Suggerimenti sulle prestazioni per il raggruppamento, la destinazione e i filtri in ambienti di grandi dimensioni di Microsoft Intune

Quando si crea un criterio, è possibile usare i filtri assegnazione per assegnare un criterio in base alle regole create. È possibile applicare filtri delle assegnazioni ai dispositivi registrati in Intune e alle app gestite da Intune. Per una panoramica dei filtri delle assegnazioni, vedere Usare i filtri durante l'assegnazione di app, criteri e profili in Microsoft Intune.

Quando si creano i filtri assegnazione, è consigliabile tenere conto di alcuni suggerimenti sulle prestazioni.

Questo articolo elenca e descrive i suggerimenti per il raggruppamento, la destinazione e il filtro di Intune per i criteri e le app. L'obiettivo è aiutarti a prendere decisioni sull'architettura e sulla progettazione per le distribuzioni di Intune in ambienti di grandi dimensioni.

Questi consigli sulle prestazioni e la relativa implementazione possono essere diversi e dipendono dall'ambiente & da altri fattori, tra cui la gestibilità e la semplicità.

Contenuto dell'articolo:

  • Panoramica dei concetti di raggruppamento e destinazione di Intune
  • Ottieni alcuni suggerimenti sulle prestazioni

Per indicazioni sui gruppi dinamici, vedere Creare regole più semplici ed efficienti per i gruppi dinamici in Microsoft Entra ID.

Panoramica dei concetti di raggruppamento e destinazione di Intune

Esaminiamo le funzionalità di raggruppamento, destinazione e filtro disponibili in Intune.

Gruppi di Microsoft Entra

Intune usa quasi esclusivamente i gruppi di Microsoft Entra per il raggruppamento e la destinazione. Quando si seleziona Gruppi nell'interfaccia di amministrazione di Microsoft Intune, si tratta di gruppi di Microsoft Entra.

Screenshot dell'interfaccia di amministrazione di Intune, dei gruppi e di tutti i gruppi in Microsoft Intune.

I gruppi di Microsoft Entra sono una parte importante di Intune perché sono:

  • Oggetti usati per assegnare app, criteri e altri carichi di lavoro a utenti e dispositivi
  • Usato per definire i dispositivi che gli amministratori possono visualizzare e gestire nell'interfaccia di amministrazione di Intune, ad esempio i gruppi di ambiti nel controllo degli accessi in base ai ruoli

Gruppi virtuali

Le assegnazioni Tutti gli utenti e Tutti i dispositivi sono gruppi "virtuali" di Intune. Questi gruppi virtuali sono disponibili per impostazione predefinita in tutti i tenant di Intune e non comportano alcun sovraccarico di gestione. Ad esempio, non è necessario creare o modificare regole di Microsoft Entra ID per mantenere popolati i membri.

I gruppi Tutti gli utenti e Tutti i dispositivi sono anche altamente scalabili e ottimizzati, principalmente perché non devono essere sincronizzati da Microsoft Entra ID allo stesso modo degli altri gruppi.

Filtri assegnazioni

Dopo aver assegnato l'app o il criterio a un gruppo virtuale o a un Microsoft Entra ID, è possibile usare i filtri assegnazione per limitare l'ambito di assegnazione di queste app e criteri a utenti o gruppi di dispositivi specifici.

Il filtro assegnazioni filtra i dispositivi all'interno o all'esterno dell'assegnazione in base alle proprietà dei dispositivi.

Screenshot dell'interfaccia di amministrazione di Intune, dei gruppi di Microsoft Entra, dei gruppi virtuali e di alcune proprietà di filtro in Microsoft Intune.

Il filtro è ad alte prestazioni, valutazione dell'applicabilità a bassa latenza al momento del check-in del dispositivo senza alcuna necessità di precalcolare l'appartenenza al gruppo.

Consigli sul rendimento

Questa sezione include alcuni suggerimenti che possono migliorare le prestazioni durante l'assegnazione dei criteri in Microsoft Intune.

Questi suggerimenti sono incentrati sul miglioramento delle prestazioni e sulla riduzione della latenza nell'assegnazione del carico di lavoro. L'impatto è maggiore quando si lavora in ambienti di Intune di grandi dimensioni, ad esempio in ambienti con >100.000 dispositivi. Queste raccomandazioni devono essere considerate con altri aspetti di progettazione, come la gestibilità, la facilità d'uso, l'amministrazione basata sui ruoli e la semplicità.

Usa i gruppi virtuali predefiniti

FARE DA EVITARE
Usare i gruppi virtuali Tutti gli utenti e Tutti i dispositivi invece di creare la propria versione di Tutti gli utenti/Tutti i dispositivi usando i gruppi dinamici di Microsoft Entra. Non creare gruppi dinamici "Tutti gli utenti" o "Tutti i dispositivi" per il targeting di criteri e app in Intune.

I gruppi più grandi richiedono più tempo per sincronizzare gli aggiornamenti dell'appartenenza tra Microsoft Entra ID e Intune. Tutti gli utenti e Tutti i dispositivi sono in genere i gruppi più grandi. Se si assegnano carichi di lavoro di Intune a grandi gruppi di Microsoft Entra con molti utenti o dispositivi, è possibile che si verifichino backlog di sincronizzazione nell'ambiente di Intune. Questo backlog influisce sulle distribuzioni di criteri e app, che richiedono più tempo per raggiungere i dispositivi gestiti.

L'aggiornamento da Microsoft Entra a Intune avviene in genere entro 5 minuti. Non è istantaneo. Questo tempo può influire sulle assegnazioni di iscrizione. Gli amministratori devono registrare i dispositivi dopo alcuni minuti, non subito dopo l'aggiunta degli utenti a un gruppo.

I gruppi predefiniti Tutti gli utenti e Tutti i dispositivi sono Intune oggetti di raggruppamento che non esistono in Microsoft Entra ID. Non esiste una sincronizzazione continua tra Microsoft Entra ID e Intune. Quindi, l'appartenenza al gruppo è istantanea.

Nota

Per informazioni sugli intervalli di aggiornamento dei criteri di archiviazione di Intune, vedere Intervalli di aggiornamento dei criteri di Intune.

È anche possibile applicare questa ottimizzazione ad altri gruppi di grandi dimensioni che cambiano di frequente, ad esempio "Tutti i dispositivi Windows" o "Tutti i dispositivi iOS". Invece di creare e assegnare questi gruppi, usa i gruppi virtuali "Tutti gli utenti" o "Tutti i dispositivi" esistenti, poiché i criteri e le applicazioni di Intune sono automaticamente limitati alla piattaforma.

Quando si usano gruppi molto grandi in Intune (oltre 100.000 membri), prevedere un ritardo iniziale nella definizione del target. Esiste un processo di configurazione per la prima volta tra Microsoft Entra ID e Intune. La prima sincronizzazione completa richiede sempre più tempo delle sincronizzazioni incrementali successive.

Riutilizza i gruppi

FARE DA EVITARE
Riutilizzare gli stessi oggetti gruppo per l'assegnazione di più criteri. Non creare copie duplicate dello stesso gruppo per gestire criteri diversi.

Non creare "gruppi di app" o "gruppi di criteri" dedicati.

Dietro le quinte, Intune converte i membri del gruppo Microsoft Entra in messaggi di assegnazione target per ogni utente e dispositivo. Questo processo è altamente ottimizzato quando gli oggetti gruppo sono uguali.

Ad esempio, il raggruppamento e la destinazione di Intune funzionano meglio quando il gruppo di utenti "Progettazione" è destinato con 10 criteri. Non funziona al meglio quando gli utenti di Engineering sono membri di 10 gruppi diversi, ognuno assegnato a un criterio diverso.

Abbiamo notato che alcuni progetti non usano questa indicazione. Ad esempio, gli amministratori IT creano un gruppo "Install_Edge", creano un gruppo "Deploy_Edge_Config_Policy" e quindi inseriscono gli stessi dispositivi in ogni gruppo, operazione non consigliata per le prestazioni.

Un modello simile e non consigliato è la creazione di "gruppi di app". Un gruppo di app è quando ogni app ha diversi gruppi di Microsoft Entra creati per essa. Ad esempio, per gestire l'applicazione Microsoft Edge, un amministratore crea i seguenti gruppi:

  • Edge_Required
  • Edge_Available
  • Edge_Uninstall

L'amministratore aggiunge singoli utenti o dispositivi a questi gruppi. Questi gruppi di app aumentano notevolmente il numero di gruppi di Microsoft Entra a cui Intune deve iscriversi e monitorare gli aggiornamenti dell'appartenenza, che è meno efficiente. La progettazione inefficiente della sincronizzazione di gruppo influisce sulla velocità con cui le nuove attività vengono create e inviate ai dispositivi.

Apportare modifiche incrementali al gruppo

FARE DA EVITARE
Prestare attenzione alle modifiche all'annidamento di gruppi di grandi dimensioni in Microsoft Entra ID. Non apportare modifiche all'annidamento di gruppi di grandi dimensioni tutte in una volta.

Una modifica consistente dell'appartenenza a un gruppo in Microsoft Entra ID può generare raffiche di modifiche del target in Intune. Queste raffiche possono ritardare il targeting di altre assegnazioni nell'ambiente.

Se un gruppo di amministratori gestisce i gruppi e un altro gruppo gestisce Microsoft Entra ID, è necessario comunicare l'impatto che le modifiche apportate a Microsoft Entra ID possono avere sul targeting di Intune.

Ad esempio, se un amministratore di Microsoft Entra annida nuovi grandi gruppi all'interno di un gruppo esistente usato da Intune per la destinazione, Intune avvia la sincronizzazione di tutti i gruppi e delle appartenenze ai gruppi. Il tempo necessario per elaborare tutte le iscrizioni dipende dal numero e dalle dimensioni delle modifiche apportate al gruppo in Microsoft Entra ID.

Questa raccomandazione si applica anche quando i gruppi sono "non annidati". Per altre informazioni sui gruppi annidati, vedere Gestire i gruppi di Microsoft Entra e l'appartenenza ai gruppi.

Usare i filtri assegnazione per includere ed escludere

FARE DA EVITARE
Usare i filtri assegnazioni per ottenere la combinazione utente+dispositivo corretta per la destinazione. Non combinare gruppi di utenti e gruppi di dispositivi quando si usano i gruppi Includi ed Escludi.

Questa raccomandazione è anche una dichiarazione di supporto. Non è consigliabile né supportare la creazione di assegnazioni a gruppi di utenti e l'esclusione di un gruppo di dispositivi da tale assegnazione o viceversa.

Questa raccomandazione esiste a causa della caratteristica di temporizzazione/latenza dei gruppi dinamici. L'appartenenza ai gruppi esclusi non è immediata, il che può comportare casi in cui i dispositivi ricevono erroneamente assegnazioni di app o criteri. Per ulteriori informazioni, vedere Assegnare criteri e profili - matrice di supporto.

Invece delle esclusioni miste, è consigliabile assegnare a un gruppo di utenti. Usare quindi i filtri assegnazione per includere o escludere dinamicamente i dispositivi appropriati.

Usare i filtri assegnazione anziché i gruppi dinamici per il targeting delle proprietà dei dispositivi

FARE DA EVITARE
Usa i filtri per le proprietà semplici dei dispositivi (tipo di sistema operativo, produttore, modello, proprietà, categoria del dispositivo). Non usare i gruppi dinamici per le proprietà semplici dei dispositivi quando il gruppo viene usato solo da Intune.

I gruppi di dispositivi dinamici che utilizzano regole di proprietà semplici (come device.deviceOSType -eq "Windows" o device.deviceOwnership -eq "Company") introducono passaggi di elaborazione aggiuntivi senza vantaggi quando il gruppo viene utilizzato solo da Intune. I filtri assegnazione valutano le stesse proprietà al momento del check-in del dispositivo, direttamente, senza richiedere la valutazione dell'appartenenza al gruppo.

Ad esempio, invece di creare un gruppo dinamico con la regola device.deviceOSType -eq "Windows" e assegnare un criterio a tale gruppo, è possibile assegnare il criterio a Tutti i dispositivi e applicare un filtro con la regola operatingSystemSKU -eq "Windows". Il risultato è lo stesso, ma il filtro viene valutato al momento dell'archiviazione senza dipendere dall'elaborazione dell'appartenenza al gruppo.

Prendere in considerazione la migrazione dei gruppi di dispositivi dinamici ai filtri delle assegnazioni quando:

  • Il gruppo viene usato solo per le assegnazioni di criteri o app di Intune (non per l'accesso condizionale, le licenze o altri servizi).
  • La regola di gruppo usa le proprietà del dispositivo supportate dai filtri di assegnazione, come la versione del sistema operativo, il produttore, il modello, la proprietà o la categoria.
  • Si desidera semplificare l'architettura di targeting e ridurre le dipendenze dalla valutazione dell'appartenenza ai gruppi.

Nota

I gruppi dinamici rimangono necessari per il targeting del profilo Autopilot, gli scenari tra carichi di lavoro (accesso condizionale, licenze) e il raggruppamento basato sugli utenti. Per indicazioni sui gruppi dinamici, vedere Creare regole più semplici ed efficienti per i gruppi dinamici in Microsoft Entra ID.

Evita memberOf nelle regole di gruppo dinamiche

FARE DA EVITARE
Utilizzare confronti diretti delle proprietà (-eq, -startsWith, -in) nelle regole di gruppo dinamiche. Non usare l'operatore nelle regole di memberOf gruppo dinamiche per la destinazione di Intune.

L'operatore memberOf attiva ricerche transitive di appartenenza a gruppi, che aggiungono una complessità di elaborazione significativa. In ambienti di grandi dimensioni, memberOfle regole basate su regole possono causare lunghi tempi di valutazione e produrre risultati imprevisti dell'appartenenza a causa della natura ricorsiva della ricerca.

Se è necessario impostare i dispositivi come destinazione in base all'appartenenza a un altro gruppo, valutare se lo scenario può essere riprogettato usando una proprietà diretta del dispositivo o un filtro di assegnazione. Ad esempio, anziché , valuta se i dispositivi condividono un attributo comune (come il nome del profilo di registrazione, la categoria del device.memberOf -any (group.objectId -in ['<groupId>'])dispositivo o il produttore) che può essere usato in una regola o in un filtro più semplice.

Nota

Per altre informazioni sull'ottimizzazione delle regole per i gruppi dinamici, vedere Ottimizzare l'efficienza delle regole.

Riepilogo

Quando crei e gestisci le assegnazioni in Intune, incorpora alcuni di questi consigli. Usare gruppi o gruppi virtuali e applicare filtri assegnazione per perfezionare l'ambito di destinazione. Tenere presenti le procedure consigliate:

  • Non creare la propria versione dei gruppi "Tutti gli utenti" o "Tutti i dispositivi". Usare i gruppi virtuali di Intune, perché non richiedono la sincronizzazione di Microsoft Entra ID quando un nuovo utente o dispositivo viene aggiunto all'ambiente.
  • Per ottimizzare la targeting, riutilizzare il più possibile i gruppi.
  • Prestare attenzione quando si apportano modifiche di annidamento significative ai gruppi di Intune. Intune deve elaborare tutte queste modifiche e calcolare le modifiche effettive per tutti i membri di tutti i gruppi interessati da tale modifica.
  • Intune non supporta le esclusioni di gruppi misti. Quindi, usare i filtri assegnazioni per includere ed escludere dinamicamente i dispositivi oltre alle assegnazioni di gruppo o di gruppo virtuale.
  • Utilizzare filtri assegnazione anziché gruppi di dispositivi dinamici quando il gruppo viene utilizzato solo da Intune.
  • Evita memberOf nelle regole di gruppo dinamiche. Usare invece il confronto diretto delle proprietà.

Per indicazioni sulla scelta tra i metodi di destinazione (gruppi virtuali, gruppi statici, gruppi dinamici, filtri di assegnazione e raggruppamento temporale di registrazione), vedere Scegliere il metodo di destinazione corretto in Microsoft Intune.