本文描述 Microsoft Intune 部署的架構:雲端與本地元件,以及 Intune 整合的 Microsoft 與第三方產品。
關於 Intune 的介紹,請參見 Microsoft Intune 是什麼? 想了解 Intune 如何管理身份、裝置與應用程式的概念性說明,請參閱 Microsoft Intune 核心概念。
圖中將典型的 Intune 部署分為七個層級:
- 雲端控制平面:Microsoft 託管的 Intune 服務。
- 受管理端點:Intune 管理的裝置。
- 端點家族服務:主要目的是端點管理的 Microsoft 產品。
- 連接器與擴充功能:Intune 整合的雲端外部服務。
- 對等整合:其他與 Intune 整合的 Microsoft 產品。
- 合作夥伴生態系統:與 Intune 整合的第三方產品與服務。
- 本地服務:由客戶操作的基礎設施,與 Intune 雲端整合。
每個層級將在以下章節中說明。
雲控制平面
雲端控制平面是構成 Intune 租戶的 Microsoft 託管服務集合。 它們儲存設定、執行政策、揭露程式介面,並呈現管理與使用者體驗。
| 元件 | 角色 |
|---|---|
| Microsoft Intune 服務 | 雲端控制平面負責儲存設定並協調政策交付。 |
| Microsoft Intune admin center | 管理員專用的網頁主控台。 |
| Microsoft 圖形 API | 公共程式介面。 每個管理中心的操作都由 圖形 API 呼叫支援。 |
| Microsoft Intune 公司入口網站 應用程式與網站 | 面向使用者的 Surface,負責註冊裝置、顯示所需應用程式,並顯示合規狀態。 |
受管理端點
Intune 支援以下平台:Android、iOS、iPadOS、Linux、macOS、tvOS、visionOS 及 Windows。 特色場景包括自助服務亭、前線設備,以及透過平台特定註冊路徑管理的堅固硬體。
裝置透過多種管理模式進行管理:
- 行動裝置管理 (MDM) :典型用於組織自有裝置;Intune 管理整個裝置。
- 行動應用程式管理 (MAM) :典型用於個人 (BYOD) 裝置;Intune 只管理工作應用程式和資料。
- 組織自有硬體的自動註冊:Windows Autopilot、Apple 自動裝置註冊及 Android 企業版。
完整支援作業系統矩陣,請參見 Intune 支援的作業系統與瀏覽器。
端點族服務
端點家族服務是 Microsoft 的產品,其主要目的是端點管理。 每個機構專注於端點生命週期中的特定面向。
| 服務 | 功能 | 使用時機 |
|---|---|---|
| Windows Autopilot | 雲端配置支援新舊 Windows 裝置,並提供使用者驅動、自我部署 (零觸控) 、預配置與重置選項 | 直接從 OEM 運送裝置到終端用戶,或大規模重新利用現有設備 |
| Windows 365 | 雲端託管的 Windows 桌面 (雲端 PC) | 遠端工作者、自帶設備(BYOD)、承包商、受規範的工作負載 |
| Windows 自動修補 | Windows 管理更新服務、Microsoft 365 Apps 企業版、Microsoft Edge、Microsoft Teams,以及裝置驅動程式和韌體 | 減少手動更新管理 |
| 端點分析 | 遙測數據與裝置健康與效能建議 | 識別效能問題並減少客服台工作量 |
連接器與延伸
連接器與擴充功能是 Intune 整合的雲端外部服務。 他們沒有現場的足跡。 Intune 透過網路與他們溝通。
| 連接器 | 角色 |
|---|---|
| Microsoft Cloud PKI | 雲端託管的 PKI,能為 Intune 管理的裝置發出、更新及撤銷 SCEP 憑證,無需本地 AD CS、NDES 或憑證連接器。 支援完全雲端託管的階層結構,或是錨定於你現有的私有根 (BYOCA) 。 |
| Apple Business / VPP | 基於令牌的整合用於 Apple 應用程式交付。 |
| Apple 推播通知服務 (APN) | 這是蘋果裝置管理的必備功能。 |
| 管理式 Google Play | Android 企業版應用程式目錄。 |
| Microsoft Store | Windows 應用程式內建目錄。 |
對等整合
對等整合是與 Intune 並行運作的 Microsoft 產品。 它們有自己的主要用途;與 Intune 的整合只是眾多用途之一。
| 產品 | 角色 |
|---|---|
| Microsoft 365 應用程式 | 透過 Intune 部署到受管理端點。 |
| Microsoft Defender 中的端點安全 | 即時將裝置風險訊號輸入 Intune 合規評估與條件存取決策。 同時也作為 iOS、iPadOS 和 Android 的行動威脅防禦 (MTD) 來源。 |
| Intune 中的 Copilot | Microsoft Security Copilot 功能已在 Microsoft Intune 管理中心中出現。 |
| Microsoft Purview | 敏感性標籤與端點資料遺失防護 (DLP) 適用於Intune管理裝置資料的政策。 |
合作夥伴生態系統
合作夥伴生態系統包含透過文件化的 API、連接器或設定模式與 Intune 整合的第三方產品與服務。
| 類別 | 描述與範例 |
|---|---|
| 行動威脅防禦 (MTD) 合作夥伴 | 第三方服務將裝置風險訊號輸入 Intune。 例子:Lookout、Zimperium、Check Point。 Microsoft Defender 中的端點安全也是 MTD 來源:詳見 Peer 整合。 |
| 裝置合規性合作夥伴 | 非 Intune 的 MDM 成為指定使用者群組的 MDM 權威,並將裝置合規狀態回報至 Microsoft Entra ID for Intune 條件存取。 支援 Android、iOS、iPadOS 及 macOS。 範例:Jamf Pro、Ivanti EPMM、BlackBerry UEM、Omnissa Workspace ONE、Kandji、SOTI MobiControl。 |
| ITSM) 合作夥伴 (IT 服務管理 | 事件與資產整合。 範例:ServiceNow、Jira。 |
| 遠端支援夥伴 | 遠端控制與協助。 範例: TeamViewer。 |
| 裝置廠商入口網站 | 專門針對特殊硬體的廠商專屬管理。 範例: Surface Management Portal、Lenovo、Intel vPro。 |
| NAC) 合作夥伴 (網路存取控制 | 網路層級存取強制執行。 範例:Cisco ISE、Aruba ClearPass。 |
本地服務
本地服務是由客戶操作的基礎設施,運行在您的網路上,並與 Intune 雲端控制平面整合。
| 元件 | 角色 |
|---|---|
| Microsoft 隧道閘道 | 適用於 iOS、iPadOS 及 Android 企業級裝置與應用程式的 VPN 閘道器。 在 Linux 上運行於容器中。 |
| Certificate Connector for Microsoft Intune | 橋接 Intune 與你的本地憑證服務,以發行 SCEP 和 PKCS 憑證,匯入 S/MIME 的 PFX 憑證,並撤銷憑證。 |
| Microsoft Configuration Manager | Windows 用戶端和伺服器的本地端對等 Intune。 透過共同管理及租戶附加與 Intune 整合。 詳見共同管理及租戶附屬。 |
共同管理與租戶附屬
Microsoft Configuration Manager 是 Windows 用戶端與伺服器上 Intune 的本地對等裝置。 它能管理你網路上的桌機、Windows 伺服器和筆記型電腦,或透過雲端管理閘道連接的網路。 設定管理員 與 Intune 透過以下方式整合:
- 共同管理:讓 設定管理員 和 Intune 同時管理 Windows 用戶端。 你可以以自己的步調將工作負載移到雲端。
- 租戶附加:將設定管理員管理裝置帶入Intune管理中心,提供可視性、遠端操作、雲端報告、端點安全政策撰寫 (防毒軟體、ASR) 、CMPivot、PowerShell 腳本、應用程式安裝及統一裝置時間軸。
透過共用管理與租戶附加,已運行 設定管理員 的組織可在不重建環境的情況下新增 Intune 功能。