Microsoft MD-102: 應用程式管理與部署 — 學習指南
屬於 Microsoft Endpoint Administrator Associate MD-102 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
在 Microsoft Intune 中進行應用程式管理的核心,在於選擇正確的應用程式類型、正確準備套件、以正確的意圖鎖定指派目標,以及疊加應用程式特定的設定和保護。Win32 應用程式提供最豐富的部署控制項,包括偵測、取代和相依性。Microsoft 365 Apps 透過支援 Office Configuration XML,提供一流的部署體驗。應用程式設定原則和應用程式保護原則 (MAM) 將管理能力擴展到已註冊和未註冊的裝置,從而透過無需註冊的 MAM 實現安全的 BYOD。
應用程式類型與指派意圖
Intune 支援多種應用程式類型,每種類型都針對特定的平台和發佈模型進行了最佳化:
- Win32 應用程式:封裝為 .intunewin 的自訂 Windows 安裝程式 (EXE、MSI 和多檔案安裝)。這些應用程式支援偵測規則、需求、傳回碼、相依性和取代。當您需要安裝控制、自訂安裝邏輯或排序應用程式時,請選擇 Win32。
- Microsoft Store 應用程式:Microsoft Store 應用程式 (新) 類型與 Windows Package Manager (winget) 整合,並取代了舊版的商務用 Microsoft Store。這些應用程式是從 Store 目錄中發現的,透過 Store 用戶端進行更新,且不需要自訂封裝或偵測規則。用於 Store 交付的 UWP/封裝的 MSIX 內容和現代化的 Store 維護。
- 企業營運 (LOB) 應用程式:非來自公開市集的原生平台套件:
- Windows:MSI (用於不需進階 Win32 功能的基本 MSI 部署)
- iOS/iPadOS:.ipa
- macOS:.pkg
- Android:通常透過 Managed Google Play 進行管理;傳統的 .apk 支援舊版的裝置系統管理員情境
- Web 應用程式:透過 Intune 發佈的 URL 捷徑。在 Windows 上,會新增一個捷徑;在 iOS/iPadOS 上,會建立一個類似應用程式的 Web Clip;在 Android 上,會透過 Managed Google Play 新增一個經核准的 Web 應用程式。驗證行為由目標 Web 應用程式和 Conditional Access 控管;現代驗證的強制執行通常使用帶有「用戶端應用程式」條件的 Conditional Access 原則。
- 內建應用程式:直接在 Intune 中呈現的精選第一方應用程式 (例如,Company Portal、Microsoft Edge、Microsoft Defender、OneDrive、Teams)。在 iOS/iPadOS 上,內建應用程式選擇器也可以新增 Apple App Store 應用程式,而無需手動輸入中繼資料。
應用程式指派意圖定義了交付行為:
- 必要 (Required):Intune 會在目標裝置/使用者上自動安裝應用程式。對於 Win32,您可以設定可用時間和截止時間,並設定重新啟動的寬限期。
- 可用 (Available):發佈到 Company Portal 供使用者自行啟動安裝。通常針對使用者群組,以在入口網站中顯示應用程式。
- 解除安裝 (Uninstall):確保在指派或群組成員資格變更時移除應用程式。對於 Win32,必須提供並測試解除安裝命令。
使用指派篩選條件以及包含/排除群組,可以在混合的裝置群體中精確地界定交付範圍 (例如,作業系統版本、裝置製造商、註冊類型、處理器架構)。
Win32 封裝、偵測、取代與相依性
Win32 封裝使用 IntuneWinAppUtil 將您的安裝程式來源轉換為單一的 .intunewin 檔案:
- 準備內容:將安裝檔案、轉換檔和指令碼放置到一個來源資料夾中。執行 IntuneWinAppUtil,提供安裝檔案、來源資料夾和輸出路徑以產生 .intunewin。
- 應用程式中繼資料和命令:在 Intune 中,上傳 .intunewin,指定安裝和解除安裝命令 (例如,msiexec 命令或無訊息 EXE 參數),設定安裝行為 (系統或使用者),並可選擇性地在 64 位元用戶端上啟用「以 32 位元執行」(如果應用程式需要)。
- 需求 (Requirements):定義先決條件,例如作業系統版本/組建、架構、記憶體、磁碟空間,以及基於自訂指令碼的檢查,以防止錯誤的目標設定和安裝失敗。
- 傳回碼 (Return codes):將安裝程式的結束代碼對應到成功、軟性重新開機、硬性重新開機和重試。正確的對應可確保 Intune 準確解讀結果並適當地排序相依的應用程式。
偵測規則確認應用程式是否已安裝並防止重新安裝:
- MSI:使用 MSI 產品代碼進行可靠的偵測;當上傳基於 MSI 的 Win32 應用程式時,Intune 可以自動填入此代碼。
- 檔案 (File):檢查檔案或資料夾的存在、版本或日期。請注意系統與使用者內容以及在 64 位元作業系統上的 32 位元重新導向。
- 登錄 (Registry):比對機碼/值,並可選擇性地進行值比較。確保登錄區的選擇 (HKLM/HKCU) 與所選的安裝內容一致。
- 自訂指令碼 (Custom script):偵測到時傳回結束代碼 0;未偵測到時傳回非零值。
取代和相依性可協調安裝順序和升級:
- 相依性 (Dependencies):設定「App2 相依於 App1」,這樣 Intune 會自動先安裝 App1。使用此功能來強制執行執行階段或框架等先決條件。相依性可以是必要/可用指派的混合,但實際安裝只會發生在必要應用程式的必要相依性上。
- 取代 (Supersedence):定義替換關係以升級或替換舊的 Win32 應用程式。您可以選擇在新應用程式安裝之前或之後解除安裝前一個應用程式。使用取代功能從 App v1 升級到 App v2,而無需建立複雜的偵測邏輯或單獨的移除任務。在 Intune 中,只有 Win32 應用程式支援取代功能。
常見的設計實務:
- 務必在乾淨和已安裝過軟體的系統上測試安裝/解除安裝和偵測。
- 對於全機安裝使用系統內容和基於 HKLM 的偵測。將使用者內容保留給每個使用者的應用程式,並搭配 HKCU 偵測。
- 對於 MSI 負載,優先使用 MSI 偵測;對於基於 EXE 的安裝程式,使用檔案/登錄偵測。
- 使用相依性來排序先決條件;使用取代來進行升級和汰換。
使用 Intune 部署 Microsoft 365 Apps
Intune 提供一種專門的 Microsoft 365 Apps 應用程式類型,它將大部分的複雜性抽象化,並同時支援 GUI 和 XML 驅動的組態設定:
- 組態設定基礎:選擇套件 (Microsoft 365 Apps for enterprise)、架構、更新通道 (Current、Monthly Enterprise、Semi-Annual Enterprise)、要包含/排除的應用程式 (Word、Excel、PowerPoint、Outlook、OneDrive、Teams、Access、Visio Viewer) 以及語言。
- 更新與授權:設定自動更新、通道校準,以及適用於多使用者情境 (例如 VDI 或共用資訊站) 的共用電腦啟用 (Shared Computer Activation)。
- 共存與移除:啟用「解除安裝任何 MSI 版本的 Office」選項,以便在安裝 Microsoft 365 Apps Click-to-Run 之前,移除舊版以 MSI 為基礎的 Office。這可以防止並存衝突。
- Office 自訂工具 (OCT):使用整合的精靈來進行常見設定 (應用程式選擇、更新通道、安裝選項)。若要進行進階控制,請提供或匯入一個 Office Configuration XML。
- XML 控制:XML 能夠實現更精細的設定,例如應用程式語言、排除的應用程式、SCL (SharedComputerLicensing)、AutoActivate、裝置型授權 (教育版) 以及應用程式更新控制。Intune 會儲存並部署此 XML,以驅動 Office 的安裝行為。
- macOS:使用 Microsoft 365 Apps for macOS 應用程式類型,以簡化部署流程,並具備自動更新和簡化的選項。
指派遵循相同的意圖 (Required、Available、Uninstall)。對於 Windows 部署,應以裝置群組為目標進行廣泛推出;利用可用性視窗和截止日期來協調頻寬使用和對使用者的影響。
應用程式設定與保護 (MAM 和 MAM-WE)
應用程式設定原則提供鍵/值對和應用程式專屬的設定:
- 受控管的裝置 (MDM 通路):設定會傳遞到已註冊的裝置,並由目標應用程式套用。這在支援應用程式設定的 Android Enterprise 和 iOS/iPadOS 應用程式中很常見(例如,Microsoft Edge 的首頁/URL 封鎖、Outlook 帳戶設定、行動裝置上的 OneDrive 已知資料夾移動設定)。以裝置為基礎的應用程式設定要求裝置必須已註冊並符合平台先決條件。
- 受控管的應用程式 (MAM 通路):設定會傳遞到整合了 Intune SDK 或 App Wrapping Tool 的應用程式,無論裝置是否註冊。這針對的是使用者身分,非常適合自攜裝置 (BYOD) 的情境。例如,在沒有 MDM 的個人裝置上,預先設定 Outlook 的焦點收件匣或限制第三方增益集。
針對每個平台和每個通路(MDM vs MAM),請使用獨立的應用程式設定原則,以避免衝突並確保適當的傳遞。並非所有應用程式都支援這兩種通路;請參閱 Microsoft 的應用程式設定文件以了解支援的鍵值。
應用程式保護原則 (MAM) 在應用程式層級強制執行資料保護:
- 資料保護:在受控管的應用程式容器內將靜態企業資料加密、限制剪下/複製/貼上和另存新檔至受原則管理的應用程式、封鎖備份到未經核准的儲存空間,以及控制帳戶之間的資料傳輸。
- 存取需求:要求使用 PIN 或生物辨識來開啟受保護的應用程式、設定 PIN 的複雜度和逾時時間,並要求新式驗證。這些控制措施可防止在裝置共用或遺失時發生非正式的資料外洩和未經授權的存取。
- 條件式啟動:根據越獄/已 root 狀態進行封鎖、強制執行最低應用程式/作業系統版本、與 Microsoft Defender for Endpoint 或行動威脅防禦合作夥伴整合裝置威脅等級,並定義離線寬限期。違規行為可能導致警告、抹除應用程式中的企業資料或封鎖存取。
無需註冊的行動應用程式管理 (MAM-WE) 實現安全的自攜裝置 (BYOD):
- 適用範圍:僅限 iOS/iPadOS 和 Android。無需裝置註冊。使用者在支援的應用程式(例如 Outlook、Teams、OneDrive、Edge)中以其公司身分登入。
- 強制執行:將條件式存取與「需要應用程式保護原則」授與控制項結合,使企業雲端存取僅允許來自已套用 MAM 原則的核准應用程式。可選擇性地新增「需要核准的用戶端應用程式」以進一步收緊入口點。
- 選擇性抹除:當使用者被取消佈建、失去存取權限,或管理員觸發抹除時,企業資料、金鑰和存取權杖會從受控管的應用程式容器中移除,而個人資料則保持不變。
- 公司入口網站 (Company Portal):MAM-WE 的強制執行並不需要它,但它可以協助應用程式的探索。核心的強制執行依賴於應用程式中的 Intune SDK 功能以及 Entra ID 中的條件式存取。
設計指南:
- 對於公司擁有且合規的裝置,使用 MDM 以裝置為基礎的應用程式設定和必要的應用程式安裝。
- 對於個人/BYOD 裝置,使用 MAM 應用程式設定和應用程式保護,並以條件式存取為後盾,以強制執行新式驗證和原則存在。
- 保持應用程式設定的最小化和針對性;在適當情況下,將 MAM 原則與緊急應變帳戶和服務主體的排除項目配對。
實務問題情境
全球製造商 Contoso Ltd. 正在為 5,000 台裝置標準化 Windows 11,同時為 2,000 名使用 iOS 和 Android 的 BYOD 使用者提供安全的行動存取。他們必須部署三個 Windows 應用程式(一個 .NET runtime 先決條件、一個 ERP 用戶端和一個瀏覽器外掛程式)、推出具有特定更新通道的 Microsoft 365 Apps、預先設定行動裝置上的 Outlook,並在不註冊個人裝置的情況下防止資料外洩。
- 封裝並排序 Windows 應用程式
- 措施:使用 IntuneWinAppUtil 將 ERP 用戶端和瀏覽器外掛程式封裝為 Win32 應用程式。也將供應商提供的 .NET runtime MSI 作為 Win32 應用程式。設定 ERP 用戶端依賴於 .NET runtime,而瀏覽器外掛程式則依賴於 ERP 用戶端。將「必要」指派設定給裝置群組,並設定可用性和截止日期。
- 原因:Win32 提供安裝/解除安裝指令、檔案/登錄檔偵測、傳回碼對應和相依性排序,以確保 .NET runtime 和 ERP 用戶端在此外掛程式之前,在每台裝置上都能一致地安裝。
- 實作 ERP 用戶端升級
- 措施:當新的 ERP 版本發布時,建立一個新的 Win32 應用程式,並設定取代 (supersedence) 以替換舊的 ERP 應用程式並解除安裝先前的版本。
- 原因:取代功能可以大規模地乾淨升級,無需手動移除任務或複雜的偵測變更。
- 部署具備更新治理的 Microsoft 365 Apps
- 措施:在 Intune 中新增 Microsoft 365 Apps for enterprise 應用程式,選擇「每月企業通道」,排除 Access,啟用「解除安裝任何 MSI 版本的 Office」,並匯入一個客製化的 Office Configuration XML,為共用電腦啟用「共用電腦啟用」。
- 原因:Office Suite 應用程式類型和 XML 以最少的封裝工作,提供了對元件、授權和更新頻率的確定性控制。
- 提供受控管裝置的應用程式設定
- 措施:對於公司的 Windows 和 Android Enterprise 裝置,透過「受控管的裝置」通路建立應用程式設定原則,目標為 Microsoft Edge(首頁、允許/封鎖的網站)和 Outlook(帳戶設定提示)。指派給與所有權對應的裝置/使用者群組。
- 原因:裝置通路的應用程式設定在作業系統管理的層級套用設定,確保在已註冊的公司自有裝置上有一致的體驗。
- 透過 MAM-WE 啟用安全的 BYOD
- 措施:為 iOS/iPadOS 和 Android 建立應用程式保護原則,要求 PIN/生物辨識、加密靜態資料、限制複製/貼上至受原則管理的應用程式,並僅允許另存新檔至 OneDrive for Business。發布針對 Outlook 的 MAM 應用程式設定(焦點收件匣和受控管帳戶預設值)。
- 原因:MAM-WE 在不需註冊裝置的情況下保護應用程式內的企業資料,滿足了對個人裝置的隱私期望。
- 透過條件式存取強制執行存取
- 措施:在 Entra ID 條件式存取中,建立針對 Microsoft 365 服務的原則,要求行動平台必須同時具備新式驗證和「需要應用程式保護原則」。新增一條獨立規則,透過「用戶端應用程式」條件來限制舊版用戶端。
- 原因:CA 確保只有經核准、符合原則的應用程式才能存取公司資源,封鎖舊版驗證路徑並保證 MAM 原則的強制執行。
- 將選擇性抹除與補救措施付諸實行
- 措施:訓練技術支援中心,在裝置遺失或使用者離職時,從 Intune 觸發使用者層級的選擇性抹除。透過 Intune 報告監控應用程式安裝的合規性和失敗情況,並透過修訂偵測或傳回碼對應來進行補救。
- 原因:選擇性抹除只會從個人裝置中移除企業資料,而 Intune 報告和受控的傳回碼則維持了 Windows 應用程式的高部署成功率。
← 裝置組態設定檔與原則 · 所有領域 · 端點安全性與 Microsoft Defender →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →