Implementatiehandleiding: Linux-apparaten beheren in Microsoft Intune

In deze handleiding wordt alles beschreven wat u moet doen om Linux-apps en -eindpunten te beschermen en beheren met behulp van Microsoft Intune, waaronder het volgende:

  • Bereid uw tenant voor op apparaatregistratie.
  • Nalevingsbeleid voor Linux-apparaten maken.
  • Aangepaste nalevingsinstellingen toevoegen.
  • Beleid voor voorwaardelijke toegang afdwingen in Microsoft Edge.
  • Ondersteun werknemers en leerlingen/studenten bij het registreren van hun bureaublad.

Bekijk voor elke sectie in deze handleiding de bijbehorende taken. Sommige taken zijn verplicht en sommige taken, zoals het instellen van voorwaardelijke toegang, zijn optioneel. Selecteer de koppelingen in elke sectie om naar onze aanbevolen Help-documenten op Microsoft Learn te gaan, waar u meer gedetailleerde informatie en instructies kunt vinden.

Stap 1: Vereisten

Microsoft Intune, Microsoft Entra ID en Microsoft Edge zorgen voor de functies en mogelijkheden van het beheer van de Linux-desktop. Microsoft Intune is de drijvende kracht achter apparaatbeheer en naleving. Microsoft Entra ID maakt voorwaardelijke toegang mogelijk, dat wordt gebruikt naast het nalevingsbeleid van Microsoft Intune. Microsoft Edge is de webbrowser-app die wordt gebruikt om beveiligde toegang te bieden tot Microsoft 365 web-apps.

Voltooi de volgende vereisten als Intune-beheerder om de mogelijkheden voor eindpuntbeheer van uw tenant in te schakelen:

U wordt aangeraden de minst bevoorrechte rol te gebruiken die nodig is om taken uit te voeren. De rol met de minste bevoegdheid die bijvoorbeeld apparaatregistratietaken kan uitvoeren, is de ingebouwde rol Intune Beleids- en profielbeheer.

Zie Toegangsbeheer op basis van rollen met Intune en ingebouwde rolmachtigingen voor Intune voor meer informatie over ingebouwde rollen en wat deze kunnen doen.

Voor meer informatie en aanbevelingen over het voorbereiden van uw organisatie, het introduceren of implementeren van Intune voor het beheer van mobiele apparaten, raadpleegt u de implementatiehandleiding voor het instellen van mobiele apparaten van Intune.

Stap 2: De implementatie plannen

Gebruik de Microsoft Intune-planningshandleiding om uw doelen, use-case-scenario's en vereisten voor apparaatbeheer te definiëren. Het helpt u ook bij de planning van de implementatie, communicatie, ondersteuning, testen en validatie. Omdat u er bijvoorbeeld niet bij hoeft te zijn wanneer werknemers en leerlingen/studenten hun apparaten registreren, raden we u aan een communicatieplan te hebben, zodat mensen weten waar ze informatie kunnen vinden over het installeren en gebruiken van de Bedrijfsportal en Microsoft Edge.

Stap 3: Beleidsregels voor apparaatnaleving maken

Maak een nalevingsbeleid voor apparaten om ervoor te zorgen dat Linux-apparaten die toegang hebben tot uw gegevens, veilig zijn en voldoen aan de standaarden van uw organisatie. De laatste fase van het registratieproces is de compatibiliteitsevaluatie, waarbij wordt gecontroleerd of de instellingen op het apparaat voldoen aan uw beleid. Gebruikers van apparaten moeten alle nalevingsproblemen oplossen om toegang te krijgen tot beveiligde bronnen. Intune markeert apparaten die niet aan de nalevingsvereisten voldoen als niet-compatibel en neemt aanvullende actie (zoals het verzenden van een melding naar de gebruiker, het beperken van de toegang of het wissen van het apparaat) op basis van uw actie voor niet-compatibele configuraties.

U kunt beleidsregels voor apparaatnaleving afdwingen op basis van het distributietype, de versie, de versleuteling van het apparaat of de complexiteit van het wachtwoord in Linux. Alle beschikbare nalevingsinstellingen voor Linux zijn te vinden in de instellingencatalogus van Microsoft Intune. U kunt beleid voor voorwaardelijke toegang van Microsoft Entra gebruiken in combinatie met beleidsregels voor apparaatnaleving om de toegang tot Microsoft 365 web-apps in Microsoft Edge te beheren. Als een werknemer bijvoorbeeld toegang probeert te krijgen tot Microsoft Teams in Edge zonder zich eerst te registreren of het apparaat te beveiligen, kan hij of zij zich niet aanmelden.

Tip

Zie Overzicht van naleving voor een overzicht van beleidsregels voor apparaatnaleving.

Taak Details
Een nalevingsbeleid voor apparaten maken Krijg stapsgewijze instructies voor het maken en toewijzen van een nalevingsbeleid voor apparaten voor Linux-apparaten.
Aangepaste nalevingsinstellingen toevoegen Met aangepaste nalevingsinstellingen kunt u uw eigen Bash-scripts schrijven voor nalevingsscenario's die nog niet zijn opgenomen in de opties voor apparaatnaleving die zijn ingebouwd in Microsoft Intune. In dit artikel wordt beschreven hoe u aangepaste nalevingsbeleidsregels voor Linux-apparaten kunt maken, controleren en problemen met deze beleidsregels oplossen. Voor aangepaste nalevingsinstellingen moet u een aangepast script maken waarmee de instellingen en waardeparen worden geïdentificeerd.
Acties voor niet-naleving toevoegen Kies wat er moet gebeuren wanneer apparaten niet langer voldoen aan de voorwaarden van uw nalevingsbeleid. Voorbeelden van acties zijn het verzenden van waarschuwingen, het op afstand vergrendelen van apparaten of het buiten gebruik stellen van apparaten. U kunt acties voor niet-naleving toevoegen wanneer u een nalevingsbeleid voor apparaten configureert, of later door het beleid te bewerken.
Een beleid voor voorwaardelijke toegang op basis van apparaten of apps maken U kunt een beleid voor voorwaardelijke toegang instellen om Microsoft 365 web-apps te beveiligen en toegang te verlenen in de Microsoft Edge-browser voor Linux. Voorwaardelijke toegang voorkomt dat niet-compatibele apparaten toegang krijgen tot beveiligde werk-apps in Edge en verleent toegang tot compatibele apparaten. U moet over een nalevingsbeleid voor apparaten beschikken om voorwaardelijke toegang te laten werken met Linux-apparaten.

Stap 4: Apparaten inschrijven

Inschrijving wordt ondersteund op Linux-desktops met:

  • Ubuntu LTS, versie 26.04 en 24.04 LTS
  • RedHat Enterprise Linux 9
  • RedHat Enterprise Linux 10

Werknemers aan wie Intune licenties zijn toegewezen, kunnen hun persoonlijke Linux apparaten op elk gewenst moment bij Microsoft Intune registreren. Tijdens de inschrijving wordt hun apparaat geregistreerd met Microsoft Entra ID en geëvalueerd op naleving. Als u een beleid voor voorwaardelijke toegang hebt toegepast op Edge, wordt gebruikers gevraagd hun apparaten in te schrijven voordat ze toegang krijgen tot Microsoft 365 web-apps met hun werkaccount.

Als Intune-beheerder hoeft u niets te doen om de registratie van werknemers mogelijk te maken, behalve wat wordt beschreven onder Vereisten. Het is echter belangrijk om ze te voorzien van hulpbronnen voor het geval ze begeleiding nodig hebben tijdens de inschrijving.

Belangrijk

Versies 2.0.2 en later van Microsoft Identity Broker die zijn opgenomen in de Microsoft Intune-app voor Linux introduceren een belangrijke architectuurwijziging ten opzichte van de vorige op Java gebaseerde broker. Wanneer Linux-apparaten worden bijgewerkt vanuit eerdere brokerversies, registreert Intune deze apparaten automatisch opnieuw en registreert deze opnieuw en maakt nieuwe Intune-apparaat-id's voor hen en Microsoft Entra-apparaat-id's voor hen. Controleer na de update van apparaten apparaatgebaseerde toewijzingen, filters en Microsoft Entra ID-groepslidmaatschappen die afhankelijk zijn van apparaat-id's om ervoor te zorgen dat beleid correct wordt toegepast.

Tip

Als u apparaatversleuteling vereist, moet u uw werknemers hierover informeren voordat ze het apparaat registreren, zodat ze, indien mogelijk, ervoor kunnen kiezen om hun apparaat te versleutelen tijdens de installatie van het besturingssysteem. Dit is gemakkelijker en sneller dan het apparaat te versleutelen na installatie van het besturingssysteem. Zorg er bovendien voor dat de vereisten voor besturingssystemen en wachtwoordcomplexiteit van uw organisatie gemakkelijk te vinden zijn op uw website of in een onboarding-e-mail, zodat werknemers de inschrijving niet hoeven uit te stellen om die informatie op te zoeken.

Taak Details
De app Microsoft Intune voor Linux installeren Werknemers moeten de app Microsoft Intune installeren op hun persoonlijke apparaat om zich te kunnen inschrijven. In dit artikel wordt beschreven hoe u de Microsoft Intune-app voor Linux installeert, bijwerkt en verwijdert in de Terminal-app.
De webbrowser Microsoft Edge installeren Voor toegang tot beveiligde websites en bestanden moeten werknemers beschikken over de webbrowser Microsoft Edge, versie 102. X of hoger. Nadat ze hun apparaat hebben geregistreerd, kunnen werknemers zich met hun werkaccount aanmelden bij Microsoft Edge en toegang krijgen tot websites en bestanden.
Registreer Linux apparaat in Intune Dit artikel is bedoeld voor gebruikers van apparaten en beschrijft hoe een apparaat kan worden geregistreerd met de Microsoft Intune-app. Hierin worden systeemvereisten, vereisten en volgende stappen beschreven. Tijdens deze stap registreert Microsoft Intune het apparaat met Microsoft Entra ID en maakt het een apparaatrecord in Intune. Nadat de registratie is voltooid, beginnen de controles op apparaatnaleving.
Apparaatstatus controleren en nalevingsproblemen oplossen Dit artikel is bedoeld voor gebruikers van apparaten en beschrijft hoe u complianceproblemen in de Microsoft Intune-app kunt oplossen. Nalevingscontroles vinden plaats tijdens de registratie en daarna wanneer het apparaat wordt ingecheckt bij Intune. De Intune-app informeert werknemers wanneer ze een niet-compatibele instelling op hun apparaat hebben. Intune bepaalt naleving en acties voor niet-naleving aan de hand van uw beleid voor apparaatnaleving en voorwaardelijke toegang.

Volgende stappen