Estensione gestione Intune per Windows

Intune Management Extension (IME) è un agente del programma di installazione che migliora la gestione dei dispositivi di Windows (MDM). Integra la funzionalità MDM standard di Windows abilitando funzionalità avanzate di gestione dei dispositivi.

Nota

Per informazioni dettagliate sugli script di PowerShell, vedere Usare script di PowerShell nei dispositivi Windows in Intune.

Questa funzionalità si applica a:

Nota

Una volta soddisfatti i prerequisiti dell'estensione di gestione di Intune, l'estensione viene installata automaticamente quando si assegna uno degli elementi seguenti all'utente o al dispositivo:

  • Script di PowerShell
  • Un'app Win32
  • Un'app di Microsoft Store
  • Un'impostazione personalizzata dei criteri di conformità
  • Una correzione proattiva

Per altre informazioni, vedere Prerequisiti per l'estensione di gestione di Intune.

Prerequisiti

Importante

I dispositivi devono eseguire l'estensione di gestione Intune versione 1.58.103.0 o successiva. I dispositivi nelle versioni precedenti non ricevono configurazioni o aggiornamenti che dipendono dall'estensione di gestione di Intune, incluse distribuzioni di app Win32, script PowerShell, correzioni e script della piattaforma. L'estensione di gestione di Intune viene aggiornata automaticamente, quindi la maggior parte dei dispositivi gestiti dovrebbe avere già una versione compatibile. Verificare che i dispositivi possano essere sincronizzati con Intune per ricevere gli aggiornamenti.

L'estensione di gestione di Intune ha i prerequisiti seguenti. Quando i prerequisiti vengono soddisfatti, l'estensione di gestione di Intune viene installata automaticamente quando uno script PowerShell o un'app Win32 viene assegnata all'utente o al dispositivo.

Nota

Per informazioni dettagliate sull'utilizzo di macchine virtuali Windows, vedere Utilizzo di macchine virtuali Windows con Microsoft Intune.

Informazioni sull'installazione dell'agente dell'estensione di gestione di Intune

Per i dispositivi che soddisfano i prerequisiti, l'estensione di gestione di Intune viene installata automaticamente quando determinate funzionalità vengono assegnate a un utente o a un dispositivo. L'installazione viene eseguita quando vengono assegnate le funzionalità seguenti:

Nota

Per informazioni dettagliate su come viene implementato e aggiornato l'IME, vedere Informazioni sul servizio per gli aggiornamenti delle versioni di Microsoft Intune.

L'agente viene installato quando C:\ProgramData\Microsoft\IntuneManagementExtension\Logs applicabile e non viene visualizzato nel menu Start nei dispositivi Windows. L'agente viene visualizzato come IntuneManagementExtension in Servizi in Gestione attività durante l'esecuzione in dispositivi Windows.

Funzionalità dell'estensione di gestione di Intune

  • L'IME esegue automaticamente l'autenticazione con i servizi di Intune prima di eseguire il check-in per ricevere le installazioni assegnate per il dispositivo Windows.
  • L'IME verifica la presenza di installazioni nuove o aggiornate con i servizi Intune ogni 8 ore. Questo processo di archiviazione è indipendente dal controllo MDM.
  • L'IME potrebbe eseguire periodicamente controlli di integrità per convalidare la connettività ai servizi di Intune.

Avviare manualmente un'archiviazione IME di gestione di Intune da un dispositivo Windows

In un dispositivo Windows con l'IME installato aprire il Portale aziendale e selezionareSincronizzazioneimpostazioni>. In questo modo viene avviata un'archiviazione MDM e un'archiviazione IME.

In alternativa, aprire Gestione attività, trovare il servizio IntuneManagementExtension, fare clic con il pulsante destro del mouse e selezionare Riavvia. Il IntuneManagementExtension servizio viene riavviato immediatamente, avviando un check-in con Intune.

Nota

Le azioni di sincronizzazione dall'app Impostazioni o dai dispositivi nell'interfaccia di amministrazione di Microsoft Intune avviano un'archiviazione MDM e un'archiviazione IME. Dopo aver selezionato Sincronizza, Intune avvia una sincronizzazione su richiesta tra più carichi di lavoro per garantire che il dispositivo rifletta l'intento dell'amministratore più recente il più rapidamente possibile. Questo processo include, a titolo esemplificativo:

  • Elaborazione dei criteri di configurazione
  • Aggiornamenti dello stato di rilevamento e distribuzione delle app
  • Elaborazione di script e correzioni
  • Altri segnali di gestione dispositivi necessari per allineare lo stato del dispositivo alle assegnazioni correnti

È possibile tenere traccia dello stato di avanzamento dell'azione di sincronizzazione selezionando la scheda Stato sincronizzazione dispositivi nel riquadro Panoramica dispositivo.

Rimozione dell'estensione di gestione di Intune

L'IME viene rimosso dal dispositivo nelle condizioni seguenti:

  • Gli script di PowerShell non sono più assegnati al dispositivo.
  • Il dispositivo Windows non è più gestito.
  • L'IME è in uno stato irreversibile per oltre 24 ore (tempo di inattività del dispositivo).

Problemi noti e risoluzioni

Problema: L'estensione di gestione di Intune non viene scaricata

Risoluzioni possibili:

  • Il dispositivo non è aggiunto a Microsoft Entra ID. Assicurarsi che i dispositivi soddisfino i prerequisiti in questo articolo.
  • Ai gruppi a cui appartiene l'utente o il dispositivo non vengono assegnati script di PowerShell o app Win32.
  • Il dispositivo non può eseguire il check-in con il servizio Intune. Ad esempio, non c'è accesso a Internet o non c'è accesso a Servizi notifica Push Windows (WNS).
  • Il dispositivo è in modalità S. L'estensione di gestione di Intune non supporta i dispositivi in esecuzione in modalità S.
  • Verificare che il file di configurazione in cui si trova C:\Program Files (x86)\Microsoft Intune Management Extension\Microsoft.Management.Services.IntuneWindowsAgent.exe.config non sia stato danneggiato o alterato manualmente.
  • Conferma se l'app è stata installata usando un metodo esterno all'installazione automatica di Intune (ad esempio, script, installazione manuale o riconfezionamento). L'unico meccanismo supportato è l'installazione automatica quando i dispositivi vengono sincronizzati con il servizio Intune.
  • Nei dispositivi Windows, se il proxy viene configurato solo a livello di utente (e non a livello di computer), assicurarsi che un utente abbia eseguito l'accesso al dispositivo. In alternativa, utilizzare bitsadmin /util /setieproxy per configurare manualmente il proxy per il BITS (Background Intelligent Transfer Service). Per ulteriori informazioni, vedere bitsadmin util e setieproxy.

Per verificare se il dispositivo viene registrato automaticamente:

  1. Andare a Impostazioni>Account, Accedere>all'azienda o all'istituto di istruzione.
  2. Selezionare le informazioni sull'account > partecipato.
  3. In Rapporto diagnostico avanzato, seleziona Crea rapporto.
  4. Apri in MDMDiagReport un Web browser.
  5. Cercare la proprietà MDMDeviceWithAAD . Se la proprietà esiste, il dispositivo viene registrato automaticamente. Se questa proprietà non esiste, il dispositivo non viene registrato automaticamente.

L'abilitazione della registrazione automatica di Windows include la procedura per configurare la registrazione automatica in Intune.

Problema: L'app Microsoft Intune Windows Agent viene disabilitata automaticamente

Microsoft Intune Windows Agent è un'app Microsoft Entra ID. L'agente IME usa l'app dell'agente di Windows Microsoft Intune per eseguire l'autenticazione nel gateway e ottenere altre app, script e altri payload critici. Questa applicazione non è collegata ad alcun flusso del ciclo di vita basato su abbonamento.

In alcune condizioni, l'app dell'agente di Windows Microsoft Intune può non superare i controlli di validità della sottoscrizione e rimanere continuamente disabilitata, anche quando l'amministratore riabilita l'app. Se disabilitato, l'agente IME non può recuperare i token nell'applicazione dell'agente Windows di Microsoft Intune e i payload di destinazione dell'utente smettono di funzionare.

Risoluzione possibile:

Eliminare l'entità servizio dal tenant dell'organizzazione usando l'API Graph, preferibilmente tramite Graph Explorer:

  1. Accedere a Graph Explorer usando un account di amministratore dell'organizzazione che può eliminare le entità servizio, ad esempio il ruolo di amministratore dell'applicazione. Assicurarsi che nell'angolo in alto a destra sia visualizzato il nome del tenant, non "tenant di esempio".

    Per un elenco dei ruoli predefiniti di Microsoft Entra e delle operazioni che possono eseguire, vedere Ruoli predefiniti di Microsoft Entra.

  2. Selezionare Esplora>DELETEservicePrincipals>{servicePrincipal-id}> API.

  3. Nella sintassi dell'URL di Graph sostituire {servicePrincipal-id} con l'ID dell'entità servizio.

  4. Selezionare Esegui query per eseguire l'eliminazione.

Nota

Questi passaggi devono essere completati da qualcuno che abbia familiarità con Graph Explorer. Per altre informazioni su Graph Explorer, vedere Usare Graph Explorer per provare le API di Microsoft Graph.

Log dell'estensione di gestione di Intune

I log IME sul computer client sono in genere in C:\ProgramData\Microsoft\IntuneManagementExtension\Logs. Usare CMTrace.exe per visualizzare questi file di log.

Screenshot che mostra i file di log dell'estensione di gestione di Intune in CMTrace.

Usare anche il file di log AppWorkload.log per risolvere e analizzare gli eventi di gestione delle app Win32 nel client. Questo file di log contiene tutte le informazioni di registrazione relative alle attività di distribuzione delle app eseguite dall'IME.

File di log IME

File di log Descrizione
IntuneManagementExtension.log File di log principale. Contiene tutte le archiviazioni IME, le richieste di criteri, l'elaborazione dei criteri e le attività di creazione di report.
AgentExecutor.log Tiene traccia delle esecuzioni di script di PowerShell (distribuite da Intune).
AppActionProcessor.log Tiene traccia delle azioni di rilevamento e controllo dell'applicabilità per le app assegnate.
AppWorkload.log Aiuta a risolvere i problemi e analizzare le attività di distribuzione di app Win32.
ClientCertCheck.log Tiene traccia dei controlli del certificato del client del dispositivo.
ClientHealth.log Monitora l'integrità dell'estensione di gestione di Intune.
DeviceHealthMonitoring.log Tiene traccia dello stato di preparazione dell'hardware, dell'inventario dei dispositivi e di altri raccoglitori di dati.
HealthScripts.log Monitora lo stato delle correzioni eseguite in base a una pianificazione regolare.
NotificationInfra.log Tiene traccia delle notifiche inviate tramite il canale di comunicazione in tempo reale Microsoft.
Sensor.log Tiene traccia dell'integrità dell'agente di raccolta dati di Analisi endpoint, incluse le prestazioni di avvio, l'affidabilità dell'app e altro ancora.
Win32AppInventory.log Monitora lo stato del raccoglitore dell'inventario delle app.

Passaggi successivi