TechNet
Esporta (0) Stampa
Espandi tutto

Set up iOS and Mac management with Microsoft Intune

 

Si applica a: Microsoft Intune

Con Intune è possibile abilitare la registrazione di dispositivi iOS e Mac OS X BYOD (Bring Your Own Device) per concedere l'accesso alla posta elettronica e alle app aziendali agli utenti di iPhone, iPad e Mac. Dopo aver installato l'app Portale aziendale di Intune, è possibile assegnare criteri ai dispositivi usando la console di amministrazione di Intune. Prima di poter gestire i dispositivi iOS e Mac, è necessario importare un certificato del servizio APN (Apple Push Notification Service). Questo certificato consente a Intune di gestire i dispositivi iOS e Mac e di stabilire una connessione IP accreditata e crittografata con i servizi dell'autorità di gestione dei dispositivi mobili.

In alternativa alla registrazione con l'app Portale aziendale, è anche possibile registrare dispositivi iOS di proprietà dell'azienda.

I passaggi seguenti consentono a Intune di gestire i dispositivi iOS con il portale aziendale.

Configurare la registrazione dei dispositivi iOS e Mac con Intune

  1. Configurare Intune
    Se non è stato già fatto, preparare la gestione di dispositivi mobili (MDM) impostando l'autorità di gestione di dispositivi mobili, ad esempio Microsoft Intune e configurando MDM.

  2. Ottenere una richiesta di firma del certificato
    Gli utenti amministratori possono aprire la console di amministrazione di Microsoft Intune, fare clic su Amministrazione > Gestione dei dispositivi mobili > iOS e Mac OS X > Carica un certificato APNs, quindi selezionare Scarica richiesta di certificato APNs. Salvare il file della richiesta di firma del certificato (estensione csr) in locale. Questo file viene usato per richiedere un certificato di relazione di trust al portale Apple Push Certificates.

    Intune iOS enrollment with APNS

  3. Ottenere un certificato per Apple Push Notification Service
    Visitare il portale Apple Push Certificates e accedere con il proprio ID Apple per creare il certificato APN usando il file CSR. Questo ID Apple deve essere usato in futuro per rinnovare il certificato APN. Scaricare il certificato APN (con estensione PEM) e salvare il file in locale. Questo file di certificato APN viene usato per stabilire una relazione di trust tra il server Apple Push Notification e l'autorità di gestione dei dispositivi mobili di Intune.

  4. Aggiungere il certificato APNs a Intune
    Nella console di amministrazione di Microsoft Intune, fare clic su Amministrazione > Gestione dei dispositivi mobili > iOS e Mac OS X > Carica un certificato APNs, quindi selezionare Carica il certificato APNs. Individuare il file di certificato (con estensione PEM) e fare clic su Apri , quindi immettere l' ID Apple. Con il certificato APN Intune può registrare e gestire i dispositivi iOS effettuando il push dei criteri nei dispositivi mobili registrati.

  5. Comunicare agli utenti come ottenere l'accesso alle risorse aziendali con il portale aziendale
    Gli utenti dovranno sapere come registrare i propri dispositivi e cosa aspettarsi una volta che vengono introdotti nella gestione. Informazioni sull'uso di Microsoft Intune per gli utenti finali

In alternativa alla registrazione con l'app Portale aziendale, è anche possibile registrare dispositivi di proprietà dell'azienda acquistati da Apple. Intune supporta la registrazione di dispositivi iOS di proprietà dell'azienda con il programma di registrazione dispositivi di Apple (DEP) o lo strumento Apple Configurator in esecuzione in un computer Mac.

I dispositivi iOS aziendali possono essere registrati in tre modi:

System_CAPS_ICON_caution.jpg Attenzione


I dispositivi registrati con questi metodi richiedono all'app Portale aziendale di Intune di abilitare alcune funzionalità di Intune, ad esempio l'accesso condizionale e la gestione di applicazioni mobili. Per configurare correttamente l'app Portale aziendale potrebbero essere necessari alcuni passaggi aggiuntivi. Altre informazioni

Per gestire i dispositivi iOS di proprietà dell'azienda con il programma di registrazione dispositivi (DEP) di Apple, le organizzazioni devono partecipare al programma DEP di Apple e acquisire i dispositivi attraverso il programma. I dettagli del processo sono disponibili in: https://deploy.apple.com I vantaggi del programma includono la configurazione dei dispositivi senza intervento dell'utente e senza dover connettere tramite USB ogni dispositivo a un computer.

Per registrare i dispositivi iOS di proprietà dell'azienda con DEP, è necessario un token DEP di Apple. Questo token consente a Intune di sincronizzare le informazioni sui dispositivi di proprietà dell'azienda che partecipano a DEP. Consente inoltre di caricare i profili di registrazione in Apple e assegnare i dispositivi a tali profili.

Abilitare la gestione DEP con Intune

  1. Iniziare a gestire dispositivi iOS con Microsoft Intune
    Per poter registrare i dispositivi del programma di registrazione dispositivi (DEP) per iOS è necessario abilitare la gestione di iOS per Intune.

  2. Ottenere una chiave di crittografia
    Gli utenti amministratori possono aprire la console di amministrazione di Microsoft Intune, fare clic su Amministrazione > Gestione dei dispositivi mobili > iOS > Programma di registrazione dispositivi, quindi selezionare Scarica chiave di crittografia. Salvare il file della chiave di crittografia (con estensione pem) localmente. Il file PEM viene usato per richiedere un certificato di relazione di trust dal portale del programma di registrazione dispositivi di Apple.

  3. Ottenere un token del programma di registrazione dispositivi
    Accedere al portale del programma di registrazione dispositivi (https://deploy.apple.com) e accedere con l'ID Apple aziendale. Questo ID Apple dovrà essere usato in futuro per rinnovare il token DEP.

    1. Nel portale del programma di registrazione dispositivi , andare in Programma di registrazione dispositivi > Gestisci server, quindi fare clic su Aggiungi server MDM.

    2. Immettere il nome del server MDM e scegliere Avanti. Il nome del server viene fornito come riferimento per identificare il server MDM. Non è il nome o l'URL del server Microsoft Intune.

    3. Si aprirà la finestra di dialogo Aggiungi <NomeServer> . Fare clic su Scegli file… per caricare il file PEM, quindi scegliere Avanti.

    4. Verrà visualizzata la finestra di dialogo Aggiungi <NomeServer> con un collegamento Token del server . Scaricare il file token del server (.p7m) nel computer, quindi fare clic su Fine.

    Questo file del certificato (.p7m) viene usato per stabilire una relazione di trust tra i server di Intune e del programma di registrazione dispositivi di Apple.

  4. Aggiungere il token DEP a Intune
    Nella console di amministrazione di Microsoft Intune, fare clic su Amministrazione > Gestione dei dispositivi mobili > iOS > Programma di registrazione dispositivi, quindi selezionare Carica token DEP. Andare al file del certificato (.p7m), immettere l' ID Apple, quindi fare clic su Carica.

Registrazione di Assistente configurazione per i dispositivi DEP (Device Enrollment Program) Apple

  1. Aggiungere il criterio Registrazione di dispositivi aziendali
    Nella console di amministrazione di Microsoft Intune, fare clic su Criteri > Registrazione di dispositivi aziendali e scegliere Aggiungi. Fornire le informazioni generali , inclusi Nome e Descrizione, specificare se i dispositivi assegnati al profilo presentano l'affinità utente o appartengono a un gruppo, quindi abilitare Configura le impostazioni del programma di registrazione dispositivi per questo criterio per supportare DEP. I riquadri dell'Assistente configurazione definiscono le impostazioni del dispositivo iOS configurate durante l'installazione.

  2. Assegnare dispositivi DEP per la gestione
    Accedere al portale del programma di registrazione dispositivi (https://deploy.apple.com) e accedere con l'ID Apple aziendale. Andare su Programma di distribuzione > Programma di registrazione dispositivi > Gestione dei dispositivi. Specificare come scegliere i dispositivi, fornire le informazioni sul dispositivo e specificare i dettagli in base al Numero di seriedel dispositivo, al Numero dell'ordineo caricando un file CSV. Quindi, selezionare Assegna al server e scegliere il <NomeServer> specificato per Microsoft Intune, quindi fare clic su OK.

  3. Sincronizzare i dispositivi gestiti da DEP
    Gli utenti amministratori possono aprire la console di amministrazione di Microsoft Intune, fare clic su Amministrazione > Gestione dei dispositivi mobili > iOS > Programma di registrazione dispositivi, quindi selezionare Sincronizza. Viene inviata una richiesta di sincronizzazione ad Apple. Per visualizzare i dispositivi gestiti da DEP dopo la sincronizzazione, nella console di amministrazione di Microsoft Intune andare in Gruppi > Tutti i dispositivi di proprietà dell'azienda. Nell'area di lavoro Dispositivi di proprietà dell'azienda, lo Stato per i dispositivi gestiti rimane "Non contattato" finché il dispositivo non viene acceso e non viene eseguito l'Assistente configurazione per la registrazione del dispositivo.

  4. Distribuire i dispositivi agli utenti
    Ora è possibile distribuire i dispositivi di proprietà dell'azienda agli utenti. Quando un dispositivo iOS viene attivato, viene registrato per la gestione con Intune.

Con Apple Configurator è possibile ripristinare le impostazioni predefinite dei dispositivi iOS in modo da prepararli per poter essere configurati dal nuovo utente del dispositivo. Per questo metodo è necessario connettere tramite USB il dispositivo iOS a un computer Mac per configurare la registrazione aziendale e si presuppone l'uso di Apple Configurator 2.0.

Prerequisiti

  • Accesso fisico ai dispositivi iOS - La configurazione dei dispositivi deve essere annullata (ripristino impostazioni predefinite) senza password di protezione
  • Numeri di serie del dispositivo - Come ottenere un numero di serie iOS
  • Cavi di connessione USB
  • Computer Mac con Apple Configurator 2.0

Abilitare la registrazione di Assistente configurazione con Intune

  1. Creare il gruppo di dispositivi mobili (facoltativo)
    Se l'azienda richiede l'uso di gruppi di dispositivi mobili per gestire i dispositivi, creare tali gruppi. Usare i gruppi per gestire utenti e dispositivi con Microsoft Intune.

  2. Creare un profilo per dispositivi
    Un profilo di registrazione dispositivi consente di definire le impostazioni applicate a un gruppo di dispositivi. Se non lo si è ancora fatto, creare un profilo di registrazione dispositivi per i dispositivi iOS registrati tramite Apple Configurator.

    Per creare un profilo
    1. Nella console di amministrazione di Microsoft Intune andare in Criteri > Dispositivi di proprietà dell'azienda, quindi fare clic su Aggiungi….

    2. Immettere i dettagli per i profili di dispositivo:

      • Nome : nome del profilo di registrazione dispositivi. (Non visibile agli utenti)

      • Descrizione: descrizione del profilo di registrazione dispositivi. (Non visibile agli utenti)

      • Dettagli della registrazione: consente di specificare la modalità di registrazione dei dispositivi.

        • Richiedi affinità utente: il dispositivo iOS può essere associato a un utente durante la configurazione iniziale e potrebbe quindi accedere ai dati aziendali e alla posta elettronica con questo nome utente. Per la maggior parte degli scenari di Assistente configurazione, usare Richiedi affinità utente.
          Questa modalità supporta numerosi scenari:

          • Dispositivo personale di proprietà dell'azienda: è simile alla strategia CYOD (Choose Your Own Device) secondo la quale i dispositivi sono personali o privati, ma l'amministratore gode di determinati privilegi, tra cui l'autorizzazione per cancellare dati, reimpostare, amministrare e annullare la registrazione del dispositivo. L'utente del dispositivo può installare app e dispone della maggior parte delle altre autorizzazioni previste per l'uso del dispositivo nei casi in cui non siano bloccate dai criteri di gestione.

          • Account del manager di registrazione dispositivi : per registrare il dispositivo viene usato uno speciale account amministratore di Intune. Può essere gestito come account privato, ma solo un utente che conosce le credenziali del manager di registrazione può installare app, cancellare dati, reimpostare, amministrare e annullare la registrazione del dispositivo. Per informazioni sulla registrazione di un dispositivo condiviso da molti utenti con un account comune, vedere Registrare i dispositivi di proprietà dell'azienda con Manager di registrazione dispositivi in Microsoft Intune.

        • Nessuna affinità utente: il dispositivo non ha utenti. Usare questa associazione per i dispositivi che eseguono attività senza accedere ai dati utente locali. Le app che richiedono l'associazione utente sono disabilitate o non funzioneranno.

      • Pre-assegnazione al gruppo di dispositivi: tutti i dispositivi distribuiti con questo profilo apparterranno inizialmente a questo gruppo. È possibile riassegnare i dispositivi dopo la registrazione.

      • Programma di registrazione del dispositivo: le impostazioni del Programma di registrazione del dispositivo mobile di Apple (DEP) non possono essere usate con la Registrazione di Assistente configurazione di Apple Configurator. Verificare che sia impostato su Disattivato.

    3. Fare clic su Salva profilo per aggiungere il profilo.

  3. Aggiungere i dispositivi iOS per la registrazione con Assistente configurazione
    Nella console di amministrazione di Microsoft Intune fare clic su Gruppi > Tutti i dispositivi > Tutti i dispositivi di proprietà dell'azienda > Tutti i dispositivi, quindi fare clic su Aggiungi dispositivi…. È possibile aggiungere dispositivi in due modi:

    • Caricare un file CSV contenente i numeri di serie: creare un elenco delimitato da virgole (CSV) composto da due colonne senza intestazione e limitato a 5 MB o 5000 dispositivi per ogni file CSV.

      <Numero di serie 1><Dettagli dispositivo 1 >
      <Numero di serie 2><Dettagli dispositivo 2>

      Il file con estensione CSV quando viene visualizzato in un editor di testo viene visualizzato come:

      0000000,PO 1234  
      111111111,PO 1234  
      
      
    • Aggiungere manualmente i dettagli dispositivo: immettere il numero di serie e i dettagli per un massimo di cinque dispositivi.

    System_CAPS_ICON_note.jpg Nota


    Se successivamente occorre rimuovere i dispositivi di proprietà dell'azienda dalla gestione di Intune, potrebbe essere necessario rimuoverne il numero di serie da Intune nel gruppo Dispositivi di proprietà dell’azienda per disabilitarne la registrazione. Se Intune esegue una procedura di ripristino di emergenza nell’ora in cui sono stati rimossi i numeri di serie, sarà necessario verificare che solo i numeri di serie dei dispositivi attivi siano presenti in tale gruppo.

    Fare clic su Avanti.

  4. Selezionare i dispositivi da registrare
    Confermare i dispositivi da registrare. I numeri di serie già registrati o registrati in altro modo non possono essere importati. Fare clic su Avanti per continuare.

  5. Assegnare il profilo
    Specificare il profilo da assegnare ai dispositivi aggiunti dall'elenco dei profili disponibili, esaminare i Dettagli del profilo di registrazione, quindi fare clic su Fine. I dispositivi aggiunti manualmente possono essere assegnati a qualsiasi profilo di registrazione.

  6. Esportare un profilo per la distribuzione nei dispositivi iOS
    Nella console di amministrazione di Microsoft Intune go Criteri > Registrazione di dispositivi aziendali, quindi selezionare il profilo di dispositivo da distribuire ai dispositivi mobili. Fare clic su Esporta… nella barra delle attività. Copiare e salvare l'URL profilo 2.0. Verrà caricato in Apple Configurator in un secondo momento per definire il profilo di Intune usato dai dispositivi iOS.

    System_CAPS_ICON_note.jpg Nota


    L'URL del profilo di registrazione è valido per due settimane quando viene esportato. Dopo due settimane, è necessario esportare un nuovo file con estensione mobileconfig del profilo di registrazione per registrare i dispositivi iOS con Assistente configurazione.

  7. Preparare il dispositivo con Apple Configurator
    I dispositivi iOS vengono connessi al computer Mac e registrati per la gestione dei dispositivi mobili.

    1. Nel computer Mac, aprire Apple Configurator 2 e connettere i dispositivi mobili iOS al computer Apple con un adattatore USB.

      System_CAPS_ICON_warning.jpg Avviso


      Le impostazioni predefinite dei dispositivi verranno ripristinate durante il processo di registrazione. Come procedura consigliata, reimpostare il dispositivo e accenderlo. Come procedura consigliata, i dispositivi dovrebbero trovarsi in corrispondenza della schermata Hello quando si connette il dispositivo.

    2. Fare clic su Prepare. Nel riquadro Prepare iOS Device selezionare Manual e quindi fare clic su Next.

    3. Nel riquadro Enroll in MDM Server selezionare New Server e quindi fare clic su Next.

    4. Nel riquadro Define an MDM Server immettere un nome in Name, incollare l'URL profilo 2.0 e quindi fare clic su Next. Non è necessario modificare i certificati di ancoraggio. Fare di nuovo clic su Next.

    5. Nel riquadro Supervise Devices selezionare il livello di supervisione e quindi fare clic su Next.

    6. Nel riquadro Create an Organization scegliere un'organizzazione in Organization oppure crearne una nuova, quindi fare clic su Next.

    7. Nel riquadro Configure iOS Setup Assistant scegliere i passaggi presentati all'utente e quindi fare clic su Prepare. Se richiesto, eseguire l'autenticazione per aggiornare le impostazioni di attendibilità.

    8. Al termine della preparazione del dispositivo iOS, sarà possibile disconnettere il cavo USB.

  8. Distribuire i dispositivi
    I dispositivi sono ora pronti per la registrazione aziendale. Spegnere i dispositivi e distribuirli agli utenti. All'accensione dei dispositivi, verrà avviato l'Assistente configurazione. Durante l'installazione del dispositivo, l'Assistente configurazione richiede agli utenti di applicare una configurazione da IT. L'utente finale deve accettare questa configurazione per la registrazione. Quando si distribuiscono i dispositivi, istruire gli utenti ad accettare la configurazione.

Con Apple Configurator è possibile registrare dispositivi iOS per la gestione senza reimpostarne le impostazioni predefinite. Questo metodo è destinato ai dispositivi con Nessuna affinità utente e richiede la connessione con USB del dispositivo iOS a un computer Mac per configurare la registrazione aziendale. L'app Portale aziendale non è supportata per i dispositivi con registrazione diretta. In queste istruzioni si presuppone l'uso di Apple Configurator 2.0 in un computer Mac.

Prerequisiti

Registrazione diretta con Intune
  1. Creare un profilo per dispositivi
    Un profilo di registrazione dispositivi consente di definire le impostazioni applicate ai dispositivi. Se non lo si è ancora fatto, creare un profilo di registrazione dispositivi per i dispositivi iOS registrati tramite Apple Configurator.

    Per creare un profilo
    1. Nella console di amministrazione di Microsoft Intune fare clic su Criteri > Registrazione di dispositivi aziendali, quindi fare clic su Aggiungi….

    2. Immettere i dettagli per i profili di dispositivo:

      • Nome : nome del profilo di registrazione dispositivi. Non è visibile agli utenti.

      • Descrizione: descrizione del profilo di registrazione dispositivi. Non è visibile agli utenti.

      • Associazione utente : consente di specificare la modalità di registrazione dei dispositivi. Per la registrazione diretta selezionare Nessuna affinità utente.

      • Pre-assegnazione al gruppo di dispositivi: tutti i dispositivi distribuiti con questo profilo apparterranno inizialmente a questo gruppo. È possibile riassegnare i dispositivi dopo la registrazione.

    3. Fare clic su Salva profilo per aggiungere il profilo.

  2. Aggiungere i dispositivi iOS per la registrazione con Apple Configurator
    Nella console di amministrazione di Microsoft Intune fare clic su Gruppi > Tutti i dispositivi > Dispositivi aziendali preregistrati > Per numero di serie iOS, quindi fare clic su Aggiungi dispositivi…. È possibile aggiungere dispositivi in due modi:

    • Caricare un file CSV contenente i numeri di serie: creare un elenco delimitato da virgole (CSV) composto da due colonne senza intestazione e limitato a 5 MB o 5000 dispositivi per ogni file CSV.

      <Numero di serie 1><Dettagli dispositivo 1 >
      <Numero di serie 2><Dettagli dispositivo 2>

      Il file con estensione CSV quando viene visualizzato in un editor di testo viene visualizzato come:

      0000000,PO 1234  
      111111111,PO 1234  
      
      
    • Aggiungere manualmente i dettagli dispositivo: immettere il numero di serie e i dettagli per un massimo di cinque dispositivi, quindi fare clic su Avanti.

    System_CAPS_ICON_note.jpg Nota


    Se successivamente occorre rimuovere i dispositivi di proprietà dell'azienda dalla gestione di Intune, è necessario rimuoverne il numero di serie da Intune nel gruppo Dispositivi di proprietà dell’azienda per disabilitarne la registrazione. Se Intune esegue una procedura di ripristino di emergenza nell’ora in cui sono stati rimossi i numeri di serie, sarà necessario verificare che solo i numeri di serie dei dispositivi attivi siano presenti in tale gruppo.

  3. Selezionare i dispositivi da registrare
    Confermare i dispositivi da registrare. I numeri di serie già registrati o registrati in altro modo non possono essere importati. Fare clic su Avanti per continuare.

  4. Assegnare il profilo
    Specificare il profilo da assegnare ai dispositivi aggiunti dall'elenco dei profili disponibili, esaminare i Dettagli del profilo di registrazione, quindi fare clic su Fine. I dispositivi aggiunti manualmente possono essere assegnati a qualsiasi profilo di registrazione.

  5. Selezionare un profilo per la distribuzione nei dispositivi iOS
    Nella console di amministrazione di Microsoft Intune go Criteri > Registrazione di dispositivi aziendali, quindi selezionare il profilo di dispositivo da distribuire ai dispositivi mobili. Questo profilo deve essere lo stesso profilo che è stato assegnato per la distribuzione nel passaggio precedente. Fare clic su Esporta… nella barra delle attività. Fare clic su Scarica il profilo e salvare il file con estensione mobileconfig scaricato.

  6. Trasferire il file
    Copiare il file con estensione mobileconfig scaricato in un computer Mac.

    System_CAPS_ICON_note.jpg Nota


    Il file con estensione mobileconfig del profilo di registrazione è valido per due settimane quando viene esportato. Dopo due settimane, è necessario esportare un nuovo URL del profilo di registrazione per registrare i dispositivi iOS con Assistente configurazione.

  7. Preparare il dispositivo con Apple Configurator
    I dispositivi iOS vengono connessi al computer Mac e registrati per la gestione dei dispositivi mobili.

    1. In un computer Mac avviare Apple Configurator 2.0.

    2. Connettere il dispositivo iOS al computer Mac con un cavo USB. Chiudere Photos, iTunes e altre app che vengono aperte quando viene rilevato il dispositivo.

    3. In Apple Configurator fare clic sul dispositivo iOS connesso e quindi scegliere Aggiungi. Nell'elenco a discesa vengono visualizzate le opzioni che possono essere aggiunte al dispositivo. Fare clic su Profili.

    4. Usare il selettore file per selezionare il file con estensione mobileconfig esportato da Intune e quindi fare clic su Aggiungi. Il profilo viene aggiunto al dispositivo. Se per il dispositivo è indicato Supervisione non eseguita, l'installazione richiederà accettazione sul dispositivo.

  8. Installare il profilo
    È ora possibile installare il profilo nel dispositivo iOS. Il dispositivo deve aver già completato l'Assistente configurazione ed essere pronto per l'uso. Se la registrazione comporta distribuzioni dell'app, il dispositivo deve avere un ID Apple configurato perché le distribuzioni di app richiederanno l'accesso all'App Store con un ID Apple.

    Completamento dell'accettazione del profilo per i dispositivi iOS non supervisionati
    1. Sbloccare il dispositivo iOS.

    2. Nella finestra di dialogo Install profile per Management profile toccare Install.

    3. Indicare Device Passcode o Apple ID, se necessario.

    4. Accettare l'avviso e toccare Install.

    5. Accettare l'avviso remoto e toccare Trust.

    6. Quando la casella Profile Installed conferma che il profilo è stato installato, fare clic su Done.

  9. Verificare il profilo
    Nel dispositivo iOS, avviare Settings e passare a General > Device Management > Management Profile quindi confermare che l'installazione del profilo sia elencata, verificare le restrizioni del criterio iOS e le app installate. La visualizzazione delle restrizioni dei criteri e delle app sul dispositivo può richiedere fino a 10 minuti.

  10. Distribuire i dispositivi
    Il dispositivo iOS viene ora registrato con Intune e gestito.

Prepararsi alla registrazione dei dispositivi in Microsoft Intune

Mostra:
© 2016 Microsoft