Przewodnik migracji: konfigurowanie lub przenoszenie do usługi Microsoft Intune

Po zaplanowaniu migracji do usługi Microsoft Intune następnym krokiem jest wybranie metody migracji odpowiedniej dla Twojej organizacji. Te decyzje zależą od bieżącego środowiska zarządzania urządzeniami przenośnymi, celów biznesowych i wymagań technicznych.

Ten przewodnik po migracji zawiera listę i opis opcji adaptacji lub przejścia do usługi Intune, które obejmują:

  • Nie używasz rozwiązania do zarządzania urządzeniami przenośnymi
  • Korzystasz z rozwiązania MDM partnera zewnętrznego
  • Używasz programu Configuration Manager
  • Używasz lokalnych zasad grupy
  • Korzystasz z platformy Microsoft 365 Basic Mobilność i zabezpieczenia

Skorzystaj z tego przewodnika, aby określić najlepszą metodę migracji oraz uzyskać wskazówki & zalecenia.

Porada

Jako dodatek do tego artykułu, Centrum administracyjne platformy Microsoft 365 ma również pewne wskazówki dotyczące konfiguracji. Przewodnik dostosowuje Twoje środowisko w zależności od środowiska. Aby uzyskać dostęp do tego przewodnika wdrażania, przejdź do przewodnika konfiguracji usługi Microsoft Intune w Centrum administracyjne platformy Microsoft 365 i zaloguj się co najmniej przy użyciu czytnika globalnego. Aby uzyskać więcej informacji o tych przewodnikach wdrażania i wymaganych rolach, zobacz Zaawansowane przewodniki po wdrażaniu produktów platformy Microsoft 365 i usługi Office 365.

Przed rozpoczęciem

  • Microsoft Intune to natywne rozwiązanie chmurowe, które ułatwia zarządzanie tożsamościami, urządzeniami i aplikacjami. Jeśli Twoim celem jest stanie się natywnym produktem chmurowym, możesz dowiedzieć się więcej z następujących artykułów:

  • Wdrożenie usługi Intune może różnić się od poprzedniego wdrożenia usługi MDM. Usługa Intune używa kontroli dostępu opartej na tożsamościach. Nie wymaga sieciowego serwera proxy do uzyskiwania dostępu do danych organizacji z urządzeń spoza sieci.

Obecnie niczego nie używam

Jeśli obecnie nie korzystasz z żadnego dostawcy usługi MDM ani zarządzania aplikacjami mobilnymi (MAM), masz kilka opcji:

Obecnie używasz zewnętrznego dostawcy usług MDM

Urządzenia powinny mieć tylko jednego dostawcę usługi MDM. Jeśli używasz innego dostawcy usługi MDM, takiego jak Workspace ONE (wcześniej nazywany AirWatch), MobileIron lub MaaS360, możesz przenieść się do usługi Intune.

Przed zarejestrowaniem urządzeń w usłudze Intune użytkownicy muszą wyrejestrować swoje urządzenia od bieżącego dostawcy usługi MDM.

  1. Skonfiguruj usługę Intune, w tym ustaw urząd MDM na usługę Intune.

    Aby uzyskać więcej informacji, zobacz:

  2. Wdrażaj aplikacje i twórz zasady ochrony aplikacji. Chodzi o to, aby chronić dane organizacji w aplikacjach podczas migracji i do momentu zarejestrowania urządzeń & zarządzania nimi przez Intune.

    Aby uzyskać więcej informacji, przejdź do kroku 2 — dodawanie, konfigurowanie i ochrona aplikacji przy użyciu usługi Intune.

  3. Wyrejestrowywanie urządzeń od bieżącego dostawcy usługi MDM.

    Gdy urządzenia zostaną wyrejestrowane, nie będą otrzymywać Twoich zasad, w tym zasad zapewniających ochronę. Urządzenia są podatne na zagrożenia, dopóki nie zostaną zarejestrowane w usłudze Intune i nie zaczną otrzymywać nowych zasad.

    Podaj użytkownikom konkretne kroki wyrejestrowywania. Dołącz wskazówki od istniejącego dostawcy MDM dotyczące sposobu wyrejestrowywania urządzeń. Przejrzysta i pomocna komunikacja minimalizuje przestoje użytkowników końcowych, ich niezadowolenie i liczbę zgłoszeń do działu pomocy technicznej.

  4. Opcjonalne, ale zalecane. Jeśli masz usługę Microsoft Entra ID P1 lub P2, użyj również dostępu warunkowego, aby zablokować urządzenia, dopóki nie zarejestrują się w usłudze Intune.

    Aby uzyskać więcej informacji, przejdź do kroku 3 — planowanie zasad zgodności.

  5. Opcjonalne, ale zalecane. Utwórz plan bazowy zgodności i ustawień urządzenia, który muszą mieć wszyscy użytkownicy i urządzenia. Te zasady można wdrożyć, gdy użytkownicy zarejestrują się w usłudze Intune.

    Aby uzyskać więcej informacji, zobacz:

  6. Zarejestruj się w usłudze Intune. Upewnij się, że użytkownicy są określeni dla procedury rejestracji.

    Aby uzyskać więcej informacji, zobacz:

Ważna

Nie konfiguruj usługi Intune i żadnego istniejącego rozwiązania MDM innej firmy jednocześnie w celu stosowania kontroli dostępu do zasobów, takich jak Exchange i SharePoint.

Zalecenia:

  • Jeśli przechodzisz z partnerskiego dostawcy usług zarządzania urządzeniami przenośnymi i zarządzania aplikacjami mobilnymi, zanotuj uruchomione zadania oraz używane funkcje. Te informacje dają wyobrażenie o zadaniach do wykonania w usłudze Intune.

  • Stosuj podejście etapowe. Zacznij od małej grupy użytkowników pilotażowych i dodawaj kolejne grupy, aż osiągniesz wdrożenie na pełną skalę.

  • Monitoruj obciążenie pomocy technicznej i pomyślne rejestracje w każdej fazie. Pozostaw w harmonogramie czas na ocenę kryteriów sukcesu dla każdej grupy przed przeprowadzeniem migracji następnej grupy.

    Wdrożenie pilotażowe powinno weryfikować następujące zadania:

    • Wskaźniki powodzenia i niepowodzenia rejestracji mieszczą się w granicach Twoich oczekiwań.

    • Wydajność użytkownika:

      • Zasoby firmowe, w tym sieć VPN, Wi-Fi, poczta e-mail i certyfikaty, działają.
      • Wdrożone aplikacje są dostępne.
    • Bezpieczeństwo danych:

      • Przeglądaj raporty zgodności oraz szukaj typowych problemów i tendencji. Informuj o problemach, rozwiązaniach i trendach za pomocą pomocy technicznej.
      • Zastosowano zabezpieczenia aplikacji dla urządzeń przenośnych.
  • Jeśli pierwsza faza migracji będzie zadowalająca, powtórz cykl migracji do następnej fazy.

    • Powtarzaj cykle etapowe, aż wszyscy użytkownicy zostaną zmigrowani do usługi Intune.
    • Upewnij się, że pomoc techniczna jest gotowa do obsługi użytkowników końcowych podczas migracji. Uruchom migrację dobrowolną, dopóki nie będziesz w stanie oszacować obciążenia związanego z połączeniem z pomocą techniczną.
    • Nie ustawiaj ostatecznych terminów rejestracji, dopóki dział pomocy technicznej nie będzie mógł obsłużyć wszystkich pozostałych użytkowników.

Pomocna informacja:

Obecnie używa się programu Configuration Manager

Configuration Manager obsługuje systemy Windows Server oraz urządzenia klienckie z systemem Windows & macOS. Jeśli Twoja organizacja korzysta z innych platform, może być konieczne zresetowanie urządzeń, a następnie zarejestrowanie ich w usłudze Intune. Po zarejestrowaniu otrzymają zasady i profile, które utworzysz. Aby uzyskać więcej informacji, zobacz przewodnik wdrażania rejestracji w usłudze Intune.

Jeśli obecnie korzystasz z programu Configuration Manager i chcesz korzystać z usługi Intune, masz następujące opcje.

Opcja 1 — dodanie dołączenia dzierżawy

Dołączanie dzierżawy umożliwia przekazywanie urządzeń programu Configuration Manager do organizacji w usłudze Intune, nazywanej również dzierżawą. Po dołączeniu urządzeń możesz używać centrum administracyjnego usługi Microsoft Intune do uruchamiania akcji zdalnych, takich jak synchronizacja zasad użytkownika i komputera. Możesz także wyświetlić serwery lokalne i uzyskać informacje o systemie operacyjnym.

Dołączanie dzierżawy jest zawarte w licencji współzarządzania programu Configuration Manager bez dodatkowych kosztów. Jest to najprostszy sposób zintegrowania chmury (usługi Intune) z lokalną konfiguracją programu Configuration Manager.

Aby uzyskać więcej informacji, zobacz Włączanie dołączania dzierżawy.

Opcja 2 — konfigurowanie współzarządzania

Ta opcja używa programu Configuration Manager dla niektórych obciążeń i używa usługi Intune dla innych obciążeń.

  1. W programie Configuration Manager skonfiguruj współzarządzanie.
  2. W usłudze Intune skonfiguruj usługę Intune, w tym ustaw urząd MDM na usługę Intune.

Urządzenia są gotowe do zarejestrowania w usłudze Intune i otrzymania zasad.

Pomocna informacja:

Opcja 3 — przeniesienie z programu Configuration Manager do usługi Intune

Większość obecnych klientów programu Configuration Manager chce nadal korzystać z programu Configuration Manager. Obejmuje usługi, które są korzystne dla urządzeń lokalnych.

Te kroki stanowią omówienie i są dostępne tylko dla tych użytkowników, którzy chcą korzystać w 100% z rozwiązania w chmurze. Ta opcja:

  • Zarejestruj istniejące urządzenia klienckie z systemem Windows w lokalnej usłudze Active Directory jako urządzenia w usłudze Microsoft Entra ID.
  • Przenieś istniejące lokalne obciążenia programu Configuration Manager do usługi Intune.

Ta opcja wymaga więcej pracy dla administratorów, ale może zapewnić bardziej bezproblemowe środowisko dla istniejących urządzeń klienckich z systemem Windows. W przypadku nowych urządzeń klienckich z systemem Windows zalecamy rozpoczęcie od podstaw przy użyciu platformy Microsoft 365 i usługi Intune (w tym artykule).

  1. W usłudze Microsoft Entra skonfiguruj hybrydową usługę Active Directory i usługę Microsoft Entra ID dla swoich urządzeń. Połączone urządzenia hybrydowe usługi Microsoft Entra są dołączone do Twojej lokalnej usługi Active Directory i rejestrowane przy użyciu usługi Microsoft Entra ID. Gdy urządzenia znajdują się w usłudze Microsoft Entra ID, są również dostępne dla usługi Intune.

    Hybrydowa usługa Microsoft Entra ID obsługuje urządzenia z systemem Windows. Aby poznać inne wymagania wstępne, w tym wymagania dotyczące logowania, zobacz Planowanie wdrożenia dołączania hybrydowego usługi Microsoft Entra.

  2. W programie Configuration Manager skonfiguruj współzarządzanie.

  3. W usłudze Intune skonfiguruj usługę Intune, w tym ustaw urząd MDM na usługę Intune.

  4. W programie Configuration Manager przesuń wszystkie obciążenia z programu Configuration Manager do usługi Intune.

  5. Na urządzeniach odinstaluj klienta programu Configuration Manager. Aby uzyskać więcej informacji, zobacz odinstalowywanie klienta.

    Po skonfigurowaniu usługi Intune można utworzyć zasadę konfiguracji aplikacji usługi Intune, która powoduje odinstalowanie klienta programu Configuration Manager. Możesz na przykład cofnąć czynności opisane w sekcji Instalowanie klienta programu Configuration Manager przy użyciu usługi Intune.

Urządzenia są gotowe do zarejestrowania w usłudze Intune i otrzymania zasad.

Ważna

Hybrydowa usługa Microsoft Entra ID obsługuje tylko urządzenia z systemem Windows. Program Configuration Manager obsługuje urządzenia z systemami Windows i macOS. W przypadku urządzeń z systemem macOS zarządzanych w programie Configuration Manager można wykonywać następujące czynności:

  1. Odinstaluj klienta programu Configuration Manager. Po odinstalowaniu urządzenia nie otrzymują Twoich zasad, w tym zasad zapewniających ochronę. Są oni podatni na zagrożenia, dopóki nie zarejestrują się w usłudze Intune i nie zaczną otrzymywać nowych zasad.
  2. Zarejestruj urządzenia w usłudze Intune, aby otrzymywać zasady.

Aby zminimalizować luki w zabezpieczeniach, przenieś urządzenia z systemem macOS po skonfigurowaniu usługi Intune i gdy zasady rejestracji będą gotowe do wdrożenia.

Opcja 4 — zacznij od podstaw przy użyciu platformy Microsoft 365 i usługi Intune

Ta opcja ma zastosowanie do urządzeń klienckich z systemem Windows. Jeśli używasz systemu Windows Server, takiego jak Windows Server 2022, nie używaj tej opcji. Użyj programu Configuration Manager.

Aby zarządzać urządzeniami klienckimi z systemem Windows:

  1. Wdrażanie platformy Microsoft 365, w tym tworzenie użytkowników i grup. Nie używaj ani nie konfiguruj rozwiązania Microsoft 365 Basic Mobility and Security.

    Przydatne linki:

  2. Skonfiguruj usługę Intune, w tym ustaw urząd MDM na usługę Intune.

  3. Odinstaluj klienta programu Configuration Manager na istniejących urządzeniach. Aby uzyskać więcej informacji, zobacz odinstalowywanie klienta.

Urządzenia są gotowe do zarejestrowania w usłudze Intune i otrzymania zasad.

Obecnie są używane lokalne zasady grupy

W chmurze dostawcy usług MDM, tacy jak usługa Intune, zarządzają ustawieniami i funkcjami na urządzeniach. Obiekty zasad grupy nie są używane.

Podczas zarządzania urządzeniami profile konfiguracji urządzeń usługi Intune zastępują lokalny obiekt zasad grupy. Profile konfiguracji urządzeń używają ustawień udostępnianych przez firmy Apple, Google i Microsoft.

Konkretnie:

Podczas przenoszenia urządzeń z zasad grupy użyj analizy zasad grupy. Analiza zasady grupy to narzędzie i funkcja w usłudze Intune, która analizuje obiekty zasad grupy. W usłudze Intune można zaimportować obiekty zasad grupy i sprawdzić, które zasady są dostępne (i niedostępne) w usłudze Intune. W przypadku zasad dostępnych w usłudze Intune możesz utworzyć zasady wykazu ustawień przy użyciu zaimportowanych ustawień. Aby uzyskać więcej informacji na temat tej funkcji, przejdź do tematu Tworzenie zasad wykazu ustawień przy użyciu zaimportowanych obiektów zasad grupy w usłudze Microsoft Intune.

Następnie krok 1. Konfigurowanie usługi Microsoft Intune.

Obecnie korzystasz z platformy Microsoft 365 Basic Mobilność i zabezpieczenia

Jeśli utworzono i wdrożono zasady dotyczące mobilności i zabezpieczeń platformy Microsoft 365 Basic, zobacz Przechodzenie z platformy Microsoft 365 Basic Mobility and Security do usługi Intune.

Migracja od dzierżawcy do dzierżawcy

Dzierżawa to organizacja w usłudze Microsoft Entra ID, na przykład Contoso. Obejmuje dedykowane wystąpienie usługi Microsoft Entra, które firma Contoso otrzymuje po uzyskaniu usługi w chmurze firmy Microsoft, takiej jak Microsoft Intune lub Microsoft 365. Usługa Microsoft Entra ID jest używana przez usługę Intune i platformę Microsoft 365 do identyfikowania użytkowników i urządzeń, kontrolowania dostępu do tworzonych zasad i nie tylko.

W usłudze Intune możesz eksportować i importować niektóre zasady przy użyciu programu Microsoft Graph i programu Windows PowerShell.

Na przykład tworzysz subskrypcję wersji próbnej usługi Microsoft Intune. W tej dzierżawie wersji próbnej subskrypcji znajdują się zasady konfigurujące aplikacje i funkcje, sprawdzające zgodność i nie tylko. Chcesz przenieść te zasady do innej dzierżawy.

W tej sekcji pokazano, jak używać skryptów programu Microsoft Graph do migracji między dzierżawami. Podano w nim także niektóre typy zasad, które można lub których nie można eksportować.

Ważna

  • Te kroki obejmują przykłady wykresów wersji beta usługi Intune w witrynie GitHub. Przykładowe skrypty wprowadzają zmiany w dzierżawie. Są one dostępne bez zmian i powinny zostać zweryfikowane przy użyciu konta dzierżawy nieprodukcyjnego lub "testowego". Upewnij się, że skrypty są zgodne z wytycznymi dotyczącymi zabezpieczeń Twojej organizacji.
  • Skrypty nie eksportują i nie importują wszystkich zasad, takich jak profile certyfikatów. Spodziewaj się wykonania większej liczby zadań niż jest to możliwe w tych skryptach. Konieczne będzie ponowne utworzenie niektórych zasad.
  • Użytkownicy muszą wyrejestrować urządzenie ze starej dzierżawy, a następnie ponownie zarejestrować się w nowej dzierżawie.

Pobieranie przykładów i uruchamianie skryptu

Ta sekcja zawiera omówienie tych kroków. Skorzystaj z tych kroków jako wskazówek i pamiętaj, że konkretne kroki mogą się różnić.

Ważna

Obsługa programu PowerShell AzureAD zakończyła się w marcu 2025 r. i została zastąpiona przez program PowerShell Microsoft Graph. Aby uzyskać więcej informacji, zobacz Wymagane działanie: wycofanie MSOnline i AzureAD PowerShell — informacje i zasoby 2025 r.

  1. Pobierz przykłady i wyeksportuj zasady za pomocą programu Windows PowerShell:

    1. Przejdź do strony microsoftgraph/powershell-intune-samples, wybierzkod >Pobierz plik ZIP. Wyodrębnij zawartość .zip pliku.

    2. Otwórz aplikację Windows PowerShell jako administrator i zmień katalog na swój folder. Na przykład wprowadź następujące polecenie:

      cd C:\psscripts\powershell-intune-samples-master

    3. Pobierz i zainstalujmoduł Microsoft.Graph.

      Jeśli zostanie wyświetlony monit, wybierz pozycję Y , aby zainstalować moduł z niezaufanego repozytorium. Instalacja może potrwać kilka minut.

    4. Zmień katalog na folder zawierający skrypt, który chcesz uruchomić. Na przykład zmień katalog na CompliancePolicy folder:

      cd C:\psscripts\powershell-intune-samples-master\powershell-intune-samples-master\CompliancePolicy

    5. Uruchom skrypt eksportu. Na przykład wprowadź następujące polecenie:

      .\CompliancePolicy_Export.ps1

      Zaloguj się za pomocą swojego konta. Po wyświetleniu monitu wprowadź ścieżkę, w której mają zostać umieszczone zasady. Na przykład wprowadź:

      C:\psscripts\ExportedIntunePolicies\CompliancePolicies

    Zasady są eksportowane do folderu.

  2. Zaimportuj zasady do nowej dzierżawy:

    1. Zmień katalog na folder PowerShell zawierający skrypt, który chcesz uruchomić. Na przykład zmień katalog na CompliancePolicy folder:

      cd C:\psscripts\powershell-intune-samples-master\powershell-intune-samples-master\CompliancePolicy

    2. Uruchom skrypt importu. Na przykład wprowadź następujące polecenie:

      .\CompliancePolicy_Import_FromJSON.ps1

      Zaloguj się za pomocą swojego konta. Po wyświetleniu monitu wprowadź ścieżkę do pliku strategii .json , który chcesz zaimportować. Na przykład wprowadź:

      C:\psscripts\ExportedIntunePolicies\CompliancePolicies\PolicyName.json

  3. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune. Zostaną wyświetlone zaimportowane przez Ciebie zasady.

Czego nie możesz zrobić

Niektórych typów zasad nie można eksportować. Istnieją pewne typy zasad, które można wyeksportować, ale nie można ich zaimportować do innej dzierżawy. Użyj poniższej listy jako wskazówki. Pamiętaj, że istnieją inne typy zasad, których nie wymieniono.

Zasady lub typ profilu Informacja
Aplikacje  
Aplikacje biznesowe dla systemu Android Eksport
Importowanie

Aby dodać aplikację LOB do nowej dzierżawy, potrzebne są również oryginalne .apk pliki źródłowe aplikacji.
Apple — Program zakupów zbiorczych (VPP) Eksport
Importowanie

Te aplikacje są zsynchronizowane z VPP firmy Apple. W nowej dzierżawie dodajesz token VPP, który pokazuje dostępne aplikacje.
Aplikacje biznesowe dla systemów iOS/iPadOS Eksport
Importowanie

Aby dodać aplikację LOB do nowej dzierżawy, potrzebne są również oryginalne .ipa pliki źródłowe aplikacji.
Zarządzany Sklep Google Play Eksport
Importowanie

Te aplikacje i linki internetowe są synchronizowane z zarządzanym Sklepem Google Play. W nowej dzierżawie dodajesz konto zarządzanego sklepu Google Play, na którym są wyświetlane dostępne aplikacje.
Microsoft Store dla Firm Eksport
Importowanie

Te aplikacje są synchronizowane ze sklepem Microsoft Store dla Firm. W nowej dzierżawie dodajesz konto sklepu Microsoft Store dla Firm, na którym są wyświetlane dostępne aplikacje.
Aplikacja dla systemu Windows (Win32) Eksport
Importowanie

Aby dodać aplikację LOB do nowej dzierżawy, potrzebne są również oryginalne .intunewin pliki źródłowe aplikacji.
Zasady zgodności  
Działania w przypadku niezgodności Eksport
Importowanie

Niewykluczone, że jest tam link do szablonu wiadomości e-mail. Podczas importowania zasad, które zawierają akcje niezgodności, zamiast nich są dodawane domyślne akcje dla niezgodności.
Zadania Eksport
Importowanie

Zadania są przypisane do identyfikatora grupy. W nowej dzierżawie identyfikator grupy jest inny.
Profile konfiguracyjne  
Poczta e-mail Eksport

Jeśli profil poczty e-mail nie używa certyfikatów, importowanie powinno się udać.
Jeśli profil poczty e-mail używa certyfikatu głównego, nie można zaimportować profilu do nowej dzierżawy. Identyfikator certyfikatu głównego jest inny w nowej dzierżawie.
Certyfikat SCEP Eksport

Importowanie

Profile certyfikatów SCEP używają certyfikatu głównego. Identyfikator certyfikatu głównego jest inny w nowej dzierżawie.
Sieć VPN Eksport

Jeśli profil sieci VPN nie korzysta z certyfikatów, importowanie powinno się udać.
Jeśli profil sieci VPN używa certyfikatu głównego, nie można zaimportować profilu do nowej dzierżawy. Identyfikator certyfikatu głównego jest inny w nowej dzierżawie.
Wi-Fi Eksport

Jeśli profil Wi-Fi nie używa certyfikatów, importowanie powinno się udać.
Jeśli profil Wi-Fi używa certyfikatu głównego, nie można zaimportować profilu do nowej dzierżawy. Identyfikator certyfikatu głównego jest inny w nowej dzierżawie.
Zadania Eksport
Importowanie

Zadania są przypisane do identyfikatora grupy. W nowej dzierżawie identyfikator grupy jest inny.
Zabezpieczenia punktu końcowego  
Wykrywanie i reagowanie dotyczące punktów końcowych Eksport
Importowanie

Te zasady są połączone z usługą Ochrona punktu końcowego w usłudze Microsoft Defender. W nowej dzierżawie skonfigurujesz usługę Ochrona punktu końcowego w usłudze Microsoft Defender, która automatycznie obejmuje zasady wykrywania punktu końcowego i reagowania na nie.