Skapa begränsningar för enhetsplattform

Skapa en princip för registreringsbegränsning för enhetsplattform för att begränsa enheter från registrering i Intune. Tillgängliga begränsningar omfattar:

  • Enhetsplattform
  • OS-version
  • Tillverkare
  • Ägarskap (personligt ägt)

Du kan skapa en ny begränsningsprincip för enhetsplattform i Microsoft Intune administrationscenter eller använda standardprincipen som redan är tillgänglig. Du kan ha upp till 25 begränsningsprinciper för enhetsplattformar.

I den här artikeln beskrivs de enhetsplattformsbegränsningar som stöds i Microsoft Intune och hur du konfigurerar dem i administrationscentret.

Krav

Krav på enhetsplattform

Begränsningar för enhetsplattformar är tillgängliga för följande plattformar:

  • Android
  • iOS/iPadOS
  • macOS
  • Windows

Rollkrav

Om du vill skapa enhetsplattformsbegränsningar måste du vara inloggad som Intune administratör, en roll inbyggd i Microsoft Entra ID. Den här rollen kan skapa, redigera, ta bort och omprioritera begränsningar för enhetsplattformen.

Alla andra inbyggda Intune roller har skrivskyddad åtkomst till enhets plattformsbegränsningar. Du kan använda omfångstaggar för en enhetsplattformsbegränsning för att ytterligare begränsa åtkomsten. Mer information finns i RBAC med Microsoft Intune.

Standardprincip

Microsoft Intune tillhandahåller en standardprincip för enhetsplattformsbegränsningar som du kan redigera och anpassa efter behov. Intune tillämpar standardprincipen på alla användar- och användarlösa registreringar tills du tilldelar en princip med högre prioritet.

Bästa praxis – begränsningar för Android-plattformen

Eftersom Intune stöder två Android-plattformar är det viktigt att förstå hur OS-versionsbegränsningar fungerar när du använder dem med enhetsplattformsbegränsningar:

  • Om du tillåter båda plattformarna för samma grupp och sedan förfinar den för specifika och icke-överlappande versioner tittar Intune på versionen för att fastställa vilket Android-registreringsflöde enheterna går igenom.
  • Om du tillåter båda plattformarna, men blockerar samma versioner, kan enheter som kör blockerade versioner inte registreras. Användare på dessa enheter skickas via registreringsflödet för Android-enhetsadministratörer innan de blockeras och uppmanas att logga ut.

Viktigt

Hantering av Android-enhetsadministratör (DA) är inaktuell och inte längre tillgänglig för enheter med åtkomst till Google Mobile Services (GMS). Om du för närvarande använder DA-hantering rekommenderar vi att du byter till ett annat Android-hanteringsalternativ. Support och hjälpdokumentation är fortfarande tillgänglig för vissa Android 15- och tidigare enheter utan GMS. Mer information finns i Avsluta stöd för Android-enhetsadministratör på GMS-enheter.

Skapa en enhetsplattformsbegränsning

  1. Logga in på administrationscentret för Microsoft Intune och gå till Enheter.

  2. Under Enhetsregistrering väljer du Registrering.

  3. Under Registreringsalternativ väljer du Begränsning av enhetsplattform.

  4. Välj fliken längst upp på sidan som motsvarar den plattform som du konfigurerar. Dina alternativ:

    • Windows-begränsningar
    • Android-begränsningar
    • macOS-begränsningar
    • Begränsningar för iOS/iPadOS
    • tvOS-begränsningar
    • begränsningar för visionOS
  5. Välj Skapa begränsning.

  6. Ge begränsningen ett namn och en valfri beskrivning på sidan Grunder .

  7. Välj Nästa.

  8. sidan Plattformsinställningar konfigurerar du begränsningarna för den valda plattformen. Dina alternativ:

    • Plattform (Android): Välj Tillåt för att tillåta att en plattform registreras och Blockera för att begränsa den.

    • MDM (Windows, macOS, iOS/iPadOS, tvOS och visionOS): Välj Tillåt för att tillåta att en plattform registreras och Blockera för att begränsa den.

    • Personligt ägda: Välj Tillåt för att tillåta att enheter registreras och fungerar som personliga enheter.

    • Enhetstillverkare (Android): Ange en kommaavgränsad lista över de tillverkare som du vill blockera.

    • Tillåt min/max-intervall (Android, Windows, iOS/iPadOS): Ange lägsta och högsta tillåtna OS-versioner som får registreras. Versionsformat som stöds är:

      • Windows har stöd för major.minor.build.rev för Windows. Intune får inte revisionsnumret under registreringen, så ange 0 som revisionsnummer.

      • Stöd för Android-enhetsadministratör och Android Enterprise-arbetsprofil major.minor.rev.build.

      • iOS/iPadOS har stöd för major.minor.rev.

        Tips

        Min/max-intervallet gäller inte för Apple-enheter som registreras i Device Enrollment Program, Apple School Manager eller Apple Configurator-appen. Även om Intune inte blockerar ADE-registreringar som använder företagsportal för autentisering, påverkar registrering inte uppfyller operativsystemkraven registreringen eftersom enheter inte kan skapa den Microsoft Entra enhetspost som används för att utvärdera principer för villkorsstyrd åtkomst. Du kan se att detta är fallet om en enhetsanvändare får ett felmeddelande med texten "Det gick inte att mappa enhetsposten till en användare" när de loggar in på företagsportalen.

  9. Välj Nästa.

  10. Du kan också lägga till omfångstaggar i begränsningen. Mer information om omfångstaggar finns i Använda rollbaserad åtkomstkontroll och omfångstaggar för distribuerad IT.

    Obs!

    Om du använder omfångstaggar för en begränsning kan endast Intune användare inom omfånget visa och hantera principen. Endast personer i omfattningen kan visa och ändra ordning på en begränsning eller ändra dess prioritetsnivå. De kan också se begränsad relativ prioritet, även om de inte kan se alla begränsningar.

  11. Välj Nästa.

  12. På sidan Uppgifter väljer du Lägg till grupper och använder sedan sökrutan för att hitta och välja grupper. Om du vill tilldela begränsningen till alla enhetsanvändare väljer du Lägg till alla användare. Om du inte tilldelar en begränsning till minst en grupp börjar begränsningen inte gälla.

  13. När du har tilldelat grupper kan du också välja Redigera filter för att begränsa principtilldelningen ytterligare med filter. Filter är tillgängliga för macOS-, iOS- och Windows-principer. Mer information finns i Använda tilldelningsfilter i den här artikeln.

  14. Välj Nästa.

  15. Granska principen och välj sedan Skapa för att skapa den.

Du kan visa den nya begränsningsprincipen och komma åt dess egenskaper i tabellen Begränsningar för enhetsplattform> för registrering. Markera och dra begränsningen för att flytta den i tabellen och ändra dess prioritet.

Använda uppgiftsfilter

Du kan använda tilldelningsfilter för att inkludera och exkludera ytterligare enheter från vissa gruppinriktade principer. Både registreringsbegränsningar och ESP-principer stöder användning av tilldelningsfilter.

Du kan till exempel använda ett filter för att tillåta att personliga Windows-enheter registreras samtidigt som du blockerar enheter som kör en specifik operativsystem-SKU. För att uppnå det här resultatet använder du ett förkonfigurerat filter för dina tilldelningar av registreringsbegränsningar. Filtret måste ha operatingSystemSKU egenskapen i sina regler. Exempel:

  1. Skapa en princip för begränsning av plattformsregistrering för Windows.
  2. I plattformsinställningarna väljer du det alternativ som tillåter registrering av personliga enheter.
  3. I tilldelningsinställningarna väljer du de grupper som du vill tilldela.
  4. Välj Redigera filter och använd sedan det förkonfigurerade filtret som innehåller egenskapen operatingSystemSKU . Den tillämpade egenskapen blockerar enheter som kör Windows 10 Home.

Mer information om hur du skapar filter finns i Skapa ett filter.

Obs!

Det tar extra tid att bearbeta tilldelningsfilter under registreringen. Uppdateringen mellan Microsoft Entra och Intune som behandlar användar-, grupp- och filtertilldelningar sker vanligtvis inom 15 minuter. Det är inte omedelbart. Den här tiden kan påverka registreringstilldelningar. Du bör vänta och registrera enheter i flera minuter efter att du har lagt till de registrerade användarna i en grupp, inte direkt efter.

Filteregenskaper som stöds

Registreringsbegränsningar stöder färre filteregenskaper än andra gruppinriktade principer. Det beror på att enheterna ännu inte har registrerats, så Intune har inte enhetsinformationen för att stödja alla egenskaper. Det begränsade urvalet av egenskaper blir tillgängliga när du:

  • Konfigurera en begränsningsprincip för enhetsplattform för Apple- och Windows-enheter.
  • Konfigurera en princip för registreringsstatussida (ESP) för Windows.
  • Redigera ett filter som används i en registreringsbegränsning eller ESP-princip.

Följande filteregenskaper är alltid tillgängliga för användning med registreringsprinciper:

Windows

iOS/iPadOS och macOS

  • Tillverkare
  • Modell
  • OS-version
  • Ägarskap
  • Namn på registreringsprincip

Mer information om dessa egenskaper finns i enhetsegenskaper. Filter kan inte användas med registreringsbegränsningar i Android.

Redigera registreringsbegränsningar

Ändringar tillämpas på nya registreringar och påverkar inte enheter som redan har registrerats.

  1. Återgå till>enhetsregistrering.
  2. Välj Begränsningar för enhetsplattform och välj sedan den OS-plattform som begränsningen tillhör.
  3. I tabellen Begränsningar för enhetstyp väljer du namnet på den princip som du vill ändra.
  4. Välj Egenskaper.
  5. Välj Redigera.
  6. Gör dina ändringar och välj Granska + spara.
  7. Granska ändringarna och välj Spara.