導航

Microsoft Intune MDM 評測:輕鬆管理與保護裝置

管理與保護大量裝置是一項挑戰,尤其是當員工遠端工作或使用個人裝置辦公時。所幸, 微軟 Intune MDM 為系統管理員提供了集中化的裝置管理功能。本評測將介紹 Microsoft Intune 的功能、註冊流程、管理方式、定價與常見問題的解決方法,協助你判斷它是否適合你的企業。

查看 Intune MDM

第 1 部分:你需要了解的 Intune MDM 基礎知識

什麼是 Intune MDM?

Microsoft Intune 是一項用於保護與管理裝置和應用程式的端點管理服務。作為 Microsoft Intune MDM 解決方案,它可以註冊、變更、保護與更新裝置,並部署與保護應用程式。更重要的是,它讓系統管理員可以控管哪些人、哪些裝置能存取組織資源。

為什麼要使用 Intune MDM?

組織會使用 Intune 來自動化裝置管理,並加強公司擁有及個人裝置的安全性。系統管理員無需逐一手動設定每台裝置,只要建立一次原則,就能套用到一組使用者或一群裝置。以上作業全都在以網頁為基礎的 Microsoft Intune 系統管理中心中完成。

第 2 部分:如何啟用 Intune MDM

若要啟用 MDM Intune,系統管理員需要先完成 Intune 的設定,並將其連結至 Microsoft Entra ID。此設定會將裝置註冊到系統中,自動套用安全性原則,並讓使用者可以存取公司資源。

步驟1

登入 Microsoft Intune 系統管理中心,前往 租用戶管理 > MDM 權限, 將 MDM 權限設定為 微軟Intune, 並確認。

啟用 Intune MDM 權限
第2步

裝置註冊 (Device enrollment), 點擊 Apple 註冊 (Apple enrollment), 並選擇 Apple MDM 推播憑證 (Apple MDM Push certificate). 。使用你的 Apple ID 登入 Apple Push Certificates Portal,然後上傳 CSR 檔案。接著,點選 建立你的 MDM 推播憑證 (Create your MDM push certificate).

建立 MDM 推播憑證
第 3 步

使用你的 Apple ID 認證登入,然後按一下 建立憑證 (Create a Certificate). 。上傳已下載的 CSR 檔案,確認送出,並下載你的憑證。

下載憑證
第4步

回到 Intune 入口網站,輸入你的 Apple ID 認證,並上傳剛剛下載的憑證。上傳完成後,即可檢視該憑證的詳細資訊,包括到期日。

重新輸入資訊並上傳憑證

第 3 部分:如何使用 Intune MDM 管理裝置

1. 如何將裝置註冊到 Intune MDM

若要註冊裝置,使用者必須在個人裝置中新增其工作帳戶,或將公司擁有的裝置加入網域。請參考下方 Intune MDM 教學來註冊裝置:

步驟1

在 Microsoft Entra 系統管理中心中,前往 行動性 (MDM 和 MAM) (Mobility (MDM and MAM)) 並選擇 微軟Intune.

存取 Microsoft Intune
第2步

變更 MDM 使用者範圍 (MDM user scope) 並指定哪些裝置應由 Intune 管理。選擇 有些 以選取可註冊其裝置的群組,或 全部 以允許所有使用者。

選擇可存取對象

2. Intune MDM for iOS

組織可以在集中式的雲端系統管理中心註冊 iOS 裝置。這個流程對最終使用者來說相當簡單,只需要安裝 Intune 公司入口網站 (Company Portal) App 即可。

步驟1

下載 下載並安裝 Intune Company Portal 並登入你的帳戶。接著,App 會檢查註冊需求,並開始進行 iOS 註冊設定。

開始設定程序
第2步

之後,App 會顯示在註冊完成後,你的組織在裝置上可以與不能看到的內容。請依照指示完成裝置註冊。接下來,它會安裝 iOS MDM 描述檔

安裝 MDM 設定檔
第 3 步

選擇類別: 個人裝置 (Personal Device) 或者 公司擁有裝置 (Company Owned Device). 。完成後,App 會顯示你現在可以存取的工作應用程式。

選擇裝置類別

3. Intune MDM 設定

Microsoft Intune 可以建立設定檔,套用各種設定以管理裝置。系統管理員可以建立原則並部署到選定的使用者或群組。

步驟1

前往 裝置設定, 選擇 型材,然後按一下 + 建立設定檔. 輸入必要的資訊,並依照你的特定原則需求來設定各項參數。

依特定原則設定組態
第2步

在完成所有設定後,按一下 創造.導航 指派 來指派此原則,接著從中選取一個群組以套用該原則。

將原則指派給群組

第 4 部分:Intune MDM 與 MAM 的差異

在比較 Intune 的 MDM 與 MAM, 時,兩者都能保護公司資料,但運作方式不同。簡而言之,MDM(行動裝置管理)控制的是實體裝置及其系統設定;而 MAM(行動應用程式管理)則專注於保護特定工作應用程式中的公司資料。

特徵 行動裝置管理 (MDM) 行動應用程式管理(Mobile Application Management,MAM)
控管範圍 管理整個作業系統。 只管理經核准的工作應用程式。
隱私與資料保護 管理員可以查看裝置位置、強制設定密碼,並檢視已安裝的應用程式。 系統管理員只能看到工作應用程式的資料;個人應用程式的資料則會保持隱私。
遠端清除 完整回復原廠設定 選擇性清除
最佳使用情境 公司配發的裝置。 員工自有的個人手機。

第 5 部分:Intune MDM 的價格與授權

在評估 Microsoft MDM Intune 價格時,Microsoft 提供獨立方案,以及與 Microsoft 365 和 Enterprise Mobility + Security (EMS) 綁定的訂閱方案。

獨立方案 Intune 方案 1 $8.00,年繳
Intune 方案 2(加購項目) $4.00,年繳
Intune 套件 $10.00,年繳
Microsoft 365 與 EMS 方案 Microsoft 365 E3 $39.00 每位使用者/月,按年付款
Microsoft 365 E5 $60.00 每位使用者/月,按年付款
Microsoft 365 E7 $99.00 每位使用者/月,按年付款
Enterprise Mobility + Security E3 $12.00 每位使用者/每月,年繳
Enterprise Mobility + Security E5 $18.00 每位使用者/每月,年繳

筆記:

Intune 方案 2 可作為 Intune 方案 1 的加購項目。Microsoft 365 與 EMS 方案皆包含 Intune 功能,實際可用功能則取決於你的訂閱內容。

第 6 部分:Intune MDM 常見問題疑難排解

1. 裝置未顯示於 Intune 系統管理中心

若裝置沒有出現在系統管理中心中,可能是因為 MDM 註冊失敗。在 Microsoft Entra ID 中,若 MDM 設定為 None,裝置只會加入 Entra ID,卻不會將管理權交給 Intune。

修正方法: 去 Microsoft Entra ID, 點擊 行動性 (MDM 和 MAM) (Mobility (MDM and MAM)), 並選擇 微軟Intune. 啟用 MDM 使用者範圍,並確認 Intune MDM Authority 已在你的租用戶中正確設定並啟用。

修復裝置未在系統管理中心顯示的問題

2. iOS 裝置註冊失敗

若 iOS 裝置無法在系統管理中心中註冊,可能是因為平台註冊限制所致。若租用戶預設封鎖 iOS 裝置,則在下載描述檔時會以「Invalid Profile(無效的描述檔)」錯誤而失敗。

修正方法: 前往 設備, 點擊 註冊裝置,然後按一下 註冊限制。在下面 裝置類型限制, 選擇 全部用戶, 選擇 特性,然後按一下 編輯. 確保 iOS 已設為 允許.

在裝置類型限制中允許 iOS

3. 找不到 MDM 伺服器 URL

當裝置嘗試註冊 Microsoft Intune 卻無法連線至組織的 MDM 服務時,可能會出現 MDM 伺服器 URL Not Found(找不到 URL)錯誤。

解決方法: 針對 Apple 裝置,請檢查在 Intune 中設定的 Apple MDM Push 憑證是否仍然有效。若憑證已過期,請更新或更換它。請確認裝置可以連線至 Intune 與 Apple 的端點,並檢查防火牆或 Proxy 是否封鎖了連線。

Microsoft Entra ID > 行動性 (MDM 與 MAM) > Microsoft Intune, 檢查 MDM 使用者範圍 (MDM user scope) ,並確認已將受影響的使用者納入其中。

加碼:如何從 iPhone 移除 MDM 描述檔

若你需要從 iPhone 移除現有的 MDM 描述檔, imyPass iPassGo 是一款功能強大的解鎖與密碼管理工具。它可以移除來自 Microsoft Intune、Google Workspace、Jamf 等管理系統的 MDM。移除 MDM 描述檔後,你就能在不需要系統管理員憑證的情況下,重新取得對裝置各項功能的存取權。

步驟1

下載 imyPass iPassGo,安裝後在電腦上啟動該程式。

第2步

選擇 繞過主資料管理 工具,然後使用 USB 連接線將 iPhone 插入電腦。

選擇繞過 MDM 的工具
第 3 步

建立連線後,點擊 開始 以開始移除 Intune MDM。

移除 Intune MDM
第4步

成功移除 MDM 設定檔後,您的裝置將自動重新啟動。

完成 Intune MDM 繞過

筆記:

您也可以使用此軟體來 移除 Jamf MDM。 描述檔。但請務必記得,只能在你本人擁有或經授權管理的裝置上使用此工具。在未經組織同意的情況下移除 MDM 描述檔,可能違反你雇主的政策或當地法律。

結論

若您正在評估 Microsoft 365 Intune 與 MDM 支援, MS Intune 是一個相當強大的選項。它在單一主控台中提供整合的安全性與裝置管理功能,在降低管理負擔的同時提升工作效率。另一方面,若你有一台仍受 MDM 描述檔管理的 iOS 裝置, imyPass iPassGo 可以協助你移除該描述檔。即使你沒有系統管理員的帳號憑證,此工具也能繞過 MDM 限制。

塞繆爾·斯賓塞
塞繆爾·斯賓塞

Samuel 專精於密碼安全與數位隱私領域。他曾擔任中小型企業的網路安全顧問,協助保護其數位資產。憑藉網路安全與道德駭客相關證照,他能將複雜的資安主題轉化為淺顯易懂的建議。他也樂於分享密碼相關技巧,幫助使用者更有信心地保護自己的帳號。

熱門解決方案

iPassGo

iPassGo

擦除各種 iPhone 密碼

免費下載 免費下載 iPassGo