Microsoft Intune-architectuur

In dit artikel wordt de architectuur van een Microsoft Intune-implementatie beschreven: de cloud- en on-premises onderdelen en de Microsoft-producten en producten van derden waarmee Intune kan worden geïntegreerd.

Als u wilt weten wat Intune doet, raadpleegt u Wat is Microsoft Intune?. Zie Basisconcepten van Microsoft Intune voor een conceptueel overzicht van hoe Intune identiteiten, apparaten en apps beheert.

Diagram van Microsoft Intune in een verwijzingsarchitectuur met Microsoft Entra, Microsoft 365, Configuration Manager, on-premises connectors en beheerde eindpunten.

In het diagram wordt een typische Intune-implementatie georganiseerd in zeven lagen:

  1. Cloudbesturingsvlak: door Microsoft gehoste Intune services.
  2. Beheerde eindpunten: apparaten die door Intune worden beheerd.
  3. Endpoint family services: Microsoft-producten die als primair doel endpointbeheer hebben.
  4. Connectors en uitbreidingen: externe cloudservices waarmee Intune kan worden geïntegreerd.
  5. Collegiale integraties: andere Microsoft-producten die kunnen worden geïntegreerd met Intune.
  6. Partnerecosysteem: producten en services van derden die kunnen worden geïntegreerd met Intune.
  7. On-premises services: door de klant beheerde infrastructuur die kan worden geïntegreerd met de Intune cloud.

Elke laag wordt in de volgende secties beschreven.

Cloudbesturingsvlak

Het cloudbesturingsvlak is de set door Microsoft gehoste services die de Intune-tenant vormen. Ze slaan configuraties op, leveren beleid, bieden programmatische interfaces en brengen de beheer- en gebruikerservaringen aan het licht.

Component Rol
Microsoft Intune-service Het cloudbesturingsvlak waarin configuraties worden opgeslagen en de beleidslevering wordt uitgevoerd.
Microsoft Intune beheercentrum Webconsole voor beheerders.
Microsoft Graph API Openbare programmeerinterface. Elke actie van het beheercentrum wordt ondersteund door een Graph API-aanroep.
Microsoft Intune Bedrijfsportal app en website Voor de gebruiker bestemde surface waarmee apparaten worden ingeschreven, vereiste apps worden weergegeven en de compatibiliteitsstatus wordt weergegeven.

Beheerde eindpunten

Intune ondersteunt de volgende platforms: Android, iOS, iPadOS, Linux, macOS, tvOS, visionOS en Windows. Speciale scenario's zijn kiosken, frontline-apparaten en robuuste hardware die worden beheerd via platformspecifieke registratiepaden.

Apparaten worden op verschillende manieren beheerd:

  • Mobile Device Management (MDM): typisch voor apparaten die eigendom zijn van de organisatie; Intune beheert het gehele apparaat.
  • Mobile Application Management (MAM): typisch voor persoonlijke (BYOD) apparaten; Intune beheert alleen werk-apps en -gegevens.
  • Geautomatiseerde inschrijving voor hardware die eigendom is van de organisatie: Windows Autopilot, automatische apparaatinschrijving van Apple en Android Enterprise.

Zie Ondersteunde besturingssystemen en browsers voor Intune voor de volledig ondersteunde besturingssysteemmatrix.

Eindpunt Family Services

Endpoint family services zijn Microsoft-producten die als primair doel hebben eindpuntbeheer. Elk programma is gespecialiseerd in een specifiek aspect van de levenscyclus van het eindpunt.

Service Functie Wanneer gebruiken
Windows Autopilot Cloudgebaseerde inrichting voor nieuwe en bestaande Windows-apparaten, met opties voor gebruikersgestuurde, zelf-implementeren (zero-touch), inrichting vooraf en opnieuw instellen Het rechtstreeks verzenden van apparaten van OEM naar eindgebruikers of het op grote schaal hergebruiken van bestaande apparaten
Windows 365 In de cloud gehoste Windows-bureaubladen (cloud-pc's) Telewerkers, BYOD, aannemers, gereguleerde workloads
Windows Autopatch Beheerde updateservice voor Windows, Microsoft 365-apps voor ondernemingen, Microsoft Edge, Microsoft Teams en apparaatstuurprogramma's en firmware Minder handmatig beheer van updates
Eindpuntanalyse Telemetrie en aanbevelingen voor de status en prestaties van het apparaat Prestatieproblemen identificeren en het volume van de helpdesk verminderen

Connectors en uitbreidingen

Connectors en uitbreidingen zijn externe cloudservices waarmee Intune kan worden geïntegreerd. Ze hebben geen on-premises footprint. Intune communiceert met hen via internet.

Verbindingslijn Rol
Microsoft Cloud PKI In de cloud gehoste PKI waarmee SCEP-certificaten worden uitgegeven, vernieuwd en ingetrokken voor apparaten beheerd door Intune zonder dat hiervoor on-premises AD CS, NDES of de certificaatconnector nodig zijn. Ondersteunt een volledig in de cloud gehoste hiërarchie of verankering aan uw bestaande persoonlijke hoofdmap (BYOCA).
Apple Business / VPP Op tokens gebaseerde integratie voor levering van Apple-apps.
Apple Push Notification Service (APN's) Vereist voor Apple-apparaatbeheer.
Beheerde Google Play Android Enterprise-app-catalogus.
Microsoft Store Ingebouwde catalogus voor Windows-apps.

Peer-integraties

Peer-integraties zijn Microsoft-producten die met Intune samenwerken. Ze hebben hun eigen primaire doel; Integratie met Intune is een van de vele toepassingen.

Product Rol
Microsoft 365-apps Geïmplementeerd op beheerde eindpunten via Intune.
Eindpuntbeveiliging in Microsoft Defender Geeft realtime signalen over apparaatrisico's door aan beslissingen over Intune-compliance en beslissingen over voorwaardelijke toegang. Dient tevens als een mobile threat defense (MTD) bron voor iOS, iPadOS en Android.
Copilot in Intune Microsoft Security Copilot-mogelijkheden zijn opgedoken in het Microsoft Intune-beheercentrum.
Microsoft Purview Vertrouwelijkheidslabels en beleid voor preventie van gegevensverlies van eindpunten (DLP) die van toepassing zijn op gegevens op apparaten beheerd door Intune.

Partner-ecosysteem

Het partnerecosysteem omvat producten en services van derden die kunnen worden geïntegreerd met Intune via gedocumenteerde API's, connectors of configuratiepatronen.

Categorie Beschrijving en voorbeelden
MTD-partners (Mobile Threat Defense) Services van derden die signalen van apparaatrisico's invoeren in Intune. Voorbeelden: Lookout, Zimperium, Check Point. Eindpuntbeveiliging in Microsoft Defender is ook een MTD-bron: zie peer-integraties.
Partners voor apparaatnaleving Niet-Intune MDM's die de MDM-autoriteit worden voor toegewezen gebruikersgroepen en de status van apparaatnaleving rapporteren in Microsoft Entra ID voor Intune voorwaardelijke toegang. Ondersteund op Android, iOS, iPadOS en macOS. Voorbeelden: Jamf Pro, Ivanti EPMM, BlackBerry UEM, Omnissa Workspace ONE, Kandji, SOTI MobiControl.
IT-servicemanagementpartners (ITSM) Integratie van incidenten en bedrijfsmiddelen. Voorbeelden: ServiceNow, Jira.
Partners voor ondersteuning op afstand Beheer en assistentie op afstand. Voorbeeld: TeamViewer.
Portals voor apparaatleveranciers Leverancierspecifiek beheer voor speciale hardware. Voorbeelden: Surface Management Portal, Lenovo, Intel vPro.
Partners voor netwerktoegangsbeheer Toegangshandhaving op netwerkniveau. Voorbeelden: Cisco ISE, Aruba ClearPass.

On-premises services

On-premises services zijn door de klant beheerde infrastructuur die op uw netwerk wordt uitgevoerd en die is geïntegreerd met het cloudbesturingsvlak van Intune.

Component Rol
Microsoft Tunnel Gateway VPN-gateway voor iOS-, iPadOS- en Android Enterprise-apparaten en -apps. Draait in een container op Linux.
Certificate Connector voor Microsoft Intune Bridges Intune to your on-premises certificate services to give SCEP and PKCS certificates, import PFX certificates for S/MIME, and revoke certificates.
Microsoft Configuration Manager On-premises peers met Intune voor Windows-clients en -servers. Integreert met Intune via co-beheer en tenant attach. Zie Co-management en tenant attach.

Gezamenlijk beheer en tenantkoppeling

Microsoft Configuration Manager is de on-premises peer naar Intune voor Windows-clients en -servers. Het beheert desktops, Windows-servers en laptops in uw netwerk of verbonden via internet via Cloud Management Gateway. Configuration Manager en Intune kunnen worden geïntegreerd via:

  • Co-beheer: laat Configuration Manager en Intune beide Windows-clients beheren. U verplaatst workloads in uw eigen tempo naar de cloud.
  • Tenant attach: brengt apparaten beheerd door Configuration Manager naar het Intune-beheercentrum voor zichtbaarheid, externe acties, cloudrapportage, het ontwerpen van eindpuntbeveiligingsbeleid (Antivirus, ASR), CMPivot, PowerShell-scripts, toepassingsinstallaties en een uniforme apparaattijdlijn.

Door co-beheer en tenantkoppeling te gebruiken, kunnen organisaties die al gebruikmaken van Configuration Manager mogelijkheden van Intune toevoegen zonder dat ze hun omgeving opnieuw hoeven op te bouwen.