Bezpieczeństwo IT

Microsoft Intune — zarządzanie urządzeniami mobilnymi w firmie

Pracownicy pracują z firmowymi danymi na telefonach, laptopach i tabletach — w biurze, w domu i w kawiarni. Bez MDM jesteś ślepy na to, co dzieje się z tymi urządzeniami. Microsoft Intune zmienia to w tygodnie.

11 min czytania
Microsoft Intune — zarządzanie urządzeniami mobilnymi w firmie
Najważniejsze informacje z tego artykułu
  • 68% firm doświadczyło incydentu bezpieczeństwa spowodowanego przez niezarządzane urządzenie
  • Intune może zdalnie wyczyścić urządzenie w 0 minut od wydania polecenia — nawet gdy pracownik odejdzie z firmy
  • M365 Business Premium z Intune kosztuje od 20,60 EUR/użytkownik/mies. i zawiera też Defender for Business
  • DSX.PL wdraża Intune w Szczecinie i regionie w 2–4 tygodnie wraz z enrollment urządzeń
  • BYOD z Intune = dane firmowe chronione na prywatnym telefonie bez naruszania prywatności pracownika

Co to jest Microsoft Intune — MDM vs MAM

Microsoft Intune to oparta na chmurze platforma do zarządzania urządzeniami końcowymi (Endpoint Management) w ramach ekosystemu Microsoft 365. W skrócie: Intune to narzędzie, które pozwala działowi IT kontrolować, chronić i konfigurować wszystkie urządzenia używane przez pracowników — niezależnie od systemu operacyjnego i lokalizacji.

Intune obsługuje: Windows 10/11 (laptopy, stacje robocze), iOS/iPadOS (iPhone, iPad), Android (smartfony, tablety Android Enterprise), macOS (MacBooki) i Linux. Jeden panel zarządzania — wszystkie platformy.

MDM — Mobile Device Management

MDM to pełne zarządzanie urządzeniem. Intune ma kontrolę nad całym urządzeniem: może instalować i odinstalowywać aplikacje, wymuszać polityki haseł, szyfrowanie dysku i ustawienia systemowe, a w razie potrzeby — zdalnie wyczyścić cały telefon lub laptop. MDM stosuje się do urządzeń firmowych lub urządzeń prywatnych, których właściciel zgadza się na pełne zarządzanie.

MAM — Mobile Application Management

MAM to zarządzanie tylko aplikacjami — bez zarządzania całym urządzeniem. Idealne dla scenariusza BYOD (Bring Your Own Device): pracownik korzysta z prywatnego telefonu, ale Intune zarządza tylko aplikacjami M365 na tym telefonie (Outlook, Teams, OneDrive). Firma może zdalnie wyczyścić tylko firmowe dane — nie dotknie zdjęć, kontaktów prywatnych ani historii przeglądania pracownika.

68%
firm doświadczyło incydentu przez niezarządzane urządzenie
0 min
czas zdalnego wyczyszczenia urządzenia przez Intune
od 20,60 EUR
M365 Business Premium z Intune miesięcznie
2–4 tyg.
czas wdrożenia Intune przez DSX.PL

Ryzyka bez zarządzania urządzeniami

Firmy, które nie wdrożyły MDM, zazwyczaj nie zdają sobie sprawy z zagrożeń — dopóki coś się nie wydarzy. Oto najczęstsze scenariusze ryzyka, z którymi spotykamy się w praktyce wśród firm w regionie Szczecina.

⚠️ Firma bez Intune
  • Pracownik zgubił telefon z e-mailami
  • Odejście pracownika — dane firmy w jego telefonie
  • Prywatny telefon bez szyfrowania i hasła
  • Aplikacje niezaktualizowane, podatności 0-day
  • Brak widoczności, ile urządzeń ma dostęp do M365
  • Zainfekowane urządzenie w sieci firmowej
  • IT nie ma żadnej kontroli
Firma z Intune
  • Zdalne wyczyszczenie w kilka minut
  • Automatyczne usunięcie dostępu przy offboardingu
  • Wymuszony PIN i szyfrowanie na każdym urządzeniu
  • Automatyczne aktualizacje zarządzane centralnie
  • Pełna widoczność i inwentaryzacja urządzeń
  • Blokada dostępu niezgodnych urządzeń do poczty
  • IT widzi i kontroluje wszystko
🚨
Scenariusz, który zdarza się naprawdę Pracownik działu handlowego odchodzi z firmy do konkurencji. Na jego prywatnym telefonie jest dostęp do Outlooka z całą historią kontaktów klientów, umów i ofert. Bez Intune nie możesz zrobić nic — dane zostają w jego telefonie. Z Intune MAM wyczyścisz firmowe dane zdalnie w ciągu minut od dnia odejścia.

Kluczowe funkcje Microsoft Intune — tabela

Intune to nie jeden mechanizm — to platforma złożona z wielu warstw zarządzania. Poniższa tabela zbiera kluczowe funkcje z opisem, co każda z nich robi w praktyce.

Funkcja Co robi Platformy
Device Enrollment Rejestracja urządzeń w Intune — bez tego brak zarządzania. Automatyczna dla firmowych (Autopilot/ADE), ręczna lub self-service dla BYOD. Windows, iOS, Android, macOS
Compliance Policies Definiowanie wymagań: minimalna wersja OS, wymagany PIN, szyfrowanie dysku, brak jailbreak. Niezgodne urządzenia mogą być blokowane (Conditional Access). Wszystkie
Configuration Profiles Automatyczne wdrażanie ustawień: Wi-Fi, VPN, certyfikaty, polityki haseł, rejestr Windows — bez ręcznej konfiguracji każdego urządzenia osobno. Wszystkie
App Protection Policy (MAM) Ochrona danych w aplikacjach M365 bez MDM: blokada kopiowania między aplikacjami firmowymi i prywatnymi, wymóg PIN do Outlooka/Teams. iOS, Android
Remote Wipe / Selective Wipe Pełne wyczyszczenie urządzenia (factory reset) lub tylko firmowych danych (MAM). Natychmiastowe, zdalne, przez panel administracyjny. Wszystkie
Windows Autopilot Zero-touch provisioning nowych laptopów Windows — urządzenie konfiguruje się samo po podłączeniu do internetu i logowaniu kontem M365. Windows 10/11
Defender for Endpoint integracja Blokada dostępu urządzeń z aktywnym złośliwym oprogramowaniem. Intune odbiera sygnały ryzyka z Defendera i reaguje automatycznie. Windows, iOS, Android
Endpoint Analytics Metryki wydajności urządzeń: czas startu, awarie aplikacji, ocena stanu floty. Identyfikacja problemów zanim zgłoszą je użytkownicy. Windows

Wdrożenie BYOD z Intune — separacja danych prywatnych od firmowych

BYOD (Bring Your Own Device) to model, w którym pracownicy używają prywatnych telefonów i laptopów do pracy. To wygodne i tanie dla firmy — ale stwarza poważne ryzyko bezpieczeństwa bez właściwego zarządzania. Intune rozwiązuje ten problem elegancko: nie wchodzi w życie prywatne pracownika.

Jak działa MAM bez MDM na telefonach prywatnych?

Pracownik instaluje aplikację Microsoft Authenticator i rejestruje się w Company Portal. Intune wdraża App Protection Policy (APP), która obejmuje tylko aplikacje M365: Outlook, Teams, OneDrive, SharePoint. Polityka może:

  • Wymagać PIN przed otwarciem Outlooka lub Teams (oddzielny od blokady telefonu)
  • Blokować kopiowanie danych z Outlooka do prywatnych aplikacji (np. przeglądarkę lub WhatsApp)
  • Blokować wykonywanie zrzutów ekranu w aplikacjach firmowych
  • Wymagać szyfrowania urządzenia jako warunek dostępu do M365
  • Zezwalać na dostęp tylko z urządzeń bez jailbreak/root
  • Automatycznie usuwać firmowe dane po 30 dniach nieaktywności

Co Intune nie robi na prywatnym urządzeniu w trybie MAM: nie widzi prywatnych zdjęć, wiadomości SMS, historii przeglądania, lokalizacji, zainstalowanych prywatnych aplikacji, danych kontaktów prywatnych. Ta granica jest technicznie egzekwowana przez architekturę MAM — nie jest tylko obietnicą.

„Miałem obawy, że Intune będzie inwigilować prywatne telefony pracowników. Po wdrożeniu z DSX.PL okazało się, że pracownicy sami docenili to rozwiązanie — PIN do Outlooka zamiast do całego telefonu, a firma ma spokój, że po odejściu pracownika nic nie wyjdzie." — Prezes firmy handlowej, Szczecin, 18 pracowników

Windows Autopilot — zero-touch deployment

Windows Autopilot to mechanizm, który rewolucjonizuje sposób wdrażania nowych laptopów w firmie. Tradycyjny sposób wyglądał tak: nowy sprzęt przyjeżdża do biura, dział IT spędza kilka godzin na instalacji systemu, sterowników, oprogramowania, podłączeniu do domeny i konfiguracji konta — a dopiero potem laptop trafia do pracownika.

Jak działa Autopilot?

Dostawca sprzętu (Dell, HP, Lenovo) rejestruje nowe urządzenie w Autopilot na podstawie numeru seryjnego, zanim fizycznie dotrze do firmy. Laptop może pojechać prosto od dostawcy do pracownika — z pominięciem działu IT.

Pracownik otwiera pudełko, włącza laptop, podłącza do internetu i loguje się swoim kontem Microsoft 365. W tym momencie Intune automatycznie:

  • Konfiguruje konto użytkownika w środowisku M365
  • Dołącza urządzenie do Azure Active Directory (Entra ID)
  • Instaluje wymagane aplikacje (Office, VPN, antywirus, narzędzia firmowe)
  • Wdraża polityki bezpieczeństwa: szyfrowanie BitLocker, polityka haseł, Defender
  • Konfiguruje Wi-Fi, certyfikaty, połączenie VPN

Cały proces trwa 20–60 minut bez żadnej ingerencji działu IT. Pracownik kończy konfigurację z gotowym do pracy laptopem. Dział IT nigdy nie musiał fizycznie dotknąć urządzenia.

Oszczędności z Autopilot są wymierne Tradycyjne przygotowanie jednego laptopa zajmuje 2–4 godziny pracy działu IT. Przy 10 nowych pracownikach rocznie to 20–40 godzin — koszt 3600–7200 zł przy stawce 180 zł/h. Autopilot redukuje ten czas do zera. Zwrot z inwestycji w Intune następuje często w pierwszym roku.

Licencje Microsoft Intune — tabela planów i cen

Intune jest dostępny zarówno jako samodzielna subskrypcja, jak i w pakietach Microsoft 365. Wybór zależy od tego, czy potrzebujesz tylko MDM/MAM, czy pełnego zestawu narzędzi bezpieczeństwa.

Plan Cena (EUR/użytkownik/mies.) Intune Defender for Business Azure AD P1 Office Desktop
Microsoft Intune Plan 1 ~8,00 ✓ Pełny
M365 Business Basic ~5,60 Brak MDM / tylko MAM Entra ID Free
M365 Business Standard ~11,70 Brak MDM / tylko MAM Entra ID P1
M365 Business Premium ~20,60 ✓ Pełny (Plan 1) Entra ID P1
Microsoft Intune Plan 2 ~12,00 (addon) ✓ Plan 1 + rozszerzone Opcjonalnie Opcjonalnie Opcjonalnie
💡
Rekomendacja DSX.PL: M365 Business Premium dla firm priorytetyzujących bezpieczeństwo M365 Business Premium to najlepsza proporcja ceny do możliwości dla firm MŚP w Polsce. Zawiera pełny Intune, Defender for Business (EDR), Azure AD Premium P1 (Conditional Access, MFA zaawansowane), SharePoint, Teams i Office Desktop — w jednym planie. Dla firm z 10 pracownikami to ok. 206 EUR netto miesięcznie.

Wdróż Intune w swojej firmie z DSX.PL

  • Enrollment urządzeń
  • BYOD i MAM
  • Windows Autopilot
  • Polityki compliance

Szczecin i cały region zachodniopomorski. Wdrożenie w 2–4 tygodnie. Pierwsze spotkanie bezpłatne.

Podsumowanie

Microsoft Intune to dziś fundament nowoczesnego, bezpiecznego środowiska pracy — szczególnie gdy pracownicy korzystają z urządzeń mobilnych i pracują zdalnie. Wdrożenie MDM/MAM nie jest już domeną korporacji: M365 Business Premium z Intune dostępny jest za mniej niż 21 EUR miesięcznie na pracownika.

Jeśli Twoja firma nie ma jeszcze zarządzania urządzeniami, a pracownicy mają dostęp do firmowej poczty i plików na prywatnych telefonach — ryzykujesz wyciek danych przy każdym odejściu pracownika lub zgubieniu telefonu. DSX.PL wdroży Intune w Szczecinie i całym regionie zachodniopomorskim w 2–4 tygodnie. Skontaktuj się z nami.

Udostępnij artykuł:
📱
Zespół DSX.PL
Specjaliści MDM i bezpieczeństwo IT — Szczecin

Wdrażamy Microsoft Intune, Defender for Business i zarządzanie urządzeniami dla firm w Szczecinie i regionie zachodniopomorskim. Pomagamy firmom MŚP osiągnąć poziom bezpieczeństwa korporacyjnego w rozsądnej cenie.

Potrzebujesz wsparcia IT dla swojej firmy?

Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.

FAQ

Najczęściej zadawane pytania

Co to jest Microsoft Intune i do czego służy?
Intune to chmurowa platforma do zarządzania urządzeniami końcowymi (MDM — Mobile Device Management) i aplikacjami (MAM) z Microsoft 365. Pozwala IT centralnie: konfigurować laptopy, telefony, tablety (Windows, macOS, iOS, Android), wymuszać polityki bezpieczeństwa, instalować/odinstalowywać aplikacje, szyfrować dyski, zdalnie wymazać urządzenie po kradzieży lub odejściu pracownika. Dostępny w Microsoft 365 Business Premium i Enterprise.
Czy Intune jest potrzebny w małej firmie?
W firmach 10+ osób — zdecydowanie tak. Korzyści praktyczne: (1) nowy laptop konfiguruje się sam zdalnie (pracownik włącza, loguje, wszystko gotowe), (2) odejście pracownika = jeden klik wymazuje firmowe dane z jego urządzeń, (3) zgubiony telefon = zdalna lokalizacja + wymazanie, (4) wymuszanie BitLocker, MFA, screen lock — bez Intune to syzyfowa praca, (5) compliance reporty — kto ma niezaktualizowany system, kto nie ma antywirusa.
Ile kosztuje wdrożenie Intune?
Licencje: w Microsoft 365 Business Premium (87 zł/użytkownik/mies.) — Intune w cenie. Standalone Intune Plan 1 — 35 zł/użytkownik/mies. Wdrożenie przez DSX dla typowej firmy 30 osób: 8 000–15 000 zł setup (konfiguracja polityk, wgranie aplikacji, enrollment urządzeń, szkolenie IT). Po wdrożeniu utrzymanie znikome — Intune jest w pełni chmurowy. ROI: zwykle 6–12 mies. (oszczędność czasu IT).
Czy Intune działa z urządzeniami prywatnymi (BYOD)?
Tak — to jeden z głównych use-case. Tryb MAM (Mobile Application Management) pozwala chronić firmowe aplikacje (Outlook, Teams, OneDrive) na prywatnym telefonie pracownika BEZ przejmowania kontroli nad całym urządzeniem. Pracownik może otrzymać firmowe maile na swoim iPhone, ale dane firmowe są szyfrowane w piaskownicy aplikacji, nie można ich kopiować do prywatnych aplikacji, można wymazać tylko firmową część przy zwolnieniu.
Czy Intune zastąpi Active Directory?
Częściowo. Nowoczesny model: Microsoft Entra ID (dawne Azure AD) jako tożsamość + Intune jako zarządzanie urządzeniami zastępują tradycyjne AD + GPO dla większości MŚP. Zalety: (1) brak własnego serwera AD, (2) działanie z dowolnego miejsca (pracownik nie musi być w VPN), (3) nowoczesne polityki conditional access. Wady: stare aplikacje mogą wymagać klasycznego AD (DSX wtedy hybrydyzuje — AD + Entra ID Connect).

Potrzebujesz konsultacji?

Porozmawiajmy o Twoim procesie

DSX od 2002 roku wdraża IT i automatyzację AI w firmach w Szczecinie i okolicach. Bezpłatna diagnoza — 30 minut.

Umów diagnozę