Microsoft MD-102: 设备注册和 Azure AD 加入 — 学习指南
属于 Microsoft Endpoint Administrator Associate MD-102 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
设备注册决定了设备在 Microsoft Entra ID(前身为 Azure AD)和 Intune 中的身份、信任和管理边界。在 Windows 上,有三种主要的设备状态,各有不同的用例:
- Azure AD Join (AADJ):设备通过云加入到 Entra ID,并且通常会自动注册到 Intune。AADJ 适用于云优先的组织、远程/混合办公,以及当您希望实现无密码登录 (Windows Hello for Business)、基于设备的现代条件访问和零本地依赖时。与 Windows Autopilot 用户驱动或自部署模式配合使用是理想选择。需要适当的许可证(Intune 和 Entra ID P1 用于自动注册)。
- Hybrid Azure AD Join (HAADJ):设备加入到本地 Active Directory 并在 Entra ID 中注册。当您仍需要组策略、传统的 Kerberos/NTLM 身份验证或本地域依赖时,请使用 HAADJ。对于 Autopilot HAADJ,您需要 Intune Connector for Active Directory(用于离线域加入),并仔细规划网络/VPN 以满足域要求。
- Workplace Join (Azure AD Registered):用户将个人或非域 Windows 设备注册到 Entra ID。该设备可以进行 MDM 注册,但它不使用 Entra ID 参与 Windows 登录,并且在操作系统级别缺少基于设备的 SSO。此方式适用于 BYOD 场景,并可与移动应用程序管理 (MAM) 结合使用,以保护公司数据,而无需强制执行完整的设备管理。
这些加入状态是条件访问状态、合规性报告、SSO 和生命周期操作(擦除/停用/删除)的基础。选择正确的加入状态决定了您的注册工作流、可以强制执行的安全控制以及最终用户体验。
Windows Autopilot 和注册编排
Windows Autopilot 用云驱动的预配流程取代了传统的映像制作,该流程在开箱即用体验 (OOBE) 期间应用身份、设备配置和应用程序。
- 用户驱动模式:用户在 OOBE 阶段登录,设备完成 AADJ 或 HAADJ,注册到 Intune,并应用策略/应用程序。适用于知识工作者和分配的笔记本电脑/台式机。支持在部署配置文件中将用户配置为标准用户或本地管理员。
- 自部署模式:为没有主要用户的设备(如自助服务终端、数字标牌)提供零接触预配。需要在 OOBE 阶段具备支持设备证明的 TPM 2.0、AADJ 和网络连接。无需用户交互;设备会自动注册并应用所需的配置文件/应用程序。
- 预预配(以前称为 White Glove):技术人员或 OEM 在将设备交给最终用户之前,预先下载并应用应用程序、策略和更新,最终用户只需完成一个简短的登录阶段。在 OOBE 阶段按 Windows 键五次即可启动预预配技术人员阶段。使用此模式可以预先加载大型应用程序负载,减少用户第一天的等待时间。
Autopilot 部署配置文件定义了 OOBE 体验和核心加入行为:
- 加入类型(Azure AD Join 或 Hybrid Azure AD Join)
- 用户帐户类型(管理员或标准)
- OOBE 自定义(跳过隐私设置、EULA、区域/语言和 OEM 预预配)
- 设备名称模板(用于 AADJ),以及语言/键盘选项
注册状态页面 (ESP) 控制用户是否能在必需的策略、安全基线和应用程序安装完成之前进入桌面。配置 ESP 以:
- 阻止用户进入桌面,直到必需的应用程序安装完成或超时并重试
- 跟踪所有或一个精选的必需 Win32/LOB/Store 应用程序列表
- 允许在失败时收集日志,以便在 Autopilot 部署期间提供支持
设备组标记是 Autopilot 设备记录上的元数据,用于驱动 Azure AD 动态设备组成员身份,以进行配置文件和应用程序分配。常见模式包括使用动态规则,这些规则基于 ZTDID 的 devicePhysicalIds 和 [OrderID]:<GroupTag> 进行筛选,以便在硬件哈希导入的那一刻,就能定位到正确的部署配置文件和配置。
跨平台注册:Apple 和 Android
Apple 平台
- Apple Business Manager (ABM) 和 Apple School Manager (ASM) 与 Intune 集成,为 iOS/iPadOS 和 macOS 提供自动设备注册 (Automated Device Enrollment, ADE)。ADE 提供零接触注册、iOS/iPadOS 的监督模式 (supervision),以及 macOS 的“用户批准的 MDM”状态,从而解锁高级管理功能(例如,内核/系统扩展批准、使用引导令牌 (bootstrap token) 的 FileVault 密钥托管)。
- 先决条件:在 Apple Push Certificates Portal 中创建并续订 Apple MDM 推送证书 (.pem)。将 Intune 的公钥上传到 ABM/ASM 后,上传生成的 ABM/ASM 服务器令牌 (.p7m) 以将 ABM/ASM 连接到 Intune。在 ABM/ASM 中将设备分配给 Intune MDM 服务器,并配置 Intune 注册配置文件(设置助理屏幕、设备命名、监督模式,以及 MDM 注册是否为强制性且不可移除)。
- 通过位置令牌集成 Apps and Books(前身为 VPP),可在受监督的设备上实现无需 Apple ID 的、基于许可证的应用部署。
- Apple Configurator 注册支持非通过 ABM/ASM 购买的设备。它可将 iOS/iPadOS 设备添加到 ABM/ASM(iOS 11+,有 30 天的临时期限),并通过带有自动注册配置文件的 Configurator 提供 macOS 注册。
Android 平台 (Android Enterprise)
- 工作配置文件 (BYOD):在个人拥有的设备上创建一个独立的、加密的工作容器,用于隔离公司数据。需要 Company Portal 和 Managed Google Play。用于需要强隐私隔离的自带设备 (bring-your-own) 场景。Conditional Access 可要求在应用访问前必须拥有合规的工作配置文件。
- 完全托管(公司所有,用户关联):组织控制整个设备,并需要用户登录。用于需要强设备状态、限制和广泛应用部署的 COBO(公司所有,业务专用)场景。注册可使用二维码、NFC 或 Zero-touch enrollment。
- 专用(公司所有,无用户):锁定的共享设备或自助服务终端 (kiosk) 设备,通常为单应用或多应用模式。注册使用二维码/NFC/Zero-touch。在 Intune 设备限制中,自助服务终端行为在“设备体验”下进行配置。用于零售、车间设备或共享扫描仪等不允许个人使用的场景。
对于 Android Zero-touch (Google) 和 Knox Mobile Enrollment (Samsung),在采购时分配 Intune 注册配置文件,以实现无缝的开箱即用体验。
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →