Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Intune supporta diversi metodi per la destinazione di dispositivi e utenti con criteri e app. Ogni metodo ha punti di forza, caratteristiche di valutazione e casi d'uso diversi. La scelta del metodo corretto, o combinazione di metodi, consente di garantire che i criteri e le app raggiungano i dispositivi corretti al momento giusto.
Questo articolo descrive i costrutti di destinazione disponibili e consente di scegliere l'approccio corretto per l'ambiente.
Concetti principali
Prima di scegliere un metodo di destinazione, comprendere i principi che guidano l'assegnazione efficace delle destinazioni in Intune:
| Principio | Descrizione |
|---|---|
| Inizia largo, affina stretto | Invece di creare molti gruppi ristretti in base a ogni criterio, iniziare con il gruppo di destinatari più ampio applicabile e usare i filtri di assegnazione per perfezionare i dispositivi che ricevono i criteri. Questa strategia riduce l'espansione dei gruppi e semplifica la gestione. |
| I gruppi definiscono l'ambito, i filtri definiscono la destinazione | I gruppi rispondono "chi è il pubblico?". I filtri di assegnazione rispondono "quali dispositivi in tale gruppo di destinatari ricevono effettivamente questo criterio?" La combinazione di entrambe le preoccupazioni in gruppi da soli porta a molti gruppi quasi identici che sono difficili da gestire. |
| Un gruppo, molti criteri | Non è necessaria una relazione 1:1 tra gruppi e criteri. Un singolo gruppo generale può gestire più assegnazioni di criteri. L'applicabilità del carico di lavoro o dei filtri di assegnazione può garantire che i criteri vengano applicati solo agli utenti e ai dispositivi applicabili. |
| L'appartenenza ai gruppi è identità, non finalità dei criteri | I gruppi devono descrivere che cos'è un dispositivo o cosa è un utente in modo significativo nell'intera organizzazione, non quali criteri devono ottenere. Se solo Intune legge un gruppo, valutare se un filtro di assegnazione può sostituire il gruppo. |
| Valutare al momento dell'archiviazione e valutare le modifiche | I gruppi e i filtri usano modelli di valutazione diversi. L'appartenenza al gruppo viene elaborata quando gli attributi del dispositivo o dell'utente cambiano in base allo stato corrente della directory. I filtri valutano ogni check-in del dispositivo rispetto alle proprietà del dispositivo in quel momento. Scegliere in base alla necessità di un'appartenenza che altri servizi possano leggere (gruppi) o una selezione precisa dell'ora di archiviazione per Intune (filtri). |
Panoramica dei metodi di destinazione
Intune targeting si basa su due livelli: tipi di gruppo che definiscono chi o cosa è nell'ambito e Intune funzionalità di destinazione che ottimizzano come e quando i criteri raggiungono tali dispositivi.
Tipi di gruppo
| Tipo di gruppo | Funzione | Ideale per |
|---|---|---|
| Gruppi virtuali | Gruppi predefiniti Tutti gli utenti e Tutti i dispositivi gestiti da Intune | Criteri generali che si applicano a tutti o a ogni dispositivo |
| Gruppi statici | Gruppi di sicurezza gestiti manualmente con appartenenza fissa | Correzione di set noti di utenti o dispositivi che non cambiano di frequente |
| Gruppi dinamici | Gruppi con appartenenza basata su regole valutata da Microsoft Entra ID | Targeting tra carichi di lavoro (accesso condizionale, licenze), Autopilot, raggruppamento basato su utente |
I gruppi statici e dinamici sono Microsoft Entra gruppi di sicurezza. Qualsiasi servizio che utilizza l'appartenenza ai gruppi (accesso condizionale, licenze, SharePoint, Exchange) può usarli. I gruppi virtuali sono Intune gestiti e sempre aggiornati senza richiedere un'elaborazione aggiuntiva.
Intune funzionalità di destinazione
| Costruire | Funzione | Ideale per |
|---|---|---|
| Filtri di assegnazione | regole Intune valutate applicate in cima alle assegnazioni di gruppo | Destinazione delle proprietà del dispositivo per i criteri di Intune, valutata al momento del check-in senza dipendere dall'elaborazione dell'appartenenza ai gruppi |
| Raggruppamento dell'ora di registrazione | Aggiunge dispositivi a un gruppo di sicurezza durante la registrazione | Recapito rapido dei criteri basati su gruppi durante la registrazione senza attendere l'elaborazione dinamica dell'appartenenza ai gruppi |
Questi sono univoci per Intune. I filtri di assegnazione e il raggruppamento dei tempi di registrazione estendono le operazioni che è possibile eseguire con i gruppi, che non sostituiscono i gruppi, ma consentono di risolvere lacune specifiche in velocità e precisione che i gruppi da soli non possono risolvere.
Tipi di gruppo
Gruppi virtuali
Intune fornisce gruppi virtuali predefiniti per Tutti gli utenti e Tutti i dispositivi. Questi gruppi sono sempre correnti, non richiedono l'elaborazione per aggiornare l'appartenenza.
I gruppi virtuali sono più efficaci se combinati con Intune funzionalità di destinazione:
- Gruppo virtuale e filtro di assegnazione : assegnare un criterio a Tutti i dispositivi, quindi applicare un filtro all'ambito ristretto a proprietà specifiche del dispositivo ,ad esempio tipo, produttore o proprietà del sistema operativo. Il filtro viene valutato al momento del check-in senza dipendere dall'elaborazione dell'appartenenza al gruppo.
Usare quando:
- Un criterio o un'app deve raggiungere tutti gli utenti o tutti i dispositivi
- Si vuole un obiettivo ampio che si affina con i filtri di assegnazione per ottenere un targeting preciso a livello di dispositivo
Gruppi statici
I gruppi di sicurezza statici hanno gestito manualmente l'appartenenza. Un amministratore aggiunge o rimuove direttamente i membri.
I gruppi statici possono anche essere combinati con Intune funzionalità di destinazione:
- Gruppo statico e filtro di assegnazione : assegnare un criterio a un gruppo statico (ad esempio un reparto o un anello pilota), quindi applicare un filtro per restringere ulteriormente i dispositivi in tale gruppo che ricevono i criteri.
- Raggruppamento di ore di registrazione e gruppo statico : usare un gruppo statico come destinazione per il raggruppamento dell'ora di registrazione. I dispositivi vengono aggiunti al gruppo durante la registrazione, abilitando il recapito rapido dei criteri al primo check-in.
Usare quando:
- Si dispone di un set fisso di utenti o dispositivi (ad esempio un gruppo pilota o un team esecutivo)
- È necessaria l'appartenenza ai gruppi per gli scenari tra carichi di lavoro, ma la popolazione è piccola e stabile
Gruppi dinamici
I gruppi dinamici usano l'appartenenza basata su regole valutata e aggiornata da Microsoft Entra ID. Si tratta del meccanismo standard per organizzare utenti e dispositivi nell'ecosistema Microsoft 365: qualsiasi servizio che legge l'appartenenza ai gruppi (accesso condizionale, licenze, SharePoint, Exchange) utilizza gruppi dinamici.
Dopo la registrazione di un dispositivo o la modifica di un attributo utente, l'appartenenza al gruppo richiede un'elaborazione aggiuntiva prima che la modifica venga riflessa.
Usare quando:
- Scenari tra carichi di lavoro: criteri di accesso condizionale, licenze basate su gruppo, accesso a SharePoint, criteri di Exchange Online o qualsiasi servizio di Microsoft 365 che richiede l'appartenenza a gruppi
- Targeting autopilot : i profili di distribuzione autopilot devono essere assegnati ai gruppi. I dispositivi devono essere membri del gruppo prima dell'inizio della registrazione
- Raggruppamento basato sull'utente: raggruppamento degli utenti per reparto, posizione, titolo del processo o altri attributi utente
Nota
Se il gruppo di dispositivi dinamico viene utilizzato solo da Intune (non dall'accesso condizionale, dalle licenze o da altri servizi), valutare se un filtro di assegnazione può ottenere la stessa destinazione. I filtri supportano molte delle stesse proprietà del dispositivo, tra cui enrollmentProfileName , e valutano al momento del check-in senza dipendere dall'elaborazione dell'appartenenza ai gruppi.
I gruppi dinamici possono anche essere combinati con i filtri di assegnazione:
Gruppo dinamico e filtro di assegnazione : assegnare un criterio a un gruppo dinamico, quindi applicare un filtro per perfezionare ulteriormente i dispositivi in tale gruppo che ricevono i criteri. l'approccio è utile quando il gruppo serve a scopi tra carichi di lavoro, ma è necessario un Intune più preciso per la destinazione all'interno del gruppo.
Esempio: L'organizzazione usa un gruppo dinamico per tutti i dispositivi Windows di proprietà dell'azienda perché i criteri di accesso condizionale richiedono l'appartenenza a tale gruppo. All'interno Intune si assegna un profilo di configurazione a tale gruppo e si applica un filtro di assegnazione solo ai dispositivi che eseguono Windows 11 24H2 o versioni successive. Il gruppo gestisce l'ambito di accesso condizionale, mentre il filtro gestisce Intune destinazione della versione specifica, senza creare un secondo gruppo.
Procedure consigliate per i gruppi dinamici:
-
Mantieni le regole semplici : usare confronti diretti delle proprietà con
-eqo-startsWithe un numero ridotto di condizioni. Le regole più semplici valutano più velocemente e sono più facili da risolvere. -
Evitare
memberOf— Le ricerche di gruppi transitive aggiungono una complessità di elaborazione significativa e sono una fonte comune di risultati di appartenenza imprevisti. - Controllare le autorizzazioni di scrittura degli attributi : se un gruppo dinamico controlla l'accesso alle risorse sensibili (accesso condizionale, licenze), la sicurezza di tale accesso dipende da chi può modificare gli attributi a cui si fa riferimento nella regola.
- Assicurarsi che i dispositivi abbiano attributi puliti e accurati : l'appartenenza dinamica al gruppo dipende dalle proprietà scritte nell'oggetto dispositivo. I valori non aggiornati o mancanti comportano un'appartenenza imprevista.
Per indicazioni dettagliate sulla sintassi delle regole e sulla scrittura di regole efficienti, vedere:
- Gestire le regole per i gruppi di appartenenza dinamica in Microsoft Entra ID
- Creare regole più semplici e più veloci per i gruppi di appartenenza dinamici
- Comprendere e gestire l'elaborazione dinamica dei gruppi
Intune funzionalità di destinazione
Filtri di assegnazione
I filtri di assegnazione sono regole Intune valutate che affinano i dispositivi che ricevono un criterio o un'app. I filtri vengono applicati in cima a un'assegnazione di gruppo e valutano le proprietà del dispositivo direttamente al momento del check-in senza dipendere dall'elaborazione dell'appartenenza al gruppo.
Usare quando:
- La destinazione è Intune criteri o app in base alle proprietà del dispositivo (versione del sistema operativo, produttore, modello, proprietà, categoria di dispositivi)
- Si vuole eseguire la valutazione direttamente al check-in del dispositivo senza richiedere l'elaborazione dell'appartenenza al gruppo
- Si vuole combinare assegnazioni di gruppo generali (ad esempio Tutti i dispositivi) con un targeting preciso a livello di dispositivo
- Si vuole includere o escludere dispositivi specifici da un criterio assegnato a un gruppo ampio
Scenari comuni:
- Distribuire criteri di conformità in tutti i dispositivi Windows di proprietà dell'azienda
- Escludere un produttore di dispositivi specifico da un profilo di configurazione
- Dispositivi di destinazione che eseguono una versione specifica del sistema operativo per una distribuzione di app
- Limitare i criteri assegnati a Tutti i dispositivi solo ai dispositivi iOS di proprietà dell'organizzazione
Nota
I filtri di assegnazione non sostituiscono i gruppi in ogni scenario. I filtri non possono essere usati per:
- Assegnazione del profilo Autopilot : i dispositivi devono essere membri del gruppo prima dell'inizio della registrazione
- Accesso condizionale, licenze o SharePoint: questi servizi richiedono Entra appartenenza al gruppo
- Carichi di lavoro che non supportano i filtri : verificare il supporto dei filtri per criteri o tipi di app specifici prima di progettarli
Raggruppamento dell'ora di registrazione
Il raggruppamento dell'ora di registrazione aggiunge i dispositivi a un gruppo di sicurezza specificato durante la registrazione anziché dopo. Questa funzionalità consente alle app e ai criteri assegnati a tale gruppo di essere recapitati in precedenza nel flusso di registrazione, in molti casi al primo check-in, senza attendere l'elaborazione dell'appartenenza al gruppo. I tempi di recapito effettivi dipendono dal carico di lavoro, dalla piattaforma, dal tipo di assegnazione e dal metodo di registrazione.
Usare quando:
- È necessario che l'appartenenza ai gruppi sia disponibile durante la registrazione per il recapito rapido dei criteri
- Si usano metodi di registrazione che supportano il raggruppamento dell'ora di registrazione
- È necessario il gruppo per gli scenari tra carichi di lavoro (ad esempio l'accesso condizionale) e anche il recapito rapido del tempo di registrazione
Non usare quando:
- Un filtro di assegnazione può ottenere la stessa destinazione: se il criterio è solo Intune e si sta selezionando come destinazione in base alle proprietà del dispositivo disponibili al momento dell'archiviazione (sistema operativo, produttore, proprietà), un filtro è più semplice e non richiede la gestione dei gruppi
- Non è necessario il gruppo per altri scopi: il raggruppamento dell'ora di registrazione crea appartenenze reali Entra gruppo di sicurezza che vengono mantenute dopo la registrazione. Se nessun altro servizio legge tale gruppo, si aggiunge il sovraccarico di gestione senza vantaggi
- Il metodo di registrazione non lo supporta, ma solo flussi di registrazione specifici supportano il raggruppamento dell'ora di registrazione. Verificare che il metodo di registrazione sia incluso nell'elenco supportato prima di progettarlo
Per altre informazioni, vedere Raggruppamento dell'ora di registrazione in Microsoft Intune.
Scelta dell'approccio corretto
Per la maggior parte degli ambienti Intune, l'approccio migliore combina più metodi:
- Iniziare con gruppi generali : usare gruppi virtuali, gruppi statici o gruppi dinamici come destinazioni di assegnazione di base. Scegliere il gruppo di base più ampio appropriato per l'organizzazione, ma tenere conto dei tempi di valutazione e dei requisiti tra carichi di lavoro di ogni tipo di gruppo.
- Affinare la destinazione in base agli attributi del dispositivo: usare i filtri di assegnazione quando i criteri sono solo Intune. Usare i gruppi dinamici quando è necessaria l'appartenenza basata su attributi tra carichi di lavoro (accesso condizionale, licenze, Autopilot).
- Usare il raggruppamento dell'ora di registrazione per rimuovere l'attesa per l'elaborazione dell'appartenenza ai gruppi durante la registrazione, in modo che i criteri vengano recapitati al primo check-in.
Attenzione
Le assegnazioni generali sono potenti ma comportano rischi. Prima di assegnare criteri a impatto elevato a Tutti i dispositivi con un filtro, convalidare prima il filtro in base a un gruppo pilota. Un filtro non configurato correttamente o eliminato in un'assegnazione ampia può influire su ogni dispositivo nell'ambito. Usare gli anelli di implementazione a fasi e monitorare i report di assegnazione prima di espandersi nell'ambiente di produzione.
Quando un gruppo dinamico può diventare un filtro
Se si dispone di gruppi di dispositivi dinamici che usano regole di proprietà semplici e vengono utilizzati solo da Intune, non dall'accesso condizionale, dalle licenze o da altri servizi, è possibile semplificare la destinazione sostituendo tali gruppi con filtri di assegnazione. Lo scopo non è rimuovere tutti i gruppi dinamici. Si tratta di rimuovere il sovraccarico di elaborazione del gruppo non necessario per i gruppi che non servono a scopi tra carichi di lavoro.
La tabella seguente illustra le regole comuni dei gruppi dinamici e la sintassi del filtro di assegnazione equivalente:
| Regola gruppo dinamico | Filtro di assegnazione equivalente | Note |
|---|---|---|
device.deviceOSType -eq "Windows" |
operatingSystemSKU -eq "Windows" |
Destinazione del tipo di sistema operativo |
device.deviceManufacturer -eq "Microsoft" |
manufacturer -eq "Microsoft Corporation" |
Destinazione del produttore |
device.deviceModel -startsWith "Surface" |
model -startsWith "Surface" |
Targeting del modello |
device.deviceOwnership -eq "Company" |
deviceOwnership -eq "Corporate" |
Assegnazione della proprietà come destinazione |
device.deviceCategory -eq "Engineering" |
deviceCategory -eq "Engineering" |
Selezione delle categorie di dispositivi |
Nota
I nomi e i valori delle proprietà possono differire leggermente tra le regole del gruppo dinamico e la sintassi del filtro di assegnazione. Verificare i nomi esatti delle proprietà e i valori supportati in Proprietà del dispositivo supportate durante la creazione dei filtri.
Importante
Non rimuovere i gruppi dinamici usati dai servizi all'esterno di Intune (accesso condizionale, licenze, SharePoint). Questi servizi non possono usare i filtri di assegnazione, ma richiedono l'appartenenza a gruppi. Semplifica solo i gruppi che esistono esclusivamente per Intune targeting dei criteri.
Consiglio
Le decisioni mirate influiscono anche sulle prestazioni, soprattutto in ambienti di grandi dimensioni. Per indicazioni sul riutilizzo dei gruppi, evitando gli anti-pattern comuni e comprendendo il comportamento di sincronizzazione, vedere Raccomandazioni sulle prestazioni per il raggruppamento, la destinazione e il filtro.
Articoli correlati
- Usare i filtri di assegnazione per assegnare app, criteri e profili in Microsoft Intune
- Proprietà del dispositivo supportate durante la creazione di filtri
- Consigli sulle prestazioni per il raggruppamento, la destinazione e il filtro
- Usare i gruppi per organizzare utenti e dispositivi per Microsoft Intune
- Raggruppamento dell'ora di registrazione in Microsoft Intune