项目发布:基于 Intune 和 MS Graph API 开发的 现代智能终端云化部署门户

项目发布:基于 Intune 和 MS Graph API 开发的 现代智能终端云化部署门户
基于 Microsoft Intune 和 Microsoft Graph API 构建的现代化智能终端云化部署门户,使用 Python + Streamlit 开发。本项目探索如何按需简化和定制 Intune 工作流,让终端部署更贴近实际场景。此外,gOxiA 在开发期间也对 Intune 涉及的相关理论和知识进行了深入的学习和研究。
- 核心特性
- 多租户,.env JSON 映射配置多租户;侧边栏快速切换,支持预填凭证
- 仪表板,Autopilot、Win32 应用、策略、设备的实时计数与最近活动卡片
- Autopilot,CSV 批量导入(自动编码检测);上传预览、结果统计、错误详情、删除记录
- Win32 应用,上传 .intunewin;安装/卸载命令;MSI/文件/注册表检测规则;可选分配
- CSP 策略,BitLocker、DFCI 模板化创建;自定义 OMA-URI;多平台列表/详情/删除;自动/手动分配
- 终端管理,设备列表筛选;重启/Retire/Wipe/删除,内置确认与权限提示
- 审核日志,按日期范围获取 Graph 审核事件;搜索与分类过滤;分页展示;查看原始数据
- 本地存储,YAML/JSON/JSONL 存储基线、元数据、会话、缓存与审计;一键备份
- 项目地址:https://github.com/goxia/ModernDevice-CloudDeploy.git
HOWTO: 使用 Intune 收集设备注册表配置清单
![]()
HOWTO: 使用 Intune 收集设备注册表配置清单
Intune 的 2607 版开始支持收集设备上的注册表配置清单,该功能通过“属性目录”实现注册表数据的收集,包括特定路径下的单个值、某个键下的所有值,或跨子键的相同值。利用该功能可以让组织的 IT 直接看到设备注册表的配置状态,轻松验证相关配置是否真正生效,方便排查策略的配置以及执行安全审计等工作,现在我们可以减少依赖脚本来实现相关数据的收集,也就无需再编写特定的自定义脚本,然后测试和发布他们。
注册表数据收集包含在 Microsoft Intune Plan 1中,每个收集的注册表值上限为 6KB,每台设备最多可收集100个注册表键值。此外,该功能内置了启发式检测,将有助于识别并防止收集可能包含的密钥、凭证、认证令牌、证书、私钥、连接字符串等。而且如果某个值被标记为潜在敏感,则也不会被收集。 另外还需注意一点,2607 版目前仅限于收集 HKEY_LOCAL_MACHINE(HKLM)路径,以避免触及用户特定的注册表上下文。
举一个例子,gOxiA 之前分享了一篇日志 - “HOWTO: 使用 Intune 发布管理员控制的 SSO 设置”,其配置通过修改注册表键值来实现,当该策略发布后如何验证和收集实施情况呢?!此时就可以利用注册表数据收集,为设备创建一个配置文件,平台为:Windows 10 或更高版本;配置文件类型为:属性目录。
在“配置属性”页面,点击“添加属性”,选择“Registry”,即可配置为收集注册表数据。
随后,我们可以看到 Registry 配置节点,通过添加 Registry key,我们可以指定 HKLM 下的特定路径,并指定一个收集模式,然后填写键值,最后分配给只当的组或设备即可。
要查看收集的注册表配置清单,可转到设备下的 Device Inventory 查看。如果注册表值存在但不包含数据,则值显示为空;如果设备中没有注册表路径或值名,会报“未找到”。
推荐官方文档:
HOWTO: 使用 Intune 发布管理员控制的 SSO 设置
![]()
HOWTO: 使用 Intune 发布管理员控制的 SSO 设置
在 2023 年 11月发布的更新(KB5032288)中,微软加入了确保欧洲经济区(EEA)遵守《数字市场法案》(DMA)的解决方案,旨在确保位于该区域的用户在使用 MSA 或 EntraID 登录 Windows 后启用第一个应用程序或服务时将提示用户是否愿意使用登录 Windows 的账号来登录这些应用或服务,从而限制了 Windows 单点登录(SSO),这一举措从 2024年1月开始推广至2024年3月全面推广。
EEA 区域包括了:奥地利、比利时、保加利亚、克罗地亚、塞浦路斯共和国、捷克共和国、丹麦、爱沙尼亚、芬兰、法国、德国、希腊、匈牙利、爱尔兰、意大利、拉脱维亚、立陶宛、卢森堡、马耳他、荷兰、波兰、葡萄牙、罗马尼亚、斯洛伐克、斯洛文尼亚、西班牙、瑞典、冰岛、列支敦士登和挪威。 EEA 区内共有 30 个国家。注意,由于英国退出欧盟,自 2021 年起不再是 EEA 成员国。
虽然该措施不影响中国用户,但对于正在出海的中国企业来说会有一些影响。好消息是!自 2026年7月发布的 KB5101650 更新允许管理员来配置受托管的终端是否自动接受 SSO 权限。但是会有一些前置条件:
- 范围:仅适用于拥有 EntraID 账户的 Windows 托管企业设备
- 不支持个人账户 - MSA
- 不支持非托管设备
- 支持的操作系统:Windows 11 24H2 和 25H2 含 KB5101650
要实现自动接受受管理设备的 SSO 权限,只需要修改注册表:
- HKLM\SOFTWARE\Policies\Microsoft\Windows\AAD
- AutoAcceptSsoPermission
- DWORD
- 1
该配置可以通过 GPO 等支持注册表策略部署的管理工具进行设置,对于在使用 Intune 的组织可以通过下发面向设备的 PowerShell 脚本,脚本内容参考如下:
$Path = "HKLM:\SOFTWARE\Policies\MicrosoftWindows\AAD"
if (-not (Test-Path $Path)) { New-Item -Path $Path -Force | Out-Null }
New-ItemProperty `
-Path $Path `
-Name "AutoAcceptSsoPermission" `
-PropertyType DWord `
-Value 1 `
-Force | Out-Null
对于网上流传的通过 OMA-URI 方式配置注册表的方法,经测试当前并不可行,所以放弃 ./Device/Vendor/MSFT/Registry 这个方式吧!





