Il ciclo di vita di un dispositivo gestito con Microsoft Intune attraversa quattro fasi: enrollment, configurazione, gestione operativa e retirement. Come Endpoint Administrator la scelta dell’azione remota corretta dipende quasi sempre da un fattore: l’ownership del device (corporate vs personal/BYOD) e dal dato che devi proteggere o preservare.

Le remote action di dismissione

Nel Microsoft Intune admin center, dalla pagina del dispositivo o via bulk device action, hai quattro comandi principali per “chiudere” il ciclo di vita. Confonderli è l’errore più comune all’esame.

Retire

Retire rimuove solo i dati aziendali: profili, policy, app gestite, certificati e l’account di lavoro. I dati personali dell’utente restano intatti. Il record del dispositivo viene rimosso da Intune. È l’azione elettiva per i BYOD: l’utente lascia l’azienda o cambia ruolo, tu revochi l’accesso corporate senza toccare foto, app private e file personali. La rimozione avviene al successivo check-in del device.

Wipe

Wipe esegue un factory reset: cancella tutto, sistema riportato allo stato di fabbrica. È l’azione per i dispositivi corporate o per un device smarrito/rubato. Due opzioni chiave da ricordare:

  • Wipe device, but keep enrollment state and associated user account (retain enrollment state): utile per riassegnare rapidamente un device aziendale mantenendo la registrazione, così si riprovisiona senza rienrollment manuale.
  • Continue trying to wipe a device even if it loses power: forza il completamento del wipe al riavvio, importante per device potenzialmente compromessi.

Su Windows, dopo un check-in mancato oltre la soglia configurata, un wipe può comunque restare “pending”.

Delete e Retire vs. record cleanup

Delete rimuove il dispositivo dalla console senza inviare un comando di pulizia al device: quando quel dispositivo farà il prossimo check-in, Intune eseguirà comunque una retire implicita. Delete si usa per ripulire record orfani o stale. Da distinguere anche il Remove in Microsoft Entra ID (device object) rispetto al record Intune: sono oggetti diversi in directory diverse.

Fresh Start e Autopilot Reset

Entrambe sono specifiche di Windows:

  • Fresh Start reinstalla Windows rimuovendo le app preinstallate (bloatware OEM), con opzione Retain user data. Riparte da un OS pulito mantenendo enrollment e, se scelto, i dati utente.
  • Autopilot Reset (Wipe con logica Autopilot) riporta il device allo stato provisionato di Windows Autopilot: rimuove app, dati e impostazioni personali ma conserva enrollment, membership Entra ID e assegnazione policy, riportando il dispositivo pronto per il prossimo utente. Ideale per shared/kiosk device che passano di mano.

Le altre remote action operative

Non tutte le azioni sono distruttive. Durante la vita del device usi comandi non distruttivi:

  • Sync: forza il check-in immediato per applicare policy/app in attesa senza aspettare il ciclo standard.
  • Restart: riavvio remoto (Windows).
  • Rename device: rinomina il device, con vincoli per gli Autopilot device (nome gestito dal deployment profile).
  • Collect diagnostics: raccoglie log diagnostici da un device Windows senza disturbare l’utente, per troubleshooting.
  • Altre: Remote lock, Reset passcode (mobile), Locate device (per supervised iOS/Android Enterprise), Fresh Start.

Enrollment restriction

Il ciclo di vita inizia con l’enrollment, e qui controlli chi e cosa può registrarsi tramite le enrollment restrictions:

  • Device platform restrictions: consenti/blocca per piattaforma e versione OS minima, e blocca i dispositivi personali ammettendo solo i corporate (identificati tramite corporate identifiers come IMEI/serial number o enrollment program).
  • Device limit restrictions: numero massimo di device per utente (1–15).

Le restriction sono assegnate a gruppi e valutate per priorità: la restriction di priorità più alta assegnata all’utente vince.

Trappole tipiche d’esame

  • BYOD, dipendente che lascia l’azienda, i dati personali devono restareRetire (rimuove solo i dati aziendali). Non Wipe, che è un factory reset totale.
  • Device corporate da riassegnare velocemente senza rienrollmentWipe con opzione keep enrollment state, oppure Autopilot Reset su Windows.
  • Windows con bloatware OEM da ripulire mantenendo i dati utenteFresh Start con Retain user data. Non serve un wipe completo.
  • Serve rimuovere un record duplicato/stale dalla consoleDelete; ricorda che al prossimo check-in scatta comunque una retire implicita.
  • Bloccare la registrazione dei dispositivi personali ammettendo solo i corporateEnrollment restriction con “Personally owned = Block” + corporate identifiers, non una Compliance policy (che valuta dopo l’enrollment, non lo impedisce).