Group Policy থেকে Intune — ছোট ও মাঝারি ব্যবসার জন্য ডিভাইস-ব্যবস্থাপনা মাইগ্রেশন নির্দেশিকা

· · Intune, Group Policy, MDM, Microsoft Entra ID, ডিভাইস ব্যবস্থাপনা, ছোট ও মাঝারি ব্যবসা, তথ্য ব্যবস্থা, Windows

“সার্ভারের সমর্থন জানালা শেষ, তাই প্রতিস্থাপনের পরিকল্পনা। কিন্তু আস্থা নেই আর এক AD সার্ভার কিনে ডোমেইন ও Group Policy আর এক চক্র (পাঁচ বছর) চালাব।” “অফিসে স্থির Group Policy দূরবর্তী কাজের ল্যাপটপে কখনো প্রয়োগ হয় না। শুধু VPN সংযোগে প্রয়োগ হলে কি সত্যি ব্যবস্থাপনা বলা যায়?” — গত কয়েক বছরে ছোট ও মাঝারি ব্যবসা গ্রাহকদের থেকে এ ধরনের পরামর্শ ক্রমে বেড়েছে।

পটভূমি কাজ করার পদ্ধতির পরিবর্তন। অন-প্রিমাইসেস Active Directory (AD) ও Group Policy (GPO) সেই ব্যবস্থা যা ধরে “PC কর্পোরেট LAN-এ আছে এবং সবসময় ডোমেইন কন্ট্রোলারে পৌঁছাতে পারে”। এখন বাড়ি নিয়ে যাওয়া PC ও দূরবর্তী কাজ স্বাভাবিক, সেই ধারণাই ভেঙেছে। তার উপর, WSUS — দীর্ঘকাল আপডেট ব্যবস্থাপনার ডিফল্ট — সেপ্টেম্বর ২০২৪-এ অবচিত হয়েছে,1 আর Microsoft-এর ডিভাইস ব্যবস্থাপনার মাধ্যাকর্ষণ কেন্দ্র Entra ID প্লাস Intune (MDM)-এ চলে গেছে।

ভাঙা ধারণা ও মাধ্যাকর্ষণ কেন্দ্রের স্থানান্তরAD ও GPO ধরে PC কর্পোরেট LAN-এ আছে এবং সবসময় ডোমেইন কন্ট্রোলারে পৌঁছাতে পারে, কিন্তু বাড়ি নিয়ে যাওয়া PC ও দূরবর্তী কাজ স্বাভাবিক হওয়ায় সেই ধারণা ভেঙেছে, আর WSUS অবচিত হওয়ায় ব্যবস্থাপনার মাধ্যাকর্ষণ কেন্দ্র Entra ID ও Intune-এ চলে গেছেঅন-প্রিমাইসেস AD ও GPOধারণা: DC সবসময় পৌঁছানো যায়বাড়ি নিয়ে যাওয়া PC ও দূরবর্তী কাজ স্বাভাবিকধারণা নিজেই ভেঙেছেWSUS অবচিতমাধ্যাকর্ষণ কেন্দ্র Entra ID+Intune-এ যায়

চিত্র ১: AD+GPO-এর ধারণা “PC কর্পোরেট LAN-এ আছে” কাজ করার পদ্ধতি বদলালে ভেঙেছে, আর ব্যবস্থাপনার মাধ্যাকর্ষণ কেন্দ্র Entra ID+Intune-এ চলে গেছে।

তবু, মাইগ্রেশন সব-না-কিছু নয়। Entra join প্লাস Intune দিয়ে পরিচালিত PC এবং AD ডোমেইন-joined প্লাস GPO-ওয়ালা PC একই কোম্পানিতে সহাবস্থান করতে পারে,2 আর ধাপে ধাপে মাইগ্রেশন সম্ভব: ফাইল সার্ভারের জন্য AD রেখে, নতুন PC Intune ব্যবস্থাপনায় সুইচ করুন। ছোট ও মাঝারি ব্যবসার আইটি স্টাফ ও ব্যবসার মালিকদের লক্ষ্য করে এই নিবন্ধ — আগস্ট ২০২৬ পর্যন্ত Microsoft Learn-এর মতো প্রাথমিক উৎস থেকে — GPO ও MDM কীভাবে কাজ করে তার পার্থক্য, পূর্বশর্ত কনফিগারেশন, লাইসেন্সিং, বর্তমান GPO কীভাবে তালিকা করবেন, ধাপে ধাপে মাইগ্রেশন পরিস্থিতি ও ফাঁদ সাজায়।

১. আগে উপসংহার

  • GPO তখন প্রয়োগ হয় যখন PC ডোমেইন নেটওয়ার্কে সংযুক্ত; Intune (MDM) ইন্টারনেটে সিঙ্ক করে। “সেটিং বাড়ির PC-তে কখনো পৌঁছায় না” সমস্যা MDM-এর সাথে কাঠামোগতভাবে ওঠে না। স্থিতিশীল-অবস্থা সিঙ্ক প্রায় প্রতি ৮ ঘণ্টা, আর নীতি বদলালে নোটিফিকেশন-চালিত সিঙ্কও চলে।3
  • মাইগ্রেশন সব-না-কিছু নয়; সহাবস্থান ধরে নেওয়া ধাপে ধাপে মাইগ্রেশন বাস্তব উত্তর। Microsoft নিজে নতুন PC Entra-join করতে, আর বিদ্যমান ডোমেইন-joined PC-কে হাইব্রিড join রেখে হার্ডওয়্যার-রিফ্রেশ চক্রে বদলাতে সুপারিশ করে।2
  • Intune একা সাবস্ক্রাইব করা যায়, কিন্তু ছোট ও মাঝারি ব্যবসার জন্য বাস্তব পথ Microsoft 365 Business Premium-এ অন্তর্ভুক্ত Intune Plan 1 ব্যবহার করা (আগস্ট ২০২৬ পর্যন্ত)। প্ল্যান গঠন বদলাতে থাকে, তাই স্বাক্ষরের আগে সবসময় প্রাথমিক উৎস নিশ্চিত করুন।45
  • বর্তমান GPO তালিকার জন্য Intune-এর তৈরি Group Policy analytics ব্যবহার করুন। GPO XML রপ্তানি আমদানি করুন আর প্রতিটি সেটিং শ্রেণিবদ্ধ হয় মাইগ্রেট করা যায় কি না; যাদের প্রতিরূপ আছে সেগুলো Settings catalog নীতিতে রূপান্তরিত হতে পারে।6
  • GPO যুগের মূল কাজ প্রায় সবগুলোর Intune প্রতিরূপ আছে। Administrative Templates Settings catalog-এ ম্যাপ হয়,7 WSUS Windows Update for Business-এ, BitLocker রিকভারি কী Entra ID-তে সংরক্ষণে,8 স্থানীয় অ্যাডমিনিস্ট্রেটর পাসওয়ার্ড Windows LAPS-এ,9 আর অ্যাপ ডিপ্লয়মেন্ট Win32 apps (.intunewin)10 ও Microsoft Store apps (winget-ভিত্তিক)-এ।11
  • ক্লাসিক জিনিস যা যেমন-তেমন যায় না লগঅন স্ক্রিপ্ট, ড্রাইভ ম্যাপ ও প্রিন্টার ডিপ্লয়মেন্ট। সেগুলো PowerShell স্ক্রিপ্ট ডিপ্লয়মেন্ট,12 Remediations (পূর্বে Proactive remediations),13 কাজকে অ্যাপ করা, অথবা “সেই অনুশীলন থামানো” দিয়ে বদলান।
  • একই সেটিং GPO ও MDM দুই থেকে ডিপ্লয় করবেন না। ডিফল্টে সংঘর্ষ GPO জেতে। MDMWinsOverGP ১ করলে MDM জেতে, কিন্তু শুধু Policy CSP সেটিংয়ে প্রয়োগ হয়।14
  • ডোমেইন-joined মেশিন ও Entra-joined মেশিন সহাবস্থান করতে পারে, আর Entra-joined মেশিন অন-প্রিমাইসেস ফাইল সার্ভারে পৌঁছাতে পারে। AD-এর তাৎক্ষণিক অবসর মাইগ্রেশনের শর্ত নয়।2

এক বাক্যে: “AD সার্ভার আর এক চক্র বদলাব কি” প্রশ্নকে “আগামী পাঁচ বছর, অফিসের বাইরে বসা PC কী দিয়ে পরিচালনা করব” এ নতুন করে গড়ে সেই ভিত্তিতে স্থির করুন

যে প্রশ্ন স্থির করা উচিত তা নতুন করে গড়াAD সার্ভার আর এক চক্র বদলানোর প্রশ্ন আগামী পাঁচ বছর অফ-সাইট PC কী দিয়ে পরিচালনা করবেন সেই প্রশ্নে নতুন করে গড়া উচিতনতুন করে গড়ুনAD সার্ভার আর এক চক্র বদলাব?আগামী ৫ বছর, অফ-সাইট PC কী পরিচালনা করে?

চিত্র ২: সার্ভার-প্রতিস্থাপন প্রশ্নকে “আগামী পাঁচ বছর, অফিসের বাইরে বসা PC কী দিয়ে পরিচালনা করব” এ নতুন করে গড়ে সেই ভিত্তিতে স্থির করুন।

২. GPO ও MDM কীভাবে আলাদা — প্রয়োগ ব্যবস্থার তুলনা

আগে দুটোকে একই মাঠে তুলনা করুন। GPO ব্যবস্থা নিজে (LSDOU প্রয়োগ ক্রম, gpupdate/gpresult দিয়ে নিশ্চিত) “Group Policy (GPO)-এর বাস্তব নির্দেশিকা“-এ গভীরে কভার, তাই এখানে মাইগ্রেশন সিদ্ধান্তের জন্য গুরুত্বপূর্ণ পার্থক্যে সীমাবদ্ধ।

দিক Group Policy (GPO) Intune (MDM)
নীতি কোথা থেকে পাওয়া যায় ইন-হাউস ডোমেইন কন্ট্রোলার ইন্টারনেটে Intune সেবা
কখন প্রয়োগ হয় স্টার্টআপ ও সাইন-ইনে, প্লাস পর্যায়ক্রমিক রিফ্রেশ (ডিফল্টে প্রায় প্রতি ৯০ মিনিট প্লাস এলোমেলো অফসেট) স্থিতিশীল অবস্থায় প্রায় প্রতি ৮ ঘণ্টা সিঙ্ক প্লাস নীতি বদলালে নোটিফিকেশন, আর অ্যাডমিন সেন্টার বা ডিভাইস থেকে ম্যানুয়াল সিঙ্ক3
অফ-সাইট PC-তে পৌঁছানো শুধু যখন PC ডোমেইন কন্ট্রোলারে সংযোগ করতে পারে (বাস্তবে VPN-নির্ভর) যেখানেই, PC ইন্টারনেটে থাকলে
লক্ষ্য কীভাবে নির্দিষ্ট OU লিঙ্ক প্লাস নিরাপত্তা ফিল্টার প্লাস WMI ফিল্টার Entra ID ব্যবহারকারী/ডিভাইস গ্রুপ প্লাস অ্যাসাইনমেন্ট ফিল্টার
সেটিং আসলে কী রেজিস্ট্রি লেখা (Administrative Templates) ও অন্যান্য Windows প্রকাশিত CSP (configuration service providers)-এ লেখা
সংঘর্ষে ডিফল্ট GPO-বনাম-GPO LSDOU ক্রমে সমাধান GPO ও MDM সংঘর্ষ করলে ডিফল্টে GPO জেতে14
প্রয়োজনীয় অবকাঠামো AD ডোমেইন (সার্ভার কিনুন, গড়ুন, রাখুন, বদলান) সাবস্ক্রিপশন (সার্ভারলেস)

মাইগ্রেশন সিদ্ধান্তের জন্য সবচেয়ে গুরুত্বপূর্ণ সারি প্রথম ও তৃতীয়। বাড়ির PC-তে GPO না পৌঁছানো বাগ নয় — ডিজাইন ধারণা “PC সেখানে বসে যেখানে ডোমেইন কন্ট্রোলারে পৌঁছানো যায়” আজকের কাজ করার পদ্ধতির সাথে মেলে না। প্রতিটি কর্মচারীর উপর সবসময়-চালু VPN চাপিয়ে GPO জীবিত রাখা যায়, কিন্তু সেটি আলাদা অবকাঠামো — VPN প্ল্যাটফর্ম — রক্ষণাবেক্ষণ নেওয়ার পছন্দও।

GPO জীবিত রাখা ও MDM-এ মাইগ্রেট করার মধ্যে বাছাইবাড়ির PC-তে GPO না পৌঁছানো কারণ ডিজাইন ধারণা আজকের কাজ করার পদ্ধতির সাথে মেলে না, আর GPO জীবিত রাখতে সবসময়-চালু VPN চাপানো আলাদা অবকাঠামো, VPN প্ল্যাটফর্ম, রক্ষণাবেক্ষণ নেওয়ার পছন্দসবসময়-চালু VPN দিয়ে জীবিত রাখুনMDM-এ মাইগ্রেট করুনডিজাইন ধারণা কাজ করার পদ্ধতির সাথে মেলে নাকীভাবে উত্তর?GPO চালিয়ে যানইন্টারনেটে পরিচালনা করুনআপনি অন্য অবকাঠামোর রক্ষণাবেক্ষণ নেন

চিত্র ৩: সবসময়-চালু VPN দিয়ে GPO জীবিত রাখার পথ আলাদা অবকাঠামো, VPN প্ল্যাটফর্ম, রক্ষণাবেক্ষণ নেওয়ার পছন্দও।

অন্যদিকে, MDM সিঙ্ক ব্যবধান (প্রায় ৮ ঘণ্টা) GPO-এর পর্যায়ক্রমিক রিফ্রেশের (প্রায় ৯০ মিনিট) থেকে মোটা, আর “ডিপ্লয় করুন আর সঙ্গে সঙ্গে প্রয়োগ” অনুভূতি আসে না। নীতি অ্যাসাইন বা বদলালে ডিভাইসে নোটিফিকেশন যায় এবং তুলনামূলক দ্রুত সিঙ্ক হয়,3 কিন্তু তাৎক্ষণিকতা চায় এমন নিয়ন্ত্রণ (জরুরি ব্লক ইত্যাদি) সিঙ্ক ব্যবধান ঘিরে ডিজাইন করতে হয়।

GPO ও MDM নীতি কীভাবে প্রয়োগ করেGPO শুধু তখন প্রয়োগ হয় যখন PC ইন-হাউস ডোমেইন কন্ট্রোলারে সংযোগ করতে পারে, তাই বাড়ির PC VPN-এ নির্ভর; Intune ইন্টারনেটে প্রায় প্রতি ৮ ঘণ্টা সিঙ্ক করে এবং নীতি বদলালে নোটিফিকেশনেও সিঙ্ক করে, তাই PC যেখানেই হোক পৌঁছায়হ্যাঁনাইন-হাউস PCডোমেইন কন্ট্রোলারস্টার্টআপ ও সাইন-ইনপ্লাস পর্যায়ক্রমিক রিফ্রেশবাড়ির PCVPN দিয়ে DC-তে পৌঁছায়?নীতি কখনো আসে নাPC যেখানেই হোকIntune সেবাপ্রায় প্রতি ৮ ঘণ্টা সিঙ্কনোটিফিকেশন-চালিত পরিবর্তন

চিত্র ৪: GPO শুধু তখন প্রয়োগ হয় যখন PC ডোমেইন কন্ট্রোলারে পৌঁছাতে পারে; Intune অবস্থান নির্বিশেষে ইন্টারনেটে সিঙ্ক করে।

৩. পূর্বশর্ত ছাঁটাই — তিন রূপ: Domain Join, Hybrid Join ও Entra Join

“Windows PC কোম্পানিতে কীভাবে যোগ দেয়” এর তিন রূপ, আর কোনটি বাছবেন তা স্থির করে কোন ব্যবস্থাপনা সরঞ্জাম ব্যবহার করতে পারবেন।2

রূপ রূপরেখা ব্যবহারযোগ্য ব্যবস্থাপনা সরঞ্জাম নোট
শুধু AD ডোমেইন join প্রথাগত রূপ। শুধু অন-প্রিমাইসেস AD-তে যোগ দেয় GPO নীতি রিফ্রেশ অফিসের বাইরে আসে না
Microsoft Entra hybrid join AD ডোমেইন join প্লাস Entra ID-তে নিবন্ধন GPO+Intune (সংযোগ করা যায়) প্রথম সাইন-ইন ইত্যাদি ডোমেইন কন্ট্রোলারে লাইন-অফ-সাইট সংযোগ চায়2
Microsoft Entra join শুধু Entra ID-তে যোগ দেয়। AD-তে যোগ দেয় না Intune ক্লাউড-নেটিভ। প্রমাণীকরণ ও ব্যবস্থাপনা অফ-সাইটেও সম্পূর্ণ

Hybrid join “বিদ্যমান ডোমেইন-joined PC-কে ক্লাউড পরিচয় দেওয়া” রূপ, আর বিদ্যমান সম্পদ রেখে Intune ও Conditional Access শুরু করতে দেয়। Microsoft অবশ্য হাইব্রিড join-কে চূড়ান্ত লক্ষ্য না করতে, এবং নতুন ও প্রতিস্থাপন PC Entra-join করতে সুপারিশ করে2

এখানে একটি বাধা গ্রহণ করুন। বিদ্যমান ডোমেইন-joined PC (হাইব্রিড joinসহ)-কে Entra join-এ রূপান্তর করার কোনো Microsoft-সমর্থিত উপায় নেই; Windows রিসেট (ওয়াইপ) প্রয়োজন। তাই Microsoft হার্ডওয়্যার-রিফ্রেশ বা OS-পুনঃস্থাপনে Entra join যেতেও সুপারিশ করে।2

তিন join রূপ ও মাইগ্রেশন পথশুধু-AD-ডোমেইন-join PC Entra ID-তেও নিবন্ধিত হয়ে হাইব্রিড join হতে পারে, কিন্তু Entra join-এ সরাসরি রূপান্তরের পথ নেই এবং ওয়াইপ প্রয়োজন, তাই নতুন ও প্রতিস্থাপন PC Entra-join করা সুপারিশকৃতEntra ID-তেও নিবন্ধনসরাসরি রূপান্তর পথ নেইসুপারিশকৃতশুধু AD ডোমেইন join (GPO)হাইব্রিড join (GPO ও Intune)ওয়াইপ (রিসেট) প্রয়োজনEntra join (Intune)নতুন ও প্রতিস্থাপন PC

চিত্র ৫: বিদ্যমান ডোমেইন-joined মেশিনকে Entra join-এ রূপান্তর করার কোনো সমর্থিত উপায় নেই; প্রতিষ্ঠিত প্যাটার্ন নতুন ও প্রতিস্থাপন PC থেকে সুইচ করা।

উপর থেকে, ছোট বা মাঝারি ব্যবসার বাস্তব লক্ষ্য এভাবে রাখা যায়।

  1. নতুন ও প্রতিস্থাপন PC Entra join প্লাস Intune দিয়ে পরিচালনা করুন
  2. বিদ্যমান ডোমেইন-joined PC ছেড়ে দিন এবং হার্ডওয়্যার-রিফ্রেশ চক্রে স্বাভাবিক প্রতিস্থাপন হতে দিন
  3. ফাইল-সার্ভার প্রমাণীকরণের মতো বাকি ভূমিকার জন্য AD আপাতত রাখুন, আর GPO-এর বিষয়বস্তু ধাপে ধাপে খালি করুন
ধাপে ধাপে মাইগ্রেশনের সময় সহাবস্থান কনফিগারেশনEntra-joined মেশিন ও ডোমেইন-joined মেশিন একই কর্পোরেট পরিবেশে সহাবস্থান করতে পারে; আগেরটি Intune দিয়ে ও পরেরটি GPO দিয়ে পরিচালিত, যখন বাকি ভূমিকার জন্য AD রাখা হয় এবং শুধু GPO-এর বিষয়বস্তু ধাপে ধাপে খালি হয়একই কর্পোরেট পরিবেশEntra-joined মেশিনডোমেইন-joined মেশিনIntune দিয়ে পরিচালিতGPO দিয়ে পরিচালিতবিষয়বস্তু ধাপে ধাপে খালি করুনবাকি ভূমিকার জন্য AD রাখুন

চিত্র ৬: Entra-joined মেশিন ও ডোমেইন-joined মেশিন একই কর্পোরেট পরিবেশে সহাবস্থান করতে পারে, আর বাকি ভূমিকার জন্য AD আপাতত রাখা হয়।

Entra-joined মেশিন ও ডোমেইন-joined মেশিন একই পরিবেশে সহাবস্থান করতে পারে, আর Entra-joined মেশিন অন-প্রিমাইসেস ফাইল সার্ভারের মতো ইন-হাউস সম্পদে পৌঁছাতে পারে।2 সেই সিঙ্গেল সাইন-অন অবশ্য দুই পূর্বশর্ত রাখে। (1) ব্যবহারকারী Entra Connect (বা Cloud Sync) দিয়ে অন-প্রিমাইসেস AD থেকে সিঙ্ক হাইব্রিড পরিচয় (শুধু ক্লাউডে থাকা ব্যবহারকারী AD Kerberos/NTLM ক্রেডেনশিয়াল পায় না), আর (2) PC-এর ডোমেইন কন্ট্রোলারে নেটওয়ার্ক পৌঁছানো আছে (অফ-সাইট থেকে VPN বা অনুরূপ প্রয়োজন)।15 মাইগ্রেশন পরিকল্পনায় আগে নিশ্চিত করুন এই দুই বিন্দুতে কোনো ব্যবহারকারী বা ব্যবহার পরিস্থিতি ব্যর্থ না হয়।

Entra-joined মেশিন থেকে অন-প্রিমাইসেস সম্পদে SSO-এর পূর্বশর্তEntra-joined মেশিন থেকে অন-প্রিমাইসেস ফাইল সার্ভারে পৌঁছাতে দুই পূর্বশর্ত পূরণ হোক: Entra Connect বা অনুরূপ দিয়ে সিঙ্ক হাইব্রিড পরিচয়, এবং ডোমেইন কন্ট্রোলারে পৌঁছানোহ্যাঁনাহ্যাঁনাEntra-joined মেশিনহাইব্রিড পরিচয়?DC-তে পৌঁছাতে পারে?AD ক্রেডেনশিয়াল পায় নাফাইল সার্ভারে SSOঅফ-সাইট থেকে VPN বা অনুরূপ প্রয়োজন

চিত্র ৭: Entra-joined মেশিন থেকে অন-প্রিমাইসেস সম্পদে SSO-এর দুই পূর্বশর্ত: হাইব্রিড পরিচয় ও ডোমেইন কন্ট্রোলারে পৌঁছানো।

৪. লাইসেন্সিং ও খরচ — কোন প্ল্যানে Intune আছে (আগস্ট ২০২৬ পর্যন্ত)

ভিত্তি Intune লাইসেন্স Microsoft Intune Plan 1, একা সাবস্ক্রিপশন ও বিভিন্ন Microsoft 365 প্ল্যানে বান্ডিল দুই রূপে।4

ছোট ও মাঝারি ব্যবসার জন্য মানে ৩০০ ব্যবহারকারী পর্যন্ত Microsoft 365 Business Premium-এ Intune Plan 1 অন্তর্ভুক্ত5 Business Premium-এ Microsoft Entra ID P1 ও Microsoft Defender for Business-ও আছে, তাই পরের কমপ্লায়েন্স-নীতি প্লাস Conditional Access কনফিগারেশন এই প্ল্যানের ভিতরে সম্পূর্ণ হতে পারে। Business Standard/Basic অন্যদিকে Intune অন্তর্ভুক্ত করে না। শুধু মেইল-ও-Office চুক্তি থেকে ডিভাইস ব্যবস্থাপনায় পা দিলে Business Premium পর্যন্ত আপগ্রেড খরচ Intune আনার কার্যকর খরচ।

SME প্ল্যান Intune-এর সাথে কীভাবে সম্পর্কিত৩০০ ব্যবহারকারী পর্যন্ত Business Premium-এ Intune Plan 1, Entra ID P1 ও Defender for Business অন্তর্ভুক্ত এবং Conditional Access পর্যন্ত সম্পূর্ণ করে, কিন্তু Business Standard/Basic-এ Intune নেইBusiness Premium৩০০ ব্যবহারকারী পর্যন্তIntune Plan 1Entra ID P1Defender for BusinessConditional Access পর্যন্ত সম্পূর্ণBusiness Standard/BasicIntune অন্তর্ভুক্ত নয়

চিত্র ৮: Business Premium-এ Intune Plan 1 ও Entra ID P1 অন্তর্ভুক্ত; Business Standard/Basic-এ Intune নেই।

দুই সতর্কতা আছে।

  • প্ল্যান গঠন ঘন ঘন বদলায়। ২০২৬-এও Intune Suite বৈশিষ্ট্য উচ্চ Microsoft 365 প্ল্যানে (E3/E5 ইত্যাদি) পুনর্বণ্টন করা পরিবর্তন চলছে, আর বান্ডিলের পর্যালোচনা চলছে।4 এই খণ্ডকে আগস্ট ২০২৬ পর্যন্ত ধরুন, আর স্বাক্ষরের আগে Microsoft-এর লাইসেন্সিং ও মূল্য পৃষ্ঠায় সর্বশেষ তথ্য সবসময় নিশ্চিত করুন।
  • Intune UI থেকে খোলা যায় এমন কিছু বৈশিষ্ট্য আলাদা লাইসেন্স চায়। প্রতিনিধি উদাহরণ পরের Remediations: Windows Enterprise E3/E5-শ্রেণির লাইসেন্স চায় (Microsoft 365 E3/E5 ইত্যাদিতে বান্ডিল) এবং Business Premium-এর পরিসরে পাওয়া যায় না।13

খরচ তুলনা “Intune সাবস্ক্রিপশন খরচ” বনাম “শূন্য” নয়। GPO পক্ষে আপনি আগে থেকে AD-সার্ভার হার্ডওয়্যার প্রতিস্থাপন, Windows Server লাইসেন্স ও CAL, গড়ার খরচ, পাঁচ বছর রক্ষণাবেক্ষণ, ব্যাকআপ ও ঘটনা প্রতিক্রিয়া দিচ্ছেন। সঠিক তুলনা সার্ভার-প্রতিস্থাপন উদ্ধৃতি পাঁচ বছর Business Premium-এর পাশে রাখা, তারপর “ব্যবস্থাপনা অফ-সাইট PC-তে পৌঁছায় কি” সক্ষমতার পার্থক্য যোগ করা।

খরচ তুলনা ভাবার সঠিক উপায়GPO পক্ষেও AD-সার্ভার প্রতিস্থাপন, লাইসেন্স ও পাঁচ বছর রক্ষণাবেক্ষণের মতো খরচ আসে, তাই সার্ভার-প্রতিস্থাপন উদ্ধৃতি পাঁচ বছর Business Premium-এর পাশে রাখুন এবং তারপর ব্যবস্থাপনা অফ-সাইট PC-তে পৌঁছায় কি না সক্ষমতার পার্থক্য যোগ করে স্থির করুনGPO চালিয়ে যাওয়ার খরচসার্ভার প্রতিস্থাপন, লাইসেন্স, CALগড়া, রক্ষণাবেক্ষণ, ব্যাকআপIntune-এ মাইগ্রেট করার খরচপাঁচ বছর Business Premiumপাঁচ-বছর পার্থক্য পাশাপাশি রাখুনযোগ করুন ব্যবস্থাপনা অফ-সাইট PC-তে পৌঁছায় কি না

চিত্র ৯: সার্ভার-প্রতিস্থাপন উদ্ধৃতি পাঁচ বছর Business Premium-এর পাশে রাখুন, আর অফ-সাইট PC ব্যবস্থাপনার সক্ষমতার পার্থক্য যোগ করে স্থির করুন।

৫. GPO দিয়ে যা করতেন তা Intune-এ কীভাবে করবেন

GPO পরিচালনার প্রতিটি মূল কাজের Intune প্রতিরূপ ম্যাপিং সারণিতে দেখানো।

GPO দিয়ে কীভাবে হত Intune প্রতিরূপ
Administrative Templates (ADMX) দিয়ে রেজিস্ট্রি সেটিং Settings catalog — ADMX থেকে আসাসহ হাজার হাজার Windows সেটিং, CSP দিয়ে কনফিগার7
নিহিত ধারণা “বিশ্বাস কারণ ডোমেইন-joined” কমপ্লায়েন্স নীতি প্লাস Conditional Access — কর্পোরেট ডেটায় প্রবেশ শুধু কমপ্লায়েন্ট ডিভাইস থেকে অনুমতি দিন16
WSUS দিয়ে আপডেট ব্যবস্থাপনা Windows Update for Business (আপডেট রিং ইত্যাদি) — WSUS সেপ্টেম্বর ২০২৪-এ অবচিত1
BitLocker রিকভারি কী AD-তে সংরক্ষণ BitLocker নীতি প্লাস রিকভারি কী Entra ID-তে সংরক্ষণ — নীরব সক্ষম করা, কী ঘোরানো ও ব্যবহারকারী স্ব-সেবা পুনরুদ্ধার সব কভার8
স্থানীয় অ্যাডমিনিস্ট্রেটর পাসওয়ার্ড পরিচালনা (LAPS) Windows LAPS নীতি — স্বয়ংক্রিয় পাসওয়ার্ড ঘোরানো ও Entra ID/AD-তে সংরক্ষণ। Intune Plan 1 প্লাস Entra ID Free দিয়ে পাওয়া যায়9
সফটওয়্যার ডিপ্লয়মেন্ট (MSI ডিপ্লয়মেন্ট বা হাতে) Win32 apps (.intunewin) — ইনস্টলার সরঞ্জাম দিয়ে রূপান্তর করে ডিপ্লয় করুন। নীরব ইনস্টল প্রয়োজন; প্রতি অ্যাপ ৩০ GB10। Store-তালিকাভুক্ত অ্যাপ Microsoft Store apps (নতুন) ব্যবহার করে, winget (Windows Package Manager) ব্যবস্থা দিয়ে ডিপ্লয়11
লগঅন স্ক্রিপ্ট ও স্টার্টআপ স্ক্রিপ্ট Platform scripts (অ্যাসাইনমেন্টে PowerShell চালান)12, Remediations (শনাক্ত-প্লাস-সংশোধন স্ক্রিপ্ট জোড়া সূচি অনুসারে চালান)13

কয়েকটি নোট।

  • Settings catalog “GPO এডিটরের ক্লাউড সংস্করণ”-এর সাথে মেলানো স্ক্রিন, আর Microsoft নিজে এটিকে “অন-প্রিমাইসেস GPO-এর মতো সূক্ষ্মতায় কনফিগার করতে চাইলে স্বাভাবিক মাইগ্রেশন গন্তব্য” রাখে। এতে ADMX-সমর্থিত নীতি আছে (ADMX-এ সংজ্ঞায়িত সেটিংয়ের MDM সংস্করণ), আর তৃতীয়-পক্ষ ADMX আমদানির (প্রিভিউ) বৈশিষ্ট্যও আছে।7
  • কমপ্লায়েন্স নীতি প্লাস Conditional Access সেই ধারণা যা GPO-এর ছিল না। আপনি “BitLocker চালু, OS বর্তমান, Defender চলছে”-এর মতো কমপ্লায়েন্স শর্ত সংজ্ঞায়িত করেন এবং সেগুলো পূরণ করে না এমন ডিভাইস থেকে Microsoft 365 প্রবেশ ব্লক করতে পারেন। Conditional Access Entra ID P1 বৈশিষ্ট্য এবং Business Premium-এ অন্তর্ভুক্ত।16
  • Remediations-এর নাম Proactive remediations থেকে বদলেছে। এই ব্যবস্থা পর্যায়ক্রমে শনাক্ত-স্ক্রিপ্ট প্লাস সংশোধন-স্ক্রিপ্ট জোড়া চালায়, আর “প্রতি লগঅনে কিছু ঠিক করুন” ধরনের GPO পরিচালনা বদলাতে পারে, কিন্তু যেমন বলা Windows Enterprise E3/E5-শ্রেণির লাইসেন্স চায়।13 Business Premium-এর পরিসরে বাস্তব বিকল্প platform scripts (স্ক্রিপ্ট বা অ্যাসাইনমেন্ট বদলালে চলে, আর ব্যর্থতায় পুনঃচেষ্টা)12-কে Win32-অ্যাপ শনাক্ত নিয়মের সাথে জোড়া।
  • আপডেট ব্যবস্থাপনার বিস্তারিত বাছাই (WUfB, Autopatch ও WSUS চালিয়ে যাওয়ায় সিদ্ধান্ত) “WSUS অবচয়নের পর Windows Update ব্যবস্থাপনা“-এ, আর BitLocker ও LAPS-এর ডিজাইন “BitLocker বাস্তব নির্দেশিকা” ও “Windows LAPS-এর বাস্তব নির্দেশিকা“-এ যথাক্রমে কভার।
কমপ্লায়েন্স নীতি ও Conditional Access-এর প্রবাহকমপ্লায়েন্স নীতি শুধু ডিভাইসের কমপ্লায়েন্স অবস্থা কমপ্লায়েন্স শর্তের বিরুদ্ধে স্থির করে; শুধু যখন Conditional Access নীতি কমপ্লায়েন্ট ডিভাইস চায় কমপ্লায়েন্ট ডিভাইস অনুমতি ও অ-কমপ্লায়েন্ট ব্লক হয়কমপ্লায়েন্টঅ-কমপ্লায়েন্টকমপ্লায়েন্স শর্ত সংজ্ঞায়িত করুনBitLocker চালু, OS বর্তমান ইত্যাদিডিভাইসের কমপ্লায়েন্স অবস্থা স্থির করুনConditional Access কমপ্লায়েন্স চায়Microsoft 365 প্রবেশ অনুমতিপ্রবেশ ব্লক

চিত্র ১০: কমপ্লায়েন্স অবস্থা স্থির করা কমপ্লায়েন্স নীতির কাজ; ব্লক Conditional Access-এর। শুধু সংযোগে ব্লক কার্যকর হয়।

৬. বর্তমান GPO তালিকা — Group Policy Analytics দিয়ে ছাঁটাই

মাইগ্রেশন পরিকল্পনার প্রথম বাস্তব কাজ বর্তমান GPO তালিকা করা। Intune-এর নিবেদিত বৈশিষ্ট্য Group Policy analytics প্রতি সেটিং শ্রেণিবদ্ধ করতে পারে “MDM কি এটি বদলাতে পারে” GPO হাতে না পড়ে।6

ধাপ নিচের মতো।6

  1. ডোমেইন কন্ট্রোলার বা অনুরূপে Group Policy Management Console (GPMC.msc) খুলুন, লক্ষ্য GPO-তে রাইট-ক্লিক → Save Report এবং XML ফাইল হিসেবে রপ্তানি করুন (প্রতি ফাইল ৪ MB বা কম)
  2. Intune অ্যাডমিন সেন্টারে Devices → Group Policy analytics যান এবং XML আমদানি করুন (একাধিক নির্বাচন অনুমোদিত)
  3. স্বয়ংক্রিয় বিশ্লেষণের পর প্রতিটি GPO MDM সমর্থন শতাংশ দেখায় (Intune-এ সমতুল্য সেটিংয়ের অংশ)
  4. Group policy migration readiness রিপোর্টে প্রতি-সেটিং শ্রেণিবিন্যাস নিশ্চিত করুন: Ready for migration / Not supported / Deprecated
  5. Ready for migration সেটিং যেমন-তেমন Settings catalog নীতিতে রূপান্তরিত করে ডিপ্লয় করা যায়
Group Policy analytics দিয়ে তালিকা প্রবাহGPMC থেকে GPO XML হিসেবে রপ্তানি করে Intune-এ আমদানি করুন; MDM সমর্থন শতাংশ ও প্রতি-সেটিং মাইগ্রেশন প্রস্তুতি দেখানো হয়, আর Ready for migration সেটিং Settings catalog নীতিতে রূপান্তরিত হতে পারেGPMC থেকে GPO XML রপ্তানিIntune-এ আমদানিMDM সমর্থন শতাংশ দেখানো হয়মাইগ্রেশন প্রস্তুতি রিপোর্টReady for migrationNot supportedDeprecatedSettings catalog নীতিতে রূপান্তর করুন

চিত্র ১১: XML রপ্তানি থেকে আমদানি, প্রতি-সেটিং শ্রেণিবিন্যাস ও Settings catalog-এ রূপান্তর — সেই Group Policy analytics প্রবাহ।

জাপানি পরিবেশে গুরুত্বপূর্ণ সতর্কতা। Group Policy analytics-এ অ-ADMX সেটিংয়ের বিশ্লেষণ শুধু ইংরেজি; ইংরেজি ছাড়া অন্য ভাষার সেটিংওয়ালা GPO আমদানি করলে MDM সমর্থন শতাংশ ভুল হতে পারে6 সমর্থন শতাংশকে মোটা রেফারেন্স ধরুন, আর চূড়ান্ত সিদ্ধান্ত প্রতি-সেটিং তালিকা থেকে নিন।

জাপানি GPO বিশ্লেষণের সময় সতর্কতাGroup Policy analytics-এ অ-ADMX সেটিংয়ের বিশ্লেষণ শুধু ইংরেজি, তাই জাপানি সেটিংওয়ালা GPO MDM সমর্থন শতাংশ ভুল করতে পারে; শতাংশকে মোটা রেফারেন্স ধরুন এবং চূড়ান্ত সিদ্ধান্ত প্রতি-সেটিং তালিকা থেকে নিনজাপানি সেটিংওয়ালা GPOঅ-ADMX বিশ্লেষণ শুধু ইংরেজিসমর্থন শতাংশ ভুল হতে পারেশতাংশকে মোটা রেফারেন্স ধরুনচূড়ান্ত সিদ্ধান্ত প্রতি-সেটিং তালিকা থেকে নিন

চিত্র ১২: জাপানি GPO-তে MDM সমর্থন শতাংশ ভুল হতে পারে, তাই চূড়ান্ত সিদ্ধান্ত প্রতি-সেটিং তালিকা থেকে নিন।

বাস্তবে শ্রেণিবিন্যাস ফল তিন স্তূপে ভাগ করুন।

  1. ফেলে দেওয়া সেটিং — Internet Explorer-যুগ সেটিং, অবসর সিস্টেমের সেটিং, যাদের কারণ কেউ ব্যাখ্যা করতে পারে না। তালিকার সবচেয়ে বড় লাভ আসলে এই স্তূপ ফেলতে পারা। দশ বছর চলা GPO-তে যথেষ্ট উত্তরাধিকার জমে।
  2. Intune-এ নেওয়া সেটিং — Ready for migration-এর মধ্যে যা এখনও চাই। Settings catalog-এ রূপান্তর করে পাইলট গ্রুপ দিয়ে যাচাই করুন।
  3. যাদের জন্য বিকল্প ডিজাইন করবেন — Not supported-এর মধ্যে যা এখনও চাই। প্রতিনিধি উদাহরণ ও বিকল্প দিক নিচের মতো।
প্রতিনিধি উদাহরণ যা প্রতিস্থাপন যায় না বিকল্পের দিক
লগঅন স্ক্রিপ্ট দিয়ে ড্রাইভ ম্যাপ শেয়ার OneDrive/SharePoint-এ মাইগ্রেট করুন, অথবা platform script দিয়ে ম্যাপ করুন12
বাল্ক প্রিন্টার ডিপ্লয়মেন্ট Universal Print, প্রিন্টার বিক্রেতার ডিপ্লয়মেন্ট সরঞ্জাম, অথবা স্ক্রিপ্ট ডিপ্লয়মেন্ট
ফোল্ডার পুনর্নির্দেশ OneDrive Known Folder Move (KFM) দিয়ে বদলান
জটিল ইনস্টল ও কনফিগারেশন কাজ Win32 অ্যাপ করে শনাক্ত নিয়ম দিয়ে ডিপ্লয় করুন10
তালিকা ফলের তিন স্তূপতালিকা ফল তিন স্তূপ হিসেবে সামলানো হয়: ফেলে দেওয়া সেটিং, Intune-এ নিয়ে যাচাই করা সেটিং, এবং যাদের প্রতিরূপ নেই যাদের জন্য বিকল্প ডিজাইন করবেনশ্রেণিবিন্যাস ফলফেলে দেওয়া সেটিংনেবেন না বিকল্প?Intune-এ নিনবিকল্প ডিজাইন করুনউত্তরাধিকার নিষ্পত্তিSettings catalogতারপর যাচাইস্ক্রিপ্ট বা অ্যাপ করুন

চিত্র ১৩: তালিকা ফল তিন স্তূপে ভাগ করুন “ফেলুন”, “Intune-এ নিন”, এবং “বিকল্প ডিজাইন করুন”।

৭. ধাপে ধাপে মাইগ্রেশন পরিস্থিতি — পাঁচ ধাপ ও প্রস্থান মানদণ্ড

পুরোটাকে পাঁচ ধাপে ভাগ করুন এবং প্রতিটিতে প্রস্থান মানদণ্ড রাখুন। আগে স্থির করা “কখন বলা যায় শেষ” সেই চাল যা এক-ব্যক্তি আইটি মাইগ্রেশন আটকানো থেকে বাঁচায়।

ধাপ কী করেন প্রস্থান মানদণ্ড
(১) পাইলট কয়েকটি নতুন PC Entra-join ও Intune-enrol করে বাস্তব কাজে ব্যবহার করুন পাইলট ব্যবহারকারীরা এক মাস কাজ বিঘ্ন ছাড়া ব্যবহার করেছেন (শেয়ার, মুদ্রণ, লাইন-অফ-বিজনেস সিস্টেম)। Entra ID-তে BitLocker রিকভারি কী ও LAPS পাসওয়ার্ড নিশ্চিত করতে পারেন
(২) ভিত্তি রেখা নীতি নিরাপত্তা ভিত্তি রেখা (স্ক্রিন লক, Defender, BitLocker, আপডেট রিং) Intune-এ পুনরুৎপাদন করুন প্রতিটি পাইলট মেশিন কমপ্লায়েন্স নীতির অধীনে “Compliant”। সংগত GPO সেটিং শনাক্ত ও মাইগ্রেট তালিকায় লিখেছেন
(৩) অ্যাপ ডিপ্লয়মেন্ট মানক অ্যাপ Win32 apps / Store apps হিসেবে নিবন্ধন করুন একেবারে নতুন PC শুধু Intune স্বয়ংক্রিয়তায় কাজে ব্যবহারযোগ্য (প্রভিশনিং রানবুক থেকে হাতের ধাপ অদৃশ্য)
(৪) বিদ্যমান PC সামলানো নীতিতে হার্ডওয়্যার-রিফ্রেশ চক্রে বদলান। শুধু যে মেশিন এগোতে চান সেগুলো ওয়াইপ ও Entra-join করুন GPO-পরিচালিত মেশিনের গণনা প্রতি ত্রৈমাসিকে কমছে, আর সম্পূর্ণ অবসরের তারিখ স্থির
(৫) AD-এর ভূমিকা সংকোচন GPO খালি করুন এবং AD-এর বাকি ভূমিকা নথিভুক্ত করুন। প্রয়োজন না হলে AD নিজে অবসর দেওয়ার কথা ভাবুন “GPO দিয়ে ডিপ্লয় করা সেটিং” শূন্য। AD অবসর বা সংকোচনের পর কনফিগারেশন চিত্র আছে
পাঁচ-ধাপ মাইগ্রেশন পরিস্থিতিপাইলট থেকে ভিত্তি রেখা নীতি, অ্যাপ ডিপ্লয়মেন্ট, বিদ্যমান PC-এর হার্ডওয়্যার-রিফ্রেশ চক্রে প্রতিস্থাপন, এবং AD-এর ভূমিকা সংকোচন পর্যন্ত ধাপে এগোন, আর শেষে GPO দিয়ে ডিপ্লয় করা সেটিং শূন্য করুন(১) পাইলট(২) ভিত্তি রেখা নীতি(৩) অ্যাপ ডিপ্লয়মেন্ট(৪) বিদ্যমান PC-এর স্বাভাবিক প্রতিস্থাপন(৫) AD-এর ভূমিকা সংকোচনGPO দিয়ে ডিপ্লয় করা সেটিং শূন্য

চিত্র ১৪: পাইলট থেকে AD-এর ভূমিকা সংকোচন পর্যন্ত পাঁচ ধাপে মাইগ্রেশন এগোন, আর প্রতিটি ধাপের প্রস্থান মানদণ্ড আগে স্থির করুন।

প্রতিটি ধাপের মূল বিন্দু।

  • (১) পাইলট সেই PC থেকে শুরু হয় যা আপনি যাই হোক কিনতেন — পরের নতুন-নিয়োগ PC, ভাঙা/মেরামত প্রতিস্থাপন ইত্যাদি। নতুন মেশিন থেকে শুরু করার লাভ শূন্য অতিরিক্ত বিনিয়োগে শুরু, আর ব্যর্থ হলে ওয়াইপ করে আবার শুরু করতে পারেন। গণনা বাড়লে Windows Autopilot দিয়ে OOBE (প্রাথমিক সেটআপ) থেকে Entra join প্লাস Intune enrolment পর্যন্ত স্বয়ংক্রিয় করার কথা ভাবুন।2
  • (২) ভিত্তি রেখা নীতিতে প্রতিটি GPO সেটিং পুনরুৎপাদনের লক্ষ্য রাখবেন না। আগে আপডেট, এনক্রিপশন, Defender, স্ক্রিন লক ও LAPS পাঁচে সীমাবদ্ধ করুন, আর কমপ্লায়েন্স নীতি দিয়ে কমপ্লায়েন্স অবস্থা দৃশ্য করুন। Conditional Access-এ “শুধু কমপ্লায়েন্ট ডিভাইস” সক্ষম করা পাইলটে কোনো মিথ্যা-ধনাত্মক না থাকার নিশ্চিতির পর আসে।16
  • (৩) অ্যাপ ডিপ্লয়মেন্ট প্রভিশনিং স্বয়ংক্রিয় করার সাথে ধারাবাহিক। আগে থেকে winget-ভিত্তিক পদ্ধতি থাকলে (“winget + PowerShell দিয়ে PC প্রভিশনিং স্বয়ংক্রিয় করা”) সেই সম্পদ প্রায় যেমন-তেমন Store অ্যাপ (নতুন) বা Win32-অ্যাপ র‍্যাপার হিসেবে পুনর্ব্যবহার হতে পারে।11
  • (৪) বিদ্যমান PC, অধ্যায় ৩ অনুসারে, Entra join-এর রূপান্তর পথ রাখে না, তাই নীতি স্বাভাবিক প্রতিস্থাপন। যাদের এখনও Windows 10 প্রতিস্থাপন পরিকল্পনা আছে (“Windows 10 সমর্থন শেষের পর বাস্তব বিকল্প”) সেই প্রতিস্থাপন (৪)-এর সাথে এগিয়ে কাজ দুবার করা এড়াতে পারেন।
  • (৫) AD-এর ভূমিকা সংকোচনে GPO খালি করা আবশ্যিকভাবে সঙ্গে সঙ্গে AD অপ্রয়োজনীয় করে না। ফাইল-সার্ভার প্রমাণীকরণ, উত্তরাধিকার অ্যাপ থেকে LDAP খোঁজ ইত্যাদি থাকলে AD “প্রমাণীকরণ সার্ভার” হিসেবে সংকুচিত রূপে চলে। সেগুলো তালিকা করা ও সময়সীমা স্থির করা এই ধাপের কাজ।
GPO খালি হলে AD-এর কী করবেনGPO খালি হলেও ফাইল-সার্ভার প্রমাণীকরণ বা উত্তরাধিকার অ্যাপ থেকে LDAP খোঁজ থাকলে AD প্রমাণীকরণ সার্ভার হিসেবে সংকুচিত রূপে চলে, আর বাকি ভূমিকার তালিকা ও সময়সীমা স্থির করা শেষ ধাপের কাজফাইল-সার্ভার প্রমাণীকরণউত্তরাধিকার LDAP খোঁজবাকি ভূমিকা নেইGPO খালিকোন বাকি ভূমিকা আছে?প্রমাণীকরণ সার্ভার হিসেবে সংকুচিত রূপে চালিয়ে যানAD নিজে অবসর দেওয়ার কথা ভাবুনতালিকা ও সময়সীমা স্থির করা সম্পূর্ণ করুন

চিত্র ১৫: GPO খালি হলেও বাকি ভূমিকা থাকলে AD প্রমাণীকরণ সার্ভার হিসেবে সংকুচিত রূপে চলে।

৮. ফাঁদ

৮.১. GPO ও MDM-এর দ্বৈত প্রয়োগ — ডিফল্টে GPO জেতে

মাইগ্রেশন সময়ে GPO ও Intune দুই একই PC-তে (হাইব্রিড-joined মেশিন) সেটিং ডিপ্লয় করবে। এখানে, একই সেটিং সংঘর্ষ করলে ডিফল্টে Group Policy জেতে। Policy CSP-এর MDMWinsOverGP ১ করলে MDM-পক্ষ সেটিং জেতে এবং সংগত GPO সেটিং ব্লক হয়, কিন্তু সেই ব্যবস্থা শুধু Policy CSP-এর অধীনে সেটিংয়ে প্রয়োগ হয় এবং Defender CSP-এর মতো অন্য CSP-তে সংজ্ঞায়িত সেটিংয়ে নয়। Microsoft নিজে বলে MDMWinsOverGP-এর অধীনে নয় এমন সেটিং GPO ও MDM দুই থেকে কনফিগার করলে সংঘর্ষ অবস্থায় যান এবং কে জিতবে তার গ্যারান্টি নেই।14

GPO ও MDM সংঘর্ষে অগ্রাধিকারএকই সেটিং GPO ও MDM দুই থেকে ডিপ্লয় করলে ডিফল্টে GPO জেতে; MDMWinsOverGP ১ করলে শুধু Policy CSP-এর অধীনে সেটিংয়ে MDM জেতে, আর অন্য CSP-এর সেটিংয়ে কে জিতবে তার গ্যারান্টি নেইনাহ্যাঁহ্যাঁনাএকই সেটিং GPO ও MDM দুই থেকে ডিপ্লয়MDMWinsOverGP=1?GPO জেতে (ডিফল্ট)Policy CSP-এর অধীনে সেটিং?MDM জেতেকে জিতবে তার গ্যারান্টি নেইনীতি দুই থেকে ডিপ্লয় না করা

চিত্র ১৬: ডিফল্টে GPO জেতে, আর MDMWinsOverGP শুধু Policy CSP-এর অধীনে প্রয়োগ হয়। নীতি দ্বৈত ডিপ্লয়মেন্ট এড়ানো।

বাস্তব নীতি সরল। অগ্রাধিকার নিয়ন্ত্রণে ভরসা করবেন না; একই সেটিং দুই থেকে ডিপ্লয় করবেন না। Intune-এ নেওয়া সেটিংয়ের জন্য সংগত GPO-পক্ষ কনফিগারেশন “Not configured”-এ ফেরান, অথবা GPO সম্পূর্ণ আনলিঙ্ক করুন। অধ্যায় ৬-এর মাইগ্রেট তালিকা এর খাতাও।

৮.২. অন-প্রিমাইসেস সম্পদের উপর নির্ভরতা — নেটওয়ার্ক ড্রাইভ ও প্রিন্টার

মাইগ্রেশন যেখানে আটকে অনেক Intune বৈশিষ্ট্য নয় বরং অন-প্রিমাইসেস সম্পদের সাথে সংযোগ। Entra-joined মেশিন থেকে অন-প্রিমাইসেস ফাইল সার্ভারে প্রবেশ নিজে সম্ভব,2 কিন্তু ড্রাইভ ম্যাপ ও প্রিন্টার ডিপ্লয়মেন্ট GPO লগঅন স্ক্রিপ্টে নির্ভর থাকলে সেই ডিপ্লয়মেন্ট উপায় আগে অদৃশ্য হয়। পাইলটের সময় স্থির করুন শেয়ার মাইগ্রেশন OneDrive/SharePoint-এ বা Universal Print দিয়ে প্রতিস্থাপন ধাপ (৩)-এ ভাঁজ করবেন, না আপাতত স্ক্রিপ্ট ডিপ্লয়মেন্ট দিয়ে সেতু বাঁধবেন।12

অন-প্রিমাইসেস সম্পদে নির্ভর ডিপ্লয়মেন্ট বদলানোড্রাইভ ম্যাপ ও প্রিন্টার ডিপ্লয়মেন্ট GPO লগঅন স্ক্রিপ্টে নির্ভর থাকলে সেই ডিপ্লয়মেন্ট উপায় মাইগ্রেশনে আগে অদৃশ্য হয়, তাই পাইলটের সময় স্থির করুন OneDrive বা SharePoint-এ শেয়ার মাইগ্রেশন, Universal Print দিয়ে প্রতিস্থাপন, না আপাতত স্ক্রিপ্ট ডিপ্লয়মেন্ট দিয়ে উত্তর দেবেনলগঅন স্ক্রিপ্টে নির্ভরতাডিপ্লয়মেন্ট উপায় মাইগ্রেশনে অদৃশ্যOneDrive/SharePoint-এ মাইগ্রেটUniversal Print বা অনুরূপ দিয়ে বদলানস্ক্রিপ্ট ডিপ্লয়মেন্ট দিয়ে সেতুপাইলটে দৃষ্টিভঙ্গি স্থির করুন

চিত্র ১৭: লগঅন স্ক্রিপ্টে নির্ভর ডিপ্লয়মেন্ট মাইগ্রেশনে উপায় আগে হারায়, তাই পাইলটে প্রতিস্থাপন স্থির করুন।

৮.৩. প্রভিশনিং নতুন করে ডিজাইন — Autopilot “আবশ্যিক” নয়

কখনো Intune মাইগ্রেশনের সাথে Windows Autopilot সেটে আনার পরামর্শ পাবেন, কিন্তু বছরে কয়েক থেকে এক ডজন মেশিনের ক্রয় স্কেলে, OOBE-তে কাজের অ্যাকাউন্ট দিয়ে সাইন ইন করে হাতে Entra-join করলে কোনো বাস্তব ক্ষতি নেই। Autopilot তখন লাভ দিতে শুরু করে যখন ক্রয় গণনা বাড়ে এবং আনবক্সিং থেকে অনঅ্যাটেন্ডেড সেটআপ মূল্য রাখে, অথবা পুনর্বিক্রেতা পক্ষে ডিভাইস নিবন্ধন ব্যবহার করা যায়। (২) ও (৩) জায়গায় থাকার পর যোগ করা ঠিক; এটি মাইগ্রেশনের পূর্বশর্ত নয়।

Autopilot পরিচয় সিদ্ধান্তবছরে কয়েক থেকে এক ডজন মেশিনের ক্রয় স্কেলে OOBE-তে হাতে Entra-join করলে কোনো বাস্তব ক্ষতি নেই; Autopilot পরে যোগ করুন, যখন ক্রয় গণনা বাড়ে এবং অনঅ্যাটেন্ডেড সেটআপ মূল্য রাখেকয়েক থেকে এক ডজনগণনা বাড়লেবার্ষিক ক্রয় স্কেল কী?OOBE-তে ম্যানুয়াল Entra joinAutopilot দিয়ে অনঅ্যাটেন্ডেড(২) ও (৩) জায়গায় থাকার পর যোগ করুন

চিত্র ১৮: ক্রয় স্কেল ছোট থাকলে ম্যানুয়াল Entra join যথেষ্ট; Autopilot পরে যোগ করা যায়।

৮.৪. এই ভ্রম যে “সব Intune-এ না থাকা পর্যন্ত ভালো নয়”

শেষটি প্রযুক্তিগত সমস্যা নয় বরং ধারণার। Entra-joined মেশিন ও ডোমেইন-joined মেশিনের সহাবস্থান আনুষ্ঠানিকভাবে সমর্থিত কনফিগারেশন,2 আর “AD এখনও আছে = মাইগ্রেশন ব্যর্থ” সত্য নয়। যে কোম্পানি বছরের পর বছর GPO-তে কিছু সেটিং রেখে চলে তূরা নয়, আর তখনও “প্রতিটি নতুন PC ক্লাউড-পরিচালিত, আর নিয়ন্ত্রণ অফ-সাইটেও কাজ করে” অবস্থার বড় মূল্য আছে। সম্পূর্ণ মাইগ্রেশনের সৌন্দর্য থেকে ছোট, উল্টানো যায় এমন অগ্রগতি পছন্দ করুন।

সম্পূর্ণ মাইগ্রেশনে জোর না দিয়ে সমান্তরাল চালানোর মূল্যAD থাকা ব্যর্থ মাইগ্রেশন নয়; GPO-তে সেটিং রেখে বছরের পর বছর সমান্তরাল চালালেও প্রতিটি নতুন PC ক্লাউড-পরিচালিত হওয়া এবং নিয়ন্ত্রণ অফ-সাইটে কাজ করার অবস্থার বড় মূল্য আছেনাAD থাকা মানে মাইগ্রেশন ব্যর্থ?GPO রেখে বছরের পর বছর সমান্তরাল চালাননতুন PC অফ-সাইটেও নিয়ন্ত্রণেছোট অগ্রগতি পছন্দ করুন

চিত্র ১৯: AD রেখে সমান্তরাল চালালেও প্রতিটি নতুন PC ক্লাউড-পরিচালিত হওয়ার অবস্থার বড় মূল্য আছে।

৯. এক-ব্যক্তি আইটির বাস্তব উত্তর

শেষে, যে কোম্পানিতে দায়িত্বশীল ব্যক্তি এক (বা ভূমিকা সাইড জব) সেখানে পরিচালনা ডিজাইনের সারসংক্ষেপ।

  • ব্যবস্থাপনা আইটেম শুরু থেকে সীমাবদ্ধ করুন। প্রতিটি GPO-যুগ সেটিং আনতে চেষ্টা করলে শুধু তালিকায় ক্লান্ত হবেন। অধ্যায় ৭ (২)-এর পাঁচ (আপডেট, এনক্রিপশন, Defender, স্ক্রিন লক, LAPS) থেকে শুরু করুন এবং “বিয়োগ ডিজাইন” করুন যা সেটিং শুধু প্রয়োজন উঠলে যোগ করে। Settings catalog হাজার হাজার সেটিং দেয়,7 কিন্তু ব্যবহারের বাধ্যতা নেই।
  • একটি মানক PC ছবি স্থির করুন। শুধু একটি মানক রাখুন: “এই কোম্পানিতে PC এই নীতির সেট ও এই অ্যাপের সেট”। বিভাগীয় ব্যতিক্রম গ্রুপ ও ফিল্টার দিয়ে প্রকাশ করা যায়, কিন্তু ব্যতিক্রম যত বাড়ে একজন তত কম সাথে রাখতে পারে।
  • ডিজাইন ও টেমপ্লেট গড়ার জন্য বাইরের অংশীদারকে জিজ্ঞাসা করুন; দৈনন্দিন পরিচালনা ইন-হাউস রাখুন। সহজে ব্যর্থ Intune-মাইগ্রেশন আউটসোর্সিং সেই ক্ষেত্র যেখানে গড়া দেয়ালের ওপারে ছুড়ে “অ্যাডমিন স্ক্রিনের অর্থ কেউ বোঝে না” অবস্থায় পৌঁছান। বাইরে থেকে প্রাথমিক ডিজাইন, নীতির টেমপ্লেটিং ও মাইগ্রেশন সিদ্ধান্তের জন্য সাউন্ডিং বোর্ড চান, আর লক্ষ্য সেই অবস্থা করুন যেখানে দৈনন্দিন নিজে PC যোগ ও নীতি টুইক করতে পারেন। অন্যভাবে, এমন অংশীদার বাছুন যে এতদূর হস্তান্তর করবে।
  • এক সময়ে এক জিনিস বদলান। নীতি পরিবর্তন এক সময়ে এক করুন, আর Intune রিপোর্টে (নীতি প্রয়োগ অবস্থা ও অ্যাসাইনমেন্ট ব্যর্থতা) ফল নিশ্চিত করার পরই এগোন। MDM সিঙ্ক প্রায়-৮-ঘণ্টা চক্রে,3 আর বেশিরভাগ “প্রয়োগ হয়নি” সময়ের কথা, দোষের নয়।
নীতি পরিবর্তনের পরিচালনা চক্রনীতি পরিবর্তন এক সময়ে এক করুন, আর Intune রিপোর্টে প্রয়োগ অবস্থা নিশ্চিত করার পরই পরের পরিবর্তনে যান। বেশিরভাগ অ-প্রয়োগ ক্ষেত্র প্রায় ৮-ঘণ্টা সিঙ্ক চক্রের অপেক্ষায় সমাধান হয়শুধু এক নীতি পরিবর্তন করুনরিপোর্টে প্রয়োগ অবস্থা নিশ্চিত করুনসমস্যা না থাকলে পরের পরিবর্তনেবেশিরভাগ অ-প্রয়োগ সিঙ্কের অপেক্ষা

চিত্র ২০: নীতি পরিবর্তন এক সময়ে এক করুন, আর রিপোর্টে ফল নিশ্চিত করার পরই এগোন।

১০. সারসংক্ষেপ

  • GPO সেই ব্যবস্থা যা ডোমেইন কন্ট্রোলারে পৌঁছানো ধরে, আর কাঠামোগতভাবে অফ-সাইট PC-তে পৌঁছায় না। Intune (MDM) ইন্টারনেটে সিঙ্ক করে, তাই এই সমস্যা মূল থেকে সমাধান করে।
  • মাইগ্রেশন সব-না-কিছু নয়। Entra-joined মেশিন ও ডোমেইন-joined মেশিন সহাবস্থান করতে পারে, আর নতুন PC-কে Entra join প্লাস Intune-এ সুইচ করা ধাপে ধাপে মাইগ্রেশন ছোট ও মাঝারি ব্যবসার বাস্তব উত্তর। বিদ্যমান মেশিনের রূপান্তর পথ নেই, তাই হার্ডওয়্যার-রিফ্রেশ চক্রে প্রতিস্থাপন প্রতিষ্ঠিত প্যাটার্ন।
  • ছোট ও মাঝারি ব্যবসার জন্য Microsoft 365 Business Premium (Intune Plan 1 প্লাস Entra ID P1) দিয়ে Intune শুরু করা বাস্তবসম্মত। প্ল্যান গঠন বদলাতে থাকে অবশ্য, আর Remediations-এর মতো কিছু বৈশিষ্ট্য উচ্চ লাইসেন্স চায়, তাই এই আগস্ট ২০২৬ নিবন্ধকে সুসমাচার ধরবেন না; প্রাথমিক উৎস নিশ্চিত করুন।
  • বর্তমান GPO-এর তালিকা Group Policy analytics দিয়ে স্বয়ংক্রিয় হতে পারে। Ready for migration সেটিং Settings catalog-এ রূপান্তর করুন, আর যাদের প্রতিরূপ নেই লগঅন স্ক্রিপ্ট ও প্রিন্টার ডিপ্লয়মেন্ট স্ক্রিপ্ট ডিপ্লয়মেন্ট, কাজকে অ্যাপ করা, অথবা অনুশীলন থামিয়ে বদলান। মনে রাখুন জাপানি GPO-তে সমর্থন শতাংশ ভুল হতে পারে।
  • মাইগ্রেশন পাঁচ ধাপে “পাইলট → ভিত্তি রেখা নীতি → অ্যাপ ডিপ্লয়মেন্ট → বিদ্যমান PC-এর স্বাভাবিক প্রতিস্থাপন → AD-এর ভূমিকা সংকোচন” এগোন, আর প্রতিটি ধাপের প্রস্থান মানদণ্ড আগে স্থির করুন।
  • দ্বৈত-প্রয়োগ সংঘর্ষ ডিফল্টে GPO জেতে। MDMWinsOverGP শুধু-Policy-CSP ব্যবস্থা, তাই নীতি “একই সেটিং দুই থেকে ডিপ্লয় করবেন না”।
  • সার্ভার-প্রতিস্থাপন উদ্ধৃতি এলে সেই এই মাইগ্রেশন ভাবার সেরা সময়। “AD-এর আর এক চক্র”-এর আগে ভাবুন আগামী পাঁচ বছর PC কোথায় ব্যবহার হবে।

সম্পর্কিত নিবন্ধ

সম্পর্কিত পরামর্শ ক্ষেত্র

KomuraSoft LLC AD+GPO পরিবেশ থেকে Entra ID+Intune পর্যন্ত ধাপে ধাপে মাইগ্রেশনের ডিজাইন (বর্তমান GPO তালিকা, সেটিং পুনরুৎপাদনের নীতি, পাইলট পরিকল্পনা), সার্ভার প্রতিস্থাপন বনাম ক্লাউড স্থানান্তরের তুলনামূলক পর্যালোচনা, এবং বিদ্যমান লাইন-অফ-বিজনেস অ্যাপ ও প্রভিশনিং সম্পদ পুনর্ব্যবহার করা পরামর্শ সামলায়। একসাথে ভাবা থেকে শুরু করা “আর এক AD সার্ভার কিনব কি” ঠিক।

তথ্যসূত্র

  1. Microsoft Learn, Features removed or no longer developed in Windows Server. WSUS অবচিত হওয়া ও নতুন বৈশিষ্ট্যের উন্নয়ন শেষ হওয়া নিয়ে; এবং অবচয়নের পর উৎপাদন ব্যবহার সমর্থিত থাকা নিয়ে, নিরাপত্তা ও গুণমান আপডেট পণ্য জীবনচক্র অনুসারে চলে।  2

  2. Microsoft Learn, Microsoft Entra joined vs. Hybrid Microsoft Entra joined in cloud-native endpoints. Entra join ও হাইব্রিড join-এর পার্থক্য নিয়ে; হাইব্রিড-joined মেশিনের ডোমেইন কন্ট্রোলারে নেটওয়ার্ক সংযোগ (লাইন অফ সাইট) চাওয়া নিয়ে; নতুন ও রিসেট PC-এর জন্য Entra join সুপারিশকৃত এবং হাইব্রিড join দীর্ঘমেয়াদি লক্ষ্য না হওয়া নিয়ে; রিসেট ছাড়া হাইব্রিড join থেকে Entra join-এর রূপান্তর পথ না থাকা নিয়ে, তাই হার্ডওয়্যার-রিফ্রেশের মতো সুযোগে মাইগ্রেট করুন; দুই রূপ একই পরিবেশে সহাবস্থান করতে পারা নিয়ে; Entra-joined মেশিন অন-প্রিমাইসেস সম্পদে পৌঁছাতে পারা নিয়ে; এবং Autopilot Entra join-এর প্রাথমিক পরিচয় পথ হওয়া নিয়ে।  2 3 4 5 6 7 8 9 10 11

  3. Microsoft Learn, Common questions, answers, and scenarios with policies and profiles in Microsoft Intune. Intune-নামাঙ্কিত ডিভাইসের পর্যায়ক্রমিক সিঙ্ক প্রায় প্রতি ৮ ঘণ্টা হওয়া নিয়ে; নতুন নামাঙ্কনের ঠিক পরে সিঙ্ক বেশি ঘন হওয়া নিয়ে; নীতি অ্যাসাইন বা বদলালে অনলাইন ডিভাইসে সিঙ্ক নোটিফিকেশন পাঠানো নিয়ে; এবং অ্যাডমিন সেন্টার বা ডিভাইস থেকে ম্যানুয়াল সিঙ্ক করতে পারা নিয়ে।  2 3 4

  4. Microsoft Learn, Microsoft Intune licensing. Intune তিন প্ল্যানে Plan 1 / Plan 2 / Intune Suite দেওয়া নিয়ে; অনেক সংগঠনের Intune Microsoft 365 বান্ডিল (E3/E5 ইত্যাদি) থেকে পাওয়া নিয়ে; Intune সেবা থেকে লাভ পাওয়া প্রতিটি ব্যবহারকারী/ডিভাইসের জন্য লাইসেন্স প্রয়োজন নিয়ে; এবং সরকারি প্ল্যান ও মূল্য পৃষ্ঠায় সর্বশেষ প্ল্যান বিষয়বস্তু ও মূল্য নিশ্চিত করা নিয়ে।  2 3

  5. Microsoft Learn, Device management and application management in Microsoft 365 Business Premium. Microsoft 365 Business Premium-এ Microsoft Intune Plan 1 অন্তর্ভুক্ত হওয়া নিয়ে; এবং Business Premium ডিভাইস-ব্যবস্থাপনা কৌশল কোম্পানি-মালিকানা ডিভাইসের জন্য MDM এবং ব্যক্তিগত-মালিকানা ডিভাইসের (BYOD) জন্য MDM বা MAM ব্যবহার করা নিয়ে।  2

  6. Microsoft Learn, Import and analyze your on-premises GPOs using Group Policy analytics in Microsoft Intune. GPMC থেকে GPO XML রিপোর্ট (প্রতি ফাইল ৪ MB বা কম) রপ্তানি করে Intune-এ আমদানি ও বিশ্লেষণের পদ্ধতি নিয়ে; MDM সমর্থন শতাংশ প্রদর্শন নিয়ে; মাইগ্রেশন প্রস্তুতি রিপোর্টে Ready for migration / Not supported / Deprecated শ্রেণিবিন্যাস নিয়ে; আমদানিকৃত GPO Settings catalog নীতিতে মাইগ্রেট করতে পারা নিয়ে; এবং অ-ADMX সেটিং শুধু ইংরেজি হওয়ায় অন্য ভাষা MDM সমর্থন শতাংশ ভুল করতে পারা নিয়ে।  2 3 4

  7. Microsoft Learn, Use the Intune settings catalog to configure settings. Settings catalog কনফিগারযোগ্য সেটিং তালিকা করার ব্যবস্থা হওয়া নিয়ে; Windows হাজার হাজার সেটিং দেওয়া নিয়ে, Administrative Templates (ADMX)সহ, সরাসরি CSP থেকে উৎপন্ন; অন-প্রিমাইসেস GPO-এর মতো সূক্ষ্মতায় কনফিগার করতে চাইলে স্বাভাবিক মাইগ্রেশন গন্তব্য হওয়া নিয়ে; এবং নীতি গড়া, অ্যাসাইন ও রিপোর্ট করার পদ্ধতি নিয়ে।  2 3 4

  8. Microsoft Learn, Encrypt Windows devices with BitLocker using Intune. Intune BitLocker নীতি দিয়ে নীরব সক্ষম করা নিয়ে; রিকভারি কীর Microsoft Entra ID-তে স্বয়ংক্রিয় ব্যাকআপ নিয়ে; অ্যাডমিন সেন্টার ও অডিট লগ থেকে রিকভারি কী দেখা নিয়ে; রিকভারি-কী ঘোরানো নিয়ে; এবং Company Portal ইত্যাদি দিয়ে ব্যবহারকারী স্ব-সেবা পুনরুদ্ধার নিয়ে।  2

  9. Microsoft Learn, Microsoft Intune support for Windows LAPS. Intune অ্যাকাউন্ট-সুরক্ষা নীতি দিয়ে Windows LAPS কনফিগার করে স্থানীয়-অ্যাডমিনিস্ট্রেটর-পাসওয়ার্ড প্রয়োজনীয়তা প্রয়োগ, স্বয়ংক্রিয় ঘোরানো ও Entra ID বা অন-প্রিমাইসেস AD-তে ব্যাকআপ করা নিয়ে; লাইসেন্স প্রয়োজনীয়তা Intune Plan 1 ও Microsoft Entra ID Free হওয়া নিয়ে; এবং Pass-the-Hash-এর মতো আক্রমণ ঠেকাতে সাহায্য করা নিয়ে।  2

  10. Microsoft Learn, Win32 app management in Microsoft Intune. Microsoft Win32 Content Prep Tool দিয়ে MSI/EXE/স্ক্রিপ্ট ইনস্টলার .intunewin ফরম্যাটে রূপান্তর করে ডিপ্লয় করা Win32 অ্যাপ ব্যবস্থাপনা নিয়ে; অ্যাপ-আকার সীমা প্রতি অ্যাপ ৩০ GB হওয়া নিয়ে; নীরব ইনস্টল প্রয়োজন নিয়ে; এবং Delivery Optimization দিয়ে বিতরণ নিয়ে।  2 3

  11. Microsoft Learn, Add Microsoft Store apps to Microsoft Intune. Microsoft Store for Business অবসরের পর Intune-এর Microsoft Store apps (নতুন) Windows Package Manager (winget) ব্যবহার করা Store-অ্যাপ ডিপ্লয়মেন্ট ব্যবস্থা হওয়া নিয়ে; UWP ও Win32 Store অ্যাপ খোঁজ ও অ্যাসাইন করতে পারা নিয়ে; এবং Store থেকে স্বয়ংক্রিয় আপডেট ও Store প্রবেশ নিয়ন্ত্রণ করা নীতির সাথে সম্পর্ক নিয়ে।  2 3

  12. Microsoft Learn, Use PowerShell scripts on Windows devices in Intune. Intune Management Extension দিয়ে PowerShell স্ক্রিপ্ট ডিপ্লয় করা নিয়ে; স্ক্রিপ্ট ব্যবহারকারী ক্রেডেনশিয়াল বা সিস্টেম প্রসঙ্গে চলতে পারা নিয়ে; অ্যাসাইনমেন্টের পর একবার চলা এবং স্ক্রিপ্ট বা নীতি বদলালে আবার চলা নিয়ে; ব্যর্থতায় তিনবার পর্যন্ত পুনঃচেষ্টা নিয়ে; এবং Entra-joined (নামাঙ্কিত) ডিভাইস পূর্বশর্ত হওয়া নিয়ে।  2 3 4 5

  13. Microsoft Learn, Remediations. Proactive Remediations-এর নাম Remediations হওয়া নিয়ে; শনাক্ত-স্ক্রিপ্ট প্লাস সংশোধন-স্ক্রিপ্ট জোড়াওয়ালা স্ক্রিপ্ট প্যাকেজ ডিপ্লয় করে সমস্যা স্বয়ংক্রিয় সংশোধন করতে পারা নিয়ে; স্ক্রিপ্ট ডিফল্টে প্রতি ২৪ ঘণ্টা আবার চলা নিয়ে; এবং ব্যবহারের জন্য Windows Enterprise E3/E5 (Microsoft 365 F3/E3/E5-এ বান্ডিল), Windows Education A3/A5, অথবা Windows VDA লাইসেন্স প্রয়োজন নিয়ে।  2 3 4

  14. Microsoft Learn, Policy CSP - ControlPolicyConflict. MDMWinsOverGP-এর ডিফল্ট ০ হওয়া নিয়ে; ১ করলে সমতুল্য Group Policy ব্লক হয়ে MDM নীতি অগ্রাধিকার পাওয়া নিয়ে; পরিসর Policy CSP-এর ভিতরের নীতিতে সীমাবদ্ধ এবং Defender CSP-এর মতো অন্য CSP-তে প্রয়োগ না হওয়া নিয়ে; এবং MDMWinsOverGP-এর অধীনে নয় এমন সেটিং GPO ও MDM দুই থেকে কনফিগার করলে সংঘর্ষ অবস্থা হওয়া নিয়ে যার জয়ের গ্যারান্টি নেই।  2 3

  15. Microsoft Learn, How SSO to on-premises resources works on Microsoft Entra joined devices. Entra-joined মেশিন থেকে অন-প্রিমাইসেস সম্পদে SSO-এর পূর্বশর্তে ডোমেইন কন্ট্রোলারে লাইন-অফ-সাইট যোগাযোগ (অফ-সাইট থেকে VPN বা অনুরূপ প্রয়োজন) এবং Entra Connect বা Cloud Sync দিয়ে SAM অ্যাকাউন্ট নাম ও ডোমেইন নামের মতো ব্যবহারকারী গুণ সিঙ্ক অন্তর্ভুক্ত হওয়া নিয়ে; এবং Kerberos/NTLM টিকেট পাওয়ার প্রবাহ নিয়ে। 

  16. Microsoft Learn, Learn about Conditional Access and Intune. Intune কমপ্লায়েন্স নীতিকে Conditional Access-এর সাথে জুড়ে শুধু কমপ্লায়েন্ট ডিভাইসকে মেইল ও কর্পোরেট সম্পদে প্রবেশ অনুমতি দেওয়া নিয়ে; Conditional Access Microsoft Entra ID P1/P2 লাইসেন্সে অন্তর্ভুক্ত বৈশিষ্ট্য হওয়া নিয়ে; এবং ডিভাইস-ভিত্তিক ও অ্যাপ-ভিত্তিক নিয়ন্ত্রণ পদ্ধতি নিয়ে।  2 3

কাছাকাছি বিষয়ে গভীরে যেতে একই ট্যাগযুক্ত সাম্প্রতিক নিবন্ধ।

Windows ভার্চুয়ালাইজেশনের গভীরতা (পর্ব ৩) — সেকেন্ডে বুট হওয়া ভার্চুয়াল মেশিন: WSL2, Windows Sandbox ও কন্টেইনার এত হালকা কেন

WSL2 ও Windows Sandbox সেকেন্ডে শুরু হয়ে এত হালকা মনে হয় কেন? এই নিবন্ধ ডায়নামিক বেস ইমেজ ও ডাইরেক্ট ম্যাপ থেকে ডায়নামিক মেমরি বরাদ্দ...

Windows ভার্চুয়ালাইজেশনের গভীরতা (পর্ব ২) — কার্নেলও দেখতে পায় না এমন মেমরি: VBS, HVCI ও Credential Guard কীভাবে কাজ করে

সামঞ্জস্যপূর্ণ হার্ডওয়্যারে ক্লিন ইনস্টলে VBS ডিফল্টে চালু থাকে এবং হাইপারভাইজার ও SLAT দিয়ে কার্নেলের চেয়ে শক্তিশালী আইসোলেশন তৈরি কর...

Windows ভার্চুয়ালাইজেশনের গভীরতা (পর্ব ১) — আপনার Windows আসলে কোথায় চলছে? হাইপারভাইজার ও পার্টিশন

Hyper-V চালু করলে হোস্ট Windows নিজেই রুট পার্টিশন হিসেবে হাইপারভাইজারের উপর চলে। এই নিবন্ধ VT-x, SLAT ও VMBus-এর ভূমিকা দিয়ে ভার্চুয়াল...

নেমড পাইপ ব্যবহারিকভাবে — ডিজাইন থেকে নিরাপত্তা পর্যন্ত Windows-এর মানক IPC

Windows-এর মানক আন্তঃপ্রক্রিয়া যোগাযোগ নেমড পাইপের ব্যবহারিক গাইড। প্রাথমিক উৎস থেকে এই নিবন্ধ বাইট ও মেসেজ মোডের পছন্দ, একাধিক ক্লায়েন...

এই পৃষ্ঠাগুলো বিষয়টিকে সেবা ও সিদ্ধান্তের বৃহত্তর প্রেক্ষাপটে স্থাপন করে।

নিবন্ধটি নিচের সেবাগুলোর সাথে সরাসরি সম্পর্কিত।

প্রায়শ জিজ্ঞাসিত প্রশ্ন

এই নিবন্ধের বিষয়ে পরামর্শে প্রায়ই আসা প্রশ্ন।

GPO থেকে Intune মাইগ্রেট করলে আজকের প্রতিটি Group Policy সেটিং পুনরুৎপাদন করা যায় কি?
সব নয়। Intune Settings catalog-এ ADMX থেকে আসাসহ হাজার হাজার Windows সেটিং আছে, আর বেশিরভাগ নিরাপত্তা সেটিং ও নিষেধ স্থানান্তর করা যায়, কিন্তু কিছু জিনিস — লগঅন স্ক্রিপ্ট দিয়ে ড্রাইভ ম্যাপ, বাল্ক প্রিন্টার ডিপ্লয়মেন্ট — এর কোনো সংগত MDM সেটিং নেই। বর্তমান GPO-এর XML রপ্তানি Intune-এর Group Policy analytics-এ আমদানি করলে প্রতিটি সেটিং Ready for migration, Not supported, অথবা Deprecated শ্রেণিবদ্ধ হয়। যাদের প্রতিরূপ নেই সেগুলো PowerShell স্ক্রিপ্ট ডিপ্লয়মেন্ট, কাজকে অ্যাপ করা, অথবা সেই সেটিং থামিয়ে ঢাকুন।
Intune ব্যবহার করতে কোন লাইসেন্স লাগে?
ভিত্তি Microsoft Intune Plan 1। একা সাবস্ক্রাইব করা যায়, কিন্তু ছোট ও মাঝারি ব্যবসায় Microsoft 365 Business Premium (৩০০ ব্যবহারকারী পর্যন্ত)-এর অংশ হিসেবে ব্যবহার সাধারণ। Business Premium-এ Entra ID P1-ও আছে, তাই কমপ্লায়েন্স নীতিকে Conditional Access-এর সাথে জোড়া পর্যন্ত যেতে পারেন। Remediations-এর মতো কিছু বৈশিষ্ট্য আলাদা Windows Enterprise E3/E5-শ্রেণির লাইসেন্স চায়। প্ল্যান গঠন ঘন ঘন বদলায়, তাই স্বাক্ষরের আগে Microsoft-এর সরকারি লাইসেন্সিং পৃষ্ঠায় সর্বশেষ বিস্তার নিশ্চিত করুন (এই নিবন্ধ আগস্ট ২০২৬-এর)।
AD সার্ভার কি সঙ্গে সঙ্গে অবসর দিতে হবে?
না। Entra join প্লাস Intune দিয়ে পরিচালিত PC এবং AD ডোমেইন join প্লাস GPO দিয়ে পরিচালিত PC একই কর্পোরেট নেটওয়ার্কে সহাবস্থান করতে পারে। ধাপে ধাপে মাইগ্রেশন — ফাইল-সার্ভার প্রমাণীকরণ ও বিদ্যমান লাইন-অফ-বিজনেস সিস্টেমের জন্য AD রেখে, এবং শুধু নতুন PC Entra-join করা — বাস্তবসম্মত। উল্টোদিকে, বিদ্যমান ডোমেইন-joined PC-কে Entra join-এ "রূপান্তর" করার কোনো সমর্থিত উপায় নেই; ওয়াইপ (রিসেট) প্রয়োজন, তাই প্রতিষ্ঠিত প্যাটার্ন হার্ডওয়্যার-রিফ্রেশ চক্রে বিদ্যমান মেশিন বদলানো। GPO খালি হলে ও বাকি ভূমিকা তালিকা করার পর AD অবসর ভাবাই যথেষ্ট।
দূরবর্তী কাজের PC-তে Group Policy কেন প্রয়োগ হয় না?
কারণ GPO তখন পাওয়া ও প্রয়োগ হয় যখন PC ডোমেইন কন্ট্রোলারে পৌঁছাতে পারে। অফিসের বাইরের PC সর্বশেষ নীতি তখনই পায় যখন VPN বা অনুরূপ দিয়ে ডোমেইন কন্ট্রোলারে পৌঁছায়, আর VPN ব্যবহার করে না এমন বাড়ির PC মূলত কখনো পায় না। Intune (MDM) ইন্টারনেটে নীতি সিঙ্ক করে, তাই PC যেখানেই হোক পরিচালনা করতে পারেন; অফ-সাইট PC ব্যবস্থাপনার সমস্যা MDM-এর কাঠামোতে সমাধান হয়। প্রায় প্রতি ৮ ঘণ্টা পর্যায়ক্রমিক সিঙ্কের সাথে নীতি বদলালে নোটিফিকেশন-চালিত সিঙ্কও চলে।
একই সেটিং GPO ও Intune দুই থেকে ডিপ্লয় করলে কে জেতে?
ডিফল্টে, সংঘর্ষিত সেটিং Group Policy জেতে। MDMWinsOverGP নীতি ১ করলে MDM (Intune) পক্ষ জেতে, কিন্তু সেই ব্যবস্থা শুধু Policy CSP-এর অধীনে সেটিংয়ে প্রয়োগ হয়; Defender CSP-এর মতো অন্য CSP-তে সংজ্ঞায়িত সেটিংয়ে নয়। অগ্রাধিকার নিয়ন্ত্রণে ভরসা আচরণ অপ্রত্যাশিত করে, তাই বাস্তবে নীতি "দুই চ্যানেল থেকে একই সেটিং ডিপ্লয় করবেন না", আর সেটিং Intune-এ গেলে মূল GPO থেকে মুছে দ্বৈত ব্যবস্থাপনা এড়ান।

লেখকের প্রোফাইল

নিবন্ধের লেখকের পরিচিতি পৃষ্ঠা।

Go Komura

KomuraSoft LLC-এর প্রতিনিধি

Windows সফটওয়্যার ডেভেলপমেন্ট, প্রযুক্তিগত পরামর্শ ও বাগ তদন্তে বিশেষজ্ঞ, বিশেষ করে বিদ্যমান সিস্টেমযুক্ত প্রকল্প ও পুনরুৎপাদন করা কঠিন বাগে।

পাবলিক লিঙ্ক

ব্লগে ফিরে যান