Distribuzione di Assistenza remota con Microsoft Microsoft Intune

Questo articolo descrive i passaggi per distribuire Assistenza remota con Microsoft Intune.

Quando si pianifica la distribuzione di Assistenza remota, tenere presenti le procedure consigliate seguenti:

  • Comunicazione e formazione con gli utenti: per favorire l'adozione e l'uso efficace, fornire la documentazione o una breve formazione sia per l'helpdesk che per gli utenti finali.

  • Formazione sull'helpdesk: assicurati che il team di supporto sappia come avviare le sessioni. Informarli sulle funzionalità come l'avvio di una sessione tramite l'interfaccia di amministrazione di Intune o l'app Assistenza remota, su come generare/immettere codici di sessione. Inoltre, rendili consapevoli della limitazione di non poter aiutare gli utenti esterni al tenant. Enfatizzare le procedure di sicurezza, come la conferma del consenso dell'utente finale durante la chiamata prima di assumere il controllo.

  • Guida per gli utenti finali: informare gli utenti che è disponibile un nuovo strumento di supporto remoto. Fornire istruzioni su come avviare una sessione di supporto, ad esempio "Quando si contatta l'helpdesk IT, potrebbe essere richiesto di aprire l'app Assistenza remota e condividere un codice oppure potrebbe essere visualizzata una notifica popup per consentire la condivisione dello schermo". Rassicurali che lo strumento è sicuro e che solo l'IT autorizzato può connettersi e che devono consentire qualsiasi condivisione o controllo dello schermo.

  • Monitoraggio della sicurezza: tieni sotto controllo l'utilizzo per rilevare eventuali comportamenti anomali. Ad esempio, i log di controllo di Intune e i log di accesso di Entra ID mostrano chi sta eseguendo l'accesso a Assistenza remota. È necessario indagare su orari insoliti o aiutanti sconosciuti. Assicurarsi inoltre che quando un membro del personale lascia il team di supporto, venga rimosso dai ruoli di Assistenza remota per revocare la possibilità di usare lo strumento.

  • Aggiornamenti e nuove funzionalità: la Assistenza remota è in evoluzione. Microsoft potrebbe implementare nuove funzionalità (ad esempio, la possibilità di supportare più piattaforme o un dashboard Web helper migliorato). Rimani aggiornato tramite le note di rilascio di Intune o i blog della community tecnica. La disponibilità di questi aggiornamenti può aiutarti a perfezionare il processo di supporto.

Configurare Assistenza remota per il tenant

Per configurare il tenant per il supporto di Assistenza remota, rivedere e completare le attività seguenti. Queste attività sono importanti da configurare per tutte le piattaforme di Assistenza remota supportate.

Attività 1: abilitare l'Assistenza remota

  1. Accedere all'interfaccia di amministrazione di Microsoft Intune e passare a Amministrazione> tenant:Assistenza remota.

  2. Nella scheda Impostazioni :

    1. Impostare Abilita Assistenza remota su Abilitato per consentire l'uso di Assistenza remota. Per impostazione predefinita, questa impostazione è disabilitata.
    2. Se si vuole consentire questa opzione, impostare Consenti assistenza remota ai dispositivi non registrati su Abilitato. Per impostazione predefinita, questa impostazione è disabilitata.
    3. Impostare Disabilita chat su per rimuovere la funzionalità di chat nell'app Assistenza remota. Per impostazione predefinita, la chat è abilitata e questa impostazione è impostata su No.
  3. Seleziona Salva.

Nota

Le licenze nuove o le licenze di prova potrebbero richiedere del tempo per diventare attive, da 30 minuti a 8 ore. Le nuove sessioni di Assistenza remota potrebbero continuare a indicare che la Assistenza remota non è abilitata per il tenant, anche se la Assistenza remota è abilitata.

Attività 2: Configurare le autorizzazioni per l'Assistenza remota

Assistenza remota usa i controlli di accesso in base ai ruoli di Microsoft Intune per impostare il livello di accesso consentito a un helper. Tramite il controllo degli accessi in base al ruolo, è possibile determinare quali utenti possono fornire assistenza e il livello di assistenza che possono fornire.

Il ruolo di operatore Help desk predefinito include la maggior parte delle autorizzazioni richieste, ma non include l'app Assistenza remota - autorizzazione di accesso remoto per il controllo automatico di Windows. Per concedere il controllo automatico sui dispositivi Windows, creare un ruolo di Intune personalizzato che includa questa autorizzazione. È possibile assegnare il ruolo di operatore Help desk predefinito per gli scenari standard di Assistenza remota oppure creare ruoli personalizzati per concedere solo le autorizzazioni di Assistenza remota e attività remota necessarie per gruppi di utenti specifici. Per altre informazioni sulle singole autorizzazioni necessarie per l'Assistenza remota, vedere Pianificare l'Assistenza remota.

Scaricare app di Assistenza remota

Per il supporto di Windows, il supporto assistito e non presidiato usa applicazioni e flussi di lavoro separati. Questa separazione consente alle organizzazioni di distinguere tra supporto assistito dall'utente e supporto avviato dall'help desk e offre un maggiore controllo sul modo in cui ogni tipo viene gestito, distribuito, protetto e consentito.

Supporto assistito

Il supporto assistito si riferisce a sessioni a cui un utente finale partecipa e concede l'accesso all'helper. Le sessioni presidiate supportano l'accesso di sola visualizzazione, il controllo completo e l'elevazione opzionale di Controllo dell'account utente.

Scarica direttamente l'ultima versione di Assistenza remota da Microsoft all'aka.ms/downloadremotehelp.

La versione più recente di Assistenza remota è la 5.2.1037.0.

Supporto non presidiato

Il supporto automatico si riferisce a sessioni che consentono agli helper autorizzati di accedere e controllare un dispositivo gestito da Intune senza un partecipante attivo alla sessione.

È necessario installare l'agente di Desktop virtuale Azure e il bootloader dell'agente di Desktop virtuale Azure. Installa prima l'agente, quindi installa il bootloader. Non sono necessarie ulteriori configurazioni dopo l'installazione. Scarica i programmi di installazione dai seguenti collegamenti:

Seguire le istruzioni visualizzate. Quando il programma di installazione richiede un token di registrazione, popola automaticamente il campo con INVALID_TOKEN. Lasciare invariato questo valore, selezionare Avanti e completare l'installazione.

Installare app di Assistenza remota

Assistenza remota è disponibile come download da Microsoft e deve essere installata in ogni dispositivo prima che il dispositivo possa partecipare a una sessione di Assistenza remota. Per il supporto di Windows, il supporto assistito e non presidiato usa applicazioni e flussi di lavoro separati. Questa separazione consente alle organizzazioni di distinguere tra supporto assistito dall'utente e supporto avviato dall'help desk e offre un maggiore controllo sul modo in cui ogni tipo viene gestito, distribuito, protetto e consentito.

Supporto assistito

Il comportamento predefinito dell'assistenza remota consente agli utenti di attivare gli aggiornamenti automatici e si aggiorna autonomamente quando è disponibile un aggiornamento. Quando è necessaria una nuova versione della Assistenza remota, l'app richiede agli utenti di eseguire l'aggiornamento. Per installare una versione aggiornata, è possibile usare lo stesso processo usato in precedenza per scaricare e installare Assistenza remota. Non è necessario disinstallare la versione precedente prima di installare quella aggiornata.

  • L'amministratore di Intune può scaricare e distribuire l'app nei dispositivi registrati. Per altre informazioni sulle distribuzioni di app, vedere Installare app nei dispositivi Windows.
  • I singoli utenti che dispongono delle autorizzazioni per installare app nei propri dispositivi possono anche scaricare e installare Assistenza remota.

Nota

  • A maggio 2022, gli utenti esistenti di Assistenza remota visualizzano una schermata di aggiornamento consigliato quando aprono l'app Assistenza remota. Gli utenti potranno continuare a utilizzare l'Assistenza remota senza eseguire l'aggiornamento.
  • Il 23 maggio 2022, gli utenti esistenti di Assistenza remota vedranno una schermata di aggiornamento obbligatoria quando aprono l'app Assistenza remota. Non possono procedere finché non eseguono l'aggiornamento all'ultima versione di Assistenza remota.
  • Assistenza remota richiede Microsoft Edge WebView2 Runtime. Durante il processo di installazione di Assistenza remota, se Microsoft Edge WebView2 Runtime non è installato nel dispositivo, verrà installato da Assistenza remota. Quando la Assistenza remota viene disinstallata, Microsoft Edge WebView2 Runtime non viene disinstallato.
Distribuire l'Assistenza remota come app del Catalogo app aziendale

Il Catalogo app aziendali è una raccolta di app Win32 predefinite preparate da Microsoft per supportare Intune. Un'app del Catalogo app aziendale è un'app di Windows che è possibile aggiungere tramite il Catalogo app aziendale in Intune. Questo tipo di app usa la piattaforma Win32 e supporta funzionalità personalizzabili. Assistenza remota è disponibile nel Catalogo delle app aziendali. Per altre informazioni, vedere Aggiungere un'app Catalogo app aziendale a Microsoft Intune.

Distribuire l'Assistenza remota come app Win32

Per distribuire Assistenza remota con Intune, è possibile aggiungere l'app come app Win32 di Windows e definire una regola di rilevamento per identificare i dispositivi in cui non è installata la versione più recente di Assistenza remota. Prima di poter aggiungere Assistenza remota come app Win32, è necessario ricreare il *.intunewin* pacchetto *remotehelpinstaller.exe* come file, ossia un file di app Win32 che è possibile distribuire con Intune. Per informazioni su come ricreare il pacchetto di un file come app Win32, vedere Preparare il contenuto dell'app Win32 per il caricamento.

Dopo aver ricreato il pacchetto di Assistenza remota come file con estensione intunewin, usare le procedure descritte in Aggiungere un'app Win32 con i dettagli seguenti per caricare e distribuire Assistenza remota. Di seguito il file di remotehelpinstaller.exe ricreato è denominato remotehelp.intunewin.

Importante

Per sfruttare l'esempio della riga di comando, accertatevi che il file scaricato venga rinominato inremotehelpinstaller.exe.

  1. Nella pagina Informazioni sull'app, selezionare Seleziona file di pacchetto dell'app e individuare il file remotehelp.intunewin precedentemente preparato, quindi selezionare OK.

    Aggiungere un autore e quindi selezionare Avanti. Gli altri dettagli presenti nella pagina Informazioni sull'app sono facoltativi.

  2. Nella pagina Programma, configura le seguenti opzioni:

    • Per Installa riga di comando, specifica remotehelpinstaller.exe /quiet acceptTerms=1.
    • Per la riga di comando di disinstallazione, specifica remotehelpinstaller.exe /uninstall /quiet acceptTerms=1.

    Per rifiutare esplicitamente gli aggiornamenti automatici, specificare enableAutoUpdates=0 come parte del comando di installazione remotehelpinstaller.exe /quiet acceptTerms=1 enableAutoUpdates=0.

    Importante

    Le opzioni della riga di comando acceptTerms e enableAutoUpdates fanno sempre distinzione tra maiuscole e minuscole.

    Lasciare le altre opzioni sui valori predefiniti e selezionare Avanti per continuare.

  3. Nella pagina Requisiti, configurare le opzioni seguenti per soddisfare i requisiti di ambiente e quindi selezionare Avanti:

    • Architettura del sistema operativo
    • Sistema operativo minimo
  4. Nella pagina Regole di rilevamento, per Formato regole, selezionare Configura manualmente le regole di rilevamento, quindi selezionare Aggiungi per aprire il riquadro Regole di rilevamento . Configurare le opzioni seguenti:

    • In Tipo di regola selezionare File

    • Per Percorso, specificare C:\Program Files\Assistenza remota

    • Per File o cartella, specificare RemoteHelp.exe

    • Per Metodo di rilevamento selezionare Stringa (versione)

    • Per Operatore, selezionare Maggiore o uguale a

    • In Valore, specificare la versione di Assistenza remota che si sta distribuendo. Ad esempio, 10.0.22467.1000. Vedere la nota successiva in questo articolo per informazioni dettagliate su come ottenere la versione per Assistenza remota.

    • Lascia associato a un'app a 32 bit nei client a 64 bit impostato su No

      Nota

      Per ottenere la versione del RemoteHelp.exe, installare RemoteHelp manualmente in un computer ed eseguire il comando di PowerShell seguente: (Get-Item "$env:ProgramFiles\Remote Help\RemoteHelp.exe"). VersionInfo. Dall'output, prendere nota di FileVersion e utilizzarlo per specificare il valore nella regola di rilevamento.

  5. Passare alla pagina Assegnazioni e quindi selezionare uno o più gruppi di dispositivi applicabili per l'installazione dell'app Assistenza remota. Assistenza remota è applicabile quando è destinata a gruppi di dispositivi e non per gruppi di utenti.

  6. Completare la creazione dell'app di Windows per fare in modo che Intune distribuisca e installi l'Assistenza remota nei dispositivi applicabili.

Supporto non presidiato

Il supporto automatico si riferisce a sessioni che consentono agli helper autorizzati di accedere e controllare un dispositivo gestito da Intune senza un partecipante attivo alla sessione.

L'accesso remoto con controllo automatico si basa sull'agente di Desktop virtuale Azure e sul bootloader dell'agente di Desktop virtuale Azure. Installare prima l'agente e quindi installare il bootloader perché il bootloader dipende dall'agente.

Quando il dispositivo è acceso e ha accesso a Internet, l'agente si aggiornerà automaticamente. L'agente di Desktop virtuale Azure si aggiorna automaticamente quando sono disponibili versioni più recenti. Il processo di aggiornamento non può essere controllato o gestito e l'agente rimane aggiornato con la versione più recente disponibile per il servizio Desktop virtuale Azure.

Distribuire il supporto di Assistenza remota non presidiato come app Win32

Per i dispositivi Windows che usano il controllo automatico, distribuire l'agente di Desktop virtuale Azure prima di distribuire il bootloader dell'agente di Desktop virtuale Azure. Per assicurarsi che le app vengano installate nell'ordine corretto, configurare l'app bootloader in modo che dipenda dall'app agente.

Prima di tutto, preparare ogni programma di installazione come pacchetto dell'app Win32 distinto:

  1. Scarica i programmi di installazione seguenti:

  2. Creare cartelle di origine e output separate per ogni programma di installazione.

  3. Usa lo strumento Microsoft Win32 Content Prep per creare un pacchetto di ogni file MSI come file con estensione intunewin . Per altre informazioni, vedere Preparare il contenuto dell'app Win32 per il caricamento.

Dopo aver preparato entrambi i pacchetti, creare l'app agente di Desktop virtuale Azure:

  1. Usare le procedure descritte in Aggiungere un'app Win32 per aggiungere un'app Windows (Win32).

  2. Nella pagina Informazioni sull'app, selezionare Seleziona file di pacchetto dell'app, selezionare il file Microsoft.RDInfra.RDAgent.Installer-x64-version.intunewin<> precedentemente preparato, quindi selezionare OK.

    Per Editore specificare Microsoft. Configurare tutte le altre informazioni sull'app necessarie all'organizzazione e quindi selezionare Avanti.

  3. Nella pagina Programma, esamina i comandi di installazione e disinstallazione compilati automaticamente. Non occorre modificare nulla. Seleziona Avanti.

  4. Nella pagina Requisiti, configura le opzioni seguenti e quindi seleziona Avanti:

    • Per Sistema operativo minimo, selezionare Windows 10 1607 o una versione successiva supportata dall'ambiente in uso.
  5. Nella pagina Regole di rilevamento configurare le opzioni seguenti:

    • Per il formato delle regole, selezionare Configura manualmente le regole di rilevamento, quindi selezionare Aggiungi.
    • Per Tipo di regola selezionare MSI.
    • Verifica che il codice prodotto MSI sia compilato, seleziona OK, quindi seleziona Avanti.
  6. Nella pagina Dipendenze, non aggiungere una dipendenza. Seleziona Avanti.

  7. Nella pagina Sostituzione configura la sostituzione se richiesto dall'organizzazione e quindi seleziona Avanti.

  8. Nella pagina Assegnazioni aggiungere i gruppi di dispositivi che devono ricevere l'app e quindi selezionare Avanti.

  9. Esaminare la configurazione dell'app e quindi selezionare Crea.

Dopo aver creato l'app agente di Desktop virtuale Azure, creare l'app bootloader:

  1. Ripetere i passaggi precedenti usando il file Microsoft.RDInfra.RDAgentBootLoader.Installer-x64-version.intunewin<> preparato.

  2. Nella pagina Dipendenze selezionare Aggiungi e quindi selezionare l'app agente di Desktop virtuale Azure, Agente infrastruttura di Servizi Desktop remoto, creata.

  3. Mantieni Installazione automatica impostata su , seleziona l'app dell'agente, quindi seleziona Avanti.

  4. Nella pagina Assegnazioni, assegna l'app bootloader agli stessi gruppi di dispositivi dell'app agente.

  5. Esaminare la configurazione dell'app e quindi selezionare Crea.

Intune installa prima l'agente di Desktop virtuale Azure, quindi installa il bootloader dopo aver rilevato la dipendenza dell'agente.

Configurare Assistenza remota

Supporto assistito

A seconda dell'ambiente in cui viene utilizzata l'Assistenza remota, potrebbe essere necessario creare regole del firewall per consentire l'Assistenza remota tramite Windows Firewall. Nei casi in cui è necessario, i file eseguibili di Assistenza remota seguenti devono essere consentiti attraverso il firewall:

  • C:\Programma Files\Remote help\RemoteHelp.exe
  • C:\Programma Files\Remote help\RHService.exe
  • C:\Programma Files\Remote help\RemoteHelpRDP.exe

Supporto non presidiato

Abilitare Desktop remoto con un profilo di configurazione

Per consentire ai dispositivi di destinazione di accettare connessioni remote, usare un profilo di configurazione del Catalogo impostazioni di Windows per abilitare Desktop remoto.

Prima di creare il profilo, verificare che il firewall consenta il traffico RDP (Desktop remoto Protocol).

Per creare e assegnare il profilo di configurazione:

  1. Nell'interfaccia di amministrazione di Microsoft Intune, vai a Dispositivi>Gestisci configurazione dispositivi>.

  2. Selezionare Crea>nuovo criterio e quindi configurare le opzioni seguenti:

    • In Piattaforma selezionare Windows 10 e versioni successive.
    • Per Tipo di profilo, seleziona il catalogo Impostazioni.

    Selezionare Crea.

  3. Nella pagina Informazioni di base immettere un nome e una descrizione facoltativa per il profilo e quindi selezionare Avanti.

  4. Nella pagina Impostazioni di configurazione selezionare Aggiungi impostazioni.

  5. Nella selezione impostazioni cerca Desktop remoto e quindi seleziona Consenti agli utenti di connettersi in remoto tramite Servizi Desktop remoto.

  6. Imposta Consenti agli utenti di connettersi in remoto usando Servizi Desktop remoto su Abilitato e quindi seleziona Avanti.

  7. Nella pagina Assegnazioni seleziona i gruppi di dispositivi che devono ricevere il profilo e quindi seleziona Avanti.

  8. Esamina la configurazione del profilo e quindi seleziona Crea.

Dopo aver assegnato il profilo e l'archiviazione dei dispositivi di destinazione, Intune applica l'impostazione Desktop remoto. Per monitorare la distribuzione, andare a Dispositivi>, gestire icriteridi configurazione>dei dispositivi>, quindi selezionare il profilo. Verificare lo stato del controllo del dispositivo e dell'utente, lo stato di assegnazione del dispositivo o lo stato per impostazione.

Per verificare l'impostazione in un dispositivo, vai a Impostazioni>Desktop remoto del sistema> e verifica che Desktop remoto sia abilitato.

Aggiornare le app di Assistenza remota

Assistenza remota riceve gli aggiornamenti tramite Microsoft Update, se configurato. In caso contrario, è necessario aggiornare l'applicazione utilizzando Enterprise App Catalog (disponibile come parte di Intune Suite) o creando un pacchetto e distribuendo l'aggiornamento come app Win32.

Configurare l'Accesso Condizionale per Assistenza remota

In questa sezione vengono illustrati i passaggi per il provisioning del servizio di Assistenza remota nel tenant per l'Accesso Condizionale.

  1. Aprire PowerShell in modalità amministratore.
  2. In PowerShell, immetti i comandi seguenti:

Installazione

Install-Module Microsoft.Graph -Scope CurrentUser

Accesso

Usare il Connect-MgGraph comando per accedere con gli ambiti necessari. È necessario accedere con un account di amministratore per fornire il consenso agli ambiti necessari.


Connect-MgGraph -Scopes "Application.ReadWrite.All"

Creare l'entità servizio

Creare un'entità servizio utilizzando l'AppId Remote Assistance Service1dee7b72-b80d-4e56-933d-8b6b04f9a3e2.

New-MgServicePrincipal -AppId "1dee7b72-b80d-4e56-933d-8b6b04f9a3e2"
DisplayName                                     Id AppId                                   ServicePrincipalType
----                                         ------- -----------                                   ---------------
RemoteAssistanceService                      3d5ff82b-a5f2-483a-xxxx-9514ed66f7c5        1dee7b72-b80d-4e56-933d-8b6b04f9a3e2

L'output è stato abbreviato per una migliore leggibilità.

L'ID corrisponde all'ID app per il servizio di assistenza remota.

Il nome visualizzato è Servizio assistenza remota, ovvero il servizio back-end per Assistenza remota. 

Disconnettersi

Usare il Disconnect-MgGraph comando per disconnettersi.

Disconnect-MgGraph

Creazione di un criterio di accesso condizionale

Dopo aver creato l'entità servizio Assistenza remota, vedere altre informazioni su come configurare un criterio di accesso condizionale.

Per applicare i criteri di accesso condizionale all'Assistenza remota, eseguire le operazioni seguenti:

  1. Passare al criterio di accesso condizionale creato.
  2. Selezionare Risorse di destinazione.
    1. Selezionare Risorse (in precedenza app cloud) per specificare a cosa si applica questo criterio.
    2. Selezionare Escludi.
    3. Selezionare Seleziona risorse.
    4. In Selezione controllare il servizio di assistenza remota con l'ID app 1dee7b72-b80d-4e56-933d-8b6b04f9a3e2.

Operazioni successive