Microsoft MD-102: Intune 管理和治理 — 学习指南
属于 Microsoft Endpoint Administrator Associate MD-102 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Intune 的管理和治理以最小权限访问、范围化的可见性、受控的变更和可重复的配置为中心。基于角色的访问控制 (RBAC) 和范围标记定义了谁可以在何处执行何种操作。审批工作流用于控制高风险操作。专用连接器与本地 Active Directory 集成,以支持混合联接场景。教育租户使用由名册数据驱动的简化流程。Microsoft Intune Suite 通过高级分析、安全远程协助和按应用 VPN 扩展了运营能力。最后,规范的导出/导入和“配置即代码”实践可实现租户到租户的迁移和业务连续性。
基于角色的管理、范围标记和多管理员审批
使用 Entra ID 角色授予租户范围的 Intune 权限,并使用 Intune RBAC 在 Intune 内部应用精细权限。Microsoft Entra ID 中的 Intune 管理员角色(前身为 Intune 服务管理员)授予对 Intune 的完全管理控制权。请将其保留给平台所有者使用。在 Intune 内部,内置的 RBAC 角色授予有范围限制的、特定于任务的权限。支持人员操作员角色专为一线支持设计:它可以读取设备和用户详细信息,并执行有限的远程操作(例如,同步、远程锁定、重置密码),但不能创建、编辑或删除策略。其他内置角色,如策略和配置文件管理器、应用程序管理器、终结点安全管理器和只读操作员,涵盖了常见的职责,而无需进行广泛的权限提升。当您必须定制超出内置角色的权限集时,请创建自定义角色;仅选择所需的权限,避免习惯性地授予权限。
RBAC 分配将一个角色与以下内容配对:
- 管理组(接收该角色的用户/管理员)
- 范围(该角色可以管理的设备/用户组)
- 范围标记(限制管理员可以看到和定位哪些对象的标签)
范围标记强制执行租户的一个“切片”。为您的对象(应用、策略、脚本、配置文件)添加标记,并将相同的标记应用于角色分配。角色分配被限制在“Region-EU”范围标记的管理员将只能看到标记为“Region-EU”的对象并对其进行操作。范围标记不控制策略目标;它们控制管理员的可见性和影响范围。规划标记以反映运营边界,例如区域、子公司或环境(Production、Pilot)。保持一个小型、稳定的标记集,在对象创建期间分配默认标记,并定期审核未标记的对象。
多管理员审批 (MAA) 通过要求第二位管理员在操作完成前进行批准来保护敏感的 Intune 变更。从“租户管理”中,定义审批策略,指定哪些资源类型和操作受到控制(例如,创建、更新、删除或分配应用和策略;部署脚本;或应用影响许多用户/设备的操作,例如分配给“所有用户/所有设备”)。分配受信任的审批者组,并为请求设置过期时间窗口。请求者不能批准自己的变更,并且活动会记录在审核日志中。MAA 通过 Intune 管理中心和 Graph 强制执行,为高影响操作提供深度防御支持,并符合职责分离的要求。
教育租户和 Intune Connector for Active Directory
Intune for Education 是一个为学校量身定制的简化门户和策略模型。它通过简化的模板呈现常见的设备设置,优化 Windows 以供共享使用(共享电脑模式),并使向班级分配应用变得简单直接。School Data Sync (SDS) 从学生信息系统或 CSV 文件中提取名册,以在 Entra ID 中创建和维护班级、教师和学生组。这些动态组成为设备和应用分配的支柱——教师获得教师应用;学生接收课程应用;实验室继承信息亭或考试锁定配置文件。分别与 Apple School Manager 和 Google 注册集成,用于管理 Apple 和 Android 设备群,并使用 Autopilot 以最少的 IT 人员干预快速配置 Windows。教育视图隐藏了复杂性,同时保留了用于 RBAC、范围标记和报告的标准 Intune 基础。
使用 Autopilot 进行混合 Azure AD 联接需要 Intune Connector for Active Directory。将该连接器安装在一台已加入域的 Windows Server 上,该服务器需要能够直接访问域控制器,并能通过出站 HTTPS 连接到 Intune。Autopilot 混合模式使用脱机域加入 (ODJ) 工作流:在预配期间,Intune 向连接器发出信号,在域加入配置文件定义的目标 OU 中创建计算机帐户,然后将 ODJ Blob 返回给设备,并完成域加入。在预配期间,设备必须能够访问域控制器。在 OOBE 期间,优先使用有线或本地网络访问,或使用 Autopilot 预配在网络内部准备设备。维护多个连接器以实现弹性,并将其权限限制在它们所管理的 OU 树中。
Intune Suite 附加功能与 Microsoft Tunnel
Microsoft Intune Suite 扩展了 Intune 的操作工具集:
- Advanced Endpoint Analytics 通过异常检测、更深入的应用可靠性见解和建议的修复措施来增强核心分析功能。它帮助您量化用户体验,精确定位更新后的性能衰退,并根据业务影响确定修复的优先级。
- Remote Help 为 Windows 和 Android Enterprise 提供安全的远程协助。它与 Intune RBAC 和 Conditional Access 集成,支持会话内提升权限以响应 UAC 提示,并记录丰富的会话遥测数据以供审计。连接时要求设备合规,并将协助人员限制为“支持人员操作员”角色或自定义角色。
- Tunnel 为未注册的 BYOD 提供按应用 VPN 和“Tunnel for Mobile App Management (MAM)”。它强制执行最低权限网络访问,仅允许来自托管应用或策略管理的应用进行访问。
Microsoft Tunnel VPN 网关在防火墙后的 Linux(Ubuntu LTS 或 RHEL)上运行。在 Intune 中,创建一个 Tunnel 站点,生成服务器配置,然后使用安装脚本在一个或多个 Linux 服务器上部署容器和服务。使用受设备信任的公共 TLS 证书;从互联网向网关开放 TCP 443 端口;为实现高可用性,在每个站点中将多个服务器集群化。在 Intune 中定义 VPN 配置文件以启用按应用 VPN,这样只有指定的 iOS/iPadOS 和 Android 应用才会通过隧道发送流量。在 Android 和 iOS 上,Microsoft Defender for Endpoint 应用充当 MDM 托管和 MAM 两种场景下的隧道客户端。将按应用 VPN 与应用配置和应用保护策略一同分配,以构建零信任路径:合规的设备、经批准的身份、受保护的应用、最低权限网络。对于未注册设备上的 BYOD,Tunnel for MAM 与 Intune 应用保护策略配合使用,无需设备注册即可提供按应用网络访问。
租户迁移和配置备份
Intune 没有一键备份功能。应将配置视为代码,并自动化导出。在进行任何租户到租户的迁移或灾难恢复 (DR) 演练之前,请清点并排序依赖项:
- 基础身份和连接器:Apple MDM 推送证书(保留原始 Apple ID)、Apple VPP/ASM 令牌、Google Enterprise 绑定、证书连接器(PKCS、SCEP、PFX)、Windows 应用商店连接、TeamViewer 或远程帮助、Tunnel 站点以及 Intune Connector for AD
- 核心对象:范围标记、RBAC 角色和分配、筛选器、设备类别、合规性策略、配置配置文件(设置目录和模板)、终结点安全策略、Windows 更新环和功能/质量更新、脚本、ASR 和防火墙基线、注册状态页面 (ESP)、Autopilot 配置文件、注册限制和令牌
- 应用:Microsoft 365 应用、应用商店应用、LOB 包(.msi、.intunewin、.ipa、.apk 或 Google Play 链接)、应用配置和应用保护策略、依赖项、取代关系以及传递优化设置
- 分配:上述所有对象引用的用户/设备组和筛选器
使用 Microsoft Graph 配合 Graph PowerShell SDK 或自动化脚本,导出每个策略的 JSON 及其关联的分配。将导出的配置存储在版本控制系统中并标记发布版本。对于 LOB 和 Win32 应用,请保留原始包;您必须在目标租户中重新上传内容。首先在目标租户中重建身份连接器(APNs、ABM/ASM、Google、证书连接器),然后导入 RBAC 和范围标记,接着是筛选器、合规性、配置、安全策略,最后是应用。重新创建 Autopilot 配置文件和 ESP,从源租户导出设备哈希(或在 OEM 处捕获),并将设备注册到目标租户。通过分阶段的试点组验证分配;监控设备和应用部署状态、策略冲突以及终结点分析分数的下降情况。在切换期间冻结变更,并记录回滚步骤。建立定期的导出计划以进行持续备份,并包含审核日志和数据仓库提取内容以保留操作上下文。
实际问题场景
星巴克面临三个挑战:跨区域划分管理员职责、保护高风险变更,以及在不注册每部手机的情况下,允许移动设备安全访问旧式内联网。
- 定义 RBAC 和范围标记
- 为 AMER、EMEA 和 APAC 创建范围标记。构建“应用策展人”和“策略策展人”的自定义角色,使其仅拥有对应用或设备配置文件的创建/读取/更新权限,而没有删除权限。将“应用策展人 (EMEA)”角色分配给 EMEA 工程管理组,并将其范围限定在 EMEA 的设备/用户组和 EMEA 范围标记内。这强制实施了最小权限原则和区域职责分离。
原因:范围标记限制了对区域对象的可见性,防止跨区域的配置漂移。与完整的 Intune 管理员相比,自定义角色减小了爆炸半径。
- 启用多管理员审批
- 在“租户管理”中,创建审批策略,要求对“所有用户/所有设备”的应用分配以及对应用和设备配置文件的删除操作进行审批。将审批人设置为一个全局 Intune 平台所有者组,并要求审批人不能是请求者本人。
原因:对高影响力的变更设置门槛可以防止意外的全租户范围服务中断,并支持可审计性。
- 使用每应用 VPN 部署 Microsoft Tunnel
- 建立一个 Microsoft Tunnel 站点,该站点包含两台位于负载均衡器后面的 Ubuntu LTS 服务器,发布 TCP 443 端口,并绑定一个公共 TLS 证书。为 iOS 和 Android 创建每应用 VPN 配置文件,使其仅路由星巴克移动订购和 HR 应用的流量。使用 Microsoft Defender for Endpoint 应用作为 Tunnel 客户端,并与应用保护策略配合使用。对于承包商的 BYOD 设备,使用 Tunnel for MAM 来避免设备注册,同时仍然强制执行每应用数据保护。
原因:每应用 VPN 将网络暴露限制在仅经批准的应用,并且只路由必要的流量。Tunnel for MAM 在无需管理整个设备的情况下提供了安全访问。
- 在需要时强化混合 Autopilot 加入
- 在两台具有受限 OU 权限的已加入域的服务器上安装 Intune Connector for Active Directory。按区域配置 Autopilot 域加入配置文件,并要求在公司办公室进行有线网络载入或由 IT 进行预预配。
原因:确保可靠的离线域加入,使用最小权限访问目录,并避免因域不可达而导致的 OOBE 失败。
- 建立配置备份和迁移就绪性
- 通过 Microsoft Graph 自动化每晚将策略和分配导出到 Git 存储库。在外部归档 Win32 包。记录 APNs、VPP/ASM 和 Google 绑定的续订日期并将其加入日历。
原因:通过源代码控制的配置和保留的应用内容,可以实现快速恢复和平滑迁移,并具有完整的变更可追溯性。
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →