Dari Group Policy ke Intune — panduan migrasi manajemen perangkat untuk usaha kecil dan menengah

· Diperbarui pada: · · Intune, Group Policy, MDM, Microsoft Entra ID, Manajemen perangkat, Usaha kecil dan menengah, Sistem informasi, Windows

Riwayat revisi (1 pembaruan, terakhir pada 31 Aug 2026)

Catatan perubahan yang dilakukan pada artikel ini. Jika versi sebelumnya telah diarsipkan, versi itu tetap dapat dibaca melalui tautan permanen dengan DOI.

Diterjemahkan ulang sebagai terjemahan lengkap dari naskah Jepang. Versi bahasa Indonesia sebelumnya adalah ringkasan yang hanya memindahkan sebagian naskah, sehingga bagian, tabel, gambar Mermaid, keterangan gambar, dan FAQ tidak ada. Semuanya dipulihkan sesuai naskah Jepang, dan klaim teknisnya sama dengan versi Jepang.
Publikasi pertama
Mengutip artikel ini(DOI (arsip terdaftar): 10.5281/zenodo.22176418)

DOI di bawah mengarah ke versi yang telah diarsipkan sebelumnya dan mungkin berbeda dari teks saat ini. Gunakan URL halaman ini untuk merujuk teks saat ini.

Go Komura (2026). Dari Group Policy ke Intune — panduan migrasi manajemen perangkat untuk usaha kecil dan menengah. KomuraSoft LLC. https://comcomponent.com/id/blog/gpo-to-intune-migration-guide-sme/

DOI (arsip terdaftar)
10.5281/zenodo.22176418
DOI (versi terakhir yang didaftarkan)
10.5281/zenodo.22176419

“Masa dukungan server habis, jadi kami merencanakan penggantian. Namun kami mulai ragu apakah harus membeli lagi server AD dan menjalankan domain serta Group Policy untuk satu siklus lagi (lima tahun).” “Group Policy yang diputuskan di kantor tidak kunjung diterapkan pada laptop kerja dari rumah. Kalau hanya berlaku saat tersambung ke VPN, bisakah itu disebut terkelola?” — Beberapa tahun terakhir, konsultasi semacam ini dari pelanggan usaha kecil dan menengah terus bertambah.

Latar belakangnya adalah perubahan cara kerja. Active Directory (AD) on-premises dan Group Policy (GPO) adalah mekanisme yang mengasumsikan “PC berada di LAN kantor dan selalu dapat menjangkau domain controller”. Kini PC bawa pulang dan kerja dari rumah sudah biasa, asumsi itulah yang runtuh. Di samping itu, WSUS yang lama menjadi andalan manajemen pembaruan menjadi deprecated pada September 2024,1 dan titik berat manajemen perangkat Microsoft berpindah ke Entra ID+Intune (MDM).

Asumsi yang runtuh dan pergeseran titik berat pengelolaanAD dan GPO mengasumsikan PC berada di LAN kantor dan selalu dapat menjangkau domain controller, tetapi PC bawa pulang dan kerja dari rumah yang menjadi biasa meruntuhkan asumsi itu, dan dengan WSUS yang deprecated titik berat pengelolaan berpindah ke Entra ID dan IntuneAD on-premises dan GPOAsumsinya: DC selalu dapat dijangkauPC bawa pulang dan kerja dari rumah yang menjadi biasaAsumsinya yang runtuhWSUS menjadi deprecatedTitik berat ke Entra ID+Intune

Gambar 1: Asumsi AD+GPO bahwa “PC berada di LAN kantor” runtuh seiring perubahan cara kerja, dan titik berat pengelolaan berpindah ke Entra ID+Intune.

Meski begitu, migrasi bukan pilihan semua-atau-tidak-sama-sekali. PC yang dikelola dengan Entra join+Intune dan PC domain join AD+GPO bisa hidup berdampingan di kantor yang sama,2 dan migrasi bertahap dimungkinkan: AD tetap ada untuk file server, sementara PC baru dialihkan ke pengelolaan Intune. Ditujukan kepada staf sistem informasi dan pengambil keputusan di usaha kecil dan menengah, artikel ini merangkum—berdasarkan sumber primer seperti Microsoft Learn per Agustus 2026—perbedaan mekanisme GPO dan MDM, konfigurasi prasyarat, lisensi, cara menginventarisasi GPO yang berjalan, skenario migrasi bertahap, dan titik tersandungnya.

1. Kesimpulan lebih dulu

  • GPO diterapkan saat tersambung ke jaringan domain; Intune (MDM) menyinkronkan lewat internet. Masalah “pengaturan tidak sampai ke PC rumah” secara struktural tidak muncul di MDM. Sinkron berkala dalam kondisi normal kira-kira setiap 8 jam, dan saat kebijakan berubah sinkron yang dipicu notifikasi juga berjalan.3
  • Migrasi bukan semua-atau-tidak-sama-sekali; jawaban realistis adalah migrasi bertahap yang mengasumsikan koeksistensi. Microsoft sendiri merekomendasikan Entra join untuk PC baru, dan membiarkan PC domain-joined yang ada sebagai hybrid join lalu menggantinya pada siklus penggantian perangkat.2
  • Intune bisa dilanggan secara mandiri, tetapi di usaha kecil dan menengah yang realistis adalah memakai Intune Plan 1 yang termasuk di Microsoft 365 Business Premium (per Agustus 2026). Komposisi paket terus berubah, jadi sebelum berkontrak selalu konfirmasikan sumber primer.45
  • Untuk menginventarisasi GPO yang berjalan, pakai Group Policy analytics bawaan Intune. Impor ekspor XML GPO, lalu kesiapan migrasi per pengaturan dikelompokkan; pengaturan yang punya padanan bisa dikonversi menjadi kebijakan Settings catalog.6
  • Pekerjaan utama era GPO hampir semuanya punya padanan di Intune. Setara Administrative Templates adalah Settings catalog,7 WSUS adalah Windows Update for Business, kunci pemulihan BitLocker disimpan di Entra ID,8 kata sandi administrator lokal adalah Windows LAPS,9 distribusi aplikasi adalah aplikasi Win32 (.intunewin)10 dan aplikasi Microsoft Store (berbasis winget).11
  • Contoh klasik yang tidak pindah apa adanya adalah skrip logon, pemetaan drive, dan distribusi printer. Gantinya: distribusi skrip PowerShell,12 Remediations (dulu Proactive remediations),13 dikemas menjadi aplikasi, atau “menghentikan praktik itu”.
  • Jangan sebar pengaturan yang sama dari GPO dan MDM. Secara default GPO menang saat bentrok. Menyetel MDMWinsOverGP ke 1 membuat MDM yang menang, tetapi hanya berlaku untuk pengaturan Policy CSP.14
  • Mesin domain-joined dan mesin Entra-joined bisa hidup berdampingan, dan mesin Entra-joined dapat mengakses file server on-premises. Penonaktifan AD segera bukan syarat migrasi.2

Dalam satu kalimat: pertanyaan “apakah server AD diganti untuk satu siklus lagi” harus diganti menjadi “untuk lima tahun ke depan, dengan apa PC di luar kantor dikelola” lalu diputuskan atas dasar itu.

Merumuskan ulang pertanyaan yang harus diputuskanPertanyaan apakah server AD diganti untuk satu siklus lagi diganti menjadi pertanyaan dengan apa PC di luar kantor dikelola selama lima tahun ke depan, lalu diputuskan atas dasar itudigantiServer AD diganti satu siklus lagi?5 tahun ke depan: PC di luar kantor dikelola dengan apa?

Gambar 2: Pertanyaan penggantian server dirumuskan ulang menjadi “untuk lima tahun ke depan, dengan apa PC di luar kantor dikelola” lalu diputuskan atas dasar itu.

Pada diagram, garis utuh menunjukkan relasi yang selalu berlaku dan garis putus-putus menunjukkan relasi bersyarat (syaratnya ada pada penjelasan masing-masing relasi di halaman rincian). Daftar lengkap relasi (total 20, beserta bukti dan tingkat kepastian) serta definisi konsep utama dikumpulkan di halaman rincian peta pengetahuan (dalam bahasa Jepang). Data: JSON-LD / Turtle

2. Apa perbedaan GPO dan MDM — membandingkan mekanisme penerapan

Pertama, keduanya dibandingkan di lapangan yang sama. Mekanisme GPO itu sendiri (urutan penerapan LSDOU, cara memeriksa dengan gpupdate/gpresult) dibahas lebih dalam di “Pengantar praktis Group Policy (GPO)”, jadi di sini hanya perbedaan yang memengaruhi keputusan migrasi.

Sudut pandang Group Policy (GPO) Intune (MDM)
Sumber pengambilan kebijakan Domain controller di kantor Layanan Intune di internet
Pemicu penerapan Saat boot dan masuk + pembaruan berkala (default kira-kira interval 90 menit + offset acak) Dalam kondisi normal, sinkron kira-kira setiap 8 jam + notifikasi saat kebijakan berubah, plus sinkron manual dari pusat admin/perangkat3
Jangkauan ke PC di luar kantor Hanya saat domain controller terjangkau (pada praktiknya bergantung VPN) Asal terhubung ke internet, lokasi tidak peduli
Penunjukan sasaran Tautan ke OU + filter keamanan + filter WMI Grup pengguna/perangkat Entra ID + filter penugasan
Wujud pengaturan Penulisan registry (Administrative Templates) dan lainnya Penulisan ke CSP (configuration service provider) yang dipublikasikan Windows
Default saat bentrok Antar-GPO diselesaikan dengan urutan LSDOU Jika GPO dan MDM bentrok, secara default GPO yang diutamakan14
Infrastruktur yang diperlukan Domain AD (pembelian, pembangunan, pemeliharaan, penggantian server) Langganan (tanpa server)

Yang paling penting untuk keputusan migrasi adalah baris pertama dan ketiga. GPO tidak sampai ke PC rumah bukanlah bug, melainkan asumsi desain “PC berada di tempat yang dapat menjangkau domain controller” yang tidak lagi cocok dengan cara kerja masa kini. Ada juga jalan memperpanjang GPO dengan memaksa VPN selalu terhubung ke seluruh karyawan, tetapi itu juga pilihan untuk memikul pemeliharaan infrastruktur lain: fondasi VPN.

Memperpanjang GPO atau pindah ke MDMGPO tidak sampai ke PC rumah karena asumsi desain tidak lagi cocok dengan cara kerja masa kini, dan jalan memperpanjang GPO dengan memaksa VPN selalu terhubung adalah pilihan memikul pemeliharaan infrastruktur lain yaitu fondasi VPNPerpanjang dengan VPN selalu terhubungPindah ke MDMAsumsi desain tidak cocok dengan cara kerjaBagaimana menanganinya?Lanjutkan GPOKelola lewat internetMemikul pemeliharaan infrastruktur lain

Gambar 3: Jalan memperpanjang GPO dengan VPN selalu terhubung juga merupakan pilihan memikul pemeliharaan infrastruktur lain, yaitu fondasi VPN.

Di sisi lain, interval sinkron MDM (sekitar 8 jam) lebih kasar daripada pembaruan berkala GPO (sekitar 90 menit), sehingga rasa “disebar, langsung berlaku” tidak berlaku. Saat kebijakan ditugaskan atau diubah, notifikasi dikirim ke perangkat dan sinkron relatif cepat,3 tetapi pengendalian yang harus berlaku segera (pemblokiran darurat, misalnya) harus dirancang dengan interval sinkron sebagai prasyarat.

Jalur penerapan kebijakan GPO dan MDMGPO hanya diterapkan saat domain controller di kantor terjangkau sehingga PC rumah bergantung VPN, sedangkan Intune menyinkronkan lewat internet kira-kira setiap 8 jam dan juga menyinkronkan lewat notifikasi saat kebijakan berubah sehingga sampai di mana punsaat boot dan masuk plus pembaruan berkalayatidaksinkron kira-kira setiap 8 jamPC di kantorDomain controllerPC di rumahDC terjangkau lewat VPN?Kebijakan terbaru tidak sampaiPC di mana punLayanan IntuneSaat kebijakan berubah, sinkron lewat notifikasi

Gambar 4: GPO hanya diterapkan saat domain controller terjangkau; Intune menyinkronkan lewat internet tanpa peduli lokasi.

3. Menata prasyarat — tiga bentuk domain join, hybrid join, dan Entra join

Cara Windows PC “bergabung ke perusahaan” ada tiga bentuk, dan sarana pengelolaan yang bisa dipakai ditentukan oleh pilihan itu.2

Bentuk Ringkasan Sarana pengelolaan yang bisa dipakai Catatan
Hanya domain join AD Pola lama. Hanya bergabung ke AD on-premises GPO Di luar kantor pembaruan kebijakan tidak sampai
Microsoft Entra hybrid join Domain join AD + juga terdaftar di Entra ID GPO+Intune (bisa dipakai bersama) Untuk masuk pertama kali dan sejenisnya, koneksi (line of sight) ke domain controller diperlukan2
Microsoft Entra join Hanya bergabung ke Entra ID. Tidak bergabung ke AD Intune Cloud-native. Autentikasi dan pengelolaan selesai juga di luar kantor

Hybrid join adalah bentuk untuk “memberi identitas cloud kepada PC domain-joined yang ada”, sehingga Intune dan Conditional Access bisa mulai dipakai sambil memanfaatkan aset yang sudah ada. Namun Microsoft tidak merekomendasikan hybrid join sebagai tujuan akhir, dan merekomendasikan Entra join untuk PC baru dan pengganti.2

Ada satu batasan yang harus dipegang. Tidak ada cara yang didukung Microsoft untuk mengonversi PC domain-joined yang ada (termasuk hybrid join) menjadi Entra join; reset Windows (wipe) diperlukan. Karena itu Microsoft juga menganjurkan pindah ke Entra join bertepatan dengan pembaruan perangkat keras atau penggantian OS.2

Tiga bentuk join dan jalur migrasiPC yang hanya domain join AD bisa didaftarkan juga ke Entra ID menjadi hybrid join, tetapi tidak ada cara mengonversi langsung ke Entra join dan wipe diperlukan, sehingga PC baru dan pengganti direkomendasikan Entra joindidaftarkan juga ke Entra IDtidak ada cara konversi langsungdirekomendasikanHanya domain join AD (GPO)hybrid join (GPO dan Intune)Wipe (reset) diperlukanEntra join (Intune)PC baru dan pengganti

Gambar 5: Tidak ada cara resmi untuk mengonversi mesin domain-joined yang ada menjadi Entra join; pola yang mapan adalah beralih mulai dari PC baru dan pengganti.

Dari situ, tujuan realistis untuk usaha kecil dan menengah bisa diletakkan seperti ini.

  1. PC baru dan pengganti dikelola dengan Entra join+Intune
  2. PC domain-joined yang ada tidak dipaksa diubah, melainkan diganti secara alami pada siklus penggantian
  3. AD untuk sementara tetap ada karena peran yang tersisa seperti autentikasi file server, dan hanya isi GPO yang dikosongkan secara bertahap
Konfigurasi koeksistensi selama migrasi bertahapMesin Entra join dan mesin domain-joined bisa hidup berdampingan di lingkungan kantor yang sama, yang pertama dikelola Intune dan yang kedua GPO, sementara AD tetap ada karena peran yang tersisa dan hanya isi GPO yang dikosongkan secara bertahapLingkungan kantor yang samaMesin Entra joinMesin domain-joinedDikelola dengan IntuneDikelola dengan GPOIsinya dikosongkan secara bertahapAD tetap ada karena peran yang tersisa

Gambar 6: Mesin Entra join dan mesin domain-joined bisa hidup berdampingan di lingkungan kantor yang sama; AD untuk sementara tetap ada karena peran yang tersisa.

Mesin Entra join dan mesin domain-joined bisa hidup berdampingan di lingkungan yang sama, dan akses dari mesin Entra join ke aset kantor seperti file server on-premises juga memungkinkan.2 Namun single sign-on ini punya dua prasyarat. ① Pengguna adalah identitas hibrid yang disinkronkan dari AD on-premises dengan Entra Connect (atau Cloud Sync) (pengguna yang hanya ada di cloud tidak bisa memperoleh kredensial Kerberos/NTLM AD), ② PC secara jaringan dapat menjangkau domain controller (dari luar kantor diperlukan VPN atau sejenisnya).15 Dalam rencana migrasi, pastikan lebih dulu tidak ada pengguna atau skenario pemakaian yang tidak memenuhi dua poin ini.

Prasyarat SSO dari mesin Entra join ke aset on-premisesAgar mesin Entra join dapat mengakses file server on-premises, dua prasyarat harus terpenuhi: identitas hibrid yang disinkronkan lewat Entra Connect atau sejenisnya, dan domain controller yang dapat dijangkauyatidakyatidakMesin Entra joinIdentitas hibrid?DC dapat dijangkau?Kredensial AD tidak diperolehSSO ke file serverDari luar kantor diperlukan VPN dll.

Gambar 7: SSO dari mesin Entra join ke aset on-premises punya dua prasyarat: identitas hibrid dan jangkauan ke domain controller.

4. Lisensi dan biaya — paket mana yang mencakup Intune (per Agustus 2026)

Lisensi dasar Intune adalah Microsoft Intune Plan 1, dan disediakan baik sebagai langganan mandiri maupun sebagai bundel di berbagai paket Microsoft 365.4

Yang penting bagi usaha kecil dan menengah: Microsoft 365 Business Premium hingga 300 pengguna mencakup Intune Plan 1.5 Business Premium juga mencakup Microsoft Entra ID P1 dan Microsoft Defender for Business, sehingga konfigurasi kebijakan kepatuhan + Conditional Access yang dibahas kemudian selesai di dalam paket ini. Sebaliknya, Business Standard/Basic tidak mencakup Intune. Jika melangkah ke manajemen perangkat dari kontrak yang hanya email dan Office, biaya peningkatan ke Business Premium secara praktis menjadi biaya pengenalan Intune.

Hubungan paket untuk usaha kecil dan menengah dengan IntuneBusiness Premium hingga 300 pengguna mencakup Intune Plan 1, Entra ID P1, dan Defender for Business sehingga Conditional Access pun selesai, tetapi Business Standard/Basic tidak mencakup IntuneBusiness PremiumHingga 300 penggunaIntune Plan 1Entra ID P1Defender for BusinessHingga Conditional Access selesaiBusiness Standard/BasicTidak mencakup Intune

Gambar 8: Business Premium mencakup Intune Plan 1 dan Entra ID P1; Business Standard/Basic tidak mencakup Intune.

Ada dua hal yang perlu diperhatikan.

  • Komposisi paket sering berubah. Bahkan setelah masuk 2026, perubahan seperti redistribusi fitur Intune Suite ke paket Microsoft 365 tingkat atas (E3/E5 dll.) masih berjalan, dan tinjauan isi bundel berlanjut.4 Isi bagian ini diperlakukan sebagai kondisi per Agustus 2026; sebelum berkontrak selalu konfirmasikan informasi terbaru di halaman lisensi dan halaman harga Microsoft.
  • Ada fitur yang bisa dibuka dari layar Intune tetapi mensyaratkan lisensi terpisah. Contoh khasnya Remediations yang dibahas kemudian: lisensi kelas Windows Enterprise E3/E5 (terbundel di Microsoft 365 E3/E5 dll.) diperlukan, dan tidak bisa dipakai dalam lingkup Business Premium.13

Perbandingan biaya bukan “biaya langganan Intune” versus “nol rupiah”. Di sisi GPO pun ada biaya: penggantian perangkat keras server AD, lisensi Windows Server dan CAL, biaya pembangunan, pemeliharaan lima tahun, cadangan, dan penanganan gangguan. Perbandingan yang benar adalah menyejajarkan selisih antara estimasi penggantian server dan Business Premium selama lima tahun, lalu menimbang perbedaan kemampuan “apakah pengelolaan sampai ke PC di luar kantor”.

Cara berpikir yang benar untuk perbandingan biayaSisi GPO pun menanggung biaya penggantian server AD, lisensi, dan pemeliharaan lima tahun, sehingga estimasi penggantian server dan Business Premium selama lima tahun disejajarkan, lalu perbedaan kemampuan apakah pengelolaan sampai ke PC di luar kantor ditimbangBiaya melanjutkan GPOPenggantian server, lisensi, CALPembangunan, pemeliharaan, cadanganBiaya pindah ke IntuneBusiness Premium selama 5 tahunSejajarkan selisih 5 tahunTimbang apakah pengelolaan sampai ke PC di luar kantor

Gambar 9: Sejajarkan estimasi penggantian server dengan Business Premium selama lima tahun, lalu putuskan dengan menimbang perbedaan kemampuan pengelolaan PC di luar kantor.

5. Apa yang dikerjakan dengan GPO, bagaimana dikerjakan dengan Intune

Untuk setiap pekerjaan utama operasional GPO, padanan di Intune ditunjukkan dalam tabel korespondensi.

Cara diwujudkan dengan GPO Padanan di Intune
Pengaturan registry lewat Administrative Templates (ADMX) Settings catalog — ribuan pengaturan Windows termasuk yang berasal dari ADMX dikonfigurasi lewat CSP7
Asumsi implisit “dipercaya karena PC domain-joined” Kebijakan kepatuhan + Conditional Access — hanya perangkat yang patuh diizinkan mengakses data kantor16
Manajemen pembaruan dengan WSUS Windows Update for Business (update ring dll.) — WSUS menjadi deprecated pada September 20241
Penyimpanan kunci pemulihan BitLocker di AD Kebijakan BitLocker + penyimpanan kunci pemulihan di Entra ID — mencakup silent enablement, rotasi kunci, hingga pengambilan self-service oleh pengguna8
Pengelolaan kata sandi administrator lokal (LAPS) Kebijakan Windows LAPS — rotasi kata sandi otomatis dan penyimpanan di Entra ID/AD. Bisa dipakai dengan Intune Plan 1 + Entra ID Free9
Distribusi perangkat lunak (distribusi MSI atau kerja manual) Aplikasi Win32 (.intunewin) — penginstal dikonversi dengan alat lalu didistribusikan. Silent install wajib, hingga 30 GB per aplikasi10. Aplikasi yang terdaftar di Store memakai Microsoft Store apps (baru) dan didistribusikan dengan mekanisme winget (Windows Package Manager)11
Skrip logon dan skrip startup Platform scripts (PowerShell dijalankan saat penugasan)12, Remediations (skrip deteksi + perbaikan dijalankan berkala)13

Beberapa catatan tambahan.

  • Settings catalog adalah layar setara “versi cloud dari GPO Editor”, dan Microsoft sendiri menempatkannya sebagai “tujuan migrasi yang alami jika ingin mengonfigurasi secara rinci seperti GPO on-premises”. Kebijakan ADMX-backed (versi MDM dari pengaturan yang didefinisikan ADMX) juga termasuk, dan ada fitur impor ADMX pihak ketiga (pratinjau).7
  • Kebijakan kepatuhan + Conditional Access adalah gagasan yang tidak ada di GPO. Kondisi kepatuhan seperti “BitLocker aktif, OS terbaru, Defender berjalan” didefinisikan, lalu akses ke Microsoft 365 dari perangkat yang tidak memenuhinya bisa diblokir. Conditional Access adalah fitur Entra ID P1 dan termasuk di Business Premium.16
  • Remediations berganti nama dari nama lama Proactive remediations. Mekanismenya menjalankan pasangan skrip deteksi dan skrip perbaikan secara berkala, dan bisa menjadi pengganti operasional GPO jenis “memperbaiki sesuatu setiap logon”, tetapi seperti disebutkan di atas lisensi kelas Windows Enterprise E3/E5 diperlukan.13 Dalam lingkup Business Premium, kombinasi platform scripts (dijalankan saat skrip atau penugasan berubah, dan dicoba ulang jika gagal)12 dengan aturan deteksi aplikasi Win32 adalah pengganti yang realistis.
  • Pilihan rinci manajemen pembaruan (keputusan WUfB, Autopatch, atau lanjut WSUS) dibahas di “Manajemen Windows Update setelah WSUS deprecated”, dan desain BitLocker serta LAPS masing-masing di “Panduan praktis BitLocker” dan “Panduan praktis Windows LAPS”.
Alur kebijakan kepatuhan dan Conditional AccessKebijakan kepatuhan hanya menilai status kepatuhan perangkat berdasarkan kondisi kepatuhan, dan baru setelah kebijakan Conditional Access mensyaratkan perangkat yang patuh, perangkat patuh diizinkan dan perangkat tidak patuh diblokirpatuhtidak patuhMendefinisikan kondisi kepatuhanBitLocker aktif, OS terbaru, dll.Menilai status kepatuhan perangkatConditional Access mensyaratkan kepatuhanAkses ke Microsoft 365 diizinkanAkses diblokir

Gambar 10: Penilaian status kepatuhan adalah peran kebijakan kepatuhan; pemutusan adalah peran Conditional Access. Blokir baru berlaku jika keduanya digabung.

6. Inventarisasi GPO yang berjalan — mengelompokkan dengan Group Policy analytics

Pekerjaan nyata pertama dalam rencana migrasi adalah inventarisasi GPO yang berjalan. Intune punya fitur khusus Group Policy analytics, sehingga tanpa harus membaca GPO secara manual, setiap pengaturan bisa dikelompokkan menurut “apakah bisa diganti dengan MDM”.6

Langkahnya sebagai berikut.6

  1. Buka Group Policy Management Console (GPMC.msc) di domain controller atau sejenisnya, klik kanan GPO sasaran → “Save Report” dan ekspor sebagai berkas XML (maksimum 4 MB per berkas)
  2. Di pusat admin Intune, “Devices” → “Group Policy analytics”, impor XML (boleh pilih beberapa)
  3. Hasil analisis otomatis menampilkan tingkat dukungan MDM per GPO (proporsi yang punya pengaturan setara di Intune)
  4. Di laporan “Group Policy migration readiness”, per pengaturan konfirmasikan pengelompokan Ready for migration (bisa dimigrasi) / Not supported (tidak ada pengaturan padanan) / Deprecated (sudah dihentikan)
  5. Pengaturan Ready for migration bisa dikonversi langsung menjadi kebijakan Settings catalog lalu didistribusikan
Alur inventarisasi dengan Group Policy analyticsMengekspor GPO sebagai XML di GPMC lalu mengimpor ke Intune menampilkan tingkat dukungan MDM dan kesiapan migrasi per pengaturan, dan pengaturan Ready for migration dapat dikonversi menjadi kebijakan Settings catalogEkspor GPO sebagai XML di GPMCImpor ke IntuneTampilan tingkat dukungan MDMLaporan kesiapan migrasiReady for migrationNot supportedDeprecatedKonversi menjadi kebijakan Settings catalog

Gambar 11: Dari ekspor XML, impor, pengelompokan per pengaturan, hingga konversi ke Settings catalog adalah alur Group Policy analytics.

Di lingkungan berbahasa Jepang ada catatan penting. Analisis pengaturan non-ADMX di Group Policy analytics hanya mendukung bahasa Inggris; jika GPO yang berisi pengaturan dalam bahasa selain Inggris diimpor, tingkat dukungan MDM bisa menjadi tidak akurat.6 Pakai tingkat dukungan sebagai nilai perkiraan referensi, dan putusan akhir dilakukan dari daftar per pengaturan.

Catatan saat menganalisis GPO berbahasa JepangAnalisis pengaturan non-ADMX di Group Policy analytics hanya mendukung bahasa Inggris, sehingga pada GPO yang berisi pengaturan Jepang tingkat dukungan MDM bisa tidak akurat; tingkat itu hanya perkiraan referensi dan putusan akhir dari daftar per pengaturanGPO yang berisi pengaturan JepangAnalisis non-ADMX hanya bahasa InggrisTingkat dukungan bisa tidak akuratTingkat hanya perkiraan referensiPutusan akhir dari daftar per pengaturan

Gambar 12: Pada GPO berbahasa Jepang tingkat dukungan MDM bisa tidak akurat, jadi putusan akhir dilakukan dari daftar per pengaturan.

Dalam praktik, hasil pengelompokan dibagi menjadi tiga tumpukan.

  1. Pengaturan yang dibuang — pengaturan era Internet Explorer, pengaturan untuk sistem yang sudah pensiun, pengaturan yang tidak ada yang bisa menjelaskan alasannya. Hasil terbesar inventarisasi justru kemampuan membuang tumpukan ini. GPO yang dioperasikan 10 tahun menumpuk warisan dalam jumlah signifikan.
  2. Pengaturan yang dipindah ke Intune — yang Ready for migration dan masih diperlukan ke depan. Dikonversi ke Settings catalog dan diverifikasi pada grup percontohan.
  3. Pengaturan yang perlu dirancang penggantinya — yang Not supported dan masih diperlukan ke depan. Contoh khas dan arah pengganti sebagai berikut.
Contoh khas yang tidak bisa diganti apa adanya Arah pengganti
Pemetaan drive lewat skrip logon Migrasi berbagi ke OneDrive/SharePoint, atau pemetaan lewat platform scripts12
Distribusi printer secara massal Universal Print, alat distribusi vendor printer, atau distribusi skrip
Folder redirection Diganti dengan Known Folder Move (KFM) OneDrive
Proses instalasi dan konfigurasi yang rumit Dikemas menjadi aplikasi Win32 dan didistribusikan dengan aturan deteksi10
Tiga pengelompokan hasil inventarisasiHasil inventarisasi ditangani sebagai tiga tumpukan: pengaturan yang dibuang, pengaturan yang dipindah ke Intune lalu diverifikasi, dan pengaturan tanpa padanan yang perlu dirancang penggantinyaHasil pengelompokanPengaturan yang dibuangPengaturan yang dipindah ke IntunePengaturan yang perlu dirancang penggantinyaMembuang warisan yang menumpukKonversi ke Settings catalog dan verifikasiDistribusi skrip atau dikemas jadi aplikasi

Gambar 13: Hasil inventarisasi dikelompokkan menjadi tiga tumpukan: “dibuang”, “dipindah ke Intune”, “dirancang penggantinya”.

7. Skenario migrasi bertahap — lima tahap dan syarat selesai

Keseluruhan dibagi menjadi lima tahap, dan setiap tahap punya syarat selesai. Menentukan lebih dulu “kapan bisa dikatakan selesai” adalah kiat agar migrasi sistem informasi satu orang tidak macet.

Tahap Yang dikerjakan Syarat selesai
① Percontohan Beberapa PC baru didaftarkan Entra join+Intune dan dipakai untuk pekerjaan nyata Pengguna percontohan selama 1 bulan memakai tanpa hambatan pekerjaan (berbagi, cetak, sistem inti). Kunci pemulihan BitLocker dan kata sandi LAPS bisa dikonfirmasi di Entra ID
② Kebijakan dasar Kriteria keamanan (kunci layar, Defender, BitLocker, update ring) direproduksi di Intune Semua perangkat percontohan “patuh” menurut kebijakan kepatuhan. Pengaturan GPO yang berkorespondensi diidentifikasi dan dicatat di daftar yang sudah dimigrasi
③ Distribusi aplikasi Aplikasi standar didaftarkan sebagai aplikasi Win32/Store PC baru siap kerja hanya dengan pemrosesan otomatis Intune (kerja manual hilang dari prosedur kitting)
④ Perlakuan PC yang ada Prinsipnya diganti pada siklus penggantian. Hanya unit yang ingin dimajukan di-wipe lalu Entra join Jumlah unit di bawah pengelolaan GPO berkurang setiap kuartal, dan tenggat penghapusan total sudah ditetapkan
⑤ Penyusutan peran AD GPO dikosongkan, peran AD yang tersisa didokumentasikan. Jika tidak perlu, penonaktifan AD itu sendiri dipertimbangkan “Pengaturan yang disebar dengan GPO” bernilai nol. Diagram konfigurasi setelah penonaktifan atau penyusutan AD sudah ada
Skenario migrasi lima tahapMaju secara bertahap dari percontohan ke kebijakan dasar, distribusi aplikasi, penggantian PC yang ada pada siklus penggantian, lalu penyusutan peran AD, dan pada akhirnya pengaturan yang disebar dengan GPO menjadi nol① Percontohan② Kebijakan dasar③ Distribusi aplikasi④ Penggantian alami PC yang ada⑤ Penyusutan peran ADPengaturan yang disebar dengan GPO bernilai nol

Gambar 14: Migrasi maju dalam lima tahap dari percontohan hingga penyusutan peran AD, dan syarat selesai setiap tahap ditentukan lebih dulu.

Poin setiap tahap.

  • ① Percontohan dimulai dengan PC yang tetap akan dibeli, misalnya PC karyawan baru berikutnya atau unit pengganti kerusakan. Bisa dimulai tanpa investasi tambahan, dan jika gagal bisa di-wipe lalu diulang—itu keuntungan memulai dari mesin baru. Ketika jumlah unit bertambah, pertimbangkan Windows Autopilot yang mengotomatiskan dari OOBE (penyiapan awal) hingga Entra join+pendaftaran Intune.2
  • ② Kebijakan dasar: jangan menargetkan reproduksi seluruh pengaturan GPO. Mulai dengan lima poin: pembaruan, enkripsi, Defender, kunci layar, LAPS, lalu visualisasikan status kepatuhan dengan kebijakan kepatuhan. Mengaktifkan “hanya perangkat patuh yang boleh akses” di Conditional Access dilakukan setelah dikonfirmasi tidak ada salah deteksi di percontohan.16
  • ③ Distribusi aplikasi berkesinambungan dengan otomatisasi kitting. Jika prosedur berbasis winget sudah ditata (“Mengotomatiskan kitting PC dengan winget + PowerShell”), aset itu hampir bisa dipakai apa adanya sebagai wrapper aplikasi Store (baru) atau aplikasi Win32.11
  • ④ PC yang ada, seperti dibahas di bab 3, tidak punya jalur konversi ke Entra join, jadi prinsipnya penggantian alami. Organisasi yang masih punya rencana penggantian dari Windows 10 (“Jawaban realistis setelah dukungan Windows 10 berakhir”) bisa menjalankan penggantian itu bersamaan dengan ④ untuk menghindari kerja ganda.
  • ⑤ Penyusutan peran AD: GPO yang kosong tidak otomatis membuat AD segera tidak diperlukan. Jika autentikasi file server, rujukan LDAP aplikasi warisan, dan sejenisnya masih ada, AD dilanjutkan dalam bentuk menyusut sebagai “server autentikasi”. Inventarisasi itu dan penetapan tenggat termasuk pekerjaan tahap ini.
Perlakuan AD setelah GPO kosongMeski GPO kosong, jika autentikasi file server atau rujukan LDAP aplikasi warisan tersisa, AD dilanjutkan menyusut sebagai server autentikasi, dan inventarisasi peran yang tersisa plus penetapan tenggat adalah pekerjaan tahap akhirAutentikasi file serverRujukan LDAP warisanTidak ada peranGPO sudah kosongPeran yang tersisa?Lanjut menyusut sebagai server autentikasiPertimbangkan penonaktifan AD itu sendiriLakukan sampai inventarisasi dan penetapan tenggat

Gambar 15: Meski GPO kosong, jika ada peran yang tersisa AD dilanjutkan menyusut sebagai server autentikasi.

8. Titik tersandung

8.1. Penerapan ganda GPO dan MDM — secara default GPO yang menang

Selama masa migrasi, GPO dan Intune sama-sama menyebar pengaturan ke PC yang sama (mesin hybrid join). Di sini, jika pengaturan yang sama bentrok, secara default sisi GPO yang diutamakan. Jika MDMWinsOverGP di Policy CSP disetel ke 1, pengaturan sisi MDM yang diutamakan dan pengaturan GPO yang berkorespondensi diblokir, tetapi mekanisme itu hanya berlaku untuk pengaturan di bawah Policy CSP, dan tidak berlaku untuk pengaturan yang didefinisikan di CSP lain seperti Defender CSP. Microsoft sendiri menyatakan bahwa jika pengaturan yang tidak berada di bawah pengelolaan MDMWinsOverGP dikonfigurasi dari GPO dan MDM, terjadi keadaan bentrok dan tidak dijamin siapa yang menang.14

Prioritas saat GPO dan MDM bentrokJika pengaturan yang sama disebar dari GPO dan MDM, secara default GPO yang diutamakan; jika MDMWinsOverGP=1 maka hanya pengaturan di bawah Policy CSP yang diutamakan MDM, dan untuk pengaturan CSP lain pemenangnya tidak dijamintidakyayatidakPengaturan yang sama disebar dari GPO dan MDMMDMWinsOverGP=1?GPO diutamakan (default)Pengaturan di bawah Policy CSP?MDM diutamakanTidak dijamin siapa yang menangPrinsipnya: jangan sebar dari keduanya

Gambar 16: Secara default GPO yang menang; MDMWinsOverGP hanya berlaku di bawah Policy CSP. Prinsipnya hindari distribusi ganda.

Prinsip praktisnya sederhana. Jangan andalkan kontrol prioritas; jangan sebar pengaturan yang sama dari keduanya. Pengaturan yang sudah pindah ke Intune dikembalikan ke “Not Configured” di sisi GPO yang berkorespondensi, atau tautan GPO dilepas seluruhnya. Daftar yang sudah dimigrasi di bab 6 juga merupakan buku besar untuk ini.

8.2. Ketergantungan pada aset on-premises — network drive dan printer

Banyak titik macet migrasi bukan pada fitur Intune, melainkan koneksi ke aset on-premises. Akses itu sendiri dari mesin Entra join ke file server on-premises memungkinkan,2 tetapi jika pemetaan drive atau distribusi printer bergantung pada skrip logon GPO, sarana distribusi itu hilang lebih dulu. Putuskan selama percontohan apakah migrasi berbagi ke OneDrive/SharePoint atau penggantian ke Universal Print dijalin ke tahap ③, atau untuk sementara disambung dengan distribusi skrip.12

Mengganti distribusi yang bergantung pada aset on-premisesJika pemetaan drive atau distribusi printer bergantung pada skrip logon GPO, sarana distribusi itu hilang lebih dulu saat migrasi, sehingga selama percontohan diputuskan apakah migrasi berbagi ke OneDrive/SharePoint, penggantian ke Universal Print, atau untuk sementara distribusi skripBergantung pada skrip logonSarana distribusi hilang saat migrasiMigrasi OneDrive/SharePointDiganti ke Universal Print dll.Disambung dengan distribusi skripTentukan arah selama percontohan

Gambar 17: Distribusi yang bergantung pada skrip logon kehilangan sarananya lebih dulu saat migrasi, jadi tujuan pengganti ditentukan selama percontohan.

8.3. Mendesain ulang kitting — Autopilot bukan “wajib”

Bersamaan dengan migrasi Intune, pengenalan Windows Autopilot kadang disarankan, tetapi pada skala pengadaan beberapa hingga belasan unit per tahun, operasional masuk dengan akun kerja di OOBE lalu Entra join secara manual tidak menimbulkan kerugian nyata. Autopilot mulai berarti ketika jumlah pengadaan bertambah dan penyiapan otomatis tanpa operator dari unboxing bernilai, atau ketika pendaftaran perangkat di sisi toko bisa dipakai. Cukup ditambahkan setelah ②③ rapi; bukan prasyarat migrasi.

Keputusan pengenalan AutopilotPada skala pengadaan beberapa hingga belasan unit per tahun, operasional Entra join manual di OOBE tidak menimbulkan kerugian nyata, dan Autopilot cukup ditambahkan belakangan ketika jumlah pengadaan bertambah dan penyiapan otomatis tanpa operator bernilaibeberapa hingga belasanjika jumlah bertambahSkala pengadaan tahunan?Entra join manual di OOBEOtomatis tanpa operator dengan AutopilotDitambahkan setelah ②③ rapi

Gambar 18: Selama skala pengadaan kecil, Entra join manual cukup; Autopilot bisa ditambahkan belakangan.

8.4. Kesalahpahaman “semua harus ke Intune”

Terakhir bukan soal teknis, melainkan anggapan. Koeksistensi mesin Entra join dan mesin domain-joined adalah konfigurasi yang didukung secara resmi,2 dan “AD masih ada = migrasi gagal” tidak berlaku. Perusahaan yang beriringan beberapa tahun dengan beberapa pengaturan tersisa di GPO tidak jarang, dan meski begitu kondisi “semua PC baru dikelola cloud, dan pengendalian berlaku juga di luar kantor” punya nilai besar. Utamakan langkah maju kecil yang bisa ditarik mundur, bukan keindahan migrasi total.

Nilai beriringan tanpa memaksa migrasi totalAD yang tersisa bukan berarti migrasi gagal; meski beriringan beberapa tahun dengan pengaturan tersisa di GPO, kondisi semua PC baru dikelola cloud dan pengendalian berlaku juga di luar kantor punya nilai besarbukan begituAD tersisa berarti migrasi gagal?Beriringan beberapa tahun dengan GPO tersisaPC baru terkendali juga di luar kantorUtamakan langkah maju kecil

Gambar 19: Meski beriringan dengan AD yang tersisa, kondisi semua PC baru dikelola cloud punya nilai besar.

9. Jawaban realistis untuk sistem informasi satu orang

Terakhir, desain operasional untuk perusahaan yang petugasnya satu orang (atau merangkap) dirangkum.

  • Persempit item pengelolaan dari awal. Jika semua pengaturan era GPO dibawa masuk, inventarisasi saja sudah melelahkan. Mulai dari lima poin di bab 7② (pembaruan, enkripsi, Defender, kunci layar, LAPS), dan jadikan “desain pengurangan”: hanya menambah pengaturan ketika kebutuhan muncul. Settings catalog menyediakan ribuan pengaturan,7 tetapi tidak ada kewajiban memakainya.
  • Tentukan satu standar PC. Pertahankan hanya satu set standar: “PC perusahaan ini memakai kumpulan kebijakan ini dan kumpulan aplikasi ini”. Pengecualian per departemen bisa dinyatakan dengan grup dan filter, tetapi semakin banyak pengecualian semakin tidak tertangani oleh satu orang.
  • Minta mitra eksternal merancang dan membuat templat; operasional harian dibuat internal. Kegagalan yang mudah terjadi pada outsourcing migrasi Intune adalah menyerahkan pembangunan sepenuhnya hingga “tidak ada yang paham arti layar pengelolaan”. Minta desain awal, pembuatan templat kebijakan, dan diskusi keputusan migrasi ke pihak eksternal, dan jadikan tujuan keadaan di mana penambahan PC harian dan penyesuaian kecil kebijakan bisa dikerjakan sendiri. Dengan kata lain, pilih mitra yang mau menyerahkan sampai ke situ.
  • Satu perubahan dalam satu waktu. Perubahan kebijakan dilakukan satu per satu, lalu hasilnya dikonfirmasi di laporan Intune (status penerapan kebijakan dan kegagalan penugasan) sebelum maju ke berikutnya. Sinkron MDM berperiode sekitar 8 jam,3 dan sebagian besar “belum berlaku” bukan kerusakan melainkan soal waktu.
Siklus operasional perubahan kebijakanPerubahan kebijakan dilakukan satu per satu, status penerapan dikonfirmasi di laporan Intune, lalu maju ke perubahan berikutnya. Sebagian besar yang belum berlaku terselesaikan dengan menunggu sinkron berperiode sekitar 8 jamLakukan hanya satu perubahan kebijakanKonfirmasi status penerapan di laporanJika tidak ada masalah, ke perubahan berikutnyaSebagian besar belum berlaku adalah menunggu sinkron

Gambar 20: Perubahan kebijakan dilakukan satu per satu, hasil dikonfirmasi di laporan, lalu maju ke berikutnya.

10. Ringkasan

  • GPO adalah mekanisme yang mengasumsikan domain controller terjangkau, dan secara struktural tidak sampai ke PC di luar kantor. Intune (MDM) menyinkronkan lewat internet, sehingga menyelesaikan isu ini dari akarnya.
  • Migrasi bukan semua-atau-tidak-sama-sekali. Mesin Entra join dan mesin domain-joined bisa hidup berdampingan, dan migrasi bertahap yang beralih ke Entra join+Intune mulai dari PC baru adalah jawaban realistis untuk usaha kecil dan menengah. Karena tidak ada jalur konversi mesin yang ada, penggantian pada siklus penggantian adalah pola yang mapan.
  • Intune realistis dimulai dengan Microsoft 365 Business Premium (Intune Plan 1+Entra ID P1) di usaha kecil dan menengah. Namun komposisi paket terus berubah, dan ada fitur seperti Remediations yang mensyaratkan lisensi tingkat atas, jadi jangan menelan artikel ini per Agustus 2026 begitu saja; konfirmasikan sumber primer.
  • Inventarisasi GPO yang berjalan bisa diotomatiskan dengan Group Policy analytics. Pengaturan yang bisa dimigrasi dikonversi ke Settings catalog, dan skrip logon atau distribusi printer tanpa padanan diganti dengan distribusi skrip, dikemas jadi aplikasi, atau dihentikan operasionalnya. Perhatikan bahwa pada GPO berbahasa Jepang tingkat dukungan bisa tidak akurat.
  • Migrasi maju dalam lima tahap “percontohan → kebijakan dasar → distribusi aplikasi → penggantian alami PC yang ada → penyusutan peran AD”, dan syarat selesai setiap tahap ditentukan lebih dulu.
  • Bentrok penerapan ganda secara default dimenangkan GPO. MDMWinsOverGP adalah mekanisme terbatas Policy CSP, jadi prinsipnya “jangan sebar pengaturan yang sama dari keduanya”.
  • Saat estimasi penggantian server muncul adalah waktu terbaik menimbang migrasi ini. Sebelum “AD satu siklus lagi”, pertimbangkan di mana PC lima tahun ke depan akan dipakai.

Artikel terkait

Area konsultasi terkait

Di Komura Soft, kami menangani rancangan migrasi bertahap dari lingkungan AD+GPO ke Entra ID+Intune (inventarisasi GPO yang berjalan, arah reproduksi kebijakan, rencana percontohan), perbandingan penggantian server versus migrasi cloud, dan konsultasi migrasi yang memanfaatkan aplikasi bisnis serta aset kitting yang ada. Boleh dimulai dari menimbang bersama “apakah server AD perlu dibeli sekali lagi”.

Tautan referensi

  1. Microsoft Learn, Features removed or no longer developed in Windows Server. Tentang WSUS yang menjadi deprecated dan pengembangan fitur baru yang berakhir, serta bahwa setelah deprecated pemakaian di lingkungan produksi tetap didukung dan terus menerima pembaruan keamanan serta kualitas mengikuti siklus hidup produk. ↩ ↩2

  2. Microsoft Learn, Microsoft Entra joined vs. Hybrid Microsoft Entra joined in cloud-native endpoints. Tentang perbedaan Entra join/hybrid join, bahwa mesin hybrid join memerlukan koneksi jaringan (line of sight) ke domain controller, bahwa Entra join direkomendasikan untuk PC baru dan yang di-reset serta hybrid join tidak boleh dijadikan tujuan jangka panjang, bahwa tidak ada jalur konversi dari hybrid join ke Entra join tanpa reset sehingga migrasi sebaiknya pada kesempatan pembaruan perangkat keras dll., bahwa kedua bentuk bisa hidup berdampingan di lingkungan yang sama, bahwa mesin Entra join dapat mengakses aset on-premises, dan bahwa Autopilot adalah sarana pengenalan utama Entra join. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11

  3. Microsoft Learn, Common questions, answers, and scenarios with policies and profiles in Microsoft Intune. Tentang sinkron berkala perangkat yang sudah terdaftar di Intune kira-kira setiap 8 jam, sinkron lebih sering segera setelah pendaftaran baru, notifikasi sinkron yang dikirim ke perangkat daring saat kebijakan ditugaskan atau diubah, dan bahwa sinkron manual bisa dilakukan dari pusat admin atau perangkat. ↩ ↩2 ↩3 ↩4

  4. Microsoft Learn, Microsoft Intune licensing. Tentang Intune yang disediakan dalam tiga paket Plan 1/Plan 2/Intune Suite, bahwa banyak organisasi memperoleh Intune lewat bundel Microsoft 365 (E3/E5 dll.), bahwa lisensi diperlukan untuk pengguna/perangkat yang mendapat manfaat dari layanan Intune, dan bahwa isi paket serta harga terbaru harus dikonfirmasi di halaman paket dan harga resmi. ↩ ↩2 ↩3

  5. Microsoft Learn, Device management and application management in Microsoft 365 Business Premium. Tentang Microsoft 365 Business Premium yang mencakup Microsoft Intune Plan 1, dan strategi manajemen perangkat di Business Premium yang membedakan MDM untuk perangkat milik perusahaan serta MDM atau MAM untuk perangkat milik pribadi (BYOD). ↩ ↩2

  6. Microsoft Learn, Import and analyze your on-premises GPOs using Group Policy analytics in Microsoft Intune. Tentang prosedur mengekspor GPO dari GPMC sebagai laporan XML (maksimum 4 MB per berkas) lalu mengimpor ke Intune untuk dianalisis, tampilan tingkat dukungan MDM, klasifikasi Ready for migration/Not supported/Deprecated di laporan kesiapan migrasi, bahwa GPO yang sudah diimpor dapat dimigrasikan menjadi kebijakan Settings catalog, dan bahwa pengaturan non-ADMX hanya didukung bahasa Inggris sehingga pada bahasa selain Inggris tingkat dukungan MDM bisa tidak akurat. ↩ ↩2 ↩3 ↩4

  7. Microsoft Learn, Use the Intune settings catalog to configure settings. Tentang Settings catalog sebagai mekanisme yang merinci pengaturan yang dapat dikonfigurasi, bahwa di Windows ribuan pengaturan termasuk Administrative Templates (ADMX) dihasilkan langsung dari CSP lalu disediakan, bahwa ditempatkan sebagai tujuan migrasi yang alami jika ingin mengonfigurasi secara rinci seperti GPO on-premises, dan tentang prosedur pembuatan kebijakan, penugasan, serta laporan. ↩ ↩2 ↩3 ↩4

  8. Microsoft Learn, Encrypt Windows devices with BitLocker using Intune. Tentang silent enablement lewat kebijakan BitLocker Intune, cadangan otomatis kunci pemulihan ke Microsoft Entra ID, rujukan kunci pemulihan dan log audit dari pusat admin, rotasi kunci pemulihan, dan pengambilan self-service oleh pengguna lewat Company Portal dll. ↩ ↩2

  9. Microsoft Learn, Microsoft Intune support for Windows LAPS. Tentang konfigurasi Windows LAPS dengan kebijakan perlindungan akun Intune yang memaksa persyaratan kata sandi administrator lokal, rotasi otomatis, dan cadangan ke Entra ID atau AD on-premises, bahwa persyaratan lisensi adalah Intune Plan 1 dan Microsoft Entra ID Free, dan bahwa membantu menekan serangan seperti Pass-the-Hash. ↩ ↩2

  10. Microsoft Learn, Win32 app management in Microsoft Intune. Tentang pengelolaan aplikasi Win32 yang mengonversi penginstal MSI/EXE/skrip menjadi format .intunewin dengan Microsoft Win32 Content Prep Tool lalu mendistribusikannya, bahwa batas ukuran aplikasi adalah 30 GB per aplikasi, bahwa silent install wajib, dan tentang distribusi lewat Delivery Optimization. ↩ ↩2 ↩3

  11. Microsoft Learn, Add Microsoft Store apps to Microsoft Intune. Tentang Microsoft Store apps (baru) di Intune, setelah penghentian Microsoft Store for Business, sebagai mekanisme distribusi aplikasi Store yang memanfaatkan Windows Package Manager (winget), bahwa aplikasi Store UWP dan Win32 bisa dicari lalu ditugaskan, dan tentang hubungan dengan kebijakan yang mengendalikan pembaruan otomatis lewat Store serta akses ke Store. ↩ ↩2 ↩3

  12. Microsoft Learn, Use PowerShell scripts on Windows devices in Intune. Tentang distribusi skrip PowerShell lewat Intune Management Extension, bahwa skrip bisa dijalankan dalam kredensial pengguna atau konteks sistem, bahwa setelah penugasan dijalankan sekali dan dijalankan ulang saat skrip atau kebijakan berubah, bahwa jika gagal dicoba ulang hingga 3 kali, dan bahwa perangkat yang sudah Entra joined (terdaftar) adalah prasyarat. ↩ ↩2 ↩3 ↩4 ↩5

  13. Microsoft Learn, Remediations. Tentang Proactive Remediations yang berganti nama menjadi Remediations, bahwa paket skrip yang terdiri dari pasangan skrip deteksi dan skrip perbaikan bisa didistribusikan untuk memperbaiki masalah secara otomatis, bahwa skrip secara default dijalankan ulang setiap 24 jam, dan bahwa pemakaian mensyaratkan salah satu lisensi Windows Enterprise E3/E5 (terbundel di Microsoft 365 F3/E3/E5), Windows Education A3/A5, atau Windows VDA. ↩ ↩2 ↩3 ↩4

  14. Microsoft Learn, Policy CSP - ControlPolicyConflict. Tentang nilai default MDMWinsOverGP yang 0, bahwa menyetel ke 1 memblokir Group Policy setara dan mengutamakan kebijakan MDM, bahwa sasarannya terbatas pada kebijakan di dalam Policy CSP dan tidak berlaku untuk CSP lain seperti Defender CSP, dan bahwa mengonfigurasi pengaturan yang tidak di bawah pengelolaan MDMWinsOverGP dari GPO dan MDM menimbulkan keadaan bentrok yang tidak dijamin siapa yang menang. ↩ ↩2 ↩3

  15. Microsoft Learn, How SSO to on-premises resources works on Microsoft Entra joined devices. Tentang prasyarat SSO dari mesin Entra join ke aset on-premises: komunikasi line of sight ke domain controller (dari luar kantor diperlukan VPN dll.) dan sinkronisasi atribut pengguna seperti sAMAccountName dan nama domain lewat Entra Connect atau Cloud Sync, serta alur perolehan tiket Kerberos/NTLM. ↩

  16. Microsoft Learn, Learn about Conditional Access and Intune. Tentang kombinasi kebijakan kepatuhan Intune dan Conditional Access yang hanya mengizinkan akses email dan sumber daya kantor ke perangkat yang patuh, bahwa Conditional Access adalah fitur yang termasuk lisensi Microsoft Entra ID P1/P2, dan tentang cara pengendalian berbasis perangkat/berbasis aplikasi. ↩ ↩2 ↩3

Artikel terbaru dengan tag yang sama untuk mendalami topik-topik terdekat.

Halaman-halaman ini menempatkan topik dalam konteks layanan dan keputusan yang lebih luas.

Artikel ini berkaitan langsung dengan layanan berikut.

Pertanyaan yang sering diajukan

Pertanyaan yang sering muncul dalam konsultasi tentang topik artikel ini.

Jika pindah dari GPO ke Intune, apakah semua pengaturan Group Policy yang dipakai sekarang bisa direproduksi?
Tidak semuanya. Settings catalog Intune memuat ribuan pengaturan Windows, termasuk yang berasal dari ADMX. Sebagian besar pengaturan keamanan dan pembatasan bisa dipindahkan, tetapi ada yang tidak punya padanan MDM—misalnya pemetaan drive lewat skrip logon atau distribusi printer secara massal. Jika ekspor XML GPO yang berjalan diimpor ke Group Policy analytics di Intune, setiap pengaturan dikelompokkan menurut kesiapan migrasi (Ready for migration / Not supported / Deprecated). Pengaturan tanpa padanan ditangani dengan distribusi skrip PowerShell, dikemas menjadi aplikasi, atau dengan menghentikan pengaturan itu.
Lisensi mana yang diperlukan untuk memakai Intune?
Dasarnya adalah Microsoft Intune Plan 1. Bisa dilanggan secara mandiri, tetapi di usaha kecil dan menengah biasanya dipakai sebagai bagian dari Microsoft 365 Business Premium (hingga 300 pengguna). Business Premium juga mencakup Entra ID P1, sehingga kombinasi kebijakan kepatuhan dan Conditional Access pun bisa dipakai. Beberapa fitur, seperti Remediations, secara terpisah mensyaratkan lisensi kelas Windows Enterprise E3/E5. Komposisi paket sering berubah, jadi konfirmasikan isi terbaru di halaman lisensi resmi Microsoft sebelum berkontrak (artikel ini per Agustus 2026).
Apakah server AD harus segera dinonaktifkan?
Tidak. PC yang dikelola dengan Entra join+Intune dan PC yang dikelola dengan domain join AD+GPO bisa hidup berdampingan di jaringan kantor yang sama. Migrasi bertahap—menyisakan AD untuk autentikasi file server dan sistem bisnis yang ada, lalu hanya Entra-join PC baru—lebih realistis. Sebaliknya, tidak ada cara resmi untuk "mengonversi" PC domain-joined yang ada menjadi Entra join; wipe (inisialisasi) diperlukan, jadi pola yang mapan adalah mengganti mesin lama pada siklus penggantian perangkat. Cukup pertimbangkan penonaktifan AD setelah GPO kosong dan peran yang tersisa sudah diinventarisasi.
Mengapa Group Policy tidak diterapkan pada PC kerja dari rumah?
Karena GPO diambil dan diterapkan ketika PC dapat menjangkau domain controller. PC di luar kantor hanya menerima kebijakan terbaru saat domain controller terjangkau lewat VPN atau sejenisnya, dan PC rumah yang tidak memakai VPN pada dasarnya tidak pernah mendapatkannya. Intune (MDM) menyinkronkan kebijakan lewat internet, sehingga PC bisa dikelola di mana pun berada; masalah pengelolaan PC di luar kantor terselesaikan oleh struktur MDM. Selain sinkron berkala kira-kira setiap 8 jam, sinkron yang dipicu notifikasi juga berjalan saat kebijakan berubah.
Jika pengaturan yang sama disebar dari GPO dan Intune, mana yang diutamakan?
Secara default, pengaturan yang bentrok dimenangkan oleh sisi Group Policy. Menyetel kebijakan MDMWinsOverGP ke 1 membuat sisi MDM (Intune) yang menang, tetapi mekanisme itu hanya berlaku untuk pengaturan di bawah Policy CSP; tidak berlaku untuk pengaturan yang didefinisikan di CSP lain seperti Defender CSP. Mengandalkan kontrol prioritas membuat perilaku sulit diprediksi, jadi dalam praktik prinsipnya adalah "jangan sebar pengaturan yang sama dari kedua saluran", dan setelah pengaturan pindah ke Intune hapus dari GPO asal agar tidak dikelola ganda.

Profil penulis

Halaman perkenalan penulis artikel.

Go Komura

Direktur KomuraSoft LLC

Berspesialisasi dalam pengembangan perangkat lunak Windows, konsultasi teknis, dan investigasi bug, terutama pada proyek dengan sistem yang sudah ada dan bug yang sulit direproduksi.

Kembali ke blog