“সার্ভারের সমর্থন জানালা শেষ, তাই প্রতিস্থাপনের পরিকল্পনা। কিন্তু আস্থা নেই আর এক AD সার্ভার কিনে ডোমেইন ও Group Policy আর এক চক্র (পাঁচ বছর) চালাব।” “অফিসে স্থির Group Policy দূরবর্তী কাজের ল্যাপটপে কখনো প্রয়োগ হয় না। শুধু VPN সংযোগে প্রয়োগ হলে কি সত্যি ব্যবস্থাপনা বলা যায়?” — গত কয়েক বছরে ছোট ও মাঝারি ব্যবসা গ্রাহকদের থেকে এ ধরনের পরামর্শ ক্রমে বেড়েছে।
পটভূমি কাজ করার পদ্ধতির পরিবর্তন। অন-প্রিমাইসেস Active Directory (AD) ও Group Policy (GPO) সেই ব্যবস্থা যা ধরে “PC কর্পোরেট LAN-এ আছে এবং সবসময় ডোমেইন কন্ট্রোলারে পৌঁছাতে পারে”। এখন বাড়ি নিয়ে যাওয়া PC ও দূরবর্তী কাজ স্বাভাবিক, সেই ধারণাই ভেঙেছে। তার উপর, WSUS — দীর্ঘকাল আপডেট ব্যবস্থাপনার ডিফল্ট — সেপ্টেম্বর ২০২৪-এ অবচিত হয়েছে,1 আর Microsoft-এর ডিভাইস ব্যবস্থাপনার মাধ্যাকর্ষণ কেন্দ্র Entra ID প্লাস Intune (MDM)-এ চলে গেছে।
flowchart TB
accTitle: ভাঙা ধারণা ও মাধ্যাকর্ষণ কেন্দ্রের স্থানান্তর
accDescr: AD ও GPO ধরে PC কর্পোরেট LAN-এ আছে এবং সবসময় ডোমেইন কন্ট্রোলারে পৌঁছাতে পারে, কিন্তু বাড়ি নিয়ে যাওয়া PC ও দূরবর্তী কাজ স্বাভাবিক হওয়ায় সেই ধারণা ভেঙেছে, আর WSUS অবচিত হওয়ায় ব্যবস্থাপনার মাধ্যাকর্ষণ কেন্দ্র Entra ID ও Intune-এ চলে গেছে
adgpo["অন-প্রিমাইসেস AD ও GPO"] -.-> premise["ধারণা: DC সবসময় পৌঁছানো যায়"]
work["বাড়ি নিয়ে যাওয়া PC ও দূরবর্তী কাজ স্বাভাবিক"] --> broken["ধারণা নিজেই ভেঙেছে"]
premise --> broken
wsus["WSUS অবচিত"] --> shift["মাধ্যাকর্ষণ কেন্দ্র Entra ID+Intune-এ যায়"]
broken --> shift
চিত্র ১: AD+GPO-এর ধারণা “PC কর্পোরেট LAN-এ আছে” কাজ করার পদ্ধতি বদলালে ভেঙেছে, আর ব্যবস্থাপনার মাধ্যাকর্ষণ কেন্দ্র Entra ID+Intune-এ চলে গেছে।
তবু, মাইগ্রেশন সব-না-কিছু নয়। Entra join প্লাস Intune দিয়ে পরিচালিত PC এবং AD ডোমেইন-joined প্লাস GPO-ওয়ালা PC একই কোম্পানিতে সহাবস্থান করতে পারে,2 আর ধাপে ধাপে মাইগ্রেশন সম্ভব: ফাইল সার্ভারের জন্য AD রেখে, নতুন PC Intune ব্যবস্থাপনায় সুইচ করুন। ছোট ও মাঝারি ব্যবসার আইটি স্টাফ ও ব্যবসার মালিকদের লক্ষ্য করে এই নিবন্ধ — আগস্ট ২০২৬ পর্যন্ত Microsoft Learn-এর মতো প্রাথমিক উৎস থেকে — GPO ও MDM কীভাবে কাজ করে তার পার্থক্য, পূর্বশর্ত কনফিগারেশন, লাইসেন্সিং, বর্তমান GPO কীভাবে তালিকা করবেন, ধাপে ধাপে মাইগ্রেশন পরিস্থিতি ও ফাঁদ সাজায়।
১. আগে উপসংহার
- GPO তখন প্রয়োগ হয় যখন PC ডোমেইন নেটওয়ার্কে সংযুক্ত; Intune (MDM) ইন্টারনেটে সিঙ্ক করে। “সেটিং বাড়ির PC-তে কখনো পৌঁছায় না” সমস্যা MDM-এর সাথে কাঠামোগতভাবে ওঠে না। স্থিতিশীল-অবস্থা সিঙ্ক প্রায় প্রতি ৮ ঘণ্টা, আর নীতি বদলালে নোটিফিকেশন-চালিত সিঙ্কও চলে।3
- মাইগ্রেশন সব-না-কিছু নয়; সহাবস্থান ধরে নেওয়া ধাপে ধাপে মাইগ্রেশন বাস্তব উত্তর। Microsoft নিজে নতুন PC Entra-join করতে, আর বিদ্যমান ডোমেইন-joined PC-কে হাইব্রিড join রেখে হার্ডওয়্যার-রিফ্রেশ চক্রে বদলাতে সুপারিশ করে।2
- Intune একা সাবস্ক্রাইব করা যায়, কিন্তু ছোট ও মাঝারি ব্যবসার জন্য বাস্তব পথ Microsoft 365 Business Premium-এ অন্তর্ভুক্ত Intune Plan 1 ব্যবহার করা (আগস্ট ২০২৬ পর্যন্ত)। প্ল্যান গঠন বদলাতে থাকে, তাই স্বাক্ষরের আগে সবসময় প্রাথমিক উৎস নিশ্চিত করুন।45
- বর্তমান GPO তালিকার জন্য Intune-এর তৈরি Group Policy analytics ব্যবহার করুন। GPO XML রপ্তানি আমদানি করুন আর প্রতিটি সেটিং শ্রেণিবদ্ধ হয় মাইগ্রেট করা যায় কি না; যাদের প্রতিরূপ আছে সেগুলো Settings catalog নীতিতে রূপান্তরিত হতে পারে।6
- GPO যুগের মূল কাজ প্রায় সবগুলোর Intune প্রতিরূপ আছে। Administrative Templates Settings catalog-এ ম্যাপ হয়,7 WSUS Windows Update for Business-এ, BitLocker রিকভারি কী Entra ID-তে সংরক্ষণে,8 স্থানীয় অ্যাডমিনিস্ট্রেটর পাসওয়ার্ড Windows LAPS-এ,9 আর অ্যাপ ডিপ্লয়মেন্ট Win32 apps (.intunewin)10 ও Microsoft Store apps (winget-ভিত্তিক)-এ।11
- ক্লাসিক জিনিস যা যেমন-তেমন যায় না লগঅন স্ক্রিপ্ট, ড্রাইভ ম্যাপ ও প্রিন্টার ডিপ্লয়মেন্ট। সেগুলো PowerShell স্ক্রিপ্ট ডিপ্লয়মেন্ট,12 Remediations (পূর্বে Proactive remediations),13 কাজকে অ্যাপ করা, অথবা “সেই অনুশীলন থামানো” দিয়ে বদলান।
- একই সেটিং GPO ও MDM দুই থেকে ডিপ্লয় করবেন না। ডিফল্টে সংঘর্ষ GPO জেতে। MDMWinsOverGP ১ করলে MDM জেতে, কিন্তু শুধু Policy CSP সেটিংয়ে প্রয়োগ হয়।14
- ডোমেইন-joined মেশিন ও Entra-joined মেশিন সহাবস্থান করতে পারে, আর Entra-joined মেশিন অন-প্রিমাইসেস ফাইল সার্ভারে পৌঁছাতে পারে। AD-এর তাৎক্ষণিক অবসর মাইগ্রেশনের শর্ত নয়।2
এক বাক্যে: “AD সার্ভার আর এক চক্র বদলাব কি” প্রশ্নকে “আগামী পাঁচ বছর, অফিসের বাইরে বসা PC কী দিয়ে পরিচালনা করব” এ নতুন করে গড়ে সেই ভিত্তিতে স্থির করুন।
flowchart LR
accTitle: যে প্রশ্ন স্থির করা উচিত তা নতুন করে গড়া
accDescr: AD সার্ভার আর এক চক্র বদলানোর প্রশ্ন আগামী পাঁচ বছর অফ-সাইট PC কী দিয়ে পরিচালনা করবেন সেই প্রশ্নে নতুন করে গড়া উচিত
q1["AD সার্ভার আর এক চক্র বদলাব?"] -->|নতুন করে গড়ুন| q2["আগামী ৫ বছর, অফ-সাইট PC কী পরিচালনা করে?"]
চিত্র ২: সার্ভার-প্রতিস্থাপন প্রশ্নকে “আগামী পাঁচ বছর, অফিসের বাইরে বসা PC কী দিয়ে পরিচালনা করব” এ নতুন করে গড়ে সেই ভিত্তিতে স্থির করুন।
২. GPO ও MDM কীভাবে আলাদা — প্রয়োগ ব্যবস্থার তুলনা
আগে দুটোকে একই মাঠে তুলনা করুন। GPO ব্যবস্থা নিজে (LSDOU প্রয়োগ ক্রম, gpupdate/gpresult দিয়ে নিশ্চিত) “Group Policy (GPO)-এর বাস্তব নির্দেশিকা“-এ গভীরে কভার, তাই এখানে মাইগ্রেশন সিদ্ধান্তের জন্য গুরুত্বপূর্ণ পার্থক্যে সীমাবদ্ধ।
| দিক | Group Policy (GPO) | Intune (MDM) |
|---|---|---|
| নীতি কোথা থেকে পাওয়া যায় | ইন-হাউস ডোমেইন কন্ট্রোলার | ইন্টারনেটে Intune সেবা |
| কখন প্রয়োগ হয় | স্টার্টআপ ও সাইন-ইনে, প্লাস পর্যায়ক্রমিক রিফ্রেশ (ডিফল্টে প্রায় প্রতি ৯০ মিনিট প্লাস এলোমেলো অফসেট) | স্থিতিশীল অবস্থায় প্রায় প্রতি ৮ ঘণ্টা সিঙ্ক প্লাস নীতি বদলালে নোটিফিকেশন, আর অ্যাডমিন সেন্টার বা ডিভাইস থেকে ম্যানুয়াল সিঙ্ক3 |
| অফ-সাইট PC-তে পৌঁছানো | শুধু যখন PC ডোমেইন কন্ট্রোলারে সংযোগ করতে পারে (বাস্তবে VPN-নির্ভর) | যেখানেই, PC ইন্টারনেটে থাকলে |
| লক্ষ্য কীভাবে নির্দিষ্ট | OU লিঙ্ক প্লাস নিরাপত্তা ফিল্টার প্লাস WMI ফিল্টার | Entra ID ব্যবহারকারী/ডিভাইস গ্রুপ প্লাস অ্যাসাইনমেন্ট ফিল্টার |
| সেটিং আসলে কী | রেজিস্ট্রি লেখা (Administrative Templates) ও অন্যান্য | Windows প্রকাশিত CSP (configuration service providers)-এ লেখা |
| সংঘর্ষে ডিফল্ট | GPO-বনাম-GPO LSDOU ক্রমে সমাধান | GPO ও MDM সংঘর্ষ করলে ডিফল্টে GPO জেতে14 |
| প্রয়োজনীয় অবকাঠামো | AD ডোমেইন (সার্ভার কিনুন, গড়ুন, রাখুন, বদলান) | সাবস্ক্রিপশন (সার্ভারলেস) |
মাইগ্রেশন সিদ্ধান্তের জন্য সবচেয়ে গুরুত্বপূর্ণ সারি প্রথম ও তৃতীয়। বাড়ির PC-তে GPO না পৌঁছানো বাগ নয় — ডিজাইন ধারণা “PC সেখানে বসে যেখানে ডোমেইন কন্ট্রোলারে পৌঁছানো যায়” আজকের কাজ করার পদ্ধতির সাথে মেলে না। প্রতিটি কর্মচারীর উপর সবসময়-চালু VPN চাপিয়ে GPO জীবিত রাখা যায়, কিন্তু সেটি আলাদা অবকাঠামো — VPN প্ল্যাটফর্ম — রক্ষণাবেক্ষণ নেওয়ার পছন্দও।
flowchart TB
accTitle: GPO জীবিত রাখা ও MDM-এ মাইগ্রেট করার মধ্যে বাছাই
accDescr: বাড়ির PC-তে GPO না পৌঁছানো কারণ ডিজাইন ধারণা আজকের কাজ করার পদ্ধতির সাথে মেলে না, আর GPO জীবিত রাখতে সবসময়-চালু VPN চাপানো আলাদা অবকাঠামো, VPN প্ল্যাটফর্ম, রক্ষণাবেক্ষণ নেওয়ার পছন্দ
gap["ডিজাইন ধারণা কাজ করার পদ্ধতির সাথে মেলে না"] --> sel{"কীভাবে উত্তর?"}
sel -->|সবসময়-চালু VPN দিয়ে জীবিত রাখুন| vpn["GPO চালিয়ে যান"]
sel -->|MDM-এ মাইগ্রেট করুন| mdm["ইন্টারনেটে পরিচালনা করুন"]
vpn --> cost["আপনি অন্য অবকাঠামোর রক্ষণাবেক্ষণ নেন"]
চিত্র ৩: সবসময়-চালু VPN দিয়ে GPO জীবিত রাখার পথ আলাদা অবকাঠামো, VPN প্ল্যাটফর্ম, রক্ষণাবেক্ষণ নেওয়ার পছন্দও।
অন্যদিকে, MDM সিঙ্ক ব্যবধান (প্রায় ৮ ঘণ্টা) GPO-এর পর্যায়ক্রমিক রিফ্রেশের (প্রায় ৯০ মিনিট) থেকে মোটা, আর “ডিপ্লয় করুন আর সঙ্গে সঙ্গে প্রয়োগ” অনুভূতি আসে না। নীতি অ্যাসাইন বা বদলালে ডিভাইসে নোটিফিকেশন যায় এবং তুলনামূলক দ্রুত সিঙ্ক হয়,3 কিন্তু তাৎক্ষণিকতা চায় এমন নিয়ন্ত্রণ (জরুরি ব্লক ইত্যাদি) সিঙ্ক ব্যবধান ঘিরে ডিজাইন করতে হয়।
flowchart TB
accTitle: GPO ও MDM নীতি কীভাবে প্রয়োগ করে
accDescr: GPO শুধু তখন প্রয়োগ হয় যখন PC ইন-হাউস ডোমেইন কন্ট্রোলারে সংযোগ করতে পারে, তাই বাড়ির PC VPN-এ নির্ভর; Intune ইন্টারনেটে প্রায় প্রতি ৮ ঘণ্টা সিঙ্ক করে এবং নীতি বদলালে নোটিফিকেশনেও সিঙ্ক করে, তাই PC যেখানেই হোক পৌঁছায়
officepc["ইন-হাউস PC"] --> dc["ডোমেইন কন্ট্রোলার"]
officepc -.-> when["স্টার্টআপ ও সাইন-ইন"]
when -.-> when2["প্লাস পর্যায়ক্রমিক রিফ্রেশ"]
homepc["বাড়ির PC"] --> vpn{"VPN দিয়ে DC-তে পৌঁছায়?"}
vpn -->|হ্যাঁ| dc
vpn -->|না| miss["নীতি কখনো আসে না"]
anypc["PC যেখানেই হোক"] --> intune["Intune সেবা"]
anypc -.-> every["প্রায় প্রতি ৮ ঘণ্টা সিঙ্ক"]
intune -.-> notify["নোটিফিকেশন-চালিত পরিবর্তন"]
dc ~~~ homepc
miss ~~~ anypc
চিত্র ৪: GPO শুধু তখন প্রয়োগ হয় যখন PC ডোমেইন কন্ট্রোলারে পৌঁছাতে পারে; Intune অবস্থান নির্বিশেষে ইন্টারনেটে সিঙ্ক করে।
৩. পূর্বশর্ত ছাঁটাই — তিন রূপ: Domain Join, Hybrid Join ও Entra Join
“Windows PC কোম্পানিতে কীভাবে যোগ দেয়” এর তিন রূপ, আর কোনটি বাছবেন তা স্থির করে কোন ব্যবস্থাপনা সরঞ্জাম ব্যবহার করতে পারবেন।2
| রূপ | রূপরেখা | ব্যবহারযোগ্য ব্যবস্থাপনা সরঞ্জাম | নোট |
|---|---|---|---|
| শুধু AD ডোমেইন join | প্রথাগত রূপ। শুধু অন-প্রিমাইসেস AD-তে যোগ দেয় | GPO | নীতি রিফ্রেশ অফিসের বাইরে আসে না |
| Microsoft Entra hybrid join | AD ডোমেইন join প্লাস Entra ID-তে নিবন্ধন | GPO+Intune (সংযোগ করা যায়) | প্রথম সাইন-ইন ইত্যাদি ডোমেইন কন্ট্রোলারে লাইন-অফ-সাইট সংযোগ চায়2 |
| Microsoft Entra join | শুধু Entra ID-তে যোগ দেয়। AD-তে যোগ দেয় না | Intune | ক্লাউড-নেটিভ। প্রমাণীকরণ ও ব্যবস্থাপনা অফ-সাইটেও সম্পূর্ণ |
Hybrid join “বিদ্যমান ডোমেইন-joined PC-কে ক্লাউড পরিচয় দেওয়া” রূপ, আর বিদ্যমান সম্পদ রেখে Intune ও Conditional Access শুরু করতে দেয়। Microsoft অবশ্য হাইব্রিড join-কে চূড়ান্ত লক্ষ্য না করতে, এবং নতুন ও প্রতিস্থাপন PC Entra-join করতে সুপারিশ করে।2
এখানে একটি বাধা গ্রহণ করুন। বিদ্যমান ডোমেইন-joined PC (হাইব্রিড joinসহ)-কে Entra join-এ রূপান্তর করার কোনো Microsoft-সমর্থিত উপায় নেই; Windows রিসেট (ওয়াইপ) প্রয়োজন। তাই Microsoft হার্ডওয়্যার-রিফ্রেশ বা OS-পুনঃস্থাপনে Entra join যেতেও সুপারিশ করে।2
flowchart TB
accTitle: তিন join রূপ ও মাইগ্রেশন পথ
accDescr: শুধু-AD-ডোমেইন-join PC Entra ID-তেও নিবন্ধিত হয়ে হাইব্রিড join হতে পারে, কিন্তু Entra join-এ সরাসরি রূপান্তরের পথ নেই এবং ওয়াইপ প্রয়োজন, তাই নতুন ও প্রতিস্থাপন PC Entra-join করা সুপারিশকৃত
adonly["শুধু AD ডোমেইন join (GPO)"] -->|Entra ID-তেও নিবন্ধন| hybrid["হাইব্রিড join (GPO ও Intune)"]
hybrid -.->|সরাসরি রূপান্তর পথ নেই| wipe["ওয়াইপ (রিসেট) প্রয়োজন"]
wipe --> entra["Entra join (Intune)"]
newpc["নতুন ও প্রতিস্থাপন PC"] -->|সুপারিশকৃত| entra
চিত্র ৫: বিদ্যমান ডোমেইন-joined মেশিনকে Entra join-এ রূপান্তর করার কোনো সমর্থিত উপায় নেই; প্রতিষ্ঠিত প্যাটার্ন নতুন ও প্রতিস্থাপন PC থেকে সুইচ করা।
উপর থেকে, ছোট বা মাঝারি ব্যবসার বাস্তব লক্ষ্য এভাবে রাখা যায়।
- নতুন ও প্রতিস্থাপন PC Entra join প্লাস Intune দিয়ে পরিচালনা করুন
- বিদ্যমান ডোমেইন-joined PC ছেড়ে দিন এবং হার্ডওয়্যার-রিফ্রেশ চক্রে স্বাভাবিক প্রতিস্থাপন হতে দিন
- ফাইল-সার্ভার প্রমাণীকরণের মতো বাকি ভূমিকার জন্য AD আপাতত রাখুন, আর GPO-এর বিষয়বস্তু ধাপে ধাপে খালি করুন
flowchart TB
accTitle: ধাপে ধাপে মাইগ্রেশনের সময় সহাবস্থান কনফিগারেশন
accDescr: Entra-joined মেশিন ও ডোমেইন-joined মেশিন একই কর্পোরেট পরিবেশে সহাবস্থান করতে পারে; আগেরটি Intune দিয়ে ও পরেরটি GPO দিয়ে পরিচালিত, যখন বাকি ভূমিকার জন্য AD রাখা হয় এবং শুধু GPO-এর বিষয়বস্তু ধাপে ধাপে খালি হয়
env["একই কর্পোরেট পরিবেশ"] --> ejoin["Entra-joined মেশিন"]
env --> djoin["ডোমেইন-joined মেশিন"]
ejoin --> intune["Intune দিয়ে পরিচালিত"]
djoin --> gpo["GPO দিয়ে পরিচালিত"]
gpo -.-> shrink["বিষয়বস্তু ধাপে ধাপে খালি করুন"]
env -.-> ad["বাকি ভূমিকার জন্য AD রাখুন"]
চিত্র ৬: Entra-joined মেশিন ও ডোমেইন-joined মেশিন একই কর্পোরেট পরিবেশে সহাবস্থান করতে পারে, আর বাকি ভূমিকার জন্য AD আপাতত রাখা হয়।
Entra-joined মেশিন ও ডোমেইন-joined মেশিন একই পরিবেশে সহাবস্থান করতে পারে, আর Entra-joined মেশিন অন-প্রিমাইসেস ফাইল সার্ভারের মতো ইন-হাউস সম্পদে পৌঁছাতে পারে।2 সেই সিঙ্গেল সাইন-অন অবশ্য দুই পূর্বশর্ত রাখে। (1) ব্যবহারকারী Entra Connect (বা Cloud Sync) দিয়ে অন-প্রিমাইসেস AD থেকে সিঙ্ক হাইব্রিড পরিচয় (শুধু ক্লাউডে থাকা ব্যবহারকারী AD Kerberos/NTLM ক্রেডেনশিয়াল পায় না), আর (2) PC-এর ডোমেইন কন্ট্রোলারে নেটওয়ার্ক পৌঁছানো আছে (অফ-সাইট থেকে VPN বা অনুরূপ প্রয়োজন)।15 মাইগ্রেশন পরিকল্পনায় আগে নিশ্চিত করুন এই দুই বিন্দুতে কোনো ব্যবহারকারী বা ব্যবহার পরিস্থিতি ব্যর্থ না হয়।
flowchart TB
accTitle: Entra-joined মেশিন থেকে অন-প্রিমাইসেস সম্পদে SSO-এর পূর্বশর্ত
accDescr: Entra-joined মেশিন থেকে অন-প্রিমাইসেস ফাইল সার্ভারে পৌঁছাতে দুই পূর্বশর্ত পূরণ হোক: Entra Connect বা অনুরূপ দিয়ে সিঙ্ক হাইব্রিড পরিচয়, এবং ডোমেইন কন্ট্রোলারে পৌঁছানো
pc["Entra-joined মেশিন"] --> cond1{"হাইব্রিড পরিচয়?"}
cond1 -->|হ্যাঁ| cond2{"DC-তে পৌঁছাতে পারে?"}
cond1 -->|না| ng1["AD ক্রেডেনশিয়াল পায় না"]
cond2 -->|হ্যাঁ| ok["ফাইল সার্ভারে SSO"]
cond2 -->|না| ng2["অফ-সাইট থেকে VPN বা অনুরূপ প্রয়োজন"]
চিত্র ৭: Entra-joined মেশিন থেকে অন-প্রিমাইসেস সম্পদে SSO-এর দুই পূর্বশর্ত: হাইব্রিড পরিচয় ও ডোমেইন কন্ট্রোলারে পৌঁছানো।
৪. লাইসেন্সিং ও খরচ — কোন প্ল্যানে Intune আছে (আগস্ট ২০২৬ পর্যন্ত)
ভিত্তি Intune লাইসেন্স Microsoft Intune Plan 1, একা সাবস্ক্রিপশন ও বিভিন্ন Microsoft 365 প্ল্যানে বান্ডিল দুই রূপে।4
ছোট ও মাঝারি ব্যবসার জন্য মানে ৩০০ ব্যবহারকারী পর্যন্ত Microsoft 365 Business Premium-এ Intune Plan 1 অন্তর্ভুক্ত।5 Business Premium-এ Microsoft Entra ID P1 ও Microsoft Defender for Business-ও আছে, তাই পরের কমপ্লায়েন্স-নীতি প্লাস Conditional Access কনফিগারেশন এই প্ল্যানের ভিতরে সম্পূর্ণ হতে পারে। Business Standard/Basic অন্যদিকে Intune অন্তর্ভুক্ত করে না। শুধু মেইল-ও-Office চুক্তি থেকে ডিভাইস ব্যবস্থাপনায় পা দিলে Business Premium পর্যন্ত আপগ্রেড খরচ Intune আনার কার্যকর খরচ।
flowchart TB
accTitle: SME প্ল্যান Intune-এর সাথে কীভাবে সম্পর্কিত
accDescr: ৩০০ ব্যবহারকারী পর্যন্ত Business Premium-এ Intune Plan 1, Entra ID P1 ও Defender for Business অন্তর্ভুক্ত এবং Conditional Access পর্যন্ত সম্পূর্ণ করে, কিন্তু Business Standard/Basic-এ Intune নেই
bp["Business Premium"] -.-> cap["৩০০ ব্যবহারকারী পর্যন্ত"]
bp --> intune["Intune Plan 1"]
bp --> p1["Entra ID P1"]
bp --> dfb["Defender for Business"]
p1 --> ca["Conditional Access পর্যন্ত সম্পূর্ণ"]
dfb ~~~ std["Business Standard/Basic"]
std --> noint["Intune অন্তর্ভুক্ত নয়"]
চিত্র ৮: Business Premium-এ Intune Plan 1 ও Entra ID P1 অন্তর্ভুক্ত; Business Standard/Basic-এ Intune নেই।
দুই সতর্কতা আছে।
- প্ল্যান গঠন ঘন ঘন বদলায়। ২০২৬-এও Intune Suite বৈশিষ্ট্য উচ্চ Microsoft 365 প্ল্যানে (E3/E5 ইত্যাদি) পুনর্বণ্টন করা পরিবর্তন চলছে, আর বান্ডিলের পর্যালোচনা চলছে।4 এই খণ্ডকে আগস্ট ২০২৬ পর্যন্ত ধরুন, আর স্বাক্ষরের আগে Microsoft-এর লাইসেন্সিং ও মূল্য পৃষ্ঠায় সর্বশেষ তথ্য সবসময় নিশ্চিত করুন।
- Intune UI থেকে খোলা যায় এমন কিছু বৈশিষ্ট্য আলাদা লাইসেন্স চায়। প্রতিনিধি উদাহরণ পরের Remediations: Windows Enterprise E3/E5-শ্রেণির লাইসেন্স চায় (Microsoft 365 E3/E5 ইত্যাদিতে বান্ডিল) এবং Business Premium-এর পরিসরে পাওয়া যায় না।13
খরচ তুলনা “Intune সাবস্ক্রিপশন খরচ” বনাম “শূন্য” নয়। GPO পক্ষে আপনি আগে থেকে AD-সার্ভার হার্ডওয়্যার প্রতিস্থাপন, Windows Server লাইসেন্স ও CAL, গড়ার খরচ, পাঁচ বছর রক্ষণাবেক্ষণ, ব্যাকআপ ও ঘটনা প্রতিক্রিয়া দিচ্ছেন। সঠিক তুলনা সার্ভার-প্রতিস্থাপন উদ্ধৃতি পাঁচ বছর Business Premium-এর পাশে রাখা, তারপর “ব্যবস্থাপনা অফ-সাইট PC-তে পৌঁছায় কি” সক্ষমতার পার্থক্য যোগ করা।
flowchart TB
accTitle: খরচ তুলনা ভাবার সঠিক উপায়
accDescr: GPO পক্ষেও AD-সার্ভার প্রতিস্থাপন, লাইসেন্স ও পাঁচ বছর রক্ষণাবেক্ষণের মতো খরচ আসে, তাই সার্ভার-প্রতিস্থাপন উদ্ধৃতি পাঁচ বছর Business Premium-এর পাশে রাখুন এবং তারপর ব্যবস্থাপনা অফ-সাইট PC-তে পৌঁছায় কি না সক্ষমতার পার্থক্য যোগ করে স্থির করুন
gpocost["GPO চালিয়ে যাওয়ার খরচ"] --> hw["সার্ভার প্রতিস্থাপন, লাইসেন্স, CAL"]
gpocost --> ops["গড়া, রক্ষণাবেক্ষণ, ব্যাকআপ"]
bpcost["Intune-এ মাইগ্রেট করার খরচ"] --> sub["পাঁচ বছর Business Premium"]
hw --> diff["পাঁচ-বছর পার্থক্য পাশাপাশি রাখুন"]
ops --> diff
sub --> diff
diff --> ability["যোগ করুন ব্যবস্থাপনা অফ-সাইট PC-তে পৌঁছায় কি না"]
চিত্র ৯: সার্ভার-প্রতিস্থাপন উদ্ধৃতি পাঁচ বছর Business Premium-এর পাশে রাখুন, আর অফ-সাইট PC ব্যবস্থাপনার সক্ষমতার পার্থক্য যোগ করে স্থির করুন।
৫. GPO দিয়ে যা করতেন তা Intune-এ কীভাবে করবেন
GPO পরিচালনার প্রতিটি মূল কাজের Intune প্রতিরূপ ম্যাপিং সারণিতে দেখানো।
| GPO দিয়ে কীভাবে হত | Intune প্রতিরূপ |
|---|---|
| Administrative Templates (ADMX) দিয়ে রেজিস্ট্রি সেটিং | Settings catalog — ADMX থেকে আসাসহ হাজার হাজার Windows সেটিং, CSP দিয়ে কনফিগার7 |
| নিহিত ধারণা “বিশ্বাস কারণ ডোমেইন-joined” | কমপ্লায়েন্স নীতি প্লাস Conditional Access — কর্পোরেট ডেটায় প্রবেশ শুধু কমপ্লায়েন্ট ডিভাইস থেকে অনুমতি দিন16 |
| WSUS দিয়ে আপডেট ব্যবস্থাপনা | Windows Update for Business (আপডেট রিং ইত্যাদি) — WSUS সেপ্টেম্বর ২০২৪-এ অবচিত1 |
| BitLocker রিকভারি কী AD-তে সংরক্ষণ | BitLocker নীতি প্লাস রিকভারি কী Entra ID-তে সংরক্ষণ — নীরব সক্ষম করা, কী ঘোরানো ও ব্যবহারকারী স্ব-সেবা পুনরুদ্ধার সব কভার8 |
| স্থানীয় অ্যাডমিনিস্ট্রেটর পাসওয়ার্ড পরিচালনা (LAPS) | Windows LAPS নীতি — স্বয়ংক্রিয় পাসওয়ার্ড ঘোরানো ও Entra ID/AD-তে সংরক্ষণ। Intune Plan 1 প্লাস Entra ID Free দিয়ে পাওয়া যায়9 |
| সফটওয়্যার ডিপ্লয়মেন্ট (MSI ডিপ্লয়মেন্ট বা হাতে) | Win32 apps (.intunewin) — ইনস্টলার সরঞ্জাম দিয়ে রূপান্তর করে ডিপ্লয় করুন। নীরব ইনস্টল প্রয়োজন; প্রতি অ্যাপ ৩০ GB10। Store-তালিকাভুক্ত অ্যাপ Microsoft Store apps (নতুন) ব্যবহার করে, winget (Windows Package Manager) ব্যবস্থা দিয়ে ডিপ্লয়11 |
| লগঅন স্ক্রিপ্ট ও স্টার্টআপ স্ক্রিপ্ট | Platform scripts (অ্যাসাইনমেন্টে PowerShell চালান)12, Remediations (শনাক্ত-প্লাস-সংশোধন স্ক্রিপ্ট জোড়া সূচি অনুসারে চালান)13 |
কয়েকটি নোট।
- Settings catalog “GPO এডিটরের ক্লাউড সংস্করণ”-এর সাথে মেলানো স্ক্রিন, আর Microsoft নিজে এটিকে “অন-প্রিমাইসেস GPO-এর মতো সূক্ষ্মতায় কনফিগার করতে চাইলে স্বাভাবিক মাইগ্রেশন গন্তব্য” রাখে। এতে ADMX-সমর্থিত নীতি আছে (ADMX-এ সংজ্ঞায়িত সেটিংয়ের MDM সংস্করণ), আর তৃতীয়-পক্ষ ADMX আমদানির (প্রিভিউ) বৈশিষ্ট্যও আছে।7
- কমপ্লায়েন্স নীতি প্লাস Conditional Access সেই ধারণা যা GPO-এর ছিল না। আপনি “BitLocker চালু, OS বর্তমান, Defender চলছে”-এর মতো কমপ্লায়েন্স শর্ত সংজ্ঞায়িত করেন এবং সেগুলো পূরণ করে না এমন ডিভাইস থেকে Microsoft 365 প্রবেশ ব্লক করতে পারেন। Conditional Access Entra ID P1 বৈশিষ্ট্য এবং Business Premium-এ অন্তর্ভুক্ত।16
- Remediations-এর নাম Proactive remediations থেকে বদলেছে। এই ব্যবস্থা পর্যায়ক্রমে শনাক্ত-স্ক্রিপ্ট প্লাস সংশোধন-স্ক্রিপ্ট জোড়া চালায়, আর “প্রতি লগঅনে কিছু ঠিক করুন” ধরনের GPO পরিচালনা বদলাতে পারে, কিন্তু যেমন বলা Windows Enterprise E3/E5-শ্রেণির লাইসেন্স চায়।13 Business Premium-এর পরিসরে বাস্তব বিকল্প platform scripts (স্ক্রিপ্ট বা অ্যাসাইনমেন্ট বদলালে চলে, আর ব্যর্থতায় পুনঃচেষ্টা)12-কে Win32-অ্যাপ শনাক্ত নিয়মের সাথে জোড়া।
- আপডেট ব্যবস্থাপনার বিস্তারিত বাছাই (WUfB, Autopatch ও WSUS চালিয়ে যাওয়ায় সিদ্ধান্ত) “WSUS অবচয়নের পর Windows Update ব্যবস্থাপনা“-এ, আর BitLocker ও LAPS-এর ডিজাইন “BitLocker বাস্তব নির্দেশিকা” ও “Windows LAPS-এর বাস্তব নির্দেশিকা“-এ যথাক্রমে কভার।
flowchart TB
accTitle: কমপ্লায়েন্স নীতি ও Conditional Access-এর প্রবাহ
accDescr: কমপ্লায়েন্স নীতি শুধু ডিভাইসের কমপ্লায়েন্স অবস্থা কমপ্লায়েন্স শর্তের বিরুদ্ধে স্থির করে; শুধু যখন Conditional Access নীতি কমপ্লায়েন্ট ডিভাইস চায় কমপ্লায়েন্ট ডিভাইস অনুমতি ও অ-কমপ্লায়েন্ট ব্লক হয়
policy["কমপ্লায়েন্স শর্ত সংজ্ঞায়িত করুন"] -.-> cond["BitLocker চালু, OS বর্তমান ইত্যাদি"]
policy --> state["ডিভাইসের কমপ্লায়েন্স অবস্থা স্থির করুন"]
state --> ca["Conditional Access কমপ্লায়েন্স চায়"]
ca -->|কমপ্লায়েন্ট| allow["Microsoft 365 প্রবেশ অনুমতি"]
ca -->|অ-কমপ্লায়েন্ট| block["প্রবেশ ব্লক"]
চিত্র ১০: কমপ্লায়েন্স অবস্থা স্থির করা কমপ্লায়েন্স নীতির কাজ; ব্লক Conditional Access-এর। শুধু সংযোগে ব্লক কার্যকর হয়।
৬. বর্তমান GPO তালিকা — Group Policy Analytics দিয়ে ছাঁটাই
মাইগ্রেশন পরিকল্পনার প্রথম বাস্তব কাজ বর্তমান GPO তালিকা করা। Intune-এর নিবেদিত বৈশিষ্ট্য Group Policy analytics প্রতি সেটিং শ্রেণিবদ্ধ করতে পারে “MDM কি এটি বদলাতে পারে” GPO হাতে না পড়ে।6
ধাপ নিচের মতো।6
- ডোমেইন কন্ট্রোলার বা অনুরূপে Group Policy Management Console (GPMC.msc) খুলুন, লক্ষ্য GPO-তে রাইট-ক্লিক → Save Report এবং XML ফাইল হিসেবে রপ্তানি করুন (প্রতি ফাইল ৪ MB বা কম)
- Intune অ্যাডমিন সেন্টারে Devices → Group Policy analytics যান এবং XML আমদানি করুন (একাধিক নির্বাচন অনুমোদিত)
- স্বয়ংক্রিয় বিশ্লেষণের পর প্রতিটি GPO MDM সমর্থন শতাংশ দেখায় (Intune-এ সমতুল্য সেটিংয়ের অংশ)
- Group policy migration readiness রিপোর্টে প্রতি-সেটিং শ্রেণিবিন্যাস নিশ্চিত করুন: Ready for migration / Not supported / Deprecated
- Ready for migration সেটিং যেমন-তেমন Settings catalog নীতিতে রূপান্তরিত করে ডিপ্লয় করা যায়
flowchart TB
accTitle: Group Policy analytics দিয়ে তালিকা প্রবাহ
accDescr: GPMC থেকে GPO XML হিসেবে রপ্তানি করে Intune-এ আমদানি করুন; MDM সমর্থন শতাংশ ও প্রতি-সেটিং মাইগ্রেশন প্রস্তুতি দেখানো হয়, আর Ready for migration সেটিং Settings catalog নীতিতে রূপান্তরিত হতে পারে
export["GPMC থেকে GPO XML রপ্তানি"] --> import["Intune-এ আমদানি"]
import --> rate["MDM সমর্থন শতাংশ দেখানো হয়"]
rate --> report["মাইগ্রেশন প্রস্তুতি রিপোর্ট"]
report --> ready["Ready for migration"]
report --> notsup["Not supported"]
report --> dep["Deprecated"]
ready --> convert["Settings catalog নীতিতে রূপান্তর করুন"]
চিত্র ১১: XML রপ্তানি থেকে আমদানি, প্রতি-সেটিং শ্রেণিবিন্যাস ও Settings catalog-এ রূপান্তর — সেই Group Policy analytics প্রবাহ।
জাপানি পরিবেশে গুরুত্বপূর্ণ সতর্কতা। Group Policy analytics-এ অ-ADMX সেটিংয়ের বিশ্লেষণ শুধু ইংরেজি; ইংরেজি ছাড়া অন্য ভাষার সেটিংওয়ালা GPO আমদানি করলে MDM সমর্থন শতাংশ ভুল হতে পারে।6 সমর্থন শতাংশকে মোটা রেফারেন্স ধরুন, আর চূড়ান্ত সিদ্ধান্ত প্রতি-সেটিং তালিকা থেকে নিন।
flowchart TB
accTitle: জাপানি GPO বিশ্লেষণের সময় সতর্কতা
accDescr: Group Policy analytics-এ অ-ADMX সেটিংয়ের বিশ্লেষণ শুধু ইংরেজি, তাই জাপানি সেটিংওয়ালা GPO MDM সমর্থন শতাংশ ভুল করতে পারে; শতাংশকে মোটা রেফারেন্স ধরুন এবং চূড়ান্ত সিদ্ধান্ত প্রতি-সেটিং তালিকা থেকে নিন
jgpo["জাপানি সেটিংওয়ালা GPO"] --> limit["অ-ADMX বিশ্লেষণ শুধু ইংরেজি"]
limit --> rate["সমর্থন শতাংশ ভুল হতে পারে"]
rate --> use1["শতাংশকে মোটা রেফারেন্স ধরুন"]
rate --> use2["চূড়ান্ত সিদ্ধান্ত প্রতি-সেটিং তালিকা থেকে নিন"]
চিত্র ১২: জাপানি GPO-তে MDM সমর্থন শতাংশ ভুল হতে পারে, তাই চূড়ান্ত সিদ্ধান্ত প্রতি-সেটিং তালিকা থেকে নিন।
বাস্তবে শ্রেণিবিন্যাস ফল তিন স্তূপে ভাগ করুন।
- ফেলে দেওয়া সেটিং — Internet Explorer-যুগ সেটিং, অবসর সিস্টেমের সেটিং, যাদের কারণ কেউ ব্যাখ্যা করতে পারে না। তালিকার সবচেয়ে বড় লাভ আসলে এই স্তূপ ফেলতে পারা। দশ বছর চলা GPO-তে যথেষ্ট উত্তরাধিকার জমে।
- Intune-এ নেওয়া সেটিং — Ready for migration-এর মধ্যে যা এখনও চাই। Settings catalog-এ রূপান্তর করে পাইলট গ্রুপ দিয়ে যাচাই করুন।
- যাদের জন্য বিকল্প ডিজাইন করবেন — Not supported-এর মধ্যে যা এখনও চাই। প্রতিনিধি উদাহরণ ও বিকল্প দিক নিচের মতো।
| প্রতিনিধি উদাহরণ যা প্রতিস্থাপন যায় না | বিকল্পের দিক |
|---|---|
| লগঅন স্ক্রিপ্ট দিয়ে ড্রাইভ ম্যাপ | শেয়ার OneDrive/SharePoint-এ মাইগ্রেট করুন, অথবা platform script দিয়ে ম্যাপ করুন12 |
| বাল্ক প্রিন্টার ডিপ্লয়মেন্ট | Universal Print, প্রিন্টার বিক্রেতার ডিপ্লয়মেন্ট সরঞ্জাম, অথবা স্ক্রিপ্ট ডিপ্লয়মেন্ট |
| ফোল্ডার পুনর্নির্দেশ | OneDrive Known Folder Move (KFM) দিয়ে বদলান |
| জটিল ইনস্টল ও কনফিগারেশন কাজ | Win32 অ্যাপ করে শনাক্ত নিয়ম দিয়ে ডিপ্লয় করুন10 |
flowchart TB
accTitle: তালিকা ফলের তিন স্তূপ
accDescr: তালিকা ফল তিন স্তূপ হিসেবে সামলানো হয়: ফেলে দেওয়া সেটিং, Intune-এ নিয়ে যাচাই করা সেটিং, এবং যাদের প্রতিরূপ নেই যাদের জন্য বিকল্প ডিজাইন করবেন
result["শ্রেণিবিন্যাস ফল"] --> discard["ফেলে দেওয়া সেটিং"]
result --> more{"নেবেন না বিকল্প?"}
more --> move["Intune-এ নিন"]
more --> alt["বিকল্প ডিজাইন করুন"]
discard -.-> legacy["উত্তরাধিকার নিষ্পত্তি"]
move --> pilot["Settings catalog"]
pilot -.-> pilotN["তারপর যাচাই"]
alt --> design["স্ক্রিপ্ট বা অ্যাপ করুন"]
চিত্র ১৩: তালিকা ফল তিন স্তূপে ভাগ করুন “ফেলুন”, “Intune-এ নিন”, এবং “বিকল্প ডিজাইন করুন”।
৭. ধাপে ধাপে মাইগ্রেশন পরিস্থিতি — পাঁচ ধাপ ও প্রস্থান মানদণ্ড
পুরোটাকে পাঁচ ধাপে ভাগ করুন এবং প্রতিটিতে প্রস্থান মানদণ্ড রাখুন। আগে স্থির করা “কখন বলা যায় শেষ” সেই চাল যা এক-ব্যক্তি আইটি মাইগ্রেশন আটকানো থেকে বাঁচায়।
| ধাপ | কী করেন | প্রস্থান মানদণ্ড |
|---|---|---|
| (১) পাইলট | কয়েকটি নতুন PC Entra-join ও Intune-enrol করে বাস্তব কাজে ব্যবহার করুন | পাইলট ব্যবহারকারীরা এক মাস কাজ বিঘ্ন ছাড়া ব্যবহার করেছেন (শেয়ার, মুদ্রণ, লাইন-অফ-বিজনেস সিস্টেম)। Entra ID-তে BitLocker রিকভারি কী ও LAPS পাসওয়ার্ড নিশ্চিত করতে পারেন |
| (২) ভিত্তি রেখা নীতি | নিরাপত্তা ভিত্তি রেখা (স্ক্রিন লক, Defender, BitLocker, আপডেট রিং) Intune-এ পুনরুৎপাদন করুন | প্রতিটি পাইলট মেশিন কমপ্লায়েন্স নীতির অধীনে “Compliant”। সংগত GPO সেটিং শনাক্ত ও মাইগ্রেট তালিকায় লিখেছেন |
| (৩) অ্যাপ ডিপ্লয়মেন্ট | মানক অ্যাপ Win32 apps / Store apps হিসেবে নিবন্ধন করুন | একেবারে নতুন PC শুধু Intune স্বয়ংক্রিয়তায় কাজে ব্যবহারযোগ্য (প্রভিশনিং রানবুক থেকে হাতের ধাপ অদৃশ্য) |
| (৪) বিদ্যমান PC সামলানো | নীতিতে হার্ডওয়্যার-রিফ্রেশ চক্রে বদলান। শুধু যে মেশিন এগোতে চান সেগুলো ওয়াইপ ও Entra-join করুন | GPO-পরিচালিত মেশিনের গণনা প্রতি ত্রৈমাসিকে কমছে, আর সম্পূর্ণ অবসরের তারিখ স্থির |
| (৫) AD-এর ভূমিকা সংকোচন | GPO খালি করুন এবং AD-এর বাকি ভূমিকা নথিভুক্ত করুন। প্রয়োজন না হলে AD নিজে অবসর দেওয়ার কথা ভাবুন | “GPO দিয়ে ডিপ্লয় করা সেটিং” শূন্য। AD অবসর বা সংকোচনের পর কনফিগারেশন চিত্র আছে |
flowchart TB
accTitle: পাঁচ-ধাপ মাইগ্রেশন পরিস্থিতি
accDescr: পাইলট থেকে ভিত্তি রেখা নীতি, অ্যাপ ডিপ্লয়মেন্ট, বিদ্যমান PC-এর হার্ডওয়্যার-রিফ্রেশ চক্রে প্রতিস্থাপন, এবং AD-এর ভূমিকা সংকোচন পর্যন্ত ধাপে এগোন, আর শেষে GPO দিয়ে ডিপ্লয় করা সেটিং শূন্য করুন
s1["(১) পাইলট"] --> s2["(২) ভিত্তি রেখা নীতি"]
s2 --> s3["(৩) অ্যাপ ডিপ্লয়মেন্ট"]
s3 --> s4["(৪) বিদ্যমান PC-এর স্বাভাবিক প্রতিস্থাপন"]
s4 --> s5["(৫) AD-এর ভূমিকা সংকোচন"]
s5 -.-> goal["GPO দিয়ে ডিপ্লয় করা সেটিং শূন্য"]
চিত্র ১৪: পাইলট থেকে AD-এর ভূমিকা সংকোচন পর্যন্ত পাঁচ ধাপে মাইগ্রেশন এগোন, আর প্রতিটি ধাপের প্রস্থান মানদণ্ড আগে স্থির করুন।
প্রতিটি ধাপের মূল বিন্দু।
- (১) পাইলট সেই PC থেকে শুরু হয় যা আপনি যাই হোক কিনতেন — পরের নতুন-নিয়োগ PC, ভাঙা/মেরামত প্রতিস্থাপন ইত্যাদি। নতুন মেশিন থেকে শুরু করার লাভ শূন্য অতিরিক্ত বিনিয়োগে শুরু, আর ব্যর্থ হলে ওয়াইপ করে আবার শুরু করতে পারেন। গণনা বাড়লে Windows Autopilot দিয়ে OOBE (প্রাথমিক সেটআপ) থেকে Entra join প্লাস Intune enrolment পর্যন্ত স্বয়ংক্রিয় করার কথা ভাবুন।2
- (২) ভিত্তি রেখা নীতিতে প্রতিটি GPO সেটিং পুনরুৎপাদনের লক্ষ্য রাখবেন না। আগে আপডেট, এনক্রিপশন, Defender, স্ক্রিন লক ও LAPS পাঁচে সীমাবদ্ধ করুন, আর কমপ্লায়েন্স নীতি দিয়ে কমপ্লায়েন্স অবস্থা দৃশ্য করুন। Conditional Access-এ “শুধু কমপ্লায়েন্ট ডিভাইস” সক্ষম করা পাইলটে কোনো মিথ্যা-ধনাত্মক না থাকার নিশ্চিতির পর আসে।16
- (৩) অ্যাপ ডিপ্লয়মেন্ট প্রভিশনিং স্বয়ংক্রিয় করার সাথে ধারাবাহিক। আগে থেকে winget-ভিত্তিক পদ্ধতি থাকলে (“winget + PowerShell দিয়ে PC প্রভিশনিং স্বয়ংক্রিয় করা”) সেই সম্পদ প্রায় যেমন-তেমন Store অ্যাপ (নতুন) বা Win32-অ্যাপ র্যাপার হিসেবে পুনর্ব্যবহার হতে পারে।11
- (৪) বিদ্যমান PC, অধ্যায় ৩ অনুসারে, Entra join-এর রূপান্তর পথ রাখে না, তাই নীতি স্বাভাবিক প্রতিস্থাপন। যাদের এখনও Windows 10 প্রতিস্থাপন পরিকল্পনা আছে (“Windows 10 সমর্থন শেষের পর বাস্তব বিকল্প”) সেই প্রতিস্থাপন (৪)-এর সাথে এগিয়ে কাজ দুবার করা এড়াতে পারেন।
- (৫) AD-এর ভূমিকা সংকোচনে GPO খালি করা আবশ্যিকভাবে সঙ্গে সঙ্গে AD অপ্রয়োজনীয় করে না। ফাইল-সার্ভার প্রমাণীকরণ, উত্তরাধিকার অ্যাপ থেকে LDAP খোঁজ ইত্যাদি থাকলে AD “প্রমাণীকরণ সার্ভার” হিসেবে সংকুচিত রূপে চলে। সেগুলো তালিকা করা ও সময়সীমা স্থির করা এই ধাপের কাজ।
flowchart TB
accTitle: GPO খালি হলে AD-এর কী করবেন
accDescr: GPO খালি হলেও ফাইল-সার্ভার প্রমাণীকরণ বা উত্তরাধিকার অ্যাপ থেকে LDAP খোঁজ থাকলে AD প্রমাণীকরণ সার্ভার হিসেবে সংকুচিত রূপে চলে, আর বাকি ভূমিকার তালিকা ও সময়সীমা স্থির করা শেষ ধাপের কাজ
gpoempty["GPO খালি"] --> remain{"কোন বাকি ভূমিকা আছে?"}
remain -->|ফাইল-সার্ভার প্রমাণীকরণ| keep["প্রমাণীকরণ সার্ভার হিসেবে সংকুচিত রূপে চালিয়ে যান"]
remain -->|উত্তরাধিকার LDAP খোঁজ| keep
remain -->|বাকি ভূমিকা নেই| retire["AD নিজে অবসর দেওয়ার কথা ভাবুন"]
keep --> task["তালিকা ও সময়সীমা স্থির করা সম্পূর্ণ করুন"]
চিত্র ১৫: GPO খালি হলেও বাকি ভূমিকা থাকলে AD প্রমাণীকরণ সার্ভার হিসেবে সংকুচিত রূপে চলে।
৮. ফাঁদ
৮.১. GPO ও MDM-এর দ্বৈত প্রয়োগ — ডিফল্টে GPO জেতে
মাইগ্রেশন সময়ে GPO ও Intune দুই একই PC-তে (হাইব্রিড-joined মেশিন) সেটিং ডিপ্লয় করবে। এখানে, একই সেটিং সংঘর্ষ করলে ডিফল্টে Group Policy জেতে। Policy CSP-এর MDMWinsOverGP ১ করলে MDM-পক্ষ সেটিং জেতে এবং সংগত GPO সেটিং ব্লক হয়, কিন্তু সেই ব্যবস্থা শুধু Policy CSP-এর অধীনে সেটিংয়ে প্রয়োগ হয় এবং Defender CSP-এর মতো অন্য CSP-তে সংজ্ঞায়িত সেটিংয়ে নয়। Microsoft নিজে বলে MDMWinsOverGP-এর অধীনে নয় এমন সেটিং GPO ও MDM দুই থেকে কনফিগার করলে সংঘর্ষ অবস্থায় যান এবং কে জিতবে তার গ্যারান্টি নেই।14
flowchart TB
accTitle: GPO ও MDM সংঘর্ষে অগ্রাধিকার
accDescr: একই সেটিং GPO ও MDM দুই থেকে ডিপ্লয় করলে ডিফল্টে GPO জেতে; MDMWinsOverGP ১ করলে শুধু Policy CSP-এর অধীনে সেটিংয়ে MDM জেতে, আর অন্য CSP-এর সেটিংয়ে কে জিতবে তার গ্যারান্টি নেই
both["একই সেটিং GPO ও MDM দুই থেকে ডিপ্লয়"] --> flag{"MDMWinsOverGP=1?"}
flag -->|না| gpowin["GPO জেতে (ডিফল্ট)"]
flag -->|হ্যাঁ| csp{"Policy CSP-এর অধীনে সেটিং?"}
csp -->|হ্যাঁ| mdmwin["MDM জেতে"]
csp -->|না| unknown["কে জিতবে তার গ্যারান্টি নেই"]
both -.-> avoid["নীতি দুই থেকে ডিপ্লয় না করা"]
চিত্র ১৬: ডিফল্টে GPO জেতে, আর MDMWinsOverGP শুধু Policy CSP-এর অধীনে প্রয়োগ হয়। নীতি দ্বৈত ডিপ্লয়মেন্ট এড়ানো।
বাস্তব নীতি সরল। অগ্রাধিকার নিয়ন্ত্রণে ভরসা করবেন না; একই সেটিং দুই থেকে ডিপ্লয় করবেন না। Intune-এ নেওয়া সেটিংয়ের জন্য সংগত GPO-পক্ষ কনফিগারেশন “Not configured”-এ ফেরান, অথবা GPO সম্পূর্ণ আনলিঙ্ক করুন। অধ্যায় ৬-এর মাইগ্রেট তালিকা এর খাতাও।
৮.২. অন-প্রিমাইসেস সম্পদের উপর নির্ভরতা — নেটওয়ার্ক ড্রাইভ ও প্রিন্টার
মাইগ্রেশন যেখানে আটকে অনেক Intune বৈশিষ্ট্য নয় বরং অন-প্রিমাইসেস সম্পদের সাথে সংযোগ। Entra-joined মেশিন থেকে অন-প্রিমাইসেস ফাইল সার্ভারে প্রবেশ নিজে সম্ভব,2 কিন্তু ড্রাইভ ম্যাপ ও প্রিন্টার ডিপ্লয়মেন্ট GPO লগঅন স্ক্রিপ্টে নির্ভর থাকলে সেই ডিপ্লয়মেন্ট উপায় আগে অদৃশ্য হয়। পাইলটের সময় স্থির করুন শেয়ার মাইগ্রেশন OneDrive/SharePoint-এ বা Universal Print দিয়ে প্রতিস্থাপন ধাপ (৩)-এ ভাঁজ করবেন, না আপাতত স্ক্রিপ্ট ডিপ্লয়মেন্ট দিয়ে সেতু বাঁধবেন।12
flowchart TB
accTitle: অন-প্রিমাইসেস সম্পদে নির্ভর ডিপ্লয়মেন্ট বদলানো
accDescr: ড্রাইভ ম্যাপ ও প্রিন্টার ডিপ্লয়মেন্ট GPO লগঅন স্ক্রিপ্টে নির্ভর থাকলে সেই ডিপ্লয়মেন্ট উপায় মাইগ্রেশনে আগে অদৃশ্য হয়, তাই পাইলটের সময় স্থির করুন OneDrive বা SharePoint-এ শেয়ার মাইগ্রেশন, Universal Print দিয়ে প্রতিস্থাপন, না আপাতত স্ক্রিপ্ট ডিপ্লয়মেন্ট দিয়ে উত্তর দেবেন
dep["লগঅন স্ক্রিপ্টে নির্ভরতা"] --> lost["ডিপ্লয়মেন্ট উপায় মাইগ্রেশনে অদৃশ্য"]
lost --> share["OneDrive/SharePoint-এ মাইগ্রেট"]
lost --> print["Universal Print বা অনুরূপ দিয়ে বদলান"]
lost --> script["স্ক্রিপ্ট ডিপ্লয়মেন্ট দিয়ে সেতু"]
share --> decide["পাইলটে দৃষ্টিভঙ্গি স্থির করুন"]
print --> decide
script --> decide
চিত্র ১৭: লগঅন স্ক্রিপ্টে নির্ভর ডিপ্লয়মেন্ট মাইগ্রেশনে উপায় আগে হারায়, তাই পাইলটে প্রতিস্থাপন স্থির করুন।
৮.৩. প্রভিশনিং নতুন করে ডিজাইন — Autopilot “আবশ্যিক” নয়
কখনো Intune মাইগ্রেশনের সাথে Windows Autopilot সেটে আনার পরামর্শ পাবেন, কিন্তু বছরে কয়েক থেকে এক ডজন মেশিনের ক্রয় স্কেলে, OOBE-তে কাজের অ্যাকাউন্ট দিয়ে সাইন ইন করে হাতে Entra-join করলে কোনো বাস্তব ক্ষতি নেই। Autopilot তখন লাভ দিতে শুরু করে যখন ক্রয় গণনা বাড়ে এবং আনবক্সিং থেকে অনঅ্যাটেন্ডেড সেটআপ মূল্য রাখে, অথবা পুনর্বিক্রেতা পক্ষে ডিভাইস নিবন্ধন ব্যবহার করা যায়। (২) ও (৩) জায়গায় থাকার পর যোগ করা ঠিক; এটি মাইগ্রেশনের পূর্বশর্ত নয়।
flowchart TB
accTitle: Autopilot পরিচয় সিদ্ধান্ত
accDescr: বছরে কয়েক থেকে এক ডজন মেশিনের ক্রয় স্কেলে OOBE-তে হাতে Entra-join করলে কোনো বাস্তব ক্ষতি নেই; Autopilot পরে যোগ করুন, যখন ক্রয় গণনা বাড়ে এবং অনঅ্যাটেন্ডেড সেটআপ মূল্য রাখে
scale{"বার্ষিক ক্রয় স্কেল কী?"} -->|কয়েক থেকে এক ডজন| manual["OOBE-তে ম্যানুয়াল Entra join"]
scale -->|গণনা বাড়লে| ap["Autopilot দিয়ে অনঅ্যাটেন্ডেড"]
ap -.-> later["(২) ও (৩) জায়গায় থাকার পর যোগ করুন"]
চিত্র ১৮: ক্রয় স্কেল ছোট থাকলে ম্যানুয়াল Entra join যথেষ্ট; Autopilot পরে যোগ করা যায়।
৮.৪. এই ভ্রম যে “সব Intune-এ না থাকা পর্যন্ত ভালো নয়”
শেষটি প্রযুক্তিগত সমস্যা নয় বরং ধারণার। Entra-joined মেশিন ও ডোমেইন-joined মেশিনের সহাবস্থান আনুষ্ঠানিকভাবে সমর্থিত কনফিগারেশন,2 আর “AD এখনও আছে = মাইগ্রেশন ব্যর্থ” সত্য নয়। যে কোম্পানি বছরের পর বছর GPO-তে কিছু সেটিং রেখে চলে তূরা নয়, আর তখনও “প্রতিটি নতুন PC ক্লাউড-পরিচালিত, আর নিয়ন্ত্রণ অফ-সাইটেও কাজ করে” অবস্থার বড় মূল্য আছে। সম্পূর্ণ মাইগ্রেশনের সৌন্দর্য থেকে ছোট, উল্টানো যায় এমন অগ্রগতি পছন্দ করুন।
flowchart TB
accTitle: সম্পূর্ণ মাইগ্রেশনে জোর না দিয়ে সমান্তরাল চালানোর মূল্য
accDescr: AD থাকা ব্যর্থ মাইগ্রেশন নয়; GPO-তে সেটিং রেখে বছরের পর বছর সমান্তরাল চালালেও প্রতিটি নতুন PC ক্লাউড-পরিচালিত হওয়া এবং নিয়ন্ত্রণ অফ-সাইটে কাজ করার অবস্থার বড় মূল্য আছে
miscon["AD থাকা মানে মাইগ্রেশন ব্যর্থ?"] -->|না| run["GPO রেখে বছরের পর বছর সমান্তরাল চালান"]
run --> value["নতুন PC অফ-সাইটেও নিয়ন্ত্রণে"]
value -.-> forward["ছোট অগ্রগতি পছন্দ করুন"]
চিত্র ১৯: AD রেখে সমান্তরাল চালালেও প্রতিটি নতুন PC ক্লাউড-পরিচালিত হওয়ার অবস্থার বড় মূল্য আছে।
৯. এক-ব্যক্তি আইটির বাস্তব উত্তর
শেষে, যে কোম্পানিতে দায়িত্বশীল ব্যক্তি এক (বা ভূমিকা সাইড জব) সেখানে পরিচালনা ডিজাইনের সারসংক্ষেপ।
- ব্যবস্থাপনা আইটেম শুরু থেকে সীমাবদ্ধ করুন। প্রতিটি GPO-যুগ সেটিং আনতে চেষ্টা করলে শুধু তালিকায় ক্লান্ত হবেন। অধ্যায় ৭ (২)-এর পাঁচ (আপডেট, এনক্রিপশন, Defender, স্ক্রিন লক, LAPS) থেকে শুরু করুন এবং “বিয়োগ ডিজাইন” করুন যা সেটিং শুধু প্রয়োজন উঠলে যোগ করে। Settings catalog হাজার হাজার সেটিং দেয়,7 কিন্তু ব্যবহারের বাধ্যতা নেই।
- একটি মানক PC ছবি স্থির করুন। শুধু একটি মানক রাখুন: “এই কোম্পানিতে PC এই নীতির সেট ও এই অ্যাপের সেট”। বিভাগীয় ব্যতিক্রম গ্রুপ ও ফিল্টার দিয়ে প্রকাশ করা যায়, কিন্তু ব্যতিক্রম যত বাড়ে একজন তত কম সাথে রাখতে পারে।
- ডিজাইন ও টেমপ্লেট গড়ার জন্য বাইরের অংশীদারকে জিজ্ঞাসা করুন; দৈনন্দিন পরিচালনা ইন-হাউস রাখুন। সহজে ব্যর্থ Intune-মাইগ্রেশন আউটসোর্সিং সেই ক্ষেত্র যেখানে গড়া দেয়ালের ওপারে ছুড়ে “অ্যাডমিন স্ক্রিনের অর্থ কেউ বোঝে না” অবস্থায় পৌঁছান। বাইরে থেকে প্রাথমিক ডিজাইন, নীতির টেমপ্লেটিং ও মাইগ্রেশন সিদ্ধান্তের জন্য সাউন্ডিং বোর্ড চান, আর লক্ষ্য সেই অবস্থা করুন যেখানে দৈনন্দিন নিজে PC যোগ ও নীতি টুইক করতে পারেন। অন্যভাবে, এমন অংশীদার বাছুন যে এতদূর হস্তান্তর করবে।
- এক সময়ে এক জিনিস বদলান। নীতি পরিবর্তন এক সময়ে এক করুন, আর Intune রিপোর্টে (নীতি প্রয়োগ অবস্থা ও অ্যাসাইনমেন্ট ব্যর্থতা) ফল নিশ্চিত করার পরই এগোন। MDM সিঙ্ক প্রায়-৮-ঘণ্টা চক্রে,3 আর বেশিরভাগ “প্রয়োগ হয়নি” সময়ের কথা, দোষের নয়।
flowchart TB
accTitle: নীতি পরিবর্তনের পরিচালনা চক্র
accDescr: নীতি পরিবর্তন এক সময়ে এক করুন, আর Intune রিপোর্টে প্রয়োগ অবস্থা নিশ্চিত করার পরই পরের পরিবর্তনে যান। বেশিরভাগ অ-প্রয়োগ ক্ষেত্র প্রায় ৮-ঘণ্টা সিঙ্ক চক্রের অপেক্ষায় সমাধান হয়
change["শুধু এক নীতি পরিবর্তন করুন"] --> report["রিপোর্টে প্রয়োগ অবস্থা নিশ্চিত করুন"]
report --> next["সমস্যা না থাকলে পরের পরিবর্তনে"]
next --> change
report -.-> wait["বেশিরভাগ অ-প্রয়োগ সিঙ্কের অপেক্ষা"]
চিত্র ২০: নীতি পরিবর্তন এক সময়ে এক করুন, আর রিপোর্টে ফল নিশ্চিত করার পরই এগোন।
১০. সারসংক্ষেপ
- GPO সেই ব্যবস্থা যা ডোমেইন কন্ট্রোলারে পৌঁছানো ধরে, আর কাঠামোগতভাবে অফ-সাইট PC-তে পৌঁছায় না। Intune (MDM) ইন্টারনেটে সিঙ্ক করে, তাই এই সমস্যা মূল থেকে সমাধান করে।
- মাইগ্রেশন সব-না-কিছু নয়। Entra-joined মেশিন ও ডোমেইন-joined মেশিন সহাবস্থান করতে পারে, আর নতুন PC-কে Entra join প্লাস Intune-এ সুইচ করা ধাপে ধাপে মাইগ্রেশন ছোট ও মাঝারি ব্যবসার বাস্তব উত্তর। বিদ্যমান মেশিনের রূপান্তর পথ নেই, তাই হার্ডওয়্যার-রিফ্রেশ চক্রে প্রতিস্থাপন প্রতিষ্ঠিত প্যাটার্ন।
- ছোট ও মাঝারি ব্যবসার জন্য Microsoft 365 Business Premium (Intune Plan 1 প্লাস Entra ID P1) দিয়ে Intune শুরু করা বাস্তবসম্মত। প্ল্যান গঠন বদলাতে থাকে অবশ্য, আর Remediations-এর মতো কিছু বৈশিষ্ট্য উচ্চ লাইসেন্স চায়, তাই এই আগস্ট ২০২৬ নিবন্ধকে সুসমাচার ধরবেন না; প্রাথমিক উৎস নিশ্চিত করুন।
- বর্তমান GPO-এর তালিকা Group Policy analytics দিয়ে স্বয়ংক্রিয় হতে পারে। Ready for migration সেটিং Settings catalog-এ রূপান্তর করুন, আর যাদের প্রতিরূপ নেই লগঅন স্ক্রিপ্ট ও প্রিন্টার ডিপ্লয়মেন্ট স্ক্রিপ্ট ডিপ্লয়মেন্ট, কাজকে অ্যাপ করা, অথবা অনুশীলন থামিয়ে বদলান। মনে রাখুন জাপানি GPO-তে সমর্থন শতাংশ ভুল হতে পারে।
- মাইগ্রেশন পাঁচ ধাপে “পাইলট → ভিত্তি রেখা নীতি → অ্যাপ ডিপ্লয়মেন্ট → বিদ্যমান PC-এর স্বাভাবিক প্রতিস্থাপন → AD-এর ভূমিকা সংকোচন” এগোন, আর প্রতিটি ধাপের প্রস্থান মানদণ্ড আগে স্থির করুন।
- দ্বৈত-প্রয়োগ সংঘর্ষ ডিফল্টে GPO জেতে। MDMWinsOverGP শুধু-Policy-CSP ব্যবস্থা, তাই নীতি “একই সেটিং দুই থেকে ডিপ্লয় করবেন না”।
- সার্ভার-প্রতিস্থাপন উদ্ধৃতি এলে সেই এই মাইগ্রেশন ভাবার সেরা সময়। “AD-এর আর এক চক্র”-এর আগে ভাবুন আগামী পাঁচ বছর PC কোথায় ব্যবহার হবে।
সম্পর্কিত নিবন্ধ
- Group Policy (GPO)-এর বাস্তব নির্দেশিকা — কীভাবে কাজ করে, প্রয়োগ নিশ্চিত, এবং GPO ও Intune-এর মধ্যে বাছাই
- WSUS অবচয়নের পর Windows Update ব্যবস্থাপনা — WUfB, Autopatch ও Intune-এর মধ্যে কীভাবে বাছবেন
- Windows 10 সমর্থন শেষের পর বাস্তব বিকল্প — ESU, LTSC ও প্রতিস্থাপনের সিদ্ধান্ত সারণি
- winget + PowerShell দিয়ে PC প্রভিশনিং স্বয়ংক্রিয় করা — রানবুককে কার্যকর করা
- BitLocker বাস্তব নির্দেশিকা — রিকভারি কী ব্যবস্থাপনা থেকে শুরু ড্রাইভ এনক্রিপশন
- Windows LAPS-এর বাস্তব নির্দেশিকা — সব PC-তে ভাগ করা স্থানীয় অ্যাডমিনিস্ট্রেটর পাসওয়ার্ড অবসর দেওয়া
সম্পর্কিত পরামর্শ ক্ষেত্র
KomuraSoft LLC AD+GPO পরিবেশ থেকে Entra ID+Intune পর্যন্ত ধাপে ধাপে মাইগ্রেশনের ডিজাইন (বর্তমান GPO তালিকা, সেটিং পুনরুৎপাদনের নীতি, পাইলট পরিকল্পনা), সার্ভার প্রতিস্থাপন বনাম ক্লাউড স্থানান্তরের তুলনামূলক পর্যালোচনা, এবং বিদ্যমান লাইন-অফ-বিজনেস অ্যাপ ও প্রভিশনিং সম্পদ পুনর্ব্যবহার করা পরামর্শ সামলায়। একসাথে ভাবা থেকে শুরু করা “আর এক AD সার্ভার কিনব কি” ঠিক।
তথ্যসূত্র
-
Microsoft Learn, Features removed or no longer developed in Windows Server. WSUS অবচিত হওয়া ও নতুন বৈশিষ্ট্যের উন্নয়ন শেষ হওয়া নিয়ে; এবং অবচয়নের পর উৎপাদন ব্যবহার সমর্থিত থাকা নিয়ে, নিরাপত্তা ও গুণমান আপডেট পণ্য জীবনচক্র অনুসারে চলে। ↩ ↩2
-
Microsoft Learn, Microsoft Entra joined vs. Hybrid Microsoft Entra joined in cloud-native endpoints. Entra join ও হাইব্রিড join-এর পার্থক্য নিয়ে; হাইব্রিড-joined মেশিনের ডোমেইন কন্ট্রোলারে নেটওয়ার্ক সংযোগ (লাইন অফ সাইট) চাওয়া নিয়ে; নতুন ও রিসেট PC-এর জন্য Entra join সুপারিশকৃত এবং হাইব্রিড join দীর্ঘমেয়াদি লক্ষ্য না হওয়া নিয়ে; রিসেট ছাড়া হাইব্রিড join থেকে Entra join-এর রূপান্তর পথ না থাকা নিয়ে, তাই হার্ডওয়্যার-রিফ্রেশের মতো সুযোগে মাইগ্রেট করুন; দুই রূপ একই পরিবেশে সহাবস্থান করতে পারা নিয়ে; Entra-joined মেশিন অন-প্রিমাইসেস সম্পদে পৌঁছাতে পারা নিয়ে; এবং Autopilot Entra join-এর প্রাথমিক পরিচয় পথ হওয়া নিয়ে। ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11
-
Microsoft Learn, Common questions, answers, and scenarios with policies and profiles in Microsoft Intune. Intune-নামাঙ্কিত ডিভাইসের পর্যায়ক্রমিক সিঙ্ক প্রায় প্রতি ৮ ঘণ্টা হওয়া নিয়ে; নতুন নামাঙ্কনের ঠিক পরে সিঙ্ক বেশি ঘন হওয়া নিয়ে; নীতি অ্যাসাইন বা বদলালে অনলাইন ডিভাইসে সিঙ্ক নোটিফিকেশন পাঠানো নিয়ে; এবং অ্যাডমিন সেন্টার বা ডিভাইস থেকে ম্যানুয়াল সিঙ্ক করতে পারা নিয়ে। ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Microsoft Intune licensing. Intune তিন প্ল্যানে Plan 1 / Plan 2 / Intune Suite দেওয়া নিয়ে; অনেক সংগঠনের Intune Microsoft 365 বান্ডিল (E3/E5 ইত্যাদি) থেকে পাওয়া নিয়ে; Intune সেবা থেকে লাভ পাওয়া প্রতিটি ব্যবহারকারী/ডিভাইসের জন্য লাইসেন্স প্রয়োজন নিয়ে; এবং সরকারি প্ল্যান ও মূল্য পৃষ্ঠায় সর্বশেষ প্ল্যান বিষয়বস্তু ও মূল্য নিশ্চিত করা নিয়ে। ↩ ↩2 ↩3
-
Microsoft Learn, Device management and application management in Microsoft 365 Business Premium. Microsoft 365 Business Premium-এ Microsoft Intune Plan 1 অন্তর্ভুক্ত হওয়া নিয়ে; এবং Business Premium ডিভাইস-ব্যবস্থাপনা কৌশল কোম্পানি-মালিকানা ডিভাইসের জন্য MDM এবং ব্যক্তিগত-মালিকানা ডিভাইসের (BYOD) জন্য MDM বা MAM ব্যবহার করা নিয়ে। ↩ ↩2
-
Microsoft Learn, Import and analyze your on-premises GPOs using Group Policy analytics in Microsoft Intune. GPMC থেকে GPO XML রিপোর্ট (প্রতি ফাইল ৪ MB বা কম) রপ্তানি করে Intune-এ আমদানি ও বিশ্লেষণের পদ্ধতি নিয়ে; MDM সমর্থন শতাংশ প্রদর্শন নিয়ে; মাইগ্রেশন প্রস্তুতি রিপোর্টে Ready for migration / Not supported / Deprecated শ্রেণিবিন্যাস নিয়ে; আমদানিকৃত GPO Settings catalog নীতিতে মাইগ্রেট করতে পারা নিয়ে; এবং অ-ADMX সেটিং শুধু ইংরেজি হওয়ায় অন্য ভাষা MDM সমর্থন শতাংশ ভুল করতে পারা নিয়ে। ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Use the Intune settings catalog to configure settings. Settings catalog কনফিগারযোগ্য সেটিং তালিকা করার ব্যবস্থা হওয়া নিয়ে; Windows হাজার হাজার সেটিং দেওয়া নিয়ে, Administrative Templates (ADMX)সহ, সরাসরি CSP থেকে উৎপন্ন; অন-প্রিমাইসেস GPO-এর মতো সূক্ষ্মতায় কনফিগার করতে চাইলে স্বাভাবিক মাইগ্রেশন গন্তব্য হওয়া নিয়ে; এবং নীতি গড়া, অ্যাসাইন ও রিপোর্ট করার পদ্ধতি নিয়ে। ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Encrypt Windows devices with BitLocker using Intune. Intune BitLocker নীতি দিয়ে নীরব সক্ষম করা নিয়ে; রিকভারি কীর Microsoft Entra ID-তে স্বয়ংক্রিয় ব্যাকআপ নিয়ে; অ্যাডমিন সেন্টার ও অডিট লগ থেকে রিকভারি কী দেখা নিয়ে; রিকভারি-কী ঘোরানো নিয়ে; এবং Company Portal ইত্যাদি দিয়ে ব্যবহারকারী স্ব-সেবা পুনরুদ্ধার নিয়ে। ↩ ↩2
-
Microsoft Learn, Microsoft Intune support for Windows LAPS. Intune অ্যাকাউন্ট-সুরক্ষা নীতি দিয়ে Windows LAPS কনফিগার করে স্থানীয়-অ্যাডমিনিস্ট্রেটর-পাসওয়ার্ড প্রয়োজনীয়তা প্রয়োগ, স্বয়ংক্রিয় ঘোরানো ও Entra ID বা অন-প্রিমাইসেস AD-তে ব্যাকআপ করা নিয়ে; লাইসেন্স প্রয়োজনীয়তা Intune Plan 1 ও Microsoft Entra ID Free হওয়া নিয়ে; এবং Pass-the-Hash-এর মতো আক্রমণ ঠেকাতে সাহায্য করা নিয়ে। ↩ ↩2
-
Microsoft Learn, Win32 app management in Microsoft Intune. Microsoft Win32 Content Prep Tool দিয়ে MSI/EXE/স্ক্রিপ্ট ইনস্টলার .intunewin ফরম্যাটে রূপান্তর করে ডিপ্লয় করা Win32 অ্যাপ ব্যবস্থাপনা নিয়ে; অ্যাপ-আকার সীমা প্রতি অ্যাপ ৩০ GB হওয়া নিয়ে; নীরব ইনস্টল প্রয়োজন নিয়ে; এবং Delivery Optimization দিয়ে বিতরণ নিয়ে। ↩ ↩2 ↩3
-
Microsoft Learn, Add Microsoft Store apps to Microsoft Intune. Microsoft Store for Business অবসরের পর Intune-এর Microsoft Store apps (নতুন) Windows Package Manager (winget) ব্যবহার করা Store-অ্যাপ ডিপ্লয়মেন্ট ব্যবস্থা হওয়া নিয়ে; UWP ও Win32 Store অ্যাপ খোঁজ ও অ্যাসাইন করতে পারা নিয়ে; এবং Store থেকে স্বয়ংক্রিয় আপডেট ও Store প্রবেশ নিয়ন্ত্রণ করা নীতির সাথে সম্পর্ক নিয়ে। ↩ ↩2 ↩3
-
Microsoft Learn, Use PowerShell scripts on Windows devices in Intune. Intune Management Extension দিয়ে PowerShell স্ক্রিপ্ট ডিপ্লয় করা নিয়ে; স্ক্রিপ্ট ব্যবহারকারী ক্রেডেনশিয়াল বা সিস্টেম প্রসঙ্গে চলতে পারা নিয়ে; অ্যাসাইনমেন্টের পর একবার চলা এবং স্ক্রিপ্ট বা নীতি বদলালে আবার চলা নিয়ে; ব্যর্থতায় তিনবার পর্যন্ত পুনঃচেষ্টা নিয়ে; এবং Entra-joined (নামাঙ্কিত) ডিভাইস পূর্বশর্ত হওয়া নিয়ে। ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, Remediations. Proactive Remediations-এর নাম Remediations হওয়া নিয়ে; শনাক্ত-স্ক্রিপ্ট প্লাস সংশোধন-স্ক্রিপ্ট জোড়াওয়ালা স্ক্রিপ্ট প্যাকেজ ডিপ্লয় করে সমস্যা স্বয়ংক্রিয় সংশোধন করতে পারা নিয়ে; স্ক্রিপ্ট ডিফল্টে প্রতি ২৪ ঘণ্টা আবার চলা নিয়ে; এবং ব্যবহারের জন্য Windows Enterprise E3/E5 (Microsoft 365 F3/E3/E5-এ বান্ডিল), Windows Education A3/A5, অথবা Windows VDA লাইসেন্স প্রয়োজন নিয়ে। ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Policy CSP - ControlPolicyConflict. MDMWinsOverGP-এর ডিফল্ট ০ হওয়া নিয়ে; ১ করলে সমতুল্য Group Policy ব্লক হয়ে MDM নীতি অগ্রাধিকার পাওয়া নিয়ে; পরিসর Policy CSP-এর ভিতরের নীতিতে সীমাবদ্ধ এবং Defender CSP-এর মতো অন্য CSP-তে প্রয়োগ না হওয়া নিয়ে; এবং MDMWinsOverGP-এর অধীনে নয় এমন সেটিং GPO ও MDM দুই থেকে কনফিগার করলে সংঘর্ষ অবস্থা হওয়া নিয়ে যার জয়ের গ্যারান্টি নেই। ↩ ↩2 ↩3
-
Microsoft Learn, How SSO to on-premises resources works on Microsoft Entra joined devices. Entra-joined মেশিন থেকে অন-প্রিমাইসেস সম্পদে SSO-এর পূর্বশর্তে ডোমেইন কন্ট্রোলারে লাইন-অফ-সাইট যোগাযোগ (অফ-সাইট থেকে VPN বা অনুরূপ প্রয়োজন) এবং Entra Connect বা Cloud Sync দিয়ে SAM অ্যাকাউন্ট নাম ও ডোমেইন নামের মতো ব্যবহারকারী গুণ সিঙ্ক অন্তর্ভুক্ত হওয়া নিয়ে; এবং Kerberos/NTLM টিকেট পাওয়ার প্রবাহ নিয়ে। ↩
-
Microsoft Learn, Learn about Conditional Access and Intune. Intune কমপ্লায়েন্স নীতিকে Conditional Access-এর সাথে জুড়ে শুধু কমপ্লায়েন্ট ডিভাইসকে মেইল ও কর্পোরেট সম্পদে প্রবেশ অনুমতি দেওয়া নিয়ে; Conditional Access Microsoft Entra ID P1/P2 লাইসেন্সে অন্তর্ভুক্ত বৈশিষ্ট্য হওয়া নিয়ে; এবং ডিভাইস-ভিত্তিক ও অ্যাপ-ভিত্তিক নিয়ন্ত্রণ পদ্ধতি নিয়ে। ↩ ↩2 ↩3
সম্পর্কিত নিবন্ধ
কাছাকাছি বিষয়ে গভীরে যেতে একই ট্যাগযুক্ত সাম্প্রতিক নিবন্ধ।
Windows ভার্চুয়ালাইজেশনের গভীরতা (পর্ব ৩) — সেকেন্ডে বুট হওয়া ভার্চুয়াল মেশিন: WSL2, Windows Sandbox ও কন্টেইনার এত হালকা কেন
WSL2 ও Windows Sandbox সেকেন্ডে শুরু হয়ে এত হালকা মনে হয় কেন? এই নিবন্ধ ডায়নামিক বেস ইমেজ ও ডাইরেক্ট ম্যাপ থেকে ডায়নামিক মেমরি বরাদ্দ...
Windows ভার্চুয়ালাইজেশনের গভীরতা (পর্ব ২) — কার্নেলও দেখতে পায় না এমন মেমরি: VBS, HVCI ও Credential Guard কীভাবে কাজ করে
সামঞ্জস্যপূর্ণ হার্ডওয়্যারে ক্লিন ইনস্টলে VBS ডিফল্টে চালু থাকে এবং হাইপারভাইজার ও SLAT দিয়ে কার্নেলের চেয়ে শক্তিশালী আইসোলেশন তৈরি কর...
Windows ভার্চুয়ালাইজেশনের গভীরতা (পর্ব ১) — আপনার Windows আসলে কোথায় চলছে? হাইপারভাইজার ও পার্টিশন
Hyper-V চালু করলে হোস্ট Windows নিজেই রুট পার্টিশন হিসেবে হাইপারভাইজারের উপর চলে। এই নিবন্ধ VT-x, SLAT ও VMBus-এর ভূমিকা দিয়ে ভার্চুয়াল...
Win32 থ্রেড পুল API — CreateThreadpoolWork দিয়ে থ্রেড তৈরি না করে কনকারেন্সি
নেটিভ কোডে চারদিকে CreateThread ডাকছেন? এই নিবন্ধ Vista-তে নতুন করে সাজানো Win32 থ্রেড পুল API ব্যাখ্যা করে — work, timer, wait ও io চারট...
নেমড পাইপ ব্যবহারিকভাবে — ডিজাইন থেকে নিরাপত্তা পর্যন্ত Windows-এর মানক IPC
Windows-এর মানক আন্তঃপ্রক্রিয়া যোগাযোগ নেমড পাইপের ব্যবহারিক গাইড। প্রাথমিক উৎস থেকে এই নিবন্ধ বাইট ও মেসেজ মোডের পছন্দ, একাধিক ক্লায়েন...
সম্পর্কিত বিষয়
এই পৃষ্ঠাগুলো বিষয়টিকে সেবা ও সিদ্ধান্তের বৃহত্তর প্রেক্ষাপটে স্থাপন করে।
Windows-এর প্রযুক্তিগত বিষয়
Windows ডেভেলপমেন্ট, বাগ তদন্ত ও বিদ্যমান সম্পদ ব্যবহারের প্রবেশদ্বার।
এই বিষয়ের সাথে সম্পর্কিত সেবা
নিবন্ধটি নিচের সেবাগুলোর সাথে সরাসরি সম্পর্কিত।
Windows অ্যাপ ডেভেলপমেন্ট
ব্যবসায়িক অ্যাপ, ডিভাইস ইন্টিগ্রেশন ও যোগাযোগ টুল, চাহিদা থেকে ডেভেলপমেন্ট পর্যন্ত।
প্রায়শ জিজ্ঞাসিত প্রশ্ন
এই নিবন্ধের বিষয়ে পরামর্শে প্রায়ই আসা প্রশ্ন।
- GPO থেকে Intune মাইগ্রেট করলে আজকের প্রতিটি Group Policy সেটিং পুনরুৎপাদন করা যায় কি?
- সব নয়। Intune Settings catalog-এ ADMX থেকে আসাসহ হাজার হাজার Windows সেটিং আছে, আর বেশিরভাগ নিরাপত্তা সেটিং ও নিষেধ স্থানান্তর করা যায়, কিন্তু কিছু জিনিস — লগঅন স্ক্রিপ্ট দিয়ে ড্রাইভ ম্যাপ, বাল্ক প্রিন্টার ডিপ্লয়মেন্ট — এর কোনো সংগত MDM সেটিং নেই। বর্তমান GPO-এর XML রপ্তানি Intune-এর Group Policy analytics-এ আমদানি করলে প্রতিটি সেটিং Ready for migration, Not supported, অথবা Deprecated শ্রেণিবদ্ধ হয়। যাদের প্রতিরূপ নেই সেগুলো PowerShell স্ক্রিপ্ট ডিপ্লয়মেন্ট, কাজকে অ্যাপ করা, অথবা সেই সেটিং থামিয়ে ঢাকুন।
- Intune ব্যবহার করতে কোন লাইসেন্স লাগে?
- ভিত্তি Microsoft Intune Plan 1। একা সাবস্ক্রাইব করা যায়, কিন্তু ছোট ও মাঝারি ব্যবসায় Microsoft 365 Business Premium (৩০০ ব্যবহারকারী পর্যন্ত)-এর অংশ হিসেবে ব্যবহার সাধারণ। Business Premium-এ Entra ID P1-ও আছে, তাই কমপ্লায়েন্স নীতিকে Conditional Access-এর সাথে জোড়া পর্যন্ত যেতে পারেন। Remediations-এর মতো কিছু বৈশিষ্ট্য আলাদা Windows Enterprise E3/E5-শ্রেণির লাইসেন্স চায়। প্ল্যান গঠন ঘন ঘন বদলায়, তাই স্বাক্ষরের আগে Microsoft-এর সরকারি লাইসেন্সিং পৃষ্ঠায় সর্বশেষ বিস্তার নিশ্চিত করুন (এই নিবন্ধ আগস্ট ২০২৬-এর)।
- AD সার্ভার কি সঙ্গে সঙ্গে অবসর দিতে হবে?
- না। Entra join প্লাস Intune দিয়ে পরিচালিত PC এবং AD ডোমেইন join প্লাস GPO দিয়ে পরিচালিত PC একই কর্পোরেট নেটওয়ার্কে সহাবস্থান করতে পারে। ধাপে ধাপে মাইগ্রেশন — ফাইল-সার্ভার প্রমাণীকরণ ও বিদ্যমান লাইন-অফ-বিজনেস সিস্টেমের জন্য AD রেখে, এবং শুধু নতুন PC Entra-join করা — বাস্তবসম্মত। উল্টোদিকে, বিদ্যমান ডোমেইন-joined PC-কে Entra join-এ "রূপান্তর" করার কোনো সমর্থিত উপায় নেই; ওয়াইপ (রিসেট) প্রয়োজন, তাই প্রতিষ্ঠিত প্যাটার্ন হার্ডওয়্যার-রিফ্রেশ চক্রে বিদ্যমান মেশিন বদলানো। GPO খালি হলে ও বাকি ভূমিকা তালিকা করার পর AD অবসর ভাবাই যথেষ্ট।
- দূরবর্তী কাজের PC-তে Group Policy কেন প্রয়োগ হয় না?
- কারণ GPO তখন পাওয়া ও প্রয়োগ হয় যখন PC ডোমেইন কন্ট্রোলারে পৌঁছাতে পারে। অফিসের বাইরের PC সর্বশেষ নীতি তখনই পায় যখন VPN বা অনুরূপ দিয়ে ডোমেইন কন্ট্রোলারে পৌঁছায়, আর VPN ব্যবহার করে না এমন বাড়ির PC মূলত কখনো পায় না। Intune (MDM) ইন্টারনেটে নীতি সিঙ্ক করে, তাই PC যেখানেই হোক পরিচালনা করতে পারেন; অফ-সাইট PC ব্যবস্থাপনার সমস্যা MDM-এর কাঠামোতে সমাধান হয়। প্রায় প্রতি ৮ ঘণ্টা পর্যায়ক্রমিক সিঙ্কের সাথে নীতি বদলালে নোটিফিকেশন-চালিত সিঙ্কও চলে।
- একই সেটিং GPO ও Intune দুই থেকে ডিপ্লয় করলে কে জেতে?
- ডিফল্টে, সংঘর্ষিত সেটিং Group Policy জেতে। MDMWinsOverGP নীতি ১ করলে MDM (Intune) পক্ষ জেতে, কিন্তু সেই ব্যবস্থা শুধু Policy CSP-এর অধীনে সেটিংয়ে প্রয়োগ হয়; Defender CSP-এর মতো অন্য CSP-তে সংজ্ঞায়িত সেটিংয়ে নয়। অগ্রাধিকার নিয়ন্ত্রণে ভরসা আচরণ অপ্রত্যাশিত করে, তাই বাস্তবে নীতি "দুই চ্যানেল থেকে একই সেটিং ডিপ্লয় করবেন না", আর সেটিং Intune-এ গেলে মূল GPO থেকে মুছে দ্বৈত ব্যবস্থাপনা এড়ান।