Microsoft Intune 核心概念

Microsoft Intune 建立在三大支柱上:登入的身份、他們登入的裝置,以及他們用來完成工作的應用程式。 Intune 將這些支柱整合在 Microsoft Entra ID 之上,並將裝置與應用程式態勢回饋給 Microsoft Entra 條件存取,該條件存取將企業資源的存取權限制。

關於 Intune 的功能及其原因的介紹,請參閱「什麼是 Microsoft Intune?」。 關於元件、整合與部署視圖,請參見 Microsoft Intune 架構

圖示顯示 Microsoft Intune 管理身份、裝置與應用程式,並接收來自 Microsoft Defender 端點安全的訊號。Intune 擴充了先進功能,由 Copilot 自動化,並使用 Microsoft Entra ID 進行企業資源的條件存取。

三大支柱

柱子 Intune 的運作 Intune 所依賴的是什麼
身分識別 針對使用者與群組制定政策,透過基於角色 (RBAC) 權限控制管理員存取範圍,並在註冊時建立使用者親和力。 Microsoft Entra ID 用於帳號、群組、認證及條件存取。
裝置 登錄、設定、保護並退休運行組織工作的硬體。 報告條件存取的合規狀態。 平台註冊計畫 (Windows Autopilot、Apple 自動裝置註冊、Android 企業) 。
應用程式 部署、設定、保護並更新用戶所需的應用程式,適用於已註冊及個人裝置。 應用程式商店和供應商目錄 (Microsoft商店、App Store、管理式Google Play、蘋果商業) 。

本文其餘部分將逐一介紹,並以一個範例作結,描繪出三者中單一的登入記錄。

身分識別

Intune 不會儲存使用者身份。 它使用 Microsoft Entra ID 來管理帳號、群組、驗證及條件存取。 在 Intune 中,身份會在三個地方浮現。

用戶入學時的親和力

當使用者首次登入裝置時,該裝置會與該使用者綁定。 這種關聯稱為 使用者親和力。 分配給使用者的政策會在所有相關裝置上跟隨,使用者也能從任何裝置存取電子郵件、檔案和應用程式。

當沒有使用者與裝置相關聯時,該裝置即 為無使用者。 這種模式在專門用於單一任務的自助服務機以及多人共用裝置中很常見。

在註冊前先確定裝置的用途,這樣你才能選擇合適的註冊方式。 關於平台特定指引,請參閱 Microsoft Intune 中的裝置註冊

管理員的角色基礎存取

Intune 利用基於角色的存取控制 (RBAC) 來判斷每位管理員在管理中心能看到和執行什麼。 內建角色如 應用程式管理員政策,以及設定檔管理員 對特定端點管理任務的範圍權限。 由於Intune使用Microsoft Entra ID,內建的Microsoft Entra角色 (包括Intune管理員) 也可用。

將 RBAC 與 範圍標籤 結合,縮小管理員能看到的範圍,而不只是他們能做什麼。 例如,給區域客服一個角色允許裝置清除,但標記為只能看到並清除自己區域內的裝置。

詳情請參閱 Microsoft Intune 的角色基礎存取控制使用範圍標籤來過濾政策

目標政策與任務分配

Intune 是雲端架構,並直接針對使用者或群組制定政策。 容器之間沒有像組織單位那樣的階層結構。 你建立一個政策,然後指給一個或多個 Microsoft Entra 群組。

您可以針對以下目標制定保單:

  • 使用者群組,當設定應該跟隨使用者在他們的裝置上時。 例如,電子郵件設定檔或應用程式部署。
  • 裝置群組,設定應適用於何時,不論誰登入。例如,自助服務機設定或前線工作人員政策。
  • 內建虛擬群組 (所有使用者所有裝置 ,當設定套用到整個租戶時) 。

詳情請參閱「新增群組以組織使用者與裝置」以及在 Microsoft Intune 中指派裝置設定檔

裝置

Intune 管理並保護您組織在 Android、iOS、iPadOS、Linux、macOS、tvOS、visionOS 及 Windows 上所依賴的桌機、筆記型電腦、平板與手機。 完整支援作業系統矩陣,請參見 支援作業系統與瀏覽器

裝置生命週期

每個受管理裝置都會經過四個階段,全部都在同一個管理中心處理。

  • 註冊:將裝置納入管理之下。 組織自有硬體通常透過 Windows Autopilot、Apple 自動裝置註冊或 Android Enterprise 進行自動註冊。 個人裝置可透過公司入口網站應用程式註冊。
  • 設定:套用 Wi-Fi、VPN、憑證、電子郵件、裝置功能及平台專屬選項的設定。 設定目錄中顯示了數千個平台設定。
  • 保護:執行合規規則、加密磁碟、部署安全基線,並整合行動威脅防禦系統。 合規狀態會提供給 Microsoft Entra 條件存取。
  • 退休:當裝置遺失、更換或不再需要時,遠端操作可讓你清除組織資料、恢復出廠設定或取消註冊。

MDM 與 MAM

Intune 支援兩種管理模式。 你可以單獨使用或一起使用。

  • MDM (行動裝置管理) 將整個裝置置於Intune控制之下:設定、應用程式與資料。 MDM 通常用於組織自有硬體。
  • 行動應用程式管理 (MAM) 僅管理工作應用程式及其內部資料。 使用者則保留裝置其餘部分的控制權。 MAM 通常用於自帶裝置 (自帶裝置) 情境。

你可以在同一台裝置上結合這兩者。 例如,註冊的企業電話 (MDM) ,也可以對處理特別敏感資料的應用程式 (MAM) 設置應用程式保護政策。

詳情請參閱 Microsoft Intune 中的裝置註冊應用程式防護政策概述

組織擁有與個人裝置

大多數組織管理兩種裝置群:他們擁有的硬體與員工工作使用的個人裝置。 Intune 支援兩者,但控制方式不同。

  • 組織擁有的裝置應該註冊在 MDM。 不要指望使用者自己管理這些裝置。
  • 當使用者希望完整存取組織資源時,個人裝置可以註冊為 MDM,或僅使用 MAM 政策來保護 Outlook、Teams 及其他受管理應用程式中的資料。

裝置群組

裝置群組是僅包含裝置的 Microsoft Entra 群組。 當設定應該適用於不論誰登入時,它們都很有用:自助機、共用電腦、前線工作人員裝置或特殊硬體。

成員資格可以是 固定 的或 動態的:

  • 靜態群組 需要手動新增或移除裝置。 它們對小型、穩定的裝置組很有用。
  • 動態群組 會根據你定義的條件自動新增和移除裝置。 它們對於大型且不斷變化的裝置車隊非常有用

應用程式

Intune涵蓋了整個應用程式生命週期 (部署、配置、保護、更新) ,涵蓋所有支援平台。

應用程式生命週期

  • 從公開商店、廠商目錄、自有業務線 (LOB) 套件,或管理中心內建項目部署應用程式。
  • 使用者在開啟應用程式前,先用應用程式設定政策來設定。 設定應用程式語言、新增組織標誌、封鎖個人帳號等等。
  • 使用應用程式保護政策來保護應用程式內的資料。 要求有 PIN 碼,阻止複製貼上到個人應用程式,防止備份到個人雲端服務,加密靜態資料,並選擇性地清除組織資料。
  • 隨著新版本推出,應用程式會自動更新。 對於 Microsoft 365 應用程式、Microsoft Edge 以及 Windows 上的 Microsoft Teams 應用程式,你可以直接向 Windows Autopatch 進行更新。

應用程式防護沒有註冊 (媽媽-我們)

應用程式防護政策不要求 MDM 註冊。 它們適用於三種裝置族群:

  • 沒有註冊任何 MDM 的個人裝置 (BYOD) 。
  • 註冊於其他 MDM 供應商的裝置:Intune 仍能保護其管理應用程式中的資料。
  • Intune 註冊裝置,適用於需要額外層次的應用程式。

詳情請參閱應用程式防護政策概述

依平台分類的應用程式

Intune 支援公開商店應用程式、業務線 (LOB) 應用、網頁應用程式,以及跨 Android、iOS、iPadOS、macOS 及 Windows 平台的專用應用程式類型。 關於各平台應用程式類型的分類及其來源,請參閱 Microsoft Intune 中的新增與更新應用程式

支柱如何相互銜接

典型的存取決策涵蓋三個支柱:

  1. 使用者登入受管理裝置,Microsoft Entra ID 會對使用者進行驗證。
  2. 裝置會向 Intune 報到並回報其合規狀態與庫存。
  3. Intune 會將合規狀態轉發給 Microsoft Entra ID。
  4. 使用者打開一個企業應用程式。 Microsoft Entra 條件存取會根據使用者、裝置的合規狀態、應用程式、位置以及 Microsoft Defender 端點安全部門的訊號來評估請求。
  5. 條件存取允許或阻擋存取。 如果允許存取且該應用程式是受管理的應用程式, 應用程式保護政策 會強制執行應用程式內的控制 (PIN、複製貼上限制、選擇性清除) 。

每一項存取決策都結合了三個支柱:使用者身份、裝置的合規性,以及使用者所開啟的應用程式。