共用方式為


部署指南:在 Microsoft Intune 中管理 macOS 裝置

在 macOS 裝置上安全存取工作電子郵件、資料和應用程式。 本文會引導您完成 macOS 特定的工作,以協助您啟用適用於 macOS 的 Intune 行動裝置管理、設定原則,以及部署應用程式。

必要條件

完成下列必要條件,以在 Intune 中啟用 macOS 裝置管理:

建議您使用完成工作所需的最低許可權角色。 例如,可以完成裝置註冊工作的最低許可權角色是內建 的原則和設定檔管理員 Intune 角色。

如需內建角色及其可執行動作的詳細資訊,請參閱 具有 Intune 的 RBAC) (角色型存取控制Intune 的內建角色許可權

如需如何執行初始設定、上線或移至 Microsoft Intune 的詳細資訊,請參閱 Intune 安裝部署指南

規劃您的部署

使用 Microsoft Intune 規劃指南 來定義您的裝置管理目標、使用案例案例和需求。 它還將幫助您規劃推出、溝通、支援、測試和驗證。 例如,由於適用於 macOS 的公司入口網站應用程式無法在 App Store 中使用,因此建議您制定通訊方案,讓終端使用者知道如何安裝公司入口網站並註冊其裝置。

註冊裝置

設定公司擁有和個人 macOS 裝置的註冊方法和體驗。 此步驟可確保裝置在註冊之後收到 Intune 原則和設定。 Intune 支援自備裝置 (BYOD) 註冊、Apple 自動化裝置註冊,以及公司裝置的直接註冊。 如需每個註冊方法的相關資訊,以及如何選擇適合您組織的註冊方法,請參閱 Microsoft Intune 的 macOS 裝置註冊指南

工作 詳細資料
設定使用者擁有 (BYOD) 裝置的註冊 完成本文中的必要條件,以啟用使用者擁有裝置的註冊。 您也會找到註冊資源和連結,以與裝置使用者共用,以便在整個註冊體驗中得到支援。 此註冊方法適用於具有 自帶裝置 (BYOD) 原則的組織。 BYOD 允許人們使用他們的個人設備來處理與工作相關的事情。
設定 Apple 自動裝置註冊 (ADE) 設定現成可用的註冊體驗,可在透過 Apple 校務管理或 Apple 商務管理購買的公司擁有裝置上自動註冊。 此方法非常適合有大量裝置要註冊的組織,因為它不需要個別觸控和設定每個裝置。

當您使用 macOS ADE 註冊配置檔時,建議您 使用 LAPS 設定 macOS 帳戶設定 ,讓新註冊的裝置具有本機系統管理員和標準帳戶,以及您可以使用 Intune 管理的加密系統管理員密碼。
設定公司裝置的直接註冊 為與單一使用者無關的公司擁有裝置設定註冊體驗,例如共用空間或零售設定中使用的裝置。 直接註冊不會抹除裝置,因此非常適合在裝置不需要存取本機使用者資料時使用。 您需要將註冊配置文件直接傳輸到 Mac,這需要將 USB 連接到運行 Apple Configurator 的 Mac 計算機。
新增裝置註冊管理員 人員指定為裝置註冊管理員 (DEM) 一次最多可以註冊 1,000 個公司擁有的行動裝置。 DEM 帳戶在將裝置分發給使用者之前註冊和準備裝置的組織中非常有用。
將裝置識別為公司擁有 您可以將公司擁有的狀態指派給裝置,以在 Intune 中啟用更多管理和識別功能。 公司擁有的狀態無法指派給透過 Apple 商務管理註冊的裝置。
變更裝置擁有權 註冊裝置之後,您可以在 Intune 中將其擁有權標籤變更為公司擁有或個人擁有。 此調整會變更您管理裝置的方式。
疑難排解註冊問題 疑難排解並尋找註冊期間發生的問題的解決方案。

建立合規性規則

建立合規性原則,以定義使用者和裝置必須符合的規則和條件,才能存取受保護的資源。 這就是您確保存取資料的裝置符合您的標準的方式。 Intune 會將不符合您需求的裝置標示為 不符合規範 ,並採取動作 (,例如傳送通知、限制存取,或根據您的設定抹除裝置) 。

如果您建立條件式存取原則,它可以與您的裝置合規性結果搭配使用,以封鎖從不合規裝置存取資源。 如需合規性原則和如何開始使用的詳細說明,請參閱 使用合規性原則為您使用 Intune 管理的裝置設定規則

工作 詳細資料
建立合規性原則 取得如何建立合規性原則並將其指派給使用者和裝置群組的逐步指引。
新增不合規的動作 選擇當裝置不再符合合規性原則的條件時會發生什麼情況。 您可以在設定裝置合規性原則時新增不合規動作,或稍後編輯原則來新增不合規動作。
建立 裝置型應用程式型 條件式存取原則 指定您要保護的應用程式或服務,並定義存取條件。
封鎖存取不使用新式驗證的應用程式 建立應用程式型條件式存取原則,以封鎖使用 OAuth2 以外的驗證方法的應用程式;例如,那些使用基本和表單型身份驗證的應用程序。 不過,在封鎖存取之前,請先登入 Microsoft Entra ID 並檢閱驗證方法活動報告,以查看使用者是否使用基本驗證來存取您忘記或不知道的重要專案。 例如,會議室行事曆資訊站等會使用基本驗證。

設定裝置設定

使用 Microsoft Intune 在用於工作的 macOS 裝置上啟用或停用設定和功能。 若要設定和強制執行這些設定,請建立裝置組態配置檔,然後將配置檔指派給組織中的群組。

工作 詳細資料
在 Microsoft Intune 中建立裝置設定檔 瞭解您可以為組織建立的不同類型的裝置設定檔。
設定裝置功能 設定常見的 macOS 特性和功能。 如需此區域中設定的說明,請參閱 裝置功能參考
設定 Wi-Fi 設定檔 此設定檔可讓使用者尋找並連線到貴組織的 Wi-Fi 網路。 如需此區域中設定的說明,請參閱 Wi-Fi 設定參考
設定有線網路設定檔 此設定檔可讓桌上型電腦上的人員連線到您組織的有線網路。 如需此區域中設定的說明,請參閱有線網路參考。
設定 VPN 設定檔 為連線到組織網路的人員設定安全的 VPN 選項,例如 Microsoft Tunnel。 如需此區域中設定的說明,請參閱 VPN 設定參考
限制裝置功能 透過限制使用者可以在工作或學校使用的裝置功能,保護使用者免受未經授權的存取和乾擾。 如需此區域中設定的說明,請參閱 裝置限制參考
設定自訂設定檔 新增和指派未內建於 Intune 中的裝置設定和功能。
新增和管理 macOS 擴充功能 新增核心延伸模組和系統延伸模組,讓使用者能夠安裝應用程式延伸模組,以擴充作業系統的原生功能。 如需此區域中設定的說明,請參閱 macOS 延伸模組參考
自訂品牌和註冊體驗 使用組織自己的文字、品牌、螢幕喜好設定和連絡資訊,自訂 Intune 公司入口網站 和 Microsoft Intune 應用程式體驗。

設定端點安全性

使用 Intune 端點安全性功能來設定裝置安全性,並管理有風險之裝置的安全性工作。

工作 詳細資料
使用端點安全性功能管理裝置 使用 Intune 中的端點安全性設定來有效管理裝置安全性,並補救裝置的問題。
使用條件式存取來限制對 Microsoft Tunnel 的存取 使用條件式存取原則來控制裝置存取 Microsoft Tunnel VPN 閘道。
新增端點保護設定 設定常見的端點保護安全性功能,包括防火牆、Gatekeeper 和 FileVault。 如需此區域中設定的說明,請參閱 端點保護設定參考

設定安全驗證方法

在 Intune 中設定驗證方法,以確保只有授權人員才能存取您的內部資源。 Intune 支援多重要素驗證、憑證和衍生認證。 憑證也可用於使用 S/MIME 簽署和加密電子郵件。

工作 詳細資料
需要多重要素驗證 (MFA) 要求人們在註冊時提供兩種形式的憑證。
建立受信任的憑證設定檔 在建立 SCEP、PKCS 或 PKCS 匯入的憑證設定檔之前,請先建立並部署受信任的憑證設定檔。 受信任的憑證設定檔會使用 SCEP、PKCS 和 PKCS 匯入的憑證,將受信任的根憑證部署至裝置和使用者。
搭配 Intune 使用 SCEP 憑證 瞭解搭配 Intune 使用 SCEP 憑證所需的專案,並設定必要的基礎結構。 完成此操作之後,您可以 建立 SCEP 憑證設定檔 ,或 使用 SCEP 設定第三方憑證授權單位
搭配 Intune 使用 PKCS 憑證 設定必要的基礎結構 (,例如內部部署憑證連接器) 、匯出 PKCS 憑證,以及將憑證新增至 Intune 裝置組態配置檔。
搭配 Intune 使用匯入的 PKCS 憑證 設定匯入的 PKCS 憑證,讓您能夠 設定及使用 S/MIME 來加密電子郵件

部署應用程式

當您設定應用程式和應用程式原則時,請考慮組織的需求,例如您將支援的平台、人員執行的工作、完成這些工作所需的應用程式類型,以及需要這些工作的人員。 您可以使用 Intune 來管理整個裝置 (,包括) 的應用程式,或使用 Intune 來僅管理應用程式。

工作 詳細資料
新增 Intune 公司入口網站應用程式 瞭解如何在裝置上取得公司入口網站,或指示使用者如何自行執行此動作。
新增 Microsoft Edge 在 Intune 中新增和指派 Microsoft Edge。
新增 Microsoft 365 在 Intune 中新增和指派 Microsoft 365 應用程式。
新增企業營運應用程式 在 Intune 中新增和指派 macOS 企業營運 (LOB) 應用程式。
將應用程式指派給群組 將應用程式新增至 Intune 之後,請將它們指派給使用者和裝置。
包含和排除應用程式指派 透過在指派中包含和排除選取的群組來控制應用程式的存取和可用性。
在 macOS 裝置上使用 Shell 指令碼 使用殼層腳本將 Intune 中的裝置管理功能擴充到 macOS 作業系統所支援的之外。

執行遠端動作

設定裝置之後,您可以使用 Intune 中的遠端動作,從遠處管理和疑難排解 macOS 裝置。 下列文章會向您介紹 Intune 中的遠端動作。 如果入口網站中缺少或停用動作,則 macOS 不支援該動作。

工作 詳細資料
在裝置上採取遠端動作 瞭解如何在 Intune 中向下切入、遠端管理和疑難排解個別裝置。 本文列出 Intune 中可用的所有遠端動作,以及這些程式的連結。
使用 TeamViewer 遠端管理 Intune 裝置 在 Intune 中設定 TeamViewer,並瞭解如何從遠端管理裝置。
使用安全工作來檢視威脅和弱點 將 Intune 與適用於端點的 Microsoft Defender 整合,以利用適用於端點的 Defender 的威脅與弱點管理,並使用 Intune 補救 Defender 弱點管理功能所識別的端點弱點。

後續步驟