“सर्वर की समर्थन खिड़की खत्म है, इसलिए प्रतिस्थापन की योजना है। पर विश्वास नहीं रहा कि हमें और एक AD सर्वर खरीदकर डोमेन और Group Policy एक और चक्र (पाँच वर्ष) चलानी चाहिए।” “कार्यालय में तय Group Policy दूरस्थ कार्य वाले लैपटॉप पर कभी लागू नहीं होती। यदि केवल VPN कनेक्ट होने पर लागू हो, क्या सच में प्रबंधन कह सकते हैं?” — पिछले कुछ वर्षों में छोटे और मध्यम व्यवसाय ग्राहकों से इस तरह का परामर्श लगातार बढ़ा है।
पृष्ठभूमि काम करने के तरीके का बदलाव है। ऑन-प्रिमाइसेस Active Directory (AD) और Group Policy (GPO) वह तंत्र है जो मानता है “PC कॉर्पोरेट LAN पर है और हमेशा डोमेन नियंत्रक तक पहुँच सकता है”। अब जब घर ले जाने वाले PC और दूरस्थ कार्य सामान्य हैं, वही मान्यता टूटी है। उसके ऊपर, WSUS — लंबे समय से अद्यतन प्रबंधन का डिफ़ॉल्ट — सितंबर 2024 में अप्रचलित हुआ,1 और Microsoft के डिवाइस प्रबंधन का गुरुत्वाकर्षण केंद्र Entra ID प्लस Intune (MDM) पर चला गया।
flowchart TB
accTitle: टूटी मान्यता और गुरुत्वाकर्षण केंद्र का स्थानांतरण
accDescr: AD और GPO मानते हैं PC कॉर्पोरेट LAN पर है और हमेशा डोमेन नियंत्रक तक पहुँच सकता है, पर घर ले जाने वाले PC और दूरस्थ कार्य सामान्य होने से वह मान्यता टूटी, और WSUS अप्रचलित होने से प्रबंधन का गुरुत्वाकर्षण केंद्र Entra ID और Intune पर चला गया
adgpo["ऑन-प्रिमाइसेस AD और GPO"] -.-> premise["मान्यता: DC हमेशा पहुँच योग्य"]
work["घर ले जाने वाले PC और दूरस्थ कार्य सामान्य"] --> broken["मान्यता स्वयं टूटी"]
premise --> broken
wsus["WSUS अप्रचलित है"] --> shift["गुरुत्वाकर्षण केंद्र Entra ID+Intune पर जाता है"]
broken --> shift
चित्र 1: AD+GPO की मान्यता “PC कॉर्पोरेट LAN पर है” काम करने के तरीके बदलने से टूटी, और प्रबंधन का गुरुत्वाकर्षण केंद्र Entra ID+Intune पर चला गया।
फिर भी, माइग्रेशन सब-या-कुछ नहीं है। Entra join प्लस Intune से प्रबंधित PC और AD डोमेन-joined प्लस GPO वाले PC एक ही कंपनी में सह-अस्तित्व रख सकते हैं,2 और चरणबद्ध माइग्रेशन संभव है: फ़ाइल सर्वर के लिए AD छोड़ें, और नए PC Intune प्रबंधन पर स्विच करें। छोटे और मध्यम व्यवसायों के IT स्टाफ और व्यवसाय स्वामियों के लिए, यह लेख — अगस्त 2026 तक Microsoft Learn जैसे प्राथमिक स्रोतों पर आधारित — GPO और MDM के काम करने के अंतर, पूर्वापेक्षा कॉन्फ़िगरेशन, लाइसेंसिंग, वर्तमान GPO सूची कैसे बनाएँ, चरणबद्ध-माइग्रेशन परिदृश्य, और जाल व्यवस्थित करता है।
1. निष्कर्ष पहले
- GPO तब लागू होती है जब PC डोमेन नेटवर्क से जुड़ा हो; Intune (MDM) इंटरनेट पर सिंक करता है। “सेटिंग घर के PC तक कभी नहीं पहुँचती” की समस्या MDM के साथ संरचनात्मक रूप से नहीं उठती। स्थिर-अवस्था सिंक लगभग हर 8 घंटे, और नीति बदलने पर सूचना-चालित सिंक भी चलती है।3
- माइग्रेशन सब-या-कुछ नहीं; सह-अस्तित्व मानने वाला चरणबद्ध माइग्रेशन यथार्थ उत्तर है। Microsoft स्वयं नए PC Entra-join करने, और मौजूदा डोमेन-joined PC को हाइब्रिड join छोड़कर हार्डवेयर-रिफ्रेश चक्र पर बदलने की सिफारिश करता है।2
- Intune अकेले सब्सक्राइब कर सकते हैं, पर छोटे और मध्यम व्यवसायों के लिए यथार्थ पथ Microsoft 365 Business Premium में शामिल Intune Plan 1 उपयोग करना है (अगस्त 2026 तक)। योजना संरचना बदलती रहती है, इसलिए हस्ताक्षर से पहले हमेशा प्राथमिक स्रोत पुष्टि करें।45
- वर्तमान GPO सूची के लिए Intune का अंतर्निर्मित Group Policy analytics उपयोग करें। GPO XML निर्यात आयात करें और प्रत्येक सेटिंग वर्गीकृत होती है कि माइग्रेट हो सकती है या नहीं; जिनका प्रतिरूप है वे Settings catalog नीति में परिवर्तित हो सकती हैं।6
- GPO युग के मुख्य काम लगभग सभी का Intune प्रतिरूप है। Administrative Templates Settings catalog से मैप होते हैं,7 WSUS Windows Update for Business से, BitLocker रिकवरी कुंजियाँ Entra ID में संग्रह से,8 स्थानीय व्यवस्थापक पासवर्ड Windows LAPS से,9 और ऐप परिनियोजन Win32 apps (.intunewin)10 और Microsoft Store apps (winget-आधारित) से।11
- क्लासिक चीज़ें जो ज्यों-की-त्यों नहीं जातीं लॉगऑन स्क्रिप्ट, ड्राइव मैप, और प्रिंटर परिनियोजन हैं। उन्हें PowerShell स्क्रिप्ट परिनियोजन,12 Remediations (पूर्व Proactive remediations),13 काम को ऐप बनाना, या “वह अभ्यास रोकना” से बदलें।
- एक ही सेटिंग GPO और MDM दोनों से न परिनियोजित करें। डिफ़ॉल्ट से संघर्ष GPO जीतता है। MDMWinsOverGP 1 करने से MDM जीतता है, पर केवल Policy CSP सेटिंग पर लागू होता है।14
- डोमेन-joined मशीनें और Entra-joined मशीनें सह-अस्तित्व रख सकती हैं, और Entra-joined मशीन ऑन-प्रिमाइसेस फ़ाइल सर्वर तक पहुँच सकती है। AD की तत्काल सेवानिवृत्ति माइग्रेशन की शर्त नहीं।2
एक वाक्य में: “क्या AD सर्वर एक और चक्र बदलें” प्रश्न को “अगले पाँच वर्षों, कार्यालय से बाहर बैठे PC का प्रबंधन किससे करेंगे” में पुनः ढालें और उसी आधार पर तय करें।
flowchart LR
accTitle: वह प्रश्न पुनः ढालना जिसका निर्णय करना चाहिए
accDescr: AD सर्वर एक और चक्र बदलने का प्रश्न अगले पाँच वर्षों ऑफ-साइट PC का प्रबंधन किससे करेंगे के प्रश्न में पुनः ढाला जाना चाहिए
q1["AD सर्वर एक और चक्र बदलें?"] -->|पुनः ढालें| q2["अगले 5 वर्षों, ऑफ-साइट PC का प्रबंधन क्या करता है?"]
चित्र 2: सर्वर-प्रतिस्थापन प्रश्न को “अगले पाँच वर्षों, कार्यालय से बाहर बैठे PC का प्रबंधन किससे करेंगे” में पुनः ढालें और उसी आधार पर तय करें।
2. GPO और MDM कैसे भिन्न हैं — लागू होने के तंत्र की तुलना
पहले दोनों की एक ही मैदान पर तुलना करें। GPO तंत्र स्वयं (LSDOU लागू क्रम, gpupdate/gpresult से पुष्टि) “Group Policy (GPO) की व्यावहारिक मार्गदर्शिका” में गहराई से कवर है, इसलिए यहाँ माइग्रेशन निर्णय के लिए मायने रखने वाले अंतर तक संकीर्ण करते हैं।
| पहलू | Group Policy (GPO) | Intune (MDM) |
|---|---|---|
| नीति कहाँ से मिलती है | इन-हाउस डोमेन नियंत्रक | इंटरनेट पर Intune सेवा |
| कब लागू होती है | स्टार्टअप और साइन-इन पर, प्लस आवधिक रिफ्रेश (डिफ़ॉल्ट से लगभग हर 90 मिनट प्लस यादृच्छिक ऑफ़सेट) | स्थिर अवस्था में लगभग हर 8 घंटे सिंक प्लस नीति परिवर्तन पर सूचना, और व्यवस्थापक केंद्र या डिवाइस से मैनुअल सिंक3 |
| ऑफ-साइट PC तक पहुँच | केवल जब PC डोमेन नियंत्रक से जुड़ सके (व्यवहार में, VPN-निर्भर) | कहीं भी, जब तक PC इंटरनेट पर है |
| लक्ष्य कैसे निर्दिष्ट | OU लिंक प्लस सुरक्षा फ़िल्टर प्लस WMI फ़िल्टर | Entra ID उपयोगकर्ता/डिवाइस समूह प्लस असाइनमेंट फ़िल्टर |
| सेटिंग वास्तव में क्या है | रजिस्ट्री लेखन (Administrative Templates) और अन्य | Windows द्वारा प्रकाशित CSP (configuration service providers) पर लेखन |
| संघर्ष पर डिफ़ॉल्ट | GPO-बनाम-GPO LSDOU क्रम से हल | जब GPO और MDM संघर्ष करें, डिफ़ॉल्ट से GPO जीतता है14 |
| आवश्यक अवसंरचना | AD डोमेन (सर्वर खरीदें, बनाएँ, रखें, बदलें) | सब्सक्रिप्शन (सर्वरलेस) |
माइग्रेशन निर्णय के लिए सबसे महत्वपूर्ण पंक्तियाँ पहली और तीसरी हैं। घर के PC तक GPO न पहुँचना बग नहीं — यह है कि डिज़ाइन मान्यता “PC वहाँ बैठता है जहाँ डोमेन नियंत्रक तक पहुँच सके” आज के काम करने के तरीके से मेल नहीं खाती। हर कर्मचारी पर हमेशा-चालू VPN थोपकर GPO जीवित रख सकते हैं, पर वह अलग अवसंरचना — VPN प्लेटफ़ॉर्म — का रखरखाव लेने का चुनाव भी है।
flowchart TB
accTitle: GPO जीवित रखने और MDM पर माइग्रेट करने के बीच चुनाव
accDescr: घर के PC तक GPO न पहुँचना इसलिए है कि डिज़ाइन मान्यता आज के काम करने के तरीके से मेल नहीं खाती, और GPO जीवित रखने के लिए हमेशा-चालू VPN थोपना अलग अवसंरचना, VPN प्लेटफ़ॉर्म, का रखरखाव लेने का चुनाव है
gap["डिज़ाइन मान्यता काम करने के तरीके से मेल नहीं खाती"] --> sel{"कैसे उत्तर दें?"}
sel -->|हमेशा-चालू VPN से जीवित रखें| vpn["GPO जारी रखें"]
sel -->|MDM पर माइग्रेट करें| mdm["इंटरनेट पर प्रबंधित करें"]
vpn --> cost["आप अन्य अवसंरचना का रखरखाव लेते हैं"]
चित्र 3: हमेशा-चालू VPN से GPO जीवित रखने का पथ अलग अवसंरचना, VPN प्लेटफ़ॉर्म, का रखरखाव लेने का चुनाव भी है।
दूसरी ओर, MDM सिंक अंतराल (लगभग 8 घंटे) GPO के आवधिक रिफ्रेश (लगभग 90 मिनट) से मोटा है, और “परिनियोजित करें और तुरंत लागू” का अहसास नहीं आता। नीति असाइन या बदलने पर डिवाइस को सूचना जाती है और अपेक्षाकृत शीघ्र सिंक होता है,3 पर तात्कालिकता चाहने वाले नियंत्रण (आपातकालीन ब्लॉक आदि) सिंक अंतराल के इर्द-गिर्द डिज़ाइन करने चाहिए।
flowchart TB
accTitle: GPO और MDM नीति कैसे लागू करते हैं
accDescr: GPO केवल तब लागू होता है जब PC इन-हाउस डोमेन नियंत्रक से जुड़ सके, इसलिए घर का PC VPN पर निर्भर है; Intune इंटरनेट पर लगभग हर 8 घंटे सिंक करता है और नीति बदलने पर सूचना पर भी सिंक करता है, इसलिए PC जहाँ भी हो पहुँचता है
officepc["इन-हाउस PC"] --> dc["डोमेन नियंत्रक"]
officepc -.-> when["स्टार्टअप और साइन-इन"]
when -.-> when2["प्लस आवधिक रिफ्रेश"]
homepc["घर का PC"] --> vpn{"VPN से DC तक पहुँच?"}
vpn -->|हाँ| dc
vpn -->|नहीं| miss["नीति कभी नहीं आती"]
anypc["PC जहाँ भी हो"] --> intune["Intune सेवा"]
anypc -.-> every["लगभग हर 8 घंटे सिंक"]
intune -.-> notify["सूचना-चालित परिवर्तन"]
dc ~~~ homepc
miss ~~~ anypc
चित्र 4: GPO केवल तब लागू होता है जब PC डोमेन नियंत्रक तक पहुँच सके; Intune स्थान की परवाह किए बिना इंटरनेट पर सिंक करता है।
3. पूर्वापेक्षाएँ छाँटना — तीन रूप: Domain Join, Hybrid Join, और Entra Join
“Windows PC कंपनी से कैसे जुड़ता है” के तीन रूप हैं, और कौन चुनें यह तय करता है कौन से प्रबंधन उपकरण उपयोग कर सकते हैं।2
| रूप | रूपरेखा | उपयोग योग्य प्रबंधन उपकरण | नोट |
|---|---|---|---|
| केवल AD डोमेन join | पारंपरिक रूप। केवल ऑन-प्रिमाइसेस AD से जुड़ता है | GPO | नीति रिफ्रेश कार्यालय से बाहर नहीं आते |
| Microsoft Entra hybrid join | AD डोमेन join प्लस Entra ID में पंजीकरण | GPO+Intune (संयोजित हो सकते हैं) | पहला साइन-इन आदि डोमेन नियंत्रक तक लाइन-ऑफ़-साइट कनेक्टिविटी चाहते हैं2 |
| Microsoft Entra join | केवल Entra ID से जुड़ता है। AD से नहीं जुड़ता | Intune | क्लाउड-नेटिव। प्रमाणीकरण और प्रबंधन ऑफ-साइट भी पूरे |
Hybrid join “मौजूदा डोमेन-joined PC को क्लाउड पहचान देने” का रूप है, और मौजूदा संपत्ति रखते Intune और Conditional Access शुरू करने देता है। Microsoft, पर, हाइब्रिड join को अंतिम लक्ष्य न बनाने, और नए व प्रतिस्थापन PC Entra-join करने की सिफारिश करता है।2
यहाँ एक बाधा ग्रहण करें। मौजूदा डोमेन-joined PC (हाइब्रिड join सहित) को Entra join में परिवर्तित करने का कोई Microsoft-समर्थित तरीका नहीं; Windows रीसेट (वाइप) आवश्यक है। इसलिए Microsoft हार्डवेयर-रिफ्रेश या OS-पुनर्स्थापना पर Entra join जाने की भी सिफारिश करता है।2
flowchart TB
accTitle: तीन join रूप और माइग्रेशन पथ
accDescr: केवल-AD-डोमेन-join PC Entra ID में भी पंजीकृत होकर हाइब्रिड join बन सकता है, पर Entra join में सीधे परिवर्तित करने का मार्ग नहीं और वाइप आवश्यक है, इसलिए नए व प्रतिस्थापन PC Entra-join करना अनुशंसित है
adonly["केवल AD डोमेन join (GPO)"] -->|Entra ID में भी पंजीकृत करें| hybrid["हाइब्रिड join (GPO और Intune)"]
hybrid -.->|कोई प्रत्यक्ष रूपांतरण पथ नहीं| wipe["वाइप (रीसेट) आवश्यक है"]
wipe --> entra["Entra join (Intune)"]
newpc["नए व प्रतिस्थापन PC"] -->|अनुशंसित| entra
चित्र 5: मौजूदा डोमेन-joined मशीन को Entra join में परिवर्तित करने का कोई समर्थित तरीका नहीं; स्थापित पैटर्न नए व प्रतिस्थापन PC से स्विच करना है।
उपर्युक्त से, छोटे या मध्यम व्यवसाय का यथार्थ लक्ष्य इस प्रकार रखा जा सकता है।
- नए व प्रतिस्थापन PC Entra join प्लस Intune से प्रबंधित करें
- मौजूदा डोमेन-joined PC छोड़ें और हार्डवेयर-रिफ्रेश चक्र पर स्वाभाविक प्रतिस्थापन होने दें
- फ़ाइल-सर्वर प्रमाणीकरण जैसी शेष भूमिकाओं के लिए AD फिलहाल छोड़ें, और GPO की सामग्री चरणों में खाली करें
flowchart TB
accTitle: चरणबद्ध माइग्रेशन के दौरान सह-अस्तित्व कॉन्फ़िगरेशन
accDescr: Entra-joined मशीनें और डोमेन-joined मशीनें एक ही कॉर्पोरेट वातावरण में सह-अस्तित्व रख सकती हैं; पूर्व Intune से और उत्तर GPO से प्रबंधित होती हैं, जबकि शेष भूमिकाओं के लिए AD छोड़ा जाता है और केवल GPO की सामग्री चरणों में खाली होती है
env["एक ही कॉर्पोरेट वातावरण"] --> ejoin["Entra-joined मशीनें"]
env --> djoin["डोमेन-joined मशीनें"]
ejoin --> intune["Intune से प्रबंधित"]
djoin --> gpo["GPO से प्रबंधित"]
gpo -.-> shrink["सामग्री चरणों में खाली करें"]
env -.-> ad["शेष भूमिकाओं के लिए AD छोड़ें"]
चित्र 6: Entra-joined मशीनें और डोमेन-joined मशीनें एक ही कॉर्पोरेट वातावरण में सह-अस्तित्व रख सकती हैं, और शेष भूमिकाओं के लिए AD फिलहाल छोड़ा जाता है।
Entra-joined मशीनें और डोमेन-joined मशीनें एक ही वातावरण में सह-अस्तित्व रख सकती हैं, और Entra-joined मशीन ऑन-प्रिमाइसेस फ़ाइल सर्वर जैसी इन-हाउस संपत्ति तक पहुँच सकती है।2 वह सिंगल साइन-ऑन, पर, दो पूर्वापेक्षाएँ रखता है। (1) उपयोगकर्ता Entra Connect (या Cloud Sync) से ऑन-प्रिमाइसेस AD से सिंक हाइब्रिड पहचान है (केवल क्लाउड में मौजूद उपयोगकर्ता AD Kerberos/NTLM क्रेडेंशियल नहीं पा सकता), और (2) PC के पास डोमेन नियंत्रक तक नेटवर्क पहुँच है (ऑफ-साइट से VPN या समान आवश्यक)।15 माइग्रेशन योजना में पहले पुष्टि करें कि इन दो बिंदुओं पर कोई उपयोगकर्ता या उपयोग परिदृश्य विफल न हो।
flowchart TB
accTitle: Entra-joined मशीन से ऑन-प्रिमाइसेस संपत्ति तक SSO की पूर्वापेक्षाएँ
accDescr: Entra-joined मशीन से ऑन-प्रिमाइसेस फ़ाइल सर्वर तक पहुँचने के लिए दो पूर्वापेक्षाएँ पूरी हों: Entra Connect या समान से सिंक हाइब्रिड पहचान, और डोमेन नियंत्रक तक पहुँच
pc["Entra-joined मशीन"] --> cond1{"हाइब्रिड पहचान?"}
cond1 -->|हाँ| cond2{"DC तक पहुँच सकता है?"}
cond1 -->|नहीं| ng1["AD क्रेडेंशियल नहीं पा सकता"]
cond2 -->|हाँ| ok["फ़ाइल सर्वर तक SSO"]
cond2 -->|नहीं| ng2["ऑफ-साइट से VPN या समान आवश्यक"]
चित्र 7: Entra-joined मशीन से ऑन-प्रिमाइसेस संपत्ति तक SSO की दो पूर्वापेक्षाएँ हैं: हाइब्रिड पहचान और डोमेन नियंत्रक तक पहुँच।
4. लाइसेंसिंग और लागत — किन योजनाओं में Intune है (अगस्त 2026 तक)
आधार Intune लाइसेंस Microsoft Intune Plan 1 है, अकेले सब्सक्रिप्शन और विभिन्न Microsoft 365 योजनाओं में बंडल दोनों रूप में।4
छोटे और मध्यम व्यवसायों के लिए मायने यह है कि 300 उपयोगकर्ताओं तक Microsoft 365 Business Premium में Intune Plan 1 शामिल है।5 Business Premium में Microsoft Entra ID P1 और Microsoft Defender for Business भी हैं, इसलिए आगे वर्णित अनुपालन-नीति प्लस Conditional Access कॉन्फ़िगरेशन इस योजना के अंदर पूरा हो सकता है। Business Standard/Basic, दूसरी ओर, Intune शामिल नहीं करते। जब केवल मेल-और-Office अनुबंध से डिवाइस प्रबंधन में कदम रखें, Business Premium तक अपग्रेड लागत Intune लाने की प्रभावी लागत है।
flowchart TB
accTitle: SME योजनाएँ Intune से कैसे संबंधित हैं
accDescr: 300 उपयोगकर्ताओं तक Business Premium में Intune Plan 1, Entra ID P1, और Defender for Business शामिल हैं और Conditional Access तक पूरा करता है, पर Business Standard/Basic में Intune नहीं
bp["Business Premium"] -.-> cap["300 उपयोगकर्ताओं तक"]
bp --> intune["Intune Plan 1"]
bp --> p1["Entra ID P1"]
bp --> dfb["Defender for Business"]
p1 --> ca["Conditional Access तक पूरा"]
dfb ~~~ std["Business Standard/Basic"]
std --> noint["Intune शामिल नहीं"]
चित्र 8: Business Premium में Intune Plan 1 और Entra ID P1 शामिल हैं; Business Standard/Basic में Intune नहीं।
दो सावधानियाँ हैं।
- योजना संरचना बार-बार बदलती है। 2026 में भी, Intune Suite सुविधाओं को उच्च Microsoft 365 योजनाओं (E3/E5 आदि) में पुनर्वितरित करने वाले परिवर्तन चल रहे हैं, और बंडल की समीक्षा जारी है।4 इस खंड को अगस्त 2026 तक मानें, और हस्ताक्षर से पहले Microsoft के लाइसेंसिंग और मूल्य पृष्ठों पर नवीनतम जानकारी हमेशा पुष्टि करें।
- Intune UI से खोली जा सकने वाली कुछ सुविधाओं को अलग लाइसेंस चाहिए। प्रतिनिधि उदाहरण आगे वर्णित Remediations है: Windows Enterprise E3/E5-वर्ग लाइसेंस चाहिए (Microsoft 365 E3/E5 आदि में बंडल) और Business Premium के दायरे में उपलब्ध नहीं।13
लागत तुलना “Intune सब्सक्रिप्शन लागत” बनाम “शून्य” नहीं है। GPO पक्ष पर आप पहले से AD-सर्वर हार्डवेयर प्रतिस्थापन, Windows Server लाइसेंस और CAL, निर्माण लागत, पाँच वर्ष रखरखाव, बैकअप, और घटना प्रतिक्रिया चुका रहे हैं। सही तुलना सर्वर-प्रतिस्थापन उद्धरण को पाँच वर्ष Business Premium के बगल रखना, फिर “क्या प्रबंधन ऑफ-साइट PC तक पहुँचता है” की क्षमता अंतर जोड़ना है।
flowchart TB
accTitle: लागत तुलना सोचने का सही तरीका
accDescr: GPO पक्ष पर भी AD-सर्वर प्रतिस्थापन, लाइसेंस, और पाँच वर्ष रखरखाव जैसी लागतें आती हैं, इसलिए सर्वर-प्रतिस्थापन उद्धरण को पाँच वर्ष Business Premium के बगल रखें और फिर तय करें कि प्रबंधन ऑफ-साइट PC तक पहुँचता है या नहीं की क्षमता अंतर जोड़कर
gpocost["GPO जारी रखने की लागत"] --> hw["सर्वर प्रतिस्थापन, लाइसेंस, CAL"]
gpocost --> ops["निर्माण, रखरखाव, बैकअप"]
bpcost["Intune पर माइग्रेट करने की लागत"] --> sub["पाँच वर्ष Business Premium"]
hw --> diff["पाँच-वर्ष अंतर साथ रखें"]
ops --> diff
sub --> diff
diff --> ability["जोड़े कि प्रबंधन ऑफ-साइट PC तक पहुँचता है या नहीं"]
चित्र 9: सर्वर-प्रतिस्थापन उद्धरण को पाँच वर्ष Business Premium के बगल रखें, और ऑफ-साइट PC प्रबंधन की क्षमता अंतर जोड़कर तय करें।
5. GPO से जो करते थे वह Intune में कैसे करें
GPO संचालन के प्रत्येक मुख्य काम का Intune प्रतिरूप मैपिंग तालिका में दिखाया है।
| GPO से कैसे होता था | Intune प्रतिरूप |
|---|---|
| Administrative Templates (ADMX) से रजिस्ट्री सेटिंग | Settings catalog — ADMX से आने वाली सहित हज़ारों Windows सेटिंग, CSP से कॉन्फ़िगर7 |
| निहित मान्यता “विश्वास क्योंकि डोमेन-joined है” | अनुपालन नीति प्लस Conditional Access — कॉर्पोरेट डेटा तक पहुँच केवल अनुपालक डिवाइस से अनुमति दें16 |
| WSUS से अद्यतन प्रबंधन | Windows Update for Business (अद्यतन रिंग आदि) — WSUS सितंबर 2024 में अप्रचलित हुआ1 |
| BitLocker रिकवरी कुंजियाँ AD में संग्रहीत करना | BitLocker नीति प्लस रिकवरी कुंजियाँ Entra ID में संग्रहीत करना — मौन सक्षम करना, कुंजी घुमाना, और उपयोगकर्ता स्व-सेवा पुनर्प्राप्ति सभी कवर8 |
| स्थानीय व्यवस्थापक पासवर्ड प्रबंधित करना (LAPS) | Windows LAPS नीति — स्वचालित पासवर्ड घुमाना और Entra ID/AD में संग्रह। Intune Plan 1 प्लस Entra ID Free से उपलब्ध9 |
| सॉफ़्टवेयर परिनियोजन (MSI परिनियोजन या हाथ से) | Win32 apps (.intunewin) — इंस्टॉलर उपकरण से परिवर्तित कर परिनियोजित करें। मौन इंस्टॉल आवश्यक; 30 GB प्रति ऐप10। Store-सूचीबद्ध ऐप Microsoft Store apps (नया) उपयोग करते हैं, winget (Windows Package Manager) तंत्र से परिनियोजित11 |
| लॉगऑन स्क्रिप्ट और स्टार्टअप स्क्रिप्ट | Platform scripts (असाइनमेंट पर PowerShell चलाएँ)12, Remediations (पता-प्लस-सुधार स्क्रिप्ट जोड़ी अनुसूची पर चलाएँ)13 |
कुछ नोट।
- Settings catalog “GPO संपादक का क्लाउड संस्करण” से मेल खाने वाली स्क्रीन है, और Microsoft स्वयं इसे “जब ऑन-प्रिमाइसेस GPO जैसी बारीकी से कॉन्फ़िगर करना चाहें तो प्राकृतिक माइग्रेशन गंतव्य” रखता है। इसमें ADMX-समर्थित नीतियाँ हैं (ADMX में परिभाषित सेटिंग का MDM संस्करण), और तृतीय-पक्ष ADMX आयात करने की (पूर्वावलोकन) सुविधा भी है।7
- अनुपालन नीति प्लस Conditional Access वह विचार है जो GPO के पास नहीं था। आप “BitLocker चालू, OS वर्तमान, Defender चल रहा” जैसी अनुपालन शर्तें परिभाषित करते हैं और उन्हें न पूरा करने वाले डिवाइस से Microsoft 365 पहुँच ब्लॉक कर सकते हैं। Conditional Access Entra ID P1 सुविधा है और Business Premium में शामिल है।16
- Remediations का नाम Proactive remediations से बदला गया। यह तंत्र आवधिक रूप से पता-स्क्रिप्ट प्लस सुधार-स्क्रिप्ट जोड़ी चलाता है, और “हर लॉगऑन पर कुछ ठीक करें” प्रकार के GPO संचालन बदल सकता है, पर जैसा कहा Windows Enterprise E3/E5-वर्ग लाइसेंस चाहिए।13 Business Premium के दायरे में यथार्थ विकल्प platform scripts (स्क्रिप्ट या असाइनमेंट बदलने पर चलते हैं, और विफलता पर पुनः प्रयास)12 को Win32-ऐप पता नियमों से जोड़ना है।
- अद्यतन प्रबंधन के विस्तृत चुनाव (WUfB, Autopatch, और WSUS जारी रखने में निर्णय) “WSUS अप्रचलन के बाद Windows Update प्रबंधन” में, और BitLocker व LAPS का डिज़ाइन “BitLocker व्यावहारिक मार्गदर्शिका” और “Windows LAPS की व्यावहारिक मार्गदर्शिका” में क्रमशः कवर हैं।
flowchart TB
accTitle: अनुपालन नीति और Conditional Access का प्रवाह
accDescr: अनुपालन नीति केवल डिवाइस की अनुपालन अवस्था अनुपालन शर्तों के विरुद्ध तय करती है; केवल जब Conditional Access नीति अनुपालक डिवाइस माँगे अनुपालक डिवाइस अनुमति और गैर-अनुपालक ब्लॉक होते हैं
policy["अनुपालन शर्तें परिभाषित करें"] -.-> cond["BitLocker चालू, OS वर्तमान आदि"]
policy --> state["डिवाइस की अनुपालन अवस्था तय करें"]
state --> ca["Conditional Access अनुपालन माँगता है"]
ca -->|अनुपालक| allow["Microsoft 365 पहुँच अनुमति"]
ca -->|गैर-अनुपालक| block["पहुँच ब्लॉक"]
चित्र 10: अनुपालन अवस्था तय करना अनुपालन नीति का काम है; ब्लॉक Conditional Access का। केवल संयोजन में ब्लॉक प्रभावी होता है।
6. वर्तमान GPO सूची — Group Policy Analytics से छाँटना
माइग्रेशन योजना का पहला वास्तविक काम वर्तमान GPO सूची बनाना है। Intune की समर्पित सुविधा Group Policy analytics प्रति सेटिंग वर्गीकृत कर सकती है “क्या MDM इसे बदल सकता है” बिना GPO हाथ से पढ़े।6
चरण निम्न हैं।6
- डोमेन नियंत्रक या समान पर Group Policy Management Console (GPMC.msc) खोलें, लक्ष्य GPO पर राइट-क्लिक → Save Report और XML फ़ाइल के रूप में निर्यात करें (प्रति फ़ाइल 4 MB या कम)
- Intune व्यवस्थापक केंद्र में Devices → Group Policy analytics जाएँ और XML आयात करें (एकाधिक चयन अनुमत)
- स्वचालित विश्लेषण के बाद प्रत्येक GPO MDM समर्थन प्रतिशत दिखाता है (Intune में समतुल्य वाली सेटिंग का हिस्सा)
- Group policy migration readiness रिपोर्ट में प्रति-सेटिंग वर्गीकरण पुष्टि करें: Ready for migration / Not supported / Deprecated
- Ready for migration सेटिंग ज्यों-की-त्यों Settings catalog नीति में परिवर्तित कर परिनियोजित की जा सकती हैं
flowchart TB
accTitle: Group Policy analytics से सूची प्रवाह
accDescr: GPMC से GPO XML के रूप में निर्यात कर Intune में आयात करें; MDM समर्थन प्रतिशत और प्रति-सेटिंग माइग्रेशन तत्परता दिखाई जाती है, और Ready for migration सेटिंग Settings catalog नीति में परिवर्तित हो सकती हैं
export["GPMC से GPO XML निर्यात"] --> import["Intune में आयात"]
import --> rate["MDM समर्थन प्रतिशत दिखाया जाता है"]
rate --> report["माइग्रेशन तत्परता रिपोर्ट"]
report --> ready["Ready for migration"]
report --> notsup["Not supported"]
report --> dep["Deprecated"]
ready --> convert["Settings catalog नीति में परिवर्तित करें"]
चित्र 11: XML निर्यात से आयात, प्रति-सेटिंग वर्गीकरण, और Settings catalog में रूपांतरण — वही Group Policy analytics प्रवाह है।
जापानी वातावरण में महत्वपूर्ण सावधानी है। Group Policy analytics में गैर-ADMX सेटिंग का विश्लेषण केवल अंग्रेज़ी है; अंग्रेज़ी से भिन्न भाषा की सेटिंग वाला GPO आयात करने से MDM समर्थन प्रतिशत गलत हो सकता है।6 समर्थन प्रतिशत को मोटा संदर्भ मानें, और अंतिम निर्णय प्रति-सेटिंग सूची से लें।
flowchart TB
accTitle: जापानी GPO विश्लेषण करते समय सावधानी
accDescr: Group Policy analytics में गैर-ADMX सेटिंग का विश्लेषण केवल अंग्रेज़ी है, इसलिए जापानी सेटिंग वाले GPO से MDM समर्थन प्रतिशत गलत हो सकता है; प्रतिशत को मोटा संदर्भ मानें और अंतिम निर्णय प्रति-सेटिंग सूची से लें
jgpo["जापानी सेटिंग वाला GPO"] --> limit["गैर-ADMX विश्लेषण केवल अंग्रेज़ी"]
limit --> rate["समर्थन प्रतिशत गलत हो सकता है"]
rate --> use1["प्रतिशत को मोटा संदर्भ मानें"]
rate --> use2["अंतिम निर्णय प्रति-सेटिंग सूची से लें"]
चित्र 12: जापानी GPO में MDM समर्थन प्रतिशत गलत हो सकता है, इसलिए अंतिम निर्णय प्रति-सेटिंग सूची से लें।
व्यवहार में, वर्गीकरण परिणाम तीन ढेरों में बाँटें।
- त्यागने योग्य सेटिंग — Internet Explorer-युग सेटिंग, सेवानिवृत्त प्रणालियों की सेटिंग, जिनका कारण कोई नहीं समझा सकता। सूची का सबसे बड़ा लाभ वास्तव में यह ढेर फेंक पाना है। दस वर्ष चली GPO में काफी विरासत जमा होती है।
- Intune में ले जाने योग्य सेटिंग — Ready for migration में से वे जो अभी चाहिए। Settings catalog में परिवर्तित कर पायलट समूह से मान्य करें।
- जिनके लिए विकल्प डिज़ाइन करें — Not supported में से वे जो अभी चाहिए। प्रतिनिधि उदाहरण और विकल्प दिशा निम्न हैं।
| प्रतिनिधि उदाहरण जो प्रतिस्थापित नहीं हो सकते | विकल्प की दिशा |
|---|---|
| लॉगऑन स्क्रिप्ट से ड्राइव मैप | शेयर OneDrive/SharePoint पर माइग्रेट करें, या platform script से मैप करें12 |
| थोक प्रिंटर परिनियोजन | Universal Print, प्रिंटर विक्रेता का परिनियोजन उपकरण, या स्क्रिप्ट परिनियोजन |
| फ़ोल्डर पुनर्निर्देशन | OneDrive Known Folder Move (KFM) से बदलें |
| जटिल इंस्टॉल और कॉन्फ़िगरेशन काम | Win32 ऐप बनाकर पता नियम से परिनियोजित करें10 |
flowchart TB
accTitle: सूची परिणामों के तीन ढेर
accDescr: सूची परिणाम तीन ढेरों के रूप में सँभाले जाते हैं: त्यागने योग्य सेटिंग, Intune में ले जाकर मान्य करने योग्य, और जिनका प्रतिरूप नहीं जिनके लिए विकल्प डिज़ाइन करें
result["वर्गीकरण परिणाम"] --> discard["त्यागने योग्य सेटिंग"]
result --> more{"ले जाएँ या विकल्प?"}
more --> move["Intune में ले जाएँ"]
more --> alt["विकल्प डिज़ाइन करें"]
discard -.-> legacy["विरासत निपटाएँ"]
move --> pilot["Settings catalog"]
pilot -.-> pilotN["फिर मान्य करें"]
alt --> design["स्क्रिप्ट या ऐप बनाएँ"]
चित्र 13: सूची परिणाम तीन ढेरों “त्यागें”, “Intune में ले जाएँ”, और “विकल्प डिज़ाइन करें” में बाँटें।
7. चरणबद्ध माइग्रेशन परिदृश्य — पाँच चरण और निकास मानदंड
पूरे को पाँच चरणों में बाँटें और प्रत्येक पर निकास मानदंड रखें। पहले तय करना “कब कह सकते हैं यह हो गया” वह चाल है जो एक-व्यक्ति IT माइग्रेशन को अटकने से बचाती है।
| चरण | क्या करते हैं | निकास मानदंड |
|---|---|---|
| (1) पायलट | कुछ नए PC Entra-join और Intune-enrol कर वास्तविक काम में उपयोग करें | पायलट उपयोगकर्ताओं ने एक महीने काम में व्यवधान बिना उपयोग किया (शेयर, मुद्रण, लाइन-ऑफ़-बिजनेस प्रणालियाँ)। Entra ID में BitLocker रिकवरी कुंजियाँ और LAPS पासवर्ड पुष्टि कर सकते हैं |
| (2) आधार रेखा नीति | सुरक्षा आधार रेखा (स्क्रीन लॉक, Defender, BitLocker, अद्यतन रिंग) Intune में पुनरुत्पादित करें | प्रत्येक पायलट मशीन अनुपालन नीति के अंतर्गत “Compliant” है। संगत GPO सेटिंग पहचानी और माइग्रेट सूची पर दर्ज की |
| (3) ऐप परिनियोजन | मानक ऐप Win32 apps / Store apps के रूप में पंजीकृत करें | बिल्कुल नया PC केवल Intune स्वचालन से काम के लिए उपयोग योग्य हो (प्रावधान रनबुक से हाथ के चरण गायब) |
| (4) मौजूदा PC सँभालना | सिद्धांततः हार्डवेयर-रिफ्रेश चक्र पर बदलें। केवल वे मशीनें वाइप और Entra-join करें जिन्हें आगे लाना चाहें | GPO-प्रबंधित मशीनों की गिनती हर तिमाही गिर रही है, और पूर्ण सेवानिवृत्ति की तिथि तय है |
| (5) AD की भूमिका सिकोड़ना | GPO खाली करें और AD की शेष भूमिकाएँ दस्तावेज़ित करें। यदि आवश्यक न हों, AD स्वयं सेवानिवृत्त करने पर विचार करें | “GPO से परिनियोजित सेटिंग” शून्य है। AD सेवानिवृत्ति या संकुचन के बाद कॉन्फ़िगरेशन आरेख मौजूद है |
flowchart TB
accTitle: पाँच-चरण माइग्रेशन परिदृश्य
accDescr: पायलट से आधार रेखा नीति, ऐप परिनियोजन, मौजूदा PC का हार्डवेयर-रिफ्रेश चक्र पर प्रतिस्थापन, और AD की भूमिका सिकोड़ने तक चरणों में आगे बढ़ें, और अंत में GPO से परिनियोजित सेटिंग शून्य करें
s1["(1) पायलट"] --> s2["(2) आधार रेखा नीति"]
s2 --> s3["(3) ऐप परिनियोजन"]
s3 --> s4["(4) मौजूदा PC का स्वाभाविक प्रतिस्थापन"]
s4 --> s5["(5) AD की भूमिका सिकोड़ना"]
s5 -.-> goal["GPO से परिनियोजित सेटिंग शून्य"]
चित्र 14: पायलट से AD की भूमिका सिकोड़ने तक पाँच चरणों में माइग्रेशन आगे बढ़ाएँ, और प्रत्येक चरण का निकास मानदंड पहले तय करें।
प्रत्येक चरण के मुख्य बिंदु।
- (1) पायलट उस PC से शुरू होता है जिसे वैसे भी खरीदने वाले थे — अगला नए-भर्ती PC, टूट/मरम्मत प्रतिस्थापन आदि। नई मशीन से शुरू करने का लाभ शून्य अतिरिक्त निवेश से शुरू करना है, और विफल हो तो वाइप कर फिर शुरू कर सकते हैं। गिनती बढ़े तो Windows Autopilot से OOBE (प्रारंभिक सेटअप) से Entra join प्लस Intune enrolment तक स्वचालित करने पर विचार करें।2
- (2) आधार रेखा नीति में हर GPO सेटिंग पुनरुत्पादित करने का लक्ष्य न रखें। पहले अद्यतन, एन्क्रिप्शन, Defender, स्क्रीन लॉक, और LAPS पाँच तक संकीर्ण करें, और अनुपालन नीति से अनुपालन अवस्था दृश्य करें। Conditional Access में “केवल अनुपालक डिवाइस” सक्षम करना पायलट में कोई गलत-सकारात्मक न होने की पुष्टि के बाद आता है।16
- (3) ऐप परिनियोजन प्रावधान स्वचालित करने से सतत है। यदि पहले से winget-आधारित प्रक्रिया हो (“winget + PowerShell से PC प्रावधान स्वचालित करना”), वह संपत्ति लगभग ज्यों-की-त्यों Store ऐप (नया) या Win32-ऐप रैपर के रूप में पुनः उपयोग हो सकती है।11
- (4) मौजूदा PC, अध्याय 3 के अनुसार, Entra join का रूपांतरण पथ नहीं रखते, इसलिए सिद्धांत स्वाभाविक प्रतिस्थापन है। जिन संगठनों के पास अभी Windows 10 प्रतिस्थापन योजना है (“Windows 10 समर्थन समाप्ति के बाद व्यावहारिक विकल्प”) वह प्रतिस्थापन (4) के साथ आगे बढ़ाकर काम दो बार करने से बच सकते हैं।
- (5) AD की भूमिका सिकोड़ना में GPO खाली करना आवश्यकतः तुरंत AD अनावश्यक नहीं बनाता। यदि फ़ाइल-सर्वर प्रमाणीकरण, विरासत ऐप से LDAP खोज आदि रहें, AD “प्रमाणीकरण सर्वर” के रूप में संकुचित रूप में जारी रहता है। उनका सूची बनाना और समय-सीमा तय करना इस चरण का काम है।
flowchart TB
accTitle: GPO खाली होने के बाद AD का क्या करें
accDescr: GPO खाली होने के बाद भी, यदि फ़ाइल-सर्वर प्रमाणीकरण या विरासत ऐप से LDAP खोज रहें, AD प्रमाणीकरण सर्वर के रूप में संकुचित रूप में जारी रहता है, और शेष भूमिकाओं की सूची व समय-सीमा तय करना अंतिम चरण का काम है
gpoempty["GPO खाली है"] --> remain{"कौन सी शेष भूमिकाएँ हैं?"}
remain -->|फ़ाइल-सर्वर प्रमाणीकरण| keep["प्रमाणीकरण सर्वर के रूप में संकुचित रूप में जारी रखें"]
remain -->|विरासत LDAP खोज| keep
remain -->|कोई शेष भूमिका नहीं| retire["AD स्वयं सेवानिवृत्त करने पर विचार करें"]
keep --> task["सूची और समय-सीमा तय करना पूरा करें"]
चित्र 15: GPO खाली होने के बाद भी, यदि शेष भूमिकाएँ हों, AD प्रमाणीकरण सर्वर के रूप में संकुचित रूप में जारी रहता है।
8. जाल
8.1. GPO और MDM का द्वैध लागू होना — डिफ़ॉल्ट से GPO जीतता है
माइग्रेशन अवधि में GPO और Intune दोनों एक ही PC (हाइब्रिड-joined मशीन) पर सेटिंग परिनियोजित करेंगे। यहाँ, जब वही सेटिंग संघर्ष करे, डिफ़ॉल्ट से Group Policy जीतती है। Policy CSP का MDMWinsOverGP 1 करने से MDM-पक्ष सेटिंग जीतती है और संगत GPO सेटिंग ब्लॉक होती है, पर वह तंत्र केवल Policy CSP के अंतर्गत सेटिंग पर लागू होता है और Defender CSP जैसी अन्य CSP में परिभाषित सेटिंग पर नहीं। Microsoft स्वयं कहता है कि MDMWinsOverGP के अंतर्गत न आने वाली सेटिंग GPO और MDM दोनों से कॉन्फ़िगर करें तो संघर्ष अवस्था में जाते हैं और कौन जीतेगा इसकी गारंटी नहीं।14
flowchart TB
accTitle: GPO और MDM संघर्ष पर पूर्वानुक्रम
accDescr: यदि वही सेटिंग GPO और MDM दोनों से परिनियोजित करें, डिफ़ॉल्ट से GPO जीतता है; MDMWinsOverGP 1 करने से केवल Policy CSP के अंतर्गत सेटिंग पर MDM जीतता है, और अन्य CSP की सेटिंग पर कौन जीतेगा इसकी गारंटी नहीं
both["वही सेटिंग GPO और MDM दोनों से परिनियोजित करें"] --> flag{"MDMWinsOverGP=1?"}
flag -->|नहीं| gpowin["GPO जीतता है (डिफ़ॉल्ट)"]
flag -->|हाँ| csp{"Policy CSP के अंतर्गत सेटिंग?"}
csp -->|हाँ| mdmwin["MDM जीतता है"]
csp -->|नहीं| unknown["कौन जीतेगा इसकी गारंटी नहीं"]
both -.-> avoid["सिद्धांत दोनों से न परिनियोजित करना है"]
चित्र 16: डिफ़ॉल्ट से GPO जीतता है, और MDMWinsOverGP केवल Policy CSP के अंतर्गत लागू होता है। सिद्धांत द्वैध परिनियोजन टालना है।
व्यावहारिक सिद्धांत सरल है। पूर्वानुक्रम नियंत्रण पर भरोसा न करें; वही सेटिंग दोनों से न परिनियोजित करें। Intune में ले जाई सेटिंग के लिए संगत GPO-पक्ष कॉन्फ़िगरेशन “Not configured” पर लौटाएँ, या GPO पूरी तरह अनलिंक करें। अध्याय 6 की माइग्रेट सूची इसी का खाता भी है।
8.2. ऑन-प्रिमाइसेस संपत्ति पर निर्भरता — नेटवर्क ड्राइव और प्रिंटर
माइग्रेशन जहाँ अटकता है उनमें से कई Intune सुविधाएँ नहीं बल्कि ऑन-प्रिमाइसेस संपत्ति से कनेक्टिविटी हैं। Entra-joined मशीन से ऑन-प्रिमाइसेस फ़ाइल सर्वर तक पहुँच स्वयं संभव है,2 पर यदि ड्राइव मैप और प्रिंटर परिनियोजन GPO लॉगऑन स्क्रिप्ट पर निर्भर थे, वह परिनियोजन साधन पहले गायब होता है। पायलट के दौरान तय करें कि शेयर माइग्रेशन OneDrive/SharePoint पर या Universal Print से प्रतिस्थापन चरण (3) में मोड़ें, या फिलहाल स्क्रिप्ट परिनियोजन से पुल बाँधें।12
flowchart TB
accTitle: ऑन-प्रिमाइसेस संपत्ति पर निर्भर परिनियोजन बदलना
accDescr: यदि ड्राइव मैप और प्रिंटर परिनियोजन GPO लॉगऑन स्क्रिप्ट पर निर्भर हों, वह परिनियोजन साधन माइग्रेशन में पहले गायब होता है, इसलिए पायलट के दौरान तय करें कि OneDrive या SharePoint पर शेयर माइग्रेशन, Universal Print से प्रतिस्थापन, या फिलहाल स्क्रिप्ट परिनियोजन से उत्तर दें
dep["लॉगऑन स्क्रिप्ट पर निर्भरता"] --> lost["परिनियोजन साधन माइग्रेशन में गायब होता है"]
lost --> share["OneDrive/SharePoint पर माइग्रेट करें"]
lost --> print["Universal Print या समान से बदलें"]
lost --> script["स्क्रिप्ट परिनियोजन से पुल बाँधें"]
share --> decide["पायलट के दौरान दृष्टिकोण तय करें"]
print --> decide
script --> decide
चित्र 17: लॉगऑन स्क्रिप्ट पर निर्भर परिनियोजन माइग्रेशन में साधन पहले खोते हैं, इसलिए पायलट के दौरान प्रतिस्थापन तय करें।
8.3. प्रावधान पुनः डिज़ाइन — Autopilot “आवश्यक” नहीं
कभी Intune माइग्रेशन के साथ Windows Autopilot सेट में लाने की सलाह मिलेगी, पर वर्ष में कुछ से एक दर्जन मशीनों के खरीद पैमाने पर, OOBE पर कार्य खाते से साइन इन कर हाथ से Entra-join करने में कोई वास्तविक हानि नहीं। Autopilot तब लाभ देने लगता है जब खरीद गिनती बढ़े और अनबॉक्सिंग से अनअटेंडेड सेटअप मूल्य रखे, या पुनर्विक्रेता पक्ष पर डिवाइस पंजीकरण उपयोग हो सके। (2) और (3) जगह पर होने के बाद जोड़ना ठीक है; यह माइग्रेशन की पूर्वापेक्षा नहीं।
flowchart TB
accTitle: Autopilot परिचय निर्णय
accDescr: वर्ष में कुछ से एक दर्जन मशीनों के खरीद पैमाने पर, OOBE पर हाथ से Entra-join करने में कोई वास्तविक हानि नहीं; Autopilot बाद में जोड़ें, जब खरीद गिनती बढ़े और अनअटेंडेड सेटअप मूल्य रखे
scale{"वार्षिक खरीद पैमाना क्या है?"} -->|कुछ से एक दर्जन| manual["OOBE पर मैनुअल Entra join"]
scale -->|गिनती बढ़े| ap["Autopilot से अनअटेंडेड"]
ap -.-> later["(2) और (3) जगह पर होने के बाद जोड़ें"]
चित्र 18: जब खरीद पैमाना छोटा हो, मैनुअल Entra join पर्याप्त है; Autopilot बाद में जोड़ा जा सकता है।
8.4. यह भ्रम कि “तब तक अच्छा नहीं जब तक सब Intune में न हो”
अंतिम तकनीकी समस्या नहीं बल्कि मान्यता की है। Entra-joined मशीनों और डोमेन-joined मशीनों का सह-अस्तित्व औपचारिक रूप से समर्थित कॉन्फ़िगरेशन है,2 और “AD अभी है = माइग्रेशन विफल” सत्य नहीं। वे कंपनियाँ जो वर्षों GPO में कुछ सेटिंग छोड़कर चलती हैं दुर्लभ नहीं, और तब भी “हर नया PC क्लाउड-प्रबंधित है, और नियंत्रण ऑफ-साइट भी काम करता है” अवस्था का बड़ा मूल्य है। पूर्ण माइग्रेशन की सुंदरता से छोटे, प्रतिवर्ती अग्रिम पसंद करें।
flowchart TB
accTitle: पूर्ण माइग्रेशन पर ज़ोर दिए बिना समानांतर चलाने का मूल्य
accDescr: AD रहना विफल माइग्रेशन नहीं; GPO में सेटिंग रहते वर्षों समानांतर चलाने पर भी हर नया PC क्लाउड-प्रबंधित होने और नियंत्रण ऑफ-साइट काम करने की अवस्था का बड़ा मूल्य है
miscon["AD रहना मतलब माइग्रेशन विफल?"] -->|नहीं| run["GPO रहते वर्षों समानांतर चलाएँ"]
run --> value["नए PC ऑफ-साइट भी नियंत्रण में"]
value -.-> forward["छोटे अग्रिम पसंद करें"]
चित्र 19: AD रहते समानांतर चलाने पर भी, हर नया PC क्लाउड-प्रबंधित होने की अवस्था का बड़ा मूल्य है।
9. एक-व्यक्ति IT का यथार्थ उत्तर
अंत में, उस कंपनी में परिचालन डिज़ाइन का सारांश जहाँ जिम्मेदार व्यक्ति एक है (या भूमिका साइड जॉब है)।
- प्रबंधन मद शुरू से संकीर्ण करें। यदि हर GPO-युग सेटिंग लाने का प्रयास करें, केवल सूची पर थक जाएँगे। अध्याय 7 (2) के पाँच (अद्यतन, एन्क्रिप्शन, Defender, स्क्रीन लॉक, LAPS) से शुरू करें और “घटाव डिज़ाइन” बनाएँ जो सेटिंग केवल आवश्यकता उठने पर जोड़ता है। Settings catalog हज़ारों सेटिंग देता है,7 पर उपयोग करने की बाध्यता नहीं।
- एक मानक PC छवि तय करें। केवल एक मानक रखें: “इस कंपनी में PC नीतियों का यह सेट और ऐप का यह सेट है”। विभागीय अपवाद समूह और फ़िल्टर से व्यक्त हो सकते हैं, पर अपवाद जितने बढ़ें, एक व्यक्ति उतना कम साथ रख सकता है।
- डिज़ाइन और टेम्प्लेट बनाने के लिए बाहरी साझेदार से पूछें; दिन-प्रतिदिन संचालन इन-हाउस रखें। आसानी विफल होने वाला Intune-माइग्रेशन आउटसोर्सिंग वह मामला है जहाँ निर्माण दीवार के पार फेंकें और “व्यवस्थापक स्क्रीन का अर्थ कोई नहीं समझता” अवस्था में पहुँचें। बाहर से प्रारंभिक डिज़ाइन, नीतियों का टेम्प्लेटिंग, और माइग्रेशन निर्णयों के लिए ध्वनि-बोर्ड माँगें, और लक्ष्य वह अवस्था बनाएँ जहाँ दिन-प्रतिदिन स्वयं PC जोड़ और नीति ट्विक कर सकें। दूसरी तरह, ऐसा साझेदार चुनें जो इतना दूर सौंपे।
- एक समय एक चीज़ बदलें। नीति परिवर्तन एक समय एक करें, और Intune रिपोर्ट (नीति लागू अवस्था और असाइनमेंट विफलताएँ) में परिणाम पुष्टि करने के बाद ही आगे बढ़ें। MDM सिंक लगभग-8-घंटे चक्र पर है,3 और अधिकांश “लागू नहीं हुआ” समय की बात है, दोष की नहीं।
flowchart TB
accTitle: नीति परिवर्तन का परिचालन चक्र
accDescr: नीति परिवर्तन एक समय एक करें, और Intune रिपोर्ट में लागू अवस्था पुष्टि करने के बाद ही अगले परिवर्तन पर जाएँ। अधिकांश गैर-लागू मामले लगभग 8-घंटे सिंक चक्र की प्रतीक्षा से हल होते हैं
change["केवल एक नीति परिवर्तन करें"] --> report["रिपोर्ट में लागू अवस्था पुष्टि करें"]
report --> next["यदि कोई समस्या नहीं, अगले परिवर्तन पर"]
next --> change
report -.-> wait["अधिकांश गैर-लागू सिंक की प्रतीक्षा है"]
चित्र 20: नीति परिवर्तन एक समय एक करें, और रिपोर्ट में परिणाम पुष्टि करने के बाद ही आगे बढ़ें।
10. सारांश
- GPO वह तंत्र है जो डोमेन नियंत्रक तक पहुँच मानता है, और संरचनात्मक रूप से ऑफ-साइट PC तक नहीं पहुँचता। Intune (MDM) इंटरनेट पर सिंक करता है, इसलिए इस समस्या को जड़ से हल करता है।
- माइग्रेशन सब-या-कुछ नहीं। Entra-joined मशीनें और डोमेन-joined मशीनें सह-अस्तित्व रख सकती हैं, और नए PC को Entra join प्लस Intune पर स्विच करने वाला चरणबद्ध माइग्रेशन छोटे और मध्यम व्यवसायों का यथार्थ उत्तर है। मौजूदा मशीनों का रूपांतरण पथ नहीं, इसलिए हार्डवेयर-रिफ्रेश चक्र पर प्रतिस्थापन स्थापित पैटर्न है।
- छोटे और मध्यम व्यवसायों के लिए Microsoft 365 Business Premium (Intune Plan 1 प्लस Entra ID P1) से Intune शुरू करना यथार्थ है। योजना संरचना बदलती रहती है, पर, और Remediations जैसी कुछ सुविधाएँ उच्च लाइसेंस चाहती हैं, इसलिए इस अगस्त 2026 लेख को सुसमाचार न मानें; प्राथमिक स्रोत पुष्टि करें।
- वर्तमान GPO की सूची Group Policy analytics से स्वचालित हो सकती है। Ready for migration सेटिंग Settings catalog में परिवर्तित करें, और जिनका प्रतिरूप नहीं लॉगऑन स्क्रिप्ट व प्रिंटर परिनियोजन को स्क्रिप्ट परिनियोजन, काम को ऐप बनाना, या अभ्यास रोकना से बदलें। ध्यान दें कि जापानी GPO में समर्थन प्रतिशत गलत हो सकता है।
- माइग्रेशन पाँच चरणों “पायलट → आधार रेखा नीति → ऐप परिनियोजन → मौजूदा PC का स्वाभाविक प्रतिस्थापन → AD की भूमिका सिकोड़ना” में आगे बढ़ाएँ, और प्रत्येक चरण का निकास मानदंड पहले तय करें।
- द्वैध-लागू संघर्ष डिफ़ॉल्ट से GPO जीतता है। MDMWinsOverGP केवल-Policy-CSP तंत्र है, इसलिए सिद्धांत “वही सेटिंग दोनों से न परिनियोजित करें” है।
- जब सर्वर-प्रतिस्थापन उद्धरण आए वही इस माइग्रेशन पर विचार करने का सर्वोत्तम समय है। “AD का एक और चक्र” से पहले सोचें अगले पाँच वर्षों PC कहाँ उपयोग होंगे।
संबंधित लेख
- Group Policy (GPO) की व्यावहारिक मार्गदर्शिका — कैसे काम करती है, लागू पुष्टि, और GPO व Intune के बीच चुनाव
- WSUS अप्रचलन के बाद Windows Update प्रबंधन — WUfB, Autopatch, और Intune में कैसे चुनें
- Windows 10 समर्थन समाप्ति के बाद व्यावहारिक विकल्प — ESU, LTSC, और प्रतिस्थापन की निर्णय तालिका
- winget + PowerShell से PC प्रावधान स्वचालित करना — रनबुक को निष्पादन योग्य बनाना
- BitLocker व्यावहारिक मार्गदर्शिका — रिकवरी कुंजी प्रबंधन से शुरू ड्राइव एन्क्रिप्शन
- Windows LAPS की व्यावहारिक मार्गदर्शिका — सभी PC पर साझा स्थानीय व्यवस्थापक पासवर्ड सेवानिवृत्त करना
संबंधित परामर्श क्षेत्र
KomuraSoft LLC AD+GPO वातावरण से Entra ID+Intune तक चरणबद्ध माइग्रेशन का डिज़ाइन (वर्तमान GPO सूची, सेटिंग पुनरुत्पादित करने की नीति, पायलट योजना), सर्वर प्रतिस्थापन बनाम क्लाउड स्थानांतरण की तुलनात्मक समीक्षा, और मौजूदा लाइन-ऑफ़-बिजनेस ऐप व प्रावधान संपत्ति पुनः उपयोग करने वाले परामर्श सँभालता है। साथ सोचने से शुरू करना “क्या और एक AD सर्वर खरीदें” ठीक है।
संदर्भ लिंक
-
Microsoft Learn, Features removed or no longer developed in Windows Server. WSUS अप्रचलित होने और नई सुविधाओं का विकास समाप्त होने पर; और अप्रचलन के बाद उत्पादन उपयोग समर्थित रहने पर, सुरक्षा व गुणवत्ता अद्यतन उत्पाद जीवनचक्र अनुसार जारी। ↩ ↩2
-
Microsoft Learn, Microsoft Entra joined vs. Hybrid Microsoft Entra joined in cloud-native endpoints. Entra join और हाइब्रिड join के अंतर पर; हाइब्रिड-joined मशीन को डोमेन नियंत्रक तक नेटवर्क कनेक्टिविटी (लाइन ऑफ़ साइट) चाहिए होने पर; नए व रीसेट PC के लिए Entra join अनुशंसित और हाइब्रिड join दीर्घकालिक लक्ष्य न होने पर; रीसेट बिना हाइब्रिड join से Entra join का रूपांतरण पथ न होने पर, इसलिए हार्डवेयर-रिफ्रेश जैसे अवसरों पर माइग्रेट करें; दोनों रूप एक ही वातावरण में सह-अस्तित्व रख सकने पर; Entra-joined मशीन ऑन-प्रिमाइसेस संपत्ति तक पहुँच सकने पर; और Autopilot Entra join का प्राथमिक परिचय पथ होने पर। ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11
-
Microsoft Learn, Common questions, answers, and scenarios with policies and profiles in Microsoft Intune. Intune-नामांकित डिवाइस की आवधिक सिंक लगभग हर 8 घंटे होने पर; नए नामांकन के तुरंत बाद सिंक अधिक बार होने पर; नीति असाइन या बदलने पर ऑनलाइन डिवाइस को सिंक सूचना भेजे जाने पर; और व्यवस्थापक केंद्र या डिवाइस से मैनुअल सिंक कर सकने पर। ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Microsoft Intune licensing. Intune तीन योजनाओं Plan 1 / Plan 2 / Intune Suite में दिए जाने पर; कई संगठनों का Intune Microsoft 365 बंडल (E3/E5 आदि) से पाने पर; Intune सेवा से लाभ पाने वाले प्रत्येक उपयोगकर्ता/डिवाइस के लिए लाइसेंस आवश्यक होने पर; और आधिकारिक योजना व मूल्य पृष्ठों पर नवीनतम योजना सामग्री व मूल्य पुष्टि करने पर। ↩ ↩2 ↩3
-
Microsoft Learn, Device management and application management in Microsoft 365 Business Premium. Microsoft 365 Business Premium में Microsoft Intune Plan 1 शामिल होने पर; और Business Premium डिवाइस-प्रबंधन रणनीति कंपनी-स्वामित्व डिवाइस के लिए MDM और व्यक्तिगत-स्वामित्व डिवाइस (BYOD) के लिए MDM या MAM उपयोग करने पर। ↩ ↩2
-
Microsoft Learn, Import and analyze your on-premises GPOs using Group Policy analytics in Microsoft Intune. GPMC से GPO XML रिपोर्ट (प्रति फ़ाइल 4 MB या कम) निर्यात कर Intune में आयात और विश्लेषण करने की प्रक्रिया पर; MDM समर्थन प्रतिशत प्रदर्शन पर; माइग्रेशन तत्परता रिपोर्ट में Ready for migration / Not supported / Deprecated वर्गीकरण पर; आयातित GPO को Settings catalog नीति में माइग्रेट कर सकने पर; और गैर-ADMX सेटिंग केवल अंग्रेज़ी होने पर, जिससे अंग्रेज़ी से भिन्न भाषा MDM समर्थन प्रतिशत गलत कर सकती है। ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Use the Intune settings catalog to configure settings. Settings catalog कॉन्फ़िगर योग्य सेटिंग सूचीबद्ध करने का तंत्र होने पर; Windows हज़ारों सेटिंग देने पर, Administrative Templates (ADMX) सहित, सीधे CSP से उत्पन्न; ऑन-प्रिमाइसेस GPO जैसी बारीकी से कॉन्फ़िगर करना चाहें तो प्राकृतिक माइग्रेशन गंतव्य होने पर; और नीति बनाने, असाइन करने, रिपोर्ट करने की प्रक्रिया पर। ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Encrypt Windows devices with BitLocker using Intune. Intune BitLocker नीति से मौन सक्षम करने पर; रिकवरी कुंजी का Microsoft Entra ID में स्वचालित बैकअप पर; व्यवस्थापक केंद्र व ऑडिट लॉग से रिकवरी कुंजी देखने पर; रिकवरी-कुंजी घुमाने पर; और Company Portal आदि से उपयोगकर्ता स्व-सेवा पुनर्प्राप्ति पर। ↩ ↩2
-
Microsoft Learn, Microsoft Intune support for Windows LAPS. Intune खाता-सुरक्षा नीति से Windows LAPS कॉन्फ़िगर कर स्थानीय-व्यवस्थापक-पासवर्ड आवश्यकताएँ लागू करने, स्वचालित घुमाने, और Entra ID या ऑन-प्रिमाइसेस AD में बैकअप करने पर; लाइसेंस आवश्यकताएँ Intune Plan 1 और Microsoft Entra ID Free होने पर; और Pass-the-Hash जैसे हमलों को रोकने में मदद करने पर। ↩ ↩2
-
Microsoft Learn, Win32 app management in Microsoft Intune. Microsoft Win32 Content Prep Tool से MSI/EXE/स्क्रिप्ट इंस्टॉलर .intunewin फ़ॉर्मैट में परिवर्तित कर परिनियोजित करने वाले Win32 ऐप प्रबंधन पर; ऐप-आकार सीमा 30 GB प्रति ऐप होने पर; मौन इंस्टॉल आवश्यक होने पर; और Delivery Optimization से वितरण पर। ↩ ↩2 ↩3
-
Microsoft Learn, Add Microsoft Store apps to Microsoft Intune. Microsoft Store for Business सेवानिवृत्ति के बाद Intune के Microsoft Store apps (नया) Windows Package Manager (winget) उपयोग करने वाले Store-ऐप परिनियोजन तंत्र होने पर; UWP और Win32 Store ऐप खोज व असाइन कर सकने पर; और Store से स्वचालित अद्यतन व Store पहुँच नियंत्रित करने वाली नीतियों से संबंध पर। ↩ ↩2 ↩3
-
Microsoft Learn, Use PowerShell scripts on Windows devices in Intune. Intune Management Extension से PowerShell स्क्रिप्ट परिनियोजित करने पर; स्क्रिप्ट उपयोगकर्ता क्रेडेंशियल या सिस्टम संदर्भ में चल सकने पर; असाइनमेंट के बाद एक बार चलने और स्क्रिप्ट या नीति बदलने पर पुनः चलने पर; विफलता पर तीन बार तक पुनः प्रयास पर; और Entra-joined (नामांकित) डिवाइस पूर्वापेक्षा होने पर। ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, Remediations. Proactive Remediations का नाम Remediations होने पर; पता-स्क्रिप्ट प्लस सुधार-स्क्रिप्ट जोड़ी वाला स्क्रिप्ट पैकेज परिनियोजित कर समस्याएँ स्वचालित सुधार सकने पर; स्क्रिप्ट डिफ़ॉल्ट से हर 24 घंटे पुनः चलने पर; और उपयोग के लिए Windows Enterprise E3/E5 (Microsoft 365 F3/E3/E5 में बंडल), Windows Education A3/A5, या Windows VDA लाइसेंस आवश्यक होने पर। ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Policy CSP - ControlPolicyConflict. MDMWinsOverGP का डिफ़ॉल्ट 0 होने पर; 1 करने से समतुल्य Group Policy ब्लॉक होकर MDM नीति पूर्वानुक्रम पाने पर; दायरा Policy CSP के अंदर नीतियों तक सीमित होने और Defender CSP जैसी अन्य CSP पर लागू न होने पर; और MDMWinsOverGP के अंतर्गत न आने वाली सेटिंग GPO और MDM दोनों से कॉन्फ़िगर करने से संघर्ष अवस्था उत्पन्न होने पर जिसकी जीत की गारंटी नहीं। ↩ ↩2 ↩3
-
Microsoft Learn, How SSO to on-premises resources works on Microsoft Entra joined devices. Entra-joined मशीन से ऑन-प्रिमाइसेस संपत्ति तक SSO की पूर्वापेक्षाओं में डोमेन नियंत्रक तक लाइन-ऑफ़-साइट संचार (ऑफ-साइट से VPN या समान आवश्यक) और Entra Connect या Cloud Sync से SAM खाता नाम व डोमेन नाम जैसे उपयोगकर्ता गुण सिंक शामिल होने पर; और Kerberos/NTLM टिकट प्राप्त करने के प्रवाह पर। ↩
-
Microsoft Learn, Learn about Conditional Access and Intune. Intune अनुपालन नीति को Conditional Access से जोड़कर केवल अनुपालक डिवाइस को मेल व कॉर्पोरेट संसाधन पहुँच अनुमति देने पर; Conditional Access Microsoft Entra ID P1/P2 लाइसेंस में शामिल सुविधा होने पर; और डिवाइस-आधारित व ऐप-आधारित नियंत्रण विधियों पर। ↩ ↩2 ↩3
संबंधित लेख
निकटवर्ती विषयों में गहराई से जाने के लिए समान टैग वाले नवीनतम लेख।
Windows वर्चुअलाइज़ेशन की गहराई (भाग 3) — सेकंडों में बूट होने वाली वर्चुअल मशीनें: WSL2, Windows Sandbox और कंटेनर इतने हल्के क्यों हैं
WSL2 और Windows Sandbox सेकंडों में शुरू होकर इतने हल्के क्यों लगते हैं? यह लेख डायनामिक बेस इमेज और डायरेक्ट मैप से डायनामिक मेमोरी आवंट...
Windows वर्चुअलाइज़ेशन की गहराई (भाग 2) — वह मेमोरी जिसे कर्नेल भी नहीं देख सकता: VBS, HVCI और Credential Guard कैसे काम करते हैं
संगत हार्डवेयर पर क्लीन इंस्टॉल पर VBS डिफ़ॉल्ट से सक्षम होता है और हाइपरवाइज़र तथा SLAT से कर्नेल से मज़बूत अलगाव बनाता है। यह लेख VTL, ...
Windows वर्चुअलाइज़ेशन की गहराई (भाग 1) — आपका Windows वास्तव में कहाँ चल रहा है? हाइपरवाइज़र और पार्टीशन
जब आप Hyper-V सक्षम करते हैं, तो होस्ट Windows स्वयं रूट पार्टीशन के रूप में हाइपरवाइज़र के ऊपर चलता है। यह लेख VT-x, SLAT और VMBus की भू...
Win32 Thread Pool API — CreateThreadpoolWork से थ्रेड बनाए बिना समवर्तिता
क्या आपके नेटिव कोड में CreateThread कॉल बिखरी पड़ी हैं? यह लेख Vista में पुनर्डिज़ाइन की गई Win32 थ्रेड पूल API — work, timer, wait और i...
Named Pipes व्यवहार में — डिज़ाइन से सुरक्षा तक, Windows की मानक IPC
Named pipes — Windows की मानक इंटर-प्रोसेस कम्युनिकेशन — की व्यावहारिक मार्गदर्शिका। यह लेख प्राथमिक स्रोतों से बाइट और मैसेज मोड का चुना...
संबंधित विषय
ये पृष्ठ विषय को सेवाओं और निर्णयों के व्यापक संदर्भ में रखते हैं।
Windows के तकनीकी विषय
Windows विकास, बग जाँच और मौजूदा संपत्तियों के उपयोग का प्रवेश-द्वार।
इस विषय से जुड़ी सेवाएँ
यह लेख निम्नलिखित सेवाओं से सीधे जुड़ा है।
Windows ऐप विकास
व्यावसायिक ऐप, डिवाइस एकीकरण और संचार उपकरण, आवश्यकताओं से विकास तक।
अक्सर पूछे जाने वाले प्रश्न
इस लेख के विषय पर परामर्श में अक्सर पूछे जाने वाले प्रश्न।
- यदि GPO से Intune माइग्रेट करें, क्या आज उपयोग की हर Group Policy सेटिंग पुनरुत्पादित हो सकती है?
- सभी नहीं। Intune Settings catalog में ADMX से आने वाली सहित हज़ारों Windows सेटिंग हैं, और अधिकांश सुरक्षा सेटिंग व प्रतिबंध स्थानांतरित हो सकते हैं, पर कुछ चीज़ें — लॉगऑन स्क्रिप्ट से ड्राइव मैप, थोक प्रिंटर परिनियोजन — की कोई संगत MDM सेटिंग नहीं। वर्तमान GPO का XML निर्यात Intune के Group Policy analytics में आयात करें तो प्रत्येक सेटिंग Ready for migration, Not supported, या Deprecated वर्गीकृत होती है। जिन सेटिंग का प्रतिरूप नहीं, उन्हें PowerShell स्क्रिप्ट परिनियोजन, काम को ऐप बनाना, या वह सेटिंग रोकना से कवर करें।
- Intune उपयोग के लिए कौन सा लाइसेंस चाहिए?
- आधार Microsoft Intune Plan 1 है। अकेले सब्सक्राइब कर सकते हैं, पर छोटे और मध्यम व्यवसायों में Microsoft 365 Business Premium (300 उपयोगकर्ताओं तक) के भाग के रूप में उपयोग आम है। Business Premium में Entra ID P1 भी है, इसलिए अनुपालन नीतियों को Conditional Access से जोड़ने तक जा सकते हैं। Remediations जैसी कुछ सुविधाओं को अलग से Windows Enterprise E3/E5-वर्ग लाइसेंस चाहिए। योजना संरचना बार-बार बदलती है, इसलिए हस्ताक्षर से पहले Microsoft के आधिकारिक लाइसेंसिंग पृष्ठों पर नवीनतम विवरण पुष्टि करें (यह लेख अगस्त 2026 का है)।
- क्या AD सर्वर तुरंत सेवानिवृत्त करना होगा?
- नहीं। Entra join प्लस Intune से प्रबंधित PC और AD डोमेन join प्लस GPO से प्रबंधित PC एक ही कॉर्पोरेट नेटवर्क पर सह-अस्तित्व रख सकते हैं। चरणबद्ध माइग्रेशन — फ़ाइल-सर्वर प्रमाणीकरण और मौजूदा लाइन-ऑफ़-बिजनेस प्रणालियों के लिए AD छोड़ना, और केवल नए PC Entra-join करना — यथार्थ है। उलटा, मौजूदा डोमेन-joined PC को Entra join में "परिवर्तित" करने का कोई समर्थित तरीका नहीं; वाइप (रीसेट) आवश्यक है, इसलिए स्थापित पैटर्न हार्डवेयर-रिफ्रेश चक्र पर मौजूदा मशीनें बदलना है। GPO खाली होने और शेष भूमिकाएँ सूचीबद्ध करने के बाद AD सेवानिवृत्ति सोचना पर्याप्त है।
- दूरस्थ कार्य वाले PC पर Group Policy क्यों लागू नहीं होती?
- क्योंकि GPO तब प्राप्त और लागू होती है जब PC डोमेन नियंत्रक तक पहुँच सके। कार्यालय से बाहर PC नवीनतम नीति तभी पाता है जब VPN या समान से डोमेन नियंत्रक तक पहुँचे, और बिना VPN वाला घर का PC मूलतः कभी नहीं पाता। Intune (MDM) इंटरनेट पर नीति सिंक करता है, इसलिए PC जहाँ भी हो प्रबंधित कर सकते हैं; ऑफ-साइट PC प्रबंधन की समस्या MDM की संरचना से हल होती है। लगभग हर 8 घंटे की आवधिक सिंक के अतिरिक्त, नीति बदलने पर सूचना-चालित सिंक भी चलती है।
- यदि वही सेटिंग GPO और Intune दोनों से परिनियोजित करें, कौन जीतता है?
- डिफ़ॉल्ट से, संघर्षित सेटिंग Group Policy जीतती है। MDMWinsOverGP नीति 1 करने से MDM (Intune) पक्ष जीतता है, पर वह तंत्र केवल Policy CSP के अंतर्गत सेटिंग पर लागू होता है; Defender CSP जैसी अन्य CSP में परिभाषित सेटिंग पर नहीं। पूर्वानुक्रम नियंत्रण पर भरोसा व्यवहार अप्रत्याशित बनाता है, इसलिए व्यवहार में सिद्धांत "दोनों चैनलों से वही सेटिंग न परिनियोजित करें" है, और सेटिंग Intune में जाने के बाद मूल GPO से हटाकर द्वैध प्रबंधन टालें।