适用于:iOS/iPadOS
在适用于iOS/iPadOS 个人设备的 Microsoft Intune 中设置基于 Web 的设备注册。 这是 Microsoft Intune 支持的两种 Apple 设备注册方法之一,另一种方法是使用公司门户应用进行设备注册。 这两种方法都允许你访问一组有限但适当的设备管理设置和操作,以实现自带设备 (BYOD) 方案,以便在不影响设备用户个人数据或应用的情况下保护工作数据。
基于 Web 的设备注册提供更快、更用户友好的注册体验。 不需要公司门户应用,因为员工和学生可以在 Safari 及其设备设置中执行所有操作。 此外,基于 Web 的设备注册适用于 JIT 注册。 启用后,Intune 将通过 Microsoft Authenticator 应用使用 JIT 注册来注册设备和单一登录 (SSO) ,以减少用户在注册期间和访问工作应用时必须登录的次数。
本文介绍如何在 Microsoft Intune 中设置基于 Web 的设备注册。 你将执行以下操作:
- 设置 JIT 注册。
- 创建注册配置文件。
- 让员工和学生为注册做好准备。
先决条件
设备平台要求
此注册方法支持以下平台:
- iOS/iPadOS 15 或更高版本
如果将基于 Web 的注册配置文件分配给运行 iOS/iPadOS 14.9 或更早版本的设备用户,则 Microsoft Intune 将通过基于应用的设备注册自动注册他们。 基于应用的设备注册需要适用于 iOS/iPadOS 的公司公司门户应用。
租户配置要求
最佳做法
部署 Intune 公司门户的 Web 应用版本,以便设备用户可以快速访问设备状态、设备操作和合规性信息。 Web 应用显示在主屏幕上,并用作指向公司门户网站的链接。 有关如何添加 Web 应用的详细信息,请参阅将 Web 应用添加到 Microsoft Intune。 如果没有 Web 应用,设备用户仍可以访问公司门户网站,但必须打开浏览器并输入网站链接。
工作或学校访问需要 Microsoft Authenticator 应用。 建议告知员工和学生在开始设备注册之前安装 Microsoft Authenticator。
步骤 1:设置实时注册
创建设备配置、单一登录应用扩展策略以启用实时 (JIT) 注册。 有关步骤,请参阅在 Intune 中设置 JIT 注册。 完成后返回本文,以便继续下一步。
步骤 2:创建注册配置文件
为通过基于 Web 的设备注册注册的设备创建注册配置文件。 注册配置文件会触发设备用户的注册体验,并使他们能够在 Safari 中启动注册。
- 在 Microsoft Intune 管理中心,转到“设备>注册”。
- 选择 Apple 选项卡。
- 在 “注册选项”下,选择 “注册类型”。
- 选择“ 创建配置文件>iOS/iPadOS”。
- 在 “基本信息” 页上,输入配置文件的名称和说明,以便将其与管理中心中的其他配置文件区分开来。 设备用户看不到这些详细信息。
- 选择 下一步。
- 在 “设置 ”页的 “注册类型”,选择“ 基于 Web 的设备注册”。
- 选择 下一步。
- 在 “分配” 页上,将配置文件分配给所有用户或一组用户。
- 选择 下一步。
- 在 “查看 + 创建 ”页上,查看你的选择,然后选择“ 创建 ”以完成配置文件创建。
返回到 注册类型 以查看注册配置文件的列表。 Intune 按设置其优先级的顺序应用注册配置文件。 如果由于为用户分配了多个配置文件而发生冲突,Intune 将应用优先级较高的配置文件。 在列表中拖放配置文件以重新定位它们并更改它们的应用顺序。
步骤 3:为员工注册做好准备
当员工尝试在其个人设备上登录到工作应用时,该应用会提醒他们注册要求,并将他们重定向到公司门户网站进行注册。
或者,可以为员工和学生提供打开公司门户网站的 URL。 如果未使用条件访问,请务必与设备用户共享注册链接,以便他们知道如何启动注册。 共享链接为:
https://portal.manage.microsoft.com/enrollment/webenrollment/ios
本部分为设备用户提供高级注册步骤。 建议在组织的设备载入文档中或获取故障排除和支持中使用此信息。
重要
Safari 浏览器是此类注册唯一支持的浏览器,需要它来下载管理配置文件并完成注册。 如果用户的默认浏览器不是 Safari,则他们需要复制注册链接并将其粘贴到 Safari 浏览器中以启动注册。 完成注册后,用户可以返回到首选浏览器。
- 打开 Safari 并转到 https://portal.manage.microsoft.com/enrollment/webenrollment/ios。 使用你的工作或学校帐户登录。
- 如果出现提示,请下载管理配置文件。 在 Safari 中等待公司门户下载管理配置文件。
- 转到设备设置应用以查看和安装管理配置文件。
- 等到设备上安装了 Microsoft Authenticator,然后再登录到工作或学校应用。 在设备上安装 Authenticator 之前,设备才会可供工作使用,这可能需要几分钟时间。 要验证是否已安装 Authenticator,请打开设备设置,然后转到常规>VPN & 设备管理>管理配置文件>更多详细信息。 Authenticator 应列为 SSO 扩展。
- 使用工作帐户登录到工作应用,例如 Microsoft Teams。
- 等待应用识别出所需的设置更新。 例如,您可能需要先更新设备的操作系统,然后才能使用该应用。 检查你登录的应用是否有待处理的操作项。 完成更改后,选择 “重新选中”。
合规性检查完成后,用户可以在其会话的剩余时间内访问使用 SSO 应用扩展策略配置的应用,而无需重新登录。
从管理中删除设备
当设备从 Intune 取消注册时,将擦除为管理设备上的工作数据而创建的卷和加密密钥。
载入文档资源
有关最终用户帮助和操作指南,请参阅 Microsoft Intune 用户帮助文档。请随意使用该文档集中的文章作为组织载入资源的模板。
有关 Apple 设备注册特性和功能的更多详细信息,请参阅 Apple 支持网站上的 “设备注册和 MDM ”。
疑难解答
有关如何解决 Microsoft Intune 中的设备注册问题的信息,请参阅设备注册疑难解答。