dispositivo di scorrimento Endpoint Protection. Per gestire Microsoft Defender Antivirus per dispositivi co-gestiti con il dispositivo di scorrimento Protezione degli endpoint abilitato, usare i nuovi criteri antivirus nell'interfaccia >di amministrazione di Microsoft IntuneEndpoint Security>Antivirus. Il nuovo tipo di criterio include opzioni nuove e migliorate disponibili e supporta tutte le stesse impostazioni disponibili nel profilo Limitazioni del dispositivo.

La funzionalità Crittografia di Windows include la gestione di BitLocker. Per altre informazioni sul comportamento di questa funzionalità con la co-gestione, vedere Distribuire la gestione di BitLocker.

Configurazione delle periferiche

Il carico di lavoro di configurazione del dispositivo include le impostazioni gestite dall'utente per i dispositivi dell'organizzazione. Il passaggio a questo carico di lavoro sposterà anche i carichi di lavoro Accesso alle risorse e Endpoint Protection .

Puoi comunque distribuire le impostazioni da Gestione configurazione ai dispositivi co-gestiti anche se Intune è l'autorità di configurazione dei dispositivi. Questa eccezione potrebbe essere usata per configurare impostazioni richieste dall'organizzazione, ma non ancora disponibili in Intune. Specifica questa eccezione in una baseline di configurazione di Gestione configurazione. Abilitare l'opzione Applica sempre questa baseline anche per i client cogestiti durante la creazione della previsione. È possibile modificarla in un secondo momento nella scheda Generale delle proprietà di una baseline esistente.

Per usare Windows Autopatch con questi dispositivi, questo carico di lavoro deve essere gestito da Intune. Per ulteriori informazioni, vedere Prerequisiti per Windows Autopatch.

Per ulteriori informazioni sulla funzionalità Intune, vedere Creare un profilo del dispositivo in Microsoft Intune.

Nota

Un criterio creato dal catalogo delle impostazioni è controllato dal dispositivo di scorrimento del carico di lavoro Configurazione dispositivi indipendentemente dal contenuto del criterio.

Quando si cambia il carico di lavoro di configurazione del dispositivo, sono inclusi anche i criteri per la funzionalità Windows Information Protection. Solo i criteri di Intune verranno applicati dopo lo spostamento del carico di lavoro Configurazione dispositivi in Intune.

Nota

Per rimuovere le impostazioni di Endpoint Protection, è necessario cambiare anche il carico di lavoro Configurazione dispositivi.

App A portata di clic di Office

Questo carico di lavoro gestisce Microsoft 365 Apps in dispositivi co-gestiti.

  • Dopo aver spostato il carico di lavoro, l'app viene visualizzata nel Portale aziendale nel dispositivo

  • Gli aggiornamenti di Office possono richiedere circa 24 ore prima di essere visualizzati nei client, a meno che i dispositivi non vengano riavviati

  • C'è una condizione globale che viene aggiunta per impostazione predefinita come requisito alle nuove applicazioni di Microsoft 365. Quando si trasferisce questo carico di lavoro, i client in co-gestione non soddisfano il requisito relativo all'applicazione. Non installano quindi Microsoft 365 distribuito da Gestione configurazione. La condizione globale è denominata:

    • App Microsoft 365 gestite da Microsoft Intune (versione 2111 o successiva)
    • Le applicazioni di Office 365 sono gestite da Intune nel dispositivo (versione 2107 e precedenti)

Aggiornamenti possono essere gestiti tramite una delle funzionalità seguenti:

Nota

Per usare Windows Autopatch con questi dispositivi, questo carico di lavoro deve essere gestito da Intune. Per ulteriori informazioni, vedere Prerequisiti per Windows Autopatch.

Per altre informazioni sulla funzionalità Intune, vedere Aggiungere Microsoft 365 Apps ai dispositivi Windows con Microsoft Intune.

App client

Consiglio

Questa funzionalità potrebbe essere visualizzata nell'elenco delle funzionalità come app per dispositivi mobili per dispositivi co-gestiti.

Usare Intune per gestire le app client e gli script di PowerShell in dispositivi Windows 10 o versioni successive cogestiti. Dopo il trasferimento di questo carico di lavoro, qualsiasi app disponibile distribuita da Intune sarà disponibile nel portale aziendale. Le app distribuite da Gestione configurazione sono disponibili in Software Center.

Per altre informazioni sulla funzionalità Intune, vedere Che cos'è la gestione delle app di Microsoft Intune?

Nota

In Windows 10, versione 1903 e successive, gli script di PowerShell continuano a essere eseguiti nei dispositivi co-gestiti anche se non è stato trasferito il carico di lavoro App client a Intune.

Quando abiliti Microsoft Connected Cache nei punti di distribuzione di Gestione configurazione, questi possono servire le app Win32 di Microsoft Intune ai client co-gestiti. Per altre informazioni, vedere Microsoft Connected Cache con Gestione configurazione.

Ad esempio, se si vogliono distribuire le nuove applicazioni dello Store (winget) tramite Microsoft Intune, è necessario cambiare questo carico di lavoro.

Diagramma per i carichi di lavoro delle app

Diagramma dei carichi di lavoro delle app di co-gestione.

Consiglio

È possibile configurare il Portale aziendale in modo che mostri anche le app di Gestione configurazione. Se si modifica questa esperienza del portale dell'app, cambiano anche i comportamenti descritti nel diagramma precedente. Per altre informazioni, vedere Usare l'app Portale aziendale nei dispositivi co-gestiti.

Passaggi successivi

Come cambiare i carichi di lavoro