使用 Intune 設定目錄來設定

[設定] 目錄會列出您可以設定的所有設定,並將它們全部放在同一個位置。 此功能簡化了建立原則的方式以及查看所有可用設定的方式。 例如,您可以使用設定目錄來建立包含所有 BitLocker 設定的 BitLocker 原則。

您也可以使用 Intune 中的 Microsoft Copilot。 當您搭配設定目錄使用 Copilot 功能時,您可以使用 Copilot 來執行下列工作:

  • 深入了解每個設定並尋找潛在的衝突。
  • 摘要現有原則,並取得對使用者和安全性的影響分析。

如果您偏好在細微層級進行設定,類似於內部部署 群組原則 物件 (GPO) ,則設定目錄是自然轉換為雲端式原則的方式。

當您建立原則時,您需要從頭開始。 您僅新增要控制和管理的設定。

若要管理和保護貴組織中的裝置,請使用設定目錄做為行動裝置管理 (MDM) 解決方案的一部分。 會持續將更多設定新增至設定目錄。 如需目前的設定清單,請參閱 IntunePMFiles/DeviceConfig GitHub 存放庫。

本功能適用於:

  • Android

    Android 版的設定目錄列出適用於 Android (AOSP) 與公司擁有的 Android 企業版裝置的設定。 Android 裝置的更多設定會持續新增至設定目錄。

    如需您可以設定的 Android 設定清單,請參閱 Android Intune 設定目錄設定清單。

  • 蘋果

    包含直接從 Apple Profile-Specific 承載金鑰產生的裝置設定。 會持續新增更多設定和按鍵。 Apple 的宣告式裝置管理 (DDM) 也會內建於設定目錄中。 若要進一步了解設定檔特定的承載金鑰,請參閱 Apple 網站上的設定檔 特定承載金鑰 。

    您可以使用設定目錄來為執行下列平台的 Apple 裝置設定設定:

    透過設定目錄,您可以使用宣告式裝置管理 (DDM) 安裝更新 ( 宣告式 裝置管理>Software Update) 、設定密碼設定 (安全性>密碼) 、封鎖備份和文件同步處理 (限制) 等雲端功能,以及管理 Safari (宣告式 裝置管理>Safari 中的功能) 等等。

    當您在使用 使用者註冊註冊的 iOS/iPadOS 15+ 裝置上進行設定時,您會自動使用 DDM。 如果 DDM 無法運作,這些裝置會使用 Apple 的標準 MDM 通訊協定。 所有其他 iOS/iPadOS 裝置會繼續使用 Apple 的標準 MDM 通訊協定。


  • Windows

    系統有數千種設定,包括系統管理範本 (ADMX) ,且會持續新增更多設定。 這些設定是直接從 Windows 設定服務提供者 (CSP) 產生。 當 Windows 新增或公開更多設定給 MDM 提供者時,這些設定會新增至 Microsoft Intune 供您進行設定。

本文說明建立原則的步驟、顯示如何在 Intune 中搜尋和篩選設定,並示範如何使用 Copilot。

當您建立原則時,會建立裝置組態設定檔。 然後,您可以將此設定檔指派或部署到貴組織中的裝置。

如需您可以使用設定目錄設定熱門功能的詳細資訊,請參閱使用 Intune 中的設定目錄可以完成的工作。

開始之前

  • 如需設定目錄中的設定清單,請參閱 IntunePMFiles/DeviceConfig GitHub 存放庫。
  • 若要查看您設定的 Microsoft Edge 原則,請開啟 Microsoft Edge 並移至 edge://policy。 如需 Microsoft Edge 目前和已取代設定的清單,請參閱 Microsoft Edge - 原則。
  • 工具提示中的 [工具提示] 和 [深入了解] 連結提供有關設定的詳細資訊。

建立原則

您可以使用設定目錄設定檔類型來建立原則。

  1. 使用至少具有「原則和設定檔管理員」內建角色的帳戶登入 Microsoft Intune 系統管理中心。

    如需內建角色的詳細資訊,請參閱 Microsoft Intune 的角色型存取控制。

  2. 選取 [裝置]>[管理裝置]>[設定]>[建立]>[新原則]。

  3. 輸入下列內容:

    • 平台: 選取您的平台:
      • Android 企業版
      • Android (AOSP)
      • iOS/iPadOS
      • macOS
      • tvOS
      • visionOS
      • Windows 10 和更新版本
    • 設定檔類型: 選取 [設定目錄]。
  4. 選取 [建立]。

  5. 在 [基本資訊] 中,輸入下列內容:

    • Name: 為您的設定檔命名,以方便之後能夠輕鬆識別。 例如,適合的設定檔名稱是 macOS:適用於所有 Win10 裝置的 Microsoft Edge 設定或 Win10:BitLocker 設定。
    • 描述:輸入設定檔的描述。 此設定為選用,但建議使用。
  6. 選取 [下一步]。

  7. 在 [組態設定] 中,選取 [新增設定]。 在 [設定選擇器] 中,選取類別以查看所有可用的設定。

    例如,在 Windows 原則中,選取 驗證以 查看此類別中的所有設定:

    當您在 Microsoft Intune 和 Intune 系統管理中心選取 Windows 和驗證時,顯示設定目錄的螢幕擷取畫面 Intune。

  8. 選取您要設定的任何設定。 或者選擇 選取所有設定:

    螢幕擷取畫面,顯示當您在 Microsoft Intune 和 Intune 系統管理中心選取所有設定時的設定 Intune。

    新增設定之後,請關閉設定選擇器。 系統會顯示所有設定,並使用預設值進行設定,例如 封鎖 或 允許。 這些預設值是作業系統中的相同預設值。 如果您不想設定設定,請選取減號 (-) :

    顯示設定目錄,而且 Microsoft Intune 和 Intune 系統管理中心的預設值與 OS 預設值相同的螢幕擷取畫面。

    當您選取減號時:

    • Intune 不會變更或更新此設定。 減號與 [未設定] 相同。 當設定為 [未設定] 時,則不再管理該設定。
    • 系統會從原則中移除該設定。 下次開啟原則時,將不會顯示該設定。 但您可以重新新增。
    • 下次裝置簽入時,裝置上的設定就不再鎖定。 其他原則或裝置使用者可以變更原則。

    提示

    • 在 Windows 設定工具提示中, 深入了解 雲端解決方案提供者的連結。

    • 當設定允許多個值時,請分別加總每個值。 例如,您可以在 [藍牙>服務允許清單] 設定中輸入多個值。 在個別行中輸入每個值: 此螢幕擷取畫面顯示 Microsoft Intune 和 Intune 系統管理中心的設定目錄中的個別行上具有多個值的設定。

      您可以在單一欄位中新增多個值,但可能會遇到字元限制。

  9. 選取[下一步]。

  10. 在 [範圍標籤] (選擇性) 中,指派標籤來針對特定 IT 群組篩選設定檔,例如 US-NC IT Team 或 JohnGlenn_ITDepartment。 如需範圍標記的詳細資訊,請參閱 將 RBAC 角色和範圍標記用於分散式 IT。

    選取 [下一步]。

  11. 在 [作業] 中,選取接收您設定檔的使用者或群組。

    針對 Android 企業版和 Android (AOSP) 設定目錄原則,請選取 [ 編輯篩選] 以根據裝置屬性包含或排除特定裝置。 如需詳細資訊,請參閱在 Microsoft Intune 中使用指派篩選。

    如需指派設定檔的詳細資訊,請參閱在 Microsoft Intune 中指派原則。

    選取[下一步]。

  12. 在 [檢閱 + 建立] 中,檢閱您的設定。 當您選取 [建立] 時,系統會儲存您的變更,然後指派設定檔。 原則也會顯示在設定檔清單中。

裝置下次檢查設定更新時,會套用您設定的設定。

尋找一些設定並深入了解每個設定

設定目錄提供數千個設定。 若要尋找您想要的設定,請使用搜尋和篩選功能。

如果您使用 Copilot,您可以取得 AI 產生的關於每個設定的資訊。

當您建立新原則或更新現有原則時,請使用內建的搜尋和篩選功能來尋找設定。

  • 若要尋找原則中的特定設定,請使用 [新增設定>] [搜尋]。 您可以依類別搜尋,例如 browser; 搜尋關鍵字,例如 office OR google;,以及搜尋特定設定。

    例如,搜尋 internet explorer。 會 internet explorer 顯示所有設定。 選取類別以查看可用的設定:

    當您搜尋 Internet Explorer 以查看 Microsoft Intune 和系統管理中心中的所有 Internet Explorer 設定時,顯示設定目錄Intune螢幕擷取畫面。

  • 在您的原則中,使用 [新增設定>新增篩選]。 選取機碼、運算子和值以篩選設定清單。

    視您的平台而定,您可以篩選不同的屬性,例如 Windows 作業系統版本、 使用者或裝置範圍,以及 Android 裝置註冊模式 (完全受控的公司擁有工作設定檔、專用) 。

    • 例如,當您 篩選作業系統版本時,可以篩選適用於特定 Windows 版本的設定:

      當您在 Microsoft Intune 和 Intune 系統管理中心依 Windows 版本篩選設定清單時,顯示設定目錄的螢幕擷取畫面。

      注意事項

      針對 Microsoft Edge、Office 和 OneDrive 設定,作業系統版本或版次不會決定是否套用設定。 因此,如果您篩選到特定版本,例如 Windows 專業版,則不會顯示 Microsoft Edge、Office 和 OneDrive 設定。

    • 使用 Android 管理模式篩選來套用與您的裝置案例相關的設定,例如僅套用至完全受管理的裝置的設定。 此外,如果您套用至少兩種管理模式的篩選,則會顯示至少一種管理模式套用的所有設定。

      例如,您選擇的篩選條件包含完全受管和專用管理模式。 將顯示至少適用於其中一種模式的所有設定。 它不會將檢視限制為適用於這兩種模式的設定。 換句話說:

      • 如果某個設定僅適用於完全受控,則會顯示該設定。
      • 如果其他設定僅適用於專用,則會顯示該設定。
      • 如果兩者都適用的設定,則會顯示該設定。

複製設定檔

選取 [複製] 以建立現有設定檔的複本。 當您需要與原始設定檔相似的設定檔時,複製非常有用。 複本包含與原始設定檔相同的設定組態和範圍標籤,但未附加指派。

為新設定檔命名之後,您可以編輯設定檔以調整設定並新增作業。

  1. 移至 [裝置]>[管理裝置]>[設定]。
  2. 尋找您要複製的設定檔。 以滑鼠右鍵按一下設定檔,或選取省略號操作功能表 (…) 。
  3. 選取 [複製]。
  4. 輸入原則的新名稱和描述。
  5. 儲存 您的變更。

匯入和匯出設定檔

當您建立設定類別目錄原則時,可以將原則匯出至 .json 檔案。 然後,您可以匯入此檔案以建立新原則。 如果您想要建立與現有原則類似的原則,此功能就相當實用。 例如,您可以匯出原則,匯入該原則以建立新原則,然後對新原則進行變更。

  1. 移至 [裝置]>[管理裝置]>[設定]。

  2. 若要匯出現有的原則,請選取 Windows 設定類別目錄原則,然後選取省略符號/操作功能表 () …>匯出 JSON:

    顯示如何在 Microsoft Intune 和 Intune 系統管理中心將設定目錄原則匯出為 JSON 的螢幕擷取畫面。

  3. 若要匯入先前匯出的設定目錄原則,請選取 [建立>匯入原則]:

    顯示如何在 Microsoft Intune 和 Intune 系統管理中心匯入現有設定目錄原則的螢幕擷取畫面。

    選取您匯出的 JSON 檔案,然後命名新原則。 儲存 您的變更。

衝突與報告

將相同的設定更新為不同的值時,會發生衝突。 此衝突包含您使用設定類別目錄設定的原則。 在 Intune 系統管理中心,您可以檢查現有原則的狀態。 資料幾乎是即時自動重新整理。

內建功能可協助您針對衝突進行疑難排解,包括每個設定的狀態報告。

如果您使用 Copilot,您可以使用內建提示來取得現有原則的詳細資訊,包括其影響。

在 Intune 系統管理中心,使用內建的報告功能來協助尋找和解決衝突。

  1. 在 Intune 系統管理中心選取 [裝置>] [管理裝置>] [設定]。 在清單中,選取使用設定類別目錄建立的原則。 [ 設定檔類型] 欄會顯示 [設定目錄]:

    顯示如何在 Microsoft Intune 和 Intune 系統管理中心開啟設定目錄的螢幕擷取畫面。

  2. 選取原則時,會顯示裝置狀態。 它會顯示您的原則狀態和原則屬性的摘要。 您也可以在 [組態設定] 區段中變更或更新您的原則:

    顯示如何選取設定目錄原則以在 Microsoft Intune 和 Intune 系統管理中心查看裝置狀態、原則狀態和屬性的螢幕擷取畫面。

  3. 選取 [檢視報表]。 報告會顯示詳細資訊,包括裝置名稱、原則狀態等。 您也可以篩選部署狀態,並將報告 匯出 至 .csv 檔案:

    顯示如何在 Microsoft Intune 和 Intune 系統管理中心查看詳細報告資訊的螢幕擷取畫面,包括裝置名稱、原則狀態等。

  4. 您也可以使用 每個設定狀態來查看每個設定的狀態,也就是受原則中每個設定影響的裝置數目。

    您可以:

    • 查看已成功套用設定、衝突或錯誤的裝置數目。
    • 選取符合性、衝突或錯誤的裝置數目。 查看處於該狀態的使用者或裝置清單。
    • 搜尋、排序、篩選、匯出,然後移至下一頁和上一頁。
  5. 在系統管理中心選取 [ 裝置>監視>指派失敗]。 如果您的設定目錄原則因為發生錯誤或衝突而無法部署,它會顯示在此清單中。 您也可以 匯出 至 .csv 檔案。

  6. 選取原則以查看裝置。 然後,選取特定裝置以查看失敗的設定,以及可能的錯誤碼。

提示

Intune 報告是一項很棒的資源。 如需您可以檢視之所有報告資料的相關資訊,請前往 Intune 報告。

如需有關衝突解決的詳細資訊,請參閱:

設定、目錄與範本

當您建立原則時,有兩種原則類型可供選擇: 設定目錄 和 範本:

螢幕擷取畫面,顯示當您建立 Windows 或 macOS 原則時,在 Microsoft Intune 和 Intune 系統管理中心選取設定目錄或範本。

範本包含一組邏輯設定,例如 kiosk、VPN、Wi-Fi 等。 如果您想要使用這些分組來設定您的設定,請使用此選項。

[ 設定] 目錄 會列出所有可用的設定。 如果想要查看所有可用的防火牆設定或所有可用的 BitLocker 設定,請使用此選項。 此外,如果您在尋找特定設定時,請使用此選項。

裝置範圍與使用者範圍設定

當您選取設定時,某些設定會在設定名稱中包含 a (User) 或 (Device) 標籤,例如 Allow EAP Cert SSO (User)Grouping (Device)或 。 這些標籤表示原則只會影響使用者範圍或裝置範圍。

如需使用者範圍和裝置範圍的詳細資訊,請參閱 原則 CSP。

指派原則時,會使用裝置和使用者群組。 裝置和使用者範圍說明如何強制執行原則。

範圍指派行為

當您從 Intune 部署原則時,您可以將使用者範圍或裝置範圍指派給任何類型的目標群組。 每個使用者的原則行為取決於設定的範圍:

  • 使用者範圍的原則會寫入 HKEY_CURRENT_USER (HKCU)。
  • 裝置範圍的原則會寫入 HKEY_LOCAL_MACHINE (HKLM)。

當裝置簽入 Intune 時,裝置一律會deviceID顯示 。 視簽入時間和使用者是否已登入而定,裝置可能會或可能不會顯示 userID。

下列清單包含範圍、指派和預期行為的一些可能組合:

  • 如果您將裝置範圍原則指派給裝置,該裝置上的所有使用者都會套用該設定。
  • 如果您將裝置範圍原則指派給使用者,一旦該使用者登入並發生 Intune 同步處理,裝置範圍設定就會套用至裝置上的所有使用者。
  • 如果您將使用者範圍原則指派給裝置,該裝置上的所有使用者都會套用該設定。 此行為就像集 要合併的回送。
  • 如果您將使用者範圍原則指派給使用者,則只有該使用者會套用該設定。
  • 某些設定同時適用於使用者範圍和裝置範圍。 如果您將其中一個設定同時指派給使用者和裝置範圍,則使用者範圍優先於裝置範圍。

如果在初始簽入期間沒有 使用者登錄區 ,您會看到某些使用者範圍設定標示為 不適用。 此行為發生在使用者出現之前的裝置活動早期。