Microsoft MD-102: Rejestracja urządzeń i Azure AD Join — Przewodnik do nauki
Część Microsoft Endpoint Administrator Associate MD-102 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Rejestracja urządzeń określa tożsamość urządzenia, zaufanie i granice zarządzania w Microsoft Entra ID (dawniej Azure AD) oraz Intune. W systemie Windows istnieją trzy główne stany urządzeń o odrębnych zastosowaniach:
- Dołączenie do Azure AD (AADJ): Urządzenie jest dołączone do chmury Entra ID i zazwyczaj automatycznie rejestrowane w Intune. Używaj AADJ w organizacjach typu cloud-first, w pracy zdalnej/hybrydowej oraz gdy chcesz korzystać z logowania bezhasłowego (Windows Hello for Business), nowoczesnego dostępu warunkowego opartego na urządzeniach i zerowej zależności od infrastruktury lokalnej. Idealne rozwiązanie w połączeniu z trybami Windows Autopilot sterowanymi przez użytkownika lub samodzielnego wdrażania. Wymaga odpowiednich licencji (Intune i Entra ID P1 do automatycznej rejestracji).
- Hybrydowe dołączenie do Azure AD (HAADJ): Urządzenie jest dołączone do lokalnej usługi Active Directory i zarejestrowane w Entra ID. Używaj HAADJ, gdy nadal wymagasz zasad grupy (Group Policy), starszych metod uwierzytelniania Kerberos/NTLM lub masz zależności od domeny lokalnej. W przypadku Autopilot HAADJ potrzebny jest Intune Connector for Active Directory (dołączenie do domeny w trybie offline) oraz staranne planowanie sieci/VPN w celu spełnienia wymagań domenowych.
- Dołączenie do miejsca pracy (zarejestrowane w Azure AD): Użytkownik rejestruje osobiste lub niedomenowe urządzenie z systemem Windows w Entra ID. Urządzenie może być zarejestrowane w MDM, ale nie uczestniczy w logowaniu do systemu Windows za pomocą Entra ID i nie posiada funkcji SSO na poziomie systemu operacyjnego opartego na urządzeniu. Używaj tego rozwiązania w scenariuszach BYOD oraz z zarządzaniem aplikacjami mobilnymi (MAM) w celu ochrony danych firmowych bez wymuszania pełnego zarządzania urządzeniem.
Te stany dołączenia stanowią podstawę dla postawy w ramach dostępu warunkowego (Conditional Access), raportowania zgodności, SSO oraz operacji cyklu życia (wyczyszczenie/wycofanie/usunięcie). Wybór odpowiedniego stanu dołączenia determinuje przepływ pracy związany z rejestracją, mechanizmy bezpieczeństwa, które można wdrożyć, oraz doświadczenie użytkownika końcowego.
Windows Autopilot i orkiestracja rejestracji
Windows Autopilot zastępuje tradycyjne tworzenie obrazów systemu przepływem aprowizacji sterowanym z chmury, który stosuje tożsamość, konfigurację urządzenia i aplikacje podczas pierwszego uruchomienia (Out-of-Box Experience, OOBE).
- Tryb sterowany przez użytkownika: Użytkownik loguje się podczas OOBE, a urządzenie kończy proces AADJ lub HAADJ, rejestruje się w Intune i stosuje zasady/aplikacje. Stosowany dla pracowników umysłowych oraz przypisanych im laptopów/komputerów stacjonarnych. Wspiera konfigurację użytkownika jako standardowego lub lokalnego administratora w profilu wdrożenia.
- Tryb samodzielnego wdrażania: Bezdotykowa aprowizacja dla urządzeń bez głównych użytkowników (kioski, oznakowanie cyfrowe). Wymaga modułu TPM 2.0 z zaświadczeniem o urządzeniu (device attestation), AADJ oraz łączności sieciowej podczas OOBE. Brak interakcji z użytkownikiem; urządzenie rejestruje się i automatycznie stosuje wymagane profile/aplikacje.
- Wstępne aprowizowanie (dawniej White Glove): Technik lub producent OEM wstępnie pobiera i stosuje aplikacje, zasady i aktualizacje, zanim urządzenie zostanie przekazane użytkownikowi końcowemu, który kończy krótki etap logowania. Rozpocznij fazę techniczną wstępnego aprowizowania podczas OOBE (naciśnij klawisz Windows pięć razy). Użyj tej metody, aby wstępnie załadować duże pakiety aplikacji i skrócić czas oczekiwania użytkownika pierwszego dnia.
Profile wdrożenia Autopilot definiują doświadczenie OOBE i podstawowe zachowanie podczas dołączania:
- Typ dołączenia (dołączenie do Azure AD lub hybrydowe dołączenie do Azure AD)
- Typ konta użytkownika (Administrator lub Standardowy)
- Dostosowania OOBE (pominięcie ustawień prywatności, umowy EULA, regionu/języka i wstępnej konfiguracji OEM)
- Szablony nazw urządzeń (dla AADJ) oraz opcje języka/klawiatury
Strona stanu rejestracji (ESP) kontroluje, czy użytkownicy mogą uzyskać dostęp do pulpitu przed zainstalowaniem wymaganych zasad, bazowych konfiguracji zabezpieczeń i aplikacji. Skonfiguruj ESP, aby:
- Blokować dostęp do czasu zainstalowania wymaganych aplikacji lub przekroczenia limitu czasu z logiką ponawiania
- Śledzić wszystkie lub wybraną listę wymaganych aplikacji Win32/LOB/Store
- Zezwalać na zbieranie logów w przypadku niepowodzenia, aby umożliwić wsparcie techniczne podczas wdrożeń Autopilot
Tagi grup urządzeń to metadane w rekordach urządzeń Autopilot, używane do sterowania dynamicznym członkostwem w grupach urządzeń Azure AD w celu przypisywania profili i aplikacji. Typowe wzorce obejmują dynamiczne reguły filtrujące na podstawie devicePhysicalIds dla ZTDID oraz [OrderID]:<GroupTag>, aby przypisać właściwy profil wdrożenia i konfiguracje w momencie zaimportowania skrótu sprzętowego.
Rejestracja na wielu platformach: Apple i Android
Platformy Apple
- Apple Business Manager (ABM) i Apple School Manager (ASM) integrują się z Intune, aby zapewnić Automated Device Enrollment (ADE) dla systemów iOS/iPadOS i macOS. ADE zapewnia bezdotykową rejestrację (zero-touch enrollment), nadzór (supervision) dla iOS/iPadOS oraz status „User Approved MDM” dla macOS, odblokowując zaawansowane funkcje zarządzania (np. zatwierdzanie rozszerzeń jądra/systemu, deponowanie klucza FileVault za pomocą tokena bootstrap).
- Wymagania wstępne: Utwórz i odnów certyfikat push Apple MDM (.pem) w portalu Apple Push Certificates Portal. Połącz ABM/ASM z Intune, przesyłając token serwera ABM/ASM (.p7m) wygenerowany po przesłaniu klucza publicznego Intune do ABM/ASM. Przypisz urządzenia do serwera MDM Intune w ABM/ASM i skonfiguruj profile rejestracji Intune (ekrany Asystenta ustawień, nazewnictwo urządzeń, nadzór oraz to, czy rejestracja MDM jest obowiązkowa i niemożliwa do usunięcia).
- Integracja z Apps and Books (dawniej VPP) za pomocą tokena lokalizacji umożliwia wdrażanie aplikacji na podstawie licencji bez użycia Apple ID na urządzeniach nadzorowanych.
- Rejestracja za pomocą Apple Configurator obsługuje urządzenia, które nie zostały zakupione przez ABM/ASM. Może dodawać urządzenia iOS/iPadOS do ABM/ASM (iOS 11+ z 30-dniowym okresem tymczasowym) i zapewnia rejestrację macOS przez Configurator z profilami automatycznej rejestracji.
Platformy Android (Android Enterprise)
- Profil służbowy (BYOD): Tworzy oddzielny, zaszyfrowany kontener służbowy na urządzeniach osobistych, izolując dane firmowe. Wymaga aplikacji Company Portal i Managed Google Play. Używaj w scenariuszach bring-your-own z silnym oddzieleniem prywatności. Dostęp warunkowy (Conditional Access) może wymagać zgodnych profili służbowych przed uzyskaniem dostępu do aplikacji.
- W pełni zarządzane (własność firmy, z przypisaniem do użytkownika): Organizacja kontroluje całe urządzenie, a użytkownik się na nim loguje. Używaj w scenariuszach COBO (corporate-owned, business-only) wymagających silnej weryfikacji stanu urządzenia (device posture), ograniczeń i szerokiego wdrażania aplikacji. Rejestracja może odbywać się za pomocą kodu QR, NFC lub Zero-touch enrollment.
- Dedykowane (własność firmy, bez użytkownika): Zablokowane urządzenia współdzielone lub kiosk, często z jedną lub wieloma aplikacjami. Rejestracja wykorzystuje kod QR/NFC/Zero-touch. W ograniczeniach urządzeń Intune, zachowanie kiosku jest konfigurowane w sekcji Device experience. Używaj w handlu detalicznym, dla urządzeń na hali produkcyjnej lub współdzielonych skanerów, gdzie użytek osobisty jest zabroniony.
W przypadku Android Zero-touch (Google) i Knox Mobile Enrollment (Samsung), przypisz profil rejestracji Intune w momencie zakupu, aby zapewnić płynne uruchomienie od razu po wyjęciu z pudełka (out-of-box experience).
Automatyczna rejestracja, zbiorcze aprowizowanie i ograniczenia w Intune
Automatyczną rejestrację w Intune konfiguruje się w Microsoft Entra ID w sekcji Mobilność (MDM i MAM) dla Microsoft Intune:
- Zakres użytkowników MDM: Kontroluje, które urządzenia użytkowników są automatycznie rejestrowane w Intune, gdy następuje AADJ lub rejestracja w Azure AD. Ustaw na Wszyscy lub na grupę o określonym zakresie, aby zapewnić bezproblemową rejestrację dla urządzeń dołączonych do chmury i zarejestrowanych. Wymaga przypisania użytkownikom licencji Intune i Entra ID P1.
- Zakres użytkowników MAM: Kieruje do użytkowników ochronę aplikacji (MAM) bez rejestracji urządzenia dla wspieranych platform. W systemie Windows historycznie dotyczyło to scenariuszy MAM-we z Windows Information Protection (WIP). Używaj MAM, gdy potrzebujesz ochrony danych i Dostępu warunkowego na urządzeniach niezarządzanych/BYOD bez narzucania pełnego zarządzania MDM.
Rejestracja zbiorcza przy użyciu pakietów aprowizacyjnych (Windows Configuration Designer, WCD) jest praktyczna w scenariuszach laboratoryjnych, kioskowych lub izolowanych od sieci (air-gapped), gdzie Autopilot jest niedostępny:
- Utwórz pakiet aprowizacyjny (.ppkg) za pomocą WCD, który konfiguruje tożsamość i zarządzanie urządzeniem (np. rejestracja przy użyciu zbiorczego tokena rejestracji Azure AD, ustawienie kont lokalnych, profili Wi-Fi i bazowych zasad).
- Zastosuj pakiet .ppkg podczas OOBE (przez USB/SD) lub w trakcie działania systemu. Rejestracja zbiorcza zazwyczaj tworzy urządzenia bez użytkownika podstawowego (współdzielone) i ogranicza funkcje zależne od koligacji z użytkownikiem, takie jak instalacje aplikacji kierowane do użytkownika. Preferuj Autopilot, gdy dostępne są skróty sprzętowe i dostęp do internetu; używaj .ppkg, gdy musisz aprowizować urządzenia offline lub na dużą skalę bez wstępnej rejestracji przez OEM/w Azure.
Ograniczenia rejestracji urządzeń wymuszają ład korporacyjny na etapie rejestracji:
- Ograniczenia platformy: Globalnie lub dla poszczególnych grup, zezwalaj na platformy lub je blokuj (Windows, macOS, iOS/iPadOS, Android) oraz metody rejestracji (np. blokuj tryb Android device administrator, aby wymusić Android Enterprise).
- Ograniczenia wersji systemu operacyjnego: Zdefiniuj minimalne/maksymalne wersje systemu operacyjnego, aby blokować rejestracje przestarzałych lub niewspieranych systemów.
- Limity dla urządzeń osobistych: Blokuj urządzenia osobiste według platformy, aby wymagać własności firmowej (np. wymusić ADE na iOS/iPadOS lub tryby firmowe Android Enterprise). Połącz z identyfikatorami firmowymi (IMEI/numer seryjny), aby automatycznie oznaczać własność podczas rejestracji.
- Ograniczenia limitu urządzeń: Ogranicz liczbę urządzeń na użytkownika, aby zapobiec niekontrolowanemu rozrostowi. Utwórz ograniczenia o zakresie grupowym dla wyjątków (np. dla personelu IT) i zapewnij odpowiednią kolejność priorytetów, aby bardziej szczegółowe ograniczenia zastępowały domyślne.
Sprawdź pierwszeństwo przypisań i przetestuj przepływy zarówno dla urządzeń firmowych, jak i BYOD. Ograniczenia rejestracji, zakres automatycznej rejestracji i przypisania Autopilot powinny być spójne, aby użytkownicy otrzymali zamierzoną ścieżkę własności (firmowa vs osobista), prawidłowy stan dołączenia i odpowiedni zestaw aplikacji/zasad przy pierwszym logowaniu.
Praktyczny scenariusz problemowy
Firma Adobe planuje globalną modernizację do systemu Windows 11, obejmującą laptopy firmowe dla pracowników, kioski z systemem Android w centrach informacyjnych oraz model BYOD dla kontraktorów. Muszą zminimalizować przestoje w pracy użytkowników, wymusić separację danych na urządzeniach osobistych i umożliwić wdrożenie zero-touch dla sprzętu Apple w studiach projektowych.
- Wdróż Azure AD Join z Autopilot w trybie user-driven dla laptopów pracowników
- Dlaczego: AADJ zapewnia nowoczesne SSO, Dostęp warunkowy oparty na urządzeniach i płynną rejestrację w Intune. Autopilot w trybie user-driven ogranicza zaangażowanie IT, ustawia użytkowników jako konta standardowe i stosuje bazowe zasady bezpieczeństwa oraz wymagane aplikacje podczas OOBE z wymuszonym ESP.
- Użyj Autopilot w trybie pre-provisioning dla regionów z wolnymi łączami
- Dlaczego: Wstępne aprowizowanie z góry instaluje duże aplikacje Win32 i aktualizacje, dzięki czemu pracownicy szybko uzyskują gotowy do pracy pulpit. ESP blokuje dostęp do momentu zainstalowania stosu zabezpieczeń, a zbieranie logów w przypadku awarii przyspiesza rozwiązywanie problemów.
- Skonfiguruj Autopilot w trybie self-deploying dla kiosków z systemem Windows
- Dlaczego: Tryb self-deploying rejestruje i konfiguruje urządzenia bez interakcji użytkownika, co jest idealne dla lobby i systemów digital signage. Atestacja TPM zapewnia zaufanie do urządzenia; sekcja Device experience w Intune pozwala ustawić kiosk w trybie pojedynczej lub wielu aplikacji.
- Ustaw zakres użytkowników MDM w Intune na Wszyscy, a zakres użytkowników MAM na grupę kontraktorów BYOD
- Dlaczego: Automatyczna rejestracja eliminuje utrudnienia dla pracowników. Zakres MAM umożliwia ochronę aplikacji bez rejestracji dla kontraktorów, chroniąc dane firmowe w aplikacjach Microsoft 365 przy jednoczesnym poszanowaniu prywatności.
- Wymuś ograniczenia rejestracji
- Dlaczego: Zablokuj rejestrację osobistych urządzeń z systemem Windows i Android dla pracowników, aby zapewnić własność firmową. Wymagaj Android Enterprise (blokując tryb device administrator), ustaw minimalne wersje systemu operacyjnego (Windows 11/Android 11/iOS 15+) i ogranicz liczbę urządzeń na użytkownika, aby zapobiec niekontrolowanemu wzrostowi.
- Zintegruj Apple Business Manager z Intune i wdróż ADE
- Dlaczego: ABM z ADE zapewnia bezdotykową (zero-touch) rejestrację iOS/iPadOS/macOS, nadzór (supervision) dla iOS/iPadOS oraz zatwierdzone przez użytkownika MDM (User Approved MDM) dla macOS. Skonfiguruj ekrany Asystenta ustawień, aby zredukować liczbę monitów i wdrażaj aplikacje projektowe za pomocą licencji Apps and Books bez potrzeby używania Apple ID.
- Skonfiguruj rejestracje Android Enterprise: tryb w pełni zarządzany (fully managed) dla urządzeń COBO i dedykowany (dedicated) dla kiosków
- Dlaczego: Urządzenia w pełni zarządzane dają działowi IT pełną kontrolę i możliwość egzekwowania zgodności na telefonach firmowych. Tryb dedykowany zabezpiecza współdzielone tablety/urządzenia digital signage z Androidem; ograniczenia kiosku są stosowane w sekcji Device experience.
- Użyj Zero-touch/Knox Mobile Enrollment do zaopatrzenia w urządzenia z Androidem
- Dlaczego: Wstępnie przypisuj profile rejestracji Intune w momencie zakupu, aby urządzenia rejestrowały się przy pierwszym uruchomieniu bez udziału IT, zapewniając spójną konfigurację i szybką skalowalność.
- Zastosuj dynamiczne grupy urządzeń, używając tagów grup urządzeń Autopilot
- Dlaczego: Tagi grup kierują sprzęt do odpowiednich profili wdrożeniowych i zestawów aplikacji w momencie importu, co ułatwia utrzymanie logiki przypisań w różnych jednostkach biznesowych i regionach.
- Zarezerwuj pakiety aprowizacyjne dla przypadków brzegowych
- Dlaczego: W lokalizacjach izolowanych od sieci (air-gapped) lub gdy rejestracja OEM jest niemożliwa, pakiet .ppkg z WCD umożliwia rejestrację offline i konfigurację bazową. Uzupełnia to Autopilot, a nie go zastępuje, utrzymując spójny model zarządzania w Intune.
Wszystkie domeny · Profile konfiguracji urządzeń i zasady →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →