Registrare automaticamente i dispositivi iOS nel programma Device Enrollment Program di AppleAutomatically enroll iOS devices with Apple's Device Enrollment Program

Si applica a: Intune nel Portale di AzureApplies to: Intune in the Azure portal
Serve documentazione su Intune nel portale classico?Looking for documentation about Intune in the classic portal? Fare clic qui.Go here.

Questo argomento offre informazioni utili per abilitare la registrazione dei dispositivi iOS acquistati tramite Device Enrollment Program (DEP) di Apple.This topic helps you enable iOS device enrollment for devices purchased through Apple's Device Enrollment Program (DEP). È possibile abilitare la registrazione DEP per un numero elevato di dispositivi senza interventi diretti.You can enable DEP enrollment for large numbers of devices without ever touching them. Si possono fornire i dispositivi iPhone e iPad direttamente agli utentiYou can ship devices like iPhones and iPads directly to users. e quando l'utente attiva il dispositivo, l'Assistente configurazione viene eseguito con impostazioni preconfigurate e il dispositivo viene registrato nella gestione.When the user turns on the device, Setup Assistant runs with preconfigured settings and the device enrolls into management.

Per abilitare la registrazione DEP, si usano i portali di Intune e DEP di Apple.To enable DEP enrollment, you use both the Intune and Apple DEP portals. È necessario un elenco di numeri di serie o un numero di ordine di acquisto per poter assegnare i dispositivi a Intune per la gestione.A list of serial numbers or a purchase order number is required so you can assign devices to Intune for management. Si creano profili di registrazione DEP contenenti le impostazioni da applicare ai dispositivi durante la registrazione.You create DEP enrollment profiles containing settings that applied to devices during enrollment.

La registrazione DEP non funziona con il manager di registrazione dispositivi.By the way, DEP enrollment does not work with the device enrollment manager.

Che cos'è la modalità con supervisione?What is supervised mode?

Apple ha introdotto la modalità con supervisione in iOS 5.Apple introduced supervised mode in iOS 5. Un dispositivo iOS in modalità con supervisione può essere gestito con un numero maggiore di controlli.An iOS device in supervised mode can be managed with more controls. Questa modalità è quindi particolarmente utile per dispositivi di proprietà dell'azienda.As such, it is especially useful for corporate-owned devices. Intune supporta la configurazione di dispositivi per la modalità con supervisione nell'ambito del programma Apple Device Enrollment Program (DEP).Intune supports configuring devices for supervised mode as part the Apple Device Enrollment Program (DEP).

PrerequisitiPrerequisites

Nota

L'autenticazione a più fattori (MFA) non funziona durante la registrazione DEP configurata per l'affinità utente.Multifactor authentication (MFA) doesn't work during DEP enrollment set up for user affinity. Dopo la registrazione, l'autenticazione a più fattori funziona come previsto nei dispositivi.After enrollment, MFA works as expected on devices. I dispositivi non possono richiedere agli utenti di modificare la password al primo accesso.Devices can't prompt users who need to change their password when they first sign in. Inoltre, agli utenti con password scadute non viene richiesto di reimpostare la password durante la registrazioneAdditionally, users with expired passwords aren't prompted to reset their password during enrollment. e devono reimpostarla da un altro dispositivo.Users must use a different device to reset the password.

Ottenere il token DEP AppleGet the Apple DEP token

Per registrare i dispositivi iOS in DEP, è necessario un file di token DEP (con estensione p7m) da Apple.Before you can enroll iOS devices with DEP, you need a DEP token (.p7m) file from Apple. Questo token consente a Intune di sincronizzare le informazioni sui dispositivi DEP di proprietà dell'azienda.This token lets Intune sync information about DEP devices that your corporation owns. Consente inoltre di caricare i profili di registrazione in Apple e assegnare i dispositivi a tali profili.It also permits Intune to upload enrollment profiles to Apple and to assign devices to those profiles.

Per creare un token DEP si usa il portale DEP di Apple.You use the Apple DEP portal to create a DEP token. È anche possibile usare il portale DEP per assegnare i dispositivi a Intune per la gestione.You also use the DEP portal to assign devices to Intune for management.

Nota

Se si elimina il token dal portale classico di Intune prima della migrazione ad Azure, è possibile che Intune ripristini il token DEP Apple eliminato.If you delete the token from the Intune classic portal before migrating to Azure, Intune might restore a deleted Apple DEP token. È possibile eliminare nuovamente il token DEP dal portale di Azure.You can delete the DEP token again from the Azure portal. È possibile eliminare nuovamente il token DEP dal portale di Azure.You can delete the DEP token again from the Azure portal.

Passaggio 1. Scaricare il certificato di chiave pubblica di Intune necessario per creare un token DEP Apple.Step 1. Download an Intune public key certificate required to create an Apple DEP token.

  1. Nel portale di Azure in Intune scegliere Registrazione del dispositivo > Registrazione Apple > Token DEP.In Intune in the Azure portal, choose Device enrollment > Apple enrollment > Enrollment Program Token.

    Screenshot del riquadro Token DEP nell'area di lavoro dei certificati Apple.

  2. Scegliere Download your public key (Scarica la chiave pubblica) per scaricare e salvare il file della chiave di crittografia (con estensione pem) in locale.Choose Download your public key to download and save the encryption key (.pem) file locally. Il file PEM viene usato per richiedere un certificato di relazione di trust dal portale del programma di registrazione dispositivi di Apple.The .pem file is used to request a trust-relationship certificate from the Apple Device Enrollment Program portal.

    Schermata del pannello Token DEP nell'area di lavoro dei certificati Apple per scaricare la chiave pubblica.

Passaggio 2: Creare e scaricare un token DEP Apple.Step 2. Create and download an Apple DEP token.

  1. Scegliere Creare un token tramite Apple Device Enrollment Program per aprire il portale del programma di distribuzione Apple e accedere con l'ID Apple aziendale.Choose Create a token via Apple's Device Enrollment Program to open Apple's Deployment Program portal, and sign in with your company Apple ID. Lo stesso ID Apple può essere usato per rinnovare il token DEP.You can use this Apple ID to renew your DEP token.
  2. Nel portale dei programmi di distribuzione di Apple scegliere Inizia per Device Enrollment Program.In Apple's Deployment Programs portal, choose Get Started for Device Enrollment Program.

  3. Nella pagina Gestisci server scegliere Aggiungi server MDM.On the Manage Servers page, choose Add MDM Server.

  4. Immettere il nome del server MDM e scegliere Avanti.Enter the MDM Server Name, and then choose Next. Il nome del server viene immesso come riferimento per identificare il server MDM (Mobile Device Management, Gestione dei dispositivi mobili).The server name is for your reference to identify the mobile device management (MDM) server. Non è il nome o l'URL del server di Microsoft Intune.It is not the name or URL of the Microsoft Intune server.

    Schermata dell'aggiunta di un nome server MDM per DEP e selezione di Avanti.

  5. Viene visualizzata la finestra di dialogo Aggiungi <NomeServer> che richiede di caricare la chiave pubblica.The Add <ServerName> dialog box opens, stating Upload Your Public Key. Fare clic su Scegli fileChoose Choose File… per caricare il file PEM e scegliere Avanti.to upload the .pem file, and then choose Next.

  6. Passare a Programmi di distribuzione > Device Enrollment Program > Gestione dei dispositivi.Go to Deployment Programs > Device Enrollment Program > Manage Devices.

  7. Nella sezione Scegliere dispositivi per specificare come vengono identificati i dispositivi:Under Choose Devices By, specify how devices are identified:

    • Numero di serieSerial Number
    • Numero di ordineOrder Number
    • Carica file CSV.Upload CSV File.

    Schermata in cui viene specificata la scelta dei dispositivi in base al numero di serie, viene impostata l'azione di selezione su Assegna a server e viene selezionato il nome del server.

  8. In Scegliere un'azione scegliere Assegna al server, scegliere il <nome del serve>r specificato per Microsoft Intune e quindi scegliere OK.For Choose Action, choose Assign to Server, choose the <ServerName> specified for Microsoft Intune, and then choose OK. Il portale Apple assegna i dispositivi specificati al server di Intune per la gestione e quindi visualizza il messaggio Assegnazione completata.The Apple portal assigns the specified devices to the Intune server for management and then displays Assignment Complete.

    Nel portale Apple passare a Programmi di distribuzione > Device Enrollment Program > Visualizza cronologia di assegnazione per visualizzare un elenco di dispositivi con la rispettiva assegnazione di server MDM.In the Apple portal, go to Deployment Programs > Device Enrollment Program > View Assignment History to see a list of devices and their MDM server assignment.

Passaggio 3: Immettere l'ID Apple usato per creare il token DEP.Step 3. Enter the Apple ID used to create your enrollment program token.
Nel portale di Azure in Intune specificare l'ID Apple per riferimenti futuri.In Intune in the Azure portal, provide the Apple ID for future reference. Usare questo ID per rinnovare il token DEP in futuro per evitare la necessità di dover registrare di nuovo tutti i dispositivi.Use this ID to renew your enrollment program token in the future to avoid needing to re-enroll all your devices.

Screenshot della specifica dell'ID Apple usato per creare il token DEP e passare al token DEP.

Passaggio 4: Passare al token DEP da caricare.Step 4. Browse to your enrollment program token to upload.
Passare al file (con estensione pem) del certificato, scegliere Apri e quindi selezionare Carica.Go to the certificate (.pem) file, choose Open, and then choose Upload. Con il certificato push, Intune può registrare e gestire i dispositivi iOS eseguendo il push dei criteri nei dispositivi mobili registrati.With the push certificate, Intune can enroll and manage iOS devices by pushing policy to enrolled mobile devices. Intune si sincronizza automaticamente con Apple per verificare l'account DEP.Intune automatically synchronizes with Apple to see your enrollment program account.

Creare un profilo di registrazione di AppleCreate an Apple enrollment profile

Ora che è stato installato il token, è possibile creare un profilo di registrazione per i dispositivi DEP.Now that you've installed your token, you can create an enrollment profile for DEP devices. Un profilo di registrazione dispositivi consente di definire le impostazioni applicate a un gruppo di dispositivi durante la registrazione.A device enrollment profile defines the settings applied to a group of devices during enrollment.

  1. Nel portale di Azure in Intune scegliere Registrazione del dispositivo > Registrazione Apple.In Intune in the Azure portal, choose Device enrollment > Apple Enrollment.
  2. In Programma di registrazione per Apple scegliere Profili DEP > Crea.Under Enrollment Program for Apple, choose Enrollment Program Profiles > Create.
  3. In Crea un profilo di registrazione immettere un nome e una descrizione per il profilo per scopi amministrativi.On Create Enrollment Profile, enter a Name and Description for the profile for administrative purposes. Questi dettagli non vengono visualizzati agli utenti.Users do not see these details. È possibile usare questo campo Nome per creare un gruppo dinamico in Azure Active Directory.You can use this Name field to create a dynamic group in Azure Active Directory. Usare il nome del profilo per definire il parametro enrollmentProfileName per assegnare i dispositivi con questo profilo di registrazione.Use the profile name to define the enrollmentProfileName parameter to assign devices with this enrollment profile. Altre informazioni sui gruppi dinamici di Azure Active Directory.Learn more about Azure Active Directory dynamic groups.

    Per Affinità utente, scegliere se i dispositivi con questo profilo verranno registrati con o senza un utente assegnato.For User Affinity, choose whether devices with this profile enroll with or without an assigned user.

    • Registra con affinità utente: scegliere questa opzione per i dispositivi che appartengono a utenti e che devono usare il portale aziendale per i servizi, come l'installazione di app.Enroll with user affinity - Choose for devices that belong to users and that need to use the company portal for services like installing apps. Per l'affinità utente è richiesto endpoint misto/nome utente WS-Trust 1.3.User affinity requires WS-Trust 1.3 Username/Mixed endpoint. Altre informazioni.Learn more.

    • Registra senza affinità utente: scegliere questa opzione per un dispositivo non associato a un singolo utente.Enroll without user affinity - Choose for device unaffiliated with a single user. Usare questa impostazione per i dispositivi che eseguono attività senza accedere ai dati utente locali.Use for devices that perform tasks without accessing local user data. Le app come l'app Portale aziendale non funzionano.Apps like the Company Portal app don’t work.

  4. Scegliere Impostazioni di gestione dei dispositivi per configurare le impostazioni di profilo seguenti:Choose Device Management Settings to configure the following profile settings:

    Screenshot della scelta della modalità di gestione.

    • Supervisione eseguita: modalità di gestione che attiva altre opzioni di gestione e disattiva il blocco attivazione per impostazione predefinita.Supervised - a management mode that enables more management options and disabled Activation Lock by default. Se si lascia vuota la casella di controllo, le funzionalità di gestione saranno limitate.If you leave the check box blank, you have limited management capabilities. È consigliabile usare il programma DEP come meccanismo per l'abilitazione della modalità con supervisione, soprattutto per le organizzazioni che distribuiscono un numero elevato di dispositivi iOS.Microsoft recommends using DEP as the mechanism for enabling supervised mode, especially for organizations that are deploying large numbers of iOS devices.

    Nota

    Dopo che un dispositivo è stato registrato non è possibile configurarlo per la modalità con supervisione tramite Intune.Configuring a device for supervised mode cannot be done using Intune after a device has been enrolled. Dopo la registrazione, l'unico modo per abilitare la modalità con supervisione è connettere il dispositivo iOS a un computer Mac con un cavo USB e usare Apple Configurator.After enrollment, the only way to enable supervised mode is to connect an iOS device to a Mac with a USB cable and use Apple Configurator. In questo modo il dispositivo viene reimpostato e configurato in modalità con supervisione.This will reset the device and configure it in supervised mode. Per altre informazioni vedere la documentazione di Apple Configurator. Un dispositivo con supervisione visualizza "This iPhone is managed by Contoso." (Questo dispositivo è gestito da Contoso)Learn more about this on Apple Configurator docs. A supervised device will say that "This iPhone is managed by Contoso." nella schermata di blocco e "This iPhone is supervised.on the lock screen, and "This iPhone is supervised. Contoso can monitor your Internet traffic and locate this device." (Questo iPhone è soggetto a supervisione. Contoso può monitorare il traffico Internet e individuare il dispositivo)Contoso can monitor your Internet traffic and locate this device." in Impostazioni > Generali > Info.in Settings > General > About.

    • Registrazione bloccata: richiede Modalità di gestione = Supervisione eseguita. Disabilita le impostazioni iOS che possono consentire la rimozione del profilo di gestione.Locked enrollment - (Requires Management Mode = supervised) Disables iOS settings that could allow removal of the management profile. Lasciando vuota la casella di controllo, si consente la rimozione del profilo di gestione dal menu Impostazioni.If you leave the check box blank, it allows the management profile to be removed from the Settings menu. Dopo la registrazione del dispositivo, non è possibile modificare questa impostazione senza ripristinare le impostazioni predefinite del dispositivo.After device enrollment, you cannot change this setting without factory resetting the device.
    • Modalità iPad condiviso abilitata: il programma Device Enrollment Program di Apple non supporta la modalità iPad condiviso.Enable Shared iPad - Apple's Device Enrollment Program does not support shared iPad.

      • Consenti associazione: specifica se i dispositivi iOS possono sincronizzarsi con i computer.Allow Pairing - Specifies whether iOS devices can sync with computers. Se si sceglie Consenti Apple Configurator per certificato, è necessario scegliere un certificato in Certificati di Apple Configurator.If you chose Allow Apple Configurator by certificate, you must choose a certificate under Apple Configurator Certificates.

      • Certificati di Apple Configurator: se si è scelto Consenti Apple Configurator per certificato in Consenti associazione, scegliere un certificato di Apple Configurator da importare.Apple Configurator Certificates - If you chose Allow Apple Configurator by certificate under Allow Pairing, choose an Apple Configurator Certificate to import.

    Scegliere Salva.Choose Save.

  5. Scegliere Impostazioni dell'Assistente configurazione per configurare le impostazioni di profilo seguenti:Choose Setup Assistant Settings to configure the following profile settings:

    Screenshot della scelta delle impostazioni di configurazione con le impostazioni disponibili per un nuovo profilo DEP.

    • Nome del reparto: viene visualizzata quando gli utenti toccano Informazioni configurazione durante l'attivazione.Department Name - Appears when users tap About Configuration during activation.

    • Telefono del reparto: viene visualizzata quando l'utente fa clic sul pulsante Richiesta di assistenza durante l'attivazione.Department Phone - Appears when the user clicks the Need Help button during activation.

    • Opzioni dell'assistente di configurazione: queste impostazioni facoltative possono essere configurate in un secondo momento nel menu Impostazioni di iOS.Setup Assistant Options - These optional settings can be set up later in the iOS Settings menu.

      • PasscodePasscode
      • Servizi di posizioneLocation Services
      • RecuperaRestore
      • ID AppleApple ID
      • Termini e condizioniTerms and Conditions
      • Touch IDTouch ID
      • Apple PayApple Pay
      • ZoomZoom
      • SiriSiri
      • Dati di diagnosticaDiagnostic Data

      Scegliere Salva.Choose Save.

  6. Per salvare le impostazioni del profilo, scegliere Crea nel pannello Crea un profilo di registrazione.To save the profile settings, choose Create on the Create Enrollment Profile blade. Il profilo di registrazione viene visualizzato nell'elenco dei profili DEP Apple.The enrollment profile appears in the Apple Enrollment Program Enrollment Profiles list.

Sincronizzare i dispositivi gestitiSync managed devices

Adesso che Intune ha le autorizzazioni per gestire i dispositivi, è possibile sincronizzare Intune con Apple per visualizzare i dispositivi gestiti nel portale di Azure in Intune.Now that Intune has permission to manage your devices, you can synchronize Intune with Apple to see your managed devices in Intune in the Azure portal.

  1. Nel portale di Azure in Intune scegliere Registrazione del dispositivo > Registrazione Apple > Dispositivi DEP.In Intune in the Azure portal, choose Device enrollment > Apple Enrollment > Enrollment Program Devices.
  2. In Dispositivi DEP scegliere Sincronizza.Under Enrollment Program Devices, choose Sync.

    Screenshot del nodo Dispositivi DEP selezionato e della scelta del collegamento Sincronizza.

  3. Nel pannello Sincronizzazione scegliere Richiedi la sincronizzazione. L'indicatore di stato mostra la quantità di tempo che è necessario attendere prima di richiedere nuovamente la sincronizzazione.On the Sync blade, choose Request Sync. The progress bar shows the amount of time you must wait before requesting Sync again.

    Screenshot del pannello Sincronizza con la scelta del collegamento Richiedi la sincronizzazione.

    Per soddisfare le condizioni Apple per un traffico DEP accettabile, Intune impone le seguenti restrizioni:To comply with Apple’s terms for acceptable enrollment program traffic, Intune imposes the following restrictions:

    • Una sincronizzazione completa può essere eseguita solo una volta ogni sette giorni.A full sync can run no more than once every seven days. Durante una sincronizzazione completa, Intune aggiorna ogni numero di serie Apple assegnato a Intune.During a full sync, Intune refreshes every Apple serial number assigned to Intune. Se si tenta una sincronizzazione completa prima che trascorra il periodo di sette giorni, Intune aggiorna solo i numeri di serie che non sono ancora elencati in Intune.If a full sync is attempted within seven days of the previous full sync, Intune only refreshes serial numbers that are not already listed in Intune.
    • Il tempo concesso per il completamento di una richiesta di sincronizzazione è pari a 15 minuti.Any sync request is given 15 minutes to finish. Durante questo tempo o fino al completamento della richiesta, il pulsante Sincronizza è disabilitato.During this time or until the request succeeds, the Sync button is disabled.
    • Intune sincronizza con Apple i dispositivi nuovi e rimossi ogni 24 ore.Intune syncs new and removed devices with Apple every 24 hours.
  4. Nell'area di lavoro DEP, scegliere Aggiorna per visualizzare i dispositivi.In the Enrollment Program Devices workspace, choose Refresh to see your devices.

Assegnare un profilo DEP ai dispositiviAssign an enrollment profile to devices

Prima della registrazione è necessario assegnare ai dispositivi un profilo DEP.You must assign an enrollment program profile to devices before they can enroll.

Nota

È anche possibile assegnare i numeri di serie ai profili nel pannello Numeri di serie Apple.You can also assign serial numbers to profiles from the Apple Serial Numbers blade.

  1. Nel portale di Azure in Intune scegliere Registrazione del dispositivo > Registrazione Apple e quindi scegliere Profili DEP.In Intune in the Azure portal, choose Device enrollment > Apple Enrollment, and then choose Enrollment Program Profiles.
  2. Nell'elenco Profili DEP scegliere il profilo che si vuole assegnare ai dispositivi e quindi scegliere Assegna dispositivi.From the list of Enrollment Program Profiles, choose the profile you want to assign to devices and then choose Assign devices.

    Screenshot delle assegnazioni dei dispositivi con Assegna selezionato.

  3. Scegliere Assegna e quindi selezionare i dispositivi a cui si vuole assegnare il profilo.Choose Assign and then choose the devices you want to assign this profile. È possibile applicare un filtro per visualizzare i dispositivi disponibili:You can filter to view available devices:

    • non assegnatounassigned
    • qualsiasiany
    • <nome profilo><profile name>
  4. Scegliere i dispositivi che si vuole assegnare.Choose the devices you want to assign. La casella di controllo sopra la colonna consente di selezionare fino a 1000 dispositivi elencati. Fare quindi clic su Assegna.The checkbox above the column selects up to 1000 listed devices, and then click Assign. Per registrare più di 1000 dispositivi, ripetere i passaggi di assegnazione fino a quando non è stato assegnato un profilo di registrazione a tutti i dispositivi.To enroll more than 1000 devices, repeat the assignment steps until all devices are assigned an enrollment profile.

    Screenshot del pulsante Assegna per assegnare il profilo DEP in Intune

Distribuire i dispositiviDistribute devices

Fino a questo punto sono state abilitate la gestione e la sincronizzazione tra Apple e Intune ed è stato assegnato un profilo per consentire la registrazione dei dispositivi DEP.You have enabled management and syncing between Apple and Intune, and assigned a profile to let your DEP devices enroll. È ora possibile distribuire i dispositivi agli utenti.You can now distribute devices to users. I dispositivi con affinità utente richiedono che a ogni utente sia assegnata una licenza di Intune.Devices with user affinity require each user be assigned an Intune license. Per i dispositivi senza affinità utente è necessaria una licenza dispositivo.Devices without user affinity require a device license. Un dispositivo attivato non può applicare un profilo di registrazione se non vengono ripristinate le impostazioni predefinite del dispositivo.An activated device cannot apply an enrollment profile until the device is factory reset.

Vedere Registrare il dispositivo iOS in Intune con Device Enrollment Program.See Enroll your iOS device in Intune with the Device Enrollment Program.