大型 Microsoft Intune 环境中的分组、目标和筛选的性能建议

创建策略时,可以使用 分配筛选器 根据创建的规则分配策略。 可以将分配筛选器应用于 Intune 注册的设备和 Intune 托管的应用。 有关分配筛选器的概述,请转到“在 Microsoft Intune 中分配应用、策略和配置文件时使用筛选器”。

创建分配筛选器时,应考虑一些性能建议。

本文列出并描述有关策略和应用的 Intune 分组、目标和筛选的建议。 目标是帮助你为大型环境中的 Intune 部署做出体系结构和设计决策。

这些性能建议及其实现可能有所不同,并且取决于您自己的环境 & 其他因素,包括可管理性和简单性。

本文内容:

  • 大致了解 Intune 分组和目标概念
  • 获取一些性能建议

有关动态组的指南,请转到 在 Microsoft Entra ID 中为动态组创建更简单、更高效的规则

Intune 分组和目标概念概述

让我们回顾一下 Intune 中可用的分组、目标和筛选功能。

Microsoft Entra 组

Intune 几乎专门使用 Microsoft Entra 组进行分组和定向。 在 Microsoft Intune 管理中心选择时,你将查看 Microsoft Entra 组。

Intune 管理中心、组和 Microsoft Intune 中所有组的屏幕截图。

Microsoft Entra 组是 Intune 的重要组成部分,因为这些组是:

  • 用于将应用、策略和其他工作负载分配给用户和设备的对象
  • 用于定义管理员可以在 Intune 管理中心查看和管理的设备,例如基于角色的访问控制 (RBAC) 中的范围组

虚拟组

“所有用户”和“所有设备”分配是 Intune“虚拟”组。 默认情况下,这些虚拟组在所有 Intune 租户中都可用,不会产生任何管理开销。 例如,无需创建或调整任何 Microsoft Entra ID 规则来保持填充其成员。

“所有用户”和“所有设备”组也具有高度可扩展性和优化性,主要是因为它们不需要像其他组那样从 Microsoft Entra ID 同步。

分配筛选器

将应用或策略分配给 Microsoft Entra ID 或虚拟组后,可以使用分配筛选器将这些应用和策略的分配范围缩小到特定用户或设备组。

分配筛选器根据设备属性筛选该分配 (或该分配) 以外的设备。

Intune 管理中心、Microsoft Entra 组、虚拟组和 Microsoft Intune 中的一些筛选器属性的屏幕截图。

筛选是在设备检查时进行高性能、低延迟的适用性评估,无需预先计算组成员资格。

性能建议

本部分包含一些建议,这些建议可在 Microsoft Intune 中分配策略时提高性能。

这些建议侧重于提高性能和减少工作负载分配的延迟。 在大型 Intune 环境(如具有 >100,000 台设备的环境中)工作时,它们的影响最大。 应将这些建议与其他设计方面(例如可管理性、易用性、基于角色的管理和简单性)一起考虑。

使用内置虚拟组

DO 禁止事项
使用“所有用户”和“所有设备”虚拟组,而不是使用 Microsoft Entra 动态组创建你自己的所有用户/所有设备版本。 请勿在 Intune 中为策略和应用目标创建自己的“所有用户”或“所有设备”动态组。

较大的组需要更长的时间才能在 Microsoft Entra ID 和 Intune 之间同步成员身份更新。 “所有用户”和“所有设备”通常是你拥有的最大组。 如果将 Intune 工作负载分配给具有许多用户或设备的大型 Microsoft Entra 组,则 Intune 环境中可能会发生同步积压工作。 此积压工作会影响策略和应用部署,这些部署需要更长时间才能到达托管设备。

从 Microsoft Entra 到 Intune 的更新通常在 5 分钟内完成。 它不是即时的。 此时间可能会影响注册分配。 管理员应在几分钟后注册设备,而不是在将注册用户添加到组后立即注册设备。

内置的“所有用户”和“所有设备”组是 Microsoft Entra ID 中不存在的仅Intune分组对象。 Microsoft Entra ID 与 Intune 之间没有连续同步。 因此,组成员资格是即时的。

注意

有关Intune 检查策略刷新间隔的信息,请转到 Intune策略刷新间隔

还可以将此优化应用于可能拥有的其他大型且频繁更改的组,例如“所有 Windows 设备”或“所有 iOS 设备”。 不要创建并定位这些组,而是使用现有的“所有用户”或“所有设备”虚拟组,因为 Intune 策略和应用程序是按平台自动确定作用域的。

在Intune (超过 100,000 名成员) 中使用非常大的组时,预期目标定位的初始延迟。 Microsoft Entra ID 和 Intune 之间会发生首次设置过程。 第一次完全同步总是比后续增量同步花费更长的时间。

重用组

DO 禁止事项
重复使用相同的组对象来分配多个策略。 请勿创建同一组的重复副本来面向不同的策略。

请勿创建专用的“应用组”或“策略组”。

在后台,Intune 将 Microsoft Entra 组成员转换为每个用户和设备的分配目标消息。 当组对象相同时,此过程将高度优化。

例如,当“工程”用户组以 10 个策略为目标时,Intune 分组和目标设置的效果最佳。 当工程用户是 10 个不同组的成员,每个组分配给不同的策略时,这种方法无法达到最佳效果。

我们已经看到一些设计未使用本指南。 例如,IT 管理员创建一个“Install_Edge”组,创建一个“Deploy_Edge_Config_Policy”组,然后在每个组中放置相同的设备,这不建议用于性能。

类似但不建议的模式是创建“应用组”。 应用组是指每个应用都为其创建了多个 Microsoft Entra 组。 例如,若要管理 Microsoft Edge 应用程序,管理员需要创建以下组:

  • Edge_Required
  • Edge_Available
  • Edge_Uninstall

管理员将单个用户或设备添加到这些组中。 这些应用组大大增加了 Intune 必须订阅和监视成员身份更新的 Microsoft Entra 组的数量,效率较低。 低效的组同步设计会影响创建新作业并将其传递到设备的速度。

进行增量组更改

DO 禁止事项
请谨慎 Microsoft Entra ID 中的大型组嵌套更改。 请勿一次性进行大型组嵌套更改。

Microsoft Entra ID 中的大型组成员身份更改可能会在 Intune 中生成大量目标更改。 这些突发可能会延迟环境中其他作业的目标化。

如果一组管理员管理组,另一组管理员管理 Microsoft Entra ID,则应传达 Microsoft Entra ID 更改可能对 Intune 目标产生的影响。

例如,如果 Microsoft Entra 管理员在 Intune 用于定位的现有组中嵌套新的大型组,则 Intune 将开始同步所有组和组成员身份。 处理所有成员身份所需的时间取决于在 Microsoft Entra ID 中所做的组更改的数量和大小。

当组“无嵌套”时,此建议也适用。 有关嵌套组的详细信息,请转到 管理 Microsoft Entra 组和组成员身份

使用分配筛选器来包含和排除

DO 禁止事项
使用分配筛选器实现正确的用户+设备目标组合。 使用“包含”和“排除”组时,请勿混合使用用户组和设备组。

此建议也是一个支持声明。 我们不建议或支持创建对用户组的分配并从该分配中排除设备组,反之亦然。

由于动态组的计时/延迟特征,因此存在此建议。 排除的组 成员关系不是即时的,这可能会导致设备错误地接收应用或策略分配。 若要了解详细信息,请转到 分配策略和配置文件 - 支持矩阵

我们建议分配给用户组,而不是混合排除。 然后,使用分配筛选器动态包含或排除相应的设备。

对设备属性目标使用分配筛选器而不是动态组

DO 禁止事项
使用筛选器创建简单的设备属性, (操作系统类型、制造商、型号、所有权、设备类别) 。 当组仅由 Intune 使用时,请不要将动态组用于简单的设备属性。

使用简单属性规则的动态设备组 (例如或 device.deviceOwnership -eq "Company") 引入device.deviceOSType -eq "Windows"额外的处理步骤,如果组仅由Intune使用,则没有好处。 分配筛选器在设备检查时直接评估相同的属性,无需评估组成员资格。

例如,可以将策略分配给“所有设备”,并使用规则operatingSystemSKU -eq "Windows"应用过滤器,而不是使用规则device.deviceOSType -eq "Windows"创建动态组并将策略分配给该组。 结果相同,但在检查时评估筛选器,而不依赖于组成员资格处理。

出现以下情况时,请考虑将动态设备组迁移到分配筛选器:

  • 该组仅用于Intune策略或应用分配, (不用于条件访问、许可或其他服务) 。
  • 组规则使用分配筛选器 支持的设备属性,如 OS 版本、制造商、型号、所有权或类别。
  • 你希望 简化定位体系结构 并减少对组成员资格评估的依赖关系。

注意

对于 Autopilot 配置文件目标设定、条件访问 (跨工作负载方案、许可) 和基于用户的分组,动态组仍然是必需的。 有关动态组的指南,请转到 在 Microsoft Entra ID 中为动态组创建更简单、更高效的规则

在动态组规则中拒绝memberOf

DO 禁止事项
在动态组规则中使用直接属性比较 (-eq-startsWith-in) 。 不要在动态组规则中用于 memberOf Intune 目标的运算符。

memberOf运算符触发可传递组成员身份查找,这大大增加了处理复杂性。 在大型环境中, memberOf由于查找的递归性质,基于规则可能会导致较长的评估时间并产生意外的成员身份结果。

如果你需要根据设备在另一个组中的成员身份来定位设备,请评估是否可以使用直接设备属性或分配筛选器重新设计方案。 例如,考虑设备是否共享可在更简单的规则或筛选器中使用的常见属性 (,例如 device.memberOf -any (group.objectId -in ['<groupId>'])注册配置文件名称、设备类别或制造商) 。

注意

有关优化动态组规则的更多信息,请参见 优化规则效率

摘要

在 Intune 中创建和管理作业时,请纳入其中的一些建议。 使用组或虚拟组,并应用分配筛选器来帮助优化目标范围。 请牢记最佳做法:

  • 请勿创建你自己的“所有用户”或“所有设备”组版本。 使用 Intune 虚拟组,因为它们在将新用户或设备添加到环境时不需要 Microsoft Entra ID 同步。
  • 要优化定位,请尽可能重复使用组。
  • 对 Intune 组进行大型嵌套更改时请小心。 Intune 需要处理所有这些更改,并计算受该更改影响的所有组的所有成员的有效更改。
  • Intune 不支持混合组排除。 因此,除了组或虚拟组分配之外,还应使用分配筛选器动态包含和排除设备。
  • 如果组仅由 Intune 使用,请使用分配筛选器而不是动态设备组。
  • 在动态组规则中避免 memberOf 。 请改用直接属性比较。

有关在虚拟组、静态组、动态组、分配筛选器和注册时间分组) (定位方法之间进行选择的指南,请转到在 Microsoft Intune 中选择正确的定位方法