在 Microsoft Intune 中指派使用者和裝置設定檔

您可以建立設定檔,而且它會包含您所輸入的所有設定。 下一個步驟是將設定檔部署或「指派」至您的使用者或裝置群組。 獲指派時,使用者和裝置會收到您的設定檔,並套用您所輸入的設定。

本文說明如何指派設定檔,並包含有關在設定檔上使用範圍標籤的一些資訊。

注意

當設定檔已移除或不再指派給裝置時,可能會發生不同的情況,視設定檔中的設定而定。 這些設定是以 CSP 為基礎,而每個 CSP 可以不同的方式來處理設定檔移除。 例如,設定可能會維持現有的值,而不會還原回預設值。 此行為是由作業系統中的每個 CSP 所控制。 如需 Windows CSP 的清單,請參閱設定服務提供者 (CSP) 參考 (部分機器翻譯)。

若要將設定變更為不同的值,請建立新的設定檔,將設定設為 [未設定],然後指派設定檔。 套用至裝置之後,使用者應該可以控制將設定變更為其慣用的值。

進行這些設定時,建議您部署到試驗群組。 如需更多 Intune 首度發行建議,請參閱建立首度發行計畫

開始之前

確保您具備指派設定檔的正確角色。 如需詳細資訊,請參閱使用 Microsoft Intune 的角色型存取控制 (RBAC)

指派裝置設定檔

  1. 登入 Microsoft Endpoint Manager 系統管理中心

  2. 選取 [裝置] > [組態設定檔]。 隨即列出所有設定檔。

  3. 選取您想要指派的設定檔 > [屬性] > [指派] > [編輯]:

    在 Microsoft Intune 和端點管理員中選取指派以將設定檔部署給使用者和群組

  4. 選取 [包含的群組] 或 [排除的群組],然後選擇 [選取要納入的群組]。 當您選取群組時,會選擇 Azure AD 群組。 若要選取多個群組,請按住 Ctrl 鍵,然後選取您的群組。

    在 Microsoft Intune 和端點管理員中指派或部署設定檔時包含或排除使用者和群組。

  5. 選取 [檢閱並儲存]。 此步驟不會指派您的設定檔。

  6. 選取 [儲存]。 當您儲存時,系統便會指派您的設定檔。 當裝置向 Intune 服務簽入時,您的群組將會接收到您的設定檔設定。

使用範圍標籤或適用性規則

當您建立或更新設定檔時,也可以將範圍標籤與適用性規則新增到設定檔。

範圍標籤 是將設定檔篩選到特定群組 (例如 US-NC IT TeamJohnGlenn_ITDepartment) 的絕佳方式。 如需詳細資訊,請參閱針對分散式 IT 使用 RBAC 和範圍標籤

在 Windows 10 裝置上,您可以新增 適用性規則,讓設定檔僅適用於特定 OS 版本或特定 Windows 版本。 適用性規則提供更多資訊。

使用者群組與裝置群組的比較

許多使用者會詢問何時使用使用者群組,以及何時使用裝置群組。 答案取決於您的目標。 以下是一些入門指南。

裝置群組

如果您想要在裝置上套用設定 (不論登入者為何),請將設定檔指派給裝置群組。 套用至裝置群組的設定一律會與裝置 (而不是使用者) 搭配使用。

例如:

  • 裝置群組適用於管理沒有專用使用者的裝置。 例如,您擁有列印票證的裝置、掃描清查的裝置、由輪班工人共用的裝置、指派給特定倉儲的裝置等等。 將這些裝置放在裝置群組中,並將設定檔指派給此裝置群組。

  • 您會建立裝置韌體設定介面 (DFCI) Intune 設定檔,以更新 BIOS 中的設定。 例如,您可以將此設定檔設定為停用裝置攝影機,或鎖定開機選項,以防止使用者啟動另一個 OS。 此設定檔是指派給裝置群組的好情節。

  • 在某些特定的 Windows 裝置上,無論誰使用該裝置,您始終都希望控制一些 Microsoft Edge 設定。 例如,您想要封鎖所有下載、將所有 cookie 限制在目前的瀏覽工作階段,並刪除瀏覽歷程記錄。 針對此情節,請將這些特定 Windows 裝置放在裝置群組中。 然後,在 Intune 中建立系統管理範本、新增這些裝置設定,然後將此設定檔指派給裝置群組。

總而言之,如不在意誰在裝置上登入或是否有人登入時,請使用裝置群組。 您希望您的設定一律在裝置上。

使用者群組

套用至使用者群組的設定檔設定一律會與使用者一起使用,並且在登入其許多裝置時,與使用者一起使用。 使用者通常擁有許多裝置,例如工作用的 Surface Pro 與個人的 iOS/iPadOS 裝置。 而且,使用者也可以從這些裝置存取電子郵件和其他組織資源。

如果使用者在相同的平臺上有多個裝置,您可以在群組指派上使用 篩選器 。 例如,使用者有個人的 iOS/iPadOS 裝置,以及組織擁有的 iOS/iPadOS。 當您為該使用者指派原則時,您可以將使用者 篩選 成隻以組織擁有的裝置為目標。

遵循此一般規則:如果是屬於使用者的功能,例如電子郵件或使用者憑證,請指派給使用者群組。

例如:

  • 您想要為所有使用者的所有裝置上放置一個 [技術支援中心] 圖示。 在此情節中,請將這些使用者放在使用者群組中,並將您的 [技術支援中心] 圖示設定檔指派給這個使用者群組。

  • 使用者收到新的組織擁有的裝置。 使用者使用其網域帳戶登入裝置。 裝置會自動在 Azure AD 中註冊,並自動由 Intune 管理。 此設定檔是指派給使用者群組的好情節。

  • 每當使用者登入裝置時,您會想要控制應用程式 (例如 OneDrive 或 Office) 中的功能。 在此情節中,請將您的 OneDrive 或 Office 設定檔設定指派給使用者群組。

    例如,您想要封鎖 Office 應用程式中不受信任的 ActiveX 控制項。 您可以在 Intune 中建立系統管理範本、進行這項設定,然後將此設定檔指派給使用者群組。

總而言之,當您希望設定和規則一律與使用者一起使用時 (無論他們使用什麼裝置),請使用使用者群組。

從設定檔指派排除群組

Intune 裝置組態設定檔可讓您從設定檔指派包含與排除群組。

最佳做法:

  • 特別針對您的使用者群組建立並指派設定檔。 使用 篩選器 來包含或排除這些使用者的裝置。
  • 特別針對您的裝置群組建立並指派不同的設定檔。

如需群組的詳細資訊,請參閱新增群組來組織使用者與裝置

基礎

當您指派原則和設定檔時,請套用下列一般原則:

  • 內含的群組排除的群組 視為將接收您原則的使用者和裝置的起點。 Azure AD 群組是限制群組,因此請盡可能使用最小的群組範圍。 使用 篩選準則 來限制或精簡您的原則指派。

  • 指派的 Azure AD 群組(也稱為靜態群組)可以新增至包含的群組或排除的群組。

    如果裝置已在 Azure AD 中預先註冊,您通常會以靜態方式將裝置指派至 Azure AD 群組,例如 Windows Autopilot。 或者,如果您想要結合裝置以進行一次性的特定部署。 否則,以靜態方式將裝置指派至 Azure AD 群組可能並不實用。

  • 可以將動態 Azure AD 使用者群組新增至包含的群組或排除的群組。

  • 可以將動態 Azure AD 裝置群組新增至包含的群組。 但是,擴展動態群組成員資格時可能會有延遲。 在延遲的情況下,請使用 篩選器 來鎖定特定的裝置,並將您的原則指派給使用者群組。

    例如,您想要在裝置註冊後立即指派給裝置的原則。 在這種延遲的情況下,請建立 篩選器 ,將目標設為您想要的裝置,並將此篩選準則指派給使用者群組。 不要指派給裝置群組。

    在無使用者案例中,建立 篩選器 以您想要的裝置為目標,並將具有篩選的原則指派給「所有裝置」群組。

  • 避免將動態 Azure AD 裝置群組新增至排除的群組。 註冊時動態裝置群組計算中的延遲可能會導致非預期的結果。 例如,可能會在已排除的群組成員資格填入之前,部署不需要的應用程式和原則。

支援矩陣

使用下列矩陣以瞭解排除群組的支援:

  • ✔️:支援
  • ❌:不支援
  • ❕:部分支援

在設定檔指派中包含或排除群組的支援選項

狀況 支援
1 ❕部分支援

支援將原則指派給動態裝置群組,同時排除另一個動態裝置群組。 但是,不建議在區分延遲的情況下使用。 排除群組成員資格計算的任何延遲都會導致將原則提供給裝置。 在此案例中,我們建議使用 篩選 (而非動態裝置群組)來排除裝置。

例如,您有指派給 所有裝置 的裝置原則。 稍後,您會要求新的行銷裝置不會收到此原則。 因此,您可以根據屬性 () 來建立名為「 行銷裝置 」的動態裝置群組 enrollmentProfilename device.enrollmentProfileName -eq "Marketing_devices" 。 在原則中,您會將 行銷裝置 動態群組新增為排除的群組。

新的行銷裝置會在 Intune 中第一次註冊,並建立新的 Azure AD 裝置物件。 動態群組進程會將裝置放入「 行銷裝置 」群組中,可能會有延遲的計算。 同時,裝置會在 Intune 中註冊,並開始接收所有適用的原則。 Intune 原則可能會在裝置放入排除群組之前進行部署。 此行為會導致不想要的原則 (或應用程式) 部署到 行銷裝置 群組。

因此,不建議在延遲的機密案例中使用動態裝置群組進行排除。 相反地,請使用 篩選準則
2 支援✔️

支援在排除靜態裝置群組時,將原則指派給動態裝置群組。
3 ❌ 未支援

將原則指派給動態裝置群組,同時排除使用者群組 (不支援動態和靜態) 。 Intune 不會評估使用者對裝置群組的關聯性,而且將不會排除內含使用者的裝置。
4 ❌ 未支援

不支援動態和靜態) (將原則指派給動態裝置群組和排除使用者群組。 Intune 不會評估使用者對裝置群組的關聯性,而且將不會排除內含使用者的裝置。
5 ❌ 未支援

支援在排除動態裝置群組時,將原則指派給靜態裝置群組。 但是,不建議在區分延遲的情況下使用。 排除群組成員資格計算的任何延遲都會導致將原則提供給裝置。 在此案例中,我們建議使用 篩選 (而非動態裝置群組)來排除裝置。
6 支援✔️

支援將原則指派給靜態裝置群組,並排除不同的靜態裝置群組。
7 ❌ 未支援

將原則指派給靜態裝置群組,並排除使用者群組 (不支援動態和靜態) 。 Intune 不會評估使用者對裝置群組的關聯性,而且將不會排除內含使用者的裝置。
8 ❌ 未支援

將原則指派給靜態裝置群組,並排除使用者群組 (不支援動態和靜態) 。 Intune 不會評估使用者對裝置群組的關聯性,而且將不會排除內含使用者的裝置。
9 ❌ 未支援

將原則指派給動態使用者群組,並排除裝置群組 (不支援動態和靜態) 。
10 ❌ 未支援

將原則指派給動態使用者群組,並排除裝置群組 (不支援動態和靜態) 。
11 支援✔️

將原則指派給動態使用者群組,同時排除其他使用者群組 (同時支援動態和靜態) 。
12 支援✔️

將原則指派給動態使用者群組,同時排除其他使用者群組 (同時支援動態和靜態) 。
13 ❌ 未支援

將原則指派給靜態使用者群組,同時排除裝置群組 (不支援動態和靜態) 。
14 ❌ 未支援

將原則指派給靜態使用者群組,同時排除裝置群組 (不支援動態和靜態) 。
15 支援✔️

將原則指派給靜態使用者群組,同時排除其他使用者群組 (同時支援動態和靜態) 。
16 支援✔️

將原則指派給靜態使用者群組,同時排除其他使用者群組 (同時支援動態和靜態) 。

後續步驟

如需有關監視設定檔以及執行設定檔之裝置的指引,請參閱監視裝置設定檔