Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Nota
Questa procedura dettagliata è stata creata come officina tecnica e aggiornata per l'applicazione al catalogo delle impostazioni di Intune. Ha più prerequisiti rispetto alle procedure dettagliate tipiche, in quanto confronta l'uso e la configurazione dei criteri del catalogo delle impostazioni in Intune e dei modelli amministrativi dei criteri di gruppo locali (ADMX).
I criteri di gruppo e i modelli ADMX includono impostazioni che è possibile configurare nei dispositivi Windows. Queste impostazioni vengono usate e gestite dai provider di Gestione dispositivi mobili (MDM), ad esempio Microsoft Intune, per configurare le funzionalità e le impostazioni nei dispositivi Windows. Ad esempio, è possibile attivare Idee per progetti in PowerPoint, impostare una home page in Microsoft Edge e altro ancora.
Queste impostazioni sono incorporate nel catalogo delle impostazioni di Microsoft Intune. In un profilo del catalogo delle impostazioni configurare le impostazioni da includere e quindi assegnare il profilo ai dispositivi.
In questa procedura dettagliata è possibile:
- Introduzione all'interfaccia di amministrazione di Microsoft Intune.
- Creare gruppi di utenti e gruppi di dispositivi.
- Confrontare le impostazioni di Intune con le impostazioni ADMX locali.
- Creare diversi criteri del catalogo impostazioni e configurare le impostazioni destinate ai diversi gruppi.
Al termine di questo lab, sarà possibile usare Intune per gestire gli utenti e distribuire i criteri del catalogo delle impostazioni.
Questa funzionalità si applica a:
- Windows
- Microsoft Edge versione 77 e versioni successive
Consiglio
- Per una panoramica del catalogo delle impostazioni di Intune, passare a Utilizzare il catalogo delle impostazioni per configurare le impostazioni.
- Per altre informazioni sui criteri ADMX, vedi Informazioni sui criteri supportati da ADMX.
Prerequisiti
Un abbonamento a Microsoft 365 E3 o E5, che include Intune e Microsoft Entra ID P1 o P2. Se non hai un abbonamento E3 o E5, provalo gratuitamente.
Per altre informazioni sulle funzionalità disponibili con le diverse licenze di Microsoft 365, vedere Trasforma la tua impresa con Microsoft 365.
Microsoft Intune è configurato come autorità MDM di Intune. Per altre informazioni, vedere Impostare l'autorità di gestione dei dispositivi mobili.
In un controller di dominio (DC) Active Directory locale:
Copiare i modelli di Office e Microsoft Edge seguenti nell'archivio centrale (cartella sysvol):
Creare criteri di gruppo per eseguire il push di questi modelli in un computer amministratore Windows Enterprise nello stesso dominio del controller di dominio. In questa procedura dettagliata:
- Il criterio di gruppo creato con questi modelli è denominato OfficeandEdge. Questo nome viene visualizzato nelle immagini.
- Il computer amministratore di Windows Enterprise utilizzato è denominato computer di amministrazione.
Nella maggior parte delle organizzazioni, un amministratore di dominio ha due account:
- Un tipico account aziendale di dominio
- Un altro account amministratore di dominio usato solo per le attività di amministratore di dominio, ad esempio i criteri di gruppo
Lo scopo di questo computer di Amministrazione è che gli amministratori eseguano l'accesso con il proprio account di amministratore di dominio e agli strumenti progettati per la gestione di Criteri di gruppo.
In questo computer di Amministrazione:
Accedi con un account amministratore di dominio.
Aggiungere il RSAT: Criteri di gruppo Strumenti di gestione:
Apri l'app >Impostazioni Sistema>Aggiungi una funzionalità> facoltativaVisualizzare le funzionalità.
Selezionare RSAT:Aggiunta Strumenti >gestione criteri di gruppo.
Attendi che Windows aggiunga la funzionalità. Al termine, alla fine viene visualizzato nell'app Strumenti di amministrazione di Windows .
Assicurarsi di avere accesso a Internet e diritti di amministratore per l'abbonamento Microsoft 365, che include l'interfaccia di amministrazione di Intune.
Aprire l'interfaccia di amministrazione di Intune
Apri un Web browser basato su Chromium, ad esempio Microsoft Edge.
Passare all'interfaccia di amministrazione di Microsoft Intune. Accedi con il seguente account:
Utente: immettere l'account amministratore dell'abbonamento al tenant di Microsoft 365. Password: immettere la password.
L'interfaccia di amministrazione di Intune è incentrata sulla gestione dei dispositivi e include servizi di Azure, come Microsoft Entra ID. È possibile che l'ID Microsoft Entra ID e la personalizzazione di Azure non siano visibili, ma li si sta usando.
È anche possibile aprire l'interfaccia di amministrazione di Intune dall'interfaccia di amministrazione di Microsoft 365:
Vai a https://admin.microsoft.com.
Accedere con l'account amministratore dell'abbonamento al tenant di Microsoft 365.
Selezionare Mostra tutto>Amministrazione centri>Microsoft Intune. Si apre l'interfaccia di amministrazione di Intune.
Creare gruppi e aggiungere utenti
I criteri locali vengono applicati nell'ordine LSDOU: locale, sito, dominio e unità organizzativa. In questa gerarchia, i criteri dell'unità organizzativa sovrascrivono i criteri locali, i criteri di dominio sovrascrivono i criteri del sito e così via.
In Intune i criteri vengono applicati agli utenti e ai gruppi creati. Non c'è una gerarchia. Ad esempio:
- Se due criteri aggiornano la stessa impostazione, l'impostazione viene visualizzata come conflitto.
- Se due criteri di conformità sono in conflitto, viene applicato il criterio più restrittivo.
- Se due profili di configurazione sono in conflitto, l'impostazione non viene applicata.
Per altre informazioni, vedi Domande comuni, problemi e risoluzioni con i criteri e i profili dei dispositivi.
Nei passaggi successivi si creano gruppi di sicurezza e si aggiungono utenti a questi gruppi. È possibile aggiungere un utente a più gruppi. Ad esempio, è normale che un utente abbia più dispositivi, ad esempio un dispositivo Surface Pro per il lavoro e un dispositivo mobile Android per il personale. Inoltre, è normale che una persona acceda alle risorse dell'organizzazione da questi dispositivi multipli.
Nell'interfaccia di amministrazione di Intune selezionareNuovo gruppoGruppi>.
Immettere le impostazioni seguenti:
- Tipo di gruppo: Seleziona Sicurezza.
- Nome gruppo: Immetti tutti i dispositivi degli studenti Windows.
- Tipo di appartenenza: Selezionare Assegnato.
Seleziona Membri e aggiungi alcuni dispositivi.
L'aggiunta di dispositivi è facoltativa. L'obiettivo è esercitarsi a creare gruppi e sapere come aggiungere dispositivi. Se si usa questa procedura dettagliata in un ambiente di produzione, è necessario sapere cosa si sta facendo.
Seleziona>Crea per salvare le modifiche.
Non vedi il tuo gruppo? Selezionare Aggiorna.
Selezionare Nuovo gruppo e immettere le impostazioni seguenti:
Tipo di gruppo: Seleziona Sicurezza.
Nome gruppo: Immetti tutti i dispositivi Windows.
Tipo di appartenenza: Seleziona Dispositivo dinamico.
Membri del dispositivo dinamico: selezionare Aggiungi query dinamica e configurare la query:
- Proprietà: selezionare deviceOSType.
- Operatore: seleziona Uguale a.
- Valore: Enter Windows.
Selezionare Aggiungi espressione. L'espressione viene visualizzata nella sintassi della regola:
Quando gli utenti o i dispositivi soddisfano i criteri immessi, vengono aggiunti automaticamente ai gruppi dinamici. In questo esempio, i dispositivi vengono aggiunti automaticamente a questo gruppo quando il sistema operativo è Windows. Se usi questa procedura dettagliata in un ambiente di produzione, fai attenzione. L'obiettivo è esercitarsi nella creazione di gruppi dinamici.
Salva>Crea per salvare le modifiche.
Crea il gruppo Tutti gli insegnanti con le impostazioni seguenti:
Tipo di gruppo: Seleziona Sicurezza.
Nome del gruppo: immetti Tutti gli insegnanti.
Tipo di appartenenza: Seleziona Utente dinamico.
Membri utente dinamici: selezionare Aggiungi query dinamica e configurare la query:
Proprietà: Seleziona reparto.
Operatore: seleziona Uguale a.
Valore: inserisci Teachers.
Selezionare Aggiungi espressione. L'espressione viene visualizzata nella sintassi della regola.
Quando gli utenti o i dispositivi soddisfano i criteri immessi, vengono aggiunti automaticamente ai gruppi dinamici. In questo esempio, gli utenti vengono aggiunti automaticamente a questo gruppo quando il loro reparto è Insegnanti. È possibile immettere il reparto e altre proprietà quando si aggiungono utenti all'organizzazione. Se usi questa procedura dettagliata in un ambiente di produzione, fai attenzione. L'obiettivo è esercitarsi nella creazione di gruppi dinamici.
Salva>Crea per salvare le modifiche.
Punti di discussione
I gruppi dinamici sono una funzionalità di alcune licenze di Microsoft Entra ID. Se non si dispone della licenza Microsoft Entra ID corretta, si ha solo la licenza per creare gruppi assegnati. Per altre informazioni sui gruppi dinamici, vedere:
Per il targeting dei dispositivi Intune in base a proprietà come il tipo di sistema operativo o il produttore, è consigliabile usare filtri assegnazione anziché gruppi di dispositivi dinamici. I filtri valutano al momento dell'archiviazione senza dipendere dall'elaborazione dell'appartenenza al gruppo e possono semplificare l'architettura di destinazione. I gruppi dinamici rimangono necessari per gli scenari tra carichi di lavoro (accesso condizionale, licenze) e per il raggruppamento basato sugli utenti. Per altre informazioni, vedere Suggerimenti sulle prestazioni per il raggruppamento, la destinazione e il filtro in ambienti di grandi dimensioni di Microsoft Intune.
La licenza di Microsoft Entra ID può includere altri servizi di uso comune per la gestione di app e dispositivi, tra cui l'autenticazione a più fattori (MFA) e l'accesso condizionale.
Molti amministratori chiedono quando usare i gruppi di utenti e quando usare i gruppi di dispositivi. Per alcune indicazioni, vedere Gruppi di utenti e gruppi di dispositivi.
Tenere presente che un utente può appartenere a più gruppi. Considera alcuni degli altri gruppi dinamici di utenti e dispositivi che puoi creare, ad esempio:
- Tutti gli studenti
- Tutti i dispositivi Android
- Tutti i dispositivi iOS/iPadOS
- Marketing
- Risorse umane
- Tutti i dipendenti di Charlotte
- Tutti i dipendenti di Redmond
- Amministratori IT della costa occidentale
- Amministratori IT della costa orientale
Gli utenti e i gruppi creati vengono visualizzati anche nel interfaccia di amministrazione di Microsoft 365 e nel Interfaccia di amministrazione di Microsoft Entra. È possibile creare e gestire gruppi in tutte queste aree per la sottoscrizione del tenant. Se l'obiettivo è la gestione dei dispositivi, usare l'interfaccia di amministrazione di Microsoft Intune.
Verificare l'appartenenza a un gruppo
- Nell'interfaccia di amministrazione di Intune selezionare Utenti>Tutti gli utenti> selezionare il nome di un utente esistente.
- Esaminare alcune delle informazioni che è possibile aggiungere o modificare. Ad esempio, esaminare le proprietà che è possibile configurare, ad esempio Posizione, Dipartimento, Città, Posizione dell'ufficio e altro ancora. È possibile usare queste proprietà nelle query dinamiche quando si creano gruppi dinamici.
- Selezionare Gruppi per visualizzare l'appartenenza di questo utente. È anche possibile rimuovere l'utente da un gruppo.
- Seleziona alcune delle altre opzioni per visualizzare altre informazioni e le operazioni che è possibile eseguire. Ad esempio, esaminare la licenza assegnata, i dispositivi dell'utente e altro ancora.
Cosa ho appena fatto?
Nell'interfaccia di amministrazione di Intune sono stati creati nuovi gruppi di sicurezza e sono stati aggiunti utenti e dispositivi esistenti a questi gruppi. Questi gruppi verranno usati nei passaggi successivi di questa esercitazione.
Creare un criterio del catalogo impostazioni in Intune
In questa sezione viene creato un criterio del catalogo impostazioni in Intune, esaminate alcune impostazioni nella gestione dei criteri di gruppo locale e confrontato la stessa impostazione in Intune. L'obiettivo è mostrare un'impostazione in Criteri di gruppo e mostrare la stessa impostazione in Intune.
Nell'interfaccia di amministrazione di Intune selezionareDispositivi>Gestisci configurazione dispositivi>>Crea>nuovo criterio.
Immettere le proprietà seguenti:
- Piattaforma: selezionare Windows 10 e versioni successive.
- Tipo di profilo: seleziona il catalogo Impostazioni.
Selezionare Crea.
In Informazioni di base immettere le proprietà seguenti:
- Nome: immettere un nome descrittivo per il profilo. Assegnare ai profili nomi che possano essere identificati facilmente in un secondo momento. Ad esempio, immettere i dispositivi degli studenti Windows.
- Descrizione: immettere una descrizione per il profilo. Questa impostazione è facoltativa ma consigliata.
Seleziona Avanti.
In Impostazioni di configurazione selezionare Aggiungi impostazioni. Viene visualizzato un elenco di tutte le impostazioni.
È anche possibile filtrare le impostazioni applicabili ai dispositivi e le impostazioni applicabili agli utenti, quindi cercare le impostazioni:
Nella ricerca immettere download. Tutte le impostazioni dei criteri nel cui nome è "download" vengono filtrate e visualizzate nell'elenco:
Passa alla categoria >Microsoft Edge, seleziona le impostazioni SmartScreen. Si noti che le impostazioni dei criteri SmartScreen con "download" nel nome sono filtrate e visualizzate:
Confronto tra criteri in Gestione Criteri di gruppo e Intune
In questa sezione vengono mostrati un criterio in Intune e i relativi criteri corrispondenti nell'Editor gestione criteri di gruppo.
Nel computer di Amministrazione aprire l'app Gestione Criteri di gruppo.
Questa app viene installata con Strumenti di amministrazione remota del server: Strumenti di gestione Criteri di gruppo, una funzionalità facoltativa aggiunta in Windows. I prerequisiti (in questo articolo) elencano i passaggi per installarlo.
Espandi Domini, seleziona il> tuo dominio. Ad esempio, selezionate
contoso.net.Fare clic con il pulsante destro del mouse sul criterio >OfficeandEdgeModifica. Si apre l'app Editor gestione Criteri di gruppo.
OfficeandEdge è un criterio di gruppo che include i modelli ADMX di Office e Microsoft Edge. Questo criterio è descritto nei prerequisiti (in questo articolo).
EspandereCriteri>di configurazione> computerModelli amministrativiPersonalizzazione> del pannello di controllo>. Si notino le impostazioni disponibili.
Fai doppio clic su Impedisci l'abilitazione della fotocamera della schermata di blocco e visualizza le opzioni disponibili:
Nell'interfaccia di amministrazione di Intune passare ai criteri del catalogo delle impostazioni dei dispositivi degli studenti Windows.
Selezionare Impostazioni> di configurazioneModifica>Aggiungi impostazioni. Cerca Personalizzazione e seleziona la
Administrative templates\Pannello di controllo\Personalizationcategoria. Si notino le impostazioni disponibili:Questo percorso e le impostazioni disponibili sono simili a quelli visualizzati nell'Editor gestione Criteri di gruppo. Se si seleziona l'impostazione Impedisci l'abilitazione della fotocamera della schermata di blocco, vengono visualizzate opzioni simili disponibili nell'Editor gestione Criteri di gruppo.
Confronto tra criteri utente in Gestione Criteri di gruppo e Intune
Nel criterio del catalogo delle impostazioni dei dispositivi degli studenti Windows selezionare Impostazioni> di configurazioneModifica>Aggiungi impostazioni. Cercare
inprivate browsing. Si notino le opzioni delle impostazioni. L'impostazione(User)si applica alle configurazioni utente. L'altra impostazione si applica alle configurazioni dei dispositivi.Nell'Editor gestione criteri di gruppo individua le impostazioni utente e dispositivo corrispondenti:
- Dispositivo: espandere Configurazione> computerCriteri>Modelli> amministrativiComponenti> di WindowsPrivacy>di Internet Explorer>Disattivare InPrivate Browsing.
- Utente: espandereCriteri>di configurazione> utenteModelli> amministrativiComponenti> di WindowsPrivacy>di Internet Explorer>Disattivare InPrivate Browsing.
Consiglio
Per visualizzare i criteri predefiniti di Windows, è anche possibile usare GPEdit (app Modifica criteri di gruppo ).
Cosa ho appena fatto?
È stato creato un criterio del catalogo impostazioni in Intune. In questo criterio sono state esaminate alcune impostazioni e le stesse impostazioni ADMX in Gestione criteri di gruppo locali.
Creare un criterio del catalogo impostazioni di OneDrive
In questa sezione viene creato un criterio del catalogo impostazioni di OneDrive in Intune per controllare alcune impostazioni. Queste impostazioni specifiche vengono scelte perché vengono comunemente usate dalle organizzazioni.
Creare un altro criterio di Intune (Gestione dispositivi>>Configurazione>dispositivi Crea>nuovo criterio).
Immettere le proprietà seguenti:
- Piattaforma: selezionare Windows 10 e versioni successive.
- Tipo di profilo: seleziona il catalogo Impostazioni.
Selezionare Crea.
In Informazioni di base immettere le proprietà seguenti:
- Nome: immettere i criteri di OneDrive per tutti gli utenti di Windows.
- Descrizione: immettere una descrizione per il profilo. Questa impostazione è facoltativa ma consigliata.
Seleziona Avanti.
In Impostazioni di configurazione selezionare Aggiungi impostazioni. Nell'elenco delle categorie cercare o passare a OneDrive. Seleziona le impostazioni seguenti e quindi chiudi la selezione impostazioni:
- Impedire agli utenti di sincronizzare gli account personali di OneDrive (Utente)
- Consenti l'accesso automatico degli utenti all'app di sincronizzazione di OneDrive con le proprie credenziali di Windows
- Usa File di OneDrive su richiesta
Configura queste impostazioni:
Impostazione Valore Impedire agli utenti di sincronizzare gli account personali di OneDrive (Utente) Abilitato Consenti l'accesso automatico degli utenti alll'app sincronizzazione di OneDrive con le proprie credenziali di Windows Abilitato Usa File di OneDrive su richiesta Abilitato
Al termine, le impostazioni saranno simili alle seguenti:
Per altre informazioni sulle impostazioni del client OneDrive, vedere Usare i criteri di gruppo per controllare le impostazioni del client di sincronizzazione OneDrive di OneDrive.
Assegnare i criteri
Nei criteri selezionare Avanti fino ad arrivare ad Assegnazioni. Scegliere Aggiungi gruppi:
Viene visualizzato un elenco di utenti e gruppi esistenti. Selezionare il gruppo Tutti i dispositivi Windows creato in precedenza >Selezionare.
Se si usa questa procedura dettagliata in un ambiente di produzione, è consigliabile aggiungere gruppi vuoti. L'obiettivo è esercitarsi ad assegnare i criteri.
Seleziona Avanti. In Rivedi + Crea selezionare Crea per salvare le modifiche.
In questa sezione sono stati creati alcuni criteri del catalogo impostazioni e li è stato assegnato ai gruppi creati.
Procedure consigliate per i criteri
Quando si creano criteri e profili in Intune, ci sono alcuni consigli e procedure consigliate da considerare. Per altre informazioni, passare a Procedure consigliate per i criteri e i profili.
Pulire le risorse
Quando non è più necessario, è possibile:
Eliminare i gruppi creati:
- Tutti i dispositivi degli studenti Windows
- Tutti i dispositivi Windows
- Tutti gli insegnanti
Eliminare i criteri del catalogo impostazioni creati:
- Dispositivi degli studenti Windows
- Criteri di OneDrive applicabili a tutti gli utenti di Windows
Riepilogo
In questa esercitazione è stata acquisita maggiore familiarità con l'interfaccia di amministrazione di Microsoft Intune, è stato utilizzato il generatore di query per creare gruppi dinamici e sono stati creati criteri del catalogo impostazioni in Intune per configurare impostazioni diverse. È stato anche confrontato l'uso dei modelli ADMX in locale e nel cloud con Intune.
Contenuto correlato
- Scegliere il metodo di selezione del target appropriato in Microsoft Intune In questa esercitazione è stata acquisita maggiore familiarità con l'interfaccia di amministrazione di Microsoft Intune, è stato utilizzato il generatore di query per creare gruppi dinamici e sono stati creati criteri del catalogo delle impostazioni in Intune per configurare impostazioni diverse. È stato anche confrontato l'uso dei modelli ADMX in locale e nel cloud con Intune.