Microsoft MD-102: Удаленное управление и мониторинг — Руководство по подготовке
Часть Microsoft Endpoint Administrator Associate MD-102 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Удалённое управление и мониторинг в Microsoft Intune строятся на трёх основных принципах: точное управление устройствами, глубокая наблюдаемость и эффективная поддержка. Администраторы должны понимать, как удалённые действия влияют на данные пользователя и регистрацию, как получать практически значимые выводы из аналитики конечных точек (Endpoint analytics) и отчётов Intune, а также как быстро устранять проблемы с подготовкой и соответствием требованиям с помощью Remote Help, средств диагностики и журналов аудита. Автоматизация с помощью сценариев PowerShell, доставляемых через Intune, дополняет полный набор операционных инструментов.
Удалённое управление устройствами: списание, очистка, синхронизация, перезагрузка и удалённая блокировка; жизненный цикл данных
Удалённые действия выполняются из центра администрирования Intune для каждого устройства (или массово) и доставляются через канал push-уведомлений платформы (WNS для Windows, APNs для iOS/iPadOS, FCM для Android). Если устройство не в сети, действия ставятся в очередь до следующего сеанса связи.
- Списание (Retire, выборочная очистка): Удаляет корпоративные данные, сохраняя личные. Это действие отменяет регистрацию устройства в Intune, удаляет профиль управления MDM, удаляет данные управляемых приложений, отзывает управляемые сертификаты и профили Wi-Fi/VPN, а также удаляет установленные бизнес-приложения (LOB) и приложения Win32, развёрнутые как обязательные. ОС и приложения, установленные пользователем, остаются нетронутыми. Списание (Retire) — это правильный выбор для удаления корпоративных данных без сброса устройства к заводским настройкам.
- Очистка (Wipe, полная очистка/сброс к заводским настройкам): Восстанавливает устройство до заводского состояния, удаляя все пользовательские и корпоративные данные. Это используется для потерянных/украденных корпоративных устройств, их перепрофилирования или утилизации. Параметры, специфичные для платформы, могут изменять поведение в Windows (например, опции для сохранения пакетов подготовки или сохранения состояния регистрации/учётной записи пользователя в определённых сценариях), но по умолчанию Очистка (Wipe) — это сброс к заводским настройкам, который удаляет устройство из Intune и все локальные данные.
- Синхронизация (Sync): Инициирует немедленный сеанс связи с устройством для получения обновлений политик, приложений и состояния соответствия, а также для ускорения выполнения отложенных действий. Если устройство не в сети, команда будет получена при следующем подключении к сети.
- Перезагрузка (Restart): Инициирует перезагрузку с уведомлением пользователя на поддерживаемых платформах (например, Windows 10/11). Windows предоставляет короткий обратный отсчёт, обеспечивая корректную перезагрузку для завершения установки ПО или применения изменений политик, требующих перезагрузки.
- Удалённая блокировка (Remote lock): Немедленно блокирует экран устройства; для разблокировки потребуется текущий пароль/код доступа. Это полезно, когда устройство оставлено без присмотра или потенциально находится под угрозой, но его потеря не подтверждена. (Сброс пароля — это отдельное действие на iOS/iPadOS.)
Выборочная и полная очистка: сравнение:
- Выборочная очистка (Retire) сохраняет личные данные и приложения от производителя (OEM), удаляя только корпоративный контент, профили управления и данные управляемых приложений.
- Полная очистка (Wipe) сбрасывает устройство к заводским настройкам, стирая все данные и параметры. Для корпоративных устройств это самый безопасный способ сброса.
- Удаление записи об устройстве: Удаление управляемого устройства из Intune убирает его из инвентаря тенанта. Для устройств, зарегистрированных через MDM, если устройство позже выйдет на связь, эффект будет аналогичен списанию (retire) — корпоративные данные будут удалены, а личные останутся нетронутыми (что соответствует необходимости удалить контент, предоставленный Intune, если устройство, долгое время бывшее офлайн, снова появится в сети). Удаление также немедленно очищает представление инвентаря для администратора.
Используйте списание (retire) или удаление (delete), когда нужно удалить корпоративные данные, сохранив личные; используйте очистку (wipe), когда конечную точку необходимо сбросить к заводским настройкам.
Remote Help, аудит и диагностика
Remote Help предоставляет безопасную удалённую помощь, соответствующую требованиям, тесно интегрированную с Intune и требующую лицензии Remote Help (входит в Intune Suite или доступна как дополнение). Поддерживаются Windows 10/11 и Android Enterprise. Сеансы устанавливаются через HTTPS, контролируются Microsoft Entra ID и используют управление доступом на основе ролей (RBAC), что позволяет определять, кто и каким устройствам может оказывать помощь.
Ключевые аспекты:
- Разделение ролей и RBAC: Определите, кто может запрашивать помощь, а кто — оказывать её. Ограничьте область действия помощников группами устройств и лимитируйте права на повышение привилегий. Интеграция с Conditional Access позволяет требовать соответствия устройств и использования MFA.
- Безопасность и согласие пользователя: Одноразовый PIN-код безопасности и согласие пользователя защищают конечных пользователей. Обе стороны видят подтверждённую личность помощника. Действия в сеансе подлежат аудиту.
- Повышение прав администратора: В Windows помощники могут запрашивать повышение прав для выполнения административных задач, если это разрешено политикой, сокращая время решения проблем, требующих привилегированных действий.
- Ведение журналов и контроль: Remote Help создаёт журналы сеансов, видимые в отчётах Intune, для поддержки соответствия требованиям и проведения расследований.
Масштабная диагностика:
- Сбор диагностических данных (удалённое действие): Для Windows 10/11 Intune может удалённо собирать диагностические данные устройства (журналы IME, журналы событий, экспорт реестра, диагностика MDM и другие артефакты) в ZIP-архив, доступный на панели устройства. Это ускоряет первичную диагностику без участия пользователя.
- Журналы аудита: Журналы аудита администрирования тенанта фиксируют, кто, что, когда и с каким объектом сделал (например, изменения в назначении приложений, правки политик, удалённые действия). Срок хранения в портале обычно составляет 30 дней; для более длительного хранения и аналитики используйте параметры диагностики Azure Monitor для потоковой передачи данных в Log Analytics, Event Hub или Storage.
Аналитика и отчетность: аналитика конечных точек и отчеты Intune
Аналитика конечных точек предоставляет проактивную информацию для улучшения пользовательского опыта и сокращения количества обращений в службу поддержки.
- Производительность при запуске: измеряет время загрузки и входа в систему для формирования оценки производительности при запуске для каждой модели устройства и сборки ОС. Она выявляет регрессии после изменений политик или драйверов и рекомендует целевые меры по исправлению.
- Надежность приложений: выявляет зависания и сбои распространенных процессов Win32 и приложений Microsoft 365. Она определяет проблемные версии и устройства с аномалиями, чтобы направить действия по установке исправлений или изменению конфигурации.
- Оценка готовности к работе из любого места (WfA): оценивает готовность устройства к современной удаленной работе по ключевым аспектам, таким как облачное удостоверение (Entra ID), облачное управление (Intune MDM), актуальность версии Windows, статус обновлений и готовность к развертыванию. Оценки сопровождаются приоритетными рекомендациями по устранению пробелов.
- Предварительные требования: включите аналитику конечных точек в Intune. Устройства с Windows 10/11 Pro/Enterprise, зарегистрированные в Intune (или находящиеся в совместном управлении через подключение клиента Configuration Manager), автоматически предоставляют сигналы через расширение управления Intune и каналы телеметрии ОС, необходимые для этой функции. Данные поступают почти в реальном времени, но оптимизированы для анализа тенденций.
Отчеты Intune обеспечивают операционную видимость и контроль соответствия требованиям:
- Соответствие устройств: просмотр статуса по каждому устройству и каждой политике с указанием причин (например, пароль не соответствует требованиям, BitLocker отключен, обнаружен jailbreak). Используйте фильтры для поиска несоответствующих устройств, экспорта в CSV и запуска действий по исправлению или выводу из эксплуатации.
- Статус установки приложений: отслеживайте обязательные и доступные приложения для каждого назначения с такими состояниями, как «Установлено», «Сбой», «Неприменимо» и «В процессе». Отражаются цепочки зависимостей и отношения замещения, что позволяет проверить установку необходимых приложений (например, убедиться, что App1 установлено до App2).
- Статус профиля конфигурации: просматривайте состояния «Успешно», «Ошибка», «Конфликт», «Неприменимо» и «Ожидание». Статус по каждой настройке точно указывает, какой параметр OMA-URI или шаблона вызвал сбой, ускоряя анализ первопричин (конфликты, CSP не поддерживается в данной сборке ОС или несоответствие тегов области).
Мониторинг и устранение неполадок развертывания Windows Autopilot
Windows Autopilot оптимизирует подготовку к работе и требует точной регистрации устройств, правильного назначения профилей, лицензирования и готовности сети.
- Статус развертывания и страница состояния регистрации (ESP): страница состояния регистрации (ESP) отображает ход настройки устройства и учетной записи, блокируя рабочий стол до тех пор, пока не будут установлены необходимые приложения/профили. Настройте ESP для сбора журналов развертывания при сбое и для разрешения сбора журналов на этапе OOBE. Это позволяет инженерам поддержки собирать диагностику Autopilot и MDM без локального административного доступа.
- Распространенные причины сбоев регистрации:
- Устройство не зарегистрировано или не назначено: убедитесь, что аппаратные хэши импортированы и устройство является членом правильной динамической группы (например, с использованием devicePhysicalIds и ZTDID). Убедитесь, что профиль Autopilot назначен и применен к устройству.
- Ограничения лицензирования и регистрации: проверьте, что у пользователя и клиента есть лицензии Intune, а ограничения регистрации разрешают данную платформу и тип присоединения.
- Проблемы с сетью/прокси: откройте необходимые конечные точки и порты для Autopilot, Intune MDM и доставки контента. Прозрачные прокси и проверка SSL могут нарушить процессы OOBE.
- Тайм-ауты политик/приложений: большие приложения Win32 или неверно настроенные зависимости могут превышать тайм-ауты ESP. Настройте поведение блокировки и порядок на ESP и используйте правила зависимостей Win32 для обеспечения установки предварительных компонентов.
- Инструменты для устранения неполадок:
- Страница диагностики Autopilot во время OOBE (если включена в ESP) для просмотра сбоев на уровне шагов и ссылок на события.
- Журналы MDMDiagReport и IME для анализа обработки политик и приложений Win32 (например, C:\Windows\Temp\MDMDiagReport.zip и C:\ProgramData\Microsoft\IntuneManagementExtension\Logs).
- Панель устройства в Intune для просмотра статуса назначения профилей и приложений в реальном времени и кодов ошибок.
Автоматизация с помощью скриптов PowerShell в Intune
Скрипты PowerShell в Intune выполняются расширением Intune Management Extension (IME) на устройствах Windows 10/11 и поддерживают устройства, присоединенные к Azure AD, гибридно присоединенные к Azure AD и зарегистрированные в MDM. Устройства, только зарегистрированные в Azure AD, не поддерживают развертывание скриптов.
Основные особенности и настройки:
- Назначение и контекст: Назначайте скрипты устройствам или пользователям. Запускайте в контексте системы или пользователя в зависимости от потребностей (система — для конфигурации машины, пользователь — для действий на уровне профиля).
- 64-разрядный хост: Выбирайте запуск в 64-разрядной среде PowerShell на x64-устройствах, чтобы избежать проблем с перенаправлением WOW64; в противном случае скрипты выполняются в 32-разрядной среде.
- Учетные данные вошедшего в систему пользователя: Если установлено значение «Да», скрипты выполняются под интерактивным пользователем для конфигурации на уровне пользователя. Если «Нет», они выполняются под учетной записью LocalSystem.
- Принудительная проверка подписи: Вы можете принудительно требовать проверку подписи для запуска только подписанных скриптов; в противном случае IME вызывает скрипты с политикой выполнения, разрешающей неподписанный контент.
- Частота и повторные попытки: Скрипты могут выполняться один раз или при каждой регистрации (используйте с осторожностью). IME повторяет попытки при временных сбоях; пишите идемпотентные скрипты, которые можно безопасно запускать повторно, и используйте четкие коды завершения и ведение журналов.
- Размер и содержимое: Размер скрипта ограничен (старайтесь не превышать нескольких сотен КБ). Избегайте интерактивных запросов и пользовательского интерфейса; скрипты выполняются в неинтерактивном режиме. Используйте надежное ведение журналов в файл и в журнал событий Windows для поддержки диагностики.
- Рекомендации: Используйте логику обнаружения, чтобы предотвратить ненужные изменения, проверяйте предварительные условия (сборка ОС, наличие приложений) и отдавайте предпочтение упаковке приложений Win32 для сложных установщиков, где требуются правила обнаружения и зависимости.
Практический сценарий проблемы
Компании Adobe необходимо улучшить удаленную поддержку и надежность 6000 ноутбуков с Windows 11, используемых гибридным штатом сотрудников, сократить количество сбоев при регистрации новых сотрудников через Autopilot и обеспечить возможность быстрого удаления корпоративных данных с устройств, которые пропадают из сети.
- Включить Endpoint analytics и установить базовые показатели
- Действие: Включить Endpoint analytics в Intune и назначить его всем устройствам Windows. Проанализировать показатели производительности при запуске (Startup performance), надежности приложений (App reliability) и работы из любого места (Work from anywhere) по моделям и регионам.
- Зачем: Это выявляет системные проблемы (медленный вход в систему, сбои приложений, различия в версиях ОС) и предоставляет приоритетные рекомендации, позволяя устранять проблемы на основе данных, а не оказывать ситуативную поддержку.
- Внедрить Remote Help с RBAC и условным доступом (Conditional Access)
- Действие: Назначить лицензии Remote Help инженерам поддержки, ограничить их область действия с помощью RBAC в Intune региональными группами устройств и включить повышение прав в политике. Принудительно использовать MFA и доступ с соответствующих требованиям устройств через Conditional Access.
- Зачем: Remote Help сокращает время до решения проблемы, безопасно поддерживает задачи, требующие прав администратора, и создает проверяемые записи сеансов, привязанные к удостоверениям Entra ID.
- Усилить управление жизненным циклом данных с помощью правильных удаленных действий
- Действие: Стандартизировать использование действия Retire для выборочной очистки при уходе сотрудников или перепрофилировании устройств; использовать Wipe для утерянных/украденных корпоративных устройств. Для активов, долгое время находящихся в офлайне, использовать Delete для немедленного удаления объектов из инвентаря, гарантируя при этом, что корпоративные данные будут удалены, если устройство позже подключится к сети.
- Зачем: Это сохраняет пользовательские данные, когда это необходимо, обеспечивает удаление корпоративных данных и поддерживает точность инвентаря устройств.
- Мониторить и устранять сбои Autopilot с помощью диагностики ESP
- Действие: Настроить страницу состояния регистрации (Enrollment Status Page, ESP) так, чтобы она блокировала работу до установки необходимых приложений и позволяла собирать журналы при сбое. Проверить правила динамических групп (с использованием ZTDID), назначения профилей и исходящий сетевой трафик. Разбить большие пакеты приложений с помощью зависимостей Win32 и скорректировать тайм-ауты ESP.
- Зачем: Видимость, обеспечиваемая ESP, и диагностика сокращают количество сбоев без вывода информации на этапе OOBE, а правильное проектирование зависимостей приложений предотвращает тайм-ауты и обеспечивает детерминированное развертывание.
- Развернуть исправления с помощью скриптов PowerShell в Intune
- Действие: Использовать скрипты PowerShell в контексте устройства (64-разрядный хост) для устранения конкретных ошибок конфигурации, обнаруженных Endpoint analytics (например, отключение проблемных элементов автозагрузки, исправление расхождения политик на основе реестра). Писать идемпотентные скрипты с надежным ведением журналов и конфигурацией для однократного запуска.
- Зачем: Скрипты обеспечивают быстрые, целенаправленные исправления без ожидания полных циклов упаковки приложений, а запуск в контексте системы гарантирует надежное применение настроек на уровне машины.
- Наладить операционную отчетность и аудит
- Действие: Использовать встроенные отчеты Intune для отслеживания соответствия устройств, состояния установки приложений и успешности применения профилей конфигурации. Перенаправлять журналы аудита Intune в Azure Monitor для долгосрочного хранения и создания панелей мониторинга.
- Зачем: Постоянная отчетность позволяет быстро выявлять расхождения и сбои, а журналы аудита обеспечивают ответственность за изменения конфигурации и удаленные действия в рамках глобальной команды поддержки.
← Жизненный цикл Windows и управление обновлениями · Все домены · Защита данных и управление информацией →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →