Microsoft MD-102: Profile konfiguracji urządzeń i zasady — Przewodnik do nauki

Część Microsoft Endpoint Administrator Associate MD-102 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Zarządzanie konfiguracją urządzeń i zasadami w Microsoft Intune pozwala na ustanowienie spójnych i bezpiecznych stanów operacyjnych na platformach Windows, macOS, iOS/iPadOS i Android. Administratorzy łączą profile konfiguracji, zasady zabezpieczeń punktów końcowych, zasady zgodności, Delivery Optimization oraz Windows Update for Business, aby urządzenia były aprowizowane z wymaganymi ustawieniami, miały wymuszony stan bezpieczeństwa, były stale aktualizowane i otrzymywały dostęp do zasobów na podstawie stanu zgodności. Skuteczne projektowanie opiera się na zrozumieniu źródeł ustawień (Settings Catalog, Administrative Templates, ograniczenia urządzeń i niestandardowe OMA-URI), zakresu i pierwszeństwa zasad bezpieczeństwa, mechanizmów przypisywania (dołączanie/wykluczanie i filtry) oraz integracji między zasadami zgodności a Conditional Access.

Profile konfiguracji i źródła ustawień

Profile konfiguracji dostarczają ustawienia systemu operacyjnego i aplikacji. Dla systemu Windows podstawowe typy profili obejmują ograniczenia urządzeń, ochronę punktu końcowego (starszy szablon), szablony administracyjne (oparte na ADMX) oraz Settings Catalog. Gdy wymagane ustawienie jest niedostępne w szablonach, niestandardowy profil OMA-URI odwołuje się bezpośrednio do bazowego dostawcy MDM CSP.

Ograniczenia urządzeń to predefiniowane szablony, które centralizują popularne mechanizmy kontroli, takie jak wymagania dotyczące hasła i logowania, kontrola przeglądarki i sklepu, prywatność, dostęp do Bluetooth i urządzeń peryferyjnych oraz tryb kiosku/pojedynczej aplikacji. W przypadku Android Enterprise (profil służbowy i tryb w pełni zarządzany) konfiguracja kiosku znajduje się w kategorii Device experience. Na iOS/iPadOS ograniczenia obejmują kontrolę instalacji aplikacji, AirDrop, przechwytywanie ekranu i ustawienia iCloud. W systemie Windows ograniczenia urządzeń obejmują wymagania wstępne dla BitLocker, kontrolę kont i blokady interfejsu użytkownika.

Szablon profilu urządzenia typu ochrona punktu końcowego (endpoint protection) jest starszy niż węzeł Zabezpieczenia punktu końcowego (Endpoint security) i konfiguruje ustawienia Windows Defender Antivirus, Firewall, BitLocker, SmartScreen i Exploit Guard. W przypadku nowych wdrożeń należy preferować profile Zabezpieczeń punktu końcowego dla tych obszarów, aby usprawnić raportowanie stanu zabezpieczeń i zredukować konflikty między szablonami; profile ochrony punktu końcowego należy zachować tylko tam, gdzie potrzebna opcja nie jest dostępna w innych miejscach.

Szablony administracyjne (Administrative Templates) mapują się na zasady oparte na ADMX za pośrednictwem dostawcy MDM CSP opartego na ADMX. Odzwierciedlają one znane ścieżki zasad grupy (Group Policy) dla systemów Windows i aplikacji Microsoft 365. Używaj ich, gdy chcesz zastosować model podobny do GPO (np. dla ustawień zasad pakietu Office) oraz dla zachowania spójności podczas migracji z lokalnych obiektów GPO.

Settings Catalog to najbardziej elastyczne i przyszłościowe źródło, które udostępnia niemal wszystkie ustawienia oparte na CSP i ADMX, oferując wyszukiwanie, kategorie i możliwość określenia zakresu (urządzenie/użytkownik). Preferuj Settings Catalog, gdy potrzebujesz precyzyjnego wyboru, chcesz połączyć ustawienia z różnych szablonów w jednym profilu lub zastąpić monolityczne szablony.

Niestandardowe profile OMA-URI pozwalają na bezpośrednią konfigurację dowolnego dostawcy CSP, gdy dane ustawienie nie jest dostępne w interfejsie użytkownika Intune. Należy zdefiniować dokładną ścieżkę OMA-URI (na przykład ./Vendor/MSFT/Policy/Config/Defender/ScanAvgCPULoadFactor), typ danych i wartość. Używa się ich również do importowania plików ADMX firm trzecich w scenariuszach opartych na ADMX-backed CSP lub do wdrażania ładunków (payloads) dla macOS/iOS (np. kluczy plist), które nie są dostępne w natywnych szablonach.

Aby zminimalizować konflikty, dane ustawienie należy konfigurować tylko w jednym źródle zasad. Intune zgłosi konflikt na poziomie pojedynczego ustawienia (Conflict), jeśli wiele przypisanych zasad ustawia ten sam klucz; zachowanie urządzenia może być wtedy niezdefiniowane lub zgodne z zasadą „ostatni zapis wygrywa”, dlatego najlepszą praktyką jest konsolidacja.

Profile zabezpieczeń punktów końcowych i powierzchnia ataku

Węzeł Zabezpieczenia punktu końcowego (Endpoint security) dostarcza dedykowane zasady z raportowaniem skoncentrowanym na bezpieczeństwie. Używaj ich w pierwszej kolejności przed ogólnymi profilami konfiguracji dla ustawień bezpieczeństwa:

Aby wdrożyć usługę Microsoft Defender for Endpoint, utwórz w Intune zasadę Endpoint detection and response (EDR) w celu wdrożenia pakietu wdrożeniowego i włączenia zbierania danych z czujników. Na macOS zastosuj ustawienia Defender AV za pomocą profilu konfiguracji, używając domeny preferencji Defender, aby zminimalizować wysiłek administracyjny.

Bazowe konfiguracje zabezpieczeń (Security baselines) to predefiniowane zbiory zalecanych ustawień bezpieczeństwa. Użyj ich, aby szybko osiągnąć wystarczający poziom bazowy zabezpieczeń, a następnie dodaj kolejne warstwy w postaci profili zabezpieczeń punktów końcowych dla wyjątków i zaawansowanych mechanizmów kontroli.

Zgodność, dostęp warunkowy i mechanika przypisań

Zasady zgodności oceniają stan urządzenia pod kątem wymagań organizacji i generują binarny stan zgodny/niezgodny (ze wskaźnikiem „w okresie prolongaty”). Typowe reguły dla systemu Windows obejmują progi wersji/kompilacji systemu operacyjnego, złożoność hasła, wymóg użycia funkcji BitLocker, stan programu Microsoft Defender, obecność modułu TPM oraz poziom ryzyka urządzenia według usługi Microsoft Defender for Endpoint. Dla urządzeń mobilnych należy wymagać kodu PIN, szyfrowania, blokować urządzenia po jailbreaku/zrootowane oraz określić minimalne wersje systemu operacyjnego.

Akcje w przypadku niezgodności definiują harmonogram egzekwowania i eskalacji. Domyślna akcja oznacza urządzenie jako niezgodne; można zaplanować dodatkowe akcje, takie jak wysyłanie powiadomień e-mail do użytkowników i administratorów oraz zdalne blokowanie urządzenia na obsługiwanych platformach. Każda akcja obsługuje okres prolongaty (w dniach). Gdy urządzenie jest w okresie prolongaty, pozostaje zgodne na potrzeby oceny przez Dostęp warunkowy, umożliwiając użytkownikowi podjęcie działań naprawczych bez natychmiastowej utraty dostępu.

Dostęp warunkowy (Conditional Access) wykorzystuje stan zgodności do kontrolowania dostępu. Powszechnym wzorcem jest wymaganie „Wymagaj, aby urządzenie było oznaczone jako zgodne” dla aplikacji w chmurze, co polega na potwierdzeniu zgodności przez Intune. Połącz z dodatkowymi warunkami, takimi jak typy aplikacji klienckich, aby kontrolować uwierzytelnianie starszego typu. Połączenie zgodności urządzeń z Dostępem warunkowym (CA) zapewnia, że tylko zaufane i zarządzane urządzenia mają dostęp do zasobów firmowych.

Przypisania określają zakres. Dołącz grupy (użytkowników/urządzeń) do objęcia zasadą; użyj wykluczeń grup, aby usunąć podzbiory. Wykluczenia mają pierwszeństwo przed dołączeniami. Filtry doprecyzowują przypisania w czasie ich oceny na podstawie właściwości urządzenia (wersja systemu operacyjnego, producent, typ rejestracji, własność, typ przyłączenia itp.) z logiką dołączania lub wykluczania, co jest szczególnie przydatne podczas przypisywania do „Wszystkich urządzeń/użytkowników”, jednocześnie celując tylko w kwalifikujące się punkty końcowe. Aby uniknąć konfliktów zasad, ujednolić zakresy dotyczące własności i platformy, unikać ustawiania tych samych kluczy CSP w wielu typach zasad i preferować jedno źródło (np. Zabezpieczenia punktu końcowego) dla kontroli bezpieczeństwa. W przypadku zasad Windows Update pamiętaj o pierwszeństwie: zasada aktualizacji funkcji, która przypina określoną wersję, ma pierwszeństwo przed odroczeniem funkcji w pierścieniu aktualizacji; przyspieszone aktualizacje jakościowe mają pierwszeństwo przed odroczeniami i terminami ostatecznymi dla wybranej aktualizacji.

Windows Update for Business i Delivery Optimization

Windows Update for Business (WUfB) utrzymuje aktualność urządzeń bez potrzeby używania WSUS czy SCCM. Użyj trzech uzupełniających się typów zasad:

Delivery Optimization (DO) zmniejsza wykorzystanie sieci WAN poprzez współdzielenie zawartości (peer-sharing), takiej jak aktualizacje Windows, aplikacje Microsoft 365, aplikacje Win32 z Intune i aplikacje z Microsoft Store. Skonfiguruj DO za pomocą Settings Catalog lub profilu Delivery Optimization. Kluczowe elementy kontroli obejmują tryb pobierania, limity przepustowości, zachowanie pamięci podręcznej i świadomość VPN. Typowe tryby to:

Ustaw przepustowość jako procent zmierzonej przepustowości lub jako limity bezwzględne, rozróżniając pobieranie w tle i na pierwszym planie, ogranicz wysyłanie, zdefiniuj rozmiar pamięci podręcznej i wiek plików oraz zablokuj peering w sieci VPN. Połącz DO z pierścieniami WUfB, aby zminimalizować ryzyko i wpływ na przepustowość, jednocześnie utrzymując szybkość aktualizacji.

Praktyczny scenariusz problemowy

Firma Contoso Ltd. posiada 2500 laptopów z systemem Windows 11 w biurach na całym świecie oraz 300 urządzeń z systemem macOS używanych przez dział inżynierii. Muszą: wymusić szyfrowanie dysków, ustandaryzować ochronę Defender, kontrolować wdrażanie aktualizacji Windows z możliwością awaryjnego łatania, zmniejszyć zużycie sieci WAN i blokować dostęp do Microsoft 365, jeśli urządzenia nie są zgodne. Niektóre urządzenia z systemem Windows są używane przez kontraktorów i nie powinny otrzymywać ograniczeń kioskowych ani korporacyjnych dotyczących UX.

  1. Utwórz zasady szyfrowania dysków w Endpoint security
  1. Utwórz zasady antywirusowe i redukcji powierzchni ataku w Endpoint security
  1. Wdróż Microsoft Defender for Endpoint
  1. Zdefiniuj zasady zgodności z okresami prolongaty i działaniami
  1. Skonfiguruj Dostęp Warunkowy (Conditional Access)
  1. Zaimplementuj Windows Update for Business
  1. Zoptymalizuj dostarczanie treści za pomocą Delivery Optimization
  1. Przypisuj za pomocą grup i filtrów; unikaj konfliktów

To podejście wykorzystuje Intune Endpoint security do wzmocnienia postawy bezpieczeństwa, zgodność w połączeniu z Dostępem Warunkowym do kontroli dostępu, WUfB do kontrolowanych aktualizacji z możliwością reagowania awaryjnego oraz Delivery Optimization do efektywnego wykorzystania przepustowości — wszystko to dopasowane do środowiska Contoso o mieszanej własności i wielu platformach, zapewniając niezawodne i skalowalne zarządzanie punktami końcowymi.


Rejestracja urządzeń i Azure AD Join · Wszystkie domeny · Zarządzanie aplikacjami i wdrażanie

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt