จาก Group Policy สู่ Intune — คู่มือโยกย้ายการจัดการอุปกรณ์สำหรับธุรกิจขนาดกลางและเล็ก

· · Intune, Group Policy, MDM, Microsoft Entra ID, การจัดการอุปกรณ์, ธุรกิจขนาดกลางและเล็ก, ระบบสารสนเทศ, Windows

“หน้าต่างสนับสนุนของเซิร์ฟเวอร์หมดแล้ว จึงวางแผนเปลี่ยน แต่เราหมดความมั่นใจว่าควรซื้อเซิร์ฟเวอร์ AD อีกเครื่องแล้วรันโดเมนกับ Group Policy อีกรอบ (ห้าปี)” “Group Policy ที่ตัดสินในสำนักงานไม่เคยใช้กับแล็ปท็อปที่ใช้ทำงานระยะไกล หากใช้ได้เฉพาะเมื่อเชื่อม VPN จะพูดได้จริงไหมว่าเรากำลังจัดการ” — ไม่กี่ปีที่ผ่านมา คำปรึกษาแบบนี้จากลูกค้าธุรกิจขนาดกลางและเล็กเพิ่มขึ้นเรื่อย ๆ

ฉากหลังคือการเปลี่ยนวิธีทำงาน Active Directory (AD) ในองค์กรและ Group Policy (GPO) คือกลไกที่สมมติ “เครื่องอยู่บน LAN ขององค์กรและถึงตัวควบคุมโดเมนได้เสมอ” ตอนนี้ที่เครื่องพากลับบ้านและการทำงานระยะไกลเป็นปกติ ข้อสมมตินั้นเองที่พัง บนนั้น WSUS — นานแล้วที่เป็นค่าเริ่มต้นของการจัดการอัปเดต — ถูกเลิกในเดือนกันยายน 20241 และจุดศูนย์ถ่วงของการจัดการอุปกรณ์ของ Microsoft ย้ายไป Entra ID บวก Intune (MDM)

ข้อสมมติที่พังและการย้ายจุดศูนย์ถ่วงAD และ GPO สมมติว่าเครื่องอยู่บน LAN ขององค์กรและถึงตัวควบคุมโดเมนได้เสมอ แต่เครื่องพากลับบ้านและการทำงานระยะไกลเป็นปกติทำให้ข้อสมมตินั้นพัง และเมื่อ WSUS ถูกเลิก จุดศูนย์ถ่วงของการจัดการย้ายไป Entra ID และ IntuneAD ในองค์กรและ GPOข้อสมมติ: DC ถึงได้เสมอเครื่องพากลับบ้านและการทำงานระยะไกลเป็นปกติข้อสมมติเองที่พังWSUS ถูกเลิกจุดศูนย์ถ่วงย้ายไป Entra ID+Intune

ภาพ 1: ข้อสมมติ AD+GPO ที่ว่า “เครื่องอยู่บน LAN ขององค์กร” พังเมื่อวิธีทำงานเปลี่ยน และจุดศูนย์ถ่วงของการจัดการย้ายไป Entra ID+Intune

อย่างไรก็ตาม การโยกย้ายไม่ใช่ทั้งหมดหรือไม่มีเลย เครื่องที่จัดการด้วย Entra join บวก Intune และเครื่องที่เข้าร่วมโดเมน AD บวก GPO อยู่ร่วมในบริษัทเดียวกันได้2 และการโยกย้ายเป็นขั้นเป็นไปได้: คง AD สำหรับเซิร์ฟเวอร์ไฟล์ และสลับเครื่องใหม่ไปการจัดการ Intune มุ่งเจ้าหน้าที่ไอทีและเจ้าของธุรกิจในธุรกิจขนาดกลางและเล็ก บทความนี้จัด — ยึดแหล่งปฐมภูมิอย่าง Microsoft Learn ณ สิงหาคม 2026 — ความต่างของวิธีที่ GPO และ MDM ทำงาน การกำหนดค่าข้อกำหนด สิทธิ์ วิธีทำรายการ GPO ปัจจุบัน สถานการณ์โยกย้ายเป็นขั้น และกับดัก

1. สรุปก่อนเลย

  • GPO ถูกใช้เมื่อเครื่องเชื่อมกับเครือข่ายโดเมน Intune (MDM) ซิงค์ผ่านอินเทอร์เน็ต ปัญหา “การตั้งค่าไม่ถึงเครื่องบ้าน” ไม่เกิดเชิงโครงกับ MDM การซิงค์สถานะคงที่ประมาณทุก 8 ชั่วโมง และการซิงค์ตามการแจ้งก็รันเมื่อนโยบายเปลี่ยน3
  • การโยกย้ายไม่ใช่ทั้งหมดหรือไม่มีเลย การโยกย้ายเป็นขั้นที่สมมติการอยู่ร่วมคือคำตอบสมจริง Microsoft เองแนะนำให้ Entra-join เครื่องใหม่ และปล่อยเครื่องที่เข้าร่วมโดเมนอยู่แล้วเป็น hybrid join แล้วแทนตามรอบเปลี่ยนฮาร์ดแวร์2
  • สมัคร Intune เดี่ยวได้ แต่สำหรับธุรกิจขนาดกลางและเล็ก เส้นทางสมจริงคือใช้ Intune Plan 1 ที่รวมใน Microsoft 365 Business Premium (ณ สิงหาคม 2026) องค์ประกอบแผนเปลี่ยนเรื่อย ๆ จึงยืนยันแหล่งปฐมภูมิเสมอก่อนลงนาม45
  • เพื่อทำรายการ GPO ปัจจุบัน ใช้ Group Policy analytics ที่สร้างใน Intune นำเข้าการส่งออก XML ของ GPO แล้วแต่ละการตั้งค่าถูกจัดตามว่าโยกย้ายได้ การตั้งค่าที่มีคู่แปลงเป็นนโยบาย Settings catalog ได้6
  • งานหลักของยุค GPO เกือบทั้งหมดมีคู่ใน Intune Administrative Templates แมปไป Settings catalog7 WSUS ไป Windows Update for Business กุญแจกู้ BitLocker ไปการเก็บใน Entra ID8 รหัสผ่านผู้ดูแลท้องถิ่นไป Windows LAPS9 และการแจกแอปไป Win32 apps (.intunewin)10 และแอป Microsoft Store (ฐาน winget)11
  • สิ่งคลาสสิกที่ย้ายตามที่เป็นไม่ได้คือสคริปต์ล็อกออน แมปไดรฟ์ และการแจกเครื่องพิมพ์ คุณแทนด้วยการแจกสคริปต์ PowerShell12 Remediations (เดิม Proactive remediations)13 ทำให้งานเป็นแอป หรือ “หยุดการปฏิบัตินั้น”
  • อย่าแจกการตั้งค่าเดียวกันจากทั้ง GPO และ MDM โดยค่าเริ่มต้น GPO ชนะความขัดแย้ง การตั้ง MDMWinsOverGP เป็น 1 ทำให้ MDM ชนะ แต่ใช้เฉพาะการตั้งค่า Policy CSP14
  • เครื่องที่เข้าร่วมโดเมนและเครื่องที่ Entra-join อยู่ร่วมได้ และเครื่องที่ Entra-join เข้าถึงเซิร์ฟเวอร์ไฟล์ในองค์กรได้ การเลิก AD ทันทีไม่ใช่เงื่อนไขของการโยกย้าย2

ในหนึ่งประโยค คำถาม “ควรเปลี่ยนเซิร์ฟเวอร์ AD อีกรอบไหม” ควรจัดใหม่เป็น “ห้าปีถัดไป เราจะใช้อะไรจัดการเครื่องที่อยู่นอกสำนักงาน” แล้วตัดสินบนนั้น

การจัดคำถามที่ควรตัดสินใหม่คำถามว่าจะเปลี่ยนเซิร์ฟเวอร์ AD อีกรอบหรือไม่ควรจัดใหม่เป็นคำถามว่าห้าปีถัดไปจะใช้อะไรจัดการเครื่องนอกสถานที่จัดใหม่เปลี่ยนเซิร์ฟเวอร์ AD อีกรอบ?ห้าปีถัดไป อะไรจัดการเครื่องนอกสถานที่?

ภาพ 2: จัดคำถามการเปลี่ยนเซิร์ฟเวอร์ใหม่เป็น “ห้าปีถัดไป เราจะใช้อะไรจัดการเครื่องที่อยู่นอกสำนักงาน” แล้วตัดสินบนนั้น

2. GPO กับ MDM ต่างกันอย่างไร — เทียบกลไกการใช้

ก่อนอื่น เทียบสองอย่างในสนามเดียวกัน กลไกของ GPO เอง (ลำดับการใช้ LSDOU วิธียืนยันด้วย gpupdate/gpresult) ครอบคลุมลึกใน “คู่มือปฏิบัติ Group Policy (GPO)” ดังนั้นที่นี่เราแคบไปความต่างที่สำคัญต่อการตัดสินโยกย้าย

มุม Group Policy (GPO) Intune (MDM)
ที่ได้นโยบาย ตัวควบคุมโดเมนในองค์กร บริการ Intune บนอินเทอร์เน็ต
เมื่อใช้ ตอนสตาร์ตและลงชื่อเข้าใช้ บวกการรีเฟรชเป็นระยะ (โดยค่าเริ่มต้นประมาณทุก 90 นาทีบวกออฟเซ็ตสุ่ม) ในสถานะคงที่ ซิงค์ประมาณทุก 8 ชั่วโมงบวกการแจ้งเมื่อนโยบายเปลี่ยน และการซิงค์ด้วยมือจากศูนย์ผู้ดูแลหรืออุปกรณ์3
การถึงเครื่องนอกสถานที่ เฉพาะเมื่อเครื่องเชื่อมตัวควบคุมโดเมนได้ (ในทางปฏิบัติ ขึ้นกับ VPN) ทุกที่ ตราบที่เครื่องอยู่บนอินเทอร์เน็ต
วิธีระบุเป้าหมาย ลิงก์ OU บวกตัวกรองความปลอดภัยบวกตัวกรอง WMI กลุ่มผู้ใช้/อุปกรณ์ Entra ID บวกตัวกรองการกำหนด
การตั้งค่าจริงคืออะไร การเขียนรีจิสทรี (Administrative Templates) และอื่น ๆ การเขียนไป CSP (configuration service providers) ที่ Windows เผยแพร่
ค่าเริ่มต้นเมื่อขัดแย้ง GPO-กับ-GPO แก้ด้วยลำดับ LSDOU เมื่อ GPO และ MDM ขัดแย้ง GPO ชนะโดยค่าเริ่มต้น14
โครงสร้างพื้นฐานที่ต้อง โดเมน AD (ซื้อ สร้าง บำรุง และเปลี่ยนเซิร์ฟเวอร์) การสมัคร (ไม่มีเซิร์ฟเวอร์)

แถวที่สำคัญที่สุดต่อการตัดสินโยกย้ายคือแถวแรกกับแถวที่สาม ที่ GPO ไม่ถึงเครื่องบ้านไม่ใช่บั๊ก — คือข้อสมมติออกแบบ “เครื่องนั่งที่ถึงตัวควบคุมโดเมนได้” ไม่ตรงวิธีทำงานวันนี้แล้ว คุณคง GPO ให้มีชีวิตด้วยการบังคับ VPN เปิดตลอดกับพนักงานทุกคนได้ แต่นั่นก็เป็นการเลือกที่จะรับการบำรุงโครงสร้างพื้นฐานอีกชิ้น: แพลตฟอร์ม VPN

ทางเลือกระหว่างการคง GPO ให้มีชีวิตกับการโยกย้ายไป MDMที่ GPO ไม่ถึงเครื่องบ้านเป็นเพราะข้อสมมติออกแบบไม่ตรงวิธีทำงานวันนี้ และการบังคับ VPN เปิดตลอดเพื่อคง GPO คือการเลือกที่จะรับการบำรุงโครงสร้างพื้นฐานอีกชิ้น คือแพลตฟอร์ม VPNคงให้มีชีวิตด้วย VPN เปิดตลอดโยกย้ายไป MDMข้อสมมติออกแบบไม่ตรงวิธีทำงานตอบอย่างไรทำต่อกับ GPOจัดการผ่านอินเทอร์เน็ตคุณรับการบำรุงโครงสร้างพื้นฐานอื่น

ภาพ 3: เส้นทางคง GPO ให้มีชีวิตด้วย VPN เปิดตลอดก็เป็นการเลือกที่จะรับการบำรุงโครงสร้างพื้นฐานอีกชิ้น: แพลตฟอร์ม VPN

ในทางกลับกัน ช่วงซิงค์ของ MDM (ประมาณ 8 ชั่วโมง) หยาบกว่าการรีเฟรชเป็นระยะของ GPO (ประมาณ 90 นาที) และความรู้สึก “แจกแล้วใช้ทันที” ไม่ตามมา เมื่อคุณกำหนดหรือเปลี่ยนนโยบาย มีการแจ้งไปอุปกรณ์และซิงค์ค่อนข้างเร็ว3 แต่การควบคุมที่ต้องการความทันที (การบล็อกฉุกเฉิน และคล้ายกัน) ต้องออกแบบรอบช่วงซิงค์

GPO และ MDM ใช้นโยบายอย่างไรGPO ใช้เฉพาะเมื่อเครื่องเชื่อมตัวควบคุมโดเมนในองค์กรได้ ดังนั้นเครื่องบ้านขึ้นกับ VPN Intune ซิงค์ผ่านอินเทอร์เน็ตประมาณทุก 8 ชั่วโมงและซิงค์ตามการแจ้งเมื่อนโยบายเปลี่ยน จึงถึงเครื่องได้ทุกที่ใช่ไม่เครื่องในองค์กรตัวควบคุมโดเมนสตาร์ตและลงชื่อเข้าใช้บวกการรีเฟรชเป็นระยะเครื่องบ้านถึง DC ผ่าน VPN?นโยบายไม่เคยมาเครื่องทุกที่บริการ Intuneซิงค์ประมาณทุก 8 ชม.การเปลี่ยนตามการแจ้ง

ภาพ 4: GPO ใช้เฉพาะเมื่อเครื่องถึงตัวควบคุมโดเมนได้ Intune ซิงค์ผ่านอินเทอร์เน็ตไม่ว่าจะอยู่ที่ไหน

3. จัดข้อกำหนด — สามรูปแบบ: Domain Join, Hybrid Join และ Entra Join

มีสามรูปแบบของ “เครื่อง Windows เข้าร่วมบริษัทอย่างไร” และการเลือกใดกำหนดเครื่องมือจัดการที่คุณใช้ได้2

รูปแบบ ภาพรวม เครื่องมือจัดการที่ใช้ได้ หมายเหตุ
เข้าร่วมโดเมน AD อย่างเดียว รูปแบบดั้งเดิม เข้าร่วมเฉพาะ AD ในองค์กร GPO การรีเฟรชนโยบายไม่ถึงนอกสำนักงาน
Microsoft Entra hybrid join เข้าร่วมโดเมน AD บวกการลงทะเบียนใน Entra ID GPO+Intune (รวมได้) การลงชื่อเข้าใช้แรกและคล้ายกันต้องการการเชื่อมต่อสายตาไปตัวควบคุมโดเมน2
Microsoft Entra join เข้าร่วมเฉพาะ Entra ID ไม่เข้าร่วม AD Intune คลาวด์เนทีฟ การยืนยันตัวตนและการจัดการครบแม้ นอกสถานที่

Hybrid join คือรูปแบบสำหรับ “ให้เครื่องที่เข้าร่วมโดเมนอยู่แล้วมีตัวตนคลาวด์” และให้คุณเริ่มใช้ Intune และ Conditional Access ขณะเก็บสินทรัพย์ที่มีอยู่ Microsoft อย่างไรก็ตาม แนะนำไม่ให้ทำให้ hybrid join เป็นเป้าหมายสุดท้าย และให้ Entra-join เครื่องใหม่และเครื่องแทน2

มีข้อจำกัดหนึ่งที่ต้องรับ ไม่มีทางที่ Microsoft รองรับในการแปลงเครื่องที่เข้าร่วมโดเมนอยู่แล้ว (รวม hybrid join) เป็น Entra join ต้องรีเซ็ต Windows (ล้าง) นั่นคือเหตุที่ Microsoft ยังแนะนำให้ย้ายไป Entra join ตอนเปลี่ยนฮาร์ดแวร์หรือติดตั้งระบบปฏิบัติการใหม่2

สามรูปแบบการเข้าร่วมและเส้นทางโยกย้ายเครื่องที่เข้าร่วมโดเมน AD อย่างเดียวลงทะเบียนใน Entra ID ด้วยแล้วเป็น hybrid join ได้ แต่ไม่มีทางแปลงตรงไป Entra join และต้องล้าง ดังนั้นการ Entra-join เครื่องใหม่และเครื่องแทนจึงถูกแนะนำลงทะเบียนใน Entra ID ด้วยไม่มีเส้นทางแปลงตรงแนะนำเข้าร่วมโดเมน AD อย่างเดียว (GPO)hybrid join (GPO และ Intune)ต้องล้าง (รีเซ็ต)Entra join (Intune)เครื่องใหม่และเครื่องแทน

ภาพ 5: ไม่มีทางที่รองรับในการแปลงเครื่องที่เข้าร่วมโดเมนอยู่แล้วเป็น Entra join รูปแบบที่ยึดคือสลับจากเครื่องใหม่และเครื่องแทน

จากข้างต้น เป้าหมายสมจริงสำหรับธุรกิจขนาดกลางหรือเล็กวางได้แบบนี้

  1. จัดการเครื่องใหม่และเครื่องแทนด้วย Entra join บวก Intune
  2. ปล่อยเครื่องที่เข้าร่วมโดเมนอยู่แล้วไว้ และให้ถูกแทนตามธรรมชาติตามรอบเปลี่ยนฮาร์ดแวร์
  3. คง AD ไว้ชั่วคราวสำหรับบทบาทที่เหลืออย่างการยืนยันตัวตนเซิร์ฟเวอร์ไฟล์ และทำให้เนื้อหาของ GPO ว่างเป็นขั้น
การกำหนดค่าอยู่ร่วมระหว่างการโยกย้ายเป็นขั้นเครื่องที่ Entra-join และเครื่องที่เข้าร่วมโดเมนอยู่ร่วมในสภาพแวดล้อมองค์กรเดียวกันได้ อันแรกจัดการด้วย Intune อันหลังด้วย GPO ขณะที่คง AD สำหรับบทบาทที่เหลือและทำให้เนื้อหาของ GPO ว่างเป็นขั้นเท่านั้นสภาพแวดล้อมองค์กรเดียวกันเครื่องที่ Entra-joinเครื่องที่เข้าร่วมโดเมนจัดการด้วย Intuneจัดการด้วย GPOทำให้เนื้อหาว่างเป็นขั้นคง AD สำหรับบทบาทที่เหลือ

ภาพ 6: เครื่องที่ Entra-join และเครื่องที่เข้าร่วมโดเมนอยู่ร่วมในสภาพแวดล้อมองค์กรเดียวกันได้ และคง AD ไว้ชั่วคราวสำหรับบทบาทที่เหลือ

เครื่องที่ Entra-join และเครื่องที่เข้าร่วมโดเมนอยู่ร่วมในสภาพแวดล้อมเดียวกันได้ และเครื่องที่ Entra-join เข้าถึงสินทรัพย์ในองค์กรอย่างเซิร์ฟเวอร์ไฟล์ในองค์กรได้2 การลงชื่อเข้าใช้เดียวนั้น อย่างไรก็ตาม มีสองข้อกำหนด (1) ผู้ใช้เป็นตัวตนไฮบริดที่ซิงค์จาก AD ในองค์กรด้วย Entra Connect (หรือ Cloud Sync) (ผู้ใช้ที่มีอยู่เฉพาะในคลาวด์ได้ข้อมูลประจำตัว Kerberos/NTLM ของ AD ไม่ได้) และ (2) เครื่องมีการถึงเครือข่ายไปตัวควบคุมโดเมน (จากนอกสถานที่ ต้องการ VPN หรือคล้ายกัน)15 ในแผนโยกย้าย ยืนยันก่อนว่าไม่มีผู้ใช้หรือสถานการณ์การใช้ที่ล้มสองจุดนี้

ข้อกำหนดของ SSO จากเครื่องที่ Entra-join ไปสินทรัพย์ในองค์กรเพื่อเข้าถึงเซิร์ฟเวอร์ไฟล์ในองค์กรจากเครื่องที่ Entra-join ต้องครบสองข้อกำหนด: ตัวตนไฮบริดที่ซิงค์ด้วย Entra Connect หรือคล้ายกัน และการถึงตัวควบคุมโดเมนใช่ไม่ใช่ไม่เครื่องที่ Entra-joinตัวตนไฮบริด?ถึง DC ได้?ได้ข้อมูลประจำตัว AD ไม่ได้SSO ไปเซิร์ฟเวอร์ไฟล์จากนอกสถานที่ ต้องการ VPN หรือคล้ายกัน

ภาพ 7: SSO จากเครื่องที่ Entra-join ไปสินทรัพย์ในองค์กรมีสองข้อกำหนด: ตัวตนไฮบริดและการถึงตัวควบคุมโดเมน

4. สิทธิ์และต้นทุน — แผนใดรวม Intune (ณ สิงหาคม 2026)

สิทธิ์ Intune ฐานคือ Microsoft Intune Plan 1 ให้ทั้งเป็นการสมัครเดี่ยวและรวมในแผน Microsoft 365 ต่าง ๆ4

ที่สำคัญสำหรับธุรกิจขนาดกลางและเล็กคือ Microsoft 365 Business Premium สำหรับสูงสุด 300 ผู้ใช้ รวม Intune Plan 15 Business Premium ยังรวม Microsoft Entra ID P1 และ Microsoft Defender for Business ดังนั้นการกำหนดค่านโยบายความสอดคล้องบวก Conditional Access ที่อธิบายต่อไปครบในแผนนี้ได้ Business Standard/Basic ในทางกลับกัน ไม่รวม Intune เมื่อคุณก้าวจากสัญญาเมลและ Office อย่างเดียวเข้าสู่การจัดการอุปกรณ์ ต้นทุนอัปเกรดไป Business Premium คือต้นทุนที่มีผลของการนำ Intune เข้า

แผน SME สัมพันธ์กับ Intune อย่างไรBusiness Premium สำหรับสูงสุด 300 ผู้ใช้รวม Intune Plan 1, Entra ID P1 และ Defender for Business และครบถึง Conditional Access แต่ Business Standard/Basic ไม่รวม IntuneBusiness Premiumสูงสุด 300 ผู้ใช้Intune Plan 1Entra ID P1Defender for Businessครบถึง Conditional AccessBusiness Standard/Basicไม่รวม Intune

ภาพ 8: Business Premium รวม Intune Plan 1 และ Entra ID P1 Business Standard/Basic ไม่รวม Intune

มีสองข้อควรระวัง

  • องค์ประกอบแผนเปลี่ยนบ่อย แม้เข้าปี 2026 การเปลี่ยนแปลงที่กระจายคุณลักษณะ Intune Suite เข้าแผน Microsoft 365 สูงกว่า (E3/E5 และคล้ายกัน) กำลังดำเนิน และการทบทวนสิ่งที่รวมยังต่อเนื่อง4 ถือส่วนนี้ ณ สิงหาคม 2026 และก่อนลงนามยืนยันข้อมูลล่าสุดบนหน้าสิทธิ์และราคาของ Microsoft เสมอ
  • บางคุณลักษณะที่เปิดจาก UI ของ Intune ได้ต้องการสิทธิ์แยก ตัวอย่างตัวแทนคือ Remediations ที่อธิบายต่อไป: ต้องการสิทธิ์ระดับ Windows Enterprise E3/E5 (รวมใน Microsoft 365 E3/E5 และคล้ายกัน) และไม่มีในขอบของ Business Premium13

การเทียบต้นทุนไม่ใช่ “ต้นทุนสมัคร Intune” กับ “ศูนย์” ฝั่ง GPO คุณจ่ายอยู่แล้วสำหรับการเปลี่ยนฮาร์ดแวร์เซิร์ฟเวอร์ AD สิทธิ์ Windows Server และ CAL ต้นทุนสร้าง ห้าปีของการบำรุง สำรอง และการตอบเหตุการณ์ การเทียบที่ถูกคือวางใบเสนอราคาเปลี่ยนเซิร์ฟเวอร์ข้างห้าปีของ Business Premium แล้วใส่ความต่างของความสามารถ “การจัดการถึงเครื่องนอกสถานที่ไหม”

วิธีคิดที่ถูกของการเทียบต้นทุนฝั่ง GPO ก็มีต้นทุนอย่างการเปลี่ยนเซิร์ฟเวอร์ AD สิทธิ์ และห้าปีของการบำรุง ดังนั้นวางใบเสนอราคาเปลี่ยนเซิร์ฟเวอร์ข้างห้าปีของ Business Premium แล้วตัดสินด้วยความต่างของความสามารถว่าการจัดการถึงเครื่องนอกสถานที่ไหมต้นทุนของการทำต่อกับ GPOการเปลี่ยนเซิร์ฟเวอร์ สิทธิ์ CALการสร้าง การบำรุง การสำรองต้นทุนของการโยกย้ายไป Intuneห้าปีของ Business Premiumวางความต่างห้าปีข้างกันใส่ว่าการจัดการถึงเครื่องนอกสถานที่ไหม

ภาพ 9: วางใบเสนอราคาเปลี่ยนเซิร์ฟเวอร์ข้างห้าปีของ Business Premium แล้วตัดสินด้วยความต่างของความสามารถในการจัดการเครื่องนอกสถานที่

5. ทำสิ่งที่เคยทำด้วย GPO ใน Intune อย่างไร

สำหรับแต่ละงานหลักของการดำเนินงาน GPO คู่ใน Intune แสดงในตารางแมป

เคยทำด้วย GPO อย่างไร คู่ใน Intune
การตั้งค่ารีจิสทรีผ่าน Administrative Templates (ADMX) Settings catalog — การตั้งค่า Windows นับพัน รวมที่มาจาก ADMX กำหนดผ่าน CSP7
ข้อสมมติโดยนัย “เชื่อเพราะเข้าร่วมโดเมน” นโยบายความสอดคล้องบวก Conditional Access — อนุญาตการเข้าถึงข้อมูลองค์กรเฉพาะจากอุปกรณ์ที่สอดคล้อง16
การจัดการอัปเดตด้วย WSUS Windows Update for Business (วงแหวนอัปเดตและคล้ายกัน) — WSUS ถูกเลิกในเดือนกันยายน 20241
การเก็บกุญแจกู้ BitLocker ใน AD นโยบาย BitLocker บวกการเก็บกุญแจกู้ใน Entra ID — การเปิดเงียบ การหมุนกุญแจ และการดึงด้วยตนเองของผู้ใช้ครอบคลุมทั้งหมด8
การจัดการรหัสผ่านผู้ดูแลท้องถิ่น (LAPS) นโยบาย Windows LAPS — การหมุนรหัสผ่านอัตโนมัติและการเก็บใน Entra ID/AD ใช้ได้ด้วย Intune Plan 1 บวก Entra ID Free9
การแจกซอฟต์แวร์ (การแจก MSI หรือด้วยมือ) Win32 apps (.intunewin) — แปลงตัวติดตั้งด้วยเครื่องมือแล้วแจก ต้องการการติดตั้งเงียบ 30 GB ต่อแอป10 แอปใน Store ใช้ Microsoft Store apps (ใหม่) แจกผ่านกลไก winget (Windows Package Manager)11
สคริปต์ล็อกออนและสคริปต์สตาร์ต Platform scripts (รัน PowerShell ตอนกำหนด)12 Remediations (รันคู่สคริปต์ตรวจบวกแก้ตามตาราง)13

สองสามหมายเหตุ

  • Settings catalog คือหน้าจอที่ตรงกับ “ฉบับคลาวด์ของตัวแก้ไข GPO” และ Microsoft เองวางเป็น “ปลายทางโยกย้ายธรรมชาติเมื่ออยากกำหนดในรายละเอียดเดียวกับ GPO ในองค์กร” รวมนโยบายที่รองรับ ADMX (ฉบับ MDM ของการตั้งค่าที่นิยามใน ADMX) และยังมีคุณลักษณะ (พรีวิว) สำหรับนำเข้า ADMX ของบุคคลที่สาม7
  • นโยบายความสอดคล้องบวก Conditional Access คือความคิดที่ GPO ไม่มี คุณนิยามเงื่อนไขความสอดคล้องอย่าง “BitLocker เปิด ระบบปฏิบัติการปัจจุบัน Defender รัน” และบล็อกการเข้าถึง Microsoft 365 จากอุปกรณ์ที่ไม่ครบ Conditional Access คือคุณลักษณะ Entra ID P1 และรวมใน Business Premium16
  • Remediations ถูกเปลี่ยนชื่อจาก Proactive remediations คือกลไกที่รันคู่สคริปต์ตรวจบวกแก้เป็นระยะ และแทนการดำเนินงาน GPO แบบ “แก้บางอย่างทุกครั้งที่ล็อกออน” ได้ แต่ตามที่กล่าวต้องการสิทธิ์ระดับ Windows Enterprise E3/E513 ในขอบของ Business Premium ตัวแทนสมจริงคือรวม platform scripts (รันเมื่อสคริปต์หรือการกำหนดเปลี่ยน และลองใหม่เมื่อล้ม)12 กับกฎการตรวจของแอป Win32
  • ทางเลือกรายละเอียดของการจัดการอัปเดต (การตัดสินระหว่าง WUfB, Autopatch และการทำต่อกับ WSUS) ครอบคลุมใน “การจัดการ Windows Update หลังการเลิก WSUS” และการออกแบบ BitLocker และ LAPS ใน “คู่มือปฏิบัติ BitLocker” และ “คู่มือปฏิบัติ Windows LAPS” ตามลำดับ
ไหลของนโยบายความสอดคล้องและ Conditional Accessนโยบายความสอดคล้องตัดสินเฉพาะสถานะความสอดคล้องของอุปกรณ์กับเงื่อนไขความสอดคล้อง มีเพียงเมื่อนโยบาย Conditional Access ต้องการอุปกรณ์ที่สอดคล้อง อุปกรณ์ที่สอดคล้องจึงได้รับอนุญาตและอุปกรณ์ที่ไม่สอดคล้องถูกบล็อกสอดคล้องไม่สอดคล้องนิยามเงื่อนไขความสอดคล้องBitLocker เปิด ระบบปฏิบัติการปัจจุบัน และคล้ายกันตัดสินสถานะความสอดคล้องของอุปกรณ์Conditional Access ต้องการความสอดคล้องการเข้าถึง Microsoft 365 อนุญาตการเข้าถึงถูกบล็อก

ภาพ 10: การตัดสินสถานะความสอดคล้องคืองานของนโยบายความสอดคล้อง การบล็อกคืองานของ Conditional Access มีผลบล็อกเฉพาะเมื่อรวมกัน

6. การทำรายการ GPO ปัจจุบัน — จัดด้วย Group Policy Analytics

งานจริงแรกของแผนโยกย้ายคือการทำรายการ GPO ปัจจุบัน Intune มีคุณลักษณะเฉพาะ Group Policy analytics ที่จัดต่อตั้งค่าได้ว่า “MDM แทนสิ่งนี้ได้ไหม” โดยไม่ต้องอ่าน GPO ด้วยมือ6

ขั้นตอนมีดังนี้6

  1. เปิด Group Policy Management Console (GPMC.msc) บนตัวควบคุมโดเมนหรือคล้ายกัน คลิกขวา GPO เป้าหมาย → Save Report แล้วส่งออกเป็น ไฟล์ XML (4 MB หรือน้อยกว่าต่อไฟล์)
  2. ในศูนย์ผู้ดูแล Intune ไป Devices → Group Policy analytics แล้วนำเข้า XML (เลือกหลายไฟล์ได้)
  3. หลังการวิเคราะห์อัตโนมัติ แต่ละ GPO แสดง เปอร์เซ็นต์การรองรับ MDM (สัดส่วนของการตั้งค่าที่มีเทียบเท่าใน Intune)
  4. ในรายงาน Group policy migration readiness ยืนยันการจัดต่อตั้งค่า: Ready for migration / Not supported / Deprecated
  5. การตั้งค่า Ready for migration แปลงตามที่เป็นเป็นนโยบาย Settings catalog แล้วแจกได้
ไหลการทำรายการด้วย Group Policy analyticsส่งออก GPO เป็น XML จาก GPMC แล้วนำเข้า Intune เปอร์เซ็นต์การรองรับ MDM และความพร้อมโยกย้ายต่อตั้งค่าถูกแสดง และการตั้งค่า Ready for migration แปลงเป็นนโยบาย Settings catalog ได้ส่งออก GPO เป็น XML จาก GPMCนำเข้า Intuneเปอร์เซ็นต์การรองรับ MDM ถูกแสดงรายงานความพร้อมโยกย้ายReady for migrationNot supportedDeprecatedแปลงเป็นนโยบาย Settings catalog

ภาพ 11: จากการส่งออก XML ผ่านการนำเข้า การจัดต่อตั้งค่า และการแปลงไป Settings catalog — นั่นคือไหลของ Group Policy analytics

มีข้อควรระวังสำคัญในสภาพแวดล้อมญี่ปุ่น การวิเคราะห์การตั้งค่าที่ไม่ใช่ ADMX ใน Group Policy analytics เป็นภาษาอังกฤษอย่างเดียว การนำเข้า GPO ที่มีการตั้งค่าในภาษาอื่นนอกจากอังกฤษอาจทำให้เปอร์เซ็นต์การรองรับ MDM คลาด6 ถือเปอร์เซ็นต์การรองรับเป็นค่าอ้างอิงหยาบ และตัดสินสุดท้ายจากรายการต่อตั้งค่า

ข้อควรระวังเมื่อวิเคราะห์ GPO ญี่ปุ่นการวิเคราะห์การตั้งค่าที่ไม่ใช่ ADMX ใน Group Policy analytics เป็นภาษาอังกฤษอย่างเดียว ดังนั้น GPO ที่มีการตั้งค่าญี่ปุ่นอาจทำให้เปอร์เซ็นต์การรองรับ MDM คลาด ถือเปอร์เซ็นต์เป็นอ้างอิงหยาบและตัดสินสุดท้ายจากรายการต่อตั้งค่าGPO ที่มีการตั้งค่าญี่ปุ่นการวิเคราะห์ที่ไม่ใช่ ADMX เป็นอังกฤษอย่างเดียวเปอร์เซ็นต์การรองรับอาจคลาดถือเปอร์เซ็นต์เป็นอ้างอิงหยาบตัดสินสุดท้ายจากรายการต่อตั้งค่า

ภาพ 12: ใน GPO ญี่ปุ่น เปอร์เซ็นต์การรองรับ MDM อาจคลาด ดังนั้นตัดสินสุดท้ายจากรายการต่อตั้งค่า

ในทางปฏิบัติ แยกผลการจัดเป็นสามกอง

  1. การตั้งค่าที่ทิ้ง — การตั้งค่ายุค Internet Explorer การตั้งค่าสำหรับระบบที่เลิก การตั้งค่าที่ไม่มีใครอธิบายเหตุได้ ผลตอบแทนใหญ่สุดของการทำรายการจริง ๆ คือการทิ้งกองนี้ได้ GPO ที่รันสิบปีมีมรดกกองพอสมควร
  2. การตั้งค่าที่ย้ายไป Intune — ที่ใน Ready for migration ที่คุณยังต้องการ แปลงไป Settings catalog แล้วยืนยันกับกลุ่มนำร่อง
  3. การตั้งค่าที่คุณออกแบบตัวแทน — ที่ใน Not supported ที่คุณยังต้องการ ตัวอย่างตัวแทนและทิศทางการแทนมีดังนี้
ตัวอย่างตัวแทนที่แทนไม่ได้ ทิศทางการแทน
แมปไดรฟ์ผ่านสคริปต์ล็อกออน โยกย้ายแชร์ไป OneDrive/SharePoint หรือแมปด้วย platform script12
การแจกเครื่องพิมพ์จำนวนมาก Universal Print เครื่องมือแจกของผู้ขายเครื่องพิมพ์ หรือการแจกสคริปต์
การเปลี่ยนทิศทางโฟลเดอร์ แทนด้วย OneDrive Known Folder Move (KFM)
งานติดตั้งและกำหนดค่าที่ซับซ้อน ทำให้เป็นแอป Win32 แล้วแจกด้วยกฎการตรวจ10
สามกองของผลการทำรายการผลการทำรายการถูกจัดการเป็นสามกอง การตั้งค่าที่ทิ้ง การตั้งค่าที่ย้ายไป Intune แล้วยืนยัน และการตั้งค่าที่ไม่มีคู่ซึ่งคุณออกแบบตัวแทนผลการจัดการตั้งค่าที่ทิ้งย้ายหรือแทน?ย้ายไป IntuneออกแบบตัวแทนกำจัดมรดกSettings catalogแล้วยืนยันสคริปต์หรือทำให้เป็นแอป

ภาพ 13: แยกผลการทำรายการเป็นสามกอง “ทิ้ง” “ย้ายไป Intune” และ “ออกแบบตัวแทน”

7. สถานการณ์โยกย้ายเป็นขั้น — ห้าขั้นและเกณฑ์ออก

แยกทั้งหมดเป็นห้าขั้นแล้วใส่เกณฑ์ออกแต่ละขั้น การตัดสินล่วงหน้าว่า “เมื่อไหร่พูดได้ว่าเสร็จ” คือกลเม็ดที่กันการโยกย้ายของไอทีคนเดียวไม่ให้ค้าง

ขั้น สิ่งที่ทำ เกณฑ์ออก
(1) นำร่อง Entra-join และลงทะเบียน Intune เครื่องใหม่ไม่กี่เครื่องแล้วใช้ทำงานจริง ผู้ใช้นำร่องใช้มาหนึ่งเดือนโดยไม่รบกวนงาน (แชร์ การพิมพ์ ระบบธุรกิจ) คุณยืนยันกุญแจกู้ BitLocker และรหัสผ่าน LAPS ใน Entra ID ได้
(2) นโยบายฐาน ทำซ้ำฐานความปลอดภัย (ล็อกจอ Defender BitLocker วงแหวนอัปเดต) ใน Intune เครื่องนำร่องทุกเครื่องเป็น “Compliant” ใต้นโยบายความสอดคล้อง คุณระบุการตั้งค่า GPO ที่ตรงแล้วบันทึกในรายการที่ย้าย
(3) การแจกแอป ลงทะเบียนแอปมาตรฐานเป็นแอป Win32 / แอป Store เครื่องใหม่เอี่ยมใช้ทำงานได้จากการอัตโนมัติของ Intune อย่างเดียว (ขั้นตอนด้วยมือหายจากสมุดรันบุกการจัดเตรียม)
(4) การจัดการเครื่องที่มีอยู่ โดยหลัก แทนตามรอบเปลี่ยนฮาร์ดแวร์ ล้างแล้ว Entra-join เฉพาะเครื่องที่อยากเร่ง จำนวนเครื่องที่จัดการด้วย GPO ลดทุกไตรมาส และวันที่เลิกสมบูรณ์ถูกตั้ง
(5) การหดบทบาทของ AD ทำให้ GPO ว่างและบันทึกบทบาทที่เหลือของ AD หากไม่ต้องการ พิจารณาเลิก AD เอง “การตั้งค่าที่แจกผ่าน GPO” เป็นศูนย์ มีแผนภาพการกำหนดค่าหลังการเลิกหรือหด AD
สถานการณ์โยกย้ายห้าขั้นก้าวเป็นขั้นจากนำร่องผ่านนโยบายฐาน การแจกแอป การแทนเครื่องที่มีอยู่ตามรอบเปลี่ยนฮาร์ดแวร์ และการหดบทบาทของ AD สุดท้ายทำให้การตั้งค่าที่แจกผ่าน GPO เป็นศูนย์(1) นำร่อง(2) นโยบายฐาน(3) การแจกแอป(4) การแทนตามธรรมชาติของเครื่องที่มีอยู่(5) การหดบทบาทของ ADการตั้งค่าที่แจกผ่าน GPO เป็นศูนย์

ภาพ 14: ก้าวการโยกย้ายในห้าขั้นจากนำร่องผ่านการหดบทบาทของ AD และตัดสินเกณฑ์ออกของแต่ละขั้นล่วงหน้า

จุดสำคัญของแต่ละขั้น

  • (1) นำร่อง เริ่มด้วยเครื่องที่คุณจะซื้ออยู่แล้ว — เครื่องพนักงานใหม่ถัดไป การแทนเครื่องพัง และคล้ายกัน การเริ่มจากเครื่องใหม่มีข้อดีว่าเริ่มด้วยการลงทุนเพิ่มเป็นศูนย์ และหากล้ม ล้างแล้วเริ่มใหม่ได้ เมื่อจำนวนโต พิจารณาใช้ Windows Autopilot เพื่ออัตโนมัติจาก OOBE (การตั้งค่าเริ่มต้น) ผ่าน Entra join บวกการลงทะเบียน Intune2
  • ใน (2) นโยบายฐาน อย่ามุ่งทำซ้ำการตั้งค่า GPO ทุกอย่าง ก่อนแคบไปห้าอย่างของอัปเดต การเข้ารหัส Defender ล็อกจอ และ LAPS แล้วทำให้สถานะความสอดคล้องเห็นด้วยนโยบายความสอดคล้อง การเปิด “เฉพาะอุปกรณ์ที่สอดคล้อง” ใน Conditional Access มาหลังยืนยันว่าไม่มีผลบวกลวงในนำร่อง16
  • (3) การแจกแอป ต่อเนื่องกับการอัตโนมัติการจัดเตรียม หากมีขั้นตอนฐาน winget อยู่แล้ว (“การจัดเตรียมเครื่องอัตโนมัติด้วย winget + PowerShell”) สินทรัพย์นั้นใช้ซ้ำเกือบตามที่เป็นเป็นแอป Store (ใหม่) หรือตัวห่อแอป Win32 ได้11
  • (4) เครื่องที่มีอยู่ ตามที่บทที่ 3 กล่าว ไม่มีเส้นทางแปลงไป Entra join ดังนั้นหลักคือการแทนตามธรรมชาติ องค์กรที่ยังมีแผนแทน Windows 10 (“ทางเลือกปฏิบัติหลังสิ้นสุดการสนับสนุน Windows 10”) หลีกเลี่ยงการทำงานซ้ำด้วยการเร่งการแทนนั้นพร้อมกับ (4)
  • ใน (5) การหดบทบาทของ AD การทำให้ GPO ว่างไม่จำเป็นหมายความว่า AD ไม่จำเป็นทันที หากการยืนยันตัวตนเซิร์ฟเวอร์ไฟล์ การค้นหา LDAP จากแอปเดิม และคล้ายกันยังอยู่ AD ทำต่อในรูปที่หดเป็น “เซิร์ฟเวอร์ยืนยันตัวตน” การทำรายการเหล่านั้นและการตั้งกำหนดคืองานของขั้นนี้
จะทำอะไรกับ AD หลัง GPO ว่างแม้หลัง GPO ว่าง หากการยืนยันตัวตนเซิร์ฟเวอร์ไฟล์หรือการค้นหา LDAP จากแอปเดิมยังอยู่ AD ทำต่อในรูปที่หดเป็นเซิร์ฟเวอร์ยืนยันตัวตน และการทำรายการบทบาทที่เหลือกับการตั้งกำหนดคืองานของขั้นสุดท้ายการยืนยันตัวตนเซิร์ฟเวอร์ไฟล์การค้นหา LDAP เดิมไม่มีบทบาทที่เหลือGPO ว่างบทบาทที่เหลือมีอะไรทำต่อในรูปที่หดเป็นเซิร์ฟเวอร์ยืนยันตัวตนพิจารณาเลิก AD เองทำรายการและการตั้งกำหนดให้ครบ

ภาพ 15: แม้หลัง GPO ว่าง หากมีบทบาทที่เหลือ AD ทำต่อในรูปที่หดเป็นเซิร์ฟเวอร์ยืนยันตัวตน

8. กับดัก

8.1. การใช้คู่ของ GPO และ MDM — โดยค่าเริ่มต้น GPO ชนะ

ระหว่างช่วงโยกย้าย ทั้ง GPO และ Intune จะแจกการตั้งค่าไปเครื่องเดียวกัน (เครื่อง hybrid-join) ที่นี่ เมื่อการตั้งค่าเดียวกันขัดแย้ง Group Policy ชนะโดยค่าเริ่มต้น การตั้ง MDMWinsOverGP ของ Policy CSP เป็น 1 ทำให้การตั้งค่าฝั่ง MDM ชนะและบล็อกการตั้งค่า GPO ที่ตรง แต่กลไกนั้น ใช้เฉพาะการตั้งค่าใต้ Policy CSP และไม่ใช้กับการตั้งค่าที่นิยามใน CSP อื่นอย่าง Defender CSP Microsoft เองระบุว่าหากคุณกำหนดการตั้งค่าที่ไม่อยู่ใต้ MDMWinsOverGP จากทั้ง GPO และ MDM คุณเข้าสู่สถานะขัดแย้งและไม่มีการรับประกันว่าอันใดชนะ14

ลำดับเมื่อ GPO และ MDM ขัดแย้งหากแจกการตั้งค่าเดียวกันจากทั้ง GPO และ MDM GPO ชนะโดยค่าเริ่มต้น การตั้ง MDMWinsOverGP เป็น 1 ทำให้ MDM ชนะเฉพาะการตั้งค่าใต้ Policy CSP และการตั้งค่าใน CSP อื่นไม่มีการรับประกันว่าอันใดชนะไม่ใช่ใช่ไม่แจกการตั้งค่าเดียวกันจากทั้ง GPO และ MDMMDMWinsOverGP=1?GPO ชนะ (ค่าเริ่มต้น)การตั้งค่าใต้ Policy CSP?MDM ชนะไม่มีการรับประกันว่าอันใดชนะหลักคืออย่าแจกจากทั้งสอง

ภาพ 16: โดยค่าเริ่มต้น GPO ชนะ และ MDMWinsOverGP ใช้เฉพาะใต้ Policy CSP หลักคือหลีกเลี่ยงการแจกคู่

หลักปฏิบัติเรียบง่าย อย่าพึ่งการควบคุมลำดับความสำคัญ อย่าแจกการตั้งค่าเดียวกันจากทั้งสอง สำหรับการตั้งค่าที่คุณย้ายไป Intune แล้ว ให้การกำหนดค่าฝั่ง GPO ที่ตรงกลับเป็น “Not configured” หรือเลิกลิงก์ GPO ทั้งหมด รายการที่ย้ายของบทที่ 6 ก็เป็นสมุดบัญชีสำหรับสิ่งนี้

8.2. การพึ่งสินทรัพย์ในองค์กร — ไดรฟ์เครือข่ายและเครื่องพิมพ์

หลายจุดที่การโยกย้ายค้างไม่ใช่คุณลักษณะ Intune แต่เป็นการเชื่อมต่อกับสินทรัพย์ในองค์กร การเข้าถึงเองจากเครื่องที่ Entra-join ไปเซิร์ฟเวอร์ไฟล์ในองค์กรเป็นไปได้2 แต่หากแมปไดรฟ์และการแจกเครื่องพิมพ์พึ่งสคริปต์ล็อกออนของ GPO ทางแจกนั้นหายไปก่อน ตัดสินระหว่างนำร่องว่าจะพับการโยกย้ายแชร์ไป OneDrive/SharePoint หรือการแทนด้วย Universal Print เข้าขั้น (3) หรือสะพานชั่วคราวด้วยการแจกสคริปต์12

การแทนการแจกที่พึ่งสินทรัพย์ในองค์กรหากแมปไดรฟ์และการแจกเครื่องพิมพ์พึ่งสคริปต์ล็อกออนของ GPO ทางแจกนั้นหายไปก่อนในการโยกย้าย ดังนั้นตัดสินระหว่างนำร่องว่าจะตอบด้วยการโยกย้ายแชร์ไป OneDrive หรือ SharePoint การแทนด้วย Universal Print หรือการแจกสคริปต์ชั่วคราวการพึ่งสคริปต์ล็อกออนทางแจกหายไปในการโยกย้ายโยกย้ายไป OneDrive/SharePointแทนด้วย Universal Print หรือคล้ายกันสะพานด้วยการแจกสคริปต์ตัดสินแนวทางระหว่างนำร่อง

ภาพ 17: การแจกที่พึ่งสคริปต์ล็อกออนเสียทางก่อนในการโยกย้าย ดังนั้นตัดสินการแทนระหว่างนำร่อง

8.3. การออกแบบการจัดเตรียมใหม่ — Autopilot ไม่ใช่ “จำเป็น”

บางครั้งคุณจะถูกแนะนำให้นำ Windows Autopilot เข้าเป็นชุดกับการโยกย้าย Intune แต่ ที่ขนาดจัดซื้อไม่กี่ถึงสิบกว่าเครื่องต่อปี การลงชื่อเข้าใช้ด้วยบัญชีงานที่ OOBE แล้ว Entra-join ด้วยมือไม่เสียหายจริง Autopilot เริ่มคุ้มเมื่อจำนวนจัดซื้อโตและการตั้งค่าไม่ต้องดูแลจากแกะกล่องมีค่า หรือเมื่อใช้การลงทะเบียนอุปกรณ์ฝั่งผู้ขายได้ การเพิ่มหลัง (2) และ (3) อยู่แล้วได้ ไม่ใช่ข้อกำหนดของการโยกย้าย

การตัดสินนำ Autopilot เข้าที่ขนาดจัดซื้อไม่กี่ถึงสิบกว่าเครื่องต่อปี การ Entra-join ด้วยมือที่ OOBE ไม่เสียหายจริง เพิ่ม Autopilot ทีหลัง เมื่อจำนวนจัดซื้อโตและการตั้งค่าไม่ต้องดูแลมีค่าไม่กี่ถึงสิบกว่าเมื่อจำนวนโตขนาดจัดซื้อรายปีเท่าไหร่Entra join ด้วยมือที่ OOBEไม่ต้องดูแลด้วย Autopilotเพิ่มหลัง (2) และ (3) อยู่แล้ว

ภาพ 18: ขณะที่ขนาดจัดซื้อเล็ก Entra join ด้วยมือพอ Autopilot เพิ่มทีหลังได้

8.4. ความเข้าใจผิดที่ว่า “ไม่ดีจนกว่าทุกอย่างจะอยู่ใน Intune”

อันสุดท้ายไม่ใช่ปัญหาเทคนิคแต่เป็นปัญหาของข้อสมมติ การอยู่ร่วมของเครื่องที่ Entra-join และเครื่องที่เข้าร่วมโดเมนเป็นการกำหนดค่าที่รองรับอย่างเป็นทางการ2 และ “AD ยังอยู่ = การโยกย้ายล้ม” ไม่จริง บริษัทที่รันหลายปีด้วยการตั้งค่าไม่กี่อย่างยังเหลือใน GPO ไม่หายาก และแม้ตอนนั้นก็มีค่ามากในสถานะ “เครื่องใหม่ทุกเครื่องถูกจัดการด้วยคลาวด์ และการควบคุมทำงานนอกสถานที่ด้วย” ชอบการก้าวเล็กที่กลับได้มากกว่าความสวยของการโยกย้ายสมบูรณ์

ค่าของการรันคู่โดยไม่ยืนกรานการโยกย้ายสมบูรณ์ที่ AD เหลือไม่ใช่การโยกย้ายล้ม แม้รันคู่หลายปีด้วยการตั้งค่ายังอยู่ใน GPO ก็มีค่ามากในสถานะที่เครื่องใหม่ทุกเครื่องถูกจัดการด้วยคลาวด์และการควบคุมทำงานนอกสถานที่ไม่ใช่ที่ AD เหลือหมายความว่าการโยกย้ายล้ม?รันคู่หลายปีด้วย GPO ยังอยู่เครื่องใหม่อยู่ใต้การควบคุมแม้นอกสถานที่ชอบการก้าวเล็ก

ภาพ 19: แม้รันคู่ด้วย AD ยังอยู่ สถานะที่เครื่องใหม่ทุกเครื่องถูกจัดการด้วยคลาวด์มีค่ามาก

9. คำตอบสมจริงสำหรับไอทีคนเดียว

สุดท้าย สรุปการออกแบบการดำเนินงานในบริษัทที่ผู้รับผิดชอบคนเดียว (หรือมีบทบาทเป็นงานข้าง)

  • แคบรายการจัดการตั้งแต่ต้น หากพยายามนำการตั้งค่ายุค GPO ทุกอย่างเข้า คุณจะหมดแรงที่การทำรายการอย่างเดียว เริ่มจากห้าอย่างในบทที่ 7 (2) (อัปเดต การเข้ารหัส Defender ล็อกจอ LAPS) แล้วทำให้เป็น “การออกแบบลบ” ที่เพิ่มการตั้งค่าเฉพาะเมื่อความต้องการเกิด Settings catalog ให้การตั้งค่านับพัน7 แต่คุณไม่มีข้อผูกพันต้องใช้
  • ตัดสินภาพเครื่องมาตรฐานหนึ่งภาพ รักษาเฉพาะมาตรฐานหนึ่ง: “เครื่องในบริษัทนี้คือชุดนโยบายนี้และชุดแอปนี้” ข้อยกเว้นของแผนกแสดงด้วยกลุ่มและตัวกรองได้ แต่ยิ่งข้อยกเว้นโต คนเดียวตามไม่ทัน
  • ขอคู่ภายนอกสำหรับการออกแบบและการทำเทมเพลต คงการดำเนินงานรายวันในองค์กร การจ้างโยกย้าย Intune ที่ล้มง่ายคือกรณีที่คุณโยนการสร้างข้ามกำแพงแล้วจบในสถานะที่ “ไม่มีใครเข้าใจว่าหน้าจอผู้ดูแลหมายความว่าอะไร” ขอนอกสำหรับการออกแบบเริ่มต้น การทำเทมเพลตนโยบาย และที่ปรึกษาสำหรับการตัดสินโยกย้าย และทำให้เป้าหมายเป็นสถานะที่คุณเพิ่มเครื่องและปรับนโยบายเองได้ในรายวัน พูดอีกทาง คุณควรเลือกคู่ที่จะส่งมอบไกลขนาดนั้น
  • เปลี่ยนทีละอย่าง เปลี่ยนนโยบายทีละอย่าง และก้าวต่อเฉพาะหลังยืนยันผลในรายงาน Intune (สถานะการใช้นโยบายและความล้มเหลวของการกำหนด) การซิงค์ MDM อยู่ในรอบประมาณ 8 ชั่วโมง3 และส่วนใหญ่ของ “ยังไม่ใช้” คือเรื่องเวลา ไม่ใช่ความผิด
รอบการดำเนินงานของการเปลี่ยนนโยบายเปลี่ยนนโยบายทีละอย่าง และก้าวไปการเปลี่ยนถัดไปเฉพาะหลังยืนยันสถานะการใช้ในรายงาน Intune กรณีส่วนใหญ่ที่ยังไม่ใช้แก้ด้วยการรอรอบซิงค์ประมาณ 8 ชั่วโมงเปลี่ยนนโยบายเพียงอย่างเดียวยืนยันสถานะการใช้ในรายงานหากไม่มีปัญหา ไปการเปลี่ยนถัดไปส่วนใหญ่ที่ยังไม่ใช้คือการรอซิงค์

ภาพ 20: เปลี่ยนนโยบายทีละอย่าง และก้าวต่อเฉพาะหลังยืนยันผลในรายงาน

10. สรุป

  • GPO คือกลไกที่สมมติการถึงตัวควบคุมโดเมน และเชิงโครงไม่ถึงเครื่องนอกสถานที่ Intune (MDM) ซิงค์ผ่านอินเทอร์เน็ต จึงแก้ปัญหานี้ที่ราก
  • การโยกย้ายไม่ใช่ทั้งหมดหรือไม่มีเลย เครื่องที่ Entra-join และเครื่องที่เข้าร่วมโดเมนอยู่ร่วมได้ และการโยกย้ายเป็นขั้นที่สลับเครื่องใหม่ไป Entra join บวก Intune คือคำตอบสมจริงสำหรับธุรกิจขนาดกลางและเล็ก ไม่มีเส้นทางแปลงสำหรับเครื่องที่มีอยู่ ดังนั้นการแทนตามรอบเปลี่ยนฮาร์ดแวร์คือรูปแบบที่ยึด
  • สำหรับธุรกิจขนาดกลางและเล็ก การเริ่ม Intune ด้วย Microsoft 365 Business Premium (Intune Plan 1 บวก Entra ID P1) สมจริง องค์ประกอบแผนเปลี่ยนเรื่อย ๆ อย่างไรก็ตาม และบางคุณลักษณะอย่าง Remediations ต้องการสิทธิ์สูงกว่า จึงอย่าถือบทความสิงหาคม 2026 นี้เป็นพระคัมภีร์ ยืนยันแหล่งปฐมภูมิ
  • การทำรายการ GPO ปัจจุบันอัตโนมัติได้ด้วย Group Policy analytics แปลงการตั้งค่า Ready for migration ไป Settings catalog และแทนสคริปต์ล็อกออนและการแจกเครื่องพิมพ์ที่ไม่มีคู่ด้วยการแจกสคริปต์ การทำให้งานเป็นแอป หรือการหยุดการปฏิบัติ โปรดทราบว่าใน GPO ญี่ปุ่น เปอร์เซ็นต์การรองรับอาจคลาด
  • ก้าวการโยกย้ายในห้าขั้น “นำร่อง → นโยบายฐาน → การแจกแอป → การแทนตามธรรมชาติของเครื่องที่มีอยู่ → การหดบทบาทของ AD” และตัดสินเกณฑ์ออกของแต่ละขั้นก่อน
  • ความขัดแย้งของการใช้คู่ GPO ชนะโดยค่าเริ่มต้น MDMWinsOverGP คือกลไกเฉพาะ Policy CSP ดังนั้นหลักคือ “อย่าแจกการตั้งค่าเดียวกันจากทั้งสอง”
  • เมื่อใบเสนอราคาเปลี่ยนเซิร์ฟเวอร์มาถึงคือเวลาที่ดีที่สุดในการพิจารณาการโยกย้ายนี้ ก่อน “AD อีกรอบ” คิดว่าเครื่องห้าปีถัดไปจะถูกใช้ที่ไหน

บทความที่เกี่ยวข้อง

ด้านให้คำปรึกษาที่เกี่ยวข้อง

KomuraSoft LLC รับการออกแบบการโยกย้ายเป็นขั้นจากสภาพแวดล้อม AD+GPO ไป Entra ID+Intune (การทำรายการ GPO ปัจจุบัน นโยบายการทำซ้ำการตั้งค่า แผนนำร่อง) การตรวจทานเปรียบเทียบการเปลี่ยนเซิร์ฟเวอร์กับการย้ายคลาวด์ และคำปรึกษาที่ใช้แอปธุรกิจที่มีอยู่และสินทรัพย์การจัดเตรียมซ้ำ เริ่มจากการพิจารณาด้วยกันว่า “ควรซื้อเซิร์ฟเวอร์ AD อีกเครื่องไหม” ก็ได้

ลิงก์อ้างอิง

  1. Microsoft Learn, Features removed or no longer developed in Windows Server. ว่าด้วย WSUS ถูกเลิกและการพัฒนาคุณลักษณะใหม่สิ้นสุด และว่าด้วยการใช้ในการผลิตยังรองรับหลังการเลิก โดยการอัปเดตความปลอดภัยและคุณภาพดำเนินตามวงจรชีวิตผลิตภัณฑ์  2

  2. Microsoft Learn, Microsoft Entra joined vs. Hybrid Microsoft Entra joined in cloud-native endpoints. ว่าด้วยความต่างระหว่าง Entra join กับ hybrid join ว่าด้วยเครื่อง hybrid-join ต้องการการเชื่อมต่อเครือข่าย (สายตา) ไปตัวควบคุมโดเมน ว่าด้วย Entra join ถูกแนะนำสำหรับเครื่องใหม่และเครื่องรีเซ็ต และ hybrid join ไม่ใช่เป้าหมายระยะยาว ว่าด้วยไม่มีเส้นทางแปลงจาก hybrid join ไป Entra join โดยไม่รีเซ็ต จึงควรโยกย้ายตอนเปลี่ยนฮาร์ดแวร์และโอกาสคล้ายกัน ว่าด้วยทั้งสองรูปแบบอยู่ร่วมในสภาพแวดล้อมเดียวกันได้ ว่าด้วยเครื่องที่ Entra-join เข้าถึงสินทรัพย์ในองค์กรได้ และว่าด้วย Autopilot เป็นเส้นทางนำเข้าหลักสำหรับ Entra join  2 3 4 5 6 7 8 9 10 11

  3. Microsoft Learn, Common questions, answers, and scenarios with policies and profiles in Microsoft Intune. ว่าด้วยการซิงค์เป็นระยะของอุปกรณ์ที่ลงทะเบียน Intune ประมาณทุก 8 ชั่วโมง ว่าด้วยการซิงค์ถี่ขึ้นทันทีหลังการลงทะเบียนใหม่ ว่าด้วยการแจ้งซิงค์ถูกส่งไปอุปกรณ์ออนไลน์เมื่อนโยบายถูกกำหนดหรือเปลี่ยน และว่าด้วยการซิงค์ด้วยมือจากศูนย์ผู้ดูแลหรืออุปกรณ์ได้  2 3 4

  4. Microsoft Learn, Microsoft Intune licensing. ว่าด้วย Intune ให้ในสามแผน Plan 1 / Plan 2 / Intune Suite ว่าด้วยหลายองค์กรได้ Intune ผ่านชุด Microsoft 365 (E3/E5 และคล้ายกัน) ว่าด้วยสิทธิ์จำเป็นสำหรับแต่ละผู้ใช้/อุปกรณ์ที่ได้รับประโยชน์จากบริการ Intune และว่าด้วยการยืนยันเนื้อหาแผนล่าสุดและราคาบนหน้าแผนและราคาอย่างเป็นทางการ  2 3

  5. Microsoft Learn, Device management and application management in Microsoft 365 Business Premium. ว่าด้วย Microsoft 365 Business Premium รวม Microsoft Intune Plan 1 และว่าด้วยกลยุทธ์การจัดการอุปกรณ์ของ Business Premium ที่ใช้ MDM สำหรับอุปกรณ์ของบริษัทและ MDM หรือ MAM สำหรับอุปกรณ์ส่วนบุคคล (BYOD)  2

  6. Microsoft Learn, Import and analyze your on-premises GPOs using Group Policy analytics in Microsoft Intune. ว่าด้วยขั้นตอนการส่งออก GPO จาก GPMC เป็นรายงาน XML (4 MB หรือน้อยกว่าต่อไฟล์) การนำเข้า Intune แล้ววิเคราะห์ ว่าด้วยการแสดงเปอร์เซ็นต์การรองรับ MDM ว่าด้วยการจัด Ready for migration / Not supported / Deprecated ในรายงานความพร้อมโยกย้าย ว่าด้วยการโยกย้าย GPO ที่นำเข้าเป็นนโยบาย Settings catalog ได้ และว่าด้วยการตั้งค่าที่ไม่ใช่ ADMX เป็นภาษาอังกฤษอย่างเดียว จึงทำให้ภาษาอื่นนอกจากอังกฤษทำให้เปอร์เซ็นต์การรองรับ MDM คลาดได้  2 3 4

  7. Microsoft Learn, Use the Intune settings catalog to configure settings. ว่าด้วย Settings catalog เป็นกลไกที่แสดงการตั้งค่าที่กำหนดได้ ว่าด้วย Windows ให้การตั้งค่านับพัน รวม Administrative Templates (ADMX) ที่สร้างตรงจาก CSP ว่าด้วยการวางเป็นปลายทางโยกย้ายธรรมชาติเมื่ออยากกำหนดในรายละเอียดเดียวกับ GPO ในองค์กร และว่าด้วยขั้นตอนการสร้าง กำหนด และรายงานนโยบาย  2 3 4

  8. Microsoft Learn, Encrypt Windows devices with BitLocker using Intune. ว่าด้วยการเปิดเงียบผ่านนโยบาย BitLocker ของ Intune ว่าด้วยการสำรองกุญแจกู้อัตโนมัติไป Microsoft Entra ID ว่าด้วยการดูกุญแจกู้จากศูนย์ผู้ดูแลและบันทึกตรวจสอบ ว่าด้วยการหมุนกุญแจกู้ และว่าด้วยการดึงด้วยตนเองของผู้ใช้ผ่าน Company Portal และคล้ายกัน  2

  9. Microsoft Learn, Microsoft Intune support for Windows LAPS. ว่าด้วยการกำหนด Windows LAPS ด้วยนโยบายการปกป้องบัญชีของ Intune เพื่อบังคับข้อกำหนดรหัสผ่านผู้ดูแลท้องถิ่น หมุนอัตโนมัติ และสำรองไป Entra ID หรือ AD ในองค์กร ว่าด้วยข้อกำหนดสิทธิ์คือ Intune Plan 1 และ Microsoft Entra ID Free และว่าด้วยการช่วยยับยั้งการโจมตีอย่าง Pass-the-Hash  2

  10. Microsoft Learn, Win32 app management in Microsoft Intune. ว่าด้วยการจัดการแอป Win32 ที่แปลงตัวติดตั้ง MSI/EXE/สคริปต์เป็นรูปแบบ .intunewin ด้วย Microsoft Win32 Content Prep Tool แล้วแจก ว่าด้วยขีดจำกัดขนาดแอปคือ 30 GB ต่อแอป ว่าด้วยการติดตั้งเงียบจำเป็น และว่าด้วยการแจกผ่าน Delivery Optimization  2 3

  11. Microsoft Learn, Add Microsoft Store apps to Microsoft Intune. ว่าด้วยแอป Microsoft Store (ใหม่) ของ Intune หลังการเลิก Microsoft Store for Business เป็นกลไกแจกแอป Store ที่ใช้ Windows Package Manager (winget) ว่าด้วยการค้นหาและกำหนดแอป Store UWP และ Win32 ได้ และว่าด้วยความสัมพันธ์กับนโยบายที่ควบคุมการอัปเดตอัตโนมัติผ่าน Store และการเข้าถึง Store  2 3

  12. Microsoft Learn, Use PowerShell scripts on Windows devices in Intune. ว่าด้วยการแจกสคริปต์ PowerShell ผ่าน Intune Management Extension ว่าด้วยสคริปต์รันในข้อมูลประจำตัวผู้ใช้หรือบริบทระบบได้ ว่าด้วยรันครั้งเดียวหลังกำหนดและรันซ้ำเมื่อสคริปต์หรือนโยบายเปลี่ยน ว่าด้วยลองใหม่สูงสุดสามครั้งเมื่อล้ม และว่าด้วยอุปกรณ์ที่ Entra-join (ลงทะเบียน) เป็นข้อกำหนด  2 3 4 5

  13. Microsoft Learn, Remediations. ว่าด้วย Proactive Remediations ถูกเปลี่ยนชื่อเป็น Remediations ว่าด้วยการแจกแพ็กเกจสคริปต์ที่ประกอบด้วยคู่สคริปต์ตรวจบวกแก้และแก้ปัญหาอัตโนมัติได้ ว่าด้วยสคริปต์รันซ้ำโดยค่าเริ่มต้นทุก 24 ชั่วโมง และว่าด้วยการใช้ต้องการสิทธิ์ Windows Enterprise E3/E5 (รวมใน Microsoft 365 F3/E3/E5), Windows Education A3/A5 หรือ Windows VDA  2 3 4

  14. Microsoft Learn, Policy CSP - ControlPolicyConflict. ว่าด้วย MDMWinsOverGP มีค่าเริ่มต้น 0 ว่าด้วยการตั้งเป็น 1 บล็อก Group Policy ที่เทียบเท่าและให้นโยบาย MDM มีลำดับก่อน ว่าด้วยขอบจำกัดนโยบายใน Policy CSP และไม่ใช้กับ CSP อื่นอย่าง Defender CSP และว่าด้วยการกำหนดการตั้งค่าที่ไม่อยู่ใต้ MDMWinsOverGP จากทั้ง GPO และ MDM ทำให้เกิดสถานะขัดแย้งโดยไม่มีการรับประกันว่าอันใดชนะ  2 3

  15. Microsoft Learn, How SSO to on-premises resources works on Microsoft Entra joined devices. ว่าด้วยข้อกำหนดของ SSO จากเครื่องที่ Entra-join ไปสินทรัพย์ในองค์กรรวมการสื่อสารสายตาไปตัวควบคุมโดเมน (ต้องการ VPN หรือคล้ายกันจากนอกสถานที่) และการซิงค์แอตทริบิวต์ผู้ใช้อย่างชื่อบัญชี SAM และชื่อโดเมนผ่าน Entra Connect หรือ Cloud Sync และว่าด้วยไหลของการได้ตั๋ว Kerberos/NTLM 

  16. Microsoft Learn, Learn about Conditional Access and Intune. ว่าด้วยการรวมนโยบายความสอดคล้องของ Intune กับ Conditional Access เพื่อให้อุปกรณ์ที่สอดคล้องเท่านั้นได้รับอนุญาตเข้าถึงเมลและทรัพยากรองค์กร ว่าด้วย Conditional Access เป็นคุณลักษณะที่รวมในสิทธิ์ Microsoft Entra ID P1/P2 และว่าด้วยวิธีการควบคุมฐานอุปกรณ์และฐานแอป  2 3

บทความล่าสุดที่มีแท็กเดียวกัน เพื่อเจาะลึกหัวข้อใกล้เคียง

เชิงลึกของการจำลองเสมือนบน Windows (ตอนที่ 3) — เครื่องเสมือนที่บูตในไม่กี่วินาที: ทำไม WSL2, Windows Sandbox และคอนเทนเนอร์จึงเบา

ทำไม WSL2 และ Windows Sandbox จึงเริ่มในไม่กี่วินาทีและรู้สึกเบา? บทความนี้อธิบายกลไก ตั้งแต่ dynamic base image และ direct map ไปจนถึงกา...

เชิงลึกของการจำลองเสมือนบน Windows (ตอนที่ 2) — หน่วยความจำที่แม้เคอร์เนลก็มองไม่เห็น: กลไกของ VBS, HVCI และ Credential Guard

เมื่อติดตั้งใหม่บนฮาร์ดแวร์ที่รองรับ VBS จะเปิดตามค่าเริ่มต้น และใช้ hypervisor กับ SLAT สร้างการแยกที่แข็งกว่าเคอร์เนล บทความนี้อธิบายโค...

เชิงลึกของการจำลองเสมือนบน Windows (ตอนที่ 1) — Windows ของคุณรันอยู่ที่ไหนจริง ๆ? Hypervisor และพาร์ติชัน

เมื่อเปิด Hyper-V แล้ว Windows ฝั่งโฮสต์เองก็รันบน hypervisor ในฐานะ root partition บทความนี้อธิบายรากฐานของการจำลองเสมือนผ่านบทบาทของ VT...

Win32 Thread Pool API — คอนเคอร์เรนซีโดยไม่สร้างเธรดเอง ด้วย CreateThreadpoolWork

โค้ดเนทีฟของคุณกระจายการเรียก CreateThread ไปทั่วหรือไม่ บทความนี้อธิบาย Win32 thread pool API ที่ออกแบบใหม่ใน Vista — ออบเจ็กต์สี่ชนิด w...

Named Pipe ในทางปฏิบัติ — IPC มาตรฐานของ Windows ตั้งแต่การออกแบบถึงความปลอดภัย

คู่มือเชิงปฏิบัติเรื่อง named pipe ซึ่งเป็นการสื่อสารระหว่างโปรเซสมาตรฐานของ Windows บทความนี้จัดระเบียบจากแหล่งปฐมภูมิ ทั้งการเลือกระหว่...

หน้าเหล่านี้วางหัวข้อไว้ในบริบทที่กว้างขึ้นของบริการและการตัดสินใจ

บทความนี้เกี่ยวข้องโดยตรงกับบริการต่อไปนี้

คำถามที่พบบ่อย

คำถามที่มักพบในการปรึกษาเกี่ยวกับหัวข้อของบทความนี้

หากโยกย้ายจาก GPO ไป Intune จะทำซ้ำการตั้งค่า Group Policy ที่ใช้อยู่ทุกอย่างได้ไหม
ทำซ้ำทั้งหมดไม่ได้ Settings catalog ของ Intune มีการตั้งค่า Windows นับพัน รวมที่มาจาก ADMX และการตั้งค่าความปลอดภัยกับข้อจำกัดส่วนใหญ่ย้ายได้ แต่บางอย่าง — แมปไดรฟ์ผ่านสคริปต์ล็อกออน การแจกเครื่องพิมพ์จำนวนมาก — ไม่มีการตั้งค่า MDM ที่ตรงกัน หากนำเข้าการส่งออก XML ของ GPO ปัจจุบันเข้า Group Policy analytics ของ Intune แต่ละการตั้งค่าถูกจัดเป็น Ready for migration, Not supported หรือ Deprecated สำหรับการตั้งค่าที่ไม่มีคู่ คุณครอบคลุมด้วยการแจกสคริปต์ PowerShell ทำให้งานเป็นแอป หรือแค่หยุดการตั้งค่านั้น
ต้องใช้สิทธิ์ใดเพื่อใช้ Intune
ฐานคือ Microsoft Intune Plan 1 สมัครเดี่ยวได้ แต่ในธุรกิจขนาดกลางและเล็กมักใช้เป็นส่วนของ Microsoft 365 Business Premium (สูงสุด 300 ผู้ใช้) Business Premium รวม Entra ID P1 ด้วย จึงไปได้ถึงการรวมนโยบายความสอดคล้องกับ Conditional Access บางคุณลักษณะอย่าง Remediations ต้องการสิทธิ์ระดับ Windows Enterprise E3/E5 แยก องค์ประกอบแผนเปลี่ยนบ่อย จึงยืนยันรายละเอียดล่าสุดบนหน้าสิทธิ์อย่างเป็นทางการของ Microsoft ก่อนลงนาม (บทความนี้ ณ สิงหาคม 2026)
ต้องเลิกเซิร์ฟเวอร์ AD ทันทีไหม
ไม่ เครื่องที่จัดการด้วย Entra join บวก Intune และเครื่องที่จัดการด้วย AD domain join บวก GPO อยู่ร่วมบนเครือข่ายองค์กรเดียวกันได้ การโยกย้ายเป็นขั้น — คง AD สำหรับการยืนยันตัวตนเซิร์ฟเวอร์ไฟล์และระบบธุรกิจที่มีอยู่ และ Entra-join เฉพาะเครื่องใหม่ — สมจริง ในทางกลับกัน ไม่มีทางที่รองรับในการ "แปลง" เครื่องที่เข้าร่วมโดเมนอยู่แล้วเป็น Entra join ต้องล้าง (รีเซ็ต) ดังนั้นรูปแบบที่ยึดคือแทนเครื่องเดิมตามรอบเปลี่ยนฮาร์ดแวร์ พอพิจารณาเลิก AD หลัง GPO ว่างและคุณทำรายการบทบาทที่เหลือ
ทำไม Group Policy ไม่ใช้กับเครื่องที่ใช้ทำงานระยะไกล
เพราะ GPO ถูกดึงและใช้เมื่อเครื่องถึงตัวควบคุมโดเมนได้ เครื่องนอกสำนักงานรับนโยบายล่าสุดได้เฉพาะเมื่อถึงตัวควบคุมโดเมนผ่าน VPN หรือคล้ายกัน และเครื่องบ้านที่ไม่ใช้ VPN โดยหลักไม่เคยได้ Intune (MDM) ซิงค์นโยบายผ่านอินเทอร์เน็ต จึงจัดการเครื่องได้ทุกที่ ปัญหาการจัดการเครื่องนอกสถานที่ถูกแก้ด้วยโครงของ MDM นอกจากการซิงค์เป็นระยะประมาณทุก 8 ชั่วโมง ยังมีการซิงค์ตามการแจ้งเมื่อนโยบายเปลี่ยน
หากแจกการตั้งค่าเดียวกันจากทั้ง GPO และ Intune อันใดชนะ
โดยค่าเริ่มต้น การตั้งค่าที่ขัดแย้ง Group Policy ชนะ การตั้ง MDMWinsOverGP เป็น 1 ทำให้ฝั่ง MDM (Intune) ชนะ แต่กลไกนั้นใช้เฉพาะการตั้งค่าใต้ Policy CSP ไม่ใช้กับการตั้งค่าที่นิยามใน CSP อื่นอย่าง Defender CSP การพึ่งการควบคุมลำดับความสำคัญทำให้พฤติกรรมคาดยาก ดังนั้นในทางปฏิบัติหลักคือ "อย่าแจกการตั้งค่าเดียวกันจากทั้งสองช่อง" และเมื่อการตั้งค่าย้ายไป Intune แล้ว ให้ลบจาก GPO ต้นทางเพื่อหลีกเลี่ยงการจัดการคู่

โปรไฟล์ผู้เขียน

หน้าแนะนำผู้เขียนบทความ

Go Komura

ผู้แทนของ KomuraSoft LLC

เชี่ยวชาญด้านการพัฒนาซอฟต์แวร์ Windows ที่ปรึกษาเทคนิค และการตรวจสอบบั๊ก โดยเฉพาะโปรเจกต์ที่มีระบบเดิมและบั๊กที่ทำซ้ำได้ยาก

ลิงก์สาธารณะ

กลับไปยังบล็อก