Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Usługa Microsoft Intune opiera się na trzech filarach: tożsamościach, które się logują, urządzeniach, z których się logują, i aplikacjach używanych do pracy. Usługa Intune organizuje te filary w oparciu o usługę Microsoft Entra ID i przekazuje informacje o stanie urządzeń i aplikacji z powrotem do usługi dostępu warunkowego usługi Microsoft Entra, która zapewnia dostęp do zasobów firmy.
Aby zapoznać się z wprowadzeniem do usługi Intune i dlaczego, zobacz Co to jest usługa Microsoft Intune?. Aby zapoznać się z widokiem składników, integracji i wdrażania, zobacz Architektura usługi Microsoft Intune.
Trzy filary
| Filar | Co robi usługa Intune | Na czym opiera się usługa Intune |
|---|---|---|
| Tożsamości | Kieruje zasady do użytkowników i grup, ogranicza zakres dostępu administratora za pomocą kontroli dostępu opartej na rolach (RBAC) i tworzy koligację użytkowników podczas rejestracji. | Usługa Microsoft Entra ID dla kont, grup, uwierzytelniania i dostępu warunkowego. |
| Urządzenia | Rejestruje, konfiguruje, chroni i wycofuje sprzęt, na którym działa organizacja. Raportuje stan zgodności dla dostępu warunkowego. | Programy rejestracji platformy (Windows Autopilot, Apple Automated Device Enrollment, Android Enterprise). |
| Aplikacje | Wdraża, konfiguruje, chroni i aktualizuje aplikacje, których potrzebują użytkownicy, na zarejestrowanych i zarejestrowanych urządzeniach. | Sklepy z aplikacjami i katalogi dostawców (Microsoft Store, App Store, zarządzany Google Play, Apple Business). |
Pozostała część tego artykułu zawiera opis poszczególnych filarów i zawiera przykład, w którym jest możliwe śledzenie pojedynczego logowania we wszystkich trzech.
Tożsamości
Usługa Intune nie przechowuje tożsamości użytkowników. Używa usługi Microsoft Entra ID do obsługi kont, grup, uwierzytelniania i dostępu warunkowego. W obrębie usługi Intune tożsamości pojawiają się w trzech miejscach.
Koligacja użytkownika przy rejestracji
Gdy użytkownik loguje się do urządzenia po raz pierwszy, urządzenie zostaje skojarzone z tym użytkownikiem. To skojarzenie jest nazywane koligacją użytkownika. Zasady przypisane do użytkownika są stosowane na wszystkich skojarzonych z nim urządzeniach, a użytkownik może uzyskiwać dostęp do swojej poczty e-mail, plików i aplikacji z dowolnego z tych urządzeń.
Gdy żaden użytkownik nie jest skojarzony z urządzeniem, urządzenie jest bez użytkownika. Ten wzorzec jest typowy w przypadku kiosków przeznaczonych do jednego zadania i w przypadku urządzeń współużytkowanych używanych przez wiele osób.
Przed zarejestrowaniem zdecyduj o przeznaczeniu urządzenia, aby wybrać właściwą metodę rejestracji. Aby uzyskać wskazówki specyficzne dla platformy, zobacz Rejestracja urządzeń w usłudze Microsoft Intune.
Dostęp dla administratorów oparty na rolach
Usługa Intune używa kontroli dostępu opartej na rolach (RBAC) w celu określenia, co każdy administrator może zobaczyć i zrobić w centrum administracyjnym. Wbudowane role, takie jak Menedżer aplikacji oraz Menedżer zasad i profilów , określają zakres uprawnień do określonych zadań zarządzania punktami końcowymi. Ponieważ usługa Intune korzysta z usługi Microsoft Entra ID, dostępne są również wbudowane role usługi Microsoft Entra (w tym administrator usługi Intune).
Sparuj kontrolę dostępu opartą na rolach z tagami zakresu , aby zawęzić to, co administrator może zobaczyć, a nie tylko to, co może zrobić. Na przykład nadaj regionalnemu działowi pomocy technicznej rolę, która zezwala na czyszczenie urządzenia, ale oznacz go, aby mógł wyświetlać i czyścić tylko urządzenia w swoim regionie.
Aby uzyskać szczegółowe informacje, zobacz Kontrola dostępu oparta na rolach w usłudze Microsoft Intune i Użyj tagów zakresu do filtrowania zasad.
Zasady kierowania i przypisania
Usługa Intune jest oparta na chmurze i kieruje zasady bezpośrednio do użytkowników lub grup. Nie ma hierarchii kontenerów, takiej jak w przypadku jednostek organizacyjnych. Tworzysz zasady, a następnie przypisujesz je do jednej lub większej liczby grup usługi Microsoft Entra.
Zasady można kierować do:
- Grupy użytkowników, gdy ustawienie powinno podążać za użytkownikiem na jego urządzeniu. Na przykład profil e-mail lub wdrożenie aplikacji.
- Grupy urządzeń, gdy ustawienie powinno być stosowane niezależnie od tego, kto jest zalogowany Na przykład konfiguracja kiosku lub zasady procesu roboczego pierwszej linii.
- Wbudowane grupy wirtualne (Wszyscy użytkownicy, Wszystkie urządzenia), gdy ustawienie ma zastosowanie w całej dzierżawie.
Aby uzyskać szczegółowe informacje, zobacz Dodawanie grup w celu organizowania użytkowników i urządzeń i Przypisywanie profilów urządzeń w usłudze Microsoft Intune.
Urządzenia
Usługa Intune zabezpiecza komputery stacjonarne, laptopy, tablety i telefony organizacji w systemach Android, iOS, iPadOS, Linux, macOS, tvOS, VisionOS i Windows. Aby uzyskać pełną listę obsługiwanych systemów operacyjnych, zobacz Obsługiwane systemy operacyjne i przeglądarki.
Cykl życia urządzenia
Każde zarządzane urządzenie przechodzi przez cztery etapy, z których wszystkie są obsługiwane w tym samym centrum administracyjnym.
- Zarejestruj się: zarządzanie urządzeniami. Sprzęt należący do organizacji zwykle korzysta z automatycznej rejestracji za pośrednictwem rozwiązania Windows Autopilot, automatycznej rejestracji urządzeń firmy Apple lub systemu Android Enterprise. Rejestracja urządzeń osobistych za pośrednictwem aplikacji Portal firmy.
- Konfiguracja: Zastosuj ustawienia sieci Wi-Fi, sieci VPN, certyfikatów, poczty e-mail, funkcji urządzenia i opcji specyficznych dla platformy. Katalog ustawień udostępnia tysiące ustawień platformy.
- Ochrona: wymuszanie reguł zgodności, szyfrowanie dysków, wdrażanie podstawowych zabezpieczeń i integracja z mobilną ochroną przed zagrożeniami. Źródła danych o stanie zgodności Dostęp warunkowy usługi Microsoft Entra.
- Wycofywanie: Gdy urządzenie zostanie utracone, wymienione lub nie będzie już potrzebne, działania zdalne umożliwiają wyczyszczenie danych organizacji, przywrócenie ustawień fabrycznych urządzenia lub wyrejestrowanie go.
Zarządzanie urządzeniami przenośnymi i zarządzanie aplikacjami mobilnymi
Usługa Intune obsługuje dwa tryby zarządzania. Możesz używać ich osobno lub razem.
- Zarządzanie urządzeniami przenośnymi (MDM) zapewnia kontrolę nad całym urządzeniem w usłudze Intune: ustawieniami, aplikacjami i danymi. MDM jest typowe dla sprzętu należącego do organizacji.
- Zarządzanie aplikacjami mobilnymi (MAM) zarządza tylko aplikacjami służbowymi i danymi w nich zawartymi. Użytkownik zachowuje kontrolę nad resztą urządzenia. Funkcja zarządzania aplikacjami mobilnymi jest typowa dla scenariuszy "przynieś własne urządzenie" (BYOD).
Te dwie funkcje można połączyć na tym samym urządzeniu. Na przykład zarejestrowany telefon firmowy (MDM) może mieć również zasady ochrony aplikacji (MAM) dla aplikacji, które obsługują szczególnie poufne dane.
Aby uzyskać szczegółowe informacje, zobacz Rejestracja urządzeń w usłudze Microsoft Intune i omówienie zasad ochrony aplikacji.
Urządzenia należące do organizacji i osobiste
Większość organizacji zarządza dwiema populacjami urządzeń: posiadanym sprzętem i urządzeniami osobistymi używanymi przez pracowników do pracy. Usługa Intune obsługuje oba z innymi kontrolkami.
- Urządzenia należące do organizacji powinny zostać zarejestrowane w usłudze MDM. Nie należy polegać na użytkownikach, którzy sami zarządzają tymi urządzeniami.
- Urządzenia osobiste mogą być zarejestrowane w usłudze MDM, jeśli użytkownicy chcą mieć pełny dostęp do zasobów organizacyjnych, lub mogą używać tylko zasad zarządzania aplikacjami mobilnymi, które chronią dane w programie Outlook, usłudze Teams i innych zarządzanych aplikacjach.
Grupy urządzeń
Grupy urządzeń to grupy usługi Microsoft Entra zawierające tylko urządzenia. Są one przydatne, gdy ustawienie powinno być stosowane niezależnie od tego, kto jest zalogowany: w kioskach, na komputerach udostępnionych, urządzeniach pracowników pierwszego kontaktu czy na sprzęcie specjalistycznym.
Członkostwo może być statyczne lub dynamiczne:
- Grupy statyczne wymagają ręcznego dodawania i usuwania urządzeń. Przydają się w przypadku małych, stabilnych zestawów urządzeń.
- Grupy dynamiczne automatycznie dodają i usuwają urządzenia na podstawie kryteriów, które zdefiniujesz. Przydają się w przypadku dużych, zmieniających się flot urządzeń
Aplikacje
Usługa Intune obejmuje pełny cykl życia aplikacji (wdrażanie, konfigurowanie, ochrona i aktualizacja) na wszystkich obsługiwanych platformach.
Cykl życia aplikacji
- Wdrażaj aplikacje ze sklepów publicznych, wykazów dostawców, własnych pakietów biznesowych (LOB) lub wbudowanych wpisów w centrum administracyjnym.
- Skonfiguruj aplikacje, zanim użytkownicy je otworzą, korzystając z zasad konfiguracji aplikacji. Ustawianie języka aplikacji, dodawanie logo organizacji, blokowanie kont osobistych i nie tylko.
- Chroń dane w aplikacjach przy użyciu zasad ochrony aplikacji. Wymaganie kodu PIN, blokowanie kopiowania i wklejania do aplikacji osobistych, zapobieganie tworzeniu kopii zapasowych osobistych usług w chmurze, szyfrowanie danych magazynowanych i selektywne czyszczenie danych organizacji.
- Aktualizuj aplikacje automatycznie, gdy stają się dostępne nowe wersje. W przypadku aplikacji Microsoft 365, przeglądarki Microsoft Edge i aplikacji Microsoft Teams w systemie Windows możesz ręcznie aktualizować Autopoprawkę Windows.
Ochrona aplikacji bez rejestracji (MAM-WE)
Zasady ochrony aplikacji nie wymagają rejestracji w usłudze MDM. Działają one na trzech populacjach urządzeń:
- Urządzenia osobiste , które nie są zarejestrowane w żadnej usłudze MDM (BYOD).
- Urządzenia zarejestrowane u innego dostawcy usługi MDM: usługa Intune może nadal chronić dane w zarządzanych aplikacjach.
- Urządzenia zarejestrowane w usłudze Intune dla aplikacji, które wymagają dodatkowej warstwy poza funkcją MDM.
Aby uzyskać szczegółowe informacje, zobacz Omówienie zasad ochrony aplikacji.
Aplikacje według platformy
Usługa Intune obsługuje aplikacje ze sklepu publicznego, aplikacje biznesowe (LOB), aplikacje sieci Web oraz typy aplikacji specyficzne dla platformy w systemach Android, iOS, iPadOS, macOS i Windows. Aby zapoznać się z podziałem typów aplikacji na poszczególne platformy i skąd pochodzą, zobacz Dodawanie i aktualizowanie aplikacji w usłudze Microsoft Intune.
Jak filary do siebie pasują
Typowa decyzja o dostępie dotyczy wszystkich trzech filarów:
- Użytkownik loguje się do zarządzanego urządzenia, a usługa Microsoft Entra ID uwierzytelnia użytkownika.
- Urządzenie melduje się w usłudze Intune i raportuje jego stan zgodności oraz spis.
- Usługa Intune przekazuje stan zgodności do usługi Microsoft Entra ID.
- Użytkownik otwiera aplikację firmową. Dostęp warunkowy usługi Microsoft Entra ocenia żądanie przy użyciu użytkownika, stanu zgodności urządzenia, aplikacji, lokalizacji i sygnałów z zabezpieczeń punktu końcowego w usłudze Microsoft Defender.
- Dostęp warunkowy zezwala na dostęp lub go blokuje. Jeśli dostęp jest dozwolony, a aplikacja jest zarządzana, zasady ochrony aplikacji wymuszają kontrolki wewnątrz aplikacji (numer PIN, ograniczenia kopiowania i wklejania, selektywne czyszczenie).
Każda decyzja o dostępie opiera się jednocześnie na wszystkich trzech filarach: tożsamości użytkownika, zgodności urządzenia i aplikacji, którą użytkownik otwiera.
Zawartość pokrewna
- Tożsamości: podstawy usługi Microsoft Entra ID, korzystanie z dostępu warunkowego w usłudze Microsoft Intune, kontrola dostępu oparta na rolach w usłudze Microsoft Intune
- Urządzenia: rejestracja urządzeń w usłudze Microsoft Intune, używanie zasad zgodności do określania reguł dla urządzeń, którymi zarządzasz, zarządzanie zabezpieczeniami punktów końcowych w usłudze Microsoft Intune
- Aplikacje: dodawanie i aktualizowanie aplikacji w usłudze Microsoft Intune, zasady konfiguracji aplikacji, omówienie zasad ochrony aplikacji
- Architektura: architektura usługi Microsoft Intune