imPC@ndo EN

Guide / intune

intune-from-zero · Capitolo 4 di 11

Distribuire app e OneDrive con Intune

App obbligatorie installate durante l'OOBE, Chrome come MSI aziendale, e l'impostazione OneDrive che fallisce in silenzio se il Tenant ID è sbagliato.

Il senso di Autopilot è che la persona che riceve il computer non debba fare niente. Compreso installare Office e accedere a OneDrive. Le applicazioni marcate Obbligatorie e assegnate al gruppo Autopilot si installano durante la pagina di stato della registrazione, così il desktop che compare alla fine è già arredato.

Questo capitolo copre i due tipi di applicazione che servono davvero — una suite Microsoft e qualcosa che non sta nello Store — e la configurazione di OneDrive che fa mettere al sicuro le cartelle da sole.

Microsoft 365 Apps

Questa ha un tipo di applicazione dedicato, quindi si configura invece di impacchettarla.

  1. Intune → App → Windows → + AggiungiApp di Microsoft 365 – Windows 10 e versioni successive.
  2. Scegli quali applicazioni includere. Togliere quelle che non usa nessuno accorcia l’OOBE.
  3. Imposta Architettura su 64 bit e Canale di aggiornamento su Monthly Enterprise.
  4. In Assegnazioni aggiungi il gruppo di dispositivi Autopilot come Obbligatoria.

Due scelte da fare con cognizione:

Canale di aggiornamento. Current Channel consegna le novità appena sono pronte. Monthly Enterprise le raccoglie in un rilascio mensile prevedibile. Su dispositivi gestiti il secondo è più gestibile: cambiano tutti lo stesso giorno, e le chiamate all’assistenza arrivano in un’ondata sola invece che di continuo.

Lingue. Non toccarle se non serve: per impostazione predefinita Office segue la lingua del sistema. Se l’immagine è en-US e vuoi l’italiano, la lingua va aggiunta qui — e vedi il capitolo su lingua e tastiera, perché l’impostazione nel profilo Autopilot non installa niente, la richiede soltanto.

Applicazioni che non stanno nello Store

Google Chrome è l’esempio classico. Microsoft non lo distribuisce, e la versione dello Store non è quella aziendale.

  1. Scarica il pacchetto MSI aziendale dalla pagina di download di Chrome Enterprise.
  2. Intune → App → Windows → + AggiungiApp line-of-business.
  3. Carica il file .msi. Intune ne legge da solo codice prodotto e versione.
  4. Assegnala come Obbligatoria al gruppo di dispositivi Autopilot.

OneDrive: accesso silenzioso e cartelle note

È la policy che rende di più dell’elenco. Configurata bene, Desktop, Documenti e Immagini sono al sicuro prima che l’utente sappia che OneDrive esiste, e un portatile perso smette di essere una perdita di dati.

Intune → Dispositivi → Configurazione → Crea criterio → piattaforma Windows 10 e versioni successive, tipo Catalogo impostazioni. Cerca OneDrive e aggiungi queste voci:

ImpostazioneValore
Consenti l’accesso automatico all’app di sincronizzazione con le credenziali di WindowsAttivata
Sposta automaticamente le cartelle note di Windows in OneDriveAttivata — con il tuo Tenant ID
Usa i file OneDrive su richiestaAttivata
Impedisci agli utenti di riportare le cartelle note sul PCAttivata

Assegna al gruppo Autopilot.

Il Tenant ID, e il fallimento silenzioso

L’impostazione delle cartelle note ha un campo per il Tenant ID. Non è un ornamento: OneDrive lo usa per verificare che l’account che accede appartenga alla tua organizzazione prima di spostarci dentro il Desktop di qualcuno.

Lo trovi in Entra ID → Panoramica → ID tenant. È un GUID.

Verifica sul dispositivo, non nel portale: impostazioni di OneDrive → Backup → le tre cartelle devono risultare gestite, e l’opzione per smettere di salvarle deve essere disattivata.

File su richiesta

I file compaiono in Esplora risorse con l’icona a nuvoletta e si scaricano quando li apri. Su un dispositivo da 128 GB con un OneDrive da 400 GB è la differenza fra funzionare e non funzionare. Sulle versioni recenti di Windows è già attivo per impostazione predefinita, ma impostarlo esplicitamente vuol dire sapere in che stato è il dispositivo invece di darlo per scontato.

Bloccare gli account OneDrive personali

Un computer aziendale con il client OneDrive personale collegato è una strada supportata e silenziosa perché i file dell’azienda escano dall’azienda. L’impostazione che la chiude sta nello stesso catalogo:

ImpostazioneValore
Impedisci agli utenti di sincronizzare account OneDrive personaliAttivata

L’effetto è che il client si rifiuta di aggiungere un account Microsoft personale. Non rimuove quelli già collegati su dispositivi esistenti: su una flotta che stai migrando, e non provisionando da zero, quelli vanno cercati a parte.

Cosa fa davvero «Obbligatoria» durante l’OOBE

Le applicazioni obbligatorie assegnate al gruppo di dispositivi si installano durante la pagina di stato della registrazione, prima che compaia il desktop. Quelle assegnate a un gruppo di utenti si installano dopo l’accesso, il che su una linea lenta significa arrivare a un desktop che si sta ancora riempiendo.

Per tutto ciò che deve esserci la prima volta che qualcuno guarda la macchina — Office, il browser, il client VPN — assegna al gruppo di dispositivi.

Verifica

Sul dispositivo, dopo il primo accesso:

  1. Office, Chrome ed Edge presenti nel menu Start.
  2. OneDrive in esecuzione nell’area di notifica, già autenticato, senza richieste.
  3. Impostazioni di OneDrive → Backup: Desktop, Documenti e Immagini elencate come salvate e non disattivabili.
  4. In Esplora risorse i file mostrano l’icona di stato a nuvoletta: i file su richiesta sono attivi.
  5. Intune → App → Monitoraggio → Stato installazione app: ogni applicazione obbligatoria su Installata, non In attesa.

L’ultimo è il controllo che si salta, ed è quello che intercetta l’applicazione fallita su un dispositivo solo invece che su tutti.