Che cosa sono i configuration profile

In Microsoft Intune un configuration profile è l’oggetto con cui distribuisci impostazioni di sistema, sicurezza e funzionalità ai device gestiti (Windows, iOS/iPadOS, macOS, Android). Un profilo si crea sotto Devices > Manage devices > Configuration, si basa su una platform e su un profile type, e diventa effettivo solo dopo essere assegnato a un gruppo Entra ID di utenti o dispositivi. La scelta del profile type è la vera decisione architetturale di questa unità.

Settings catalog: l’approccio consigliato

Il settings catalog è oggi il tipo di profilo raccomandato da Microsoft per Windows, macOS e iOS. Espone in un unico elenco ricercabile migliaia di impostazioni native (mappate su CSP – Configuration Service Provider su Windows), che aggiungi singolarmente al profilo.

Vantaggi che l’esame premia:

  • Granularità: scegli esattamente le sole impostazioni che ti servono, senza portarti dietro categorie intere.
  • Ricerca per keyword o per CSP: trovi il setting per nome (“BitLocker”, “Defender”, “screen timeout”) anziché navigare menu rigidi.
  • Consolidamento: puoi mettere in un solo profilo impostazioni che nei template legacy sarebbero sparse su tipi diversi, riducendo drasticamente la superficie di conflitto.

Quando lo scenario chiede flessibilità, un elenco pulito di poche impostazioni, o “l’approccio moderno consigliato”, la risposta è settings catalog.

Template legacy: device restrictions ed endpoint protection

I template (detti anche template legacy) sono profili “a categorie fisse”: presentano gruppi predefiniti di impostazioni. I più ricorrenti:

  • Device restrictions: password, cloud/storage, browser, app store, funzionalità di sistema.
  • Endpoint protection: BitLocker, Windows Firewall, Microsoft Defender, Application Control, Attack Surface Reduction.
  • Altri: Email, VPN, Wi-Fi, Certificate (SCEP/PKCS), che restano la via corretta per profili di connettività e distribuzione certificati.

I template restano validi e talvolta obbligatori (es. i profili Wi-Fi/VPN/certificati non sono nel settings catalog), ma per policy di sicurezza e restrizioni generiche Microsoft spinge la migrazione verso il settings catalog.

Administrative templates (ADMX-backed)

Gli administrative templates portano su Intune l’esperienza in stile Group Policy: espongono impostazioni ADMX-backed organizzate ad albero (Computer/User Configuration) e familiari a chi arriva da un ambiente on-premises con GPO. Sono ideali per configurare Microsoft Edge, Office e componenti Windows senza dover conoscere il CSP sottostante. Nota che molte di queste impostazioni sono ormai incluse anche nel settings catalog, quindi in scenari nuovi il catalog resta la scelta preferenziale, mentre gli administrative templates sono utili quando vuoi replicare rapidamente policy GPO note.

Gestione dei conflitti e reporting

Ogni profilo assegnato genera un report di conformità per-setting: in Device configuration vedi lo stato aggregato (Succeeded, Error, Conflict, Not applicable) e puoi fare drill-down sulla singola impostazione per capire quale valore è stato applicato e su quale device.

Il punto critico è la precedenza. Intune non ha una gerarchia di priorità tra configuration profile equivalenti: se due profili assegnati allo stesso device impostano lo stesso setting con valori diversi, quel setting entra in stato conflict e non viene applicato affatto (gli altri setting non in conflitto vengono comunque applicati). Non “vince” il profilo più recente né quello con nome alfabetico più basso.

Come si risolve

  • Consolida le impostazioni in conflitto in un unico profilo, così esiste una sola sorgente di verità.
  • Evita di assegnare più profili sovrapposti agli stessi gruppi; struttura i gruppi per ridurre l’overlap.
  • Usa il report per-setting per individuare esattamente quali impostazioni collidono, poi rimuovile dai profili ridondanti.

Trappole tipiche d’esame

  • Due profili assegnati impostano lo stesso setting con valori diversi → il setting va in conflict e non viene applicato; la soluzione corretta è consolidare le impostazioni in un solo profilo, non affidarsi a una presunta priorità.
  • Serve un profilo flessibile, ricercabile, con poche impostazioni mirate su Windows/macOSsettings catalog, non un template device restrictions.
  • Devi distribuire un profilo Wi-Fi, VPN o un certificato SCEP/PKCS → usa il template dedicato: queste impostazioni non sono nel settings catalog.
  • Un amministratore proveniente da on-premises vuole replicare policy GPO note per Edge/Officeadministrative templates (ADMX-backed).
  • Un solo device mostra Conflict mentre gli altri sono Succeeded → apri il reporting per-setting e fai drill-down per identificare i due profili che assegnano valori discordanti a quel device.