Microsoft MD-102: 共同管理とハイブリッド環境 — 学習ガイド
こちらの一部です: Microsoft Endpoint Administrator Associate MD-102 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
共同管理とハイブリッド環境により、Configuration Manager (ConfigMgr) と Microsoft Intune を組み合わせて、独自のペースで Windows 管理を最新化できます。共同管理はワークロードごとの移行を可能にし、ハイブリッド Azure AD 参加はオンプレミスの Active Directory と Azure AD の両方で統一されたデバイス ID を作成します。Azure AD Connect は ID とデバイスを同期し、クラウド管理ゲートウェイ (CMG) やテナント アタッチなどのクラウド アタッチ機能は、ConfigMgr をクラウドと Intune 管理センターに拡張し、インターネット経由の管理と統一されたコンソールを実現します。計画では、前提条件、ID、同期、グループ ポリシーと Intune MDM 間のポリシー優先順位、および競合を避けるための段階的なワークロード切り替えに対処する必要があります。
共同管理のアーキテクチャと登録
共同管理は、Windows 10/11 上で ConfigMgr クライアントと Intune MDM を統合します。これには、ConfigMgr Current Branch (1710 以降、サポートされている最近のリリースを使用)、MDM 機関が Microsoft Intune に設定された Intune サブスクリプション、ConfigMgr サイトにリンクされた Azure AD テナント、および Windows 10 バージョン 1709 以降または Windows 11 が必要です。ConfigMgr クライアントが Azure AD トークンを取得できるように、デバイスはハイブリッド Azure AD 参加済みまたは Azure AD 参加済みである必要があります。
既存の ConfigMgr クライアントの登録フローでは、ConfigMgr コンソールの共同管理ウィザードを使用してサイトを Azure AD テナントに接続し、ターゲット コレクションの自動 MDM 登録を構成します。クライアントはテナント情報を含むポリシーを受信し、その Azure AD デバイス ID を使用して MDM 登録トークンを要求し、ユーザーの操作なしで Intune に登録します。この自動登録は、ユーザー アフィニティの有無にかかわらずデバイスをサポートし、エンドユーザーが登録をトリガーする必要はありません。以下を確認してください。
- Azure AD Connect がデバイス オブジェクトとユーザー ID を適切に同期していること。
- Azure AD のモビリティ設定で自動 MDM 登録が構成されており、Intune ライセンスが割り当てられていること。
- デバイスがハイブリッド Azure AD 参加を完了するために、少なくとも一度はドメイン コントローラーに接続できること、またはプロビジョニング経由で Azure AD 参加済みであること。
登録後、デバイスには ConfigMgr クライアントと Intune MDM チャネルという 2 つの管理チャネルができます。どの機能領域 (ワークロード) をどのサービスで管理するかは、ユーザーが制御します。すべてのデバイスを切り替える前に、パイロット コレクションを使用して検証してください。重複した適用を避けるために、明確な構成の所有権モデルを維持してください。
CMG とテナント アタッチは補完的ですが、独立しています。CMG は ConfigMgr のためのインターネットベースのクライアント接続を提供し、テナント アタッチは ConfigMgr のデバイス メタデータをクラウドにアップロードし、Intune 管理センターでリアルタイムのアクションを公開します。どちらも、オンプレミス ネットワークへの到達可能性への依存を減らすクラウド アタッチ態勢の一部です。
ワークロード、切り替え戦略、ポリシー ドメイン
ワークロードは、ConfigMgr または Intune によって制御できる管理ドメインを表します。各ワークロードは次のように設定できます。
- ConfigMgr: ConfigMgr が所有者であり、ポリシーを適用します。
- パイロット Intune: 定義されたパイロット コレクションは Intune によって管理され、その他は ConfigMgr に残ります。
- Intune: すべての共同管理デバイスは、そのワークロードについて Intune によって管理されます。
主要なワークロードとガイダンス:
- コンプライアンス ポリシー: このワークロードを早期に Intune に切り替えることで、デバイスのコンプライアンスが Intune で評価され、Azure AD の条件付きアクセスで使用できるようになります。Intune を介してコンプライアンス設定 (例: PIN、暗号化、OS バージョン) と修復を定義します。同じ条件に対して、ConfigMgr で重複するコンプライアンス ベースラインを構成しないでください。
- デバイス構成: これには、デバイスの制限、VPN、Wi-Fi、証明書、ADMX ベースの設定などの MDM プロファイルが含まれます。Intune に切り替える際は、パイロット デバイスの重複する ConfigMgr 構成ベースラインを削除または無効にして、設定の揺り戻しを避けてください。Intune では設定カタログまたはテンプレートを使用し、セキュリティ制御にはエンドポイント セキュリティ プロファイルを優先します。
- エンドポイント保護: Windows Defender ウイルス対策、ファイアウォール、SmartScreen、BitLocker を調整します。ワークロードが Intune にある場合は、Intune エンドポイント セキュリティ ポリシーを使用します。ConfigMgr が以前に Endpoint Protection または BitLocker 管理を展開していた場合は、パイロット デバイスのそれらのポリシーを廃止し、制御ごとに単一の機関があることを確認します。
- クライアント アプリ (Win32) と Microsoft 365 Apps: Win32 アプリの展開を Intune に移行する場合、Intune 管理拡張機能が存在することを確認し、アプリの要件と依存関係を使用して順序を制御します。ConfigMgr と Intune の両方から同じアプリを二重にターゲット設定することは避けてください。Microsoft 365 Apps については、チャネルの競合を防ぐために、単一の機関からインストールと更新の構成を管理します。
- ソフトウェア更新プログラムと Windows Update ポリシー: ソフトウェア更新プログラムが ConfigMgr に残る場合、クライアントは WSUS/SUP に対してスキャンを続け、インターネット上で CMG を使用できます。Intune に切り替える場合は、Intune でビジネス向け Windows Update (WUfB) ポリシーを構成し、それらのデバイスの ConfigMgr ソフトウェア更新プログラムを無効にします。同じデバイス上で ConfigMgr の更新プログラムと WUfB を混在させないでください。
- リソース アクセス: VPN、Wi-Fi、電子メール プロファイルは、1 つのシステムが所有する必要があります。通常、リソース プロファイルのクラウド ファーストで ID ベースのプロビジョニングには Intune が推奨されます。
段階的に切り替えます。まずコンプライアンスから始め、次にデバイス構成またはエンドポイント保護、そしてアプリと更新プログラムへと進みます。「すべて」に移行する前に、パイロット コレクションを使用し、構成のずれや競合についてレポートを確認してください。
ハイブリッド Azure AD 参加と Azure AD Connect
ハイブリッド Azure AD 参加は、オンプレミスの AD と Azure AD の両方で表現される単一のデバイス ID を作成します。これは、シームレス SSO、ドメイン参加コンピューターに対する条件付きアクセスのデバイスベースのポリシー、およびデバイス資格情報を使用した共同管理登録に必要です。前提条件は次のとおりです。
- オンプレミスの AD フォレストと Azure AD テナント。
- デバイスオブジェクトと必要なデバイス登録設定を同期するように構成された Azure AD Connect。
- Windows 10/11 の初期登録時に、Azure AD デバイス登録エンドポイントへのネットワーク出力と、ドメインコントローラーへの通信経路が確保されていること。
- デバイスが Azure AD に認証できるようにするための、適切な UPN と DNS サフィックスの構成。
Azure AD Connect は、オンプレミスの AD と Azure AD の間の同期エンジンです。主な構成に関する考慮事項:
- スコープとフィルタリング:OU または属性ベースのフィルタリングを使用して、Azure AD に存在する必要があるユーザー、グループ、デバイスを含めます。スコープは最小限にし、明確に定義してください。
- サインイン方法:
- パスワードハッシュ同期 (PHS): ハッシュは定期的に同期されます。Azure AD は同期されたハッシュを使用してサインインを検証します。これは最も回復力があり、複雑さが最も低いオプションです。シームレスシングルサインオンをサポートし、オンプレミスのインフラストラクチャが利用できない場合にクラウド認証のフォールバックを提供します。
- パススルー認証 (PTA): 1 台以上のサーバーにインストールされた軽量エージェントが、オンプレミスの AD に対してリアルタイムで直接パスワードを検証します。ポリシーでクラウドへのパスワードハッシュの保存が禁止されている場合や、オンプレミスのサインインポリシーを適用する必要がある場合に使用します。高可用性のために複数のエージェントを展開してください。
- フェデレーション (AD FS): PHS/PTA でサポートされていない高度な要求規則や、スマートカード/サードパーティ MFA のシナリオが必要な場合にのみ使用します。これにより、複雑さと依存関係が増加します。
- デバイス登録: Azure AD Connect で、デバイスオプションウィザードを有効にして、フォレストのハイブリッド Azure AD 参加を構成します。デバイスが Azure AD テナントを検出できるように、AD にサービス接続ポイント (SCP) が設定されていることを確認してください。Windows 10/11 では、ダウンレベル OS の前提条件は必要ありません。
- ステージングと HA: バックアップサーバーにはステージングモードを検討し、構成にはエクスポート/インポートを使用します。同期の正常性は Azure AD Connect Health を介して監視します。
ハイブリッド参加が正しく構成されていると、デバイスは Azure AD デバイストークンを取得できるようになり、共同管理の自動登録とクラウドベースのポリシー適用が可能になります。
ポリシーの優先順位: グループポリシー vs Intune MDM
グループポリシーオブジェクト (GPO) と Intune MDM ポリシーが同じ設定を対象とする場合、デフォルトの優先順位は設定と実装によって異なります。一般的に、重複するレジストリベースの設定については、従来の GPO が優先されます。これは、更新間隔でグループポリシーエンジンによって適用されるためです。モダン管理をサポートするため、Windows 10 バージョン 1709 以降では、サポートされている Policy CSP 領域で MDM を優先する ControlPolicyConflict ポリシーが導入されました。
優先順位を管理し、競合を回避するための主要なプラクティス:
- 設定ごとに所有権を確立します。GPO と Intune の両方で同じ設定を構成しないでください。ブロック単位で移行し、同等の MDM ポリシーが導入されたら GPO を廃止します。
- 利用可能な場合は、「MDM wins over GPO (MDM が GPO に優先する)」制御を使用します。Intune を介して Policy CSP の ControlPolicyConflict 設定 (MDMWinsOverGP) を展開し、サポートされているカテゴリに対して GPO よりも MDM Policy CSP を優先するよう Windows に指示します。Intune の管理用テンプレートを通じて公開される多くの ADMX ベースの設定はこの制御を尊重しますが、すべてではありません。
- Defender、Firewall、BitLocker については、Intune のエンドポイントセキュリティポリシーを優先します。これらは、明確な競合処理とレポート機能を備えたサポート対象の CSP を使用するためです。
- 診断で検証します。組み込みの MDM 診断レポート (ms-settings:workplace、次にエクスポート) と GPResult/ポリシーの結果セットを使用して、重複を特定します。Intune の設定ごとのレポートと ConfigMgr/GPO のコンプライアンスベースラインを確認して、競合を検出します。
- 移行を順序立てて行います。まず、1:1 の CSP マッピングを持つデバイス構成を移行し、それらのカテゴリに対して「MDM wins over GPO」を有効にし、結果を検証してから、対応する GPO のリンクを解除するか無効にします。
共同管理対象デバイスの場合、ConfigMgr の構成基準や Endpoint Protection の設定が、Intune ポリシーと同じ制御を重複して適用していないことを確認してください。制御ごとに単一の信頼できるソースを持つことで、予測不能な結果を回避できます。
クラウド アタッチ: CMGとテナント アタッチ
Cloud Management Gateway (CMG)を使用すると、ConfigMgrはVPNを必要とせずにインターネットベースのクライアントを管理できます。CMGはAzureでPaaSサービスとして(Virtual Machine Scale Sets上での利用を推奨)実行され、CMG接続ポイントを介してクライアントの通信をオンプレミスサイトにプロキシします。機能には、クライアントポリシー、ハードウェア/ソフトウェアインベントリ、アプリ展開、スクリプト、CMPivot、およびクライアントがインターネットベースの管理用に構成されている場合のソフトウェア更新が含まれます。主要な要件と設計のポイント:
- Azureサブスクリプションとリソースグループ。ConfigMgrサイトはAzure ADテナントにリンクされている必要があります。
- 証明書と認証:デバイスがハイブリッド/Azure AD参加済みで、サイトがEnhanced HTTPを使用している場合、クライアントにはAzure AD認証を使用します。PKIクライアント認証証明書も引き続きサポートされていますが、複雑さが増します。
- オンプレミスの役割:CMG接続ポイントを展開し、クラウド接続のためにサービス接続ポイントがオンラインであることを確認します。
- コストと容量:予想される同時接続数とコンテンツスループットに合わせてインスタンスのサイズを決定し、使用状況を監視してコストを最適化します。
- コンテンツ:ポリシーと更新スキャンにはCMGを使用します。コンテンツ配布には、クラウド配布ポイントと組み合わせるか、サイトのバージョンでサポートされている場合はCMG経由のコンテンツを有効にします。
テナントアタッチは、共同管理を必要とせずに、ConfigMgrのデバイスインベントリとアクションをMicrosoft Intune管理センターに表示します。「Microsoft Endpoint Manager管理センターにアップロードする」を有効にすると、デバイスはIntuneポータルの「デバイス」の下に、管理機関としてConfigMgrが表示されます。次のようなアクションを実行できます:
- CMPivotクエリとスクリプトの実行
- Resource Explorerのようなデータとデバイスのタイムラインの表示
- ConfigMgrから利用可能なアプリケーションのインストール
- クライアントアクションの開始(バージョンと権限に基づく)
テナントアタッチは、Azure AD/Intune RBACをConfigMgr RBACと統合します。インターネットクライアントの場合、リアルタイムのアクションにはCMGが必要です。イントラネットクライアントの場合、アクションはオンプレミスの管理ポイントを経由します。テナントアタッチは、統一されたクラウドコンソールを提供し、ConfigMgrコンソールへのアクセスを許可することなくヘルプデスクのタスクを可能にすることで、共同管理を補完します。
実践的な問題シナリオ
Contoso社は、複数のサイトにまたがる5,000台のWindows 10/11デバイスをConfiguration Managerで管理しています。リモートワークが増加し、多くのデバイスがVPNに接続することが稀になりました。Contoso社は、デバイスのコンプライアンスに基づいたConditional Accessを適用し、セキュリティ制御をクラウドに移行し、VPNに依存せずにインターネットベースのデバイスを管理したいと考えていますが、ビッグバン移行は避けたいと思っています。
- IDとデバイスの基盤を確立する
- Azure AD Connectを介してすべてのドメイン参加済みデバイスに対してハイブリッドAzure AD参加を有効にし、Azure ADでデバイスオブジェクトを確認します。回復力がありメンテナンスの少ないサインインのためにパスワードハッシュ同期を選択し、シームレスSSOを有効にします。
- 理由:ハイブリッド参加は、共同管理の自動登録とConditional Accessに必要なAzure ADデバイスIDとトークンを提供します。PHSは運用を簡素化し、クラウドのフォールバックを提供します。
- 段階的な登録で共同管理を構成する
- ConfigMgrで、共同管理ウィザードを実行してサイトをAzure ADテナントに接続し、Intuneへの自動MDM登録のためにパイロットコレクションを対象とします。
- 理由:共同管理は、再イメージングやユーザー操作なしでIntune MDMチャネルを追加し、Contosoがワークロードを段階的に移行できるようにします。
- コンプライアンスポリシーのワークロードをIntuneに切り替える(パイロット → すべて)
- Contosoのベースライン(暗号化、Defender、OSバージョン)を反映したIntuneコンプライアンスポリシーを作成し、Microsoft 365に対して準拠デバイスを要求するConditional Accessポリシーを有効にします。
- 理由:IntuneはAzure AD Conditional Accessと統合するコンプライアンス機関です。このワークロードを切り替えることで、安全なアクセス制御が可能になります。
- Intune経由でEndpoint securityを展開し、重複するConfigMgr EPを廃止する
- IntuneでDefender Antivirus、Firewall、BitLockerのEndpoint securityポリシーを作成し、パイロット用にEndpoint protectionワークロードをIntuneに移動します。パイロットコレクションに対して、同等のConfigMgrマルウェア対策およびBitLocker設定を無効にします。
- 理由:Intune Endpoint securityは、最新の管理に最適化されたCSPを使用し、明確なレポートとCAとの連携を提供します。
- 競合を制御しながらデバイス構成をIntuneに移行する
- デバイス制限、Wi-Fi、証明書用の設定カタログプロファイルを作成します。サポートされている場合はMDMWinsOverGP制御ポリシーを展開し、パイロットで検証した後、対応するGPOのリンクを解除します。
- 理由:クリーンな所有権の移行を保証し、重複するGPOとMDMによるポリシーの頻繁な変更(ポリシーチャーン)を回避します。
- Cloud Management Gatewayを実装する
- Azure AD認証とEnhanced HTTPを使用してCMGを展開し、CMG接続ポイントを追加します。インターネットベースのクライアントがポリシー、インベントリ、ソフトウェア更新を受信することを確認します。
- 理由:CMGは、VPNを使用しないデバイスに対してインターネット経由でConfigMgrの管理と更新を提供し、移行中の継続性を維持します。
- 統合運用のためにテナントアタッチを有効にする
- 「Microsoft Endpoint Manager管理センターにアップロードする」を構成して、IntuneポータルにConfigMgrデバイスを表示します。ヘルプデスクスタッフに、CMPivotの実行やアプリのインストールを行うための適切なIntuneロールを付与します。
- 理由:テナントアタッチは、日々の操作をWebコンソールに統合し、完全なConfigMgrコンソールへの依存を減らし、リモートでのトラブルシューティングを改善します。
- ワークロードを拡大し、レガシーな制御を廃止する
- デバイス構成とクライアントアプリを段階的にIntuneに移行します。Windows Updateについては、Windows Update for Businessへの移行を評価するか、CMGで十分な場合はConfigMgrのソフトウェア更新を維持します。所有権が移転するにつれて、重複するGPOとConfigMgrのベースラインを廃止します。
- 理由:段階的なアプローチはリスクを低減し、移行期間中もデバイスを安全に保ち、移行中に必要なオンプレミス機能を維持しながら、Contosoのクラウドファーストの目標と整合します。
← アイデンティティ、アクセス、条件付きアクセス · すべてのドメイン · Windows のライフサイクルと更新管理 →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →