Il ciclo di vita di un dispositivo gestito con Microsoft Intune attraversa quattro fasi: enrollment, configurazione, gestione operativa e retirement. Come Endpoint Administrator la scelta dell’azione remota corretta dipende quasi sempre da un fattore: l’ownership del device (corporate vs personal/BYOD) e dal dato che devi proteggere o preservare.
Le remote action di dismissione
Nel Microsoft Intune admin center, dalla pagina del dispositivo o via bulk device action, hai quattro comandi principali per “chiudere” il ciclo di vita. Confonderli è l’errore più comune all’esame.
Retire
Retire rimuove solo i dati aziendali: profili, policy, app gestite, certificati e l’account di lavoro. I dati personali dell’utente restano intatti. Il record del dispositivo viene rimosso da Intune. È l’azione elettiva per i BYOD: l’utente lascia l’azienda o cambia ruolo, tu revochi l’accesso corporate senza toccare foto, app private e file personali. La rimozione avviene al successivo check-in del device.
Wipe
Wipe esegue un factory reset: cancella tutto, sistema riportato allo stato di fabbrica. È l’azione per i dispositivi corporate o per un device smarrito/rubato. Due opzioni chiave da ricordare:
- Wipe device, but keep enrollment state and associated user account (retain enrollment state): utile per riassegnare rapidamente un device aziendale mantenendo la registrazione, così si riprovisiona senza rienrollment manuale.
- Continue trying to wipe a device even if it loses power: forza il completamento del wipe al riavvio, importante per device potenzialmente compromessi.
Su Windows, dopo un check-in mancato oltre la soglia configurata, un wipe può comunque restare “pending”.
Delete e Retire vs. record cleanup
Delete rimuove il dispositivo dalla console senza inviare un comando di pulizia al device: quando quel dispositivo farà il prossimo check-in, Intune eseguirà comunque una retire implicita. Delete si usa per ripulire record orfani o stale. Da distinguere anche il Remove in Microsoft Entra ID (device object) rispetto al record Intune: sono oggetti diversi in directory diverse.
Fresh Start e Autopilot Reset
Entrambe sono specifiche di Windows:
- Fresh Start reinstalla Windows rimuovendo le app preinstallate (bloatware OEM), con opzione Retain user data. Riparte da un OS pulito mantenendo enrollment e, se scelto, i dati utente.
- Autopilot Reset (Wipe con logica Autopilot) riporta il device allo stato provisionato di Windows Autopilot: rimuove app, dati e impostazioni personali ma conserva enrollment, membership Entra ID e assegnazione policy, riportando il dispositivo pronto per il prossimo utente. Ideale per shared/kiosk device che passano di mano.
Le altre remote action operative
Non tutte le azioni sono distruttive. Durante la vita del device usi comandi non distruttivi:
- Sync: forza il check-in immediato per applicare policy/app in attesa senza aspettare il ciclo standard.
- Restart: riavvio remoto (Windows).
- Rename device: rinomina il device, con vincoli per gli Autopilot device (nome gestito dal deployment profile).
- Collect diagnostics: raccoglie log diagnostici da un device Windows senza disturbare l’utente, per troubleshooting.
- Altre: Remote lock, Reset passcode (mobile), Locate device (per supervised iOS/Android Enterprise), Fresh Start.
Enrollment restriction
Il ciclo di vita inizia con l’enrollment, e qui controlli chi e cosa può registrarsi tramite le enrollment restrictions:
- Device platform restrictions: consenti/blocca per piattaforma e versione OS minima, e blocca i dispositivi personali ammettendo solo i corporate (identificati tramite corporate identifiers come IMEI/serial number o enrollment program).
- Device limit restrictions: numero massimo di device per utente (1–15).
Le restriction sono assegnate a gruppi e valutate per priorità: la restriction di priorità più alta assegnata all’utente vince.
Trappole tipiche d’esame
- BYOD, dipendente che lascia l’azienda, i dati personali devono restare → Retire (rimuove solo i dati aziendali). Non Wipe, che è un factory reset totale.
- Device corporate da riassegnare velocemente senza rienrollment → Wipe con opzione keep enrollment state, oppure Autopilot Reset su Windows.
- Windows con bloatware OEM da ripulire mantenendo i dati utente → Fresh Start con Retain user data. Non serve un wipe completo.
- Serve rimuovere un record duplicato/stale dalla console → Delete; ricorda che al prossimo check-in scatta comunque una retire implicita.
- Bloccare la registrazione dei dispositivi personali ammettendo solo i corporate → Enrollment restriction con “Personally owned = Block” + corporate identifiers, non una Compliance policy (che valuta dopo l’enrollment, non lo impedisce).