Microsoft Intune это облачная платформа для управления мобильными устройствами и компьютерами в организации. Она позволяет удалённо настраивать политики безопасности, устанавливать приложения и контролировать доступ к корпоративным ресурсам на любых устройствах: Windows, macOS, iOS и Android.
Зачем нужен Intune
Короче, мир изменился. Раньше все сидели в офисе, компы были в домене AD, и всё управлялось через групповые политики. А теперь? Удалёнка, личные ноутбуки, телефоны, планшеты. Люди работают из дома, из кафе, из другой страны.
Active Directory и GPO для этого не подходят. Они заточены под локальную сеть. А Intune работает через облако. Устройству нужен только интернет. Не нужен VPN. Не нужен контроллер домена. Не нужна корпоративная сеть.
Мой знакомый Артём работает IT-директором в консалтинговой компании на 150 человек. У них нет офиса вообще. Все на удалёнке. Ноутбуки разные: кто-то на Dell Latitude 5540, кто-то на MacBook Pro M2. Intune управляет всеми этими устройствами из одной консоли. Политики безопасности, обновления, установка софта, всё через облако.
Что умеет Intune
Вот в чём прикол. Intune это не просто «настройка политик». Это целая экосистема управления устройствами и приложениями.
Управление устройствами (MDM). Полный контроль над корпоративными устройствами. Политики паролей, шифрование дисков BitLocker, настройки Wi-Fi и VPN, ограничения на установку приложений. На самом деле, MDM покрывает всё, что раньше делали групповые политики, только без привязки к офисной сети.
Управление приложениями (MAM). Можно управлять только корпоративными приложениями на личном устройстве, не трогая личные данные. Сотрудник использует свой телефон для рабочей почты? Intune защитит корпоративные данные в Outlook, но не будет лезть в личные фотографии. Это называется «App Protection Policy».
Условный доступ (Conditional Access). Если честно, это самая крутая штука. Можно задать правила: доступ к корпоративной почте только с устройств, которые соответствуют политикам безопасности. Устройство без шифрования? Доступ запрещён. Устройство с устаревшей ОС? Тоже нет. Подозрительная геолокация? Требуется дополнительная проверка.
Автопилот (Windows Autopilot). Новый ноутбук приходит из магазина прямо к сотруднику. Сотрудник включает, входит в корпоративный аккаунт, и Intune автоматически настраивает всё: приложения, политики, VPN. Без участия IT-отдела.
Endpoint Analytics. Кстати, Intune собирает данные о производительности устройств. Видно, у кого комп тормозит, у кого долго загружается, какие приложения вызывают проблемы. IT-отдел может проактивно решать проблемы, а не ждать жалоб.
Intune vs Active Directory + GPO
Грубо говоря, это не конкуренты, а дополнение друг друга. Но для многих сценариев Intune полностью заменяет классическую связку AD + GPO.
| Параметр | AD + GPO | Intune |
|---|---|---|
| Инфраструктура | Локальный сервер | Облако Microsoft |
| Требует VPN для удалёнки | Да | Нет |
| Поддержка macOS/iOS/Android | Нет | Да |
| Стоимость | Лицензия Windows Server + CAL | Подписка Microsoft 365 |
| Глубина настроек Windows | Очень глубокая (3000+ параметров) | Достаточная (1500+ параметров) |
| Обновления политик | При входе в сеть + gpupdate | По расписанию (каждые 8 часов по умолчанию) |
| Установка ПО | SCCM или GPO (MSI) | Win32 apps, MSI, MSIX, Store apps |
| Отчёты | Ограниченные (RSOP) | Полные в веб-консоли |
Многие компании используют гибридный подход: AD + GPO для офисных ПК, Intune для удалённых и мобильных устройств. Кстати, можно синхронизировать AD с Entra ID (бывший Azure AD) через Azure AD Connect и управлять всем из одной точки.
Профили конфигурации: аналог GPO
Тут такое дело. В Intune вместо групповых политик используются профили конфигурации (Configuration Profiles). Они работают похоже, но настраиваются через веб-консоль.
Основные типы профилей:
- Device restrictions. Ограничения устройства: отключить камеру, запретить USB-накопители, заблокировать Bluetooth
- Wi-Fi. Автоматическая настройка корпоративного Wi-Fi с сертификатами
- VPN. Настройка VPN-клиента (Always On VPN, Per-app VPN)
- Email. Настройка корпоративной почты в встроенном клиенте
- Endpoint Protection. Настройки антивируса, файрвола, BitLocker
- Custom (OMA-URI). Для настроек, которых нет в готовых шаблонах
По факту, OMA-URI позволяет настроить практически любой параметр Windows. Это аналог прямого редактирования реестра через GPO, только через облако.
# Пример: отключение USB-накопителей через OMA-URI
# OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Storage/RemovableDiskDenyWriteAccess
# Тип: Integer
# Значение: 1 (запрещено)
# Пример: настройка таймаута блокировки экрана
# OMA-URI: ./Device/Vendor/MSFT/Policy/Config/DeviceLock/MaxInactivityTimeDeviceLock
# Тип: Integer
# Значение: 5 (минут)Compliance Policies: проверка соответствия
Знаете что самое важное в Intune для безопасности? Compliance Policies. Это правила, которым устройство должно соответствовать, чтобы получить доступ к корпоративным ресурсам.
Примеры условий:
- Минимальная версия ОС (например, Windows 11 23H2 или новее)
- BitLocker включен
- Пароль не менее 8 символов с цифрами и спецсимволами
- Антивирус активен и обновлён
- Устройство не рутовано (для Android) или не джейлбрейкнуто (для iOS)
- Файрвол включен
Если устройство не соответствует, Intune блокирует доступ к Exchange Online, SharePoint, Teams и другим сервисам. По факту, это принцип Zero Trust в действии: доверяй, но проверяй.
Как начать работу с Intune
Intune входит в подписки Microsoft 365 Business Premium и Microsoft 365 E3/E5. Отдельно можно купить как Microsoft Intune Plan 1.
Для начала работы:
- Оформите подписку с Intune
- Зайдите в Microsoft Intune admin center (intune.microsoft.com)
- Настройте автоматическую регистрацию для Windows-устройств (Entra ID > Mobility > Microsoft Intune > MDM User scope: All)
- Создайте профили конфигурации (аналог GPO, но в облаке)
- Создайте политики соответствия (compliance policies)
- Настройте условный доступ (Conditional Access) в Entra ID
- Зарегистрируйте устройства
Регистрация Windows-устройства в Intune: Параметры > Учётные записи > Доступ к учётной записи места работы или учебного заведения > Подключить. Ввести корпоративный email. Всё. Устройство зарегистрируется и начнёт получать политики.
На самом деле, для небольших компаний Intune может полностью заменить локальный AD. Мой коллега Руслан открыл IT-компанию на 25 человек и не стал ставить ни одного сервера. Все на ноутбуках (ThinkPad T14s Gen 3 на Ryzen 6850U), всё через Intune и Microsoft 365. Серверная не нужна. Админ сервера не нужен. Руслан управляет всей инфраструктурой из браузера.
Установка приложений через Intune
А ещё Intune позволяет централизованно устанавливать приложения на устройства. Поддерживаются разные типы:
- Win32 apps. Классические .exe и .msi приложения, упакованные в формат .intunewin
- Microsoft Store apps. Приложения из Microsoft Store (новый тип, не требует Microsoft Store for Business)
- Microsoft 365 Apps. Office 365 с гибкой настройкой (какие приложения ставить, каналы обновления)
- Line-of-business apps. Корпоративные приложения (.msi, .appx)
- Web links. Ярлыки на веб-приложения
# Упаковка Win32-приложения для Intune
# Скачайте IntuneWinAppUtil.exe с GitHub
# Упаковка
IntuneWinAppUtil.exe -c "C:Source" -s "setup.exe" -o "C:Output"
# В результате получится файл .intunewin
# Его загружаете в Intune admin center > Apps > Windows > Add > Windows app (Win32)Кстати, для каждого приложения можно настроить правила обнаружения (detection rules): по файлу, по реестру или по MSI-коду. Intune проверяет, установлено ли приложение, и переустанавливает только если нужно.
Безопасность: Intune как часть Zero Trust
Знаете что? Intune это не просто управление устройствами. Это ключевой элемент Zero Trust архитектуры Microsoft.
Zero Trust означает «никому не доверяй, всё проверяй». Вместо того чтобы доверять всем устройствам внутри корпоративной сети (как в классической модели), Zero Trust проверяет каждое устройство и каждого пользователя при каждом обращении к ресурсам.
Как Intune обеспечивает Zero Trust:
- Проверка состояния устройства: BitLocker включен? Антивирус обновлён? ОС актуальная? Если нет, доступ запрещён
- Условный доступ: доступ к Exchange Online только с устройств, которые соответствуют политикам
- App Protection Policies: корпоративные данные в Outlook или Teams защищены, даже на личном телефоне
- Endpoint Detection and Response: интеграция с Microsoft Defender for Endpoint для обнаружения угроз
На самом деле, без Intune (или аналогичного MDM) реализовать Zero Trust для устройств невозможно. Нет инструмента для проверки соответствия, нет условного доступа, нет защиты данных на мобильных устройствах.
Мой знакомый Игорь, CISO в финтех-компании (80 сотрудников, все на удалёнке), внедрил Intune + Conditional Access + Defender. Теперь ни одно устройство не может получить доступ к корпоративной почте без шифрования диска, пин-кода и обновлённого антивируса. За год ноль инцидентов безопасности.
Стоимость и лицензирование
Intune включён в:
- Microsoft 365 Business Premium
- Microsoft 365 E3, E5
- Enterprise Mobility + Security E3, E5
- Microsoft Intune Plan 1 (отдельная подписка)
- Microsoft Intune Plan 2 (расширенная, добавляет Tunnel, Linux, специализированные сценарии)
Ну и есть Microsoft Intune Suite (дополнение), которое добавляет Remote Help, Endpoint Privilege Management, Advanced Analytics и другие продвинутые фичи.
На keytrust24.store можно приобрести лицензии Microsoft 365 Business Premium, которые включают Intune вместе с Office, Exchange Online и другими сервисами. А ещё для компьютеров с Intune рекомендуется Windows 11 Pro (в Home нет поддержки регистрации в корпоративных сервисах управления). Ключи Windows 11 Pro тоже есть в нашем магазине.
Частые ошибки при внедрении Intune
Тут такое дело: при внедрении Intune компании часто допускают одни и те же ошибки. Вот топ-5:
- Слишком жёсткие политики с первого дня. Если сразу заблокировать всё подряд (USB, камеру, Bluetooth), сотрудники взбунтуются. Начинайте с базовых политик (пароль, шифрование) и ужесточайте постепенно
- Нет Compliance Policy. Многие настраивают профили конфигурации, но забывают про Compliance Policies + Conditional Access. Без них Intune просто настраивает, но не контролирует
- Windows Home на корпоративных устройствах. Home не поддерживает Intune. Нужна минимум Pro. Это выясняется после покупки 50 ноутбуков
- Отсутствие тестирования. Разворачивайте новые политики сначала на тестовой группе (5-10 устройств), потом на всех
- Нет документации. Через год никто не помнит, почему настроена та или иная политика. Документируйте всё
Кстати, Endpoint Privilege Management (EPM) в Intune Suite позволяет повысить права для конкретного приложения без выдачи прав локального администратора. Сотруднику нужно установить программу? Одобряете запрос, программа устанавливается с повышенными правами, а пользователь остаётся стандартным. Это значительно повышает безопасность.
Скрипты PowerShell через Intune
Знаете что? Одна из самых мощных возможностей Intune, о которой мало кто говорит, это запуск PowerShell-скриптов на удалённых устройствах. Можно выполнить любой скрипт на тысячах компьютеров без VPN, без RDP, без физического доступа.
Чтобы добавить скрипт: Devices, Scripts and remediations, Platform scripts, Add (Windows 10 and later). Загружаете .ps1 файл и назначаете на группу устройств.
# Пример скрипта для Intune: очистка временных файлов
# Этот скрипт выполнится на каждом устройстве в назначенной группе
$folders = @(
"$env:TEMP",
"C:WindowsTemp",
"$env:LOCALAPPDATAMicrosoftWindowsINetCache"
)
foreach ($folder in $folders) {
if (Test-Path $folder) {
Get-ChildItem $folder -Recurse -Force -ErrorAction SilentlyContinue |
Where-Object { $_.LastWriteTime -lt (Get-Date).AddDays(-7) } |
Remove-Item -Recurse -Force -ErrorAction SilentlyContinue
}
}Мой коллега Максим (IT-менеджер в маркетинговом агентстве, 60 ноутбуков Dell Latitude 5440 на i5-1345U) использует скрипты Intune для инвентаризации. Раз в неделю скрипт собирает информацию о свободном месте на дисках, установленном ПО и состоянии антивируса. Данные пишутся в Azure Log Analytics. По факту, Максим видит здоровье всех 60 ноутбуков в одном дашборде Grafana, даже если сотрудники разбросаны по трём городам.
Proactive Remediations: автоматическое исправление проблем
Вот в чём прикол. Proactive Remediations (теперь называются Remediations в Intune) работают по принципу «обнаружил проблему, исправил автоматически». Два скрипта: Detection (проверяет, есть ли проблема) и Remediation (исправляет).
# Detection Script: проверяем, не забит ли диск C:
$freeSpaceGB = [math]::Round((Get-PSDrive C).Free / 1GB, 2)
if ($freeSpaceGB -lt 10) {
Write-Output "Свободно только $freeSpaceGB ГБ"
exit 1 # Проблема найдена, запускаем Remediation
} else {
Write-Output "Свободно $freeSpaceGB ГБ, всё в порядке"
exit 0 # Проблем нет
}
# Remediation Script: чистим диск
Start-Process cleanmgr -ArgumentList "/d C /sagerun:1" -Wait
# Удаляем старые обновления Windows
Dism.exe /Online /Cleanup-Image /StartComponentCleanup /ResetBaseКороче, Remediations запускаются по расписанию (раз в час, раз в день) и автоматически чинят типовые проблемы. Забитый диск, отключённый антивирус, сломанный VPN-клиент. IT-отдел даже не узнает о проблеме, потому что система решит её сама. Кстати, все результаты Remediations видны в консоли Intune: сколько устройств проверено, на скольких найдена проблема, сколько исправлено. Это готовый отчёт для руководства без дополнительных усилий.
Intune это будущее корпоративного IT. Облачное, гибкое, не привязанное к офису. Если ваша компания растёт и сотрудники работают не только из офиса, посмотрите в сторону Intune. А ещё лучше, попробуйте. Microsoft даёт 30-дневный пробный период для всех подписок.



