適用於 iPadOS 13.4 及更新版本
將裝置佈建為「共享 iPad」會將其設定為可在多個員工或學生之間共享。 使用自動化裝置註冊在 Intune 中註冊且沒有使用者親和性的 iPad,可以佈建為共用 iPad。
「共享的 iPad」會在裝置上建立預先定義數量的 使用者分割區 。 使用者分割可確保每個使用者的 App、資料和喜好設定分別儲存在 iPad 上。 如果您允許,這些分割區可以備份到 iCloud,以便在組織中其他共用的 iPad 之間無縫轉換。
當您在 Apple 商務或學校教務管理中同盟貴組織的 Microsoft Entra 執行個體時,裝置使用者可以使用其 Microsoft Entra 使用者名稱和密碼在共用的 iPad 上登入。 當使用者第一次登入共用 iPad 時,這會自動為使用者建立符合其 Microsoft Entra 使用者名稱的受管理 Apple ID。 此外,在第一次登入共享的 iPad 時,使用者會為其使用者分割區設定英數字元密碼,然後將指派給裝置的 App 安裝到使用者分割區。 使用者下次存取「共享 iPad」時,只需提供與Microsoft Entra使用者名稱) 和英數字元密碼相同的管理式 Apple ID (。
設定共用的 iPad
請依照下列步驟在您的環境中設定共用 iPad。
重要事項
運行 iPadOS 13.3 和更新版本的受監督 iPad 支援「共享 iPad」。 如果已啟用共用 iPad 的註冊原則傳送至不支援共用 iPad 的裝置,則需要抹除裝置。 iPhone 或執行 iOS/iPadOS 版本 13.3 及更早版本的 iPad 不支援共用 iPad。
- 將您的 Microsoft Entra 執行個體與 Apple Business 或 Apple School Manager 同盟。 如需更多資訊,請參閱「 Apple Business 聯合認證的簡介」。
- 建立註冊原則。
- 登入 Microsoft Intune 系統管理中心。
- 前往 裝置>依平台>iOS/iPadOS>裝置上線>註冊。
- 在 [大量註冊方法] 底下,選擇 註冊計畫權杖。
- 選擇權杖,然後選取 [ 設定檔]。
- 選取 [建立設定檔>iOS/iPadOS]。
- 在註冊原則中設定這些設定:
- 移至 [管理] 設定 並啟用 共用 iPad。
- 將 [使用者親和性 ] 設定為 [不帶使用者親和性的註冊]。
- 將 [受監督] 設定為 [是]。
- 將 共用的 iPad 設定為 是。
- 當您完成設定檔的其餘部分設定完畢後,請選取 [ 儲存 ]。
- 指派從 Apple Business 同步的裝置。
- 選取新的註冊原則。
- 選取 指派裝置>新增裝置。
- 建立動態裝置群組,以自動將此設定檔指派給符合您規則參數的裝置。
- 移至 [群組>] 新增群組。
- 針對 [成員資格類型],選取 [動態裝置]。
- 選取 [新增動態查詢]。
- 在 [屬性 ] 欄中,選取 enrollmentProfileName。
- 在 [值 ] 欄中,輸入註冊原則的名稱。
- 將所有必要的應用程式和組態設定檔指派給動態裝置群組。
- 準備新的和現有的裝置以進行部署:
- 開啟新裝置並依照畫面提示設定「共享的 iPad」。
- 將現有裝置重設為原廠設定,並依照螢幕提示設定「共享的 iPad」。
設定共用 iPad 的設定
您可以在裝置組態設定檔中針對裝置和使用者內容設定共用的 iPad 設定。 一般而言:
- 裝置適用的設定會套用至共用 iPad 裝置上的任何作用中使用者。
- 當使用者在任何共用的 iPad 裝置上處於活動狀態時,就會套用使用者適用的設定。
下表說明共用 iPad 設定的適用規則。
| 設定檔類型 | 設定名稱 | 裝置群組指派的適用性 | 使用者群組指派的適用性 |
|---|---|---|---|
| 裝置功能 | 主畫面配置 | 裝置 | User |
| 裝置功能 | 應用程式通知 | 裝置 | User |
| 裝置功能 | 單一登入應用程式額外資訊 | 裝置 | User |
| 裝置功能 | AirPrint 設定 | 裝置 | 不適用 |
| 裝置功能 | 鎖定畫面訊息 | 裝置 | 不適用 |
| 裝置功能 | Web 內容篩選器 | 裝置 | 不適用 |
| 裝置限制 | 封鎖共用的 iPad 暫時工作階段 | 裝置 | 不適用 |
| 裝置限制 | 延遲軟體更新 | 裝置 | 不適用 |
| 裝置限制 | 強制自動日期及時間 | 裝置 | 不適用 |
| 裝置限制 | 要求只使用組態設定檔加入 Wi-Fi 網路 | 裝置 | 不適用 |
| 裝置限制 | 封鎖自動鎖定 | 裝置 | 不適用 |
| 裝置限制 | 允許使用者使用未配對的裝置將裝置開機進入修復模式 | 裝置 | 不適用 |
| 裝置限制 | 封鎖 Siri 以進行聽寫 | 裝置 | 不適用 |
| 裝置限制 | 裝置限制中的所有其他設定 | 裝置 | User |
| 電子郵件 | 所有設定 | 裝置 | User |
| VPN、Wi-Fi、憑證 | 所有設定 | 裝置 | 不適用 |
您應該知道
為共用 iPad 建立裝置組態設定檔時,請記住:
- 您的 Microsoft Entra 執行個體必須在 Apple Business 中同盟,使用者群組原則指派才會成功。
- 所有裝置組態設定檔設定都是適用於共用 iPad 暫存工作階段的裝置。
- 當使用者使用其同盟 Microsoft Entra 認證登入時,使用者指派的原則會套用至共用的 iPad。 如需將 Microsoft Entra 執行個體與 Apple Business 聯合的詳細資訊,請參閱 Apple Business 指南, (開啟 Apple 支援網站) 。
- 當您從系統管理中心起始裝置同步處理,或在 Intune 通知裝置使用 Intune 服務簽入時,裝置指派的原則會套用至共用的 Intune。 如需裝置簽入頻率的詳細資訊,請參閱 原則重新整理間隔。
設定暫時工作階段
在 iPadOS 13.4 或更新版本中,使用者可以透過在裝置登入畫面上點一下 「訪客」 來啟動臨時工作階段。 臨時工作階段允許使用者以訪客身分登入裝置,而不需要他們輸入管理式 Apple ID 或密碼。 當使用者登出工作階段時,會刪除所有使用者資料,包括瀏覽歷程記錄。 共用 iPad 預設允許臨時工作階段。 如需詳細資訊,請參閱 「共用 iPad」概觀 (開啟 Apple 文件) 。
您可以在系統管理中心的 iOS 裝置限制設定檔中設定暫存工作階段。 如需您可以設定的設定清單,請參閱 共用 iPad - 自動裝置註冊 (受監督的) 。
新增應用程式
您可以將大量購買的 (VPP) 、應用程式、自訂應用程式、企業營運應用程式或 Web 應用程式部署到共用的 iPad 裝置。
- 若要在系統管理中心新增 VPP 或自訂應用程式,請在 Apple Business 或 Apple School Manager 中新增應用程式,並將 VPP 權杖與 Intune 同步。 在 Intune 中將 VPP 或自訂應用程式指派為裝置授權給 Microsoft Entra 裝置群組。 如需詳細資訊,請參閱 同步 VPP 權杖。
- 在系統管理中心新增企業營運應用程式,並將其指派給 Microsoft Entra 裝置群組。 如需詳細資訊,請參閱將 iOS/iPadOS 企業營運應用程式新增至 Microsoft Intune。
- 在系統管理中心新增 Web 應用程式,也稱為網頁剪輯,並將其指派給 Microsoft Entra 使用者群組。 如需詳細資訊,請參閱新增 Web 應用程式至 Intune。
下表顯示每個 iOS 應用程式類型,並說明共用 iPad 支援的指派類型。
| 應用程式類型 | 裝置群組指派的適用性 | 使用者群組指派的適用性 |
|---|---|---|
| 企業營運應用程式 | 裝置 | 不適用 |
| 裝置授權、大量購買或自訂應用程式 (VPP) | 裝置 | 不適用 |
| 使用者授權大量購買或自訂應用程式 (VPP) | 不適用 | 不適用 |
| Web 應用程式 | 不支援 | 使用者 |
| App Store 應用程式 | 不適用 | 不適用 |
在裝置組態設定檔中設定主畫面版面配置設定,以組織主畫面和 Dock 上的應用程式版面配置和資料夾。 將設定檔指派給 Microsoft Entra 使用者群組。 如需您可以設定的設定清單,請參閱 [首頁畫面配置]。
共用 iPad 的建議原則和應用程式指派
下表說明各種部署案例和我們的設定建議。 在您的環境中規劃共用 iPad 部署和設定時,請使用此表格做為參考。
| 案例 | 管理員設定 | 共用的 iPad 體驗 | 範例 |
|---|---|---|---|
| 共用 iPad 上的所有使用者都具有相同的角色。 共用 iPad 上的所有使用者都使用暫存工作階段。 |
將所有應用程式和設定檔指派給包含共用 iPad 的 Microsoft Entra 裝置群組。 | 所有 App 和描述檔均適用於「共用 iPad」上的任何作用中使用者或「共用 iPad」臨時工作階段。 | 您可以將 Wi-Fi 設定檔、裝置限制、VPP 應用程式和主畫面配置指派給包含共用 iPad 的Microsoft Entra裝置群組。 這些設定檔會套用至在共用 iPad 上登入的任何使用者。 |
| 共用 iPad 上的使用者角色不同。 |
|
當使用者在共用的 iPad 上登入時,以裝置為目標設定檔和以使用者為目標設定檔的組合會為作用中的使用者建立自訂體驗。 只有指派給裝置的 App 和描述檔適用於共享的 iPad 臨時工作階段。 |
您可以將通用 Wi-Fi 設定檔和所有 VPP 應用程式指派給包含共用 iPad 的裝置群組。 然後,您可以使用 Microsoft Entra 使用者群組,將不同的主畫面配置指派給不同的角色。 這會為每個角色中的使用者自訂共用 iPad 體驗。 |
| 對共用 iPad 上的不同使用者套用不同的裝置限制。 |
|
當使用者登入共用的 iPad 時,以裝置為目標的限制和以使用者為目標的限制組合會為使用中的使用者建立自訂體驗。 只有指派給裝置群組的裝置限制適用於共享的 iPad 臨時工作階段。 |
您想要防止所有共用的 iPad 使用者使用 AirDrop。 但您只希望管理員能夠關閉共用 iPad 上的 Wi-Fi。 您將封鎖 AirDrop 的裝置設定設定檔指派給包含「共用 iPad」的裝置群組。 然後,您將需要 Wi-Fi 一律開啟的裝置組態設定檔指派給包含非主管員工的使用者群組。 |
| 在共用的 iPad 上向不同的使用者顯示/隱藏不同的應用程式。 |
|
當使用者在共用的 iPad 上登入時,使用者指派的原則會套用至顯示/隱藏 Microsoft Intune 中設定的應用程式。 指派給裝置的所有 App 都會顯示在「共用的 iPad」臨時工作階段中。 |
您將 Microsoft Outlook、Microsoft Teams 和 Safari 指派給包含共用 iPad 的裝置群組。 然後,您指派允許的應用程式原則,該原則只向使用者群組顯示 Teams,其中包含僅在使用共用 iPad 時需要 Teams 的使用者。 您將另一個顯示 Outlook、Teams 和 Safari 的允許應用程式原則指派給使用者群組,其中包含在使用共用 iPad 時需要存取所有三個應用程式的管理員。 |
建議您只為共用 iPad 設定一次設定。 請勿為共用 iPad 設定多個設定值。 如果設定了多個設定值,就無法預先決定套用的設定。 如果 Intune 偵測到衝突,它將會套用指派給裝置的第一個設定。 如果將裝置適用和使用者適用的設定指派給 Microsoft Entra 裝置群組和 Microsoft Entra 使用者群組,則作業系統會選擇套用的設定值。
已知限制
適用於共用 iPad 的 Intune 存在下列限制:
- 停用的設定和系統 App:「共享的 iPad」提供有限數量的設定和系統 App。 如需關於不可用設定和 App 的更多資訊,請參閱透過 管理式 Apple ID 使用共享的 iPad。
- 停用 App Store 安裝:App Store 預設可與共享 iPad 一起使用,但 App 安裝已停用,因此使用者無法從 App Store 安裝 App。 建議您停用 Intune 組態設定檔中的 App Store,以避免與使用者混淆。
- 不支援公司入口網站和可用的應用程式:共用 iPad 不支援 Intune 公司入口網站應用程式和 Intune 公司入口網站網站。
- 應用程式指派需求:您必須視 需要 將應用程式指派給裝置群組。 共用 iPad 不支援可用的應用程式。
- 無法使用「共享的 iPad」管理密碼複雜性:共享的 iPad 密碼必須有 8 個英數字元,且無法在商務 Apple 中更改。 Intune 裝置組態設定檔中提供的密碼複雜度和長度設定不適用於共用的 iPad。 MDM 管理員可以設定寬限期,這會指定使用者必須在沒有密碼的情況下解鎖 iPad 的分鐘數。
- 不支援某些原則:共用 iPad 不支援下列 Intune 原則:以應用程式為基礎和以裝置為基礎的條件式存取原則、應用程式保護原則,以及合規性原則。
- 不支援 Email 設定檔:共用 iPad 不支援 Email 設定檔。 當您將電子郵件設定檔指派給共用的 iPad 裝置時發生錯誤。
- 使用者指派的原則不會顯示在報表中:Intune 不會在指派給 Microsoft Entra 使用者群組的共用 iPad 應用程式和設定檔的報表中報告裝置狀態或使用者狀態。
- 未強制執行 Microsoft Entra 同盟需求:未強制執行 Microsoft Entra 同盟需求。 如果受管理的 Apple ID 符合 Microsoft Entra UPN,且 Microsoft Entra 使用者已獲指派使用者適用的裝置組態設定檔,則當使用者使用其受管理的 Apple ID 登入共用的 iPad 時,該設定檔就會套用給使用者。