Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этом пошаговом руководстве показано, как настроить облачную конечную точку Windows с помощью Microsoft Intune и Windows Autopilot. Ориентированная на облако конечная точка Windows (иногда называемая облачной Windows) присоединена к Microsoft Entra, зарегистрирована в Microsoft Intune и управляется полностью из облака: не требуется присоединение к домену Active Directory и локальная инфраструктура.
К концу этого руководства у вас будет полностью настроенное устройство с Windows, которое:
- Компания Microsoft Entra присоединилась к Microsoft Intune и зарегистрировалась в ней
- Защищено с помощью антивирусной программы Microsoft Defender, шифрования BitLocker, Windows LAPS и базовых параметров безопасности
- Подготовка с помощью Windows Autopilot с приложениями Microsoft 365, перемещением известной папки OneDrive и корпоративным порталом
- Готовность к масштабированию для остальной части парка Windows
Дополнительные сведения см. в статье Что такое облачные конечные точки? и Планирование внедрения присоединения к Microsoft Entra.
Совет
Читая об облачных конечных точках, вы видите следующие термины:
- Конечная точка: конечная точка — это устройство, такое как мобильный телефон, планшет, ноутбук или настольный компьютер. "Конечные точки" и "устройства" взаимозаменяемы.
- Управляемые конечные точки: конечные точки, которые получают политики от организации с помощью решения MDM или объектов групповой политики. Эти устройства обычно принадлежат организации, но также могут быть BYOD или личными устройствами.
- Собственные облачные конечные точки: конечные точки, присоединенные к Microsoft Entra. Они не присоединены к локальной AD.
- Рабочая нагрузка: любая программа, служба или процесс.
Начало работы
Выполните пять этапов по порядку: каждый этап основан на предыдущем.
| Этап | Цель |
|---|---|
| Этап 1 . Настройка среды | Подготовка клиента, тестового устройства и базовых политик Autopilot |
| Этап 2 . Создание облачной конечной точки Windows | Подготовка первой конечной точки с помощью Autopilot |
| Этап 3 . Защита облачной конечной точки Windows | Применение защиты конечных точек: Defender, BitLocker, LAPS, базовые планы, обновления |
| Этап 4 . Применение настроек и просмотр локальной конфигурации | Добавление приложений, параметров организации и миграция из групповой политики |
| Этап 5 . Масштабирование развертывания с помощью Windows Autopilot | Масштабируйте подготовку для своего парка с помощью регистрации OEM, персон и кругов развертывания |
После развертывания конечных точек используйте раздел "Мониторинг облачных конечных точек Windows" для проверки состояния политики, приложения и соответствия требованиям из Центра администрирования Intune в рамках текущих операций.
Этап 1. Настройка среды.
Перед созданием первой облачной конечной точки Windows необходимо проверить выполнение основных требований и применить необходимые настройки. Этот этап включает проверку требований, настройку Windows Autopilot и создание определенных параметров и приложений.
Шаг 1. Требования к сети.
Облачной конечной точке Windows потребуется доступ к нескольким интернет-службам. Начните тестирование по открытой сети. Или воспользуйтесь вашей корпоративной сетью, предоставив доступ ко всем конечным точкам, перечисленным в разделе Требования Windows Autopilot к сети.
Если для подключения к беспроводной сети требуются сертификаты, можно начать тестирование по сети Ethernet, пока не будет определен наилучший подход к реализации подключений к беспроводной сети для подготовки устройств.
Шаг 2. Регистрация и лицензирование.
Прежде чем присоединиться к Microsoft Entra и зарегистрироваться в Intune, необходимо выполнить проверку нескольких вещей. Вы можете создать новую группу Microsoft Entra, например имя "Пользователи Intune MDM". Затем добавьте в нее тестовые учетные записи пользователей и выберите каждую из следующих конфигураций в этой группе, чтобы ограничить количество пользователей, которые могут регистрировать устройство, пока вы настраиваете конфигурацию. Чтобы создать группу Microsoft Entra, перейдите в раздел Управление группами Microsoft Entra и участием в группах.
Ограничения регистрации Ограничения регистрации позволяют определять, какие типы устройств могут регистрироваться в управлении с помощью Intune. Для успешного использования этого руководства убедитесь, что разрешена регистрация Windows (MDM). Такая конфигурация используется по умолчанию.
Сведения о настройке ограничений регистрации см. в статье Настройка ограничений регистрации в Microsoft Intune.
Устройства Microsoft Entra Параметры MDM При присоединении устройства с Windows к Microsoft Entra службу Microsoft Entra можно настроить так, чтобы она указывала устройствам автоматически регистрироваться в MDM. Эта конфигурация необходима для работы Windows Autopilot.
Чтобы проверка Microsoft Entra Параметры MDM на устройстве включены правильно, перейдите к разделу Краткое руководство: Настройка автоматической регистрации в Intune.
Фирменная символика компании Microsoft Entra Добавление корпоративного логотипа и изображений в Microsoft Entra гарантирует, что пользователи увидят знакомый и согласованный внешний вид при входе в Microsoft 365. Эта конфигурация необходима для работы Windows Autopilot.
Сведения о настройке пользовательской фирменной символики в Microsoft Entra см. в статье Добавление фирменной символики на страницу входа в Microsoft Entra вашей организации.
Лицензирование Пользователям, регистрирующим устройства с Windows в рамках встроенного запуска (OOBE) в Intune, требуются две ключевые возможности.
Пользователям требуются следующие лицензии:
- Лицензия на Microsoft Intune или Microsoft Intune для образовательных учреждений
- Один из следующих вариантов лицензий с поддержкой автоматической регистрации MDM:
- Microsoft Entra Premium P1
- Microsoft Intune для образовательных учреждений
Сведения о назначении лицензий см. в статье Назначение лицензий Microsoft Intune.
Примечание.
Оба типа лицензий обычно входят в состав пакетов лицензирования, таких как Microsoft 365 E3 (или A3) и более новые. Сравните лицензирование Microsoft 365 здесь.
Шаг 3. Импорт тестового устройства.
Для тестирования собственной облачной конечной точки Windows необходимо подготовить виртуальную машину или физическое устройство к тестированию. На следующих шагах мы соберем сведения об устройстве и отправим их в службу Windows Autopilot для использования на более позднем этапе, который описан ниже в этой статье.
Примечание.
Приведенные ниже шаги описывают способ импортировать устройство для тестирования. При этом партнеры и OEM-производители могут импортировать устройства в Windows Autopilot от вашего имени в процессе покупки. Дополнительные сведения о Windows Autopilot на этапе 5.
Установите Windows на виртуальной машине или сбросьте физическое устройство, чтобы оно ожидало на экране настройки OOBE. Также можно создать контрольную точку для виртуальной машины.
Выполните необходимые действия для подключения к Интернету.
Откройте командную строку, нажав сочетание клавиш SHIFT+F10 на клавиатуре.
Убедитесь в наличии доступа к Интернету, отправив эхо-запрос к сайту bing.com:
ping bing.com
Переключитесь в PowerShell, выполнив следующую команду:
powershell.exe
Скачайте сценарий Get-WindowsAutopilotInfo, выполнив следующие команды.
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope ProcessInstall-Script Get-WindowsAutopilotInfo
При запросе введите Y, чтобы принять.
Введите следующую команду:
Get-WindowsAutopilotInfo.ps1 -GroupTag CloudNative -Online
Примечание.
Теги групп позволяют создавать динамические группы Microsoft Entra на основе подмножества устройств. Теги групп можно настроить при импорте устройств, их также можно позднее изменить в центре администрирования Microsoft Intune. Мы используем тег группы CloudNative на шаге 4. Для тестирования вы можете использовать любое другое имя тега.
При запросе учетных данных войдите, используя учетную запись администратора Intune.
Оставьте компьютер в состоянии первого включения до этапа 2.
Шаг 4. Создание динамической группы Microsoft Entra для устройства
Чтобы ограничить конфигурации из этого руководства тестовыми устройствами, импортируемыми в Windows Autopilot, создайте динамическую группу Microsoft Entra. В эту группу должны быть автоматически включены устройства, которые импортируются в Windows Autopilot и имеют групповой тег CloudNative. Затем можно применить все ваши конфигурации и приложения к этой группе.
Откройте Центр администрирования Microsoft Intune.
Выберите "Группы","Новая> группа". Введите следующие сведения:
- Тип группы: выберите Безопасность.
- Имя группы: введите Autopilot Cloud-Native конечных точек Windows.
- Тип членства: выберите динамическое устройство.
Выберите Добавить динамический запрос.
В разделе Синтаксис правил выберите Изменить.
Вставьте следующий текст:
(device.devicePhysicalIds -any (_ -eq "[OrderID]:CloudNative"))Нажмите ОК>Сохранить>Создать.
Совет
Заполнение динамических групп после их изменения занимает несколько минут. В крупных организациях это может занять больше времени. Создав новую группу, подождите несколько минут, затем убедитесь, что устройство теперь входит в состав этой группы.
Дополнительные сведения о динамических группах для устройств см. в статье Правила для устройств.
Шаг 5. Настройка страницы состояния регистрации.
Страница состояния регистрации (ESP) — это механизм, с помощью которого ИТ-специалисты управляют интерфейсом конечных пользователей при подготовке конечных точек. См. Настройка страницы состояния регистрации Чтобы ограничить область страницы состояния регистрации, вы можете создать новый профиль и выбрать группу Autopilot Cloud-Native конечных точек Windows, созданную на предыдущем шаге Создание Microsoft Entra динамической группы для устройства.
Для тестирования мы рекомендуем использовать следующие параметры (вы можете изменить их по мере необходимости):
Параметр Значение Отображать ход настройки приложений и профилей Да Отображать страницу только на устройствах, которые были подготовлены для первого запуска (OOBE) Да (по умолчанию)
Шаг 6. Создание и назначение профиля Windows Autopilot
Теперь можно создать профиль Windows Autopilot и назначить его тестовому устройству. Этот профиль сообщает, что ваше устройство должно присоединиться к Microsoft Entra и какие параметры следует применить во время запуска при первом включении компьютера.
Откройте Центр администрирования Microsoft Intune.
Выбор устройств>Регистрация подключения устройств>Профили>развертывания Windows>Autopilot>.
Выберите Создать профиль>Компьютер с Windows.
Введите имя Autopilot Cloud-Native конечных точек Windows и нажмите кнопку Далее.
В параметрах запуска при первом включении (OOBE) проверьте следующие значения раздела и выберите Далее:
Параметр Значение Режим развертывания Управляемость пользователем Присоединиться к Microsoft Entra ID в качестве Присоединение Microsoft Entra Тип учетной записи пользователя Standard Применить шаблон имени устройства Необязательный параметр. Шаблон именования наподобие CloudPC-%SERIAL%упрощает определение устройств в Центре администрирования.Важно!
В целях безопасности следует установить для типа учетной записи пользователязначение Standard. Она не позволяет пользователям устанавливать неутвержденное программное обеспечение и уменьшает поверхность атаки на облачные конечные точки.
Оставьте теги области и нажмите кнопку Далее.
Назначьте профиль группе Microsoft Entra Autopilot Cloud-Native конечных точек Windows, выберите "Далее", а затем нажмите кнопку "Создать".
Шаг 7. Синхронизация устройств Windows Autopilot
Синхронизация службы Windows Autopilot производится несколько раз в день. Также можно немедленно запустить синхронизацию, чтобы подготовить устройство к тестированию. Немедленная синхронизация:
Откройте Центр администрирования Microsoft Intune.
Выбор устройств>: подключение> устройств,регистрация,>устройства Windows>Autopilot>.
Выберите Синхронизировать.
Синхронизация занимает несколько минут и продолжается в фоновом режиме. После завершения синхронизации в состоянии профиля для импортированного устройства будет указано Назначено.
Шаг 8. Настройка параметров для оптимальной работы Microsoft 365.
Мы выбрали несколько параметров для настройки. Эти параметры демонстрируют оптимальные возможности для конечных пользователей Microsoft 365 на собственном облачном устройстве с Windows. Эти параметры настраиваются с помощью профиля каталога параметров конфигурации устройства. Дополнительные сведения см. в статье Создание политики с помощью каталога параметров в Microsoft Intune.
Создав профиль и добавив параметры, назначьте его группе Autopilot Cloud-Native Windows Endpoints, созданной ранее.
Microsoft Outlook - Чтобы улучшить интерфейс первого запуска Microsoft Outlook, следующий параметр автоматически настраивает профиль при первом открытии Outlook.
Категория параметра Параметр Значение Microsoft Outlook 2016\Параметры учетной записи\Exchange (параметр пользователя) Автоматическая настройка только первого профиля на основе основного SMTP-адреса Active Directory Enabled Microsoft Edge - Чтобы улучшить интерфейс первого запуска Microsoft Edge, настройте Microsoft Edge таким образом, чтобы синхронизировать параметры пользователя и пропустить первый запуск.
Категория параметра Параметр Значение Microsoft Edge Скрыть первый запуск опыта и заставки Enabled Принудительно синхронизировать данные браузера и не показывать запрос на разрешение синхронизации Enabled Microsoft OneDrive – Чтобы улучшить интерфейс первого входа, следующие параметры настраивают Microsoft OneDrive на автоматический вход и перенаправление рабочего стола, изображений и документов в OneDrive. Также рекомендуется использовать файлы по запросу (FOD). Он включен по умолчанию и не включен в следующий список. Дополнительные сведения о рекомендуемой конфигурации для приложения приложение синхронизации OneDrive см. в статье Рекомендуемая конфигурация приложения синхронизации для Microsoft OneDrive.
Категория параметра Параметр Значение OneDrive Автоматически выполнять вход пользователей в приложение синхронизации OneDrive с помощью учетных данных Windows Enabled Перемещать известные папки Windows в OneDrive без предупреждения Enabled Примечание.
Дополнительные сведения см. в статье Перенаправление известных папок.
На следующем снимке экрана показан пример профиля каталога параметров, в котором настроены все рекомендуемые параметры:
Шаг 9. Создание и назначение приложений
Для собственной облачной конечной точки потребуются приложения. Чтобы начать работу, рекомендуем настроить следующие приложения и применить их к созданной ранее группе Собственные облачные конечные точки Windows Autopilot.
Приложения Microsoft 365 (прежнее название — Office 365 профессиональный плюс) - Приложения Microsoft 365, такие как Word, Excel и Outlook, можно легко развернуть на устройствах с помощью встроенного профиля приложения Microsoft 365 для Windows в Intune.
- Выберите формат параметров Конструктор конфигурации, а не XML.
- Выберите канал обновления Актуальный канал.
Сведения о развертывании Приложений Microsoft 365 см. в статье Добавление Приложений Microsoft 365 на устройства с Windows с помощью Microsoft Intune
Приложение "Корпоративный портал" - Рекомендуется развертывать приложение Корпоративный портал Intune на всех устройствах в качестве необходимого приложения. Приложение "Корпоративный портал" представляет собой центр самообслуживания для пользователей, с помощью которого они могут устанавливать приложения из различных источников, таких как Intune, Microsoft Store и Configuration Manager. С помощью приложения "Корпоративный портал" пользователи также синхронизируют свои устройства с Intune, проверяют состояние соответствия требованиям и т. п.
Чтобы развернуть Корпоративный портал, как требуется, см. раздел Добавление и назначение приложения корпоративного портала Windows для управляемых устройств Intune.
Приложение Microsoft Store (Whiteboard) - Хотя Intune может развертывать широкий спектр приложений, мы развертываем приложение из Store (Доска (Майкрософт)), чтобы упростить это руководство. Выполните действия из статьи Добавление приложений Microsoft Store в Microsoft Intune, чтобы установить приложение Microsoft Whiteboard.
Этап 2. Создание облачной конечной точки Windows
Чтобы создать свою первую домашнюю облачную конечную точку Windows, используйте ту же виртуальную машину или физическое устройство, которые вы собрали, а затем отправили аппаратный хэш в службу Windows Autopilot на этапе 1, шаг 3 — импорт тестового устройства. Пройдите процесс Windows Autopilot на этом устройстве.
Возобновите работу компьютера с Windows из состояния первого включения (OOBE). При необходимости сбросьте компьютер.
Примечание.
Если вам предлагается выбрать установку для личного пользования или организации, процесс Windows Autopilot не запустился. В этом случае перезапустите устройство и убедитесь, что у него есть доступ к Интернету. Если оно по-прежнему не работает, попробуйте сбросить компьютер или переустановить Windows.
Войдите, используя учетные данные Microsoft Entra (UPN или AzureAD\username).
Страница состояния регистрации показывает состояние конфигурации устройства.
Поздравляем! Вы подготовили свою первую конечную точку Windows, предназначенную для использования в облаке!
Проверка конечной точки
Перед переходом к этапу 3 проверьте следующие задачи на новом устройстве:
- Папки OneDrive ("Рабочий стол", "Документы", "Изображения") перенаправляются и синхронизируются.
- Откроется приложение Outlook и автоматически настроится профиль Microsoft 365.
- Установлен корпоративный портал и доступна Доска (Майкрософт).
- Вы можете войти в систему с учетными данными Microsoft Entra и получить доступ к облачным ресурсам.
- При необходимости локальные ресурсы (файловые ресурсы, сайты интрасети, принтеры) доступны.
Если при использовании Windows Hello для доступа к локальным ресурсам появляется запрос на ввод пароля, это значит, что гибридный режим Windows Hello для бизнеса еще не настроен. Вы можете продолжить проверку, щелкнув значок ключа на экране входа и указав вместо этого свое имя пользователя и пароль. Дополнительные сведения см. в разделе Windows Hello для бизнеса гибридного использования.
Этап 3. Защита собственной облачной конечной точки Windows
Этот этап предназначен для создания параметров безопасности в вашей организации. В этом разделе мы будем заниматься различными компонентами Endpoint Security в Microsoft Intune, включая следующие:
- Антивирусная программа в Microsoft Defender (MDAV)
- Брандмауэр в Microsoft Defender
- Шифрование BitLocker
- Диспетчер паролей локальных администраторов Windows (LAPS)
- Базовая конфигурация безопасности
- Клиентские политики клиентского компонента Центра обновления Windows
- Политика соответствия требованиям
- Условный доступ
Антивирусная программа в Microsoft Defender (MDAV)
Следующие параметры рекомендуется использовать в качестве минимальной конфигурации для антивирусной программы в Microsoft Defender — встроенного компонента операционной системы Windows. Эти параметры не требуют какого-либо специального лицензионного соглашения, такого как E3 или E5, и их можно включить в центре администрирования Microsoft Intune.
В Центре администрирования перейдите в раздел Endpoint Security>Антивирус>Создать политику>Windows или более поздняя версия>Тип профиля = Антивирус Microsoft Defender.
Защитник:
- Разрешить мониторинг поведения: разрешено. Включает мониторинг поведения в режиме реального времени.
- Разрешить облачную защиту: разрешено. Включает облачную защиту.
- Разрешить сканирование Email: разрешено. Включает сканирование электронной почты.
- Разрешить сканирование всех загруженных файлов и вложений: разрешено.
- Разрешить мониторинг в реальном времени: разрешено. Включает и запускает службу мониторинга в режиме реального времени.
- Разрешить сканирование сети Files: разрешено. Проверяет сетевые файлы.
- Разрешить сканирование скриптов: разрешено.
- Расширенное время ожидания облака: 50
- Количество дней для хранения очищенных вредоносных программ: 30
- Включение сетевой защиты: включено (режим аудита)
- Защита от ПНП: защита ПНП включена. Обнаруженные элементы блокируются. Они проявятся в истории вместе с другими угрозами.
- Направление сканирования в реальном времени: Отслеживать все файлы (двунаправленное).
- Отправка образцов Согласие: Отправлять безопасные образцы автоматически.
- Разрешить защиту доступа: разрешено.
- Действие по исправлению для серьезных угроз: карантин. Перемещает файлы в карантин.
- Действие по исправлению угрозы низкой серьезности: карантин. Перемещает файлы в карантин.
- Действие по исправлению угроз средней степени серьезности: карантин. Перемещает файлы в карантин.
- Действие по исправлению угроз высокого уровня серьезности: карантин. Перемещает файлы в карантин.
Дополнительные сведения о конфигурации Защитника Windows, включая Microsoft Defender для конечной точки для клиентов с лицензиями E3 и E5, можно найти в следующих статьях:
- Новое поколение защиты в Windows, Windows Server 2016 и Windows Server 2019
- Оценка антивирусной программы в Microsoft Defender
Брандмауэр в Microsoft Defender
Используйте Endpoint Security в Microsoft Intune для настройки брандмауэра и правил брандмауэра. Дополнительные сведения см. в статье Политика брандмауэра для обеспечения безопасности конечных точек в Intune.
Брандмауэр Microsoft Defender может обнаружить доверенную сеть с помощью NetworkListManager CSP. Кроме того, он может переключиться на профиль брандмауэра домена на конечных точках под управлением Windows.
Использование профиля сети домена позволяет разделить правила брандмауэра на основе доверенной сети, частной сети и общедоступной сети. Эти параметры можно применить с помощью пользовательского профиля Windows.
Примечание.
Конечные точки, присоединенные к Microsoft Entra, не могут использовать LDAP для обнаружения подключения к домену так, как это делают конечные точки, присоединенные к домену. Вместо этого используйте поставщика служб конфигурации NetworkListManager для указания конечной точки TLS, которая, если она доступна, переключает конечную точку на профиль брандмауэра домена .
Шифрование BitLocker
Используйте Endpoint Security в Microsoft Intune, чтобы настроить шифрование с помощью BitLocker.
- Дополнительные сведения об управлении BitLocker см. в статье "Шифрование устройств Windows с помощью BitLocker в Intune".
- Ознакомьтесь с нашей серией блогов, посвященных BitLocker, в статье Включение BitLocker с помощью Microsoft Intune.
Эти параметры можно включить в центре администрирования Microsoft Intune. В Центре администрирования перейдите к разделу "Безопасность> конечной точки","Управление>шифрованием> диска","Создание политики>","Windows", а затем>"Профиль = BitLocker".
При настройке следующих параметров BitLocker они автоматически обеспечивают 128-битное шифрование для обычных пользователей, что является распространенным сценарием. Однако у организации могут быть другие требования безопасности. Сведения о дополнительных параметрах см. в документации BitLocker.
| Категория параметра | Параметр | Значение |
|---|---|---|
| BitLocker | Требовать шифрование устройства | Enabled |
| Разрешить предупреждение для другого шифрования диска | Disabled | |
| Разрешить шифрование Standard пользователя | Enabled | |
| Настройка ротации паролей восстановления | Обновление для устройств, присоединенных к Azure AD | |
| Шифрование диска BitLocker | Выберите метод шифрования диска и уровень шифрования | Not Configured |
| Предоставлять уникальные идентификаторы для организации | Not Configured | |
| Диски операционной системы | Применить тип шифрования диска к дискам операционной системы | Enabled |
| Выберите тип шифрования (устройство). | Использованный размер Шифрование только места | |
| Требовать дополнительную проверку подлинности при запуске | Enabled | |
| Разрешить BitLocker без совместимого TPM (требуется пароль или ключ запуска на USB-устройстве флэш-памяти) | False | |
| Настройка ключа запуска и ПИН-кода доверенного платформенного модуля | Разрешить ввод ключа запуска и ПИН-кода с помощью доверенного платформенного модуля | |
| Настройка ключа запуска TPM | Разрешить запуск ключа с доверенным платформенным модулем | |
| Настройка ПИН-кода запуска доверенного платформенного модуля | Разрешить запуск ПИН-кода с TPM | |
| Настройка запуска доверенного платформенного модуля | Требуется доверенный платформенный модуль | |
| Настройка минимальной длины ПИН-кода для запуска | Не настроено | |
| Разрешить улучшенные ПИН-коды при запуске | Не настроено | |
| Запретить обычным пользователям изменять ПИН-код или пароль | Не настроено | |
| Разрешить устройствам, совместимым с InstantGo или HSTI, отказаться от предзагрузочного ПИН-кода | Не настроено | |
| Включить использование проверки подлинности BitLocker, требующей предзагрузочного ввода с клавиатуры на планшетах | Не настроено | |
| Выберите способы восстановления дисков операционной системы с защитой BitLocker | Enabled | |
| Настройка пользовательского хранилища сведений о восстановлении BitLocker | Требовать пароль восстановления из 48 цифр | |
| Разрешить агент восстановления данных | False | |
| Настройка хранения данных восстановления BitLocker в AD DS | Хранить пароли восстановления и пакеты ключей | |
| Не включайте BitLocker до тех пор, пока сведения о восстановлении не будут сохранены в AD DS для дисков операционной системы | True | |
| Пропуск параметров восстановления в мастере установки BitLocker | True | |
| Сохранение сведений о восстановлении BitLocker в AD DS для дисков операционной системы | True | |
| Настройка предзагрузочного сообщения и URL-адреса восстановления | Не настроено | |
| Фиксированные диски с данными | Применить тип шифрования диска к несъемным дискам с данными | Enabled |
| Выберите тип шифрования: (устройство) | Разрешить пользователю выбирать (по умолчанию) | |
| Выберите способы восстановления фиксированных дисков с защитой BitLocker | Enabled | |
| Настройка пользовательского хранилища сведений о восстановлении BitLocker | Требовать пароль восстановления из 48 цифр | |
| Разрешить агент восстановления данных | False | |
| Настройка хранения данных восстановления BitLocker в AD DS | Резервное копирование паролей восстановления и пакетов ключей | |
| Не включайте BitLocker до тех пор, пока сведения о восстановлении не будут сохранены в AD DS для фиксированных дисков с данными | True | |
| Пропуск параметров восстановления в мастере установки BitLocker | True | |
| Сохранение сведений о восстановлении BitLocker в AD DS для фиксированных дисков с данными | True | |
| Запретить запись на фиксированные диски, не защищенные BitLocker | Не настроено | |
| Съемные диски с данными | Управление использованием BitLocker для съемных дисков | Enabled |
| Разрешить пользователям применять защиту BitLocker на съемных дисках с данными (устройство) | False | |
| Разрешить пользователям приостанавливать и расшифровывать защиту BitLocker на съемных дисках с данными (устройство) | False | |
| Запретить запись на съемные диски, не защищенные BitLocker | Не настроено |
Диспетчер паролей локальных администраторов Windows (LAPS)
По умолчанию встроенная учетная запись локального администратора (известный SID S-1-5-500) отключена. В некоторых сценариях локальная учетная запись администратора может оказаться полезной, например для устранения неполадок, поддержки конечных пользователей и восстановления устройства. Если вы решите включить встроенную учетную запись администратора или создать новую учетную запись локального администратора, важно защитить пароль для этой учетной записи.
Диспетчер паролей локальных администраторов Windows (LAPS) — это одна из функций, которые можно использовать для рандомизации и безопасного хранения пароля в Microsoft Entra. Если вы используете Intune в качестве службы MDM, выполните следующие действия, чтобы включить Windows LAPS.
Важно!
Windows LAPS предполагает, что локальная учетная запись администратора по умолчанию включена, даже если она переименована или если вы создаете другую локальную учетную запись администратора. Windows LAPS не создает и не включает локальные учетные записи, если не настроен автоматический режим управления учетными записями.
Необходимо создать или включить любые локальные учетные записи отдельно от настройки Windows LAPS. Вы можете написать сценарий этой задачи или использовать поставщиков служб конфигурации (CSP), таких как CSP учетных записей или CSP политики.
Убедитесь, что на ваших устройствах с Windows установлено обновление системы безопасности за апрель 2023 г. (или более позднее).
Для получения дополнительных сведений перейдите в раздел обновления операционной системы Microsoft Entra.
Включите Windows LAPS в Microsoft Entra:
- Войдите в Microsoft Entra.
- Для параметра Включить Диспетчер паролей локальных администраторов (LAPS) выберите Да>Сохранить (вверху страницы).
Дополнительные сведения см. в разделе "Включение Windows LAPS с помощью Microsoft Entra".
В Intune создайте политику безопасности конечной точки:
- Войдите в Центр администрирования Microsoft Intune.
- Выберите "Безопасность> конечной точки" Защита> учетных записейСоздать политику> Диспетчер паролейлокального администратора Windows>(Windows LAPS)>Создать.
Дополнительные сведения см. в разделе Создание политики LAPS в Intune.
Базовые параметры безопасности
С помощью базовых конфигураций безопасности можно применять наборы конфигураций, заведомо укрепляющих безопасность конечных точек с Windows. Дополнительные сведения о базовых конфигурациях безопасности см. в статье Параметры базовых конфигураций безопасности Windows MDM для Intune.
Можно применять базовые конфигурации безопасности с помощью рекомендуемых параметров и настраивать в соответствии с вашими требованиями. Некоторые параметры в базовых конфигурациях безопасности могут приводить к неожиданным результатам или быть несовместимыми с приложениями и службами, запущенными в конечных точка с Windows. В результате базовые показатели следует тестировать изолированно. Базовую конфигурацию необходимо применять только к отдельной группе тестовых конечных точек без каких-либо других профилей конфигурации и параметров.
Известные проблемы базовых конфигураций безопасности
Следующие параметры базовой конфигурации безопасности Windows могут вызвать неполадки в Windows Autopilot или проблемы при попытке установить приложения от имени обычного пользователя:
- Параметры безопасность локальных политик\Поведение запроса на повышение прав администратора (по умолчанию: запрашивать согласие на безопасном рабочем столе)
- Поведение запроса на повышение прав обычного пользователя (по умолчанию: автоматически отклонять запросы на повышение прав)
Дополнительные сведения см. в разделе "Устранение конфликтов политики с Windows Autopilot".
Клиентские политики клиентского компонента Центра обновления Windows
Клиентский компонент Центра обновления Windows Клиентские политики — это облачная технология для управления тем, как и когда устанавливаются обновления на устройствах. В Intune клиентский компонент Центра обновления Windows клиентские политики можно настроить с помощью:
Дополнительные сведения см. в статьях:
- Сведения об использовании клиентских политик Центра обновления Windows Центра обновления Клиентский компонент Центра обновления Windows в Microsoft Intune
- Модуль 4.2 — основы Центра обновления Windows для бизнеса в серии видеороликов семинара по развертыванию Intune для образовательных учреждений
Совет
Для облачных сред рекомендуется использовать функцию автоматического исправления Windows. Функция автоисправления автоматизирует управление кругами обновлений и создание отчетов, устраняя необходимость вручную настраивать периоды отсрочки и крайние сроки. Он входит в состав Microsoft Intune и является рекомендуемым подходом для организаций, которым требуются полностью автоматизированные обновления Windows на основе политик с минимальными затратами на администрирование.
Политика соответствия требованиям
Политика соответствия требованиям предоставляет отчеты о состоянии ваших облачных конечных точек Windows, например о том, включен ли BitLocker, включена ли безопасная загрузка и запущена ли антивирусная программа в Microsoft Microsoft Defender. Эта политика также является основой для условного доступа, так что вы можете заблокировать доступ несоответствующих устройств к ресурсам организации.
Чтобы создать политику соответствия Windows:
Войдите в Центр администрирования Microsoft Intune.
Выберите "Совместимость устройств>"Создайте>политику.
Для настройки платформы выберите "Windows 10", а затем> "Создать".
В разделе "Основы" введите имя политики и нажмите кнопку "Далее".
В разделе "Параметры соответствия" настройте следующие рекомендуемые значения и нажмите кнопку "Далее".
Категория параметра Параметр Значение Работоспособность устройств Требуется BitLocker Обязательность Требовать включения безопасной загрузки на устройстве Обязательность Требование целостности кода Обязательность Безопасность системы Брандмауэр Обязательность антивирусная программа Обязательность антишпионское ПО; Обязательность Требовать пароль для разблокировки мобильных устройств Обязательность Простые пароли Блокировка тип пароля; Буквенно-цифровой Минимальная длина пароля 14 Максимальное время бездействия (в минутах), по истечении которого запрашивается пароль 1 минута Срок действия пароля (дней) 365 число предыдущих паролей для запрета повторного использования; 5 Defender Антивредоносная программа в Microsoft Defender Обязательность актуальность механизма обнаружения угроз антивредоносного ПО в Microsoft Defender Обязательность защита в режиме реального времени; Обязательность Совет
Корпорация Майкрософт и текущие рекомендации NIST больше не рекомендуют периодическое истечение срока действия пароля. В 2019 г. срок действия пароля отменен в базовых параметрах безопасности Windows. Для ориентированных на облако конечных точек самым сильным вариантом является перевод пользователей на беспарольный вход с помощью Windows Hello для бизнеса и ключей доступа / ключей безопасности FIDO2, а также блокировка слабых паролей с помощью функции защиты паролем Microsoft Entra. Настройте указанные выше значения в соответствии с политикой вашей организации. Дополнительные сведения см. в разделе "Беспарольная аутентификация с помощью Microsoft Intune".
В разделе "Действия в случае несоответствия" установите расписание "Пометить устройство как несоответствующее" на
1день (или другой льготный период, удобный для вашей организации).Совет
При использовании условного доступа настройте льготный период, чтобы несоответствующие устройства не потеряли немедленно доступ к ресурсам организации. Вы также можете добавить действие для пользователей электронной почты с инструкциями по обеспечению соответствия.
Назначьте политику группе Autopilot Cloud-Native конечных точек Windows из шага 4 Microsoft Entra создания динамической группы для устройства.
Дополнительные сведения о параметрах соответствия Windows см. в разделе Параметры соответствия устройств Windows в Microsoft Intune.
Условный доступ
Условный доступ в Microsoft Entra использует сигнал соответствия от Intune для разрешения или блокировки доступа к ресурсам организации. Наиболее распространенным шаблоном использования облачной среды является требование устройства, совместимого с Microsoft 365 для приложений Microsoft 365 и других облачных служб. Этот шаблон гарантирует, что только работоспособные устройства, управляемые Intune, смогут получать доступ к вашим данным.
Типичный базовый план условного доступа, предназначенный для облачной среды, включает:
- Требовать многофакторную проверку подлинности для всех пользователей.
- Требовайте совместимое устройство (или гибридное устройство, присоединенное к Microsoft Entra) для облачных приложений.
- Блокировка устаревших протоколов проверки подлинности .
Важно!
Сначала протестируйте политики условного доступа в пилотной группе. Неправильно настроенная политика может заблокировать администраторам доступ в Центр администрирования Microsoft Entra.
Пошаговые инструкции см. в статье:
- Условный доступ: требуется совместимое или гибридное устройство, присоединенное к Microsoft Entra.
- Планирование развертывания условного доступа
- Общие политики условного доступа
Этап 4. Применение настроек и проверка локальной конфигурации.
На этом этапе вы будете применять параметры и приложения для организации, а также проверите локальную конфигурацию. Этот этап предназначен для создания настроек для вашей организации. Обратите внимание на различные компоненты Windows и на способы проверки существующих конфигураций групповой политики локальной службы AD и их применения к собственным облачным конечным точкам. Разделы для каждой из следующих областей:
- Взаимодействие с пользователем
- Конфигурация устройств
- Миграция из локальной среды
- Приложения
Microsoft Edge
Развертывание Microsoft Edge
Браузер Microsoft Edge уже установлен на устройствах со следующими операционными системами:
- Windows
После входа пользователей Microsoft Edge автоматически обновляется. Чтобы запустить обновление для Microsoft Edge во время развертывания, можно выполнить следующую команду:
Start-Process -FilePath "C:\Program Files (x86)\Microsoft\EdgeUpdate\MicrosoftEdgeUpdate.exe" -argumentlist "/silent /install appguid={56EB18F8-B008-4CBD-B6D2-8C97FE7E9062}&appname=Microsoft%20Edge&needsadmin=True"
Чтобы развернуть Microsoft Edge в предыдущих версиях Windows, см. статью Добавление Microsoft Edge для Windows в Microsoft Intune.
Настройка Microsoft Edge
В Центре администрирования Microsoft 365 можно настроить два компонента Microsoft Edge, которые применяются при входе пользователей с учетными данными Microsoft 365.
Можно настроить логотип начальной страницы в Microsoft Edge. Для этого нужно настроить раздел Ваша организация в Центре администрирования Microsoft 365. Дополнительные сведения см. в статье Настройка темы Microsoft 365 для организации.
Возможности страницы новой вкладки в Microsoft Edge включают сведения Office 365 и персонализированные новости. Отображение этой страницы можно настроить в Центре администрирования Microsoft 365 в разделе Параметры>Параметры организации>Новости>Страница новой вкладки Microsoft Edge.
Также можно настраивать другие параметры для Microsoft Edge с помощью профилей каталога параметров. Например, может потребоваться настроить определенные параметры синхронизации для вашей организации.
-
Microsoft Edge
- Настройка списка типов, исключенных из синхронизации: пароли
Макет меню "Пуск" и панели задач
С помощью Intune можно настроить и задать стандартный макет меню "Пуск" и панели задач.
Для Windows 11:
- Дополнительные сведения о создании и применении макета меню "Пуск" см. в статье Настройка макета меню "Пуск" в Windows 11.
- Дополнительные сведения о создании и применении макета панели задач см. в статье Настройка панели задач в Windows 11.
Для Windows 10:
- Дополнительные сведения о настройке меню "Пуск" и панели задач см. в статье Управление меню "Пуск" и макетом панели задач в Windows.
- Сведения о создании макета меню "Пуск" и панели задач см. в статье Настройка и экспорт макета меню "Пуск" (Windows).
После создания макета его можно отправить в Intune, настроив профиль ограничений устройств. Этот параметр находится в категории Пуск.
Важно!
14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.
Каталог параметров
Каталог параметров — это единое расположение, в котором перечислены все настраиваемые параметры Windows. Эта функция упрощает создание политик и просмотр всех доступных параметров. Дополнительные сведения см. в статье Создание политики с помощью каталога параметров в Microsoft Intune.
Совет
Многие параметры, знакомые вам из групповой политики, встроены в каталог параметров. Если параметры недоступны в каталоге параметров, проверьте шаблоны профилей конфигурации устройства.
Ниже приведены определенные параметры из каталога параметров, которые могут быть важны для вашей организации.
Основной домен клиента Azure Active Directory. Этот параметр настраивает имя домена основного клиента, которое добавляется к имени пользователя пользователя. Предпочитаемый домен клиента позволяет пользователям входить в конечные точки Microsoft Entra, используя только имя пользователя, а не все имя участника-пользователя, если доменное имя пользователя совпадает с основным доменом клиента. Пользователи с разными доменными именами могут ввести полное имя субъекта-пользователя.
Категория параметра Параметр Значение Проверка подлинности Предпочитаемое доменное имя клиента AAD Введите доменное имя, например contoso.onmicrosoft.com.Примечание.
В метке параметра используется устаревшая терминология. «AAD» относится к Microsoft Entra ID.
"Windows: интересное " — по умолчанию включены некоторые потребительские функции Windows, что приводит к установке некоторых приложений Магазина и предложениям сторонних поставщиков на экране блокировки. Можно управлять этими функциями с помощью раздела "Интерфейс" в каталоге параметров.
Категория параметра Параметр Значение Experience > Allow Windows Spotlight Разрешить потребительские функции Windows Блокировка Разрешить сторонние предложения в Windows: интересное (пользователь) Блокировка Microsoft Store - Организации, как правило, хотят ограничить приложения, которые могут устанавливаться на конечных точках. Используйте этот параметр, если организации требуется контролировать, какие приложения можно устанавливать из Microsoft Store. Этот параметр не позволяет пользователям устанавливать приложения, если они не утверждены.
Категория параметра Параметр Значение Microsoft App Store Требовать только частный магазин Включен только частный магазин Примечание.
Этот параметр применяется к Windows 10. В Windows 11 этот параметр блокирует доступ к публичному магазину Microsoft Store. Дополнительные сведения см. в статьях:
Блокировка игр — организации могут предпочесть, чтобы корпоративные конечные точки нельзя было использовать для игр. С помощью следующего параметра можно полностью скрыть страницу "Игры" в приложении "Параметры". Дополнительные сведения о видимости страницы параметров см. в разделе Документация CSP и справочнике по схеме URI ms-параметров.
Категория параметра Параметр Значение Параметры Список видимости страницы hide:gaming-gamebar; Gaming-gamedvr; трансляция игр; гейм-гейммод; gaming-trueplay; Gaming-XboxNetworking; quietmomentsgame Контроль, в какие клиенты может входить классический клиент Teams. Если эта политика настроена на устройстве, пользователи могут входить только с помощью учетных записей в клиенте Microsoft Entra, который включен в "Список разрешенных клиентов", определенный в этой политике. "Список разрешенных клиентов" - это разделенный запятыми список идентификаторов клиентов Microsoft Entra. Указав эту политику и определив клиент Microsoft Entra, вы также заблокируете вход в Teams для личного использования. Дополнительные сведения см. в разделе Как ограничить вход в систему на настольных устройствах.
Категория параметра Параметр Значение Microsoft Teams Разрешить вход в Teams только для учетных записей в определенных клиентах (пользователь) Enabled
Ограничения устройств
Шаблоны ограничений устройств с Windows содержат множество параметров, необходимых для защиты конечных точек Windows и для управления ими с помощью поставщиков служб конфигурации Windows (CSP). Со временем в каталоге параметров будет доступно больше этих параметров. Дополнительные сведения см. в статье Ограничения устройств.
Чтобы создать профиль, использующий шаблон "Ограничения устройств", в Центре администрирования Microsoft Intune перейдите в раздел "Устройства>" Управление конфигурацией устройств>Создание>>новой политики> Выберите Windows 10 и более поздние версии для шаблонов платформы >Ограничения устройств для типа профиля.
URL-адрес изображения фона рабочего стола (только для настольных компьютеров) — используйте этот параметр для установки обоев на номера SKU Windows Корпоративная или Windows для образовательных учреждений. Файл размещается в Интернете или ссылается на файл, скопированный локально. Чтобы настроить этот параметр, на вкладке "Параметры конфигурации" в профиле ограничений устройств разверните "Персонализация" и настройте URL-адрес фонового изображения рабочего стола (только для настольных компьютеров).
Требовать от пользователей подключения к сети во время настройки устройства — этот параметр снижает риск того, что устройство может пропустить Windows Autopilot при сбросе компьютера. Этот параметр требует, чтобы устройство было подключено к сети на этапе первого включения компьютера. Чтобы настроить этот параметр, на вкладке "Параметры конфигурации " в профиле ограничений устройств разверните раздел " Общие" и настройте "Требовать от пользователей подключения к сети во время настройки устройства".
Примечание.
Этот параметр начнет действовать при следующей очистке или при следующем сбросе устройства.
Оптимизация доставки
Оптимизация доставки используется для снижения нагрузки на пропускную способность сети: скачивание поддерживаемых пакетов разделяется между несколькими конечными точками. Оптимизация доставки — это самоорганизующийся распределенный кэш, дающий клиентам возможность скачивать пакеты из альтернативных источников, например из одноранговых узлов в сети. Эти одноранговые источники дополняют традиционные серверы в Интернете. Подробные сведения о параметрах оптимизации доставки и о поддерживаемых типах скачивания см. в статье Оптимизация доставки для обновлений Windows.
Чтобы применить параметры оптимизации доставки, создайте в Intune профиль оптимизации доставки или профиль каталога параметров.
Вот некоторые параметры, которые часто используются организациями:
- Ограничить выбор одноранговых узлов — подсеть — этот параметр ограничивает одноранговое кэширование компьютерами в одной подсети.
- Идентификатор группы — клиенты оптимизации доставки могут быть настроены таким образом, чтобы предоставлять общий доступ к содержимому только устройствам в одной группе. Можно настроить идентификаторы группы непосредственно (путем отправки GUID через политику) или с помощью параметров DHCP в областях DHCP.
Клиенты, использующие Microsoft Configuration Manager, могут развернуть серверы подключенного кэша, на которых можно размещать содержимое оптимизации доставки. Дополнительные сведения см. в статье Подключенный кэш Майкрософт в Configuration Manager.
Локальные администраторы
Если существует только одна группа пользователей, которой требуется доступ локального администратора ко всем устройствам Windows, присоединенным к Microsoft Entra, вы можете добавить ее к локальному администратору устройства, присоединенного к Microsoft Entra.
Может требоваться, чтобы у сотрудников ИТ-поддержки или другой службы поддержки были права локальных администраторов для выбранной группы устройств. Это требование можно выполнить, используя следующих поставщиков служб конфигурации (CSP).
- Поставщик служб конфигурации "Локальные пользователи и группы " (предпочтительно)
- Поставщик служб конфигурации ограниченных групп (действие не выполняется, только замена)
Дополнительные сведения см. в разделе Управление локальной группой администраторов на устройствах, присоединенных к Microsoft Entra
Групповая политика для миграции параметров MDM
Создать конфигурацию устройства при переходе от групповой политики к собственному облачному управлению устройствами можно несколькими способами:
- Начните заново и применяйте пользовательские параметры по мере необходимости.
- Просмотрите существующие групповые политики и примените необходимые параметры. Для удобства можно применять различные средства, например аналитику групповой политики.
- Используйте аналитику групповой политики, чтобы создать профили конфигурации устройств непосредственно для поддерживаемых параметров.
Переход на собственные облачные конечные точки Windows дает возможность пересмотреть ваши требования к вычислительным системам для конечных пользователей и разработать новую конфигурацию на будущее. Во всех возможных случаях начинайте с нуля, используя минимальный набор политик. Старайтесь не переносить ненужные или устаревшие параметры из среды, присоединенной к домену, или из более старых операционных систем, таких как Windows 7 или Windows XP.
Чтобы начать с нуля, проверьте текущие требования и примените минимальный набор параметра, необходимый для выполнения этих требований. Требования могут включать нормативные или обязательные параметры безопасности, а также параметры для улучшения работы конечных пользователей. Бизнес создает список требований, а не ИТ. Каждый параметр должен быть понятен и задокументирован, каждый параметр должен служить для определенной цели.
Перенос параметров из существующих групповых политик в MDM (Microsoft Intune) не является рекомендуемым подходом. При переходе на собственную облачную среду с Windows не следует просто перемещать все существующие параметры групповой политики. Вместо этого следует проанализировать целевую аудиторию и понять, какие параметры ей необходимы. Если пытаться рассматривать каждый параметр групповой политики в вашей среде и определять его применимость и совместимость с современными управляемыми устройствами, это займет слишком много времени, такой подход нельзя назвать практичным. Не пытайтесь оценить каждую групповую политику и каждый отдельный параметр. Вместо этого постарайтесь оценить общие политики, действующие для большинства устройств и сценариев.
Определите обязательные параметры групповой политики и проверьте эти параметры для доступных параметров MDM. Любые неустраненные несоответствия не позволят вам продолжать работу с облачными устройствами. Можно использовать такие средства как Аналитика групповой политики, чтобы анализировать параметры групповой политики и определять, можно ли переносить их в политики MDM.
Сценарии
Можно использовать сценарии PowerShell для всех параметров и изменений, которые необходимо настроить в дополнение к встроенным профилям конфигурации. Дополнительные сведения см. в статье Добавление сценариев PowerShell для устройств с Windows в Microsoft Intune.
Сопоставление сетевых дисков и принтеров
В собственных облачных сценариях нет встроенного решения для подключенных сетевых дисков. Вместо этого мы рекомендуем пользователям перейти на Teams, SharePoint и OneDrive. Если миграция невозможна, рассмотрите возможность использования сценариев.
В качестве личного хранилища на шаге 8 — настройка параметров для оптимальной работы Microsoft 365 мы настроили перемещение известных папок OneDrive. Дополнительные сведения см. в статье Перенаправление известных папок.
Для хранения документов пользователи могут воспользоваться интеграцией SharePoint с проводником и возможностью локальной синхронизации библиотек, как описано в статье Синхронизация файлов SharePoint и Teams с вашим компьютером.
Если вы используете корпоративные шаблоны документов Office, которые обычно находятся на внутренних серверах, рассмотрите возможность использования более современного облачного эквивалента, который позволит пользователям получать доступ к шаблонам из любого места.
Для печати рекомендуем использовать функцию универсальной печати. Дополнительные сведения см. в статьях:
- Что такое универсальная печать?
- Объявление о выпуске общедоступной версии универсальной печати
- Задачи, которые можно выполнить с помощью каталога параметров Intune
Приложения
Intune поддерживает развертывание различных типов Windows-приложений.
- Установщик Windows (MSI) — см. Добавление бизнес-приложений Windows в Microsoft Intune
- MSIX — см. Добавление бизнес-приложений Windows в Microsoft Intune
- Приложения Win32 (MSI, EXE, установщики на основе сценариев) — см. Управление приложениями Win32 в Microsoft Intune
- Приложения Store — см. Добавление приложений Microsoft Store в Microsoft Intune
- Веб-ссылки — см. Добавление веб-приложений в Microsoft Intune
Если у вас есть приложения, использующие установщики MSI, EXE или установщики на основе сценариев, вы можете развертывать все эти приложения с помощью функции управления приложениями Win32 в Microsoft Intune. Упаковка этих установщиков в формат Win32 повышает гибкость и обеспечивает ряд других преимуществ: это уведомления, оптимизация доставки, зависимости, правила обнаружения, поддержка страницы состояния регистрации в Windows Autopilot.
Примечание.
Чтобы избежать возникновения конфликтов во время установки, рекомендуем использовать только бизнес-приложения Windows или приложения Win32. Если у вас есть приложения, упакованные как или .exe, их можно преобразовать в .msi приложения Win32 (.intunewin) с помощью средства подготовки содержимого Microsoft Win32, доступного на GitHub.
Этап 5. Масштабирование развертывания с помощью Windows Autopilot
Вы доказали, что облачные технологии работают на одном устройстве. На этом этапе описывается, как перейти от тестового устройства к рабочему парку: как устройства регистрируются, как группируются по пользователям, как поэтапно развертываться и как работать с существующими компьютерами, которыми вы уже управляете.
Регистрация устройств в масштабе
На этапе 1 вы вручную отправили аппаратный хэш. Это нормально для лаборатории, но не масштабируется. Готовые к рабочей среде варианты:
| Источник регистрации | Принципы действия | Лучше всего подходит для |
|---|---|---|
| Изготовитель оборудования или партнер по оборудованию | Устройства поставляются поставщиком, уже зарегистрированным для вашего клиента (Dell, HP, Lenovo, Microsoft, Surface и другие). | Закупка нового оборудования — рекомендуемое целевое состояние. |
| Торговый посредник или поставщик служб конфигурации | Партнер Майкрософт регистрирует устройства от вашего имени. | Косвенные или смешанные цепочки поставок. |
| Загрузка хэша вручную (CSV) | Такой же Get-WindowsAutopilotInfo поток из фазы 1, шаг 3, массовая загрузка в виде CSV. |
Пилотные проекты, лабораторные приборы, небольшие партии, подключаемые существующие устройства. |
| Соединитель Intune / прямая регистрация | Новые пути регистрации появились в центре администрирования. | Конкретные сценарии регистрации — см. Обзор регистрации Autopilot. |
Подробные сведения см. в разделе Регистрация устройств Autopilot.
Совет
При покупке нового оборудования для Windows попросите торгового посредника или изготовителя оборудования зарегистрировать устройства в вашем ИД клиента Microsoft Entra во время покупки. Этот подход является долгосрочным шаблоном с самым низким коэффициентом трения и устраняет необходимость когда-либо собирать хэш вручную.
Использование тегов группы для персон
Вы уже использовали CloudNative тег группы на этапе 1 для создания динамической группы. Один и тот же шаблон масштабируется на несколько устройств. Определите один тег группы для каждого пользователя, одну динамическую группу Microsoft Entra для каждого тега и один профиль развертывания Autopilot и страницу состояния регистрации для каждой группы.
| Пользователь | Тег предлагаемой группы | Профиль автопилота | Тип учетной записи пользователя |
|---|---|---|---|
| Работник умственного труда | KnowledgeWorker |
Управляемость пользователем | Пользователь Standard |
| Разработчик / опытный пользователь | Developer |
Управляемость пользователем | Администратор |
| Терминал или общее устройство | Kiosk |
Саморазвертывание | Н/Д |
| Предварительная подготовка (белая перчатка) | PreProvisioned |
Предварительная подготовка | Пользователь Standard |
Этот шаблон позволяет изолированной конфигурации, приложениям и политикам безопасности для каждого пользователя и позволяет избежать разовых исключений, распространяющихся по всему клиенту.
Развертывание в кругах
Не разворачивать на весь флот сразу. Используйте ту же концепцию кольца, что и для обновлений Windows:
| Звонок | Аудитория | Назначение |
|---|---|---|
| Пилотный проект | ИТ-команда и небольшая группа волонтеров | Проверка сквозной подготовки и политики. |
| Ранние последователи | ~5% пользователей, распределенных по отделам | Выявляйте проблемы, связанные с пользователями и приложениями. |
| Общие | Остальной флот, поэтапный по регионам или департаментам | Развертывание в рабочей среде. |
Используйте фильтры назначений для целевых кругов вместо создания повторяющихся групп для каждой политики. Отслеживайте каждый круг с помощью раздела "Мониторинг облачных конечных точек Windows", прежде чем перейти к следующему.
Обработка существующих устройств
Для компьютеров с Windows, которыми вы уже управляете, корпорация Майкрософт рекомендует перейти на Autopilot при следующем обновлении оборудования , а не перенастраивать весь парк сегодня. Ориентированная на облако Windows в полной мере использует преимущества чистого запуска при первом включении, а циклы обновления обеспечивают естественный переход с минимальным перерывом в работе пользователя.
Если вы не можете ждать обновления, есть два пути:
- Зарегистрируйтесь и перезагрузите устройство. Соберите хэш существующего устройства, зарегистрируйте его в Autopilot, а затем верните компьютер в исходное состояние. Устройство возвращается через OOBE в качестве облачной конечной точки. См. раздел "Добавление существующих устройств в Windows Autopilot".
- Пересоздание образа при обновлении. Только новое или обновленное оборудование регистрируется как облачное. Существующие устройства остаются под текущим управлением до конца срока их службы.
Предостережение
Не регистрируйте устройства, активно управляемые Microsoft Configuration Manager, без плана совместного управления. Прежде чем зарегистрировать его в Autopilot, определите, будет ли устройство управляться в облаке, совместно или останется в Configuration Manager. Дополнительные сведения см. в разделе Совместное управление устройствами с Windows.
Дополнительные сведения
- Обзор Windows Autopilot
- Профили развертывания Windows Autopilot
- Модуль 6.4 — основы Windows Autopilot — YouTube
Если Windows Autopilot не подходит для вашего сценария, см. альтернативные варианты в методах регистрации Intune для устройств Windows.
Мониторинг облачных конечных точек Windows
После подготовки и настройки облачных конечных точек Windows используйте представления мониторинга в Центре администрирования Microsoft Intune, чтобы подтвердить развертывание политик, сценариев и приложений и выявлять проблемы на ранней стадии. Мониторинг — это непрерывная рабочая задача, а не разовый шаг по настройке.
| Что отслеживать | В Центре администрирования | Что стоит проверить | Дополнительная информация |
|---|---|---|---|
| Состояние сценария | Устройства>По платформе>Windows>Управление устройствами>Сценарии и исправления>Сценарии платформы | Выберите сценарий >"Состояние устройства" | — |
| Состояние установки приложения | Приложения>Windows>Приложения для Windows | Выберите приложение >"Состояние установки устройства" или "Состояние установки пользователя" | Устранение неполадок, установленных приложениями |
| Базовая конфигурация безопасности | — | — | Мониторинг базовых параметров безопасности в Intune |
| Шифрование диска (BitLocker) | Безопасность> конечной точкиШифрование диска | Выберите политику > BitLocker "Состояние установки устройства". Ключи восстановления: устройства>Windows> Выбор устройства >Ключи восстановления | — |
| Клиентский компонент Центра обновления Windows rings | Устройства>Управление обновлениями>Обновления для Windows 10 и более поздних версий>Круги обновления | Выберите круг >Состояние устройства | Отчеты для кругов обновления |
| Соответствие требованиям | Устройства>Соответствие требованиям | Выберите политику, чтобы просмотреть результаты назначений, несоответствующие устройства и сбои для параметров | Мониторинг политик соответствия требованиям |
| Аналитика конечных точек | Отчеты>Аналитика конечных точек | Производительность при запуске, надежность приложений и упреждающие исправления во всем парке приложений | Обзор аналитики конечных точек · Отчеты Intune |
Следуйте рекомендациям по облачным конечным точкам
- Обзор. Что такое облачные конечные точки?
- 🡺 Руководство. Настройка облачных конечных точек Windows с помощью Microsoft Intune (Вы здесь)
- Концепция: присоединение к Microsoft Entra и гибридное присоединение к Microsoft Entra
- Концепция. Ориентированные на облако конечные точки и локальные ресурсы
- Руководство по высокоуровневому планированию
- Известные проблемы и важные сведения
Вопросы и ответы
Что такое ориентированная на облако конечная точка Windows?
Облачная конечная точка Windows — это устройство Windows, подключенное к Microsoft Entra и зарегистрированное в Microsoft Intune без зависимости от локальной службы Active Directory, групповой политики или контроллеров домена. Управление всей конфигурацией, безопасностью и развертыванием приложений осуществляется из облака с помощью Microsoft Intune и Windows Autopilot.
В чем разница между облачной и гибридной системой Microsoft Entra?
Гибридное устройство, присоединенное к Microsoft Entra, присоединяется как к локальной службе Active Directory, так и к Microsoft Entra. Она по-прежнему зависит от контроллеров домена для проверки подлинности и групповой политики для настройки. Облачное устройство (только присоединенное к Microsoft Entra) не имеет локальной зависимости: удостоверение, политика и приложения поступают из облака. Подробное сравнение см. в разделе Присоединение к Microsoft Entra и гибридное присоединение к Microsoft Entra.
Нужна ли Windows 11 для облачных конечных точек?
Нет. Специально созданная облачная среда Windows работает с Windows 10 22H2 или более поздней версии. Корпорация Майкрософт рекомендует использовать Windows 11 для оптимального взаимодействия с Windows Autopilot, Windows Hello для бизнеса и современными функциями безопасности.
Можно ли переместить существующие устройства, присоединенные к домену, в облачные?
Да, но корпорация Майкрософт рекомендует сделать это при следующем обновлении оборудования , а не перенастраивать весь парк устройств. Ориентированная на облачную среду Windows в полной мере использует преимущества чистого запуска при первом включении компьютера. Инструкции по обновлению устройств см. в разделе Обработка существующих устройств на этапе 5.
Работает ли облачная платформа Windows с локальными ресурсами, такими как файловые ресурсы и принтеры?
Да, с некоторым планированием. Облачные устройства могут получать доступ к локальным ресурсам через VPN или через прокси-сервер приложения Microsoft Entra. Для хранения файлов Майкрософт рекомендует перейти на OneDrive и SharePoint. Для печати рекомендуется использовать универсальную печать. Подробные инструкции см. в статье "Облачные конечные точки и локальные ресурсы ".
Полезные веб-ресурсы
- Совместное управление для устройств c Windows
- Активация подписки Windows
- Настройка политики соответствия устройств Intune, которая может разрешать или запрещать доступ к ресурсам на основе политики условного доступа Microsoft Entra
- Добавление приложений Store
- Добавление приложений Win32
- Использование сертификатов для проверки подлинности в Intune
- Развертывание сетевых профилей, в том числе VPN и Wi-Fi
- Развертывание многофакторной проверки подлинности
- Базовая конфигурация безопасности в Microsoft Edge