Microsoft MD-102: Administration et gouvernance d'Intune — Guide d'étude
Fait partie du Microsoft Endpoint Administrator Associate MD-102 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Modules complémentaires de la suite Intune et Microsoft Tunnel
La Microsoft Intune Suite étend la boîte à outils opérationnelle d’Intune :
- Advanced Endpoint Analytics augmente les analyses de base avec la détection d’anomalies, des informations plus approfondies sur la fiabilité des applications et des remédiations recommandées. Il vous aide à quantifier l’expérience utilisateur, à identifier les régressions après les mises à jour et à prioriser les correctifs en fonction de leur impact sur l’entreprise.
- Remote Help fournit une assistance à distance sécurisée pour Windows et Android Enterprise. Il s’intègre avec le RBAC d’Intune et l’accès conditionnel (Conditional Access), prend en charge l’élévation de privilèges en cours de session pour les invites UAC et consigne une télémétrie de session riche pour l’audit. Exigez la conformité de l’appareil pour vous connecter et limitez les assistants au rôle d’opérateur du support technique (Help Desk Operator) ou à un rôle personnalisé.
- Tunnel fournit un VPN par application et « Tunnel for Mobile App Management (MAM) » pour les appareils BYOD non inscrits. Il applique un accès réseau selon le principe du moindre privilège, uniquement depuis des applications gérées ou gérées par des stratégies.
La passerelle VPN Microsoft Tunnel s’exécute sur Linux (Ubuntu LTS ou RHEL) derrière votre pare-feu. Dans Intune, créez un site Tunnel, générez une configuration de serveur et utilisez le script d’installation pour déployer des conteneurs et des services sur un ou plusieurs serveurs Linux. Utilisez un certificat TLS public approuvé par les appareils ; ouvrez le port TCP 443 depuis Internet vers la passerelle ; regroupez plusieurs serveurs par site pour la haute disponibilité. Définissez des profils VPN dans Intune qui activent le VPN par application afin que seules les applications iOS/iPadOS et Android désignées envoient du trafic via le tunnel. Sur Android et iOS, l’application Microsoft Defender for Endpoint fait office de client tunnel pour les scénarios gérés par MDM et MAM. Attribuez le VPN par application en même temps que les stratégies de configuration et de protection des applications pour construire un chemin d’accès Zero Trust : appareil conforme, identité approuvée, application protégée, réseau à moindre privilège. Pour le BYOD sur les appareils non inscrits, Tunnel for MAM s’associe aux stratégies de protection des applications Intune pour fournir un accès réseau par application sans inscription de l’appareil.
Migration de locataire et sauvegarde de la configuration
Intune n’a pas de bouton unique de sauvegarde. Traitez la configuration comme du code et automatisez les exportations. Inventoriez et séquencez les dépendances avant toute migration de locataire à locataire ou répétition de reprise après sinistre (DR) :
- Identités et connecteurs fondamentaux : Apple MDM Push Certificate (conservez l’Apple ID d’origine), jetons Apple VPP/ASM, liaisons Google Enterprise, connecteurs de certificats (PKCS, SCEP, PFX), connexions au Windows Store, TeamViewer ou Remote Help, sites Tunnel et l’Intune Connector for AD
- Objets principaux : balises d’étendue, rôles et attributions RBAC, filtres, catégories d’appareils, stratégies de conformité, profils de configuration (catalogue de paramètres et modèles), stratégies de sécurité des points de terminaison, anneaux Windows Update et mises à jour de fonctionnalités/qualité, scripts, bases de référence ASR et de pare-feu, page de statut d’inscription (ESP), profils Autopilot, restrictions et jetons d’inscription
- Applications : Microsoft 365 Apps, applications du store, packages métier (LOB) (.msi, .intunewin, .ipa, .apk ou liens Google Play), stratégies de configuration et de protection des applications, dépendances, substitution et paramètres d’optimisation de la distribution
- Attributions : groupes d’utilisateurs/d’appareils et filtres référencés par tous les éléments ci-dessus
Utilisez Microsoft Graph avec le SDK Graph PowerShell ou des scripts d’automatisation pour exporter le JSON de chaque stratégie et ses attributions associées. Stockez la configuration exportée dans un système de contrôle de version et étiquetez les versions. Pour les applications métier (LOB) et Win32, conservez les packages d’origine ; vous devrez réimporter le contenu dans le locataire cible. Reconstruisez d’abord les connecteurs d’identité dans la destination (APNs, ABM/ASM, Google, connecteurs de certificats), puis importez le RBAC et les balises d’étendue, suivis des filtres, des stratégies de conformité, de configuration, de sécurité, et enfin des applications. Recréez les profils Autopilot et l’ESP, exportez les hachages d’appareils depuis la source (ou capturez-les auprès de l’OEM), et enregistrez les appareils dans le locataire de destination. Validez les attributions avec des groupes pilotes intermédiaires ; surveillez l’état de déploiement des appareils et des applications, les conflits de stratégies et les régressions du score d’Endpoint Analytics. Gelez les modifications pendant la bascule et documentez les étapes de restauration (rollback). Établissez un calendrier d’exportation récurrent pour une sauvegarde continue, et incluez les journaux d’audit et les extraits du Data Warehouse pour préserver le contexte opérationnel.
Scénario de problème pratique
Starbucks fait face à trois défis : segmenter les tâches d’administration entre les régions, sécuriser les changements à haut risque et permettre un accès sécurisé à un intranet hérité depuis des appareils mobiles sans enrôler chaque téléphone.
- Définir le RBAC et les balises d’étendue
- Créez des balises d’étendue pour AMER, EMEA et APAC. Construisez des rôles personnalisés pour « App Curator » (Conservateur d’applications) et « Policy Curator » (Conservateur de stratégies) avec uniquement les permissions de création/lecture/mise à jour sur les applications ou les profils d’appareils, sans permissions de suppression. Attribuez le rôle « App Curator (EMEA) » au groupe d’administration technique EMEA, en le limitant aux groupes d’appareils/utilisateurs EMEA et à la balise d’étendue EMEA. Cela applique le principe de moindre privilège et la séparation régionale des tâches.
Pourquoi : Les balises d’étendue limitent la visibilité aux objets régionaux, empêchant les dérives inter-régions. Les rôles personnalisés réduisent le rayon d’impact par rapport au rôle complet d’Administrateur Intune.
- Activer l’approbation par plusieurs administrateurs
- Dans l’administration du locataire, créez des stratégies d’approbation pour exiger une validation pour les attributions d’applications à « Tous les utilisateurs »/« Tous les appareils » et pour la suppression d’applications et de profils de configuration d’appareils. Définissez les approbateurs sur un groupe global de propriétaires de la plateforme Intune et exigez que l’approbateur soit différent du demandeur.
Pourquoi : Le contrôle des changements à fort impact prévient les pannes accidentelles à l’échelle du locataire et favorise l’auditabilité.
- Déployer Microsoft Tunnel avec un VPN par application
- Mettez en place un site Microsoft Tunnel avec deux serveurs Ubuntu LTS derrière un équilibreur de charge, publiez le port TCP 443 et liez un certificat TLS public. Créez des profils VPN par application pour iOS et Android qui ne routent que le trafic des applications mobiles de commande et RH de Starbucks. Utilisez l’application Microsoft Defender for Endpoint comme client tunnel et associez-la à des stratégies de protection des applications. Pour les appareils BYOD des sous-traitants, utilisez Tunnel for MAM pour éviter l’enrôlement de l’appareil tout en appliquant la protection des données par application.
Pourquoi : Le VPN par application limite l’exposition du réseau aux seules applications autorisées et ne route que le trafic nécessaire. Tunnel for MAM fournit un accès sécurisé sans gérer l’appareil entier.
- Renforcer la jonction hybride Autopilot si nécessaire
- Installez l’Intune Connector for Active Directory sur deux serveurs joints au domaine avec des permissions d’UO restreintes. Configurez des profils de jonction de domaine Autopilot par région et exigez un onboarding filaire dans les bureaux de l’entreprise ou un pré-provisionnement par l’équipe IT.
Pourquoi : Assure une jonction de domaine hors ligne fiable avec un accès à l’annuaire selon le principe de moindre privilège et évite les échecs OOBE dus à des problèmes d’accessibilité du domaine.
- Mettre en place la sauvegarde de la configuration et la préparation à la migration
- Automatisez l’exportation nocturne des stratégies et des attributions via Microsoft Graph vers un dépôt Git. Archivez les packages Win32 en externe. Documentez et planifiez dans un calendrier les renouvellements pour les liaisons APNs, VPP/ASM et Google.
Pourquoi : Une configuration sous contrôle de code source et un contenu applicatif préservé permettent une récupération rapide et une migration fluide, avec une traçabilité complète des changements.
← Protection des données et gouvernance de l’information · Tous les domaines
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →