Importowanie i analizowanie lokalnych obiektów zasad grupy przy użyciu analizy zasady grupy w usłudze Microsoft Intune

Porada

Szukasz lokalnej analizy obiektu zasad grupy? W zestawie narzędzi firmy rozwiązania zabezpieczające firmy Microsoft Compliance Toolkit dostępne są pewne narzędzia.

Usługa Microsoft Intune ma wiele takich samych ustawień jak lokalne obiekty zasad grupy. Analiza zasady grupy to narzędzie w usłudze Microsoft Intune, które:

Jeśli Twoja organizacja korzysta z lokalnych obiektów GPO do zarządzania urządzeniami z systemem Windows, pomocna może być analiza zasady grupy. Dzięki analizie zasady grupy usługa Intune może zastąpić lokalne obiekty zasad grupy. Urządzenia z systemem Windows są z natury natywne dla chmury. Dlatego w zależności od konfiguracji te urządzenia mogą nie wymagać dostępu do lokalnej usługi Active Directory.

Jeśli chcesz usunąć zależność od lokalnej usługi AD, dobrym pierwszym krokiem będzie przeanalizowanie obiektów zasad grupy przy użyciu analizy zasady grupy. Niektóre starsze ustawienia nie są obsługiwane lub nie mają zastosowania na natywnych chmurowych urządzeniach z systemem Windows. Po przeanalizowaniu obiektów zasad grupy wiadomo, które ustawienia są nadal prawidłowe.

Ta funkcja ma zastosowanie do:

  • System Windows

W tym artykule pokazano, jak wyeksportować lokalne obiekty zasad grupy, zaimportować obiekty zasad grupy do usługi Intune oraz przejrzeć analizę i wyniki. Aby przeprowadzić migrację lub przenieść zaimportowane obiekty zasad grupy do zasad usługi Intune, przejdź do pozycji Tworzenie zasad wykazu ustawień przy użyciu zaimportowanych obiektów zasad grupy w usłudze Microsoft Intune.

Wymagania wstępne

Wymagania dotyczące platformy urządzenia

Ta funkcja obsługuje następujące platformy:

  • System Windows

Wymagania dotyczące ról

Aby skonfigurować te zasady i rozpocząć zbieranie danych spisu z urządzeń, użyj konta z co najmniej jedną z następujących ról:

  • Administrator usługi Intune (rola usługi Microsoft Entra)
  • Rola, która ma punkty odniesienia zabezpieczeń i uprawnienie Konfiguracja urządzenia .

Aby uzyskać więcej informacji na temat wbudowanych ról, zobacz kontrolę dostępu opartą na rolach.

Eksportowanie obiektu zasad grupy jako pliku XML

Poniższe kroki mogą się różnić na poszczególnych serwerach w zależności od używanej wersji Konsoli zarządzania zasadami grupy. Podczas eksportowania obiektu zasad grupy należy pamiętać, aby eksportować go jako plik XML.

  1. Na komputerze lokalnym otwórz konsolę Group Policy Management (GPMC.msc).

  2. W konsoli zarządzania rozwiń nazwę domeny.

  3. Rozwiń węzeł Obiekty zasady grupy, aby wyświetlić wszystkie dostępne obiekty zasad grupy.

  4. Kliknij prawym przyciskiem myszy obiekt zasad grupy, który chcesz zmigrować, a następnie wybierz pozycję Zapisz raport:

    Zrzut ekranu przedstawiający sposób otwierania zarządzania zasady grupy i zapisywania obiektu zasad grupy jako raportu w postaci pliku XML.

  5. Wybierz łatwo dostępny folder na potrzeby eksportu. W obszarze Zapisz jako typ wybierz pozycję Plik XML. W innym kroku dodasz ten plik do analizy zasad grupy w usłudze Intune.

Upewnij się, że plik jest mniejszy niż 4 MB i ma prawidłowe kodowanie Unicode. Jeśli rozmiar eksportowanego pliku przekracza 4 MB, zmniejsz liczbę ustawień w obiekcie zasad grupy.

Importowanie obiektów zasad grupy i uruchamianie analiz

  1. In the Microsoft Intune admin center, select Devices>Manage devicesZasady>grupy analytics.

  2. Wybierz pozycję Importuj, a następnie wybierz zapisany plik > XML.

    Możesz wybrać wiele plików jednocześnie.

    Sprawdź rozmiary poszczególnych plików XML obiektu zasad grupy. Pojedynczy obiekt zasad grupy nie może być większy niż 4 MB. Jeśli pojedynczy obiekt zasad grupy jest większy niż 4 MB, importowanie kończy się niepowodzeniem. Pliki XML bez odpowiedniego zakończenia Unicode również kończą się niepowodzeniem.

  3. W obszarze Tagi zakresu wybierz istniejący tag zakresu, który chcesz zastosować do zaimportowanego obiektu zasad grupy. Jeśli nie wybierzesz istniejącego tagu zakresu, automatycznie zostanie użyty tag domyślnego zakresu:

    Zrzut ekranu przedstawiający importowanie obiektu zasad grupy (GPO) i wybieranie tagu zakresu w usłudze Microsoft Intune i centrum administracyjnym usługi Intune.

    Zaimportowany obiekt zasad grupy jest widoczny tylko dla administratorów uwzględnionych w tagach zakresu. Aby uzyskać więcej informacji na temat tagów zakresu w zaimportowanych obiektach zasad grupy, zobacz Wybieranie tagu zakresu podczas importowania (w tym artykule).

  4. Wybierz pozycję Dalej>utwórz.

    Po wybraniu pozycji Utwórz usługa Intune automatycznie analizuje obiekt zasad grupy w pliku XML.

  5. Po zakończeniu analizy na zaimportowanej stronie obiektu zasad grupy znajdują się następujące informacje:

    • Nazwa zasady grupy: nazwa jest generowana automatycznie przy użyciu informacji w obiekcie zasad grupy.

    • Element docelowy usługi Active Directory: element docelowy jest generowany automatycznie przy użyciu informacji o jednostce docelowej jednostki organizacyjnej (OU) w obiekcie zasad grupy.

    • Obsługa oprogramowania MDM: Pokazuje procent ustawień zasad grupy w obiekcie zasad grupy, które mają takie samo ustawienie w usłudze Intune.

      Uwaga

      Za każdym razem, gdy zespół produktu usługi Microsoft Intune wprowadza zmiany mapowania w usłudze Intune, wartość procentowa w obszarze Obsługa MDM jest aktualizowana automatycznie w celu odzwierciedlenia tych zmian.

    • Nieznane ustawienia: Istnieją pewne CSP, których nie można analizować. W obszarze Nieznane ustawienia są wyświetlane obiekty zasad grupy, których nie można analizować.

    • Ukierunkowany w usłudze AD:Tak oznacza, że obiekt zasad grupy jest połączony z jednostką organizacyjną w lokalnych zasadach grupy. Nie oznacza, że obiekt zasad grupy nie jest połączony z lokalną jednostką organizacyjną.

    • Ostatnio zaimportowane: Pokazuje datę ostatniego importu.

    Możesz zaimportować więcej obiektów zasad grupy w celu analizy, odświeżyć stronę i przefiltrować dane wyjściowe. Możesz również wyeksportować ten widok do .csv pliku:

    Zrzut ekranu przedstawiający importowanie, odświeżanie, filtrowanie lub eksportowanie obiektu zasad grupy do pliku CSV w usłudze Microsoft Intune i centrum administracyjnym usługi Intune.

  6. Wybierz procent obsługi MDM dla wymienionego obiektu zasad grupy. Przedstawiono bardziej szczegółowe informacje o obiekcie zasad grupy:

    • Nazwa ustawienia: Nazwa jest generowana automatycznie przy użyciu informacji zawartych w ustawieniu GPO.

    • Kategoria ustawień zasady grupy: pokazuje kategorię ustawienia dla ustawień ADMX, takich jak Internet Explorer i Microsoft Edge. Nie wszystkie ustawienia mają kategorię ustawień.

    • Obsługa MDM:

      • Tak oznacza, że w usłudze Intune jest dostępne pasujące ustawienie. To ustawienie można skonfigurować w Wykazie ustawień.
      • Nie oznacza, że nie ma pasującego ustawienia dostępnego dla dostawców usługi MDM, w tym usługi Intune.
      • Inne wartości: Jeśli importujesz starsze ustawienia, które nie są już obsługiwane, narzędzie sugeruje migrację do nowszej obsługiwanej wersji. Aby uzyskać więcej informacji na temat scenariuszy migracji, przejdź do Zaimportowane obiekty zasad grupy w usłudze Intune — co musisz wiedzieć.
    • Wartość: pokazuje wartość zaimportowaną z obiektu zasad grupy. Pokazuje różne wartości, takie jak true, 900, Enabled, i falsetak dalej.

    • Zakres: pokazuje, czy zaimportowany obiekt zasad grupy jest przeznaczony dla użytkowników, czy dla urządzeń.

    • Minimalna wersja systemu operacyjnego: pokazuje minimalne numery kompilacji wersji systemu operacyjnego Windows, które ma zastosowanie ustawienie GPO. Może pokazywać 18362 (1903), 17130 (1803) i inne wersje klientów systemu Windows.

      Jeśli na przykład ustawienie zasad pokazuje 18362, to ustawienie obsługuje kompilacje 18362 i nowsze kompilacje.

    • Nazwa CSP: dostawca usług konfiguracji (CSP) uwidacznia ustawienia konfiguracji urządzenia na kliencie z systemem Windows. W tej kolumnie jest wyświetlany dostawca CSP, który zawiera ustawienie. Możesz na przykład zobaczyć Policy, BitLocker, PassportforWork i tak dalej.

      Dokumentacja CSP zawiera listę dostępnych dostawców CSP, pokazuje obsługiwane wersje systemu operacyjnego i nie tylko.

    • Mapowanie CSP: przedstawia ścieżkę OMA-URI dla zasad lokalnych. Identyfikatora OMA-URI można używać w niestandardowym profilu konfiguracji urządzeń. Na przykład możesz zobaczyć ./Device/Vendor/MSFT/BitLocker/RequireDeviceEnryption.

  7. W przypadku ustawień, które są obsługiwane przez usługę MDM, możesz utworzyć zasady Wykazu ustawień z tymi ustawieniami. Aby uzyskać szczegółowe instrukcje, przejdź do pozycji Tworzenie zasad wykazu ustawień przy użyciu zaimportowanych obiektów zasad grupy w usłudze Microsoft Intune.

Wybieranie tagu zakresu podczas importowania

Podczas importowania obiektu zasad grupy można wybrać istniejące tagi zakresu. Jeśli nie wybierzesz tagu zakresu, automatycznie zostanie użyty tag domyślnego zakresu. Zaimportowany obiekt zasad grupy może być widoczny tylko dla administratorów należących do tagu zakresu domyślnego . Administratorzy, którzy nie są objęci zakresem tagu zakresu domyślnego , nie widzą zaimportowanego obiektu zasad grupy.

To zachowanie dotyczy każdego tagu zakresu wybranego podczas importowania obiektu zasad grupy. Administratorzy widzą zaimportowane obiekty zasad grupy tylko wtedy, gdy podczas importowania zaznaczono jeden z tych samych tagów zakresu. Jeśli administrator nie ma tagu zakresu, nie widzi zaimportowanego obiektu zasad grupy w raportach ani na liście obiektów zasad grupy.

Na przykład administratorzy mają CharlotteLondon, , lub Boston tagi zakresu przypisane do swojej roli:

  • Administrator z tagiem zakresu "Charlotte" importuje obiekt zasad grupy.
  • Podczas importu wybierają znacznik lunety "Charlotte". Tag zakresu "Charlotte" został zastosowany do zaimportowanego obiektu zasad grupy.
  • Wszyscy administratorzy z tagiem zakresu "Charlotte" mogą zobaczyć zaimportowany obiekt.
  • Administratorzy mający tylko tagi zakresu "Londyn" lub tylko tagi zakresu "Boston" nie mogą zobaczyć obiektu zaimportowanego od administratora "Charlotte".

Aby administratorzy mogli wyświetlić analizę lub przeprowadzić migrację importowanego obiektu zasad grupy do zasad usługi Intune, ci administratorzy muszą wybrać podczas importowania jeden z tych samych tagów zakresu.

Aby uzyskać więcej informacji na temat tagów zakresu, przejdź do kontroli dostępu opartej na rolach i tagów zakresu dla rozproszonej infrastruktury IT.

Obsługiwani dostawcy CSP i zasady grupy

Analiza zasady grupy może analizować następujących dostawców CSP pod kątem obsługi MDM:

Jeśli zaimportowany obiekt zasad grupy zawiera ustawienia, których nie ma w obsługiwanych składnikach CSP i zasadach grupy, ustawienia te mogą być wymienione w kolumnie Nieznane ustawienia . Takie zachowanie oznacza, że ustawienia zostały zidentyfikowane w obiekcie zasad grupy.

Mimo że analiza zasady grupy może analizować dostawców CSP, istnieje kilka kwestii, o których należy wiedzieć podczas migrowania zaimportowanych obiektów zasad grupy. Aby uzyskać więcej informacji, przejdź do tematu Migrowanie zaimportowanego obiektu zasad grupy do zasad wykazu ustawień — co należy wiedzieć.

Raport gotowości migracji do zasady grupy

  1. In the Microsoft Intune admin center, select Reports>Zarządzanie> urządzeniamiGroup policy analytics:

    Zrzut ekranu przedstawiający sposób przeglądania raportu i danych wyjściowych zaimportowanych obiektów zasad grupy przy użyciu analizy zasady grupy w usłudze Microsoft Intune i centrum administracyjnym usługi Intune.

  2. Na karcie Podsumowanie jest wyświetlane podsumowanie obiektu zasad grupy i powiązanych z nim zasad. Poniższe informacje umożliwiają określenie stanu zasad w obiekcie zasad grupy:

    • Gotowe do migracji: zasady mają odpowiednie ustawienie w usłudze Intune i są gotowe do migracji do usługi Intune.

    • Nieobsługiwane: zasady nie mają zgodnego ustawienia. Zazwyczaj ustawienia zasad, które pokazują ten stan, nie są widoczne dla dostawców usługi MDM, w tym usługi Intune.

    • Przestarzałe: Zasady mogą dotyczyć starszych wersji systemu Windows, starszych wersji przeglądarki Microsoft Edge i innych zasad, które nie są już używane.

      Uwaga

      Gdy zespół produktu usługi Microsoft Intune aktualizuje logikę mapowania, zaimportowane obiekty zasad grupy są automatycznie aktualizowane. Nie trzeba ponownie importować obiektów zasad grupy.

  3. Wybierz kartę >RaportyGotowość do migracji zasad grupy. Raport ten obejmuje następujące opcje:

    • Wyświetl liczbę ustawień w obiekcie zasad grupy, które można skonfigurować w profilu konfiguracji urządzenia. Pokazuje również, czy ustawienia mogą znajdować się w profilu niestandardowym, nie są obsługiwane lub są przestarzałe.
    • Przefiltruj dane wyjściowe raportu przy użyciu filtrów Gotowość do migracji, Typ profilu i Nazwa dostawcy CSP .
    • Wybierz pozycję Generuj raport lub Generuj ponownie , aby uzyskać bieżące dane.
    • Zapoznaj się z listą ustawień w obiekcie zasad grupy.
    • Aby znaleźć konkretne ustawienia, skorzystaj z paska wyszukiwania.
    • Uzyskaj sygnaturę czasową ostatniego wygenerowania raportu.

    Uwaga

    Po dodaniu lub usunięciu zaimportowanych obiektów zasad grupy aktualizowanie danych raportowania gotowości do migracji może potrwać około 20 minut.

Znane problemy

Obecnie narzędzie analityczne zasady grupy obsługuje tylko ustawienia inne niż ADMX w języku angielskim. W przypadku importowania obiektu zasad grupy z ustawieniami w językach innych niż angielski wartość procentowa obsługi MDM jest niedokładna.

Wysyłanie opinii na temat produktu

Możesz przekazać opinię na temat analizy zasady grupy. W centrum administracyjnym usługi Microsoft Intune wybierz pozycję Urządzenia>Zarządzanie urządzeniamiAnaliza>>zasady grupyMam opinie.

Przykładowe obszary opinii:

  • Podczas importowania lub analizy obiektu zasad grupy wystąpiły błędy i są potrzebne bardziej szczegółowe informacje.
  • Jak łatwo można użyć analizy zasady grupy do znalezienia obsługiwanych zasad grupy w usłudze Microsoft Intune?
  • Czy to narzędzie pomoże Ci przenieść część obciążeń do usługi Intune? Jeśli tak, jakie obciążenia rozważasz?

Aby uzyskać informacje na temat obsługi klienta, opinie są agregowane i wysyłane do firmy Microsoft. Wprowadzenie adresu e-mail jest opcjonalne i można go użyć, aby uzyskać więcej informacji.

Prywatność i zabezpieczenia

Każde użycie danych klienta, takich jak obiekty zasad grupy używane przez Twoją organizację, jest agregowane. Nie są one sprzedawane osobom trzecim. Te dane mogą być używane do podejmowania decyzji biznesowych w firmie Microsoft. Dane Twoich klientów są bezpiecznie przechowywane.

Zaimportowane obiekty zasad grupy można w dowolnym momencie usunąć:

  1. Przejdź do strony Zarządzanie>urządzeniami>Analiza zasady grupy.

  2. Wybierz menu > kontekstowe Delete:

    Zrzut ekranu przedstawiający sposób usunięcia obiektu zasad grupy (GPO) zaimportowanego w analizatorze zasady grupy w usłudze Microsoft Intune i centrum administracyjnym usługi Intune.