- Key Takeaways
- Intune-resan: Från Windows Intune till molnbaserad hantering
- Vilka är de olika designmodellerna i Microsoft Intune?
- Jämförelse mellan Intune-designmodeller
- Hur man väljer rätt Intune-designmodell
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Designa din Intune- och PKI-integration
Microsoft Intune-designmodeller är de arkitektoniska mönstren för att distribuera Intune: molnbaserade, där enheter ansluter till Microsoft Entra ID och Intune är den enda hanteringsmyndigheten, och hybrid, där Intune delar hanteringsarbetsbelastningar med Microsoft Configuration Manager genom samhantering.
Microsoft Intune stöder två primära designmodeller. I den molnbaserade modellen ansluter enheter till Microsoft Entra ID och Intune hanterar alla hanteringsarbetsbelastningar. I hybridmodellen, känd som samhantering, hanterar Intune och Microsoft Configuration Manager samma Windows-enheter, och varje arbetsbelastning tilldelas ett av de två verktygen.
Key Takeaways
- Microsoft Intune erbjuder två primära designmodeller: molnbaserade, där Intune är den enda hanteringsmyndigheten, och hybrid, där Intune samhanterar Windows-enheter med Microsoft Configuration Manager.
- Äldre hybrid-MDM, som kopplade en Intune-prenumeration till Configuration Manager, togs ur bruk den 1 september 2019 och är inte samma sak som samhantering.
- Samhantering kom med Configuration Manager version 1710 i november 2017 och flyttar arbetsbelastningar som efterlevnadspolicyer, Windows Update och klientappar till Intune en i taget.
- Tenant Attach, som lades till i Configuration Manager version 2002 i april 2020, laddar upp Configuration Manager-enheter till Intune administratörscenter utan att flytta några arbetsbelastningar.
- Microsoft rekommenderar den molnbaserade modellen för nya distributioner; Windows Autopilot etablerar nya enheter direkt i Intune utan avbildning.
Intune-resan: Från Windows Intune till molnbaserad hantering
Microsoft Intune började som Windows Intune, släpptes i beta i april 2010 och blev allmänt tillgänglig i mars 2011 som en molntjänst för hantering av Windows-datorer. Microsoft döpte om tjänsten till Microsoft Intune 2014 i takt med att Android- och iOS-hanteringen växte, integrerade den i varumärket Microsoft Endpoint Manager tillsammans med Configuration Manager i november 2019 och återgick sedan till namnet Microsoft Intune på Ignite i oktober 2022. Idag hanterar Intune Windows-, macOS-, iOS/iPadOS-, Android- och Linux-enheter från ett enda webbaserat administrationscenter.
Oavsett vilken designmodell en organisation väljer går en Intune-utrullning igenom fyra faser:
- Planera: Definiera mål, omfattning och önskad funktionalitet: vilka plattformar som ska hanteras, vilken identitetsmodell som ska användas och vilka arbetsbelastningar som Intune ska äga.
- Spridning: Välj designmodell (molnbaserad eller samhantering) och konfigurera sedan registrering, efterlevnadsbaslinjer och certifikatprofiler.
- Management: Tillämpa policyer, distribuera appar och övervaka efterlevnad från Intune-administrationscentret.
- Optimering: Förfina konfigurationen över tid: ta bort redundanta policyer, skärp efterlevnadsregler och, i hybriddistributioner, flytta fler arbetsbelastningar till Intune.
Vilka är de olika designmodellerna i Microsoft Intune?
Microsoft Intune erbjuder två designmodeller för att hantera enheter: en molnbaserad arkitektur och en hybridarkitektur som bygger på samhantering. Den äldre hybrid-MDM-modellen, som angav Configuration Manager som MDM-auktoritet för en Intune-prenumeration, föråldrades den 14 augusti 2018 och pensionerades den 1 september 2019, enligt Microsoft Learn. Alla hybriddesigner som byggs idag bör använda samhantering, inte den pensionerade hybrid-MDM-anslutningen.
Molnbaserad arkitekturmodell: För- och nackdelar
I den molnbaserade modellen ansluter enheter till Microsoft Entra ID, registrerar sig direkt i Intune och får alla policyer, appar och uppdateringar från Intune-tjänsten. Ingen lokal hanteringsinfrastruktur krävs, och Windows Autopilot kan leverera en ny enhet direkt från leverantören till användaren, som loggar in och får den fullständiga företagskonfigurationen utan avbildning.
Alla tillgångar på ett och samma ställe
- Förenklad hanteringDet finns inga webbplatsservrar att bygga, uppdatera eller säkerhetskopiera; Microsoft driver tjänsten och levererar uppdateringar kontinuerligt.
- SkalbarhetKapaciteten hanteras av tjänsten. Att utöka kapaciteten innebär att lägga till licenser och registrera enheter, inte att lägga till servrar.
- Modern provisionering: Windows Autopilot ersätter avbildning, så enheter kan etableras var som helst med en internetanslutning.
Nackdelar:
- Begränsad lokal kontroll: Organisationer förlorar Configuration Manager-funktioner, till exempel aktivitetssekvenser för distribution av operativsystem, och program som är beroende av lokala Active Directory kan behöva omarbetas.
- Funktionsbrister för komplexa fastigheter: Microsofts egna migreringsriktlinjer noterar att anpassade uppgiftssekvenser, hantering av lokala servrar och hantering av programuppdateringar från tredje part fortfarande är styrkor i Configuration Manager.
Hybridarkitekturmodell (samhantering): För- och nackdelar
I hybridmodellen har Windows-enheter Configuration Manager-klienten och är samtidigt registrerade i Intune, en konfiguration som Microsoft kallar samhantering. Samhanteringen introducerades med Configuration Manager version 1710 i november 2017 och kräver att enheter har en molnidentitet, antingen hybrid Microsoft Entra-ansluten eller endast Microsoft Entra-ansluten, och låter administratörer tilldela varje arbetsbelastning, till exempel efterlevnadspolicyer, Windows Update-policyer eller klientappar, till endera verktyget via arbetsbelastningsreglage. Befintliga Configuration Manager-klienter som är anslutna till lokal Active Directory måste hybridanslutas innan samhantering aktiveras; nya enheter som etableras via Windows Autopilot når samhantering när Microsoft Entra-anslutna enheter ansluts när Intune installerar Configuration Manager-klienten.
Alla tillgångar på ett och samma ställe
- Större kontrollUppgiftssekvenser, lokala distributionspunkter och detaljerad konfiguration förblir tillgängliga för arbetsbelastningar med specifika reglerings- eller driftskrav.
- Gradvis övergångArbetsbelastningar flyttas till Intune ett skjutreglage i taget, så att befintliga Configuration Manager-investeringar fortsätter att fungera medan organisationen övergår till molnet i sin egen takt.
Nackdelar:
- Ökad komplexitet: Två konsoler och två policymotorer hanterar samma enheter, så arbetsbelastningstilldelningar kräver noggrann planering för att undvika motstridiga policyer.
- Resurskrav: Platsservrar, distributionspunkter och SQL-infrastruktur behöver fortfarande hårdvara, licenser och personal för att köras.
Ett tredje alternativ, hyresgästanslutning, ligger mellan de två modellerna. Hyresgästanslutningen, som lades till i Configuration Manager version 2002 i april 2020, laddar upp Configuration Manager-enheter till Intune-administrationscentret så att administratörer kan visa dem och köra åtgärder från molnkonsolen, utan att registrera enheterna i Intune eller flytta några arbetsbelastningar.
Jämförelse mellan Intune-designmodeller
Rätt Intune-designmodell beror på hur mycket lokal kontroll en organisation behöver och hur snabbt den vill nå molnet.
| Attribut | Molnbaserad modell | Hybridmodell (samhantering) |
| Förvaltningsmyndigheten | Endast Intune | Intune och Configuration Manager, tilldelade per arbetsbelastning |
| Identitetsmodell | Microsoft Entra gick med | Hybrid Microsoft Entra anslöts för befintliga kunder; Microsoft Entra-anslutning stöds via Autopilot-vägen |
| Organisationskontroll | Passar organisationer som driver merparten av sin verksamhet på molntjänster | Behåller detaljerad kontroll över lokala resurser och uppgiftssekvenser |
| Skalbarhet | Hanteras av tjänsten; växer med licenser och registrering | Avgränsad av lokala platsservrar och distributionspunkter |
| Compliance | Uppfyller krav som molnkontroller kan uppfylla | Passar krav som kräver lokal kontroll över specifika data eller processer |
| Resursfördelning | Inga administrationsservrar att underhålla | Hårdvara, licenser och personal som behövs för Configuration Manager-infrastrukturen |
| Provisioning | Windows Autopilot, ingen avbildning | Uppgiftssekvenser och avbildning av operativsystemdistribution |
Hur man väljer rätt Intune-designmodell
Välj molnbaserat om du kan; välj samhantering om befintlig infrastruktur eller kontrollkrav inte låter dig nå dit ännu. Molnbaserat är den destination som Microsoft strävar mot, och samhantering är bron för organisationer som inte kan korsa i ett steg.
Nya driftsättningar, mindre fastigheter och geografiskt spridda arbetsstyrkor passar den molnbaserade modellen, eftersom varje enhet bara behöver en internetanslutning för att hanteras. Organisationer med en stor Configuration Manager-fastighet, avbildningsbaserad provisionering eller platser med begränsad anslutning passar samhantering, vilket flyttar arbetsbelastningar till Intune allt eftersom begränsningar försvinner.
Båda modellerna är beroende av certifikat för Wi-Fi, VPN och lösenordsfri autentisering. Intune distribuerar dessa via SCEP- och PKCS-certifikatprofiler som backas upp av en certifieringsutfärdare, eller via Microsoft Cloud PKI, ett Intune Suite-tillägg som släpptes i februari 2024. En fungerande förståelse för hur PKI utfärdar och validerar certifikat gör båda designmodellerna enklare att säkra. För en grund i själva plattformen, se vår introduktion till Microsoft Intune.
Hur krypteringskonsulting hjälper
Encryption Consultings PKI-tjänster designar och distribuerar den certifikatinfrastruktur som Intune-hanterade enheter är beroende av, från SCEP- och PKCS-certifikatprofiler till certifieringsutfärdarna bakom dem. Vår implementeringstjänst för Windows Hello for Business bygger lösenordsfri inloggning ovanpå Intune-hanterade enheter, medan PKI-as-a-Service levererar hanterad PKI utan lokala kostnader, en naturlig lösning för molnbaserade distributioner. CertSecure Manager automatiserar sedan livscykeln för varje certifikat som dina Intune-profiler utfärdar, så att utgångsdatum aldrig påverkar Wi-Fi- eller VPN-åtkomst. Stöds av ISO/IEC 27001:2022 och SOC 2-certifierade metoder.
Vanliga frågor om partihandel med mat och dryck
Vad är skillnaden mellan samförvaltning och hyresgästanslutning?
Samhantering registrerar en Windows-enhet i både Configuration Manager och Intune och tilldelar varje hanteringsarbetsbelastning till ett av de två verktygen. Hyresgästanslutning laddar bara upp Configuration Manager-enheter till Intune-administrationscentret så att administratörer kan visa dem och köra åtgärder från molnkonsolen. Hyresgästanslutna enheter registreras inte i Intune och inga arbetsbelastningar flyttas.
Är hybrid MDM fortfarande tillgängligt i Microsoft Intune?
Nej. Hybrid MDM, den äldre modellen som angav Configuration Manager som MDM-auktoritet för en Intune-prenumeration, föråldrades den 14 augusti 2018 och togs bort den 1 september 2019. Enheter som lämnades kvar på hybrid MDM slutade ta emot policy-, app- och säkerhetsuppdateringar. Organisationer som vill använda Configuration Manager och Intune tillsammans bör använda samhantering istället.
Vilken Intune-designmodell rekommenderar Microsoft?
Microsofts migreringsriktlinjer pekar nya distributioner mot den molnbaserade modellen, med enheter som är anslutna till Microsoft Entra ID och endast hanteras av Intune. Samhantering är positionerad som vägen för organisationer med befintlig Configuration Manager-infrastruktur, vilket låter dem flytta arbetsbelastningar som efterlevnadspolicyer och Windows Update till Intune en i taget.
Vilken identitetsmodell använder varje Intune-designmodell?
Molnbaserade enheter är Microsoft Entra-anslutna, så de autentiserar direkt mot Microsoft Entra-ID utan beroende av lokal Active Directory. Samhanterade enheter behöver en molnidentitet i en av två former. Befintliga Configuration Manager-klienter måste vara hybrid Microsoft Entra-anslutna, vilket innebär att de är anslutna till lokal Active Directory och registrerade i Microsoft Entra-ID. Enheter som etablerats via Windows Autopilot kan istället endast vara Microsoft Entra-anslutna.
Kan Intune distribuera certifikat utan en lokal PKI?
Ja. Microsoft Cloud PKI, ett tillägg till Intune Suite som släpptes i februari 2024, utfärdar och hanterar certifikat från molnet utan lokala certifieringsutfärdarservrar. Organisationer med en befintlig PKI kan istället använda Intune SCEP- eller PKCS-certifikatprofiler, som ansluter Intune till en certifieringsutfärdare via certifikatanslutningen.
Designa din Intune- och PKI-integration
Att välja en designmodell är det första steget; att ge dessa enheter betrodda identiteter är det andra. Utforska PKI-as-a-Service för hanterad certifikatinfrastruktur som passar endera modellen, eller prata med en krypteringskonsult om att integrera PKI med din Intune-distribution.
- Key Takeaways
- Intune-resan: Från Windows Intune till molnbaserad hantering
- Vilka är de olika designmodellerna i Microsoft Intune?
- Jämförelse mellan Intune-designmodeller
- Hur man väljer rätt Intune-designmodell
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Designa din Intune- och PKI-integration
