Почему IP-адрес не подходит как свойство динамического членства Microsoft Entra и какие поддерживаемые альтернативы использовать для площадок: категории устройств, Autopilot group tag или управляемый атрибут.
Проверьте, откуда правило берёт данные
Динамическая группа Microsoft Entra пересчитывается, когда меняются поддерживаемые атрибуты объекта пользователя или устройства. В официальном перечне device properties есть, например, operatingSystem, deviceCategory, deviceOwnership, enrollmentProfileName и некоторые physical IDs, но IP-адреса устройства нет. Поэтому выражение по подсети нельзя сделать надёжным простой заменой синтаксиса. Не используйте ответ форума как доказательство ограничения: сверяйте нужное поле с актуальной таблицей Microsoft и тестируйте правило в валидаторе выражений.
Не превращайте сетевой адрес в идентичность площадки
IP может меняться при DHCP, VPN, мобильном подключении, гостевой сети или переезде устройства, а объект Entra не обязан хранить текущий адрес как атрибут членства. Даже внешняя автоматизация, которая периодически переписывает метку по наблюдаемому IP, создаёт задержки и неоднозначность: одна машина может появляться в разных сетях. Сначала определите бизнес-смысл группы — место закупки, место первичного развёртывания, текущий офис или владелец. Для каждого смысла нужен стабильный управляемый источник, а не случайный сетевой снимок.
Используйте категорию для управляемой классификации
Intune device categories предназначены для организации устройств и могут участвовать в динамическом правиле по device.deviceCategory. Категорию может выбрать пользователь через Company Portal или изменить администратор, поэтому заранее решите, кто является владельцем значения и как проверяются ошибки. Этот вариант подходит, когда площадка — логическая классификация, которую допустимо назначить после регистрации. Он не гарантирует членство до OOBE и не должен использоваться как единственный контроль доступа без оценки задержки обработки и возможности неправильного выбора.
Используйте group tag для сценария Autopilot
Для зарегистрированных Windows Autopilot устройств Microsoft документирует group tag, который отображается в Entra как OrderID внутри devicePhysicalIds и может быть основой динамической группы. Метку можно назначать по партии или площадке до развертывания, если процесс импорта и владение данными контролируются. Этот путь лучше случайного имени компьютера, которое меняется после сброса. Однако он применим только к Autopilot-контексту: не обещайте, что незарегистрированные устройства попадут в группу до provisioning, и проверьте пилот на реальном этапе OOBE.
Проведите пилот и запишите владельца атрибута
Создайте тестовую метку для одной площадки и динамическую группу без критичных назначений. Проверьте новый enrolment, Autopilot Reset и перенос устройства между площадками: когда значение меняется, кто его меняет и сколько занимает членство. Заранее определите конфликт — например, group tag говорит одно, а категория другое — и выберите главный источник. Только после стабильного результата назначайте приложения или политики. Для поддержки сохраните правило, object ID тестового устройства и время обработки, но не публикуйте внутренние подсети и имена площадок.
Материал подготовлен самостоятельно с автоматизацией и редакционно проверен 29 июля 2026 года по обезличенному сигналу Microsoft Q&A и официальной документации Microsoft; адреса и схема сети обсуждения не воспроизводились.
Источники и проверка
- Microsoft Learn — правила динамического членства проверено 2026-07-29
- Microsoft Learn — категории устройств Intune проверено 2026-07-29
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.