Microsoft MD-102: 共同管理與混合式環境 — 學習指南

屬於 Microsoft Endpoint Administrator Associate MD-102 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

概觀

共同管理與混合式環境讓您能將 Configuration Manager (ConfigMgr) 與 Microsoft Intune 結合,以自己的步調將 Windows 管理現代化。共同管理能讓您逐一轉換工作負載,而混合式 Azure AD 加入則能在內部部署的 Active Directory 與 Azure AD 中建立統一的裝置身分識別。Azure AD Connect 會同步身分識別與裝置,而雲端附加 (Cloud Attach) 功能,例如雲端管理閘道 (CMG) 和租用戶附加 (tenant attach),則可將 ConfigMgr 延伸至雲端和 Intune 系統管理中心,以進行網際網路管理並提供統一的主控台。規劃時必須處理先決條件、身分識別、同步、群組原則與 Intune MDM 之間的原則優先順序,以及分階段的工作負載切換,以避免衝突。

共同管理架構與註冊

共同管理將 ConfigMgr 用戶端與 Windows 10/11 上的 Intune MDM 整合。它需要 ConfigMgr current branch (1710+;請使用支援的最新版本)、一個將 MDM 授權單位設定為 Microsoft Intune 的 Intune 訂閱、一個已連結至您 ConfigMgr 站台的 Azure AD 租用戶,以及 Windows 10 1709 版或更新版本,或 Windows 11。裝置應為混合式 Azure AD 加入或 Azure AD 加入,這樣 ConfigMgr 用戶端才能取得 Azure AD 權杖。

現有 ConfigMgr 用戶端的註冊流程是使用 ConfigMgr 主控台中的共同管理精靈,將站台連線至您的 Azure AD 租用戶,並為目標集合設定自動 MDM 註冊。用戶端會接收包含租用戶資訊的原則,使用其 Azure AD 裝置身分識別來請求 MDM 註冊權杖,並在沒有使用者互動的情況下註冊至 Intune。此自動註冊支援有或沒有使用者親和性的裝置;它不需要終端使用者觸發註冊。請確保:

註冊後,裝置會有兩個管理通道:ConfigMgr 用戶端和 Intune MDM 通道。您可以控制哪些功能領域 (工作負載) 由哪個服務管理。在切換所有裝置之前,請使用試驗集合進行驗證。保持清晰的設定所有權模型,以避免重複執行。

CMG 和 tenant attach 是互補但獨立的。CMG 為 ConfigMgr 提供基於網際網路的用戶端連線能力,而 tenant attach 則將 ConfigMgr 裝置中繼資料上傳到雲端,並在 Intune 系統管理中心中公開即時動作。兩者都是雲端附加態勢的一部分,可減少對內部部署網路可達性的依賴。

工作負載、切換策略與原則領域

工作負載代表可由 ConfigMgr 或 Intune 控制的管理領域。您可以將每個工作負載設定為:

主要工作負載與指引:

請分階段切換。從合規性開始,然後是裝置設定或端點保護,接著是應用程式和更新。在移至「全部」(All) 之前,請使用試驗集合並報告差異 (drift) 和衝突。

混合式 Azure AD 加入與 Azure AD Connect

混合式 Azure AD 加入會在您的地端 AD 和 Azure AD 中,建立一個單一的裝置身分識別。若要為已加入網域的電腦實現無縫 SSO、基於裝置的條件式存取原則,以及使用裝置認證進行共同管理註冊,此功能是必要條件。先決條件包括:

Azure AD Connect 是地端 AD 與 Azure AD 之間的同步引擎。核心設定考量如下:

正確設定的混合式加入可確保裝置能取得 Azure AD 裝置權杖,從而啟用共同管理的自動註冊和雲端原則的強制執行。

原則優先順序:群組原則 vs Intune MDM

當群組原則物件 (GPO) 和 Intune MDM 原則針對相同的設定時,預設的優先順序會因設定和實作方式而異。一般來說,對於重疊的、基於登錄檔的設定,傳統的 GPO 會勝出,因為它們是由群組原則引擎在重新整理間隔時套用的。為了支援現代化管理,Windows 10 版本 1709 及更新版本引入了 ControlPolicyConflict 原則,以在支援的原則 CSP 區域中優先採用 MDM。

管理優先順序和避免衝突的關鍵實務:

對於共同管理的裝置,還需確保 ConfigMgr 設定基準或端點保護設定不會與 Intune 原則重複相同的控制項。每個控制項都應有單一的權威來源,以避免無法預期的結果。

雲端連結:CMG 與租用戶附加

Cloud Management Gateway (CMG) 讓 ConfigMgr 不需要 VPN 就能管理網際網路上的用戶端。CMG 在 Azure 中以 PaaS 服務的形式執行(建議使用 Virtual Machine Scale Sets),並透過 CMG 連線點將用戶端通訊代理至您的內部部署站台。其功能包括用戶端原則、軟硬體詳細目錄、應用程式部署、指令碼、CMPivot,以及當用戶端設定為網際網路管理時的軟體更新。核心需求與設計要點:

租用戶附加 (Tenant attach) 能將 ConfigMgr 的裝置詳細目錄與操作呈現在 Microsoft Intune 系統管理中心,而無需共同管理。當您啟用「上傳至 Microsoft Endpoint Manager 系統管理中心」時,裝置會出現在 Intune 入口網站的「裝置」底下,並以 ConfigMgr 作為管理授權單位。您可以執行以下操作:

租用戶附加整合了 Azure AD/Intune RBAC 與 ConfigMgr RBAC。對於網際網路用戶端,即時操作需要 CMG;對於內部網路用戶端,操作則透過內部部署的管理點進行。租用戶附加透過提供統一的雲端主控台,並讓服務台在無需存取 ConfigMgr 主控台的情況下執行任務,從而輔助了共同管理。

實際問題情境

Contoso, Ltd. 公司在多個站點擁有 5,000 台由 Configuration Manager 管理的 Windows 10/11 裝置。遠端工作的需求增加,許多裝置很少連線到 VPN。Contoso 希望根據裝置合規性強制執行條件式存取、將安全控制項移至雲端,並在不依賴 VPN 的情況下管理網際網路上的裝置,同時避免一次性全面遷移(big-bang migration)。

  1. 建立身分識別與裝置基礎
  1. 設定共同管理並分階段註冊
  1. 將合規性原則工作負載切換至 Intune (試驗 → 全部)
  1. 透過 Intune 部署端點安全性;汰除重疊的 ConfigMgr EP
  1. 將裝置設定遷移至 Intune 並進行衝突控制
  1. 實作 Cloud Management Gateway
  1. 啟用租用戶附加以實現統一操作
  1. 擴展工作負載並汰除舊有控制項

身分識別、存取與條件式存取 · 所有領域 · Windows 生命週期與更新管理

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品