Microsoft Intune to usługa do zarządzania urządzeniami: laptopy Windows, telefony, czasem macOS. Pozwala wymusić PIN, szyfrowanie, zgodność z polityką i zdalne wymazanie firmowych danych. W ekosystemie Microsoft 365 Intune łączy się z Entra ID: urządzenie staje się „zgodne” albo nie i wtedy Conditional Access może wpuścić lub zablokować dostęp do poczty.
Bez Intune (albo innego MDM) polityka „dysk ma być zaszyfrowany” jest prośbą. Z Intune jest warunkiem dostępu. Przy offboardingu i uprawnieniach zdalne odcięcie albo wipe urządzenia jest szybkie tylko wtedy, gdy telefon lub laptop był wcześniej wpięty do zarządzania. Prywatny telefon bez profilu firmowego zostaje poza tą dźwignią.
Wdrożenie Intune zaczyna się od wyboru: tylko urządzenia firmowe, czy także BYOD z profilem pracy. BYOD wymaga jasnej komunikacji, co firma widzi, a czego nie. Ludzie boją się „szpiegowania zdjęć”. Bez uczciwego opisu wdrożenie torpedują sami użytkownicy.
Częsty błąd to włączenie Conditional Access wymagającego zgodnego urządzenia, zanim większość laptopów w ogóle się zarejestruje. Drugi błąd to polityki tak twarde, że blokują pracę w terenie. Trzeci błąd to brak procesu na urządzenie zgubione: kto zgłasza, kto robi wipe, kto kupuje następną sztukę.
Intune nie zastępuje aktualizacji Windows Update ani zdrowego backupu plików. To warstwa urządzenia i zgodności. Nadal potrzebujecie kopii danych i porządku w tenancie. Helpdesk musi umieć dodać urządzenie i zdjąć je z listy. Inaczej Intune staje się projektem „wdrożonym”, którego nikt nie obsługuje dzień po dniu.
Przy starcie wybieramy jedną platformę (np. Windows firmowe) i domykamy ją, zanim dołożymy telefony. Raport zgodności raz w tygodniu na początku, potem raz w miesiącu, pokazuje, czy polityki żyją. Intune ma sens, gdy dostęp do M365 zależy od stanu urządzenia. Ma mniejszy sens jako kolejny panel, w który nikt nie zagląda, podczas gdy hasła do poczty działają z dowolnego niezarządzanego laptopa z kawiarni.
Aktualizacje aplikacji firmowych przez Intune (Company Portal albo wymagane aplikacje) zmniejszają liczbę „zainstaluj sobie sam z podejrzanej strony”. Profil Wi-Fi i certyfikaty VPN da się rozprowadzić automatycznie, co skraca onboarding laptopa. Wipe selektywny przy BYOD zabiera dane firmowe i zostawia prywatne, o ile profil był poprawnie wdrożony. Tego nie da się dograć po fakcie na telefonie, którego nigdy nie zarządzaliście. Licencje planów Microsoft 365 muszą pokrywać Intune dla liczby urządzeń, które chcecie zarządzać. Samo „mamy E3” nie zawsze oznacza, że wszystkie funkcje są włączone i opłacone w waszym SKU. Spisujemy to przy zakupie. Intune bez Conditional Access jest półproduktem. Conditional Access bez Intune też. Razem tworzą dźwignię: albo urządzenie jest zgodne, albo poczta się nie otwiera.
30 minut rozmowy o tym, co masz i co przeszkadza w pracy. W ciągu 1 dnia roboczego dostajesz listę ryzyk na jednej stronie i zostaje ona u Ciebie, także jeśli nie pójdziemy dalej razem. Jeśli Twoja sprawa nie jest dla nas, powiemy to od razu i wskażemy kogoś innego.
2019-2026 Interactive Workspace Sp. z o.o. Wszelkie prawa zastrzeżone.