Microsoft Intune 的用途是什么?:完整指南和实际用途

最后更新: 26/08/2025
作者: 艾萨克
  • Intune 统一 MDM 和 MAM 来保护数据并简化端点管理。
  • 原生集成 微软365、Defender、Autopilot 和第三方合作伙伴。
  • Intune Suite 增加了远程帮助、权限、分析和云 PKI。

微软intune

混合和远程工作 访问企业资源的设备数量和种类激增,迫使 IT 部门必须协调顺畅的访问、应用和安全策略。在这种情况下, Intune的 已经成为云中管理端点、保护数据和降低操作复杂性的中央控制元素。

超越传统 MDM,Intune 结合了设备管理 (MDM)、 应用 主账户管理 (MAM)、条件访问以及高级安全、分析和自动化功能。技术支持 Windows、macOS、iOS/iPadOS、 安卓 (包括 AOSP)和 Ubuntu 桌面,并与 Microsoft 365 和 Microsoft 安全生态系统原生集成,以推动零信任模型。

什么是 Microsoft Intune 以及它有什么用途?

Microsoft Intune 是一个基于云的端点管理平台。 它统一了安全策略、应用程序部署和生命周期、设备配置以及访问控制。其主要目标有两个:保护组织的关键信息,同时允许人们灵活地工作,无论他们使用公司自有设备还是个人设备(BYOD)。

Intune 套件 添加高级功能,增强您的安全态势和 IT 运营:远程帮助、端点权限管理、高级分析、企业应用管理、Microsoft Cloud PKI 和 Plan 2 功能。所有这些功能均可与 Microsoft 365 和 Microsoft Security 无缝集成。使用该套件需要 Intune Plan 1 订阅。

IT 和安全的价值 通过整合供应商和许可证,这可以简化流程(单一控制台和统一的工作流程)、提高合规性并降低成本。用户将获得以下好处:一致的体验、减少访问阻力,以及始终可用且最新的应用程序。

Microsoft Intune 有什么用途?

主要特点和优点

  • 用户和设备管理通过广泛的平台支持(Android、Android AOSP、iOS/iPadOS、macOS、Windows 和 Ubuntu 桌面版)管理企业和个人设备。应用基于用户配置文件和设备状态限制资源安全访问的策略。
  • 端到端应用程序管理:部署、更新和退役应用程序;连接到私人商店;启用 Microsoft 365 套件(包括 Teams);发布 Win32 和业务线应用程序;并实施保护策略以防止个人和公司环境之间的数据泄漏。
  • 政策自动化- 创建并分配配置、安全、合规性或条件访问策略给用户或设备组。 ADMX 组策略模板 拓展可能性。终端只需连接互联网即可接收信息,从而加速标准化和大规模治理。
  • 通过公司门户进行自助服务:允许用户重置 PIN 码或密码、安装公司应用、加入群组或管理个人资料。自定义门户可减少支持电话数量并提升用户体验。
  • 与移动威胁防御联盟- 集成 Microsoft Defender for Endpoint 和第三方服务,以进行实时风险分析、自动威胁响应以及对设备风险级别做出反应的策略。
  • 100%基于网络的管理中心使用数据驱动的报告,从任何浏览器管理 Intune。每个控制台操作都会调用 Microsoft Graph,从而实现基于 API 的标准化自动化和编排。
  • 高级端点功能 使用 Intune Suite:远程协助、受控权限提升、用于 MAM 的 Microsoft Tunnel、高级分析以及其他可提高安全性、效率和专业支持的附加组件。
  • 副驾驶 在 Intune 中生成分析可汇总策略、提供推荐配置、检测潜在冲突并协助解决设备级问题。集成 Security Copilot 功能,加速决策制定。
  • 其他基本控制:数据加密、远程擦除、密码策略和设备库存维护——对于强有力的治理和遵守安全法规至关重要。
  在 Photoshop 中翻转、旋转或翻转图像的简单方法

Microsoft Intune 功能

与 Microsoft 服务集成

  • 配置管理器通过共同管理或租户关联,整合本地和云管理。充分利用 Web 控制台和 Intune 云功能,同时又不失对高级服务器和 PC 场景的控制。
  • Windows自动驾驶仪:直接从 OEM 向最终用户提供新设备或将现有设备重新配置到现代状态,减少 IT 干预并提供指导员工体验。
  • 端点分析:深入了解绩效, 可靠性 和最终用户体验。确定政策或 硬件 降低生产力并采取主动措施减少故障单。
  • 微软365:实施 生产力应用 并通过 SSO 和统一数据访问控制在 Microsoft Sign In ID 中管理您的身份链接生命周期。
  • Defender for Endpoint:创建服务间连接,以评估风险、扫描文件并根据威胁级别强制执行合规性。结合条件访问,阻止不合规设备的访问。
  • Windows 自动补丁:使用 Intune 作为引擎自动修补 Windows、Microsoft 365 应用、Edge 和 Teams,可以通过直接注册或与配置管理器共同管理 Windows Update for Business.

与第三方整合

  • Google 管理游戏:连接您的公司帐户来管理您的私人 Android 应用商店,并以受控的方式将应用分发到 Android 企业设备。
  • 苹果(令牌和证书):集成 Apple Business Manager 来注册 iOS/iPadOS 和 macOS、分发批量许可证并启用扩展 IT 控制的监控模式。
  • TeamViewer:通过链接您的帐户来远程协助管理设备,从而提供安全的远程支持,而不会失去可追溯性。
  • 身份和 ZTNA:与 Okta、Ping 或 Workspace ONE Access 等提供商集成,以进行高级身份验证,以及零信任访问解决方案(例如 Okta Access Gateway、Zscaler、F5、CrowdStrike),这些解决方案优先考虑身份和风险态势而不是网络位置。
  • 配置门户:支持 Android Enterprise、Google Zero Touch 和 Samsung Knox Mobile Enrollment,以最小的摩擦实现大规模注册。

管理模型:MDM、MAM 或两者

  • MDM(移动设备管理)对于企业设备,注册 Intune 即可全面管理身份、应用、设置、安全性和合规性。从注册开始强制执行策略,确保设备到货即可使用。
  • MAM(移动应用程序管理)非常适合 BYOD。无需管理整个设备,即可保护应用内的数据。发布应用、配置设置、强制更新,以及获取使用情况和应用清单报告。
  • 主数据管理 + 多数据管理:当您需要对某些注册的设备应用程序提供额外的安全性时,请将两者结合起来,在设备控制之上应用数据保护 MAM 策略。

任何设备上的数据保护

  • 托管设备:强制执行安全策略、密码要求、证书、移动威胁防御、合规性指标、条件访问和远程擦除。目标是在不影响生产力的情况下隔离和保护公司信息。
  • 个人设备:提供多种选择。您可以选择完全访问,或者如果只需要电子邮件或 Teams,则可以使用 MFA 和策略进行应用级保护,防止将公司数据复制/粘贴到个人应用中。
  • 安全性应用于应用程序:在具有第三方 MDM 的设备上也使用 MAM。将其与条件访问结合使用,可以限制哪些应用可以打开公司电子邮件和文件,并能够在应用内执行选择性数据擦除。

简化用户访问

  • Windows Hello企业版:用本地存储的 PIN 或生物识别技术替换密码,降低网络钓鱼风险并加快设备和应用程序的登录速度。
  • VPN 公司的使用 Check Point、Cisco、Microsoft Tunnel、NetMotion、Pulse Secure 或其他工具创建配置文件,实现安全的远程访问。使用证书进行免密码身份验证,提升安全性和体验。
  • 托管 Wi-Fi:发布网络、身份验证方法、代理和自动连接。集成证书,无需手动输入凭证,确保本地访问安全。
  • 单点登录 (SSO):在Windows上,集成Sign-in ID,并可扩展到VPN和Wi-Fi;在Apple上,使用Enterprise SSO插件;在Android上,采用MSAL库实现无摩擦登录。
  企业网络保险:保障、风险和实用技巧

应用程序管理:按平台划分的功能

音调

  • 出版和转让:在 Windows、macOS、iOS/iPadOS 和 Android 上添加并分配应用给用户或设备。在 iOS/Android 上,您还可以将它们分配给未注册的设备;这不适用于 macOS/Windows。
  • 应用程序设置:应用配置策略来控制行为 引导 以及 iOS/Android 上的应用程序设置;管理配置文件 iOS 在证书到期之前进行更新。
  • 应用程序中的数据保护- 为 iOS/Android 以及(如果适用)Windows 应用 MAM 策略。对于 Windows 场景,请考虑使用 Windows MAM 或 Microsoft Purview(信息保护和数据泄露防护)来获得高级和简化的策略。
  • 选择性擦除- 仅从应用程序中删除公司数据,而不会影响个人信息。在用户级别监控应用程序的分配、安装状态和保护合规性。
  • 批量购买和应用类型管理 iOS 和 Windows 上的 VPP 许可证,分发内部 (LOB) 应用、Web 链接和商店应用。在 Android Enterprise 中,LOB 应用将私下发布到托管的 Google Play。Web 链接的创建方式因专用 Android 设备模式而异。
  • 更新和转换:自动更新应用。在 iOS 上,可以原生转换为托管应用,从而允许 Intune 在 MDM/MAM 之外控制先前的安装。

Intune 控制台中的所有内容在哪里?

  • 访问应用程序工作负载登录 Microsoft Intune 管理中心并转到“应用”。 您将在此处看到设置、分配、安全、配置和监视的基本信息。
  • 一般信息和所有应用程序:查看租户数据、MDM 实体详情以及安装和策略的状态。查看应用目录及其状态和分配情况,并根据需要添加新的应用。
  • 监督:监控批量许可、检测到的应用程序、安装状态、应用程序保护状态和用户级配置设置,以确保合规性和环境健康。
  • 平台:按 Windows、iOS、macOS 或 Android 进行过滤,以按操作系统查看和管理特定的应用程序集。
  • 托管应用程序:定义保护(MAM 策略)、配置(每个应用程序设置)、iOS 配置文件、Windows 上 S 模式的补充策略、Microsoft 365 应用程序的特定策略、选择性擦除和应用程序安静时间。
  • 整理应用:创建分配过滤器来细分、管理应用程序类别以及根据需要管理电子书和从 Apple 或 Microsoft 进行的批量购买。
  • 阿瑜陀耶:从同一控制台诊断、请求支持和查看 Intune 服务状态,加快事件解决速度。

与应用程序相关的其他元素

  • 签名证书- 管理将签名的 LOB 应用程序分发到托管设备所需的 Windows 证书(企业版和赛门铁克)。
  • 侧载密钥- 当工作流程需要时,添加密钥以直接在 Windows 设备上安装应用程序。
  • 配置管理器连接器:检查状态、上次同步和层次结构详细信息(2006 年或更高版本),以实现一致的共同管理。
  • Apple 商务管理令牌:应用和查看 iOS/iPadOS 和 macOS 的批量许可证,简化 Apple 应用程序群的管理。
  • Google Play 管理- 从 Intune 管理 Android Enterprise 应用程序来源,以实现安全且可追踪的发布流程。
  • 自定义公司门户:根据您的品牌定制门户,以提高采用率和清晰度,并减少支持票。

EMM 的优势和实际场景

  • 统一流动政府使用单一控制台管理公司自有设备和 BYOD 设备。用户可以通过公司门户注册、安装应用、接收电子邮件、Wi-Fi 和 VPN 配置文件,并与支持人员沟通。
  • MAM 泄漏预防控制:设置每个应用程序的策略,限制不必要的传输操作、强制静态加密、强制访问并允许每个应用程序擦除公司数据。
  • 电脑管理使用 EMM 或在适用的情况下使用 Intune 代理管理设备;与配置管理器一起补充,以满足更复杂的服务器和 PC 需求。
  • 条件访问:定义基于设备或应用的策略,并由合规性策略提供支持。使用它来允许或阻止对 Exchange 的访问、控制网络访问或与移动威胁防御集成。
  Windows 系统中脱机文件同步问题:完整指南

测试、入职和角色最佳实践

  • 30天试用:从免费试用开始,其中包含最多 100 个用户许可证,以验证您环境中的管理和安全场景。
  • 较少特权使用具有最小权限的角色。将全局管理员角色保留用于初始设置或紧急情况(当特定角色不适合时),以减少风险面。
  • 公司注册福利如果您的计划支持,请联系 Microsoft 专家来准备您的 Intune 环境;通过专家远程支持加速部署。

如何跟上服务更新

  • 每月新闻- 经常检查 Intune 最新动态门户(每月更新,有时每周更新,例如在公司门户的新版本发布后)。
  • Microsoft 365 消息中心:接收定向到你的订阅的通知,这些通知在不再相关时也会过期。移动管理应用允许你查看和转发通知,并且首选项将包含 Intune 特定的过滤器。
  • 官方博客Microsoft 使用博客发布功能、改进和使用建议。关注这些渠道可以预测变化并采用最佳实践。

通知类型和常见截止日期

  • 用户体验的变化:这些通常会提前 7-30 天宣布并记录在“最新动态”中,因此您可以在部署之前更新内部指导。
  • 需要采取行动的变更(变更计划):提前30天左右进行沟通,在消息中心设置具体的标签和行动期限,以方便规划。
  • 暂停和撤销目标是提供90天的暂停通知期和12个月的撤销服务通知期。当依赖第三方时,通知期可能会根据外部提供商的公告而有所不同。
  • 卓越的沟通能力:在发生重大影响事件或变化后采取行动后,如果存在有效的联系地址,则会根据管理员在 Microsoft 365 中的偏好设置向他们发送电子邮件。

语言支持

  • Azure 门户:支持德语、简体中文、繁体中文、捷克语、西班牙语、法语、英语、匈牙利语、印尼语、意大利语、日语、波兰语、葡萄牙语(巴西和葡萄牙)、俄语、瑞典语和土耳其语。
  • Intune 管理中心和移动应用:它们还支持丹麦语、希腊语、芬兰语、挪威语和罗马尼亚语,从而提高了全球团队的采用率。

简而言之,Microsoft Intune 将设备和应用程序管理、数据保护、智能访问和分析功能整合到一个平台中,并与 Microsoft 生态系统和第三方进行深度集成。通过结合 MDM 和 MAM、条件访问、威胁防御和自动化,组织可以标准化运营,减少风险面,并让员工能够在任何地点自由办公,同时满足业务所需的安全性。

在 Windows 11 上设置 VPN
相关文章:
在 Windows 11 上设置 VPN 的完整指南:方法、提示和技巧