Intune se používá na firemních noteboocích, telefonech i zařízeních v provozu. Z toho ale neplyne, že všechny lze licencovat stejným způsobem. U kiosku rozhoduje zařízení a jeho úloha. U zaměstnance s notebookem a telefonem bývá podstatný uživatel. U soukromého mobilu zase potřebujete oddělit ochranu pracovní aplikace od správy celého telefonu.

Device-only licence je určena pro podporované scénáře zařízení bez vazby na konkrétního uživatele. Nenahrazuje automaticky uživatelskou licenci pro všechny funkce. Microsoft uvádí omezení pro app protection policies, Conditional Access a další uživatelské funkce v přehledu licencování Intune.

Nejdřív popište, co se spravuje

U zařízení si napište, kdo se přihlašuje, zda má vlastní pracovní profil a jaké aplikace používá. Následně popište bezpečnostní požadavek. „Chceme zařízení v Intune“ je nedostatečný cíl.

Kiosek, který zobrazuje jedinou provozní aplikaci, se liší od společného notebooku, na kterém deset lidí postupně otevírá vlastní poštu a dokumenty. V obou případech jde o sdílený hardware, ale uživatelské služby jsou jiné.

Při rozhodování oddělte vlastnictví zařízení a licenční model. Firemní vlastnictví samo neznamená device-only. A soukromý telefon nemusí být mimo ochranu jen proto, že jej firma nechce převzít do plné správy.

Rozhodovací tabulka

Přehled scénářů a kontrol
ScénářHlavní otázkaSměr posouzení
Osobní firemní notebookPotřebuje zaměstnanec vlastní aplikace a zásady?Uživatelské oprávnění a podporovaná registrace
Kiosek bez uživatelského profiluJde o podporovaný způsob enrollmentu?Device-only může být vhodné
Sdílený počítač s osobní poštouJaká práva potřebují přihlášení lidé?Zařízení i uživatelské služby posoudit odděleně
Soukromý telefon s pracovním OutlookemStačí chránit pracovní data v aplikaci?MAM a uživatelské oprávnění
Zasedací technikaJaký konkrétní typ zařízení a služby používá?Nezaměňovat Intune s licencí Teams Rooms
Administrační účetSlouží pouze správě, nebo i pracovnímu používání?Admin přístup nepokrývá běžné použití služeb

Tabulka ukazuje postup úvahy. Konečný produkt vyberte podle cílových funkcí, podporované platformy a enrollmentu.

Device-only má vlastní hranice

Microsoft podporuje konkrétní registrace zařízení bez vazby na uživatele. Proto si před nákupem potvrďte, jak bude zařízení zaregistrováno. Dodatečně změnit pilot vytvořený v uživatelském režimu může být obtížnější než připravit správný začátek.

Posuzujte také aplikace. Licence Intune pokrývá správu; nedává automaticky práva k desktopovému Office, podnikové aplikaci ani placené službě, která na zařízení běží.

Pokud se uživatel přihlásí na device-only zařízení, nevyvozujte z úspěšného přihlášení nárok na uživatelské funkce. Zkontrolujte samostatně každý požadavek, zejména ochranu aplikací a podmíněný přístup.

MDM a MAM řeší jinou vrstvu

MDM spravuje zařízení. MAM chrání pracovní data v podporovaných aplikacích. U soukromých mobilů může být druhý přístup vhodnější, když firma potřebuje řídit práci s firemní poštou a soubory, ale nepotřebuje převzít celý telefon.

Microsoft uvádí, že app protection policies lze používat i bez enrollmentu do MDM. Přesto musíte ověřit podporované aplikace, platformu a uživatelskou licenci.

Při vysvětlování zaměstnancům používejte konkrétní situace: co firma může spravovat, které pracovní údaje dokáže odstranit a co zůstává osobní. Obecné oznámení „telefon je pod kontrolou IT“ zbytečně vytváří nejasnosti.

Conditional Access je další součást

Intune může poskytovat stav zařízení nebo aplikace, zatímco Entra rozhoduje o přístupu. Jedno nenahrazuje druhé. V rozpočtu a při testu proto udržujte celý řetězec.

Zařízení může být zaregistrované, ale uživatel stále nemusí splnit požadavek zásady. Naopak úspěšná správa zařízení ještě nedokazuje, že citlivou aplikaci nelze otevřít z jiného klientu. Ověřte také zakázané cesty.

Pro aplikace na mobilních platformách Microsoft popisuje spolupráci app protection a Conditional Access. Konkrétní kontrolu vyberte podle aktuálně podporovaného návrhu, ne podle starého screenshotu.

Zaměstnankyně používající mobil na firemní terase

Modelový příklad: prodejna a soukromé telefony

Hypotetická prodejna má čtyři společné terminály a dvanáct zaměstnanců. Terminály slouží pokladní aplikaci. Zaměstnanci zároveň chtějí pracovní poštu na vlastních mobilech.

Správce neobjedná pouze čtyři device-only licence a nepovažuje tím celý scénář za vyřešený. Nejprve posoudí správu terminálů. Odděleně vyhodnotí oprávnění lidí k poště, ochranu mobilních aplikací a zásady přístupu.

Výsledkem může být kombinace různých produktů. Potřebuje však jasnou vazbu na služby a uživatele. Přesný počet licencí se odvozuje od potvrzeného modelu, ne od samotného počtu obrazovek.

Jak připravit pilot

  1. Vyberte reprezentativní zařízení a běžného uživatele.
  2. Potvrďte licenční model a podporovaný enrollment.
  3. Nasaďte nezbytné aplikace a konfiguraci.
  4. Otestujte první přihlášení i opakovanou práci.
  5. Zkontrolujte stav shody a případné zásady přístupu.
  6. Vyzkoušejte přenos dat mezi pracovní a osobní aplikací.
  7. Ověřte odhlášení, předání a odstranění pracovních dat.

U sdíleného zařízení pilot zopakujte při vystřídání dvou lidí. U BYOD zahrňte osobní účet v téže aplikaci. Právě tyto situace mohou odhalit rozdíl mezi očekáváním a skutečným chováním.

Jak diagnostikovat nefunkční politiku

Začněte identitou a způsobem registrace. Zjistěte, jestli očekáváte zásadu cílenou na uživatele, nebo na zařízení. Potom prověřte členství cílové skupiny, podporu aplikace a stav zpracování.

Nepoužívejte změnu primárního uživatele jako univerzální opravu. Může pomoci v konkrétním modelu, ale neřeší chybějící nárok ani nevhodný enrollment.

U incidentu zaznamenejte zařízení, uživatele, politiku, čas a konkrétní očekávání. „Intune nefunguje“ se řeší výrazně hůř než „na tomto telefonu lze kopírovat přílohu z pracovního Outlooku do osobní aplikace“.

Co evidovat dlouhodobě

U zařízení udržujte účel, vlastníka, platformu, enrollment a licenční model. U uživatele jeho oprávnění a pracovní potřeby. Přidejte potvrzení, kdo schválil výjimku.

Kontrolu opakujte při změně použití. Kiosek přeměněný na běžný pracovní počítač může potřebovat jiný model. Stejně tak sdílený notebook předaný jednomu zaměstnanci.

Často kladené otázky

Stačí device-only pro všechny lidi u společného počítače?

Ne automaticky. Posuďte podporované funkce zařízení a služby jednotlivých uživatelů.

Potřebuji Intune, když soukromý telefon neregistruji?

Pokud používáte Intune app protection, ověřte odpovídající uživatelské oprávnění i bez MDM enrollmentu.

Je správcovský přístup bez licence oprávněním k používání Intune služeb?

Ne. Správa portálu a čerpání služeb se posuzují odděleně.

Vyřeší Intune licenci kancelářských aplikací?

Ne. Správa a distribuce aplikace neudělují právo jejího používání.

Nejlepší podklad pro objednávku

Připravte seznam scénářů, ne pouze seznam zařízení. U každého uveďte uživatele, aplikace, enrollment a požadovanou ochranu. Partner pak může potvrdit přesný model bez hádání, co firma slovem „sdílené“ myslí.