← Назад на сайт

Реєстрація пристроїв у Microsoft Intune: практичний досвід, факапи та перевірена конфігурація для SMB

Реєстрація пристроїв у Microsoft Intune: практичний досвід, факапи та перевірена конфігурація для SMB

Понеділок, 9:00 ранку. У нас заплановано онбординг 45 нових ноутбуків для віддаленого відділу продажів. HR-департамент роздає коробки, користувачі запускають пристрої, і за 15 хвилин наш Slack буквально вибухає від скріншотів із помилкою 80180014 або просто завислим екраном “Something went wrong” на етапі OOBE (Out of Box Experience). Як з’ясувалося, за кілька днів до цього інший адмін увімкнув нову Conditional Access політику, яка вимагала MFA для абсолютно всіх хмарних додатків, заблокувавши автоматичну реєстрацію пристроїв ще до того, як користувач встигав налаштувати Microsoft Authenticator. Цей інцидент коштував нам чотирьох годин простою та десятка гарячих тікетів. Нижче — вистражданий на практиці гайд, як налаштувати реєстрацію в Intune без подібного болю.

Autopilot чи ручний імпорт: сувора реальність для SMB

У теорії з документації Microsoft усе виглядає красиво: вендор відправляє вам пристрої, залізо автоматично потрапляє у ваш тенант, користувач відкриває кришку ноутбука, вводить пошту — і все працює. На практиці в Україні локальні дистриб’ютори вкрай рідко погоджуються безкоштовно чи взагалі хоч якось вносити апаратні хеші (Hardware Hashes) у ваш Microsoft Partner Center.

Тому в реальному житті у вас є два шляхи для збору хешів під Autopilot:

  1. Ручний збір через PowerShell. Підходить, якщо у вас партія до 10-20 ноутбуків. Запускаємо пристрій, на етапі вибору регіону тиснемо Shift + F10, щоб відкрити командний рядок, і виконуємо скрипт:
New-Item -Path "C:\" -Name "HWID" -ItemType "Directory" -Force
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process -Force
Install-Script -Name Get-WindowsAutopilotInfo -Force
Get-WindowsAutopilotInfo -OutputFile C:\HWID\AutopilotHWID.csv

Отриманий CSV-файл закидаємо на флешку та імпортуємо в Intune Admin Center (Devices -> Windows -> Windows enrollment -> Devices -> Import).

  1. BYOD / Ручне приєднання через параметри Windows. Найгірший варіант, який обожнюють користувачі. Вони йдуть у “Access work or school”, тиснуть “Connect” і замість правильного приєднання до домену реєструють пристрій як особистий (Personal). Це ламає політики безпеки та призводить до хаосу з ліцензуванням.

“Золота” конфігурація MDM для SMB

Щоб уникнути помилок при реєстрації, налаштуйте ці три параметри в першу чергу. Не залишайте дефолтні значення “All”, якщо у вас немає ліцензій для кожного облікового запису.

1. MDM та MAM User Scope

Перейдіть в Devices -> Enrollment -> Automatic Enrollment. Це критична точка відмови.

  • MDM User scope: Встановіть Some та виберіть пілотну групу користувачів (наприклад, Intune-Licensed-Users). Тільки після повного тестування перемикайте на All.
  • MAM User scope: Обов’язково виставте в None. Якщо увімкнути обидва параметри для однієї групи користувачів, ви отримаєте конфлікт реєстрації (пристрій намагатиметься зареєструватися в MAM замість повноцінного MDM, і політики конфігурації не застосуються).

2. Налаштування DNS для спрощення реєстрації

Якщо ви хочете, щоб користувачі могли реєструвати пристрої без введення довгих URL-адрес серверів вручну, додайте у вашому публічному DNS-зоні компанії дві CNAME-записи. Без них ручна реєстрація на старих збірках Windows просто впаде.

Type: CNAME
Host: enterpriseenrollment
Points to: enterpriseenrollment.manage.microsoft.com
TTL: 3600

Type: CNAME
Host: enterpriseregistration
Points to: enterpriseregistration.windows.net
TTL: 3600

3. Обмеження платформ (Enrollment Device Platform Restrictions)

За замовчуванням Intune дозволяє реєстрацію особистих пристроїв (BYOD). Для Windows це шлях до витоку корпоративних даних. Перейдіть у Devices -> Enrollment -> Device platform restrictions, відредагуйте профіль для Windows і встановіть Personally owned devices у стан Block.

Діагностика та вирішення факапів “в полях”

Коли реєстрація не проходить, користувач бачить загальні помилки. Не витрачайте час на перевстановлення Windows, одразу відкривайте консоль.

Перевірка статусу приєднання через CLI

Запустіть командний рядок від імені адміністратора та виконайте:

dsregcmd /status

На що дивитися в аутпуті:

  • AzureAdJoined : YES — пристрій успішно приєднано до Entra ID. Якщо там NO, то жоден Autopilot чи MDM не спрацює.
  • EnterpriseJoined : NO — для суто хмарних пристроїв це нормально.
  • MdmUrl — якщо це поле порожнє, ваш MDM Discovery Scope налаштований неправильно (див. розділ про MDM User Scope вище).

Де шукати реальні логи?

Забудьте про загальний Event Viewer. Усі деталі реєстрації Intune записує в окрему гілку. Відкрийте Event Viewer і перейдіть за шляхом:

Applications and Services Logs -> Microsoft -> Windows -> DeviceManagement-Enterprise-Diagnostics-Provider -> Admin

Тут шукайте Event ID 76 (успішна реєстрація) або Event ID 90 та 404 (помилки реєстрації). Там буде чітко вказано код помилки від сервера Microsoft, наприклад, відсутність ліцензії або блокування політикою Conditional Access.

Три правила, які збережуть ваші нерви

  1. Не використовуйте один обліковий запис адміна для реєстрації всіх пристроїв. За замовчуванням ліміт пристроїв на одного користувача — 15. Навіть якщо ви збільшите його до 150, пристрої, зареєстровані під одним обліковим записом, матимуть однакового первинного користувача (Primary User), що зламає доставку персональних додатків та сертифікатів. Використовуйте Autopilot або Device Enrollment Manager (DEM) акаунти лише для специфічних сценаріїв (наприклад, кіоски).
  2. Полегшуйте ESP (Enrollment Status Page). Не намагайтеся запхати 40 Win32 додатків у блокування екрана реєстрації. ESP має тримати пристрій заблокованим лише для критично важливого софту (VPN-клієнт, антивірус, браузер). Усе інше має прилітати у фоновому режимі вже після того, як користувач побачить робочий стіл. Інакше ви отримаєте таймаути та нескінченні ребути.
  3. Виключайте “Microsoft Intune Enrollment” з Conditional Access. Якщо ви впроваджуєте суворі політики MFA або перевірки комплаєнсу пристроїв перед доступом до хмари, обов’язково додайте додаток Microsoft Intune Enrollment у виключення (Exclude) цих політик. Новий пристрій ще не може бути комплаєнтним, поки він не зареєструється в системі.
Потрібна допомога з міграцією на сучасне керування пристроями?
Ми допомагаємо компаніям проектувати, впроваджувати та підтримувати інфраструктуру Microsoft Intune та Entra ID без зупинки бізнес-процесів. Зв’яжіться з нашими інженерами для аудиту ваших політик безпеки та конфігурації MDM.