Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Set up account based Apple User Enrollment for personal devices enrollment in Microsoft Intune. Rejestrowanie użytkowników na podstawie konta zapewnia szybsze i bardziej przyjazne dla użytkownika środowisko rejestracji niż rejestrowanie użytkowników w Portal firmy. Użytkownik urządzenia inicjuje rejestrację, logując się do swojego konta służbowego w aplikacji Ustawienia. Gdy użytkownik zatwierdzi zarządzanie urządzeniami, zasady rejestracji zostaną zainstalowane w trybie dyskretnym i zasady usługi Intune zostaną zastosowane. Usługa Intune używa rejestracji just in time (JIT) i aplikacji Microsoft Authenticator na potrzeby uwierzytelniania, aby zmniejszyć liczbę przypadków, w których użytkownicy muszą logować się podczas rejestracji i podczas uzyskiwania dostępu do aplikacji służbowych.
W tym artykule opisano, jak skonfigurować rejestrację użytkowników firmy Apple opartą na kontach w usłudze Microsoft Intune. Deweloper:
- Skonfiguruj rejestrację JIT.
- Utwórz zasady rejestracji.
- Przygotuj pracowników i uczniów do rejestracji.
Wymagania wstępne
Wymagania dotyczące platformy urządzenia
Ta metoda rejestracji obsługuje następujące platformy:
- iOS/iPadOS 15 lub nowszy
Jeśli profil rejestracji użytkownika sterowany kontem przypiszesz użytkownikom urządzeń z systemem iOS/iPadOS 14.9 lub starszym, usługa Microsoft Intune automatycznie zarejestruje ich za pośrednictwem rejestracji użytkownika w Portal firmy.
Wymagania dotyczące konfiguracji dzierżawy
- Ustawianie uprawnień zarządzania urządzeniami przenośnymi (MDM)
- Pobieranie certyfikatu MDM Push firmy Apple
- Tworzenie zarządzanych Apple ID dla użytkowników urządzeń (otwiera witrynę pomocy technicznej Apple)
Należy również skonfigurować odnajdowanie usług, aby firma Apple mogła nawiązać połączenie z usługą Intune i pobrać informacje o rejestracji. Aby spełnić to wymaganie wstępne, skonfiguruj i opublikuj dobrze znany plik zasobu HTTP w tej samej domenie, do której logują się pracownicy. Firma Apple pobiera plik za pośrednictwem żądania HTTP GET do "https://contoso.com/.well-known/com.apple.remotemanagement", wprowadzając domenę Twojej organizacji zamiast contoso.com. Opublikuj plik w domenie, która może obsługiwać żądania HTTP GET.
Uwaga
Do prawidłowego działania dobrze znanego pliku zasobu należy go zapisać bez rozszerzenia, takiego jak .json.
Utwórz plik w formacie JSON z typem zawartości ustawionym na application/json. Udostępniamy następujące przykłady JSON, które można skopiować i wkleić do pliku. Użyj tego, który pasuje do Twojego środowiska. Zastąp zmienną YourAADTenantID w podstawowym adresie URL identyfikatorem dzierżawy usługi Microsoft Entra Twojej organizacji.
Środowiska usługi Microsoft Intune:
{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.com/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}
Środowisko usługi Microsoft Intune dla instytucji rządowych USA:
{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.us/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}
Usługa Microsoft Intune obsługiwana przez firmę 21 Vianet w środowiskach chińskich:
{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.cn/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}
Pozostała część przykładu JSON jest wypełniona wszystkimi potrzebnymi informacjami, w tym:
- Wersja: Wersja serwera to
mdm-byod. - BaseURL: Ten adres URL jest lokalizacją, w której znajduje się usługa Intune.
Porada
Aby uzyskać więcej informacji na temat wymagań technicznych odnajdywania usług, zobacz Implementowanie przepływu rejestracji użytkownika prostego uwierzytelniania w dokumentacji dla deweloperów firmy Apple.
Jeśli odnajdywanie usługi nie jest skonfigurowane poprawnie, użytkownicy otrzymują następujący komunikat o błędzie:
- Tytuł: Logowanie nie powiodło się
- Opis: Twój identyfikator Apple ID nie obsługuje oczekiwanych usług na tym urządzeniu. Skontaktuj się z administratorem, aby się zalogować.
Aby rozwiązać ten problem, upewnij się, że serwer sieci Web hostuje plik odnajdywania usług z typem zawartości ustawionym na application/json.
Możesz to sprawdzić, uruchamiając następujące polecenia:
curl -I "https://contoso.com/.well-known/com.apple.remotemanagement"
curl -I "https://contoso.com/.well-known/com.apple.remotemanagement?user-identifier=firstname.surname@contoso.com&model-family=iPhone"
Oba te polecenia powinny zwrócić .Content-Type: application/json
Najważniejsze wskazówki
Zalecamy dodatkowe konfiguracje, aby usprawnić proces rejestracji dla użytkowników urządzeń. Ta sekcja zawiera więcej informacji na temat każdego zalecenia.
Wdrażanie aplikacji sieci Web Portal firmy
Wdróż wersję aplikacji internetowej witryny internetowej Intune — Portal firmy, aby użytkownicy mieli szybki dostęp do stanu urządzenia, akcji urządzenia i informacji o zgodności. Aplikacja sieci Web zostanie wyświetlona na ekranie głównym i będzie służyć jako link do witryny internetowej Portal firmy. Bez aplikacji sieci Web użytkownicy urządzeń nadal mogą uzyskiwać dostęp do witryny internetowej Portal firmy, ale muszą otworzyć przeglądarkę i wpisać adres w polu wyszukiwania. Aby uzyskać więcej informacji o dodawaniu aplikacji sieci Web, zobacz Dodawanie aplikacji sieci Web do usługi Microsoft Intune.
Włączanie uwierzytelniania federacyjnego
Rejestracja użytkowników Apple wymaga utworzenia i udostępnienia zarządzanych identyfikatorów Apple ID rejestrującym się użytkownikom. Jeśli włączysz uwierzytelnianie federacyjne, które polega na połączeniu Apple Business z usługą Microsoft Entra ID, nie musisz tworzyć i zapewniać unikalnych identyfikatorów Apple ID każdemu użytkownikowi. Zamiast tego użytkownik urządzenia może zalogować się do swoich aplikacji przy użyciu tych samych poświadczeń, których używają dla konta służbowego. Aby uzyskać więcej informacji, zobacz: Wprowadzenie do uwierzytelniania federacyjnego z Apple Business w podręczniku użytkownika Apple Business.
Krok 1. Konfigurowanie rejestracji just in time i przypisywanie aplikacji Microsoft Authenticator
Skonfiguruj rejestrację just in time i przypisz aplikację Microsoft Authenticator jako wymaganą. Aby uzyskać instrukcje, zobacz Konfigurowanie rejestracji JIT w Intune. Wróć do tego artykułu, gdy skończysz, aby przejść do następnego kroku.
Krok 2. Tworzenie profilu rejestracji
Utwórz profil rejestracji dla urządzeń rejestrujących się za pośrednictwem rejestracji użytkownika sterowanej kontem. Profil rejestracji uruchamia środowisko rejestracji użytkownika urządzenia i umożliwia mu zainicjowanie rejestracji z poziomu aplikacji Ustawienia.
W centrum administracyjnym Microsoft Intune przejdź do pozycji Rejestracja urządzeń>.
Wybierz kartę Apple .
W obszarze Opcje rejestracji wybierz pozycję Typy rejestracji.
Wybierz pozycję Utwórz profil>iOS/iPadOS.
Na stronie Podstawy wprowadź nazwę i opis profilu, aby odróżnić go od innych profilów w centrum administracyjnym. Użytkownicy urządzeń nie widzą tych szczegółów.
Wybierz pozycję Dalej.
Na stronie Ustawienia w polu Typ rejestracji wybierz sposób rejestrowania urządzeń. Możesz wybrać metodę rejestracji lub zezwolić użytkownikom na dokonanie własnego wyboru. Ich wybór określa proces rejestracji przeprowadzany przez usługę Microsoft Intune. Znajduje to również odzwierciedlenie w atrybucie własności urządzenia w usłudze Microsoft Intune. Aby dowiedzieć się więcej o środowiskach użytkowników i tym, co widzą oni na ekranie podczas rejestracji, zobacz Konfigurowanie osobistego urządzenia z systemem iOS do pracy lub szkoły.
Dostępne opcje:
Rejestracja użytkownika oparta na koncie: przypisani użytkownicy, którzy inicjują rejestrację, są rejestrowani za pośrednictwem rejestracji użytkowników opartej na koncie.
Określ na podstawie wyboru użytkownika: Przypisani użytkownicy, którzy inicjują rejestrację, mogą wybrać sposób zarejestrowania swojego urządzenia. Dostępne opcje:
Posiadam to urządzenie: Po wybraniu tej opcji jest wyświetlanych więcej ustawień. Użytkownik ma możliwość zabezpieczenia całego urządzenia lub tylko aplikacji i danych związanych z pracą.
(Firma) jest właścicielem tego urządzenia: Urządzenie jest rejestrowane za pośrednictwem usługi rejestracji urządzeń firmy Apple. Aby uzyskać więcej informacji na temat tej metody rejestracji, zobacz Rejestracja urządzenia i MDM w witrynie pomocy technicznej firmy Apple.
Wybierz pozycję Dalej.
Na stronie Zadania przypisz profil do wszystkich użytkowników lub wybierz określone grupy. Grupy urządzeń nie są obsługiwane w scenariuszach rejestracji użytkowników, ponieważ rejestracja użytkownika wymaga tożsamości użytkownika.
Wybierz pozycję Dalej.
Na stronie Przejrzyj + utwórz przejrzyj dostępne opcje, a następnie wybierz pozycję Utwórz , aby zakończyć tworzenie profilu.
Krok 3. Przygotuj pracowników do rejestracji
Aby zainicjować rejestrację urządzenia na urządzeniu prywatnym, właściciel urządzenia musi przejść do aplikacji Ustawienia i zalogować się za pomocą swojego konta służbowego. Jeśli spróbują zalogować się do aplikacji przy użyciu swojego konta służbowego, aplikacja ostrzeże go o wymaganiu rejestracji i poinstruuje, jak ma postępować.
W tej sekcji opisano kroki rejestracji dla użytkowników urządzeń. Zalecamy używanie tych informacji w dokumentacji dołączania urządzeń organizacji lub na potrzeby rozwiązywania problemów i pomocy technicznej.
- Otwórz aplikację Ustawienia na urządzeniu.
- Wybierz opcję Ogólne.
- Wybierz opcję VPN & Zarządzanie urządzeniami.
- Zaloguj się za pomocą konta służbowego lub za pomocą identyfikatora Apple ID udostępnionego przez organizację.
- Wybierz opcję Zaloguj się do usługi iCloud.
- Wprowadź hasło dla nazwy użytkownika wyświetlanej na ekranie. Następnie wybierz pozycję Kontynuuj.
- Wybierz opcję Zezwalaj na zdalne zarządzanie.
- Poczekaj kilka minut na skonfigurowanie urządzenia i zainstalowanie profilu zarządzania.
- Aby potwierdzić, że urządzenie jest gotowe do użycia w pracy, przejdź do & Zarządzanie urządzeniami VPN. Upewnij się, że Twoje konto służbowe znajduje się na liście KONTO ZARZĄDZANE.
- Microsoft Authenticator jest wymagany, aby uzyskać dostęp do aplikacji służbowych. Po zarejestrowaniu poczekaj kilka minut, aż aplikacja Authenticator zostanie zainstalowana na Twoim urządzeniu. Jeśli spróbujesz zalogować się do aplikacji służbowej bez aplikacji uwierzytelniającej, zostanie wyświetlony komunikat o błędzie.
- Może zostać wyświetlonych więcej monitów z prośbą o zatwierdzenie instalacji aplikacji służbowych. Wybierz pozycję Zainstaluj , aby zatwierdzić instalację.
Priorytet profilu
Usługa Intune stosuje profile rejestracji w kolejności, w jakiej określasz ich priorytety. Aby zmienić kolejność ich stosowania:
- Wstecz do typów rejestracji, aby wyświetlić swoje profile.
- Przeciągnij i upuść profile na liście, aby zmienić ich priorytet.
Jeśli występuje konflikt, ponieważ użytkownikowi przypisano więcej niż jeden profil, usługa Intune stosuje profil o wyższym priorytecie.
Usuwanie urządzenia z zarządzania
Klucze woluminu i kryptograficzne utworzone na potrzeby zarządzania danymi służbowymi na urządzeniu zostaną wymazane, gdy urządzenie wyrejestruje się z usługi Intune.
Następne kroki
Aby zapoznać się z przeglądem obsługiwanych funkcji rejestracji użytkowników firmy Apple i akcji zarządzania w usłudze Microsoft Intune, zobacz Omówienie rejestracji użytkowników firmy Apple w usłudze Microsoft Intune.
Aby uzyskać więcej informacji na temat rejestracji użytkownika firmy Apple, zobacz Rejestrowanie użytkownika i MDM w witrynie pomocy technicznej firmy Apple.
Aby rozwiązać problemy, zobacz Rozwiązywanie problemów z błędami rejestracji urządzeń z systemem iOS/iPadOS w usłudze Microsoft Intune.
Aby uzyskać obsługiwane ustawienia w profilach konfiguracji urządzeń usługi Intune, zobacz: