Microsoft Intune 中的 Apple 裝置功能設定

注意事項

Intune 支援的設定可能比本文所列的設定還多。 並非所有設定都會記錄在案,也不會記錄在案。 若要查看您可以設定的設定,請建立裝置組態原則,然後選取 [ 設定目錄]。 如需詳細資訊,請移至 [設定目錄]。

Intune 具有適用於 Apple 裝置的內建裝置功能範本設定檔。 它包含內建設定,系統管理員可以用來在 iOS/iPadOS 和 macOS 裝置上自訂不同的 Apple 功能。 例如,您可以添加 AirPrint 打印機、顯示通知、使用單點登錄身份驗證等。

作為行動裝置管理 (MDM) 解決方案的一部分,請使用這些功能來控制和管理裝置上的 Apple 功能。

本文列出這些設定,並說明每個設定的功能。 此外,也會列出使用終端機應用程式 (模擬器) 取得 AirPrint 印表機 IP 位址、路徑和連接埠的步驟。 如需裝置功能範本的詳細資訊,請參閱新增 iOS/iPadOS 或 macOS 裝置功能設定。

這些設定適用於不同的註冊類型,其中某些設定適用於所有註冊選項。 如需不同註冊類型的詳細資訊,請參閱 macOS 註冊。

必要條件

裝置平台需求

此功能支援下列平台:

  • iOS/iPadOS
  • macOS

角色需求

裝置設定需求

AirPrint

設定適用於:所有註冊類型

注意事項

將所有印表機新增至相同的設定檔。 Apple 會防止多個 AirPrint 設定檔以相同的裝置為目標。

  • IP 位址:輸入印表機的 IPv4 或 IPv6 位址。 如果您使用主機名稱來識別印表機,您可以透過在終端機中偵測印表機來取得 IP 位址。 取得本文所 (的 IP 位址和路徑) 提供更多詳細資料。

  • 資源路徑:此路徑通常 ipp/print 用於網路上的印表機。 取得本文所 (的 IP 位址和路徑) 提供更多詳細資料。

  • 連接埠:輸入 AirPrint 目的地的接聽連接埠。 如果您將此屬性留白,AirPrint 會使用預設連接埠。

    此設定適用於:

    • iOS 11.0+
    • iPadOS 13.0+
  • 強制 TLS: 停用 預設 () 無法使用 TLS 保護 AirPrint 連線的安全。 啟用 使用傳輸層安全性 (TLS) 保護 AirPrint 連線的安全。

    此設定適用於:

    • iOS 11.0+
    • iPadOS 13.0+

若要新增 AirPrint 伺服器,您可以:

  • 輸入印表機詳細資料,將 AirPrint 目的地新增到清單。 您可以新增多個 AirPrint 伺服器。
  • 匯入 包含此資訊的逗號分隔檔案 (.csv) 。 或者, 匯出 以建立您新增的 AirPrint 伺服器清單。

取得伺服器 IP 位址、資源路徑和連接埠

若要新增 AirPrinter 伺服器,您需要印表機的 IP 位址、資源路徑和連接埠。 下列步驟說明如何取得這項資訊。

  1. 在與 AirPrint 印表機連線到相同區域網路 (子網路) 的 Mac 上,從 /應用程式/公用程式) (開啟終端機應用程式。

  2. 在 [終端機] 應用程式中,輸入 ippfind,然後選取 Enter。

    請注意印表機資訊。 例如,它可以傳回類似 ipp://myprinter.local.:631/ipp/port1的值。 第一部分是印表機的名稱。 ) (ipp/port1 最後一部分是資源路徑。

  3. 在 [終端機] 應用程式中,輸入 ping myprinter.local,然後選取 Enter。

    記下 IP 位址。 例如,它可以傳回類似 PING myprinter.local (10.50.25.21)的值。

  4. 使用 IP 位址和資源路徑值。 在此範例中,IP 位址為 10.50.25.21,而資源路徑為 /ipp/port1。

主畫面配置

本功能適用於:

  • iOS 9.3 或更新版本
  • iPadOS 13.0 及更新版本
  • 自動化裝置註冊 (受監督的)

您需要知道的事項

  • 將應用程式新增至 Dock、頁面、頁面上的資料夾或 Dock 中的資料夾,只需一次。 如果您在任何兩個位置新增相同的應用程式,該應用程式就不會顯示在裝置上,且可能會發生回報錯誤。

    例如,如果您將相機應用程式新增至 Dock 和頁面,則不會顯示相機應用程式,且報告可能會顯示該原則的錯誤。 若要將相機應用程式新增至主畫面配置,請只選擇 Dock 或頁面,而不是兩者。

  • 當您套用主畫面版面配置時,它會覆寫任何使用者定義的版面配置。 因此,我們建議您在無使用者裝置上使用主畫面配置。

  • 您可以在裝置上安裝未包含在主畫面版面配置設定中的預先存在的應用程式。 這些應用程式會依字母順序顯示在已設定的應用程式之後。

  • 當您使用主畫面格線設定來新增頁面,或將頁面和 App 加入 Dock 時,主畫面和頁面上的圖示會鎖定。 您無法移動或刪除它們。 此行為可能是 iOS/iPadOS 和 Apple 的 MDM 原則所設計。

  • 必須在受管理瀏覽器中開啟的 iOS/iPadOS 網頁剪輯不會以您在 [主畫面] 版面配置原則中輸入的順序出現。

主畫面

使用此功能來新增應用程式。 您可以在頁面、Dock 和資料夾中看到這些應用程式的外觀。 它也會顯示應用程式圖示。 大量購買計劃 (VPP) 應用程式、企業營運應用程式和 Web 連結應用程式 (Web 應用程式 URL) 從 您新增的用戶端應用程式填入。

  • 網格大小:為裝置的主畫面選擇合適的網格大小。 應用程式或資料夾會在格線中佔據一個位置。 如果目標裝置不支援選取的大小,某些應用程式可能不符合,並且會被推至新頁面上的下一個可用位置。 供參考:

    • iPhone 5 支援 4 列 x 5 列
    • iPhone 6 及更新版本支援 4 欄 x 6 列
    • iPad 支援 5 欄 x 6 列
  • +: 選取新增按鈕以新增應用程式。

  • 建立資料夾或新增應用程式:新增 應用程式 或 資料夾:

    • 應用程式:從清單中選取現有的應用程式。 此選項可將應用程式新增至裝置上的主畫面。 如果您沒有任何應用程式,請將應用程式新增至 Intune。

      您也可以依應用程式名稱搜尋應用程式,例如 authenticator 或 drive。 或者,依應用程式發行者搜尋,例如 Microsoft 或 Apple。

    • 資料夾:將資料夾新增至主畫面。 輸入 資料夾名稱,然後從清單中選取要移至資料夾中的現有應用程式。 此資料夾名稱會顯示給使用者裝置上的使用者。

      您也可以依應用程式名稱搜尋應用程式,例如 authenticator 或 drive。 或者,依應用程式發行者搜尋,例如 Microsoft 或 Apple。

      應用程式會從左至右排列,順序與顯示的相同。 可以將應用程式移至其他位置。 一個資料夾中只能有一頁。 解決方法就是將 9 個 (9 個) 或更多應用程式新增至資料夾中。 應用程式會自動移至下一頁。 您可以新增 VPP 應用程式、Web 連結 (Web 應用程式) 、Microsoft Store 應用程式、企業營運應用程式和系統應用程式的任意組合。

Dock

iPhone 最多新增 4 個 (4 個) 項目,iPad 最多新增 (6 個 6 (6) 項目組合) 螢幕上的擴充座。 許多裝置支援較少的項目。 例如,iPhone 裝置最多支援四個項目。 因此,只會顯示您新增的前四個項目。

  • +: 選取 [新增] 按鈕,將應用程式或資料夾新增至 Dock。

  • 建立資料夾或新增應用程式:新增 應用程式 或 資料夾:

    • 應用程式:從清單中選取現有的應用程式。 此選項會將應用程式新增至畫面上的 Dock。 如果您沒有任何應用程式,請將應用程式新增至 Intune。

      您也可以依應用程式名稱搜尋應用程式,例如 authenticator 或 drive。 或者,依應用程式發行者搜尋,例如 Microsoft 或 Apple。

    • 資料夾:將資料夾新增至畫面上的 Dock。 輸入 資料夾名稱,然後從清單中選取要移至資料夾中的現有應用程式。 此資料夾名稱會顯示給使用者裝置上的使用者。

      您也可以依應用程式名稱搜尋應用程式,例如 authenticator 或 drive。 或者,依應用程式發行者搜尋,例如 Microsoft 或 Apple。

      應用程式會從左至右排列,順序與顯示的相同。 您可以將應用程式移到其他位置。 如果您新增的 App 多於頁面所能容納的數目,這些 App 會自動移至其他頁面。 您可以在 Dock 上的資料夾中新增最多 20 頁。 您可以新增 VPP 應用程式、Web 連結 (Web 應用程式) 、Microsoft Store 應用程式、企業營運應用程式和系統應用程式的任意組合。

範例

在下列範例中,Dock 畫面會顯示 Safari、郵件和股票應用程式。 選取 [股票] 應用程式以顯示其屬性:

Microsoft Intune 中的 iOS/iPadOS 主畫面版面配置 Dock 設定範例

當您將原則指派給 iPhone 時,擴充座看起來會如下圖:

iPhone 裝置上 iOS/iPadOS 擴充座配置範例

應用程式通知

設定適用於:自動化裝置註冊 (受監督的)

新增:新增應用程式通知:

在 iOS/iPadOS 裝置功能中新增應用程式通知 Microsoft Intune 中的設定檔

  • App 套件識別碼:輸入您要新增之應用程式的 App 套件識別碼 。

    若要取得 App 套件識別碼:

    當設定為 [未設定] 或保留空白時,Intune 不會變更或更新此設定。

  • 應用程式名稱:輸入您要新增的應用程式名稱。 此名稱供您在 Microsoft Intune 系統管理中心參考。 它 不會 顯示在裝置上。 當設定為 [未設定] 或保留空白時,Intune 不會變更或更新此設定。

  • 發行者:輸入您要新增之應用程式的發行者。 此名稱供您在 Microsoft Intune 系統管理中心參考。 它 不會 顯示在裝置上。 當設定為 [未設定] 或保留空白時,Intune 不會變更或更新此設定。

  • 通知: 啟用 或 停用 應用程式傳送通知到裝置。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。

    當設定為 [啟用] 時,還要設定:

    • 在通知中心顯示:啟用可讓應用程式在裝置通知中心顯示通知。 [停用] 可 防止應用程式在通知中心顯示通知。 當設定為 [未設定] 或保留空白時,Intune 不會變更或更新此設定。

    • 在鎖定畫面上顯示:啟用 [在裝置鎖定畫面上顯示應用程式通知]。 [停用] 可防止應用程式在鎖定畫面上顯示通知。 當設定為 [未設定] 或保留空白時,Intune 不會變更或更新此設定。

    • 警示類型:裝置解除鎖定時,選擇通知的顯示方式。 選項包括:

      • 無:不會顯示任何通知。
      • 橫幅:橫幅會與通知一起短暫顯示。 此設定也稱為 [暫時橫幅]。
      • 強制回應:系統會顯示通知,使用者必須手動關閉通知,才能繼續使用裝置。 此設定也稱為 [持續橫幅]。
    • 應用程式圖示上的徽章: 啟用會新增 徽章至應用程式圖示。 徽章表示應用程式已傳送通知。 [停用] 不會將徽章新增至應用程式圖示。 當設定為 [未設定] 時,Intune 不會變更或更新此設定。

    • 啟用音效: 啟用會在 傳遞通知時播放音效。 [停用] 不會在傳遞通知時播放音效。 當設定為 [未設定] 時,Intune 不會變更或更新此設定。

    • 顯示預覽:顯示最近應用程式通知的預覽。 選取顯示預覽的時機。 您選擇的值會覆寫裝置上使用者設定的值, (> 設定通知顯示預覽) > 。 選項包括:

      • 未設定:Intune 不會變更或更新此設定。
      • 解除鎖定時:預覽只會在裝置解除鎖定時顯示。
      • 永遠:預覽一律顯示在鎖定畫面上。
      • 永不:一律不顯示預覽。

      此設定適用於:

      • iOS/iPadOS 14.0 及更新版本

相關網域

在 Intune 中,您可以:

  • 新增許多應用程式對網域關聯。
  • 將許多網域與同一個應用程式相關聯。

此設定適用於:

  • macOS 10.15 及更新版本

設定適用於:使用者核准的裝置註冊,以及自動裝置註冊

這些設定使用 AssociatedDomains.ConfigurationItem 承載 (開啟 Apple 網站) 。

  • 關聯網域:新增網域與應用程式之間的關聯。 此設定會在 Contoso 應用程式與 Contoso 網站之間共用登入認證。 另請輸入:

    • 應用程式識別碼:輸入要與網站建立關聯的應用程式的應用程式識別碼。 應用程式識別碼包括團隊識別碼和套件識別碼: TeamID.BundleID。

      小組識別碼是 Apple 為應用程式開發人員產生的 10 個字元英數字元 (字母和數字) 字串,例如 ABCDE12345。 找出您的小組識別碼 (開啟 Apple 的網站) 提供詳細資訊。

      套件識別碼會唯一識別應用程式,而且通常會以反向網域名稱表示法格式化。 例如,Finder 的捆綁 ID 是 com.apple.finder。

      若要取得套件識別碼:

    • 網域:輸入要與應用程式建立關聯的網站網域。 網域包含服務類型和完整主機名稱,例如 webcredentials:www.contoso.com。

      您可以輸入星號萬用字元,並在網域開頭前輸入 *. 一個句點) ,即可比對關聯網域的所有子網域 (。 句號為必填項。 精確網域的優先順序高於萬用字元網域。 因此,如果在完整子網域中找不到相符項目, 則 會比對上層網域中的模式。

      服務類型可以是:

      • authsrv:單一登入應用程式擴充功能
      • applink: 通用連結
      • webcredentials:密碼自動填寫
    • 啟用直接下載: 是 直接從裝置下載網域資料,而不是透過 Apple 的內容傳遞網路 (CDN) 。 當設定為 [未設定] 時,Intune 不會變更或更新此設定。 根據預設,作業系統可能會透過 Apple 專用於相關網域的 CDN 下載資料。

      此設定適用於:

      • macOS 11 及更新版本

提示

若要疑難排解,請在 macOS 裝置上開啟 [系統偏好設定>設定檔]。 確認您建立的設定檔位於裝置設定檔清單中。 如果已列出,請確定 設定檔中有 [相關聯的網域設定 ],且它包含正確的應用程式識別碼和網域。

內容快取

內容快取會儲存內容的本機複本。 其他 Apple 裝置無需連接到網際網路即可取得此資訊。 此快取可在第一次下載時儲存軟體更新、應用程式、相片和其他內容,以加速下載。 由於應用程式只需下載一次並共用到其他裝置,因此擁有許多裝置的學校和組織可以節省頻寬。

注意事項

這些設定僅使用一個設定檔。 如果您使用這些設定指派多個設定檔,則會發生錯誤。

如需有關監視內容快取的詳細資訊,請參閱檢視 內容快取記錄和統計資料 (開啟 Apple 網站) 。

此設定適用於:

  • macOS 10.13.4 及更新版本

設定適用於:所有註冊類型

如需有關這些設定的詳細資訊,請參閱 內容快取承載設定 (開啟 Apple 網站) 。

啟用內容快取: 是 會開啟內容快取,且使用者無法停用它。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 預設情況下,OS 可能會將它關閉。

  • 要快取的內容類型: 您的選項:

    • 所有內容: 快取 iCloud 內容和共用內容。
    • 僅使用者內容: 快取使用者的 iCloud 內容,包括相片和文件。
    • 僅限共用內容: 快取應用程式和軟體更新。
  • 快取大小上限:輸入用來快取內容) (的磁碟空間上限。 (預設) 留空時,Intune不會變更或更新此設定。 根據預設,OS 可能會將此值設定為零 (0) 位元組,這樣可為快取提供無限的磁碟空間。

    請確定沒有超過裝置上的可用空間。 如需裝置儲存容量的詳細資訊,請參閱 iOS 和 macOS 如何報告儲存容量 (開啟 Apple 網站) 。

  • 快取位置:輸入要儲存快取內容的路徑。 預設位置是 /Library/Application Support/Apple/AssetCache/Data。 請勿變更此位置。

    如果您變更此設定,快取的內容不會移至新位置。 若要自動移動它,使用者需要 (系統偏好設定>共用>內容快取) 變更裝置上的位置。

  • 連接埠:輸入裝置上的 TCP 連接埠號碼,讓快取接受下載和上傳要求,範圍為 0-65535。 輸入零 () (0 預設) 以使用任何可用的連接埠。

  • 封鎖網際網路連線和快取內容共用:也稱為繫留快取。 是 會防止網際網路連線共用,並防止與 USB 連線到其 Mac 的 iOS/iPadOS 裝置共用快取的內容。 使用者無法啟用此設定。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。

  • 啟用網際網路連線共用: 也稱為繫連快取。 是 允許網際網路連線共用,並允許與 USB 連線到 Mac 的 iOS/iPadOS 裝置共用快取內容。 使用者無法停用此設定。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能會將此功能關閉。

    此設定適用於:

    • macOS 10.15.4 及更新版本
  • 啟用快取以記錄用戶端詳細資料: 是 記錄要求內容之裝置的 IP 位址和連接埠號碼。 如果您正在疑難排解裝置問題,此記錄檔可協助解決問題。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能不會記錄此資訊。

  • 一律保留快取中的內容,即使系統需要磁碟空間供其他應用程式使用: [是 ] 會保留快取內容,並確保不會刪除任何內容,即使磁碟空間不足。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能會在需要其他應用程式的儲存空間時,自動清除快取中的內容。

    此設定適用於:

    • macOS 10.15 及更新版本
  • 顯示狀態警示:是, 會 將警示顯示為系統通知。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能不會將這些警示顯示為系統通知。

    此設定適用於:

    • macOS 10.15 及更新版本
  • 防止裝置在開啟快取時進入睡眠狀態:[是] 可防止電腦在快取開啟時進入睡眠狀態。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能會允許裝置進入睡眠狀態。

    此設定適用於:

    • macOS 10.15 及更新版本
  • 要快取的裝置: 選擇可快取內容的裝置。 選項包括:

    • 未設定 (預設) :Intune不會變更或更新此設定。
    • 使用相同區域網路的裝置: 內容快取會為相同直接區域網路上的裝置提供內容。 不會將任何內容提供給其他網路上的裝置,包括可透過內容快取存取的裝置。
    • 使用相同公用 IP 位址的裝置: 內容快取會將內容提供給使用相同公用 IP 位址的裝置。 不會將任何內容提供給其他網路上的裝置,包括可透過內容快取存取的裝置。
    • 使用自訂區域網路的裝置: 內容快取會將內容提供給您輸入的 IP 範圍內的裝置。
      • 用戶端接聽範圍:輸入可接收內容快取的 IP 位址範圍。
    • 使用具有遞補的自訂區域網路的裝置: 內容快取會為接聽範圍、對等接聽範圍和父 IP 位址中的裝置提供內容。
      • 用戶端接聽範圍:輸入可接收內容快取的 IP 位址範圍。
  • 自訂公用 IP 位址:輸入公用 IP 位址的範圍。 雲端伺服器使用此範圍來比對用戶端裝置與快取。

  • 與其他快取共用內容:當您的網路具有多個內容快取時,其他裝置上的內容快取會自動成為對等端。 這些裝置可以查閱和共用快取軟體。

    當要求的項目在一個內容快取上不可用時,它會檢查其對等端的項目。 如果項目可用,則會從對等裝置上的內容快取下載該項目。 如果仍然無法使用,內容快取會從下列位置下載項目:

    • 父 IP 位址 (如果您設定的話)

      或者,

    • 從 Apple 使用網際網路

    當有多個內容快取可用時,裝置會自動選取正確的內容快取。

    選項包括:

    • 未設定 (預設) :Intune不會變更或更新此設定。

    • 使用相同區域網路的內容快取: 內容快取只會與相同直接區域網路上的其他內容快取對等。

    • 使用相同公用 IP 位址的內容快取: 內容快取僅會與相同公用 IP 位址上的其他內容快取對等。

    • 使用自訂區域網路的內容快取: 內容快取僅與您輸入的 IP 位址接聽範圍內的其他內容快取對等:

      • 對等接聽範圍:輸入範圍的 IPv4 或 IPv6 開始和結束 IP 位址。 內容快取只會回應來自您輸入之 IP 位址範圍內內容快取的對等快取要求。
      • 對等篩選範圍:輸入範圍的 IPv4 或 IPv6 開始和結束 IP 位址。 內容快取會使用您輸入的 IP 位址範圍來篩選其對等裝置清單。
  • 父 IP 位址:輸入要新增為父系快取的另一個內容快取的本機 IP 位址。 您的快取會將內容上傳並下載到這些快取,而不是直接從 Apple 上傳或下載。 父 IP 位址僅新增一次。

  • 父系選取原則:當有許多父系快取時,請選取父系 IP 位址的選擇方式。 選項包括:

    • 未設定 (預設) :Intune不會變更或更新此設定。
    • 循環: 依序使用父 IP 位址。 此選項適用於負載平衡案例。
    • 第一個可用:一律使用清單中第一個可用的 IP 位址。
    • 雜湊:為所要求 URL 的路徑部分建立雜湊值。 此選項可確保一律對同一個 URL 使用相同的父 IP 位址。
    • 隨機:隨機使用清單中的 IP 位址。 此選項適用於負載平衡案例。
    • 置頂可用:一律使用清單中的第一個 IP 位址。 如果無法使用,請使用清單中的第二個 IP 位址。 繼續使用第二個 IP 位址,直到無法使用,依此類推。

鎖定畫面訊息

本功能適用於:

  • iOS 9.3 及更新版本
  • iPadOS 13.0 及更新版本

設定適用於:自動化裝置註冊 (受監督的)

  • 「如果遺失,請返回...」訊息:如果裝置遺失或遭竊,請輸入備註,以便在找到裝置時可能有助於歸還裝置。 您可以輸入任何您想要的文字。 例如,輸入類似 If found, call Contoso at ...的內容。

    您輸入的文字會顯示在裝置上的登入視窗和鎖定畫面上。

  • 資產標籤資訊:輸入裝置資產標籤的相關資訊。 例如,輸入 Owned by Contoso Corp 或 Serial Number: {{serialnumber}}。

    使用裝置權杖將裝置特定資訊新增至這些欄位。 例如,若要顯示序號,請輸入 Serial Number: {{serialnumber}} 或 Device ID: {{DEVICEID}}。 在鎖定畫面上,文字會顯示類似 Serial Number 123456789ABC。 輸入變數時,請務必使用大括號 {{ }}。

    支援下列裝置資訊變數。 UI 不會驗證變數,而且會區分大小寫。 如果您輸入不正確的變數,您會看到以不正確的輸入儲存的設定檔。 例如,如果您輸入 {{DeviceID}} THAN OR {{deviceid}}{{DEVICEID}},則常值字串會顯示,而非裝置的唯一識別碼。 請務必輸入正確的資訊。 支援所有小寫或全部大寫變數,但不能混合使用。

    • {{AADDeviceId}}:Microsoft Entra 裝置識別碼
    • {{AccountId}}:Intune 租用戶識別碼或帳戶識別碼
    • {{AccountName}}:Intune 租用戶名稱或帳戶名稱
    • {{AppleId}}:使用者的 Apple 識別碼
    • {{Department}}:在設定小幫手期間指派的部門
    • {{DeviceId}}:Intune 裝置識別碼
    • {{DeviceName}}:Intune 裝置名稱
    • {{domain}}:網域名稱
    • {{EASID}}:Exchange Active Sync ID
    • {{EDUUserType}}:使用者類型
    • {{IMEI}}:裝置的 IMEI
    • {{mail}}:使用者的 Email 位址
    • {{ManagedAppleId}}:使用者的受管理 Apple ID
    • {{MEID}}:裝置的 MEID
    • {{partialUPN}}: @ 符號前面的 UPN 前綴
    • {{SearchableDeviceKey}}:NGC 金鑰識別碼
    • {{SerialNumber}}:裝置序號
    • {{SerialNumberLast4Digits}}:裝置序號的末 4 位數
    • {{SIGNEDDEVICEID}}:在公司入口網站註冊期間指派給用戶端的裝置識別碼 Blob
    • {{SignedDeviceIdWithUserId}}:在 Apple 設定小幫手期間,裝置識別碼 blob 指派給具有使用者親和性的用戶端
    • {{UDID}}:裝置 UDID
    • {{UDIDLast4Digits}}:裝置UDID 的末 4 位數
    • {{UserId}}:Intune 使用者識別碼
    • {{UserName}}:使用者名稱
    • {{userPrincipalName}}:使用者的 UPN

登入項目

設定適用於:所有註冊類型

  • 新增將在登入時啟動的檔案、資料夾和自訂應用程式: 新增 使用者登入其裝置時開啟的檔案、資料夾、自訂應用程式或系統應用程式的路徑。 另請輸入:

    • 項目路徑:輸入檔案、資料夾或應用程式的路徑。 系統應用程式或為您的組織建置或自訂的應用程式通常位於資料夾 Applications 中,路徑類似 /Applications/AppName.app於 。

      您可以新增許多檔案、資料夾和應用程式。 例如,輸入:

      • /Applications/Calculator.app
      • /Applications
      • /Applications/Microsoft Office/root/Office16/winword.exe
      • /Users/UserName/music/itunes.app

      新增任何應用程式、資料夾或檔案時,請務必輸入正確的路徑。 並非所有項目都在資料夾中 Applications 。 如果使用者將項目從某個位置移至另一個位置,路徑就會變更。 使用者登入時,不會開啟此移動項目。

    • 隱藏:選擇顯示或隱藏應用程式。 選項包括:

      • 未設定 (預設) :Intune不會變更或更新此設定。 根據預設,OS 可能會在 [使用者 & 群組] 登入項目清單中顯示項目,但未選取 [隱藏] 選項。
      • 是:在 [使用者 & 群組] 登入項目清單中隱藏應用程式。

登入視窗

設定適用於:所有註冊類型

視窗配置

  • 在功能表列中顯示其他資訊:選取功能表列上的時間區域時, [是 ] 會顯示主機名稱和 macOS 版本。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,作業系統可能不會在功能表列上顯示此資訊。

  • 橫幅:輸入訊息,以顯示在裝置上的登入畫面。 例如,輸入您的組織資訊、歡迎訊息、招領的遺失項目資訊等等。

  • 需要使用者名稱和密碼文字欄位:選擇使用者登入裝置的方式。 是 會要求使用者輸入使用者名稱和密碼。 當設定為 [未設定] 時,Intune 不會變更或更新此設定。 根據預設,OS 可能會要求使用者從清單中選取其使用者名稱,然後輸入密碼。

    當設定為 [未設定] 時,還要輸入:

    • 隱藏本機使用者: [是 ] 會隱藏使用者清單中的本機使用者帳戶,其中可能包括標準和系統管理員帳戶。 只會顯示網路和系統使用者帳戶。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能會在使用者清單中顯示本機使用者帳戶。
    • 隱藏行動裝置帳戶: 是 隱藏使用者清單中的行動裝置帳戶。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能會在使用者清單中顯示行動裝置帳戶。 某些行動帳戶可以顯示為網路使用者。
    • 顯示網路使用者:選取 [是 ] 以在使用者清單中列出網路使用者。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能不會在使用者清單中顯示網路使用者帳戶。
    • 隱藏電腦的系統管理員: [是 ] 會隱藏使用者清單中的系統管理員使用者帳戶。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能會在使用者清單中顯示系統管理員使用者帳戶。
    • 顯示其他使用者:選取 [是 ] 以列出使用者清單中的 [其他... ] 使用者。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,作業系統可能不會在使用者清單中顯示其他使用者帳戶。

登入畫面電源設定

  • 隱藏關機按鈕: 是 隱藏登入畫面上的關機按鈕。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能會顯示關機按鈕。
  • 隱藏重新啟動按鈕: 是,隱藏 登入畫面上的重新啟動按鈕。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能會顯示重新啟動按鈕。
  • 隱藏睡眠按鈕: 是 隱藏 登入畫面上的睡眠按鈕。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能會顯示睡眠按鈕。
  • 停用從主控台登入使用者:[是] 會隱藏用來登入的 macOS 命令列。 針對一般使用者,請將此設定設為 [是]。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能會允許進階使用者使用 macOS 命令列登入。 若要進入主控台模式,使用者必須在 [使用者名稱] 欄位中輸入 >console ,而且必須在主控台視窗中進行驗證。

Apple 功能表

  • 登入時停用關機:[是] 可防止使用者在登入後選取 [關機] 選項。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能會允許使用者選取裝置上的 [關機] 功能表項目。
  • 停用登入時重新啟動:是可防止使用者在登入後選取重新啟動選項。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能會允許使用者選取裝置上的 [重新啟動] 功能表項目。
  • 登入時停用關閉電源:[是] 可防止使用者在登入後選取 [關閉電源] 選項。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能會允許使用者選取裝置上的 [ 關閉電源 ] 功能表項目。
  • 在 macOS 10.13 和更新版本 (登入時停用登出) :是可防止使用者在登入後選取登出選項。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能允許使用者選取裝置上的 [登出 ] 功能表項目。
  • 在 macOS 10.13 和更新版本 (登入時停用鎖定畫面) :[是] 可防止使用者在登入後選取鎖定畫面選項。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能允許使用者選取裝置上的 鎖定畫面 功能表項目。

單一登入

設定適用於:裝置註冊、自動化裝置註冊 (受監督的)

  • Microsoft Entra 使用者名稱屬性:Intune 會為 Microsoft Entra ID 中的每個使用者尋找此屬性。 Intune 接著會填入個別欄位,例如 UPN,然後再產生可在裝置上安裝的 XML。 選項包括:

    • 未設定:Intune 不會變更或更新此設定。 根據預設,當設定檔部署到裝置時,OS 會提示使用者輸入 Kerberos 主體名稱。 MDM 需要主體名稱才能安裝 SSO 設定檔。

    • 使用者主體名稱:UPN) (使用者主體名稱會以下列方式進行剖析:

      iOS/iPadOS 使用者名稱 Microsoft Intune 中的 SSO 屬性

      您也可以以您在 Realm 文字方塊中輸入的文字來覆寫 Realm 。

      例如,Contoso 有數個區域,包括歐洲、亞洲和北美洲。 Contoso 希望其亞洲使用者使用 SSO,而應用程式需要格式 username@asia.contoso.com 中的 UPN。 當您選取 [使用者主體名稱] 時,每個使用者的領域取自 Microsoft Entra ID,即 contoso.com。 因此,針對亞洲的使用者,請選取 [ 使用者主體名稱],然後輸入 asia.contoso.com。 使用者的 UPN 會變成 username@asia.contoso.com,而不是 username@contoso.com。

    • Intune 裝置識別碼:Intune 會自動選取 Intune 裝置識別碼。 預設情況下:

      • 應用程式只需要使用裝置識別碼。 但如果您的應用程式使用領域和裝置識別碼,請在 Realm 文字方塊中輸入領域。
      • 如果您使用裝置識別碼,請將領域保留空白。
    • Azure AD 裝置識別碼:Microsoft Entra 裝置識別碼

    • SAM 帳戶名稱:Intune會填入內部部署安全性帳戶管理員 (SAM) 帳戶名稱。

  • Realm:輸入 URL 的網域部分。 例如,輸入 contoso.com。

  • URL: 新增 組織中任何需要使用者單一登入 (SSO) 驗證的 URL。

    例如,當使用者連線到上述任何一個網站時,iOS/iPadOS 裝置就會使用 SSO 認證。 使用者不需要再次輸入認證。 如果已啟用多重要素驗證 (MFA) ,則使用者必須輸入第二個驗證。

    或者:

    • 這些 URL 必須格式正確 FQDN。 Apple 要求 URL 採用以下 http://<yourURL.domain> 格式。

    • URL 比對模式必須以 或 https://開http://頭。 執行簡單的字串比對,因此 http://www.contoso.com/ URL 首碼不相符 http://www.contoso.com:80/。 在 iOS 10.0+ 和 iPadOS 13.0+ 中,可以使用單一萬用字元 * 來輸入所有相符值。 例如, http://*.contoso.com/ 兩者都 http://store.contoso.com/ 符合 和 http://www.contoso.com。

      和https://.com模式分別http://.com符合所有 HTTP 和 HTTPS URL。

  • 應用程式:在使用者裝置上新增可使用單一登入的應用程式。

    陣列必須 AppIdentifierMatches 包含符合 App Bundle 識別碼的字串。 這些字串可以是完全相符的字串,例如 com.contoso.myapp,或使用萬用字元在 * 套件識別碼上輸入字首相符。 萬用字元必須出現在句號字元 (.) 之後,而且只能出現在字串結尾一次,例如 com.contoso.*。 包含萬用字元時,任何套件識別碼開頭為該首碼的應用程式都會獲得帳戶存取權。

    使用 [應用程式名稱 ] 輸入易記名稱,以協助您識別搭售 ID。

  • 認證更新憑證:如果使用憑證進行驗證 (不是密碼) ,請選取現有的 SCEP 或 PFX 憑證作為驗證憑證。 一般來說,此憑證與部署給使用者其他設定檔(例如 VPN、Wi-Fi 或電子郵件)的憑證相同。

Web 內容篩選器

設定適用於:自動化裝置註冊 (受監督的)

這些設定使用 Apple 的網頁內容篩選器設定。 如需有關這些設定的詳細資訊,請移至 Apple 的平台部署網站 ( 開啟 Apple 網站) 。

篩選類型:選擇允許特定網站。 選項包括:

  • 未設定:Intune 不會變更或更新此設定。

  • 設定 URL:使用 Apple 內建的網頁篩選器來尋找成人術語,包括褻瀆和露骨的色情語言。 此設定會在載入每個網頁時進行評估,並識別並封鎖不適當的內容。 您也可以新增您不希望篩選檢查的 URL。 或者,封鎖特定 URL,不論 Apple 的篩選設定為何。

    • 允許的 URL: 新增 您想要允許的 URL。 這些 URL 會略過 Apple 的網頁篩選器。

      您輸入的 URL 是您不希望 Apple Web 篩選器評估的 URL。 這些 URL 不是允許網站的清單。 若要建立允許的網站清單,請將 [篩選類型 ] 設定為 [ 僅限特定網站]。

    • 封鎖的 URL: 新增 您想要停止開啟的 URL,而不論 Apple 網頁篩選設定為何。

  • 僅限 Safari 網頁瀏覽器 (的特定網站) :這些 URL 會新增至 Safari 瀏覽器的書籤。 使用者 只能 造訪這些網站;無法開啟其他網站。 只有在您知道使用者可以存取的確切 URL 清單時,才使用此選項。

    • URL:輸入您想要允許的網站 URL。 例如,輸入 https://www.contoso.com。
    • 書籤路徑:Apple 已變更此設定。 所有書籤都會移至 [允許的網站 ] 資料夾。 書籤不會進入您輸入的書籤路徑。
    • 標題:輸入書籤的描述性標題。

    如果您未輸入任何 URL,則使用者無法存取任何網站microsoft.com,除了 、 和 microsoft.netapple.com。 Intune 會自動允許這些 URL。

單一登入應用程式擴充功能

本功能適用於:

  • iOS 13.0 及更新版本
  • iPadOS 13.0 及更新版本

設定適用於:所有註冊類型

本功能適用於:

  • macOS 10.15 及更新版本

注意事項

在 macOS 裝置上,Microsoft建議您使用平台 SSO 來啟用單一登入 (SSO) 。 如需詳細資訊,請移至 在 Microsoft Intune 中設定 macOS 裝置的平台 SSO。

設定適用於:使用者核准的裝置註冊,以及自動裝置註冊

SSO 應用程式擴充功能類型:選擇 SSO 應用程式擴充功能的類型。 選項包括:

尚未設定

Intune 不會變更或更新此設定。 根據預設,作業系統不會使用應用程式擴充功能。 若要停用應用程式擴充功能,請將 SSO 應用程式擴充功能類型變更為 [尚未設定]。

Microsoft Entra ID SSO 應用程式擴充功能類型

使用 Microsoft Entra ID Enterprise SSO 外掛程式,這是重新導向類型 SSO 應用程式延伸模組。 此外掛程式為支援 Apple 企業單一登入功能的所有應用程式中的內部部署的 Active Directory 帳戶提供 SSO。 使用此 SSO 應用程式擴充功能類型,在使用 Microsoft Entra ID 驗證的 Microsoft 應用程式、組織應用程式和網站上啟用 SSO。 SSO 外掛程式可作為進階驗證代理人,提供安全性和使用者體驗改進。

使用 Microsoft Authenticator 應用程式進行驗證的所有應用程式,都會透過適用於 Apple 裝置的 Microsoft Enterprise SSO 外掛程式繼續取得 SSO。 如需詳細資訊,請參閱在 iOS/iPadOS 裝置上使用 Microsoft Enterprise SSO 外掛程式。

重要事項

若要使用 Microsoft Entra SSO 應用程式擴充功能類型達成 SSO,請先在裝置上安裝 iOS/iPadOS Microsoft Authenticator 應用程式。 驗證器應用程式會提供 Microsoft 企業 SSO 外掛程式至裝置,而 MDM SSO 應用程式擴充功能設定會啟用外掛程式。 在裝置上安裝 Authenticator 和 SSO 應用程式擴充功能設定檔之後,使用者必須輸入其認證才能登入,並在裝置上建立工作階段。 然後,此工作階段會跨不同的應用程式使用,而不需要使用者再次驗證。 如需 Authenticator 的詳細資訊,請移至 什麼是 Microsoft Authenticator 應用程式。

如需詳細資訊,請移至 在 macOSOS 裝置上使用 Microsoft Enterprise SSO 外掛程式。

重要事項

若要使用 Microsoft Entra SSO 應用程式擴充功能類型達成 SSO,請在裝置上安裝 macOS 公司入口網站應用程式。 公司入口網站應用程式會將 Microsoft 企業 SSO 外掛程式傳遞至裝置。 MDM SSO 應用程式擴充功能設定會啟用外掛程式。 在裝置上安裝公司入口網站應用程式和 SSO 應用程式擴充功能設定檔之後,使用者可以使用其認證登入,並在其裝置上建立工作階段。 此工作階段會跨不同的應用程式使用,而不需要使用者再次驗證。

如需公司入口網站應用程式的詳細資訊,請移至 如果您安裝公司入口網站應用程式並在 Intune 中註冊您的 macOS 裝置會發生什麼情況。

您也可以下載公司入口網站應用程式。

  • 啟用共用裝置模式:如果您要將 Microsoft Enterprise SSO 外掛程式部署到針對 Microsoft Entra 共用裝置模式功能設定的 iOS/iPadOS 裝置,請選擇 [是]。 共用模式的裝置可讓許多使用者全域登入及登出支援共用裝置模式的應用程式。 當設定為 [未設定] 時,Intune 不會變更或更新此設定。 根據預設,iOS/iPadOS 裝置不旨在在多個使用者之間共用。

    如需共用裝置模式及其啟用方式的詳細資訊,請參閱 共用裝置模式概觀。

    此設定適用於:

    • iOS/iPadOS 13.5 及更新版本
  • 應用程式套件識別碼:輸入任何其他應用程式的套件識別碼,這些應用程式應該透過裝置上的擴充功能取得單一登入。 若要取得新增至 Intune 的應用程式套件識別碼,您可以使用 Intune 系統管理中心。

    • 這些應用程式使用 Microsoft Enterprise SSO 外掛程式來驗證使用者,而不需要登入。

    • 如果您輸入的應用程式套件識別碼未使用任何 Microsoft 程式庫Microsoft,例如驗證程式庫 (MSAL) ,則具有使用 Microsoft Entra SSO 應用程式擴充功能的權限。

      相較於 Microsoft 文件庫,這些應用程式的體驗可能不如順暢。 使用 MSAL 驗證的較舊應用程式或未使用最新 Microsoft 程式庫的應用程式必須新增至此清單,才能正確地與 Microsoft Azure SSO 應用程式擴充功能搭配運作。

  • 其他設定: 輸入更多要傳遞給 SSO 應用程式擴充功能的擴充功能特定資料:

    • 機碼:輸入您要新增的項目名稱,按讚 user name 或 AppAllowList。

    • 類型:輸入資料類型。 選項包括:

      • 字串
      • 布林值:在 設定值中,輸入 True 或 False。
      • 整數:在 設定值中,輸入數字。
    • 值:輸入資料。

重新導向 SSO 應用程式擴充功能類型

使用一般、可自訂的重新導向應用程式擴充功能,以搭配新式驗證流程使用 SSO。

  • 擴充功能識別碼:輸入可識別 SSO 應用程式擴充功能的套件識別碼,例如 com.apple.extensiblesso。

  • 團隊識別碼:輸入 SSO 應用程式擴充功能的團隊識別碼。 團隊識別碼是由 Apple 產生的 10 個字元英數字元, (數字和字母) 字串,例如 ABCDE12345。

    找出您的小組識別碼 ( 開啟 Apple 的網站) 提供詳細資訊。

  • URL:輸入可連線到您的身分識別提供者的 URL。 將使用者重新導向至這些 URL 時,SSO 應用程式擴充功能會介入並提示您輸入 SSO。 每個 URL 都必須是唯一的,且不能已存在於其他設定檔中。 必須使用 HTTP 或 HTTPS 通訊協定。

    例如,當使用者連線至上述任何網站時,裝置就會使用 SSO 認證。 使用者不需要再次輸入認證。 如果已啟用多重要素驗證 (MFA) ,則使用者必須輸入第二個驗證。

    或者:

    • 這些 URL 必須格式正確 FQDN。 Apple 要求 URL 採用以下 http://<yourURL.domain> 格式。
    • Intune 單一登入應用程式擴充功能設定檔中的所有 URL 必須都是唯一的。 您不能在任何 SSO 應用程式擴充功能設定檔中重複網域,即使您使用的是不同類型的 SSO 應用程式擴充功能也一樣。
    • URL 必須以 或 開https://.com頭。http://.com 執行簡單的字串比對,因此 http://www.contoso.com/ URL 首碼不相符 http://www.contoso.com:80/。

    在 iOS 10.0+ 和 iPadOS 13.0+ 中,可以使用單一萬用字元 * 來輸入所有相符值。 例如, http://*.contoso.com/ 兩者都 http://store.contoso.com/ 符合 和 http://www.contoso.com。

  • 其他設定: 輸入更多要傳遞給 SSO 應用程式擴充功能的擴充功能特定資料:

    • 機碼:輸入您要新增的項目名稱,按讚 user name 或 AppAllowList。

    • 類型:輸入資料類型。 選項包括:

      • 字串
      • 布林值:在 設定值中,輸入 True 或 False。
      • 整數:在 設定值中,輸入數字。
    • 值:輸入資料。

認證 SSO 應用程式擴充功能類型

使用一般、可自訂的認證應用程式擴充功能,以搭配挑戰和回應驗證流程使用 SSO。

  • 擴充功能識別碼:輸入可識別 SSO 應用程式擴充功能的套件識別碼,例如 com.apple.extensiblesso。

  • 團隊識別碼:輸入 SSO 應用程式擴充功能的團隊識別碼。 團隊識別碼是由 Apple 產生的 10 個字元英數字元, (數字和字母) 字串,例如 ABCDE12345。

    找出您的小組識別碼 ( 開啟 Apple 的網站) 提供詳細資訊。

  • Realm: 輸入驗證領域名稱。 領域名稱應大寫,例如 CONTOSO.COM。 一般而言,您的領域名稱與您的 DNS 網域名稱相同,但全部為大寫。

  • 網域:輸入可透過 SSO 驗證之網站的網域或主機名稱。 例如,如果您的網站是 mysite.contoso.com,則 mysite 是主機名稱,而 .contoso.com 是網域名稱。 當使用者連線至上述任何網站時,應用程式擴充功能會處理驗證挑戰。 此驗證允許用戶使用 Face ID、Touch ID 或 Apple 密碼/密碼進行登錄。

    • 單一登入應用程式擴充功能 Intune 設定檔中的所有網域必須是唯一的。 您無法在任何登入應用程式擴充功能設定檔中重複網域,即使您使用的是不同類型的 SSO 應用程式擴充功能也一樣。
    • 這些網域不區分大小寫。
    • 網域必須以句點 (.) 開頭。
  • 其他設定: 輸入更多要傳遞給 SSO 應用程式擴充功能的擴充功能特定資料:

    • 機碼:輸入您要新增的項目名稱,按讚 user name 或 AppAllowList。

    • 類型:輸入資料類型。 選項包括:

      • 字串
      • 布林值:在 設定值中,輸入 True 或 False。
      • 整數:在 設定值中,輸入數字。
    • 值:輸入資料。

Kerberos SSO 應用程式擴充功能類型

使用 Apple 的內建 Kerberos 擴充功能,這是 認證 應用程式擴充功能的 Kerberos 特定版本。

Kerberos 延伸模組包含在:

  • iOS 13.0+ 和 iPadOS 13.0+

使用者成功登入 Authenticator 應用程式之後,系統不會提示他們登入使用 SSO 擴充功能的其他應用程式。 使用者第一次開啟未使用 SSO 擴充功能的受管理應用程式時,系統會提示使用者選取已登入的帳戶。

  • macOS Catalina 10.15 及更新版本

提示

使用 重新導向 和 認證 類型,您可以新增自己的設定值以傳遞延伸模組。 如果您使用的是 「認證」,請考慮在 Kerberos 類型中使用 Apple 提供的內建組態設定。

  • Realm: 輸入驗證領域名稱。 領域名稱應大寫,例如 CONTOSO.COM。 一般而言,您的領域名稱與您的 DNS 網域名稱相同,但全部為大寫。

  • 網域:輸入可透過 SSO 驗證之網站的網域或主機名稱。 例如,如果您的網站是 mysite.contoso.com,則 mysite 是主機名稱,而 .contoso.com 是網域名稱。 當使用者連線至上述任何網站時,應用程式擴充功能會處理驗證挑戰。 此驗證允許用戶使用 Face ID、Touch ID 或 Apple 密碼/密碼進行登錄。

    • 單一登入應用程式擴充功能 Intune 設定檔中的所有網域必須是唯一的。 您無法在任何登入應用程式擴充功能設定檔中重複網域,即使您使用的是不同類型的 SSO 應用程式擴充功能也一樣。
    • 這些網域不區分大小寫。
    • 網域必須以句點 (.) 開頭。
  • 封鎖鑰匙圈使用方式: 是 可防止將密碼儲存並儲存在鑰匙圈中。 如果遭到封鎖,系統不會提示使用者儲存密碼,而且必須在 Kerberos 票證到期時重新輸入密碼。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能允許將密碼儲存並儲存在鑰匙圈中。 票證到期時,系統不會提示使用者重新輸入密碼。

  • 需要 Face ID、Touch ID 或密碼: [是] 會強制使用者在需要認證來重新整理 Kerberos 票證時輸入其 Face ID、Touch ID 或裝置密碼。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,作業系統可能不會要求使用者使用生物特徵辨識或裝置密碼來重新整理 Kerberos 票證。 如果 [封鎖鑰匙圈使用狀況] 設為 [是],則此設定不適用。

  • 設定為預設領域: Yes 會將您輸入的 領域 值設定為預設領域。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 預設情況下,OS 可能不會設定預設領域。

    • 如果您要在組織中設定多個 Kerberos SSO 應用程式擴充功能,請選取 [是]。
    • 如果您使用多個領域,請選取 [是]。 它會將您輸入的 領域 值設定為預設領域。
    • 如果您只有一個領域,請選取 [ 未設定] (預設) 。
  • 封鎖自動探索:是, 可 防止 Kerberos 擴充功能自動使用 LDAP 和 DNS 來判斷其 Active Directory 網站名稱。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能會允許擴充功能自動尋找 Active Directory 網站名稱。

  • 僅允許託管應用程式:當設定為 是時,Kerberos 擴充功能只允許託管應用程式,以及使用 App Bundle 識別碼輸入的任何應用程式存取認證。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能會允許非受管理應用程式存取認證。

    此設定適用於:

    • iOS/iPadOS 14 及更新版本
    • macOS 12 及更新版本
  • 封鎖密碼變更: [是 ] 可防止使用者變更他們用來登入您輸入之網域的密碼。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能會允許密碼變更。

  • 啟用本機密碼同步處理:選擇 [是],將使用者的本機密碼同步至 Microsoft Entra ID。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能會停用密碼同步處理至 Microsoft Entra ID。

    使用此設定做為 SSO 的替代項目或備份。 如果使用者使用 Apple 行動帳戶登入,則無法使用此設定。

  • 延遲 Kerberos 擴充功能設定:當設定為 [是] 時,在系統管理員啟用擴充功能或收到 Kerberos 挑戰之前,系統不會提示使用者設定 Kerberos 擴充功能。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能會立即提示使用者設定 Kerberos 擴充功能。

    此設定適用於:

    • macOS 11 及更新版本
  • 允許標準 Kerberos 公用程式:當設定為 [是] 時,Kerberos 擴充功能會允許使用 App Bundle 識別碼輸入的任何應用程式、受管理應用程式和標準 Kerberos 公用程式 (例如 TicketViewer 和 klist) 存取和使用認證。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能不允許列出的應用程式存取及使用認證。

    此設定適用於:

    • macOS 12 及更新版本
  • 要求認證:當設為 [是] 時,系統會在下一個相符的 Kerberos 挑戰或網路狀態變更時要求認證。 當認證過期或遺失時,系統會建立新的認證。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能不會要求新的認證。

    此設定適用於:

    • macOS 12 及更新版本
  • 需要 TLS 的 LDAP 連線:設為 [是] 時,需要 LDAP 連線才能使用傳輸層安全性 (TLS) 。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能不需要 LDAP 連線即可使用 TLS。

    此設定適用於:

    • macOS 11 及更新版本
  • 要求 Active Directory 密碼複雜性:選擇 [是 ] 以強制使用者密碼符合 Active Directory 的密碼複雜性需求。 在裝置上,此設定會顯示含有核取方塊的快顯視窗,讓使用者看到他們正在完成密碼要求。 它可協助使用者知道需要輸入哪些密碼。 如需詳細資訊,請移至 密碼必須符合複雜性需求。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能不會要求使用者符合 Active Directory 的密碼需求。

  • 密碼長度下限:輸入可構成使用者密碼的最小字元數。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 預設情況下,OS 可能不會對使用者強制執行最小密碼長度。

  • 密碼重複使用限制:輸入要使用的新密碼數目,從 1 到 24 個,直到先前的密碼可以在網域上重複使用。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能不會強制執行密碼重複使用限制。

  • 密碼最短使用期限 (天數) :輸入使用者可以在網域上使用密碼的天數,然後使用者可以變更密碼。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能不會在變更密碼前強制設定最低使用期限。

  • 密碼到期通知 (天數) : 輸入密碼到期前使用者收到密碼即將到期通知的天數。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能會使用 15 天。

  • 密碼到期 (天數) :輸入裝置密碼必須變更之前的天數。 當設為 [未設定] (預設) 時,Intune不會變更或更新此設定。 根據預設,OS 可能永遠不會讓密碼過期。

  • 密碼變更 URL:輸入當使用者開始密碼變更時開啟的 URL。

  • 自訂使用者名稱:輸入取代擴充功能中顯示之使用者名稱的文字。 您可以輸入符合公司或組織名稱的名稱。 例如,您可以輸入 Contoso。

    此設定適用於:

    • macOS 11 及更新版本
  • Kerberos 擴充功能使用: 選取其他處理程序如何使用 Kerberos 擴充功能認證。 選項包括:

    • 永遠:如果 SPN 列在 網域中,則一律使用擴充功能認證。 如果呼叫應用程式未列在 App Bundle ID 中,則不會使用。
    • 未指定時:只有在呼叫者未輸入另一個認證,且 SPN 列在網域中時,才會使用擴充功能認證。 如果呼叫應用程式未列在 App Bundle ID 中,則不會使用。
    • Kerberos 預設值:Intune 不會變更或更新此設定。 根據預設,OS 會使用預設的 Kerberos 處理程序來選取認證。 此選項與不設定此設定相同。

    此設定適用於:

    • macOS 11 及更新版本
  • 主體名稱:輸入 Kerberos 主體的使用者名稱。 您不需要包含領域名稱。 例如,in user@contoso.com是 user 主體名稱,而 contoso.com 是領域名稱。

    • 您也可以輸入大括 {{ }}號,以在主體名稱中使用變數。 例如,若要顯示使用者名稱,請輸入 Username: {{username}}。
    • 請小心變數替代。 變數不會在 UI 中驗證,而且會區分大小寫。 請務必輸入正確的資訊。
  • Active Directory 站台代碼:輸入 Kerberos 擴充功能應該使用的 Active Directory 站台名稱。 您可能不需要變更此值,因為 Kerberos 擴充功能會自動尋找 Active Directory 站台代碼。

  • 快取名稱:輸入 Kerberos 快取的一般安全服務 (GSS) 名稱。 您很可能不需要設定此值。

  • 登入視窗文字:輸入在 Kerberos 登入視窗向使用者顯示的文字。

    此設定適用於:

    • iOS/iPadOS 14 及更新版本
    • macOS 11 及更新版本
  • 密碼需求訊息:輸入向使用者顯示的組織密碼要求文字版本。 如果您不需要 Active Directory 的密碼複雜性需求,或是未輸入最小密碼長度,則會顯示該訊息。

    當設為 [是] 時,會從裝置中抹除所有現有的使用者帳戶。 若要避免資料遺失或避免恢復原廠設定,請務必了解此設定如何變更您的裝置。

    如需共用裝置模式的詳細資訊,請移至 共用裝置模式概觀。

  • 應用程式套件識別碼:輸入任何其他應用程式的套件識別碼,這些應用程式應該透過裝置上的擴充功能取得單一登入。 若要取得新增至 Intune 的應用程式套件識別碼,您可以使用 Intune 系統管理中心。

    如果您使用 Kerberos SSO 應用程式擴充功能 類型,則這些應用程式:

    • 擁有 Kerberos 票證授權票證的存取權
    • 可存取驗證票證
    • 向使用者授權存取的服務驗證使用者
  • 網域領域對應:輸入應對應至您的領域的網域 DNS 尾碼。 當主機的 DNS 名稱與領域名稱不相符時,請使用此設定。 您很可能不需要建立此自訂網域到領域對應。

  • PKINIT 憑證: 選取 初始驗證的公開金鑰加密 (可用於 Kerberos 驗證的 PKINIT) 憑證。 您可以選擇在 Intune 中新增的 PKCS 或 SCEP 憑證。

    如需憑證的詳細資訊,請移至 在 Microsoft Intune 中使用憑證進行驗證。

  • 慣用的 KDC:依優先順序順序輸入) 用於 Kerberos 流量的金鑰發佈中心 (KDC。 當無法使用 DNS 探索伺服器時,會使用此清單。 當伺服器可被探索時,該清單會用於兩項連線檢查,並首先用於 Kerberos 流量。 如果伺服器沒有回應,裝置會使用 DNS 探索。

    此設定適用於:

    • macOS 12 及更新版本

桌布

當您指派沒有影像的設定檔給已有現有影像的裝置時,可能會看到意外行為。 例如,您可以建立沒有影像的設定檔,並將其指派給已有影像的裝置。 在此案例中,映像可以變更為裝置預設值,或者原始映像可以保留在裝置上。 Apple 的 MDM 平台會控制並限制此行為。

設定適用於:自動化裝置註冊 (受監督的)

  • 桌布顯示位置:在裝置上選擇顯示影像的位置。 選項包括:
    • 未設定:Intune 不會變更或更新此設定。 自訂映像不會新增至裝置。 預設情況下,作業系統可能會設定自己的映像。
    • 鎖定畫面: 將影像新增至鎖定畫面。
    • 主畫面: 將影像新增至主畫面。
    • 鎖定畫面和主畫面: 在鎖定畫面和主畫面上使用相同的影像。
  • 壁紙圖像:上傳您要使用的現有 .png、.jpg 或.jpeg圖像。 請確定檔案大小小於 750 KB。 您也可以 移除 已新增的影像。

提示

  • 當您設定桌布原則時,Microsoft 建議您啟用 [ 封鎖對桌布的修改 ] 設定。 此設定可防止使用者變更桌布。
  • 若要在鎖定畫面和主畫面上顯示不同的影像,請以鎖定畫面影像建立設定檔。 使用主畫面影像建立另一個設定檔。 將這兩個設定檔指派給 iOS/iPadOS 使用者或裝置群組。