Microsoft MD-102: 共同管理與混合式環境 — 學習指南
屬於 Microsoft Endpoint Administrator Associate MD-102 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
概觀
共同管理與混合式環境讓您能將 Configuration Manager (ConfigMgr) 與 Microsoft Intune 結合,以自己的步調將 Windows 管理現代化。共同管理能讓您逐一轉換工作負載,而混合式 Azure AD 加入則能在內部部署的 Active Directory 與 Azure AD 中建立統一的裝置身分識別。Azure AD Connect 會同步身分識別與裝置,而雲端附加 (Cloud Attach) 功能,例如雲端管理閘道 (CMG) 和租用戶附加 (tenant attach),則可將 ConfigMgr 延伸至雲端和 Intune 系統管理中心,以進行網際網路管理並提供統一的主控台。規劃時必須處理先決條件、身分識別、同步、群組原則與 Intune MDM 之間的原則優先順序,以及分階段的工作負載切換,以避免衝突。
共同管理架構與註冊
共同管理將 ConfigMgr 用戶端與 Windows 10/11 上的 Intune MDM 整合。它需要 ConfigMgr current branch (1710+;請使用支援的最新版本)、一個將 MDM 授權單位設定為 Microsoft Intune 的 Intune 訂閱、一個已連結至您 ConfigMgr 站台的 Azure AD 租用戶,以及 Windows 10 1709 版或更新版本,或 Windows 11。裝置應為混合式 Azure AD 加入或 Azure AD 加入,這樣 ConfigMgr 用戶端才能取得 Azure AD 權杖。
現有 ConfigMgr 用戶端的註冊流程是使用 ConfigMgr 主控台中的共同管理精靈,將站台連線至您的 Azure AD 租用戶,並為目標集合設定自動 MDM 註冊。用戶端會接收包含租用戶資訊的原則,使用其 Azure AD 裝置身分識別來請求 MDM 註冊權杖,並在沒有使用者互動的情況下註冊至 Intune。此自動註冊支援有或沒有使用者親和性的裝置;它不需要終端使用者觸發註冊。請確保:
- Azure AD Connect 正在適當地同步裝置物件和使用者身分識別。
- Azure AD 行動性設定中已設定自動 MDM 註冊,且已指派 Intune 授權。
- 裝置至少有一次能直接連線到網域控制站以完成混合式 Azure AD 加入,或是透過佈建 (provisioning) 完成 Azure AD 加入。
註冊後,裝置會有兩個管理通道:ConfigMgr 用戶端和 Intune MDM 通道。您可以控制哪些功能領域 (工作負載) 由哪個服務管理。在切換所有裝置之前,請使用試驗集合進行驗證。保持清晰的設定所有權模型,以避免重複執行。
CMG 和 tenant attach 是互補但獨立的。CMG 為 ConfigMgr 提供基於網際網路的用戶端連線能力,而 tenant attach 則將 ConfigMgr 裝置中繼資料上傳到雲端,並在 Intune 系統管理中心中公開即時動作。兩者都是雲端附加態勢的一部分,可減少對內部部署網路可達性的依賴。
工作負載、切換策略與原則領域
工作負載代表可由 ConfigMgr 或 Intune 控制的管理領域。您可以將每個工作負載設定為:
- ConfigMgr:ConfigMgr 是擁有者並強制執行原則。
- 試驗 Intune:由 Intune 管理一個已定義的試驗集合;其餘的仍由 ConfigMgr 管理。
- Intune:所有共同管理的裝置都由 Intune 管理該工作負載。
主要工作負載與指引:
- 合規性原則:儘早將此工作負載切換到 Intune,以便在 Intune 中評估裝置合規性,並可與 Azure AD 條件式存取搭配使用。透過 Intune 定義合規性設定 (例如 PIN、加密、作業系統版本) 和補救措施。不要在 ConfigMgr 中為相同條件設定重疊的合規性基準。
- 裝置設定:這涵蓋了 MDM 設定檔,例如裝置限制、VPN、Wi-Fi、憑證和 ADMX 支援的設定。切換到 Intune 時,請為試驗裝置移除或停用重疊的 ConfigMgr 設定基準,以避免設定變動。在 Intune 中使用設定目錄 (Settings Catalog) 或範本 (Templates),並優先使用端點安全性設定檔 (Endpoint security profiles) 進行安全性控制。
- 端點保護:協調 Windows Defender Antivirus、防火牆、SmartScreen 和 BitLocker。當工作負載由 Intune 管理時,請使用 Intune 端點安全性原則。如果 ConfigMgr 之前已部署端點保護或 BitLocker 管理,請為試驗裝置淘汰這些原則,並確認每個控制項只有單一授權單位。
- 用戶端應用程式 (Win32) 與 Microsoft 365 Apps:如果您將 Win32 應用程式部署移至 Intune,請確保 Intune 管理擴充功能 (Intune Management Extension) 存在,並使用應用程式需求和相依性來控制順序。避免從 ConfigMgr 和 Intune 同時針對同一個應用程式進行雙重部署。對於 Microsoft 365 Apps,請從單一授權單位管理安裝和更新設定,以防止通道衝突。
- 軟體更新與 Windows Update 原則:如果軟體更新仍由 ConfigMgr 管理,用戶端會繼續對 WSUS/SUP 進行掃描,並可透過網際網路使用 CMG。如果切換到 Intune,請在 Intune 中設定商務用 Windows Update (WUfB) 原則,並為這些裝置停用 ConfigMgr 軟體更新。不要在同一台裝置上混合使用 ConfigMgr 更新與 WUfB。
- 資源存取:VPN、Wi-Fi、電子郵件設定檔應由一個系統擁有。對於雲端優先、基於身分識別的資源設定檔佈建,通常首選 Intune。
請分階段切換。從合規性開始,然後是裝置設定或端點保護,接著是應用程式和更新。在移至「全部」(All) 之前,請使用試驗集合並報告差異 (drift) 和衝突。
混合式 Azure AD 加入與 Azure AD Connect
混合式 Azure AD 加入會在您的地端 AD 和 Azure AD 中,建立一個單一的裝置身分識別。若要為已加入網域的電腦實現無縫 SSO、基於裝置的條件式存取原則,以及使用裝置認證進行共同管理註冊,此功能是必要條件。先決條件包括:
- 一個地端 AD 樹系和一個 Azure AD 租用戶。
- 已設定 Azure AD Connect 來同步裝置物件和必要的裝置註冊設定。
- 在 Windows 10/11 的初始註冊期間,網路需能連出至 Azure AD 裝置註冊端點,且需能直接連線到網域控制站。
- 正確的 UPN 和 DNS 尾碼設定,以便裝置能向 Azure AD 進行驗證。
Azure AD Connect 是地端 AD 與 Azure AD 之間的同步引擎。核心設定考量如下:
- 範圍與篩選:使用 OU 或基於屬性的篩選,來納入必須存在於 Azure AD 中的使用者、群組和裝置。保持範圍最小且定義明確。
- 登入方法:
- 密碼雜湊同步 (PHS):定期同步雜湊值。Azure AD 使用同步後的雜湊來驗證登入。這是最具彈性且複雜度最低的選項;它支援無縫單一登入,並在地端基礎設施無法使用時提供雲端驗證的備援機制。
- 傳遞驗證 (PTA):安裝在一或多部伺服器上的輕量級代理程式,即時直接對地端 AD 驗證密碼。如果政策禁止在雲端儲存密碼雜湊,或者您需要強制執行地端登入原則,請使用 PTA。部署多個代理程式以實現高可用性。
- 同盟 (AD FS):僅在您需要 PHS/PTA 不支援的進階宣告規則或智慧卡/第三方 MFA 情境時使用。它會帶來更高的複雜性和相依性。
- 裝置註冊:在 Azure AD Connect 中,啟用裝置選項精靈來為您的樹系設定混合式 Azure AD 加入。確保在 AD 中設定服務連接點 (SCP),以便裝置能探索到 Azure AD 租用戶。Windows 10/11 不需要舊版作業系統的先決條件。
- 預備與高可用性:考慮為備份伺服器使用預備模式,並使用匯出/匯入功能來管理設定。透過 Azure AD Connect Health 監控同步健康狀態。
正確設定的混合式加入可確保裝置能取得 Azure AD 裝置權杖,從而啟用共同管理的自動註冊和雲端原則的強制執行。
原則優先順序:群組原則 vs Intune MDM
當群組原則物件 (GPO) 和 Intune MDM 原則針對相同的設定時,預設的優先順序會因設定和實作方式而異。一般來說,對於重疊的、基於登錄檔的設定,傳統的 GPO 會勝出,因為它們是由群組原則引擎在重新整理間隔時套用的。為了支援現代化管理,Windows 10 版本 1709 及更新版本引入了 ControlPolicyConflict 原則,以在支援的原則 CSP 區域中優先採用 MDM。
管理優先順序和避免衝突的關鍵實務:
- 為每個設定建立所有權。不要在 GPO 和 Intune 中設定相同的項目。分批次進行遷移,一旦等效的 MDM 原則就位,就停用 GPO。
- 當可用時,使用「MDM 優先於 GPO」的控制項。透過 Intune 部署原則 CSP 的 ControlPolicyConflict 設定 (MDMWinsOverGP),以指示 Windows 在支援的類別中優先採用 MDM 原則 CSP 而非 GPO。許多透過 Intune 系統管理範本公開的 ADMX 支援設定都遵循此控制項,但並非全部都如此。
- 優先使用 Intune 中的端點安全性原則來管理 Defender、防火牆和 BitLocker,因為它們使用受支援的 CSP,具有清晰的衝突處理和報告機制。
- 透過診斷進行驗證。使用內建的 MDM 診斷報告 (ms-settings:workplace,然後選擇「匯出」) 和 GPResult/原則結果集來識別重疊。檢閱 Intune 的個別設定報告和 ConfigMgr/GPO 合規性基準,以偵測衝突。
- 依序進行遷移。從遷移具有一對一 CSP 對應的裝置設定開始,為這些類別啟用「MDM 優先於 GPO」,驗證結果,然後取消連結或停用相應的 GPO。
對於共同管理的裝置,還需確保 ConfigMgr 設定基準或端點保護設定不會與 Intune 原則重複相同的控制項。每個控制項都應有單一的權威來源,以避免無法預期的結果。
雲端連結:CMG 與租用戶附加
Cloud Management Gateway (CMG) 讓 ConfigMgr 不需要 VPN 就能管理網際網路上的用戶端。CMG 在 Azure 中以 PaaS 服務的形式執行(建議使用 Virtual Machine Scale Sets),並透過 CMG 連線點將用戶端通訊代理至您的內部部署站台。其功能包括用戶端原則、軟硬體詳細目錄、應用程式部署、指令碼、CMPivot,以及當用戶端設定為網際網路管理時的軟體更新。核心需求與設計要點:
- Azure 訂閱與資源群組,並將 ConfigMgr 站台連結至您的 Azure AD 租用戶。
- 憑證與驗證:當您的裝置為混合式/Azure AD 加入,且您的站台使用增強型 HTTP 時,請為用戶端使用 Azure AD 驗證。PKI 用戶端驗證憑證仍然支援,但會增加複雜性。
- 內部部署角色:部署一個 CMG 連線點,並確保服務連線點處於線上狀態以實現雲端連線。
- 成本與容量:根據預期的並行連線數和內容輸送量來調整執行個體的大小;監控使用量以最佳化成本。
- 內容:使用 CMG 進行原則和更新掃描。對於內容分發,可與雲端發佈點結合,或根據您的站台版本支援,啟用透過 CMG 傳輸內容。
租用戶附加 (Tenant attach) 能將 ConfigMgr 的裝置詳細目錄與操作呈現在 Microsoft Intune 系統管理中心,而無需共同管理。當您啟用「上傳至 Microsoft Endpoint Manager 系統管理中心」時,裝置會出現在 Intune 入口網站的「裝置」底下,並以 ConfigMgr 作為管理授權單位。您可以執行以下操作:
- 執行 CMPivot 查詢與指令碼
- 檢視類似資源總管的資料與裝置時間軸
- 從 ConfigMgr 安裝可用的應用程式
- 起始用戶端動作(根據版本與權限)
租用戶附加整合了 Azure AD/Intune RBAC 與 ConfigMgr RBAC。對於網際網路用戶端,即時操作需要 CMG;對於內部網路用戶端,操作則透過內部部署的管理點進行。租用戶附加透過提供統一的雲端主控台,並讓服務台在無需存取 ConfigMgr 主控台的情況下執行任務,從而輔助了共同管理。
實際問題情境
Contoso, Ltd. 公司在多個站點擁有 5,000 台由 Configuration Manager 管理的 Windows 10/11 裝置。遠端工作的需求增加,許多裝置很少連線到 VPN。Contoso 希望根據裝置合規性強制執行條件式存取、將安全控制項移至雲端,並在不依賴 VPN 的情況下管理網際網路上的裝置,同時避免一次性全面遷移(big-bang migration)。
- 建立身分識別與裝置基礎
- 透過 Azure AD Connect 為所有已加入網域的裝置啟用混合式 Azure AD 加入,並在 Azure AD 中驗證裝置物件。選擇密碼雜湊同步(Password Hash Synchronization)以實現具備彈性、低維護的登入,並啟用無縫單一登入(Seamless SSO)。
- 原因:混合式加入提供了共同管理自動註冊和條件式存取所需的 Azure AD 裝置身分識別與權杖。PHS 簡化了操作並提供雲端備援機制。
- 設定共同管理並分階段註冊
- 在 ConfigMgr 中,執行共同管理精靈,將站台連線至 Azure AD 租用戶,並指定一個試驗集合,以便自動將裝置 MDM 註冊到 Intune。
- 原因:共同管理無需重新安裝映像檔或使用者操作,即可新增 Intune MDM 通道,讓 Contoso 能逐步轉移工作負載。
- 將合規性原則工作負載切換至 Intune (試驗 → 全部)
- 建立反映 Contoso 基準(加密、Defender、作業系統版本)的 Intune 合規性原則,並啟用條件式存取原則,要求存取 Microsoft 365 的裝置必須合規。
- 原因:Intune 是與 Azure AD 條件式存取整合的合規性授權單位;切換此工作負載可實現安全的存取控制。
- 透過 Intune 部署端點安全性;汰除重疊的 ConfigMgr EP
- 在 Intune 中為 Defender Antivirus、防火牆和 BitLocker 建立端點安全性原則,並將端點保護工作負載移至 Intune 進行試驗。為試驗集合停用對應的 ConfigMgr 反惡意軟體和 BitLocker 設定。
- 原因:Intune 端點安全性使用針對現代化管理最佳化的 CSP,並提供清晰的報告和與 CA 的一致性。
- 將裝置設定遷移至 Intune 並進行衝突控制
- 為裝置限制、Wi-Fi 和憑證建立設定目錄設定檔。在支援的情況下部署 MDMWinsOverGP 控制原則,在試驗裝置上進行驗證,然後取消連結對應的 GPO。
- 原因:確保乾淨的所有權轉移,並避免因 GPO 和 MDM 重疊而導致的原則變動。
- 實作 Cloud Management Gateway
- 使用 Azure AD 驗證和增強型 HTTP 部署 CMG,並新增一個 CMG 連線點。驗證網際網路上的用戶端能收到原則、詳細目錄和軟體更新。
- 原因:CMG 為不使用 VPN 的裝置提供透過網際網路的 ConfigMgr 管理和更新,在遷移期間保持連續性。
- 啟用租用戶附加以實現統一操作
- 設定「上傳至 Microsoft Endpoint Manager 系統管理中心」,將 ConfigMgr 裝置呈現在 Intune 入口網站中。授予服務台人員適當的 Intune 角色,以執行 CMPivot 和安裝應用程式。
- 原因:租用戶附加將日常操作整合到一個網頁主控台中,減少對完整 ConfigMgr 主控台的依賴,並改善遠端疑難排解的效率。
- 擴展工作負載並汰除舊有控制項
- 分階段將裝置設定和用戶端應用程式移至 Intune。對於 Windows Update,評估是否移至 Windows Update for Business,或在 CMG 足以應付的情況下將軟體更新保留在 ConfigMgr 中。隨著所有權轉移,汰除重疊的 GPO 和 ConfigMgr 基準。
- 原因:分階段的方法可降低風險,在整個過程中確保裝置安全,並與 Contoso 的雲端優先目標保持一致,同時在過渡期間保留必要的內部部署功能。
← 身分識別、存取與條件式存取 · 所有領域 · Windows 生命週期與更新管理 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →