Microsoft MD-102: Zarządzanie aplikacjami i wdrażanie — Przewodnik do nauki
Część Microsoft Endpoint Administrator Associate MD-102 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Zarządzanie aplikacjami w Microsoft Intune koncentruje się na wyborze odpowiedniego typu aplikacji, poprawnym przygotowaniu pakietów, kierowaniu przypisań z właściwą intencją oraz nakładaniu specyficznych dla aplikacji konfiguracji i zabezpieczeń. Aplikacje Win32 zapewniają najbogatsze opcje kontroli wdrożenia, w tym wykrywanie, zastępowanie i zależności. Aplikacje Microsoft 365 Apps oferują najwyższej klasy doświadczenie wdrożeniowe z obsługą plików XML konfiguracji pakietu Office. Zasady konfiguracji aplikacji i zasady ochrony aplikacji (MAM) rozszerzają możliwości zarządzania na urządzenia zarejestrowane i niezarejestrowane, umożliwiając bezpieczne korzystanie z modelu BYOD za pomocą MAM bez konieczności rejestracji.
Typy aplikacji i intencje przypisania
Intune obsługuje wiele typów aplikacji, z których każdy jest zoptymalizowany pod kątem określonych platform i modeli dystrybucji:
- Aplikacje Win32: Niestandardowe instalatory Windows (EXE, MSI i konfiguracje wieloplikowe) spakowane jako .intunewin. Obsługują one reguły wykrywania, wymagania, kody zwrotne, zależności i zastępowanie. Wybierz aplikacje Win32, gdy potrzebujesz kontroli nad instalacją, niestandardowej logiki instalacji lub sekwencjonowania aplikacji.
- Aplikacje Microsoft Store: Typ aplikacji Microsoft Store (nowy) integruje się z Windows Package Manager (winget) i zastępuje starszą wersję Sklepu dla firm. Aplikacje te są odnajdywane w katalogu Sklepu, aktualizowane przez klienta Sklepu i nie wymagają niestandardowego pakowania ani reguł wykrywania. Używaj do zawartości UWP/spakowanych MSIX dostarczanych ze sklepu oraz do nowoczesnego utrzymania aplikacji ze Sklepu.
- Aplikacje biznesowe (LOB): Pakiety natywne dla platformy, które nie pochodzą z publicznego sklepu:
- Windows: MSI (dla podstawowych wdrożeń MSI bez zaawansowanych funkcji Win32)
- iOS/iPadOS: .ipa
- macOS: .pkg
- Android: Zazwyczaj zarządzane przez Managed Google Play; klasyczny format .apk jest obsługiwany w starszych scenariuszach administratora urządzenia
- Aplikacje internetowe: Skróty URL dystrybuowane przez Intune. W systemie Windows dodawany jest skrót; w systemie iOS/iPadOS tworzony jest web clip przypominający aplikację; w systemie Android zatwierdzona aplikacja internetowa jest dodawana przez Managed Google Play. Zachowanie uwierzytelniania jest regulowane przez docelową aplikację internetową i Conditional Access; wymuszanie nowoczesnego uwierzytelniania zazwyczaj wykorzystuje zasady Conditional Access z warunkiem Aplikacje klienckie (Client apps).
- Aplikacje wbudowane: Wyselekcjonowane aplikacje własne (first-party) udostępniane bezpośrednio w Intune (na przykład Company Portal, Microsoft Edge, Microsoft Defender, OneDrive, Teams). W systemie iOS/iPadOS selektor aplikacji wbudowanych może również dodawać aplikacje z Apple App Store bez ręcznego wprowadzania metadanych.
Intencje przypisania aplikacji definiują zachowanie podczas dostarczania:
- Wymagane (Required): Intune automatycznie instaluje aplikację na docelowych urządzeniach/użytkownikach. W przypadku aplikacji Win32 można ustawić czas dostępności i ostateczny termin instalacji oraz skonfigurować okresy prolongaty ponownego uruchomienia.
- Dostępne (Available): Publikuje aplikację w Company Portal do instalacji inicjowanej przez użytkownika. Zazwyczaj przypisywane do grup użytkowników w celu udostępnienia aplikacji w portalu.
- Odinstaluj (Uninstall): Zapewnia usunięcie aplikacji w przypadku zmiany przypisań lub członkostwa w grupie. W przypadku aplikacji Win32 polecenie odinstalowania musi być podane i przetestowane.
Używaj filtrów przypisań oraz grup dołączania/wykluczania, aby precyzyjnie określić zakres dostarczania w zróżnicowanych populacjach urządzeń (na przykład według wersji systemu operacyjnego, producenta urządzenia, typu rejestracji, architektury procesora).
Pakowanie, wykrywanie, zastępowanie i zależności aplikacji Win32
Pakowanie aplikacji Win32 konwertuje źródło instalatora do pojedynczego pliku .intunewin za pomocą narzędzia IntuneWinAppUtil:
- Przygotuj zawartość: Umieść pliki instalacyjne, transformacje i skrypty w folderze źródłowym. Uruchom IntuneWinAppUtil, podaj plik instalacyjny, folder źródłowy i ścieżkę wyjściową, aby wygenerować plik .intunewin.
- Metadane i polecenia aplikacji: W Intune prześlij plik .intunewin, określ polecenia instalacji i deinstalacji (na przykład polecenia msiexec lub przełączniki cichej instalacji dla plików EXE), ustaw zachowanie instalacji (system lub użytkownik) i opcjonalnie włącz opcję „Uruchom jako 32-bitowy” na klientach 64-bitowych, jeśli jest to wymagane przez aplikację.
- Wymagania: Zdefiniuj warunki wstępne, takie jak wersja/kompilacja systemu operacyjnego, architektura, pamięć, dysk oraz niestandardowe sprawdzenia oparte na skryptach, aby zapobiec błędnemu kierowaniu i nieudanym instalacjom.
- Kody zwrotne: Zmapuj kody zakończenia instalatora na sukces, łagodny restart, twardy restart i ponowienie próby. Poprawne mapowanie zapewnia, że Intune dokładnie interpretuje wyniki i odpowiednio sekwencjonuje zależne aplikacje.
Reguły wykrywania potwierdzają, czy aplikacja jest zainstalowana i zapobiegają ponownej instalacji:
- MSI: Użyj kodu produktu MSI do niezawodnego wykrywania; Intune może automatycznie wypełnić to pole podczas przesyłania aplikacji Win32 opartej na MSI.
- Plik: Sprawdź istnienie, wersję lub datę pliku lub folderu. Pamiętaj o kontekście systemowym a użytkownika oraz o przekierowaniu 32-bitowym w 64-bitowych systemach operacyjnych.
- Rejestr: Dopasuj klucz/wartość i opcjonalnie porównaj wartość. Upewnij się, że wybór gałęzi rejestru (HKLM/HKCU) jest zgodny z wybranym kontekstem instalacji.
- Skrypt niestandardowy: Zwróć kod zakończenia 0, gdy aplikacja zostanie wykryta; kod różny od zera, gdy nie zostanie wykryta.
Zastępowanie i zależności organizują kolejność instalacji i aktualizacji:
- Zależności: Skonfiguruj „Aplikacja 2 zależy od Aplikacji 1”, aby Intune automatycznie zainstalował najpierw Aplikację 1. Użyj tego do wymuszenia instalacji warunków wstępnych, takich jak środowiska uruchomieniowe (runtimes) lub frameworki. Zależności mogą być mieszanką przypisań wymaganych/dostępnych, ale faktyczna instalacja ma miejsce tylko dla wymaganych zależności wymaganych aplikacji.
- Zastępowanie (Supersedence): Zdefiniuj relacje zastępowania, aby zaktualizować lub wymienić starsze aplikacje Win32. Możesz wybrać odinstalowanie poprzedniej aplikacji przed lub po zainstalowaniu nowej. Użyj zastępowania, aby przejść z wersji 1 aplikacji do wersji 2 bez tworzenia złożonej logiki wykrywania lub oddzielnych zadań usuwania. Tylko aplikacje Win32 obsługują zastępowanie w Intune.
Powszechne praktyki projektowe:
- Zawsze testuj instalację/deinstalację i wykrywanie na czystych i „brudnych” (z poprzednimi wersjami) systemach.
- Używaj kontekstu systemowego do instalacji dla całego komputera i wykrywania opartego na HKLM. Zarezerwuj kontekst użytkownika dla aplikacji instalowanych per-użytkownik z wykrywaniem opartym na HKCU.
- Preferuj wykrywanie MSI dla pakietów MSI; używaj wykrywania opartego na plikach/rejestrze dla instalatorów opartych na EXE.
- Ustawiaj kolejność warunków wstępnych za pomocą zależności; używaj zastępowania do aktualizacji i wycofywania aplikacji.
Wdrażanie aplikacji Microsoft 365 za pomocą Intune
Intune oferuje specjalizowany typ aplikacji Microsoft 365 Apps, który abstrahuje większość złożoności i obsługuje zarówno konfigurację przez GUI, jak i opartą na XML:
- Podstawy konfiguracji: Wybierz pakiet (Microsoft 365 Apps for enterprise), architekturę, kanał aktualizacji (Current, Monthly Enterprise, Semi-Annual Enterprise), dołączone/wykluczone aplikacje (Word, Excel, PowerPoint, Outlook, OneDrive, Teams, Access, Visio Viewer) oraz języki.
- Aktualizacje i licencjonowanie: Skonfiguruj automatyczne aktualizacje, dostosowanie do kanału oraz Shared Computer Activation dla scenariuszy z wieloma użytkownikami (na przykład VDI lub współdzielone kioski).
- Współistnienie i usuwanie: Włącz opcję „Odinstaluj wszystkie wersje MSI pakietu Office” (Uninstall any MSI versions of Office), aby usunąć starsze wersje Office oparte na MSI przed instalacją Microsoft 365 Apps w technologii Click-to-Run. Zapobiega to konfliktom wynikającym z równoległej instalacji.
- Office Customization Tool (OCT): Użyj zintegrowanego kreatora do typowych ustawień (wybór aplikacji, kanał aktualizacji, opcje instalacji). Aby uzyskać zaawansowaną kontrolę, dostarcz lub zaimportuj plik Office Configuration XML.
- Kontrola przez XML: XML umożliwia szczegółowe ustawienia, takie jak języki aplikacji, wykluczone aplikacje, SCL (SharedComputerLicensing), AutoActivate, licencjonowanie oparte na urządzeniu (Device-based licensing, dla edukacji) oraz kontrolę aktualizacji aplikacji. Intune przechowuje i wdraża plik XML, aby sterować zachowaniem instalacji pakietu Office.
- macOS: Użyj typu aplikacji Microsoft 365 Apps for macOS, aby uzyskać usprawnione wdrażanie z automatycznymi aktualizacjami i uproszczonym wyborem.
Przypisanie odbywa się zgodnie z tymi samymi intencjami (Required, Available, Uninstall). W przypadku wdrożeń na systemy Windows, kieruj je na grupy urządzeń w celu szerokiego wdrożenia; wykorzystaj okna dostępności i terminy ostateczne, aby koordynować wykorzystanie przepustowości i wpływ na użytkowników.
Konfiguracja i ochrona aplikacji (MAM i MAM-WE)
Zasady konfiguracji aplikacji dostarczają pary klucz-wartość oraz ustawienia specyficzne dla aplikacji:
- Urządzenia zarządzane (kanał MDM): Ustawienia są dostarczane do zarejestrowanych urządzeń i stosowane przez docelową aplikację. Jest to powszechne w przypadku aplikacji dla Android Enterprise i iOS/iPadOS, które obsługują konfigurację aplikacji (na przykład strona główna/blokowanie adresów URL w Microsoft Edge, konfiguracja konta Outlook, konfiguracja przenoszenia znanych folderów OneDrive na urządzeniach mobilnych). Konfiguracja aplikacji oparta na urządzeniu wymaga, aby urządzenie było zarejestrowane i zgodne z wymaganiami wstępnymi platformy.
- Aplikacje zarządzane (kanał MAM): Konfiguracja jest dostarczana do aplikacji, które integrują Intune SDK lub App Wrapping Tool, niezależnie od rejestracji urządzenia. Jest to ukierunkowane na tożsamość użytkownika i idealne dla scenariuszy BYOD. Na przykład, wstępna konfiguracja skrzynki odbiorczej Priorytety w Outlooku lub ograniczenie dodatków firm trzecich na urządzeniach osobistych bez MDM.
Używaj oddzielnych zasad konfiguracji aplikacji dla każdej platformy i każdego kanału (MDM vs MAM), aby unikać konfliktów i zapewnić odpowiednie dostarczanie. Nie wszystkie aplikacje obsługują oba kanały; sprawdź dokumentację konfiguracji aplikacji firmy Microsoft w poszukiwaniu obsługiwanych kluczy.
Zasady ochrony aplikacji (MAM) wymuszają ochronę danych na poziomie aplikacji:
- Ochrona danych: Szyfruj dane firmowe w spoczynku w kontenerze zarządzanej aplikacji, ograniczaj wycinanie/kopiowanie/wklejanie i zapisywanie jako do aplikacji zarządzanych przez zasady, blokuj tworzenie kopii zapasowych w niezatwierdzonych lokalizacjach i kontroluj transfer danych między kontami.
- Wymagania dostępu: Wymagaj kodu PIN lub danych biometrycznych do otwierania chronionych aplikacji, ustaw złożoność i limit czasu dla kodu PIN oraz wymagaj nowoczesnego uwierzytelniania. Te kontrole zapobiegają przypadkowemu wyciekowi danych i nieautoryzowanemu dostępowi, jeśli urządzenie jest współdzielone lub zgubione.
- Uruchamianie warunkowe: Blokuj uruchamianie na urządzeniach po jailbreaku/zrootowanych, wymuszaj minimalne wersje aplikacji/systemu operacyjnego, integruj poziom zagrożenia urządzenia z Microsoft Defender for Endpoint lub partnerami Mobile Threat Defense i definiuj okresy prolongaty w trybie offline. Naruszenia mogą skutkować ostrzeżeniem, wyczyszczeniem danych firmowych w aplikacji lub zablokowaniem dostępu.
Zarządzanie aplikacjami mobilnymi bez rejestracji (MAM-WE) umożliwia bezpieczne BYOD:
- Zakres: Tylko iOS/iPadOS i Android. Rejestracja urządzenia nie jest wymagana. Użytkownicy logują się za pomocą swojej tożsamości firmowej w obsługiwanych aplikacjach (na przykład Outlook, Teams, OneDrive, Edge).
- Wymuszanie: Połącz Dostęp warunkowy (Conditional Access) z kontrolą udzielania dostępu „Wymagaj zasad ochrony aplikacji” (Require app protection policy), aby dostęp do chmury firmowej był dozwolony tylko z zatwierdzonych aplikacji z zastosowaną zasadą MAM. Opcjonalnie dodaj „Wymagaj zatwierdzonej aplikacji klienckiej” (Require approved client app), aby jeszcze bardziej zacieśnić punkty wejścia.
- Wyczyszczenie selektywne: Gdy użytkownik zostanie usunięty, utraci dostęp lub administrator zainicjuje wyczyszczenie, dane firmowe, klucze i tokeny dostępu są usuwane z kontenera zarządzanej aplikacji, podczas gdy dane osobiste pozostają nienaruszone.
- Portal firmy: Nie jest wymagany do wymuszania MAM-WE, chociaż może pomagać w odnajdywaniu aplikacji. Główne wymuszanie opiera się na możliwościach Intune SDK w aplikacji i Dostępie warunkowym w Entra ID.
Wskazówki projektowe:
- Używaj konfiguracji aplikacji opartej na urządzeniu MDM i wymaganych instalacji aplikacji dla urządzeń firmowych i zgodnych z zasadami.
- Używaj konfiguracji aplikacji MAM i ochrony aplikacji dla urządzeń osobistych/BYOD, wspieranych przez Dostęp warunkowy w celu wymuszenia nowoczesnego uwierzytelniania i obecności zasad.
- Utrzymuj konfiguracje aplikacji na minimalnym i ukierunkowanym poziomie; łącz zasady MAM z wykluczeniami dla kont awaryjnych (break-glass accounts) i jednostek usługi (service principals), tam gdzie jest to stosowne.
Praktyczny scenariusz problemowy
Contoso Ltd., globalny producent, standaryzuje system Windows 11 na 5000 urządzeń, jednocześnie umożliwiając bezpieczny dostęp mobilny dla 2000 użytkowników BYOD na systemach iOS i Android. Firma musi wdrożyć trzy aplikacje dla systemu Windows (wymagane środowisko uruchomieniowe .NET, klient ERP i wtyczka do przeglądarki), wdrożyć aplikacje Microsoft 365 Apps z określonym kanałem aktualizacji, wstępnie skonfigurować aplikację Outlook na urządzeniach mobilnych i zapobiegać wyciekom danych na urządzeniach osobistych bez ich rejestrowania.
- Spakowanie i sekwencjonowanie aplikacji Windows
- Działanie: Spakuj klienta ERP i wtyczkę do przeglądarki jako aplikacje Win32 za pomocą IntuneWinAppUtil. Użyj również instalatora MSI dostawcy dla środowiska .NET jako aplikacji Win32. Skonfiguruj klienta ERP tak, aby zależał od środowiska .NET, a wtyczkę do przeglądarki tak, aby zależała od klienta ERP. Ustaw przypisania jako Wymagane (Required) do grup urządzeń z określoną dostępnością i terminami końcowymi.
- Uzasadnienie: Win32 zapewnia polecenia instalacji/deinstalacji, wykrywanie plików/rejestru, mapowanie kodów powrotu i porządkowanie zależności, aby zapewnić spójną instalację środowiska .NET i klienta ERP przed wtyczką na każdym urządzeniu.
- Wdrożenie aktualizacji klienta ERP
- Działanie: Gdy zostanie wydana nowa wersja ERP, utwórz nową aplikację Win32 i skonfiguruj zastępowanie (supersedence), aby zastąpić starą aplikację ERP i odinstalować poprzednią wersję.
- Uzasadnienie: Zastępowanie (supersedence) umożliwia czystą aktualizację na dużą skalę bez ręcznego usuwania lub skomplikowanych zmian w wykrywaniu.
- Wdrożenie Microsoft 365 Apps z zarządzaniem aktualizacjami
- Działanie: Dodaj aplikację Microsoft 365 Apps for enterprise w Intune, wybierz kanał Monthly Enterprise, wyklucz aplikację Access, włącz opcję „Odinstaluj wszystkie wersje pakietu Office w formacie MSI” i zaimportuj dostosowany plik XML konfiguracji pakietu Office, włączając aktywację na komputerze udostępnionym (Shared Computer Activation) dla współdzielonych komputerów.
- Uzasadnienie: Typ aplikacji Office Suite i plik XML dają deterministyczną kontrolę nad komponentami, licencjonowaniem i cyklem aktualizacji przy minimalnym wysiłku związanym z pakowaniem.
- Dostarczenie konfiguracji aplikacji dla urządzeń zarządzanych
- Działanie: Dla firmowych urządzeń z systemem Windows i Android Enterprise utwórz zasady konfiguracji aplikacji ukierunkowane na Microsoft Edge (strona główna, dozwolone/blokowane witryny) i Outlook (wskazówki dotyczące konfiguracji konta) za pośrednictwem kanału urządzeń zarządzanych. Przypisz je do grup urządzeń/użytkowników zgodnie z ich własnością.
- Uzasadnienie: Konfiguracja aplikacji za pośrednictwem kanału urządzenia stosuje ustawienia na warstwie zarządzanej przez system operacyjny, zapewniając spójne doświadczenie na zarejestrowanych, firmowych urządzeniach.
- Umożliwienie bezpiecznego BYOD za pomocą MAM-WE
- Działanie: Utwórz zasady ochrony aplikacji dla iOS/iPadOS i Android, które wymagają kodu PIN/danych biometrycznych, szyfrują dane w spoczynku, ograniczają kopiowanie/wklejanie do aplikacji zarządzanych przez zasady i pozwalają na zapisywanie plików tylko w OneDrive for Business. Opublikuj konfigurację aplikacji MAM dla Outlooka (skrzynka odbiorcza Priorytety i domyślne ustawienia zarządzanego konta).
- Uzasadnienie: MAM-WE chroni dane firmowe wewnątrz aplikacji bez konieczności rejestracji urządzenia, spełniając oczekiwania dotyczące prywatności na urządzeniach osobistych.
- Wymuszanie dostępu za pomocą Dostępu warunkowego
- Działanie: W usłudze Dostęp warunkowy (Conditional Access) w Entra ID utwórz zasady, które są ukierunkowane na usługi Microsoft 365 i wymagają zarówno nowoczesnego uwierzytelniania, jak i opcji „Wymagaj zasad ochrony aplikacji” (Require app protection policy) dla platform mobilnych. Dodaj osobną regułę, aby ograniczyć starszych klientów za pomocą warunku Aplikacje klienckie (Client apps).
- Uzasadnienie: Dostęp warunkowy (CA) zapewnia, że tylko zatwierdzone, zgodne z zasadami aplikacje mają dostęp do zasobów firmowych, blokując ścieżki starszego uwierzytelniania i gwarantując egzekwowanie zasad MAM.
- Operacjonalizacja wyczyszczenia selektywnego i naprawy
- Działanie: Przeszkol dział pomocy technicznej (helpdesk), aby inicjował wyczyszczenie selektywne na poziomie użytkownika z poziomu Intune, gdy urządzenie zostanie zgubione lub użytkownik odejdzie z firmy. Monitoruj zgodność instalacji aplikacji i błędy za pomocą raportów Intune i naprawiaj je, modyfikując wykrywanie lub mapowania kodów powrotu.
- Uzasadnienie: Wyczyszczenie selektywne usuwa tylko dane firmowe z urządzeń osobistych, podczas gdy raportowanie w Intune i kontrolowane kody powrotu utrzymują wysoki wskaźnik sukcesu wdrożeń aplikacji dla systemu Windows.
← Profile konfiguracji urządzeń i zasady · Wszystkie domeny · Bezpieczeństwo punktów końcowych i Microsoft Defender →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →