Microsoft Intune 架構

本文描述 Microsoft Intune 部署的架構:雲端與本地元件,以及 Intune 整合的 Microsoft 與第三方產品。

關於 Intune 的介紹,請參見 Microsoft Intune 是什麼? 想了解 Intune 如何管理身份、裝置與應用程式的概念性說明,請參閱 Microsoft Intune 核心概念

圖示顯示 Microsoft Intune 在參考架構中,包含 Microsoft Entra、Microsoft 365、設定管理員、本地連接器及受管理端點。

圖中將典型的 Intune 部署分為七個層級:

  1. 雲端控制平面:Microsoft 託管的 Intune 服務。
  2. 受管理端點:Intune 管理的裝置。
  3. 端點家族服務:主要目的是端點管理的 Microsoft 產品。
  4. 連接器與擴充功能:Intune 整合的雲端外部服務。
  5. 對等整合:其他與 Intune 整合的 Microsoft 產品。
  6. 合作夥伴生態系統:與 Intune 整合的第三方產品與服務。
  7. 本地服務:由客戶操作的基礎設施,與 Intune 雲端整合。

每個層級將在以下章節中說明。

雲控制平面

雲端控制平面是構成 Intune 租戶的 Microsoft 託管服務集合。 它們儲存設定、執行政策、揭露程式介面,並呈現管理與使用者體驗。

元件 角色
Microsoft Intune 服務 雲端控制平面負責儲存設定並協調政策交付。
Microsoft Intune admin center 管理員專用的網頁主控台。
Microsoft 圖形 API 公共程式介面。 每個管理中心的操作都由 圖形 API 呼叫支援。
Microsoft Intune 公司入口網站 應用程式與網站 面向使用者的 Surface,負責註冊裝置、顯示所需應用程式,並顯示合規狀態。

受管理端點

Intune 支援以下平台:Android、iOS、iPadOS、Linux、macOS、tvOS、visionOS 及 Windows。 特色場景包括自助服務亭、前線設備,以及透過平台特定註冊路徑管理的堅固硬體。

裝置透過多種管理模式進行管理:

  • 行動裝置管理 (MDM) :典型用於組織自有裝置;Intune 管理整個裝置。
  • 行動應用程式管理 (MAM) :典型用於個人 (BYOD) 裝置;Intune 只管理工作應用程式和資料。
  • 組織自有硬體的自動註冊:Windows Autopilot、Apple 自動裝置註冊及 Android 企業版。

完整支援作業系統矩陣,請參見 Intune 支援的作業系統與瀏覽器

端點族服務

端點家族服務是 Microsoft 的產品,其主要目的是端點管理。 每個機構專注於端點生命週期中的特定面向。

服務 功能 使用時機
Windows Autopilot 雲端配置支援新舊 Windows 裝置,並提供使用者驅動、自我部署 (零觸控) 、預配置與重置選項 直接從 OEM 運送裝置到終端用戶,或大規模重新利用現有設備
Windows 365 雲端託管的 Windows 桌面 (雲端 PC) 遠端工作者、自帶設備(BYOD)、承包商、受規範的工作負載
Windows 自動修補 Windows 管理更新服務、Microsoft 365 Apps 企業版、Microsoft Edge、Microsoft Teams,以及裝置驅動程式和韌體 減少手動更新管理
端點分析 遙測數據與裝置健康與效能建議 識別效能問題並減少客服台工作量

連接器與延伸

連接器與擴充功能是 Intune 整合的雲端外部服務。 他們沒有現場的足跡。 Intune 透過網路與他們溝通。

連接器 角色
Microsoft Cloud PKI 雲端託管的 PKI,能為 Intune 管理的裝置發出、更新及撤銷 SCEP 憑證,無需本地 AD CS、NDES 或憑證連接器。 支援完全雲端託管的階層結構,或是錨定於你現有的私有根 (BYOCA) 。
Apple Business / VPP 基於令牌的整合用於 Apple 應用程式交付。
Apple 推播通知服務 (APN) 這是蘋果裝置管理的必備功能。
管理式 Google Play Android 企業版應用程式目錄。
Microsoft Store Windows 應用程式內建目錄。

對等整合

對等整合是與 Intune 並行運作的 Microsoft 產品。 它們有自己的主要用途;與 Intune 的整合只是眾多用途之一。

產品 角色
Microsoft 365 應用程式 透過 Intune 部署到受管理端點。
Microsoft Defender 中的端點安全 即時將裝置風險訊號輸入 Intune 合規評估與條件存取決策。 同時也作為 iOS、iPadOS 和 Android 的行動威脅防禦 (MTD) 來源。
Intune 中的 Copilot Microsoft Security Copilot 功能已在 Microsoft Intune 管理中心中出現。
Microsoft Purview 敏感性標籤與端點資料遺失防護 (DLP) 適用於Intune管理裝置資料的政策。

合作夥伴生態系統

合作夥伴生態系統包含透過文件化的 API、連接器或設定模式與 Intune 整合的第三方產品與服務。

類別 描述與範例
行動威脅防禦 (MTD) 合作夥伴 第三方服務將裝置風險訊號輸入 Intune。 例子:Lookout、Zimperium、Check Point。 Microsoft Defender 中的端點安全也是 MTD 來源:詳見 Peer 整合
裝置合規性合作夥伴 非 Intune 的 MDM 成為指定使用者群組的 MDM 權威,並將裝置合規狀態回報至 Microsoft Entra ID for Intune 條件存取。 支援 Android、iOS、iPadOS 及 macOS。 範例:Jamf Pro、Ivanti EPMM、BlackBerry UEM、Omnissa Workspace ONE、Kandji、SOTI MobiControl。
ITSM) 合作夥伴 (IT 服務管理 事件與資產整合。 範例:ServiceNow、Jira。
遠端支援夥伴 遠端控制與協助。 範例: TeamViewer
裝置廠商入口網站 專門針對特殊硬體的廠商專屬管理。 範例: Surface Management Portal、Lenovo、Intel vPro。
NAC) 合作夥伴 (網路存取控制 網路層級存取強制執行。 範例:Cisco ISE、Aruba ClearPass。

本地服務

本地服務是由客戶操作的基礎設施,運行在您的網路上,並與 Intune 雲端控制平面整合。

元件 角色
Microsoft 隧道閘道 適用於 iOS、iPadOS 及 Android 企業級裝置與應用程式的 VPN 閘道器。 在 Linux 上運行於容器中。
Certificate Connector for Microsoft Intune 橋接 Intune 與你的本地憑證服務,以發行 SCEP 和 PKCS 憑證,匯入 S/MIME 的 PFX 憑證,並撤銷憑證。
Microsoft Configuration Manager Windows 用戶端和伺服器的本地端對等 Intune。 透過共同管理及租戶附加與 Intune 整合。 詳見共同管理及租戶附屬。

共同管理與租戶附屬

Microsoft Configuration Manager 是 Windows 用戶端與伺服器上 Intune 的本地對等裝置。 它能管理你網路上的桌機、Windows 伺服器和筆記型電腦,或透過雲端管理閘道連接的網路。 設定管理員 與 Intune 透過以下方式整合:

  • 共同管理:讓 設定管理員 和 Intune 同時管理 Windows 用戶端。 你可以以自己的步調將工作負載移到雲端。
  • 租戶附加:將設定管理員管理裝置帶入Intune管理中心,提供可視性、遠端操作、雲端報告、端點安全政策撰寫 (防毒軟體、ASR) 、CMPivot、PowerShell 腳本、應用程式安裝及統一裝置時間軸。

透過共用管理與租戶附加,已運行 設定管理員 的組織可在不重建環境的情況下新增 Intune 功能。