Genomgång – Skapa en princip för inställningskatalogen i Intune och jämför med lokal ADMX

Obs!

Den här genomgången skapades som en teknisk workshop och uppdaterades för att gälla för Intune inställningskatalog. Den har fler krav än vanliga genomgångar eftersom den jämför med att använda och konfigurera principer för inställningskatalogen i Intune och lokala administrativa mallar för grupprincip (ADMX).

Grupprincip- och ADMX-mallar innehåller inställningar som du kan konfigurera på Windows-enheter. De här inställningarna används och hanteras av MDM-leverantörer (Mobile Enhetshantering), till exempel Microsoft Intune, för att konfigurera funktioner och inställningar på Windows-enheter. Du kan till exempel aktivera Designidéer i PowerPoint, ange en startsida i Microsoft Edge med mera.

De här inställningarna är inbyggda i inställningskatalogen för Microsoft Intune. I en profil för inställningskatalogen konfigurerar du de inställningar som du vill inkludera och tilldelar sedan den här profilen till dina enheter.

I den här genomgången får du:

  • Bli presenterad för Microsoft Intune administrationscenter.
  • Skapa användargrupper och skapa enhetsgrupper.
  • Jämför inställningarna i Intune med lokala ADMX-inställningar.
  • Skapa olika inställningar, katalogprinciper och konfigurera de inställningar som riktar sig till de olika grupperna.

I slutet av den här labben kan du använda Intune för att hantera användarna och distribuera principer för inställningskatalogen.

Den här funktionen gäller för:

  • Windows
  • Microsoft Edge version 77 och senare

Tips

Förhandskrav

  • En Microsoft 365 E3 eller E5-prenumeration som inkluderar Intune och Microsoft Entra ID P1 eller P2. Om du inte har ett E3- eller E5-abonnemang kan du prova det kostnadsfritt.

    Mer information om vad du får med de olika Microsoft 365-licenserna finns i Omvandla ditt företag med Microsoft 365.

  • Microsoft Intune konfigureras som Intune MDM-utfärdare. Mer information finns i Ange utfärdare för hantering av mobila enheter.

    Skärmbild som visar hur du ställer in MDM-utfärdare till Microsoft Intune i innehavarstatus.

  • På en lokal Active Directory domänkontrollant:

    1. Kopiera följande Office- och Microsoft Edge-mallar till det centrala arkivet (sysvol-mappen):

    2. Skapa en grupprincip för att skicka mallarna till en Windows Enterprise-administratörsdator i samma domän som domänkontrollanten. I den här genomgången:

      • Grupprincipen vi skapade med dessa mallar heter OfficeandEdge. Det här namnet visas på bilderna.
      • Windows Enterprise-administratörsdatorn vi använder heter Admin dator.

      I de flesta organisationer har en domänadministratör två konton:

      • Ett typiskt domänarbetskonto
      • Ett annat domänadministratörskonto används endast för domänadministratörsuppgifter, t.ex. Grupprincip

      Syftet med den här Admin datorn är att administratörer ska kunna logga in med sitt domänadministratörskonto och komma åt verktyg utformade för hantering av grupprinciper.

  • På den här Admin datorn:

    • Logga in med ett domänadministratörskonto.

    • Lägg till hanteringsverktygen för RSAT: Grupprincip:

      1. Öppna appen>Inställningar System>Lägg till en valfri funktion>Visa funktioner.

      2. Välj RSAT: Grupprincip Management Tools>Lägg till.

        Vänta medan Windows lägger till funktionen. När det är klart visas det så småningom i appen Windows Administrationsverktyg .

        Skärmbild som visar Windows Administrationsverktyg-appar, inklusive appen Grupprincip Management.

    • Kontrollera att du har internetåtkomst och administratörsrättigheter till Microsoft 365-prenumerationen, som omfattar administrationscentret för Intune.

Öppna Intune administrationscenter

  1. Öppna en Chromium-baserad webbläsare, till exempel Microsoft Edge.

  2. Gå till Microsoft Intune administrationscenter. Logga in med följande konto:

    Användare: Ange administratörskontot för din Microsoft 365 klientprenumeration. Lösenord: Ange lösenordet.

Administrationscentret för Intune fokuserar på enhetshantering och innehåller Azure tjänster som Microsoft Entra ID. Du kanske inte ser varumärket Microsoft Entra ID och Azure, men du använder dem.

Du kan också öppna Intune administrationscenter från Administrationscenter för Microsoft 365:

  1. Gå till https://admin.microsoft.com.

  2. Logga in med administratörskontot för din Microsoft 365 klientprenumeration.

  3. Välj Visa allaAdmin>CentersMicrosoft>Intune. Administrationscentret för Intune öppnas.

    Skärmbild som visar administrationscenter i Administrationscenter för Microsoft 365.

Skapa grupper och lägga till användare

Lokala principer tillämpas i LSDOU-ordning – lokal, plats, domän och organisationsenhet (OU). I den här hierarkin skriver OU-principer över lokala principer, domänprinciper skriver över webbplatsprinciper och så vidare.

I Intune tillämpas principer på användare och grupper som du skapar. Det finns ingen hierarki. Till exempel:

  • Om två principer uppdaterar samma inställning visas inställningen som en konflikt.
  • Om två efterlevnadsprinciper är i konflikt gäller den mest restriktiva principen.
  • Om två konfigurationsprofiler är i konflikt med varandra tillämpas inte inställningen.

Mer information finns i Vanliga frågor, problem och lösningar med enhetsprinciper och profiler.

I följande steg skapar du säkerhetsgrupper och lägger till användare i dessa grupper. Du kan lägga till en användare i flera grupper. Det är till exempel normalt att en användare har flera enheter, som en Surface Pro för arbetet och en mobil Android-enhet för privat. Och det är normalt att en person kommer åt organisationsresurser från dessa flera enheter.

  1. I administrationscentret för Intune väljer du Grupper>Ny grupp.

  2. Ange följande inställningar:

    • Grupptyp: Välj Säkerhet.
    • Gruppnamn: Ange alla Windows elevenheter.
    • Medlemskapstyp: Välj Tilldelad.
  3. Välj Medlemmar och lägg till några enheter.

    Det är valfritt att lägga till enheter. Målet är att öva på att skapa grupper och veta hur man lägger till enheter. Om du använder den här genomgången i en produktionsmiljö bör du vara medveten om vad du gör.

  4. Välj>Skapa för att spara ändringarna.

    Visas inte din grupp? Välj Uppdatera.

  5. Välj Ny grupp och ange följande inställningar:

    • Grupptyp: Välj Säkerhet.

    • Gruppnamn: Ange Alla Windows-enheter.

    • Medlemskapstyp: Välj dynamisk enhet.

    • Dynamiska enhetsmedlemmar: Välj Lägg till dynamisk fråga och konfigurera frågan:

      • Egenskap: Välj deviceOSType.
      • Operator: Välj Lika med.
      • Värde: Ange Windows.
      1. Välj Lägg till uttryck. Ditt uttryck visas i syntaxen för regeln:

        Skärmbild som visar hur du skapar en dynamisk gruppfråga och lägger till uttryck i Microsoft Intune.

        När användare eller enheter uppfyller de kriterier du anger läggs de automatiskt till i de dynamiska grupperna. I det här exemplet läggs enheter automatiskt till i den här gruppen när operativsystemet är Windows. Var försiktig om du använder den här genomgången i en produktionsmiljö. Målet är att träna på att skapa dynamiska grupper.

      2. Spara>Skapa för att spara ändringarna.

  6. Skapa gruppen Alla lärare med följande inställningar:

    • Grupptyp: Välj Säkerhet.

    • Gruppnamn: Ange Alla lärare.

    • Medlemskapstyp: Välj dynamisk användare.

    • Dynamiska användare: Välj Lägg till dynamisk fråga och konfigurera frågan:

      • Egenskap: Välj avdelning.

      • Operator: Välj Lika med.

      • Värde: Här kommer lärarna till tals.

        1. Välj Lägg till uttryck. Ditt uttryck visas i syntaxen för regeln.

          När användare eller enheter uppfyller de kriterier du anger läggs de automatiskt till i de dynamiska grupperna. I det här exemplet läggs användare automatiskt till i den här gruppen när deras avdelning är Lärare. Du kan ange avdelning och andra egenskaper när användare läggs till i organisationen. Var försiktig om du använder den här genomgången i en produktionsmiljö. Målet är att träna på att skapa dynamiska grupper.

        2. Spara>Skapa för att spara ändringarna.

Samtalsämnen

De användare och grupper som skapats visas också i Administrationscenter för Administrationscenter för Microsoft 365 och Microsoft Entra administrationscenter. Du kan skapa och hantera grupper i alla dessa områden för din klientprenumeration. Om målet är enhetshantering använder du administrationscentret för Microsoft Intune.

Granska gruppmedlemskap

  1. I Intune administrationscenter väljer du Användarealla användare> väljer du namnet> på en befintlig användare.
  2. Granska en del av den information som du kan lägga till eller ändra. Titta till exempel på de egenskaper som du kan konfigurera, t.ex. befattning, avdelning, ort, kontorsplats med mera. Du kan använda de här egenskaperna i dynamiska frågor när du skapar dynamiska grupper.
  3. Välj Grupper om du vill visa medlemskap för den här användaren. Du kan också ta bort användaren från en grupp.
  4. Välj några av de andra alternativen om du vill ha mer information och veta vad du kan göra. Titta till exempel på den tilldelade licensen, användarens enheter med mera.

Vad gjorde jag nyss?

I Intune administrationscenter skapade du nya säkerhetsgrupper och lade till befintliga användare och enheter i dessa grupper. Vi använder dessa grupper i senare steg i den här självstudiekursen.

Skapa en princip för inställningskatalog i Intune

I det här avsnittet skapar vi en princip för inställningskatalog i Intune, tittar på några inställningar i den lokala grupprincip hantering och jämför samma inställning i Intune. Målet är att visa en inställning i grupprincipen och visa samma inställning i Intune.

  1. I administrationscentret för Intune väljer du Enheter>Hantera enheter>Konfiguration>Skapa>ny princip.

  2. Ange följande egenskaper:

    • Plattform: Välj Windows 10 och senare.
    • Profiltyp: Välj Katalog för inställningar.
  3. Välj Skapa.

  4. Ange följande egenskaper i Grundinställningar:

    • Namn: Ange ett beskrivande namn på profilen. Namnge dina profiler så att du enkelt kan identifiera dem senare. Ange till exempel Windows elevenheter.
    • Beskrivning: Ange en beskrivning för profilen. Denna inställning är valfri, men rekommenderas.
  5. Välj Nästa.

  6. I konfigurationsinställningarna väljer du Lägg till inställningar. En lista över alla inställningar visas.

    Skärmbild som visar inställningsväljaren för inställningskatalogen i Microsoft Intune.

    Du kan också filtrera inställningar som gäller för enheter och inställningar som gäller för användare och söka efter inställningar:

    Skärmbild som visar hur du kan filtrera och söka i inställningsväljaren för inställningskatalogen i Microsoft Intune.

  7. Skriv ladda ned i sökfältet. Alla principinställningar med "ladda ner" i namnet filtreras och visas i listan:

    Skärmbild som visar hur du söker efter principer med ett nyckelord i inställningskatalogen i en Microsoft Intune.

  8. Gå till kategorin >Microsoft Edge och välj SmartScreen-inställningar. Observera att SmartScreen-principinställningarna med nedladdning i namnet filtreras och visas:

    Skärmbild som visar hur du visar principinställningarna för Smart Screen i Microsoft Edge i inställningskatalogen i Microsoft Intune.

Jämföra en princip i Grupprincip Management och Intune

I det här avsnittet visar vi en princip i Intune och dess matchande princip i Grupprincip Management Editor.

  1. Admin dator öppnar du appen Grupprincip Management.

    Den här appen installeras med RSAT: Grupprincip Management Tools, vilket är en valfri funktion som du lägger till i Windows. Förutsättningar (i den här artikeln) visar stegen för att installera det.

  2. Expandera Domäner,> välj din domän. Välj contoso.netexempelvis .

  3. Högerklicka på OfficeandEdge-principen>Redigera. Appen Grupprincip Management Editor öppnas.

    Skärmbild som visar hur du högerklickar på den lokala Office och Microsoft Edge ADMX-grupprincipen och väljer Redigera.

    OfficeandEdge är en grupprincip som innehåller Office- och Microsoft Edge ADMX-mallar. Den här principen beskrivs i förutsättningar (i den här artikeln).

  4. ExpanderaPrinciper>för datorkonfiguration>,Administrativa mallar>, KontrollpanelenAnpassning>. Lägg märke till de tillgängliga inställningarna.

    Skärmbild som visar hur du expanderar Datorkonfiguration i den lokala grupprincip Management Editor och går till Anpassning.

    Dubbelklicka på Förhindra aktivering av kamera på låsskärmen och se de tillgängliga alternativen:

    Skärmbild som visar hur du kan se inställningsalternativen för lokal datorkonfiguration i grupprincipen.

  5. I Intune administrationscenter går du till katalogprincipen för inställningar för Windows-studentenheter.

  6. Välj Konfigurationsinställningar>Redigera>Lägg till inställningar. Sök efter anpassning och välj kategorin Administrative templates\ovládací panel\Personalization . Lägg märke till de tillgängliga inställningarna:

    Skärmbild som visar sökvägen till inställningen för ADMX-anpassningsprincipen i inställningskatalogen för Microsoft Intune.

    Den här sökvägen och de tillgängliga inställningarna liknar det du ser i grupprincip Management Editor. Om du väljer inställningen Förhindra aktivering av kamera på låsskärmen ser du liknande alternativ som är tillgängliga i grupprincip Management Editor.

    Skärmbild som visar sökvägen ADMX Prevent enabling lock screen camera setting path in the Microsoft Intune settings catalog.

Jämföra en användarprincip i Grupprincip Management och Intune

  1. I katalogprincipen för Windows-elevenheter väljer du Konfigurationsinställningar>,Redigera>och lägg till inställningar. Sök efter inprivate browsing. Lägg märke till inställningsalternativen. Inställningen (User) gäller för användarkonfigurationer. Den andra inställningen gäller för enhetskonfigurationer.

    Skärmbild som visar en användarinställning och en enhetsinställning i inställningskatalogen för Microsoft Intune.

  2. I grupprincip Management Editor hittar du matchande användar- och enhetsinställningar:

    • Enhet: ExpanderaPrinciper> för datorkonfiguration>Administrativa mallar>Windows-komponenter>Sekretess>i Internet Explorer>Inaktivera InPrivate-surfning.
    • Användare: Expandera Principer för användarkonfiguration>Administrativa>mallar>Windows-komponenter>Sekretess>i Internet Explorer>Inaktivera InPrivate-surfning.

    Skärmbild som visar hur du inaktiverar InPrivate-surfning i Internet Explorer med en lokal ADMX-mall.

Tips

Om du vill se inbyggda Windows-principer kan du också använda GPEdit (Redigera grupprincipapp ).

Vad gjorde jag nyss?

Du har skapat en princip för inställningskatalog i Intune. I den här principen tittade vi på vissa inställningar och tittade på samma ADMX-inställningar i lokal grupprincip Management.

Skapa en katalogprincip för OneDrive-inställningar

I det här avsnittet skapar du en katalogprincip för OneDrive-inställningar i Intune för att styra vissa inställningar. De här specifika inställningarna väljs eftersom de ofta används av organisationer.

  1. Skapa en annan Intune princip (Enheter>Hantera enheter>Konfiguration>Skapa>ny princip).

  2. Ange följande egenskaper:

    • Plattform: Välj Windows 10 och senare.
    • Profiltyp: Välj Katalog för inställningar.
  3. Välj Skapa.

  4. Ange följande egenskaper i Grundinställningar:

    • Namn: Ange OneDrive-principer för alla Windows-användare.
    • Beskrivning: Ange en beskrivning för profilen. Denna inställning är valfri, men rekommenderas.
  5. Välj Nästa.

  6. I konfigurationsinställningarna väljer du Lägg till inställningar. Sök efter eller gå till OneDrive i kategorilistan. Välj följande inställningar och stäng sedan inställningsväljaren:

    • Hindra användare från att synkronisera privata OneDrive-konton (användare)
    • Logga tyst in användare på OneDrive-synkronisering med deras Windows-autentiseringsuppgifter
    • Använda Filer på begäran i OneDrive
  7. Konfigurera de här inställningarna:

    Inställning Värde
    Hindra användare från att synkronisera privata OneDrive-konton (användare) Aktiverad
    Logga tyst in användare på OneDrive-synkronisering med deras Windows-autentiseringsuppgifter Aktiverad
    Använda Filer på begäran i OneDrive Aktiverad

Dina inställningar ser ut ungefär som följande inställningar:

Skärmbild som visar hur du skapar en katalogprincip för OneDrive-inställningar i Microsoft Intune.

Mer information om OneDrive-klientinställningar finns i Använda grupprincip för att styra klientinställningar för OneDrive-synkronisering.

Tilldela principen

  1. I principen väljer du Nästa tills du kommer till Tilldelningar. Välj Lägg till grupper:

  2. En lista över befintliga användare och grupper visas. Välj gruppen Alla Windows-enheter som du skapade tidigare >Välj.

    Om du använder den här genomgången i en produktionsmiljö bör du överväga att lägga till grupper som är tomma. Målet är att öva på att tilldela principen.

  3. Välj Nästa. I Granska + skapa väljer du Skapa för att spara ändringarna.

I det här avsnittet har du skapat några inställningar för katalogprinciper och tilldelat dem till grupper som du har skapat.

Metodtips för principer

När du skapar principer och profiler i Intune finns det några rekommendationer och metodtips att tänka på. Mer information finns i metodtips för principer och profiler.

Rensa resurser

När de inte längre behövs kan du:

  • Ta bort de grupper som du har skapat:

    • Alla Windows Student-enheter
    • Alla Windows-enheter
    • Alla lärare
  • Ta bort de principer för inställningskatalogen som du har skapat:

    • Windows studentenheter
    • OneDrive-principer som gäller för alla Windows-användare

Sammanfattning

I den här självstudien blev du mer bekant med Microsoft Intune administrationscenter, använde frågeverktyget för att skapa dynamiska grupper och skapade inställningar katalogprinciper i Intune för att konfigurera olika inställningar. Du jämförde också användningen av ADMX-mallar lokalt och i molnet med Intune.