Microsoft MD-102: Регистрация устройств и присоединение к Azure AD — Руководство по подготовке
Часть Microsoft Endpoint Administrator Associate MD-102 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Регистрация устройств определяет их идентификацию, уровень доверия и границы управления в Microsoft Entra ID (ранее Azure AD) и Intune. В Windows существует три основных состояния устройств с различными сценариями использования:
- Присоединение к Azure AD (Azure AD Join, AADJ): Устройство присоединено к облаку Entra ID и обычно автоматически регистрируется в Intune. Используйте AADJ для организаций, ориентированных на облако, для удаленной/гибридной работы, а также когда вам нужен беспарольный вход (Windows Hello for Business), современный условный доступ на основе устройств и полное отсутствие зависимости от локальной инфраструктуры. Идеально сочетается с режимами Windows Autopilot, управляемыми пользователем или саморазвертывающимися. Требует соответствующих лицензий (Intune и Entra ID P1 для автоматической регистрации).
- Гибридное присоединение к Azure AD (Hybrid Azure AD Join, HAADJ): Устройство присоединено к локальному Active Directory и зарегистрировано в Entra ID. Используйте HAADJ, если вам все еще требуются групповые политики (Group Policy), устаревшая аутентификация Kerberos/NTLM или зависимости от локального домена. Для Autopilot HAADJ вам понадобится Intune Connector for Active Directory (для автономного присоединения к домену) и тщательное планирование сети/VPN для выполнения требований домена.
- Рабочее присоединение (регистрация в Azure AD, Azure AD Registered): Пользователь регистрирует личное или не присоединенное к домену устройство Windows в Entra ID. Устройство может быть зарегистрировано в MDM, но оно не участвует во входе в Windows с учетными данными Entra ID и не поддерживает единый вход (SSO) на уровне ОС на основе устройства. Используйте этот вариант для сценариев BYOD и в сочетании с управлением мобильными приложениями (Mobile Application Management, MAM) для защиты корпоративных данных без принудительного полного управления устройством.
Эти состояния присоединения лежат в основе оценки состояния для условного доступа (Conditional Access), отчетов о соответствии, SSO и операций жизненного цикла (очистка/списание/удаление). Выбор правильного состояния присоединения определяет ваш процесс регистрации, средства контроля безопасности, которые вы можете применить, и опыт конечного пользователя.
Windows Autopilot и оркестрация регистрации
Windows Autopilot заменяет традиционное создание образов облачным процессом подготовки, который применяет идентификационные данные, конфигурацию устройства и приложения во время первоначальной настройки (Out-of-Box Experience, OOBE).
- Режим, управляемый пользователем (User-driven mode): Пользователь входит в систему на этапе OOBE, после чего устройство выполняет AADJ или HAADJ, регистрируется в Intune и применяет политики/приложения. Используется для информационных работников и выделенных ноутбуков/настольных ПК. Поддерживает настройку пользователя как стандартного или локального администратора в профиле развертывания.
- Режим саморазвертывания (Self-deploying mode): Автоматическая подготовка (без участия пользователя) для устройств без основных пользователей (киоски, цифровые вывески). Требует TPM 2.0 с аттестацией устройства, AADJ и сетевого подключения на этапе OOBE. Взаимодействие с пользователем не требуется; устройство регистрируется и применяет необходимые профили/приложения автоматически.
- Предварительная подготовка (Pre-provisioning, ранее White Glove): Технический специалист или OEM предварительно загружает и применяет приложения, политики и обновления до передачи устройства конечному пользователю, который выполняет только короткий этап входа в систему. Запустите технический этап предварительной подготовки на экране OOBE (нажав клавишу Windows пять раз). Используйте этот режим, чтобы заранее установить большие приложения и сократить время ожидания пользователя в первый день работы.
Профили развертывания Autopilot определяют процесс OOBE и основное поведение при присоединении:
- Тип присоединения (Azure AD Join или Hybrid Azure AD Join)
- Тип учетной записи пользователя (Администратор или Стандартный)
- Настройки OOBE (пропуск настроек конфиденциальности, EULA, выбора региона/языка и предварительной настройки OEM)
- Шаблоны имен устройств (для AADJ) и параметры языка/клавиатуры
Страница состояния регистрации (Enrollment Status Page, ESP) контролирует, может ли пользователь получить доступ к рабочему столу до установки требуемых политик, базовых конфигураций безопасности и приложений. Настройте ESP для следующих действий:
- Блокировать доступ до установки обязательных приложений или до истечения времени ожидания с логикой повторных попыток
- Отслеживать все или только выбранный список обязательных приложений Win32/LOB/Store
- Разрешить сбор журналов при сбое для облегчения диагностики во время развертываний Autopilot
Теги групп устройств — это метаданные в записях устройств Autopilot, используемые для управления членством в динамических группах устройств Azure AD с целью назначения профилей и приложений. Распространенные шаблоны включают динамические правила, которые фильтруют по devicePhysicalIds для ZTDID и [OrderID]:<GroupTag>, чтобы применить правильный профиль развертывания и конфигурации сразу после импорта хэша оборудования.
Кроссплатформенная регистрация: Apple и Android
Платформы Apple
- Apple Business Manager (ABM) и Apple School Manager (ASM) интегрируются с Intune для обеспечения автоматической регистрации устройств (Automated Device Enrollment, ADE) для iOS/iPadOS и macOS. ADE обеспечивает автоматическую регистрацию без участия пользователя, режим контроля (supervision) для iOS/iPadOS и статус «MDM, одобренный пользователем» для macOS, что открывает доступ к расширенным функциям управления (например, утверждение расширений ядра/системы, депонирование ключа FileVault с помощью bootstrap-токена).
- Предварительные требования: Создайте и обновите push-сертификат Apple MDM (.pem) на портале Apple Push Certificates Portal. Подключите ABM/ASM к Intune, загрузив токен сервера ABM/ASM (.p7m), который генерируется после загрузки публичного ключа Intune в ABM/ASM. Назначьте устройства MDM-серверу Intune в ABM/ASM и настройте профили регистрации Intune (экраны Ассистента настройки, именование устройств, режим контроля, а также является ли регистрация в MDM обязательной и неудаляемой).
- Интеграция с Apps and Books (ранее VPP) через токен местоположения позволяет развертывать приложения на основе лицензий без использования Apple ID на устройствах в режиме контроля.
- Регистрация через Apple Configurator поддерживает устройства, не приобретенные через ABM/ASM. Он позволяет добавлять устройства iOS/iPadOS в ABM/ASM (iOS 11+ с 30-дневным предварительным периодом) и обеспечивает регистрацию macOS через Configurator с использованием профилей автоматической регистрации.
Платформы Android (Android Enterprise)
- Рабочий профиль (BYOD): Создает отдельный зашифрованный рабочий контейнер на личных устройствах, изолируя корпоративные данные. Требует наличия Company Portal и Managed Google Play. Используется для сценариев BYOD (использование собственных устройств) с надежным разделением для обеспечения конфиденциальности. Conditional Access может требовать наличия соответствующего требованиям рабочего профиля для доступа к приложениям.
- Полностью управляемое устройство (корпоративное, с привязкой к пользователю): Организация контролирует все устройство, вход на которое осуществляется пользователем. Используется для сценариев COBO (корпоративное устройство только для бизнеса), требующих строгой оценки состояния устройства, ограничений и широкого развертывания приложений. Регистрация может выполняться с помощью QR-кода, NFC или автоматической регистрации Zero-touch.
- Выделенное устройство (корпоративное, без пользователя): Заблокированные общие или киоск-устройства, часто с одним или несколькими приложениями. Регистрация выполняется с помощью QR-кода/NFC/Zero-touch. В ограничениях устройств Intune поведение киоска настраивается в разделе «Device experience» (Взаимодействие с устройством). Используется для розничной торговли, устройств в торговых залах или общих сканеров, где личное использование запрещено.
Для Android Zero-touch (Google) и Knox Mobile Enrollment (Samsung) назначьте профиль регистрации Intune на этапе закупки, чтобы обеспечить бесшовную настройку «из коробки».
Автоматическая регистрация в Intune, массовая подготовка и ограничения
Автоматическая регистрация в Intune настраивается в Microsoft Entra ID в разделе Mobility (MDM and MAM) для Microsoft Intune:
- Область пользователей MDM: Определяет, устройства каких пользователей будут автоматически регистрироваться в Intune при выполнении AADJ или регистрации в Azure AD. Установите значение All или ограниченную группу, чтобы обеспечить беспрепятственную регистрацию для устройств, присоединенных к облаку и зарегистрированных. Требует наличия лицензий Intune и Entra ID P1, назначенных пользователям.
- Область пользователей MAM: Нацелена на пользователей для защиты приложений (MAM) без регистрации устройства для поддерживаемых платформ. В Windows исторически использовалась для сценариев Windows Information Protection (WIP) MAM-we. Используйте MAM, когда требуется защита данных и Conditional Access на неуправляемых/BYOD устройствах без применения полного MDM.
Массовая регистрация с использованием пакетов подготовки (Windows Configuration Designer, WCD) практична для лабораторных, киосковых или изолированных сценариев, где Autopilot недоступен:
- Создайте пакет подготовки (.ppkg) с помощью WCD, который настраивает идентификацию и управление устройством (например, регистрация с помощью токена массовой регистрации Azure AD, настройка локальных учетных записей, профилей Wi-Fi и базовых политик).
- Примените .ppkg во время OOBE (через USB/SD) или во время работы системы. Массовая регистрация обычно приводит к созданию устройств без основного пользователя (общих) и ограничивает функции, зависящие от привязки к пользователю, такие как установка приложений, нацеленных на пользователя. Предпочитайте Autopilot, когда доступны хэши оборудования и доступ в интернет; используйте .ppkg, когда необходимо выполнять подготовку офлайн или в больших масштабах без предварительной регистрации у OEM/в Azure.
Ограничения на регистрацию устройств обеспечивают управление на начальном этапе регистрации:
- Ограничения по платформам: Глобально или для отдельных групп разрешайте или блокируйте платформы (Windows, macOS, iOS/iPadOS, Android) и методы регистрации (например, блокируйте Android device administrator, чтобы принудительно использовать Android Enterprise).
- Ограничения по версиям ОС: Определите минимальные/максимальные версии ОС, чтобы блокировать регистрацию устаревших или неподдерживаемых ОС.
- Ограничения на личные устройства: Блокируйте личные устройства по платформам, чтобы требовать корпоративного владения (например, принудительно использовать ADE на iOS/iPadOS или режимы корпоративного владения Android Enterprise). Комбинируйте с корпоративными идентификаторами (IMEI/серийный номер) для автоматической пометки владения при регистрации.
- Ограничения на количество устройств: Ограничьте количество устройств на одного пользователя, чтобы предотвратить их бесконтрольное разрастание. Создайте ограничения с областью действия на группу для исключений (например, для ИТ-персонала) и обеспечьте правильный порядок приоритетов, чтобы конкретные ограничения переопределяли стандартные.
Изучите приоритет назначений и протестируйте как корпоративные, так и BYOD сценарии. Ограничения на регистрацию, область автоматической регистрации и назначения Autopilot должны быть согласованы, чтобы пользователи получали предполагаемый тип владения (корпоративный или личный), правильное состояние присоединения и нужный набор приложений/политик при первом входе в систему.
Практический сценарий
Компания Adobe планирует глобальное обновление до Windows 11, используя сочетание корпоративных ноутбуков для сотрудников, киосков на базе Android в центрах для брифингов и BYOD для подрядчиков. Им необходимо минимизировать время простоя пользователей, обеспечить разделение данных на личных устройствах и включить развертывание без участия пользователя (zero-touch) для оборудования Apple в дизайн-студиях.
- Внедрить Azure AD Join с Autopilot в режиме user-driven для ноутбуков сотрудников
- Почему: AADJ обеспечивает современный SSO, Conditional Access на основе устройства и бесшовную регистрацию в Intune. Autopilot в режиме user-driven сокращает участие ИТ-специалистов, назначает пользователей стандартными учетными записями и применяет базовые политики безопасности и обязательные приложения во время OOBE с принудительным использованием ESP.
- Использовать Autopilot pre-provisioning для регионов с медленными каналами связи
- Почему: Pre-provisioning позволяет заранее установить большие приложения Win32 и обновления, чтобы сотрудники могли быстрее получить готовый к работе рабочий стол. ESP блокирует доступ до тех пор, пока не будет развернут стек безопасности, а сбор логов при сбое ускоряет диагностику.
- Настроить Autopilot в режиме self-deploying для киосков на Windows
- Почему: Режим self-deploying регистрирует и настраивает устройства без участия пользователя, что идеально подходит для вестибюлей и информационных панелей. Аттестация TPM обеспечивает доверие к устройству; Device experience в Intune настраивает киоск с одним или несколькими приложениями.
- Установить область пользователей MDM в Intune на All, а область пользователей MAM — на группу подрядчиков с BYOD
- Почему: Автоматическая регистрация устраняет трудности для сотрудников. Область MAM позволяет применять защиту приложений без регистрации для подрядчиков, защищая корпоративные данные в приложениях Microsoft 365 и соблюдая конфиденциальность личных данных.
- Применить ограничения на регистрацию
- Почему: Заблокировать регистрацию личных устройств Windows и Android для сотрудников, чтобы обеспечить корпоративное владение. Требовать использования Android Enterprise (блокируя device administrator), установить минимальные версии ОС (Windows 11/Android 11/iOS 15+) и ограничить количество устройств на пользователя для предотвращения неконтролируемого роста.
- Интегрировать Apple Business Manager с Intune и развернуть ADE
- Почему: ABM с ADE обеспечивает регистрацию iOS/iPadOS/macOS без участия пользователя (zero-touch), режим supervision для iOS/iPadOS и User Approved MDM для macOS. Настройте экраны Setup Assistant, чтобы уменьшить количество запросов, и распространяйте дизайнерские приложения через лицензирование Apps and Books без использования Apple ID.
- Настроить регистрацию Android Enterprise: fully managed для COBO и dedicated для киосков
- Почему: Режим fully managed дает ИТ-отделу полный контроль и возможность принудительного применения политик соответствия для корпоративных телефонов. Режим dedicated защищает общие информационные панели/планшеты на Android; ограничения для киосков применяются в разделе Device experience.
- Использовать Zero-touch/Knox Mobile Enrollment для закупки Android-устройств
- Почему: Предварительно назначайте профили регистрации Intune при покупке, чтобы устройства регистрировались при первой загрузке без участия ИТ-специалистов, обеспечивая единообразие конфигурации и быстрое масштабирование.
- Применять динамические группы устройств, используя теги групп устройств Autopilot
- Почему: Теги групп направляют оборудование в правильные профили развертывания и наборы приложений во время импорта, что делает логику назначений простой в обслуживании для разных бизнес-подразделений и регионов.
- Зарезервировать пакеты подготовки для крайних случаев
- Почему: Там, где площадки изолированы от сети или регистрация у OEM невозможна, .ppkg из WCD позволяет выполнять офлайн-регистрацию и базовую настройку. Это дополняет Autopilot, а не заменяет его, сохраняя единую модель управления в Intune.
Все домены · Профили конфигурации устройств и политики →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →