適用於 iOS/iPadOS
本文說明透過自動化裝置註冊在 Intune 中註冊的 iOS/iPadOS 裝置可用的驗證方法。 可用的驗證方法包括:
- Intune 公司入口網站應用程式
- 使用新式驗證的設定小幫手
- Just In Time (JIT) 註冊具有新式驗證的設定小幫手
- 舊版) (設定小幫手
注意事項
舊版) (設定小幫手已過時,即將移除。 建議您搭配新式驗證使用設定小幫手。
所有方法都適用於具有使用者親和力的公司擁有的裝置,並透過 Apple Business 或 Apple School Manager 購買。
選項 1:Intune 公司入口網站應用程式
如果您想要下列情形,請使用 Intune 公司入口網站應用程式做為驗證方法:
- 使用多重要素驗證 (MFA) 。
- 在使用者第一次登入時,提示使用者變更密碼。
- 在註冊期間,提示使用者重設過期的密碼。
- 在 Microsoft Entra ID 中註冊裝置,並使用隨 Microsoft Entra ID 提供的功能,例如條件式存取。
- 在註冊期間自動安裝公司入口網站應用程式。 如果您的公司使用大量購買計畫 (VPP) ,您可以在註冊期間自動安裝公司入口網站應用程式,而不需要使用者 Apple ID。
- 您想要鎖定裝置,直到安裝公司入口網站應用程式。
注意
如果裝置使用者是以帳戶導向的 Apple 使用者註冊原則類型為目標,則 Intune 會封鎖使用此驗證方法的註冊。 這是預期的行為。 使用者會收到錯誤訊息,指出其帳戶不支援透過公司入口網站應用程式註冊,而且他們必須透過公司入口網站註冊。 若要確保透過自動化裝置註冊成功註冊,請使用選項 2:使用帳戶導向的 Apple 使用者註冊原則類型時,使用 新式驗證作為驗證方法的設定小幫手 。
選項 2:具有新式驗證的設定小幫手
此選項提供與 Intune 公司入口網站驗證相同的安全性,但不同,因為它可讓裝置使用者存取裝置的部分,即使尚未安裝公司入口網站。 在以下情況下使用此選項進行驗證:
- 抹除裝置。
- 使用多重要素驗證 (MFA) 。
- 在使用者第一次登入時,提示使用者變更密碼。
- 在註冊期間,提示使用者重設過期的密碼。
- 在 Microsoft Entra ID 中註冊裝置,並使用隨 Microsoft Entra ID 提供的功能,例如條件式存取。
- 在註冊期間自動安裝公司入口網站應用程式。 如果您的公司使用大量購買計畫 (VPP) ,您可以在註冊期間自動安裝公司入口網站應用程式,而不需要使用者 Apple ID。
- 即使未安裝公司入口網站應用程式,也允許使用者使用該裝置。
執行 iOS/iPadOS 13.0 及更新版本的裝置支援具有新式驗證的設定小幫手。 獲指派此類型原則的舊版 iOS/iPadOS 裝置,將回退到 設定小幫手 (舊版) 驗證。
自動安裝公司入口網站應用程式
如果您的公司使用大量購買計畫 (VPP) ,您可以在註冊期間自動安裝 公司入口網站 應用程式,而不需要使用者 Apple ID。 若要在註冊原則中啟用自動安裝,請針對使用 VPP 安裝公司入口網站選取 [是]。 建議您使用此選項。
如果您未使用 VPP 選項,裝置使用者必須在設定小幫手期間或 Intune 嘗試安裝公司入口網站時輸入其 Apple 識別碼。
在這兩個案例中,公司入口網站安裝選項對裝置使用者隱藏,而公司入口網站會成為其裝置上的必要應用程式。 當使用者到達主畫面時,Intune 會自動將正確的應用程式設定原則套用至裝置。
注意
在註冊具有新式驗證的設定小幫手後,請勿將個別的應用程式設定原則傳送到 iOS/iPadOS 裝置的公司入口網站。 這樣做會導致錯誤。
多重要素驗證
注意
適用於 iOS/iPadOS 的設定小幫手不支援防網路釣魚 MFA。 透過自動裝置註冊、使用設定小幫手搭配新式驗證來註冊 iOS/iPadOS 裝置的使用者,必須擁有替代的 MFA 方法,才能完成裝置註冊。 如需選擇替代 MFA 方法的詳細資訊,請參閱 需要多重要素驗證。
如果在註冊時或公司入口網站登入期間套用需要多重要素驗證 (MFA) 的條件式存取原則,則需要多重要素驗證。 不過,根據目標條件式存取原則中的 Microsoft Entra 設定,MFA 是選擇性的。
Microsoft Entra ID 支援外部驗證方法,這表示您可以使用慣用的 MFA 解決方案,在裝置註冊期間加速 MFA。 如果您選擇使用第三方 MFA 提供者,請在將註冊原則部署到所有裝置之前執行測試執行,以確保 Microsoft Entra MFA 畫面和 MFA 在註冊期間都能正常運作。 如需外部驗證方法的詳細資訊與支援詳細資料,請參閱公開預覽:Microsoft Entra ID 中的外部驗證方法。
需要採取公司入口網站動作
完成設定小幫手畫面之後,裝置使用者會抵達首頁。 此時,他們的用戶親和力就確立了。 不過,在使用者使用其 Microsoft Entra 認證登入公司入口網站並選取 [開始] 之前,裝置:
- 將無法使用 Microsoft Entra ID 完全註冊。
- 不會顯示在 Microsoft Entra ID 中的使用者裝置清單中。
- 無法存取受條件式存取所保護的資源。
- 無法進行裝置合規性的評估。
- 如果使用者嘗試開啟任何受條件式存取保護的受管理應用程式,系統就會從其他應用程式重新導向至公司入口網站。
選項 3:使用新式驗證進行設定小幫手的 Just In Time 註冊
此選項與具有新式驗證的安裝小幫手相同,但 Microsoft Entra 註冊或合規性不需要公司入口網站。 相反地,Microsoft Entra註冊和合規性檢查會完全整合在指定的 Microsoft 或非 Microsoft 應用程式中,該應用程式已設定為 Apple 單一登入 (SSO) 應用程式擴充功能。 此擴充功能會減少驗證提示,並在整個裝置上建立 SSO。 JIT 註冊會提示使用者驗證兩次:
- 其中一個驗證會處理註冊和使用者-裝置親和性,會在裝置使用者開啟其裝置並登入設定小幫手時發生。
- 另一個驗證會處理 Microsoft Entra 註冊,並在使用者登入指定的應用程式時進行。 合規性檢查也在此應用程序中完成。
注意事項
如果您的組織使用適用於端點的 Microsoft Defender,讓 JIT 註冊和合規性補救如預期般運作,請確定適用於端點的 Microsoft Defender 應用程式不是使用者開啟的第一個應用程式。
裝置使用者到達主畫面後,就可以登入任何設定了 SSO 擴充功能的公司或學校應用程式,以完成 Microsoft Entra 註冊與合規性檢查。 SSO 會將使用者登入屬於 SSO 擴充功能原則的所有應用程式。 屆時,他們也可以手動登入任何未設定為使用 SSO 擴充功能的應用程式。
若要使用自動裝置註冊設定 JIT 註冊:
建立裝置設定原則,並在 [單一登入應用程式擴充功能] 類別下設定設定。 如需步驟,請參閱 設定 Just In Time 註冊。
建立 Apple 註冊原則 ,並選取 以新式驗證為驗證方法的設定小幫手 。 來自 Apple Business 或 Apple School Manager 的作用中自動化裝置註冊權杖必須存在於 Intune 中,才能完成此步驟。
當您到達註冊原則中的 「作業」 頁面時,請將原則指派給從商務版和 Apple 校務管理同步的裝置。 指派原則之後,員工和學生可以在其裝置上完成設定和驗證。
注意事項
即使 Microsoft Entra 註冊或合規性不需要它,公司入口網站仍會作為必要應用程式傳送到裝置。 如果裝置使用者在應用程式中遇到問題,可以使用公司入口網站應用程式來收集和上傳記錄。
成功驗證的範例
下列事件順序說明使用新式驗證的設定小幫手的 JIT 註冊成功驗證的外觀範例。 您的組織的體驗可能會有所不同,視您的自動化裝置註冊設定而定。
裝置使用者開啟裝置。
設定小幫手隨即啟動。 裝置使用者在設定小幫手中使用其 Microsoft Entra 認證進行驗證。
如果條件式存取原則中需要多重要素驗證,裝置使用者會完成多重要素驗證。
裝置完成 Intune 註冊,並建立使用者裝置親和性。
裝置使用者降落在主畫面上,開啟 Microsoft Teams 或其他 Office 應用程式,然後使用其公司帳戶登入。 如果裝置符合所有合規性需求,裝置使用者將可以立即存取其訊息和行事曆。
注意事項
在 Microsoft Entra 註冊期間,當 Intune 完成合規性檢查時,裝置使用者可能會看到簡短的微調器。 這是預期會發生的情況。
SSO 擴充功能會在所有其他目標應用程式和所有 Microsoft 應用程式中建立單一登入。
裝置已向 Microsoft Entra ID 註冊並符合規範。 您可以在系統管理中心和 Microsoft Entra ID 中檢視裝置的狀態。 裝置使用者可以在 Intune 公司入口網站中檢視狀態,並使用公司入口網站進行合規性、應用程式清查、裝置同步處理和記錄共用。
裝置使用者開啟 Teams 並自動登入。
選項 4:設定小幫手 (舊版)
重要事項
舊版) 驗證方法 (設定小幫手已過時。 建議針對所有具有使用者裝置親和性 (ADE) 案例,使用 具有新式驗證的設定小幫手 。
如果您希望使用者體驗 Apple 產品的典型、開箱即用體驗,請使用舊版設定小幫手。 此選項會在裝置註冊 Intune 時安裝標準預先設定。 此選項進行驗證時機:
- 您想要抹除裝置。
- 您不想要新式驗證功能,例如多重要素驗證。
- 您不想在 Microsoft Entra ID 中註冊裝置。 舊版) (設定小幫手會使用 Apple .p7m 權杖來驗證使用者。
如果您正在使用的是 Active Directory 同盟服務,而且您正在使用設定助理進行驗證,則需要 WS-Trust 1.3 的使用者名稱/混合端點。 如需詳細資訊,請參閱我們《Windows PowerShell 參考指南》中的 Get-AdfsEndpoint。
後續步驟
現在您已知道所使用的是哪種驗證方法, 請建立 Apple 註冊原則 ,並在出現提示時選取驗證方法。 來自 Apple Business 或 Apple School Manager 的作用中自動化裝置註冊權杖必須存在於 Intune 中,才能完成此步驟。