Развертывание Удаленная помощь с помощью Microsoft Intune

Примечание.

Эта возможность доступна как надстройка Intune. Дополнительные сведения см. в статье Использование возможностей надстройки Intune Suite.

Удаленная помощь — это облачное решение для безопасных подключений к службе технической поддержки с помощью управления доступом на основе ролей. При подключении сотрудники службы поддержки могут удаленно подключиться к устройству пользователя. Дополнительные сведения см. в статье Общие сведения о Удаленная помощь. Чтобы начать использовать функции Удаленная помощь, убедитесь, что выполнены предварительные требования.

В этой статье описаны действия по развертыванию Удаленная помощь с помощью Microsoft Intune.

При планировании развертывания Удаленная помощь учитывайте следующие рекомендации.

  • Взаимодействие и обучение пользователей. Чтобы обеспечить внедрение и эффективное использование, предоставьте документацию или краткое обучение как для службы поддержки, так и для конечных пользователей.

  • Обучение в службе поддержки. Убедитесь, что ваша служба поддержки знает, как инициировать сеансы. Узнайте о возможностях, таких как запуск сеанса с помощью центра администрирования Intune или приложения Удаленная помощь, а также о том, как создавать и вводить коды сеансов. Кроме того, помните об ограничении того, что пользователи не могут помочь пользователям за пределами клиента. Обратите внимание на методы обеспечения безопасности, например подтверждение согласия конечного пользователя на вызов перед принятием контроля.

  • Рекомендации для конечных пользователей. Сообщите пользователям, что доступно новое средство удаленной поддержки. Проинструктируйте их о том, как инициируется сеанс поддержки, например: "При обращении в службу ит-поддержки они могут попросить вас открыть приложение Удаленная помощь и поделиться кодом, или вы можете получить всплывающее уведомление о том, чтобы разрешить общий доступ к экрану". Убедитесь, что средство безопасно и может подключаться только авторизованный ИТ-специалист, и что они должны разрешить любой общий доступ к экрану или управление.

  • Мониторинг безопасности. Следите за использованием, чтобы обнаружить аномальное поведение. Например, журналы аудита Intune и журналы входа с идентификатором Entra показывают, кто входит в Удаленная помощь. Следует расследовать необычные времена или неизвестные помощники. Кроме того, убедитесь, что, когда сотрудник покидает службу поддержки, он будет удален из Удаленная помощь ролей, чтобы лишить его возможности использовать средство.

  • Обновления и новые функции: Удаленная помощь развивается. Корпорация Майкрософт может развернуть новые функции (например, возможность поддержки дополнительных платформ или улучшенную панель мониторинга веб-помощника). Следите за обновлениями в заметках о выпуске Intune или блогах технического сообщества. Знание этих обновлений поможет вам уточнить процесс поддержки.

Настройка Удаленная помощь для клиента

Чтобы настроить клиент для поддержки Удаленная помощь, просмотрите и выполните следующие задачи. Эти задачи важно настроить для всех поддерживаемых Удаленная помощь платформ.

Задача 1. Включение Удаленная помощь

  1. Войдите в Центр администрирования Microsoft Intune и перейдите в раздел Администрирование> клиента Удаленная помощь.

  2. На вкладке Параметры:

    1. Установите для параметра Включить Удаленная помощь значение Включено, чтобы разрешить использование Удаленная помощь. По умолчанию этот параметр отключен.
    2. Установите для параметра Разрешить Удаленная помощь для незарегистрированных устройств значение Включено, если вы хотите разрешить этот параметр. По умолчанию этот параметр отключен.
    3. Установите для параметра Отключить чатзначение Да, чтобы удалить функции чата в приложении Удаленная помощь. По умолчанию чат включен, и для этого параметра задано значение Нет.
  3. Выберите Сохранить.

Примечание.

Новые лицензии или пробные лицензии могут занять некоторое время, чтобы стать активными( от 30 минут до 8 часов). Новые сеансы Удаленная помощь могут по-прежнему указывать, Удаленная помощь не включено для клиента, даже если включена Удаленная помощь.

Задача 2. Настройка разрешений для Удаленная помощь

Удаленная помощь использует Microsoft Intune управления доступом на основе ролей (RBAC) для задания уровня доступа, разрешенного помощнику. Управление доступом на основе ролей позволяет определить круг пользователей, предоставляющих помощь, и объем предоставляемой помощи.

Встроенная роль оператора службы технической поддержки включает все необходимые разрешения для Удаленная помощь. Вы можете использовать встроенную роль или создать настраиваемые роли, чтобы предоставить только удаленным задачам и Удаленная помощь разрешения приложений, которые должны иметь разные группы пользователей. Дополнительные сведения об отдельных разрешениях, необходимых для Удаленная помощь, см. в разделе Планирование Удаленная помощь.

Скачивание приложений Удаленная помощь

Скачайте последнюю версию Удаленная помощь непосредственно от корпорации Майкрософт на aka.ms/downloadremotehelp.

Последняя версия Удаленная помощь — 5.1.1998.0.

Установка приложений Удаленная помощь

Удаленная помощь доступна для скачивания от корпорации Майкрософт и должна быть установлена на каждом устройстве, прежде чем это устройство можно будет использовать для участия в сеансе Удаленная помощь. поведение Удаленная помощь по умолчанию выбирает для пользователей автоматическое обновление и обновляется, когда обновление доступно.

Если требуется новая версия Удаленная помощь, приложение предлагает пользователям обновить. Чтобы установить обновленную версию, можно использовать тот же процесс, который использовался перед загрузкой и установкой Удаленная помощь. Не нужно удалять предыдущую версию перед установкой обновленной версии.

  • Администратор Intune может скачать и развернуть приложение на зарегистрированных устройствах. Дополнительные сведения о развертывании приложений см. в разделе Установка приложений на устройствах Windows.
  • Отдельные пользователи, имеющие разрешения на установку приложений на своих устройствах, также могут скачивать и устанавливать Удаленная помощь.

Примечание.

  • В мае 2022 г. существующие пользователи Удаленная помощь увидят рекомендуемый экран обновления при открытии приложения Удаленная помощь. Пользователи могут продолжать использовать Удаленная помощь без обновления.
  • 23 мая 2022 г. существующие пользователи Удаленная помощь увидят обязательный экран обновления при открытии приложения Удаленная помощь. Они не смогут продолжать работу, пока не обновятся до последней версии Удаленная помощь.
  • Удаленная помощь требуется среда выполнения Microsoft Edge WebView2. Если в процессе установки Удаленная помощь на устройстве не установлена среда выполнения Microsoft Edge WebView2, Удаленная помощь устанавливает ее. При удалении Удаленная помощь среда выполнения Microsoft Edge WebView2 не удаляется.

Развертывание Удаленная помощь в качестве приложения каталога корпоративных приложений

Каталог корпоративных приложений — это коллекция готовых приложений Win32, подготовленных корпорацией Майкрософт для поддержки Intune. Приложение "Корпоративный каталог приложений" — это приложение для Windows, которое можно добавить с помощью корпоративного каталога приложений в Intune. Этот тип приложения использует платформу Win32 и поддерживает настраиваемые возможности. Удаленная помощь доступно в каталоге корпоративных приложений. Дополнительные сведения см. в статье Добавление приложения каталога корпоративных приложений в Microsoft Intune.

Развертывание Удаленная помощь в качестве приложения Win32

Чтобы развернуть Удаленная помощь с помощью Intune, можно добавить приложение в качестве приложения Windows Win32 и определить правило обнаружения для идентификации устройств, на которых не установлена самая последняя версия Удаленная помощь. Перед добавлением Удаленная помощь в качестве приложения Win32 необходимо переупаковать *remotehelpinstaller.exe* как *.intunewin* файл, который представляет собой файл приложения Win32, который можно развернуть с помощью Intune. Сведения о том, как переупаковать файл как приложение Win32, см. в разделе Подготовка содержимого приложения Win32 к отправке.

После повторной упаковки Удаленная помощь как intunewin-файла используйте процедуры, описанные в разделе Добавление приложения Win32 со следующими сведениями, чтобы отправить и развернуть Удаленная помощь. В дальнейшем перепакованный файл remotehelpinstaller.exe называется remotehelp.intunewin.

Важно!

Чтобы воспользоваться преимуществами примера командной строки, убедитесь, что скачанный файл переименован в remotehelpinstaller.exe.

  1. На странице Сведения о приложении выберите Выбрать файл пакета приложения, найдите ранее подготовленный файл remotehelp.intunewin , а затем нажмите кнопку ОК.

    Добавьте издателя и выберите Далее. Дополнительные детали на странице сведений о приложении необязательны.

  2. На странице "Программа" настройте следующие параметры.

    • В командной строке Install укажите remotehelpinstaller.exe /quiet acceptTerms=1.
    • В командной строке удаления укажите remotehelpinstaller.exe /uninstall /quiet acceptTerms=1.

    Чтобы отказаться от автоматического обновления, укажите enableAutoUpdates=0 в составе команды установки remotehelpinstaller.exe /quiet acceptTerms=1 enableAutoUpdates=0.

    Важно!

    В параметрах командной строки acceptTerms и enableAutoUpdates всегда учитывается регистр.

    Оставьте для остальных параметров значения по умолчанию и нажмите кнопку Далее , чтобы продолжить.

  3. На странице Требования настройте следующие параметры в соответствии с требованиями среды, а затем нажмите кнопку Далее:

    • Архитектура операционной системы
    • Минимальная версия операционной системы
  4. На странице "Правила обнаружения" для параметра Формат правил выберите Ручная настройка правил обнаружения и нажмите Добавить, чтобы открыть область Правило обнаружения. Настройте следующие параметры:

    • Для параметра Тип правила выберите Файл.

    • Для параметра Путь укажите C:\Program Files\Remote Help.

    • Для параметра Файл или папка укажите RemoteHelp.exe.

    • Для параметра Метод обнаружения выберите Строка (версия).

    • Для параметра Оператор выберите Больше или равно.

    • В поле Значение укажите версию Удаленная помощь, которую вы развертываете. Например, 10.0.22467.1000. Дополнительные сведения о том, как получить версию Удаленная помощь, см. в следующем примечании этой статьи.

    • Для параметра Связанные с 32-разрядным приложением на 64-разрядных клиентах оставьте значение Нет.

      Примечание.

      Чтобы получить версию RemoteHelp.exe, установите RemoteHelp вручную на компьютер и выполните следующую команду PowerShell: (Get-Item "$env:ProgramFiles\Remote Help\RemoteHelp.exe"). VersionInfo. В выходных данных запишите FileVersion и используйте его для указания значения в правиле обнаружения.

  5. Перейдите на страницу Назначения и выберите соответствующую группу устройств или группы устройств, которые должны установить приложение Удаленная помощь. Удаленная помощь применяется при выборе групп устройств, а не для групп пользователей.

  6. Завершите создание приложения для Windows, чтобы Intune развернуть и установить Удаленная помощь на соответствующих устройствах.

Настройка приложений Удаленная помощь

Сведения о брандмауэре Windows

В зависимости от среды, в которой используется Удаленная помощь, может потребоваться создать правила брандмауэра, чтобы разрешить Удаленная помощь через брандмауэр Windows. В ситуациях, когда это необходимо, через брандмауэр должны быть разрешены следующие Удаленная помощь исполняемые файлы:

  • C:\Program Files\Remote help\RemoteHelp.exe
  • C:\Program Files\Remote help\RHService.exe
  • C:\Program Files\Remote help\RemoteHelpRDP.exe

Обновление приложений Удаленная помощь

Удаленная помощь получает обновления через Центр обновления Майкрософт, если это настроено. В противном случае необходимо обновить приложение с помощью каталога корпоративных приложений (доступно в составе Intune Suite) или упаковав и развернув обновление как приложение Win32.

Настройка условного доступа для Удаленная помощь

В этом разделе описаны шаги по подготовке службы Удаленная помощь в клиенте для условного доступа.

  1. Откройте PowerShell в режиме администрирования.
  2. В PowerShell введите следующие команды:

Установка

Install-Module Microsoft.Graph -Scope CurrentUser

Вход

Используйте команду для Connect-MgGraph входа с необходимыми областями. Необходимо войти с учетной записью администратора, чтобы предоставить согласие на необходимые области.


Connect-MgGraph -Scopes "Application.ReadWrite.All"

Создание субъекта-службы

Создайте субъект-службу с помощью Remote Assistance Service AppId 1dee7b72-b80d-4e56-933d-8b6b04f9a3e2.

New-MgServicePrincipal -AppId "1dee7b72-b80d-4e56-933d-8b6b04f9a3e2"
DisplayName                                     Id AppId                                   ServicePrincipalType
----                                         ------- -----------                                   ---------------
RemoteAssistanceService                      3d5ff82b-a5f2-483a-xxxx-9514ed66f7c5        1dee7b72-b80d-4e56-933d-8b6b04f9a3e2

Выходные данные сокращены для удобства чтения.

Идентификатор соответствует идентификатору приложения для службы удаленного помощника.

Отображаемое имя — служба удаленной помощи, которая является серверной службой для Удаленная помощь. 

Выход

Используйте команду для Disconnect-MgGraph выхода.

Disconnect-MgGraph

Создание политики условного доступа

После создания субъекта-службы Удаленная помощь узнайте больше о настройке политики условного доступа.

Чтобы применить политики условного доступа к Удаленная помощь, выполните следующие действия.

  1. Перейдите к созданной политике условного доступа.
  2. Выберите Целевые ресурсы.
    1. Выберите Ресурсы (ранее облачные приложения), чтобы указать, к чему применяется эта политика.
    2. Выберите Исключить.
    3. Выберите Выбрать ресурсы.
    4. В разделе Выбор проверка RemoteAssistanceService с идентификатором приложения 1dee7b72-b80d-4e56-933d-8b6b04f9a3e2.

Дальнейшие действия