Microsoft MD-102: Intune の管理とガバナンス — 学習ガイド

こちらの一部です: Microsoft Endpoint Administrator Associate MD-102 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

Intuneの管理とガバナンスは、最小権限アクセス、スコープ化された可視性、制御された変更、再現可能な構成を中心としています。ロールベースアクセス制御 (RBAC) とスコープタグは、誰が、何を、どこで実行できるかを定義します。承認ワークフローは、リスクの高いアクションをゲートします。専用のコネクタは、ハイブリッド参加シナリオのためにオンプレミスのActive Directoryと統合します。Educationテナントは、名簿データによって駆動される簡素化されたフローを使用します。Microsoft Intune Suiteは、高度な分析、安全なリモートアシスタンス、アプリごとのVPNによって運用能力を拡張します。最後に、規律あるエクスポート/インポートと「構成をコードとして」の実践により、テナント間の移行と事業継続性が可能になります。

ロールベースの管理、スコープタグ、複数管理者による承認

Entra IDロールを使用してテナント全体のIntune権限を付与し、Intune RBACを使用してIntune内で詳細な権限を適用します。Microsoft Entra IDのIntune Administratorロール(旧Intune Service Administrator)は、Intuneの完全な管理制御を付与します。これはプラットフォームの所有者のために予約しておきます。Intune内では、組み込みのRBACロールがスコープ化されたタスク固有の権限を付与します。Help Desk Operatorは、最前線のサポート向けに設計されています。デバイスとユーザーの詳細を読み取り、限定的なリモートアクション(同期、リモートロック、パスコードリセットなど)を実行できますが、ポリシーの作成、編集、削除はできません。Policy and Profile ManagerApplication ManagerEndpoint Security ManagerRead Only Operatorなどの他の組み込みロールは、広範な権限昇格なしに一般的な責務をカバーします。組み込みの権限セットを超えて権限セットを調整する必要がある場合は、カスタムロールを作成します。必要な権限のみを選択し、習慣による付与を避けてください。

RBACの割り当ては、ロールを以下とペアにします。

スコープタグは、テナントの「スライス」を強制します。オブジェクト(アプリ、ポリシー、スクリプト、プロファイル)にタグを付け、同じタグをロールの割り当てに適用します。スコープタグ「Region-EU」に限定されたロール割り当てを持つ管理者は、「Region-EU」とタグ付けされたオブジェクトのみを表示し、操作できます。スコープタグはポリシーのターゲット設定を制御するのではなく、管理者の可視性と影響範囲を制御します。地域、子会社、環境(本番、パイロット)などの運用上の境界を反映するようにタグを計画します。小さく安定したタグセットを維持し、オブジェクト作成時にデフォルトのタグを割り当て、タグ付けされていないオブジェクトを定期的に監査します。

複数管理者による承認(MAA)は、アクションが完了する前に2人目の管理者の承認を要求することで、機密性の高いIntuneの変更を保護します。テナント管理から、どのリソースタイプと操作がゲートされるか(例えば、アプリやポリシーの作成、更新、削除、割り当て、スクリプトの展開、または「すべてのユーザー/すべてのデバイス」への割り当てなど、多くのユーザー/デバイスに影響を与えるアクションの適用)を指定する承認ポリシーを定義します。信頼できる承認者グループを割り当て、リクエストの有効期限を設定します。要求者は自身の変更を承認できず、アクティビティは監査ログに記録されます。MAAはIntune管理センターとGraphを通じて強制され、影響の大きい操作に対する多層防御をサポートし、職務分掌の要件に適合します。

EducationテナントとIntune Connector for Active Directory

Intune for Educationは、学校向けに調整された、合理化されたポータルとポリシーモデルです。簡素化されたテンプレートを通じて一般的なデバイス設定を提供し、Windowsを共有利用(共有PCモード)に最適化し、クラスへのアプリ割り当てを簡素化します。School Data Sync (SDS) は、学生情報システムやCSVから名簿を取り込み、Entra IDでクラス、教師、学生のグループを作成および維持します。これらの動的グループは、デバイスとアプリの割り当てのバックボーンになります。教師は教師用アプリを取得し、学生はカリキュラムアプリを受け取り、ラボはキオスクまたは試験用ロックダウンプロファイルを継承します。AppleおよびAndroidフリートには、それぞれApple School ManagerとGoogle登録を統合し、最小限のIT担当者の介入で迅速なWindowsプロビジョニングを行うためにAutopilotを使用します。Educationビューは、RBAC、スコープタグ、レポート作成のための標準的なIntuneの基盤を維持しつつ、複雑さを隠蔽します。

Autopilotを使用したHybrid Azure AD joinには、Intune Connector for Active Directoryが必要です。ドメインコントローラーへの見通し線があり、IntuneへのアウトバウンドHTTPS通信が可能な、ドメイン参加済みのWindows Serverにコネクタをインストールします。Autopilotハイブリッドは、オフラインドメイン参加(ODJ)ワークフローを使用します。プロビジョニング中に、Intuneはコネクタに信号を送り、ドメイン参加プロファイルで定義されたターゲットOUにコンピューターアカウントを作成させ、ODJ BLOBをデバイスに返し、ドメイン参加を完了させます。プロビジョニング中に、デバイスはドメインコントローラーに到達できる必要があります。OOBE中は有線またはオンプレミスのネットワークアクセスを優先するか、Autopilotの事前プロビジョニングを使用してネットワーク内でデバイスをステージングします。回復性のために複数のコネクタを維持し、それらが管理するOUツリーに権限を制限します。

Intune Suite アドオンと Microsoft Tunnel

Microsoft Intune Suite は、Intune の運用ツールキットを拡張します。

Microsoft Tunnel VPN ゲートウェイは、ファイアウォールの内側にある Linux (Ubuntu LTS または RHEL) 上で実行されます。Intune で Tunnel サイトを作成し、サーバー構成を生成し、インストールスクリプトを使用して 1 台以上の Linux サーバーにコンテナーとサービスをデプロイします。デバイスから信頼されるパブリック TLS 証明書を使用し、インターネットからゲートウェイへの TCP 443 を開放し、高可用性のためにサイトごとに複数のサーバーをクラスター化します。Intune でアプリごとの VPN を有効にする VPN プロファイルを定義し、指定された iOS/iPadOS および Android アプリのみがトンネル経由でトラフィックを送信するようにします。Android と iOS では、Microsoft Defender for Endpoint アプリが、MDM 管理と MAM の両方のシナリオでトンネルクライアントとして機能します。アプリ構成ポリシーおよびアプリ保護ポリシーと共にアプリごとの VPN を割り当て、準拠したデバイス、承認された ID、保護されたアプリ、最小権限のネットワークというゼロトラストのパスを構築します。登録されていないデバイスでの BYOD の場合、Tunnel for MAM は Intune アプリ保護ポリシーと連携して、デバイス登録なしでアプリごとのネットワークアクセスを提供します。

テナント移行と構成のバックアップ

Intuneには、ワンボタンでのバックアップ機能はありません。構成をコードとして扱い、エクスポートを自動化します。テナント間の移行やDRリハーサルを行う前に、依存関係をインベントリ化し、順序を決定します。

Microsoft GraphをGraph PowerShell SDKまたは自動化スクリプトと共に使用して、各ポリシーのJSONと関連する割り当てをエクスポートします。エクスポートした構成はバージョン管理に保存し、リリースにタグを付けます。LOBアプリとWin32アプリについては、元のパッケージを保持してください。ターゲットテナントではコンテンツを再アップロードする必要があります。まず移行先でIDコネクタ(APNs、ABM/ASM、Google、証明書コネクタ)を再構築し、次にRBACとスコープタグをインポートし、続いてフィルター、コンプライアンス、構成、セキュリティポリシー、そして最後にアプリをインポートします。AutopilotプロファイルとESPを再作成し、ソースからデバイスハッシュをエクスポート(またはOEMで取得)し、デバイスを移行先テナントに登録します。段階的なパイロットグループで割り当てを検証し、デバイスとアプリの展開状況、ポリシーの競合、エンドポイント分析スコアの低下を監視します。カットオーバー中は変更を凍結し、ロールバック手順を文書化します。継続的なバックアップのために定期的なエクスポートスケジュールを確立し、運用コンテキストを保持するために監査ログとData Warehouseの抽出を含めます。

実践的な問題シナリオ

Starbucksは、地域ごとの管理業務の分割、高リスクな変更の保護、そしてすべての電話を登録することなくモバイルデバイスからレガシーなイントラネットへの安全なアクセスを可能にするという3つの課題に直面しています。

  1. RBACとスコープタグの定義

理由: スコープタグは地域オブジェクトへの可視性を制限し、地域をまたいだ構成のドリフトを防ぎます。カスタムロールは、完全なIntune Administratorと比較して影響範囲を縮小します。

  1. 複数管理者による承認の有効化

理由: 影響の大きい変更をゲートすることで、偶発的なテナント全体のアウトエイジを防ぎ、監査可能性をサポートします。

  1. Microsoft TunnelとアプリごとのVPNの展開

理由: アプリごとのVPNは、ネットワークの露出を承認されたアプリのみに制限し、必要なトラフィックのみをルーティングします。Tunnel for MAMは、デバイス全体を管理することなく安全なアクセスを提供します。

  1. 必要に応じたハイブリッドAutopilot参加の強化

理由: 最小権限のディレクトリ アクセスで信頼性の高いオフライン ドメイン参加を保証し、ドメインへの到達可能性によるOOBEの失敗を回避します。

  1. 構成バックアップと移行準備の確立

理由: ソース管理された構成と保存されたアプリコンテンツにより、迅速な回復とスムーズな移行が可能になり、変更の完全なトレーサビリティが確保されます。


データ保護と情報ガバナンス · すべてのドメイン

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能