- 68% firm doświadczyło incydentu bezpieczeństwa spowodowanego przez niezarządzane urządzenie
- Intune może zdalnie wyczyścić urządzenie w 0 minut od wydania polecenia — nawet gdy pracownik odejdzie z firmy
- M365 Business Premium z Intune kosztuje od 20,60 EUR/użytkownik/mies. i zawiera też Defender for Business
- DSX.PL wdraża Intune w Szczecinie i regionie w 2–4 tygodnie wraz z enrollment urządzeń
- BYOD z Intune = dane firmowe chronione na prywatnym telefonie bez naruszania prywatności pracownika
Co to jest Microsoft Intune — MDM vs MAM
Microsoft Intune to oparta na chmurze platforma do zarządzania urządzeniami końcowymi (Endpoint Management) w ramach ekosystemu Microsoft 365. W skrócie: Intune to narzędzie, które pozwala działowi IT kontrolować, chronić i konfigurować wszystkie urządzenia używane przez pracowników — niezależnie od systemu operacyjnego i lokalizacji.
Intune obsługuje: Windows 10/11 (laptopy, stacje robocze), iOS/iPadOS (iPhone, iPad), Android (smartfony, tablety Android Enterprise), macOS (MacBooki) i Linux. Jeden panel zarządzania — wszystkie platformy.
MDM — Mobile Device Management
MDM to pełne zarządzanie urządzeniem. Intune ma kontrolę nad całym urządzeniem: może instalować i odinstalowywać aplikacje, wymuszać polityki haseł, szyfrowanie dysku i ustawienia systemowe, a w razie potrzeby — zdalnie wyczyścić cały telefon lub laptop. MDM stosuje się do urządzeń firmowych lub urządzeń prywatnych, których właściciel zgadza się na pełne zarządzanie.
MAM — Mobile Application Management
MAM to zarządzanie tylko aplikacjami — bez zarządzania całym urządzeniem. Idealne dla scenariusza BYOD (Bring Your Own Device): pracownik korzysta z prywatnego telefonu, ale Intune zarządza tylko aplikacjami M365 na tym telefonie (Outlook, Teams, OneDrive). Firma może zdalnie wyczyścić tylko firmowe dane — nie dotknie zdjęć, kontaktów prywatnych ani historii przeglądania pracownika.
Ryzyka bez zarządzania urządzeniami
Firmy, które nie wdrożyły MDM, zazwyczaj nie zdają sobie sprawy z zagrożeń — dopóki coś się nie wydarzy. Oto najczęstsze scenariusze ryzyka, z którymi spotykamy się w praktyce wśród firm w regionie Szczecina.
- Pracownik zgubił telefon z e-mailami
- Odejście pracownika — dane firmy w jego telefonie
- Prywatny telefon bez szyfrowania i hasła
- Aplikacje niezaktualizowane, podatności 0-day
- Brak widoczności, ile urządzeń ma dostęp do M365
- Zainfekowane urządzenie w sieci firmowej
- IT nie ma żadnej kontroli
- Zdalne wyczyszczenie w kilka minut
- Automatyczne usunięcie dostępu przy offboardingu
- Wymuszony PIN i szyfrowanie na każdym urządzeniu
- Automatyczne aktualizacje zarządzane centralnie
- Pełna widoczność i inwentaryzacja urządzeń
- Blokada dostępu niezgodnych urządzeń do poczty
- IT widzi i kontroluje wszystko
Kluczowe funkcje Microsoft Intune — tabela
Intune to nie jeden mechanizm — to platforma złożona z wielu warstw zarządzania. Poniższa tabela zbiera kluczowe funkcje z opisem, co każda z nich robi w praktyce.
| Funkcja | Co robi | Platformy |
|---|---|---|
| Device Enrollment | Rejestracja urządzeń w Intune — bez tego brak zarządzania. Automatyczna dla firmowych (Autopilot/ADE), ręczna lub self-service dla BYOD. | Windows, iOS, Android, macOS |
| Compliance Policies | Definiowanie wymagań: minimalna wersja OS, wymagany PIN, szyfrowanie dysku, brak jailbreak. Niezgodne urządzenia mogą być blokowane (Conditional Access). | Wszystkie |
| Configuration Profiles | Automatyczne wdrażanie ustawień: Wi-Fi, VPN, certyfikaty, polityki haseł, rejestr Windows — bez ręcznej konfiguracji każdego urządzenia osobno. | Wszystkie |
| App Protection Policy (MAM) | Ochrona danych w aplikacjach M365 bez MDM: blokada kopiowania między aplikacjami firmowymi i prywatnymi, wymóg PIN do Outlooka/Teams. | iOS, Android |
| Remote Wipe / Selective Wipe | Pełne wyczyszczenie urządzenia (factory reset) lub tylko firmowych danych (MAM). Natychmiastowe, zdalne, przez panel administracyjny. | Wszystkie |
| Windows Autopilot | Zero-touch provisioning nowych laptopów Windows — urządzenie konfiguruje się samo po podłączeniu do internetu i logowaniu kontem M365. | Windows 10/11 |
| Defender for Endpoint integracja | Blokada dostępu urządzeń z aktywnym złośliwym oprogramowaniem. Intune odbiera sygnały ryzyka z Defendera i reaguje automatycznie. | Windows, iOS, Android |
| Endpoint Analytics | Metryki wydajności urządzeń: czas startu, awarie aplikacji, ocena stanu floty. Identyfikacja problemów zanim zgłoszą je użytkownicy. | Windows |
Wdrożenie BYOD z Intune — separacja danych prywatnych od firmowych
BYOD (Bring Your Own Device) to model, w którym pracownicy używają prywatnych telefonów i laptopów do pracy. To wygodne i tanie dla firmy — ale stwarza poważne ryzyko bezpieczeństwa bez właściwego zarządzania. Intune rozwiązuje ten problem elegancko: nie wchodzi w życie prywatne pracownika.
Jak działa MAM bez MDM na telefonach prywatnych?
Pracownik instaluje aplikację Microsoft Authenticator i rejestruje się w Company Portal. Intune wdraża App Protection Policy (APP), która obejmuje tylko aplikacje M365: Outlook, Teams, OneDrive, SharePoint. Polityka może:
- Wymagać PIN przed otwarciem Outlooka lub Teams (oddzielny od blokady telefonu)
- Blokować kopiowanie danych z Outlooka do prywatnych aplikacji (np. przeglądarkę lub WhatsApp)
- Blokować wykonywanie zrzutów ekranu w aplikacjach firmowych
- Wymagać szyfrowania urządzenia jako warunek dostępu do M365
- Zezwalać na dostęp tylko z urządzeń bez jailbreak/root
- Automatycznie usuwać firmowe dane po 30 dniach nieaktywności
Co Intune nie robi na prywatnym urządzeniu w trybie MAM: nie widzi prywatnych zdjęć, wiadomości SMS, historii przeglądania, lokalizacji, zainstalowanych prywatnych aplikacji, danych kontaktów prywatnych. Ta granica jest technicznie egzekwowana przez architekturę MAM — nie jest tylko obietnicą.
„Miałem obawy, że Intune będzie inwigilować prywatne telefony pracowników. Po wdrożeniu z DSX.PL okazało się, że pracownicy sami docenili to rozwiązanie — PIN do Outlooka zamiast do całego telefonu, a firma ma spokój, że po odejściu pracownika nic nie wyjdzie." — Prezes firmy handlowej, Szczecin, 18 pracowników
Windows Autopilot — zero-touch deployment
Windows Autopilot to mechanizm, który rewolucjonizuje sposób wdrażania nowych laptopów w firmie. Tradycyjny sposób wyglądał tak: nowy sprzęt przyjeżdża do biura, dział IT spędza kilka godzin na instalacji systemu, sterowników, oprogramowania, podłączeniu do domeny i konfiguracji konta — a dopiero potem laptop trafia do pracownika.
Jak działa Autopilot?
Dostawca sprzętu (Dell, HP, Lenovo) rejestruje nowe urządzenie w Autopilot na podstawie numeru seryjnego, zanim fizycznie dotrze do firmy. Laptop może pojechać prosto od dostawcy do pracownika — z pominięciem działu IT.
Pracownik otwiera pudełko, włącza laptop, podłącza do internetu i loguje się swoim kontem Microsoft 365. W tym momencie Intune automatycznie:
- Konfiguruje konto użytkownika w środowisku M365
- Dołącza urządzenie do Azure Active Directory (Entra ID)
- Instaluje wymagane aplikacje (Office, VPN, antywirus, narzędzia firmowe)
- Wdraża polityki bezpieczeństwa: szyfrowanie BitLocker, polityka haseł, Defender
- Konfiguruje Wi-Fi, certyfikaty, połączenie VPN
Cały proces trwa 20–60 minut bez żadnej ingerencji działu IT. Pracownik kończy konfigurację z gotowym do pracy laptopem. Dział IT nigdy nie musiał fizycznie dotknąć urządzenia.
Licencje Microsoft Intune — tabela planów i cen
Intune jest dostępny zarówno jako samodzielna subskrypcja, jak i w pakietach Microsoft 365. Wybór zależy od tego, czy potrzebujesz tylko MDM/MAM, czy pełnego zestawu narzędzi bezpieczeństwa.
| Plan | Cena (EUR/użytkownik/mies.) | Intune | Defender for Business | Azure AD P1 | Office Desktop |
|---|---|---|---|---|---|
| Microsoft Intune Plan 1 | ~8,00 | ✓ Pełny | ✗ | ✗ | ✗ |
| M365 Business Basic | ~5,60 | Brak MDM / tylko MAM | ✗ | Entra ID Free | ✗ |
| M365 Business Standard | ~11,70 | Brak MDM / tylko MAM | ✗ | Entra ID P1 | ✓ |
| M365 Business Premium | ~20,60 | ✓ Pełny (Plan 1) | ✓ | Entra ID P1 | ✓ |
| Microsoft Intune Plan 2 | ~12,00 (addon) | ✓ Plan 1 + rozszerzone | Opcjonalnie | Opcjonalnie | Opcjonalnie |
Wdróż Intune w swojej firmie z DSX.PL
- Enrollment urządzeń
- BYOD i MAM
- Windows Autopilot
- Polityki compliance
Szczecin i cały region zachodniopomorski. Wdrożenie w 2–4 tygodnie. Pierwsze spotkanie bezpłatne.
Podsumowanie
Microsoft Intune to dziś fundament nowoczesnego, bezpiecznego środowiska pracy — szczególnie gdy pracownicy korzystają z urządzeń mobilnych i pracują zdalnie. Wdrożenie MDM/MAM nie jest już domeną korporacji: M365 Business Premium z Intune dostępny jest za mniej niż 21 EUR miesięcznie na pracownika.
Jeśli Twoja firma nie ma jeszcze zarządzania urządzeniami, a pracownicy mają dostęp do firmowej poczty i plików na prywatnych telefonach — ryzykujesz wyciek danych przy każdym odejściu pracownika lub zgubieniu telefonu. DSX.PL wdroży Intune w Szczecinie i całym regionie zachodniopomorskim w 2–4 tygodnie. Skontaktuj się z nami.
Potrzebujesz wsparcia IT dla swojej firmy?
Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.