EP05. "配置文件就是云端版的组策略——改一次,全部设备跟着变"
🔒 登录后可标记已读- 配置文件(Configuration Profile) 是 Intune 里最核心的功能之一,本质上跟 Section 8 讲过的 Group Policy(组策略) 是同一种思路——统一限制/自定义一批设备的使用体验,差别只在于这次管的是云端注册的设备,不是域内的电脑。
- 这篇分两部分:先讲怎么从零建一个配置文件、配上专属的群组去接收这份限制;再讲怎么回头修改已经建好的配置文件,并验证改动真的同步到设备上了。
- 学完能做到:独立建一个设备限制配置文件、建对应的静态/动态群组去接收这份限制,也能修改已有的配置文件并验证改动生效。
重点内容
建立一个设备限制配置文件(Device restrictions)
公司发的电脑,默认设置里有不少"不够专业"的选项——游戏功能、隐私里的摄像头麦克风权限、开始菜单的最近使用记录,这些默认都还开着,建配置文件之前先去客户端实际过一遍这些默认设置,弄清楚"哪些该关":
- Intune 管理中心 → Devices → Configuration profiles → Create profile。
- Platform(平台) 选 Windows 10 and later → Profile type(配置文件类型) 选官方模板 Device restrictions(设备限制) → Create。
- 取名(比如 "Standard profile"),进入 Configuration settings(配置设置),逐项勾选要限制的内容:
- Control panel and settings(控制面板与设置)——把 Gaming(游戏) 和部分 Privacy(隐私) 项目设为 Block。
- Start(开始菜单)——阻止显示 最常用应用、最近添加的应用、Jump List 里最近打开的项目,避免同事的操作痕迹被下一个用这台电脑的人看到。
- Microsoft Defender Antivirus(微软防病毒)——可以设定排除项(Exclusions),比如把某个专属工作文件夹(例子里是
C:\Projects)和某个专用程式(.exe)排除在扫描之外,这一步呼应 EP12 讲过的 Defender 排除项设置,只是这里是透过 Intune 云端统一下发,不用一台台手动改。
[截图:Create profile → Device restrictions 配置页面,Start 与 Microsoft Defender Antivirus 排除项设置区块]
- 一路 Next 到 Review + create,确认后创建——创建完成后配置文件会显示"尚未分配给任何群组"的提示,因为光建好配置文件不会自动套用到任何设备,还要指定分配对象。
建群组去接收这份配置(静态 vs 动态)
- 静态群组:Groups → New group,类型选 Security,membership 选 Assigned(静态指派),手动把要套用这份限制的账户加进去——跟 EP03(Entra ID 群组)讲的静态群组是同一回事。
- 动态群组(进阶玩法):membership 选 Dynamic Device(基于设备属性动态判断),设定规则,比如"设备操作系统类型 = Windows 10",符合这条规则的设备会自动被系统识别加入这个群组,不需要手动逐一维护名单——这跟 EP03 讲的动态群组用户属性判断是同一套逻辑,只是这次判断依据换成了设备属性。
[截图:New group 面板,Membership type 选择 Dynamic Device 后的规则构建器画面]
把配置文件分配给群组,并验证生效
- 回到该配置文件 → Properties → Assignments → Edit → 选择刚才建的群组(不要选"所有使用者/所有设备",除非真的要全公司统一套用)→ Review + save。
- 到已加入该群组的账户对应设备上,登出重新登录,或者
Settings → Accounts → Access work or school → Info → Sync手动触发一次同步。 - 回到本机对应设置页面确认——比如例子里"游戏"选项应该已经从设置清单里消失,隐私页面之前能看到的部分选项也应该被隐藏,Defender 排除项清单里能看到刚才设定的例外项目。
修改一个已存在的配置文件
- Intune 管理中心 → Devices → Configuration profiles,找到要修改的配置文件(比如课程示范的 "Standard profile")。
- 点开 → Properties(属性)→ Edit(编辑)configuration settings。
- 展开对应的设置分类(比如 Privacy,隐私),能看到之前设定过的限制项目。
- 想撤销某项之前设定的限制、恢复系统默认行为:把对应设置改回 Not configured(未配置)——这样系统会恢复到默认状态,之前手动设定(不管是故意还是手滑设错)的内容都会被清空。
- Review + Save(检查并保存) 完成修改。
验证改动真的同步到设备上了
- 用套用了这份配置文件的账户登录目标设备。
- 正常情况下,登录时系统会自动跟管理中心同步一次最新的策略状态;如果没有自动生效:
Settings → Accounts → Access work or school → Info → Sync——手动触发同步(跟 EP01、EP02 讲的同步按钮是同一个入口)。 - 同步完成后,回到设备本机对应的设置页面(比如例子里的 Privacy 设置),确认之前被限制隐藏的选项现在重新出现、可以正常操作了——这才算真正验证了这次修改生效。
📌 改动生效的时间:不是保存了就立刻生效,需要设备端完成一次同步(自动或手动触发)才会真正应用;排查"我明明改了配置文件,为什么设备上还是老样子"这类问题,第一反应应该是"这台设备同步了没有",而不是怀疑修改本身没保存成功。
常见误区 / 踩坑提醒
- 改完配置文件就以为设备立刻会跟着变——务必记得同步这一步,没同步之前设备端还是旧设置,这是排查"改动没生效"类工单时最先该确认的环节。
- 想撤销之前设错的限制项目,手动一个个去找相反的设置去覆盖——直接改回"Not configured(未配置)"就能一次性恢复系统默认状态,比自己去猜"默认值应该是什么"更保险。
- 把配置文件当成一次性设定、改完就不管——公司需求会变化,配置文件应该随着实际管理需求持续调整,跟 Group Policy 一样需要定期检视是否还符合现状。
Sources
Udemy(课程 transcript):
- IT Support Technical Skills Bootcamp — Section 13, Lectures 116-117(建立设备限制配置文件与静态/动态群组分配 / 修改并同步已有配置文件策略)