Przejdź do treści
Powrót do Centrum Pomocy
Microsoft 365
Aplikacje Microsoft

Microsoft Intune — MDM/MAM dla urządzeń firmowych (2026)

7 min czytania·Zaktualizowano dzisiaj

Microsoft Intune to chmurowa platforma do zarządzania urządzeniami (MDM) i aplikacjami (MAM), pozwalająca administratorom kontrolować laptopy, smartfony i tablety z jednego miejsca. W 2026 roku stanowi rdzeń pakietu Microsoft Intune Suite oraz kluczowy element architektury Zero Trust opartej na Entra ID. Poniżej praktyczny przewodnik po wdrożeniu, licencjonowaniu i zmianach roku 2026.

Co to jest / do czego służy

Microsoft Intune to usługa działająca w chmurze Microsoft, integrująca się z Microsoft Entra ID (dawniej Azure AD) i pełniąca rolę centrum zarządzania punktami końcowymi w ramach ujednoliconej konsoli Microsoft Intune admin center. Umożliwia zdalne wdrażanie polityk konfiguracji, dystrybucję aplikacji, wymuszanie szyfrowania (BitLocker), zarządzanie aktualizacjami Windows Update for Business oraz egzekwowanie zgodności (compliance) na urządzeniach z Windows 11 24H2/25H2, macOS, iOS/iPadOS, Androidem i Linuxem.

Intune obsługuje dwa główne modele: MDM (pełne zarządzanie urządzeniem należącym do firmy) oraz MAM (zarządzanie tylko aplikacjami i danymi firmowymi na urządzeniach prywatnych — BYOD, bez rejestracji całego sprzętu). Dzięki App Protection Policies dane firmowe w aplikacjach Microsoft 365 są izolowane od prywatnych, z możliwością selektywnego czyszczenia (selective wipe).

W scenariuszu Windows 11 Intune współpracuje z Windows Autopilot, umożliwiając zero-touch provisioning — nowy laptop konfiguruje się automatycznie po pierwszym logowaniu użytkownika, wymuszając TPM 2.0, Secure Boot i szyfrowanie dysku. Polityki zgodności weryfikują wersję OS, obecność Microsoft Defender for Endpoint oraz stan zabezpieczeń sprzętowych, a wynik trafia do warunkowego dostępu Entra ID, blokując dostęp do zasobów firmowych z urządzeń niespełniających wymagań. Intune zastąpił większość funkcji klasycznego Configuration Managera w modelu cloud-native, oferując też tenant attach i co-management dla środowisk hybrydowych.

Plany, licencje, cena

Microsoft Intune Plan 1 jest wliczony w kilka pakietów subskrypcyjnych: Microsoft 365 E3/E5, Microsoft 365 Business Premium, Enterprise Mobility + Security (EMS) E3/E5 oraz w licencjach edukacyjnych A3/A5. Dla większości firm najkorzystniejszym wejściem jest Microsoft 365 Business Premium, który łączy Intune Plan 1 z Office, Entra ID P1 i Defenderem — to komplet dla organizacji do 300 stanowisk.

Dostępny jest też samodzielny plan Intune Plan 1 (ok. 8 USD/użytkownik/miesiąc) oraz rozszerzenia:

  • Intune Plan 2 — zdalny helpdesk, zaawansowane zarządzanie urządzeniami wyspecjalizowanymi i Microsoft Cloud PKI.
  • Intune Suite — pełny pakiet z Remote Help, Endpoint Privilege Management (EPM), Advanced Analytics, Enterprise App Management i Microsoft Tunnel for MAM.

Licencjonowanie jest per-użytkownik, co pozwala objąć wieloma urządzeniami jednego pracownika w ramach jednej licencji. Firmy planujące wdrożenie zabezpieczeń Zero Trust powinny rozważyć Microsoft 365 E5, gdzie Intune współpracuje z pełnym Defenderem XDR i Entra ID P2 (Conditional Access, PIM, Identity Protection). Ceny końcowe zależą od modelu (CSP, Enterprise Agreement) i liczby stanowisk — warto dobrać pakiet do skali organizacji.

Instalacja / konfiguracja / użycie

Wdrożenie zaczyna się od aktywacji Intune w tenant Microsoft 365 i ustawienia MDM authority na Intune (domyślne od lat). Kolejne kroki:

  1. Konfiguracja Entra ID — utwórz grupy dynamiczne dla urządzeń i użytkowników (np. na podstawie działu lub typu OS). Grupy dynamiczne automatyzują przypisywanie polityk bez ręcznej administracji.

  2. Rejestracja urządzeń (enrollment) — dla Windows 11 skonfiguruj automatyczną rejestrację MDM (Automatic Enrollment) i ustaw zakres użytkowników. W przypadku nowego sprzętu firmowego wdróż Windows Autopilot: zaimportuj hash sprzętowy (lub odbierz go od dostawcy), utwórz profil deployment (User-Driven lub Self-Deploying) i przypisz Enrollment Status Page.

  3. Polityki zgodności (Compliance) — zdefiniuj minimalne wymagania: Windows 11 24H2 lub nowszy, wymagany TPM 2.0, Secure Boot, aktywny BitLocker, Microsoft Defender uruchomiony i sygnatury aktualne. Skonfiguruj akcje dla niezgodności (grace period, powiadomienia, blokada).

  4. Profile konfiguracji — użyj katalogu ustawień (Settings Catalog) lub szablonów (baseline zabezpieczeń) do wymuszenia BitLockera, zapory, ograniczeń urządzenia i konfiguracji Wi-Fi/VPN. Rekomendowane jest zastosowanie Security Baseline for Windows jako punktu wyjścia.

  5. Dystrybucja aplikacji — dodaj aplikacje Win32 (pakiety .intunewin przez Content Prep Tool), Microsoft Store apps (nowy model bez konieczności MSStore for Business) oraz aplikacje LOB. Przypisz je jako Required lub Available for enrolled devices.

  6. App Protection Policies (MAM) — dla BYOD skonfiguruj polityki ochrony aplikacji: wymuszenie PIN, blokada kopiowania danych do aplikacji prywatnych, szyfrowanie danych w spoczynku, selektywne czyszczenie.

  7. Conditional Access — powiąż wynik compliance z warunkowym dostępem Entra ID, aby zezwolić na dostęp do Exchange, SharePoint i Teams tylko z urządzeń zgodnych.

Codzienne zarządzanie odbywa się w konsoli Intune admin center, gdzie dostępne są raporty zgodności, stan wdrożeń aplikacji i pulpity Advanced Analytics (w Suite).

Aktualizacja 2026

W 2026 roku Microsoft rozwija Intune w kierunku pełnej integracji AI i konsolidacji zarządzania. Security Copilot w Intune został rozszerzony o generowanie polityk konfiguracji, analizę wpływu zmian przed wdrożeniem oraz asystowane rozwiązywanie problemów z rejestracją i zgodnością urządzeń. Administratorzy uzyskują rekomendacje naprawcze w naturalnym języku.

Kontynuowane jest wdrażanie wsparcia dla Windows 11 25H2 — Intune obsługuje nowe polityki zabezpieczeń sprzętowych, rozszerzone wymagania dla TPM 2.0 oraz aktualizacje w Windows Update for Business ze zoptymalizowanymi pierścieniami wdrożeń (deployment rings) i lepszą telemetrią z Advanced Analytics.

Znaczące zmiany dotyczą wycofywania starszych metod uwierzytelniania i przejścia na Microsoft Cloud PKI jako preferowanego rozwiązania certyfikatowego zastępującego lokalny SCEP/NDES. Rozbudowano też Enterprise App Management o większy katalog aplikacji z automatyczną aktualizacją oraz Endpoint Privilege Management o granularne reguły podnoszenia uprawnień.

Microsoft kontynuuje wygaszanie klasycznych funkcji Configuration Managera na rzecz modelu cloud-native, a niektóre polityki oparte na ADMX są migrowane do Settings Catalog. Warto śledzić Message Center w tenant, ponieważ część zmian Q1–Q3 2026 wprowadza wymuszone terminy migracji dla przestarzałych profili konfiguracji.

Najczęściej zadawane pytania

Czym różni się MDM od MAM w Intune?

MDM (Mobile Device Management) oznacza pełne zarządzanie urządzeniem zarejestrowanym w Intune — administrator kontroluje cały system operacyjny, wymusza szyfrowanie, polityki i może wykonać pełny wipe. MAM (Mobile Application Management) zarządza tylko aplikacjami i danymi firmowymi bez rejestracji urządzenia, idealnie w scenariuszach BYOD. Dzięki App Protection Policies dane firmowe są izolowane od prywatnych, a selektywne czyszczenie usuwa wyłącznie zawartość służbową, nie naruszając prywatnych zdjęć czy aplikacji użytkownika.

Czy Intune wymaga Windows 11 i TPM 2.0?

Intune zarządza urządzeniami z różnymi systemami, w tym starszymi wersjami Windows, jednak dla nowych wdrożeń rekomendowany jest Windows 11 24H2/25H2. TPM 2.0 nie jest wymagane przez samego Intune, ale jest obowiązkowe dla Windows 11 oraz kluczowe dla polityk zgodności wymuszających BitLocker, atestację stanu urządzenia (Device Health Attestation) i zabezpieczenia oparte na wirtualizacji. Polityki compliance mogą blokować dostęp urządzeniom bez aktywnego TPM 2.0 i Secure Boot.

Jaką licencję kupić, żeby mieć Intune?

Najbardziej opłacalne wejście dla małych i średnich firm to Microsoft 365 Business Premium (do 300 stanowisk), zawierający Intune Plan 1, Office, Entra ID P1 i Defendera. Większe organizacje wybierają Microsoft 365 E3/E5 lub EMS E3/E5. Zaawansowane funkcje (Remote Help, EPM, Cloud PKI) wymagają Intune Suite lub Plan 2. Dobór licencji zależy od skali — sprawdź dostępne pakiety Microsoft 365 i dopasuj plan do liczby użytkowników oraz wymagań bezpieczeństwa.

Jak działa Windows Autopilot z Intune?

Windows Autopilot umożliwia zero-touch provisioning nowych laptopów. Hash sprzętowy urządzenia rejestrowany jest w Intune (przez dostawcę lub ręcznie), a po pierwszym uruchomieniu i logowaniu użytkownika Entra ID komputer automatycznie pobiera profil, polityki, aplikacje i konfigurację bez ręcznej ingerencji IT. Enrollment Status Page pokazuje postęp i blokuje dostęp do pulpitu do zakończenia konfiguracji. Wspiera tryby User-Driven, Self-Deploying (kioski) oraz Pre-provisioning dla partnerów.

Czy Intune zastępuje Configuration Manager (SCCM)?

Intune przejął większość funkcji SCCM w modelu cloud-native i jest rekomendowaną platformą dla nowych wdrożeń. Dla środowisk hybrydowych dostępny jest co-management (współzarządzanie) i tenant attach, pozwalające stopniowo przenosić obciążenia zarządzania z SCCM do Intune. W 2026 Microsoft kontynuuje wygaszanie klasycznych funkcji Configuration Managera, a organizacje migrują polityki do Settings Catalog. Pełne odejście od infrastruktury on-premises jest strategicznym kierunkiem Microsoft dla zarządzania punktami końcowymi.

Jak Intune współpracuje z Conditional Access i Zero Trust?

Intune ocenia zgodność urządzenia (compliance) na podstawie polityk — wersja OS, szyfrowanie, stan Defendera, TPM. Wynik przekazywany jest do Entra ID, gdzie Conditional Access decyduje o dostępie: urządzenia niezgodne są blokowane lub kierowane do naprawy przed uzyskaniem dostępu do Exchange, SharePoint czy Teams. To fundament architektury Zero Trust — dostęp przyznawany jest wyłącznie zweryfikowanym tożsamościom na zgodnych urządzeniach, z uwzględnieniem sygnałów ryzyka z Entra ID Identity Protection i Defender XDR.

Czy ten artykuł był pomocny?