分享方式:


部署指南:在 Microsoft Intune 中管理 iOS/iPadOS 裝置

Intune 支援行動裝置管理 (iPad 和 iPhone 的 MDM) ,讓用戶能夠安全地存取工作電子郵件、數據和應用程式。 本指南提供 iOS 特定的指引,可協助您設定註冊,並將應用程式和原則部署至使用者和裝置。

先決條件

開始之前,請先完成這些必要條件,以在 Intune 中啟用 iOS/iPadOS 裝置管理。 如需如何設定、上線或移至 Intune 的詳細資訊,請參閱 Intune 安裝程式部署指南

如需Microsoft Intune 角色和許可權的相關信息,請參閱 RBAC 與 Microsoft Intune。 Microsoft全域 管理員和 Intune 系統管理員 角色在 Microsoft Intune 內具有完整許可權。 全域管理員擁有比 Intune 中許多裝置管理工作所需的更多許可權Microsoft。 建議您使用完成工作所需的最低特殊許可權角色。 例如,可以完成裝置註冊工作的最低特殊許可權角色是 Policy 和 Profile Manager,這是內建的 Intune 角色。

規劃您的部署

Microsoft Intune 規劃指南提供指引和建議,協助您判斷目標、使用案例和需求。 它也會說明如何建立推出、通訊、支援、測試和驗證的計劃。

建立合規性規則

使用合規性原則來定義使用者和裝置應符合的規則和條件,以存取受保護的資源。 如果您使用條件式存取,您的條件式存取原則可以使用您的裝置合規性結果來封鎖從不符合規範的裝置存取資源。 如需合規性原則和如何開始使用的詳細說明,請參閱 使用合規性原則為您使用 Intune 管理的裝置設定規則

工作 詳細資料
建立合規性政策 取得如何建立合規性政策並指派給使用者和裝置群組的逐步指引。
新增不符合規範的動作 選擇當裝置不再符合合規性政策的條件時,會發生什麼事。 您可以在設定裝置合規性政策時新增不符合規範的動作,或藉由編輯原則來新增後續動作。
建立裝置型應用程式型條件式存取原則 指定您想要保護的應用程式或服務,並定義存取的條件。
封鎖對未使用新式驗證之應用程式的存取 建立以應用程式為基礎的條件式存取原則,以封鎖使用 OAuth2 以外的驗證方法的應用程式;例如,使用基本和窗體型驗證的應用程式。 不過,在封鎖存取之前,請先登入 Microsoft Entra ID 並檢閱 驗證方法活動報告 ,以查看使用者是否使用基本身份驗證來存取您忘記或不知道的重要事項。 例如,會議室行事曆 Kiosk 之類的專案會使用基本身份驗證。

設定端點安全性

使用 Intune 端點安全性功能來設定裝置安全性,以及管理有風險裝置的安全性工作。

工作 詳細資料
使用端點安全性功能管理裝置 使用 Intune 中的端點安全性設定,有效地管理裝置安全性,並修復裝置的問題。
針對未註冊的裝置啟用行動威脅防護 (MTD) 連接器 在 Intune 中啟用 MTD 連線,讓 MTD 合作夥伴應用程式可以使用 Intune 和您的原則。 如果您不是使用適用於端點的 Microsoft Defender,請考慮啟用連接器,讓您可以使用另一個行動威脅防護解決方案。
建立 MTD 應用程式保護原則 建立 Intune 應用程式保護原則,以根據威脅層級評估風險並限制裝置的公司存取權。
新增 MTD 應用程式至未註冊的裝置 讓 MTD 應用程式可供組織中的人員使用,並設定適用於 iOS/iPadOS 的 Microsoft Authenticator。
使用條件式存取來限制存取Microsoft通道 使用條件式存取原則,將裝置存取權限制為Microsoft通道 VPN 閘道。

設定裝置設定

使用 Microsoft Intune 在 iOS/iPadOS 裝置上啟用或停用設定和功能。 若要設定並強制執行這些設定,請建立裝置組態配置檔,然後將配置檔指派給組織中的群組。 裝置在註冊後會收到配置檔。

工作 詳細資料
在 Microsoft Intune 中建立裝置設定檔 瞭解您可以為組織建立的不同裝置配置檔類型。
設定裝置功能 為工作或學校內容設定常見的 iOS/iPadOS 功能。 如需此區域中設定的描述,請參閱 裝置功能參考
設定 Wi-Fi 設定檔 此配置檔可讓人員尋找並連線到組織的 Wi-Fi 網路。 如需此區域中設定的描述,請參閱 Wi-Fi設定參考
設定 VPN 設定檔 為連線到您組織網路的人員設定安全的 VPN 選項,例如 Microsoft Tunnel。 您也可以 建立個別應用程式 VPN 原則 ,要求使用者透過 VPN 連線登入特定應用程式。 如需此區域中設定的描述,請參閱 VPN 設定參考
設定電子郵件設置檔 設定電子郵件設置,讓人員可以連線到郵件伺服器,並存取其公司或學校電子郵件。 如需此區域中設定的描述,請參閱 電子郵件設置參考
限制裝置功能 藉由限制使用者可在公司或學校使用的裝置功能,保護使用者免於未經授權的存取和干擾。 如需此區域中設定的描述,請參閱 裝置限制參考
設定自訂配置檔 新增和指派未內建於 Intune 的裝置設定和功能。
自定義商標和註冊體驗 使用您組織自己的文字、商標、畫面喜好設定和連絡資訊,自定義Intune公司入口網站並Microsoft Intune 應用程式體驗。
設定軟體更新原則 排程受監督 iOS/iPadOS 裝置的自動作業系統更新和安裝。

設定安全的驗證方法

在 Intune 中設定驗證方法,以確保只有授權的人員才能存取您的內部資源。 Intune 支援多重要素驗證、憑證和衍生認證。 憑證也可用於使用 S/MIME 簽署和加密電子郵件。

工作 詳細資料
需要多重要素驗證 (MFA) 要求人員在註冊時提供兩種形式的認證。
建立受信任的憑證配置檔 在您建立 SCEP、PKCS 或 PKCS 匯入的憑證配置檔之前,請先建立並部署受信任的憑證配置檔。 受信任的憑證配置檔會使用 SCEP、PKCS 和 PKCS 匯入的憑證,將受信任的跟證書部署到裝置和使用者。
搭配 Intune 使用 SCEP 憑證 瞭解搭配 Intune 使用 SCEP 憑證所需的專案,並設定必要的基礎結構。 這麼做之後,您可以 建立SCEP憑證配置檔 ,或 使用SCEP設定第三方證書頒發機構單位
搭配 Intune 使用 PKCS 憑證 設定必要的基礎結構 (,例如內部部署憑證連接器) 、匯出 PKCS 憑證,以及將憑證新增至 Intune 裝置組態配置檔。
搭配 Intune 使用匯入的 PKCS 憑證 設定匯入的 PKCS 憑證,可讓您 設定及使用 S/MIME 來加密電子郵件
設定衍生認證簽發者 使用衍生自用戶智慧卡的憑證來布建 iOS/iPadOS 裝置。

部署應用程式

當您設定應用程式和應用程式原則時,請考慮組織的需求,例如您將支援的平臺、人員需要執行的工作、完成這些工作所需的應用程式類型,最後是需要這些應用程式的群組。 您可以使用 Intune 來管理整個裝置 (包括應用程式) 或使用 Intune 僅管理應用程式。

工作 詳細資料
新增市集應用程式 將 iOS/iPadOS 應用程式從 App Store 新增至 Intune,並指派給群組。
新增 Web 應用程式 將 Web 應用程式新增至 Intune 並指派給群組。
新增內建應用程式 將內建應用程式新增至 Intune 並指派給群組。
新增企業營運應用程式 將 iOS/iPadOS 企業營運 (LOB) 應用程式新增至 Intune,並指派給群組。
將應用程式指派給群組 將應用程式指派給使用者和裝置。
包含和排除應用程式指派 藉由在指派中包含和排除選取的群組,來控制應用程式的存取和可用性。
管理透過 Apple Business Manager 購買的 iOS/iPadOS 應用程式 同步處理、管理及指派透過Apple Business Manager 購買的應用程式。
管理透過 Apple Business Manager 購買的 iOS/iPadOS 電子書 同步處理、管理及指派透過Apple Business Manager 購買的書籍。
建立 iOS/iPadOS 應用程式保護原則 讓貴組織的數據包含在 Outlook 和 Word 等 Managed 應用程式內。 如需每個設定的詳細資訊,請參閱 iOS/iPadOS 應用程式保護 原則設定。
建立應用程式佈建配置檔 主動將新的佈建配置檔指派給應用程式即將到期的裝置,以防止應用程式憑證過期。
建立應用程式設定原則 將自定義組態設定套用至已註冊裝置上的 iOS/iPadOS 應用程式。 您也可以將這些類型的原則套用 至未註冊裝置的受控應用程式
設定 Microsoft Edge 使用 Intune 應用程式保護和設定原則搭配適用於 iOS/iPadOS 的 Edge,以確保公司網站的存取具有就地保護措施。
設定 Microsoft Office 應用程式 搭配 Office 應用程式使用 Intune 應用程式保護和設定原則,以確保公司檔案會以就地保護措施存取。
設定 Microsoft Teams 搭配 Teams 使用 Intune 應用程式保護和設定原則,以確保可使用就地保護措施來存取共同作業小組體驗。
設定 outlook Microsoft 搭配 Outlook 使用 Intune 應用程式保護和設定原則,以確保公司電子郵件和行事歷都可使用就地保護措施來存取。

註冊裝置

註冊裝置可讓他們接收您建立的原則,因此請Microsoft使用者群組和裝置群組準備就緒。

如需每個註冊方法以及如何選擇適合您組織的方法相關信息,請參閱 適用於 Microsoft Intune 的 iOS/iPadOS 裝置註冊指南

工作 詳細資料
在 Intune 中設定 Apple Automated Device Enrollment (ADE) 為透過Apple School Manager 或 Apple Business Manager 購買的公司擁有裝置設定現成的註冊體驗。 如需此程式的詳細逐步解說,請參閱 教學課程:在 Apple Business Manager (ABM) 中使用 Apple 的公司裝置註冊功能來註冊 iOS/iPadOS 裝置
在 Intune 中設定 Apple School Manager 設定 Intune 以註冊您透過 Apple School Manager 計劃購買的裝置。
使用 Apple Configurator 設定裝置註冊 建立 Apple Configurator 配置檔,以註冊公司擁有的裝置 (,而不需要透過直接註冊) 使用者親和性;或透過安裝助理註冊具有用戶親和性 () 抹除或新裝置。 您必須從 Intune 匯出 Apple Configurator 配置檔,這需要 USB 連線到執行 Apple Configurator 的 Mac 計算機。
將裝置識別為公司擁有 將公司擁有的狀態指派給裝置,以在 Intune 中啟用更多管理和識別功能。 公司擁有的狀態無法指派給透過Apple Business Manager 註冊的裝置。
設定 Apple 用戶註冊 建立用戶註冊配置檔,以使用受控 Apple ID 將 Apple 用戶註冊體驗部署至裝置。
設定共用的 iPad 裝置 設定裝置,讓多個人員可以使用它們, (您在文檔庫或教育環境中看到的設定類型) 。
備份和還原裝置 備份和還原裝置以準備在 Intune 中註冊或移轉,例如在自動裝置註冊設定期間。
變更裝置擁有權 註冊裝置之後,您可以將其在 Intune 中的擁有權標籤變更為公司擁有或個人擁有。 此調整會變更您管理裝置的方式。
疑難排解註冊問題 針對註冊期間發生的問題進行疑難解答並尋找解決方法。

執行遠端動作

設定裝置之後,您可以在 Intune 中使用遠端動作來管理和疑難解答距離的裝置。 可用性會因裝置平台而異。 如果入口網站中的動作不存在或停用,則裝置上不支援該動作。

工作 詳細資料
在裝置上採取遠端動作 瞭解如何向下切入及從遠端管理 Intune 中的個別裝置並進行疑難解答。 本文列出 Intune 中所有可用的遠端動作,以及這些程序的連結。
使用 TeamViewer 遠端管理 Intune 裝置 在 Intune 內設定 TeamViewer,並瞭解如何從遠端管理裝置。
補救適用於端點的 Microsoft Defender 所識別的弱點 整合 Intune 與適用於端點的 Microsoft Defender,以利用適用於端點的 Defender 威脅和弱點管理,並使用 Intune 來補救 Defender 弱點管理功能所識別的端點弱點。

後續步驟

請參閱這些註冊教學課程,以瞭解如何在 Intune 中執行一些最常用的工作。 教學課程是 100 – 200 層級的內容,適用於 Intune 或特定案例的新使用者。

如需本指南的 Android 版本,請參閱 部署指南:在 Microsoft Intune 中管理 Android 裝置