Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Dopo aver pianificato il passaggio a Microsoft Intune, il passaggio successivo consiste nella scelta dell'approccio di migrazione più adatto alla propria organizzazione. Queste decisioni dipendono dall'ambiente MDM (Mobile Device Management) corrente, dagli obiettivi aziendali e dai requisiti tecnici.
Questa guida alla migrazione elenca e descrive le opzioni da adottare o passare a Intune, che includono:
- Non usi una soluzione di gestione dei dispositivi mobili
- Si usa una soluzione MDM di un partner di terze parti
- Usi Gestione configurazione
- Si utilizzano i Criteri di gruppo locali
- Si usa la mobilità e la sicurezza di Microsoft 365 Basic
Usare questa guida per determinare l'approccio ottimale alla migrazione e ottenere indicazioni & suggerimenti.
Consiglio
A complemento di questo articolo, l'interfaccia di amministrazione di Microsoft 365 offre anche alcune indicazioni per la configurazione. La guida consente di personalizzare l'esperienza in base al proprio ambiente. Per accedere a questa guida alla distribuzione, passare alla guida alla configurazione di Microsoft Intune nell'interfaccia di amministrazione di Microsoft 365 e accedere almeno con il lettore globale. Per altre informazioni su queste guide alla distribuzione e sui ruoli necessari, vedere Guide alla distribuzione avanzate per i prodotti Microsoft 365 e Office 365.
Prima di iniziare
Microsoft Intune è una soluzione nativa del cloud che consente di gestire identità, dispositivi e app. Se il tuo obiettivo è diventare nativo per il cloud, puoi ottenere ulteriori informazioni nei seguenti articoli:
La distribuzione di Intune potrebbe essere diversa da una distribuzione MDM precedente. Intune usa il controllo degli accessi basato sull'identità. Non è necessario un proxy di rete per accedere ai dati dell'organizzazione da dispositivi esterni alla rete.
Attualmente non uso niente
Se attualmente non usi alcun provider MDM o di gestione di applicazioni mobili (MAM), hai alcune opzioni seguenti:
Microsoft Intune: se si desidera una soluzione cloud e si è pronti per la gestione completa dei dispositivi, passare direttamente a Intune. È possibile usare Intune per verificare la conformità, configurare le funzionalità del dispositivo, distribuire app e installare aggiornamenti di sistema & app. Si ottengono anche i vantaggi dell'interfaccia di amministrazione di Microsoft Intune, una console basata sul Web.
Gestione configurazione: se si vogliono combinare le funzionalità di Gestione configurazione (locale) con Intune (cloud), prendere in considerazione il collegamento di tenant (in questo articolo) o la co-gestione (in questo articolo).
Gestione configurazione può:
- Gestire Windows Server locale e alcuni dispositivi client.
- Gestire gli aggiornamenti software di partner o terze parti.
- Creare sequenze di attività personalizzate durante la distribuzione del sistema operativo Windows.
- Distribuire e gestire molti tipi di app.
Attualmente usa un provider MDM di terze parti
I dispositivi devono avere un solo provider MDM. Se si utilizza un altro provider MDM, ad esempio Workspace ONE (denominato in precedenza AirWatch), MobileIron o MaaS360, è possibile passare a Intune.
Gli utenti devono annullare la registrazione dei dispositivi dal provider MDM corrente prima di iscriversi a Intune.
Configurare Intune, inclusa l'impostazione dell'autorità MDM su Intune.
Per altre informazioni, vedere:
Distribuire le app e creare criteri di protezione delle app. L'idea è quella di proteggere i dati dell'organizzazione nelle app durante la migrazione e fino a quando i dispositivi non vengono registrati & gestiti da Intune.
Per altre informazioni, passare al Passaggio 2 - Aggiungere, configurare e proteggere le app con Intune.
Annullare la registrazione dei dispositivi dal provider MDM corrente.
Quando i dispositivi vengono annullati, non ricevono i tuoi criteri, inclusi i criteri che forniscono protezione. I dispositivi sono vulnerabili finché non si registrano in Intune e iniziano a ricevere i nuovi criteri.
Fornire agli utenti una procedura specifica per l'annullamento della registrazione. Includi indicazioni del provider MDM esistente su come annullare la registrazione dei dispositivi. Una comunicazione chiara e utile riduce al minimo i tempi di inattività, l'insoddisfazione degli utenti e le chiamate all'helpdesk.
Facoltativo, ma consigliato. Se disponi di Microsoft Entra ID P1 o P2, usa anche l'accesso condizionale per bloccare i dispositivi finché non si registrano a Intune.
Per altre informazioni, passare al passaggio 3 - Pianificare i criteri di conformità.
Facoltativo, ma consigliato. Creare una linea di base di conformità e impostazioni dei dispositivi che tutti gli utenti e i dispositivi devono avere. Questi criteri possono essere distribuiti quando gli utenti si registrano in Intune.
Per altre informazioni, vedere:
Registrarsi a Intune. Assicurarsi di fornire agli utenti una procedura di registrazione specifica.
Per altre informazioni, vedere:
Importante
Non configurare contemporaneamente Intune e qualsiasi soluzione MDM di terze parti esistente per applicare controlli di accesso alle risorse, inclusi Exchange o SharePoint.
Raccomandazioni:
Se si passa da un provider MDM/MAM partner, prendere nota delle attività in esecuzione e delle funzionalità usate. Queste informazioni danno un'idea delle attività da eseguire anche in Intune.
Usare un approccio graduale. Inizia con un piccolo gruppo di utenti pilota e aggiungi altri gruppi fino a raggiungere la distribuzione su larga scala.
Monitorare il carico dell'helpdesk e il successo della registrazione di ogni fase. Lasciare tempo nella pianificazione per valutare i criteri di successo per ogni gruppo prima di eseguire la migrazione del gruppo successivo.
La distribuzione pilota deve convalidare le attività seguenti:
Le percentuali di successo e fallimento dell'iscrizione rientrano nelle tue aspettative.
Produttività dell'utente:
- Le risorse aziendali funzionano, tra cui VPN, Wi-Fi, e-mail e certificati.
- Le app distribuite sono accessibili.
Sicurezza dei dati
- Esaminare i report di conformità e individuare i problemi e le tendenze comuni. Comunicare problemi, risoluzioni e tendenze con l'help desk.
- Vengono applicate le protezioni delle app per dispositivi mobili.
Quando si è soddisfatti della prima fase delle migrazioni, ripetere il ciclo di migrazione per la fase successiva.
- Ripetere i cicli a fasi finché tutti gli utenti non vengono migrati in Intune.
- Verificare che l'helpdesk sia pronto a supportare gli utenti finali durante la migrazione. Eseguire una migrazione volontaria finché non è possibile stimare il carico di lavoro della chiamata di supporto.
- Non impostare scadenze per l'iscrizione finché l'helpdesk non sarà in grado di gestire tutti gli utenti rimanenti.
Informazioni utili:
- Introduzione a Intune
- Guida alla registrazione di Intune
- Passaggio 1 - Configurare Intune e il tenant
Attualmente in uso Gestione configurazione
Gestione configurazione supporta i server Windows e i dispositivi client Windows & macOS. Se l'organizzazione usa altre piattaforme, potrebbe essere necessario reimpostare i dispositivi e quindi registrarli in Intune. Una volta registrati, ricevono i criteri e i profili creati. Per altre informazioni, vedere la Guida alla distribuzione della registrazione di Intune.
Se attualmente usi Gestione configurazione e vuoi usare Intune, hai le seguenti opzioni.
Opzione 1 - Aggiungere collegamento tenant
Il collegamento di tenant consente di caricare i dispositivi di Gestione configurazione nell'organizzazione in Intune, noto anche come tenant. Dopo aver collegato i dispositivi, puoi usare l'interfaccia di amministrazione di Microsoft Intune per eseguire azioni remote, come sincronizzare i criteri del computer e dell'utente. È anche possibile vedere i server locali e ottenere informazioni sul sistema operativo.
Il collegamento nel tenant è incluso nella licenza di cogestione di Gestione configurazione senza costi aggiuntivi. È il modo più semplice per integrare il cloud (Intune) con la configurazione locale di Gestione configurazione.
Per altre informazioni, vedere Abilitare il collegamento del tenant.
Opzione 2 - Configurare la co-gestione
Questa opzione usa Gestione configurazione per alcuni carichi di lavoro e Intune per altri carichi di lavoro.
- In Gestione configurazione configurare la co-gestione.
- In Intune configurare Intune, inclusa l'impostazione dell'autorità MDM su Intune.
I dispositivi sono pronti per la registrazione in Intune e per ricevere i criteri.
Informazioni utili:
- Che cos'è la cogestione?
- Carichi di lavoro di co-gestione
- Passare a carichi di lavoro di Gestione configurazione a Intune
- Domande frequenti su prodotti e licenze di Gestione configurazione
Opzione 3 - Passare da Gestione configurazione a Intune
La maggior parte dei clienti esistenti di Gestione configurazione vuole continuare a usare Gestione configurazione. Include servizi utili per i dispositivi locali.
Questi passaggi sono una panoramica e sono inclusi solo per gli utenti che desiderano una soluzione cloud al 100%. Con questa opzione puoi:
- Registrare i dispositivi client Windows Active Directory locale esistenti come dispositivi in Microsoft Entra ID.
- Spostare i carichi di lavoro di Gestione configurazione locali esistenti in Intune.
Questa opzione è più impegnativa per gli amministratori, ma può creare un'esperienza più fluida per i dispositivi client Windows esistenti. Per i nuovi dispositivi client Windows, ti consigliamo di iniziare da zero con Microsoft 365 e Intune (in questo articolo).
In Microsoft Entra configura Active Directory ibrido e Microsoft Entra ID per i dispositivi. Microsoft Entra dispositivi aggiunti all'ibrido vengono aggiunti al tuo Active Directory locale e registrati con il tuo Microsoft Entra ID. Quando i dispositivi sono in Microsoft Entra ID, sono disponibili anche per Intune.
L'ibrido Microsoft Entra ID supporta i dispositivi Windows. Per altri prerequisiti, inclusi i requisiti di accesso, vedere Pianificare l'implementazione dell'unione ibrida di Microsoft Entra.
In Gestione configurazione configurare la co-gestione.
In Intune configurare Intune, inclusa l'impostazione dell'autorità MDM su Intune.
In Gestione configurazione, fai scorrere tutti i carichi di lavoro da Gestione configurazione a Intune.
Nei dispositivi disinstalla il client di Gestione configurazione. Per altre informazioni, vedere Disinstallare il client.
Dopo aver configurato Intune, è possibile creare criteri di configurazione dell'app Intune che disinstalli il client di Gestione configurazione. Ad esempio, è possibile invertire la procedura descritta in Installare il client di Gestione configurazione usando Intune.
I dispositivi sono pronti per la registrazione in Intune e per ricevere i criteri.
Importante
L'ibrido Microsoft Entra ID supporta solo dispositivi Windows. Gestione configurazione supporta dispositivi Windows e macOS. Per i dispositivi macOS gestiti in Gestione configurazione, è possibile:
- Disinstallare il client di Gestione configurazione. Quando si disinstalla, i dispositivi non ricevono i criteri, inclusi i criteri che forniscono protezione. Sono vulnerabili finché non si registrano a Intune e iniziano a ricevere i nuovi criteri.
- Registrare i dispositivi in Intune per ricevere i criteri.
Per ridurre al minimo le vulnerabilità, spostare i dispositivi macOS dopo la configurazione di Intune e quando i criteri di registrazione sono pronti per la distribuzione.
Opzione 4 - Inizia da zero con Microsoft 365 e Intune
Questa opzione si applica ai dispositivi client Windows. Se usi Windows Server, ad esempio Windows Server 2022, non usare questa opzione. Usare Gestione configurazione.
Per gestire i dispositivi del client Windows:
Distribuire Microsoft 365, inclusa la creazione di utenti e gruppi. Non usare o configurare Microsoft 365 Basic Mobilità e sicurezza.
Collegamenti utili:
Configurare Intune, inclusa l'impostazione dell'autorità MDM su Intune.
Disinstallare il client di Gestione configurazione nei dispositivi esistenti. Per altre informazioni, vedere Disinstallare il client.
I dispositivi sono pronti per la registrazione in Intune e per ricevere i criteri.
Attualmente usano i Criteri di gruppo locali
Nel cloud, i provider MDM, come Intune, gestiscono le impostazioni e le funzionalità nei dispositivi. Gli oggetti Criteri di gruppo (GPO) non vengono usati.
Quando si gestiscono i dispositivi, i profili di configurazione del dispositivo di Intune sostituiscono l'oggetto Criteri di gruppo locale. I profili di configurazione dei dispositivi usano impostazioni esposte da Apple, Google e Microsoft.
In particolare:
- Nei dispositivi Android, questi profili usano l'API di gestione Android e l'API EMM.
- Nei dispositivi Apple, questi profili usano i payload di gestione dei dispositivi.
- Nei dispositivi Windows, questi profili usano i provider di servizi di configurazione (CSP) di Windows.
Quando sposti i dispositivi da Criteri di gruppo, usa l'analisi di Criteri di gruppo. L'analisi dei criteri di gruppo è uno strumento e una funzionalità di Intune che analizza gli oggetti Criteri di gruppo. In Intune importare gli oggetti Criteri di gruppo e vedere quali criteri sono e non sono disponibili in Intune. Per i criteri disponibili in Intune, è possibile creare un criterio del catalogo impostazioni usando le impostazioni importate. Per altre informazioni su questa funzionalità, passare a Creare un criterio del Catalogo impostazioni usando gli oggetti Criteri di gruppo importati in Microsoft Intune.
Passaggio 1: configurare Microsoft Intune.
Attualmente uso di Microsoft 365 Basic Mobilità e sicurezza
Se sono stati creati e distribuiti criteri di mobilità e sicurezza di Microsoft 365 Basic, vedere Passare da Microsoft 365 Basic Mobility and Security a Intune.
Migrazione da tenant a tenant
Un tenant è l'organizzazione in Microsoft Entra ID, come Contoso. Include un'istanza dedicata del servizio Microsoft Entra che Contoso riceve quando riceve un servizio cloud Microsoft, come Microsoft Intune o Microsoft 365. Microsoft Entra ID viene utilizzato da Intune e Microsoft 365 per identificare utenti e dispositivi, controllare l'accesso ai criteri creati e altro ancora.
In Intune è possibile esportare e importare alcuni dei criteri usando Microsoft Graph e Windows PowerShell.
Ad esempio, si crea una sottoscrizione di valutazione di Microsoft Intune. In questo tenant di valutazione dell'abbonamento, sono disponibili criteri che configurano app e funzionalità, verificano la conformità e altro ancora. Si vogliono spostare questi criteri in un altro tenant.
Questa sezione illustra come usare gli script di Microsoft Graph per una migrazione da tenant a tenant. Vengono inoltre elencati alcuni tipi di criteri che possono o non possono essere esportati.
Importante
- Questi passaggi usano gli esempi di grafico beta di Intune su GitHub. Gli script di esempio apportano modifiche al tenant. Sono disponibili così come sono e devono essere convalidate usando un account tenant non di produzione o di "test". Assicurarsi che gli script soddisfino le linee guida di sicurezza dell'organizzazione.
- Gli script non esportano e importano tutti i criteri, ad esempio i profili dei certificati. Aspettati di eseguire più attività di quelle disponibili in questi script. Sarà necessario ricreare alcuni criteri.
- Gli utenti devono annullare la registrazione del dispositivo dal tenant precedente e quindi ripetere la registrazione nel nuovo tenant.
Scaricare gli esempi ed eseguire lo script
Questa sezione include una panoramica dei passaggi. Usa questi passaggi come guida e sappi che i tuoi passaggi specifici potrebbero essere diversi.
Importante
Il supporto per AzureAD PowerShell è terminato a marzo 2025 ed è stato sostituito da Microsoft Graph PowerShell. Per altre informazioni, vedere Azione richiesta: ritiro di MSOnline e AzureAD PowerShell - 2025 informazioni e risorse.
Scaricare gli esempi e usare Windows PowerShell per esportare i criteri:
Vai a microsoftgraph/powershell-intune-samples, seleziona Code>Download ZIP. Estrarre il
.zipcontenuto del file.Aprire l'app Windows PowerShell come amministratore e modificare la directory nella cartella. Ad esempio, immettere il comando seguente:
cd C:\psscripts\powershell-intune-samples-masterScaricare e installare il modulo Microsoft.Graph.
Se richiesto, selezionare Y per installare il modulo da un repository non attendibile. L'installazione può richiedere alcuni minuti.
Passare alla directory con la cartella con lo script che si vuole eseguire. Ad esempio, modificare la directory nella
CompliancePolicycartella:cd C:\psscripts\powershell-intune-samples-master\powershell-intune-samples-master\CompliancePolicyEseguire lo script di esportazione. Ad esempio, immettere il comando seguente:
.\CompliancePolicy_Export.ps1Accedere con il proprio account. Quando richiesto, immettere il percorso in cui inserire i criteri. Ad esempio, immettere:
C:\psscripts\ExportedIntunePolicies\CompliancePolicies
Nella cartella in uso vengono esportati i criteri.
Importare i criteri nel nuovo tenant:
Passare alla cartella PowerShell con lo script da eseguire. Ad esempio, modificare la directory nella
CompliancePolicycartella:cd C:\psscripts\powershell-intune-samples-master\powershell-intune-samples-master\CompliancePolicyEseguire lo script di importazione. Ad esempio, immettere il comando seguente:
.\CompliancePolicy_Import_FromJSON.ps1Accedere con il proprio account. Quando richiesto, immettere il percorso del file di criteri
.jsonda importare. Ad esempio, immettere:C:\psscripts\ExportedIntunePolicies\CompliancePolicies\PolicyName.json
Accedere all'Interfaccia di amministrazione di Microsoft Intune. Vengono visualizzati i criteri importati.
Cosa non è possibile fare
Alcuni tipi di criteri non possono essere esportati. Alcuni tipi di criteri possono essere esportati, ma non possono essere importati in un tenant diverso. Utilizzare l'elenco seguente come guida. Sapere che esistono altri tipi di criteri non elencati.
| Criterio o tipo di profilo | Informazioni |
|---|---|
| Applicazioni | |
| App line-of-business Android |
Per aggiungere l'app line-of-business a un nuovo tenant, sono necessari anche i file di origine dell'applicazione originale .apk . |
| Apple - Volume Purchase Program (VPP) |
Queste app vengono sincronizzate con Apple VPP. Nel nuovo tenant aggiungere il token VPP, che mostra le app disponibili. |
| App line-of-business iOS/iPadOS |
Per aggiungere l'app line-of-business a un nuovo tenant, sono necessari anche i file di origine dell'applicazione originale .ipa . |
| Google Play gestito |
Queste app e collegamenti Web vengono sincronizzati con la versione gestita di Google Play. Nel nuovo tenant si aggiunge l'account gestito di Google Play, che mostra le app disponibili. |
| Microsoft Store per le aziende |
Queste app vengono sincronizzate con Microsoft Store per le aziende. Nel nuovo tenant si aggiunge l'account di Microsoft Store per le aziende, che mostra le app disponibili. |
| App di Windows (Win32) |
Per aggiungere l'app line-of-business a un nuovo tenant, sono necessari anche i file di origine dell'applicazione originale .intunewin . |
| Criteri di conformità | |
| Azioni per non conformità |
È possibile che ci sia un collegamento a un modello di posta elettronica. Quando si importa un criterio che contiene azioni di non conformità, vengono aggiunte le azioni predefinite per la non conformità. |
| Attività |
Le assegnazioni sono destinate a un ID di gruppo. In un nuovo tenant, l'ID del gruppo è diverso. |
| Profili di configurazione | |
| Posta elettronica |
|
| Certificato SCEP |
I profili di certificato SCEP usano un certificato radice. L'ID del certificato radice è diverso in un nuovo tenant. |
| VPN |
|
| Wi-Fi |
|
| Attività |
Le assegnazioni sono destinate a un ID di gruppo. In un nuovo tenant, l'ID del gruppo è diverso. |
| Sicurezza degli endpoint | |
| Rilevamento endpoint e risposta |
Questo criterio è collegato a Microsoft Defender per endpoint. Nel nuovo tenant occorre configurare Microsoft Defender per endpoint, che include automaticamente i criteri di rilevamento e risposta degli endpoint. |