Wprowadzenie do wdrożenia usługi Microsoft Intune

Microsoft Intune to usługa oparta na chmurze, która ułatwia zarządzanie urządzeniami i aplikacjami. Aby uzyskać więcej informacji o tym, co usługa Microsoft Intune może zrobić dla Twojej organizacji, przejdź do sekcji Co to jest usługa Microsoft Intune.

Ten artykuł zawiera omówienie kroków uruchamiania wdrożenia usługi Intune.

Diagram przedstawiający poszczególne kroki umożliwiające rozpoczęcie pracy z usługą Microsoft Intune, w tym konfigurowanie, dodawanie aplikacji, korzystanie ze zgodności & dostępu warunkowego, konfigurowanie funkcji urządzenia, a następnie rejestrowanie urządzeń do zarządzania.

Porada

Jako dodatek do tego artykułu, Centrum administracyjne platformy Microsoft 365 ma również pewne wskazówki dotyczące konfiguracji. Przewodnik dostosowuje Twoje środowisko w zależności od środowiska. Aby uzyskać dostęp do tego przewodnika wdrażania, przejdź do przewodnika konfiguracji usługi Microsoft Intune w Centrum administracyjne platformy Microsoft 365 i zaloguj się co najmniej przy użyciu czytnika globalnego. Aby uzyskać więcej informacji o tych przewodnikach wdrażania i wymaganych rolach, zobacz Zaawansowane przewodniki po wdrażaniu produktów platformy Microsoft 365 i usługi Office 365.

Przed rozpoczęciem

Krok 1. Konfigurowanie usługi Intune

W tym kroku:

Upewnij się, że urządzenia są obsługiwane, utwórz dzierżawę Intune, dodaj użytkowników & grupy, przypisz licencje i nie tylko.

Ten krok koncentruje się na skonfigurowaniu usługi Intune i przygotowaniu jej do zarządzania tożsamościami użytkowników, aplikacjami i urządzeniami. Usługa Intune korzysta z wielu funkcji usługi Microsoft Entra ID, w tym z domeny, użytkowników i grup.

Aby uzyskać więcej informacji, przejdź do kroku 1 — konfigurowanie usługi Microsoft Intune.

Krok 2 — Dodawanie i chronienie aplikacji

W tym kroku:

Na urządzeniach, które zostaną zarejestrowane w usłudze Intune, utwórz plan bazowy aplikacji, które muszą mieć urządzenia, a następnie przypisz te zasady aplikacji podczas rejestracji. W przypadku aplikacji, które wymagają dodatkowych zabezpieczeń, stosuj również zasady ochrony aplikacji.

Na urządzeniach, które nie zostaną zarejestrowane w usłudze Intune, użyj zasad ochrony aplikacji i uwierzytelniania wieloskładnikowego (MFA):

  • Zasady ochrony aplikacji pomagają chronić dane organizacji na urządzeniach osobistych.
  • Uwierzytelnianie wieloskładnikowe pomaga chronić dane organizacji przed nieautoryzowanym dostępem.

Aby uzyskać więcej informacji, przejdź do kroku 2 — dodawanie, konfigurowanie i ochrona aplikacji przy użyciu usługi Intune.

Każda organizacja ma podstawowy zestaw aplikacji, które należy zainstalować na urządzeniach. Zanim użytkownicy zarejestrują swoje urządzenia, możesz użyć usługi Intune, aby przypisać te aplikacje do ich urządzeń. Podczas rejestracji zasady aplikacji są wdrażane automatycznie. Po zakończeniu rejestracji aplikacje zostaną zainstalowane i będą gotowe do użycia.

Jeśli wolisz, możesz zarejestrować urządzenia, a następnie przypisać aplikacje. Wybór należy do Ciebie. Następnym razem, gdy użytkownicy będą sprawdzać dostępność nowych aplikacji, zobaczą nowe dostępne aplikacje.

Jeśli użytkownicy korzystający z własnych urządzeń osobistych uzyskują dostęp do zasobów organizacji, musisz chronić wszystkie aplikacje, które uzyskują dostęp do danych organizacji przy użyciu funkcji zarządzania aplikacjami mobilnymi (MAM). Możesz tworzyć zasady zarządzania aplikacjami mobilnymi dla programów Outlook, Teams, SharePoint i innych aplikacji. Przewodnik planowania usługi Microsoft Intune zawiera wskazówki dotyczące zarządzania urządzeniami osobistymi.

Uwaga

MFA to funkcja usługi Tożsamość Microsoft Entra, która musi być włączona w dzierżawie usługi Microsoft Entra. Następnie skonfigurujesz uwierzytelnianie wieloskładnikowe dla swoich aplikacji. Aby uzyskać więcej informacji, zobacz:

Krok 3 — Sprawdź zgodność i włącz dostęp warunkowy

W tym kroku:

Utwórz plan bazowy zasad zgodności , które muszą mieć urządzenia, a następnie przypisz te zasady zgodności podczas rejestracji.

Włącz dostęp warunkowy , aby wymusić zasady zgodności.

Aby uzyskać więcej informacji, przejdź do kroku 3 — planowanie zasad zgodności.

Rozwiązania MDM, takie jak usługa Intune, mogą określać reguły, które powinny spełniać urządzenia, i raportować stany zgodności tych reguł. Te reguły są nazywane zasadami zgodności. W przypadku połączenia zasad zgodności z dostępem warunkowym można wymagać, aby urządzenia spełniały określone wymagania dotyczące zabezpieczeń, zanim będą mogły uzyskać dostęp do danych organizacji.

Gdy użytkownicy rejestrują swoje urządzenia w usłudze Intune, proces rejestracji może automatycznie wdrożyć zasady zgodności. Po zakończeniu rejestracji administratorzy mogą sprawdzić stan zgodności i uzyskać listę urządzeń, które nie spełniają reguł.

Jeśli wolisz, możesz zarejestrować urządzenia przed sprawdzeniem zgodności. Wybór należy do Ciebie. Przy następnym zaewidencjonowaniu usługi Intune zasady zgodności są przypisywane.

Uwaga

Dostęp warunkowy to funkcja usługi Microsoft Entra ID, która musi być włączona w dzierżawie usługi Microsoft Entra. Następnie możesz utworzyć zasady dostępu warunkowego dla tożsamości użytkowników, aplikacji i urządzeń. Aby uzyskać więcej informacji, zobacz:

Krok 4 — Konfigurowanie funkcji urządzenia

W tym kroku:

Utwórz plan bazowy funkcji zabezpieczeń i funkcji urządzenia , które powinny być włączone lub zablokowane. Przypisz te profile podczas rejestracji.

Aby uzyskać więcej informacji, przejdź do kroku 4 — tworzenie profilów konfiguracji urządzeń w celu zabezpieczenia urządzeń i uzyskania dostępu do zasobów organizacji.

Twoja organizacja może mieć podstawowy zestaw funkcji urządzenia i zabezpieczeń, które powinny być skonfigurowane lub powinny być zablokowane. Te ustawienia są dodawane do konfiguracji urządzenia i profilów zabezpieczeń punktu końcowego. Firma Microsoft zaleca przypisanie kluczowych zasad dotyczących zabezpieczeń i konfiguracji urządzeń podczas rejestracji. Po rozpoczęciu rejestracji profile konfiguracji urządzenia są przypisywane automatycznie. Po zakończeniu rejestracji te funkcje urządzenia i zabezpieczenia są skonfigurowane.

Jeśli wolisz, możesz zarejestrować urządzenia przed utworzeniem profilów konfiguracji. Wybór należy do Ciebie. Przy następnym zaewidencjonowaniu usługi Intune profile zostaną przypisane.

W centrum administracyjnym usługi Microsoft Intune możesz tworzyć różne profile na podstawie platformy urządzenia — Android, iOS/iPadOS, macOS i Windows.

Poniższe artykuły są dobrymi zasobami:

Krok 5 — Rejestrowanie urządzeń

W tym kroku:

Zarejestruj urządzenia w usłudze Intune.

Aby uzyskać bardziej szczegółowe informacje, przejdź do kroku 5 — wskazówki dotyczące rejestracji: rejestrowanie urządzeń w usłudze Microsoft Intune.

Aby w pełni zarządzać urządzeniami, muszą one być zarejestrowane w usłudze Intune w celu otrzymywania & zgodności z zasadami dostępu warunkowego, zasadami aplikacji, zasadami konfiguracji urządzeń i utworzonymi zasadami zabezpieczeń. Jako administrator tworzysz zasady rejestracji dla użytkowników i urządzeń. Każda platforma urządzeń (Android, iOS/iPadOS, Linux, macOS i Windows) ma inne opcje rejestracji. Wybierasz to, co najlepsze dla Twojego środowiska, scenariuszy i sposobu używania urządzeń.

W zależności od wybranej opcji rejestracji użytkownicy mogą rejestrować się sami. Możesz też zautomatyzować rejestrację, aby użytkownicy mogli logować się na urządzeniu tylko za pomocą kont organizacji.

Po zarejestrowaniu urządzenia jest dla niego wystawiany bezpieczny certyfikat usługi MDM. Ten certyfikat komunikuje się z usługą Intune.

Różne platformy mają różne wymagania dotyczące rejestracji. Poniższe artykuły mogą pomóc Ci dowiedzieć się więcej o rejestrowaniu urządzeń, w tym uzyskać wskazówki dotyczące platformy:

Dołączanie chmury za pomocą programu Configuration Manager

Program Microsoft Configuration Manager pomaga chronić lokalny system Windows Server, urządzenia, aplikacje i dane. Jeśli musisz zarządzać kombinacją chmurowych i lokalnych punktów końcowych, możesz dołączyć w chmurze środowisko programu Configuration Manager do usługi Intune.

Jeśli używasz programu Configuration Manager, istnieją dwa kroki, aby dołączyć urządzenia lokalne w chmurze:

  1. Dołączanie dzierżawy: Zarejestruj dzierżawę usługi Intune przy użyciu wdrożenia programu Configuration Manager. Urządzenia programu Configuration Manager są wyświetlane w centrum administracyjnym usługi Microsoft Intune. Na tych urządzeniach można uruchamiać różne akcje, w tym instalowanie aplikacji i skrypty programu Windows PowerShell za pomocą internetowego centrum administracyjnego usługi Intune.

  2. Współzarządzanie: zarządzanie urządzeniami klienckimi z systemem Windows za pomocą programu Configuration Manager i usługi Microsoft Intune. Usługa Configuration Manager zarządza niektórymi obciążeniami, a usługa Intune zarządza innymi obciążeniami.

    Za pomocą Configuration Manager można na przykład zarządzać aktualizacjami systemu Windows, a za pomocą Intune zarządzać zgodnością & zasadami dostępu warunkowego.

Jeśli obecnie korzystasz z programu Configuration Manager, otrzymujesz natychmiastową wartość dzięki dołączaniu dzierżawy, a większą wartość uzyskujesz dzięki współzarządzaniu.

Aby uzyskać wskazówki dotyczące konfiguracji usługi Microsoft Intune odpowiedniej dla Twojej organizacji, przejdź do Przewodnika wdrażania: konfigurowanie lub przenoszenie do usługi Microsoft Intune.

Następne kroki