Metodi di autenticazione per la registrazione automatica dei dispositivi in Intune

Si applica a: iOS/iPadOS

Questo articolo descrive i metodi di autenticazione disponibili per i dispositivi iOS/iPadOS registrati in Intune tramite la registrazione automatica dei dispositivi. I metodi di autenticazione disponibili includono:

  • Portale aziendale Intune app
  • Assistente configurazione con autenticazione moderna
  • Registrazione JIT (Just in Time) per Assistente configurazione con autenticazione moderna
  • Impostazione guidata (legacy)

Tutti i metodi sono disponibili per i dispositivi di proprietà dell'azienda con affinità utente e acquistati tramite Apple Business o Apple School Manager.

Opzione 1: App Portale aziendale Intune

Utilizzare l'app Portale aziendale Intune come metodo di autenticazione se si desidera:

  • Usa l'autenticazione a più fattori (MFA).
  • Chiedere agli utenti di cambiare le password al primo accesso.
  • Chiedere agli utenti di reimpostare le password scadute durante la registrazione.
  • Registra i dispositivi in Microsoft Entra ID e utilizza le funzionalità disponibili con Microsoft Entra ID, ad esempio l'accesso condizionale.
  • Installare automaticamente l'app Portale aziendale durante la registrazione. Se l'azienda usa il Volume Purchase Program (VPP), è possibile installare automaticamente l'app Portale aziendale durante la registrazione senza ID Apple utente.
  • Si vuole bloccare il dispositivo fino all'installazione dell'app Portale aziendale.

Attenzione

Intune bloccherà una registrazione che utilizza questo metodo di autenticazione se l'utente del dispositivo è destinato a un tipo di criterio di registrazione utente Apple basato sull'account. Questo comportamento è previsto. L'utente riceve un messaggio di errore che indica che l'account non supporta la registrazione tramite l'app Portale aziendale e che deve eseguire la registrazione tramite il sito Web del Portale aziendale. Per garantire il successo delle registrazioni tramite la registrazione automatica dei dispositivi, usare l'opzione 2: Assistente configurazione con l'autenticazione moderna come metodo di autenticazione quando si usano i tipi di criteri di registrazione degli utenti Apple basati sull'account.

Opzione 2: Assistente configurazione con autenticazione moderna

Questa opzione offre la stessa sicurezza dell'autenticazione del Portale aziendale Intune, ma è diversa perché consente all'utente del dispositivo di accedere a parti del dispositivo anche se il Portale aziendale non è stato installato. Usare questa opzione per l'autenticazione quando si vuole:

  • Cancellare i dati del dispositivo.
  • Usa l'autenticazione a più fattori (MFA).
  • Chiedere agli utenti di cambiare le password al primo accesso.
  • Chiedere agli utenti di reimpostare le password scadute durante la registrazione.
  • Registra i dispositivi in Microsoft Entra ID e utilizza le funzionalità disponibili con Microsoft Entra ID, ad esempio l'accesso condizionale.
  • Installare automaticamente l'app Portale aziendale durante la registrazione. Se l'azienda usa il Volume Purchase Program (VPP), è possibile installare automaticamente l'app Portale aziendale durante la registrazione senza ID Apple utente.
  • Consentire agli utenti di usare il dispositivo anche quando l'app Portale aziendale non è installata.

Impostazione guidata con autenticazione moderna è supportata nei dispositivi che eseguono iOS/iPadOS 13.0 e versioni successive. I dispositivi iOS/iPadOS meno recenti a cui è assegnato questo tipo di criterio eseguiranno il fallback all'autenticazione Assistente configurazione (legacy ).

Installare automaticamente l'app Portale aziendale

Se l'azienda usa il Volume Purchase Program (VPP), è possibile installare automaticamente l'app Portale aziendale durante la registrazione senza ID Apple utente. Per abilitare l'installazione automatica nei criteri di registrazione, selezionare per Installa Portale aziendale con VPP. È consigliabile usare questa opzione.

Se non si usa l'opzione VPP, l'utente del dispositivo deve immettere il proprio ID Apple durante l'Assistente configurazione o quando Intune tenta di installare il Portale aziendale.

In entrambi gli scenari, l'opzione di installazione del Portale aziendale è nascosta all'utente del dispositivo e il Portale aziendale diventa un'app necessaria nel dispositivo. Quando l'utente raggiunge la schermata iniziale, Intune applica automaticamente i criteri di configurazione dell'app corretti al dispositivo.

Attenzione

Non inviare un criterio di configurazione dell'app separato al Portale aziendale per i dispositivi iOS/iPadOS dopo la registrazione con Assistente configurazione con l'autenticazione moderna. In caso contrario, verrà generato un errore.

Autenticazione a più fattori

Attenzione

L'autenticazione a più fattori resistente al phishing non è supportata in Assistente configurazione per iOS/iPadOS. Gli utenti che registrano i dispositivi iOS/iPadOS tramite la registrazione automatica dei dispositivi usando l'Assistente configurazione con l'autenticazione moderna devono avere a disposizione un metodo MFA alternativo per completare la registrazione dei dispositivi. Per altre informazioni sulla scelta di un metodo di autenticazione a più fattori alternativo, vedere Richiesta dell'autenticazione a più fattori.

L'autenticazione a più fattori (MFA) sarà necessaria se un criterio di accesso condizionale che la richiede viene applicato al momento della registrazione o durante l'accesso al Portale aziendale. Tuttavia, l'autenticazione a più fattori è facoltativa, in base alle impostazioni di Microsoft Entra nei criteri di accesso condizionale mirati.

I metodi di autenticazione esterni sono supportati in Microsoft Entra ID, il che significa che è possibile usare la soluzione MFA preferita per facilitare l'autenticazione a più fattori durante la registrazione del dispositivo. Se scegli di utilizzare un provider MFA di terze parti, prima di distribuire i criteri di registrazione a tutti i dispositivi, esegui un test per assicurarti che la schermata MFA di Microsoft Entra e l'autenticazione a più fattori funzionino durante la registrazione. Per altre informazioni e dettagli di supporto sui metodi di autenticazione esterni, vedere Anteprima pubblica: metodi di autenticazione esterni in Microsoft Entra ID.

Azione necessaria del Portale aziendale

Dopo aver eseguito le schermate dell'Assistente configurazione, l'utente del dispositivo accede alla home page. A questo punto, viene stabilita l'affinità con l'utente. Tuttavia, finché l'utente non accede al Portale aziendale usando le credenziali di Microsoft Entra e seleziona Inizia, il dispositivo:

  • Non sarà completamente registrato con Microsoft Entra ID.
  • Non viene visualizzato nell'elenco dei dispositivi dell'utente in Microsoft Entra ID.
  • Non avrà accesso alle risorse protette dall'Accesso Condizionale.
  • Non sarà valutato per la conformità dei dispositivi.
  • Verrà reindirizzato al Portale aziendale da altre app se l'utente tenta di aprire applicazioni gestite protette dall'accesso condizionale.

Opzione 3: registrazione Just In Time per Assistente configurazione con autenticazione moderna

Questa opzione è uguale all'Assistente configurazione con autenticazione moderna, ad eccezione del fatto che il Portale aziendale non è necessario per la registrazione o la conformità di Microsoft Entra. Al contrario, la registrazione di Microsoft Entra e i controlli di conformità sono completamente integrati in un'app Microsoft o non Microsoft designata configurata con l'estensione dell'app Apple Single Sign-on (SSO). L'estensione riduce le richieste di autenticazione e stabilisce SSO in tutto il dispositivo. La registrazione JIT richiede agli utenti di eseguire l'autenticazione due volte:

  • Un'autenticazione gestisce la registrazione e l'affinità utente-dispositivo e viene eseguita quando l'utente del dispositivo accende il dispositivo e accede all'Assistente configurazione.
  • Un'altra autenticazione gestisce la registrazione di Microsoft Entra e viene eseguita quando l'utente accede all'app designata. In questa app vengono eseguiti anche i controlli di conformità.

Nota

Se l'organizzazione usa Microsoft Defender per endpoint, per il funzionamento previsto della registrazione JIT e della correzione della conformità, assicurarsi che l'app Microsoft Defender per endpoint non sia la prima app aperta dagli utenti.

Quando l'utente del dispositivo raggiunge la schermata iniziale, può accedere a qualsiasi app aziendale o dell'istituto di istruzione configurata con l'estensione SSO per completare la registrazione di Microsoft Entra e i controlli di conformità. SSO consente all'utente di accedere a tutte le app che fanno parte dei criteri di estensione SSO. A questo punto, possono anche accedere manualmente a qualsiasi app non configurata per l'utilizzo dell'estensione SSO.

Per configurare la registrazione JIT con la registrazione automatica dei dispositivi:

  1. Crea un criterio di configurazione del dispositivo e configura le impostazioni nella categoria Estensione app Single Sign-On . Per la procedura, consulta Configurare la registrazione Just in Time.

  2. Creare un criterio di registrazione Apple e selezionare Impostazione Assistita con l'autenticazione moderna come metodo di autenticazione. Per completare questo passaggio, in Intune deve essere presente un token di registrazione automatica dei dispositivi attivo di Apple Business o Apple School Manager.

  3. Quando accedi alla pagina Assegnazioni nel criterio di registrazione, assegna il criterio ai dispositivi sincronizzati da Apple Business e Apple School Manager. Dopo aver assegnato il criterio, dipendenti e studenti possono completare la configurazione e l'autenticazione nei propri dispositivi.

    Nota

    Il Portale aziendale viene comunque inviato ai dispositivi come app obbligatoria, anche se non è necessaria per la registrazione o la conformità di Microsoft Entra. Gli utenti dei dispositivi possono usare l'app Portale aziendale per raccogliere e caricare i log se si verificano problemi nell'app.

Esempio di autenticazione riuscita

La sequenza di eventi seguente descrive un esempio di come si presenta un'autenticazione riuscita con la registrazione JIT per Assistente configurazione con l'autenticazione moderna. L'esperienza dell'organizzazione potrebbe essere diversa a seconda delle configurazioni di registrazione automatica dei dispositivi.

  1. L'utente del dispositivo accende il dispositivo.

  2. Viene avviato l'Assistente configurazione. L'utente del dispositivo esegue l'autenticazione con le proprie credenziali di Microsoft Entra in Assistente configurazione.

  3. L'utente del dispositivo completa l'autenticazione a più fattori se richiesta nei criteri di accesso condizionale.

  4. Il dispositivo termina la registrazione a Intune e viene stabilita l'affinità utente-dispositivo.

  5. L'utente del dispositivo visualizza la schermata iniziale, apre Microsoft Teams o un'altra app di Office ed esegue l'accesso con il proprio account aziendale. Se il dispositivo soddisfa tutti i requisiti di conformità, l'utente del dispositivo avrà accesso immediato ai messaggi e al calendario.

    Nota

    Durante la registrazione di Microsoft Entra, l'utente del dispositivo potrebbe visualizzare una breve selezione mentre Intune completa i controlli di conformità. Si tratta di un comportamento previsto.

  6. L'estensione SSO stabilisce l'accesso Single Sign-On in tutte le altre app di destinazione e in tutte le app Microsoft.

  7. Il dispositivo è registrato con Microsoft Entra ID e conforme. È possibile visualizzare lo stato del dispositivo nell'interfaccia di amministrazione e in Microsoft Entra ID. L'utente del dispositivo può visualizzare lo stato nel Portale aziendale Intune e usare il Portale aziendale per la conformità, l'inventario delle app, le sincronizzazioni dei dispositivi e la condivisione dei log.

  8. L'utente del dispositivo apre Teams e gli viene eseguito automaticamente l'accesso.

Opzione 4: Assistente configurazione (legacy)

Importante

È consigliabile usare Assistente configurazione con l'autenticazione moderna per tutti gli scenari di registrazione automatica dei dispositivi (ADE) con affinità utente-dispositivo. Evitare di usare l'autenticazione legacy.

Usa Impostazione Assistita legacy se desideri che gli utenti sperimentino la tipica esperienza out-of-box dei prodotti Apple. Questa opzione installa le impostazioni preconfigurate standard durante la registrazione del dispositivo in Intune. Usare questa opzione per l'autenticazione quando:

  • Si vuole cancellare i dati da un dispositivo.
  • Non si vogliono funzionalità di autenticazione moderne, ad esempio l'autenticazione a più fattori.
  • Non desideri registrare i dispositivi in Microsoft Entra ID. Impostazione Assistita (legacy) autentica l'utente con il token Apple .p7m.

Quando si utilizza Active Directory Federation Services e si usa l’Assistente installazione per l'autenticazione è richiesto un nome utente/endpoint misto WS-Trust 1.3. Per altre informazioni, vedere Get-AdfsEndpoint nella guida di riferimento di Windows PowerShell.

Passaggi successivi

Ora che sai quale metodo di autenticazione stai utilizzando, crea un criterio di registrazione Apple e seleziona il metodo di autenticazione quando richiesto. Per completare questo passaggio, in Intune deve essere presente un token di registrazione automatica dei dispositivi attivo di Apple Business o Apple School Manager.