Microsoft Intune помогает управлять корпоративными устройствами и защищать рабочие данные в поддерживаемых приложениях, включая отдельные сценарии на личных телефонах. Компания выбирает глубину управления по собственности устройства, платформе и риску. Надежное внедрение начинается с инвентаризации, проверки лицензий и небольшого пилота, где отдельно проверяют доступ, приватность сотрудника и последствия удаленных действий.

Какие задачи решает Intune и где проходят его границы

В этом руководстве MDM означает Mobile Device Management — управление устройствами, а MAM означает Mobile Application Management — управление приложениями. Это разные уровни контроля. Компания может управлять настройками служебного ноутбука целиком и одновременно защищать только рабочий контекст Outlook на личном смартфоне сотрудника. Выбор одного подхода для всего парка обычно скрывает важные различия между устройствами.

Практическая задача начинается с рабочего процесса. Например, сотрудник должен читать корпоративную почту, участвовать во встречах и открывать документы, но рабочий файл не должен свободно переходить в неподдерживаемое личное приложение. Для другого подразделения важнее стандартная конфигурация Windows, шифрование и своевременное устранение отклонений. Эти требования нужно записать отдельно: общий лозунг «подключить всех к Intune» не определяет результат проекта.

Согласно обзору защиты приложений Microsoft, политики приложения могут действовать на устройствах, зарегистрированных в Intune, управляемых другим MDM и не зарегистрированных в MDM. Однако приложение должно поддерживать соответствующий механизм защиты. Само наличие корпоративной учетной записи на телефоне еще не подтверждает, что нужная политика применяется и ограничение действительно работает.

Intune также не заменяет все средства безопасности. Учетные записи и права рассматриваются в руководстве по Microsoft Entra ID, а защита от угроз — в разборе Microsoft Defender для бизнеса. Для проекта управления устройствами важно определить, какой сервис отвечает за каждое требование, кто наблюдает его состояние и кто исправляет сбой. Тогда команда не принимает отсутствие вредоносного ПО за доказательство правильной конфигурации доступа.

Сравнение MDM и MAM в Intune показывает разницу между управлением устройством и защитой рабочих данных приложений.
MDM управляет зарегистрированным устройством, MAM защищает данные поддерживаемых приложений. Охват удаления проверяют отдельно для платформы и регистрации. Открыть схему в полном размере.
Текстовое пояснение схемы
  1. MDM · устройство. Регистрация устройства; Настройки и соответствие; Управление конфигурацией; Сценарий для всей платформы.
  2. MAM · приложения. Защита рабочих данных; Поддерживаемые приложения; Возможен сценарий без MDM; Подходит не для любой среды.

Удаление рабочих данных и полный Wipe различаются. Проверяйте действие на конкретной платформе и типе регистрации. Перед удалением подтвердите охват данных и полномочия.

Как выбрать MDM или MAM для личных и корпоративных устройств

Сначала разделите парк по владельцу, платформе, пользователю и способу работы. Отдельными группами будут ноутбуки постоянных сотрудников, личные телефоны, устройства подрядчиков, общие терминалы и устройства без индивидуального пользователя. Одного поля «мобильное устройство» для такого решения недостаточно: оно не показывает, допустим ли полный сброс и кто отвечает за личные данные.

Таблица ниже — схема выбора для проектирования. Она не является матрицей поддержки всех функций Microsoft. Для каждой строки перед настройкой необходимо проверить актуальные требования конкретного способа регистрации, версии ОС и нужного приложения.

Платформа и собственность Начальный вариант для оценки Что проверить до подключения Что нельзя предполагать
Windows, корпоративный ноутбук Управление устройством и его конфигурацией Существующее управление, регистрация, рабочие приложения, восстановление Что любой старый ноутбук сразу получит все политики
Windows, личный компьютер Отдельная оценка сценария доступа и допустимого управления Согласованные границы, поддержка приложений, альтернативный рабочий доступ Что мобильные политики MAM автоматически повторяются на Windows
iOS/iPadOS, корпоративное устройство Подходящий корпоративный способ регистрации плюс защита приложений Режим управления, подготовка устройства, доступные удаленные действия Что все режимы регистрации дают одинаковые права
iOS/iPadOS, личное устройство MAM для поддерживаемых рабочих приложений; MDM при обоснованной необходимости Рабочая учетная запись, клиент, политика, уведомление сотрудника Что для защиты почты всегда требуется полный контроль телефона
Android, корпоративное устройство Выбор корпоративного режима по назначению Индивидуальное или общее использование, профиль, совместимость Что киоск и телефон сотрудника настраиваются одинаково
Android, личное устройство MAM либо подходящий вариант рабочего профиля после проверки Разделение контекстов, доступные приложения, действия при увольнении Что личное устройство допускает тот же Wipe, что корпоративное

MDM нужен, когда организация действительно должна управлять состоянием устройства. MAM полезен, когда основной объект защиты — рабочие данные в поддерживаемом приложении. Эти подходы могут сочетаться. При этом расширять контроль только потому, что функция доступна в консоли, не следует: дополнительное управление должно решать конкретную задачу и иметь понятного владельца.

Для личного устройства заранее опишите отказ от участия. Если сотрудник не хочет подключать телефон, бизнесу нужен согласованный способ работы: например, служебное устройство либо иной разрешенный канал доступа. Возможность Azure Virtual Desktop или Windows 365 оценивают отдельно по приложению и условиям работы; это не универсальная замена мобильному управлению.

Есть и экономическая сторона выбора, которую нельзя свести к стоимости лицензии. Сравните усилия поддержки, подготовку устройства, замену несовместимого приложения, обучение и обработку исключений. Например, минимальное управление личным телефоном может хорошо подходить для почты, но не решать задачу специализированного приложения, которому нужны иные настройки. Тогда отдельное служебное устройство иногда дает более понятную эксплуатацию. Это решение принимают по рабочему сценарию и полной нагрузке на компанию, без универсального обещания экономии.

Что проверить перед регистрацией и назначением политик

Подготовьте реестр устройств, а не только список сотрудников. Для каждой записи нужны владелец, платформа, версия ОС, назначение, основной пользователь, действующее управление, критичные приложения и способ восстановления. У общих устройств отдельно отметьте отсутствие персонального владельца. Проверьте дубли и устаревшие записи: команда поддержки должна понимать, к какому физическому устройству относится действие в консоли.

Следующий слой — группы назначения. Пилотная группа должна включать реальные рабочие различия: сотрудника с командировками, пользователя нестандартного приложения, общий терминал, личный телефон и человека с ограниченными административными правами. Но не нужно сразу добавлять весь tenant. Для каждого теста зафиксируйте учетную запись, устройство и политику, чтобы результат можно было воспроизвести.

В документации Microsoft о MAM перечислены условия применения: учетная запись в Entra, назначенная лицензия Intune, членство пользователя в целевой группе, назначение политики конкретному приложению и вход с рабочей учетной записью. Это полезный диагностический список. Если защита не срабатывает, последовательная проверка этих условий помогает найти причину без хаотичного изменения нескольких политик одновременно.

До регистрации оцените действующие механизмы управления. В компании могут одновременно существовать локальный домен, облачные учетные записи и разные исторические настройки компьютеров. Их взаимоотношения разобраны в сравнении Active Directory и Entra ID. Новый проект должен учитывать исходное состояние, а не описывать весь парк как одинаковые новые устройства.

Подготовьте инструкции для сотрудников: что появится на экране, как выбрать рабочую учетную запись, куда сообщить о проблеме и какие сведения передать поддержке. Не просите присылать пароль или полный скриншот личного содержимого. Для диагностики обычно важнее время ошибки, приложение, модель устройства и текст уведомления. Это одновременно снижает нагрузку на поддержку и объем лишних персональных данных в обращениях.

Как связать compliance с доступом и не заблокировать работу

Политика соответствия устройства, или compliance policy, оценивает состояние по заданным требованиям. Conditional Access принимает решение о доступе к ресурсу с учетом выбранных сигналов. Microsoft прямо разделяет эти функции в обзоре compliance. Поэтому отчет «устройство не соответствует требованиям» и фактический запрет входа — разные наблюдаемые результаты.

Команда сначала определяет обязательное состояние устройства: подходящая ОС, необходимые параметры защиты и другие поддерживаемые проверки. Затем устанавливает порядок исправления отклонений, уведомлений и исключений. Только после этого связывает состояние с доступом к выбранным приложениям. Подробное проектирование самих правил доступа вынесено в руководство по MFA и Conditional Access; здесь важно правильно передать и проверить сигнал устройства.

Особого внимания требуют устройства, которым не назначена политика соответствия. Документация Microsoft описывает настройку tenant, определяющую, считать их соответствующими или несоответствующими; исходное значение — Compliant. Поэтому зеленый статус нельзя трактовать без проверки назначения политики. Обратное изменение на весь парк тоже требует подготовки: старые и неучтенные устройства могут потерять ожидаемый доступ.

Давность связи устройства с сервисом также имеет значение. В настройках compliance предусмотрен срок действительности состояния; при отсутствии необходимых обновлений устройство может стать несоответствующим. Пилот должен включать командировку, перерыв в работе и восстановление связи. Устройство, которое неделю лежало выключенным, — обычный эксплуатационный сценарий, а не исключительная лабораторная ситуация.

Проверяйте не только отказ, но и восстановление доступа после исправления. Пользователь должен понимать, какое требование нарушено и что можно сделать самостоятельно. Поддержка должна отличать задержку обновления статуса от неправильной политики. Если каждое отклонение заканчивается постоянным исключением, система постепенно теряет смысл: временный обход становится фактической нормой работы.

Что работодатель видит на личном устройстве

Приватность лучше объяснять до регистрации простыми примерами. Согласно описанию видимости данных в Intune, администратор видит сведения об устройстве: например, модель, ОС, имя и идентификаторы, когда они доступны в соответствующем сценарии. Сама регистрация не открывает содержимое личных сообщений, фотографий, документов, паролей или историю звонков и просмотра сайтов.

Эта граница относится именно к возможностям Intune, описанным Microsoft. Она не означает, что любые другие установленные средства, корпоративные приложения или сетевые системы имеют ту же область видимости. В уведомлении сотруднику нужно перечислить применяемые инструменты, цель обработки и доступные административные действия. Формулировки «ИТ видит абсолютно все» и «работодатель ничего не узнает» одинаково мешают осознанному решению.

Видимость приложений зависит от собственности и режима управления. Для личных устройств Microsoft описывает управляемый инвентарь приложений с оговорками о конфигурации. У корпоративного Android с рабочим профилем видимость ограничена рабочими приложениями в указанном сценарии. Для других корпоративных устройств инвентарь может быть шире. Поэтому перед запуском полезно показать сотрудникам реальную административную карточку тестового устройства, скрыв идентификаторы другого человека.

Для корпоративных Windows документированы и дополнительные запросы сведений: например, об именах и путях файлов, процессах и системных событиях, без предоставления содержимого файлов указанным механизмом. Такие возможности нельзя переносить на личный смартфон по аналогии. Аналогично действия поиска потерянного корпоративного устройства не означают постоянное отслеживание местоположения каждого личного телефона.

В Казахстане, Центральной Азии и на Кавказе организационные правила определяют отдельно для каждой страны и юридического лица. Нужно согласовать правовые основания обработки, полномочия администраторов, сроки хранения журналов, порядок обращений сотрудников и трансграничную передачу, если она возникает. Техническая настройка Intune не является заключением о соответствии местному законодательству. Регламент должен описывать реальную практику, а не только согласие на абстрактное «управление».

Чем отличаются удаление рабочих данных и полный Wipe

При увольнении, потере телефона или передаче ноутбука команда выбирает действие по цели. Если нужно убрать рабочие данные из поддерживаемого защищенного приложения на личном телефоне, оценивают выборочное удаление рабочего контекста. Возможность selective wipe входит в описанные Microsoft механизмы защиты приложений. Применимость и результат нужно проверять для конкретного клиента и состояния устройства.

Команда Wipe имеет другой масштаб. Документация Microsoft о Wipe описывает сброс, который в зависимости от платформы и параметров может удалить личные и корпоративные данные, приложения и настройки. Даже внутри Windows последствия отличаются при выборе опций сохранения. Поэтому название кнопки не заменяет проверку владельца, платформы, режима регистрации и выбранных параметров.

Регламент должен разделять минимум три ситуации: прекращение доступа сотрудника, очистку рабочего приложения на личном устройстве и подготовку корпоративного устройства к передаче. Они могут требовать разных действий в разных сервисах. Удаление приложения не доказывает закрытие учетной записи, а удаление записи устройства не доказывает стирание данных на самом устройстве. Результат каждого действия фиксируют отдельно.

До запуска разрушительного действия оператор сверяет идентификатор устройства с заявкой, право инициатора, собственность и ожидаемый объем удаления. Для чувствительных сценариев организация может предусмотреть дополнительную проверку вторым сотрудником. Это внутреннее правило процесса, а не обещание, что каждая конфигурация Intune автоматически реализует одинаковую схему согласования.

После отправки команды проверяют ее статус и фактический результат. Устройство без связи не следует считать очищенным только потому, что запрос принят консолью. В журнале инцидента различают «запрошено», «выполнено» и «проверено». Возврат удаленных личных данных нельзя обещать как обычный откат политики. Восстановление, если оно необходимо, зависит от заранее подготовленных копий и поддерживаемого сценария.

Какие лицензии и роли нужны для выбранного сценария

В текущем описании лицензирования Intune Microsoft разделяет базовый Plan 1, дополнительные возможности Plan 2 и Intune Suite. Покупку следует сопоставлять с конкретными функциями и имеющимися правами. Названия большого пакета Microsoft 365 недостаточно: нужно проверить назначенную пользователю лицензию, включенные сервисы и необходимые дополнения на дату закупки.

Отдельный случай — лицензирование только устройства. Оно предназначено для определенных сценариев без привязки к пользователю, например общих киосков. Microsoft указывает, что этот вариант не поддерживает политики защиты приложений, Conditional Access и пользовательские возможности вроде почты и календаря. Поэтому device-only нельзя использовать как универсальный способ лицензирования личных телефонов сотрудников.

Если сценарий требует Conditional Access, проверяют соответствующие права Entra наряду с Intune. Доступ администратора к консоли также не является доказательством лицензирования всех пользователей, получающих пользу от сервиса. Для закупки подготовьте таблицу «группа пользователей — устройства — функции — текущие права — недостающие права». Общие вопросы оформления рассмотрены в гайде по лицензированию Microsoft 365 в Казахстане.

Операционные роли разделяйте по задачам. Сотруднику первой линии поддержки может быть нужен просмотр состояния, но не право на полный сброс парка. Владельцу политики нужны возможности настройки и понятная ответственность за изменения. Права, группы и журналирование включают в общую базовую конфигурацию безопасности Microsoft 365, сохраняя для Intune отдельную карту действий над устройствами.

Как провести пилот и принять результат

Рассмотрим синтетический пример, который не описывает реального клиента. Региональная компания выдает ноутбуки финансовой команде, а менеджерам разрешает читать почту с личных телефонов. В пилот включают один корпоративный Windows, личный iPhone и личный Android с типовыми рабочими приложениями. Количество здесь иллюстрирует состав проверки, а не рекомендуемый размер любого проекта.

Для ноутбука проверяют регистрацию, назначение конфигурации, оценку соответствия и возврат к нормальному доступу после устранения тестового отклонения. Для телефонов проверяют рабочий вход, требование защиты приложения и ограничение передачи рабочего содержимого в выбранном поддерживаемом сценарии. Личные фотографии и личная учетная запись остаются отдельным предметом проверки приватности, а не тестовыми данными для корпоративного контроля.

Затем моделируют увольнение с тестовой учетной записью и синтетическими документами: закрывают предусмотренный рабочий доступ, запрашивают подходящее удаление рабочих данных и проверяют результат. Полный Wipe испытывают только на специально подготовленном корпоративном тестовом устройстве с разрешением его владельца и ясным планом восстановления. Этот тест не проводят на личном телефоне сотрудника ради демонстрации возможностей.

Приемка должна содержать понятные свидетельства, а не только скриншот общей панели:

  1. Для каждого устройства известны собственник, пользователь, платформа и фактический режим управления.
  2. Назначенная политика достигает нужного приложения или устройства; соседняя группа не получает ее случайно.
  3. Обычный рабочий сценарий выполняется, а выбранный рискованный сценарий ограничивается ожидаемым способом.
  4. Несоответствие имеет объяснимую причину; после исправления пользователь возвращается к работе.
  5. Исключение ограничено сроком и владельцем, а служба поддержки знает порядок его пересмотра.
  6. Административная видимость соответствует уведомлению сотруднику; результаты удаленных действий проверены отдельно.

После пилота расширяйте группы по готовности поддержки и подтвержденным сценариям. Новый клиент почты, обновление ОС, смена способа регистрации или передача устройства другому человеку могут изменить поведение. Полезно сохранять небольшой набор повторяемых проверок и выполнять его после значимых изменений. Документы для совместной работы в OneDrive для бизнеса также включают в тест, если они входят в ежедневный маршрут сотрудника.

Для ежедневной эксплуатации заведите короткую карточку изменения. В ней указывают затронутую группу, ожидаемое поведение, зависимые приложения, период наблюдения, ответственного и условие остановки расширения. Если новая настройка нарушила рабочий процесс, сначала остановите добавление пользователей и установите причину. Отмена назначения политики и восстановление устройства после удаления данных — принципиально разные действия, поэтому план возврата описывают отдельно для каждой категории изменений.

Полезно распределить обращения по причинам: устройство не зарегистрировано, пользователь не попал в группу, приложение не поддерживает требуемое поведение, лицензия не назначена, состояние еще не обновилось, доступ ограничен другой политикой. Такая классификация помогает исправить системную причину. Количество обращений само по себе не показывает качество защиты: всплеск может означать и ошибку внедрения, и нормальное выявление ранее неучтенного парка.

Владелец устройства должен оставаться известен на всем жизненном цикле. При выдаче фиксируют исходное состояние и подтверждают готовность сотрудника. При смене роли пересматривают приложения и доступ. При ремонте определяют временную замену, а при списании проверяют очистку и учетные записи. Эти операции связывают с кадровым и сервисным процессом компании, чтобы защита не зависела от того, успел ли конкретный администратор прочитать письмо об увольнении.

Отдельно проверьте, что инструкцию понимает новый сотрудник без участия автора проекта. Попросите его пройти обычный вход на тестовом устройстве, объяснить уведомление и найти контакт поддержки. Затем попросите специалиста поддержки определить причину подготовленного отказа по доступным журналам. Такой прогон выявляет пробелы между работающей технической настройкой и поддерживаемым сервисом: непонятное уведомление или отсутствующий владелец исключения способны остановить работу даже при корректной политике.

С чего начать компании

Подготовьте перечень устройств и приложений, правила личного использования, текущие лицензии, критичные ресурсы и три наиболее вероятных инцидента. Для каждого инцидента сформулируйте требуемый результат: ограничить доступ, восстановить безопасное состояние, удалить рабочие данные или подготовить устройство к передаче. Такая постановка позволяет выбрать необходимые функции и сразу определить доказательства успешной работы.

Для обсуждения внедрения можно обратиться по направлению кибербезопасности Promise Group. На первой рабочей встрече полезнее согласовать матрицу управления и состав пилота, чем начинать с массовой регистрации. Результатом подготовки должны стать проверяемая конфигурация, ясные границы приватности, порядок поддержки и отдельный регламент удаленных действий. Документация Microsoft, на которую ссылается руководство, проверена 6 сентября 2026 года; перед изменением production-конфигурации сверяют актуальные требования выбранных функций.