Microsoft MD-102: Профили конфигурации устройств и политики — Руководство по подготовке

Часть Microsoft Endpoint Administrator Associate MD-102 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Управление конфигурацией и политиками устройств в Microsoft Intune обеспечивает согласованные и безопасные рабочие состояния на платформах Windows, macOS, iOS/iPadOS и Android. Администраторы комбинируют профили конфигурации, политики безопасности конечных точек, политики соответствия, Оптимизацию доставки и Центр обновления Windows для бизнеса, чтобы устройства подготавливались с необходимыми настройками, принудительно поддерживали требуемый уровень безопасности, постоянно обновлялись и получали доступ к ресурсам на основе состояния соответствия. Эффективное проектирование зависит от понимания источников настроек (Каталог настроек, Административные шаблоны, ограничения для устройств и пользовательские OMA-URI), области применения и приоритета политик безопасности, механики назначения (включение/исключение и фильтры) и интеграции между политиками соответствия и Условным доступом.

Профили конфигурации и источники настроек

Профили конфигурации доставляют настройки операционной системы и приложений. Для Windows основные типы профилей включают ограничения для устройств, защиту конечных точек (устаревший шаблон), административные шаблоны (на основе ADMX) и Каталог настроек. Когда необходимая настройка недоступна в шаблонах, для обращения к соответствующему MDM CSP используется пользовательский профиль OMA-URI.

Ограничения для устройств — это специально подобранные шаблоны, которые централизуют общие элементы управления, такие как требования к паролю и входу в систему, управление браузером и Магазином, конфиденциальность, доступ к Bluetooth и периферийным устройствам, а также режим киоска/одного приложения. На Android Enterprise (рабочий профиль и полностью управляемые устройства) конфигурация киоска находится в категории «Device experience». На iOS/iPadOS ограничения включают управление установкой приложений, AirDrop, захват экрана и настройки iCloud. На Windows ограничения для устройств охватывают предварительные требования для BitLocker, управление учетными записями и блокировки пользовательского интерфейса.

Шаблон профиля устройства для защиты конечных точек появился раньше раздела «Безопасность конечных точек» и настраивает параметры Windows Defender Antivirus, Firewall, BitLocker, SmartScreen и Exploit Guard. Для новых развертываний отдавайте предпочтение профилям из раздела «Безопасность конечных точек» для этих областей, чтобы упростить отчетность о состоянии безопасности и уменьшить конфликты между шаблонами; используйте профили устройства для защиты конечных точек только в тех случаях, когда необходимый параметр отсутствует в других местах.

Административные шаблоны сопоставляются с политиками на основе ADMX через MDM CSP с поддержкой ADMX. Они повторяют знакомые пути групповых политик для Windows и Приложений Microsoft 365. Используйте их, когда вам нужна модель, подобная GPO (например, для настроек политик Office), и для обеспечения согласованности при миграции с локальных GPO.

Каталог настроек — это наиболее гибкий и перспективный источник, который перечисляет почти все настройки на основе CSP и ADMX с возможностью поиска, категориями и привязкой к устройству/пользователю. Отдавайте предпочтение Каталогу настроек, когда вам нужен точный выбор, объединение настроек из разных шаблонов в одном профиле или замена монолитных шаблонов.

Пользовательские профили OMA-URI позволяют напрямую настраивать любой CSP, когда параметр не представлен в пользовательском интерфейсе Intune. Определите точный путь OMA-URI (например, ./Vendor/MSFT/Policy/Config/Defender/ScanAvgCPULoadFactor), тип данных и значение. Используйте этот метод также для импорта сторонних ADMX-файлов в сценариях с MDM CSP с поддержкой ADMX или для отправки полезных данных macOS/iOS (например, ключей plist), которых нет в стандартных шаблонах.

Чтобы свести к минимуму конфликты, настраивайте каждый конкретный параметр только в одном источнике политик. Intune пометит параметр как «Конфликт», если несколько назначенных политик устанавливают один и тот же ключ; поведение устройства может быть неопределенным или соответствовать последней записи, поэтому консолидация является лучшей практикой.

Профили безопасности конечных точек и поверхность угроз

Узел «Безопасность конечных точек» предоставляет специализированные политики с отчетностью, ориентированной на безопасность. Используйте их в приоритетном порядке перед общими профилями конфигурации для настроек безопасности:

Для подключения к Microsoft Defender for Endpoint создайте в Intune политику «Обнаружение и реагирование на конечных токах» (EDR), чтобы развернуть пакет подключения и включить сбор данных с датчиков. На macOS применяйте настройки Defender AV через профиль конфигурации, используя домен настроек Defender, чтобы минимизировать административные усилия.

Базовые конфигурации безопасности — это специально подобранные наборы рекомендуемых параметров безопасности. Используйте их для быстрого достижения защищенного базового уровня, а затем применяйте профили безопасности конечных точек для исключений и расширенных элементов управления.

Соответствие, условный доступ и механизмы назначения

Политики соответствия оценивают состояние устройства на соответствие требованиям организации и устанавливают бинарное состояние: «соответствует» или «не соответствует» (с индикатором льготного периода). Распространенные правила для Windows включают пороговые значения версии/сборки ОС, сложность пароля, требование BitLocker, статус Microsoft Defender, наличие TPM и уровень риска устройства по данным Microsoft Defender for Endpoint. Для мобильных устройств требуется PIN-код, шифрование, блокировка устройств со взломанной файловой системой (jailbroken/rooted) и минимальные версии ОС.

Действия при несоответствии определяют время применения и эскалацию. Действие по умолчанию — пометить устройство как несоответствующее; можно запланировать дополнительные действия, например отправку email-уведомлений пользователям и администраторам и удаленную блокировку устройства на поддерживаемых платформах. Каждое действие поддерживает льготный период (в днях). Пока устройство находится в льготном периоде, оно считается соответствующим при оценке условным доступом (Conditional Access), что позволяет пользователю устранить проблему без немедленной потери доступа.

Условный доступ (Conditional Access) использует состояние соответствия для контроля доступа. Распространенный сценарий — требование, чтобы устройство было помечено как соответствующее, для доступа к облачным приложениям, который полагается на Intune для подтверждения соответствия. Сочетайте это с дополнительными условиями, такими как типы клиентских приложений, чтобы контролировать устаревшие методы аутентификации. Сочетание политик соответствия устройств с условным доступом (CA) гарантирует, что доступ к корпоративным ресурсам получают только доверенные и управляемые устройства.

Назначения определяют область применения. Включайте группы (пользователей/устройств) для таргетинга; используйте исключения групп для удаления подмножеств. Исключения имеют приоритет над включениями. Фильтры уточняют назначения во время оценки на основе свойств устройства (версия ОС, производитель, тип регистрации, владение, тип присоединения и т. д.) с логикой включения или исключения, что особенно полезно при назначении на «Все устройства/пользователи» и одновременном нацеливании только на подходящие конечные точки. Чтобы избежать конфликтов политик, согласовывайте область применения по владению и платформе, избегайте настройки одних и тех же ключей CSP в нескольких типах политик и отдавайте предпочтение единому источнику (например, Endpoint security) для управления безопасностью. Для политик Windows Update помните о приоритете: политика обновлений компонентов (Feature updates), которая закрепляет определенный релиз, переопределяет отсрочку обновлений компонентов в кольце обновлений (Update ring); ускоренные качественные обновления (Expedited quality updates) переопределяют отсрочки и крайние сроки для выбранного обновления.

Windows Update for Business и Оптимизация доставки

Windows Update for Business (WUfB) позволяет поддерживать устройства в актуальном состоянии без использования WSUS или SCCM. Используйте три взаимодополняющих типа политик:

Оптимизация доставки (DO) снижает нагрузку на WAN за счет обмена контентом в одноранговой сети, таким как обновления Windows, приложения Microsoft 365, приложения Intune Win32 и приложения из Microsoft Store. Настройте DO с помощью каталога параметров (Settings Catalog) или профиля оптимизации доставки. Ключевые элементы управления включают режим загрузки, ограничения пропускной способности, поведение кэша и учет VPN-подключений. Типичные режимы:

Установите пропускную способность в процентах от измеренной производительности или в виде абсолютных ограничений, различайте фоновую и приоритетную загрузку, ограничьте пропускную способность для отправки, определите размер кэша и срок хранения файлов, а также заблокируйте одноранговый обмен при подключении через VPN. Сочетайте DO с кругами WUfB, чтобы минимизировать риски и влияние на пропускную способность, сохраняя при этом скорость обновления.

Практический сценарий

Компания Contoso Ltd. использует 2500 ноутбуков с Windows 11 в офисах по всему миру и 300 устройств macOS, используемых инженерами. Им необходимо: принудительно включить шифрование дисков, стандартизировать защиту Defender, контролировать развертывание обновлений Windows с возможностью экстренной установки исправлений, снизить использование WAN и блокировать доступ к Microsoft 365, если устройства не соответствуют требованиям. Некоторые устройства Windows используются подрядчиками и не должны получать ограничения, связанные с режимом киоска или корпоративным UX.

  1. Создайте политики шифрования дисков в разделе Endpoint security
  1. Создайте политики антивирусной защиты и сокращения направлений атак в разделе Endpoint security
  1. Подключите устройства к Microsoft Defender for Endpoint
  1. Определите политики соответствия с льготными периодами и действиями
  1. Настройте условный доступ (Conditional Access)
  1. Внедрите Windows Update for Business
  1. Оптимизируйте доставку контента с помощью Оптимизации доставки (Delivery Optimization)
  1. Используйте группы и фильтры для назначений; избегайте конфликтов

Этот подход использует раздел Endpoint security в Intune для усиления защиты, политики соответствия и условного доступа для контроля доступа, WUfB для контролируемых обновлений с возможностью экстренного реагирования и Оптимизацию доставки для эффективности использования пропускной способности — все это адаптировано к смешанной среде владения и многоплатформенной среде Contoso для надежного и масштабируемого управления конечными точками.


Регистрация устройств и присоединение к Azure AD · Все домены · Управление и развертывание приложений

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт