Planeringsguide på hög nivå för att gå över till molnbaserade slutpunkter

Tips

När du läser om molnbaserade slutpunkter ser du följande termer:

  • Slutpunkt: En slutpunkt är en enhet som en mobiltelefon, surfplatta, bärbar dator eller stationär dator. "Slutpunkter" och "enheter" används parallellt.
  • Hanterade slutpunkter: Slutpunkter som tar emot principer från organisationen med hjälp av en MDM-lösning eller grupprincip objekt. Dessa enheter är vanligtvis organisationsägda, men kan också vara BYOD-enheter eller personligt ägda enheter.
  • Molnbaserade slutpunkter: Slutpunkter som är anslutna till Microsoft Entra. De är inte anslutna till lokal AD.
  • Arbetsbelastning: Alla program, tjänster eller processer.

Den här planeringsguiden för en hög nivå innehåller idéer och förslag som du behöver tänka på inför och migrerar till molnbaserade slutpunkter. Den beskriver hur du hanterar enheter, granskar & överför befintliga arbetsbelastningar, gör organisationsändringar med Windows Autopilot och mycket mer.

Den här funktionen gäller för:

  • Molnbaserade Windows-slutpunkter

Att flytta dina Windows-slutpunkter till molnbaserade har många fördelar, inklusive långsiktiga fördelar. Det är inte en process som kommer över natten och måste planeras för att undvika problem, avbrott och negativ påverkan på användaren.

Mer information om fördelarna för organisationen och användarna finns i Vad är molnbaserade slutpunkter.

För att lyckas bör du tänka på de viktigaste områdena som beskrivs i den här artikeln för din planering och distribution. Med rätt planering, kommunikation och processuppdateringar kan din organisation vara molnbaserad.

Hantera enheter med en molnbaserad MDM-leverantör

Att hantera dina slutpunkter, inklusive molnbaserade slutpunkter, är en viktig uppgift för alla organisationer. Med molnbaserade slutpunkter måste de hanteringsverktyg du använder hantera slutpunkterna var de än befinner sig.

Om du för närvarande inte använder en MDM-lösning (hantering av mobila enheter) eller vill gå över till en Microsoft-lösning är följande artiklar bra resurser:

Med Microsoft Intune produkt- och tjänstfamiljen har du följande alternativ för slutpunktshantering:

Granska dina slutpunkts- och användararbetsbelastningar

På en hög nivå kräver distribution av molnbaserade slutpunkter moderna strategier för identitet, programdistribution, enhetshantering, operativsystemuppdateringar och hantering av användardata & konfiguration. Microsoft har lösningar som stöder dessa områden för dina molnbaserade slutpunkter.

Börja med att granska varje arbetsbelastning och ta reda på hur den kan eller kommer att stödja dina molnbaserade slutpunkter. Vissa arbetsbelastningar kanske redan har stöd för molnbaserade slutpunkter. Det inbyggda stödet beror på den specifika arbetsbelastningen, hur din organisation implementerar arbetsbelastningstjänsterna och hur användarna använder tjänsterna.

För att avgöra om dina arbetsbelastningar stöder molnbaserade slutpunkter måste du undersöka och validera dessa tjänster.

Om en tjänst eller lösning inte har stöd för molnbaserade slutpunkter fastställer du dess inverkan och hur kritisk den är för användarna och organisationen. När du har den här informationen kan du bestämma nästa steg, som kan omfatta:

  • Arbeta med tjänsteleverantören
  • Uppdatera till en ny version
  • Använda en ny tjänst
  • Implementera en lösning för att komma åt och använda tjänsten från en molnbaserad slutpunkt
  • Validering av servicekraven
  • Acceptera att tjänsten inte är molnbaserad, vilket kan vara acceptabelt för dina användare och din organisation

Oavsett hur du gör bör du planera att uppdatera dina arbetsbelastningar så att de stöder molnbaserade slutpunkter.

Dina arbetsbelastningar bör ha följande egenskaper:

  • Få säker åtkomst till appar och data överallt där användarna befinner sig. För Access krävs ingen anslutning till ett företagsnätverk eller ett internt nätverk.
  • Har en värd i, en av eller via en molntjänst.
  • Varken kräver eller är beroende av en viss enhet.

Vanliga arbetsbelastningar och lösningar

Molnbaserade slutpunkter innehåller även de tjänster och arbetsbelastningar som stöder slutpunkterna.

Följande arbetsbelastningar är konfiguration, verktyg, processer och tjänster för att möjliggöra användarproduktivitet och slutpunktshantering.

Dina exakta arbetsbelastningar, information och hur du uppdaterar arbetsbelastningarna för molnbaserade slutpunkter kan skilja sig åt. Du behöver inte heller flytta över varje arbetsbelastning. Men du måste tänka på varje arbetsbelastning, dess inverkan på användarproduktiviteten och enhetshanteringsförmågan. Det kan ta längre tid att konvertera vissa arbetsbelastningar till att använda molnbaserade slutpunkter än andra. Arbetsbelastningar kan också vara beroende av varandra.

  • Enhetsidentitet

    En enhets identitet bestäms av de identitetsprovidrar (IdP) som har kunskap om enheten och ett säkerhetsförtroende för enheten. För Windows-slutpunkter är de vanligaste IdP:erna lokal Active Directory (AD) och Microsoft Entra ID. Slutpunkter med identiteter från en av dessa IdP:er är vanligtvis anslutna till en eller kopplade till båda.

    • För molnbaserade slutpunkter är Microsoft Entra anslutning det bästa valet för enhetens identitet. Det kräver ingen anslutning till ett lokalt nätverk, en resurs eller en tjänst.
    • Lokal AD-anslutning och hybrid Microsoft Entra anslutning kräver anslutning till en lokal domänkontrollant. De behöver anslutning för den första användarinloggningen, för att leverera grupprinciper och ändra lösenord. De här alternativen är inte lämpliga för molnbaserade slutpunkter.

    Obs!

    Microsoft Entra registrering, som ibland kallas arbetsplatsanslutning, är endast för BYOD-scenarier (ta med din egen enhet). Den bör inte användas för organisationsägda Windows-slutpunkter. Vissa funktioner kanske inte stöds eller fungerar som förväntat på Microsoft Entra registrerade Windows slutpunkter.

  • Etablera dina slutpunkter

    För nyligen distribuerade Microsoft Entra anslutningsslutpunkter använder du Windows Autopilot för att förkonfigurera enheter. Att gå med i Microsoft Entra är vanligtvis en användardriven uppgift och Windows Autopilot är utformat med användarna i åtanke. Windows Autopilot möjliggör etablering med molnet var som helst på Internet och av valfri användare.

    Mer information finns i:

  • Distribuera programvara och program

    De flesta användare behöver och använder programvara och applikationer som inte ingår i huvudoperativsystemet. I många fall känner IT-avdelningen inte till eller förstår de specifika appkraven. Att leverera och hantera dessa applikationer är dock fortfarande IT-teamets ansvar. Användare ska kunna begära och installera de program de behöver för att utföra sitt jobb, oavsett vilken slutpunkt de använder eller var de använder det från.

    • Om du vill distribuera programvara och program använder du ett molnbaserat system som Intune eller Configuration Manager (med en CMG och samhantering).

    • Skapa en baslinje med appar som slutpunkterna måste ha, till exempel Outlook och Teams. För andra appar låter du användarna installera egna appar.

      På dina slutpunkter kan du använda appen Företagsportal som appdatabas. Du kan även använda en användarportal med en lista över de appar som kan installeras. Det här självbetjäningsalternativet minskar etableringstiden för nya och befintliga enheter. Det minskar också belastningen på IT-avdelningen och du behöver inte distribuera appar som användarna inte behöver.

    Mer information finns i:

  • Konfigurera enhetsinställningar med hjälp av principer

    Princip- och säkerhetshantering är kärnan i slutpunktshantering. Med slutpunktsprinciper kan din organisation tillämpa en specifik säkerhetsbaslinje och en standardkonfiguration på dina hanterade slutpunkter. Det finns många inställningar som du kan hantera och kontrollera på dina slutpunkter. Skapa principer som bara konfigurerar vad som krävs i baslinjen. Skapa INTE principer som styr vanliga användarinställningar.

  • Distribuera säkerhets-, funktions- och appuppdateringar

    Många lokala lösningar kan inte distribuera uppdateringar till molnbaserade slutpunkter eller distribuera dem effektivt. Ur ett säkerhetsperspektiv kan den här arbetsbelastningen vara den viktigaste. Det bör vara den första arbetsbelastningen som du övergår för att stödja molnbaserade Windows-slutpunkter.

  • Hantera användardata och inställningar

    Användardata inkluderar följande objekt:

    • Användardokument
    • Konfiguration av appen E-post
    • Favoriter i webbläsare
    • Programspecifika data för verksamhetsspecifika appar
    • Verksamhetsspecifika konfigurationsinställningar (LOB)

    Användare måste skapa och komma åt sina data från valfri slutpunkt. Dessa data måste också skyddas och kan behöva delas med andra användare.

    • Lagra användardata och inställningar i en molnlagringsleverantör som Microsoft OneDrive. Molnlagringsleverantörer kan hantera datasynkronisering, delning, offlineåtkomst, konfliktlösning med mera.

      Mer information finns i OneDrive-guiden för företag.

    Viktigt

    Vissa användarinställningar, till exempel OS-inställningar eller programspecifika inställningar, lagras i registret. Det kanske inte är realistiskt att komma åt de här inställningarna var som helst ifrån, och det kan vara förbjudet att synkronisera med olika slutpunkter.

    Det är möjligt att de här inställningarna kan exporteras och sedan importeras till en annan enhet. Du kan till exempel exportera användarinställningar från Outlook, Word och andra Office-program.

  • Åtkomst till lokala resurser

    Vissa organisationer kan inte överföra vissa arbetsbelastningar till molnbaserade lösningar. Det enda alternativet kan vara att komma åt befintliga lokala resurser eller tjänster från en molnbaserad slutpunkt. För dessa scenarier behöver användarna åtkomst.

    För dessa lokala tjänster, resurser och program bör du tänka på följande uppgifter:

    Obs!

    Microsoft Entra stöder inte Kerberos-autentiseringsprotokollet. Lokal AD stöder Kerberos-autentiseringsprotokollet. I planeringen kan du lära dig mer om Microsoft Entra Kerberos. När den är konfigurerad loggar användarna in på en molnbaserad slutpunkt med sitt Microsoft Entra-konto och kan komma åt lokala appar eller tjänster som använder Kerberos-autentisering.

    Microsoft Entra Kerberos:

    • Används inte i molnbaserade lösningar.
    • Löser inga anslutningsproblem för resurser som kräver autentisering via Microsoft Entra.
    • Är inte svaret eller lösningen för domänautentiseringskrav via Microsoft Entra.
    • Åtgärdar inte utmaningarna med maskinautentisering som anges i Kända problem och viktig information.

    För en djupare förståelse av Microsoft Entra Kerberos och de scenarier som den kan hantera gå till följande bloggar:

Överför dina arbetsbelastningar i faser

Modernisering av arbetsbelastningar och införande av molnbaserade slutpunkter kräver ändringar i operativa processer och procedurer. Till exempel:

  • Administratörer måste förstå hur ändringar i befintliga arbetsbelastningar kan förändra deras processer.
  • Servicedesken måste förstå de nya scenarier som de kommer att stödja.

När du granskar dina slutpunkter och arbetsbelastningar delar du upp övergången i faser. Det här avsnittet innehåller en översikt över några rekommenderade faser som din organisation kan använda. Dessa faser kan upprepas så många gånger som behövs.

Fas 1: Få information om dina arbetsbelastningar

Denna fas är informationsinsamlingsfasen. Det hjälper dig att fastställa omfattningen av vad du måste tänka på för din organisations övergång till molnbaserat. Det handlar om att definiera exakt vilka tjänster, produkter och program som är involverade i varje arbetsbelastning i din miljö.

I den här fasen:

  1. Inventera information och detaljer för din aktuella arbetsbelastning. Du bör till exempel känna till deras aktuella tillstånd, vad de tillhandahåller, vem de betjänar, vem som underhåller dem, om de är viktiga för molnbaserade och hur de är värdar.

    När du har den här informationen kan du förstå och definiera slutmålet, som bör vara:

    • För att stödja molnbaserade slutpunkter
    • Att känna till de tjänster, produkter och program som används av varje arbetsbelastning

    Du måste samordna med ägarna till de olika tjänsterna, produkterna och programmen. Du vill vara säker på att molnbaserade slutpunkter stöder användarnas produktivitet utan anslutnings- eller platsbegränsningar.

    Exempel på vanliga tjänster och program är verksamhetsspecifika program, interna webbplatser, filresurser, autentiseringskrav, uppdateringsmekanismer för program och operativsystem samt programkonfiguration. I grund och botten inkluderar de allt som användare behöver för att göra sitt jobb fullt ut.

  2. Verifiera sluttillståndet för varje arbetsbelastning. Identifiera kända blockerare som förhindrar åtkomst till det här sluttillståndet eller förhindrar stöd för molnbaserade slutpunkter.

    Vissa arbetsbelastningar och deras tjänster & program kanske redan är molnanpassade eller aktiverade. Vissa kanske inte gör det. Att komma till sluttillståndet för varje arbetsbelastning kan kräva organisationens investeringar & arbete. Det kan handla om att uppdatera programvara, "lyfta och skifta" till en ny plattform, migrera till en ny lösning eller göra konfigurationsändringar.

    Stegen som krävs för varje arbetsbelastning är olika för varje organisation. De beror på hur tjänsten eller programmet hanteras och används av användare. Detta sluttillstånd bör ta itu med den primära utmaningen att göra det möjligt för användare att utföra sitt arbete på en molnbaserad slutpunkt, oavsett plats eller anslutning till det interna nätverket.

    Baserat på varje definierat sluttillstånd kan du identifiera eller definiera att det är svårt eller blockerat att molnaktivera en tjänst eller ett program. Den här situationen kan uppstå av olika anledningar, inklusive tekniska eller ekonomiska begränsningar. Dessa begränsningar måste vara tydliga och förstås. Du måste granska deras inverkan och bestämma hur du ska flytta varje arbetsbelastning så att den blir molnbaserad.

Fas 2: Prioritera eventuella blockerare

När du har identifierat de viktigaste arbetsbelastningarna och deras end-state blockers gör du så här:

  1. Prioritera varje blockerare och utvärdera varje blockerare för att lösa problemet.

    Du kanske inte vill eller behöver åtgärda alla blockerare. Din organisation kan till exempel ha arbetsbelastningar, eller en del av arbetsbelastningar, som inte stöder dina molnbaserade slutpunkter. Bristen på stöd kan vara betydande för din organisation eller dina användare. Det är du och din organisation som kan fatta det här beslutet.

  2. För att stödja testning och koncepttestning (POC) börjar du med en minsta uppsättning arbetsbelastningar. Målet är att testa och validera ett exempel av dina arbetsbelastningar.

    Som en del av POC identifierar du en uppsättning användare och enheter i ett pilotprojekt för att köra ett verkligt produktionsscenario. Det här steget hjälper till att bevisa om sluttillståndet möjliggör användarproduktivitet.

    I många organisationer finns det en roll eller företagsgrupp som är lättare att migrera. Du kan till exempel rikta in dig på följande scenarier i din POC:

    • Mycket mobilt säljteam vars primära krav är produktivitetsverktyg och en onlinelösning för hantering av kundrelationer
    • Kunskapsarbetare som främst har åtkomst till innehåll som redan finns i molnet och är starkt beroende av Microsoft 365-appar
    • Enheter för medarbetare i frontlinjen som är mycket mobila eller finns i miljöer där de inte har åtkomst till organisationens nätverk

    Granska arbetsbelastningen för dessa grupper. Fastställ hur dessa arbetsbelastningar kan övergå till modern hantering, inklusive identitet, programvarudistribution, enhetshantering med mera.

    För vart och ett av områdena i piloten bör antalet objekt eller uppgifter vara lågt. Den här inledande piloten hjälper dig att skapa de processer och procedurer som krävs för fler grupper. Det hjälper också till att skapa din långsiktiga strategi.

    Mer vägledning och tips finns i planeringsguiden för Microsoft Intune. Den gäller för Intune, men innehåller också viss vägledning när du använder pilotgrupper och skapar distributionsplaner.

Fas 3: Överför dina arbetsbelastningar

I den här fasen är du redo att implementera ändringarna.

  1. Flytta oblockerade arbetsbelastningar till dina planerade molnbaserade lösningar eller ditt sluttillstånd. Vi rekommenderar att det här steget delas upp i mindre arbetsobjekt. Målet är att fortsätta verksamheten med minimala störningar.

  2. Efter den första uppsättningen arbetsbelastningar har du stöd för molnbaserade slutpunkter, identifierar fler arbetsbelastningar och fortsätter processen.

Steg 4: Förbereda användarna

Användare har olika upplevelser för att ta emot, distribuera och få support på sina enheter. Administratörer bör:

  • Granska befintliga processer och dokumentation för att identifiera var ändringar är synliga för användare.
  • Uppdatera dokumentationen.
  • Skapa en utbildningsstrategi för att dela de förändringar och fördelar som användarna kommer att uppleva.

Ställa om organisationen i faser

Följande faser är en övergripande metod för organisationer att flytta sin miljö så att den stöder molnbaserade Windows-slutpunkter. De här faserna är parallella med övergången av slutpunkter och användararbetsbelastningar. De kan vara beroende av att vissa arbetsbelastningar helt eller delvis har övergått för att stödja molnbaserade Windows-slutpunkter.

Fas 1: Definiera slutpunkter, samband och milstolpar

Den här fasen är det första steget för organisationsmigreringen till att bli helt molnbaserad. Granska vad du har, definiera framgångskriterier och börja planera hur dina enheter ska läggas till i Microsoft Entra.

  1. Definiera de slutpunkter som kräver en molnidentitet

    • Slutpunkter som använder Internetåtkomst kräver en molnidentitet. Du lägger till dessa slutpunkter i Microsoft Entra.
    • Slutpunkter som inte använder Internet eller bara används lokalt bör inte ha en molnidentitet. Migrera inte dessa scenarier så att de blir molnbaserade.
  2. Definiera beroenden

    Arbetsbelastningar, användare och enheter har tekniska och icke-tekniska beroenden. Om du vill göra en övergång med minimal påverkan på användarna och organisationen måste du ta hänsyn till dessa beroenden.

    Ett samband kan till exempel vara:

    • Affärsprocesser och kontinuitet
    • Säkerhetsstandarder
    • Lokala lagar och förordningar
    • Användarens kunskap och användning av arbetsbelastningen
    • Kapital, driftskostnader och budget

    För varje arbetsbelastning frågar du "Vad påverkas om vi ändrar något i de tjänster som tillhandahålls av den här arbetsbelastningen?". Du måste ta hänsyn till effekterna av den här ändringen.

  3. Definiera milstolpar och framgångskriterier för varje arbetsbelastning

    Varje arbetsbelastning har sina egna milstolpar och framgångskriterier. De kan baseras på organisationens användning av arbetsbelastningen och dess tillämplighet på specifika slutpunkter och användare.

    För att förstå och definiera förloppet för övergången spårar och övervakar du den här informationen.

  4. Planera din Windows Autopilot-distribution

    • Bestäm hur och när enheter ska registreras i din organisation.
    • Fastställ och skapa de grupptaggar som krävs för att rikta dina Windows Autopilot-principer.
    • Skapa din Windows Autopilot-profil med dess konfigurationsinställningar och rikta in dig på de enheter som ska ta emot din profil.

    Mer information finns i:

Fas 2: Aktivera molnhybrididentitet för slutpunkt (valfritt)

För att vara helt molnbaserade rekommenderar Microsoft att befintliga Windows-slutpunkter återställs som en del av en maskinvaruuppdatering. När du återställer återställs slutpunkten till fabriksinställningarna. Alla appar, inställningar och personliga data på enheten tas bort.

Om du inte är redo att återställa slutpunkterna kan du aktivera Microsoft Entra hybridanslutning. En molnidentitet skapas för hybridkopplingsslutpunkter för Microsoft Entra. Kom ihåg att Microsoft Entra -hybridanslutning fortfarande kräver lokal anslutning.

Kom ihåg att hybrid Microsoft Entra anslutning är ett övergångssteg till molnbaserat och är inte slutmålet. Slutmålet är att alla befintliga slutpunkter ska vara helt molnbaserade.

När slutpunkter är helt molnbaserade lagras användardata i en molnlagringsleverantör, till exempel OneDrive. Så när en slutpunkt har återställts är användarprogrammen, konfigurationen och data fortfarande tillgängliga och kan replikeras till en nyligen etablerad slutpunkt.

Mer information finns i:

Obs!

Microsoft har inget migreringsverktyg för att konvertera befintliga slutpunkter från lokal domänansluten eller hybrid Microsoft Entra ansluten till Microsoft Entra ansluten. Microsoft rekommenderar att dessa enheter återställs och distribueras om som en del av en maskinvaruuppdatering.

Fas 3: Molnanslutning Configuration Manager (valfritt)

Om du använder Configuration Manager kan du molnansluta din miljö till Microsoft Intune. Om du inte använder Configuration Manager hoppar du över det här steget.

När du ansluter i molnet kan du fjärrhantera dina klientslutpunkter, samhantera dina slutpunkter med Intune (moln) och Configuration Manager (lokalt) samt komma åt Intune administrationscenter.

Mer specifik information finns i Molnanslutning din Configuration Manager miljö och Gå igenom Microsoft Intune administrationscenter.

Fas 4: Skapa ett Microsoft Entra kopplat konceptbevis

Den här kritiska fasen kan inledas när som helst. Det hjälper till att identifiera potentiella problem, okända problem och validerar övergripande funktioner och lösningar på dessa problem. Som med alla POC:er är målet att bevisa och validera funktioner i en verklig företagsmiljö i stället för en labbmiljö.

Viktiga steg för den här fasen är:

  1. Implementera en minsta baslinjekonfiguration med Intune

    Det här steget är viktigt. Du vill inte introducera slutpunkter i nätverket eller i produktionen som:

    • Följ inte organisationens säkerhetsstandarder
    • Inte har konfigurerats för att användarna ska kunna utföra sitt arbete.

    Den här minsta konfigurationen har inte och bör inte ha alla tänkbara konfigurationer tillämpade. Kom ihåg att avsikten är att identifiera fler konfigurationer som krävs för att användarna ska lyckas.

  2. Konfigurera Windows Autopilot för Microsoft Entra anslutna slutpunkter

    Att använda Windows Autopilot för att etablera nya slutpunkter och återetablera befintliga slutpunkter är det snabbaste sättet att introducera Microsoft Entra anslutna system till din organisation. Det är en viktig del av POC.

  3. Distribuera en POC för Microsoft Entra anslutna system

    • Använd en blandning av slutpunkter som representerar olika konfigurationer och användare. Du vill ha så mycket validering som möjligt av det nya systemtillståndet.

    • Endast verklig produktionsanvändning av verkliga produktionsanvändare verifierar arbetsbelastningarna och deras funktioner fullständigt. Genom naturlig, daglig användning av POC Microsoft Entra slutpunkter testar och validerar användarna dina arbetsbelastningar organiskt.

    • Skapa checklistor över affärskritiska funktioner och scenarier och ge dessa listor till POC-användarna. Checklistorna är specifika för varje organisation och kan ändras när arbetsbelastningar övergår till molnbaserade och användarvänliga arbetsbelastningar.

  4. Validera funktionalitet

    Validering är en repetitiv process. Den baseras på arbetsbelastningarna och deras konfiguration i din organisation.

    • Samla in användarfeedback om POC-slutpunkter, arbetsbelastningar och deras funktioner. Den här feedbacken bör komma från användare som använde de molnbaserade slutpunkterna.

      Andra blockerare och tidigare okända eller oredovisade arbetsbelastningar/scenarier kan identifieras.

    • Använd de milstolpar och framgångskriterier som tidigare fastställts för varje arbetsbelastning. De hjälper dig att fastställa förloppet och omfattningen av POC.

Fas 5: Microsoft Entra ansluter till dina befintliga Windows-slutpunkter

Den här fasen överför ny Windows-slutpunktsetablering till Microsoft Entra ansluten. När alla blockerare och problem har lösts kan du flytta befintliga enheter så att de blir helt molnbaserade. Du har även följande alternativ:

  • Alternativ 1: Byt ut dina enheter. Om enheterna har slutet av sin livslängd eller inte stöder modern säkerhet är det bästa valet att byta ut dem. Moderna enheter har stöd för nya och förbättrade säkerhetsfunktioner, inklusive TPM-teknik (Trusted Platform Module).

  • Alternativ 2: Återställ Windows-enheterna. Om dina befintliga enheter stöder de nyare säkerhetsfunktionerna kan du återställa enheterna. Under välkomstprogrammet (OOBE) eller när användarna loggar in kan de ansluta enheterna till Microsoft Entra.

    Innan du återställer en befintlig Windows-slutpunkt måste du:

    1. Ta bort enheten i Intune.
    2. Ta bort Windows Autopilot-enhetsregistreringen.
    3. Ta bort det befintliga Microsoft Entra enhetsobjektet.

    Återställ sedan enheten och etablera om slutpunkten.

När enheterna är klara ansluter du dessa enheter till Microsoft Entra med det alternativ som passar bäst för din organisation. Mer specifik information finns i Microsoft Entra anslutna enheter och Så här gör du: Planera implementeringen av din Microsoft Entra anslutning.

Flytta från grupprincipobjekt (GPOs)

Många organisationer använder grupprincipobjekt för att konfigurera och hantera sina Windows-slutpunkter.

Med tiden blir det komplicerat på grund av brist på dokumentation, brist på tydlighet i principens syfte eller krav, användning av äldre eller icke-funktionella principer och användning av komplexa funktioner. Det kan till exempel finnas principer som innehåller WMI-filter, har komplexa OU-strukturer och använder arvsblockering, loopback eller säkerhetsfiltrering.

Hantera inställningar med Intune

Microsoft Intune har många inbyggda inställningar som kan konfigureras och distribueras till dina molnbaserade slutpunkter. När du flyttar till Intune för principhantering har du några alternativ.

De här alternativen utesluter inte nödvändigtvis varandra. Du kan migrera en delmängd av principer och starta nya för andra.

  • Alternativ 1: Starta ny (rekommenderas): Intune har många inställningar för att konfigurera och hantera dina slutpunkter. Du kan skapa en princip, lägga till och konfigurera inställningar i principen och sedan distribuera principen.

    Många befintliga grupprinciper innehåller principer som kanske inte gäller för molnbaserade slutpunkter. Genom att börja om från början kan en organisation verifiera och förenkla sina befintliga framtvingade principer, samtidigt som äldre, bortglömda eller till och med skadliga principer elimineras. Intune har inbyggda mallar som grupperar vanliga inställningar tillsammans, till exempel VPN, Wi-Fi, slutpunktsskydd med mera.

  • Alternativ 2: Migrera: Det här alternativet innebär att befintliga principer lyfts och flyttas till Intune principmotor. Det kan vara besvärligt och tidskrävande. Du kan till exempel ha många befintliga grupprinciper och det kommer att finnas skillnader med inställningar lokalt jämfört med i molnet.

    Om du väljer det här alternativet måste du granska och analysera dina befintliga grupprinciper och avgöra om de fortfarande behövs eller är giltiga på dina molnbaserade slutpunkter. Du vill eliminera onödiga principer, inklusive sådana principer som kan orsaka omkostnader eller försämra systemets prestanda eller användarupplevelsen. Flytta inte grupprinciperna till Intune förrän du vet vad de gör.

Intune funktioner du bör känna till

Intune har också inbyggda funktioner som kan hjälpa dig att konfigurera dina molnbaserade slutpunkter:

  • Grupprincip analys: Du kan importera dina grupprincipobjekt i Microsoft Intune administrationscenter och köra en analys av principerna. Du kan se de principer som finns i Intune och se de principer som är inaktuella.

    Om du använder grupprincipobjekt är det ett värdefullt första steg att använda det här verktyget.

    Mer information finns i Grupprincip analys i Intune.

  • Inställningskatalog: Se alla inställningar som är tillgängliga i Intune och skapa, konfigurera & distribuera en princip med hjälp av de här inställningarna. Uppgifter som du kan slutföra med inställningskatalogen i Intune kan också vara en bra resurs. Om du skapar grupprincipobjekt är inställningskatalogen en naturlig övergång till molnautentisk slutpunktskonfiguration.

    I kombination med Grupprincip analys kan du distribuera de principer du använder lokalt till dina molnbaserade slutpunkter.

    Mer information finns i inställningskatalogen i Intune.

  • Säkerhetsbaslinjer: En säkerhetsbaslinje är en grupp med förkonfigurerade Windows-inställningar. De hjälper dig att tillämpa och framtvinga detaljerade säkerhetsinställningar som rekommenderas av säkerhetsteamen. När du skapar en säkerhetsbaslinje kan du också anpassa varje baslinje så att endast önskade inställningar tillämpas.

    Du kan skapa en säkerhetsbaslinje för Windows, Microsoft Edge med mera. Om du är osäker på var du ska börja eller om du vill ha de säkerhetsinställningar som rekommenderas av säkerhetsexperter kan du titta på säkerhetsbaslinjerna.

    Mer information finns i Säkerhetsbaslinjer i Intune.

Använda Windows Autopilot för att etablera nya eller befintliga Windows-slutpunkter

Om du köper slutpunkter från en OEM-tillverkare eller partner bör du använda Windows Autopilot.

Några av fördelarna är:

  • Inbyggd installationsprocess för Windows: Den presenterar en varumärkesanpassad, guidad och förenklad slutanvändarupplevelse.

  • Skicka slutpunkter direkt till slutanvändare: Leverantörer och OEM-tillverkare kan leverera slutpunkter direkt till dina användare. Användarna tar emot slutpunkterna, loggar in med sitt organisationskonto (user@contoso.com) och Windows Autopilot etablerar slutpunkten automatiskt.

    Den här funktionen hjälper till att begränsa omkostnader och kostnader för interna IT-processer och leverans med hög touch.

    För bästa resultat bör du förregistrera slutpunkterna hos OEM-tillverkarna eller leverantörerna. Genom att förregistrera dig undviker du fördröjningar som kan uppstå vid manuell registrering av slutpunkter.

  • Användare kan återställa befintliga slutpunkter själva: om användarna har befintliga Windows-slutpunkter kan de återställa enheterna själva. När de återställs återställs slutpunkterna till en lägsta baslinje och hanterat tillstånd. Det kräver ingen dyr IT-åtgärd eller fysisk åtkomst till slutpunkten.

Obs!

Vi rekommenderar inte att du använder Windows Autopilot för att hybrid Microsoft Entra ansluter till nyligen etablerade slutpunkter. Det fungerar, men det finns vissa utmaningar. På nyligen etablerade slutpunkter använder du Windows Autopilot för att ansluta till Microsoft Entra (inte hybrid Microsoft Entra anslutning).

För att avgöra vilken anslutningsmetod som passar din organisation går du till Microsoft Entra ansluten vs. Hybrid Microsoft Entra ansluten.

Mer information om Windows Autopilot finns i:

Följ vägledningen för molnbaserade slutpunkter

  1. Översikt: Vad är molnbaserade slutpunkter?
  2. Självstudie: Konfigurera molnbaserade Windows-slutpunkter med Microsoft Intune
  3. Koncept: Microsoft Entra ansluten vs. hybrid Microsoft Entra ansluten
  4. Koncept: Molnbaserade slutpunkter och lokala resurser
  5. 🡺 Planeringsguide på hög nivå (du är här)
  6. Kända problem och viktig information