Microsoft Intune 的 Service Release 2608(2026 年 8 月 25 日当周)是今年最重要的更新之一——在支持自动化、Apple 管理、Android 设备生命周期和 Linux 安全方面都有重大升级。无论您管理的是小型设备群还是全球企业环境,本次更新都有值得规划的内容。
以下是新功能的完整解析、其意义以及 IT 管理员为何应该重视。
高级功能:Windows 无人值守远程帮助
功能说明: Intune 现在支持物理 Windows 设备上的无人值守远程帮助会话。经过授权的支持人员可以使用自己的凭据登录远程设备——无需用户在场,无需用户操作。支持人员可以查看和控制设备以进行故障排除并远程完成支持任务。
为何重要: 这是非工作时间支持、自助服务终端和共享设备以及任何用户无法批准会话的故障修复场景的重大变革。它缩短了解决时间,消除了对用户可用性的依赖——这对一线和远程员工队伍来说是巨大的胜利。
实际用例:
- 无人值守设备的非工作时间维护和补丁支持
- 无需中断下一班次即可进行自助服务终端和共享设备故障排除
- 用户已经下班时的支持升级路径
适用于: Windows
应用管理
Intune 新增受保护应用
七个新的受保护应用加入了 Intune 目录:
- Notion(Notion Labs)
- Superhuman Mail(Superhuman Labs)
- Calven(Calven Pty Limited)
- Heijmans(Heijmans)
- Notability(Ginger Labs, Inc.,iOS)
- Ben for Intune(Thanks Ben Ltd)
- SDP - On Premises | Intune(Zoho Corporation)
对于正在标准化应用保护策略(APP)的组织,每个新的受保护应用都扩展了无需完整设备注册即可管理的生产力工具列表——这与 BYOD 策略尤其相关。
Apple VPP 应用的声明式设备管理
功能说明: Intune 现在支持在 iOS/iPadOS 17.2+ 和 macOS 26+ 设备上对必需的批量购买计划(VPP)应用使用 Apple 声明式设备管理(DDM)。上传新的 VPP 令牌时,您可以将管理类型更改为 DDM,并使用 Apple 的基于策略的模型部署应用。
为何重要: DDM 提高了交付效率,提供实时应用状态,并增加了自动应用更新等新的按应用设置。对于大型 iPhone/iPad 设备群,DDM 减少了同步开销,使应用部署和更新行为更加可预测。
适用于: iOS/iPadOS、macOS
设备配置
本次发布中 Android Enterprise 设置目录获得了显著扩展:
配置企业 Android 设备的屏幕超时
新的 屏幕超时 设置允许您指定屏幕关闭前经过的秒数。该值必须保持不高于 锁屏时间 设置。适用于 Android 9+ 的完全托管和专用设备,以及 Android 15+ 的企业自有工作配置文件设备。
设备和工作配置文件密码分离
新的 阻止设备和配置文件共用一个锁 设置允许您要求设备和配置文件使用单独的锁,而不是共用的锁。配置工作配置文件密码要求后,将其设置为 True。适用于 Android 9+ 的 COPE 设备——对于希望在个人和企业访问之间实现硬性分离的组织很有用。
限制 Android 工作配置文件可关闭的时长
新的 工作配置文件允许关闭的天数 设置限制用户禁用工作配置文件的时间。最低三天,或输入 0 完全禁用该限制。这是 COPE 设备群中有利于合规性的控制——如果工作配置文件关闭,设备就无法接收策略,因此限制该窗口很重要。
设备擦除时移除 eSIM
设备擦除时移除所有 eSIM 设置在策略适用期间,当企业自有设备被擦除时请求移除所有 eSIM。支持 Android 15+。结合下面新的单设备 eSIM 移除选项,这为管理员在设备生命周期事件中提供了对连接的精细控制。
充电时保持 Android 设备屏幕开启
新的设置目录选项允许完全托管和专用设备在充电时保持屏幕开启。选择一个或多个模式——交流电、USB 或 无线。交流电和 USB 支持 Android 6.0+;无线充电需要 Android 8.1+。默认不选择任何模式。适用于自助服务终端和数字标牌部署。
Apple 设置目录的新更新
用于在 OS 27 测试版上测试的新设置目录选项涵盖 DDM 领域,包括 iOS/iPadOS 和 macOS 的 应用设置、网页内容过滤器 和 Siri 设置。这使您可以在正式发布之前测试即将推出的 Apple 管理控制。
Windows 新策略设置
多个管理模板刷新带来了新的 Windows 设置目录选项:
- Internet Explorer 安全区域的 启用保护模式 控件
- Edge 150 模板刷新的新 Microsoft Edge 策略
- 交互式登录的 无智能卡时断开远程桌面服务会话 选项
- 新的 Microsoft Office 模板设置
适用于: Windows
设备注册
注册期间跳过新的 Apple 设置助理窗格
Intune 现在在自动设备注册(ADE)配置文件中包含 Apple OS 27 的 Liquid Glass 和 辅助功能外观 设置助理跳过键。隐藏这些窗格可减少设置交互,并在受支持的 iPhone、iPad 和 Mac 设备上提供更一致的注册体验。
适用于: iOS/iPadOS、macOS
设备管理
新单设备页面成为默认
Intune 管理中心重新设计的单设备页面现在默认对所有客户启用。在 设备 > 所有设备 下选择设备时,您将获得包含设备属性、活动、工具和报告的整合视图。
关键导航更新:
- 属性 选项卡——更改管理名称、主要用户、设备类别和范围标签
- 设备详细信息 选项卡(原 硬件)——硬件和操作系统信息
- 远程操作、安全 和 移除数据 菜单——命令栏上的设备操作
- 设备操作状态——跟踪设备操作的状态
- 工具 > 修正——查看修正状态
更喜欢旧视图?将 预览新设备视图 开关移至 关闭 即可返回原始页面。注意:Intune 已表示旧页面将在 9 月(2609)版本中完全替换,因此请立即规划标准化到新视图。
适用于: Android、iOS/iPadOS、macOS、Windows
分配过滤器中的操作系统版本属性正式发布
分配过滤器中的 operatingSystemVersion 属性现在对受管理设备和管理应用正式发布(GA)。创建过滤器规则,将应用和策略分配范围限定到运行特定操作系统版本或内部版本范围的设备。
为何重要: 这使分阶段部署变得明显更清晰。在广泛推出之前先在较新的内部版本上试点配置,或排除尚未更新的设备。使用规则编辑器或规则语法构建规则——与其他过滤器属性使用相同的运算符——现有分配无需更改即可继续工作。
从受监管的 Apple 设备收集增强诊断日志
Intune 现在支持受监管设备上的 Apple 增强日志记录 设备操作。管理员可以使用 AppleCare 提供的令牌启动 AppleCare 诊断日志收集会话,并通过 DDM 监控设备报告的状态——减少与设备用户协调手动日志收集的需要。更丰富的日志缩短了解决顽固的 iOS/iPadOS/macOS 管理失败问题的平均时间。
适用于: iOS/iPadOS、macOS
企业 Android 设备扩展 eSIM 生命周期管理
本次发布为企业自有 Android Enterprise 设备提供了完整的 eSIM 管理工具包:
- 扩展 SIM 清单——在 硬件 下查看 EID、多个 ICCID 和激活状态。使用报告的 ICCID 识别要移除的正确 eSIM。EID 报告需要 Android 13+;完整清单需要 Android 15+。
- 激活 eSIM——在 Android 15+ 设备上进行单设备 eSIM 激活。打开 预览新设备视图,选择设备,选择 激活 eSIM 并输入运营商激活码。
- 移除单个 eSIM——无需擦除设备即可移除单个 eSIM。从清单中复制 ICCID,选择 移除 eSIM 并输入 ICCID。支持 Android 15+ 的完全托管和专用设备,以及 Android 17+ 的工作配置文件设备。
- 选择擦除时的 eSIM 行为——擦除单个设备时,选择是保留还是移除 eSIM。默认保留。
为何重要: 移动连接现在可以大规模配置、盘点和取消配置,而无需接触运营商门户——这对企业付费设备群、现场工作人员和设备更新周期至关重要。
适用于: COBO、COSU、COPE
个人拥有的 Android Enterprise 设备清单
Intune 现在支持由 Android 管理 API(AMAPI)管理的带工作配置文件个人拥有 Android Enterprise 设备的清单。在 Resource Explorer 中与企业自有设备一起从设备的 清单 页面查看这些设备,并使用多设备查询进行查询。
清单数据是企业自有数据的子集——IMEI、ICCID 和 MAC 地址等属性不可用——但这仍然在混合企业和 BYOD 环境中提供更一致的分析,而无需强制完全设备所有权。这是在合规可见性与用户隐私之间取得平衡的 BYOD 计划的重要一步。
设备安全
Linux 上 Microsoft Defender 防病毒软件的审核模式
Linux 的 Defender 防病毒模板现在包含 执行级别 设置的 审核 值。在审核模式下,防病毒引擎实时检测威胁但不会自动修复它们——恶意软件检测通过实时扫描在 Microsoft Defender 门户中作为警报报告,而不会隔离恶意文件。
为何重要: 审核模式让您在开启全面保护之前了解 Linux 威胁态势。它非常适合在强制执行阻止操作之前安全地验证服务器和开发人员工作站上的策略影响。支持 Intune 管理设备以及仅通过安全设置管理(MDE 附加)由 Defender 管理的设备。
适用于: Linux
Windows 365 for Agents 安全基线
针对 Windows 365 for Agents 云电脑 的新安全基线让管理员可以部署和自定义推荐的设备范围设置,涵盖 Windows 11、Microsoft Edge 和 Microsoft Defender for Endpoint。随着代理工作负载成为企业资产中日益增长的一部分,为这些云电脑提供默认安全的起点可减少配置漂移并加速安全部署。
适用于: Windows 365 for Agents 云电脑(Windows 11+)
Linux 上 Defender 防病毒软件的内存扫描设置
Linux 的 Defender 防病毒模板中新的 内存扫描 设置可以更精细地控制 Defender 如何检查通过 Microsoft Defender for Endpoint 安全设置管理进行管理的 Linux 端点的内存。
适用于: Linux
大局观
Service Release 2608 清楚地说明了 Intune 的发展方向:
- 无摩擦支持——无人值守远程帮助和新的单设备页面解决了两个最大的支持痛点:用户可用性和导航开销。
- Apple 管理成熟度——VPP 应用的 DDM、增强诊断日志记录和 OS 27 测试版设置表明 Apple 的声明式模型正成为默认管理路径。
- Android 生命周期控制——eSIM 工具包和新的设置目录条目将 Intune 转变为 Android 设备群的真正全生命周期管理器,从激活到擦除。
- 平台对等——Linux 持续获得实质性投资:审核模式、内存扫描控制以及 Defender 模板扩展缩小了与 Windows 和 macOS 的差距。
- AI 时代安全——Windows 365 for Agents 基线反映了新现实:代理工作负载需要从第一天起就设置护栏。
您现在应该做什么?
- 启用新设备页面,并在旧视图于 2609 版本退役前让您的支持团队完成培训。
- 测试使用
operatingSystemVersion的分配过滤器——它已正式发布,使分阶段推出更加清晰。 - 如果您管理企业付费 Android 设备群,请查看新的 Android eSIM 功能——这是一项重大的工作流改进。
- 在强制全面保护之前评估 Linux 上的 Defender 审核模式。
- 如果代理云电脑工作负载在您的路线图上,请查看 Windows 365 for Agents 基线。
在 https://x.com/kkaminsk 关注我,获取持续的 Intune 和端点管理报道——并定期回来查看,我们将继续跟踪每一个 Intune 服务版本。
本文基于 Microsoft 官方 Microsoft Intune 中的新增功能 文档。由于逐步推出,功能可用性可能因租户而异。