Grundläggande begrepp i Microsoft Intune

Microsoft Intune är uppbyggt kring tre grundpelare: identiteterna som loggar in, enheterna de loggar in från och apparna de använder för att få jobbet gjort. Intune orkestrerar dessa pelare ovanpå Microsoft Entra ID och matar enhets- och appstatus tillbaka till villkorsstyrd åtkomst i Microsoft Entra, som ger åtkomst till företagsresurser.

En introduktion till vad Intune gör och varför finns i Vad är Microsoft Intune?. Komponent-, integrerings- och distributionsvyn finns i Microsoft Intune arkitektur.

Diagram som visar Microsoft Intune som hanterar identiteter, enheter och appar med signaler från slutpunktssäkerhet i Microsoft Defender. Intune utökas med avancerade funktioner, automatiseras av Copilot och använder Microsoft Entra ID för villkorlig åtkomst till företagsresurser.

De tre pelarna

Pelare Vad Intune gör Vad Intune förlitar sig på
Identiteter Riktar principer till användare och grupper, begränsar administratörsåtkomst via rollbaserad åtkomstkontroll (RBAC) och skapar användartillhörighet vid registrering. Microsoft Entra ID för konton, grupper, autentisering och villkorlig åtkomst.
Enheter Registrerar, konfigurerar, skyddar och drar tillbaka den maskinvara som kör organisationens arbete. Rapporterar kompatibilitetstillstånd för villkorsstyrd åtkomst. Plattformsregistreringsprogram (Windows Autopilot, Apple Automated Device Enrollment, Android Enterprise).
Appar Distribuerar, konfigurerar, skyddar och uppdaterar de appar som användarna behöver, på registrerade och personliga enheter. Appbutiker och leverantörskataloger (Microsoft Store, App Store, hanterad Google Play, Apple Business).

Resten av den här artikeln går igenom varje pelare och slutar med ett fungerande exempel som spårar en enkel inloggning över alla tre.

Identiteter

Intune lagrar inte användaridentiteter. Den använder Microsoft Entra ID för konton, grupper, autentisering och villkorlig åtkomst. I Intune visas identiteter på tre platser.

Användartillhörighet vid registrering

När en användare loggar in på en enhet för första gången blir enheten kopplad till den användaren. Den här associationen kallas användartillhörighet. Principer som tilldelats användaren följer dem på alla tillhörande enheter och användaren kan komma åt sin e-post, sina filer och appar från någon av dessa enheter.

När ingen användare är associerad med en enhet är enheten användarlös. Det här mönstret är vanligt för kiosker som är dedikerade till en enda uppgift och för delade enheter som används av flera personer.

Bestäm enhetens avsedda ändamål före registreringen så att du kan välja rätt registreringsmetod. Plattformsspecifik vägledning finns i Enhetsregistrering i Microsoft Intune.

Rollbaserad åtkomst för administratörer

Intune använder rollbaserad åtkomstkontroll (RBAC) för att avgöra vad varje administratör kan se och göra i administrationscentret. Inbyggda roller som Programhanteraren och Princip- och profilhanterarens omfångsbehörigheter till specifika slutpunktshanteringsuppgifter. Eftersom Intune använder Microsoft Entra ID är de inbyggda Microsoft Entra rollerna (inklusive Intune administratör) också tillgängliga.

Koppla RBAC med omfångstaggar för att begränsa vad en administratör kan se, inte bara vad de kan göra. Du kan till exempel tilldela en regional supportavdelning en roll som tillåter rensning av enheter, men tagga den så att de bara kan se och rensa enheter i sin region.

Mer information finns i Rollbaserad åtkomstkontroll med Microsoft Intune och Använda omfångstaggar för att filtrera principer.

Målprinciper och tilldelningar

Intune är molnbaserat och riktar principer direkt till användare eller grupper. Det finns ingen hierarki med containrar som organisationsenheter. Du skapar en princip och tilldelar den sedan till en eller flera Microsoft Entra grupper.

Du kan rikta en princip till:

  • Användargrupper, när inställningen ska följa användaren på alla enheter. Till exempel en e-postprofil eller en appdistribution.
  • Enhetsgrupper, när inställningen ska gälla oavsett vem som är inloggad Till exempel en kioskkonfiguration eller en princip för medarbetare i frontlinjen.
  • Inbyggda virtuella grupper (alla användare, alla enheter) när en inställning gäller för hela klientorganisationen.

Mer information finns i Lägga till grupper för att organisera användare och enheter och Tilldela enhetsprofiler i Microsoft Intune.

Enheter

Intune hanterar och skyddar stationära datorer, bärbara datorer, surfplattor och telefoner som din organisation förlitar sig på i Android, iOS, iPadOS, Linux, macOS, tvOS, visionOS och Windows. Den fullständiga matrisen med operativsystem som stöds finns i Operativsystem och webbläsare som stöds.

Enhetens livscykel

Varje hanterad enhet går igenom fyra steg, som alla hanteras i samma administrationscenter.

  • Registrera: Ta enheter under hantering. Maskinvara som ägs av organisationen använder vanligtvis automatisk registrering via Windows Autopilot, Apple Automated Device Enrollment eller Android Enterprise. Personliga enheter registreras via företagsportalen.
  • Konfigurera: Tillämpa inställningar för Wi-Fi, VPN, certifikat, e-post, enhetsfunktioner och plattformsspecifika alternativ. Inställningskatalogen exponerar tusentals plattformsinställningar.
  • Skydda: Upprätthåll efterlevnadsregler, kryptera diskar, distribuera säkerhetsbaslinjer och integrera med Mobile Threat Defense. Efterlevnadstillstånd matar villkorlig åtkomst till Microsoft Entra.
  • Dra tillbaka: När en enhet försvinner, ersätts eller inte längre behövs kan du med fjärråtgärder rensa organisationsdata, fabriksåterställa enheten eller avregistrera den.

MDM och MAM

Intune stöder två hanteringslägen. Du kan använda dem var för sig eller tillsammans.

  • Hantering av mobila enheter (MDM) ger kontroll över hela enheten Intune – inställningar, appar och data. MDM är typiskt för organisationsägd maskinvara.
  • Hantering av mobilprogram (MAM) hanterar endast arbetsappar och data i dem. Användaren behåller kontrollen över resten av enheten. MAM är typiskt för BYOD-scenarier (Bring Your Own Device).

Du kan kombinera de två på samma enhet. Till exempel kan en registrerad företagstelefon (MDM) också ha appskyddsprinciper (MAM) för appar som hanterar särskilt känsliga data.

Mer information finns i Enhetsregistrering i Microsoft Intune och översikt över principer för Appskydd.

Organisationsägda och personliga enheter

De flesta organisationer hanterar två enhetspopulationer: maskinvara som de äger och personliga enheter som anställda använder i arbetet. Intune stöder båda med olika kontroller.

  • Organisationsägda enheter ska registreras i MDM. Förlita dig inte på att användarna hanterar dessa enheter själva.
  • Personliga enheter kan MDM-registreras när användare vill ha fullständig åtkomst till organisationens resurser, eller så kan de bara använda MAM-principer som skyddar data i Outlook, Teams och andra hanterade appar.

Enhetsgrupper

Enhetsgrupper är Microsoft Entra grupper som endast innehåller enheter. De är användbara när en inställning ska gälla oavsett vem som är inloggad: helskärmsläge, delade datorer, enheter för medarbetare i frontlinjen eller specialmaskinvara.

Medlemskapet kan vara statiskt eller dynamiskt:

  • Statiska grupper kräver att enheter läggs till och tas bort manuellt. De är användbara för små, stabila uppsättningar enheter.
  • Dynamiska grupper lägger automatiskt till och tar bort enheter baserat på de villkor du anger. De är användbara för stora, föränderliga maskinparker

Appar

Intune täcker hela appens livscykel (distribuera, konfigurera, skydda, uppdatera) på alla plattformar som stöds.

Applivscykel

  • Distribuera appar från offentliga butiker, leverantörskataloger, dina egna verksamhetsspecifika paket eller inbyggda poster i administrationscentret.
  • Konfigurera appar innan användare öppnar dem med hjälp av appkonfigurationsprinciper. Ange appspråket, lägg till organisationens logotyp, blockera personliga konton och mycket mer.
  • Skydda data i appar med hjälp av appskyddsprinciper. Kräv en PIN-kod, blockera kopiera och klistra in i personliga appar, förhindra säkerhetskopiering till personliga molntjänster, kryptera vilande data och rensa organisationsdata selektivt.
  • Uppdatera appar automatiskt när nya versioner blir tillgängliga. För Microsoft 365-appar, Microsoft Edge och Microsoft Teams i Windows kan du hantera uppdateringar för hand till Windows Autopatch.

Appskydd utan registrering (MAM-WE)

Principer för Appskydd kräver inte MDM-registrering. De fungerar på tre enhetspopulationer:

  • Personliga enheter som inte har registrerats i någon MDM (BYOD).
  • Enheter som registrerats hos en annan MDM-provider: Intune kan fortfarande skydda data i dess hanterade appar.
  • Intune registrerade enheter för appar som behöver ett extra lager utöver MDM.

Mer information finns i Översikt över principer för Appskydd.

Appar efter plattform

Intune stöder offentliga butiksappar, verksamhetsspecifika appar (LOB), webbappar och plattformsspecifika apptyper i Android, iOS, iPadOS, macOS och Windows. En uppdelning per plattform av apptyper och var de kommer från finns i Lägga till och uppdatera appar i Microsoft Intune.

Hur pelarna passar ihop

Ett typiskt åtkomstbeslut berör alla tre grundpelarna:

  1. En användare loggar in på en hanterad enhet och Microsoft Entra ID autentiserar användaren.
  2. Enheten checkar in med Intune och rapporterar dess efterlevnadstillstånd och inventering.
  3. Intune vidarebefordrar efterlevnadstillståndet till Microsoft Entra ID.
  4. Användaren öppnar en företagsapp. Villkorsstyrd åtkomst i Microsoft Entra utvärderar begäran med hjälp av användaren, enhetens efterlevnadstillstånd, appen, platsen och signaler från slutpunktssäkerhet i Microsoft Defender.
  5. Villkorsstyrd åtkomst tillåter eller blockerar åtkomst. Om åtkomst tillåts och appen är en hanterad app tillämpar appskyddsprinciper kontroller i appen (PIN-kod, begränsningar för kopiera och klistra in, selektiv rensning).

Varje åtkomstbeslut utövar alla tre grundpelarna tillsammans: användarens identitet, enhetens efterlevnad och appen som användaren öppnar.