Microsoft 发布了其 Microsoft Intune 2026 年 9 月汇总更新,涵盖分阶段 Windows 部署、批量 Android eSIM 激活、计划中的政府云扩展以及重新设计的设备体验。其开发中页面还列出了影响 Apple 清单、Linux 安全代理更新、智能体身份、范围标记和服务网络终结点的变更。如果您的团队管理混合平台或受监管租户,这些项目需要分别进行预览、兼容性、访问控制和网络审查。以下是已发布内容及其重要性的技术解析。

对于 Intune 管理员而言,运营层面的区别很明确:9 月汇总包含公开预览功能、新宣布的功能、计划中的云可用性以及具有不同就绪程度的路线图条目。您的团队不应将它们视为同一种发布状态。

1. Intune 部署新增分阶段推出环

根据 Microsoft 的 Intune Blog,Intune 部署于 2026 年 9 月进入公开预览。该功能允许管理员对 Windows 应用程序和配置策略使用分阶段推出环。1 Microsoft 的 Windows IT Pro Blog 也在其 9 月更新回顾中提及了该预览功能。2

Microsoft 将分阶段交付描述为一种降低部署风险的方法:在更广泛分发之前,先将变更暴露给定义好的环。1 这是 Microsoft 所陈述的设计意图,而非经过独立测量的结果。

为什么这很重要: 您的团队可以评估一种推出结构是否能够同时支持应用程序和策略变更,但预览状态应限制采用范围。这并不是普遍可用性的信号,而是提示您构建受控测试。

适当的预览评估应涵盖:

  1. 选择非关键设备,以代表生产环境中的硬件、所有权和用户配置。
  2. 定义验收标准,涵盖安装成功、策略应用、报告延迟和恢复。
  3. 记录停止条件,以防止失败的环继续推进至其他设备。
  4. 对比门户结果与终结点遥测和支持记录,然后再从运营角度信任该工作流。

不要假设创建多个环会自动带来更安全的部署。结果仍取决于具有代表性的成员范围、有用的遥测、明确的审批关卡以及经过测试的恢复流程。

2. Android eSIM 激活规模扩展至 100 台设备

Microsoft 的 9 月汇总指出,管理员可对最多 100 台受支持的公司自有 Android Enterprise 设备批量激活 eSIM。设备必须运行 Android 15 或更高版本,且该操作使用一个运营商激活服务器 URL。1

公布的上限将工作单位从单台设备激活变为最多 100 台设备的一批操作。但这并不代表每个运营商、订阅或 Android 型号都支持该工作流。

为什么这很重要: 管理员应先将该功能视为兼容性项目,而不是将其作为配置快捷方式。应先确认运营商激活服务、受支持的设备型号、所有权分类、操作系统版本和分配目标群体。

失败的批量操作可能会同时影响许多设备。请从低于 100 台设备 的数量开始,保留运营商和设备标识符以供核对,并定义支持人员如何区分激活服务器故障与终结点注册问题。

该功能可能适用于集中暂存设备或批量重新分配设备的企业移动部署。任何人工成本的降低仍取决于具体环境;Microsoft 的公告提供了批量上限和前提条件,而非经测量的部署时间节省数据。

3. GCC High 支持扩展至三项服务

Microsoft 表示,Intune Enterprise Application Management、Microsoft Cloud PKI 和 Intune Remote Help 将在 GCC High 中提供。该公司还计划向 Department of Defense 组织提供 Enterprise Application Management。1

该公告描述的是计划中的可用性。在所提供的材料中,它没有给出通用启用日期,也没有确认每项功能已在每个符合条件的租户中启用。

为什么这很重要: 政府 IT 领导者可以开始进行架构、许可、支持和运营授权审查,但采购不应仅依赖一则公告。请在确定迁移日期前验证服务可见性、区域条件、许可条款和特定于租户的文档。

每项服务还会带来不同的治理问题:

  • Enterprise Application Management: 审查已批准的应用程序目录、打包职责、更新控制和变更审批流程。
  • Microsoft Cloud PKI: 在替换现有公钥基础结构工作流前,梳理证书签发、信任、续订、吊销和审计要求。
  • Intune Remote Help: 在启用远程访问前,定义技术人员角色、会话审计、用户同意要求和支持边界。

这不是单一的政府云部署决策,而是三项独立的服务评估,具有不同的身份、安全和运营依赖项。

4. 设备页面整合管理员信息

Petri 对 9 月更新的报道指出,Microsoft 重新设计了 Intune 管理中心的设备体验。该页面将更多设备详细信息、活动历史记录、报告、故障排除工具和管理操作集中到一个位置。3

该来源描述的是界面整合,而非对调查时间或支持成本降低的测量结果。任何工作流改进都取决于显示数据的完整性、管理员权限以及您的环境所需的诊断步骤。

为什么这很重要: 请更新引用旧设备页面布局的内部运行手册和培训材料。服务台和终结点团队应验证常用操作现在的位置、哪些角色可以访问这些操作,以及现有屏幕截图或流程链接是否仍然准确。

您的验证应包括查看设备历史记录、打开相关报告、定位故障排除数据以及发起已批准管理操作等日常任务。在重新设计推送至处理生产事故的团队之前,记录导航变更。

集中式界面可以改变管理员收集上下文的方式,但不能替代角色设计或升级流程。应将此次重新设计视为文档和访问验证事件。

5. 路线图新增清单、身份和范围变更

Microsoft 的 Intune 开发中页面列出了若干即将推出的变更,而非已发布的功能。4 这些项目包括清单中的 Apple OS 27 声明式设备管理状态数据、用于 Intune Policy Configuration Agent 的 Entra 智能体身份,以及用于控制 Microsoft Defender for Endpoint 代理自动更新行为的 Linux 设置。

Microsoft 还表示,Endpoint Privilege Management 报告中的范围标记处理方式将发生变化,以便查看者仅看到其分配范围内用户和设备的数据。4 这一计划中的行为使报告验证成为权限任务,而不仅仅是门户布局检查。

为什么这很重要: 管理员应测试委派操作员是否在不获取其分配范围外数据的情况下,仍保留调查所需的可见性。在依赖修订后的报告行为之前,请为中央安全团队、区域管理员、服务台人员和审计员构建测试用例。

开发中页面还列出了与 Microsoft Secure Future Initiative 相关的服务更新里程碑。页面指出,Intune 移动应用程序管理服务更新于 2026 年 1 月 19 日或之后开始,而相关网络终结点于 2025 年 12 月 2 日或之后使用 Azure Front Door IP 地址。4

这两个日期均早于本文发布日期。仅凭路线图措辞并不能确认每个租户的当前状态。

为什么这很重要: 请审查当前 Microsoft 服务通信和您租户的网络行为,而不是假定旧版防火墙规则仍然有效。应针对当前由受管应用程序使用的终结点,检查代理、防火墙、TLS 检查和允许列表配置。

更大的图景

2026 年 9 月的 Intune 汇总结合了一项公开预览、一项高容量 Android 操作、计划中的政府云可用性以及一次管理中心重新设计。Microsoft 的开发中页面则增加了另一组未来或取决于租户的变更。

发布状态比功能数量更重要。您的团队应针对预览评估、已发布功能验证、计划中的服务可用性和开发中工作维持不同的跟踪机制。

当前优先事项很直接:

  1. 盘点资格条件,涵盖分阶段部署、Android 15 eSIM 激活和政府云服务。
  2. 将预览与生产分开,体现在变更记录、支持文档和利益相关者沟通中。
  3. 验证权限,涵盖重新设计的设备页面和计划中的 Endpoint Privilege Management 报告范围控制。
  4. 审查网络控制措施,使其符合您环境中当前观察到的服务终结点。
  5. 重新测试操作流程,然后再向生产管理员引入任何新工作流。

请持续关注 Big Hat Group,获取下一期 Microsoft Intune 新功能简报。


  1. Microsoft Intune Blog,“Microsoft Intune 新功能 – 9 月”,2026 年 9 月,提供的来源 [1]。 ↩︎ ↩︎ ↩︎ ↩︎

  2. Microsoft Windows IT Pro Blog,“您可使用的 Windows 新闻:2026 年 9 月”,提供的来源 [3]。 ↩︎

  3. Petri,2026 年 9 月关于 Microsoft Intune 部署、Android 功能和重新设计设备体验的报道,提供的来源 [7]。 ↩︎

  4. Microsoft Learn,“Microsoft Intune 开发中的功能”,提供的来源 [2]。 ↩︎ ↩︎ ↩︎