Autentiseringsmetoder för automatisk enhetsregistrering i Intune

Gäller för: iOS/iPadOS

I den här artikeln beskrivs de autentiseringsmetoder som är tillgängliga för iOS/iPadOS-enheter som registrerats i Intune via automatisk enhetsregistrering. Tillgängliga autentiseringsmetoder inkluderar:

  • Intune-företagsportal app
  • Installationsassistent med modern autentisering
  • JIT-registrering (Just in Time) för installationsassistenten med modern autentisering
  • Installationsassistenten (äldre)

Alla metoder är tillgängliga för företagsägda enheter med användartillhörighet och köps via Apple Business eller Apple School Manager.

Alternativ 1: Appen Intune-företagsportal

Använd appen Intune-företagsportal som autentiseringsmetod om du vill:

  • Använd multifaktorautentisering (MFA).
  • Uppmana användarna att ändra sina lösenord när de loggar in första gången.
  • Uppmana användarna att återställa utgångna lösenord under registreringen.
  • Registrera enheter i Microsoft Entra ID och använd funktioner som är tillgängliga med Microsoft Entra ID, till exempel villkorsstyrd åtkomst.
  • Installera företagsportalen automatiskt under registreringen. Om ditt företag använder volymköpsprogrammet (VPP) kan du automatiskt installera företagsportalen under registreringen utan användar-Apple-ID.
  • Du vill låsa enheten tills appen Företagsportal installeras.

Försiktighet

Intune blockerar en registrering som använder den här autentiseringsmetoden om enhetsanvändaren är mål för en kontodriven principtyp för Apple-användarregistrering. Det här beteendet förväntas. Användaren får ett felmeddelande om att deras konto inte stöder registrering via företagsportalsappen och att de måste registrera sig via webbplatsen Företagsportal. För att säkerställa lyckade registreringar via automatisk enhetsregistrering använder du alternativ 2: Inställningsassistenten med modern autentisering som autentiseringsmetod när du arbetar med kontodrivna principtyper för Apple-användarregistrering.

Alternativ 2: Installationsassistenten med modern autentisering

Det här alternativet ger samma säkerhet som Intune-företagsportal autentisering men är annorlunda eftersom det låter enhetens användare komma åt delar av enheten även om företagsportalen inte har installerats. Använd det här alternativet för autentisering när du vill:

  • Rensa enheten.
  • Använd multifaktorautentisering (MFA).
  • Uppmana användarna att ändra sina lösenord när de loggar in första gången.
  • Uppmana användarna att återställa utgångna lösenord under registreringen.
  • Registrera enheter i Microsoft Entra ID och använd funktioner som är tillgängliga med Microsoft Entra ID, till exempel villkorsstyrd åtkomst.
  • Installera företagsportalen automatiskt under registreringen. Om ditt företag använder volymköpsprogrammet (VPP) kan du automatiskt installera företagsportalen under registreringen utan användar-Apple-ID.
  • Tillåt användare att använda enheten även när appen Företagsportal inte är installerad.

Installationsassistenten med modern autentisering stöds på enheter som kör iOS/iPadOS 13.0 och senare. Äldre iOS/iPadOS-enheter som har tilldelats den här typen av princip återgår till autentisering med installationsassistenten (äldre).

Installera appen Företagsportal automatiskt

Om företaget använder volymköpsprogrammet (VPP) kan du automatiskt installera programmet Företagsportal under registreringen utan användar-Apple-ID:n. Om du vill aktivera automatisk installation i registreringsprincipen väljer du Ja för installera företagsportal med VPP. Vi rekommenderar att du använder det här alternativet.

Om du inte använder VPP-alternativet måste enhetsanvändaren ange sitt Apple-ID under installationsassistenten eller när Intune försöker installera företagsportal.

I båda scenarierna döljs installationsalternativet Företagsportal från enhetsanvändaren och Företagsportal blir en obligatorisk app på deras enhet. När användaren når startskärmen tillämpar Intune automatiskt rätt appkonfigurationsprincip på enheten.

Försiktighet

Skicka inte en separat appkonfigurationsprincip till Företagsportalen för iOS/iPadOS-enheter när du har registrerat dig med installationsassistenten med modern autentisering. Om du gör det resulterar det i ett fel.

Multifaktorautentisering

Försiktighet

Nätfiskeresistent MFA stöds inte i installationsassistenten för iOS/iPadOS. Användare som registrerar iOS/iPadOS-enheter via automatisk enhetsregistrering med hjälp av installationsassistenten med modern autentisering måste ha en alternativ MFA-metod tillgänglig för att slutföra enhetsregistreringen. Mer information om hur du väljer en alternativ MFA-metod finns i Kräva multifaktorautentisering.

Multifaktorautentisering (MFA) krävs om en princip för villkorsstyrd åtkomst som kräver det tillämpas vid registrering eller under inloggning i företagsportal. MFA är dock valfritt, baserat på Microsoft Entra inställningarna i den riktade villkorsstyrda åtkomstprincipen.

Externa autentiseringsmetoder stöds i Microsoft Entra ID, vilket innebär att du kan använda önskad MFA-lösning för att underlätta MFA under enhetsregistrering. Om du väljer att använda en MFA-provider från tredje part bör du göra en testkörning innan du distribuerar registreringsprinciper till alla enheter för att säkerställa att både Microsoft Entra MFA-skärmen och MFA fungerar under registreringen. Mer information och supportinformation om externa autentiseringsmetoder finns i Allmänt tillgänglig förhandsversion: Externa autentiseringsmetoder i Microsoft Entra ID.

Företagsportal åtgärd krävs

Efter att ha gått igenom skärmarna i installationsassistenten hamnar enhetsanvändaren på startsidan. I det här läget etableras deras användartillhörighet. Men tills användaren loggar in på företagsportalen med sina autentiseringsuppgifter för Microsoft Entra och väljer Start gör enheten följande:

  • Kommer inte att registreras fullständigt med Microsoft Entra ID.
  • Visas inte i användarens enhetslista i Microsoft Entra ID.
  • Har inte åtkomst till resurser som skyddas av villkorsstyrd åtkomst.
  • Inte att utvärderas för enhetsefterlevnad.
  • Omdirigeras till företagsportalen från andra appar om användaren försöker öppna hanterade program som skyddas av villkorsstyrd åtkomst.

Alternativ 3: Just-in-time-registrering för installationsassistenten med modern autentisering

Det här alternativet är detsamma som installationsassistenten med modern autentisering, förutom att Företagsportal inte krävs för Microsoft Entra registrering eller efterlevnad. I stället är Microsoft Entra registrering och efterlevnadskontroller helt integrerade i en angiven Microsoft- eller icke-Microsoft-app som är konfigurerad med Apples apptillägg för enkel inloggning (SSO). Tillägget minskar antalet autentiseringsuppmaningar och upprättar enkel inloggning på hela enheten. JIT-registrering uppmanar användarna att autentisera två gånger:

  • En autentisering hanterar registrering och mappning mellan användare och enhet, och inträffar när enhetsanvändaren aktiverar sin enhet och loggar in på installationsassistenten.
  • En annan autentisering hanterar Microsoft Entra registrering och händer när användaren loggar in på den avsedda appen. Efterlevnadskontroller utförs också i den här appen.

Obs!

Om din organisation använder Microsoft Defender för Endpoint kontrollerar du att appen Microsoft Defender för Endpoint inte är den första appen användarna öppnar för att JIT-registrering och efterlevnadsåtgärder ska fungera som förväntat.

När enhetsanvändaren når startskärmen kan de logga in på valfri arbets- eller skolapp som är konfigurerad med SSO-tillägget för att slutföra Microsoft Entra registrerings- och efterlevnadskontroller. Med enkel inloggning loggas användaren in i alla appar som ingår i principen för SSO-tillägget. Då kan de även logga in manuellt på en app som inte har konfigurerats för att använda SSO-tillägget.

Så här konfigurerar du JIT-registrering med automatisk enhetsregistrering:

  1. Skapa en princip för enhetskonfiguration och konfigurera inställningarna under kategorin Apptillägg för enkel inloggning . Instruktioner finns i Konfigurera just-in-tidsregistrering.

  2. Skapa en Apple-registreringsprincip och välj Installationsassistenten med modern autentisering som autentiseringsmetod. En aktiv token för automatisk enhetsregistrering från Apple Business eller Apple School Manager måste finnas i Intune för att slutföra det här steget.

  3. När du kommer till sidan Uppgifter i registreringsprincipen tilldelar du principen till de enheter som synkroniserats från Apple Business och Apple School Manager. När du har tilldelat principen kan anställda och elever slutföra konfigurationen och autentiseringen på sina enheter.

    Obs!

    Företagsportal skickas fortfarande till enheter som en obligatorisk app, även om den inte krävs för Microsoft Entra registrering eller efterlevnad. Enhetsanvändare kan använda företagsportalen för att samla in och ladda upp loggar om de får problem i appen.

Exempel på lyckad autentisering

Följande sekvens med händelser beskriver ett exempel på hur en lyckad autentisering ser ut med JIT-registrering för installationsassistenten med modern autentisering. Din organisations upplevelse kan variera beroende på dina konfigurationer för automatisk enhetsregistrering.

  1. Enhetens användare aktiverar enheten.

  2. Installationsassistenten startar. Enhetsanvändaren autentiserar med sina autentiseringsuppgifter för Microsoft Entra i installationsassistenten.

  3. Enhetsanvändaren slutför multifaktorautentisering om det krävs i principen för villkorsstyrd åtkomst.

  4. Enheten slutför registreringen i Intune och tillhörighet mellan användare och enhet upprättas.

  5. Enhetsanvändaren hamnar på startskärmen och öppnar Microsoft Teams eller en annan Office-app och loggar in med sitt arbetskonto. Om enheten uppfyller alla efterlevnadskrav får enhetens användare åtkomst till sina meddelanden och sin kalender direkt.

    Obs!

    Under registreringen av Microsoft Entra kan enhetsanvändaren se en kort spinner medan Intune slutför efterlevnadskontrollerna. Detta är ett förväntat beteende.

  6. SSO-tillägget upprättar enkel inloggning i alla andra målappar och alla Microsoft-appar.

  7. Enheten är registrerad med Microsoft Entra ID och kompatibel. Du kan visa enhetens status i administrationscentret och Microsoft Entra ID. Enhetsanvändaren kan visa status i Intune-företagsportal och använda företagsportalen för efterlevnad, appinventering, enhetssynkronisering och loggdelning.

  8. Enhetsanvändaren öppnar Teams och loggas in automatiskt.

Alternativ 4: Installationsassistenten (äldre)

Viktigt

Vi rekommenderar att du använder installationsassistenten med modern autentisering för alla scenarier för automatisk enhetsregistrering (ADE) med tillhörighet mellan användare och enhet. Undvik att använda äldre autentisering.

Använd den äldre installationsassistenten om du vill att användarna ska uppleva den vanliga, färdiga upplevelsen för Apple-produkter. Det här alternativet installerar förkonfigurerade standardinställningar när enheten registreras i Intune. Använd det här alternativet för autentisering när:

  • Du vill rensa en enhet.
  • Du vill inte ha moderna autentiseringsfunktioner, till exempel multifaktorautentisering.
  • Du vill inte registrera enheter i Microsoft Entra ID. Installationsassistenten (äldre) autentiserar användaren med Apple .p7m-token.

Om du använder Active Directory Federation Services (ADFS) (AD FS) och du använder installationsassistenten för autentisering krävs en WS-Trust 1.3 Användarnamn/Kombinerad slutpunkt. Mer information finns i Get-AdfsEndpoint i referensguiden för Windows PowerShell.

Nästa steg

Nu när du vet vilken autentiseringsmetod du använder skapar du en Apple-registreringsprincip och väljer autentiseringsmetod när du uppmanas att göra det. En aktiv token för automatisk enhetsregistrering från Apple Business eller Apple School Manager måste finnas i Intune för att slutföra det här steget.