Microsoft MD-102: Profile konfiguracji urządzeń i zasady — Przewodnik do nauki
Część Microsoft Endpoint Administrator Associate MD-102 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Zarządzanie konfiguracją urządzeń i zasadami w Microsoft Intune pozwala na ustanowienie spójnych i bezpiecznych stanów operacyjnych na platformach Windows, macOS, iOS/iPadOS i Android. Administratorzy łączą profile konfiguracji, zasady zabezpieczeń punktów końcowych, zasady zgodności, Delivery Optimization oraz Windows Update for Business, aby urządzenia były aprowizowane z wymaganymi ustawieniami, miały wymuszony stan bezpieczeństwa, były stale aktualizowane i otrzymywały dostęp do zasobów na podstawie stanu zgodności. Skuteczne projektowanie opiera się na zrozumieniu źródeł ustawień (Settings Catalog, Administrative Templates, ograniczenia urządzeń i niestandardowe OMA-URI), zakresu i pierwszeństwa zasad bezpieczeństwa, mechanizmów przypisywania (dołączanie/wykluczanie i filtry) oraz integracji między zasadami zgodności a Conditional Access.
Profile konfiguracji i źródła ustawień
Profile konfiguracji dostarczają ustawienia systemu operacyjnego i aplikacji. Dla systemu Windows podstawowe typy profili obejmują ograniczenia urządzeń, ochronę punktu końcowego (starszy szablon), szablony administracyjne (oparte na ADMX) oraz Settings Catalog. Gdy wymagane ustawienie jest niedostępne w szablonach, niestandardowy profil OMA-URI odwołuje się bezpośrednio do bazowego dostawcy MDM CSP.
Ograniczenia urządzeń to predefiniowane szablony, które centralizują popularne mechanizmy kontroli, takie jak wymagania dotyczące hasła i logowania, kontrola przeglądarki i sklepu, prywatność, dostęp do Bluetooth i urządzeń peryferyjnych oraz tryb kiosku/pojedynczej aplikacji. W przypadku Android Enterprise (profil służbowy i tryb w pełni zarządzany) konfiguracja kiosku znajduje się w kategorii Device experience. Na iOS/iPadOS ograniczenia obejmują kontrolę instalacji aplikacji, AirDrop, przechwytywanie ekranu i ustawienia iCloud. W systemie Windows ograniczenia urządzeń obejmują wymagania wstępne dla BitLocker, kontrolę kont i blokady interfejsu użytkownika.
Szablon profilu urządzenia typu ochrona punktu końcowego (endpoint protection) jest starszy niż węzeł Zabezpieczenia punktu końcowego (Endpoint security) i konfiguruje ustawienia Windows Defender Antivirus, Firewall, BitLocker, SmartScreen i Exploit Guard. W przypadku nowych wdrożeń należy preferować profile Zabezpieczeń punktu końcowego dla tych obszarów, aby usprawnić raportowanie stanu zabezpieczeń i zredukować konflikty między szablonami; profile ochrony punktu końcowego należy zachować tylko tam, gdzie potrzebna opcja nie jest dostępna w innych miejscach.
Szablony administracyjne (Administrative Templates) mapują się na zasady oparte na ADMX za pośrednictwem dostawcy MDM CSP opartego na ADMX. Odzwierciedlają one znane ścieżki zasad grupy (Group Policy) dla systemów Windows i aplikacji Microsoft 365. Używaj ich, gdy chcesz zastosować model podobny do GPO (np. dla ustawień zasad pakietu Office) oraz dla zachowania spójności podczas migracji z lokalnych obiektów GPO.
Settings Catalog to najbardziej elastyczne i przyszłościowe źródło, które udostępnia niemal wszystkie ustawienia oparte na CSP i ADMX, oferując wyszukiwanie, kategorie i możliwość określenia zakresu (urządzenie/użytkownik). Preferuj Settings Catalog, gdy potrzebujesz precyzyjnego wyboru, chcesz połączyć ustawienia z różnych szablonów w jednym profilu lub zastąpić monolityczne szablony.
Niestandardowe profile OMA-URI pozwalają na bezpośrednią konfigurację dowolnego dostawcy CSP, gdy dane ustawienie nie jest dostępne w interfejsie użytkownika Intune. Należy zdefiniować dokładną ścieżkę OMA-URI (na przykład ./Vendor/MSFT/Policy/Config/Defender/ScanAvgCPULoadFactor), typ danych i wartość. Używa się ich również do importowania plików ADMX firm trzecich w scenariuszach opartych na ADMX-backed CSP lub do wdrażania ładunków (payloads) dla macOS/iOS (np. kluczy plist), które nie są dostępne w natywnych szablonach.
Aby zminimalizować konflikty, dane ustawienie należy konfigurować tylko w jednym źródle zasad. Intune zgłosi konflikt na poziomie pojedynczego ustawienia (Conflict), jeśli wiele przypisanych zasad ustawia ten sam klucz; zachowanie urządzenia może być wtedy niezdefiniowane lub zgodne z zasadą „ostatni zapis wygrywa”, dlatego najlepszą praktyką jest konsolidacja.
Profile zabezpieczeń punktów końcowych i powierzchnia ataku
Węzeł Zabezpieczenia punktu końcowego (Endpoint security) dostarcza dedykowane zasady z raportowaniem skoncentrowanym na bezpieczeństwie. Używaj ich w pierwszej kolejności przed ogólnymi profilami konfiguracji dla ustawień bezpieczeństwa:
- Antywirus: Konfiguruj ochronę w czasie rzeczywistym Microsoft Defender Antivirus, ochronę opartą na chmurze, harmonogramy skanowania, korygowanie i ustawienia MAPS. Zabezpieczenia powierzchni ataku, takie jak Network Protection i Controlled Folder Access, można ustawić tutaj lub w zasadach ASR. Ochrona Tamper Protection jest zarządzana poprzez ustawienia zabezpieczeń i Defender for Endpoint i powinna pozostać włączona, aby blokować nieautoryzowane zmiany.
- Szyfrowanie dysku: Wymuszaj użycie BitLocker dla dysków systemowych, stałych i wymiennych; wymagaj modułu TPM z numerem PIN lub bez niego; włączaj szyfrowanie w trybie cichym, gdy sprzęt na to pozwala; przechowuj klucze odzyskiwania w Azure AD; automatycznie rotuj hasła odzyskiwania po użyciu, aby zmniejszyć ryzyko wewnętrzne. Na macOS używaj profili szyfrowania FileVault z przechowywaniem osobistych kluczy odzyskiwania w Intune.
- Zapora sieciowa: Konfiguruj Windows Defender Firewall dla każdego profilu (domena/prywatny/publiczny), domyślnie blokuj ruch przychodzący, zezwalaj na scalanie reguł z lokalnymi zasadami lub je blokuj oraz wdrażaj reguły dla ruchu przychodzącego i wychodzącego. Włącz rejestrowanie i w razie potrzeby zdefiniuj wyjątki IPSec.
- Redukcja powierzchni ataku: Ustawiaj reguły ASR według identyfikatora GUID (blokuj, audit), włączaj Controlled Folder Access, Network Protection i Exploit Protection. Reguły ASR pomagają zapobiegać kradzieży poświadczeń, nadużyciom makr w pakiecie Office i atakom opartym na skryptach. Zintegruj je z trybem audytu przed wdrożeniem w trybie blokowania, aby ograniczyć zakłócenia w pracy.
Aby wdrożyć usługę Microsoft Defender for Endpoint, utwórz w Intune zasadę Endpoint detection and response (EDR) w celu wdrożenia pakietu wdrożeniowego i włączenia zbierania danych z czujników. Na macOS zastosuj ustawienia Defender AV za pomocą profilu konfiguracji, używając domeny preferencji Defender, aby zminimalizować wysiłek administracyjny.
Bazowe konfiguracje zabezpieczeń (Security baselines) to predefiniowane zbiory zalecanych ustawień bezpieczeństwa. Użyj ich, aby szybko osiągnąć wystarczający poziom bazowy zabezpieczeń, a następnie dodaj kolejne warstwy w postaci profili zabezpieczeń punktów końcowych dla wyjątków i zaawansowanych mechanizmów kontroli.
Zgodność, dostęp warunkowy i mechanika przypisań
Zasady zgodności oceniają stan urządzenia pod kątem wymagań organizacji i generują binarny stan zgodny/niezgodny (ze wskaźnikiem „w okresie prolongaty”). Typowe reguły dla systemu Windows obejmują progi wersji/kompilacji systemu operacyjnego, złożoność hasła, wymóg użycia funkcji BitLocker, stan programu Microsoft Defender, obecność modułu TPM oraz poziom ryzyka urządzenia według usługi Microsoft Defender for Endpoint. Dla urządzeń mobilnych należy wymagać kodu PIN, szyfrowania, blokować urządzenia po jailbreaku/zrootowane oraz określić minimalne wersje systemu operacyjnego.
Akcje w przypadku niezgodności definiują harmonogram egzekwowania i eskalacji. Domyślna akcja oznacza urządzenie jako niezgodne; można zaplanować dodatkowe akcje, takie jak wysyłanie powiadomień e-mail do użytkowników i administratorów oraz zdalne blokowanie urządzenia na obsługiwanych platformach. Każda akcja obsługuje okres prolongaty (w dniach). Gdy urządzenie jest w okresie prolongaty, pozostaje zgodne na potrzeby oceny przez Dostęp warunkowy, umożliwiając użytkownikowi podjęcie działań naprawczych bez natychmiastowej utraty dostępu.
Dostęp warunkowy (Conditional Access) wykorzystuje stan zgodności do kontrolowania dostępu. Powszechnym wzorcem jest wymaganie „Wymagaj, aby urządzenie było oznaczone jako zgodne” dla aplikacji w chmurze, co polega na potwierdzeniu zgodności przez Intune. Połącz z dodatkowymi warunkami, takimi jak typy aplikacji klienckich, aby kontrolować uwierzytelnianie starszego typu. Połączenie zgodności urządzeń z Dostępem warunkowym (CA) zapewnia, że tylko zaufane i zarządzane urządzenia mają dostęp do zasobów firmowych.
Przypisania określają zakres. Dołącz grupy (użytkowników/urządzeń) do objęcia zasadą; użyj wykluczeń grup, aby usunąć podzbiory. Wykluczenia mają pierwszeństwo przed dołączeniami. Filtry doprecyzowują przypisania w czasie ich oceny na podstawie właściwości urządzenia (wersja systemu operacyjnego, producent, typ rejestracji, własność, typ przyłączenia itp.) z logiką dołączania lub wykluczania, co jest szczególnie przydatne podczas przypisywania do „Wszystkich urządzeń/użytkowników”, jednocześnie celując tylko w kwalifikujące się punkty końcowe. Aby uniknąć konfliktów zasad, ujednolić zakresy dotyczące własności i platformy, unikać ustawiania tych samych kluczy CSP w wielu typach zasad i preferować jedno źródło (np. Zabezpieczenia punktu końcowego) dla kontroli bezpieczeństwa. W przypadku zasad Windows Update pamiętaj o pierwszeństwie: zasada aktualizacji funkcji, która przypina określoną wersję, ma pierwszeństwo przed odroczeniem funkcji w pierścieniu aktualizacji; przyspieszone aktualizacje jakościowe mają pierwszeństwo przed odroczeniami i terminami ostatecznymi dla wybranej aktualizacji.
Windows Update for Business i Delivery Optimization
Windows Update for Business (WUfB) utrzymuje aktualność urządzeń bez potrzeby używania WSUS czy SCCM. Użyj trzech uzupełniających się typów zasad:
- Pierścienie aktualizacji dla Windows 10 i nowszych kontrolują kanał obsługi, okresy odroczenia dla aktualizacji jakościowych i funkcyjnych, zachowanie po ponownym uruchomieniu, aktywne godziny, terminy automatycznego restartu i doświadczenie użytkownika (UX). Twórz pierścienie (np. Pilotażowy, Szeroki, Krytyczny), aby etapowo wdrażać aktualizacje z progresywnymi odroczeniami i terminami.
- Aktualizacje funkcji dla Windows 10 i nowszych blokują urządzenia na docelowej wersji systemu Windows, dopóki jej nie zmienisz. Ta zasada ma pierwszeństwo przed odroczeniami z pierścieni w przypadku aktualizacji funkcyjnych, dając deterministyczną kontrolę nad tym, kiedy urządzenie przechodzi między wydaniami.
- Przyspieszone aktualizacje dla Windows 10 i nowszych dostarczają określoną aktualizację jakościową w szybkim tempie, aby zaradzić lukom w zabezpieczeniach. Przyspieszone aktualizacje nadpisują odroczenia z pierścieni i są stosowane w ciągu kilku godzin, wykorzystując powiadomienia push systemu Windows i Update Health Tools. Używaj oszczędnie w scenariuszach typu zero-day.
Delivery Optimization (DO) zmniejsza wykorzystanie sieci WAN poprzez współdzielenie zawartości (peer-sharing), takiej jak aktualizacje Windows, aplikacje Microsoft 365, aplikacje Win32 z Intune i aplikacje z Microsoft Store. Skonfiguruj DO za pomocą Settings Catalog lub profilu Delivery Optimization. Kluczowe elementy kontroli obejmują tryb pobierania, limity przepustowości, zachowanie pamięci podręcznej i świadomość VPN. Typowe tryby to:
- Tylko HTTP: brak peer-to-peer; pobieranie tylko z Microsoft CDN.
- LAN: wymiana z urządzeniami za tym samym NAT; najlepsze dla większości biur.
- Grupa: wymiana w zdefiniowanej grupie (ID lokacji), idealne dla rozproszonych przedsiębiorstw; ustaw spójnie ID grupy za pomocą zasad lub DHCP.
- Internet: uwzględnia peery z internetu; rzadko zalecane ze względu na nieprzewidywalność.
- Tryby Simple lub Bypass: do rozwiązywania problemów lub tymczasowego wyłączania zaawansowanych funkcji DO.
Ustaw przepustowość jako procent zmierzonej przepustowości lub jako limity bezwzględne, rozróżniając pobieranie w tle i na pierwszym planie, ogranicz wysyłanie, zdefiniuj rozmiar pamięci podręcznej i wiek plików oraz zablokuj peering w sieci VPN. Połącz DO z pierścieniami WUfB, aby zminimalizować ryzyko i wpływ na przepustowość, jednocześnie utrzymując szybkość aktualizacji.
Praktyczny scenariusz problemowy
Firma Contoso Ltd. posiada 2500 laptopów z systemem Windows 11 w biurach na całym świecie oraz 300 urządzeń z systemem macOS używanych przez dział inżynierii. Muszą: wymusić szyfrowanie dysków, ustandaryzować ochronę Defender, kontrolować wdrażanie aktualizacji Windows z możliwością awaryjnego łatania, zmniejszyć zużycie sieci WAN i blokować dostęp do Microsoft 365, jeśli urządzenia nie są zgodne. Niektóre urządzenia z systemem Windows są używane przez kontraktorów i nie powinny otrzymywać ograniczeń kioskowych ani korporacyjnych dotyczących UX.
- Utwórz zasady szyfrowania dysków w Endpoint security
- Windows: Skonfiguruj BitLocker do cichego włączania z TPM, zdeponuj klucze odzyskiwania w Azure AD i włącz automatyczną rotację kluczy odzyskiwania. macOS: Skonfiguruj FileVault z instytucjonalnym i osobistym depozytem kluczy w Intune. Dlaczego: Szyfrowanie dysków w Endpoint security zapewnia natywne dla platformy szyfrowanie i depozyt kluczy przy minimalnym zaangażowaniu użytkownika i scentralizowanym odzyskiwaniu.
- Utwórz zasady antywirusowe i redukcji powierzchni ataku w Endpoint security
- Włącz ochronę w czasie rzeczywistym i opartą na chmurze w Defender AV, zaplanuj skanowania, włącz Ochronę sieci i kluczowe reguły ASR w trybie audytu dla jednego pierścienia, a następnie wymuś je po weryfikacji. Włącz Kontrolowany dostęp do folderów dla urządzeń działu finansów za pomocą filtrów przypisań. Dlaczego: Zasady Endpoint security zapewniają ukierunkowane raportowanie bezpieczeństwa i pozwalają uniknąć konfliktów ze starszymi szablonami ochrony punktów końcowych; ASR redukuje popularne wektory ataków.
- Wdróż Microsoft Defender for Endpoint
- Wdróż zasady wdrażania EDR dla kolekcji Windows i macOS i zintegruj poziom ryzyka urządzenia ze zgodnością w Intune. Dlaczego: Sygnały z EDR wpływają na ocenę zgodności i Dostęp Warunkowy, jednocześnie poprawiając wykrywanie i reagowanie.
- Zdefiniuj zasady zgodności z okresami prolongaty i działaniami
- Windows: Wymagaj BitLocker, statusu “healthy” dla Defender, systemu operacyjnego ≥ docelowej kompilacji. macOS: Wymagaj FileVault i bazowej wersji systemu operacyjnego. Skonfiguruj powiadomienia e-mail w dniu 0, oznacz jako niezgodne w dniu 3. Dlaczego: Okresy prolongaty pozwalają utrzymać produktywność, jednocześnie motywując do naprawy; zgodność staje się narzędziem wymuszającym dostęp.
- Skonfiguruj Dostęp Warunkowy (Conditional Access)
- Utwórz zasadę, która wymaga, aby urządzenie było oznaczone jako zgodne, aby uzyskać dostęp do Exchange Online, SharePoint i Teams; wyklucz konta awaryjne (break-glass); dodaj warunek aplikacji klienckiej, aby zablokować uwierzytelnianie starszego typu. Dlaczego: Wiąże dostęp ze zweryfikowaną postawą bezpieczeństwa, zamykając luki wynikające z niezarządzanych klientów lub klientów używających starszych metod uwierzytelniania.
- Zaimplementuj Windows Update for Business
- Utwórz pierścienie aktualizacji: Pilotażowy (odroczenie 0 dni), Szeroki (odroczenia 7/14 dni) i Krytyczny (krótkie terminy). Utwórz zasadę aktualizacji funkcji przypinającą Windows 11 23H2 do czasu gotowości na zmianę. Włącz przyspieszone aktualizacje jakościowe dla możliwości łatania luk typu zero-day. Dlaczego: Pierścienie zapewniają przewidywalne, etapowe wdrażanie; aktualizacje funkcji dają deterministyczną kontrolę nad funkcjami; przyspieszone aktualizacje pozwalają na awaryjne działania naprawcze.
- Zoptymalizuj dostarczanie treści za pomocą Delivery Optimization
- Ustaw tryb pobierania na LAN dla biur i na Grupa dla regionów ze zdefiniowanymi ID grup. Ogranicz przepustowość w tle do 20% i ogranicz wysyłanie; wyłącz peering w sieci VPN. Dlaczego: Zmniejsza obciążenie sieci WAN i przyspiesza dystrybucję poprawek/aplikacji bez dodatkowej infrastruktury.
- Przypisuj za pomocą grup i filtrów; unikaj konfliktów
- Kieruj zasady do dynamicznych grup urządzeń według systemu operacyjnego i własności; użyj filtrów przypisań, aby uwzględnić tylko urządzenia firmowe w zasadach postawy bezpieczeństwa i wykluczyć urządzenia kontraktorów z ograniczeń UX. Konsoliduj ustawienia według źródła (Endpoint security dla bezpieczeństwa, Settings Catalog dla DO/WUfB), aby zapobiec konfliktom CSP. Dlaczego: Strategia oparta na grupach i filtrach zapewnia precyzyjne kierowanie, minimalne ryzyko konfliktu i czytelne raportowanie.
To podejście wykorzystuje Intune Endpoint security do wzmocnienia postawy bezpieczeństwa, zgodność w połączeniu z Dostępem Warunkowym do kontroli dostępu, WUfB do kontrolowanych aktualizacji z możliwością reagowania awaryjnego oraz Delivery Optimization do efektywnego wykorzystania przepustowości — wszystko to dopasowane do środowiska Contoso o mieszanej własności i wielu platformach, zapewniając niezawodne i skalowalne zarządzanie punktami końcowymi.
← Rejestracja urządzeń i Azure AD Join · Wszystkie domeny · Zarządzanie aplikacjami i wdrażanie →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →