Microsoft Intune 服務版本 2607(2026年7月27日當週)是一次涵蓋所有主要平台——Android Enterprise、Windows、macOS 和 Apple tvOS/visionOS 的重大更新。本次發佈並非單一頭條功能,而是提供了一系列針對性的改進,解決端點管理團隊長期面臨的痛點:Samsung 裝置的韌體控制、macOS 合規性的平台一致性、Defender 的設定權限,以及更好的 Windows 裝置同步可見性。

以下是新功能的詳細解析、重要性說明以及您應採取的行動。


Samsung Knox E-FOTA 韌體更新管理 for Android Enterprise

變更內容: Intune 現已與 Samsung Knox Enterprise Firmware-Over-The-Air (E-FOTA) 整合,管理員可以直接在 Intune 管理中心管理企業級 Samsung 裝置的韌體更新。

對於執行大量 Samsung 裝置的組織來說,這是一項重要新增功能。此前,Samsung 裝置上的韌體更新由電信商驅動、使用者發起或需要單獨的 Knox 控制台。現在,Intune 成為中央控制點。

您可以:

  • 控制每台裝置接收的韌體版本 — 在測試組上驗證新韌體的同時,保持生產裝置在已驗證版本上執行
  • 無需使用者互動即可部署韌體更新 — 不再依賴使用者接受 OTA 提示
  • 安排下載和安裝 — 在非工作時間規劃更新以減少停機時間
  • 使用現有 Intune 裝置群組 — 如果群組成員身分發生變化,韌體分配會自動跟隨

與 Knox Mobile Enrollment (KME) 的互補:

KME 處理註冊和佈建方面——在首次開機時將裝置納入 Intune。E-FOTA 處理持續的韌體生命週期——在裝置整個生命週期內保持正確的韌體版本。大多數 Samsung Enterprise 使用者會同時使用兩者。

適用於: Android Enterprise COSU、COBO、COPE


macOS 自訂合規性設定

變更內容: Intune 現在支援 macOS 的自訂合規性設定,實現了與現有 Windows 和 Linux 自訂合規性功能的平台一致性。

對於 Mac 密集型環境,這是本次發佈中最具影響力的變更之一。此前,macOS 管理員僅限於 Intune 的內建合規性設定。如果需要檢查內建目錄之外的內容——比如驗證第三方 EDR 代理是否執行,或驗證自訂安全設定——必須建置外部工具或接受這一差距。

工作原理:

  1. 編寫指令碼(bash、zsh 或 Python)來評估裝置狀態
  2. 指令碼輸出 JSON 資料
  3. 在 Intune 中定義合規性規則來評估該 JSON 輸出
  4. 結果顯示在 Intune 管理中心的標準合規性報告中
  5. 不合規的裝置可透過 Conditional Access 被阻止存取資源

實際用例:

  • EDR/AV 驗證 — 確認 CrowdStrike、Jamf Protect 或其他安全代理已安裝、執行且正確設定
  • 安全設定檢查 — 驗證 sudoers 設定、自訂密碼策略或 FileVault 設定
  • 軟體版本執行 — 確保受管環境中安裝了特定版本的 Xcode、Docker 或內部工具
  • 法規合規 — 將 ISO 27001、SOC2 或行業特定控制對映到與 Conditional Access 關聯的具體指令碼檢查

適用於: macOS


Microsoft Defender 防毒設定受控設定(預覽)

變更內容: 公開預覽中,Intune 現在支援 Microsoft Defender 防毒設定的受控設定。啟用後,由 Intune 或 Microsoft Defender for Endpoint 安全設定管理交付的 Defender AV 設定將成為唯一權威來源,覆蓋來自所有其他管道的設定。

這是本次發佈中安全意義最重大的變更。它直接解決了混合環境中長期存在的問題:管理工具之間的設定衝突

解決的問題:

在許多組織中,Defender AV 設定由多個重疊工具設定:

  • 來自本地 Active Directory 的群組原則物件 (GPO)
  • Configuration Manager 基線
  • Intune 端點安全策略
  • 本地指令碼或手動登錄檔編輯

當這些工具推送衝突設定時,結果是不可預測的。管理員認為 Defender 已按某種方式設定,但舊版 GPO 正在悄悄覆蓋設定。

受控設定如何解決:

啟用 CC 後:

  • Intune/Microsoft 365 Defender 設定優先於 GPO、SCCM、本地指令碼和手動編輯
  • 裝置無論被其他工具推送什麼,都會收斂到 Intune 設定
  • 這擴充了 Tamper Protection,從僅阻止本地/惡意軟體更改,到也阻止來自其他管理堆疊的策略級覆蓋

適用於: Windows


改進的 Windows 隨需裝置同步

變更內容: Intune 管理中心中的按裝置同步體驗已大幅升級。

新功能:

  • 即時同步狀態窗格 — 顯示同步過程每一步的進度
  • MDM + IME 同步合併 — 同步操作現在同時觸發 MDM 簽入和 Intune Management Extension (IME) 簽入
  • 單次同步 — 一次同步現在同時拉取設定策略、應用程式和 PowerShell 指令碼

此前,同步按鈕有些像黑盒。點擊後,等待,然後期望最好的結果。現在,同步狀態窗格讓您可以準確定位故障發生位置,確認所有工作負載已同步,並截圖故障點用於升級工單。

適用於: Windows


透過屬性目錄收集 Windows 登錄檔資料

變更內容: Intune 現在允許您透過屬性目錄收集 Windows 登錄檔資料。建立裝置清單策略時,可以定義要從已註冊 Windows 裝置收集的特定登錄檔鍵和值。

收集模式:

  • 單個值 — 收集特定登錄檔值
  • 鍵下所有值 — 收集指定鍵下直接的所有值
  • 子鍵中相同值 — 從 HKEY_LOCAL_MACHINE 下所有子鍵收集命名值

實際用例:

  • 安全態勢監控 — 檢查 Defender 登錄檔鍵、偵測未批准的安全工具或識別 Shadow AI 代理
  • 應用程式設定發現 — 確認所需應用程式設定存在且正確設定
  • 授權追蹤 — 清點具有儲存在登錄檔中的特定功能旗標或授權狀態的裝置
  • 動態裝置分組 — 基於登錄檔條件建置群組並相應地定向策略

這有效地將 SCCM 式登錄檔查詢功能引入 Intune 的雲原生清單引擎。

適用於: Windows


Microsoft Store 應用程式區域支援

變更內容: 在 Intune 中新增 Microsoft Store 應用程式時,現在可以選擇要搜尋和部署的區域(市場)商店目錄。此前,Intune 僅搜尋美國目錄。

必要性:

在非美國地區營運的許多組織發現本地發佈的應用程式無法透過 Intune 的 Store 整合取得。為日本、西班牙或其他區域市場發佈的應用程式根本不出現在搜尋結果中。

這迫使管理員採取變通方案:手動打包應用程式、建立區域特定部署指令碼,或按地理區域維護單獨的應用程式目錄。

適用於: Windows


跳過 tvOS 和 visionOS 的 Setup Assistant 畫面

變更內容: Intune 現在支援在 tvOS 和 visionOS 裝置的 Automated Device Enrollment (ADE) 期間隱藏或顯示 Setup Assistant 畫面。

管理員現在可以選擇設定期間出現的畫面:

  • Apple ID — 抑制 iCloud 登入提示
  • 診斷資料 — 跳過診斷共享選擇
  • 定位服務 — 跳過定位服務啟用畫面

對於部署 Apple TV 作為會議室顯示器或數位看板的組織,以及企業或培訓場景中的 Vision Pro 裝置,每個不必要的 Setup Assistant 畫面都是部署摩擦點。

適用於: tvOS、visionOS


Google 零觸碰註冊專用 RBAC 權限

變更內容: Intune 現在擁有專用於 Google 零觸碰註冊入口網站存取的 RBAC 權限,與「更新應用同步」權限分離。

之前的模型問題:

此前,零觸碰註冊 iframe 需要「更新應用同步」權限——該權限還授予管理 Managed Google Play 應用同步的權利。這意味著只需管理零觸碰註冊的員工也獲得了不需要的應用同步管理能力。零觸碰註冊定義哪些裝置自動註冊以及註冊到哪個租戶/設定檔。此處的設定錯誤可能將新裝置重新指向錯誤的環境。

適用於: Android Enterprise


新的 Windows 設定目錄和 Edge 策略

Windows 設定目錄:

新增相機行為鍵盤過濾器控制(適用於 Windows Insider 裝置)和 Linux 子系統 (WSL) 設定。

Microsoft Edge 管理範本:

更新至 Edge 149(版本 149.0.4022.21),新增 20+ 項策略設定,包括多項 Copilot 控制、本地字型權限管理、開發者工具 URL 允許/阻止列表、WebSocket 代理連線限制等。


如何將版本 2607 付諸實施

Android 團隊:將 Knox E-FOTA 和零觸碰 RBAC 納入註冊和生命週期文件

macOS 團隊:設計自訂合規性指令碼並對映到 Conditional Access 要求

Windows 團隊:更新故障排除指令碼以利用新的同步狀態窗格,規劃受控設定推出

安全團隊:與端點管理聯合定義權威基線和衝突解決策略

Apple 團隊:更新 tvOS 和 visionOS 的 ADE 設定檔以抑制不必要的 Setup Assistant 畫面


總結

服務版本 2607 是一次成熟的多平台更新,反映了 Intune 在異構環境中提供更深度控制和可見性的發展軌跡。突出功能——Samsung Knox E-FOTA 整合、macOS 自訂合規性和 Defender 受控設定——每一個都解決了限制 IT 團隊跨多平台和多管理的特定差距。

對於端點管理專業人員,此版本使 Intune 更接近成為真正的統一雲原生端點管理平台。在跨平台合規性、韌體生命週期管理和設定衝突解決方面的投入,正是成熟團隊在整合工具並進一步邁向雲優先營運時所需要的。


在 X 上關注 Kevin:https://x.com/kkaminski,取得更多 Intune 和端點管理內容。