Microsoft Intune 中的註冊時間群組

注意事項

Apple 自動化裝置註冊原則的註冊時間分組無法在某些主權雲端環境中使用,包括由 21Vianet 和 Azure Government 所運作的 Azure。

設定註冊時間分組,以加快裝置註冊期間的應用程式和原則佈建。 使用註冊時間分組,您可以在註冊原則中新增 Microsoft Entra 安全性群組,以便在註冊期間將裝置新增至群組,而不是之後。 然後,您可以將必要的應用程式和原則設定指派給群組。 預先知道裝置在註冊後將成為其成員的安全性群組,使 Intune 能夠在註冊時快速將設定傳遞至裝置,減少註冊後延遲並縮短提高生產力的時間。

如果您未設定註冊時間分組,則會根據清查屬性和群組標籤識別碼分組已註冊的裝置。 然後,Microsoft Intune 會根據群組成員資格提供應用程式和原則。 Microsoft Intune 只能在裝置分組之後判斷裝置所需的應用程式和原則,因此以這種方式分組的裝置通常無法立即使用。 註冊後,裝置最多可能需要 8 小時才能收到所有 App 和原則。

本文提供註冊時間分組、設定方式和功能限制的概觀。

需求

裝置平台需求

下列平台支援註冊時間分組:

  • Android Enterprise
  • tvOS
  • visionOS
  • macOS
  • iOS/iPadOS
  • Windows 11

註冊方法

透過以下方式佈建的裝置支援註冊時間分組:

Android 企業版支援下列註冊原則的註冊時間群組:

  • Android Enterprise 完全受控
  • Android 企業版公司擁有的工作設定檔
  • Android 企業版專用

角色需求

您需要的權限取決於您設定的平台:

  • tvOS 和 visionOS 自動化裝置註冊:建立和修改 tvOS 和 visionOS 註冊原則的權限,以及註冊 時間裝置成員資格指派 權限 (在「 註冊計畫 」) 下的自訂角色中提供。
  • Windows Autopilot:建立和修改 Windows Autopilot 裝置準備原則的權限,以及 註冊時間裝置成員資格指派 權限 (在 [註冊計畫 ]) 下的自訂角色中取得。
  • Android 企業版:建立和修改 Android 企業版註冊原則的權限,以及 Android 企業版的註冊時間裝置成員資格指派 (Android 企業版) 下的自訂角色中提供。

若要將 Intune 第一方應用程式新增為安全性群組擁有者,您必須是 (的 Microsoft Entra 群組系統管理員,或持有 microsoft.directory/groups/owners/update 權限) ,或是安全性群組的現有擁有者。

指定的群組必須設定為範圍群組,系統管理員才能在註冊時間群組設定中使用它。

提示

如需建立自訂角色的詳細資訊,請參閱 角色型存取控制。

步驟 1:建立 Microsoft Entra 安全性群組

建立靜態 Microsoft Entra 安全性群組,以用於註冊原則。 若要設定註冊時間分組,您必須將 Intune 佈建用戶端新增為安全性群組的擁有者。 您現在不需要將裝置或使用者新增至此群組。

下列程序描述如何在 Microsoft Intune 系統管理中心建立安全性群組。 如需 Windows 11 的特定詳細資訊和步驟,請參閱 Windows Autopilot - 建立裝置群組。

在註冊原則中設定註冊時間群組之後,您可以回到此安全性群組來新增和移除裝置。 任何具有適當安全性群組權限的 Intune 系統管理員都可以編輯安全性群組。

  1. 登入 Microsoft Intune 系統管理中心。

  2. 移至 [群組]。

  3. 選取 [ 所有群組],然後選取 [新增群組]。

  4. 在開啟的 [新增群組 ] 畫面上,輸入下列資訊:

    1. 群組類型:選取 [安全性]。

    2. 群組名稱:輸入裝置群組的名稱。 範例: 共用清查裝置

    3. 群組描述:輸入裝置群組的描述。

    4. 您可以將 Microsoft Entra 角色指派給群組: 選取 [否]。

    5. 成員資格類型:選取 [ 已指派]。

    6. 擁有者:選取 [ 未選取任何擁有者] 連結。

    7. 在開啟的 [新增擁有者] 畫面中,將 Intune 佈建用戶端新增為擁有者:

      1. 捲動物件清單,然後選取 AppId 為 f1346770-5b25-470b-88bd-d5744ab7952c 的服務主體 Intune Provisioning Client。 或者,使用 [搜尋列] 搜尋並選取 [Intune 佈建用戶端]。

        注意事項

        • 在某些租用戶中,服務主體可能名稱為 Intune Autopilot ConfidentialClient,而不是 Intune 佈建用戶端。 只要服務主體的 AppID 是 f1346770-5b25-470b-88bd-d5744ab7952c,它就是正確的服務主體。

        • 如果 AppId 為 f1346770-5b25-470b-88bd-d5744ab7952c 的 Intune 佈建用戶端或 Intune Autopilot ConfidentialClient 服務主體在物件清單中或搜尋時不可用,請參閱 新增 Intune 佈建用戶端服務主體以取得後續步驟。

      2. 選擇 [選取]。

    8. 選取 [建立] 以完成建立指派的裝置群組。

步驟 2:在註冊原則中設定註冊時間群組

註冊時間群組功能僅適用於新裝置註冊。 它不會影響或不適用於已註冊的裝置。

您可以針對每個註冊原則新增一個靜態 Microsoft Entra 安全性群組。 身為 Intune 系統管理員,您只能新增在 Intune 角色的範圍群組中已授權的 Microsoft Entra 群組。 請確定 範圍群組 和群組標記已指派給適當的角色,以便系統管理員可以在原則建立期間查看安全性群組。

  1. 在 Microsoft Intune 系統管理中心,移至 [裝置]。

  2. 展開裝置上線,然後選取 [註冊]。

  3. 選取您要設定的註冊類型並建立原則。

    提示

    分段權杖不支援註冊時間分組。 如果您要設定原則以用於註冊時間群組,請使用公司擁有的完全受控 (預設) 權杖或公司擁有的工作設定檔 (預設) 權杖。

儲存原則之後,您可以隨時返回該原則來編輯群組設定。 您對群組設定所做的匯報不適用於已註冊此原則的裝置。 如果您從群組中移除裝置,Microsoft Intune 會重新評估原則設定,並強制裝置簽入以取得新的設定。

步驟 3:註冊裝置

當指派註冊原則的裝置註冊時,它們會成為 Microsoft Entra 安全性群組的成員,並開始接收應用程式和原則。 系統管理員或使用者完成初始裝置設定之後,就會抵達裝置的主畫面。 此時,所有目標應用程式和原則應該都已經在裝置上或正在安裝中。

如果您從群組中移除裝置,Microsoft Intune 會重新評估原則設定,並強制裝置簽入以取得新的設定。

報告

若要存取註冊時間分組的報告,請移至 [裝置>監視器>] 註冊時間分組失敗。 可用的報告只會顯示失敗。 具體而言,關於在這些設定過程中未能成為特定靜態裝置群組成員的裝置資訊:

  • Windows Autopilot 準備佈建
  • Android Enterprise 完全受管理註冊
  • Android 企業版公司擁有的工作設定檔註冊
  • Android 企業版專用註冊
  • Apple 行動自動化裝置註冊

最近更新的資訊最多可能需要 20 分鐘才會出現在報告中。 您必須擁有 Microsoft.Intune/ManagedDevices/Read RBAC 權限來檢視報告。

重要事項

此報告提供對無法新增至註冊原則中設定之安全性群組的裝置之了解。 在註冊期間未能加入群組可能會導致註冊後設定變更或從裝置移除,因此我們建議您持續監視報告,以便您可以立即採取必要的風險降低動作。 例如,您可以使用定期掃描報表資料的自訂應用程式。 應用程式會在報告中找到新裝置時產生通知。

已知問題和限制

下列問題目前會影響 Apple 自動化裝置註冊 (ADE) 之新註冊原則體驗中的註冊時間群組:

  • 在 [註冊原則] 下編輯現有的註冊原則時,註冊時間群組 (ETG) 群組的 [移除 ] 選項無法使用。

    因應措施:

    • 刪除現有原則並建立新原則。

    • 使用 Microsoft Graph 從原則中移除 ETG 群組:

      DELETE https://graph.microsoft.com/beta/deviceManagement/configurationPolicies('{policyId}')/clearEnrollmentTimeDeviceMembershipTarget
      

    此問題將會在未來的更新中修正。

疑難排解

如果發生非預期的行為,請與 Microsoft 支援服務聯繫,並提供下列資訊:

  • 裝置序號。
  • 公司入口網站應用程式記錄,如果適用,會包含記錄識別碼。
  • 事件發生地點的大約時間戳記和時區。
  • 來自 Microsoft Intune 系統管理中心或裝置的螢幕擷取畫面。
  • 裝置上行為的詳細說明。