什麼是Intune裝置管理?
公司的手提電腦、手機與平板若各自由員工自行管理,缺乏統一的設定標準,資料外洩與惡意軟件的風險便難以控制。Microsoft Intune 是一套雲端裝置管理服務,讓 IT 部門在毋須親身接觸每部裝置的情況下,統一執行設定、發放應用程式與強制更新。本文說明其運作原理與部署要點。
Intune 解決甚麼問題
企業裝置管理的核心矛盾,是 IT 部門需要「看得見、管得到」每一部存取公司資料的裝置,但員工的裝置可能分散在不同地點,甚至屬於個人所有。Intune 透過雲端平台把設定、應用程式與合規規則集中管理,裝置只要連上網絡,便會接收最新的政策與更新。
設定的一致性
公司要求所有裝置啟用磁碟加密、設密碼鎖、限制螢幕截圖。Intune 以設定檔(Configuration Profile)統一發放這些設定,裝置在註冊時及日後定期檢查時套用,員工無法自行關閉受保護的設定。
應用程式的分發
軟件安裝不再需要 IT 人員逐部裝置操作。Intune 把應用程式指派給裝置或用戶,裝置在線上時自動下載安裝;公司內部的專用應用程式,亦可透過 Intune 發放,並控制只有受管理的裝置才能安裝。
遺失與被竊的應對
裝置遺失時,IT 部門可從管理平台遙距鎖定裝置,或直接清除裝置內的資料。Microsoft 官方文件稱這類動作為「遙距裝置動作」(Remote Device Actions),包括鎖定、重置與資料清除。
值得注意的分界:Intune 管理的是「裝置」本身——設定、應用程式與更新;帳號登入、權限與多重要素驗證則由 Entra ID(Microsoft 的雲端身份服務)負責。兩者互相配合,前者管裝置,後者管身份。
Intune 如何運作:註冊、設定檔與檢查
Intune 的運作可以拆成三個環節:裝置註冊(Enrollment)、設定檔套用(Configuration)、持續檢查(Compliance)。理解這三個環節,便理解整個服務的邏輯。
- 裝置註冊——裝置以指定方式加入 Intune 管理。公司擁有的 Windows 裝置通常以「自動註冊」加入 Entra ID 時一併完成;員工個人的手機與平板則在安裝公司入口網站應用程式後註冊。註冊後,Intune 在裝置上安裝管理代理程式,並向裝置發放識別憑證,這是其後所有通訊的基礎。
- 設定檔套用——IT 部門建立設定檔,指定裝置應有的行為(例如密碼長度、是否允許安裝非官方來源的應用程式、Wi-Fi 與電郵帳戶設定)。設定檔指派給裝置或用戶後,裝置在註冊當下及日後定期「檢查」(Check-in)時接收並套用。檢查的頻率可設定,一般為每數小時一次。
- 合規政策執行——合規政策(Compliance Policy)定義「裝置須符合甚麼條件才算安全」,例如密碼已設、系統版本未過舊、未越獄或未取得管理員權限。不合規的裝置會被標記,並視乎企業設定被限制存取公司資料,或收到提示要求修正。
這三個環節有一個共同的時間概念:Intune 的運作是非即時的。裝置必須在線並完成一次檢查,新政策才會生效;因此「剛改了政策,全公司立即生效」的想法並不準確,部署前應以測試裝置實際驗證生效時間。
需要協助?Intune 的部署涉及註冊方式、政策結構與條件式存取等多個環節,由熟悉端點管理的工程人員協助設計,可避免上線後才發現設定錯誤。WhatsApp →
裝置註冊的不同方式
裝置註冊方式取決於裝置類別與公司政策。Intune 支援多種註冊路徑,企業應按裝置的歸屬(公司或個人)與作業系統選擇,並預先寫明於裝置政策。
| 裝置類型 | 典型註冊方式 | 適用情況 |
| 公司擁有的 Windows 電腦 | Autopilot 自動註冊,配合 Entra ID 加入 | 新購置的電腦,可做到開箱即用、零接觸部署 |
| 員工個人手機(Android / iOS) | 安裝公司入口網站應用程式,登記個人裝置 | BYOD(自攜裝置)政策,個人資料與公司資料分開管理 |
| 公司配發的流動裝置 | Apple 自動裝置註冊或 Android 企業方案 | 裝置屬公司所有,可套用更嚴格的限制與追蹤 |
| 共享裝置 | 多用戶模式註冊 | 分店共用平板、倉務掃描器等多人輪流使用的裝置 |
註冊方式直接影響管理權限的大小。公司擁有的裝置可以套用最嚴格的政策;個人裝置則採用「應用程式保護政策」的方式,把公司資料鎖在應用程式內,而不是控制整部手機——例如禁止把公司電郵的內容複製到個人應用程式,但不干涉員工個人應用程式的使用。
Autopilot 是值得單獨認識的功能:新電腦在出廠時已登記硬件識別資料,IT 部門把訂單資料上載到 Intune 後,電腦開機連接網絡便會自動完成加入公司環境的步驟,IT 人員毋須逐部設定。這對需要大量採購電腦的公司,可大幅縮短部署時間。
應用程式與更新的分發
裝置管理的日常工作,很大部分與「把軟件送到正確的裝置」有關。Intune 提供應用程式管理與更新管理兩套功能,取代 IT 人員逐部裝置安裝軟件的工作。
應用程式分發的對象可以是「裝置」或「用戶」。指派給用戶的應用程式,會在使用者登入的任何受管理裝置上出現;指派給裝置的應用程式則與使用者無關,例如共享平板上的倉儲系統。應用程式的安裝方式視乎平台:Android 與 iOS 裝置透過各自的企業商店安裝;Windows 電腦則以 Win32 應用程式形式安裝,並可設定安裝的先決條件與回傳碼處理。
更新管理方面,Intune 可強制裝置更新作業系統與安全修補程式,並設定更新時間窗,避免更新打斷辦公時間的工作。以 Windows 為例,更新環(Update Ring)把裝置分成多個群組,先更新一小批測試裝置,確認無問題後再擴展到全公司,降低更新引起的故障風險。公司內部的自訂軟件,亦可透過 Intune 發放更新版本,並查看每部裝置的安裝狀態。
須注意 Intune 管理應用程式「有沒有被安裝、版本為何」,但不直接等同傳統的軟件資產管理工具。Intune 的裝置清單會顯示每部裝置安裝了哪些受管理應用程式,配合報表功能,可用作軟件合規與授權核對的基礎資料。
與 Entra ID 條件式存取配合
Intune 與身份服務配合時,才能發揮完整的保護效果。關鍵機制是條件式存取(Conditional Access)——存取公司資料時,除了輸入正確的帳號密碼,系統還會檢查裝置狀態,兩者都符合才允許存取。
典型的政策例子:
- 合乎規範才可存取電郵——登入 Microsoft 365 時,裝置必須標記為「合乎規範」(即已設定密碼、未越獄、已安裝更新)。不合規的裝置會被拒絕存取,並顯示指引要求修正。
- 受管理裝置才可下載敏感文件——公司文件庫的存取僅允許受 Intune 管理的裝置,個人電腦即使有正確帳號亦無法下載。
- 個人裝置套用應用程式保護——員工以個人手機開啟公司電郵時,資料被鎖在應用程式內,禁止複製到其他應用程式,亦無法離線保存。
這種「先檢查裝置、再決定存取」的模式,正是零信任安全架構的其中一環:不再假設「在公司網絡內」便安全,而是每次存取都驗證身份與裝置狀態。Microsoft 官方文件把 Intune 與條件式存取的整合描述為企業流動裝置管理的標準做法。
部署時須注意條件式存取政策對員工的影響:政策過嚴會妨礙日常工作,例如員工外出時無法存取電郵。建議先以測試群組試行,收集使用者的實際體驗後再調整政策強度,並為支援人員提供處理「無法登入」查詢的流程。
香港企業部署 Intune 的實際事項
香港企業部署 Intune 前,須把本地法規、員工使用習慣與支援能力一併納入規劃。
合規方面,《個人資料(私隱)條例》的保障資料原則要求資料使用者採取切實可行的步驟保護個人資料。企業以 Intune 管理員工裝置、遙距清除遺失裝置的資料時,裝置內可能包含員工個人資料;企業應在裝置政策中列明管理範圍,並讓員工知悉公司對個人裝置的管理權限界線,以符合私隱條例的透明度要求。數字政策辦公室亦就政府部門及公營機構採用雲端服務訂立指引,與政府合作的企業須留意相關的合規標準。
實務方面,香港不少公司的員工流動性高,常要往返內地與海外;Intune 的裝置檢查依賴裝置與服務之間的網絡連線,跨地域連線的穩定性會影響政策套用與應用程式安裝的即時性。部署前應在實際使用的網絡環境(包括流動數據與酒店 Wi-Fi)測試一次完整的註冊、套用與更新流程。
支援方面,Intune 的日常操作(註冊、重設、清除)可由內部 IT 人員學習執行,但初期規劃(政策結構、條件式存取規則、與現有網絡的整合)建議由熟悉端點管理的工程人員協助設計,並在正式上線前以小組試行,確認設定正確後才擴展至全公司。