Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Con la co-gestione è possibile mantenere i processi consolidati per l'uso di Gestione configurazione per la gestione dei PC nell'organizzazione. Allo stesso tempo, è possibile investire nel cloud usando Intune per sicurezza e provisioning moderno.
In questa esercitazione viene illustrato come configurare la co-gestione dei dispositivi Windows già registrati in Gestione configurazione. Questa esercitazione inizia con la premessa che usi già Gestione configurazione per gestire i tuoi dispositivi Windows.
Usare questa esercitazione quando:
Disponi di un Active Directory locale a cui puoi connetterti Microsoft Entra ID in una configurazione di Microsoft Entra ibrida.
Se non è possibile distribuire un ibrido Microsoft Entra ID che unisce l'AD locale con Microsoft Entra ID, è consigliabile seguire l'esercitazione complementare Abilitare la co-gestione per i nuovi dispositivi Windows basati su Internet.
Si dispone di client di Gestione configurazione esistenti che si desidera collegare al cloud.
In questa esercitazione:
- Rivedere i prerequisiti per Azure e l'ambiente locale
- Configurare Microsoft Entra ID ibrido
- Configurare gli agenti client di Gestione configurazione per la registrazione con Microsoft Entra ID
- Configurare Intune per la registrazione automatica dei dispositivi
- Abilitare la co-gestione in Gestione configurazione
Prerequisiti
Servizi e ambiente di Azure
Sottoscrizione di Azure (versione di valutazione gratuita)
Microsoft Entra ID P1 o P2
Sottoscrizione di Microsoft Intune
Consiglio
Un abbonamento a Enterprise Mobility + Security (EMS) include sia Microsoft Entra ID P1 o P2 che Microsoft Intune. Abbonamento EMS (prova gratuita).
Se non è già presente nel proprio ambiente, durante questa esercitazione si configurerà Microsoft Entra Connect tra Active Directory locale e il tenant di Microsoft Entra.
Nota
I dispositivi registrati solo con Microsoft Entra ID non sono supportati con la co-gestione. Questa configurazione viene a volte definita aggiunta all'area di lavoro. Devono essere uniti a Microsoft Entra ID o a Microsoft Entra ibrido. Per ulteriori informazioni, vedere Gestione dei dispositivi con stato registrato Microsoft Entra.
Infrastruttura locale
- Una versione supportata del ramo corrente di Gestione configurazione
- L'autorità di gestione di dispositivi mobili (MDM) deve essere impostata su Intune.
Autorizzazioni
Nel corso dell'esercitazione, usare le autorizzazioni seguenti per completare le attività:
Un account amministratore di dominio nell'infrastruttura locale
Un account amministratore completo per tutti gli ambiti in Gestione configurazione
Un account amministratore globale in Microsoft Entra ID
- Assicurarsi di aver assegnato una licenza di Intune all'account usato per accedere al tenant. In caso contrario, l'accesso non riesce e viene visualizzato il messaggio di errore che indica che si è verificato un errore imprevisto.
Importante
Il ruolo di amministratore globale di Microsoft Entra è un ruolo con privilegi elevati e deve essere usato solo quando non è possibile usare un altro ruolo. Questa funzionalità richiede il ruolo di amministratore globale. Per altre funzionalità, Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Per altre informazioni, vedere Nozioni fondamentali sull'amministrazione basata sui ruoli per Gestione configurazione.
Configurare Microsoft Entra ID ibrido
Quando si configura un Microsoft Entra ID ibrido, in realtà si configura l'integrazione di un AD locale con Microsoft Entra ID usando Microsoft Entra Connect e Active Directory Federated Services (ADFS). Con una configurazione corretta, i dipendenti possono accedere facilmente ai sistemi esterni usando le credenziali AD locali.
Importante
Questa esercitazione descrive in dettaglio un processo essenziale per configurare Microsoft Entra ID ibrido per un dominio gestito. È consigliabile avere familiarità con il processo e non fare riferimento a questa esercitazione come guida per comprendere e distribuire l'ibrido Microsoft Entra ID.
Per altre informazioni sull'ibrido Microsoft Entra ID, iniziare con i seguenti articoli nella documentazione di Microsoft Entra:
Configurare Microsoft Entra Connect
Ibrido Microsoft Entra ID richiede la configurazione di Microsoft Entra Connect per mantenere sincronizzati gli account computer in Active Directory locale (AD) e l'oggetto dispositivo in Microsoft Entra ID.
A partire dalla versione 1.1.819.0, Microsoft Entra Connect fornisce una procedura guidata per configurare l'unione ibrida Microsoft Entra. L'uso di questa procedura guidata semplifica il processo di configurazione.
Per configurare Microsoft Entra Connect, sono necessarie le credenziali di un amministratore globale per Microsoft Entra ID. La procedura seguente non deve essere considerata autorevole per la configurazione di Microsoft Entra Connect, ma viene fornita qui per semplificare la configurazione della co-gestione tra Intune e Gestione configurazione. Per il contenuto autorevole su questo e sulle procedure correlate per la configurazione di Microsoft Entra ID, vedere Configurare il join ibrido di Microsoft Entra per i domini gestiti nella documentazione di Microsoft Entra.
Configurare un'unione ibrida Microsoft Entra mediante Microsoft Entra Connect
Scarica e installa l'ultima versione di Microsoft Entra Connect (1.1.819.0 o versione successiva).
Avvia Microsoft Entra Connect, quindi seleziona Configura.
Nella pagina Attività aggiuntive , seleziona Configura opzioni dispositivo, quindi seleziona Avanti.
Nella pagina Panoramica selezionare Avanti.
Nella pagina Connetti a Microsoft Entra ID, immettere le credenziali di un amministratore globale per Microsoft Entra ID.
Nella pagina Opzioni dispositivo selezionare Configura join ibrido Microsoft Entra e quindi selezionare Avanti.
Nella pagina Sistemi operativi dispositivo selezionare i sistemi operativi usati dai dispositivi nell'ambiente Active Directory e quindi selezionare Avanti.
È possibile selezionare l'opzione per supportare i dispositivi aggiunti a un dominio di livello inferiore di Windows, ma tenere presente che la co-gestione dei dispositivi è supportata solo per i dispositivi Windows.
Nella pagina SCP, per ogni foresta locale in cui si desidera che Microsoft Entra Connect configuri il punto di connessione del servizio (SCP), effettuare i seguenti passaggi e quindi selezionare Avanti:
- Selezionare la foresta.
- Selezionare il servizio di autenticazione. Se si dispone di un dominio federato, selezionare il server AD FS a meno che l'organizzazione non disponga esclusivamente di client Windows e non sia stata configurata la sincronizzazione computer/dispositivo o che l'organizzazione non utilizzi SeamlessSSO.
- Fare clic su Add (Aggiungi ) per immettere le credenziali di amministratore aziendale.
Se si dispone di un dominio gestito, ignorare questo passaggio.
Nella pagina di configurazione della federazione immettere le credenziali dell'amministratore ADFS e quindi selezionare Avanti.
Nella pagina Pronto per la configurazione , seleziona Configura.
Nella pagina Configurazione completata selezionare Esci.
Se si verificano problemi durante il completamento dell'aggiunta ibrida a Microsoft Entra per i dispositivi Windows aggiunti a dominio, vedere Risoluzione dei problemi relativi all'aggiunta ibrida a Microsoft Entra per i dispositivi Windows correnti.
Configura le impostazioni client per indirizzare i client a registrarsi con Microsoft Entra ID
Usare Impostazioni client per configurare i client di Gestione configurazione per la registrazione automatica con Microsoft Entra ID.
Aprileimpostazioni client e quindi modifica le impostazioni client predefinite della console>>> di Gestione configurazione.
Seleziona Servizi cloud.
Nella pagina Impostazioni predefinite impostare Registra automaticamente i nuovi dispositivi aggiunti a un dominio di Windows 10 con Microsoft Entra ID su = Sì.
Selezionare OK per salvare la configurazione.
Configurare la registrazione automatica dei dispositivi in Intune
Successivamente, configureremo la registrazione automatica dei dispositivi con Intune. Con la registrazione automatica, i dispositivi gestiti con Gestione configurazione vengono registrati automaticamente con Intune.
La registrazione automatica consente inoltre agli utenti di registrare i dispositivi Windows in Intune. I dispositivi vengono registrati quando un utente aggiunge il proprio account aziendale al proprio dispositivo personale o quando un dispositivo di proprietà dell'azienda viene collegato a Microsoft Entra ID.
Accedere al portale di Azure e selezionare Microsoft Entra IDMobility>(MDM e MAM)>Microsoft Intune.
Configura l'ambito utente MDM. Specifica una delle opzioni seguenti per configurare i dispositivi degli utenti gestiti da Microsoft Intune e accettare le impostazioni predefinite per i valori degli URL.
Alcuni: Seleziona i gruppi che possono registrare automaticamente i propri dispositivi Windows
Tutti: tutti gli utenti possono registrare automaticamente i propri dispositivi Windows
Nessuno: disabilita la registrazione automatica MDM
Importante
Se per un gruppo sono abilitati sia l'ambito utente MAM che la registrazione MDM automatica (ambito utente MDM), viene abilitato solo MAM. Solo la gestione di applicazioni mobili (MAM) viene aggiunta per gli utenti di tale gruppo quando partecipano al dispositivo personale dell'area di lavoro. I dispositivi non vengono registrati automaticamente in MDM.
Quando Gestione configurazione è impostato per registrare i dispositivi in Intune, devi comunque modificare l'ambito utente MDM per la registrazione del token del dispositivo. Gestione configurazione usa gli URL MDM archiviati nel database del sito per verificare che il client appartenga al tenant di Intune previsto.
Selezionare Salva per completare la configurazione della registrazione automatica.
Tornare a Mobilità (MDM e MAM) e quindi selezionare la registrazione di Microsoft Intune.
Nota
Alcune opzioni di configurazione potrebbero non essere disponibili per alcuni tenant.
Microsoft Intune è il modo in cui si configura l'app MDM per Microsoft Entra ID. La registrazione di Microsoft Intune è un'app specifica di Microsoft Entra creata quando si applicano criteri di autenticazione a più fattori per la registrazione iOS e Android. Per altre informazioni, vedere Richiedere l'autenticazione a più fattori per le registrazioni dei dispositivi con Intune.
Per l'ambito utente MDM, seleziona Tutto e quindi Salva.
Abilitare la co-gestione in Gestione configurazione
Con la configurazione ibrida di Microsoft Entra e le configurazioni client di Gestione configurazione, sei pronto per attivare l'interruttore e abilitare la co-gestione dei tuoi dispositivi Windows. La frase Gruppo pilota viene usata nelle finestre di dialogo della funzionalità di co-gestione e configurazione. Un gruppo pilota è una raccolta contenente un sottoinsieme dei dispositivi di Gestione configurazione. Usa un gruppo pilota per il test iniziale, aggiungendo dispositivi in base alle esigenze, fino a quando non sei pronto per spostare i carichi di lavoro per tutti i dispositivi di Gestione configurazione. Non è previsto un limite di tempo per quanto tempo un gruppo pilota può essere usato per i carichi di lavoro. Un gruppo pilota può essere usato a tempo indeterminato se non si vuole spostare il carico di lavoro in tutti i dispositivi di Gestione configurazione.
Quando si abilita la co-gestione, si assegna una raccolta come gruppo pilota. Si tratta di un gruppo che contiene un numero limitato di client per testare le configurazioni di co-gestione. È consigliabile creare una raccolta appropriata prima di avviare la procedura. È quindi possibile selezionare la raccolta senza uscire dalla procedura. Potrebbero essere necessarie più raccolte perché è possibile assegnare un gruppo pilota diverso per ogni carico di lavoro.
Nota
Poiché i dispositivi vengono registrati nel servizio Microsoft Intune in base al token del dispositivo Microsoft Entra e non a un token utente, alla registrazione verrà applicata solo la restrizione di registrazione predefinita di Intune.
Abilita la co-gestione per le versioni 2111 e successive
A partire da Gestione configurazione versione 2111, l'esperienza di onboarding della co-gestione è cambiata. La Configurazione guidata Collegamento cloud semplifica l'abilitazione della co-gestione e di altre funzionalità cloud. Puoi scegliere un set semplificato di impostazioni predefinite consigliate o personalizzare le funzionalità di collegamento cloud. È disponibile anche una nuova raccolta di dispositivi integrata per i dispositivi idonei alla co-gestione che consente di identificare i client. Per altre informazioni sull'abilitazione della co-gestione, vedere Abilitare il collegamento cloud.
Nota
Con la nuova procedura guidata, non è possibile spostare i carichi di lavoro contemporaneamente ad abilitare la co-gestione. Per spostare i carichi di lavoro, è necessario modificare le proprietà di co-gestione dopo aver abilitato il collegamento al cloud.
Abilita la co-gestione per le versioni 2107 e precedenti
Quando si abilita la co-gestione, è possibile usare il cloud pubblico di Azure, il cloud di Azure per enti pubblici o il cloud di Azure China (21Vianet) (aggiunto nella versione 2006). Per abilitare la co-gestione, seguire queste istruzioni:
Nella console di Gestione configurazione passare all'area di lavoro Amministrazione, espandere Servizi cloud e selezionare il nodo Collegamento cloud. Selezionare Configura collegamento cloud sulla barra multifunzione per aprire la Configurazione guidata collegamento cloud.
Per la versione 2103 e precedenti, espandere Servizi cloud e selezionare il nodo di co-gestione. Selezionare Configura co-gestione sulla barra multifunzione per aprire la Configurazione guidata co-gestione.
Nella pagina di onboarding della procedura guidata, per l'ambiente di Azure, scegliere uno degli ambienti seguenti:
Cloud pubblico di Azure
Cloud di Azure per enti pubblici
Azure China Cloud (aggiunto nella versione 2006)
Nota
Aggiornare il client di Gestione configurazione alla versione più recente nei dispositivi prima di eseguire l'onboarding al cloud di Azure Cina.
Quando si seleziona il cloud di Azure Cina o il cloud di Azure per enti pubblici, l'opzione Carica nell'interfaccia di amministrazione di Microsoft Endpoint Manager per il collegamento di tenant è disabilitata.
Scegliere Accedi. Accedi come amministratore globale di Microsoft Entra e quindi seleziona Avanti. Si accede una sola volta ai fini di questa procedura guidata. Le credenziali non vengono archiviate o riutilizzate in altre posizioni.
Importante
Il ruolo di amministratore globale di Microsoft Entra è un ruolo con privilegi elevati e deve essere usato solo quando non è possibile usare un altro ruolo. Questa funzionalità richiede il ruolo di amministratore globale. Per altre funzionalità, Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Per altre informazioni, vedere Nozioni fondamentali sull'amministrazione basata sui ruoli per Gestione configurazione.
Nella pagina Abilitazione scegliere le impostazioni seguenti:
Registrazione automatica in Intune: abilita la registrazione automatica dei client in Intune per i client di Gestione configurazione esistenti. Questa opzione consente di abilitare la co-gestione in un sottoinsieme di client per testare inizialmente la co-gestione e quindi implementare la co-gestione usando un approccio graduale. Se l'utente annulla la registrazione di un dispositivo, il dispositivo verrà registrato nuovamente alla successiva valutazione del criterio.
- Pilota: solo i client di Gestione configurazione membri della raccolta di registrazione automatica di Intune vengono registrati automaticamente in Intune.
- Tutti: abilitare la registrazione automatica per tutti i client che eseguono versioni di Windows supportate.
- Nessuno: disabilita la registrazione automatica per tutti i client.
Registrazione automatica di Intune: questa raccolta deve contenere tutti i client di cui si vuole eseguire l'onboarding nella co-gestione. È essenzialmente un superset di tutte le altre collezioni di staging.
La registrazione automatica non è immediata per tutti i clienti. Questo comportamento consente di ridimensionare meglio la registrazione per ambienti di grandi dimensioni. Gestione configurazione rende casuale la registrazione in base al numero di client. Ad esempio, se l'ambiente ha 100.000 client, quando si abilita questa impostazione la registrazione viene eseguita su più giorni.
Un nuovo dispositivo co-gestito viene ora registrato automaticamente al servizio Microsoft Intune in base al token del dispositivo Microsoft Entra. Per avviare la registrazione automatica, non è necessario attendere che un utente acceda al dispositivo. Questa modifica consente di ridurre il numero di dispositivi con stato di registrazione Accesso utente in sospeso. Per supportare questo comportamento, nel dispositivo devono essere in esecuzione versioni Windows supportate. Per ulteriori informazioni, consulta Stato di registrazione della co-gestione.
Se si hanno già dispositivi registrati nella co-gestione, i nuovi dispositivi vengono registrati subito dopo che soddisfano i prerequisiti.
Per i dispositivi basati su Internet già registrati in Intune, copiare e salvare il comando nella pagina di abilitazione. Userai questo comando per installare il client di Gestione configurazione come app in Intune per i dispositivi basati su Internet. Se non si salva questo comando ora, è possibile rivedere la configurazione di co-gestione in qualsiasi momento per ottenere questo comando.
Consiglio
Il comando viene visualizzato solo se sono stati soddisfatti tutti i prerequisiti, ad esempio la configurazione di un gateway di gestione cloud.
Nella pagina Carichi di lavoro, per ogni carico di lavoro, scegliere il gruppo di dispositivi da spostare per la gestione con Intune. Per ulteriori informazioni, consulta Carichi di lavoro.
Se si vuole abilitare solo la co-gestione, non è necessario cambiare carico di lavoro ora. È possibile cambiare i carichi di lavoro in un secondo momento. Per altre informazioni, vedere Come passare da un carico di lavoro all'altro.
- Pilot Intune: cambia il carico di lavoro associato solo per i dispositivi nelle raccolte pilota che verranno specificate nella pagina di gestione temporanea. Ogni carico di lavoro può avere una raccolta pilota diversa.
- Intune: cambia il carico di lavoro associato per tutti i dispositivi Windows co-gestiti.
Importante
Prima di cambiare i carichi di lavoro, assicurarsi di configurare e distribuire correttamente il carico di lavoro corrispondente in Intune. Assicurarsi che i carichi di lavoro siano sempre gestiti da uno degli strumenti di gestione per i dispositivi.
Nella pagina Gestione temporanea specificare la raccolta pilota per ognuno dei carichi di lavoro impostati su Pilot Intune.
Per abilitare la co-gestione, completare la procedura guidata.
Passaggi successivi
- Esaminare lo stato dei dispositivi co-gestiti con il dashboard di co-gestione
- Inizia a ottenere valore immediato dalla co-gestione
- Usare l'Accesso Condizionale e le regole di conformità di Intune per gestire l'accesso degli utenti alle risorse aziendali