Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
En lyckad distribution eller migrering av Microsoft Intune börjar med planering. Den här guiden hjälper dig att planera flytten eller införandet av Intune som din enhetliga slutpunktshanteringslösning.
Intune ger organisationer alternativ att göra det som är bäst för dem och de många olika användarenheterna. Du kan registrera enheter i Intune för hantering av mobila enheter (MDM). Du kan också använda appskyddsprinciper för hantering av mobilprogram (MAM) som fokuserar på att skydda appdata.
Den här guiden:
- Visar och beskriver några vanliga mål för enhetshantering
- Lista över potentiella licensbehov
- Ger vägledning om hantering av personligt ägda enheter
- Rekommenderar att man ser över nuvarande principer och infrastruktur
- Ger exempel på hur du skapar en distributionsplan
- Och mera
Använd den här guiden för att planera din flytt eller migrering till Intune.
Steg 1 – Bestäm dina mål
Organisationer använder hantering av mobila enheter (MDM) och hantering av mobilprogram (MAM) för att kontrollera organisationsdata på ett säkert sätt och med minimala störningar för användarna. När du utvärderar en MDM/MAM-lösning, till exempel Microsoft Intune, bör du titta på vad målet är och vad du vill uppnå.
I det här avsnittet diskuterar vi vanliga mål eller scenarier när du använder Intune.
Mål: Åtkomst till organisationsappar och e-post
Användarna förväntar sig att kunna arbeta på enheter med hjälp av organisationens appar, till exempel att läsa och svara på e-post, uppdatera och dela data med mera. I Intune kan du distribuera olika typer av appar, inklusive:
- Microsoft 365-appar
- Win32-appar
- Verksamhetsspecifika appar
- Anpassade appar
- Inbyggda appar
- Store-appar
Uppgift: Gör en lista över de appar som användarna använder regelbundet
Dessa appar är de appar som du vill ha på deras enheter. Några saker att tänka på:
Många organisationer distribuerar alla Microsoft 365-appar som Word, Excel, OneNote, PowerPoint och Teams. På mindre enheter, t.ex. mobiltelefoner, kan du installera enskilda appar beroende på användarens behov.
Försäljningsteamet kan till exempel behöva Teams, Excel och SharePoint. På mobila enheter kan du bara distribuera dessa appar, i stället för att distribuera hela Microsoft 365-produktfamiljen.
Användare föredrar att läsa & svara på e-post och ansluta till möten på alla enheter, inklusive personliga enheter. På organisationsägda enheter kan du distribuera Outlook och Teams och förkonfigurera dessa appar med organisationens inställningar.
På personliga enheter kanske du inte har den här kontrollen. Bestäm dig därför för om du vill ge användare åtkomst till organisationens appar, till exempel e-post och möten.
Mer information och överväganden finns i Personliga enheter jämfört med organisationsägda enheter (i den här artikeln).
Om du planerar att använda Outlook på dina Android- och iOS/iPadOS-enheter kan du förkonfigurera Outlook med hjälp av Intune appkonfigurationsprinciper.
Granska de skyddade appar som är utformade för att fungera med Intune. Dessa appar stöds partnerappar och Microsoft-appar som ofta används med Microsoft Intune.
Mål: Säker åtkomst på alla enheter
När data lagras på mobila enheter måste de skyddas från skadlig aktivitet.
Uppgift: Bestäm hur du vill skydda dina enheter
Antivirus, skanning av skadlig programvara, svara på hot och hålla enheter uppdaterade är alla viktiga överväganden. Du vill också minimera effekterna av skadlig aktivitet.
Några saker att tänka på:
Skydd mot virus (AV) och skadlig programvara är ett måste. Intune integreras med Microsoft Defender för Endpoint och olika MTD-partner (Mobile Threat Defense) för att skydda dina hanterade enheter, personliga enheter och appar.
Microsoft Defender för Endpoint innehåller säkerhetsfunktioner och en portal för att övervaka och reagera på hot.
Om en enhet komprometteras vill du begränsa skadlig påverkan med hjälp av villkorsstyrd åtkomst.
Till exempel genomsöker Microsoft Defender för Endpoint en enhet och kan avgöra om enheten har komprometterats. Villkorsstyrd åtkomst kan automatiskt blockera organisationsåtkomst på den här enheten, inklusive e-post.
Villkorsstyrd åtkomst hjälper till att skydda ditt nätverk och dina resurser från enheter, även enheter som inte har registrerats i Intune.
Uppdatera enheten, operativsystemet och apparna för att skydda dina data. Skapa en plan för hur och när uppdateringar installeras. Det finns principer i Intune som hjälper dig att hantera uppdateringar, inklusive uppdateringar av store-appar.
Följande planeringsguider för programuppdateringar kan hjälpa dig att fastställa uppdateringsstrategin:
Bestäm hur användare ska autentiseras för organisationsresurser från sina många enheter. Du kan till exempel:
Använd certifikat på enheter för att autentisera funktioner och appar, till exempel ansluta till ett virtuellt privat nätverk (VPN), öppna Outlook och mycket mer. Dessa certifikat möjliggör en "lösenordsfri" användarupplevelse. Lösenordsfri anses vara säkrare än att kräva att användare anger användarnamn och lösenord för organisationen.
Om du planerar att använda certifikat använder du en PKI-infrastruktur (Public Key Infrastructure) som stöds för att skapa och distribuera certifikatprofiler.
Använd multifaktorautentisering (MFA) för ett extra autentiseringslager på organisationsägda enheter. Du kan också använda MFA för att autentisera appar på personliga enheter. Biometri, som ansiktsigenkänning och fingeravtryck, kan också användas.
Om du planerar att använda biometri för autentisering måste du se till att enheterna stöder biometri. De flesta moderna enheter gör det.
Implementera en nolltillit distribution. Med nolltillit använder du funktionerna i Microsoft Entra ID och Microsoft Intune för att skydda alla slutpunkter, använda lösenordsfri autentisering med mera.
Konfigurera de principer för datainneslutning som medföljer Microsoft 365-applikationerna. Dessa principer hjälper till att förhindra att organisationsdata delas med andra appar och lagringsplatser som IT-avdelningen inte hanterar.
Om vissa användare bara behöver åtkomst till företagets e-post och dokument, vilket är vanligt för personligt ägda enheter, kan du kräva att användarna använder Microsoft 365-appar med appskyddsprinciper. Enheterna behöver inte registreras i Intune.
Mer information och överväganden finns i Personliga enheter jämfört med organisationsägda enheter (i den här artikeln).
Målsättning: Distribuera IT
Många organisationer vill ge olika administratörer kontroll över platser, avdelningar och så vidare. Till exempel kontrollerar och övervakar gruppen IT-administratörer i Charlotte principerna på Charlotte-campuset. Dessa IT-administratörer i Charlotte kan bara se och hantera principer för platsen i Charlotte. De kan inte se och hantera principer för Redmond-platsen. Den här metoden kallas distribuerad IT.
I Intune drar distribuerad IT nytta av följande funktioner:
Omfångstaggar använder rollbaserad åtkomstkontroll (RBAC). Det innebär att endast användare i en viss grupp har behörighet att hantera principer och profiler för användare och enheter inom deras omfång.
När du använder kategorier för enhetsregistrering läggs enheter automatiskt till i grupper baserat på kategorier som du skapar. Den här funktionen använde dynamiska grupper i Microsoft Entra och underlättar hantering av enheter.
Tips
Om målet är att rikta Intune principer baserat på enhetskategori kan du också använda tilldelningsfilter med egenskapen
deviceCategory. Filter utvärderas vid incheckningen utan att vara beroende av bearbetning av gruppmedlemskap.När användare registrerar sin enhet väljer de en kategori, till exempel Försäljning, IT-administratör, POS-enhet och så vidare. När enheterna läggs till i en kategori är dessa enhetsgrupper redo att ta emot dina principer.
När administratörer skapar principer kan du kräva flera administratörsgodkännanden för specifika principer, inklusive principer som kör skript eller distribuerar appar.
Hantering av slutpunktsprivilegier tillåter standardanvändare som inte är administratörer att utföra uppgifter som kräver utökade privilegier, till exempel att installera appar och uppdatera enhetsdrivrutiner. Hantering av slutpunktsprivilegier är en del av Intune Suite.
Uppgift: Bestäm hur du vill distribuera dina regler och inställningar
Regler och inställningar distribueras med olika principer. Några saker att tänka på:
Fastställ din administratörsstruktur. Du kanske till exempel vill avgränsa efter plats, som IT-administratörer i Charlotte eller IT-administratörer i Cambridge. Du kanske vill separera efter roll, till exempel nätverksadministratörer som kontrollerar all nätverksåtkomst, inklusive VPN.
De här kategorierna blir dina omfångstaggar.
Mer information om hur du skapar administratörsgrupper finns i:
Ibland behöver organisationer använda distribuerad IT i system där ett stort antal lokala administratörer ansluter till en enda Intune klientorganisation. En stor organisation har till exempel en enda Intune klient. Organisationen har ett stort antal lokala administratörer, och varje administratör hanterar ett specifikt system, en viss region eller en viss plats. Det är bara administratören som behöver hantera sin egen plats, inte hela organisationen.
Mer information finns i Distribuerad IT-miljö med många administratörer i samma Intune klientorganisation.
Många organisationer avgränsar grupper efter enhetstyp, till exempel iOS/iPadOS-, Android- eller Windows-enheter. Några exempel:
- Distribuera specifika appar till specifika enheter. Distribuera till exempel Microsoft Shuttle-appen till mobila enheter i Redmond-nätverket.
- Distribuera principer till specifika platser. Du kan till exempel distribuera en Wi-Fi profil till enheter i Charlotte-nätverket så att de automatiskt ansluter när de är inom räckhåll.
- Kontrollera inställningar på specifika enheter. Du kan till exempel inaktivera kameran på Android Enterprise-enheter som används på en tillverkningsnivå, skapa en Windows Defender Antivirus-profil för alla Windows-enheter eller lägga till e-postinställningar på alla iOS/iPadOS-enheter.
De här kategorierna blir dina kategorier för enhetsregistrering.
Målsättning: Behåll organisationens data inom organisationen
När data lagras på mobila enheter bör data skyddas från att förloras eller delas av misstag. Det här målet omfattar även rensning av organisationsdata från personliga enheter och organisationsägda enheter.
Uppgift: Skapa en plan för olika scenarier som påverkar organisationen
Några exempelscenarier:
En enhet försvinner, blir stulen eller används inte längre. En användare lämnar organisationen.
- I Intune kan du ta bort enheter genom att rensa, dra tillbaka eller avregistrera dem manuellt. Du kan också automatiskt ta bort enheter som inte har checkat in med Intune på x antal dagar.
- På appnivån kan du ta bort organisationsdata från Intune-hanterade appar. En selektiv rensning är bra för personliga enheter eftersom den behåller personliga data på enheten och bara tar bort organisationsdata.
På personliga enheter kanske du vill förhindra användare från att kopiera/klistra in, ta skärmbilder eller vidarebefordra e-postmeddelanden. Principer för appskydd kan blockera de här funktionerna på enheter som du inte hanterar.
På hanterade enheter (enheter som registrerats i Intune) kan du också styra dessa funktioner med hjälp av enhetskonfigurationsprofiler. Profiler för enhetskonfiguration styr inställningarna på enheten, inte appen. På enheter med åtkomst till mycket känsliga eller konfidentiella data kan enhetskonfigurationsprofiler förhindra kopiering/inklistring, skärmbilder med mera.
Mer information och överväganden finns i Personliga enheter jämfört med organisationsägda enheter (i den här artikeln).
Steg 2 – Inventera dina enheter
Organisationer har ett brett utbud av enheter, inklusive stationära datorer, bärbara datorer, surfplattor, handhållna skannrar och mobiltelefoner. De här enheterna ägs av organisationen eller av dina användare. När du planerar din strategi för enhetshantering bör du tänka på allt som har åtkomst till organisationens resurser, inklusive personliga enheter.
Det här avsnittet innehåller enhetsinformation som du bör tänka på.
Plattformar som stöds
Intune stöder vanliga och populära enhetsplattformar. För de specifika versionerna går du till plattformar som stöds.
Uppgift: Uppgradera eller ersätta äldre enheter
Om dina enheter använder versioner som inte stöds, vilket främst är äldre operativsystem, är det dags att uppgradera operativsystemet eller byta ut enheterna. Dessa äldre operativsystem och enheter kan ha begränsat stöd och är en potentiell säkerhetsrisk. Den här uppgiften omfattar stationära datorer som kör Windows 7, iPhone 7-enheter som kör det ursprungliga v10.0-operativsystemet och så vidare.
Personliga enheter jämfört med organisationsägda enheter
På personliga enheter är det normalt och förväntat för användare att kontrollera e-post, ansluta till möten, uppdatera filer med mera. Många organisationer tillåter att personliga enheter får åtkomst till organisationens resurser.
BYOD/personliga enheter är en del av en strategi för hantering av mobilprogram (MAM) som:
- Fortsätter att växa i popularitet hos många organisationer
- Är ett bra alternativ för organisationer som vill skydda organisationens data, men inte vill hantera hela enheten
- Minskar maskinvarukostnaderna.
- Kan öka valmöjligheterna för mobil produktivitet för anställda, inklusive distans- & hybridarbetare
- Tar bara bort organisationsdata från appar, i stället för att ta bort alla data från enheten
Organisationsägda enheter är en del av en MDM-strategi (hantering av mobila enheter) som:
- Ger IT-administratörer i organisationen full kontroll
- Har en omfattande uppsättning funktioner som hanterar appar, enheter och användare
- Är ett bra alternativ för organisationer som vill hantera hela enheten, inklusive maskinvara och programvara
- Kan öka maskinvarukostnaderna, särskilt om befintliga enheter är inaktuella eller inte längre stöds
- Kan ta bort alla data från enheten, inklusive personliga data
Som organisation och administratör är det du som bestämmer om personliga enheter ska tillåtas. Om du tillåter personliga enheter måste du fatta viktiga beslut, bland annat om hur du skyddar organisationens data.
Uppgift: Bestäm hur du vill hantera personliga enheter
Om det är viktigt för din organisation att vara mobil eller stödja distansarbetare bör du överväga följande tillvägagångssätt:
Alternativ 1: Tillåt att personliga enheter får åtkomst till organisationens resurser. Användarna kan välja om de vill registrera sig eller inte.
För användare som registrerar sina personliga enheter hanterar administratörer dessa enheter fullständigt, inklusive push-principer, kontroll av enhetsfunktioner & inställningar och till och med rensning av enheter. Som administratör kanske du vill ha den här kontrollen eller så kanske du tror att du vill ha den här kontrollen.
När användare registrerar sina personliga enheter kanske de inte inser eller förstår att administratörer kan göra vad som helst på enheten, inklusive att oavsiktligt rensa eller återställa enheten. Som administratör kanske du inte vill ha det här ansvaret eller den potentiella påverkan på enheter som din organisation inte äger.
Många användare vägrar också att registrera sig och kan hitta andra sätt att komma åt organisationens resurser. Du kan till exempel kräva att enheter måste registreras för att använda Outlook-appen för att kontrollera organisationens e-post. Om du vill hoppa över det här kravet öppnar användarna valfri webbläsare på enheten och loggar in på Outlook Web Access, vilket kanske inte är vad du vill. Eller så skapar de skärmbilder och sparar bilderna på enheten, vilket inte heller är vad du vill ha.
Om du väljer det här alternativet bör du informera användarna om riskerna och fördelarna med att registrera deras personliga enheter.
För användare som inte registrerar sina personliga enheter hanterar du appåtkomst och skyddar appdata med hjälp av appskyddsprinciper.
Använd en villkorsinstruktion med en princip för villkorsstyrd åtkomst. Om användarna inte håller med får de inte åtkomst till appar. Om användarna godkänner instruktionen läggs en enhetspost till i Microsoft Entra ID och enheten blir en känd entitet. När enheten är känd kan du spåra vad som används från enheten.
Kontrollera alltid åtkomst och säkerhet med hjälp av appprinciper.
Titta på de uppgifter som organisationen använder mest, som e-post och att ansluta till möten. Använd appkonfigurationsprinciper för att konfigurera appspecifika inställningar, till exempel Outlook. Använd appskyddsprinciper för att kontrollera säkerheten och åtkomsten till dessa appar.
Användare kan till exempel använda Outlook-appen på sin personliga enhet för att kontrollera e-post på arbetet. I Intune skapar administratörer en appskyddsprincip för Outlook. Den här principen använder multifaktorautentisering (MFA) varje gång Outlook-appen öppnas, förhindrar kopiera och klistra in och begränsar andra funktioner.
Alternativ 2: Du vill att alla enheter ska hanteras fullständigt. I det här scenariot registreras alla enheter i Intune och hanteras av organisationen, inklusive personliga enheter.
För att framtvinga registrering kan du distribuera en princip för villkorsstyrd åtkomst (CA) som kräver att enheter registreras i Intune. På dessa enheter kan du även:
- Konfigurera en WiFi/VPN-anslutning för organisationsanslutning och distribuera dessa anslutningsprinciper till enheter. Användarna behöver inte ange några inställningar.
- Om användarna behöver specifika appar på sin enhet distribuerar du apparna. Du kan också distribuera appar som din organisation behöver av säkerhetsskäl, till exempel en app för skydd mot mobila hot.
- Använd efterlevnadsprinciper för att ange regler som organisationen måste följa, till exempel föreskrifter eller principer som anropar specifika MDM-kontroller. Du behöver till exempel Intune för att kryptera hela enheten eller för att skapa en rapport över alla appar på enheten.
Om du också vill kontrollera hårdvaran ger du användarna alla enheter de behöver, inklusive mobiltelefoner. Investera i en maskinvaruuppdateringsplan så att användarna kan fortsätta vara produktiva och få de senaste inbyggda säkerhetsfunktionerna. Registrera dessa organisationsägda enheter i Intune och hantera dem med hjälp av principer.
Vi rekommenderar att du alltid utgår från att data kommer att lämna enheten. Kontrollera att dina spårnings- och granskningsmetoder finns på plats. Mer information finns i Nolltillit med Microsoft Intune.
Hantera stationära datorer
Intune kan hantera stationära datorer som kör Windows. Windows-klientoperativsystemet innehåller inbyggda moderna funktioner för enhetshantering och tar bort beroenden av lokala služba Active Directory-grupprinciper (AD). Du får fördelarna med molnet när du skapar regler och inställningar i Intune och distribuerar dessa principer till alla dina Windows-klientenheter, inklusive stationära datorer och datorer.
Mer information finns i Självstudie: Konfigurera molnbaserade Windows-slutpunkter med Microsoft Intune.
Om dina Windows-enheter för närvarande hanteras med Configuration Manager kan du fortfarande registrera dessa enheter i Intune. Den här metoden kallas samhantering. Samhantering erbjuder många fördelar, inklusive körning av fjärråtgärder på enheten (omstart, fjärrstyrning, fabriksåterställning), villkorsstyrd åtkomst med enhetsefterlevnad med mera. Du kan också molnansluta dina enheter till Intune.
Mer information finns i:
Uppgift: Ta en titt på vad du använder för hantering av mobila enheter för närvarande
Ditt införande av en hantering av mobila enheter kan bero på vad din organisation använder, inklusive om lösningen använder lokala funktioner eller program.
Installationsguiden innehåller en del bra information.
Några saker att tänka på:
Om du för närvarande inte använder någon MDM-tjänst eller lösning kan det vara bäst att gå direkt till Intune.
Om du för närvarande använder lokala grupprincip Objects (GPO) går du till Intune och använder Intune inställningskatalogen på liknande sätt, vilket kan vara en enklare övergång till molnbaserade enhetsprinciper. Inställningskatalogen innehåller även inställningar för Apple-enheter och Google Chrome.
För nya enheter som inte registrerats i Configuration Manager eller någon MDM-lösning kan det vara bäst att gå direkt till Intune.
Om du för närvarande använder Configuration Manager omfattar alternativen:
- Om du vill behålla din befintliga infrastruktur och flytta vissa arbetsbelastningar till molnet använder du samhantering. Du kan dra nytta av båda tjänsterna. Befintliga enheter kan ta emot vissa principer från Configuration Manager (lokalt) och andra principer från Intune (molnet).
- Om du vill behålla din befintliga infrastruktur och använda Intune för att övervaka dina lokala enheter använder du klientanslutning. Du får fördelen med att använda Intune administrationscenter medan du fortfarande använder Configuration Manager för att hantera enheter.
- Om du vill ha en ren molnlösning för att hantera enheter går du över till Intune. Vissa Configuration Manager användare föredrar att fortsätta använda Configuration Manager med klientanslutning eller samhantering.
Mer information finns i arbetsbelastningar för samhantering.
Enheter för frontlinjearbetare (FLW)
Delade surfplattor och enheter är vanliga för medarbetare i frontlinjen. De används i många branscher, bland annat detaljhandel, sjukvård, tillverkning med mera.
Det finns alternativ tillgängliga för olika plattformar, inklusive Android (AOSP) virtual reality-enheter, iPad-enheter och Windows 365 Cloud PCs.
Uppgift: Fastställ dina FLW-scenarier
FLW-enheter ägs av organisationen, registreras i enhetshantering och används av en användare (tilldelad användare) eller flera användare (delade enheter). Dessa enheter är viktiga för att medarbetare i frontlinjen ska kunna utföra sitt jobb och används ofta i ett begränsat användningsläge. Det kan till exempel vara en enhet som skannar objekt, en kiosk som visar information eller en surfplatta som checkar in patienter på ett sjukhus eller en vårdinrättning.
Mer information finns i Enhetshantering för medarbetare i frontlinjen i Microsoft Intune.
Steg 3 – Fastställ kostnader och licensiering
Hantering av enheter är en relation med olika tjänster. Intune innehåller de inställningar och funktioner du kan styra på olika enheter. Det finns även andra tjänster som spelar en viktig roll:
Microsoft Entra ID P1 eller P2 (ingår i licensen för Microsoft 365 E5) innehåller flera funktioner som är viktiga för att hantera enheter, inklusive:
- Windows Autopilot: Windows-klientenheter kan automatiskt registreras i Intune och automatiskt ta emot dina principer.
- Multifaktorautentisering (MFA): Användare måste ange två eller flera verifieringsmetoder, till exempel en PIN-kod, en autentiseringsapp, ett fingeravtryck med mera. MFA är ett bra alternativ när du använder programskyddsprinciper för personliga enheter och organisationsägda enheter som kräver extra säkerhet.
- Villkorlig åtkomst: Om användare och enheter följer dina regler, till exempel ett 6-siffrigt lösenord, får de åtkomst till organisationens resurser. Om användare eller enheter inte uppfyller dina regler får de inte åtkomst.
- Dynamiska användargrupper och dynamiska enhetsgrupper: Lägg till användare eller enheter automatiskt i grupper när de uppfyller kriterier, till exempel stad, jobbtitel, operativsystemtyp, operativsystemversion med mera.
Microsoft 365-appar (ingår i licensen för Microsoft 365 E5) innehåller de appar som användarna förlitar sig på, inklusive Outlook, Word, SharePoint, Teams, OneDrive med mera. Du kan distribuera dessa appar till enheter med Intune.
Microsoft Defender för Endpoint (ingår i licensen för Microsoft 365 E5) hjälper dig att övervaka och genomsöka dina Windows-klientenheter efter skadlig aktivitet. Du kan också ange en acceptabel hotnivå. I kombination med villkorsstyrd åtkomst kan du blockera åtkomst till organisationsresurser om hotnivån överskrids.
Microsoft Purview (ingår i licensen för Microsoft 365 E5) klassificerar och skyddar dokument och e-postmeddelanden genom att använda etiketter. I Microsoft 365-appar kan du använda den här tjänsten för att förhindra obehörig åtkomst till organisationsdata, inklusive appar på personliga enheter.
Microsoft Copilot i Intune är ett verktyg för generativ AI-säkerhetsanalys. Den har åtkomst till dina Intune data och kan hjälpa dig att hantera principer och inställningar, förstå din säkerhetsstatus och felsöka enhetsproblem.
Copilot i Intune licensieras via Microsoft Security Copilot. Mer information finns i Komma igång med Microsoft Security Copilot.
Intune Suite tillhandahåller avancerad slutpunktshantering och säkerhetsfunktioner, till exempel fjärrhjälp, Microsoft Cloud PKI, hantering av slutpunktsprivilegier och mer.
Från och med juli 2026 distribueras paketfunktioner på Microsoft 365 licensnivåer:
- Microsoft 365 E3 innehåller abonnemang 2, fjärrassistans och Advanced Analytics.
- Microsoft 365 E5 och E7 innehåller allt som finns i E3, plus Hantering av slutpunktsprivilegier, Microsoft Cloud PKI och Enterprise Application Management.
- För kunder med andra abonnemang är Suite tillgängligt som en separat prenumeration.
Mer information finns i:
- Microsoft Intune-licensiering
- Microsoft 365 för företag
- Microsoft 365 Enterprise-licensiering
- Avancerade funktioner i Microsoft Intune
Uppgift: Fastställ vilka licensierade tjänster organisationen behöver
Några saker att tänka på:
Om målet är att distribuera principer (regler) och profiler (inställningar) utan någon tillämpning behöver du minst:
- Intune
Intune är tillgängligt med olika prenumerationer, inklusive som en fristående tjänst. Mer information finns i Microsoft Intune licensiering.
Du använder för närvarande Configuration Manager och vill konfigurera samhantering för dina enheter. Intune ingår redan i din Configuration Manager licens. Om du vill att Intune ska kunna hantera nya enheter eller befintliga samhanterade enheter helt behöver du en separat Intune-licens.
Du vill tillämpa de efterlevnads- eller lösenordsregler som du skapar i Intune. Du behöver minst:
- Intune
- Microsoft Entra ID P1 eller P2
Intune och Microsoft Entra ID P1 eller P2 är tillgängliga med Enterprise Mobility + Security. Mer information finns i prisalternativen Enterprise Mobility + Security.
Du vill bara hantera Microsoft 365-appar på enheter. Du behöver minst:
- Microsoft 365 Basic mobilitet och säkerhet
Mer information finns i:
Du vill distribuera Microsoft 365-appar till dina enheter och skapa principer för att skydda enheter som kör dessa appar. Du behöver minst:
- Intune
- Microsoft 365-appar
Du vill skapa principer i Intune, distribuera Microsoft 365-appar och tillämpa regler och inställningar. Du behöver minst:
- Intune
- Microsoft 365-appar
- Microsoft Entra ID P1 eller P2
Eftersom alla dessa tjänster ingår i vissa Microsoft 365-abonnemang kan det vara kostnadseffektivt att använda Microsoft 365-licensen. Mer information finns i Microsoft 365 licensplaner.
Steg 4 – Granska befintliga principer och infrastruktur
Många organisationer har befintliga principer och infrastruktur för enhetshantering som bara "underhålls". Du kanske till exempel har 20 år gamla grupprinciper och inte vet vad de gör. När du funderar på att flytta till molnet ska du bestämma målet i stället för att titta på vad du alltid har gjort.
Skapa en baslinje för dina principer med dessa mål i åtanke. Om du har flera lösningar för enhetshantering kan det vara dags att använda en enda hanteringstjänst för mobila enheter.
Aktivitet: Titta på uppgifter som du kör lokalt
I den här uppgiften ingår att titta på tjänster som kan flyttas till molnet. Kom ihåg att istället för att titta på vad du alltid har gjort, bestäm målet.
Tips
Läs mer om molnbaserade slutpunkter är en bra resurs.
Några saker att tänka på:
Granska befintliga principer och deras struktur. Vissa principer kan gälla globalt, vissa gäller på webbplatsnivå och vissa är specifika för en enhet. Målet är att känna till och förstå avsikten med globala policyer, avsikten med lokala policyer och så vidare.
Grupprinciper för lokalt služba Active Directory tillämpas i LSDOU-ordning – lokal, plats, domän och organisationsenhet (OU). I den här hierarkin skriver OU-principer över domänprinciper, domänprinciper skriver över webbplatsprinciper och så vidare.
I Intune tillämpas principer på användare och grupper som du skapar. Det finns ingen hierarki. Om två principer uppdaterar samma inställning visas inställningen som en konflikt. Mer information om konfliktbeteende finns i Vanliga frågor, problem och lösningar med enhetsprinciper och profiler.
När du har granskat dina principer börjar dina globala AD-principer logiskt att gälla för grupper som du har, eller grupper som du behöver. De här grupperna omfattar användare och enheter som du vill rikta in dig på på global nivå, webbplatsnivå och så vidare. Den här uppgiften ger dig en uppfattning om gruppstrukturen du behöver i Intune. Prestandarekommendationer för gruppering, mål och filtrering i stora Microsoft Intune miljöer kan vara en bra resurs.
Var beredd att skapa nya principer i Intune. Intune innehåller flera funktioner som täcker scenarier som kan intressera dig. Några exempel:
Säkerhetsbaslinjer: På Windows-klientenheter är säkerhetsbaslinjer säkerhetsinställningar som är förkonfigurerade till rekommenderade värden. Om du är nybörjare på att skydda enheter eller vill ha en omfattande baslinje kan du titta på säkerhetsbaslinjer.
Insikter om inställningar ger förtroende för konfigurationer genom att lägga till insikter som liknande organisationer har antagit. Insikter är tillgängliga för vissa inställningar och inte alla inställningar. Mer information finns i Inställningsinsikt.
Inställningskatalog: Inställningskatalogen innehåller alla inställningar som du kan konfigurera och ser ut ungefär som lokala GPO:er och ADMX-mallar. När du skapar principen börjar du från början och konfigurerar inställningar på en detaljerad nivå.
Grupprincip: Använd grupprincipanalys för att importera och analysera dina grupprincipobjekt. Den här funktionen hjälper dig att avgöra hur dina grupprincipobjekt översätts i molnet. Utdata visar vilka inställningar som stöds i MDM-leverantörer, inklusive Microsoft Intune. Den visar också inaktuella inställningar eller inställningar som inte är tillgängliga för MDM-leverantörer.
Du kan också skapa en Intune princip baserat på dina importerade inställningar. Mer information finns i Skapa en princip för inställningskatalog med dina importerade grupprincipobjekt.
Skapa en principbaslinje som innehåller minimimålen. Till exempel:
Säker e-post: Du kanske åtminstone vill:
- Skapa principer för Outlook-appskydd.
- Aktivera villkorlig åtkomst för Exchange Online eller ansluta till en annan lokal e-postlösning.
Enhetsinställningar: Du kanske åtminstone vill:
- Kräv en PIN-kod på sex tecken för att låsa upp enheten.
- Förhindra säkerhetskopiering till personliga molntjänster, som iCloud eller OneDrive.
Enhetsprofiler: Du kanske minst vill:
- Skapa en Wi-Fi-profil med de förkonfigurerade inställningarna som ansluter till Contoso Wi-Fi trådlösa nätverk.
- Skapa en VPN-profil med ett certifikat för automatisk autentisering och anslut till en organisations VPN.
- Skapa en e-postprofil med de förkonfigurerade inställningarna som ansluter till Outlook.
Appar: Du kanske minst vill:
- Distribuera Microsoft 365-applikationer med appskyddsprinciper.
- Distribuera verksamhetsspecifika lösningar med appskyddsprinciper.
Mer information om minsta rekommenderade inställningar finns i:
Se över gruppernas aktuella struktur. I Intune kan du skapa och tilldela principer till användargrupper, enhetsgrupper och dynamiska användar- och enhetsgrupper (kräver Microsoft Entra ID P1 eller P2).
När du skapar grupper i molnet, till exempel Intune eller Microsoft 365, skapas grupperna i Microsoft Entra ID. Du kanske inte ser varumärket Microsoft Entra ID, men det är vad du använder.
Det kan vara lätt att skapa nya grupper. De kan skapas i administrationscentret för Microsoft Intune. Mer information finns i Lägga till grupper för att ordna användare och enheter.
Att flytta befintliga distributionslistor (DL) till Microsoft Entra ID kan vara mer utmanande. När distributionslistorna finns i Microsoft Entra ID är grupperna tillgängliga för Intune och Microsoft 365. Mer information finns i:
Om du har befintliga Office 365 grupper kan du flytta till Microsoft 365. Dina befintliga grupper finns kvar och du får alla funktioner och tjänster från Microsoft 365. Mer information finns i:
Om du har flera lösningar för hantering av mobila enheter kan du gå över till en enda lösning för hantering av mobila enheter. Vi rekommenderar att du använder Intune för att skydda organisationsdata i appar och på enheter.
Mer information finns i Microsoft Intune hanterar identiteter, appar och enheter på ett säkert sätt.
Steg 5 – Skapa en distributionsplan
Nästa uppgift är att planera hur och när dina användare och enheter får dina principer. I den här uppgiften bör du även tänka på:
- Definiera dina mål och framgångsmått. Använd de här datapunkterna för att skapa andra distributionsfaser. Se till att målen är SMARTA (specifika, mätbara, uppnåeliga, realistiska och aktuella). Planera att mäta mot dina mål i varje fas så att distributionsprojektet håller sig på rätt spår.
- Ha tydligt definierade mål och målsättningar. Ta med dessa mål i alla medvetenhets- och utbildningsaktiviteter så att användarna förstår varför din organisation valde Intune.
Uppgift: Skapa en plan för att distribuera dina principer
Och välj hur användare registrerar sina enheter i Intune. Några saker att tänka på:
Distribuera dina principer i faser. Till exempel:
Börja med en pilot- eller testgrupp. De här grupperna bör veta att de är de första användarna och vara villiga att ge feedback. Använd den här feedbacken för att förbättra konfiguration, dokumentation, aviseringar och underlätta för användarna i en framtida distribution. Dessa användare ska inte vara chefer eller VIP:er.
Efter den första testningen lägger du till fler användare i pilotgruppen. Eller skapa flera pilotgrupper som fokuserar på en annan distribution, till exempel:
Avdelningar: Varje avdelning kan vara en distributionsfas. Du riktar in dig på en hel avdelning åt gången. I den här distributionen kan användare på varje avdelning använda sin enhet på samma sätt och komma åt samma program. Användarna har förmodligen samma typer av principer.
Geografi: Distribuera dina principer till alla användare i ett visst geografiskt område, oavsett om det är samma kontinent, land/region eller samma organisationsbyggnad. Med den här distributionen kan du fokusera på användarnas specifika plats. Du kan tillhandahålla en Windows Autopilot för företablerad distributionsmetod eftersom antalet platser som distribuerar Intune samtidigt är färre. Det finns risk för olika avdelningar eller olika användningsfall på samma plats. Så du kan testa olika användningsfall samtidigt.
Plattform: Den här distributionen distribuerar liknande plattformar samtidigt. Du kan till exempel distribuera principer till alla iOS/iPadOS-enheter i februari, alla Android-enheter i mars och alla Windows-enheter i april. Den här metoden kan förenkla supportavdelningen, eftersom de bara stöder en plattform i taget.
Med en stegvis metod kan du få feedback från ett brett spektrum av användartyper.
Efter ett lyckat pilottest är du redo att starta en fullständig produktionsdistribution. Följande exempel är en Intune-distributionsplan som innehåller målgrupper och tidslinjer:
Utrullningsfas Juli Augusti September Oktober Begränsad pilot IT (50 användare) Utökad pilot IT (200 användare), IT-chefer (10 användare) Produktionslansering, fas 1 Försäljning och marknadsföring (2 000 användare) Produktionslansering, fas 2 Detaljhandel (1 000 användare) Produktionslansering, fas 3 HR (50 användare), ekonomiavdelning (40 användare), chefer (30 användare) Den här mallen är också tillgänglig för nedladdning på Intune distributionsplanering, design och implementering – tabellmallar.
Välj hur användarna registrerar sina personliga enheter och företagsägda enheter. Det finns olika registreringsmetoder som du kan använda, till exempel:
- Självbetjäning för användare: Användare registrerar sina egna enheter med hjälp av steg som tillhandahålls av IT-organisationen. Den här metoden är vanligast och mer skalbar än användarassisterad registrering.
- Användarassisterad registrering: I den här företablerade distributionsmetoden hjälper en IT-medlem användare genom registreringsprocessen, personligen eller med hjälp av Teams. Den här metoden är vanlig med chefer och andra grupper som kan behöva mer hjälp.
- IT-teknikmässa: Vid det här evenemanget konfigurerar IT-gruppen en Intune registreringsassistansbås. Användarna får information om Intune registrering, ställer frågor och får hjälp med att registrera sina enheter. Det här alternativet är fördelaktigt för IT och användare, särskilt under de tidiga faserna av en Intune distribution.
I följande exempel visas registreringsmetoder:
Utrullningsfas Juli Augusti September Oktober Begränsad pilot Självbetjäning DET Utökad pilot Självbetjäning DET Företablerad IT-chefer Produktionslansering, fas 1 Försäljning, Marknadsföring Självbetjäning Försäljning och marknadsföring Produktionslansering, fas 2 Detaljhandel Självbetjäning Detaljhandel Produktionslansering, fas 3 Chefer, HR, ekonomi Självbetjäning HR, ekonomi Företablerad Chefer Mer information om de olika registreringsmetoderna för varje plattform finns i Distributionsvägledning: Registrera enheter i Microsoft Intune.
Steg 6 – Kommunicera ändringar
Ändringshantering är beroende av tydlig och användbar kommunikation om kommande ändringar. Tanken är att ha en smidig Intune distribution och göra användarna medvetna om ändringar & eventuella störningar.
Uppgift: Kommunikationsplanen för lanseringen ska innehålla viktig information
Den här informationen bör inkludera hur du meddelar användarna och när du ska kommunicera. Några saker att tänka på:
Bestäm vilken information som ska kommuniceras. Kommunicera i faser till dina grupper och användare, med början med en startstart för en Intune-distribution, före registrering och sedan efter registrering:
Kickoff-fas: Bred kommunikation som introducerar Intune projektet. Den ska besvara viktiga frågor som:
- Vad är Intune?
- Varför organisationen använder Intune, inklusive fördelar för organisationen och användarna
- Tillhandahåll en översiktlig plan för distribution och distribution.
- Om personliga enheter inte är tillåtna om inte enheterna har registrerats förklarar du varför du fattade beslutet.
Förregistreringsfas: Bred kommunikation som innehåller information om Intune och andra tjänster (t.ex. Office, Outlook och OneDrive), användarresurser och specifika tidslinjer när användare och grupper registreras i Intune.
Registreringsfas: Kommunikation riktar sig till organisationsanvändare och grupper som är schemalagda att registreras i Intune. Den bör informera användarna om att de är redo att registrera sig, innehålla registreringssteg och vem de ska kontakta för hjälp och frågor.
Efter registreringsfasen: Kommunikation riktar sig till organisationsanvändare och grupper som är registrerade i Intune. Den bör innehålla fler resurser som kan vara till hjälp för användarna och samla in feedback om deras upplevelse under och efter registreringen.
Välj hur du vill kommunicera distributionsinformation för Intune till dina målgrupper och användare. Till exempel:
Skapa ett personligt möte för hela organisationen eller använd Microsoft Teams.
Skapa ett e-postmeddelande för förregistrering, e-postmeddelande för registrering och e-post för efterregistrering. Till exempel:
- Email 1: Förklara fördelarna, förväntningarna och schemat. Ta tillfället i akt att visa andra tjänster vars åtkomst beviljas på enheter som hanteras av Intune.
- Email 2: Meddela att tjänsterna nu är tillgängliga för åtkomst via Intune. Be användarna att registrera sig nu. Ge användarna en tidslinje innan deras åtkomst påverkas. Påminn användarna om fördelarna och strategiska skälen till migreringen.
Använd en organisations webbplats som förklarar distributionsfaserna, vad användarna kan förvänta sig och vem de ska kontakta för att få hjälp.
Skapa affischer, använd organisationens sociala medieplattformar (som Microsoft Viva Engage) eller distribuera flygblad för att informera om förregistreringsfasen.
Skapa en tidslinje som innehåller när och vem. Den första Intune kickoff-kommunikationen kan rikta sig till hela organisationen eller bara en delmängd. De kan äga rum under flera veckor innan Intune -distributionen börjar. Därefter kan information kommuniceras i faser till användare och grupper, justerat mot deras Intune distributionsschema.
Följande exempel är en kommunikationsplan för Intune-distribution på hög nivå:
Kommunikationsplan Juli Augusti September Oktober Fas 1 Alla Kickoff-möte Första veckan Fas 2 DET Försäljning och marknadsföring Detaljhandel HR, ekonomi och chefer Pre-rollout Email 1 Första veckan Första veckan Första veckan Första veckan Fas 3 DET Försäljning och marknadsföring Detaljhandel HR, ekonomi och chefer Pre-rollout Email 2 Andra veckan Andra veckan Andra veckan Andra veckan Fas 4 DET Försäljning och marknadsföring Detaljhandel HR, ekonomi och chefer E-postadress för registrering Tredje veckan Tredje veckan Tredje veckan Tredje veckan Fas 5 DET Försäljning och marknadsföring Detaljhandel HR, ekonomi och chefer E-post efter registrering Fjärde veckan Fjärde veckan Fjärde veckan Fjärde veckan
Steg 7 - Support, support och slutanvändare
Inkludera IT-supporten och supporten i de tidiga stadierna av Intune distributionsplanering och pilotarbete. Tidigt engagemang exponerar din supportpersonal för Intune, och de får kunskap och erfarenhet av att identifiera och lösa problem mer effektivt. Det förbereder dem också för att stödja organisationens fullständiga produktionsutrullning. Kunniga support- och supportteam hjälper också användarna att införa dessa ändringar.
Uppgift: Utbilda supportteamen
Validera slutanvändarupplevelsen med framgångsmått i distributionsplanen. Några saker att tänka på:
Bestäm vem som ska ge support för slutanvändarna. Organisationer kan ha olika nivåer (1-3). Nivå 1 och 2 kan till exempel vara en del av supportteamet. Nivå 3 innehåller medlemmar i MDM-teamet som ansvarar för Intune distributionen.
Nivå 1 är vanligtvis den första supportnivån och den första nivån att kontakta. Om nivå 1 inte kan lösa problemet eskalerar de till nivå 2. Nivå 2 eskalerar det till nivå 3. Microsoft-support kan betraktas som nivå 4.
- I de inledande distributionsfaserna måste du se till att alla nivåer i supportteamet dokumenterar problem och lösningar. Leta efter mönster och justera din kommunikation inför nästa distributionsfas. Till exempel:
- Om olika användare eller grupper är tveksamma till att registrera sina personliga enheter kan du överväga ett Teams-samtal för att besvara vanliga frågor.
- Om användare har samma problem med att registrera organisationsägda enheter kan du vara värd för ett personligt evenemang för att hjälpa användarna att registrera enheterna.
- I de inledande distributionsfaserna måste du se till att alla nivåer i supportteamet dokumenterar problem och lösningar. Leta efter mönster och justera din kommunikation inför nästa distributionsfas. Till exempel:
Skapa ett arbetsflöde för helpdesk och kommunicera ständigt supportproblem, trender och annan viktig information till alla nivåer i ditt supportteam. Håll till exempel dagliga eller veckovisa Teams-möten så att alla nivåer är medvetna om trender, mönster och kan få hjälp.
Följande exempel visar hur Contoso implementerar arbetsflöden för IT-support och support:
- Slutanvändaren kontaktar IT-support eller support nivå 1 med ett registreringsproblem.
- IT-support eller helpdesk nivå 1 kan inte fastställa grundorsaken och eskalerar till nivå 2.
- IT-support eller helpdesk nivå 2 undersöker. Nivå 2 kan inte lösa problemet och eskalerar till nivå 3 och ger ytterligare information som hjälper dig med problemet.
- IT-support eller helpdesk nivå 3 undersöker, fastställer grundorsaken och kommunicerar lösningen till nivå 2 och 1.
- IT-support/helpdesk nivå 1 kontaktar sedan användarna och löser problemet.
Den här metoden, särskilt i tidiga skeden av Intune-distributionen, ger många fördelar, inklusive:
- Hjälp dig att lära dig tekniken
- Identifiera problem och lösningar snabbt
- Förbättra den övergripande användarupplevelsen
Utbilda support- och supportteamen. Låt dem registrera enheter som kör de olika plattformar som används i din organisation så att de är bekanta med processen. Överväg att använda support- och supportteam som en pilotgrupp för dina scenarier.
Det finns utbildningsresurser tillgängliga, inklusive YouTube-videor, Microsoft-självstudier om Windows Autopilot-scenarier, efterlevnad, konfiguration och kurser via utbildningspartner.
Följande exempel är en utbildningsagenda för Intune-support:
- Granskning av Intune supportplan
- Översikt över Intune
- Felsöka vanliga problem
- Verktyg och resurser
- Q & A
Det community-baserade Intune-forumet och slutanvändardokumentationen är också bra resurser.