- Key Takeaways
- SÃ¥ fungerar Intune-arkitekturen
- Microsoft Intune-tjänsten
- Microsoft Access ID
- Enhetsregistrering och Windows Autopilot
- Mobil enhetshantering (MDM) och mobil applikationshantering (MAM)
- Intune Suite och Microsoft Cloud PKI
- Rapportering och Analytics
- Säkerhetsintegrationer: Defender för Endpoint, MTD och NAC
- Microsofts tunnel
- Microsoft Configuration Manager och samhantering
- Appar och appbutiker
- Windows-uppdateringar
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Bygg den PKI som din Intune-distribution är beroende av
Microsoft Intune-arkitekturen är den uppsättning molntjänster, identitetskomponenter och integrationspunkter som arbetar tillsammans för att hantera och säkra en organisations enheter och applikationer. Intune-tjänsten, Microsoft Entra ID, registreringstjänster och kopplingar till säkerhets-, uppdaterings- och certifikattjänster bildar en enda molnbaserad plattform för slutpunktshantering.
Microsoft Intune-arkitekturen består av den molnbaserade Intune-tjänsten, Microsoft Entra ID för identitet och villkorlig åtkomst, registreringstjänster som Windows Autopilot, två hanteringskanaler (MDM för enheter och MAM för applikationer) och integrationer med Microsoft Defender for Endpoint, Configuration Manager, Windows Autopatch och Microsoft Graph. Administratörer styr varje komponent från Microsoft Intune-administrationscentret.
Key Takeaways
- Microsoft Intune körs helt i Microsofts moln. Det finns inga lokala Intune-servrar, och varje åtgärd i administrationscentret stöds av ett Microsoft Graph API-anrop.
- Microsoft Entra ID tillhandahåller autentisering, gruppinriktning och villkorlig åtkomst. Intune rapporterar enhetskompatibilitet till Entra ID, som sedan tillåter eller blockerar åtkomst till företagsresurser.
- Intune hanterar Windows 10 och 11, macOS, iOS/iPadOS, Android, Linux (Ubuntu Desktop 24.04 och 26.04 LTS), tvOS, visionOS och ChromeOS-enheter från en konsol.
- Intune Suite lägger till fjärrhjälp, hantering av slutpunktsbehörigheter, avancerad analys, hantering av företagsappar och Microsoft Cloud PKI. Sedan den 1 juli 2026 inkluderar Microsoft 365 E5 hela Suiten och Microsoft 365 E3 inkluderar en delmängd.
- Certifikatbaserade funktioner som Wi-Fi, VPN och Windows Hello för företag är beroende av en PKI som Intune når via SCEP, PKCS eller Microsoft Cloud PKI.
SÃ¥ fungerar Intune-arkitekturen
Microsoft Intune är en molnbaserad tjänst: policyutvärdering, rapportering och appdistribution körs alla på Microsofts infrastruktur, och hanterade enheter checkar in via internet. Administratörer arbetar i Microsoft Intune-administrationscentret på intune.microsoft.com, och varje åtgärd i den konsolen körs som ett Microsoft Graph API-anrop, så allt en administratör kan klicka på kan också automatiseras via kod. Enligt Microsoft Learn (maj 2026) stöder Intune Windows, macOS, iOS/iPadOS, Android, Linux, tvOS och visionOS, och den hanterar ChromeOS-enheter via en anslutning till Googles administratörskonsol.
Arkitekturen är uppbyggd kring tre element: identiteterna som loggar in (Microsoft Entra ID), enheterna de loggar in från (hanteras via MDM) och apparna de arbetar i (hanteras via MAM). Alla andra komponenter antingen matar in signaler i den loopen eller agerar på dess utdata. I Intunes arkitektur är identitet kontrollplanet: varje hanteringsbeslut börjar och slutar med Microsoft Entra ID.
Microsoft Intune-tjänsten
Intune-tjänsten är policymotorn i centrum för arkitekturen. Den hanterar tre jobb: enhetskonfiguration (definierar inställningar och begränsningar per plattform), dataskydd (kontrollerar hur företagsdata nås, delas och tas bort) och apphantering (distribuerar program och deras konfigurationer). I Windows exponerar inställningskatalogen tusentals inställningar för konfigurationstjänstleverantörer (CSP) direkt, så de flesta policyer kräver inte längre anpassade OMA-URI-poster.

Microsoft Access ID
Microsoft Entra ID, som döptes om från Azure Active Directory 2023, är arkitekturens identitetslager. När en enhet registreras i Intune registreras den i Entra ID, och Intune rapporterar enhetens efterlevnadsstatus tillbaka till Entra ID. Principer för villkorlig åtkomst använder sedan den signalen: om en policy kräver att enheten markeras som kompatibel blockeras en icke-kompatibel enhet från e-post, Microsoft 365 och andra anslutna resurser. Intune förlitar sig också på Entra-säkerhetsgrupper för att rikta in sig på varje policy, profil och apptilldelning.
Enhetsregistrering och Windows Autopilot
Windows Autopilot etablerar nya Windows-enheter i ett affärsklart tillstånd utan avbildning, och det finns nu i två versioner. Klassisk Autopilot registrerar en enhet med dess hårdvaruhash före distribution och stöder användardrivna, självdistribuerande och förprovisionerade lägen, Microsoft Entra hybrid join och HoloLens 2. Windows Autopilot-enhetsförberedelse, allmänt tillgänglig sedan juni 2024, tar bort kravet på hårdvaruhash: användaren loggar in med Entra ID-inloggningsuppgifter under den färdiga upplevelsen, och Intune levererar policyer och appar vid registreringstillfället. Enhetsförberedelse stöder endast Microsoft Entra join. Apple-enheter registreras via Apple Business Manager med automatiserad enhetsregistrering och Android-enheter registreras via Android Enterprise.
Mobil enhetshantering (MDM) och mobil applikationshantering (MAM)
Intune hanterar slutpunkter via två kanaler: MDM styr hela enheten, medan MAM skyddar företagsdata i specifika appar utan att enheten behöver registreras. De två kanalerna kan köras tillsammans på samma enhet.
| Attribut | MDM | MAM |
|---|---|---|
| Omfattning | Hela enheten: inställningar, säkerhetsbaslinjer, appar, uppdateringar | Företagsappar och data i dem |
| inskrivning | Enheten registreras i Intune | Ingen enhetsregistrering krävs |
| Typisk användning | Företagsägd hårdvara | BYOD- och entreprenörsenheter |
| Nyckelkontroller | Efterlevnadspolicyer, konfigurationsprofiler, fjärråtgärder | Appskyddspolicyer, appkonfiguration |
| Borttagning av data | Fullständig eller selektiv radering av enheten | Selektiv radering av endast företagsappdata |
Intune Suite och Microsoft Cloud PKI
Microsoft Intune Suite är den avancerade funktionsnivån som ligger utöver bastjänsten (Intune Plan 1). Den inkluderar fjärrhjälp för säkra helpdesk-sessioner, Endpoint Privilege Management för att höja upp godkända uppgifter utan att ge permanenta lokala administratörsrättigheter, avancerad analys, Enterprise App Management med en katalog med mer än 1 000 förpaketerade applikationer, Microsoft Cloud PKI, Microsoft Tunnel för MAM, firmware-uppdateringar via luften för stödda Zebra Android-enheter och specialiserad enhetshantering för AR/VR-headset och mötesrumsenheter.
Sedan den 1 juli 2026 inkluderar Microsoft hela Suite i Microsoft 365 E5 och lägger till fjärrhjälp, avancerad analys och Intune Plan 2-funktioner i Microsoft 365 E3, med utrullning till berättigade hyresgäster som slutförs senast den 1 augusti 2026.
Microsoft Cloud PKI förtjänar särskild uppmärksamhet. Det är en hanterad certifikatutfärdartjänst som utfärdar, förnyar och återkallar certifikat för Intune-hanterade enheter utan lokal CA-infrastruktur. Organisationer som har en lokal Microsoft CA ansluter den till Intune via Certificate Connector, som levererar certifikat via SCEP- eller PKCS-profiler. Oavsett vilket förblir certifikaten grunden för Wi-Fi- och VPN-autentisering och för lösenordsfri inloggning med Windows Hello för företag.
Rapportering och Analytics
Tre komponenter hanterar rapportering. Endpoint Analytics bedömer startprestanda, applikationstillförlitlighet och beredskap för arbete var som helst, så att IT kan åtgärda enhetsproblem innan användare öppnar helpdesk-ärenden. Intune Data Warehouse exponerar historisk Intune-data via ett OData API för verktyg som Power BI; Microsoft omstrukturerar det i mitten av 2026, en förändring som återställer lagrad historik till cirka 30 dagar och pensionerar Power BI beta-anslutningen till förmån för OData-flödet. Log Analytics-integrering dirigerar Intune-gransknings- och driftsloggar till en Azure Monitor Log Analytics-arbetsyta för långsiktig lagring och anpassade frågor.
Säkerhetsintegrationer: Defender för Endpoint, MTD och NAC
Intune matar risksignaler från säkerhetsverktyg med sina beslut om efterlevnad och villkorlig åtkomst. Microsoft Defender for Endpoint fungerar som den inbyggda Mobile Threat Defense (MTD)-partnern: den rapporterar en maskinriskpoäng som efterlevnadspolicyer utvärderar, och Intune kan distribuera och hantera Defenders säkerhetsinställningar på hanterade och ohanterade enheter. Tredjepartsleverantörer av MTD ansluter via Mobile Threat Defense-anslutningen och matar hotdata med i samma efterlevnadsutvärdering. Partnerlösningar för Network Access Control (NAC) kontrollerar en enhets registrerings- och efterlevnadsstatus hos Intune innan den släpps in i nätverket, och de omdirigerar oregistrerade eller icke-kompatibla enheter till åtgärd.
Microsofts tunnel
Microsoft Tunnel är Intunes VPN-gateway. Den körs i en Linux-baserad container, lokalt eller i molnet, och ger iOS/iPadOS- och Android Enterprise-enheter åtkomst till lokala resurser med modern autentisering och villkorlig åtkomst. En enhet som inte är kompatibel blockeras från både VPN-servern och det interna nätverket. Microsoft Tunnel för MAM, en av Intune Plan 2-funktionerna, utökar samma VPN per app till iOS- och Android-enheter som inte är registrerade i Intune.
Microsoft Configuration Manager och samhantering
Microsoft Configuration Manager är fortfarande Microsofts lokala hanteringsplattform för Windows, och samhantering kopplar den till Intune. En enhet med Windows 10 eller senare kan hanteras av båda verktygen samtidigt, där individuella arbetsbelastningar som efterlevnadspolicyer, uppdateringspolicyer och appdistribution flyttas till Intune en i taget. Detta låter en organisation övergå till molnhantering i sin egen takt samtidigt som sin investering i Configuration Manager bibehålls.
Appar och appbutiker
Intune distribuerar och hanterar applikationer på alla plattformar som stöds: Win32- och MSIX-paket och Microsoft Store-appar på Windows, PKG- och DMG-installationsprogram på macOS, och butiks- eller affärsappar på iOS/iPadOS och Android. Användare autentiserar sig mot dessa appar med sin Entra ID-identitet, och appkonfigurations- och skyddspolicyer följer appen snarare än enheten. Enterprise App Management, en del av Intune Suite, lägger till en kuraterad katalog med förpaketerade tredjepartsapplikationer med hanterade uppdateringar.
Windows-uppdateringar
Intune hanterar Windows-uppdateringar via klientpolicyer för Windows Update och tjänsten Windows Autopatch. Microsoft döpte om Windows Update för företag till klientpolicyer för Windows Update i april 2025 och integrerade sin distributionstjänst i Windows Autopatch, vilket automatiserar uppdateringar för Windows, Microsoft 365 Apps for enterprise, Microsoft Edge och Microsoft Teams. Sedan juni 2026 är Intune den obligatoriska hanteringsvägen för dessa uppdateringspolicyer. Hotpatch-uppdateringar, som aktiveras som standard från och med säkerhetsuppdateringen från maj 2026, installerar säkerhetskorrigeringar på berättigade Windows 11 24H2 x64-enheter utan omstart under åtta månader om året.
Hur krypteringskonsulting hjälper
Encryption Consultings PKI-tjänster designar och driver den certifikatinfrastruktur som Intunes certifikatbaserade funktioner är beroende av, inklusive Microsoft PKI-integration med Intune för SCEP- och PKCS-certifikatdistribution och Windows Hello for Business-implementering för lösenordsfri inloggning. Organisationer som föredrar hanterad PKI framför att köra sin egen CA kan använda PKI-as-a-Service , och CertSecure Manager automatiserar certifikatidentifiering, förnyelse och återkallelse i hela kedjan. Stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.
Vanliga frågor om partihandel med mat och dryck
Vilka är huvudkomponenterna i Microsoft Intune-arkitekturen?
Huvudkomponenterna är den molnbaserade Intune-tjänsten, Microsoft Entra ID för identitet och villkorlig åtkomst, registreringstjänster som Windows Autopilot och Apple Business Manager, MDM- och MAM-hanteringskanalerna, Intune Suite-funktionerna och integrationer med Microsoft Defender for Endpoint, Configuration Manager, Windows Autopatch, Microsoft Tunnel och Microsoft Graph API. Administratörer styr alla dessa från Microsoft Intune-administrationscentret.
Kräver Microsoft Intune lokal infrastruktur?
Nej. Intune körs helt i Microsofts moln. Valfria lokala komponenter finns för specifika scenarier: Certificate Connector för Microsoft Intune levererar SCEP- och PKCS-certifikat från en lokal certifikatutfärdare, Intune Connector för Active Directory stöder Microsoft Entra hybrid join under Autopilot och Microsoft Tunnel Gateway körs på en Linux-server som organisationen är värd för.
Vad är skillnaden mellan MDM och MAM i Microsoft Intune?
Mobile Device Management (MDM) registrerar och hanterar hela enheten, inklusive inställningar, efterlevnad, uppdateringar och fjärrrensning, och anpassar sig till företagsägd hårdvara. Mobile Application Management (MAM) skyddar företagsdata i specifika appar utan att enheten behöver registreras, vilket passar BYOD-scenarier. MAM stöder selektiv rensning, så arbetsdata kan tas bort medan personligt innehåll förblir orört. De två kanalerna kan köras tillsammans på samma enhet.
Vad ingår i Microsoft Intune Suite?
Intune Suite inkluderar fjärrhjälp, hantering av slutpunktsprivilegier, avancerad analys, hantering av företagsappar, Microsoft Cloud PKI, Microsoft Tunnel för MAM, uppdateringar av firmware via luften för stödda Zebra Android-enheter och hantering av specialiserade enheter. Sedan den 1 juli 2026 inkluderar Microsoft 365 E5 hela Suite, och Microsoft 365 E3 inkluderar fjärrhjälp, avancerad analys och Intune Plan 2-funktioner.
Hur utfärdar Microsoft Intune certifikat till enheter?
Intune levererar certifikat via certifikatprofiler. SCEP- och PKCS-profiler utfärdar certifikat från en lokal certifikatutfärdare via Certificate Connector för Microsoft Intune, medan Microsoft Cloud PKI utfärdar dem från en hanterad molncertifikatutfärdare. Enheter använder sedan dessa certifikat för Wi-Fi- och VPN-autentisering och för lösenordsfri inloggning med Windows Hello för företag.
Bygg den PKI som din Intune-distribution är beroende av
Intune kan leverera certifikat till alla enheter du hanterar, men det kan inte utforma CA-hierarkin bakom dem. Utforska PKI-tjänster eller läs den andra artikeln om de viktigaste funktionerna i Microsoft Intune för att se hur dessa komponenter visas i den dagliga administrationen.
- Key Takeaways
- SÃ¥ fungerar Intune-arkitekturen
- Microsoft Intune-tjänsten
- Microsoft Access ID
- Enhetsregistrering och Windows Autopilot
- Mobil enhetshantering (MDM) och mobil applikationshantering (MAM)
- Intune Suite och Microsoft Cloud PKI
- Rapportering och Analytics
- Säkerhetsintegrationer: Defender för Endpoint, MTD och NAC
- Microsofts tunnel
- Microsoft Configuration Manager och samhantering
- Appar och appbutiker
- Windows-uppdateringar
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Bygg den PKI som din Intune-distribution är beroende av
