Guida alla distribuzione: gestire i dispositivi che eseguono Windows

Questa guida descrive come proteggere e gestire le app e gli endpoint di Windows usando Microsoft Intune e include i consigli e le risorse per la configurazione, dai prerequisiti alla registrazione.

Per ogni sezione di questa guida, rivedere le attività associate. Alcune attività sono obbligatorie, mentre altre, come la configurazione dell'Accesso Condizionale di Microsoft Entra, sono facoltative. Seleziona i collegamenti forniti in ogni sezione per passare alla documentazione della Guida consigliata in Microsoft Learn, dove puoi trovare informazioni più dettagliate e istruzioni pratiche.

Passo 1: Prerequisiti

Completare i prerequisiti seguenti per abilitare le funzionalità di gestione degli endpoint del tenant:

È consigliabile usare il ruolo con privilegi minimi necessario per completare le attività. Ad esempio, il ruolo con privilegi minimi che può completare le attività di registrazione dei dispositivi è il ruolo predefinito di Intune Gestione criteri e profili.

Per altre informazioni sui ruoli predefiniti e sulle operazioni che possono eseguire, vedere Controllo di accesso in base ai ruoli con Intune e Autorizzazioni dei ruoli predefinite per Intune.

Per ulteriori dettagli e suggerimenti su come preparare l'organizzazione, eseguire l'onboarding o adottare Intune per la gestione dei dispositivi mobili, vedere Guida alla migrazione: configurare o passare a Microsoft Intune.

Passaggio 2: Pianificare la distribuzione

Usare la guida alla pianificazione di Microsoft Intune per definire gli obiettivi, gli scenari di utilizzo e i requisiti di gestione dei dispositivi. Usare la guida per pianificare l'implementazione, la comunicazione, il supporto, i test e la convalida. Ad esempio, in alcuni casi non è necessario essere presenti quando dipendenti e studenti registrano i propri dispositivi. È consigliabile avere un piano di comunicazione in modo che gli utenti sappiano dove trovare informazioni sull'installazione e l'utilizzo del Portale aziendale Intune.

Per altre informazioni, vedere Guida alla pianificazione di Microsoft Intune.

Passaggio 3: Creare criteri di conformità

Usa i criteri di conformità per assicurarti che i dispositivi che accedono ai dati siano protetti e soddisfino gli standard della tua organizzazione. La fase finale del processo di registrazione è la valutazione della conformità, che verifica che le impostazioni nel dispositivo soddisfino i criteri. Gli utenti dei dispositivi devono risolvere tutti i problemi di conformità per ottenere l'accesso alle risorse protette. Intune contrassegna i dispositivi che non soddisfano i requisiti di conformità come non conformi e intraprende azioni aggiuntive (ad esempio l'invio di una notifica all'utente, la limitazione dell'accesso o la cancellazione del dispositivo) in base all'azione per le configurazioni non conformi.

È possibile usare i criteri di accesso condizionale di Microsoft Entra in combinazione con i criteri di conformità dei dispositivi per controllare l'accesso ai PC Windows, alla posta elettronica aziendale e ai servizi Microsoft 365. Ad esempio, è possibile creare un criterio che impedisca ai dipendenti di accedere a Microsoft Teams in Edge senza prima iscriversi o proteggere il dispositivo.

Consiglio

Per una panoramica dei criteri di conformità dei dispositivi, vedi Panoramica della conformità.

Attività Dettagli
Creare i criteri di conformità Istruzioni dettagliate su come creare e assegnare criteri di conformità a gruppi di utenti e dispositivi.
Aggiungere azioni per la mancata conformità Scegliere cosa accade quando i dispositivi non soddisfano più le condizioni dei criteri di conformità. Esempi di azioni includono l'invio di avvisi, il blocco remoto o il ritiro di dispositivi. È possibile aggiungere azioni per la non conformità quando si configurano un criterio di conformità dei dispositivi o in un secondo momento modificando il criterio.
Creare un criterio di accesso condizionale basato su dispositivo o su app Seleziona le app o i servizi da proteggere e definisci le condizioni per l'accesso.
Bloccare l'accesso alle app che non usano l'autenticazione moderna Creare criteri di accesso condizionale basati su app per bloccare le app che usano metodi di autenticazione diversi da OAuth2, ad esempio le app che usano l'autenticazione di base e basata su modulo. Prima di bloccare l'accesso, tuttavia, accedere a Microsoft Entra ID ed esaminare il report Attività metodi di autenticazione per verificare se gli utenti usano l'autenticazione di base per accedere a elementi essenziali dimenticati o di cui non si è a conoscenza. Ad esempio, elementi come i chioschi del calendario della sala riunioni usano l'autenticazione di base.
Aggiungere impostazioni di conformità personalizzate Con le impostazioni di conformità personalizzate, è possibile scrivere script Bash personalizzati per risolvere scenari di conformità non ancora inclusi nelle opzioni di conformità dei dispositivi integrate in Microsoft Intune. Questo articolo descrive come creare, monitorare e risolvere i problemi relativi a criteri di conformità personalizzati per i dispositivi Windows. Le impostazioni di conformità personalizzate richiedono la creazione di uno script personalizzato che identifichi le impostazioni e le coppie valore.

Passaggio 4: Configurare la sicurezza degli endpoint

Usare le funzionalità di sicurezza degli endpoint di Intune per configurare la sicurezza dei dispositivi e gestire le attività di sicurezza per i dispositivi a rischio.

Attività Dettagli
Gestire i dispositivi con le funzionalità di sicurezza degli endpoint Usare le impostazioni di sicurezza degli endpoint in Intune per gestire in modo efficace la sicurezza dei dispositivi e correggere i problemi per i dispositivi.
Aggiungere le impostazioni di Endpoint Protection Configurare le funzionalità di sicurezza comuni di Endpoint Protection, come firewall, BitLocker e Microsoft Defender. Per una descrizione delle impostazioni in quest'area, vedere le informazioni di riferimento sulle impostazioni di Endpoint Protection.
Configurare Microsoft Defender per endpoint in Intune Quando si integra Intune con Microsoft Defender per endpoint, non solo si contribuisce a prevenire le violazioni della sicurezza, ma è possibile sfruttare Microsoft Defender per la gestione delle minacce & delle vulnerabilità (TVM) degli endpoint e utilizzare Intune per rimediare alla debolezza degli endpoint identificata dalla TVM.
Gestire i criteri di BitLocker Assicurarsi che i dispositivi siano crittografati al momento della registrazione creando un criterio che configura BitLocker nei dispositivi gestiti.
Gestire i profili di baseline di sicurezza Usare le baseline di sicurezza in Intune per proteggere utenti e dispositivi. Un elemento di base per la sicurezza include le procedure consigliate e i suggerimenti per le impostazioni che influiscono sulla sicurezza.
Usare i criteri client di Windows Update per gli aggiornamenti software Configurare una strategia di implementazione di Windows Update con i criteri client di Windows Update. Questo articolo illustra i tipi di criteri che è possibile usare per gestire gli aggiornamenti software Windows e come passare dai rinvii dell'anello di aggiornamento a un criterio di aggiornamento delle funzionalità.

Passaggio 5: configura le impostazioni del dispositivo

Usa Microsoft Microsoft Intune per abilitare o disabilitare le impostazioni e le funzionalità di Windows nei dispositivi. Per configurare e applicare queste impostazioni, creare un profilo di configurazione del dispositivo e quindi assegnare il profilo ai gruppi dell'organizzazione. I dispositivi ricevono il profilo dopo la registrazione.

Attività Dettagli
Creare un profilo del dispositivo Crea un profilo del dispositivo in Microsoft Intune e trova risorse su tutti i tipi di profili del dispositivo.
Configurare le impostazioni del dispositivo Utilizzare il catalogo delle impostazioni per configurare le impostazioni in Microsoft Intune. Il catalogo delle impostazioni include centinaia di impostazioni che è possibile configurare per Microsoft Edge, OneDrive, desktop remoto, app di Office e altro ancora. Queste impostazioni hanno un aspetto simile agli oggetti Criteri di gruppo (GPO) e sono basate al 100% sul cloud.
Configurare il profilo Wi-Fi Questo profilo consente alle persone di trovare e connettersi alla rete Wi-Fi dell'organizzazione. Per una descrizione delle impostazioni in quest'area, vedere il riferimento alle impostazioni Wi-Fi per Windows.
Configurare il profilo VPN Configurare un'opzione VPN sicura, ad esempio Microsoft Tunnel, per le persone che si connettono alla rete dell'organizzazione. Per una descrizione delle impostazioni in quest'area, vedere il riferimento alle impostazioni VPN.
Configurare il profilo di posta elettronica Configurare le impostazioni di posta elettronica in modo che gli utenti possano connettersi a un server di posta elettronica e accedere alla posta elettronica aziendale o dell'istituto di istruzione. Per una descrizione delle impostazioni in quest'area, vedere il riferimento alle impostazioni di posta elettronica.
Limitare le funzionalità del dispositivo Proteggi gli utenti da accessi non autorizzati e distrazioni limitando le funzionalità dei dispositivi che possono usare al lavoro o a scuola. Per una descrizione delle impostazioni in quest'area, vedi il riferimento alle restrizioni del dispositivo per Windows.
Configurare profili personalizzati Aggiungere e assegnare le impostazioni e le funzionalità del dispositivo che non sono integrate in Intune. Per una descrizione delle impostazioni in quest'area, vedere le informazioni di riferimento sulle impostazioni personalizzate.
Configurare le impostazioni del BIOS Configurare Intune in modo da poter controllare le impostazioni UEFI (BIOS) nei dispositivi registrati, usando l'interfaccia DFCI (Device Firmware Configuration Interface)
Configurare l'aggiunta a un dominio Se si prevede di registrare i dispositivi aggiunti a Microsoft Entra, assicurarsi di creare un profilo di aggiunta a un dominio in modo che Intune sappia a quale dominio locale aggiungere.
Configurare le impostazioni di ottimizzazione recapito Usare queste impostazioni per ridurre il consumo della larghezza di banda nei dispositivi che scaricano app e aggiornamenti.
Personalizzare l'esperienza di personalizzazione e registrazione Personalizza l'esperienza dell'app Portale aziendale Intune e Microsoft Intune con le parole, la personalizzazione, le preferenze dello schermo e le informazioni di contatto dell'organizzazione.
Configurare chioschi multimediali e dispositivi dedicati Crea un profilo chiosco per gestire i dispositivi in esecuzione in modalità tutto schermo.
Personalizzare i dispositivi condivisi Controllare l'accesso, gli account e le funzionalità di risparmio energia nei dispositivi condivisi o multiutente.
Configurare il limite di rete Creare un profilo limite di rete per proteggere l'ambiente da siti non attendibili.
Configurare il monitoraggio dell'integrità di Windows Creare un profilo di monitoraggio dell'integrità di Windows per consentire a Microsoft di raccogliere dati sulle prestazioni e fornire consigli per miglioramenti. La creazione di un profilo abilita la funzionalità di analisi degli endpoint in Microsoft Intune, che analizza i dati raccolti, consiglia il software, aiuta a migliorare le prestazioni di avvio e risolve i problemi di supporto comuni.
Configurare l'app Test ed esami per gli studenti Configura l'app Test ed esami per gli studenti che sostengono test o esami nei dispositivi registrati.
Configurare il profilo cellulare eSIM Puoi configurare eSIM per i dispositivi che supportano ESIM, ad esempio Surface LTE Pro, per connettersi a Internet tramite una connessione alla rete dati. Questa configurazione è ideale per i viaggiatori globali che devono rimanere connessi e flessibili durante il viaggio ed elimina la necessità di una scheda SIM.

Passaggio 6: Configurare i metodi di autenticazione sicuri

Configurare i metodi di autenticazione in Intune per assicurarsi che solo gli utenti autorizzati accedano alle risorse interne. Intune supporta l'autenticazione a più fattori, i certificati e le credenziali derivate. I certificati possono essere usati anche per la firma e la crittografia della posta elettronica tramite S/MIME.

Attività Dettagli
Richiedere l'autenticazione a più fattori (MFA) Richiedere agli utenti di fornire due forme di credenziali al momento della registrazione del dispositivo. Questo criterio funziona in combinazione con i criteri di accesso condizionato di Microsoft Entra.
Creare un profilo certificato attendibile Creare e distribuire un profilo di certificato attendibile prima di creare un profilo di certificato SCEP o PKCS oppure un profilo di certificato PKCS importato. Il profilo certificato attendibile distribuisce il certificato radice attendibile ai dispositivi e agli utenti usando certificati importati SCEP, PKCS e PKCS.
usare certificati SCEP con in Intune Informazioni sugli elementi necessari per usare i certificati SCEP con Intune e configurare l'infrastruttura necessaria. È quindi possibile creare un profilo di certificato SCEP o configurare un'Autorità di certificazione di terze parti con SCEP.
Usare certificati PKCS con Intune Configurare l'infrastruttura necessaria (ad esempio i connettori di certificato locali), esportare un certificato PKCS e aggiungere il certificato a un profilo di configurazione del dispositivo Intune.
Usare i certificati PKCS importati con Intune Configurare i certificati PKCS importati, che consentono di configurare e usare S/MIME per crittografare la posta elettronica.
Configurare un’emittente di credenziali derivate Effettuare il provisioning dei dispositivi Windows con certificati derivati da smart card utente.
Integrare Windows Hello for Business con Microsoft Intune Crea un criterio di Windows Hello for Business per abilitare o disabilitare Windows Hello for Business durante la registrazione del dispositivo. Hello for Business è un metodo di accesso alternativo che usa Active Directory o un account Microsoft Entra per sostituire una password, una smart card o una smart card virtuale.

Passaggio 7: Distribuire le app

Durante la configurazione delle app e dei criteri delle app, valutare i requisiti dell'organizzazione, ad esempio le piattaforme supportate, le attività svolte, il tipo di app necessarie per completare tali attività e chi ne ha bisogno. È possibile usare Intune per gestire l'intero dispositivo (incluse le app) o usare Intune per gestire solo le app.

Attività Dettagli
Aggiungere app line-of-business Aggiungere le app line-of-business (LOB) di Windows a Intune e assegnarle ai gruppi.
Aggiungere Microsoft Edge Aggiungere e assegnare Microsoft Edge per Windows.
Aggiungere l'app Portale aziendale Intune da Microsoft Store Aggiungere e assegnare manualmente l'app Portale aziendale Intune come app obbligatoria.
Aggiungere l'app Portale aziendale Intune per Windows Autopilot Aggiungere l'app Portale aziendale ai dispositivi di cui è stato eseguito il provisioning da Windows Autopilot.
Aggiungere Microsoft 365 Apps Aggiungere Microsoft 365 Apps for enterprise.
Assegnare app ai gruppi Dopo aver aggiunto le app a Intune, assegnarle a utenti e dispositivi.
Includere ed escludere assegnazioni di app Controllare l'accesso e la disponibilità a un'app includendo ed escludendo i gruppi selezionati dall'assegnazione.
Usare gli script di PowerShell Carica script di PowerShell per estendere le funzionalità di gestione dei dispositivi Windows in Intune e semplificare il passaggio alla gestione moderna.

Passaggio 8: Registrare i dispositivi

Durante la registrazione, il dispositivo viene registrato con Microsoft Entra ID e valutato per la conformità. Per informazioni su ogni metodo di registrazione e su come scegliere quello giusto per la tua organizzazione, vedi Guida alla registrazione dei dispositivi Windows per Microsoft Intune.

Attività Dettagli
Abilitare la registrazione automatica MDM Semplifica la registrazione abilitando la registrazione automatica, che registra automaticamente i dispositivi in Intune che si uniscono o si registrano con il tuo Microsoft Entra ID. La registrazione automatica semplifica la distribuzione di Windows Autopilot, la registrazione BYOD, la registrazione tramite criteri di gruppo e la registrazione in blocco tramite un pacchetto di provisioning.
Abilita l'individuazione automatica del server MDM Se non si dispone di Microsoft Entra ID P1 o P2, è consigliabile creare un tipo di record CNAME per i server di registrazione di Intune. Il record CNAME reindirizza le richieste di registrazione al server corretto in modo che gli utenti che effettuano la registrazione non debbano digitare manualmente il nome del server.
Scenari Windows Autopilot È possibile semplificare la Configurazione guidata o la distribuzione automatica per l'utente e gli utenti configurando la registrazione automatica dei dispositivi di Microsoft Intune durante Windows Autopilot.
Registrare i dispositivi aggiunti all'ambiente ibrido di Microsoft Entra con Windows Autopilot Il connettore Intune per Active Directory consente ai dispositivi in Active Directory Domain Services di aggiungersi a Microsoft Entra ID e quindi di registrarsi automaticamente a Intune. È consigliabile questa opzione di registrazione per gli ambienti locali che usano Active Directory Domain Services e attualmente non possono spostare le rispettive identità in Microsoft Entra ID.
Registrare i dispositivi usando i criteri di gruppo Attivare la registrazione automatica in Intune usando criteri di gruppo.
Registrare i dispositivi in blocco Crea un pacchetto di provisioning in Configurazione di Windows Designer che unisca un numero elevato di nuovi dispositivi Windows a Microsoft Entra ID e li registri in Intune.
Configurare la pagina dello stato di registrazione (ESP) Creare un profilo della pagina dello stato di registrazione con impostazioni personalizzate per guidare gli utenti nella configurazione e nella registrazione del dispositivo.
Modifica l'etichetta proprietaria del dispositivo Dopo aver registrato un dispositivo, è possibile modificarne l'etichetta di proprietà in Intune in proprietà aziendale o personale. Questa modifica modifica il modo in cui l'utente gestisce il dispositivo e può abilitare ulteriori funzionalità di gestione e identificazione in Intune o limitarle.
Risolvere i problemi di registrazione Risolvere e trovare le soluzioni ai problemi che si verificano durante la registrazione.

Passaggio 9: Eseguire azioni remote

Dopo aver configurato i dispositivi, puoi usare le azioni remote supportate per gestire e risolvere i problemi dei dispositivi a distanza. Gli articoli seguenti presentano le azioni remote per Windows. Se un'azione è assente o disabilitata nel portale, non è supportata in Windows.

Attività Dettagli
Eseguire un'azione remota nei dispositivi Informazioni su come eseguire il drill-down e gestire e risolvere i problemi dei singoli dispositivi in Intune in remoto. Questo articolo elenca tutte le azioni remote disponibili in Intune e i collegamenti a tali procedure.
Usare TeamViewer per gestire da remoto i dispositivi Intune Configurare TeamViewer in Intune e informazioni su come amministrare in remoto un dispositivo.
Usare le attività di sicurezza per visualizzare minacce e vulnerabilità Usare Intune per correggere la vulnerabilità degli endpoint identificata da Microsoft Defender per endpoint. Prima di poter usare le attività di sicurezza, è necessario integrare Microsoft Defender per endpoint con Intune.

Passaggio 10: Aiutare dipendenti e studenti

Le risorse contenute in questa sezione sono disponibili nella documentazione della Guida per l'utente di Microsoft Intune. Questa documentazione è destinata a dipendenti, studenti e altri utenti di dispositivi con licenza Intune che stanno registrando un dispositivo personale o fornito dall'azienda. I collegamenti alla documentazione sono disponibili in tutto l'app Portale aziendale Intune e puntano a informazioni su:

  • Metodi di registrazione, con procedure dettagliate su come iscriversi
  • Impostazioni e funzionalità del Portale aziendale
  • Come annullare la registrazione e rimuovere i dati archiviati
  • Aggiornamento delle impostazioni dei dispositivi per i requisiti di conformità
  • Come segnalare i problemi dell'app

Consiglio

Rendi i requisiti del sistema operativo e della password del dispositivo dell'organizzazione facili da trovare sul tuo sito Web o in un messaggio di posta elettronica di onboarding, in modo che i dipendenti non debbano ritardare la registrazione per cercare tali informazioni.

Attività Dettagli
Installare l'app Portale aziendale Intune per Windows Informazioni su dove ottenere l'app Portale aziendale e come accedere.
Aggiornare l'app Portale aziendale Questo articolo descrive come installare l'ultima versione del Portale aziendale e come attivare gli aggiornamenti automatici delle app.
Registrare un dispositivo Questo articolo descrive come registrare i dispositivi personali che eseguono Windows.
Annullare la registrazione di un dispositivo Questo articolo descrive come annullare la registrazione di un dispositivo da Intune ed eliminare la cache e i log archiviati per il Portale aziendale.

Passaggi successivi