移轉指南:設定或移至 Microsoft Intune

在您規劃移轉至 Microsoft Intune 之後,下一步就是選擇適合您組織的移轉方法。 這些決策取決於您目前的行動裝置管理 (MDM) 環境、業務目標和技術需求。

本移轉指南列出並說明您採用或移至 Intune 的選項,其中包括:

  • 您未使用行動裝置管理解決方案
  • 您使用協力廠商合作夥伴 MDM 解決方案
  • 您可以使用 設定管理員
  • 您使用內部部署群組原則
  • 您使用 Microsoft 365 基本版行動力與安全性

請使用本指南來判斷最佳的移轉方法,並取得一些指引 & 建議。

提示

作為本文的小幫手,Microsoft 365 系統管理中心也有一些設定指導方針。 指南會根據您的環境自訂您的體驗。 若要存取本部署指南,請移至Microsoft 365 系統管理中心中的 Microsoft Intune 設定指南,並至少以) 使用全域閱讀程式 (登入。 如需這些部署指南和所需角色的詳細資訊,請移至 Microsoft 365 和 Office 365 產品的進階部署指南

開始之前

  • Microsoft Intune 是一種雲端原生解決方案,可協助管理身分識別、裝置和應用程式。 如果您的目標是成為雲端原生,則可以透過下列文章來深入瞭解:

  • 您的 Intune 部署可能與先前的 MDM 部署不同。 Intune 使用身分識別驅動的存取控制。 它不需要網路 Proxy 即可從網路外部的裝置存取組織資料。

目前未使用任何項目

如果您目前未 (MAM) 提供者使用任何 MDM 或行動應用程式管理,則有一些選項:

目前使用協力廠商 MDM 提供者

裝置應該只有一個 MDM 提供者。 如果您使用其他 MDM 提供者,例如 Workspace ONE (先前稱為 AirWatch) 、MobileIron 或 MaaS360,則可以移至 Intune。

使用者必須先從目前的 MDM 提供者取消註冊其裝置,才能註冊 Intune。

  1. 設定 Intune,包括將 MDM 授權單位設定為 Intune。

    如需詳細資訊,請移至:

  2. 部署應用程式和建立應用程式保護原則。 這個概念是為了在移轉期間,以及直到 Intune 註冊 & 管理裝置為止,協助保護您應用程式中的組織資料。

    如需詳細資訊,請移至步驟 2 - 使用 Intune 新增、設定及保護應用程式

  3. 從目前的 MDM 提供者取消註冊裝置

    將裝置取消註冊時,就不會收到您的原則,包括提供保護的原則。 在裝置註冊 Intune 並開始接收您的新原則之前,這些裝置是易受攻擊的。

    提供使用者特定的取消註冊步驟。 包含現有 MDM 提供者提供的關於如何取消註冊裝置的指導方針。 清楚且實用的通訊可將使用者的停機時間、不滿和技術支援人員呼叫降至最低。

  4. 選用,但建議設定。 如果您有 Microsoft Entra ID P1 或 P2,也請使用條件式存取來封鎖裝置,直到裝置註冊 Intune。

    如需詳細資訊,請移至 步驟 3 – 規劃合規性原則

  5. 選用,但建議設定。 建立所有使用者和裝置都必須具備的合規性和裝置設定基準。 當使用者註冊 Intune 時,就可以部署這些原則。

    如需詳細資訊,請移至:

  6. 註冊 Intune。 請務必提供使用者特定的註冊步驟。

    如需詳細資訊,請移至:

重要事項

請勿同時設定 Intune 和任何現有的協力廠商 MDM 解決方案,以將存取控制套用至資源,包括 Exchange 或 SharePoint。

建議:

  • 如果您是從合作夥伴 MDM/MAM 提供者轉移,請注意您正在執行的工作和您使用的功能。 此資訊可讓您了解也要在 Intune 中執行哪些工作。

  • 使用階段式方法。 從一小組試驗使用者開始,然後新增更多群組,直到達到完整規模部署。

  • 監控每個階段的支援人員負載和註冊成功。 在移轉下一個群組之前,請在排程中留出時間來評估每個群組的成功準則。

    您的試驗部署應驗證下列工作:

    • 註冊成功率和失敗率都在您的預期之內。

    • 使用者生產力:

      • 公司資源正常運作,包括 VPN、Wi-Fi、電子郵件和憑證。
      • 已部署的應用程式可供存取。
    • 資料安全性:

      • 檢閱合規性報告,並尋找常見問題和趨勢。 與技術支援中心溝通問題、解決方案和趨勢。
      • 已套用行動裝置應用程式保護。
  • 當您對移轉的第一階段感到滿意時,請為下一階段重複移轉週期。

    • 重複分階段循環,直到所有使用者都移轉至 Intune。
    • 確認技術服務台已準備好在整個移轉過程中支援使用者。 執行自願移轉,直到您可以估計支援電話工作負載為止。
    • 在您的技術服務中心可以處理所有剩餘使用者之前,請勿設定註冊的期限。

實用資訊:

目前使用 設定管理員

設定管理員支援 Windows 伺服器和 Windows & macOS 用戶端裝置。 如果您的組織使用其他平台,您可能需要重設裝置,然後在 Intune 中註冊它們。 註冊之後,他們就會收到您建立的原則和設定檔。 如需詳細資訊,請參閱 Intune 註冊部署指南

如果您目前使用 設定管理員,而且想要使用 Intune,則有下列選項。

選項 1 - 新增租用戶附件

租用戶附加可讓您將 設定管理員 裝置上傳到 Intune 中的組織,也稱為租用戶。 連接裝置之後,您可以使用 Microsoft Intune 系統管理中心執行遠端動作,例如同步機器和使用者原則。 您也可以查看內部部署伺服器,並取得作業系統資訊。

租用戶附加隨附於您的 設定管理員 共同管理授權,而不需額外的費用。 這是將雲端 (Intune) 與內部部署設定管理員設定整合的最簡單方法。

如需詳細資訊,請參閱 啟用租用戶連結

選項 2 - 設定共同管理

此選項針對某些工作負載使用 設定管理員,並針對其他工作負載使用 Intune。

  1. 在 設定管理員 中,設定共同管理
  2. 在 Intune 中,設定 Intune,包括將 MDM 授權單位設定為 Intune。

裝置已準備好在 Intune 中註冊,並接收您的原則。

實用資訊:

選項 3 - 從 設定管理員 移至 Intune

大部分的現有 設定管理員 客戶都希望繼續使用 設定管理員。 它包括對內部部署裝置有益的服務。

這些步驟是概觀,而且只適用於需要 100% 雲端解決方案的使用者。 透過這個選項,您可以:

  • 將現有內部部署的 Active Directory Windows 用戶端裝置註冊為 Microsoft Entra ID 中的裝置。
  • 將現有的內部部署 設定管理員 工作負載移至 Intune。

此選項對系統管理員來說較為繁重,但可為現有的 Windows 用戶端裝置建立更順暢的體驗。 對於新的 Windows 用戶端裝置,建議您從頭開始使用 Microsoft 365 並Intune本文) 中的 (。

  1. 在 Microsoft Entra 中,為您的裝置設定混合式 Active Directory 和 Microsoft Entra ID。 Microsoft Entra 混合式加入裝置會加入內部部署的 Active Directory,並使用 Microsoft Entra ID 註冊。 當裝置位於 Microsoft Entra ID 中時,它們也可供 Intune 使用。

    混合式 Microsoft Entra ID 支援 Windows 裝置。 如需其他必要條件,包括登入需求,請參閱規劃您的 Microsoft Entra 混合式聯接實作

  2. 在 設定管理員 中,設定共同管理

  3. 在 Intune 中,設定 Intune,包括將 MDM 授權單位設定為 Intune。

  4. 在 設定管理員 中,將所有工作負載從 設定管理員 滑至 Intune

  5. 在裝置上,解除安裝 設定管理員 用戶端。 如需詳細資訊,請參閱 解除安裝用戶端

    設定 Intune 之後,您可以建立 Intune 應用程式設定原則,以解除安裝 設定管理員 用戶端。 例如,您可以使用 Intune 反轉安裝 設定管理員 用戶端中的步驟。

裝置已準備好在 Intune 中註冊,並接收您的原則。

重要事項

混合式 Microsoft Entra ID 僅支援 Windows 裝置。 設定管理員 支援 Windows 和 macOS 裝置。 對於在 設定管理員 中管理的 macOS 裝置,您可以:

  1. 解除安裝 設定管理員 用戶端。 解除安裝時,裝置不會收到您的原則,包括提供保護的原則。 在他們註冊 Intune 並開始收到您的新原則之前,這些人很容易受到攻擊。
  2. 在 Intune 中註冊裝置以接收原則。

為了協助將弱點降至最低,請在設定 Intune 之後,以及註冊原則準備好部署時移動 macOS 裝置。

選項 4 - 使用 Microsoft 365 和 Intune 從頭開始

此選項適用於 Windows 用戶端裝置。 如果您使用 Windows Server,例如 Windows Server 2022,則請勿使用此選項。 使用 設定管理員。

若要管理 Windows 用戶端裝置:

  1. 部署 Microsoft 365,包括建立使用者和群組。 不要使用或設定 Microsoft 365 基本版行動力與安全性。

    有用的連結:

  2. 設定 Intune,包括將 MDM 授權單位設定為 Intune。

  3. 在現有裝置上解除安裝 設定管理員 用戶端。 如需詳細資訊,請參閱 解除安裝用戶端

裝置已準備好在 Intune 中註冊,並接收您的原則。

目前使用內部部署群組原則

在雲端中,例如 Intune 的 MDM 提供者會管理裝置上的設定和功能。 不使用群組原則物件 (GPO) 。

當您管理裝置時,Intune 裝置組態設定檔會取代內部部署 GPO。 裝置組態設定檔使用 Apple、Google 和 Microsoft 公開的設定。

特別是:

從群組原則移動裝置時,請使用 群組原則分析。 群組原則分析是 Intune 中分析 GPO 的工具與功能。 在 Intune 中,您可以匯入您的 GPO,並查看哪些原則 (可用,而哪些原則無法) Intune中使用。 針對 Intune 中可用的原則,您可以使用匯入的設定建立設定類別目錄原則。 如需此功能的詳細資訊,請移至使用您在 Microsoft Intune 中匯入的 GPO 建立設定目錄原則

下一步,步驟 1:設定 Microsoft Intune

目前使用 Microsoft 365 基本版行動力與安全性

如果您已建立並部署 Microsoft 365 基本版行動力與安全性原則,請參閱 從 Microsoft 365 基本版行動力與安全性移至 Intune

租用戶到租用戶的遷移

租用戶是您在 Microsoft Entra ID 中的組織,例如 Contoso。 它包括 Contoso 在取得 Microsoft 雲端服務(例如 Microsoft Intune 或 Microsoft 365)時收到的專用 Microsoft Entra 服務執行個體。 Intune 和 Microsoft 365 使用 Microsoft Entra ID 來識別使用者和裝置、控制您建立之原則的存取權等等。

在 Intune 中,您可以使用 Microsoft Graph 和 Windows PowerShell 匯出及匯入部分原則。

例如,您可以建立 Microsoft Intune 試用版訂閱。 在此訂閱試用版租用戶中,您擁有可設定應用程式和功能、檢查合規性等的原則。 您想要將這些原則移動到另一個租用戶。

本節說明如何使用 Microsoft Graph 指令碼進行租用戶到租用戶移轉。 它還列出了一些可以或不能匯出的原則類型。

重要事項

  • 這些步驟會使用 GitHub 上的 Intune Beta Graph 範例。 範例指令碼會對您的租用戶進行變更。 它們會以現狀提供,而且應該使用非生產或「測試」租用戶帳戶加以驗證。 確定指令碼符合貴組織的安全性指導方針。
  • 指令碼不會匯出和匯入每個原則,例如憑證設定檔。 預期會執行比這些指令碼中可用的更多工作。 您必須重新建立一些原則。
  • 使用者必須從舊租用戶取消註冊裝置,然後在新租用戶中重新註冊。

下載範例,然後執行指令碼

本節包含步驟概觀。 使用這些步驟作為指導,並了解您的具體步驟可能會有所不同。

重要事項

對 AzureAD PowerShell 的支援已於 2025 年 3 月結束,並由 Microsoft Graph PowerShell 取代。 如需詳細資訊,請參閱 需要採取動作: MSOnline 和 AzureAD PowerShell 淘汰 - 2025 年資訊和資源

  1. 下載範例,然後使用 Windows PowerShell 匯出您的原則:

    1. 前往 microsoftgraph/powershell-intune-samples,選取 [程式碼>下載 ZIP]。 將檔案內容 .zip 解壓縮。

    2. 以系統管理員身分開啟 Windows PowerShell 應用程式,並將目錄變更為您的資料夾。 例如,輸入下列命令:

      cd C:\psscripts\powershell-intune-samples-master

    3. 下載並安裝Microsoft.Graph 模組

      如果出現提示,請選取 [Y] 以從不受信任的存放庫安裝模組。 安裝可能需要幾分鐘的時間。

    4. 將目錄變更為含有您想要執行指令碼的資料夾。 例如,將目錄 CompliancePolicy 變更為資料夾:

      cd C:\psscripts\powershell-intune-samples-master\powershell-intune-samples-master\CompliancePolicy

    5. 執行匯出指令碼。 例如,輸入下列命令:

      .\CompliancePolicy_Export.ps1

      使用您的帳戶登入。 當系統提示時,請輸入要放置原則的路徑。 例如,輸入:

      C:\psscripts\ExportedIntunePolicies\CompliancePolicies

    在您的資料夾中,原則隨即匯出。

  2. 在新租用戶中匯入您的原則:

    1. 將目錄變更為含有您要執行指令碼的 PowerShell 資料夾。 例如,將目錄 CompliancePolicy 變更為資料夾:

      cd C:\psscripts\powershell-intune-samples-master\powershell-intune-samples-master\CompliancePolicy

    2. 執行匯入指令碼。 例如,輸入下列命令:

      .\CompliancePolicy_Import_FromJSON.ps1

      使用您的帳戶登入。 出現提示時,請輸入您要匯入之原則 .json 檔案的路徑。 例如,輸入:

      C:\psscripts\ExportedIntunePolicies\CompliancePolicies\PolicyName.json

  3. 登入 Microsoft Intune 系統管理中心。 系統會顯示您匯入的原則。

您無法執行的動作

有一些原則類型無法匯出。 有些原則類型可以匯出,但無法匯入至不同的租用戶。 請使用下列清單做為指南。 知道還有其他原則類型未列出。

原則或設定檔類型 Information
應用程式  
Android 企業營運應用程式 匯出
匯入

若要將 LOB 應用程式新增至新的租用戶,您也需要原始 .apk 的應用程式來源檔案。
Apple – 大量購買計劃 (VPP) 匯出
匯入

這些應用程式會與 Apple VPP 同步。 在新租用戶中,您新增 VPP 權杖,其中會顯示您可用的應用程式。
iOS/iPadOS 企業營運應用程式 匯出
匯入

若要將 LOB 應用程式新增至新的租用戶,您也需要原始 .ipa 的應用程式來源檔案。
受控的 Google Play 匯出
匯入

這些應用程式和網頁連結會與受管理的 Google Play 同步。 在新租用戶中,新增受管理的 Google Play 帳戶,其中會顯示可用的應用程式。
商務用 Microsoft Store 匯出
匯入

這些應用程式會與商務用 Microsoft Store 同步。 在新租用戶中,新增您的商務用 Microsoft Store 帳戶,其中會顯示您可用的應用程式。
Windows 應用程式 (Win32) 匯出
匯入

若要將 LOB 應用程式新增至新的租用戶,您也需要原始 .intunewin 的應用程式來源檔案。
合規性原則  
不合規定須採取的動作 匯出
匯入

可能會有電子郵件範本的連結。 當您匯入具有不合規動作的原則時,會改為新增不合規的預設動作。
作業 匯出
匯入

作業以群組識別碼為目標。 在新的租用戶中,群組識別碼會有所不同。
組態設定檔  
電子郵件 匯出

如果電子郵件設定檔未使用憑證,則匯入應該可以正常運作。
如果電子郵件設定檔使用根憑證,則設定檔無法匯入至新的租用戶。 新租用戶中的根憑證識別碼不同。
SCEP 憑證 匯出

匯入

SCEP 憑證設定檔使用根憑證。 新租用戶中的根憑證識別碼不同。
VPN 匯出

如果 VPN 設定檔未使用憑證,則匯入應該可以正常運作。
如果 VPN 設定檔使用根憑證,則設定檔無法匯入到新的租用戶。 新租用戶中的根憑證識別碼不同。
Wi-Fi 匯出

如果 Wi-Fi 設定檔未使用憑證,則匯入應該可以正常運作。
如果 Wi-Fi 設定檔使用根憑證,則設定檔無法匯入到新的租用戶。 新租用戶中的根憑證識別碼不同。
作業 匯出
匯入

作業以群組識別碼為目標。 在新的租用戶中,群組識別碼會有所不同。
端點安全性  
端點偵測及回應 匯出
匯入

此原則會連結至適用於端點的 Microsoft Defender,適用於端點的 Microsoft Defender。 在新的租用戶中,您可以設定適用於端點的 Microsoft Defender,其中會自動包含端點偵測和回應原則。