Microsoft MD-102: デバイス構成プロファイルとポリシー — 学習ガイド
こちらの一部です: Microsoft Endpoint Administrator Associate MD-102 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
Microsoft Intune におけるデバイス構成とポリシー管理は、Windows、macOS、iOS/iPadOS、Android 全体で一貫性のある安全な動作状態を確立します。管理者は、構成プロファイル、エンドポイントセキュリティポリシー、コンプライアンスポリシー、配信の最適化、およびビジネス向け Windows Update を組み合わせて、デバイスが必要な設定でプロビジョニングされ、セキュリティポスチャが強制され、継続的に更新され、コンプライアンス状態に基づいてリソースへのアクセスが許可されるようにします。効果的な設計は、設定ソース(設定カタログ、管理用テンプレート、デバイスの制限、カスタム OMA-URI)、セキュリティポリシーのスコープと優先順位、割り当ての仕組み(含める/除外とフィルター)、およびコンプライアンスと条件付きアクセスの統合を理解することにかかっています。
構成プロファイルと設定ソース
構成プロファイルは、オペレーティングシステムとアプリケーションの設定を配信します。Windows の場合、主要なプロファイルタイプには、デバイスの制限、エンドポイント保護(レガシーテンプレート)、管理用テンプレート(ADMX ベース)、および設定カタログが含まれます。必要な設定がテンプレートで利用できない場合、カスタム OMA-URI プロファイルは、基盤となる MDM CSP をターゲットにします。
デバイスの制限は、パスワードとサインインの要件、ブラウザーとストアの制御、プライバシー、Bluetooth と周辺機器へのアクセス、キオスク/単一アプリモードなどの一般的な制御を集中管理する、キュレーションされたテンプレートです。Android Enterprise(仕事用プロファイルおよびフルマネージド)では、キオスク構成は「デバイスエクスペリエンス」カテゴリにあります。iOS/iPadOS では、制限にはアプリのインストール制御、AirDrop、画面キャプチャ、iCloud 設定が含まれます。Windows では、デバイスの制限は BitLocker の前提条件、アカウント制御、および UX のロックダウンをカバーします。
エンドポイント保護デバイスプロファイルテンプレートは、エンドポイントセキュリティより前の存在であり、Windows Defender ウイルス対策、ファイアウォール、BitLocker、SmartScreen、および Exploit Guard の設定を構成します。新規展開では、これらのドメインに対してエンドポイントセキュリティプロファイルを優先し、ポスチャレポートを合理化し、テンプレート間の競合を減らすようにしてください。エンドポイント保護デバイスプロファイルは、必要な設定が他に見つからない場合にのみ維持します。
管理用テンプレートは、ADMX ベースの MDM CSP を介して ADMX ベースのポリシーにマッピングされます。これらは、Windows および Microsoft 365 Apps の使い慣れたグループポリシーのパスを反映しています。GPO のようなモデル(例:Office ポリシー設定)が必要な場合や、オンプレミスの GPO からの移行における一貫性のために使用します。
設定カタログは、最も柔軟で将来を見据えたソースであり、検索、カテゴリ、およびデバイス/ユーザーへのスコープ指定機能を備え、ほぼすべての CSP および ADMX ベースの設定を列挙します。正確な選択、複数のテンプレートにまたがる設定を1つのプロファイルにまとめる必要がある場合、またはモノリシックなテンプレートを置き換える場合に、設定カタログを優先します。
カスタム OMA-URI プロファイルは、設定が Intune UI で公開されていない場合に、任意の CSP を直接構成します。正確な OMA-URI パス(例:./Vendor/MSFT/Policy/Config/Defender/ScanAvgCPULoadFactor)、データ型、および値を定義します。これは、ADMX ベースの CSP シナリオのためにサードパーティの ADMX を取り込んだり、ネイティブテンプレートにない macOS/iOS ペイロード(例:plist キー)をプッシュするためにも使用します。
競合を最小限に抑えるため、特定の設定は1つのポリシーソースでのみ構成してください。複数の割り当てられたポリシーが同じキーを設定している場合、Intune は設定ごとの競合フラグを立てます。デバイスの動作が未定義になるか、最後に書き込まれた設定が適用される可能性があるため、統合がベストプラクティスです。
エンドポイントセキュリティプロファイルと脅威の対象領域
「エンドポイントセキュリティ」ノードは、セキュリティ中心のレポート機能を備えた専用のポリシーを配信します。セキュリティ設定については、一般的な構成プロファイルよりもこれらのポリシーを優先して使用してください。
- ウイルス対策: Microsoft Defender ウイルス対策のリアルタイム保護、クラウド提供の保護、スキャンスケジュール、修復、および MAPS 設定を構成します。ネットワーク保護やフォルダーアクセスの制御などの攻撃面の保護は、ここで、または ASR ポリシーで設定できます。改ざん防止は、セキュリティ設定と Defender for Endpoint を介して管理され、不正な変更をブロックするためにオンのままにしておく必要があります。
- ディスク暗号化: OS、固定、およびリムーバブルドライブに対して BitLocker を強制します。PIN の有無にかかわらず TPM を要求します。ハードウェアが許す場合はサイレントに暗号化を有効にします。回復キーを Azure AD にエスクローします。インサイダーリスクを軽減するために、使用後に回復パスワードを自動的にローテーションします。macOS では、個人の回復キーを Intune にエスクローする FileVault 暗号化プロファイルを使用します。
- ファイアウォール: プロファイルごと(ドメイン/プライベート/パブリック)に Windows Defender ファイアウォールを構成し、デフォルトで受信をブロックし、ローカルポリシーとのルールマージを許可/拒否し、受信/送信ルールを展開します。必要に応じてログ記録を有効にし、IPSec の例外を定義します。
- 攻撃面の縮小: GUID によって ASR ルールを設定します(ブロック、監査)。フォルダーアクセスの制御、ネットワーク保護、および Exploit Protection を有効にします。ASR ルールは、資格情報の盗難、Office マクロの悪用、およびスクリプトベースの攻撃を防ぐのに役立ちます。中断を減らすために、強制する前に監査モードと統合します。
Microsoft Defender for Endpoint のオンボーディングには、Intune でエンドポイントでの検出と対応 (EDR) ポリシーを作成して、オンボーディングパッケージを展開し、センサーデータの収集を有効にします。macOS では、管理の手間を最小限に抑えるために、Defender の環境設定ドメインを使用して構成プロファイルを介して Defender AV 設定を適用します。
セキュリティベースラインは、推奨されるセキュリティ設定のキュレーションされたコレクションです。これらを使用して防御可能なベースラインに迅速に到達し、その後、例外や高度な制御のためにエンドポイントセキュリティプロファイルを階層化します。
コンプライアンス、条件付きアクセス、割り当てのメカニズム
コンプライアンスポリシーは、組織の要件に対してデバイスのポスチャを評価し、準拠/非準拠のバイナリ状態(「猶予期間中」のインジケーター付き)を生成します。一般的なWindowsのルールには、OSのバージョン/ビルドのしきい値、パスワードの複雑さ、BitLockerの必須化、Microsoft Defenderの状態、TPMの有無、Microsoft Defender for Endpointのデバイスリスクレベルなどがあります。モバイルの場合、PIN、暗号化、ジェイルブレイク/ルート化されたデバイスのブロック、OSの最小バージョンなどを要求します。
非準拠に対するアクションは、適用のタイミングとエスカレーションを定義します。デフォルトのアクションはデバイスを非準拠としてマークします。追加のアクションをスケジュールして、ユーザーや管理者へのメール通知の送信や、サポートされているプラットフォームでのデバイスのリモートロックなどを行うことができます。各アクションは猶予期間(日数単位)をサポートします。デバイスが猶予期間中である間は、条件付きアクセスの評価において準拠状態が維持されるため、ユーザーは即座にアクセスを失うことなく修復作業を行えます。
条件付きアクセスは、コンプライアンス状態を使用してアクセスを制御します。一般的なパターンは、クラウドアプリに対して「デバイスを準拠としてマーク済みであること」を要求するもので、これはIntuneがコンプライアンスを表明することに依存しています。クライアントアプリの種類などの追加条件と組み合わせて、レガシー認証を制御します。デバイスコンプライアンスとCAを組み合わせることで、信頼され、管理されているデバイスのみが企業リソースにアクセスできるようにします。
割り当てはスコープを決定します。対象とするグループ(ユーザー/デバイス)を含め、グループの除外を使用してサブセットを削除します。除外は包含よりも優先されます。フィルターは、評価時にデバイスのプロパティ(OSのバージョン、製造元、登録タイプ、所有権、参加タイプなど)に基づいて、包含または除外のロジックで割り当てを絞り込みます。これは特に「すべてのデバイス/ユーザー」に割り当てつつ、対象となるエンドポイントのみをターゲットにする場合に便利です。ポリシーの競合を避けるため、所有権とプラットフォームのスコープを一致させ、複数のポリシータイプで同じCSPキーを設定することを避け、セキュリティ制御には単一のソース(例: Endpoint security)を使用することを推奨します。Windows Updateポリシーについては、優先順位を覚えておいてください。特定のリリ-スを固定する機能更新プログラムポリシーは、更新リングの機能の延期設定を上書きします。迅速な品質更新プログラムは、選択された更新プログラムの延期設定と期限を上書きします。
Windows Update for Businessと配信の最適化
Windows Update for Business (WUfB) は、WSUSやSCCMなしでデバイスを最新の状態に保ちます。以下の3つの補完的なポリシータイプを使用します。
- Windows 10以降の更新リングは、サービスチャネル、品質更新プログラムと機能更新プログラムの延期期間、再起動の動作、アクティブ時間、自動再起動の期限、およびUXを制御します。リング(例:パイロット、ブロード、クリティカル)を作成し、延期期間と期限を段階的に設定してロールアウトをステージングします。
- Windows 10以降の機能更新プログラムは、管理者が次に進めるまでデバイスを特定のWindowsバージョンに固定します。このポリシーは、機能アップグレードに関してリングの延期設定よりも優先され、デバイスがリリース間を移動するタイミングを確定的に制御できます。
- Windows 10以降の迅速な更新プログラムは、脆弱性を修正するために特定の品質更新プログラムを迅速に配信します。迅速な更新プログラムはリングの延期設定を上書きし、Windowsプッシュ通知とUpdate Health Toolsを活用して数時間以内に適用されます。ゼロデイシナリオなど、限定的に使用します。
配信の最適化 (DO) は、Windows更新プログラム、Microsoft 365 Apps、Intune Win32アプリ、Microsoft Storeアプリなどのコンテンツをピア共有することで、WAN使用率を削減します。DOは、設定カタログまたは配信の最適化プロファイルで構成します。主要な制御項目には、ダウンロードモード、帯域幅制限、キャッシュの動作、VPNの認識が含まれます。一般的なモードは次のとおりです。
- HTTPのみ:ピアツーピアなし。Microsoft CDNからのみダウンロードします。
- LAN:同じNATの背後にあるデバイスとピアリングします。ほとんどのオフィスに最適です。
- グループ:定義されたグループ(サイトID)内でピアリングします。分散型企業に最適です。ポリシーまたはDHCPを介してグループIDを一貫して設定します。
- インターネット:インターネット上のピアを含みます。予測不可能性のため、めったに推奨されません。
- シンプルモードまたはバイパスモード:トラブルシューティングや、高度なDO機能を一時的に無効にするために使用します。
帯域幅は、測定されたスループットの割合または絶対的な制限として設定し、フォアグラウンドとバックグラウンドを区別し、アップロード帯域幅を制限し、キャッシュサイズとファイルの有効期間を定義し、VPN上のピアリングをブロックします。DOをWUfBリングと組み合わせることで、更新の速度を維持しながら、リスクと帯域幅への影響を最小限に抑えます。
実践的な問題シナリオ
Contoso Ltd.は、世界中のオフィスに2,500台のWindows 11ラップトップと、エンジニアリング部門が使用する300台のmacOSデバイスを運用しています。同社は次の要件を満たす必要があります:ディスク暗号化の強制、Defender保護の標準化、緊急パッチ適用機能を備えたWindows更新プログラムのロールアウト制御、WAN使用量の削減、およびデバイスが準拠していない場合のMicrosoft 365へのアクセスブロック。一部のWindowsデバイスは契約社員によって使用されており、キオスクや企業のUX制限を受けるべきではありません。
- Endpoint securityのディスク暗号化ポリシーを作成する
- Windows:TPMを使用したサイレント有効化のためにBitLockerを構成し、回復キーをAzure ADにエスクローし、回復キーの自動ローテーションを有効にします。macOS:Intuneへの組織キーと個人キーのエスクローを使用してFileVaultを構成します。 理由:Endpoint securityのディスク暗号化は、ユーザーの負担を最小限に抑え、回復を一元管理しながら、プラットフォームネイティブの暗号化とキーのエスクローを提供します。
- Endpoint securityのウイルス対策および攻撃面の縮小ポリシーを作成する
- Defender AVのリアルタイム保護とクラウド提供の保護を有効にし、スキャンをスケジュールし、1つのリングでネットワーク保護と主要なASRルールを監査モードで有効にし、検証後に強制します。割り当てフィルターを介して、財務部門のデバイスに対してフォルダーアクセスの制御を有効にします。 理由:Endpoint securityポリシーは、セキュリティレポートに特化しており、従来のEndpoint Protectionテンプレートとの競合を回避します。ASRは一般的な攻撃ベクトルを削減します。
- Microsoft Defender for Endpointにオンボードする
- WindowsおよびmacOSコレクションにEDRオンボーディングポリシーを展開し、デバイスのリスクレベルをIntuneのコンプライアンスと統合します。 理由:EDRシグナルは、コンプライアンスと条件付きアクセスに情報を提供し、検出と対応を向上させます。
4)猶予期間とアクションを含むコンプライアンスポリシーを定義する
- Windows:BitLocker、Defenderの正常性、OS ≥ ターゲットビルドを要求します。macOS:FileVaultとOSのベースラインを要求します。0日目にメール通知を構成し、3日目に非準拠としてマークします。 理由:猶予期間は、修復を促進しながら生産性を維持します。コンプライアンスは、アクセスのための強制手段となります。
- 条件付きアクセスを構成する
- Exchange Online、SharePoint、およびTeamsに対してデバイスが準拠済みとしてマークされていることを要求するポリシーを作成します。緊急アクセス用アカウントを除外し、レガシー認証をブロックするためのクライアントアプリ条件を追加します。 理由:アクセスを検証済みの態勢に結び付け、非管理対象またはレガシー認証クライアントからのギャップを埋めます。
- Windows Update for Businessを実装する
- 更新リングを作成します:パイロット(0日の延期)、ブロード(7/14日の延期)、クリティカル(短い期限)。Windows 11 23H2を移行準備が整うまで固定する機能更新プログラムポリシーを作成します。ゼロデイパッチ機能のために、迅速な品質更新プログラムを有効にします。 理由:リングは予測可能なステージングを提供し、機能更新プログラムは確定的な機能制御を生み出し、迅速な更新プログラムは緊急の修復を可能にします。
- 配信の最適化でコンテンツを最適化する
- ダウンロードモードをオフィスにはLAN、定義されたグループIDを持つリージョンにはグループに設定します。バックグラウンド帯域幅を20%に制限し、アップロードを上限設定します。VPN上のピアリングを無効にします。 理由:追加のインフラストラクチャなしで、WANの負荷を削減し、パッチ/アプリの配布を高速化します。
- グループとフィルターで割り当て、競合を回避する
- OSと所有権による動的デバイスグループにポリシーをターゲット設定します。割り当てフィルターを使用して、セキュリティ態勢には会社所有のみを含め、契約社員所有のデバイスをUX制限から除外します。CSPの競合を防ぐために、ソースごと(セキュリティはEndpoint security、DO/WUfBは設定カタログ)に設定を統合します。 理由:グループとフィルターの戦略により、正確なターゲット設定、競合リスクの最小化、クリーンなレポート作成が保証されます。
このアプローチは、強化された態勢のためにIntune Endpoint securityを、アクセス制御のためにコンプライアンスと条件付きアクセスを、緊急対応を伴う制御された更新のためにWUfBを、帯域幅効率のために配信の最適化を使用します。これらは、Contosoの混合所有権とマルチプラットフォーム環境にマッピングされ、信頼性が高くスケーラブルなエンドポイント管理を実現します。
← デバイスの登録と Azure AD 参加 · すべてのドメイン · アプリケーション管理と展開 →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →