本文說明 Microsoft Intune 部署的架構:雲端和內部部署元件,以及與 Intune 整合的 Microsoft 和協力廠商產品。
如需 Intune 功能的簡介,請參閱什麼是 Microsoft Intune?。 如需 Intune 如何管理身分識別、裝置和應用程式的概念逐步解說,請參閱 Microsoft Intune 核心概念。
此圖表會將一般 Intune 部署組織成七層:
- 雲端控制平面:Microsoft 託管的 Intune 服務。
- 受管理端點:Intune 管理的裝置。
- 端點系列服務:主要目的是端點管理的 Microsoft 產品。
- 連接器和擴充功能:Intune 整合的雲端外部服務。
- 對等整合:與 Intune 整合的其他 Microsoft 產品。
- 合作夥伴生態系統: 與 Intune 整合的協力廠商產品和服務。
- 內部部署服務:與 Intune 雲端整合的客戶營運基礎結構。
下列各節說明每一層。
雲端控制平面
雲端控制平面是構成 Intune 租用戶的一組 Microsoft 託管服務。 它們會儲存設定、傳遞原則、公開程式設計介面,以及呈現系統管理員和使用者體驗。
| 元件 | 角色 |
|---|---|
| Microsoft Intune 服務 | 儲存組態和協調原則傳遞的雲端控制平面。 |
| Microsoft Intune 系統管理中心 | 系統管理員的 Web 主控台。 |
| Microsoft 圖形 API | 公用程式設計介面。 每個系統管理中心動作都受到 圖形 API 呼叫的支援。 |
| Microsoft Intune 公司入口網站應用程式與網站 | 註冊裝置、顯示必要應用程式,並顯示合規性狀態的使用者對向介面。 |
受管理的端點
Intune 支援下列平台:Android、iOS、iPadOS、Linux、macOS、tvOS、visionOS 和 Windows。 特殊案例包括透過特定平台註冊路徑管理的 Kiosk、前線裝置和強固硬體。
裝置會透過數種模式進行管理:
- MDM) (行動裝置管理:一般適用於組織擁有的裝置;Intune 會管理整個裝置。
- 行動應用程式管理 (MAM) :典型用於個人 (BYOD) 裝置;Intune 只會管理工作應用程式和資料。
- 組織所擁有硬體的自動註冊:Windows Autopilot、Apple 自動化裝置註冊和 Android 企業版。
如需完整的支援作業系統矩陣,請參閱 Intune 支援的作業系統和瀏覽器。
端點系列服務
端點系列服務是 Microsoft 產品,其主要目的是端點管理。 每個都專注於端點生命週期的特定層面。
| 服務 | 功能 | 使用時機 |
|---|---|---|
| Windows Autopilot | 適用於新的和現有的 Windows 裝置的雲端型佈建,具有使用者驅動、自我部署 (零觸控) 、預先佈建和重設選項 | 將裝置從 OEM 直接運送給終端使用者,或大規模重新利用現有裝置 |
| Windows 365 | 雲端託管的 Windows 桌面 (雲端電腦) | 遠端工作者、BYOD、承包商、受管制的工作負載 |
| Windows 自動修補 | 適用於 Windows、Microsoft 365 Apps 企業版、Microsoft Edge、Microsoft Teams,以及裝置驅動程式和韌體的受控更新服務 | 減少手動更新管理 |
| 端點分析 | 裝置健康情況和效能的遙測和建議 | 找出效能問題並減少技術支援中心工作量 |
連接器和延伸模組
連接器和擴充功能是與 Intune 整合的雲端式外部服務。 它們沒有內部部署規模。 Intune 會透過網際網路與他們通訊。
| 連接器 | 角色 |
|---|---|
| Microsoft 雲端 PKI | 雲端託管的 PKI,可為受 Intune 管理的裝置發行、更新和撤銷 SCEP 憑證,而不需要內部部署 AD CS、NDES 或憑證連接器。 支援完全雲端託管的階層,或錨定到現有的私有根 (BYOCA) 。 |
| Apple Business / VPP | Apple 應用程式傳遞的權杖型整合。 |
| Apple 推播通知服務 (APNs) | Apple 裝置管理的必要項目。 |
| 受控的 Google Play | Android 企業應用程式目錄。 |
| Microsoft Store | Windows 應用程式的內建目錄。 |
對等整合
對等整合是與 Intune 搭配使用的 Microsoft 產品。 他們有自己的主要目的;與 Intune 整合是眾多用途之一。
| 產品 | 角色 |
|---|---|
| Microsoft 365 應用程式 | 透過 Intune 部署到受管理端點。 |
| Microsoft Defender 中的端點安全性 | 將即時裝置風險訊號饋入 Intune 合規性評估和條件式存取決策。 也可作為 iOS、iPadOS 和 Android 的行動威脅防禦 (MTD) 來源。 |
| Intune 中的 Copilot | Microsoft Intune 系統管理中心內部出現的 Microsoft Security Copilot 功能。 |
| Microsoft Purview | 敏感度標籤和端點資料外洩防護 (適用於 Intune 受管理裝置上資料的 DLP) 原則。 |
合作夥伴生態系統
合作夥伴生態系統包含透過已記載的 API、連接器或設定模式與 Intune 整合的協力廠商產品和服務。
| 類別 | 描述與範例 |
|---|---|
| 行動裝置威脅防禦 (MTD) 合作夥伴 | 將裝置風險訊號饋送至 Intune 的協力廠商服務。 例如:Lookout、Zimperium、Check Point。 Microsoft Defender 中的端點安全性也是 MTD 來源:請參閱對等整合。 |
| 裝置合規性合作夥伴 | 成為指派使用者群組的 MDM 授權單位的非 Intune MDM,並將裝置合規性狀態報告到 Intune 條件式存取的 Microsoft Entra ID 中。 支援 Android、iOS、iPadOS 和 macOS。 範例:Jamf Pro、Ivanti EPMM、BlackBerry UEM、Omnissa Workspace ONE、Kandji、SOTI MobiControl。 |
| IT 服務管理 (ITSM) 合作夥伴 | 事件與資產整合。 範例:ServiceNow、Jira。 |
| 遠端支援合作夥伴 | 遙控和協助。 範例: TeamViewer。 |
| 裝置廠商入口網站 | 特殊硬體的廠商特定管理。 範例: Surface 管理入口網站、Lenovo、Intel vPro。 |
| NAC) 合作夥伴 (網路存取控制 | 網路層存取強制執行。 範例:Cisco ISE、Aruba ClearPass。 |
內部部署服務
內部部署服務是客戶營運的基礎結構,可在您的網路上執行,並與 Intune 雲端控制平面整合。
| 元件 | 角色 |
|---|---|
| Microsoft 通道閘道 | iOS、iPadOS 和 Android 企業版裝置和應用程式的 VPN 閘道。 在 Linux 上的容器中執行。 |
| 適用於 Microsoft Intune 的憑證連接器 | 將 Intune 橋接至內部部署憑證服務,以發行 SCEP 和 PKCS 憑證、匯入 S/MIME 的 PFX 憑證,以及撤銷憑證。 |
| Microsoft Configuration Manager | 適用於 Windows 用戶端和伺服器的 Intune 內部部署對等互連。 透過共同管理和租用戶附加與 Intune 整合。 請參閱 共同管理和租用戶連結。 |
共同管理和租用戶連結
Microsoft Configuration Manager 是適用於 Windows 用戶端和伺服器之 Intune 的內部部署對等節點。 它管理您網路上的桌上型電腦、Windows 伺服器和筆記型電腦,或透過雲端管理閘道透過網際網路連線。 設定管理員 和 Intune 透過下列方式整合:
- 共同管理:讓 設定管理員 和 Intune 都管理 Windows 用戶端。 您可以按照自己的步調將工作負載移至雲端。
- 租用戶連結:將設定管理員管理的裝置帶入 Intune 系統管理中心,以取得可見度、遠端動作、雲端式報告、端點安全性原則編寫 (防毒軟體、ASR) 、CMPivot、PowerShell 指令碼、應用程式安裝和統一裝置時間表。
藉由使用共同管理和租用戶附加,已執行 設定管理員 的組織可以新增 Intune 功能,而不需要重建其環境。