Microsoft Intune a beaucoup évolué au cours des dernières années. Aujourd'hui, il peut gérer presque tous les aspects de Windows , appareils macOS, iOS, Android et Microsoft 365 sans nécessiter Configuration Manager ( SCCM ) dans plusieurs environnements. Pourtant, malgré Intune Malgré la maturité croissante de ces technologies, nous continuons de constater que les organisations font les mêmes erreurs lors des évaluations, des migrations et de la gestion quotidienne.

Nous avons examiné des centaines de Intune La plupart des problèmes ne sont pas dus à des bogues ou à des fonctionnalités manquantes ; ils résultent d'une mauvaise planification et de vieilles habitudes héritées des environnements de travail. Configuration Manager ( SCCM ), ou tout simplement pas savoir comment Intune se comporte sous le capot.

Si vous utilisez Intune quotidien, tout juste déployé Intune ou en migrant de SCCM , voici nos Intune Trucs et astuces pour devenir un meilleur administrateur.

Ne pas traiter Intune semblable SCCM ( Configuration Manager )

L'un des plus grands défis pour les personnes expérimentées SCCM Les administrateurs reproduisent leurs Configuration Manager conception dans Intune Ce sont des produits différents, construits autour de concepts différents.

Par exemple:

  • Configuration Manager utilise les collections
  • Intune s'appuie sur les groupes Microsoft Entra
  • Configuration Manager Les déploiements sont généralement axés sur les appareils.
  • Intune prend en charge le ciblage basé sur l'utilisateur et sur l'appareil

Essayer de recréer des centaines de SCCM Les collections entraînent généralement une complexité inutile.

Au lieu de:

  • Simplifiez votre conception
  • Utilisez les groupes Entra dynamiques lorsque cela est approprié.
  • Profitez-en Intune Filtres
  • Repensez votre stratégie de ciblage plutôt que de copier celle existante.
Intune Trucs et astuces

Groupes d'appareils vs groupes d'utilisateurs

Utilisez les groupes d'utilisateurs lorsque la configuration doit être liée à l'utilisateur et les groupes d'appareils lorsque la configuration est liée au périphérique. Un type d'attribution incorrect peut entraîner des comportements incohérents après un remplacement de matériel ou un changement d'utilisateur.

Intune Trucs et astuces

Exemples de groupes d'utilisateurs :

  • Applications Microsoft 365
  • OneDrive
  • Paramètres de périphérie
  • Préférences de bureau
  • Certificats d'utilisateur

Exemples de groupes d'appareils :

  • BitLocker
  • Windows TOURS
  • Restrictions relatives à l'appareil
  • appareils partagés
  • Dispositifs de kiosque

De plus, ne mélangez pas les groupes d'utilisateurs et les groupes d'appareils lors de l'attribution d'applications : Inclure et exclure des attributions d'applications dans Microsoft Intune

Groupes dynamiques

Les groupes dynamiques sont extrêmement utiles. Ils sont aussi plus lents que ce que bien des administrateurs anticipent.

Nous avons constaté que certains clients modifient à plusieurs reprises les règles d'adhésion et s'étonnent ensuite que les déploiements ne se fassent pas. C'est normal.

Selon votre tenant Selon la taille du groupe, le traitement dynamique peut prendre de quelques minutes à plusieurs heures, voire plus longtemps pour les groupes initiaux. La présentation insiste sur l'importance de la patience pour les administrateurs, car l'évaluation dynamique des groupes est asynchrone et peut s'avérer longue.

Si votre scénario exige un ciblage rapide, les groupes dynamiques ne sont peut-être pas l'outil approprié.

Comprendre et gérer le traitement dynamique des groupes dans Microsoft Entra ID – Microsoft Entra ID | Microsoft Learn

Intune Trucs et astuces

Mettez à jour vos appareils… et vos applications

Garde Windows Être à jour, c'est juste la moitié du chemin. Windows Les mises à jour sont essentielles, car de nombreuses vulnérabilités exploitées par les attaquants se trouvent dans des applications tierces telles que Google Chrome, Adobe Acrobat, Mozilla Firefox, 7-Zip et Notepad++. Si vous ne faites que corriger les failles de sécurité, vous risquez de compromettre la sécurité de votre système. Windows Vous laissez ainsi une partie importante de votre environnement exposée.

Pour la plupart des organisations, la meilleure approche consiste à utiliser Windows Autopatch pour gérer le système d'exploitation et les applications Microsoft, notamment Windows Mises à jour de qualité, mises à jour de fonctionnalités, applications Microsoft 365, Microsoft Edge et Microsoft Teams . Windows Autopatch Automatise le processus de mise à jour et aide à sécuriser les appareils avec un minimum d'efforts administratifs.

Cependant, Windows Autopatch ne gère pas les applications tierces. Pour garder ces applications à jour, nous vous recommandons d'utiliser une solution dédiée comme Robopack ou Patch My PC . Ces deux solutions s'intègrent à Microsoft. Intune et automatiser application packaging , le déploiement, les mises à jour et la suppression, éliminant ainsi la nécessité de reconditionner manuellement les applications à chaque nouvelle version.

Microsoft vient de lancer une solution similaire avec Intune Enterprise Application Management, mais son catalogue de 933 applications manque un peu de profondeur (comparé aux dizaines de milliers d'applications de Robopack et Patch my PC ) et cette fonctionnalité est tellement nouvelle qu'on ne l'a pas encore testée.

En combinant Windows Autopatch pour le système d'exploitation avec Patch My PC ou Robopack pour les applications tierces, vous créez un ensemble complet patch management Une stratégie qui améliore la sécurité, réduit les frais administratifs et assure la conformité et la protection de vos appareils.

Intune Trucs et astuces – Utilisation Intune Filtres d'affectation

De nombreuses organisations créent des centaines de groupes dynamiques qui pourraient tout simplement être remplacés par Intune Filtres. Les filtres sont l'une des fonctionnalités les plus sous-utilisées de Intune .

Filtres d'affectation dans Microsoft Intune Vous pouvez ainsi attribuer des politiques en fonction des règles que vous créez. Utilisez des filtres d'attribution pour affiner la portée des politiques en ciblant les appareils en fonction de leur version du système d'exploitation, de leur fabricant ou de leur type de propriété (personnel ou professionnel). Cette fonctionnalité de ciblage vous permet d'appliquer automatiquement les politiques appropriées aux appareils concernés.

Au lieu de créer :

  • Windows 10 appareils
  • Windows 11 appareils
  • Appareils joints à Azure AD
  • Dispositifs hybrides
  • Appareils d'entreprise

Vous pouvez souvent cibler une tâche et utiliser des filtres pour déterminer quels appareils doivent recevoir la stratégie.

Les avantages incluent :

  • Améliorer la flexibilité et la granularité lors de l'attribution Intune politiques et applications.
  • Elles servent à l'attribution d'applications, de stratégies et de profils. Elles ciblent dynamiquement les appareils gérés en fonction de leurs propriétés et les applications gérées en fonction des propriétés que vous avez saisies.
  • Vous pouvez inclure ou exclure des appareils ou des applications d'un groupe spécifique en fonction des critères que vous saisissez.
  • Il est possible de créer une requête sur les propriétés d'un appareil ou d'une application en fonction de différentes propriétés, comme la plateforme de l'appareil ou application version.
  • Peut être utilisé et réutilisé dans de multiples scénarios en mode « Inclure » ou « Exclure ».

Si vous créez encore un nouveau groupe pour chaque déploiement, c'est une bonne idée de revoir votre conception.

Intune Trucs et astuces

RBAC – Ne donnez pas à tout le monde Intune Rôle d'administrateur

Nous avons audité des environnements où chaque membre du département informatique était un administrateur global. Dans d'autres, chaque technicien se voyait attribuer les droits d'administrateur global intégrés. Intune Rôle d'administrateur.

Aucune de ces approches ne respecte le principe du moindre privilège.

Au lieu de:

  • Créer des rôles RBAC personnalisés
  • Séparer les autorisations du service d'assistance de celles des ingénieurs.
  • Limiter application administrateurs
  • L'accès au périmètre se fait par région ou par unité commerciale, le cas échéant.

Tous les administrateurs n'ont pas besoin d'un contrôle total sur chaque appareil de leur réseau. tenant .

Intune Trucs et astuces

Choisir le bon Application Type

On continue notre Intune Article de trucs et astuces sur les différents types d'applications. Il existe en réalité 26 types d'applications ; sachez lequel utiliser selon les situations. Ajouter des applications à Microsoft Intune – Microsoft Intune

Plusieurs environnements se répartissent en deux extrêmes :

  • Packaging Tout comme sous Win32
  • Tout déployer par le Microsoft Store

Aucune de ces méthodes n'est optimale. La méthode de déploiement appropriée dépend de ce que vous déployez. Les plus courantes :

Applications du Microsoft Store

Parfait pour :

  • Applications du Microsoft Store
  • Applications qui se mettent à jour automatiquement
  • Software qui nécessite une gestion minimale

Applications Win32

Parfait pour :

  • Applications héritées
  • installateurs personnalisés
  • Applications nécessitant des règles de détection avancées
  • Logique d'installation ou de désinstallation complexe

Applications Microsoft 365

Parfait pour :

  • Déploiements de Microsoft Office
  • Applications Microsoft 365 pour les entreprises
  • Gestion des canaux de mise à jour
  • Modules linguistiques et configuration propre à Office

LOB app

Une application d'affaires (LOB) est une application que vous ajoutez à partir d'un fichier d'installation. Par exemple, pour installer une application d'affaires iOS/iPadOS, vous ajoutez le fichier d'installation. application Sélectionnez « Application métier » comme type d’application dans le volet « Sélectionner le type d’application » . Choisissez ensuite le fichier d’installation de l’application (extension .ipa). Ce type d'application est généralement développé à l'interne ou personnalisé.

Pourquoi c'est important

Choisir le bon application Ce type de solution permet une meilleure expérience utilisateur, moins d'échecs de déploiement et moins de dépannage.

Intune Trucs et astuces

N'installez pas trop d'applications pendant Autopilot

De nombreuses organisations surchargent la page d'état d'inscription Autopilot avec :

  • Plus de 20 applications
  • Plusieurs PowerShell scripts
  • Profils de configuration lourde
  • lignes de base de sécurité
  • Déploiements dans les grands bureaux

Quel est le résultat ? Autopilot Un déploiement qui prend plus d'une heure ou qui échoue.

Essayez plutôt de :

  • Installez seulement les éléments nécessaires avant votre première connexion. (Conseil : uniquement le portail d'entreprise)
  • Installez les autres applications après le déploiement en utilisant un déploiement requis « normal ».
  • Assurez-vous que l'ESP soit aussi léger que possible.
Intune Trucs et astuces

Droits d'administrateur local

L'époque où vos utilisateurs vous donnaient une raison de conserver leurs droits d'administrateur sur leurs appareils est révolue. Maintenir tous les utilisateurs en tant qu'administrateur local ou supprimer tous les droits d'administrateur local sans alternative n'est pas la bonne approche.

Ton Intune Les environnements devraient tirer parti de :

Cela réduit considérablement votre surface d'attaque tout en permettant aux administrateurs d'aider efficacement les utilisateurs.

Intune Trucs et astuces

Restez à l'affût Intune Changements

Microsoft livre de nouveaux Intune Des articles sont publiés presque tous les mois . Cela signifie que les meilleures pratiques d'aujourd'hui ne seront peut-être plus les meilleures pratiques de l'année prochaine.

Au cours des 6 derniers mois, toutes ces fonctionnalités ont été intégrées/mises à jour :

Les organisations qui ne révisent jamais leurs Intune Les concepteurs continuent souvent d'utiliser des méthodes désuètes simplement parce que « c'est comme ça qu'on a fait il y a trois ans ». Une évaluation annuelle Intune est l'un des moyens les plus simples d'identifier la dette technique avant qu'elle ne devienne un problème opérationnel plus important.

Intune Trucs et astuces

Intune Trucs et astuces – Conclusion

Nous concluons ceci Intune Article de conseils et astuces indiquant que Intune un puissant gestion des appareils plateforme capable de tout gérer depuis Windows 11 déploiements pour la conformité, application Gestion du cycle de vie, sécurité et approvisionnement des appareils.

Le défi n'est pas de savoir si Intune Ça peut faire le travail, c'est de concevoir votre environnement pour tirer parti de ses atouts.

Si vous reconnaissez plusieurs de ces erreurs dans votre propre tenant Vous n'êtes pas seul. On les voit régulièrement lors des interactions avec les clients. Intune Les évaluations sont correctes et la plupart peuvent être corrigées sans avoir à tout recommencer.

Notre évaluation Intune analyse votre tenant Ce document compare les meilleures pratiques actuelles de Microsoft, identifie les problèmes de configuration et fournit des recommandations pratiques pour simplifier la gestion, améliorer la sécurité et offrir une meilleure expérience utilisateur.

Commentaires (0)