Microsoft MD-102: Совместное управление и гибридные среды — Руководство по подготовке

Часть Microsoft Endpoint Administrator Associate MD-102 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Совместное управление и гибридные среды позволяют объединить Configuration Manager (ConfigMgr) с Microsoft Intune для модернизации управления Windows в вашем собственном темпе. Совместное управление обеспечивает переход по отдельным рабочим нагрузкам, в то время как гибридное присоединение к Azure AD создает единое удостоверение устройства как в локальном Active Directory, так и в Azure AD. Azure AD Connect синхронизирует удостоверения и устройства, а функции Cloud Attach, такие как Cloud Management Gateway (CMG) и tenant attach, расширяют возможности ConfigMgr в облаке и центре администрирования Intune для управления через интернет и создания единой консоли. При планировании необходимо учесть предварительные требования, управление удостоверениями, синхронизацию, приоритет политик между Group Policy и Intune MDM, а также поэтапное переключение рабочих нагрузок во избежание конфликтов.

Архитектура и регистрация в совместном управлении

Совместное управление интегрирует клиент ConfigMgr с Intune MDM на Windows 10/11. Для этого требуется ConfigMgr current branch (версии 1710+; используйте поддерживаемый актуальный выпуск), подписка на Intune с центром управления MDM, установленным на Microsoft Intune, клиент Azure AD, связанный с вашим сайтом ConfigMgr, и Windows 10 версии 1709 или новее, либо Windows 11. Устройства должны быть гибридно присоединены к Azure AD или присоединены к Azure AD, чтобы клиент ConfigMgr мог получать токены Azure AD.

Процесс регистрации для существующих клиентов ConfigMgr использует мастер совместного управления в консоли ConfigMgr для подключения сайта к вашему клиенту Azure AD и настройки автоматической регистрации в MDM для целевой коллекции. Клиент получает политику с информацией о клиенте, использует свое удостоверение устройства в Azure AD для запроса токена регистрации в MDM и регистрируется в Intune без взаимодействия с пользователем. Эта автоматическая регистрация поддерживает устройства как с сопоставлением с пользователем, так и без него; она не требует, чтобы конечный пользователь инициировал регистрацию. Убедитесь, что:

После регистрации у устройства появляется два канала управления: клиент ConfigMgr и канал Intune MDM. Вы контролируете, какие функциональные области (рабочие нагрузки) управляются какой службой. Используйте пилотные коллекции для проверки перед переключением всех устройств. Поддерживайте четкую модель владения конфигурацией, чтобы избежать дублирования принудительного применения политик.

CMG и tenant attach являются взаимодополняющими, но независимыми. CMG обеспечивает подключение клиентов к ConfigMgr через интернет, в то время как tenant attach выгружает метаданные устройств из ConfigMgr в облако и предоставляет доступ к действиям в реальном времени в центре администрирования Intune. Обе функции являются частью конфигурации с подключением к облаку, которая снижает зависимость от доступности локальной сети.

Рабочие нагрузки, стратегия переключения и домены политик

Рабочие нагрузки представляют собой домены управления, которые могут контролироваться ConfigMgr или Intune. Вы можете установить для каждой рабочей нагрузки один из следующих режимов:

Ключевые рабочие нагрузки и рекомендации:

Переключайтесь поэтапно. Начните с политик соответствия, затем перейдите к конфигурации устройств или защите конечных точек, а после — к приложениям и обновлениям. Используйте пилотные коллекции и отслеживайте расхождения и конфликты в отчетах, прежде чем переключать режим «Все».

Гибридное присоединение к Azure AD и Azure AD Connect

Гибридное присоединение к Azure AD создает единое удостоверение устройства, представленное как в локальной AD, так и в Azure AD. Оно необходимо для бесшовного единого входа (SSO), политик условного доступа на основе устройств для компьютеров, присоединенных к домену, а также для регистрации в совместном управлении с использованием учетных данных устройства. Предварительные требования:

Azure AD Connect — это механизм синхронизации между локальной AD и Azure AD. Основные аспекты конфигурации:

Правильно настроенное гибридное присоединение гарантирует, что устройства смогут получать токены устройств Azure AD, что позволяет автоматически регистрироваться в совместном управлении и применять облачные политики.

Приоритет политик: групповая политика (Group Policy) и Intune MDM

Когда объекты групповой политики (GPO) и политики Intune MDM нацелены на один и тот же параметр, приоритет по умолчанию зависит от самого параметра и его реализации. В общем случае традиционные GPO имеют приоритет для пересекающихся настроек на основе реестра, поскольку они применяются механизмом групповой политики с определенной периодичностью обновления. Для поддержки современного управления в Windows 10 версии 1709 и более поздних была введена политика ControlPolicyConflict, чтобы отдавать предпочтение MDM для поддерживаемых областей Policy CSP.

Ключевые практики для управления приоритетами и избежания конфликтов:

Для совместно управляемых устройств также убедитесь, что базовые конфигурации ConfigMgr или параметры Endpoint Protection не дублируют те же элементы управления, что и политики Intune. Единый авторитетный источник для каждого элемента управления позволяет избежать непредсказуемых результатов.

Облачная привязка: CMG и подключение клиента

Шлюз управления облаком (Cloud Management Gateway, CMG) позволяет ConfigMgr управлять клиентами в интернете без необходимости использования VPN. CMG работает в Azure как служба PaaS (предпочтительно на базе Virtual Machine Scale Sets) и проксирует обмен данными с клиентами на ваш локальный сайт через точку подключения CMG. Возможности включают применение политик клиента, инвентаризацию оборудования и ПО, развертывание приложений, выполнение скриптов, CMPivot и установку обновлений ПО, когда клиенты настроены для управления через интернет. Основные требования и проектные аспекты:

Подключение клиента (Tenant attach) отображает инвентаризацию устройств и действия ConfigMgr в центре администрирования Microsoft Intune, не требуя совместного управления. Когда вы включаете «Отправка в центр администрирования Microsoft Endpoint Manager», устройства появляются в разделе «Устройства» на портале Intune, где в качестве центра управления указан ConfigMgr. Вы можете выполнять такие действия, как:

Подключение клиента интегрирует RBAC Azure AD/Intune с RBAC ConfigMgr. Для клиентов в интернете действия в реальном времени требуют CMG; для клиентов в интрасети действия проходят через локальные точки управления. Подключение клиента дополняет совместное управление, предоставляя единую облачную консоль и позволяя выполнять задачи службы поддержки без предоставления доступа к консоли ConfigMgr.

Практический сценарий

Компания Contoso, Ltd. имеет 5000 устройств с Windows 10/11, управляемых с помощью Configuration Manager на нескольких площадках. Удаленная работа стала более распространенной, и многие устройства редко подключаются к VPN. Contoso хочет применять условный доступ на основе соответствия устройств, перенести средства управления безопасностью в облако и управлять устройствами в интернете без الاعتماد на VPN, избегая при этом одномоментной миграции.

  1. Создание фундамента для удостоверений и устройств
  1. Настройка совместного управления с поэтапной регистрацией
  1. Переключение рабочей нагрузки политик соответствия на Intune (Пилот → Все)
  1. Развертывание безопасности конечных точек через Intune; вывод из эксплуатации пересекающихся политик EP в ConfigMgr
  1. Миграция конфигурации устройств в Intune с контролем конфликтов
  1. Внедрение шлюза управления облаком (Cloud Management Gateway)
  1. Включение подключения клиента для унифицированных операций
  1. Расширение рабочих нагрузок и вывод из эксплуатации устаревших средств управления

Удостоверения · Все домены · Жизненный цикл Windows и управление обновлениями

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт