Microsoft Intune 是雲端式服務,可協助您管理裝置和應用程式。 如需有關 Microsoft Intune 能為貴組織做些什麼的詳細資訊,請前往 什麼是 Microsoft Intune。
本文提供啟動 Intune 部署步驟概觀。
提示
作為本文的小幫手,Microsoft 365 系統管理中心也有一些設定指導方針。 指南會根據您的環境自訂您的體驗。 若要存取本部署指南,請移至Microsoft 365 系統管理中心中的 Microsoft Intune 設定指南,並至少以) 使用全域閱讀程式 (登入。 如需這些部署指南和所需角色的詳細資訊,請移至 Microsoft 365 和 Office 365 產品的進階部署指南。
開始之前
若要協助規劃 Intune 部署,請使用規劃指南移至 Microsoft Intune。 內容涵蓋個人裝置、授權考量、建立推出計畫、傳達變更給使用者等等內容。
下列文章是不錯的資源:
判斷您的授權需求和 Intune 部署的任何其他必要條件。 下列清單提供一些最常見的必要條件:
Intune 訂閱:包含在某些 Microsoft 365 訂閱中。 您也可以存取 Microsoft Intune 系統管理中心,這是一個 Web 主控台,用於管理您的裝置、應用程式和使用者。
Microsoft 365 應用程式:包含在 Microsoft 365 中,並用於生產力應用程式,包括 Outlook 和 Teams。
Microsoft Entra ID:Microsoft Entra ID 用於使用者、群組和裝置的身分識別管理。 它隨附於您的 Intune 訂閱,可能還有 Microsoft 365 訂閱。
Microsoft Entra ID P1 或 P2 可能需要額外付費,但提供您更多組織常用的功能,包括條件式存取、多重要素驗證 (MFA) ,以及動態群組。
Windows Autopilot:包含在某些 Microsoft 365 訂閱中。 Windows Autopilot 會針對目前支援的 Windows 用戶端裝置版本提供現代作業系統部署。
平台特定先決條件: 根據裝置的平台,還有其他需求。
例如,如果您管理 iOS/iPadOS 和 macOS 裝置,您需要 Apple MDM 推播憑證,可能還需要 Apple 權杖。 如果您管理 Android 裝置,您可能需要一個受管理的 Google Play 帳戶。 如果您使用憑證驗證,可能需要 SCEP 或 PKCS 憑證。
如需詳細資訊,請移至:
檢閱並判斷成功部署和管理 Microsoft Intune 所需的網路端點。 檢閱需要設定的 IP 位址、連接埠設定和網域名稱,以允許受管理裝置與 Intune 服務之間的通訊。
步驟 1 - 設定 Intune
在此步驟中:
確認您的裝置受支援、建立Intune租用戶、新增使用者 & 群組、指派授權等等。
此步驟著重於設定 Intune,並準備就緒以管理您的使用者身分識別、應用程式和裝置。 Intune 使用 Microsoft Entra ID 中的許多功能,包括您的網域、使用者和群組。
如需詳細資訊,請移至步驟 1 - 設定 Microsoft Intune。
步驟 2 - 新增和保護應用程式
在此步驟中:
在將註冊 Intune 的裝置上,建立裝置必須擁有的應用程式基準,然後在註冊期間指派這些應用程式原則。 在需要額外安全性的應用程式上,也請使用應用程式保護原則。
在不會註冊 Intune 的裝置上,請使用應用程式保護原則和多重要素驗證 (MFA) :
- 應用程式防護原則可協助保護個人裝置上的組織資料。
- MFA 有助於保護貴組織的資料免於未經授權的存取。
如需詳細資訊,請移至步驟 2 - 使用 Intune 新增、設定及保護應用程式。
每個組織都有一組應該在裝置上安裝的應用程式基礎。 在使用者註冊其裝置之前,您可以使用 Intune 將這些應用程式指派給其裝置。 在註冊期間,系統會自動部署應用程式原則。 註冊完成後,應用程式就會安裝並可供使用。
如果您願意,您可以註冊您的裝置,然後指派應用程式。 您可以自行選擇。 使用者下次檢查新應用程式時,會看到可用的新應用程式。
如果擁有自己個人裝置的使用者可存取組織資源,則您至少必須使用行動應用程式管理 (MAM) 來保護任何存取組織資料的應用程式。 您可以為 Outlook、Teams、SharePoint 和其他應用程式建立 MAM 原則。 Microsoft Intune 規劃指南有一些管理個人裝置的指引。
注意事項
MFA 是必須在 Microsoft Entra 租用戶中啟用的 Microsoft Entra ID 功能。 然後,為應用程式設定 MFA。 如需詳細資訊,請移至:
步驟 3 - 檢查合規性並開啟條件式存取
在此步驟中:
建立裝置必須具備的合規性原則基準,然後在註冊期間指派這些合規性原則。
啟用條件式存取 以強制執行您的合規性原則。
如需詳細資訊,請移至 步驟 3 – 規劃合規性原則。
類似 Intune 的 MDM 解決方案可以設定裝置應符合的規則,並可以報告這些規則的合規性狀態。 這些規則稱為合規性原則。 當您將合規性原則與條件式存取結合時,您可以要求裝置在存取貴組織的資料之前必須符合特定的安全性需求。
當使用者在 Intune 中註冊其裝置時,註冊程序可以自動部署您的合規性原則。 註冊完成後,系統管理員可以檢查合規性狀態,並取得不符合您規則的裝置清單。
如果您願意,可以在檢查合規性之前註冊您的裝置。 您可以自行選擇。 在下一次 Intune 簽入時,會指派合規性原則。
注意事項
條件式存取是 Microsoft Entra ID 的功能,必須在 Microsoft Entra 租用戶中啟用。 然後,您可以針對使用者身分識別、應用程式和裝置建立條件式存取原則。 如需詳細資訊,請移至:
步驟 4 - 設定裝置功能
在此步驟中:
建立應啟用或封鎖的安全性功能和裝置功能的基準。 在註冊期間指派這些設定檔。
如需詳細資訊,請移至 步驟 4 - 建立裝置組態設定檔,以保護裝置和存取組織資源。
您的組織可能有一組應該設定或封鎖的基本裝置和安全性功能。 這些設定會新增至裝置組態和端點安全性設定檔中。 Microsoft 建議您在註冊期間指派金鑰安全性和裝置設定原則。 註冊開始時,系統會自動指派裝置組態設定檔。 註冊完成後,這些裝置和安全性功能就會設定完成。
如果您願意,可以在建立組態設定檔之前先註冊您的裝置。 您可以自行選擇。 在下一次 Intune 簽入時,會指派設定檔。
在 Microsoft Intune 系統管理中心,您可以根據您的裝置平台(Android、iOS/iPadOS、macOS 和 Windows)建立不同的設定檔。
下列文章是不錯的資源:
步驟 5 - 註冊您的裝置
在此步驟中:
在 Intune 中註冊您的裝置。
如需更具體的資訊,請移至步驟 5 - 註冊指引:在 Microsoft Intune 中註冊裝置。
若要全面管理裝置,裝置必須在 Intune 中註冊,才能接收條件式存取原則、應用程式原則、裝置設定原則,以及您建立的安全性原則的合規性 &。 身為系統管理員,您會為使用者和裝置建立註冊原則。 每個裝置平台 (Android、iOS/iPadOS、Linux、macOS 和 Windows) 有不同的註冊選項。 您可以選擇最適合您的環境、案例和裝置使用方式的項目。
依據您選擇的註冊選項,使用者可以自行註冊。 或者,您可以自動註冊,讓使用者只需要使用其組織帳戶登入裝置。
當裝置註冊時,裝置會獲發安全的 MDM 憑證。 此憑證會與 Intune 服務通訊。
不同的平台有不同的註冊要求。 下列文章可協助您深入瞭解裝置註冊,包括針對特定的平台指引:
使用 設定管理員 的雲端附加
Microsoft Configuration Manager 可協助保護內部部署 Windows Server、裝置、應用程式和資料。 如果您需要管理雲端和內部部署端點的組合,您可以將 設定管理員 環境雲端附加至 Intune。
如果您使用 設定管理員,則有兩個步驟可以將內部部署裝置雲端附加:
租用戶附加:使用 設定管理員 部署註冊 Intune 租用戶。 您的 設定管理員 裝置會顯示在 Microsoft Intune 系統管理中心。 在這些裝置上,您可以執行不同的動作,包括安裝應用程式,以及使用 Web 型 Intune 系統管理中心執行 Windows PowerShell 指令碼。
共同管理:使用 設定管理員 和 Microsoft Intune 管理 Windows 用戶端裝置。 設定管理員 會管理部分工作負載,而 Intune 會管理其他工作負載。
例如,您可以使用 設定管理員 來管理 Windows 更新,並使用 Intune 來管理 & 條件式存取原則的合規性。
如果您目前使用 設定管理員,您可以透過租用戶附加立即獲得價值,並透過共同管理獲得更多價值。
如需適合您組織的 Microsoft Intune 設定指導方針,請移至部署指南:設定或移至 Microsoft Intune。