Microsoft MD-102: リモート管理と監視 — 学習ガイド
こちらの一部です: Microsoft Endpoint Administrator Associate MD-102 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
Microsoft Intune におけるリモート管理と監視は、正確なデバイス制御、詳細な可観測性、効率的なサポートという 3 つの柱を中心に構成されています。管理者は、リモート アクションがユーザー データと登録にどのように影響するか、Endpoint analytics と Intune レポートから実用的なインサイトをどのように取得するか、そして Remote Help、診断、監査ログを使用してプロビジョニングとコンプライアンスの問題を迅速にトラブルシューティングする方法を理解する必要があります。Intune によって配信される PowerShell スクリプトによる自動化は、完全な運用ツールキットを完成させます。
リモート デバイス制御: インベントリからの削除、ワイプ、同期、再起動、リモート ロック、およびデータ ライフサイクル
リモート アクションは、Intune 管理センターからデバイスごと (または一括) で実行され、プラットフォームのプッシュ チャネル (Windows の場合は WNS、iOS/iPadOS の場合は APNs、Android の場合は FCM) を介して配信されます。デバイスがオフラインの場合、アクションは次のチェックインまでキューに入れられます。
- インベントリから削除 (選択的ワイプ): 個人データを保持しながら、企業関連のデータや構成を削除します。これにより、デバイスは Intune から登録解除され、MDM 管理プロファイルが削除され、管理対象アプリのデータが消去され、管理対象の証明書と Wi-Fi/VPN プロファイルが失効し、必須として展開されたインストール済みの LOB/Win32 アプリが削除されます。OS とユーザーがインストールしたアプリはそのまま残ります。インベントリからの削除は、デバイスを工場出荷時リセットせずに企業データを削除する場合に適切な選択です。
- ワイプ (完全ワイプ/工場出荷時リセット): デバイスを工場出荷時の状態に復元し、すべてのユーザー データと企業データを削除します。これは、紛失/盗難された企業デバイス、再利用、または廃棄に使用されます。プラットフォーム固有のオプションにより、Windows での動作を変更できますが (たとえば、プロビジョニング パッケージを永続化するオプションや、特定のシナリオで登録状態/ユーザー アカウントを維持するオプションなど)、デフォルトでは、ワイプはデバイスを Intune から削除し、すべてのローカル データを消去する工場出荷時リセットです。
- 同期: デバイスの即時チェックインをトリガーして、ポリシー、アプリ、コンプライアンスの更新を取得し、保留中のアクションを迅速に実行します。デバイスがオフラインの場合、コマンドは次の接続ウィンドウで受信されます。
- 再起動: サポートされているプラットフォーム (例: Windows 10/11) で、ユーザーに通知される再起動を開始します。Windows では短いカウントダウンが表示され、再起動を必要とするソフトウェアのインストールやポリシーの変更を完了するための正常な再起動が可能になります。
- リモート ロック: デバイスの画面を即座にロックし、ロック解除には現在のパスコード/パスワードが必要になります。デバイスが放置されている場合や、紛失が確認されていないが潜在的なリスクがある場合に便利です。(パスコードのリセットは iOS/iPadOS では別のアクションです。)
選択的ワイプと完全ワイプの比較:
- 選択的ワイプ (インベントリから削除) は、個人データと OEM アプリを保持し、企業コンテンツ、管理プロファイル、管理対象アプリのデータのみを削除します。
- 完全ワイプ (ワイプ) は、デバイスを工場出荷時リセットし、すべてのデータと設定を消去します。企業所有デバイスの場合、これが最も安全なリセット パスです。
- デバイス レコードの削除: Intune から管理対象デバイスを削除すると、テナントのインベントリから削除されます。MDM 登録済みデバイスの場合、デバイスが後でチェックインすると、その効果はインベントリからの削除と同様になり、個人データをそのまま残しながら企業データを削除します (これは、長期間オフラインだったデバイスが再表示された場合に Intune がプロビジョニングしたコンテンツを削除する必要性と一致します)。また、削除すると、管理者のインベントリ ビューも即座にクリーンアップされます。
ユーザーデータを保持しながら企業データを削除したい場合はインベントリからの削除または削除を使用し、エンドポイントを工場出荷時の状態にリセットする必要がある場合はワイプを使用します。
Remote Help、監査可能性、および診断
Remote Help は、Intune と緊密に統合された、安全でコンプライアンスに準拠したリモート アシスタンスを提供し、Remote Help ライセンス (Intune Suite に含まれるか、アドオンとして提供) が必要です。Windows 10/11 と Android Enterprise をサポートしています。セッションは HTTPS 経由で仲介され、Microsoft Entra ID によってゲートされ、ロールベースのアクセス制御を適用するため、誰がどのデバイスを支援できるかをスコープ設定できます。
主な側面:
- ロールの分離と RBAC: 誰がヘルプを要求でき、誰が提供できるかを定義します。ヘルパーをデバイス グループにスコープ設定し、昇格権限を制限します。Conditional Access との統合により、準拠しているデバイスと MFA を要求できます。
- セキュリティとユーザーの同意: ジャストインタイムのセキュリティ PIN とユーザーの同意がエンドユーザーを保護します。両当事者は、検証済みのヘルパー ID を確認できます。セッション アクティビティは監査可能です。
- 管理者昇格: Windows では、ポリシーで許可されている場合、ヘルパーは管理者タスクを実行するために昇格を要求でき、特権アクションの解決までの時間を短縮します。
- ログ記録と監視: Remote Help は、コンプライアンスと調査をサポートするために、Intune レポートで表示可能なセッション ログを生成します。
大規模な診断:
- 診断の収集 (リモート アクション): Windows 10/11 の場合、Intune はデバイスの診断情報 (IME ログ、イベント ログ、レジストリのエクスポート、MDM 診断、その他のアーティファクト) をリモートで収集し、デバイス ペインで利用可能な ZIP ファイルにまとめることができます。これにより、ユーザーの参加に頼ることなくトリアージを加速できます。
- 監査ログ: テナント管理の監査ログは、誰が、いつ、どのオブジェクトに対して何を行ったか (例: アプリの割り当て変更、ポリシーの編集、リモート アクション) をキャプチャします。ポータルでの保持期間は通常 30 日です。より長い保持期間と分析のためには、Azure Monitor 診断設定を使用して Log Analytics/Event Hub/Storage にストリーミングします。
分析とレポート作成: Endpoint analyticsとIntuneレポート
Endpoint analyticsは、ユーザーエクスペリエンスを向上させ、サポートへの問い合わせを削減するためのプロアクティブなインサイトを提供します。
- スタートアップパフォーマンス: 起動時間とサインイン時間を測定し、デバイスモデルとOSビルドごとにスタートアップスコアを生成します。ポリシーやドライバーの変更後のリグレッションを強調表示し、対象を絞った修復を推奨します。
- アプリの信頼性: 普及しているWin32およびMicrosoft 365 Appsのプロセスについて、アプリのハングアップ/クラッシュを表面化させます。問題のあるバージョンや外れ値のデバイスを特定し、パッチ適用や構成変更の指針とします。
- Work from anywhere (WfA) スコア: クラウドID (Entra ID)、クラウド管理 (Intune MDM)、Windowsバージョンの最新性、更新状態、プロビジョニングの準備状況といった主要な側面において、最新のリモートワークに対するデバイスの準備状況を評価します。スコアには、ギャップを埋めるための優先順位付けされた推奨事項が付随します。
- 前提条件: IntuneでEndpoint analyticsを有効にします。Intuneに登録されている (またはConfiguration Managerのテナントアタッチ経由で共同管理されている) Windows 10/11 Pro/Enterpriseデバイスは、この機能で必要とされるIntune管理拡張機能とOSのテレメトリチャネルを介してシグナルを自動的に提供します。インサイトはほぼリアルタイムですが、傾向分析に最適化されています。
Intuneレポートは、運用上およびコンプライアンス上の可視性を提供します。
- デバイスのコンプライアンス: デバイスごとおよびポリシーごとの状態を理由 (例: パスワードが非準拠、BitLockerがオフ、脱獄が検出された) とともに表示します。フィルターを使用して非準拠デバイスを検索し、CSVにエクスポートして、修復またはインベントリからの削除アクションをトリガーします。
- アプリのインストール状態: 割り当てごとに必須アプリと利用可能なアプリを、「インストール済み」「失敗」「適用外」「進行中」などの状態で監視します。依存関係の連鎖と置き換え関係が反映され、前提条件となるアプリがインストールされたことの検証 (例: App2の前にApp1がインストールされていることを確認) が可能になります。
- 構成プロファイルの状態: 「成功」「エラー」「競合」「適用外」「保留中」の状態を確認します。設定ごとの状態により、どのOMA-URIまたはテンプレート設定が失敗したかを特定し、根本原因の分析 (競合、OSビルドでCSPがサポートされていない、スコープタグの不一致など) を加速させます。
Windows Autopilot展開の監視とトラブルシューティング
Windows Autopilotはプロビジョニングを合理化し、正確なデバイス登録、正しいプロファイルの割り当て、ライセンス、ネットワークの準備を必要とします。
- 展開状態とESP: 登録状態ページ (ESP) は、デバイスとアカウントのセットアップの進行状況を表示し、必須のアプリ/プロファイルがインストールされるまでデスクトップをブロックします。失敗時に展開ログを収集し、OOBEでログ収集を許可するようにESPを構成します。これにより、サポートエンジニアはローカル管理者アクセスなしでAutopilotとMDMの診断情報を収集できます。
- 登録失敗の一般的な原因:
- デバイスが登録または割り当てられていない: ハードウェアハッシュがインポートされ、デバイスが正しい動的グループ (例: ZTDIDとともにdevicePhysicalIdsを使用) のメンバーであることを確認します。Autopilotプロファイルが割り当てられ、対象となっていることを確認します。
- ライセンスと登録制限: ユーザーとテナントがIntuneライセンスを持っていること、および登録制限がプラットフォームと参加タイプを許可していることを確認します。
- ネットワーク/プロキシの問題: Autopilot、Intune MDM、コンテンツ配信に必要なエンドポイントとポートを開きます。透過プロキシとSSLインスペクションはOOBEフローを中断させる可能性があります。
- ポリシー/アプリのタイムアウト: サイズの大きいWin32アプリや誤って構成された依存関係がESPのタイムアウトを超えることがあります。ESPのブロッキング動作と順序を調整し、Win32の依存関係ルールを使用して前提条件のインストールを確実にします。
- トラブルシューティングツールキット:
- OOBE中のAutopilot診断ページ (ESPで有効化されている場合) で、ステップレベルの失敗とイベントリンクを確認します。
- ポリシーの取り込みとWin32アプリの処理に関するMDMDiagReportとIMEログ (例:
C:\Windows\Temp\MDMDiagReport.zipおよびC:\ProgramData\Microsoft\IntuneManagementExtension\Logs)。 - Intuneのデバイスペインで、プロファイルとアプリの割り当てのリアルタイムステータスと失敗コードを確認します。
← Windows のライフサイクルと更新管理 · すべてのドメイン · データ保護と情報ガバナンス →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →