Guide / intune
intune-from-zero · Capitolo 4 di 11
Distribuire app e OneDrive con Intune
App obbligatorie installate durante l'OOBE, Chrome come MSI aziendale, e l'impostazione OneDrive che fallisce in silenzio se il Tenant ID è sbagliato.
Il senso di Autopilot è che la persona che riceve il computer non debba fare niente. Compreso installare Office e accedere a OneDrive. Le applicazioni marcate Obbligatorie e assegnate al gruppo Autopilot si installano durante la pagina di stato della registrazione, così il desktop che compare alla fine è già arredato.
Questo capitolo copre i due tipi di applicazione che servono davvero — una suite Microsoft e qualcosa che non sta nello Store — e la configurazione di OneDrive che fa mettere al sicuro le cartelle da sole.
Microsoft 365 Apps
Questa ha un tipo di applicazione dedicato, quindi si configura invece di impacchettarla.
- Intune →
App → Windows → + Aggiungi→ App di Microsoft 365 – Windows 10 e versioni successive. - Scegli quali applicazioni includere. Togliere quelle che non usa nessuno accorcia l’OOBE.
- Imposta Architettura su 64 bit e Canale di aggiornamento su Monthly Enterprise.
- In Assegnazioni aggiungi il gruppo di dispositivi Autopilot come Obbligatoria.
Due scelte da fare con cognizione:
Canale di aggiornamento. Current Channel consegna le novità appena sono pronte. Monthly Enterprise le raccoglie in un rilascio mensile prevedibile. Su dispositivi gestiti il secondo è più gestibile: cambiano tutti lo stesso giorno, e le chiamate all’assistenza arrivano in un’ondata sola invece che di continuo.
Lingue. Non toccarle se non serve: per impostazione predefinita Office segue la lingua del sistema. Se l’immagine è en-US e vuoi l’italiano, la lingua va aggiunta qui — e vedi il capitolo su lingua e tastiera, perché l’impostazione nel profilo Autopilot non installa niente, la richiede soltanto.
Applicazioni che non stanno nello Store
Google Chrome è l’esempio classico. Microsoft non lo distribuisce, e la versione dello Store non è quella aziendale.
- Scarica il pacchetto MSI aziendale dalla pagina di download di Chrome Enterprise.
- Intune →
App → Windows → + Aggiungi→ App line-of-business. - Carica il file
.msi. Intune ne legge da solo codice prodotto e versione. - Assegnala come Obbligatoria al gruppo di dispositivi Autopilot.
OneDrive: accesso silenzioso e cartelle note
È la policy che rende di più dell’elenco. Configurata bene, Desktop, Documenti e Immagini sono al sicuro prima che l’utente sappia che OneDrive esiste, e un portatile perso smette di essere una perdita di dati.
Intune → Dispositivi → Configurazione → Crea criterio → piattaforma Windows 10 e versioni successive, tipo Catalogo impostazioni. Cerca OneDrive e aggiungi queste voci:
| Impostazione | Valore |
|---|---|
| Consenti l’accesso automatico all’app di sincronizzazione con le credenziali di Windows | Attivata |
| Sposta automaticamente le cartelle note di Windows in OneDrive | Attivata — con il tuo Tenant ID |
| Usa i file OneDrive su richiesta | Attivata |
| Impedisci agli utenti di riportare le cartelle note sul PC | Attivata |
Assegna al gruppo Autopilot.
Il Tenant ID, e il fallimento silenzioso
L’impostazione delle cartelle note ha un campo per il Tenant ID. Non è un ornamento: OneDrive lo usa per verificare che l’account che accede appartenga alla tua organizzazione prima di spostarci dentro il Desktop di qualcuno.
Lo trovi in Entra ID → Panoramica → ID tenant. È un GUID.
Verifica sul dispositivo, non nel portale: impostazioni di OneDrive → Backup → le tre cartelle devono risultare gestite, e l’opzione per smettere di salvarle deve essere disattivata.
File su richiesta
I file compaiono in Esplora risorse con l’icona a nuvoletta e si scaricano quando li apri. Su un dispositivo da 128 GB con un OneDrive da 400 GB è la differenza fra funzionare e non funzionare. Sulle versioni recenti di Windows è già attivo per impostazione predefinita, ma impostarlo esplicitamente vuol dire sapere in che stato è il dispositivo invece di darlo per scontato.
Bloccare gli account OneDrive personali
Un computer aziendale con il client OneDrive personale collegato è una strada supportata e silenziosa perché i file dell’azienda escano dall’azienda. L’impostazione che la chiude sta nello stesso catalogo:
| Impostazione | Valore |
|---|---|
| Impedisci agli utenti di sincronizzare account OneDrive personali | Attivata |
L’effetto è che il client si rifiuta di aggiungere un account Microsoft personale. Non rimuove quelli già collegati su dispositivi esistenti: su una flotta che stai migrando, e non provisionando da zero, quelli vanno cercati a parte.
Cosa fa davvero «Obbligatoria» durante l’OOBE
Le applicazioni obbligatorie assegnate al gruppo di dispositivi si installano durante la pagina di stato della registrazione, prima che compaia il desktop. Quelle assegnate a un gruppo di utenti si installano dopo l’accesso, il che su una linea lenta significa arrivare a un desktop che si sta ancora riempiendo.
Per tutto ciò che deve esserci la prima volta che qualcuno guarda la macchina — Office, il browser, il client VPN — assegna al gruppo di dispositivi.
Verifica
Sul dispositivo, dopo il primo accesso:
- Office, Chrome ed Edge presenti nel menu Start.
- OneDrive in esecuzione nell’area di notifica, già autenticato, senza richieste.
- Impostazioni di OneDrive → Backup: Desktop, Documenti e Immagini elencate come salvate e non disattivabili.
- In Esplora risorse i file mostrano l’icona di stato a nuvoletta: i file su richiesta sono attivi.
- Intune →
App → Monitoraggio → Stato installazione app: ogni applicazione obbligatoria su Installata, non In attesa.
L’ultimo è il controllo che si salta, ed è quello che intercetta l’applicazione fallita su un dispositivo solo invece che su tutti.