- Enroll your macOS device using the Company Portal app
- What to expect from the Company Portal app
- Get your macOS device managed
- Install Company Portal app
- Enroll your Mac
- Troubleshooting and feedback
- Updating the Company Portal app
- Next Steps
- Настройка регистрации устройств macOS в Intune
- Предварительные условия
- Пользовательские устройства macOS (BYOD)
- Корпоративные устройства с macOS
- Блокировка регистрации macOS
- Регистрация виртуальных машин macOS для тестирования
- Утвержденная пользователем регистрация
- Управление мобильными устройствами с помощью Microsoft Intune
- Регистрация
- Развертывание приложений
- Настройка
- Мониторинг
- Защита
Enroll your macOS device using the Company Portal app
Enroll your macOS device with the Intune Company Portal app to gain secure access to your work or school email, files, and apps.
Organizations typically require you to enroll your device before you can access proprietary data. After your device is enrolled, it becomes managed. Your organization can assign policies and apps to the device through a mobile device management (MDM) provider, such as Intune. To get continuous access to work or school information on your device, you must set up your device to match your organization’s policy settings.
This article describes how to use the Company Portal app for macOS to set up and maintain your device so that you meet your organization’s requirements.
What to expect from the Company Portal app
During initial setup, the Company Portal app requires you to sign in and authenticate yourself with your organization. Company Portal then informs you of any device settings you need to configure to meet your organization’s requirements. For example, organizations often set minimum or maximum character password requirements that you’ll be required to meet.
After you enroll your device, Company Portal will always make sure that your device is protected according to your organization’s requirements. For example, if you install an app from a source that’s not trusted, Company Portal will alert you and might restrict access to your organization’s resources. App protection policies like this one are common. To regain access, you’ll likely need to uninstall the app.
If after enrollment your organization enforces a new security requirement, such as multi-factor authentication, Company Portal will notify you. You’ll have the chance to adjust your settings so that you can continue to work from your device.
Get your macOS device managed
Use the following steps to enroll your macOS device with your organization. Your device must be running macOS 10.13 or later.
Throughout this process, you might be prompted to allow Company Portal to use confidential information that’s stored in your keychain. These prompts are part of Apple security. When you get the prompt, type in your login keychain password and select Always Allow. If you press Enter or Return on your keyboard, the prompt will instead select Allow, which may result in additional prompts.
Install Company Portal app
- Go to Enroll My Mac.
- The Company Portal installer .pkg file will download. Open the installer and continue through the steps.
- Agree to the software license agreement.
- Enter your device password or registered fingerprint to install the software.
- Open Company Portal.
Microsoft AutoUpdate might open to update your Microsoft software. After all updates are installed, open the Company Portal app. For the best setup experience, install the latest versions of Microsoft AutoUpdate and Company Portal.
Enroll your Mac
Sign in to Company Portal with your work or school account.
When the app opens, select Begin.
Review what your organization can and can’t see on your enrolled device. Then select Continue.
On the Install management profile screen, select Download profile.
Your device’s system preferences will open.
a. Select Install and then select Install again.
b. If you’re prompted to, enter your device password.
Once the profile is installed, it will appear in the profiles list under Management Profile.
Return to Company Portal.
Your organization might require you to update your device settings. When you’re done updating settings, select Retry.
When setup is complete, select Done.
Troubleshooting and feedback
If you run into issues during enrollment, go to Help > Send Diagnostic Report to report the issue to Microsoft app developers. This information is used to help improve the app. They’ll also use this information to help resolve the problem if your IT support person reaches out to them for help.
After you report the problem to Microsoft, you can send the details of your experience to your IT support person. Select Email Details. Type in what you experienced in the body of the email. To find your support person’s email address, go to the Company Portal app > Contact. Or check the Company Portal website.
Additionally, the Microsoft Intune Company Portal team would love to hear your feedback. Go to Help > Send Feedback to share your thoughts and ideas.
Updating the Company Portal app
Updating the Company Portal app is done the same way as any other Office app, through Microsoft AutoUpdate for macOS. Find out more about updating Microsoft apps for macOS.
Next Steps
Still need help? Contact your company support. For contact information, check the Company Portal website.
Источник
Настройка регистрации устройств macOS в Intune
Intune позволяет управлять устройствами с macOS, предоставляя пользователям доступ к корпоративной электронной почте и приложениям.
Как администратор Intune вы можете настроить регистрацию корпоративных и персональных («принеси свое устройство», или BYOD) устройств с macOS.
Предварительные условия
Перед настройкой регистрации устройств macOS выполните следующие предварительные требования:
Пользовательские устройства macOS (BYOD)
Вы можете разрешить пользователям регистрировать свои личные устройства в управлении Intune. Это называется «принести свое устройство» или BYOD. После выполнения необходимых требований и назначения пользовательских лицензий ваши пользователи смогут зарегистрировать свои устройства:
- перейдя на веб-сайт корпоративного портала или
- скачав приложение «Корпоративный портал» для Mac по адресу aka.ms/EnrollMyMac.
Вы также можете отправить пользователям ссылку на инструкции по регистрации с подключением к Интернету: Регистрация устройства macOS в Intune с помощью приложения корпоративного портала.
Дополнительные сведения о других задачах для пользователей см. в статьях:
Корпоративные устройства с macOS
Для организаций, приобретающих устройства для своих пользователей, Intune поддерживает следующие методы регистрации корпоративных устройств с macOS:
- Автоматическая регистрация устройств Apple: организации могут приобретать устройства macOS через ADE. ADE позволяет в удаленном режиме развертывать профиль регистрации для управления устройствами.
- Диспетчер регистрации устройств (DEM). Учетная запись диспетчера регистрации устройств позволяет зарегистрировать до 1000 устройств.
- Регистрация без участия торгового посредника. Регистрация без участия торгового посредника не приводит к очистке устройства.
Блокировка регистрации macOS
По умолчанию Intune разрешает регистрацию устройств с macOS. Сведения о том, как запретить регистрацию устройств macOS, см. в разделе Установка ограничений по типу устройства.
Регистрация виртуальных машин macOS для тестирования
Виртуальные машины macOS поддерживаются только для тестирования. Их не следует применять как рабочие устройства для конечных пользователей.
Зарегистрировать виртуальные машины macOS для тестирования можно с помощью Parallels Desktop или VMware Fusion.
При использовании Parallels Desktop необходимо указать тип оборудования и серийные номера для виртуальных машин, чтобы они могли быть распознаны в Intune. Чтобы настроить необходимые параметры для тестирования, следуйте инструкциям Parallels по указанию типа оборудования и серийного номера. Мы рекомендуем задавать тип оборудования для создаваемых виртуальных машин в соответствии с типом устройства, на котором они будут выполняться. Узнать этот тип можно в поле меню Apple > Об этом Mac > Отчет о системе > Идентификатор модели.
При использовании VMware Fusion необходимо изменить файл VMX, указав модель оборудования и серийный номер виртуальной машины. Мы рекомендуем задавать тип оборудования для создаваемых виртуальных машин в соответствии с типом устройства, на котором они будут выполняться. Узнать этот тип можно в поле меню Apple > Об этом Mac > Отчет о системе > Идентификатор модели.
Утвержденная пользователем регистрация
Утвержденная пользователем регистрация MDM — это тип регистрации macOS для управления определенными конфиденциальными параметрами. Дополнительные сведения см. в сопроводительной документации Apple.
С июня 2020 г. все новые регистрации MDM для macOS в Intune, включая те, которые не были выполнены с помощью автоматической регистрации устройств (ADE), считаются утвержденными пользователями. Конечный пользователь должен вручную установить профиль управления в разделе Системные настройки > Профили, обеспечив таким образом утверждение профиля управления. Системные настройки автоматически запускаются из приложения «Корпоративный портал» для пользователей macOS, работающих по модели BYOD. Инструкции по установке профиля управления приведены в приложении «Корпоративный портал».
Регистрации MDM для macOS по модели BYOD до июня 2020 г. могут быть не утверждены пользователем, если конечные пользователи не предоставили утверждение профиля управления вручную в разделе Системные настройки > Профили. Для регистраций по модели BYOD после июня 2020 г. приложение «Корпоративный портал» запускает Системные настройки для пользователя, и пользователю потребуется выбрать «Установить». Если пользователь не утвердил профиль управления во время регистрации, он может перейти к параметру Системные настройки > Профили, выбрать профиль управления и щелкнуть Утвердить, чтобы утвердить профиль позднее.
Источник
Управление мобильными устройствами с помощью Microsoft Intune
Хотите позволить сотрудникам использовать личный ноутбук, планшет, телефон в качестве рабочего — запросто! Но как защитить, разделить персональную информацию от рабочей? А как же быть с приложениями? Нужно настроить все устройства согласно политикам компании? А если кто-то потеряет свое устройство с важной рабочей информацией?
Давайте узнаем ответы на эти и другие вопросы.
Сотрудники могут использую свое личное устройство на работе в личных целях, если политики компании это позволяют. Так почему бы не разрешить им использовать личное устройство и для рабочих задач?
«Возьми Свое Собственное Устройство на работу» — именно так звучит концепция BYOD (Bring Your Own Device). Тенденция BYOD снимает границы между частной жизнью и работой. Для ИТ-специалистов лучше контролировать ситуацию, а не бороться с ней административными способами.Разрешение использовать собственные устройства — это еще и инструмент повышения лояльности сотрудников, что важно для любой компании.
Желание сотрудников работать удаленно очевидно. Есть масса специалистов, которые не только хотят, но и могут работать удаленно. Для этого нужно иметь определенный уровень самоконтроля, но это вполне реально.
Однако, несмотря на неоспоримые плюсы, внедрение BYOD ассоциируется с проблемами безопасности и управляемости. Есть вероятность утери, кражи устройства, заражения зловредом. Но если разобраться, то преимущества BYOD для бизнеса существенно перевешивают недостатки.
Сегодня на рынке масса крупных и мелких компаний предоставляющих сервис MDM (Mobile Device Management).
Много кто пытался создавать, продвигать свое решение, но не все «выжили».
Перейдем к Intune. Доступно много теоретической информации, обзоров про Intune от Microsoft. Вкратце это облачная служба для управления мобильными устройствами на базе Windows, iOS, Android а так же компьютерами c ОС Windows.
Есть несколько конфигураций использования Intune. Я выделил две основные:
- Автономная — Intune
- Гибридная — Intune + SCCM 2012 или Intune + SCCM 2012 + Azure
В данной статье рассмотрим управление мобильными устройствами для малого бизнеса с автономной конфигурацией.
Из преимуществ такого решения можно выделить следующие: исчезает необходимость в развертывании, обслуживании и масштабируемости, т.к. решение облачное, Microsoft регулярно обновляет и улучшает его.
Так же упрощена схема подписки основанная на количестве пользователей а не устройств. За одного пользователя придется заплатить $6.00 USD в месяц. В подписку включено 20 GB места в облаке для приложений.
Но не стоит спешить приобретать подписку. Есть 30 дней пробного периода на 100 пользователей, по истечении которого Вы сможете продлить пробный период еще на 30 дней указав номер платежной карточки. Итого 60 дней на то чтобы попробовать и понять нужен ли Вам Intune.
Итак, Вы решили попробовать. После регистрации будет доступна панель управления Intune а так же центр администрирования. Далее администратор создает пользователей вручную в панели управления или импортирует из CSV файла в центре администрирования. Пример файла CSV. Каждый созданный пользователь будет иметь логин в виде UserName@CompanyName.onmicrosoft.com или собственное доменное имя.
Весь процесс управления можно разделить на 5 основных шагов:
Регистрация
Чтобы облегчить администраторам общение с пользователями Microsoft предоставляет список ссылок, данная информация поможет им при регистрации устройств в Intune и выполнения различных задач на устройствах после регистрации.
После того как пользователь установил приложение и залогинился его устройство будет зарегистрировано.
Приложение «Портал компании» содержит три основные вкладки:
- Приложения — список всех доступных пользователю приложений
- Мои Устройства — список устройств пользователя (максимум 5)
- Обратится в отдел ИТ — контактная информация для связи с ИТ отделом
После того как устройство зарегистрировано, им можно управлять.
Все зарегистрированные устройства и пользователи добавляются в соответствующие ветки в панели управления вкладки «Groups».
Администратор может группировать устройства (device group) и пользователей (user group) по доступным критериям или напрямую задавать членство в группе для дальнейшего распространения управления ими, аналогично коллекциям в SCCM 2012.
Развертывание приложений
Выбираем установочный файл:
Заполняем описание:
Задаем требования к версии операционной системы:
Приложение добавлено в список приложений в панели управления:
Указываем ссылку на приложение в маркете:
Заполняем описание:
После того как приложение добавлено и доступно в списке приложений осталось лишь развернуть его на устройствах пользователей. Выбрав в контекстом меню «Manage Deployment. » назначаем приложение на группу пользователей или группу устройств.
Доступны следующие опции:
- Принудительная установка
- Доступная установка
- Удаление
На пользовательском устройстве появится приложение назначенное на соответствующую группу.
Android:
Windows Mobile:
Windows 10
iOS:
Настройка
Intune использует политики, которые помогут настроить многие параметры и режимы работы для устройств:
- Параметры оборудования, такие как разрешение на использование Bluetooth, NFC.
- Параметры пароля, включая длину и качество пароля
- Параметры шифрования
- Настройки браузера, например запрет на сохранение cookie, блокировка jscript
- Разрешенные и запрещенные приложения
- Политики соответствия требованиям, например версия ОС
Естественно, в различных ОС список доступных параметров отличается, даже на уровне одной ОС в разных версиях доступны разные параметры, и администратору придется не сладко если у пользователей слишком широкий разброс версий операционных систем. Но при создании конфигурации доступны подсказки, с минимальными требованиями к версии ОС.
При запуске камеры пользователь будет уведомлен:
Хотя Intune предоставляет широкий спектр параметров для настройки устройств, может возникнуть ситуация, когда требуемый параметр недоступен. Во многих случаях эту проблему можно решить с помощью настраиваемой политики, которая позволяет настраивать параметры OMA-URI — это общий стандарт для настройки мобильных устройств, чтобы задать необходимые значения.
Развертывание настроек происходит аналогичным образом как и развертывание приложений.
Мониторинг
После развертывания приложений и политик администратор следит за статусом на соответствующих вкладках.
Администратор будет уведомлен о наличии проблем в Intune при помощи оповещения.
Оповещения позволяют отслеживать, что происходит в Microsoft Intune. Например, на компьютере обнаружена вредоносная программа или обнаружен конфликт между двумя политиками Intune.
На вкладке с устройствами доступен очень полезный список фильтров, с помощью которого можно найти устройства с различным статусом.
Защита
В случае потери сотрудником мобильного устройства или его кражи можно удалить корпоративные данные и приложения с устройства, можно также выполнить полную очистку. При необходимости возможен сброс секретного кода или удаленная блокировка устройства.
Все достаточно просто: находим имя пользователя, выбираем из его устройств нужное, и в контекстом меню выбираем необходимое действие:
В качестве заключения хотелось бы отметить зрелость продукта, ведь еще каких-то пару лет назад Intune был сыроват для корпоративного использования. На сегодняшний день это один из немногих стабильных решений с полноценной поддержкой и обновлениями. Кроме того он интегрируется с SCCM что немаловажно для больших корпораций.
Источник