Instruktaż: tworzenie zasad wykazu ustawień usługi Intune i porównanie ich z lokalnym plikiem ADMX

Uwaga

Ten instruktaż został utworzony jako warsztaty techniczne i zaktualizowany w celu zastosowania do katalogu ustawień usługi Intune. Ma więcej wymagań wstępnych niż typowe instruktaże, ponieważ porównuje używanie i konfigurowanie zasad wykazu ustawień w usłudze Intune i lokalnych szablonów administracyjnych zasady grupy (ADMX).

Zasady grupy i szablony ADMX zawierają ustawienia, które można skonfigurować na urządzeniach z systemem Windows. Te ustawienia są używane i zarządzane przez dostawców zarządzania urządzeniami mobilnymi, takimi jak usługa Microsoft Intune, w celu skonfigurowania funkcji i ustawień na urządzeniach z systemem Windows. Możesz na przykład włączyć funkcję Pomysły dotyczące projektu w programie PowerPoint, ustawić stronę główną w przeglądarce Microsoft Edge i nie tylko.

Te ustawienia są wbudowane w katalog ustawień usługi Microsoft Intune. W profilu wykazu ustawień konfigurujesz ustawienia, które chcesz uwzględnić, a następnie przypisujesz ten profil do swoich urządzeń.

W tym instruktażu:

  • Wprowadzenie do centrum administracyjnego usługi Microsoft Intune.
  • Tworzenie grup użytkowników i grup urządzeń.
  • Porównaj ustawienia w usłudze Intune z lokalnymi ustawieniami ADMX.
  • Utwórz różne zasady wykazu ustawień i skonfiguruj ustawienia przeznaczone dla różnych grup.

Pod koniec tego laboratorium możesz zarządzać użytkownikami za pomocą usługi Intune i wdrażać zasady wykazu ustawień.

Ta funkcja ma zastosowanie do:

  • System Windows
  • Microsoft Edge, wersja 77 i nowsze

Porada

Wymagania wstępne

  • Subskrypcja Microsoft 365 E3 lub E5, która obejmuje usługę Intune i usługę Microsoft Entra ID P1 lub P2. Jeśli nie masz subskrypcji E3 lub E5, wypróbuj ją bezpłatnie.

    Aby uzyskać więcej informacji na temat tego, co otrzymujesz w ramach różnych licencji platformy Microsoft 365, przejdź do sekcji Przekształcanie przedsiębiorstwa za pomocą platformy Microsoft 365.

  • Usługa Microsoft Intune jest skonfigurowana jako urząd MDM usługi Intune). Aby uzyskać więcej informacji, zobacz Ustawianie urzędu zarządzania urządzeniami przenośnymi.

    Zrzut ekranu przedstawiający sposób ustawiania urzędu MDM na usługę Microsoft Intune w stanie dzierżawy.

  • Na kontrolerze domeny lokalna usługa Active Directory:

    1. Skopiuj następujące szablony pakietu Office i przeglądarki Microsoft Edge do magazynu centralnego (folderu sysvol):

    2. Utwórz zasady grupy, aby wypchnąć te szablony do komputera administratora systemu Windows Enterprise w tej samej domenie, co kontroler domeny. W tym instruktażu:

      • Zasady grupy, które utworzyliśmy za pomocą tych szablonów, noszą nazwę OfficeandEdge. Zobaczysz tę nazwę na obrazach.
      • Komputer administratora systemu Windows Enterprise, z którego korzystamy, nosi nazwę komputera Administracja.

      W większości organizacji administrator domeny ma dwa konta:

      • Typowe konto służbowe domeny
      • Inne konto administratora domeny, używane tylko do wykonywania zadań administratora domeny, takich jak zasady grupy.

      Ten komputer Administracja umożliwia administratorom logowanie się przy użyciu konta administratora domeny i zapewnia dostęp do narzędzi przeznaczonych do zarządzania zasadami grupy.

  • Na tym komputerze pełniącym administrację:

    • Zaloguj się przy użyciu konta administratora domeny.

    • Dodaj RSAT: Narzędzia do zarządzania zasady grupy:

      1. Otwórz aplikację >UstawieniaSystem>Dodaj opcjonalną funkcję>Wyświetl funkcje.

      2. Wybierz RSAT: Dodaj narzędzia> do zarządzania zasady grupy.

        Poczekaj, aż system Windows doda funkcję. Po zakończeniu ostatecznie pojawia się w aplikacji Narzędzia administracyjne systemu Windows .

        Zrzut ekranu przedstawiający aplikacje Narzędzia administracyjne systemu Windows, w tym aplikację do zarządzania zasady grupy.

    • Upewnij się, że masz dostęp do Internetu i uprawnienia administratora do subskrypcji platformy Microsoft 365, która obejmuje centrum administracyjne usługi Intune.

Otwórz centrum administracyjne usługi Intune

  1. Otwórz przeglądarkę internetową opartą na Chromium, taką jak Microsoft Edge.

  2. Przejdź do centrum administracyjnego usługi Microsoft Intune. Zaloguj się przy użyciu następującego konta:

    Użytkownik: wprowadź konto administratora subskrypcji dzierżawy platformy Microsoft 365. Hasło: Wprowadź hasło.

Centrum administracyjne usługi Intune koncentruje się na zarządzaniu urządzeniami i obejmuje usługi platformy Azure, takie jak usługa Microsoft Entra ID. Usługa Microsoft Entra ID i oznakowanie marki Azure mogą nie być widoczne, ale z nich korzystasz.

Centrum administracyjne usługi Intune można również otworzyć z poziomu Centrum administracyjne platformy Microsoft 365:

  1. Przejdź do https://admin.microsoft.com.

  2. Zaloguj się przy użyciu konta administratora subskrypcji dzierżawy platformy Microsoft 365.

  3. Wybierz pozycję PokażwszystkieCentra>> administracji:Microsoft Intune. Zostanie otwarte centrum administracyjne usługi Intune.

    Zrzut ekranu przedstawiający centra administracyjne w Centrum administracyjne platformy Microsoft 365.

Tworzenie grup i dodawanie użytkowników

Zasady lokalne są stosowane w kolejności LSDOU — lokalnej, lokacji, domeny i jednostki organizacyjnej (OU). W tej hierarchii zasady jednostek organizacyjnych zastępują zasady lokalne, zasady domeny zastępują zasady witryn itd.

W usłudze Intune zasady są stosowane do użytkowników i grup, które tworzysz. Nie ma hierarchii. Przykład:

  • Jeśli dwie zasady aktualizują to samo ustawienie, jest ono wyświetlane jako konflikt.
  • Jeśli dwie zasady zgodności powodują konflikt, stosowana jest najbardziej restrykcyjna zasada.
  • Jeśli dwa profile konfiguracji powodują konflikt, ustawienie nie jest stosowane.

Aby uzyskać więcej informacji, zobacz Typowe pytania, problemy i rozwiązania dotyczące zasad i profilów urządzeń.

W następnych krokach utworzysz grupy zabezpieczeń i dodasz użytkowników do tych grup. Możesz dodać użytkownika do wielu grup. Na przykład normalne jest, że użytkownik ma wiele urządzeń, takich jak Surface Pro do pracy i urządzenie przenośne z systemem Android do użytku osobistego. Ponadto korzystanie z zasobów organizacji z tych wielu urządzeń jest normalne.

  1. W centrum administracyjnym Intune wybierz pozycję Nowa grupa grup.>

  2. Wprowadź następujące ustawienia:

    • Typ grupy: Wybierz pozycję Zabezpieczenia.
    • Nazwa grupy: Wprowadź wszystkie urządzenia uczniów z systemem Windows.
    • Typ członkostwa: Wybierz pozycję Przypisano.
  3. Wybierz pozycję Członkowie i dodaj kilka urządzeń.

    Dodawanie urządzeń jest opcjonalne. Celem jest przećwiczenie tworzenia grup i umiejętności dodawania urządzeń. Jeśli korzystasz z tego przewodnika w środowisku produkcyjnym, pamiętaj o tym, co robisz.

  4. Wybierz pozycję>Utwórz , aby zapisać zmiany.

    Nie widzisz swojej grupy? Wybierz pozycję Odśwież.

  5. Wybierz pozycję Nowa grupa i wprowadź następujące ustawienia:

    • Typ grupy: Wybierz pozycję Zabezpieczenia.

    • Nazwa grupy: Wprowadź Wszystkie urządzenia z systemem Windows.

    • Typ konta: Wybierz urządzenie dynamiczne.

    • Dynamiczne elementy członkowskie urządzeń: Wybierz pozycję Dodaj zapytanie dynamiczne i skonfiguruj zapytanie:

      • Właściwość: Wybierz deviceOSType.
      • Operator: Wybierz pozycję Równa się.
      • Wartość: Wprowadź Windows.
      1. Wybierz pozycję Dodaj wyrażenie. Wyrażenie jest wyświetlane w składni reguły:

        Zrzut ekranu przedstawiający sposób tworzenia zapytania grupy dynamicznej i dodawania wyrażeń w usłudze Microsoft Intune.

        Gdy użytkownicy lub urządzenia spełniają wprowadzone kryteria, są automatycznie dodawani do grup dynamicznych. W tym przykładzie urządzenia są automatycznie dodawane do tej grupy, jeśli system operacyjny to Windows. Jeśli korzystasz z tego przewodnika w środowisku produkcyjnym, zachowaj ostrożność. Celem jest przećwiczenie tworzenia dynamicznych grup.

      2. Zapisz>Utwórz , aby zapisać zmiany.

  6. Utwórz grupę Wszyscy nauczyciele z następującymi ustawieniami:

    • Typ grupy: Wybierz pozycję Zabezpieczenia.

    • Nazwa grupy: Wprowadź wszystkich nauczycieli.

    • Typ członkostwa: Wybierz pozycję Użytkownik dynamiczny.

    • Dynamiczni członkowie użytkowników: Wybierz pozycję Dodaj zapytanie dynamiczne i skonfiguruj zapytanie:

      • Właściwość: Wybierz dział.

      • Operator: Wybierz pozycję Równa się.

      • Wartość: Wprowadź Nauczyciele.

        1. Wybierz pozycję Dodaj wyrażenie. Wyrażenie jest wyświetlane w składni reguły.

          Gdy użytkownicy lub urządzenia spełniają wprowadzone kryteria, są automatycznie dodawani do grup dynamicznych. W tym przykładzie użytkownicy są dodawani do tej grupy automatycznie, jeśli ich działem jest Nauczyciele. Podczas dodawania użytkowników do organizacji możesz wprowadzić dział i inne właściwości. Jeśli korzystasz z tego przewodnika w środowisku produkcyjnym, zachowaj ostrożność. Celem jest przećwiczenie tworzenia dynamicznych grup.

        2. Zapisz>Utwórz , aby zapisać zmiany.

Tematy do omówienia

Utworzeni użytkownicy i grupy są również widoczni w Centrum administracyjne platformy Microsoft 365 i w centrum administracyjnym Microsoft Entra. We wszystkich tych obszarach możesz tworzyć grupy dla swojej subskrypcji dzierżawy i zarządzać nimi. Jeśli Twoim celem jest zarządzanie urządzeniami, użyj centrum administracyjnego usługi Microsoft Intune.

Sprawdzanie członkostwa w grupach

  1. W centrum administracyjnym Intune wybierz pozycję Użytkownicy>Wszyscy użytkownicy> Wybierz nazwę dowolnego istniejącego użytkownika.
  2. Przejrzyj niektóre informacje, które możesz dodać lub zmienić. Spójrz na przykład na właściwości , które możesz skonfigurować, takie jak stanowisko, dział, miasto, lokalizacja biura i inne. Można używać tych właściwości w zapytaniach dynamicznych podczas tworzenia grup dynamicznych.
  3. Wybierz pozycję Grupy , aby wyświetlić członkostwo tego użytkownika. Możesz również usunąć użytkownika z grupy.
  4. Wybierz inne opcje, aby uzyskać więcej informacji i dowiedzieć się, co możesz zrobić. Przyjrzyj się na przykład przypisanej licencji, urządzeniom użytkownika i nie tylko.

Co właśnie zrobiłem?

W centrum administracyjnym usługi Intune utworzono nowe grupy zabezpieczeń, a następnie dodano do nich istniejących użytkowników i urządzenia. Te grupy zostaną użyte w dalszych krokach tego samouczka.

Create a settings catalog policy in Intune

W tej sekcji utworzymy zasady katalogu ustawień w usłudze Intune, przyjrzymy się niektórym ustawieniom w lokalnym zarządzaniu zasadami grupy i porównamy te same ustawienia w usłudze Intune. Celem jest wyświetlenie ustawienia w zasadach grupy i wyświetlenie tego samego ustawienia w usłudze Intune.

  1. W centrum administracyjnym Intune wybierz pozycję Urządzenia>Zarządzanie urządzeniami>Konfiguracja>Utwórz>nowe zasady.

  2. Wprowadź następujące właściwości:

    • Platforma: wybierz pozycję Windows 10 i nowsze.
    • Typ profilu: wybierz pozycję Katalog ustawień.
  3. Wybierz pozycję Utwórz.

  4. W obszarze Podstawy wprowadź następujące właściwości:

    • Nazwa: wprowadź opisową nazwę profilu. Nadaj nazwę profilom, aby można było je później łatwo rozpoznać. Na przykład wpisz informacje o urządzeniach uczniów z systemem Windows.
    • Opis: wprowadź opis profilu. To ustawienie jest opcjonalne, ale zalecane.
  5. Wybierz pozycję Dalej.

  6. W obszarze Ustawienia konfiguracji wybierz pozycję Dodaj ustawienia. Zostanie wyświetlona lista wszystkich ustawień.

    Zrzut ekranu pokazujący selektor ustawień wykazu ustawień w usłudze Microsoft Intune.

    Możesz również filtrować ustawienia dotyczące urządzeń i ustawień użytkowników oraz wyszukiwać ustawienia:

    Zrzut ekranu przedstawiający sposób filtrowania i wyszukiwania w selektorze ustawień wykazu ustawień w usłudze Microsoft Intune.

  7. W polu wyszukiwania wpisz "pobieranie". Wszystkie ustawienia zasad mające w nazwie wyraz "pobieranie" są filtrowane i wyświetlane na liście:

    Zrzut ekranu przedstawiający sposób wyszukiwania zasad za pomocą słowa kluczowego w katalogu ustawień w usłudze Microsoft Intune.

  8. Przejdź do kategorii >Microsoft Edge wybierz ustawienia filtra SmartScreen. Zwróć uwagę, że ustawienia zasad filtra SmartScreen z wyrazem "pobieranie" w nazwie są filtrowane i wyświetlane:

    Zrzut ekranu przedstawiający sposób wyświetlania ustawień zasad filtra Smart Screen przeglądarki Microsoft Edge w katalogu ustawień w usłudze Microsoft Intune.

Porównanie zasad w obszarze zarządzania zasadami grupy i usługi Intune

W tej sekcji przedstawiono zasady w programie Intune i pasujące do nich zasady w zasady grupy Management Editor.

  1. Na komputerze pełniącym Administrację otwórz aplikację Zarządzanie zasady grupy.

    Ta aplikacja jest instalowana z narzędziami do zarządzania zasady grupy, które są opcjonalną funkcją dodaną w systemie Windows. Wymagania wstępne (w tym artykule) zawierają listę czynności, które należy wykonać, aby ją zainstalować.

  2. Rozwiń węzeł Domeny> Wybierz domenę. Na przykład wybierz pozycję contoso.net.

  3. Kliknij prawym przyciskiem myszy pozycję Edytuj zasady >OfficeandEdge. Zostanie otwarta aplikacja Edytor zarządzania zasady grupy.

    Zrzut ekranu przedstawiający sposób kliknięcia prawym przyciskiem myszy lokalnego pakietu Office i zasad grupy ADMX przeglądarki Microsoft Edge i wybrania pozycji Edytuj.

    OfficeandEdge to zasady grupy zawierające szablony ADMX pakietu Office i przeglądarki Microsoft Edge. Ta zasada jest opisana w wymaganiach wstępnych (w tym artykule).

  4. RozwińZasady>konfiguracji> komputeraSzablony administracyjne>:PanelsterowaniaPersonalizacja>. Zwróć uwagę na dostępne ustawienia.

    Zrzut ekranu przedstawiający sposób rozwinięcia konfiguracji komputera w lokalnym edytorze zarządzania zasady grupy i przejścia do pozycji Personalizacja.

    Kliknij dwukrotnie pozycję Zapobiegaj włączeniu kamery na ekranie blokady i zobacz dostępne opcje:

    Zrzut ekranu przedstawiający sposób wyświetlania opcji ustawień konfiguracji komputera lokalnego w zasadach grupy.

  5. W centrum administracyjnym Intune przejdź do zasad wykazu ustawień urządzeń uczniów z systemem Windows.

  6. Wybierz pozycję Ustawienia> konfiguracji, Edytuj,>Dodaj ustawienia. Wyszukaj Personalizacja i wybierz kategorięAdministrative templates\Panel sterowania\Personalization. Dostępne ustawienia:

    Zrzut ekranu przedstawiający ścieżkę ustawień zasad personalizacji ADMX w wykazie ustawień usługi Microsoft Intune.

    Ta ścieżka i dostępne ustawienia są podobne do ustawień wyświetlanych w zasady grupy Edytorze zarządzania. Jeśli wybierzesz ustawienie Zapobiegaj włączaniu kamery na ekranie blokady, zostaną wyświetlone podobne opcje zasady grupy Edytorze zarządzania.

    Zrzut ekranu przedstawiający ścieżkę ustawień ADMX zapobiegających włączeniu kamery ekranu blokady w katalogu ustawień usługi Microsoft Intune.

Porównanie zasad użytkownika w zasady grupy Management i Intune

  1. W zasadach wykazu ustawień urządzeń uczniów z systemem Windows wybierz pozycję Ustawienia konfiguracji>Edytuj>Dodaj ustawienia. inprivate browsingWyszukaj plik . Zwróć uwagę na opcje ustawień. To (User) ustawienie dotyczy konfiguracji użytkownika. Drugie ustawienie dotyczy konfiguracji urządzeń.

    Zrzut ekranu przedstawiający ustawienie użytkownika i ustawienie urządzenia w wykazie ustawień usługi Microsoft Intune.

  2. W edytorze zarządzania zasady grupy znajdź odpowiednie ustawienia użytkownika i urządzenia:

    • Urządzenie: Rozwiń węzeł Konfiguracja komputera>Zasady>Szablony administracyjne Składniki>systemu Windows Prywatność>w programie Internet Explorer>>Wyłącz przeglądanie InPrivate.
    • Użytkownik: RozwińZasady>konfiguracji> użytkownikaSzablony administracyjne Składniki>systemu Windows Prywatność>>w programie Internet Explorer>Wyłącz przeglądanie InPrivate.

    Zrzut ekranu przedstawiający sposób wyłączania przeglądania InPrivate w przeglądarce Internet Explorer przy użyciu lokalnego szablonu ADMX.

Porada

Aby wyświetlić wbudowane zasady systemu Windows, możesz również użyć GPEdit (Edytuj aplikację zasad grupy ).

Co właśnie zrobiłem?

Utworzono zasady wykazu ustawień w usłudze Intune. W tych zasadach przyjrzeliśmy się niektórym ustawieniom i przyjrzeliśmy się tym samym ustawieniom ADMX w lokalnej funkcji zarządzania zasady grupy.

Tworzenie zasad wykazu ustawień usługi OneDrive

W tej sekcji utworzysz zasady wykazu ustawień usługi OneDrive w usłudze Intune, aby kontrolować niektóre ustawienia. Te konkretne ustawienia są wybierane, ponieważ są często używane w organizacjach.

  1. Tworzenie kolejnych zasad usługi Intune (Zarządzanie>urządzeniami>,Konfiguracja>— tworzenie>nowych zasad).

  2. Wprowadź następujące właściwości:

    • Platforma: wybierz pozycję Windows 10 i nowsze.
    • Typ profilu: wybierz pozycję Katalog ustawień.
  3. Wybierz pozycję Utwórz.

  4. W obszarze Podstawy wprowadź następujące właściwości:

    • Nazwa: Wprowadź zasady usługi OneDrive dla wszystkich użytkowników systemu Windows.
    • Opis: wprowadź opis profilu. To ustawienie jest opcjonalne, ale zalecane.
  5. Wybierz pozycję Dalej.

  6. W obszarze Ustawienia konfiguracji wybierz pozycję Dodaj ustawienia. Na liście kategorii wyszukaj lub przejdź do usługi OneDrive. Wybierz następujące ustawienia, a następnie zamknij selektor ustawień:

    • Uniemożliwianie użytkownikom synchronizowania osobistych kont usługi OneDrive (użytkownik)
    • Logowanie użytkowników w trybie dyskretnym do aplikacji do synchronizacji usługi OneDrive przy użyciu ich poświadczeń systemu Windows
    • Korzystanie z usługi Pliki na żądanie usługi OneDrive
  7. Skonfiguruj te ustawienia:

    Ustawienie Value
    Uniemożliwianie użytkownikom synchronizowania osobistych kont usługi OneDrive (użytkownik) Włączone
    Logowanie użytkowników w trybie dyskretnym do aplikacji do synchronizacji usługi OneDrive przy użyciu ich poświadczeń systemu Windows Włączone
    Korzystanie z usługi Pliki na żądanie usługi OneDrive Włączone

Ustawienia będą wyglądać podobnie do następujących:

Zrzut ekranu przedstawiający sposób tworzenia zasad wykazu ustawień usługi OneDrive w usłudze Microsoft Intune.

Aby uzyskać więcej informacji na temat ustawień klienta usługi OneDrive, przejdź do tematu Sterowanie ustawieniami klienta synchronizacji usługi OneDrive za pomocą zasady grupy.

Przypisywanie zasad

  1. W ramach zasad wybieraj pozycję Dalej , aż przejdziesz do pozycji Przypisania. Wybierz pozycję Dodaj grupy:

  2. Zostanie wyświetlona lista istniejących użytkowników i grup. Wybierz utworzoną wcześniej > grupę Wszystkie urządzenia z systemem WindowsWybierz.

    Jeśli korzystasz z tego instruktażu w środowisku produkcyjnym, rozważ dodanie pustych grup. Celem jest przećwiczenie przypisywania zasad.

  3. Wybierz pozycję Dalej. W obszarze Recenzja + tworzenie wybierz pozycję Utwórz , aby zapisać zmiany.

W tej sekcji utworzono niektóre zasady wykazu ustawień i przypisano je do utworzonych grup.

Najlepsze rozwiązania dotyczące zasad

Podczas tworzenia zasad i profilów w usłudze Intune należy uwzględnić pewne zalecenia i najlepsze rozwiązania. Aby uzyskać więcej informacji, przejdź do najważniejszych wskazówek dotyczących zasad i profilu.

Czyszczenie zasobów

Gdy nie jest już potrzebny, możesz:

  • Usuń utworzone grupy:

    • Wszystkie urządzenia uczniów z systemem Windows
    • Wszystkie urządzenia z systemem Windows
    • Wszyscy nauczyciele
  • Usuń utworzone zasady wykazu ustawień:

    • Urządzenia uczniów z systemem Windows
    • Zasady usługi OneDrive dotyczące wszystkich użytkowników systemu Windows

Podsumowanie

W tym samouczku lepiej zapoznano się z centrum administracyjnym usługi Microsoft Intune, użyto konstruktora zapytań do utworzenia grup dynamicznych i utworzono zasady wykazu ustawień w usłudze Intune, aby skonfigurować różne ustawienia. Porównano również korzystanie z szablonów ADMX lokalnie i w chmurze z usługą Intune.