Architettura di Microsoft Intune

Questo articolo descrive l'architettura di una distribuzione di Microsoft Intune: i componenti cloud e locali e i prodotti Microsoft e di terze parti con cui Intune si integra.

Per un'introduzione a cosa fa Intune, vedere Cos'è Microsoft Intune?. Per una panoramica concettuale del modo in cui Intune gestisce identità, dispositivi e app, vedere Concetti di base di Microsoft Intune.

Diagramma che mostra Microsoft Intune in un'architettura di riferimento con Microsoft Entra, Microsoft 365, Gestione configurazione, connettori locali ed endpoint gestiti.

Il diagramma organizza una distribuzione tipica di Intune in sette livelli:

  1. Piano di controllo cloud: servizi Intune ospitati da Microsoft.
  2. Endpoint gestiti: dispositivi gestiti da Intune.
  3. Servizi della famiglia di endpoint: prodotti Microsoft il cui scopo principale è la gestione degli endpoint.
  4. Connettori ed estensioni: servizi esterni basati sul cloud integrati da Intune.
  5. Integrazioni peer: altri prodotti Microsoft integrati con Intune.
  6. Ecosistema di partner: prodotti e servizi di terze parti che si integrano con Intune.
  7. Servizi locali: infrastruttura gestita dal cliente che si integra con il cloud di Intune.

Ogni livello è descritto nelle sezioni seguenti.

Piano di controllo cloud

Il piano di controllo cloud è il set di servizi ospitati da Microsoft che costituiscono il tenant di Intune. Archiviano le configurazioni, forniscono i criteri, espongono le interfacce programmatiche e fanno emergere le esperienze di amministrazione e utente.

Componente Ruolo
Servizio Microsoft Intune Il piano di controllo cloud che archivia le configurazioni e orchestra la distribuzione dei criteri.
Interfaccia di amministrazione di Microsoft Intune Console Web per amministratori.
API di Microsoft Graph Interfaccia di programmazione pubblica. Ogni azione dell'interfaccia di amministrazione è supportata da una chiamata all'API Graph.
Microsoft Intune Portale aziendale app e sito Web Superficie rivolta all'utente che registra i dispositivi, visualizza le app necessarie e mostra lo stato di conformità.

Endpoint gestiti

Intune supporta le piattaforme seguenti: Android, iOS, iPadOS, Linux, macOS, tvOS, visionOS e Windows. Gli scenari specializzati includono chioschi multimediali, dispositivi in prima linea e hardware rugged gestiti tramite percorsi di registrazione specifici della piattaforma.

I dispositivi vengono gestiti attraverso diverse modalità:

  • Gestione di dispositivi mobili (MDM): tipica dei dispositivi di proprietà dell'organizzazione. Intune gestisce l'intero dispositivo.
  • Gestione di applicazioni mobili (MAM): tipica per dispositivi personali (BYOD); Intune gestisce solo le app e i dati aziendali.
  • Registrazione automatica per hardware di proprietà dell'organizzazione: Windows Autopilot, registrazione automatica dei dispositivi Apple e Android Enterprise.

Per la matrice completa dei sistemi operativi supportati, vedere Sistemi operativi e browser supportati per Intune.

Endpoint Family Services

I servizi della famiglia di endpoint sono prodotti Microsoft il cui scopo principale è la gestione degli endpoint. Ognuno è specializzato in un aspetto specifico del ciclo di vita dell'endpoint.

Servizio Funzione Quando si usano
Windows Autopilot Provisioning basato su cloud per dispositivi Windows nuovi ed esistenti, con opzioni per la distribuzione automatica (zero-touch), il pre-provisioning e la reimpostazione basati sull'utente Spedire i dispositivi direttamente dall'OEM agli utenti finali o riutilizzare i dispositivi esistenti su larga scala
Windows 365 Desktop di Windows ospitati nel cloud (PC cloud) Lavoratori remoti, BYOD, terzisti, carichi di lavoro regolamentati
Windows Autopatch Servizio di aggiornamento gestito per Windows, Microsoft 365 Apps for enterprise, Microsoft Edge, Microsoft Teams e driver di dispositivo e firmware Riduzione dell'amministrazione manuale degli aggiornamenti
Analisi degli endpoint Telemetria e consigli su integrità e prestazioni del dispositivo Identificazione dei problemi di prestazioni e riduzione del volume dell'help desk

Connettori ed estensioni

I connettori e le estensioni sono servizi esterni basati sul cloud con cui Intune si integra. Non hanno footprint locale. Intune comunica con loro tramite Internet.

Connettore Ruolo
Microsoft Cloud PKI PKI ospitata nel cloud che emette, rinnova e revoca i certificati SCEP per i dispositivi gestiti da Intune senza richiedere CS AD, NDE o il connettore di certificato. Supporta una gerarchia completamente ospitata nel cloud o l'ancoraggio alla radice privata esistente (BYOCA).
Apple Business / VPP Integrazione basata su token per la distribuzione delle app Apple.
Servizio notifica push Apple (APN) Obbligatorio per la gestione dei dispositivi Apple.
Google Play gestito Catalogo delle app Android Enterprise.
Microsoft Store Catalogo predefinito per le app di Windows.

Integrazioni peer

Le integrazioni peer sono prodotti Microsoft che funzionano insieme a Intune. Hanno il loro scopo primario; l'integrazione con Intune è uno dei molti usi.

Prodotto Ruolo
App di Microsoft 365 Distribuito negli endpoint gestiti tramite Intune.
Sicurezza degli endpoint in Microsoft Defender Alimenta i segnali di rischio del dispositivo in tempo reale nella valutazione della conformità di Intune e nelle decisioni di accesso condizionale. Funge anche da fonte di difesa dalle minacce mobili (MTD) per iOS, iPadOS e Android.
Copilot in Intune Le funzionalità di Microsoft Security Copilot sono emerse all'interno dell'interfaccia di amministrazione di Microsoft Intune.
Microsoft Purview Etichette di riservatezza e criteri di prevenzione della perdita dei dati degli endpoint (DLP) applicabili ai dati nei dispositivi gestiti da Intune.

Ecosistema di partner

L'ecosistema dei partner include prodotti e servizi di terze parti che si integrano con Intune tramite API, connettori o modelli di configurazione documentati.

Categoria Descrizione ed esempi
Partner Mobile Threat Defense (MTD) Servizi di terze parti che inviano segnali di rischio del dispositivo a Intune. Esempi: Lookout, Zimperium, Check Point. La sicurezza degli endpoint in Microsoft Defender è anche un'origine MTD: vedere Integrazioni tra pari.
Partner per la conformità dei dispositivi MDM non Intune che diventano l'autorità MDM per i gruppi di utenti assegnati e segnalano lo stato di conformità dei dispositivi in Microsoft Entra ID per Intune l'accesso condizionale. Supportato in Android, iOS, iPadOS e macOS. Esempi: Jamf Pro, Ivanti EPMM, BlackBerry UEM, Omnissa Workspace ONE, Kandji, SOTI MobiControl.
Partner per la gestione dei servizi IT (ITSM) Integrazione di incidenti e risorse. Esempi: ServiceNow, Jira.
Partner di supporto remoto Controllo remoto e assistenza. Esempio: TeamViewer.
Portali dei fornitori di dispositivi Gestione specifica del fornitore per hardware speciale. Esempi: Portale di gestione di Surface, Lenovo, Intel vPro.
Partner per il controllo dell'accesso alla rete (NAC) Applicazione dell'accesso a livello di rete. Esempi: Cisco ISE, Aruba ClearPass.

Servizi locali

I servizi locali sono infrastrutture gestite dal cliente che vengono eseguite nella rete e integrate con il piano di controllo cloud di Intune.

Componente Ruolo
Microsoft Tunnel Gateway Gateway VPN per dispositivi e app iOS, iPadOS e Android Enterprise. Viene eseguito in un contenitore su Linux.
Connettore di certificato per Microsoft Intune Esegue il bridge di Intune ai servizi di certificazione locali per emettere certificati SCEP e PKCS, importare certificati PFX per S/MIME e revocare certificati.
Microsoft Configuration Manager Peer locale di Intune per client e server Windows. Si integra con Intune tramite la co-gestione e il collegamento di tenant. Vedere Co-gestione e collegamento tenant.

Co-gestione e collegamento di tenant

Microsoft Configuration Manager è il peer locale di Intune per client e server Windows. Gestisce desktop, server Windows e laptop sulla tua rete o connessi a Internet tramite gateway di gestione cloud. Gestione configurazione e Intune si integrano tramite:

  • Co-gestione: consente a Gestione configurazione e Intune di gestire entrambi i client Windows. Sposti i carichi di lavoro nel cloud al tuo ritmo.
  • Collegamento tenant: porta i dispositivi gestiti da Gestione configurazione nell'interfaccia di amministrazione di Intune per visibilità, azioni remote, creazione di report basati sul cloud, creazione di criteri di sicurezza degli endpoint (Antivirus, ASR), CMPivot, script di PowerShell, installazioni di applicazioni e una sequenza temporale unificata per i dispositivi.

Usando la co-gestione e il collegamento del tenant, le organizzazioni che eseguono già Gestione configurazione possono aggiungere funzionalità di Intune senza ricostruire l'ambiente.