Microsoft Intune безопасно управляет удостоверениями, приложениями и устройствами

Так как организации поддерживают гибридных и удаленных сотрудников, они сталкиваются с проблемой управления различными устройствами, которые обращаются к ресурсам организации. Сотрудники и учащиеся должны сотрудничать, работать из любого места, а также безопасно получать доступ к этим ресурсам и подключаться к ним. Администраторам необходимо защищать данные организации, управлять доступом конечных пользователей и поддерживать пользователей, где бы они ни работали.

✅Для решения этих задач и задач используйте Microsoft Intune.

Microsoft Intune — это облачное решение для управления конечными точками. Он управляет доступом пользователей к ресурсам организации и упрощает управление приложениями и устройствами на различных устройствах, включая мобильные устройства, настольные компьютеры и виртуальные конечные точки.

Схема, показывая функции и преимущества Microsoft Intune.

Вы можете защитить доступ и данные на принадлежащих организации и личных устройствах пользователей. Кроме того, Intune имеет функции соответствия требованиям и отчетности, поддерживающие модель безопасности "Никому не доверяй".

В этой статье перечислены некоторые функции и преимущества Microsoft Intune.

Совет

Основные функции и преимущества

Ниже перечислены некоторые ключевые функции и преимущества Intune:

Управление пользователями и устройствами

С помощью Intune вы можете управлять устройствами, принадлежащими вашей организации, и устройствами, принадлежащими конечным пользователям. Microsoft Intune поддерживает Android, Android Open Source Project (AOSP), iOS/iPadOS, Linux Ubuntu Desktop, macOS и клиентские устройства Windows. С помощью Intune эти устройства можно использовать для безопасного доступа к ресурсам организации с помощью создаваемых вами политик.

Дополнительные сведения см. в статьях:

Примечание.

При управлении локальной средой Windows Server можно использовать Configuration Manager.

Упрощение управления приложениями

Intune имеет встроенный интерфейс приложения, включая развертывание, обновление и удаление приложений. Варианты действий:

  • Подключение и распространение приложений из частных магазинов приложений.
  • Включите приложения Microsoft 365, включая Microsoft Teams.
  • Развертывание приложений Win32 и бизнес-приложений (LOB).
  • Create политики защиты приложений, защищающие данные в приложении.
  • Управление доступом к приложениям & их данным.

Дополнительные сведения см. в статье Управление приложениями с помощью Microsoft Intune.

Автоматизация развертывания политик

Вы можете создавать политики для приложений, безопасности, конфигурации устройств, соответствия требованиям, условного доступа и многого другого. Когда политики будут готовы, эти политики можно развернуть в группах пользователей и устройствах. Для получения этих политик устройствам требуется только доступ к Интернету.

Использование функций самообслуживания

Сотрудники и учащиеся могут использовать приложение и веб-сайт Корпоративный портал для сброса ПИН-кода или пароля, установки приложений, присоединения к группам и многого другого. Вы можете настроить Корпоративный портал, чтобы сократить количество обращений в службу поддержки.

Дополнительные сведения см. в разделе Настройка приложений Корпоративный портал Intune, веб-сайта Корпоративный портал и приложения Intune.

Интеграция с мобильной защитой от угроз

Intune интегрируется со службами Microsoft Defender для конечной точки и сторонних партнеров. В этих службах основное внимание уделяется безопасности конечных точек. Вы можете создавать политики, которые реагируют на угрозы, анализировать риски в режиме реального времени и автоматизировать исправление.

Дополнительные сведения см. в статье Интеграция Mobile Threat Defense с Intune.

Использование веб-центра администрирования

Центр администрирования Intune сосредоточен на управлении конечными точками, включая отчеты на основе данных. Администраторы могут войти в Центр администрирования с любого устройства с доступом к Интернету.

Дополнительные сведения см. в статье Пошаговое руководство по центру администрирования Intune. Чтобы войти в Центр администрирования, перейдите в центр администрирования Microsoft Intune.

Этот центр администрирования использует REST API Microsoft Graph для программного доступа к службе Intune. Каждое действие в Центре администрирования является вызовом Microsoft Graph. Если вы не знакомы с Graph и хотите узнать больше, перейдите к статье Интеграция Graph с Microsoft Intune.

Расширенное управление конечными точками и безопасность

Microsoft Intune Suite предлагает различные функции, такие как Удаленная помощь, управление привилегиями конечных точек, Microsoft Tunnel для MAM и многое другое.

Дополнительные сведения см. в статье Функции надстройки Intune Suite.

Совет

Выполните учебный модуль, чтобы узнать, как воспользоваться преимуществами современного управления конечными точками с помощью Microsoft Intune.

Интеграция с другими службами и приложениями Майкрософт

Microsoft Intune интегрируется с другими продуктами и службами Майкрософт, которые ориентированы на управление конечными точками, в том числе:

Интеграция со сторонними партнерскими устройствами и приложениями

Центр администрирования Intune упрощает подключение к различным партнерским службам, в том числе:

С помощью этих служб Intune:

  • Предоставляет администраторам упрощенный доступ к службам приложений сторонних партнеров.
  • Может управлять сотнями сторонних партнерских приложений.
  • Поддерживает приложения общедоступного розничного магазина, бизнес-приложения (LOB), частные приложения, недоступные в общедоступном магазине, пользовательские приложения и многое другое.

Дополнительные требования к платформе для регистрации устройств сторонних партнеров в Intune см. по следующим причинам:

Регистрация в управлении устройствами, управление приложениями или и то, и другое

✅Устройства, принадлежащие организации, регистрируются в Intune для управления мобильными устройствами (MDM). MDM ориентирована на устройства, поэтому функции устройств настраиваются в зависимости от того, кому они нужны. Например, вы можете настроить устройство так, чтобы разрешить доступ к Wi-Fi, но только в том случае, если вошедшего пользователя является учетной записью организации.

В Intune вы создаете политики, которые настраивают функции & параметры и обеспечивают защиту & безопасности. Команда администраторов полностью управляет устройствами, включая удостоверения пользователей, которые выполняют вход, установленные приложения и данные, к которым обращается доступ.

При регистрации устройств вы можете развернуть политики во время регистрации. После завершения регистрации устройство будет готово к использованию.

✅Для личных устройств в сценариях использования собственных устройств (BYOD) можно использовать Intune для управления мобильными приложениями (MAM). MAM ориентирован на пользователей, поэтому данные приложения защищены независимо от устройства, используемого для доступа к этим данным. Основное внимание уделяется приложениям, включая безопасный доступ к приложениям и защиту данных в приложениях.

С помощью MAM вы можете:

  • Публикация мобильных приложений для пользователей.
  • Настройка приложений и автоматическое обновление приложений.
  • Просмотр отчетов о данных, посвященных инвентаризации приложений и их использованию.

✅ Вы также можете использовать MDM и MAM вместе. Если ваши устройства зарегистрированы и есть приложения, которым требуется дополнительная безопасность, вы также можете использовать политики защиты приложений MAM.

Дополнительные сведения см. в статьях:

Защита данных на любом устройстве

С помощью Intune можно защитить данные на управляемых устройствах (зарегистрированных в Intune) и на неуправляемых устройствах (не зарегистрированных в Intune). Intune могут изолировать данные организации от персональных данных. Идея заключается в том, чтобы защитить сведения о компании с помощью политик, которые вы настраиваете и развертываете.

Для устройств, принадлежащих организации, требуется полный контроль над устройствами, особенно безопасность. Когда устройства регистрируются, они получают ваши правила и параметры безопасности.

На устройствах, зарегистрированных в Intune, вы можете:

  • Create и развертывание политик, которые настраивают параметры безопасности, устанавливают требования к паролям, развертывают сертификаты и т. д.
  • Используйте мобильные службы защиты от угроз для сканирования устройств, обнаружения угроз и устранения угроз.
  • Просматривайте данные и отчеты, которые измеряют соответствие параметрам безопасности и правилам.
  • Используйте условный доступ, чтобы разрешить доступ к ресурсам, приложениям и данным организации только управляемым и соответствующим устройствам.
  • Удалите данные организации в случае потери или кражи устройства.

Для личных устройств пользователи могут не захотеть, чтобы их ИТ-администраторы имели полный контроль. Чтобы обеспечить поддержку гибридной рабочей среды, предоставьте пользователям варианты. Например, пользователи регистрируют свои устройства, если им нужен полный доступ к ресурсам организации. Или, если эти пользователи хотят получить доступ только к Outlook или Microsoft Teams, используйте политики защиты приложений, требующие многофакторной проверки подлинности (MFA).

На устройствах, использующих управление приложениями, можно:

  • Используйте мобильные службы защиты от угроз для защиты данных приложений. Служба может сканировать устройства, обнаруживать угрозы и оценивать риски.
  • Запретить копирование и вставку данных организации в личные приложения.
  • Используйте политики защиты приложений в приложениях и на неуправляемых устройствах, зарегистрированных в стороннем или партнерском MDM.
  • Используйте условный доступ, чтобы ограничить приложения, которые могут получать доступ к электронной почте и файлам организации.
  • Удалите данные организации в приложениях.

Дополнительные сведения см. в статьях:

Упрощение доступа

Intune помогает организациям поддерживать сотрудников, которые могут работать из любого места. Существуют функции, которые можно настроить, которые позволяют пользователям подключаться к организации, где бы они ни находились.

В этом разделе содержатся некоторые общие функции, которые можно настроить в Intune.

Использование Windows Hello для бизнеса вместо паролей

Windows Hello для бизнеса помогает защититься от фишинговых атак и других угроз безопасности. Это также помогает пользователям быстрее и проще выполнять вход в свои устройства и приложения.

Windows Hello для бизнеса заменяет пароли ПИН-кодом или биометрическими данными, например отпечатками пальцев или распознаванием лиц. Эти биометрические данные хранятся локально на устройствах и никогда не отправляются на внешние устройства или серверы.

Дополнительные сведения см. в статьях:

Create VPN-подключение для удаленных пользователей

Политики VPN предоставляют пользователям безопасный удаленный доступ к сети организации.

С помощью общих партнеров VPN-подключений, включая Check Point, Cisco, Microsoft Tunnel, NetMotion, Pulse Secure и т. д., вы можете создать политику VPN с параметрами сети. Когда политика будет готова, вы развернете ее для пользователей и устройств, которым необходимо удаленно подключиться к сети.

В политике VPN можно использовать сертификаты для проверки подлинности VPN-подключения. При использовании сертификатов пользователям не нужно вводить имена пользователей и пароли.

Дополнительные сведения см. в статьях:

Create подключение Wi-Fi для локальных пользователей

Для пользователей, которым необходимо подключиться к локальной сети организации, можно создать политику Wi-Fi с параметрами сети. Вы можете подключиться к определенному SSID, выбрать метод проверки подлинности, использовать прокси-сервер и многое другое. Вы также можете настроить политику для автоматического подключения к Wi-Fi, когда устройство находится в зоне действия.

В политике Wi-Fi можно использовать сертификаты для проверки подлинности подключения Wi-Fi. При использовании сертификатов пользователям не нужно вводить имена пользователей и пароли.

Когда политика будет готова, вы развернете ее для локальных пользователей и устройств, которым необходимо подключиться к локальной сети.

Дополнительные сведения см. в статьях:

Включение единого входа в приложениях и службах

При включении единого входа пользователи могут автоматически входить в приложения и службы с помощью учетной записи Microsoft Entra организации, включая некоторые мобильные партнерские приложения для защиты от угроз.

Это означает следующее: