راهکار عرضی — مدیریت دستگاه

پیاده‌سازی Microsoft Intune در محیط Microsoft 365 — راهنمای اجرایی

Intune در بیشتر پلن‌های Microsoft 365 سازمانی از قبل خریداری شده اما فعال نیست. این راهنما نشان می‌دهد چه لایسنسی لازم دارید، چه پیش‌نیازهایی باید آماده شود و چگونه در ۶۰ روز از Pilot به اجرای کامل برسید.

پاسخ کوتاه

اگر Microsoft 365 Business Premium، E3 یا E5 دارید، Intune Plan 1 را از قبل دارید و فقط باید آن را Assign و پیکربندی کنید. مسیر استاندارد: تأیید لایسنس و MDM Authority، Pilot روی ۲۰ تا ۵۰ دستگاه با Compliance Policy پایه، سپس Conditional Access در حالت Report-only و در پایان اجرای کامل. برای دستگاه‌های بدون کاربر ثابت از لایسنس Intune Device استفاده کنید.

۱۵
حداکثر دستگاه به ازای هر کاربر
۶۰ روز
چارچوب استاندارد اجرا
۴ پلن
SKU هایی که Intune را شامل‌اند
پیش‌نیازها

قبل از شروع چه چیزی باید آماده باشد

بیشتر توقف‌های پروژه به‌خاطر نبود یکی از این اجزا رخ می‌دهد، نه پیچیدگی خود Intune.

پیش‌نیازهای فنی و لایسنسی Intune
مؤلفهچرا لازم استدر کدام پلن هست
Entra ID P1برای Conditional Access و گروه‌های پویاE3، E5، Business Premium
Intune Plan 1برای MDM/MAM و Compliance PolicyE3، E5، Business Premium، F3
Windows Autopilotبرای ثبت خودکار دستگاه نوهمراه Intune Plan 1
Defender for Endpointبرای Risk-based Conditional AccessE5 یا Add-on جداگانه
Entra Connectفقط در سناریوی Hybrid Joinرایگان
ماتریس لایسنس

هر نقش، چه لایسنسی برای Intune

قبل از خرید هر Add-on، کاربران را به این دسته‌ها تقسیم کنید؛ معمولاً بخش بزرگی از سازمان بدون هزینه جدید پوشش داده می‌شود.

ماتریس لایسنس Intune بر اساس نقش
نقش / گروه کاربرلایسنس پیشنهادیچراجایگزین
کارمند اداری با لپ‌تاپ سازمانیMicrosoft 365 E3 (شامل Intune Plan 1)MDM کامل، Configuration Profile و BitLocker Policy بدون خرید Add-on.
سازمان کوچک زیر ۳۰۰ کاربرMicrosoft 365 Business PremiumIntune Plan 1 + Entra ID P1 + Defender for Business با کمترین هزینه سرانه.
کارگر خط تولید / شیفتیMicrosoft 365 F3 یا Intune Deviceدستگاه اشتراکی، کاربر ثابت ندارد؛ لایسنس Device مقرون‌به‌صرفه‌تر است.
پیمانکار با دستگاه شخصی (BYOD)App Protection Policy با لایسنس Intune Plan 1کنترل داده بدون Enroll دستگاه شخصی و بدون مالکیت سخت‌افزار.
تیم امنیت / SOCE5 یا Add-on Defender for Endpoint P2یکپارچگی Intune با Defender برای Risk-based Conditional Access.
کیوسک و دستگاه نمایشیIntune Device + Windows در حالت Kioskبدون کاربر لاگین‌شده، لایسنس User قابل تخصیص نیست.
طرح اجرایی

چارچوب ۶۰ روزه پیاده‌سازی

  1. هفته ۱ تا ۲

    پیش‌نیازها و ارزیابی

    • بررسی لایسنس فعلی و تأیید وجود Intune Plan 1 در SKU
    • تعیین MDM Authority و پاک‌سازی راهکار مدیریت قبلی
    • تنظیم دامنه و Entra ID Connect برای Hybrid Join
    • فهرست‌برداری از دستگاه‌ها و اپلیکیشن‌های حیاتی
  2. هفته ۳ تا ۴

    Pilot روی گروه محدود

    • ساخت Compliance Policy پایه (رمزنگاری، PIN، نسخه سیستم‌عامل)
    • Configuration Profile برای Wi-Fi، VPN و BitLocker
    • ثبت ۲۰ تا ۵۰ دستگاه با Windows Autopilot
    • تست App Protection Policy روی موبایل BYOD
  3. هفته ۵ تا ۷

    Conditional Access و توزیع اپلیکیشن

    • فعال‌سازی سیاست «فقط دستگاه Compliant» در حالت Report-only
    • بسته‌بندی و انتشار اپلیکیشن‌های داخلی (Win32/LOB)
    • تعریف گروه‌های پویا در Entra ID بر پایه نقش کاربر
    • آموزش تیم Help Desk و تهیه سناریوهای پشتیبانی
  4. هفته ۸ تا ۹

    اجرای کامل و پایش

    • خروج Conditional Access از حالت Report-only
    • ثبت گروه‌به‌گروه بقیه دستگاه‌ها
    • راه‌اندازی گزارش Device Compliance هفتگی
    • تعریف رویه Retire/Wipe برای خروج کارکنان
یکپارچگی

Intune در کنار بقیه اجزای Microsoft 365

  • Entra ID: هویت و گروه‌بندی پویا مبنای تخصیص همه سیاست‌هاست؛ بدون گروه‌بندی درست، مدیریت Intune دستی و شکننده می‌شود.
  • Conditional Access: Intune وضعیت Compliance دستگاه را تولید می‌کند و Conditional Access بر پایه آن اجازه دسترسی به Exchange، SharePoint و Teams را می‌دهد.
  • Defender for Endpoint: امتیاز ریسک دستگاه را به Intune برمی‌گرداند تا دستگاه آلوده به‌صورت خودکار Non-compliant شود.
  • Windows Autopilot: دستگاه نو مستقیم از تأمین‌کننده به دست کاربر می‌رسد و در اولین روشن شدن پیکربندی سازمانی را دریافت می‌کند.
  • Microsoft 365 Apps: نصب و به‌روزرسانی Office از طریق Intune مدیریت می‌شود و نیازی به ابزار توزیع جداگانه نیست.
اشتباهات رایج

دام‌هایی که پروژه Intune را عقب می‌اندازند

خرید Add-on بدون بررسی SKU فعلی

بسیاری از سازمان‌ها Intune را جداگانه می‌خرند در حالی که Business Premium یا E3 آن را شامل است — هزینه دوباره بدون هیچ قابلیت اضافه.

فعال‌سازی Conditional Access بدون فاز Report-only

قفل شدن کاربران و مدیران در همان روز اول رایج‌ترین حادثه پیاده‌سازی است. همیشه یک اکانت Break-glass خارج از سیاست نگه دارید.

Enroll کردن دستگاه شخصی کارکنان

MDM کامل روی BYOD مقاومت کاربر و ریسک حقوقی ایجاد می‌کند؛ برای این گروه App Protection Policy کافی است.

نادیده گرفتن دستگاه‌های بدون کاربر

کیوسک و دستگاه خط تولید با لایسنس User قابل پوشش نیستند و در میانه پروژه بودجه اضافی تحمیل می‌کنند.

تداخل Group Policy و Configuration Profile

در حالت Hybrid اگر هر دو یک تنظیم را کنترل کنند، نتیجه غیرقابل پیش‌بینی می‌شود. اولویت را صریح مشخص کنید.

نبود رویه خروج کارکنان

بدون فرآیند Retire، داده سازمانی روی دستگاه فرد خارج‌شده باقی می‌ماند و لایسنس هم آزاد نمی‌شود.

نکات ایران

ملاحظات اجرا در سازمان‌های ایرانی

  • پایداری دسترسی: Enrollment و Check-in دستگاه به Endpoint های ابری Microsoft وابسته است؛ مسیر شبکه پایدار و بدون IP تحریم‌شده لازم است.
  • تهیه لایسنس: خرید از مسیر رسمی CSP یا Reseller معتبر، ریسک تعلیق Tenant و از دست رفتن پیکربندی چندماهه را حذف می‌کند.
  • سناریوی Hybrid: بسیاری از سازمان‌های داخلی هنوز AD داخلی دارند؛ Hybrid Join مسیر کم‌ریسک‌تر از Cloud-only است.
  • آموزش کاربر: پیام‌های Enrollment و Compliance به زبان انگلیسی نمایش داده می‌شوند؛ یک راهنمای فارسی یک‌صفحه‌ای حجم تیکت پشتیبانی را به‌شدت کم می‌کند.

بررسی آمادگی سازمان برای Intune

لایسنس فعلی، وضعیت دامنه و فهرست دستگاه‌ها را بفرستید تا طرح اجرا و لایسنس موردنیاز را دریافت کنید.

با ارسال فرم با تماس کارشناس فروش موافقت می‌کنید.
پرسش‌های متداول

سوالات رایج درباره Intune و لایسنس آن

برای استفاده از Intune چه لایسنسی لازم است؟

Intune Plan 1 هم به‌صورت مستقل و هم داخل Microsoft 365 E3، E5، Business Premium و F3 عرضه می‌شود. اگر همین حالا Business Premium یا E3 دارید، لایسنس Intune Plan 1 را دارید و نیازی به خرید جداگانه نیست؛ فقط باید آن را به کاربر Assign کنید.

تفاوت Intune Plan 1 و Plan 2 چیست؟

Plan 1 مدیریت کامل دستگاه و اپلیکیشن (MDM/MAM)، Compliance Policy و Configuration Profile را پوشش می‌دهد. Plan 2 قابلیت‌های افزوده مثل Microsoft Tunnel for MAM و Intune Advanced Endpoint Analytics را اضافه می‌کند و به‌صورت Add-on فروخته می‌شود. اکثر سازمان‌های ایرانی با Plan 1 شروع می‌کنند.

آیا لایسنس Intune برای هر کاربر است یا هر دستگاه؟

پایه لایسنس User-based است و هر کاربر می‌تواند تا ۱۵ دستگاه ثبت کند. برای دستگاه‌های بدون کاربر مشخص (کیوسک، تبلت خط تولید، دستگاه اشتراکی شیفتی) لایسنس Intune Device وجود دارد که ارزان‌تر است.

Intune جایگزین Active Directory و Group Policy می‌شود؟

نه لزوماً. در مدل Hybrid Join، دستگاه هم به AD داخلی و هم به Entra ID متصل می‌ماند و Group Policy در کنار Configuration Profile کار می‌کند. مهاجرت کامل به Cloud-only معمولاً پس از تثبیت Compliance و Conditional Access انجام می‌شود.

بدون Intune هم می‌توان Conditional Access داشت؟

بله، Conditional Access بخشی از Entra ID P1 است (داخل E3/Business Premium)، اما شرط «Device Compliance» بدون Intune معنا ندارد. برای سیاست‌هایی مثل «فقط دستگاه سازمانی سالم اجازه دسترسی دارد» به Intune نیاز دارید.

BYOD کارکنان را چطور بدون MDM کامل مدیریت کنیم؟

با App Protection Policy (MAM-WE) که فقط داده داخل اپ‌های Microsoft 365 را کنترل می‌کند: منع Copy/Paste به اپ شخصی، اجبار PIN و Wipe انتخابی داده سازمانی. کاربر دستگاه شخصی خود را Enroll نمی‌کند.

پیاده‌سازی Intune چقدر طول می‌کشد؟

برای سازمان زیر ۵۰۰ کاربر، یک Pilot قابل اتکا ۲ تا ۳ هفته و اجرای کامل حدود ۶۰ روز زمان می‌برد. طولانی‌ترین بخش معمولاً بسته‌بندی اپلیکیشن‌های داخلی و هماهنگی با تیم پشتیبانی است، نه پیکربندی خود Intune.

در ایران چه محدودیتی برای Intune وجود دارد؟

سرویس ابری است و دسترسی پایدار به Endpoint های Microsoft لازم دارد؛ استفاده از IP تحریم‌شده باعث قطع Enrollment می‌شود. تهیه لایسنس نیز باید از مسیر رسمی CSP/Reseller انجام شود تا Tenant در معرض تعلیق قرار نگیرد.