Microsoft MD-102: Cogestion et environnements hybrides — Guide d'étude
Fait partie du Microsoft Endpoint Administrator Associate MD-102 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
La cogestion et les environnements hybrides vous permettent de combiner Configuration Manager (ConfigMgr) avec Microsoft Intune pour moderniser la gestion de Windows à votre propre rythme. La cogestion permet une transition charge de travail par charge de travail, tandis que la jonction Azure AD hybride crée une identité d’appareil unifiée à la fois dans l’Active Directory local et dans Azure AD. Azure AD Connect synchronise les identités et les appareils, et les fonctionnalités Cloud Attach telles que la Cloud Management Gateway (CMG) et le tenant attach étendent ConfigMgr au cloud et au centre d’administration Intune pour une gestion via Internet et une console unifiée. La planification doit prendre en compte les prérequis, l’identité, la synchronisation, la priorité des stratégies entre les stratégies de groupe (Group Policy) et la GPM (MDM) d’Intune, ainsi que le basculement échelonné des charges de travail pour éviter les conflits.
Architecture de la cogestion et inscription
La cogestion intègre le client ConfigMgr avec la GPM (MDM) d’Intune sur Windows 10/11. Elle nécessite ConfigMgr Current Branch (1710+ ; utilisez une version récente prise en charge), un abonnement Intune avec l’autorité GPM (MDM) définie sur Microsoft Intune, un tenant Azure AD lié à votre site ConfigMgr, et Windows 10 version 1709 ou ultérieure ou Windows 11. Les appareils doivent être en jonction Azure AD hybride ou en jonction Azure AD afin que le client ConfigMgr puisse acquérir des jetons Azure AD.
Le flux d’inscription pour les clients ConfigMgr existants utilise l’assistant de cogestion dans la console ConfigMgr pour connecter le site à votre tenant Azure AD et configurer l’inscription GPM (MDM) automatique pour une collection cible. Le client reçoit la stratégie avec les informations du tenant, utilise son identité d’appareil Azure AD pour demander un jeton d’inscription GPM (MDM), et s’inscrit dans Intune sans interaction de l’utilisateur. Cette inscription automatique prend en charge les appareils avec ou sans affinité utilisateur ; elle ne nécessite pas que l’utilisateur final déclenche l’inscription. Assurez-vous que :
- Azure AD Connect synchronise les objets appareil et les identités utilisateur de manière appropriée.
- L’inscription GPM (MDM) automatique est configurée dans les paramètres de mobilité d’Azure AD et les licences Intune sont attribuées.
- L’appareil a une visibilité directe (line-of-sight) sur les contrôleurs de domaine au moins une fois pour terminer la jonction Azure AD hybride, ou est en jonction Azure AD via le provisionnement.
Après l’inscription, l’appareil dispose de deux canaux de gestion : le client ConfigMgr et le canal GPM (MDM) d’Intune. Vous contrôlez quelles zones de fonctionnalités (charges de travail) sont gérées par quel service. Utilisez des collections pilotes pour valider avant de basculer tous les appareils. Maintenez un modèle de propriété de configuration clair pour éviter l’application en double.
CMG et tenant attach sont complémentaires mais indépendants. CMG fournit une connectivité client basée sur Internet pour ConfigMgr, tandis que tenant attach télécharge les métadonnées des appareils ConfigMgr vers le cloud et expose des actions en temps réel dans le centre d’administration Intune. Les deux font partie d’une posture « cloud-attach » qui réduit la dépendance à la joignabilité du réseau local.
Charges de travail, stratégie de basculement et domaines de stratégie
Les charges de travail représentent des domaines de gestion qui peuvent être contrôlés par ConfigMgr ou Intune. Vous pouvez définir chaque charge de travail sur :
- ConfigMgr : ConfigMgr est le propriétaire et applique la stratégie.
- Pilote Intune : Une collection pilote définie est gérée par Intune ; les autres restent avec ConfigMgr.
- Intune : Tous les appareils cogérés sont gérés par Intune pour cette charge de travail.
Charges de travail clés et recommandations :
- Stratégies de conformité : Basculez cette charge de travail rapidement vers Intune afin que la conformité des appareils soit évaluée dans Intune et puisse être utilisée avec l’accès conditionnel Azure AD. Définissez les paramètres de conformité (par ex., code PIN, chiffrement, version du système d’exploitation) et la remédiation via Intune. Ne configurez pas de bases de référence de conformité qui se chevauchent dans ConfigMgr pour les mêmes conditions.
- Configuration de l’appareil : Cela couvre les profils GPM (MDM) tels que les restrictions d’appareil, le VPN, le Wi-Fi, les certificats et les paramètres basés sur ADMX. Lors du basculement vers Intune, supprimez ou désactivez les bases de référence de configuration ConfigMgr qui se chevauchent pour les appareils pilotes afin d’éviter l’instabilité (churn). Utilisez le catalogue de paramètres (Settings Catalog) ou les modèles (Templates) dans Intune et préférez les profils de sécurité des points de terminaison (Endpoint security) pour les contrôles de sécurité.
- Protection des points de terminaison : Coordonne Windows Defender Antivirus, le pare-feu (Firewall), SmartScreen et BitLocker. Utilisez les stratégies de sécurité des points de terminaison (Endpoint security) d’Intune lorsque la charge de travail est sur Intune. Si ConfigMgr déployait auparavant la gestion d’Endpoint Protection ou de BitLocker, retirez ces stratégies pour les appareils pilotes et confirmez qu’il existe une seule autorité par contrôle.
- Applications clientes (Win32) et Applications Microsoft 365 : Si vous déplacez le déploiement d’applications Win32 vers Intune, assurez-vous que l’extension de gestion Intune (Intune Management Extension) est présente et utilisez les exigences et les dépendances des applications pour contrôler l’ordre. Évitez le double ciblage de la même application depuis ConfigMgr et Intune. Pour les Applications Microsoft 365, gérez la configuration de l’installation et des mises à jour depuis une seule autorité pour éviter les conflits de canal.
- Mises à jour logicielles et stratégies Windows Update : Si les mises à jour logicielles restent avec ConfigMgr, le client continue d’analyser par rapport à WSUS/SUP et peut utiliser CMG sur Internet. Si vous basculez vers Intune, configurez les stratégies Windows Update for Business (WUfB) dans Intune et désactivez les mises à jour logicielles de ConfigMgr pour ces appareils. Ne mélangez pas les mises à jour de ConfigMgr avec WUfB sur le même appareil.
- Accès aux ressources : Les profils VPN, Wi-Fi, e-mail doivent appartenir à un seul système. Intune est généralement préféré pour le provisionnement « cloud-first » basé sur l’identité des profils de ressources.
Basculez par étapes. Commencez par la conformité, puis la configuration des appareils ou la protection des points de terminaison, puis les applications et les mises à jour. Utilisez des collections pilotes et analysez les dérives et les conflits avant de passer à « Tous ».
Jointure Azure AD hybride et Azure AD Connect
La jointure Azure AD hybride crée une identité d’appareil unique représentée à la fois dans l’AD sur site et dans Azure AD. Elle est requise pour le SSO transparent, les stratégies d’accès conditionnel basées sur l’appareil pour les ordinateurs joints à un domaine, et pour l’inscription à la cogestion à l’aide des informations d’identification de l’appareil. Les prérequis incluent :
- Une forêt AD sur site et un locataire (tenant) Azure AD.
- Azure AD Connect configuré pour synchroniser les objets appareil et les paramètres d’inscription d’appareils requis.
- Une sortie réseau vers les points de terminaison d’inscription d’appareils Azure AD et une visibilité directe sur un contrôleur de domaine lors de l’inscription initiale pour Windows 10/11.
- Une configuration appropriée des suffixes UPN et DNS pour que les appareils puissent s’authentifier auprès d’Azure AD.
Azure AD Connect est le moteur de synchronisation entre l’AD sur site et Azure AD. Considérations de configuration principales :
- Portée et filtrage : Utilisez le filtrage par unité d’organisation (OU) ou par attribut pour inclure les utilisateurs, les groupes et les appareils qui doivent exister dans Azure AD. Maintenez une portée minimale et bien définie.
- Méthode de connexion :
- Synchronisation du hachage de mot de passe (PHS) : Les hachages sont synchronisés à intervalles réguliers. Azure AD valide les connexions à l’aide du hachage synchronisé. C’est l’option la plus résiliente et la moins complexe ; elle prend en charge le SSO transparent et fournit une authentification cloud de secours si l’infrastructure sur site est indisponible.
- Authentification directe (PTA) : Un agent léger installé sur un ou plusieurs serveurs valide les mots de passe directement auprès de l’AD sur site en temps réel. Utilisez PTA si une stratégie interdit le stockage des hachages de mot de passe dans le cloud ou si vous devez appliquer des stratégies de connexion sur site. Déployez plusieurs agents pour la haute disponibilité.
- Fédération (AD FS) : À n’utiliser que si vous avez besoin de règles de revendication avancées ou de scénarios de MFA par carte à puce/tiers non pris en charge par PHS/PTA. Cette option introduit plus de complexité et de dépendances.
- Inscription des appareils : Dans Azure AD Connect, activez l’assistant d’options d’appareil pour configurer la jointure Azure AD hybride pour votre forêt. Assurez-vous que le point de connexion de service (SCP) est défini dans l’AD afin que les appareils découvrent le locataire Azure AD. Les prérequis pour les systèmes d’exploitation de bas niveau ne sont pas nécessaires pour Windows 10/11.
- Préproduction (Staging) et haute disponibilité (HA) : Envisagez le mode de préproduction pour les serveurs de sauvegarde et utilisez l’exportation/importation pour la configuration. Surveillez l’état de la synchronisation via Azure AD Connect Health.
Une jointure hybride correctement configurée garantit que les appareils peuvent acquérir des jetons d’appareil Azure AD, permettant l’inscription automatique à la cogestion et l’application des stratégies basées sur le cloud.
Priorité des stratégies : Group Policy vs Intune MDM
Lorsque les objets de stratégie de groupe (GPO) et les stratégies MDM d’Intune ciblent le même paramètre, la priorité par défaut varie en fonction du paramètre et de l’implémentation. En général, les GPO traditionnels l’emportent pour les paramètres de registre qui se chevauchent, car ils sont appliqués par le moteur de stratégie de groupe à des intervalles d’actualisation. Pour prendre en charge la gestion moderne, Windows 10 version 1709 et ultérieures ont introduit la stratégie ControlPolicyConflict pour donner la préférence au MDM pour les zones de CSP de stratégie prises en charge.
Pratiques clés pour gérer la priorité et éviter les conflits :
- Établissez un propriétaire par paramètre. Ne configurez pas le même paramètre à la fois dans GPO et dans Intune. Migrez par blocs et déclassez les GPO une fois que des stratégies MDM équivalentes sont en place.
- Utilisez le contrôle « MDM l’emporte sur GPO » lorsqu’il est disponible. Déployez le paramètre Policy CSP ControlPolicyConflict (MDMWinsOverGP) via Intune pour indiquer à Windows de préférer le Policy CSP du MDM au GPO pour les catégories prises en charge. De nombreux paramètres basés sur ADMX exposés via les modèles d’administration Intune respectent ce contrôle, mais pas tous.
- Préférez les stratégies de sécurité des points de terminaison dans Intune pour Defender, Firewall et BitLocker, car elles utilisent des CSP pris en charge avec une gestion des conflits et des rapports clairs.
- Validez avec des diagnostics. Utilisez le rapport de diagnostic MDM intégré (ms-settings:workplace, puis Exporter) et GPResult/Jeu de stratégies résultant (Resultant Set of Policy) pour identifier les chevauchements. Examinez le rapport par paramètre d’Intune et les bases de référence de conformité de ConfigMgr/GPO pour détecter les conflits.
- Séquencez la migration. Commencez par déplacer la configuration d’appareil qui a une correspondance CSP 1:1, activez « MDM l’emporte sur GPO » pour ces catégories, vérifiez le résultat, puis dissociez ou désactivez les GPO correspondants.
Pour les appareils cogérés, assurez-vous également que les bases de référence de configuration de ConfigMgr ou les paramètres Endpoint Protection ne dupliquent pas les mêmes contrôles que les stratégies Intune. Une source d’autorité unique par contrôle évite les résultats imprévisibles.
← Identité · Tous les domaines · Cycle de vie de Windows et gestion des mises à jour →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →