Microsoft Intune è il servizio cloud di Microsoft per la gestione unificata degli endpoint (Unified Endpoint Management). Permette di controllare e proteggere i dispositivi che accedono alle risorse aziendali — Windows, macOS, iOS/iPadOS, Android e Linux — e i dati aziendali che risiedono nelle app. Nel portafoglio 2026 Intune è il cuore della Microsoft Intune Suite, che aggiunge capacità avanzate come Remote Help, Endpoint Privilege Management e Advanced Analytics oltre alla gestione di base.

MDM vs MAM: la distinzione chiave

L’esame MS-900 insiste molto su questa differenza.

  • MDM (Mobile Device Management) = gestione dell’intero dispositivo. L’organizzazione arruola il dispositivo, ne applica configurazioni (Wi-Fi, VPN, certificati, cifratura), impone requisiti di sicurezza e può eseguire un wipe completo del device. Adatto a dispositivi di proprietà aziendale (corporate-owned).
  • MAM (Mobile Application Management) = gestione delle singole app e dei dati al loro interno, senza arruolare il dispositivo. Tramite le App Protection Policies puoi imporre PIN sull’app, impedire il copia-incolla verso app personali, richiedere cifratura dei dati e fare un selective wipe che rimuove solo i dati aziendali lasciando intatti quelli personali.

MAM è la scelta tipica per lo scenario BYOD (Bring Your Own Device), dove il dispositivo è personale del dipendente: l’azienda protegge la mail e i file di Microsoft 365 senza prendere il controllo del telefono privato.

Enrollment dei dispositivi

L’enrollment (arruolamento) è il processo con cui un dispositivo viene registrato in Intune e diventa gestibile. Esistono metodi diversi per piattaforma e per tipo di proprietà:

  • Windows: Windows Autopilot per il provisioning automatico di device nuovi, oppure enrollment via Microsoft Entra join.
  • iOS/iPadOS e Android: Apple Business Manager / Automated Device Enrollment e Android Enterprise per i device corporate; enrollment con account personale per il BYOD.

L’identità è fornita da Microsoft Entra ID: è l’iscrizione del dispositivo in Entra che consente a Intune di riconoscerlo e ai controlli di Conditional Access di valutarlo.

Policy di conformità e di configurazione

Sono i due tipi di policy che l’esame chiede di distinguere.

Compliance policy (conformità)

Definisce le regole che un dispositivo deve rispettare per essere considerato “conforme”: versione minima del sistema operativo, cifratura attiva, richiesta di password, assenza di jailbreak/root. Da sola una compliance policy segnala lo stato; la vera potenza arriva combinandola con Conditional Access, che può bloccare l’accesso a Exchange o SharePoint ai dispositivi non conformi.

Configuration profile (configurazione)

Distribuisce impostazioni ai dispositivi: profili Wi-Fi e VPN, certificati, restrizioni funzionali, impostazioni di sicurezza. La compliance verifica uno stato; la configuration lo imposta.

Dove si colloca in Microsoft 365

Intune è incluso nei piani Microsoft 365 E3/E5 e Business Premium (fondamentale per lo scenario PMI). Insieme a Microsoft Entra ID (identità) e a Microsoft Defender XDR (protezione dalle minacce, con segnale di rischio del device che confluisce nelle policy), forma la base di sicurezza degli endpoint moderni.

Trappole tipiche d’esame

  • Il dipendente usa il proprio telefono personale (BYOD) e devi proteggere solo i dati aziendali senza gestire tutto il device → usa MAM con App Protection Policies (non l’enrollment MDM completo).
  • Devi cancellare i dati aziendali da un telefono smarrito lasciando intatte foto e app personali → selective wipe offerto da MAM, non il full wipe di MDM.
  • Vuoi impedire l’accesso alla posta ai dispositivi non cifrati o con OS obsoleto → compliance policy di Intune combinata con Conditional Access di Microsoft Entra ID (la compliance da sola non blocca l’accesso).
  • Devi distribuire automaticamente un profilo Wi-Fi o VPN a tutti i portatili aziendali → configuration profile (non una compliance policy, che verifica soltanto).
  • Serve provisioning automatico di nuovi PC Windows già pronti per l’utente → Windows Autopilot, parte dell’ecosistema Intune.