پیادهسازی Microsoft Intune در محیط Microsoft 365 — راهنمای اجرایی
Intune در بیشتر پلنهای Microsoft 365 سازمانی از قبل خریداری شده اما فعال نیست. این راهنما نشان میدهد چه لایسنسی لازم دارید، چه پیشنیازهایی باید آماده شود و چگونه در ۶۰ روز از Pilot به اجرای کامل برسید.
اگر Microsoft 365 Business Premium، E3 یا E5 دارید، Intune Plan 1 را از قبل دارید و فقط باید آن را Assign و پیکربندی کنید. مسیر استاندارد: تأیید لایسنس و MDM Authority، Pilot روی ۲۰ تا ۵۰ دستگاه با Compliance Policy پایه، سپس Conditional Access در حالت Report-only و در پایان اجرای کامل. برای دستگاههای بدون کاربر ثابت از لایسنس Intune Device استفاده کنید.
قبل از شروع چه چیزی باید آماده باشد
بیشتر توقفهای پروژه بهخاطر نبود یکی از این اجزا رخ میدهد، نه پیچیدگی خود Intune.
| مؤلفه | چرا لازم است | در کدام پلن هست |
|---|---|---|
| Entra ID P1 | برای Conditional Access و گروههای پویا | E3، E5، Business Premium |
| Intune Plan 1 | برای MDM/MAM و Compliance Policy | E3، E5، Business Premium، F3 |
| Windows Autopilot | برای ثبت خودکار دستگاه نو | همراه Intune Plan 1 |
| Defender for Endpoint | برای Risk-based Conditional Access | E5 یا Add-on جداگانه |
| Entra Connect | فقط در سناریوی Hybrid Join | رایگان |
هر نقش، چه لایسنسی برای Intune
قبل از خرید هر Add-on، کاربران را به این دستهها تقسیم کنید؛ معمولاً بخش بزرگی از سازمان بدون هزینه جدید پوشش داده میشود.
| نقش / گروه کاربر | لایسنس پیشنهادی | چرا | جایگزین |
|---|---|---|---|
| کارمند اداری با لپتاپ سازمانی | Microsoft 365 E3 (شامل Intune Plan 1) | MDM کامل، Configuration Profile و BitLocker Policy بدون خرید Add-on. | — |
| سازمان کوچک زیر ۳۰۰ کاربر | Microsoft 365 Business Premium | Intune Plan 1 + Entra ID P1 + Defender for Business با کمترین هزینه سرانه. | — |
| کارگر خط تولید / شیفتی | Microsoft 365 F3 یا Intune Device | دستگاه اشتراکی، کاربر ثابت ندارد؛ لایسنس Device مقرونبهصرفهتر است. | — |
| پیمانکار با دستگاه شخصی (BYOD) | App Protection Policy با لایسنس Intune Plan 1 | کنترل داده بدون Enroll دستگاه شخصی و بدون مالکیت سختافزار. | — |
| تیم امنیت / SOC | E5 یا Add-on Defender for Endpoint P2 | یکپارچگی Intune با Defender برای Risk-based Conditional Access. | — |
| کیوسک و دستگاه نمایشی | Intune Device + Windows در حالت Kiosk | بدون کاربر لاگینشده، لایسنس User قابل تخصیص نیست. | — |
چارچوب ۶۰ روزه پیادهسازی
- هفته ۱ تا ۲
پیشنیازها و ارزیابی
- بررسی لایسنس فعلی و تأیید وجود Intune Plan 1 در SKU
- تعیین MDM Authority و پاکسازی راهکار مدیریت قبلی
- تنظیم دامنه و Entra ID Connect برای Hybrid Join
- فهرستبرداری از دستگاهها و اپلیکیشنهای حیاتی
- هفته ۳ تا ۴
Pilot روی گروه محدود
- ساخت Compliance Policy پایه (رمزنگاری، PIN، نسخه سیستمعامل)
- Configuration Profile برای Wi-Fi، VPN و BitLocker
- ثبت ۲۰ تا ۵۰ دستگاه با Windows Autopilot
- تست App Protection Policy روی موبایل BYOD
- هفته ۵ تا ۷
Conditional Access و توزیع اپلیکیشن
- فعالسازی سیاست «فقط دستگاه Compliant» در حالت Report-only
- بستهبندی و انتشار اپلیکیشنهای داخلی (Win32/LOB)
- تعریف گروههای پویا در Entra ID بر پایه نقش کاربر
- آموزش تیم Help Desk و تهیه سناریوهای پشتیبانی
- هفته ۸ تا ۹
اجرای کامل و پایش
- خروج Conditional Access از حالت Report-only
- ثبت گروهبهگروه بقیه دستگاهها
- راهاندازی گزارش Device Compliance هفتگی
- تعریف رویه Retire/Wipe برای خروج کارکنان
Intune در کنار بقیه اجزای Microsoft 365
- Entra ID: هویت و گروهبندی پویا مبنای تخصیص همه سیاستهاست؛ بدون گروهبندی درست، مدیریت Intune دستی و شکننده میشود.
- Conditional Access: Intune وضعیت Compliance دستگاه را تولید میکند و Conditional Access بر پایه آن اجازه دسترسی به Exchange، SharePoint و Teams را میدهد.
- Defender for Endpoint: امتیاز ریسک دستگاه را به Intune برمیگرداند تا دستگاه آلوده بهصورت خودکار Non-compliant شود.
- Windows Autopilot: دستگاه نو مستقیم از تأمینکننده به دست کاربر میرسد و در اولین روشن شدن پیکربندی سازمانی را دریافت میکند.
- Microsoft 365 Apps: نصب و بهروزرسانی Office از طریق Intune مدیریت میشود و نیازی به ابزار توزیع جداگانه نیست.
دامهایی که پروژه Intune را عقب میاندازند
خرید Add-on بدون بررسی SKU فعلی
بسیاری از سازمانها Intune را جداگانه میخرند در حالی که Business Premium یا E3 آن را شامل است — هزینه دوباره بدون هیچ قابلیت اضافه.
فعالسازی Conditional Access بدون فاز Report-only
قفل شدن کاربران و مدیران در همان روز اول رایجترین حادثه پیادهسازی است. همیشه یک اکانت Break-glass خارج از سیاست نگه دارید.
Enroll کردن دستگاه شخصی کارکنان
MDM کامل روی BYOD مقاومت کاربر و ریسک حقوقی ایجاد میکند؛ برای این گروه App Protection Policy کافی است.
نادیده گرفتن دستگاههای بدون کاربر
کیوسک و دستگاه خط تولید با لایسنس User قابل پوشش نیستند و در میانه پروژه بودجه اضافی تحمیل میکنند.
تداخل Group Policy و Configuration Profile
در حالت Hybrid اگر هر دو یک تنظیم را کنترل کنند، نتیجه غیرقابل پیشبینی میشود. اولویت را صریح مشخص کنید.
نبود رویه خروج کارکنان
بدون فرآیند Retire، داده سازمانی روی دستگاه فرد خارجشده باقی میماند و لایسنس هم آزاد نمیشود.
ملاحظات اجرا در سازمانهای ایرانی
- پایداری دسترسی: Enrollment و Check-in دستگاه به Endpoint های ابری Microsoft وابسته است؛ مسیر شبکه پایدار و بدون IP تحریمشده لازم است.
- تهیه لایسنس: خرید از مسیر رسمی CSP یا Reseller معتبر، ریسک تعلیق Tenant و از دست رفتن پیکربندی چندماهه را حذف میکند.
- سناریوی Hybrid: بسیاری از سازمانهای داخلی هنوز AD داخلی دارند؛ Hybrid Join مسیر کمریسکتر از Cloud-only است.
- آموزش کاربر: پیامهای Enrollment و Compliance به زبان انگلیسی نمایش داده میشوند؛ یک راهنمای فارسی یکصفحهای حجم تیکت پشتیبانی را بهشدت کم میکند.
بررسی آمادگی سازمان برای Intune
لایسنس فعلی، وضعیت دامنه و فهرست دستگاهها را بفرستید تا طرح اجرا و لایسنس موردنیاز را دریافت کنید.
سوالات رایج درباره Intune و لایسنس آن
برای استفاده از Intune چه لایسنسی لازم است؟
Intune Plan 1 هم بهصورت مستقل و هم داخل Microsoft 365 E3، E5، Business Premium و F3 عرضه میشود. اگر همین حالا Business Premium یا E3 دارید، لایسنس Intune Plan 1 را دارید و نیازی به خرید جداگانه نیست؛ فقط باید آن را به کاربر Assign کنید.
تفاوت Intune Plan 1 و Plan 2 چیست؟
Plan 1 مدیریت کامل دستگاه و اپلیکیشن (MDM/MAM)، Compliance Policy و Configuration Profile را پوشش میدهد. Plan 2 قابلیتهای افزوده مثل Microsoft Tunnel for MAM و Intune Advanced Endpoint Analytics را اضافه میکند و بهصورت Add-on فروخته میشود. اکثر سازمانهای ایرانی با Plan 1 شروع میکنند.
آیا لایسنس Intune برای هر کاربر است یا هر دستگاه؟
پایه لایسنس User-based است و هر کاربر میتواند تا ۱۵ دستگاه ثبت کند. برای دستگاههای بدون کاربر مشخص (کیوسک، تبلت خط تولید، دستگاه اشتراکی شیفتی) لایسنس Intune Device وجود دارد که ارزانتر است.
Intune جایگزین Active Directory و Group Policy میشود؟
نه لزوماً. در مدل Hybrid Join، دستگاه هم به AD داخلی و هم به Entra ID متصل میماند و Group Policy در کنار Configuration Profile کار میکند. مهاجرت کامل به Cloud-only معمولاً پس از تثبیت Compliance و Conditional Access انجام میشود.
بدون Intune هم میتوان Conditional Access داشت؟
بله، Conditional Access بخشی از Entra ID P1 است (داخل E3/Business Premium)، اما شرط «Device Compliance» بدون Intune معنا ندارد. برای سیاستهایی مثل «فقط دستگاه سازمانی سالم اجازه دسترسی دارد» به Intune نیاز دارید.
BYOD کارکنان را چطور بدون MDM کامل مدیریت کنیم؟
با App Protection Policy (MAM-WE) که فقط داده داخل اپهای Microsoft 365 را کنترل میکند: منع Copy/Paste به اپ شخصی، اجبار PIN و Wipe انتخابی داده سازمانی. کاربر دستگاه شخصی خود را Enroll نمیکند.
پیادهسازی Intune چقدر طول میکشد؟
برای سازمان زیر ۵۰۰ کاربر، یک Pilot قابل اتکا ۲ تا ۳ هفته و اجرای کامل حدود ۶۰ روز زمان میبرد. طولانیترین بخش معمولاً بستهبندی اپلیکیشنهای داخلی و هماهنگی با تیم پشتیبانی است، نه پیکربندی خود Intune.
در ایران چه محدودیتی برای Intune وجود دارد؟
سرویس ابری است و دسترسی پایدار به Endpoint های Microsoft لازم دارد؛ استفاده از IP تحریمشده باعث قطع Enrollment میشود. تهیه لایسنس نیز باید از مسیر رسمی CSP/Reseller انجام شود تا Tenant در معرض تعلیق قرار نگیرد.