Intune se používá na firemních noteboocích, telefonech i zařízeních v provozu. Z toho ale neplyne, že všechny lze licencovat stejným způsobem. U kiosku rozhoduje zařízení a jeho úloha. U zaměstnance s notebookem a telefonem bývá podstatný uživatel. U soukromého mobilu zase potřebujete oddělit ochranu pracovní aplikace od správy celého telefonu.
Device-only licence je určena pro podporované scénáře zařízení bez vazby na konkrétního uživatele. Nenahrazuje automaticky uživatelskou licenci pro všechny funkce. Microsoft uvádí omezení pro app protection policies, Conditional Access a další uživatelské funkce v přehledu licencování Intune.
Nejdřív popište, co se spravuje
U zařízení si napište, kdo se přihlašuje, zda má vlastní pracovní profil a jaké aplikace používá. Následně popište bezpečnostní požadavek. „Chceme zařízení v Intune“ je nedostatečný cíl.
Kiosek, který zobrazuje jedinou provozní aplikaci, se liší od společného notebooku, na kterém deset lidí postupně otevírá vlastní poštu a dokumenty. V obou případech jde o sdílený hardware, ale uživatelské služby jsou jiné.
Při rozhodování oddělte vlastnictví zařízení a licenční model. Firemní vlastnictví samo neznamená device-only. A soukromý telefon nemusí být mimo ochranu jen proto, že jej firma nechce převzít do plné správy.
Rozhodovací tabulka
| Scénář | Hlavní otázka | Směr posouzení |
|---|---|---|
| Osobní firemní notebook | Potřebuje zaměstnanec vlastní aplikace a zásady? | Uživatelské oprávnění a podporovaná registrace |
| Kiosek bez uživatelského profilu | Jde o podporovaný způsob enrollmentu? | Device-only může být vhodné |
| Sdílený počítač s osobní poštou | Jaká práva potřebují přihlášení lidé? | Zařízení i uživatelské služby posoudit odděleně |
| Soukromý telefon s pracovním Outlookem | Stačí chránit pracovní data v aplikaci? | MAM a uživatelské oprávnění |
| Zasedací technika | Jaký konkrétní typ zařízení a služby používá? | Nezaměňovat Intune s licencí Teams Rooms |
| Administrační účet | Slouží pouze správě, nebo i pracovnímu používání? | Admin přístup nepokrývá běžné použití služeb |
Tabulka ukazuje postup úvahy. Konečný produkt vyberte podle cílových funkcí, podporované platformy a enrollmentu.
Device-only má vlastní hranice
Microsoft podporuje konkrétní registrace zařízení bez vazby na uživatele. Proto si před nákupem potvrďte, jak bude zařízení zaregistrováno. Dodatečně změnit pilot vytvořený v uživatelském režimu může být obtížnější než připravit správný začátek.
Posuzujte také aplikace. Licence Intune pokrývá správu; nedává automaticky práva k desktopovému Office, podnikové aplikaci ani placené službě, která na zařízení běží.
Pokud se uživatel přihlásí na device-only zařízení, nevyvozujte z úspěšného přihlášení nárok na uživatelské funkce. Zkontrolujte samostatně každý požadavek, zejména ochranu aplikací a podmíněný přístup.
MDM a MAM řeší jinou vrstvu
MDM spravuje zařízení. MAM chrání pracovní data v podporovaných aplikacích. U soukromých mobilů může být druhý přístup vhodnější, když firma potřebuje řídit práci s firemní poštou a soubory, ale nepotřebuje převzít celý telefon.
Microsoft uvádí, že app protection policies lze používat i bez enrollmentu do MDM. Přesto musíte ověřit podporované aplikace, platformu a uživatelskou licenci.
Při vysvětlování zaměstnancům používejte konkrétní situace: co firma může spravovat, které pracovní údaje dokáže odstranit a co zůstává osobní. Obecné oznámení „telefon je pod kontrolou IT“ zbytečně vytváří nejasnosti.
Conditional Access je další součást
Intune může poskytovat stav zařízení nebo aplikace, zatímco Entra rozhoduje o přístupu. Jedno nenahrazuje druhé. V rozpočtu a při testu proto udržujte celý řetězec.
Zařízení může být zaregistrované, ale uživatel stále nemusí splnit požadavek zásady. Naopak úspěšná správa zařízení ještě nedokazuje, že citlivou aplikaci nelze otevřít z jiného klientu. Ověřte také zakázané cesty.
Pro aplikace na mobilních platformách Microsoft popisuje spolupráci app protection a Conditional Access. Konkrétní kontrolu vyberte podle aktuálně podporovaného návrhu, ne podle starého screenshotu.

Modelový příklad: prodejna a soukromé telefony
Hypotetická prodejna má čtyři společné terminály a dvanáct zaměstnanců. Terminály slouží pokladní aplikaci. Zaměstnanci zároveň chtějí pracovní poštu na vlastních mobilech.
Správce neobjedná pouze čtyři device-only licence a nepovažuje tím celý scénář za vyřešený. Nejprve posoudí správu terminálů. Odděleně vyhodnotí oprávnění lidí k poště, ochranu mobilních aplikací a zásady přístupu.
Výsledkem může být kombinace různých produktů. Potřebuje však jasnou vazbu na služby a uživatele. Přesný počet licencí se odvozuje od potvrzeného modelu, ne od samotného počtu obrazovek.
Jak připravit pilot
- Vyberte reprezentativní zařízení a běžného uživatele.
- Potvrďte licenční model a podporovaný enrollment.
- Nasaďte nezbytné aplikace a konfiguraci.
- Otestujte první přihlášení i opakovanou práci.
- Zkontrolujte stav shody a případné zásady přístupu.
- Vyzkoušejte přenos dat mezi pracovní a osobní aplikací.
- Ověřte odhlášení, předání a odstranění pracovních dat.
U sdíleného zařízení pilot zopakujte při vystřídání dvou lidí. U BYOD zahrňte osobní účet v téže aplikaci. Právě tyto situace mohou odhalit rozdíl mezi očekáváním a skutečným chováním.
Jak diagnostikovat nefunkční politiku
Začněte identitou a způsobem registrace. Zjistěte, jestli očekáváte zásadu cílenou na uživatele, nebo na zařízení. Potom prověřte členství cílové skupiny, podporu aplikace a stav zpracování.
Nepoužívejte změnu primárního uživatele jako univerzální opravu. Může pomoci v konkrétním modelu, ale neřeší chybějící nárok ani nevhodný enrollment.
U incidentu zaznamenejte zařízení, uživatele, politiku, čas a konkrétní očekávání. „Intune nefunguje“ se řeší výrazně hůř než „na tomto telefonu lze kopírovat přílohu z pracovního Outlooku do osobní aplikace“.
Co evidovat dlouhodobě
U zařízení udržujte účel, vlastníka, platformu, enrollment a licenční model. U uživatele jeho oprávnění a pracovní potřeby. Přidejte potvrzení, kdo schválil výjimku.
Kontrolu opakujte při změně použití. Kiosek přeměněný na běžný pracovní počítač může potřebovat jiný model. Stejně tak sdílený notebook předaný jednomu zaměstnanci.
Často kladené otázky
Stačí device-only pro všechny lidi u společného počítače?
Ne automaticky. Posuďte podporované funkce zařízení a služby jednotlivých uživatelů.
Potřebuji Intune, když soukromý telefon neregistruji?
Pokud používáte Intune app protection, ověřte odpovídající uživatelské oprávnění i bez MDM enrollmentu.
Je správcovský přístup bez licence oprávněním k používání Intune služeb?
Ne. Správa portálu a čerpání služeb se posuzují odděleně.
Vyřeší Intune licenci kancelářských aplikací?
Ne. Správa a distribuce aplikace neudělují právo jejího používání.
Nejlepší podklad pro objednávku
Připravte seznam scénářů, ne pouze seznam zařízení. U každého uveďte uživatele, aplikace, enrollment a požadovanou ochranu. Partner pak může potvrdit přesný model bez hádání, co firma slovem „sdílené“ myslí.








