Lab Microsoft Intune
Środowisko labowe do testowania zarządzania urządzeniami Windows w Microsoft Intune: rejestracja urządzeń, polityki konfiguracji i zgodności oraz wdrażanie aplikacji.
- Status: W toku
- Projekt labowy
- Koncepcja
Przegląd
Osobny testowy tenant Microsoft 365 z kilkoma maszynami wirtualnymi Windows, służący do przećwiczenia pełnego cyklu życia urządzenia w Intune: rejestracji, konfiguracji, zgodności, wdrażania aplikacji i wycofania.
Problem / cel
- Przećwiczyć konfigurację Intune od początku do końca bez dotykania tenanta produkcyjnego.
- Zrozumieć, jak metoda rejestracji (Autopilot, ręczne dołączenie do Entra) wpływa na to, które polityki są stosowane i kiedy.
- Zbudować powtarzalną konfigurację bazową: profile konfiguracji, polityki zgodności i niewielki zestaw aplikacji.
- Używać PowerShell i Microsoft Graph do odczytu stanu urządzeń i raportowania zamiast klikania w portalu.
Architektura
- Maszyna wirtualna Hyper-V / ProxmoxWindows 11 Pro/Enterprise
- Windows AutopilotZarejestrowany hash sprzętowy
- Microsoft Entra IDEntra join, dynamiczna grupa urządzeń
- Microsoft IntuneProfile, zgodność, aplikacje
- RaportowaniePowerShell + Microsoft Graph
- Tenant
- Dedykowany tenant testowy (niepowiązany z żadnym środowiskiem pracodawcy)
- Urządzenia
- Maszyny wirtualne Windows 11
- Typ dołączenia
- Microsoft Entra join (tylko chmura)
- Grupy
- Dynamiczne grupy urządzeń oparte na group tagu Autopilot
Wdrożenie
- Utworzyć tenant testowy i przypisać licencje Intune oraz Entra ID P1 użytkownikom testowym.
- Ustawić zakres użytkowników MDM dla automatycznej rejestracji.
- Zebrać hash sprzętowy z każdej maszyny wirtualnej i zaimportować go do Windows Autopilot.
- Utworzyć dynamiczną grupę urządzeń Autopilot z group tagiem.
- Utworzyć profil wdrożenia Autopilot i Enrollment Status Page.
- Przypisać profile konfiguracji, polityki zgodności i aplikacje do grupy urządzeń.
- Zarejestrować maszynę wirtualną, a następnie sprawdzić stan polityk i aplikacji w Intune i na urządzeniu.
# Run as administrator on the Windows VM
Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned -Force
Install-Script -Name Get-WindowsAutopilotInfo -Force
Get-WindowsAutopilotInfo -OutputFile C:\Temp\autopilot-hash.csv(device.devicePhysicalIds -any (_ -eq "[OrderID]:LAB-WIN"))Konfiguracja
- Zgodność
- Wymagany BitLocker, minimalna wersja systemu, włączona zapora, włączony Defender Antivirus
- Konfiguracja
- Settings catalog: BitLocker, pierścienie Windows Update, OneDrive Known Folder Move
- Bezpieczeństwo urządzeń
- Profile antywirusa i zapory
- Aplikacje
- Microsoft 365 Apps, jedna aplikacja Win32 (.intunewin) z regułą wykrywania
- Aktualizacje
- Dwa pierścienie aktualizacji: pilotażowy i ogólny
Rozwiązywanie problemów
Źródła diagnostyczne używane w labie. Rzeczywiste problemy zostaną tu opisane wraz z przyczyną i rozwiązaniem.
- Intune admin center: urządzenie → Device configuration / Compliance / Managed apps status
- Podgląd zdarzeń: Applications and Services Logs → Microsoft → Windows → DeviceManagement-Enterprise-Diagnostics-Provider → Admin
- Ustawienia → Konta → Dostęp do konta służbowego lub szkolnego → Informacje → Synchronizuj (wymusza synchronizację z Intune)
- Logi IntuneManagementExtension dla aplikacji Win32 i skryptów: C:\ProgramData\Microsoft\IntuneManagementExtension\Logs
- mdmdiagnosticstool.exe do eksportu raportu diagnostycznego MDM
Na razie brak opisanych problemów.
Kwestie bezpieczeństwa
- Osobny tenant i osobne konta administracyjne; żadnych danych prywatnych ani danych pracodawcy w labie.
- Kontrola dostępu oparta na rolach w Intune zamiast Global Administratora do codziennej pracy.
- Skrypty Microsoft Graph używają najmniejszych potrzebnych uprawnień (tam, gdzie to możliwe, tylko do odczytu).
- Żadnych sekretów w Git; rejestracje aplikacji używają certyfikatów albo są usuwane po testach.
Wnioski
Do uzupełnienia po ukończeniu kolejnych etapów labu.
Zrzuty ekranu / diagramy
Zrzuty ekranu będą dodawane w miarę postępu labu. Identyfikatory i nazwy tenanta zostaną zamaskowane.