Microsoft MD-102: 裝置組態設定檔與原則 — 學習指南

屬於 Microsoft Endpoint Administrator Associate MD-102 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

Microsoft Intune 中的裝置組態與政策管理,可在 Windows、macOS、iOS/iPadOS 和 Android 之間建立一致、安全的運作狀態。管理員結合了組態設定檔、端點安全性政策、合規性政策、傳遞最佳化 (Delivery Optimization) 和商務用 Windows Update,以便為裝置佈建必要的設定、強制執行安全性態勢、持續更新,並根據合規性狀態允許其存取資源。要達成有效的設計,關鍵在於理解設定來源 (設定目錄、系統管理範本、裝置限制和自訂 OMA-URI)、安全性政策的範圍與優先順序、指派機制 (包含/排除與篩選器),以及合規性與條件式存取 (Conditional Access) 之間的整合。

組態設定檔與設定來源

組態設定檔提供作業系統和應用程式的設定。對於 Windows,核心的設定檔類型包括裝置限制、端點保護 (舊版範本)、系統管理範本 (ADMX-backed) 和設定目錄 (Settings Catalog)。當範本中沒有所需的設定時,可使用自訂的 OMA-URI 設定檔來針對底層的 MDM CSP。

裝置限制是經過策劃的範本,集中了常見的控制項,例如密碼與登入要求、瀏覽器與市集控制、隱私權、藍牙與周邊裝置存取,以及 kiosk/單一應用程式模式。在 Android Enterprise (工作設定檔與完全受控) 上,kiosk 組態位於「裝置體驗」類別中。在 iOS/iPadOS 上,限制包括應用程式安裝控制、AirDrop、螢幕擷取和 iCloud 設定。在 Windows 上,裝置限制涵蓋 BitLocker 先決條件、帳戶控制和使用者體驗鎖定。

端點保護裝置設定檔範本早於「端點安全性」節點,可用於設定 Windows Defender Antivirus、防火牆、BitLocker、SmartScreen 和 Exploit Guard 的設定。對於新的部署,建議優先使用「端點安全性」設定檔來處理這些領域,以簡化態勢報告並減少跨範本的衝突;僅在其他地方找不到所需選項時,才保留使用端點保護裝置設定檔。

系統管理範本 (Administrative Templates) 透過 ADMX-backed MDM CSP 對應到 ADMX-backed 政策。它們對應了 Windows 和 Microsoft 365 Apps 熟悉的群組原則 (Group Policy) 路徑。當您想要採用類似 GPO 的模型 (例如,Office 政策設定) 以及為了與從地端 GPO 遷移的過程保持一致性時,請使用它們。

設定目錄 (Settings Catalog) 是最靈活、最具前瞻性的來源,它幾乎列舉了所有 CSP 和 ADMX-backed 的設定,並提供搜尋、分類以及針對裝置/使用者的範圍界定功能。當您需要精確選擇、將跨範本的設定整合到一個設定檔中,或取代單體式範本時,應優先選擇設定目錄。

當 Intune UI 中未提供某個設定時,自訂 OMA-URI 設定檔可直接設定任何 CSP。您需要定義確切的 OMA-URI 路徑 (例如,./Vendor/MSFT/Policy/Config/Defender/ScanAvgCPULoadFactor)、資料類型和值。這也可用於在 ADMX-backed CSP 情境中匯入第三方 ADMX,或推送原生範本中沒有的 macOS/iOS payload (例如 plist 金鑰)。

為盡量減少衝突,請只在一個政策來源中設定特定的設定。如果多個指派的政策設定了相同的金鑰,Intune 會標示一個「每個設定的衝突 (Conflict)」;裝置行為可能未定義或採「最後寫入者為準」,因此整合是最佳實務。

端點安全性設定檔與威脅介面

「端點安全性」節點提供具有以安全性為中心報告的專用政策。對於安全性設定,請優先於一般組態設定檔使用這些政策:

對於 Microsoft Defender for Endpoint 的上線,請在 Intune 中建立一個端點偵測與回應 (EDR) 政策,以部署上線套件並啟用感應器資料收集。在 macOS 上,透過使用 Defender 偏好設定網域的組態設定檔來套用 Defender AV 設定,以盡量減少管理工作。

安全性基準 (Security baselines) 是經過策劃的建議安全性設定集合。使用它們來快速達到一個可防禦的基準線,然後再疊加端點安全性設定檔以進行例外和進階控制。

合規性、條件式存取與指派機制

合規性政策會根據組織需求評估裝置狀態,並產生「合規/不合規」的二元狀態 (並帶有「在寬限期內」的指標)。常見的 Windows 規則包括作業系統版本/組建閾值、密碼複雜度、要求 BitLocker、Microsoft Defender 狀態、TPM 存在,以及 Microsoft Defender for Endpoint 裝置風險等級。對於行動裝置,則要求 PIN、加密、封鎖越獄/已取得 root 權限的裝置,以及最低作業系統版本。

不合規的動作定義了強制執行的時間點和升級程序。預設動作是將裝置標示為不合規;您可以排程其他動作,例如向使用者和管理員傳送電子郵件通知,以及在支援的平台上遠端鎖定裝置。每個動作都支援一個寬限期 (以天為單位)。當裝置處於寬限期內時,它在條件式存取評估中仍保持合規,讓使用者能在不立即失去存取權的情況下進行補救。

條件式存取使用合規性狀態來管控存取權。一個常見的模式是針對雲端應用程式「要求裝置標示為合規」,這會依賴 Intune 來判斷合規性。結合額外的條件 (例如用戶端應用程式類型) 來控制舊版驗證。將裝置合規性與 CA 配對,可確保只有受信任且受管理的裝置能存取公司資源。

指派決定了政策的範圍。包含群組 (使用者/裝置) 以設定目標;使用群組排除來移除子集。排除的優先順序高於包含。篩選條件會在評估時,根據裝置屬性 (作業系統版本、製造商、註冊類型、所有權、加入類型等) 的包含或排除邏輯來精簡指派範圍,這在指派給「所有裝置/使用者」但又只想鎖定符合資格的端點時特別有用。為避免政策衝突,請對齊所有權和平台範圍,避免在多種政策類型中設定相同的 CSP 金鑰,並偏好使用單一來源 (例如,端點安全性) 來設定安全性控制。對於 Windows Update 政策,請記住優先順序:鎖定特定版本的功能更新政策,會覆寫更新通道的功能延遲設定;加速品質更新會覆寫所選更新的延遲和期限設定。

Windows Update for Business 與傳遞最佳化

Windows Update for Business (WUfB) 讓裝置無須透過 WSUS 或 SCCM 即可保持在最新狀態。請使用三種互補的原則類型:

傳遞最佳化 (Delivery Optimization, DO) 透過點對點分享內容 (例如 Windows 更新、Microsoft 365 Apps、Intune Win32 應用程式和 Microsoft Store 應用程式) 來降低 WAN 使用率。使用設定目錄 (Settings Catalog) 或傳遞最佳化設定檔來設定 DO。關鍵控制項包含下載模式、頻寬限制、快取行為以及 VPN 感知。典型的模式有:

將頻寬設定為測量到之輸送量的百分比或絕對限制值,區分前景與背景,限制上傳頻寬,定義快取大小與檔案存在時間,並在 VPN 上封鎖點對點傳輸。將 DO 與 WUfB 更新通道結合,以在維持更新速度的同時,將風險與頻寬影響降至最低。

實務問題情境

Contoso Ltd. 在全球辦公室營運 2,500 台 Windows 11 筆記型電腦,以及 300 台由工程部門使用的 macOS 裝置。他們必須:強制執行磁碟加密、標準化 Defender 保護措施、控制 Windows 更新的推出並具備緊急修補能力、降低 WAN 使用量,以及封鎖不合規裝置存取 Microsoft 365。部分 Windows 裝置由承包商使用,不應收到 kiosk 或公司 UX 限制。

  1. 建立端點安全性磁碟加密原則
  1. 建立端點安全性防毒與攻擊面縮減原則
  1. 將裝置上線至 Microsoft Defender for Endpoint
  1. 定義包含寬限期與動作的合規性原則
  1. 設定條件式存取
  1. 實作 Windows Update for Business
  1. 使用傳遞最佳化來最佳化內容傳遞
  1. 使用群組與篩選器進行指派;避免衝突

此方法使用 Intune 端點安全性來強化裝置狀態,結合合規性與條件式存取來進行存取控制,利用 WUfB 進行具備緊急應變能力的可控更新,並透過傳遞最佳化來提升頻寬效率——這一切都對應到 Contoso 的混合擁有權與多平台環境,以實現可靠、可擴展的端點管理。


裝置註冊與 Azure AD Join · 所有領域 · 應用程式管理與部署

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品