Microsoft MD-102: Windows のライフサイクルと更新管理 — 学習ガイド
こちらの一部です: Microsoft Endpoint Administrator Associate MD-102 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
Microsoft Endpoint Manager (Intune)におけるWindowsのライフサイクルと更新管理は、Windows Update for Business (WUfB)、Windows Update for Business展開サービス、そしてオプションの自動化機能であるWindows Autopatchを中心に展開されます。目標は、リアルタイムの可視性と制御を維持しながら、中断を最小限に抑え、予測可能なリングベースで品質更新プログラムと機能更新プログラムを展開することです。Intuneでは、更新リング、機能およびドライバーの更新ポリシー、迅速な品質更新プログラムを構成します。コンプライアンスと準備状況に関するインサイトは、Azure MonitorのWindows Update for Businessレポートとエンドポイント分析から得られます。Windows 11への移行やデバイスの回復には、ビジネスの目的に基づいて適切なアップグレードまたはリセット方法を使用します。
Windows Update for Businessのリング、機能のターゲット設定、ドライバー
更新リングは、更新プログラムの提供とインストールのベースラインとなるエクスペリエンスを定義します。Intuneで、「Windows 10以降の更新リング」を作成し、展開リング(例:パイロット、アーリー、ブロード)を表すAzure ADグループに割り当てます。構成内容:
- 延期期間: 更新プログラムが提供される時期を遅らせます。一般的な値は、品質更新プログラムで0~30日、機能更新プログラムで0~365日です。延期により、より広範囲に展開する前にテレメトリと初期のフィードバックを監視する時間を確保できます。
- 期限: 更新プログラムが提供されてから指定された日数以内にインストールを強制します(品質更新プログラムと機能更新プログラムで個別)。期限はユーザーによる延期を上書きし、デバイスが予測可能な期間内にインストールを完了するようにします。
- 再起動の猶予期間: 強制再起動の前に、期限後の限られた期間を提供します。「期限前に自動再起動する」と組み合わせることで、コンプライアンスを満たすために必要な場合に、Windowsがアクティブ時間外に再起動できるようになります。 また、アクティブ時間の自動調整、ユーザーがスキャンを一時停止できるかどうか、他のMicrosoft製品の更新プログラムを受け取るかどうかなど、ユーザーエクスペリエンスのオプションも制御できます。重要な点として、「ドライバーの更新を許可する」設定は、Windows Update経由でドライバーが提供されるかどうかを切り替えます。
機能更新ポリシーは、リングの延期とは独立して、デバイスを特定のWindowsバージョンにターゲット設定し、そのバージョンに維持します。Intuneでは、「Windows 10以降の機能更新プログラム」を使用して、製品(Windows 10または11)とターゲットバージョン(例:Windows 11、バージョン23H2)を選択します。このポリシーは、Windows Update for Business展開サービスを使用して、ポリシーを変更するか、そのバージョンがサービス終了に達するまで、デバイスをそのバージョンに固定します。セーフガード ホールド(既知の互換性の問題があるデバイスを保護するためにMicrosoftが設定する一時的なブロック)は、デフォルトで適用されます。機能更新プログラムのセーフガードを無効にするのは、その問題が自社の環境に影響しないことを検証した場合のみにしてください。セーフガードをバイパスすると、次のスキャンで提供が強制され、リスクを招く可能性があります。
ドライバー更新プログラムの管理は、IntuneのWindowsドライバー更新管理ポリシーで処理するのが最適です。大規模環境では、広範なリングの更新リングで「ドライバーの更新を許可する = いいえ」に設定し、ドライバー更新管理ワークフローを使用して以下を実行します。
- Windows Updateカタログから、モデルおよびベンダーごとに推奨されるドライバー/ファームウェア更新プログラムを検出します。
- 最初にパイロットリングにドライバーを承認してスケジュールし、検証後に広範なリングに昇格させます。
- 問題が検出された場合、問題のあるドライバーの承認を一時停止またはロールバックします。 このアプローチにより、ドライバーを通常の品質更新プログラムのケイデンスから切り離し、リグレッションのリスクを低減します。
迅速な更新プログラムとWindows Autopatchによる自動化
迅速な品質更新プログラムを使用すると、通常の延期期間外に重要なセキュリティ修正プログラムを展開できます。Intuneでは、「品質更新プログラムの迅速化」ポリシーを作成し、積極的なインストール期限と、時間または数日単位の短い再起動猶予期間を設定して、最新のセキュリティ更新プログラム(またはサポートされている場合は特定のKB)を配信します。迅速化ポリシーは、延期と一時停止を上書きします。要件には、Intuneによって管理され、Windows Updateから直接(WSUSではなく)更新プログラムを受信し、Windows Update Health Toolsが存在するデバイスが含まれます。迅速化は品質(セキュリティ)更新プログラムに適用され、機能更新プログラムには適用されません。アクティブな脅威やゼロデイ脆弱性に対する緊急の修復を目的としています。
Windows Autopatchは、サービス主導のリングとポリシーのオーケストレーションを使用して、Windows更新プログラム、エンタープライズ向けMicrosoft 365アプリ、Edge、およびオプションでドライバー/ファームウェアのエンドツーエンドの自動化を提供します。対象デバイス(Windows Enterprise E3/E5またはMicrosoft 365 E3/E5、Intune MDM、Azure AD参加またはハイブリッドAzure AD参加)をオンボーディングした後、Autopatchはデバイスをデフォルトの比率でサービスリング(テスト、第一、高速、広範)に割り当て、以下を管理します。
- シグナルに基づくWindows Updateリング、機能更新プログラムのターゲット設定、および一時停止。
- 正常性シグナルとセーフガード ホールドを使用した、自動昇格/ロールバックを伴う段階的な展開。
- アプリとOSの乖離を最小限に抑えるための、Microsoft 365アプリとEdgeの協調的なパッチ適用。 Autopatchは、割り当てやガードレールに対する可視性と制御を維持しつつ、Microsoftに更新ケイデンスの運用を任せたい場合に最適です。定例外のセキュリティイベントに対しては、Autopatchと並行してIntuneの迅速な更新プログラムを引き続き使用できます。
コンプライアンスレポート、Windows 11への対応準備状況、およびアップグレード/リセットパス
Azure MonitorのWindows Update for Businessレポートは、従来のUpdate Complianceソリューションを置き換え、Azure MonitorブックとKustoクエリを使用して、ほぼリアルタイムのインサイトを提供します。有効にするには:
- AzureでLog AnalyticsワークスペースとWindows Update for Businessレポートリソースを作成し、ワークスペースにリンクします。
- Intuneで、Windows正常性監視プロファイルを展開してWindows更新プログラムのイベントデータを有効にし、診断データを「必須」(最小)に設定して、デバイスが必要なテレメトリを送信できるようにします。
- 接続プロファイルを割り当て、Azure AD参加済みデバイスがレポートパイプラインに対して認証できるようにします。 これにより、更新プログラムの提供/インストール状態、セーフガードホールドの理由、機能更新プログラムと品質更新プログラムのコンプライアンス、迅速化の進行状況、リングまたはデバイスグループごとの展開の正常性を監視し、Azure Monitorを使用してアラートを構築できます。
ハードウェアと互換性を検証して、Windows 11への対応準備状況を評価します。最小要件には、互換性のある64ビットCPU(例:サポートリストにあるIntel第8世代/AMD Zen 2以降)、4GBのRAM、64GBのストレージ、セキュアブート付きUEFI、TPM 2.0、WDDM 2.0搭載のDirectX 12対応グラフィックス、および適切なディスプレイ/解像度が含まれます。以下を使用します。
- IntuneのEndpoint analyticsにあるWindows 11準備状況レポートを使用して、TPM/セキュアブートのステータス、CPUファミリー/モデル、RAM、ストレージ、および準備状況のブロッカーを大規模にインベントリ化します。
- Windows Update for Businessレポートのブックを使用して、機能更新プログラムの準備状況とセーフガードホールドを確認します。
- Test Base for Microsoft 365を使用して、重要な基幹業務アプリをWindows 11および今後の機能更新プログラムに対して検証します。
必要な結果に基づいて、正しいOS移行方法を選択します。
- インプレースアップグレード: Intuneの「Windows 10以降の機能更新プログラム」を使用して、アプリ、データ、設定を保持したまま、マネージドデバイスを特定のWindows 10/11リリースに移行します。これは、機能サービスを提供し、ハードウェアに互換性がある場合にWindows 10からWindows 11へ移行するための主要な方法です。セーフガードホールドを尊重します(明示的に無効にしない限り)。
- 新たに開始: Windowsを再インストールし、OEMプレインストールソフトウェアとWin32アプリを削除する修復アクションです。ユーザーデータの保持を試みますが、多くの設定はリセットされます。完全なワイプを行わずに、不要なソフトウェアを削除したり、パフォーマンスが低下したデバイスを回復したりするために使用します。デバイスはAzure AD参加済みかつMDM管理下のままです。
- Autopilotリセット: Windows Autopilot登録済みデバイスを、Azure AD参加、デバイス名、Intune登録を維持したまま、ビジネス対応状態にリセットします。ユーザープロファイルとアプリを削除し、デバイスをターゲットにしたポリシーとアプリを再適用します。新しいユーザーのためにデバイスを迅速に再プロビジョニングしたり、破損後に回復したりするために使用します。登録ステータスページ(ESP)により、使用前に必要なアプリとポリシーが適用されることが保証されます。 これらをリング戦略の健全化で補完します。遅延が最小限またはまったくない小規模なパイロットリング、測定された遅延と期限を持つ段階的に大きなリング、および高リスク環境向けの短い猶予期間を持つ厳格な期限を設定します。ドライバー管理と迅速化された更新プログラムを使用して、コアのケイデンスを不安定にすることなく、例外的なケースに対応します。
実践的な問題シナリオ
Adobeは、世界中の45,000台のWindowsエンドポイントを予測可能な月次パッチリズムに移行し、Windows 11の導入を試験的に行い、以前パッチチューズデー後にヘルプデスクへの問い合わせが急増する原因となっていたドライバー関連のリグレッションを削減する必要があります。
- リング用のAzure ADデバイスグループを定義します:Pilot (2%)、Early (8%)、Broad (90%)。理由:明確なスコープ設定により、サイクルごとに割り当てを再構成することなく、段階的な展開と対象を絞った一時停止が可能になります。
- IntuneのWindows Updateリングを作成します:Pilotは0日の遅延、3日の品質更新プログラム期限、1日の猶予期間。Earlyは7日の品質更新プログラム遅延、7日の期限、2日の猶予期間。Broadは14日の品質更新プログラム遅延、7日の期限、2日の猶予期間。Early/Broadでは「ドライバーの更新を許可する」を「いいえ」に設定します。理由:タイトなPilotはシグナルを迅速に収集し、段階的な遅延は影響範囲を縮小し、大規模なリングでドライバーを無効にすることはハードウェアのリグレッションを最小限に抑えます。
- 「Windows 10以降の機能更新プログラム」を実装し、Pilotのみを対象にWindows 11 バージョン23H2を展開します。Early/Broadは現在のバージョンを維持します。セーフガードを尊重します。理由:デバイスをテスト済みの機能リリースに固定し、リングの検証と整合させ、リングのみによる意図しないアップグレードを回避します。
- Windowsドライバー更新管理を有効にします。ベンダー推奨のドライバーを毎月Pilotに承認し、1週間クリーンなテレメトリが得られた後、Early/Broadに昇格させます。理由:中央集権的な承認管理により、ドライバーを品質更新プログラムから切り離し、ロールバックの手段を提供します。
- 専用のLog AnalyticsワークスペースとWindows正常性監視プロファイルを使用して、Windows Update for Businessレポートを構成します。インストール成功率、セーフガードホールド、ロールバックトリガーについて、リングごとのブックとアラートを構築します。理由:Azure Monitorは、インストール失敗がしきい値を超えるなどの問題に対して、ライブのコンプライアンスビューとアラート機能を提供します。
- Endpoint analyticsのWindows 11準備状況を使用して、CPU/TPM/セキュアブートのブロッカーを特定し、ファームウェアの更新または交換計画によって修復します。理由:大規模な準備状況のインベントリにより、アップグレードの失敗を防ぎ、ハードウェアのリフレッシュ計画に情報を提供します。
- 対象デバイスをWindows Autopatchにオンボードし、Windows品質更新プログラムとMicrosoft 365 Appsリリースの継続的な自動化を実現します。ただし、最初はPilotデバイスをAutopatchから除外し、より厳密な実験的制御を維持します。理由:Autopatchは、変更管理のために精選されたパイロットレーンを維持しつつ、運用オーバーヘッドを削減します。
- ゼロデイシナリオに備え、2日の期限と8時間の再起動猶予期間を持つ「品質更新プログラムの迅速化」ポリシーを準備し、今すぐPilotでテストします。理由:事前に検証された迅速化設定により、インシデント中にリングを再構成することなく、緊急のセキュリティ脅威に迅速かつ安全に対応できます。
- リカバリー手順書を確立します:障害が発生したデバイスの再プロビジョニングにはESPを強制適用したAutopilotリセットを使用し、「新たに開始」は特定のモデルでのOEM不要ソフトウェアの削除と修復のために確保します。理由:正しいリセットパスはリカバリーを迅速化し、ユーザーがアクセスする前に必要なアプリ/ポリシーが再適用されることを保証します。
この設計は、サービス主導の自動化(Autopatch)とIntuneのポリシー制御、Azure Monitorのインサイトを組み合わせることで、エンタープライズ規模で安全かつ可観測性の高い、迅速なWindowsサービス提供を実現します。
← 共同管理とハイブリッド環境 · すべてのドメイン · リモート管理と監視 →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →