部署指南:在 Microsoft Intune 中管理 iOS/iPadOS 裝置
Intune 支援行動裝置管理 (iPad 和 iPhone 的 MDM) ,讓使用者能夠安全地存取工作電子郵件、資料和應用程式。 本指南提供 iOS 特定的指引,可協助您設定註冊,並將應用程式和原則部署至使用者和裝置。
必要條件
開始之前,請先完成這些必要條件,以在 Intune 中啟用 iOS/iPadOS 裝置管理。 如需如何設定、上線或移至 Intune 的詳細資訊,請參閱 Intune 安裝程式部署指南。
- 新增使用者 和 群組
- 將授權指派給使用者
- 設定行動裝置管理授權單位
- 具有全域管理員或 Intune 系統管理員Microsoft Entra許可權
- 設定 Apple MDM push (APN) 憑證
規劃您的部署
Microsoft Intune規劃指南提供指引和建議,協助您判斷目標、使用案例和需求。 它也會說明如何建立推出、通訊、支援、測試和驗證的計畫。
建立合規性規則
使用合規性原則來定義使用者和裝置應符合的規則和條件,以存取受保護的資源。 如果您使用條件式存取,您的條件式存取原則可以使用您的裝置合規性結果來封鎖從不符合規範的裝置存取資源。 如需合規性原則和如何開始使用的詳細說明,請參閱 使用合規性原則為您使用 Intune 管理的裝置設定規則。
工作 | 詳細資料 |
---|---|
建立合規性政策 | 取得如何建立合規性政策並指派給使用者和裝置群組的逐步指引。 |
新增不符合規範的動作 | 選擇當裝置不再符合合規性政策的條件時,會發生什麼事。 您可以在設定裝置合規性政策時新增不符合規範的動作,或藉由編輯原則來新增後續動作。 |
建立裝置型或應用程式型條件式存取原則 | 指定您想要保護的應用程式或服務,並定義存取的條件。 |
封鎖對未使用新式驗證之應用程式的存取 | 建立以應用程式為基礎的條件式存取原則,以封鎖使用 OAuth2 以外的驗證方法的應用程式;例如,使用基本和表單型驗證的應用程式。 不過,在封鎖存取之前,請先登入Microsoft Entra識別碼,並檢閱驗證方法活動報告,以查看使用者是否使用基本驗證來存取您忘記或不知道的重要事項。 例如,會議室行事曆 Kiosk 之類的專案會使用基本驗證。 |
設定端點安全性
使用 Intune 端點安全性功能來設定裝置安全性,以及管理有風險裝置的安全性工作。
工作 | 詳細資料 |
---|---|
使用端點安全性功能管理裝置 | 使用 Intune 中的端點安全性設定,有效地管理裝置安全性,並修復裝置的問題。 |
針對未註冊的裝置啟用行動威脅防護 (MTD) 連接器 | 在 Intune 中啟用 MTD 連線,讓 MTD 合作夥伴應用程式可以使用 Intune 和您的原則。 如果您不是使用適用於端點的 Microsoft Defender,請考慮啟用連接器,以便使用另一個行動威脅防護解決方案。 |
建立 MTD 應用程式保護原則 | 建立 Intune 應用程式保護原則,以根據威脅層級評估風險並限制裝置的公司存取權。 |
新增 MTD 應用程式至未註冊的裝置 | 讓組織中的人員可以使用 MTD 應用程式,並設定適用于 iOS/iPadOS 的 Microsoft Authenticator。 |
使用條件式存取來限制對 Microsoft Tunnel 的存取 | 使用條件式存取原則,將裝置存取許可權制為 Microsoft Tunnel VPN 閘道。 |
設定裝置設定
使用Microsoft Intune啟用或停用 iOS/iPadOS 裝置上的設定和功能。 若要設定並強制執行這些設定,請建立裝置組態設定檔,然後將設定檔指派給組織中的群組。 裝置在註冊後會收到設定檔。
工作 | 詳細資料 |
---|---|
在 Microsoft Intune 中建立裝置設定檔 | 瞭解您可以為組織建立的不同裝置配置檔案類型。 |
設定裝置功能 | 為工作或學校內容設定常見的 iOS/iPadOS 功能。 如需此區域中設定的描述,請參閱 裝置功能參考。 |
設定 Wi-Fi 設定檔 | 此設定檔可讓人員尋找並聯機到組織的 Wi-Fi 網路。 如需此區域中設定的描述,請參閱 Wi-Fi 設定參考。 |
設定 VPN 設定檔 | 為連線到組織網路的人員設定安全的 VPN 選項,例如 Microsoft Tunnel。 您也可以 建立個別應用程式 VPN 原則 ,要求使用者透過 VPN 連線登入特定應用程式。 如需此區域中設定的描述,請參閱 VPN 設定參考。 |
設定電子郵件設定檔 | 設定電子郵件設定,讓人員可以連線到郵件伺服器,並存取其公司或學校電子郵件。 如需此區域中設定的描述,請參閱 電子郵件設定參考。 |
限制裝置功能 | 藉由限制使用者可在公司或學校使用的裝置功能,保護使用者免于未經授權的存取和干擾。 如需此區域中設定的描述,請參閱 裝置限制參考。 |
設定自訂設定檔 | 新增和指派未內建于 Intune 的裝置設定和功能。 |
自訂商標和註冊體驗 | 使用您組織自己的文字、商標、螢幕喜好設定和連絡資訊,自訂Intune 公司入口網站和Microsoft Intune應用程式體驗。 |
設定軟體更新原則 | 排程受監督 iOS/iPadOS 裝置的自動作業系統更新和安裝。 |
設定安全的驗證方法
在 Intune 中設定驗證方法,以確保只有授權的人員才能存取您的內部資源。 Intune 支援多重要素驗證、憑證和衍生認證。 憑證也可用於使用 S/MIME 簽署和加密電子郵件。
工作 | 詳細資料 |
---|---|
需要多重要素驗證 (MFA) | 要求人員在註冊時提供兩種形式的認證。 |
建立受信任的憑證設定檔 | 在您建立 SCEP、PKCS 或 PKCS 匯入的憑證設定檔之前,請先建立並部署受信任的憑證設定檔。 受信任的憑證設定檔會使用 SCEP、PKCS 和 PKCS 匯入的憑證,將受信任的根憑證部署到裝置和使用者。 |
搭配 Intune 使用 SCEP 憑證 | 瞭解搭配 Intune 使用 SCEP 憑證所需的專案,並設定必要的基礎結構。 這麼做之後,您可以 建立 SCEP 憑證設定檔 ,或 使用 SCEP 設定協力廠商憑證授權單位單位。 |
搭配 Intune 使用 PKCS 憑證 | 設定必要的基礎結構 (,例如內部部署憑證連接器) 、匯出 PKCS 憑證,以及將憑證新增至 Intune 裝置組態設定檔。 |
搭配 Intune 使用匯入的 PKCS 憑證 | 設定匯入的 PKCS 憑證,可讓您 設定及使用 S/MIME 來加密電子郵件。 |
設定衍生認證簽發者 | 使用衍生自使用者智慧卡的憑證來布建 iOS/iPadOS 裝置。 |
部署應用程式
當您設定應用程式和應用程式原則時,請考慮組織的需求,例如您將支援的平臺、人員需要執行的工作、完成這些工作所需的應用程式類型,最後是需要這些應用程式的群組。 您可以使用 Intune 來管理整個裝置 (包括應用程式) 或使用 Intune 僅管理應用程式。
工作 | 詳細資料 |
---|---|
新增市集應用程式 | 將 iOS/iPadOS 應用程式從App Store新增至 Intune,並指派給群組。 |
新增 Web 應用程式 | 將 Web 應用程式新增至 Intune 並指派給群組。 |
新增內建應用程式 | 將內建應用程式新增至 Intune 並指派給群組。 |
新增企業營運應用程式 | 將 iOS/iPadOS 企業營運 (LOB) 應用程式新增至 Intune,並指派給群組。 |
將應用程式指派給群組 | 將應用程式指派給使用者和裝置。 |
包含和排除應用程式指派 | 藉由在指派中包含和排除選取的群組,來控制應用程式的存取和可用性。 |
管理透過 Apple Business Manager 購買的 iOS/iPadOS 應用程式 | 同步處理、管理及指派透過 Apple Business Manager 購買的應用程式。 |
管理透過 Apple Business Manager 購買的 iOS/iPadOS 電子書 | 同步處理、管理及指派透過 Apple Business Manager 購買的書籍。 |
建立 iOS/iPadOS 應用程式保護原則 | 讓貴組織的資料包含在 Outlook 和 Word 等 Managed 應用程式內。 如需每個設定的詳細資訊,請參閱 iOS/iPadOS 應用程式保護 原則設定。 |
建立應用程式布建設定檔 | 主動將新的布建設定檔指派給應用程式即將到期的裝置,以防止應用程式憑證過期。 |
建立應用程式設定原則 | 將自訂群組態設定套用至已註冊裝置上的 iOS/iPadOS 應用程式。 您也可以將這些類型的原則套用 至未註冊裝置的受控應用程式。 |
設定 Microsoft Edge | 使用 Intune 應用程式保護和設定原則搭配適用于 iOS/iPadOS 的 Edge,以確保公司網站的存取具有就地保護措施。 |
設定 Microsoft Office 應用程式 | 搭配 Office 應用程式使用 Intune 應用程式保護和設定原則,以確保公司檔案會以就地保護措施存取。 |
設定 Microsoft Teams | 搭配 Teams 使用 Intune 應用程式保護和設定原則,以確保可使用就地保護措施來存取共同作業小組體驗。 |
設定 Microsoft Outlook | 搭配 Outlook 使用 Intune 應用程式保護和設定原則,以確保公司電子郵件和行事曆都可使用就地保護措施來存取。 |
註冊裝置
註冊裝置可讓他們接收您建立的原則,因此請Microsoft Entra使用者群組和裝置群組準備就緒。
如需每個註冊方法以及如何選擇適合您組織的方法相關資訊,請參閱適用于Microsoft Intune的 iOS/iPadOS 裝置註冊指南。
工作 | 詳細資料 |
---|---|
在 Intune 中設定 Apple Automated Device Enrollment (ADE) | 為透過 Apple School Manager 或 Apple Business Manager 購買的公司擁有裝置設定現成的註冊體驗。 如需此程式的詳細逐步解說,請參閱 教學課程:在 Apple Business Manager (ABM) 中使用 Apple 的公司裝置註冊功能來註冊 iOS/iPadOS 裝置 |
在 Intune 中設定 Apple School Manager | 設定 Intune 以註冊您透過 Apple School Manager 計畫購買的裝置。 |
使用 Apple Configurator 設定裝置註冊 | 建立 Apple Configurator 設定檔,以註冊公司擁有的裝置 (,而不需要透過直接註冊) 使用者親和性;或 透過安裝助理註冊具有使用者親和性 () 抹除或新裝置。 您必須從 Intune 匯出 Apple Configurator 設定檔,這需要 USB 連線到執行 Apple Configurator 的 Mac 電腦。 |
將裝置識別為公司擁有 | 將公司擁有的狀態指派給裝置,以在 Intune 中啟用更多管理和識別功能。 公司擁有的狀態無法指派給透過 Apple Business Manager 註冊的裝置。 |
在預覽) 中設定 Apple 使用者註冊 ( | 建立使用者註冊設定檔,以使用受控 Apple ID 將 Apple 使用者註冊體驗部署至裝置。 這項功能的支援目前為預覽狀態。 |
設定共用的 iPad 裝置 | 設定裝置,讓多個人員可以使用它們, (您在文件庫或教育環境中看到的設定類型) 。 |
備份和還原裝置 | 備份和還原裝置以準備在 Intune 中註冊或移轉,例如在自動裝置註冊設定期間。 |
變更裝置擁有權 | 註冊裝置之後,您可以將其在 Intune 中的擁有權標籤變更為公司擁有或個人擁有。 此調整會變更您管理裝置的方式。 |
疑難排解註冊問題 | 針對註冊期間發生的問題進行疑難排解並尋找解決方法。 |
執行遠端動作
設定裝置之後,您可以在 Intune 中使用遠端動作來管理和疑難排解距離的裝置。 可用性會因裝置平臺而異。 如果入口網站中的動作不存在或停用,則裝置上不支援該動作。
工作 | 詳細資料 |
---|---|
在裝置上採取遠端動作 | 瞭解如何向下切入及從遠端系統管理 Intune 中的個別裝置並進行疑難排解。 本文列出 Intune 中所有可用的遠端動作,以及這些程式的連結。 |
使用 TeamViewer 遠端管理 Intune 裝置 | 在 Intune 內設定 TeamViewer,並瞭解如何從遠端系統管理裝置。 |
補救 適用於端點的 Microsoft Defender 所識別的弱點 | 整合 Intune 與 適用於端點的 Microsoft Defender,以利用適用于端點的 Defender 威脅與弱點管理,並使用 Intune 來補救 Defender 弱點管理功能所識別的端點弱點。 |
後續步驟
請參閱這些註冊教學課程,以瞭解如何在 Intune 中執行一些最常用的工作。 教學課程是 100 – 200 層級的內容,適用于 Intune 或特定案例的新使用者。
- 逐步解說 Intune 系統管理中心
- 使用 Apple Business Manager 中的 Apple 公司裝置註冊功能 (ABM) 在 Intune 中註冊 iOS/iPadOS 裝置
- 保護受管理裝置上的 Exchange Online 電子郵件
- 保護非受控裝置上Exchange Online電子郵件
- 將 Slack 設定為使用 Intune 進行 EMM 和應用程式設定
如需本指南的 Android 版本,請參閱部署指南:在Microsoft Intune中管理 Android 裝置。
意見反映
https://aka.ms/ContentUserFeedback。
即將推出:我們會在 2024 年淘汰 GitHub 問題,並以全新的意見反應系統取代並作為內容意見反應的渠道。 如需更多資訊,請參閱:提交及檢視以下的意見反映: