Microsoft MD-102: Apparaatconfiguratieprofielen en beleid — Studiegids

Onderdeel van de Microsoft Endpoint Administrator Associate MD-102 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Apparaatconfiguratie en beleidsbeheer in Microsoft Intune zorgen voor consistente, veilige operationele staten op Windows, macOS, iOS/iPadOS en Android. Beheerders combineren configuratieprofielen, endpoint security-beleid, compliancebeleid, Delivery Optimization en Windows Update for Business zodat apparaten worden voorzien van de vereiste instellingen, een afgedwongen beveiligingsstatus hebben, continu worden bijgewerkt en toegang krijgen tot resources op basis van hun compliancestatus. Een effectief ontwerp is afhankelijk van een goed begrip van de bronnen voor instellingen (Settings Catalog, Administrative Templates, apparaatbeperkingen en aangepaste OMA-URI), de scope en prioriteit van beveiligingsbeleid, de toewijzingsmechanismen (opnemen/uitsluiten en filters) en de integratie tussen compliance en Conditional Access.

Configuratieprofielen en Bronnen voor Instellingen

Configuratieprofielen leveren instellingen voor het besturingssysteem en applicaties. Voor Windows omvatten de belangrijkste profieltypen apparaatbeperkingen, endpoint protection (verouderde template), administrative templates (ADMX-gebaseerd) en Settings Catalog. Wanneer een vereiste instelling niet beschikbaar is in templates, wordt een aangepast OMA-URI-profiel gebruikt om de onderliggende MDM CSP aan te spreken.

Apparaatbeperkingen zijn samengestelde templates die veelvoorkomende controles centraliseren, zoals wachtwoord- en aanmeldingsvereisten, browser- en Store-controles, privacy, toegang tot Bluetooth en randapparatuur, en kiosk/Single App Mode. Op Android Enterprise (werkprofiel en volledig beheerd) bevindt de kioskconfiguratie zich in de categorie ‘Device experience’. Op iOS/iPadOS omvatten beperkingen controles voor app-installatie, AirDrop, schermopnames en iCloud-instellingen. Op Windows dekken apparaatbeperkingen de vereisten voor BitLocker, accountcontroles en UX-lockdowns.

De template voor het endpoint protection-apparaatprofiel dateert van vóór Endpoint security en configureert instellingen voor Windows Defender Antivirus, Firewall, BitLocker, SmartScreen en Exploit Guard. Geef voor nieuwe implementaties de voorkeur aan Endpoint security-profielen voor deze domeinen om de rapportage over de beveiligingsstatus te stroomlijnen en conflicten tussen templates te verminderen; behoud endpoint protection-apparaatprofielen alleen waar een benodigde instelling elders ontbreekt.

Administrative Templates worden gekoppeld aan ADMX-gebaseerd beleid via de ADMX-gebaseerde MDM CSP. Ze weerspiegelen de bekende Group Policy-paden voor Windows en Microsoft 365 Apps. Gebruik ze wanneer u het GPO-achtige model wilt (bijv. voor Office-beleidsinstellingen) en voor consistentie bij migraties van on-premises GPO’s.

Settings Catalog is de meest flexibele, toekomstgerichte bron die bijna alle CSP- en ADMX-gebaseerde instellingen opsomt, met zoekfunctionaliteit, categorieën en de mogelijkheid om de scope te beperken tot apparaat/gebruiker. Geef de voorkeur aan Settings Catalog wanneer u een precieze selectie nodig heeft, instellingen uit verschillende templates in één profiel wilt combineren, of monolithische templates wilt vervangen.

Aangepaste OMA-URI-profielen configureren elke CSP rechtstreeks wanneer een instelling niet beschikbaar is in de Intune UI. Definieer het exacte OMA-URI-pad (bijvoorbeeld,

undefined

), het datatype en de waarde. Gebruik dit ook om ADMX-bestanden van derden te importeren voor ADMX-gebaseerde CSP-scenario’s, of om macOS/iOS-payloads (bijv. plist-sleutels) te pushen die niet in de standaard templates zitten.

Om conflicten te minimaliseren, configureert u een bepaalde instelling in slechts één beleidsbron. Intune markeert een ‘Conflict’ per instelling als meerdere toegewezen beleidsregels dezelfde sleutel instellen; het gedrag van het apparaat kan ongedefinieerd zijn of ’last-write’ volgen, dus consolidatie is de beste praktijk.

Endpoint Security-profielen en Aanvalsoppervlak

De ‘Endpoint security’-sectie levert doelgerichte beleidsregels met op beveiliging gerichte rapportage. Gebruik deze met voorrang op algemene configuratieprofielen voor beveiligingsinstellingen:

Voor de onboarding van Microsoft Defender for Endpoint, maak een Endpoint detection and response (EDR)-beleid aan in Intune om het onboarding-pakket te implementeren en het verzamelen van sensordata in te schakelen. Pas op macOS de Defender AV-instellingen toe via een configuratieprofiel dat gebruikmaakt van het Defender-voorkeursdomein om de administratieve inspanning te minimaliseren.

Security baselines zijn samengestelde verzamelingen van aanbevolen beveiligingsinstellingen. Gebruik ze om snel een verdedigbare basislijn te bereiken en voeg vervolgens lagen met Endpoint security-profielen toe voor uitzonderingen en geavanceerde controles.

Naleving, Conditional Access en Toewijzingsmechanismen

Nalevingsbeleid (compliance policies) evalueert de apparaatstatus aan de hand van de vereisten van de organisatie en produceert een binaire status van conform/niet-conform (met een indicator “binnen respijtperiode”). Veelvoorkomende regels voor Windows omvatten drempelwaarden voor OS-versie/build, wachtwoordcomplexiteit, BitLocker vereist, status van Microsoft Defender, aanwezigheid van TPM en het risiconiveau van het apparaat volgens Microsoft Defender for Endpoint. Voor mobiele apparaten: vereis een pincode, versleuteling, blokkeer ‘jailbroken’/‘geroote’ apparaten en stel minimale OS-versies in.

Acties voor niet-naleving bepalen de timing van de handhaving en de escalatie. De standaardactie markeert het apparaat als niet-conform; u kunt aanvullende acties plannen, zoals het sturen van e-mailnotificaties naar gebruikers en beheerders en het op afstand vergrendelen van het apparaat op ondersteunde platforms. Elke actie ondersteunt een respijtperiode (in dagen). Zolang een apparaat zich in de respijtperiode bevindt, blijft het conform voor de evaluatie door Conditional Access, waardoor de gebruiker het probleem kan oplossen zonder onmiddellijk de toegang te verliezen.

Conditional Access gebruikt de nalevingsstatus om de toegang te reguleren. Een veelgebruikt patroon is “Vereisen dat het apparaat als conform is gemarkeerd” voor cloud-apps, wat erop vertrouwt dat Intune de naleving bevestigt. Combineer dit met aanvullende voorwaarden, zoals typen client-apps, om legacy authenticatie te beheren. Het koppelen van apparaatnaleving aan CA zorgt ervoor dat alleen vertrouwde en beheerde apparaten toegang krijgen tot bedrijfsbronnen.

Toewijzingen bepalen het bereik (scope). Neem groepen (gebruikers/apparaten) op om te targeten; gebruik groepsuitsluitingen om subsets te verwijderen. Uitsluitingen hebben voorrang op insluitingen. Filters verfijnen toewijzingen op het moment van evaluatie op basis van apparaateigenschappen (OS-versie, fabrikant, inschrijvingstype, eigendom, jointype, etc.) met logica voor opnemen of uitsluiten. Dit is vooral handig bij toewijzing aan “Alle apparaten/gebruikers” terwijl u zich alleen op in aanmerking komende endpoints richt. Om beleidsconflicten te vermijden, stemt u eigendom en platform-scoping op elkaar af, vermijdt u het instellen van dezelfde CSP-sleutels in meerdere beleidstypen en geeft u de voorkeur aan één enkele bron (bijv. Endpoint security) voor beveiligingsmaatregelen. Voor Windows Update-beleid, onthoud de voorrangsregels: een beleid voor functie-updates (Feature updates) dat een specifieke release vastzet, heeft voorrang op het uitstellen van functies in een Update-ring; versnelde kwaliteitsupdates (Expedited quality updates) hebben voorrang op uitstelperiodes en deadlines voor de geselecteerde update.

Windows Update for Business en Delivery Optimization

Windows Update for Business (WUfB) houdt apparaten up-to-date zonder WSUS of SCCM. Gebruik drie complementaire beleidstypen:

Delivery Optimization (DO) vermindert het WAN-gebruik door content zoals Windows-updates, Microsoft 365 Apps, Intune Win32-apps en Microsoft Store-apps via peers te delen. Configureer DO met een Settings Catalog of een Delivery Optimization-profiel. Belangrijke instellingen zijn de downloadmodus, bandbreedtelimieten, cachegedrag en VPN-bewustzijn. Typische modi zijn:

Stel bandbreedte in als een percentage van de gemeten doorvoer of als absolute limieten, maak onderscheid tussen voorgrond en achtergrond, beperk de uploadbandbreedte, definieer cachegrootte en bestandsleeftijd, en blokkeer peering op VPN. Combineer DO met WUfB-ringen om risico’s en bandbreedte-impact te minimaliseren terwijl de updatesnelheid behouden blijft.

Praktijkscenario

Contoso Ltd. beheert 2.500 Windows 11-laptops verspreid over wereldwijde kantoren en 300 macOS-apparaten die door de engineeringafdeling worden gebruikt. Zij moeten: schijfversleuteling afdwingen, Defender-beveiliging standaardiseren, de uitrol van Windows-updates beheren met de mogelijkheid voor noodpatches, het WAN-gebruik verminderen en de toegang tot Microsoft 365 blokkeren tenzij apparaten compliant zijn. Sommige Windows-apparaten worden gebruikt door externe contractanten en mogen geen kiosk- of bedrijfs-UX-beperkingen ontvangen.

  1. Maak Endpoint security-beleid voor schijfversleuteling
  1. Maak Endpoint security-beleid voor Antivirus en Attack surface reduction
  1. Onboard naar Microsoft Defender for Endpoint
  1. Definieer compliancebeleid met respijtperiodes en acties
  1. Configureer Conditional Access
  1. Implementeer Windows Update for Business
  1. Optimaliseer content met Delivery Optimization
  1. Wijs toe met groepen en filters; vermijd conflicten

Deze aanpak gebruikt Intune Endpoint security voor een versterkte postuur, compliance plus Conditional Access voor toegangscontrole, WUfB voor beheerde updates met noodrespons, en Delivery Optimization voor bandbreedte-efficiëntie—afgestemd op Contoso’s omgeving met gemengd eigendom en meerdere platforms voor betrouwbaar, schaalbaar eindpuntbeheer.


Apparaatinschrijving en Azure AD Join · Alle domeinen · Applicatiebeheer en implementatie

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Microsoft →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product