Microsoft Intune 架構

本文說明 Microsoft Intune 部署的架構:雲端和內部部署元件,以及與 Intune 整合的 Microsoft 和協力廠商產品。

如需 Intune 功能的簡介,請參閱什麼是 Microsoft Intune?。 如需 Intune 如何管理身分識別、裝置和應用程式的概念逐步解說,請參閱 Microsoft Intune 核心概念

Microsoft Intune顯示參照架構中具有 Microsoft Entra、Microsoft 365、設定管理員、內部部署連接器和受管理端點的圖表。

此圖表會將一般 Intune 部署組織成七層:

  1. 雲端控制平面:Microsoft 託管的 Intune 服務。
  2. 受管理端點:Intune 管理的裝置。
  3. 端點系列服務:主要目的是端點管理的 Microsoft 產品。
  4. 連接器和擴充功能:Intune 整合的雲端外部服務。
  5. 對等整合:與 Intune 整合的其他 Microsoft 產品。
  6. 合作夥伴生態系統: 與 Intune 整合的協力廠商產品和服務。
  7. 內部部署服務:與 Intune 雲端整合的客戶營運基礎結構。

下列各節說明每一層。

雲端控制平面

雲端控制平面是構成 Intune 租用戶的一組 Microsoft 託管服務。 它們會儲存設定、傳遞原則、公開程式設計介面,以及呈現系統管理員和使用者體驗。

元件 角色
Microsoft Intune 服務 儲存組態和協調原則傳遞的雲端控制平面。
Microsoft Intune 系統管理中心 系統管理員的 Web 主控台。
Microsoft 圖形 API 公用程式設計介面。 每個系統管理中心動作都受到 圖形 API 呼叫的支援。
Microsoft Intune 公司入口網站應用程式與網站 註冊裝置、顯示必要應用程式,並顯示合規性狀態的使用者對向介面。

受管理的端點

Intune 支援下列平台:Android、iOS、iPadOS、Linux、macOS、tvOS、visionOS 和 Windows。 特殊案例包括透過特定平台註冊路徑管理的 Kiosk、前線裝置和強固硬體。

裝置會透過數種模式進行管理:

  • MDM) (行動裝置管理:一般適用於組織擁有的裝置;Intune 會管理整個裝置。
  • 行動應用程式管理 (MAM) :典型用於個人 (BYOD) 裝置;Intune 只會管理工作應用程式和資料。
  • 組織所擁有硬體的自動註冊:Windows Autopilot、Apple 自動化裝置註冊和 Android 企業版。

如需完整的支援作業系統矩陣,請參閱 Intune 支援的作業系統和瀏覽器

端點系列服務

端點系列服務是 Microsoft 產品,其主要目的是端點管理。 每個都專注於端點生命週期的特定層面。

服務 功能 使用時機
Windows Autopilot 適用於新的和現有的 Windows 裝置的雲端型佈建,具有使用者驅動、自我部署 (零觸控) 、預先佈建和重設選項 將裝置從 OEM 直接運送給終端使用者,或大規模重新利用現有裝置
Windows 365 雲端託管的 Windows 桌面 (雲端電腦) 遠端工作者、BYOD、承包商、受管制的工作負載
Windows 自動修補 適用於 Windows、Microsoft 365 Apps 企業版、Microsoft Edge、Microsoft Teams,以及裝置驅動程式和韌體的受控更新服務 減少手動更新管理
端點分析 裝置健康情況和效能的遙測和建議 找出效能問題並減少技術支援中心工作量

連接器和延伸模組

連接器和擴充功能是與 Intune 整合的雲端式外部服務。 它們沒有內部部署規模。 Intune 會透過網際網路與他們通訊。

連接器 角色
Microsoft 雲端 PKI 雲端託管的 PKI,可為受 Intune 管理的裝置發行、更新和撤銷 SCEP 憑證,而不需要內部部署 AD CS、NDES 或憑證連接器。 支援完全雲端託管的階層,或錨定到現有的私有根 (BYOCA) 。
Apple Business / VPP Apple 應用程式傳遞的權杖型整合。
Apple 推播通知服務 (APNs) Apple 裝置管理的必要項目。
受控的 Google Play Android 企業應用程式目錄。
Microsoft Store Windows 應用程式的內建目錄。

對等整合

對等整合是與 Intune 搭配使用的 Microsoft 產品。 他們有自己的主要目的;與 Intune 整合是眾多用途之一。

產品 角色
Microsoft 365 應用程式 透過 Intune 部署到受管理端點。
Microsoft Defender 中的端點安全性 將即時裝置風險訊號饋入 Intune 合規性評估和條件式存取決策。 也可作為 iOS、iPadOS 和 Android 的行動威脅防禦 (MTD) 來源。
Intune 中的 Copilot Microsoft Intune 系統管理中心內部出現的 Microsoft Security Copilot 功能。
Microsoft Purview 敏感度標籤和端點資料外洩防護 (適用於 Intune 受管理裝置上資料的 DLP) 原則。

合作夥伴生態系統

合作夥伴生態系統包含透過已記載的 API、連接器或設定模式與 Intune 整合的協力廠商產品和服務。

類別 描述與範例
行動裝置威脅防禦 (MTD) 合作夥伴 將裝置風險訊號饋送至 Intune 的協力廠商服務。 例如:Lookout、Zimperium、Check Point。 Microsoft Defender 中的端點安全性也是 MTD 來源:請參閱對等整合
裝置合規性合作夥伴 成為指派使用者群組的 MDM 授權單位的非 Intune MDM,並將裝置合規性狀態報告到 Intune 條件式存取的 Microsoft Entra ID 中。 支援 Android、iOS、iPadOS 和 macOS。 範例:Jamf Pro、Ivanti EPMM、BlackBerry UEM、Omnissa Workspace ONE、Kandji、SOTI MobiControl。
IT 服務管理 (ITSM) 合作夥伴 事件與資產整合。 範例:ServiceNow、Jira。
遠端支援合作夥伴 遙控和協助。 範例: TeamViewer
裝置廠商入口網站 特殊硬體的廠商特定管理。 範例: Surface 管理入口網站、Lenovo、Intel vPro。
NAC) 合作夥伴 (網路存取控制 網路層存取強制執行。 範例:Cisco ISE、Aruba ClearPass。

內部部署服務

內部部署服務是客戶營運的基礎結構,可在您的網路上執行,並與 Intune 雲端控制平面整合。

元件 角色
Microsoft 通道閘道 iOS、iPadOS 和 Android 企業版裝置和應用程式的 VPN 閘道。 在 Linux 上的容器中執行。
適用於 Microsoft Intune 的憑證連接器 將 Intune 橋接至內部部署憑證服務,以發行 SCEP 和 PKCS 憑證、匯入 S/MIME 的 PFX 憑證,以及撤銷憑證。
Microsoft Configuration Manager 適用於 Windows 用戶端和伺服器的 Intune 內部部署對等互連。 透過共同管理和租用戶附加與 Intune 整合。 請參閱 共同管理和租用戶連結

共同管理和租用戶連結

Microsoft Configuration Manager 是適用於 Windows 用戶端和伺服器之 Intune 的內部部署對等節點。 它管理您網路上的桌上型電腦、Windows 伺服器和筆記型電腦,或透過雲端管理閘道透過網際網路連線。 設定管理員 和 Intune 透過下列方式整合:

  • 共同管理:讓 設定管理員 和 Intune 都管理 Windows 用戶端。 您可以按照自己的步調將工作負載移至雲端。
  • 租用戶連結:將設定管理員管理的裝置帶入 Intune 系統管理中心,以取得可見度、遠端動作、雲端式報告、端點安全性原則編寫 (防毒軟體、ASR) 、CMPivot、PowerShell 指令碼、應用程式安裝和統一裝置時間表。

藉由使用共同管理和租用戶附加,已執行 設定管理員 的組織可以新增 Intune 功能,而不需要重建其環境。