Microsoft MD-102: Profili di configurazione dei dispositivi e criteri — Guida allo studio

Fa parte della Microsoft Endpoint Administrator Associate MD-102 — Guida allo studio. Esercitati con risposte verificate nel centro esami Microsoft, oppure fai test cronometrati su ExamRoll.io.

Panoramica

La gestione della configurazione e delle policy dei dispositivi in Microsoft Intune stabilisce stati operativi coerenti e sicuri su Windows, macOS, iOS/iPadOS e Android. Gli amministratori combinano profili di configurazione, policy di sicurezza degli endpoint, policy di conformità, Ottimizzazione recapito (Delivery Optimization) e Windows Update for Business in modo che i dispositivi vengano provisionati con le impostazioni richieste, forzati a una postura di sicurezza, aggiornati continuamente e autorizzati ad accedere alle risorse in base allo stato di conformità. Una progettazione efficace si basa sulla comprensione delle origini delle impostazioni (Catalogo impostazioni, Modelli amministrativi, restrizioni del dispositivo e OMA-URI personalizzati), dell’ambito e della precedenza delle policy di sicurezza, dei meccanismi di assegnazione (inclusione/esclusione e filtri) e dell’integrazione tra conformità e Accesso condizionale (Conditional Access).

Profili di Configurazione e Origini delle Impostazioni

I profili di configurazione forniscono le impostazioni del sistema operativo e delle applicazioni. Per Windows, i tipi di profilo principali includono restrizioni del dispositivo, protezione degli endpoint (modello legacy), modelli amministrativi (basati su ADMX) e il Catalogo impostazioni (Settings Catalog). Quando un’impostazione richiesta non è disponibile nei modelli, un profilo OMA-URI personalizzato si rivolge al CSP MDM sottostante.

Le restrizioni del dispositivo sono modelli predefiniti che centralizzano controlli comuni come i requisiti di password e accesso, i controlli del browser e dello Store, la privacy, l’accesso a Bluetooth e periferiche, e la modalità chiosco/app singola. Su Android Enterprise (profilo di lavoro e completamente gestito), la configurazione del chiosco si trova nella categoria Esperienza del dispositivo. Su iOS/iPadOS, le restrizioni includono controlli sull’installazione delle app, AirDrop, cattura dello schermo e impostazioni di iCloud. Su Windows, le restrizioni del dispositivo coprono i prerequisiti di BitLocker, i controlli degli account e i blocchi dell’esperienza utente.

Il modello di profilo del dispositivo per la protezione degli endpoint precede Endpoint security e configura le impostazioni di Windows Defender Antivirus, Firewall, BitLocker, SmartScreen ed Exploit Guard. Per le nuove implementazioni, privilegiare i profili di Endpoint security per questi domini per semplificare il reporting sulla postura di sicurezza e ridurre i conflitti tra modelli; mantenere i profili del dispositivo per la protezione degli endpoint solo dove un’opzione necessaria è assente altrove.

I Modelli Amministrativi (Administrative Templates) si mappano a policy basate su ADMX tramite il CSP MDM basato su ADMX. Riflettono i percorsi familiari di Criteri di gruppo (Group Policy) per Windows e le app di Microsoft 365. Utilizzarli quando si desidera un modello simile a quello dei GPO (ad es. impostazioni delle policy di Office) e per coerenza nelle migrazioni da GPO locali.

Il Catalogo Impostazioni (Settings Catalog) è l’origine più flessibile e orientata al futuro che elenca quasi tutte le impostazioni basate su CSP e ADMX con funzionalità di ricerca, categorie e ambito per dispositivo/utente. Preferire il Catalogo Impostazioni quando è necessaria una selezione precisa, impostazioni trasversali a più modelli in un unico profilo o per sostituire modelli monolitici.

I profili OMA-URI personalizzati configurano direttamente qualsiasi CSP quando un’impostazione non è esposta nell’interfaccia utente di Intune. Definire il percorso OMA-URI esatto (ad esempio, ./Vendor/MSFT/Policy/Config/Defender/ScanAvgCPULoadFactor), il tipo di dati e il valore. Utilizzare questo metodo anche per importare ADMX di terze parti per scenari CSP basati su ADMX, o per distribuire payload macOS/iOS (ad es. chiavi plist) che non sono presenti nei modelli nativi.

Per ridurre al minimo i conflitti, configurare una data impostazione in una sola origine di policy. Intune segnalerà un Conflitto per singola impostazione se più policy assegnate impostano la stessa chiave; il comportamento del dispositivo potrebbe essere indefinito o basato sull’ultima scrittura, quindi il consolidamento è la best practice.

Profili di Sicurezza degli Endpoint e Superficie di Attacco

Il nodo Endpoint security fornisce policy appositamente create con un reporting incentrato sulla sicurezza. Utilizzare queste policy in ordine di priorità rispetto ai profili di configurazione generali per le impostazioni di sicurezza:

Per l’onboarding di Microsoft Defender for Endpoint, creare una policy di Rilevamento e risposta degli endpoint (EDR) in Intune per distribuire il pacchetto di onboarding e abilitare la raccolta dei dati dei sensori. Su macOS, applicare le impostazioni di Defender AV tramite un profilo di configurazione utilizzando il dominio di preferenza di Defender per ridurre al minimo lo sforzo amministrativo.

Le baseline di sicurezza sono raccolte predefinite di impostazioni di sicurezza consigliate. Utilizzarle per raggiungere rapidamente una baseline difendibile, quindi stratificare i profili di Endpoint security per le eccezioni e i controlli avanzati.

Conformità, Conditional Access e Meccanismi di Assegnazione

I criteri di conformità valutano la postura del dispositivo rispetto ai requisiti aziendali e producono uno stato binario di conformità/non conformità (con un indicatore di “periodo di tolleranza”). Le regole comuni per Windows includono soglie di versione/build del sistema operativo, complessità della password, richiesta di BitLocker, stato di Microsoft Defender, presenza del TPM e livello di rischio del dispositivo di Microsoft Defender for Endpoint. Per i dispositivi mobili, richiedere PIN, crittografia, bloccare i dispositivi con jailbreak/root e versioni minime del sistema operativo.

Le azioni per la non conformità definiscono le tempistiche di applicazione e l’escalation. L’azione predefinita contrassegna il dispositivo come non conforme; è possibile pianificare azioni aggiuntive come l’invio di notifiche email a utenti e amministratori e il blocco remoto del dispositivo sulle piattaforme supportate. Ogni azione supporta un periodo di tolleranza (in giorni). Mentre un dispositivo si trova nel periodo di tolleranza, rimane conforme ai fini della valutazione del Conditional Access, consentendo all’utente di porre rimedio senza una perdita immediata dell’accesso.

Il Conditional Access utilizza lo stato di conformità per controllare l’accesso. Un modello comune è “Richiedi che il dispositivo sia contrassegnato come conforme” per le app cloud, che si basa su Intune per attestare la conformità. È possibile combinarlo con condizioni aggiuntive, come i tipi di app client, per controllare l’autenticazione legacy. L’abbinamento della conformità del dispositivo con il CA (Conditional Access) garantisce che solo i dispositivi attendibili e gestiti accedano alle risorse aziendali.

Le assegnazioni determinano l’ambito di applicazione (scope). Includere gruppi (di utenti/dispositivi) da designare come target; utilizzare le esclusioni di gruppo per rimuovere dei sottoinsiemi. Le esclusioni prevalgono sulle inclusioni. I filtri perfezionano le assegnazioni al momento della valutazione in base alle proprietà del dispositivo (versione del sistema operativo, produttore, tipo di registrazione, proprietà, tipo di join, ecc.) con una logica di inclusione o esclusione, e sono particolarmente utili quando si assegna a “Tutti i dispositivi/utenti” ma si desidera raggiungere solo gli endpoint idonei. Per evitare conflitti tra i criteri, allineare la definizione dell’ambito (scoping) per proprietà e piattaforma, evitare di impostare le stesse chiavi CSP su più tipi di criteri e preferire un’unica fonte (ad es., la sicurezza degli endpoint) per i controlli di sicurezza. Per i criteri di Windows Update, ricordare la precedenza: un criterio per gli aggiornamenti delle funzionalità (Feature updates) che fissa una release specifica sovrascrive il differimento delle funzionalità degli anelli di aggiornamento (Update ring); gli aggiornamenti qualitativi accelerati (Expedited quality updates) sovrascrivono i differimenti e le scadenze per l’aggiornamento selezionato.

Windows Update for Business e Ottimizzazione recapito

Windows Update for Business (WUfB) mantiene i dispositivi aggiornati senza WSUS o SCCM. Si utilizzano tre tipi di policy complementari:

Ottimizzazione recapito (DO) riduce l’utilizzo della WAN tramite la condivisione peer-to-peer di contenuti come aggiornamenti di Windows, app di Microsoft 365, app Win32 di Intune e app del Microsoft Store. Configurare la DO con un Catalogo delle impostazioni (Settings Catalog) o un profilo di Ottimizzazione recapito. I controlli chiave includono la modalità di download, i limiti di larghezza di banda, il comportamento della cache e la consapevolezza della VPN. Le modalità tipiche sono:

Impostare la larghezza di banda come percentuale del throughput misurato o come limiti assoluti, distinguere tra foreground e background, limitare la larghezza di banda in upload, definire la dimensione della cache e l’età massima dei file, e bloccare il peering su VPN. Combinare la DO con gli anelli di WUfB per minimizzare il rischio e l’impatto sulla larghezza di banda, mantenendo al contempo la velocità di aggiornamento.

Scenario Pratico

Contoso Ltd. gestisce 2.500 laptop con Windows 11 distribuiti in uffici globali e 300 dispositivi macOS utilizzati dal reparto di ingegneria. L’azienda deve: imporre la crittografia del disco, standardizzare le protezioni di Defender, controllare il rollout degli aggiornamenti di Windows con capacità di patching di emergenza, ridurre l’utilizzo della WAN e bloccare l’accesso a Microsoft 365 a meno che i dispositivi non siano conformi. Alcuni dispositivi Windows sono utilizzati da collaboratori esterni (contractor) e non dovrebbero ricevere restrizioni kiosk o relative all’esperienza utente aziendale.

  1. Creare policy di crittografia del disco in Endpoint security
  1. Creare policy Antivirus e di riduzione della superficie di attacco in Endpoint security
  1. Eseguire l’onboarding a Microsoft Defender for Endpoint
  1. Definire policy di conformità con periodi di tolleranza e azioni
  1. Configurare l’Accesso Condizionale (Conditional Access)
  1. Implementare Windows Update for Business
  1. Ottimizzare i contenuti con Ottimizzazione recapito
  1. Assegnare con gruppi e filtri; evitare conflitti

Questo approccio utilizza Endpoint security di Intune per una posture di sicurezza rafforzata, la conformità unita all’Accesso Condizionale per il controllo degli accessi, WUfB per aggiornamenti controllati con risposta alle emergenze, e Ottimizzazione recapito per l’efficienza della larghezza di banda, il tutto mappato all’ambiente a proprietà mista e multipiattaforma di Contoso per una gestione degli endpoint affidabile e scalabile.


Registrazione dei dispositivi e Azure AD Join · Tutti i domini · Gestione e distribuzione delle applicazioni

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Sfoglia Microsoft →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo