Przewodnik wdrażania: Zarządzanie urządzeniami z systemem macOS w usłudze Microsoft Intune

Zabezpieczanie dostępu do służbowej poczty e-mail, danych i aplikacji na urządzeniach z systemem macOS. Ten artykuł przeprowadzi Cię przez zadania specyficzne dla systemu macOS, aby pomóc Ci włączyć zarządzanie urządzeniami przenośnymi usługi Intune dla systemu macOS, skonfigurować zasady i wdrożyć aplikacje.

Wymagania wstępne

Spełnij następujące wymagania wstępne, aby włączyć zarządzanie urządzeniami z systemem macOS w usłudze Intune:

Zalecamy używanie roli o najniższych uprawnieniach, która jest potrzebna do wykonywania zadań. Na przykład rola o najniższych uprawnieniach, która może wykonywać zadania rejestracji urządzeń, to wbudowana rola Menedżera zasad i profilów usługi Intune.

Aby uzyskać więcej informacji na temat wbudowanych ról i ich możliwości, zobacz Kontrola dostępu oparta na rolach (RBAC) z usługą Intune iWbudowane uprawnienia ról dla usługi Intune.

Aby uzyskać bardziej szczegółowe informacje o tym, jak przeprowadzić wstępną konfigurację, dołączyć lub przenieść się do usługi Microsoft Intune, zobacz przewodnik wdrażania konfiguracji usługi Intune.

Planowanie wdrożenia

Skorzystaj z przewodnika planowania dotyczącego usługi Microsoft Intune, aby zdefiniować cele, scenariusze przypadków użycia i wymagania dotyczące zarządzania urządzeniami. Pomoże Ci to również w zaplanowaniu wdrożenia, komunikacji, pomocy technicznej, testowania i weryfikacji. Ponieważ na przykład aplikacja Portal firmy dla systemu macOS nie jest dostępna w sklepie App Store, zalecamy przygotowanie planu komunikacji, aby użytkownicy końcowi wiedzieli, jak zainstalować portal firmy i zarejestrować swoje urządzenia.

Rejestrowanie urządzeń

Skonfiguruj metody rejestracji i środowisko dla firmowych i osobistych urządzeń z systemem macOS. Ten krok gwarantuje, że urządzenia otrzymają zasady i konfiguracje usługi Intune po zarejestrowaniu. Usługa Intune obsługuje rejestrację BYOD (Bring Your Own Device), automatyczną rejestrację urządzeń firmy Apple i rejestrację bezpośrednią dla urządzeń firmowych. Aby uzyskać informacje o każdej metodzie rejestracji i sposobie wyboru odpowiedniej dla organizacji, zobacz Przewodnik rejestracji urządzeń z systemem macOS dla usługi Microsoft Intune.

Zadanie Szczegóły
Konfigurowanie rejestracji urządzeń należących do użytkowników (BYOD) Spełnij wymagania wstępne zawarte w tym artykule, aby umożliwić rejestrację urządzeń należących do użytkowników. Znajdziesz tu również zasoby dotyczące rejestracji i linki do udostępnienia użytkownikom urządzeń, aby zapewnić im wsparcie techniczne w całym środowisku rejestracji. Ta metoda rejestracji jest przeznaczona dla organizacji, które mają zasady BYOD ( Bring Your Own Device ). Modele BYOD umożliwiają użytkownikom korzystanie z urządzeń osobistych na potrzeby służbowe.
Konfigurowanie automatycznej rejestracji urządzeń firmy Apple (ADE) Skonfiguruj gotowe środowisko rejestracji, które automatyzuje rejestrację na należących do firmy urządzeniach zakupionych za pośrednictwem usługi Apple School Manager lub Apple Business. Ta metoda jest idealnym rozwiązaniem dla organizacji, które mają dużą liczbę urządzeń do zarejestrowania, ponieważ eliminuje konieczność kontaktowania się z każdym urządzeniem i konfigurowania go osobno.

W przypadku korzystania z zasad rejestracji usługi ADE systemu macOS zalecamy skonfigurowanie konfiguracji konta systemu macOS z funkcją LAPS, aby umożliwić nowo zarejestrowanym urządzeniom korzystanie z konta administratora lokalnego i standardowego oraz zaszyfrowane hasło administratora, którym można zarządzać za pomocą usługi Intune.
Konfigurowanie rejestracji bezpośredniej dla urządzeń firmowych Skonfiguruj środowisko rejestracji dla urządzeń należących do firmy, które nie są powiązane z jednym użytkownikiem, takich jak urządzenia używane w przestrzeni udostępnionej lub w środowisku detalicznym. Rejestracja bezpośrednia nie powoduje wyczyszczenia urządzenia, dlatego jest to idealne rozwiązanie, gdy urządzenia nie potrzebują dostępu do danych użytkowników lokalnych. Konieczne będzie przeniesienie profilu rejestracji bezpośrednio na komputer Mac, co wymaga połączenia USB z komputerem Mac z programem Apple Configurator.
Dodawanie menedżera rejestracji urządzeń People wyznaczeni jako menedżerowie rejestracji urządzeń (DEM) mogą zarejestrować do 1000 urządzeń przenośnych należących do firmy jednocześnie. Konta DEM są przydatne w organizacjach, które rejestrują i przygotowują urządzenia przed przekazaniem ich użytkownikom.
Identyfikowanie urządzeń firmowych Możesz przypisać urządzeniom status własności firmy, aby zapewnić więcej możliwości zarządzania i identyfikacji w usłudze Intune. Statusu własności firmowej nie można przypisać do urządzeń zarejestrowanych za pośrednictwem Apple Business.
Zmienianie własności urządzeń Po zarejestrowaniu urządzenia możesz zmienić jego etykietę własności w usłudze Intune na własność firmową lub osobistą. Ta zmiana wpływa na sposób zarządzania urządzeniem.
Rozwiązywanie problemów z rejestracją Rozwiąż problemy występujące podczas rejestracji.

Tworzenie reguł zgodności

Utwórz zasady zgodności, aby zdefiniować reguły i warunki, które użytkownicy i urządzenia muszą spełnić, aby uzyskać dostęp do chronionych zasobów. W ten sposób upewniasz się, że urządzenia uzyskujące dostęp do Twoich danych spełniają Twoje standardy. Usługa Intune oznacza urządzenia, które nie spełniają Twoich wymagań, jako niezgodne i podejmuje działania (takie jak wysłanie użytkownikowi powiadomienia, ograniczenie dostępu lub wyczyszczenie urządzenia) zgodnie z konfiguracją.

Jeśli utworzysz zasady dostępu warunkowego, mogą one współpracować z wynikami zgodności urządzeń, aby zablokować dostęp do zasobów z niezgodnych urządzeń. Aby uzyskać szczegółowe informacje dotyczące zasad zgodności oraz rozpoczynania pracy, zobacz Korzystanie z zasad zgodności w celu ustawiania reguł dla urządzeń zarządzanych w usłudze Intune.

Zadanie Szczegóły
Tworzenie zasad zgodności Uzyskaj szczegółowe wskazówki dotyczące tworzenia i przypisywania zasad zgodności do grup użytkowników i urządzeń.
Dodawanie akcji w przypadku niezgodności Wybierz, co się stanie, gdy urządzenia przestaną spełniać warunki określone przez zasady zgodności. Możesz dodać akcje na wypadek niezgodności podczas konfigurowania zasad zgodności urządzenia lub edytując je później.
Tworzenie zasad dostępu warunkowego opartych na urządzeniach lub opartych na aplikacjach Określ aplikacje lub usługi, które chcesz chronić, i zdefiniuj warunki dostępu.
Blokowanie dostępu do aplikacji, które nie korzystają z nowoczesnego uwierzytelniania Utwórz zasady dostępu warunkowego oparte na aplikacji, aby blokować aplikacje korzystające z metod uwierzytelniania innych niż OAuth2 — na przykład aplikacje, które używają uwierzytelniania podstawowego i uwierzytelniania opartego na formularzach. Zanim jednak zablokujesz dostęp, zaloguj się do usługi Microsoft Entra ID i przejrzyj raport aktywności metod uwierzytelniania, aby sprawdzić, czy użytkownicy korzystają z uwierzytelniania podstawowego, aby uzyskać dostęp do podstawowych rzeczy, o których zapomnieli lub o których nie są świadomi. Na przykład z uwierzytelniania podstawowego mogą korzystać kioski kalendarza sali konferencyjnej.

Konfigurowanie ustawień urządzenia

Użyj usługi Microsoft Intune, aby włączyć lub wyłączyć ustawienia i funkcje na urządzeniach z systemem macOS używanych do pracy. Aby skonfigurować i wymusić te ustawienia, utwórz profil konfiguracji urządzenia, a następnie przypisz ten profil do grup w organizacji.

Zadanie Szczegóły
Tworzenie profilu urządzenia w usłudze Microsoft Intune Dowiedz się więcej o różnych typach profilów urządzeń, które można utworzyć dla organizacji.
Konfigurowanie funkcji urządzenia Skonfiguruj typowe funkcje i funkcjonalności systemu macOS. Aby uzyskać opis ustawień w tym obszarze, zobacz dokumentację ustawień urządzenia.
Konfigurowanie profilu sieci Wi-Fi Ten profil umożliwia użytkownikom znajdowanie sieci Wi-Fi organizacji i łączenie się z nią. Aby uzyskać opis ustawień w tym obszarze, zobacz dokumentację ustawień sieci Wi-Fi.
Konfigurowanie profilu sieci przewodowej Ten profil umożliwia użytkownikom komputerów stacjonarnych łączenie się z siecią przewodową organizacji. Opis ustawień w tym obszarze można znaleźć w dokumentacji sieci przewodowej.
Konfigurowanie profilu sieci VPN Skonfiguruj opcję bezpiecznej sieci VPN, taką jak aplikacja Microsoft Tunnel, dla osób łączących się z siecią organizacji. Aby uzyskać opis ustawień w tym obszarze, zobacz dokumentację ustawień sieci VPN.
Ograniczanie funkcji urządzeń Chroń użytkowników przed nieautoryzowanym dostępem i rozproszeniem uwagi, ograniczając funkcje urządzeń, z których korzystają służbowo. Aby uzyskać opis ustawień w tym obszarze, zobacz dokumentację ograniczeń urządzenia.
Konfigurowanie profilu niestandardowego Dodaj i przypisz ustawienia i funkcje urządzenia, które nie są wbudowane w usługę Intune.
Dodawanie rozszerzeń systemu macOS i zarządzanie nimi Dodaj rozszerzenia jądra i rozszerzenia systemu, aby umożliwić użytkownikom instalowanie rozszerzeń aplikacji rozszerzających natywne możliwości systemu operacyjnego. Aby zapoznać się z opisem ustawień w tym obszarze, zobacz dokumentację rozszerzeń systemu macOS.
Dostosowywanie procesu znakowania i rejestracji Dostosowywanie portalu firmy i aplikacji Microsoft Intune przy użyciu tekstów, znakowania, preferencji ekranu i informacji kontaktowych organizacji.

Konfigurowanie zabezpieczeń punktu końcowego

Funkcje zabezpieczeń punktu końcowego w usłudze Intune umożliwiają konfigurowanie zabezpieczeń urządzeń i zarządzanie zadaniami zabezpieczeń dla zagrożonych urządzeń.

Zadanie Szczegóły
Zarządzanie urządzeniami za pomocą funkcji zabezpieczeń punktu końcowego Użyj ustawień zabezpieczeń punktu końcowego w usłudze Intune, aby skutecznie zarządzać zabezpieczeniami urządzeń i naprawiać związane z nimi problemy.
Korzystanie z dostępu warunkowego w celu ograniczenia dostępu do aplikacji Microsoft Tunnel Użyj zasad dostępu warunkowego, aby ograniczyć dostęp urządzenia do bramy sieci VPN aplikacji Microsoft Tunnel.
Dodawanie ustawień ochrony punktu końcowego Skonfiguruj typowe funkcje zabezpieczeń ochrony punktów końcowych, w tym Zaporę, Gatekeepera i FileVault. Opis ustawień w tym obszarze można znaleźć w dokumentacji ustawień ochrony punktu końcowego.

Konfigurowanie bezpiecznych metod uwierzytelniania

Skonfiguruj metody uwierzytelniania w usłudze Intune, aby upewnić się, że dostęp do zasobów wewnętrznych mają tylko autoryzowane osoby. Usługa Intune obsługuje uwierzytelnianie wieloskładnikowe, certyfikaty i poświadczenia pochodne. Certyfikaty mogą być również używane do podpisywania i szyfrowania poczty e-mail przy użyciu protokołu S/MIME.

Zadanie Szczegóły
Wymaganie uwierzytelniania wieloskładnikowego (MFA) Wymagaj od użytkowników podania dwóch form poświadczeń podczas rejestracji.
Tworzenie profilu zaufanego certyfikatu Zanim utworzysz profil certyfikatu SCEP, PKCS lub zaimportowanego certyfikatu PKCS, utwórz i wdróż profil certyfikatu zaufanego. Profil certyfikatu zaufanego wdraża zaufany certyfikat główny dla urządzeń i użytkowników przy użyciu certyfikatów SCEP, PKCS i zaimportowanego certyfikatu PKCS.
Używanie certyfikatów SCEP w usłudze Intune Dowiedz się, co jest potrzebne do korzystania z certyfikatów SCEP w usłudze Intune i skonfigurowania wymaganej infrastruktury. Po wykonaniu tych czynności możesz utworzyć profil certyfikatu SCEP lub skonfigurować urząd certyfikacji innej firmy za pomocą protokołu SCEP.
Używanie certyfikatów PKCS w usłudze Intune Skonfiguruj wymaganą infrastrukturę (na przykład lokalne łączniki certyfikatów), wyeksportuj certyfikat PKCS, a następnie dodaj go do profilu konfiguracji urządzenia w usłudze Intune.
Korzystanie z zaimportowanych certyfikatów PKCS w usłudze Intune Skonfiguruj zaimportowane certyfikaty PKCS, które umożliwiają konfigurowanie protokołu S/MIME i używanie go do szyfrowanie wiadomości e-mail.

Wdrażanie aplikacji

Podczas konfigurowania aplikacji i zasad dotyczących aplikacji należy zastanowić się nad wymaganiami organizacji, takimi jak platformy, które będą obsługiwane, zadania wykonywane przez pracowników, typ aplikacji potrzebnych do wykonywania tych zadań oraz osoby, które ich potrzebują. Za pomocą usługi Intune można zarządzać całym urządzeniem (w tym aplikacjami) lub za pomocą usługi Intune można zarządzać tylko aplikacjami.

Zadanie Szczegóły
Dodawanie aplikacji Portal firmy usługi Intune — Portal firmy Dowiedz się, jak pobrać Portal firmy na urządzenia lub poinstruuj użytkowników, jak robić to samodzielnie.
Dodaj przeglądarkę Microsoft Edge Dodaj i przypisz przeglądarkę Microsoft Edge w usłudze Intune.
Dodaj platformę Microsoft 365 Dodaj i przypisz aplikacje platformy Microsoft 365 w usłudze Intune.
Dodawanie aplikacji biznesowych Dodawaj i przypisuj aplikacje biznesowe (LOB) dla systemu macOS w usłudze Intune.
Przypisywanie aplikacji do grup Po dodaniu aplikacji do usługi Intune przypisz je do użytkowników i urządzeń.
Dołączanie i wykluczanie przypisań aplikacji Kontroluj dostęp do aplikacji, dołączając i wykluczając wybrane grupy z przypisania.
Używanie skryptów powłoki na urządzeniach z systemem macOS Użyj skryptów powłoki, aby rozszerzyć możliwości zarządzania urządzeniami w usłudze Intune poza to, co jest obsługiwane przez system operacyjny macOS.

Uruchamianie akcji zdalnych

Po skonfigurowaniu urządzeń możesz użyć akcji zdalnych w usłudze Intune, aby zarządzać urządzeniami z systemem macOS i rozwiązywać związane z nimi problemy na odległość. Poniższe artykuły zawierają wprowadzenie do akcji zdalnych w usłudze Intune. Jeśli akcja jest nieobecna lub wyłączona w portalu, nie jest obsługiwana w systemie macOS.

Zadanie Szczegóły
Zdalne działania na urządzeniach Dowiedz się, jak przejść do szczegółów i zdalnie zarządzać poszczególnymi urządzeniami oraz rozwiązywać związane z nimi problemy w usłudze Intune. Ten artykuł zawiera listę wszystkich akcji zdalnych dostępnych w usłudze Intune oraz linki do tych procedur.
Używanie aplikacji TeamViewer do zdalnego administrowania urządzeniami usługi Intune Skonfiguruj aplikację TeamViewer w usłudze Intune i dowiedz się, jak zdalnie administrować urządzeniem.
Wyświetlanie zagrożeń i luk w zabezpieczeniach przy użyciu zadań zabezpieczeń Zintegruj usługę Intune z platformą ochrony punktu końcowego w usłudze Microsoft Defender, aby korzystać z jej funkcji zarządzania zagrożeniami i lukami, i korzystaj z usługi Intune do korygowania zagrożeń punktu końcowego identyfikowanych przez funkcję zarządzania lukami w zabezpieczeniach usługi Defender.

Następne kroki