某些功能會推出數周,但可能無法在第一周提供給所有客戶使用。

如需即將推出的 Intune 功能版本清單,請參閱 開發 Microsoft Intune 。

如需 Windows Autopilot 解決方案的新資訊,請參閱:

Windows Autopilot 裝置準備:新功能 Windows Autopilot:新功能

您可以使用 RSS 在更新此頁面時收到通知。 如需詳細資訊,請 參閱如何使用檔 。

2025年7月28日當周

API 呼叫裝置管理端點的新Microsoft圖形許可權

呼叫數個 Microsoft Graph API 現在需要兩個較新的 DeviceManagement 許可權之一,以取代先前支持的許可權。 以下是新許可權取代的兩個新許可權和原始許可權:

DeviceManagementScripts.Read.All - 這個新許可權會取代 DeviceManagementConfiguration.Read.All 的使用 DeviceManagementScripts.ReadWrite.All - 這個新許可權會取代 DeviceManagementConfiguration.ReadWrite.All 的使用

存取下列Microsoft 圖形 API 呼叫現在需要使用新的許可權:

  • ~/deviceManagement/deviceShellScripts
  • ~/deviceManagement/deviceHealthScripts
  • ~/deviceManagement/deviceComplianceScripts
  • ~/deviceManagement/deviceCustomAttributeShellScripts
  • ~/deviceManagement/deviceManagementScripts
  • DeviceManagementScripts 和舊版 DeviceManagementConfiguration 許可權目前都維持正常運作。 不過,在 2025 年 9 月初,依賴較舊許可權來存取所列 API 的工具和腳本將無法運作。

    如需詳細資訊,請參閱 如何使用 Microsoft Entra ID 來存取 Microsoft Graph 中的 Intune API 。

    2025 年 7 月 21 日當周 (Service 2507)

    Microsoft Intune Suite

    提高許可權規則中通配符的端點許可權管理支援

    您現在可以在您為端點許可權管理定義之提高許可權規則的檔名和檔案路徑中使用通配符 (EPM) 。 通配符可讓您使用更廣泛的比對功能來建立更有彈性的規則,讓名稱可能會隨著後續修訂而變更的信任檔案提高檔案許可權。

    針對檔名,只有在檔名中才支援使用通配符,而非擴展名。 您可以使用問號 ? 來取代檔名中任何時間點的單一字元,以及使用星號 * 來取代檔名結尾的字串。

    以下是在 中找到 C:\Users\<username>\Downloads\ 的 VSCodeUserSetup-arm64-1.99.2.exe Visual Studio 安裝程式檔案通配符使用範例:

  • 檔案名稱:

  • VSCodeUserSetup*.exe
  • VSCodeUserSetup-arm64-*.exe
  • VSCodeUserSetup-?????-1.??.?.exe
  • 檔案路徑:

  • C:\Users\*\Downloads\
  • 如需詳細資訊,請參閱設定端點許可權管理的原則 中的在提高許可權規則中使用變數 。

    應用程式管理

    Intune 中新推出的 OEMConfig 應用程式

    下列 OEMConfig 應用程式現在可在 Android Enterprise Intune 中使用:

  • RugGear
  • 如需 OEMConfig 的詳細資訊,請參閱 在 Microsoft Intune 中搭配 OEMConfig 使用及管理 Android Enterprise 裝置 。

    Apple 設定目錄中可用的新設定

    [ 設定目錄 ] 會列出您可以在裝置原則中設定的所有設定,而且全部位於一個位置。 如需在 Intune 中設定設定目錄設定檔的詳細資訊,請參閱 使用設定目錄建立原則 。

    [設定目錄] 中有新的設定。 若要查看這些 設定,請在 Microsoft Intune 系統管理中心 ,移至 [ 裝置 > 管理裝置 >>] [設定][ 建立 >適用於配置檔類型的平臺 >設定目錄 的新原則 > iOS/iPadOS 或 macOS ]。

    iOS/iPadOS
    行動資料專用網 :

  • 慣用行動數據
  • CSG 網路識別碼
  • 數據集名稱
  • 啟用 NR 獨立
  • 網路標識碼
  • macOS
    Microsoft Edge :

  • Microsoft Edge 類別會以新的設定更新。 在 Microsoft Edge - 原則深入了解適用於 Microsoft Edge 的 可用 macOS 設定。
  • 裝置清除規則的平台支援

    使用 清除規則 ,您可以設定 Intune 自動清除看似非作用中、過時或沒有回應的裝置。

    透過這項功能,您可以:

  • 設定每個平台的個別裝置清除規則,例如 Windows、iOS/iPadOS、macOS 和 Android。
  • 使用 稽核記錄 來查看裝置清除規則從 Intune 報告中隱藏的裝置。
  • 使用 角色型訪問控制 (RBAC) 來自定義可建立裝置清除規則的使用者角色。
  • 如需詳細資訊,請參閱 裝置清除規則 。

    裝置安全性

    macOS 支援使用 LAPS (密碼解決方案進行本機系統管理員帳戶設定) - GA

    我們已將支援新增至 macOS 自動化裝置註冊 (ADE) 配置檔,以使用本機系統管理員和本機用戶帳戶設定執行 macOS 12 或更新版本的新註冊 macOS 裝置,以及Microsoft本機 管理員 密碼解決方案 (LAPS) 的支援。

    使用此支援:

  • 您可以使用macOS自動裝置註冊 (ADE) 設定檔來設定裝置的本機系統管理員和使用者帳戶。 設定后,這項功能會套用至指派給該註冊配置檔的所有新macOS裝置註冊和裝置重新註冊。
  • Intune 會為裝置的系統管理員帳戶建立隨機、唯一且安全的密碼。 其為15個英數位元。
  • Intune 預設會每六個月自動輪替一次密碼。
  • 先前註冊的裝置除非透過適用的 ADE 設定檔向 Intune 重新註冊,否則不會受到影響。
  • 針對帳戶建立,配置檔支援下列變數:

    管理員 帳戶使用者名稱 :

  • {{serialNumber}} - 例如,F4KN99ZUG5V2
  • {{partialupn}} - 例如 John
  • {{managedDeviceName}} - 例如,F2AL10ZUG4W2_14_4/15/2025_12:45PM
  • {{onPremisesSamAccountName}} - 例如 contoso\John
  • 管理員 帳戶全名 :

  • {{username}} - 例如, John@contoso.com

  • {{serialNumber}} - 例如,F4KN99ZUG5V2

  • {{onPremisesSamAccountName}} - 例如 contoso\John

    若要支援 LAPS:

  • 我們為 註冊計劃 新增了兩個新的角色型訪問控制許可權,可授與系統管理帳戶檢視受管理裝置密碼的許可權,以及輪替該密碼。
  • 根據預設,這些許可權不是任何內建 Intune RBAC 角色的一部分,而且必須透過自定義角色明確指派給系統管理員。
  • 若要瞭解這項新功能的所有詳細數據,請參閱在 Microsoft Intune 中使用LAPS設定macOS ADE 本機帳戶設定支援 。

    Intune 應用程式

    適用於 Intune的新受保護應用程式

    下列受保護的應用程式現在可供 Microsoft Intune 使用:

  • 保存庫 CRM by Veeva Systems Inc. (iOS)
  • Workvivo by Workvivo
  • 如需受保護應用程式的詳細資訊,請 參閱 Microsoft Intune 受保護的應用程式。

    2025年7月14日當周

    體驗 Intune中的 Microsoft Copilot

    您現在可以在 Intune 中使用 Microsoft Copilot,使用自然語言探索 Intune 數據、對結果採取動作、管理原則和設定、瞭解安全性狀態、針對裝置問題進行疑難解答,以及檢視已註冊 Surface 裝置的深入解析。

    探索 Intune 數據 - 使用自然語言來探索 Intune 數據,並根據結果採取動作。 系統管理員可以針對 Intune 資源數據執行查詢,包括裝置、應用程式、原則、更新和合規性的相關問題。 當查詢執行時,Copilot 摘要可協助您了解結果並提供建議。 您可以將查詢結果中的裝置或使用者新增至群組,以以應用程式和原則為目標。 您也可以篩選範例查詢,以尋找最符合您要求的範例,或用來協助您建立自己的要求。

    隨著我們改善數據的探索方式,數據涵蓋範圍、查詢功能和可採取動作性會隨著時間而演進。

    若要深入瞭解這項功能,請參 閱使用自然語言探索 Intune 數據並採取動作 。

    交談聊天體驗 - 在 Intune 聊天體驗中使用 Copilot,以自然語言與您的數據互動,以管理工作、取得深入解析,以及針對問題進行疑難解答。 以下是您可以使用聊天體驗執行的動作:

  • 原則和設定管理:在 Intune 中使用 Copilot 摘要說明現有原則,或深入瞭解個別原則設定和建議值。
  • 裝置詳細數據和疑難解答:在 Intune 中使用 Copilot 來取得裝置詳細數據,並針對裝置進行疑難解答,以取得裝置特定的資訊,例如已安裝的應用程式、群組成員資格等等。
  • 裝置查詢:在 Intune 中使用 Copilot 來協助您建立 Kusto 查詢語言 (KQL) 查詢,以在 Intune 中使用裝置查詢時執行。
  • 端點許可權管理 (EPM) :在 Intune 中使用 Copilot,以協助識別 EPM 支援核准工作流程內的潛在提升風險。
  • Surface 管理入口網站中的 Microsoft Copilot - Intune 中的 Microsoft Copilot 包含 Surface 管理入口網站,這是 Intune 系統管理中心的工作區,可將已註冊 Surface 裝置的重要數據和深入解析整合在一起,全都放在一個位置。

  • 深入瞭解裝置合規性、支援活動、適用的保固或保護計劃涵蓋範圍,以及碳減排量估計值。
  • 監視每個裝置的狀態,包括適用的保固或保護計劃到期和作用中的支援要求。
  • 在單一環境中集中管理 Surface 特定裝置。
  • 自動從 Intune 註冊的 Surface 裝置存取完整的資訊,當使用者第一次登入時,這些裝置會流入 Surface 管理入口網站。
  • 若要深入瞭解這項功能, 請參閱 Microsoft Surface 管理入口網站中的 Security Copilot 。

    監視及疑難排解

    將裝置查詢結果匯出至 CSV 檔案

    現在,執行多裝置查詢之後,您最多可以將 50,000 個查詢結果匯出至 CSV 檔案。 如需詳細資訊,請 參閱如何針對多個裝置使用裝置查詢 。

    2025 年 6 月 23 日當周 (Service 2506)

    應用程式管理

    Microsoft Intune Apple AI 功能的支援

    Intune 應用程式保護原則具有Apple AI功能的新獨立設定, (Genmojis、撰寫工具和螢幕擷取) 。 請注意,已針對 Xcode 15 更新為 19.7.12 版或更新版本的應用程式支援這些獨立設定,而針對 Intune App SDK 和 App Wrapping Tool 的 Xcode 16 則支援 20.4.0 或更新版本。 先前,當應用程式保護原則 [將 組織數據傳送至其他應用程式 ] 設定設定為 [ 所有應用程式 ] 以外的值時,這些 Apple AI 功能會遭到封鎖。

    如需 Intune 相關應用程式保護原則的詳細資訊,請參閱 iOS 應用程式保護原則設定 。

    將企業應用程式類別目錄應用程式新增至 ESP 封鎖應用程式清單

    Windows Autopilot 現在支援企業應用程式類別目錄應用程式。 Microsoft Intune企業應用程式管理可讓IT系統管理員從企業應用程式類別目錄輕鬆管理應用程式。 使用 Windows Autopilot,您可以在 ESP) 的註冊狀態頁面 (和裝置準備頁面 () 設定檔的註冊狀態頁面中,選取 [企業應用程式類別目錄] 中的應用程式作為封鎖應用程式。 這可讓您確保在使用者存取桌面之前,先傳遞這些應用程式。

    如需相關信息, 請參閱設定註冊狀態頁面 、 Windows Autopilot 裝置準備概觀 和 將企業應用程式類別目錄應用程式新增至 Microsoft Intune 。

  • Windows
  • 受控主畫面 Android 16 的方向變更

    從 Android 16 開始,Android 會停止在具有 600dp 和較大顯示設置的裝置上強制執行螢幕方向。 這項變更會影響具有較大外型規格的裝置上 (MHS) 受控主畫面,例如tablet。

    在這些 Android 16 裝置上,方向取決於裝置的方向設定,而不是您設定的 MHS 設定。

    若要深入瞭解 Android 16 變更,請移至 行為變更:以 Android 16 或更新 版本為目標的應用程式 (開啟 Android 網站) 。

  • Android Enterprise
  • Apple 設定目錄中可用的新設定

    [ 設定目錄 ] 會列出您可以在裝置原則中設定的所有設定,而且全部位於一個位置。 如需在 Intune 中設定目錄設定檔的詳細資訊,請移至 使用設定目錄建立原則 。

    設定目錄中有新的設定。 若要查看這些 設定,請在 Microsoft Intune 系統管理中心 ,移至 [ 裝置 > 管理裝置 >>] [設定][ 建立 >適用於配置檔類型的平臺 >設定目錄 的新原則 > iOS/iPadOS 或 macOS ]。

    iOS/iPadOS
    Managed 設定 :

  • 允許閑置重新啟動
  • macOS
    認證 >可延伸 單一登入 (SSO) :

  • 在證明中允許裝置標識碼
  • Microsoft Edge :

  • Microsoft Edge 類別已更新數百個新設定。 在 Microsoft Edge - 原則 深入瞭解可用的 macOS Edge 設定。
  • Apple 已取代 macOS 15.4 中的識別承載。

    Android Enterprise 設定目錄中的新區塊藍牙設定

    [ 設定目錄 ] 會列出您可以在裝置原則中設定的所有設定,而且全部位於一個位置。 如需在 Intune 中設定設定目錄設定檔的詳細資訊,請參閱 使用設定目錄建立原則 。

    有新的 [封鎖藍牙 ] 設定 ( 裝置 > 管理裝置 > >設定 建立 >適用於配置檔類型之平臺>設定 目錄 的新 >原則 Android Enterprise ) 。 當設定為 True 時 ,會在裝置上停用藍牙。

    另外還有 [封鎖藍牙 組態] 設定,可防止終端用戶變更裝置上的藍牙設定。

    這些設定不同,而且會有不同的結果。 一些範例包括:

    案例 :終端使用者在其裝置上開啟藍牙設定。 系統管理員會建立 Intune 原則,將 [封鎖藍牙 ] 設定設為 True 。

    在此情況下,即使終端用戶開啟藍牙,還是會在裝置上遭到封鎖。

    案例 :終端使用者在其裝置上開啟藍牙設定。 系統管理員會建立 Intune 原則,將 [封鎖藍牙組態 ] 設定設為 True 。

    在此情況下,藍牙會開啟,因為終端使用者先前已開啟它。 終端使用者無法關閉藍牙。 如果終端使用者先前已關閉藍牙,然後套用 封鎖藍牙 設定原則,則藍牙會關閉,且終端用戶無法重新開啟。

    如需您可以在設定目錄中設定的現有設定清單,請參閱 Intune 設定目錄中的 Android Enterprise 裝置設定清單 。

  • Android Enterprise 公司擁有的裝置,其工作配置檔 (COPE)
  • Android Enterprise 公司擁有完全受控 (COBO)
  • Android Enterprise 公司擁有的專用裝置 (COSU)
  • 改善效能和數據一致性的新報告系統

    Microsoft Intune 推出新的 Policy Reporting Service (PRS) V3。 新的系統提供更快的報表產生、改善的可靠性,以及更好的數據一致性。

    在第一個階段中,一些高流量合規性和裝置組態報告正在轉換至新的系統。

    使用者會注意到 Intune 系統管理中心的更新更快,過時數據的問題也較少。 當您的報表自動轉換時,使用者不需要採取任何動作。

    使用 (PRS) V3 時,裝置報告只會在裝置簽入時更新。 這是與舊版的刻意變更。

    如果已移除原則,但裝置尚未簽入,報表會繼續顯示最後一個已知狀態。 原則會在下次簽入期間移除,此時會更新報表。 此行為可改善精確度,但可能與客戶在 (PRS) V1 時所遇到的不同。

    若要深入瞭解您可以使用的 Intune 報表,請參 閱 Intune 報表 。

    裝置安全性

    SCEP 憑證配置檔的新屬性和 S/MIME 基準需求

    Intune 支援 SCEP 和 PKCS 裝置組態設定檔中主體名稱設定的兩個新屬性。 其中包含:

  • G={{GivenName}}
  • SN={{SurName}}
  • 從 7 月 16 日開始,如果您使用第三方公開證書頒發機構單位 (CA) 與 Intune SCEP API 整合,以發出 S\MIME (加密或簽署) 設為公用根 CA 的憑證,則必須使用主體名稱格式的這些屬性。 在該日期之後,公用 CA 將不會發出或簽署省略這些屬性的 S\MIME 憑證。

    如需詳細資訊,請參閱 第三方公用CA的S/MIME憑證需求 。

    Intune 應用程式

    適用於 Intune的新受保護應用程式

    下列受保護的應用程式現在可供 Microsoft Intune 使用:

  • datasite (iOS) 所 Intune 的數據網站
  • IOS) (Intus Workforce Solutions 的 Mijn InPlanning
  • Nitro PDF Pro by Nitro Software, Inc. (iOS)
  • SMART TeamWorks by SMART Technologies ULC (iOS)
  • 如需受保護應用程式的詳細資訊,請 參閱 Microsoft Intune 受保護的應用程式。

    監視及疑難排解

    Windows 硬體證明報告中的新狀態數據行

    我們已將新的[ 證明狀態] 數據行新增至 Windows 硬體證明報告,以改善證明錯誤的可見度。 此資料行顯示在證明程序期間收到的錯誤訊息,協助您識別服務和客戶端的問題。 此資料列顯示的錯誤型態包括:

  • WinINet 錯誤
  • HTTP 錯誤的要求錯誤
  • 其他證明相關失敗
  • 如需報表的詳細資訊,請參閱 Windows 硬體證明報告 。

    2025年6月9日當周

    應用程式管理

    Win32 應用程式的 ARM64 支援

    將 Win32 應用程式新增至 Intune 時,您可以選取選項,在執行 ARM64作系統的 Windows 裝置上檢查並安裝應用程式。 選取 [ 所有 > 應用程式 >建立] ,即可從 Microsoft Intune 系統管理中心 取得 這項功能。 您可以選取 [需求 ] 步驟下的 [ 作系統架構 ] 選項,即可使用ARM64選項。 為了確保您不會對先前以 64 位裝置為目標的任何 Win32 應用程式有任何影響,現有的 64 位 Win32 應用程式也會選取 ARM64。 在能夠明確以ARM64作系統架構為目標之後,選取 x64 將不會以ARM64裝置為目標。

    如需相關信息,請參閱 Microsoft Intune 中的 Win32 應用程式管理 。

  • Windows 裝置
  • 2025年6月2日當周

    裝置安全性

    Intune (公開預覽版的弱點補救代理程式)

    弱點補救代理程式目前處於有限的公開預覽狀態,且僅供選取的客戶群組使用。 如果您有興趣取得存取權或想要深入瞭解,請連絡您的銷售小組以取得進一步的詳細數據和後續步驟。

    執行時,此代理程式會使用來自 Microsoft Defender 弱點管理 的數據來識別並提供受控裝置上弱點的補救指引。 您會執行並存取代理程式,並從 Intune 系統管理中心內檢視其結果,您會看到代理程式針對補救所排定優先順序的建議。 每個建議都包含重要資訊,例如相關聯的 CVE、嚴重性、惡意探索性、受影響的系統、組織暴露、業務影響和補救指引。

    這項資訊可讓您針對環境的潛在風險進行目前的評估,以及協助您決定要先解決哪些風險的指引。

    如需此代理程式的詳細資訊,包括必要條件,請參閱 Microsoft Intune 中 Security Copilot的弱點補救代理程式 。

    2025 年 5 月 26 日當周 (Service 2505)

    Microsoft Intune Suite

    端點許可權管理規則明確拒絕提高許可權

    端點許可權管理 (EPM) 提高許可權規則現在包含新的檔案提升類型 Deny 。 設定為 [ 拒絕 ] 的 EPM 提高許可權規則會封鎖指定的檔案在提升許可權的內容中執行。 雖然我們建議使用檔案提高許可權規則來允許使用者提高特定檔案,但拒絕規則可協助您確保已知和潛在惡意軟體等特定檔案無法在提升許可權的內容中執行。

    拒絕 規則支援與其他 提高許可權類型 相同的設定選項,但未使用的子進程除外。

    如需以 Intune Suite 附加元件功能 提供之 EPM 的詳細資訊,請參閱 端點許可權管理概觀 。

    應用程式管理

    適用於 Intune的新受保護應用程式

    下列受保護的應用程式現在可供 Microsoft Intune 使用:

  • Microsoft Corporation (Android) Windows App
  • Microsoft Corporation (iOS) Microsoft Clipchamp
  • 4CEE Connect by 4CEE 開發
  • Mobile Helix 所 Intune 的行動 Helix 連結
  • 如需受保護應用程式的詳細資訊,請 參閱 Microsoft Intune 受保護的應用程式。

    管理 Windows 裝置的 DFCI 配置檔

    我們已新增支援使用 DFCI 配置檔來管理執行 Windows 10 或 Windows 11 之 NEC 裝置的 UEFI (BIOS) 設定。 並非所有執行 Windows 的 NEC 裝置都已針對 DFCI 啟用。 請連絡您的裝置廠商或裝置製造商以取得合格的裝置。

    您可以從 Microsoft Intune 系統管理中心 管理 DFCI 配置檔,方法是移至 [ 裝置 > 管理裝置 >>設定][ 建立 > 新原則 > Windows 10 以及更新 版本,以取得配置檔類型的平臺> 範 >本 裝置韌體設定介面 。 如需 DFCI 設定檔的詳細資訊,請參閱:

    在 windows 裝置上設定裝置韌體設定介面 (DFCI) 配置檔,Microsoft Intune 使用 Windows Autopilot 進行裝置韌體設定介面 (DFCI) 管理
  • Windows
  • AOSP 裝置的自定義命名範本

    使用自定義範本,在使用 Intune 註冊時,為 AOSP 使用者附屬和無使用者裝置命名。 範本可在註冊配置檔中設定。 它可以包含免費文字和預先定義變數的組合,例如裝置序號、裝置類型,以及使用者附屬裝置的擁有者用戶名稱。 如需如何設定範本的詳細資訊,請參閱:

    為 Android (AOSP) 公司擁有的無使用者裝置設定 Intune 註冊 為 Android (AOSP) 公司擁有的使用者相關聯裝置設定 Intune 註冊

    變更為裝置註冊限制的角色型訪問控制

    我們已更新角色型訪問控制 (裝置限制的 RBAC) 。 如果您目前獲指派 原則和配置檔管理員 角色,或角色內建的 裝置 設定許可權,您現在可以唯讀存取裝置註冊限制原則。 若要建立和編輯這些原則,您必須是系統管理員 Intune。

    跨平台裝置清查

    Android、iOS 和 Mac 裝置會新增至裝置清查。 Intune 現在會收集一組預設的清查數據,包括 74 個 Apple 屬性和 32 個 Android 屬性。

    如需詳細資訊,請 參閱使用 Microsoft Intune 檢視裝置詳細數據 。

    在 Android 裝置上自動 遠端說明 工作階段期間增強安全性

    在 Android 裝置上自動 遠端說明 工作階段期間,我們已藉由封鎖裝置的螢幕,並在使用者與其互動時通知使用者,在遠端協助期間增強安全性和用戶意識。

    這項功能適用於註冊為 Android Enterprise 公司擁有專用裝置的 Zebra 和 Samsung 裝置。

    如需 遠端說明 的詳細資訊,請 參閱 遠端說明 。

    裝置安全性

    偵測公司擁有之 Android Enterprise 裝置的根目錄

    設定合規性原則,以偵測公司擁有的 Android Enterprise 裝置是否已根目錄。 如果 Microsoft Intune 偵測到裝置已進行 Root 破解,您可以將它標示為不符合規範。 這項功能現在適用於註冊為完全受控、專用或公司擁有且具有工作配置檔的裝置。 如需詳細資訊,請參閱 Intune 中的Android Enterprise裝置合規性設定 。

  • Android
  • 在 Linux 裝置上設定端點偵測和回應以及防病毒軟體排除設定的新端點安全性配置檔

    在 適用於端點的 Microsoft Defender 安全性設定管理的 Intune 案例中,您可以針對名為 Microsoft Defender 全域排除專案 (AV+EDR ) 的 Linux 使用新的 端點偵測和回應 配置檔,您現在可用來管理這兩者的 Linux 裝置排除專案Microsoft Defender EDR) 和防 病毒 軟體 (AV) ( 端點偵 測和回應。

    此配置檔支援與全域排除設定相關的設定,如 Microsoft Defender 檔中設定 及驗證 Linux 上的排除 專案中所述。 這些排除組態可以同時套用至Linux用戶端上的防病毒軟體和EDR引擎,以針對排除的專案停止相關聯的即時保護EDR警示。 排除專案可由原則中的系統管理員明確定義的檔案路徑、資料夾或程式來定義。

    新的 Intune 設定檔:

  • 除了適用於 Microsoft Defender 防病毒軟體的現有端點安全性防病毒軟體原則之外,也提供此功能。
  • 支援您透過 適用於端點的 Microsoft Defender 安全性設定管理 案例管理的裝置。
  • 不支援由 Intune 直接管理的Linux裝置。
  • 如需可用 Defender 設定的詳細資訊,請參閱適用於端點的 Defender 檔 中的在 Linux 上的 適用於端點的 Microsoft Defender 中設定安全性設定 - 適用於端點的 Microsoft Defender 。

  • Linux
  • 租使用者管理

    從 Windows 裝置上的 SimInfo 實體收集數據

    您現在可以使用增強的裝置清查,從 Windows 裝置上的 SimInfo 實體收集數據。 如需詳細資訊, 請參閱 Intune Data Platform。

  • Windows
  • 2025年4月28日當周

    應用程式管理

    Intune Apple 專用裝置的支援

    我們已擴充應用程式保護原則 (APP) ,以支援 Microsoft Edge (v136 或更新版本) 、OneDrive (v16.8.4 或更新版本) ,以及 Outlook (v4.2513.0 或更新版本) 。 若要在 visionOS 裝置上為這些特定應用程式啟用此設定,您必須在應用程式設定原則中將 設定 com.microsoft.intune.mam.visionOSAllowiPadCompatApps Enabled 為 。 指派應用程式設定原則之後,您可以為您的 VisionOS 裝置建立和指派應用程式保護原則。 如需詳細資訊,請 參閱保護 VisionOS 裝置上的數據 。

    租使用者管理

    Microsoft Intune 的新圖示

    Microsoft Intune 有新的圖示。 Intune 圖示正在與 Intune 相關聯的平臺和應用程式之間更新,例如 Intune 系統管理中心和 Intune 公司入口網站 應用程式。 新的圖示將在未來幾個月內逐漸實作。

    2025 年 4 月 21 日當周 (Service 2504)

    Microsoft Intune Suite

    檔案自變數和參數的端點許可權管理提高許可權規則支援

    端點許可權管理 (EPM) 的檔案提升規則現在支援 命令行檔案自變數 。 當提高許可權規則設定為定義一或多個檔案自變數時,EPM 只允許該檔案在使用其中一個定義的自變數時,才在提高許可權的要求中執行。 如果使用提高許可權規則未定義的命令行自變數,EPM 會封鎖檔案的提升。 在檔案提高許可權規則中使用檔案自變數,可協助您精簡端點許可權管理在提升許可權的內容中成功執行不同檔案的方式和意圖。

    EPM 可作為 Intune Suite 附加元件功能 。

    應用程式管理

    適用於 Intune 應用程式的關聯性查看器

    關聯性查看器會以圖形方式描述系統中不同應用程式之間的關聯性,包括取代和相依的應用程式。 系統管理員可以在 Intune 中找到關聯性查看器,方法是選取 [應用程式 > ][所有應用程式 > ] [Win32 應用程式 > 關聯性查看器] 。 關聯性查看器同時支援 Win32 應用程式和企業應用程式類別目錄應用程式。 如需詳細資訊,請參閱 應用程式關聯性查看器 。

    使用新 API v2.0 的 Apple VPP

    Apple 最近已更新其大量採購方案的 API (VPP) ,用來管理應用程式和書籍。 Apple 的相關 API 現在是 2.0 版。 1.0 版已被取代。 為了支援 Apple 更新,Microsoft Intune 已更新為使用新的 API,其速度比舊版更快且更可調整。

  • iOS/iPadOS
  • macOS
  • 適用於 Android 和 iOS 應用程式的其他組織資料記憶體服務選項

    Intune 現在會在使用 Android 或 iOS 的應用程式保護原則來儲存組織資料複本時,提供額外的記憶體服務選項。 除了現有的組織數據記憶體選項之外,您也可以選取 [iManage ] 和 [Egnyte ] 作為記憶體選項。 您必須從封鎖清單中選取這些服務作為豁免,方法是將 [儲存 組織數據的複本 ] 設定為 [ 封鎖 ],然後選取 [ 允許使用者將複本儲存至選取的服務 ] 設定旁的允許記憶體服務。 請注意,此設定不適用於所有應用程式。

    如需使用應用程式保護原則進行數據保護的詳細資訊,請參閱 iOS 應用程式保護原則設定 - 資料保護 和 Android 應用程式保護原則設定 - 資料保護 。

  • Android
  • 已更新 Windows 傳遞優化的裝置組態範本

    我們已更新 Windows 傳遞優化 的裝置設定範本。 新範本會使用設定類別目錄中所找到的設定格式,以及直接從 Windows 設定服務提供者取得的設定 (CSP) Windows 傳遞優化的 CSP,如 Windows 在原則 CSP – DeliveryOptimization 中所述。

    透過這項變更,您就無法再建立舊配置檔的新版本。 不過,舊配置檔的既存實例仍可供使用。

    如需此變更的詳細資訊,請參閱 Intune 客戶成功部落格 的支援提示:移轉至 Intune 中統一設定平臺的 Windows 裝置設定原則 。

  • Windows 10
  • Windows 11
  • Apple 設定目錄中可用的新設定

    [ 設定目錄 ] 會列出您可以在裝置原則中設定的所有設定,而且全部位於一個位置。 如需在 Intune 中設定設定目錄設定檔的詳細資訊,請參閱 使用設定目錄建立原則 。

    我們已在 [設定目錄] 中新增設定。 若要查看此設定, 請在 Microsoft Intune 系統管理中心 ,請參閱 裝置 > 管理裝置 >組 態 > 建立 >適用於配置檔類型的平臺> 設定目錄 的新 >原則 macOS 。

    macOS
    登入 > 登入視窗 :

  • 顯示輸入功能表
  • 設定目錄中的 Android 設定

    設定目錄支援 Android Enterprise 和 Android 開放原始碼專案 (AOSP) 。

    目前,若要設定 Android 設定,您可以使用內建範本。 這些範本中的設定也可在設定目錄中取得。 將會繼續新增更多設定。

    在 Intune 系統管理中心中,當您建立裝置組態配置檔時,您會選取 [ 配置檔類型 ( 裝置 > 管理裝置 >>設定 建立 > 新原則 >] 選取您的 平臺 > 配置檔類型 ) 。 所有配置檔類型都會移至 配置檔類型 > 範本 。

    這項變更:

  • 這是UI變更,不會影響您現有的原則。 您現有的原則不會變更。 您可以繼續以相同方式建立、編輯和指派這些原則。
  • 提供與 iOS/iPadOS、macOS 和 Windows 範本相同的 UI 體驗。
  • 在新的設定目錄體驗中,與設定相關聯的管理模式可在工具提示中取得。 若要開始使用設定目錄,請參閱 使用設定目錄在您的裝置上設定設定 。

  • Android Enterprise
  • Android Enterprise 公司擁有裝置的自定義裝置命名範本

    當 Android Enterprise 公司擁有的裝置向 Intune 註冊時,您可以使用自定義範本來命名 Android Enterprise 公司擁有的裝置。 範本可在註冊配置檔中設定。 它可以包含自定義文字和預先定義變數的組合,例如裝置序號、裝置類型,以及使用者附屬裝置的擁有者用戶名稱。 如需詳細資訊,請參閱:

    具有工作配置檔的 Android Enterprise 公司擁有裝置 Android Enterprise 專用裝置 Android Enterprise 完全受控裝置
  • Android
  • Android Enterprise 公司裝置的註冊時間群組

    現在適用於Android Enterprise公司擁有的裝置, 註冊時間群組 可讓您在註冊時將靜態 Microsoft Entra 群組指派給裝置。 當目標 Android 裝置註冊時,它會收到所有指派的原則、應用程式和設定,通常是在使用者登陸主畫面時。 您可以在 Microsoft Intune 系統管理中心的 [ 裝置群組 ] 索引卷標下,為每個註冊配置檔設定一個靜態 Microsoft Entra 群組。 如需詳細資訊,請參閱 註冊時間分組 。

    Intune 終止支援個人擁有工作配置檔裝置的自定義配置檔

    從 2025 年 4 月開始,Intune 不再支援 Android Enterprise 個人擁有工作配置檔裝置的自定義配置檔。 使用此終止支援:

  • 系統管理員將無法為個人擁有的工作配置檔裝置建立新的自定義配置檔。 不過,系統管理員仍然可以檢視和編輯先前建立的自定義配置檔。

  • 目前已指派自定義配置檔的個人擁有工作配置檔裝置不會立即變更功能。 由於不再支持這些配置檔,因此這些配置檔所設定的功能未來可能會變更。

  • Intune 技術支援不再支援個人擁有工作配置檔裝置的自定義配置檔。

    所有自定義原則都應該取代為其他原則類型。 深入瞭解 Intune 終止支援個人擁有的工作配置檔自定義配置檔

    裝置安全性

    新增至 Windows 安全性基準版本 24H2 的新設定

    安全性基準的新設定即將推出,但花費的時間比平常長。 由於此延遲,新設定可能要到 2025 年 5 月 5 日當周才能使用。

    Windows 版本 24H2 的最新 Intune 安全性基準已更新為包含 15 個新設定,用於管理 適用於 Lanman Server 和 Lanman Workstation 的 Windows 設定服務提供者 (CSP) 。 這些設定先前因為缺少 CSP 支援而無法在基準中使用。 新增這些設定可提供更好的控制和組態選項。

    因為這是現有基準版本的更新,而不是新的基準版本,所以在您編輯並儲存基準之前,基準屬性中不會顯示新的設定:

    預先存在的基準實例 :
    在預先存在的基準實例中可以使用新的設定之前,您必須選取 [],然後選取 [ 編輯 該基準實例]。 若要讓基準部署新的設定,您必須接著 儲存 該基準實例。 開啟基準進行編輯時,每個新的設定都會以其預設的安全性基準組態顯示。 儲存之前,您可以重新設定一或多個新設定,或不進行任何變更,除了儲存目前的組態,然後使用每個新設定的基準預設值。

    新的基準實例 :
    當您建立 Windows 安全性基準版本 24H2 的新實例時,該實例會包含新的設定以及所有先前可用的設定。

    以下是新增至 24H2 版基準的新設定,以及每個的基準預設值: Lanman Server

    稽核客戶端不支援加密 – 基準預設值: 已啟用
  • 稽核客戶端不支持簽署 – 基準預設值: 已啟用 稽核不安全的來賓登入 – 基準預設值: 已啟用 毫秒的驗證速率限制器延遲 – 基準預設值: 2000 啟用驗證速率限制器 – 基準預設值: 已啟用 最大 SMB 2 方言 – 基準預設值: SMB 3.1.1 最小 SMB 2 方言 – 基準預設值: SMB 3.0.0 啟用Mailslots - 基準預設值: 已停用 Lanman 工作站

    稽核不安全的來賓登入 – 基準預設值: 已啟用 稽核伺服器不支援加密 – 基準預設值: 已啟用 稽核伺服器不支持簽署 – 基準預設值: 已啟用 最大 SMB 2 方言 – 基準預設值: SMB 3.1.1 最小 SMB 2 方言 – 基準預設值: SMB 3.0.0 需要加密 – 基準預設值: 已停用 啟用Mailslots - 基準預設值: 已停用

    如需詳細資訊, 請參閱 Intune 安全性基準 。

    Intune 應用程式

    適用於 Intune的新受保護應用程式

    下列受保護的應用程式現在可供 Microsoft Intune 使用:

  • FileOrbis FZ LLC 所 Intune 的 FileOrbis
  • PagerDuty for Intune 由 PagerDuty, Inc.
  • Outreach.io 公司
  • 如需受保護應用程式的詳細資訊,請 參閱 Microsoft Intune 受保護的應用程式。

    租使用者管理

    匯報 Intune 系統管理中心首頁

    Microsoft Intune 系統管理中心的首頁已更新,以包含互動式示範、檔和訓練的其他連結。 若要查看這些更新,請流覽至 Microsoft Intune 系統管理中心 。

    2025年4月14日當周

    現已提供 Windows 11 企業版 的 Hotpatch 更新

    適用於 x64 (AMD/Intel) CPU 裝置的 Windows 11 企業版 24H2 版 Hotpatch 更新現已推出。 透過 Hotpatch 更新,您可以更快速地部署和套用安全性更新,以協助保護組織免於遭受網路攻擊,同時將使用者中斷降至最低。 從 Microsoft Intune 系統管理中心,流覽至 [ 裝置>] [Windows 更新>] [建立 Windows 品質更新 原則],並將它切換為 [ 允許] 。

    註冊和準備 Windows 品質更新原則可以自動偵測目標裝置是否符合 Hotpatch 更新的資格。 執行 Windows 10 和 Windows 11 版本 23H2 和更舊版本的裝置將繼續收到標準的每月安全性更新,協助確保您的生態系統受到保護且具生產力。

    使用 Hotpatch 更新維護健全的安全性 Windows 用戶端的快捷方式技術正式推出,是增強 Windows 11 企業版 使用者安全性和生產力的重要一步。 Hotpatch 更新可協助確保裝置能更快速地受到保護,並讓使用者在最少中斷的情況下保持生產力。 我們鼓勵組織利用這項新功能來維持健全的安全性狀態,同時將對用戶體驗的影響降至最低。 自 2025 年 4 月 2 日起,Intel 和 AMD 支援的裝置上已正式推出 Hotpatch 更新,且此功能將於稍後在 Arm64 裝置上推出。

    如需詳細資訊,請參閱:

    適用於 Windows 用戶端的 Hotpatch 現已推出 - Windows IT 專業人員部落格

    Hotpatch 更新

    用戶端的 Hotpatch 隨附於 Windows 11 企業版

    技能:Windows 用戶端和伺服器上的 Hotpatch

    更新 Windows 11 和 Windows Server 2025 的最熱門方式

    Hotpatch 版本資訊

    2025年3月24日當周

    裝置安全性

    稽核套件的新Microsoft通道整備檢查

    Microsoft通道整備工具 現在包含 Linux 系統稽核 (LSA) 的稽 核套件 檢查。 稽 核 的存在是選擇性的,不是 Linux 伺服器的 Microsoft Tunnel 的必要條件。

    當 mst 整備工具執行時,如果未安裝稽核套件,它現在會引發非封鎖警告。 根據預設,Red Hat Enterprise Linux 第 7 版和更新版本預設會安裝此套件。 Ubuntu 版本的 Linux 目前需要安裝此選擇性套件。

    如需稽 核 及如何在 Microsoft Tunnel 伺服器上安裝的詳細資訊,請參閱 Linux 系統稽核 。

    2025 年 3 月 17 日當周 (Service 2503)

    Microsoft Intune Suite

    ARM 64 位裝置的端點許可權管理支援

    Endpoint Protection Manager (EPM) 現在支援在 ARM 64 位架構上執行的裝置上管理檔案提升。

  • Windows
  • Apple 設定目錄中可用的新設定

    [ 設定目錄 ] 會列出您可以在裝置原則中設定的所有設定,而且全部位於一個位置。 如需在 Intune 中設定設定目錄設定檔的詳細資訊,請參閱 使用設定目錄建立原則 。

    [設定目錄] 中有新的設定。 若要查看這些設定,請在 Microsoft Intune 系統管理中心 ,移至 [ 裝置 > 管理裝置 >>設定] [建立 >適用於配置檔類型的平臺 >設定目錄 的新原則 > iOS/iPadOS 或 macOS ]。

    iOS/iPadOS
  • 允許 Apple Intelligence 報表
  • 允許修改預設呼叫應用程式
  • 允許修改預設傳訊應用程式
  • 允許郵件智能回復
  • 允許筆記轉譯
  • 允許Safari摘要
  • macOS
    遠端桌面 :

  • 允許 Apple Intelligence 報表
  • 允許郵件智能回復
  • 允許筆記轉譯
  • 允許Safari摘要
  • Windows LAPS 原則的新設定

    windows 本機 系統管理員密碼解決方案 (LAPS) 的 Intune 原則現在包含數個新的設定和兩個先前可用設定的更新。 使用 LAPS 是Windows內建解決方案,可協助您保護每個Windows裝置上存在的內建本機系統管理員帳戶。 您可以透過 #DD80B34F70B7F4C5D969B70DBA02F182A LAPS 原則管理的所有設定都會在 Windows LAPS CSP 中說明。

    有下列新的設定可供使用: (每個設定名稱都是開啟該設定之 CSP 檔案的連結。)

    自動帳戶管理啟用帳戶 已啟用自動帳戶管理 自動帳戶管理名稱或前置詞 自動帳戶管理隨機化名稱 自動帳戶管理目標 複雜密碼長度

    下列設定有可用的新選項:

    密碼複雜度 – 以下是此設定可用的新選項:
    • 複雜密碼 (長字組)
    • 複雜密碼 (簡短文字)
    • 複雜密碼 (具有唯一前置詞的簡短文字)
    • 驗證後動作 ─ 這個設定現已提供下列選項:
      • 重設密碼、註銷受管理的帳戶,並終止任何剩餘的進程:在寬限期到期時,會重設受管理的帳戶密碼、使用受管理帳戶的任何互動式登入會話都會註銷,而且任何剩餘的進程都會終止。
      • 根據預設,LAPS 原則中的每個設定都會設定為 [未設定] ,這表示新增這些新設定並不會變更現有原則的行為。 若要使用新的設定和選項,您可以建立新的設定檔或編輯現有的設定檔。

      • Windows
      • 使用宣告式裝置管理 (DDM) ,將裝置設定為保持最新 OS 版本

        作為 [設定目錄] 的 一部分,您現在可以使用 DDM 將裝置設定為自動更新為最新的作系統版本。 若要在 Microsoft Intune 系統管理中心 使用這些新設定,請移至 [ 裝置 > 管理裝置 > >] [設定][ 建立 >適用於配置檔類型的平臺> 設定目錄 的新原則 > iOS/iPadOS 或 macOS ]。

        宣告式裝置管理 > 軟體更新強制執行最新版本 。

        強制執行最新的軟體更新版本 :如果為 true,裝置會升級至該裝置型號可用的最新 OS 版本。 這會使用軟體更新強制設定,並會強制裝置在期限過後重新啟動並安裝更新。 延遲天 數:指定在強制執行期限之前應經過的天數。 此延遲是以Apple發行時新更新的發佈日期或設定原則時為基礎。 安裝時間 :指定強制執行更新的本機裝置時間。 此設定使用 24 小時制的時鐘格式,其中午夜為 00:00,而下午 11:59 為 23:59。 請確定您在單一數字時數包含前置 0。 例如,01:00、02:00、03:00。

        若要深入瞭解如何透過 DDM 設定受控更新,請參閱 受控軟體更新 。

      • iOS/iPadOS
      • macOS
      • 遠端說明 支援 Azure 虛擬桌面多任務作會話

        遠端說明 現在支援在單一虛擬機上與數個使用者搭配使用多重會話 AVD。 稍早,遠端說明 支援 Azure 虛擬桌面 (AVD) 工作階段,並在一個虛擬機上與一位使用者 (VM) 。

        如需詳細資訊,請參閱:

        windows 上的 遠端說明 搭配使用 Azure 虛擬桌面多重工作階段與 Microsoft Intune

        適用於裝置查詢的 Copilot 助理

        您現在可以使用 Copilot 來產生 KQL 查詢,以協助您從 Intune 中的多個裝置取得數據。 選取 [裝置裝置] 查詢 [使用 Copilot 查詢 ] ,即可在 Microsoft Intune 系統管理中心 > >取得這項功能。 如需詳細資訊,請 參閱在裝置查詢中使用 Copilot 查詢 。

        Intune 應用程式

        適用於 Intune的新受保護應用程式

        下列受保護的應用程式現在可供 Microsoft Intune 使用:

      • FacilyLife by Apleona GmbH (iOS)
      • Intapp 2.0 by Intapp, Inc. (Android)
      • DealCloud by Intapp, Inc. (Android)
      • Leö pro for Intune by Critigen LLC (iOS)
      • 如需受保護應用程式的詳細資訊,請 參閱 Microsoft Intune 受保護的應用程式。

        2025 年 3 月 3 日當周

        監視及疑難排解

        匯報 至功能更新報告

        我們將在服務端數據中引進新的 Update Substate 。 對於 Microsoft Entra 無效且稱為 「不支援 」的裝置,此子語句會顯示在報告中。

        如需詳細資訊,請 參閱針對 Windows 匯報 使用商務用 Windows Update 報表

        2025 年 2 月 24 日當周 (Service 2502)

        應用程式管理

        在應用程式工作負載中更輕鬆地使用 VPP 令牌名稱

        [應用程式] 工作負載中提供的 [VPP 令牌名稱] 資料行可讓您快速判斷令牌和應用程式關聯。 此欄現在可在 [ 所有應用程式 ] 清單中取得 ( 應用程式 > 所有應用程式 ) ,以及應用程式設定 原則的應用程式 選取窗格 ( 應用程式 > 應用程式 設定原則) 。 如需 VPP 應用程式的詳細資訊,請 參閱使用 Microsoft Intune 管理大量採購的應用程式和書籍 。

      • iOS/iPadOS
      • macOS
      • Windows 設定目錄中提供的新 Windows AI 設定

        [設定目錄] 會列出您可以在裝置原則中設定的所有設定,而且全部位於一個位置。

        Windows 的設定目錄中有新的設定。 若要查看這些設定,請在 Microsoft Intune 系統管理中心,移至 [ 裝置 > 管理裝置 >>設定] [建立 > 新原則 > Windows 10 以及更新 >版本的配置檔類型設定 目錄 。

        新的設定如下:

      • 停用 AI 數據分析
      • 設定 回顧 的拒絕 Uri 清單
      • 設定 回顧 的拒絕應用程式清單
      • 設定快照集的儲存空間上限 回顧
      • 設定 回顧 快照集的記憶體持續時間上限
      • Windows
      • 適用於混合式聯結 Windows Autopilot 流程的 Active Directory Intune 連接器低許可權帳戶

        我們已更新 Intune Connector for Active Directory,以使用低許可權帳戶來提高環境的安全性。 舊的連接器會繼續運作,直到 2025 年 5 月底淘汰為止。

        如需詳細資訊,請 參閱使用 Intune 和 Windows Autopilot 部署 Microsoft Entra 混合式聯結裝置 。

        公開預覽 受控主畫面 QR 代碼驗證

        Android 裝置的 受控主畫面 原生支援 Microsoft Entra ID 中的 QR 代碼驗證。 驗證同時牽涉到 QR 代碼和 PIN。 這項功能不需要使用者輸入和重新輸入長的 UPN 和英數位元密碼。 如需詳細資訊,請 參閱使用 QR 代碼登入 Microsoft Teams 或 受控主畫面 (MHS) 。

      • Android 裝置
      • 受控主畫面的其他裝置詳細數據

        現在可從 受控主畫面 應用程式的 [ 裝置資訊 ] 頁面取得 Android OS 版本 、 安全性修補程式 和 上次裝置重新啟動時間 詳細數據。 如需相關信息, 請參閱設定適用於Android Enterprise的 Microsoft 受控主畫面 應用程式 。

      • Android Enterprise 裝置
      • 顯示 受控主畫面的鈴聲選取器

        在 Intune 中,您可以選擇在 受控主畫面 應用程式中公開設定,以允許使用者選取鈴聲。 如需詳細資訊, 請參閱設定 Android Enterprise 的 Microsoft 受控主畫面 應用程式 。

      • Android 裝置
      • 裝置安全性

        管理 Windows 裝置上 Microsoft Defender 裝置控制件的 DeviceControlEnabled 設定

        您現在可以使用 Intune 來管理 DeviceControlEnabled for Device Control 的 Microsoft Defender CSP 設定。 DeviceControlEnabled 可用來啟用或停用 Windows 裝置上 Microsoft Defender 裝置控制功能的支援。

        您可以使用下列兩個 Microsoft Intune 選項來設定 DeviceControlEnabled。 在這兩個選項中,設定會顯示為 [ 已啟用裝置控件] ,並可在 Defender 類別中找到:

      • 設定 裝置控制 範本 ,這是 「降低攻擊面 」原則的配置檔。
      • 設定 Windows 的設定類別目錄 設定檔 。
      • 裝置控制項樣本和設定目錄都支援下列已 啟用裝置控制件 的選項:

      • 裝置控制項已啟用
      • 裝置控制項已停用 (預設)
      • Windows
      • 管理 Windows 裝置上 Microsoft Defender 裝置控制件的 DefaultEnforcement 設定

        您現在可以使用 Intune 來管理 Microsoft Defender CSP for DefaultEnforcement for Device Control 的設定。 DefaultEnforcement 會在未接收裝置控制原則的裝置上,或在原則中沒有任何規則相符時,針對接收和評估裝置控制原則的裝置,管理裝置控件的設定。

        您可以使用下列兩個 Microsoft Intune 選項來設定 DefaultEnforcement。 在這兩個選項中,設定會顯示為 [預設強制執行 ],並可在 Defender 類別中找到:

      • 設定 裝置控制 範本 ,這是 「降低攻擊面 」原則的配置檔。
      • 設定 Windows 的設定類別目錄 設定檔 。
      • 裝置控制樣本和設定目錄都支援下列 預設強制執行 選項:

      • 默認允許強制執行 (預設)
      • 默認拒絕強制執行
      • Windows
      • Intune 應用程式

        適用於 Intune的新受保護應用程式

        下列受保護的應用程式現在可供 Microsoft Intune 使用:

      • 應用程式管理員 - 由 ManageEngine Intune
      • 如需受保護應用程式的詳細資訊, 請參閱 Microsoft Intune 受保護的應用程式。

        Apple 設定目錄中可用的新設定

        [ 設定目錄 ] 會列出您可以在裝置原則中設定的所有設定,而且全部位於一個位置。 如需在 Intune 中設定設定目錄設定檔的詳細資訊,請參閱 使用設定目錄建立原則 。

        [設定目錄] 中有適用於 Apple 裝置的新設定。 若要查看這些設定, 請在 Microsoft Intune 系統管理中心 ,移至 [ 裝置 > 管理裝置 >>設定][ 建立 >適用於配置檔類型的平臺 >設定目錄 的新原則 > iOS/iPadOS 或 macOS ]。

        iOS/iPadOS

        Managed 設定 :

      • 默認應用程式
      • 聯網 > 網域 :

      • 跨網站追蹤防護寬鬆應用程式
      • 允許的外部智慧工作區標識碼
      • 允許筆記轉譯摘要
      • 允許衛星連線
      • 允許可視化智能摘要
      • macOS

        聯網 > 網域 :

      • 跨網站追蹤防護寬鬆應用程式
      • 允許 Bookstore
      • 允許 Bookstore Erotica
      • 允許明確內容
      • 評等應用程式
      • 評等電視顯示
      • 系統設定 > 檔案提供者 :

      • 管理允許已知資料夾同步處理
      • 管理已知資料夾同步處理允許清單
      • 2025年2月17日當周

        監視及疑難排解

        Intune 中有限的即時聊天支援

        Intune 會在 Intune 管理控制台內引進有限的即時聊天支援。 目前並非所有租用戶或查詢都可使用即時聊天。

        2025年2月10日當周

        裝置安全性

        已更新 Windows 24H2 版的安全性基準

        您現在可以將 Windows 24H2 版的 Intune 安全性基準部署到 Windows 10 和 Windows 11 裝置。 新的基準版本使用 [設定目錄] 中所示的統一設定平臺,其具有改良的使用者介面和報告體驗、設定滑動的一致性和精確度改善,以及支援配置檔指派篩選的新功能。

        使用 Intune 安全性基準 可協助您維護 Windows 裝置的最佳做法設定,並可協助您快速地將設定部署到您的 Windows 裝置,以符合Microsoft適用安全性小組的安全性建議。

        如同所有基準,預設基準代表每個設定的建議組態,您可以修改這些設定以符合組織的需求。

      • Windows
      • 監視及疑難排解

        多個裝置的裝置查詢

        我們已新增多個裝置的裝置查詢。 這項功能可讓您使用 Kusto 查詢語言 (KQL) ,跨收集到的裝置清查數據,取得整個裝置車隊的完整深入解析。

        執行 Windows 10 或更新版本的裝置現在支援多個裝置的裝置查詢。 這項功能現在包含在 進階分析 中。

      • Windows
      • 2025 年 2 月 5 日當周 (Service 2501)

        Microsoft Intune Suite

        使用端點許可權管理 Microsoft Security Copilot,以協助識別潛在的提高許可權風險

        當您的 Azure 租使用者獲得 Microsoft Security Copilot 授權時,您現在可以使用 Security Copilot 來協助您調查端點許可權管理 (EPM) EPM 支援核准 工作流程內的檔案提升要求。

        透過這項功能,在檢閱檔案提高許可權要求的屬性時,您現在會找到 [ 使用 Copilot 分析 ] 選項。 使用此選項會指示 Security Copilot 在提示中使用檔案哈希,Microsoft Defender 威脅情報 評估檔案可能的入侵指標,以便您接著做出更明智的決策,以核准或拒絕該檔案提高許可權要求。 系統管理中心中傳回至目前檢視的部分結果包括:

      • 檔案的信譽
      • 發行者信任的相關信息
      • 要求提高檔案許可權之用戶的風險分數
      • 提交提高許可權之裝置的風險分數
      • EPM 是以 Intune Suite 附加元件功能 的形式提供。 若要深入瞭解目前在 Intune 中使用 Copilot 的方式,請 參閱 Intune 中的 Microsoft Copilot 。

        若要深入瞭解 Microsoft Security Copilot,請參閱 Microsoft Security Copilot 。

        應用程式管理

        更新 Intune 中的應用程式工作負載體驗

        Intune 中的應用程式區域,通常稱為應用程式工作負載,會更新以提供更一致的 UI 和改善的瀏覽結構,讓您可以更快找到所需的資訊。 若要在 Intune 中尋找 應用程式 工作負載,請流覽至 [Microsoft Intune 系統管理中心 ],然後選取 [ 應用程式] 。

        Windows 設定目錄中可用的新設定以設定多個顯示模式

        [設定目錄] 會列出您可以在裝置原則中設定的所有設定,而且全部位於一個位置。

        設定目錄中有新的設定可設定 Windows 24H2 的 多重顯示模式 。 若要查看可用的設定,請在 Microsoft Intune 系統管理中心,移至 [ 裝置 > 管理裝置 > >設定] [建立 > 新原則 > Windows 10 及更新版本,以取得 配置檔類型的平臺> 設定目錄 。

        [ 設定多重顯示模式 ] 設定可讓監視器依默認擴充或複製顯示器,進而促進手動設定的需求。 它可簡化多監視器設定程式,確保一致且方便使用的體驗。

      • Windows
      • 裝置安全性

        已更新 Microsoft Edge v128 的安全性基準

        您現在可以部署 Microsoft Edge 128 版的 Intune 安全性基準。 此更新提供最近設定的支援,讓您可以繼續維護 Microsoft Edge 的最佳做法組態。

        在更新的基準中檢視設定的預設組態 。

        如需使用 Intune 的安全性基準相關信息,請參閱 使用安全性基準在 Intune 中設定 Windows 裝置 。

      • Windows
      • Intune 應用程式

        適用於 Intune的新受保護應用程式

        下列受保護的應用程式現在可供 Microsoft Intune 使用:

      • MoveInSync by MoveInSync Technologies
      • 如需受保護應用程式的詳細資訊, 請參閱 Microsoft Intune 受保護的應用程式。

      • Windows 10 及更新版本 (由 Intune 管理的公司擁有裝置)
      • 封存新增功能

        在前幾個月,請參閱 新功能封存 。

        這些通知提供重要資訊,可協助您為未來的 Intune 變更和功能做好準備。

        更新為適用於 iOS 的最新 Intune App SDK 和 Intune App Wrapping Tool,並向 Microsoft Entra 註冊您的應用程式

        若要支援即將推出的 iOS/iPadOS 26 版本,並確保應用程式 (持續執行應用程式保護原則,也稱為 MAM) 強制執行,請更新至最新版本的 Intune App SDK 和 Intune App Wrapping Tool,以確保應用程式保持安全且順暢地執行。 重要: 如果您未更新至最新版本,某些應用程式保護原則可能無法在特定案例中套用至您的應用程式。

        更新至 SDK v21.0.0 或更新版本需要向 Microsoft Entra 註冊您的應用程式。 如需特定影響的詳細資訊,請檢閱下列 GitHub 公告:

      • 適用於 iOS 的 SDK: 應用程式註冊需求將在 21.0.0+ 版中強制執行 | microsoftconnect/ms-intune-app-sdk-ios - 討論 #569
      • iOS 包裝函式: -ac 和 -ar 參數在 21.0.0 版中將會變成必要專案 | microsoftconnect/intune-app-wrapping-tool-ios - 討論 #136
      • 如果您有任何問題或疑慮,請在 GitHub 存放庫中提出問題,或直接回復 GitHub 公告。

        最佳做法是一律將 iOS/iPadOS 應用程式更新為最新的 App SDK 或 App Wrapping Tool,以確保您的應用程式能繼續順暢地執行。

        這項變更對您或您的使用者有何影響?

        如果您有使用 Intune App SDK 或 Intune App Wrapping Tool 的應用程式,請更新為最新版本以支援 iOS/iPadOS 26。 更新至 v21.0.0 或更新版本時,必須向 Microsoft Entra 註冊應用程式。 雖然應用程式先前可以在沒有完整 Microsoft Entra 設定的情況下啟用 Intune MAM,但從 SDK 21.0.0 開始將不支援此功能。 未正確註冊的應用程式可能無法運作或接收應用程式保護原則。

        如何準備?

      • 針對在 iOS 26 上執行的應用程式,請更新為適用於 iOS 的 Intune App SDK 新版本: 版本 - microsoftconnect/ms-intune-app-sdk-ios
      • 針對使用 XCode 16 建置的應用程式,請使用最新的 v20.x 版本。
      • 針對使用 XCode 26 建置的應用程式,請使用 v21.0.0 或更新版本,預計於 2025 年 9 月發行。
      • 針對在 iOS 26 上執行的應用程式,請更新為適用於 iOS 的新版本 Intune App Wrapping Tool: 版本 - microsoftconnect/intune-app-wrapping-tool-ios
      • 針對使用 XCode 16 建置的應用程式,請使用最新的 v20.x 版本。
      • 針對使用 XCode 26 建置的應用程式,請使用預期在 2025 年 9 月發行的 v21.0.0 或更新版本。
      • 請確定您的應用程式已在 Microsoft Entra 中註冊。 如需詳細資訊,請參閱: 如何在 Microsoft Entra ID 中註冊應用程式
      • 通知您的使用者是否適用,以確保他們在升級至 iOS 26 之前,將其應用程式升級至最新版本。 您可以 流覽至 >應用程式 監視器 > 應用程式防護 狀態 ,然後檢閱「平臺版本」和「iOS SDK 版本」,以在 Microsoft Intune 系統管理中心檢閱使用者使用的 Intune App SDK 版本。

        規劃變更:Intune 將移至支援 iOS/iPadOS 17 和更新版本

        在 2025 年日曆年度的稍後,我們預期 Apple 會發行 iOS 26 和 iPadOS 26。 Microsoft Intune,包括應用程式 (應用程式 Intune 公司入口網站 和 Intune 應用程式保護原則,也稱為 MAM) ,需要 iOS 17/iPadOS 17 和更新 版本在 iOS/iPadOS 26 發行之後的稍後。

        這項變更對您或您的使用者有何影響?

        如果您要管理 iOS/iPadOS 裝置,則可能會有無法升級至最低支援版本的裝置, (iOS 17/iPadOS 17) 。

        假設 iOS 17/iPadOS 17 和更新版本支援Microsoft 365 行動裝置應用程式,這項變更可能不會影響您。 您可能已經升級 OS 或裝置。

        若要檢查哪些裝置支援 iOS 17 或 iPadOS 17 (是否適用) ,請參閱下列 Apple 檔:

        支援的 iPhone 模型 支援的 iPad 模型

        透過自動裝置註冊 (ADE 註冊的無使用者 iOS 和 iPadOS 裝置,) 因為共用使用方式而具有稍微細微的支援語句。 最低支援的OS版本會變更為iOS 17/iPadOS 17,而允許的作系統版本變更為iOS 14/iPadOS 14和更新版本。 如需詳細資訊,請參閱 此關於 ADE 無使用者支援的語句 。

        如何準備?

        檢查您的 Intune 報告,以查看哪些裝置或使用者可能會受到影響。 針對具有行動裝置管理 (MDM) 的裝置,請移至 [ 所有 > 裝置] 並依作系統篩選。 對於具有應用程式保護原則的裝置,請移至 [應用程式 > 監視器 > 應用程式防護 狀態 ,然後使用 [平臺 ] 和 [ 平臺版本 ] 資料行進行篩選。

        若要管理組織中支援的 OS 版本,您可以使用 MDM 和 APP 的 Microsoft Intune 控制件。 如需詳細資訊,請參閱 使用 Intune 管理作系統版本 。

        規劃變更:Intune 將於今年稍後移至支援macOS 14和更新版本

        在 2025 年日曆年度的稍後,我們預期 apple 會發行 macOS Ta要 26。 Microsoft Intune,公司入口網站 應用程式和 Intune 行動裝置管理代理程式支援macOS 14和更新版本。 由於 iOS 和 macOS 的 公司入口網站 應用程式是統一的應用程式,因此這項變更會在 macOS 26 發行後很快發生。 這不會影響現有的已註冊裝置。

        這項變更對您或您的使用者有何影響?

        只有在您目前使用 Intune 管理或計劃管理 macOS 裝置時,這項變更才會影響您。 這項變更可能不會影響您,因為您的使用者可能已經升級其macOS裝置。 如需支援的裝置清單,請參閱 macOS Sonoma與這些電腦相容 。

        目前已在macOS 13.x或以下版本上註冊的裝置,即使不再支持這些版本,仍會繼續註冊。 如果新裝置執行 macOS 13.x 或以下版本,則無法註冊。

        如何準備?

        檢查您的 Intune 報告,以查看哪些裝置或使用者可能會受到影響。 移至 [ 裝置 > ][所有裝置 ],並依macOS進行篩選。 您可以新增更多數據行,以協助識別組織中有哪些裝置執行macOS 13.x或更早版本。 要求使用者將其裝置升級至支援的OS版本。

        規劃變更:適用於 Android 13 或更新版本的 Google Play 強完整性定義更新

        Google 最近更新了執行 Android 13 或更新版本之裝置的「強完整性」定義,需要硬體支援的安全性訊號和最近的安全性更新。 如需詳細資訊,請參閱 Android開發人員部落格:讓播放完整性 API 更快速、更有彈性且更私密 。 Microsoft Intune 會在 2025 年 9 月 30 日前強制執行這項變更。 在那之前,我們已調整應用程式保護原則和合規性政策行為,以符合Google建議的回溯相容性指導方針,以將中斷情況降至最低,如 改善Android13和更新版本裝置中的決策 |Google Play |Android 開發人員 。

        這項變更對您或您的使用者有何影響?

        如果您已將過去 12 個月內使用執行 Android 13 或更新版本且未更新安全性之裝置的應用程式保護原則和/或合規性原則作為目標使用者,這些裝置將不再符合「強式完整性」標準。

        用戶影響: 針對在此變更之後於 Android 13 或更新版本上執行裝置的使用者:

      • 沒有最新安全性更新的裝置可能會從「強式完整性」降級為「裝置完整性」,這可能會導致受影響裝置的條件式啟動區塊。
      • 沒有最新安全性更新的裝置可能會看到其裝置在 Intune 公司入口網站 應用程式中變得不相容,而且根據您組織的條件式存取原則,可能會失去公司資源的存取權。
      • 請注意,執行 Android 12 或以下版本的裝置不會受到這項變更的影響。

        如何準備?

        在 2025 年 9 月 30 日之前,請視需要檢視並更新您的原則。 確定具有執行 Android 13 或更新版本之裝置的用戶會及時收到安全性更新。 您可以使用 應用程式保護狀態報告 來監視裝置收到的最後一個 Android 安全性修補程式的日期,並通知用戶視需要更新。 下列系統管理員選項可用來協助警告或封鎖使用者:

      • 針對應用程式保護原則,設定 [最低 OS 版本 ] 和 [ 最小修補程式版本 ] 條件式啟動設定。 如需詳細資訊,請檢閱 Microsoft Intune 中的Android應用程式保護原則設定 |Microsoft Learn
      • 針對合規性原則,請設定 [最低安全性修補程式層級 合規性] 設定。 如需詳細資訊,請檢閱: Intune 中適用於Android Enterprise的裝置合規性設定
      • 規劃變更:使用 Windows Autopilot 部署 Microsoft Entra 混合式聯結裝置的新 Intune 連接器

        作為Microsoft安全未來計劃的一部分,我們最近發行了適用於Active Directory 的 Intune連接器更新,以使用受控服務帳戶,而不是本機 SYSTEM 帳戶,以使用Windows Autopilot 部署 Microsoft Entra 混合式聯結裝置。 新的連接器旨在藉由減少與本機 SYSTEM 帳戶相關聯的不必要許可權和許可權,來增強安全性。

        在 2025 年 6 月底,我們將移除使用本機 SYSTEM 帳戶的舊連接器。 屆時,我們將停止接受來自舊連接器的註冊。 如需詳細資訊,請參閱部落格: Microsoft Intune Connector for Active Directory 安全性更新

        這項變更對您或您的使用者有何影響?

        如果您 Microsoft Entra 使用 Windows Autopilot 的混合式聯結裝置,您必須轉換至新的連接器,才能繼續有效地部署和管理裝置。 如果您未更新為新的連接器,您將無法使用舊的連接器註冊新的裝置。

        如何準備?

        遵循下列步驟,將您的環境更新為新的連接器:

      • 在 Intune 系統管理中心下載並安裝新的連接器。
      • 登入以設定 MSA) (受控服務帳戶。
      • 更新 ODJConnectorEnrollmentWizard.exe.config 檔案,以包含加入網域所需的組織單位 (OU) 。
      • 如需更詳細的指示, 請檢閱:Microsoft Intune Connector for Active Directory 安全性更新 和 使用 Intune 和 Windows Autopilot 部署 Microsoft Entra 混合式聯結裝置 。

        更新 Windows、Mac 和 Android AOSP 受控裝置的網路端點

        Intune 已更新 Windows、Mac 和 Android 開放原始碼專案所需的 CDN 端點 (AOSP) 。 如果您已將防火牆設定為允許 *.manage.microsoft.com 則不需要採取任何動作,否則建議您在 2025 年 4 月 30 日前檢閱並更新 Proxy 設定。

        這項變更對您或您的使用者有何影響?

        如果您使用 Intune 來部署應用程式和文稿,您必須為您的位置授與已更新端點的存取權。 如果未授與新端點的存取權,使用者將無法安裝應用程式或腳本,而且某些功能可能會失敗。 CDN 端點會在下列案例中使用:

      • Windows:CDN 可用來將更新傳遞至 Intune 管理延伸模組,以啟用 Win32 應用程式部署、PowerShell 腳本、端點分析等案例。
      • 共同管理的裝置:CDN 提供官方 Configuration Manager 二進位檔,包括主要技術預覽版和官方版本、Hotfix、推播通知等等。
      • Mac:CDN 可用來將更新傳遞給 Intune 管理代理程式,用來部署 macOS PKG 應用程式、DMG 應用程式、殼層腳本和自定義屬性。
      • Android AOSP:CDN 用於在裝置佈建期間傳遞應用程式,例如 Intune 公司入口網站 應用程式和功能更新。
      • 如何準備?

        更新您的防火牆規則,以包含新的CDN端點。 為了獲得最佳體驗,建議您使用 *.manage.microsoft.com 網域。 如果您的 Proxy 或防火牆不允許您使用網域建立防火牆規則,請更新位址,如下所示:

      • Windows CDN 需求: PowerShell 腳本和 Win32 應用程式的網路需求
      • Configuration Manager 共同管理的裝置CDN需求: 匯報和服務
      • Mac CDN 需求: macOS 應用程式和腳本部署的網路需求
      • Android AOSP CDN 需求: Android AOSP 相依性
      • 規劃變更:Apple AI 功能的新設定;Genmojis、 寫入工具、 螢幕擷取

        現在,當應用程式保護原則 (APP) [將組織數據傳送至其他應用程式] 設定設定為 [所有應用程式] 以外的值時,會封鎖 Genmojis、寫入工具和螢幕擷取的 Apple AI 功能。 如需目前設定、應用程式需求和目前 Apple AI 控件清單的詳細資訊,請檢閱部落格: Microsoft Intune Apple Intelligence 的支援

        在即將推出的版本中,Intune 應用程式保護原則有新的獨立設定,可用來封鎖螢幕擷取、Genmojis和寫入工具。 已針對 Intune App SDK 和 App Wrapping Tool 的 Xcode 16,將 Xcode 15 和 20.4.0 或更新版本更新為 19.7.12 版或更新版本的應用程式支援這些獨立設定。

        這項變更對您或您的使用者有何影響?

        如果您將應用程式的 [將組織數據傳送至其他應用程式] 設定設定為 [所有應用程式] 以外的值,則新的 “Genmoji”、“寫入工具” 和 [螢幕擷取] 設定會設定為 [在應用程式保護原則中 封鎖 ],以防止變更您目前的用戶體驗。

        如果您設定應用程式設定原則 (ACP) 允許螢幕擷取,它會覆寫應用程式設定。 建議您將新的應用程式設定更新為 [允許 ] 並移除 ACP 設定。 如需螢幕擷取控件的詳細資訊,請檢閱 iOS/iPadOS 應用程式保護原則設定 |Microsoft Learn。

        如何準備?

        如果您想要更細微的控件來封鎖或允許特定 AI 功能,請檢閱並更新您的應用程式保護原則。 ( 應用程式 > 保護 > ] 選取原則 > [內容 > ][基本應用程式 > > 數據保護 )

        規劃變更:iOS 上封鎖螢幕擷取動作時的使用者警示

        在即將推出的 Intune App SDK (20.3.0) 版和 iOS Intune App Wrapping Tool 中,當在受控應用程式中偵測到包含錄製和鏡像) 的螢幕擷取 (動作時,會新增對使用者發出警示的支援。 只有當您已設定應用程式保護原則 (APP) 來封鎖螢幕擷取時,使用者才會看到警示。

        這項變更對您或您的使用者有何影響?

        如果APP已設定為封鎖螢幕擷取,使用者會看到警示,指出當使用者嘗試螢幕快照、螢幕記錄或螢幕鏡像時,其組織會封鎖螢幕擷取動作。

        對於已更新為最新 Intune App SDK 或 Intune App Wrapping Tool 版本的應用程式,如果您將 [將組織數據傳送至其他應用程式] 設定為 [所有應用程式] 以外的值,則會封鎖螢幕擷取。 若要允許 iOS/iPadOS 裝置的螢幕擷取,請將 [受控應用程式] 應用程式組態原則設定為 [com.microsoft.intune.mam.screencapturecontrol] 設定為 [ 已停用] 。

        如何準備?

        更新您的IT系統管理員檔,並視需要通知技術服務人員或使用者。 您可以在部落格中深入瞭解封鎖螢幕擷取: iOS/iPadOS MAM 保護應用程式的新封鎖畫面擷取

        移至 Windows Autopilot 自我部署模式和預先布建的新Microsoft圖形 Beta API 屬性

        在 2025 年 5 月底 (之前 3 月) ,會移除用於 Windows Autopilot 自我部署模式和預先布建的一些舊Microsoft圖形 Beta API WindowsAutopilotDeploymentProfile 屬性,並停止運作。 您可以使用較新的 圖形 API 屬性來找到相同的數據。

        這項變更對您或您的使用者有何影響?

        如果您有使用下列 Windows Autopilot 屬性的自動化或腳本,您必須更新為新的屬性,以防止它們中斷。

        outOfBoxExperienceSettings.HidePrivacySettings outOfBoxExperienceSetting.PrivacySettingsHidden outOfBoxExperienceSettings.HideEULA outOfBoxExperienceSetting.EULAHidden outOfBoxExperienceSettings.SkipKeyboardSelectionPage outOfBoxExperienceSettings.KeyboardSelectionPageSkipped outOfBoxExperienceSettings.HideEscapeLink outOfBoxExperienceSettings.EscapeLinkHidden

        如何準備?

        更新您的自動化或腳本,以使用新的 圖形 API 屬性,以避免部署問題。

        其他資訊:

        windowsAutopilotDeploymentProfile 資源類型 - Microsoft Graph Beta |Microsoft Learn azureADWindowsAutopilotDeploymentProfile 資源類型 - Microsoft Graph Beta |Microsoft Learn outOfBoxExperienceSettings 資源類型 - Microsoft Graph Beta |Microsoft Learn

        規劃變更:在適用於 iOS 的最新 Intune 應用程式 SDK 和 iOS Intune App Wrapping Tool 中封鎖螢幕擷取

        我們最近發行了 Intune App SDK 和 Intune App Wrapping Tool 的更新版本。 這些版本包含 (在 Xcode 15 的 v19.7.5+ v19.7.5+ 和適用於 Xcode 16) 的 v20.2.0+) 支援封鎖螢幕擷取、Genmojis 和撰寫工具,以回應 iOS/iPadOS 18.2 中的新 AI 功能。

        這項變更對您或您的使用者有何影響?

        如果您將 [將組織數據傳送至其他應用程式] 設定為 [所有應用程式] 以外的值,則已更新為最新 Intune App SDK 或 Intune App Wrapping Tool 版本螢幕快照的應用程式將會遭到封鎖。 若要允許 iOS/iPadOS 裝置的螢幕擷取,請將 [受控 應用程式] 應用程式 組態原則設定為 [com.microsoft.intune.mam.screencapturecontrol] 設定為 [ 已停用] 。

        如何準備?

        檢視您的應用程式保護原則,並視需要建立受控 應用程式應用程式設定原則 ,以允許螢幕擷取,方法是設定上述設定 (應用程式 > 設定原則 > 在 [一般設定] 底下建立 > 受控應用程式 > 步驟 3 [設定]) 。 如需詳細資訊,請參閱 iOS 應用程式保護原則設定 – 資料保護 和 應用程式設定原則 - 受控應用程式 。

        規劃變更:實作 SCEP 和 PKCS 憑證的強式對應

        在 2022 年 5 月 10 日,Windows 更新 ( KB5014754 ) 中,已變更 Windows Server 2008 和更新版本中的 Active Directory Kerberos 密鑰散發 (KDC) 行為,以降低與憑證詐騙相關聯的許可權弱點提升。 Windows 會在 2025 年 2 月 11 日強制執行這些變更。

        為了準備這項變更,Intune 已釋放包含安全標識符以強對應 SCEP 和 PKCS 憑證的能力。 如需詳細資訊,請檢閱部落格: 支援提示:在 Microsoft Intune 憑證中實作強式對應 。

        這項變更對您或您的使用者有何影響?

        這些變更會影響 Intune 針對已加入混合式使用者或裝置 Microsoft Entra SCEP 和 PKCS 憑證。 如果憑證無法強對應,則會拒絕驗證。 若要啟用強式對應:

      • SCEP 憑證:將安全標識元新增至 SCEP 配置檔。 強烈建議您使用一小組裝置進行測試,然後緩時推出更新的憑證,以將使用者的中斷情況降到最低。
      • PKCS 憑證:更新至最新版的憑證連接器、變更登錄機碼以啟用安全標識符,然後重新啟動連接器服務。 重要: 修改登錄機碼之前,請先檢閱如何變更登錄機碼,以及如何備份和還原登錄。
      • 如需詳細步驟和其他指引,請檢閱部落格: 支援提示:在 Microsoft Intune 憑證中實作強式對應

        如何準備?

        如果您針對已加入混合式的 Microsoft Entra 使用者或裝置使用 SCEP 或 PKCS 憑證,您必須在 2025 年 2 月 11 日之前採取動作,以執行下列其中一項動作:

        (建議) 檢閱部落格中所述的步驟來啟用強式對應: 支援提示:在 Microsoft Intune 憑證中實作強式對應
      • 或者,如果在包含 SID 的 2025 年 2 月 11 日之前無法更新所有憑證,請藉由調整登錄設定來啟用相容性模式 ,如KB5014754 中所述。 相容性模式在 2025 年 9 月之前有效。
      • 更新為最新的 Intune App SDK 和 Intune App Wrapper for Android 15 支援

        我們最近發行了新版本的 Intune App SDK,並 Intune 適用於 Android 的 App Wrapping Tool 來支援 Android 15。 建議您將應用程式升級至最新的 SDK 或包裝函式版本,以確保應用程式保持安全且順暢地執行。

        這項變更對您或您的使用者有何影響?

        如果您有使用 Intune App SDK 或 Intune App Wrapping Tool for Android 的應用程式,建議您將應用程式更新為最新版本以支援 Android 15。

        如何準備?

        如果您選擇建置以 Android API 35 為目標的應用程式,則必須採用新版的 Intune App SDK for Android (v11.0.0) 。 如果您包裝應用程式並以 API 35 為目標,則必須使用新版的 App 包裝函式 (v1.0.4549.6) 。

        提醒您,如果以 Android 15 為目標,應用程式必須更新為最新的 SDK,但應用程式不需要更新 SDK,即可在 Android 15 上執行。

        如果適用的話,您也應該規劃更新您的檔或開發人員指引,以納入此變更以支援 SDK。

        以下是公用存放庫:

        適用於 Android 的 Intune App SDK 適用於 Android 的 Intune App Wrapping Tool

        Intune 在 2024 年 10 月移至支援以使用者為基礎的管理方法的 Android 10 和更新版本

        在 2024 年 10 月,Intune 支援 Android 10 和更新版本的使用者型管理方法,其中包括:

      • Android Enterprise 個人擁有的工作配置檔
      • Android Enterprise 公司擁有的工作配置檔
      • Android Enterprise 完全受控
      • 以用戶為基礎的Android開放原始碼專案 (AOSP)
      • Android 裝置系統管理員
      • 應用程式防護原則
      • 受控應用程式 (ACP) 的應用程式設定原則
      • 未來,我們將在 10 月終止對一或兩個版本的支援,直到我們只支援最新的四個主要 Android 版本為止。 您可以閱讀部落格來深入瞭解這項變更:Intune 在 2024 年 10 月移至支援 Android 10 和更新版本的使用者型管理方法 。

        Android 裝置管理的無使用者方法 (專用和 AOSP 無使用者) 和Microsoft Teams 認證的 Android 裝置不會受到這項變更影響。

        這項變更對您或您的使用者有何影響?

        針對如上) 所列的使用者型管理方法 (,將不支援執行 Android 9 或更早版本的 Android 裝置。 對於不支援 Android OS 版本的裝置:

      • Intune 不會提供技術支援。
      • Intune 不會進行變更來解決錯誤或問題。
      • 不保證新功能和現有功能能夠運作。
      • 雖然 Intune 不會防止在不受支援的 Android OS 版本上註冊或管理裝置,但不保證功能,也不建議使用。

        如何準備?

        如果適用,請通知技術服務人員有關此更新的支援聲明。 下列系統管理員選項可用來協助警告或封鎖使用者:

      • 針對具有最低 OS 版本需求的 APP 設定 條件式啟動 設定,以警告和/或封鎖使用者。
      • 使用裝置合規性政策,並設定不符合規範的動作,在將訊息標示為不符合規範之前傳送訊息給使用者。
      • 設定 註冊限制 ,以防止在執行舊版的裝置上註冊。
      • 如需詳細資訊,請檢閱: 使用 Microsoft Intune 管理作系統版本 。

        規劃變更:Web 型裝置註冊將成為 iOS/iPadOS 裝置註冊的預設方法

        現今建立 iOS/iPadOS 註冊設定檔時,「使用 公司入口網站 的裝置註冊」會顯示為預設方法。 在即將推出的服務版本中,預設方法會在配置檔建立期間變更為「Web 型裝置註冊」。 此外, 對於新的 租使用者,如果沒有建立註冊配置檔,使用者將會使用Web型裝置註冊進行註冊。

        針對 Web 註冊,您必須部署單一登錄 (SSO) 擴充原則,以啟用 JUST-In-Time (JIT) 註冊,如需詳細資訊,請參閱: 在 Microsoft Intune 中設定 Just-In-Time 註冊 。

        這項變更對您或您的使用者有何影響?

        這是建立新的 iOS/iPadOS 註冊設定檔以顯示「Web 型裝置註冊」作為預設方法時,使用者介面的更新,不會影響現有的配置檔。 對於 新的 租使用者,如果未建立註冊配置檔,使用者將會使用Web型裝置註冊進行註冊。

        如何準備?

        視需要更新您的文件和使用者指引。 如果您目前使用裝置註冊與 公司入口網站,建議您移至 Web 型裝置註冊,並部署 SSO 擴充原則以啟用 JIT 註冊。

        其他資訊:

        在 Microsoft Intune 中設定 Just-In-Time 註冊 設定 iOS 的 Web 型裝置註冊

        規劃變更:Intune 2024 年 12 月終止在具有 GMS 存取權的裝置上支援 Android 裝置系統管理員

        Google 已被取代 Android 裝置系統管理員管理、繼續移除管理功能,且不再提供修正或改善。 由於這些變更,Intune 將從 2024 年 12 月 31 日開始,終止在可存取 Google Mobile Services (GMS) 的裝置上進行 Android 裝置系統管理員管理的支援。 在那之前,我們支持在執行 Android 14 和更早版本的裝置上管理裝置系統管理員。 如需詳細資訊,請參閱部落 格:Microsoft Intune 終止在具有 GMS 存取權的裝置上支援 Android 裝置系統管理員 。

        這項變更對您或您的使用者有何影響?

        Intune 終止對 Android 裝置系統管理員的支持之後,具有 GMS 存取權的裝置將會受到下列方式的影響:

      • Intune 不會對 Android 裝置系統管理員管理進行變更或更新,例如錯誤修正、安全性修正或修正,以解決新 Android 版本中的變更。
      • Intune技術支援將不再支持這些裝置。
      • 如何準備?

        停止向 Android 裝置系統管理員註冊裝置,並將受影響的裝置移轉至其他管理方法。 您可以檢查您的 Intune 報告,以查看哪些裝置或使用者可能會受到影響。 移至 [ 裝置 > ][所有裝置] ,然後將 [OS] 資料行篩選至 [Android (裝置系統管理員) ,以查看裝置清單。

        如需建議的替代 Android 裝置管理方法,以及不需存取 GMS 的裝置影響相關信息,請參閱部落格, Microsoft Intune 終止對具有 GMS 存取權之裝置上的 Android 裝置系統管理員支援 。