Microsoft MD-102: Профили конфигурации устройств и политики — Руководство по подготовке
Часть Microsoft Endpoint Administrator Associate MD-102 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Управление конфигурацией и политиками устройств в Microsoft Intune обеспечивает согласованные и безопасные рабочие состояния на платформах Windows, macOS, iOS/iPadOS и Android. Администраторы комбинируют профили конфигурации, политики безопасности конечных точек, политики соответствия, Оптимизацию доставки и Центр обновления Windows для бизнеса, чтобы устройства подготавливались с необходимыми настройками, принудительно поддерживали требуемый уровень безопасности, постоянно обновлялись и получали доступ к ресурсам на основе состояния соответствия. Эффективное проектирование зависит от понимания источников настроек (Каталог настроек, Административные шаблоны, ограничения для устройств и пользовательские OMA-URI), области применения и приоритета политик безопасности, механики назначения (включение/исключение и фильтры) и интеграции между политиками соответствия и Условным доступом.
Профили конфигурации и источники настроек
Профили конфигурации доставляют настройки операционной системы и приложений. Для Windows основные типы профилей включают ограничения для устройств, защиту конечных точек (устаревший шаблон), административные шаблоны (на основе ADMX) и Каталог настроек. Когда необходимая настройка недоступна в шаблонах, для обращения к соответствующему MDM CSP используется пользовательский профиль OMA-URI.
Ограничения для устройств — это специально подобранные шаблоны, которые централизуют общие элементы управления, такие как требования к паролю и входу в систему, управление браузером и Магазином, конфиденциальность, доступ к Bluetooth и периферийным устройствам, а также режим киоска/одного приложения. На Android Enterprise (рабочий профиль и полностью управляемые устройства) конфигурация киоска находится в категории «Device experience». На iOS/iPadOS ограничения включают управление установкой приложений, AirDrop, захват экрана и настройки iCloud. На Windows ограничения для устройств охватывают предварительные требования для BitLocker, управление учетными записями и блокировки пользовательского интерфейса.
Шаблон профиля устройства для защиты конечных точек появился раньше раздела «Безопасность конечных точек» и настраивает параметры Windows Defender Antivirus, Firewall, BitLocker, SmartScreen и Exploit Guard. Для новых развертываний отдавайте предпочтение профилям из раздела «Безопасность конечных точек» для этих областей, чтобы упростить отчетность о состоянии безопасности и уменьшить конфликты между шаблонами; используйте профили устройства для защиты конечных точек только в тех случаях, когда необходимый параметр отсутствует в других местах.
Административные шаблоны сопоставляются с политиками на основе ADMX через MDM CSP с поддержкой ADMX. Они повторяют знакомые пути групповых политик для Windows и Приложений Microsoft 365. Используйте их, когда вам нужна модель, подобная GPO (например, для настроек политик Office), и для обеспечения согласованности при миграции с локальных GPO.
Каталог настроек — это наиболее гибкий и перспективный источник, который перечисляет почти все настройки на основе CSP и ADMX с возможностью поиска, категориями и привязкой к устройству/пользователю. Отдавайте предпочтение Каталогу настроек, когда вам нужен точный выбор, объединение настроек из разных шаблонов в одном профиле или замена монолитных шаблонов.
Пользовательские профили OMA-URI позволяют напрямую настраивать любой CSP, когда параметр не представлен в пользовательском интерфейсе Intune. Определите точный путь OMA-URI (например, ./Vendor/MSFT/Policy/Config/Defender/ScanAvgCPULoadFactor), тип данных и значение. Используйте этот метод также для импорта сторонних ADMX-файлов в сценариях с MDM CSP с поддержкой ADMX или для отправки полезных данных macOS/iOS (например, ключей plist), которых нет в стандартных шаблонах.
Чтобы свести к минимуму конфликты, настраивайте каждый конкретный параметр только в одном источнике политик. Intune пометит параметр как «Конфликт», если несколько назначенных политик устанавливают один и тот же ключ; поведение устройства может быть неопределенным или соответствовать последней записи, поэтому консолидация является лучшей практикой.
Профили безопасности конечных точек и поверхность угроз
Узел «Безопасность конечных точек» предоставляет специализированные политики с отчетностью, ориентированной на безопасность. Используйте их в приоритетном порядке перед общими профилями конфигурации для настроек безопасности:
- Антивирус: Настройте защиту в реальном времени Microsoft Defender Antivirus, облачную защиту, расписания сканирования, исправление и параметры MAPS. Средства защиты от атак, такие как «Защита сети» и «Контролируемый доступ к папкам», можно настроить здесь или в политиках ASR. «Защита от незаконного изменения» управляется через настройки безопасности и Defender for Endpoint и должна оставаться включенной для блокировки несанкционированных изменений.
- Шифрование диска: Принудительно включите BitLocker для дисков ОС, фиксированных и съемных дисков; требуйте TPM с PIN-кодом или без него; незаметно включайте шифрование, где это позволяет оборудование; сохраняйте ключи восстановления в Azure AD; автоматически меняйте пароли восстановления после использования для снижения инсайдерских рисков. На macOS используйте профили шифрования FileVault с депонированием личных ключей восстановления в Intune.
- Брандмауэр: Настройте Windows Defender Firewall для каждого профиля (доменный/частный/общедоступный), блокируйте входящий трафик по умолчанию, разрешайте/запрещайте слияние правил с локальными политиками и развертывайте правила для входящего/исходящего трафика. Включите ведение журнала и при необходимости определите исключения для IPSec.
- Сокращение направлений атак: Установите правила ASR по GUID (блокировка, аудит), включите «Контролируемый доступ к папкам», «Защиту сети» и «Защиту от эксплойтов». Правила ASR помогают предотвратить кражу учетных данных, злоупотребление макросами Office и атаки на основе сценариев. Интегрируйте с режимом аудита перед принудительным применением, чтобы уменьшить сбои в работе.
Для подключения к Microsoft Defender for Endpoint создайте в Intune политику «Обнаружение и реагирование на конечных токах» (EDR), чтобы развернуть пакет подключения и включить сбор данных с датчиков. На macOS применяйте настройки Defender AV через профиль конфигурации, используя домен настроек Defender, чтобы минимизировать административные усилия.
Базовые конфигурации безопасности — это специально подобранные наборы рекомендуемых параметров безопасности. Используйте их для быстрого достижения защищенного базового уровня, а затем применяйте профили безопасности конечных точек для исключений и расширенных элементов управления.
Соответствие, условный доступ и механизмы назначения
Политики соответствия оценивают состояние устройства на соответствие требованиям организации и устанавливают бинарное состояние: «соответствует» или «не соответствует» (с индикатором льготного периода). Распространенные правила для Windows включают пороговые значения версии/сборки ОС, сложность пароля, требование BitLocker, статус Microsoft Defender, наличие TPM и уровень риска устройства по данным Microsoft Defender for Endpoint. Для мобильных устройств требуется PIN-код, шифрование, блокировка устройств со взломанной файловой системой (jailbroken/rooted) и минимальные версии ОС.
Действия при несоответствии определяют время применения и эскалацию. Действие по умолчанию — пометить устройство как несоответствующее; можно запланировать дополнительные действия, например отправку email-уведомлений пользователям и администраторам и удаленную блокировку устройства на поддерживаемых платформах. Каждое действие поддерживает льготный период (в днях). Пока устройство находится в льготном периоде, оно считается соответствующим при оценке условным доступом (Conditional Access), что позволяет пользователю устранить проблему без немедленной потери доступа.
Условный доступ (Conditional Access) использует состояние соответствия для контроля доступа. Распространенный сценарий — требование, чтобы устройство было помечено как соответствующее, для доступа к облачным приложениям, который полагается на Intune для подтверждения соответствия. Сочетайте это с дополнительными условиями, такими как типы клиентских приложений, чтобы контролировать устаревшие методы аутентификации. Сочетание политик соответствия устройств с условным доступом (CA) гарантирует, что доступ к корпоративным ресурсам получают только доверенные и управляемые устройства.
Назначения определяют область применения. Включайте группы (пользователей/устройств) для таргетинга; используйте исключения групп для удаления подмножеств. Исключения имеют приоритет над включениями. Фильтры уточняют назначения во время оценки на основе свойств устройства (версия ОС, производитель, тип регистрации, владение, тип присоединения и т. д.) с логикой включения или исключения, что особенно полезно при назначении на «Все устройства/пользователи» и одновременном нацеливании только на подходящие конечные точки. Чтобы избежать конфликтов политик, согласовывайте область применения по владению и платформе, избегайте настройки одних и тех же ключей CSP в нескольких типах политик и отдавайте предпочтение единому источнику (например, Endpoint security) для управления безопасностью. Для политик Windows Update помните о приоритете: политика обновлений компонентов (Feature updates), которая закрепляет определенный релиз, переопределяет отсрочку обновлений компонентов в кольце обновлений (Update ring); ускоренные качественные обновления (Expedited quality updates) переопределяют отсрочки и крайние сроки для выбранного обновления.
Windows Update for Business и Оптимизация доставки
Windows Update for Business (WUfB) позволяет поддерживать устройства в актуальном состоянии без использования WSUS или SCCM. Используйте три взаимодополняющих типа политик:
- Круги обновлений для Windows 10 и более поздних версий контролируют канал обслуживания, периоды отсрочки для обновлений качества и функциональных обновлений, поведение при перезагрузке, период активности, крайние сроки автоматической перезагрузки и взаимодействие с пользователем (UX). Создайте круги (например, Pilot, Broad, Critical) для поэтапного развертывания с прогрессивными отсрочками и крайними сроками.
- Функциональные обновления для Windows 10 и более поздних версий закрепляют устройства на целевой версии Windows до тех пор, пока вы не решите ее обновить. Эта политика имеет приоритет над отсрочками в кругах обновлений для функциональных обновлений, обеспечивая детерминированный контроль над тем, когда устройство переходит между релизами.
- Ускоренные обновления для Windows 10 и более поздних версий позволяют быстро доставить определенное обновление качества для устранения уязвимостей. Ускоренные обновления отменяют отсрочки в кругах и применяются в течение нескольких часов, используя push-уведомления Windows и средства Update Health Tools. Используйте их с осторожностью для сценариев с уязвимостями нулевого дня.
Оптимизация доставки (DO) снижает нагрузку на WAN за счет обмена контентом в одноранговой сети, таким как обновления Windows, приложения Microsoft 365, приложения Intune Win32 и приложения из Microsoft Store. Настройте DO с помощью каталога параметров (Settings Catalog) или профиля оптимизации доставки. Ключевые элементы управления включают режим загрузки, ограничения пропускной способности, поведение кэша и учет VPN-подключений. Типичные режимы:
- Только HTTP: без однорангового обмена; загрузка только из CDN Microsoft.
- LAN: обмен с устройствами, находящимися за тем же NAT; оптимально для большинства офисов.
- Группа: обмен в пределах определенной группы (по site-ID), идеально для распределенных предприятий; установите Group ID единообразно через политику или DHCP.
- Интернет: включает пиры из интернета; редко рекомендуется из-за непредсказуемости.
- Простой режим или режим обхода (Simple, Bypass): для устранения неполадок или временного отключения расширенных функций DO.
Установите пропускную способность в процентах от измеренной производительности или в виде абсолютных ограничений, различайте фоновую и приоритетную загрузку, ограничьте пропускную способность для отправки, определите размер кэша и срок хранения файлов, а также заблокируйте одноранговый обмен при подключении через VPN. Сочетайте DO с кругами WUfB, чтобы минимизировать риски и влияние на пропускную способность, сохраняя при этом скорость обновления.
Практический сценарий
Компания Contoso Ltd. использует 2500 ноутбуков с Windows 11 в офисах по всему миру и 300 устройств macOS, используемых инженерами. Им необходимо: принудительно включить шифрование дисков, стандартизировать защиту Defender, контролировать развертывание обновлений Windows с возможностью экстренной установки исправлений, снизить использование WAN и блокировать доступ к Microsoft 365, если устройства не соответствуют требованиям. Некоторые устройства Windows используются подрядчиками и не должны получать ограничения, связанные с режимом киоска или корпоративным UX.
- Создайте политики шифрования дисков в разделе Endpoint security
- Windows: Настройте BitLocker для автоматического включения с TPM, депонируйте ключи восстановления в Azure AD и включите автоматическую ротацию ключей восстановления. macOS: Настройте FileVault с депонированием институционального и личного ключей в Intune. Почему: Политики шифрования дисков в Endpoint security обеспечивают шифрование на уровне платформы и депонирование ключей с минимальным вмешательством пользователя и централизованным восстановлением.
- Создайте политики антивирусной защиты и сокращения направлений атак в разделе Endpoint security
- Включите защиту Defender AV в реальном времени и облачную защиту, запланируйте сканирования, включите Network Protection и ключевые правила ASR в режиме аудита для одного круга, а затем принудительно примените их после проверки. Включите контролируемый доступ к папкам для устройств финансового отдела с помощью фильтров назначений. Почему: Политики Endpoint security обеспечивают целенаправленную отчетность по безопасности и позволяют избежать конфликтов с устаревшими шаблонами защиты конечных точек; ASR сокращает распространенные векторы атак.
- Подключите устройства к Microsoft Defender for Endpoint
- Разверните политику подключения EDR для коллекций Windows и macOS и интегрируйте уровень риска устройства с состоянием соответствия в Intune. Почему: Сигналы от EDR используются для определения соответствия и в политиках условного доступа, а также улучшают обнаружение и реагирование.
- Определите политики соответствия с льготными периодами и действиями
- Windows: Требовать включенный BitLocker, исправное состояние Defender, ОС ≥ целевой сборки. macOS: Требовать включенный FileVault и базовую версию ОС. Настройте отправку email-уведомлений в день 0 и пометку как несоответствующее в день 3. Почему: Льготные периоды сохраняют производительность, стимулируя при этом устранение проблем; соответствие становится рычагом для контроля доступа.
- Настройте условный доступ (Conditional Access)
- Создайте политику, которая требует, чтобы устройство было помечено как соответствующее для доступа к Exchange Online, SharePoint и Teams; исключите учетные записи для экстренного доступа; добавьте условие клиентского приложения для блокировки устаревших методов проверки подлинности. Почему: Это связывает доступ с проверенным состоянием устройства, закрывая пробелы, связанные с неуправляемыми клиентами или клиентами с устаревшей аутентификацией.
- Внедрите Windows Update for Business
- Создайте круги обновлений: Pilot (отсрочка 0 дней), Broad (отсрочки 7/14 дней) и Critical (короткие крайние сроки). Создайте политику функциональных обновлений, которая закрепляет устройства на версии Windows 11 23H2 до тех пор, пока не будет принято решение о переходе. Включите возможность ускоренных обновлений качества для экстренной установки исправлений при уязвимостях нулевого дня. Почему: Круги обеспечивают предсказуемое поэтапное развертывание; политика функциональных обновлений создает детерминированный контроль над версиями; ускоренные обновления позволяют экстренно устранять проблемы.
- Оптимизируйте доставку контента с помощью Оптимизации доставки (Delivery Optimization)
- Установите режим загрузки (Download mode) в LAN для офисов и Group для регионов с определенными Group ID. Ограничьте фоновую пропускную способность до 20% и установите лимит на отправку; отключите одноранговый обмен при подключении через VPN. Почему: Это снижает нагрузку на WAN и ускоряет распространение исправлений/приложений без дополнительной инфраструктуры.
- Используйте группы и фильтры для назначений; избегайте конфликтов
- Назначайте политики динамическим группам устройств по ОС и типу владения; используйте фильтры назначений, чтобы применять политики безопасности только к корпоративным устройствам и исключать устройства подрядчиков из политик, ограничивающих UX. Консолидируйте настройки по источнику (Endpoint security для безопасности, Settings Catalog для DO/WUfB), чтобы предотвратить конфликты CSP. Почему: Стратегия использования групп и фильтров обеспечивает точное назначение, минимизирует риск конфликтов и чистоту отчетности.
Этот подход использует раздел Endpoint security в Intune для усиления защиты, политики соответствия и условного доступа для контроля доступа, WUfB для контролируемых обновлений с возможностью экстренного реагирования и Оптимизацию доставки для эффективности использования пропускной способности — все это адаптировано к смешанной среде владения и многоплатформенной среде Contoso для надежного и масштабируемого управления конечными точками.
← Регистрация устройств и присоединение к Azure AD · Все домены · Управление и развертывание приложений →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →