Microsoft MD-102: Amministrazione e governance di Intune — Guida allo studio

Fa parte della Microsoft Endpoint Administrator Associate MD-102 — Guida allo studio. Esercitati con risposte verificate nel centro esami Microsoft, oppure fai test cronometrati su ExamRoll.io.

Panoramica

L’amministrazione e la governance di Intune si concentrano sull’accesso con privilegi minimi, sulla visibilità limitata (scoped), sulla gestione controllata delle modifiche e sulla configurazione ripetibile. Il controllo degli accessi basato sui ruoli (RBAC) e gli scope tag definiscono chi può fare cosa e dove. I flussi di lavoro di approvazione (approval workflows) bloccano le azioni ad alto rischio. Connettori specializzati si integrano con Active Directory on-premise per scenari di hybrid join. I tenant Education utilizzano flussi semplificati basati sui dati degli elenchi (roster data). La Microsoft Intune Suite estende le capacità operative con analisi avanzate, assistenza remota sicura e VPN per-app. Infine, pratiche disciplinate di esportazione/importazione e “configuration as code” consentono migrazioni tra tenant e garantiscono la continuità operativa (business continuity).

Amministrazione basata sui ruoli, scope tag e approvazione multi-amministratore

Utilizzare i ruoli di Entra ID per concedere privilegi a livello di tenant su Intune e l’RBAC di Intune per applicare diritti granulari all’interno di Intune. Il ruolo di Intune Administrator (precedentemente Intune Service Administrator) in Microsoft Entra ID conferisce il pieno controllo amministrativo di Intune. Riservarlo ai proprietari della piattaforma. All’interno di Intune, i ruoli RBAC predefiniti (built-in) concedono privilegi limitati (scoped) e specifici per determinate attività. Il ruolo Help Desk Operator è progettato per il supporto di prima linea: può leggere i dettagli di dispositivi e utenti ed eseguire azioni remote limitate (ad esempio, sincronizzazione, blocco remoto, ripristino del passcode), ma non può creare, modificare o eliminare policy. Altri ruoli predefiniti come Policy and Profile Manager, Application Manager, Endpoint Security Manager e Read Only Operator coprono responsabilità comuni senza richiedere un’elevazione estesa dei privilegi. Creare ruoli personalizzati quando è necessario definire set di autorizzazioni che vadano oltre quelli predefiniti; selezionare solo le autorizzazioni necessarie ed evitare di concederle per abitudine.

Le assegnazioni RBAC associano un ruolo a:

Gli scope tag impongono una “fetta” (slice) del tenant. Etichettare gli oggetti (app, policy, script, profili) e applicare le stesse etichette all’assegnazione del ruolo. Un amministratore con un’assegnazione di ruolo limitata allo scope tag “Region-EU” vedrà e potrà agire solo sugli oggetti etichettati con “Region-EU”. Gli scope tag non controllano il targeting delle policy, ma la visibilità e l’impatto delle azioni dell’amministratore. Pianificare i tag in modo che riflettano i confini operativi come regione, filiale o ambiente (Produzione, Pilota). Mantenere un set di tag piccolo e stabile, assegnare tag predefiniti durante la creazione degli oggetti ed eseguire periodicamente un audit degli oggetti non etichettati.

L’approvazione multi-amministratore (MAA) protegge le modifiche sensibili di Intune richiedendo l’approvazione di un secondo amministratore prima che l’azione venga completata. Dalla sezione Amministrazione tenant, definire le policy di approvazione che specificano quali tipi di risorse e operazioni sono soggette a controllo (ad esempio, creazione, aggiornamento, eliminazione o assegnazione di app e policy; distribuzione di script; o applicazione di azioni che interessano molti utenti/dispositivi, come l’assegnazione a Tutti gli utenti/Tutti i dispositivi). Assegnare gruppi di approvatori fidati e impostare finestre di scadenza per le richieste. I richiedenti non possono approvare le proprie modifiche e l’attività viene registrata nei log di audit. La MAA viene applicata tramite l’interfaccia di amministrazione di Intune e Graph, supportando la difesa approfondita (defense-in-depth) per le operazioni ad alto impatto e allineandosi ai requisiti di separazione dei compiti (separation-of-duties).

Tenant Education e Intune Connector for Active Directory

Intune for Education è un portale e un modello di policy semplificati, pensati su misura per le scuole. Espone le impostazioni comuni dei dispositivi attraverso modelli semplificati, ottimizza Windows per l’uso condiviso (modalità PC condiviso) e rende semplice l’assegnazione di app alle classi. School Data Sync (SDS) importa gli elenchi (roster) dai sistemi informativi degli studenti o da file CSV per creare e mantenere classi, insegnanti e gruppi di studenti in Entra ID. Questi gruppi dinamici diventano la spina dorsale per le assegnazioni di dispositivi e app: gli insegnanti ottengono le app per insegnanti, gli studenti ricevono le app didattiche, i laboratori ereditano i profili kiosk o di blocco per gli esami. Integrare con Apple School Manager e la registrazione Google rispettivamente per le flotte Apple e Android, e utilizzare Autopilot per un provisioning rapido di Windows con un intervento minimo da parte dell’IT. La vista Education nasconde la complessità, ma preserva le fondamenta standard di Intune per l’RBAC, gli scope tag e il reporting.

L’Hybrid Azure AD join con Autopilot richiede l’Intune Connector for Active Directory. Installare il connettore su un Windows Server aggiunto a un dominio, con visibilità diretta (line-of-sight) sui domain controller e connettività HTTPS in uscita verso Intune. L’hybrid Autopilot utilizza un flusso di lavoro di offline domain join (ODJ): durante il provisioning, Intune segnala al connettore di creare l’account del computer nell’OU di destinazione definita dal profilo di domain join, restituisce il blob ODJ al dispositivo e completa l’aggiunta al dominio. Il dispositivo deve essere in grado di raggiungere i domain controller durante il provisioning. Durante l’OOBE, favorire l’accesso a una rete cablata o on-premise, oppure utilizzare il pre-provisioning di Autopilot per preparare i dispositivi all’interno della rete. Mantenere più connettori per la resilienza e limitare le loro autorizzazioni all’albero delle OU che gestiscono.

Componenti aggiuntivi di Intune Suite e Microsoft Tunnel

Microsoft Intune Suite estende il toolkit operativo di Intune:

Il gateway VPN Microsoft Tunnel viene eseguito su Linux (Ubuntu LTS o RHEL) dietro il tuo firewall. In Intune, crea un sito Tunnel, genera una configurazione del server e utilizza lo script di installazione per distribuire container e servizi su uno o più server Linux. Utilizza un certificato TLS pubblico considerato attendibile dai dispositivi; apri la porta TCP 443 da Internet verso il gateway; raggruppa più server per sito in cluster per l’alta disponibilità. Definisci profili VPN in Intune che abilitano la VPN per-app, in modo che solo le app iOS/iPadOS e Android designate inviino traffico attraverso il tunnel. Su Android e iOS, l’app Microsoft Defender for Endpoint funge da client del tunnel sia per gli scenari gestiti da MDM che per quelli MAM. Assegna la VPN per-app insieme alle policy di configurazione e di protezione delle app per costruire un percorso zero-trust: dispositivo conforme, identità autorizzata, app protetta, rete con privilegio minimo. Per i dispositivi BYOD non registrati, Tunnel for MAM si abbina alle policy di protezione delle app di Intune per fornire l’accesso alla rete per-app senza la registrazione del dispositivo.

Migrazione del tenant e backup della configurazione

Intune non dispone di un pulsante unico per il backup. È necessario trattare la configurazione come codice e automatizzare le esportazioni. Prima di qualsiasi migrazione da tenant a tenant o prova di DR (Disaster Recovery), inventariare e sequenziare le dipendenze:

Utilizzare Microsoft Graph con il Graph PowerShell SDK o script di automazione per esportare il JSON di ogni criterio e le relative assegnazioni. Archiviare la configurazione esportata in un sistema di controllo di versione e taggare le release. Per le app LOB e Win32, conservare i pacchetti originali; sarà necessario ricaricare il contenuto nel tenant di destinazione. Ricostruire prima i connettori di identità nella destinazione (APNs, ABM/ASM, Google, connettori per certificati), quindi importare RBAC e tag di ambito, seguiti da filtri, criteri di conformità, configurazione, criteri di sicurezza e infine le app. Ricreare i profili Autopilot e la ESP, esportare gli hash dei dispositivi dall’origine (o acquisirli presso l’OEM) e registrare i dispositivi nel tenant di destinazione. Convalidare le assegnazioni con gruppi pilota scaglionati; monitorare lo stato di distribuzione dei dispositivi e delle app, i conflitti tra criteri e le regressioni nel punteggio di Endpoint Analytics. Congelare le modifiche durante il cutover e documentare i passaggi di rollback. Stabilire una pianificazione di esportazione ricorrente per il backup continuo e includere i log di audit e gli estratti del Data Warehouse per preservare il contesto operativo.

Scenario di Problema Pratico

Starbucks affronta tre sfide: segmentare i compiti amministrativi tra le varie regioni, mettere in sicurezza le modifiche ad alto rischio e abilitare l’accesso sicuro a una intranet legacy da dispositivi mobili senza registrare ogni telefono.

  1. Definire RBAC e tag di ambito

Perché: I tag di ambito limitano la visibilità agli oggetti regionali, prevenendo la deriva tra regioni. I ruoli personalizzati riducono il raggio d’impatto (blast radius) rispetto al ruolo completo di Amministratore di Intune.

  1. Abilitare l’approvazione multi-amministratore

Perché: Controllare le modifiche ad alto impatto previene interruzioni accidentali a livello di tenant e supporta l’auditabilità.

  1. Distribuire Microsoft Tunnel con VPN per-app

Perché: La VPN per-app limita l’esposizione della rete solo alle app autorizzate e instrada solo il traffico necessario. Tunnel for MAM fornisce un accesso sicuro senza gestire l’intero dispositivo.

  1. Rafforzare (Harden) l’hybrid join di Autopilot dove necessario

Perché: Assicura un join al dominio offline affidabile con accesso alla directory con privilegi minimi ed evita i fallimenti dell’OOBE (Out-of-Box Experience) dovuti alla raggiungibilità del dominio.

  1. Stabilire il backup della configurazione e la preparazione alla migrazione

Perché: La configurazione sotto controllo di versione (source-controlled) e il contenuto delle app preservato abilitano un ripristino rapido e una migrazione fluida, con piena tracciabilità delle modifiche.


Protezione dei dati e governance delle informazioni · Tutti i domini

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Sfoglia Microsoft →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo