Concetti di base di Microsoft Intune

Microsoft Intune si basa su tre pilastri: le identità che accedono, i dispositivi da cui accedono e le app che usano per completare il lavoro. Intune orchestra questi pilastri sulla base di Microsoft Entra ID e reindirizza la postura del dispositivo e dell'app all'accesso condizionale di Microsoft Entra, che controlla l'accesso alle risorse aziendali.

Per un'introduzione a cosa fa Intune e perché, vedere Cos'è Microsoft Intune?. Per la visualizzazione dei componenti, delle integrazioni e della distribuzione, vedere Architettura di Microsoft Intune.

Diagramma che mostra la gestione di identità, dispositivi e app di Microsoft Intune, con segnali provenienti da Endpoint Security in Microsoft Defender. Intune è esteso da funzionalità avanzate, automatizzato da Copilot e utilizza Microsoft Entra ID per l'accesso condizionale alle risorse aziendali.

I tre pilastri

Pilastro Cosa fa Intune Su cosa si basa Intune
Identità Indirizza i criteri a utenti e gruppi, definisce l'ambito dell'accesso degli amministratori tramite il controllo degli accessi in base ai ruoli e crea affinità con gli utenti al momento della registrazione. Microsoft Entra ID per account, gruppi, autenticazione e accesso condizionale.
Dispositivi Registra, configura, protegge e ritira l'hardware che esegue il lavoro dell'organizzazione. Segnala lo stato di conformità per l'Accesso Condizionale. Programmi di registrazione della piattaforma (Windows Autopilot, registrazione automatizzata dei dispositivi Apple, Android Enterprise).
App Distribuisce, configura, protegge e aggiorna le app necessarie degli utenti, nei dispositivi registrati e personali. App store e cataloghi di fornitori (Microsoft Store, App Store, Managed Google Play, Apple Business).

Il resto di questo articolo illustra ogni pilastro e termina con un esempio che traccia un singolo accesso in tutti e tre.

Identità

Intune non archivia le identità degli utenti. Usa Microsoft Entra ID per account, gruppi, autenticazione e accesso condizionale. All'interno di Intune, le identità emergono in tre posizioni.

Affinità utente al momento della registrazione

Quando un utente accede a un dispositivo per la prima volta, il dispositivo viene associato a tale utente. Questa associazione è denominata affinità utente. I criteri assegnati all'utente li seguono in tutti i dispositivi associati e l'utente può accedere alla posta elettronica, ai file e alle app da qualsiasi dispositivo.

Quando nessun utente è associato a un dispositivo, il dispositivo è senza utente. Questo modello è comune per i chioschi dedicati a una singola attività e per i dispositivi condivisi usati da più persone.

Decidi lo scopo previsto del dispositivo prima della registrazione, in modo da poter scegliere il metodo di registrazione appropriato. Per indicazioni specifiche per la piattaforma, vedere Registrazione dei dispositivi in Microsoft Intune.

Accesso basato sui ruoli per gli amministratori

Intune usa il controllo degli accessi in base ai ruoli per determinare ciò che ogni amministratore può vedere ed eseguire nell'interfaccia di amministrazione. I ruoli predefiniti, ad esempio Gestione applicazioni e Gestione criteri e profili, definiscono le autorizzazioni per le attività di gestione degli endpoint specifiche. Poiché Intune usa Microsoft Entra ID, sono disponibili anche i ruoli integrati di Microsoft Entra (incluso l'amministratore di Intune).

Associa Controllo degli accessi in base al ruolo con i tag degli ambiti per restringere ciò che un amministratore può vedere, non solo ciò che può fare. Ad esempio, assegna a un help desk locale un ruolo che consenta la cancellazione dei dispositivi, ma contrassegnalo in modo che possa vedere e cancellare solo i dispositivi nella propria area geografica.

Per informazioni dettagliate, vedere Controllo di accesso in base ai ruoli con Microsoft Intune e Utilizzare i tag degli ambiti per filtrare i criteri.

Criteri di targeting e assegnazioni

Intune è basato sul cloud e indirizza i criteri direttamente agli utenti o ai gruppi. Non esiste una gerarchia di contenitori come le unità organizzative. Si crea un criterio, quindi lo si assegna a uno o più gruppi di Microsoft Entra.

È possibile indirizzare un criterio per:

  • Gruppi di utenti, quando l'impostazione deve seguire l'utente sui propri dispositivi. Ad esempio, un profilo di posta elettronica o la distribuzione di un'app.
  • Gruppi di dispositivi, quando l'impostazione deve essere applicata indipendentemente da chi ha eseguito l'accesso Ad esempio, una configurazione per chiosco multimediale o un criterio per gli operatori sul campo.
  • Gruppi virtuali predefiniti (tutti gli utenti, tutti i dispositivi) quando si applica un'impostazione a livello di tenant.

Per informazioni dettagliate, vedere Aggiungere gruppi per organizzare utenti e dispositivi e Assegnare profili dispositivo in Microsoft Intune.

Dispositivi

Intune gestisce e protegge i desktop, i portatili, i tablet e i telefoni su cui si basa l'organizzazione in Android, iOS, iPadOS, Linux, macOS, tvOS, visionOS e Windows. Per la matrice completa dei sistemi operativi supportati, vedere Sistemi operativi e browser supportati.

Ciclo di vita del dispositivo

Ogni dispositivo gestito passa attraverso quattro fasi, tutte gestite nella stessa interfaccia di amministrazione.

  • Registrazione: consente di gestire i dispositivi. L'hardware di proprietà dell'organizzazione usa in genere la registrazione automatica tramite Windows Autopilot, la registrazione automatica dei dispositivi Apple o Android Enterprise. I dispositivi personali si registrano tramite l'app Portale aziendale.
  • Configura: applica le impostazioni per Wi-Fi, VPN, certificati, e-mail, funzionalità del dispositivo e opzioni specifiche della piattaforma. Il catalogo delle impostazioni espone migliaia di impostazioni della piattaforma.
  • Protezione: applica regole di conformità, crittografa dischi, distribuisci baseline di sicurezza e integra con la difesa dalle minacce mobili. Lo stato di conformità alimenta l'Accesso condizionale di Microsoft Entra.
  • Ritiro: quando un dispositivo viene perso, sostituito o non è più necessario, le azioni remote consentono di cancellare i dati dell'organizzazione, ripristinare le impostazioni predefinite del dispositivo o annullarne la registrazione.

MDM e MAM

Intune supporta due modalità di gestione. Possono essere utilizzati singolarmente o insieme.

  • La gestione di dispositivi mobili (MDM) pone l'intero dispositivo sotto il controllo di Intune, ovvero impostazioni, app e dati. MDM è tipico per l'hardware di proprietà dell'organizzazione.
  • La gestione di applicazioni mobili (MAM) gestisce solo le app di lavoro e i dati al loro interno. L'utente mantiene il controllo del resto del dispositivo. MAM è tipico degli scenari BYOD (Bring-Your-Own-Device).

Puoi combinare le due cose nello stesso dispositivo. Ad esempio, un telefono aziendale registrato (MDM) può avere criteri di protezione delle app (MAM) anche per le app che gestiscono dati particolarmente sensibili.

Per informazioni dettagliate, vedere Registrazione dei dispositivi in Microsoft Intune e Panoramica dei criteri di protezione di app.

Dispositivi personali e di proprietà dell'organizzazione

La maggior parte delle organizzazioni gestisce due gruppi di dispositivi: l'hardware di cui sono proprietari e i dispositivi personali usati dai dipendenti per il lavoro. Intune supporta entrambi con controlli diversi.

  • I dispositivi di proprietà dell'organizzazione devono essere registrati in MDM. Non affidarsi agli utenti per gestire questi dispositivi autonomamente.
  • I dispositivi personali possono essere registrati in MDM quando gli utenti vogliono accesso completo alle risorse dell'organizzazione oppure possono usare solo criteri MAM che proteggono i dati all'interno di Outlook, Teams e altre app gestite.

Gruppi di dispositivi

I gruppi di dispositivi sono gruppi di Microsoft Entra che contengono solo dispositivi. Sono utili quando un'impostazione deve essere applicata indipendentemente da chi ha eseguito l'accesso: chioschi, PC condivisi, dispositivi di lavoro in prima linea o hardware speciale.

L'appartenenza può essere statica o dinamica:

  • I gruppi statici richiedono l'aggiunta e la rimozione manuale dei dispositivi. Sono utili per set di dispositivi piccoli e stabili.
  • I gruppi dinamici aggiungono e rimuovono automaticamente i dispositivi in base ai criteri definiti. Sono utili per flotte di dispositivi grandi e mutevoli

App

Intune copre l'intero ciclo di vita delle app (distribuzione, configurazione, protezione, aggiornamento) in ogni piattaforma supportata.

Ciclo di vita dell’app

  • Distribuire app da store pubblici, cataloghi di fornitori, pacchetti line-of-business (LOB) o voci predefinite nell'interfaccia di amministrazione.
  • Configurare le app prima che gli utenti le aprano, usando i criteri di configurazione delle app. Impostare la lingua dell'app, aggiungere il logo dell'organizzazione, bloccare gli account personali e altro ancora.
  • Proteggere i dati all'interno delle app usando i criteri di protezione delle app. Richiedere un PIN, bloccare il copia-incolla nelle app personali, impedire i backup nei servizi cloud personali, crittografare i dati inattivi e cancellare selettivamente i dati dell'organizzazione.
  • Aggiorna automaticamente le app man mano che diventano disponibili nuove versioni. Per le app Microsoft 365, Microsoft Edge e Microsoft Teams su Windows, è possibile eseguire manualmente gli aggiornamenti di Windows Autopatch.

Protezione di app senza registrazione (MAM-WE)

I criteri di protezione delle app non richiedono la registrazione MDM. Funzionano su tre popolazioni di dispositivi:

  • Dispositivi personali non registrati in alcun MDM (BYOD).
  • Dispositivi registrati in un altro provider MDM: Intune può comunque proteggere i dati all'interno delle app gestite.
  • Dispositivi registrati in Intune, per le app che necessitano di un livello aggiuntivo oltre a MDM.

Per informazioni dettagliate, vedere Panoramica dei criteri di protezione delle app.

App per piattaforma

Intune supporta le app dello store pubblico, le app line-of-business (LOB), le app web e i tipi di app specifiche della piattaforma in Android, iOS, iPadOS, macOS e Windows. Per l'analisi dei tipi di app per piattaforma e della loro provenienza, vedere Aggiungere e aggiornare app in Microsoft Intune.

Come si incastrano i pilastri

Una tipica decisione di accesso tocca tutti e tre i pilastri:

  1. Un utente accede a un dispositivo gestito e Microsoft Entra ID autentica l'utente.
  2. Il dispositivo esegue il check-in con Intune e segnala il suo stato di conformità e l'inventario.
  3. Intune inoltra lo stato di conformità a Microsoft Entra ID.
  4. L'utente apre un'app aziendale. L'accesso condizionale a Microsoft Entra valuta la richiesta usando l'utente, lo stato di conformità del dispositivo, l'app, la posizione e i segnali di Sicurezza degli endpoint in Microsoft Defender.
  5. L'accesso condizionale consente o blocca l'accesso. Se l'accesso è consentito e l'app è un'app gestita, i criteri di protezione delle app applicano i controlli in-app (PIN, restrizioni di copia e incolla, cancellazione selettiva).

Ogni decisione di accesso esercita tutti e tre i pilastri insieme: l'identità dell'utente, la conformità del dispositivo e l'app che l'utente sta aprendo.