Microsoft MD-102: エンドポイントセキュリティと Microsoft Defender — 学習ガイド
こちらの一部です: Microsoft Endpoint Administrator Associate MD-102 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
Microsoft Defender for Endpoint のオンボーディングと Intune との EDR 統合
Intune を使用すると、Windows 10/11 デバイスの MDE へのオンボーディングが効率化されます:
- コネクタ: Intune 管理センターで、Microsoft Defender for Endpoint コネクタを有効にします。この統合により、デバイスのリスクに基づいたコンプライアンス、セキュリティタスクの公開、セキュリティ設定の管理が可能になります。
- ポリシー: [エンドポイント セキュリティ] > [Endpoint detection and response (EDR)] で、Windows 10 以降向けのポリシーを作成します。センサーを有効にし、テレメトリ/サンプルの送信を必要に応じて設定し、Azure AD デバイスグループに割り当てます。このオンボードアクションにより、デバイスが MDE に登録され、Defender XDR へのテレメトリのストリーミングが開始されます。
- ブロックモードの EDR: Microsoft 以外のプライマリ AV を使用しているデバイス (または、侵害後の強化のために Defender がアクティブな場合でも) に対して、[エンドポイント セキュリティ] > [ウイルス対策] からブロックモードの EDR を有効にします。ブロックモードは、最初の侵害後であっても、EDR によって発見された悪意のあるアーティファクトを停止させます。
- 統合ポイント:
- コンプライアンスと条件付きアクセス: MDE のデバイスリスクレベルが「クリアまたは低」であることを要求するデバイスコンプライアンスポリシーを作成します。条件付きアクセスと組み合わせて、リスクのあるデバイスがクラウドリソースにアクセスするのをブロックします。
- 攻撃対象領域ポリシー: Intune の [エンドポイント セキュリティ] > [攻撃対象領域の削減] で、ASR、ネットワーク保護、CFA を構成します。MDE のセキュリティ設定管理を使用する場合は、優先順位を確保し、競合するポリシーを回避してください。
- 対応: Defender XDR から、ライブレスポンス、分離、調査、修復を開始します。Intune と MDE は、検疫の解除やポリシーの検証などの連携したアクションのために、デバイス ID を共有します。
macOS の場合、Intune の構成プロファイルとアプリの展開 (PKG インストール) を使用して Microsoft Defender for Endpoint を展開し、その後、環境設定プロファイルまたは MDE 設定カタログを介して Defender の設定を適用します。Linux およびモバイルプラットフォームの場合、プラットフォーム固有のオンボーディングスクリプトまたはアプリベースの登録に従います。これらはサポートされている場合、Intune によって管理されます。
ディスクとIDの保護: BitLockerとWindows Hello for Business
IntuneとBitLockerを組み合わせることで、ユーザーの操作を介さずに保存データを保護します。
- サイレント有効化: [エンドポイント セキュリティ] > [ディスクの暗号化] > [BitLocker] を使用します。起動前のプロンプトを回避するためにTPMのみでの起動によるOSドライブの暗号化を必須とし、標準に従ってXTS-AES (128または256) を設定し、サードパーティ製の暗号化に関する警告を非表示にします。必要に応じて、固定データドライブのサイレント暗号化を有効にします。デバイスは、ハードウェア/ファームウェアの前提条件 (TPM、最新のBIOS/UEFI) を満たす必要があります。暗号化がすぐに開始されるように、ライフサイクルの早い段階 (例: Autopilot経由) でAzure AD参加済みデバイスに割り当てます。
- キーのエスクロー: 回復キーのバックアップをAzure ADに構成します。Entra ID (Azure AD) のデバイスオブジェクト、またはユーザーの「マイアカウント」ポータルでセルフサービスによるキー取得を確認することで、エスクローを検証します。キーが漏洩した場合や侵害が疑われる場合は、Intuneのリモートアクション「BitLockerキーのローテーション」を使用します。リムーバブルドライブには、回復パスワードポリシーを持つBitLocker To Goを強制します。
- 運用: Intuneのレポートで暗号化とコンプライアンスの状態を監視します。サイレントシナリオでは、起動前PINの有効化を避けてください。ポリシーで起動PINが必要な場合は、登録時にユーザーとの対話を計画し、周知します。
Windows Hello for Businessは、パスワードを、PINまたは生体認証によって保護され、デバイスに紐づけられた非対称キーまたは証明書に置き換えます。
- 展開の制御: [Windows登録] > [Windows Hello for Business] でテナント全体の有効化を構成し、デバイス構成プロファイル ([ID保護]) またはセキュリティベースラインを介して詳細な設定を行います。ハードウェアがサポートしている場合は生体認証の使用を強制し、TPMを必須とします。
- 信頼モデル:
- クラウドKerberos信頼: PKIなしでオンプレミスのKerberos SSOを必要とするハイブリッドシナリオに推奨されます。Azure ADを信頼のアンカーとして使用し、オンプレミスリソース用のKerberosチケットを発行します。サポートされているWindowsバージョンと、Azure AD Kerberos用に構成されたドメインコントローラーが必要です。インフラストラクチャは最小限で、最も迅速に展開できます。
- 証明書信頼: エンタープライズCA (オンプレミスのAD CSまたはクラウド発行) からのユーザーまたはデバイス認証証明書を使用してSSOを有効にします。PKIと証明書の展開 (通常はIntune SCEP/PKCS経由) が必要で、スマートカード同等性や証明書ベースのアクセス
← アプリケーション管理と展開 · すべてのドメイン · アイデンティティ、アクセス、条件付きアクセス →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →