Microsoft MD-102: Администрирование и управление Intune — Руководство по подготовке
Часть Microsoft Endpoint Administrator Associate MD-102 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Администрирование и управление Intune основано на доступе с минимальными привилегиями, ограниченной видимости, контролируемых изменениях и воспроизводимой конфигурации. Управление доступом на основе ролей (RBAC) и теги области определяют, кто, что и где может делать. Процессы утверждения контролируют действия с высоким риском. Специализированные коннекторы интегрируются с локальной Active Directory для сценариев гибридного присоединения. Тенанты для образовательных учреждений используют упрощенные процессы, основанные на данных о составе учащихся. Пакет Microsoft Intune Suite расширяет операционные возможности за счет расширенной аналитики, безопасной удаленной помощи и VPN для отдельных приложений. Наконец, строгие практики экспорта/импорта и «конфигурация как код» обеспечивают перенос между тенантами и непрерывность бизнеса.
Администрирование на основе ролей, теги области и утверждение несколькими администраторами
Используйте роли Entra ID для предоставления привилегий Intune в масштабе всего тенанта и Intune RBAC для применения гранулярных прав внутри Intune. Роль администратора Intune (ранее — администратор службы Intune) в Microsoft Entra ID предоставляет полный административный контроль над Intune. Оставьте ее для владельцев платформы. Внутри Intune встроенные роли RBAC предоставляют ограниченные по области и специфичные для задач привилегии. Роль оператора службы поддержки (Help Desk Operator) предназначена для первой линии поддержки: она позволяет читать сведения об устройствах и пользователях и выполнять ограниченные удаленные действия (например, синхронизацию, удаленную блокировку, сброс пароля), но не позволяет создавать, изменять или удалять политики. Другие встроенные роли, такие как менеджер политик и профилей (Policy and Profile Manager), менеджер приложений (Application Manager), менеджер безопасности конечных точек (Endpoint Security Manager) и оператор только для чтения (Read Only Operator), охватывают общие обязанности без широкого повышения прав. Создавайте настраиваемые роли, когда необходимо адаптировать наборы разрешений сверх встроенных; выбирайте только необходимые разрешения и избегайте их предоставления «по привычке».
Назначения RBAC связывают роль с:
- Административной группой (пользователи/администраторы, получающие роль)
- Областью (группы устройств/пользователей, которыми может управлять роль)
- Тегами области (метки, которые ограничивают, какие объекты администратор может видеть и на какие нацеливаться)
Теги области создают «срез» тенанта. Помечайте тегами свои объекты (приложения, политики, скрипты, профили) и применяйте те же теги к назначению роли. Администратор с назначением роли, ограниченным тегом области «Region-EU», будет видеть и работать только с объектами, помеченными тегом «Region-EU». Теги области не контролируют нацеливание политик; они контролируют видимость и зону влияния администратора. Планируйте теги так, чтобы они отражали операционные границы, такие как регион, дочерняя компания или среда (рабочая, пилотная). Поддерживайте небольшой, стабильный набор тегов, назначайте теги по умолчанию при создании объектов и периодически проверяйте объекты без тегов.
Утверждение несколькими администраторами (MAA) защищает конфиденциальные изменения в Intune, требуя подтверждения от второго администратора перед завершением действия. В разделе администрирования тенанта определите политики утверждения, которые указывают, какие типы ресурсов и операции контролируются (например, создание, обновление, удаление или назначение приложений и политик; развертывание скриптов; или применение действий, затрагивающих многих пользователей/устройства, таких как назначение на «Всех пользователей»/«Все устройства»). Назначьте доверенные группы утверждающих и установите сроки действия для запросов. Запрашивающие не могут утверждать собственные изменения, а все действия записываются в журналы аудита. MAA применяется через центр администрирования Intune и Graph, поддерживая эшелонированную защиту для операций с высоким уровнем воздействия и соответствуя требованиям по разделению обязанностей.
Тенанты для образовательных учреждений и Intune Connector for Active Directory
Intune for Education — это упрощенный портал и модель политик, адаптированные для школ. Он предоставляет доступ к общим настройкам устройств через упрощенные шаблоны, оптимизирует Windows для совместного использования (режим Shared PC) и упрощает назначение приложений классам. School Data Sync (SDS) импортирует данные о составе учащихся из информационных систем учебных заведений или CSV-файлов для создания и поддержки классов, учителей и групп студентов в Entra ID. Эти динамические группы становятся основой для назначения устройств и приложений: учителя получают приложения для учителей, студенты — учебные приложения, а лаборатории наследуют профили киоска или блокировки для экзаменов. Интегрируйтесь с Apple School Manager и регистрацией Google для парков устройств Apple и Android соответственно, и используйте Autopilot для быстрой подготовки Windows с минимальным вмешательством ИТ-специалистов. Представление для образования скрывает сложность, сохраняя при этом стандартные основы Intune для RBAC, тегов области и отчетности.
Гибридное присоединение к Azure AD с помощью Autopilot требует наличия Intune Connector for Active Directory. Установите коннектор на присоединенный к домену Windows Server, имеющий прямую видимость контроллеров домена и исходящий доступ по HTTPS к Intune. Гибридный Autopilot использует процесс автономного присоединения к домену (ODJ): во время подготовки Intune дает сигнал коннектору создать учетную запись компьютера в целевом OU, определенном в профиле присоединения к домену, возвращает ODJ-объект на устройство и завершает присоединение к домену. Устройство должно иметь доступ к контроллерам домена во время подготовки. Во время OOBE отдавайте предпочтение проводному или локальному доступу к сети, либо используйте предварительную подготовку Autopilot (pre-provisioning) для настройки устройств внутри сети. Поддерживайте несколько коннекторов для отказоустойчивости и ограничивайте их разрешения деревом OU, которым они управляют.
Надстройки Intune Suite и Microsoft Tunnel
Microsoft Intune Suite расширяет операционный инструментарий Intune:
- Advanced Endpoint Analytics дополняет базовую аналитику обнаружением аномалий, более глубоким анализом надежности приложений и рекомендуемыми исправлениями. Эта надстройка помогает количественно оценить пользовательский опыт, выявить регрессии после обновлений и приоритизировать исправления по их влиянию на бизнес.
- Remote Help предоставляет безопасную удаленную помощь для Windows и Android Enterprise. Эта надстройка интегрируется с RBAC и Conditional Access в Intune, поддерживает повышение привилегий в сеансе для запросов UAC и регистрирует подробную телеметрию сеансов для аудита. Требуйте соответствие устройства политикам для подключения и ограничивайте помощников ролью Help Desk Operator или настраиваемой ролью.
- Tunnel обеспечивает VPN для отдельных приложений (per-app VPN) и «Tunnel for Mobile App Management (MAM)» для незарегистрированных устройств BYOD. Он обеспечивает сетевой доступ по принципу наименьших привилегий только из управляемых приложений или приложений, управляемых политиками.
VPN-шлюз Microsoft Tunnel работает на Linux (Ubuntu LTS или RHEL) за вашим брандмауэром. В Intune создайте сайт Tunnel, сгенерируйте конфигурацию сервера и используйте установочный скрипт для развертывания контейнеров и служб на одном или нескольких серверах Linux. Используйте публичный TLS-сертификат, которому доверяют устройства; откройте порт TCP 443 из интернета к шлюзу; объединяйте несколько серверов на одном сайте в кластер для обеспечения высокой доступности. Определите в Intune профили VPN, которые включают per-app VPN, чтобы только указанные приложения для iOS/iPadOS и Android направляли трафик через туннель. На Android и iOS приложение Microsoft Defender for Endpoint функционирует как клиент туннеля как для сценариев с управлением через MDM, так и для сценариев MAM. Назначайте per-app VPN вместе с политиками конфигурации и защиты приложений, чтобы выстроить путь с нулевым доверием (zero-trust): соответствующее политикам устройство, санкционированная идентификация, защищенное приложение, сеть с наименьшими привилегиями. Для BYOD на незарегистрированных устройствах Tunnel for MAM используется в паре с политиками защиты приложений Intune для предоставления сетевого доступа на уровне приложений без регистрации устройства.
Миграция тенанта и резервное копирование конфигурации
В Intune нет функции резервного копирования в один клик. Относитесь к конфигурации как к коду и автоматизируйте экспорт. Проведите инвентаризацию и определите последовательность зависимостей перед любой миграцией между тенантами или репетицией аварийного восстановления:
- Фундаментальные удостоверения и коннекторы: Apple MDM Push Certificate (сохраняйте исходный Apple ID), токены Apple VPP/ASM, привязки Google Enterprise, коннекторы сертификатов (PKCS, SCEP, PFX), подключения к Windows Store, TeamViewer или Remote Help, сайты Tunnel и Intune Connector for AD
- Основные объекты: теги области видимости, роли и назначения RBAC, фильтры, категории устройств, политики соответствия, профили конфигурации (каталог настроек и шаблоны), политики безопасности конечных точек, кольца обновлений Windows и обновления компонентов/качества, скрипты, базовые конфигурации ASR и брандмауэра, страница состояния регистрации (Enrollment Status Page), профили Autopilot, ограничения и токены регистрации
- Приложения: приложения Microsoft 365, приложения из магазинов, пакеты LOB (.msi, .intunewin, .ipa, .apk или ссылки на Google Play), политики конфигурации и защиты приложений, зависимости, замещение и настройки оптимизации доставки
- Назначения: группы пользователей/устройств и фильтры, на которые ссылаются все вышеперечисленные объекты
Используйте Microsoft Graph с Graph PowerShell SDK или скрипты автоматизации для экспорта JSON каждой политики и связанных с ней назначений. Храните экспортированную конфигурацию в системе контроля версий и помечайте выпуски тегами. Для приложений LOB и Win32 сохраняйте исходные пакеты; в целевом тенанте вам потребуется заново загрузить контент. Сначала в целевом тенанте восстановите коннекторы удостоверений (APNs, ABM/ASM, Google, коннекторы сертификатов), затем импортируйте RBAC и теги области видимости, после чего — фильтры, политики соответствия, конфигурации, безопасности и, наконец, приложения. Воссоздайте профили Autopilot и ESP, экспортируйте хэши устройств из исходного тенанта (или получите их от OEM) и зарегистрируйте устройства в целевом тенанте. Проверяйте назначения на поэтапно развертываемых пилотных группах; отслеживайте состояние развертывания устройств и приложений, конфликты политик и регрессии в показателях Endpoint Analytics. Заморозьте изменения на время перехода и задокументируйте шаги для отката. Настройте регулярное расписание экспорта для постоянного резервного копирования и включите в него журналы аудита и выгрузки из Data Warehouse для сохранения операционного контекста.
Практический сценарий проблемы
Компания Starbucks сталкивается с тремя задачами: сегментировать административные обязанности по регионам, обезопасить изменения с высоким риском и обеспечить безопасный доступ к унаследованной интрасети с мобильных устройств без регистрации каждого телефона.
- Определить RBAC и теги области видимости
- Создайте теги области видимости для AMER, EMEA и APAC. Создайте пользовательские роли для Куратора приложений (App Curator) и Куратора политик (Policy Curator) с правами только на создание/чтение/обновление приложений или профилей устройств, без разрешений на удаление. Назначьте роль Куратора приложений (EMEA) группе администраторов инженеров EMEA, ограничив область действия группами устройств/пользователей EMEA и тегом области видимости EMEA. Это обеспечивает принцип наименьших привилегий и региональное разделение обязанностей.
Почему это важно: Теги области видимости ограничивают видимость региональных объектов, предотвращая расхождения между регионами. Пользовательские роли уменьшают радиус поражения по сравнению с полной ролью администратора Intune.
- Включить утверждение несколькими администраторами
- В разделе администрирования тенанта создайте политики утверждения, требующие одобрения для назначений приложений группам «Все пользователи»/«Все устройства» и для удаления приложений и профилей конфигурации устройств. В качестве утверждающих укажите глобальную группу владельцев платформы Intune и установите требование, чтобы утверждающий отличался от запрашивающего.
Почему это важно: Контроль над изменениями с высоким риском предотвращает случайные сбои в работе всего тенанта и обеспечивает возможность аудита.
- Развернуть Microsoft Tunnel с VPN для отдельных приложений (per-app VPN)
- Разверните сайт Microsoft Tunnel с двумя серверами Ubuntu LTS за балансировщиком нагрузки, опубликуйте TCP 443 и привяжите публичный TLS-сертификат. Создайте профили per-app VPN для iOS и Android, которые направляют только трафик мобильных приложений Starbucks для заказов и HR. Используйте приложение Microsoft Defender for Endpoint в качестве клиента туннеля и свяжите его с политиками защиты приложений. Для устройств BYOD подрядчиков используйте Tunnel for MAM, чтобы избежать регистрации устройств, но при этом обеспечить защиту данных на уровне приложений.
Почему это важно: Per-app VPN ограничивает сетевой доступ только разрешенными приложениями и маршрутизирует только необходимый трафик. Tunnel for MAM обеспечивает безопасный доступ без управления всем устройством.
- Усилить безопасность гибридного присоединения Autopilot там, где это необходимо
- Установите Intune Connector for Active Directory на двух присоединенных к домену серверах с ограниченными разрешениями на OU. Настройте профили присоединения к домену Autopilot для каждого региона и требуйте проводного подключения в корпоративных офисах или предварительной подготовки со стороны ИТ.
Почему это важно: Это обеспечивает надежное офлайн-присоединение к домену с доступом к каталогу по принципу наименьших привилегий и позволяет избежать сбоев OOBE из-за недоступности домена.
- Наладить резервное копирование конфигурации и готовность к миграции
- Автоматизируйте ежедневный ночной экспорт политик и назначений через Microsoft Graph в репозиторий Git. Архивируйте пакеты Win32 во внешнем хранилище. Документируйте и планируйте в календаре продление APNs, VPP/ASM и привязок Google.
Почему это важно: Конфигурация, хранящаяся в системе контроля версий, и сохраненный контент приложений обеспечивают быстрое восстановление и плавную миграцию с полной прослеживаемостью изменений.
← Защита данных и управление информацией · Все домены
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →