Come registrare i dispositivi Windows in MDM: Guida alla registrazione

Pubblicato il 28 marzo 2024 by Abhinandan Ghosh in MDM

Di volta in volta, tendiamo a iniziare qualsiasi cosa riguardante Windows con il fatto che è secondo solo ad Android nella quota di mercato globale dei sistemi operativi. Quindi eccoci qui e la quota era intorno al 27.39%1 a partire da febbraio 2024. Le statistiche sono ancora più dominanti per i desktop/laptop, con Windows che detiene quasi il 72% del mercato globale.

L'uso di desktop e laptop Windows nei luoghi di lavoro non cesserà mai, anche se altri sistemi operativi si adeguano. Nei luoghi di lavoro moderni, garantire una sicurezza e una gestibilità coerenti su una flotta diversificata di dispositivi Windows è fondamentale. Una soluzione di gestione dei dispositivi mobili (MDM) offre un modo potente per raggiungere questo obiettivo, semplificando il provisioning dei dispositivi e applicando le policy organizzative. Tuttavia, tutto inizia con la registrazione MDM dei dispositivi Windows, che consente di registrarsi solo nella gestione dei dispositivi e proteggere l'ambiente. Questo processo è noto anche come registrazione della gestione dei dispositivi Windows e costituisce la base di un'efficace configurazione MDM di Windows.

Registrazione MDM per Windows

Questo blog illustra i diversi modi per registrare i dispositivi Windows utilizzando una soluzione Scalefusion UEM.

Che cos'è la registrazione MDM per i dispositivi Windows 10 e 11

Le soluzioni MDM sono l'epicentro della gestione e della protezione degli endpoint, inclusi laptop, desktop e tablet Windows. Consentono agli amministratori IT di configurare da remoto i dispositivi, distribuire applicazioni, applicare policy di sicurezza e cancellare i dati se necessario. L'iscrizione funge da passaggio iniziale, integrando un dispositivo nell'ecosistema MDM e concedendogli l'accesso alle risorse organizzative. In questo modo, le organizzazioni ottengono Windows Device Enrollment in Mobile Device Management, che supporta il controllo completo e il provisioning dei dispositivi Windows in MDM.

Vantaggi della registrazione MDM per i dispositivi Windows

Provisioning semplificato: L'iscrizione a MDM semplifica il processo di configurazione di nuovi dispositivi, riducendo il carico di lavoro dell'IT e garantendo una configurazione coerente fin da subito.

Sicurezza avanzata: Le soluzioni MDM applicano politiche di sicurezza essenziali come password complesse, crittografiae restrizioni sulle applicazioni, proteggendo i dati sensibili.

Gestione centralizzata: La console MDM fornisce un unico pannello di controllo per gestire tutti i dispositivi registrati, consentendo un'applicazione efficiente delle policy e delle modifiche alla configurazione.

Conformità migliorata: MDM aiuta a far rispettare le normative di settore e gli standard di conformità interni, mitigando i rischi per la sicurezza e mantenendo la protezione dei dati.

Registrazione, configurazione e gestione su larga scala

Registra gli endpoint da remoto, applica le policy all'istante e ottimizza le operazioni IT.

Ottenere una prova gratuita

6 modi per registrare i dispositivi Windows in MDM

Gestione dei dispositivi Windows Iniziamo con la registrazione. Ecco i principali metodi di registrazione dei dispositivi Windows in una soluzione MDM, ognuno dei quali offre un diverso livello di automazione e controllo. Di seguito sono riportati i sei metodi di registrazione dei dispositivi Windows più comuni, progettati per supportare qualsiasi cosa, dalle implementazioni aziendali su larga scala al semplice onboarding guidato dall'utente:

  • Windows Autopilot: registrazione dei dispositivi tramite Internet
  • Registrazione basata su URL/browser di dispositivi Windows
  • Processo di iscrizione basato sull'agente
  • Registrazione dei dispositivi basata su Provisioning Package (PPKG)
  • Registrazione basata su ID Microsoft Entra
  • Iscrizione basata sul numero di serie

Abilitare la registrazione automatica di Windows per dispositivi aziendali e personali

1. Windows Autopilot: registrazione dei dispositivi via etere

Alcuni lo chiamano zero-touch e altri OOB (out of the box). Microsoft dice che lo è Pilota automatico di WindowsQuesto metodo innovativo offre un'esperienza completamente senza contatto per la configurazione di nuovi dispositivi. Ideale per implementazioni su larga scala, la registrazione con Windows Autopilot automatizza l'intero processo, dalla configurazione iniziale alla registrazione con la soluzione MDM.

Ecco come funziona:

  • Preconfigurazione: Gli amministratori IT preconfigurano i profili Autopilot nella console MDM, specificando impostazioni come lingua, fuso orario, dettagli Wi-Fi e informazioni sul server MDM.
  • Avvio del dispositivo: Quando gli utenti accendono il dispositivo Windows (nuovo o riproposto), si connette automaticamente a Internet e recupera il profilo Autopilot preconfigurato.
  • Iscrizione e configurazione: Il dispositivo scarica e applica le impostazioni, si registra sul server MDM e installa tutte le applicazioni preassegnate, il tutto senza l'intervento dell'utente. 
  • Prerequisito: per registrare i dispositivi con Windows Autopilot è richiesta la licenza E5. 

2. Registrazione basata su URL/browser dei dispositivi Windows

La registrazione basata su URL o browser è forse il modo più semplice per registrare i dispositivi Windows, consentendo agli utenti di registrare autonomamente i propri dispositivi nella soluzione MDM. 

Ecco il flusso di lavoro tipico:

  • L'utente avvia la registrazione: Gli utenti accedono a un portale web o scaricano un'app di iscrizione fornita dall'MDM.
  • Credenziali e informazioni sul dispositivo: Gli utenti immettono le proprie credenziali e forniscono informazioni di base sul dispositivo.
  • Connessione al server MDM: Il server MDM convalida l'utente e il dispositivo e stabilisce una connessione sicura inviando un codice di registrazione. 
  • Applicazione della politica: Una volta che l'utente inserisce il codice di registrazione, il server MDM invia le policy e le impostazioni di sicurezza al dispositivo.

Sebbene la registrazione tramite browser supporti sia i dispositivi di proprietà dell'azienda che quelli di proprietà dei dipendenti (BYOD), è particolarmente adatta agli ambienti BYOD. 

3. Processo di iscrizione basato sull'agente

Questo approccio utilizza profili di configurazione preimpostati per automatizzare la registrazione sui dispositivi aziendali. L'elemento principale è un agente MDM o un'app agente proprietaria. 

Ecco una ripartizione del processo:

  • L'IT prepara il profilo di configurazione: Gli amministratori IT creano un profilo di configurazione all'interno della console MDM, specificando i dettagli di registrazione, i criteri di sicurezza e le assegnazioni delle applicazioni.
  • Configurazione del dispositivo: Durante la configurazione iniziale del dispositivo, gli amministratori IT configurano le policy del profilo del dispositivo. Una volta installata l'app agente con tutte le policy preconfigurate sul dispositivo, le policy verranno applicate automaticamente a tale dispositivo. 
  • Connessione e registrazione automatiche: Dopo essersi connesso a Internet, il dispositivo recupera automaticamente il profilo di configurazione, si registra sul server MDM e applica le impostazioni predefinite.

Nell'ambito della registrazione basata su agente, gli amministratori possono optare per la registrazione basata su pacchetto provvisorio con configurazioni aggiuntive come la sequenza dei file EXE. 

4. Registrazione del dispositivo basata sul pacchetto di provisioning (PPKG)

Pacchetti di provisioning sono ideali per registrare dispositivi Windows 10 e superiori nuovi o ripristinati in fabbrica, eliminando la complessità dell'imaging e abilitando la registrazione automatica su Scalefusion durante il primo avvio. Questo metodo è spesso utilizzato per la registrazione in blocco di dispositivi Windows e garantisce una configurazione MDM Windows senza problemi.

Ecco il procedimento:

  • Preparazione dei dati di configurazione: Gli amministratori IT creano una configurazione di registrazione e profilo dispositivo Windows, quindi copiano l'URL di registrazione in blocco e il codice di registrazione da utilizzare in Windows Configuration Designer.
  • Generazione del pacchetto di provisioning: Utilizzando Windows Configuration Designer, gli amministratori creano un pacchetto di provisioning configurando le impostazioni del dispositivo, come nome del dispositivo, rete e gestione dell'account, e aggiungendo l'URL di registrazione e il codice nelle impostazioni avanzate.
  • Generazione del file PPKG: Gli amministratori esportano la configurazione come pacchetto di provisioning (PPKG), facoltativamente la crittografano e la firmano e la salvano su un'unità USB per la registrazione del dispositivo.
  • Registrazione di un dispositivo Windows: Quando si accende un nuovo dispositivo, gli amministratori inseriscono l'unità USB e Windows riconosce il file PPKG, registrando il dispositivo su Scalefusion, applicando i criteri e configurando l'account amministratore.

5. Registrazione basata su ID Microsoft Entra

L'iscrizione basata su ID Microsoft Entra automatizza il processo per i dispositivi Windows 10 e superiori, connettendo al contempo i dispositivi di proprietà aziendale al tuo dominio Microsoft Entra. Questa integrazione sfrutta sia l'esperienza out-of-box (OOBE) sia l'app Impostazioni per un onboarding semplificato e un accesso migliorato alle risorse aziendali.

Ecco come funziona la registrazione tramite Microsoft Entra ID: 

  • Configurazione dell'ID Microsoft Entra: Gli amministratori configurano la registrazione basata sull'ID Microsoft Entra nella dashboard di Scalefusion e si assicurano che gli utenti dispongano di una licenza Intune appropriata per registrare i dispositivi.
  • Registrazione del dispositivo: Dopo aver impostato la registrazione basata sull'ID Microsoft Entra, gli utenti vengono automaticamente registrati quando aggiungono il loro account ID Entra oppure possono essere invitati a registrarsi tramite e-mail.

Gli utenti possono registrare il proprio dispositivo inserendo l'e-mail ID Entra nell'app "Accesso al lavoro o alla scuola", effettuando l'accesso, accettando i termini e completando la procedura, dopodiché il dispositivo viene visualizzato nella dashboard di Scalefusion per la gestione remota. 

6. Iscrizione basata sul numero di serie 

Questo metodo di registrazione utilizza identificatori di dispositivo univoci, come i numeri di serie, per semplificare la registrazione in blocco dei dispositivi Windows. È particolarmente utile per registrare contemporaneamente più dispositivi di proprietà aziendale.

Ecco la ripartizione del processo:

Completamento della configurazione e monitoraggio della dashboard: Gli utenti concedono le autorizzazioni necessarie all'app Scalefusion e si autenticano tramite e-mail e OTP, mentre gli amministratori monitorano la registrazione del dispositivo e lo stato della configurazione sulla dashboard di Scalefusion.

Preparazione e caricamento dei dettagli di iscrizione: Gli amministratori IT creano un file CSV con numeri di serie e dettagli facoltativi (nomi dei dispositivi, gruppi, profili) e lo caricano nella dashboard di Scalefusion per la convalida.

Assegnazione di profili, gruppi e registrazione dei dispositivi: Gli amministratori esaminano e modificano le assegnazioni dei dispositivi dalla dashboard, quindi installano l'app Scalefusion sui dispositivi, che convalida e applica le configurazioni predefinite.

Per saperne di più: Deployer Scalefusion potenziato per Windows

Requisiti di Scalefusion per la registrazione dei dispositivi Windows

Prima di registrare i dispositivi Windows nella piattaforma MDM di Scalefusion, assicurati che siano soddisfatti i seguenti requisiti per garantire un processo di registrazione fluido e sicuro.

Versioni di Windows supportate

Scalefusion supporta le seguenti versioni di Windows per la registrazione dei dispositivi:

  • Finestre 10 e 11: edizioni Pro, Enterprise e Home.
  • Finestre 7 e 8.1: L'iscrizione è possibile tramite metodi basati su agenti.
  • Windows LTSC/LTSB: Supportato tramite metodi di iscrizione basati su agenti. Centro assistenza Scalefusion

Prerequisiti per l'iscrizione con successo

  1. Accesso alla dashboard di Scalefusion: assicurati di avere un account Scalefusion Dashboard valido per gestire le registrazioni dei dispositivi.
  2. Profilo dispositivo Windows: Crea un profilo dispositivo Windows nella dashboard di Scalefusion per definire i criteri dei dispositivi.
  3. Configurazione dell'iscrizione: Imposta una configurazione di registrazione per dispositivi di proprietà aziendale o BYOD.
  4. Requisiti del dispositivo:
    • Per l'iscrizione basata su agente, scaricare e installare l'agente Scalefusion MDM.
    • Per la registrazione tramite browser, utilizzare Microsoft Edge o Internet Explorer 11.

Panoramica comparativa dei metodi di registrazione completi per i dispositivi Windows

Questa tabella confronta sei metodi di registrazione MDM primari per dispositivi Windows. Descrive l'idoneità di ogni metodo, il livello di coinvolgimento dell'utente, il grado di automazione e le funzionalità chiave, aiutando gli amministratori IT a scegliere l'approccio ottimale per i loro scenari di distribuzione.

MetodoAdatto aCoinvolgimento dell'utenteLivello di automazioneCaratteristiche principali e note
Pilota automatico di WindowsDistribuzioni su larga scala di proprietà aziendaleMinimo (zero-touch)Fully AutomatedSfrutta OOBE; i profili preconfigurati applicano automaticamente le impostazioni; richiede la licenza E5.
Registrazione basata su URL/browserBYOD e di proprietà aziendaleSelf-service (gestito dall'utente)Semi-automaticaGli utenti accedono a un portale web, inseriscono le credenziali e utilizzano un codice di registrazione; ideale per scenari BYOD flessibili.
Registrazione basata sull'agenteDi proprietà aziendale (può essere adattato per uso personale)Moderato (installazione iniziale dell'agente)Post-installazione automatizzataUtilizza profili di configurazione predefiniti tramite un agente MDM; semplifica la registrazione una volta installato l'agente.
Registrazione del pacchetto di provisioning (PPKG)Dispositivi nuovi/ripristinati alle impostazioni di fabbrica, registrazione in bloccoMinimo (plug & play)Fully AutomatedUtilizza Windows Configuration Designer per creare un pacchetto di provisioning (PPKG) applicato tramite USB; perfetto per le nuove configurazioni di dispositivi.
Registrazione basata su ID Microsoft EntraDispositivi Windows 10+ di proprietà aziendaleMinimo (tramite OOBE/Impostazioni)AutomatizzataSi integra con il dominio Microsoft Entra; i dispositivi si collegano tramite OOBE o tramite l'app Impostazioni; include la risoluzione dei problemi comuni e vantaggi derivanti dall'accesso migliorato alle risorse organizzative.
Registrazione basata su IMEI/numero di serieRegistrazione in blocco di dispositivi aziendaliMinimoAutomatizzato (in blocco)Utilizza identificatori univoci del dispositivo (IMEI/numeri di serie) tramite caricamento CSV per semplificare la registrazione su più dispositivi.

Migliori pratiche per l'iscrizione a MDM

Un'efficace implementazione MDM è fondamentale per una gestione dei dispositivi scalabile, sicura e conforme. Di seguito sono riportate le best practice essenziali per garantire un'implementazione fluida e un controllo costante in tutta l'organizzazione.

1. Garantire un'iscrizione sicura ed efficiente

  • Utilizzare l'iscrizione Zero-Touch ove possibile
    Automatizzate la registrazione utilizzando soluzioni come Windows Autopilot o la registrazione basata su ID Microsoft Entra per ridurre al minimo la configurazione manuale e gli errori umani.
  • Applicare una verifica forte dell'identità
    Richiedere l'autenticazione a più fattori (MFA) sia per l'accesso degli amministratori che degli utenti al pannello di controllo MDM e ai dispositivi registrati.
  • Preconfigurare i criteri dei dispositivi
    Imposta in anticipo i profili dei dispositivi per garantire che i nuovi dispositivi registrati ricevano immediatamente le restrizioni, le app e le configurazioni di conformità richieste.
  • Limita l'accesso amministratore
    Assegna controlli di accesso basati sui ruoli (RBAC) per garantire che solo il personale autorizzato possa eseguire attività sensibili come modifiche alle policy, distribuzione di app o azioni da remoto.
  • Monitorare i registri di iscrizione
    Tieni traccia di tutte le attività di registrazione per rilevare tempestivamente anomalie o registrazioni di dispositivi non autorizzate.

2. Strategie per la gestione dei dispositivi personali (BYOD)

  • Implementare l'iscrizione basata sull'utente
    Consenti agli utenti di registrare i propri dispositivi tramite un portale self-service sicuro, mantenendo al contempo il controllo tramite restrizioni basate su policy.
  • Utilizzare controlli basati su containerizzazione o app
    Separa i dati aziendali da quelli personali utilizzando app per spazi di lavoro condivisi, VPN con tunneling diviso o funzionalità di containerizzazione per preservare la privacy e proteggere i dati aziendali.
  • Limitare la raccolta dei dati
    Per creare fiducia e garantire la conformità alle normative, assicurarsi che vengano raccolte solo le informazioni essenziali sul dispositivo ed evitare di accedere a contenuti personali.
  • Applica criteri dinamici
    Utilizzare criteri di accesso condizionale e di gruppo di utenti per applicare regole diverse per gli utenti BYOD rispetto ai dispositivi di proprietà aziendale (ad esempio, limitare le operazioni di copia/incolla o la condivisione di file).

3. Mantenere la conformità nella gestione dei dispositivi

  • Allinearsi agli standard del settore
    Assicurati che le tue politiche siano conformi a normative quali ISO 27001, GDPR, HIPAA o NIST, a seconda del settore in cui operi.
  • Automatizza gli aggiornamenti di patch e del sistema operativo
    Mantieni i dispositivi conformi programmando aggiornamenti regolari e patch di sicurezza tramite la console MDM.
  • Audit e rendicontazione
    Utilizza dashboard in tempo reale e report esportabili per dimostrare la conformità durante audit o revisioni interne.
  • Applicare le politiche di protezione dei dati
    Rendere obbligatori la crittografia, la protezione tramite password e la cancellazione remota dei dati per salvaguardare le informazioni in caso di smarrimento o furto del dispositivo.
  • Geo-Fencing e restrizioni di rete
    Per una maggiore conformità, assicurarsi che i dati sensibili siano accessibili solo da regioni o reti autorizzate.

Semplifica la registrazione per i dispositivi Windows 10 e 11 utilizzando Scalefusion UEM

È fantastico avere ottime funzionalità integrate, ma senza un'esperienza di registrazione semplificata, la gestione dei dispositivi Windows può diventare complicata. Una soluzione UEM come Scalefusion Offre tutti i metodi di registrazione di Windows sopra descritti. Consente alle organizzazioni e agli amministratori IT la flessibilità di registrare i dispositivi Windows in base alle esigenze aziendali e agli scenari di utilizzo.

Contatta i nostri esperti di Windows e scopri tutto ciò che devi sapere sulla registrazione a Windows.

DOMANDE FREQUENTI

1. Come è possibile registrare tutti i laptop Windows 10 e 11 in MDM da remoto?

I laptop Windows 10 e 11 possono essere registrati da remoto utilizzando metodi di registrazione zero-touch o assistiti dall'utente. Opzioni come Windows Autopilot, la registrazione basata su ID Microsoft Entra o la registrazione tramite URL sicuro consentono l'onboarding dei dispositivi senza accesso fisico. Una volta che l'utente si connette a Internet ed effettua l'accesso, il dispositivo si registra automaticamente con MDM e riceve criteri, app e impostazioni di sicurezza.

2. Come si possono registrare e gestire i tablet Windows utilizzati solo in modalità chiosco?

I tablet Windows dedicati all'uso in chiosco possono essere registrati utilizzando pacchetti di provisioning, registrazione basata su agente o registrazione basata su numero di serie. Dopo la registrazione, il dispositivo può essere bloccato in modalità chiosco con app singola o multi-app, impedendo l'accesso alle impostazioni di sistema e alle app non approvate. Ciò garantisce un comportamento coerente, una riduzione dell'uso improprio e aggiornamenti remoti più semplici per le distribuzioni in prima linea o rivolte al pubblico.

3. Quale metodo di registrazione MDM di Windows è più adatto per le distribuzioni di dispositivi di grandi dimensioni?

Per le distribuzioni su larga scala, i metodi di registrazione automatizzati come Windows Autopilot, la registrazione tramite pacchetto di provisioning (PPKG) o la registrazione basata sul numero di serie sono i più efficaci. Questi metodi riducono al minimo lo sforzo manuale, garantiscono configurazioni coerenti e consentono di registrare e rendere disponibili all'uso centinaia o migliaia di dispositivi con un coinvolgimento minimo del personale IT.

4. È possibile registrare in MDM sia i dispositivi Windows di proprietà aziendale che quelli di proprietà dei dipendenti?

Sì, MDM supporta la registrazione sia per i dispositivi Windows aziendali che per quelli personali. I dispositivi aziendali utilizzano in genere metodi di registrazione automatici o in blocco, mentre i dispositivi BYOD si basano sulla registrazione guidata dall'utente tramite autenticazione sicura. Le policy possono essere applicate in modo diverso in base alla proprietà per proteggere i dati aziendali senza interferire con l'uso personale.

5. Cosa succede subito dopo che un dispositivo Windows viene registrato in MDM?

Una volta registrato, un dispositivo Windows riceve automaticamente criteri, controlli di sicurezza, applicazioni e regole di conformità assegnati. Crittografia, criteri per le password, restrizioni delle app e impostazioni di rete vengono applicati in base al profilo del dispositivo configurato. Il dispositivo diventa quindi visibile nella dashboard MDM per monitoraggio continuo, aggiornamenti e azioni remote.

Abhinandan Ghosh
Abhinandan Ghosh
Abhinandan è un Senior Content Editor di Scalefusion, un appassionato di tutto ciò che riguarda la tecnologia e adora le spedizioni culinarie e musicali. Con più di un decennio di esperienza, crede nella fornitura di contenuti approfonditi e approfonditi ai lettori.

Altro dal blog

Come distribuire e gestire Claude Code in...

I vostri sviluppatori probabilmente hanno già scoperto Claude Code. La domanda è se il vostro team IT lo ha fatto. Quel divario, tra quando...

Panoramica di Apple Business: configurazione, funzionalità e gestione dei dispositivi.

Apple Business Manager è il portale web di Apple che aiuta le organizzazioni a implementare, gestire e proteggere dispositivi, app e utenti Apple...

Registrazione MDM per Apple TV: una guida completa per gli addetti IT...

La registrazione MDM di Apple TV consente ai team IT di configurare, proteggere e gestire da remoto i dispositivi Apple TV utilizzati per la segnaletica digitale,...