Microsoft MD-102: Co-beheer en hybride omgevingen — Studiegids

Onderdeel van de Microsoft Endpoint Administrator Associate MD-102 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Co-management en hybride omgevingen stellen u in staat om Configuration Manager (ConfigMgr) te combineren met Microsoft Intune om het beheer van Windows in uw eigen tempo te moderniseren. Co-management maakt een transitie per workload mogelijk, terwijl hybrid Azure AD join een uniforme apparaatidentiteit creëert in zowel on-premises Active Directory als Azure AD. Azure AD Connect synchroniseert identiteiten en apparaten, en Cloud Attach-functies zoals de Cloud Management Gateway (CMG) en tenant attach breiden ConfigMgr uit naar de cloud en het Intune admin center voor beheer via internet en een uniforme console. De planning moet rekening houden met vereisten, identiteit, synchronisatie, beleidsvoorrang tussen Group Policy en Intune MDM, en gefaseerde workload-omschakeling om conflicten te vermijden.

Co-management architectuur en enrollment

Co-management integreert de ConfigMgr-client met Intune MDM op Windows 10/11. Hiervoor is ConfigMgr current branch (1710+; gebruik een ondersteunde recente release), een Intune-abonnement met de MDM-autoriteit ingesteld op Microsoft Intune, een Azure AD-tenant gekoppeld aan uw ConfigMgr-site, en Windows 10 versie 1709 of later of Windows 11 vereist. Apparaten moeten hybrid Azure AD–joined of Azure AD–joined zijn, zodat de ConfigMgr-client Azure AD-tokens kan verkrijgen.

De enrollment-flow voor bestaande ConfigMgr-clients gebruikt de co-management wizard in de ConfigMgr-console om de site te verbinden met uw Azure AD-tenant en automatische MDM-inschrijving voor een doelcollectie te configureren. De client ontvangt beleid met de tenantinformatie, gebruikt zijn Azure AD-apparaatidentiteit om een MDM-inschrijvingstoken aan te vragen, en schrijft zich in bij Intune zonder tussenkomst van de gebruiker. Deze automatische inschrijving ondersteunt apparaten met of zonder gebruikersaffiniteit; het vereist niet dat de eindgebruiker de inschrijving start. Zorg ervoor dat:

Na inschrijving heeft het apparaat twee beheerkanalen: de ConfigMgr-client en het Intune MDM-kanaal. U bepaalt welke functiegebieden (workloads) door welke service worden beheerd. Gebruik pilotcollecties om te valideren voordat u alle apparaten overzet. Hanteer een duidelijk eigendomsmodel voor configuratie om dubbele handhaving te voorkomen.

CMG en tenant attach zijn complementair maar onafhankelijk. CMG biedt internetgebaseerde clientconnectiviteit voor ConfigMgr, terwijl tenant attach metagegevens van ConfigMgr-apparaten uploadt naar de cloud en real-time acties beschikbaar stelt in het Intune admin center. Beide maken deel uit van een cloud-attach-strategie die de afhankelijkheid van de bereikbaarheid van het on-premises netwerk vermindert.

Workloads, omschakelstrategie en beleidsdomeinen

Workloads vertegenwoordigen beheerdomeinen die door ConfigMgr of Intune kunnen worden aangestuurd. U kunt elke workload instellen op:

Belangrijkste workloads en richtlijnen:

Schakel gefaseerd over. Begin met Compliance, dan Apparaatconfiguratie of Endpoint Protection, en vervolgens Apps en Updates. Gebruik pilotcollecties en rapporteer over afwijkingen en conflicten voordat u naar ‘Alle’ overschakelt.

Hybrid Azure AD Join en Azure AD Connect

Hybrid Azure AD Join creëert één enkele apparaatidentiteit die zowel in on-premises AD als in Azure AD wordt weergegeven. Het is vereist voor naadloze SSO, beleidsregels voor voorwaardelijke toegang op basis van apparaten voor computers die aan een domein zijn gekoppeld, en voor de inschrijving voor co-management met behulp van apparaatcredentials. Vereisten zijn onder meer:

Azure AD Connect is de synchronisatie-engine tussen on-premises AD en Azure AD. Kernoverwegingen voor de configuratie:

Een correct geconfigureerde hybride koppeling zorgt ervoor dat apparaten Azure AD-apparaattokens kunnen verkrijgen, wat automatische inschrijving voor co-management en de afdwinging van cloudgebaseerd beleid mogelijk maakt.

Beleidsvoorkeur: Group Policy versus Intune MDM

Wanneer Group Policy Objects (GPO’s) en Intune MDM-beleid dezelfde instelling als doel hebben, varieert de standaardvoorkeur per instelling en implementatie. Over het algemeen winnen traditionele GPO’s bij overlappende, op het register gebaseerde instellingen, omdat ze worden toegepast door de Group Policy-engine met vernieuwingsintervallen. Om modern beheer te ondersteunen, introduceerde Windows 10 versie 1709 en later het ControlPolicyConflict-beleid om de voorkeur te geven aan MDM voor ondersteunde Policy CSP-gebieden.

Belangrijke praktijken om voorkeur te beheren en conflicten te vermijden:

Voor co-managed apparaten moet u er ook voor zorgen dat ConfigMgr-configuratiebasislijnen of Endpoint Protection-instellingen niet dezelfde controles dupliceren als Intune-beleid. Eén enkele, gezaghebbende bron per controle voorkomt onvoorspelbare resultaten.

Cloud attach: CMG en tenant attach

Cloud Management Gateway (CMG) stelt ConfigMgr in staat om internetgebaseerde clients te beheren zonder dat een VPN vereist is. CMG draait in Azure als een PaaS-service (bij voorkeur op Virtual Machine Scale Sets) en fungeert als proxy voor clientcommunicatie naar uw on-premises site via het CMG-verbindingspunt. De mogelijkheden omvatten clientbeleid, hardware- en software-inventaris, app-implementaties, scripts, CMPivot en Software Updates wanneer clients zijn geconfigureerd voor beheer via internet. Kernvereisten en ontwerpoverwegingen:

Tenant attach maakt de apparaatinventaris en acties van ConfigMgr zichtbaar in het Microsoft Intune admin center zonder dat co-management vereist is. Wanneer u “Uploaden naar Microsoft Endpoint Manager admin center” inschakelt, verschijnen apparaten onder Apparaten in de Intune-portal met ConfigMgr als de beheerautoriteit. U kunt acties uitvoeren zoals:

Tenant attach integreert Azure AD/Intune RBAC met ConfigMgr RBAC. Voor internetclients vereisen realtime acties een CMG; voor intranetclients verlopen acties via de on-premises management points. Tenant attach vult co-management aan door een uniforme cloudconsole te bieden en helpdesktaken mogelijk te maken zonder toegang te verlenen tot de ConfigMgr-console.

Praktijkscenario

Contoso, Ltd. heeft 5.000 Windows 10/11-apparaten die worden beheerd door Configuration Manager op meerdere locaties. Het aantal thuiswerkers is toegenomen en veel apparaten maken zelden verbinding met de VPN. Contoso wil Conditional Access afdwingen op basis van apparaatcompliance, beveiligingsmaatregelen naar de cloud verplaatsen en internetgebaseerde apparaten beheren zonder afhankelijk te zijn van VPN, terwijl een big-bang-migratie wordt vermeden.

  1. Identiteits- en apparaatfundament opzetten
  1. Co-management configureren met gefaseerde inschrijving
  1. De workload voor Compliance-beleid overzetten naar Intune (Pilot → Alles)
  1. Endpoint security implementeren via Intune; overlappende ConfigMgr EP buiten gebruik stellen
  1. Apparaatconfiguratie migreren naar Intune met conflicthantering
  1. Cloud Management Gateway implementeren
  1. Tenant attach inschakelen voor uniforme operaties
  1. Workloads uitbreiden en verouderde controles buiten gebruik stellen

Identiteit · Alle domeinen · Windows-levenscyclus en updatebeheer

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Microsoft →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product