Microsoft MD-102: Администрирование и управление Intune — Руководство по подготовке

Часть Microsoft Endpoint Administrator Associate MD-102 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Администрирование и управление Intune основано на доступе с минимальными привилегиями, ограниченной видимости, контролируемых изменениях и воспроизводимой конфигурации. Управление доступом на основе ролей (RBAC) и теги области определяют, кто, что и где может делать. Процессы утверждения контролируют действия с высоким риском. Специализированные коннекторы интегрируются с локальной Active Directory для сценариев гибридного присоединения. Тенанты для образовательных учреждений используют упрощенные процессы, основанные на данных о составе учащихся. Пакет Microsoft Intune Suite расширяет операционные возможности за счет расширенной аналитики, безопасной удаленной помощи и VPN для отдельных приложений. Наконец, строгие практики экспорта/импорта и «конфигурация как код» обеспечивают перенос между тенантами и непрерывность бизнеса.

Администрирование на основе ролей, теги области и утверждение несколькими администраторами

Используйте роли Entra ID для предоставления привилегий Intune в масштабе всего тенанта и Intune RBAC для применения гранулярных прав внутри Intune. Роль администратора Intune (ранее — администратор службы Intune) в Microsoft Entra ID предоставляет полный административный контроль над Intune. Оставьте ее для владельцев платформы. Внутри Intune встроенные роли RBAC предоставляют ограниченные по области и специфичные для задач привилегии. Роль оператора службы поддержки (Help Desk Operator) предназначена для первой линии поддержки: она позволяет читать сведения об устройствах и пользователях и выполнять ограниченные удаленные действия (например, синхронизацию, удаленную блокировку, сброс пароля), но не позволяет создавать, изменять или удалять политики. Другие встроенные роли, такие как менеджер политик и профилей (Policy and Profile Manager), менеджер приложений (Application Manager), менеджер безопасности конечных точек (Endpoint Security Manager) и оператор только для чтения (Read Only Operator), охватывают общие обязанности без широкого повышения прав. Создавайте настраиваемые роли, когда необходимо адаптировать наборы разрешений сверх встроенных; выбирайте только необходимые разрешения и избегайте их предоставления «по привычке».

Назначения RBAC связывают роль с:

Теги области создают «срез» тенанта. Помечайте тегами свои объекты (приложения, политики, скрипты, профили) и применяйте те же теги к назначению роли. Администратор с назначением роли, ограниченным тегом области «Region-EU», будет видеть и работать только с объектами, помеченными тегом «Region-EU». Теги области не контролируют нацеливание политик; они контролируют видимость и зону влияния администратора. Планируйте теги так, чтобы они отражали операционные границы, такие как регион, дочерняя компания или среда (рабочая, пилотная). Поддерживайте небольшой, стабильный набор тегов, назначайте теги по умолчанию при создании объектов и периодически проверяйте объекты без тегов.

Утверждение несколькими администраторами (MAA) защищает конфиденциальные изменения в Intune, требуя подтверждения от второго администратора перед завершением действия. В разделе администрирования тенанта определите политики утверждения, которые указывают, какие типы ресурсов и операции контролируются (например, создание, обновление, удаление или назначение приложений и политик; развертывание скриптов; или применение действий, затрагивающих многих пользователей/устройства, таких как назначение на «Всех пользователей»/«Все устройства»). Назначьте доверенные группы утверждающих и установите сроки действия для запросов. Запрашивающие не могут утверждать собственные изменения, а все действия записываются в журналы аудита. MAA применяется через центр администрирования Intune и Graph, поддерживая эшелонированную защиту для операций с высоким уровнем воздействия и соответствуя требованиям по разделению обязанностей.

Тенанты для образовательных учреждений и Intune Connector for Active Directory

Intune for Education — это упрощенный портал и модель политик, адаптированные для школ. Он предоставляет доступ к общим настройкам устройств через упрощенные шаблоны, оптимизирует Windows для совместного использования (режим Shared PC) и упрощает назначение приложений классам. School Data Sync (SDS) импортирует данные о составе учащихся из информационных систем учебных заведений или CSV-файлов для создания и поддержки классов, учителей и групп студентов в Entra ID. Эти динамические группы становятся основой для назначения устройств и приложений: учителя получают приложения для учителей, студенты — учебные приложения, а лаборатории наследуют профили киоска или блокировки для экзаменов. Интегрируйтесь с Apple School Manager и регистрацией Google для парков устройств Apple и Android соответственно, и используйте Autopilot для быстрой подготовки Windows с минимальным вмешательством ИТ-специалистов. Представление для образования скрывает сложность, сохраняя при этом стандартные основы Intune для RBAC, тегов области и отчетности.

Гибридное присоединение к Azure AD с помощью Autopilot требует наличия Intune Connector for Active Directory. Установите коннектор на присоединенный к домену Windows Server, имеющий прямую видимость контроллеров домена и исходящий доступ по HTTPS к Intune. Гибридный Autopilot использует процесс автономного присоединения к домену (ODJ): во время подготовки Intune дает сигнал коннектору создать учетную запись компьютера в целевом OU, определенном в профиле присоединения к домену, возвращает ODJ-объект на устройство и завершает присоединение к домену. Устройство должно иметь доступ к контроллерам домена во время подготовки. Во время OOBE отдавайте предпочтение проводному или локальному доступу к сети, либо используйте предварительную подготовку Autopilot (pre-provisioning) для настройки устройств внутри сети. Поддерживайте несколько коннекторов для отказоустойчивости и ограничивайте их разрешения деревом OU, которым они управляют.

Надстройки Intune Suite и Microsoft Tunnel

Microsoft Intune Suite расширяет операционный инструментарий Intune:

VPN-шлюз Microsoft Tunnel работает на Linux (Ubuntu LTS или RHEL) за вашим брандмауэром. В Intune создайте сайт Tunnel, сгенерируйте конфигурацию сервера и используйте установочный скрипт для развертывания контейнеров и служб на одном или нескольких серверах Linux. Используйте публичный TLS-сертификат, которому доверяют устройства; откройте порт TCP 443 из интернета к шлюзу; объединяйте несколько серверов на одном сайте в кластер для обеспечения высокой доступности. Определите в Intune профили VPN, которые включают per-app VPN, чтобы только указанные приложения для iOS/iPadOS и Android направляли трафик через туннель. На Android и iOS приложение Microsoft Defender for Endpoint функционирует как клиент туннеля как для сценариев с управлением через MDM, так и для сценариев MAM. Назначайте per-app VPN вместе с политиками конфигурации и защиты приложений, чтобы выстроить путь с нулевым доверием (zero-trust): соответствующее политикам устройство, санкционированная идентификация, защищенное приложение, сеть с наименьшими привилегиями. Для BYOD на незарегистрированных устройствах Tunnel for MAM используется в паре с политиками защиты приложений Intune для предоставления сетевого доступа на уровне приложений без регистрации устройства.

Миграция тенанта и резервное копирование конфигурации

В Intune нет функции резервного копирования в один клик. Относитесь к конфигурации как к коду и автоматизируйте экспорт. Проведите инвентаризацию и определите последовательность зависимостей перед любой миграцией между тенантами или репетицией аварийного восстановления:

Используйте Microsoft Graph с Graph PowerShell SDK или скрипты автоматизации для экспорта JSON каждой политики и связанных с ней назначений. Храните экспортированную конфигурацию в системе контроля версий и помечайте выпуски тегами. Для приложений LOB и Win32 сохраняйте исходные пакеты; в целевом тенанте вам потребуется заново загрузить контент. Сначала в целевом тенанте восстановите коннекторы удостоверений (APNs, ABM/ASM, Google, коннекторы сертификатов), затем импортируйте RBAC и теги области видимости, после чего — фильтры, политики соответствия, конфигурации, безопасности и, наконец, приложения. Воссоздайте профили Autopilot и ESP, экспортируйте хэши устройств из исходного тенанта (или получите их от OEM) и зарегистрируйте устройства в целевом тенанте. Проверяйте назначения на поэтапно развертываемых пилотных группах; отслеживайте состояние развертывания устройств и приложений, конфликты политик и регрессии в показателях Endpoint Analytics. Заморозьте изменения на время перехода и задокументируйте шаги для отката. Настройте регулярное расписание экспорта для постоянного резервного копирования и включите в него журналы аудита и выгрузки из Data Warehouse для сохранения операционного контекста.

Практический сценарий проблемы

Компания Starbucks сталкивается с тремя задачами: сегментировать административные обязанности по регионам, обезопасить изменения с высоким риском и обеспечить безопасный доступ к унаследованной интрасети с мобильных устройств без регистрации каждого телефона.

  1. Определить RBAC и теги области видимости

Почему это важно: Теги области видимости ограничивают видимость региональных объектов, предотвращая расхождения между регионами. Пользовательские роли уменьшают радиус поражения по сравнению с полной ролью администратора Intune.

  1. Включить утверждение несколькими администраторами

Почему это важно: Контроль над изменениями с высоким риском предотвращает случайные сбои в работе всего тенанта и обеспечивает возможность аудита.

  1. Развернуть Microsoft Tunnel с VPN для отдельных приложений (per-app VPN)

Почему это важно: Per-app VPN ограничивает сетевой доступ только разрешенными приложениями и маршрутизирует только необходимый трафик. Tunnel for MAM обеспечивает безопасный доступ без управления всем устройством.

  1. Усилить безопасность гибридного присоединения Autopilot там, где это необходимо

Почему это важно: Это обеспечивает надежное офлайн-присоединение к домену с доступом к каталогу по принципу наименьших привилегий и позволяет избежать сбоев OOBE из-за недоступности домена.

  1. Наладить резервное копирование конфигурации и готовность к миграции

Почему это важно: Конфигурация, хранящаяся в системе контроля версий, и сохраненный контент приложений обеспечивают быстрое восстановление и плавную миграцию с полной прослеживаемостью изменений.


Защита данных и управление информацией · Все домены

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт