Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Intune Management Extension (IME) è un agente del programma di installazione che migliora la gestione dei dispositivi di Windows (MDM). Integra la funzionalità MDM standard di Windows abilitando funzionalità avanzate di gestione dei dispositivi.
Nota
Per informazioni dettagliate sugli script di PowerShell, vedere Usare script di PowerShell nei dispositivi Windows in Intune.
Questa funzionalità si applica a:
- Versioni di Windows supportate (esclusi i dispositivi Windows Home e Windows in esecuzione in modalità S).
Nota
Una volta soddisfatti i prerequisiti dell'estensione di gestione di Intune, l'estensione viene installata automaticamente quando si assegna uno degli elementi seguenti all'utente o al dispositivo:
- Script di PowerShell
- Un'app Win32
- Un'app di Microsoft Store
- Un'impostazione personalizzata dei criteri di conformità
- Una correzione proattiva
Per altre informazioni, vedere Prerequisiti per l'estensione di gestione di Intune.
Prerequisiti
Importante
I dispositivi devono eseguire l'estensione di gestione Intune versione 1.58.103.0 o successiva. I dispositivi nelle versioni precedenti non ricevono configurazioni o aggiornamenti che dipendono dall'estensione di gestione di Intune, incluse distribuzioni di app Win32, script PowerShell, correzioni e script della piattaforma. L'estensione di gestione di Intune viene aggiornata automaticamente, quindi la maggior parte dei dispositivi gestiti dovrebbe avere già una versione compatibile. Verificare che i dispositivi possano essere sincronizzati con Intune per ricevere gli aggiornamenti.
L'estensione di gestione di Intune ha i prerequisiti seguenti. Quando i prerequisiti vengono soddisfatti, l'estensione di gestione di Intune viene installata automaticamente quando uno script PowerShell o un'app Win32 viene assegnata all'utente o al dispositivo.
Dispositivi che eseguono una versione di Windows supportata. L'estensione di gestione di Intune non supporta Windows in modalità S perché la modalità S non consente l'esecuzione di app non dello Store.
Dispositivi collegati a Microsoft Entra ID, tra cui:
Microsoft Entra ibrido unito: dispositivi aggiunti a Microsoft Entra ID e Active Directory locale (AD). Per indicazioni, vedere Pianificare l'implementazione dell'unione ibrida Microsoft Entra.
Microsoft Entra registrato/Posto di lavoro unito (WPJ): dispositivi registrati in Microsoft Entra ID. Per altre informazioni, vedere Aggiunta all'area di lavoro come autenticazione a due fattori facile. Si tratta di dispositivi BYOD (Bring Your Own Device) con un account aziendale o dell'istituto di istruzione aggiunto tramiteAccount>impostazioni>Accedi all'azienda o all'istituto di istruzione.
Dispositivi registrati in Intune, inclusi:
Dispositivi registrati con Criteri di gruppo (GPO). Per altre informazioni, vedere Registrare un dispositivo Windows automaticamente usando i Criteri di gruppo.
Dispositivi registrati manualmente in Intune, che si verifica quando:
- La registrazione automatica a Intune è abilitata in Microsoft Entra ID. Gli utenti accedono ai dispositivi usando un account utente locale e aggiungono manualmente il dispositivo a Microsoft Entra ID. Quindi, accedono al dispositivo usando il loro account Microsoft Entra.
OPPURE
- Gli utenti accedono al dispositivo con il proprio account Microsoft Entra, quindi si registrano a Intune.
Dispositivi co-gestiti usando Gestione configurazione e Intune. Quando installi app Win32, imposta il carico di lavoro delle app su Pilot Intune o Intune. Gli script di PowerShell vengono eseguiti anche se il carico di lavoro App è impostato su Gestione configurazione. L'estensione di gestione di Intune viene distribuita in un dispositivo quando si indirizza uno script PowerShell al dispositivo. Il dispositivo deve essere collegato a Microsoft Entra ID o Microsoft Entra ibrido ed eseguire una versione di Windows supportata. Per indicazioni, vedere gli articoli seguenti:
Per i dispositivi protetti da firewall e server proxy, abilitare la comunicazione per Intune. Per altre informazioni, vedere Requisiti di rete per script di PowerShell e app Win32.
Nota
Per informazioni dettagliate sull'utilizzo di macchine virtuali Windows, vedere Utilizzo di macchine virtuali Windows con Microsoft Intune.
Informazioni sull'installazione dell'agente dell'estensione di gestione di Intune
Per i dispositivi che soddisfano i prerequisiti, l'estensione di gestione di Intune viene installata automaticamente quando determinate funzionalità vengono assegnate a un utente o a un dispositivo. L'installazione viene eseguita quando vengono assegnate le funzionalità seguenti:
- Script di PowerShell
- Correzioni
- Script di individuazione per la conformità personalizzata
- App Win32
- Analisi degli endpoint
- Assistenza remota
- Programmi di installazione gestiti in Intune
- Aggiornare il BIOS di Windows usando i criteri MDM di configurazione
Nota
Per informazioni dettagliate su come viene implementato e aggiornato l'IME, vedere Informazioni sul servizio per gli aggiornamenti delle versioni di Microsoft Intune.
L'agente viene installato quando C:\ProgramData\Microsoft\IntuneManagementExtension\Logs applicabile e non viene visualizzato nel menu Start nei dispositivi Windows. L'agente viene visualizzato come IntuneManagementExtension in Servizi in Gestione attività durante l'esecuzione in dispositivi Windows.
Funzionalità dell'estensione di gestione di Intune
- L'IME esegue automaticamente l'autenticazione con i servizi di Intune prima di eseguire il check-in per ricevere le installazioni assegnate per il dispositivo Windows.
- L'IME verifica la presenza di installazioni nuove o aggiornate con i servizi Intune ogni 8 ore. Questo processo di archiviazione è indipendente dal controllo MDM.
- L'IME potrebbe eseguire periodicamente controlli di integrità per convalidare la connettività ai servizi di Intune.
Avviare manualmente un'archiviazione IME di gestione di Intune da un dispositivo Windows
In un dispositivo Windows con l'IME installato aprire il Portale aziendale e selezionareSincronizzazioneimpostazioni>. In questo modo viene avviata un'archiviazione MDM e un'archiviazione IME.
In alternativa, aprire Gestione attività, trovare il servizio IntuneManagementExtension, fare clic con il pulsante destro del mouse e selezionare Riavvia. Il IntuneManagementExtension servizio viene riavviato immediatamente, avviando un check-in con Intune.
Nota
Le azioni di sincronizzazione dall'app Impostazioni o dai dispositivi nell'interfaccia di amministrazione di Microsoft Intune avviano un'archiviazione MDM e un'archiviazione IME. Dopo aver selezionato Sincronizza, Intune avvia una sincronizzazione su richiesta tra più carichi di lavoro per garantire che il dispositivo rifletta l'intento dell'amministratore più recente il più rapidamente possibile. Questo processo include, a titolo esemplificativo:
- Elaborazione dei criteri di configurazione
- Aggiornamenti dello stato di rilevamento e distribuzione delle app
- Elaborazione di script e correzioni
- Altri segnali di gestione dispositivi necessari per allineare lo stato del dispositivo alle assegnazioni correnti
È possibile tenere traccia dello stato di avanzamento dell'azione di sincronizzazione selezionando la scheda Stato sincronizzazione dispositivi nel riquadro Panoramica dispositivo.
Rimozione dell'estensione di gestione di Intune
L'IME viene rimosso dal dispositivo nelle condizioni seguenti:
- Gli script di PowerShell non sono più assegnati al dispositivo.
- Il dispositivo Windows non è più gestito.
- L'IME è in uno stato irreversibile per oltre 24 ore (tempo di inattività del dispositivo).
Problemi noti e risoluzioni
Problema: L'estensione di gestione di Intune non viene scaricata
Risoluzioni possibili:
- Il dispositivo non è aggiunto a Microsoft Entra ID. Assicurarsi che i dispositivi soddisfino i prerequisiti in questo articolo.
- Ai gruppi a cui appartiene l'utente o il dispositivo non vengono assegnati script di PowerShell o app Win32.
- Il dispositivo non può eseguire il check-in con il servizio Intune. Ad esempio, non c'è accesso a Internet o non c'è accesso a Servizi notifica Push Windows (WNS).
- Il dispositivo è in modalità S. L'estensione di gestione di Intune non supporta i dispositivi in esecuzione in modalità S.
- Verificare che il file di configurazione in cui si trova
C:\Program Files (x86)\Microsoft Intune Management Extension\Microsoft.Management.Services.IntuneWindowsAgent.exe.confignon sia stato danneggiato o alterato manualmente. - Conferma se l'app è stata installata usando un metodo esterno all'installazione automatica di Intune (ad esempio, script, installazione manuale o riconfezionamento). L'unico meccanismo supportato è l'installazione automatica quando i dispositivi vengono sincronizzati con il servizio Intune.
- Nei dispositivi Windows, se il proxy viene configurato solo a livello di utente (e non a livello di computer), assicurarsi che un utente abbia eseguito l'accesso al dispositivo. In alternativa, utilizzare
bitsadmin /util /setieproxyper configurare manualmente il proxy per il BITS (Background Intelligent Transfer Service). Per ulteriori informazioni, vedere bitsadmin util e setieproxy.
Per verificare se il dispositivo viene registrato automaticamente:
- Andare a Impostazioni>Account, Accedere>all'azienda o all'istituto di istruzione.
- Selezionare le informazioni sull'account > partecipato.
- In Rapporto diagnostico avanzato, seleziona Crea rapporto.
- Apri in
MDMDiagReportun Web browser. - Cercare la proprietà MDMDeviceWithAAD . Se la proprietà esiste, il dispositivo viene registrato automaticamente. Se questa proprietà non esiste, il dispositivo non viene registrato automaticamente.
L'abilitazione della registrazione automatica di Windows include la procedura per configurare la registrazione automatica in Intune.
Problema: L'app Microsoft Intune Windows Agent viene disabilitata automaticamente
Microsoft Intune Windows Agent è un'app Microsoft Entra ID. L'agente IME usa l'app dell'agente di Windows Microsoft Intune per eseguire l'autenticazione nel gateway e ottenere altre app, script e altri payload critici. Questa applicazione non è collegata ad alcun flusso del ciclo di vita basato su abbonamento.
In alcune condizioni, l'app dell'agente di Windows Microsoft Intune può non superare i controlli di validità della sottoscrizione e rimanere continuamente disabilitata, anche quando l'amministratore riabilita l'app. Se disabilitato, l'agente IME non può recuperare i token nell'applicazione dell'agente Windows di Microsoft Intune e i payload di destinazione dell'utente smettono di funzionare.
Risoluzione possibile:
Eliminare l'entità servizio dal tenant dell'organizzazione usando l'API Graph, preferibilmente tramite Graph Explorer:
Accedere a Graph Explorer usando un account di amministratore dell'organizzazione che può eliminare le entità servizio, ad esempio il ruolo di amministratore dell'applicazione. Assicurarsi che nell'angolo in alto a destra sia visualizzato il nome del tenant, non "tenant di esempio".
Per un elenco dei ruoli predefiniti di Microsoft Entra e delle operazioni che possono eseguire, vedere Ruoli predefiniti di Microsoft Entra.
Selezionare Esplora>
DELETEservicePrincipals>{servicePrincipal-id}> API.Nella sintassi dell'URL di Graph sostituire
{servicePrincipal-id}con l'ID dell'entità servizio.Selezionare Esegui query per eseguire l'eliminazione.
Nota
Questi passaggi devono essere completati da qualcuno che abbia familiarità con Graph Explorer. Per altre informazioni su Graph Explorer, vedere Usare Graph Explorer per provare le API di Microsoft Graph.
Log dell'estensione di gestione di Intune
I log IME sul computer client sono in genere in C:\ProgramData\Microsoft\IntuneManagementExtension\Logs. Usare CMTrace.exe per visualizzare questi file di log.
Usare anche il file di log AppWorkload.log per risolvere e analizzare gli eventi di gestione delle app Win32 nel client. Questo file di log contiene tutte le informazioni di registrazione relative alle attività di distribuzione delle app eseguite dall'IME.
File di log IME
| File di log | Descrizione |
|---|---|
| IntuneManagementExtension.log | File di log principale. Contiene tutte le archiviazioni IME, le richieste di criteri, l'elaborazione dei criteri e le attività di creazione di report. |
| AgentExecutor.log | Tiene traccia delle esecuzioni di script di PowerShell (distribuite da Intune). |
| AppActionProcessor.log | Tiene traccia delle azioni di rilevamento e controllo dell'applicabilità per le app assegnate. |
| AppWorkload.log | Aiuta a risolvere i problemi e analizzare le attività di distribuzione di app Win32. |
| ClientCertCheck.log | Tiene traccia dei controlli del certificato del client del dispositivo. |
| ClientHealth.log | Monitora l'integrità dell'estensione di gestione di Intune. |
| DeviceHealthMonitoring.log | Tiene traccia dello stato di preparazione dell'hardware, dell'inventario dei dispositivi e di altri raccoglitori di dati. |
| HealthScripts.log | Monitora lo stato delle correzioni eseguite in base a una pianificazione regolare. |
| NotificationInfra.log | Tiene traccia delle notifiche inviate tramite il canale di comunicazione in tempo reale Microsoft. |
| Sensor.log | Tiene traccia dell'integrità dell'agente di raccolta dati di Analisi endpoint, incluse le prestazioni di avvio, l'affidabilità dell'app e altro ancora. |
| Win32AppInventory.log | Monitora lo stato del raccoglitore dell'inventario delle app. |
Passaggi successivi
- L'app creata viene visualizzata nell'elenco delle app. Assegnarla ai gruppi scelti. Per altre informazioni, vedere Assegnare app a gruppi con Microsoft Intune.
- Altre informazioni sul monitoraggio delle proprietà e delle attività dell'app. Per altre informazioni, vedere Monitorare le informazioni sulle app e le assegnazioni con Microsoft Intune.