Microsoft Intune 服务版本 2607(2026年7月27日当周)是一次涵盖所有主要平台——Android Enterprise、Windows、macOS 和 Apple tvOS/visionOS 的重大更新。本次发布并非单一头条功能,而是提供了一系列针对性的改进,解决端点管理团队长期面临的痛点:Samsung 设备的固件控制、macOS 合规性的平台一致性、Defender 的配置权限,以及更好的 Windows 设备同步可见性。
以下是新功能的详细解析、重要性说明以及您应采取的行动。
Samsung Knox E-FOTA 固件更新管理 for Android Enterprise
变更内容: Intune 现已与 Samsung Knox Enterprise Firmware-Over-The-Air (E-FOTA) 集成,管理员可以直接在 Intune 管理中心管理企业级 Samsung 设备的固件更新。
对于运行大量 Samsung 设备的组织来说,这是一项重要新增功能。此前,Samsung 设备上的固件更新由运营商驱动、用户发起或需要单独的 Knox 控制台。现在,Intune 成为中央控制点。
您可以:
- 控制每台设备接收的固件版本 — 在测试组上验证新固件的同时,保持生产设备在已验证版本上运行
- 无需用户交互即可部署固件更新 — 不再依赖用户接受 OTA 提示
- 安排下载和安装 — 在非工作时间规划更新以减少停机时间
- 使用现有 Intune 设备组 — 如果组成员身份发生变化,固件分配会自动跟随
与 Knox Mobile Enrollment (KME) 的互补:
KME 处理注册和配置方面——在首次启动时将设备纳入 Intune。E-FOTA 处理持续的固件生命周期——在设备整个生命周期内保持正确的固件版本。大多数 Samsung Enterprise 用户会同时使用两者。
所需条件:
来自 Samsung 的 Knox E-FOTA 订阅。Intune 提供控制界面,但后端集成需要 Samsung 侧的许可证。按照与 Windows 更新环相同的方式规划固件部署环:试点 → 预生产 → 广泛部署。
适用于: Android Enterprise COSU、COBO、COPE
macOS 自定义合规性设置
变更内容: Intune 现在支持 macOS 的自定义合规性设置,实现了与现有 Windows 和 Linux 自定义合规性功能的平台一致性。
对于 Mac 密集型环境,这是本次发布中最具影响力的变更之一。此前,macOS 管理员仅限于 Intune 的内置合规性设置。如果需要检查内置目录之外的内容——比如验证第三方 EDR 代理是否运行,或验证自定义安全配置——必须构建外部工具或接受这一差距。
工作原理:
- 编写脚本(bash、zsh 或 Python)来评估设备状态
- 脚本输出 JSON 数据
- 在 Intune 中定义合规性规则来评估该 JSON 输出
- 结果显示在 Intune 管理中心的标准合规性报告中
- 不合规的设备可通过 Conditional Access 被阻止访问资源
实际用例:
- EDR/AV 验证 — 确认 CrowdStrike、Jamf Protect 或其他安全代理已安装、运行且正确配置
- 安全配置检查 — 验证 sudoers 设置、自定义密码策略或 FileVault 配置
- 软件版本执行 — 确保受管环境中安装了特定版本的 Xcode、Docker 或内部工具
- 法规合规 — 将 ISO 27001、SOC2 或行业特定控制映射到与 Conditional Access 关联的具体脚本检查
适用于: macOS
Microsoft Defender 防病毒设置受控配置(预览)
变更内容: 公开预览中,Intune 现在支持 Microsoft Defender 防病毒设置的受控配置。启用后,由 Intune 或 Microsoft Defender for Endpoint 安全设置管理交付的 Defender AV 设置将成为唯一权威来源,覆盖来自所有其他渠道的配置。
这是本次发布中安全意义最重大的变更。它直接解决了混合环境中长期存在的问题:管理工具之间的配置冲突。
解决的问题:
在许多组织中,Defender AV 设置由多个重叠工具配置:
- 来自本地 Active Directory 的组策略对象 (GPO)
- Configuration Manager 基线
- Intune 端点安全策略
- Microsoft Defender for Endpoint 安全设置管理
- 本地脚本或手动注册表编辑
当这些工具推送冲突配置时,结果是不可预测的。管理员认为 Defender 已按某种方式配置,但旧版 GPO 正在悄悄覆盖设置。安全漏洞难以诊断。
受控配置如何解决:
启用 CC 后:
- Intune/Microsoft 365 Defender 设置优先于 GPO、SCCM、本地脚本和手动编辑
- 设备无论被其他工具推送什么,都会收敛到 Intune 配置
- 这扩展了 Tamper Protection,从仅阻止本地/恶意软件更改,到也阻止来自其他管理堆栈的策略级覆盖
启用前的准备:
- 审核现有 GPO 和 Config Manager Defender 配置 — 识别与所需 Defender 基线冲突的旧策略
- 记录 CC 将覆盖的内容 — 在切换前了解变更
- 规划云优先安全标准化 — 将 GPO/SCCM 视为无法云管理的系统的备用方案
适用于: Windows
改进的 Windows 按需设备同步
变更内容: Intune 管理中心中的按设备同步体验已大幅升级。
新功能:
- 实时同步状态窗格 — 显示同步过程每一步的进度,从通知设备到策略/应用/脚本处理再到合规性计算
- MDM + IME 同步合并 — 同步操作现在同时触发 MDM 签入和 Intune Management Extension (IME) 签入
- 单次同步 — 一次同步现在同时拉取配置策略、应用和 PowerShell 脚本
对故障排除的意义:
此前,同步按钮有些像黑盒。点击后,等待,然后期望最好的结果。如果 Win32 应用或 PowerShell 脚本未到达,无法判断设备是否从未签入还是 IME 周期尚未运行。管理员经常不得不告诉用户"再等一下"或手动触发单独的 IME 同步。
现在,同步状态窗格让您可以:
- 准确定位故障发生位置 — 设备不可达,还是脚本安装失败?
- 确认所有工作负载已同步 — 策略、应用和脚本一次性完成
- 截图故障点 用于升级工单
- 减少平均解决时间 (MTTR) — 更快的诊断意味着更快的修复
适用于: Windows
通过属性目录收集 Windows 注册表数据
变更内容: Intune 现在允许您通过属性目录收集 Windows 注册表数据。创建设备清单策略时,可以定义要从已注册 Windows 设备收集的特定注册表键和值。
收集模式:
- 单个值 — 收集特定注册表值
- 键下所有值 — 收集指定键下直接的所有值
- 子键中相同值 — 从 HKEY_LOCAL_MACHINE 下所有子键收集命名值
实际用例:
- 安全态势监控 — 检查 Defender 注册表键、检测未批准的安全工具或使用已知注册表签名识别 Shadow AI 代理
- 应用程序配置发现 — 确认所需应用设置存在且正确配置
- 许可证跟踪 — 清点具有存储在注册表中的特定功能标志或许可证状态的设备
- 动态设备分组 — 基于注册表条件构建组并相应地定向策略
这有效地将 SCCM 式注册表查询功能引入 Intune 的云原生清单引擎。对于从 Configuration Manager 迁移的团队,这消除了保留 SCCM 的又一个理由。
适用于: Windows
Microsoft Store 应用区域支持
变更内容: 在 Intune 中添加 Microsoft Store 应用时,现在可以选择要搜索和部署的区域(市场)应用商店目录。此前,Intune 仅搜索美国目录。
必要性:
在非美国地区运营的许多组织——或拥有区域子公司的全球组织——发现本地发布的应用无法通过 Intune 的 Store 集成获取。为日本、西班牙或其他区域市场发布的应用根本不出现在搜索结果中。
这迫使管理员采取变通方案:手动打包应用、创建区域特定部署脚本,或按地理区域维护单独的应用目录。
启用功能:
- 全球应用标准化 — 使用跨区域工作的 Store 应用定义应用基线
- 本地化应用部署 — 部署为特定市场发布的应用
- 减少打包开销 — 当 Store 应用直接可用时,减少自定义包需求
适用于: Windows
跳过 tvOS 和 visionOS 的 Setup Assistant 屏幕
变更内容: Intune 现在支持在 tvOS 和 visionOS 设备的 Automated Device Enrollment (ADE) 期间隐藏或显示 Setup Assistant 屏幕。
管理员现在可以选择设置期间出现的屏幕:
- Apple ID — 抑制 iCloud 登录提示
- 诊断数据 — 跳过诊断共享选择
- 定位服务 — 跳过定位服务启用屏幕
对于部署 Apple TV 作为会议室显示器或数字标牌的组织,以及企业或培训场景中的 Vision Pro 设备,每个不必要的 Setup Assistant 屏幕都是部署摩擦点。通过抑制非必要屏幕,设备直接从开箱进入管理状态,最少交互。
适用于: tvOS、visionOS
Google 零触摸注册专用 RBAC 权限
变更内容: Intune 现在拥有专用于 Google 零触摸注册门户访问的 RBAC 权限,与"更新应用同步"权限分离。
之前的模型问题:
此前,Intune 管理中心中的零触摸注册 iframe 需要"更新应用同步"权限——该权限还授予管理 Managed Google Play 应用同步的权利。这意味着:
- 权限过大的管理员 — 只需管理零触摸注册的员工也获得了不需要的应用同步管理能力
- 安全风险 — 零触摸注册定义哪些设备自动注册以及注册到哪个租户/配置文件。此处的配置错误可能将新设备重新指向错误的环境
- 职责分离不佳 — 安全最佳实践要求将注册供应链管理与常规策略/应用管理分离
适用于: Android Enterprise
新的 Windows 设置目录和 Edge 策略
Windows 设置目录:
新增相机行为、键盘过滤器控制(适用于 Windows Insider 设备)和 Linux 子系统 (WSL) 配置设置。
Microsoft Edge 管理模板:
更新至 Edge 149(版本 149.0.4022.21),新增 20+ 项策略设置,包括:
- 多项 Copilot 控制(浏览允许/阻止 URL、地址栏建议、新标签页配置、Outlook 链接侧窗格自动打开)
- 本地字体权限管理
- 开发者工具 URL 允许/阻止列表
- 工作配置文件中的 M365 认证弹出控制
- WebSocket 代理连接限制
- CPU 性能层覆盖
这些 Edge 策略新增功能对于管理 Copilot 采纳的组织尤为重要——新控制允许在 Edge 内对 Copilot 浏览功能进行 URL 级管理。
如何将版本 2607 付诸实施
Android 团队:
- 将 Knox E-FOTA 和零触摸 RBAC 纳入注册和生命周期文档
- 评估 Samsung 设备群是否需要固件环管理
- 审查零触摸注册访问权限并限制为专用角色
macOS 团队:
- 设计自定义合规性脚本并将其映射到 Conditional Access 要求
- 识别内置合规性设置与实际安全要求之间的差距
- 在试点组中构建和测试合规性脚本
Windows 团队:
- 更新故障排除脚本和支持运行手册以利用新的同步状态窗格
- 开始规划受控配置推出——审核现有 GPO/SCCM Defender 配置
- 识别高价值注册表键用于属性目录清单
- 审查 Edge 149 策略新增功能
安全团队:
- 受控配置、注册表收集和自定义合规性既是 IT 工具也是安全程序工具
- 与端点管理联合定义权威基线和冲突解决策略
- 规划从 GPO/SCCM 管理的 Defender 设置迁移到 Intune 管理的设置
Apple 团队:
- 更新 tvOS 和 visionOS 的 ADE 配置文件以抑制不必要的 Setup Assistant 屏幕
- 更新会议室和共享设备场景的配置运行手册
总结
服务版本 2607 是一次成熟的多平台更新,反映了 Intune 在异构环境中提供更深度控制和可见性的发展轨迹。突出功能——Samsung Knox E-FOTA 集成、macOS 自定义合规性和 Defender 受控配置——每一个都解决了限制 IT 团队跨多平台和多功能管理的特定差距。
对于端点管理专业人员,此版本使 Intune 更接近成为真正的统一云原生端点管理平台,而非以 Windows 为中心的工具附带其他平台插件。在跨平台合规性、固件生命周期管理和配置冲突解决方面的投入,正是成熟团队在整合工具并进一步迈向云优先运营时所需要的。
在 X 上关注 Kevin:https://x.com/kkaminski,获取更多 Intune 和端点管理内容。