Impostare le restrizioni di registrazioneSet enrollment restrictions

Gli amministratori di Intune sono in grado di creare e gestire restrizioni di registrazione che definiscono quali dispositivi possono essere registrati per la gestione con Intune, tra cui:As an Intune administrator, you can create and manage enrollment restrictions that define what devices can enroll into management with Intune, including the:

  • Numero di dispositivi.Number of devices.
  • Sistemi operativi e versioni.Operating systems and versions.

È possibile creare più restrizioni e applicarle a gruppi utenti diversi.You can create multiple restrictions and apply them to different user groups. È anche possibile impostare l'ordine di priorità delle diverse restrizioni.You can set the priority order for your different restrictions.

Nota

Le restrizioni di registrazione non sono una funzionalità di sicurezza.Enrollment restrictions are not security features. I dispositivi compromessi possano dare risultati non previsti.Compromised devices can misrepresent their character. Queste restrizioni sono una barriera di massimo sforzo per gli utenti legittimi.These restrictions are a best-effort barrier for non-malicious users.

Le restrizioni di registrazione specifiche che è possibile creare includono:The specific enrollment restrictions that you can create include:

  • Numero massimo di dispositivi registrati.Maximum number of enrolled devices.
  • Piattaforme per dispositivi che possono registrare:Device platforms that can enroll:
    • Amministratore dispositivo AndroidAndroid device administrator
    • Profilo di lavoro di Android EnterpriseAndroid Enterprise work profile
    • iOS/iPadOSiOS/iPadOS
    • macOSmacOS
    • WindowsWindows
    • Windows MobileWindows Mobile
  • Versione del sistema operativo della piattaforma per iOS/iPadOS, amministratore di dispositivi Android, profilo di lavoro Android Enterprise, Windows e Windows Mobile.Platform operating system version for iOS/iPadOS, Android device administrator, Android Enterprise work profile, Windows, and Windows Mobile. (È possibile usare solo le versioni di Windows 10.(Only Windows 10 versions can be used. Lasciare questo campo vuoto se è consentito Windows 8.1.)Leave this blank if Windows 8.1 is allowed.)
    • Versione minima.Minimum version.
    • Versione massima.Maximum version.
  • Limitare i dispositivi di proprietà personale (solo iOS, amministratore di dispositivi Android, profilo di lavoro Android Enterprise, macOS, Windows e Windows Mobile).Restrict personally owned devices (iOS, Android device administrator, Android Enterprise work profile, macOS, Windows, and Windows Mobile only).

Restrizioni predefiniteDefault restrictions

Per il tipo e il numero massimo di dispositivi vengono applicate automaticamente restrizioni predefiniteDefault restrictions are automatically provided for both device type and device limit enrollment restrictions. che possono essere modificate.You can change the options for the defaults. Le restrizioni predefinite si applicano a tutte le registrazioni, con e senza utente.Default restrictions apply to all user and userless enrollments. È possibile sostituire queste impostazioni predefinite tramite la creazione di nuove restrizioni con priorità più alta.You can override these defaults by creating new restrictions with higher priorities.

Creare una restrizione dei tipi di dispositivoCreate a device type restriction

  1. Accedere all'interfaccia di amministrazione di Microsoft Endpoint Manager > Dispositivi > Restrizioni registrazione > Crea restrizione > Restrizione dei tipi di dispositivo.Sign in to the Microsoft Endpoint Manager admin center > Devices > Enrollment restrictions > Create restriction > Device type restriction.

  2. Nella pagina Informazioni di base specificare un Nome e una Descrizione facoltativa.On the Basics page, give the restriction a Name and optional Description.

  3. Scegliere Avanti per andare alla pagina Impostazioni piattaforma.Choose Next to go to the Platform settings page.

  4. In Piattaforma scegliere Consenti per le piattaforme per cui consentire questa restrizione.Under Platform, choose Allow for the platforms that you want this restriction to allow. Acquisizione schermo per la scelta delle impostazioni della piattaformaScreen cap for choosing platform settings

  5. In Versioni scegliere le versioni minima e massima che si vuole vengano supportate dalle piattaforme consentite.Under Versions, choose the minimum and maximum versions that you want the allowable platforms to support. Le restrizioni di versione si applicano solo ai dispositivi registrati con il Portale aziendale.Version restrictions only apply to devices enrolled with the Company Portal. I formati delle versioni supportate includono:Supported version formats include:

    • L'amministratore dei dispositivi Android e il profilo di lavoro Android Enterprise supportano major.minor.rev.build.Android device administrator and Android Enterprise work profile support major.minor.rev.build.
    • iOS/iPadOS supporta la versione major.minor.rev. Le versioni del sistema operativo non si applicano ai dispositivi Apple registrati in Device Enrollment Program, Apple School Manager o nell'app Apple Configurator.iOS/iPadOS supports major.minor.rev. Operating system versions don't apply to Apple devices that enroll with the Device Enrollment Program, Apple School Manager, or the Apple Configurator app.
    • Windows supporta il formato major.minor.build.rev solo per Windows 10.Windows supports major.minor.build.rev for Windows 10 only.

    Importante

    Il comportamento delle piattaforme Android Enterprise (profilo di lavoro) e per gli amministratori di dispositivi Android è il seguente:Android Enterprise (work profile) and Android device administrator platforms have the following behavior:

    • Se entrambe le piattaforme sono consentite per lo stesso gruppo, gli utenti verranno registrati con un profilo di lavoro se il dispositivo lo supporta. In caso contrario, verranno registrati come amministratore del dispositivo.If both platforms are allowed for the same group, then users will be enrolled with a work profile if their device supports it, otherwise they will enroll as DA.
    • Se entrambe le piattaforme sono consentite per il gruppo e perfezionate per versioni specifiche e non sovrapposte, gli utenti riceveranno il flusso di registrazione definito per la versione del sistema operativo in uso.If both platforms are allowed for the group and refined for specific and non-overlapping versions, then users will receive the enrollment flow defined for their OS version.
    • Se entrambe le piattaforme sono consentite ma bloccate per le stesse versioni, gli utenti nei dispositivi con le versioni bloccate verranno esclusi dal flusso di registrazione dell'amministratore del dispositivo Android e quindi verrà loro impedita la registrazione e verrà richiesto di disconnettersi.If both platforms are allowed, but blocked for the same versions, then users on devices with the blocked versions will be taken down the Android device administrator enrollment flow and then get blocked from enrollment and prompted to sign out.

    Vale la pena sottolineare che sia la registrazione di un profilo di lavoro che quella di amministratore del dispositivo funzioneranno solo se sono stati completati i prerequisiti appropriati nella registrazione di Android.Worth noting that neither work profile or device administrator enrollment will work unless the appropriate prequisites have been completed in Android Enrollment.

    Nota

    Windows 10 non specifica il numero di revisione durante la registrazione, quindi se si immette ad esempio 10.0.17134.100 e il dispositivo è 10.0.17134.174, il dispositivo verrà bloccato durante la registrazione.Windows 10 does not provide the rev number during enrollment so for instance if you enter in 10.0.17134.100 and the device is 10.0.17134.174 it will be blocked during enrollment.

  6. In Di proprietà personale scegliere Consenti per le piattaforme da consentire come dispositivi personali.Under Personally owned, choose Allow for the platforms that you want to permit as personally owned devices.

  7. In Produttore dispositivo immettere un elenco di produttori delimitato da virgole che si vuole bloccare.Under Device manufacturer, enter a comma-separated list of the manufacturers that you want to block.

  8. Scegliere Avanti per passare alla pagina Assegnazioni.Choose Next to go to the Assignments page.

  9. Scegliere Selezionare i gruppi da includere e usare la casella di ricerca per trovare i gruppi da includere in questa restrizione.Choose Select groups to include and then use the search box to find groups that you want to include in this restriction. La restrizione si applica solo ai gruppi a cui è assegnata.The restriction applies only to groups to which it's assigned. La restrizione ha effetto solo se viene assegnata ad almeno un gruppo.If you don't assign a restriction to at least one group, it won't have any effect. Quindi scegliere Seleziona.Then choose Select. Acquisizione schermo per la scelta delle impostazioni della piattaformaScreen cap for choosing platform settings

  10. Selezionare Avanti per passare alla pagina Rivedi e crea.Select Next to go to the Review + create page.

  11. Selezionare Crea per creare la restrizione.Select Create to create the restriction.

  12. La nuova restrizione viene creata con una priorità di livello immediatamente superiore a quello dell'impostazione predefinita.The new restriction is created with a priority just above the default. È possibile modificare la priorità.You can change the priority.

Creare una restrizione sul limite di dispositiviCreate a device limit restriction

  1. Accedere all'interfaccia di amministrazione di Microsoft Endpoint Manager > Dispositivi > Restrizioni registrazione > Crea restrizione > Restrizione sul limite di dispositivi.Sign in to the Microsoft Endpoint Manager admin center > Devices > Enrollment restrictions > Create restriction > Device limit restriction.
  2. Nella pagina Informazioni di base specificare un Nome e una Descrizione facoltativa.On the Basics page, give the restriction a Name and optional Description.
  3. Scegliere Avanti per passare alla pagina Limite di dispositivi.Choose Next to go to the Device limit page.
  4. Per Limite di dispositivi selezionare il numero massimo di dispositivi che un utente può registrare.For Device limit, select the maximum number of devices that a user can enroll. Acquisizione schermo per la scelta del limite di dispositiviScreen cap for choosing device limit
  5. Scegliere Avanti per passare alla pagina Assegnazioni.Choose Next to go to the Assignments page.
  6. Scegliere Selezionare i gruppi da includere e usare la casella di ricerca per trovare i gruppi da includere in questa restrizione.Choose Select groups to include and then use the search box to find groups that you want to include in this restriction. La restrizione si applica solo ai gruppi a cui è assegnata.The restriction applies only to groups to which it's assigned. La restrizione ha effetto solo se viene assegnata ad almeno un gruppo.If you don't assign a restriction to at least one group, it won't have any effect. Quindi scegliere Seleziona.Then choose Select. Acquisizione schermo per la selezione dei gruppiScreen cap for selecting groups
  7. Selezionare Avanti per passare alla pagina Rivedi e crea.Select Next to go to the Review + create page.
  8. Selezionare Crea per creare la restrizione.Select Create to create the restriction.
  9. La nuova restrizione viene creata con una priorità di livello immediatamente superiore a quello dell'impostazione predefinita.The new restriction is created with a priority just above the default. È possibile modificare la priorità.You can change the priority.

Durante le registrazioni BYOD viene visualizzata una notifica che informa gli utenti quando raggiungono il limite di dispositivi registrati.During BYOD enrollments, users see a notification that tells them when they've met their limit of enrolled devices. Ad esempio, in iOS:For example, on iOS:

notifica iOS per il limite di dispositivi

Importante

Le restrizioni sul limite di dispositivi non vengono applicate ai tipi di registrazione di Windows seguenti:Device limit restrictions don't apply for the following Windows enrollment types:

  • Registrazioni con co-gestioneCo-managed enrollments
  • Registrazioni di oggetti Criteri di gruppoGPO enrollments
  • Registrazioni aggiunte ad Azure Active DirectoryAzure Active Directory joined enrollments
  • Registrazioni in blocco aggiunte ad Azure Active DirectoryBulk Azure Active Directory joined enrollments
  • Registrazioni di AutoPilotAutopilot enrollments
  • Registrazioni di manager di registrazione dispositiviDevice Enrollment Manager enrollments

Le restrizioni sul limite di dispositivi non vengono applicate a questi tipi di registrazione perché sono considerati scenari di dispositivi condivisi.Device limit restrictions are not enforced for these enrollment types because they're considered shared device scenarios. È possibile impostare limiti rigidi per questi tipi di registrazione in Azure Active Directory.You can set hard limits for these enrollment types in Azure Active Directory.

Modificare le restrizioni di registrazioneChange enrollment restrictions

È possibile modificare le impostazioni relative alle restrizioni di registrazione tramite la procedura seguente.You can change the settings for an enrollment restriction by following the steps below. Queste restrizioni non influiscono sui dispositivi già registrati.These restrictions don't effect devices that have already been enrolled. I dispositivi registrati con l'agente del computer di Intune non possono essere bloccati con questa funzionalità.Devices enrolled with Intune PC agent can't be blocked with this feature.

  1. Accedere all'interfaccia di amministrazione di Microsoft Endpoint Manager > Dispositivi > Restrizioni registrazione > scegliere la restrizione da modificare > Proprietà.Sign in to the Microsoft Endpoint Manager admin center > Devices > Enrollment restrictions > choose the restriction that you want to change > Properties.
  2. Scegliere Modifica accanto alle impostazioni da modificare.Choose Edit next to the settings that you want to change.
  3. Nella pagina Modifica apportare le modifiche necessarie, passare alla pagina Verifica e salva e quindi scegliere Salva.On the Edit page, make the changes that you want and proceed to the Review + save page, then choose Save.

Blocco dei dispositivi Android personaliBlocking personal Android devices

  • Anche se si blocca la registrazione dei dispositivi dell'amministratore di dispositivi Android di proprietà personale, i dispositivi del profilo di lavoro Android Enterprise di proprietà personale possono ancora essere registrati.If you block personally owned Android device administrator devices from enrollment, personally owned Android Enterprise work profile devices can still enroll.
  • Per impostazione predefinita, le impostazioni dei dispositivi del profilo di lavoro Android Enterprise corrispondono alle impostazioni dei dispositivi dell'amministratore di dispositivi Android.By default, your Android Enterprise work profile devices settings are the same as your settings for your Android device administrator devices. Dopo la modifica delle impostazioni del profilo di lavoro Android Enterprise o dell'amministratore del dispositivo Android, questa corrispondenza andrà persa.After you change your Android Enterprise work profile or your Android device administrator settings, that's no longer the case.
  • Se si blocca la registrazione dei dispositivi del profilo di lavoro Android Enterprise personali, solo i dispositivi Android aziendali possono essere registrati con i profili di lavoro Android Enterprise.If you block personal Android Enterprise work profile enrollment, only corporate-owned Android devices can enroll with Android Enterprise work profiles.

Blocco dei dispositivi Windows personaliBlocking personal Windows devices

Se si blocca la registrazione dei dispositivi Windows personali, Intune verifica che ogni nuova richiesta di registrazione Windows sia stata autorizzata come registrazione aziendale.If you block personally owned Windows devices from enrollment, Intune checks to make sure that each new Windows enrollment request has been authorized as a corporate enrollment. Le registrazioni non autorizzate verranno bloccate.Unauthorized enrollments will be blocked.

I metodi seguenti si qualificano per essere autorizzati come registrazione aziendale Windows:The following methods qualify as being authorized as a Windows corporate enrollment:

Le registrazioni seguenti sono contrassegnate come aziendali da Intune,The following enrollments are marked as corporate by Intune. ma dal momento che non offrono all'amministratore di Intune il controllo per ogni dispositivo, vengono bloccate:But since they don't offer the Intune administrator per-device control, they'll be blocked:

Verranno bloccati anche i seguenti metodi di registrazione personale:The following personal enrollment methods will also be blocked:

* Questi elementi non verranno bloccati se la registrazione avviene con Autopilot.* These won't be blocked if registered with Autopilot.

Blocco dei dispositivi iOS/iPadOS personaliBlocking personal iOS/iPadOS devices

Per impostazione predefinita, Intune classifica i dispositivi iOS/iPadOS come dispositivi di proprietà personale.By default, Intune classifies iOS/iPadOS devices as personally-owned. Per essere classificato come di proprietà dell'azienda, un dispositivo iOS/iPadOS deve soddisfare una delle condizioni seguenti:To be classified as corporate-owned, an iOS/iPadOS device must fulfill one of the following conditions:

  • Deve essere registrato con un numero di serie o IMEI.Registered with a serial number or IMEI.
  • Deve essere registrato con la registrazione automatica dei dispositivi (in precedenza DEP, Device Enrollment Program)Enrolled by using Automated Device Enrollment (formerly Device Enrollment Program)

Modificare la priorità delle restrizioni di registrazioneChange enrollment restriction priority

La priorità viene usata se un utente appartiene a più gruppi a cui sono assegnate restrizioni.Priority is used when a user exists in multiple groups that are assigned restrictions. Gli utenti sono soggetti solo alla restrizione con priorità più alta assegnata a un gruppo di cui fanno parte.Users are subject only to the highest priority restriction assigned to a group that they are in. Si supponga ad esempio che Joe appartenga al gruppo A, a cui sono assegnate restrizioni con priorità 5, e anche al gruppo B, a cui sono assegnate restrizioni con priorità 2.For example, Joe is in group A assigned to priority 5 restrictions and also in group B assigned to priority 2 restrictions. Joe è soggetto solo alle restrizioni con priorità 2.Joe is subject only to the priority 2 restrictions.

Quando si crea una restrizione, questa viene aggiunta all'elenco al livello immediatamente superiore a quello dell'impostazione predefinita.When you create a restriction, it's added to the list just above the default.

La registrazione di dispositivi prevede restrizioni predefinite sia per il tipo che per il numero di dispositivi.Device enrollment includes default restrictions for both device type and device limit restrictions. Queste due restrizioni si applicano a tutti gli utenti, a meno che non vengano sostituite da restrizioni con priorità più alta.These two restrictions apply to all users unless they're overridden by higher-priority restrictions.

È possibile modificare la priorità di tutte le restrizioni non predefinite.You can change the priority of any non-default restriction.

  1. Accedere al portale di Azure.Sign in to the Azure portal.
  2. Selezionare Altri servizi, cercare Intune e quindi scegliere Intune.Select More Services, search for Intune, and then choose Intune.
  3. Selezionare Registrazione del dispositivo > Restrizioni registrazione.Select Device enrollment > Enrollment restrictions.
  4. Passare il puntatore del mouse sulla restrizione nell'elenco delle priorità.Hover over the restriction in the priority list.
  5. Usando i tre punti verticali, trascinare la priorità nella posizione voluta nell'elenco.Using the three vertical dots, drag the priority to the desired position in the list.