Microsoft MD-102: Intune-beheer en governance — Studiegids

Onderdeel van de Microsoft Endpoint Administrator Associate MD-102 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Beheer en governance van Intune draaien om toegang met minimale rechten (least-privilege), afgebakende zichtbaarheid, gecontroleerde wijzigingen en herhaalbare configuratie. Role-based access control (RBAC) en scope-tags bepalen wie wat waar kan doen. Goedkeuringsworkflows bewaken acties met een hoog risico. Gespecialiseerde connectors integreren met on-premises Active Directory voor hybrid join-scenario’s. Education-tenants gebruiken vereenvoudigde processen die worden aangestuurd door roostergegevens. De Microsoft Intune Suite breidt de operationele mogelijkheden uit met geavanceerde analyses, veilige hulp op afstand en per-app VPN. Tot slot maken gedisciplineerde export/import en ‘configuration as code’-praktijken tenant-naar-tenant-verplaatsingen en bedrijfscontinuïteit mogelijk.

Rolgebaseerd beheer, scope-tags en goedkeuring door meerdere beheerders

Gebruik Entra ID-rollen om tenant-brede Intune-rechten te verlenen, en Intune RBAC om granulaire rechten binnen Intune toe te passen. De rol Intune Administrator (voorheen Intune Service Administrator) in Microsoft Entra ID verleent volledige administratieve controle over Intune. Reserveer deze voor platformeigenaren. Binnen Intune verlenen ingebouwde RBAC-rollen afgebakende, taakspecifieke rechten. Help Desk Operator is ontworpen voor eerstelijnsondersteuning: deze rol kan apparaat- en gebruikersdetails lezen en beperkte externe acties uitvoeren (bijvoorbeeld synchroniseren, op afstand vergrendelen, toegangscode opnieuw instellen), maar kan geen beleidsregels maken, bewerken of verwijderen. Andere ingebouwde rollen zoals Policy and Profile Manager, Application Manager, Endpoint Security Manager en Read Only Operator dekken gangbare verantwoordelijkheden zonder brede rechten. Maak aangepaste rollen wanneer u machtigingensets moet aanpassen die verder gaan dan de ingebouwde; selecteer alleen de vereiste machtigingen en vermijd het toekennen uit gewoonte.

RBAC-toewijzingen koppelen een rol aan:

Scope-tags dwingen een ‘segment’ van de tenant af. Tag uw objecten (apps, beleidsregels, scripts, profielen) en pas dezelfde tags toe op de roltoewijzing. Een beheerder met een roltoewijzing die beperkt is tot de scope-tag “Region-EU” zal alleen objecten zien en bewerken die getagd zijn met “Region-EU”. Scope-tags beheren niet de targeting van beleid; ze beheren de zichtbaarheid en impact voor de beheerder. Plan tags om operationele grenzen weer te geven, zoals regio, dochteronderneming of omgeving (Productie, Pilot). Houd een kleine, stabiele set tags aan, wijs standaardtags toe bij het aanmaken van objecten en controleer periodiek objecten zonder tag.

Multi-admin approval (MAA) beschermt gevoelige Intune-wijzigingen door te vereisen dat een tweede beheerder goedkeuring verleent voordat de actie wordt voltooid. Definieer vanuit Tenant administration goedkeuringsbeleid dat specificeert welke resourcetypes en operaties worden bewaakt (bijvoorbeeld het maken, bijwerken, verwijderen of toewijzen van apps en beleidsregels; het implementeren van scripts; of het toepassen van acties die veel gebruikers/apparaten beïnvloeden, zoals toewijzen aan All Users/All Devices). Wijs vertrouwde goedkeurdersgroepen toe en stel vervaltermijnen in voor aanvragen. Aanvragers kunnen hun eigen wijzigingen niet goedkeuren, en de activiteit wordt vastgelegd in auditlogs. MAA wordt afgedwongen via het Intune admin center en Graph, wat ‘defense-in-depth’ ondersteunt voor operaties met een hoge impact en in lijn is met de vereisten voor scheiding van taken (separation-of-duties).

Education-tenants en de Intune Connector for Active Directory

Intune for Education is een gestroomlijnd portaal en beleidsmodel dat is afgestemd op scholen. Het biedt veelvoorkomende apparaatinstellingen via vereenvoudigde sjablonen, optimaliseert Windows voor gedeeld gebruik (Shared PC-modus) en maakt de toewijzing van apps aan klassen eenvoudig. School Data Sync (SDS) importeert roosters uit leerlinginformatiesystemen of CSV om klassen, docenten en studentengroepen in Entra ID aan te maken en te onderhouden. Deze dynamische groepen vormen de ruggengraat voor apparaat- en app-toewijzingen: docenten krijgen docenten-apps; studenten ontvangen curriculum-apps; computerlokalen erven kiosk- of examen-lockdownprofielen. Integreer met Apple School Manager en Google-inschrijving voor respectievelijk Apple- en Android-vloten, en gebruik Autopilot voor snelle Windows-provisioning met minimale IT-inspanning. De onderwijsweergave verbergt de complexiteit, maar behoudt de standaard Intune-fundamenten voor RBAC, scope-tags en rapportage.

Hybrid Azure AD join met Autopilot vereist de Intune Connector for Active Directory. Installeer de connector op een Windows Server die lid is van het domein, met ’line-of-sight’ naar domeincontrollers en uitgaande HTTPS-toegang tot Intune. Autopilot hybrid gebruikt een offline domain join (ODJ)-workflow: tijdens de provisioning geeft Intune de connector een signaal om het computeraccount aan te maken in de doel-OU die is gedefinieerd in het domain join-profiel, stuurt de ODJ-blob terug naar het apparaat en voltooit de domain join. Het apparaat moet tijdens de provisioning domeincontrollers kunnen bereiken. Geef de voorkeur aan bekabelde of on-premises netwerktoegang tijdens de OOBE, of gebruik Autopilot pre-provisioning om apparaten binnen het netwerk voor te bereiden. Onderhoud meerdere connectors voor redundantie en beperk hun machtigingen tot de OU-structuur die ze beheren.

Intune Suite add-ons en Microsoft Tunnel

De Microsoft Intune Suite breidt de operationele toolkit van Intune uit:

De Microsoft Tunnel VPN-gateway draait op Linux (Ubuntu LTS of RHEL) achter uw firewall. Maak in Intune een Tunnel-site aan, genereer een serverconfiguratie en gebruik het installatiescript om containers en services te implementeren op een of meer Linux-servers. Gebruik een openbaar TLS-certificaat dat wordt vertrouwd door apparaten; open TCP 443 vanaf het internet naar de gateway; cluster meerdere servers per site voor hoge beschikbaarheid. Definieer VPN-profielen in Intune die per-app VPN inschakelen, zodat alleen aangewezen iOS/iPadOS- en Android-apps verkeer door de tunnel sturen. Op Android en iOS functioneert de Microsoft Defender for Endpoint-app als de tunnelclient voor zowel MDM-beheerde als MAM-scenario’s. Wijs per-app VPN toe naast app-configuratie- en app-beschermingsbeleid om een zero-trust-pad te creëren: compliant apparaat, goedgekeurde identiteit, beschermde app, netwerk met de minste privileges. Voor BYOD op niet-ingeschreven apparaten wordt Tunnel for MAM gekoppeld aan Intune app-beschermingsbeleid om per-app netwerktoegang te bieden zonder apparaatinschrijving.

Tenantmigratie en configuratieback-up

Intune heeft geen back-upfunctie die met één knop werkt. Behandel configuratie als code en automatiseer exports. Inventariseer en bepaal de volgorde van afhankelijkheden vóór een tenant-naar-tenant migratie of DR-oefening:

Gebruik Microsoft Graph met de Graph PowerShell SDK of automatiseringsscripts om de JSON van elk beleid en de bijbehorende toewijzingen te exporteren. Sla de geëxporteerde configuratie op in versiebeheer en tag releases. Bewaar voor LOB- en Win32-apps de originele pakketten; u moet de content opnieuw uploaden in de doeltenant. Bouw eerst de identiteitsconnectors opnieuw op in de doelomgeving (APNs, ABM/ASM, Google, cert-connectors), importeer vervolgens RBAC en scopetags, gevolgd door filters, compliance-, configuratie- en beveiligingsbeleid, en ten slotte de apps. Maak Autopilot-profielen en ESP opnieuw aan, exporteer apparaat-hashes uit de bron (of leg ze vast bij de OEM) en registreer apparaten bij de doeltenant. Valideer toewijzingen met gefaseerde pilotgroepen; monitor de implementatiestatus van apparaten en apps, beleidsconflicten en regressies in de endpoint analytics-score. Bevries wijzigingen tijdens de overgang en documenteer de stappen voor een rollback. Stel een terugkerend exportschema op voor doorlopende back-ups en neem auditlogs en Data Warehouse-extracten op om de operationele context te behouden.

Praktijkscenario

Starbucks staat voor drie uitdagingen: het segmenteren van beheertaken per regio, het beveiligen van risicovolle wijzigingen en het mogelijk maken van veilige toegang tot een verouderd intranet vanaf mobiele apparaten zonder elke telefoon in te schrijven.

  1. Definieer RBAC en scopetags

Waarom: Scopetags beperken de zichtbaarheid tot regionale objecten, wat voorkomt dat er verschillen tussen regio’s ontstaan. Aangepaste rollen verkleinen de ‘blast radius’ in vergelijking met de volledige Intune Administrator-rol.

  1. Activeer goedkeuring door meerdere beheerders

Waarom: Het afschermen van wijzigingen met een hoge impact voorkomt onbedoelde storingen in de hele tenant en ondersteunt auditeerbaarheid.

  1. Implementeer Microsoft Tunnel met per-app VPN

Waarom: Per-app VPN beperkt de netwerkblootstelling tot alleen goedgekeurde apps en routeert alleen het noodzakelijke verkeer. Tunnel for MAM levert veilige toegang zonder het hele apparaat te beheren.

  1. Verhard waar nodig de hybride Autopilot-join

Waarom: Zorgt voor een betrouwbare offline domein-join met ’least-privilege’ directory-toegang en voorkomt OOBE-fouten door onbereikbaarheid van het domein.

  1. Zet configuratieback-up en migratieparaatheid op

Waarom: Configuratie in versiebeheer en bewaarde app-content maken snel herstel en een soepele migratie mogelijk, met volledige traceerbaarheid van wijzigingen.


Gegevensbescherming en informatiegovernance · Alle domeinen

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Microsoft →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product