Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zasady zgodności urządzeń są kluczową funkcją w przypadku korzystania z usługi Intune do ochrony zasobów organizacji. W usłudze Intune można tworzyć reguły i ustawienia, które muszą spełniać urządzenia, aby były uznawane za zgodne, na przykład minimalna wersja systemu operacyjnego. Jeśli urządzenie nie jest zgodne, możesz zablokować dostęp do danych i zasobów przy użyciu dostępu warunkowego.
Możesz też podjąć działania w przypadku niezgodności, na przykład wysłać użytkownikowi powiadomienie e-mail. Aby zapoznać się z omówieniem zasad zgodności i sposobu ich używania, zobacz wprowadzenie do zgodności urządzeń.
Ten artykuł:
- Zawiera listę wymagań wstępnych i czynności umożliwiających utworzenie zasad zgodności.
- W tym klipie wideo pokazano, jak przypisać zasady do grup użytkowników i urządzeń.
- W tym artykule opisano inne funkcje, w tym tagi zakresu umożliwiające "filtrowanie" zasad i kroki, które można wykonać na urządzeniach, które nie są zgodne.
- Wyświetla czasy cyklu odświeżania zaewidencjonowania, gdy urządzenia otrzymują aktualizacje zasad.
Wymagania
Wymagania dotyczące platformy urządzenia
Wymagania licencyjne
- Subskrypcja usługi Microsoft Intune
- Jeśli korzystasz z dostępu warunkowego, potrzebujesz wersji P1 lub P2 usługi Microsoft Entra ID. Cennik usługi Microsoft Entra określa, co otrzymujesz z różnymi wersjami. Zgodność z usługą Intune nie wymaga usługi Microsoft Entra ID.
- Administratora urządzenia z systemem Android
- Android AOSP
- Android Enterprise
- iOS
- Linux — Ubuntu Desktop, wersja 24.04 LTS lub 26.04 LTS
- macOS
- System Windows
Ważna
Zarządzanie administratorem urządzeń z systemem Android (DA) jest przestarzałe i nie jest już dostępne dla urządzeń z dostępem do usług Google Mobile Services (GMS). Jeśli obecnie korzystasz z zarządzania DA, zalecamy przełączenie się na inną opcję zarządzania systemem Android. Dokumentacja pomocy technicznej i pomocy pozostaje dostępna dla niektórych urządzeń z systemem Android 15 i starszych bez GMS. Aby uzyskać więcej informacji, zobacz Zakończenie wsparcia dla administratora urządzenia Android na urządzeniach GMS.
Metody rejestracji
- Rejestrowanie urządzeń w usłudze Intune (wymagane do wyświetlania stanu zgodności)
- Zarejestruj urządzenia dla jednego użytkownika lub zarejestruj bez podstawowego użytkownika. Nie można zarejestrować jednego urządzenia dla wielu użytkowników.
Oprócz ustawień zgodności, które są wbudowane w usługę Intune, następujące platformy obsługują dodawanie niestandardowych ustawień zgodności do zasad zgodności:
- Linux
- Ubuntu Desktop, wersja 24.04 LTS lub 26.04 LTS
- RedHat Enterprise Linux 9 lub 10
- System Windows
Zanim będzie można dodać ustawienia niestandardowe, należy przygotować niestandardowy plik JSON definiujący ustawienia, na których chcesz oprzeć niestandardową zgodność, oraz skrypt uruchamiany na urządzeniach w celu wykrycia ustawień zdefiniowanych w kodzie JSON.
Aby uzyskać więcej informacji na temat korzystania z niestandardowych ustawień zgodności, w tym obsługiwanych platform, wymagań wstępnych i sposobu konfigurowania kategorii Zgodność niestandardowa podczas tworzenia zasad, zobacz Używanie niestandardowych ustawień zgodności.
Tworzenie zasad
Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
Przejdź do pozycji Urządzenia.
W obszarze Zarządzanie urządzeniami wybierz pozycję Zgodność. Następnie wybierz pozycję Utwórz zasady.
Wybierz platformę dla tych zasad z następujących opcji:
- Administrator urządzenia z systemem Android
- Android (AOSP)
- Android Enterprise
- iOS/iPadOS
- Linux — (Ubuntu Desktop, wersja 24.04 LTS lub 26.04 LTS, RedHat Enterprise Linux 9 lub RedHat Enterprise Linux 10)
- macOS
- Windows 10 lub nowszy
- System Windows 8.1 lub nowszy
W przypadku systemu Android Enterprise wybierz również typ profilu. Dostępne opcje:
- W pełni zarządzany, dedykowany i należący do firmy profil służbowy
- Profil służbowy należący do użytkownika
Następnie wybierz pozycję Utwórz , aby otworzyć stronę konfiguracji.
Na karcie Podstawowe wprowadź nazwęułatwiającą późniejsze zidentyfikowanie tych zasad. Na przykład dobra nazwa zasad to Oznacz urządzenia z systemem iOS/iPadOS ze zdjętymi zabezpieczeniami systemu jako niezgodne.
Opcjonalnie wprowadź opis zasad.
Na karcie Ustawienia zgodności rozwiń dostępne kategorie i skonfiguruj ustawienia zasad. W poniższych artykułach opisano dostępne ustawienia zgodności dla każdej platformy:
Opcjonalnie dodaj ustawienia niestandardowe dla obsługiwanych platform.
Porada
Ten krok jest opcjonalny i obsługiwany na następujących platformach:
- Linux
- Ubuntu Desktop, wersja 24.04 LTS lub 26.04 LTS
- RedHat Enterprise Linux 9 lub 10
- macOS
- Windows Zanim będzie można dodać ustawienia niestandardowe do zasad, przekaż skrypt wykrywania do usługi Intune i przygotuj plik JSON definiujący ustawienia, których chcesz użyć w celu zapewnienia zgodności. Aby uzyskać więcej informacji, zobacz Niestandardowe ustawienia zgodności.
Na stronie Ustawienia zgodności rozwiń kategorię Zgodność niestandardowa :
Dla systemu Windows:
- Na stronie Ustawienia zgodności rozwiń pozycję Zgodność niestandardowa i ustaw opcję Zgodność niestandardowa na wartość Wymagaj.
- W polu Wybierz skrypt odnajdowania wybierz pozycję Kliknij, aby wybrać, a następnie wprowadź nazwę skryptu, który został wcześniej dodany do centrum administracyjnego usługi Microsoft Intune. Ten skrypt musi zostać przekazany przed rozpoczęciem tworzenia zasad. Wybierz pozycję Wybierz , aby przejść do następnego kroku.
- W obszarze Przekaż i zweryfikuj plik JSON przy użyciu niestandardowych ustawień zgodności wybierz ikonę folderu, a następnie znajdź i dodaj plik JSON dla systemu Windows, którego chcesz używać z tymi zasadami. Aby uzyskać pomoc dotyczącą kodu JSON, zobacz Tworzenie numeru JSON dla niestandardowych ustawień zgodności.
Dla systemów Linux i macOS:
- Na stronie Ustawienia zgodności wybierz pozycję Dodaj ustawienia , aby otworzyć selektor ustawień.
- Wybierz pozycję Zgodność niestandardowa. Następnie zamknij selektor ustawień.
- Przełącz opcję Wymagaj niestandardowej zgodności na wartość Prawda.
- W obszarze Wybierz skrypt odnajdywania wybierz pozycję Wybierz skrypt. Następnie wybierz skrypt, który został wcześniej dodany do centrum administracyjnego usługi Microsoft Intune. Ten skrypt musi zostać przekazany przed rozpoczęciem tworzenia zasad.
- W obszarze Wybierz plik reguł wybierz ikonę folderu, a następnie znajdź i dodaj plik JSON, którego chcesz używać z tymi zasadami. Aby uzyskać pomoc dotyczącą kodu JSON, zobacz Tworzenie numeru JSON dla niestandardowych ustawień zgodności.
Poczekaj, aż usługa Intune zweryfikuje kod JSON. Problemy, które wymagają rozwiązania, są wyświetlane na ekranie. Po zweryfikowaniu zawartości JSON reguły z JSON zostaną wyświetlone w formacie tabeli.
- Linux
Na karcie Akcje w przypadku niezgodności wybierz sekwencję działań, które mają być automatycznie stosowane do urządzeń, które nie spełniają tych zasad zgodności.
Możesz dodać wiele akcji, a także skonfigurować harmonogramy i szczegóły niektórych akcji. Można na przykład zmienić harmonogram domyślnej akcji Oznacz urządzenie jako niezgodne , tak aby następowało po jednym dniu. Następnie możesz dodać akcję w celu wysłania wiadomości e-mail do użytkownika, gdy urządzenie nie jest zgodne, aby ostrzec go o tym stanie. Możesz również dodać akcje blokujące lub wycofujące urządzenia niezgodne.
Aby uzyskać informacje o akcjach, które można skonfigurować, zobacz Dodawanie akcji dla niezgodnych urządzeń, w tym tworzenie wiadomości e-mail z powiadomieniami do wysłania do użytkowników.
Innym przykładem jest użycie lokalizacji, w których dodajesz co najmniej jedną lokalizację do zasad zgodności. W takim przypadku domyślna akcja dotycząca niezgodności jest stosowana po wybraniu co najmniej jednej lokalizacji. Jeśli urządzenie nie jest podłączone do żadnej z wybranych lokalizacji, jest uznawane za niezgodne. Harmonogram można skonfigurować w taki sposób, aby zapewnić użytkownikom okres prolongaty, na przykład jeden dzień.
Na karcie Tagi zakresu wybierz tagi, aby ułatwić filtrowanie zasad pod kątem określonych grup, takich jak
US-NC IT TeamlubJohnGlenn_ITDepartment. Po dodaniu ustawień możesz również dodać tag zakresu do zasad zgodności.Aby uzyskać informacje na temat używania tagów zakresu, zobacz Używanie tagów zakresu do filtrowania zasad.
Na karcie Przydziały przypisz zasady do grup.
Wybierz pozycję Dodaj grupy, a następnie przypisz zasady do jednej lub większej liczby grup. Zasady będą stosowane do tych grup po zapisaniu zasad po następnym kroku.
Zasady dla systemu Linux nie obsługują przypisań opartych na użytkownikach i mogą być przypisywane tylko do grup urządzeń.
Na karcie Przejrzyj + utwórz przejrzyj ustawienia i wybierz pozycję Utwórz , gdy wszystko będzie gotowe do zapisania zasad zgodności.
Usługa Intune ocenia użytkowników lub urządzenia objęte zasadami pod kątem zgodności podczas ich ewidencjonowania w usłudze Intune.
Czasy cyklu odświeżania
Usługa Intune używa różnych cykli odświeżania w celu sprawdzenia aktualizacji zasad zgodności. Jeśli urządzenie zostało niedawno zarejestrowane, ewidencjonowanie jest uruchamiane częściej. Cykle odświeżania zasad i profilów zawierają listę szacowanych czasów odświeżania.
W dowolnym momencie użytkownicy mogą otworzyć aplikację Portal firmy i zsynchronizować urządzenie, aby natychmiast sprawdzić dostępność aktualizacji zasad.
Ocena zgodności oparta na kliencie (wersja zapoznawcza)
W przypadku obsługiwanych urządzeń z systemem Windows usługa Intune obsługuje ocenę zgodności opartą na kliencie. Dzięki tej funkcji urządzenie może wykrywać pewne zmiany stanu lokalnego i proaktywnie żądać ponownej oceny zgodności, zamiast czekać na następny zaplanowany cykl ewidencjonowania.
Zmiany stanu, które mogą wyzwalać ocenę zgodności sterowaną przez klienta, obejmują zmiany w konfiguracji urządzenia, stanie zabezpieczeń i innych ustawieniach, które mają wpływ na stan zgodności urządzenia.
Przypisywanie stanu InGracePeriod
Stan InGracePeriod zasad zgodności jest wartością. Ta wartość jest określana na podstawie kombinacji okresu prolongaty urządzenia i rzeczywistego stanu urządzenia dla tych zasad zgodności.
W szczególności, jeśli urządzenie ma stan Niezgodny dla przypisanych zasad zgodności oraz:
- Urządzenie nie ma przypisanego okresu prolongaty, to wartość przypisana do zasad zgodności to Niezgodne
- Urządzenie ma okres prolongaty, który wygasł, a następnie przypisana wartość zasad zgodności jest niezgodna
- Urządzenie ma okres prolongaty, który przypada w przyszłości, wtedy wartość przypisana do zasad zgodności to InGracePeriod
W poniższej tabeli podsumowano te punkty:
| Rzeczywisty stan zgodności | Wartość przypisanego okresu prolongaty | Efektywny stan zgodności |
|---|---|---|
| Niezgodne | Nie przypisano okresu prolongaty | Niezgodne |
| Niezgodne | Wczorajsza data | Niezgodne |
| Niezgodne | Jutrzejsza data | InGracePeriod (Okres prolongaty) |
Aby uzyskać więcej informacji na temat monitorowania zasad zgodności urządzeń, zobacz Monitorowanie zasad zgodności urządzeń usługi Intune.
Przypisywanie wynikowego stanu zasad zgodności
Jeśli urządzenie ma wiele zasad zgodności i urządzenie ma różne stany zgodności dla co najmniej dwóch przypisanych zasad zgodności, przypisywany jest jeden wynikowy stan zgodności. To przypisanie jest oparte na koncepcyjnym poziomie ważności przypisanym do każdego stanu zgodności. Każdy stan zgodności ma następujący poziom ważności:
| Stan | Waga |
|---|---|
| Unknown | 1 |
| Nie dotyczy | 2 |
| Zgodne z przepisami | 3 |
| InGracePeriod (Okres prolongaty) | 4 |
| Niezgodne | 5 |
| Error | 6 |
Gdy urządzenie ma wiele zasad zgodności, usługa Intune przypisuje temu urządzeniu najwyższy poziom ważności ze wszystkich zasad.
Na przykład urządzenie ma przypisane trzy zasady zgodności: jeden stan nieznany (ważność = 1), jeden stan zgodności (ważność = 3) i jeden stan InGracePeriod (ważność = 4). Stan InGracePeriod ma najwyższy poziom ważności, dlatego urządzenie otrzymuje stan zgodności InGracePeriod.
Ważna
Dane wyjściowe skryptu odnajdywania są ograniczone do 2048 znaków. Jeśli dane wyjściowe przekraczają ten limit, mogą zostać obcięte, co powoduje nieprawidłowy kod JSON i błąd 65009 podczas oceny zgodności. Aby tego uniknąć, zachowaj zwięzłość danych wyjściowych lub podziel duże zestawy reguł na wiele zasad.