Microsoft MD-102: Zarządzanie zdalne i monitorowanie — Przewodnik do nauki
Część Microsoft Endpoint Administrator Associate MD-102 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Zdalne zarządzanie i monitorowanie w Microsoft Intune opiera się na trzech filarach: precyzyjnej kontroli urządzeń, głębokiej obserwowalności i wydajnym wsparciu. Administratorzy muszą rozumieć, jak zdalne akcje wpływają na dane użytkownika i rejestrację, jak uzyskiwać praktyczne wnioski z analiz punktów końcowych (Endpoint analytics) i raportów Intune oraz jak szybko rozwiązywać problemy z aprowizacją i zgodnością za pomocą Pomocy zdalnej (Remote Help), diagnostyki i dzienników inspekcji. Automatyzacja za pomocą skryptów PowerShell dostarczanych przez Intune uzupełnia kompletny zestaw narzędzi operacyjnych.
Zdalna kontrola urządzeń: wycofywanie, czyszczenie, synchronizacja, ponowne uruchamianie i zdalne blokowanie; oraz cykl życia danych
Akcje zdalne są wykonywane z centrum administracyjnego Intune dla pojedynczego urządzenia (lub masowo) i dostarczane za pośrednictwem kanału push platformy (WNS dla Windows, APNs dla iOS/iPadOS, FCM dla Android). Jeśli urządzenie jest w trybie offline, akcje są kolejkowane do następnego zgłoszenia.
- Wycofaj (wyczyszczenie selektywne): Usuwa ślad korporacyjny, zachowując dane osobiste. Wyrejestrowuje urządzenie z Intune, usuwa profil zarządzania MDM, usuwa dane zarządzanych aplikacji, unieważnia zarządzane certyfikaty i profile Wi-Fi/VPN oraz usuwa zainstalowane aplikacje LOB/Win32 wdrożone jako wymagane. System operacyjny i aplikacje zainstalowane przez użytkownika pozostają nienaruszone. Wycofanie jest właściwym wyborem, aby usunąć dane firmowe bez przywracania urządzenia do ustawień fabrycznych.
- Wyczyść (pełne czyszczenie/przywrócenie do ustawień fabrycznych): Przywraca urządzenie do stanu fabrycznego, usuwając wszystkie dane użytkownika i dane firmowe. Jest to stosowane w przypadku zagubionych/skradzionych urządzeń firmowych, zmiany przeznaczenia lub utylizacji. Opcje specyficzne dla platformy mogą zmieniać zachowanie w systemie Windows (na przykład opcje zachowania pakietów aprowizacyjnych lub zachowania stanu rejestracji/konta użytkownika w określonych scenariuszach), ale domyślnie akcja Wyczyść przywraca ustawienia fabryczne, usuwając urządzenie z Intune i wszystkie dane lokalne.
- Synchronizuj: Wyzwala natychmiastowe zgłoszenie urządzenia w celu pobrania aktualizacji zasad, aplikacji i zgodności oraz przyspieszenia oczekujących akcji. Jeśli urządzenie jest w trybie offline, polecenie zostanie odebrane w następnym oknie łączności.
- Uruchom ponownie: Inicjuje ponowne uruchomienie z powiadomieniem użytkownika na obsługiwanych platformach (np. Windows 10/11). System Windows wyświetla krótkie odliczanie, pozwalając na płynne ponowne uruchomienie w celu ukończenia instalacji oprogramowania lub zmian zasad, które wymagają restartu.
- Zdalna blokada: Natychmiast blokuje ekran urządzenia, wymagając do odblokowania bieżącego kodu dostępu/hasła. Jest to przydatne, gdy urządzenie jest pozostawione bez nadzoru lub potencjalnie zagrożone, ale jego utrata nie została potwierdzona. (Resetowanie kodu dostępu to osobna akcja na iOS/iPadOS).
Wyczyszczenie selektywne a pełne czyszczenie:
- Wyczyszczenie selektywne (Wycofaj) zachowuje dane osobiste i aplikacje OEM, usuwając jedynie zawartość firmową, profile zarządzania i dane zarządzanych aplikacji.
- Pełne czyszczenie (Wyczyść) przywraca urządzenie do ustawień fabrycznych, usuwając wszystkie dane i ustawienia. W przypadku urządzeń należących do firmy jest to najbezpieczniejsza ścieżka resetowania.
- Usuń rekord urządzenia: Usunięcie zarządzanego urządzenia z Intune usuwa je z zasobów dzierżawy. W przypadku urządzeń zarejestrowanych w MDM, jeśli urządzenie zgłosi się później, efekt jest taki sam jak w przypadku wycofania — dane firmowe są usuwane, a dane osobiste pozostają nienaruszone (co jest zgodne z potrzebą usunięcia zawartości aprowizowanej przez Intune, jeśli długo nieaktywne urządzenie pojawi się ponownie). Usunięcie natychmiast czyści również widok zasobów administratora.
Użyj akcji wycofania lub usunięcia, gdy chcesz usunąć dane firmowe, zachowując dane użytkownika; użyj akcji wyczyszczenia, gdy punkt końcowy musi zostać przywrócony do stanu fabrycznego.
Pomoc zdalna, możliwość inspekcji i diagnostyka
Pomoc zdalna (Remote Help) zapewnia bezpieczną, zgodną z przepisami pomoc zdalną, ściśle zintegrowaną z Intune i wymaga licencji na Pomoc zdalną (zawartej w pakiecie Intune Suite lub jako dodatek). Obsługuje systemy Windows 10/11 i Android Enterprise. Sesje są obsługiwane za pośrednictwem protokołu HTTPS, kontrolowane przez Microsoft Entra ID i wymuszają kontrolę dostępu opartą na rolach (RBAC), dzięki czemu można określić, kto może pomagać którym urządzeniom.
Kluczowe aspekty:
- Separacja ról i RBAC: Zdefiniuj, kto może prosić o pomoc, a kto może jej udzielać. Ogranicz pomocników do grup urządzeń i ogranicz uprawnienia do podniesienia uprawnień. Integracja z dostępem warunkowym (Conditional Access) pozwala wymagać zgodnych urządzeń i uwierzytelniania wieloskładnikowego (MFA).
- Bezpieczeństwo i zgoda użytkownika: Kod PIN bezpieczeństwa just-in-time i zgoda użytkownika chronią użytkowników końcowych. Obie strony widzą zweryfikowaną tożsamość pomocnika. Aktywność sesji podlega inspekcji.
- Podniesienie uprawnień administratora: W systemie Windows pomocnicy mogą żądać podniesienia uprawnień w celu wykonania zadań administracyjnych, jeśli zezwalają na to zasady, co skraca czas rozwiązania problemu dla działań uprzywilejowanych.
- Rejestrowanie i nadzór: Pomoc zdalna generuje dzienniki sesji widoczne w raportach Intune, aby wspierać zgodność i dochodzenia.
Diagnostyka na dużą skalę:
- Zbierz diagnostykę (akcja zdalna): W przypadku systemów Windows 10/11 Intune może zdalnie zbierać diagnostykę urządzenia (dzienniki IME, dzienniki zdarzeń, eksporty rejestru, diagnostykę MDM i inne artefakty) do pliku ZIP dostępnego w panelu urządzenia. Przyspiesza to wstępną analizę bez polegania na udziale użytkownika.
- Dzienniki inspekcji: Dzienniki inspekcji administracji dzierżawy rejestrują, kto, co, kiedy i na jakim obiekcie zrobił (na przykład zmiany przypisania aplikacji, edycje zasad, akcje zdalne). Przechowywanie w portalu wynosi zazwyczaj 30 dni; w celu dłuższego przechowywania i analizy, użyj ustawień diagnostycznych Azure Monitor do przesyłania strumieniowego do Log Analytics/Event Hub/Storage.
Analityka i raportowanie: Endpoint analytics i raporty Intune
Endpoint analytics dostarcza proaktywnych analiz, które poprawiają doświadczenie użytkownika i zmniejszają liczbę zgłoszeń do działu pomocy technicznej.
- Startup performance: Mierzy czasy rozruchu i logowania, aby wygenerować wynik wydajności uruchamiania (startup score) dla każdego modelu urządzenia i kompilacji systemu operacyjnego. Wskazuje na regresje po zmianach zasad lub sterowników i rekomenduje ukierunkowane działania naprawcze.
- App reliability: Ujawnia zawieszenia/awarie aplikacji dla popularnych procesów Win32 i Microsoft 365 Apps. Identyfikuje problematyczne wersje i urządzenia odstające od normy, aby wskazać kierunek wdrażania poprawek lub zmian w konfiguracji.
- Work from anywhere (WfA) score: Ocenia gotowość urządzenia do nowoczesnej pracy zdalnej w kluczowych wymiarach, takich jak tożsamość w chmurze (Entra ID), zarządzanie w chmurze (Intune MDM), aktualność wersji systemu Windows, stan aktualizacji i gotowość do wdrożenia (provisioning). Wynikom towarzyszą priorytetyzowane rekomendacje w celu uzupełnienia braków.
- Wymagania wstępne: Włącz Endpoint analytics w Intune. Urządzenia z systemem Windows 10/11 Pro/Enterprise zarejestrowane w Intune (lub współzarządzane przez Configuration Manager z dołączonym tenantem — tenant attach) automatycznie dostarczają sygnały za pośrednictwem rozszerzenia zarządzania Intune (Intune management extension) i kanałów telemetrycznych systemu operacyjnego, wymaganych przez tę funkcję. Analizy są dostępne w czasie zbliżonym do rzeczywistego, ale są zoptymalizowane pod kątem analizy trendów.
Raporty Intune zapewniają widoczność operacyjną i w zakresie zgodności:
- Zgodność urządzeń (Device compliance): Przeglądaj status dla poszczególnych urządzeń i zasad wraz z przyczynami (np. hasło niezgodne z wymaganiami, wyłączony BitLocker, wykryty jailbreak). Używaj filtrów, aby znaleźć urządzenia niezgodne, eksportować dane do pliku CSV i uruchamiać akcje naprawcze lub wycofania.
- Status instalacji aplikacji (App install status): Monitoruj wymagane i dostępne aplikacje dla każdego przypisania ze statusami takimi jak Installed, Failed, Not applicable oraz In progress. Odzwierciedlane są łańcuchy zależności i relacje zastępowania (supersedence), co umożliwia weryfikację, czy aplikacje wstępnie wymagane zostały zainstalowane (na przykład upewnienie się, że Aplikacja1 jest zainstalowana przed Aplikacją2).
- Status profilu konfiguracji (Configuration profile status): Przeglądaj stany success, error, conflict, not applicable i pending. Status dla poszczególnych ustawień precyzyjnie wskazuje, które ustawienie OMA-URI lub szablonu zawiodło, przyspieszając analizę przyczyn źródłowych (konflikty, brak wsparcia dla CSP w danej kompilacji systemu operacyjnego lub niedopasowanie tagów zakresu — scope tag).
Monitorowanie i rozwiązywanie problemów z wdrożeniem Windows Autopilot
Windows Autopilot usprawnia wdrażanie (provisioning) i wymaga dokładnej rejestracji urządzeń, poprawnego przypisania profilu, licencjonowania oraz gotowości sieciowej.
- Status wdrożenia i ESP: Strona stanu rejestracji (Enrollment Status Page, ESP) wyświetla postęp konfiguracji urządzenia i konta, blokując pulpit do momentu zainstalowania wymaganych aplikacji/profili. Skonfiguruj ESP, aby zbierać dzienniki wdrożenia w przypadku niepowodzenia i aby umożliwić zbieranie dzienników na etapie OOBE. Umożliwia to inżynierom wsparcia technicznego zbieranie diagnostyki Autopilot i MDM bez lokalnego dostępu administratora.
- Typowe przyczyny nieudanych rejestracji:
- Urządzenie niezarejestrowane lub nieprzypisane: Upewnij się, że skróty sprzętowe (hardware hash) są zaimportowane, a urządzenie jest członkiem poprawnej grupy dynamicznej (np. używając
devicePhysicalIdsz ZTDID). Potwierdź, że profil Autopilot jest przypisany i skierowany do urządzenia. - Ograniczenia licencyjne i dotyczące rejestracji: Sprawdź, czy użytkownik i tenant mają licencje Intune oraz czy ograniczenia rejestracji zezwalają na daną platformę i typ dołączenia.
- Problemy z siecią/proxy: Otwórz wymagane punkty końcowe i porty dla Autopilot, Intune MDM i dostarczania zawartości. Przezroczyste proxy (transparent proxies) i inspekcja SSL mogą zakłócać procesy OOBE.
- Przekroczenia limitu czasu dla zasad/aplikacji: Duże aplikacje Win32 lub błędnie skonfigurowane zależności mogą przekroczyć limity czasu ESP. Dostosuj zachowanie blokujące i kolejność w ESP oraz używaj reguł zależności dla aplikacji Win32, aby zapewnić instalację wstępnie wymaganych składników.
- Urządzenie niezarejestrowane lub nieprzypisane: Upewnij się, że skróty sprzętowe (hardware hash) są zaimportowane, a urządzenie jest członkiem poprawnej grupy dynamicznej (np. używając
- Zestaw narzędzi do rozwiązywania problemów:
- Strona diagnostyki Autopilot podczas OOBE (gdy jest włączona przez ESP) do analizy błędów na poziomie kroków i linków do zdarzeń.
- Dzienniki MDMDiagReport i IME do analizy przetwarzania zasad i aplikacji Win32 (na przykład C:\Windows\Temp\MDMDiagReport.zip i C:\ProgramData\Microsoft\IntuneManagementExtension\Logs).
- Panel urządzenia w Intune do sprawdzania statusu w czasie rzeczywistym przypisań profili i aplikacji oraz kodów błędów.
Automatyzacja za pomocą skryptów PowerShell w Intune
Skrypty PowerShell w Intune są wykonywane przez rozszerzenie Intune Management Extension (IME) w systemach Windows 10/11 i obsługują urządzenia dołączone do Azure AD oraz dołączone hybrydowo do Azure AD, zarejestrowane w MDM. Urządzenia wyłącznie zarejestrowane w Azure AD nie są obsługiwane w przypadku wdrażania skryptów.
Kluczowe zachowania i ustawienia:
- Kierowanie i kontekst: Przypisuj skrypty do urządzeń lub użytkowników. Uruchamiaj w kontekście systemu lub użytkownika w zależności od potrzeb (system dla konfiguracji maszyny, użytkownik dla działań na poziomie profilu).
- Host 64-bitowy: Wybierz uruchamianie w 64-bitowym PowerShell na urządzeniach x64, aby uniknąć problemów z przekierowaniem WOW64; w przeciwnym razie skrypty działają na hoście 32-bitowym.
- Poświadczenia zalogowanego użytkownika: Gdy ustawione na Tak, skrypty wykonują się w kontekście interaktywnego użytkownika w celu konfiguracji per-użytkownik. Gdy ustawione na Nie, działają w kontekście LocalSystem.
- Wymuszanie podpisu: Możesz wymusić sprawdzanie podpisu, aby wymagać podpisanych skryptów; w przeciwnym razie IME wywołuje skrypty z zasadą wykonywania (execution policy), która zezwala na niepodpisaną zawartość.
- Częstotliwość i ponawianie prób: Skrypty mogą być uruchamiane jednorazowo lub przy każdym zgłoszeniu (używaj oszczędnie). IME ponawia próby w przypadku przejściowych niepowodzeń; pisz skrypty idempotentne, które można bezpiecznie uruchamiać ponownie, i używaj jasnych kodów wyjścia oraz logowania.
- Rozmiar i zawartość: Rozmiar skryptu jest ograniczony (utrzymuj poniżej kilkuset KB). Unikaj interaktywnych monitów i interfejsu użytkownika; skrypty działają w trybie nieinteraktywnym. Używaj solidnego logowania do pliku i dziennika zdarzeń systemu Windows, aby wspierać diagnostykę.
- Najlepsze praktyki: Używaj logiki wykrywania, aby zapobiegać niepotrzebnym zmianom, weryfikuj wymagania wstępne (wersja systemu operacyjnego, obecność aplikacji) i preferuj pakowanie aplikacji Win32 dla złożonych instalatorów, gdzie potrzebne są reguły wykrywania i zależności.
Praktyczny scenariusz problemu
Firma Adobe musi poprawić zdalne wsparcie i niezawodność na 6000 laptopów z systemem Windows 11 używanych przez pracowników hybrydowych, zmniejszyć liczbę nieudanych rejestracji Autopilot dla nowych pracowników oraz zapewnić możliwość szybkiego usunięcia danych firmowych z urządzeń, które zaginęły i są offline.
- Włącz analizę punktów końcowych (Endpoint analytics) i ustal punkty odniesienia
- Działanie: Włącz analizę punktów końcowych w Intune i przypisz ją do wszystkich urządzeń z systemem Windows. Przejrzyj wyniki wydajności uruchamiania (Startup performance), niezawodności aplikacji (App reliability) i pracy z dowolnego miejsca (Work from anywhere) według modelu i regionu.
- Dlaczego: Uwidacznia to systemowe problemy (wolne logowania, awarie aplikacji, luki w wersjach systemu operacyjnego) i dostarcza priorytetowe rekomendacje, umożliwiając naprawę opartą na danych, a nie doraźne wsparcie.
- Wdróż pomoc zdalną (Remote Help) z RBAC i dostępem warunkowym (Conditional Access)
- Działanie: Przypisz licencje Remote Help inżynierom wsparcia, ogranicz ich zakres za pomocą RBAC w Intune do regionalnych grup urządzeń i włącz podniesienie uprawnień w zasadach. Wymuś MFA i dostęp dla urządzeń zgodnych z zasadami za pomocą dostępu warunkowego.
- Dlaczego: Remote Help skraca czas do rozwiązania problemu, wspiera bezpieczne wykonywanie zadań z podniesionymi uprawnieniami administratora i tworzy podlegające audytowi zapisy sesji powiązane z tożsamościami Entra ID.
- Wzmocnij cykl życia danych za pomocą odpowiednich akcji zdalnych
- Działanie: Standaryzuj użycie akcji Wycofaj (Retire) do selektywnego czyszczenia, gdy pracownicy odchodzą lub urządzenia są ponownie przeznaczane do użytku; używaj akcji Wyczyść (Wipe) dla zgubionych/skradzionych urządzeń firmowych. W przypadku zasobów długo będących offline używaj akcji Usuń (Delete), aby natychmiast usunąć obiekty z inwentarza, jednocześnie zapewniając, że dane firmowe zostaną usunięte, jeśli urządzenie później się zgłosi.
- Dlaczego: Pozwala to zachować dane użytkownika, gdy jest to właściwe, zapewnia usunięcie danych firmowych i utrzymuje dokładny inwentarz urządzeń.
- Monitoruj i naprawiaj błędy Autopilot za pomocą diagnostyki ESP
- Działanie: Skonfiguruj stronę stanu rejestracji (Enrollment Status Page, ESP), aby blokowała działanie do czasu zainstalowania wymaganych aplikacji i pozwalała na zbieranie logów w przypadku niepowodzenia. Zweryfikuj reguły grup dynamicznych (używając ZTDID), przypisania profili i ruch wychodzący z sieci. Podziel duże pakiety aplikacji za pomocą zależności Win32 i dostosuj limity czasu ESP.
- Dlaczego: Widoczność zapewniana przez ESP oraz diagnostyka redukują liczbę błędów bez informacji zwrotnej na etapie OOBE, podczas gdy prawidłowe projektowanie zależności aplikacji zapobiega przekroczeniom limitu czasu i zapewnia deterministyczne provisionowanie.
- Wdróż działania naprawcze za pomocą skryptów PowerShell w Intune
- Działanie: Użyj skryptów PowerShell w kontekście urządzenia (host 64-bitowy) do naprawy konkretnych błędów konfiguracyjnych wykrytych przez Endpoint analytics (na przykład wyłączanie problematycznych elementów startowych, naprawianie dryfu zasad opartych na rejestrze). Pisz skrypty idempotentne z solidnym logowaniem i konfiguracją jednorazowego uruchomienia.
- Dlaczego: Skrypty zapewniają szybkie, ukierunkowane poprawki bez czekania na pełne cykle pakowania aplikacji, a uruchamianie w kontekście systemu gwarantuje niezawodne stosowanie ustawień na poziomie maszyny.
- Ustanów raportowanie operacyjne i inspekcję
- Działanie: Używaj wbudowanych raportów Intune do śledzenia zgodności urządzeń, statusu instalacji aplikacji i powodzenia profili konfiguracyjnych. Przekieruj dzienniki inspekcji Intune do Azure Monitor w celu długoterminowego przechowywania i tworzenia pulpitów nawigacyjnych.
- Dlaczego: Spójne raportowanie szybko ujawnia dryf konfiguracji i awarie, podczas gdy dzienniki inspekcji zapewniają odpowiedzialność za zmiany konfiguracyjne i akcje zdalne w globalnym zespole wsparcia.
← Cykl życia systemu Windows i zarządzanie aktualizacjami · Wszystkie domeny · Ochrona danych i zarządzanie informacjami →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →