Microsoft MD-102: 裝置組態設定檔與原則 — 學習指南
屬於 Microsoft Endpoint Administrator Associate MD-102 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
Microsoft Intune 中的裝置組態與政策管理,可在 Windows、macOS、iOS/iPadOS 和 Android 之間建立一致、安全的運作狀態。管理員結合了組態設定檔、端點安全性政策、合規性政策、傳遞最佳化 (Delivery Optimization) 和商務用 Windows Update,以便為裝置佈建必要的設定、強制執行安全性態勢、持續更新,並根據合規性狀態允許其存取資源。要達成有效的設計,關鍵在於理解設定來源 (設定目錄、系統管理範本、裝置限制和自訂 OMA-URI)、安全性政策的範圍與優先順序、指派機制 (包含/排除與篩選器),以及合規性與條件式存取 (Conditional Access) 之間的整合。
組態設定檔與設定來源
組態設定檔提供作業系統和應用程式的設定。對於 Windows,核心的設定檔類型包括裝置限制、端點保護 (舊版範本)、系統管理範本 (ADMX-backed) 和設定目錄 (Settings Catalog)。當範本中沒有所需的設定時,可使用自訂的 OMA-URI 設定檔來針對底層的 MDM CSP。
裝置限制是經過策劃的範本,集中了常見的控制項,例如密碼與登入要求、瀏覽器與市集控制、隱私權、藍牙與周邊裝置存取,以及 kiosk/單一應用程式模式。在 Android Enterprise (工作設定檔與完全受控) 上,kiosk 組態位於「裝置體驗」類別中。在 iOS/iPadOS 上,限制包括應用程式安裝控制、AirDrop、螢幕擷取和 iCloud 設定。在 Windows 上,裝置限制涵蓋 BitLocker 先決條件、帳戶控制和使用者體驗鎖定。
端點保護裝置設定檔範本早於「端點安全性」節點,可用於設定 Windows Defender Antivirus、防火牆、BitLocker、SmartScreen 和 Exploit Guard 的設定。對於新的部署,建議優先使用「端點安全性」設定檔來處理這些領域,以簡化態勢報告並減少跨範本的衝突;僅在其他地方找不到所需選項時,才保留使用端點保護裝置設定檔。
系統管理範本 (Administrative Templates) 透過 ADMX-backed MDM CSP 對應到 ADMX-backed 政策。它們對應了 Windows 和 Microsoft 365 Apps 熟悉的群組原則 (Group Policy) 路徑。當您想要採用類似 GPO 的模型 (例如,Office 政策設定) 以及為了與從地端 GPO 遷移的過程保持一致性時,請使用它們。
設定目錄 (Settings Catalog) 是最靈活、最具前瞻性的來源,它幾乎列舉了所有 CSP 和 ADMX-backed 的設定,並提供搜尋、分類以及針對裝置/使用者的範圍界定功能。當您需要精確選擇、將跨範本的設定整合到一個設定檔中,或取代單體式範本時,應優先選擇設定目錄。
當 Intune UI 中未提供某個設定時,自訂 OMA-URI 設定檔可直接設定任何 CSP。您需要定義確切的 OMA-URI 路徑 (例如,./Vendor/MSFT/Policy/Config/Defender/ScanAvgCPULoadFactor)、資料類型和值。這也可用於在 ADMX-backed CSP 情境中匯入第三方 ADMX,或推送原生範本中沒有的 macOS/iOS payload (例如 plist 金鑰)。
為盡量減少衝突,請只在一個政策來源中設定特定的設定。如果多個指派的政策設定了相同的金鑰,Intune 會標示一個「每個設定的衝突 (Conflict)」;裝置行為可能未定義或採「最後寫入者為準」,因此整合是最佳實務。
端點安全性設定檔與威脅介面
「端點安全性」節點提供具有以安全性為中心報告的專用政策。對於安全性設定,請優先於一般組態設定檔使用這些政策:
- 防毒 (Antivirus):設定 Microsoft Defender Antivirus 的即時保護、雲端提供的保護、掃描排程、補救措施和 MAPS 設定。網路保護 (Network Protection) 和受控資料夾存取 (Controlled Folder Access) 等攻擊面保護措施可在此處或在 ASR 政策中設定。竄改防護 (Tamper Protection) 透過安全性設定和 Defender for Endpoint 進行管理,並應保持開啟以阻止未經授權的變更。
- 磁碟加密 (Disk encryption):為作業系統、固定和卸除式磁碟機強制執行 BitLocker;要求 TPM (可搭配或不搭配 PIN);在硬體允許的情況下無訊息啟用加密;將復原金鑰託管至 Azure AD;使用後自動輪替復原密碼以降低內部人員風險。在 macOS 上,使用 FileVault 加密設定檔,並將個人復原金鑰託管至 Intune。
- 防火牆 (Firewall):設定每個設定檔 (網域/私人/公用) 的 Windows Defender Firewall、預設封鎖輸入流量、允許/拒絕規則與本機政策合併,以及部署輸入/輸出規則。視需要啟用記錄並定義 IPSec 例外。
- 攻擊面縮減 (Attack surface reduction):透過 GUID 設定 ASR 規則 (封鎖、稽核),啟用受控資料夾存取、網路保護和惡意探索保護 (Exploit Protection)。ASR 規則有助於防止認證竊取、Office 巨集濫用和基於指令碼的攻擊。在強制執行前先與稽核模式整合,以減少中斷。
對於 Microsoft Defender for Endpoint 的上線,請在 Intune 中建立一個端點偵測與回應 (EDR) 政策,以部署上線套件並啟用感應器資料收集。在 macOS 上,透過使用 Defender 偏好設定網域的組態設定檔來套用 Defender AV 設定,以盡量減少管理工作。
安全性基準 (Security baselines) 是經過策劃的建議安全性設定集合。使用它們來快速達到一個可防禦的基準線,然後再疊加端點安全性設定檔以進行例外和進階控制。
合規性、條件式存取與指派機制
合規性政策會根據組織需求評估裝置狀態,並產生「合規/不合規」的二元狀態 (並帶有「在寬限期內」的指標)。常見的 Windows 規則包括作業系統版本/組建閾值、密碼複雜度、要求 BitLocker、Microsoft Defender 狀態、TPM 存在,以及 Microsoft Defender for Endpoint 裝置風險等級。對於行動裝置,則要求 PIN、加密、封鎖越獄/已取得 root 權限的裝置,以及最低作業系統版本。
不合規的動作定義了強制執行的時間點和升級程序。預設動作是將裝置標示為不合規;您可以排程其他動作,例如向使用者和管理員傳送電子郵件通知,以及在支援的平台上遠端鎖定裝置。每個動作都支援一個寬限期 (以天為單位)。當裝置處於寬限期內時,它在條件式存取評估中仍保持合規,讓使用者能在不立即失去存取權的情況下進行補救。
條件式存取使用合規性狀態來管控存取權。一個常見的模式是針對雲端應用程式「要求裝置標示為合規」,這會依賴 Intune 來判斷合規性。結合額外的條件 (例如用戶端應用程式類型) 來控制舊版驗證。將裝置合規性與 CA 配對,可確保只有受信任且受管理的裝置能存取公司資源。
指派決定了政策的範圍。包含群組 (使用者/裝置) 以設定目標;使用群組排除來移除子集。排除的優先順序高於包含。篩選條件會在評估時,根據裝置屬性 (作業系統版本、製造商、註冊類型、所有權、加入類型等) 的包含或排除邏輯來精簡指派範圍,這在指派給「所有裝置/使用者」但又只想鎖定符合資格的端點時特別有用。為避免政策衝突,請對齊所有權和平台範圍,避免在多種政策類型中設定相同的 CSP 金鑰,並偏好使用單一來源 (例如,端點安全性) 來設定安全性控制。對於 Windows Update 政策,請記住優先順序:鎖定特定版本的功能更新政策,會覆寫更新通道的功能延遲設定;加速品質更新會覆寫所選更新的延遲和期限設定。
Windows Update for Business 與傳遞最佳化
Windows Update for Business (WUfB) 讓裝置無須透過 WSUS 或 SCCM 即可保持在最新狀態。請使用三種互補的原則類型:
- 適用於 Windows 10 及更新版本的更新通道 (Update rings) 可控制服務通道、品質與功能更新的延遲期間、重新啟動行為、使用時間、自動重新啟動期限以及使用者體驗 (UX)。建立通道 (例如:Pilot、Broad、Critical) 來分階段推出,並設定漸進的延遲與期限。
- 適用於 Windows 10 及更新版本的功能更新 (Feature updates) 會將裝置鎖定在目標 Windows 版本,直到您將其推進為止。在功能升級方面,此原則的優先順序高於更新通道的延遲設定,讓您能確定性地控制裝置何時在不同版本之間移動。
- 適用於 Windows 10 及更新版本的加速更新 (Expedited updates) 可快速交付特定的品質更新以修補弱點。加速更新會覆寫更新通道的延遲設定,並利用 Windows 推播通知和 Update Health Tools 在數小時內套用。僅在零時差攻擊情境下謹慎使用。
傳遞最佳化 (Delivery Optimization, DO) 透過點對點分享內容 (例如 Windows 更新、Microsoft 365 Apps、Intune Win32 應用程式和 Microsoft Store 應用程式) 來降低 WAN 使用率。使用設定目錄 (Settings Catalog) 或傳遞最佳化設定檔來設定 DO。關鍵控制項包含下載模式、頻寬限制、快取行為以及 VPN 感知。典型的模式有:
- 僅 HTTP:無點對點;僅從 Microsoft CDN 下載。
- LAN:與位於相同 NAT 後方的裝置進行點對點傳輸;最適合大多數辦公室。
- 群組:在定義的群組 (site-ID) 內進行點對點傳輸,適合分散式企業;透過原則或 DHCP 一致地設定 Group ID。
- 網際網路:包含網際網路上的對等體;由於不可預測性,很少建議使用。
- 簡易或略過模式:用於疑難排解或暫時停用進階 DO 功能。
將頻寬設定為測量到之輸送量的百分比或絕對限制值,區分前景與背景,限制上傳頻寬,定義快取大小與檔案存在時間,並在 VPN 上封鎖點對點傳輸。將 DO 與 WUfB 更新通道結合,以在維持更新速度的同時,將風險與頻寬影響降至最低。
實務問題情境
Contoso Ltd. 在全球辦公室營運 2,500 台 Windows 11 筆記型電腦,以及 300 台由工程部門使用的 macOS 裝置。他們必須:強制執行磁碟加密、標準化 Defender 保護措施、控制 Windows 更新的推出並具備緊急修補能力、降低 WAN 使用量,以及封鎖不合規裝置存取 Microsoft 365。部分 Windows 裝置由承包商使用,不應收到 kiosk 或公司 UX 限制。
- 建立端點安全性磁碟加密原則
- Windows: 設定 BitLocker 進行靜默啟用並搭配 TPM,將復原金鑰託管至 Azure AD,並啟用自動復原金鑰輪替。macOS: 設定 FileVault,並將機構與個人金鑰託管至 Intune。 原因:端點安全性磁碟加密原則提供平台原生的加密與金鑰託管功能,使用者幾乎無感,並可集中進行復原。
- 建立端點安全性防毒與攻擊面縮減原則
- 啟用 Defender AV 即時與雲端提供的保護、排程掃描、為一個通道啟用網路保護 (Network Protection) 與關鍵 ASR 規則並設定為稽核模式,驗證後再強制執行。透過指派篩選器為財務部門的裝置開啟受控資料夾存取 (Controlled Folder Access)。 原因:端點安全性原則提供集中的安全性報告,並避免與舊版端點保護範本發生衝突;ASR 可減少常見的攻擊途徑。
- 將裝置上線至 Microsoft Defender for Endpoint
- 將 EDR 上線原則部署到 Windows 與 macOS 集合,並將裝置風險等級與 Intune 合規性整合。 原因:EDR 訊號可為合規性與條件式存取提供資訊,同時改善偵測與回應能力。
- 定義包含寬限期與動作的合規性原則
- Windows: 要求 BitLocker、Defender 狀態良好、作業系統 ≥ 目標組建版本。macOS: 要求 FileVault 與作業系統基準版本。設定在第 0 天寄送電子郵件通知,在第 3 天標記為不合規。 原因:寬限期在推動修補的同時維持生產力;合規性成為存取權的強制執行手段。
- 設定條件式存取
- 建立一項原則,要求裝置必須被標記為合規才能存取 Exchange Online、SharePoint 與 Teams;排除緊急存取帳戶 (break-glass accounts);新增用戶端應用程式條件以封鎖舊版驗證。 原因:將存取權與已驗證的裝置狀態綁定,彌補來自未受管理或使用舊版驗證之用戶端的安全缺口。
- 實作 Windows Update for Business
- 建立更新通道:Pilot (0 天延遲)、Broad (7/14 天延遲) 與 Critical (較短的期限)。建立一個功能更新原則,將裝置固定在 Windows 11 23H2,直到準備好升級為止。啟用加速品質更新 (Expedited quality updates) 以具備零時差攻擊修補能力。 原因:更新通道提供可預測的分階段部署;功能更新原則提供確定性的功能版本控制;加速更新則允許緊急修補。
- 使用傳遞最佳化來最佳化內容傳遞
- 對於辦公室,將下載模式設定為 LAN;對於已定義 Group ID 的區域,則設定為 Group。將背景頻寬限制在 20% 並限制上傳;在 VPN 上停用點對點傳輸。 原因:無須額外基礎設施即可降低 WAN 負載並加速修補程式/應用程式的發佈。
- 使用群組與篩選器進行指派;避免衝突
- 根據作業系統與擁有權,將原則指派給動態裝置群組;使用指派篩選器,讓安全性狀態原則僅包含公司擁有的裝置,並將承包商擁有的裝置從 UX 限制中排除。依來源整合設定 (端點安全性用於安全性,設定目錄用於 DO/WUfB),以防止 CSP 衝突。 原因:群組與篩選器策略可確保精準的目標設定、最低的衝突風險以及清晰的報告。
此方法使用 Intune 端點安全性來強化裝置狀態,結合合規性與條件式存取來進行存取控制,利用 WUfB 進行具備緊急應變能力的可控更新,並透過傳遞最佳化來提升頻寬效率——這一切都對應到 Contoso 的混合擁有權與多平台環境,以實現可靠、可擴展的端點管理。
← 裝置註冊與 Azure AD Join · 所有領域 · 應用程式管理與部署 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →