Microsoft MD-102: 远程管理和监视 — 学习指南
属于 Microsoft Endpoint Administrator Associate MD-102 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Microsoft Intune 中的远程管理与监控围绕三大支柱:精确的设备控制、深入的可观察性和高效的支持。管理员必须了解远程操作如何影响用户数据和注册,如何从 Endpoint analytics 和 Intune 报告中获取可操作的见解,以及如何使用 Remote Help、诊断和审核日志快速排查预配和合规性问题。通过 Intune 交付的 PowerShell 脚本实现自动化,从而完善了整个运营工具包。
远程设备控制:停用、擦除、同步、重启和远程锁定;以及数据生命周期
远程操作在 Intune 管理中心针对单个设备(或批量)执行,并通过平台推送通道(Windows 的 WNS、iOS/iPadOS 的 APNs、Android 的 FCM)进行传递。如果设备离线,操作将排队等候,直到下一次签入。
- 停用(选择性擦除):移除公司数据和配置,同时保留个人数据。此操作会从 Intune 中取消设备注册,移除 MDM 管理配置文件,删除托管应用数据,撤销托管证书和 Wi-Fi/VPN 配置文件,并移除作为“必需”部署的已安装 LOB/Win32 应用。操作系统和用户安装的应用保持不变。“停用”是在不恢复设备出厂设置的情况下移除公司数据的正确选择。
- 擦除(完全擦除/恢复出厂设置):将设备恢复到出厂状态,移除所有用户和公司数据。此操作用于处理丢失/被盗的公司设备、设备再利用或处置。特定于平台的选项可以改变在 Windows 上的行为(例如,在某些情况下保留预配包或保留注册状态/用户帐户的选项),但默认情况下,“擦除”是恢复出厂设置,它会从 Intune 中移除设备并删除所有本地数据。
- 同步:触发设备立即签入,以获取策略、应用和合规性更新,并加快待处理的操作。如果设备离线,命令将在下一个连接窗口期被接收。
- 重启:在支持的平台(例如 Windows 10/11)上启动一个会通知用户的重启。Windows 会提供一个简短的倒计时,允许正常重启以完成需要重启的软件安装或策略更改。
- 远程锁定:立即锁定设备屏幕,需要当前的密码/口令才能解锁。当设备无人看管或可能面临风险但尚未确认丢失时,此功能非常有用。(密码重置是 iOS/iPadOS 上的一个独立操作。)
选择性擦除与完全擦除:
- 选择性擦除(停用)保留个人数据和 OEM 应用,仅移除公司内容、管理配置文件和托管应用数据。
- 完全擦除(擦除)将设备恢复出厂设置,清除所有数据和设置。对于公司拥有的设备,这是最安全的重置路径。
- 删除设备记录:从 Intune 中删除托管设备会将其从租户清单中移除。对于 MDM 注册的设备,如果该设备之后签入,其效果类似于“停用”,即移除公司数据,同时保留个人数据(这与在长期离线设备重新出现时需要移除 Intune 预配内容的逻辑一致)。删除操作还会立即清理管理员的清单视图。
当您希望在保留用户数据的同时移除公司数据时,请使用“停用”或“删除”;当必须将端点重置为出厂状态时,请使用“擦除”。
Remote Help、可审核性与诊断
Remote Help 提供安全、合规的远程协助,与 Intune 紧密集成,并需要 Remote Help 许可证(包含在 Intune 套件中或作为附加组件提供)。它支持 Windows 10/11 和 Android Enterprise。会话通过 HTTPS 进行中介,由 Microsoft Entra ID 进行访问控制,并强制执行基于角色的访问控制,因此您可以限定谁可以帮助哪些设备。
关键方面:
- 角色分离和 RBAC:定义谁可以请求帮助以及谁可以提供帮助。将帮助者的范围限定到设备组,并限制提升权限。与条件访问集成,使您可以要求设备合规和使用 MFA。
- 安全性和用户同意:即时安全 PIN 和用户同意可以保护最终用户。双方都能看到经过验证的帮助者身份。会话活动是可审核的。
- 管理员提升:在 Windows 上,当策略允许时,帮助者可以请求提升权限以执行管理员任务,从而减少执行特权操作的解决时间。
- 日志记录与监督:Remote Help 会生成会话日志,可在 Intune 报告中查看,以支持合规性和调查。
大规模诊断:
- 收集诊断信息(远程操作):对于 Windows 10/11,Intune 可以远程收集设备诊断信息(IME 日志、事件日志、注册表导出、MDM 诊断和其他工件),并打包成一个 ZIP 文件,可在设备窗格中获取。这可以在不依赖用户参与的情况下加快初步排查。
- 审核日志:租户管理审核日志捕获了谁在何时对哪个对象执行了什么操作(例如,应用分配更改、策略编辑、远程操作)。在门户中的保留期通常为 30 天;若要实现更长的保留期和分析,请使用 Azure Monitor 诊断设置将日志流式传输到 Log Analytics/Event Hub/Storage。
分析与报告:Endpoint analytics 和 Intune 报告
Endpoint analytics 提供前瞻性见解,以改善用户体验并减少支持工单。
- 启动性能:衡量启动和登录时间,为每个设备型号和操作系统版本生成启动分数。它会突出显示策略或驱动程序变更后的性能衰退,并推荐有针对性的修复措施。
- 应用可靠性:呈现普遍存在的 Win32 和 Microsoft 365 Apps 进程的应用挂起/崩溃情况。它能识别有问题的版本和异常设备,以指导补丁更新或配置变更。
- 随处工作 (WfA) 分数:评估设备在云身份 (Entra ID)、云管理 (Intune MDM)、Windows 版本时效性、更新状态和预配就绪情况等核心维度上对现代远程工作的就绪程度。分数附有用于弥补差距的优先建议。
- 先决条件:在 Intune 中启用 Endpoint analytics。已在 Intune 中注册的 Windows 10/11 Pro/Enterprise 设备(或通过 Configuration Manager 租户附加进行共同管理的设备)会通过 Intune 管理扩展和该功能所需的操作系统遥测通道自动提供信号。这些见解近乎实时,但为趋势分析进行了优化。
Intune 报告提供运营和合规性可见性:
- 设备合规性:查看每个设备和每个策略的状态及原因(例如,密码不合规、BitLocker 关闭、检测到越狱)。使用筛选器查找不合规的设备,导出为 CSV,并触发修复或停用操作。
- 应用安装状态:按分配监控所需应用和可用应用,状态包括“已安装”、“失败”、“不适用”和“进行中”。依赖关系链和取代关系会得到反映,从而可以验证先决条件应用是否已安装(例如,确保在安装 App2 之前已安装 App1)。
- 配置配置文件状态:审查“成功”、“错误”、“冲突”、“不适用”和“挂起”等状态。每个设置的状态能精确定位哪个 OMA-URI 或模板设置失败,从而加速根本原因分析(冲突、操作系统版本不支持 CSP 或范围标记错配)。
Windows Autopilot 部署监控与故障排除
Windows Autopilot 简化了预配过程,并要求准确的设备注册、正确的配置文件分配、许可和网络就绪。
- 部署状态和 ESP:注册状态页面 (ESP) 显示设备和帐户的设置进度,在安装完所需的应用/配置文件之前会阻止桌面访问。配置 ESP 以便在失败时收集部署日志,并允许在 OOBE 期间收集日志。这使支持工程师无需本地管理员访问权限即可收集 Autopilot 和 MDM 诊断信息。
- 注册失败的常见原因:
- 设备未注册或未分配:确保硬件哈希已导入,并且设备是正确动态组的成员(例如,使用带有 ZTDID 的 devicePhysicalIds)。确认已分配并定向了 Autopilot 配置文件。
- 许可和注册限制:验证用户和租户是否拥有 Intune 许可证,以及注册限制是否允许该平台和加入类型。
- 网络/代理问题:为 Autopilot、Intune MDM 和内容交付打开所需的端点和端口。透明代理和 SSL 检查可能会中断 OOBE 流程。
- 策略/应用超时:大型 Win32 应用或配置错误的依赖项可能会超过 ESP 超时限制。调整 ESP 的阻止行为和顺序,并使用 Win32 依赖规则来确保先决条件的安装。
- 故障排除工具包:
- OOBE 期间的 Autopilot 诊断页面(由 ESP 启用时),用于查看步骤级故障和事件链接。
- 用于策略接收和 Win32 应用处理的 MDMDiagReport 和 IME 日志(例如,C:\Windows\Temp\MDMDiagReport.zip 和 C:\ProgramData\Microsoft\IntuneManagementExtension\Logs)。
- Intune 设备窗格,用于查看配置文件和应用分配的实时状态及失败代码。
在 Intune 中使用 PowerShell 脚本实现自动化
Intune 中的 PowerShell 脚本由 Windows 10/11 上的 Intune 管理扩展 (Intune Management Extension, IME) 执行,并支持已加入 Azure AD、已加入混合 Azure AD 且已注册 MDM 的设备。不支持仅注册了 Azure AD 的设备部署脚本。
关键行为和设置:
- 目标设定与上下文:将脚本分配给设备或用户。根据需要,在系统或用户上下文中运行(系统上下文用于计算机配置,用户上下文用于配置文件级别的操作)。
- 64 位主机:选择在 x64 设备上以 64 位 PowerShell 运行,以避免 WOW64 重定向问题;否则,脚本将在 32 位主机中运行。
- 登录凭据:设置为“是”时,脚本在交互式用户下执行,用于按用户进行配置。设置为“否”时,它们在 LocalSystem 下运行。
- 签名强制:您可以强制执行签名检查,要求脚本必须经过签名;否则,IME 会使用允许未签名内容的执行策略来调用脚本。
- 频率与重试:脚本可以运行一次或在每次签入时运行(请谨慎使用)。IME 会重试暂时性故障;编写可安全重跑的幂等脚本,并使用清晰的退出代码和日志记录。
- 大小与内容:脚本大小受限(保持在几百 KB 以下)。避免交互式提示和 UI;脚本以非交互方式运行。使用稳健的文件日志记录和 Windows 事件日志来支持诊断。
- 最佳实践:使用检测逻辑来防止不必要的更改,验证先决条件(操作系统版本、应用程序是否存在),并优先使用 Win32 应用打包来处理需要检测规则和依赖项的复杂安装程序。
实际问题场景
Adobe 需要为混合办公员工使用的 6,000 台 Windows 11 笔记本电脑提高远程支持能力和可靠性,减少新员工 Autopilot 注册失败的情况,并确保能从离线失踪的设备上快速移除公司数据。
- 启用 Endpoint analytics 并建立基线
- 操作:在 Intune 中开启 Endpoint analytics,并将其分配给所有 Windows 设备。按型号和地区审查启动性能、应用可靠性以及“随时随地工作”分数。
- 原因:这能揭示系统性问题(登录缓慢、应用崩溃、操作系统版本差距),并提供有优先级的建议,从而实现数据驱动的修复,而非临时性的支持。
- 实施带有 RBAC 和 Conditional Access 的 Remote Help
- 操作:为支持工程师分配 Remote Help 许可证,使用 Intune RBAC 将其权限范围限定在区域设备组,并在策略中启用权限提升。通过 Conditional Access 强制执行 MFA 和设备符合性访问。
- 原因:Remote Help 缩短了解决问题所需的时间,安全地支持需要管理员提升权限的任务,并生成与 Entra ID 身份关联的可审计会话记录。
- 使用正确的远程操作来强化数据生命周期
- 操作:当员工离职或设备重新分配用途时,标准化使用“停用 (Retire)”进行选择性擦除;对于丢失/被盗的公司设备,使用“擦除 (Wipe)”。对于长期离线的资产,使用“删除 (Delete)”立即移除清单对象,同时确保设备日后签入时公司数据仍会被移除。
- 原因:这能在适当情况下保留用户数据,确保公司数据被清除,并保持设备清单的准确性。
- 使用 ESP 诊断来监控和修复 Autopilot 失败
- 操作:配置注册状态页面 (Enrollment Status Page, ESP),使其在必需的应用安装完成前阻止用户操作,并允许在失败时收集日志。验证动态组规则(使用 ZTDID)、配置文件分配和网络出口。通过 Win32 依赖项分解大型应用负载,并调整 ESP 超时时间。
- 原因:ESP 的可见性加上诊断功能减少了 OOBE 阶段无输出的失败,而合理的应用依赖设计可防止超时并确保确定性的预配。
- 使用 Intune PowerShell 脚本部署修正措施
- 操作:使用设备上下文的 PowerShell 脚本(64 位主机)来修正 Endpoint analytics 发现的特定错误配置(例如,禁用有问题的启动项,修复基于注册表的策略漂移)。编写具有稳健日志记录和一次性运行配置的幂等脚本。
- 原因:脚本提供了快速、有针对性的修复,无需等待完整的应用打包周期,并且在系统上下文中运行可确保计算机级别的设置可靠地应用。
- 建立运营报告与审计机制
- 操作:使用内置的 Intune 报告来跟踪设备符合性、应用安装状态和配置文件的成功率。将 Intune 审核日志转发到 Azure Monitor 以进行长期保留和仪表板展示。
- 原因:一致的报告能快速发现偏差和故障,而审核日志则为全球支持团队的配置变更和远程操作提供了问责依据。
← Windows 生命周期和更新管理 · 所有领域 · 数据保护和信息治理 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →