کارمندان امروز از لپتاپ، تلفن همراه و تبلت برای دسترسی به ایمیل، فایلها، Microsoft Teams و اپلیکیشنهای سازمانی استفاده میکنند. این دسترسی میتواند از دفتر، خانه، سفر یا دستگاه شخصی انجام شود. در چنین محیطی، مسئله فقط این نیست که کاربر بتواند وارد سیستم شود؛ سازمان باید بداند دادههای کاری روی چه دستگاهی قرار دارند، چه سطحی از حفاظت لازم است و هنگام گمشدن دستگاه یا خروج یک کارمند چه اقدامی باید انجام شود.
Microsoft Intune یک سرویس ابری برای مدیریت دستگاهها و اپلیکیشنهاست. این سرویس به سازمان کمک میکند تنظیمات، اپلیکیشنها و دسترسی دستگاهها به منابع سازمانی را بهشکل متمرکزتر مدیریت کند.
Intune برای همه سازمانها به یک شکل پیادهسازی نمیشود. یک شرکت ممکن است فقط نیاز داشته باشد اپلیکیشنهای کاری را روی دستگاههای شخصی محافظت کند، در حالی که سازمانی دیگر میخواهد لپتاپهای سازمانی را بهطور کامل مدیریت و پیکربندی کند. انتخاب مدل مناسب، به نوع دستگاهها، حساسیت دادهها و شیوه کار کاربران بستگی دارد.
پاسخ کوتاه: Microsoft Intune چیست؟
Microsoft Intune یک سرویس Cloud-based برای مدیریت Endpointها است؛ یعنی دستگاهها و اپلیکیشنهایی که کاربران از طریق آنها به منابع سازمانی دسترسی دارند.
Intune میتواند برای کارهایی مانند این استفاده شود:
- ثبت و مدیریت دستگاههای سازمانی
- اعمال تنظیمات و سیاستهای امنیتی
- نصب و بهروزرسانی اپلیکیشنهای کاری
- بررسی وضعیت انطباق دستگاهها
- حفاظت از دادههای سازمانی در اپلیکیشنها
- محدودکردن یا حذف دادههای کاری در شرایط مشخص
Microsoft Intune با Microsoft Entra ID کار میکند. Entra ID هویت کاربر و دسترسی او را مدیریت میکند و Intune اطلاعاتی درباره وضعیت دستگاه یا اپلیکیشن در اختیار سیاستهای دسترسی قرار میدهد.
چرا مدیریت دستگاه برای سازمان مهم است؟
وقتی فایلها، ایمیلها و اپلیکیشنهای سازمانی فقط در شبکه داخلی استفاده میشدند، کنترل محیط کاری سادهتر بود. اما با گسترش سرویسهای Cloud و کار ترکیبی، داده سازمان ممکن است از دستگاهها و شبکههای گوناگون در دسترس باشد.
چند چالش رایج عبارتاند از:
- کارکنان از دستگاه شخصی برای ایمیل و فایلهای کاری استفاده میکنند.
- تیم IT نمیداند چه دستگاههایی به منابع سازمان دسترسی دارند.
- نصب اپلیکیشنهای ضروری برای کاربران بهصورت دستی انجام میشود.
- دستگاه گمشده یا سرقتشده میتواند به دادههای کاری دسترسی داشته باشد.
- خروج کارمند باعث نمیشود دادههای سازمانی از همه دستگاهها حذف شود.
- سیاستهای امنیتی برای کاربران و دستگاهها یکسان و قابلکنترل نیست.
مدیریت دستگاه بهمعنای کنترل همهجانبه و بیدلیل بر دستگاه کاربران نیست. هدف این است که سازمان بر اساس نوع مالکیت دستگاه و حساسیت دادهها، سطح مناسبی از مدیریت و حفاظت انتخاب کند.
تفاوت MDM و MAM چیست؟
دو مفهوم اصلی در Microsoft Intune، مدیریت دستگاه و مدیریت اپلیکیشن هستند.
| مدل | نام انگلیسی | چه چیزی مدیریت میشود؟ | مناسب برای |
|---|---|---|---|
| مدیریت دستگاه | Mobile Device Management یا MDM | خود دستگاه، تنظیمات، اپلیکیشنها و سیاستهای امنیتی | لپتاپ و موبایل سازمانی |
| مدیریت اپلیکیشن | Mobile Application Management یا MAM | اپلیکیشنهای کاری و دادههای درون آنها | دستگاه شخصی یا BYOD |
MDM: مدیریت کاملتر دستگاه
در مدل MDM، دستگاه در Intune ثبت یا Enroll میشود. سازمان میتواند تنظیمات مشخصی را روی آن اعمال کند، اپلیکیشنهای کاری را نصب یا مدیریت کند و وضعیت دستگاه را بررسی کند.
این مدل معمولاً برای دستگاههایی مناسب است که مالک آنها سازمان است؛ مانند لپتاپهای تحویلدادهشده به کارکنان، دستگاههای تیم فروش یا تجهیزات مورد استفاده در شعب.
مدل MDM میتواند به تیم IT کمک کند یک استاندارد مشخص برای دستگاههای کاری داشته باشد؛ اما باید با سیاست داخلی، تجربه کاربر و ظرفیت پشتیبانی سازمان هماهنگ باشد.
MAM: حفاظت از اپلیکیشن و داده کاری
در مدل MAM، تمرکز بر خود دستگاه نیست؛ بلکه سازمان تلاش میکند دادههای کاری را در اپلیکیشنهای پشتیبانیشده مدیریت و محافظت کند.
این مدل در سناریوهای Bring Your Own Device یا BYOD کاربرد دارد؛ یعنی زمانی که کاربر با دستگاه شخصی خود به ایمیل، Teams یا سایر ابزارهای سازمانی دسترسی دارد. در این حالت، سازمان میتواند سیاستهایی برای دادههای کاری تعریف کند، بدون اینکه مدیریت کامل محتوای شخصی دستگاه را در اختیار بگیرد.
برای مثال، هنگام خروج کارمند، هدف میتواند حذف دادههای سازمانی از اپلیکیشنهای کاری باشد، نه حذف عکسها، پیامها یا اطلاعات شخصی کاربر.
Microsoft Intune چه کارهایی انجام میدهد؟
ثبت و آمادهسازی دستگاهها
Intune میتواند فرایند ثبت دستگاه و آمادهسازی اولیه آن برای استفاده سازمانی را مدیریت کند. این موضوع برای سازمانهایی که بهصورت مداوم کارمند جدید جذب میکنند، تجهیزات جدید تحویل میدهند یا تیمهای پراکنده دارند، اهمیت بیشتری دارد.
بهجای پیکربندی دستی هر دستگاه، میتوان برخی تنظیمات و اپلیکیشنهای موردنیاز را بهشکل استاندارد برای گروههای مشخص تعریف کرد.
اعمال تنظیمات و سیاستها
سازمان میتواند برای دستگاهها یا گروههای کاربری، تنظیمات موردنیاز را تعریف کند. نوع سیاستها به پلتفرم دستگاه، نیازهای سازمان و مدل مدیریت انتخابشده وابسته است.
برای مثال، سازمان ممکن است بخواهد از کاربران بخواهد قفل صفحه فعال داشته باشند، نسخههای بهروز اپلیکیشنهای کاری را استفاده کنند یا برخی تنظیمات امنیتی را رعایت کنند.
نصب و مدیریت اپلیکیشنهای کاری
در بسیاری از سازمانها، نصب نرمافزارهای ضروری، تنظیم دستی اپلیکیشنها و پیگیری نسخهها زمان قابلتوجهی میگیرد. Intune میتواند برای توزیع، پیکربندی و مدیریت اپلیکیشنهای کاری در دستگاههای پشتیبانیشده به کار رود.
این قابلیت برای اپلیکیشنهای Microsoft 365 و نیز برخی اپلیکیشنهای سازمانی یا مورد تأیید سازمان میتواند مفید باشد. پیش از اجرا، لازم است مشخص شود کدام اپلیکیشنها ضروریاند، چه گروهی باید آنها را دریافت کند و مسئول پشتیبانی آنها چه کسی است.
حفاظت از دادههای سازمانی
Intune میتواند به حفاظت از دادههای کاری در اپلیکیشنهای مدیریتشده کمک کند. در سناریوهای مناسب، سازمان میتواند درباره انتقال، اشتراکگذاری یا نگهداری دادههای کاری در اپلیکیشنها سیاست تعریف کند.
سطح این کنترل باید با نیاز واقعی سازمان متناسب باشد. سیاستهای بیش از حد محدودکننده ممکن است کاربران را به استفاده از ابزارهای خارج از کنترل سازمان سوق دهد. در مقابل، سیاستهای بسیار باز میتوانند دادههای حساس را در معرض ریسک قرار دهند.
ارتباط با Conditional Access
Microsoft Entra ID برای مدیریت هویت و سیاستهای دسترسی بهکار میرود. Intune میتواند اطلاعاتی درباره وضعیت دستگاه یا اپلیکیشن فراهم کند تا سیاستهای Conditional Access بر اساس آن تصمیم بگیرند.
بهعنوان مثال، سازمان میتواند بررسی کند آیا دستگاهی که کاربر از آن وارد میشود، شرایط تعریفشده را دارد یا خیر. طراحی چنین سیاستهایی باید با احتیاط، اجرای آزمایشی و مسیر روشن برای پشتیبانی کاربران همراه باشد.
برای شناخت لایه هویت و دسترسی، مقالهٔ Microsoft Entra ID چیست و چه نقشی در مدیریت هویت سازمان دارد؟ را بخوانید.
چند سناریوی رایج استفاده از Intune
لپتاپهای سازمانی
اگر سازمان لپتاپ در اختیار کاربران قرار میدهد، Intune میتواند به آمادهسازی استاندارد دستگاهها، نصب اپلیکیشنهای کاری و اعمال سیاستهای موردنیاز کمک کند.
این سناریو معمولاً نیازمند تصمیمهایی درباره گروههای کاربری، سطح دسترسی، اپلیکیشنهای اجباری و فرایند تحویل یا بازپسگیری دستگاه است.
دستگاه شخصی یا BYOD
در BYOD، هدف معمولاً مدیریت کامل دستگاه شخصی نیست. سازمان میخواهد دسترسی به دادههای کاری را با حداقل دخالت در فضای شخصی کاربر مدیریت کند.
در این مدل، MAM و سیاستهای حفاظت از اپلیکیشن میتوانند نقطه شروع مناسبتری نسبت به ثبت کامل دستگاه باشند.
ورود و خروج کارکنان
برای کارکنان جدید، آمادهبودن حساب کاربری، اپلیکیشنها، دسترسیها و دستگاه میتواند تجربه شروع کار را بهتر کند. هنگام خروج نیز سازمان باید بتواند دسترسی و دادههای کاری را بهموقع مدیریت کند.
Intune میتواند بخشی از این چرخه باشد، اما باید همراه با فرایند مشخص میان منابع انسانی، مدیر واحد و تیم IT اجرا شود.
تیمهای دورکار یا پراکنده
وقتی همه کارکنان در یک محل حضور ندارند، پیکربندی و پشتیبانی دستی دستگاهها دشوارتر میشود. مدیریت متمرکز میتواند به تیم IT کمک کند وضعیت کلی دستگاهها و اپلیکیشنهای کاری را بهتر مشاهده و مدیریت کند.
Microsoft Intune چه کاری انجام نمیدهد؟
Intune یک ابزار مهم برای مدیریت Endpointها است، اما همه نیازهای امنیتی و عملیاتی سازمان را پوشش نمیدهد.
- جایگزین کامل Microsoft Entra ID برای مدیریت هویت و Authentication نیست.
- بهتنهایی همه تهدیدهای امنیتی را شناسایی یا رفع نمیکند.
- جایگزین سیاستهای داخلی، آموزش کاربران و پشتیبانی IT نیست.
- بدون طراحی فرایند، مدل مالکیت دستگاه و سطحبندی دادهها، بهتنهایی مشکل BYOD را حل نمیکند.
- برای همه نوع دستگاه یا همه قابلیتها یک مدل پیکربندی یکسان ندارد.
Intune باید بخشی از یک طراحی هماهنگ باشد که هویت، دستگاه، اپلیکیشن، داده و پشتیبانی را در کنار هم در نظر میگیرد.
پیش از شروع چه مواردی را بررسی کنیم؟
پیش از پیادهسازی، پاسخ به چند سؤال میتواند محدوده کار را روشن کند:
- چه تعداد دستگاه سازمانی و چه تعداد دستگاه شخصی به منابع کاری دسترسی دارند؟
- کاربران از چه سیستمعاملها و چه نوع دستگاههایی استفاده میکنند؟
- کدام اپلیکیشنها و دادهها برای سازمان حساستر هستند؟
- آیا سازمان به مدیریت کامل دستگاه نیاز دارد یا حفاظت از اپلیکیشنهای کاری کافی است؟
- کارمند جدید چگونه دستگاه، دسترسی و اپلیکیشنهای موردنیاز را دریافت میکند؟
- هنگام گمشدن دستگاه یا خروج کارمند، چه اقداماتی باید انجام شود؟
- چه تیم یا فردی مسئول پشتیبانی و رسیدگی به خطاهای کاربران خواهد بود؟
پاسخها کمک میکنند سازمان از پیادهسازی گسترده و پیچیده در ابتدای کار پرهیز کند و ابتدا یک گروه یا سناریوی محدود را آزمایش کند.
یک مسیر مرحلهای برای استقرار
مسیر مناسب برای هر سازمان متفاوت است، اما این الگو میتواند نقطه شروع باشد:
-
شناسایی دستگاهها و کاربران
فهرست دستگاهها، مالکیت آنها، سیستمعاملها و کاربران مرتبط را آماده کنید. -
انتخاب مدل مدیریت
مشخص کنید برای هر گروه، MDM، MAM یا ترکیبی از این دو مناسبتر است. -
تعریف سیاستهای پایه
ابتدا با تعداد محدودی سیاست ضروری و قابلپشتیبانی شروع کنید. -
اجرای آزمایشی
یک گروه محدود از کاربران را انتخاب کنید و پیش از گسترش، بازخورد و مشکلات را بررسی کنید. -
همراستاسازی با هویت و دسترسی
سیاستهای دستگاه را با مدل Microsoft Entra ID و Conditional Access هماهنگ کنید. -
آموزش و پشتیبانی کاربران
مسیر ثبت دستگاه، دریافت اپلیکیشن و دریافت کمک باید برای کاربران روشن باشد.
جمعبندی
Microsoft Intune به سازمانها کمک میکند دستگاهها و اپلیکیشنهای کاری را متناسب با نیاز امنیتی و عملیاتی خود مدیریت کنند. تفاوت میان MDM و MAM، بهویژه برای انتخاب میان دستگاه سازمانی و دستگاه شخصی، یکی از تصمیمهای اصلی در این مسیر است.
بهترین نقطه شروع، اجرای تعداد زیادی سیاست نیست. ابتدا مشخص کنید چه دستگاهها، چه دادهها و چه گروهی از کاربران در اولویت هستند. سپس با یک سناریوی محدود، قابلاندازهگیری و دارای مسیر پشتیبانی شروع کنید.
برای بررسی نیازهای مدیریت دستگاه، حفاظت از دادههای کاری و طراحی مسیر استقرار Intune، از طریق فرم تماس با کلود مشاور در ارتباط باشید یا سرویس Microsoft Intune را ببینید.
منابع و تاریخ بازبینی
- What is Microsoft Intune? — Microsoft Learn
- Microsoft Intune app management overview — Microsoft Learn
- Get started with Microsoft Intune — Microsoft Learn
آخرین بازبینی: ۲۱ شهریور ۱۴۰۵