“Cửa sổ hỗ trợ máy chủ hết hạn, nên chúng tôi đang lên kế hoạch thay. Nhưng chúng tôi mất tin rằng nên mua thêm một máy chủ AD và chạy domain cùng Group Policy thêm một chu kỳ nữa (năm năm).” “Group Policy chúng tôi quyết ở văn phòng không bao giờ áp lên laptop dùng cho làm việc từ xa. Nếu nó chỉ áp khi họ kết nối VPN, chúng tôi có thật sự nói là đang quản chúng không?” — Vài năm gần đây, kiểu tư vấn này từ khách doanh nghiệp vừa và nhỏ tăng đều.
Bối cảnh là thay đổi cách người ta làm việc. Active Directory (AD) tại chỗ và Group Policy (GPO) là cơ chế giả định “PC nằm trên LAN công ty và luôn tới được domain controller”. Nay PC mang về nhà và làm việc từ xa là chuẩn, chính giả định đó đã vỡ. Thêm nữa, WSUS — lâu nay là mặc định cho quản lý cập nhật — bị ngừng phát triển vào tháng 9 năm 2024,1 và trọng tâm quản lý thiết bị của Microsoft đã chuyển sang Entra ID plus Intune (MDM).
flowchart TB
accTitle: Giả định vỡ và sự dịch chuyển trọng tâm
accDescr: AD và GPO giả định PC nằm trên LAN công ty và luôn tới được domain controller, nhưng PC mang về nhà và làm việc từ xa thành chuẩn đã làm vỡ giả định đó, và với WSUS bị ngừng phát triển trọng tâm quản lý đã chuyển sang Entra ID và Intune
adgpo["AD tại chỗ và GPO"] -.-> premise["Giả định: DC luôn tới được"]
work["PC mang về nhà và làm việc từ xa thành chuẩn"] --> broken["Chính giả định đã vỡ"]
premise --> broken
wsus["WSUS bị ngừng phát triển"] --> shift["Trọng tâm chuyển sang Entra ID+Intune"]
broken --> shift
Hình 1: Giả định AD+GPO rằng “PC nằm trên LAN công ty” vỡ khi cách làm việc đổi, và trọng tâm quản lý chuyển sang Entra ID+Intune.
Dù vậy, di chuyển không phải tất cả hoặc không gì. PC quản bằng Entra join plus Intune và PC AD domain-joined plus GPO có thể cùng tồn tại trong cùng công ty,2 và di chuyển theo giai đoạn là khả thi: để AD lại cho máy chủ tệp, và chuyển PC mới sang quản lý Intune. Hướng tới nhân viên IT và chủ doanh nghiệp vừa và nhỏ, bài viết này sắp xếp — dựa trên nguồn gốc như Microsoft Learn tính tới tháng 8 năm 2026 — khác biệt cách GPO và MDM hoạt động, cấu hình tiên quyết, giấy phép, cách kiểm kê GPO hiện tại, kịch bản di chuyển theo giai đoạn, và các cạm bẫy.
1. Kết luận trước
- GPO được áp khi PC kết nối mạng miền; Intune (MDM) đồng bộ qua internet. Bài toán “thiết lập không bao giờ tới PC nhà” về cấu trúc không phát sinh với MDM. Đồng bộ trạng thái ổn định khoảng mỗi 8 giờ, và một đồng bộ do thông báo cũng chạy khi chính sách đổi.3
- Di chuyển không phải tất cả hoặc không gì; di chuyển theo giai đoạn giả định cùng tồn tại là câu trả lời thực tế. Bản thân Microsoft khuyến nghị Entra-join PC mới, và để PC domain-joined sẵn có làm hybrid join rồi thay chúng theo chu kỳ làm mới phần cứng.2
- Bạn có thể đăng ký Intune riêng, nhưng với doanh nghiệp vừa và nhỏ đường thực tế là dùng Intune Plan 1 kèm trong Microsoft 365 Business Premium (tính tới tháng 8 năm 2026). Thành phần gói cứ đổi, nên luôn xác nhận nguồn gốc trước khi ký.45
- Để kiểm kê GPO hiện tại, dùng Group Policy analytics có sẵn trong Intune. Nhập bản xuất XML GPO và từng thiết lập được phân loại theo việc có thể di chuyển không; thiết lập có đối ứng có thể chuyển thành chính sách Settings catalog.6
- Các việc chính thời GPO gần như đều có đối ứng Intune. Administrative Templates ánh xạ sang Settings catalog,7 WSUS sang Windows Update for Business, khóa khôi phục BitLocker sang lưu trong Entra ID,8 mật khẩu quản trị viên cục bộ sang Windows LAPS,9 và triển khai ứng dụng sang ứng dụng Win32 (.intunewin)10 và ứng dụng Microsoft Store (dựa trên winget).11
- Những thứ cổ điển không chuyển nguyên vậy là tập lệnh đăng nhập, ánh xạ ổ, và triển khai máy in. Bạn thay chúng bằng triển khai tập lệnh PowerShell,12 Remediations (trước đây Proactive remediations),13 biến việc thành ứng dụng, hoặc “dừng thực hành đó”.
- Đừng triển khai cùng một thiết lập từ cả GPO lẫn MDM. Theo mặc định GPO thắng xung đột. Đặt MDMWinsOverGP thành 1 làm MDM thắng, nhưng nó chỉ áp cho thiết lập Policy CSP.14
- Máy domain-joined và máy Entra-joined có thể cùng tồn tại, và máy Entra-joined có thể truy cập máy chủ tệp tại chỗ. Ngừng AD ngay không phải điều kiện của di chuyển.2
Trong một câu: câu hỏi “chúng ta có nên thay máy chủ AD thêm một chu kỳ nữa không” nên được đặt lại thành “trong năm năm tới, chúng ta sẽ dùng gì để quản PC ngồi ngoài văn phòng” và quyết trên cơ sở đó.
flowchart LR
accTitle: Đặt lại câu hỏi bạn nên quyết
accDescr: Câu hỏi có thay máy chủ AD thêm một chu kỳ nữa không nên được đặt lại thành câu hỏi bạn sẽ dùng gì để quản PC ngoài trụ sở trong năm năm tới
q1["Thay máy chủ AD thêm một chu kỳ nữa?"] -->|Đặt lại| q2["Trong 5 năm tới, cái gì quản PC ngoài trụ sở?"]
Hình 2: Đặt lại câu hỏi thay máy chủ thành “trong năm năm tới, chúng ta sẽ dùng gì để quản PC ngồi ngoài văn phòng” và quyết trên cơ sở đó.
2. GPO và MDM khác nhau thế nào — so cơ chế áp dụng
Trước hết, so hai bên trên cùng một sân. Bản thân cơ chế GPO (thứ tự áp LSDOU, cách xác nhận bằng gpupdate/gpresult) được trình bày sâu trong “Hướng dẫn thực tế Group Policy (GPO)”, nên ở đây chúng ta thu hẹp vào khác biệt quan trọng cho quyết định di chuyển.
| Khía cạnh | Group Policy (GPO) | Intune (MDM) |
|---|---|---|
| Nơi lấy chính sách | Domain controller nội bộ | Dịch vụ Intune trên internet |
| Khi nào nó áp | Lúc khởi động và đăng nhập, cộng làm mới định kỳ (mặc định khoảng mỗi 90 phút cộng lệch ngẫu nhiên) | Ở trạng thái ổn định, đồng bộ khoảng mỗi 8 giờ cộng thông báo khi chính sách đổi, và đồng bộ thủ công từ trung tâm quản trị hoặc thiết bị3 |
| Tới PC ngoài trụ sở | Chỉ khi PC kết nối được domain controller (thực tế, phụ thuộc VPN) | Ở bất cứ đâu, miễn PC có internet |
| Cách chỉ định mục tiêu | Liên kết OU cộng bộ lọc bảo mật cộng bộ lọc WMI | Nhóm người dùng/thiết bị Entra ID cộng bộ lọc gán |
| Một thiết lập thực sự là gì | Ghi registry (Administrative Templates) và khác | Ghi vào CSP (configuration service provider) mà Windows công bố |
| Mặc định khi xung đột | GPO-với-GPO được giải bằng thứ tự LSDOU | Khi GPO và MDM xung đột, GPO thắng theo mặc định14 |
| Hạ tầng cần | Một miền AD (mua, dựng, bảo trì, và thay máy chủ) | Một thuê bao (không máy chủ) |
Các hàng quan trọng nhất cho quyết định di chuyển là hàng đầu và hàng thứ ba. GPO không tới PC nhà không phải lỗi — đó là vì giả định thiết kế “PC ngồi nơi nó tới được domain controller” không còn khớp cách người ta làm việc hôm nay. Bạn có thể giữ GPO sống bằng cách buộc always-on VPN trên mọi nhân viên, nhưng đó cũng là lựa chọn gánh bảo trì một mảnh hạ tầng riêng: nền tảng VPN.
flowchart TB
accTitle: Lựa chọn giữa giữ GPO sống và di chuyển sang MDM
accDescr: GPO không tới PC nhà vì giả định thiết kế không còn khớp cách người ta làm việc hôm nay, và đường buộc always-on VPN để giữ GPO sống là lựa chọn gánh bảo trì một mảnh hạ tầng riêng, nền tảng VPN
gap["Giả định thiết kế không còn khớp cách người ta làm việc"] --> sel{"Bạn đáp thế nào?"}
sel -->|Giữ sống bằng always-on VPN| vpn["Tiếp tục GPO"]
sel -->|Di chuyển sang MDM| mdm["Quản qua internet"]
vpn --> cost["Bạn gánh bảo trì hạ tầng khác"]
Hình 3: Đường giữ GPO sống bằng always-on VPN cũng là lựa chọn gánh bảo trì một mảnh hạ tầng riêng: nền tảng VPN.
Mặt khác, khoảng đồng bộ MDM (khoảng 8 giờ) thô hơn làm mới định kỳ của GPO (khoảng 90 phút), và cảm giác “triển khai là áp ngay” không theo. Khi bạn gán hoặc đổi một chính sách, thông báo được gửi tới thiết bị và nó đồng bộ tương đối nhanh,3 nhưng các kiểm soát đòi tính tức thời (chặn khẩn cấp, và tương tự) cần được thiết kế quanh khoảng đồng bộ.
flowchart TB
accTitle: GPO và MDM áp chính sách thế nào
accDescr: GPO chỉ áp khi PC kết nối được domain controller nội bộ, nên PC nhà phụ thuộc VPN; Intune đồng bộ qua internet khoảng mỗi 8 giờ và cũng đồng bộ theo thông báo khi chính sách đổi, nên nó tới PC ở bất cứ đâu
officepc["PC nội bộ"] --> dc["Domain controller"]
officepc -.-> when["Khởi động và đăng nhập"]
when -.-> when2["cộng làm mới định kỳ"]
homepc["PC nhà"] --> vpn{"Tới DC qua VPN?"}
vpn -->|Có| dc
vpn -->|Không| miss["Chính sách không bao giờ tới"]
anypc["PC ở bất cứ đâu"] --> intune["Dịch vụ Intune"]
anypc -.-> every["Đồng bộ khoảng mỗi 8 giờ"]
intune -.-> notify["Đổi do thông báo"]
dc ~~~ homepc
miss ~~~ anypc
Hình 4: GPO chỉ áp khi PC tới được domain controller; Intune đồng bộ qua internet bất kể vị trí.
3. Sắp các tiên quyết — ba dạng: Domain Join, Hybrid Join, và Entra Join
Có ba dạng “một PC Windows gia nhập công ty thế nào”, và cái bạn chọn quyết công cụ quản lý nào bạn dùng được.2
| Dạng | Phác thảo | Công cụ quản lý dùng được | Ghi chú |
|---|---|---|---|
| Chỉ AD domain join | Dạng truyền thống. Chỉ gia nhập AD tại chỗ | GPO | Làm mới chính sách không tới ngoài văn phòng |
| Microsoft Entra hybrid join | AD domain join cộng đăng ký trong Entra ID | GPO+Intune (có thể kết hợp) | Đăng nhập đầu và tương tự đòi kết nối line-of-sight tới domain controller2 |
| Microsoft Entra join | Chỉ gia nhập Entra ID. Không gia nhập AD | Intune | Cloud-native. Xác thực và quản lý hoàn tất ngay cả ngoài trụ sở |
Hybrid join là dạng để “cho PC domain-joined sẵn có một danh tính đám mây”, và cho phép bạn bắt đầu dùng Intune và Conditional Access trong khi giữ tài sản sẵn có. Microsoft, tuy nhiên, khuyến nghị không lấy hybrid join làm đích cuối, và Entra-join PC mới cùng PC thay.2
Có một ràng buộc cần nắm. Không có cách Microsoft hỗ trợ để chuyển một PC domain-joined sẵn có (kể cả hybrid join) thành Entra join; cần đặt lại Windows (wipe). Đó là vì sao Microsoft cũng khuyến nghị chuyển sang Entra join lúc làm mới phần cứng hoặc cài lại OS.2
flowchart TB
accTitle: Ba dạng join và các đường di chuyển
accDescr: Một PC chỉ-AD-domain-join có thể được đăng ký trong Entra ID nữa và trở thành hybrid join, nhưng không có cách chuyển trực tiếp sang Entra join và cần wipe, nên Entra-join PC mới và PC thay được khuyến nghị
adonly["Chỉ AD domain join(GPO)"] -->|Cũng đăng trong Entra ID| hybrid["hybrid join(GPO và Intune)"]
hybrid -.->|Không có đường chuyển trực tiếp| wipe["Cần wipe(đặt lại)"]
wipe --> entra["Entra join(Intune)"]
newpc["PC mới và PC thay"] -->|Được khuyến nghị| entra
Hình 5: Không có cách được hỗ trợ để chuyển máy domain-joined sẵn có thành Entra join; mẫu ổn định là chuyển từ PC mới và PC thay.
Từ trên, một đích thực tế cho doanh nghiệp vừa hoặc nhỏ có thể nói như sau.
- Quản PC mới và PC thay bằng Entra join plus Intune
- Để PC domain-joined sẵn có yên và để chúng được thay tự nhiên theo chu kỳ làm mới phần cứng
- Để AD lại tạm thời cho các vai trò còn lại như xác thực máy chủ tệp, và làm trống nội dung GPO theo giai đoạn
flowchart TB
accTitle: Cấu hình cùng tồn tại trong di chuyển theo giai đoạn
accDescr: Máy Entra-joined và máy domain-joined có thể cùng tồn tại trong cùng môi trường công ty; cái trước quản bằng Intune và cái sau bằng GPO, trong khi AD được để lại cho các vai trò còn lại và chỉ nội dung GPO được làm trống theo giai đoạn
env["Cùng môi trường công ty"] --> ejoin["Máy Entra-joined"]
env --> djoin["Máy domain-joined"]
ejoin --> intune["Quản bằng Intune"]
djoin --> gpo["Quản bằng GPO"]
gpo -.-> shrink["Làm trống nội dung theo giai đoạn"]
env -.-> ad["Để AD cho các vai trò còn lại"]
Hình 6: Máy Entra-joined và máy domain-joined có thể cùng tồn tại trong cùng môi trường công ty, và AD được để lại tạm thời cho các vai trò còn lại.
Máy Entra-joined và máy domain-joined có thể cùng tồn tại trong cùng môi trường, và máy Entra-joined có thể truy cập tài sản nội bộ như máy chủ tệp tại chỗ.2 Đăng nhập một lần đó, tuy nhiên, có hai tiên quyết. (1) Người dùng là danh tính lai được đồng bộ từ AD tại chỗ bằng Entra Connect (hoặc Cloud Sync) (người dùng chỉ tồn tại trên đám mây không lấy được thông tin xác thực Kerberos/NTLM của AD), và (2) PC có thể tới mạng tới domain controller (từ ngoài trụ sở, cần VPN hoặc tương tự).15 Trong kế hoạch di chuyển, hãy xác nhận trước rằng không có người dùng hoặc kịch bản dùng nào thất bại hai điểm này.
flowchart TB
accTitle: Tiên quyết SSO từ máy Entra-joined tới tài sản tại chỗ
accDescr: Để truy cập máy chủ tệp tại chỗ từ máy Entra-joined, hai tiên quyết phải được thỏa: danh tính lai đồng bộ bằng Entra Connect hoặc tương tự, và khả năng tới domain controller
pc["Máy Entra-joined"] --> cond1{"Danh tính lai?"}
cond1 -->|Có| cond2{"Nó tới được DC?"}
cond1 -->|Không| ng1["Không lấy được thông tin xác thực AD"]
cond2 -->|Có| ok["SSO tới máy chủ tệp"]
cond2 -->|Không| ng2["Từ ngoài trụ sở, cần VPN hoặc tương tự"]
Hình 7: SSO từ máy Entra-joined tới tài sản tại chỗ có hai tiên quyết: danh tính lai và khả năng tới domain controller.
4. Giấy phép và chi phí — gói nào gồm Intune (tính tới tháng 8 năm 2026)
Giấy phép Intune nền là Microsoft Intune Plan 1, được chào vừa như thuê bao độc lập vừa gói vào các gói Microsoft 365 khác nhau.4
Điều quan trọng với doanh nghiệp vừa và nhỏ là Microsoft 365 Business Premium, cho tới 300 người dùng, gồm Intune Plan 1.5 Business Premium cũng gồm Microsoft Entra ID P1 và Microsoft Defender for Business, nên cấu hình chính sách tuân thủ plus Conditional Access mô tả sau có thể hoàn tất trong gói này. Business Standard/Basic, mặt khác, không gồm Intune. Khi bạn bước từ hợp đồng chỉ thư-và-Office sang quản lý thiết bị, chi phí nâng lên Business Premium là chi phí hiệu quả của việc đưa Intune vào.
flowchart TB
accTitle: Các gói SME liên hệ với Intune thế nào
accDescr: Business Premium cho tới 300 người dùng gồm Intune Plan 1, Entra ID P1, và Defender for Business và hoàn tất tới Conditional Access, nhưng Business Standard/Basic không gồm Intune
bp["Business Premium"] -.-> cap["Tới 300 người dùng"]
bp --> intune["Intune Plan 1"]
bp --> p1["Entra ID P1"]
bp --> dfb["Defender for Business"]
p1 --> ca["Hoàn tất tới Conditional Access"]
dfb ~~~ std["Business Standard/Basic"]
std --> noint["Không gồm Intune"]
Hình 8: Business Premium gồm Intune Plan 1 và Entra ID P1; Business Standard/Basic không gồm Intune.
Có hai lưu ý.
- Thành phần gói thay đổi thường xuyên. Ngay vào 2026, các thay đổi phân phối lại tính năng Intune Suite vào các gói Microsoft 365 cao hơn (E3/E5 và tương tự) vẫn đang diễn ra, và rà soát những gì được gói tiếp tục.4 Coi mục này tính tới tháng 8 năm 2026, và trước khi ký luôn xác nhận thông tin mới nhất trên các trang giấy phép và giá Microsoft.
- Một số tính năng bạn mở được từ UI Intune đòi giấy phép riêng. Ví dụ điển hình là Remediations, mô tả sau: nó đòi giấy phép hạng Windows Enterprise E3/E5 (gói trong Microsoft 365 E3/E5 và tương tự) và không có trong phạm vi Business Premium.13
So chi phí không phải “chi phí thuê bao Intune” versus “không”. Ở phía GPO bạn đã trả thay phần cứng máy chủ AD, giấy phép Windows Server và CAL, chi phí dựng, năm năm bảo trì, sao lưu, và ứng phó sự cố. So đúng là đặt báo giá thay máy chủ cạnh năm năm Business Premium, rồi tính thêm khác biệt năng lực “quản lý có tới PC ngoài trụ sở không”.
flowchart TB
accTitle: Cách nghĩ đúng về so chi phí
accDescr: Phía GPO cũng phát sinh chi phí như thay máy chủ AD, giấy phép, và năm năm bảo trì, nên đặt báo giá thay máy chủ cạnh năm năm Business Premium rồi quyết với khác biệt năng lực quản lý có tới PC ngoài trụ sở không được tính vào
gpocost["Chi phí tiếp tục GPO"] --> hw["Thay máy chủ, giấy phép, CAL"]
gpocost --> ops["Dựng, bảo trì, sao lưu"]
bpcost["Chi phí di chuyển sang Intune"] --> sub["Năm năm Business Premium"]
hw --> diff["Đặt chênh năm năm cạnh nhau"]
ops --> diff
sub --> diff
diff --> ability["Tính vào việc quản lý có tới PC ngoài trụ sở không"]
Hình 9: Đặt báo giá thay máy chủ cạnh năm năm Business Premium, và quyết với khác biệt năng lực quản PC ngoài trụ sở được tính vào.
5. Cách làm trong Intune những gì trước đây bạn làm bằng GPO
Với từng việc chính của vận hành GPO, đối ứng Intune được hiện trong bảng ánh xạ.
| Cách làm bằng GPO | Đối ứng Intune |
|---|---|
| Thiết lập registry qua Administrative Templates (ADMX) | Settings catalog — hàng nghìn thiết lập Windows, gồm cả những cái đến từ ADMX, cấu hình qua CSP7 |
| Giả định ngầm “tin vì nó domain-joined” | Chính sách tuân thủ plus Conditional Access — cho phép truy cập dữ liệu công ty chỉ từ thiết bị tuân thủ16 |
| Quản lý cập nhật bằng WSUS | Windows Update for Business (update rings và tương tự) — WSUS bị ngừng phát triển vào tháng 9 năm 20241 |
| Lưu khóa khôi phục BitLocker trong AD | Chính sách BitLocker plus lưu khóa khôi phục trong Entra ID — bật im lặng, xoay khóa, và người dùng tự lấy đều được phủ8 |
| Quản mật khẩu quản trị viên cục bộ (LAPS) | Chính sách Windows LAPS — xoay mật khẩu tự động và lưu trong Entra ID/AD. Có với Intune Plan 1 plus Entra ID Free9 |
| Triển khai phần mềm (triển khai MSI hoặc bằng tay) | Ứng dụng Win32 (.intunewin) — chuyển trình cài bằng công cụ rồi triển khai. Cần cài im lặng; 30 GB mỗi ứng dụng10. Ứng dụng liệt kê trên Store dùng ứng dụng Microsoft Store (mới), triển khai qua cơ chế winget (Windows Package Manager)11 |
| Tập lệnh đăng nhập và tập lệnh khởi động | Platform scripts (chạy PowerShell lúc gán)12, Remediations (chạy cặp tập lệnh detect-plus-remediate theo lịch)13 |
Vài ghi chú.
- Settings catalog là màn hình tương ứng với “bản đám mây của trình soạn GPO”, và bản thân Microsoft định vị nó là “đích di chuyển tự nhiên khi bạn muốn cấu hình chi tiết như GPO tại chỗ”. Nó gồm các chính sách dựa trên ADMX (bản MDM của thiết lập định nghĩa trong ADMX), và cũng có tính năng (xem trước) nhập ADMX bên thứ ba.7
- Chính sách tuân thủ plus Conditional Access là ý tưởng GPO không có. Bạn định nghĩa điều kiện tuân thủ như “BitLocker bật, OS cập nhật, Defender chạy” và có thể chặn truy cập Microsoft 365 từ thiết bị không đạt. Conditional Access là tính năng Entra ID P1 và nằm trong Business Premium.16
- Remediations đã đổi tên từ Proactive remediations. Đó là cơ chế định kỳ chạy cặp detect-script plus remediate-script, và có thể thay loại vận hành GPO “sửa gì đó mỗi lần đăng nhập”, nhưng như đã nói nó đòi giấy phép hạng Windows Enterprise E3/E5.13 Trong phạm vi Business Premium, thay thế thực tế là kết hợp platform scripts (chạy khi tập lệnh hoặc gán đổi, và thử lại khi thất bại)12 với quy tắc phát hiện ứng dụng Win32.
- Các lựa chọn chi tiết cho quản lý cập nhật (quyết giữa WUfB, Autopatch, và tiếp tục WSUS) được trình bày trong “Quản lý Windows Update sau khi WSUS ngừng phát triển”, và thiết kế BitLocker cùng LAPS trong “Hướng dẫn thực tế BitLocker” và “Hướng dẫn thực tế Windows LAPS” lần lượt.
flowchart TB
accTitle: Luồng chính sách tuân thủ và Conditional Access
accDescr: Chính sách tuân thủ chỉ đánh giá trạng thái tuân thủ của thiết bị đối với các điều kiện tuân thủ; chỉ khi một chính sách Conditional Access đòi thiết bị tuân thủ thì thiết bị tuân thủ được phép và thiết bị không tuân thủ bị chặn
policy["Định nghĩa điều kiện tuân thủ"] -.-> cond["BitLocker bật, OS cập nhật, và tương tự"]
policy --> state["Đánh giá trạng thái tuân thủ của thiết bị"]
state --> ca["Conditional Access đòi tuân thủ"]
ca -->|Tuân thủ| allow["Truy cập Microsoft 365 được phép"]
ca -->|Không tuân thủ| block["Truy cập bị chặn"]
Hình 10: Đánh giá trạng thái tuân thủ là việc của chính sách tuân thủ; chặn là việc của Conditional Access. Chỉ khi kết hợp thì việc chặn có hiệu lực.
6. Kiểm kê GPO hiện tại — sắp bằng Group Policy Analytics
Việc thật sự đầu tiên của kế hoạch di chuyển là kiểm kê GPO hiện tại. Intune có tính năng riêng, Group Policy analytics, có thể phân loại, theo từng thiết lập, “MDM có thay cái này được không” mà bạn không phải đọc GPO bằng tay.6
Các bước như sau.6
- Mở Group Policy Management Console (GPMC.msc) trên domain controller hoặc tương tự, chuột phải GPO mục tiêu → Save Report và xuất thành tệp XML (4 MB trở xuống mỗi tệp)
- Trong trung tâm quản trị Intune, vào Devices → Group Policy analytics và nhập XML (chọn nhiều được phép)
- Sau phân tích tự động, từng GPO hiện phần trăm hỗ trợ MDM (tỷ lệ thiết lập có tương đương trong Intune)
- Trong báo cáo Group policy migration readiness, xác nhận phân loại theo từng thiết lập: Ready for migration / Not supported / Deprecated
- Thiết lập Ready for migration có thể chuyển nguyên thành chính sách Settings catalog và triển khai
flowchart TB
accTitle: Luồng kiểm kê bằng Group Policy analytics
accDescr: Xuất GPO dạng XML từ GPMC và nhập vào Intune; phần trăm hỗ trợ MDM và mức sẵn sàng di chuyển theo từng thiết lập được hiện, và thiết lập Ready for migration có thể chuyển thành chính sách Settings catalog
export["Xuất GPO dạng XML từ GPMC"] --> import["Nhập vào Intune"]
import --> rate["Phần trăm hỗ trợ MDM được hiện"]
rate --> report["Báo cáo mức sẵn sàng di chuyển"]
report --> ready["Ready for migration"]
report --> notsup["Not supported"]
report --> dep["Deprecated"]
ready --> convert["Chuyển thành chính sách Settings catalog"]
Hình 11: Từ xuất XML qua nhập, phân loại theo từng thiết lập, và chuyển sang Settings catalog — đó là luồng Group Policy analytics.
Có một lưu ý quan trọng trong môi trường tiếng Nhật. Phân tích thiết lập không-ADMX trong Group Policy analytics chỉ tiếng Anh; nhập GPO chứa thiết lập bằng ngôn ngữ khác tiếng Anh có thể làm phần trăm hỗ trợ MDM không chính xác.6 Coi phần trăm hỗ trợ như giá trị tham chiếu thô, và phán cuối từ danh sách theo từng thiết lập.
flowchart TB
accTitle: Lưu ý khi phân tích GPO tiếng Nhật
accDescr: Phân tích thiết lập không-ADMX trong Group Policy analytics chỉ tiếng Anh, nên GPO chứa thiết lập tiếng Nhật có thể làm phần trăm hỗ trợ MDM không chính xác; coi phần trăm như tham chiếu thô và phán cuối từ danh sách theo từng thiết lập
jgpo["GPO chứa thiết lập tiếng Nhật"] --> limit["Phân tích không-ADMX chỉ tiếng Anh"]
limit --> rate["Phần trăm hỗ trợ có thể không chính xác"]
rate --> use1["Coi phần trăm như tham chiếu thô"]
rate --> use2["Phán cuối từ danh sách theo từng thiết lập"]
Hình 12: Trong GPO tiếng Nhật phần trăm hỗ trợ MDM có thể không chính xác, nên phán cuối từ danh sách theo từng thiết lập.
Trong thực tế, tách kết quả phân loại thành ba đống.
- Thiết lập bỏ — thiết lập thời Internet Explorer, thiết lập cho hệ thống đã nghỉ, thiết lập không ai giải thích được lý do. Phần lời lớn nhất của kiểm kê, thực ra, là được phép vứt đống này. Một GPO chạy mười năm có một lượng kế thừa đáng kể chồng lên.
- Thiết lập chuyển sang Intune — những cái trong Ready for migration mà bạn vẫn cần. Chuyển sang Settings catalog và kiểm với nhóm thí điểm.
- Thiết lập bạn thiết kế thay — những cái trong Not supported mà bạn vẫn cần. Ví dụ điển hình và hướng thay như sau.
| Ví dụ điển hình không thay được | Hướng thay |
|---|---|
| Ánh xạ ổ qua tập lệnh đăng nhập | Di chuyển share sang OneDrive/SharePoint, hoặc ánh xạ bằng platform script12 |
| Triển khai máy in hàng loạt | Universal Print, công cụ triển khai của nhà cung cấp máy in, hoặc triển khai tập lệnh |
| Chuyển hướng thư mục | Thay bằng OneDrive Known Folder Move (KFM) |
| Việc cài và cấu hình phức tạp | Biến thành ứng dụng Win32 và triển khai với quy tắc phát hiện10 |
flowchart TB
accTitle: Ba đống kết quả kiểm kê
accDescr: Kết quả kiểm kê được xử lý thành ba đống: thiết lập bỏ, thiết lập chuyển sang Intune và kiểm, và thiết lập không có đối ứng mà bạn thiết kế thay
result["Kết quả phân loại"] --> discard["Thiết lập bỏ"]
result --> more{"Chuyển hay thay?"}
more --> move["Chuyển sang Intune"]
more --> alt["Thiết kế thay"]
discard -.-> legacy["Thanh lý phần kế thừa"]
move --> pilot["Settings catalog"]
pilot -.-> pilotN["rồi kiểm"]
alt --> design["Tập lệnh hoặc làm ứng dụng"]
Hình 13: Tách kết quả kiểm kê thành ba đống “bỏ”, “chuyển sang Intune”, và “thiết kế thay”.
7. Kịch bản di chuyển theo giai đoạn — năm giai đoạn và tiêu chí thoát
Tách toàn bộ thành năm giai đoạn và đặt tiêu chí thoát lên từng cái. Quyết trước “khi nào ta nói xong” là mẹo giữ một cuộc di chuyển IT một người khỏi khựng.
| Giai đoạn | Bạn làm gì | Tiêu chí thoát |
|---|---|---|
| (1) Thí điểm | Entra-join và đăng Intune vài PC mới rồi dùng chúng cho việc thật | Người dùng thí điểm đã dùng một tháng không gián đoạn công việc (share, in, hệ thống nghiệp vụ). Bạn xác nhận được khóa khôi phục BitLocker và mật khẩu LAPS trong Entra ID |
| (2) Chính sách nền | Tái tạo đường cơ sở bảo mật (khóa màn hình, Defender, BitLocker, update rings) trong Intune | Mọi máy thí điểm là “Compliant” dưới chính sách tuân thủ. Bạn đã nhận diện các thiết lập GPO tương ứng và ghi chúng vào danh sách đã di chuyển |
| (3) Triển khai ứng dụng | Đăng ứng dụng chuẩn như ứng dụng Win32 / ứng dụng Store | Một PC mới trở nên dùng được cho việc chỉ từ tự động hóa Intune (bước làm tay biến khỏi runbook cấp phát) |
| (4) Xử lý PC sẵn có | Về nguyên tắc, thay chúng theo chu kỳ làm mới phần cứng. Wipe và Entra-join chỉ những máy bạn muốn đẩy sớm | Số máy quản bằng GPO giảm mỗi quý, và ngày nghỉ hẳn đã được đặt |
| (5) Thu hẹp vai trò AD | Làm trống GPO và tài liệu hóa các vai trò AD còn lại. Nếu không cần, cân nhắc ngừng bản thân AD | “Thiết lập triển khai qua GPO” là không. Có sơ đồ cấu hình sau khi ngừng hoặc thu hẹp AD |
flowchart TB
accTitle: Kịch bản di chuyển năm giai đoạn
accDescr: Tiến theo giai đoạn từ thí điểm qua chính sách nền, triển khai ứng dụng, thay PC sẵn có theo chu kỳ làm mới phần cứng, và thu hẹp vai trò AD, rồi cuối cùng đưa thiết lập triển khai qua GPO về không
s1["(1)Thí điểm"] --> s2["(2)Chính sách nền"]
s2 --> s3["(3)Triển khai ứng dụng"]
s3 --> s4["(4)Thay tự nhiên PC sẵn có"]
s4 --> s5["(5)Thu hẹp vai trò AD"]
s5 -.-> goal["Thiết lập triển khai qua GPO là không"]
Hình 14: Đẩy di chuyển theo năm giai đoạn từ thí điểm tới thu hẹp vai trò AD, và quyết tiêu chí thoát từng giai đoạn từ trước.
Các điểm then của từng giai đoạn.
- (1) Thí điểm bắt đầu bằng một PC bạn vẫn sẽ mua — PC nhân sự mới tiếp theo, máy thay hỏng/sửa, và tương tự. Bắt đầu từ máy mới có lợi là bạn bắt đầu với đầu tư thêm bằng không, và nếu thất bại bạn có thể wipe rồi làm lại. Khi số lượng tăng, cân nhắc dùng Windows Autopilot để tự động hóa từ OOBE (thiết lập ban đầu) tới Entra join plus đăng Intune.2
- Trong (2) Chính sách nền, đừng cố tái tạo mọi thiết lập GPO. Trước hết thu hẹp vào năm thứ: cập nhật, mã hóa, Defender, khóa màn hình, và LAPS, và hình dung trạng thái tuân thủ bằng chính sách tuân thủ. Bật “chỉ thiết bị tuân thủ” trong Conditional Access tới sau khi bạn xác nhận không có dương tính giả trong thí điểm.16
- (3) Triển khai ứng dụng liền mạch với tự động hóa cấp phát. Nếu bạn đã có thủ tục dựa trên winget (“Tự động hóa cấp phát PC bằng winget + PowerShell”), tài sản đó có thể tái sử dụng gần như nguyên vậy như ứng dụng Store (mới) hoặc vỏ ứng dụng Win32.11
- (4) PC sẵn có, như Chương 3 nói, không có đường chuyển sang Entra join, nên nguyên tắc là thay tự nhiên. Tổ chức vẫn còn kế hoạch thay Windows 10 (“Các lựa chọn thực tế sau khi Windows 10 hết hỗ trợ”) có thể tránh làm việc hai lần bằng cách đẩy việc thay đó cùng lúc với (4).
- Trong (5) Thu hẹp vai trò AD, làm trống GPO không nhất thiết nghĩa là AD ngay lập tức thừa. Nếu xác thực máy chủ tệp, tra LDAP từ ứng dụng cũ, và tương tự còn, AD tiếp tục ở dạng thu hẹp như “máy chủ xác thực”. Kiểm kê những thứ đó và đặt hạn là việc của giai đoạn này.
flowchart TB
accTitle: Làm gì với AD sau khi GPO trống
accDescr: Ngay cả sau khi GPO trống, nếu xác thực máy chủ tệp hoặc tra LDAP từ ứng dụng cũ còn, AD tiếp tục ở dạng thu hẹp như máy chủ xác thực, và kiểm kê vai trò còn lại cùng đặt hạn là việc của giai đoạn cuối
gpoempty["GPO trống"] --> remain{"Còn vai trò nào?"}
remain -->|Xác thực máy chủ tệp| keep["Tiếp tục ở dạng thu hẹp như máy chủ xác thực"]
remain -->|Tra LDAP kế thừa| keep
remain -->|Không còn vai trò| retire["Cân nhắc ngừng bản thân AD"]
keep --> task["Làm tới kiểm kê và đặt hạn"]
Hình 15: Ngay cả sau khi GPO trống, nếu còn vai trò, AD tiếp tục ở dạng thu hẹp như máy chủ xác thực.
8. Các cạm bẫy
8.1. Áp kép GPO và MDM — theo mặc định GPO thắng
Trong giai đoạn di chuyển, cả GPO lẫn Intune sẽ triển khai thiết lập lên cùng một PC (máy hybrid-joined). Ở đây, khi cùng một thiết lập xung đột, Group Policy thắng theo mặc định. Đặt MDMWinsOverGP của Policy CSP thành 1 làm thiết lập phía MDM thắng và chặn thiết lập GPO tương ứng, nhưng cơ chế đó chỉ áp cho thiết lập dưới Policy CSP và không áp cho thiết lập định nghĩa trong các CSP khác như Defender CSP. Bản thân Microsoft nêu rằng nếu bạn cấu hình một thiết lập không nằm dưới MDMWinsOverGP từ cả GPO lẫn MDM, bạn vào trạng thái xung đột và không có bảo đảm bên nào thắng.14
flowchart TB
accTitle: Thứ tự ưu tiên khi GPO và MDM xung đột
accDescr: Nếu bạn triển khai cùng một thiết lập từ cả GPO lẫn MDM, GPO thắng theo mặc định; đặt MDMWinsOverGP thành 1 làm MDM thắng chỉ với thiết lập dưới Policy CSP, và với thiết lập trong các CSP khác không có bảo đảm bên nào thắng
both["Triển khai cùng một thiết lập từ cả GPO lẫn MDM"] --> flag{"MDMWinsOverGP=1?"}
flag -->|Không| gpowin["GPO thắng(mặc định)"]
flag -->|Có| csp{"Thiết lập dưới Policy CSP?"}
csp -->|Có| mdmwin["MDM thắng"]
csp -->|Không| unknown["Không bảo đảm bên nào thắng"]
both -.-> avoid["Nguyên tắc là đừng triển khai từ cả hai"]
Hình 16: Theo mặc định GPO thắng, và MDMWinsOverGP chỉ áp dưới Policy CSP. Nguyên tắc là tránh triển khai kép.
Nguyên tắc thực tế đơn giản. Đừng dựa vào kiểm soát thứ tự ưu tiên; đừng triển khai cùng một thiết lập từ cả hai. Với thiết lập bạn đã chuyển sang Intune, đưa cấu hình phía GPO tương ứng về “Not configured”, hoặc hủy liên kết GPO hẳn. Danh sách đã di chuyển ở Chương 6 cũng là sổ cái cho việc này.
8.2. Phụ thuộc tài sản tại chỗ — ổ mạng và máy in
Nhiều chỗ một cuộc di chuyển khựng không phải tính năng Intune mà là kết nối tới tài sản tại chỗ. Bản thân truy cập từ máy Entra-joined tới máy chủ tệp tại chỗ là khả thi,2 nhưng nếu ánh xạ ổ và triển khai máy in phụ thuộc tập lệnh đăng nhập GPO, phương tiện triển khai đó mất trước. Quyết trong thí điểm xem gấp việc di chuyển share sang OneDrive/SharePoint hoặc thay bằng Universal Print vào giai đoạn (3), hay bắc cầu tạm bằng triển khai tập lệnh.12
flowchart TB
accTitle: Thay các triển khai phụ thuộc tài sản tại chỗ
accDescr: Nếu ánh xạ ổ và triển khai máy in phụ thuộc tập lệnh đăng nhập GPO, phương tiện triển khai đó mất trước trong di chuyển, nên quyết trong thí điểm xem đáp bằng di chuyển share sang OneDrive hoặc SharePoint, thay bằng Universal Print, hay triển khai tập lệnh tạm
dep["Phụ thuộc tập lệnh đăng nhập"] --> lost["Phương tiện triển khai mất trong di chuyển"]
lost --> share["Di chuyển sang OneDrive/SharePoint"]
lost --> print["Thay bằng Universal Print hoặc tương tự"]
lost --> script["Bắc cầu bằng triển khai tập lệnh"]
share --> decide["Quyết hướng trong thí điểm"]
print --> decide
script --> decide
Hình 17: Các triển khai phụ thuộc tập lệnh đăng nhập mất phương tiện trước trong di chuyển, nên quyết cái thay trong thí điểm.
8.3. Thiết kế lại cấp phát — Autopilot không “bắt buộc”
Bạn đôi khi được khuyên đưa Windows Autopilot vào như một bộ với di chuyển Intune, nhưng ở quy mô mua vài tới hơn mười máy một năm, đăng nhập bằng tài khoản cơ quan tại OOBE và Entra-join bằng tay không gây hại thực sự. Autopilot bắt đầu có lời khi số lượng mua tăng và thiết lập không người từ lúc mở hộp có giá trị, hoặc khi bạn dùng được đăng ký thiết bị phía nhà bán lại. Thêm nó sau khi (2) và (3) đã sẵn là được; nó không phải tiên quyết của di chuyển.
flowchart TB
accTitle: Quyết định đưa Autopilot vào
accDescr: Ở quy mô mua vài tới hơn mười máy một năm, Entra-join bằng tay tại OOBE không gây hại thực sự; thêm Autopilot sau, khi số lượng mua đã tăng và thiết lập không người có giá trị
scale{"Quy mô mua hàng năm là gì?"} -->|Vài tới hơn mười| manual["Entra join thủ công tại OOBE"]
scale -->|Khi số lượng tăng| ap["Không người với Autopilot"]
ap -.-> later["Thêm sau khi(2)và(3)đã sẵn"]
Hình 18: Khi quy mô mua còn nhỏ, Entra join thủ công đủ; Autopilot có thể thêm sau.
8.4. Ngộ nhận rằng “không ổn trừ khi mọi thứ nằm trong Intune”
Cái cuối không phải vấn đề kỹ thuật mà là vấn đề giả định. Cùng tồn tại máy Entra-joined và máy domain-joined là cấu hình được hỗ trợ chính thức,2 và “AD vẫn còn = di chuyển thất bại” không đúng. Các công ty chạy hàng năm với vài thiết lập vẫn còn trong GPO không hiếm, và ngay cả khi đó vẫn có giá trị lớn ở trạng thái “mọi PC mới được quản trên đám mây, và kiểm soát cũng chạy ngoài trụ sở”. Ưu tiên bước nhỏ, đảo được hơn vẻ đẹp của một cuộc di chuyển hoàn chỉnh.
flowchart TB
accTitle: Giá trị chạy song song mà không khăng khăng di chuyển hoàn chỉnh
accDescr: AD còn lại không phải di chuyển thất bại; dù bạn chạy song song hàng năm với thiết lập vẫn trong GPO, vẫn có giá trị lớn ở trạng thái mọi PC mới được quản trên đám mây và kiểm soát chạy ngoài trụ sở
miscon["AD còn lại nghĩa là di chuyển thất bại?"] -->|Không| run["Chạy song song hàng năm với GPO vẫn còn"]
run --> value["PC mới nằm trong tầm kiểm soát ngay cả ngoài trụ sở"]
value -.-> forward["Ưu tiên bước nhỏ"]
Hình 19: Dù chạy song song với AD vẫn còn, trạng thái mọi PC mới được quản trên đám mây có giá trị lớn.
9. Câu trả lời thực tế cho IT một người
Cuối cùng, tóm tắt thiết kế vận hành trong công ty mà người phụ trách là một (hoặc giữ vai trò đó như việc phụ).
- Thu hẹp mục quản từ đầu. Nếu cố mang mọi thiết lập thời GPO, bạn sẽ kiệt trên riêng kiểm kê. Bắt đầu từ năm thứ ở Chương 7 (2) (cập nhật, mã hóa, Defender, khóa màn hình, LAPS) và làm “thiết kế trừ” chỉ thêm thiết lập khi nhu cầu phát sinh. Settings catalog chào hàng nghìn thiết lập,7 nhưng bạn không bắt buộc dùng chúng.
- Quyết một ảnh PC chuẩn. Chỉ giữ một chuẩn: “PC trong công ty này là bộ chính sách này và bộ ứng dụng này”. Ngoại lệ phòng ban có thể diễn bằng nhóm và bộ lọc, nhưng ngoại lệ càng tăng, một người càng không theo kịp.
- Nhờ đối tác bên ngoài cho thiết kế và làm mẫu; giữ vận hành ngày thường trong nhà. Outsourcing di chuyển Intune dễ thất bại là trường hợp bạn ném phần dựng qua tường rồi rơi vào trạng thái “không ai hiểu các màn hình quản trị nghĩa gì”. Nhờ bên ngoài thiết kế ban đầu, làm mẫu chính sách, và bàn phản biện cho quyết định di chuyển, và lấy đích là trạng thái bạn tự thêm PC và chỉnh chính sách ngày thường. Nói ngược lại, bạn nên chọn đối tác sẽ bàn giao tới đó.
- Đổi một thứ một lúc. Đổi chính sách từng cái một, và chỉ đi tiếp sau khi xác nhận kết quả trong báo cáo Intune (trạng thái áp chính sách và thất bại gán). Đồng bộ MDM theo chu kỳ khoảng 8 giờ,3 và hầu hết “nó chưa áp” là chuyện thời gian, không phải lỗi.
flowchart TB
accTitle: Chu kỳ vận hành của một lần đổi chính sách
accDescr: Đổi chính sách từng cái một, và chỉ chuyển sang lần đổi tiếp theo sau khi xác nhận trạng thái áp trong báo cáo Intune. Hầu hết trường hợp chưa áp được giải bằng chờ chu kỳ đồng bộ khoảng 8 giờ
change["Chỉ đổi một chính sách"] --> report["Xác nhận trạng thái áp trong báo cáo"]
report --> next["Nếu không vấn đề, sang lần đổi tiếp"]
next --> change
report -.-> wait["Hầu hết chưa áp là chờ đồng bộ"]
Hình 20: Đổi chính sách từng cái một, và chỉ đi tiếp sau khi xác nhận kết quả trong báo cáo.
10. Tóm tắt
- GPO là cơ chế giả định khả năng tới domain controller, và về cấu trúc không tới PC ngoài trụ sở. Intune (MDM) đồng bộ qua internet, nên nó giải bài toán này từ gốc.
- Di chuyển không phải tất cả hoặc không gì. Máy Entra-joined và máy domain-joined có thể cùng tồn tại, và di chuyển theo giai đoạn chuyển PC mới sang Entra join plus Intune là câu trả lời thực tế cho doanh nghiệp vừa và nhỏ. Không có đường chuyển cho máy sẵn có, nên thay theo chu kỳ làm mới phần cứng là mẫu ổn định.
- Với doanh nghiệp vừa và nhỏ, bắt đầu Intune bằng Microsoft 365 Business Premium (Intune Plan 1 plus Entra ID P1) là thực tế. Thành phần gói cứ đổi, tuy nhiên, và một số tính năng như Remediations đòi giấy phép cao hơn, nên đừng lấy bài tháng 8 năm 2026 này làm phúc âm; hãy xác nhận nguồn gốc.
- Kiểm kê GPO hiện tại có thể tự động hóa bằng Group Policy analytics. Chuyển thiết lập Ready for migration sang Settings catalog, và thay tập lệnh đăng nhập cùng triển khai máy in không có đối ứng bằng triển khai tập lệnh, biến việc thành ứng dụng, hoặc dừng thực hành. Lưu ý rằng trong GPO tiếng Nhật phần trăm hỗ trợ có thể không chính xác.
- Đẩy di chuyển theo năm giai đoạn “thí điểm → chính sách nền → triển khai ứng dụng → thay tự nhiên PC sẵn có → thu hẹp vai trò AD”, và quyết tiêu chí thoát từng giai đoạn trước.
- Xung đột áp kép do GPO thắng theo mặc định. MDMWinsOverGP là cơ chế chỉ Policy CSP, nên nguyên tắc là “đừng triển khai cùng một thiết lập từ cả hai”.
- Khi báo giá thay máy chủ tới là lúc tốt nhất để cân nhắc cuộc di chuyển này. Trước “thêm một chu kỳ AD”, hãy nghĩ PC năm năm tới sẽ được dùng ở đâu.
Bài viết liên quan
- Hướng dẫn thực tế Group Policy (GPO) — cách nó hoạt động, xác nhận áp dụng, và chọn giữa GPO và Intune
- Quản lý Windows Update sau khi WSUS ngừng phát triển — cách chọn giữa WUfB, Autopatch, và Intune
- Các lựa chọn thực tế sau khi Windows 10 hết hỗ trợ — bảng quyết định cho ESU, LTSC, và thay
- Tự động hóa cấp phát PC bằng winget + PowerShell — làm runbook chạy được
- Hướng dẫn thực tế BitLocker — mã hóa ổ bắt đầu từ quản lý khóa khôi phục
- Hướng dẫn thực tế Windows LAPS — nghỉ mật khẩu quản trị viên cục bộ dùng chung trên mọi PC
Lĩnh vực tư vấn liên quan
KomuraSoft LLC đảm nhận thiết kế di chuyển theo giai đoạn từ môi trường AD+GPO sang Entra ID+Intune (kiểm kê GPO hiện tại, chính sách tái tạo thiết lập, kế hoạch thí điểm), rà soát so sánh thay máy chủ versus chuyển lên đám mây, và tư vấn tái sử dụng ứng dụng nghiệp vụ sẵn có cùng tài sản cấp phát. Bắt đầu từ cùng cân nhắc “chúng ta có nên mua thêm một máy chủ AD không” cũng được.
Liên kết tham khảo
-
Microsoft Learn, Features removed or no longer developed in Windows Server. Về WSUS bị ngừng phát triển và việc phát triển tính năng mới đã kết thúc; và về dùng trong sản xuất vẫn được hỗ trợ sau khi ngừng phát triển, với cập nhật bảo mật và chất lượng tiếp tục theo vòng đời sản phẩm. ↩ ↩2
-
Microsoft Learn, Microsoft Entra joined vs. Hybrid Microsoft Entra joined in cloud-native endpoints. Về khác biệt giữa Entra join và hybrid join; về máy hybrid-joined đòi kết nối mạng (line of sight) tới domain controller; về Entra join được khuyến nghị cho PC mới và PC đặt lại và hybrid join không phải đích dài hạn; về không có đường chuyển từ hybrid join sang Entra join mà không đặt lại, nên bạn nên di chuyển lúc làm mới phần cứng và cơ hội tương tự; về cả hai dạng có thể cùng tồn tại trong cùng môi trường; về máy Entra-joined có thể truy cập tài sản tại chỗ; và về Autopilot là đường đưa vào chính cho Entra join. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11
-
Microsoft Learn, Common questions, answers, and scenarios with policies and profiles in Microsoft Intune. Về đồng bộ định kỳ thiết bị đã đăng Intune khoảng mỗi 8 giờ; về đồng bộ dày hơn ngay sau đăng mới; về thông báo đồng bộ được gửi tới thiết bị trực tuyến khi chính sách được gán hoặc đổi; và về có thể đồng bộ thủ công từ trung tâm quản trị hoặc thiết bị. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Microsoft Intune licensing. Về Intune được chào ở ba gói Plan 1 / Plan 2 / Intune Suite; về nhiều tổ chức lấy Intune qua gói Microsoft 365 (E3/E5 và tương tự); về cần giấy phép cho mỗi người dùng/thiết bị hưởng dịch vụ Intune; và về xác nhận nội dung gói và giá mới nhất trên các trang gói và giá chính thức. ↩ ↩2 ↩3
-
Microsoft Learn, Device management and application management in Microsoft 365 Business Premium. Về Microsoft 365 Business Premium gồm Microsoft Intune Plan 1; và về chiến lược quản lý thiết bị Business Premium dùng MDM cho thiết bị công ty sở hữu và MDM hoặc MAM cho thiết bị cá nhân sở hữu (BYOD). ↩ ↩2
-
Microsoft Learn, Import and analyze your on-premises GPOs using Group Policy analytics in Microsoft Intune. Về thủ tục xuất GPO từ GPMC thành báo cáo XML (4 MB trở xuống mỗi tệp), nhập vào Intune và phân tích; về việc hiện phần trăm hỗ trợ MDM; về phân loại Ready for migration / Not supported / Deprecated trong báo cáo mức sẵn sàng di chuyển; về việc có thể di chuyển GPO đã nhập thành chính sách Settings catalog; và về thiết lập không-ADMX chỉ tiếng Anh, nên ngôn ngữ khác tiếng Anh có thể làm phần trăm hỗ trợ MDM không chính xác. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Use the Intune settings catalog to configure settings. Về Settings catalog là cơ chế liệt kê các thiết lập có thể cấu hình; về Windows chào hàng nghìn thiết lập, gồm Administrative Templates (ADMX), sinh trực tiếp từ CSP; về việc được định vị là đích di chuyển tự nhiên khi bạn muốn cấu hình chi tiết như GPO tại chỗ; và về thủ tục tạo, gán, và báo cáo một chính sách. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Encrypt Windows devices with BitLocker using Intune. Về bật im lặng qua chính sách BitLocker Intune; về sao lưu tự động khóa khôi phục lên Microsoft Entra ID; về xem khóa khôi phục từ trung tâm quản trị và nhật ký kiểm toán; về xoay khóa khôi phục; và về người dùng tự lấy qua Company Portal và tương tự. ↩ ↩2
-
Microsoft Learn, Microsoft Intune support for Windows LAPS. Về cấu hình Windows LAPS bằng chính sách bảo vệ tài khoản Intune để bạn có thể buộc yêu cầu mật khẩu quản trị viên cục bộ, xoay tự động, và sao lưu lên Entra ID hoặc AD tại chỗ; về yêu cầu giấy phép là Intune Plan 1 và Microsoft Entra ID Free; và về việc giúp ngăn các tấn công như Pass-the-Hash. ↩ ↩2
-
Microsoft Learn, Win32 app management in Microsoft Intune. Về quản lý ứng dụng Win32 chuyển trình cài MSI/EXE/tập lệnh sang định dạng .intunewin bằng Microsoft Win32 Content Prep Tool rồi triển khai; về giới hạn kích thước ứng dụng 30 GB mỗi ứng dụng; về cần cài im lặng; và về phân phối qua Delivery Optimization. ↩ ↩2 ↩3
-
Microsoft Learn, Add Microsoft Store apps to Microsoft Intune. Về ứng dụng Microsoft Store (mới) của Intune, sau khi Microsoft Store for Business nghỉ, là cơ chế triển khai ứng dụng Store dùng Windows Package Manager (winget); về có thể tìm và gán ứng dụng Store UWP và Win32; và về quan hệ với các chính sách kiểm soát cập nhật tự động qua Store và truy cập Store. ↩ ↩2 ↩3
-
Microsoft Learn, Use PowerShell scripts on Windows devices in Intune. Về triển khai tập lệnh PowerShell qua Intune Management Extension; về tập lệnh có thể chạy trong thông tin xác thực người dùng hoặc ngữ cảnh hệ thống; về nó chạy một lần sau khi gán và chạy lại khi tập lệnh hoặc chính sách đổi; về thử lại tới ba lần khi thất bại; và về thiết bị Entra-joined (đã đăng) là tiên quyết. ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, Remediations. Về Proactive Remediations đã đổi tên thành Remediations; về có thể triển khai gói tập lệnh gồm cặp detect-script plus remediate-script và tự động sửa vấn đề; về tập lệnh chạy lại mặc định mỗi 24 giờ; và về dùng đòi giấy phép Windows Enterprise E3/E5 (gói trong Microsoft 365 F3/E3/E5), Windows Education A3/A5, hoặc Windows VDA. ↩ ↩2 ↩3 ↩4
-
Microsoft Learn, Policy CSP - ControlPolicyConflict. Về MDMWinsOverGP mặc định 0; về đặt thành 1 chặn Group Policy tương đương và ưu tiên chính sách MDM; về phạm vi giới hạn các chính sách trong Policy CSP và không áp cho các CSP khác như Defender CSP; và về cấu hình một thiết lập không nằm dưới MDMWinsOverGP từ cả GPO lẫn MDM tạo trạng thái xung đột không bảo đảm bên nào thắng. ↩ ↩2 ↩3
-
Microsoft Learn, How SSO to on-premises resources works on Microsoft Entra joined devices. Về các tiên quyết SSO từ máy Entra-joined tới tài sản tại chỗ gồm giao tiếp line-of-sight tới domain controller (cần VPN hoặc tương tự từ ngoài trụ sở) và đồng bộ thuộc tính người dùng như tên tài khoản SAM và tên miền qua Entra Connect hoặc Cloud Sync; và về luồng lấy vé Kerberos/NTLM. ↩
-
Microsoft Learn, Learn about Conditional Access and Intune. Về kết hợp chính sách tuân thủ Intune với Conditional Access để chỉ thiết bị tuân thủ được phép truy cập thư và tài nguyên công ty; về Conditional Access là tính năng nằm trong giấy phép Microsoft Entra ID P1/P2; và về các phương pháp kiểm soát dựa trên thiết bị và dựa trên ứng dụng. ↩ ↩2 ↩3
Bài viết liên quan
Các bài viết gần đây có cùng thẻ để tìm hiểu sâu hơn những chủ đề lân cận.
Bên trong ảo hóa Windows (Phần 3) — Máy ảo khởi động trong vài giây: Vì sao WSL2, Windows Sandbox và container lại nhẹ
Vì sao WSL2 và Windows Sandbox khởi động trong vài giây và cảm giác nhẹ đến vậy? Bài viết này giải thích các cơ chế, từ ảnh cơ sở động và...
Bên trong ảo hóa Windows (Phần 2) — Bộ nhớ ngay cả kernel cũng không thấy: VBS, HVCI và Credential Guard
Khi cài sạch trên phần cứng tương thích, VBS được bật mặc định và dùng hypervisor cùng SLAT để tạo cô lập mạnh hơn kernel. Bài viết này g...
Bên trong ảo hóa Windows (Phần 1) — Windows của bạn thực sự chạy ở đâu? Hypervisor và phân vùng
Khi bạn bật Hyper-V, chính Windows máy chủ chạy trên hypervisor như phân vùng gốc. Bài viết này giải thích nền tảng ảo hóa qua vai trò củ...
API thread pool Win32 — Đồng thời mà không tạo luồng, với CreateThreadpoolWork
Bạn đang rải các lời gọi CreateThread khắp mã native? Bài viết này giải thích API thread pool Win32 được thiết kế lại từ Vista — bốn đối ...
Named pipe trong thực tiễn — IPC chuẩn của Windows, từ thiết kế đến bảo mật
Hướng dẫn thực tiễn về named pipe, cơ chế giao tiếp giữa các tiến trình chuẩn của Windows. Bài viết sắp xếp, từ nguồn gốc, việc chọn giữa...
Chủ đề liên quan
Các trang này đặt chủ đề trong bối cảnh rộng hơn của dịch vụ và quyết định.
Chủ đề kỹ thuật Windows
Cổng vào phát triển Windows, điều tra lỗi và khai thác tài sản hiện có.
Dịch vụ liên quan đến chủ đề này
Bài viết liên quan trực tiếp đến các dịch vụ sau.
Phát triển ứng dụng Windows
Ứng dụng nghiệp vụ, tích hợp thiết bị và công cụ liên lạc, từ yêu cầu đến phát triển.
Câu hỏi thường gặp
Các câu hỏi thường gặp khi tư vấn về chủ đề của bài viết.
- Nếu di chuyển từ GPO sang Intune, chúng ta có tái tạo được mọi thiết lập Group Policy đang dùng hôm nay không?
- Bạn không thể tái tạo hết. Settings catalog của Intune có hàng nghìn thiết lập Windows, gồm cả những cái đến từ ADMX, và hầu hết thiết lập bảo mật cùng hạn chế có thể chuyển, nhưng một số việc — ánh xạ ổ qua tập lệnh đăng nhập, triển khai máy in hàng loạt — không có thiết lập MDM tương ứng. Nếu bạn nhập bản xuất XML các GPO hiện tại vào Group Policy analytics của Intune, từng thiết lập được phân loại Ready for migration, Not supported, hoặc Deprecated. Với thiết lập không có đối ứng, bạn bù bằng triển khai tập lệnh PowerShell, biến việc thành ứng dụng, hoặc đơn giản dừng thiết lập đó.
- Chúng ta cần giấy phép nào để dùng Intune?
- Nền tảng là Microsoft Intune Plan 1. Bạn có thể đăng ký riêng, nhưng ở doanh nghiệp vừa và nhỏ thường dùng nó như một phần của Microsoft 365 Business Premium (tới 300 người dùng). Business Premium cũng gồm Entra ID P1, nên bạn có thể đi tới kết hợp chính sách tuân thủ với Conditional Access. Một số tính năng, như Remediations, riêng đòi giấy phép hạng Windows Enterprise E3/E5. Thành phần gói thay đổi thường xuyên, nên xác nhận chi tiết mới nhất trên các trang giấy phép chính thức của Microsoft trước khi ký (bài này tính tới tháng 8 năm 2026).
- Chúng ta có phải ngừng máy chủ AD ngay không?
- Không. PC quản bằng Entra join plus Intune và PC quản bằng AD domain join plus GPO có thể cùng tồn tại trên cùng mạng công ty. Di chuyển theo giai đoạn — để AD lại cho xác thực máy chủ tệp và các hệ thống nghiệp vụ sẵn có, và chỉ Entra-join PC mới — là thực tế. Ngược lại, không có cách được hỗ trợ để "chuyển" một PC domain-joined sẵn có thành Entra join; cần wipe (đặt lại), nên mẫu ổn định là thay máy sẵn có theo chu kỳ làm mới phần cứng. Đủ để cân nhắc ngừng AD sau khi GPO trống và bạn đã kiểm kê các vai trò còn lại.
- Vì sao Group Policy không áp lên PC dùng cho làm việc từ xa?
- Vì GPO được lấy và áp khi PC tới được một domain controller. PC ngoài văn phòng chỉ nhận chính sách mới nhất khi nó tới được domain controller qua VPN hoặc tương tự, và PC nhà không dùng VPN về cơ bản không bao giờ nhận. Intune (MDM) đồng bộ chính sách qua internet, nên bạn quản được PC ở bất cứ đâu; bài toán quản PC ngoài trụ sở được giải bằng cấu trúc MDM. Ngoài đồng bộ định kỳ khoảng mỗi 8 giờ, một đồng bộ do thông báo cũng chạy khi chính sách đổi.
- Nếu triển khai cùng một thiết lập từ cả GPO lẫn Intune, bên nào thắng?
- Theo mặc định, thiết lập xung đột do Group Policy thắng. Đặt chính sách MDMWinsOverGP thành 1 làm phía MDM (Intune) thắng, nhưng cơ chế đó chỉ áp cho thiết lập dưới Policy CSP; nó không áp cho thiết lập định nghĩa trong các CSP khác như Defender CSP. Dựa vào kiểm soát thứ tự ưu tiên làm hành vi khó đoán, nên trong thực tế nguyên tắc là "đừng triển khai cùng một thiết lập từ cả hai kênh", và khi một thiết lập đã chuyển sang Intune bạn xóa nó khỏi GPO gốc để tránh quản kép.