Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Obs!
Den här genomgången skapades som en teknisk workshop och uppdaterades för att gälla för Intune inställningskatalog. Den har fler krav än vanliga genomgångar eftersom den jämför med att använda och konfigurera principer för inställningskatalogen i Intune och lokala administrativa mallar för grupprincip (ADMX).
Grupprincip- och ADMX-mallar innehåller inställningar som du kan konfigurera på Windows-enheter. De här inställningarna används och hanteras av MDM-leverantörer (Mobile Enhetshantering), till exempel Microsoft Intune, för att konfigurera funktioner och inställningar på Windows-enheter. Du kan till exempel aktivera Designidéer i PowerPoint, ange en startsida i Microsoft Edge med mera.
De här inställningarna är inbyggda i inställningskatalogen för Microsoft Intune. I en profil för inställningskatalogen konfigurerar du de inställningar som du vill inkludera och tilldelar sedan den här profilen till dina enheter.
I den här genomgången får du:
- Bli presenterad för Microsoft Intune administrationscenter.
- Skapa användargrupper och skapa enhetsgrupper.
- Jämför inställningarna i Intune med lokala ADMX-inställningar.
- Skapa olika inställningar, katalogprinciper och konfigurera de inställningar som riktar sig till de olika grupperna.
I slutet av den här labben kan du använda Intune för att hantera användarna och distribuera principer för inställningskatalogen.
Den här funktionen gäller för:
- Windows
- Microsoft Edge version 77 och senare
Tips
- En översikt över Intune inställningskatalog finns i Använd inställningskatalogen för att konfigurera inställningar.
- Mer information om ADMX-principer finns i Förstå ADMX-stödda principer.
Förhandskrav
En Microsoft 365 E3 eller E5-prenumeration som inkluderar Intune och Microsoft Entra ID P1 eller P2. Om du inte har ett E3- eller E5-abonnemang kan du prova det kostnadsfritt.
Mer information om vad du får med de olika Microsoft 365-licenserna finns i Omvandla ditt företag med Microsoft 365.
Microsoft Intune konfigureras som Intune MDM-utfärdare. Mer information finns i Ange utfärdare för hantering av mobila enheter.
På en lokal Active Directory domänkontrollant:
Kopiera följande Office- och Microsoft Edge-mallar till det centrala arkivet (sysvol-mappen):
Skapa en grupprincip för att skicka mallarna till en Windows Enterprise-administratörsdator i samma domän som domänkontrollanten. I den här genomgången:
- Grupprincipen vi skapade med dessa mallar heter OfficeandEdge. Det här namnet visas på bilderna.
- Windows Enterprise-administratörsdatorn vi använder heter Admin dator.
I de flesta organisationer har en domänadministratör två konton:
- Ett typiskt domänarbetskonto
- Ett annat domänadministratörskonto används endast för domänadministratörsuppgifter, t.ex. Grupprincip
Syftet med den här Admin datorn är att administratörer ska kunna logga in med sitt domänadministratörskonto och komma åt verktyg utformade för hantering av grupprinciper.
På den här Admin datorn:
Logga in med ett domänadministratörskonto.
Lägg till hanteringsverktygen för RSAT: Grupprincip:
Kontrollera att du har internetåtkomst och administratörsrättigheter till Microsoft 365-prenumerationen, som omfattar administrationscentret för Intune.
Öppna Intune administrationscenter
Öppna en Chromium-baserad webbläsare, till exempel Microsoft Edge.
Gå till Microsoft Intune administrationscenter. Logga in med följande konto:
Användare: Ange administratörskontot för din Microsoft 365 klientprenumeration. Lösenord: Ange lösenordet.
Administrationscentret för Intune fokuserar på enhetshantering och innehåller Azure tjänster som Microsoft Entra ID. Du kanske inte ser varumärket Microsoft Entra ID och Azure, men du använder dem.
Du kan också öppna Intune administrationscenter från Administrationscenter för Microsoft 365:
Gå till https://admin.microsoft.com.
Logga in med administratörskontot för din Microsoft 365 klientprenumeration.
Välj Visa allaAdmin>CentersMicrosoft>Intune. Administrationscentret för Intune öppnas.
Skapa grupper och lägga till användare
Lokala principer tillämpas i LSDOU-ordning – lokal, plats, domän och organisationsenhet (OU). I den här hierarkin skriver OU-principer över lokala principer, domänprinciper skriver över webbplatsprinciper och så vidare.
I Intune tillämpas principer på användare och grupper som du skapar. Det finns ingen hierarki. Till exempel:
- Om två principer uppdaterar samma inställning visas inställningen som en konflikt.
- Om två efterlevnadsprinciper är i konflikt gäller den mest restriktiva principen.
- Om två konfigurationsprofiler är i konflikt med varandra tillämpas inte inställningen.
Mer information finns i Vanliga frågor, problem och lösningar med enhetsprinciper och profiler.
I följande steg skapar du säkerhetsgrupper och lägger till användare i dessa grupper. Du kan lägga till en användare i flera grupper. Det är till exempel normalt att en användare har flera enheter, som en Surface Pro för arbetet och en mobil Android-enhet för privat. Och det är normalt att en person kommer åt organisationsresurser från dessa flera enheter.
I administrationscentret för Intune väljer du Grupper>Ny grupp.
Ange följande inställningar:
- Grupptyp: Välj Säkerhet.
- Gruppnamn: Ange alla Windows elevenheter.
- Medlemskapstyp: Välj Tilldelad.
Välj Medlemmar och lägg till några enheter.
Det är valfritt att lägga till enheter. Målet är att öva på att skapa grupper och veta hur man lägger till enheter. Om du använder den här genomgången i en produktionsmiljö bör du vara medveten om vad du gör.
Välj>Skapa för att spara ändringarna.
Visas inte din grupp? Välj Uppdatera.
Välj Ny grupp och ange följande inställningar:
Grupptyp: Välj Säkerhet.
Gruppnamn: Ange Alla Windows-enheter.
Medlemskapstyp: Välj dynamisk enhet.
Dynamiska enhetsmedlemmar: Välj Lägg till dynamisk fråga och konfigurera frågan:
- Egenskap: Välj deviceOSType.
- Operator: Välj Lika med.
- Värde: Ange Windows.
Välj Lägg till uttryck. Ditt uttryck visas i syntaxen för regeln:
När användare eller enheter uppfyller de kriterier du anger läggs de automatiskt till i de dynamiska grupperna. I det här exemplet läggs enheter automatiskt till i den här gruppen när operativsystemet är Windows. Var försiktig om du använder den här genomgången i en produktionsmiljö. Målet är att träna på att skapa dynamiska grupper.
Spara>Skapa för att spara ändringarna.
Skapa gruppen Alla lärare med följande inställningar:
Grupptyp: Välj Säkerhet.
Gruppnamn: Ange Alla lärare.
Medlemskapstyp: Välj dynamisk användare.
Dynamiska användare: Välj Lägg till dynamisk fråga och konfigurera frågan:
Egenskap: Välj avdelning.
Operator: Välj Lika med.
Värde: Här kommer lärarna till tals.
Välj Lägg till uttryck. Ditt uttryck visas i syntaxen för regeln.
När användare eller enheter uppfyller de kriterier du anger läggs de automatiskt till i de dynamiska grupperna. I det här exemplet läggs användare automatiskt till i den här gruppen när deras avdelning är Lärare. Du kan ange avdelning och andra egenskaper när användare läggs till i organisationen. Var försiktig om du använder den här genomgången i en produktionsmiljö. Målet är att träna på att skapa dynamiska grupper.
Spara>Skapa för att spara ändringarna.
Samtalsämnen
Dynamiska grupper är en funktion i vissa Microsoft Entra ID licenser. Om du inte har rätt licens för Microsoft Entra ID har du bara licens för att skapa tilldelade grupper. Mer information om dynamiska grupper finns i:
För enhetsmål för endast Intune baserat på egenskaper som operativsystemtyp eller tillverkare bör du överväga att använda tilldelningsfilter i stället för dynamiska enhetsgrupper. Filter utvärderas vid incheckningen utan att vara beroende av bearbetning av gruppmedlemskap och kan förenkla målarkitekturen. Dynamiska grupper är fortfarande nödvändiga för scenarier med flera arbetsbelastningar (villkorsstyrd åtkomst, licensiering) och användarbaserad gruppering. Mer information finns i Prestandarekommendationer för gruppering, mål och filtrering i stora Microsoft Intune miljöer.
Din Microsoft Entra ID licens kan innehålla andra tjänster som ofta används vid hantering av appar och enheter, inklusive multifaktorautentisering (MFA) och villkorsstyrd åtkomst.
Många administratörer frågar när användargrupper ska användas och när de ska användas. Mer information finns i Användargrupper jämfört med enhetsgrupper.
Kom ihåg att en användare kan tillhöra flera grupper. Ta en titt på några andra dynamiska användar- och enhetsgrupper som du kan skapa, till exempel:
- Alla elever
- Alla Android-enheter
- Alla iOS/iPadOS-enheter
- Marknadsföring
- Personaladministration
- Alla anställda på Charlotte
- Alla anställda i Redmond
- IT-administratörer på västkusten
- IT-administratörer på östkusten
De användare och grupper som skapats visas också i Administrationscenter för Administrationscenter för Microsoft 365 och Microsoft Entra administrationscenter. Du kan skapa och hantera grupper i alla dessa områden för din klientprenumeration. Om målet är enhetshantering använder du administrationscentret för Microsoft Intune.
Granska gruppmedlemskap
- I Intune administrationscenter väljer du Användarealla användare> väljer du namnet> på en befintlig användare.
- Granska en del av den information som du kan lägga till eller ändra. Titta till exempel på de egenskaper som du kan konfigurera, t.ex. befattning, avdelning, ort, kontorsplats med mera. Du kan använda de här egenskaperna i dynamiska frågor när du skapar dynamiska grupper.
- Välj Grupper om du vill visa medlemskap för den här användaren. Du kan också ta bort användaren från en grupp.
- Välj några av de andra alternativen om du vill ha mer information och veta vad du kan göra. Titta till exempel på den tilldelade licensen, användarens enheter med mera.
Vad gjorde jag nyss?
I Intune administrationscenter skapade du nya säkerhetsgrupper och lade till befintliga användare och enheter i dessa grupper. Vi använder dessa grupper i senare steg i den här självstudiekursen.
Skapa en princip för inställningskatalog i Intune
I det här avsnittet skapar vi en princip för inställningskatalog i Intune, tittar på några inställningar i den lokala grupprincip hantering och jämför samma inställning i Intune. Målet är att visa en inställning i grupprincipen och visa samma inställning i Intune.
I administrationscentret för Intune väljer du Enheter>Hantera enheter>Konfiguration>Skapa>ny princip.
Ange följande egenskaper:
- Plattform: Välj Windows 10 och senare.
- Profiltyp: Välj Katalog för inställningar.
Välj Skapa.
Ange följande egenskaper i Grundinställningar:
- Namn: Ange ett beskrivande namn på profilen. Namnge dina profiler så att du enkelt kan identifiera dem senare. Ange till exempel Windows elevenheter.
- Beskrivning: Ange en beskrivning för profilen. Denna inställning är valfri, men rekommenderas.
Välj Nästa.
I konfigurationsinställningarna väljer du Lägg till inställningar. En lista över alla inställningar visas.
Du kan också filtrera inställningar som gäller för enheter och inställningar som gäller för användare och söka efter inställningar:
Skriv ladda ned i sökfältet. Alla principinställningar med "ladda ner" i namnet filtreras och visas i listan:
Gå till kategorin >Microsoft Edge och välj SmartScreen-inställningar. Observera att SmartScreen-principinställningarna med nedladdning i namnet filtreras och visas:
Jämföra en princip i Grupprincip Management och Intune
I det här avsnittet visar vi en princip i Intune och dess matchande princip i Grupprincip Management Editor.
På Admin dator öppnar du appen Grupprincip Management.
Den här appen installeras med RSAT: Grupprincip Management Tools, vilket är en valfri funktion som du lägger till i Windows. Förutsättningar (i den här artikeln) visar stegen för att installera det.
Expandera Domäner,> välj din domän. Välj
contoso.netexempelvis .Högerklicka på OfficeandEdge-principen>Redigera. Appen Grupprincip Management Editor öppnas.
OfficeandEdge är en grupprincip som innehåller Office- och Microsoft Edge ADMX-mallar. Den här principen beskrivs i förutsättningar (i den här artikeln).
ExpanderaPrinciper>för datorkonfiguration>,Administrativa mallar>, KontrollpanelenAnpassning>. Lägg märke till de tillgängliga inställningarna.
Dubbelklicka på Förhindra aktivering av kamera på låsskärmen och se de tillgängliga alternativen:
I Intune administrationscenter går du till katalogprincipen för inställningar för Windows-studentenheter.
Välj Konfigurationsinställningar>Redigera>Lägg till inställningar. Sök efter anpassning och välj kategorin
Administrative templates\ovládací panel\Personalization. Lägg märke till de tillgängliga inställningarna:Den här sökvägen och de tillgängliga inställningarna liknar det du ser i grupprincip Management Editor. Om du väljer inställningen Förhindra aktivering av kamera på låsskärmen ser du liknande alternativ som är tillgängliga i grupprincip Management Editor.
Jämföra en användarprincip i Grupprincip Management och Intune
I katalogprincipen för Windows-elevenheter väljer du Konfigurationsinställningar>,Redigera>och lägg till inställningar. Sök efter
inprivate browsing. Lägg märke till inställningsalternativen. Inställningen(User)gäller för användarkonfigurationer. Den andra inställningen gäller för enhetskonfigurationer.I grupprincip Management Editor hittar du matchande användar- och enhetsinställningar:
- Enhet: ExpanderaPrinciper> för datorkonfiguration>Administrativa mallar>Windows-komponenter>Sekretess>i Internet Explorer>Inaktivera InPrivate-surfning.
- Användare: Expandera Principer för användarkonfiguration>Administrativa>mallar>Windows-komponenter>Sekretess>i Internet Explorer>Inaktivera InPrivate-surfning.
Tips
Om du vill se inbyggda Windows-principer kan du också använda GPEdit (Redigera grupprincipapp ).
Vad gjorde jag nyss?
Du har skapat en princip för inställningskatalog i Intune. I den här principen tittade vi på vissa inställningar och tittade på samma ADMX-inställningar i lokal grupprincip Management.
Skapa en katalogprincip för OneDrive-inställningar
I det här avsnittet skapar du en katalogprincip för OneDrive-inställningar i Intune för att styra vissa inställningar. De här specifika inställningarna väljs eftersom de ofta används av organisationer.
Skapa en annan Intune princip (Enheter>Hantera enheter>Konfiguration>Skapa>ny princip).
Ange följande egenskaper:
- Plattform: Välj Windows 10 och senare.
- Profiltyp: Välj Katalog för inställningar.
Välj Skapa.
Ange följande egenskaper i Grundinställningar:
- Namn: Ange OneDrive-principer för alla Windows-användare.
- Beskrivning: Ange en beskrivning för profilen. Denna inställning är valfri, men rekommenderas.
Välj Nästa.
I konfigurationsinställningarna väljer du Lägg till inställningar. Sök efter eller gå till OneDrive i kategorilistan. Välj följande inställningar och stäng sedan inställningsväljaren:
- Hindra användare från att synkronisera privata OneDrive-konton (användare)
- Logga tyst in användare på OneDrive-synkronisering med deras Windows-autentiseringsuppgifter
- Använda Filer på begäran i OneDrive
Konfigurera de här inställningarna:
Inställning Värde Hindra användare från att synkronisera privata OneDrive-konton (användare) Aktiverad Logga tyst in användare på OneDrive-synkronisering med deras Windows-autentiseringsuppgifter Aktiverad Använda Filer på begäran i OneDrive Aktiverad
Dina inställningar ser ut ungefär som följande inställningar:
Mer information om OneDrive-klientinställningar finns i Använda grupprincip för att styra klientinställningar för OneDrive-synkronisering.
Tilldela principen
I principen väljer du Nästa tills du kommer till Tilldelningar. Välj Lägg till grupper:
En lista över befintliga användare och grupper visas. Välj gruppen Alla Windows-enheter som du skapade tidigare >Välj.
Om du använder den här genomgången i en produktionsmiljö bör du överväga att lägga till grupper som är tomma. Målet är att öva på att tilldela principen.
Välj Nästa. I Granska + skapa väljer du Skapa för att spara ändringarna.
I det här avsnittet har du skapat några inställningar för katalogprinciper och tilldelat dem till grupper som du har skapat.
Metodtips för principer
När du skapar principer och profiler i Intune finns det några rekommendationer och metodtips att tänka på. Mer information finns i metodtips för principer och profiler.
Rensa resurser
När de inte längre behövs kan du:
Ta bort de grupper som du har skapat:
- Alla Windows Student-enheter
- Alla Windows-enheter
- Alla lärare
Ta bort de principer för inställningskatalogen som du har skapat:
- Windows studentenheter
- OneDrive-principer som gäller för alla Windows-användare
Sammanfattning
I den här självstudien blev du mer bekant med Microsoft Intune administrationscenter, använde frågeverktyget för att skapa dynamiska grupper och skapade inställningar katalogprinciper i Intune för att konfigurera olika inställningar. Du jämförde också användningen av ADMX-mallar lokalt och i molnet med Intune.
Relaterat innehåll
- Välja rätt målinriktningsmetod i Microsoft Intune I den här självstudien har du bekantat dig med Microsoft Intune administrationscenter, använt frågeverktyget för att skapa dynamiska grupper och skapat principer för inställningskatalog i Intune för att konfigurera olika inställningar. Du jämförde också användningen av ADMX-mallar lokalt och i molnet med Intune.