Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
I dispositivi personali e di proprietà dell'organizzazione possono essere registrati in Intune. Dopo l'iscrizione, ricevono i criteri creati. I dispositivi mobili Apple includono le seguenti piattaforme:
- iOS/iPadOS
- tvOS
- visionOS
Per la registrazione dei dispositivi mobili Apple sono disponibili le opzioni seguenti:
- Registrazione automatica dei dispositivi (ADE)
- Configuratore Apple
- BYOD: registrazione di utenti e dispositivi
Questo articolo fornisce suggerimenti per la registrazione e include una panoramica delle attività di amministratore e utente per ogni opzione.
È disponibile anche una guida visiva delle diverse opzioni di registrazione per ogni piattaforma:
Scarica la versione | PDFScarica la versione di Visio
Consiglio
Per un'esperienza personalizzata in base al proprio ambiente, è possibile accedere alla guida Gestire e proteggere i dispositivi iOS e iPadOSnell'interfaccia di amministrazione di Microsoft 365.
Prima di iniziare
Per tutti i prerequisiti e le configurazioni specifici di Intune necessari per preparare il tenant per la registrazione, passare a Guida alla registrazione: registrazione di Microsoft Intune.
Nota
Per i tenant nuovi ed esistenti, potrebbe verificarsi un errore una tantum durante il completamento dell'iscrizione a Microsoft Entra ID. Questo problema può essere risolto sincronizzando manualmente il dispositivo dall'interfaccia di amministrazione di Intune o dal dispositivo nel sito Web del Portale aziendale Intune o nell'app Portale aziendale. Se si verifica un errore, si verificherà solo su un dispositivo che completa la registrazione di Microsoft Entra ID per il tenant. Una sincronizzazione manuale risolverà questo problema per tutte le registrazioni future. In alternativa, come soluzione alternativa aggiungere l'app di produzione client dell'autorità di certificazione di Microsoft Intune al tenant. A tale scopo, un amministratore di Microsoft Entra deve creare un oggetto entità servizio, con ID app 3dde09a2-ff4f-4ebd-9b9a-d24a7a819b6f, in PowerShell o Microsoft Graph.
Registrazione automatica dei dispositivi (ADE) (supervisionata)
Usalo su dispositivi di proprietà dell'organizzazione. Questa opzione configura le impostazioni utilizzando Apple Business o Apple School Manager (ASM). Registra un numero elevato di dispositivi, senza che tu li tocchi mai. Questi dispositivi vengono acquistati da Apple, hanno le impostazioni preconfigurate e possono essere spediti direttamente agli utenti o alle scuole. È possibile creare un criterio di registrazione nell'interfaccia di amministrazione di Microsoft Intune ed eseguirne il push nei dispositivi.
Per informazioni più specifiche su questo tipo di registrazione, visitare:
- Iscrizione a Apple Business
- Iscrizione a Apple School Manager: Per ulteriori informazioni su Apple School Manager, vai a Apple Education (apre il sito web di Apple).
| Funzionalità | Utilizzare questa opzione di registrazione quando |
|---|---|
| Si desidera la modalità supervisionata. | ✅ La modalità supervisionata distribuisce gli aggiornamenti software, limita le funzionalità, consente e blocca le app e altro ancora. |
| I dispositivi sono di proprietà dell'organizzazione o dell'istituto di istruzione. | ✅ |
| Hai nuovi dispositivi. | ✅ |
| È necessario registrare pochi dispositivi o un numero elevato di dispositivi (registrazione in blocco). | ✅ |
| I dispositivi sono associati a un singolo utente. | ✅ Supportato per iOS/iPadOS. non tvOS o visionOS. |
| I dispositivi sono senza utente, ad esempio chioschi multimediali o dispositivi dedicati. | ✅ |
| I dispositivi sono personali o BYOD. | ❌ Consigliamo di non farlo. Le applicazioni su BYOD o dispositivi personali possono essere gestite tramite MAM (apre un altro articolo di Microsoft) o la registrazione di utenti e dispositivi (in questo articolo). |
| Sono disponibili dispositivi esistenti. | ❌ I dispositivi esistenti devono essere registrati utilizzando Apple Configurator (in questo articolo). |
| I dispositivi sono gestiti da un altro provider MDM. | ❌ Per essere completamente gestiti da Intune, gli utenti devono annullare la registrazione dal provider MDM corrente e quindi iscriversi a Intune. In alternativa, è possibile usare MAM per gestire app specifiche nel dispositivo. Poiché questi dispositivi sono di proprietà dell'organizzazione, è consigliabile eseguire la registrazione a Intune. |
| Si usa l'account DEM (Device Enrollment Manager). | ❌ L'account DEM non è supportato. |
Attività di amministratore di ADE
Questo elenco attività offre una panoramica. Per informazioni più specifiche, vai a Iscrizione a Apple Business o a Apple School Manager.
Assicurati che i dispositivi siano supportati.
È necessario accedere al portale Apple Business o al portale Apple School Manager (ASM).
Assicurati che il token Apple (.p7m) sia attivo. Per informazioni più specifiche, vedi Configurare un token ADE per dispositivi mobili Apple.
Assicurarsi che il certificato push MDM Apple sia aggiunto a Intune e sia attivo. Questo certificato è necessario per registrare i dispositivi mobili Apple. Per altre informazioni, vedere Ottenere un certificato push MDM Apple.
Decidere in che modo gli utenti autenticheranno i dispositivi iOS/iPadOS: l'Assistente configurazione con autenticazione moderna (scelta consigliata) o l'app Portale aziendale. Prendere questa decisione prima di creare i criteri di registrazione. L'uso dell'app Portale aziendale o dell'Assistente configurazione con l'autenticazione moderna è considerato autenticazione moderna. L'affinità utente non è supportata in tvOS e visionOS, quindi non è necessario selezionare un metodo di autenticazione per tali dispositivi.
Selezionare l'app Portale aziendale quando:
- Si vuole cancellare i dati del dispositivo.
- Si vuole usare l'autenticazione a più fattori (MFA).
- Si desidera chiedere agli utenti di aggiornare la password scaduta al primo accesso.
- Si desidera richiedere agli utenti di reimpostare le password scadute durante la registrazione.
- Vuoi registrare i dispositivi in Microsoft Entra ID. Una volta registrati, puoi usare le funzionalità disponibili con Microsoft Entra ID, come l'accesso condizionale.
- Si vuole installare automaticamente l'app Portale aziendale durante la registrazione. Se l'azienda usa il Volume Purchase Program (VPP), è possibile installare automaticamente l'app Portale aziendale durante la registrazione senza ID Apple utente.
- Si vuole bloccare il dispositivo fino all'installazione dell'app Portale aziendale. Dopo l'installazione, gli utenti accedono all'app Portale aziendale con l'account Microsoft Entra dell'organizzazione. Quindi, il dispositivo viene sbloccato e gli utenti possono usarlo.
Selezionare l'Assistente configurazione con autenticazione moderna quando:
Si vuole cancellare i dati del dispositivo.
Si vuole usare l'autenticazione a più fattori (MFA).
Si desidera chiedere agli utenti di aggiornare la password scaduta al primo accesso.
Si desidera richiedere agli utenti di reimpostare le password scadute durante la registrazione.
Vuoi registrare i dispositivi in Microsoft Entra ID. Una volta registrati, puoi usare le funzionalità disponibili con Microsoft Entra ID, come l'accesso condizionale.
Si vuole installare automaticamente l'app Portale aziendale durante la registrazione. Se l'azienda usa il Volume Purchase Program (VPP), è possibile installare automaticamente l'app Portale aziendale durante la registrazione senza ID Apple utente.
Si vuole che gli utenti usino il dispositivo, anche quando l'app Portale aziendale non è installata.
Se si vogliono registrare i dispositivi in Microsoft Entra ID, installare l'app Portale aziendale. Quando si creano i criteri di registrazione e si seleziona Assistente configurazione (legacy), è possibile installare l'app Portale aziendale. È consigliabile installare l'app Portale aziendale durante la registrazione.
Nota
Per autenticare gli utenti, Microsoft consiglia di usare l'app Portale aziendale o l'Assistente configurazione con l'autenticazione moderna.
Quale opzione è consigliabile usare? Dipende.
Se si vuole usare il dispositivo prima dell'installazione dell'app del Portale aziendale, usare l'Assistente configurazione con l'autenticazione moderna.
Durante la configurazione assistita, gli utenti devono immettere le credenziali Microsoft Entra dell'organizzazione (
user@contoso.com). Quando immettono le credenziali, la registrazione viene avviata e l'app del Portale aziendale viene installata. Se lo desideri, gli utenti possono anche inserire il proprio ID Apple per accedere a funzionalità specifiche di Apple, come Apple Pay.Al termine dell'Assistente configurazione, gli utenti possono utilizzare il dispositivo. Quando viene visualizzata la schermata iniziale, la registrazione è completa e viene stabilita l'affinità utente. Il dispositivo non è completamente registrato con Microsoft Entra ID e viene visualizzato come non conforme nell'elenco dei dispositivi di un utente in Microsoft Entra ID. Il dispositivo viene visualizzato come conforme nell'interfaccia di amministrazione di Microsoft Intune.
Dopo l'installazione dell'app Portale aziendale, che richiede del tempo, gli utenti aprono l'app Portale aziendale e accedono di nuovo con l'account Microsoft Entra dell'organizzazione (
user@contoso.com). Durante questo secondo accesso, vengono valutati eventuali criteri di accesso condizionale e viene completata la registrazione di Microsoft Entra. Gli utenti possono installare e usare le risorse dell'organizzazione, incluse le app LOB. Il dispositivo viene visualizzato come conforme in Microsoft Entra ID.Se non si vuole usare il dispositivo prima dell'installazione dell'app Portale aziendale, usare l'opzione app Portale aziendale. L'opzione dell'app Portale aziendale blocca il dispositivo fino all'installazione dell'app Portale aziendale. Al termine dell'installazione, l'app Portale aziendale si apre automaticamente. Gli utenti accedono con il proprio account dell'organizzazione di Microsoft Entra (
user@contoso.com) e possono usare il dispositivo.
Se si usa l'app Portale aziendale, quindi decidere come installare l'app Portale aziendale nei dispositivi. Prendere questa decisione prima di creare i criteri di registrazione.
Nota
Microsoft consiglia di usare il Programma di acquisto a volume (VPP) quando si usa l'app Portale aziendale per l'autenticazione. Si tratta di una migliore esperienza per l'utente finale.
Non installare l'app Portale aziendale dall'App Store direttamente nei dispositivi registrati in ADE. Installare invece l'app Portale aziendale usando le opzioni seguenti:
Token VPP + Registrazione di nuovi dispositivi: se si ha il Volume Purchase Program (VPP) e si stanno registrando nuovi dispositivi, l'app Portale aziendale è inclusa. Quando si creano i criteri di registrazione nell'interfaccia di amministrazione di Microsoft Intune, selezionare Installa Portale aziendale con VPP, impostarlo come app necessaria e abilitare gli aggiornamenti automatici delle app.
Opzione:
- Include la versione corretta dell'app Portale aziendale.
- È un'installazione unica dell'app Portale aziendale.
- Usa la funzionalità Aggiornamenti automatici delle app in modo che Intune possa eseguire il push degli aggiornamenti delle app. Per altre informazioni, passare a Distribuire l'app Portale aziendale - ADE.
Nessun token VPP + Registrazione di nuovi dispositivi: nessuna attività di amministratore. Assicurarsi che gli utenti inseriscano il proprio ID Apple in Impostazione Assistita.
Al termine dell'Assistente configurazione, l'app Portale aziendale tenta di installarsi automaticamente. Se gli utenti non inseriscono il proprio ID Apple (
user@iCloud.comouser@gmail.com), viene continuamente richiesto loro di inserire il proprio ID Apple. Gli utenti devono immettere il proprio ID Apple per ottenere l'app Portale aziendale nei propri dispositivi. Quando viene installata l'app Portale aziendale, gli utenti la aprono e immettono le credenziali dell'organizzazione (user@contoso.com). Dopo l'autenticazione, gli utenti possono installare e usare le app utilizzate dall'organizzazione, incluse le app LOB.Dispositivi già registrati: se i dispositivi sono già registrati, se si dispone o meno di VPP, usare un criterio di configurazione dell'app:
- Nell'interfaccia di amministrazione di Microsoft Intune aggiungere l'app Portale aziendale come app necessaria e come app con licenza per dispositivo.
- Creare un criterio di configurazione dell'app che includa l'app del Portale aziendale come app con licenza per dispositivo. Per informazioni più specifiche, vedere Configurare l'app Portale aziendale per supportare i dispositivi Protezione esecuzione programmi iOS e iPadOS.
- Distribuire i criteri di configurazione dell'app nello stesso gruppo di dispositivi dei criteri di registrazione.
- Quando i dispositivi effettuano il check-in con il servizio Intune, questo riceve i criteri e l'app del Portale aziendale viene installato.
Opzione:
- Include la versione corretta dell'app Portale aziendale.
- Richiede la creazione di un criterio di registrazione e la creazione di un criterio di configurazione dell'app. Nei criteri di configurazione dell'app, rendila un'app obbligatoria in modo da sapere che l'app viene distribuita in tutti i tuoi dispositivi.
- L'app Portale aziendale può essere aggiornata automaticamente modificando i criteri di configurazione dell'app esistenti.
Nell'interfaccia di amministrazione di Microsoft Intune creare un criterio di registrazione:
- Scegliere di eseguire la registrazione con affinità utente (associare un utente al dispositivo) o di iscriversi senza affinità utente (dispositivi senza utente o dispositivi condivisi).
- Scegliere dove gli utenti possono eseguire l'autenticazione: Assistente configurazione con autenticazione moderna (scelta consigliata), app Portale aziendale o Assistente configurazione (legacy) (scelta non consigliata).
Per informazioni e suggerimenti più specifici, consulta la pagina Registrazione automatica dei dispositivi di Apple.
Attività degli utenti finali di ADE
Quando si crea un criterio di registrazione nell'interfaccia di amministrazione di Microsoft Intune, si sceglie di associare un utente al dispositivo (Registrazione con affinità utente) o di avere dispositivi condivisi (Registrazione senza affinità utente). I passaggi specifici dipendono da come si configurano i criteri di registrazione. Con iPad condiviso, dopo l'attivazione, tutti i riquadri di Impostazione Assistita vengono automaticamente ignorati.
Iscriversi con l'app Affinità utente + Portale aziendale:
- Quando il dispositivo è acceso, viene eseguito Apple Setup Assistant. Gli utenti immettono il proprio ID Apple (
user@iCloud.comouser@gmail.com). Una volta immessa, l'app Portale aziendale viene installata automaticamente dai criteri di registrazione. L'installazione automatica dell'app Portale aziendale può richiedere del tempo. - Gli utenti aprono l'app Portale aziendale e accedono con le credenziali dell'organizzazione (
user@contoso.com). Quando effettuano l'accesso, inizia la registrazione. Al termine della registrazione, gli utenti possono installare e usare le app usate dall'organizzazione, incluse le app line-of-business.
Gli utenti potrebbero dover immettere altre informazioni. Per istruzioni più specifiche per l'utente finale, vedere Registrare il dispositivo iOS fornito dall'organizzazione.
- Quando il dispositivo è acceso, viene eseguito Apple Setup Assistant. Gli utenti immettono il proprio ID Apple (
Registrazione con affinità utente + Assistente configurazione (legacy) + app Portale aziendale:
Quando il dispositivo è acceso, viene eseguito Apple Setup Assistant. Gli utenti immettono il proprio ID Apple (
user@iCloud.comouser@gmail.com).L'Impostazione guidata richiede all'utente di fornire informazioni.
L'app Portale aziendale si apre automaticamente e dovrebbe bloccare il dispositivo in modalità tutto schermo. L'apertura dell'app Portale aziendale può richiedere del tempo. Gli utenti accedono con le credenziali dell'organizzazione (
user@contoso.com) e il dispositivo viene registrato in Intune.Questo passaggio registra il dispositivo in Microsoft Entra ID. Gli utenti possono installare e usare le app utilizzate dall'organizzazione, incluse le app line-of-business.
Registrazione con affinità utente + Assistente configurazione (legacy) - App Portale aziendale:
- Quando il dispositivo è acceso, viene eseguito Apple Setup Assistant. Gli utenti immettono il proprio ID Apple (
user@iCloud.comouser@gmail.com). - L'Assistente configurazione chiede all'utente di fornire informazioni e registra il dispositivo in Intune. Il dispositivo non è registrato in Microsoft Entra ID.
- Quando il dispositivo è acceso, viene eseguito Apple Setup Assistant. Gli utenti immettono il proprio ID Apple (
Registrazione con affinità utente + Assistente configurazione con autenticazione moderna:
Quando il dispositivo è acceso, viene eseguito Apple Setup Assistant. Gli utenti immettono il proprio ID Apple (
user@iCloud.comouser@gmail.com) e le credenziali Microsoft Entra dell'organizzazione (user@contoso.com).Quando gli utenti immettono le credenziali di Microsoft Entra, la registrazione viene avviata.
Impostazione guidata richiede all'utente ulteriori informazioni. Quando viene visualizzata la schermata iniziale, la configurazione è completa. Il dispositivo è completamente registrato e viene stabilita l'affinità utente-dispositivo. Gli utenti possono usare i propri dispositivi e visualizzare app e criteri su tali dispositivi.
A questo punto, il dispositivo non è completamente registrato con Microsoft Entra ID e viene visualizzato come non conforme in Microsoft Entra ID. Il dispositivo mostra di essere conforme nell'interfaccia di amministrazione di Microsoft Intune.
Se si installa l'app Portale aziendale con VPP (scelta consigliata), l'app Portale aziendale viene installata automaticamente. Gli utenti aprono l'app Portale aziendale e accedono di nuovo con il proprio account aziendale o dell'istituto di istruzione (
user@contoso.com). Completano la registrazione di Microsoft Entra nell'app Portale aziendale, che registra completamente il dispositivo con Microsoft Entra ID. Gli utenti ottengono quindi l'accesso alle risorse aziendali protette dai criteri di accesso condizionale e il dispositivo viene visualizzato come conforme in Microsoft Entra ID.Se non si installa l'app Portale aziendale con VPP e si vuole usare l'app Portale aziendale:
Gli utenti accedono all'Apple App Store con il proprio ID Apple (
user@iCloud.comouser@gmail.com). Quando effettuano l'accesso, l'app Portale aziendale viene installata automaticamente.Questo passaggio di accesso aggiuntivo rallenta la registrazione, soprattutto se gli utenti non accedono immediatamente.
Se non esegue l'accesso all'App Store, l'app Portale aziendale non viene installata. Se l'app non è installata, gli utenti non possono registrare il dispositivo in Microsoft Entra ID. Poiché la registrazione del dispositivo non è stata completata, viene visualizzata come non conforme in Microsoft Entra ID. Le risorse che dipendono dall'accesso condizionale non sono disponibili.
Gli utenti aprono l'app Portale aziendale e accedono di nuovo con il proprio account aziendale o dell'istituto di istruzione (
user@contoso.com). Completano la registrazione di Microsoft Entra nell'app Portale aziendale, che registra completamente il dispositivo con Microsoft Entra ID. Al successivo check-in gli utenti ottengono l'accesso alle risorse aziendali protette dai criteri di accesso condizionale.
Registrazione senza affinità con l'utente: nessuna azione. Assicurarsi che non installino l'app Portale aziendale dall'Apple App Store.
Gli utenti in genere non amano iscriversi e potrebbero non avere familiarità con l'app Portale aziendale. Assicurati di fornire indicazioni, incluse le informazioni da immettere. Per alcune indicazioni sulla comunicazione con gli utenti, vedere Guida alla pianificazione: passaggio 5 - Creare un piano di implementazione.
Registrazione a Apple Configurator
Da usare su dispositivi di proprietà dell'organizzazione e include la registrazione diretta. Questa opzione richiede di connettere fisicamente i dispositivi iOS/iPadOS a un computer Mac usando la porta USB.
Per informazioni più specifiche su questo tipo di registrazione, vai a Registrazione di Apple Configurator.
| Funzionalità | Utilizzare questa opzione di registrazione quando |
|---|---|
| È necessaria una connessione cablata o si è verificato un problema di rete. | ✅ |
| La tua organizzazione non vuole che gli amministratori utilizzino i portali Apple Business o ASM o non vuole configurare tutti i requisiti. | ✅ L'idea di non utilizzare i portali Apple Business o ASM è quella di dare agli amministratori meno controllo. |
| Un paese/area geografica non supporta Apple Business o Apple School Manager (ASM). | ✅ Se il paese/area geografica supporta ABS o ASM, i dispositivi devono essere registrati usando la registrazione automatica dei dispositivi (in questo articolo). |
| I dispositivi sono di proprietà dell'organizzazione o dell'istituto di istruzione. | ✅ |
| I dispositivi sono nuovi o esistenti. | ✅ |
| È necessario registrare pochi dispositivi o un numero elevato di dispositivi (registrazione in blocco). | ✅ Se hai un gran numero di dispositivi, questo metodo richiede del tempo. |
| I dispositivi sono associati a un singolo utente. | ✅ |
| I dispositivi sono senza utente, ad esempio chioschi multimediali o dispositivi dedicati. | ✅ |
| I dispositivi sono personali o BYOD. | ❌ Consigliamo di non farlo. Le applicazioni su BYOD o dispositivi personali possono essere gestite tramite MAM (apre un altro articolo di Microsoft) o la registrazione di utenti e dispositivi (in questo articolo). |
| I dispositivi sono gestiti da un altro provider MDM. | ❌ Per essere completamente gestiti da Intune, gli utenti devono annullare la registrazione dal provider MDM corrente e quindi iscriversi a Intune. In alternativa, è possibile usare MAM per gestire app specifiche nel dispositivo. Poiché questi dispositivi sono di proprietà dell'organizzazione, è consigliabile eseguire la registrazione a Intune. |
| Si usa l'account DEM (Device Enrollment Manager). | ❌ L'account DEM non è supportato. |
Attività di amministratore di Apple Configurator
Questo elenco attività offre una panoramica. Per informazioni più specifiche, vai a Registrazione di Apple Configurator.
Richiede l'accesso a un computer Mac con una porta USB.
Assicurati che i dispositivi siano supportati.
Assicurarsi che il certificato push MDM Apple sia aggiunto a Intune e sia attivo. Questo certificato è necessario per registrare i dispositivi iOS/iPadOS. Per altre informazioni, vedere Ottenere un certificato push MDM Apple.
Decidere in che modo gli utenti eseguiranno l'autenticazione nei dispositivi, ovvero l'app Portale aziendale o l'Assistente configurazione. Prendere questa decisione prima di creare i criteri di registrazione. L'uso dell'app Portale aziendale è considerato autenticazione moderna. È consigliabile usare l'app Portale aziendale.
Selezionare l'app Portale aziendale quando:
- Si vuole usare l'autenticazione a più fattori (MFA).
- Si desidera chiedere agli utenti di aggiornare la password scaduta al primo accesso.
- Si desidera richiedere agli utenti di reimpostare le password scadute durante la registrazione.
- Vuoi registrare i dispositivi in Microsoft Entra ID. Una volta registrati, puoi usare le funzionalità disponibili con Microsoft Entra ID, come l'accesso condizionale.
- Si vuole installare automaticamente l'app Portale aziendale durante la registrazione. Se l'azienda usa il Volume Purchase Program (VPP), è possibile installare automaticamente l'app Portale aziendale durante la registrazione.
Selezionare l'Assistente configurazione quando:
Non si vogliono usare le funzionalità di autenticazione moderne, ad esempio l'autenticazione a più fattori.
Si vuole cancellare i dati del dispositivo.
Desideri importare i numeri di serie.
Non desideri registrare i dispositivi in Microsoft Entra ID. Assistente configurazione autentica l'utente con il criterio di registrazione esportato copiato nel dispositivo. Se è accettabile non registrare i dispositivi in Microsoft Entra ID, non è necessario installare l'app Portale aziendale. Continua a usare l'Assistente configurazione.
Se si vogliono registrare i dispositivi in Microsoft Entra ID, installare l'app Portale aziendale. Quando si creano i criteri di registrazione e si seleziona Assistente configurazione, è possibile installare l'app Portale aziendale. È consigliabile installare l'app Portale aziendale durante la registrazione.
Se si usa l'app Portale aziendale, l'app Portale aziendale deve essere installata nei dispositivi usando un criterio di configurazione dell'app. È consigliabile creare questo criterio prima di creare il criterio di registrazione.
Non installare l'app Portale aziendale dall'App Store direttamente nei dispositivi registrati in Apple Configurator. Installare invece l'app Portale aziendale usando le opzioni seguenti:
Registrare nuovi dispositivi: nessuna attività dell'amministratore. Assicurarsi che gli utenti inseriscano il proprio ID Apple in Impostazione Assistita.
Al termine dell'Assistente configurazione, l'app Portale aziendale tenta di installarsi automaticamente. Se gli utenti non inseriscono il proprio ID Apple (
user@iCloud.comouser@gmail.com), viene continuamente richiesto loro di inserire il proprio ID Apple. Gli utenti devono immettere il proprio ID Apple per ottenere l'app Portale aziendale nei propri dispositivi. Quando viene installata l'app Portale aziendale, gli utenti la aprono e immettono le credenziali dell'organizzazione (user@contoso.com). Dopo l'autenticazione, gli utenti possono installare e usare le app utilizzate dall'organizzazione, incluse le app LOB.Dispositivi già registrati: se i dispositivi sono già registrati, usare un criterio di configurazione dell'app:
- Nell'interfaccia di amministrazione di Microsoft Intune aggiungere l'app Portale aziendale come app necessaria e come app con licenza per dispositivo.
- Creare un criterio di configurazione dell'app che includa l'app del Portale aziendale come app con licenza per dispositivo. Per informazioni più specifiche, vedere Configurare l'app Portale aziendale per supportare i dispositivi Protezione esecuzione programmi iOS e iPadOS.
- Distribuire i criteri di configurazione dell'app nello stesso gruppo di dispositivi dei criteri di registrazione.
- Quando i dispositivi effettuano il check-in con il servizio Intune, questo riceve i criteri e l'app del Portale aziendale viene installato.
Opzione:
- Include la versione corretta dell'app Portale aziendale.
- Richiede la creazione di un criterio di registrazione e la creazione di un criterio di configurazione dell'app. Nei criteri di configurazione dell'app, rendila un'app obbligatoria in modo da sapere che l'app viene distribuita in tutti i tuoi dispositivi.
- L'app Portale aziendale può essere aggiornata automaticamente modificando i criteri di configurazione dell'app esistenti.
Nell'interfaccia di amministrazione di Microsoft Intune creare un criterio di registrazione:
Scegliere di eseguire la registrazione con affinità utente (associare un utente al dispositivo) o di iscriversi senza affinità utente (dispositivi senza utente o dispositivi condivisi).
Se si sceglie Iscriviti senza affinità utente, si usa automaticamente la registrazione diretta. Attenzione:
- Si usano le impostazioni di un criterio di registrazione macOS esistente.
- Gli utenti non possono usare le app che richiedono un utente, incluso l'app Portale aziendale. L'app Portale aziendale non è usata, necessaria o supportata nelle registrazioni senza affinità con gli utenti. Assicurarsi che gli utenti non installino l'app Portale aziendale dall'App Store di Apple.
Quando il criterio di registrazione è pronto, connettere i dispositivi al Mac tramite USB e aprire l'app Apple Configurator . Quando l'app si apre, rileva il dispositivo connesso tramite USB e distribuisce i criteri di registrazione di Intune creati.
Per ulteriori informazioni su questa opzione di registrazione e sui relativi prerequisiti, vai a Registrazione di Apple Configurator.
Attività dell'utente finale di Apple Configurator
Le attività dipendono dall'opzione configurata nei criteri di registrazione.
Iscriversi con l'app Affinità utente + Portale aziendale:
- Quando il dispositivo è acceso, viene eseguito Apple Setup Assistant. Gli utenti immettono il proprio ID Apple (
user@iCloud.comouser@gmail.com). Una volta immessa, l'app Portale aziendale viene installata automaticamente dall'App Store. L'installazione automatica dell'app Portale aziendale può richiedere del tempo. - Aprire l'app Portale aziendale e accedere con le credenziali dell'organizzazione (
user@contoso.com). Quando gli utenti accedono, viene avviata la registrazione. Al termine della registrazione, gli utenti possono installare e usare le app usate dall'organizzazione, incluse le app line-of-business.
Gli utenti potrebbero dover immettere altre informazioni. Per informazioni più specifiche, passare a Registrare il dispositivo iOS fornito dall'organizzazione.
- Quando il dispositivo è acceso, viene eseguito Apple Setup Assistant. Gli utenti immettono il proprio ID Apple (
Iscriversi con affinità utente + Assistente configurazione + app Portale aziendale:
- Quando il dispositivo è acceso, viene eseguito Apple Setup Assistant. Gli utenti immettono le credenziali dell'organizzazione (
user@contoso.com). Questo passaggio registra il dispositivo in Intune. - Impostazione guidata chiede all'utente di fornire informazioni, incluso l'ID Apple (
user@iCloud.comouser@gmail.com). - L'app Portale aziendale viene installata automaticamente dall'App Store. Gli utenti aprono l'app Portale aziendale e accedono con le credenziali dell'organizzazione (
user@contoso.com). Questo passaggio registra il dispositivo in Microsoft Entra ID. Gli utenti possono installare e usare le app utilizzate dall'organizzazione, incluse le app line-of-business.
- Quando il dispositivo è acceso, viene eseguito Apple Setup Assistant. Gli utenti immettono le credenziali dell'organizzazione (
Iscriversi con affinità utente + Assistente configurazione - App Portale aziendale:
- Quando il dispositivo è acceso, viene eseguito Apple Setup Assistant. Gli utenti immettono le credenziali dell'organizzazione (
user@contoso.com). Questo passaggio registra il dispositivo in Intune. - Impostazione guidata chiede all'utente di fornire informazioni, incluso l'ID Apple (
user@iCloud.comouser@gmail.com). Questo passaggio esegue il push del profilo di gestione di Intune nel dispositivo. - Gli utenti installano il profilo di gestione. Il profilo esegue il check-in con il servizio Intune e registra il dispositivo. Il dispositivo non è registrato in Microsoft Entra ID.
- Quando il dispositivo è acceso, viene eseguito Apple Setup Assistant. Gli utenti immettono le credenziali dell'organizzazione (
Registrazione senza affinità con gli utenti: si usa la registrazione diretta. Nessuna azione. Assicurarsi che non installino l'app Portale aziendale dall'Apple App Store.
Gli utenti in genere non amano iscriversi e potrebbero non avere familiarità con l'app Portale aziendale. Assicurati di fornire indicazioni, incluse le informazioni da immettere. Per alcune indicazioni sulla comunicazione con gli utenti, vedere Guida alla pianificazione: passaggio 5 - Creare un piano di implementazione.
BYOD: registrazione di utenti e dispositivi
Questi dispositivi iOS/iPadOS sono dispositivi personali o BYOD (Bring Your Own Device) che possono accedere alla posta elettronica dell'organizzazione, alle app e ad altri dati. A partire da iOS 13, questa opzione di registrazione è destinata agli utenti o ai dispositivi. Non è necessario reimpostare i dispositivi.
Quando si creano i criteri di registrazione, viene chiesto di scegliere la registrazione dei dispositivi con il Portale aziendale, la registrazione degli utenti basata sull'account o Determina in base alla scelta dell'utente.
Per i passaggi di registrazione specifici e i relativi prerequisiti, passare a Configurare la registrazione degli utenti basata sull'account e Configurare la registrazione dei dispositivi iOS/iPadOS.
| Funzionalità | Utilizzare questa opzione di registrazione quando |
|---|---|
| I dispositivi sono personali o BYOD. | ✅ |
| Si vuole proteggere una funzionalità specifica nel dispositivo, ad esempio la VPN per app. | ✅ |
| I dispositivi sono nuovi o esistenti. | ✅ |
| È necessario registrare pochi dispositivi o un numero elevato di dispositivi (registrazione in blocco). | ✅ |
| I dispositivi sono associati a un singolo utente. | ✅ |
| I dispositivi sono gestiti da un altro provider MDM. | ❌ Quando un dispositivo viene registrato, i provider MDM installano i certificati e altri file. Questi file devono essere rimossi. Il modo più rapido potrebbe essere quello di annullare la registrazione o ripristinare le impostazioni predefinite dei dispositivi. Se non vuoi eseguire il ripristino delle impostazioni predefinite, contatta il provider MDM. |
| Si usa l'account DEM (Device Enrollment Manager). | ✅ |
| I dispositivi sono di proprietà dell'organizzazione o dell'istituto di istruzione. | ❌ Consigliamo di non farlo. I dispositivi di proprietà dell'organizzazione devono essere registrati usando la registrazione automatica dei dispositivi (in questo articolo) o Apple Configurator (in questo articolo). |
| I dispositivi sono senza utente, ad esempio chioschi multimediali o dispositivi dedicati. | ❌ In genere, i dispositivi condivisi o senza utente sono di proprietà dell'organizzazione. Questi dispositivi devono essere registrati usando la registrazione automatica dei dispositivi (in questo articolo) o Apple Configurator (in questo articolo). |
Attività dell'amministratore di registrazione di utenti e dispositivi
Questo elenco fornisce una panoramica delle attività richieste agli amministratori.
Assicurati che i dispositivi siano supportati.
Assicurarsi che il certificato push MDM Apple sia aggiunto a Intune e sia attivo. Questo certificato è necessario per registrare i dispositivi iOS/iPadOS. Per altre informazioni, vedere Ottenere un certificato push MDM Apple.
Nell'interfaccia di amministrazione di Microsoft Intune creare i criteri di registrazione. Quando si creano i criteri di registrazione, sono disponibili le opzioni seguenti:
Registrazione dei dispositivi con il Portale aziendale: questa opzione è una registrazione tipica nell'app Portale aziendale per i dispositivi personali. È gestito il dispositivo, non solo app o funzionalità specifiche. Con questa opzione, prendere in considerazione le informazioni seguenti:
- È possibile distribuire certificati che si applicano all'intero dispositivo.
- Gli utenti devono installare gli aggiornamenti. Solo i dispositivi registrati con la registrazione automatica dei dispositivi possono ricevere gli aggiornamenti con i profili o i criteri MDM.
- Un utente deve essere associato al dispositivo. Questo utente può essere un account DEM (Device Enrollment Manager).
Registrazione dei dispositivi basati sul Web: a partire da iOS 15 e versioni successive. Questa opzione è analoga alla registrazione dei dispositivi con il Portale aziendale, ma la registrazione avviene nella versione Web del Portale aziendale Intune, eliminando la necessità dell'app. Inoltre, questa opzione consente a dipendenti e studenti senza ID Apple gestiti di registrare i dispositivi e accedere alle app acquistate in volume.
Determina in base alla scelta dell'utente: offre agli utenti finali una scelta al momento della registrazione. A seconda della selezione, viene usata la registrazione dell'utente basata sull'account o la registrazione del dispositivo .
Registrazione degli utenti basata sull'account: a partire da iOS 13 e versioni successive. Questa opzione configura un set specifico di funzionalità e app dell'organizzazione, ad esempio password, VPN per app, Wi-Fi e Siri. Se si usa questo metodo e per proteggere le app e i relativi dati, è consigliabile usare anche i criteri di protezione delle app.
Per un elenco completo delle operazioni che è possibile eseguire e non è possibile eseguire, vedere Panoramica della registrazione degli utenti Apple in Microsoft Intune.
Nota
I BYOD possono diventare dispositivi di proprietà dell'organizzazione. Per impostare questi dispositivi come aziendali, vai a Identificare i dispositivi come di proprietà dell'azienda.
La registrazione degli utenti basata sull'account è considerata più semplice per gli utenti finali. Tuttavia, potrebbe non fornire il set di funzionalità e le funzionalità di sicurezza necessarie agli amministratori. In alcuni scenari, la registrazione degli utenti basata sull'account potrebbe non essere l'opzione migliore. Si considerino gli scenari seguenti:
La registrazione degli utenti basata sull'account crea una partizione di lavoro nei dispositivi. Le funzionalità e la sicurezza configurate nei criteri di registrazione utente sono disponibili solo nella partizione aziendale. Non esistono nella partizione utente. Gli utenti non possono ripristinare le impostazioni predefinite della partizione di lavoro; Gli amministratori possono. Gli utenti possono ripristinare le impostazioni di fabbrica della partizione personale; Gli amministratori non possono.
Se gli utenti usano principalmente app Microsoft o app create con Intune App SDK, gli utenti devono scaricare queste app dall'Apple App Store. Usa quindi i criteri di protezione delle app per proteggere queste app. In questo scenario non è necessaria la registrazione degli utenti basata sull'account.
Per le app line-of-business (LOB), la registrazione degli utenti basata sull'account potrebbe essere un'opzione, in quanto distribuisce queste app nella partizione aziendale. Gestione applicazioni (MAM) non supporta le app line-of-business. Se sono necessarie app line-of-business, utilizzare la registrazione degli utenti basata sull'account.
Quando i dispositivi vengono registrati tramite la registrazione utente basata sull'account, non è possibile passare alla registrazione dei dispositivi. Con la registrazione degli utenti basata sull'account, non è possibile spostare un'app da non gestita a gestita. Gli utenti devono annullare la registrazione utenti e quindi ripetere la registrazione del dispositivo.
Se si installano le app prima dell'applicazione dei criteri di registrazione utente, tali app non sono protette o gestite dai criteri di registrazione utente.
Ad esempio, un utente scarica l'app Outlook dall'Apple App Store. L'app viene installata automaticamente nella partizione utente nel dispositivo. L'utente configura Outlook per la propria posta elettronica personale. Quando gli utenti configurano l'indirizzo di posta elettronica dell'organizzazione, vengono bloccati dall'accesso condizionale e viene chiesto loro di iscriversi. Vengono registrati e viene distribuito un criterio di registrazione utente.
Poiché l'app Outlook è stata installata prima del criterio di registrazione utente, il criterio di registrazione utente ha esito negativo. L'app Outlook non può essere gestita perché è installata e configurata nella partizione utente, non nella partizione aziendale. Gli utenti devono disinstallare manualmente l'app Outlook.
Dopo la disinstallazione, gli utenti possono sincronizzare il dispositivo manualmente ed eventualmente riapplicare il criterio di registrazione utente. In alternativa, potrebbe essere necessario creare un criterio di configurazione dell'app per distribuire Outlook e renderlo un'app obbligatoria. Quindi, distribuire un criterio di protezione delle app per proteggere l'app e i relativi dati.
Assegnare i criteri di registrazione ai gruppi di utenti. Non assegnare ai gruppi di dispositivi.
Attività dell'utente finale per la registrazione dei dispositivi
Gli utenti devono eseguire i passaggi seguenti.
Passare all'App Store di Apple e installare l'app Portale aziendale Intune.
Aprire l'app Portale aziendale e accedere con l'account aziendale o dell'istituto di istruzione (
user@contoso.com). Dopo l'accesso, al dispositivo vengono applicati i criteri di registrazione.Gli utenti potrebbero dover immettere altre informazioni. Per istruzioni più specifiche, passare a Registrare il dispositivo.
Gli utenti con notifiche app abilitate ricevono una richiesta di tornare all'app Portale aziendale per completare la registrazione del dispositivo richiesta. Gli utenti con notifiche delle app disabilitate non vengono avvisati di questo requisito. Se si usano gruppi dinamici, che si basano sulla registrazione del dispositivo per funzionare, è importante che gli utenti completino la registrazione del dispositivo. Pianificare di comunicare questi passaggi agli utenti finali. Se si usano criteri di accesso condizionale (CA), non è necessario alcun intervento perché qualsiasi app protetta da CA a cui gli utenti provano ad accedere gli inviterà di tornare al Portale aziendale per completare la registrazione del dispositivo.
Al termine della registrazione, Intune installa automaticamente un certificato di firma del profilo nel dispositivo. Questo certificato è valido per un anno. Alla fine dell'anno, quando il certificato sta per scadere, Intune lo rinnova. Se il rinnovo non riesce, viene visualizzato lo stato Non verificato nelle impostazioni VPN & Gestione> dispositivi delprofilo di gestione del dispositivo nel dispositivo. Con questo stato, gli utenti finali non sono interessati e i dispositivi continuano a controllare con Intune e a ricevere gli aggiornamenti dei criteri.
Gli utenti in genere non amano iscriversi e potrebbero non avere familiarità con l'app Portale aziendale. Assicurati di fornire indicazioni, incluse le informazioni da immettere. Per alcune indicazioni sulla comunicazione con gli utenti, vedere Guida alla pianificazione: passaggio 5 - Creare un piano di implementazione.
Consiglio
È disponibile un breve video passo-passo per aiutare gli utenti a registrare i propri dispositivi in Intune:
Registrazione degli utenti: attività degli utenti finali
Gli utenti devono completare i passaggi seguenti durante la registrazione degli utenti guidata dall'account.
- Apri l'app Impostazioni e vai a VPN & Gestione dispositivi generale>.
- Accedere al proprio account aziendale o dell'istituto di istruzione.
- Segui le istruzioni visualizzate sullo schermo e consenti la gestione remota.
- Immettere il passcode del dispositivo per configurare la gestione remota.
Al termine della registrazione, Intune installa automaticamente un certificato di firma del profilo nel dispositivo. Questo certificato è valido per un anno. Alla fine dell'anno, quando il certificato sta per scadere, Intune lo rinnova. Se il rinnovo non riesce, viene visualizzato lo stato Non verificato nelle impostazioni VPN & Gestione> dispositivi delprofilo di gestione del dispositivo nel dispositivo. Con questo stato, gli utenti finali non sono interessati e i dispositivi continuano a controllare con Intune e a ricevere gli aggiornamenti dei criteri.
Per altre informazioni sull'esperienza utente, vai a Preparare i dipendenti per l'iscrizione.