Microsoft Intune to chmurowa platforma do zarządzania urządzeniami (MDM) i aplikacjami (MAM), pozwalająca administratorom kontrolować laptopy, smartfony i tablety z jednego miejsca. W 2026 roku stanowi rdzeń pakietu Microsoft Intune Suite oraz kluczowy element architektury Zero Trust opartej na Entra ID. Poniżej praktyczny przewodnik po wdrożeniu, licencjonowaniu i zmianach roku 2026.
Co to jest / do czego służy
Microsoft Intune to usługa działająca w chmurze Microsoft, integrująca się z Microsoft Entra ID (dawniej Azure AD) i pełniąca rolę centrum zarządzania punktami końcowymi w ramach ujednoliconej konsoli Microsoft Intune admin center. Umożliwia zdalne wdrażanie polityk konfiguracji, dystrybucję aplikacji, wymuszanie szyfrowania (BitLocker), zarządzanie aktualizacjami Windows Update for Business oraz egzekwowanie zgodności (compliance) na urządzeniach z Windows 11 24H2/25H2, macOS, iOS/iPadOS, Androidem i Linuxem.
Intune obsługuje dwa główne modele: MDM (pełne zarządzanie urządzeniem należącym do firmy) oraz MAM (zarządzanie tylko aplikacjami i danymi firmowymi na urządzeniach prywatnych — BYOD, bez rejestracji całego sprzętu). Dzięki App Protection Policies dane firmowe w aplikacjach Microsoft 365 są izolowane od prywatnych, z możliwością selektywnego czyszczenia (selective wipe).
W scenariuszu Windows 11 Intune współpracuje z Windows Autopilot, umożliwiając zero-touch provisioning — nowy laptop konfiguruje się automatycznie po pierwszym logowaniu użytkownika, wymuszając TPM 2.0, Secure Boot i szyfrowanie dysku. Polityki zgodności weryfikują wersję OS, obecność Microsoft Defender for Endpoint oraz stan zabezpieczeń sprzętowych, a wynik trafia do warunkowego dostępu Entra ID, blokując dostęp do zasobów firmowych z urządzeń niespełniających wymagań. Intune zastąpił większość funkcji klasycznego Configuration Managera w modelu cloud-native, oferując też tenant attach i co-management dla środowisk hybrydowych.
Plany, licencje, cena
Microsoft Intune Plan 1 jest wliczony w kilka pakietów subskrypcyjnych: Microsoft 365 E3/E5, Microsoft 365 Business Premium, Enterprise Mobility + Security (EMS) E3/E5 oraz w licencjach edukacyjnych A3/A5. Dla większości firm najkorzystniejszym wejściem jest Microsoft 365 Business Premium, który łączy Intune Plan 1 z Office, Entra ID P1 i Defenderem — to komplet dla organizacji do 300 stanowisk.
Dostępny jest też samodzielny plan Intune Plan 1 (ok. 8 USD/użytkownik/miesiąc) oraz rozszerzenia:
- Intune Plan 2 — zdalny helpdesk, zaawansowane zarządzanie urządzeniami wyspecjalizowanymi i Microsoft Cloud PKI.
- Intune Suite — pełny pakiet z Remote Help, Endpoint Privilege Management (EPM), Advanced Analytics, Enterprise App Management i Microsoft Tunnel for MAM.
Licencjonowanie jest per-użytkownik, co pozwala objąć wieloma urządzeniami jednego pracownika w ramach jednej licencji. Firmy planujące wdrożenie zabezpieczeń Zero Trust powinny rozważyć Microsoft 365 E5, gdzie Intune współpracuje z pełnym Defenderem XDR i Entra ID P2 (Conditional Access, PIM, Identity Protection). Ceny końcowe zależą od modelu (CSP, Enterprise Agreement) i liczby stanowisk — warto dobrać pakiet do skali organizacji.
Instalacja / konfiguracja / użycie
Wdrożenie zaczyna się od aktywacji Intune w tenant Microsoft 365 i ustawienia MDM authority na Intune (domyślne od lat). Kolejne kroki:
-
Konfiguracja Entra ID — utwórz grupy dynamiczne dla urządzeń i użytkowników (np. na podstawie działu lub typu OS). Grupy dynamiczne automatyzują przypisywanie polityk bez ręcznej administracji.
-
Rejestracja urządzeń (enrollment) — dla Windows 11 skonfiguruj automatyczną rejestrację MDM (Automatic Enrollment) i ustaw zakres użytkowników. W przypadku nowego sprzętu firmowego wdróż Windows Autopilot: zaimportuj hash sprzętowy (lub odbierz go od dostawcy), utwórz profil deployment (User-Driven lub Self-Deploying) i przypisz Enrollment Status Page.
-
Polityki zgodności (Compliance) — zdefiniuj minimalne wymagania: Windows 11 24H2 lub nowszy, wymagany TPM 2.0, Secure Boot, aktywny BitLocker, Microsoft Defender uruchomiony i sygnatury aktualne. Skonfiguruj akcje dla niezgodności (grace period, powiadomienia, blokada).
-
Profile konfiguracji — użyj katalogu ustawień (Settings Catalog) lub szablonów (baseline zabezpieczeń) do wymuszenia BitLockera, zapory, ograniczeń urządzenia i konfiguracji Wi-Fi/VPN. Rekomendowane jest zastosowanie Security Baseline for Windows jako punktu wyjścia.
-
Dystrybucja aplikacji — dodaj aplikacje Win32 (pakiety
.intunewinprzez Content Prep Tool), Microsoft Store apps (nowy model bez konieczności MSStore for Business) oraz aplikacje LOB. Przypisz je jako Required lub Available for enrolled devices. -
App Protection Policies (MAM) — dla BYOD skonfiguruj polityki ochrony aplikacji: wymuszenie PIN, blokada kopiowania danych do aplikacji prywatnych, szyfrowanie danych w spoczynku, selektywne czyszczenie.
-
Conditional Access — powiąż wynik compliance z warunkowym dostępem Entra ID, aby zezwolić na dostęp do Exchange, SharePoint i Teams tylko z urządzeń zgodnych.
Codzienne zarządzanie odbywa się w konsoli Intune admin center, gdzie dostępne są raporty zgodności, stan wdrożeń aplikacji i pulpity Advanced Analytics (w Suite).
Aktualizacja 2026
W 2026 roku Microsoft rozwija Intune w kierunku pełnej integracji AI i konsolidacji zarządzania. Security Copilot w Intune został rozszerzony o generowanie polityk konfiguracji, analizę wpływu zmian przed wdrożeniem oraz asystowane rozwiązywanie problemów z rejestracją i zgodnością urządzeń. Administratorzy uzyskują rekomendacje naprawcze w naturalnym języku.
Kontynuowane jest wdrażanie wsparcia dla Windows 11 25H2 — Intune obsługuje nowe polityki zabezpieczeń sprzętowych, rozszerzone wymagania dla TPM 2.0 oraz aktualizacje w Windows Update for Business ze zoptymalizowanymi pierścieniami wdrożeń (deployment rings) i lepszą telemetrią z Advanced Analytics.
Znaczące zmiany dotyczą wycofywania starszych metod uwierzytelniania i przejścia na Microsoft Cloud PKI jako preferowanego rozwiązania certyfikatowego zastępującego lokalny SCEP/NDES. Rozbudowano też Enterprise App Management o większy katalog aplikacji z automatyczną aktualizacją oraz Endpoint Privilege Management o granularne reguły podnoszenia uprawnień.
Microsoft kontynuuje wygaszanie klasycznych funkcji Configuration Managera na rzecz modelu cloud-native, a niektóre polityki oparte na ADMX są migrowane do Settings Catalog. Warto śledzić Message Center w tenant, ponieważ część zmian Q1–Q3 2026 wprowadza wymuszone terminy migracji dla przestarzałych profili konfiguracji.
Najczęściej zadawane pytania
Czym różni się MDM od MAM w Intune?
MDM (Mobile Device Management) oznacza pełne zarządzanie urządzeniem zarejestrowanym w Intune — administrator kontroluje cały system operacyjny, wymusza szyfrowanie, polityki i może wykonać pełny wipe. MAM (Mobile Application Management) zarządza tylko aplikacjami i danymi firmowymi bez rejestracji urządzenia, idealnie w scenariuszach BYOD. Dzięki App Protection Policies dane firmowe są izolowane od prywatnych, a selektywne czyszczenie usuwa wyłącznie zawartość służbową, nie naruszając prywatnych zdjęć czy aplikacji użytkownika.
Czy Intune wymaga Windows 11 i TPM 2.0?
Intune zarządza urządzeniami z różnymi systemami, w tym starszymi wersjami Windows, jednak dla nowych wdrożeń rekomendowany jest Windows 11 24H2/25H2. TPM 2.0 nie jest wymagane przez samego Intune, ale jest obowiązkowe dla Windows 11 oraz kluczowe dla polityk zgodności wymuszających BitLocker, atestację stanu urządzenia (Device Health Attestation) i zabezpieczenia oparte na wirtualizacji. Polityki compliance mogą blokować dostęp urządzeniom bez aktywnego TPM 2.0 i Secure Boot.
Jaką licencję kupić, żeby mieć Intune?
Najbardziej opłacalne wejście dla małych i średnich firm to Microsoft 365 Business Premium (do 300 stanowisk), zawierający Intune Plan 1, Office, Entra ID P1 i Defendera. Większe organizacje wybierają Microsoft 365 E3/E5 lub EMS E3/E5. Zaawansowane funkcje (Remote Help, EPM, Cloud PKI) wymagają Intune Suite lub Plan 2. Dobór licencji zależy od skali — sprawdź dostępne pakiety Microsoft 365 i dopasuj plan do liczby użytkowników oraz wymagań bezpieczeństwa.
Jak działa Windows Autopilot z Intune?
Windows Autopilot umożliwia zero-touch provisioning nowych laptopów. Hash sprzętowy urządzenia rejestrowany jest w Intune (przez dostawcę lub ręcznie), a po pierwszym uruchomieniu i logowaniu użytkownika Entra ID komputer automatycznie pobiera profil, polityki, aplikacje i konfigurację bez ręcznej ingerencji IT. Enrollment Status Page pokazuje postęp i blokuje dostęp do pulpitu do zakończenia konfiguracji. Wspiera tryby User-Driven, Self-Deploying (kioski) oraz Pre-provisioning dla partnerów.
Czy Intune zastępuje Configuration Manager (SCCM)?
Intune przejął większość funkcji SCCM w modelu cloud-native i jest rekomendowaną platformą dla nowych wdrożeń. Dla środowisk hybrydowych dostępny jest co-management (współzarządzanie) i tenant attach, pozwalające stopniowo przenosić obciążenia zarządzania z SCCM do Intune. W 2026 Microsoft kontynuuje wygaszanie klasycznych funkcji Configuration Managera, a organizacje migrują polityki do Settings Catalog. Pełne odejście od infrastruktury on-premises jest strategicznym kierunkiem Microsoft dla zarządzania punktami końcowymi.
Jak Intune współpracuje z Conditional Access i Zero Trust?
Intune ocenia zgodność urządzenia (compliance) na podstawie polityk — wersja OS, szyfrowanie, stan Defendera, TPM. Wynik przekazywany jest do Entra ID, gdzie Conditional Access decyduje o dostępie: urządzenia niezgodne są blokowane lub kierowane do naprawy przed uzyskaniem dostępu do Exchange, SharePoint czy Teams. To fundament architektury Zero Trust — dostęp przyznawany jest wyłącznie zweryfikowanym tożsamościom na zgodnych urządzeniach, z uwzględnieniem sygnałów ryzyka z Entra ID Identity Protection i Defender XDR.
