Microsoft MD-102: Co-gestione e ambienti ibridi — Guida allo studio

Fa parte della Microsoft Endpoint Administrator Associate MD-102 — Guida allo studio. Esercitati con risposte verificate nel centro esami Microsoft, oppure fai test cronometrati su ExamRoll.io.

Panoramica

La co-gestione e gli ambienti ibridi consentono di combinare Configuration Manager (ConfigMgr) con Microsoft Intune per modernizzare la gestione di Windows al proprio ritmo. La co-gestione abilita una transizione carico di lavoro per carico di lavoro, mentre l’aggiunta ibrida ad Azure AD crea un’identità unificata del dispositivo sia in Active Directory on-premise sia in Azure AD. Azure AD Connect sincronizza identità e dispositivi, e le funzionalità di collegamento al cloud come il Cloud Management Gateway (CMG) e il collegamento del tenant estendono ConfigMgr al cloud e al centro di amministrazione di Intune per la gestione via Internet e una console unificata. La pianificazione deve tenere conto dei prerequisiti, dell’identità, della sincronizzazione, della precedenza dei criteri tra Criteri di gruppo e MDM di Intune, e del passaggio graduale dei carichi di lavoro per evitare conflitti.

Architettura e registrazione della co-gestione

La co-gestione integra il client di ConfigMgr con l’MDM di Intune su Windows 10/11. Richiede ConfigMgr current branch (1710+; utilizzare una versione recente supportata), una sottoscrizione Intune con l’autorità MDM impostata su Microsoft Intune, un tenant di Azure AD collegato al sito di ConfigMgr e Windows 10 versione 1709 o successiva oppure Windows 11. I dispositivi dovrebbero avere un’aggiunta ibrida ad Azure AD o un’aggiunta ad Azure AD, in modo che il client di ConfigMgr possa acquisire token di Azure AD.

Il flusso di registrazione per i client ConfigMgr esistenti utilizza la procedura guidata di co-gestione nella console di ConfigMgr per connettere il sito al tenant di Azure AD e configurare la registrazione MDM automatica per una raccolta di destinazione. Il client riceve i criteri con le informazioni del tenant, utilizza la sua identità di dispositivo Azure AD per richiedere un token di registrazione MDM e si registra in Intune senza interazione da parte dell’utente. Questa registrazione automatica supporta dispositivi con o senza affinità utente; non richiede che l’utente finale avvii la registrazione. Assicurarsi che:

Dopo la registrazione, il dispositivo ha due canali di gestione: il client di ConfigMgr e il canale MDM di Intune. Si controlla quali aree funzionali (carichi di lavoro) sono gestite da quale servizio. Utilizzare raccolte pilota per la convalida prima di spostare tutti i dispositivi. Mantenere un modello chiaro di proprietà della configurazione per evitare l’applicazione duplicata delle policy.

CMG e il collegamento del tenant sono complementari ma indipendenti. Il CMG fornisce connettività client basata su Internet per ConfigMgr, mentre il collegamento del tenant carica i metadati dei dispositivi di ConfigMgr nel cloud ed espone azioni in tempo reale nel centro di amministrazione di Intune. Entrambi fanno parte di una strategia di collegamento al cloud che riduce la dipendenza dalla raggiungibilità della rete on-premise.

Carichi di lavoro, strategia di passaggio e domini dei criteri

I carichi di lavoro rappresentano domini di gestione che possono essere controllati da ConfigMgr o Intune. È possibile impostare ogni carico di lavoro su:

Carichi di lavoro chiave e linee guida:

Eseguire il passaggio per fasi. Iniziare con Conformità, poi Configurazione del dispositivo o Protezione degli endpoint, quindi App e Aggiornamenti. Utilizzare raccolte pilota e generare report su deviazioni e conflitti prima di spostare “Tutti”.

Hybrid Azure AD Join e Azure AD Connect

L’Hybrid Azure AD Join crea un’identità di dispositivo unica, rappresentata sia nell’AD on-premise che in Azure AD. È necessario per l’SSO trasparente, per i criteri di accesso condizionale basati su dispositivo per i computer aggiunti a un dominio e per la registrazione alla co-gestione tramite le credenziali del dispositivo. I prerequisiti includono:

Azure AD Connect è il motore di sincronizzazione tra l’AD on-premise e Azure AD. Considerazioni principali sulla configurazione:

Un join ibrido configurato correttamente garantisce che i dispositivi possano acquisire i token di dispositivo di Azure AD, abilitando la registrazione automatica per la co-gestione e l’applicazione dei criteri basati su cloud.

Precedenza dei criteri: Group Policy vs Intune MDM

Quando gli Oggetti Criteri di gruppo (GPO) e i criteri MDM di Intune hanno come target la stessa impostazione, la precedenza predefinita varia a seconda dell’impostazione e dell’implementazione. In generale, i GPO tradizionali prevalgono per le impostazioni basate su registro che si sovrappongono, perché vengono applicati dal motore di Criteri di gruppo a intervalli di aggiornamento. Per supportare la gestione moderna, Windows 10 versione 1709 e successive hanno introdotto il criterio ControlPolicyConflict per preferire l’MDM per le aree Policy CSP supportate.

Pratiche chiave per gestire la precedenza ed evitare conflitti:

Per i dispositivi co-gestiti, assicurarsi anche che le baseline di configurazione di ConfigMgr o le impostazioni di Endpoint Protection non duplichino gli stessi controlli dei criteri di Intune. Un’unica fonte autorevole per ogni controllo evita risultati imprevedibili.

Collegamento al cloud: CMG e collegamento del tenant

Cloud Management Gateway (CMG) consente a ConfigMgr di gestire i client basati su Internet senza richiedere una VPN. Il CMG viene eseguito in Azure come servizio PaaS (preferibilmente su Virtual Machine Scale Sets) e funge da proxy per la comunicazione dei client verso il sito on-premise tramite il punto di connessione CMG. Le funzionalità includono policy per i client, inventario hardware/software, distribuzioni di app, script, CMPivot e aggiornamenti software (Software Updates) quando i client sono configurati per la gestione basata su Internet. Requisiti principali e punti di progettazione:

Il collegamento del tenant (tenant attach) espone l’inventario dei dispositivi e le azioni di ConfigMgr nel centro di amministrazione di Microsoft Intune senza richiedere la co-gestione. Quando si abilita l’opzione “Carica nel centro di amministrazione di Microsoft Endpoint Manager” (Upload to Microsoft Endpoint Manager admin center), i dispositivi appaiono sotto “Dispositivi” (Devices) nel portale di Intune con ConfigMgr come autorità di gestione. È possibile eseguire azioni come:

Il collegamento del tenant integra il RBAC di Azure AD/Intune con il RBAC di ConfigMgr. Per i client Internet, le azioni in tempo reale richiedono il CMG; per i client intranet, le azioni passano attraverso i punti di gestione on-premise. Il collegamento del tenant completa la co-gestione fornendo una console cloud unificata e abilitando le attività di helpdesk senza concedere l’accesso alla console di ConfigMgr.

Scenario pratico

Contoso, Ltd. ha 5.000 dispositivi Windows 10/11 gestiti da Configuration Manager in più siti. Il lavoro da remoto è aumentato e molti dispositivi si connettono raramente alla VPN. Contoso vuole applicare l’accesso condizionale (Conditional Access) basato sulla conformità dei dispositivi, spostare i controlli di sicurezza nel cloud e gestire i dispositivi basati su Internet senza dipendere dalla VPN, evitando al contempo una migrazione “big-bang”.

  1. Stabilire le fondamenta per identità e dispositivi
  1. Configurare la co-gestione con registrazione graduale
  1. Spostare il carico di lavoro delle policy di conformità (Compliance policies) su Intune (Pilota → Tutti)
  1. Distribuire la sicurezza degli endpoint (Endpoint security) tramite Intune; ritirare le policy EP di ConfigMgr sovrapposte
  1. Migrare la configurazione dei dispositivi su Intune con controllo dei conflitti
  1. Implementare il Cloud Management Gateway
  1. Abilitare il collegamento del tenant per operazioni unificate
  1. Espandere i carichi di lavoro e dismettere i controlli legacy

Identità · Tutti i domini · Ciclo di vita di Windows e gestione degli aggiornamenti

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Sfoglia Microsoft →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo