Configurare la registrazione degli utenti Apple basata sull'account

Configura la registrazione degli utenti Apple basata sull'account per i dispositivi personali che si registrano in Microsoft Intune. La registrazione degli utenti basata sull'account offre un'esperienza di registrazione più rapida e intuitiva rispetto alla registrazione degli utenti con il Portale aziendale. L'utente del dispositivo avvia la registrazione accedendo al proprio account aziendale nell'app Impostazioni. Dopo che l'utente ha approvato la gestione dei dispositivi, i criteri di registrazione vengono installati automaticamente e vengono applicati i criteri di Intune. Intune usa la registrazione just-in-time (JIT) e l'app Microsoft Authenticator per l'autenticazione per ridurre il numero di volte in cui gli utenti devono eseguire l'accesso durante la registrazione e quando accedono alle app aziendali.

Questo articolo descrive come configurare la registrazione degli utenti Apple basata sull'account in Microsoft Intune. Sarà necessario:

  • Configurare la registrazione JIT.
  • Creare un criterio di registrazione.
  • Preparare dipendenti e studenti per l'iscrizione.

Prerequisiti

Requisiti della piattaforma del dispositivo

Questo metodo di registrazione supporta le piattaforme seguenti:

  • iOS/iPadOS 15 o versione successiva

Se si assegna un profilo di registrazione utente basato sull'account agli utenti del dispositivo che eseguono iOS/iPadOS 14.9 o versioni precedenti, Microsoft Intune li registra automaticamente tramite la registrazione utente con il Portale aziendale.

Requisiti di configurazione del tenant

È anche necessario configurare l'individuazione del servizio in modo che Apple possa raggiungere il servizio Intune e recuperare le informazioni di registrazione. Per completare questo prerequisito, configurare e pubblicare un file di risorse HTTP noto nello stesso dominio a cui accedono i dipendenti. Apple recupera il file tramite una richiesta HTTP GET a "https://contoso.com/.well-known/com.apple.remotemanagement", con il dominio dell'organizzazione al posto di contoso.com. Pubblicare il file in un dominio in grado di gestire le richieste HTTP GET.

Nota

Per funzionare correttamente, il file di risorse noto deve essere salvato senza estensione, ad esempio .json.

Crea il file in formato JSON, con il tipo di contenuto impostato su application/json. Ti forniamo i seguenti esempi JSON che puoi copiare e incollare nel tuo file. Usare quello che si allinea con l'ambiente. Sostituire la variabile YourAADTenantID nell'URL di base con l'ID tenant di Microsoft Entra dell'organizzazione.

Ambienti di Microsoft Intune:

{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.com/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}

Microsoft Intune per gli ambienti governativi degli Stati Uniti:

{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.us/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}

Microsoft Intune gestito da 21 Vianet in ambienti Cina:

{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.cn/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}

Il resto dell'esempio JSON viene popolato con tutte le informazioni necessarie, tra cui:

  • Versione: La versione del server è mdm-byod.
  • BaseURL: questo URL è il percorso in cui risiede il servizio Intune.

Consiglio

Per ulteriori informazioni sui requisiti tecnici per l'individuazione dei servizi, consulta Implementazione del flusso di registrazione utente con autenticazione semplice nella documentazione per sviluppatori Apple.

Se l'individuazione dei servizi non è configurata correttamente, gli utenti ricevono il messaggio di errore seguente:

  • Titolo: Accesso non riuscito
  • Descrizione: l'ID Apple non supporta i servizi previsti su questo dispositivo. Contatta l'amministratore per eseguire l'accesso.

Per risolvere questo problema, assicurati che il server Web ospiti il file di individuazione del servizio con il tipo di contenuto impostato su application/json. È possibile convalidarlo eseguendo i comandi seguenti:

   curl -I "https://contoso.com/.well-known/com.apple.remotemanagement"
   curl -I "https://contoso.com/.well-known/com.apple.remotemanagement?user-identifier=firstname.surname@contoso.com&model-family=iPhone"

Entrambi questi comandi dovrebbero restituire Content-Type: application/json.

Procedure consigliate

È consigliabile eseguire configurazioni aggiuntive per migliorare l'esperienza di registrazione per gli utenti del dispositivo. In questa sezione vengono fornite altre informazioni su ogni consiglio.

Distribuire l'app Web Portale aziendale

Distribuire la versione dell'app Web del sito Web del Portale aziendale Intune in modo che gli utenti possano accedere rapidamente allo stato del dispositivo, alle azioni del dispositivo e alle informazioni sulla conformità. L'app Web viene visualizzata nella schermata iniziale e funge da collegamento al sito Web del Portale aziendale. Senza l'app Web, gli utenti dei dispositivi possono comunque accedere al sito Web del Portale aziendale, ma devono aprire il browser e digitare l'indirizzo nel campo di ricerca. Per altre informazioni su come aggiungere un'app Web, vedere Aggiungere app Web a Microsoft Intune.

Abilitare l'autenticazione federata

La registrazione degli utenti Apple richiede la creazione e la fornitura di ID Apple gestiti agli utenti che si registrano. Se abiliti l'autenticazione federata, che consiste nel collegare Apple Business con Microsoft Entra ID, non devi creare e fornire ID Apple univoci a ciascun utente. Un utente del dispositivo può invece accedere alle proprie app con le stesse credenziali usate per l'account aziendale. Per ulteriori informazioni, consulta Introduzione all'autenticazione con account associato con Apple Business nel Manuale utente di Apple Business.

Passaggio 1: configurare la registrazione just in time e assegnare Microsoft Authenticator

Configurare la registrazione just-in-time e assegnare Microsoft Authenticator come app necessaria. Per la procedura, vedere Configurare la registrazione JIT in Intune. Torna a questo articolo quando hai finito, per continuare con il passaggio successivo.

Passaggio 2: Creare il profilo di registrazione

Creare un profilo di registrazione per i dispositivi che si registrano tramite la registrazione utente basata sull'account. Il profilo di registrazione attiva l'esperienza di registrazione dell'utente del dispositivo e consente loro di avviare la registrazione dall'app Impostazioni.

  1. Nell'interfaccia di amministrazione di Microsoft Intune, andare a Registrazione dei dispositivi>.

  2. Selezionare la scheda Apple .

  3. In Opzioni di registrazione scegliere Tipi di registrazione.

  4. Selezionare Crea profilo>iOS/iPadOS.

  5. Nella pagina Informazioni di base immettere un nome e una descrizione per il profilo in modo da poterlo distinguere dagli altri profili nell'interfaccia di amministrazione. Gli utenti del dispositivo non vedono questi dettagli.

  6. Seleziona Avanti.

  7. Nella pagina Impostazioni , per Tipo di registrazione, selezionare la modalità di registrazione dei dispositivi. È possibile scegliere il metodo di registrazione o consentire agli utenti di effettuare la propria scelta. La loro scelta determina il processo di registrazione eseguito da Microsoft Intune. Si riflette anche nell'attributo di proprietà del dispositivo in Microsoft Intune. Per altre informazioni sull'esperienza dell'utente e su ciò che viene visualizzato sullo schermo durante la registrazione, vedere Configurare il dispositivo iOS personale per l'azienda o l'istituto di istruzione.

    Le opzioni disponibili sono:

    • Registrazione utente basata sull'account: gli utenti assegnati che avviano la registrazione vengono registrati tramite la registrazione utente basata sull'account.

    • Determina in base alla scelta dell'utente: gli utenti assegnati che avviano la registrazione possono selezionare la modalità di registrazione del dispositivo. Le loro opzioni:

      • Possiedo questo dispositivo: Altre impostazioni vengono visualizzate con questa selezione. L'utente ha la possibilità di proteggere l'intero dispositivo o solo le app e i dati di lavoro.

      • (Azienda) possiede questo dispositivo: Il dispositivo viene registrato tramite la registrazione dei dispositivi Apple. Per ulteriori informazioni su questo metodo di registrazione, consulta Registrazione del dispositivo e MDM sul sito Web del supporto Apple.

  8. Seleziona Avanti.

  9. Nella pagina Assegnazioni assegnare il profilo a tutti gli utenti o selezionare gruppi specifici. I gruppi di dispositivi non sono supportati negli scenari di registrazione degli utenti perché la registrazione degli utenti richiede identità utente.

  10. Seleziona Avanti.

  11. Nella pagina Rivedi + crea rivedere le opzioni e quindi selezionare Crea per completare la creazione del profilo.

Passaggio 3: preparare i dipendenti per l'iscrizione

Per avviare la registrazione del dispositivo in un dispositivo personale, il proprietario del dispositivo deve passare all'app Impostazioni ed eseguire l'accesso con il proprio account aziendale o dell'istituto di istruzione. Se provano ad accedere a un'app con il loro account aziendale o dell'istituto di istruzione, l'app li avvisa del requisito di registrazione e spiega loro come procedere.

In questa sezione vengono descritti i passaggi di registrazione per gli utenti del dispositivo. È consigliabile usare queste informazioni nella documentazione di onboarding dei dispositivi dell'organizzazione o per la risoluzione dei problemi e il supporto.

  1. Apri l'app Impostazioni sul dispositivo.
  2. Selezionare Generale.
  3. Selezionare VPN & Gestione dispositivi.
  4. Accedere con l'account aziendale o dell'istituto di istruzione oppure con l'ID Apple fornito dall'organizzazione.
  5. Seleziona Accedi a iCloud.
  6. Immettere la password del nome utente visualizzato sullo schermo. Quindi seleziona Continua.
  7. Selezionare Consenti gestione remota.
  8. Attendi qualche minuto mentre il dispositivo è configurato e il profilo di gestione è installato.
  9. Per verificare che il dispositivo sia pronto per l'uso al lavoro, vai a VPN & Gestione dispositivi. Verificare che l'account aziendale sia elencato in ACCOUNT GESTITO.
  10. Microsoft Authenticator è necessario per accedere alle app aziendali. Attendere alcuni minuti dopo la registrazione per consentire l'installazione di Authenticator nel dispositivo. Se si tenta di accedere a un'app aziendale senza Authenticator, viene visualizzato un messaggio di errore.
  11. Potresti ricevere altre richieste che richiedono la tua approvazione per installare le app di lavoro. Selezionare Installa per approvare l'installazione.

Priorità profilo

Intune applica i profili di registrazione nell'ordine in cui viene loro assegnata la priorità. Per modificare l'ordine in cui vengono applicate:

  1. Indietro a Tipi di iscrizione per visualizzare i profili.
  2. Trascinare i profili nell'elenco per riordinare la priorità.

Se si verifica un conflitto perché a un utente sono assegnati più profili, Intune applica il profilo con la priorità più alta.

Rimozione del dispositivo dalla gestione

Il volume e le chiavi crittografiche create per gestire i dati di lavoro nel dispositivo vengono cancellate quando il dispositivo annulla la registrazione da Intune.

Passaggi successivi