Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym samouczku krok po kroku pokazano, jak skonfigurować natywny dla chmury punkt końcowy systemu Windows przy użyciu usługi Microsoft Intune i rozwiązania Windows Autopilot. Natywny chmurowy punkt końcowy systemu Windows (czasami zapisywany jako natywny chmurowy system Windows) jest połączony z usługą Microsoft Entra, zarejestrowany w usłudze Microsoft Intune i zarządzany całkowicie z chmury — bez przyłączania do domeny Active Directory, bez infrastruktury lokalnej.
Na końcu tego samouczka masz w pełni skonfigurowane urządzenie z systemem Windows, które:
- Microsoft Entra dołączyć i zarejestrować się w Microsoft Intune
- Zabezpieczone za pomocą programu antywirusowego Microsoft Defender, szyfrowania BitLocker, Windows LAPS i punktów odniesienia zabezpieczeń
- Obsługa administracyjna za pośrednictwem rozwiązania Windows Autopilot z aplikacjami platformy Microsoft 365, przenoszeniem znanych folderów usługi OneDrive i Portal firmy
- Gotowy do skalowania do reszty floty Windows
Aby uzyskać więcej informacji, zobacz Co to są punkty końcowe natywne dla chmury? i Jak zaplanować wdrożenie dołączania do usługi Microsoft Entra.
Porada
Czytając o natywnych punktach końcowych w chmurze, można spotkać się z następującymi terminami:
- Punkt końcowy: punkt końcowy to urządzenie, takie jak telefon komórkowy, tablet, laptop lub komputer stacjonarny. Terminy "punkty końcowe" i "urządzenia" są używane zamiennie.
- Zarządzane punkty końcowe: punkty końcowe, które odbierają zasady od organizacji za pomocą rozwiązania MDM lub obiektów zasady grupy. Te urządzenia są zwykle własnością organizacji, ale mogą to być również urządzenia typu BYOD lub osobiste.
- Natywne punkty końcowe chmury: punkty końcowe połączone z usługą Microsoft Entra. Nie są one dołączone do lokalnej usługi AD.
- Obciążenie: dowolny program, usługa lub proces.
Jak zacząć
Ukończ pięć faz w kolejności — każda bazuje na poprzedniej.
| Faza | Cel |
|---|---|
| Faza 1. Konfigurowanie środowiska | Przygotowywanie dzierżawy, urządzenia testowego i planu bazowego zasad rozwiązania Autopilot |
| Faza 2 — tworzenie natywnego dla chmury punktu końcowego systemu Windows | Aprowizuj pierwszy punkt końcowy za pomocą rozwiązania Autopilot |
| Faza 3 — Zabezpieczanie punktu końcowego Windows natywnego dla chmury | Stosowanie zabezpieczeń punktu końcowego: Defender, BitLocker, LAPS, plany bazowe, aktualizacje |
| Etap 4 . Stosowanie dostosowań i przeglądanie konfiguracji lokalnej | Dodawanie specyficznych dla organizacji aplikacji, ustawień i migrowanie z zasady grupy |
| Faza 5 . Skalowanie wdrożenia za pomocą rozwiązania Windows Autopilot | Skalowanie aprowizacji w całej flocie przy użyciu rejestracji producenta OEM, person i stref wdrożenia |
Po wdrożeniu punktów końcowych skorzystaj z sekcji Monitorowanie natywnych dla chmury punktów końcowych systemu Windows, aby zweryfikować stan zasad, aplikacji i zgodności z centrum administracyjnego usługi Intune w ramach bieżących operacji.
Faza 1. Konfigurowanie środowiska
Przed skompilowaniem pierwszego natywnego dla chmury punktu końcowego systemu Windows należy sprawdzić pewne kluczowe wymagania i konfigurację. Ta faza przeprowadzi Cię przez sprawdzenie wymagań, skonfigurowanie rozwiązania Windows Autopilot i utworzenie niektórych ustawień i aplikacji.
Krok 1 — wymagania dotyczące sieci
Natywny dla chmury punkt końcowy systemu Windows wymaga dostępu do kilku usług internetowych. Rozpocznij testowanie w otwartej sieci. Możesz też użyć sieci firmowej po zapewnieniu dostępu do wszystkich punktów końcowych wymienionych w obszarze Wymagania sieciowe rozwiązania Windows Autopilot.
Jeśli sieć bezprzewodowa wymaga certyfikatów, możesz rozpocząć od połączenia Ethernet podczas testowania, gdy określisz najlepsze podejście dla połączeń bezprzewodowych do inicjowania obsługi urządzeń.
Krok 2. Rejestracja i licencjonowanie
Zanim dołączysz do usługi Microsoft Entra i zarejestrowasz się w usłudze Intune, musisz sprawdzić kilka rzeczy. Możesz utworzyć nową grupę usługi Microsoft Entra, taką jak nazwa Użytkownicy usługi MDM usługi Intune. Następnie dodaj określone konta użytkowników testowych i określ każdą z następujących konfiguracji w tej grupie, aby ograniczyć liczbę osób, które mogą rejestrować urządzenia podczas konfigurowania konfiguracji. Aby utworzyć grupę usługi Microsoft Entra, przejdź do strony Zarządzanie grupami usługi Microsoft Entra i członkostwem w grupie.
Ograniczenia rejestracji Ograniczenia rejestracji umożliwiają kontrolowanie, jakie typy urządzeń mogą być rejestrowane w zarządzaniu za pomocą usługi Intune. Aby ten przewodnik zakończył się pomyślnie, upewnij się, że dozwolona jest rejestracja w systemie Windows (MDM), która jest konfiguracją domyślną.
Aby uzyskać informacje o konfigurowaniu ograniczeń rejestracji, przejdź do tematu Ustawianie ograniczeń rejestracji w usłudze Microsoft Intune.
Ustawienia MDM urządzenia usługi Microsoft Entra Po dołączeniu urządzenia z systemem Windows do usługi Microsoft Entra, usługę Microsoft Entra można skonfigurować tak, aby urządzenia automatycznie rejestrowały się w usłudze MDM. Ta konfiguracja jest wymagana, aby rozwiązanie Windows Autopilot działało.
Aby sprawdzić, czy ustawienia MDM urządzenia z usługą Microsoft Entra są prawidłowo włączone, przejdź do przewodnika Szybki start — konfigurowanie automatycznej rejestracji w usłudze Intune.
Znakowanie firmy Microsoft Entra Dodanie firmowego logo i obrazów do usługi Microsoft Entra zapewnia, że użytkownicy logujący się do platformy Microsoft 365 mają znajomy i spójny wygląd i działanie. Ta konfiguracja jest wymagana, aby rozwiązanie Windows Autopilot działało.
Aby uzyskać informacje na temat konfigurowania znakowania niestandardowego w usłudze Microsoft Entra, przejdź do strony Dodaj znakowanie do strony logowania organizacji do usługi Microsoft Entra.
Licencjonowanie Użytkownicy rejestrujący urządzenia z systemem Windows w ramach procesu pierwszego uruchomienia (OOBE) w usłudze Intune wymagają dwóch kluczowych funkcji.
Użytkownicy muszą mieć następujące licencje:
- Licencja usługi Microsoft Intune lub Microsoft Intune for Education
- Licencja, taka jak jedna z następujących opcji, która umożliwia automatyczną rejestrację w usłudze MDM:
- Microsoft Entra Premium P1
- Microsoft Intune for Education
Aby przypisać licencje, przejdź do pozycji Przypisywanie licencji usługi Microsoft Intune.
Uwaga
Oba typy licencji są zwykle zawarte w pakietach licencjonowania, takich jak Microsoft 365 E3 (lub A3) i nowsze. Wyświetl porównanie licencjonowania platformy Microsoft 365 tutaj.
Krok 3 — Importowanie urządzenia testowego
Aby przetestować natywny dla chmury punkt końcowy systemu Windows, musimy zacząć od przygotowania maszyny wirtualnej lub urządzenia fizycznego do testowania. Poniższe kroki pozwalają uzyskać szczegóły urządzenia i przekazać je do usługi Windows Autopilot, które są użyte w dalszej części tego artykułu.
Uwaga
Chociaż poniższe kroki umożliwiają importowanie urządzenia do testów, partnerzy i producenci OEM mogą importować urządzenia do rozwiązania Windows Autopilot w Twoim imieniu w ramach zakupu. Więcej informacji o rozwiązaniu Windows Autopilot znajduje się w fazie 5.
Zainstaluj system Windows na maszynie wirtualnej lub zresetuj urządzenie fizyczne, tak aby czekało na ekranie konfiguracji OOBE. W przypadku maszyny wirtualnej można opcjonalnie utworzyć punkt kontrolny.
Wykonaj czynności niezbędne do nawiązania połączenia z Internetem.
Otwórz wiersz polecenia za pomocą kombinacji klawiszy Shift + F10 .
Sprawdź, czy masz dostęp do Internetu, wysyłając polecenie ping bing.com:
ping bing.com
Przejdź do programu PowerShell, uruchamiając polecenie:
powershell.exe
Pobierz skrypt Get-WindowsAutopilotInfo , uruchamiając następujące polecenia:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope ProcessInstall-Script Get-WindowsAutopilotInfo
Po wyświetleniu monitu wprowadź Y , aby zaakceptować.
Wpisz następujące polecenie:
Get-WindowsAutopilotInfo.ps1 -GroupTag CloudNative -Online
Uwaga
Tagi grup umożliwiają tworzenie dynamicznych grup usługi Microsoft Entra na podstawie podzbioru urządzeń. Tagi grup można ustawić podczas importowania urządzeń lub zmienić później w centrum administracyjnym usługi Microsoft Intune. W kroku 4 użyjemy tagu grupy CloudNative . Możesz ustawić nazwę tagu na inną na potrzeby testów.
Po wyświetleniu monitu o podanie poświadczeń zaloguj się przy użyciu konta administratora usługi Intune.
Pozostaw komputer w stanie gotowości do momentu zakończenia fazy 2.
Krok 4 — Utwórz grupę dynamiczną usługi Microsoft Entra dla urządzenia
Aby ograniczyć konfiguracje z tego przewodnika do urządzeń testowych importowanych do rozwiązania Windows Autopilot, utwórz dynamiczną grupę usługi Microsoft Entra. Ta grupa powinna automatycznie zawierać urządzenia importowane do rozwiązania Windows Autopilot i mieć tag grupy CloudNative. Dzięki temu możesz kierować wszystkie konfiguracje i aplikacje do tej grupy.
Wybierz pozycję Grupy>Nowa grupa. Wprowadź następujące informacje:
- Typ grupy: Wybierz pozycję Zabezpieczenia.
- Nazwa grupy: wprowadź rozwiązanie Autopilot Cloud-Native punktach końcowych systemu Windows.
- Typ konta: Wybierz urządzenie dynamiczne.
Wybierz pozycję Dodaj zapytanie dynamiczne.
W sekcji Składnia reguły wybierz pozycję Edytuj.
Wklej następujący tekst:
(device.devicePhysicalIds -any (_ -eq "[OrderID]:CloudNative"))Wybierz pozycję OK>,Zapisz>, Utwórz.
Porada
Dynamiczne grupy są wypełniane po wprowadzeniu zmian w ciągu kilku minut. W dużych organizacjach może to potrwać dłużej. Po utworzeniu nowej grupy poczekaj kilka minut, zanim sprawdzisz, czy urządzenie jest teraz członkiem grupy.
Aby uzyskać więcej informacji na temat grup dynamicznych dla urządzeń, przejdź do sekcji Reguły dla urządzeń.
Krok 5. Konfigurowanie strony stanu rejestracji
Strona stanu rejestracji (ESP, enrollment status page) to mechanizm używany przez specjalistę IT do kontrolowania obsługi użytkowników końcowych podczas inicjowania obsługi punktu końcowego. Zobacz Konfigurowanie strony stanu rejestracji. Aby ograniczyć zakres strony stanu rejestracji, możesz utworzyć nowy profil i kierować rozwiązanie Autopilot Cloud-Native grupę punktów końcowych systemu Windows utworzoną w poprzednim kroku, Tworzenie grupy dynamicznej Microsoft Entra urządzeniu.
Na potrzeby testów zalecamy następujące ustawienia, ale możesz je dostosować zgodnie z wymaganiami:
Ustawienie Value Wyświetlanie postępu konfiguracji aplikacji i profilu Tak Pokaż stronę tylko na urządzeniach aprowizowanych przez out-of-box experience (OOBE) Tak (domyślnie)
Krok 6. Tworzenie i przypisywanie profilu rozwiązania Windows Autopilot
Teraz możemy utworzyć profil rozwiązania Windows Autopilot i przypisać go do naszego urządzenia testowego. Ten profil informuje urządzenie, aby dołączyło do usługi Microsoft Entra i jakie ustawienia mają zastosowanie podczas OOBE.
Wybierz urządzenia>, Dołączanie> urządzeń, Rejestracja>,Windows>i Windows Autopilot>, Profile wdrażania.
Wybierz pozycję Utwórz profil>na komputerze z systemem Windows.
Wprowadź nazwę Autopilot Cloud-Native Punkty końcowe systemu Windows, a następnie wybierz przycisk Dalej.
W ustawieniach pierwszego uruchomienia (OOBE) potwierdź następujące kluczowe wartości i wybierz pozycję Dalej:
Ustawienie Value Tryb wdrażania Sterowane przez użytkownika Dołącz do usługi Microsoft Entra ID jako Microsoft Entra dołączył Typ konta użytkownika Standardowy Zastosuj szablon nazwy urządzenia Opcjonalnie. Szablon nazewnictwa, taki jak CloudPC-%SERIAL%szablon, ułatwia identyfikowanie urządzeń w centrum administracyjnym.Ważna
Ustawienie typu konta użytkownika na Standardowy jest najlepszym rozwiązaniem w zakresie zabezpieczeń. Uniemożliwia to użytkownikom instalowanie niezatwierdzonego oprogramowania i zmniejsza powierzchnię ataku na natywne punkty końcowe w chmurze.
Opuść tagi zakresu i wybierz przycisk Dalej.
Przypisz profil do utworzonej grupy Microsoft Entra o nazwie Autopilot Cloud-Native Punkty końcowe systemu Windows, wybierz pozycję Dalej, a następnie wybierz pozycję Utwórz.
Krok 7. Synchronizowanie urządzeń rozwiązania Windows Autopilot
Usługa Windows Autopilot synchronizuje się kilka razy dziennie. Możesz także natychmiast wyzwolić synchronizację, aby urządzenie było gotowe do przetestowania. Aby natychmiast przeprowadzić synchronizację:
Wybierz urządzenia>, dołączanie urządzeń, rejestrację>>,urządzeniaz systemem Windows >i Windows Autopilot>,urządzenia.
Wybierz pozycję Synchronizuj.
Synchronizacja trwa kilka minut i jest kontynuowana w tle. Po zakończeniu synchronizacji zostanie wyświetlony stan profilu importowanego urządzenia z wyświetlonym tekstem Przypisano.
Krok 8. Konfigurowanie ustawień optymalnego środowiska platformy Microsoft 365
Wybraliśmy kilka ustawień do skonfigurowania. Te ustawienia demonstrują optymalne środowisko użytkownika końcowego platformy Microsoft 365 na natywnym urządzeniu z systemem Windows w chmurze. Te ustawienia są konfigurowane przy użyciu profilu wykazu ustawień konfiguracji urządzenia. Aby uzyskać więcej informacji, przejdź do tematu Tworzenie zasad przy użyciu katalogu ustawień w usłudze Microsoft Intune.
Po utworzeniu profilu i dodaniu ustawień przypisz profil do utworzonej wcześniej grupy punktów końcowych Cloud-Native rozwiązania Autopilot.
Microsoft Outlook — aby ulepszyć działanie programu Microsoft Outlook przy pierwszym uruchomieniu, następujące ustawienie automatycznie konfiguruje profil przy pierwszym otwarciu tego programu.
Kategoria ustawienia Ustawienie Value Microsoft Outlook 2016\Account Settings\Exchange (ustawienie użytkownika) Automatyczne konfigurowanie tylko pierwszego profilu na podstawie podstawowego adresu SMTP usługi Active Directory Włączone Microsoft Edge — aby ulepszyć środowisko pierwszego uruchomienia przeglądarki Microsoft Edge, następujące ustawienia konfigurują przeglądarkę Microsoft Edge w celu synchronizowania ustawień użytkownika i pomijania pierwszego uruchomienia.
Kategoria ustawienia Ustawienie Value Microsoft Edge Ukrywanie środowiska pierwszego uruchomienia i ekranu powitalnego Włączone Wymuś synchronizację danych przeglądarki i nie wyświetlaj monitu o zgodę na synchronizację Włączone Microsoft OneDrive — aby ulepszyć środowisko pierwszego logowania, następujące ustawienia konfigurują usługę Microsoft OneDrive w celu automatycznego logowania i przekierowywania pulpitu, obrazów i dokumentów do usługi OneDrive. Zalecana jest także usługa Files On-Demand (FOD). Jest ona domyślnie włączona i nie występuje na poniższej liście. Aby uzyskać więcej informacji na temat zalecanej konfiguracji aplikacji synchronizacja usługi OneDrive, przejdź do artykułu Zalecana konfiguracja aplikacji do synchronizacji dla usługi Microsoft OneDrive.
Kategoria ustawienia Ustawienie Value OneDrive Logowanie użytkowników w trybie dyskretnym do aplikacji do synchronizacji usługi OneDrive przy użyciu ich poświadczeń systemu Windows Włączone Dyskretne przenoszenie znanych folderów systemu Windows do usługi OneDrive Włączone Uwaga
Aby uzyskać więcej informacji, przejdź do Przekierowywanie znanych folderów.
Poniższy zrzut ekranu przedstawia przykładowy profil wykazu ustawień ze skonfigurowanymi wszystkimi sugerowanymi ustawieniami:
Krok 9. Tworzenie i przypisywanie aplikacji
Natywny dla chmury punkt końcowy wymaga pewnych aplikacji. Aby rozpocząć, zalecamy skonfigurowanie następujących aplikacji i skierowanie ich do utworzonego wcześniej rozwiązania Autopilot Cloud-Native grupy punktów końcowych systemu Windows .
Aplikacje Microsoft 365 (dawniej Office 365 ProPlus) — Aplikacje Microsoft 365, takie jak Word, Excel i Outlook, można łatwo wdrożyć na urządzeniach przy użyciu wbudowanego profilu aplikacji platformy Microsoft 365 dla systemu Windows w usłudze Intune.
- Wybierz projektanta konfiguracji dla formatu ustawień, a nie XML.
- Wybierz bieżący kanał dla kanału aktualizacji.
Aby wdrożyć aplikacje Microsoft 365, przejdź do Dodawanie aplikacji platformy Microsoft 365 na urządzeniach z systemem Windows przy użyciu usługi Microsoft Intune
Aplikacja Portal firmy — zalecane jest wdrożenie aplikacji Intune Portal firmy na wszystkich urządzeniach jako wymaganej aplikacji. Aplikacja Portal firmy to samoobsługowe centrum dla użytkowników używane do instalowania aplikacji z wielu źródeł, takich jak usługa Intune, sklep Microsoft Store i program Configuration Manager. Użytkownicy używają również aplikacji Portal firmy do synchronizowania swoich urządzeń z usługą Intune, sprawdzania stanu zgodności i tak dalej.
Aby wdrożyć portal firmy zgodnie z wymogami, zobacz Dodawanie i przypisywanie aplikacji Portal firmy systemu Windows dla urządzeń zarządzanych przez usługę Intune.
Aplikacja Microsoft Store (tablica) — podczas gdy usługa Intune może wdrażać szeroką gamę aplikacji, wdrażamy aplikację ze sklepu (Microsoft Whiteboard), aby ułatwić obsługę tego przewodnika. Postępuj zgodnie z instrukcjami w artykule Dodawanie aplikacji ze sklepu Microsoft Store do usługi Microsoft Intune, aby zainstalować aplikację Microsoft Whiteboard.
Faza 2 — tworzenie natywnego dla chmury punktu końcowego systemu Windows
Aby skompilować pierwszy natywny dla chmury punkt końcowy systemu Windows, użyj tej samej maszyny wirtualnej lub urządzenia fizycznego, które zostało zebrane, a następnie przekazane do usługi Windows Autopilot w fazie 1, krok 3 — importowanie urządzenia testowego. Na tym urządzeniu przejdź przez proces rozwiązania Windows Autopilot.
Wznów (lub zresetuj w razie potrzeby) komputer z systemem Windows do trybu pierwszego uruchomienia (OOBE).
Uwaga
Jeśli zostanie wyświetlony monit o wybranie konfiguracji dla użytkownika lub organizacji, oznacza to, że proces rozwiązania Windows Autopilot nie został uruchomiony. W takiej sytuacji uruchom ponownie urządzenie i upewnij się, że ma dostęp do Internetu. Jeśli nadal nie działa, spróbuj zresetować komputer lub ponownie zainstalować system Windows.
Zaloguj się przy użyciu poświadczeń usługi Microsoft Entra (UPN lub AzureAD\nazwa_użytkownika).
Na stronie stanu rejestracji jest wyświetlany stan konfiguracji urządzenia.
Gratulacje! Zainicjowano obsługę pierwszego natywnego dla chmury punktu końcowego systemu Windows!
Sprawdzanie poprawności punktu końcowego
Sprawdź następujące zadania na nowym urządzeniu przed przejściem do fazy 3:
- Foldery usługi OneDrive (Pulpit, Dokumenty, Obrazy) są przekierowywane i synchronizowane.
- Program Outlook zostanie otwarty i automatycznie skonfiguruje Twój profil platformy Microsoft 365.
- Zainstalowany jest Portal firmy i dostępna jest aplikacja Microsoft Whiteboard.
- Możesz zalogować się przy użyciu poświadczeń usługi Microsoft Entra i uzyskać dostęp do zasobów w chmurze.
- Zasoby lokalne (udziały plików, witryny intranetowe, drukarki) są dostępne w razie potrzeby.
Jeśli podczas korzystania z usługi Windows Hello w celu uzyskania dostępu do zasobów lokalnych jest wyświetlany monit o wprowadzenie hasła, oznacza to, że hybrydowa funkcja Windows Hello dla Firm nie jest jeszcze skonfigurowana. Możesz kontynuować testowanie, wybierając ikonę klucza na ekranie logowania i używając zamiast tego swojej nazwy użytkownika i hasła. Aby uzyskać więcej informacji, zobacz Hybrydowe rozwiązanie funkcji Windows Hello dla firm.
Faza 3 — Zabezpieczanie punktu końcowego Windows natywnego dla chmury
Ta faza ma pomóc w stworzeniu ustawień zabezpieczeń dla organizacji. W tej sekcji zwrócono uwagę na różne składniki zabezpieczeń punktu końcowego w usłudze Microsoft Intune, w tym:
- Program antywirusowy Microsoft Defender (MDAV)
- Zapora Microsoft Defender
- Szyfrowanie funkcją BitLocker
- Rozwiązanie do ochrony hasła administratora lokalnego systemu Windows (LAPS)
- Punkty odniesienia zabezpieczeń
- Zasady klienta usługi Windows Update
- Zasady zgodności
- Dostęp warunkowy
Program antywirusowy Microsoft Defender (MDAV)
Następujące ustawienia są zalecane jako minimalna konfiguracja dla programu antywirusowego Microsoft Defender, wbudowanego składnika systemu operacyjnego Windows. Te ustawienia nie wymagają żadnej konkretnej umowy licencyjnej, takiej jak E3 lub E5, i można je włączyć w centrum administracyjnym usługi Microsoft Intune.
W centrum administracyjnym przejdź do pozycji Zabezpieczenia> punktu końcowego— program antywirusowy>,tworzenie zasad>systemu Windows i nowszych>Typ = profilu: program antywirusowy Microsoft Defender.
Obrońca:
- Zezwalaj na monitorowanie zachowania: dozwolone. Włącza monitorowanie zachowania w czasie rzeczywistym.
- Zezwalaj na ochronę w chmurze: dozwolone. Włącza ochronę w chmurze.
- Zezwalaj na skanowanie wiadomości email: dozwolone. Włącza skanowanie wiadomości e-mail.
- Zezwalaj na skanowanie wszystkich pobranych plików i załączników: dozwolone.
- Zezwalaj na monitorowanie w czasie rzeczywistym: dozwolone. Włącza i uruchamia usługę monitorowania w czasie rzeczywistym.
- Zezwalaj na skanowanie w sieci Files: dozwolone. Skanuje pliki sieciowe.
- Zezwalaj na skanowanie skryptów: Dozwolone.
- Rozszerzony limit czasu chmury: 50
- Dni przechowywania oczyszczonego złośliwego oprogramowania: 30
- Włącz ochronę sieci: Włączone (tryb inspekcji)
- Ochrona przed PUA: Ochrona przed PUA włączona. Wykryte elementy są blokowane. Pojawią się one w historii wraz z innymi zagrożeniami.
- Kierunek skanowania w czasie rzeczywistym: Monitoruj wszystkie pliki (dwukierunkowe).
- Prześlij zgodę na próbki: Wysyłaj bezpieczne próbki automatycznie.
- Ochrona Zezwalaj przy dostępie: Dozwolone.
- Działanie korygujące w przypadku poważnych zagrożeń: kwarantanna. Przenosi pliki do kwarantanny.
- Akcja korygująca dla zagrożenia o niskiej ważności: kwarantanna. Przenosi pliki do kwarantanny.
- Akcja korygująca dla zagrożeń o umiarkowanej ważności: Kwarantanna. Przenosi pliki do kwarantanny.
- Działanie korygujące w przypadku zagrożeń o wysokiej ważności: kwarantanna. Przenosi pliki do kwarantanny.
Aby uzyskać więcej informacji na temat konfiguracji usługi Windows Defender, w tym ochrony punktu końcowego w usłudze Microsoft Defender dla klientów posiadających licencje na E3 i E5, przejdź do:
- Ochrona nowej generacji w systemach Windows, Windows Server 2016 i Windows Server 2019
- Oceń program antywirusowy Microsoft Defender
Zapora Microsoft Defender
Użyj zabezpieczenia punktu końcowego w usłudze Microsoft Intune, aby skonfigurować reguły zapory. For more information, go to Firewall policy for endpoint security in Intune.
Zapora Microsoft Defender może wykryć zaufaną sieć przy użyciu dostawcy CSP NetworkListManager. Ponadto może przełączyć się na profil zapory domeny na punktach końcowych z systemem Windows.
Zastosowanie profilu sieci domeny umożliwia rozdzielenie reguł zapory w oparciu o sieć zaufaną, sieć prywatną i sieć publiczną. Te ustawienia można zastosować przy użyciu profilu niestandardowego systemu Windows.
Uwaga
Połączone punkty końcowe usługi Microsoft Entra nie mogą używać protokołu LDAP do wykrywania połączenia domeny w taki sam sposób, jak punkty końcowe przyłączone do domeny. Zamiast tego użyj dostawcy CSP NetworkListManager do określenia punktu końcowego TLS, który, gdy jest dostępny, przełącza punkt końcowy na profil zapory domeny .
Szyfrowanie funkcją BitLocker
Use Endpoint Security in Microsoft Intune to configure encryption with BitLocker.
- Aby uzyskać więcej informacji na temat zarządzania funkcją BitLocker, przejdź do tematu Szyfrowanie urządzeń z systemem Windows za pomocą funkcji BitLocker w usłudze Intune.
- Zapoznaj się z naszą serią blogów na temat funkcji BitLocker: Włączanie funkcji BitLocker w usłudze Microsoft Intune.
Te ustawienia można włączyć w centrum administracyjnym usługi Microsoft Intune. W centrum administracyjnym przejdź do pozycji Zabezpieczenia> punktu końcowego,Zarządzaj>szyfrowaniem> dysku,Tworzenie zasad>,System Windows i nowsze>Profil = ,funkcja BitLocker.
Skonfigurowanie poniższych ustawień funkcji BitLocker powoduje dyskretne włączenie szyfrowania 128-bitowego dla użytkowników standardowych, co jest częstym scenariuszem. Jednak Twoja organizacja może mieć inne wymagania dotyczące zabezpieczeń, więc skorzystaj z dokumentacji funkcji BitLocker , aby uzyskać więcej ustawień.
| Kategoria ustawienia | Ustawienie | Value |
|---|---|---|
| BitLocker (Funkcja BitLocker) | Wymagaj szyfrowania urządzeń | Włączone |
| Zezwalaj na wyświetlanie ostrzeżenia dotyczącego innego szyfrowania dysku | Wyłączona | |
| Zezwalaj na standardowe szyfrowanie użytkowników | Włączone | |
| Konfigurowanie mechanizmu rotacji haseł odzyskiwania | Odświeżanie włączone dla urządzeń przyłączonych do usługi Azure AD | |
| Szyfrowanie dysków funkcją BitLocker | Wybierz metodę szyfrowania dysku i siłę szyfrowania | Nieskonfigurowane |
| Podawanie unikatowych identyfikatorów organizacji | Nieskonfigurowane | |
| Dyski z systemem operacyjnym | Wymuszaj typ szyfrowania dysku na dyskach z systemem operacyjnym | Włączone |
| Wybierz typ szyfrowania (urządzenie) | Szyfrowanie tylko używanego miejsca | |
| Wymagaj dodatkowego uwierzytelniania podczas uruchamiania | Włączone | |
| Zezwalaj na funkcję BitLocker bez zgodnego modułu TPM (wymaga hasła lub klucza uruchomienia na dysku flash USB) | False | |
| Konfigurowanie klucza uruchomienia i numeru PIN modułu TPM | Zezwalaj na klucz uruchomienia i numer PIN z modułem TPM | |
| Konfigurowanie klucza uruchomienia modułu TPM | Zezwalaj na klucz uruchomienia z modułem TPM | |
| Konfigurowanie numeru PIN uruchamiania modułu TPM | Zezwalaj na numer PIN uruchamiania z modułem TPM | |
| Konfigurowanie uruchamiania modułu TPM | Wymagaj modułu TPM | |
| Konfigurowanie minimalnej długości numeru PIN na potrzeby uruchamiania | Nieskonfigurowane | |
| Zezwalaj na uruchamianie rozszerzonych numerów PIN | Nieskonfigurowane | |
| Blokowanie użytkownikom standardowym możliwości zmiany numeru PIN lub hasła | Nieskonfigurowane | |
| Zezwalaj urządzeniom zgodnym z InstantGo lub HSTI na rezygnację z numeru PIN przed rozruchem | Nieskonfigurowane | |
| Włączanie korzystania z uwierzytelniania funkcji BitLocker wymagającego wprowadzania danych z klawiatury przed uruchomieniem na tabliczkach | Nieskonfigurowane | |
| Wybierz sposób odzyskiwania dysków systemu operacyjnego chronionych funkcją BitLocker | Włączone | |
| Konfigurowanie miejsca do magazynowania informacji odzyskiwania funkcji BitLocker przez użytkownika | Wymaganie 48-cyfrowego hasła odzyskiwania | |
| Zezwalaj na agenta odzyskiwania danych | False | |
| Konfigurowanie przechowywania informacji odzyskiwania funkcji BitLocker w usługach AD DS | Hasła odzyskiwania magazynu i pakiety kluczy | |
| Nie włączaj funkcji BitLocker, dopóki informacje odzyskiwania nie zostaną zapisane w usługach AD DS dla dysków z systemem operacyjnym | True | |
| Pomiń opcje odzyskiwania w kreatorze konfiguracji funkcji BitLocker | True | |
| Zapisywanie informacji odzyskiwania funkcji BitLocker w usługach AD DS dla dysków systemu operacyjnego | True | |
| Konfigurowanie komunikatu odzyskiwania przed uruchomieniem i adresu URL | Nieskonfigurowane | |
| Stałe dyski danych | Wymuszanie typu szyfrowania dysku na stałych dyskach danych | Włączone |
| Wybierz typ szyfrowania: (Urządzenie) | Zezwalaj użytkownikowi na wybór (domyślne) | |
| Wybieranie sposobu odzyskiwania dysków stałych chronionych funkcją BitLocker | Włączone | |
| Konfigurowanie miejsca do magazynowania informacji odzyskiwania funkcji BitLocker przez użytkownika | Wymaganie 48-cyfrowego hasła odzyskiwania | |
| Zezwalaj na agenta odzyskiwania danych | False | |
| Konfigurowanie przechowywania informacji odzyskiwania funkcji BitLocker w usługach AD DS | Tworzenie kopii zapasowych haseł odzyskiwania i pakietów kluczy | |
| Nie włączaj funkcji BitLocker, dopóki informacje odzyskiwania nie będą przechowywane w usługach AD DS dla stałych dysków danych | True | |
| Pomiń opcje odzyskiwania w kreatorze konfiguracji funkcji BitLocker | True | |
| Zapisywanie informacji odzyskiwania funkcji BitLocker w usługach AD DS dla stałych dysków danych | True | |
| Odmawiaj dostępu do zapisu do dysków stałych niechronionych funkcją BitLocker | Nieskonfigurowane | |
| Wymienne dyski danych | Kontrolowanie użycia funkcji BitLocker na dyskach wymiennych | Włączone |
| Zezwalaj użytkownikom na stosowanie ochrony funkcji BitLocker na wymiennych dyskach danych (urządzenie) | False | |
| Zezwalaj użytkownikom na zawieszanie i odszyfrowywanie ochrony funkcji BitLocker na wymiennych dyskach danych (urządzenie) | False | |
| Odmawiaj dostępu do zapisu do dysków wymiennych niechronionych funkcją BitLocker | Nieskonfigurowane |
Rozwiązanie do ochrony hasła administratora lokalnego systemu Windows (LAPS)
Domyślnie wbudowane lokalne konto administratora (dobrze znany identyfikator SID S-1-5-500) jest wyłączone. Istnieje kilka scenariuszy, w których konto administratora lokalnego może być korzystne, na przykład rozwiązywanie problemów, pomoc techniczna dla użytkowników końcowych i odzyskiwanie urządzenia. Jeśli zdecydujesz się włączyć wbudowane konto administratora lub utworzyć nowe konto administratora lokalnego, ważne jest, aby zabezpieczyć hasło dla tego konta.
Rozwiązanie do zarządzania hasłami administratora lokalnego systemu Windows (LAPS) to jedna z funkcji, których można użyć do losowego i bezpiecznego przechowywania hasła w usłudze Microsoft Entra. Jeśli używasz usługi Intune jako usługi MDM, wykonaj poniższe czynności, aby włączyć funkcję Windows LAPS.
Ważna
Funkcja Windows LAPS zakłada, że domyślne konto administratora lokalnego jest włączone, nawet jeśli zmieniono jego nazwę lub jeśli utworzysz nowe konto administratora lokalnego. Windows LAPS nie tworzy ani nie włącza żadnych kont lokalnych, chyba że skonfigurujesz tryb automatycznego zarządzania kontem.
Wszystkie konta lokalne należy utworzyć lub włączyć oddzielnie od konfigurowania funkcji Windows LAPS. Możesz wykonać skrypt tego zadania lub użyć dostawców usług konfiguracji (CSP), takich jak dostawca usług kryptograficznych kont lub dostawca usług kryptograficznych zasad.
Upewnij się, że na urządzeniach z systemem Windows zainstalowano aktualizację zabezpieczeń z kwietnia 2023 r. (lub nowszą).
Aby uzyskać więcej informacji, przejdź do aktualizacji systemu operacyjnego usługi Microsoft Entra.
Włączanie funkcji Windows LAPS w usłudze Microsoft Entra:
- Zaloguj się do usługi Microsoft Entra.
- W ustawieniu Włącz rozwiązanie do zapisywania haseł administratora lokalnego (LAPS) wybierz pozycję Tak>, zapisz(początek strony).
Aby uzyskać więcej informacji, przejdź do tematu Włączanie funkcji Windows LAPS w usłudze Microsoft Entra.
In Intune, create an endpoint security policy: In Intune, create an endpoint security policy:
- Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
- Wybierz pozycję Ochronakonta> zabezpieczeń > punktu końcowegoUtwórz zasady>Rozwiązanie do obsługi hasła administratora lokalnego systemu Windows> (Windows LAPS)>Utwórz.
Aby uzyskać więcej informacji, przejdź do tematu Tworzenie zasad LAPS w usłudze Intune.
Plany bazowe zabezpieczeń
Za pomocą planów bazowych zabezpieczeń można zastosować zestaw konfiguracji, o których wiadomo, że zwiększają bezpieczeństwo punktu końcowego systemu Windows. Aby uzyskać więcej informacji o planach bazowych zabezpieczeń, przejdź do ustawień punktu odniesienia zabezpieczeń MDM systemu Windows dla usługi Intune.
Plany bazowe można stosować przy użyciu sugerowanych ustawień i dostosowywać zgodnie z własnymi wymaganiami. Niektóre ustawienia w ramach planów bazowych mogą powodować nieoczekiwane wyniki lub być niezgodne z aplikacjami i usługami uruchomionymi w punktach końcowych systemu Windows. W związku z tym linie bazowe należy badać w izolacji. Zastosuj punkt odniesienia tylko do wybranej grupy punktów końcowych testu bez żadnych innych profilów konfiguracji ani ustawień.
Znane problemy dotyczące planów bazowych zabezpieczeń
Następujące ustawienia w planie bazowym zabezpieczeń systemu Windows mogą powodować problemy z rozwiązaniem Windows Autopilot lub próbą instalowania aplikacji jako użytkownik standardowy:
- Opcje zabezpieczeń zasad lokalnych\Zachowanie monitu o podniesienie uprawnień administratora (domyślnie = Monituj o zgodę na bezpiecznym pulpicie)
- Standardowe zachowanie monitu o podniesienie uprawnień użytkownika (domyślne = Automatycznie odrzuć żądania podniesienia uprawnień)
Aby uzyskać więcej informacji, zobacz Rozwiązywanie problemów z konfliktami zasad za pomocą rozwiązania Windows Autopilot.
Zasady klienta usługi Windows Update
Zasady klienta usługi Windows Update to technologia chmury kontrolująca sposób i czas instalowania aktualizacji na urządzeniach. W usłudze Intune zasady klienta usługi Windows Update można skonfigurować przy użyciu:
Aby uzyskać więcej informacji, zobacz:
- Informacje o zasadach klienta usługi Windows Update w usłudze Microsoft Intune
- Moduł 4.2 — Podstawy usługi Windows Update dla firm z serii wideo warsztatów wdrażania usługi Intune for Education
Porada
W przypadku środowisk natywnych dla chmury należy rozważyć rozwiązanie Windows Autopatch. Autopoprawka automatyzuje zarządzanie pierścieniem aktualizacji i raportowanie, eliminując potrzebę ręcznego dostrajania okresów odroczenia i terminów. Jest ona uwzględniona w usłudze Microsoft Intune i stanowi zalecane rozwiązanie dla organizacji, które chcą w pełni zautomatyzowanych, opartych na zasadach aktualizacji systemu Windows przy minimalnym nakładzie administracyjnym.
Zasady zgodności
Zasady zgodności raportują kondycję natywnych chmurowych punktów końcowych systemu Windows — na przykład czy funkcja BitLocker jest włączona, czy jest włączony bezpieczny rozruch i czy jest uruchomiony program antywirusowy Microsoft Defender. Zasady są również podstawą dostępu warunkowego, więc można zablokować niezgodnym urządzeniom dostęp do zasobów organizacji.
Aby utworzyć zasady zgodności systemu Windows:
Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
Wybierz pozycjęZgodność>urządzeń>,Utwórz zasady.
W polu Platforma wybierz pozycję Twórz system Windows 10 i nowsze>.
W obszarze Podstawy wprowadź nazwę zasad i wybierz przycisk Dalej.
W obszarze Ustawienia zgodności skonfiguruj następujące zalecane wartości, a następnie wybierz pozycję Dalej:
Kategoria ustawienia Ustawienie Value Kondycja urządzenia Wymagaj funkcji BitLocker Wymagaj Wymagaj włączenia bezpiecznego rozruchu na urządzeniu Wymagaj Wymaganie integralności kodu Wymagaj Zabezpieczenia systemu Zapora Wymagaj Program antywirusowy Wymagaj Oprogramowanie antyszpiegowskie Wymagaj Wymagaj hasła do odblokowania urządzeń przenośnych Wymagaj Proste hasła Blokuj Typ hasła Znaki alfanumeryczne Minimalna długość hasła 14 Maksymalna liczba minut braku aktywności, zanim będzie wymagane podanie hasła 1 minuta Czas wygasania hasła (dni) 365 Liczba poprzednich haseł, aby zapobiec ich ponownemu użyciu 5 Defender Microsoft Defender Antimalware Wymagaj Aktualna analiza zabezpieczeń programu Microsoft Defender chroniąca przed złośliwym kodem Wymagaj Ochrona w czasie rzeczywistym Wymagaj Porada
Firma Microsoft i bieżące wskazówki NIST nie zalecają już okresowego wygasania hasła. W 2019 r. w ramach planu bazowego zabezpieczeń systemu Windows usunięto wygasanie haseł. W przypadku punktów końcowych natywnych dla chmury najsilniejszym rozwiązaniem jest przeniesienie użytkowników do logowania bez hasła za pomocą usługi Windows Hello dla firm i kluczy dostępu/kluczy zabezpieczeń FIDO2, a także zablokowanie słabych haseł za pomocą ochrony hasłem usługi Microsoft Entra. Dostosuj powyższe wartości, aby były zgodne z zasadami Twojej organizacji. Aby dowiedzieć się więcej, zobacz Uwierzytelnianie bez użycia haseł za pomocą usługi Microsoft Intune.
W obszarze Akcje w przypadku niezgodności ustaw harmonogram oznaczania urządzenia jako
1niezgodnego dnia (lub innego okresu prolongaty, który odpowiada Twojej organizacji).Porada
Jeśli korzystasz z dostępu warunkowego, skonfiguruj okres prolongaty, aby niezgodne urządzenia nie utraciły natychmiast dostępu do zasobów organizacji. Możesz także wysyłać użytkownikom wiadomości e-mail akcję z krokami umożliwiającymi uzyskanie zgodności.
Przypisz zasady do grupy punktów końcowych systemu Windows Cloud-Native rozwiązania Autopilot z kroku 4 — Tworzenie grupy dynamicznej Microsoft Entra dla urządzenia.
Aby uzyskać więcej informacji na temat ustawień zgodności systemu Windows, zobacz Ustawienia zgodności urządzeń z systemem Windows w usłudze Microsoft Intune.
Dostęp warunkowy
Dostęp warunkowy w usłudze Microsoft Entra używa sygnału zgodności z usługi Intune, aby umożliwić lub zablokować dostęp do zasobów organizacji. Najczęstszym wzorcem natywnym dla chmury jest wymaganie zgodnego urządzenia dla aplikacji Microsoft 365 i innych usług w chmurze. Ten wzorzec zapewnia, że tylko zarządzane przez usługę Intune, zdrowe urządzenia mogą uzyskiwać dostęp do danych.
Typowy natywny dla chmury plan bazowy dostępu warunkowego obejmuje:
- Wymagaj uwierzytelniania wieloskładnikowego dla wszystkich użytkowników.
- Wymaganie zgodnego urządzenia (lub hybrydowego urządzenia dołączonego do usługi Microsoft Microsoft Entra) dla aplikacji w chmurze.
- Blokowanie starszych protokołów uwierzytelniania.
Ważna
Najpierw przetestuj zasady dostępu warunkowego w grupie pilotażowej. Nieprawidłowo skonfigurowane zasady mogą zablokować administratorom dostęp do centrum administracyjnego Microsoft Entra.
Aby uzyskać wskazówki krok po kroku, zobacz:
- Dostęp warunkowy: Wymaganie zgodnego lub hybrydowego urządzenia dołączonego do usługi Microsoft Microsoft Entra
- Planowanie wdrożenia dostępu warunkowego
- Wspólne zasady dostępu warunkowego
Etap 4. Stosowanie dostosowań i przeglądanie konfiguracji lokalnej
Na tym etapie zastosujesz ustawienia specyficzne dla organizacji, aplikacje i przejrzysz konfigurację lokalną. Ta faza ułatwia tworzenie dostosowań specyficznych dla organizacji. Zwróć uwagę na różne składniki systemu Windows, sposób przeglądania istniejących konfiguracji z lokalnego środowiska zasady grupy usługi AD i stosowania ich do natywnych chmurowych punktów końcowych. Istnieją sekcje dla każdego z następujących obszarów:
- Środowisko użytkownika
- Konfiguracja urządzenia
- Migrowanie ze środowiska lokalnego
- Aplikacje
Microsoft Edge
Wdrażanie przeglądarki Microsoft Edge
Przeglądarka Microsoft Edge jest dołączona do urządzeń z systemami operacyjnymi:
- System Windows
Po zalogowaniu się użytkowników przeglądarka Microsoft Edge jest aktualizowana automatycznie. Aby wyzwolić aktualizację przeglądarki Microsoft Edge podczas wdrażania, możesz uruchomić następujące polecenie:
Start-Process -FilePath "C:\Program Files (x86)\Microsoft\EdgeUpdate\MicrosoftEdgeUpdate.exe" -argumentlist "/silent /install appguid={56EB18F8-B008-4CBD-B6D2-8C97FE7E9062}&appname=Microsoft%20Edge&needsadmin=True"
Aby wdrożyć przeglądarkę Microsoft Edge w poprzednich wersjach systemu Windows, przejdź do artykułu Dodawanie przeglądarki Microsoft Edge dla systemu Windows do usługi Microsoft Intune.
Konfiguracja przeglądarki Microsoft Edge
W Centrum Administracja Microsoft 365 można skonfigurować dwa składniki środowiska przeglądarki Microsoft Edge, które mają zastosowanie, gdy użytkownicy logują się przy użyciu poświadczeń platformy Microsoft 365.
Logo strony początkowej w przeglądarce Microsoft Edge można dostosować, konfigurując sekcję Twoja organizacja w Centrum administracyjne platformy Microsoft 365. Aby uzyskać więcej informacji, przejdź do tematu Dostosowywanie motywu platformy Microsoft 365 dla organizacji.
Domyślne środowisko strony nowej karty w przeglądarce Microsoft Edge zawiera informacje dotyczące usługi Office 365 oraz spersonalizowane wiadomości. Sposób wyświetlania tej strony można dostosować w Centrum administracyjne platformy Microsoft 365 w obszarze Ustawienia>Ustawienia organizacji>Wiadomości>Strona nowej karty przeglądarki Microsoft Edge.
Możesz również określić inne ustawienia przeglądarki Microsoft Edge przy użyciu profilów wykazu ustawień. Możesz na przykład skonfigurować określone ustawienia synchronizacji dla organizacji.
-
Microsoft Edge
- Konfigurowanie listy typów wykluczonych z synchronizacji — hasła
Menu Start i układ paska zadań
Możesz dostosować i ustawić standardowy układ ekranu startowego i pasek zadań przy użyciu usługi Intune.
Dla systemu Windows 11:
- Aby utworzyć i zastosować układ menu Start, przejdź do sekcji Dostosuj układ menu Start w systemie Windows 11.
- Aby utworzyć i zastosować układ paska zadań, przejdź do sekcji Dostosuj pasek zadań w systemie Windows 11.
W systemie Windows 10:
- Aby uzyskać więcej informacji na temat dostosowywania menu Start i paska zadań, przejdź do tematu Zarządzanie menu Start i układem paska zadań systemu Windows (Windows).
- Aby utworzyć układ ekranu startowego i pasek zadań, przejdź do sekcji Dostosuj i wyeksportuj układ Start (Windows).
Po utworzeniu układu można go przekazać do usługi Intune, konfigurując profil ograniczeń urządzenia. Ustawienie znajduje się w kategorii Uruchamianie .
Ważna
14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.
Katalog ustawień
Katalog ustawień to jedna lokalizacja, w której są wyświetlane wszystkie konfigurowalne ustawienia systemu Windows. Ta funkcja upraszcza tworzenie zasad i sposób wyświetlania wszystkich dostępnych ustawień. Aby uzyskać więcej informacji, przejdź do tematu Tworzenie zasad przy użyciu katalogu ustawień w usłudze Microsoft Intune.
Porada
Wiele ustawień znanych z zasad grupy jest wbudowanych w wykaz ustawień. Jeśli ustawienia nie są dostępne w katalogu ustawień, sprawdź szablony profilów konfiguracji urządzeń.
Poniżej przedstawiono niektóre ustawienia dostępne w katalogu ustawień, które mogą być istotne dla Twojej organizacji:
Preferowana domena dzierżawy usługi Azure Active Directory — to ustawienie konfiguruje dołączanie preferowanej nazwy domeny dzierżawy do nazwy użytkownika Preferowana domena dzierżawy umożliwia użytkownikom logowanie się do punktów końcowych usługi Microsoft Entra tylko przy użyciu nazwy użytkownika, a nie całej nazwy UPN, o ile nazwa domeny użytkownika jest zgodna z preferowaną domeną dzierżawy. Użytkownicy o różnych nazwach domen mogą wpisać całą nazwę UPN.
Kategoria ustawienia Ustawienie Value Uwierzytelnianie Nazwa domeny preferowanej dzierżawy AAD Wprowadź nazwę domeny, na przykład contoso.onmicrosoft.com.Uwaga
W etykiecie ustawienia użyto starszej terminologii. "AAD" dotyczy usługi Microsoft Entra ID.
W centrum uwagi Windows — domyślnie włączonych jest kilka funkcji konsumenckich systemu Windows, co powoduje zainstalowanie wybranych aplikacji ze Sklepu i sugestii innych firm na ekranie blokady. Możesz to kontrolować, używając sekcji Środowisko w katalogu ustawień.
Kategoria ustawienia Ustawienie Value Środowisko > zezwalające na funkcję W centrum uwagi Windows Zezwalaj na funkcje dla użytkowników systemu Windows Blokuj Zezwalanie na sugestie innych firm w funkcji W centrum uwagi Windows (użytkownik) Blokuj Microsoft Store — organizacje zazwyczaj chcą ograniczyć aplikacje, które można zainstalować na punktach końcowych. Użyj tego ustawienia, jeśli Twoja organizacja chce kontrolować, które aplikacje mogą być instalowane ze sklepu Microsoft Store. To ustawienie uniemożliwia użytkownikom instalowanie aplikacji, chyba że zostaną one zatwierdzone.
Kategoria ustawienia Ustawienie Value Microsoft App Store Wymagaj tylko sklepu prywatnego Włączony jest tylko sklep prywatny Uwaga
To ustawienie dotyczy systemu Windows 10. W systemie Windows 11 to ustawienie blokuje dostęp do publicznego sklepu Microsoft Store. Aby uzyskać więcej informacji, zobacz:
Blokowanie grania — organizacje mogą preferować, aby firmowe punkty końcowe nie mogły być używane do grania w gry. Strona Granie w aplikacji Ustawienia może być całkowicie ukryta przy użyciu następującego ustawienia. Aby uzyskać dodatkowe informacje na temat widoczności strony ustawień, przejdź do dokumentacji CSP i dokumentacji schematu identyfikatora URI ms-settings.
Kategoria ustawienia Ustawienie Value Ustawienia Lista widoczności stron ukryć:gaming-gamebar; gaming-gamedvr; transmisje gier; tryb gry; prawdziwa rozgrywka w grach; granie w sieci Xbox; ciche momentygra Kontrolowanie, do których dzierżaw klient komputerowy aplikacji Teams może się logować — gdy te zasady są skonfigurowane na urządzeniu, użytkownicy mogą logować się tylko przy użyciu kont przechowywanych w dzierżawie usługi Microsoft Entra, która znajduje się na "Liście dozwolonych dzierżaw" zdefiniowanej w tych zasadach. "Lista dozwolonych dzierżaw" to rozdzielona przecinkami lista identyfikatorów dzierżaw usługi Microsoft Entra. Określając te zasady i definiując dzierżawę usługi Microsoft Entra, blokujesz również logowanie do aplikacji Teams do użytku osobistego. Aby uzyskać więcej informacji, zobacz Jak ograniczyć logowanie na urządzeniach stacjonarnych.
Kategoria ustawienia Ustawienie Value Microsoft Teams Ograniczanie logowania do aplikacji Teams do kont w określonych dzierżawach (użytkowników) Włączone
Ograniczenia dotyczące urządzeń
Szablony ograniczeń urządzeń z systemem Windows zawierają wiele ustawień wymaganych do zabezpieczania punktu końcowego systemu Windows i zarządzania nim za pomocą dostawców usług konfiguracji systemu Windows (CSP). Z czasem w katalogu ustawień zostanie udostępnionych więcej z tych ustawień. Aby uzyskać więcej informacji, przejdź do tematu Ograniczenia dotyczące urządzeń.
Aby utworzyć profil korzystający z szablonu Ograniczenia dotyczące urządzeń, w centrum administracyjnym usługi Microsoft Intune przejdź do pozycji Urządzenia>Zarządzanie urządzeniami>Konfiguracja>Utwórz>nowe zasady> Wybierz system Windows 10 lub nowszy dla szablonów platformy >Ograniczenia dotyczące urządzeń dla typu profilu.
Adres URL obrazu tła pulpitu (tylko wersja klasyczna) — użyj tego ustawienia, aby ustawić tapetę w jednostkach SKU Windows Enterprise lub Windows Education. Przechowujesz plik w trybie online lub odwołujesz się do pliku, który został skopiowany lokalnie. Aby skonfigurować to ustawienie, na karcie Ustawienia konfiguracji w profilu Ograniczenia urządzenia rozwiń węzeł Personalizacja i skonfiguruj adres URL obrazu tła pulpitu (tylko wersja klasyczna).
Wymagaj od użytkowników łączenia się z siecią podczas konfigurowania urządzenia — to ustawienie zmniejsza ryzyko, że urządzenie może pominąć rozwiązanie Windows Autopilot, jeśli komputer zostanie zresetowany. To ustawienie wymaga, aby urządzenia miały połączenie sieciowe podczas fazy out-of-box experience. Aby skonfigurować to ustawienie, na karcie Ustawienia konfiguracji w profilu Ograniczenia urządzenia rozwiń pozycję Ogólne i skonfiguruj Wymagaj od użytkowników łączenia się z siecią podczas konfigurowania urządzenia.
Uwaga
Ustawienie zostanie zastosowane przy następnym czyszczeniu lub resetowaniu urządzenia.
Optymalizacja dostarczania
Optymalizacja dostarczania służy do zmniejszania zużycia przepustowości przez dzielenie pracy pobierania obsługiwanych pakietów między wiele punktów końcowych. Optymalizacja dostarczania to samoorganizująca się rozproszona pamięć podręczna, która umożliwia klientom pobieranie tych pakietów z alternatywnych źródeł, takich jak elementy równorzędne w sieci. Te źródła równorzędne uzupełniają tradycyjne serwery internetowe. Informacje o wszystkich ustawieniach dostępnych dla Optymalizacji dostarczania oraz o obsługiwanych typach plików do pobrania można znaleźć w aktualizacji Optymalizacji dostarczania dla systemu Windows.
Aby zastosować ustawienia optymalizacji dostarczania, utwórz profil optymalizacji dostarczania usługi Intune lub profil wykazu ustawień.
Niektóre ustawienia, które są często używane w organizacjach, to:
- Ogranicz wybór elementów równorzędnych — Podsieć — to ustawienie ogranicza buforowanie elementów równorzędnych do komputerów w tej samej podsieci.
- Identyfikator grupy — klientów optymalizacji dostarczania można skonfigurować tak, aby udostępniali zawartość tylko urządzeniom w tej samej grupie. Identyfikatory grup można konfigurować bezpośrednio, wysyłając identyfikator GUID za pośrednictwem zasad lub używając opcji DHCP w zakresach DHCP.
Klienci korzystający z programu Microsoft Configuration Manager mogą wdrażać połączone serwery pamięci podręcznej, które mogą być używane do hostowania zawartości Optymalizacji dostarczania. Aby uzyskać więcej informacji, przejdź do tematu Połączona pamięć podręczna firmy Microsoft w programie Configuration Manager.
Administratorzy lokalni
Jeśli istnieje tylko jedna grupa użytkowników, która potrzebuje dostępu administratora lokalnego do wszystkich urządzeń z systemem Windows dołączonych do usługi Microsoft Entra, możesz dodać ją do lokalnego administratora urządzeń dołączonych do usługi Microsoft Entra.
Może być wymagane, aby pomoc techniczna IT lub inni pracownicy pomocy technicznej mieli uprawnienia administratora lokalnego dla wybranej grupy urządzeń. Możesz spełnić to wymaganie, używając następujących dostawców usług konfiguracji (CSP).
- Użytkownicy i grupy lokalne CSP (preferowane)
- Grupy z ograniczeniami CSP (brak akcji aktualizacji, tylko zastępowanie)
Aby uzyskać więcej informacji, przejdź do Jak zarządzać lokalną grupą administratorów na połączonych urządzeniach usługi Microsoft Entra
Migracja ustawień zasady grupy do ustawień MDM
W przypadku rozważania migracji z zasady grupy do macierzystego zarządzania urządzeniami w chmurze dostępnych jest kilka opcji tworzenia konfiguracji urządzenia:
- Rozpocznij od nowa i zastosuj ustawienia niestandardowe zgodnie z wymaganiami.
- Przejrzyj istniejące zasady grupy i zastosuj wymagane ustawienia. Możesz użyć pomocnych narzędzi, takich jak analiza zasady grupy.
- Tworzenie profilów konfiguracji urządzeń bezpośrednio dla obsługiwanych ustawień za pomocą analizy zasady grupy.
Przejście do natywnego dla chmury punktu końcowego systemu Windows stanowi okazję do przejrzenia wymagań obliczeniowych użytkowników końcowych i ustanowienia nowej konfiguracji na przyszłość. Tam, gdzie to możliwe, zacznij od zera, stosując minimalny zestaw zasad. Unikaj przenoszenia niepotrzebnych lub starszych ustawień ze środowiska przyłączonego do domeny lub starszych systemów operacyjnych, takich jak Windows 7 lub Windows XP.
Aby rozpocząć od zera, przejrzyj bieżące wymagania i zaimplementuj minimalny zbiór ustawień w celu spełnienia tych wymagań. Wymagania te mogą obejmować wymagane przepisami lub obowiązkowe ustawienia zabezpieczeń oraz ustawienia mające na celu poprawę komfortu pracy użytkownika końcowego. To firma tworzy listę wymagań, a nie IT. Każde ustawienie powinno być udokumentowane, zrozumiane i powinno służyć jakiemuś celowi.
Migrowanie ustawień z istniejących zasad grupy do usługi MDM (Microsoft Intune) nie jest preferowanym podejściem. Podczas przechodzenia na natywny dla chmury system Windows nie należy podnosić i zmieniać istniejących ustawień zasad grupy. Zamiast tego zastanów się nad grupą docelową i jej wymaganiami. Przeglądanie każdego ustawienia zasad grupy w środowisku w celu określenia jego istotności i zgodności z nowoczesnym urządzeniem zarządzanym jest czasochłonne i prawdopodobnie niepraktyczne. Unikaj prób oceniania każdej zasady grupy i poszczególnych ustawień. Zamiast tego należy skupić się na ocenie tych wspólnych zasad, które obejmują większość urządzeń i scenariuszy.
Zamiast tego zidentyfikuj obowiązkowe ustawienia zasad grupy, porównując je z dostępnymi ustawieniami usługi MDM. Wszelkie luki będą stanowić przeszkody, które mogą uniemożliwić przejście do przodu z urządzeniem natywnym dla chmury, jeśli nie zostaną rozwiązane. Narzędzia, takie jak zasady grupy Analytics, mogą służyć do analizowania ustawień zasad grupy i określania, czy można je przenieść do zasad MDM.
Skrypty
Skryptów programu PowerShell można używać w przypadku dowolnych ustawień lub dostosowań, które trzeba skonfigurować poza wbudowanymi profilami konfiguracji. Aby uzyskać więcej informacji, przejdź do tematu Dodawanie skryptów programu PowerShell do urządzeń z systemem Windows w usłudze Microsoft Intune.
Mapowanie dysków sieciowych i drukarek
Scenariusze natywne dla chmury nie mają wbudowanego rozwiązania dla mapowanych dysków sieciowych. Zamiast tego zalecamy użytkownikom przeprowadzenie migracji do aplikacji Teams, programu SharePoint i usługi OneDrive. Jeśli migracja nie jest możliwa, w razie potrzeby rozważ użycie skryptów.
W przypadku magazynu osobistego w kroku 8 — Konfigurowanie ustawień optymalnego środowiska platformy Microsoft 365 skonfigurowaliśmy przenoszenie znanych folderów usługi OneDrive. Aby uzyskać więcej informacji, przejdź do Przekierowywanie znanych folderów.
W przypadku przechowywania dokumentów użytkownicy mogą również korzystać z integracji programu SharePoint z eksploratorem plików i możliwości synchronizowania bibliotek lokalnie, jak opisano tutaj: Synchronizuj pliki programu SharePoint i aplikacji Teams z komputerem.
W przypadku korzystania z szablonów dokumentów pakietu Office przeznaczonych dla firmy, które zwykle znajdują się na serwerach wewnętrznych, warto rozważyć zastosowanie nowszego odpowiednika w chmurze, umożliwiającego użytkownikom uzyskiwanie dostępu do szablonów z dowolnego miejsca.
Jeśli szukasz rozwiązań do drukowania, rozważ drukowanie uniwersalne. Aby uzyskać więcej informacji, zobacz:
- Co to jest drukowanie uniwersalne?
- Ogłoszenie ogólnej dostępności drukowania uniwersalnego
- Zadania, które można wykonać przy użyciu wykazu ustawień w usłudze Intune
Aplikacje
Usługa Intune obsługuje wdrażanie wielu różnych typów aplikacji systemu Windows.
- Instalator Windows (MSI) — Dodawanie aplikacji biznesowej systemu Windows do usługi Microsoft Intune
- MSIX — dodawanie aplikacji biznesowej systemu Windows do usługi Microsoft Intune
- Aplikacje Win32 (MSI, EXE, instalatory skryptów) — zarządzanie aplikacjami Win32 w usłudze Microsoft Intune
- Aplikacje ze sklepu — dodawanie aplikacji ze sklepu Microsoft Store do usługi Microsoft Intune
- Łącza sieci Web — dodawanie aplikacji sieci Web do usługi Microsoft Intune
Jeśli masz aplikacje używające plików MSI, plików EXE lub instalatorów skryptów, możesz wdrożyć wszystkie te aplikacje przy użyciu zarządzania aplikacjami Win32 w usłudze Microsoft Intune. Opakowanie tych instalatorów w formacie Win32 zapewnia większą elastyczność i korzyści, w tym powiadomienia, optymalizację dostarczania, zależności, reguły wykrywania i obsługę strony stanu rejestracji w rozwiązaniu Windows Autopilot.
Uwaga
Aby zapobiec konfliktom podczas instalacji, zalecamy korzystanie wyłącznie z funkcji aplikacji biznesowych systemu Windows lub aplikacji Win32. Jeśli masz aplikacje, które są spakowane jako .msi lub .exe, można je przekonwertować na aplikacje Win32 (.intunewin) za pomocą narzędzia Microsoft Win32 Content Prep Tool dostępnego w witrynie GitHub.
Faza 5. Skalowanie wdrożenia za pomocą rozwiązania Windows Autopilot
Udowodniono, że natywne rozwiązania chmurowe działają na jednym urządzeniu. W tej fazie omówiono sposób przejścia z urządzenia testowego na flotę produkcyjną — jak urządzenia są rejestrowane, jak grupuje się je według przetwórców, jak wdraża się etapy i jak radzisz sobie z istniejącymi komputerami, którymi już zarządzasz.
Rejestrowanie urządzeń na dużą skalę
W fazie 1 ręcznie przekazano skrót sprzętowy. To jest dobre rozwiązanie dla laboratorium, ale nie skaluje się. Dostępne są następujące opcje gotowości do produkcji:
| Źródło rejestracji | Jak to działa | Najlepsza opcja dla |
|---|---|---|
| Producent OEM lub partner sprzętowy | Urządzenia są dostarczane od dostawcy już zarejestrowanego do Twojej dzierżawy (firmy Dell, HP, Lenovo, Microsoft, Surface i inni). | Zakup nowego sprzętu — zalecany stan docelowy. |
| Odsprzedawca lub CSP | Partner firmy Microsoft rejestruje urządzenia w Twoim imieniu. | Pośrednie lub mieszane łańcuchy dostaw. |
| Ręczne przekazywanie skrótów (CSV) | Ten sam Get-WindowsAutopilotInfo proces co w etapie 1, krok 3, przekazano zbiorczo jako plik CSV. |
Pilotaże, urządzenia laboratoryjne, małe partie, dołączanie istniejących urządzeń. |
| Łącznik usługi Intune / rejestracja bezpośrednia | W centrum administracyjnym pojawiły się nowsze ścieżki rejestracji. | Określone scenariusze rejestracji — zobacz Omówienie rejestracji rozwiązania Autopilot. |
Aby uzyskać szczegółowe informacje, zobacz Rejestrowanie urządzeń rozwiązania Autopilot.
Porada
Przy każdym zakupie nowego sprzętu Windows poproś odsprzedawcę lub producenta OEM o zarejestrowanie urządzeń przy użyciu identyfikatora dzierżawy usługi Microsoft Entra w momencie zakupu. Takie podejście jest długoterminowym wzorcem o najniższym współczynniku tarcia i eliminuje potrzebę ręcznego zbierania hasha.
Używanie tagów grupy dla poszczególnych osób
Tag grupy był już używany CloudNative w fazie 1 do sterowania grupą dynamiczną. Ten sam wzorzec jest skalowany do wielu użytkowników urządzeń. Zdefiniuj jeden tag grupy na każdą osobę, jedną dynamiczną grupę usługi Microsoft Entra na znacznik i jeden profil wdrożenia rozwiązania Autopilot oraz stronę stanu rejestracji na grupę.
| Osoba | Sugerowany tag grupy | Profil rozwiązania Autopilot | Typ konta użytkownika |
|---|---|---|---|
| Pracownik umysłowy | KnowledgeWorker |
Sterowane przez użytkownika | Użytkownik standardowy |
| Deweloper / użytkownik zaawansowany | Developer |
Sterowane przez użytkownika | Administrator |
| Kiosk lub urządzenie udostępnione | Kiosk |
Samodzielne wdrażanie | Nie dotyczy |
| Wstępnie zainicjowana obsługa administracyjna (biała rękawiczka) | PreProvisioned |
Wstępnie zainicjowana obsługa administracyjna | Użytkownik standardowy |
Ten wzorzec sprawia, że konfiguracje, aplikacje i zasady zabezpieczeń są odizolowane dla każdej osoby, co pozwala uniknąć jednorazowych wyjątków rozrastających się po całej dzierżawie.
Wdrażanie w pierścieniach
Nie wykonuj misji w całej flocie naraz. Zastosuj tę samą koncepcję pierścienia, co w przypadku aktualizacji systemu Windows:
| Pierścionek | Odbiorcy | Przeznaczenie |
|---|---|---|
| Wersja pilotażowa | zespół IT i niewielka grupa wolontariuszy | Zweryfikuj kompleksową aprowizację i zasady. |
| Pierwsi użytkownicy | ~5% użytkowników w różnych działach | Wychwytuj problemy specyficzne dla użytkowników i aplikacji. |
| Szeroki | Pozostała flota, w podziale na regiony lub departamenty | Wdrożenie produkcyjne. |
Używaj filtrów przypisań , aby określać pierścienie zamiast tworzyć zduplikowane grupy dla wszystkich zasad. Monitoruj każdą strefę przy użyciu sekcji Monitoruj natywne dla chmury punkty końcowe systemu Windows przed podwyższeniem poziomu do następnej.
Obsługa istniejących urządzeń
W przypadku komputerów z systemem Windows, którymi już zarządzasz, firma Microsoft zaleca przejście na rozwiązanie Autopilot przy następnym odświeżeniu sprzętu , zamiast ponownego inicjowania obsługi całej floty już dziś. Natywny chmurowy system Windows czerpie pełne korzyści z czystego startu OOBE, a cykle odświeżania umożliwiają naturalne przejście przy minimalnych zakłóceniach pracy użytkownika.
Jeśli nie możesz się doczekać odświeżenia, dostępne są dwie ścieżki:
- Zarejestruj się i zresetuj w miejscu. Zbierz skrót dla istniejącego urządzenia, zarejestruj je w rozwiązaniu Autopilot, a następnie zresetuj komputer. Urządzenie wraca za pośrednictwem OOBE jako natywny dla chmury punkt końcowy. Zobacz Dodawanie istniejących urządzeń do rozwiązania Windows Autopilot.
- Odśwież obraz przy odświeżaniu. Tylko nowy lub odświeżony sprzęt jest rejestrowany jako natywny dla chmury. Istniejące urządzenia pozostają objęte bieżącym zarządzaniem aż do zakończenia okresu ich użytkowania.
Uwaga
Nie rejestruj urządzeń, które są aktywnie zarządzane przez program Microsoft Configuration Manager bez planu współzarządzania. Przed zarejestrowaniem w rozwiązaniu Autopilot zdecyduj, czy urządzenie będzie zarządzane w chmurze, współzarządzane, czy pozostanie w programie Configuration Manager. Aby uzyskać więcej informacji, zobacz Wspólne zarządzanie urządzeniami z systemem Windows.
Dowiedz się więcej
- Omówienie rozwiązania Windows Autopilot
- Profile wdrożenia programu Windows Autopilot
- Moduł 6.4 — Podstawy rozwiązania Windows Autopilot — YouTube
Jeśli rozwiązanie Windows Autopilot nie jest odpowiednie dla Twojego scenariusza, zobacz metody rejestracji usługi Intune dla urządzeń z systemem Windows dla rozwiązań alternatywnych.
Monitorowanie natywnych dla chmury punktów końcowych systemu Windows
Po zainicjowaniu i skonfigurowaniu natywnych dla chmury punktów końcowych systemu Windows skorzystaj z widoków monitorowania w centrum administracyjnym usługi Microsoft Intune, aby potwierdzić, że zasady, skrypty i aplikacje zostały pomyślnie wdrożone — i wcześnie wykryć problemy. Monitorowanie jest bieżącym zadaniem operacyjnym, a nie jednorazowym krokiem konfiguracji.
| Co monitorować | W centrum administracyjnym | Co należy zrecenzować | Więcej informacji |
|---|---|---|---|
| Stan skryptu | Urządzenia>Według platformy>Okna>Zarządzanie urządzeniami>Skrypty i środki zaradcze>Skrypty platformy | Wybierz skrypt >Stan urządzenia | — |
| Stan instalacji aplikacji | Aplikacje>Okna>Aplikacje systemu Windows | Wybierz aplikację >Stan instalacji urządzenia lub Stan instalacji użytkownika | Rozwiązywanie problemów z instalacjami aplikacji |
| Punkty odniesienia zabezpieczeń | — | — | Monitorowanie planów bazowych zabezpieczeń w usłudze Intune |
| Szyfrowanie dysku (BitLocker) | Zabezpieczenia> punktu końcowegoSzyfrowanie dysku | Wybierz stan instalacji urządzenia zasad > funkcji BitLocker. Klucze odzyskiwania: urządzenia>System Windows> wybierz urządzenie >Klucze odzyskiwania | — |
| Pierścienie usługi Windows Update | Urządzenia>Zarządzanie aktualizacjami>Aktualizacje systemu Windows 10 i nowsze Pierścienie>aktualizacji | Wybierz pierścień >. Stan urządzenia | Raporty dotyczące stref aktualizacji |
| Zgodność z przepisami | Urządzenia>Zgodność z przepisami | Wybierz zasady, aby wyświetlić wyniki przypisań, niezgodne urządzenia i błędy dla poszczególnych ustawień | Monitorowanie zasad zgodności |
| Analiza punktów końcowych | Raporty>Analiza punktów końcowych | Wydajność uruchamiania, niezawodność aplikacji i proaktywne korygowanie w całej flocie | Omówienie analizy punktów końcowych · Raporty usługi Intune |
Postępuj zgodnie ze wskazówkami dotyczącymi natywnych dla chmurowych punktów końcowych
- Omówienie: co to są natywne punkty końcowe w chmurze?
- 🡺 Samouczek: Konfigurowanie natywnych dla chmury punktów końcowych systemu Windows za pomocą usługi Microsoft Intune (Jesteś tutaj)
- Koncepcja: dołączyła firma Microsoft Entra a hybrydowa firma Microsoft Entra dołączyła
- Koncepcja: natywne dla chmury punkty końcowe i zasoby lokalne
- Przewodnik dotyczący ogólnego planowania
- Znane problemy i ważne informacje
Często zadawane pytania
Co to jest natywny dla chmury punkt końcowy systemu Windows?
Natywny dla chmury punkt końcowy systemu Windows to urządzenie z systemem Windows, które jest dołączone do usługi Microsoft Entra i zarejestrowane w usłudze Microsoft Intune — bez zależności od lokalnej usługi Active Directory, zasady grupy lub kontrolerów domeny. Cała konfiguracja, zabezpieczenia i wdrażanie aplikacji są zarządzane z chmury przy użyciu usługi Microsoft Intune i rozwiązania Windows Autopilot.
Jaka jest różnica między natywnym dla chmury a hybrydowym, do którego dołączyła usługa Microsoft Entra?
Urządzenie połączone Microsoft Entra hybrydowe jest dołączane zarówno do lokalna usługa Active Directory, jak i do Microsoft Entra. Nadal zależy to od kontrolerów domeny w zakresie uwierzytelniania i zasady grupy w zakresie konfiguracji. Urządzenie natywne dla chmury (tylko dołączone do usługi Microsoft Entra) nie ma zależności lokalnej — tożsamości, zasady i aplikacje pochodzą z chmury. Aby uzyskać szczegółowe porównanie, zobacz Dołączenie usługi Microsoft Entra a hybrydowe połączenie usługi Microsoft Entra.
Czy potrzebuję systemu Windows 11 dla punktów końcowych natywnych dla chmury?
L.p. Natywny dla chmury system Windows działa w systemie Windows 10 22H2 i nowszych. Firma Microsoft zaleca system Windows 11 w celu uzyskania najlepszego środowiska pracy z rozwiązaniem Windows Autopilot, funkcją Windows Hello dla firm i nowoczesnymi funkcjami zabezpieczeń.
Czy mogę przenieść istniejące urządzenia przyłączone do domeny do natywnych dla chmury?
Tak, ale firma Microsoft zaleca zrobienie tego przy następnym odświeżeniu sprzętu , zamiast ponownego inicjowania obsługi całej floty. Natywny dla chmury system Windows czerpie pełne korzyści z czystego startu OOBE. W przypadku urządzeń, których odświeżenia nie możesz się doczekać, zobacz Obsługa istniejących urządzeń w fazie 5.
Czy natywny dla chmury system Windows współdziała z zasobami lokalnymi, takimi jak udziały plików i drukarki?
Tak, przy odrobinie planowania. Urządzenia natywne dla chmury mogą uzyskiwać dostęp do zasobów lokalnych przez VPN lub za pośrednictwem serwera proxy aplikacji Microsoft Entra. Jeśli chodzi o magazynowanie plików, firma Microsoft zaleca migrację do usługi OneDrive i programu SharePoint. Jeśli chodzi o drukowanie, rozważ drukowanie uniwersalne. Aby uzyskać szczegółowe informacje , zobacz natywne dla chmury punkty końcowe i zasoby lokalne .
Przydatne zasoby online
- Wspólne zarządzanie urządzeniami z systemem Windows
- Aktywacja subskrypcji systemu Windows
- Skonfiguruj zasady zgodności urządzeń z usługą Intune, które mogą zezwalać na dostęp do zasobów lub odmawiać go na podstawie zasad dostępu warunkowego usługi Microsoft Entra
- Dodawanie aplikacji ze Sklepu
- Dodawanie aplikacji Win32
- Używaj certyfikatów do uwierzytelniania w usłudze Microsoft Intune
- Wdrażanie profilów sieciowych, w tym sieci VPN i Wi-Fi
- Wdrażanie uwierzytelniania wieloskładnikowego
- Punkt odniesienia zabezpieczeń dla przeglądarki Microsoft Edge