Samouczek: konfigurowanie natywnych dla chmury punktów końcowych systemu Windows za pomocą usługi Microsoft Intune

W tym samouczku krok po kroku pokazano, jak skonfigurować natywny dla chmury punkt końcowy systemu Windows przy użyciu usługi Microsoft Intune i rozwiązania Windows Autopilot. Natywny chmurowy punkt końcowy systemu Windows (czasami zapisywany jako natywny chmurowy system Windows) jest połączony z usługą Microsoft Entra, zarejestrowany w usłudze Microsoft Intune i zarządzany całkowicie z chmury — bez przyłączania do domeny Active Directory, bez infrastruktury lokalnej.

Na końcu tego samouczka masz w pełni skonfigurowane urządzenie z systemem Windows, które:

  • Microsoft Entra dołączyć i zarejestrować się w Microsoft Intune
  • Zabezpieczone za pomocą programu antywirusowego Microsoft Defender, szyfrowania BitLocker, Windows LAPS i punktów odniesienia zabezpieczeń
  • Obsługa administracyjna za pośrednictwem rozwiązania Windows Autopilot z aplikacjami platformy Microsoft 365, przenoszeniem znanych folderów usługi OneDrive i Portal firmy
  • Gotowy do skalowania do reszty floty Windows

Aby uzyskać więcej informacji, zobacz Co to są punkty końcowe natywne dla chmury? i Jak zaplanować wdrożenie dołączania do usługi Microsoft Entra.

Porada

Czytając o natywnych punktach końcowych w chmurze, można spotkać się z następującymi terminami:

  • Punkt końcowy: punkt końcowy to urządzenie, takie jak telefon komórkowy, tablet, laptop lub komputer stacjonarny. Terminy "punkty końcowe" i "urządzenia" są używane zamiennie.
  • Zarządzane punkty końcowe: punkty końcowe, które odbierają zasady od organizacji za pomocą rozwiązania MDM lub obiektów zasady grupy. Te urządzenia są zwykle własnością organizacji, ale mogą to być również urządzenia typu BYOD lub osobiste.
  • Natywne punkty końcowe chmury: punkty końcowe połączone z usługą Microsoft Entra. Nie są one dołączone do lokalnej usługi AD.
  • Obciążenie: dowolny program, usługa lub proces.

Jak zacząć

Ukończ pięć faz w kolejności — każda bazuje na poprzedniej.

Pięć faz konfigurowania natywnych dla chmury punktów końcowych systemu Windows przy użyciu usługi Microsoft Intune i rozwiązania Windows Autopilot.

Faza Cel
Faza 1. Konfigurowanie środowiska Przygotowywanie dzierżawy, urządzenia testowego i planu bazowego zasad rozwiązania Autopilot
Faza 2 — tworzenie natywnego dla chmury punktu końcowego systemu Windows Aprowizuj pierwszy punkt końcowy za pomocą rozwiązania Autopilot
Faza 3 — Zabezpieczanie punktu końcowego Windows natywnego dla chmury Stosowanie zabezpieczeń punktu końcowego: Defender, BitLocker, LAPS, plany bazowe, aktualizacje
Etap 4 . Stosowanie dostosowań i przeglądanie konfiguracji lokalnej Dodawanie specyficznych dla organizacji aplikacji, ustawień i migrowanie z zasady grupy
Faza 5 . Skalowanie wdrożenia za pomocą rozwiązania Windows Autopilot Skalowanie aprowizacji w całej flocie przy użyciu rejestracji producenta OEM, person i stref wdrożenia

Po wdrożeniu punktów końcowych skorzystaj z sekcji Monitorowanie natywnych dla chmury punktów końcowych systemu Windows, aby zweryfikować stan zasad, aplikacji i zgodności z centrum administracyjnego usługi Intune w ramach bieżących operacji.

Faza 1. Konfigurowanie środowiska

Przed skompilowaniem pierwszego natywnego dla chmury punktu końcowego systemu Windows należy sprawdzić pewne kluczowe wymagania i konfigurację. Ta faza przeprowadzi Cię przez sprawdzenie wymagań, skonfigurowanie rozwiązania Windows Autopilot i utworzenie niektórych ustawień i aplikacji.

Krok 1 — wymagania dotyczące sieci

Natywny dla chmury punkt końcowy systemu Windows wymaga dostępu do kilku usług internetowych. Rozpocznij testowanie w otwartej sieci. Możesz też użyć sieci firmowej po zapewnieniu dostępu do wszystkich punktów końcowych wymienionych w obszarze Wymagania sieciowe rozwiązania Windows Autopilot.

Jeśli sieć bezprzewodowa wymaga certyfikatów, możesz rozpocząć od połączenia Ethernet podczas testowania, gdy określisz najlepsze podejście dla połączeń bezprzewodowych do inicjowania obsługi urządzeń.

Krok 2. Rejestracja i licencjonowanie

Zanim dołączysz do usługi Microsoft Entra i zarejestrowasz się w usłudze Intune, musisz sprawdzić kilka rzeczy. Możesz utworzyć nową grupę usługi Microsoft Entra, taką jak nazwa Użytkownicy usługi MDM usługi Intune. Następnie dodaj określone konta użytkowników testowych i określ każdą z następujących konfiguracji w tej grupie, aby ograniczyć liczbę osób, które mogą rejestrować urządzenia podczas konfigurowania konfiguracji. Aby utworzyć grupę usługi Microsoft Entra, przejdź do strony Zarządzanie grupami usługi Microsoft Entra i członkostwem w grupie.

  • Ograniczenia rejestracji Ograniczenia rejestracji umożliwiają kontrolowanie, jakie typy urządzeń mogą być rejestrowane w zarządzaniu za pomocą usługi Intune. Aby ten przewodnik zakończył się pomyślnie, upewnij się, że dozwolona jest rejestracja w systemie Windows (MDM), która jest konfiguracją domyślną.

    Aby uzyskać informacje o konfigurowaniu ograniczeń rejestracji, przejdź do tematu Ustawianie ograniczeń rejestracji w usłudze Microsoft Intune.

  • Ustawienia MDM urządzenia usługi Microsoft Entra Po dołączeniu urządzenia z systemem Windows do usługi Microsoft Entra, usługę Microsoft Entra można skonfigurować tak, aby urządzenia automatycznie rejestrowały się w usłudze MDM. Ta konfiguracja jest wymagana, aby rozwiązanie Windows Autopilot działało.

    Aby sprawdzić, czy ustawienia MDM urządzenia z usługą Microsoft Entra są prawidłowo włączone, przejdź do przewodnika Szybki start — konfigurowanie automatycznej rejestracji w usłudze Intune.

  • Znakowanie firmy Microsoft Entra Dodanie firmowego logo i obrazów do usługi Microsoft Entra zapewnia, że użytkownicy logujący się do platformy Microsoft 365 mają znajomy i spójny wygląd i działanie. Ta konfiguracja jest wymagana, aby rozwiązanie Windows Autopilot działało.

    Aby uzyskać informacje na temat konfigurowania znakowania niestandardowego w usłudze Microsoft Entra, przejdź do strony Dodaj znakowanie do strony logowania organizacji do usługi Microsoft Entra.

  • Licencjonowanie Użytkownicy rejestrujący urządzenia z systemem Windows w ramach procesu pierwszego uruchomienia (OOBE) w usłudze Intune wymagają dwóch kluczowych funkcji.

    Użytkownicy muszą mieć następujące licencje:

    • Licencja usługi Microsoft Intune lub Microsoft Intune for Education
    • Licencja, taka jak jedna z następujących opcji, która umożliwia automatyczną rejestrację w usłudze MDM:
      • Microsoft Entra Premium P1
      • Microsoft Intune for Education

    Aby przypisać licencje, przejdź do pozycji Przypisywanie licencji usługi Microsoft Intune.

    Uwaga

    Oba typy licencji są zwykle zawarte w pakietach licencjonowania, takich jak Microsoft 365 E3 (lub A3) i nowsze. Wyświetl porównanie licencjonowania platformy Microsoft 365 tutaj.

Krok 3 — Importowanie urządzenia testowego

Aby przetestować natywny dla chmury punkt końcowy systemu Windows, musimy zacząć od przygotowania maszyny wirtualnej lub urządzenia fizycznego do testowania. Poniższe kroki pozwalają uzyskać szczegóły urządzenia i przekazać je do usługi Windows Autopilot, które są użyte w dalszej części tego artykułu.

Uwaga

Chociaż poniższe kroki umożliwiają importowanie urządzenia do testów, partnerzy i producenci OEM mogą importować urządzenia do rozwiązania Windows Autopilot w Twoim imieniu w ramach zakupu. Więcej informacji o rozwiązaniu Windows Autopilot znajduje się w fazie 5.

  1. Zainstaluj system Windows na maszynie wirtualnej lub zresetuj urządzenie fizyczne, tak aby czekało na ekranie konfiguracji OOBE. W przypadku maszyny wirtualnej można opcjonalnie utworzyć punkt kontrolny.

  2. Wykonaj czynności niezbędne do nawiązania połączenia z Internetem.

  3. Otwórz wiersz polecenia za pomocą kombinacji klawiszy Shift + F10 .

  4. Sprawdź, czy masz dostęp do Internetu, wysyłając polecenie ping bing.com:

    • ping bing.com
  5. Przejdź do programu PowerShell, uruchamiając polecenie:

    • powershell.exe
  6. Pobierz skrypt Get-WindowsAutopilotInfo , uruchamiając następujące polecenia:

    • Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
    • Install-Script Get-WindowsAutopilotInfo
  7. Po wyświetleniu monitu wprowadź Y , aby zaakceptować.

  8. Wpisz następujące polecenie:

    • Get-WindowsAutopilotInfo.ps1 -GroupTag CloudNative -Online

    Uwaga

    Tagi grup umożliwiają tworzenie dynamicznych grup usługi Microsoft Entra na podstawie podzbioru urządzeń. Tagi grup można ustawić podczas importowania urządzeń lub zmienić później w centrum administracyjnym usługi Microsoft Intune. W kroku 4 użyjemy tagu grupy CloudNative . Możesz ustawić nazwę tagu na inną na potrzeby testów.

  9. Po wyświetleniu monitu o podanie poświadczeń zaloguj się przy użyciu konta administratora usługi Intune.

  10. Pozostaw komputer w stanie gotowości do momentu zakończenia fazy 2.

Krok 4 — Utwórz grupę dynamiczną usługi Microsoft Entra dla urządzenia

Aby ograniczyć konfiguracje z tego przewodnika do urządzeń testowych importowanych do rozwiązania Windows Autopilot, utwórz dynamiczną grupę usługi Microsoft Entra. Ta grupa powinna automatycznie zawierać urządzenia importowane do rozwiązania Windows Autopilot i mieć tag grupy CloudNative. Dzięki temu możesz kierować wszystkie konfiguracje i aplikacje do tej grupy.

  1. Otwórz centrum administracyjne usługi Microsoft Intune.

  2. Wybierz pozycję Grupy>Nowa grupa. Wprowadź następujące informacje:

    • Typ grupy: Wybierz pozycję Zabezpieczenia.
    • Nazwa grupy: wprowadź rozwiązanie Autopilot Cloud-Native punktach końcowych systemu Windows.
    • Typ konta: Wybierz urządzenie dynamiczne.
  3. Wybierz pozycję Dodaj zapytanie dynamiczne.

  4. W sekcji Składnia reguły wybierz pozycję Edytuj.

  5. Wklej następujący tekst:

    (device.devicePhysicalIds -any (_ -eq "[OrderID]:CloudNative"))

  6. Wybierz pozycję OK>,Zapisz>, Utwórz.

Porada

Dynamiczne grupy są wypełniane po wprowadzeniu zmian w ciągu kilku minut. W dużych organizacjach może to potrwać dłużej. Po utworzeniu nowej grupy poczekaj kilka minut, zanim sprawdzisz, czy urządzenie jest teraz członkiem grupy.

Aby uzyskać więcej informacji na temat grup dynamicznych dla urządzeń, przejdź do sekcji Reguły dla urządzeń.

Krok 5. Konfigurowanie strony stanu rejestracji

Strona stanu rejestracji (ESP, enrollment status page) to mechanizm używany przez specjalistę IT do kontrolowania obsługi użytkowników końcowych podczas inicjowania obsługi punktu końcowego. Zobacz Konfigurowanie strony stanu rejestracji. Aby ograniczyć zakres strony stanu rejestracji, możesz utworzyć nowy profil i kierować rozwiązanie Autopilot Cloud-Native grupę punktów końcowych systemu Windows utworzoną w poprzednim kroku, Tworzenie grupy dynamicznej Microsoft Entra urządzeniu.

  • Na potrzeby testów zalecamy następujące ustawienia, ale możesz je dostosować zgodnie z wymaganiami:

    Ustawienie Value
    Wyświetlanie postępu konfiguracji aplikacji i profilu Tak
    Pokaż stronę tylko na urządzeniach aprowizowanych przez out-of-box experience (OOBE) Tak (domyślnie)

Krok 6. Tworzenie i przypisywanie profilu rozwiązania Windows Autopilot

Teraz możemy utworzyć profil rozwiązania Windows Autopilot i przypisać go do naszego urządzenia testowego. Ten profil informuje urządzenie, aby dołączyło do usługi Microsoft Entra i jakie ustawienia mają zastosowanie podczas OOBE.

  1. Otwórz centrum administracyjne usługi Microsoft Intune.

  2. Wybierz urządzenia>, Dołączanie> urządzeń, Rejestracja>,Windows>i Windows Autopilot>, Profile wdrażania.

  3. Wybierz pozycję Utwórz profil>na komputerze z systemem Windows.

  4. Wprowadź nazwę Autopilot Cloud-Native Punkty końcowe systemu Windows, a następnie wybierz przycisk Dalej.

  5. W ustawieniach pierwszego uruchomienia (OOBE) potwierdź następujące kluczowe wartości i wybierz pozycję Dalej:

    Ustawienie Value
    Tryb wdrażania Sterowane przez użytkownika
    Dołącz do usługi Microsoft Entra ID jako Microsoft Entra dołączył
    Typ konta użytkownika Standardowy
    Zastosuj szablon nazwy urządzenia Opcjonalnie. Szablon nazewnictwa, taki jak CloudPC-%SERIAL% szablon, ułatwia identyfikowanie urządzeń w centrum administracyjnym.

    Ważna

    Ustawienie typu konta użytkownika na Standardowy jest najlepszym rozwiązaniem w zakresie zabezpieczeń. Uniemożliwia to użytkownikom instalowanie niezatwierdzonego oprogramowania i zmniejsza powierzchnię ataku na natywne punkty końcowe w chmurze.

  6. Opuść tagi zakresu i wybierz przycisk Dalej.

  7. Przypisz profil do utworzonej grupy Microsoft Entra o nazwie Autopilot Cloud-Native Punkty końcowe systemu Windows, wybierz pozycję Dalej, a następnie wybierz pozycję Utwórz.

Krok 7. Synchronizowanie urządzeń rozwiązania Windows Autopilot

Usługa Windows Autopilot synchronizuje się kilka razy dziennie. Możesz także natychmiast wyzwolić synchronizację, aby urządzenie było gotowe do przetestowania. Aby natychmiast przeprowadzić synchronizację:

  1. Otwórz centrum administracyjne usługi Microsoft Intune.

  2. Wybierz urządzenia>, dołączanie urządzeń, rejestrację>>,urządzeniaz systemem Windows >i Windows Autopilot>,urządzenia.

  3. Wybierz pozycję Synchronizuj.

Synchronizacja trwa kilka minut i jest kontynuowana w tle. Po zakończeniu synchronizacji zostanie wyświetlony stan profilu importowanego urządzenia z wyświetlonym tekstem Przypisano.

Krok 8. Konfigurowanie ustawień optymalnego środowiska platformy Microsoft 365

Wybraliśmy kilka ustawień do skonfigurowania. Te ustawienia demonstrują optymalne środowisko użytkownika końcowego platformy Microsoft 365 na natywnym urządzeniu z systemem Windows w chmurze. Te ustawienia są konfigurowane przy użyciu profilu wykazu ustawień konfiguracji urządzenia. Aby uzyskać więcej informacji, przejdź do tematu Tworzenie zasad przy użyciu katalogu ustawień w usłudze Microsoft Intune.

Po utworzeniu profilu i dodaniu ustawień przypisz profil do utworzonej wcześniej grupy punktów końcowych Cloud-Native rozwiązania Autopilot.

  • Microsoft Outlook — aby ulepszyć działanie programu Microsoft Outlook przy pierwszym uruchomieniu, następujące ustawienie automatycznie konfiguruje profil przy pierwszym otwarciu tego programu.

    Kategoria ustawienia Ustawienie Value
    Microsoft Outlook 2016\Account Settings\Exchange (ustawienie użytkownika) Automatyczne konfigurowanie tylko pierwszego profilu na podstawie podstawowego adresu SMTP usługi Active Directory Włączone
  • Microsoft Edge — aby ulepszyć środowisko pierwszego uruchomienia przeglądarki Microsoft Edge, następujące ustawienia konfigurują przeglądarkę Microsoft Edge w celu synchronizowania ustawień użytkownika i pomijania pierwszego uruchomienia.

    Kategoria ustawienia Ustawienie Value
    Microsoft Edge Ukrywanie środowiska pierwszego uruchomienia i ekranu powitalnego Włączone
      Wymuś synchronizację danych przeglądarki i nie wyświetlaj monitu o zgodę na synchronizację Włączone
  • Microsoft OneDrive — aby ulepszyć środowisko pierwszego logowania, następujące ustawienia konfigurują usługę Microsoft OneDrive w celu automatycznego logowania i przekierowywania pulpitu, obrazów i dokumentów do usługi OneDrive. Zalecana jest także usługa Files On-Demand (FOD). Jest ona domyślnie włączona i nie występuje na poniższej liście. Aby uzyskać więcej informacji na temat zalecanej konfiguracji aplikacji synchronizacja usługi OneDrive, przejdź do artykułu Zalecana konfiguracja aplikacji do synchronizacji dla usługi Microsoft OneDrive.

    Kategoria ustawienia Ustawienie Value
    OneDrive Logowanie użytkowników w trybie dyskretnym do aplikacji do synchronizacji usługi OneDrive przy użyciu ich poświadczeń systemu Windows Włączone
      Dyskretne przenoszenie znanych folderów systemu Windows do usługi OneDrive Włączone

    Uwaga

    Aby uzyskać więcej informacji, przejdź do Przekierowywanie znanych folderów.

Poniższy zrzut ekranu przedstawia przykładowy profil wykazu ustawień ze skonfigurowanymi wszystkimi sugerowanymi ustawieniami:

Zrzut ekranu przedstawiający przykład profilu wykazu ustawień w usłudze Microsoft Intune.

Krok 9. Tworzenie i przypisywanie aplikacji

Natywny dla chmury punkt końcowy wymaga pewnych aplikacji. Aby rozpocząć, zalecamy skonfigurowanie następujących aplikacji i skierowanie ich do utworzonego wcześniej rozwiązania Autopilot Cloud-Native grupy punktów końcowych systemu Windows .

  • Aplikacje Microsoft 365 (dawniej Office 365 ProPlus) — Aplikacje Microsoft 365, takie jak Word, Excel i Outlook, można łatwo wdrożyć na urządzeniach przy użyciu wbudowanego profilu aplikacji platformy Microsoft 365 dla systemu Windows w usłudze Intune.

    • Wybierz projektanta konfiguracji dla formatu ustawień, a nie XML.
    • Wybierz bieżący kanał dla kanału aktualizacji.

    Aby wdrożyć aplikacje Microsoft 365, przejdź do Dodawanie aplikacji platformy Microsoft 365 na urządzeniach z systemem Windows przy użyciu usługi Microsoft Intune

  • Aplikacja Portal firmy — zalecane jest wdrożenie aplikacji Intune Portal firmy na wszystkich urządzeniach jako wymaganej aplikacji. Aplikacja Portal firmy to samoobsługowe centrum dla użytkowników używane do instalowania aplikacji z wielu źródeł, takich jak usługa Intune, sklep Microsoft Store i program Configuration Manager. Użytkownicy używają również aplikacji Portal firmy do synchronizowania swoich urządzeń z usługą Intune, sprawdzania stanu zgodności i tak dalej.

    Aby wdrożyć portal firmy zgodnie z wymogami, zobacz Dodawanie i przypisywanie aplikacji Portal firmy systemu Windows dla urządzeń zarządzanych przez usługę Intune.

  • Aplikacja Microsoft Store (tablica) — podczas gdy usługa Intune może wdrażać szeroką gamę aplikacji, wdrażamy aplikację ze sklepu (Microsoft Whiteboard), aby ułatwić obsługę tego przewodnika. Postępuj zgodnie z instrukcjami w artykule Dodawanie aplikacji ze sklepu Microsoft Store do usługi Microsoft Intune, aby zainstalować aplikację Microsoft Whiteboard.

Faza 2 — tworzenie natywnego dla chmury punktu końcowego systemu Windows

Aby skompilować pierwszy natywny dla chmury punkt końcowy systemu Windows, użyj tej samej maszyny wirtualnej lub urządzenia fizycznego, które zostało zebrane, a następnie przekazane do usługi Windows Autopilot w fazie 1, krok 3 — importowanie urządzenia testowego. Na tym urządzeniu przejdź przez proces rozwiązania Windows Autopilot.

  1. Wznów (lub zresetuj w razie potrzeby) komputer z systemem Windows do trybu pierwszego uruchomienia (OOBE).

    Uwaga

    Jeśli zostanie wyświetlony monit o wybranie konfiguracji dla użytkownika lub organizacji, oznacza to, że proces rozwiązania Windows Autopilot nie został uruchomiony. W takiej sytuacji uruchom ponownie urządzenie i upewnij się, że ma dostęp do Internetu. Jeśli nadal nie działa, spróbuj zresetować komputer lub ponownie zainstalować system Windows.

  2. Zaloguj się przy użyciu poświadczeń usługi Microsoft Entra (UPN lub AzureAD\nazwa_użytkownika).

  3. Na stronie stanu rejestracji jest wyświetlany stan konfiguracji urządzenia.

Gratulacje! Zainicjowano obsługę pierwszego natywnego dla chmury punktu końcowego systemu Windows!

Sprawdzanie poprawności punktu końcowego

Sprawdź następujące zadania na nowym urządzeniu przed przejściem do fazy 3:

  • Foldery usługi OneDrive (Pulpit, Dokumenty, Obrazy) są przekierowywane i synchronizowane.
  • Program Outlook zostanie otwarty i automatycznie skonfiguruje Twój profil platformy Microsoft 365.
  • Zainstalowany jest Portal firmy i dostępna jest aplikacja Microsoft Whiteboard.
  • Możesz zalogować się przy użyciu poświadczeń usługi Microsoft Entra i uzyskać dostęp do zasobów w chmurze.
  • Zasoby lokalne (udziały plików, witryny intranetowe, drukarki) są dostępne w razie potrzeby.

Jeśli podczas korzystania z usługi Windows Hello w celu uzyskania dostępu do zasobów lokalnych jest wyświetlany monit o wprowadzenie hasła, oznacza to, że hybrydowa funkcja Windows Hello dla Firm nie jest jeszcze skonfigurowana. Możesz kontynuować testowanie, wybierając ikonę klucza na ekranie logowania i używając zamiast tego swojej nazwy użytkownika i hasła. Aby uzyskać więcej informacji, zobacz Hybrydowe rozwiązanie funkcji Windows Hello dla firm.

Faza 3 — Zabezpieczanie punktu końcowego Windows natywnego dla chmury

Ta faza ma pomóc w stworzeniu ustawień zabezpieczeń dla organizacji. W tej sekcji zwrócono uwagę na różne składniki zabezpieczeń punktu końcowego w usłudze Microsoft Intune, w tym:

Program antywirusowy Microsoft Defender (MDAV)

Następujące ustawienia są zalecane jako minimalna konfiguracja dla programu antywirusowego Microsoft Defender, wbudowanego składnika systemu operacyjnego Windows. Te ustawienia nie wymagają żadnej konkretnej umowy licencyjnej, takiej jak E3 lub E5, i można je włączyć w centrum administracyjnym usługi Microsoft Intune.

W centrum administracyjnym przejdź do pozycji Zabezpieczenia> punktu końcowego— program antywirusowy>,tworzenie zasad>systemu Windows i nowszych>Typ = profilu: program antywirusowy Microsoft Defender.

Obrońca:

  • Zezwalaj na monitorowanie zachowania: dozwolone. Włącza monitorowanie zachowania w czasie rzeczywistym.
  • Zezwalaj na ochronę w chmurze: dozwolone. Włącza ochronę w chmurze.
  • Zezwalaj na skanowanie wiadomości email: dozwolone. Włącza skanowanie wiadomości e-mail.
  • Zezwalaj na skanowanie wszystkich pobranych plików i załączników: dozwolone.
  • Zezwalaj na monitorowanie w czasie rzeczywistym: dozwolone. Włącza i uruchamia usługę monitorowania w czasie rzeczywistym.
  • Zezwalaj na skanowanie w sieci Files: dozwolone. Skanuje pliki sieciowe.
  • Zezwalaj na skanowanie skryptów: Dozwolone.
  • Rozszerzony limit czasu chmury: 50
  • Dni przechowywania oczyszczonego złośliwego oprogramowania: 30
  • Włącz ochronę sieci: Włączone (tryb inspekcji)
  • Ochrona przed PUA: Ochrona przed PUA włączona. Wykryte elementy są blokowane. Pojawią się one w historii wraz z innymi zagrożeniami.
  • Kierunek skanowania w czasie rzeczywistym: Monitoruj wszystkie pliki (dwukierunkowe).
  • Prześlij zgodę na próbki: Wysyłaj bezpieczne próbki automatycznie.
  • Ochrona Zezwalaj przy dostępie: Dozwolone.
  • Działanie korygujące w przypadku poważnych zagrożeń: kwarantanna. Przenosi pliki do kwarantanny.
  • Akcja korygująca dla zagrożenia o niskiej ważności: kwarantanna. Przenosi pliki do kwarantanny.
  • Akcja korygująca dla zagrożeń o umiarkowanej ważności: Kwarantanna. Przenosi pliki do kwarantanny.
  • Działanie korygujące w przypadku zagrożeń o wysokiej ważności: kwarantanna. Przenosi pliki do kwarantanny.

Aby uzyskać więcej informacji na temat konfiguracji usługi Windows Defender, w tym ochrony punktu końcowego w usłudze Microsoft Defender dla klientów posiadających licencje na E3 i E5, przejdź do:

Zapora Microsoft Defender

Użyj zabezpieczenia punktu końcowego w usłudze Microsoft Intune, aby skonfigurować reguły zapory. For more information, go to Firewall policy for endpoint security in Intune.

Zapora Microsoft Defender może wykryć zaufaną sieć przy użyciu dostawcy CSP NetworkListManager. Ponadto może przełączyć się na profil zapory domeny na punktach końcowych z systemem Windows.

Zastosowanie profilu sieci domeny umożliwia rozdzielenie reguł zapory w oparciu o sieć zaufaną, sieć prywatną i sieć publiczną. Te ustawienia można zastosować przy użyciu profilu niestandardowego systemu Windows.

Uwaga

Połączone punkty końcowe usługi Microsoft Entra nie mogą używać protokołu LDAP do wykrywania połączenia domeny w taki sam sposób, jak punkty końcowe przyłączone do domeny. Zamiast tego użyj dostawcy CSP NetworkListManager do określenia punktu końcowego TLS, który, gdy jest dostępny, przełącza punkt końcowy na profil zapory domeny .

Szyfrowanie funkcją BitLocker

Use Endpoint Security in Microsoft Intune to configure encryption with BitLocker.

Te ustawienia można włączyć w centrum administracyjnym usługi Microsoft Intune. W centrum administracyjnym przejdź do pozycji Zabezpieczenia> punktu końcowego,Zarządzaj>szyfrowaniem> dysku,Tworzenie zasad>,System Windows i nowsze>Profil = ,funkcja BitLocker.

Skonfigurowanie poniższych ustawień funkcji BitLocker powoduje dyskretne włączenie szyfrowania 128-bitowego dla użytkowników standardowych, co jest częstym scenariuszem. Jednak Twoja organizacja może mieć inne wymagania dotyczące zabezpieczeń, więc skorzystaj z dokumentacji funkcji BitLocker , aby uzyskać więcej ustawień.

Kategoria ustawienia Ustawienie Value
BitLocker (Funkcja BitLocker) Wymagaj szyfrowania urządzeń Włączone
  Zezwalaj na wyświetlanie ostrzeżenia dotyczącego innego szyfrowania dysku Wyłączona
  Zezwalaj na standardowe szyfrowanie użytkowników Włączone
  Konfigurowanie mechanizmu rotacji haseł odzyskiwania Odświeżanie włączone dla urządzeń przyłączonych do usługi Azure AD
Szyfrowanie dysków funkcją BitLocker Wybierz metodę szyfrowania dysku i siłę szyfrowania Nieskonfigurowane
  Podawanie unikatowych identyfikatorów organizacji Nieskonfigurowane
Dyski z systemem operacyjnym Wymuszaj typ szyfrowania dysku na dyskach z systemem operacyjnym Włączone
  Wybierz typ szyfrowania (urządzenie) Szyfrowanie tylko używanego miejsca
  Wymagaj dodatkowego uwierzytelniania podczas uruchamiania Włączone
  Zezwalaj na funkcję BitLocker bez zgodnego modułu TPM (wymaga hasła lub klucza uruchomienia na dysku flash USB) False
  Konfigurowanie klucza uruchomienia i numeru PIN modułu TPM Zezwalaj na klucz uruchomienia i numer PIN z modułem TPM
  Konfigurowanie klucza uruchomienia modułu TPM Zezwalaj na klucz uruchomienia z modułem TPM
  Konfigurowanie numeru PIN uruchamiania modułu TPM Zezwalaj na numer PIN uruchamiania z modułem TPM
  Konfigurowanie uruchamiania modułu TPM Wymagaj modułu TPM
  Konfigurowanie minimalnej długości numeru PIN na potrzeby uruchamiania Nieskonfigurowane
  Zezwalaj na uruchamianie rozszerzonych numerów PIN Nieskonfigurowane
  Blokowanie użytkownikom standardowym możliwości zmiany numeru PIN lub hasła Nieskonfigurowane
  Zezwalaj urządzeniom zgodnym z InstantGo lub HSTI na rezygnację z numeru PIN przed rozruchem Nieskonfigurowane
  Włączanie korzystania z uwierzytelniania funkcji BitLocker wymagającego wprowadzania danych z klawiatury przed uruchomieniem na tabliczkach Nieskonfigurowane
  Wybierz sposób odzyskiwania dysków systemu operacyjnego chronionych funkcją BitLocker Włączone
  Konfigurowanie miejsca do magazynowania informacji odzyskiwania funkcji BitLocker przez użytkownika Wymaganie 48-cyfrowego hasła odzyskiwania
  Zezwalaj na agenta odzyskiwania danych False
  Konfigurowanie przechowywania informacji odzyskiwania funkcji BitLocker w usługach AD DS Hasła odzyskiwania magazynu i pakiety kluczy
  Nie włączaj funkcji BitLocker, dopóki informacje odzyskiwania nie zostaną zapisane w usługach AD DS dla dysków z systemem operacyjnym True
  Pomiń opcje odzyskiwania w kreatorze konfiguracji funkcji BitLocker True
  Zapisywanie informacji odzyskiwania funkcji BitLocker w usługach AD DS dla dysków systemu operacyjnego True
  Konfigurowanie komunikatu odzyskiwania przed uruchomieniem i adresu URL Nieskonfigurowane
Stałe dyski danych Wymuszanie typu szyfrowania dysku na stałych dyskach danych Włączone
  Wybierz typ szyfrowania: (Urządzenie) Zezwalaj użytkownikowi na wybór (domyślne)
  Wybieranie sposobu odzyskiwania dysków stałych chronionych funkcją BitLocker Włączone
  Konfigurowanie miejsca do magazynowania informacji odzyskiwania funkcji BitLocker przez użytkownika Wymaganie 48-cyfrowego hasła odzyskiwania
  Zezwalaj na agenta odzyskiwania danych False
  Konfigurowanie przechowywania informacji odzyskiwania funkcji BitLocker w usługach AD DS Tworzenie kopii zapasowych haseł odzyskiwania i pakietów kluczy
  Nie włączaj funkcji BitLocker, dopóki informacje odzyskiwania nie będą przechowywane w usługach AD DS dla stałych dysków danych True
  Pomiń opcje odzyskiwania w kreatorze konfiguracji funkcji BitLocker True
  Zapisywanie informacji odzyskiwania funkcji BitLocker w usługach AD DS dla stałych dysków danych True
  Odmawiaj dostępu do zapisu do dysków stałych niechronionych funkcją BitLocker Nieskonfigurowane
Wymienne dyski danych Kontrolowanie użycia funkcji BitLocker na dyskach wymiennych Włączone
  Zezwalaj użytkownikom na stosowanie ochrony funkcji BitLocker na wymiennych dyskach danych (urządzenie) False
  Zezwalaj użytkownikom na zawieszanie i odszyfrowywanie ochrony funkcji BitLocker na wymiennych dyskach danych (urządzenie) False
  Odmawiaj dostępu do zapisu do dysków wymiennych niechronionych funkcją BitLocker Nieskonfigurowane

Rozwiązanie do ochrony hasła administratora lokalnego systemu Windows (LAPS)

Domyślnie wbudowane lokalne konto administratora (dobrze znany identyfikator SID S-1-5-500) jest wyłączone. Istnieje kilka scenariuszy, w których konto administratora lokalnego może być korzystne, na przykład rozwiązywanie problemów, pomoc techniczna dla użytkowników końcowych i odzyskiwanie urządzenia. Jeśli zdecydujesz się włączyć wbudowane konto administratora lub utworzyć nowe konto administratora lokalnego, ważne jest, aby zabezpieczyć hasło dla tego konta.

Rozwiązanie do zarządzania hasłami administratora lokalnego systemu Windows (LAPS) to jedna z funkcji, których można użyć do losowego i bezpiecznego przechowywania hasła w usłudze Microsoft Entra. Jeśli używasz usługi Intune jako usługi MDM, wykonaj poniższe czynności, aby włączyć funkcję Windows LAPS.

Ważna

Funkcja Windows LAPS zakłada, że domyślne konto administratora lokalnego jest włączone, nawet jeśli zmieniono jego nazwę lub jeśli utworzysz nowe konto administratora lokalnego. Windows LAPS nie tworzy ani nie włącza żadnych kont lokalnych, chyba że skonfigurujesz tryb automatycznego zarządzania kontem.

Wszystkie konta lokalne należy utworzyć lub włączyć oddzielnie od konfigurowania funkcji Windows LAPS. Możesz wykonać skrypt tego zadania lub użyć dostawców usług konfiguracji (CSP), takich jak dostawca usług kryptograficznych kont lub dostawca usług kryptograficznych zasad.

  1. Upewnij się, że na urządzeniach z systemem Windows zainstalowano aktualizację zabezpieczeń z kwietnia 2023 r. (lub nowszą).

    Aby uzyskać więcej informacji, przejdź do aktualizacji systemu operacyjnego usługi Microsoft Entra.

  2. Włączanie funkcji Windows LAPS w usłudze Microsoft Entra:

    1. Zaloguj się do usługi Microsoft Entra.
    2. W ustawieniu Włącz rozwiązanie do zapisywania haseł administratora lokalnego (LAPS) wybierz pozycję Tak>, zapisz(początek strony).

    Aby uzyskać więcej informacji, przejdź do tematu Włączanie funkcji Windows LAPS w usłudze Microsoft Entra.

  3. In Intune, create an endpoint security policy: In Intune, create an endpoint security policy:

    1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
    2. Wybierz pozycję Ochronakonta> zabezpieczeń > punktu końcowegoUtwórz zasady>Rozwiązanie do obsługi hasła administratora lokalnego systemu Windows> (Windows LAPS)>Utwórz.

    Aby uzyskać więcej informacji, przejdź do tematu Tworzenie zasad LAPS w usłudze Intune.

Plany bazowe zabezpieczeń

Za pomocą planów bazowych zabezpieczeń można zastosować zestaw konfiguracji, o których wiadomo, że zwiększają bezpieczeństwo punktu końcowego systemu Windows. Aby uzyskać więcej informacji o planach bazowych zabezpieczeń, przejdź do ustawień punktu odniesienia zabezpieczeń MDM systemu Windows dla usługi Intune.

Plany bazowe można stosować przy użyciu sugerowanych ustawień i dostosowywać zgodnie z własnymi wymaganiami. Niektóre ustawienia w ramach planów bazowych mogą powodować nieoczekiwane wyniki lub być niezgodne z aplikacjami i usługami uruchomionymi w punktach końcowych systemu Windows. W związku z tym linie bazowe należy badać w izolacji. Zastosuj punkt odniesienia tylko do wybranej grupy punktów końcowych testu bez żadnych innych profilów konfiguracji ani ustawień.

Znane problemy dotyczące planów bazowych zabezpieczeń

Następujące ustawienia w planie bazowym zabezpieczeń systemu Windows mogą powodować problemy z rozwiązaniem Windows Autopilot lub próbą instalowania aplikacji jako użytkownik standardowy:

  • Opcje zabezpieczeń zasad lokalnych\Zachowanie monitu o podniesienie uprawnień administratora (domyślnie = Monituj o zgodę na bezpiecznym pulpicie)
  • Standardowe zachowanie monitu o podniesienie uprawnień użytkownika (domyślne = Automatycznie odrzuć żądania podniesienia uprawnień)

Aby uzyskać więcej informacji, zobacz Rozwiązywanie problemów z konfliktami zasad za pomocą rozwiązania Windows Autopilot.

Zasady klienta usługi Windows Update

Zasady klienta usługi Windows Update to technologia chmury kontrolująca sposób i czas instalowania aktualizacji na urządzeniach. W usłudze Intune zasady klienta usługi Windows Update można skonfigurować przy użyciu:

Aby uzyskać więcej informacji, zobacz:

Porada

W przypadku środowisk natywnych dla chmury należy rozważyć rozwiązanie Windows Autopatch. Autopoprawka automatyzuje zarządzanie pierścieniem aktualizacji i raportowanie, eliminując potrzebę ręcznego dostrajania okresów odroczenia i terminów. Jest ona uwzględniona w usłudze Microsoft Intune i stanowi zalecane rozwiązanie dla organizacji, które chcą w pełni zautomatyzowanych, opartych na zasadach aktualizacji systemu Windows przy minimalnym nakładzie administracyjnym.

Zasady zgodności

Zasady zgodności raportują kondycję natywnych chmurowych punktów końcowych systemu Windows — na przykład czy funkcja BitLocker jest włączona, czy jest włączony bezpieczny rozruch i czy jest uruchomiony program antywirusowy Microsoft Defender. Zasady są również podstawą dostępu warunkowego, więc można zablokować niezgodnym urządzeniom dostęp do zasobów organizacji.

Aby utworzyć zasady zgodności systemu Windows:

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.

  2. Wybierz pozycjęZgodność>urządzeń>,Utwórz zasady.

  3. W polu Platforma wybierz pozycję Twórz system Windows 10 i nowsze>.

  4. W obszarze Podstawy wprowadź nazwę zasad i wybierz przycisk Dalej.

  5. W obszarze Ustawienia zgodności skonfiguruj następujące zalecane wartości, a następnie wybierz pozycję Dalej:

    Kategoria ustawienia Ustawienie Value
    Kondycja urządzenia Wymagaj funkcji BitLocker Wymagaj
      Wymagaj włączenia bezpiecznego rozruchu na urządzeniu Wymagaj
      Wymaganie integralności kodu Wymagaj
    Zabezpieczenia systemu Zapora Wymagaj
      Program antywirusowy Wymagaj
      Oprogramowanie antyszpiegowskie Wymagaj
      Wymagaj hasła do odblokowania urządzeń przenośnych Wymagaj
      Proste hasła Blokuj
      Typ hasła Znaki alfanumeryczne
      Minimalna długość hasła 14
      Maksymalna liczba minut braku aktywności, zanim będzie wymagane podanie hasła 1 minuta
      Czas wygasania hasła (dni) 365
      Liczba poprzednich haseł, aby zapobiec ich ponownemu użyciu 5
    Defender Microsoft Defender Antimalware Wymagaj
      Aktualna analiza zabezpieczeń programu Microsoft Defender chroniąca przed złośliwym kodem Wymagaj
      Ochrona w czasie rzeczywistym Wymagaj

    Porada

    Firma Microsoft i bieżące wskazówki NIST nie zalecają już okresowego wygasania hasła. W 2019 r. w ramach planu bazowego zabezpieczeń systemu Windows usunięto wygasanie haseł. W przypadku punktów końcowych natywnych dla chmury najsilniejszym rozwiązaniem jest przeniesienie użytkowników do logowania bez hasła za pomocą usługi Windows Hello dla firm i kluczy dostępu/kluczy zabezpieczeń FIDO2, a także zablokowanie słabych haseł za pomocą ochrony hasłem usługi Microsoft Entra. Dostosuj powyższe wartości, aby były zgodne z zasadami Twojej organizacji. Aby dowiedzieć się więcej, zobacz Uwierzytelnianie bez użycia haseł za pomocą usługi Microsoft Intune.

  6. W obszarze Akcje w przypadku niezgodności ustaw harmonogram oznaczania urządzenia jako1 niezgodnego dnia (lub innego okresu prolongaty, który odpowiada Twojej organizacji).

    Porada

    Jeśli korzystasz z dostępu warunkowego, skonfiguruj okres prolongaty, aby niezgodne urządzenia nie utraciły natychmiast dostępu do zasobów organizacji. Możesz także wysyłać użytkownikom wiadomości e-mail akcję z krokami umożliwiającymi uzyskanie zgodności.

  7. Przypisz zasady do grupy punktów końcowych systemu Windows Cloud-Native rozwiązania Autopilot z kroku 4 — Tworzenie grupy dynamicznej Microsoft Entra dla urządzenia.

Aby uzyskać więcej informacji na temat ustawień zgodności systemu Windows, zobacz Ustawienia zgodności urządzeń z systemem Windows w usłudze Microsoft Intune.

Dostęp warunkowy

Dostęp warunkowy w usłudze Microsoft Entra używa sygnału zgodności z usługi Intune, aby umożliwić lub zablokować dostęp do zasobów organizacji. Najczęstszym wzorcem natywnym dla chmury jest wymaganie zgodnego urządzenia dla aplikacji Microsoft 365 i innych usług w chmurze. Ten wzorzec zapewnia, że tylko zarządzane przez usługę Intune, zdrowe urządzenia mogą uzyskiwać dostęp do danych.

Typowy natywny dla chmury plan bazowy dostępu warunkowego obejmuje:

  • Wymagaj uwierzytelniania wieloskładnikowego dla wszystkich użytkowników.
  • Wymaganie zgodnego urządzenia (lub hybrydowego urządzenia dołączonego do usługi Microsoft Microsoft Entra) dla aplikacji w chmurze.
  • Blokowanie starszych protokołów uwierzytelniania.

Ważna

Najpierw przetestuj zasady dostępu warunkowego w grupie pilotażowej. Nieprawidłowo skonfigurowane zasady mogą zablokować administratorom dostęp do centrum administracyjnego Microsoft Entra.

Aby uzyskać wskazówki krok po kroku, zobacz:

Etap 4. Stosowanie dostosowań i przeglądanie konfiguracji lokalnej

Na tym etapie zastosujesz ustawienia specyficzne dla organizacji, aplikacje i przejrzysz konfigurację lokalną. Ta faza ułatwia tworzenie dostosowań specyficznych dla organizacji. Zwróć uwagę na różne składniki systemu Windows, sposób przeglądania istniejących konfiguracji z lokalnego środowiska zasady grupy usługi AD i stosowania ich do natywnych chmurowych punktów końcowych. Istnieją sekcje dla każdego z następujących obszarów:

Microsoft Edge

Wdrażanie przeglądarki Microsoft Edge

Przeglądarka Microsoft Edge jest dołączona do urządzeń z systemami operacyjnymi:

  • System Windows

Po zalogowaniu się użytkowników przeglądarka Microsoft Edge jest aktualizowana automatycznie. Aby wyzwolić aktualizację przeglądarki Microsoft Edge podczas wdrażania, możesz uruchomić następujące polecenie:

Start-Process -FilePath "C:\Program Files (x86)\Microsoft\EdgeUpdate\MicrosoftEdgeUpdate.exe" -argumentlist "/silent /install appguid={56EB18F8-B008-4CBD-B6D2-8C97FE7E9062}&appname=Microsoft%20Edge&needsadmin=True"

Aby wdrożyć przeglądarkę Microsoft Edge w poprzednich wersjach systemu Windows, przejdź do artykułu Dodawanie przeglądarki Microsoft Edge dla systemu Windows do usługi Microsoft Intune.

Konfiguracja przeglądarki Microsoft Edge

W Centrum Administracja Microsoft 365 można skonfigurować dwa składniki środowiska przeglądarki Microsoft Edge, które mają zastosowanie, gdy użytkownicy logują się przy użyciu poświadczeń platformy Microsoft 365.

  • Logo strony początkowej w przeglądarce Microsoft Edge można dostosować, konfigurując sekcję Twoja organizacja w Centrum administracyjne platformy Microsoft 365. Aby uzyskać więcej informacji, przejdź do tematu Dostosowywanie motywu platformy Microsoft 365 dla organizacji.

  • Domyślne środowisko strony nowej karty w przeglądarce Microsoft Edge zawiera informacje dotyczące usługi Office 365 oraz spersonalizowane wiadomości. Sposób wyświetlania tej strony można dostosować w Centrum administracyjne platformy Microsoft 365 w obszarze Ustawienia>Ustawienia organizacji>Wiadomości>Strona nowej karty przeglądarki Microsoft Edge.

Możesz również określić inne ustawienia przeglądarki Microsoft Edge przy użyciu profilów wykazu ustawień. Możesz na przykład skonfigurować określone ustawienia synchronizacji dla organizacji.

  • Microsoft Edge
    • Konfigurowanie listy typów wykluczonych z synchronizacji — hasła

Menu Start i układ paska zadań

Możesz dostosować i ustawić standardowy układ ekranu startowego i pasek zadań przy użyciu usługi Intune.

Katalog ustawień

Katalog ustawień to jedna lokalizacja, w której są wyświetlane wszystkie konfigurowalne ustawienia systemu Windows. Ta funkcja upraszcza tworzenie zasad i sposób wyświetlania wszystkich dostępnych ustawień. Aby uzyskać więcej informacji, przejdź do tematu Tworzenie zasad przy użyciu katalogu ustawień w usłudze Microsoft Intune.

Porada

Wiele ustawień znanych z zasad grupy jest wbudowanych w wykaz ustawień. Jeśli ustawienia nie są dostępne w katalogu ustawień, sprawdź szablony profilów konfiguracji urządzeń.

Poniżej przedstawiono niektóre ustawienia dostępne w katalogu ustawień, które mogą być istotne dla Twojej organizacji:

  • Preferowana domena dzierżawy usługi Azure Active Directory — to ustawienie konfiguruje dołączanie preferowanej nazwy domeny dzierżawy do nazwy użytkownika Preferowana domena dzierżawy umożliwia użytkownikom logowanie się do punktów końcowych usługi Microsoft Entra tylko przy użyciu nazwy użytkownika, a nie całej nazwy UPN, o ile nazwa domeny użytkownika jest zgodna z preferowaną domeną dzierżawy. Użytkownicy o różnych nazwach domen mogą wpisać całą nazwę UPN.

    Kategoria ustawienia Ustawienie Value
    Uwierzytelnianie Nazwa domeny preferowanej dzierżawy AAD Wprowadź nazwę domeny, na przykład contoso.onmicrosoft.com.

    Uwaga

    W etykiecie ustawienia użyto starszej terminologii. "AAD" dotyczy usługi Microsoft Entra ID.

  • W centrum uwagi Windows — domyślnie włączonych jest kilka funkcji konsumenckich systemu Windows, co powoduje zainstalowanie wybranych aplikacji ze Sklepu i sugestii innych firm na ekranie blokady. Możesz to kontrolować, używając sekcji Środowisko w katalogu ustawień.

    Kategoria ustawienia Ustawienie Value
    Środowisko > zezwalające na funkcję W centrum uwagi Windows Zezwalaj na funkcje dla użytkowników systemu Windows Blokuj
      Zezwalanie na sugestie innych firm w funkcji W centrum uwagi Windows (użytkownik) Blokuj
  • Microsoft Store — organizacje zazwyczaj chcą ograniczyć aplikacje, które można zainstalować na punktach końcowych. Użyj tego ustawienia, jeśli Twoja organizacja chce kontrolować, które aplikacje mogą być instalowane ze sklepu Microsoft Store. To ustawienie uniemożliwia użytkownikom instalowanie aplikacji, chyba że zostaną one zatwierdzone.

    Kategoria ustawienia Ustawienie Value
    Microsoft App Store Wymagaj tylko sklepu prywatnego Włączony jest tylko sklep prywatny

    Uwaga

    To ustawienie dotyczy systemu Windows 10. W systemie Windows 11 to ustawienie blokuje dostęp do publicznego sklepu Microsoft Store. Aby uzyskać więcej informacji, zobacz:

  • Blokowanie grania — organizacje mogą preferować, aby firmowe punkty końcowe nie mogły być używane do grania w gry. Strona Granie w aplikacji Ustawienia może być całkowicie ukryta przy użyciu następującego ustawienia. Aby uzyskać dodatkowe informacje na temat widoczności strony ustawień, przejdź do dokumentacji CSP i dokumentacji schematu identyfikatora URI ms-settings.

    Kategoria ustawienia Ustawienie Value
    Ustawienia Lista widoczności stron ukryć:gaming-gamebar; gaming-gamedvr; transmisje gier; tryb gry; prawdziwa rozgrywka w grach; granie w sieci Xbox; ciche momentygra
  • Kontrolowanie, do których dzierżaw klient komputerowy aplikacji Teams może się logować — gdy te zasady są skonfigurowane na urządzeniu, użytkownicy mogą logować się tylko przy użyciu kont przechowywanych w dzierżawie usługi Microsoft Entra, która znajduje się na "Liście dozwolonych dzierżaw" zdefiniowanej w tych zasadach. "Lista dozwolonych dzierżaw" to rozdzielona przecinkami lista identyfikatorów dzierżaw usługi Microsoft Entra. Określając te zasady i definiując dzierżawę usługi Microsoft Entra, blokujesz również logowanie do aplikacji Teams do użytku osobistego. Aby uzyskać więcej informacji, zobacz Jak ograniczyć logowanie na urządzeniach stacjonarnych.

    Kategoria ustawienia Ustawienie Value
    Microsoft Teams Ograniczanie logowania do aplikacji Teams do kont w określonych dzierżawach (użytkowników) Włączone

Ograniczenia dotyczące urządzeń

Szablony ograniczeń urządzeń z systemem Windows zawierają wiele ustawień wymaganych do zabezpieczania punktu końcowego systemu Windows i zarządzania nim za pomocą dostawców usług konfiguracji systemu Windows (CSP). Z czasem w katalogu ustawień zostanie udostępnionych więcej z tych ustawień. Aby uzyskać więcej informacji, przejdź do tematu Ograniczenia dotyczące urządzeń.

Aby utworzyć profil korzystający z szablonu Ograniczenia dotyczące urządzeń, w centrum administracyjnym usługi Microsoft Intune przejdź do pozycji Urządzenia>Zarządzanie urządzeniami>Konfiguracja>Utwórz>nowe zasady> Wybierz system Windows 10 lub nowszy dla szablonów platformy >Ograniczenia dotyczące urządzeń dla typu profilu.

  • Adres URL obrazu tła pulpitu (tylko wersja klasyczna) — użyj tego ustawienia, aby ustawić tapetę w jednostkach SKU Windows Enterprise lub Windows Education. Przechowujesz plik w trybie online lub odwołujesz się do pliku, który został skopiowany lokalnie. Aby skonfigurować to ustawienie, na karcie Ustawienia konfiguracji w profilu Ograniczenia urządzenia rozwiń węzeł Personalizacja i skonfiguruj adres URL obrazu tła pulpitu (tylko wersja klasyczna).

  • Wymagaj od użytkowników łączenia się z siecią podczas konfigurowania urządzenia — to ustawienie zmniejsza ryzyko, że urządzenie może pominąć rozwiązanie Windows Autopilot, jeśli komputer zostanie zresetowany. To ustawienie wymaga, aby urządzenia miały połączenie sieciowe podczas fazy out-of-box experience. Aby skonfigurować to ustawienie, na karcie Ustawienia konfiguracji w profilu Ograniczenia urządzenia rozwiń pozycję Ogólne i skonfiguruj Wymagaj od użytkowników łączenia się z siecią podczas konfigurowania urządzenia.

    Uwaga

    Ustawienie zostanie zastosowane przy następnym czyszczeniu lub resetowaniu urządzenia.

Optymalizacja dostarczania

Optymalizacja dostarczania służy do zmniejszania zużycia przepustowości przez dzielenie pracy pobierania obsługiwanych pakietów między wiele punktów końcowych. Optymalizacja dostarczania to samoorganizująca się rozproszona pamięć podręczna, która umożliwia klientom pobieranie tych pakietów z alternatywnych źródeł, takich jak elementy równorzędne w sieci. Te źródła równorzędne uzupełniają tradycyjne serwery internetowe. Informacje o wszystkich ustawieniach dostępnych dla Optymalizacji dostarczania oraz o obsługiwanych typach plików do pobrania można znaleźć w aktualizacji Optymalizacji dostarczania dla systemu Windows.

Aby zastosować ustawienia optymalizacji dostarczania, utwórz profil optymalizacji dostarczania usługi Intune lub profil wykazu ustawień.

Niektóre ustawienia, które są często używane w organizacjach, to:

  • Ogranicz wybór elementów równorzędnych — Podsieć — to ustawienie ogranicza buforowanie elementów równorzędnych do komputerów w tej samej podsieci.
  • Identyfikator grupy — klientów optymalizacji dostarczania można skonfigurować tak, aby udostępniali zawartość tylko urządzeniom w tej samej grupie. Identyfikatory grup można konfigurować bezpośrednio, wysyłając identyfikator GUID za pośrednictwem zasad lub używając opcji DHCP w zakresach DHCP.

Klienci korzystający z programu Microsoft Configuration Manager mogą wdrażać połączone serwery pamięci podręcznej, które mogą być używane do hostowania zawartości Optymalizacji dostarczania. Aby uzyskać więcej informacji, przejdź do tematu Połączona pamięć podręczna firmy Microsoft w programie Configuration Manager.

Administratorzy lokalni

Jeśli istnieje tylko jedna grupa użytkowników, która potrzebuje dostępu administratora lokalnego do wszystkich urządzeń z systemem Windows dołączonych do usługi Microsoft Entra, możesz dodać ją do lokalnego administratora urządzeń dołączonych do usługi Microsoft Entra.

Może być wymagane, aby pomoc techniczna IT lub inni pracownicy pomocy technicznej mieli uprawnienia administratora lokalnego dla wybranej grupy urządzeń. Możesz spełnić to wymaganie, używając następujących dostawców usług konfiguracji (CSP).

Aby uzyskać więcej informacji, przejdź do Jak zarządzać lokalną grupą administratorów na połączonych urządzeniach usługi Microsoft Entra

Migracja ustawień zasady grupy do ustawień MDM

W przypadku rozważania migracji z zasady grupy do macierzystego zarządzania urządzeniami w chmurze dostępnych jest kilka opcji tworzenia konfiguracji urządzenia:

  • Rozpocznij od nowa i zastosuj ustawienia niestandardowe zgodnie z wymaganiami.
  • Przejrzyj istniejące zasady grupy i zastosuj wymagane ustawienia. Możesz użyć pomocnych narzędzi, takich jak analiza zasady grupy.
  • Tworzenie profilów konfiguracji urządzeń bezpośrednio dla obsługiwanych ustawień za pomocą analizy zasady grupy.

Przejście do natywnego dla chmury punktu końcowego systemu Windows stanowi okazję do przejrzenia wymagań obliczeniowych użytkowników końcowych i ustanowienia nowej konfiguracji na przyszłość. Tam, gdzie to możliwe, zacznij od zera, stosując minimalny zestaw zasad. Unikaj przenoszenia niepotrzebnych lub starszych ustawień ze środowiska przyłączonego do domeny lub starszych systemów operacyjnych, takich jak Windows 7 lub Windows XP.

Aby rozpocząć od zera, przejrzyj bieżące wymagania i zaimplementuj minimalny zbiór ustawień w celu spełnienia tych wymagań. Wymagania te mogą obejmować wymagane przepisami lub obowiązkowe ustawienia zabezpieczeń oraz ustawienia mające na celu poprawę komfortu pracy użytkownika końcowego. To firma tworzy listę wymagań, a nie IT. Każde ustawienie powinno być udokumentowane, zrozumiane i powinno służyć jakiemuś celowi.

Migrowanie ustawień z istniejących zasad grupy do usługi MDM (Microsoft Intune) nie jest preferowanym podejściem. Podczas przechodzenia na natywny dla chmury system Windows nie należy podnosić i zmieniać istniejących ustawień zasad grupy. Zamiast tego zastanów się nad grupą docelową i jej wymaganiami. Przeglądanie każdego ustawienia zasad grupy w środowisku w celu określenia jego istotności i zgodności z nowoczesnym urządzeniem zarządzanym jest czasochłonne i prawdopodobnie niepraktyczne. Unikaj prób oceniania każdej zasady grupy i poszczególnych ustawień. Zamiast tego należy skupić się na ocenie tych wspólnych zasad, które obejmują większość urządzeń i scenariuszy.

Zamiast tego zidentyfikuj obowiązkowe ustawienia zasad grupy, porównując je z dostępnymi ustawieniami usługi MDM. Wszelkie luki będą stanowić przeszkody, które mogą uniemożliwić przejście do przodu z urządzeniem natywnym dla chmury, jeśli nie zostaną rozwiązane. Narzędzia, takie jak zasady grupy Analytics, mogą służyć do analizowania ustawień zasad grupy i określania, czy można je przenieść do zasad MDM.

Skrypty

Skryptów programu PowerShell można używać w przypadku dowolnych ustawień lub dostosowań, które trzeba skonfigurować poza wbudowanymi profilami konfiguracji. Aby uzyskać więcej informacji, przejdź do tematu Dodawanie skryptów programu PowerShell do urządzeń z systemem Windows w usłudze Microsoft Intune.

Mapowanie dysków sieciowych i drukarek

Scenariusze natywne dla chmury nie mają wbudowanego rozwiązania dla mapowanych dysków sieciowych. Zamiast tego zalecamy użytkownikom przeprowadzenie migracji do aplikacji Teams, programu SharePoint i usługi OneDrive. Jeśli migracja nie jest możliwa, w razie potrzeby rozważ użycie skryptów.

W przypadku magazynu osobistego w kroku 8 — Konfigurowanie ustawień optymalnego środowiska platformy Microsoft 365 skonfigurowaliśmy przenoszenie znanych folderów usługi OneDrive. Aby uzyskać więcej informacji, przejdź do Przekierowywanie znanych folderów.

W przypadku przechowywania dokumentów użytkownicy mogą również korzystać z integracji programu SharePoint z eksploratorem plików i możliwości synchronizowania bibliotek lokalnie, jak opisano tutaj: Synchronizuj pliki programu SharePoint i aplikacji Teams z komputerem.

W przypadku korzystania z szablonów dokumentów pakietu Office przeznaczonych dla firmy, które zwykle znajdują się na serwerach wewnętrznych, warto rozważyć zastosowanie nowszego odpowiednika w chmurze, umożliwiającego użytkownikom uzyskiwanie dostępu do szablonów z dowolnego miejsca.

Jeśli szukasz rozwiązań do drukowania, rozważ drukowanie uniwersalne. Aby uzyskać więcej informacji, zobacz:

Aplikacje

Usługa Intune obsługuje wdrażanie wielu różnych typów aplikacji systemu Windows.

Jeśli masz aplikacje używające plików MSI, plików EXE lub instalatorów skryptów, możesz wdrożyć wszystkie te aplikacje przy użyciu zarządzania aplikacjami Win32 w usłudze Microsoft Intune. Opakowanie tych instalatorów w formacie Win32 zapewnia większą elastyczność i korzyści, w tym powiadomienia, optymalizację dostarczania, zależności, reguły wykrywania i obsługę strony stanu rejestracji w rozwiązaniu Windows Autopilot.

Uwaga

Aby zapobiec konfliktom podczas instalacji, zalecamy korzystanie wyłącznie z funkcji aplikacji biznesowych systemu Windows lub aplikacji Win32. Jeśli masz aplikacje, które są spakowane jako .msi lub .exe, można je przekonwertować na aplikacje Win32 (.intunewin) za pomocą narzędzia Microsoft Win32 Content Prep Tool dostępnego w witrynie GitHub.

Faza 5. Skalowanie wdrożenia za pomocą rozwiązania Windows Autopilot

Udowodniono, że natywne rozwiązania chmurowe działają na jednym urządzeniu. W tej fazie omówiono sposób przejścia z urządzenia testowego na flotę produkcyjną — jak urządzenia są rejestrowane, jak grupuje się je według przetwórców, jak wdraża się etapy i jak radzisz sobie z istniejącymi komputerami, którymi już zarządzasz.

Rejestrowanie urządzeń na dużą skalę

W fazie 1 ręcznie przekazano skrót sprzętowy. To jest dobre rozwiązanie dla laboratorium, ale nie skaluje się. Dostępne są następujące opcje gotowości do produkcji:

Źródło rejestracji Jak to działa Najlepsza opcja dla
Producent OEM lub partner sprzętowy Urządzenia są dostarczane od dostawcy już zarejestrowanego do Twojej dzierżawy (firmy Dell, HP, Lenovo, Microsoft, Surface i inni). Zakup nowego sprzętu — zalecany stan docelowy.
Odsprzedawca lub CSP Partner firmy Microsoft rejestruje urządzenia w Twoim imieniu. Pośrednie lub mieszane łańcuchy dostaw.
Ręczne przekazywanie skrótów (CSV) Ten sam Get-WindowsAutopilotInfo proces co w etapie 1, krok 3, przekazano zbiorczo jako plik CSV. Pilotaże, urządzenia laboratoryjne, małe partie, dołączanie istniejących urządzeń.
Łącznik usługi Intune / rejestracja bezpośrednia W centrum administracyjnym pojawiły się nowsze ścieżki rejestracji. Określone scenariusze rejestracji — zobacz Omówienie rejestracji rozwiązania Autopilot.

Aby uzyskać szczegółowe informacje, zobacz Rejestrowanie urządzeń rozwiązania Autopilot.

Porada

Przy każdym zakupie nowego sprzętu Windows poproś odsprzedawcę lub producenta OEM o zarejestrowanie urządzeń przy użyciu identyfikatora dzierżawy usługi Microsoft Entra w momencie zakupu. Takie podejście jest długoterminowym wzorcem o najniższym współczynniku tarcia i eliminuje potrzebę ręcznego zbierania hasha.

Używanie tagów grupy dla poszczególnych osób

Tag grupy był już używany CloudNative w fazie 1 do sterowania grupą dynamiczną. Ten sam wzorzec jest skalowany do wielu użytkowników urządzeń. Zdefiniuj jeden tag grupy na każdą osobę, jedną dynamiczną grupę usługi Microsoft Entra na znacznik i jeden profil wdrożenia rozwiązania Autopilot oraz stronę stanu rejestracji na grupę.

Osoba Sugerowany tag grupy Profil rozwiązania Autopilot Typ konta użytkownika
Pracownik umysłowy KnowledgeWorker Sterowane przez użytkownika Użytkownik standardowy
Deweloper / użytkownik zaawansowany Developer Sterowane przez użytkownika Administrator
Kiosk lub urządzenie udostępnione Kiosk Samodzielne wdrażanie Nie dotyczy
Wstępnie zainicjowana obsługa administracyjna (biała rękawiczka) PreProvisioned Wstępnie zainicjowana obsługa administracyjna Użytkownik standardowy

Ten wzorzec sprawia, że konfiguracje, aplikacje i zasady zabezpieczeń są odizolowane dla każdej osoby, co pozwala uniknąć jednorazowych wyjątków rozrastających się po całej dzierżawie.

Wdrażanie w pierścieniach

Nie wykonuj misji w całej flocie naraz. Zastosuj tę samą koncepcję pierścienia, co w przypadku aktualizacji systemu Windows:

Pierścionek Odbiorcy Przeznaczenie
Wersja pilotażowa zespół IT i niewielka grupa wolontariuszy Zweryfikuj kompleksową aprowizację i zasady.
Pierwsi użytkownicy ~5% użytkowników w różnych działach Wychwytuj problemy specyficzne dla użytkowników i aplikacji.
Szeroki Pozostała flota, w podziale na regiony lub departamenty Wdrożenie produkcyjne.

Używaj filtrów przypisań , aby określać pierścienie zamiast tworzyć zduplikowane grupy dla wszystkich zasad. Monitoruj każdą strefę przy użyciu sekcji Monitoruj natywne dla chmury punkty końcowe systemu Windows przed podwyższeniem poziomu do następnej.

Obsługa istniejących urządzeń

W przypadku komputerów z systemem Windows, którymi już zarządzasz, firma Microsoft zaleca przejście na rozwiązanie Autopilot przy następnym odświeżeniu sprzętu , zamiast ponownego inicjowania obsługi całej floty już dziś. Natywny chmurowy system Windows czerpie pełne korzyści z czystego startu OOBE, a cykle odświeżania umożliwiają naturalne przejście przy minimalnych zakłóceniach pracy użytkownika.

Jeśli nie możesz się doczekać odświeżenia, dostępne są dwie ścieżki:

  • Zarejestruj się i zresetuj w miejscu. Zbierz skrót dla istniejącego urządzenia, zarejestruj je w rozwiązaniu Autopilot, a następnie zresetuj komputer. Urządzenie wraca za pośrednictwem OOBE jako natywny dla chmury punkt końcowy. Zobacz Dodawanie istniejących urządzeń do rozwiązania Windows Autopilot.
  • Odśwież obraz przy odświeżaniu. Tylko nowy lub odświeżony sprzęt jest rejestrowany jako natywny dla chmury. Istniejące urządzenia pozostają objęte bieżącym zarządzaniem aż do zakończenia okresu ich użytkowania.

Uwaga

Nie rejestruj urządzeń, które są aktywnie zarządzane przez program Microsoft Configuration Manager bez planu współzarządzania. Przed zarejestrowaniem w rozwiązaniu Autopilot zdecyduj, czy urządzenie będzie zarządzane w chmurze, współzarządzane, czy pozostanie w programie Configuration Manager. Aby uzyskać więcej informacji, zobacz Wspólne zarządzanie urządzeniami z systemem Windows.

Dowiedz się więcej

Jeśli rozwiązanie Windows Autopilot nie jest odpowiednie dla Twojego scenariusza, zobacz metody rejestracji usługi Intune dla urządzeń z systemem Windows dla rozwiązań alternatywnych.

Monitorowanie natywnych dla chmury punktów końcowych systemu Windows

Po zainicjowaniu i skonfigurowaniu natywnych dla chmury punktów końcowych systemu Windows skorzystaj z widoków monitorowania w centrum administracyjnym usługi Microsoft Intune, aby potwierdzić, że zasady, skrypty i aplikacje zostały pomyślnie wdrożone — i wcześnie wykryć problemy. Monitorowanie jest bieżącym zadaniem operacyjnym, a nie jednorazowym krokiem konfiguracji.

Co monitorować W centrum administracyjnym Co należy zrecenzować Więcej informacji
Stan skryptu Urządzenia>Według platformy>Okna>Zarządzanie urządzeniami>Skrypty i środki zaradcze>Skrypty platformy Wybierz skrypt >Stan urządzenia
Stan instalacji aplikacji Aplikacje>Okna>Aplikacje systemu Windows Wybierz aplikację >Stan instalacji urządzenia lub Stan instalacji użytkownika Rozwiązywanie problemów z instalacjami aplikacji
Punkty odniesienia zabezpieczeń Monitorowanie planów bazowych zabezpieczeń w usłudze Intune
Szyfrowanie dysku (BitLocker) Zabezpieczenia> punktu końcowegoSzyfrowanie dysku Wybierz stan instalacji urządzenia zasad > funkcji BitLocker. Klucze odzyskiwania: urządzenia>System Windows> wybierz urządzenie >Klucze odzyskiwania
Pierścienie usługi Windows Update Urządzenia>Zarządzanie aktualizacjami>Aktualizacje systemu Windows 10 i nowsze Pierścienie>aktualizacji Wybierz pierścień >. Stan urządzenia Raporty dotyczące stref aktualizacji
Zgodność z przepisami Urządzenia>Zgodność z przepisami Wybierz zasady, aby wyświetlić wyniki przypisań, niezgodne urządzenia i błędy dla poszczególnych ustawień Monitorowanie zasad zgodności
Analiza punktów końcowych Raporty>Analiza punktów końcowych Wydajność uruchamiania, niezawodność aplikacji i proaktywne korygowanie w całej flocie Omówienie analizy punktów końcowych · Raporty usługi Intune

Postępuj zgodnie ze wskazówkami dotyczącymi natywnych dla chmurowych punktów końcowych

  1. Omówienie: co to są natywne punkty końcowe w chmurze?
  2. 🡺 Samouczek: Konfigurowanie natywnych dla chmury punktów końcowych systemu Windows za pomocą usługi Microsoft Intune (Jesteś tutaj)
  3. Koncepcja: dołączyła firma Microsoft Entra a hybrydowa firma Microsoft Entra dołączyła
  4. Koncepcja: natywne dla chmury punkty końcowe i zasoby lokalne
  5. Przewodnik dotyczący ogólnego planowania
  6. Znane problemy i ważne informacje

Często zadawane pytania

Co to jest natywny dla chmury punkt końcowy systemu Windows?

Natywny dla chmury punkt końcowy systemu Windows to urządzenie z systemem Windows, które jest dołączone do usługi Microsoft Entra i zarejestrowane w usłudze Microsoft Intune — bez zależności od lokalnej usługi Active Directory, zasady grupy lub kontrolerów domeny. Cała konfiguracja, zabezpieczenia i wdrażanie aplikacji są zarządzane z chmury przy użyciu usługi Microsoft Intune i rozwiązania Windows Autopilot.

Jaka jest różnica między natywnym dla chmury a hybrydowym, do którego dołączyła usługa Microsoft Entra?

Urządzenie połączone Microsoft Entra hybrydowe jest dołączane zarówno do lokalna usługa Active Directory, jak i do Microsoft Entra. Nadal zależy to od kontrolerów domeny w zakresie uwierzytelniania i zasady grupy w zakresie konfiguracji. Urządzenie natywne dla chmury (tylko dołączone do usługi Microsoft Entra) nie ma zależności lokalnej — tożsamości, zasady i aplikacje pochodzą z chmury. Aby uzyskać szczegółowe porównanie, zobacz Dołączenie usługi Microsoft Entra a hybrydowe połączenie usługi Microsoft Entra.

Czy potrzebuję systemu Windows 11 dla punktów końcowych natywnych dla chmury?

L.p. Natywny dla chmury system Windows działa w systemie Windows 10 22H2 i nowszych. Firma Microsoft zaleca system Windows 11 w celu uzyskania najlepszego środowiska pracy z rozwiązaniem Windows Autopilot, funkcją Windows Hello dla firm i nowoczesnymi funkcjami zabezpieczeń.

Czy mogę przenieść istniejące urządzenia przyłączone do domeny do natywnych dla chmury?

Tak, ale firma Microsoft zaleca zrobienie tego przy następnym odświeżeniu sprzętu , zamiast ponownego inicjowania obsługi całej floty. Natywny dla chmury system Windows czerpie pełne korzyści z czystego startu OOBE. W przypadku urządzeń, których odświeżenia nie możesz się doczekać, zobacz Obsługa istniejących urządzeń w fazie 5.

Czy natywny dla chmury system Windows współdziała z zasobami lokalnymi, takimi jak udziały plików i drukarki?

Tak, przy odrobinie planowania. Urządzenia natywne dla chmury mogą uzyskiwać dostęp do zasobów lokalnych przez VPN lub za pośrednictwem serwera proxy aplikacji Microsoft Entra. Jeśli chodzi o magazynowanie plików, firma Microsoft zaleca migrację do usługi OneDrive i programu SharePoint. Jeśli chodzi o drukowanie, rozważ drukowanie uniwersalne. Aby uzyskać szczegółowe informacje , zobacz natywne dla chmury punkty końcowe i zasoby lokalne .

Przydatne zasoby online