Metody uwierzytelniania na potrzeby automatycznej rejestracji urządzeń w usłudze Intune

Dotyczy systemu iOS/iPadOS

Ten artykuł opisuje metody uwierzytelniania dostępne dla urządzeń z systemem iOS/iPadOS zarejestrowanych w usłudze Intune za pośrednictwem automatycznej rejestracji urządzeń. Dostępne metody uwierzytelniania obejmują:

  • Aplikacji Intune — Portal firmy
  • Asystent ustawień z nowoczesnym uwierzytelnianiem
  • Rejestracja just in time (JIT) dla Asystenta ustawień z nowoczesnym uwierzytelnianiem
  • Asystent ustawień (starsza wersja)

Uwaga

Asystent ustawień (starsza wersja) jest przestarzały i wkrótce zostanie usunięty. Zalecamy używanie Asystenta ustawień z nowoczesnym uwierzytelnianiem.

Wszystkie metody są dostępne dla urządzeń należących do firmy z koligacją użytkownika i zakupionych za pośrednictwem usługi Apple Business lub Apple School Manager.

Opcja 1: Intune — Portal firmy aplikacji

Użyj aplikacji Intune — Portal firmy jako metody uwierzytelniania, jeśli chcesz:

  • Korzystaj z uwierzytelniania wieloskładnikowego (MFA).
  • Monituj użytkowników o zmianę haseł, gdy logują się po raz pierwszy.
  • Monituj użytkowników o resetowanie haseł, które wygasły, podczas rejestracji.
  • Zarejestruj urządzenia w usłudze Microsoft Entra ID i korzystaj z funkcji dostępnych w usłudze Microsoft Entra ID, takich jak dostęp warunkowy.
  • Automatycznie zainstaluj aplikację Portal firmy podczas rejestracji. Jeśli Twoja firma korzysta z programu zakupów zbiorczych (VPP), możesz automatycznie zainstalować aplikację Portal firmy podczas rejestracji bez identyfikatorów Apple ID użytkownika.
  • Chcesz zablokować urządzenie do czasu zainstalowania aplikacji Portal firmy.

Uwaga

Usługa Intune zablokuje rejestrację korzystającą z tej metody uwierzytelniania, jeśli użytkownik urządzenia jest kierowany za pomocą typu zasad rejestracji użytkownika opartego na koncie Apple. Ta sytuacja jest oczekiwana. Użytkownik otrzymuje komunikat o błędzie z informacją, że jego konto nie obsługuje rejestracji za pośrednictwem aplikacji Portal firmy i musi zarejestrować się za pośrednictwem witryny internetowej Portal firmy. Aby zapewnić pomyślne rejestracje za pośrednictwem automatycznej rejestracji urządzeń, użyj opcji 2: Asystenta ustawień z nowoczesnym uwierzytelnianiem jako metodą uwierzytelniania podczas pracy z typami zasad rejestracji użytkowników firmy Apple opartymi na kontach.

Opcja 2: Asystent ustawień z nowoczesnym uwierzytelnianiem

Ta opcja zapewnia takie same zabezpieczenia jak uwierzytelnianie usługi Intune — Portal firmy, ale różni się, ponieważ umożliwia użytkownikowi urządzenia dostęp do części urządzenia, nawet jeśli Portal firmy nie został zainstalowany. Użyj tej opcji uwierzytelniania, jeśli chcesz:

  • Wyczyść urządzenie.
  • Korzystaj z uwierzytelniania wieloskładnikowego (MFA).
  • Monituj użytkowników o zmianę haseł, gdy logują się po raz pierwszy.
  • Monituj użytkowników o resetowanie haseł, które wygasły, podczas rejestracji.
  • Zarejestruj urządzenia w usłudze Microsoft Entra ID i korzystaj z funkcji dostępnych w usłudze Microsoft Entra ID, takich jak dostęp warunkowy.
  • Automatycznie zainstaluj aplikację Portal firmy podczas rejestracji. Jeśli Twoja firma korzysta z programu zakupów zbiorczych (VPP), możesz automatycznie zainstalować aplikację Portal firmy podczas rejestracji bez identyfikatorów Apple ID użytkownika.
  • Zezwól użytkownikom na korzystanie z urządzenia, nawet jeśli aplikacja Portal firmy nie jest zainstalowana.

Asystent ustawień z nowoczesnym uwierzytelnianiem jest obsługiwany na urządzeniach z systemem iOS/iPadOS 13.0 lub nowszym. Starsze urządzenia z systemem iOS/iPadOS, którym przypisano tego typu zasady, będą ponownie korzystać z uwierzytelniania Asystenta ustawień (starszej wersji ).

Automatyczne instalowanie aplikacji Portal firmy

Jeśli Twoja firma korzysta z programu zakupów zbiorczych (VPP), możesz automatycznie zainstalować aplikację Portal firmy podczas rejestracji bez identyfikatorów Apple ID użytkownika. Aby włączyć automatyczną instalację w zasadach rejestracji, wybierz pozycję Tak dla Instalowanie aplikacji Portal firmy za pomocą programu VPP. Zalecamy skorzystanie z tej opcji.

Jeśli nie używasz opcji VPP, użytkownik urządzenia musi wprowadzić swój identyfikator Apple ID podczas Asystenta ustawień lub gdy usługa Intune próbuje zainstalować Portal firmy.

W obu scenariuszach opcja instalacji portalu firmy jest ukryta przed użytkownikiem urządzenia, a portal firmy staje się wymaganą aplikacją na urządzeniu użytkownika. Gdy użytkownik dotrze do ekranu głównego, usługa Intune automatycznie zastosuje poprawne zasady konfiguracji aplikacji na urządzeniu.

Uwaga

Nie wysyłaj osobnych zasad konfiguracji aplikacji do Portal firmy dla urządzeń z systemem iOS/iPadOS po zarejestrowaniu się w Asystencie ustawień z nowoczesnym uwierzytelnianiem. Wykonanie tej czynności spowoduje błąd.

Uwierzytelnianie wieloskładnikowe

Uwaga

Uwierzytelnianie wieloskładnikowe odporne na wyłudzanie informacji nie jest obsługiwane w Asystencie ustawień dla systemu iOS/iPadOS. Użytkownicy rejestrujący urządzenia z systemem iOS/iPadOS za pośrednictwem automatycznej rejestracji urządzeń przy użyciu Asystenta ustawień z nowoczesnym uwierzytelnianiem muszą mieć dostępną alternatywną metodę uwierzytelniania wieloskładnikowego, aby ukończyć rejestrację urządzenia. Aby uzyskać więcej informacji na temat wybierania alternatywnej metody uwierzytelniania wieloskładnikowego, zobacz Wymaganie uwierzytelniania wieloskładnikowego.

Uwierzytelnianie wieloskładnikowe (MFA) będzie wymagane, jeśli wymagająca go zasada dostępu warunkowego jest stosowana podczas rejestracji lub podczas logowania Portal firmy. Uwierzytelnianie wieloskładnikowe jest jednak opcjonalne i zależy od ustawień usługi Microsoft Entra w docelowej zasadzie dostępu warunkowego.

Zewnętrzne metody uwierzytelniania są obsługiwane w usłudze Microsoft Entra ID, co oznacza, że możesz użyć preferowanego rozwiązania uwierzytelniania wieloskładnikowego w celu ułatwienia uwierzytelniania wieloskładnikowego podczas rejestracji urządzenia. Jeśli zdecydujesz się korzystać z dostawcy uwierzytelniania wieloskładnikowego innej firmy, przed wdrożeniem zasad rejestracji na wszystkich urządzeniach wykonaj test, aby upewnić się, że ekran uwierzytelniania wieloskładnikowego usługi Microsoft Entra i uwierzytelnianie wieloskładnikowe działają podczas rejestracji. Aby uzyskać więcej informacji i szczegóły pomocy technicznej dotyczące metod uwierzytelniania zewnętrznego, zobacz Publiczna wersja zapoznawcza: Metody uwierzytelniania zewnętrznego w usłudze Microsoft Entra ID.

Wymagana akcja Portal firmy

Po przejściu przez ekrany Asystenta ustawień użytkownik urządzenia trafia na stronę główną. W tym momencie ich koligacja z użytkownikiem jest określana. Jednak dopóki użytkownik nie zaloguje się do portalu firmy przy użyciu poświadczeń usługi Microsoft Entra i nie wybierze opcji Rozpocznij, urządzenie:

  • Nie zostaną w pełni zarejestrowane w usłudze Microsoft Entra ID.
  • Nie będą widoczne na liście urządzeń użytkownika w usłudze Microsoft Entra ID.
  • Nie będzie mieć dostępu do zasobów chronionych przez dostęp warunkowy.
  • Zgodność urządzenia nie będzie oceniana.
  • Zostanie przekierowany do Portal firmy z innych aplikacji, jeśli użytkownik spróbuje otworzyć jakiekolwiek aplikacje zarządzane chronione przez dostęp warunkowy.

Opcja 3: Rejestracja just in time na potrzeby Asystenta ustawień z nowoczesnym uwierzytelnianiem

Ta opcja jest taka sama jak w przypadku Asystenta ustawień z nowoczesnym uwierzytelnianiem, z tą różnicą, że Portal firmy nie jest wymagany do rejestracji i przestrzegania przepisów usługi Microsoft Entra. Zamiast tego rejestracja i kontrola zgodności usługi Microsoft Entra są w pełni zintegrowane z wyznaczoną aplikacją firmy Microsoft lub innej firmy, która jest skonfigurowana za pomocą rozszerzenia aplikacji do logowania jednokrotnego (SSO) firmy Apple. Rozszerzenie zmniejsza liczbę monitów o uwierzytelnienie i ustanawia logowanie jednokrotne na całym urządzeniu. Rejestracja JIT monituje użytkowników o dwukrotne uwierzytelnienie:

  • Jedno uwierzytelnianie obsługuje rejestrację oraz koligację użytkownik-urządzenie i ma miejsce, gdy użytkownik urządzenia włączy swoje urządzenie i zaloguje się do Asystenta ustawień.
  • Inne uwierzytelnianie obsługuje rejestrację usługi Microsoft Entra i ma miejsce, gdy użytkownik loguje się do wyznaczonej aplikacji. Sprawdzanie zgodności jest również wykonywane w tej aplikacji.

Uwaga

Jeśli Twoja organizacja używa Ochrona punktu końcowego w usłudze Microsoft Defender, aby rejestracja JIT i korygowanie zgodności działały zgodnie z oczekiwaniami, upewnij się, że aplikacja Ochrona punktu końcowego w usłudze Microsoft Defender nie jest pierwszą otwartą aplikacją przez użytkowników.

Gdy użytkownik urządzenia dotrze do ekranu głównego, może zalogować się do dowolnej aplikacji służbowej skonfigurowanej z rozszerzeniem logowania jednokrotnego, aby ukończyć rejestrację usługi Microsoft Entra i sprawdzić zgodność. Logowanie jednokrotne umożliwia zalogowanie użytkownika do wszystkich aplikacji objętych rozszerzeniem zasad logowania jednokrotnego. W tym momencie mogą oni również ręcznie zalogować się do dowolnej aplikacji, która nie jest skonfigurowana do korzystania z rozszerzenia SSO.

Aby skonfigurować rejestrację JIT z automatyczną rejestracją urządzeń:

  1. Utwórz zasadę konfiguracji urządzenia i skonfiguruj ustawienia w kategorii Rozszerzenie aplikacji logowania jednokrotnego . Aby uzyskać instrukcje, zobacz Konfigurowanie rejestracji just in time.

  2. Utwórz zasady rejestracji Apple i wybierz pozycję Asystent ustawień z nowoczesnym uwierzytelnianiem jako metodą uwierzytelniania. Aby ukończyć ten krok, w usłudze Intune musi być obecny aktywny token automatycznej rejestracji urządzeń z usługi Apple Business lub Apple School Manager.

  3. Gdy dojdziesz do strony Zadania w zasadach rejestracji, przypisz zasady do urządzeń zsynchronizowanych z Apple Business i Apple School Manager. Po przypisaniu zasad pracownicy i uczniowie mogą ukończyć konfigurowanie i uwierzytelnianie na swoich urządzeniach.

    Uwaga

    Portal firmy jest nadal wysyłany do urządzeń jako wymagana aplikacja, mimo że nie jest wymagana do rejestracji lub zgodności usługi Microsoft Entra. Użytkownicy urządzeń mogą zbierać i przekazywać dzienniki za pomocą aplikacji Portal firmy, jeśli wystąpią problemy z aplikacją.

Przykład pomyślnego uwierzytelniania

Poniższa sekwencja zdarzeń opisuje przykład tego, jak wygląda pomyślne uwierzytelnienie przy użyciu rejestracji JIT dla asystenta ustawień z nowoczesnym uwierzytelnianiem. Środowisko organizacji może się różnić w zależności od konfiguracji zautomatyzowanej rejestracji urządzeń.

  1. Użytkownik urządzenia włącza urządzenie.

  2. Zostanie uruchomiony Asystent ustawień. Użytkownik urządzenia uwierzytelnia się przy użyciu poświadczeń usługi Microsoft Entra w Asystencie ustawień.

  3. Użytkownik urządzenia kończy uwierzytelnianie wieloskładnikowe, jeśli jest to wymagane w zasadach dostępu warunkowego.

  4. Urządzenie zakończy rejestrację w usłudze Intune i zostanie ustanowiona koligacja użytkownik-urządzenie.

  5. Użytkownik urządzenia trafia na ekran główny, otwiera aplikację Microsoft Teams lub inną aplikację pakietu Office i loguje się przy użyciu swojego konta służbowego. Jeśli urządzenie spełnia wszystkie wymagania dotyczące zgodności, użytkownik urządzenia od razu uzyska dostęp do swoich wiadomości i kalendarza.

    Uwaga

    Podczas rejestracji w usłudze Microsoft Entra użytkownik urządzenia może zobaczyć krótkie pokrętło, podczas gdy usługa Intune kończy sprawdzanie zgodności. Takie zachowanie jest oczekiwane.

  6. Rozszerzenie logowania jednokrotnego ustanawia logowanie jednokrotne we wszystkich innych aplikacjach docelowych i we wszystkich aplikacjach firmy Microsoft.

  7. Urządzenie jest zarejestrowane przy użyciu usługi Microsoft Entra ID i zgodne. Stan urządzenia można wyświetlić w centrum administracyjnym i w usłudze Microsoft Entra ID. Użytkownik urządzenia może wyświetlić stan w aplikacji Intune — Portal firmy i korzystać z aplikacji Portal firmy w celu zapewnienia zgodności, spisu aplikacji, synchronizacji urządzeń i udostępniania dzienników.

  8. Użytkownik urządzenia otworzy aplikację Teams i automatycznie się zaloguje.

Opcja 4: Asystent ustawień (starsza wersja)

Ważna

Metoda uwierzytelniania Asystenta ustawień (starsza wersja) jest przestarzała. Zalecamy używanie Asystenta ustawień z nowoczesnym uwierzytelnianiem we wszystkich scenariuszach zautomatyzowanej rejestracji urządzeń (ADE) z koligacją urządzeń użytkownika.

Użyj starszego Asystenta ustawień, jeśli chcesz, aby użytkownicy korzystali z typowego, gotowego środowiska produktów Apple. Ta opcja instaluje standardowe wstępnie skonfigurowane ustawienia podczas rejestracji urządzenia w usłudze Intune. Użyj tej opcji na potrzeby uwierzytelniania w następujących sytuacjach:

  • Chcesz wyczyścić urządzenie.
  • Nie chcesz nowoczesnych funkcji uwierzytelniania, takich jak uwierzytelnianie wieloskładnikowe.
  • Nie chcesz rejestrować urządzeń w usłudze Microsoft Entra ID. Asystent ustawień (starsza wersja) uwierzytelnia użytkownika za pomocą tokenu p7m firmy Apple.

Jeśli do uwierzytelniania używasz usług federacyjnych Active Directory (AD FS) i Asystenta ustawień, wymagana jest nazwa użytkownika protokołu WS-Trust 1.3/mieszanego punktu końcowego. Aby uzyskać więcej informacji, zobacz Get-AdfsEndpoint w przewodniku po programie Windows PowerShell.

Następne kroki

Teraz, gdy już wiesz, której metody uwierzytelniania używasz, utwórz zasady rejestracji firmy Apple i wybierz metodę uwierzytelniania po wyświetleniu monitu. Aby ukończyć ten krok, w usłudze Intune musi być obecny aktywny token automatycznej rejestracji urządzeń z usługi Apple Business lub Apple School Manager.