設定 Windows 裝置的註冊

適用於

  • Windows 10
  • Windows 11

本文可協助 IT 系統管理員簡化其使用者的 Windows 註冊。 設定Intune之後,使用者會使用其公司或學校帳戶入來註冊 Windows 裝置。

身為Intune系統管理員,您可以透過下列方式簡化註冊:

兩個因素決定如何簡化 Windows 裝置註冊:

  • 您是否使用Azure Active Directory Premium? Azure AD Premium隨附于Enterprise Mobility + Security和其他授權方案。
  • 使用者會註冊哪些版本的 Windows 用戶端? 執行Windows 11或Windows 10的裝置可以藉由新增公司或學校帳戶來自動註冊。 執行舊版的裝置必須使用 公司入口網站 應用程式註冊。
Azure AD Premium 其他 AD
Windows 10/11 自動註冊 使用者註冊
舊版 Windows 使用者註冊 使用者註冊

可以使用自動註冊的組織也可以使用 Windows 設定設計工具應用程式來設定 大量註冊裝置

裝置註冊必要條件

系統管理員必須先將授權指派給系統管理員的帳戶,系統管理員才能註冊裝置以Intune進行管理。 瞭解如何指派裝置註冊的授權

您也可以讓未授權的系統管理員登入 MEM。 如需詳細資訊,請參閱 未授權的系統管理員

多使用者支援

Intune支援裝置上的多個使用者, 兩者都支援:

  • 執行Windows 11或Windows 10建立者的更新
  • 是否已加入 Azure Active Directory 網域

當標準使用者使用其 Azure AD 認證登入時,他們會收到指派給其使用者名稱的應用程式和原則。 只有裝置的主要使用者可以將公司入口網站用於自助案例,例如安裝應用程式和裝置動作, (例如移除或重設) 。 對於未指派主要使用者的共用Windows 10/11 裝置,公司入口網站仍然可以用來安裝可用的應用程式。

啟用 Windows 自動註冊

自動註冊可讓使用者在 Intune 中註冊其 Windows 裝置。 若要註冊, 使用者會將其工作帳戶新增至其個人擁有的裝置, 或將公司所擁有的裝置加入 Azure Active Directory。 在背景中, 裝置會註冊及加入 Azure Active Directory。 一旦註冊, 裝置就會使用 Intune 進行管理。

必要條件

  • Azure Active Directory Premium 訂閱 (試用訂閱)
  • Microsoft Intune 訂閱
  • 全域系統管理員權限

設定自動執行 MDM 註冊

  1. 登入 Azure 入口網站,然後選取 [Azure Active Directory] > [行動性 (MDM 與 MAM)] > [Microsoft Intune]

    螢幕擷取畫面顯示 Azure 入口網站選項。

  2. 設定 [MDM 使用者範圍]。 指定哪些使用者的裝置應該由 Microsoft Intune 管理。 這些 Windows 10 裝置將會自動註冊,以便使用 Microsoft Intune 管理。

    • :停用 MDM 自動註冊

    • 部分:選取可以自動註冊其 Windows 10 裝置的「群組」

    • 全部:所有使用者都可以自動註冊其 Windows 10 裝置

      重要

      針對 Windows BYOD 裝置,若為所有使用者 (或相同的使用者群組) 同時啟用了 MAM 使用者範圍和 MDM 使用者範圍 (自動 MDM 註冊),則 MAM 使用者範圍優先順序會較高。 若有進行設定,裝置便不會註冊 MDM,且會套用 Windows 資訊保護 (WIP) 原則。

      若您的目的是為 Windows BYOD 裝置啟用 MDM 自動註冊:請將 MDM 使用者範圍設為 [全部] (或 [部分],然後指定群組),並將 MAM 使用者範圍設為 [無] (或 [部分],然後指定群組。請確認使用者並非同時是 MDM 和 MAM 使用者範圍所瞄準群組的成員)。

      針對企業裝置,若同時啟用了 MDM 和 MAM 使用者範圍,則 MDM 使用者範圍的優先順序會較高。 裝置將會自動在設定的 MDM 中註冊。

    注意

    MDM 使用者範圍必須設定為包含使用者物件的 Azure AD 群組。

    螢幕擷取畫面顯示 Azure 入口網站,您可以在其中設定 MDM 使用者範圍。

  3. 使用下列 URL 的預設值:

    • MDM 使用條款 URL
    • MDM 探索 URL
    • MDM 合規性 URL
  4. 選取 [儲存 ]

根據預設,並未對服務啟用雙因素驗證。 不過,註冊裝置時,建議使用雙重要素驗證。 若要啟用雙重要素驗證,請在 Azure AD 中設定雙重要素驗證提供者,並將您的使用者帳戶設定為進行雙重要素驗證。 如需詳細資訊,請參閱 Azure Active Directory Multi-Factor 驗證服務器快速入門。

簡化沒有 Azure AD Premium 的 Windows 註冊

若要簡化註冊,請建立功能變數名稱伺服器 (DNS) 別名 (CNAME 記錄類型) ,以將註冊要求重新導向至Intune伺服器。 否則,嘗試連線到 Intune 的使用者必須在註冊期間輸入Intune伺服器名稱。

步驟 1:建立 CNAME (選擇性)

為您公司的網域建立 CNAME DNS 資源記錄。 例如,如果您公司的網站 contoso.com,您會在 DNS 中建立 CNAME,將 EnterpriseEnrollment.contoso.com 重新導向至 enterpriseenrollment-s.manage.microsoft.com。

雖然建立 CNAME DNS 專案是選擇性的,但 CNAME 記錄可讓使用者更容易註冊。 如果找不到註冊 CNAME 記錄,系統會提示使用者手動輸入 MDM 伺服器名稱,enrollment.manage.microsoft.com。

類型 主機名稱 Points to TTL
CNAME EnterpriseEnrollment.company_domain.com EnterpriseEnrollment-s.manage.microsoft.com 1 小時
CNAME EnterpriseRegistration.company_domain.com EnterpriseRegistration.windows.net 1 小時

如果公司使用多個 UPN 尾碼,您必須為每個功能變數名稱建立一個 CNAME,並將每個功能變數名稱指向 EnterpriseEnrollment-s.manage.microsoft.com。 例如,Contoso 的使用者使用下列格式作為其電子郵件/UPN:

  • name@contoso.com
  • name@us.contoso.com
  • name@eu.contoso.com

Contoso DNS 系統管理員應該建立下列 CNAME:

類型 主機名稱 Points to TTL
CNAME EnterpriseEnrollment.contoso.com EnterpriseEnrollment-s.manage.microsoft.com 1 小時
CNAME EnterpriseEnrollment.us.contoso.com EnterpriseEnrollment-s.manage.microsoft.com 1 小時
CNAME EnterpriseEnrollment.eu.contoso.com EnterpriseEnrollment-s.manage.microsoft.com 1 小時

EnterpriseEnrollment-s.manage.microsoft.com– 支援透過電子郵件功能變數名稱的網域辨識,重新導向至Intune服務

變更 DNS 記錄最多可能需要 72 小時才能傳播。 在 DNS 記錄傳播之前,您無法確認Intune中的 DNS 變更。

步驟 2:確認 CNAME (選擇性)

  1. Microsoft 端點管理員 系統管理中心,選擇 [裝置 > ] [Windows > 註冊 > CNAME 驗證]
  2. 在 [ 網域] 方塊 中,輸入公司網站,然後選擇 [ 測試]

不支援的其他端點

EnterpriseEnrollment-s.manage.microsoft.com 是註冊的慣用 FQDN。 有兩個其他端點先前已使用,但仍可運作。 不過,不再支援它們。 EnterpriseEnrollment.manage.microsoft.com (沒有 -s) 和 manage.microsoft.com 都可作為自動探索伺服器的目標,但使用者必須在確認訊息上觸控 [確定]。 如果您指向 EnterpriseEnrollment-s.manage.microsoft.com,使用者就不需要執行另一個確認步驟,因此這是建議的設定

不支援替代的重新導向方法

不支援使用 CNAME 組態以外的方法。 例如,不支援使用 Proxy 伺服器將 enterpriseenrollment.contoso.com/EnrollmentServer/Discovery.svc 重新導向至 enterpriseenrollment-s.manage.microsoft.com/EnrollmentServer/Discovery.svc 或 manage.microsoft.com/EnrollmentServer/Discovery.svc。

告訴使用者如何註冊 Windows 裝置

Microsoft Intune使用者說明文件提供概念資訊、教學課程和操作指南,供員工和學生設定其裝置。 您可以將人員直接指向他們,或在開發和更新組織自己的裝置管理檔時,使用這些文章作為指引。

這些文章說明如何註冊執行 Windows 的裝置:

如需註冊如何影響裝置及其相關資訊的詳細資訊,請參閱 當我註冊裝置時,我的組織可以看到哪些資訊?

注意

終端使用者必須透過 Microsoft Edge 存取公司入口網站網站,才能檢視您為特定 Windows 版本指派的 Windows 應用程式。 其他瀏覽器,包括 Google Chrome、Mozilla Firefox 和 Internet Explorer 不支援這種類型的篩選。

重要

如果您未啟用自動 MDM 註冊,但您有Windows 10/11 個已加入 Azure AD 的裝置,註冊之後,Intune主控台中會顯示兩筆記錄。 您可以確定已加入 Azure AD 裝置的使用者移至 帳戶 > 存 取公司或學校,並使用相同的帳戶 機,以停止此動作。

註冊和註冊 CNAME

Azure Active Directory 有不同的 CNAME 用於 iOS/iPadOS、Android 和 Windows 裝置的裝置註冊。 Intune條件式存取需要註冊裝置,也稱為「加入工作場所」。 如果您打算使用條件式存取,您也應該為您擁有的每個公司名稱設定 EnterpriseRegistration CNAME。

類型 主機名稱 Points to TTL
CNAME EnterpriseRegistration.company_domain.com EnterpriseRegistration.windows.net 1 小時

如需裝置註冊的詳細資訊,請參閱使用 Azure 入口網站 管理裝置身分識別

Windows 自動註冊和裝置註冊

本節適用于執行Windows 10或Windows 11裝置上的美國政府雲端客戶。

雖然建立 CNAME DNS 專案是選擇性的,但 CNAME 記錄可讓使用者更容易註冊。 如果找不到註冊 CNAME 記錄,系統會提示使用者手動輸入 MDM 伺服器名稱,enrollment.manage.microsoft.us。

類型 主機名稱 Points to TTL
CNAME EnterpriseEnrollment.company_domain.com EnterpriseEnrollment-s.manage.microsoft.us 1 小時
CNAME EnterpriseRegistration.company_domain.com EnterpriseRegistration.windows.net 1 小時

後續步驟