Microsoft Intune arkitektur

Den här artikeln beskriver arkitekturen i en Microsoft Intune distribution: molnet och lokala komponenter och Microsoft- och tredjepartsprodukter Intune integrerar med.

En introduktion till vad Intune gör finns i Vad är Microsoft Intune?. En konceptuell genomgång av hur Intune hanterar identiteter, enheter och appar finns i Microsoft Intune grundläggande begrepp.

Diagram som visar Microsoft Intune i en referensarkitektur med Microsoft Entra, Microsoft 365, Configuration Manager, lokala anslutningsappar och hanterade slutpunkter.

Diagrammet organiserar en typisk Intune distribution i sju nivåer:

  1. Molnkontrollplan: Microsoft-värdbaserade Intune tjänster.
  2. Hanterade slutpunkter: enheter som Intune hanterar.
  3. Slutpunktsfamiljetjänster: Microsoft-produkter vars primära syfte är slutpunktshantering.
  4. Anslutningsprogram och tillägg: molnbaserade externa tjänster Intune integrerar med.
  5. Peer-integreringar: andra Microsoft-produkter som integreras med Intune.
  6. Partnerekosystem: produkter och tjänster från tredje part som integreras med Intune.
  7. Lokala tjänster: kunddriven infrastruktur som integreras med Intune molnet.

Varje nivå beskrivs i följande avsnitt.

Molnkontrollplan

Molnkontrollplanet är den uppsättning Microsoft-värdbaserade tjänster som utgör Intune klientorganisation. De lagrar konfigurationer, levererar policyer, exponerar programmatiska gränssnitt och tar fram administratörs- och användarupplevelser.

Komponent Roll
Microsoft Intune-tjänst Molnkontrollplanet som lagrar konfigurationer och orkestrerar principleverans.
Administrationscenter för Microsoft Intune Webbkonsol för administratörer.
Microsoft Graph API Publikt programmeringsgränssnitt. Varje åtgärd i administrationscentret backas upp av ett Graph API anrop.
Microsoft Intune Företagsportal app och webbplats Användarfokuserad yta som registrerar enheter, visar nödvändiga appar och visar efterlevnadsstatus.

Hanterade slutpunkter

Intune stöder följande plattformar: Android, iOS, iPadOS, Linux, macOS, tvOS, visionOS och Windows. Specialscenarier omfattar kiosker, enheter i frontlinjen och robust maskinvara som hanteras via plattformsspecifika registreringsvägar.

Enheter hanteras på flera sätt:

  • Hantering av mobila enheter (MDM): typiskt för organisationsägda enheter; Intune hanterar hela enheten.
  • Hantering av mobilprogram (MAM): typiskt för personliga enheter (BYOD): Intune hanterar endast arbetsappar och data.
  • Automatiserad registrering för organisationsägd maskinvara: Windows Autopilot, Apple Automated Device Enrollment och Android Enterprise.

Den fullständiga matrisen med operativsystem som stöds finns i Operativsystem och webbläsare som stöds för Intune.

Familjetjänster för slutpunkter

Slutpunktsfamiljetjänster är Microsoft-produkter vars primära syfte är slutpunktshantering. Var och en är specialiserad på en specifik aspekt av slutpunktens livscykel.

Tjänst Funktion När den ska användas
Windows Autopilot Molnbaserad etablering för nya och befintliga Windows-enheter, med alternativ för användardriven, självdistribuerande (zero-touch), företablering och återställning Enheter som skickas direkt från OEM till slutanvändare skickas eller som kan återanvända befintliga enheter i stor skala
Windows 365 Molnbaserade Windows-skrivbord (molndatorer) Distansarbetare, BYOD, entreprenörer, reglerade arbetsbelastningar
Windows Autokorrigering Hanterad uppdateringstjänst för Windows, Microsoft 365-appar för företag, Microsoft Edge, Microsoft Teams samt enhetsdrivrutiner och inbyggd programvara Minska administration av manuella uppdateringar
Slutpunktsanalys Telemetri och rekommendationer om enhetens hälsa och prestanda Identifiera prestandaproblem och minska supportvolymen

Anslutningar och tillägg

Anslutningsappar och tillägg är molnbaserade externa tjänster som Intune integrerar med. De har inget lokalt fotavtryck. Intune kommunicerar med dem via Internet.

Koppling Roll
Microsoft Cloud PKI Molnbaserad PKI som utfärdar, förnyar och återkallar SCEP-certifikat för Intune-hanterade enheter utan att kräva lokal AD CS, NDES eller certifikatanslutningsappen. Stöder en helt molnbaserad hierarki eller fästpunkter till din befintliga privata rot (BYOCA).
Apple Business / VPP Tokenbaserad integrering för leverans av Apple-appar.
Apples tjänst för push-aviseringar (APNs) Krävs för hantering av Apple-enheter.
Hanterad Google Play Katalog med Android Enterprise-appar.
Microsoft Store Inbyggd katalog för Windows-appar.

Peer-integrationer

Peer-integrering är Microsoft-produkter som fungerar tillsammans med Intune. De har sitt eget primära syfte; integration med Intune är ett av många användningsområden.

Produkt Roll
Microsoft 365-appar Distribueras till hanterade slutpunkter via Intune.
Slutpunktssäkerhet i Microsoft Defender Matar enhetsrisksignaler i realtid till Intune efterlevnadsutvärdering och beslut om villkorsstyrd åtkomst. Fungerar även som en MTD-källa (Mobile Threat Defense) för iOS, iPadOS och Android.
Copilot i Intune Microsoft Security Copilot funktioner som uppstod i Microsoft Intune administrationscenter.
Microsoft Purview Känslighetsetiketter och principer för dataförlustskydd (DLP) för slutpunkt som gäller för data på Intune-hanterade enheter.

Partnerekosystem

Partnerekosystemet innehåller produkter och tjänster från tredje part som integreras med Intune via dokumenterade API:er, anslutningsappar eller konfigurationsmönster.

Kategori Beskrivning och exempel
MTD-partner (Mobile Threat Defense) Tjänster från tredje part som matar in risksignaler för enheter i Intune. Exempel: Lookout, Zimperium, Check Point. Slutpunktssäkerhet i Microsoft Defender är också en MTD-källa: se Peer-integreringar.
Partner för enhetsefterlevnad MDM:er som inte är Intune och som blir MDM-utfärdare för tilldelade användargrupper och rapporterar enhetsefterlevnadstillstånd i Microsoft Entra ID för Intune villkorsstyrd åtkomst. Stöds på Android, iOS, iPadOS och macOS. Exempel: Jamf Pro, Ivanti EPMM, BlackBerry UEM, Omnissa Workspace ONE, Kandji, SOTI MobiControl.
ITSM-partner (IT Service Management) Integrering av incidenter och tillgångar. Exempel: ServiceNow, Jira.
Partner för fjärrsupport Fjärrkontroll och hjälp. Exempel: TeamViewer.
Portaler för enhetsleverantörer Leverantörsspecifik hantering av specialmaskinvara. Exempel: Surface Management Portal, Lenovo, Intel vPro.
Partner för nätverksåtkomstkontroll (NAC) Tvingande åtkomst på nätverksnivå. Exempel: Cisco ISE, Aruba ClearPass.

Lokala tjänster

Lokala tjänster är kunddriven infrastruktur som körs i nätverket och integreras med Intune molnkontrollplan.

Komponent Roll
Microsoft Tunnel Gateway VPN-gateway för iOS-, iPadOS- och Android Enterprise-enheter och -appar. Körs i en container på Linux.
Certificate Connector för Microsoft Intune Bryggar Intune till dina lokala certifikattjänster för att utfärda SCEP- och PKCS-certifikat, importera PFX-certifikat för S/MIME och återkalla certifikat.
Microsoft Configuration Manager Lokal peer till Intune för Windows-klienter och -servrar. Integrerar med Intune via samhantering och klientkoppling. Se Samhantering och anslutning av klientorganisation.

Samhantering och klientkoppling

Microsoft Configuration Manager är lokal peer till Intune för Windows-klienter och -servrar. Den hanterar stationära datorer, Windows-servrar och bärbara datorer i ditt nätverk eller anslutna via Internet via Cloud Management Gateway. Configuration Manager och Intune integreras via:

  • Samhantering: låter både Configuration Manager och Intune hantera Windows-klienter. Du flyttar arbetsbelastningar till molnet i din egen takt.
  • Klientanslutning: ger Configuration Manager-hanterade enheter till Intune administrationscenter för synlighet, fjärråtgärder, molnbaserad rapportering, redigering av slutpunktssäkerhetsprinciper (antivirus, ASR), CMPivot, PowerShell-skript, programinstallationer och en enhetlig enhetstidslinje.

Med hjälp av samhantering och klientkoppling kan organisationer som redan kör Configuration Manager lägga till Intune funktioner utan att återskapa sin miljö.