Microsoft MD-102: Intune 관리 및 거버넌스 — 학습 가이드
다음의 일부입니다: Microsoft Endpoint Administrator Associate MD-102 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Intune 관리 및 거버넌스는 최소 권한 액세스, 범위가 지정된 가시성, 제어된 변경, 반복 가능한 구성에 중점을 둡니다. 역할 기반 액세스 제어(RBAC)와 범위 태그는 누가, 무엇을, 어디서 할 수 있는지를 정의합니다. 승인 워크플로는 고위험 작업을 통제합니다. 특수 커넥터는 온프레미스 Active Directory와 통합되어 하이브리드 조인 시나리오를 지원합니다. 교육용 테넌트는 명단 데이터 기반의 단순화된 흐름을 사용합니다. Microsoft Intune Suite는 고급 분석, 안전한 원격 지원, 앱별 VPN으로 운영 능력을 확장합니다. 마지막으로, 체계적인 내보내기/가져오기 및 “코드형 구성” 방식은 테넌트 간 이동과 비즈니스 연속성을 가능하게 합니다.
역할 기반 관리, 범위 태그, 다중 관리자 승인
Entra ID 역할을 사용하여 테넌트 전체의 Intune 권한을 부여하고, Intune RBAC를 사용하여 Intune 내에서 세분화된 권한을 적용합니다. Microsoft Entra ID의 Intune 관리자 역할(이전 Intune 서비스 관리자)은 Intune에 대한 전체 관리 제어 권한을 부여합니다. 플랫폼 소유자를 위해 이 역할은 남겨두십시오. Intune 내에서 기본 제공 RBAC 역할은 범위가 지정된 작업별 권한을 부여합니다. 헬프 데스크 운영자는 일선 지원을 위해 설계되었습니다. 이 역할은 디바이스 및 사용자 세부 정보를 읽고 제한된 원격 작업(예: 동기화, 원격 잠금, 암호 재설정)을 수행할 수 있지만, 정책을 생성, 편집 또는 삭제할 수는 없습니다. 정책 및 프로필 관리자, 애플리케이션 관리자, 엔드포인트 보안 관리자, 읽기 전용 운영자 같은 다른 기본 제공 역할은 광범위한 권한 상승 없이 일반적인 책임을 처리합니다. 기본 제공 역할 이상으로 권한 집합을 조정해야 할 경우 사용자 지정 역할을 만드십시오. 필요한 권한만 선택하고 습관적으로 권한을 부여하는 것을 피하십시오.
RBAC 할당은 역할을 다음 항목과 쌍으로 연결합니다.
- 관리 그룹(역할을 받는 사용자/관리자)
- 범위(역할이 관리할 수 있는 디바이스/사용자 그룹)
- 범위 태그(관리자가 보고 대상으로 지정할 수 있는 개체를 제한하는 레이블)
범위 태그는 테넌트의 “일부"를 강제합니다. 개체(앱, 정책, 스크립트, 프로필)에 태그를 지정하고 역할 할당에 동일한 태그를 적용하십시오. “Region-EU” 범위 태그로 제한된 역할 할당을 가진 관리자는 “Region-EU"로 태그가 지정된 개체만 보고 작업할 수 있습니다. 범위 태그는 정책 대상을 제어하는 것이 아니라 관리자의 가시성과 영향 범위를 제어합니다. 지역, 자회사 또는 환경(프로덕션, 파일럿)과 같은 운영 경계를 반영하도록 태그를 계획하십시오. 작고 안정적인 태그 집합을 유지하고, 개체 생성 시 기본 태그를 할당하며, 태그가 없는 개체를 주기적으로 감사합니다.
다중 관리자 승인(MAA)은 작업이 완료되기 전에 두 번째 관리자의 승인을 요구하여 민감한 Intune 변경 사항을 보호합니다. 테넌트 관리에서 앱 및 정책의 생성, 업데이트, 삭제 또는 할당, 스크립트 배포, 또는 모든 사용자/모든 디바이스에 할당과 같이 많은 사용자/디바이스에 영향을 미치는 작업 적용 등 어떤 리소스 유형과 작업이 통제되는지 지정하는 승인 정책을 정의합니다. 신뢰할 수 있는 승인자 그룹을 할당하고 요청에 대한 만료 기간을 설정합니다. 요청자는 자신의 변경 사항을 승인할 수 없으며, 활동은 감사 로그에 기록됩니다. MAA는 Intune 관리 센터와 Graph를 통해 시행되며, 영향력이 큰 작업에 대한 심층 방어를 지원하고 직무 분리 요구 사항에 부합합니다.
교육용 테넌트 및 Intune Connector for Active Directory
Intune for Education은 학교에 맞춰진 간소화된 포털 및 정책 모델입니다. 단순화된 템플릿을 통해 일반적인 디바이스 설정을 표시하고, 공유 사용을 위해 Windows를 최적화하며(공유 PC 모드), 수업에 앱을 간단하게 할당할 수 있도록 합니다. School Data Sync(SDS)는 학생 정보 시스템이나 CSV에서 명단을 가져와 Entra ID에 수업, 교사, 학생 그룹을 생성하고 유지 관리합니다. 이러한 동적 그룹은 디바이스 및 앱 할당의 기반이 됩니다. 교사는 교사용 앱을 받고, 학생은 교육 과정 앱을 받으며, 실습실은 키오스크 또는 시험 잠금 프로필을 상속받습니다. Apple 및 Android 기기 그룹을 위해 각각 Apple School Manager 및 Google 등록과 통합하고, Autopilot을 사용하여 최소한의 IT 개입으로 신속하게 Windows를 프로비저닝합니다. 교육용 보기는 RBAC, 범위 태그, 보고를 위한 표준 Intune 기반을 유지하면서 복잡성을 가려줍니다.
Autopilot을 사용한 하이브리드 Azure AD 조인에는 Intune Connector for Active Directory가 필요합니다. 도메인 컨트롤러에 대한 가시선(line-of-sight)이 있고 Intune으로의 아웃바운드 HTTPS가 가능한 도메인 조인된 Windows Server에 커넥터를 설치하십시오. Autopilot 하이브리드는 오프라인 도메인 조인(ODJ) 워크플로를 사용합니다. 프로비저닝 중에 Intune은 커넥터에 신호를 보내 도메인 조인 프로필에 정의된 대상 OU에 컴퓨터 계정을 생성하고, ODJ blob을 디바이스에 반환한 후 도메인 조인을 완료합니다. 프로비저닝 중에 디바이스는 도메인 컨트롤러에 연결할 수 있어야 합니다. OOBE 중에는 유선 또는 온프레미스 네트워크 액세스를 선호하거나, Autopilot 사전 프로비저닝을 사용하여 네트워크 내부에서 디바이스를 준비하십시오. 복원력을 위해 여러 커넥터를 유지 관리하고, 커넥터의 권한을 관리하는 OU 트리로 제한하십시오.
Intune Suite 추가 기능 및 Microsoft Tunnel
Microsoft Intune Suite는 Intune의 운영 툴킷을 확장합니다:
- Advanced Endpoint Analytics는 이상 탐지, 더 심층적인 앱 안정성 인사이트, 권장 수정 조치를 통해 핵심 분석 기능을 강화합니다. 이를 통해 사용자 경험을 수치화하고, 업데이트 후 성능 저하를 정확히 찾아내며, 비즈니스 영향도에 따라 수정 작업의 우선순위를 정할 수 있습니다.
- Remote Help는 Windows 및 Android Enterprise를 위한 보안 원격 지원을 제공합니다. Intune RBAC 및 Conditional Access와 통합되고, UAC 프롬프트에 대한 세션 내 권한 상승을 지원하며, 감사를 위해 풍부한 세션 원격 분석 데이터를 기록합니다. 연결 시 디바이스 준수를 요구하고, 지원 인력을 Help Desk Operator 역할이나 사용자 지정 역할로 제한할 수 있습니다.
- Tunnel은 등록되지 않은 BYOD를 위해 앱별 VPN 및 “Tunnel for Mobile App Management (MAM)”을 제공합니다. 관리되거나 정책으로 관리되는 앱에서만 최소 권한 네트워크 액세스를 강제합니다.
Microsoft Tunnel VPN 게이트웨이는 방화벽 뒤에서 Linux(Ubuntu LTS 또는 RHEL) 기반으로 실행됩니다. Intune에서 Tunnel 사이트를 만들고, 서버 구성을 생성한 후, 설치 스크립트를 사용하여 하나 이상의 Linux 서버에 컨테이너와 서비스를 배포합니다. 디바이스가 신뢰하는 공용 TLS 인증서를 사용하고, 인터넷에서 게이트웨이로 TCP 443을 개방하며, 고가용성을 위해 사이트당 여러 서버를 클러스터링합니다. Intune에서 앱별 VPN을 활성화하는 VPN 프로필을 정의하여 지정된 iOS/iPadOS 및 Android 앱만 터널을 통해 트래픽을 보내도록 합니다. Android 및 iOS에서는 Microsoft Defender for Endpoint 앱이 MDM 관리 시나리오와 MAM 시나리오 모두에서 터널 클라이언트 역할을 합니다. 앱별 VPN을 앱 구성 및 앱 보호 정책과 함께 할당하여 준수 디바이스, 승인된 ID, 보호된 앱, 최소 권한 네트워크로 구성된 제로 트러스트 경로를 구축합니다. 등록되지 않은 디바이스의 BYOD의 경우, Tunnel for MAM을 Intune 앱 보호 정책과 함께 사용하여 디바이스 등록 없이 앱별 네트워크 액세스를 제공합니다.
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →