Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
L'impostazione dell'autorità di gestione dei dispositivi mobili (MDM) determina la modalità di gestione dei dispositivi. Gli amministratori IT devono impostare un'autorità MDM prima che gli utenti possano registrare i dispositivi per la gestione. È inoltre necessario disporre di una licenza di Intune per impostare l'autorità MDM.
Le configurazioni possibili sono:
Intune autonomo: gestione solo cloud, configurabile tramite il portale di Azure. Include il set completo di funzionalità offerte da Intune. Per iniziare, vedi Impostare l'autorità MDM nell'interfaccia di amministrazione di Microsoft Intune.
Co-gestione di Intune: integrazione della soluzione cloud Intune con Gestione configurazione per dispositivi Windows. È possibile configurare Intune usando la console di Gestione configurazione. Per iniziare, vedere Configurare la registrazione automatica dei dispositivi in Intune.
Mobilità e sicurezza di base per Microsoft 365 - Dopo l'attivazione di questa configurazione, l'autorità MDM viene impostata su "Office 365". Se si vuole iniziare a usare Intune, è necessario acquistare licenze di Intune.
Mobilità e sicurezza di base per la coesistenza di Microsoft 365 - È possibile aggiungere Intune al tenant se si usa già Mobilità e sicurezza di base per Microsoft 365. È possibile impostare l'autorità di gestione su Intune o su Mobilità e sicurezza di base per Microsoft 365 per ogni utente per specificare quale servizio viene usato per gestire i dispositivi registrati tramite MDM. L'autorità di gestione di ciascun utente viene definita in base alla licenza assegnata all'utente:
- Mobilità e sicurezza di base per Microsoft 365 gestisce i dispositivi degli utenti che hanno solo una licenza per Microsoft 365 Basic o Standard.
- Intune gestisce i dispositivi degli utenti che dispongono di una licenza che autorizza l'utilizzo.
- Se si aggiunge una licenza che autorizza Intune a un utente precedentemente gestito da Mobilità e sicurezza di base per Microsoft 365, i relativi dispositivi passeranno alla gestione di Intune. Per evitare di perdere la mobilità e la sicurezza di base per la configurazione di Microsoft 365 nei dispositivi degli utenti, assicurarsi di assegnare le configurazioni di Intune agli utenti prima di passare a Intune.
Impostare l'autorizzazione MDM su Intune
Nell'interfaccia di amministrazione di Microsoft Intune, selezionare il banner arancione per aprire l'impostazione dell'autorità di gestione dispositivi mobili. L'intestazione arancione viene visualizzata solo se l'autorità MDM non è stata ancora impostata. Se il banner arancione non è visibile, puoi passare direttamente alle impostazioni dell'autorità MDM per configurare l'autorità MDM.
In Autorità di gestione dispositivi mobili scegli l'autorità MDM tra le opzioni seguenti:
- Autorità MDM di Intune
- Nessuna
Un messaggio indica che l'autorità MDM è stata impostata correttamente su Intune.
Flusso di lavoro dell'interfaccia utente di amministrazione di Intune
Quando è abilitata la gestione dei dispositivi Android o Apple, Intune invia informazioni sul dispositivo e sull'utente da integrare con questi servizi di terze parti per gestire i rispettivi dispositivi.
Gli scenari che aggiungono un consenso per condividere i dati sono inclusi quando:
- L'utente abilita i profili di lavoro di proprietà personale o dell'azienda di Android Enterprise.
- Si abilitano e caricano i certificati push MDM di Apple.
- L'utente abilita uno qualsiasi dei servizi Apple, ad esempio il Programma di registrazione dei dispositivi, School Manager o il Programma di acquisto a volume.
In ogni caso, il consenso è strettamente correlato all'esecuzione di un servizio di gestione dei dispositivi mobili. Ad esempio, la conferma che un Amministrazione IT ha autorizzato la registrazione dei dispositivi Google o Apple. La documentazione relativa alle informazioni condivise quando i nuovi flussi di lavoro saranno pubblicati è disponibile nelle posizioni seguenti:
Considerazioni chiave
Dopo il passaggio alla nuova autorità MDM, è necessario un certo tempo di transizione (fino a otto ore) prima che il dispositivo venga archiviato e sincronizzato con il servizio. Devi configurare le impostazioni nella nuova autorità MDM per assicurarti che i dispositivi registrati continuino a essere gestiti e protetti dopo la modifica.
- I dispositivi devono connettersi al servizio dopo la modifica in modo che le impostazioni della nuova autorità MDM (Intune autonoma) sostituiscano le impostazioni esistenti nel dispositivo.
- Dopo aver modificato l'autorità MDM, alcune delle impostazioni di base (ad esempio i profili) dell'autorità MDM precedente rimarranno nel dispositivo per un massimo di sette giorni o fino a quando il dispositivo non si connette al servizio per la prima volta. È consigliabile configurare le app e le impostazioni (ad esempio criteri, profili e app) nella nuova autorità MDM il prima possibile e distribuire l'impostazione ai gruppi di utenti che contengono utenti per dispositivi registrati esistenti. Non appena un dispositivo si connette al servizio dopo la modifica dell'autorità MDM, riceverà le nuove impostazioni dalla nuova autorità MDM ed eviterà lacune nella gestione e nella protezione.
- I dispositivi che non hanno utenti associati (in genere quando si hanno scenari di registrazione dei dispositivi iOS/iPadOS o di registrazione in blocco) non vengono migrati alla nuova autorità MDM. Per questi dispositivi, è necessario chiamare il supporto tecnico per ricevere assistenza per spostarli nella nuova autorità MDM.
Coesistenza
Abilitando la coesistenza, è possibile usare Intune per un nuovo set di utenti continuando a usare la Mobilità e sicurezza di base per gli utenti esistenti. È possibile controllare quali dispositivi sono gestiti da Intune tramite l'utente. Intune gestisce tutti i dispositivi registrati da un utente, se l'utente ha una licenza Intune o usa Intune co-gestione con Gestione configurazione. In caso contrario, l'utente è gestito da Mobilità e sicurezza di base.
Ci sono tre passaggi principali per consentire la coesistenza:
- Preparazione
- Aggiungere l'autorità MDM di Intune
- Migrazione di utenti e dispositivi (facoltativa).
Preparazione
Prima di consentire la coesistenza con la mobilità e sicurezza di base, considerare i punti seguenti:
- Assicurarsi di avere licenze di Intune sufficienti per gli utenti che si intende gestire tramite Intune.
- Verificare a quali utenti sono assegnate licenze di Intune. Dopo aver abilitato la coesistenza, i dispositivi per tutti gli utenti a cui è già stata assegnata una licenza di Intune passeranno a Intune. Per evitare cambi di dispositivo imprevisti, è consigliabile non assegnare licenze di Intune finché non è stata abilitata la coesistenza.
- Creare e distribuire criteri di Intune per sostituire i criteri di sicurezza dei dispositivi distribuiti originariamente tramite il portale di conformità & sicurezza Office 365. Questa sostituzione deve essere eseguita per tutti gli utenti che si prevede di passare da Mobilità e sicurezza di base a Intune. Se non sono presenti criteri di Intune assegnati a tali utenti, l'abilitazione della coesistenza potrebbe causare la perdita delle impostazioni di Mobilità e sicurezza di base. Queste impostazioni vengono perse senza sostituzione, come i profili di posta elettronica gestiti. Anche quando si sostituiscono i criteri di sicurezza del dispositivo con criteri di Intune, agli utenti potrebbe essere richiesto di autenticare nuovamente i propri profili di posta elettronica dopo che il dispositivo è stato spostato nella gestione di Intune.
- Non è possibile annullare il provisioning di Mobilità e sicurezza di base dopo averla configurata. Tuttavia, esistono passaggi che consentono di disattivare i criteri. Per ulteriori informazioni, vedere Disattivare la mobilità e sicurezza di base.
Aggiungere l'autorità MDM di Intune
Per abilitare la coesistenza, è necessario aggiungere Intune come autorità MDM per l'ambiente:
Accedere all'interfaccia di amministrazione di Microsoft Intune con i diritti di amministratore del servizio Microsoft Entra Global o Intune.
Passa a Dispositivi.
Viene visualizzato il banner del pannello Aggiungi autorità MDM .
Per passare l'autorità MDM da Office 365 a Intune e abilitare la coesistenza, selezionare Aggiunta autorità MDM di> Intune.
Eseguire la migrazione di utenti e dispositivi (facoltativo)
Dopo aver abilitato l'autorità MDM di Intune, la coesistenza viene attivata ed è possibile iniziare a gestire gli utenti tramite Intune. Facoltativamente, è possibile spostare i dispositivi precedentemente gestiti da Mobilità e sicurezza e sicurezza di base per essere gestiti da Intune assegnando a tali utenti una licenza di Intune. I dispositivi degli utenti passeranno a Intune al successivo check-in MDM. Le impostazioni applicate a questi dispositivi tramite Mobilità e sicurezza di base non vengono più applicate e vengono rimosse dai dispositivi.
Pulizia dei dispositivi mobili dopo la scadenza del certificato MDM
Il certificato MDM viene rinnovato automaticamente quando i dispositivi mobili comunicano con il servizio Intune. Se i dispositivi mobili vengono cancellati o non riescono a comunicare con il servizio Intune per un certo periodo di tempo, il certificato MDM non viene rinnovato. Il dispositivo viene rimosso dal portale di Azure 180 giorni dopo la scadenza del certificato MDM.
Rimuovere l'autorità MDM
L'autorità MDM non può essere modificata di nuovo in Sconosciuta. L'autorità MDM viene usata dal servizio per determinare a quale portale fanno riferimento i dispositivi registrati (Microsoft Intune o Mobilità e sicurezza di base per Microsoft 365).
Cosa aspettarsi dopo la modifica dell'autorità MDM
Quando il servizio Intune rileva una modifica nell'autorità MDM di un tenant, invia un messaggio di notifica a tutti i dispositivi registrati. Il messaggio di notifica richiede ai dispositivi di eseguire il check-in e la sincronizzazione con il servizio, al di fuori della normale pianificazione. Di conseguenza, tutti i dispositivi accesi e online si connettono al servizio e ricevono la nuova autorità MDM. La nuova autorità gestisce e protegge i dispositivi senza alcuna interruzione. Pertanto, dopo aver modificato l'autorità MDM per il tenant da autonoma, i dispositivi continueranno a funzionare normalmente sotto Intune la nuova autorità MDM.
I dispositivi che sono accesi e online durante o subito dopo la modifica dell'autorità MDM subiscono un ritardo. Il ritardo può durare fino a otto ore, a seconda dell'orario del prossimo check-in regolare programmato. Durante il ritardo, i dispositivi non vengono registrati con il servizio sotto la nuova autorità MDM. Dopo il ritardo, i dispositivi saranno completamente registrati e operativi sotto la nuova autorità MDM.
Importante
Tra il momento in cui si modifica l'autorità MDM e il momento in cui il certificato APN rinnovato viene caricato nella nuova autorità, le nuove registrazioni dei dispositivi e il check-in dei dispositivi per i dispositivi iOS/iPadOS avranno esito negativo. Pertanto, è importante esaminare e caricare il certificato APN nella nuova autorità il prima possibile dopo la modifica dell'autorità MDM.
Gli utenti possono passare rapidamente alla nuova autorità MDM avviando manualmente un'archiviazione dal dispositivo al servizio. Gli utenti possono apportare facilmente questa modifica usando l'app Portale aziendale e avviando un controllo di conformità dei dispositivi.
Per verificare che le operazioni funzionino correttamente dopo l'archiviazione e la sincronizzazione dei dispositivi con il servizio dopo la modifica dell'autorità MDM, cercare i dispositivi nella nuova autorità MDM.
C'è un periodo intermedio in cui un dispositivo è offline durante la modifica dell'autorità MDM e quando il dispositivo accede al servizio. Durante il periodo transitorio, è importante proteggere e mantenere la funzionalità del dispositivo. Per proteggere e mantenere la funzionalità del dispositivo, i profili seguenti rimangono nel dispositivo. Questi profili rimangono nel dispositivo fino a sette giorni o finché il dispositivo non si connette alla nuova autorità MDM. Una volta che il dispositivo si connette e riceve nuove impostazioni, i profili esistenti vengono sovrascritti:
- Profilo e-mail
- Profilo VPN
- Profilo certificato
- Wi-Fi profilo
- Profili di configurazione
Dopo il passaggio alla nuova autorità MDM, i dati di conformità nell'interfaccia di amministrazione di Microsoft Intune possono richiedere fino a una settimana per essere segnalati con precisione. Tuttavia, gli stati di conformità in Microsoft Entra ID e nel dispositivo sono accurati, quindi il dispositivo è ancora protetto.
Assicurarsi che le nuove impostazioni destinate a sovrascrivere le impostazioni esistenti abbiano lo stesso nome di quelle precedenti per garantire che le impostazioni precedenti vengano sovrascritte. In caso contrario, i dispositivi potrebbero ritrovarsi con profili e criteri ridondanti.
Consiglio
Come procedura consigliata, è consigliabile creare tutte le impostazioni e le configurazioni di gestione, nonché le distribuzioni, poco dopo il completamento della modifica all'autorità MDM. Ciò contribuisce a garantire che i dispositivi siano protetti e gestiti attivamente durante il periodo intermedio.
Dopo aver modificato l'autorità MDM, esegui i passaggi seguenti per verificare che i nuovi dispositivi vengano registrati correttamente nella nuova autorità:
- Registrare un nuovo dispositivo
- Assicurarsi che il dispositivo appena registrato sia visualizzato nella nuova autorità MDM.
- Eseguire un'azione, ad esempio il blocco remoto, dall'interfaccia di amministrazione di Microsoft Intune al dispositivo. Se l'esito ha esito positivo, la nuova autorità MDM sta gestendo il dispositivo.
In caso di problemi con dispositivi specifici, è possibile annullare la registrazione e registrare nuovamente i dispositivi per connetterli alla nuova autorità e gestirli il più rapidamente possibile.
Verifica l'autorità MDM del tenant
Per verificare che l'autorità MDM sia impostata su Intune, eseguire la procedura seguente:
- Nell'interfaccia di amministrazione di Microsoft Intune selezionare Amministrazione> tenantStato tenant.
- Nella scheda Dettagli tenant trovare l'autorità MDM.
Passaggi successivi
Con l'autorità MDM impostata, è possibile iniziare a registrare i dispositivi.