Microsoft MD-102: 共同管理和混合环境 — 学习指南
属于 Microsoft Endpoint Administrator Associate MD-102 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
共同管理和混合环境让您可以将 Configuration Manager (ConfigMgr) 与 Microsoft Intune 相结合,从而按照自己的节奏实现 Windows 管理的现代化。共同管理支持逐个工作负载地进行转换,而混合 Azure AD 加入则在本地 Active Directory 和 Azure AD 中创建统一的设备标识。Azure AD Connect 负责同步标识和设备,而云附加 (Cloud Attach) 功能(如云管理网关 (Cloud Management Gateway, CMG) 和租户附加 (tenant attach))则将 ConfigMgr 扩展到云端和 Intune 管理中心,以实现基于 Internet 的管理和统一的控制台。规划时必须考虑先决条件、标识、同步、组策略 (Group Policy) 与 Intune MDM 之间的策略优先级,以及分阶段的工作负载切换,以避免冲突。
共同管理架构和注册
共同管理将 Windows 10/11 上的 ConfigMgr 客户端与 Intune MDM 集成。它需要 ConfigMgr current branch (1710+;建议使用受支持的最新版本)、一个将 MDM 机构设置为 Microsoft Intune 的 Intune 订阅、一个链接到您 ConfigMgr 站点的 Azure AD 租户,以及 Windows 10 版本 1709 或更高版本或 Windows 11。设备应为混合 Azure AD 加入或 Azure AD 加入状态,以便 ConfigMgr 客户端能够获取 Azure AD 令牌。
现有 ConfigMgr 客户端的注册流程是使用 ConfigMgr 控制台中的共同管理向导,将站点连接到您的 Azure AD 租户,并为目标集合配置自动 MDM 注册。客户端接收包含租户信息的策略,使用其 Azure AD 设备标识请求 MDM 注册令牌,并在没有用户交互的情况下注册到 Intune。这种自动注册支持有或没有用户亲和性的设备;它不需要最终用户来触发注册。请确保:
- Azure AD Connect 正在适当地同步设备对象和用户标识。
- 在 Azure AD 移动性设置中配置了自动 MDM 注册,并已分配 Intune 许可证。
- 设备至少有一次能连接到域控制器以完成混合 Azure AD 加入,或者已通过预配的方式加入 Azure AD。
注册后,设备拥有两个管理通道:ConfigMgr 客户端和 Intune MDM 通道。您可以控制哪个功能领域(工作负载)由哪个服务管理。在切换所有设备之前,请使用试点集合进行验证。保持清晰的配置所有权模型,以避免重复执行策略。
CMG 和租户附加是互补但独立的功能。CMG 为 ConfigMgr 提供基于 Internet 的客户端连接,而租户附加则将 ConfigMgr 设备元数据上传到云端,并在 Intune 管理中心公开实时操作。两者都是云附加态势的一部分,可减少对本地网络可达性的依赖。
工作负载、切换策略和策略域
工作负载代表可由 ConfigMgr 或 Intune 控制的管理域。您可以将每个工作负载设置为:
- ConfigMgr:ConfigMgr 是所有者并强制执行策略。
- Intune 试点:由 Intune 管理一个已定义的试点集合;其余的仍由 ConfigMgr 管理。
- Intune:所有共同管理的设备都由 Intune 管理该工作负载。
关键工作负载和指南:
- 合规性策略:尽早将此工作负载切换到 Intune,以便设备合规性在 Intune 中进行评估,并可与 Azure AD 条件访问结合使用。通过 Intune 定义合规性设置(例如,PIN、加密、操作系统版本)和修复措施。不要在 ConfigMgr 中为相同条件配置重叠的合规性基线。
- 设备配置:这涵盖了 MDM 配置文件,例如设备限制、VPN、Wi-Fi、证书和 ADMX 支持的设置。切换到 Intune 时,为试点设备移除或禁用重叠的 ConfigMgr 配置基线,以避免策略抖动。在 Intune 中使用“设置目录”或“模板”,并优先为安全控制选择“终结点安全”配置文件。
- 终结点保护:协调 Windows Defender Antivirus、防火墙、SmartScreen 和 BitLocker。当工作负载由 Intune 管理时,使用 Intune 终结点安全策略。如果 ConfigMgr 之前部署了终结点保护或 BitLocker 管理,请为试点设备停用这些策略,并确认每个控件只有一个管理机构。
- 客户端应用 (Win32) 和 Microsoft 365 应用:如果将 Win32 应用部署移至 Intune,请确保 Intune 管理扩展 (Intune Management Extension) 已存在,并使用应用要求和依赖项来控制顺序。避免从 ConfigMgr 和 Intune 同时向同一应用进行双重部署。对于 Microsoft 365 应用,请从单一管理机构管理安装和更新配置,以防止通道冲突。
- 软件更新和 Windows 更新策略:如果软件更新仍由 ConfigMgr 管理,客户端将继续针对 WSUS/SUP 进行扫描,并可以在 Internet 上使用 CMG。如果切换到 Intune,请在 Intune 中配置适用于企业的 Windows 更新 (Windows Update for Business, WUfB) 策略,并为这些设备禁用 ConfigMgr 软件更新。不要在同一设备上混合使用 ConfigMgr 更新和 WUfB。
- 资源访问:VPN、Wi-Fi、电子邮件配置文件应由一个系统拥有。对于云优先、基于标识的资源配置文件预配,通常首选 Intune。
分阶段切换。从“合规性”开始,然后是“设备配置”或“终结点保护”,最后是“应用”和“更新”。在切换到“所有”设备之前,使用试点集合并报告策略漂移和冲突。
Hybrid Azure AD Join 和 Azure AD Connect
混合 Azure AD 加入会在本地 AD 和 Azure AD 中创建一个单一的设备标识。它是实现无缝 SSO、针对已加入域的计算机的基于设备的条件访问策略,以及使用设备凭据进行协同管理注册所必需的。先决条件包括:
- 一个本地 AD 林和一个 Azure AD 租户。
- 配置 Azure AD Connect 以同步设备对象和所需的设备注册设置。
- 在 Windows 10/11 的初始注册期间,需要有到 Azure AD 设备注册终结点的网络出口,以及到域控制器的网络可视性。
- 正确的 UPN 和 DNS 后缀配置,以便设备可以向 Azure AD 进行身份验证。
Azure AD Connect 是本地 AD 和 Azure AD 之间的同步引擎。核心配置注意事项:
- 范围和筛选:使用基于 OU 或属性的筛选来包含必须存在于 Azure AD 中的用户、组和设备。保持范围最小化且定义明确。
- 登录方法:
- 密码哈希同步 (PHS):哈希值会定期同步。Azure AD 使用同步后的哈希值验证登录。这是最具弹性且复杂度最低的选项;它支持无缝单点登录,并在本地基础架构不可用时提供云身份验证回退。
- 直通身份验证 (PTA):安装在一台或多台服务器上的轻量级代理会实时直接对照本地 AD 验证密码。如果策略禁止在云中存储密码哈希,或者需要强制执行本地登录策略,请使用 PTA。部署多个代理以实现高可用性。
- 联合身份验证 (AD FS):仅在需要 PHS/PTA 不支持的高级声明规则或智能卡/第三方 MFA 场景时使用。它会引入更多复杂性和依赖项。
- 设备注册:在 Azure AD Connect 中,启用设备选项向导来为你的林配置混合 Azure AD 加入。确保在 AD 中设置了服务连接点 (SCP),以便设备能够发现 Azure AD 租户。对于 Windows 10/11,不需要旧版本操作系统的先决条件。
- 过渡和高可用性 (HA):考虑为备份服务器使用过渡模式,并使用导出/导入功能进行配置。通过 Azure AD Connect Health 监控同步运行状况。
正确配置的混合加入可确保设备能够获取 Azure AD 设备令牌,从而实现协同管理的自动注册和基于云的策略强制执行。
策略优先级:组策略 vs Intune MDM
当组策略对象 (GPO) 和 Intune MDM 策略针对同一设置时,默认的优先级会因设置和实现方式而异。通常情况下,对于重叠的基于注册表的设置,传统的 GPO 会胜出,因为它们由组策略引擎在刷新间隔时应用。为了支持现代管理,Windows 10 版本 1709 及更高版本引入了 ControlPolicyConflict 策略,以便在受支持的策略 CSP 领域优先选择 MDM。
管理优先级和避免冲突的关键实践:
- 为每个设置确立所有权。不要在 GPO 和 Intune 中配置相同的设置。分块迁移,并在等效的 MDM 策略部署到位后停用 GPO。
- 在可用时使用“MDM 优先于 GPO”的控制。通过 Intune 部署策略 CSP 的 ControlPolicyConflict 设置 (MDMWinsOverGP),以指示 Windows 在受支持的类别中优先选择 MDM 策略 CSP 而非 GPO。许多通过 Intune 管理模板公开的、由 ADMX 支持的设置都遵循此控制,但并非全部都如此。
- 优先在 Intune 中使用终结点安全策略来管理 Defender、Firewall 和 BitLocker,因为它们使用受支持的 CSP,具有明确的冲突处理和报告机制。
- 通过诊断进行验证。使用内置的 MDM 诊断报告(
ms-settings:workplace,然后选择“导出”)和GPResult/“策略的结果集”来识别重叠。审查 Intune 的按设置报告以及 ConfigMgr/GPO 的合规性基线以检测冲突。 - 按顺序进行迁移。首先迁移具有 1:1 CSP 映射的设备配置,为这些类别启用“MDM 优先于 GPO”,验证结果,然后取消链接或禁用相应的 GPO。
对于协同管理的设备,还需确保 ConfigMgr 的配置基线或 Endpoint Protection 设置不与 Intune 策略重复相同的控制。为每个控制指定单一的权威来源,以避免不可预测的结果。
云附加:CMG 和租户附加
Cloud Management Gateway (CMG) 允许 ConfigMgr 管理基于 Internet 的客户端,而无需 VPN。CMG 在 Azure 中作为 PaaS 服务运行(首选在 Virtual Machine Scale Sets 上),并通过 CMG 连接点将客户端通信代理到您的本地站点。当客户端配置为基于 Internet 的管理时,其功能包括客户端策略、硬件/软件清单、应用部署、脚本、CMPivot 和软件更新。核心要求和设计要点:
- Azure 订阅和资源组,并将 ConfigMgr 站点链接到您的 Azure AD 租户。
- 证书和身份验证:当您的设备是混合/Azure AD 加入且您的站点使用 Enhanced HTTP 时,请为客户端使用 Azure AD 身份验证。PKI 客户端身份验证证书仍然受支持,但会增加复杂性。
- 本地角色:部署一个 CMG 连接点,并确保服务连接点在线以实现云连接。
- 成本和容量:根据预期的并发连接数和内容吞吐量来确定实例规模;监控使用情况以优化成本。
- 内容:使用 CMG 进行策略和更新扫描。对于内容分发,可与云分发点结合使用,或根据您的站点版本支持情况启用通过 CMG 分发内容。
租户附加 (Tenant attach) 无需共同管理,即可在 Microsoft Intune 管理中心内呈现 ConfigMgr 的设备清单和操作。当您启用“Upload to Microsoft Endpoint Manager admin center”时,设备会出现在 Intune 门户的“设备”下,并将 ConfigMgr 作为其管理机构。您可以执行以下操作:
- 运行 CMPivot 查询和脚本
- 查看类似资源管理器的信息和设备时间线
- 从 ConfigMgr 安装可用应用程序
- 启动客户端操作(基于版本和权限)
租户附加将 Azure AD/Intune RBAC 与 ConfigMgr RBAC 集成。对于 Internet 客户端,实时操作需要 CMG;对于 Intranet 客户端,操作通过本地管理点进行。租户附加通过提供统一的云控制台并支持支持人员执行任务,而无需授予对 ConfigMgr 控制台的访问权限,从而对共同管理进行了补充。
实际问题场景
Contoso, Ltd. 公司拥有 5,000 台由 Configuration Manager 跨多个站点管理的 Windows 10/11 设备。远程工作的增加导致许多设备很少连接到 VPN。Contoso 希望基于设备符合性强制执行条件访问,将安全控制迁移到云端,并在不依赖 VPN 的情况下管理基于 Internet 的设备,同时避免一次性全面迁移。
- 建立身份和设备基础
- 通过 Azure AD Connect 为所有已加入域的设备启用混合 Azure AD 加入,并在 Azure AD 中验证设备对象。选择 Password Hash Synchronization 作为弹性、低维护的登录方式,并启用 Seamless SSO。
- 原因:混合加入提供了共同管理自动注册和条件访问所需的 Azure AD 设备身份和令牌。PHS 简化了操作并提供了云端回退机制。
- 配置共同管理并分阶段注册
- 在 ConfigMgr 中,运行共同管理向导将站点连接到 Azure AD 租户,并指定一个试点集合,以便自动将设备 MDM 注册到 Intune。
- 原因:共同管理无需重装映像或用户操作即可添加 Intune MDM 通道,使 Contoso 能够逐步迁移工作负载。
- 将“符合性策略”工作负载切换到 Intune (试点 → 全部)
- 创建反映 Contoso 基线(加密、Defender、操作系统版本)的 Intune 符合性策略,并启用要求 Microsoft 365 访问设备必须符合条件的条件访问策略。
- 原因:Intune 是与 Azure AD 条件访问集成的符合性授权机构;切换此工作负载可实现安全访问控制。
- 通过 Intune 部署终结点安全;停用重叠的 ConfigMgr EP
- 在 Intune 中为 Defender Antivirus、Firewall 和 BitLocker 创建终结点安全策略,并将终结点保护工作负载迁移到 Intune 进行试点。为试点集合禁用等效的 ConfigMgr 反恶意软件和 BitLocker 设置。
- 原因:Intune 终结点安全使用为现代管理优化的 CSP,并提供清晰的报告和与条件访问 (CA) 的对齐。
- 将设备配置迁移到 Intune 并进行冲突控制
- 为设备限制、Wi-Fi 和证书创建设置目录配置文件。在支持的情况下部署 MDMWinsOverGP 控制策略,在试点设备上进行验证,然后取消链接相应的 GPO。
- 原因:确保干净的所有权转换,并避免因 GPO 和 MDM 策略重叠而导致的策略抖动。
- 实施 Cloud Management Gateway
- 使用 Azure AD 身份验证和 Enhanced HTTP 部署 CMG,并添加一个 CMG 连接点。验证基于 Internet 的客户端是否能接收策略、清单和软件更新。
- 原因:CMG 为不使用 VPN 的设备提供通过 Internet 进行的 ConfigMgr 管理和更新,从而在迁移期间保持业务连续性。
- 启用租户附加以实现统一操作
- 配置“Upload to Microsoft Endpoint Manager admin center”,以便在 Intune 门户中呈现 ConfigMgr 设备。授予支持人员适当的 Intune 角色,以运行 CMPivot 和安装应用。
- 原因:租户附加将日常操作整合到一个 Web 控制台中,减少了对完整 ConfigMgr 控制台的依赖,并改善了远程故障排除。
- 扩展工作负载并停用旧有控制
- 分阶段将设备配置和客户端应用迁移到 Intune。对于 Windows 更新,评估迁移到 Windows Update for Business,或者在 CMG 能够满足需求的情况下,将软件更新保留在 ConfigMgr 中。随着所有权的转移,停用重叠的 GPO 和 ConfigMgr 基线。
- 原因:分阶段方法降低了风险,在整个过程中保持设备安全,并与 Contoso 的云优先目标保持一致,同时在过渡期间保留了必要的本地功能。
← 身份、访问和条件访问 · 所有领域 · Windows 生命周期和更新管理 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →