Microsoft MD-102: デバイス構成プロファイルとポリシー — 学習ガイド

こちらの一部です: Microsoft Endpoint Administrator Associate MD-102 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

Microsoft Intune におけるデバイス構成とポリシー管理は、Windows、macOS、iOS/iPadOS、Android 全体で一貫性のある安全な動作状態を確立します。管理者は、構成プロファイル、エンドポイントセキュリティポリシー、コンプライアンスポリシー、配信の最適化、およびビジネス向け Windows Update を組み合わせて、デバイスが必要な設定でプロビジョニングされ、セキュリティポスチャが強制され、継続的に更新され、コンプライアンス状態に基づいてリソースへのアクセスが許可されるようにします。効果的な設計は、設定ソース(設定カタログ、管理用テンプレート、デバイスの制限、カスタム OMA-URI)、セキュリティポリシーのスコープと優先順位、割り当ての仕組み(含める/除外とフィルター)、およびコンプライアンスと条件付きアクセスの統合を理解することにかかっています。

構成プロファイルと設定ソース

構成プロファイルは、オペレーティングシステムとアプリケーションの設定を配信します。Windows の場合、主要なプロファイルタイプには、デバイスの制限、エンドポイント保護(レガシーテンプレート)、管理用テンプレート(ADMX ベース)、および設定カタログが含まれます。必要な設定がテンプレートで利用できない場合、カスタム OMA-URI プロファイルは、基盤となる MDM CSP をターゲットにします。

デバイスの制限は、パスワードとサインインの要件、ブラウザーとストアの制御、プライバシー、Bluetooth と周辺機器へのアクセス、キオスク/単一アプリモードなどの一般的な制御を集中管理する、キュレーションされたテンプレートです。Android Enterprise(仕事用プロファイルおよびフルマネージド)では、キオスク構成は「デバイスエクスペリエンス」カテゴリにあります。iOS/iPadOS では、制限にはアプリのインストール制御、AirDrop、画面キャプチャ、iCloud 設定が含まれます。Windows では、デバイスの制限は BitLocker の前提条件、アカウント制御、および UX のロックダウンをカバーします。

エンドポイント保護デバイスプロファイルテンプレートは、エンドポイントセキュリティより前の存在であり、Windows Defender ウイルス対策、ファイアウォール、BitLocker、SmartScreen、および Exploit Guard の設定を構成します。新規展開では、これらのドメインに対してエンドポイントセキュリティプロファイルを優先し、ポスチャレポートを合理化し、テンプレート間の競合を減らすようにしてください。エンドポイント保護デバイスプロファイルは、必要な設定が他に見つからない場合にのみ維持します。

管理用テンプレートは、ADMX ベースの MDM CSP を介して ADMX ベースのポリシーにマッピングされます。これらは、Windows および Microsoft 365 Apps の使い慣れたグループポリシーのパスを反映しています。GPO のようなモデル(例:Office ポリシー設定)が必要な場合や、オンプレミスの GPO からの移行における一貫性のために使用します。

設定カタログは、最も柔軟で将来を見据えたソースであり、検索、カテゴリ、およびデバイス/ユーザーへのスコープ指定機能を備え、ほぼすべての CSP および ADMX ベースの設定を列挙します。正確な選択、複数のテンプレートにまたがる設定を1つのプロファイルにまとめる必要がある場合、またはモノリシックなテンプレートを置き換える場合に、設定カタログを優先します。

カスタム OMA-URI プロファイルは、設定が Intune UI で公開されていない場合に、任意の CSP を直接構成します。正確な OMA-URI パス(例:./Vendor/MSFT/Policy/Config/Defender/ScanAvgCPULoadFactor)、データ型、および値を定義します。これは、ADMX ベースの CSP シナリオのためにサードパーティの ADMX を取り込んだり、ネイティブテンプレートにない macOS/iOS ペイロード(例:plist キー)をプッシュするためにも使用します。

競合を最小限に抑えるため、特定の設定は1つのポリシーソースでのみ構成してください。複数の割り当てられたポリシーが同じキーを設定している場合、Intune は設定ごとの競合フラグを立てます。デバイスの動作が未定義になるか、最後に書き込まれた設定が適用される可能性があるため、統合がベストプラクティスです。

エンドポイントセキュリティプロファイルと脅威の対象領域

「エンドポイントセキュリティ」ノードは、セキュリティ中心のレポート機能を備えた専用のポリシーを配信します。セキュリティ設定については、一般的な構成プロファイルよりもこれらのポリシーを優先して使用してください。

Microsoft Defender for Endpoint のオンボーディングには、Intune でエンドポイントでの検出と対応 (EDR) ポリシーを作成して、オンボーディングパッケージを展開し、センサーデータの収集を有効にします。macOS では、管理の手間を最小限に抑えるために、Defender の環境設定ドメインを使用して構成プロファイルを介して Defender AV 設定を適用します。

セキュリティベースラインは、推奨されるセキュリティ設定のキュレーションされたコレクションです。これらを使用して防御可能なベースラインに迅速に到達し、その後、例外や高度な制御のためにエンドポイントセキュリティプロファイルを階層化します。

コンプライアンス、条件付きアクセス、割り当てのメカニズム

コンプライアンスポリシーは、組織の要件に対してデバイスのポスチャを評価し、準拠/非準拠のバイナリ状態(「猶予期間中」のインジケーター付き)を生成します。一般的なWindowsのルールには、OSのバージョン/ビルドのしきい値、パスワードの複雑さ、BitLockerの必須化、Microsoft Defenderの状態、TPMの有無、Microsoft Defender for Endpointのデバイスリスクレベルなどがあります。モバイルの場合、PIN、暗号化、ジェイルブレイク/ルート化されたデバイスのブロック、OSの最小バージョンなどを要求します。

非準拠に対するアクションは、適用のタイミングとエスカレーションを定義します。デフォルトのアクションはデバイスを非準拠としてマークします。追加のアクションをスケジュールして、ユーザーや管理者へのメール通知の送信や、サポートされているプラットフォームでのデバイスのリモートロックなどを行うことができます。各アクションは猶予期間(日数単位)をサポートします。デバイスが猶予期間中である間は、条件付きアクセスの評価において準拠状態が維持されるため、ユーザーは即座にアクセスを失うことなく修復作業を行えます。

条件付きアクセスは、コンプライアンス状態を使用してアクセスを制御します。一般的なパターンは、クラウドアプリに対して「デバイスを準拠としてマーク済みであること」を要求するもので、これはIntuneがコンプライアンスを表明することに依存しています。クライアントアプリの種類などの追加条件と組み合わせて、レガシー認証を制御します。デバイスコンプライアンスとCAを組み合わせることで、信頼され、管理されているデバイスのみが企業リソースにアクセスできるようにします。

割り当てはスコープを決定します。対象とするグループ(ユーザー/デバイス)を含め、グループの除外を使用してサブセットを削除します。除外は包含よりも優先されます。フィルターは、評価時にデバイスのプロパティ(OSのバージョン、製造元、登録タイプ、所有権、参加タイプなど)に基づいて、包含または除外のロジックで割り当てを絞り込みます。これは特に「すべてのデバイス/ユーザー」に割り当てつつ、対象となるエンドポイントのみをターゲットにする場合に便利です。ポリシーの競合を避けるため、所有権とプラットフォームのスコープを一致させ、複数のポリシータイプで同じCSPキーを設定することを避け、セキュリティ制御には単一のソース(例: Endpoint security)を使用することを推奨します。Windows Updateポリシーについては、優先順位を覚えておいてください。特定のリリ-スを固定する機能更新プログラムポリシーは、更新リングの機能の延期設定を上書きします。迅速な品質更新プログラムは、選択された更新プログラムの延期設定と期限を上書きします。

Windows Update for Businessと配信の最適化

Windows Update for Business (WUfB) は、WSUSやSCCMなしでデバイスを最新の状態に保ちます。以下の3つの補完的なポリシータイプを使用します。

配信の最適化 (DO) は、Windows更新プログラム、Microsoft 365 Apps、Intune Win32アプリ、Microsoft Storeアプリなどのコンテンツをピア共有することで、WAN使用率を削減します。DOは、設定カタログまたは配信の最適化プロファイルで構成します。主要な制御項目には、ダウンロードモード、帯域幅制限、キャッシュの動作、VPNの認識が含まれます。一般的なモードは次のとおりです。

帯域幅は、測定されたスループットの割合または絶対的な制限として設定し、フォアグラウンドとバックグラウンドを区別し、アップロード帯域幅を制限し、キャッシュサイズとファイルの有効期間を定義し、VPN上のピアリングをブロックします。DOをWUfBリングと組み合わせることで、更新の速度を維持しながら、リスクと帯域幅への影響を最小限に抑えます。

実践的な問題シナリオ

Contoso Ltd.は、世界中のオフィスに2,500台のWindows 11ラップトップと、エンジニアリング部門が使用する300台のmacOSデバイスを運用しています。同社は次の要件を満たす必要があります:ディスク暗号化の強制、Defender保護の標準化、緊急パッチ適用機能を備えたWindows更新プログラムのロールアウト制御、WAN使用量の削減、およびデバイスが準拠していない場合のMicrosoft 365へのアクセスブロック。一部のWindowsデバイスは契約社員によって使用されており、キオスクや企業のUX制限を受けるべきではありません。

  1. Endpoint securityのディスク暗号化ポリシーを作成する
  1. Endpoint securityのウイルス対策および攻撃面の縮小ポリシーを作成する
  1. Microsoft Defender for Endpointにオンボードする

4)猶予期間とアクションを含むコンプライアンスポリシーを定義する

  1. 条件付きアクセスを構成する
  1. Windows Update for Businessを実装する
  1. 配信の最適化でコンテンツを最適化する
  1. グループとフィルターで割り当て、競合を回避する

このアプローチは、強化された態勢のためにIntune Endpoint securityを、アクセス制御のためにコンプライアンスと条件付きアクセスを、緊急対応を伴う制御された更新のためにWUfBを、帯域幅効率のために配信の最適化を使用します。これらは、Contosoの混合所有権とマルチプラットフォーム環境にマッピングされ、信頼性が高くスケーラブルなエンドポイント管理を実現します。


デバイスの登録と Azure AD 参加 · すべてのドメイン · アプリケーション管理と展開

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能