במאמר הזה מוסבר איך להגדיר שילוב של Chrome Enterprise Premium עם Microsoft Intune. ההגדרה של השילוב הזה כוללת הגדרה של Intune, הגדרה של אימות נקודות קצה, הגדרה של Workload Identity ב-Azure והפעלה של Microsoft Intune ביחידות הארגוניות.
לפני שמתחילים
-
כדי להגדיר את Intune ל-Chrome Enterprise Premium, מבצעים את הפעולות הבאות:
- להבין את התצורות הנתמכות ולוודא שהסביבה שלכם עומדת בדרישות הרשת.
- נכנסים למינוי לניסיון או יוצרים מינוי חדש ל-Intune.
- הגדרת רישום DNS כדי לקשר את שם הדומיין של החברה ל-Intune.
- הוספת משתמשים וקבוצות או חיבור של Active Directory לסנכרון עם Intune
- הקצאת רישיונות כדי לתת למשתמשים הרשאה להשתמש ב-Intune
מידע נוסף זמין במאמר הגדרת Intune.
מוודאים שבמכשירים בארגון מותקנת אחת ממערכות ההפעלה הבאות:
- macOS מגרסה 10.11 ואילך
- Microsoft® Windows 10 ואילך
- הגדרה של אימות נקודות קצה לארגון
חיבור ל-Intune
- איפה מוצאים את מזהה הדייר (tenant) ב-Microsoft 365
- רושמים את האפליקציה כדי לקבל מזהה אפליקציה.
מתוך דף הבית של מסוף Admin, נכנסים אל מכשירים.
מעבר אל "מכשירים"- בתפריט הניווט, לוחצים על ניידים ונקודות קצה > הגדרות > שילובי צד שלישי > שותפים בתחום האבטחה ו-MDM > ניהול.
- מחפשים את Microsoft Intune ולוחצים על פתיחת חיבור.
בתיבת הדו-שיח Connect to Intune (חיבור ל-Intune), מזינים את מזהה הדייר בשדה Azure directory tenant id (מזהה הדייר בספריית Azure) ואת מזהה האפליקציה בשדה Azure application id (מזהה האפליקציה ב-Azure).
- בהתאם להעדפה שלכם, אם אתם רוצים לייבא רק מכשירים בבעלות החברה או לייבא את כל המכשירים, מבצעים את הפעולה המתאימה:
- כדי לייבא רק מכשירים בבעלות החברה, לוחצים על המתג ייבוא של מכשירים בבעלות חברה בלבד. בקטע מאפייני המכשיר לייבוא, בוחרים את המאפיינים שצריך לאחסן ב-Chrome Enterprise Premium.
כדי לייבא את כל המכשירים, בקטע מאפייני המכשיר לייבוא, בוחרים את המאפיינים שצריך לאחסן ב-Chrome Enterprise Premium.
מאפייני המכשיר שחובה לכלול כמו
device identifier,last sync time,serial numberו-wifi MAC addressנאספים כברירת מחדל.מידע נוסף על מאפייני המכשיר שנאספים על ידי Intune זמין במאמר מאפייני מכשיר ב-Intune.
- לוחצים על Continue.
- מעתיקים את מזהה חשבון השירות.
- משתמשים במזהה חשבון השירות כדי לתת ל-Workload Identity ב-Azure הרשאה לאסוף נתונים ממכשירי Intune:
- הגדרת האפליקציה כך שתיתן אמון בספק זהויות חיצוני.
מציינים את הערכים הבאים בשדות המתאימים:
- שם: שם כלשהו לפרטי הכניסה המאוחדים.
- מזהה הנושא: מזהה חשבון השירות שהעתקתם.
- Issuer:
https://accounts.google.com.
- איך מעניקים הרשאות לאפליקציה:
- מחפשים את ההרשאות
DeviceManagementManagedDevices.Read.Allו-DeviceManagementApps.Read.Allומוסיפים אותן ל-Microsoft Graph. כשמבקשים הרשאות ל-API, בוחרים באפשרות הרשאות לאפליקציה.
DeviceManagementManagedDevices.Read.Allמספק גישת קריאה לכל המכשירים ולמאפיינים שלהם שמנוהלים על ידי Intune, ו-DeviceManagementApps.Read.Allמספק גישת קריאה ליומני הביקורת של Intune לאירועים של מחיקת מכשירים. - הענקת הסכמת אדמין להרשאות שהוגדרו לאפליקציה.
- מחפשים את ההרשאות
- הגדרת האפליקציה כך שתיתן אמון בספק זהויות חיצוני.
- בתיבת הדו-שיח Connect to Intune (התחברות ל-Intune), לוחצים על Connect (התחברות).
החיבור ל-Intune מוגדר כפתוח.
הפעלת Intune ביחידה הארגונית
כדי לאסוף מידע על המכשיר באמצעות Intune, צריך להפעיל את Intune עבור היחידה הארגונית שלכם באופן הבא:
מתוך דף הבית של מסוף Admin, נכנסים אל מכשירים.
מעבר אל "מכשירים"- בתפריט הניווט, לוחצים על ניידים ונקודות קצה > הגדרות > שילובי צד שלישי > שותפים בתחום האבטחה ו-MDM.
- בחלונית יחידות ארגוניות, בוחרים את היחידה הארגונית.
מסמנים את התיבה לצד Microsoft Intune ולוחצים על שמירה.
Microsoft Intune מופיע עכשיו בקטע שותפי אבטחה ו-MDM. בהתאם לגודל הארגון, יכול להיות שיחלפו כמה שניות עד שייווצר החיבור בין Endpoint Verification לבין Intune. אחרי ההתחברות, יכול להיות שיחלפו כמה דקות עד שעה עד שהמכשירים ידווחו על נתוני Intune.
אימות נתוני Intune במכשירים
מתוך דף הבית של מסוף Admin, נכנסים אל מכשירים.
מעבר אל "מכשירים"- לוחצים על נקודות קצה.
בוחרים מכשיר כלשהו מהיחידה הארגונית שהופעל בה Intune.
מוודאים שהנתונים של Microsoft Intune מופיעים בקטע שירותים של צד שלישי.
כדי לראות את הפרטים המלאים, מרחיבים את הקטע שירותים של צד שלישי.
בתמונה הבאה מוצגים פרטים על הנתונים שנאספים על ידי Intune:
מצבי התאימות שמדווחים על ידי Intune מסווגים באופן כללי למצבי התאימות הבאים:
| מצבי תאימות במסוף Google Admin | מצבי תאימות שמדווחים על ידי Intune |
|---|---|
COMPLIANCE_STATE_UNSPECIFIED |
unknown, configManager |
COMPLIANT |
compliant |
NON_COMPLIANT |
noncompliant, conflict, error,
inGracePeriod |