Välj rätt målinriktningsmetod i Microsoft Intune

Microsoft Intune stöder flera metoder för att rikta in sig på enheter och användare med principer och appar. Varje metod har olika styrkor, utvärderingsegenskaper och användningsfall. Genom att välja rätt metod – eller kombination av metoder – kan du vara säker på att principer och appar når rätt enheter vid rätt tidpunkt.

Den här artikeln beskriver tillgängliga målkonstruktioner och hjälper dig att välja rätt metod för din miljö.

Viktiga begrepp

Innan du väljer en målmetod bör du förstå principerna som vägleder effektiv målinriktning i Intune:

Princip Beskrivning
Börja brett, förfina smalt I stället för att skapa många smala grupper som matchar varje princip börjar du med den bredaste tillämpliga målgruppen och använder tilldelningsfilter för att förfina vilka enheter som ska ta emot principen. Den här strategin minskar gruppspridningen och förenklar hanteringen.
Grupper definierar omfattning, filter definierar inriktning Grupper svarar på frågan "Vem är målgruppen?". Uppgiftsfilter svarar på frågan "Vilka enheter i målgruppen får faktiskt den här principen?" Att kombinera båda problemen till grupper leder till många nästan identiska grupper som är svåra att hantera.
En grupp, många principer Du behöver inte ha ett 1:1-förhållande mellan grupper och principer. En enda bred grupp kan ha flera principuppdrag. Tillämpligheten för arbetsbelastnings- eller tilldelningsfiltren kan säkerställa att principerna endast går till tillämpliga användare och enheter.
Gruppmedlemskap är identitet, inte principavsikt Grupper bör beskriva vad en enhet är eller vad en användare är på ett sätt som är meningsfullt för hela organisationen – inte vilken princip den ska få. Om endast Intune läser en grupp utvärderar du om ett tilldelningsfilter kan ersätta gruppen.
Utvärdera vid incheckning kontra utvärdera vid ändring Olika utvärderingsmodeller används för grupper och filter. Gruppmedlemskap bearbetas när enhets- eller användarattribut ändras som återspeglar katalogens aktuella tillstånd. Filter utvärderas vid varje enhetskontroll mot enhetens egenskaper vid det tillfället. Välj baserat på om du behöver medlemskap som andra tjänster kan läsa (grupper) eller exakt incheckningstid för Intune (filter).

Översikt över inriktningsmetoder

Intune mål bygger på två lager: grupptyper som definierar vem eller vad som finns i omfånget och Intune målfunktioner som förfinar hur och när principer når dessa enheter.

Grupptyper

Grupptyp Funktion Bäst för
Virtuella grupper Inbyggda grupper för Alla användare och Alla enheter som underhålls av Intune Breda principer som gäller för alla eller alla enheter
Statiska grupper Manuellt hanterade säkerhetsgrupper med fast medlemskap Åtgärdade, kända uppsättningar användare eller enheter som inte ändras ofta
Dynamiska grupper Grupper med regelbaserat medlemskap utvärderat av Microsoft Entra ID Mål för flera arbetsbelastningar (villkorsstyrd åtkomst, licensiering), Autopilot, användarbaserad gruppering

Statiska och dynamiska grupper är Microsoft Entra säkerhetsgrupper – alla tjänster som använder gruppmedlemskap (villkorsstyrd åtkomst, licensiering, SharePoint, Exchange) kan använda dem. Virtuella grupper hanteras av Intune och är alltid aktuella utan ytterligare bearbetning.

Intune målfunktioner

Konstruera Funktion Bäst för
Uppgiftsfilter Intune-utvärderade regler som tillämpas ovanpå grupptilldelningar Enhetsegenskapsmål för Intune principer – utvärderas vid incheckning utan att vara beroende av bearbetning av gruppmedlemskap
Tidsgruppering för registrering Lägger till enheter i en säkerhetsgrupp under registreringen Snabb leverans av grupbaserade principer under registreringen utan att vänta på dynamisk bearbetning av gruppmedlemskap

Dessa är unika för Intune. Uppgiftsfilter och tidsgruppering för registrering ger fler möjligheter med grupper – de ersätter inte grupper, men de löser specifika luckor i hastighet och precision som grupper inte kan åtgärda på egen hand.

Grupptyper

Virtuella grupper

Intune tillhandahåller inbyggda virtuella grupper för alla användare och alla enheter. Dessa grupper är alltid aktuella – de behöver inte bearbetas för att uppdatera medlemskapet.

Virtuella grupper är mest effektiva i kombination med målfunktioner i Intune:

  • Virtuellt grupp + tilldelningsfilter – Tilldela en princip till Alla enheter och använd sedan ett filter för att begränsa omfattningen till specifika enhetsegenskaper (t.ex. operativsystemtyp, tillverkare eller ägarskap). Filtret utvärderas vid incheckningen utan att vara beroende av bearbetning av gruppmedlemskap.

Använd när:

  • En princip eller app bör nå alla användare eller alla enheter
  • Du vill ha ett brett mål som du förfinar med tilldelningsfilter för att uppnå en exakt målanpassning på enhetsnivå

Statiska grupper

Statiska säkerhetsgrupper har manuellt hanterade medlemskap. Administratörer lägger till eller tar bort medlemmar direkt.

Statiska grupper kan också kombineras med Intune målfunktioner:

  • Statisk grupp + tilldelningsfilter – Tilldela en princip till en statisk grupp (t.ex. en avdelning eller pilotring) och använd sedan ett filter för att ytterligare begränsa vilka enheter i gruppen som får principen.
  • Statisk grupp + tidsgruppering för registrering – Använd en statisk grupp som mål för tidsgruppering för registrering. Enheter läggs till i gruppen under registreringen, vilket möjliggör snabb principleverans vid första incheckningen.

Använd när:

  • Du har en fast uppsättning användare eller enheter (t.ex. en pilotgrupp eller ett ledningsgrupp)
  • Du behöver gruppmedlemskap för scenarier med flera arbetsbelastningar, men populationen är liten och stabil

Dynamiska grupper

Dynamiska grupper använder regelbaserat medlemskap som utvärderas och uppdateras av Microsoft Entra ID. De är standardmekanismen för att organisera användare och enheter i Microsoft 365-ekosystemet – alla tjänster som läser gruppmedlemskap (villkorsstyrd åtkomst, licensiering, SharePoint, Exchange) använder dynamiska grupper.

När en enhet registreras eller ett användarattribut ändras kräver gruppmedlemskapet ytterligare bearbetning innan ändringen återspeglas.

Använd när:

  • Scenarier mellan arbetsbelastningar – Principer för villkorsstyrd åtkomst, gruppbaserad licensiering, SharePoint-åtkomst, Exchange Online-principer eller alla Microsoft 365-tjänster som kräver gruppmedlemskap
  • Autopilot-mål – Autopilot-distributionsprofiler måste tilldelas till grupper. Enheter måste vara gruppmedlemmar innan registreringen börjar
  • Användarbaserad gruppering – Gruppera användare efter avdelning, plats, befattning eller andra användarattribut

Obs!

Om din dynamiska enhetsgrupp endast används av Intune (inte villkorsstyrd åtkomst, licensiering eller andra tjänster) utvärderar du om ett tilldelningsfilter kan uppnå samma mål. Filter stöder många av samma enhetsegenskaper – inklusive enrollmentProfileName – och utvärderas vid incheckning utan att vara beroende av bearbetning av gruppmedlemskap.

Dynamiska grupper kan också kombineras med tilldelningsfilter:

  • Dynamisk grupp + tilldelningsfilter – Tilldela en princip till en dynamisk grupp och använd sedan ett filter för att ytterligare förfina vilka enheter i den gruppen som får principen. metod är användbar när gruppen tjänar syften mellan arbetsbelastningar men du behöver mer exakt Intune mål inom gruppen.

    Exempel: Din organisation använder en dynamisk grupp för alla företagsägda Windows-enheter eftersom principer för villkorsstyrd åtkomst kräver det gruppmedlemskapet. I Intune tilldelar du en konfigurationsprofil till gruppen och tillämpar ett tilldelningsfilter för att endast rikta in dig på enheter som kör Windows 11 24H2 eller senare. Gruppen hanterar omfattningen för villkorsstyrd åtkomst, medan filtret hanterar Intune-specifik versionsmål – utan att skapa en andra grupp.

Metodtips för dynamiska grupper:

  • Se till att reglerna är enkla – Använd direkta egenskapsjämförelser med -eq eller -startsWith och ett litet antal villkor. Enklare regler utvärderas snabbare och är enklare att felsöka.
  • Undvik memberOf — Transitiva gruppsökningar lägger till betydande bearbetningskomplexitet och är en vanlig källa till oväntade medlemskapsresultat.
  • Skrivbehörigheter för granskningsattribut – Om en dynamisk grupp styr åtkomsten till känsliga resurser (villkorlig åtkomst, licensiering) beror säkerheten för den åtkomsten på vem som kan ändra de attribut som regeln refererar till.
  • Se till att enheterna har rena, korrekta attribut – Dynamiskt gruppmedlemskap beror på de egenskaper som skrivits till enhetsobjektet. Inaktuella eller saknade värden leder till oväntat medlemskap.

Detaljerad information om regelsyntax och hur du skriver effektiva regler finns i:

Intune målfunktioner

Uppgiftsfilter

Tilldelningsfilter är Intune-utvärderade regler som förfinar vilka enheter som får en princip eller app. Filter tillämpas ovanpå en grupptilldelning och utvärderar enhetsegenskaper direkt vid incheckningen utan att vara beroende av bearbetning av gruppmedlemskap.

Använd när:

  • Du riktar Intune principer eller appar baserat på enhetsegenskaper (OS-version, tillverkare, modell, ägarskap, enhetskategori)
  • Du vill ha utvärdering direkt vid enhetsincheckningen utan att det krävs bearbetning av gruppmedlemskap
  • Du vill kombinera breda gruppuppgifter (t.ex. Alla enheter) med exakt målinriktning på enhetsnivå
  • Du vill inkludera eller exkludera specifika enheter från en princip som tilldelats till en bred grupp

Vanliga scenarier:

  • Distribuera en efterlevnadsprincip till alla företagsägda Windows-enheter
  • Undanta en specifik enhetstillverkare från en konfigurationsprofil
  • Målenheter som kör en specifik OS-version för en appdistribution
  • Begränsa en princip som tilldelats till Alla enheter till endast iOS-enheter som ägs av organisationen

Obs!

Tilldelningsfilter ersätter inte grupper i alla scenarier. Filter kan inte användas för:

  • Autopilot-profiltilldelning – enheterna måste vara gruppmedlemmar innan registreringen börjar
  • Villkorlig åtkomst, licensiering eller SharePoint – dessa tjänster kräver gruppmedlemskap i Entra
  • Arbetsbelastningar som inte stöder filter – verifiera filterstödet för din specifika princip eller apptyp innan du designar runt den

Tidsgruppering för registrering

Tidsgruppering för registrering lägger till enheter i en angiven säkerhetsgrupp under registreringen i stället för efter. Med den här funktionen kan appar och principer som tilldelats gruppen levereras tidigare i registreringsflödet – i många fall vid den första incheckningen – utan att behöva vänta på att gruppmedlemskapet ska bearbetas. Den faktiska leveranstiden beror på arbetsbelastningen, plattformen, uppgiftstypen och registreringsmetoden.

Använd när:

Använd inte när:

  • Ett tilldelningsfilter kan uppnå samma mål – om principen endast är Intune och du riktar baserat på enhetsegenskaper som är tillgängliga vid incheckningen (OS, tillverkare, ägarskap) är ett filter enklare och kräver ingen grupphantering
  • Du behöver inte gruppen för något annat syfte – gruppering för registreringstid skapar verkliga medlemskap i Entra-säkerhetsgrupper som kvarstår efter registreringen. Om ingen annan tjänst läser den gruppen lägger du till hanteringskostnader utan fördelar
  • Det går inte att använda registreringsmetoden – det är bara specifika registreringsflöden som har stöd för gruppering av inskrivningstid. Kontrollera att din registreringsmetod finns med i listan som stöds innan du designar runt den

Mer information finns i Tidsgruppering för registrering i Microsoft Intune.

Att välja rätt tillvägagångssätt

För de flesta Intune miljöer kombinerar den bästa metoden flera metoder:

  1. Börja med breda grupper – Använd virtuella grupper, statiska grupper eller dynamiska grupper som bastilldelningsmål. Välj den bredast lämpliga basgruppen för din organisation – men ta hänsyn till varje grupptyps utvärderingstid och krav på kors arbetsbelastningar.
  2. Förfina målinriktningen baserat på enhetsattribut – Använd tilldelningsfilter när principen endast är Intune. Använd dynamiska grupper när det attributbaserade medlemskapet krävs mellan arbetsbelastningar (villkorsstyrd åtkomst, licensiering, Autopilot).
  3. Använd tidsgruppering för registrering för att ta bort väntetiden för bearbetning av gruppmedlemskap under registreringen, så att principer levereras vid den första incheckningen.

Försiktighet

Breda uppdrag är kraftfulla men medför risker. Innan du tilldelar principer med hög påverkan till Alla enheter med ett filter bör du först verifiera filtret mot en pilotgrupp. Ett felkonfigurerat eller borttaget filter för en bred tilldelning kan påverka alla enheter i omfånget. Använd stegvisa distributionsringar och övervaka tilldelningsrapportering innan du expanderar till produktion.

När en dynamisk grupp kan bli ett filter

Om du har dynamiska enhetsgrupper som använder enkla egenskapsregler och endast används av Intune – inte villkorsstyrd åtkomst, licensiering eller andra tjänster – kan du förenkla målet genom att ersätta dessa grupper med tilldelningsfilter. Avsikten är inte att ta bort alla dynamiska grupper. Det handlar om att ta bort onödiga kostnader för gruppbearbetning för grupper som inte används för korsarbetsbelastningar.

I följande tabell visas vanliga dynamiska gruppregler och deras motsvarande syntax för tilldelningsfilter:

Dynamisk gruppregel Motsvarande tilldelningsfilter Kommentar
device.deviceOSType -eq "Windows" operatingSystemSKU -eq "Windows" Inriktning på operativsystemtyp
device.deviceManufacturer -eq "Microsoft" manufacturer -eq "Microsoft Corporation" Inriktning från tillverkare
device.deviceModel -startsWith "Surface" model -startsWith "Surface" Modellinriktning
device.deviceOwnership -eq "Company" deviceOwnership -eq "Corporate" Inriktning på ägarskap
device.deviceCategory -eq "Engineering" deviceCategory -eq "Engineering" Inriktning på enhetskategori

Obs!

Egenskapsnamn och värden kan skilja sig något mellan dynamiska gruppregler och syntax för tilldelningsfilter. Kontrollera de exakta egenskapsnamnen och värdena som stöds i Enhetsegenskaper som stöds när du skapar filter.

Viktigt

Ta inte bort dynamiska grupper som används av tjänster utanför Intune (villkorsstyrd åtkomst, licensiering, SharePoint). Dessa tjänster kan inte använda tilldelningsfilter – de kräver gruppmedlemskap. Förenkla bara grupper som finns enbart för Intune principmål.

Tips

Målinriktade beslut påverkar också prestanda – särskilt i stora miljöer. Vägledning om återanvändning av grupper, hur du undviker vanliga antimönster och hur du förstår synkroniseringsbeteende finns i Prestandarekommendationer för gruppering, mål och filtrering.