Microsoft Intune 的 Service Release 2608(2026 年 8 月 25 日當週)是今年最重要的更新之一——在支援自動化、Apple 管理、Android 裝置生命週期和 Linux 安全性方面都有重大升級。無論您管理的是小型裝置群還是全球企業環境,本次更新都有值得規劃的內容。
以下是新功能的完整解析、其意義,以及 IT 管理員為何應該重視。
進階功能:Windows 無人值守遠端說明
功能說明: Intune 現在支援實體 Windows 裝置上的無人值守遠端說明工作階段。經過授權的支援人員可以使用自己的認證登入遠端裝置——無需使用者到場,無需使用者操作。支援人員可以檢視和控制裝置以進行疑難排解並遠端完成支援工作。
為何重要: 這是非工作時間支援、自助服務終端機和共用裝置,以及任何使用者無法核准工作階段的故障修復場景的重大變革。它縮短了解決時間,消除了對使用者可用性的依賴——這對一線和遠端員工隊伍來說是巨大的勝利。
實際使用案例:
- 無人值守裝置的非工作時間維護和修補程式支援
- 無需中斷下一班次即可進行自助服務終端機和共用裝置疑難排解
- 使用者已下班時的支援升級路徑
適用於: Windows
應用程式管理
Intune 新增受保護應用程式
七個新的受保護應用程式加入了 Intune 目錄:
- Notion(Notion Labs)
- Superhuman Mail(Superhuman Labs)
- Calven(Calven Pty Limited)
- Heijmans(Heijmans)
- Notability(Ginger Labs, Inc.,iOS)
- Ben for Intune(Thanks Ben Ltd)
- SDP - On Premises | Intune(Zoho Corporation)
對於正在標準化應用程式保護原則(APP)的組織,每個新的受保護應用程式都擴充了無需完整裝置註冊即可管理的生產力工具清單——這與 BYOD 策略尤其相關。
Apple VPP 應用程式的宣告式裝置管理
功能說明: Intune 現在支援在 iOS/iPadOS 17.2+ 和 macOS 26+ 裝置上對必需的大量購買計畫(VPP)應用程式使用 Apple 宣告式裝置管理(DDM)。上傳新的 VPP 權杖時,您可以將管理類型變更為 DDM,並使用 Apple 的以原則為基礎的模型部署應用程式。
為何重要: DDM 提高了傳遞效率,提供即時應用程式狀態,並新增自動應用程式更新等新的每應用程式設定。對於大型 iPhone/iPad 裝置群,DDM 減少了同步負擔,使應用程式部署和更新行為更加可預測。
適用於: iOS/iPadOS、macOS
裝置設定
本次發行中 Android Enterprise 設定目錄獲得了顯著擴充:
設定企業 Android 裝置的螢幕逾時
新的 螢幕逾時 設定允許您指定螢幕關閉前經過的秒數。該值必須保持不高於 鎖定畫面時間 設定。適用於 Android 9+ 的完整受控和專用裝置,以及 Android 15+ 的企業自有工作設定檔裝置。
裝置和工作設定檔密碼分離
新的 封鎖裝置和設定檔共用一個鎖 設定允許您要求裝置和設定檔使用個別的鎖,而不是共用的鎖。設定工作設定檔密碼需求後,將其設定為 True。適用於 Android 9+ 的 COPE 裝置——對於希望在個人和企業存取之間實現硬性分隔的組織很有用。
限制 Android 工作設定檔可關閉的時長
新的 工作設定檔允許關閉的天數 設定限制使用者停用工作設定檔的時間。最低三天,或輸入 0 完全停用該限制。這是 COPE 裝置群中有利於合規性的控制——如果工作設定檔關閉,裝置就無法接收原則,因此限制該時間範圍很重要。
裝置抹除時移除 eSIM
裝置抹除時移除所有 eSIM 設定在原則適用期間,當企業自有裝置被抹除時要求移除所有 eSIM。支援 Android 15+。結合下方新的單一裝置 eSIM 移除選項,這為管理員在裝置生命週期事件中提供了對連線能力的精細控制。
充電時保持 Android 裝置螢幕開啟
新的設定目錄選項允許完整受控和專用裝置在充電時保持螢幕開啟。選擇一個或多個模式——AC、USB 或 無線。AC 和 USB 支援 Android 6.0+;無線充電需要 Android 8.1+。預設不選擇任何模式。適用於自助服務終端機和數位看板部署。
Apple 設定目錄的新更新
用於在 OS 27 測試版上測試的新設定目錄選項涵蓋 DDM 領域,包括 iOS/iPadOS 和 macOS 的 應用程式設定、網頁內容篩選器 和 Siri 設定。這使您可以在正式發行之前測試即將推出的 Apple 管理控制。
Windows 新原則設定
多個系統管理範本重新整理帶來了新的 Windows 設定目錄選項:
- Internet Explorer 安全性區域的 啟用保護模式 控制
- Edge 150 範本重新整理的新 Microsoft Edge 原則
- 互動式登入的 沒有智慧卡時中斷遠端桌面服務工作階段 選項
- 新的 Microsoft Office 範本設定
適用於: Windows
裝置註冊
註冊期間略過新的 Apple 設定輔助程式窗格
Intune 現在在自動化裝置註冊(ADE)設定檔中包含 Apple OS 27 的 Liquid Glass 和 輔助功能外觀 設定輔助程式略過鍵。隱藏這些窗格可減少設定互動,並在受支援的 iPhone、iPad 和 Mac 裝置上提供更一致的註冊體驗。
適用於: iOS/iPadOS、macOS
裝置管理
新單一裝置頁面成為預設
Intune 系統管理中心重新設計的單一裝置頁面現在預設對所有客戶啟用。在 裝置 > 所有裝置 下選取裝置時,您將獲得包含裝置屬性、活動、工具和報告的整合檢視。
關鍵導覽更新:
- 屬性 索引標籤——變更管理名稱、主要使用者、裝置類別和範圍標籤
- 裝置詳細資料 索引標籤(原 硬體)——硬體和作業系統資訊
- 遠端動作、安全性 和 移除資料 功能表——命令列上的裝置動作
- 裝置動作狀態——追蹤裝置動作的狀態
- 工具 > 補救——檢視補救狀態
偏好舊檢視?將 預覽新裝置檢視 切換開關移至 關閉 即可返回原始頁面。注意:Intune 已表示舊頁面將在 9 月(2609)版本中完全取代,因此請立即規劃標準化到新檢視。
適用於: Android、iOS/iPadOS、macOS、Windows
指派篩選器中的作業系統版本屬性正式發行
指派篩選器中的 operatingSystemVersion 屬性現在對受控裝置和受控應用程式正式發行(GA)。建立篩選器規則,將應用程式和原則指派範圍限定到執行特定作業系統版本或組建範圍的裝置。
為何重要: 這使分階段部署變得明顯更清晰。在廣泛推出之前先在較新的組建上試行設定,或排除尚未更新的裝置。使用規則編輯器或規則語法建立規則——與其他篩選器屬性使用相同的運算子——現有指派無需變更即可繼續運作。
從受監督的 Apple 裝置收集增強診斷記錄
Intune 現在支援受監督裝置上的 Apple 增強記錄 裝置動作。管理員可以使用 AppleCare 提供的權杖啟動 AppleCare 診斷記錄收集工作階段,並透過 DDM 監控裝置報告的狀態——減少與裝置使用者協調手動記錄收集的需要。更豐富的記錄縮短了解決棘手 iOS/iPadOS/macOS 管理失敗問題的平均時間。
適用於: iOS/iPadOS、macOS
企業 Android 裝置擴充 eSIM 生命週期管理
本次發行為企業自有 Android Enterprise 裝置提供了完整的 eSIM 管理工具組:
- 擴充 SIM 清查——在 硬體 下檢視 EID、多個 ICCID 和啟用狀態。使用報告的 ICCID 識別要移除的正確 eSIM。EID 報告需要 Android 13+;完整清查需要 Android 15+。
- 啟用 eSIM——在 Android 15+ 裝置上進行單一裝置 eSIM 啟用。開啟 預覽新裝置檢視,選取裝置,選擇 啟用 eSIM 並輸入電信業者啟用碼。
- 移除個別 eSIM——無需抹除裝置即可移除單一 eSIM。從清查中複製 ICCID,選取 移除 eSIM 並輸入 ICCID。支援 Android 15+ 的完整受控和專用裝置,以及 Android 17+ 的工作設定檔裝置。
- 選擇抹除時的 eSIM 行為——抹除單一裝置時,選擇要保留還是移除 eSIM。預設保留。
為何重要: 行動連線能力現在可以大規模佈建、盤點和取消佈建,而無需接觸電信業者入口網站——這對企業付費裝置群、現場工作人員和裝置更新週期至關重要。
適用於: COBO、COSU、COPE
個人擁有的 Android Enterprise 裝置清查
Intune 現在支援由 Android 管理 API(AMAPI)管理的含工作設定檔個人擁有 Android Enterprise 裝置的清查。在 Resource Explorer 中與企業自有裝置一起從裝置的 清查 頁面檢視這些裝置,並使用多裝置查詢進行查詢。
清查資料是企業自有資料的子集——IMEI、ICCID 和 MAC 位址等屬性不可用——但這仍然在混合企業和 BYOD 環境中提供更一致的分析,而無需強制完整裝置所有權。這是在合規可見性與使用者隱私之間取得平衡的 BYOD 計畫的重要一步。
裝置安全性
Linux 上 Microsoft Defender 防毒軟體的稽核模式
Linux 的 Defender 防毒範本現在包含 執行層級 設定的 稽核 值。在稽核模式下,防毒引擎即時偵測威脅但不會自動補救它們——惡意軟體偵測透過即時掃描在 Microsoft Defender 入口網站中作為警示報告,而不會隔離惡意檔案。
為何重要: 稽核模式讓您在開啟完整保護之前了解 Linux 威脅態勢。它非常適合在強制執行封鎖動作之前安全地驗證伺服器和開發人員工作站上的原則影響。支援 Intune 受控裝置,以及僅透過安全性設定管理(MDE 附加)由 Defender 管理的裝置。
適用於: Linux
Windows 365 for Agents 安全性基準
針對 Windows 365 for Agents 雲端電腦 的新安全性基準讓管理員可以部署和自訂建議的裝置範圍設定,涵蓋 Windows 11、Microsoft Edge 和 Microsoft Defender for Endpoint。隨著代理工作負載成為企業資產中日益增長的一部分,為這些雲端電腦提供預設安全的起點可減少設定漂移並加速安全部署。
適用於: Windows 365 for Agents 雲端電腦(Windows 11+)
Linux 上 Defender 防毒軟體的記憶體掃描設定
Linux 的 Defender 防毒範本中新的 記憶體掃描 設定可以更精細地控制 Defender 如何檢查透過 Microsoft Defender for Endpoint 安全性設定管理進行管理的 Linux 端點的記憶體。
適用於: Linux
宏觀趨勢
Service Release 2608 清楚地說明了 Intune 的發展方向:
- 無摩擦支援——無人值守遠端說明和新的單一裝置頁面解決了兩個最大的支援痛點:使用者可用性和導覽負擔。
- Apple 管理成熟度——VPP 應用程式的 DDM、增強診斷記錄和 OS 27 測試版設定表明 Apple 的宣告式模型正成為預設管理路徑。
- Android 生命週期控制——eSIM 工具組和新的設定目錄項目將 Intune 轉變為 Android 裝置群的真正全生命週期管理器,從啟用到抹除。
- 平台對等——Linux 持續獲得實質投資:稽核模式、記憶體掃描控制以及 Defender 範本擴充縮小了與 Windows 和 macOS 的差距。
- AI 時代安全性——Windows 365 for Agents 基準反映了新現實:代理工作負載需要從第一天起就設定防護。
您現在應該做什麼?
- 啟用新裝置頁面,並在舊檢視於 2609 版本退役前讓您的支援團隊完成培訓。
- 測試使用
operatingSystemVersion的指派篩選器——它已正式發行,使分階段推出更加清晰。 - 如果您管理企業付費 Android 裝置群,請檢視新的 Android eSIM 功能——這是一項重大的工作流程改進。
- 在強制完整保護之前評估 Linux 上的 Defender 稽核模式。
- 如果代理雲端電腦工作負載在您的藍圖上,請檢視 Windows 365 for Agents 基準。
在 https://x.com/kkaminsk 關注我,獲取持續的 Intune 和端點管理報導——並定期回來查看,我們將繼續追蹤每一個 Intune 服務版本。
本文基於 Microsoft 官方 Microsoft Intune 中的新功能 文件。由於逐步推出,功能可用性可能因租戶而異。