Microsoft MD-102: Współzarządzanie i środowiska hybrydowe — Przewodnik do nauki
Część Microsoft Endpoint Administrator Associate MD-102 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Współzarządzanie i środowiska hybrydowe pozwalają na połączenie Configuration Manager (ConfigMgr) z Microsoft Intune w celu modernizacji zarządzania systemem Windows we własnym tempie. Współzarządzanie umożliwia przenoszenie obciążeń jedno po drugim, podczas gdy dołączanie hybrydowe do Azure AD tworzy ujednoliconą tożsamość urządzenia zarówno w lokalnym Active Directory, jak i w Azure AD. Azure AD Connect synchronizuje tożsamości i urządzenia, a funkcje Cloud Attach, takie jak Cloud Management Gateway (CMG) i tenant attach, rozszerzają ConfigMgr na chmurę i centrum administracyjne Intune, umożliwiając zarządzanie przez internet i korzystanie z ujednoliconej konsoli. Planowanie musi uwzględniać wymagania wstępne, tożsamość, synchronizację, pierwszeństwo zasad między Group Policy a Intune MDM oraz stopniowe przełączanie obciążeń w celu uniknięcia konfliktów.
Architektura i rejestracja w trybie współzarządzania
Współzarządzanie integruje klienta ConfigMgr z MDM w Intune na systemach Windows 10/11. Wymaga to ConfigMgr w wersji current branch (1710+; należy używać wspieranej, najnowszej wersji), subskrypcji Intune z urzędem MDM ustawionym na Microsoft Intune, dzierżawy Azure AD połączonej z lokacją ConfigMgr oraz systemu Windows 10 w wersji 1709 lub nowszej albo Windows 11. Urządzenia powinny być dołączone hybrydowo do Azure AD lub dołączone do Azure AD, aby klient ConfigMgr mógł uzyskać tokeny Azure AD.
Przepływ rejestracji dla istniejących klientów ConfigMgr wykorzystuje kreator współzarządzania w konsoli ConfigMgr do połączenia lokacji z dzierżawą Azure AD i skonfigurowania automatycznej rejestracji w MDM dla docelowej kolekcji. Klient otrzymuje zasady z informacjami o dzierżawie, używa swojej tożsamości urządzenia w Azure AD do żądania tokena rejestracji MDM i rejestruje się w Intune bez interakcji użytkownika. Ta automatyczna rejestracja obsługuje urządzenia z koligacją użytkownika lub bez niej; nie wymaga od użytkownika końcowego inicjowania rejestracji. Upewnij się, że:
- Azure AD Connect synchronizuje obiekty urządzeń i tożsamości użytkowników w odpowiedni sposób.
- Automatyczna rejestracja w MDM jest skonfigurowana w ustawieniach mobilności Azure AD, a licencje Intune są przypisane.
- Urządzenie ma co najmniej raz bezpośrednią widoczność kontrolerów domeny, aby zakończyć dołączanie hybrydowe do Azure AD, lub jest dołączone do Azure AD poprzez proces provisioningu.
Po rejestracji urządzenie ma dwa kanały zarządzania: klienta ConfigMgr i kanał Intune MDM. To Ty kontrolujesz, które obszary funkcjonalne (obciążenia) są zarządzane przez którą usługę. Użyj kolekcji pilotażowych do walidacji przed przełączeniem wszystkich urządzeń. Utrzymuj jasny model własności konfiguracji, aby uniknąć podwójnego egzekwowania zasad.
CMG i tenant attach są funkcjami uzupełniającymi się, ale niezależnymi. CMG zapewnia łączność klienta z ConfigMgr przez internet, podczas gdy tenant attach przesyła metadane urządzeń z ConfigMgr do chmury i udostępnia akcje w czasie rzeczywistym w centrum administracyjnym Intune. Obie funkcje są częścią postawy cloud-attach, która zmniejsza zależność od osiągalności sieci lokalnej.
Obciążenia, strategia przełączania i domeny zasad
Obciążenia reprezentują domeny zarządzania, które mogą być kontrolowane przez ConfigMgr lub Intune. Możesz ustawić każde obciążenie na:
- ConfigMgr: ConfigMgr jest właścicielem i egzekwuje zasady.
- Pilotażowy Intune: Zdefiniowana kolekcja pilotażowa jest zarządzana przez Intune; pozostałe pozostają pod kontrolą ConfigMgr.
- Intune: Wszystkie współzarządzane urządzenia są zarządzane przez Intune dla danego obciążenia.
Kluczowe obciążenia i wskazówki:
- Zasady zgodności: Przełącz to obciążenie na wczesnym etapie na Intune, aby zgodność urządzeń była oceniana w Intune i mogła być używana z Dostępem warunkowym Azure AD. Zdefiniuj ustawienia zgodności (np. PIN, szyfrowanie, wersja systemu operacyjnego) i działania naprawcze za pośrednictwem Intune. Nie konfiguruj nakładających się punktów odniesienia zgodności w ConfigMgr dla tych samych warunków.
- Konfiguracja urządzenia: Obejmuje to profile MDM, takie jak ograniczenia urządzeń, VPN, Wi-Fi, certyfikaty i ustawienia oparte na ADMX. Przełączając się na Intune, usuń lub wyłącz nakładające się punkty odniesienia konfiguracji ConfigMgr dla urządzeń pilotażowych, aby uniknąć niestabilności. Używaj Settings Catalog lub Szablonów w Intune i preferuj profile Endpoint security dla kontroli bezpieczeństwa.
- Ochrona punktów końcowych: Koordynuje Windows Defender Antivirus, Firewall, SmartScreen i BitLocker. Używaj zasad Endpoint security w Intune, gdy obciążenie jest po stronie Intune. Jeśli ConfigMgr wcześniej wdrażał Endpoint Protection lub zarządzał BitLockerem, wycofaj te zasady dla urządzeń pilotażowych i upewnij się, że dla każdej kontroli istnieje jeden autorytet.
- Aplikacje klienckie (Win32) i Microsoft 365 Apps: Jeśli przenosisz wdrażanie aplikacji Win32 do Intune, upewnij się, że Intune Management Extension jest obecny i używaj wymagań oraz zależności aplikacji do kontrolowania kolejności. Unikaj jednoczesnego kierowania tej samej aplikacji zarówno z ConfigMgr, jak i z Intune. W przypadku Microsoft 365 Apps zarządzaj instalacją i konfiguracją aktualizacji z jednego autorytatywnego źródła, aby zapobiec konfliktom kanałów.
- Aktualizacje oprogramowania i zasady Windows Update: Jeśli aktualizacje oprogramowania pozostają w ConfigMgr, klient nadal skanuje w poszukiwaniu aktualizacji na serwerze WSUS/SUP i może korzystać z CMG przez internet. Jeśli przełączasz się na Intune, skonfiguruj zasady Windows Update for Business (WUfB) w Intune i wyłącz aktualizacje oprogramowania z ConfigMgr dla tych urządzeń. Nie mieszaj aktualizacji z ConfigMgr z WUfB na tym samym urządzeniu.
- Dostęp do zasobów: Profile VPN, Wi-Fi, e-mail powinny być zarządzane przez jeden system. Zazwyczaj preferowany jest Intune w celu udostępniania profili zasobów w modelu cloud-first, opartym na tożsamości.
Przełączaj etapami. Zacznij od Zgodności, następnie Konfiguracji urządzenia lub Ochrony punktów końcowych, a potem Aplikacji i Aktualizacji. Używaj kolekcji pilotażowych i raportuj dryf konfiguracji oraz konflikty przed przełączeniem na „Wszystkie”.
Przyłączanie hybrydowe do Azure AD i Azure AD Connect
Przyłączanie hybrydowe do Azure AD (Hybrid Azure AD join) tworzy pojedynczą tożsamość urządzenia reprezentowaną zarówno w lokalnym AD, jak i w Azure AD. Jest ono wymagane do bezproblemowego logowania jednokrotnego (SSO), zasad dostępu warunkowego (Conditional Access) opartych na urządzeniach dla komputerów przyłączonych do domeny oraz do rejestracji w trybie współzarządzania przy użyciu poświadczeń urządzenia. Wymagania wstępne obejmują:
- Lokalny las AD i tenant Azure AD.
- Skonfigurowany Azure AD Connect do synchronizacji obiektów urządzeń i wymaganych ustawień rejestracji urządzeń.
- Wyjście sieciowe do punktów końcowych rejestracji urządzeń Azure AD i bezpośrednia widoczność kontrolera domeny podczas początkowej rejestracji dla Windows 10/11.
- Prawidłowa konfiguracja UPN i sufiksu DNS, aby urządzenia mogły uwierzytelniać się w Azure AD.
Azure AD Connect to silnik synchronizacji między lokalnym AD a Azure AD. Główne aspekty konfiguracji:
- Zakres i filtrowanie: Użyj filtrowania opartego na jednostkach organizacyjnych (OU) lub atrybutach, aby uwzględnić użytkowników, grupy i urządzenia, które muszą istnieć w Azure AD. Utrzymuj zakres minimalny i dobrze zdefiniowany.
- Metoda logowania:
- Synchronizacja skrótów haseł (PHS): Skróty są synchronizowane w regularnych odstępach czasu. Azure AD weryfikuje logowania przy użyciu zsynchronizowanego skrótu. Jest to najbardziej odporna opcja o najniższej złożoności; obsługuje bezproblemowe logowanie jednokrotne i zapewnia awaryjne uwierzytelnianie w chmurze, jeśli lokalna infrastruktura jest niedostępna.
- Uwierzytelnianie przekazywane (PTA): Lekki agent zainstalowany na jednym lub kilku serwerach weryfikuje hasła bezpośrednio w lokalnym AD w czasie rzeczywistym. Użyj PTA, jeśli polityka zabrania przechowywania skrótów haseł w chmurze lub jeśli musisz egzekwować lokalne zasady logowania. Wdróż wielu agentów w celu zapewnienia wysokiej dostępności.
- Federacja (AD FS): Używaj tylko wtedy, gdy wymagasz zaawansowanych reguł oświadczeń (claim rules) lub scenariuszy z kartami inteligentnymi/MFA firm trzecich, które nie są obsługiwane przez PHS/PTA. Wprowadza to większą złożoność i więcej zależności.
- Rejestracja urządzeń: W Azure AD Connect włącz kreatora opcji urządzeń, aby skonfigurować przyłączanie hybrydowe do Azure AD dla swojego lasu. Upewnij się, że punkt połączenia z usługą (SCP) jest ustawiony w AD, aby urządzenia mogły odnaleźć tenanta Azure AD. Wymagania wstępne dla starszych systemów operacyjnych nie są potrzebne w przypadku Windows 10/11.
- Tryb przejściowy (staging) i wysoka dostępność (HA): Rozważ użycie trybu przejściowego dla serwerów zapasowych oraz eksportu/importu do przenoszenia konfiguracji. Monitoruj kondycję synchronizacji za pomocą Azure AD Connect Health.
Prawidłowo skonfigurowane przyłączanie hybrydowe zapewnia, że urządzenia mogą uzyskiwać tokeny urządzeń Azure AD, co umożliwia automatyczną rejestrację w trybie współzarządzania i egzekwowanie zasad opartych na chmurze.
Pierwszeństwo zasad: Group Policy vs Intune MDM
Gdy obiekty zasad grupy (GPO) i zasady MDM z Intune dotyczą tego samego ustawienia, domyślne pierwszeństwo zależy od ustawienia i implementacji. Ogólnie rzecz biorąc, tradycyjne GPO mają pierwszeństwo w przypadku nakładających się ustawień opartych na rejestrze, ponieważ są one stosowane przez silnik Group Policy w regularnych odstępach czasu. Aby wspierać nowoczesne zarządzanie, w systemie Windows 10 w wersji 1709 i nowszych wprowadzono zasadę ControlPolicyConflict, która nadaje priorytet MDM dla obsługiwanych obszarów Policy CSP.
Kluczowe praktyki zarządzania pierwszeństwem i unikania konfliktów:
- Ustal właściciela dla każdego ustawienia. Nie konfiguruj tego samego ustawienia zarówno w GPO, jak i w Intune. Migruj ustawienia blokami i wycofuj GPO, gdy tylko zostaną wdrożone równoważne zasady MDM.
- Używaj kontrolki „MDM ma pierwszeństwo przed GPO” (MDM wins over GPO), gdy jest dostępna. Wdróż ustawienie Policy CSP ControlPolicyConflict (MDMWinsOverGP) za pośrednictwem Intune, aby poinstruować system Windows, by preferował MDM Policy CSP nad GPO dla obsługiwanych kategorii. Wiele ustawień opartych na ADMX, udostępnianych przez szablony administracyjne Intune, respektuje tę kontrolkę, ale nie wszystkie.
- Preferuj zasady bezpieczeństwa punktów końcowych (Endpoint security) w Intune dla usług Defender, Firewall i BitLocker, ponieważ używają one obsługiwanych dostawców CSP z przejrzystą obsługą konfliktów i raportowaniem.
- Weryfikuj za pomocą diagnostyki. Użyj wbudowanego raportu diagnostycznego MDM (MDM Diagnostic Report) (ms-settings:workplace, a następnie Eksportuj) oraz GPResult/Wypadkowy zestaw zasad (Resultant Set of Policy), aby zidentyfikować nakładające się ustawienia. Przejrzyj raporty poszczególnych ustawień w Intune oraz linie bazowe zgodności ConfigMgr/GPO, aby wykryć konflikty.
- Zaplanuj sekwencję migracji. Zacznij od przeniesienia konfiguracji urządzeń, które mają mapowanie 1:1 na CSP, włącz opcję „MDM ma pierwszeństwo przed GPO” dla tych kategorii, zweryfikuj wynik, a następnie odłącz lub wyłącz odpowiednie obiekty GPO.
W przypadku urządzeń współzarządzanych upewnij się również, że linie bazowe konfiguracji ConfigMgr lub ustawienia Endpoint Protection nie powielają tych samych mechanizmów kontroli co zasady Intune. Jedno autorytatywne źródło dla każdej kontrolki pozwala uniknąć nieprzewidywalnych wyników.
Cloud attach: CMG i dołączanie dzierżawy
Cloud Management Gateway (CMG) pozwala ConfigMgr zarządzać klientami internetowymi bez konieczności korzystania z VPN. CMG działa w Azure jako usługa PaaS (preferowane na Virtual Machine Scale Sets) i przekazuje komunikację klienta do Twojej lokalnej witryny za pośrednictwem punktu połączenia CMG. Możliwości obejmują zasady klienta, inwentaryzację sprzętu/oprogramowania, wdrożenia aplikacji, skrypty, CMPivot i aktualizacje oprogramowania (Software Updates), gdy klienci są skonfigurowani do zarządzania przez internet. Główne wymagania i założenia projektowe:
- Subskrypcja i grupa zasobów Azure, z witryną ConfigMgr połączoną z Twoją dzierżawą Azure AD.
- Certyfikaty i uwierzytelnianie: Używaj uwierzytelniania Azure AD dla klientów, gdy Twoje urządzenia są dołączone hybrydowo/do Azure AD, a Twoja witryna korzysta z Enhanced HTTP. Certyfikaty uwierzytelniające klienta PKI pozostają wspierane, ale zwiększają złożoność.
- Role lokalne: Wdróż punkt połączenia CMG i upewnij się, że punkt połączenia z usługą jest w trybie online, aby zapewnić łączność z chmurą.
- Koszt i pojemność: Dobierz rozmiar instancji do oczekiwanej liczby jednoczesnych połączeń i przepustowości zawartości; monitoruj użycie, aby optymalizować koszty.
- Zawartość: Używaj CMG do obsługi zasad i skanowania aktualizacji. W celu dystrybucji zawartości połącz z chmurowymi punktami dystrybucji lub włącz przesyłanie zawartości przez CMG, jeśli jest to obsługiwane przez wersję Twojej witryny.
Dołączanie dzierżawy (Tenant attach) udostępnia inwentarz urządzeń i akcje z ConfigMgr w centrum administracyjnym Microsoft Intune bez konieczności współzarządzania (co-management). Po włączeniu opcji „Przekaż do centrum administracyjnego Microsoft Endpoint Manager” urządzenia pojawiają się w portalu Intune w sekcji Urządzenia (Devices), z ConfigMgr jako autorytetem zarządzającym. Można wykonywać takie akcje jak:
- Uruchamianie zapytań CMPivot i skryptów
- Przeglądanie danych podobnych do Resource Explorer i osi czasu urządzenia
- Instalowanie dostępnych aplikacji z ConfigMgr
- Inicjowanie akcji klienta (w zależności od wersji i uprawnień)
Dołączanie dzierżawy integruje RBAC z Azure AD/Intune z RBAC z ConfigMgr. Dla klientów internetowych akcje w czasie rzeczywistym wymagają CMG; dla klientów intranetowych akcje przepływają przez lokalne punkty zarządzania. Dołączanie dzierżawy uzupełnia współzarządzanie, zapewniając zunifikowaną konsolę chmurową i umożliwiając wykonywanie zadań helpdesku bez przyznawania dostępu do konsoli ConfigMgr.
Praktyczny scenariusz problemowy
Firma Contoso, Ltd. posiada 5000 urządzeń z systemem Windows 10/11 zarządzanych przez Configuration Manager w wielu lokalizacjach. Wzrosła popularność pracy zdalnej, a wiele urządzeń rzadko łączy się z VPN. Contoso chce wymusić dostęp warunkowy (Conditional Access) na podstawie zgodności urządzeń, przenieść mechanizmy kontroli bezpieczeństwa do chmury i zarządzać urządzeniami internetowymi bez polegania na VPN, unikając jednocześnie migracji typu „big-bang”.
- Ustanowienie fundamentu tożsamości i urządzeń
- Włącz hybrydowe dołączanie do Azure AD (hybrid Azure AD join) za pomocą Azure AD Connect dla wszystkich urządzeń dołączonych do domeny i zweryfikuj obiekty urządzeń w Azure AD. Wybierz Password Hash Synchronization dla odpornego i łatwego w utrzymaniu logowania oraz włącz Seamless SSO.
- Dlaczego: Dołączenie hybrydowe zapewnia tożsamość urządzenia w Azure AD i tokeny potrzebne do automatycznej rejestracji w ramach współzarządzania oraz do działania dostępu warunkowego (Conditional Access). PHS upraszcza operacje i zapewnia chmurowy mechanizm awaryjny (fallback).
- Konfiguracja współzarządzania z etapową rejestracją
- W ConfigMgr uruchom kreator współzarządzania (Co-management wizard), aby połączyć witrynę z dzierżawą Azure AD i wyznaczyć kolekcję pilotażową do automatycznej rejestracji MDM w Intune.
- Dlaczego: Współzarządzanie dodaje kanał MDM Intune bez konieczności ponownego obrazowania systemu lub akcji użytkownika, pozwalając Contoso na stopniowe przenoszenie obciążeń.
- Przełączenie obciążenia zasad zgodności (Compliance policies) do Intune (Pilotaż → Wszyscy)
- Utwórz w Intune zasady zgodności odzwierciedlające standardy Contoso (szyfrowanie, Defender, wersje systemu operacyjnego) i włącz zasady dostępu warunkowego (Conditional Access) wymagające zgodnych urządzeń do korzystania z Microsoft 365.
- Dlaczego: Intune jest autorytetem w kwestii zgodności, który integruje się z Azure AD Conditional Access; przełączenie tego obciążenia umożliwia bezpieczną kontrolę dostępu.
- Wdrożenie zabezpieczeń punktów końcowych (Endpoint security) przez Intune; wycofanie nakładających się zasad EP z ConfigMgr
- Utwórz w Intune zasady Endpoint security dla Defender Antivirus, Firewall i BitLocker, a następnie przenieś obciążenie Endpoint protection do Intune dla grupy pilotażowej. Wyłącz równoważne ustawienia antimalware i BitLocker w ConfigMgr dla kolekcji pilotażowej.
- Dlaczego: Intune Endpoint security wykorzystuje dostawców CSP zoptymalizowanych pod kątem nowoczesnego zarządzania i zapewnia przejrzyste raportowanie oraz zgodność z CA (Conditional Access).
- Migracja konfiguracji urządzeń do Intune z kontrolą konfliktów
- Utwórz profile w Settings Catalog dla ograniczeń urządzeń, Wi-Fi i certyfikatów. Wdróż zasadę kontroli MDMWinsOverGP tam, gdzie jest to obsługiwane, zweryfikuj na grupie pilotażowej, a następnie odłącz odpowiednie obiekty GPO.
- Dlaczego: Zapewnia to czyste przejęcie odpowiedzialności i pozwala uniknąć niestabilności zasad (policy churn) wynikającej z nakładania się GPO i MDM.
- Wdrożenie Cloud Management Gateway
- Wdróż CMG, używając uwierzytelniania Azure AD i Enhanced HTTP, a następnie dodaj punkt połączenia CMG. Sprawdź, czy klienci internetowi otrzymują zasady, dane inwentaryzacyjne i aktualizacje oprogramowania.
- Dlaczego: CMG zapewnia zarządzanie i aktualizacje przez ConfigMgr przez internet dla urządzeń, które nie korzystają z VPN, utrzymując ciągłość działania podczas migracji.
- Włączenie dołączania dzierżawy (tenant attach) w celu zunifikowania operacji
- Skonfiguruj opcję „Przekaż do centrum administracyjnego Microsoft Endpoint Manager”, aby udostępnić urządzenia z ConfigMgr w portalu Intune. Przyznaj pracownikom helpdesku odpowiednie role w Intune, aby mogli uruchamiać CMPivot i instalować aplikacje.
- Dlaczego: Dołączanie dzierżawy konsoliduje codzienne działania w konsoli internetowej, zmniejszając zależność od pełnej konsoli ConfigMgr i usprawniając zdalne rozwiązywanie problemów.
- Rozszerzenie obciążeń i wycofanie przestarzałych mechanizmów kontroli
- Przenoś obciążenia Konfiguracja urządzenia (Device configuration) i Aplikacje klienckie (Client apps) do Intune etapami. W przypadku Windows Update rozważ przejście na Windows Update for Business lub pozostawienie Software Updates w ConfigMgr, jeśli CMG jest wystarczające. Wycofuj nakładające się obiekty GPO i konfiguracje bazowe (baselines) ConfigMgr w miarę przenoszenia odpowiedzialności.
- Dlaczego: Podejście etapowe zmniejsza ryzyko, utrzymuje bezpieczeństwo urządzeń przez cały proces i jest zgodne z celami Contoso „cloud-first”, jednocześnie zachowując niezbędne możliwości lokalne w okresie przejściowym.
← Tożsamość · Wszystkie domeny · Cykl życia systemu Windows i zarządzanie aktualizacjami →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →