本文介绍 Microsoft Intune 部署的体系结构:云和本地组件以及 Intune 集成的 Microsoft 和第三方产品。
有关 Intune 功能的简介,请参阅什么是 Microsoft Intune?。 有关 Intune 如何管理标识、设备和应用的概念演练,请参阅 Microsoft Intune 核心概念。
该图将典型的 Intune 部署分为七个层:
- 云控制平面:Microsoft 托管的 Intune 服务。
- 托管终结点:Intune 管理的设备。
- 终结点系列服务:以终结点管理为主要用途的 Microsoft 产品。
- 连接器和扩展:基于云的外部服务 Intune 集成。
- 对等集成:与 Intune 集成的其他 Microsoft 产品。
- 合作伙伴生态系统:与 Intune 集成的第三方产品和服务。
- 本地服务:与 Intune 云集成的客户运营的基础结构。
下面各部分都介绍了每个层。
云控制平面
云控制平面是构成 Intune 租户的一组 Microsoft 托管服务。 它们存储配置、交付策略、公开编程接口,并呈现管理员和用户体验。
| 组件 | Role |
|---|---|
| Microsoft Intune 服务 | 存储配置和协调策略交付的云控制平面。 |
| Microsoft Intune 管理中心 | 管理员的 Web 控制台。 |
| Microsoft 图形 API | 公共编程接口。 每个管理中心操作都由图形 API 调用提供支持。 |
| Microsoft Intune 公司门户应用和网站 | 面向用户的图面,用于注册设备、显示所需应用并显示合规性状态。 |
托管终结点
Intune 支持以下平台:Android、iOS、iPadOS、Linux、macOS、tvOS、visionOS 和 Windows。 专业方案包括展台、一线设备和通过特定于平台的注册路径管理的坚固耐用的硬件。
通过几种模式管理设备:
- 移动设备管理 (MDM) :典型用于组织拥有的设备;Intune 管理整个设备。
- 移动应用程序管理 (MAM) :典型用于个人 (BYOD) 设备;Intune 仅管理工作应用和数据。
- 组织所拥有硬件的自动注册:Windows Autopilot、Apple 自动设备注册和 Android Enterprise。
有关支持的完整操作系统矩阵,请参阅 Intune 支持的操作系统和浏览器。
终结点系列服务
终结点系列服务是 Microsoft 产品,其主要用途是终结点管理。 每个都专门用于终结点生命周期的特定方面。
| 服务 | 功能 | 何时使用 |
|---|---|---|
| Windows Autopilot | 为新的和现有的 Windows 设备提供基于云的预配,包括用户驱动的自部署 (零接触) 、预预配和重置选项 | 将设备直接从 OEM 运送给最终用户,或大规模改变现有设备的用途 |
| Windows 365 | 云托管的 Windows 桌面 (云电脑) | 远程工作者、BYOD、承包商、受监管工作负载 |
| Windows Autopatch | 适用于 Windows、Microsoft 365 企业应用版、Microsoft Edge、Microsoft Teams 以及设备驱动程序和固件的托管更新服务 | 减少手动更新管理 |
| 终结点分析 | 有关设备运行状况和性能的遥测和建议 | 识别性能问题并减少技术支持工作量 |
连接器和扩展
连接器和扩展是与 Intune 集成的基于云的外部服务。 它们没有本地占用空间。 Intune 通过 Internet 与他们通信。
| Connector | Role |
|---|---|
| Microsoft 云 PKI | 云托管的 PKI,可为 Intune 托管设备颁发、续订和吊销 SCEP 证书,而无需本地 AD CS、NDES 或证书连接器。 支持完全云托管的层次结构或定位到现有的专用根 (BYOCA) 。 |
| Apple Business / VPP | Apple 应用交付的基于令牌的集成。 |
| Apple 推送通知服务 (APNs) | Apple 设备管理所必需。 |
| 托管 Google Play | Android 企业版应用目录。 |
| Microsoft Store | Windows 应用的内置目录。 |
对等集成
对等集成是与 Intune 配合使用的 Microsoft 产品。 他们有自己的主要目的;与 Intune 集成是众多用途之一。
| 产品 | Role |
|---|---|
| Microsoft 365 应用 | 通过 Intune 部署到托管终结点。 |
| Microsoft Defender 中的终结点安全性 | 将实时设备风险信号馈送到 Intune 合规性评估和条件访问决策中。 还可作为 iOS、iPadOS 和 Android 的 MTD) 源 (移动威胁防御。 |
| Intune 中的 Copilot | 智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶® 功能在 Microsoft Intune 管理中心中出现。 |
| Microsoft Purview | 敏感度标签和终结点数据丢失防护 (适用于 Intune 托管设备上的数据的 DLP) 策略。 |
合作伙伴生态系统
合作伙伴生态系统包括通过记录的 API、连接器或配置模式与 Intune 集成的第三方产品和服务。
| 类别 | 描述和示例 |
|---|---|
| MTD) 合作伙伴 (移动威胁防御 | 将设备风险信号馈送到 Intune 的第三方服务。 示例:Lookout、Zimperium、Check Point。 Microsoft Defender 中的终结点安全性也是 MTD 源:请参阅对等集成。 |
| 设备合规性合作伙伴 | 成为分配的用户组的 MDM 机构的非 Intune MDM,并将设备合规性状态报告到 Intune 条件访问的 Microsoft Entra ID。 在 Android、iOS、iPadOS 和 macOS 上受支持。 示例:Jamf Pro、Ivanti EPMM、BlackBerry UEM、Omnissa Workspace ONE、Kandji、SOTI MobiControl。 |
| IT 服务管理 (ITSM) 合作伙伴 | 事件和资产集成。 示例:ServiceNow、Jira。 |
| 远程支持合作伙伴 | 远程控制和协助。 示例: TeamViewer。 |
| 设备供应商门户 | 针对专用硬件的特定于供应商的管理。 示例: Surface 管理门户、联想、英特尔博锐。 |
| NAC) 合作伙伴 (网络访问控制 | 网络层访问强制实施。 示例:Cisco ISE、Aruba ClearPass。 |
本地服务
本地服务是在网络上运行并与 Intune 云控制平面集成的客户运营的基础结构。
| 组件 | Role |
|---|---|
| Microsoft 隧道网关 | 适用于 iOS、iPadOS 和 Android 企业版设备和应用的 VPN 网关。 在 Linux 上的容器中运行。 |
| Microsoft Intune 证书连接器 | 将 Intune 桥接到本地证书服务,以颁发 SCEP 和 PKCS 证书、导入适用于 S/MIME 的 PFX 证书以及吊销证书。 |
| Microsoft Configuration Manager | 适用于 Windows 客户端和服务器的 Intune 的本地对等。 通过共同管理和租户附加与 Intune 集成。 请参阅 共同管理和租户附加。 |
共同管理和租户附加
Microsoft Configuration Manager 是适用于 Windows 客户端和服务器的 Intune 的本地对等方。 它管理网络上或通过云管理网关通过 Internet 连接的台式机、Windows 服务器和笔记本电脑。 Configuration Manager 和 Intune 通过以下方式集成:
- 共同管理:让 Configuration Manager 和 Intune 同时管理 Windows 客户端。 您可以按照自己的节奏将工作负载移动到云。
- 租户附加:将Configuration Manager托管设备引入 Intune 管理中心,以实现可见性、远程操作、基于云的报告、终结点安全策略创作 (防病毒、ASR) 、CMPivot、PowerShell 脚本、应用程序安装和统一的设备时间线。
通过使用共同管理和租户附加,已运行 Configuration Manager 的组织可以添加 Intune 功能,而无需重新生成其环境。