Lab Microsoft Intune

Środowisko labowe do testowania zarządzania urządzeniami Windows w Microsoft Intune: rejestracja urządzeń, polityki konfiguracji i zgodności oraz wdrażanie aplikacji.

  • Status: W toku
  • Projekt labowy
  • Koncepcja

Przegląd

Osobny testowy tenant Microsoft 365 z kilkoma maszynami wirtualnymi Windows, służący do przećwiczenia pełnego cyklu życia urządzenia w Intune: rejestracji, konfiguracji, zgodności, wdrażania aplikacji i wycofania.

Problem / cel

  • Przećwiczyć konfigurację Intune od początku do końca bez dotykania tenanta produkcyjnego.
  • Zrozumieć, jak metoda rejestracji (Autopilot, ręczne dołączenie do Entra) wpływa na to, które polityki są stosowane i kiedy.
  • Zbudować powtarzalną konfigurację bazową: profile konfiguracji, polityki zgodności i niewielki zestaw aplikacji.
  • Używać PowerShell i Microsoft Graph do odczytu stanu urządzeń i raportowania zamiast klikania w portalu.

Architektura

  1. Maszyna wirtualna Hyper-V / ProxmoxWindows 11 Pro/Enterprise
  2. Windows AutopilotZarejestrowany hash sprzętowy
  3. Microsoft Entra IDEntra join, dynamiczna grupa urządzeń
  4. Microsoft IntuneProfile, zgodność, aplikacje
  5. RaportowaniePowerShell + Microsoft Graph
Koncepcja — planowany przepływ urządzenia w tenancie labowym
Tenant
Dedykowany tenant testowy (niepowiązany z żadnym środowiskiem pracodawcy)
Urządzenia
Maszyny wirtualne Windows 11
Typ dołączenia
Microsoft Entra join (tylko chmura)
Grupy
Dynamiczne grupy urządzeń oparte na group tagu Autopilot

Wdrożenie

  1. Utworzyć tenant testowy i przypisać licencje Intune oraz Entra ID P1 użytkownikom testowym.
  2. Ustawić zakres użytkowników MDM dla automatycznej rejestracji.
  3. Zebrać hash sprzętowy z każdej maszyny wirtualnej i zaimportować go do Windows Autopilot.
  4. Utworzyć dynamiczną grupę urządzeń Autopilot z group tagiem.
  5. Utworzyć profil wdrożenia Autopilot i Enrollment Status Page.
  6. Przypisać profile konfiguracji, polityki zgodności i aplikacje do grupy urządzeń.
  7. Zarejestrować maszynę wirtualną, a następnie sprawdzić stan polityk i aplikacji w Intune i na urządzeniu.
powershell
# Run as administrator on the Windows VM
Set-ExecutionPolicy -Scope Process -ExecutionPolicy RemoteSigned -Force
Install-Script -Name Get-WindowsAutopilotInfo -Force
Get-WindowsAutopilotInfo -OutputFile C:\Temp\autopilot-hash.csv
Przykład — zbieranie hasha sprzętowego Autopilot na maszynie labowej
text
(device.devicePhysicalIds -any (_ -eq "[OrderID]:LAB-WIN"))
Przykład — reguła dynamicznego członkostwa dla urządzeń z group tagiem

Konfiguracja

Zgodność
Wymagany BitLocker, minimalna wersja systemu, włączona zapora, włączony Defender Antivirus
Konfiguracja
Settings catalog: BitLocker, pierścienie Windows Update, OneDrive Known Folder Move
Bezpieczeństwo urządzeń
Profile antywirusa i zapory
Aplikacje
Microsoft 365 Apps, jedna aplikacja Win32 (.intunewin) z regułą wykrywania
Aktualizacje
Dwa pierścienie aktualizacji: pilotażowy i ogólny

Rozwiązywanie problemów

Źródła diagnostyczne używane w labie. Rzeczywiste problemy zostaną tu opisane wraz z przyczyną i rozwiązaniem.

  • Intune admin center: urządzenie → Device configuration / Compliance / Managed apps status
  • Podgląd zdarzeń: Applications and Services Logs → Microsoft → Windows → DeviceManagement-Enterprise-Diagnostics-Provider → Admin
  • Ustawienia → Konta → Dostęp do konta służbowego lub szkolnego → Informacje → Synchronizuj (wymusza synchronizację z Intune)
  • Logi IntuneManagementExtension dla aplikacji Win32 i skryptów: C:\ProgramData\Microsoft\IntuneManagementExtension\Logs
  • mdmdiagnosticstool.exe do eksportu raportu diagnostycznego MDM

Na razie brak opisanych problemów.

Kwestie bezpieczeństwa

  • Osobny tenant i osobne konta administracyjne; żadnych danych prywatnych ani danych pracodawcy w labie.
  • Kontrola dostępu oparta na rolach w Intune zamiast Global Administratora do codziennej pracy.
  • Skrypty Microsoft Graph używają najmniejszych potrzebnych uprawnień (tam, gdzie to możliwe, tylko do odczytu).
  • Żadnych sekretów w Git; rejestracje aplikacji używają certyfikatów albo są usuwane po testach.

Wnioski

Do uzupełnienia po ukończeniu kolejnych etapów labu.

Zrzuty ekranu / diagramy

Zrzuty ekranu będą dodawane w miarę postępu labu. Identyfikatory i nazwy tenanta zostaną zamaskowane.

Wróć do wszystkich projektów