Architektura usługi Microsoft Intune

W tym artykule opisano architekturę wdrożenia usługi Microsoft Intune: składniki chmurowe i lokalne oraz produkty firmy Microsoft i innych firm, z którymi jest zintegrowana usługa Intune.

Aby zapoznać się z wprowadzeniem do usługi Intune, zobacz Co to jest usługa Microsoft Intune?. Aby zapoznać się z koncepcyjnym przewodnikiem po tym, jak usługa Intune zarządza tożsamościami, urządzeniami i aplikacjami, zobacz podstawowe pojęcia dotyczące usługi Microsoft Intune.

Diagram przedstawiający usługę Microsoft Intune w architekturze referencyjnej z usługami Microsoft Entra, Microsoft 365, Configuration Manager, łącznikami lokalnymi i zarządzanymi punktami końcowymi.

Diagram przedstawia typowe wdrożenie usługi Intune w siedmiu warstwach:

  1. Płaszczyzna sterowania chmurą: usługi Intune hostowane przez firmę Microsoft.
  2. Zarządzane punkty końcowe: urządzenia zarządzane przez usługę Intune.
  3. Usługi rodziny punktów końcowych: produkty firmy Microsoft, których głównym celem jest zarządzanie punktami końcowymi.
  4. Łączniki i rozszerzenia: zewnętrzne usługi oparte na chmurze, z którymi integruje się usługa Intune.
  5. Integracje równorzędne: inne produkty firmy Microsoft integrujące się z usługą Intune.
  6. Ekosystem partnerów: produkty i usługi innych firm zintegrowane z usługą Intune.
  7. Usługi lokalne: infrastruktura obsługiwana przez klienta, która integruje się z chmurą usługi Intune.

W poniższych sekcjach opisano poszczególne warstwy.

Płaszczyzna sterowania chmurą

Płaszczyzna sterowania w chmurze to zestaw usług hostowanych przez firmę Microsoft, które stanowią dzierżawę usługi Intune. Przechowują konfiguracje, udostępniają zasady, udostępniają interfejsy programistyczne oraz udostępniają środowisko administratora i użytkownika.

Składnik Rola
Usługa Microsoft Intune Płaszczyzna sterowania w chmurze, która przechowuje konfiguracje i organizuje dostarczanie zasad.
Centrum administracyjne usługi Microsoft Intune Konsola sieci Web dla administratorów.
Interfejsu API programu Microsoft Graph Publiczny interfejs programowania. Każda akcja centrum administracyjnego jest wspierana przez wywołanie interfejsu Interfejs interfejs Graph API.
Microsoft Intune Portal firmy aplikacji i witryny internetowej Powierzchniowy dla użytkownika, który rejestruje urządzenia, wyświetla wymagane aplikacje i pokazuje stan zgodności.

Zarządzane punkty końcowe

Aplikacja Intune obsługuje następujące platformy: Android, iOS, iPadOS, Linux, macOS, tvOS, visionOS i Windows. Specjalistyczne scenariusze obejmują kioski, urządzenia pierwszego kontaktu i wytrzymały sprzęt zarządzany za pomocą ścieżek rejestracji specyficznych dla platformy.

Zarządzanie urządzeniami odbywa się w kilku trybach:

  • Zarządzanie urządzeniami przenośnymi (MDM): typowe dla urządzeń należących do organizacji; Usługa Intune zarządza całym urządzeniem.
  • Zarządzanie aplikacjami mobilnymi (MAM): typowe dla urządzeń osobistych (BYOD); Usługa Intune zarządza tylko aplikacjami służbowymi i danymi.
  • Zautomatyzowana rejestracja sprzętu należącego do organizacji: Windows Autopilot, Apple Automated Device Enrollment i Android Enterprise.

Aby zapoznać się z pełną macierzyą obsługiwanych systemów operacyjnych, zobacz Obsługiwane systemy operacyjne i przeglądarki dla usługi Intune.

Usługi rodziny punktów końcowych

Usługi rodziny punktów końcowych to produkty firmy Microsoft, których głównym celem jest zarządzanie punktami końcowymi. Każdy z nich specjalizuje się w określonym aspekcie cyklu życia punktu końcowego.

Usługa Działanie Kiedy używać
Windows Autopilot Oparta na chmurze aprowizacja dla nowych i istniejących urządzeń z systemem Windows, z opcjami kierowania użytkownikiem, samodzielnego wdrażania (zero-touch), wstępnej inicjowania obsługi i resetowania Wysyłka urządzeń bezpośrednio od producenta OEM do użytkowników końcowych lub zmiana przeznaczenia istniejących urządzeń na dużą skalę
Windows 365 Pulpity z systemem Windows hostowane w chmurze (komputery w chmurze) Pracownicy zdalni, BYOD, kontrahenci, regulowane obciążenia pracą
Autopoprawka Windows Usługa aktualizacji zarządzanych dla systemu Windows, Aplikacje Microsoft 365 dla przedsiębiorstw, Microsoft Edge, Microsoft Teams oraz sterowniki urządzeń i oprogramowanie układowe Ograniczenie ręcznego administrowania aktualizacjami
Analiza punktów końcowych Telemetria i zalecenia dotyczące kondycji i wydajności urządzenia Identyfikowanie problemów z wydajnością i zmniejszanie liczby kontaktów z pomocą techniczną

Łączniki i rozszerzenia

Łączniki i rozszerzenia to zewnętrzne usługi oparte na chmurze, z którymi integruje się usługa Intune. Nie mają one śladu lokalnego. Usługa Intune komunikuje się z nimi za pośrednictwem Internetu.

Złącze Rola
Microsoft Cloud PKI Hostowana w chmurze infrastruktura PKI, która wystawia, odnawia i odwołuje certyfikaty SCEP dla urządzeń zarządzanych przez usługę Intune bez konieczności korzystania z lokalnych usług AD CS, NDES lub łącznika certyfikatów. Obsługuje hierarchię w pełni hostowaną w chmurze lub zakotwiczenie w istniejącym prywatnym katalogu głównym (BYOCA).
Apple Business / VPP Integracja oparta na tokenach do dostarczania aplikacji firmy Apple.
Usługa powiadomień Push firmy Apple (APN) Wymagane do zarządzania urządzeniami firmy Apple.
Zarządzany Sklep Google Play Wykaz aplikacji dla systemu Android Enterprise.
Microsoft Store Wbudowany wykaz dla aplikacji systemu Windows.

Integracje równorzędne

Integracje równorzędne to produkty firmy Microsoft, które współdziałają z usługą Intune. Mają swój podstawowy cel; Integracja z usługą Intune jest jednym z wielu zastosowań.

Rezultat Rola
Aplikacje platformy Microsoft 365 Wdrożone do zarządzanych punktów końcowych za pośrednictwem usługi Intune.
Zabezpieczenia punktu końcowego w usłudze Microsoft Defender Przekazuje sygnały ryzyka urządzenia w czasie rzeczywistym do oceny zgodności usługi Intune i decyzji dotyczących dostępu warunkowego. Służy również jako źródło ochrony przed zagrożeniami mobilnymi (MTD) dla systemów iOS, iPadOS i Android.
Funkcja Copilot w usłudze Intune Możliwości funkcji Microsoft Security Copilot pojawiły się w centrum administracyjnym usługi Microsoft Intune.
Microsoft Purview Etykiety poufności i zasady ochrony przed utratą danych w punktach końcowych (DLP), które mają zastosowanie do danych na urządzeniach zarządzanych przez usługę Intune.

Ekosystem partnerów

Ekosystem partnerów obejmuje produkty i usługi innych firm, które integrują się z usługą Intune za pośrednictwem udokumentowanych interfejsów API, łączników lub wzorców konfiguracji.

Kategoria Opis i przykłady
Partnerzy obrony przed zagrożeniami mobilnymi (MTD) Usługi innych firm, które przekazują sygnały ryzyka urządzenia do usługi Intune. Przykłady: Lookout, Zimperium, Check Point. Zabezpieczenia punktu końcowego w usłudze Microsoft Defender jest również źródłem MTD: zobacz Integracje równorzędne.
Partnerzy ds. zgodności urządzeń Zarządzanie urządzeniami mobilnymi innymi niż Intune, które stają się urzędem MDM dla przypisanych grup użytkowników i zgłaszają stan zgodności urządzenia do usługi Microsoft Entra ID dla dostępu warunkowego usługi Intune. Obsługiwane na urządzeniach Android, iOS, iPadOS i macOS. Przykłady: Jamf Pro, Ivanti EPMM, BlackBerry UEM, Omnissa Workspace ONE, Kandji, SOTI MobiControl.
Partnerzy w zakresie zarządzania usługami IT (ITSM) Integracja zdarzeń i zasobów. Przykłady: ServiceNow, Jira.
Partnerzy zdalnej pomocy technicznej Zdalne sterowanie i pomoc. Przykład: TeamViewer.
Portale dostawców urządzeń Zarządzanie sprzętem specjalistycznym w zależności od dostawcy. Przykłady: Surface Management Portal, Lenovo, Intel vPro.
Partnerzy kontroli dostępu do sieci (NAC, Network access control) Wymuszanie dostępu w warstwie sieci. Przykłady: Cisco ISE, Aruba ClearPass.

Usługi lokalne

Usługi lokalne to infrastruktura obsługiwana przez klienta, która działa w Twojej sieci i jest zintegrowana z płaszczyzną sterowania chmurą usługi Intune.

Składnik Rola
Microsoft Tunnel Gateway Brama VPN dla urządzeń i aplikacji z systemami iOS, iPadOS i Android Enterprise. Działa w kontenerze w systemie Linux.
Łącznik certyfikatu dla usługi Microsoft Intune Łączy usługę Intune z lokalnymi usługami certyfikatów w celu wystawiania certyfikatów SCEP i PKCS, importowania certyfikatów PFX dla S/MIME i odwoływania certyfikatów.
Microsoft Configuration Manager Lokalna komunikacja równorzędna z usługą Intune dla klientów i serwerów systemu Windows. Integracja z usługą Intune za pośrednictwem funkcji współzarządzania i dołączania dzierżawy. Zobacz Współzarządzanie i dołączanie dzierżawy.

Współzarządzanie i dołączanie dzierżawy

Program Microsoft Configuration Manager jest lokalnym obiektem równorzędnym klientów i serwerów usługi Intune dla systemu Windows. Zarządza komputerami stacjonarnymi, serwerami z systemem Windows i laptopami w sieci lub połączonymi przez Internet za pośrednictwem bramy zarządzania chmurą. Programy Configuration Manager i Intune integrują się za pośrednictwem:

  • Współzarządzanie: umożliwia zarządzanie klientami systemu Windows zarówno usłudze Configuration Manager, jak i usłudze Intune. Przenosisz obciążenia do chmury we własnym tempie.
  • Dołączanie dzierżawy: przenosi urządzenia zarządzane przez program Configuration Manager do centrum administracyjnego usługi Intune w celu zapewnienia widoczności, akcji zdalnych, raportowania opartego na chmurze, tworzenia zasad zabezpieczeń punktu końcowego (antywirusowego, ASR), CMPivot, skryptów programu PowerShell, instalacji aplikacji i ujednoliconej osi czasu urządzeń.

Korzystając z funkcji współzarządzania i dołączania dzierżaw, organizacje, które już korzystają z programu Configuration Manager, mogą dodać możliwości usługi Intune bez konieczności ponownego kompilowania środowiska.