Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Intune supporta diversi metodi per indirizzare dispositivi e utenti con criteri e app. Ogni metodo ha diversi punti di forza, caratteristiche di valutazione e casi d'uso. La scelta del metodo giusto, o della combinazione di metodi, aiuta a garantire che i criteri e le app raggiungano i dispositivi giusti al momento giusto.
Questo articolo descrive i costrutti di targeting disponibili e aiuta a scegliere l'approccio giusto per il proprio ambiente.
Concetti principali
Prima di scegliere un metodo di targeting, comprendere i principi che guidano un targeting efficace in Intune:
| Principio | Descrizione |
|---|---|
| Inizia in modo ampio, perfeziona in ordine ridotto | Invece di creare molti gruppi ristretti in modo che corrispondano a ogni criterio, iniziare con il gruppo di destinatari più ampio applicabile e usare i filtri delle assegnazioni per perfezionare i dispositivi che ricevono il criterio. Questa strategia riduce la proliferazione dei gruppi e semplifica la gestione. |
| I gruppi definiscono l'ambito, i filtri definiscono il targeting | I gruppi rispondono "chi è il pubblico?". I filtri assegnazione rispondono a "quali dispositivi di quel gruppo di destinatari ricevono effettivamente questo criterio?" Combinare entrambe le preoccupazioni in gruppi da soli porta a molti gruppi quasi identici che sono difficili da gestire. |
| Un gruppo, molti criteri | Non è necessaria una relazione 1:1 tra gruppi e criteri. Un singolo grande gruppo può servire più assegnazioni di criteri. L'applicabilità dei filtri del carico di lavoro o delle assegnazioni può garantire che i criteri vengano inviati solo agli utenti e ai dispositivi applicabili. |
| L'appartenenza a un gruppo è un'identità, non una finalità dei criteri | I gruppi devono descrivere cos'è un dispositivo o cosa è un utente in un modo che sia significativo per l'intera organizzazione, non quale criterio dovrebbe ottenere. Se un gruppo viene letto solo da Intune, valutare se un filtro di assegnazione può sostituire il gruppo. |
| Valutare al momento del check-in vs. valutare in base alla modifica | I gruppi e i filtri utilizzano modelli di valutazione diversi. L'appartenenza al gruppo viene elaborata quando gli attributi del dispositivo o dell'utente cambiano riflettendo lo stato corrente della directory. I filtri valutano in ogni dispositivo, in base alle proprietà del dispositivo in quel momento. Scegliere in base al fatto che sia necessaria l'iscrizione che altri servizi possono leggere (gruppi) o una destinazione precisa in tempo di archiviazione per Intune (filtri). |
Panoramica dei metodi di targeting
Il targeting di Intune si basa su due livelli: i tipi di gruppo che definiscono chi o cosa è nell'ambito e le funzionalità di targeting di Intune che perfezionano come e quando i criteri raggiungono tali dispositivi.
Tipi di gruppo
| Tipo di gruppo | Funzione | Ideale per |
|---|---|---|
| Gruppi virtuali | Gruppi predefiniti Tutti gli utenti e Tutti i dispositivi gestiti da Intune | Criteri generali che si applicano a tutti o a tutti i dispositivi |
| Gruppi statici | Gruppi di sicurezza a gestione manuale con appartenenza fissa | È stato risolto un problema relativo a gruppi noti di utenti o dispositivi che non cambiano di frequente |
| Gruppi dinamici | Gruppi con appartenenza basata su regole valutati da Microsoft Entra ID | Targeting tra carichi di lavoro (accesso condizionale, licenze), Autopilot, raggruppamento basato sull'utente |
I gruppi statici e dinamici sono gruppi di sicurezza Microsoft Entra: possono essere usati da qualsiasi servizio che utilizza l'appartenenza a gruppi (accesso condizionale, licenze, SharePoint, Exchange). I gruppi virtuali sono gestiti da Intune e sempre aggiornati senza richiedere ulteriori elaborazioni.
Funzionalità di targeting di Intune
| Costrutto | Funzione | Ideale per |
|---|---|---|
| Filtri assegnazioni | Regole valutate da Intune applicate alle assegnazioni di gruppo | Targeting delle proprietà del dispositivo per i criteri di Intune: valutato al momento dell'archiviazione senza dipendere dall'elaborazione dell'appartenenza al gruppo |
| Raggruppamento orario di registrazione | Aggiunge dispositivi a un gruppo di sicurezza durante la registrazione | Consegna rapida dei criteri basati su gruppi durante la registrazione senza attendere l'elaborazione dell'appartenenza dinamica ai gruppi |
Questi sono esclusivi di Intune. I filtri delle assegnazioni e il raggruppamento dei tempi di iscrizione estendono le operazioni che è possibile eseguire con i gruppi: non sostituiscono i gruppi, ma risolvono lacune specifiche in termini di velocità e precisione che i gruppi da soli non possono risolvere.
Tipi di gruppo
Gruppi virtuali
Intune fornisce gruppi virtuali predefiniti per Tutti gli utenti e Tutti i dispositivi. Questi gruppi sono sempre aggiornati e non richiedono elaborazione per aggiornare l'appartenenza.
I gruppi virtuali sono più efficaci se combinati con le funzionalità di destinazione di Intune:
- Gruppo virtuale + filtro assegnazioni : assegna un criterio a Tutti i dispositivi, quindi applica un filtro per restringere l'ambito a proprietà specifiche del dispositivo (come il tipo di sistema operativo, il produttore o la proprietà). Il filtro valuta al momento dell'archiviazione senza dipendere dall'elaborazione dell'appartenenza al gruppo.
Usare quando:
- Un criterio o un'app deve raggiungere tutti gli utenti o tutti i dispositivi
- Vuoi un target ampio che puoi perfezionare con i filtri delle assegnazioni per ottenere un targeting preciso a livello di dispositivo
Gruppi statici
I gruppi di sicurezza statici hanno un'appartenenza gestita manualmente. Un amministratore aggiunge o rimuove direttamente i membri.
I gruppi statici possono anche essere combinati con le funzionalità di destinazione di Intune:
- Gruppo statico + filtro assegnazioni : assegnare un criterio a un gruppo statico (ad esempio un reparto o un anello pilota), quindi applicare un filtro per limitare ulteriormente i dispositivi di quel gruppo che ricevono il criterio.
- Gruppo statico + raggruppamento temporale di registrazione : utilizzare un gruppo statico come destinazione per il raggruppamento temporale di registrazione. I dispositivi vengono aggiunti al gruppo durante la registrazione, consentendo la distribuzione rapida dei criteri al primo check-in.
Usare quando:
- Si dispone di un insieme fisso di utenti o dispositivi (ad esempio un gruppo pilota o un team esecutivo)
- Per gli scenari tra carichi di lavoro è necessaria l'appartenenza a gruppi, ma la popolazione è piccola e stabile
Gruppi dinamici
I gruppi dinamici usano l'appartenenza basata su regole che viene valutata e aggiornata da Microsoft Entra ID. Sono il meccanismo standard per organizzare utenti e dispositivi nell'ecosistema di Microsoft 365: qualsiasi servizio che legge l'appartenenza a gruppi (Accesso condizionale, licenze, SharePoint, Exchange) usa i gruppi dinamici.
Dopo la registrazione di un dispositivo o la modifica di un attributo utente, l'appartenenza al gruppo richiede un'ulteriore elaborazione prima che la modifica venga riflessa.
Usare quando:
- Scenari tra carichi di lavoro: criteri di accesso condizionale, licenze basate su gruppi, accesso a SharePoint, criteri di Exchange Online o qualsiasi servizio di Microsoft 365 che richiede l'appartenenza a gruppi
- Targeting di Autopilot : i profili di distribuzione di Autopilot devono essere assegnati ai gruppi. I dispositivi devono essere membri del gruppo prima dell'inizio della registrazione
- Raggruppamento basato sull'utente : raggruppa gli utenti per reparto, posizione, posizione o altri attributi dell'utente
Nota
Se il gruppo di dispositivi dinamici viene utilizzato solo da Intune (non dall'accesso condizionale, dalle licenze o da altri servizi), valutare se un filtro assegnazioni può ottenere la stessa destinazione. I filtri supportano molte delle stesse proprietà del dispositivo, tra cui enrollmentProfileName , e valutano al momento dell'archiviazione senza dipendere dall'elaborazione dell'appartenenza al gruppo.
I gruppi dinamici possono essere combinati anche con i filtri assegnazione:
Gruppo dinamico + filtro assegnazione : assegnare un criterio a un gruppo dinamico, quindi applicare un filtro per perfezionare ulteriormente i dispositivi del gruppo che ricevono il criterio. è utile quando il gruppo serve per scopi di carico di lavoro incrociati, ma è necessario un targeting di Intune più preciso all'interno del gruppo.
Esempio: L'organizzazione usa un gruppo dinamico per tutti i dispositivi Windows di proprietà dell'azienda perché i criteri di accesso condizionale richiedono tale appartenenza al gruppo. All'interno di Intune, puoi assegnare un profilo di configurazione a tale gruppo e applicare un filtro di assegnazione destinato solo ai dispositivi che eseguono Windows 11 24H2 o versioni successive. Il gruppo gestisce l'ambito di accesso condizionale, mentre il filtro gestisce la destinazione della versione specifica di Intune, senza creare un secondo gruppo.
Procedure consigliate per i gruppi dinamici:
-
Mantieni le regole semplici : utilizza confronti diretti delle proprietà con
-eqo-startsWithe un numero limitato di condizioni. Le regole più semplici valutano più velocemente e sono più facili da risolvere. -
Evita
memberOf— Le ricerche di gruppo transitive aggiungono una complessità di elaborazione significativa e sono una fonte comune di risultati di appartenenza imprevisti. - Controlla autorizzazioni di scrittura degli attributi : se un gruppo dinamico controlla l'accesso alle risorse sensibili (accesso condizionale, licenze), la sicurezza di tale accesso dipende da chi può modificare gli attributi a cui si fa riferimento nella regola.
- Assicurarsi che i dispositivi dispongano di attributi puliti e accurati : l'appartenenza a gruppi dinamici dipende dalle proprietà scritte nell'oggetto dispositivo. I valori non aggiornati o mancanti causano un'adesione imprevista.
Per istruzioni dettagliate sulla sintassi delle regole e sulla scrittura di regole efficienti, vedi:
- Gestire le regole per i gruppi di appartenenza dinamici in Microsoft Entra ID
- Creare regole più semplici e veloci per i gruppi con appartenenza dinamica
- Comprendere e gestire l'elaborazione dinamica dei gruppi
Funzionalità di targeting di Intune
Filtri assegnazioni
I filtri delle assegnazioni sono regole valutate da Intune che consentono di specificare quali dispositivi ricevono un criterio o un'app. I filtri vengono applicati sopra un'assegnazione di gruppo e valutano le proprietà del dispositivo direttamente al momento del check-in, senza dipendere dall'elaborazione dell'appartenenza al gruppo.
Usare quando:
- Il targeting dei criteri o delle app di Intune è basato sulle proprietà del dispositivo (versione del sistema operativo, produttore, modello, proprietà, categoria del dispositivo)
- Vuoi la valutazione direttamente al momento del check-in del dispositivo senza richiedere l'elaborazione dell'appartenenza al gruppo
- Si vogliono combinare assegnazioni di gruppo generiche (ad esempio Tutti i dispositivi) con una definizione precisa del target a livello di dispositivo
- Si vogliono includere o escludere dispositivi specifici da un criterio assegnato a un gruppo esteso
Scenari comuni:
- Distribuire un criterio di conformità a tutti i dispositivi Windows di proprietà dell'azienda
- Escludere un produttore di dispositivi specifico da un profilo di configurazione
- Dispositivi di destinazione che eseguono una versione specifica del sistema operativo per la distribuzione di un'app
- Limitare un criterio assegnato a Tutti i dispositivi ai soli dispositivi iOS di proprietà dell'organizzazione
Nota
I filtri delle assegnazioni non possono sostituire i gruppi in tutti gli scenari. I filtri non possono essere utilizzati per:
- Assegnazione del profilo di Autopilot : i dispositivi devono essere membri del gruppo prima dell'inizio della registrazione
- Accesso condizionale, licenze o SharePoint: questi servizi richiedono l'appartenenza al gruppo Entra
- Carichi di lavoro che non supportano i filtri : verificare il supporto del filtro per il criterio o il tipo di app specifico prima di progettare in base ad esso
Raggruppamento orario di registrazione
Il raggruppamento temporale della registrazione aggiunge dispositivi a un gruppo di sicurezza specificato durante la registrazione anziché dopo. Questa funzionalità consente di recapitare le app e i criteri assegnati a tale gruppo prima nel flusso di registrazione, in molti casi al primo check-in, senza attendere l'elaborazione dell'appartenenza al gruppo. I tempi di consegna effettivi dipendono dal carico di lavoro, dalla piattaforma, dal tipo di assegnazione e dal metodo di registrazione.
Usare quando:
- È necessario che l'appartenenza al gruppo sia disponibile durante la registrazione per la distribuzione rapida dei criteri
- Si usano metodi di registrazione che supportano il raggruppamento temporale della registrazione
- Il gruppo è necessario per scenari tra carichi di lavoro (come l'accesso condizionale) e anche per la consegna rapida in fase di registrazione
Non utilizzare quando:
- Un filtro assegnazione può ottenere la stessa destinazione: se il criterio è solo Intune e la destinazione è basata sulle proprietà del dispositivo disponibili al momento dell'archiviazione (sistema operativo, produttore, proprietà), un filtro è più semplice e non richiede la gestione dei gruppi
- Il gruppo non è necessario per altri scopi: il raggruppamento temporale della registrazione crea vere e proprie appartenenze ai gruppi di sicurezza Entra che vengono mantenute dopo la registrazione. Se nessun altro servizio legge quel gruppo, si aggiunge un sovraccarico di gestione senza alcun vantaggio
- Il metodo di registrazione non supporta questa funzionalità, solo flussi di registrazione specifici supportano il raggruppamento temporale della registrazione. Verificare che il metodo di registrazione sia nell'elenco supportato prima di progettare su di esso
Per altre informazioni, vedere Raggruppamento temporale della registrazione in Microsoft Intune.
Scegliere l'approccio giusto
Per la maggior parte degli ambienti di Intune, l'approccio migliore combina più metodi:
- Iniziare con gruppi generali — Utilizzare gruppi virtuali, gruppi statici o gruppi dinamici come obiettivi di assegnazione di base. Scegliere il gruppo di base più ampio e appropriato per l'organizzazione, tenendo conto dei tempi di valutazione e dei requisiti del carico di lavoro incrociato di ogni tipo di gruppo.
- Perfeziona il targeting in base agli attributi del dispositivo: utilizza i filtri assegnazione quando il criterio è solo Intune. Usare i gruppi dinamici quando è necessaria l'appartenenza basata su attributi tra carichi di lavoro (accesso condizionale, licenze, Autopilot).
- Usare il raggruppamento temporale della registrazione per rimuovere l'attesa dell'elaborazione dell'appartenenza al gruppo durante la registrazione, in modo che i criteri vengano recapitati al primo check-in.
Attenzione
Gli incarichi ampi sono potenti ma comportano dei rischi. Prima di assegnare criteri ad alto impatto a Tutti i dispositivi con un filtro, convalidare il filtro rispetto a un gruppo pilota. Un filtro non configurato correttamente o eliminato per un'assegnazione ampia può influire su tutti i dispositivi nell'ambito. Usare anelli di implementazione a fasi e monitorare i report delle assegnazioni prima di espandere la produzione.
Quando un gruppo dinamico può diventare un filtro
Se si dispone di gruppi di dispositivi dinamici che utilizzano regole di proprietà semplici e che vengono utilizzati solo da Intune, non dall'accesso condizionale, dalle licenze o da altri servizi, è possibile semplificare il targeting sostituendo tali gruppi con filtri di assegnazione. L'intento non è quello di rimuovere tutti i gruppi dinamici. Si tratta di rimuovere il sovraccarico di elaborazione dei gruppi non necessario per i gruppi che non hanno scopi tra carichi di lavoro.
Nella tabella seguente vengono illustrate le regole comuni per i gruppi dinamici e la sintassi equivalente del filtro di assegnazione:
| Regola di gruppo dinamica | Filtro assegnazione equivalente | Note |
|---|---|---|
device.deviceOSType -eq "Windows" |
operatingSystemSKU -eq "Windows" |
Targeting del tipo di sistema operativo |
device.deviceManufacturer -eq "Microsoft" |
manufacturer -eq "Microsoft Corporation" |
Targeting produttore |
device.deviceModel -startsWith "Surface" |
model -startsWith "Surface" |
Targeting modello |
device.deviceOwnership -eq "Company" |
deviceOwnership -eq "Corporate" |
Targeting della proprietà |
device.deviceCategory -eq "Engineering" |
deviceCategory -eq "Engineering" |
Target categoria dispositivo |
Nota
I nomi e i valori delle proprietà potrebbero variare leggermente tra le regole dei gruppi dinamici e la sintassi del filtro delle assegnazioni. Verificare i nomi esatti delle proprietà e i valori supportati in Proprietà dispositivo supportate durante la creazione di filtri.
Importante
Non rimuovere i gruppi dinamici usati da servizi esterni a Intune (accesso condizionale, licenze, SharePoint). Questi servizi non possono utilizzare i filtri delle assegnazioni, perché richiedono l'appartenenza a gruppi. Semplificare solo i gruppi che esistono esclusivamente per il targeting dei criteri di Intune.
Consiglio
Anche le decisioni di targeting hanno un impatto sulle prestazioni, soprattutto in ambienti di grandi dimensioni. Per informazioni sul riutilizzo dei gruppi, su come evitare gli anti-pattern comuni e comprendere il comportamento di sincronizzazione, vedere Suggerimenti sulle prestazioni per il raggruppamento, la destinazione e il filtro.
Articoli correlati
- Usare i filtri delle assegnazioni per assegnare app, criteri e profili in Microsoft Intune
- Proprietà del dispositivo supportate durante la creazione di filtri
- Suggerimenti sul rendimento per il raggruppamento, la destinazione e i filtri
- Usa i gruppi per organizzare utenti e dispositivi per Microsoft Intune
- Raggruppamento orario di registrazione in Microsoft Intune