Microsoft MD-102: 应用程序管理和部署 — 学习指南
属于 Microsoft Endpoint Administrator Associate MD-102 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Microsoft Intune 中的应用管理核心在于:选择正确的应用类型、正确准备程序包、以正确的意图定位分配,以及分层应用特定的配置和保护。Win32 应用提供了最丰富的部署控制,包括检测、取代和依赖项。Microsoft 365 Apps 拥有一流的部署体验,并支持 Office Configuration XML。应用配置策略和应用保护策略 (MAM) 将可管理性扩展到已注册和未注册的设备,通过 MAM 无注册的方式实现安全的 BYOD。
应用类型和分配意图
Intune 支持多种应用类型,每种类型都针对特定的平台和分发模型进行了优化:
- Win32 应用:打包为 .intunewin 的自定义 Windows 安装程序(EXE、MSI 和多文件安装包)。这些应用支持检测规则、要求、返回代码、依赖项和取代。当您需要安装控制、自定义安装逻辑或对应用进行排序时,请选择 Win32。
- Microsoft Store 应用:Microsoft Store 应用(新)类型与 Windows Package Manager (winget) 集成,并取代了旧版的 Store for Business。这些应用从应用商店目录中发现,通过应用商店客户端进行更新,并且不需要自定义打包或检测规则。用于应用商店交付的 UWP/打包的 MSIX 内容和现代应用商店维护。
- 业务线 (LOB) 应用:非来自公共应用商店的本机平台程序包:
- Windows:MSI(用于不带高级 Win32 功能的基本 MSI 部署)
- iOS/iPadOS:.ipa
- macOS:.pkg
- Android:通常通过 Managed Google Play 进行管理;传统的 .apk 仅支持旧版设备管理员场景
- Web 应用:通过 Intune 分发的 URL 快捷方式。在 Windows 上,会添加一个快捷方式;在 iOS/iPadOS 上,会创建一个类似应用的 Web Clip;在 Android 上,会通过 Managed Google Play 添加一个经批准的 Web 应用。身份验证行为由目标 Web 应用和 Conditional Access 决定;现代身份验证强制执行通常使用带有客户端应用条件的 Conditional Access 策略。
- 内置应用:直接在 Intune 中呈现的精选第一方应用(例如,Company Portal、Microsoft Edge、Microsoft Defender、OneDrive、Teams)。在 iOS/iPadOS 上,内置应用选择器还可以添加 Apple App Store 应用,而无需手动输入元数据。
应用分配意图定义了交付行为:
- 必需:Intune 在目标设备/用户上自动安装应用。对于 Win32,您可以设置可用时间和截止时间,并配置重启宽限期。
- 可用:发布到 Company Portal 供用户发起安装。通常面向用户组,以便在门户中展示应用。
- 卸载:确保在分配或组成员身份更改时移除应用。对于 Win32,必须提供并测试卸载命令。
使用分配筛选器和包含/排除组来精确地确定在混合设备群体(例如,操作系统版本、设备制造商、注册类型、处理器体系结构)中的交付范围。
Win32 打包、检测、取代和依赖项
Win32 打包使用 IntuneWinAppUtil 将您的安装程序源转换为单个 .intunewin 文件:
- 准备内容:将安装文件、转换文件和脚本放入源文件夹。运行 IntuneWinAppUtil,提供安装文件、源文件夹和输出路径以生成 .intunewin。
- 应用元数据和命令:在 Intune 中,上传 .intunewin,指定安装和卸载命令(例如,msiexec 命令或静默 EXE 开关),设置安装行为(系统或用户),并根据应用需要,选择性地在 64 位客户端上启用“以 32 位运行”。
- 要求:定义先决条件,如操作系统版本/内部版本、体系结构、内存、磁盘以及基于自定义脚本的检查,以防止错误定位和安装失败。
- 返回代码:将安装程序退出代码映射到成功、软重启、硬重启和重试。正确的映射可确保 Intune 准确解释结果并适当地对依赖应用进行排序。
检测规则确认应用是否已安装并防止重新安装:
- MSI:使用 MSI 产品代码进行可靠检测;在上传基于 MSI 的 Win32 应用时,Intune 可以自动填充此代码。
- 文件:检查文件或文件夹的存在、版本或日期。注意系统与用户上下文以及 64 位操作系统上的 32 位重定向。
- 注册表:匹配一个键/值,并可选地进行值比较。确保配置单元选择 (HKLM/HKCU) 与所选的安装上下文保持一致。
- 自定义脚本:检测到时返回退出代码 0;未检测到时返回非零值。
取代和依赖项可协调安装顺序和升级:
- 依赖项:配置“应用2 依赖于 应用1”,以便 Intune 自动先安装应用1。使用此功能来强制执行运行时或框架等先决条件。依赖项可以是必需/可用分配的混合,但实际安装仅针对必需应用的必需依赖项发生。
- 取代:定义替换关系以升级或替换旧的 Win32 应用。您可以选择在安装新应用之前或之后卸载上一个应用。使用取代功能从应用 v1 迁移到 v2,而无需创建复杂的检测逻辑或单独的移除任务。在 Intune 中,只有 Win32 应用支持取代。
常见设计实践:
- 始终在干净和非干净的系统上测试安装/卸载和检测。
- 对计算机范围的安装使用系统上下文和基于 HKLM 的检测。为每用户应用保留用户上下文和 HKCU 检测。
- 对于 MSI 负载,优先使用 MSI 检测;对于基于 EXE 的安装程序,使用文件/注册表检测。
- 使用依赖项对先决条件进行排序;使用取代进行升级和弃用。
使用 Intune 部署 Microsoft 365 Apps
Intune 提供了一种专门的 Microsoft 365 Apps 应用类型,它抽象了大部分复杂性,并支持 GUI 和 XML 驱动的配置:
- 配置基础:选择套件 (Microsoft 365 Apps for enterprise)、体系结构、更新通道 (Current、Monthly Enterprise、Semi-Annual Enterprise)、要包含/排除的应用 (Word、Excel、PowerPoint、Outlook、OneDrive、Teams、Access、Visio Viewer) 以及语言。
- 更新和许可:配置自动更新、通道对齐以及用于多用户场景(例如 VDI 或共享自助服务终端)的 Shared Computer Activation。
- 共存和删除:启用“卸载 Office 的任何 MSI 版本”以在安装 Microsoft 365 Apps Click-to-Run 之前删除旧版基于 MSI 的 Office。这可以防止并行冲突。
- Office 自定义工具 (OCT):使用集成向导进行常规设置(应用选择、更新通道、安装选项)。要进行高级控制,请提供或导入一个 Office Configuration XML。
- XML 控制:XML 支持精细化设置,如应用语言、排除的应用、SCL (SharedComputerLicensing)、AutoActivate、基于设备的许可 (教育) 和应用更新控制。Intune 存储并部署该 XML 以驱动 Office 安装行为。
- macOS:使用 Microsoft 365 Apps for macOS 应用类型进行简化部署,该类型支持自动更新和简化的选择。
分配遵循相同的意图 (Required、Available、Uninstall)。对于 Windows 部署,应面向设备组进行广泛推广;利用可用性窗口和截止时间来协调带宽和用户影响。
应用配置与保护 (MAM 和 MAM-WE)
应用配置策略可交付键值对和特定于应用的设置:
- 托管设备 (MDM 渠道):设置被交付到已注册的设备,并由目标应用应用。这对于支持应用配置的 Android Enterprise 和 iOS/iPadOS 应用很常见(例如,Microsoft Edge 主页/URL 阻止、Outlook 帐户设置、移动设备上的 OneDrive 已知文件夹移动配置)。基于设备的应用配置要求设备已注册并符合平台先决条件。
- 托管应用 (MAM 渠道):配置被交付到集成了 Intune SDK 或 App Wrapping Tool 的应用,无论设备是否注册。这针对的是用户身份,是 BYOD 的理想选择。例如,在没有 MDM 的个人设备上预配置 Outlook 的重点收件箱或限制第三方加载项。
为每个平台和每个渠道(MDM vs MAM)使用单独的应用配置策略,以避免冲突并确保正确交付。并非所有应用都支持这两种渠道;请查阅 Microsoft 的应用配置文档以了解支持的密钥。
应用保护策略 (MAM) 在应用层强制执行数据保护:
- 数据保护:在托管应用容器内加密静态企业数据,将剪切/复制/粘贴和另存为操作限制在受策略管理的应用内,阻止备份到未经批准的存储,并控制帐户之间的数据传输。
- 访问要求:要求使用 PIN 或生物识别技术打开受保护的应用,设置 PIN 复杂性和超时,并要求新式身份验证。如果设备被共享或丢失,这些控制措施可以阻止随意的数据泄露和未经授权的访问。
- 条件启动:在越狱/root 状态下阻止,强制执行最低应用/操作系统版本,与 Microsoft Defender for Endpoint 或移动威胁防御合作伙伴集成设备威胁级别,并定义离线宽限期。违规行为可以发出警告、擦除应用中的企业数据或阻止访问。
无需注册的移动应用管理 (MAM-WE) 实现安全的 BYOD:
- 范围:仅限 iOS/iPadOS 和 Android。无需设备注册。用户在其企业身份支持的应用(例如,Outlook、Teams、OneDrive、Edge)中登录。
- 强制执行:将条件访问与“要求应用保护策略”授予控制相结合,以便只有应用了 MAM 策略的已批准应用才允许访问企业云。可选择添加“要求批准的客户端应用”以进一步收紧入口点。
- 选择性擦除:当用户被取消预配、失去访问权限或管理员触发擦除时,企业数据、密钥和访问令牌会从托管应用容器中删除,而个人数据保持不变。
- 公司门户:对于 MAM-WE 强制执行不是必需的,尽管它可以协助应用发现。核心强制执行依赖于应用中的 Intune SDK 功能和 Entra ID 中的条件访问。
设计指南:
- 对于公司拥有且合规的设备,使用基于 MDM 设备的应用配置和必需的应用安装。
- 对于个人/BYOD 设备,使用 MAM 应用配置和应用保护,并由条件访问提供支持以强制执行新式身份验证和策略存在。
- 保持应用配置的最小化和针对性;在适当的情况下,将 MAM 策略与紧急访问帐户和服务主体的排除项配对。
实际问题场景
全球制造商 Contoso Ltd. 正在为 5,000 台设备标准化 Windows 11,同时为 2,000 名使用 iOS 和 Android 的 BYOD 用户提供安全的移动访问。他们必须部署三个 Windows 应用程序(一个 .NET 运行时先决条件、一个 ERP 客户端和一个浏览器插件),推出具有特定更新渠道的 Microsoft 365 应用,在移动设备上预配置 Outlook,并在不注册个人设备的情况下防止数据泄露。
- 打包和排序 Windows 应用程序
- 操作:使用 IntuneWinAppUtil 将 ERP 客户端和浏览器插件打包为 Win32 应用。同时将 .NET 运行时的供应商 MSI 用作 Win32 应用。将 ERP 客户端配置为依赖于 .NET 运行时,并将浏览器插件配置为依赖于 ERP 客户端。将“必需”分配设置为具有可用性和截止日期的设备组。
- 原因:Win32 提供安装/卸载命令、文件/注册表检测、返回代码映射和依赖关系排序,以确保在每台设备上,.NET 运行时和 ERP 客户端都能在插件之前一致地安装。
- 实施 ERP 客户端升级
- 操作:当新的 ERP 版本发布时,创建一个新的 Win32 应用并配置取代关系,以替换旧的 ERP 应用并卸载之前的版本。
- 原因:取代关系可以干净地进行大规模升级,无需手动删除任务或复杂的检测规则更改。
- 部署具有更新治理的 Microsoft 365 应用
- 操作:在 Intune 中添加 Microsoft 365 企业应用版,选择“月度企业频道”,排除 Access,启用“卸载任何 MSI 版本的 Office”,并导入一个定制的 Office 配置 XML,为共享 PC 启用共享计算机激活。
- 原因:Office 套件应用类型和 XML 以最小的打包工作量,提供了对组件、许可和更新节奏的确定性控制。
- 交付托管设备的应用配置
- 操作:对于公司拥有的 Windows 和 Android Enterprise 设备,通过托管设备渠道创建针对 Microsoft Edge(主页、允许/阻止的站点)和 Outlook(帐户设置提示)的应用配置策略。将其分配给与所有权一致的设备/用户组。
- 原因:设备渠道的应用配置在操作系统管理层应用设置,确保在已注册的公司拥有设备上提供一致的体验。
- 通过 MAM-WE 实现安全的 BYOD
- 操作:为 iOS/iPadOS 和 Android 创建应用保护策略,要求使用 PIN/生物识别、加密静态数据、将复制/粘贴限制在受策略管理的应用内,并仅允许另存为到 OneDrive for Business。发布针对 Outlook 的 MAM 应用配置(重点收件箱和托管帐户默认设置)。
- 原因:MAM-WE 在无需设备注册的情况下保护应用内的企业数据,满足了个人设备的隐私期望。
- 使用条件访问强制执行访问
- 操作:在 Entra ID 条件访问中,创建针对 Microsoft 365 服务的策略,并为移动平台要求新式身份验证和“要求应用保护策略”。添加一条单独的规则,通过“客户端应用”条件限制旧版客户端。
- 原因:CA 确保只有经过批准、符合策略的应用才能访问企业资源,从而阻止旧式身份验证路径并保证 MAM 策略的强制执行。
- 实施选择性擦除和修复操作
- 操作:培训服务台,在设备丢失或用户离职时,从 Intune 触发用户级别的选择性擦除。通过 Intune 报告监控应用安装的合规性和失败情况,并使用修订后的检测或返回代码映射进行修复。
- 原因:选择性擦除仅从个人设备中删除企业数据,而 Intune 报告和受控的返回代码可保持 Windows 应用程序的高部署成功率。
← 设备配置文件和策略 · 所有领域 · 终结点安全和 Microsoft Defender →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →