Microsoft MD-102: Registrazione dei dispositivi e Azure AD Join — Guida allo studio
Fa parte della Microsoft Endpoint Administrator Associate MD-102 — Guida allo studio. Esercitati con risposte verificate nel centro esami Microsoft, oppure fai test cronometrati su ExamRoll.io.
Panoramica
La registrazione del dispositivo (enrollment) determina l’identità, il trust e i confini di gestione del dispositivo in Microsoft Entra ID (precedentemente Azure AD) e Intune. In Windows, esistono tre stati principali del dispositivo con casi d’uso distinti:
- Azure AD Join (AADJ): Il dispositivo è aggiunto in modalità cloud (cloud-joined) a Entra ID e tipicamente registrato automaticamente in Intune. Utilizzare AADJ per organizzazioni cloud-first, lavoro remoto/ibrido e quando si desidera un accesso senza password (Windows Hello for Business), un moderno accesso condizionale basato su dispositivo (Conditional Access) e nessuna dipendenza on-premises. Ideale con le modalità user-driven o self-deploying di Windows Autopilot. Richiede licenze appropriate (Intune e Entra ID P1 per la registrazione automatica).
- Hybrid Azure AD Join (HAADJ): Il dispositivo è aggiunto (joined) all’Active Directory on-premises e registrato in Entra ID. Utilizzare HAADJ quando si necessita ancora di Group Policy, autenticazione legacy Kerberos/NTLM o dipendenze dal dominio on-premises. Per l’Autopilot HAADJ, è necessario l’Intune Connector for Active Directory (per l’offline domain join) e un’attenta pianificazione della rete/VPN per soddisfare i requisiti del dominio.
- Workplace Join (Azure AD Registered): L’utente registra un dispositivo Windows personale o non appartenente a un dominio in Entra ID. Il dispositivo può essere registrato in MDM, ma non partecipa al logon di Windows con Entra ID e non dispone di SSO basato su dispositivo a livello di sistema operativo. Utilizzarlo per scenari BYOD e con Mobile Application Management (MAM) per proteggere i dati aziendali senza imporre una gestione completa del dispositivo.
Questi stati di join sono alla base della postura di Conditional Access, del reporting di conformità, dell’SSO e delle operazioni del ciclo di vita (wipe/retire/delete). La scelta dello stato di join corretto determina il flusso di lavoro di registrazione, i controlli di sicurezza che è possibile applicare e l’esperienza dell’utente finale.
Windows Autopilot e orchestrazione della registrazione
Windows Autopilot sostituisce l’imaging tradizionale con un flusso di provisioning guidato dal cloud che applica identità, configurazione del dispositivo e applicazioni durante la Out-of-Box Experience (OOBE).
- Modalità user-driven: L’utente effettua l’accesso durante l’OOBE e il dispositivo completa l’AADJ o l’HAADJ, si registra in Intune e applica policy e app. Da utilizzare per i knowledge worker e per laptop/desktop assegnati. Supporta la configurazione dell’utente come standard o amministratore locale nel profilo di distribuzione.
- Modalità self-deploying: Provisioning zero-touch per dispositivi senza utenti primari (chioschi, digital signage). Richiede TPM 2.0 con attestazione del dispositivo (device attestation), AADJ e connettività di rete durante l’OOBE. Nessuna interazione da parte dell’utente; il dispositivo si registra e applica automaticamente i profili e le app richieste.
- Pre-provisioning (precedentemente White Glove): Un tecnico o un OEM pre-scarica e applica app, policy e aggiornamenti prima che il dispositivo venga consegnato all’utente finale, il quale completa una breve fase di accesso. Avviare la fase tecnica di pre-provisioning durante l’OOBE (premere il tasto Windows cinque volte). Utilizzare questa modalità per caricare in anticipo payload di app di grandi dimensioni e ridurre il tempo di attesa dell’utente il primo giorno.
I profili di distribuzione di Autopilot definiscono l’esperienza OOBE e il comportamento di join principale:
- Tipo di join (Azure AD Join o Hybrid Azure AD Join)
- Tipo di account utente (Amministratore o Standard)
- Personalizzazioni dell’OOBE (salto delle impostazioni sulla privacy, EULA, regione/lingua e pre-provisioning OEM)
- Modelli per i nomi dei dispositivi (per AADJ) e opzioni di lingua/tastiera
La Enrollment Status Page (ESP) controlla se gli utenti possono accedere al desktop prima che vengano installate le policy, le baseline di sicurezza e le app richieste. Configurare l’ESP per:
- Bloccare l’accesso finché le app richieste non vengono installate o fino al timeout, con logica di tentativi multipli
- Tracciare tutte le app richieste (Win32/LOB/Store) o un elenco curato
- Consentire la raccolta dei log in caso di errore per abilitare la supportabilità durante le distribuzioni di Autopilot
I tag di gruppo del dispositivo (Device group tags) sono metadati presenti nei record dei dispositivi Autopilot, utilizzati per pilotare l’appartenenza dinamica ai gruppi di dispositivi di Azure AD per l’assegnazione di profili e app. I pattern comuni includono regole dinamiche che filtrano su devicePhysicalIds per ZTDID e [OrderID]:<GroupTag> per indirizzare il profilo di distribuzione e le configurazioni corrette nel momento in cui l’hash hardware viene importato.
Registrazione multipiattaforma: Apple e Android
Piattaforme Apple
- Apple Business Manager (ABM) e Apple School Manager (ASM) si integrano con Intune per fornire la Registrazione automatica dei dispositivi (Automated Device Enrollment - ADE) per iOS/iPadOS e macOS. L’ADE offre una registrazione “zero-touch”, la supervisione per iOS/iPadOS e lo stato di “MDM approvato dall’utente” per macOS, sbloccando funzionalità di gestione avanzate (ad es. approvazioni di estensioni del kernel/di sistema, deposito della chiave FileVault con token di bootstrap).
- Prerequisiti: Creare e rinnovare un certificato push MDM di Apple (.pem) nel portale dei certificati push di Apple. Connettere ABM/ASM a Intune caricando il token del server ABM/ASM (.p7m) generato dopo aver caricato la chiave pubblica di Intune in ABM/ASM. Assegnare i dispositivi al server MDM di Intune in ABM/ASM e configurare i profili di registrazione di Intune (schermate dell’Assistente di configurazione, denominazione dei dispositivi, supervisione e se la registrazione MDM è obbligatoria e non rimovibile).
- L’integrazione con App e libri (precedentemente VPP) tramite un token di posizione consente la distribuzione di app basata su licenza senza richiedere ID Apple sui dispositivi supervisionati.
- La registrazione con Apple Configurator supporta i dispositivi non acquistati tramite ABM/ASM. Può aggiungere dispositivi iOS/iPadOS ad ABM/ASM (iOS 11+ con un periodo provvisorio di 30 giorni) e fornisce la registrazione di macOS tramite Configurator con profili di registrazione automatica.
Piattaforme Android (Android Enterprise)
- Profilo di lavoro (BYOD): Crea un contenitore di lavoro separato e crittografato sui dispositivi di proprietà personale, isolando i dati aziendali. Richiede il Portale aziendale e Managed Google Play. Da utilizzare per scenari “bring-your-own” con una forte separazione della privacy. L’Accesso condizionale può richiedere profili di lavoro conformi prima di consentire l’accesso alle app.
- Completamente gestito (di proprietà aziendale, con affinità utente): L’organizzazione controlla l’intero dispositivo con l’accesso dell’utente. Da utilizzare per scenari COBO (Corporate-Owned, Business-Only) che necessitano di una solida postura del dispositivo, restrizioni e un’ampia distribuzione di app. La registrazione può utilizzare un codice QR, NFC o la registrazione Zero-touch.
- Dedicato (di proprietà aziendale, senza utente): Dispositivi condivisi o kiosk bloccati, spesso a singola o multi-app. La registrazione utilizza codice QR/NFC/Zero-touch. Nelle restrizioni del dispositivo di Intune, il comportamento del kiosk viene configurato in Esperienza del dispositivo. Da utilizzare per la vendita al dettaglio, unità di reparto o scanner condivisi dove l’uso personale non è consentito.
Per Android Zero-touch (Google) e Knox Mobile Enrollment (Samsung), assegnare il profilo di registrazione di Intune al momento dell’acquisto per un’esperienza “out-of-box” fluida e senza interruzioni.
Tutti i domini · Profili di configurazione dei dispositivi e criteri →
Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Supera l'esame →