Microsoft MD-102: 设备配置文件和策略 — 学习指南

属于 Microsoft Endpoint Administrator Associate MD-102 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

Microsoft Intune 中的设备配置和策略管理可在 Windows、macOS、iOS/iPadOS 和 Android 设备上建立一致、安全的运行状态。管理员结合使用配置配置文件、终结点安全策略、合规性策略、传递优化和适用于企业的 Windows 更新,以便为设备预配所需设置、强制执行安全态势、持续更新,并根据合规性状态允许其访问资源。高效的设计取决于对设置源(设置目录、管理模板、设备限制和自定义 OMA-URI)、安全策略的范围和优先级、分配机制(包括/排除和筛选器)以及合规性与条件访问之间集成的理解。

配置配置文件和设置源

配置配置文件用于提供操作系统和应用程序设置。对于 Windows,核心配置文件类型包括设备限制、终结点保护(旧版模板)、管理模板(ADMX 支持)和设置目录。当模板中没有所需设置时,可使用自定义 OMA-URI 配置文件来定位底层的 MDM CSP。

设备限制是精心策划的模板,用于集中管理常用控件,例如密码和登录要求、浏览器和应用商店控制、隐私、蓝牙和外围设备访问以及展台/单一应用模式。在 Android Enterprise(工作配置文件和完全托管)上,展台配置位于“设备体验”类别中。在 iOS/iPadOS 上,限制包括应用安装控制、AirDrop、屏幕捕获和 iCloud 设置。在 Windows 上,设备限制涵盖 BitLocker 先决条件、帐户控制和用户体验锁定。

“终结点保护”设备配置文件模板早于“终结点安全”,用于配置 Windows Defender Antivirus、Firewall、BitLocker、SmartScreen 和 Exploit Guard 设置。对于新部署,建议优先使用“终结点安全”配置文件来管理这些领域,以简化态势报告并减少跨模板冲突;仅在其他地方缺少所需配置项时才保留“终结点保护”设备配置文件。

管理模板通过 ADMX 支持的 MDM CSP 映射到 ADMX 支持的策略。它们镜像了 Windows 和 Microsoft 365 Apps 熟悉的组策略路径。当您想要类似 GPO 的模型(例如,Office 策略设置)以及在从本地 GPO 迁移时保持一致性时,请使用它们。

“设置目录”是目前最灵活、最具前瞻性的设置源,它列举了几乎所有 CSP 和 ADMX 支持的设置,并提供搜索、分类以及按设备/用户确定范围的功能。当您需要精确选择、在单个配置文件中配置跨模板设置或替换整体式模板时,应首选“设置目录”。

当某个设置未在 Intune UI 中公开时,可使用自定义 OMA-URI 配置文件直接配置任何 CSP。定义确切的 OMA-URI 路径(例如,./Vendor/MSFT/Policy/Config/Defender/ScanAvgCPULoadFactor)、数据类型和值。此方法也可用于为 ADMX 支持的 CSP 场景引入第三方 ADMX,或推送原生模板中没有的 macOS/iOS 负载(例如 plist 键)。

为最大程度地减少冲突,请仅在单一策略源中配置给定设置。如果多个分配的策略设置了相同的键,Intune 将标记一个“按设置冲突”;设备行为可能未定义或是“最后写入者为准”,因此整合是最佳实践。

终结点安全配置文件和威胁面

“终结点安全”节点提供专用的策略,并以安全为中心进行报告。对于安全设置,应优先使用这些策略,而不是常规的配置配置文件:

对于 Microsoft Defender for Endpoint 载入,请在 Intune 中创建终结点检测和响应 (EDR) 策略,以部署载入包并启用传感器数据收集。在 macOS 上,通过使用 Defender 首选项域的配置配置文件来应用 Defender AV 设置,以最大程度地减少管理工作。

安全基线是推荐安全设置的精选集合。使用它们可以快速达到一个可防御的基线,然后通过分层应用终结点安全配置文件来实现例外和高级控制。

Windows Update for Business 和传递优化

Windows Update for Business (WUfB) 无需 WSUS 或 SCCM 即可让设备保持最新状态。请使用三种互补的策略类型:

传递优化 (Delivery Optimization, DO) 通过对等共享 Windows 更新、Microsoft 365 应用、Intune Win32 应用和 Microsoft Store 应用等内容来减少 WAN 利用率。使用设置目录或传递优化配置文件来配置 DO。关键控制项包括下载模式、带宽限制、缓存行为和 VPN 感知。典型模式有:

将带宽设置为测得吞吐量的百分比或绝对限制,区分前台和后台,限制上传带宽,定义缓存大小和文件存在时间,并阻止在 VPN 上进行对等共享。将 DO 与 WUfB 更新环相结合,以在保持更新速度的同时,最大限度地降低风险和带宽影响。

实际问题场景

Contoso Ltd. 在全球各地的办公室运营着 2,500 台 Windows 11 笔记本电脑,以及工程部门使用的 300 台 macOS 设备。他们必须:强制执行磁盘加密,标准化 Defender 保护措施,控制 Windows 更新的推出并具备紧急修补能力,减少 WAN 使用量,并阻止不合规设备访问 Microsoft 365。一些 Windows 设备由承包商使用,不应受到展台或企业 UX 限制。

  1. 创建终结点安全性磁盘加密策略
  1. 创建终结点安全性防病毒和攻击面减少策略
  1. 载入到 Microsoft Defender for Endpoint
  1. 定义包含宽限期和操作的符合性策略
  1. 配置条件访问
  1. 实施 Windows Update for Business
  1. 使用传递优化来优化内容分发
  1. 使用组和筛选器进行分配;避免冲突

此方法使用 Intune 终结点安全性来强化设备状态,使用符合性加条件访问进行访问控制,使用 WUfB 进行受控更新和紧急响应,并使用传递优化来提高带宽效率——所有这些都针对 Contoso 的混合所有权和多平台环境进行了映射,以实现可靠、可扩展的终结点管理。


设备注册和 Azure AD 加入 · 所有领域 · 应用程序管理和部署

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品