Microsoft MD-102: Совместное управление и гибридные среды — Руководство по подготовке
Часть Microsoft Endpoint Administrator Associate MD-102 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Совместное управление и гибридные среды позволяют объединить Configuration Manager (ConfigMgr) с Microsoft Intune для модернизации управления Windows в вашем собственном темпе. Совместное управление обеспечивает переход по отдельным рабочим нагрузкам, в то время как гибридное присоединение к Azure AD создает единое удостоверение устройства как в локальном Active Directory, так и в Azure AD. Azure AD Connect синхронизирует удостоверения и устройства, а функции Cloud Attach, такие как Cloud Management Gateway (CMG) и tenant attach, расширяют возможности ConfigMgr в облаке и центре администрирования Intune для управления через интернет и создания единой консоли. При планировании необходимо учесть предварительные требования, управление удостоверениями, синхронизацию, приоритет политик между Group Policy и Intune MDM, а также поэтапное переключение рабочих нагрузок во избежание конфликтов.
Архитектура и регистрация в совместном управлении
Совместное управление интегрирует клиент ConfigMgr с Intune MDM на Windows 10/11. Для этого требуется ConfigMgr current branch (версии 1710+; используйте поддерживаемый актуальный выпуск), подписка на Intune с центром управления MDM, установленным на Microsoft Intune, клиент Azure AD, связанный с вашим сайтом ConfigMgr, и Windows 10 версии 1709 или новее, либо Windows 11. Устройства должны быть гибридно присоединены к Azure AD или присоединены к Azure AD, чтобы клиент ConfigMgr мог получать токены Azure AD.
Процесс регистрации для существующих клиентов ConfigMgr использует мастер совместного управления в консоли ConfigMgr для подключения сайта к вашему клиенту Azure AD и настройки автоматической регистрации в MDM для целевой коллекции. Клиент получает политику с информацией о клиенте, использует свое удостоверение устройства в Azure AD для запроса токена регистрации в MDM и регистрируется в Intune без взаимодействия с пользователем. Эта автоматическая регистрация поддерживает устройства как с сопоставлением с пользователем, так и без него; она не требует, чтобы конечный пользователь инициировал регистрацию. Убедитесь, что:
- Azure AD Connect синхронизирует объекты устройств и удостоверения пользователей соответствующим образом.
- Автоматическая регистрация в MDM настроена в параметрах мобильности Azure AD, и назначены лицензии Intune.
- Устройство имеет прямую видимость контроллеров домена хотя бы один раз для завершения гибридного присоединения к Azure AD или присоединено к Azure AD через подготовку.
После регистрации у устройства появляется два канала управления: клиент ConfigMgr и канал Intune MDM. Вы контролируете, какие функциональные области (рабочие нагрузки) управляются какой службой. Используйте пилотные коллекции для проверки перед переключением всех устройств. Поддерживайте четкую модель владения конфигурацией, чтобы избежать дублирования принудительного применения политик.
CMG и tenant attach являются взаимодополняющими, но независимыми. CMG обеспечивает подключение клиентов к ConfigMgr через интернет, в то время как tenant attach выгружает метаданные устройств из ConfigMgr в облако и предоставляет доступ к действиям в реальном времени в центре администрирования Intune. Обе функции являются частью конфигурации с подключением к облаку, которая снижает зависимость от доступности локальной сети.
Рабочие нагрузки, стратегия переключения и домены политик
Рабочие нагрузки представляют собой домены управления, которые могут контролироваться ConfigMgr или Intune. Вы можете установить для каждой рабочей нагрузки один из следующих режимов:
- ConfigMgr: ConfigMgr является владельцем и применяет политики.
- Пилотный Intune: Определенная пилотная коллекция управляется Intune; остальные остаются под управлением ConfigMgr.
- Intune: Все совместно управляемые устройства для данной рабочей нагрузки управляются Intune.
Ключевые рабочие нагрузки и рекомендации:
- Политики соответствия: Переключите эту рабочую нагрузку на Intune на раннем этапе, чтобы соответствие устройств оценивалось в Intune и могло использоваться с Условным доступом Azure AD. Определите параметры соответствия (например, PIN-код, шифрование, версия ОС) и исправление через Intune. Не настраивайте пересекающиеся базовые конфигурации соответствия в ConfigMgr для тех же условий.
- Конфигурация устройства: Эта нагрузка охватывает профили MDM, такие как ограничения устройств, VPN, Wi-Fi, сертификаты и параметры на основе ADMX. При переключении на Intune удалите или отключите пересекающиеся базовые конфигурации ConfigMgr для пилотных устройств, чтобы избежать конфликтов и постоянных изменений. Используйте Каталог параметров (Settings Catalog) или Шаблоны (Templates) в Intune и отдавайте предпочтение профилям безопасности конечных точек для управления безопасностью.
- Защита конечных точек: Координирует работу Антивируса Microsoft Defender, Брандмауэра, SmartScreen и BitLocker. Используйте политики безопасности конечных точек Intune, когда рабочая нагрузка находится под управлением Intune. Если ConfigMgr ранее развертывал Endpoint Protection или управлял BitLocker, отмените эти политики для пилотных устройств и убедитесь, что для каждого элемента управления существует единый центр управления.
- Клиентские приложения (Win32) и Приложения Microsoft 365: Если вы переносите развертывание приложений Win32 в Intune, убедитесь, что установлено Расширение управления Intune (Intune Management Extension), и используйте требования и зависимости приложений для контроля порядка установки. Избегайте двойного нацеливания одного и того же приложения из ConfigMgr и Intune. Для Приложений Microsoft 365 управляйте установкой и конфигурацией обновлений из единого центра, чтобы предотвратить конфликты каналов.
- Обновления ПО и политики Центра обновления Windows: Если обновления ПО остаются под управлением ConfigMgr, клиент продолжает выполнять сканирование по WSUS/SUP и может использовать CMG в интернете. При переключении на Intune настройте политики Центра обновления Windows для бизнеса (WUfB) в Intune и отключите обновления ПО ConfigMgr для этих устройств. Не смешивайте обновления ConfigMgr с WUfB на одном и том же устройстве.
- Доступ к ресурсам: Профили VPN, Wi-Fi, электронной почты должны управляться одной системой. Обычно Intune предпочтительнее для облачной модели предоставления доступа к профилям ресурсов на основе удостоверений.
Переключайтесь поэтапно. Начните с политик соответствия, затем перейдите к конфигурации устройств или защите конечных точек, а после — к приложениям и обновлениям. Используйте пилотные коллекции и отслеживайте расхождения и конфликты в отчетах, прежде чем переключать режим «Все».
Гибридное присоединение к Azure AD и Azure AD Connect
Гибридное присоединение к Azure AD создает единое удостоверение устройства, представленное как в локальной AD, так и в Azure AD. Оно необходимо для бесшовного единого входа (SSO), политик условного доступа на основе устройств для компьютеров, присоединенных к домену, а также для регистрации в совместном управлении с использованием учетных данных устройства. Предварительные требования:
- Локальный лес AD и клиент (tenant) Azure AD.
- Azure AD Connect, настроенный для синхронизации объектов устройств и необходимых параметров регистрации устройств.
- Сетевой доступ к конечным точкам регистрации устройств Azure AD и прямая видимость контроллера домена во время первоначальной регистрации для Windows 10/11.
- Правильная настройка UPN и DNS-суффиксов, чтобы устройства могли проходить аутентификацию в Azure AD.
Azure AD Connect — это механизм синхронизации между локальной AD и Azure AD. Основные аспекты конфигурации:
- Область действия и фильтрация: Используйте фильтрацию на основе OU или атрибутов, чтобы включить пользователей, группы и устройства, которые должны существовать в Azure AD. Область действия должна быть минимальной и четко определенной.
- Метод входа:
- Синхронизация хэшей паролей (PHS): Хэши синхронизируются через регулярные промежутки времени. Azure AD проверяет входы в систему, используя синхронизированный хэш. Это самый отказоустойчивый и наименее сложный вариант; он поддерживает бесшовный единый вход и обеспечивает резервный механизм облачной аутентификации, если локальная инфраструктура недоступна.
- Сквозная аутентификация (PTA): Легковесный агент, установленный на одном или нескольких серверах, проверяет пароли напрямую в локальной AD в режиме реального времени. Используйте PTA, если политика запрещает хранение хэшей паролей в облаке или если необходимо применять локальные политики входа. Разверните несколько агентов для обеспечения высокой доступности.
- Федерация (AD FS): Используйте только в том случае, если вам требуются расширенные правила утверждений или сценарии со смарт-картами/сторонними MFA, которые не поддерживаются PHS/PTA. Этот метод добавляет сложности и зависимости.
- Регистрация устройств: В Azure AD Connect включите мастер параметров устройств, чтобы настроить гибридное присоединение к Azure AD для вашего леса. Убедитесь, что в AD установлена точка подключения службы (SCP), чтобы устройства могли обнаружить клиент Azure AD. Для Windows 10/11 предварительные требования для устаревших ОС не нужны.
- Промежуточное развертывание и высокая доступность (HA): Рассмотрите использование промежуточного режима (staging mode) для резервных серверов и используйте экспорт/импорт для конфигурации. Отслеживайте состояние синхронизации через Azure AD Connect Health.
Правильно настроенное гибридное присоединение гарантирует, что устройства смогут получать токены устройств Azure AD, что позволяет автоматически регистрироваться в совместном управлении и применять облачные политики.
Приоритет политик: групповая политика (Group Policy) и Intune MDM
Когда объекты групповой политики (GPO) и политики Intune MDM нацелены на один и тот же параметр, приоритет по умолчанию зависит от самого параметра и его реализации. В общем случае традиционные GPO имеют приоритет для пересекающихся настроек на основе реестра, поскольку они применяются механизмом групповой политики с определенной периодичностью обновления. Для поддержки современного управления в Windows 10 версии 1709 и более поздних была введена политика ControlPolicyConflict, чтобы отдавать предпочтение MDM для поддерживаемых областей Policy CSP.
Ключевые практики для управления приоритетами и избежания конфликтов:
- Определите ответственного для каждого параметра. Не настраивайте один и тот же параметр одновременно в GPO и Intune. Выполняйте миграцию блоками и выводите из эксплуатации GPO после внедрения эквивалентных политик MDM.
- Используйте механизм «MDM имеет приоритет над GPO», когда он доступен. Разверните параметр Policy CSP ControlPolicyConflict (MDMWinsOverGP) через Intune, чтобы указать Windows отдавать предпочтение MDM Policy CSP перед GPO для поддерживаемых категорий. Многие параметры на основе ADMX, доступные через административные шаблоны Intune, поддерживают этот механизм, но не все.
- Отдавайте предпочтение политикам безопасности конечных точек в Intune для Defender, Firewall и BitLocker, поскольку они используют поддерживаемые CSP с четкой обработкой конфликтов и отчетностью.
- Проверяйте с помощью диагностики. Используйте встроенный отчет MDM Diagnostic Report (ms-settings:workplace, затем Export) и GPResult/Resultant Set of Policy для выявления пересечений. Просматривайте отчеты по отдельным параметрам в Intune и базовые конфигурации соответствия в ConfigMgr/GPO для обнаружения конфликтов.
- Соблюдайте последовательность миграции. Начните с переноса конфигураций устройств, имеющих сопоставление 1:1 с CSP, включите для этих категорий приоритет MDM над GPO, проверьте результат, а затем отмените привязку или отключите соответствующие GPO.
Для совместно управляемых устройств также убедитесь, что базовые конфигурации ConfigMgr или параметры Endpoint Protection не дублируют те же элементы управления, что и политики Intune. Единый авторитетный источник для каждого элемента управления позволяет избежать непредсказуемых результатов.
Облачная привязка: CMG и подключение клиента
Шлюз управления облаком (Cloud Management Gateway, CMG) позволяет ConfigMgr управлять клиентами в интернете без необходимости использования VPN. CMG работает в Azure как служба PaaS (предпочтительно на базе Virtual Machine Scale Sets) и проксирует обмен данными с клиентами на ваш локальный сайт через точку подключения CMG. Возможности включают применение политик клиента, инвентаризацию оборудования и ПО, развертывание приложений, выполнение скриптов, CMPivot и установку обновлений ПО, когда клиенты настроены для управления через интернет. Основные требования и проектные аспекты:
- Подписка и группа ресурсов Azure, при этом сайт ConfigMgr связан с вашим клиентом Azure AD.
- Сертификаты и аутентификация: используйте аутентификацию Azure AD для клиентов, если ваши устройства присоединены к гибридному/Azure AD, а ваш сайт использует Enhanced HTTP. Сертификаты аутентификации клиента PKI по-прежнему поддерживаются, но усложняют систему.
- Локальные роли: разверните точку подключения CMG и убедитесь, что точка подключения службы находится в сети для связи с облаком.
- Стоимость и производительность: определите размер экземпляров с учетом ожидаемого количества одновременных подключений и пропускной способности для контента; отслеживайте использование для оптимизации затрат.
- Контент: используйте CMG для политик и сканирования обновлений. Для распространения контента комбинируйте с облачными точками распространения или включите передачу контента через CMG, если это поддерживается версией вашего сайта.
Подключение клиента (Tenant attach) отображает инвентаризацию устройств и действия ConfigMgr в центре администрирования Microsoft Intune, не требуя совместного управления. Когда вы включаете «Отправка в центр администрирования Microsoft Endpoint Manager», устройства появляются в разделе «Устройства» на портале Intune, где в качестве центра управления указан ConfigMgr. Вы можете выполнять такие действия, как:
- Выполнение запросов CMPivot и скриптов
- Просмотр данных, аналогичных Resource Explorer, и временной шкалы устройства
- Установка доступных приложений из ConfigMgr
- Инициация действий клиента (в зависимости от версии и разрешений)
Подключение клиента интегрирует RBAC Azure AD/Intune с RBAC ConfigMgr. Для клиентов в интернете действия в реальном времени требуют CMG; для клиентов в интрасети действия проходят через локальные точки управления. Подключение клиента дополняет совместное управление, предоставляя единую облачную консоль и позволяя выполнять задачи службы поддержки без предоставления доступа к консоли ConfigMgr.
Практический сценарий
Компания Contoso, Ltd. имеет 5000 устройств с Windows 10/11, управляемых с помощью Configuration Manager на нескольких площадках. Удаленная работа стала более распространенной, и многие устройства редко подключаются к VPN. Contoso хочет применять условный доступ на основе соответствия устройств, перенести средства управления безопасностью в облако и управлять устройствами в интернете без الاعتماد на VPN, избегая при этом одномоментной миграции.
- Создание фундамента для удостоверений и устройств
- Включите гибридное присоединение к Azure AD через Azure AD Connect для всех устройств, присоединенных к домену, и проверьте объекты устройств в Azure AD. Выберите Password Hash Synchronization для отказоустойчивого и не требующего сложного обслуживания входа, а также включите Seamless SSO.
- Почему: гибридное присоединение предоставляет удостоверение устройства Azure AD и токены, необходимые для автоматической регистрации в совместном управлении и для условного доступа. PHS упрощает операции и обеспечивает резервный вариант в облаке.
- Настройка совместного управления с поэтапной регистрацией
- В ConfigMgr запустите мастер совместного управления, чтобы подключить сайт к клиенту Azure AD и нацелить пилотную коллекцию на автоматическую регистрацию MDM в Intune.
- Почему: совместное управление добавляет канал MDM Intune без переустановки ОС или действий пользователя, позволяя Contoso постепенно переносить рабочие нагрузки.
- Переключение рабочей нагрузки политик соответствия на Intune (Пилот → Все)
- Создайте политики соответствия в Intune, отражающие базовые стандарты Contoso (шифрование, Defender, версии ОС), и включите политики условного доступа, требующие соответствия устройств для доступа к Microsoft 365.
- Почему: Intune является центром оценки соответствия, который интегрируется с условным доступом Azure AD; переключение этой рабочей нагрузки обеспечивает безопасный контроль доступа.
- Развертывание безопасности конечных точек через Intune; вывод из эксплуатации пересекающихся политик EP в ConfigMgr
- Создайте политики безопасности конечных точек для Defender Antivirus, Firewall и BitLocker в Intune и перенесите рабочую нагрузку Endpoint protection в Intune для пилотной группы. Отключите аналогичные настройки антивируса и BitLocker в ConfigMgr для пилотной коллекции.
- Почему: безопасность конечных точек в Intune использует CSP, оптимизированные для современного управления, и обеспечивает четкую отчетность и согласованность с условным доступом.
- Миграция конфигурации устройств в Intune с контролем конфликтов
- Создайте профили в Settings Catalog для ограничений устройств, Wi-Fi и сертификатов. Разверните политику управления MDMWinsOverGP там, где это поддерживается, проверьте на пилотных группах, а затем отмените привязку соответствующих GPO.
- Почему: это обеспечивает чистый переход владения и позволяет избежать «войны политик» из-за пересекающихся GPO и MDM.
- Внедрение шлюза управления облаком (Cloud Management Gateway)
- Разверните CMG с использованием аутентификации Azure AD и Enhanced HTTP, а также добавьте точку подключения CMG. Убедитесь, что клиенты в интернете получают политики, данные инвентаризации и обновления ПО.
- Почему: CMG обеспечивает управление и обновления через ConfigMgr по интернету для устройств, которые не используют VPN, сохраняя непрерывность во время миграции.
- Включение подключения клиента для унифицированных операций
- Настройте «Отправка в центр администрирования Microsoft Endpoint Manager», чтобы отобразить устройства из ConfigMgr на портале Intune. Предоставьте сотрудникам службы поддержки соответствующие роли в Intune для запуска CMPivot и установки приложений.
- Почему: подключение клиента консолидирует повседневные операции в веб-консоли, уменьшая зависимость от полной консоли ConfigMgr и улучшая удаленное устранение неполадок.
- Расширение рабочих нагрузок и вывод из эксплуатации устаревших средств управления
- Поэтапно переносите рабочие нагрузки Device configuration и Client apps в Intune. Для обновлений Windows оцените переход на Windows Update for Business или сохраните Software Updates в ConfigMgr, если CMG достаточно. Выводите из эксплуатации пересекающиеся GPO и базовые конфигурации ConfigMgr по мере передачи владения.
- Почему: поэтапный подход снижает риски, обеспечивает безопасность устройств на протяжении всего процесса и соответствует стратегии Contoso «cloud-first», сохраняя при этом необходимые локальные возможности на время перехода.
← Удостоверения · Все домены · Жизненный цикл Windows и управление обновлениями →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →