Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a: Gestione configurazione (Current Branch)
La famiglia di prodotti Microsoft Intune è una soluzione integrata per la gestione di tutti i dispositivi. Microsoft riunisce Gestione configurazione e Intune in un'unica console denominata interfaccia di amministrazione di Microsoft Intune. È possibile caricare i dispositivi di Gestione configurazione nel servizio cloud ed eseguire azioni dal pannello Dispositivi nell'interfaccia di amministrazione.
Importante
Quando si collega il sito di Gestione configurazione a un tenant di Microsoft Intune, il sito invia più dati a Microsoft. L'articolo sulla raccolta dei dati del tenant attach riepiloga i dati inviati.
Abilita il caricamento da dispositivo quando la co-gestione è già abilitata
Se la co-gestione è attualmente abilitata, è necessario usare le proprietà di co-gestione per abilitare il caricamento del dispositivo. Quando la co-gestione non è già abilitata, usare la Configurazione guidata Collegamento cloud per abilitare il caricamento da dispositivo. Prima di abilitare il collegamento del tenant, verificare che siano soddisfatti i prerequisiti per il collegamento del tenant .
Quando la co-gestione è già abilitata, modificare le proprietà di co-gestione per abilitare il caricamento del dispositivo usando le istruzioni seguenti:
Nella console di amministrazione di Gestione configurazione, vai a Panoramica sull'amministrazioneServizi>>cloudCollegamento>cloud.
- Per la versione 2103 e precedenti, selezionare il nodo Co-gestione.
Sulla barra multifunzione selezionare Proprietà per i criteri di produzione di co-gestione.
Nella scheda Configura caricamento selezionare Carica nell'interfaccia di amministrazione di Microsoft Endpoint Manager. Selezionare Applica.
- L'impostazione predefinita per il caricamento del dispositivo è Tutti i miei dispositivi gestiti da Microsoft Endpoint Configuration Manager. Se necessario, è possibile limitare il caricamento a una singola raccolta di dispositivi.
- Quando è selezionata una singola raccolta, vengono caricate anche le raccolte figlie.
Selezionare l'opzione Abilita analisi endpoint per i dispositivi caricati in Microsoft Endpoint Manager se si vogliono ottenere anche informazioni dettagliate per ottimizzare l'esperienza dell'utente finale in Analisi endpoint.
Selezionare l'opzione Applica il controllo di accesso basato sui ruoli per i dispositivi che caricano nel servizio cloud. Per impostazione predefinita, il controllo degli accessi in base al ruolo di SCCM viene applicato insieme al controllo degli accessi in base al ruolo di Intune quando si caricano i dispositivi di Gestione configurazione nel servizio cloud. Pertanto, la casella di controllo è selezionata per impostazione predefinita. Se si vuole applicare solo il controllo degli accessi in base al ruolo di Intune o se si usa un account solo cloud, è necessario deselezionare l'opzione.
Se si vogliono usare i report di sicurezza degli endpoint nell'interfaccia di amministrazione di Microsoft Intune, selezionare l'opzione Abilita il caricamento dei dati di Microsoft Defender per endpoint per la creazione di report sui dispositivi caricati nell'interfaccia di amministrazione di Microsoft Intune
Importante
Quando abiliti il caricamento dei dati di Analisi endpoint, le impostazioni client predefinite vengono aggiornate automaticamente per consentire agli endpoint gestiti di inviare dati pertinenti al server del sito di Gestione configurazione. Se si utilizzano impostazioni client personalizzate, potrebbe essere necessario aggiornarle e distribuirle di nuovo per la raccolta dei dati. Per altre informazioni su questo e per configurare la raccolta dei dati, ad esempio per limitare la raccolta solo a un set specifico di dispositivi, vedere la sezione sulla configurazione della raccolta dei dati di Endpoint Analytics.
Quando viene richiesto, accedere con un account di amministratore globale .
Importante
Il ruolo di amministratore globale di Microsoft Entra è un ruolo con privilegi elevati e deve essere usato solo quando non è possibile usare un altro ruolo. Questa funzionalità richiede il ruolo di amministratore globale. Per altre funzionalità, Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Per altre informazioni, vedere Nozioni fondamentali sull'amministrazione basata sui ruoli per Gestione configurazione.
Selezionare Sì per accettare la notifica Crea applicazione Microsoft Entra. Questa azione effettua il provisioning di un'entità servizio e crea una registrazione dell'applicazione Microsoft Entra per facilitare la sincronizzazione.
Dopo aver apportato le modifiche, scegliere OK per uscire dalle proprietà di co-gestione.
Abilita il caricamento da dispositivo quando la co-gestione non è abilitata
Se la co-gestione non è abilitata, usare la Configurazione guidata Collegamento cloud per abilitare il caricamento da dispositivo. È possibile caricare i dispositivi senza abilitare la registrazione automatica per la co-gestione o il passaggio dei carichi di lavoro a Intune. Vengono caricati tutti i dispositivi gestiti da Gestione configurazione che hanno Sì nella colonna Client. Se necessario, è possibile limitare il caricamento a una singola raccolta di dispositivi. Se la co-gestione è già abilitata nell'ambiente, modificare le proprietà di co-gestione per abilitare invece il caricamento del dispositivo. Prima di abilitare il collegamento del tenant, verificare che siano stati soddisfatti i prerequisiti per il collegamento del tenant .
Quando la co-gestione non è abilitata, seguire le istruzioni seguenti per abilitare il caricamento da dispositivo:
Nella console di amministrazione di Gestione configurazione, vai a Panoramica sull'amministrazioneServizi>>cloudCollegamento>cloud. Per la versione 2103 e precedenti, selezionare il nodo Co-gestione.
- A partire da Gestione configurazione versione 2111, l'esperienza di onboarding del collegamento di tenant è cambiata. La procedura guidata di collegamento di cloud semplifica l'abilitazione del collegamento di tenant e di altre funzionalità cloud. Puoi scegliere un set semplificato di impostazioni predefinite consigliate o personalizzare le funzionalità di collegamento cloud. Per altre informazioni su come abilitare il collegamento del tenant con la nuova procedura guidata, vedere Abilitare il collegamento cloud.
Nella barra multifunzione, selezionare Configura collegamento cloud per aprire la procedura guidata. Per la versione 2103 e precedenti, selezionare Configura co-gestione per aprire la procedura guidata.
Nella pagina di onboarding selezionare AzurePublicCloud per l'ambiente. Cloud di Azure per enti pubblici e Azure China (21Vianet) non sono supportati.
- A partire dalla versione 2107, i clienti del governo degli Stati Uniti possono selezionare AzureUSGovernmentCloud.
Selezionare Accedi e accedi con l'account di amministratore globale .
Importante
Il ruolo di amministratore globale di Microsoft Entra è un ruolo con privilegi elevati e deve essere usato solo quando non è possibile usare un altro ruolo. Questa funzionalità richiede il ruolo di amministratore globale. Per altre funzionalità, Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Per altre informazioni, vedere Nozioni fondamentali sull'amministrazione basata sui ruoli per Gestione configurazione.
Verificare che l'opzione Abilita interfaccia di amministrazione di Microsoft Endpoint Manager sia selezionata nella pagina Collegamento cloud . Per la versione 2103 e precedenti, selezionare l'opzione Carica nell'interfaccia di amministrazione di Microsoft Endpoint Manager nella pagina di onboarding del tenant .
- Assicurarsi che l'opzione Abilita registrazione automatica dei client per la co-gestione non sia selezionata se non si vuole abilitare la co-gestione ora. Se si vuole abilitare la co-gestione, selezionare l'opzione.
- Se abiliti la co-gestione insieme al caricamento del dispositivo, nella procedura guidata verranno fornite altre pagine da completare. Per altre informazioni, vedere Abilitare la co-gestione.
Scegliere Avanti e quindi Sì per accettare la notifica Crea applicazione Microsoft Entra. Questa azione effettua il provisioning di un'entità servizio e crea una registrazione dell'applicazione Microsoft Entra per facilitare la sincronizzazione.
- Facoltativamente, è possibile importare un'applicazione Microsoft Entra creata in precedenza durante l'onboarding del collegamento di tenant. Per ulteriori informazioni, vedere la sezione Importare un'applicazione Microsoft Entra creata in precedenza.
Nella pagina Configura caricamento selezionare l'impostazione di caricamento del dispositivo consigliata per Tutti i dispositivi gestiti da Microsoft Endpoint Configuration Manager. Se necessario, è possibile limitare il caricamento a una singola raccolta di dispositivi.
- Quando è selezionata una singola raccolta, vengono caricate anche le raccolte figlie.
Selezionare l'opzione Abilita analisi endpoint per i dispositivi caricati in Microsoft Endpoint Manager se si vogliono ottenere anche informazioni dettagliate per ottimizzare l'esperienza dell'utente finale in Analisi endpoint.
Selezionare l'opzione Applica il controllo di accesso basato sui ruoli per i dispositivi che caricano nel servizio cloud. Per impostazione predefinita, il controllo degli accessi in base al ruolo di SCCM viene applicato insieme al controllo degli accessi in base al ruolo di Intune quando si caricano i dispositivi di Gestione configurazione nel servizio cloud. Pertanto, la casella di controllo è selezionata per impostazione predefinita. Se si vuole applicare solo il controllo degli accessi in base al ruolo di Intune o se si usa un account solo cloud, è necessario deselezionare l'opzione.
Se si vogliono usare i report di sicurezza degli endpoint nell'interfaccia di amministrazione di Microsoft Intune, selezionare l'opzione Abilita il caricamento dei dati di Microsoft Defender per endpoint per la creazione di report sui dispositivi caricati nell'interfaccia di amministrazione di Microsoft Intune
Selezionare Riepilogo per rivedere la selezione, quindi scegliere Avanti.
Al termine della procedura guidata, selezionare Chiudi.
Tag di ambito
I dispositivi collegati al tenant ricevono il tag dell'ambito predefinito da Microsoft Intune. Se si rimuove il tag di ambito predefinito da un dispositivo collegato al tenant, il dispositivo non verrà visualizzato nell'interfaccia di amministrazione di Microsoft Intune. Attualmente, ai dispositivi collegati al tenant non possono essere assegnati tag di ambito, a differenza dei dispositivi co-gestiti .
Tuttavia, a volte non si vuole che determinati ruoli di Intune vedano i dispositivi collegati al tenant. Ad esempio, potrebbe non volere che qualcuno con il ruolo di operatore Help desk di Intune veda i dispositivi collegati al tenant perché sono server. In questi casi, creare o usare un ruolo personalizzato in Intune in cui Default non è elencato per i tag Scope. Quando si creano ruoli di Intune personalizzati, tenere presente che il tag di ambito predefinito viene aggiunto automaticamente a tutti gli oggetti senza tag.
Eseguire le azioni del dispositivo
Nel browser passare a
intune.microsoft.comSelezionare Dispositivi , quindi Tutti i dispositivi per visualizzare i dispositivi caricati. Nella colonna Gestito da verrà visualizzato ConfigMgr per i dispositivi caricati.
Seleziona un dispositivo per caricare la pagina Panoramica .
Scegliere una delle seguenti azioni:
- Sincronizzazione dei criteri del computer
- Sincronizzazione dei criteri utente
- Ciclo di valutazione app
Visualizzare lo stato del connettore di Gestione configurazione dalla console di amministrazione
Nell'interfaccia di amministrazione di Microsoft Intune è possibile esaminare lo stato del connettore di Gestione configurazione. Per visualizzare lo stato del connettore, vedere: Amministrazione> tenantConnettori e token>Microsoft Endpoint Configuration Manager. Seleziona una gerarchia di Gestione configurazione per visualizzare informazioni aggiuntive.
Visualizzare suggerimenti e informazioni dettagliate per arricchire l'esperienza di integrità del sito e gestione dei dispositivi di Gestione configurazione
Puoi visualizzare suggerimenti e approfondimenti per i siti di Gestione configurazione. Questi suggerimenti possono aiutarti a migliorare l'integrità e l'infrastruttura del sito e arricchire l'esperienza di gestione dei dispositivi.
Le raccomandazioni includono:
- Come semplificare l'infrastruttura
- Migliorare la gestione dei dispositivi
- Fornisci informazioni dettagliate sul dispositivo
- Migliorare l'integrità del sito
Per visualizzare le raccomandazioni, passare a Amministrazione > tenant Connettori e token > Configuration Manager Microsoft Endpoint e selezionare un sito per visualizzare le raccomandazioni corrispondenti. Una volta selezionata, si trova la scheda Consigli che mostra ogni approfondimento insieme a un link Altre informazioni che apre i dettagli su come applicare tale consiglio.
Offboarding dal collegamento tenant
Anche se sappiamo che i clienti ottengono un valore enorme dall'abilitazione del collegamento al tenant, esistono rari casi in cui potrebbe essere necessario eseguire l'offboarding di una gerarchia. È possibile eseguire l'offboarding dalla console di Gestione configurazione (metodo consigliato) o dall'interfaccia di amministrazione di Microsoft Intune.
Offboard dalla console di Gestione configurazione
Quando il collegamento del tenant è già abilitato, modificare le proprietà di co-gestione per disabilitare il caricamento e l'offboarding del dispositivo.
- Nella console di amministrazione di Gestione configurazione, vai a Panoramica sull'amministrazioneServizi>>cloudCollegamento>cloud.
- Per la versione 2103 e precedenti, selezionare il nodo Co-gestione.
- Sulla barra multifunzione selezionare Proprietà per i criteri di produzione di co-gestione.
- Nella scheda Configura caricamento , rimuovere la selezione Carica nell'interfaccia di amministrazione di Microsoft Endpoint Manager .
- Selezionare Applica.
Offboarding dall'interfaccia di amministrazione di Microsoft Intune
Se necessario, è possibile eseguire l'offboarding di una gerarchia di Gestione configurazione dall'interfaccia di amministrazione di Microsoft Intune. Ad esempio, potrebbe essere necessario eseguire l'offboarding dall'interfaccia di amministrazione in seguito a uno scenario di ripristino di emergenza in cui l'ambiente locale è stato rimosso. Segui la procedura seguente per rimuovere la gerarchia di Gestione configurazione dall'interfaccia di amministrazione di Microsoft Intune:
- Accedere all'Interfaccia di amministrazione di Microsoft Intune.
- Selezionare Amministrazione tenant , quindi Connettori e token.
- Selezionare Microsoft Endpoint Configuration Manager.
- Scegliere il nome del sito di cui eseguire l'offboarding, quindi selezionare Elimina.
- Se mancano le informazioni sul sito, il connettore potrebbe essere elencato come sconosciuto .
Quando si esegue l'offboarding di una gerarchia dall'interfaccia di amministrazione, possono essere necessarie fino a due ore per rimuoverla dall'interfaccia di amministrazione di Microsoft Intune. Se esegui l'offboarding di un sito online e integro di Gestione configurazione 2103 o versione successiva, il processo potrebbe richiedere solo pochi minuti.
Nota
Se si usano ruoli RBAC personalizzati con Intune, è necessario concedere all'autorizzazione Organization Delete l'autorizzazione> per l'offboarding di una gerarchia.
Importare un'applicazione Microsoft Entra creata in precedenza (facoltativo)
Durante un nuovo onboarding, un amministratore può specificare un'applicazione creata in precedenza durante l'onboarding per il collegamento al tenant. Non condividere o riutilizzare le applicazioni Microsoft Entra su più gerarchie. Se si dispone di più gerarchie, creare applicazioni Microsoft Entra separate per ognuna.
Nella pagina di onboarding nella Configurazione guidata di Cloud Attach (Configurazione guidata della co-gestione nelle versioni 2103 e precedenti) selezionare Facoltativamente Importa un'app Web separata per sincronizzare i dati client di Gestione configurazione con il centro di Microsoft Intune Endpoint Manager. Questa opzione richiede di specificare le informazioni seguenti per l'app Microsoft Entra:
- Nome tenant Microsoft Entra
- ID tenant di Microsoft Entra
- Nome applicazione
- ID client
- Chiave segreta
- Scadenza della chiave segreta
- App ID URI
Importante
L'URI dell'ID app deve usare uno dei formati seguenti:
-
api://{tenantId}/{string}, ad esempio,api://aaaabbbb-0000-cccc-1111-dddd2222eeee/ConfigMgrService -
https://{verifiedCustomerDomain}/{string}, ad esempio,https://contoso.onmicrosoft.com/ConfigMgrService
Per altre informazioni sulla creazione di un'app Microsoft Entra, vedere Configurare i servizi di Azure.
-
Quando usi un'app Microsoft Entra importata, non ricevi alcuna notifica di una data di scadenza imminente dalle notifiche della console.
Autorizzazioni e configurazione dell'applicazione Microsoft Entra
L'uso di un'applicazione creata in precedenza durante l'onboarding nel collegamento di tenant richiede le autorizzazioni seguenti:
Autorizzazioni per i microservizi di Gestione configurazione:
- CmCollectionData.read
- CmCollectionData.write
Autorizzazioni di Microsoft Graph:
- Autorizzazione per le applicazioni Directory.Read.All
- Directory.Read.All Autorizzazione directory delegata
Verificare che Concedi consenso amministratore per il tenant sia selezionato per l'applicazione Microsoft Entra. Per altre informazioni, vedere Concedere il consenso dell'amministratore nelle Registrazioni app.
L'applicazione importata deve essere configurata nel modo seguente:
- Registrato solo per gli account in questa directory organizzativa. Per ulteriori informazioni, vedere Modificare chi può accedere all'applicazione.
- Dispone di un URI e di un segreto valido per l'ID dell'applicazione.
Passaggi successivi
- Registrare i dispositivi di Gestione configurazione in Analisi endpoint
- Per informazioni sui file di log del collegamento del tenant, vedere Risolvere i problemi relativi al collegamento del tenant.