Configurare la registrazione per i dispositivi macOS in Intune.

Microsoft Intune supporta la registrazione su Mac personali e di proprietà dell'azienda. Questo articolo descrive i metodi e le funzionalità che è possibile usare per registrare dispositivi personali, dispositivi di proprietà dell'azienda e macchine virtuali (VM).

Abilitare la registrazione in Microsoft Intune

Completare innanzitutto questi passaggi per abilitare la registrazione nel tenant di Microsoft Intune.

  1. Verificare che i dispositivi siano idonei per la registrazione dei dispositivi Apple
  2. Configurare domini
  3. Impostare l'autorità MDM
  4. Ottenere un certificato push MDM di Apple
  5. Assegnare licenze utente nell'interfaccia di amministrazione di Microsoft 365
  6. Creare i gruppi
  7. Configurare l'app Portale aziendale

Registrare i dispositivi

Dopo aver abilitato la registrazione, usare uno dei metodi supportati descritti in questa sezione per registrare i dispositivi di proprietà dell'utente e dell'azienda.

Dispositivi macOS di proprietà dell'utente (BYOD)

Intune supporta BYOD (Bring-Your-Own-Device), che consente agli utenti di registrare autonomamente i propri dispositivi personali. Per completare la configurazione della registrazione per gli scenari BYOD, indicare agli utenti con licenza di usare una di queste opzioni per registrare i dispositivi:

Dispositivi macOS di proprietà dell'azienda

Intune supporta i seguenti metodi di registrazione per i dispositivi macOS di proprietà dell'azienda. Selezionare un metodo con collegamento ipertestuale per aprirne la procedura di configurazione.

  • Registrazione automatica dei dispositivi Apple: utilizzare questo metodo per automatizzare l'esperienza di registrazione sui dispositivi acquistati tramite Apple Business o Apple School Manager. La registrazione automatica dei dispositivi distribuisce i criteri di registrazione over-the-air, quindi non è necessario avere accesso fisico ai dispositivi.
  • Device Enrollment Manager (DEM): usare questo metodo per distribuzioni su larga scala e quando nell'organizzazione sono presenti più persone che possono contribuire alla configurazione della registrazione. Qualcuno con autorizzazioni DEM (Device Enrollment Manager) può registrare fino a 1.000 dispositivi con un singolo account Microsoft Entra. Questo metodo usa l'app Portale aziendale o l'app Microsoft Intune per registrare i dispositivi. Non è possibile usare un account DEM per registrare i dispositivi tramite la registrazione automatica dei dispositivi.
  • Registrazione diretta: la registrazione diretta registra i dispositivi senza affinità con l'utente, quindi questo metodo è ideale per i dispositivi che non sono associati a un singolo utente. Questo metodo richiede che tu abbia accesso fisico ai Mac che stai registrando.

Token di bootstrap

Intune supporta l'uso di token di bootstrap nei Mac registrati che eseguono macOS 10.15 o versione successiva. I token di bootstrap concedono lo stato di proprietà del volume agli account utente e guest locali in modo che gli utenti non amministratori possano approvare operazioni importanti che un amministratore dovrebbe altrimenti eseguire. Operazioni come:

  • Aggiornamenti software avviati dall'utente

  • Installazione dell'estensione del kernel su Apple Silicon

È possibile usare i token di bootstrap nei Mac supervisionati e nei Mac registrati tramite la registrazione automatica dei dispositivi macOS.

Ottenere il token di bootstrap

Il token di bootstrap viene generato automaticamente quando:

  • Un Mac appena registrato effettua il check-in con Intune e
  • Un utente abilitato al token sicuro (in genere un amministratore di Intune) accede al Mac con la propria password non crittografata

Il token viene quindi automaticamente depositato in Microsoft Intune. Se necessario, puoi usare uno strumento da riga di comando per visualizzare, generare e depositare manualmente un token di bootstrap nei dispositivi macOS supportati. Per ulteriori informazioni sui comandi, consulta Usare token sicuro, token di bootstrap e proprietà del volume nelle distribuzioni del supporto Apple.

Monitorare lo stato dell'escrow di bootstrap

È possibile monitorare lo stato del deposito per qualsiasi Mac registrato nell'interfaccia di amministrazione. La proprietà hardware Bootstrap token deposited segnala se il token di bootstrap è stato depositato o meno in Intune. Intune segnala quando il token è stato depositato correttamente e No quando il token non è stato depositato.

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.
  2. Vai a Dispositivi>per piattaforma>macOS.
  3. Selezionare un dispositivo nell'elenco dei dispositivi macOS.
  4. Seleziona Hardware.
  5. Nei dettagli dell'hardware, scorri verso il basso fino a Conditional Access>Bootstrap Token deposited.

Gestire le estensioni del kernel e gli aggiornamenti software

Importante

Le estensioni del kernel non sono più consigliate per macOS. Quando possibile, Apple consiglia di usare le estensioni di sistema. Per maggiori dettagli, consulta Guida alla sicurezza della piattaforma Apple - Estensione sicura del kernel in macOS sul Supporto Apple.

Un token di bootstrap può essere utilizzato per approvare l'installazione sia delle estensioni del kernel che degli aggiornamenti software su un Mac con Apple Silicon.

Gli aggiornamenti software avviati dall'utente possono essere eseguiti con un token di bootstrap nei Mac che eseguono macOS versione 11.1 e registrati tramite la registrazione automatica dei dispositivi. Per autorizzare gli aggiornamenti software avviati dall'utente in un dispositivo che non è registrato tramite la registrazione automatica dei dispositivi, è necessario riavviare il Mac in modalità di ripristino ed effettuare il downgrade delle impostazioni di sicurezza. Puoi anche utilizzare il token di bootstrap per gli aggiornamenti software nei Mac che eseguono macOS 11.2 e versioni successive, con l'unico requisito che il dispositivo deve essere supervisionato.

La gestione delle estensioni del kernel è disponibile automaticamente nei Mac che eseguono macOS 11 o versioni successive e viene registrata tramite registrazione automatica dei dispositivi. Per autorizzare la gestione remota delle estensioni del kernel in un dispositivo non registrato tramite la registrazione automatica dei dispositivi, è necessario riavviare il Mac in modalità di ripristino ed eseguire il downgrade delle impostazioni di sicurezza. Per ulteriori informazioni, consulta Modificare le impostazioni di sicurezza sul disco di avvio di un Mac con Apple Silicon sul Supporto Apple.

Blocca la registrazione di macOS

Per impostazione predefinita, Intune consente la registrazione dei dispositivi macOS. Per bloccare la registrazione dei dispositivi macOS, vedere Impostare una restrizione della piattaforma del dispositivo.

Registrare i computer macOS virtuali per il test

Nota

Intune supporta i computer macOS virtuali solo a scopo di test. Non usare le macchine virtuali (VM) come dispositivi ufficiali per dipendenti o studenti.

Intune supporta le macchine virtuali che eseguono:

  • Parallels Desktop
  • VMware Fusion
  • Apple Silicon

Intune deve conoscere il modello hardware e il numero di serie della macchina virtuale per riconoscerla e registrarla come dispositivo. Se si prova a registrare una macchina virtuale senza fornire tali dettagli, la registrazione non riesce. Questa sezione fornisce altre informazioni su come soddisfare questo requisito prima dell'iscrizione.

Parallels Desktop

Modificare le impostazioni di configurazione della macchina virtuale per aggiungere o modificare un numero di serie della macchina virtuale e un identificatore del modello hardware. Immettere una stringa qualsiasi di caratteri alfanumerici per il numero di serie. Per il modello hardware, è consigliabile usare il modello del dispositivo che esegue la macchina virtuale. Per trovare il modello hardware del tuo Mac, seleziona il menu Apple e vai a Informazioni su questoidentificatore del modellodi report> di sistema Mac>.

Per ulteriori informazioni, consulta i seguenti argomenti nella Knowledge Base di Parallels:

VMware Fusion

Aggiungere le righe seguenti al file .vmx per impostare il modello hardware e il numero di serie della macchina virtuale. I valori mostrati in questo esempio sono esempi.

serialNumber = "ABC123456789"
hw.model = "MacBookAir10,1"

Immettere una stringa qualsiasi di caratteri alfanumerici per il numero di serie. Per il modello hardware, è consigliabile usare il modello del dispositivo che esegue la macchina virtuale. Per trovare il modello hardware del tuo Mac, seleziona il menu Apple e vai a Informazioni su questoidentificatore del modellodi report> di sistema Mac>.

VMware Fusion è supportato solo su Mac Intel. Per ulteriori informazioni sulla modifica del file .vmx per la macchina virtuale VMware Fusion, vedere il sito Web di VMware Customer Connect.

Apple Silicon

Non sono necessarie modifiche per le macchine virtuali in esecuzione su hardware Apple Silicon. Parallels Desktop è supportato sui Mac con Apple Silicon, quindi se configuri una VM in questo modo, non è necessario modificare l'ID del modello hardware o il numero di serie.

Registrazione approvata dall'utente

Tutte le registrazioni Mac in Intune vengono considerate approvate dall'utente. La registrazione approvata dall'utente ti consente di gestire i dispositivi macOS che non fanno parte di Apple School Manager o Apple Business. Fornisce lo stesso livello di controllo dei dispositivi macOS supervisionati registrati mediante la registrazione automatica dei dispositivi o Apple Configurator.

Intune attiva automaticamente la supervisione per i dispositivi approvati dall'utente che eseguono macOS 11 e versioni successive. Questa operazione viene eseguita anche per i dispositivi registrati che in seguito eseguono l'aggiornamento a macOS 11 o versione successiva.

Nota

Intune ha annunciato il supporto per la registrazione approvata dagli utenti nel mese di giugno 2020. Le registrazioni BYOD avvenute prima di tale data potrebbero non essere approvate dall'utente. Per altre informazioni sui dispositivi Apple che diventano approvati dall'utente, consulta Registrazione MDM approvata dall'utente sul sito Web del supporto Apple.

Esperienza utente

L'utente del dispositivo accede all'app Portale aziendale per avviare la registrazione. Il Portale aziendale apre quindi le preferenze di sistema del dispositivo e chiede all'utente di installare il profilo di gestione. Il Portale aziendale fornisce istruzioni in-app per aiutare gli utenti a trovare il profilo. Gli utenti accedono a Profili delle preferenze> di sistema per approvare l'installazione del profilo di gestione. Gli utenti di dispositivi che non forniscono l'approvazione durante la registrazione possono tornare alle preferenze di sistema in un secondo momento per dare l'approvazione.

Verificare se il dispositivo è approvato dall'utente

  1. Nell'interfaccia di amministrazione di Microsoft Intune selezionare Dispositivi>Tutti i dispositivi.
  2. Scegliere un dispositivo macOS.
  3. Dal menu laterale, seleziona Hardware.
  4. Controllare il valore accanto a Registrazione approvata dall'utente.

Backup e ripristino con Apple Migration Assistant

Usare Apple Migration Assistant per eseguire il backup e il ripristino di un dispositivo macOS. È possibile usare lo strumento per eseguire il backup di un Mac e ripristinare i dati dell'app in un nuovo dispositivo. È importante sapere:

  • Non viene eseguito il backup del profilo di gestione nel Mac originale. Il dispositivo viene inviato con un nuovo profilo di gestione quando il nuovo Mac viene registrato nuovamente. Questo accade sui Mac che passano attraverso la registrazione automatica dei dispositivi di Apple e sui Mac che non passano attraverso la registrazione automatica dei dispositivi.
  • È possibile che le credenziali dell'app Portale aziendale vengano ripristinate nel nuovo Mac dopo aver eseguito l'Assistente migrazione e la registrazione. In questo caso, è consigliabile che tu o l'utente del dispositivo completi i seguenti passaggi per cancellare i dati dell'app:
    1. Disconnettersi dall'app Portale aziendale.
    2. Accedere all'app o al sito Web del Portale aziendale.

Passaggi successivi

  • Per la documentazione della Guida per l'utente, che fornisce istruzioni dettagliate per la registrazione per gli utenti del dispositivo, vedere Registrare il dispositivo macOS in Intune. Se si preferisce acquisire l'esperienza di registrazione personalizzata o con marchio dell'organizzazione, è anche possibile creare istruzioni personalizzate.