Microsoft MD-102: 设备配置文件和策略 — 学习指南
属于 Microsoft Endpoint Administrator Associate MD-102 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Microsoft Intune 中的设备配置和策略管理可在 Windows、macOS、iOS/iPadOS 和 Android 设备上建立一致、安全的运行状态。管理员结合使用配置配置文件、终结点安全策略、合规性策略、传递优化和适用于企业的 Windows 更新,以便为设备预配所需设置、强制执行安全态势、持续更新,并根据合规性状态允许其访问资源。高效的设计取决于对设置源(设置目录、管理模板、设备限制和自定义 OMA-URI)、安全策略的范围和优先级、分配机制(包括/排除和筛选器)以及合规性与条件访问之间集成的理解。
配置配置文件和设置源
配置配置文件用于提供操作系统和应用程序设置。对于 Windows,核心配置文件类型包括设备限制、终结点保护(旧版模板)、管理模板(ADMX 支持)和设置目录。当模板中没有所需设置时,可使用自定义 OMA-URI 配置文件来定位底层的 MDM CSP。
设备限制是精心策划的模板,用于集中管理常用控件,例如密码和登录要求、浏览器和应用商店控制、隐私、蓝牙和外围设备访问以及展台/单一应用模式。在 Android Enterprise(工作配置文件和完全托管)上,展台配置位于“设备体验”类别中。在 iOS/iPadOS 上,限制包括应用安装控制、AirDrop、屏幕捕获和 iCloud 设置。在 Windows 上,设备限制涵盖 BitLocker 先决条件、帐户控制和用户体验锁定。
“终结点保护”设备配置文件模板早于“终结点安全”,用于配置 Windows Defender Antivirus、Firewall、BitLocker、SmartScreen 和 Exploit Guard 设置。对于新部署,建议优先使用“终结点安全”配置文件来管理这些领域,以简化态势报告并减少跨模板冲突;仅在其他地方缺少所需配置项时才保留“终结点保护”设备配置文件。
管理模板通过 ADMX 支持的 MDM CSP 映射到 ADMX 支持的策略。它们镜像了 Windows 和 Microsoft 365 Apps 熟悉的组策略路径。当您想要类似 GPO 的模型(例如,Office 策略设置)以及在从本地 GPO 迁移时保持一致性时,请使用它们。
“设置目录”是目前最灵活、最具前瞻性的设置源,它列举了几乎所有 CSP 和 ADMX 支持的设置,并提供搜索、分类以及按设备/用户确定范围的功能。当您需要精确选择、在单个配置文件中配置跨模板设置或替换整体式模板时,应首选“设置目录”。
当某个设置未在 Intune UI 中公开时,可使用自定义 OMA-URI 配置文件直接配置任何 CSP。定义确切的 OMA-URI 路径(例如,./Vendor/MSFT/Policy/Config/Defender/ScanAvgCPULoadFactor)、数据类型和值。此方法也可用于为 ADMX 支持的 CSP 场景引入第三方 ADMX,或推送原生模板中没有的 macOS/iOS 负载(例如 plist 键)。
为最大程度地减少冲突,请仅在单一策略源中配置给定设置。如果多个分配的策略设置了相同的键,Intune 将标记一个“按设置冲突”;设备行为可能未定义或是“最后写入者为准”,因此整合是最佳实践。
终结点安全配置文件和威胁面
“终结点安全”节点提供专用的策略,并以安全为中心进行报告。对于安全设置,应优先使用这些策略,而不是常规的配置配置文件:
- 防病毒:配置 Microsoft Defender Antivirus 实时保护、云提供的保护、扫描计划、修复和 MAPS 设置。攻击面保护(如网络保护和受控文件夹访问)可在此处或 ASR 策略中设置。防篡改功能通过安全设置和 Defender for Endpoint 进行管理,并应保持开启以阻止未经授权的更改。
- 磁盘加密:为操作系统、固定和可移动驱动器强制执行 BitLocker;要求使用带或不带 PIN 的 TPM;在硬件允许的情况下静默启用加密;将恢复密钥托管到 Azure AD;使用后自动轮换恢复密码以降低内部风险。在 macOS 上,使用 FileVault 加密配置文件,并将个人恢复密钥托管到 Intune。
- 防火墙:按配置文件(域/专用/公用)配置 Windows Defender 防火墙,默认阻止入站连接,允许/拒绝与本地策略的规则合并,并部署入站/出站规则。根据需要启用日志记录并定义 IPSec 豁免。
- 攻击面减少:按 GUID 设置 ASR 规则(阻止、审核),启用受控文件夹访问、网络保护和 Exploit Protection。ASR 规则有助于防止凭据盗窃、Office 宏滥用和基于脚本的攻击。在强制执行前先与审核模式集成,以减少中断。
对于 Microsoft Defender for Endpoint 载入,请在 Intune 中创建终结点检测和响应 (EDR) 策略,以部署载入包并启用传感器数据收集。在 macOS 上,通过使用 Defender 首选项域的配置配置文件来应用 Defender AV 设置,以最大程度地减少管理工作。
安全基线是推荐安全设置的精选集合。使用它们可以快速达到一个可防御的基线,然后通过分层应用终结点安全配置文件来实现例外和高级控制。
Windows Update for Business 和传递优化
Windows Update for Business (WUfB) 无需 WSUS 或 SCCM 即可让设备保持最新状态。请使用三种互补的策略类型:
- 适用于 Windows 10 及更高版本的更新环可控制服务通道、质量和功能更新的延迟期、重启行为、活动时间、自动重启截止日期和用户体验 (UX)。创建更新环(例如,试点、广泛、关键)以通过渐进的延迟和截止日期来分阶段部署。
- 适用于 Windows 10 及更高版本的功能更新可将设备锁定到目标 Windows 版本,直到您手动升级它。对于功能升级,此策略的优先级高于更新环的延迟设置,从而可以确定性地控制设备何时在不同版本之间迁移。
- 适用于 Windows 10 及更高版本的加速更新可快速交付特定的质量更新以修复漏洞。加速更新会覆盖更新环的延迟设置,并在数小时内应用,利用 Windows 推送通知和更新健康状况工具。请谨慎用于零日场景。
传递优化 (Delivery Optimization, DO) 通过对等共享 Windows 更新、Microsoft 365 应用、Intune Win32 应用和 Microsoft Store 应用等内容来减少 WAN 利用率。使用设置目录或传递优化配置文件来配置 DO。关键控制项包括下载模式、带宽限制、缓存行为和 VPN 感知。典型模式有:
- 仅 HTTP:无对等共享;仅从 Microsoft CDN 下载。
- LAN:与同一 NAT 后面的设备对等共享;最适合大多数办公室。
- 组:在定义的组(站点 ID)内对等共享,非常适合分布式企业;通过策略或 DHCP 一致地设置组 ID。
- Internet:包括 Internet 对等方;由于不可预测性,很少推荐使用。
- 简单或绕过模式:用于故障排除或临时禁用高级 DO 功能。
将带宽设置为测得吞吐量的百分比或绝对限制,区分前台和后台,限制上传带宽,定义缓存大小和文件存在时间,并阻止在 VPN 上进行对等共享。将 DO 与 WUfB 更新环相结合,以在保持更新速度的同时,最大限度地降低风险和带宽影响。
实际问题场景
Contoso Ltd. 在全球各地的办公室运营着 2,500 台 Windows 11 笔记本电脑,以及工程部门使用的 300 台 macOS 设备。他们必须:强制执行磁盘加密,标准化 Defender 保护措施,控制 Windows 更新的推出并具备紧急修补能力,减少 WAN 使用量,并阻止不合规设备访问 Microsoft 365。一些 Windows 设备由承包商使用,不应受到展台或企业 UX 限制。
- 创建终结点安全性磁盘加密策略
- Windows:配置 BitLocker 以通过 TPM 实现静默启用,将恢复密钥托管到 Azure AD,并启用自动恢复密钥轮换。macOS:配置 FileVault,将机构和个人密钥托管到 Intune。 原因:终结点安全性磁盘加密策略提供平台原生的加密和密钥托管功能,用户摩擦最小,并可实现集中恢复。
- 创建终结点安全性防病毒和攻击面减少策略
- 启用 Defender AV 实时保护和云提供的保护,安排扫描,为一个更新环启用网络保护和关键 ASR 规则(在审核模式下),验证后再强制执行。通过分配筛选器为财务部门的设备启用受控文件夹访问。 原因:终结点安全性策略提供集中的安全报告,并避免与旧的终结点保护模板冲突;ASR 可减少常见的攻击媒介。
- 载入到 Microsoft Defender for Endpoint
- 向 Windows 和 macOS 集合部署 EDR 载入策略,并将设备风险级别与 Intune 符合性集成。 原因:EDR 信号为符合性和条件访问提供信息,同时改善检测和响应能力。
- 定义包含宽限期和操作的符合性策略
- Windows:要求 BitLocker 已启用、Defender 健康、操作系统 ≥ 目标版本。macOS:要求 FileVault 已启用和基线操作系统版本。配置在第 0 天发送电子邮件通知,在第 3 天标记为不合规。 原因:宽限期在推动修复的同时保持了生产力;符合性成为访问控制的强制手段。
- 配置条件访问
- 创建一个策略,要求设备必须被标记为合规才能访问 Exchange Online、SharePoint 和 Teams;排除紧急访问帐户;添加客户端应用条件以阻止旧式身份验证。 原因:将访问权限与经过验证的设备状态绑定,弥补了非托管或使用旧式身份验证的客户端带来的安全缺口。
- 实施 Windows Update for Business
- 创建更新环:试点(0 天延迟)、广泛(7/14 天延迟)和关键(截止日期短)。创建一个功能更新策略,将设备固定在 Windows 11 23H2,直到准备好迁移。启用加速质量更新,以具备零日补丁修复能力。 原因:更新环提供可预测的分阶段部署;功能更新策略实现确定性的功能控制;加速更新允许紧急修复。
- 使用传递优化来优化内容分发
- 对于办公室,将下载模式设置为 LAN;对于已定义组 ID 的区域,将下载模式设置为组。将后台带宽限制为 20% 并限制上传;在 VPN 上禁用对等共享。 原因:减少 WAN 负载,加速补丁/应用分发,无需额外基础设施。
- 使用组和筛选器进行分配;避免冲突
- 根据操作系统和所有权将策略定位到动态设备组;使用分配筛选器仅将安全状态策略应用于公司拥有的设备,并将承包商拥有的设备从 UX 限制中排除。按来源(终结点安全性用于安全设置,设置目录用于 DO/WUfB)整合设置,以防止 CSP 冲突。 原因:组和筛选器策略确保了精确的目标定位、最小的冲突风险和清晰的报告。
此方法使用 Intune 终结点安全性来强化设备状态,使用符合性加条件访问进行访问控制,使用 WUfB 进行受控更新和紧急响应,并使用传递优化来提高带宽效率——所有这些都针对 Contoso 的混合所有权和多平台环境进行了映射,以实现可靠、可扩展的终结点管理。
← 设备注册和 Azure AD 加入 · 所有领域 · 应用程序管理和部署 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →