Microsoft MD-102: Управление и развертывание приложений — Руководство по подготовке
Часть Microsoft Endpoint Administrator Associate MD-102 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Управление приложениями в Microsoft Intune сосредоточено на выборе правильного типа приложения, корректной подготовке пакетов, определении назначений с правильной целью и применении специфичных для приложений конфигураций и защиты. Приложения Win32 предоставляют самые широкие возможности контроля развертывания, включая обнаружение, замещение и зависимости. Приложения Microsoft 365 Apps имеют первоклассный опыт развертывания с поддержкой XML-файла конфигурации Office. Политики конфигурации приложений и политики защиты приложений (MAM) расширяют управляемость на зарегистрированные и незарегистрированные устройства, обеспечивая безопасный BYOD через MAM без регистрации.
Типы приложений и цели назначения
Intune поддерживает несколько типов приложений, каждый из которых оптимизирован для определенных платформ и моделей распространения:
- Приложения Win32: Пользовательские установщики Windows (EXE, MSI и многофайловые установки), упакованные в формат .intunewin. Они поддерживают правила обнаружения, требования, коды возврата, зависимости и замещение. Выбирайте Win32, когда вам нужен контроль над установкой, пользовательская логика установки или последовательное развертывание приложений.
- Приложения Microsoft Store: Новый тип приложений Microsoft Store интегрируется с Windows Package Manager (winget) и заменяет устаревший Store for Business. Эти приложения обнаруживаются в каталоге Store, обновляются через клиент Store и не требуют специальной упаковки или правил обнаружения. Используйте для контента UWP/упакованного MSIX из магазина и современного обслуживания через Store.
- Бизнес-приложения (LOB): Нативные пакеты для платформ, не полученные из публичного магазина:
- Windows: MSI (для базовых развертываний MSI без расширенных функций Win32)
- iOS/iPadOS: .ipa
- macOS: .pkg
- Android: Обычно управляются через Managed Google Play; классический .apk поддерживается для устаревших сценариев администратора устройства.
- Веб-приложения: URL-ярлыки, распространяемые через Intune. В Windows добавляется ярлык; в iOS/iPadOS создается веб-клип, похожий на приложение; в Android одобренное веб-приложение добавляется через Managed Google Play. Поведение аутентификации определяется целевым веб-приложением и Conditional Access; принудительное применение современной аутентификации обычно использует политику Conditional Access с условием «Клиентские приложения».
- Встроенные приложения: Отобранные приложения от Microsoft, доступные непосредственно в Intune (например, Company Portal, Microsoft Edge, Microsoft Defender, OneDrive, Teams). В iOS/iPadOS средство выбора встроенных приложений также может добавлять приложения из Apple App Store без ручного ввода метаданных.
Цели назначения приложений определяют поведение доставки:
- Обязательное: Intune автоматически устанавливает приложение на целевые устройства/пользователей. Для Win32 можно установить время доступности и крайний срок, а также настроить льготные периоды для перезагрузки.
- Доступное: Публикует приложение в Company Portal для установки по инициативе пользователя. Обычно назначается группам пользователей, чтобы сделать приложения видимыми в портале.
- Удаление: Гарантирует удаление приложения при изменении назначений или членства в группе. Для Win32 необходимо предоставить и протестировать команду удаления.
Используйте фильтры назначений и группы включения/исключения для точного определения области доставки в смешанных популяциях устройств (например, по версии ОС, производителю устройства, типу регистрации, архитектуре процессора).
Упаковка, обнаружение, замещение и зависимости Win32
Упаковка Win32 преобразует исходные файлы вашего установщика в единый файл .intunewin с помощью утилиты IntuneWinAppUtil:
- Подготовьте контент: Поместите установочные файлы, преобразования и скрипты в исходную папку. Запустите IntuneWinAppUtil, укажите установочный файл, исходную папку и путь для вывода, чтобы сгенерировать .intunewin.
- Метаданные и команды приложения: В Intune загрузите .intunewin, укажите команды установки и удаления (например, команды msiexec или параметры для тихой установки EXE), задайте поведение установки (система или пользователь) и при необходимости включите «Запускать как 32-разрядное приложение» на 64-разрядных клиентах, если это требуется приложению.
- Требования: Определите предварительные условия, такие как версия/сборка ОС, архитектура, память, дисковое пространство и проверки на основе пользовательских скриптов, чтобы предотвратить неверное нацеливание и сбои установки.
- Коды возврата: Сопоставьте коды завершения установщика с состояниями «успех», «мягкая перезагрузка», «жесткая перезагрузка» и «повторная попытка». Правильное сопоставление гарантирует, что Intune точно интерпретирует результаты и правильно выстраивает последовательность зависимых приложений.
Правила обнаружения подтверждают, установлено ли приложение, и предотвращают повторную установку:
- MSI: Используйте код продукта MSI для надежного обнаружения; Intune может автоматически заполнить это поле при загрузке Win32 на основе MSI.
- Файл: Проверьте существование, версию или дату файла или папки. Учитывайте контекст системы и пользователя, а также перенаправление 32-битных приложений на 64-битной ОС.
- Реестр: Проверьте соответствие ключа/значения и, опционально, сравнение значения. Убедитесь, что выбор куста (HKLM/HKCU) соответствует выбранному контексту установки.
- Пользовательский скрипт: Возвращает код завершения 0 при обнаружении; ненулевое значение — при отсутствии.
Замещение и зависимости организуют порядок установки и обновления:
- Зависимости: Настройте «Приложение2 зависит от Приложения1», чтобы Intune автоматически сначала установил Приложение1. Используйте это для принудительной установки предварительных требований, таких как среды выполнения или фреймворки. Зависимости могут быть смесью обязательных/доступных назначений, но фактическая установка происходит только для обязательных зависимостей обязательных приложений.
- Замещение: Определите отношения замены для обновления или замены старых приложений Win32. Вы можете выбрать удаление предыдущего приложения до или после установки нового. Используйте замещение для перехода с версии v1 на v2 приложения без создания сложной логики обнаружения или отдельных задач по удалению. Только приложения Win32 поддерживают замещение в Intune.
Распространенные практики проектирования:
- Всегда тестируйте установку/удаление и обнаружение на «чистых» и «грязных» системах.
- Используйте контекст системы для установок на уровне машины и обнаружения на основе HKLM. Оставьте контекст пользователя для приложений, устанавливаемых для каждого пользователя, с обнаружением в HKCU.
- Предпочитайте обнаружение по MSI для пакетов MSI; используйте обнаружение по файлу/реестру для установщиков на основе EXE.
- Упорядочивайте предварительные требования с помощью зависимостей; используйте замещение для обновлений и вывода из эксплуатации.
Развертывание приложений Microsoft 365 с помощью Intune
Intune предоставляет специализированный тип приложений Microsoft 365 Apps, который скрывает большую часть сложности и поддерживает конфигурацию как через графический интерфейс, так и на основе XML:
- Основные параметры конфигурации: Выбор набора приложений (Microsoft 365 Apps for enterprise), архитектуры, канала обновлений (Current, Monthly Enterprise, Semi-Annual Enterprise), включаемых/исключаемых приложений (Word, Excel, PowerPoint, Outlook, OneDrive, Teams, Access, Visio Viewer) и языков.
- Обновление и лицензирование: Настройка автоматических обновлений, привязки к каналу и активации на общем компьютере (Shared Computer Activation) для многопользовательских сценариев (например, VDI или общих киосков).
- Совместное использование и удаление: Включите опцию «Удалить все MSI-версии Office», чтобы удалить устаревшие версии Office на базе MSI перед установкой Microsoft 365 Apps Click-to-Run. Это предотвращает конфликты при параллельной установке.
- Средство настройки Office (OCT): Используйте встроенный мастер для общих настроек (выбор приложений, канал обновлений, параметры установки). Для расширенного контроля предоставьте или импортируйте файл Office Configuration XML.
- Управление через XML: XML позволяет детально настраивать параметры, такие как языки приложений, исключенные приложения, SCL (SharedComputerLicensing), AutoActivate, лицензирование на основе устройства (для образовательных учреждений) и управление обновлениями приложений. Intune сохраняет и развертывает XML-файл, чтобы управлять поведением установки Office.
- macOS: Используйте тип приложения Microsoft 365 Apps for macOS для оптимизированного развертывания с автоматическими обновлениями и упрощенным выбором компонентов.
Назначение использует те же типы (Обязательное, Доступное, Удаление). Для развертываний на Windows назначайте приложение группам устройств для широкого развертывания; используйте окна доступности и крайние сроки, чтобы координировать нагрузку на сеть и влияние на пользователей.
Конфигурация и защита приложений (MAM и MAM-WE)
Политики конфигурации приложений доставляют пары «ключ-значение» и специфичные для приложений настройки:
- Управляемые устройства (канал MDM): Настройки доставляются на зарегистрированные устройства и применяются целевым приложением. Это типично для приложений Android Enterprise и iOS/iPadOS, поддерживающих конфигурацию приложений (например, настройка домашней страницы/блокировки URL в Microsoft Edge, настройка учетной записи Outlook, конфигурация перемещения известных папок OneDrive на мобильных устройствах). Конфигурация приложений на основе устройства требует, чтобы устройство было зарегистрировано и соответствовало предварительным требованиям платформы.
- Управляемые приложения (канал MAM): Конфигурация доставляется в приложения, которые интегрированы с Intune SDK или App Wrapping Tool, независимо от статуса регистрации устройства. Этот метод нацелен на удостоверение пользователя и идеально подходит для сценариев BYOD. Например, предварительная настройка папки «Входящие» (focused inbox) в Outlook или ограничение сторонних надстроек на личных устройствах без MDM.
Используйте отдельные политики конфигурации приложений для каждой платформы и каждого канала (MDM или MAM), чтобы избежать конфликтов и обеспечить корректную доставку. Не все приложения поддерживают оба канала; обратитесь к документации Microsoft по конфигурации приложений, чтобы узнать о поддерживаемых ключах.
Политики защиты приложений (MAM) обеспечивают защиту данных на уровне приложений:
- Защита данных: Шифрование корпоративных данных в состоянии покоя внутри контейнера управляемого приложения, ограничение операций вырезания/копирования/вставки и сохранения в приложения, управляемые политикой, блокировка резервного копирования в неразрешенные хранилища и контроль передачи данных между учетными записями.
- Требования к доступу: Требование PIN-кода или биометрии для открытия защищенных приложений, установка сложности и времени ожидания PIN-кода, а также требование современной аутентификации. Эти меры контроля предотвращают случайную утечку данных и несанкционированный доступ, если устройство используется совместно или утеряно.
- Условный запуск: Блокировка на устройствах со взломанной файловой системой (jailbroken/rooted), принудительное использование минимальных версий приложений/ОС, интеграция с уровнем угроз устройства от Microsoft Defender for Endpoint или партнеров Mobile Threat Defense, а также определение льготных периодов для работы в автономном режиме. Нарушения могут приводить к предупреждению, удалению корпоративных данных в приложении или блокировке доступа.
Управление мобильными приложениями без регистрации (MAM-WE) обеспечивает безопасное использование личных устройств (BYOD):
- Область применения: Только iOS/iPadOS и Android. Регистрация устройства не требуется. Пользователи входят в систему со своей корпоративной учетной записью в поддерживаемых приложениях (например, Outlook, Teams, OneDrive, Edge).
- Принудительное применение: Объедините Условный доступ с элементом управления предоставлением доступа «Требовать политику защиты приложений», чтобы доступ к корпоративным облачным ресурсам разрешался только из утвержденных приложений с примененной политикой MAM. При необходимости добавьте «Требовать утвержденное клиентское приложение», чтобы еще больше ужесточить точки входа.
- Выборочная очистка: Когда учетная запись пользователя деактивируется, он теряет доступ или администратор инициирует очистку, корпоративные данные, ключи и токены доступа удаляются из контейнера управляемого приложения, в то время как личные данные остаются нетронутыми.
- Корпоративный портал: Не требуется для принудительного применения MAM-WE, хотя может помочь в обнаружении приложений. Основное принудительное применение зависит от возможностей Intune SDK в приложении и Условного доступа в Entra ID.
Рекомендации по проектированию:
- Используйте конфигурацию приложений на основе MDM и обязательную установку приложений для корпоративных и соответствующих требованиям устройств.
- Используйте конфигурацию и защиту приложений MAM для личных/BYOD устройств, подкрепленную Условным доступом для принудительного применения современной аутентификации и наличия политики.
- Делайте конфигурации приложений минимальными и целенаправленными; сочетайте политики MAM с исключениями для учетных записей экстренного доступа и субъектов-служб, где это необходимо.
Практический сценарий
Компания Contoso Ltd., мировой производитель, стандартизирует Windows 11 для 5 000 устройств и одновременно обеспечивает безопасный мобильный доступ для 2 000 пользователей BYOD на iOS и Android. Им необходимо развернуть три приложения Windows (обязательный компонент .NET runtime, клиент ERP и плагин для браузера), внедрить Microsoft 365 Apps с определенным каналом обновлений, предварительно настроить Outlook на мобильных устройствах и предотвратить утечку данных на личных устройствах без их регистрации.
- Упаковка и определение последовательности установки приложений Windows
- Действие: Упакуйте клиент ERP и плагин для браузера как приложения Win32 с помощью IntuneWinAppUtil. Используйте MSI-файл поставщика для .NET runtime также в качестве приложения Win32. Настройте зависимость клиента ERP от .NET runtime, а плагина для браузера — от клиента ERP. Установите обязательные назначения (Required) для групп устройств с указанием доступности и крайних сроков.
- Обоснование: Формат Win32 предоставляет команды установки/удаления, обнаружение по файлам/реестру, сопоставление кодов возврата и упорядочивание зависимостей, чтобы обеспечить последовательную установку .NET runtime и клиента ERP перед плагином на каждом устройстве.
- Реализация обновлений клиента ERP
- Действие: При выходе новой версии ERP создайте новое приложение Win32 и настройте замещение (supersedence), чтобы заменить старое приложение ERP и удалить предыдущую версию.
- Обоснование: Замещение обеспечивает чистое обновление в больших масштабах без задач по ручному удалению или сложных изменений в правилах обнаружения.
- Развертывание Microsoft 365 Apps с управлением обновлениями
- Действие: Добавьте приложение Microsoft 365 Apps for enterprise в Intune, выберите канал Monthly Enterprise, исключите Access, включите опцию «Удалить все MSI-версии Office» и импортируйте настроенный XML-файл конфигурации Office, включающий активацию на общем компьютере (Shared Computer Activation) для общих ПК.
- Обоснование: Тип приложения Office Suite и XML-файл дают детерминированный контроль над компонентами, лицензированием и частотой обновлений с минимальными усилиями по упаковке.
- При
← Профили конфигурации устройств и политики · Все домены · Безопасность конечных точек и Microsoft Defender →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →