Självstudie: Konfigurera molnbaserade Windows-slutpunkter med Microsoft Intune

Den här stegvisa självstudien visar hur du konfigurerar en molnbaserad Windows-slutpunkt med Microsoft Intune och Windows Autopilot. En molnbaserad Windows-slutpunkt (skrivs ibland som molnbaserad Windows) är Microsoft Entra ansluten, registrerad i Microsoft Intune och hanteras helt från molnet – ingen služba Active Directory-domänanslutning, ingen lokal infrastruktur krävs.

I slutet av den här självstudien har du en fullständigt konfigurerad Windows-enhet som:

  • Microsoft Entra gick med och registrerades i Microsoft Intune
  • Skyddas med Microsoft Defender Antivirus, BitLocker-kryptering, Windows LAPS och säkerhetsbaslinjer
  • Etableras via Windows Autopilot med Microsoft 365-appar, OneDrive Known Folder Move och Företagsportal
  • Redo att skalas upp till resten av din Windows-flotta

Bakgrunden finns i Vad är molnbaserade slutpunkter? och Så här planerar du implementeringen av din Microsoft Entra join.

Tips

När du läser om molnbaserade slutpunkter ser du följande termer:

  • Slutpunkt: En slutpunkt är en enhet som en mobiltelefon, surfplatta, bärbar dator eller stationär dator. "Slutpunkter" och "enheter" används parallellt.
  • Hanterade slutpunkter: Slutpunkter som tar emot principer från organisationen med hjälp av en MDM-lösning eller grupprincip objekt. Dessa enheter är vanligtvis organisationsägda, men kan också vara BYOD-enheter eller personligt ägda enheter.
  • Molnbaserade slutpunkter: Slutpunkter som är anslutna till Microsoft Entra. De är inte anslutna till lokal AD.
  • Arbetsbelastning: Alla program, tjänster eller processer.

Så här kommer du igång

Slutför de fem faserna i ordning – var och en bygger på den föregående.

Fem faser för att konfigurera molnbaserade Windows-slutpunkter med Microsoft Intune och Windows Autopilot.

Fas Mål
Fas 1 – Konfigurera din miljö Förbereda din klientorganisation, testenhet och baslinje Autopilot-principer
Fas 2 – Skapa en molnbaserad Windows-slutpunkt Etablera din första slutpunkt via Autopilot
Fas 3 – Skydda din molnautentiska Windows-slutpunkt Använda slutpunktssäkerhet: Defender, BitLocker, LAPS, baslinjer, uppdateringar
Fas 4 – Tillämpa anpassningar och granska din lokala konfiguration Lägga till organisationsspecifika appar, inställningar och migrera från grupprincip
Fas 5 – Skala distributionen med Windows Autopilot Skala etablering till din flotta med hjälp av OEM-registrering, personas och lanseringsringar

När slutpunkterna har distribuerats använder du avsnittet Övervaka dina molnbaserade Windows-slutpunkter för att verifiera princip-, app- och efterlevnadsstatus från Intune administrationscenter som en del av pågående åtgärder.

Fas 1 – Konfigurera din miljö

Innan du skapar din första molnbaserade Windows-slutpunkt finns det några viktiga krav och konfigurationer som måste kontrolleras. I den här fasen får du hjälp med att kontrollera kraven, konfigurera Windows Autopilot och skapa vissa inställningar och program.

Steg 1 – Nätverkskrav

Din molnbaserade Windows-slutpunkt behöver åtkomst till flera Internettjänster. Starta testningen i ett öppet nätverk. Du kan också använda företagsnätverket när du har gett åtkomst till alla slutpunkter som anges i Windows Autopilot-nätverkskraven.

Om ditt trådlösa nätverk kräver certifikat kan du börja med en Ethernet-anslutning under testningen medan du fastställer den bästa metoden för trådlösa anslutningar för enhetsetablering.

Steg 2 – Registrering och licensiering

Innan du kan gå med i Microsoft Entra och registrera dig i Intune finns det några saker du behöver kontrollera. Du kan skapa en ny Microsoft Entra grupp, till exempel namnet Intune MDM Users. Lägg sedan till specifika testanvändarkonton och rikta in dig på var och en av följande konfigurationer i gruppen för att begränsa vem som kan registrera enheter medan du konfigurerar konfigurationen. Om du vill skapa en Microsoft Entra grupp går du till Hantera Microsoft Entra grupper och gruppmedlemskap.

  • Begränsningar för registrering Med registreringsbegränsningar kan du styra vilka typer av enheter som kan registreras i hantering med Intune. För att den här guiden ska lyckas kontrollerar du att registrering i Windows (MDM) är tillåten, vilket är standardkonfigurationen.

    Information om hur du konfigurerar registreringsbegränsningar finns i Ange registreringsbegränsningar i Microsoft Intune.

  • MDM-inställningar för Microsoft Entra-enhet När du ansluter en Windows enhet till Microsoft Entra kan Microsoft Entra konfigureras för att berätta för dina enheter att automatiskt registreras med en MDM. Den här konfigurationen krävs för att Windows Autopilot ska fungera.

    Om du vill kontrollera att MDM-inställningarna för Microsoft Entra-enheten är aktiverade korrekt går du till Snabbstart – Konfigurera automatisk registrering i Intune.

  • Microsoft Entra företagsvarumärke Genom att lägga till företagets logotyp och bilder i Microsoft Entra ser användarna till att användarna ser ett välbekant och konsekvent utseende när de loggar in på Microsoft 365. Den här konfigurationen krävs för att Windows Autopilot ska fungera.

    Mer information om hur du konfigurerar anpassad anpassning i Microsoft Entra finns i Lägga till anpassning på organisationens inloggningssida för Microsoft Entra.

  • Licensiering Användare som registrerar Windows-enheter från välkomstprogrammet (OOBE) i Intune kräver två viktiga funktioner.

    Användare behöver följande licenser:

    • En licens för Microsoft Intune eller Microsoft Intune for Education
    • En licens som något av följande alternativ som möjliggör automatisk MDM-registrering:
      • Microsoft Entra Premium P1
      • Microsoft Intune for Education

    Om du vill tilldela licenser går du till Tilldela Microsoft Intune licenser.

    Obs!

    Båda typerna av licenser ingår vanligtvis i licenspaket, som Microsoft 365 E3 (eller A3) och senare. Se jämförelser av Microsoft 365-licensiering här.

Steg 3 – Importera din testenhet

Om du vill testa den molnbaserade Windows-slutpunkten måste vi börja med att göra en virtuell dator eller fysisk enhet redo för testning. Följande steg hämtar enhetsinformationen och laddar upp den till Windows Autopilot-tjänsten, som används senare i den här artikeln.

Obs!

Följande steg är ett sätt att importera en enhet för testning, men partner och OEM-tillverkare kan importera enheter till Windows Autopilot åt dig som en del av inköpet. Det finns mer information om Windows Autopilot i fas 5.

  1. Installera Windows på en virtuell dator eller återställ en fysisk enhet så att den väntar på OOBE-installationsskärmen. För en virtuell dator kan du också skapa en kontrollpunkt.

  2. Följ de steg som krävs för att ansluta till Internet.

  3. Öppna en kommandotolk med hjälp av tangentbordskombinationen Skift + F10 .

  4. Kontrollera att du har tillgång till Internet genom att pinga bing.com:

    • ping bing.com
  5. Växla till PowerShell genom att köra kommandot:

    • powershell.exe
  6. Ladda ned skriptet Get-WindowsAutopilotInfo genom att köra följande kommandon:

    • Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
    • Install-Script Get-WindowsAutopilotInfo
  7. När du uppmanas till det anger du Y för att acceptera.

  8. Skriv följande kommando:

    • Get-WindowsAutopilotInfo.ps1 -GroupTag CloudNative -Online

    Obs!

    Med grupptaggar kan du skapa dynamiska Microsoft Entra grupper baserat på en delmängd av enheterna. Grupptaggar kan anges när enheter importeras eller ändras senare i Microsoft Intune administrationscenter. Vi använder grupptaggen CloudNative i steg 4. Du kan ange ett annat taggnamn för din testning.

  9. När du uppmanas att ange autentiseringsuppgifter loggar du in med ditt Intune-administratörskonto.

  10. Lämna datorn i välkomstprogrammet fram till fas 2.

Steg 4 – Skapa Microsoft Entra dynamisk grupp för enheten

Om du vill begränsa konfigurationerna från den här guiden till de testenheter som du importerar till Windows Autopilot skapar du en dynamisk Microsoft Entra grupp. Den här gruppen bör automatiskt inkludera de enheter som importerar till Windows Autopilot och har grupptaggen CloudNative. Du kan sedan rikta alla dina konfigurationer och program mot den här gruppen.

  1. Öppna administrationscentret för Microsoft Intune.

  2. Välj Grupper>Ny grupp. Ange följande information:

    • Grupptyp: Välj Säkerhet.
    • Gruppnamn: Ange Autopilot Cloud-Native Windows-slutpunkter.
    • Medlemskapstyp: Välj dynamisk enhet.
  3. Välj Lägg till dynamisk fråga.

  4. I avsnittet Regelsyntax väljer du Redigera.

  5. Klistra in följande text:

    (device.devicePhysicalIds -any (_ -eq "[OrderID]:CloudNative"))

  6. Välj OK>,Spara>och skapa.

Tips

Det tar några minuter att fylla i dynamiska grupper efter att ändringarna har skett. I stora organisationer kan det ta längre tid. När du har skapat en ny grupp väntar du några minuter innan du kontrollerar att enheten nu är medlem i gruppen.

Mer information om dynamiska grupper för enheter finns i Regler för enheter.

Steg 5 - Konfigurera registreringsstatussidan

Registreringsstatussidan (ESP) är den mekanism som IT-personalen använder för att styra slutanvändarupplevelsen under slutpunktsetableringen. Se Konfigurera sidan Registreringsstatus. Om du vill begränsa omfånget för registreringsstatussidan kan du skapa en ny profil och rikta in dig på gruppen Autopilot Cloud-Native Windows-slutpunkter som skapades i föregående steg, Skapa Microsoft Entra dynamisk grupp för enheten.

  • I testsyfte rekommenderar vi följande inställningar, men du kan justera dem efter behov:

    Inställning Värde
    Visa konfigurationsförlopp för appar och profiler Ja
    Visa endast sida för enheter som etablerats med välkomstprogrammet (OOBE) Ja (standard)

Steg 6 – Skapa och tilldela Windows Autopilot-profilen

Nu kan vi skapa Windows Autopilot-profilen och tilldela den till vår testenhet. Den här profilen talar om för din enhet att ansluta till Microsoft Entra och vilka inställningar som ska tillämpas under välkomstprogrammet.

  1. Öppna administrationscentret för Microsoft Intune.

  2. Välj Enheter>,Enhetsregistrering>,Registrering>,Windows>Windows Autopilot>Deployment-profiler.

  3. Välj Skapa profil>Windows-dator.

  4. Ange namnet Autopilot Cloud-Native Windows-slutpunkter och välj sedan Nästa.

  5. I inställningarna för välkomstprogrammet (OOBE) bekräftar du följande nyckelvärden och väljer Nästa:

    Inställning Värde
    Distributionsläge Användardriven
    Gå med i Microsoft Entra ID som Microsoft Entra gick med
    Användarkontotyp Standard
    Använd mall för enhetsnamn Valfritt. En namngivningsmall som CloudPC-%SERIAL% gör enheter enkla att identifiera i administrationscentret.

    Viktigt

    Vi rekommenderar säkerhet att ange Standard för användarkontotypen. Det hindrar användare från att installera ej godkänd programvara och minskar attackytan på molnbaserade slutpunkter.

  6. Lämna omfångstaggarna och välj Nästa.

  7. Tilldela profilen till den Microsoft Entra grupp som du skapade med namnet Autopilot Cloud-Native Windows-slutpunkter, välj Nästa och sedan Skapa.

Steg 7 – Synkronisera Windows AutoPilot-enheter

Tjänsten Windows Autopilot synkroniseras flera gånger om dagen. Du kan också utlösa en synkronisering direkt så att enheten är redo att testas. Så här synkroniserar du direkt:

  1. Öppna administrationscentret för Microsoft Intune.

  2. Välj Enheter>,Enhetsregistrering>,Registrering>,Windows>, Windows Autopilot-enheter>.

  3. Välj Synkronisera.

Synkroniseringen tar flera minuter och fortsätter i bakgrunden. När synkroniseringen är klar visas statusen för den importerade enheten som Tilldelad.

Steg 8 – Konfigurera inställningar för en optimal Microsoft 365-upplevelse

Vi har valt ut några inställningar som ska konfigureras. De här inställningarna visar en optimal Microsoft 365-slutanvändarupplevelse på din molnbaserade Windows-enhet. De här inställningarna konfigureras med hjälp av en katalogprofil för enhetskonfigurationsinställningar. Mer information finns i Skapa en princip med hjälp av inställningskatalogen i Microsoft Intune.

När du har skapat profilen och lagt till dina inställningar tilldelar du profilen till gruppen Autopilot Cloud-Native Windows-slutpunkter som skapades tidigare.

  • Outlook – För att förbättra upplevelsen vid första körningen av Outlook konfigurerar följande inställning automatiskt en profil när Outlook öppnas för första gången.

    Inställningskategori Inställning Värde
    Outlook 2016\Account Settings\Exchange (användarinställning) Konfigurera bara den första profilen automatiskt baserat på en primär služba Active Directory-SMTP-adress Aktiverad
  • Microsoft Edge – För att förbättra upplevelsen vid första körningen av Microsoft Edge konfigurerar följande inställningar Microsoft Edge så att användarens inställningar synkroniseras och hoppa över den första körningen.

    Inställningskategori Inställning Värde
    Microsoft Edge Dölj den första körningen och välkomstskärmen Aktiverad
      Tvinga synkronisering av webbläsardata och fråga inte om synkroniseringsmedgivande Aktiverad
  • Microsoft OneDrive – För att förbättra den första inloggningen konfigurerar följande inställningar Microsoft OneDrive så att du automatiskt loggar in och omdirigerar skrivbord, bilder och dokument till OneDrive. Files On-Demand (FOD) rekommenderas också. Den är aktiverad som standard och ingår inte i följande lista. Mer information om den rekommenderade konfigurationen för appen OneDrive-synkronisering finns i Rekommenderad synkroniseringsappkonfiguration för Microsoft OneDrive.

    Inställningskategori Inställning Värde
    OneDrive Logga tyst in användare på OneDrive-synkronisering med deras Windows-autentiseringsuppgifter Aktiverad
      Flytta kända mappar i Windows obevakat till OneDrive Aktiverad

    Obs!

    Mer information finns i Omdirigera kända mappar.

Följande skärmbild visar ett exempel på en profil för inställningskatalogen med var och en av de föreslagna inställningarna konfigurerade:

Skärmbild som visar ett exempel på en inställningskatalogprofil i Microsoft Intune.

Steg 9 - Skapa och tilldela några program

Din molnbaserade slutpunkt behöver vissa program. För att komma igång rekommenderar vi att du konfigurerar följande program och riktar dem mot gruppen Autopilot Cloud-Native Windows Endpoints som skapades tidigare.

  • Microsoft 365-applikationer (tidigare Office 365 ProPlus) – Microsoft 365-applikationer som Word, Excel och Outlook kan enkelt distribueras till enheter med hjälp av den inbyggda Microsoft 365-appar för Windows-appprofilen i Intune.

    • Välj Configuration Designer för inställningsformatet, i motsats till XML.
    • Välj Aktuell kanal för uppdateringskanalen.

    Om du vill distribuera Microsoft 365-applikationer går du till Lägg till Microsoft 365-applikationer på Windows-enheter med Microsoft Intune

  • Företagsportal app – Vi rekommenderar att du distribuerar Intune Företagsportal till alla enheter som ett obligatoriskt program. Företagsportalen är självbetjäningsnavet för användare som de använder för att installera program från flera källor, till exempel Intune, Microsoft Store och Configuration Manager. Användare använder också företagsportalen för att synkronisera sin enhet med Intune, kontrollera efterlevnadsstatus och så vidare.

    Information om hur du distribuerar Företagsportal efter behov finns i Lägga till och tilldela Windows Företagsportal appen för Intune hanterade enheter.

  • Microsoft Store App (Whiteboard) – Intune kan distribuera en mängd olika appar, men vi distribuerar en Store-app (Microsoft Whiteboard) för att göra det enkelt för den här guiden. Följ stegen i Lägg till Microsoft Store-appar i Microsoft Intune för att installera Microsoft Whiteboard.

Fas 2 – Skapa en molnbaserad Windows-slutpunkt

Om du vill skapa din första molnbaserade Windows-slutpunkt använder du samma virtuella dator eller fysiska enhet som du samlade in och laddade sedan upp maskinvaruhashen till Windows Autopilot-tjänsten i fas 1, steg 3 – Importera testenheten. Med den här enheten går du igenom Windows Autopilot-processen.

  1. Återuppta (eller återställ om det behövs) din Windows-dator till välkomstprogrammet (OOBE).

    Obs!

    Om du uppmanas att välja konfiguration för personligt eller en organisation startar inte Windows Autopilot-processen. I så fall startar du om enheten och kontrollerar att den har tillgång till Internet. Om det fortfarande inte fungerar kan du prova att återställa datorn eller installera om Windows.

  2. Logga in med autentiseringsuppgifterna för Microsoft Entra (UPN eller AzureAD\användarnamn).

  3. På registreringsstatussidan visas status för enhetskonfigurationen.

Grattis! Du har etablerat din första molnbaserade Windows-slutpunkt!

Verifiera slutpunkten

Kontrollera följande åtgärder på den nya enheten innan du går vidare till fas 3:

  • OneDrive-mapparna (skrivbord, dokument och bilder) omdirigeras och synkroniseras.
  • Outlook öppnas och konfigurerar din Microsoft 365-profil automatiskt.
  • Företagsportal är installerat och Microsoft Whiteboard är tillgängligt.
  • Du kan logga in med dina autentiseringsuppgifter för Microsoft Entra och få åtkomst till molnresurser.
  • Lokala resurser (filresurser, intranätplatser, skrivare) är tillgängliga vid behov.

Om du uppmanas att ange ett lösenord när du använder Windows Hello för att komma åt lokala resurser har Windows Hello för företag Hybrid inte konfigurerats ännu. Du kan fortsätta testa genom att välja nyckelikonen på inloggningsskärmen och använda ditt användarnamn och lösenord i stället. Mer information finns i Windows Hello för företag Hybrid.

Fas 3 – Skydda din molnautentiska Windows-slutpunkt

Den här fasen är utformad för att hjälpa dig att bygga ut säkerhetsinställningarna för din organisation. Det här avsnittet uppmärksammar de olika Endpoint Security komponenterna i Microsoft Intune, inklusive:

Microsoft Defender Antivirus (MDAV)

Följande inställningar rekommenderas som minsta konfiguration för Microsoft Defender Antivirus, en inbyggd OS-komponent i Windows. De här inställningarna kräver inget specifikt licensavtal, till exempel E3 eller E5, och kan aktiveras i Microsoft Intune administrationscenter.

I administrationscentret går du till Endpoint Security>Antivirus>Skapa princip>Windows och senare>ProfiltypMicrosoft = Defender Antivirus.

Försvarare:

  • Tillåt beteendeövervakning: Tillåtet. Aktiverar beteendeövervakning i realtid.
  • Tillåt molnskydd: Tillåtet. aktiverar molnskydd.
  • Tillåt Email genomsökning: Tillåtet. Aktiverar genomsökning av e-post.
  • Tillåt genomsökning av alla nedladdade filer och bifogade filer: Tillåts.
  • Tillåt realtidsövervakning: Tillåtet. Aktiverar och kör övervakningstjänsten i realtid.
  • Tillåt genomsökning av Network Files: Tillåtet. Söker igenom nätverksfiler.
  • Tillåt genomsökning av skript: Tillåtet.
  • Utökad tidsgräns för moln: 50
  • Antal dagar att behålla rensad skadlig programvara: 30
  • Aktivera nätverksskydd: Aktiverat (granskningsläge)
  • PUA-skydd: PUA-skydd på. Identifierade objekt blockeras. De kommer att visa sig i historien tillsammans med andra hot.
  • Realtidsskanningsriktning: Övervaka alla filer (dubbelriktad).
  • Skicka samtycke till prover: Skicka säkra prover automatiskt.
  • Tillåt vid åtkomstskydd: Tillåtet.
  • Åtgärd för allvarliga hot: Karantän. Flyttar filer till karantän.
  • Reparationsåtgärd för hot med låg allvarlighetsgrad: Karantän. Flyttar filer till karantän.
  • Reparationsåtgärd för hot med måttlig allvarlighetsgrad: Karantän. Flyttar filer till karantän.
  • Reparationsåtgärd för hot med hög allvarlighetsgrad: karantän. Flyttar filer till karantän.

Mer information om Windows Defender konfiguration, inklusive Microsoft Defender för Endpoint för kundens licens för E3 och E5, finns i:

Microsoft Defender-brandväggen

Använd Endpoint Security i Microsoft Intune för att konfigurera brandväggen och brandväggsreglerna. Mer information finns i Brandväggsprincip för slutpunktssäkerhet i Intune.

Microsoft Defender Brandväggen kan identifiera ett betrott nätverk med hjälp av NetworkListManager CSP. Och den kan växla till domänbrandväggsprofilen på slutpunkter som kör Windows.

Med hjälp av domännätverksprofilen kan du separera brandväggsregler baserat på ett betrott nätverk, ett privat nätverk och ett offentligt nätverk. De här inställningarna kan tillämpas med hjälp av en anpassad Windows-profil.

Obs!

Microsoft Entra anslutna slutpunkter kan inte använda LDAP för att identifiera en domänanslutning på samma sätt som domänanslutna slutpunkter gör. Använd i stället NetworkListManager CSP för att ange en TLS-slutpunkt som när den är tillgänglig växlar slutpunkten till domänbrandväggsprofilen.

BitLocker-kryptering

Använd Endpoint Security i Microsoft Intune för att konfigurera kryptering med BitLocker.

De här inställningarna kan aktiveras i Microsoft Intune administrationscenter. I administrationscentret går du till Endpoint Security>Hantera>diskkryptering>Skapa principfönster>och senare>Profil = BitLocker.

När du konfigurerar följande BitLocker-inställningar aktiverar de 128-bitars kryptering för standardanvändare, vilket är ett vanligt scenario. Din organisation kan dock ha andra säkerhetskrav, så använd BitLocker-dokumentationen för fler inställningar.

Inställningskategori Inställning Värde
BitLocker Kräv enhetskryptering Aktiverad
  Tillåt varning för annan diskkryptering Inaktiverad
  Tillåt standardkryptering för användare Aktiverad
  Konfigurera rotation av återställningslösenord Uppdatera för Azure AD-anslutna enheter
BitLocker-diskkryptering Välj enhetskrypteringsmetod och chifferstyrka Inte konfigurerad
  Ange unika identifierare för din organisation Inte konfigurerad
Operativsystemenheter Framtvinga enhetskrypteringstyp på operativsystemenheter Aktiverad
  Välj krypteringstyp (Enhet) Kryptering med endast använt utrymme
  Kräv ytterligare autentisering vid start Aktiverad
  Tillåt BitLocker utan kompatibel TPM (kräver ett lösenord eller en startnyckel på ett USB-flashminne) Falskt
  Konfigurera startnyckel och PIN-kod för TPM Tillåt startnyckel och PIN-kod med TPM
  Konfigurera startnyckel för TPM Tillåt startnyckel med TPM
  Konfigurera PIN-kod för TPM-start Tillåt PIN-kod för start med TPM
  Konfigurera TPM-start Kräver TPM
  Konfigurera minsta PIN-kodslängd för start Inte konfigurerad
  Tillåt utökade PIN-koder för start Inte konfigurerad
  Tillåt inte standardanvändare att ändra PIN-kod eller lösenord Inte konfigurerad
  Tillåt enheter som är kompatibla med InstantGo eller HSTI att välja bort PIN-kod före start Inte konfigurerad
  Aktivera användning av BitLocker-autentisering som kräver tangentbordsinmatning före start på skiffer Inte konfigurerad
  Välj hur BitLocker-skyddade operativsystemenheter kan återställas Aktiverad
  Konfigurera användarlagring av BitLocker-återställningsinformation Kräver 48-siffrigt återställningslösenord
  Tillåt dataåterställningsagent Falskt
  Konfigurera lagring av BitLocker-återställningsinformation till AD DS Lagra återställningslösenord och nyckelpaket
  Aktivera inte BitLocker förrän återställningsinformation har lagrats i AD DS för operativsystemenheter Sant
  Utelämna återställningsalternativ från installationsguiden för BitLocker Sant
  Spara BitLocker-återställningsinformation i AD DS för operativsystemenheter Sant
  Konfigurera meddelande och URL för återställning före start Inte konfigurerad
Fasta dataenheter Framtvinga enhetskrypteringstyp på fasta dataenheter Aktiverad
  Välj krypteringstyp: (Enhet) Tillåt användaren att välja (standard)
  Välj hur BitLocker-skyddade fasta enheter kan återställas Aktiverad
  Konfigurera användarlagring av BitLocker-återställningsinformation Kräver 48-siffrigt återställningslösenord
  Tillåt dataåterställningsagent Falskt
  Konfigurera lagring av BitLocker-återställningsinformation till AD DS Säkerhetskopiering, återställningslösenord och nyckelpaket
  Aktivera inte BitLocker förrän återställningsinformation har lagrats i AD DS för fasta dataenheter Sant
  Utelämna återställningsalternativ från installationsguiden för BitLocker Sant
  Spara BitLocker-återställningsinformation till AD DS för fasta dataenheter Sant
  Neka skrivbehörighet till fasta enheter som inte skyddas med BitLocker Inte konfigurerad
Flyttbara dataenheter Kontrollera användningen av BitLocker på flyttbara enheter Aktiverad
  Tillåt användare att använda BitLocker-skydd på flyttbara dataenheter (enhet) Falskt
  Tillåt användare att pausa och dekryptera BitLocker-skydd på flyttbara dataenheter (enhet) Falskt
  Neka skrivbehörighet till flyttbara enheter som inte skyddas med BitLocker Inte konfigurerad

Lösning för lokalt administratörslösenord i Windows (LAPS)

Som standard är det inbyggda lokala administratörskontot (välkänt SID S-1-5-500) inaktiverat. Det finns vissa scenarier där ett lokalt administratörskonto kan vara fördelaktigt, till exempel felsökning, support för slutanvändare och enhetsåterställning. Om du bestämmer dig för att aktivera det inbyggda administratörskontot eller skapa ett nytt lokalt administratörskonto är det viktigt att skydda lösenordet för kontot.

Windows Local Administrator Password Solution (LAPS) är en av funktionerna du kan använda för att slumpmässigt och säkert lagra lösenordet i Microsoft Entra. Om du använder Intune som MDM-tjänst använder du följande steg för att aktivera Windows LAPS.

Viktigt

Windows LAPS förutsätter att det lokala standardadministratörskontot är aktiverat, även om det har bytt namn eller om du skapar ett annat lokalt administratörskonto. Windows LAPS skapar eller aktiverar inga lokala konton åt dig såvida du inte konfigurerar läget Automatisk kontohantering.

Du måste skapa eller aktivera lokala konton separat från att konfigurera Windows LAPS. Du kan skripta den här uppgiften eller använda konfigurationstjänstproviders (CSP:er), till exempel konton CSP eller princip-CSP.

  1. Kontrollera att dina Windows-enheter har säkerhetsuppdateringen i april 2023 (eller senare) installerad.

    Mer information finns i Uppdateringar av Microsoft Entra operativsystem.

  2. Aktivera Windows LAPS i Microsoft Entra:

    1. Logga in på Microsoft Entra.
    2. För inställningen Aktivera lokal administratörslösenordslösning (LAPS) väljer du Ja>Spara (överst på sidan).

    Mer information finns i Aktivera Windows LAPS med Microsoft Entra.

  3. Skapa en slutpunktssäkerhetsprincip i Intune:

    1. Logga in på Microsoft Intune administrationscenter.
    2. Välj Endpoint Security>Kontoskydd>Skapa princip>Windows>lösning för lokalt administratörslösenord (Windows LAPS)>Skapa.

    Mer information finns i Skapa en LAPS-princip i Intune.

Säkerhetsbaslinjer

Du kan använda säkerhetsbaslinjer för att tillämpa en uppsättning konfigurationer som är kända för att öka säkerheten för en Windows-slutpunkt. Mer information om säkerhetsbaslinjer finns i Inställningar för Windows MDM-säkerhetsbaslinje för Intune.

Baslinjer kan användas med hjälp av de föreslagna inställningarna och anpassas efter dina behov. Vissa inställningar i baslinjer kan ge oväntade resultat eller vara inkompatibla med appar och tjänster som körs på dina Windows-slutpunkter. Som ett resultat bör baslinjer testas isolerat. Tillämpa endast baslinjen på en selektiv grupp av testslutpunkter utan några andra konfigurationsprofiler eller inställningar.

Kända problem med säkerhetsbaslinjer

Följande inställningar i Windows säkerhetsbaslinje kan orsaka problem med Windows Autopilot eller försök att installera appar som standardanvändare:

  • Lokala principer Säkerhetsalternativ\Fråga om utökade privilegier för administratör (standard = Fråga efter medgivande på det säkra skrivbordet)
  • Standardbeteende för fråga om utökade rättigheter för användare (standard = Neka begäranden om utökade rättigheter automatiskt)

Mer information finns i Felsökningsprincipkonflikter med Windows Autopilot.

Klientprinciper för Windows Update

Windows Update klientprinciper är molntekniken för att styra hur och när uppdateringar installeras på enheter. I Intune kan klientprinciper för Windows Update konfigureras med:

Mer information finns i:

Tips

För molnbaserade miljöer kan du överväga Windows Autopatch. Autokorrigering automatiserar hantering och rapportering av uppdateringsringar, vilket tar bort behovet av att manuellt justera uppskjutningsperioder och tidsgränser. Den ingår i Microsoft Intune och är den rekommenderade metoden för organisationer som vill ha helt automatiserade, principdrivna Windows-uppdateringar med minimala administrationskostnader.

Efterlevnadsprincip

En efterlevnadsprincip rapporterar hälsotillståndet för dina molnbaserade Windows-slutpunkter – till exempel om BitLocker är aktiverat, Säker start är aktiverat och Microsoft Defender Antivirus körs. Principen utgör också grunden för villkorsstyrd åtkomst, så att du kan blockera inkompatibla enheter från att komma åt organisationens resurser.

Så här skapar du en Windows-efterlevnadsprincip:

  1. Logga in på Microsoft Intune administrationscenter.

  2. Välj Skapaprincip förenhetskompatibilitet>>.

  3. För Plattform väljer du Windows 10 och senare>Skapa.

  4. I Grundläggande information anger du ett namn för principen och väljer Nästa.

  5. I kompatibilitetsinställningarna konfigurerar du följande rekommenderade värden och väljer Nästa:

    Inställningskategori Inställning Värde
    Enhetshälsotillstånd Kräv BitLocker Kräv
      Kräv att Säker start är aktiverat på enheten Kräv
      Kräv kodintegritet Kräv
    Systemsäkerhet Brandvägg Kräv
      Antivirus Kräv
      Antispionprogram Kräv
      Kräv ett lösenord för att låsa upp mobila enheter Kräv
      Enkla lösenord Blockera
      Lösenordstyp Alfanumerisk
      Minsta längd på lösenord 14
      Maximalt antal minuter av inaktivitet innan lösenord krävs 1 minut
      Lösenordets giltighetstid (dagar) 365
      Antal tidigare lösenord för att förhindra återanvändning 5
    Defender Microsoft Defender Antimalware Kräv
      Microsoft Defender Antimalware säkerhetsinformation uppdaterad Kräv
      Realtidsskydd Kräv

    Tips

    Microsoft och aktuell NIST-vägledning rekommenderar inte längre att lösenordet upphör att gälla med jämna mellanrum. Windows security-baslinjen tog bort förfallodatum för lösenord 2019. För molnbaserade slutpunkter är den starkaste inställningen att flytta användarna till lösenordsfri inloggning med Windows Hello för företag och nycklar/FIDO2-säkerhetsnycklar och att blockera svaga lösenord med Microsoft Entra lösenordsskydd. Justera värdena ovan så att de stämmer överens med organisationens princip. Mer information finns i lösenordsfri autentisering med Microsoft Intune.

  6. I Åtgärder för inkompatibilitet anger du schemat Markera enheten som inkompatibel till 1 dag (eller annan respitperiod som passar din organisation).

    Tips

    Om du använder villkorsstyrd åtkomst konfigurerar du en respitperiod så att inkompatibla enheter inte omedelbart förlorar åtkomsten till organisationens resurser. Du kan också lägga till en åtgärd för att skicka e-post till användare med steg för att bli kompatibel.

  7. Tilldela principen till gruppen Autopilot Cloud-Native Windows-slutpunkter från steg 4 – Skapa Microsoft Entra dynamisk grupp för enheten.

Mer information om Windows-efterlevnadsinställningar finns i Inställningar för enhetskompatibilitet i Windows i Microsoft Intune.

Villkorsstyrd åtkomst

Villkorlig åtkomst i Microsoft Entra använder efterlevnadssignal från Intune för att tillåta eller blockera åtkomst till organisationsresurser. Det vanligaste molnbaserade mönstret är att kräva en kompatibel enhet för Microsoft 365-appar och andra molntjänster. Det här mönstret säkerställer att endast Intune hanterade, felfria enheter kan komma åt dina data.

En typisk molnbaserad baslinje för villkorsstyrd åtkomst omfattar:

  • Kräv multifaktorautentisering för alla användare.
  • Kräv en kompatibel enhet (eller hybrid Microsoft Entra ansluten enhet) för molnappar.
  • Blockera äldre autentiseringsprotokoll .

Viktigt

Testa principer för villkorsstyrd åtkomst i en pilotgrupp först. En felkonfigurerad princip kan låsa administratörer från Microsoft Entra administrationscenter.

Stegvisa anvisningar finns i:

Fas 4 – Tillämpa anpassningar och granska din lokala konfiguration

I den här fasen använder du organisationsspecifika inställningar, appar och granskar din lokala konfiguration. I den här fasen kan du skapa anpassningar som är specifika för din organisation. Observera de olika komponenterna i Windows, hur du kan granska befintliga konfigurationer från en lokal AD grupprincip miljö och tillämpa dem på molnbaserade slutpunkter. Det finns avsnitt för vart och ett av följande områden:

Microsoft Edge

Distribution av Microsoft Edge

Microsoft Edge ingår på enheter som kör:

  • Windows

När användarna har loggat in uppdateras Microsoft Edge automatiskt. Om du vill utlösa en uppdatering för Microsoft Edge under distributionen kan du köra följande kommando:

Start-Process -FilePath "C:\Program Files (x86)\Microsoft\EdgeUpdate\MicrosoftEdgeUpdate.exe" -argumentlist "/silent /install appguid={56EB18F8-B008-4CBD-B6D2-8C97FE7E9062}&appname=Microsoft%20Edge&needsadmin=True"

Om du vill distribuera Microsoft Edge till tidigare versioner av Windows går du till Lägg till Microsoft Edge för Windows i Microsoft Intune.

Microsoft Edge-konfiguration

Två komponenter i Microsoft Edge upplevelse, som gäller när användare loggar in med sina Microsoft 365-autentiseringsuppgifter, kan konfigureras från Microsoft 365 Admin Center.

  • Du kan anpassa logotypen för startsidan i Microsoft Edge genom att konfigurera avsnittet Din organisation i Administrationscenter för Microsoft 365. Mer information finns i Anpassa Microsoft 365-temat för din organisation.

  • Standardupplevelsen för nya fliksidor i Microsoft Edge innehåller Office 365 information och anpassade nyheter. Hur den här sidan visas kan anpassas från Administrationscenter för Microsoft 365 på Inställningar>Organisationsinställningar, Nyheter>, Ny>flik för Microsoft Edge.

Du kan också ange andra inställningar för Microsoft Edge med hjälp av profiler i inställningskatalogen. Du kanske till exempel vill konfigurera specifika synkroniseringsinställningar för organisationen.

  • Microsoft Edge
    • Konfigurera listan över typer som är undantagna från synkronisering – lösenord

Start- och Aktivitetsfältets layout

Du kan anpassa och ange en standardlayout för start och aktivitetsfältet med Intune.

Katalog för inställningar

Inställningskatalogen är en enda plats där alla konfigurerbara Windows-inställningar listas. Den här funktionen gör det enklare att skapa en princip och hur du ser alla tillgängliga inställningar. Mer information finns i Skapa en princip med hjälp av inställningskatalogen i Microsoft Intune.

Tips

Många av de inställningar som du är bekant med från grupprincip är inbyggda i inställningskatalogen. Om inställningarna inte är tillgängliga i inställningskatalogen kontrollerar du mallarna för enhetskonfigurationsprofiler.

Här följer några inställningar i inställningskatalogen som kan vara relevanta för din organisation:

  • Azure Active Directory prioriterad klientdomän – Den här inställningen konfigurerar det önskade klientdomännamnet som ska läggas till i en användares användarnamn. Med en prioriterad klientdomän kan användare logga in på Microsoft Entra slutpunkter med bara sitt användarnamn i stället för hela UPN så länge användarens domännamn matchar den önskade klientorganisationens domän. För användare som har olika domännamn kan de skriva hela UPN.

    Inställningskategori Inställning Värde
    Autentisering Önskat AAD-klientdomännamn Ange domännamn, t.ex contoso.onmicrosoft.com.

    Obs!

    Inställningsetiketten använder äldre terminologi. "AAD" avser Microsoft Entra ID.

  • Windows Spotlight – Som standard är flera konsumentfunktioner i Windows aktiverade, vilket resulterar i att utvalda Store-appar installeras och förslag från tredje part visas på låsskärmen. Du kan styra detta med hjälp av avsnittet Upplevelse i inställningskatalogen.

    Inställningskategori Inställning Värde
    Upplevelse > : Tillåt Windows Spotlight Tillåt Windows-konsumentfunktioner Blockera
      Tillåt förslag från tredje part i Windows Spotlight (användare) Blockera
  • Microsoft Store – organisationer vill vanligtvis begränsa vilka program som kan installeras på slutpunkter. Använd den här inställningen om din organisation vill kontrollera vilka program som kan installeras från Microsoft Store. Den här inställningen hindrar användare från att installera program om de inte är godkända.

    Inställningskategori Inställning Värde
    Microsoft App Store Kräv endast privat katalog Endast privat katalog är aktiverat

    Obs!

    Den här inställningen gäller för Windows 10. I Windows 11 blockerar den här inställningen åtkomst till den offentliga Microsoft Store. Mer information finns i:

  • Blockera spel – Organisationer kanske föredrar att företagets slutpunkter inte kan användas för att spela spel. Spelsidan i appen Inställningar kan döljas helt med följande inställning. Mer information om synlighet på inställningssidan finns i CSP-dokumentationen och URI-schemareferensen ms-settings.

    Inställningskategori Inställning Värde
    Inställningar Sidsynlighetslista dölja:gaming-gamebar; spel-gamedvr; sändningar av spel; spelläge; spel-trueplay; spel-xboxnätverk; quietmomentsgame
  • Kontrollera vilka klientorganisationer Teams-skrivbordsklienten kan logga in på – När den här principen har konfigurerats på en enhet kan användare bara logga in med konton som finns i en Microsoft Entra klientorganisation som ingår i "Klientorganisationens lista över tillåtna" som definierats i den här principen. "Klientorganisationens lista över tillåtna" är en kommaavgränsad lista över klientorganisations-ID för Microsoft Entra. Genom att ange den här principen och definiera en Microsoft Entra klientorganisation blockerar du också inloggning till Teams för personligt bruk. Mer information finns i Så här begränsar du inloggning på skrivbordsenheter.

    Inställningskategori Inställning Värde
    Microsoft Teams Begränsa inloggning till Teams till konton i vissa klientorganisationer (Användare) Aktiverad

Enhetsbegränsningar

Mallar för begränsningar för Windows-enheter innehåller många av de inställningar som krävs för att skydda och hantera en Windows-slutpunkt med hjälp av Windows Configuration Service Providers (CSP:er). Fler av de här inställningarna kommer att göras tillgängliga i inställningskatalogen med tiden. Mer information finns i Enhetsbegränsningar.

Om du vill skapa en profil som använder mallen Enhetsbegränsningar går du till Enheter>Hantera enheter>Konfiguration>Skapa>ny princip> i administrationscentret för Microsoft Intune Välj Windows 10 och senare som plattformsmallar >Enhetsbegränsningar för profiltyp.

  • URL för skrivbordsbakgrundsbild (endast skrivbord) – Använd den här inställningen om du vill ange en bakgrundsbild på Windows Enterprise- eller Windows Education-SKU:er. Du lagrar filen online eller refererar till en fil som kopieras lokalt. Om du vill konfigurera den här inställningen går du till fliken Konfigurationsinställningar i profilen Enhetsbegränsningar, expanderar Anpassning och konfigurerar URL för skrivbordsbakgrundsbild (endast skrivbord).

  • Kräv att användare ansluter till ett nätverk under enhetskonfigurationen – Den här inställningen minskar risken för att en enhet kan hoppa över Windows Autopilot om datorn återställs. Den här inställningen kräver att enheterna har en nätverksanslutning under välkomstfasen. Om du vill konfigurera den här inställningen går du till fliken Konfigurationsinställningar i profilen Enhetsbegränsningar , expanderar Allmänt och konfigurerar Kräv att användare ansluter till nätverket under enhetskonfigurationen.

    Obs!

    Inställningen börjar gälla nästa gång enheten rensas eller återställs.

Leveransoptimering

Leveransoptimering används för att minska bandbreddsförbrukningen genom att dela arbetet med att ladda ned paket som stöds mellan flera slutpunkter. Leveransoptimering är en självorganiserande distribuerad cache som gör det möjligt för klienter att ladda ned dessa paket från alternativa källor, till exempel peer-datorer i nätverket. Dessa peer-källor kompletterar de traditionella Internetbaserade servrarna. Du kan läsa om alla tillgängliga inställningar för Leveransoptimering och vilka typer av nedladdningar som stöds på Leveransoptimering för Windows-uppdateringar.

Om du vill tillämpa inställningar för leveransoptimering skapar du en Intune leveransoptimeringsprofil eller en inställningskatalogprofil.

Några inställningar som ofta används av organisationer är:

  • Begränsa peer-val – Undernät – Den här inställningen begränsar peer-cachelagring till datorer i samma undernät.
  • Grupp-ID – Leveransoptimeringsklienter kan konfigureras för att endast dela innehåll med enheter i samma grupp. Grupp-ID:n kan konfigureras direkt genom att skicka en GUID via en princip eller med hjälp av DHCP-alternativ i DHCP-scope.

Kunder som använder Microsoft Configuration Manager kan distribuera anslutna cacheservrar som kan användas som värd för leveransoptimeringsinnehåll. Mer information finns i Microsoft Ansluten cache i Configuration Manager.

Lokala administratörer

Om det bara finns en användargrupp som behöver lokal administratörsåtkomst till alla Microsoft Entra anslutna Windows enheter kan du lägga till dem i den Microsoft Entra anslutna enheten lokala administratör.

Det kan finnas krav på att IT-supportpersonal eller annan supportpersonal ska ha lokal administratörsbehörighet för en utvald grupp av enheter. Du kan uppfylla det här kravet med hjälp av följande konfigurationstjänstproviders (CSP:er).

Mer information finns i Hantera den lokala administratörsgruppen på Microsoft Entra anslutna enheter

Migrering av grupprincip till MDM-inställning

Det finns flera alternativ för att skapa din enhetskonfiguration när du överväger en migrering från grupprincip till molnbaserad enhetshantering:

  • Börja om från början och använd anpassade inställningar efter behov.
  • Granska befintliga grupprinciper och tillämpa nödvändiga inställningar. Du kan använda verktyg för att hjälpa, som Grupprincip analys.
  • Använd grupprincip för att skapa enhetskonfigurationsprofiler direkt för inställningar som stöds.

Övergången till en molnbaserad Windows-slutpunkt utgör en möjlighet att granska slutanvändarens databehandlingskrav och upprätta en ny konfiguration för framtiden. När det är möjligt bör du börja om från början med en minimal uppsättning principer. Undvik att överföra onödiga eller äldre inställningar från en domänansluten miljö eller äldre operativsystem, som Windows 7 eller Windows XP.

Om du vill börja om från början granskar du dina aktuella krav och implementerar en minimal samling inställningar för att uppfylla dessa krav. Kraven kan omfatta lagstadgade eller obligatoriska säkerhetsinställningar och inställningar för att förbättra slutanvändarupplevelsen. Det är företaget som skapar en lista med krav, inte IT-avdelningen. Varje inställning bör dokumenteras, förstås och tjäna ett syfte.

Att migrera inställningar från befintliga grupprinciper till MDM (Microsoft Intune) är inte den rekommenderade metoden. När du övergår till molnbaserade Windows bör avsikten inte vara att lyfta och flytta befintliga grupprincipinställningar. Tänk i stället på målgruppen och vilka inställningar de behöver. Det är tidskrävande och förmodligen opraktiskt att granska varje grupprincipinställning i miljön för att avgöra dess relevans och kompatibilitet med en modern hanterad enhet. Undvik att försöka utvärdera varje grupprincip och enskild inställning. Fokusera i stället på att utvärdera de vanliga principer som omfattar de flesta enheter och scenarier.

Identifiera i stället de grupprincipinställningar som är obligatoriska och granska dessa inställningar mot tillgängliga MDM-inställningar. Eventuella luckor representerar blockerare som kan hindra dig från att gå vidare med en molnbaserad enhet om de inte åtgärdas. Verktyg som Grupprincip Analytics kan användas för att analysera grupprincipinställningar och avgöra om de kan migreras till MDM-principer eller inte.

Skript

Du kan använda PowerShell-skript för alla inställningar eller anpassningar som du behöver konfigurera utanför de inbyggda konfigurationsprofilerna. Mer information finns i Lägga till PowerShell-skript på Windows-enheter i Microsoft Intune.

Mappa nätverksenheter och skrivare

Molnbaserade scenarier har ingen inbyggd lösning för mappade nätverksenheter. I stället rekommenderar vi att användarna migrerar till Teams, SharePoint och OneDrive. Om migrering inte är möjlig bör du överväga att använda skript om det behövs.

För personlig lagring konfigurerade vi flytt av kända mappar i OneDrive i steg 8 – Konfigurera inställningar för en optimal Microsoft 365-upplevelse. Mer information finns i Omdirigera kända mappar.

För dokumentlagring kan användarna också dra nytta av SharePoint-integrering med Utforskaren och möjligheten att synkronisera bibliotek lokalt, som refereras till här: Synkronisera SharePoint- och Teams-filer med datorn.

Om du använder Office-företagsdokumentmallar, som vanligtvis finns på interna servrar, kan du överväga den nyare molnbaserade motsvarigheten som gör att användarna kan komma åt mallarna var som helst.

För utskriftslösningar bör du använda Universell utskrift. Mer information finns i:

Program

Intune stöder distribution av många olika typer av Windows-program.

Om du har program som använder MSI-, EXE- eller skriptinstallationsprogram kan du distribuera alla dessa program med Win32-apphantering i Microsoft Intune. Om du omsluter dessa installationsprogram i Win32-format får du mer flexibilitet och fördelar, inklusive meddelanden, leveransoptimering, beroenden, identifieringsregler och stöd för registreringsstatussidan i Windows Autopilot.

Obs!

För att förhindra konflikter under installationen rekommenderar vi att du enbart använder Windows verksamhetsspecifika appar eller Win32-appar. Om du har program som är paketerade som .msi eller .exekan de konverteras till Win32-appar (.intunewin) med hjälp av Microsofts förberedelseverktyg för Win32-innehåll som finns på GitHub.

Fas 5 – Skala distributionen med Windows Autopilot

Du har bevisat att molnbaserade funktioner fungerar på en enhet. Den här fasen omfattar hur du flyttar från en testenhet till din produktionsflotta – hur enheter registreras, hur du grupperar dem efter profil, hur du fasar distribution och hur du hanterar befintliga datorer som du redan hanterar.

Registrera enheter i stor skala

I fas 1 laddade du upp en maskinvaruhash manuellt. Det är bra för ett labb, men det går inte att skala. De produktionsklara alternativen är:

Källa för registrering Så här fungerar det Bäst för
OEM eller maskinvarupartner Enheterna levereras från leverantören som redan är registrerad till din klientorganisation (Dell, HP, Lenovo, Microsoft, Surface med flera). Anskaffning av ny maskinvara – det rekommenderade måltillståndet.
Återförsäljare eller CSP En Microsoft-partner registrerar enheter åt dig. Indirekta eller blandade leveranskedjor.
Manuell hash-uppladdning (CSV) Samma Get-WindowsAutopilotInfo flöde från fas 1, steg 3, massuppladdad som en CSV-fil. Piloter, labbenheter, små batchar, befintliga enheter som registreras.
Intune Connector/direktregistrering Nyare registreringsvägar dök upp i administrationscentret. Specifika registreringsscenarier – se Översikt över Autopilot-registrering.

Fullständig information finns i Registrera Autopilot-enheter.

Tips

När du köper ny Windows-maskinvara ber du återförsäljaren eller OEM-tillverkaren att registrera enheter till ditt klientorganisations-ID för Microsoft Entra vid inköpstillfället. Den här metoden är det långsiktiga mönstret med lägst friktion och tar bort behovet av att någonsin samla in en hash manuellt.

Använda grupptaggar för profiler

Du har redan använt CloudNative grupptaggen i fas 1 för att driva en dynamisk grupp. Samma mönster skalas till flera enhetsprofiler. Definiera en grupptagg per profil, en dynamisk Microsoft Entra -grupp per tagg och en Autopilot-distributionsprofil plus registreringsstatussida per grupp.

Persona Föreslagen grupptagg Autopilot-profil Användarkontotyp
Kunskapsarbetare KnowledgeWorker Användardriven Standardanvändare
Utvecklare/privilegierad användare Developer Användardriven Administratör
Helskärmsläge eller delad enhet Kiosk Självdistribuerande EJ TILLÄMPLIGT
Förberedd (vit handske) PreProvisioned Företablerad Standardanvändare

Det här mönstret håller konfiguration, appar och säkerhetsprinciper isolerade per person och undviker enstaka undantag som sprider sig över klientorganisationen.

Rulla ut i ringar

Distribuera inte till hela flottan på en gång. Använd samma ringkoncept som du använder för Windows Uppdateringar:

Ringa Målgrupp Syfte
Pilot IT-team och en liten grupp frivilliga Verifiera etablering och principer från slutpunkt till slutpunkt.
Tidiga användare ~5 % av användarna, fördelat över avdelningar Fånga upp person- och appspecifika problem.
Bred Den återstående flottan, fördelad per region eller avdelning Lansering av produktionen.

Använd tilldelningsfilter för att rikta in dig på ringarna i stället för att skapa dubblettgrupper för varje princip. Övervaka varje ring med hjälp av avsnittet Övervaka dina molnbaserade Windows-slutpunkter innan du befordrar till nästa.

Hantera befintliga enheter

För Windows-datorer som du redan hanterar rekommenderar Microsoft att du går över till Autopilot vid nästa maskinvaruuppdatering i stället för att etablera om hela flottan idag. Molnbaserat Windows får alla fördelar med en ren OOBE-start, och uppdateringscykler låter dig övergå naturligt med minimala användarstörningar.

Om du inte vill vänta på uppdatering finns det två sökvägar:

  • Registrera dig och återställ på plats. Samla in hashvärdet för en befintlig enhet, registrera det på Autopilot och återställ sedan datorn. Enheten kommer tillbaka via OOBE som en molnautentisk slutpunkt. Se Lägga till befintliga enheter i Windows Autopilot.
  • Återskapa vid uppdatering. Endast ny eller uppdaterad maskinvara registreras som molnbaserad. Befintliga enheter behålls med sin aktuella hantering tills de når slutet av sin livslängd.

Försiktighet

Registrera inte enheter som aktivt hanteras av Microsoft Configuration Manager utan en samhanteringsplan. Bestäm om enheten ska hanteras i molnet, samhanteras eller stanna kvar på Configuration Manager innan du registrerar den för Autopilot. Mer information finns i Samhantering för Windows-enheter.

Mer information

Om Windows Autopilot inte passar ditt scenario kan du läsa Intune registreringsmetoder för Windows-enheter för alternativ.

Övervaka dina molnbaserade Windows-slutpunkter

När dina molnbaserade Windows-slutpunkter har etablerats och konfigurerats använder du övervakningsvyerna i Microsoft Intune administrationscenter för att bekräfta att principer, skript och appar distribueras korrekt – och för att upptäcka problem tidigt. Övervakning är en pågående operativ uppgift, inte ett engångskonfigurationssteg.

Vad som ska övervakas I administrationscentret Vad du behöver granska Mer information
Skriptstatus Enheter>Efter plattform>Fönster>Hantera enheter>Skript och åtgärder>Plattformsskript Välj ett skript >Enhetsstatus
Appinstallationsstatus Appar>Fönster>Windows-appar Välj en app >, Enhetsinstallationsstatus eller Användarinstallationsstatus Felsöka appinstallationer
Säkerhetsbaslinjer Övervaka säkerhetsbaslinjer i Intune
Diskkryptering (BitLocker) Slutpunktssäkerhet>Diskkryptering Välj BitLocker-principen >Enhetsinstallationsstatus. Återställningsnycklar: Enheter>Windows> Välj en enhet >Återställningsnycklar
Windows Update ringar Enheter>Hantera uppdateringar>Windows 10 och senare uppdateringar>Uppdateringsringar Välj en uppringning >Enhetsstatus Rapporter för uppdateringsringar
Efterlevnad Enheter>Efterlevnad Välj principen för att se tilldelningsresultat, inkompatibla enheter och fel per inställning Övervaka efterlevnadsprinciper
Slutpunktsanalys Rapporter>Slutpunktsanalys Startprestanda, apptillförlitlighet och proaktiva åtgärder i hela vagnparken Översikt över slutpunktsanalys · Intune rapporter

Följ vägledningen för molnbaserade slutpunkter

  1. Översikt: Vad är molnbaserade slutpunkter?
  2. 🡺 Självstudie: Konfigurera molnbaserade Windows-slutpunkter med Microsoft Intune (Du är här)
  3. Koncept: Microsoft Entra ansluten vs. hybrid Microsoft Entra ansluten
  4. Koncept: Molnbaserade slutpunkter och lokala resurser
  5. Planeringsguide på hög nivå
  6. Kända problem och viktig information

Vanliga frågor och svar

Vad är en molnbaserad Windows-slutpunkt?

En molnbaserad Windows-slutpunkt är en Windows-enhet som är Microsoft Entra ansluten och registrerad i Microsoft Intune – utan beroende av lokal Active Directory, Grupprincip eller domänkontrollanter. All konfiguration, säkerhet och appdistribution hanteras från molnet med Microsoft Intune och Windows Autopilot.

Vad är skillnaden mellan molnbaserad och hybrid som Microsoft Entra ansluten?

En hybrid Microsoft Entra ansluten enhet är ansluten till både lokal Active Directory och Microsoft Entra. Det är fortfarande beroende av domänkontrollanter för autentisering och grupprincip för konfiguration. En molnbaserad enhet (endast ansluten till Microsoft Entra) har inget lokalt beroende – identitet, principer och appar kommer alla från molnet. En detaljerad jämförelse finns i Microsoft Entra ansluten jämfört med Hybrid Microsoft Entra ansluten.

Behöver jag Windows 11 för molnbaserade slutpunkter?

Nej. Molnbaserat Windows fungerar med Windows 10 22H2 eller senare. Microsoft rekommenderar Windows 11 för bästa upplevelsen med Windows Autopilot, Windows Hello för företag och moderna säkerhetsfunktioner.

Kan jag flytta befintliga domänanslutna enheter till molnbaserade?

Ja, men Microsoft rekommenderar att du gör det vid nästa maskinvaruuppdatering i stället för att etablera om hela din maskinpark. Molnbaserat Windows får alla fördelar med en ren OOBE-start. Information om enheter som du inte kan vänta med att uppdatera finns i Hantera befintliga enheter i fas 5.

Fungerar molnautentiska Windows med lokala resurser som filresurser och skrivare?

Ja, med lite planering. Molnbaserade enheter kan komma åt lokala resurser via VPN eller via Microsoft Entra programproxy. För fillagring rekommenderar Microsoft att du migrerar till OneDrive och SharePoint. Om du vill skriva ut bör du använda Universell utskrift. Detaljerad vägledning finns i Molnbaserade slutpunkter och lokala resurser .

Användbara onlineresurser