Microsoft Intune 体系结构

本文介绍 Microsoft Intune 部署的体系结构:云和本地组件以及 Intune 集成的 Microsoft 和第三方产品。

有关 Intune 功能的简介,请参阅什么是 Microsoft Intune?。 有关 Intune 如何管理标识、设备和应用的概念演练,请参阅 Microsoft Intune 核心概念

该图显示了使用 Microsoft Entra、Microsoft 365、Configuration Manager、本地连接器和托管终结点的参考体系结构中的 Microsoft Microsoft Intune。

该图将典型的 Intune 部署分为七个层:

  1. 云控制平面:Microsoft 托管的 Intune 服务。
  2. 托管终结点:Intune 管理的设备。
  3. 终结点系列服务:以终结点管理为主要用途的 Microsoft 产品。
  4. 连接器和扩展:基于云的外部服务 Intune 集成。
  5. 对等集成:与 Intune 集成的其他 Microsoft 产品。
  6. 合作伙伴生态系统:与 Intune 集成的第三方产品和服务。
  7. 本地服务:与 Intune 云集成的客户运营的基础结构。

下面各部分都介绍了每个层。

云控制平面

云控制平面是构成 Intune 租户的一组 Microsoft 托管服务。 它们存储配置、交付策略、公开编程接口,并呈现管理员和用户体验。

组件 Role
Microsoft Intune 服务 存储配置和协调策略交付的云控制平面。
Microsoft Intune 管理中心 管理员的 Web 控制台。
Microsoft 图形 API 公共编程接口。 每个管理中心操作都由图形 API 调用提供支持。
Microsoft Intune 公司门户应用和网站 面向用户的图面,用于注册设备、显示所需应用并显示合规性状态。

托管终结点

Intune 支持以下平台:Android、iOS、iPadOS、Linux、macOS、tvOS、visionOS 和 Windows。 专业方案包括展台、一线设备和通过特定于平台的注册路径管理的坚固耐用的硬件。

通过几种模式管理设备:

  • 移动设备管理 (MDM) :典型用于组织拥有的设备;Intune 管理整个设备。
  • 移动应用程序管理 (MAM) :典型用于个人 (BYOD) 设备;Intune 仅管理工作应用和数据。
  • 组织所拥有硬件的自动注册:Windows Autopilot、Apple 自动设备注册和 Android Enterprise。

有关支持的完整操作系统矩阵,请参阅 Intune 支持的操作系统和浏览器。

终结点系列服务

终结点系列服务是 Microsoft 产品,其主要用途是终结点管理。 每个都专门用于终结点生命周期的特定方面。

服务 功能 何时使用
Windows Autopilot 为新的和现有的 Windows 设备提供基于云的预配,包括用户驱动的自部署 (零接触) 、预预配和重置选项 将设备直接从 OEM 运送给最终用户,或大规模改变现有设备的用途
Windows 365 云托管的 Windows 桌面 (云电脑) 远程工作者、BYOD、承包商、受监管工作负载
Windows Autopatch 适用于 Windows、Microsoft 365 企业应用版、Microsoft Edge、Microsoft Teams 以及设备驱动程序和固件的托管更新服务 减少手动更新管理
终结点分析 有关设备运行状况和性能的遥测和建议 识别性能问题并减少技术支持工作量

连接器和扩展

连接器和扩展是与 Intune 集成的基于云的外部服务。 它们没有本地占用空间。 Intune 通过 Internet 与他们通信。

Connector Role
Microsoft 云 PKI 云托管的 PKI,可为 Intune 托管设备颁发、续订和吊销 SCEP 证书,而无需本地 AD CS、NDES 或证书连接器。 支持完全云托管的层次结构或定位到现有的专用根 (BYOCA) 。
Apple Business / VPP Apple 应用交付的基于令牌的集成。
Apple 推送通知服务 (APNs) Apple 设备管理所必需。
托管 Google Play Android 企业版应用目录。
Microsoft Store Windows 应用的内置目录。

对等集成

对等集成是与 Intune 配合使用的 Microsoft 产品。 他们有自己的主要目的;与 Intune 集成是众多用途之一。

产品 Role
Microsoft 365 应用 通过 Intune 部署到托管终结点。
Microsoft Defender 中的终结点安全性 将实时设备风险信号馈送到 Intune 合规性评估和条件访问决策中。 还可作为 iOS、iPadOS 和 Android 的 MTD) 源 (移动威胁防御。
Intune 中的 Copilot 智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶® 功能在 Microsoft Intune 管理中心中出现。
Microsoft Purview 敏感度标签和终结点数据丢失防护 (适用于 Intune 托管设备上的数据的 DLP) 策略。

合作伙伴生态系统

合作伙伴生态系统包括通过记录的 API、连接器或配置模式与 Intune 集成的第三方产品和服务。

类别 描述和示例
MTD) 合作伙伴 (移动威胁防御 将设备风险信号馈送到 Intune 的第三方服务。 示例:Lookout、Zimperium、Check Point。 Microsoft Defender 中的终结点安全性也是 MTD 源:请参阅对等集成
设备合规性合作伙伴 成为分配的用户组的 MDM 机构的非 Intune MDM,并将设备合规性状态报告到 Intune 条件访问的 Microsoft Entra ID。 在 Android、iOS、iPadOS 和 macOS 上受支持。 示例:Jamf Pro、Ivanti EPMM、BlackBerry UEM、Omnissa Workspace ONE、Kandji、SOTI MobiControl。
IT 服务管理 (ITSM) 合作伙伴 事件和资产集成。 示例:ServiceNow、Jira。
远程支持合作伙伴 远程控制和协助。 示例: TeamViewer
设备供应商门户 针对专用硬件的特定于供应商的管理。 示例: Surface 管理门户、联想、英特尔博锐。
NAC) 合作伙伴 (网络访问控制 网络层访问强制实施。 示例:Cisco ISE、Aruba ClearPass。

本地服务

本地服务是在网络上运行并与 Intune 云控制平面集成的客户运营的基础结构。

组件 Role
Microsoft 隧道网关 适用于 iOS、iPadOS 和 Android 企业版设备和应用的 VPN 网关。 在 Linux 上的容器中运行。
Microsoft Intune 证书连接器 将 Intune 桥接到本地证书服务,以颁发 SCEP 和 PKCS 证书、导入适用于 S/MIME 的 PFX 证书以及吊销证书。
Microsoft Configuration Manager 适用于 Windows 客户端和服务器的 Intune 的本地对等。 通过共同管理和租户附加与 Intune 集成。 请参阅 共同管理和租户附加

共同管理和租户附加

Microsoft Configuration Manager 是适用于 Windows 客户端和服务器的 Intune 的本地对等方。 它管理网络上或通过云管理网关通过 Internet 连接的台式机、Windows 服务器和笔记本电脑。 Configuration Manager 和 Intune 通过以下方式集成:

  • 共同管理:让 Configuration Manager 和 Intune 同时管理 Windows 客户端。 您可以按照自己的节奏将工作负载移动到云。
  • 租户附加:将Configuration Manager托管设备引入 Intune 管理中心,以实现可见性、远程操作、基于云的报告、终结点安全策略创作 (防病毒、ASR) 、CMPivot、PowerShell 脚本、应用程序安装和统一的设备时间线。

通过使用共同管理和租户附加,已运行 Configuration Manager 的组织可以添加 Intune 功能,而无需重新生成其环境。