Microsoft MD-102: 共同管理とハイブリッド環境 — 学習ガイド

こちらの一部です: Microsoft Endpoint Administrator Associate MD-102 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

共同管理とハイブリッド環境により、Configuration Manager (ConfigMgr) と Microsoft Intune を組み合わせて、独自のペースで Windows 管理を最新化できます。共同管理はワークロードごとの移行を可能にし、ハイブリッド Azure AD 参加はオンプレミスの Active Directory と Azure AD の両方で統一されたデバイス ID を作成します。Azure AD Connect は ID とデバイスを同期し、クラウド管理ゲートウェイ (CMG) やテナント アタッチなどのクラウド アタッチ機能は、ConfigMgr をクラウドと Intune 管理センターに拡張し、インターネット経由の管理と統一されたコンソールを実現します。計画では、前提条件、ID、同期、グループ ポリシーと Intune MDM 間のポリシー優先順位、および競合を避けるための段階的なワークロード切り替えに対処する必要があります。

共同管理のアーキテクチャと登録

共同管理は、Windows 10/11 上で ConfigMgr クライアントと Intune MDM を統合します。これには、ConfigMgr Current Branch (1710 以降、サポートされている最近のリリースを使用)、MDM 機関が Microsoft Intune に設定された Intune サブスクリプション、ConfigMgr サイトにリンクされた Azure AD テナント、および Windows 10 バージョン 1709 以降または Windows 11 が必要です。ConfigMgr クライアントが Azure AD トークンを取得できるように、デバイスはハイブリッド Azure AD 参加済みまたは Azure AD 参加済みである必要があります。

既存の ConfigMgr クライアントの登録フローでは、ConfigMgr コンソールの共同管理ウィザードを使用してサイトを Azure AD テナントに接続し、ターゲット コレクションの自動 MDM 登録を構成します。クライアントはテナント情報を含むポリシーを受信し、その Azure AD デバイス ID を使用して MDM 登録トークンを要求し、ユーザーの操作なしで Intune に登録します。この自動登録は、ユーザー アフィニティの有無にかかわらずデバイスをサポートし、エンドユーザーが登録をトリガーする必要はありません。以下を確認してください。

登録後、デバイスには ConfigMgr クライアントと Intune MDM チャネルという 2 つの管理チャネルができます。どの機能領域 (ワークロード) をどのサービスで管理するかは、ユーザーが制御します。すべてのデバイスを切り替える前に、パイロット コレクションを使用して検証してください。重複した適用を避けるために、明確な構成の所有権モデルを維持してください。

CMG とテナント アタッチは補完的ですが、独立しています。CMG は ConfigMgr のためのインターネットベースのクライアント接続を提供し、テナント アタッチは ConfigMgr のデバイス メタデータをクラウドにアップロードし、Intune 管理センターでリアルタイムのアクションを公開します。どちらも、オンプレミス ネットワークへの到達可能性への依存を減らすクラウド アタッチ態勢の一部です。

ワークロード、切り替え戦略、ポリシー ドメイン

ワークロードは、ConfigMgr または Intune によって制御できる管理ドメインを表します。各ワークロードは次のように設定できます。

主要なワークロードとガイダンス:

段階的に切り替えます。まずコンプライアンスから始め、次にデバイス構成またはエンドポイント保護、そしてアプリと更新プログラムへと進みます。「すべて」に移行する前に、パイロット コレクションを使用し、構成のずれや競合についてレポートを確認してください。

ハイブリッド Azure AD 参加と Azure AD Connect

ハイブリッド Azure AD 参加は、オンプレミスの AD と Azure AD の両方で表現される単一のデバイス ID を作成します。これは、シームレス SSO、ドメイン参加コンピューターに対する条件付きアクセスのデバイスベースのポリシー、およびデバイス資格情報を使用した共同管理登録に必要です。前提条件は次のとおりです。

Azure AD Connect は、オンプレミスの AD と Azure AD の間の同期エンジンです。主な構成に関する考慮事項:

ハイブリッド参加が正しく構成されていると、デバイスは Azure AD デバイストークンを取得できるようになり、共同管理の自動登録とクラウドベースのポリシー適用が可能になります。

ポリシーの優先順位: グループポリシー vs Intune MDM

グループポリシーオブジェクト (GPO) と Intune MDM ポリシーが同じ設定を対象とする場合、デフォルトの優先順位は設定と実装によって異なります。一般的に、重複するレジストリベースの設定については、従来の GPO が優先されます。これは、更新間隔でグループポリシーエンジンによって適用されるためです。モダン管理をサポートするため、Windows 10 バージョン 1709 以降では、サポートされている Policy CSP 領域で MDM を優先する ControlPolicyConflict ポリシーが導入されました。

優先順位を管理し、競合を回避するための主要なプラクティス:

共同管理対象デバイスの場合、ConfigMgr の構成基準や Endpoint Protection の設定が、Intune ポリシーと同じ制御を重複して適用していないことを確認してください。制御ごとに単一の信頼できるソースを持つことで、予測不能な結果を回避できます。

クラウド アタッチ: CMGとテナント アタッチ

Cloud Management Gateway (CMG)を使用すると、ConfigMgrはVPNを必要とせずにインターネットベースのクライアントを管理できます。CMGはAzureでPaaSサービスとして(Virtual Machine Scale Sets上での利用を推奨)実行され、CMG接続ポイントを介してクライアントの通信をオンプレミスサイトにプロキシします。機能には、クライアントポリシー、ハードウェア/ソフトウェアインベントリ、アプリ展開、スクリプト、CMPivot、およびクライアントがインターネットベースの管理用に構成されている場合のソフトウェア更新が含まれます。主要な要件と設計のポイント:

テナントアタッチは、共同管理を必要とせずに、ConfigMgrのデバイスインベントリとアクションをMicrosoft Intune管理センターに表示します。「Microsoft Endpoint Manager管理センターにアップロードする」を有効にすると、デバイスはIntuneポータルの「デバイス」の下に、管理機関としてConfigMgrが表示されます。次のようなアクションを実行できます:

テナントアタッチは、Azure AD/Intune RBACをConfigMgr RBACと統合します。インターネットクライアントの場合、リアルタイムのアクションにはCMGが必要です。イントラネットクライアントの場合、アクションはオンプレミスの管理ポイントを経由します。テナントアタッチは、統一されたクラウドコンソールを提供し、ConfigMgrコンソールへのアクセスを許可することなくヘルプデスクのタスクを可能にすることで、共同管理を補完します。

実践的な問題シナリオ

Contoso社は、複数のサイトにまたがる5,000台のWindows 10/11デバイスをConfiguration Managerで管理しています。リモートワークが増加し、多くのデバイスがVPNに接続することが稀になりました。Contoso社は、デバイスのコンプライアンスに基づいたConditional Accessを適用し、セキュリティ制御をクラウドに移行し、VPNに依存せずにインターネットベースのデバイスを管理したいと考えていますが、ビッグバン移行は避けたいと思っています。

  1. IDとデバイスの基盤を確立する
  1. 段階的な登録で共同管理を構成する
  1. コンプライアンスポリシーのワークロードをIntuneに切り替える(パイロット → すべて)
  1. Intune経由でEndpoint securityを展開し、重複するConfigMgr EPを廃止する
  1. 競合を制御しながらデバイス構成をIntuneに移行する
  1. Cloud Management Gatewayを実装する
  1. 統合運用のためにテナントアタッチを有効にする
  1. ワークロードを拡大し、レガシーな制御を廃止する

アイデンティティ、アクセス、条件付きアクセス · すべてのドメイン · Windows のライフサイクルと更新管理

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能