Konfigurera kontodriven Apple-användarregistrering

Konfigurera kontodriven Apple-användarregistrering för personliga enheter som registreras i Microsoft Intune. Kontodriven användarregistrering ger en snabbare och mer användarvänlig registreringsupplevelse än användarregistrering med företagsportal. Enhetsanvändaren initierar registreringen genom att logga in på sitt arbetskonto i appen Inställningar. När användaren har godkänt enhetshantering installeras registreringsprincipen tyst och Intune principer tillämpas. Intune använder JIT-registrering (just-in-time) och Microsoft Authenticator-appen för autentisering för att minska antalet gånger användarna måste logga in under registreringen och vid åtkomst till arbetsappar.

I den här artikeln beskrivs hur du konfigurerar kontodriven Apple-användarregistrering i Microsoft Intune. Du ska:

  • Konfigurera JIT-registrering.
  • Skapa en registreringsprincip.
  • Förbereda anställda och elever för registrering.

Förhandskrav

Krav på enhetsplattform

Den här registreringsmetoden stöder följande plattformar:

  • iOS/iPadOS 15 eller senare

Om du tilldelar en kontodriven användarregistreringsprofil till enhetsanvändare som kör iOS/iPadOS 14.9 eller tidigare registrerar Microsoft Intune dem automatiskt via användarregistrering med företagsportal.

Konfigurationskrav för klientorganisation

Du måste också konfigurera tjänstidentifiering så att Apple kan nå Intune-tjänsten och hämta registreringsinformation. För att slutföra den här förutsättningen konfigurerar och publicerar du en välkänd HTTP-resursfil på samma domän som anställda loggar in på. Apple hämtar filen via en HTTP GET-begäran till "https://contoso.com/.well-known/com.apple.remotemanagement", med organisationens domän i stället för contoso.com. Publicera filen på en domän som kan hantera HTTP GET-begäranden.

Obs!

Den välkända resursfilen måste sparas utan filnamnstillägg, till exempel .json, för att fungera korrekt.

Skapa filen i JSON-format med innehållstypen inställd på application/json. Vi tillhandahåller följande JSON-exempel som du kan kopiera och klistra in i filen. Använd den som passar din miljö. Ersätt variabeln YourAADTenantID i bas-URL:en med organisationens klientorganisations-ID för Microsoft Entra.

Microsoft Intune miljöer:

{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.com/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}

Microsoft Intune för amerikanska myndighetsmiljöer:

{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.us/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}

Microsoft Intune som drivs av 21 Vianet i Kina-miljöer:

{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.cn/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}

Resten av JSON-exemplet fylls i med all information du behöver, inklusive:

  • Version: Serverversionen är mdm-byod.
  • BaseURL: Den här URL: en är den plats där Intune -tjänsten finns.

Tips

Mer information om de tekniska kraven för tjänstidentifiering finns i Implementera det enkla användarregistreringsflödet för autentisering i Apple Developer-dokumentationen.

Om tjänstidentifieringen inte är korrekt konfigurerad får användarna följande felmeddelande:

  • Rubrik: Inloggningen misslyckades
  • Beskrivning: Ditt Apple-ID stöder inte de förväntade tjänsterna på den här enheten. Kontakta administratören för att logga in.

För att lösa det här problemet ska du se till att din webbserver är värd för tjänstidentifieringsfilen med innehållstypen inställd på application/json. Du kan verifiera det genom att köra följande kommandon:

   curl -I "https://contoso.com/.well-known/com.apple.remotemanagement"
   curl -I "https://contoso.com/.well-known/com.apple.remotemanagement?user-identifier=firstname.surname@contoso.com&model-family=iPhone"

Båda dessa kommandon bör returnera Content-Type: application/json.

Metodtips

Vi rekommenderar extra konfigurationer för att förbättra registreringsupplevelsen för enhetsanvändare. Det här avsnittet innehåller mer information om varje rekommendation.

Distribuera webbprogrammet Företagsportal

Distribuera webbappversionen av webbplatsen Intune-företagsportal så att användarna har snabb åtkomst till enhetsstatus, enhetsåtgärder och efterlevnadsinformation. Webbappen visas på startskärmen och fungerar som en länk till webbplatsen för företagsportalen. Utan webbappen kan enhetsanvändare fortfarande komma åt webbplatsen Företagsportal men måste öppna webbläsaren och skriva adressen i sökfältet. Mer information om hur du lägger till en webbapp finns i Lägga till webbappar i Microsoft Intune.

Aktivera federerad autentisering

Apple-användarregistrering kräver att du skapar och tillhandahåller hanterade Apple-ID:n till registrerade användare. Om du aktiverar federerad autentisering, som består av att länka Apple Business till Microsoft Entra ID, behöver du inte skapa och tillhandahålla unika Apple-ID till varje användare. I stället kan en enhetsanvändare logga in på sina appar med samma autentiseringsuppgifter som de använder för sitt arbetskonto. Mer information finns i Introduktion till federerad autentisering med Apple Business i Apple Business Användarhandbok.

Steg 1: Konfigurera just-in-time-registrering och tilldela Microsoft Authenticator

Konfigurera just-in-time-registrering och tilldela Microsoft Authenticator som en obligatorisk app. Anvisningar finns i Konfigurera JIT-registrering i Intune. Gå tillbaka till den här artikeln när du är klar så att du kan fortsätta med nästa steg.

Steg 2: Skapa registreringsprofil

Skapa en registreringsprofil för enheter som registreras via kontodriven användarregistrering. Registreringsprofilen utlöser enhetsanvändarens registreringsupplevelse och gör det möjligt för dem att initiera registrering från appen Inställningar.

  1. I administrationscentret för Microsoft Intune går du till Enhetsregistrering>.

  2. Välj fliken Apple .

  3. Välj Registreringstyper under Registreringsalternativ.

  4. Välj Skapa profil>iOS/iPadOS.

  5. På sidan Grundläggande anger du ett namn och en beskrivning för profilen så att du kan skilja den från andra profiler i administrationscentret. Enhetsanvändare ser inte den här informationen.

  6. Välj Nästa.

  7. På sidan Inställningar går du till Registreringstyp och väljer hur du vill registrera enheter. Du kan välja registreringsmetod eller låta användarna göra sitt eget val. Deras val avgör registreringsprocessen som Microsoft Intune utför. Det återspeglas också i attributet för enhetsägarskap i Microsoft Intune. Mer information om användarens upplevelse och vad de ser på skärmen under registreringen finns i Konfigurera personlig iOS-enhet för arbete eller skola.

    Dina alternativ:

    • Kontodriven användarregistrering: Tilldelade användare som initierar registreringen registreras via kontodriven användarregistrering.

    • Bestäm baserat på användarens val: Tilldelade användare som initierar registreringen kan välja hur de vill registrera sin enhet. Deras alternativ:

      • Jag äger den här enheten: Fler inställningar visas med det här valet. Användaren har möjlighet att skydda hela enheten eller bara skydda arbetsrelaterade appar och data.

      • (Företaget) äger den här enheten: Enheten registreras via Apple-enhetsregistrering. Mer information om den här registreringsmetoden finns i Enhetsregistrering och MDM på Apples supportwebbplats.

  8. Välj Nästa.

  9. På sidan Tilldelningar tilldelar du profilen till alla användare eller väljer specifika grupper. Enhetsgrupper stöds inte i användarregistreringsscenarier eftersom användarregistrering kräver användaridentiteter.

  10. Välj Nästa.

  11. Granska dina val på sidan Granska + skapa och välj sedan Skapa för att slutföra skapandet av profilen.

Steg 3: Förbereda anställda för registrering

För att initiera enhetsregistrering på en personlig enhet måste enhetens ägare gå till appen Inställningar och logga in med sitt arbets- eller skolkonto. Om de försöker logga in i en app med sitt arbets- eller skolkonto informerar appen dem om registreringskravet och berättar hur de ska fortsätta.

I det här avsnittet beskrivs registreringsstegen för enhetsanvändare. Vi rekommenderar att du använder den här informationen i organisationens dokumentation för enhetsregistrering eller för felsökning och support.

  1. Öppna appen Inställningar på enheten.
  2. Välj Allmänt.
  3. Välj VPN & Enhetshantering.
  4. Logga in med ditt arbets- eller skolkonto eller med det Apple-ID som du fått från din organisation.
  5. Välj Logga in på iCloud.
  6. Ange lösenordet för användarnamnet som visas på skärmen. Välj sedan Fortsätt.
  7. Välj Tillåt fjärrhantering.
  8. Vänta några minuter medan enheten konfigureras och hanteringsprofilen installeras.
  9. Bekräfta att enheten är redo att användas för arbete genom att gå till VPN & Enhetshantering. Bekräfta att ditt arbetskonto visas under HANTERAT KONTO.
  10. Microsoft Authenticator krävs för att få åtkomst till arbetsappar. Vänta några minuter efter registreringen för att Authenticator ska installeras på enheten. Ett felmeddelande visas om du försöker logga in på en arbetsapp utan Authenticator.
  11. Det kan hända att du får fler uppmaningar om att godkänna installationen av arbetsappar. Välj Installera för att godkänna installationen.

Profilprioritet

Intune tillämpar registreringsprofiler i den ordning du prioriterar dem. Så här ändrar du i vilken ordning de används:

  1. Gå tillbaka till Registreringstyper för att visa dina profiler.
  2. Dra och släpp profilerna i listan för att ändra deras prioritet.

Om en konflikt uppstår på grund av att en användare har tilldelats fler än en profil tillämpar Intune profilen med högre prioritet.

Tar bort enheten från hantering

Volymnycklarna och kryptografiknycklarna som skapas för att hantera arbetsdata på enheten raderas när enheten avregistreras från Intune.

Nästa steg