Przewodnik planowania w usłudze Microsoft Intune

Pomyślne wdrożenie lub migracja usługi Microsoft Intune zaczyna się od planowania. Ten przewodnik ułatwia zaplanowanie przeniesienia lub wdrożenia usługi Intune jako rozwiązania do ujednoliconego zarządzania punktami końcowymi.

Diagram przedstawiający kroki planowania migracji lub migracji do usługi Microsoft Intune, w tym potrzeby licencjonowania.

Usługa Intune oferuje organizacjom opcje wyboru najlepszego dla nich i wielu różnych urządzeń użytkowników. Możesz zarejestrować urządzenia w usłudze Intune na potrzeby zarządzania urządzeniami przenośnymi (MDM). Możesz również użyć zasad ochrony aplikacji dla zarządzania aplikacjami mobilnymi (MAM), które koncentrują się na ochronie danych aplikacji.

Ten przewodnik:

  • Lista i opis typowych celów zarządzania urządzeniami
  • Lista potencjalnych potrzeb licencyjnych
  • Zawiera wskazówki dotyczące obchodzenia się z urządzeniami osobistymi
  • Zaleca dokonanie przeglądu bieżących zasad i infrastruktury
  • Podaje przykłady tworzenia planu wdrożenia
  • I nawet więcej

Użyj tego przewodnika, aby zaplanować przenoszenie lub migrację do usługi Intune.

Krok 1 — Określ swoje cele

Organizacje używają funkcji zarządzania urządzeniami przenośnymi (MDM) i zarządzania aplikacjami mobilnymi (MAM) do kontrolowania danych organizacji bezpiecznie i przy minimalnych zakłóceniach dla użytkowników. Oceniając rozwiązanie MDM/MAM, takie jak usługa Microsoft Intune, przyjrzyj się, jaki jest cel i co chcesz osiągnąć.

W tej sekcji omówiono typowe cele lub scenariusze korzystania z usługi Intune.

Cel: dostęp do aplikacji organizacyjnych i poczty e-mail

Użytkownicy oczekują, że będą pracować na urządzeniach przy użyciu aplikacji organizacji, w tym czytać wiadomości e-mail i odpowiadać na nie, aktualizować i udostępniać dane i nie tylko. W usłudze Intune można wdrażać różne typy aplikacji, w tym:

  • Aplikacje platformy Microsoft 365
  • Aplikacje Win32
  • Aplikacje biznesowe (LOB)
  • Aplikacje niestandardowe
  • Aplikacje wbudowane
  • Aplikacje ze sklepu

Zadanie: tworzenie listy aplikacji, z których regularnie korzystają użytkownicy

Te aplikacje to aplikacje, które chcesz mieć na swoich urządzeniach. Kwestie do rozważenia:

  • Wiele organizacji wdraża wszystkie aplikacje platformy Microsoft 365, takie jak Word, Excel, OneNote, PowerPoint i Teams. Na mniejszych urządzeniach, takich jak telefony komórkowe, możesz instalować pojedyncze aplikacje w zależności od wymagań użytkownika.

    Na przykład zespół sprzedaży może potrzebować aplikacji Teams, Excel i SharePoint. Na urządzeniach przenośnych można wdrożyć tylko te aplikacje, zamiast wdrażać całą rodzinę produktów platformy Microsoft 365.

  • Użytkownicy wolą czytać wiadomości e-mail & odpowiadać na nie oraz dołączać do spotkań na wszystkich urządzeniach, w tym na urządzeniach osobistych. Na urządzeniach należących do organizacji możesz wdrożyć aplikacje Outlook i Teams oraz wstępnie skonfigurować te aplikacje przy użyciu ustawień organizacji.

    Na urządzeniach osobistych ta kontrolka może nie być dostępna. Zastanów się więc, czy chcesz udzielić użytkownikom dostępu do aplikacji organizacji, takich jak poczta e-mail i spotkania.

    Aby uzyskać więcej informacji i rozważań, zobacz Porównanie urządzeń osobistych i urządzeń należących do organizacji (w tym artykule).

  • Jeśli planujesz używać programu Microsoft Outlook na urządzeniach z systemem Android i iOS/iPadOS, możesz wstępnie skonfigurować program Outlook przy użyciu zasad konfiguracji aplikacji usługi Intune.

  • Przejrzyj chronione aplikacje zaprojektowane do pracy z usługą Intune. Te aplikacje są obsługiwanymi aplikacjami partnerów i aplikacjami firmy Microsoft, które są często używane z usługą Microsoft Intune.

Cel: Bezpieczny dostęp na wszystkich urządzeniach

Gdy dane są przechowywane na urządzeniach mobilnych, muszą być chronione przed złośliwą aktywnością.

Zadanie: Określ, jak chcesz zabezpieczyć swoje urządzenia

To oprogramowanie antywirusowe, skanowanie złośliwego oprogramowania, reagowanie na zagrożenia i aktualizowanie urządzeń to ważne kwestie. Chcesz również zminimalizować wpływ złośliwych działań.

Kwestie do rozważenia:

  • Ochrona antywirusowa (AV) i przed złośliwym oprogramowaniem to konieczność. Usługa Intune integruje się z usługą Ochrona punktu końcowego w usłudze Microsoft Defender iróżnymi partnerami usługi Mobile Threat Defense (MTD) w celu ochrony zarządzanych urządzeń, urządzeń osobistych i aplikacji.

    Ochrona punktu końcowego w usłudze Microsoft Defender zawiera funkcje zabezpieczeń oraz portal ułatwiający monitorowanie zagrożeń i reagowanie na nie.

  • Jeśli bezpieczeństwo urządzenia zostanie naruszone, chcesz ograniczyć złośliwy wpływ przy użyciu dostępu warunkowego.

    Na przykład Ochrona punktu końcowego w usłudze Microsoft Defender skanuje urządzenie i może określić, czy urządzenie jest zagrożone. Dostęp warunkowy może automatycznie zablokować dostęp organizacji na tym urządzeniu, w tym dostęp do poczty e-mail.

    Dostęp warunkowy pomaga chronić sieć i zasoby przed urządzeniami, nawet jeśli nie są one zarejestrowane w usłudze Intune.

  • Zaktualizuj urządzenie, system operacyjny i aplikacje, aby zapewnić bezpieczeństwo danych. Utwórz plan dotyczący sposobu i czasu instalowania aktualizacji. W usłudze Intune istnieją zasady ułatwiające zarządzanie aktualizacjami, w tym aktualizacjami aplikacji sklepu.

    Poniższe przewodniki planowania aktualizacji oprogramowania mogą pomóc w określeniu strategii aktualizacji:

  • Określ sposób uwierzytelniania użytkowników w zasobach organizacji z wielu urządzeń. Możesz na przykład:

    • Używanie certyfikatów na urządzeniach do uwierzytelniania funkcji i aplikacji, takich jak łączenie się z wirtualną siecią prywatną (VPN), otwieranie programu Outlook i nie tylko. Te certyfikaty umożliwiają obsługę środowiska użytkownika bez hasła. Rezygnacja bez hasła jest uważana za bezpieczniejsza niż wymaganie od użytkowników wprowadzania nazwy użytkownika i hasła organizacji.

      Jeśli planujesz używać certyfikatów, do tworzenia i wdrażania profilów certyfikatów używaj obsługiwanej infrastruktury kluczy publicznych (PKI).

    • Użyj uwierzytelniania wieloskładnikowego (MFA) jako dodatkowej warstwy uwierzytelniania na urządzeniach należących do organizacji. Możesz też użyć uwierzytelniania wieloskładnikowego w celu uwierzytelnienia aplikacji na urządzeniach osobistych. Można również korzystać z danych biometrycznych, takich jak rozpoznawanie twarzy i odciski palców.

      Jeśli planujesz używać biometrii do uwierzytelniania, upewnij się, że Twoje urządzenia obsługują tę technologię. Większość nowoczesnych urządzeń to robi.

    • Zaimplementuj wdrożenie modelu Zero Trust. Korzystając z modelu Zero Trust, możesz korzystać z funkcji usługi Microsoft Entra ID i usługi Microsoft Intune w celu zabezpieczenia wszystkich punktów końcowych, uwierzytelniania bez hasła i nie tylko.

  • Skonfiguruj zasady zawierania danych , które są dostarczane z aplikacjami platformy Microsoft 365. Te zasady pomagają zapobiegać udostępnianiu danych organizacji innym aplikacjom i lokalizacjom przechowywania, którymi nie zarządza dział IT.

    Jeśli niektórzy użytkownicy potrzebują tylko dostępu do firmowej poczty e-mail i dokumentów, co jest typowe w przypadku urządzeń osobistych, możesz wymagać od nich korzystania z aplikacji Microsoft 365 z zasadami ochrony aplikacji. Urządzenia nie muszą być zarejestrowane w usłudze Intune.

    Aby uzyskać więcej informacji i rozważań, zobacz Porównanie urządzeń osobistych i urządzeń należących do organizacji (w tym artykule).

Cel: Dystrybucja zasobów informatycznych

Wiele organizacji chce dać różnym administratorom kontrolę nad lokalizacjami, działami i tak dalej. Na przykład grupa Administratorzy IT w Charlotte kontroluje i monitoruje zasady w kampusie w Charlotte. Ci administratorzy IT Charlotte mogą wyświetlać zasady i zarządzać nimi tylko dla lokalizacji Charlotte. Nie mogą oni wyświetlać zasad dotyczących lokalizacji w Redmond i zarządzać nimi. Takie podejście nazywa się rozproszonym środowiskiem informatycznym.

W usłudze Intune rozproszona infrastruktura IT korzysta z następujących funkcji:

  • Tagi zakresu używają kontroli dostępu opartej na rolach (RBAC). Oznacza to, że tylko użytkownicy w określonej grupie mają uprawnienia do zarządzania zasadami i profilami użytkowników oraz urządzeń objętych zakresem.

  • W przypadku korzystania z kategorii rejestracji urządzeń urządzenia są automatycznie dodawane do grup na podstawie utworzonych kategorii. Ta funkcja korzysta z grup dynamicznych usługi Microsoft Entra i ułatwia zarządzanie urządzeniami.

    Porada

    Jeśli Twoim celem jest kierowanie zasad usługi Intune na podstawie kategorii urządzeń, możesz również użyć filtrów przypisania z tą deviceCategory właściwością. Filtry są oceniane podczas ewidencjonowania bez zależności od przetwarzania członkostwa w grupie.

    Gdy użytkownicy rejestrują swoje urządzenie, wybierają kategorię, taką jak Sprzedaż, administrator IT, urządzenie w punkcie sprzedaży itd. Po dodaniu urządzeń do kategorii te grupy urządzeń są gotowe do otrzymania zasad.

  • Gdy administratorzy tworzą zasady, można wymagać zatwierdzenia wielu administratorów dla określonych zasad, w tym zasad uruchamiających skrypty lub wdrażających aplikacje.

  • Zarządzanie uprawnieniami Punktów Końcowych umożliwia użytkownikom niebędącym administratorami wykonywanie zadań wymagających podwyższonych uprawnień, takich jak instalowanie aplikacji i aktualizowanie sterowników urządzeń. Zarządzanie uprawnieniami Punktów Końcowych jest częścią pakietu Intune Suite.

Zadanie: określenie sposobu rozpowszechniania reguł i ustawień

Reguły i ustawienia są wdrażane przy użyciu różnych zasad. Kwestie do rozważenia:

  • Określenie struktury administracyjnej. Na przykład można rozdzielić według lokalizacji, na przykład administratorzy IT Charlotte lub administratorzy IT Cambridge. Możesz chcieć rozdzielić użytkowników według ról, na przykład administratorzy sieci , którzy kontrolują cały dostęp do sieci, w tym VPN.

    Te kategorie stają się tagami zakresu.

    Aby uzyskać więcej informacji na temat tworzenia grup administratorów, przejdź do:

  • Czasami organizacje muszą korzystać z rozproszonej infrastruktury IT w systemach, w których duża liczba lokalnych administratorów łączy się z jedną dzierżawą usługi Intune. Na przykład duża organizacja ma jedną dzierżawę usługi Intune. Organizacja ma dużą liczbę administratorów lokalnych, a każdy z nich zarządza określonym systemem, regionem lub lokalizacją. Każdy administrator musi zarządzać tylko swoją lokalizacją, a nie całą organizacją.

    Aby uzyskać więcej informacji, przejdź do Rozproszone środowisko IT z wieloma administratorami w tej samej dzierżawie usługi Intune.

  • Wiele organizacji rozdziela grupy według typu urządzenia, na przykład urządzenia z systemem iOS/iPadOS, Android lub Windows. Kilka przykładów:

    • Rozpowszechniaj określone aplikacje na określonych urządzeniach. Na przykład wdróż aplikację Microsoft shuttle na urządzeniach przenośnych w sieci Redmond.
    • Wdrażaj zasady w określonych lokalizacjach. Na przykład wdróż profil Wi-Fi na urządzeniach w sieci Charlotte, aby automatycznie łączyły się, gdy znajdą się w zasięgu.
    • Kontrolowanie ustawień na określonych urządzeniach. Na przykład wyłącz kamerę na urządzeniach z systemem Android Enterprise używanych w hali produkcyjnej, utwórz profil antywirusowy usługi Windows Defender dla wszystkich urządzeń z systemem Windows lub dodaj ustawienia poczty e-mail do wszystkich urządzeń z systemem iOS/iPadOS.

    Te kategorie stają się kategoriami rejestracji urządzeń.

Cel: przechowywanie danych organizacji wewnątrz organizacji

Gdy dane są przechowywane na urządzeniach mobilnych, powinny być chronione przed przypadkową utratą lub udostępnieniem. Cel ten obejmuje również czyszczenie danych organizacji z urządzeń osobistych i należących do organizacji.

Zadanie: tworzenie planu obejmującego różne scenariusze, które mają wpływ na organizację

Kilka przykładowych scenariuszy:

  • Urządzenie zostało zgubione, skradzione lub nie jest już używane. Użytkownik opuszcza organizację.

  • Na urządzeniach osobistych warto uniemożliwić użytkownikom kopiowanie/wklejanie, robienie zrzutów ekranu lub przesyłanie dalej wiadomości e-mail. Zasady ochrony aplikacji mogą blokować te funkcje na urządzeniach, którymi nie zarządzasz.

    Na urządzeniach zarządzanych (urządzeniach zarejestrowanych w usłudze Intune) można również kontrolować te funkcje przy użyciu profilów konfiguracji urządzeń. Profile konfiguracji urządzenia sterują ustawieniami na urządzeniu, a nie w aplikacji. Na urządzeniach, które uzyskują dostęp do danych poufnych lub bardzo poufnych, profile konfiguracji urządzeń mogą uniemożliwiać kopiowanie/wklejanie, wykonywanie zrzutów ekranu i nie tylko.

Aby uzyskać więcej informacji i rozważań, zobacz Porównanie urządzeń osobistych i urządzeń należących do organizacji (w tym artykule).

Krok 2. Inwentaryzacja urządzeń

Organizacje używają różnych urządzeń, w tym komputerów stacjonarnych, laptopów, tabletów, skanerów ręcznych i telefonów komórkowych. Te urządzenia należą do organizacji lub są własnością Twoich użytkowników. Planując strategię zarządzania urządzeniami, weź pod uwagę wszystko, co uzyskuje dostęp do zasobów organizacji, w tym urządzenia osobiste.

Ta sekcja zawiera informacje o urządzeniu, które należy wziąć pod uwagę.

Obsługiwane platformy

Usługa Intune obsługuje popularne i popularne platformy urządzeń. Aby uzyskać informacje o obsługiwanych wersjach, przejdź do obsługiwanych platform.

Zadanie: uaktualnienie lub wymiana starszych urządzeń

Jeśli Twoje urządzenia korzystają z nieobsługiwanych wersji, czyli przede wszystkim starszych systemów operacyjnych, nadszedł czas, aby uaktualnić system operacyjny lub wymienić urządzenia. Te starsze systemy operacyjne i urządzenia mogą być objęte ograniczoną pomocą techniczną i stanowić potencjalne zagrożenie dla bezpieczeństwa. To zadanie obejmuje komputery stacjonarne z systemem Windows 7, urządzenia iPhone 7 z oryginalnym systemem operacyjnym 10.0 itd.

Urządzenia osobiste a urządzenia należące do organizacji

Na urządzeniach osobistych jest normalne i oczekuje się, że użytkownicy będą sprawdzać pocztę e-mail, dołączać do spotkań, aktualizować pliki i nie tylko. Wiele organizacji zezwala urządzeniom osobistym na dostęp do zasobów organizacji.

Modele BYOD/urządzenia osobiste są częścią strategii zarządzania aplikacjami mobilnymi (MAM), która:

  • Stale zyskuje na popularności w wielu organizacjach
  • Jest to dobre rozwiązanie dla organizacji, które chcą chronić dane organizacji, ale nie chcą zarządzać całym urządzeniem
  • Zmniejsza koszty sprzętu.
  • Może zwiększyć możliwości wyboru produktywności mobilnej przez pracowników, w tym pracowników zdalnych & hybrydowych
  • Usuwa tylko dane organizacji z aplikacji, zamiast usuwać wszystkie dane z urządzenia

Urządzenia należące do organizacji są częścią strategii zarządzania urządzeniami przenośnymi (MDM), która:

  • Daje pełną kontrolę administratorom IT w organizacji
  • Udostępnia bogaty zestaw funkcji umożliwiających zarządzanie aplikacjami, urządzeniami i użytkownikami
  • Jest to dobre rozwiązanie dla organizacji, które chcą zarządzać całym urządzeniem, w tym sprzętem i oprogramowaniem.
  • Może zwiększyć koszty sprzętu, zwłaszcza jeśli istniejące urządzenia są nieaktualne lub nie są już obsługiwane
  • Może usunąć wszystkie dane z urządzenia, w tym dane osobowe

Zrzut ekranu porównujący zarządzanie urządzeniami przenośnymi i zarządzanie aplikacjami na urządzeniach w usłudze Microsoft Intune.

Jako organizacja i jako administrator decydujesz, czy urządzenia osobiste są dozwolone. Jeśli zezwolisz na urządzenia osobiste, musisz podjąć ważne decyzje, dotyczące w tym sposobu ochrony danych organizacji.

Zadanie: określenie sposobu obsługi urządzeń osobistych

Jeśli mobilność lub wspieranie pracowników zdalnych jest ważne dla Twojej organizacji, rozważ następujące podejścia:

  • Opcja 1: Zezwalaj urządzeniom osobistym na dostęp do zasobów organizacji. Użytkownicy mogą się zarejestrować, czy nie.

    • W przypadku użytkowników, którzy zarejestrują swoje urządzenia osobiste, administratorzy w pełni zarządzają tymi urządzeniami, włącznie z przekazywaniem zasad, kontrolowaniem funkcji & ustawień urządzenia, a nawet czyszczeniem urządzeń. Jako administrator możesz chcieć tej kontrolki lub sądzić, że taka kontrolka jest potrzebna.

      Gdy użytkownicy rejestrują swoje urządzenia osobiste, mogą nie zdawać sobie sprawy lub nie rozumieć, że administratorzy mogą wykonywać jakiekolwiek czynności na urządzeniu, w tym przypadkowe czyszczenie lub resetowanie urządzenia. Jako administrator możesz nie chcieć takiej odpowiedzialności lub potencjalnego wpływu na urządzenia, których Twoja organizacja nie należy.

      Ponadto wielu użytkowników odmawia rejestracji i może znaleźć inne sposoby uzyskania dostępu do zasobów organizacji. Możesz na przykład wymagać zarejestrowania urządzeń w celu używania aplikacji Outlook do sprawdzania poczty e-mail organizacji. Aby pominąć to wymaganie, użytkownicy muszą otworzyć dowolną przeglądarkę sieci Web na urządzeniu i zalogować się do programu Outlook Web Access, co może być niepożądane. Mogą też tworzyć zrzuty ekranu i zapisywać obrazy na urządzeniu, co również nie jest tym, czego chcesz.

      W przypadku wybrania tej opcji należy poinformować użytkowników o ryzyku i korzyściach związanych z rejestrowaniem ich urządzeń osobistych.

    • W przypadku użytkowników, którzy nie rejestrują swoich urządzeń osobistych, zarządzasz dostępem do aplikacji i zabezpieczasz dane aplikacji przy użyciu zasad ochrony aplikacji.

      Użyj instrukcji warunków z zasadami dostępu warunkowego. Jeśli użytkownicy nie wyrażą zgody, nie uzyskają dostępu do aplikacji. Jeśli użytkownicy zgadzają się z tym oświadczeniem, rekord urządzenia jest dodawany do usługi Microsoft Entra ID, a urządzenie staje się znaną jednostką. Gdy urządzenie jest znane, możesz śledzić, do czego uzyskuje się dostęp z urządzenia.

      Zawsze kontroluj dostęp i zabezpieczenia przy użyciu zasad aplikacji.

      Przyjrzyj się zadaniom, z których najczęściej korzysta Twoja organizacja, takim jak poczta e-mail i dołączanie do spotkań. Zasady konfiguracji aplikacji umożliwiają skonfigurowanie ustawień specyficznych dla aplikacji, takich jak program Outlook. Użyj zasad ochrony aplikacji , aby kontrolować zabezpieczenia i dostęp do tych aplikacji.

      Na przykład użytkownicy mogą używać aplikacji Outlook na swoim osobistym urządzeniu do sprawdzania służbowej poczty e-mail. W usłudze Intune administratorzy tworzą zasady ochrony aplikacji programu Outlook. Te zasady używają uwierzytelniania wieloskładnikowego przy każdym otwarciu aplikacji Outlook, zapobiegają kopiowaniu i wklejaniu oraz ograniczają inne funkcje.

  • Opcja 2: chcesz , aby każde urządzenie było w pełni zarządzane. W tym scenariuszu wszystkie urządzenia (w tym urządzenia osobiste) są rejestrowane w usłudze Intune i zarządzane przez organizację.

    Aby wymusić rejestrację, można wdrożyć zasadę dostępu warunkowego (CA), która wymaga zarejestrowania urządzeń w usłudze Intune. Na tych urządzeniach można również:

    • Skonfiguruj połączenie Wi-Fi/VPN na potrzeby łączności organizacji i wdróż te zasady połączeń na urządzeniach. Użytkownicy nie muszą wprowadzać żadnych ustawień.
    • Jeśli użytkownicy potrzebują określonych aplikacji na swoich urządzeniach, wdróż te aplikacje. Możesz również wdrażać aplikacje wymagane przez organizację ze względów bezpieczeństwa, takie jak aplikacja mobilna do ochrony przed zagrożeniami.
    • Zasady zgodności umożliwiają ustawienie reguł, które organizacja musi przestrzegać, na przykład reguł prawnych lub zasad odwołujących się do określonych mechanizmów kontroli MDM. Usługa Intune jest na przykład potrzebna do zaszyfrowania całego urządzenia lub wygenerowania raportu dotyczącego wszystkich aplikacji na urządzeniu.

    Jeśli chcesz również sterować sprzętem, udostępnij użytkownikom wszystkie potrzebne urządzenia, w tym telefony komórkowe. Zainwestuj w plan odświeżania sprzętu, aby użytkownicy nadal wydajnie pracowali i uzyskali najnowsze wbudowane funkcje zabezpieczeń. Zarejestruj te urządzenia należące do organizacji w usłudze Intune i zarządzaj nimi przy użyciu zasad.

Najlepszym rozwiązaniem jest zawsze zakładanie, że dane opuszczą urządzenie. Upewnij się, że zastosowano metody śledzenia i inspekcji. Aby uzyskać więcej informacji, zobacz Zasada Zero Trust z usługą Microsoft Intune.

Zarządzanie komputerami stacjonarnymi

W usłudze Intune można zarządzać komputerami stacjonarnymi z systemem Windows. Kliencki system operacyjny Windows zawiera wbudowane nowoczesne funkcje zarządzania urządzeniami i usuwa zależności od lokalnych zasad grupy usługi Active Directory (AD). Podczas tworzenia reguł i ustawień w usłudze Intune oraz wdrażania tych zasad na wszystkich urządzeniach klienckich z systemem Windows, w tym na komputerach stacjonarnych i osobach, możesz korzystać z zalet chmury.

Aby uzyskać więcej informacji, przejdź do samouczka: konfigurowanie natywnych dla chmury punktów końcowych systemu Windows przy użyciu usługi Microsoft Intune.

Jeśli Twoje urządzenia z systemem Windows są obecnie zarządzane przy użyciu programu Configuration Manager, nadal możesz zarejestrować te urządzenia w usłudze Intune. Takie podejście jest nazywane współzarządzaniem. Współzarządzanie oferuje wiele korzyści, w tym uruchamianie akcji zdalnych na urządzeniu (ponowne uruchomienie, zdalne sterowanie, przywrócenie ustawień fabrycznych), dostęp warunkowy ze zgodnością urządzenia i nie tylko. Możesz również dołączyć urządzenia do chmury do usługi Intune.

Aby uzyskać więcej informacji, zobacz:

Zadanie: przyjrzyj się, czego obecnie używasz do zarządzania urządzeniami przenośnymi

Wdrożenie zarządzania urządzeniami przenośnymi może zależeć od tego, z czego obecnie korzysta Twoja organizacja, w tym od tego, czy w danym rozwiązaniu są używane funkcje lub programy lokalne.

Przewodnik konfiguracji i wdrażania zawiera kilka przydatnych informacji.

Kwestie do rozważenia:

  • Jeśli obecnie nie korzystasz z żadnej usługi ani rozwiązania MDM, najlepszym rozwiązaniem może okazać się przejście bezpośrednio do usługi Intune.

  • Jeśli obecnie korzystasz z lokalnych obiektów zasad grupy (GPO), przejście do usługi Intune i użycie katalogu ustawień usługi Intune jest podobne i może ułatwić przejście na zasady dotyczące urządzeń oparte na chmurze. Katalog ustawień zawiera również ustawienia dla urządzeń Apple i Google Chrome.

  • W przypadku nowych urządzeń niezarejestrowanych w programie Configuration Manager ani w żadnym rozwiązaniu MDM najlepszym rozwiązaniem może okazać się przejście bezpośrednio do usługi Intune.

  • Jeśli obecnie używasz programu Configuration Manager, dostępne opcje obejmują:

    • Jeśli chcesz zachować istniejącą infrastrukturę i przenieść część obciążeń do chmury, skorzystaj z funkcji współzarządzania. Obie te usługi są zaletą. Istniejące urządzenia mogą otrzymywać niektóre zasady z programu Configuration Manager (lokalnie), a inne zasady z usługi Intune (chmura).
    • Jeśli chcesz zachować istniejącą infrastrukturę i używać usługi Intune do monitorowania urządzeń lokalnych, użyj dołączania dzierżawy. Możesz korzystać z centrum administracyjnego usługi Intune, jednocześnie używając programu Configuration Manager do zarządzania urządzeniami.
    • Jeśli potrzebujesz rozwiązania opartego wyłącznie na chmurze do zarządzania urządzeniami, przejdź do usługi Intune. Niektórzy użytkownicy programu Configuration Manager wolą nadal korzystać z programu Configuration Manager z dołączaniem dzierżawy lub współzarządzaniem.

    Aby uzyskać więcej informacji, przejdź do obciążeń współzarządzania.

Urządzenia pracowników pierwszego kontaktu (FLW)

Udostępnione tablety i urządzenia są typowe dla pracowników pierwszego kontaktu (FLW). Są używane w wielu branżach, w tym w handlu detalicznym, opiece zdrowotnej, produkcji i nie tylko.

Dostępne są opcje dla różnych platform, w tym urządzeń rzeczywistości wirtualnej z systemem Android (AOSP), urządzeń iPad i komputerów w chmurze z systemem Windows 365.

Zadanie: Określenie scenariuszy FLW

Urządzenia FLW są własnością organizacji, są zarejestrowane w zarządzaniu urządzeniami i są używane przez jednego użytkownika (przypisane przez użytkownika) lub wielu użytkowników (urządzenia udostępnione). Te urządzenia mają kluczowe znaczenie dla pracowników pierwszego kontaktu w wykonywaniu ich pracy i często są używane w trybie ograniczonego użycia. Może to być na przykład urządzenie skanujące przedmioty, kiosk wyświetlający informacje lub tablet służący do ewidencjonowania pacjentów w szpitalu lub placówce medycznej.

Aby uzyskać więcej informacji, przejdź do Zarządzanie urządzeniami pracowników pierwszego kontaktu w usłudze Microsoft Intune.

Krok 3. Określanie kosztów i licencjonowania

Zarządzanie urządzeniami to relacja z różnymi usługami. Usługa Intune zawiera ustawienia i funkcje, które można kontrolować na różnych urządzeniach. Istnieją również inne usługi, które odgrywają kluczową rolę:

  • Usługa Microsoft Entra ID P1 lub P2 (zawarta w licencji platformy Microsoft 365 E5) zawiera kilka funkcji, które są kluczowe dla zarządzania urządzeniami, w tym:

    • Windows Autopilot: urządzenia klienckie z systemem Windows mogą automatycznie rejestrować się w usłudze Intune i automatycznie otrzymywać Twoje zasady.
    • Uwierzytelnianie wieloskładnikowe (MFA): Użytkownicy muszą wprowadzić co najmniej dwie metody weryfikacji, takie jak numer PIN, aplikacja uwierzytelniania, odcisk palca i inne. Uwierzytelnianie wieloskładnikowe to doskonałe rozwiązanie w przypadku korzystania z zasad ochrony aplikacji dla urządzeń osobistych i urządzeń należących do organizacji, które wymagają dodatkowych zabezpieczeń.
    • Dostęp warunkowy: Jeśli użytkownicy i urządzenia przestrzegają Twoich reguł, na przykład 6-cyfrowego kodu dostępu, uzyskują dostęp do zasobów organizacji. Jeśli użytkownicy lub urządzenia nie spełniają Twoich reguł, nie uzyskają dostępu.
    • Dynamiczne grupy użytkowników i dynamiczne grupy urządzeń: automatycznie dodawaj użytkowników lub urządzenia do grup, gdy spełniają kryteria, takie jak miasto, stanowisko, typ systemu operacyjnego, wersja systemu operacyjnego i inne.
  • Aplikacje platformy Microsoft 365 (zawarte w licencji platformy Microsoft 365 E5) obejmują aplikacje używane przez użytkowników, w tym Outlook, Word, SharePoint, Teams, OneDrive i inne. Te aplikacje można wdrożyć na urządzeniach przy użyciu usługi Intune.

  • Ochrona punktu końcowego w usłudze Microsoft Defender (zawarta w licencji platformy Microsoft 365 E5) pomaga monitorować i skanować urządzenia klienckie z systemem Windows w poszukiwaniu złośliwych działań. Możesz także ustawić akceptowalny poziom zagrożenia. W połączeniu z dostępem warunkowym można zablokować dostęp do zasobów organizacji w przypadku przekroczenia poziomu zagrożenia.

  • Usługa Microsoft Purview (zawarta w licencji platformy Microsoft 365 E5) klasyfikuje i chroni dokumenty i wiadomości e-mail za pomocą etykiet. W aplikacjach Microsoft 365 możesz użyć tej usługi, aby uniemożliwić nieautoryzowany dostęp do danych organizacji, w tym aplikacji na urządzeniach osobistych.

  • Funkcja Microsoft Copilot w usłudze Intune to narzędzie do analizy zabezpieczeń oparte na generatywnej sztucznej inteligencji. Uzyskuje dostęp do danych usługi Intune i może pomóc w zarządzaniu zasadami i ustawieniami, zrozumieniu stanu zabezpieczeń i rozwiązywaniu problemów z urządzeniami.

    Usługa Copilot w usłudze Intune jest licencjonowana za pośrednictwem usługi Microsoft Security Copilot. Aby uzyskać więcej informacji, przejdź do Wprowadzenie do rozwiązania Microsoft Security Copilot.

  • Pakiet Intune Suite udostępnia zaawansowane funkcje zarządzania punktami końcowymi i zabezpieczeń, takie jak pomoc zdalna, klucze Microsoft Cloud PKI, Zarządzanie uprawnieniami punktów końcowych i inne.

Począwszy od lipca 2026 r. możliwości pakietu są dystrybuowane między warstwami licencji platformy Microsoft 365:

  • Platforma Microsoft 365 E3 obejmuje Plan 2, Pomoc zdalną i Zaawansowaną analizę.
  • Platformy Microsoft 365 E5 i E7 zawierają wszystkie elementy subskrypcji E3, a ponadto funkcje zarządzania uprawnieniami punktów końcowych, infrastrukturę Microsoft Cloud PKI i zarządzanie aplikacjami przedsiębiorstwa.
  • Dla klientów korzystających z innych planów pakiet jest dostępny jako oddzielna subskrypcja.

Aby uzyskać więcej informacji, zobacz:

Zadanie: określanie licencjonowanych usług, których potrzebuje Twoja organizacja

Kwestie do rozważenia:

  • Jeśli Twoim celem jest wdrożenie zasad (reguł) i profilów (ustawień) bez wymuszania, potrzebne są co najmniej:

    • Intune

    Usługa Intune jest dostępna z różnymi subskrypcjami, w tym jako usługa autonomiczna. Aby uzyskać więcej informacji, przejdź do licencjonowania usługi Microsoft Intune.

    Obecnie używasz programu Configuration Manager i chcesz skonfigurować współzarządzanie urządzeniami. Usługa Intune jest już zawarta w licencji programu Configuration Manager. Jeśli chcesz, aby usługa Intune w pełni zarządzała nowymi urządzeniami lub istniejącymi urządzeniami współzarządzanymi, potrzebujesz oddzielnej licencji usługi Intune.

  • Chcesz wymusić reguły zgodności lub haseł utworzone w usłudze Intune. Potrzebne są co najmniej:

    • Intune
    • Microsoft Entra ID P1 lub P2

    Usługi Intune i Microsoft Entra ID P1 lub P2 są dostępne w ramach usługi Enterprise Mobility + Security. Aby uzyskać więcej informacji, przejdź do opcji cenowych usługi Enterprise Mobility + Security.

  • Chcesz zarządzać aplikacjami Microsoft 365 tylko na urządzeniach. Potrzebne są co najmniej:

    • Microsoft 365 Basic — mobilność i zabezpieczenia

    Aby uzyskać więcej informacji, zobacz:

  • Chcesz wdrożyć aplikacje Microsoft 365 na swoich urządzeniach i utworzyć zasady ułatwiające zabezpieczenie urządzeń z tymi aplikacjami. Potrzebne są co najmniej:

    • Intune
    • Aplikacje platformy Microsoft 365
  • Chcesz tworzyć zasady w usłudze Intune, wdrażać aplikacje platformy Microsoft 365 oraz wymuszać reguły i ustawienia. Potrzebne są co najmniej:

    • Intune
    • Aplikacje platformy Microsoft 365
    • Microsoft Entra ID P1 lub P2

    Ponieważ wszystkie te usługi są zawarte w niektórych planach platformy Microsoft 365, skorzystanie z licencji platformy Microsoft 365 może być opłacalne. Aby uzyskać więcej informacji, przejdź do planów licencjonowania platformy Microsoft 365.

Krok 4 — Przegląd istniejących zasad i infrastruktury

Wiele organizacji ma istniejące zasady i infrastrukturę zarządzania urządzeniami, która jest tylko "konserwowana". Na przykład możesz mieć zasady grupy sprzed 20 lat i nie wiedzieć, do czego służą. Rozważając przejście do chmury, zamiast patrzeć na to, co zawsze robiłeś, określ cel.

Mając na uwadze te cele, utwórz plan bazowy zasad. Jeśli masz wiele rozwiązań do zarządzania urządzeniami, być może nadszedł czas, aby skorzystać z jednej usługi zarządzania urządzeniami przenośnymi.

Zadanie: przeglądanie zadań uruchamianych lokalnie

To zadanie obejmuje m.in. przyjrzenie się usługom, które można przenieść do chmury. Pamiętaj, że zamiast patrzeć na to, co zawsze robiłeś, określ cel.

Kwestie do rozważenia:

  • Dokonaj przeglądu istniejących zasad i ich struktury. Niektóre zasady mogą być stosowane globalnie, inne — na poziomie witryny, a jeszcze inne są specyficzne dla określonego urządzenia. Celem jest poznanie i zrozumienie intencji polityk globalnych, intencji polityk lokalnych i tak dalej.

    Lokalne zasady grupy usługi Active Directory są stosowane w kolejności LSDOU — lokalnej, lokacji, domeny i jednostki organizacyjnej (OU). W tej hierarchii zasady jednostek organizacyjnych zastępują zasady domeny, zasady domeny zastępują zasady witryn itd.

    W usłudze Intune zasady są stosowane do użytkowników i grup, które tworzysz. Nie ma hierarchii. Jeśli dwie zasady aktualizują to samo ustawienie, jest ono wyświetlane jako konflikt. Aby uzyskać więcej informacji na temat zachowania powodującego konflikt, przejdź do części Typowe pytania, problemy i rozwiązania dotyczące zasad i profilów urządzeń.

    Po przejrzeniu zasad zasady globalne usługi AD logicznie zaczynają być stosowane do posiadanych grup lub grup, których potrzebujesz. Te grupy obejmują użytkowników i urządzenia, do których chcesz kierować reklamy na poziomie globalnym, na poziomie witryny i tak dalej. To zadanie pozwala uzyskać wyobrażenie o strukturze grup potrzebnej w usłudze Intune. Zalecenia dotyczące wydajności dla grupowania, kierowania i filtrowania w dużych środowiskach usługi Microsoft Intune mogą być dobrym zasobem.

  • Przygotuj się do tworzenia nowych zasad w usłudze Intune. Usługa Intune zawiera kilka funkcji obejmujących scenariusze, które mogą Cię zainteresować. Kilka przykładów:

    • Plany bazowe zabezpieczeń: Na urządzeniach klienckich z systemem Windows plany bazowe zabezpieczeń to ustawienia zabezpieczeń, które są wstępnie skonfigurowane zgodnie z zalecanymi wartościami. Jeśli dopiero zaczynasz zabezpieczać urządzenia lub potrzebujesz kompleksowego punktu odniesienia, zapoznaj się z punktami odniesienia zabezpieczeń.

      Szczegółowe informacje o ustawieniach pozwalają zweryfikować konfiguracje, dodając szczegółowe informacje, które zostały pomyślnie przyjęte przez podobne organizacje. Szczegółowe informacje są dostępne dla niektórych ustawień i nie dla wszystkich ustawień. Aby uzyskać więcej informacji, zobacz Szczegółowe informacje o ustawieniach.

    • Katalog ustawień: Wykaz ustawień zawiera listę wszystkich ustawień, które można skonfigurować, i wygląda podobnie do lokalnych obiektów zasad grupy i szablonów ADMX. Podczas tworzenia zasad zaczynasz od podstaw i konfigurujesz ustawienia na poziomie szczegółowym.

    • Zasady grupy: Importowanie i analizowanie obiektów zasad grupy za pomocą analizy zasad grupy . Ta funkcja ułatwia określenie sposobu tłumaczenia obiektów zasad grupy w chmurze. Dane wyjściowe pokazują, które ustawienia są obsługiwane przez dostawców usługi MDM, w tym usługę Microsoft Intune. Wyświetlane są również wszystkie przestarzałe ustawienia lub ustawienia niedostępne dla dostawców MDM.

      Możesz również utworzyć zasady usługi Intune na podstawie zaimportowanych ustawień. Aby uzyskać więcej informacji, zobacz Tworzenie zasad wykazu ustawień przy użyciu zaimportowanych obiektów zasad grupy.

  • Utwórz plan bazowy zasad , który zawiera minimum celów. Przykład:

    • Bezpieczna poczta e-mail: Konieczne są co najmniej:

      • Tworzenie zasad ochrony aplikacji programu Outlook.
      • Włącz dostęp warunkowy dla usługi Exchange Online lub połącz się z innym lokalnym rozwiązaniem poczty e-mail.
    • Ustawienia urządzenia: Możesz co najmniej chcieć:

      • Wymagaj sześcioznakowego numeru PIN do odblokowania urządzenia.
      • Zapobiegaj tworzeniu kopii zapasowych w usługach osobistej chmury, takich jak iCloud lub OneDrive.
    • Profile urządzeń: Minimalnie:

      • Utwórz profil sieci Wi-Fi ze wstępnie skonfigurowanymi ustawieniami, które łączą się z siecią bezprzewodową Wi-Fi firmy Contoso.
      • Utwórz profil sieci VPN z certyfikatem do automatycznego uwierzytelniania i połącz się z siecią VPN organizacji.
      • Utwórz profil poczty e-mail ze wstępnie skonfigurowanymi ustawieniami, które łączą się z programem Outlook.
    • Aplikacje: Wymagane są minimalne:

      • Wdrażaj aplikacje platformy Microsoft 365 przy użyciu zasad ochrony aplikacji.
      • Wdróż aplikacje biznesowe (LOB) z zasadami ochrony aplikacji.

    Aby uzyskać więcej informacji na temat minimalnych zalecanych ustawień, przejdź do:

  • Przejrzyj bieżącą strukturę grup. W usłudze Intune można tworzyć i przypisywać zasady do grup użytkowników, grup urządzeń oraz dynamicznych grup użytkowników i urządzeń (wymaga usługi Microsoft Entra ID P1 lub P2).

    Podczas tworzenia grup w chmurze, takiej jak usługa Intune lub platforma Microsoft 365, grupy są tworzone w usłudze Microsoft Entra ID. Możesz nie widzieć oznakowania usługi Microsoft Entra ID, ale ono jest tym, czego używasz.

  • Jeśli masz wiele rozwiązań do zarządzania urządzeniami, przejdź na jedno rozwiązanie do zarządzania urządzeniami przenośnymi. Zalecamy używanie usługi Intune do ochrony danych organizacji w aplikacjach i na urządzeniach.

    Aby uzyskać więcej informacji, przejdź do tematu Usługa Microsoft Intune bezpiecznie zarządza tożsamościami, aplikacjami i urządzeniami.

Krok 5. Tworzenie planu wdrożenia

Następnym zadaniem jest zaplanowanie sposobu i terminu otrzymania zasad przez użytkowników i urządzenia. W tym zadaniu rozważ również:

  • Zdefiniuj swoje cele i metryki sukcesu. Te punkty danych służą do tworzenia innych faz wdrażania. Upewnij się, że cele są SMART (konkretne, mierzalne, osiągalne, realistyczne i terminowe). Zaplanuj pomiar zgodności z celami na poszczególnych etapach, aby projekt wdrożenia przebiegał zgodnie z planem.
  • Miej jasno określone cele i zadania. Uwzględnij te cele we wszystkich działaniach informacyjnych i szkoleniowych, aby użytkownicy zrozumieli, dlaczego Twoja organizacja wybrała usługę Intune.

Zadanie: tworzenie planu wdrożenia zasad

Wybierz, jak użytkownicy rejestrują swoje urządzenia w usłudze Intune. Kwestie do rozważenia:

  • Wdrażaj zasady etapami. Przykład:

    • Zacznij od grupy pilotażowej lub testowej. Te grupy powinny wiedzieć, że są pierwszymi użytkownikami i być chętne do przekazywania opinii. Skorzystaj z tej opinii, aby ulepszyć konfigurację, dokumentację, powiadomienia i ułatwić użytkownikom korzystanie z aplikacji w przyszłym wdrożeniu. Ci użytkownicy nie powinni być dyrektorami ani VIP-ami.

      Po przeprowadzeniu wstępnych testów dodaj więcej użytkowników do grupy pilotażowej. Możesz też utworzyć więcej grup pilotażowych, które skoncentrują się na innym wdrożeniu, na przykład:

      • Działy: każdy dział może być fazą wdrażania. Celem jest cały dział naraz. W tym wdrożeniu użytkownicy w każdym dziale mogą używać swoich urządzeń w ten sam sposób i uzyskiwać dostęp do tych samych aplikacji. Użytkownicy prawdopodobnie mają takie same typy zasad.

      • Geografia: wdrażaj zasady dla wszystkich użytkowników w określonej lokalizacji geograficznej, niezależnie od tego, czy jest to ten sam kontynent, kraj/region, czy ten sam budynek organizacji. To wdrożenie pozwala skupić się na konkretnych lokalizacjach użytkowników. Możesz udostępnić rozwiązanie Windows Autopilot dla wstępnie aprowizowanego podejścia do wdrażania, ponieważ liczba lokalizacji wdrażających usługę Intune w tym samym czasie jest mniejsza. Istnieje prawdopodobieństwo, że różne działy lub różne przypadki użycia będą znajdować się w tej samej lokalizacji. Możesz więc testować różne przypadki użycia jednocześnie.

      • Platforma: to wdrożenie wdraża podobne platformy w tym samym czasie. Na przykład wdróż zasady na wszystkich urządzeniach z systemem iOS/iPadOS w lutym, wszystkich urządzeniach z systemem Android w marcu i wszystkich urządzeniach z systemem Windows w kwietniu. Takie podejście może uprościć obsługę pomocy technicznej, ponieważ obsługuje ona tylko jedną platformę naraz.

      Dzięki podejściu etapowemu można uzyskać opinie od wielu typów użytkowników.

    • Po pomyślnym przeprowadzeniu pilotażu możesz rozpocząć pełne wdrożenie produkcyjne. Poniższy przykład to plan wdrożenia usługi Intune, który obejmuje grupy docelowe i osie czasu:

    Faza wdrażania Lipiec Sierpień Wrzesień Październik
    Ograniczony program pilotażowy IT (50 użytkowników)
    Rozszerzony program pilotażowy IT (200 użytkowników), IT Executives (10 użytkowników)
    Wdrożenie produkcyjne, faza 1 Sprzedaż i marketing (2000 użytkowników)
    Etap 2 wdrażania produkcyjnego Sprzedaż detaliczna (1000 użytkowników)
    Etap 3 wdrażania produkcyjnego HR (50 użytkowników), Finanse (40 użytkowników), Kadra kierownicza (30 użytkowników)

    Ten szablon jest również dostępny do pobrania na stronie Planowanie wdrożenia, projektowanie i implementacja usługi Intune — szablony tabel.

  • Wybierz sposób rejestrowania przez użytkowników urządzeń prywatnych i należących do organizacji. Istnieją różne metody rejestracji, z których można korzystać, w tym:

    • Samoobsługa użytkowników: użytkownicy rejestrują własne urządzenia, wykonując kroki udostępnione przez ich dział IT. Ta metoda jest najczęściej stosowana i bardziej skalowalna niż rejestracja wspomagana przez użytkownika.
    • Rejestracja wspomagana przez użytkownika: w tym podejściu do wstępnie zainicjowanego wdrażania członek działu IT pomaga użytkownikom przejść przez proces rejestracji, osobiście lub za pomocą usługi Teams. Takie podejście jest typowe w przypadku kadry kierowniczej i innych grup, które mogą potrzebować dodatkowej pomocy.
    • Targi technologii IT: Podczas tego wydarzenia grupa IT organizuje stoisko pomocy w rejestracji usługi Intune. Użytkownicy otrzymują informacje na temat rejestracji w usłudze Intune, zadają pytania i uzyskują pomoc dotyczącą rejestrowania swoich urządzeń. Ta opcja jest korzystna dla działu IT i użytkowników, szczególnie we wczesnych fazach wdrażania usługi Intune.

    Poniższy przykład obejmuje metody rejestracji:

    Faza wdrażania Lipiec Sierpień Wrzesień Październik
    Ograniczony program pilotażowy
    Samoobsługa IT
    Rozszerzony program pilotażowy
    Samoobsługa IT
    Wstępnie zainicjowana obsługa administracyjna Dyrektorzy IT
    Wdrożenie produkcyjne, faza 1 Sprzedaż, Marketing
    Samoobsługa Sprzedaż i marketing
    Etap 2 wdrażania produkcyjnego Sprzedaż detaliczna
    Samoobsługa Sprzedaż detaliczna
    Etap 3 wdrażania produkcyjnego Kadra kierownicza, HR, Finanse
    Samoobsługa HR, Finanse
    Wstępnie zainicjowana obsługa administracyjna Kadra kierownicza

    Aby uzyskać więcej informacji na temat różnych metod rejestracji dla każdej platformy, przejdź do Wskazówki dotyczące wdrażania: rejestrowanie urządzeń w usłudze Microsoft Intune.

Krok 6 — Poinformuj o zmianach

Zarządzanie zmianą opiera się na jasnej i pomocnej komunikacji na temat nadchodzących zmian. Chodzi o to, aby wdrożenie Intune przebiegało bezproblemowo i informowało użytkowników o zmianach & jakichkolwiek zakłóceniach.

Zadanie: Plan komunikacji wdrożenia powinien zawierać ważne informacje

Informacje te powinny obejmować sposób powiadamiania użytkowników oraz czas komunikowania się. Kwestie do rozważenia:

  • Określ, jakie informacje mają być przekazane. Komunikuj się w fazach z grupami i użytkownikami, począwszy od wprowadzenia usługi Intune, poprzez rejestrację wstępną, aż po rejestrację:

    • Faza rozpoczęcia: szeroka komunikacja, która wprowadza projekt Intune. Powinien on odpowiadać na kluczowe pytania, takie jak:

      • Co to jest usługa Intune?
      • Dlaczego organizacja korzysta z usługi Intune, w tym korzyści dla organizacji i użytkowników
      • Podaj ogólny plan wdrażania i wdrażania.
      • Jeśli urządzenia osobiste są niedozwolone, chyba że są zarejestrowane, wyjaśnij, dlaczego podjęto taką decyzję.
    • Faza wstępnej rejestracji: szeroka komunikacja obejmująca informacje o usłudze Intune i innych usługach (takich jak Office, Outlook i OneDrive), zasobach użytkowników oraz określonych osiach czasu, kiedy użytkownicy i grupy będą rejestrować się w usłudze Intune.

    • Faza rejestracji: Komunikacja jest skierowana do użytkowników i grup organizacji zaplanowanych do rejestracji w usłudze Intune. Powinien on informować użytkowników, że są gotowi do rejestracji, zawierać kroki rejestracji oraz kontaktować się z kim w celu uzyskania pomocy i pytań.

    • Faza po rejestracji: Komunikacja jest skierowana do użytkowników i grup organizacji zarejestrowanych w usłudze Intune. Powinno to zapewnić więcej zasobów, które mogą być pomocne dla użytkowników, i zbierać opinie na temat ich doświadczeń podczas rejestracji i po jej zakończeniu.

  • Wybierz sposób przekazywania informacji o wdrożeniu usługi Intune grupom docelowym i użytkownikom. Przykład:

    • Utwórz osobiste spotkanie dla całej organizacji lub skorzystaj z usługi Microsoft Teams.

    • Utwórz wiadomość e-mail do rejestracji wstępnej, wiadomość e-mail do rejestracji i wiadomość e-mail do rejestracji po rejestracji. Przykład:

      • Email 1: Wyjaśnij korzyści, oczekiwania i harmonogram. Skorzystaj z okazji, aby zaprezentować wszystkie inne usługi, których dostęp jest udzielany na urządzeniach zarządzanych przez usługę Intune.
      • Email 2: Ogłoś, że usługi są teraz gotowe do uzyskania dostępu za pośrednictwem usługi Intune. Poproś użytkowników, aby zarejestrowali się teraz. Podaj użytkownikom oś czasu, zanim ich dostęp zostanie zakłócony. Przypomnij użytkownikom o korzyściach i strategicznych przyczynach migracji.
    • Użyj witryny internetowej organizacji wyjaśniającej fazy wdrażania, czego mogą oczekiwać użytkownicy, oraz osób, z którymi należy się kontaktować w celu uzyskania pomocy.

    • Twórz plakaty, korzystaj z platform mediów społecznościowych organizacji (takich jak Microsoft Viva Engage) lub rozpowszechniaj ulotki w celu ogłoszenia fazy wstępnej rejestracji.

  • Utwórz oś czasu z informacjami na temat tego, kiedy i kto. Pierwsza komunikacja inaugurująca usługę Intune może być skierowana do całej organizacji lub tylko do jej podzbioru. Mogą one potrwać kilka tygodni przed rozpoczęciem wdrażania usługi Intune. Następnie informacje mogą być przekazywane etapami do użytkowników i grup, zgodnie z ich harmonogramem wdrażania usługi Intune.

    Poniższy przykład to plan komunikacji wdrożenia usługi Intune na wysokim poziomie:

    Plan komunikacji Lipiec Sierpień Wrzesień Październik
    Etap 1 Wszystkie
    Spotkanie inauguracyjne Pierwszy tydzień
    Etap 2 IT Sprzedaż i marketing Sprzedaż detaliczna HR, finanse i kadra kierownicza
    Email przed wdrożeniem 1 Pierwszy tydzień Pierwszy tydzień Pierwszy tydzień Pierwszy tydzień
    Etap 3 IT Sprzedaż i marketing Sprzedaż detaliczna HR, finanse i kadra kierownicza
    Email 2 przed wdrożeniem Drugi tydzień Drugi tydzień Drugi tydzień Drugi tydzień
    Etap 4 IT Sprzedaż i marketing Sprzedaż detaliczna HR, finanse i kadra kierownicza
    Adres e-mail dotyczący rejestrowania Trzeci tydzień Trzeci tydzień Trzeci tydzień Trzeci tydzień
    Etap 5 IT Sprzedaż i marketing Sprzedaż detaliczna HR, finanse i kadra kierownicza
    Wiadomość e-mail wysłana po rejestracji. Czwarty tydzień Czwarty tydzień Czwarty tydzień Czwarty tydzień

Krok 7 — Wsparcie pomocy technicznej i użytkowników końcowych

Uwzględnij wsparcie IT i helpdesk na wczesnych etapach planowania wdrożenia usługi Intune i działań pilotażowych. Dzięki wczesnemu zaangażowaniu pracownicy pomocy technicznej będą mogli zapoznać się z usługą Intune, dzięki czemu zdobędą oni wiedzę i doświadczenie w skuteczniejszym identyfikowaniu i rozwiązywaniu problemów. Przygotowuje ich również do obsługi pełnego wdrożenia produkcyjnego w organizacji. Kompetentne zespoły pomocy technicznej i pomocy technicznej również pomagają użytkownikom we wprowadzaniu tych zmian.

Zadanie: przeszkolenie zespołów pomocy technicznej

Zweryfikuj środowisko użytkownika końcowego za pomocą metryk sukcesu w planie wdrażania. Kwestie do rozważenia:

  • Określ, kto będzie obsługiwał użytkowników końcowych. Organizacje mogą mieć różne warstwy lub poziomy (1–3). Na przykład warstwy 1 i 2 mogą należeć do zespołu pomocy technicznej. Warstwa 3 obejmuje członków zespołu MDM odpowiedzialnego za wdrożenie usługi Intune.

    Poziom 1 to zazwyczaj pierwszy poziom wsparcia technicznego i pierwszy poziom, z którym należy się skontaktować. Jeśli warstwa 1 nie może rozwiązać problemu, eskaluje do warstwy 2. Warstwa 2 eskaluje ją do warstwy 3. Pomoc techniczna firmy Microsoft może zostać uznana za warstwę 4.

    • W początkowych fazach wdrażania upewnij się, że wszystkie warstwy w zespole pomocy technicznej dokumentują problemy i rozwiązania. Poszukaj wzorców i dostosuj komunikację do następnej fazy wdrażania. Przykład:
      • Jeśli różni użytkownicy lub grupy wahają się przed zarejestrowaniem swoich urządzeń osobistych, rozważ połączenia telefoniczne z usługą Teams w celu udzielenia odpowiedzi na typowe pytania.
      • Jeśli użytkownicy mają te same problemy z rejestrowaniem urządzeń należących do organizacji, zorganizuj wydarzenie osobiste, aby pomóc użytkownikom zarejestrować urządzenia.
  • Utwórz przepływ pracy pomocy technicznej i stale przekazuj problemy z pomocą techniczną, trendy i inne ważne informacje wszystkim poziomom w zespole pomocy technicznej. Na przykład organizuj codzienne lub cotygodniowe spotkania w aplikacji Teams, aby wszyscy szczeble byli świadomi trendów i wzorców oraz mogli uzyskać pomoc.

    W poniższym przykładzie pokazano, jak firma Contoso implementuje swoje przepływy pracy wsparcia informatycznego lub pomocy technicznej:

    1. Użytkownik końcowy kontaktuje się z pomocą techniczną IT lub pomocą techniczną warstwy 1 z problemem z rejestracją.
    2. Dział wsparcia IT lub pomocy technicznej warstwy 1 nie może ustalić głównej przyczyny i eskaluje do warstwy 2.
    3. Wsparcie IT lub pomoc techniczna warstwy 2 bada. Warstwa 2 nie może rozwiązać problemu i eskaluje do warstwy 3 oraz udostępnia dodatkowe informacje, aby pomóc w rozwiązaniu problemu.
    4. Warstwa 3 pomocy technicznej IT bada, określa główną przyczynę i przekazuje rozwiązanie do warstwy 2 i 1.
    5. Następnie dział pomocy technicznej IT/pomocy technicznej warstwy 1 kontaktuje się z użytkownikami i rozwiązuje problem.

    Takie podejście, szczególnie na wczesnych etapach wdrażania usługi Intune, zapewnia wiele korzyści, w tym:

    • Pomoc w poznaniu technologii
    • Szybkie identyfikowanie problemów i rozwiązywanie problemów
    • Popraw ogólne środowisko użytkownika
  • Przeszkol pracowników działu pomocy technicznej i zespołów pomocy technicznej. Poproś ich, aby zarejestrowali urządzenia z różnymi platformami używanymi w organizacji, aby zapoznali się z procesem. Rozważ użycie pomocy technicznej i zespołów pomocy technicznej jako grupy pilotażowej dla swoich scenariuszy.

    Dostępne są zasoby szkoleniowe, w tym filmy w serwisie YouTube, samouczki firmy Microsoft dotyczące scenariuszy rozwiązania Windows Autopilot, zgodności, konfiguracji i kursy udostępniane przez partnerów szkoleniowych.

    Poniższy przykład jest planem szkoleń pomocy technicznej usługi Intune:

    • Przegląd planu pomocy technicznej usługi Intune
    • Omówienie usługi Intune
    • Rozwiązywanie typowych problemów
    • Narzędzia i zasoby
    • Pytania & A

Doskonałym zasobem są również forum społeczności usługi Intune i dokumentacja dla użytkowników końcowych.