Microsoft MD-102: Windows のライフサイクルと更新管理 — 学習ガイド

こちらの一部です: Microsoft Endpoint Administrator Associate MD-102 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

Microsoft Endpoint Manager (Intune)におけるWindowsのライフサイクルと更新管理は、Windows Update for Business (WUfB)、Windows Update for Business展開サービス、そしてオプションの自動化機能であるWindows Autopatchを中心に展開されます。目標は、リアルタイムの可視性と制御を維持しながら、中断を最小限に抑え、予測可能なリングベースで品質更新プログラムと機能更新プログラムを展開することです。Intuneでは、更新リング、機能およびドライバーの更新ポリシー、迅速な品質更新プログラムを構成します。コンプライアンスと準備状況に関するインサイトは、Azure MonitorのWindows Update for Businessレポートとエンドポイント分析から得られます。Windows 11への移行やデバイスの回復には、ビジネスの目的に基づいて適切なアップグレードまたはリセット方法を使用します。

Windows Update for Businessのリング、機能のターゲット設定、ドライバー

更新リングは、更新プログラムの提供とインストールのベースラインとなるエクスペリエンスを定義します。Intuneで、「Windows 10以降の更新リング」を作成し、展開リング(例:パイロット、アーリー、ブロード)を表すAzure ADグループに割り当てます。構成内容:

機能更新ポリシーは、リングの延期とは独立して、デバイスを特定のWindowsバージョンにターゲット設定し、そのバージョンに維持します。Intuneでは、「Windows 10以降の機能更新プログラム」を使用して、製品(Windows 10または11)とターゲットバージョン(例:Windows 11、バージョン23H2)を選択します。このポリシーは、Windows Update for Business展開サービスを使用して、ポリシーを変更するか、そのバージョンがサービス終了に達するまで、デバイスをそのバージョンに固定します。セーフガード ホールド(既知の互換性の問題があるデバイスを保護するためにMicrosoftが設定する一時的なブロック)は、デフォルトで適用されます。機能更新プログラムのセーフガードを無効にするのは、その問題が自社の環境に影響しないことを検証した場合のみにしてください。セーフガードをバイパスすると、次のスキャンで提供が強制され、リスクを招く可能性があります。

ドライバー更新プログラムの管理は、IntuneのWindowsドライバー更新管理ポリシーで処理するのが最適です。大規模環境では、広範なリングの更新リングで「ドライバーの更新を許可する = いいえ」に設定し、ドライバー更新管理ワークフローを使用して以下を実行します。

迅速な更新プログラムとWindows Autopatchによる自動化

迅速な品質更新プログラムを使用すると、通常の延期期間外に重要なセキュリティ修正プログラムを展開できます。Intuneでは、「品質更新プログラムの迅速化」ポリシーを作成し、積極的なインストール期限と、時間または数日単位の短い再起動猶予期間を設定して、最新のセキュリティ更新プログラム(またはサポートされている場合は特定のKB)を配信します。迅速化ポリシーは、延期と一時停止を上書きします。要件には、Intuneによって管理され、Windows Updateから直接(WSUSではなく)更新プログラムを受信し、Windows Update Health Toolsが存在するデバイスが含まれます。迅速化は品質(セキュリティ)更新プログラムに適用され、機能更新プログラムには適用されません。アクティブな脅威やゼロデイ脆弱性に対する緊急の修復を目的としています。

Windows Autopatchは、サービス主導のリングとポリシーのオーケストレーションを使用して、Windows更新プログラム、エンタープライズ向けMicrosoft 365アプリ、Edge、およびオプションでドライバー/ファームウェアのエンドツーエンドの自動化を提供します。対象デバイス(Windows Enterprise E3/E5またはMicrosoft 365 E3/E5、Intune MDM、Azure AD参加またはハイブリッドAzure AD参加)をオンボーディングした後、Autopatchはデバイスをデフォルトの比率でサービスリング(テスト、第一、高速、広範)に割り当て、以下を管理します。

コンプライアンスレポート、Windows 11への対応準備状況、およびアップグレード/リセットパス

Azure MonitorのWindows Update for Businessレポートは、従来のUpdate Complianceソリューションを置き換え、Azure MonitorブックとKustoクエリを使用して、ほぼリアルタイムのインサイトを提供します。有効にするには:

  1. AzureでLog AnalyticsワークスペースとWindows Update for Businessレポートリソースを作成し、ワークスペースにリンクします。
  2. Intuneで、Windows正常性監視プロファイルを展開してWindows更新プログラムのイベントデータを有効にし、診断データを「必須」(最小)に設定して、デバイスが必要なテレメトリを送信できるようにします。
  3. 接続プロファイルを割り当て、Azure AD参加済みデバイスがレポートパイプラインに対して認証できるようにします。 これにより、更新プログラムの提供/インストール状態、セーフガードホールドの理由、機能更新プログラムと品質更新プログラムのコンプライアンス、迅速化の進行状況、リングまたはデバイスグループごとの展開の正常性を監視し、Azure Monitorを使用してアラートを構築できます。

ハードウェアと互換性を検証して、Windows 11への対応準備状況を評価します。最小要件には、互換性のある64ビットCPU(例:サポートリストにあるIntel第8世代/AMD Zen 2以降)、4GBのRAM、64GBのストレージ、セキュアブート付きUEFI、TPM 2.0、WDDM 2.0搭載のDirectX 12対応グラフィックス、および適切なディスプレイ/解像度が含まれます。以下を使用します。

必要な結果に基づいて、正しいOS移行方法を選択します。

実践的な問題シナリオ

Adobeは、世界中の45,000台のWindowsエンドポイントを予測可能な月次パッチリズムに移行し、Windows 11の導入を試験的に行い、以前パッチチューズデー後にヘルプデスクへの問い合わせが急増する原因となっていたドライバー関連のリグレッションを削減する必要があります。

  1. リング用のAzure ADデバイスグループを定義します:Pilot (2%)、Early (8%)、Broad (90%)。理由:明確なスコープ設定により、サイクルごとに割り当てを再構成することなく、段階的な展開と対象を絞った一時停止が可能になります。
  2. IntuneのWindows Updateリングを作成します:Pilotは0日の遅延、3日の品質更新プログラム期限、1日の猶予期間。Earlyは7日の品質更新プログラム遅延、7日の期限、2日の猶予期間。Broadは14日の品質更新プログラム遅延、7日の期限、2日の猶予期間。Early/Broadでは「ドライバーの更新を許可する」を「いいえ」に設定します。理由:タイトなPilotはシグナルを迅速に収集し、段階的な遅延は影響範囲を縮小し、大規模なリングでドライバーを無効にすることはハードウェアのリグレッションを最小限に抑えます。
  3. 「Windows 10以降の機能更新プログラム」を実装し、Pilotのみを対象にWindows 11 バージョン23H2を展開します。Early/Broadは現在のバージョンを維持します。セーフガードを尊重します。理由:デバイスをテスト済みの機能リリースに固定し、リングの検証と整合させ、リングのみによる意図しないアップグレードを回避します。
  4. Windowsドライバー更新管理を有効にします。ベンダー推奨のドライバーを毎月Pilotに承認し、1週間クリーンなテレメトリが得られた後、Early/Broadに昇格させます。理由:中央集権的な承認管理により、ドライバーを品質更新プログラムから切り離し、ロールバックの手段を提供します。
  5. 専用のLog AnalyticsワークスペースとWindows正常性監視プロファイルを使用して、Windows Update for Businessレポートを構成します。インストール成功率、セーフガードホールド、ロールバックトリガーについて、リングごとのブックとアラートを構築します。理由:Azure Monitorは、インストール失敗がしきい値を超えるなどの問題に対して、ライブのコンプライアンスビューとアラート機能を提供します。
  6. Endpoint analyticsのWindows 11準備状況を使用して、CPU/TPM/セキュアブートのブロッカーを特定し、ファームウェアの更新または交換計画によって修復します。理由:大規模な準備状況のインベントリにより、アップグレードの失敗を防ぎ、ハードウェアのリフレッシュ計画に情報を提供します。
  7. 対象デバイスをWindows Autopatchにオンボードし、Windows品質更新プログラムとMicrosoft 365 Appsリリースの継続的な自動化を実現します。ただし、最初はPilotデバイスをAutopatchから除外し、より厳密な実験的制御を維持します。理由:Autopatchは、変更管理のために精選されたパイロットレーンを維持しつつ、運用オーバーヘッドを削減します。
  8. ゼロデイシナリオに備え、2日の期限と8時間の再起動猶予期間を持つ「品質更新プログラムの迅速化」ポリシーを準備し、今すぐPilotでテストします。理由:事前に検証された迅速化設定により、インシデント中にリングを再構成することなく、緊急のセキュリティ脅威に迅速かつ安全に対応できます。
  9. リカバリー手順書を確立します:障害が発生したデバイスの再プロビジョニングにはESPを強制適用したAutopilotリセットを使用し、「新たに開始」は特定のモデルでのOEM不要ソフトウェアの削除と修復のために確保します。理由:正しいリセットパスはリカバリーを迅速化し、ユーザーがアクセスする前に必要なアプリ/ポリシーが再適用されることを保証します。

この設計は、サービス主導の自動化(Autopatch)とIntuneのポリシー制御、Azure Monitorのインサイトを組み合わせることで、エンタープライズ規模で安全かつ可観測性の高い、迅速なWindowsサービス提供を実現します。


共同管理とハイブリッド環境 · すべてのドメイン · リモート管理と監視

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能