Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här stegvisa självstudien visar hur du konfigurerar en molnbaserad Windows-slutpunkt med Microsoft Intune och Windows Autopilot. En molnbaserad Windows-slutpunkt (skrivs ibland som molnbaserad Windows) är Microsoft Entra ansluten, registrerad i Microsoft Intune och hanteras helt från molnet – ingen služba Active Directory-domänanslutning, ingen lokal infrastruktur krävs.
I slutet av den här självstudien har du en fullständigt konfigurerad Windows-enhet som:
- Microsoft Entra gick med och registrerades i Microsoft Intune
- Skyddas med Microsoft Defender Antivirus, BitLocker-kryptering, Windows LAPS och säkerhetsbaslinjer
- Etableras via Windows Autopilot med Microsoft 365-appar, OneDrive Known Folder Move och Företagsportal
- Redo att skalas upp till resten av din Windows-flotta
Bakgrunden finns i Vad är molnbaserade slutpunkter? och Så här planerar du implementeringen av din Microsoft Entra join.
Tips
När du läser om molnbaserade slutpunkter ser du följande termer:
- Slutpunkt: En slutpunkt är en enhet som en mobiltelefon, surfplatta, bärbar dator eller stationär dator. "Slutpunkter" och "enheter" används parallellt.
- Hanterade slutpunkter: Slutpunkter som tar emot principer från organisationen med hjälp av en MDM-lösning eller grupprincip objekt. Dessa enheter är vanligtvis organisationsägda, men kan också vara BYOD-enheter eller personligt ägda enheter.
- Molnbaserade slutpunkter: Slutpunkter som är anslutna till Microsoft Entra. De är inte anslutna till lokal AD.
- Arbetsbelastning: Alla program, tjänster eller processer.
Så här kommer du igång
Slutför de fem faserna i ordning – var och en bygger på den föregående.
| Fas | Mål |
|---|---|
| Fas 1 – Konfigurera din miljö | Förbereda din klientorganisation, testenhet och baslinje Autopilot-principer |
| Fas 2 – Skapa en molnbaserad Windows-slutpunkt | Etablera din första slutpunkt via Autopilot |
| Fas 3 – Skydda din molnautentiska Windows-slutpunkt | Använda slutpunktssäkerhet: Defender, BitLocker, LAPS, baslinjer, uppdateringar |
| Fas 4 – Tillämpa anpassningar och granska din lokala konfiguration | Lägga till organisationsspecifika appar, inställningar och migrera från grupprincip |
| Fas 5 – Skala distributionen med Windows Autopilot | Skala etablering till din flotta med hjälp av OEM-registrering, personas och lanseringsringar |
När slutpunkterna har distribuerats använder du avsnittet Övervaka dina molnbaserade Windows-slutpunkter för att verifiera princip-, app- och efterlevnadsstatus från Intune administrationscenter som en del av pågående åtgärder.
Fas 1 – Konfigurera din miljö
Innan du skapar din första molnbaserade Windows-slutpunkt finns det några viktiga krav och konfigurationer som måste kontrolleras. I den här fasen får du hjälp med att kontrollera kraven, konfigurera Windows Autopilot och skapa vissa inställningar och program.
Steg 1 – Nätverkskrav
Din molnbaserade Windows-slutpunkt behöver åtkomst till flera Internettjänster. Starta testningen i ett öppet nätverk. Du kan också använda företagsnätverket när du har gett åtkomst till alla slutpunkter som anges i Windows Autopilot-nätverkskraven.
Om ditt trådlösa nätverk kräver certifikat kan du börja med en Ethernet-anslutning under testningen medan du fastställer den bästa metoden för trådlösa anslutningar för enhetsetablering.
Steg 2 – Registrering och licensiering
Innan du kan gå med i Microsoft Entra och registrera dig i Intune finns det några saker du behöver kontrollera. Du kan skapa en ny Microsoft Entra grupp, till exempel namnet Intune MDM Users. Lägg sedan till specifika testanvändarkonton och rikta in dig på var och en av följande konfigurationer i gruppen för att begränsa vem som kan registrera enheter medan du konfigurerar konfigurationen. Om du vill skapa en Microsoft Entra grupp går du till Hantera Microsoft Entra grupper och gruppmedlemskap.
Begränsningar för registrering Med registreringsbegränsningar kan du styra vilka typer av enheter som kan registreras i hantering med Intune. För att den här guiden ska lyckas kontrollerar du att registrering i Windows (MDM) är tillåten, vilket är standardkonfigurationen.
Information om hur du konfigurerar registreringsbegränsningar finns i Ange registreringsbegränsningar i Microsoft Intune.
MDM-inställningar för Microsoft Entra-enhet När du ansluter en Windows enhet till Microsoft Entra kan Microsoft Entra konfigureras för att berätta för dina enheter att automatiskt registreras med en MDM. Den här konfigurationen krävs för att Windows Autopilot ska fungera.
Om du vill kontrollera att MDM-inställningarna för Microsoft Entra-enheten är aktiverade korrekt går du till Snabbstart – Konfigurera automatisk registrering i Intune.
Microsoft Entra företagsvarumärke Genom att lägga till företagets logotyp och bilder i Microsoft Entra ser användarna till att användarna ser ett välbekant och konsekvent utseende när de loggar in på Microsoft 365. Den här konfigurationen krävs för att Windows Autopilot ska fungera.
Mer information om hur du konfigurerar anpassad anpassning i Microsoft Entra finns i Lägga till anpassning på organisationens inloggningssida för Microsoft Entra.
Licensiering Användare som registrerar Windows-enheter från välkomstprogrammet (OOBE) i Intune kräver två viktiga funktioner.
Användare behöver följande licenser:
- En licens för Microsoft Intune eller Microsoft Intune for Education
- En licens som något av följande alternativ som möjliggör automatisk MDM-registrering:
- Microsoft Entra Premium P1
- Microsoft Intune for Education
Om du vill tilldela licenser går du till Tilldela Microsoft Intune licenser.
Obs!
Båda typerna av licenser ingår vanligtvis i licenspaket, som Microsoft 365 E3 (eller A3) och senare. Se jämförelser av Microsoft 365-licensiering här.
Steg 3 – Importera din testenhet
Om du vill testa den molnbaserade Windows-slutpunkten måste vi börja med att göra en virtuell dator eller fysisk enhet redo för testning. Följande steg hämtar enhetsinformationen och laddar upp den till Windows Autopilot-tjänsten, som används senare i den här artikeln.
Obs!
Följande steg är ett sätt att importera en enhet för testning, men partner och OEM-tillverkare kan importera enheter till Windows Autopilot åt dig som en del av inköpet. Det finns mer information om Windows Autopilot i fas 5.
Installera Windows på en virtuell dator eller återställ en fysisk enhet så att den väntar på OOBE-installationsskärmen. För en virtuell dator kan du också skapa en kontrollpunkt.
Följ de steg som krävs för att ansluta till Internet.
Öppna en kommandotolk med hjälp av tangentbordskombinationen Skift + F10 .
Kontrollera att du har tillgång till Internet genom att pinga bing.com:
ping bing.com
Växla till PowerShell genom att köra kommandot:
powershell.exe
Ladda ned skriptet Get-WindowsAutopilotInfo genom att köra följande kommandon:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope ProcessInstall-Script Get-WindowsAutopilotInfo
När du uppmanas till det anger du Y för att acceptera.
Skriv följande kommando:
Get-WindowsAutopilotInfo.ps1 -GroupTag CloudNative -Online
Obs!
Med grupptaggar kan du skapa dynamiska Microsoft Entra grupper baserat på en delmängd av enheterna. Grupptaggar kan anges när enheter importeras eller ändras senare i Microsoft Intune administrationscenter. Vi använder grupptaggen CloudNative i steg 4. Du kan ange ett annat taggnamn för din testning.
När du uppmanas att ange autentiseringsuppgifter loggar du in med ditt Intune-administratörskonto.
Lämna datorn i välkomstprogrammet fram till fas 2.
Steg 4 – Skapa Microsoft Entra dynamisk grupp för enheten
Om du vill begränsa konfigurationerna från den här guiden till de testenheter som du importerar till Windows Autopilot skapar du en dynamisk Microsoft Entra grupp. Den här gruppen bör automatiskt inkludera de enheter som importerar till Windows Autopilot och har grupptaggen CloudNative. Du kan sedan rikta alla dina konfigurationer och program mot den här gruppen.
Välj Grupper>Ny grupp. Ange följande information:
- Grupptyp: Välj Säkerhet.
- Gruppnamn: Ange Autopilot Cloud-Native Windows-slutpunkter.
- Medlemskapstyp: Välj dynamisk enhet.
Välj Lägg till dynamisk fråga.
I avsnittet Regelsyntax väljer du Redigera.
Klistra in följande text:
(device.devicePhysicalIds -any (_ -eq "[OrderID]:CloudNative"))Välj OK>,Spara>och skapa.
Tips
Det tar några minuter att fylla i dynamiska grupper efter att ändringarna har skett. I stora organisationer kan det ta längre tid. När du har skapat en ny grupp väntar du några minuter innan du kontrollerar att enheten nu är medlem i gruppen.
Mer information om dynamiska grupper för enheter finns i Regler för enheter.
Steg 5 - Konfigurera registreringsstatussidan
Registreringsstatussidan (ESP) är den mekanism som IT-personalen använder för att styra slutanvändarupplevelsen under slutpunktsetableringen. Se Konfigurera sidan Registreringsstatus. Om du vill begränsa omfånget för registreringsstatussidan kan du skapa en ny profil och rikta in dig på gruppen Autopilot Cloud-Native Windows-slutpunkter som skapades i föregående steg, Skapa Microsoft Entra dynamisk grupp för enheten.
I testsyfte rekommenderar vi följande inställningar, men du kan justera dem efter behov:
Inställning Värde Visa konfigurationsförlopp för appar och profiler Ja Visa endast sida för enheter som etablerats med välkomstprogrammet (OOBE) Ja (standard)
Steg 6 – Skapa och tilldela Windows Autopilot-profilen
Nu kan vi skapa Windows Autopilot-profilen och tilldela den till vår testenhet. Den här profilen talar om för din enhet att ansluta till Microsoft Entra och vilka inställningar som ska tillämpas under välkomstprogrammet.
Välj Enheter>,Enhetsregistrering>,Registrering>,Windows>Windows Autopilot>Deployment-profiler.
Välj Skapa profil>Windows-dator.
Ange namnet Autopilot Cloud-Native Windows-slutpunkter och välj sedan Nästa.
I inställningarna för välkomstprogrammet (OOBE) bekräftar du följande nyckelvärden och väljer Nästa:
Inställning Värde Distributionsläge Användardriven Gå med i Microsoft Entra ID som Microsoft Entra gick med Användarkontotyp Standard Använd mall för enhetsnamn Valfritt. En namngivningsmall som CloudPC-%SERIAL%gör enheter enkla att identifiera i administrationscentret.Viktigt
Vi rekommenderar säkerhet att ange Standard för användarkontotypen. Det hindrar användare från att installera ej godkänd programvara och minskar attackytan på molnbaserade slutpunkter.
Lämna omfångstaggarna och välj Nästa.
Tilldela profilen till den Microsoft Entra grupp som du skapade med namnet Autopilot Cloud-Native Windows-slutpunkter, välj Nästa och sedan Skapa.
Steg 7 – Synkronisera Windows AutoPilot-enheter
Tjänsten Windows Autopilot synkroniseras flera gånger om dagen. Du kan också utlösa en synkronisering direkt så att enheten är redo att testas. Så här synkroniserar du direkt:
Välj Enheter>,Enhetsregistrering>,Registrering>,Windows>, Windows Autopilot-enheter>.
Välj Synkronisera.
Synkroniseringen tar flera minuter och fortsätter i bakgrunden. När synkroniseringen är klar visas statusen för den importerade enheten som Tilldelad.
Steg 8 – Konfigurera inställningar för en optimal Microsoft 365-upplevelse
Vi har valt ut några inställningar som ska konfigureras. De här inställningarna visar en optimal Microsoft 365-slutanvändarupplevelse på din molnbaserade Windows-enhet. De här inställningarna konfigureras med hjälp av en katalogprofil för enhetskonfigurationsinställningar. Mer information finns i Skapa en princip med hjälp av inställningskatalogen i Microsoft Intune.
När du har skapat profilen och lagt till dina inställningar tilldelar du profilen till gruppen Autopilot Cloud-Native Windows-slutpunkter som skapades tidigare.
Outlook – För att förbättra upplevelsen vid första körningen av Outlook konfigurerar följande inställning automatiskt en profil när Outlook öppnas för första gången.
Inställningskategori Inställning Värde Outlook 2016\Account Settings\Exchange (användarinställning) Konfigurera bara den första profilen automatiskt baserat på en primär služba Active Directory-SMTP-adress Aktiverad Microsoft Edge – För att förbättra upplevelsen vid första körningen av Microsoft Edge konfigurerar följande inställningar Microsoft Edge så att användarens inställningar synkroniseras och hoppa över den första körningen.
Inställningskategori Inställning Värde Microsoft Edge Dölj den första körningen och välkomstskärmen Aktiverad Tvinga synkronisering av webbläsardata och fråga inte om synkroniseringsmedgivande Aktiverad Microsoft OneDrive – För att förbättra den första inloggningen konfigurerar följande inställningar Microsoft OneDrive så att du automatiskt loggar in och omdirigerar skrivbord, bilder och dokument till OneDrive. Files On-Demand (FOD) rekommenderas också. Den är aktiverad som standard och ingår inte i följande lista. Mer information om den rekommenderade konfigurationen för appen OneDrive-synkronisering finns i Rekommenderad synkroniseringsappkonfiguration för Microsoft OneDrive.
Inställningskategori Inställning Värde OneDrive Logga tyst in användare på OneDrive-synkronisering med deras Windows-autentiseringsuppgifter Aktiverad Flytta kända mappar i Windows obevakat till OneDrive Aktiverad Obs!
Mer information finns i Omdirigera kända mappar.
Följande skärmbild visar ett exempel på en profil för inställningskatalogen med var och en av de föreslagna inställningarna konfigurerade:
Steg 9 - Skapa och tilldela några program
Din molnbaserade slutpunkt behöver vissa program. För att komma igång rekommenderar vi att du konfigurerar följande program och riktar dem mot gruppen Autopilot Cloud-Native Windows Endpoints som skapades tidigare.
Microsoft 365-applikationer (tidigare Office 365 ProPlus) – Microsoft 365-applikationer som Word, Excel och Outlook kan enkelt distribueras till enheter med hjälp av den inbyggda Microsoft 365-appar för Windows-appprofilen i Intune.
- Välj Configuration Designer för inställningsformatet, i motsats till XML.
- Välj Aktuell kanal för uppdateringskanalen.
Om du vill distribuera Microsoft 365-applikationer går du till Lägg till Microsoft 365-applikationer på Windows-enheter med Microsoft Intune
Företagsportal app – Vi rekommenderar att du distribuerar Intune Företagsportal till alla enheter som ett obligatoriskt program. Företagsportalen är självbetjäningsnavet för användare som de använder för att installera program från flera källor, till exempel Intune, Microsoft Store och Configuration Manager. Användare använder också företagsportalen för att synkronisera sin enhet med Intune, kontrollera efterlevnadsstatus och så vidare.
Information om hur du distribuerar Företagsportal efter behov finns i Lägga till och tilldela Windows Företagsportal appen för Intune hanterade enheter.
Microsoft Store App (Whiteboard) – Intune kan distribuera en mängd olika appar, men vi distribuerar en Store-app (Microsoft Whiteboard) för att göra det enkelt för den här guiden. Följ stegen i Lägg till Microsoft Store-appar i Microsoft Intune för att installera Microsoft Whiteboard.
Fas 2 – Skapa en molnbaserad Windows-slutpunkt
Om du vill skapa din första molnbaserade Windows-slutpunkt använder du samma virtuella dator eller fysiska enhet som du samlade in och laddade sedan upp maskinvaruhashen till Windows Autopilot-tjänsten i fas 1, steg 3 – Importera testenheten. Med den här enheten går du igenom Windows Autopilot-processen.
Återuppta (eller återställ om det behövs) din Windows-dator till välkomstprogrammet (OOBE).
Obs!
Om du uppmanas att välja konfiguration för personligt eller en organisation startar inte Windows Autopilot-processen. I så fall startar du om enheten och kontrollerar att den har tillgång till Internet. Om det fortfarande inte fungerar kan du prova att återställa datorn eller installera om Windows.
Logga in med autentiseringsuppgifterna för Microsoft Entra (UPN eller AzureAD\användarnamn).
På registreringsstatussidan visas status för enhetskonfigurationen.
Grattis! Du har etablerat din första molnbaserade Windows-slutpunkt!
Verifiera slutpunkten
Kontrollera följande åtgärder på den nya enheten innan du går vidare till fas 3:
- OneDrive-mapparna (skrivbord, dokument och bilder) omdirigeras och synkroniseras.
- Outlook öppnas och konfigurerar din Microsoft 365-profil automatiskt.
- Företagsportal är installerat och Microsoft Whiteboard är tillgängligt.
- Du kan logga in med dina autentiseringsuppgifter för Microsoft Entra och få åtkomst till molnresurser.
- Lokala resurser (filresurser, intranätplatser, skrivare) är tillgängliga vid behov.
Om du uppmanas att ange ett lösenord när du använder Windows Hello för att komma åt lokala resurser har Windows Hello för företag Hybrid inte konfigurerats ännu. Du kan fortsätta testa genom att välja nyckelikonen på inloggningsskärmen och använda ditt användarnamn och lösenord i stället. Mer information finns i Windows Hello för företag Hybrid.
Fas 3 – Skydda din molnautentiska Windows-slutpunkt
Den här fasen är utformad för att hjälpa dig att bygga ut säkerhetsinställningarna för din organisation. Det här avsnittet uppmärksammar de olika Endpoint Security komponenterna i Microsoft Intune, inklusive:
- Microsoft Defender Antivirus (MDAV)
- Microsoft Defender-brandväggen
- BitLocker-kryptering
- Lösning för lokalt administratörslösenord i Windows (LAPS)
- Säkerhetsbaslinjer
- Klientprinciper för Windows Update
- Efterlevnadsprincip
- Villkorsstyrd åtkomst
Microsoft Defender Antivirus (MDAV)
Följande inställningar rekommenderas som minsta konfiguration för Microsoft Defender Antivirus, en inbyggd OS-komponent i Windows. De här inställningarna kräver inget specifikt licensavtal, till exempel E3 eller E5, och kan aktiveras i Microsoft Intune administrationscenter.
I administrationscentret går du till Endpoint Security>Antivirus>Skapa princip>Windows och senare>ProfiltypMicrosoft = Defender Antivirus.
Försvarare:
- Tillåt beteendeövervakning: Tillåtet. Aktiverar beteendeövervakning i realtid.
- Tillåt molnskydd: Tillåtet. aktiverar molnskydd.
- Tillåt Email genomsökning: Tillåtet. Aktiverar genomsökning av e-post.
- Tillåt genomsökning av alla nedladdade filer och bifogade filer: Tillåts.
- Tillåt realtidsövervakning: Tillåtet. Aktiverar och kör övervakningstjänsten i realtid.
- Tillåt genomsökning av Network Files: Tillåtet. Söker igenom nätverksfiler.
- Tillåt genomsökning av skript: Tillåtet.
- Utökad tidsgräns för moln: 50
- Antal dagar att behålla rensad skadlig programvara: 30
- Aktivera nätverksskydd: Aktiverat (granskningsläge)
- PUA-skydd: PUA-skydd på. Identifierade objekt blockeras. De kommer att visa sig i historien tillsammans med andra hot.
- Realtidsskanningsriktning: Övervaka alla filer (dubbelriktad).
- Skicka samtycke till prover: Skicka säkra prover automatiskt.
- Tillåt vid åtkomstskydd: Tillåtet.
- Åtgärd för allvarliga hot: Karantän. Flyttar filer till karantän.
- Reparationsåtgärd för hot med låg allvarlighetsgrad: Karantän. Flyttar filer till karantän.
- Reparationsåtgärd för hot med måttlig allvarlighetsgrad: Karantän. Flyttar filer till karantän.
- Reparationsåtgärd för hot med hög allvarlighetsgrad: karantän. Flyttar filer till karantän.
Mer information om Windows Defender konfiguration, inklusive Microsoft Defender för Endpoint för kundens licens för E3 och E5, finns i:
- Nästa generations skydd i Windows, Windows Server 2016 och Windows Server 2019
- Utvärdera Microsoft Defender Antivirus
Microsoft Defender-brandväggen
Använd Endpoint Security i Microsoft Intune för att konfigurera brandväggen och brandväggsreglerna. Mer information finns i Brandväggsprincip för slutpunktssäkerhet i Intune.
Microsoft Defender Brandväggen kan identifiera ett betrott nätverk med hjälp av NetworkListManager CSP. Och den kan växla till domänbrandväggsprofilen på slutpunkter som kör Windows.
Med hjälp av domännätverksprofilen kan du separera brandväggsregler baserat på ett betrott nätverk, ett privat nätverk och ett offentligt nätverk. De här inställningarna kan tillämpas med hjälp av en anpassad Windows-profil.
Obs!
Microsoft Entra anslutna slutpunkter kan inte använda LDAP för att identifiera en domänanslutning på samma sätt som domänanslutna slutpunkter gör. Använd i stället NetworkListManager CSP för att ange en TLS-slutpunkt som när den är tillgänglig växlar slutpunkten till domänbrandväggsprofilen.
BitLocker-kryptering
Använd Endpoint Security i Microsoft Intune för att konfigurera kryptering med BitLocker.
- Mer information om hur du hanterar BitLocker finns i Kryptera Windows-enheter med BitLocker i Intune.
- Kolla in vår bloggserie om BitLocker på Aktivera BitLocker med Microsoft Intune.
De här inställningarna kan aktiveras i Microsoft Intune administrationscenter. I administrationscentret går du till Endpoint Security>Hantera>diskkryptering>Skapa principfönster>och senare>Profil = BitLocker.
När du konfigurerar följande BitLocker-inställningar aktiverar de 128-bitars kryptering för standardanvändare, vilket är ett vanligt scenario. Din organisation kan dock ha andra säkerhetskrav, så använd BitLocker-dokumentationen för fler inställningar.
| Inställningskategori | Inställning | Värde |
|---|---|---|
| BitLocker | Kräv enhetskryptering | Aktiverad |
| Tillåt varning för annan diskkryptering | Inaktiverad | |
| Tillåt standardkryptering för användare | Aktiverad | |
| Konfigurera rotation av återställningslösenord | Uppdatera för Azure AD-anslutna enheter | |
| BitLocker-diskkryptering | Välj enhetskrypteringsmetod och chifferstyrka | Inte konfigurerad |
| Ange unika identifierare för din organisation | Inte konfigurerad | |
| Operativsystemenheter | Framtvinga enhetskrypteringstyp på operativsystemenheter | Aktiverad |
| Välj krypteringstyp (Enhet) | Kryptering med endast använt utrymme | |
| Kräv ytterligare autentisering vid start | Aktiverad | |
| Tillåt BitLocker utan kompatibel TPM (kräver ett lösenord eller en startnyckel på ett USB-flashminne) | Falskt | |
| Konfigurera startnyckel och PIN-kod för TPM | Tillåt startnyckel och PIN-kod med TPM | |
| Konfigurera startnyckel för TPM | Tillåt startnyckel med TPM | |
| Konfigurera PIN-kod för TPM-start | Tillåt PIN-kod för start med TPM | |
| Konfigurera TPM-start | Kräver TPM | |
| Konfigurera minsta PIN-kodslängd för start | Inte konfigurerad | |
| Tillåt utökade PIN-koder för start | Inte konfigurerad | |
| Tillåt inte standardanvändare att ändra PIN-kod eller lösenord | Inte konfigurerad | |
| Tillåt enheter som är kompatibla med InstantGo eller HSTI att välja bort PIN-kod före start | Inte konfigurerad | |
| Aktivera användning av BitLocker-autentisering som kräver tangentbordsinmatning före start på skiffer | Inte konfigurerad | |
| Välj hur BitLocker-skyddade operativsystemenheter kan återställas | Aktiverad | |
| Konfigurera användarlagring av BitLocker-återställningsinformation | Kräver 48-siffrigt återställningslösenord | |
| Tillåt dataåterställningsagent | Falskt | |
| Konfigurera lagring av BitLocker-återställningsinformation till AD DS | Lagra återställningslösenord och nyckelpaket | |
| Aktivera inte BitLocker förrän återställningsinformation har lagrats i AD DS för operativsystemenheter | Sant | |
| Utelämna återställningsalternativ från installationsguiden för BitLocker | Sant | |
| Spara BitLocker-återställningsinformation i AD DS för operativsystemenheter | Sant | |
| Konfigurera meddelande och URL för återställning före start | Inte konfigurerad | |
| Fasta dataenheter | Framtvinga enhetskrypteringstyp på fasta dataenheter | Aktiverad |
| Välj krypteringstyp: (Enhet) | Tillåt användaren att välja (standard) | |
| Välj hur BitLocker-skyddade fasta enheter kan återställas | Aktiverad | |
| Konfigurera användarlagring av BitLocker-återställningsinformation | Kräver 48-siffrigt återställningslösenord | |
| Tillåt dataåterställningsagent | Falskt | |
| Konfigurera lagring av BitLocker-återställningsinformation till AD DS | Säkerhetskopiering, återställningslösenord och nyckelpaket | |
| Aktivera inte BitLocker förrän återställningsinformation har lagrats i AD DS för fasta dataenheter | Sant | |
| Utelämna återställningsalternativ från installationsguiden för BitLocker | Sant | |
| Spara BitLocker-återställningsinformation till AD DS för fasta dataenheter | Sant | |
| Neka skrivbehörighet till fasta enheter som inte skyddas med BitLocker | Inte konfigurerad | |
| Flyttbara dataenheter | Kontrollera användningen av BitLocker på flyttbara enheter | Aktiverad |
| Tillåt användare att använda BitLocker-skydd på flyttbara dataenheter (enhet) | Falskt | |
| Tillåt användare att pausa och dekryptera BitLocker-skydd på flyttbara dataenheter (enhet) | Falskt | |
| Neka skrivbehörighet till flyttbara enheter som inte skyddas med BitLocker | Inte konfigurerad |
Lösning för lokalt administratörslösenord i Windows (LAPS)
Som standard är det inbyggda lokala administratörskontot (välkänt SID S-1-5-500) inaktiverat. Det finns vissa scenarier där ett lokalt administratörskonto kan vara fördelaktigt, till exempel felsökning, support för slutanvändare och enhetsåterställning. Om du bestämmer dig för att aktivera det inbyggda administratörskontot eller skapa ett nytt lokalt administratörskonto är det viktigt att skydda lösenordet för kontot.
Windows Local Administrator Password Solution (LAPS) är en av funktionerna du kan använda för att slumpmässigt och säkert lagra lösenordet i Microsoft Entra. Om du använder Intune som MDM-tjänst använder du följande steg för att aktivera Windows LAPS.
Viktigt
Windows LAPS förutsätter att det lokala standardadministratörskontot är aktiverat, även om det har bytt namn eller om du skapar ett annat lokalt administratörskonto. Windows LAPS skapar eller aktiverar inga lokala konton åt dig såvida du inte konfigurerar läget Automatisk kontohantering.
Du måste skapa eller aktivera lokala konton separat från att konfigurera Windows LAPS. Du kan skripta den här uppgiften eller använda konfigurationstjänstproviders (CSP:er), till exempel konton CSP eller princip-CSP.
Kontrollera att dina Windows-enheter har säkerhetsuppdateringen i april 2023 (eller senare) installerad.
Mer information finns i Uppdateringar av Microsoft Entra operativsystem.
Aktivera Windows LAPS i Microsoft Entra:
- Logga in på Microsoft Entra.
- För inställningen Aktivera lokal administratörslösenordslösning (LAPS) väljer du Ja>Spara (överst på sidan).
Mer information finns i Aktivera Windows LAPS med Microsoft Entra.
Skapa en slutpunktssäkerhetsprincip i Intune:
- Logga in på Microsoft Intune administrationscenter.
- Välj Endpoint Security>Kontoskydd>Skapa princip>Windows>lösning för lokalt administratörslösenord (Windows LAPS)>Skapa.
Mer information finns i Skapa en LAPS-princip i Intune.
Säkerhetsbaslinjer
Du kan använda säkerhetsbaslinjer för att tillämpa en uppsättning konfigurationer som är kända för att öka säkerheten för en Windows-slutpunkt. Mer information om säkerhetsbaslinjer finns i Inställningar för Windows MDM-säkerhetsbaslinje för Intune.
Baslinjer kan användas med hjälp av de föreslagna inställningarna och anpassas efter dina behov. Vissa inställningar i baslinjer kan ge oväntade resultat eller vara inkompatibla med appar och tjänster som körs på dina Windows-slutpunkter. Som ett resultat bör baslinjer testas isolerat. Tillämpa endast baslinjen på en selektiv grupp av testslutpunkter utan några andra konfigurationsprofiler eller inställningar.
Kända problem med säkerhetsbaslinjer
Följande inställningar i Windows säkerhetsbaslinje kan orsaka problem med Windows Autopilot eller försök att installera appar som standardanvändare:
- Lokala principer Säkerhetsalternativ\Fråga om utökade privilegier för administratör (standard = Fråga efter medgivande på det säkra skrivbordet)
- Standardbeteende för fråga om utökade rättigheter för användare (standard = Neka begäranden om utökade rättigheter automatiskt)
Mer information finns i Felsökningsprincipkonflikter med Windows Autopilot.
Klientprinciper för Windows Update
Windows Update klientprinciper är molntekniken för att styra hur och när uppdateringar installeras på enheter. I Intune kan klientprinciper för Windows Update konfigureras med:
Mer information finns i:
- Lär dig hur du använder klientprinciper för Windows Update i Microsoft Intune
- Modul 4.2 – Windows Update for Business Fundamentals från videoserien Intune for Education Deployment Workshop
Tips
För molnbaserade miljöer kan du överväga Windows Autopatch. Autokorrigering automatiserar hantering och rapportering av uppdateringsringar, vilket tar bort behovet av att manuellt justera uppskjutningsperioder och tidsgränser. Den ingår i Microsoft Intune och är den rekommenderade metoden för organisationer som vill ha helt automatiserade, principdrivna Windows-uppdateringar med minimala administrationskostnader.
Efterlevnadsprincip
En efterlevnadsprincip rapporterar hälsotillståndet för dina molnbaserade Windows-slutpunkter – till exempel om BitLocker är aktiverat, Säker start är aktiverat och Microsoft Defender Antivirus körs. Principen utgör också grunden för villkorsstyrd åtkomst, så att du kan blockera inkompatibla enheter från att komma åt organisationens resurser.
Så här skapar du en Windows-efterlevnadsprincip:
Logga in på Microsoft Intune administrationscenter.
Välj Skapaprincip förenhetskompatibilitet>>.
För Plattform väljer du Windows 10 och senare>Skapa.
I Grundläggande information anger du ett namn för principen och väljer Nästa.
I kompatibilitetsinställningarna konfigurerar du följande rekommenderade värden och väljer Nästa:
Inställningskategori Inställning Värde Enhetshälsotillstånd Kräv BitLocker Kräv Kräv att Säker start är aktiverat på enheten Kräv Kräv kodintegritet Kräv Systemsäkerhet Brandvägg Kräv Antivirus Kräv Antispionprogram Kräv Kräv ett lösenord för att låsa upp mobila enheter Kräv Enkla lösenord Blockera Lösenordstyp Alfanumerisk Minsta längd på lösenord 14 Maximalt antal minuter av inaktivitet innan lösenord krävs 1 minut Lösenordets giltighetstid (dagar) 365 Antal tidigare lösenord för att förhindra återanvändning 5 Defender Microsoft Defender Antimalware Kräv Microsoft Defender Antimalware säkerhetsinformation uppdaterad Kräv Realtidsskydd Kräv Tips
Microsoft och aktuell NIST-vägledning rekommenderar inte längre att lösenordet upphör att gälla med jämna mellanrum. Windows security-baslinjen tog bort förfallodatum för lösenord 2019. För molnbaserade slutpunkter är den starkaste inställningen att flytta användarna till lösenordsfri inloggning med Windows Hello för företag och nycklar/FIDO2-säkerhetsnycklar och att blockera svaga lösenord med Microsoft Entra lösenordsskydd. Justera värdena ovan så att de stämmer överens med organisationens princip. Mer information finns i lösenordsfri autentisering med Microsoft Intune.
I Åtgärder för inkompatibilitet anger du schemat Markera enheten som inkompatibel till
1dag (eller annan respitperiod som passar din organisation).Tips
Om du använder villkorsstyrd åtkomst konfigurerar du en respitperiod så att inkompatibla enheter inte omedelbart förlorar åtkomsten till organisationens resurser. Du kan också lägga till en åtgärd för att skicka e-post till användare med steg för att bli kompatibel.
Tilldela principen till gruppen Autopilot Cloud-Native Windows-slutpunkter från steg 4 – Skapa Microsoft Entra dynamisk grupp för enheten.
Mer information om Windows-efterlevnadsinställningar finns i Inställningar för enhetskompatibilitet i Windows i Microsoft Intune.
Villkorsstyrd åtkomst
Villkorlig åtkomst i Microsoft Entra använder efterlevnadssignal från Intune för att tillåta eller blockera åtkomst till organisationsresurser. Det vanligaste molnbaserade mönstret är att kräva en kompatibel enhet för Microsoft 365-appar och andra molntjänster. Det här mönstret säkerställer att endast Intune hanterade, felfria enheter kan komma åt dina data.
En typisk molnbaserad baslinje för villkorsstyrd åtkomst omfattar:
- Kräv multifaktorautentisering för alla användare.
- Kräv en kompatibel enhet (eller hybrid Microsoft Entra ansluten enhet) för molnappar.
- Blockera äldre autentiseringsprotokoll .
Viktigt
Testa principer för villkorsstyrd åtkomst i en pilotgrupp först. En felkonfigurerad princip kan låsa administratörer från Microsoft Entra administrationscenter.
Stegvisa anvisningar finns i:
- Villkorlig åtkomst: Kräv kompatibel eller hybrid Microsoft Entra ansluten enhet
- Planera en distribution av villkorsstyrd åtkomst
- Vanliga principer för villkorsstyrd åtkomst
Fas 4 – Tillämpa anpassningar och granska din lokala konfiguration
I den här fasen använder du organisationsspecifika inställningar, appar och granskar din lokala konfiguration. I den här fasen kan du skapa anpassningar som är specifika för din organisation. Observera de olika komponenterna i Windows, hur du kan granska befintliga konfigurationer från en lokal AD grupprincip miljö och tillämpa dem på molnbaserade slutpunkter. Det finns avsnitt för vart och ett av följande områden:
- Användarupplevelse
- Enhetskonfiguration
- Migrera från en lokal miljö
- Program
Microsoft Edge
Distribution av Microsoft Edge
Microsoft Edge ingår på enheter som kör:
- Windows
När användarna har loggat in uppdateras Microsoft Edge automatiskt. Om du vill utlösa en uppdatering för Microsoft Edge under distributionen kan du köra följande kommando:
Start-Process -FilePath "C:\Program Files (x86)\Microsoft\EdgeUpdate\MicrosoftEdgeUpdate.exe" -argumentlist "/silent /install appguid={56EB18F8-B008-4CBD-B6D2-8C97FE7E9062}&appname=Microsoft%20Edge&needsadmin=True"
Om du vill distribuera Microsoft Edge till tidigare versioner av Windows går du till Lägg till Microsoft Edge för Windows i Microsoft Intune.
Microsoft Edge-konfiguration
Två komponenter i Microsoft Edge upplevelse, som gäller när användare loggar in med sina Microsoft 365-autentiseringsuppgifter, kan konfigureras från Microsoft 365 Admin Center.
Du kan anpassa logotypen för startsidan i Microsoft Edge genom att konfigurera avsnittet Din organisation i Administrationscenter för Microsoft 365. Mer information finns i Anpassa Microsoft 365-temat för din organisation.
Standardupplevelsen för nya fliksidor i Microsoft Edge innehåller Office 365 information och anpassade nyheter. Hur den här sidan visas kan anpassas från Administrationscenter för Microsoft 365 på Inställningar>Organisationsinställningar, Nyheter>, Ny>flik för Microsoft Edge.
Du kan också ange andra inställningar för Microsoft Edge med hjälp av profiler i inställningskatalogen. Du kanske till exempel vill konfigurera specifika synkroniseringsinställningar för organisationen.
-
Microsoft Edge
- Konfigurera listan över typer som är undantagna från synkronisering – lösenord
Start- och Aktivitetsfältets layout
Du kan anpassa och ange en standardlayout för start och aktivitetsfältet med Intune.
För Windows 11:
- Om du vill skapa och använda en Start-menylayout går du till Anpassa Start-menylayouten i Windows 11.
- För att skapa och använda en aktivitetsfältslayout, gå till Anpassa aktivitetsfältet på Windows 11.
För Windows 10:
- Mer information om Start och anpassning av aktivitetsfältet finns i Hantera Windows Start och layout i Aktivitetsfältet (Windows).
- Om du vill skapa en layout för Start och Aktivitetsfältet går du till Anpassa och exportera Startlayout (Windows).
När layouten har skapats kan den laddas upp till Intune genom att konfigurera en profil för enhetsbegränsningar. Inställningen finns under kategorin Start .
Viktigt
Den 14 oktober 2025 upphörde supporten för Windows 10 och får inte kvalitets- eller funktionsuppdateringar. Windows 10 är en tillåten version i Intune. Enheter som kör den här versionen kan fortfarande registreras i Intune och använda berättigade funktioner, men funktionerna garanteras inte och kan variera.
Katalog för inställningar
Inställningskatalogen är en enda plats där alla konfigurerbara Windows-inställningar listas. Den här funktionen gör det enklare att skapa en princip och hur du ser alla tillgängliga inställningar. Mer information finns i Skapa en princip med hjälp av inställningskatalogen i Microsoft Intune.
Tips
Många av de inställningar som du är bekant med från grupprincip är inbyggda i inställningskatalogen. Om inställningarna inte är tillgängliga i inställningskatalogen kontrollerar du mallarna för enhetskonfigurationsprofiler.
Här följer några inställningar i inställningskatalogen som kan vara relevanta för din organisation:
Azure Active Directory prioriterad klientdomän – Den här inställningen konfigurerar det önskade klientdomännamnet som ska läggas till i en användares användarnamn. Med en prioriterad klientdomän kan användare logga in på Microsoft Entra slutpunkter med bara sitt användarnamn i stället för hela UPN så länge användarens domännamn matchar den önskade klientorganisationens domän. För användare som har olika domännamn kan de skriva hela UPN.
Inställningskategori Inställning Värde Autentisering Önskat AAD-klientdomännamn Ange domännamn, t.ex contoso.onmicrosoft.com.Obs!
Inställningsetiketten använder äldre terminologi. "AAD" avser Microsoft Entra ID.
Windows Spotlight – Som standard är flera konsumentfunktioner i Windows aktiverade, vilket resulterar i att utvalda Store-appar installeras och förslag från tredje part visas på låsskärmen. Du kan styra detta med hjälp av avsnittet Upplevelse i inställningskatalogen.
Inställningskategori Inställning Värde Upplevelse > : Tillåt Windows Spotlight Tillåt Windows-konsumentfunktioner Blockera Tillåt förslag från tredje part i Windows Spotlight (användare) Blockera Microsoft Store – organisationer vill vanligtvis begränsa vilka program som kan installeras på slutpunkter. Använd den här inställningen om din organisation vill kontrollera vilka program som kan installeras från Microsoft Store. Den här inställningen hindrar användare från att installera program om de inte är godkända.
Inställningskategori Inställning Värde Microsoft App Store Kräv endast privat katalog Endast privat katalog är aktiverat Obs!
Den här inställningen gäller för Windows 10. I Windows 11 blockerar den här inställningen åtkomst till den offentliga Microsoft Store. Mer information finns i:
Blockera spel – Organisationer kanske föredrar att företagets slutpunkter inte kan användas för att spela spel. Spelsidan i appen Inställningar kan döljas helt med följande inställning. Mer information om synlighet på inställningssidan finns i CSP-dokumentationen och URI-schemareferensen ms-settings.
Inställningskategori Inställning Värde Inställningar Sidsynlighetslista dölja:gaming-gamebar; spel-gamedvr; sändningar av spel; spelläge; spel-trueplay; spel-xboxnätverk; quietmomentsgame Kontrollera vilka klientorganisationer Teams-skrivbordsklienten kan logga in på – När den här principen har konfigurerats på en enhet kan användare bara logga in med konton som finns i en Microsoft Entra klientorganisation som ingår i "Klientorganisationens lista över tillåtna" som definierats i den här principen. "Klientorganisationens lista över tillåtna" är en kommaavgränsad lista över klientorganisations-ID för Microsoft Entra. Genom att ange den här principen och definiera en Microsoft Entra klientorganisation blockerar du också inloggning till Teams för personligt bruk. Mer information finns i Så här begränsar du inloggning på skrivbordsenheter.
Inställningskategori Inställning Värde Microsoft Teams Begränsa inloggning till Teams till konton i vissa klientorganisationer (Användare) Aktiverad
Enhetsbegränsningar
Mallar för begränsningar för Windows-enheter innehåller många av de inställningar som krävs för att skydda och hantera en Windows-slutpunkt med hjälp av Windows Configuration Service Providers (CSP:er). Fler av de här inställningarna kommer att göras tillgängliga i inställningskatalogen med tiden. Mer information finns i Enhetsbegränsningar.
Om du vill skapa en profil som använder mallen Enhetsbegränsningar går du till Enheter>Hantera enheter>Konfiguration>Skapa>ny princip> i administrationscentret för Microsoft Intune Välj Windows 10 och senare som plattformsmallar >Enhetsbegränsningar för profiltyp.
URL för skrivbordsbakgrundsbild (endast skrivbord) – Använd den här inställningen om du vill ange en bakgrundsbild på Windows Enterprise- eller Windows Education-SKU:er. Du lagrar filen online eller refererar till en fil som kopieras lokalt. Om du vill konfigurera den här inställningen går du till fliken Konfigurationsinställningar i profilen Enhetsbegränsningar, expanderar Anpassning och konfigurerar URL för skrivbordsbakgrundsbild (endast skrivbord).
Kräv att användare ansluter till ett nätverk under enhetskonfigurationen – Den här inställningen minskar risken för att en enhet kan hoppa över Windows Autopilot om datorn återställs. Den här inställningen kräver att enheterna har en nätverksanslutning under välkomstfasen. Om du vill konfigurera den här inställningen går du till fliken Konfigurationsinställningar i profilen Enhetsbegränsningar , expanderar Allmänt och konfigurerar Kräv att användare ansluter till nätverket under enhetskonfigurationen.
Obs!
Inställningen börjar gälla nästa gång enheten rensas eller återställs.
Leveransoptimering
Leveransoptimering används för att minska bandbreddsförbrukningen genom att dela arbetet med att ladda ned paket som stöds mellan flera slutpunkter. Leveransoptimering är en självorganiserande distribuerad cache som gör det möjligt för klienter att ladda ned dessa paket från alternativa källor, till exempel peer-datorer i nätverket. Dessa peer-källor kompletterar de traditionella Internetbaserade servrarna. Du kan läsa om alla tillgängliga inställningar för Leveransoptimering och vilka typer av nedladdningar som stöds på Leveransoptimering för Windows-uppdateringar.
Om du vill tillämpa inställningar för leveransoptimering skapar du en Intune leveransoptimeringsprofil eller en inställningskatalogprofil.
Några inställningar som ofta används av organisationer är:
- Begränsa peer-val – Undernät – Den här inställningen begränsar peer-cachelagring till datorer i samma undernät.
- Grupp-ID – Leveransoptimeringsklienter kan konfigureras för att endast dela innehåll med enheter i samma grupp. Grupp-ID:n kan konfigureras direkt genom att skicka en GUID via en princip eller med hjälp av DHCP-alternativ i DHCP-scope.
Kunder som använder Microsoft Configuration Manager kan distribuera anslutna cacheservrar som kan användas som värd för leveransoptimeringsinnehåll. Mer information finns i Microsoft Ansluten cache i Configuration Manager.
Lokala administratörer
Om det bara finns en användargrupp som behöver lokal administratörsåtkomst till alla Microsoft Entra anslutna Windows enheter kan du lägga till dem i den Microsoft Entra anslutna enheten lokala administratör.
Det kan finnas krav på att IT-supportpersonal eller annan supportpersonal ska ha lokal administratörsbehörighet för en utvald grupp av enheter. Du kan uppfylla det här kravet med hjälp av följande konfigurationstjänstproviders (CSP:er).
- Molnlösningsleverantör för lokala användare och grupper (rekommenderas)
- Begränsad grupp-CSP (ingen uppdateringsåtgärd, bara ersätt)
Mer information finns i Hantera den lokala administratörsgruppen på Microsoft Entra anslutna enheter
Migrering av grupprincip till MDM-inställning
Det finns flera alternativ för att skapa din enhetskonfiguration när du överväger en migrering från grupprincip till molnbaserad enhetshantering:
- Börja om från början och använd anpassade inställningar efter behov.
- Granska befintliga grupprinciper och tillämpa nödvändiga inställningar. Du kan använda verktyg för att hjälpa, som Grupprincip analys.
- Använd grupprincip för att skapa enhetskonfigurationsprofiler direkt för inställningar som stöds.
Övergången till en molnbaserad Windows-slutpunkt utgör en möjlighet att granska slutanvändarens databehandlingskrav och upprätta en ny konfiguration för framtiden. När det är möjligt bör du börja om från början med en minimal uppsättning principer. Undvik att överföra onödiga eller äldre inställningar från en domänansluten miljö eller äldre operativsystem, som Windows 7 eller Windows XP.
Om du vill börja om från början granskar du dina aktuella krav och implementerar en minimal samling inställningar för att uppfylla dessa krav. Kraven kan omfatta lagstadgade eller obligatoriska säkerhetsinställningar och inställningar för att förbättra slutanvändarupplevelsen. Det är företaget som skapar en lista med krav, inte IT-avdelningen. Varje inställning bör dokumenteras, förstås och tjäna ett syfte.
Att migrera inställningar från befintliga grupprinciper till MDM (Microsoft Intune) är inte den rekommenderade metoden. När du övergår till molnbaserade Windows bör avsikten inte vara att lyfta och flytta befintliga grupprincipinställningar. Tänk i stället på målgruppen och vilka inställningar de behöver. Det är tidskrävande och förmodligen opraktiskt att granska varje grupprincipinställning i miljön för att avgöra dess relevans och kompatibilitet med en modern hanterad enhet. Undvik att försöka utvärdera varje grupprincip och enskild inställning. Fokusera i stället på att utvärdera de vanliga principer som omfattar de flesta enheter och scenarier.
Identifiera i stället de grupprincipinställningar som är obligatoriska och granska dessa inställningar mot tillgängliga MDM-inställningar. Eventuella luckor representerar blockerare som kan hindra dig från att gå vidare med en molnbaserad enhet om de inte åtgärdas. Verktyg som Grupprincip Analytics kan användas för att analysera grupprincipinställningar och avgöra om de kan migreras till MDM-principer eller inte.
Skript
Du kan använda PowerShell-skript för alla inställningar eller anpassningar som du behöver konfigurera utanför de inbyggda konfigurationsprofilerna. Mer information finns i Lägga till PowerShell-skript på Windows-enheter i Microsoft Intune.
Mappa nätverksenheter och skrivare
Molnbaserade scenarier har ingen inbyggd lösning för mappade nätverksenheter. I stället rekommenderar vi att användarna migrerar till Teams, SharePoint och OneDrive. Om migrering inte är möjlig bör du överväga att använda skript om det behövs.
För personlig lagring konfigurerade vi flytt av kända mappar i OneDrive i steg 8 – Konfigurera inställningar för en optimal Microsoft 365-upplevelse. Mer information finns i Omdirigera kända mappar.
För dokumentlagring kan användarna också dra nytta av SharePoint-integrering med Utforskaren och möjligheten att synkronisera bibliotek lokalt, som refereras till här: Synkronisera SharePoint- och Teams-filer med datorn.
Om du använder Office-företagsdokumentmallar, som vanligtvis finns på interna servrar, kan du överväga den nyare molnbaserade motsvarigheten som gör att användarna kan komma åt mallarna var som helst.
För utskriftslösningar bör du använda Universell utskrift. Mer information finns i:
- Vad är Universell utskrift?
- Universell utskrift är allmänt tillgängligt
- Uppgifter som du kan utföra med hjälp av inställningskatalogen i Intune
Program
Intune stöder distribution av många olika typer av Windows-program.
- Windows Installer (MSI) – Lägg till en Windows verksamhetsspecifik app i Microsoft Intune
- MSIX – Lägg till en Windows verksamhetsspecifik app i Microsoft Intune
- Win32-appar (MSI, EXE, skriptinstallationsprogram) – Win32-apphantering i Microsoft Intune
- Store-appar – Lägg till Microsoft Store-appar i Microsoft Intune
- Webblänkar – Lägg till webbappar i Microsoft Intune
Om du har program som använder MSI-, EXE- eller skriptinstallationsprogram kan du distribuera alla dessa program med Win32-apphantering i Microsoft Intune. Om du omsluter dessa installationsprogram i Win32-format får du mer flexibilitet och fördelar, inklusive meddelanden, leveransoptimering, beroenden, identifieringsregler och stöd för registreringsstatussidan i Windows Autopilot.
Obs!
För att förhindra konflikter under installationen rekommenderar vi att du enbart använder Windows verksamhetsspecifika appar eller Win32-appar. Om du har program som är paketerade som .msi eller .exekan de konverteras till Win32-appar (.intunewin) med hjälp av Microsofts förberedelseverktyg för Win32-innehåll som finns på GitHub.
Fas 5 – Skala distributionen med Windows Autopilot
Du har bevisat att molnbaserade funktioner fungerar på en enhet. Den här fasen omfattar hur du flyttar från en testenhet till din produktionsflotta – hur enheter registreras, hur du grupperar dem efter profil, hur du fasar distribution och hur du hanterar befintliga datorer som du redan hanterar.
Registrera enheter i stor skala
I fas 1 laddade du upp en maskinvaruhash manuellt. Det är bra för ett labb, men det går inte att skala. De produktionsklara alternativen är:
| Källa för registrering | Så här fungerar det | Bäst för |
|---|---|---|
| OEM eller maskinvarupartner | Enheterna levereras från leverantören som redan är registrerad till din klientorganisation (Dell, HP, Lenovo, Microsoft, Surface med flera). | Anskaffning av ny maskinvara – det rekommenderade måltillståndet. |
| Återförsäljare eller CSP | En Microsoft-partner registrerar enheter åt dig. | Indirekta eller blandade leveranskedjor. |
| Manuell hash-uppladdning (CSV) | Samma Get-WindowsAutopilotInfo flöde från fas 1, steg 3, massuppladdad som en CSV-fil. |
Piloter, labbenheter, små batchar, befintliga enheter som registreras. |
| Intune Connector/direktregistrering | Nyare registreringsvägar dök upp i administrationscentret. | Specifika registreringsscenarier – se Översikt över Autopilot-registrering. |
Fullständig information finns i Registrera Autopilot-enheter.
Tips
När du köper ny Windows-maskinvara ber du återförsäljaren eller OEM-tillverkaren att registrera enheter till ditt klientorganisations-ID för Microsoft Entra vid inköpstillfället. Den här metoden är det långsiktiga mönstret med lägst friktion och tar bort behovet av att någonsin samla in en hash manuellt.
Använda grupptaggar för profiler
Du har redan använt CloudNative grupptaggen i fas 1 för att driva en dynamisk grupp. Samma mönster skalas till flera enhetsprofiler. Definiera en grupptagg per profil, en dynamisk Microsoft Entra -grupp per tagg och en Autopilot-distributionsprofil plus registreringsstatussida per grupp.
| Persona | Föreslagen grupptagg | Autopilot-profil | Användarkontotyp |
|---|---|---|---|
| Kunskapsarbetare | KnowledgeWorker |
Användardriven | Standardanvändare |
| Utvecklare/privilegierad användare | Developer |
Användardriven | Administratör |
| Helskärmsläge eller delad enhet | Kiosk |
Självdistribuerande | EJ TILLÄMPLIGT |
| Förberedd (vit handske) | PreProvisioned |
Företablerad | Standardanvändare |
Det här mönstret håller konfiguration, appar och säkerhetsprinciper isolerade per person och undviker enstaka undantag som sprider sig över klientorganisationen.
Rulla ut i ringar
Distribuera inte till hela flottan på en gång. Använd samma ringkoncept som du använder för Windows Uppdateringar:
| Ringa | Målgrupp | Syfte |
|---|---|---|
| Pilot | IT-team och en liten grupp frivilliga | Verifiera etablering och principer från slutpunkt till slutpunkt. |
| Tidiga användare | ~5 % av användarna, fördelat över avdelningar | Fånga upp person- och appspecifika problem. |
| Bred | Den återstående flottan, fördelad per region eller avdelning | Lansering av produktionen. |
Använd tilldelningsfilter för att rikta in dig på ringarna i stället för att skapa dubblettgrupper för varje princip. Övervaka varje ring med hjälp av avsnittet Övervaka dina molnbaserade Windows-slutpunkter innan du befordrar till nästa.
Hantera befintliga enheter
För Windows-datorer som du redan hanterar rekommenderar Microsoft att du går över till Autopilot vid nästa maskinvaruuppdatering i stället för att etablera om hela flottan idag. Molnbaserat Windows får alla fördelar med en ren OOBE-start, och uppdateringscykler låter dig övergå naturligt med minimala användarstörningar.
Om du inte vill vänta på uppdatering finns det två sökvägar:
- Registrera dig och återställ på plats. Samla in hashvärdet för en befintlig enhet, registrera det på Autopilot och återställ sedan datorn. Enheten kommer tillbaka via OOBE som en molnautentisk slutpunkt. Se Lägga till befintliga enheter i Windows Autopilot.
- Återskapa vid uppdatering. Endast ny eller uppdaterad maskinvara registreras som molnbaserad. Befintliga enheter behålls med sin aktuella hantering tills de når slutet av sin livslängd.
Försiktighet
Registrera inte enheter som aktivt hanteras av Microsoft Configuration Manager utan en samhanteringsplan. Bestäm om enheten ska hanteras i molnet, samhanteras eller stanna kvar på Configuration Manager innan du registrerar den för Autopilot. Mer information finns i Samhantering för Windows-enheter.
Mer information
- Översikt över Windows Autopilot
- Windows Autopilot-distributionsprofiler
- Modul 6.4 – Grunderna i Windows Autopilot – YouTube
Om Windows Autopilot inte passar ditt scenario kan du läsa Intune registreringsmetoder för Windows-enheter för alternativ.
Övervaka dina molnbaserade Windows-slutpunkter
När dina molnbaserade Windows-slutpunkter har etablerats och konfigurerats använder du övervakningsvyerna i Microsoft Intune administrationscenter för att bekräfta att principer, skript och appar distribueras korrekt – och för att upptäcka problem tidigt. Övervakning är en pågående operativ uppgift, inte ett engångskonfigurationssteg.
| Vad som ska övervakas | I administrationscentret | Vad du behöver granska | Mer information |
|---|---|---|---|
| Skriptstatus | Enheter>Efter plattform>Fönster>Hantera enheter>Skript och åtgärder>Plattformsskript | Välj ett skript >Enhetsstatus | — |
| Appinstallationsstatus | Appar>Fönster>Windows-appar | Välj en app >, Enhetsinstallationsstatus eller Användarinstallationsstatus | Felsöka appinstallationer |
| Säkerhetsbaslinjer | — | — | Övervaka säkerhetsbaslinjer i Intune |
| Diskkryptering (BitLocker) | Slutpunktssäkerhet>Diskkryptering | Välj BitLocker-principen >Enhetsinstallationsstatus. Återställningsnycklar: Enheter>Windows> Välj en enhet >Återställningsnycklar | — |
| Windows Update ringar | Enheter>Hantera uppdateringar>Windows 10 och senare uppdateringar>Uppdateringsringar | Välj en uppringning >Enhetsstatus | Rapporter för uppdateringsringar |
| Efterlevnad | Enheter>Efterlevnad | Välj principen för att se tilldelningsresultat, inkompatibla enheter och fel per inställning | Övervaka efterlevnadsprinciper |
| Slutpunktsanalys | Rapporter>Slutpunktsanalys | Startprestanda, apptillförlitlighet och proaktiva åtgärder i hela vagnparken | Översikt över slutpunktsanalys · Intune rapporter |
Följ vägledningen för molnbaserade slutpunkter
- Översikt: Vad är molnbaserade slutpunkter?
- 🡺 Självstudie: Konfigurera molnbaserade Windows-slutpunkter med Microsoft Intune (Du är här)
- Koncept: Microsoft Entra ansluten vs. hybrid Microsoft Entra ansluten
- Koncept: Molnbaserade slutpunkter och lokala resurser
- Planeringsguide på hög nivå
- Kända problem och viktig information
Vanliga frågor och svar
Vad är en molnbaserad Windows-slutpunkt?
En molnbaserad Windows-slutpunkt är en Windows-enhet som är Microsoft Entra ansluten och registrerad i Microsoft Intune – utan beroende av lokal Active Directory, Grupprincip eller domänkontrollanter. All konfiguration, säkerhet och appdistribution hanteras från molnet med Microsoft Intune och Windows Autopilot.
Vad är skillnaden mellan molnbaserad och hybrid som Microsoft Entra ansluten?
En hybrid Microsoft Entra ansluten enhet är ansluten till både lokal Active Directory och Microsoft Entra. Det är fortfarande beroende av domänkontrollanter för autentisering och grupprincip för konfiguration. En molnbaserad enhet (endast ansluten till Microsoft Entra) har inget lokalt beroende – identitet, principer och appar kommer alla från molnet. En detaljerad jämförelse finns i Microsoft Entra ansluten jämfört med Hybrid Microsoft Entra ansluten.
Behöver jag Windows 11 för molnbaserade slutpunkter?
Nej. Molnbaserat Windows fungerar med Windows 10 22H2 eller senare. Microsoft rekommenderar Windows 11 för bästa upplevelsen med Windows Autopilot, Windows Hello för företag och moderna säkerhetsfunktioner.
Kan jag flytta befintliga domänanslutna enheter till molnbaserade?
Ja, men Microsoft rekommenderar att du gör det vid nästa maskinvaruuppdatering i stället för att etablera om hela din maskinpark. Molnbaserat Windows får alla fördelar med en ren OOBE-start. Information om enheter som du inte kan vänta med att uppdatera finns i Hantera befintliga enheter i fas 5.
Fungerar molnautentiska Windows med lokala resurser som filresurser och skrivare?
Ja, med lite planering. Molnbaserade enheter kan komma åt lokala resurser via VPN eller via Microsoft Entra programproxy. För fillagring rekommenderar Microsoft att du migrerar till OneDrive och SharePoint. Om du vill skriva ut bör du använda Universell utskrift. Detaljerad vägledning finns i Molnbaserade slutpunkter och lokala resurser .
Användbara onlineresurser
- Samhantering för Windows-enheter
- Aktivering av Windows-prenumeration
- Konfigurera en Intune enhetsefterlevnadsprincip som kan tillåta eller neka åtkomst till resurser baserat på en princip för villkorsstyrd åtkomst i Microsoft Entra
- Lägg till Store-appar
- Lägg till Win32-appar
- Använda certifikat för autentisering i Intune
- Distribuera nätverksprofiler, inklusive VPN och Wi-Fi
- Distribuera multifaktorautentisering
- Säkerhetsbaslinje för Microsoft Edge