Grupowanie według czasu rejestracji w usłudze Microsoft Intune

Uwaga

Grupowanie czasu rejestracji dla zasad automatycznej rejestracji urządzeń firmy Apple nie jest dostępne w niektórych niezależnych środowiskach chmury, w tym na platformie Azure obsługiwanej przez firmy 21Vianet i Azure Government.

Skonfiguruj grupowanie według czasu rejestracji, aby przyspieszyć inicjowanie obsługi aplikacji i zasad podczas rejestracji urządzenia. Dzięki grupowaniu czasu rejestracji można dodać grupę zabezpieczeń usługi Microsoft Entra w zasadach rejestracji, aby urządzenia były dodawane do grupy podczas rejestracji, a nie po. Następnie możesz przypisać wymagane aplikacje i konfigurację zasad do grupy. Ta wstępna wiedza o grupie zabezpieczeń, do której urządzenie stanie się członkiem po rejestracji, umożliwia usłudze Intune szybkie dostarczenie konfiguracji do urządzenia podczas rejestracji, zmniejszając opóźnienie po rejestracji i skracając czas do osiągnięcia produktywności.

Jeśli nie skonfigurujesz grupowania czasu rejestracji, zarejestrowane urządzenia będą grupowane na podstawie właściwości spisu i identyfikatorów tagów grup. Następnie usługa Microsoft Intune dostarcza aplikacje i zasady na podstawie członkostwa w grupie. Usługa Microsoft Intune może określić aplikacje i zasady, których urządzenie potrzebuje tylko po jego zgrupowaniu, więc urządzenia zgrupowane w ten sposób często nie są gotowe do natychmiastowego użycia. Otrzymanie przez urządzenia wszystkich aplikacji i zasad może potrwać do 8 godzin po zarejestrowaniu.

W tym artykule omówiono grupowanie według czasu rejestracji, sposób konfigurowania go oraz ograniczenia funkcji.

Wymagania

Wymagania dotyczące platformy urządzenia

Grupowanie według czasu rejestracji jest obsługiwane na następujących platformach:

  • Android Enterprise
  • tvOS
  • visionOS
  • macOS
  • iOS/iPadOS
  • System Windows 11

Metody rejestracji

Grupowanie według czasu rejestracji jest obsługiwane na urządzeniach aprowizowanych za pośrednictwem:

W przypadku systemu Android Enterprise grupowanie według czasu rejestracji jest obsługiwane przez następujące zasady rejestracji:

  • W pełni zarządzany system Android Enterprise
  • Profil służbowy należący do firmy w systemie Android Enterprise
  • Dedykowany system Android Enterprise

Wymagania dotyczące ról

Potrzebne uprawnienia zależą od konfigurowanej platformy:

  • Zautomatyzowana rejestracja urządzeń z systemem tvOS i visionOS: uprawnienia do tworzenia i modyfikowania zasad rejestracji systemów tvOS i visionOS oraz uprawnienie do przypisywania członkostwa w urządzeniu czasu rejestracji (dostępne w rolach niestandardowych w obszarze Programy rejestracji).
  • Windows Autopilot: uprawnienia do tworzenia i modyfikowania zasad przygotowywania urządzeń za pomocą rozwiązania Windows Autopilot oraz czas rejestracji, uprawnienie do przypisania członkostwa urządzenia (dostępne w rolach niestandardowych w obszarze Programy rejestracji).
  • Android Enterprise: uprawnienia do tworzenia i modyfikowania zasad rejestracji systemu Android Enterprise oraz czas rejestracji, przypisanie członkostwa w urządzeniu dla uprawnienia Android Enterprise (dostępne w rolach niestandardowych w ramach systemu Android Enterprise).

Aby dodać aplikację własnej usługi Intune jako właściciela grupy zabezpieczeń, musisz być administratorem grupy usługi Microsoft Entra (lub posiadać uprawnienie microsoft.directory/groups/owners/update) lub być istniejącym właścicielem grupy zabezpieczeń.

Wyznaczona grupa musi być skonfigurowana jako grupa zakresu, aby administrator mógł jej używać w konfiguracji grupowania czasu rejestracji.

Porada

Aby uzyskać więcej informacji na temat tworzenia ról niestandardowych, zobacz Kontrola dostępu oparta na rolach.

Krok 1: Utwórz grupę zabezpieczeń usługi Microsoft Entra

Utwórz statyczną grupę zabezpieczeń usługi Microsoft Entra do użytku w zasadach rejestracji. Aby skonfigurować grupowanie czasu rejestracji, należy dodać klienta aprowizacji usługi Intune jako właściciela grupy zabezpieczeń. W tej chwili nie musisz dodawać urządzeń ani użytkowników do tej grupy.

Poniższa procedura opisuje sposób tworzenia grupy zabezpieczeń w centrum administracyjnym usługi Microsoft Intune. Aby uzyskać więcej informacji i kroki specyficzne dla systemu Windows 11, zobacz rozwiązanie Windows Autopilot — tworzenie grupy urządzeń.

Po skonfigurowaniu grupowania czasu rejestracji w zasadach rejestracji można wrócić do tej grupy zabezpieczeń, aby dodać i usunąć urządzenia. Każdy administrator usługi Intune z odpowiednimi uprawnieniami grupy zabezpieczeń może edytować grupę zabezpieczeń.

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.

  2. Przejdź do pozycji Grupy.

  3. Wybierz pozycję Wszystkie grupy, a następnie wybierz pozycję Nowa grupa.

  4. Na otwartym ekranie Nowa grupa wprowadź następujące informacje:

    1. Typ grupy: Wybierz pozycję Zabezpieczenia.

    2. Nazwa grupy: wprowadź nazwę grupy urządzeń. Przykład: Udostępnione urządzenia magazynowe

    3. Opis grupy: wprowadź opis grupy urządzeń.

    4. Role usługi Microsoft Entra można przypisać do grupy: Wybierz pozycję Nie.

    5. Typ członkostwa: Wybierz pozycję Przypisano.

    6. Właściciele: wybierz link Nie wybrano właścicieli .

    7. Na otwartym ekranie Dodaj właścicieli dodaj klienta aprowizacji usługi Intune jako właściciela:

      1. Przewiń listę obiektów i wybierz podmiot zabezpieczeń usługi Intune Provisioning Client z identyfikatorem AppId f1346770-5b25-470b-88bd-d5744ab7952c. Możesz też użyć paska wyszukiwania, aby wyszukać i wybrać pozycję klienta obsługi administracyjnej usługi Intune.

        Uwaga

        • W niektórych dzierżawach podmiot zabezpieczeń usługi może mieć nazwę Intune Autopilot ConfidentialClient zamiast Intune Provisioning Client. Jeśli identyfikator aplikacji podmiotu zabezpieczeń usługi to f1346770-5b25-470b-88bd-d5744ab7952c, jest to poprawna jednostka usługi.

        • Jeśli klient aprowizacji Intune lub podmiot zabezpieczeń usługi Intune Autopilot ConfidentialClient z identyfikatorem AppId f1346770-5b25-470b-88bd-d5744ab7952c nie jest dostępny ani na liście obiektów, ani podczas wyszukiwania, zobacz Dodawanie jednostki usługi klienta aprowizacji Intune , aby poznać następne kroki.

      2. Zaznacz pozycję Wybierz.

    8. Wybierz pozycję Utwórz , aby zakończyć tworzenie przypisanej grupy urządzeń.

Krok 2. Konfigurowanie grupowania czasu rejestracji w zasadach rejestracji

Funkcja grupowania według czasu rejestracji ma zastosowanie tylko do rejestracji nowych urządzeń. Nie ma to wpływu ani nie dotyczy urządzeń, które są już zarejestrowane.

Możesz dodać jedną statyczną grupę zabezpieczeń usługi Microsoft Entra dla każdej zasady rejestracji. Jako administrator usługi Intune, możesz dodać tylko te grupy usługi Microsoft Entra, które są autoryzowane w grupie zakresu dla Twojej roli usługi Intune. Upewnij się, że grupy zakresów i tagi grup są przypisane do odpowiednich ról, aby administratorzy mogli zobaczyć grupę zabezpieczeń podczas tworzenia zasad.

  1. W centrum administracyjnym Microsoft Intune przejdź do pozycji Urządzenia.

  2. Rozwiń węzeł Dołączanie urządzeń, a następnie wybierz pozycję Rejestracja.

  3. Wybierz typ rejestracji, który konfigurujesz, i utwórz zasady.

    Porada

    Grupowanie według czasu rejestracji nie jest obsługiwane przy użyciu tokenu tymczasowego. Jeśli konfigurujesz zasady do użytku z grupowaniem czasu rejestracji, użyj w pełni zarządzanego (domyślnego) tokenu należącego do firmy lub tokenu profilu służbowego należącego do firmy (domyślnego).

Po zapisaniu zasad możesz wrócić do nich w dowolnym momencie, aby edytować ustawienia grupy. Aktualizacje wprowadzone w ustawieniach grupy nie mają zastosowania do urządzeń już zarejestrowanych przy użyciu tych zasad. Jeśli usuniesz urządzenie z grupy, usługa Microsoft Intune ponownie oceni konfiguracje zasad i wymusi zaewidencjonowanie urządzenia w celu uzyskania nowych konfiguracji.

Krok 3. Rejestrowanie urządzeń

Po zarejestrowaniu urządzeń, którym przypisano zasady rejestracji, stają się członkami grupy zabezpieczeń usługi Microsoft Entra i zaczynają otrzymywać aplikacje oraz zasady. Gdy administrator lub użytkownik końcowy zakończy wstępną konfigurację urządzenia, zostanie wyświetlony ekran główny urządzenia. W tym momencie wszystkie docelowe aplikacje i zasady powinny już znajdować się na urządzeniu lub być w trakcie instalacji.

Jeśli usuniesz urządzenie z grupy, usługa Microsoft Intune ponownie oceni konfiguracje zasad i wymusi zaewidencjonowanie urządzenia w celu uzyskania nowych konfiguracji.

Raportowanie

Aby uzyskać dostęp do raportowania dla grupowania czasu rejestracji, przejdź doMonitorowanie>urządzeń>Błędy grupowania czasu rejestracji. Dostępne raporty zawierają wyłącznie informacje o błędach. W szczególności informacje o urządzeniach, które nie stały się członkami określonej grupy urządzeń statycznych podczas tych procesów konfiguracji:

  • Przygotowywanie obsługi administracyjnej rozwiązania Windows Autopilot
  • W pełni zarządzana rejestracja w systemie Android Enterprise
  • Rejestracja profilu służbowego należącego do firmy w systemie Android Enterprise
  • Rejestracja dedykowana w systemie Android Enterprise
  • Automatyczna rejestracja urządzeń przenośnych firmy Apple

Ostatnio zaktualizowane informacje mogą pojawić się w raporcie dopiero po 20 minutach. Musisz mieć Microsoft.Intune/ManagedDevices/Read RBAC uprawnienie do wyświetlania raportu.

Ważna

Ten raport zawiera informacje o urządzeniach, które nie zostały dodane do grup zabezpieczeń skonfigurowanych w zasadach rejestracji. Niepowodzenie dołączenia do grupy podczas rejestracji może spowodować zmianę konfiguracji lub usunięcie jej z urządzenia po rejestracji, dlatego zalecamy ciągłe monitorowanie raportu, aby można było natychmiast podjąć niezbędne działania zaradcze. Możesz na przykład użyć aplikacji niestandardowej, która regularnie skanuje dane raportu. Następnie aplikacja generuje powiadomienie, gdy znajdzie nowe urządzenia w raporcie.

Znane problemy i ograniczenia

Następujący problem ma obecnie wpływ na grupowanie czasu rejestracji w nowym środowisku zasad rejestracji dla zautomatyzowanej rejestracji urządzeń (ADE) firmy Apple:

  • Podczas edytowania istniejących zasad rejestracji w obszarze Zasady rejestracji opcja Usuń dla grupy grupowania według czasu rejestracji (ETG) jest niedostępna.

    Obejścia problemu:

    • Usuń istniejące zasady i utwórz nowe zasady.

    • Użyj programu Microsoft Graph, aby usunąć grupę ETG z zasad:

      DELETE https://graph.microsoft.com/beta/deviceManagement/configurationPolicies('{policyId}')/clearEnrollmentTimeDeviceMembershipTarget
      

    Ten problem zostanie rozwiązany w przyszłej aktualizacji.

Rozwiązywanie problemów

Jeśli wystąpi nieoczekiwane zachowanie, skontaktuj się z pomoc techniczna firmy Microsoft, podając następujące informacje:

  • Numer seryjny urządzenia.
  • Dzienniki aplikacji Portal firmy, jeśli dotyczy, z identyfikatorem dziennika.
  • Przybliżona sygnatura czasowa zdarzenia i strefa czasowa, w której miało ono miejsce.
  • Zrzuty ekranu z centrum administracyjnego lub urządzenia usługi Microsoft Intune.
  • Szczegółowe wyjaśnienie zachowania na urządzeniu.