Inschrijving instellen voor apparaten in de modus Gedeeld apparaat

Van toepassing op iOS/iPadOS

Stel automatische apparaatregistratie in voor apparaten in de modus voor gedeelde apparaten. De modus Gedeeld apparaat is een functie van Microsoft Entra ID waarmee frontlijnmedewerkers de hele dag veilig één apparaat kunnen delen en zich indien nodig kunnen aan- en afmelden. Deze ervaring maakt gebruik van de Microsoft Enterprise SSO-invoegtoepassing om het aantal keren te beperken dat werknemers zich tijdens een sessie moeten aanmelden.

Apparaten die eigendom zijn van een bedrijf en die zijn gekocht via Apple Business of Apple School Manager kunnen bij Intune worden geregistreerd via automatische apparaatregistratie. Microsoft Intune ondersteunt zero-touch provisioning voor apparaten in de modus Gedeeld apparaat. Dit betekent dat het apparaat kan worden ingesteld en geregistreerd bij Intune met minimale interactie van de frontlijnmedewerker.

In dit artikel leert u het volgende:

  • Een Apple inschrijvingsbeleid maken
  • Een dynamische Microsoft Entra-groep maken voor automatische groepering
  • Een toewijzingsfilter maken voor snelle inrichting
  • Een apparaatconfiguratiebeleid maken voor app-extensie voor eenmalige aanmelding (SSO)
  • Microsoft Authenticator-app (VPP-versie) toewijzen

Vereisten

Stap 1: Maak een Apple inschrijvingsbeleid

Maak een geautomatiseerd apparaatregistratiebeleid van Apple in Microsoft Intune voor apparaten die worden ingeschreven in de modus voor gedeelde apparaten. Neem de volgende configuraties op:

  • Gebruikersaffiniteit: Inschrijven met de gedeelde modus van Microsoft Entra ID
  • Vergrendelde inschrijving: Ja
  • Sjabloon voor apparaatnaam toepassen: Ja (optioneel)
  • Sjabloon voor apparaatnaam (optioneel): {{DEVICETYPE}}-{{SERIAL}}
  • Alles in-/uitschakelen (optioneel): Verbergen

Hoewel optioneel, raden we u aan een apparaatnaamsjabloon met de aanbevolen opmaak toe te passen. U kunt ook alle of sommige schermen van de configuratieassistent verbergen om de inrichting en het onboarden van gebruikers te versnellen. Wanneer u klaar bent met het configureren van de rest van het inschrijvingsbeleid, kunt u dit toewijzen aan apparaten.

Opmerking

U kunt de instelling voor gebruikersaffiniteit in een bestaand inschrijvingsbeleid niet wijzigen. Als u deze instelling wilt wijzigen, moet u een nieuw Apple inschrijvingsbeleid maken.

Zie Een Apple inschrijvingsbeleid maken voor meer informatie over het maken van een inschrijvingsbeleid.

Stap 2: Een dynamische Microsoft Entra-groep maken

Maak een dynamische Microsoft Entra-groep met behulp van de enrollmentProfileName eigenschap om apparaten die zich inschrijven met een specifiek registratiebeleid automatisch te groeperen. In dit geval willen we apparaten groeperen die zich in de modus voor gedeelde apparaten bevinden en die zich inschrijven volgens het beleid dat u in stap 1 hebt gemaakt. Neem deze configuraties op bij het maken van uw dynamische groep:

  • Groepstype: Beveiliging
  • Lidmaatschapstype: Dynamisch apparaat
  • Voeg een dynamische query toe met de volgende regel:
    • Eigenschap: enrollmentProfileName

    • Operator: is gelijk aan

    • Waarde: voer de naam in van het inschrijvingsbeleid dat u hebt gemaakt voor apparaten in de modus voor gedeelde apparaten.

Zie Een regel voor groepslidmaatschap maken voor meer informatie over het maken van een dynamische groep voor gedeelde apparaten in Microsoft Entra ID.

Stap 3: Een opdrachtfilter maken

Maak een toewijzingsfilter om snel apparaten te targeten die zijn toegewezen aan uw inschrijvingsbeleid. Voeg een regel toe met de volgende parameters:

  • Eigenschap: enrollmentProfileName

  • Operator: is gelijk aan

  • Waarde: voer de naam in van het inschrijvingsbeleid dat u hebt gemaakt voor apparaten in de modus voor gedeelde apparaten.

Zie Een filter maken voor meer informatie over het maken van een toewijzingsfilterregel.

Stap 4: Een beleid voor apparaatconfiguratie maken

Configureer een app-uitbreidingsbeleid voor eenmalige aanmelding (SSO) voor de modus voor gedeelde apparaten. Maak een apparaatconfiguratiebeleid en voeg de volgende configuraties toe:

  • Profieltype: Sjablonen
  • Naam sjabloon: Apparaatfuncties
  • Vouw de app-extensie voor eenmalige aanmelding uit en configureer vervolgens:
    • Type extensie voor SSO-app: Microsoft Entra ID
    • Modus Gedeeld apparaat inschakelen: Ja
    • Sleutel: device_registration
    • Type: Tekenreeks
    • Waarde: {{DEVICEREGISTRATION}}

U kunt de rest van het beleid aanpassen aan de behoeften van uw organisatie. Wanneer u klaar bent met het configureren van het beleid, wijst u het toe aan Alle apparaten en voegt u vervolgens het toewijzingsfilter toe dat u in stap 3 hebt gemaakt.

Zie voor meer informatie over het maken van beleid voor app-extensies voor eenmalige aanmelding:

Stap 5: De Microsoft Authenticator-app toewijzen

Wijs de Microsoft Authenticator-app toe aan specifieke apparaten. Wijs de app indien nodig toe aan alle apparaten. Voeg vervolgens het toewijzingsfilter toe dat u in stap 3 hebt gemaakt. U moet de Microsoft Authenticator-app hebben gekocht via een volumeaankoopprogramma van Apple.

Zie Een app die is gekocht met volume toewijzen voor meer informatie over het toewijzen van een app die is gekocht met volume.

Stap 6: apparaten distribueren

Gedeelde apparaten, die zijn geregistreerd zonder gebruikersaffiniteit, vereisen minimale gebruikersinteractie van de frontlijnmedewerker. Bij ontvangst van het apparaat moet de frontlijnmedewerker de Microsoft Authenticator-app openen om er zeker van te zijn dat het apparaat zich in de modus Gedeeld apparaat bevindt.

Gebruikers registreren zichzelf meestal niet en zijn mogelijk niet bekend met de app Bedrijfsportal. Zorg ervoor dat u richtlijnen geeft, inclusief de informatie die u moet invoeren. Zie de planningshandleiding voor richtlijnen voor de communicatie met uw gebruikers : Stap 5: een uitrolplan maken.