- Key Takeaways
- Mobile Device Management (MDM)
- Mobile Application Management (MAM)
- Villkorlig tillgång
- Endpoint Security
- Microsoft 365-integration
- Övervakning och efterlevnadsrapportering
- Windows Autopilot
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Säkra identiteterna bakom din Intune-distribution
Microsoft Intune är Microsofts molnbaserade plattform för endpoint-hantering som kombinerar hantering av mobila enheter (MDM) och hantering av mobila program (MAM) för att säkra telefoner, surfplattor och datorer från en enda administratörskonsol.
Microsoft Intunes kärnfunktioner är enhetshantering för registrering och konfigurering av hårdvara, appskyddspolicyer för att säkra företagsdata utan fullständig enhetsregistrering, villkorlig åtkomst kopplad till Microsoft Entra ID, Microsoft Defender-baserad slutpunktssäkerhet, djupgående Microsoft 365-integration, efterlevnadsrapportering och Windows Autopilot för zero-touch-provisionering. Tillsammans låter dessa funktioner IT-team hantera en blandad flotta av företagsägda och personliga enheter från ett ställe.
Key Takeaways
- Intune kombinerar MDM (hantering av hela enheten) och MAM (skydd av data i specifika appar), så att IT kan säkra både företags- och personliga enheter.
- Principer för villkorlig åtkomst använder inloggningsdata för Microsoft Entra ID för att blockera eller tillåta åtkomst baserat på enhetens efterlevnad, plats och risk.
- Intune integreras direkt med Microsoft Defender for Endpoint för hotidentifiering och -respons i realtid.
- Förberedelse av Windows Autopilot-enheter, allmänt tillgänglig sedan juni 2024, ersätter manuell avbildning med ett policydrivet installationsflöde utan beröring för Windows 11-enheter.
- Varje Intune-funktion är beroende av de certifikat och identiteter som utfärdas av organisationens PKI; svaga certifikatrutiner undergräver även en välkonfigurerad Intune-distribution.
Mobile Device Management (MDM)
Med hantering av mobila enheter kan Intune registrera, konfigurera och övervaka smartphones, surfplattor och datorer som kör iOS, iPadOS, Android, Windows och macOS. Organisationer kan registrera både företagsägd hårdvara och personliga enheter som används för arbete enligt en BYOD-policy (Bring Your Own Device).
När en enhet har registrerats kan administratörer:
- Skapa och tillämpa konfigurationsprofiler som styr enhetsinställningar, kryptering och lösenordskrav.
- Distribuera, uppdatera och ta bort appar på hanterade enheter, och håll appversionerna konsekventa i hela flottan.
- Tillämpa efterlevnadspolicyer som flaggar enheter som icke-kompatibla om de inte uppfyller policyn, till exempel om PIN-koden saknas eller om krypteringsinställningen är inaktiverad.
- Utför fjärråtgärder, inklusive fullständig radering, selektiv radering av endast företagsdata och fjärrlåsning, när en enhet förloras eller en anställd slutar.
- Skicka OS-uppdateringar och säkerhetsuppdateringar enligt ett hanterat schema istället för att förlita sig på att användarna installerar dem manuellt.
Mobile Application Management (MAM)
Hantering av mobilapplikationer skyddar företagsdata i specifika appar utan att kräva fullständig enhetsregistrering, vilket är viktigt för entreprenörer och BYOD-användare som inte registrerar en personlig telefon. Appskyddspolicyer kan kräva en separat PIN-kod för att öppna en hanterad app, kryptera appdata i vila och blockera kopiera-klistra-in eller "spara som"-åtgärder som skulle flytta företagsdata till en ohanterad app. Om en anställd lämnar organisationen kan IT-avdelningen rensa företagsdatan i den hanterade appen och lämna personliga foton, meddelanden och appar orörda.
För en fullständig jämförelse av när man ska använda MDM kontra MAM och hur Intune-licensiering kopplas till varje enskilt alternativ, se EC:s introduktion till Microsoft Intune.
| MDM (enhetshantering) | MAM (appskydd) | |
|---|---|---|
| Vad den kontrollerar | Hela enheten: operativsysteminställningar, kryptering, uppdateringar | Företagsdata endast i hanterade appar |
| Registrering krävs | Ja, enheten registreras i Intune | Ingen enhetsregistrering krävs |
| Typisk användning | Företagsägd hårdvara | BYOD-telefoner, entreprenörer |
| Raderingsbeteende | Fullständig radering eller selektiv radering av enheten | Raderar företagsappdata, lämnar personuppgifter orörda |
Villkorlig tillgång
Villkorlig åtkomst kopplar resursåtkomst till realtidssignaler om användaren och enheten, utvärderade via Microsoft Entra ID (tidigare Azure Active Directory). Administratörer skapar policyer i Microsoft Intune administratörscenter eller Microsoft Entra administratörscenter som beviljar, blockerar eller begränsar åtkomst baserat på villkor snarare än en engångsinloggningskontroll.
Vanliga villkorliga åtkomstkontroller inkluderar:
- Kräva flerfaktorsautentisering (MFA) innan åtkomst till känsliga appar beviljas.
- Tillåter endast åtkomst från enheter som markerats som kompatibla av Intune, till exempel enheter med diskkryptering och en uppdaterad OS-version aktiverad.
- Blockera åtkomst helt från ohanterade enheter eller specifika geografiska regioner.
- Kräver en Intune-appskyddspolicy, så att data endast kan öppnas via appar som styrs av en aktiv appskyddspolicy. Detta beviljande ersatte den äldre kontrollen "Kräv godkänd klientapp", som Microsoft pensionerade den 30 juni 2026.
Eftersom dessa policyer kontrollerar enhetsefterlevnad vid varje inloggning är villkorlig åtkomst en av delfrågorna som tas upp i EC:s artikel om Windows Hello för företag , eftersom WHfB:s certifikatbaserade inloggning direkt påverkar hur Entra ID utvärderar enhetsförtroende.
Endpoint Security
Intune sträcker sig bortom mobila enheter för att hantera och säkra Windows-datorer och Mac-datorer som fullständiga slutpunkter. Det integreras med Microsoft Defender Antivirus för skydd mot skadlig kod i realtid och låter administratörer konfigurera och övervaka antivirusinställningar centralt från Intune administratörscenter.
Säkerhetsbaslinjer låter organisationer tillämpa förkonfigurerade, Microsoft-rekommenderade inställningar för Windows Defender-brandväggen, antivirusprogram och andra säkerhetskontroller med några få klick istället för att skapa policyer från grunden. Intune integreras också med Microsoft Defender for Endpoint, en del av Microsoft 365-säkerhetsstacken, för att överföra signaler för slutpunktsidentifiering och -respons (EDR) till samma konsol som används för enhetshantering, så att ett efterlevnadsfel och en säkerhetsvarning kan undersökas sida vid sida.
Microsoft 365-integration
Intune är byggt för att fungera med Microsoft 365 snarare än att stå bredvid det. Enheter som är registrerade i Intune får enkel inloggning på alla Microsoft 365-tjänster när en användare autentiserar sig via Microsoft Entra ID, så att anställda inte upprepade gånger ombeds ange autentiseringsuppgifter i Outlook, Teams och SharePoint.
Intune och Microsoft 365 driver också Windows Autopilot tillsammans (beskrivs nedan) och delar samma Microsoft Entra ID-katalog för identitets- och grupphantering, vilket håller användar- och enhetsidentiteten enhetlig över de två tjänsterna istället för att underhålla separata kataloger.
Övervakning och efterlevnadsrapportering
Intune genererar efterlevnadsrapporter som visar vilka enheter som uppfyller organisationens policyer och vilka som inte gör det, vilket ger administratörer en direkt lista över enheter som behöver uppmärksamhet snarare än en generell riskpoäng. Enhetskonfigurationsrapporter spårar vilka inställningar som faktiskt har tillämpats på varje enhet, vilket är användbart för att bekräfta att en policyutrullning fungerade som avsett snarare än att anta att den gjorde det. Dessa rapporter körs kontinuerligt i bakgrunden, så en enhet som inte uppfyller kraven efter en uppdatering eller en inaktiverad inställning visas i nästa rapporteringscykel, inte veckor senare under en granskning.
Windows Autopilot
Windows Autopilot förenklar Windows-enheters livscykel från initial distribution till pensionering genom att ersätta manuell avbildning med policydriven självbetjäningskonfiguration. En användare kan packa upp en ny enhet, ansluta den till internet och låta Intune tillämpa organisationens appar, inställningar och säkerhetspolicyer automatiskt under den färdiga installationen (OOBE).
Förberedelse av Windows Autopilot-enheter, Microsofts nyare provisioneringsflöde, blev allmänt tillgängligt i juni 2024 och är endast tillgängligt på Windows 11 (version 22H2 eller 23H2 med april 2024-uppdateringen KB5035942, eller version 24H2 och senare), enligt Microsofts dokumentation för enhetsförberedelse . Den stöder endast Microsoft Entra-anslutning (inte hybridanslutning), lägger till varje enhet i en förskapad enhetssäkerhetsgrupp vid registreringstillfället så att konfigurationen levereras omedelbart och ger administratörer distributionsstatus i nära realtid istället för att få reda på en misslyckad provisionering i efterhand. Den ursprungliga Windows
Autopilot-profilflödet, som stöder hybrid Entra-anslutning och självdistributionsläge, fortsätter att köras parallellt med enhetsförberedelse; Microsoft har inte meddelat någon migreringsdeadline mellan de två.
Hur krypteringskonsulting hjälper
Intune tillämpar policyn, men certifikatet bevisar enheten. Varje beslut om villkorlig åtkomst, Wi-Fi-profil och Windows Hello-inloggning bakom en Intune-distribution spåras tillbaka till certifikat som utfärdats av organisationens PKI.
PKI-tjänster från Encryption Consulting hjälper organisationer att designa och driva den certifikatinfrastruktur som Intunes Wi-Fi-, VPN- och S/MIME-e-postprofiler är beroende av, inklusive CP/CPS-utveckling och daglig drift av certifikatutfärdare. För organisationer som utökar Intune-hanterade enheter till certifikatbaserad inloggning hanterar EC:s implementeringstjänst för Windows Hello för företag certifikatförtroendet eller molnbaserade Kerberos-förtroendemodellen som Intune publicerar som en enhetskonfigurationsprofil.
Encryption Consulting erbjuder även Microsoft PKI med Intune- integration, som kopplar en certifikatutfärdare direkt till Intune-hanterade enhetspolicyer så att certifikat förnyas automatiskt när enheter registreras, och PKI-as-a-Service för organisationer som vill ha hanterad, molnbaserad PKI utan att driva sin egen CA-infrastruktur. Alla åtaganden stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.
Vanliga frågor om partihandel med mat och dryck
Vad är skillnaden mellan MDM och MAM i Microsoft Intune?
MDM hanterar hela enheten, inklusive operativsysteminställningar, registrering och fjärradering, och används vanligtvis för företagsägd hårdvara. MAM skyddar företagsdata i specifika appar utan att registrera hela enheten, vilket passar BYOD- och entreprenörsscenarier där organisationen inte äger hårdvaran.
Kräver Microsoft Intune ett Microsoft Entra ID?
Ja. Intune förlitar sig på Microsoft Entra ID (tidigare Azure Active Directory) för användarautentisering, gruppmedlemskap och identitetsdata. Principer för villkorlig åtkomst, enkel inloggning i Microsoft 365 och Entra-anslutningssteget i Windows Autopilot är alla beroende av samma Entra ID-katalog.
Vad är förberedelse av Windows Autopilot-enheter?
Förberedelse av Windows Autopilot-enheter är ett policydrivet etableringsflöde som blev allmänt tillgängligt i juni 2024. Det tillämpar appar, skript och konfigurationer automatiskt under en Windows 11-enhets färdiga upplevelse, med hjälp av Microsoft Entra Join och en förskapad enhetssäkerhetsgrupp som enheten ansluter till vid registreringstillfället.
Kan Intune hantera personliga enheter såväl som företagsägda?
Ja. Intune stöder registrering för Bring Your Own Device (BYOD) för fullständig MDM och appskyddspolicyer (MAM) för organisationer som vill skydda företagsdata på en personlig enhet utan att registrera själva enheten.
Ersätter Intune antivirusprogram?
Intune ersätter inte antivirusprogram; det hanterar och övervakar det. Intune integreras med Microsoft Defender Antivirus och Microsoft Defender for Endpoint så att administratörer kan konfigurera skyddsinställningar och visa hotdetekteringsvarningar från samma konsol som används för enhetshantering.
Säkra identiteterna bakom din Intune-distribution
Intunes enhets- och apppolicyer är bara så starka som certifikaten och identiteterna bakom dem. Utforska PKI-tjänster för att se hur Encryption Consulting utformar och driver den certifikatinfrastruktur som dina Intune-policyer är beroende av, eller prata med en PKI-expert om dina specifika frågor om Intune och certifikatintegration.
- Key Takeaways
- Mobile Device Management (MDM)
- Mobile Application Management (MAM)
- Villkorlig tillgång
- Endpoint Security
- Microsoft 365-integration
- Övervakning och efterlevnadsrapportering
- Windows Autopilot
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Säkra identiteterna bakom din Intune-distribution
