Cách triển khai VPN luôn bật bằng Microsoft Intune MDM
- Đọc
- 6 phút
Nếu bạn là quản trị viên của gói Proton VPN for Business đủ điều kiện, bạn có thể bắt buộc sử dụng VPN trên toàn bộ tổ chức của mình bằng tính năng VPN luôn bật.
Trong hướng dẫn này, chúng tôi sẽ hướng dẫn cách triển khai VPN luôn bật trên các thiết bị Windows của tổ chức bằng Microsoft Intune MDM. Có hai cách để thực hiện:
Tùy chọn 1. Triển khai qua ứng dụng Windows (tập lệnh cài đặt)
1. Tạo thư mục thiết lập
- Tạo tệp hồ sơ protonvpn-install-xxxxxx.ps1 như được mô tả tại đây.
- Tải xuống tệp này: detect.ps1(cửa sổ mới).
- Tạo một thư mục Windows có tên ProtonVPN-AlwaysOnProfile tại một vị trí thuận tiện.
- Chép các tệp protonvpn-install-xxxxxx.ps1 và detect.ps1 vào thư mục ProtonVPN-AlwaysOnProfile vừa tạo.

2. Tạo gói .intunewin
- Tải xuống và chạy Microsoft Win32 Content Prep Tool(cửa sổ mới) (xem tại đây để biết thêm chi tiết).
- Nhập:
- Thư mục nguồn: [Đường dẫn]/ProtonVPN-AlwaysOnProfile
- Tệp thiết lập: protonvpn-install-xxxxxx.ps1
- Thư mục đầu ra: Đường dẫn đến thư mục gói Intune của bạn
- Bạn có muốn chỉ định thứ tự danh mục (Y/N)? n
Chương trình sẽ tạo một tệp có tên protonvpn-install-xxxxxx.intunewin trong thư mục gói Intune của bạn.
3. Thêm ứng dụng Windows vào Intune
- Đăng nhập vào intune.microsoft.com(cửa sổ mới) và đi tới Ứng dụng → Theo nền tảng → Windows → +Thêm → Chọn loại ứng dụng → Loại ứng dụng. Chọn Ứng dụng Windows (Win32) từ menu thả xuống → Chọn.

- Tab Thêm thông tin. Điền thông tin chi tiết tùy ý, rồi nhấp Tiếp theo khi hoàn tất.
- Tab Chương trình. Nhập thông tin sau:
- Lệnh cài đặt: powershell.exe -NoProfile -ExecutionPolicy Bypass -File protonvpn-install-xxxxx.ps1
- Lệnh gỡ cài đặt: powershell.exe -NoProfile -ExecutionPolicy Bypass -Command “$p=’C:\Program Files\Proton\VPN\Policies\always-on.rego’; if (Test-Path $p) { Remove-Item $p -Force }; $d=’C:\Program Files\Proton\VPN\Policies’; if ((Test-Path $d) -and -not (Get-ChildItem $d -Force)) { Remove-Item $d -Force }; exit 0”
Lưu ý lệnh cài đặt phải khớp với tên tệp trong gói. Nếu đổi tên tập lệnh, hãy cập nhật lệnh tương ứng.

- Tab Yêu cầu. Các yêu cầu này phải khớp với yêu cầu của tổ chức (tối thiểu Win10 19041+, 64-bit, dung lượng đĩa ~1 MB).
- Tab Quy tắc phát hiện. Nhập:
- Loại: Sử dụng tập lệnh phát hiện tùy chỉnh
- Tệp tập lệnh: tải lên tệp detect.ps1 của bạn
- Chạy tập lệnh dưới dạng quy trình 32-bit: không
- Bắt buộc kiểm tra chữ ký tập lệnh: không

Nhấp Tiếp theo khi hoàn tất.
- Tab Chỉ định. Chọn Bắt buộc → Thêm nhóm → nhóm thiết bị của bạn. Nhấp Tiếp theo.

7. Tab Phụ thuộc. Bật nút Tự động cài đặt cho ứng dụng Proton VPN Windows hiện có của bạn bật.

Nhấp Tiếp theo và xem lại các cài đặt ứng dụng vừa tạo. Nếu hài lòng, nhấp Tạo.
Tùy chọn 2. Triển khai qua tập lệnh nền tảng
Tập lệnh đơn giản hóa này dễ triển khai hơn ứng dụng Windows nhưng có một số hạn chế quan trọng:
- Không có tính năng phát hiện và thử lại tích hợp
- Khó theo dõi các lượt cài đặt trên toàn tổ chức hơn
- Tạo tệp hồ sơ protonvpn-install-xxxxx.ps1 như được mô tả tại đây.
- Đăng nhập vào intune.microsoft.com(cửa sổ mới) và đi tới Thiết bị → Tập lệnh và khắc phục → Tập lệnh nền tảng → Thêm → Windows 10 trở lên.
- Nhập các thông tin sau:
- Vị trí tập lệnh: tải lên tệp protonvpn-install-xxxxx.ps1 của bạn
- Chạy tập lệnh này bằng thông tin đăng nhập của người dùng đã đăng nhập: Không
- Bắt buộc kiểm tra chữ ký tập lệnh: Không
- Chạy tập lệnh trong PowerShell Host 64 bit: Có

Giữ tab Phân công ở các giá trị mặc định, sau đó xem xét và nhấp vào Tạo.
Cách xóa chính sách
Cách xóa chính sách Luôn bật tùy thuộc vào cách bạn đã triển khai nó:
Tùy chọn 1. Triển khai qua ứng dụng Windows (tập lệnh cài đặt)
Trên tab Phân công (xem bước 1.7), thực hiện một trong hai việc sau:
- Xóa người dùng khỏi nhóm được chỉ định.
hoặc
- Xóa nhóm khỏi phần chỉ định của ứng dụng
Tùy chọn 2. Triển khai qua tập lệnh nền tảng
- Tạo tệp protonvpn-deviceprofile-remove.ps1 như được mô tả tại đây.
- Đăng nhập vào intune.microsoft.com(cửa sổ mới) và đi tới Thiết bị → Tập lệnh và khắc phục → Tập lệnh nền tảng → Thêm → Windows 10 trở lên.
- Nhập các thông tin sau:
- Vị trí tập lệnh: tải lên tệp protonvpn-deviceprofile-remove.ps1
- Chạy tập lệnh này bằng thông tin đăng nhập của người dùng đã đăng nhập: Không
- Bắt buộc kiểm tra chữ ký tập lệnh: Không
- Chạy tập lệnh trong PowerShell Host 64 bit: Có