Развертывание функции "Удаленная помощь" с помощью Microsoft Intune

В этой статье описаны действия по развертыванию функции удаленной помощи с Microsoft Intune.

При планировании развертывания функции "Удаленная помощь" руководствуйтесь следующими рекомендациями:

  • Общение с пользователями и их обучение: чтобы стимулировать внедрение и эффективное использование, предоставьте документацию или краткое обучение как своей службе поддержки, так и конечным пользователям.

  • Обучение службы технической поддержки: убедитесь, что ваша служба поддержки знает, как начинать сеансы. Расскажите им о таких возможностях, как запуск сеанса через Центр администрирования Intune или приложение "Удаленная помощь", а также о том, как создавать/вводить коды сеансов. Кроме того, предупредите их об ограничении, связанном с невозможностью помочь пользователям вне клиента. Уделите особое внимание мерам безопасности, таким как подтверждение согласия пользователя перед принятием управления.

  • Руководство для пользователей: сообщите пользователям о доступности нового средства удаленной поддержки. Проинструктируйте их о том, как инициируется сеанс поддержки, например: «При обращении в службу поддержки ИТ-специалистов вас могут попросить открыть приложение «Удаленная помощь» и поделиться кодом или вы можете получить всплывающее уведомление о предоставлении общего доступа к экрану». Убедите их, что инструмент безопасен и подключиться могут только авторизованные ИТ-специалисты, а также что они должны разрешать демонстрацию экрана или управление им.

  • Мониторинг безопасности: следите за использованием для выявления аномального поведения. Например, журналы аудита Intune и журналы входа в Entra ID показывают, кто входит в службу удаленной помощи. Следует исследовать необычное время или неизвестных помощников. Кроме того, при увольнении сотрудника из группы поддержки его удаляют из ролей "Удаленная помощь", чтобы лишить его возможности пользоваться инструментом.

  • Обновления и новые функции: Удаленная помощь развивается. Корпорация Майкрософт может внедрить новые функции (например, возможность поддержки дополнительных платформ или улучшенную вспомогательную веб-панель мониторинга). Будьте в курсе последних новостей с помощью заметок о выпуске Intune или блогов технического сообщества. Знание этих обновлений поможет вам оптимизировать процесс поддержки.

Настройка функции "Удаленная помощь" для клиента

Чтобы настроить клиент для поддержки удаленной помощи, просмотрите и выполните следующие действия. Эти задачи важно настроить для всех поддерживаемых платформ удаленной помощи.

Задача 1. Включение удаленной помощи

  1. Войдите в Центр администрирования Microsoft Intune и перейдите в раздел "Администрирование> клиентов"Удаленная помощь".

  2. На вкладке Параметры:

    1. Присвойте параметру "Включить удаленную помощь" значение "Включено", чтобы разрешить использование функции "Удаленная помощь". По умолчанию этот параметр отключен.
    2. Если вы хотите разрешить этот параметр, присвойте параметру "Разрешить удаленную помощь для незарегистрированных устройств" значение "Включено". По умолчанию этот параметр отключен.
    3. Присвойте параметру "Отключить чат" значение "Да", чтобы удалить функцию чата в приложении "Удаленная помощь". По умолчанию чат включен, и этому параметру присвоено значение "Нет".
  3. Выберите Сохранить.

Примечание.

Активация новых лицензий или пробных версий может занять от 30 минут до 8 часов. Новые сеансы удаленной помощи могут по-прежнему указывать на то, что для клиента не включена удаленная помощь, даже если включена удаленная помощь.

Задача 2. Настройка разрешений для удаленной помощи

Удаленная помощь использует элементы управления доступом на основе ролей (RBAC) в Microsoft Intune для настройки уровня доступа, разрешенного помощнику. Управление доступом на основе ролей позволяет определить круг пользователей, предоставляющих помощь, и объем предоставляемой помощи.

Встроенная роль "Оператор службы поддержки" включает в себя большинство необходимых разрешений, но не включает приложение "Удаленная помощь" - разрешение на удаленный вход в систему автоматического управления Windows. Чтобы предоставить автоматическое управление на устройствах с Windows, создайте настраиваемую роль Intune, включающую это разрешение. Вы можете назначить встроенную роль "Оператор службы поддержки" для стандартных сценариев удаленной помощи или создать пользовательские роли, чтобы предоставлять только разрешения на удаленную помощь и удаленные задачи, необходимые определенным группам пользователей. Дополнительные сведения об отдельных разрешениях, необходимых для удаленной помощи, см. в разделе Планирование удаленной помощи.

Скачивание приложений для удаленной помощи

Для поддержки Windows используйте отдельные приложения и рабочие процессы. Такое разделение помогает организациям различать поддержку, осуществляемую с помощью пользователей и службой технической поддержки, и обеспечивает больший контроль над управлением, развертыванием, безопасностью и выдачей разрешений для каждого типа.

Обслуживаемая поддержка

Поддержка с сопровождением относится к сеансам, в которых участвует конечный пользователь и предоставляет доступ помощнику. Посещаемые сеансы поддерживают доступ только для просмотра, полный доступ и необязательное повышение прав UAC.

Скачайте последнюю версию Удаленная помощь напрямую с сайта Майкрософт на сайте aka.ms/downloadremotehelp.

Последняя версия функции "Удаленная помощь" — 5.2.1037.0.

Автоматическая поддержка

Под поддержкой без участия пользователя подразумеваются сеансы, в ходе которых авторизованные помощники могут осуществлять доступ к устройству, управляемому службой Intune, и управлять им без участия активного участника сеанса.

Необходимо установить агент виртуального рабочего стола Azure и загрузчик агента виртуального рабочего стола Azure. Сначала установите агент, а затем — загрузчик. После установки дополнительная настройка не требуется. Скачайте установщики по следующим ссылкам:

Следуйте указаниям на экране. Когда установщик запрашивает маркер регистрации, он автоматически заполняет поле значением INVALID_TOKEN. Оставьте это значение без изменений, нажмите кнопку "Далее" и завершите установку.

Установка приложений для удаленной помощи

Удаленная помощь доступна для скачивания на веб-сайте Microsoft и должна быть установлена на каждом устройстве, прежде чем это устройство сможет принять участие в сеансе удаленной помощи. Для поддержки Windows используйте отдельные приложения и рабочие процессы. Такое разделение помогает организациям различать поддержку, осуществляемую с помощью пользователей и службой технической поддержки, и обеспечивает больший контроль над управлением, развертыванием, безопасностью и выдачей разрешений для каждого типа.

Обслуживаемая поддержка

Поведение по умолчанию удаленной помощи включает в себя автоматические обновления и самообновление, когда обновление доступно. Если требуется новая версия удаленной помощи, приложение предлагает пользователям обновиться. Чтобы установить обновленную версию, можно загрузить и установить удаленную помощь тем же способом, что и раньше. Не нужно удалять предыдущую версию перед установкой обновленной версии.

  • Как администратор Intune вы можете скачать и развернуть приложение на зарегистрированных устройствах. Дополнительные сведения о развертывании приложений см. в разделе Установка приложений на устройствах Windows.
  • Отдельные пользователи, у которых есть разрешения на установку приложений на своих устройствах, также могут загружать и устанавливать удаленную помощь.

Примечание.

  • В мае 2022 г. существующие пользователи функции "Удаленная помощь" увидят экран рекомендуемого обновления при открытии приложения "Удаленная помощь". Пользователи смогут продолжать использовать удаленную помощь без обновления.
  • 23 мая 2022 г. существующие пользователи функции "Удаленная помощь" увидят экран обязательного обновления при открытии приложения "Удаленная помощь". Они не смогут продолжить до тех пор, пока не будут обновлены до последней версии функции "Удаленная помощь".
  • Для удаленной помощи требуется среда выполнения Microsoft Edge WebView2. Если в процессе установки удаленной помощи среда выполнения Microsoft Edge WebView2 не установлена на устройстве, ее устанавливает удаленная помощь. При удалении удаленной помощи не удаляется среда выполнения Microsoft Edge WebView2.
Развертывание функции "Удаленная помощь как приложения каталога корпоративных приложений"

Каталог корпоративных приложений — это коллекция предварительно упакованных приложений Win32, подготовленных корпорацией Майкрософт для поддержки Intune. Приложение из каталога корпоративных приложений — это приложение для Windows, которое можно добавить через каталог корпоративных приложений в Intune. Этот тип приложений использует платформу Win32 и поддерживает настраиваемые возможности. Удаленная помощь доступна в каталоге корпоративных приложений. Дополнительные сведения см. в статье Добавление приложения каталога корпоративных приложений в Microsoft Intune.

Развертывание функции "Удаленная помощь" как приложения Win32

Чтобы развернуть удаленную помощь с помощью Intune, можно добавить приложение как приложение Windows Win32 и определить правило обнаружения, чтобы определить устройства, на которых не установлена последняя версия удаленной помощи. Прежде чем добавить удаленную помощь как приложение Win32, необходимо выполнить переупаковку *remotehelpinstaller.exe* в виде *.intunewin* файла, который представляет собой файл приложения Win32, который можно развернуть с помощью Intune. Сведения о том, как переупаковать файл в качестве приложения Win32, см. в разделе "Подготовка содержимого приложения Win32 к отправке".

После переупаковки удаленной помощи в виде файла .intunewin используйте процедуры, описанные в разделе "Добавление приложения Win32" со следующими сведениями, чтобы отправить и развернуть удаленную помощь. В дальнейшем перепакованный файл remotehelpinstaller.exe называется remotehelp.intunewin.

Важно!

Чтобы воспользоваться примером командной строки, переименуйте скачанный файл в remotehelpinstaller.exe.

  1. На странице "Сведения о приложении" выберите "Выбрать файл пакета приложения", найдите подготовленный ранее файл remotehelp.intunewin и нажмите кнопку "ОК".

    Добавьте издателя и выберите Далее. Дополнительные детали на странице сведений о приложении необязательны.

  2. На странице "Программа" настройте следующие параметры.

    • Для командной строки установки укажите remotehelpinstaller.exe /quiet acceptTerms=1.
    • Для командной строки удаления укажите remotehelpinstaller.exe /uninstall /quiet acceptTerms=1.

    Чтобы отказаться от автоматических обновлений, укажите enableAutoUpdates=0 в команде установки remotehelpinstaller.exe /quiet acceptTerms=1 enableAutoUpdates=0.

    Важно!

    В параметрах командной строки acceptTerms и enableAutoUpdates всегда учитывается регистр.

    Оставьте остальные параметры по умолчанию и нажмите кнопку "Далее ", чтобы продолжить.

  3. На странице "Требования" настройте следующие параметры в соответствии с требованиями вашей среды и нажмите кнопку "Далее".

    • Архитектура операционной системы
    • Минимальная версия операционной системы
  4. На странице "Правила обнаружения" для параметра Формат правил выберите Ручная настройка правил обнаружения и нажмите Добавить, чтобы открыть область Правило обнаружения. Настройте следующие параметры:

    • Для параметра Тип правила выберите Файл.

    • Для параметра Путь укажите C:\Program Files\Remote Help.

    • Для параметра Файл или папка укажите RemoteHelp.exe.

    • Для параметра Метод обнаружения выберите Строка (версия).

    • Для параметра Оператор выберите Больше или равно.

    • В поле "Значение" укажите версию удаленной помощи, которую вы развертываете. Например, 10.0.22467.1000. Подробные сведения о том, как получить версию удаленной помощи, см. в следующем примечании этой статьи.

    • Для параметра Связанные с 32-разрядным приложением на 64-разрядных клиентах оставьте значение Нет.

      Примечание.

      Чтобы получить версию RemoteHelp.exe, установите RemoteHelp вручную на компьютере и выполните следующую команду PowerShell: (Get-Item "$env:ProgramFiles\Remote Help\RemoteHelp.exe"). Сведения о версии. В выходных данных запишите параметр FileVersion и укажите значение в правиле обнаружения.

  5. Перейдите на страницу "Задания" и выберите применимую группу устройств или группы устройств, на которые должно быть установлено приложение "Удаленная помощь". Удаленная помощь применима при нацеливании на группы устройств, но не для групп пользователей.

  6. Завершение создания приложения для Windows, чтобы Intune развернул и установил Удаленную помощь на подходящих устройствах.

Автоматическая поддержка

Под поддержкой без участия пользователя подразумеваются сеансы, в ходе которых авторизованные помощники могут осуществлять доступ к устройству, управляемому службой Intune, и управлять им без участия активного участника сеанса.

Автоматическое управление Удаленный вход зависит от агента виртуального рабочего стола Azure и загрузчика агента виртуального рабочего стола Azure. Сначала установите агент, а затем установите загрузчик, поскольку он зависит от агента.

Когда устройство включено и подключено к Интернету, агент обновляется автоматически. Агент Виртуального рабочего стола Azure самостоятельно обновляется при появлении новых версий. Процесс обновления нельзя контролировать или управлять, и агент остается в актуальном состоянии с последней версией, доступной для службы Виртуальный рабочий стол Azure.

Развертывание автоматической поддержки удаленной помощи в виде приложения Win32

Для устройств Windows, использующих автоматическое управление, разверните агент виртуального рабочего стола Azure перед развертыванием загрузчика агента виртуального рабочего стола Azure. Чтобы обеспечить правильную последовательность установки приложений, настройте приложение загрузчика таким образом, чтобы оно зависело от приложения агента.

Сначала подготовьте каждый установщик как отдельный пакет приложения Win32:

  1. Скачайте следующие установщики:

  2. Создайте отдельные папки источника и вывода для каждого установщика.

  3. Используйте средство подготовки содержимого Microsoft Win32 для упаковки каждого MSI-файла в файл .intunewin . Дополнительные сведения см. в разделе Подготовка содержимого приложения Win32 к отправке.

Подготовив оба пакета, создайте приложение агента Виртуального рабочего стола Azure:

  1. Чтобы добавить приложение Windows (Win32), используйте процедуры, описанные в разделе "Добавление приложения Win32".

  2. На странице "Сведения о приложении" нажмите "Выбрать файл пакета приложения", выберите подготовленный ранее файл Microsoft.RDInfra.Installer-x64-version.intunewin<> и нажмите кнопку "ОК".

    В поле "Издатель" укажите Майкрософт. Настройте все остальные сведения о приложении, необходимые вашей организации, а затем нажмите кнопку "Далее".

  3. На странице программы просмотрите автоматически заполненные команды установки и удаления. Изменять их не нужно. Нажмите кнопку Далее.

  4. На странице "Требования" настройте следующие параметры и нажмите кнопку "Далее".

    • В качестве минимальной версии операционной системы выберите Windows 10 1607 или более позднюю версию, поддерживаемую вашей средой.
  5. На странице Правила обнаружения настройте следующие параметры:

    • В разделе Формат правил выберите Настроить правила обнаружения вручную, а затем нажмите кнопку Добавить.
    • В поле "Тип правила" выберите MSI.
    • Убедитесь, что код продукта MSI введен, нажмите кнопку " ОК", а затем кнопку "Далее".
  6. На странице "Зависимости" не добавляйте зависимость. Нажмите кнопку Далее.

  7. На странице "Заменяющая" настройте замену, если этого требует ваша организация, а затем нажмите кнопку "Далее".

  8. На странице "Задания" добавьте группы устройств, которые должны получить приложение, а затем выберите "Далее".

  9. Проверьте конфигурацию приложения и выберите "Создать".

После создания приложения агента Виртуального рабочего стола Azure создайте приложение загрузчика:

  1. Повторите предыдущие шаги с помощью подготовленного файла Microsoft.RDInfra.RDAgentBootLoader.Installer-x64-version.intunewin<>.

  2. На странице "Зависимости" нажмите кнопку "Добавить", а затем выберите приложение агента Виртуального рабочего стола Azure (агент инфраструктуры служб удаленных рабочих столов).

  3. Для параметра "Автоматическая установка " установите значение "Да", выберите приложение агента и нажмите кнопку "Далее".

  4. На странице "Назначения" назначьте приложение загрузчика тем же группам устройств, что и приложение агента.

  5. Проверьте конфигурацию приложения и выберите "Создать".

Сначала Intune устанавливает агент Виртуального рабочего стола Azure, а затем устанавливает загрузчик после обнаружения зависимости агента.

Настройка функции "Удаленная помощь"

Обслуживаемая поддержка

В зависимости от среды, в которой используется удаленная помощь, может потребоваться создать правила брандмауэра, чтобы разрешить удаленную помощь через брандмауэр Windows. В необходимых ситуациях следующие исполняемые файлы удаленной помощи должны быть разрешены через брандмауэр:

  • C:\Program Files\Remote help\RemoteHelp.exe
  • C:\Program Files\Remote help\RHService.exe
  • C:\Program Files\Remote help\RemoteHelpRDP.exe

Автоматическая поддержка

Включение удаленного рабочего стола с помощью профиля конфигурации

Чтобы разрешить целевым устройствам принимать удаленные подключения, включите удаленный рабочий стол с помощью профиля конфигурации каталога параметров Windows.

Перед созданием профиля убедитесь, что брандмауэр разрешает трафик протокола удаленного рабочего стола (RDP).

Чтобы создать и назначить профиль конфигурации:

  1. В Центре администрирования Microsoft Intune перейдите в раздел"Управление устройствами","Конфигурация> устройств>".

  2. Выберите "Создать>политику" и настройте следующие параметры:

    • В поле Платформа выберите Windows 10 и более поздние версии.
    • Для типа профиля выберите каталог настроек.

    Нажмите Создать.

  3. На странице "Основы" введите имя профиля и необязательное описание, затем нажмите кнопку "Далее".

  4. В разделе Параметры конфигурации нажмите Добавить параметры.

  5. В средстве выбора параметров найдите "Удаленный рабочий стол", а затем выберите "Разрешить пользователям удаленное подключение с помощью служб удаленных рабочих столов".

  6. Задайте параметру "Разрешить пользователям подключаться удаленно с помощью служб удаленных рабочих столов " значение "Включено", а затем нажмите кнопку "Далее".

  7. На странице "Задания" выберите группы устройств, которые должны получить профиль, а затем нажмите кнопку "Далее".

  8. Просмотрите конфигурацию профиля и выберите "Создать".

После назначения профиля и проверки целевых устройств Intune применит параметр удаленного рабочего стола. Чтобы отслеживать развертывание, перейдите враздел "Управление устройствами>" и "Политики конфигурации>устройств>", а затем выберите профиль. Просматривайте состояние проверки устройств и пользователей, состояние назначения устройства или состояние отдельных параметров.

Чтобы проверить настройки на устройстве, перейдите в параметры>удаленногорабочего стола системы > и убедитесь, что удаленный рабочий стол включен.

Обновление приложений удаленной помощи

Удаленная помощь получает обновления через Центр обновления Майкрософт, если она настроена. В противном случае необходимо обновить приложение с помощью каталога корпоративных приложений (доступного как часть пакета Intune) или упаковать и развернуть обновление как приложение Win32.

Настройка условного доступа для функции "Удаленная помощь"

В этом разделе описаны шаги по подготовке службы удаленной помощи в клиенте для условного доступа.

  1. Откройте PowerShell в режиме администратора.
  2. В PowerShell введите следующие команды:

Установка

Install-Module Microsoft.Graph -Scope CurrentUser

Вход

Используйте Connect-MgGraph команду для входа с использованием необходимых областей. Вам необходимо войти в систему с учетной записью администратора, чтобы согласиться с необходимыми областями.


Connect-MgGraph -Scopes "Application.ReadWrite.All"

Создание субъекта-службы

Создайте субъект-службу с помощью Remote Assistance Service AppId 1dee7b72-b80d-4e56-933d-8b6b04f9a3e2.

New-MgServicePrincipal -AppId "1dee7b72-b80d-4e56-933d-8b6b04f9a3e2"
DisplayName                                     Id AppId                                   ServicePrincipalType
----                                         ------- -----------                                   ---------------
RemoteAssistanceService                      3d5ff82b-a5f2-483a-xxxx-9514ed66f7c5        1dee7b72-b80d-4e56-933d-8b6b04f9a3e2

Выходные данные были сокращены для удобства чтения.

Идентификатор соответствует идентификатору приложения для службы удаленного помощника.

Отображаемое имя - "Служба удаленного помощника", которая является серверной службой для функции "Удаленная помощь". 

Выйти

Используйте Disconnect-MgGraph команду для выхода.

Disconnect-MgGraph

Создание политики условного доступа

После создания субъекта-службы удаленной помощи узнайте больше о настройке политики условного доступа.

Чтобы применить политики условного доступа к функции "Удаленная помощь", выполните следующие действия.

  1. Перейдите к созданной политике условного доступа.
  2. Выберите "Целевые ресурсы".
    1. Выберите Ресурсы (ранее — облачные приложения), чтобы указать, к чему применяется эта политика.
    2. Выберите "Исключить".
    3. Выберите "Выбрать ресурсы".
    4. В разделе «Выбор» проверьте, чтобы служба удаленного помощника выполнила проверку с идентификатором приложения 1dee7b72-b80d-4e56-933d-8b6b04f9a3e2.

Дальнейшие действия