Microsoft MD-102: 共同管理和混合环境 — 学习指南

属于 Microsoft Endpoint Administrator Associate MD-102 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

共同管理和混合环境让您可以将 Configuration Manager (ConfigMgr) 与 Microsoft Intune 相结合,从而按照自己的节奏实现 Windows 管理的现代化。共同管理支持逐个工作负载地进行转换,而混合 Azure AD 加入则在本地 Active Directory 和 Azure AD 中创建统一的设备标识。Azure AD Connect 负责同步标识和设备,而云附加 (Cloud Attach) 功能(如云管理网关 (Cloud Management Gateway, CMG) 和租户附加 (tenant attach))则将 ConfigMgr 扩展到云端和 Intune 管理中心,以实现基于 Internet 的管理和统一的控制台。规划时必须考虑先决条件、标识、同步、组策略 (Group Policy) 与 Intune MDM 之间的策略优先级,以及分阶段的工作负载切换,以避免冲突。

共同管理架构和注册

共同管理将 Windows 10/11 上的 ConfigMgr 客户端与 Intune MDM 集成。它需要 ConfigMgr current branch (1710+;建议使用受支持的最新版本)、一个将 MDM 机构设置为 Microsoft Intune 的 Intune 订阅、一个链接到您 ConfigMgr 站点的 Azure AD 租户,以及 Windows 10 版本 1709 或更高版本或 Windows 11。设备应为混合 Azure AD 加入或 Azure AD 加入状态,以便 ConfigMgr 客户端能够获取 Azure AD 令牌。

现有 ConfigMgr 客户端的注册流程是使用 ConfigMgr 控制台中的共同管理向导,将站点连接到您的 Azure AD 租户,并为目标集合配置自动 MDM 注册。客户端接收包含租户信息的策略,使用其 Azure AD 设备标识请求 MDM 注册令牌,并在没有用户交互的情况下注册到 Intune。这种自动注册支持有或没有用户亲和性的设备;它不需要最终用户来触发注册。请确保:

注册后,设备拥有两个管理通道:ConfigMgr 客户端和 Intune MDM 通道。您可以控制哪个功能领域(工作负载)由哪个服务管理。在切换所有设备之前,请使用试点集合进行验证。保持清晰的配置所有权模型,以避免重复执行策略。

CMG 和租户附加是互补但独立的功能。CMG 为 ConfigMgr 提供基于 Internet 的客户端连接,而租户附加则将 ConfigMgr 设备元数据上传到云端,并在 Intune 管理中心公开实时操作。两者都是云附加态势的一部分,可减少对本地网络可达性的依赖。

工作负载、切换策略和策略域

工作负载代表可由 ConfigMgr 或 Intune 控制的管理域。您可以将每个工作负载设置为:

关键工作负载和指南:

分阶段切换。从“合规性”开始,然后是“设备配置”或“终结点保护”,最后是“应用”和“更新”。在切换到“所有”设备之前,使用试点集合并报告策略漂移和冲突。

Hybrid Azure AD Join 和 Azure AD Connect

混合 Azure AD 加入会在本地 AD 和 Azure AD 中创建一个单一的设备标识。它是实现无缝 SSO、针对已加入域的计算机的基于设备的条件访问策略,以及使用设备凭据进行协同管理注册所必需的。先决条件包括:

Azure AD Connect 是本地 AD 和 Azure AD 之间的同步引擎。核心配置注意事项:

正确配置的混合加入可确保设备能够获取 Azure AD 设备令牌,从而实现协同管理的自动注册和基于云的策略强制执行。

策略优先级:组策略 vs Intune MDM

当组策略对象 (GPO) 和 Intune MDM 策略针对同一设置时,默认的优先级会因设置和实现方式而异。通常情况下,对于重叠的基于注册表的设置,传统的 GPO 会胜出,因为它们由组策略引擎在刷新间隔时应用。为了支持现代管理,Windows 10 版本 1709 及更高版本引入了 ControlPolicyConflict 策略,以便在受支持的策略 CSP 领域优先选择 MDM。

管理优先级和避免冲突的关键实践:

对于协同管理的设备,还需确保 ConfigMgr 的配置基线或 Endpoint Protection 设置不与 Intune 策略重复相同的控制。为每个控制指定单一的权威来源,以避免不可预测的结果。

云附加:CMG 和租户附加

Cloud Management Gateway (CMG) 允许 ConfigMgr 管理基于 Internet 的客户端,而无需 VPN。CMG 在 Azure 中作为 PaaS 服务运行(首选在 Virtual Machine Scale Sets 上),并通过 CMG 连接点将客户端通信代理到您的本地站点。当客户端配置为基于 Internet 的管理时,其功能包括客户端策略、硬件/软件清单、应用部署、脚本、CMPivot 和软件更新。核心要求和设计要点:

租户附加 (Tenant attach) 无需共同管理,即可在 Microsoft Intune 管理中心内呈现 ConfigMgr 的设备清单和操作。当您启用“Upload to Microsoft Endpoint Manager admin center”时,设备会出现在 Intune 门户的“设备”下,并将 ConfigMgr 作为其管理机构。您可以执行以下操作:

租户附加将 Azure AD/Intune RBAC 与 ConfigMgr RBAC 集成。对于 Internet 客户端,实时操作需要 CMG;对于 Intranet 客户端,操作通过本地管理点进行。租户附加通过提供统一的云控制台并支持支持人员执行任务,而无需授予对 ConfigMgr 控制台的访问权限,从而对共同管理进行了补充。

实际问题场景

Contoso, Ltd. 公司拥有 5,000 台由 Configuration Manager 跨多个站点管理的 Windows 10/11 设备。远程工作的增加导致许多设备很少连接到 VPN。Contoso 希望基于设备符合性强制执行条件访问,将安全控制迁移到云端,并在不依赖 VPN 的情况下管理基于 Internet 的设备,同时避免一次性全面迁移。

  1. 建立身份和设备基础
  1. 配置共同管理并分阶段注册
  1. 将“符合性策略”工作负载切换到 Intune (试点 → 全部)
  1. 通过 Intune 部署终结点安全;停用重叠的 ConfigMgr EP
  1. 将设备配置迁移到 Intune 并进行冲突控制
  1. 实施 Cloud Management Gateway
  1. 启用租户附加以实现统一操作
  1. 扩展工作负载并停用旧有控制

身份、访问和条件访问 · 所有领域 · Windows 生命周期和更新管理

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品