Gestire una flotta eterogenea di dispositivi significa scegliere il metodo di enrollment giusto per ogni sistema operativo. In Microsoft Intune ogni piattaforma ha prerequisiti e flussi distinti: capire quale attivare in un dato scenario, e perché, è il cuore di questa competenza.
Automatic enrollment per Windows
Su Windows il percorso più efficiente è l’automatic enrollment, configurato in Microsoft Entra ID tramite l’impostazione MDM user scope (nel pannello Mobility/MDM). Le opzioni sono None, Some (limitato a gruppi Entra specifici) o All.
- Quando un dispositivo esegue Entra join o Entra hybrid join, l’MDM scope innesca automaticamente la registrazione in Intune senza intervento manuale dell’utente.
- Per lo scenario hybrid join il trigger avviene via Group Policy (“Enable automatic MDM enrollment using default Azure AD credentials”), che sfrutta le credenziali Entra già presenti.
- Per il provisioning zero-touch di dispositivi nuovi si combina con Windows Autopilot, che applica profili di deployment a device pre-registrati dal vendor.
Nota chiave: se l’MDM scope è None, l’Entra join non produce alcun enrollment MDM, per quanto la licenza sia presente.
Apple: Automated Device Enrollment e certificato APNs
Per iOS/iPadOS e macOS il prerequisito assoluto è il certificato APNs (Apple Push Notification service): senza di esso Intune non può comunicare con alcun dispositivo Apple e ogni enrollment fallisce. Il certificato si genera in Intune, si carica in Apple Push Certificates Portal e va rinnovato annualmente (mai ricreato da zero, altrimenti tutti i device vanno re-enrollati).
Per i dispositivi corporate-owned lo strumento è Automated Device Enrollment (ADE), ex DEP:
- Richiede un token sincronizzato da Apple Business Manager (ABM) o School Manager.
- Consente enrollment supervised, senza toccare fisicamente il device, con un enrollment profile che rende la registrazione obbligatoria e non rimovibile dall’utente.
- Per il BYOD Apple si usa invece l’enrollment tramite Company Portal (device personale, con user affinity).
Android Enterprise: quattro profili
Android non usa più il device administrator legacy: lo standard è Android Enterprise, con management channel via Managed Google Play. La scelta del profilo determina il livello di controllo:
- Fully managed (corporate-owned): l’azienda controlla l’intero dispositivo. Ideale per device aziendali standard.
- Corporate-owned work profile (COPE): device aziendale con un work profile containerizzato, l’utente ha un’area personale con privacy garantita.
- Personally-owned work profile (BYOD): è il caso BYOD tipico. Sul telefono personale dell’utente si crea un work profile separato che isola dati e app aziendali da quelli personali. L’IT gestisce solo il contenitore di lavoro, mai i dati personali.
- Dedicated devices (COSU, kiosk): device single-purpose senza account utente, per magazzino, cartellonistica, POS.
Il ruolo della Company Portal e corporate vs personal
L’app Company Portal è il punto d’ingresso per l’enrollment guidato dall’utente su tutte le piattaforme (specie BYOD) e per l’accesso al catalogo app aziendali. La distinzione corporate vs personal non è cosmetica:
- I device corporate (registrati via ADE, Autopilot, corporate identifiers/IMEI, o Android fully managed) espongono più inventario hardware e consentono azioni come il full wipe.
- I device personal limitano l’IT alla sola porzione aziendale: la retire/selective wipe rimuove solo work profile, app e dati gestiti, lasciando intatto il contenuto personale.
Trappole tipiche d’esame
- Scenario: l’enrollment di nuovi iPhone via ABM fallisce per tutti i device → Risposta: manca (o è scaduto) il certificato APNs; verificarlo/rinnovarlo prima di indagare token o profili.
- Scenario: dipendenti devono usare il proprio telefono Android mantenendo separati dati aziendali e personali → Risposta: personally-owned work profile (BYOD), non fully managed.
- Scenario: i dispositivi Windows fanno Entra join ma non compaiono in Intune → Risposta: l’MDM user scope in Entra è impostato su None; portarlo a Some/All.
- Scenario: serve enrollment corporate zero-touch e supervised di iPad già posseduti dall’azienda → Risposta: Automated Device Enrollment con token da Apple Business Manager, non l’enrollment via Company Portal.
- Scenario: tablet Android in modalità kiosk per un solo applicativo, senza login utente → Risposta: profilo dedicated devices (COSU), non corporate-owned work profile.