[設定] 目錄會列出您可以設定的所有設定,並將它們全部放在同一個位置。 此功能簡化了建立原則的方式以及查看所有可用設定的方式。 例如,您可以使用設定目錄來建立包含所有 BitLocker 設定的 BitLocker 原則。
您也可以使用 Intune 中的 Microsoft Copilot。 當您搭配設定目錄使用 Copilot 功能時,您可以使用 Copilot 來執行下列工作:
- 深入了解每個設定並尋找潛在的衝突。
- 摘要現有原則,並取得對使用者和安全性的影響分析。
如果您偏好在細微層級進行設定,類似於內部部署 群組原則 物件 (GPO) ,則設定目錄是自然轉換為雲端式原則的方式。
當您建立原則時,您需要從頭開始。 您僅新增要控制和管理的設定。
若要管理和保護貴組織中的裝置,請使用設定目錄做為行動裝置管理 (MDM) 解決方案的一部分。 會持續將更多設定新增至設定目錄。 如需目前的設定清單,請參閱 IntunePMFiles/DeviceConfig GitHub 存放庫。
本功能適用於:
Android
Android 版的設定目錄列出適用於 Android (AOSP) 與公司擁有的 Android 企業版裝置的設定。 Android 裝置的更多設定會持續新增至設定目錄。
如需您可以設定的 Android 設定清單,請參閱 Android Intune 設定目錄設定清單。
蘋果
包含直接從 Apple Profile-Specific 承載金鑰產生的裝置設定。 會持續新增更多設定和按鍵。 Apple 的宣告式裝置管理 (DDM) 也會內建於設定目錄中。 若要進一步了解設定檔特定的承載金鑰,請參閱 Apple 網站上的設定檔 特定承載金鑰 。
您可以使用設定目錄來為執行下列平台的 Apple 裝置設定設定:
透過設定目錄,您可以使用宣告式裝置管理 (DDM) 安裝更新 ( 宣告式 裝置管理>Software Update) 、設定密碼設定 (安全性>密碼) 、封鎖備份和文件同步處理 (限制) 等雲端功能,以及管理 Safari (宣告式 裝置管理>Safari 中的功能) 等等。
當您在使用 使用者註冊註冊的 iOS/iPadOS 15+ 裝置上進行設定時,您會自動使用 DDM。 如果 DDM 無法運作,這些裝置會使用 Apple 的標準 MDM 通訊協定。 所有其他 iOS/iPadOS 裝置會繼續使用 Apple 的標準 MDM 通訊協定。
Windows
系統有數千種設定,包括系統管理範本 (ADMX) ,且會持續新增更多設定。 這些設定是直接從 Windows 設定服務提供者 (CSP) 產生。 當 Windows 新增或公開更多設定給 MDM 提供者時,這些設定會新增至 Microsoft Intune 供您進行設定。
本文說明建立原則的步驟、顯示如何在 Intune 中搜尋和篩選設定,並示範如何使用 Copilot。
當您建立原則時,會建立裝置組態設定檔。 然後,您可以將此設定檔指派或部署到貴組織中的裝置。
如需您可以使用設定目錄設定熱門功能的詳細資訊,請參閱使用 Intune 中的設定目錄可以完成的工作。
開始之前
- 如需設定目錄中的設定清單,請參閱 IntunePMFiles/DeviceConfig GitHub 存放庫。
- 若要查看您設定的 Microsoft Edge 原則,請開啟 Microsoft Edge 並移至
edge://policy。 如需 Microsoft Edge 目前和已取代設定的清單,請參閱 Microsoft Edge - 原則。 - 工具提示中的 [工具提示] 和 [深入了解] 連結提供有關設定的詳細資訊。
建立原則
您可以使用設定目錄設定檔類型來建立原則。
使用至少具有「原則和設定檔管理員」內建角色的帳戶登入 Microsoft Intune 系統管理中心。
如需內建角色的詳細資訊,請參閱 Microsoft Intune 的角色型存取控制。
選取 [裝置]>[管理裝置]>[設定]>[建立]>[新原則]。
輸入下列內容:
-
平台: 選取您的平台:
- Android 企業版
- Android (AOSP)
- iOS/iPadOS
- macOS
- tvOS
- visionOS
- Windows 10 和更新版本
- 設定檔類型: 選取 [設定目錄]。
-
平台: 選取您的平台:
選取 [建立]。
在 [基本資訊] 中,輸入下列內容:
- Name: 為您的設定檔命名,以方便之後能夠輕鬆識別。 例如,適合的設定檔名稱是 macOS:適用於所有 Win10 裝置的 Microsoft Edge 設定或 Win10:BitLocker 設定。
- 描述:輸入設定檔的描述。 此設定為選用,但建議使用。
選取 [下一步]。
在 [組態設定] 中,選取 [新增設定]。 在 [設定選擇器] 中,選取類別以查看所有可用的設定。
例如,在 Windows 原則中,選取 驗證以 查看此類別中的所有設定:
選取您要設定的任何設定。 或者選擇 選取所有設定:
新增設定之後,請關閉設定選擇器。 系統會顯示所有設定,並使用預設值進行設定,例如 封鎖 或 允許。 這些預設值是作業系統中的相同預設值。 如果您不想設定設定,請選取減號 (
-) :當您選取減號時:
- Intune 不會變更或更新此設定。 減號與 [未設定] 相同。 當設定為 [未設定] 時,則不再管理該設定。
- 系統會從原則中移除該設定。 下次開啟原則時,將不會顯示該設定。 但您可以重新新增。
- 下次裝置簽入時,裝置上的設定就不再鎖定。 其他原則或裝置使用者可以變更原則。
選取[下一步]。
在 [範圍標籤] (選擇性) 中,指派標籤來針對特定 IT 群組篩選設定檔,例如
US-NC IT Team或JohnGlenn_ITDepartment。 如需範圍標記的詳細資訊,請參閱 將 RBAC 角色和範圍標記用於分散式 IT。選取 [下一步]。
在 [作業] 中,選取接收您設定檔的使用者或群組。
針對 Android 企業版和 Android (AOSP) 設定目錄原則,請選取 [ 編輯篩選] 以根據裝置屬性包含或排除特定裝置。 如需詳細資訊,請參閱在 Microsoft Intune 中使用指派篩選。
如需指派設定檔的詳細資訊,請參閱在 Microsoft Intune 中指派原則。
選取[下一步]。
在 [檢閱 + 建立] 中,檢閱您的設定。 當您選取 [建立] 時,系統會儲存您的變更,然後指派設定檔。 原則也會顯示在設定檔清單中。
裝置下次檢查設定更新時,會套用您設定的設定。
尋找一些設定並深入了解每個設定
設定目錄提供數千個設定。 若要尋找您想要的設定,請使用搜尋和篩選功能。
如果您使用 Copilot,您可以取得 AI 產生的關於每個設定的資訊。
當您建立新原則或更新現有原則時,請使用內建的搜尋和篩選功能來尋找設定。
若要尋找原則中的特定設定,請使用 [新增設定>] [搜尋]。 您可以依類別搜尋,例如
browser; 搜尋關鍵字,例如officeORgoogle;,以及搜尋特定設定。例如,搜尋
internet explorer。 會internet explorer顯示所有設定。 選取類別以查看可用的設定:在您的原則中,使用 [新增設定>新增篩選]。 選取機碼、運算子和值以篩選設定清單。
視您的平台而定,您可以篩選不同的屬性,例如 Windows 作業系統版本、 使用者或裝置範圍,以及 Android 裝置註冊模式 (完全受控的公司擁有工作設定檔、專用) 。
例如,當您 篩選作業系統版本時,可以篩選適用於特定 Windows 版本的設定:
注意事項
針對 Microsoft Edge、Office 和 OneDrive 設定,作業系統版本或版次不會決定是否套用設定。 因此,如果您篩選到特定版本,例如 Windows 專業版,則不會顯示 Microsoft Edge、Office 和 OneDrive 設定。
使用 Android 管理模式篩選來套用與您的裝置案例相關的設定,例如僅套用至完全受管理的裝置的設定。 此外,如果您套用至少兩種管理模式的篩選,則會顯示至少一種管理模式套用的所有設定。
例如,您選擇的篩選條件包含完全受管和專用管理模式。 將顯示至少適用於其中一種模式的所有設定。 它不會將檢視限制為適用於這兩種模式的設定。 換句話說:
- 如果某個設定僅適用於完全受控,則會顯示該設定。
- 如果其他設定僅適用於專用,則會顯示該設定。
- 如果兩者都適用的設定,則會顯示該設定。
複製設定檔
選取 [複製] 以建立現有設定檔的複本。 當您需要與原始設定檔相似的設定檔時,複製非常有用。 複本包含與原始設定檔相同的設定組態和範圍標籤,但未附加指派。
為新設定檔命名之後,您可以編輯設定檔以調整設定並新增作業。
- 移至 [裝置]>[管理裝置]>[設定]。
- 尋找您要複製的設定檔。 以滑鼠右鍵按一下設定檔,或選取省略號操作功能表 (
…) 。 - 選取 [複製]。
- 輸入原則的新名稱和描述。
- 儲存 您的變更。
匯入和匯出設定檔
當您建立設定類別目錄原則時,可以將原則匯出至 .json 檔案。 然後,您可以匯入此檔案以建立新原則。 如果您想要建立與現有原則類似的原則,此功能就相當實用。 例如,您可以匯出原則,匯入該原則以建立新原則,然後對新原則進行變更。
移至 [裝置]>[管理裝置]>[設定]。
若要匯出現有的原則,請選取 Windows 設定類別目錄原則,然後選取省略符號/操作功能表 ()
…>匯出 JSON:若要匯入先前匯出的設定目錄原則,請選取 [建立>匯入原則]:
選取您匯出的 JSON 檔案,然後命名新原則。 儲存 您的變更。
衝突與報告
將相同的設定更新為不同的值時,會發生衝突。 此衝突包含您使用設定類別目錄設定的原則。 在 Intune 系統管理中心,您可以檢查現有原則的狀態。 資料幾乎是即時自動重新整理。
內建功能可協助您針對衝突進行疑難排解,包括每個設定的狀態報告。
如果您使用 Copilot,您可以使用內建提示來取得現有原則的詳細資訊,包括其影響。
在 Intune 系統管理中心,使用內建的報告功能來協助尋找和解決衝突。
在 Intune 系統管理中心選取 [裝置>] [管理裝置>] [設定]。 在清單中,選取使用設定類別目錄建立的原則。 [ 設定檔類型] 欄會顯示 [設定目錄]:
選取原則時,會顯示裝置狀態。 它會顯示您的原則狀態和原則屬性的摘要。 您也可以在 [組態設定] 區段中變更或更新您的原則:
選取 [檢視報表]。 報告會顯示詳細資訊,包括裝置名稱、原則狀態等。 您也可以篩選部署狀態,並將報告 匯出 至
.csv檔案:您也可以使用 每個設定狀態來查看每個設定的狀態,也就是受原則中每個設定影響的裝置數目。
您可以:
- 查看已成功套用設定、衝突或錯誤的裝置數目。
- 選取符合性、衝突或錯誤的裝置數目。 查看處於該狀態的使用者或裝置清單。
- 搜尋、排序、篩選、匯出,然後移至下一頁和上一頁。
在系統管理中心選取 [ 裝置>監視>指派失敗]。 如果您的設定目錄原則因為發生錯誤或衝突而無法部署,它會顯示在此清單中。 您也可以 匯出 至
.csv檔案。選取原則以查看裝置。 然後,選取特定裝置以查看失敗的設定,以及可能的錯誤碼。
如需有關衝突解決的詳細資訊,請參閱:
設定、目錄與範本
當您建立原則時,有兩種原則類型可供選擇: 設定目錄 和 範本:
範本包含一組邏輯設定,例如 kiosk、VPN、Wi-Fi 等。 如果您想要使用這些分組來設定您的設定,請使用此選項。
[ 設定] 目錄 會列出所有可用的設定。 如果想要查看所有可用的防火牆設定或所有可用的 BitLocker 設定,請使用此選項。 此外,如果您在尋找特定設定時,請使用此選項。
裝置範圍與使用者範圍設定
當您選取設定時,某些設定會在設定名稱中包含 a (User) 或 (Device) 標籤,例如 Allow EAP Cert SSO (User)Grouping (Device)或 。 這些標籤表示原則只會影響使用者範圍或裝置範圍。
如需使用者範圍和裝置範圍的詳細資訊,請參閱 原則 CSP。
指派原則時,會使用裝置和使用者群組。 裝置和使用者範圍說明如何強制執行原則。
範圍指派行為
當您從 Intune 部署原則時,您可以將使用者範圍或裝置範圍指派給任何類型的目標群組。 每個使用者的原則行為取決於設定的範圍:
- 使用者範圍的原則會寫入
HKEY_CURRENT_USER (HKCU)。 - 裝置範圍的原則會寫入
HKEY_LOCAL_MACHINE (HKLM)。
當裝置簽入 Intune 時,裝置一律會deviceID顯示 。 視簽入時間和使用者是否已登入而定,裝置可能會或可能不會顯示 userID。
下列清單包含範圍、指派和預期行為的一些可能組合:
- 如果您將裝置範圍原則指派給裝置,該裝置上的所有使用者都會套用該設定。
- 如果您將裝置範圍原則指派給使用者,一旦該使用者登入並發生 Intune 同步處理,裝置範圍設定就會套用至裝置上的所有使用者。
- 如果您將使用者範圍原則指派給裝置,該裝置上的所有使用者都會套用該設定。 此行為就像集 要合併的回送。
- 如果您將使用者範圍原則指派給使用者,則只有該使用者會套用該設定。
- 某些設定同時適用於使用者範圍和裝置範圍。 如果您將其中一個設定同時指派給使用者和裝置範圍,則使用者範圍優先於裝置範圍。
如果在初始簽入期間沒有 使用者登錄區 ,您會看到某些使用者範圍設定標示為 不適用。 此行為發生在使用者出現之前的裝置活動早期。
