Microsoft MD-102: Intune の管理とガバナンス — 学習ガイド
こちらの一部です: Microsoft Endpoint Administrator Associate MD-102 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
Intuneの管理とガバナンスは、最小権限アクセス、スコープ化された可視性、制御された変更、再現可能な構成を中心としています。ロールベースアクセス制御 (RBAC) とスコープタグは、誰が、何を、どこで実行できるかを定義します。承認ワークフローは、リスクの高いアクションをゲートします。専用のコネクタは、ハイブリッド参加シナリオのためにオンプレミスのActive Directoryと統合します。Educationテナントは、名簿データによって駆動される簡素化されたフローを使用します。Microsoft Intune Suiteは、高度な分析、安全なリモートアシスタンス、アプリごとのVPNによって運用能力を拡張します。最後に、規律あるエクスポート/インポートと「構成をコードとして」の実践により、テナント間の移行と事業継続性が可能になります。
ロールベースの管理、スコープタグ、複数管理者による承認
Entra IDロールを使用してテナント全体のIntune権限を付与し、Intune RBACを使用してIntune内で詳細な権限を適用します。Microsoft Entra IDのIntune Administratorロール(旧Intune Service Administrator)は、Intuneの完全な管理制御を付与します。これはプラットフォームの所有者のために予約しておきます。Intune内では、組み込みのRBACロールがスコープ化されたタスク固有の権限を付与します。Help Desk Operatorは、最前線のサポート向けに設計されています。デバイスとユーザーの詳細を読み取り、限定的なリモートアクション(同期、リモートロック、パスコードリセットなど)を実行できますが、ポリシーの作成、編集、削除はできません。Policy and Profile Manager、Application Manager、Endpoint Security Manager、Read Only Operatorなどの他の組み込みロールは、広範な権限昇格なしに一般的な責務をカバーします。組み込みの権限セットを超えて権限セットを調整する必要がある場合は、カスタムロールを作成します。必要な権限のみを選択し、習慣による付与を避けてください。
RBACの割り当ては、ロールを以下とペアにします。
- 管理グループ(ロールを受け取るユーザー/管理者)
- スコープ(ロールが管理できるデバイス/ユーザーのグループ)
- スコープタグ(管理者が表示および対象指定できるオブジェクトを制限するラベル)
スコープタグは、テナントの「スライス」を強制します。オブジェクト(アプリ、ポリシー、スクリプト、プロファイル)にタグを付け、同じタグをロールの割り当てに適用します。スコープタグ「Region-EU」に限定されたロール割り当てを持つ管理者は、「Region-EU」とタグ付けされたオブジェクトのみを表示し、操作できます。スコープタグはポリシーのターゲット設定を制御するのではなく、管理者の可視性と影響範囲を制御します。地域、子会社、環境(本番、パイロット)などの運用上の境界を反映するようにタグを計画します。小さく安定したタグセットを維持し、オブジェクト作成時にデフォルトのタグを割り当て、タグ付けされていないオブジェクトを定期的に監査します。
複数管理者による承認(MAA)は、アクションが完了する前に2人目の管理者の承認を要求することで、機密性の高いIntuneの変更を保護します。テナント管理から、どのリソースタイプと操作がゲートされるか(例えば、アプリやポリシーの作成、更新、削除、割り当て、スクリプトの展開、または「すべてのユーザー/すべてのデバイス」への割り当てなど、多くのユーザー/デバイスに影響を与えるアクションの適用)を指定する承認ポリシーを定義します。信頼できる承認者グループを割り当て、リクエストの有効期限を設定します。要求者は自身の変更を承認できず、アクティビティは監査ログに記録されます。MAAはIntune管理センターとGraphを通じて強制され、影響の大きい操作に対する多層防御をサポートし、職務分掌の要件に適合します。
EducationテナントとIntune Connector for Active Directory
Intune for Educationは、学校向けに調整された、合理化されたポータルとポリシーモデルです。簡素化されたテンプレートを通じて一般的なデバイス設定を提供し、Windowsを共有利用(共有PCモード)に最適化し、クラスへのアプリ割り当てを簡素化します。School Data Sync (SDS) は、学生情報システムやCSVから名簿を取り込み、Entra IDでクラス、教師、学生のグループを作成および維持します。これらの動的グループは、デバイスとアプリの割り当てのバックボーンになります。教師は教師用アプリを取得し、学生はカリキュラムアプリを受け取り、ラボはキオスクまたは試験用ロックダウンプロファイルを継承します。AppleおよびAndroidフリートには、それぞれApple School ManagerとGoogle登録を統合し、最小限のIT担当者の介入で迅速なWindowsプロビジョニングを行うためにAutopilotを使用します。Educationビューは、RBAC、スコープタグ、レポート作成のための標準的なIntuneの基盤を維持しつつ、複雑さを隠蔽します。
Autopilotを使用したHybrid Azure AD joinには、Intune Connector for Active Directoryが必要です。ドメインコントローラーへの見通し線があり、IntuneへのアウトバウンドHTTPS通信が可能な、ドメイン参加済みのWindows Serverにコネクタをインストールします。Autopilotハイブリッドは、オフラインドメイン参加(ODJ)ワークフローを使用します。プロビジョニング中に、Intuneはコネクタに信号を送り、ドメイン参加プロファイルで定義されたターゲットOUにコンピューターアカウントを作成させ、ODJ BLOBをデバイスに返し、ドメイン参加を完了させます。プロビジョニング中に、デバイスはドメインコントローラーに到達できる必要があります。OOBE中は有線またはオンプレミスのネットワークアクセスを優先するか、Autopilotの事前プロビジョニングを使用してネットワーク内でデバイスをステージングします。回復性のために複数のコネクタを維持し、それらが管理するOUツリーに権限を制限します。
Intune Suite アドオンと Microsoft Tunnel
Microsoft Intune Suite は、Intune の運用ツールキットを拡張します。
- Advanced Endpoint Analytics は、異常検出、より深いアプリの信頼性に関するインサイト、推奨される修復によってコア分析を強化します。これにより、ユーザーエクスペリエンスを定量化し、アップデート後のリグレッションを特定し、ビジネスインパクトに基づいて修正の優先順位を付けることができます。
- Remote Help は、Windows および Android Enterprise 向けに安全なリモートアシスタンスを提供します。Intune RBAC および条件付きアクセスと統合し、UAC プロンプトに対するセッション内昇格をサポートし、監査のために豊富なセッション テレメトリをログに記録します。接続にはデバイスのコンプライアンスを要求し、ヘルパーを Help Desk Operator ロールまたはカスタムロールに制限します。
- Tunnel は、アプリごとの VPN と、登録されていない BYOD 向けの「Tunnel for Mobile App Management (MAM)」を提供します。これにより、管理対象またはポリシーで管理されたアプリからのみの、最小権限のネットワークアクセスが強制されます。
Microsoft Tunnel VPN ゲートウェイは、ファイアウォールの内側にある Linux (Ubuntu LTS または RHEL) 上で実行されます。Intune で Tunnel サイトを作成し、サーバー構成を生成し、インストールスクリプトを使用して 1 台以上の Linux サーバーにコンテナーとサービスをデプロイします。デバイスから信頼されるパブリック TLS 証明書を使用し、インターネットからゲートウェイへの TCP 443 を開放し、高可用性のためにサイトごとに複数のサーバーをクラスター化します。Intune でアプリごとの VPN を有効にする VPN プロファイルを定義し、指定された iOS/iPadOS および Android アプリのみがトンネル経由でトラフィックを送信するようにします。Android と iOS では、Microsoft Defender for Endpoint アプリが、MDM 管理と MAM の両方のシナリオでトンネルクライアントとして機能します。アプリ構成ポリシーおよびアプリ保護ポリシーと共にアプリごとの VPN を割り当て、準拠したデバイス、承認された ID、保護されたアプリ、最小権限のネットワークというゼロトラストのパスを構築します。登録されていないデバイスでの BYOD の場合、Tunnel for MAM は Intune アプリ保護ポリシーと連携して、デバイス登録なしでアプリごとのネットワークアクセスを提供します。
テナント移行と構成のバックアップ
Intuneには、ワンボタンでのバックアップ機能はありません。構成をコードとして扱い、エクスポートを自動化します。テナント間の移行やDRリハーサルを行う前に、依存関係をインベントリ化し、順序を決定します。
- 基本的なIDとコネクタ: Apple MDM Push Certificate(元のApple IDを保持)、Apple VPP/ASMトークン、Google Enterpriseバインディング、証明書コネクタ(PKCS、SCEP、PFX)、Windows Store接続、TeamViewerまたはRemote Help、Tunnelサイト、Intune Connector for AD
- コアオブジェクト: スコープタグ、RBACロールと割り当て、フィルター、デバイスカテゴリ、コンプライアンスポリシー、構成プロファイル(設定カタログとテンプレート)、エンドポイントセキュリティポリシー、Windows Updateリングと機能/品質更新プログラム、スクリプト、ASRとファイアウォールのベースライン、Enrollment Status Page、Autopilotプロファイル、登録制限とトークン
- アプリ: Microsoft 365 Apps、ストアアプリ、LOBパッケージ(.msi、.intunewin、.ipa、.apk、またはGoogle Playリンク)、アプリ構成ポリシーとアプリ保護ポリシー、依存関係、置き換え、配信の最適化設定
- 割り当て: 上記のすべてで参照されるユーザー/デバイスグループとフィルター
Microsoft GraphをGraph PowerShell SDKまたは自動化スクリプトと共に使用して、各ポリシーのJSONと関連する割り当てをエクスポートします。エクスポートした構成はバージョン管理に保存し、リリースにタグを付けます。LOBアプリとWin32アプリについては、元のパッケージを保持してください。ターゲットテナントではコンテンツを再アップロードする必要があります。まず移行先でIDコネクタ(APNs、ABM/ASM、Google、証明書コネクタ)を再構築し、次にRBACとスコープタグをインポートし、続いてフィルター、コンプライアンス、構成、セキュリティポリシー、そして最後にアプリをインポートします。AutopilotプロファイルとESPを再作成し、ソースからデバイスハッシュをエクスポート(またはOEMで取得)し、デバイスを移行先テナントに登録します。段階的なパイロットグループで割り当てを検証し、デバイスとアプリの展開状況、ポリシーの競合、エンドポイント分析スコアの低下を監視します。カットオーバー中は変更を凍結し、ロールバック手順を文書化します。継続的なバックアップのために定期的なエクスポートスケジュールを確立し、運用コンテキストを保持するために監査ログとData Warehouseの抽出を含めます。
実践的な問題シナリオ
Starbucksは、地域ごとの管理業務の分割、高リスクな変更の保護、そしてすべての電話を登録することなくモバイルデバイスからレガシーなイントラネットへの安全なアクセスを可能にするという3つの課題に直面しています。
- RBACとスコープタグの定義
- AMER、EMEA、APACのスコープタグを作成します。アプリまたはデバイスプロファイルに対する作成/読み取り/更新のみが可能で、削除権限のないApp Curator(アプリキュレーター)とPolicy Curator(ポリシーキュレーター)のカスタムロールを構築します。App Curator (EMEA)をEMEAのエンジニアリング管理グループに割り当て、EMEAのデバイス/ユーザーグループとEMEAスコープタグにスコープを限定します。これにより、最小権限と地域ごとの職務分離が強制されます。
理由: スコープタグは地域オブジェクトへの可視性を制限し、地域をまたいだ構成のドリフトを防ぎます。カスタムロールは、完全なIntune Administratorと比較して影響範囲を縮小します。
- 複数管理者による承認の有効化
- テナント管理で、すべてのユーザー/すべてのデバイスへのアプリの割り当て、およびアプリとデバイス構成プロファイルの削除に対して承認を要求する承認ポリシーを作成します。承認者をグローバルなIntuneプラットフォームオーナーグループに設定し、要求者とは異なる承認者を要求するようにします。
理由: 影響の大きい変更をゲートすることで、偶発的なテナント全体のアウトエイジを防ぎ、監査可能性をサポートします。
- Microsoft TunnelとアプリごとのVPNの展開
- ロードバランサーの背後に2台のUbuntu LTSサーバーを配置したMicrosoft Tunnelサイトを立ち上げ、TCP 443を公開し、パブリックTLS証明書をバインドします。iOSとAndroid向けに、StarbucksのモバイルオーダーアプリとHRアプリのトラフィックのみをルーティングするアプリごとのVPNプロファイルを作成します。Microsoft Defender for Endpointアプリをトンネルクライアントとして使用し、アプリ保護ポリシーと組み合わせます。契約社員のBYODについては、Tunnel for MAMを使用して、デバイス登録を回避しつつ、アプリごとのデータ保護を強制します。
理由: アプリごとのVPNは、ネットワークの露出を承認されたアプリのみに制限し、必要なトラフィックのみをルーティングします。Tunnel for MAMは、デバイス全体を管理することなく安全なアクセスを提供します。
- 必要に応じたハイブリッドAutopilot参加の強化
- 制限されたOU権限を持つ2台のドメイン参加サーバーにIntune Connector for Active Directoryをインストールします。地域ごとにAutopilotドメイン参加プロファイルを構成し、企業のオフィスでの有線オンボーディングまたはITによる事前プロビジョニングを要求します。
理由: 最小権限のディレクトリ アクセスで信頼性の高いオフライン ドメイン参加を保証し、ドメインへの到達可能性によるOOBEの失敗を回避します。
- 構成バックアップと移行準備の確立
- Microsoft Graph経由でのポリシーと割り当ての夜間エクスポートをGitリポジトリに自動化します。Win32パッケージは外部にアーカイブします。APNs、VPP/ASM、およびGoogleバインディングの更新を文書化し、カレンダーに登録します。
理由: ソース管理された構成と保存されたアプリコンテンツにより、迅速な回復とスムーズな移行が可能になり、変更の完全なトレーサビリティが確保されます。
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →