Remote Help: supporto attended integrato in Intune
Remote Help è la soluzione Microsoft per il supporto remoto attended (con l’utente presente davanti al device) integrata nell’admin center di Microsoft Intune. A differenza degli strumenti di terze parti, sfrutta l’identità Microsoft Entra ID per autenticare sia l’helper sia lo sharer, mostrando in chiaro nome e ruolo dell’operatore prima di concedere la sessione.
Punti da conoscere per l’esame:
- Richiede una licenza aggiuntiva (Intune Suite oppure l’add-on Remote Help standalone), non è inclusa nel piano base Intune.
- Va abilitato a livello di tenant e distribuito come app su Windows, con la possibilità di limitarne l’uso a device enrolled o consentirlo anche su non gestiti.
- I permessi si controllano tramite RBAC: le azioni chiave sono View screen, Take full control ed Elevation. Un help desk di primo livello riceve tipicamente sola visualizzazione; l’escalation a un tecnico senior con controllo completo ed elevazione UAC si modella con role assignment e scope tag distinti.
- La sessione mostra badge di conformità e non consente elevazione se l’helper non ha il permesso, evitando che il primo livello esegua comandi amministrativi.
Remote actions dalla console
Dalla pagina del device in Intune sono disponibili azioni remote unattended utili per il troubleshooting dei deployment:
- Sync, Restart, Collect diagnostics, Fresh Start, Wipe e Autopilot Reset.
- Collect diagnostics raccoglie log Windows, MDM ed Event Viewer senza interazione utente e li rende scaricabili come archivio: è la scelta corretta quando serve diagnostica su un device che ha superato l’OOBE ma presenta problemi di policy.
- Autopilot Reset riporta il device allo stato pronto per un nuovo utente mantenendo l’enrollment e riapplicando il profilo, mentre Fresh Start rimuove le app Win32 preservando i dati utente.
Diagnostica di Windows Autopilot e dell’ESP
Durante l’OOBE, l’Enrollment Status Page (ESP) blocca l’accesso finché non completano le fasi Device preparation, Device setup e Account setup. Interpretare correttamente i fallimenti ESP è centrale:
- Un timeout o errore in Device setup indica quasi sempre un’app o policy required che non installa: controllare le assegnazioni di app Win32/LOB, i requisiti (detection rule, dipendenze) e la connettività verso il content.
- Premendo Shift+F10 durante l’OOBE si apre un prompt per ispezionare i log; l’evento chiave vive in
Microsoft-Windows-ModernDeployment-Diagnostics-Providere inMicrosoft-Windows-DeviceManagement-Enterprise-Diagnostics-Provider. - Il cmdlet
Get-AutopilotDiagnostics(oMdmDiagnosticsTool.exe) estrae codici di errore e stato del profilo. Errori comuni: hash hardware ID non caricato, licenza mancante, oppure il device non trova il profilo perché non risolve gli endpoint richiesti.
Connettività e assegnazione profilo
Molti fallimenti OOBE sono di rete: Autopilot richiede accesso a endpoint Microsoft (Entra ID, Intune, Windows Update, NTP). Wi-Fi captive portal, proxy con TLS inspection o firewall che bloccano gli URL Autopilot impediscono il download del profilo. Il Diagnostics page dell’ESP, se abilitato via policy, mostra all’utente il codice da riferire all’help desk.
L’assegnazione profilo dipende dal group tag/dynamic group: se il device non è ancora nel gruppo dinamico, non riceve profilo. La regola operativa: verificare che l’oggetto device esista in Autopilot, sia membro del gruppo target e che il profilo risulti Assigned prima della prima accensione.
Trappole tipiche d’esame
- Profilo assegnato dopo la prima accensione → il device ha già superato l’OOBE senza profilo: la sincronizzazione non basta, va eseguito un reset (Autopilot Reset o wipe) per far riapplicare il profilo alla successiva OOBE.
- Help desk L1 deve solo vedere lo schermo, L2 prende il controllo → non due strumenti diversi, ma Remote Help con RBAC: ruoli distinti con/senza Take full control ed Elevation.
- Serve diagnostica su un device remoto senza disturbare l’utente → azione Collect diagnostics dalla console, non chiedere all’utente di inviare i log manualmente né avviare Remote Help (che è attended).
- OOBE si blocca su “Installing apps” e va in timeout → problema di app required nell’ESP: rivedere assegnazione, detection rule e connettività al content, non riavviare semplicemente.
- Autopilot fallisce con errore di profilo su rete guest → captive portal / proxy blocca gli endpoint Autopilot: correggere la connettività, non re-importare l’hardware hash.