Microsoft Intune è il servizio cloud di Microsoft per la gestione unificata degli endpoint (Unified Endpoint Management). Permette di controllare e proteggere i dispositivi che accedono alle risorse aziendali — Windows, macOS, iOS/iPadOS, Android e Linux — e i dati aziendali che risiedono nelle app. Nel portafoglio 2026 Intune è il cuore della Microsoft Intune Suite, che aggiunge capacità avanzate come Remote Help, Endpoint Privilege Management e Advanced Analytics oltre alla gestione di base.
MDM vs MAM: la distinzione chiave
L’esame MS-900 insiste molto su questa differenza.
- MDM (Mobile Device Management) = gestione dell’intero dispositivo. L’organizzazione arruola il dispositivo, ne applica configurazioni (Wi-Fi, VPN, certificati, cifratura), impone requisiti di sicurezza e può eseguire un wipe completo del device. Adatto a dispositivi di proprietà aziendale (corporate-owned).
- MAM (Mobile Application Management) = gestione delle singole app e dei dati al loro interno, senza arruolare il dispositivo. Tramite le App Protection Policies puoi imporre PIN sull’app, impedire il copia-incolla verso app personali, richiedere cifratura dei dati e fare un selective wipe che rimuove solo i dati aziendali lasciando intatti quelli personali.
MAM è la scelta tipica per lo scenario BYOD (Bring Your Own Device), dove il dispositivo è personale del dipendente: l’azienda protegge la mail e i file di Microsoft 365 senza prendere il controllo del telefono privato.
Enrollment dei dispositivi
L’enrollment (arruolamento) è il processo con cui un dispositivo viene registrato in Intune e diventa gestibile. Esistono metodi diversi per piattaforma e per tipo di proprietà:
- Windows: Windows Autopilot per il provisioning automatico di device nuovi, oppure enrollment via Microsoft Entra join.
- iOS/iPadOS e Android: Apple Business Manager / Automated Device Enrollment e Android Enterprise per i device corporate; enrollment con account personale per il BYOD.
L’identità è fornita da Microsoft Entra ID: è l’iscrizione del dispositivo in Entra che consente a Intune di riconoscerlo e ai controlli di Conditional Access di valutarlo.
Policy di conformità e di configurazione
Sono i due tipi di policy che l’esame chiede di distinguere.
Compliance policy (conformità)
Definisce le regole che un dispositivo deve rispettare per essere considerato “conforme”: versione minima del sistema operativo, cifratura attiva, richiesta di password, assenza di jailbreak/root. Da sola una compliance policy segnala lo stato; la vera potenza arriva combinandola con Conditional Access, che può bloccare l’accesso a Exchange o SharePoint ai dispositivi non conformi.
Configuration profile (configurazione)
Distribuisce impostazioni ai dispositivi: profili Wi-Fi e VPN, certificati, restrizioni funzionali, impostazioni di sicurezza. La compliance verifica uno stato; la configuration lo imposta.
Dove si colloca in Microsoft 365
Intune è incluso nei piani Microsoft 365 E3/E5 e Business Premium (fondamentale per lo scenario PMI). Insieme a Microsoft Entra ID (identità) e a Microsoft Defender XDR (protezione dalle minacce, con segnale di rischio del device che confluisce nelle policy), forma la base di sicurezza degli endpoint moderni.
Trappole tipiche d’esame
- Il dipendente usa il proprio telefono personale (BYOD) e devi proteggere solo i dati aziendali senza gestire tutto il device → usa MAM con App Protection Policies (non l’enrollment MDM completo).
- Devi cancellare i dati aziendali da un telefono smarrito lasciando intatte foto e app personali → selective wipe offerto da MAM, non il full wipe di MDM.
- Vuoi impedire l’accesso alla posta ai dispositivi non cifrati o con OS obsoleto → compliance policy di Intune combinata con Conditional Access di Microsoft Entra ID (la compliance da sola non blocca l’accesso).
- Devi distribuire automaticamente un profilo Wi-Fi o VPN a tutti i portatili aziendali → configuration profile (non una compliance policy, che verifica soltanto).
- Serve provisioning automatico di nuovi PC Windows già pronti per l’utente → Windows Autopilot, parte dell’ecosistema Intune.