تماس و مشاوره

[01] article

Microsoft Intune چیست و چه نقشی در مدیریت دستگاه‌های سازمانی دارد؟

۹ دقیقه مطالعه Microsoft 365 مدیریت دستگاه

کارمندان امروز از لپ‌تاپ، تلفن همراه و تبلت برای دسترسی به ایمیل، فایل‌ها، Microsoft Teams و اپلیکیشن‌های سازمانی استفاده می‌کنند. این دسترسی می‌تواند از دفتر، خانه، سفر یا دستگاه شخصی انجام شود. در چنین محیطی، مسئله فقط این نیست که کاربر بتواند وارد سیستم شود؛ سازمان باید بداند داده‌های کاری روی چه دستگاهی قرار دارند، چه سطحی از حفاظت لازم است و هنگام گم‌شدن دستگاه یا خروج یک کارمند چه اقدامی باید انجام شود.

Microsoft Intune یک سرویس ابری برای مدیریت دستگاه‌ها و اپلیکیشن‌هاست. این سرویس به سازمان کمک می‌کند تنظیمات، اپلیکیشن‌ها و دسترسی دستگاه‌ها به منابع سازمانی را به‌شکل متمرکزتر مدیریت کند.

Intune برای همه سازمان‌ها به یک شکل پیاده‌سازی نمی‌شود. یک شرکت ممکن است فقط نیاز داشته باشد اپلیکیشن‌های کاری را روی دستگاه‌های شخصی محافظت کند، در حالی که سازمانی دیگر می‌خواهد لپ‌تاپ‌های سازمانی را به‌طور کامل مدیریت و پیکربندی کند. انتخاب مدل مناسب، به نوع دستگاه‌ها، حساسیت داده‌ها و شیوه کار کاربران بستگی دارد.

پاسخ کوتاه: Microsoft Intune چیست؟

Microsoft Intune یک سرویس Cloud-based برای مدیریت Endpointها است؛ یعنی دستگاه‌ها و اپلیکیشن‌هایی که کاربران از طریق آن‌ها به منابع سازمانی دسترسی دارند.

Intune می‌تواند برای کارهایی مانند این استفاده شود:

  • ثبت و مدیریت دستگاه‌های سازمانی
  • اعمال تنظیمات و سیاست‌های امنیتی
  • نصب و به‌روزرسانی اپلیکیشن‌های کاری
  • بررسی وضعیت انطباق دستگاه‌ها
  • حفاظت از داده‌های سازمانی در اپلیکیشن‌ها
  • محدودکردن یا حذف داده‌های کاری در شرایط مشخص

Microsoft Intune با Microsoft Entra ID کار می‌کند. Entra ID هویت کاربر و دسترسی او را مدیریت می‌کند و Intune اطلاعاتی درباره وضعیت دستگاه یا اپلیکیشن در اختیار سیاست‌های دسترسی قرار می‌دهد.

چرا مدیریت دستگاه برای سازمان مهم است؟

وقتی فایل‌ها، ایمیل‌ها و اپلیکیشن‌های سازمانی فقط در شبکه داخلی استفاده می‌شدند، کنترل محیط کاری ساده‌تر بود. اما با گسترش سرویس‌های Cloud و کار ترکیبی، داده سازمان ممکن است از دستگاه‌ها و شبکه‌های گوناگون در دسترس باشد.

چند چالش رایج عبارت‌اند از:

  • کارکنان از دستگاه شخصی برای ایمیل و فایل‌های کاری استفاده می‌کنند.
  • تیم IT نمی‌داند چه دستگاه‌هایی به منابع سازمان دسترسی دارند.
  • نصب اپلیکیشن‌های ضروری برای کاربران به‌صورت دستی انجام می‌شود.
  • دستگاه گم‌شده یا سرقت‌شده می‌تواند به داده‌های کاری دسترسی داشته باشد.
  • خروج کارمند باعث نمی‌شود داده‌های سازمانی از همه دستگاه‌ها حذف شود.
  • سیاست‌های امنیتی برای کاربران و دستگاه‌ها یکسان و قابل‌کنترل نیست.

مدیریت دستگاه به‌معنای کنترل همه‌جانبه و بی‌دلیل بر دستگاه کاربران نیست. هدف این است که سازمان بر اساس نوع مالکیت دستگاه و حساسیت داده‌ها، سطح مناسبی از مدیریت و حفاظت انتخاب کند.

تفاوت MDM و MAM چیست؟

دو مفهوم اصلی در Microsoft Intune، مدیریت دستگاه و مدیریت اپلیکیشن هستند.

مدل نام انگلیسی چه چیزی مدیریت می‌شود؟ مناسب برای
مدیریت دستگاه Mobile Device Management یا MDM خود دستگاه، تنظیمات، اپلیکیشن‌ها و سیاست‌های امنیتی لپ‌تاپ و موبایل سازمانی
مدیریت اپلیکیشن Mobile Application Management یا MAM اپلیکیشن‌های کاری و داده‌های درون آن‌ها دستگاه شخصی یا BYOD

MDM: مدیریت کامل‌تر دستگاه

در مدل MDM، دستگاه در Intune ثبت یا Enroll می‌شود. سازمان می‌تواند تنظیمات مشخصی را روی آن اعمال کند، اپلیکیشن‌های کاری را نصب یا مدیریت کند و وضعیت دستگاه را بررسی کند.

این مدل معمولاً برای دستگاه‌هایی مناسب است که مالک آن‌ها سازمان است؛ مانند لپ‌تاپ‌های تحویل‌داده‌شده به کارکنان، دستگاه‌های تیم فروش یا تجهیزات مورد استفاده در شعب.

مدل MDM می‌تواند به تیم IT کمک کند یک استاندارد مشخص برای دستگاه‌های کاری داشته باشد؛ اما باید با سیاست داخلی، تجربه کاربر و ظرفیت پشتیبانی سازمان هماهنگ باشد.

MAM: حفاظت از اپلیکیشن و داده کاری

در مدل MAM، تمرکز بر خود دستگاه نیست؛ بلکه سازمان تلاش می‌کند داده‌های کاری را در اپلیکیشن‌های پشتیبانی‌شده مدیریت و محافظت کند.

این مدل در سناریوهای Bring Your Own Device یا BYOD کاربرد دارد؛ یعنی زمانی که کاربر با دستگاه شخصی خود به ایمیل، Teams یا سایر ابزارهای سازمانی دسترسی دارد. در این حالت، سازمان می‌تواند سیاست‌هایی برای داده‌های کاری تعریف کند، بدون اینکه مدیریت کامل محتوای شخصی دستگاه را در اختیار بگیرد.

برای مثال، هنگام خروج کارمند، هدف می‌تواند حذف داده‌های سازمانی از اپلیکیشن‌های کاری باشد، نه حذف عکس‌ها، پیام‌ها یا اطلاعات شخصی کاربر.

Microsoft Intune چه کارهایی انجام می‌دهد؟

ثبت و آماده‌سازی دستگاه‌ها

Intune می‌تواند فرایند ثبت دستگاه و آماده‌سازی اولیه آن برای استفاده سازمانی را مدیریت کند. این موضوع برای سازمان‌هایی که به‌صورت مداوم کارمند جدید جذب می‌کنند، تجهیزات جدید تحویل می‌دهند یا تیم‌های پراکنده دارند، اهمیت بیشتری دارد.

به‌جای پیکربندی دستی هر دستگاه، می‌توان برخی تنظیمات و اپلیکیشن‌های موردنیاز را به‌شکل استاندارد برای گروه‌های مشخص تعریف کرد.

اعمال تنظیمات و سیاست‌ها

سازمان می‌تواند برای دستگاه‌ها یا گروه‌های کاربری، تنظیمات موردنیاز را تعریف کند. نوع سیاست‌ها به پلتفرم دستگاه، نیازهای سازمان و مدل مدیریت انتخاب‌شده وابسته است.

برای مثال، سازمان ممکن است بخواهد از کاربران بخواهد قفل صفحه فعال داشته باشند، نسخه‌های به‌روز اپلیکیشن‌های کاری را استفاده کنند یا برخی تنظیمات امنیتی را رعایت کنند.

نصب و مدیریت اپلیکیشن‌های کاری

در بسیاری از سازمان‌ها، نصب نرم‌افزارهای ضروری، تنظیم دستی اپلیکیشن‌ها و پیگیری نسخه‌ها زمان قابل‌توجهی می‌گیرد. Intune می‌تواند برای توزیع، پیکربندی و مدیریت اپلیکیشن‌های کاری در دستگاه‌های پشتیبانی‌شده به کار رود.

این قابلیت برای اپلیکیشن‌های Microsoft 365 و نیز برخی اپلیکیشن‌های سازمانی یا مورد تأیید سازمان می‌تواند مفید باشد. پیش از اجرا، لازم است مشخص شود کدام اپلیکیشن‌ها ضروری‌اند، چه گروهی باید آن‌ها را دریافت کند و مسئول پشتیبانی آن‌ها چه کسی است.

حفاظت از داده‌های سازمانی

Intune می‌تواند به حفاظت از داده‌های کاری در اپلیکیشن‌های مدیریت‌شده کمک کند. در سناریوهای مناسب، سازمان می‌تواند درباره انتقال، اشتراک‌گذاری یا نگهداری داده‌های کاری در اپلیکیشن‌ها سیاست تعریف کند.

سطح این کنترل باید با نیاز واقعی سازمان متناسب باشد. سیاست‌های بیش از حد محدودکننده ممکن است کاربران را به استفاده از ابزارهای خارج از کنترل سازمان سوق دهد. در مقابل، سیاست‌های بسیار باز می‌توانند داده‌های حساس را در معرض ریسک قرار دهند.

ارتباط با Conditional Access

Microsoft Entra ID برای مدیریت هویت و سیاست‌های دسترسی به‌کار می‌رود. Intune می‌تواند اطلاعاتی درباره وضعیت دستگاه یا اپلیکیشن فراهم کند تا سیاست‌های Conditional Access بر اساس آن تصمیم بگیرند.

به‌عنوان مثال، سازمان می‌تواند بررسی کند آیا دستگاهی که کاربر از آن وارد می‌شود، شرایط تعریف‌شده را دارد یا خیر. طراحی چنین سیاست‌هایی باید با احتیاط، اجرای آزمایشی و مسیر روشن برای پشتیبانی کاربران همراه باشد.

برای شناخت لایه هویت و دسترسی، مقالهٔ Microsoft Entra ID چیست و چه نقشی در مدیریت هویت سازمان دارد؟ را بخوانید.

چند سناریوی رایج استفاده از Intune

لپ‌تاپ‌های سازمانی

اگر سازمان لپ‌تاپ در اختیار کاربران قرار می‌دهد، Intune می‌تواند به آماده‌سازی استاندارد دستگاه‌ها، نصب اپلیکیشن‌های کاری و اعمال سیاست‌های موردنیاز کمک کند.

این سناریو معمولاً نیازمند تصمیم‌هایی درباره گروه‌های کاربری، سطح دسترسی، اپلیکیشن‌های اجباری و فرایند تحویل یا بازپس‌گیری دستگاه است.

دستگاه شخصی یا BYOD

در BYOD، هدف معمولاً مدیریت کامل دستگاه شخصی نیست. سازمان می‌خواهد دسترسی به داده‌های کاری را با حداقل دخالت در فضای شخصی کاربر مدیریت کند.

در این مدل، MAM و سیاست‌های حفاظت از اپلیکیشن می‌توانند نقطه شروع مناسب‌تری نسبت به ثبت کامل دستگاه باشند.

ورود و خروج کارکنان

برای کارکنان جدید، آماده‌بودن حساب کاربری، اپلیکیشن‌ها، دسترسی‌ها و دستگاه می‌تواند تجربه شروع کار را بهتر کند. هنگام خروج نیز سازمان باید بتواند دسترسی و داده‌های کاری را به‌موقع مدیریت کند.

Intune می‌تواند بخشی از این چرخه باشد، اما باید همراه با فرایند مشخص میان منابع انسانی، مدیر واحد و تیم IT اجرا شود.

تیم‌های دورکار یا پراکنده

وقتی همه کارکنان در یک محل حضور ندارند، پیکربندی و پشتیبانی دستی دستگاه‌ها دشوارتر می‌شود. مدیریت متمرکز می‌تواند به تیم IT کمک کند وضعیت کلی دستگاه‌ها و اپلیکیشن‌های کاری را بهتر مشاهده و مدیریت کند.

Microsoft Intune چه کاری انجام نمی‌دهد؟

Intune یک ابزار مهم برای مدیریت Endpointها است، اما همه نیازهای امنیتی و عملیاتی سازمان را پوشش نمی‌دهد.

  • جایگزین کامل Microsoft Entra ID برای مدیریت هویت و Authentication نیست.
  • به‌تنهایی همه تهدیدهای امنیتی را شناسایی یا رفع نمی‌کند.
  • جایگزین سیاست‌های داخلی، آموزش کاربران و پشتیبانی IT نیست.
  • بدون طراحی فرایند، مدل مالکیت دستگاه و سطح‌بندی داده‌ها، به‌تنهایی مشکل BYOD را حل نمی‌کند.
  • برای همه نوع دستگاه یا همه قابلیت‌ها یک مدل پیکربندی یکسان ندارد.

Intune باید بخشی از یک طراحی هماهنگ باشد که هویت، دستگاه، اپلیکیشن، داده و پشتیبانی را در کنار هم در نظر می‌گیرد.

پیش از شروع چه مواردی را بررسی کنیم؟

پیش از پیاده‌سازی، پاسخ به چند سؤال می‌تواند محدوده کار را روشن کند:

  1. چه تعداد دستگاه سازمانی و چه تعداد دستگاه شخصی به منابع کاری دسترسی دارند؟
  2. کاربران از چه سیستم‌عامل‌ها و چه نوع دستگاه‌هایی استفاده می‌کنند؟
  3. کدام اپلیکیشن‌ها و داده‌ها برای سازمان حساس‌تر هستند؟
  4. آیا سازمان به مدیریت کامل دستگاه نیاز دارد یا حفاظت از اپلیکیشن‌های کاری کافی است؟
  5. کارمند جدید چگونه دستگاه، دسترسی و اپلیکیشن‌های موردنیاز را دریافت می‌کند؟
  6. هنگام گم‌شدن دستگاه یا خروج کارمند، چه اقداماتی باید انجام شود؟
  7. چه تیم یا فردی مسئول پشتیبانی و رسیدگی به خطاهای کاربران خواهد بود؟

پاسخ‌ها کمک می‌کنند سازمان از پیاده‌سازی گسترده و پیچیده در ابتدای کار پرهیز کند و ابتدا یک گروه یا سناریوی محدود را آزمایش کند.

یک مسیر مرحله‌ای برای استقرار

مسیر مناسب برای هر سازمان متفاوت است، اما این الگو می‌تواند نقطه شروع باشد:

  1. شناسایی دستگاه‌ها و کاربران
    فهرست دستگاه‌ها، مالکیت آن‌ها، سیستم‌عامل‌ها و کاربران مرتبط را آماده کنید.

  2. انتخاب مدل مدیریت
    مشخص کنید برای هر گروه، MDM، MAM یا ترکیبی از این دو مناسب‌تر است.

  3. تعریف سیاست‌های پایه
    ابتدا با تعداد محدودی سیاست ضروری و قابل‌پشتیبانی شروع کنید.

  4. اجرای آزمایشی
    یک گروه محدود از کاربران را انتخاب کنید و پیش از گسترش، بازخورد و مشکلات را بررسی کنید.

  5. هم‌راستاسازی با هویت و دسترسی
    سیاست‌های دستگاه را با مدل Microsoft Entra ID و Conditional Access هماهنگ کنید.

  6. آموزش و پشتیبانی کاربران
    مسیر ثبت دستگاه، دریافت اپلیکیشن و دریافت کمک باید برای کاربران روشن باشد.

جمع‌بندی

Microsoft Intune به سازمان‌ها کمک می‌کند دستگاه‌ها و اپلیکیشن‌های کاری را متناسب با نیاز امنیتی و عملیاتی خود مدیریت کنند. تفاوت میان MDM و MAM، به‌ویژه برای انتخاب میان دستگاه سازمانی و دستگاه شخصی، یکی از تصمیم‌های اصلی در این مسیر است.

بهترین نقطه شروع، اجرای تعداد زیادی سیاست نیست. ابتدا مشخص کنید چه دستگاه‌ها، چه داده‌ها و چه گروهی از کاربران در اولویت هستند. سپس با یک سناریوی محدود، قابل‌اندازه‌گیری و دارای مسیر پشتیبانی شروع کنید.

برای بررسی نیازهای مدیریت دستگاه، حفاظت از داده‌های کاری و طراحی مسیر استقرار Intune، از طریق فرم تماس با کلود مشاور در ارتباط باشید یا سرویس Microsoft Intune را ببینید.

منابع و تاریخ بازبینی

آخرین بازبینی: ۲۱ شهریور ۱۴۰۵

سؤالی درباره زیرساخت یا Cloud دارید؟

اگر برای یک تصمیم فنی یا مسیر اجرای پروژه نیاز به بررسی دارید، می‌توانید با ما در ارتباط باشید.