Planera för fjärrassistans med Microsoft Intune

I den här artikeln kallas användare som ger hjälp för dem som hjälper till, och användare som får hjälp kallas delare, eftersom de delar sin session med den som hjälper till. Både de som hjälper och de som delar loggar in i din organisation för att kunna använda appen. Det är via ditt Microsoft Entra ID som rätt förtroenden upprättas för sessioner med fjärrassistans.

Fjärrassistans använder Intune rollbaserade åtkomstkontroller (RBAC) för att ange åtkomstnivån en hjälpare tillåts. Med RBAC kan du avgöra vilka användare som kan ge hjälp och vilken hjälpnivå de kan ge.

Tips

För en anpassad upplevelse baserat på din miljö kan du komma åt tilläggsguiden för Intune Suite i Administrationscenter för Administrationscenter för Microsoft 365.

Checklista för planering

Följ den här checklistan för att effektivisera planeringsprocessen.

  • Stöd för plattformar och enheter
  • Språkstöd
  • Konfiguration av klientorganisation
  • Villkorlig åtkomst
  • Rollbaserad åtkomstkontroll (RBAC)
  • Nätverksöverväganden
  • Förhandskrav
  • Begränsningar
  • Kända problem
  • Registrerade eller oregistrerade enheter

Att tänka på vid planeringen

Använd dessa överväganden för att förbereda din organisation för fjärrassistans.

  • Tillämpa minsta behörighet: Bevilja endast de minsta behörigheter för fjärrassistans som behövs för varje supportroll. Använd anpassade Intune roller om det behövs för att begränsa vem som kan ta full kontroll eller utföra obevakade sessioner. Till exempel kan nivå 1-support få skrivskyddade rättigheter, medan nivå 2 får fullständig kontrollbehörighet. Den här principen hjälper till att skydda användarnas integritet och enhetsintegritet.

  • Begränsa den oövervakade kontrollen: Med oövervakad kontroll kan en hjälpare felsöka till en enhet utan att någon slutanvändare är närvarande. Skapa en dedikerad anpassad Intune roll som omfattar Windows obevakad kontroll, fjärrinloggning och obevakade Android-kontrollbehörigheter och tilldela den endast till auktoriserad supportpersonal, till exempel supportpersonal på nivå 3 eller högre administratörer. Begränsa rollen till endast de enhetsgrupper som kräver obevakad support.

  • Använd villkorlig åtkomst för hjälpare: Eftersom hjälpare har förhöjd åtkomst till användarenheter lägger du till ett extra säkerhetslager. Vi rekommenderar starkt att du kräver MFA eller kompatibel enhetsstatus för hjälpkonton via villkorsstyrd åtkomst. Dessa åtgärder hjälper till att förhindra att ett komprometterat hjälpkonto används för att komma åt enheter. Microsoft Entra villkorsstyrda åtkomstprinciper för fjärrassistans stöds endast i Windows och macOS.

  • Aktivera endast stöd för oregistrerade enheter om det behövs: Att tillåta fjärrassistans på oregistrerade enheter (endast Microsoft Entra registrerat) är praktiskt för att stödja personliga enheter, men det levereras med minskad tillsyn, till exempel ingen information om enhetsefterlevnad eller begränsade granskningsdata. Aktivera den här funktionen noggrant och överväg att begränsa vilken supportpersonal som kan hjälpa oregistrerade enheter med hjälp av separata roller.

  • Nätverk och brandvägg: Kontrollera att företagets nätverksprinciper inte stör fjärrassistansen. Appen kommunicerar via port 443 till Azure molnslutpunkter. Om användarna finns i ett företagsnätverk kontrollerar du att proxy- eller SSL-kontrollen inte bryter anslutningen. Om proxyservrarna använder SSL-inspektion bör de domäner som listas för fjärrassistans undantas för att undvika problem. Mer information finns i Nätverksslutpunkter för fjärrassistans.

  • Stöd för Government Cloud är reducerat: Fjärrassistans stöds i GCC-miljöer (Government Community Cloud) utom i Azure Virtual Desktop (AVD). Fjärrassistans stöds inte på GCC High- eller DoD-klienter (amerikanska försvarsdepartementet). Mer information finns i Microsoft Intune för amerikanska myndigheter GCC hög och DoD-tjänstbeskrivning.

  • Fjärrassistans delare, hjälper och enheter måste finnas i samma klientorganisation: Fjärrassistans integrering med efterlevnadsprinciper och rollbaserad åtkomstkontroll (RBAC) kräver att alla deltagare finns i samma klientorganisation.

    Obs!

    Detta kan påverka outsourcade supportscenarier där supportadministratörer arbetar mellan olika klientorganisationer. Tänk dig ett scenario där användarens enhet (de som delar) tillhör klient A, men hjälparens enhet tillhör klient B (om de använder en enhet som utfärdats av deras outsourcingorganisation). Som en lösning kan du tillhandahålla enheter som är anslutna till klient A till supportavdelningen, eller överväga att ge dem åtkomst till Windows 365 eller AVD-enheter som är anslutna till klient A.

  • Kombinera med slutpunktsanalys: Använd data från Fjärrassistans sessioner för att identifiera vanliga problem. Om många sessioner till exempel visar efterlevnadsvarningar bör du överväga att förbättra dina principer för enhetsefterlevnad. Fjärrassistans granskningsloggar i kombination med Intune Endpoint Analytics kan ge insikter om supporttrender, till exempel ofta problematiska appar eller principer.

  • Håll apparna för fjärrassistans uppdaterade: Nya versioner av Windows och macOS medför förbättringar och nödvändiga korrigeringar. Microsoft kan kräva uppgraderingar för äldre versioner. Använd automatiska uppdateringar på båda plattformarna eller distribuera det senaste paketet regelbundet via Intune efter testningen. För Android är uppdateringar tillgängliga via Google Play. Övervaka enheter under regelbundna underhållsperioder för att säkerställa att de får den senaste versionen.

  • Planera för sekretess och efterlevnad: Fjärrassistans kan ge upphov till sekretessproblem. För att hantera dessa problem kommunicerar du att fjärrassistans kräver användarens medgivande för deltagande sessioner. För obevakad åtkomst på Windows- och Android-enheter kan användarna inte se de åtgärder som utförs av supportpersonalen, men de meddelas när en obevakad session är aktiv. Alla sessioner med fjärrassistans indikeras tydligt för användarna och inga sessionsinspelningar lagras av tjänsten. Överväg att dokumentera dessa beteenden i organisationens IT-principer och användarvägledning. Eftersom obevakad åtkomst ger stöd utan att en aktiv användare är närvarande, bör du bara använda det för lämpliga administrativa scenarier och supportscenarier.

  • Distribution i faser: Distribuera om möjligt fjärrassistans i en pilotfas. Börja med IT-avdelningen eller en liten avdelning för att lösa eventuella problem. Samla in feedback från både de som hjälper till och användare. När du känner dig säker expanderar du till hela organisationen. Med hjälp av en stegvis metod undviker du att supportavdelningen överbelastas med oväntade tekniska problem.

Hjälp- och klientlägen

Fjärrassistans klienter har stöd för olika lägen beroende på kombinationen av hjälpappen och delningsappen. Windows, macOS och Android har appar för fjärrassistans som förbättrar funktionaliteten och som kan installeras. Appar för fjärrassistans kallas ibland för inbyggda appar. Fjärrassistans har också stöd för delning från enheter med begränsade funktioner från en webbapp.

De här är de olika lägena:

  • Deltagare: Supportsession där en slutanvändare deltar och beviljar åtkomst till den som hjälper dig. Bevakade sessioner har stöd för skrivskyddad åtkomst, fullständig behörighet och valfri UAC-behörighet.

    Endast visning: Begär vy av fjärrskärmen. För att minimera påverkan på slutanvändarens integritet rekommenderar vi det här alternativet om inte fullständig kontroll behövs.

    Begär fullständig kontroll: Begär fullständig kontroll över fjärrenheten.

    Utökade rättigheter: Gör det möjligt för hjälpare att ange UAC-autentiseringsuppgifter (User Account Control) när de uppmanas att göra det på den som delar. Om du aktiverar behörighetstillägg kan den som hjälper visa och styra den som delar enheten när den som delar ger den som hjälper åtkomst.

  • Obevakad: En supportsession som gör att auktoriserade hjälpare kan komma åt och styra en Intune-hanterad enhet utan en aktiv deltagare i sessionen. Den här funktionen stöds på Windows- och Android-enheter.

I den här tabellen visas läget som stöds av hjälpappen och delningsappen.

Hjälper från:
Windows native
Hjälper från:
Windows webben
Hjälper från:
macOS webben
Dela från:
Windows inbyggda

✅ Fullständig kontroll med fullständig behörighet
✅ Höjd
✅ Obevakad Stöds inte
Dela från:
macOS ursprungligt
Stöds inte ✅ Endast visa Fullständig
✅ behörighet
✅ Endast visa Fullständig
✅ behörighet
Dela från:
Android-enhet
Stöds inte
✅ Endast visa Fullständig behörighet
✅ Obevakad

✅ Endast visa Fullständig behörighet
✅ Obevakad
Dela från:
macOS webapp
Stöds inte ✅ Endast visa ✅ Endast visa
Dela från:
Windows Webapp
Stöds inte ✅ Endast visa ✅ Endast visa

Obs!

För Windows-enheter som får support tillhandahålls bevakade och obevakade sessioner via separata program för fjärrassistans. Endast visning, fullständig behörighet och utökade rättigheter gäller för den bevakade upplevelsen, medan obevakad kontroll gäller för den obevakade upplevelsen.

Information om hur du distribuerar appar för fjärrassistans finns i Distribuera fjärrhjälp.

Autentisering och behörigheter

Både de som hjälper och de som delar loggar in i organisationen med hjälp av Microsoft Entra ID, vilket säkerställer att rätt förtroenden upprättas för de Fjärrassistans sessionerna.

Fjärrassistans använder Intune rollbaserade åtkomstkontroller (RBAC) för att ange åtkomstnivån en hjälpare tillåts. Med RBAC kan innehavaradministratörer avgöra vilka användare som kan ge hjälp och vilken hjälpnivå de kan ge.

Rollbaserad åtkomstkontroll (RBAC)

Om du vill använda fjärrassistans måste hjälpare ha rätt RBAC-behörigheter (rollbaserad åtkomstkontroll) tilldelade sina användarkonton. I följande tabell visas de tillgängliga behörigheterna för fjärrassistans och deras beskrivningar.

Behörighet Beskrivning
Appen fjärrassistans – Visa skärmen Gör att personen som hjälper kan visa den som delar skärmen utan att ta kontrollen.
Appen fjärrassistans – ta full kontroll Gör att den som hjälper kan ta full kontroll över den som delar enhetens enhet.
App för fjärrassistans – höjd Gör att personen som hjälper kan interagera med uppmaningarna om användarkontokontroll i Windows.
Appen Fjärrassistans – obevakad Android-kontroll Gör att den som hjälper kan ansluta till Android-enheter utan att den som delar måste godkänna anslutningen varje gång. Den här funktionen kräver att Android-enheten registreras i Intune som en dedikerad enhet. Tilldela den här behörigheten explicit och begränsa den till de specifika enheter som kan ta emot obevakad support.
Appen Fjärrassistans – Windows obevakad kontroll fjärrinloggning Gör det möjligt för personen som hjälper till att starta en obevakad fjärrinloggningssession på en riktad, fysisk, företagsägd Windows-enhet utan att den som delar måste godkänna anslutningen varje gång. Tilldela den här behörigheten explicit och begränsa den till de specifika enheter som kan ta emot obevakad support.
Fjärruppgifter – Erbjud fjärrhjälp Gör att hjälparen kan erbjuda fjärrhjälp till användare.
Fjärrhjälpsanslutning – läsning Krävs för att användaren ska kunna se om fjärrassistans har konfigurerats för klientorganisationen när en session startas.

Följande inbyggda roller i Intune omfattar behörigheter för fjärrassistans:

  • Supportoperatör (Visa skärmen, ta full kontroll, utökade privilegier, obevakad Android-kontroll, Fjärruppgifter – Erbjud fjärrhjälp, Fjärrhjälpsanslutning – Läsa)
  • Skoladministratör (Visa skärm, ta full kontroll, utökade privilegier, fjärruppgifter – Erbjud fjärrhjälp, Fjärrhjälpsanslutning – Läsa)

Obs!

En person behöver en kombination av behörigheten Fjärruppgifter – Erbjuda fjärrhjälp, Fjärrhjälpsanslutning – läsbehörighet och minst en av de Fjärrassistans behörigheterna för att ge hjälp. Behörigheterna beviljas till användare i administratörsgruppen för en rolltilldelning för användare eller enheter i de definierade omfångsgrupperna. Mer information om Intune rollbaserad åtkomstkontroll finns i Om rollbaserad åtkomstkontroll (RBAC) för Microsoft Intune.

Viktigt

Om en delare eller en delares enhet inte finns inom omfånget för en hjälpare kan den hjälparen inte ge hjälp. Omfångsgruppen Alla enheter innehåller inte oregistrerade enheter. Använd i stället en användaromfattningsgrupp under tilldelningsprocessen.

Om du väljer en grupp som ska undantas från tilldelning, till exempel en princip- eller apptilldelning, måste den antingen kapslas i en av RBAC-tilldelningsomfångsgrupperna eller så måste den listas separat som en omfångsgrupp i RBAC-rolltilldelningen.

Förhandskrav

Fjärrassistans har följande krav:

  • En licens för fjärrassistans för alla som är avsedda att använda tjänsten – både hjälpare (IT-supportarbetare) och delare (användare).
  • En plattform eller enhet som stöds.
  • Intune-registrerade enheter måste registreras med Microsoft Entra.

Den här funktionen kräver en prenumeration utöver Microsoft Intune abonnemang 1 eller Plan 2. Licensalternativ finns i Microsoft Intune abonnemang och priser och Microsoft 365 Security Enterprise-abonnemang.

Begränsningar

Fjärrassistans har följande begränsningar:

  • Du kan inte upprätta en fjärrassistans från en klientorganisation till en annan klientorganisation.
  • Fjärrassistans kanske inte är tillgängligt på alla marknader eller platser.
  • Fjärrassistans stöds i GCC-miljöer (Government Community Cloud) på följande plattformar:
    • Windows
    • Windows på ARM64-enheter
    • Windows 365
    • Samsung- och Zebra-enheter som registrerats som dedikerade Android Enterprise-enheter
    • macOS 13, 14 och 15
  • Fjärrassistans stöds inte på GCC High- eller DoD-klienter (amerikanska försvarsdepartementet). Mer information finns i Microsoft Intune för amerikanska myndigheter GCC hög och DoD-tjänstbeskrivning.

Plattformar som stöds

Varje plattform har specifika krav och funktioner.

För bevakad kontroll stöder fjärrassistans:

  • Windows x86, x64 och ARM64
  • Windows 365
  • Azure Virtual Desktop (skrivbords- och RemoteApp-sessioner)

För oövervakad kontroll gäller ytterligare krav. Målenheten måste vara en fysisk, Intune-hanterad, företagsägd Windows-enhet som kör ett x64-baserat operativsystem och vara Microsoft Entra ansluten eller Microsoft Entra hybridansluten. Virtuella enheter, inklusive Windows 365 och Azure Virtual Desktop, samt oregistrerade och personligt ägda (BYOD) enheter stöds inte för obevakad kontroll. Enheter som inte uppfyller dessa krav kan fortfarande få bevakad support.

Om du vill ta emot meddelanden om fjärrassistans och obevakade supportförfrågningar kontrollerar du att målenheten har Intune Management Extension (IME) installerat. Vi rekommenderar också att du håller Windows och Intune Management Extension uppdaterade för att säkerställa den mest tillförlitliga upplevelsen. Mer information finns i Intune Management Extension.

Vi rekommenderar inte att användare på virtuella Azure fjärrstartar en session. Mer information finns i Ge hjälp i Azure Virtual Desktop- och RemoteApp-sessioner.

Nätverksöverväganden

Både den som hjälper och delar måste kunna nå specifika slutpunkter via port 443. Mer information finns i Nätverksslutpunkter för fjärrassistans.

Fjärrassistans kommunicerar via port 443 (https) och ansluter till fjärrhjälpstjänsten https://remotehelp.microsoft.com via Fjärrskrivbord Protocol (RDP). Trafiken är krypterad med TLS 1.2.

Krav och förutsättningar

Bevakad kontroll

Om organisationen begränsar Fjärrassistans till endast registrerade enheter måste den som delar Windows-enhet registreras i samma klientorganisation som den Fjärrassistans sessionen startar från.

Oövervakad kontroll

Fjärrassistans för obevakad kontroll stöds endast på registrerade enheter. Följande krav gäller även för målenheten:

  • Azure Virtual Desktop-agenten och Azure Virtual Desktop-agentens startprogram måste vara installerat. Installera agenten först och installera sedan starthanteraren. Ingen ytterligare konfiguration krävs efter installationen. Du kan distribuera båda som Win32-appar. Mer information finns i Distribuera fjärrassistans.
  • Intune Management Extension måste vara installerat. Det krävs för att orkestrera den obevakade sessionen.
  • Fjärrskrivbord måste vara aktiverat på enheten. Du kan aktivera den här inställningen via en konfigurationsprofil för Intune inställningskatalog.
  • Enheten måste vara påslagen och ansluten till Internet. Enheter som är i strömsparläge, viloläge eller avstängda kan inte få obevakad support.
  • Hjälparen måste tilldelas fjärrinloggningsbehörigheten för appen Fjärrassistans – Windows oövervakad kontroll begränsad till målenheterna.

Språk som stöds för chatt

Fjärrassistans med chatt på stöds på följande språk:

  • Arabiska
  • Bulgarian
  • Kinesiska (förenklad)
  • Kinesiska (traditionell)
  • Croatian
  • Czech
  • Danish
  • Dutch
  • Engelska
  • Estonian
  • Finnish
  • French
  • German
  • Greek
  • Hebrew
  • Hungarian
  • Italian
  • Japanska
  • Korean
  • Latvian
  • Lithuanian
  • Norska
  • Polish
  • Portugisiska
  • Romanian
  • Russian
  • Serbiska
  • Slovak
  • Slovenian
  • Spanish
  • Swedish
  • Thai
  • Turkish
  • Ukrainian

Data och sekretess

Microsoft loggar en liten mängd sessionsdata för att övervaka hälsotillståndet för systemet för fjärrassistans. Dessa data inkluderar följande information:

  • Start- och sluttid för sessionen. Den här informationen lagras på Microsofts servrar i 30 dagar.
  • Vem som hjälpte vem och på vilken enhet. Den här informationen lagras på Microsofts servrar i 30 dagar.
  • Fel som uppstår från själva fjärrassistansen, till exempel oväntade frånkopplingar. Den här informationen lagras på den som delar enheten i Loggboken.
  • Funktioner som används i appen, till exempel endast visning och utökade rättigheter. Den här informationen lagras på Microsofts servrar i 30 dagar.

Fjärrassistans loggar sessionsinformation till Windows-händelseloggarna på enheten för både hjälparen och delaren. Microsoft kan inte komma åt en session eller visa några åtgärder eller tangenttryckningar som görs i sessionen.

Den som hjälper och delar ser följande information om den andra personen, hämtad från deras organisationsprofiler:

  • Profilbild för organisationen (om sådan finns)
  • Företagets namn
  • Domän verifierad
  • För- och efternamn
  • Befattning

Microsoft lagrar inga data om den som delar eller den som hjälper till längre än 30 dagar.


Nästa steg