Distributionsguide: Hantera enheter som kör Windows

Den här guiden beskriver hur du skyddar och hanterar Windows-appar och slutpunkter med Microsoft Intune och innehåller våra konfigurationsrekommendationer och resurser från krav till registrering.

Granska de associerade uppgifterna för varje avsnitt i den här guiden. Vissa uppgifter är obligatoriska och andra, som att konfigurera Microsoft Entra villkorsstyrd åtkomst, är valfria. Välj länkarna i varje avsnitt för att gå till våra rekommenderade hjälpdokument på Microsoft Learn, där du hittar mer detaljerad information och instruktioner.

Steg 1: Förutsättningar

Utför följande krav för att aktivera klientorganisationens funktioner för slutpunktshantering:

Vi rekommenderar att du använder den minst privilegierade roll som krävs för att slutföra uppgifter. Den minst privilegierade rollen som kan slutföra enhetsregistreringsuppgifter är till exempel den inbyggda rollen Policy and Profile Manager Intune.

Mer information om de inbyggda rollerna och vad de kan göra finns i Rollbaserad åtkomstkontroll (RBAC) med Intune och inbyggda rollbehörigheter för Intune.

Mer information och rekommendationer om hur du förbereder organisationen, konfigurerar eller inför Intune för hantering av mobila enheter finns i Migreringsguide: Konfigurera eller flytta till Microsoft Intune.

Steg 2: Planera för distributionen

Använd planeringsguiden för Microsoft Intune för att definiera mål för enhetshantering, användningsscenarier och krav. Använd guiden för att planera för distribution, kommunikation, support, testning och validering. I vissa fall behöver du till exempel inte vara närvarande när anställda och elever registrerar sina enheter. Vi rekommenderar att ha en kommunikationsplan så att användarna vet var de kan hitta information om att installera och använda Intune-företagsportal.

Mer information finns i planeringsguiden för Microsoft Intune.

Steg 3: Skapa efterlevnadsprinciper

Använd efterlevnadsprinciper för att säkerställa att enheter som har åtkomst till dina data är säkra och uppfyller organisationens standarder. Det sista steget i registreringsprocessen är kompatibilitetsutvärderingen, som verifierar att inställningarna på enheten uppfyller dina principer. Enhetsanvändare måste lösa alla efterlevnadsproblem för att få åtkomst till skyddade resurser. Intune markerar enheter som inte uppfyller efterlevnadskraven som inkompatibla och vidtar ytterligare åtgärder (till exempel skickar ett meddelande till användaren, begränsar åtkomst eller rensar enheten) enligt din åtgärd för inkompatibilitetskonfigurationer.

Du kan använda villkorsstyrda åtkomstprinciper för Microsoft Entra tillsammans med enhetsefterlevnadsprinciper för att styra åtkomsten till Windows-datorer, företags-e-post och Microsoft 365-tjänster. Du kan till exempel skapa en princip som blockerar anställda från att komma åt Microsoft Teams i Edge utan att först registrera eller skydda sin enhet.

Tips

En översikt över principer för enhetsefterlevnad finns i Översikt över efterlevnad.

Uppgift Beskrivning
Skapa en efterlevnadsprincip Få stegvisa anvisningar om hur du skapar och tilldelar en efterlevnadsprincip till användar- och enhetsgrupper.
Lägg till åtgärder vid inkompatibilitet Välj vad som ska hända när enheter inte längre uppfyller villkoren i din efterlevnadsprincip. Exempel på åtgärder är att skicka aviseringar, fjärrlåsa enheter eller ta bort enheter. Du kan lägga till åtgärder för inkompatibilitet när du konfigurerar efterlevnadsprinciper för enheter, eller senare genom att redigera principen.
Skapa en enhetsbaserad eller appbaserad princip för villkorsstyrd åtkomst Välj de appar eller tjänster som du vill skydda och definiera villkoren för åtkomst.
Blockera åtkomst till appar som inte använder modern autentisering Skapa en appbaserad princip för villkorsstyrd åtkomst för att blockera appar som använder andra autentiseringsmetoder än OAuth2; till exempel de appar som använder grundläggande och formulärbaserad autentisering. Innan du blockerar åtkomst bör du dock logga in på Microsoft Entra ID och granska aktivitetsrapporten för autentiseringsmetoder för att se om användarna använder grundläggande autentisering för att komma åt viktiga saker som du har glömt bort eller inte känner till. Till exempel används grundläggande autentisering för till exempel kalender för mötesrum.
Lägga till anpassade kompatibilitetsinställningar Med anpassade efterlevnadsinställningar kan du skriva egna Bash-skript för att hantera efterlevnadsscenarier som ännu inte ingår i de inbyggda alternativen för enhetsefterlevnad i Microsoft Intune. Den här artikeln beskriver hur du skapar, övervakar och felsöker anpassade efterlevnadsprinciper för Windows-enheter. Anpassade kompatibilitetsinställningar kräver att du skapar ett anpassat skript som identifierar inställningarna och värdeparen.

Steg 4: Konfigurera slutpunktssäkerhet

Använd Intune slutpunktsäkerhetsfunktioner för att konfigurera enhetssäkerhet och hantera säkerhetsuppgifter för enheter i riskzonen.

Uppgift Beskrivning
Hantera enheter med säkerhetsfunktioner för slutpunkter Använd inställningarna för slutpunktssäkerhet i Intune för att effektivt hantera enhetssäkerhet och åtgärda problem för enheter.
Lägga till inställningar för slutpunktsskydd Konfigurera vanliga säkerhetsfunktioner för slutpunktsskydd, till exempel brandvägg, BitLocker och Microsoft Defender. En beskrivning av inställningarna på det här området finns i referensen för Endpoint Protection-inställningar.
Konfigurera Microsoft Defender för Endpoint i Intune. När du integrerar Intune med Microsoft Defender för Endpoint hjälper du inte bara till att förhindra säkerhetsintrång, utan du kan också dra nytta av Microsoft Defender för Endpoints Threat & Vulnerability Management (TVM) och använda Intune för att åtgärda svagheter i slutpunkter som identifierats av TVM.
Hantera BitLocker-princip Se till att enheterna krypteras vid registreringen genom att skapa en princip som konfigurerar BitLocker på hanterade enheter.
Hantera säkerhetsbaslinjeprofiler Använd säkerhetsbaslinjerna i Intune för att skydda dina användare och enheter. En säkerhetsbaslinje innehåller metodtips och rekommendationer för inställningar som påverkar säkerheten.
Använda klientprinciper för Windows Update för programuppdateringar Konfigurera en distributionsstrategi för Windows Update med klientprinciper för Windows Update. I den här artikeln beskrivs de principtyper som du kan använda för att hantera Windows-programuppdateringar och hur du övergår från uppskjutning av uppdateringsringen till en princip för funktionsuppdateringar.

Steg 5: Konfigurera enhetsinställningar

Använd Microsoft Intune för att aktivera eller inaktivera Windows-inställningar och funktioner på enheter. Om du vill konfigurera och framtvinga de här inställningarna skapar du en enhetskonfigurationsprofil och tilldelar sedan profilen till grupper i organisationen. Enheterna får profilen när de har registrerats.

Uppgift Beskrivning
Skapa en enhetsprofil Skapa en enhetsprofil i Microsoft Intune och hitta resurser om alla typer av enhetsprofiler.
Konfigurera enhetsinställningar Använd inställningskatalogen för att konfigurera inställningar i Microsoft Intune. Inställningskatalogen innehåller hundratals inställningar som du kan konfigurera för Microsoft Edge, OneDrive, fjärrskrivbord, Office-appar med mera. De här inställningarna har en liknande känsla som grupprincip objekt (GPO), och de är 100% molnbaserade.
Konfigurera Wi-Fi profil Med den här profilen kan personer hitta och ansluta till organisationens Wi-Fi-nätverk. En beskrivning av inställningarna på det här området finns i referensen för Wi-Fi-inställningar för Windows.
Konfigurera VPN-profil Konfigurera ett säkert VPN-alternativ, till exempel Microsoft Tunnel, för personer som ansluter till organisationens nätverk. En beskrivning av inställningarna i det här området finns i referensen för VPN-inställningar.
Konfigurera e-postprofil Konfigurera e-postinställningar så att personer kan ansluta till en e-postserver och komma åt sin e-post på arbetet eller skolan. En beskrivning av inställningarna i det här området finns i referensen för e-postinställningar.
Begränsa enhetsfunktioner Skydda användare från obehörig åtkomst och distraktioner genom att begränsa vilka enhetsfunktioner de kan använda på jobbet eller i skolan. En beskrivning av inställningarna på det här området finns i referensen för enhetsbegränsningar för Windows.
Konfigurera anpassad profil Lägg till och tilldela enhetsinställningar och -funktioner som inte är inbyggda i Intune. En beskrivning av inställningarna på det här området finns i referensen för anpassade inställningar.
Konfigurera BIOS-inställningar Konfigurera Intune så att du kan styra UEFI-inställningarna (BIOS) på registrerade enheter med hjälp av DFCI (Device Firmware Configuration Interface)
Konfigurera domänanslutning Om du planerar att registrera Microsoft Entra anslutna enheter måste du skapa en domänanslutningsprofil så att Intune vet vilken lokal domän som ska anslutas.
Konfigurera inställningar för leveransoptimering Använd de här inställningarna för att minska bandbreddsförbrukningen på enheter som laddar ned appar och uppdateringar.
Anpassa varumärkes- och registreringsupplevelse Anpassa Intune-företagsportal- och Microsoft Intune-appupplevelsen med organisationens egna ord, varumärkesanpassning, skärminställningar och kontaktinformation.
Konfigurera kiosker och dedikerade enheter Skapa en kioskprofil för att hantera enheter som körs i helskärmsläge.
Anpassa delade enheter Styr åtkomst, konton och energifunktioner på delade enheter eller enheter med flera användare.
Konfigurera nätverksgräns Skapa en profil för nätverksgränser för att skydda miljön från platser som du inte litar på.
Konfigurera hälsoövervakning i Windows Skapa en Windows-hälsoövervakningsprofil så att Microsoft kan samla in prestandadata och ge rekommendationer för förbättringar. Genom att skapa en profil aktiveras slutpunktsanalysfunktionen i Microsoft Intune, som analyserar insamlade data, rekommenderar programvara, förbättrar startprestanda och åtgärdar vanliga supportproblem.
Konfigurera Gör ett prov-programmet för studenter Konfigurera Gör ett prov-programmet för elever som gör prov på registrerade enheter.
Konfigurera eSim-mobilprofilen Du kan konfigurera eSIM för ESIM-kompatibla enheter, till exempel Surface LTE Pro, för att ansluta till Internet via en mobildataanslutning. Den här konfigurationen är idealisk för globala resenärer som behöver hålla sig uppkopplade och flexibla när de reser, och eliminerar behovet av ett SIM-kort.

Steg 6: Konfigurera säkra autentiseringsmetoder

Konfigurera autentiseringsmetoder i Intune för att säkerställa att endast behöriga personer får åtkomst till dina interna resurser. Intune stöder multifaktorautentisering, certifikat och härledda autentiseringsuppgifter. Certifikat kan också användas för signering och kryptering av e-post med hjälp av S/MIME.

Uppgift Beskrivning
Kräv multifaktorautentisering (MFA) Kräv att personer anger två typer av autentiseringsuppgifter vid tidpunkten för enhetsregistrering. Den här principen fungerar tillsammans med villkorsstyrda åtkomstprinciper för Microsoft Entra.
Skapa en betrodd certifikatprofil Skapa och distribuera en betrodd certifikatprofil innan du skapar en SCEP-, PKCS- eller PKCS-importerad certifikatprofil. Den betrodda certifikatprofilen distribuerar det betrodda rotcertifikatet till enheter och användare med scep-, PKCS- och PKCS-importerade certifikat.
Använda SCEP-certifikat med Intune Lär dig vad som behövs för att använda SCEP-certifikat med Intune och konfigurera den infrastruktur som krävs. Sedan kan du skapa en SCEP-certifikatprofil eller konfigurera en tredjepartscertifikatutfärdare med SCEP.
Använda PKCS-certifikat med Intune Konfigurera nödvändig infrastruktur (till exempel lokala certifikatkopplingar), exportera ett PKCS-certifikat och lägg till certifikatet i en Intune-enhetskonfigurationsprofil.
Använda importerade PKCS-certifikat med Intune Konfigurera importerade PKCS-certifikat som gör att du kan konfigurera och använda S/MIME för att kryptera e-post.
Konfigurera en utfärdare för härledda autentiseringsuppgifter Etablera Windows-enheter med certifikat som härleds från användarens smartkort.
Integrera Windows Hello för företag med Microsoft Intune Skapa en princip för Windows Hello för företag för att aktivera eller inaktivera Windows Hello för företag under enhetsregistrering. Hej för företag är en alternativ inloggningsmetod som använder služba Active Directory eller ett Microsoft Entra konto för att ersätta ett lösenord, smartkort eller ett virtuellt smartkort.

Steg 7: Distribuera appar

När du konfigurerar program och programprinciper bör du tänka på organisationens krav, till exempel vilka plattformar du stöder, vilka uppgifter personer utför, vilken typ av program de behöver för att utföra dessa uppgifter och vem som behöver dem. Du kan använda Intune för att hantera hela enheten (inklusive appar) eller använda Intune för att bara hantera appar.

Uppgift Beskrivning
Lägg till verksamhetsspecifika appar Lägg till verksamhetsspecifika Windows-appar i Intune och tilldela till grupper.
Lägg till Microsoft Edge Lägg till och tilldela Microsoft Edge för Windows.
Lägga till appen Intune-företagsportal från Microsoft Store Lägg till och tilldela appen Intune-företagsportal manuellt som en obligatorisk app.
Lägg till appen Intune-företagsportal för Windows Autopilot Lägg till företagsportalen på enheter som etablerats av Windows Autopilot.
Lägg till Microsoft 365-appar Lägg till Microsoft 365-appar för företag.
Tilldela appar till grupper När du har lagt till appar i Intune tilldelar du dem till användare och enheter.
Inkludera och exkludera apptilldelningar Kontrollera åtkomst och tillgänglighet för en app genom att inkludera och exkludera valda grupper från tilldelning.
Använda PowerShell-skript Ladda upp PowerShell-skript för att utöka Windows enhetshanteringsfunktioner i Intune och göra det enklare att flytta till modern hantering.

Steg 8: Registrera enheter

Under registreringen registreras enheten med Microsoft Entra ID och utvärderas för efterlevnad. Information om varje registreringsmetod och hur du väljer en som passar din organisation finns i registreringsguiden för Windows-enheter för Microsoft Intune.

Uppgift Beskrivning
Aktivera automatisk MDM-registrering Förenkla registreringen genom att aktivera automatisk registrering, som automatiskt registrerar enheter i Intune som ansluter till eller registrerar sig med ditt Microsoft Entra ID. Automatisk registrering förenklar Windows Autopilot-distribution, BYOD-registrering, registrering med grupprincip och massregistrering via ett konfigurationspaket.
Aktivera automatisk identifiering av MDM-servern Om du inte har Microsoft Entra ID P1 eller P2 rekommenderar vi att du skapar en CNAME-posttyp för Intune registreringsservrar. CNAME-posten omdirigerar registreringsbegäranden till rätt server så att registrerade användare inte behöver ange servernamnet manuellt.
Windows Autopilot-scenarier Förenkla den användardrivna eller självdistribuerande OOBE för dig och dina användare genom att konfigurera Microsoft Intune enhetsregistrering så att den sker automatiskt under Windows Autopilot.
Registrera Microsoft Entra hybridanslutna enheter med Windows Autopilot Intune Connector för služba Active Directory gör det möjligt för enheter i Doménové služby Active Directory att ansluta till Microsoft Entra ID och sedan automatiskt registreras i Intune. Vi rekommenderar det här registreringsalternativet för lokala miljöer som använder Doménové služby Active Directory och för närvarande inte kan flytta sina identiteter till Microsoft Entra ID.
Registrera enheter med grupprincip Utlös automatisk registrering i Intune med hjälp av en grupprincip.
Massregistrering av enheter Skapa ett konfigurationspaket i Windows Configuration Designer som både ansluter ett stort antal nya Windows-enheter till Microsoft Entra ID och registrerar dem i Intune.
Konfigurera registreringsstatussidan (ESP) Skapa en profil på registreringsstatussidan med anpassade inställningar för att vägleda användare genom enhetskonfiguration och registrering.
Ändra etikett för enhetsägarskap När en enhet har registrerats kan du ändra ägarskapsetiketten i Intune till företagsägd eller personligt ägd. Den här justeringen ändrar hur du hanterar enheten och kan aktivera fler hanterings- och identifieringsfunktioner i Intune eller begränsa dem.
Felsök registreringsproblem Felsök och hitta lösningar på problem som uppstår under registreringen.

Steg 9: Kör fjärråtgärder

När enheterna har konfigurerats kan du använda fjärråtgärder som stöds för att hantera och felsöka enheter på distans. I följande artiklar får du en introduktion till fjärråtgärder för Windows. Om en åtgärd saknas eller är inaktiverad i portalen stöds den inte för Windows.

Uppgift Beskrivning
Vidta fjärråtgärder på enheter Lär dig att öka detaljnivån och fjärrhantera och felsöka enskilda enheter i Intune. I den här artikeln visas alla fjärråtgärder som är tillgängliga i Intune och länkar till dessa procedurer.
Fjärradministrera Intune-enheter med TeamViewer Konfigurera TeamViewer i Intune och lär dig hur du kan administrera en enhet via fjärrstyrning.
Använda säkerhetsaktiviteter för att visa hot och sårbarheter Använd Intune för att åtgärda svaghet i slutpunkten som identifieras av Microsoft Defender för Endpoint. Innan du kan arbeta med säkerhetsuppgifter måste du integrera Microsoft Defender för Endpoint med Intune.

Steg 10: Hjälpa anställda och elever

Resurserna i det här avsnittet finns i användarhjälpdokumentationen för Microsoft Intune. Den här dokumentationen är avsedd för anställda, studenter och andra Intune-licensierade enhetsanvändare som registrerar en personlig enhet eller en enhet som tillhandahålls av företaget. Dokumentationslänkar är tillgängliga i hela Intune-företagsportalen och pekar på information om:

  • Registreringsmetoder, med genomgångar av hur du registrerar dig
  • Inställningar och funktioner i Företagsportal
  • Så här avregistrerar du och tar bort lagrade data
  • Uppdaterar enhetsinställningar för efterlevnadskrav
  • Rapportera appproblem

Tips

Gör det enkelt att hitta organisationens operativsystemkrav och krav på enhetslösenord på din webbplats eller i ett e-postmeddelande om registrering så att de anställda inte behöver vänta med att registrera sig för att söka efter den informationen.

Uppgift Beskrivning
Installera appen Intune-företagsportal för Windows Läs var du hämtar appen Företagsportal och hur du loggar in.
Uppdatera appen Företagsportal Den här artikeln beskriver hur du installerar den senaste versionen av Företagsportal och hur du aktiverar automatiska appuppdateringar.
Registrera en enhet I den här artikeln beskrivs hur du registrerar personliga enheter som kör Windows.
Avregistrera en enhet Den här artikeln beskriver hur du avregistrerar en enhet från Intune och tar bort den lagrade cachen och loggarna för företagsportal.

Nästa steg