Procedura dettagliata: creare criteri del catalogo impostazioni di Intune e confrontarli con ADMX locale

Nota

Questa procedura dettagliata è stata creata come officina tecnica e aggiornata per l'applicazione al catalogo delle impostazioni di Intune. Ha più prerequisiti rispetto alle procedure dettagliate tipiche, in quanto confronta l'uso e la configurazione dei criteri del catalogo delle impostazioni in Intune e dei modelli amministrativi dei criteri di gruppo locali (ADMX).

I criteri di gruppo e i modelli ADMX includono impostazioni che è possibile configurare nei dispositivi Windows. Queste impostazioni vengono usate e gestite dai provider di Gestione dispositivi mobili (MDM), ad esempio Microsoft Intune, per configurare le funzionalità e le impostazioni nei dispositivi Windows. Ad esempio, è possibile attivare Idee per progetti in PowerPoint, impostare una home page in Microsoft Edge e altro ancora.

Queste impostazioni sono incorporate nel catalogo delle impostazioni di Microsoft Intune. In un profilo del catalogo delle impostazioni configurare le impostazioni da includere e quindi assegnare il profilo ai dispositivi.

In questa procedura dettagliata è possibile:

  • Introduzione all'interfaccia di amministrazione di Microsoft Intune.
  • Creare gruppi di utenti e gruppi di dispositivi.
  • Confrontare le impostazioni di Intune con le impostazioni ADMX locali.
  • Creare diversi criteri del catalogo impostazioni e configurare le impostazioni destinate ai diversi gruppi.

Al termine di questo lab, sarà possibile usare Intune per gestire gli utenti e distribuire i criteri del catalogo delle impostazioni.

Questa funzionalità si applica a:

  • Windows
  • Microsoft Edge versione 77 e versioni successive

Consiglio

Prerequisiti

  • Un abbonamento a Microsoft 365 E3 o E5, che include Intune e Microsoft Entra ID P1 o P2. Se non hai un abbonamento E3 o E5, provalo gratuitamente.

    Per altre informazioni sulle funzionalità disponibili con le diverse licenze di Microsoft 365, vedere Trasforma la tua impresa con Microsoft 365.

  • Microsoft Intune è configurato come autorità MDM di Intune. Per altre informazioni, vedere Impostare l'autorità di gestione dei dispositivi mobili.

    Screenshot che mostra come impostare l'autorità MDM su Microsoft Intune nello stato del tenant.

  • In un controller di dominio (DC) Active Directory locale:

    1. Copiare i modelli di Office e Microsoft Edge seguenti nell'archivio centrale (cartella sysvol):

    2. Creare criteri di gruppo per eseguire il push di questi modelli in un computer amministratore Windows Enterprise nello stesso dominio del controller di dominio. In questa procedura dettagliata:

      • Il criterio di gruppo creato con questi modelli è denominato OfficeandEdge. Questo nome viene visualizzato nelle immagini.
      • Il computer amministratore di Windows Enterprise utilizzato è denominato computer di amministrazione.

      Nella maggior parte delle organizzazioni, un amministratore di dominio ha due account:

      • Un tipico account aziendale di dominio
      • Un altro account amministratore di dominio usato solo per le attività di amministratore di dominio, ad esempio i criteri di gruppo

      Lo scopo di questo computer di Amministrazione è che gli amministratori eseguano l'accesso con il proprio account di amministratore di dominio e agli strumenti progettati per la gestione di Criteri di gruppo.

  • In questo computer di Amministrazione:

    • Accedi con un account amministratore di dominio.

    • Aggiungere il RSAT: Criteri di gruppo Strumenti di gestione:

      1. Apri l'app >Impostazioni Sistema>Aggiungi una funzionalità> facoltativaVisualizzare le funzionalità.

      2. Selezionare RSAT:Aggiunta Strumenti >gestione criteri di gruppo.

        Attendi che Windows aggiunga la funzionalità. Al termine, alla fine viene visualizzato nell'app Strumenti di amministrazione di Windows .

        Screenshot che mostra le app Strumenti di amministrazione di Windows, inclusa l'app Gestione criteri di gruppo.

    • Assicurarsi di avere accesso a Internet e diritti di amministratore per l'abbonamento Microsoft 365, che include l'interfaccia di amministrazione di Intune.

Aprire l'interfaccia di amministrazione di Intune

  1. Apri un Web browser basato su Chromium, ad esempio Microsoft Edge.

  2. Passare all'interfaccia di amministrazione di Microsoft Intune. Accedi con il seguente account:

    Utente: immettere l'account amministratore dell'abbonamento al tenant di Microsoft 365. Password: immettere la password.

L'interfaccia di amministrazione di Intune è incentrata sulla gestione dei dispositivi e include servizi di Azure, come Microsoft Entra ID. È possibile che l'ID Microsoft Entra ID e la personalizzazione di Azure non siano visibili, ma li si sta usando.

È anche possibile aprire l'interfaccia di amministrazione di Intune dall'interfaccia di amministrazione di Microsoft 365:

  1. Vai a https://admin.microsoft.com.

  2. Accedere con l'account amministratore dell'abbonamento al tenant di Microsoft 365.

  3. Selezionare Mostra tutto>Amministrazione centri>Microsoft Intune. Si apre l'interfaccia di amministrazione di Intune.

    Screenshot che mostra le interfacce di amministrazione nell'interfaccia di amministrazione di Microsoft 365.

Creare gruppi e aggiungere utenti

I criteri locali vengono applicati nell'ordine LSDOU: locale, sito, dominio e unità organizzativa. In questa gerarchia, i criteri dell'unità organizzativa sovrascrivono i criteri locali, i criteri di dominio sovrascrivono i criteri del sito e così via.

In Intune i criteri vengono applicati agli utenti e ai gruppi creati. Non c'è una gerarchia. Ad esempio:

  • Se due criteri aggiornano la stessa impostazione, l'impostazione viene visualizzata come conflitto.
  • Se due criteri di conformità sono in conflitto, viene applicato il criterio più restrittivo.
  • Se due profili di configurazione sono in conflitto, l'impostazione non viene applicata.

Per altre informazioni, vedi Domande comuni, problemi e risoluzioni con i criteri e i profili dei dispositivi.

Nei passaggi successivi si creano gruppi di sicurezza e si aggiungono utenti a questi gruppi. È possibile aggiungere un utente a più gruppi. Ad esempio, è normale che un utente abbia più dispositivi, ad esempio un dispositivo Surface Pro per il lavoro e un dispositivo mobile Android per il personale. Inoltre, è normale che una persona acceda alle risorse dell'organizzazione da questi dispositivi multipli.

  1. Nell'interfaccia di amministrazione di Intune selezionareNuovo gruppoGruppi>.

  2. Immettere le impostazioni seguenti:

    • Tipo di gruppo: Seleziona Sicurezza.
    • Nome gruppo: Immetti tutti i dispositivi degli studenti Windows.
    • Tipo di appartenenza: Selezionare Assegnato.
  3. Seleziona Membri e aggiungi alcuni dispositivi.

    L'aggiunta di dispositivi è facoltativa. L'obiettivo è esercitarsi a creare gruppi e sapere come aggiungere dispositivi. Se si usa questa procedura dettagliata in un ambiente di produzione, è necessario sapere cosa si sta facendo.

  4. Seleziona>Crea per salvare le modifiche.

    Non vedi il tuo gruppo? Selezionare Aggiorna.

  5. Selezionare Nuovo gruppo e immettere le impostazioni seguenti:

    • Tipo di gruppo: Seleziona Sicurezza.

    • Nome gruppo: Immetti tutti i dispositivi Windows.

    • Tipo di appartenenza: Seleziona Dispositivo dinamico.

    • Membri del dispositivo dinamico: selezionare Aggiungi query dinamica e configurare la query:

      • Proprietà: selezionare deviceOSType.
      • Operatore: seleziona Uguale a.
      • Valore: Enter Windows.
      1. Selezionare Aggiungi espressione. L'espressione viene visualizzata nella sintassi della regola:

        Screenshot che mostra come creare una query di gruppo dinamica e aggiungere espressioni in Microsoft Intune.

        Quando gli utenti o i dispositivi soddisfano i criteri immessi, vengono aggiunti automaticamente ai gruppi dinamici. In questo esempio, i dispositivi vengono aggiunti automaticamente a questo gruppo quando il sistema operativo è Windows. Se usi questa procedura dettagliata in un ambiente di produzione, fai attenzione. L'obiettivo è esercitarsi nella creazione di gruppi dinamici.

      2. Salva>Crea per salvare le modifiche.

  6. Crea il gruppo Tutti gli insegnanti con le impostazioni seguenti:

    • Tipo di gruppo: Seleziona Sicurezza.

    • Nome del gruppo: immetti Tutti gli insegnanti.

    • Tipo di appartenenza: Seleziona Utente dinamico.

    • Membri utente dinamici: selezionare Aggiungi query dinamica e configurare la query:

      • Proprietà: Seleziona reparto.

      • Operatore: seleziona Uguale a.

      • Valore: inserisci Teachers.

        1. Selezionare Aggiungi espressione. L'espressione viene visualizzata nella sintassi della regola.

          Quando gli utenti o i dispositivi soddisfano i criteri immessi, vengono aggiunti automaticamente ai gruppi dinamici. In questo esempio, gli utenti vengono aggiunti automaticamente a questo gruppo quando il loro reparto è Insegnanti. È possibile immettere il reparto e altre proprietà quando si aggiungono utenti all'organizzazione. Se usi questa procedura dettagliata in un ambiente di produzione, fai attenzione. L'obiettivo è esercitarsi nella creazione di gruppi dinamici.

        2. Salva>Crea per salvare le modifiche.

Punti di discussione

Gli utenti e i gruppi creati vengono visualizzati anche nel interfaccia di amministrazione di Microsoft 365 e nel Interfaccia di amministrazione di Microsoft Entra. È possibile creare e gestire gruppi in tutte queste aree per la sottoscrizione del tenant. Se l'obiettivo è la gestione dei dispositivi, usare l'interfaccia di amministrazione di Microsoft Intune.

Verificare l'appartenenza a un gruppo

  1. Nell'interfaccia di amministrazione di Intune selezionare Utenti>Tutti gli utenti> selezionare il nome di un utente esistente.
  2. Esaminare alcune delle informazioni che è possibile aggiungere o modificare. Ad esempio, esaminare le proprietà che è possibile configurare, ad esempio Posizione, Dipartimento, Città, Posizione dell'ufficio e altro ancora. È possibile usare queste proprietà nelle query dinamiche quando si creano gruppi dinamici.
  3. Selezionare Gruppi per visualizzare l'appartenenza di questo utente. È anche possibile rimuovere l'utente da un gruppo.
  4. Seleziona alcune delle altre opzioni per visualizzare altre informazioni e le operazioni che è possibile eseguire. Ad esempio, esaminare la licenza assegnata, i dispositivi dell'utente e altro ancora.

Cosa ho appena fatto?

Nell'interfaccia di amministrazione di Intune sono stati creati nuovi gruppi di sicurezza e sono stati aggiunti utenti e dispositivi esistenti a questi gruppi. Questi gruppi verranno usati nei passaggi successivi di questa esercitazione.

Creare un criterio del catalogo impostazioni in Intune

In questa sezione viene creato un criterio del catalogo impostazioni in Intune, esaminate alcune impostazioni nella gestione dei criteri di gruppo locale e confrontato la stessa impostazione in Intune. L'obiettivo è mostrare un'impostazione in Criteri di gruppo e mostrare la stessa impostazione in Intune.

  1. Nell'interfaccia di amministrazione di Intune selezionareDispositivi>Gestisci configurazione dispositivi>>Crea>nuovo criterio.

  2. Immettere le proprietà seguenti:

    • Piattaforma: selezionare Windows 10 e versioni successive.
    • Tipo di profilo: seleziona il catalogo Impostazioni.
  3. Selezionare Crea.

  4. In Informazioni di base immettere le proprietà seguenti:

    • Nome: immettere un nome descrittivo per il profilo. Assegnare ai profili nomi che possano essere identificati facilmente in un secondo momento. Ad esempio, immettere i dispositivi degli studenti Windows.
    • Descrizione: immettere una descrizione per il profilo. Questa impostazione è facoltativa ma consigliata.
  5. Seleziona Avanti.

  6. In Impostazioni di configurazione selezionare Aggiungi impostazioni. Viene visualizzato un elenco di tutte le impostazioni.

    Screenshot che mostra la selezione impostazioni catalogo impostazioni in Microsoft Intune.

    È anche possibile filtrare le impostazioni applicabili ai dispositivi e le impostazioni applicabili agli utenti, quindi cercare le impostazioni:

    Screenshot che mostra come filtrare ed eseguire ricerche nella selezione impostazioni del catalogo delle impostazioni in Microsoft Intune.

  7. Nella ricerca immettere download. Tutte le impostazioni dei criteri nel cui nome è "download" vengono filtrate e visualizzate nell'elenco:

    Screenshot che mostra come cercare criteri con una parola chiave nel catalogo delle impostazioni in un Microsoft Intune.

  8. Passa alla categoria >Microsoft Edge, seleziona le impostazioni SmartScreen. Si noti che le impostazioni dei criteri SmartScreen con "download" nel nome sono filtrate e visualizzate:

    Screenshot che mostra come visualizzare le impostazioni dei criteri Microsoft Edge Smart Screen nel catalogo delle impostazioni in Microsoft Intune.

Confronto tra criteri in Gestione Criteri di gruppo e Intune

In questa sezione vengono mostrati un criterio in Intune e i relativi criteri corrispondenti nell'Editor gestione criteri di gruppo.

  1. Nel computer di Amministrazione aprire l'app Gestione Criteri di gruppo.

    Questa app viene installata con Strumenti di amministrazione remota del server: Strumenti di gestione Criteri di gruppo, una funzionalità facoltativa aggiunta in Windows. I prerequisiti (in questo articolo) elencano i passaggi per installarlo.

  2. Espandi Domini, seleziona il> tuo dominio. Ad esempio, selezionate contoso.net.

  3. Fare clic con il pulsante destro del mouse sul criterio >OfficeandEdgeModifica. Si apre l'app Editor gestione Criteri di gruppo.

    Screenshot che mostra come fare clic con il pulsante destro del mouse sui criteri di gruppo ADMX di Office locale e Microsoft Edge e selezionare Modifica.

    OfficeandEdge è un criterio di gruppo che include i modelli ADMX di Office e Microsoft Edge. Questo criterio è descritto nei prerequisiti (in questo articolo).

  4. EspandereCriteri>di configurazione> computerModelli amministrativiPersonalizzazione> del pannello di controllo>. Si notino le impostazioni disponibili.

    Screenshot che mostra come espandere Configurazione computer nell'Editor gestione Criteri di gruppo locale e passare a Personalizzazione.

    Fai doppio clic su Impedisci l'abilitazione della fotocamera della schermata di blocco e visualizza le opzioni disponibili:

    Screenshot che mostra come visualizzare le opzioni di impostazione Configurazione computer locale nei criteri di gruppo.

  5. Nell'interfaccia di amministrazione di Intune passare ai criteri del catalogo delle impostazioni dei dispositivi degli studenti Windows.

  6. Selezionare Impostazioni> di configurazioneModifica>Aggiungi impostazioni. Cerca Personalizzazione e seleziona la Administrative templates\Pannello di controllo\Personalization categoria. Si notino le impostazioni disponibili:

    Screenshot che mostra il percorso dell'impostazione dei criteri di personalizzazione ADMX nel catalogo delle impostazioni di Microsoft Intune.

    Questo percorso e le impostazioni disponibili sono simili a quelli visualizzati nell'Editor gestione Criteri di gruppo. Se si seleziona l'impostazione Impedisci l'abilitazione della fotocamera della schermata di blocco, vengono visualizzate opzioni simili disponibili nell'Editor gestione Criteri di gruppo.

    Screenshot che mostra il percorso ADMX Impedisci l'abilitazione dell'impostazione della fotocamera della schermata di blocco nel catalogo delle impostazioni di Microsoft Intune.

Confronto tra criteri utente in Gestione Criteri di gruppo e Intune

  1. Nel criterio del catalogo delle impostazioni dei dispositivi degli studenti Windows selezionare Impostazioni> di configurazioneModifica>Aggiungi impostazioni. Cercare inprivate browsing. Si notino le opzioni delle impostazioni. L'impostazione (User) si applica alle configurazioni utente. L'altra impostazione si applica alle configurazioni dei dispositivi.

    Screenshot che mostra un'impostazione utente e un'impostazione del dispositivo nel catalogo delle impostazioni di Microsoft Intune.

  2. Nell'Editor gestione criteri di gruppo individua le impostazioni utente e dispositivo corrispondenti:

    • Dispositivo: espandere Configurazione> computerCriteri>Modelli> amministrativiComponenti> di WindowsPrivacy>di Internet Explorer>Disattivare InPrivate Browsing.
    • Utente: espandereCriteri>di configurazione> utenteModelli> amministrativiComponenti> di WindowsPrivacy>di Internet Explorer>Disattivare InPrivate Browsing.

    Screenshot che mostra come disattivare InPrivate Browsing in Internet Explorer usando il modello ADMX locale.

Consiglio

Per visualizzare i criteri predefiniti di Windows, è anche possibile usare GPEdit (app Modifica criteri di gruppo ).

Cosa ho appena fatto?

È stato creato un criterio del catalogo impostazioni in Intune. In questo criterio sono state esaminate alcune impostazioni e le stesse impostazioni ADMX in Gestione criteri di gruppo locali.

Creare un criterio del catalogo impostazioni di OneDrive

In questa sezione viene creato un criterio del catalogo impostazioni di OneDrive in Intune per controllare alcune impostazioni. Queste impostazioni specifiche vengono scelte perché vengono comunemente usate dalle organizzazioni.

  1. Creare un altro criterio di Intune (Gestione dispositivi>>Configurazione>dispositivi Crea>nuovo criterio).

  2. Immettere le proprietà seguenti:

    • Piattaforma: selezionare Windows 10 e versioni successive.
    • Tipo di profilo: seleziona il catalogo Impostazioni.
  3. Selezionare Crea.

  4. In Informazioni di base immettere le proprietà seguenti:

    • Nome: immettere i criteri di OneDrive per tutti gli utenti di Windows.
    • Descrizione: immettere una descrizione per il profilo. Questa impostazione è facoltativa ma consigliata.
  5. Seleziona Avanti.

  6. In Impostazioni di configurazione selezionare Aggiungi impostazioni. Nell'elenco delle categorie cercare o passare a OneDrive. Seleziona le impostazioni seguenti e quindi chiudi la selezione impostazioni:

    • Impedire agli utenti di sincronizzare gli account personali di OneDrive (Utente)
    • Consenti l'accesso automatico degli utenti all'app di sincronizzazione di OneDrive con le proprie credenziali di Windows
    • Usa File di OneDrive su richiesta
  7. Configura queste impostazioni:

    Impostazione Valore
    Impedire agli utenti di sincronizzare gli account personali di OneDrive (Utente) Abilitato
    Consenti l'accesso automatico degli utenti alll'app sincronizzazione di OneDrive con le proprie credenziali di Windows Abilitato
    Usa File di OneDrive su richiesta Abilitato

Al termine, le impostazioni saranno simili alle seguenti:

Screenshot che mostra come creare un criterio del catalogo impostazioni di OneDrive in Microsoft Intune.

Per altre informazioni sulle impostazioni del client OneDrive, vedere Usare i criteri di gruppo per controllare le impostazioni del client di sincronizzazione OneDrive di OneDrive.

Assegnare i criteri

  1. Nei criteri selezionare Avanti fino ad arrivare ad Assegnazioni. Scegliere Aggiungi gruppi:

  2. Viene visualizzato un elenco di utenti e gruppi esistenti. Selezionare il gruppo Tutti i dispositivi Windows creato in precedenza >Selezionare.

    Se si usa questa procedura dettagliata in un ambiente di produzione, è consigliabile aggiungere gruppi vuoti. L'obiettivo è esercitarsi ad assegnare i criteri.

  3. Seleziona Avanti. In Rivedi + Crea selezionare Crea per salvare le modifiche.

In questa sezione sono stati creati alcuni criteri del catalogo impostazioni e li è stato assegnato ai gruppi creati.

Procedure consigliate per i criteri

Quando si creano criteri e profili in Intune, ci sono alcuni consigli e procedure consigliate da considerare. Per altre informazioni, passare a Procedure consigliate per i criteri e i profili.

Pulire le risorse

Quando non è più necessario, è possibile:

  • Eliminare i gruppi creati:

    • Tutti i dispositivi degli studenti Windows
    • Tutti i dispositivi Windows
    • Tutti gli insegnanti
  • Eliminare i criteri del catalogo impostazioni creati:

    • Dispositivi degli studenti Windows
    • Criteri di OneDrive applicabili a tutti gli utenti di Windows

Riepilogo

In questa esercitazione è stata acquisita maggiore familiarità con l'interfaccia di amministrazione di Microsoft Intune, è stato utilizzato il generatore di query per creare gruppi dinamici e sono stati creati criteri del catalogo impostazioni in Intune per configurare impostazioni diverse. È stato anche confrontato l'uso dei modelli ADMX in locale e nel cloud con Intune.