Microsoft MD-102: Intune-Administration und Governance — Lernleitfaden

Teil des Microsoft Endpoint Administrator Associate MD-102 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Microsoft-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Überblick

Die Verwaltung und Governance von Intune konzentriert sich auf den Zugriff mit den geringsten Rechten, eingeschränkte Sichtbarkeit, kontrollierte Änderungen und wiederholbare Konfigurationen. Rollenbasierte Zugriffssteuerung (RBAC) und Bereichstags definieren, wer was wo tun darf. Genehmigungsworkflows sichern risikoreiche Aktionen ab. Spezialisierte Konnektoren integrieren sich mit dem lokalen Active Directory für Hybrid-Join-Szenarien. Mandanten für Bildungseinrichtungen nutzen vereinfachte Abläufe, die auf Kurslistendaten basieren. Die Microsoft Intune Suite erweitert die operativen Fähigkeiten durch erweiterte Analysen, sichere Remoteunterstützung und Per-App-VPN. Schließlich ermöglichen disziplinierte Export-/Import- und „Configuration as Code“-Praktiken Mandanten-zu-Mandanten-Migrationen und die Geschäftskontinuität.

Rollenbasierte Verwaltung, Bereichstags und Genehmigung durch mehrere Administratoren

Verwenden Sie Entra ID-Rollen, um mandantenweite Intune-Berechtigungen zu erteilen, und Intune RBAC, um granulare Rechte innerhalb von Intune anzuwenden. Die Rolle „Intune-Administrator“ (früher „Intune-Dienstadministrator“) in Microsoft Entra ID gewährt die volle administrative Kontrolle über Intune. Reservieren Sie diese Rolle für Plattformverantwortliche. Innerhalb von Intune gewähren integrierte RBAC-Rollen bereichsbezogene, aufgabenspezifische Berechtigungen. Die Rolle „Helpdesk-Operator“ ist für den First-Level-Support konzipiert: Sie kann Geräte- und Benutzerdetails lesen und begrenzte Remoteaktionen durchführen (z. B. synchronisieren, remote sperren, Passcode zurücksetzen), aber keine Richtlinien erstellen, bearbeiten oder löschen. Andere integrierte Rollen wie „Policy and Profile Manager“, „Application Manager“, „Endpoint Security Manager“ und „Read Only Operator“ decken gängige Verantwortlichkeiten ohne umfassende Rechteerweiterung ab. Erstellen Sie benutzerdefinierte Rollen, wenn Sie Berechtigungssätze über die integrierten hinaus anpassen müssen; wählen Sie nur die erforderlichen Berechtigungen aus und vermeiden Sie eine gewohnheitsmäßige Rechtevergabe.

RBAC-Zuweisungen kombinieren eine Rolle mit:

Bereichstags erzwingen einen „Teilbereich“ des Mandanten. Taggen Sie Ihre Objekte (Apps, Richtlinien, Skripte, Profile) und wenden Sie dieselben Tags auf die Rollenzuweisung an. Ein Administrator mit einer Rollenzuweisung, die auf den Bereichstag „Region-EU“ beschränkt ist, kann nur Objekte sehen und bearbeiten, die mit „Region-EU“ getaggt sind. Bereichstags steuern nicht die Zielzuweisung von Richtlinien; sie steuern die Sichtbarkeit und den Einflussbereich des Administrators. Planen Sie Tags so, dass sie operative Grenzen wie Region, Tochtergesellschaft oder Umgebung (Produktion, Pilot) widerspiegeln. Halten Sie den Satz an Tags klein und stabil, weisen Sie bei der Objekterstellung Standard-Tags zu und überprüfen Sie regelmäßig nicht getaggte Objekte.

Die Genehmigung durch mehrere Administratoren (MAA) schützt sensible Intune-Änderungen, indem sie die Genehmigung durch einen zweiten Administrator erfordert, bevor die Aktion abgeschlossen wird. Definieren Sie unter „Mandantenverwaltung“ Genehmigungsrichtlinien, die festlegen, welche Ressourcentypen und Vorgänge abgesichert sind (z. B. das Erstellen, Aktualisieren, Löschen oder Zuweisen von Apps und Richtlinien; das Bereitstellen von Skripten; oder das Anwenden von Aktionen, die viele Benutzer/Geräte betreffen, wie die Zuweisung an „Alle Benutzer“/„Alle Geräte“). Weisen Sie vertrauenswürdige Genehmigergruppen zu und legen Sie Ablauffenster für Anforderungen fest. Antragsteller können ihre eigenen Änderungen nicht genehmigen, und die Aktivitäten werden in Überwachungsprotokollen aufgezeichnet. MAA wird über das Intune Admin Center und Graph erzwungen, unterstützt die Defense-in-Depth für Operationen mit großer Auswirkung und steht im Einklang mit den Anforderungen der Funktionstrennung.

Mandanten für Bildungseinrichtungen und der Intune Connector for Active Directory

Intune for Education ist ein vereinfachtes Portal- und Richtlinienmodell, das auf Schulen zugeschnitten ist. Es stellt gängige Geräteeinstellungen über vereinfachte Vorlagen bereit, optimiert Windows für die gemeinsame Nutzung (Modus für gemeinsam genutzte PCs) und gestaltet die App-Zuweisung zu Klassen unkompliziert. School Data Sync (SDS) importiert Kurslisten aus Schülerinformationssystemen oder CSV-Dateien, um Klassen, Lehrer und Schülergruppen in Entra ID zu erstellen und zu pflegen. Diese dynamischen Gruppen bilden das Rückgrat für Geräte- und App-Zuweisungen – Lehrer erhalten Lehrer-Apps, Schüler erhalten Lehrplan-Apps und Computerräume erben Kiosk- oder Prüfungssperrprofile. Integrieren Sie es mit Apple School Manager und der Google-Registrierung für Apple- bzw. Android-Flotten und verwenden Sie Autopilot für die schnelle Windows-Bereitstellung mit minimalem IT-Aufwand. Die Bildungsansicht verbirgt die Komplexität, während die standardmäßigen Intune-Grundlagen für RBAC, Bereichstags und Berichterstellung erhalten bleiben.

Hybrid Azure AD Join mit Autopilot erfordert den Intune Connector for Active Directory. Installieren Sie den Connector auf einem in die Domäne eingebundenen Windows Server mit direkter Verbindung zu den Domänencontrollern und der Möglichkeit für ausgehenden HTTPS-Verkehr zu Intune. Der hybride Autopilot-Prozess verwendet einen Offline Domain Join (ODJ)-Workflow: Während der Bereitstellung signalisiert Intune dem Connector, das Computerkonto in der Ziel-OU zu erstellen, die durch das Domänenbeitrittsprofil definiert ist, gibt den ODJ-Blob an das Gerät zurück und schließt den Domänenbeitritt ab. Das Gerät muss während der Bereitstellung in der Lage sein, die Domänencontroller zu erreichen. Bevorzugen Sie während der OOBE einen kabelgebundenen oder lokalen Netzwerkzugang oder verwenden Sie die Autopilot-Vorabbereitstellung, um Geräte innerhalb des Netzwerks vorzubereiten. Betreiben Sie mehrere Konnektoren zur Ausfallsicherheit und beschränken Sie deren Berechtigungen auf die von ihnen verwaltete OU-Struktur.

Add-ons der Intune Suite und Microsoft Tunnel

Die Microsoft Intune Suite erweitert das operative Toolkit von Intune:

Das Microsoft Tunnel VPN Gateway wird auf Linux (Ubuntu LTS oder RHEL) hinter Ihrer Firewall ausgeführt. Erstellen Sie in Intune eine Tunnel-Site, generieren Sie eine Serverkonfiguration und verwenden Sie das Installationsskript, um Container und Dienste auf einem oder mehreren Linux-Servern bereitzustellen. Verwenden Sie ein öffentliches TLS-Zertifikat, dem die Geräte vertrauen; öffnen Sie TCP 443 aus dem Internet zum Gateway; clustern Sie mehrere Server pro Site für Hochverfügbarkeit. Definieren Sie VPN-Profile in Intune, die Pro-App-VPN aktivieren, sodass nur bestimmte iOS/iPadOS- und Android-Apps Datenverkehr durch den Tunnel senden. Unter Android und iOS fungiert die App Microsoft Defender for Endpoint als Tunnel-Client sowohl für MDM-verwaltete als auch für MAM-Szenarien. Weisen Sie Pro-App-VPN zusammen mit App-Konfigurations- und App-Schutzrichtlinien zu, um einen Zero-Trust-Pfad aufzubauen: konformes Gerät, sanktionierte Identität, geschützte App, Netzwerk mit den geringsten Rechten. Für BYOD auf nicht registrierten Geräten wird Tunnel for MAM mit Intune-App-Schutzrichtlinien gekoppelt, um einen Pro-App-Netzwerkzugriff ohne Geräteregistrierung zu ermöglichen.


Datenschutz und Informationsgovernance · Alle Domänen

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Microsoft durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei