IT SUPPORT

EP05. "配置文件就是云端版的组策略——改一次,全部设备跟着变"

首页 IT Support Course 云端与企业 IT 管理 · Intune Endpoint Management · EP05
约 9 分钟· #EP05#云端与企业 IT 管理#Intune Endpoint Management
🔒 登录后可标记已读
  • 配置文件(Configuration Profile) 是 Intune 里最核心的功能之一,本质上跟 Section 8 讲过的 Group Policy(组策略) 是同一种思路——统一限制/自定义一批设备的使用体验,差别只在于这次管的是云端注册的设备,不是域内的电脑。
  • 这篇分两部分:先讲怎么从零建一个配置文件、配上专属的群组去接收这份限制;再讲怎么回头修改已经建好的配置文件,并验证改动真的同步到设备上了。
  • 学完能做到:独立建一个设备限制配置文件、建对应的静态/动态群组去接收这份限制,也能修改已有的配置文件并验证改动生效。

重点内容


建立一个设备限制配置文件(Device restrictions)

公司发的电脑,默认设置里有不少"不够专业"的选项——游戏功能、隐私里的摄像头麦克风权限、开始菜单的最近使用记录,这些默认都还开着,建配置文件之前先去客户端实际过一遍这些默认设置,弄清楚"哪些该关":

  1. Intune 管理中心 → Devices → Configuration profiles → Create profile
  2. Platform(平台)Windows 10 and laterProfile type(配置文件类型) 选官方模板 Device restrictions(设备限制) → Create。
  3. 取名(比如 "Standard profile"),进入 Configuration settings(配置设置),逐项勾选要限制的内容:
    • Control panel and settings(控制面板与设置)——把 Gaming(游戏) 和部分 Privacy(隐私) 项目设为 Block。
    • Start(开始菜单)——阻止显示 最常用应用最近添加的应用Jump List 里最近打开的项目,避免同事的操作痕迹被下一个用这台电脑的人看到。
    • Microsoft Defender Antivirus(微软防病毒)——可以设定排除项(Exclusions),比如把某个专属工作文件夹(例子里是 C:\Projects)和某个专用程式(.exe)排除在扫描之外,这一步呼应 EP12 讲过的 Defender 排除项设置,只是这里是透过 Intune 云端统一下发,不用一台台手动改。

[截图:Create profile → Device restrictions 配置页面,Start 与 Microsoft Defender Antivirus 排除项设置区块]

  1. 一路 Next 到 Review + create,确认后创建——创建完成后配置文件会显示"尚未分配给任何群组"的提示,因为光建好配置文件不会自动套用到任何设备,还要指定分配对象。

建群组去接收这份配置(静态 vs 动态)

  • 静态群组Groups → New group,类型选 Security,membership 选 Assigned(静态指派),手动把要套用这份限制的账户加进去——跟 EP03(Entra ID 群组)讲的静态群组是同一回事。
  • 动态群组(进阶玩法):membership 选 Dynamic Device(基于设备属性动态判断),设定规则,比如"设备操作系统类型 = Windows 10",符合这条规则的设备会自动被系统识别加入这个群组,不需要手动逐一维护名单——这跟 EP03 讲的动态群组用户属性判断是同一套逻辑,只是这次判断依据换成了设备属性。

[截图:New group 面板,Membership type 选择 Dynamic Device 后的规则构建器画面]


把配置文件分配给群组,并验证生效

  1. 回到该配置文件 → Properties → Assignments → Edit → 选择刚才建的群组(不要选"所有使用者/所有设备",除非真的要全公司统一套用)→ Review + save。
  2. 到已加入该群组的账户对应设备上,登出重新登录,或者 Settings → Accounts → Access work or school → Info → Sync 手动触发一次同步。
  3. 回到本机对应设置页面确认——比如例子里"游戏"选项应该已经从设置清单里消失,隐私页面之前能看到的部分选项也应该被隐藏,Defender 排除项清单里能看到刚才设定的例外项目。

修改一个已存在的配置文件

  1. Intune 管理中心 → Devices → Configuration profiles,找到要修改的配置文件(比如课程示范的 "Standard profile")。
  2. 点开 → Properties(属性)→ Edit(编辑)configuration settings
  3. 展开对应的设置分类(比如 Privacy,隐私),能看到之前设定过的限制项目。
  4. 想撤销某项之前设定的限制、恢复系统默认行为:把对应设置改回 Not configured(未配置)——这样系统会恢复到默认状态,之前手动设定(不管是故意还是手滑设错)的内容都会被清空。
  5. Review + Save(检查并保存) 完成修改。

验证改动真的同步到设备上了

  1. 用套用了这份配置文件的账户登录目标设备。
  2. 正常情况下,登录时系统会自动跟管理中心同步一次最新的策略状态;如果没有自动生效:Settings → Accounts → Access work or school → Info → Sync——手动触发同步(跟 EP01、EP02 讲的同步按钮是同一个入口)。
  3. 同步完成后,回到设备本机对应的设置页面(比如例子里的 Privacy 设置),确认之前被限制隐藏的选项现在重新出现、可以正常操作了——这才算真正验证了这次修改生效。

📌 改动生效的时间:不是保存了就立刻生效,需要设备端完成一次同步(自动或手动触发)才会真正应用;排查"我明明改了配置文件,为什么设备上还是老样子"这类问题,第一反应应该是"这台设备同步了没有",而不是怀疑修改本身没保存成功。

常见误区 / 踩坑提醒

  • 改完配置文件就以为设备立刻会跟着变——务必记得同步这一步,没同步之前设备端还是旧设置,这是排查"改动没生效"类工单时最先该确认的环节。
  • 想撤销之前设错的限制项目,手动一个个去找相反的设置去覆盖——直接改回"Not configured(未配置)"就能一次性恢复系统默认状态,比自己去猜"默认值应该是什么"更保险。
  • 把配置文件当成一次性设定、改完就不管——公司需求会变化,配置文件应该随着实际管理需求持续调整,跟 Group Policy 一样需要定期检视是否还符合现状。

Sources

Udemy(课程 transcript):

  1. IT Support Technical Skills Bootcamp — Section 13, Lectures 116-117(建立设备限制配置文件与静态/动态群组分配 / 修改并同步已有配置文件策略)