Microsoft MD-102: Współzarządzanie i środowiska hybrydowe — Przewodnik do nauki

Część Microsoft Endpoint Administrator Associate MD-102 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Współzarządzanie i środowiska hybrydowe pozwalają na połączenie Configuration Manager (ConfigMgr) z Microsoft Intune w celu modernizacji zarządzania systemem Windows we własnym tempie. Współzarządzanie umożliwia przenoszenie obciążeń jedno po drugim, podczas gdy dołączanie hybrydowe do Azure AD tworzy ujednoliconą tożsamość urządzenia zarówno w lokalnym Active Directory, jak i w Azure AD. Azure AD Connect synchronizuje tożsamości i urządzenia, a funkcje Cloud Attach, takie jak Cloud Management Gateway (CMG) i tenant attach, rozszerzają ConfigMgr na chmurę i centrum administracyjne Intune, umożliwiając zarządzanie przez internet i korzystanie z ujednoliconej konsoli. Planowanie musi uwzględniać wymagania wstępne, tożsamość, synchronizację, pierwszeństwo zasad między Group Policy a Intune MDM oraz stopniowe przełączanie obciążeń w celu uniknięcia konfliktów.

Architektura i rejestracja w trybie współzarządzania

Współzarządzanie integruje klienta ConfigMgr z MDM w Intune na systemach Windows 10/11. Wymaga to ConfigMgr w wersji current branch (1710+; należy używać wspieranej, najnowszej wersji), subskrypcji Intune z urzędem MDM ustawionym na Microsoft Intune, dzierżawy Azure AD połączonej z lokacją ConfigMgr oraz systemu Windows 10 w wersji 1709 lub nowszej albo Windows 11. Urządzenia powinny być dołączone hybrydowo do Azure AD lub dołączone do Azure AD, aby klient ConfigMgr mógł uzyskać tokeny Azure AD.

Przepływ rejestracji dla istniejących klientów ConfigMgr wykorzystuje kreator współzarządzania w konsoli ConfigMgr do połączenia lokacji z dzierżawą Azure AD i skonfigurowania automatycznej rejestracji w MDM dla docelowej kolekcji. Klient otrzymuje zasady z informacjami o dzierżawie, używa swojej tożsamości urządzenia w Azure AD do żądania tokena rejestracji MDM i rejestruje się w Intune bez interakcji użytkownika. Ta automatyczna rejestracja obsługuje urządzenia z koligacją użytkownika lub bez niej; nie wymaga od użytkownika końcowego inicjowania rejestracji. Upewnij się, że:

Po rejestracji urządzenie ma dwa kanały zarządzania: klienta ConfigMgr i kanał Intune MDM. To Ty kontrolujesz, które obszary funkcjonalne (obciążenia) są zarządzane przez którą usługę. Użyj kolekcji pilotażowych do walidacji przed przełączeniem wszystkich urządzeń. Utrzymuj jasny model własności konfiguracji, aby uniknąć podwójnego egzekwowania zasad.

CMG i tenant attach są funkcjami uzupełniającymi się, ale niezależnymi. CMG zapewnia łączność klienta z ConfigMgr przez internet, podczas gdy tenant attach przesyła metadane urządzeń z ConfigMgr do chmury i udostępnia akcje w czasie rzeczywistym w centrum administracyjnym Intune. Obie funkcje są częścią postawy cloud-attach, która zmniejsza zależność od osiągalności sieci lokalnej.

Obciążenia, strategia przełączania i domeny zasad

Obciążenia reprezentują domeny zarządzania, które mogą być kontrolowane przez ConfigMgr lub Intune. Możesz ustawić każde obciążenie na:

Kluczowe obciążenia i wskazówki:

Przełączaj etapami. Zacznij od Zgodności, następnie Konfiguracji urządzenia lub Ochrony punktów końcowych, a potem Aplikacji i Aktualizacji. Używaj kolekcji pilotażowych i raportuj dryf konfiguracji oraz konflikty przed przełączeniem na „Wszystkie”.

Przyłączanie hybrydowe do Azure AD i Azure AD Connect

Przyłączanie hybrydowe do Azure AD (Hybrid Azure AD join) tworzy pojedynczą tożsamość urządzenia reprezentowaną zarówno w lokalnym AD, jak i w Azure AD. Jest ono wymagane do bezproblemowego logowania jednokrotnego (SSO), zasad dostępu warunkowego (Conditional Access) opartych na urządzeniach dla komputerów przyłączonych do domeny oraz do rejestracji w trybie współzarządzania przy użyciu poświadczeń urządzenia. Wymagania wstępne obejmują:

Azure AD Connect to silnik synchronizacji między lokalnym AD a Azure AD. Główne aspekty konfiguracji:

Prawidłowo skonfigurowane przyłączanie hybrydowe zapewnia, że urządzenia mogą uzyskiwać tokeny urządzeń Azure AD, co umożliwia automatyczną rejestrację w trybie współzarządzania i egzekwowanie zasad opartych na chmurze.

Pierwszeństwo zasad: Group Policy vs Intune MDM

Gdy obiekty zasad grupy (GPO) i zasady MDM z Intune dotyczą tego samego ustawienia, domyślne pierwszeństwo zależy od ustawienia i implementacji. Ogólnie rzecz biorąc, tradycyjne GPO mają pierwszeństwo w przypadku nakładających się ustawień opartych na rejestrze, ponieważ są one stosowane przez silnik Group Policy w regularnych odstępach czasu. Aby wspierać nowoczesne zarządzanie, w systemie Windows 10 w wersji 1709 i nowszych wprowadzono zasadę ControlPolicyConflict, która nadaje priorytet MDM dla obsługiwanych obszarów Policy CSP.

Kluczowe praktyki zarządzania pierwszeństwem i unikania konfliktów:

W przypadku urządzeń współzarządzanych upewnij się również, że linie bazowe konfiguracji ConfigMgr lub ustawienia Endpoint Protection nie powielają tych samych mechanizmów kontroli co zasady Intune. Jedno autorytatywne źródło dla każdej kontrolki pozwala uniknąć nieprzewidywalnych wyników.

Cloud attach: CMG i dołączanie dzierżawy

Cloud Management Gateway (CMG) pozwala ConfigMgr zarządzać klientami internetowymi bez konieczności korzystania z VPN. CMG działa w Azure jako usługa PaaS (preferowane na Virtual Machine Scale Sets) i przekazuje komunikację klienta do Twojej lokalnej witryny za pośrednictwem punktu połączenia CMG. Możliwości obejmują zasady klienta, inwentaryzację sprzętu/oprogramowania, wdrożenia aplikacji, skrypty, CMPivot i aktualizacje oprogramowania (Software Updates), gdy klienci są skonfigurowani do zarządzania przez internet. Główne wymagania i założenia projektowe:

Dołączanie dzierżawy (Tenant attach) udostępnia inwentarz urządzeń i akcje z ConfigMgr w centrum administracyjnym Microsoft Intune bez konieczności współzarządzania (co-management). Po włączeniu opcji „Przekaż do centrum administracyjnego Microsoft Endpoint Manager” urządzenia pojawiają się w portalu Intune w sekcji Urządzenia (Devices), z ConfigMgr jako autorytetem zarządzającym. Można wykonywać takie akcje jak:

Dołączanie dzierżawy integruje RBAC z Azure AD/Intune z RBAC z ConfigMgr. Dla klientów internetowych akcje w czasie rzeczywistym wymagają CMG; dla klientów intranetowych akcje przepływają przez lokalne punkty zarządzania. Dołączanie dzierżawy uzupełnia współzarządzanie, zapewniając zunifikowaną konsolę chmurową i umożliwiając wykonywanie zadań helpdesku bez przyznawania dostępu do konsoli ConfigMgr.

Praktyczny scenariusz problemowy

Firma Contoso, Ltd. posiada 5000 urządzeń z systemem Windows 10/11 zarządzanych przez Configuration Manager w wielu lokalizacjach. Wzrosła popularność pracy zdalnej, a wiele urządzeń rzadko łączy się z VPN. Contoso chce wymusić dostęp warunkowy (Conditional Access) na podstawie zgodności urządzeń, przenieść mechanizmy kontroli bezpieczeństwa do chmury i zarządzać urządzeniami internetowymi bez polegania na VPN, unikając jednocześnie migracji typu „big-bang”.

  1. Ustanowienie fundamentu tożsamości i urządzeń
  1. Konfiguracja współzarządzania z etapową rejestracją
  1. Przełączenie obciążenia zasad zgodności (Compliance policies) do Intune (Pilotaż → Wszyscy)
  1. Wdrożenie zabezpieczeń punktów końcowych (Endpoint security) przez Intune; wycofanie nakładających się zasad EP z ConfigMgr
  1. Migracja konfiguracji urządzeń do Intune z kontrolą konfliktów
  1. Wdrożenie Cloud Management Gateway
  1. Włączenie dołączania dzierżawy (tenant attach) w celu zunifikowania operacji
  1. Rozszerzenie obciążeń i wycofanie przestarzałych mechanizmów kontroli

Tożsamość · Wszystkie domeny · Cykl życia systemu Windows i zarządzanie aktualizacjami

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt