Suggerimenti? Esporta (0) Stampa
Espandi tutto

Configurare la gestione dei dispositivi iOS con Microsoft Intune

 

Si applica a: Microsoft Intune

Prima di poter gestire dispositivi mobili iOS con Intune, è necessario un certificato APN (Apple Push Notification Service). Questo certificato consente a Intune di gestire i dispositivi iOS e di stabilire una connessione IP accreditata e crittografata con i servizi dell'autorità di gestione dei dispositivi mobili.

È possibile anche registrare i dispositivi iOS di proprietà dell'azienda mediante il programma di registrazione dispositivi di Apple (DEP) o lo strumento Apple Configurator in esecuzione in un computer Mac. I dispositivi iOS di proprietà dell'azienda possono essere registrati in tre modi:

I passaggi seguenti consentono a Intune di gestire i dispositivi iOS.

Configurare la registrazione dei dispositivi iOS con Intune

  1. Configurare Intune 
    Se non è stato già fatto, preparare la gestione dei dispositivi mobili impostando l'autorità di gestione dei dispositivi mobili come Microsoft Intune.

  2. Ottenere una richiesta di firma del certificato 
    Gli utenti amministratori possono aprire la console di amministrazione di Microsoft Intune, fare clic su Amministrazione > Gestione dei dispositivi mobili > iOS > Carica un certificato APN, quindi selezionare Scarica richiesta di certificato APN. Salvare il file della richiesta di firma del certificato (estensione csr) in locale. Questo file viene usato per richiedere un certificato di relazione di trust al portale Apple Push Certificates.

    Registrazione dei dispositivi iOS in Intune con il servizio APN
  3. Ottenere un certificato di Apple Push Notification Service
    Visitare il portale Apple Push Certificates e accedere con il proprio ID Apple per creare il certificato APN usando il file CSR. Questo ID Apple deve essere usato in futuro per rinnovare il certificato APN. Scaricare il certificato APN (con estensione PEM) e salvare il file in locale. Questo file di certificato APN viene usato per stabilire una relazione di trust tra il server Apple Push Notification e l'autorità di gestione dei dispositivi mobili di Intune.

  4. Aggiungere il certificato APN a Intune 
    Nella console di amministrazione di Microsoft Intune fare clic su Amministrazione > Gestione dei dispositivi mobili > iOS > Carica un certificato APN, quindi selezionare Carica il certificato APN.Individuare il file di certificato (con estensione PEM) e fare clic su Apri, quindi immettere l'ID Apple. Con il certificato APN Intune può registrare e gestire i dispositivi iOS effettuando il push dei criteri nei dispositivi mobili registrati.

  5. Aggiungere utenti Intune 
    Il proprietario del dispositivo mobile deve essere aggiunto al portale per gli account prima di registrare i dispositivi. Accedere al portale per gli account di Microsoft Intune, fare clic su Aggiungi utenti, quindi selezionare un'opzione:

    • Utente: per aggiungere un singolo utente, selezionare Nuovo > Utente e immettere valori in Dettagli, Assegna ruoli, Impostazione località utente, quindi assegnare l'utente a un gruppo.

    • Aggiungi in blocco: creare un file CSV (vedere gli esempi di file forniti) e importarlo nel portale per gli account. Specificare ruoli, percorso e gruppo, quindi creare gli account. È possibile scaricare file CSV di esempio e vuoti dal portale per gli account.

    È anche possibile abilitare la sincronizzazione di Active Directory o Azure Active Directory. Per altre informazioni sull'integrazione di altri utenti di Azure Active Directory con Intune, vedere la Guida di orientamento per la sincronizzazione della directory oppure fare clic su Altri modi per aggiungere gli utenti nel portale per gli account.

  6. Creare gruppi (facoltativo)
    I gruppi offrono flessibilità per la gestione di dispositivi e utenti. È possibile impostare i gruppi in base alle proprie esigenze organizzative, ad esempio alla posizione geografica, al reparto o alle caratteristiche hardware. Vedi Usare i gruppi per gestire utenti e dispositivi con Microsoft Intune.

  7. Aggiungere criteri per i dispositivi (facoltativo)
    I criteri sono gruppi di impostazioni che controllano le funzionalità nei dispositivi. La maggior parte dei criteri MDM è specifica della piattaforma. Creare criteri usando i modelli contenenti le impostazioni consigliate o personalizzate e quindi distribuirli ai gruppi. Vedere Usare i criteri per gestire computer e dispositivi mobili con Microsoft Intune.

     
  8. Impostare il limite di registrazione del dispositivo (facoltativo)
    Per limitare il numero di dispositivi mobili che un utente può registrare, accedere alla console di amministrazione Microsoft Intune, fare clic su Amministrazione > Gestione dei dispositivi mobili > Regole registrazione. Selezionare il numero massimo di dispositivi che un utente può registrare, quindi fare clic su Salva.

  9. Definire le impostazioni del portale aziendale
    È possibile personalizzare il portale aziendale di Intune per la propria azienda. Nella console di amministrazione di Microsoft Intune fare clic su Amministrazione > Portale aziendale. Configurare le opzioni seguenti:

    • Nome società

    • Nome contatto del reparto IT

    • Numero di telefono del reparto IT

    • Informazioni aggiuntive

    • URL dell'informativa sulla privacy dell'azienda

    • URL del sito Web (non visualizzato)

    • Nome sito Web

  10. Impostare termini e condizioni 
    È possibile pubblicare i termini e le condizioni che verranno visualizzati dagli utenti la prima volta che usano il portale aziendale da qualsiasi dispositivo, indipendentemente dal fatto che il dispositivo sia già registrato. Per accedere al portale, gli utenti dovranno accettare tali termini. Quando si aggiornano in modo significativo i termini e le condizioni e si vuole che gli utenti li visualizzino e li accettino, è possibile contrassegnarli come nuova versione, in modo che gli utenti debbano eseguire la stessa procedura quando accedono successivamente al portale.

    Nella console di amministrazione Microsoft Intune fare clic su Portale aziendale > Termini e condizioni.

    Specificare le impostazioni seguenti:

    • Richiedi agli utenti di accettare i termini e le condizioni aziendali prima di usare il Portale aziendale

    • Titolo

    • Testo per le condizioni

    • Testo in cui vengono spiegate le implicazioni dell'accettazione da parte dell'utente

    • Decidere se chiedere agli utenti di accettare nuovamente le condizioni aggiornate:

      • Inserisci il numero di versione successivo e richiedi a tutti gli utenti di accettare le condizioni aggiornate alla successiva apertura del Portale aziendale

      • Mantieni il numero di versione corrente e richiedi solo ai nuovi utenti di accettare le condizioni aggiornate

    È possibile visualizzare gli utenti che hanno accettato i termini e le condizioni tramite i Report relativi ai termini e alle condizioni.

  11. Comunicare agli utenti come ottenere l'accesso alle risorse aziendali con il portale aziendale 
    Informazioni sull'uso di Microsoft Intune per gli utenti finali

Intune supporta la registrazione di dispositivi iOS di proprietà dell'azienda mediante il programma di registrazione dispositivi di Apple (DEP) o lo strumento Apple Configurator in esecuzione in un computer Mac.

I dispositivi iOS aziendali possono essere registrati in tre modi:

  • Programma di registrazione dispositivi (DEP): consente di distribuire un profilo di registrazione che registra il dispositivo "via aerea" e può includere opzioni di assistente configurazione per il dispositivo. La registrazione dei dispositivi registrati tramite DEP non può essere annullata dagli utenti.

  • Registrazione di Assistente configurazione: esegue il ripristino delle impostazioni predefinite del dispositivo e lo prepara per consentire al nuovo utente del dispositivo di installarlo. Questo metodo supporta le registrazioni DEP o con Apple Configurator.

  • Registrazione diretta: crea un file compatibile con Apple Configurator da usare durante la preparazione dei dispositivi. Non viene eseguito il ripristino delle impostazioni predefinite di un dispositivo registrato. Questo metodo non può essere usato per la registrazione DEP. Questo metodo funziona solo se l'associazione utente è impostata su "Nessuna affinità utente".

Per gestire i dispositivi iOS di proprietà dell'azienda con il programma di registrazione dispositivi (DEP) di Apple, le organizzazioni devono partecipare al programma DEP di Apple e acquisire i dispositivi attraverso il programma. I dettagli del processo sono disponibili in: https://deploy.apple.com I vantaggi del programma includono la configurazione dei dispositivi senza intervento dell'utente e senza dover connettere tramite USB ogni dispositivo a un computer.

Per registrare i dispositivi iOS di proprietà dell'azienda con DEP, è necessario un token DEP di Apple. Questo token consente a Intune di sincronizzare le informazioni sui dispositivi di proprietà dell'azienda che partecipano a DEP. Consente inoltre di caricare i profili di registrazione in Apple e assegnare i dispositivi a tali profili.

  1. Iniziare a gestire dispositivi iOS con Microsoft Intune 
    Per poter registrare i dispositivi del programma di registrazione dispositivi (DEP) per iOS è necessario completare la procedura in .

  2. Ottenere una chiave di crittografia 
    In qualità di utente amministratore, aprire la console di amministrazione di Microsoft Intune, andare in Amministrazione > Gestione dei dispositivi mobili > iOS > Programma di registrazione dispositivi, quindi fare clic su Scarica chiave di crittografia. Salvare il file della chiave di crittografia (con estensione pem) localmente. Il file PEM viene usato per richiedere un certificato di relazione di trust dal portale del programma di registrazione dispositivi di Apple.

  3. Ottenere un token del programma di registrazione dispositivi 
    Andare nel portale del programma di registrazione dispositivi (https://deploy.apple.com) e accedere con l'ID Apple aziendale. Questo ID Apple dovrà essere usato in futuro per rinnovare il token DEP.

    1. Nel portale del programma di registrazione dispositivi, andare in Programma di registrazione dispositivi > Gestisci server, quindi fare clic su Aggiungi server MDM.

    2. Immettere il nome del server MDM e scegliere Avanti. Il nome del server viene fornito come riferimento per identificare il server MDM. Non è il nome o l'URL del server Microsoft Intune.

    3. Si aprirà la finestra di dialogo Aggiungi <NomeServer>. Fare clic su Scegli file… per caricare il file PEM, quindi scegliere Avanti.

    4. Verrà visualizzata la finestra di dialogo Aggiungi <NomeServer> con un collegamento Token del server. Scaricare il file token del server (.p7m) nel computer, quindi fare clic su Fine.

    Questo file del certificato (.p7m) viene usato per stabilire una relazione di trust tra i server di Intune e del programma di registrazione dispositivi di Apple.

  4. Aggiungere il token DEP a Intune 
    Nella console di amministrazione di Microsoft Intune andare in Amministrazione > Gestione dei dispositivi mobili > iOS > Programma di registrazione dispositivi, quindi fare clic su Carica token DEP.Andare al file del certificato (.p7m), immettere l'ID Apple, quindi fare clic su Carica.

  5. Aggiungere il criterio Registrazione di dispositivi aziendali 
    Nella console di amministrazione di Microsoft Intune, andare in Criteri > Registrazione di dispositivi aziendali e fare clic su Aggiungi. Fornire le informazioni generali, inclusi Nome e Descrizione, specificare se i dispositivi assegnati al profilo presentano l'affinità utente o appartengono a un gruppo, quindi abilitare Configura le impostazioni del programma di registrazione dispositivi per questo criterio per supportare DEP. I riquadri dell'Assistente configurazione definiscono le impostazioni del dispositivo iOS configurate durante l'installazione.

  6. Assegnare dispositivi DEP per la gestione 
    Accedere al portale del programma di registrazione dispositivi (https://deploy.apple.com) e accedere con l'ID Apple aziendale. Andare su Programma di distribuzione > Programma di registrazione dispositivi > Gestione dei dispositivi. Specificare come scegliere i dispositivi, fornire le informazioni sul dispositivo e specificare i dettagli in base al Numero di serie del dispositivo, al Numero dell'ordine o caricando un file CSV. Quindi, selezionare Assegna al server e scegliere il <NomeServer> specificato per Microsoft Intune, quindi fare clic su OK.

  7. Distribuire i dispositivi agli utenti 
    Ora è possibile distribuire i dispositivi di proprietà dell'azienda agli utenti. Quando un dispositivo iOS viene attivato, viene registrato per la gestione con Intune.

  8. Sincronizzare i dispositivi gestiti da DEP 
    In qualità di utente amministratore, aprire la console di amministrazione di Microsoft Intune, andare in Amministrazione > Gestione dei dispositivi mobili > iOS > Programma di registrazione dispositivi, quindi fare clic su Sincronizza. Viene inviata una richiesta di sincronizzazione ad Apple. Per visualizzare i dispositivi gestiti da DEP dopo la sincronizzazione, nella console di amministrazione di Microsoft Intune andare in Gruppi > Tutti i dispositivi di proprietà dell'azienda. Nell'area di lavoro Dispositivi di proprietà dell'azienda, lo Stato per i dispositivi gestiti rimane "Non contattato" finché il dispositivo non viene acceso e non viene eseguito l'Assistente configurazione per la registrazione del dispositivo.

Con Apple Configurator è possibile ripristinare le impostazioni predefinite dei dispositivi iOS in modo da prepararli per poter essere configurati dal nuovo utente del dispositivo. Con questo metodo è necessario connettere il dispositivo iOS a un computer Mac tramite USB per configurare la registrazione aziendale.

Abilitare la registrazione di Assistente configurazione con Intune

  1. Creare il gruppo di dispositivi mobili (facoltativo)
    Se l'azienda richiede l'uso di gruppi di dispositivi mobili per gestire i dispositivi, creare tali gruppi.Usare i gruppi per gestire utenti e dispositivi con Microsoft Intune.

  2. Creare un profilo per dispositivi
    Un profilo di registrazione dispositivi consente di definire le impostazioni applicate a un gruppo di dispositivi. Se non lo si è ancora fatto, creare un profilo di registrazione dispositivi per i dispositivi iOS registrati tramite Apple Configurator. L'opzione per richiedere l'associazione utente deve essere abilitata per la registrazione con Assistente configurazione.

    1. Nella console di amministrazione di Microsoft Intune andare in Criteri > Dispositivi di proprietà dell'azienda, quindi fare clic su Aggiungi….

    2. Immettere i dettagli per i profili di dispositivo:

      • Nome: nome del profilo di registrazione dispositivi. (Non visibile agli utenti)

      • Descrizione: descrizione del profilo di registrazione dispositivi. (Non visibile agli utenti)

      • Associazione utente: consente di specificare la modalità di registrazione dei dispositivi.

        • Richiedi affinità utente: il dispositivo può essere associato a un utente durante la configurazione iniziale e potrebbe quindi accedere ai dati aziendali e alla posta elettronica con questo nome utente. Questa modalità supporta numerosi scenari:

          • Dispositivo personale di proprietà dell'azienda: è simile alla strategia CYOD (Choose Your Own Device) secondo la quale i dispositivi sono personali o privati, ma l'amministratore dispone di determinati privilegi, tra cui l'autorizzazione per cancellare dati, reimpostare, amministrare e annullare la registrazione del dispositivo. L'utente del dispositivo può installare app e dispone della maggior parte delle altre autorizzazioni previste per l'uso del dispositivo nei casi in cui non siano bloccate dai criteri di gestione.

          • Account del manager di registrazione dispositivi: per registrare il dispositivo viene usato uno speciale account amministratore di Intune. Può essere gestito come account privato, ma solo un utente che conosce le credenziali del manager di registrazione può installare app, cancellare dati, reimpostare, amministrare e annullare la registrazione del dispositivo. Per informazioni sulla registrazione di un dispositivo condiviso da molti utenti tramite un account comune, vedere Registrare i dispositivi di proprietà dell'azienda con Manager di registrazione dispositivi in Microsoft Intune.

        • Nessuna affinità utente: il dispositivo non ha utenti. Usare questa associazione per i dispositivi che eseguono attività senza accedere ai dati utente locali. Le app che richiedono l'associazione utente sono disabilitate o non funzioneranno.

      • Pre-assegnazione al gruppo di dispositivi: tutti i dispositivi distribuiti con questo profilo apparterranno inizialmente a questo gruppo. È possibile riassegnare i dispositivi dopo la registrazione.

    3. Fare clic su Salva profilo per aggiungere il profilo.

  3. Aggiungere i dispositivi iOS per la registrazione con Assistente configurazione
    Nella console di amministrazione di Microsoft Intune andare a Gruppi > Tutti i dispositivi > Tutti i dispositivi di proprietà dell’azienda > Tutti i dispositivi, quindi fare clic su Aggiungi dispositivi.... È possibile aggiungere dispositivi in due modi:

    • Caricare un file CSV contenente i numeri di serie: creare un elenco delimitato da virgole (CSV) composto da due colonne senza intestazione e limitato a 5 MB o 5000 dispositivi per ogni file CSV.

      <Numero di serie 1>

      <Dettagli dispositivo 1>

      <Numero di serie 2>

      <Dettagli dispositivo 2>

      Il file con estensione CSV quando viene visualizzato in un editor di testo viene visualizzato come:

      0000000,PO 1234 111111111,PO 1234
      
    • Aggiungere manualmente i dettagli dispositivo: immettere il numero di serie e i dettagli per un massimo di cinque dispositivi.

    System_CAPS_security Sicurezza Nota

    Se successivamente occorre rimuovere i dispositivi di proprietà dell'azienda dalla gestione di Intune, è necessario rimuoverne il numero di serie da Intune nel gruppo Dispositivi di proprietà dell’azienda per disabilitarne la registrazione.  Se Intune esegue una procedura di ripristino di emergenza nell’ora in cui sono stati rimossi i numeri di serie, sarà necessario verificare che solo i numeri di serie dei dispositivi attivi siano presenti in tale gruppo.

    Fare clic su Avanti.

  4. Selezionare i dispositivi da registrare
    Confermare i dispositivi da registrare. I numeri di serie già registrati o registrati in altro modo non possono essere importati. Fare clic su Avanti per continuare.

  5. Assegnare il profilo
    Specificare il profilo da assegnare ai dispositivi aggiunti dall'elenco dei profili disponibili, esaminare i Dettagli del profilo di registrazione, quindi fare clic su Fine. I dispositivi aggiunti manualmente possono essere assegnati a qualsiasi profilo di registrazione, ma i dispositivi sincronizzati con DEP devono essere assegnati a un profilo abilitato per DEP.

  6. Selezionare un profilo per la distribuzione nei dispositivi iOS
    Nella console di amministrazione di Microsoft Intune fare clic su Criteri > Registrazione di dispositivi aziendali, quindi selezionare il profilo di dispositivo da distribuire ai dispositivi mobili. Fare clic su Esporta... nella barra delle applicazioni. Copiare e salvare l'URL del profilo. Verrà caricato in Apple Configurator in un secondo momento per definire il profilo di Intune usato dai dispositivi iOS. Per i dispositivi DEP, eseguire semplicemente l'Assistente configurazione da un'immagine produttore computer o da un ripristino delle impostazioni predefinite nel dispositivo.

  7. Preparare il dispositivo con Apple Configurator 
    I dispositivi iOS vengono connessi al computer Mac e registrati per la gestione dei dispositivi mobili.

    System_CAPS_warningAvviso

    Le impostazioni predefinite dei dispositivi verranno ripristinate durante il processo di registrazione.

    1. In un computer Mac aprire Apple Configurator.

    2. Selezionare Setup e quindi Device Enrollment. Immettere l'URL di registrazione di Intune in MDM Server URL, quindi fare clic su Save.

    3. Connettere i dispositivi mobili iOS al computer Apple con un adattatore USB.

    4. Fare clic su Prepare. Lo stato di registrazione viene visualizzato in Apple Configurator.

  8. Distribuire i dispositivi 
    I dispositivi sono ora pronti per la registrazione aziendale. Spegnere i dispositivi e distribuirli agli utenti. All'accensione dei dispositivi, verrà avviato l'Assistente configurazione e all'utente verrà richiesto di immettere l'account aziendale o dell'istituto di istruzione.

  1. Creare il gruppo di dispositivi mobili (facoltativo)
    Se l'azienda o l'organizzazione richiede l'uso di gruppi di dispositivi mobili per gestire i dispositivi, creare tali gruppi.Usare i gruppi per gestire utenti e dispositivi con Microsoft Intune.

  2. Creare un profilo per i dispositivi
    Un profilo di registrazione dispositivi consente di definire le impostazioni applicate ai dispositivi. Se non lo si è ancora fatto, creare un profilo di registrazione dispositivi per i dispositivi iOS registrati tramite Apple Configurator.

    1. Nella console di amministrazione di Microsoft Intune fare clic su Criteri > Registrazione di dispositivi aziendali, quindi fare clic su Aggiungi….

    2. Immettere i dettagli per i profili di dispositivo:

      • Nome: nome del profilo di registrazione dispositivi. Non è visibile agli utenti.

      • Descrizione: descrizione del profilo di registrazione dispositivi. Non è visibile agli utenti.

      • Associazione utente: consente di specificare la modalità di registrazione dei dispositivi. Per la registrazione diretta selezionare Nessuna affinità utente.

      • Pre-assegnazione al gruppo di dispositivi: tutti i dispositivi distribuiti con questo profilo apparterranno inizialmente a questo gruppo. È possibile riassegnare i dispositivi dopo la registrazione.

    3. Fare clic su Salva profilo per aggiungere il profilo.

  3. Selezionare ed esportare un file del profilo di registrazione 
    Nella console di amministrazione di Microsoft Intune fare clic su Criteri > Registrazione di dispositivi aziendali, quindi selezionare il profilo di dispositivo da distribuire nei dispositivi iOS. Fare clic su Esporta... nella barra delle applicazioni. Verrà visualizzata la finestra Apple Configuration Method.

    In Apple Configurator Method selezionare Direct enrollment. Scaricare e salvare il file del profilo di registrazione diretta (estensione mobileconfig). È necessario importare questo file in Apple Configurator per definire il profilo di Intune usato dai dispositivi iOS. Un file del profilo di registrazione è valido per due settimane.

  4. Importare il file di profilo e preparare il dispositivo 
    Copiare il file del profilo di registrazione di Intune (.mobileconfig) in un computer Mac e importare il file in Apple Configurator. È quindi possibile connettere i dispositivi iOS tramite USB per registrarli con Apple Configurator. I dispositivi configurati con questo file devono aver già completato la procedura di Assistente configurazione e devono avere una connessione a Internet quando il file viene applicato.

Mostra:
© 2016 Microsoft