Microsoft MD-102: 裝置註冊與 Azure AD Join — 學習指南
屬於 Microsoft Endpoint Administrator Associate MD-102 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
「裝置註冊」決定了裝置在 Microsoft Entra ID (前身為 Azure AD) 和 Intune 中的身分識別、信任關係及管理邊界。在 Windows 上,有三種主要的裝置狀態,各有不同的使用情境:
- Azure AD Join (AADJ): 裝置已加入雲端的 Entra ID,且通常會自動註冊到 Intune。適用於雲端優先的組織、遠端/混合辦公,以及當您需要無密碼登入 (Windows Hello for Business)、現代化的裝置型「條件式存取」(Conditional Access) 和零地端依賴性時。與 Windows Autopilot 的使用者驅動或自我部署模式搭配使用最為理想。需要適當的授權 (Intune 和 Entra ID P1 以進行自動註冊)。
- Hybrid Azure AD Join (HAADJ): 裝置已加入地端的 Active Directory,並在 Entra ID 中註冊。當您仍需要群組原則 (Group Policy)、傳統的 Kerberos/NTLM 驗證或地端網域依賴性時,請使用 HAADJ。若要使用 Autopilot HAADJ,您需要 Intune Connector for Active Directory (用於離線網域加入),並謹慎規劃網路/VPN 以滿足網域需求。
- Workplace Join (Azure AD Registered): 使用者將個人或非網域的 Windows 裝置註冊到 Entra ID。裝置可以進行 MDM 註冊,但它不參與使用 Entra ID 進行 Windows 登入,且在作業系統層級缺乏以裝置為基礎的 SSO。適用於 BYOD 情境,並可搭配「行動應用程式管理」(Mobile Application Management, MAM) 來保護公司資料,而無需強制進行完整的裝置管理。
這些加入狀態是「條件式存取」狀態評估、合規性報告、SSO 及生命週期操作 (抹除/淘汰/刪除) 的基礎。選擇正確的加入狀態,將決定您的註冊工作流程、可強制執行的安全控制措施,以及終端使用者的體驗。
Windows Autopilot 與註冊流程編排
Windows Autopilot 以雲端驅動的佈建流程取代了傳統的映像檔製作,此流程會在「開箱即用體驗」(Out-of-Box Experience, OOBE) 期間套用身分識別、裝置設定和應用程式。
- 使用者驅動模式 (User-driven mode): 使用者在 OOBE 階段登入,裝置會完成 AADJ 或 HAADJ、註冊到 Intune,並套用原則/應用程式。適用於知識工作者及指派給他們的筆記型/桌上型電腦。支援在部署設定檔中將使用者設定為標準使用者或本機系統管理員。
- 自我部署模式 (Self-deploying mode): 為沒有主要使用者的裝置 (例如 kiosk、數位看板) 提供零接觸佈建。需要具備裝置證明的 TPM 2.0、AADJ,以及在 OOBE 階段的網路連線。無需使用者互動;裝置會自動註冊並套用必要的設定檔/應用程式。
- 預先佈建 (Pre-provisioning) (前身為 White Glove): 技術人員或 OEM 在將裝置交給終端使用者之前,預先下載並套用應用程式、原則和更新,而使用者只需完成一個簡短的登入階段。在 OOBE 階段按下 Windows 鍵五次,即可啟動預先佈建的技術人員階段。使用此模式可預先載入大型應用程式,並減少使用者第一天開機的等待時間。
Autopilot 部署設定檔定義了 OOBE 體驗和核心的加入行為:
- 加入類型 (Azure AD Join 或 Hybrid Azure AD Join)
- 使用者帳戶類型 (系統管理員或標準)
- OOBE 自訂項目 (略過隱私權設定、EULA、地區/語言及 OEM 預先佈建)
- 裝置名稱範本 (適用於 AADJ),以及語言/鍵盤選項
「註冊狀態頁面」(Enrollment Status Page, ESP) 控制使用者是否能在必要的原則、安全性基準和應用程式安裝完成前進入桌面。設定 ESP 以:
- 封鎖直到必要的應用程式安裝完成,或在逾時後採用重試邏輯
- 追蹤所有或一份精選的必要 Win32/LOB/市集應用程式
- 允許在失敗時收集日誌,以便在 Autopilot 部署期間提供支援
「裝置群組標籤」是 Autopilot 裝置記錄上的中繼資料,用於驅動 Azure AD 動態裝置群組的成員資格,以進行設定檔和應用程式的指派。常見的模式包含使用動態規則,根據 devicePhysicalIds 中的 ZTDID 和 [OrderID]:<GroupTag> 進行篩選,以便在硬體雜湊匯入的當下,就鎖定正確的部署設定檔和組態。
跨平台註冊:Apple 與 Android
Apple 平台
- Apple Business Manager (ABM) 和 Apple School Manager (ASM) 與 Intune 整合,為 iOS/iPadOS 和 macOS 提供自動化裝置註冊 (Automated Device Enrollment, ADE)。ADE 提供零接觸註冊 (zero-touch enrollment)、iOS/iPadOS 的監督 (supervision) 功能,以及 macOS 的「使用者核准的 MDM」(User Approved MDM) 狀態,藉此解鎖進階管理功能 (例如:核心/系統延伸模組核准、使用 bootstrap token 的 FileVault 金鑰託管)。
- 先決條件:在 Apple Push Certificates Portal 中建立並續約 Apple MDM 推播憑證 (.pem)。將 Intune 的公開金鑰上傳至 ABM/ASM,然後上傳所產生的 ABM/ASM 伺服器權杖 (.p7m),即可將 ABM/ASM 連接到 Intune。在 ABM/ASM 中將裝置指派給 Intune MDM 伺服器,並設定 Intune 註冊設定檔 (設定輔助程式畫面、裝置命名、監督,以及 MDM 註冊是否為強制性且不可移除)。
- 透過位置權杖 (location token) 整合 Apps and Books (前身為 VPP),即可在受監督的裝置上進行基於授權的應用程式部署,無需使用 Apple ID。
- Apple Configurator 註冊支援非透過 ABM/ASM 購買的裝置。它可以將 iOS/iPadOS 裝置新增至 ABM/ASM (iOS 11+,具 30 天的臨時期限),並透過 Configurator 搭配自動化註冊設定檔提供 macOS 註冊。
Android 平台 (Android Enterprise)
- 工作設定檔 (BYOD):在個人擁有的裝置上建立一個獨立、加密的工作容器,用以隔離公司資料。需要公司入口網站 (Company Portal) 和 Managed Google Play。適用於需要嚴格隱私分隔的自攜裝置 (bring-your-own) 情境。條件式存取 (Conditional Access) 可要求應用程式存取前,必須具備合規的工作設定檔。
- 完全受控 (公司擁有,具使用者親和性):組織透過使用者登入來控制整個裝置。適用於需要強健裝置狀態、限制和廣泛應用程式部署的 COBO (僅限公司業務) 情境。註冊可使用 QR code、NFC 或零接觸註冊 (Zero-touch enrollment)。
- 專用 (公司擁有,無使用者):鎖定模式的共用或 kiosk 裝置,通常為單一或多應用程式模式。註冊使用 QR/NFC/Zero-touch。在 Intune 裝置限制中,kiosk 行為是在「裝置體驗」(Device experience) 下設定。適用於不允許個人使用的零售業、現場作業單位或共用掃描器。
對於 Android Zero-touch (Google) 和 Knox Mobile Enrollment (Samsung),在採購時就指派 Intune 註冊設定檔,以實現無縫的開箱即用體驗。
Intune 自動註冊、大量佈建與限制
Intune 自動註冊是在 Microsoft Entra ID 的「行動裝置 (MDM 與 MAM)」底下,針對 Microsoft Intune 進行設定:
- MDM 使用者範圍:控制哪些使用者的裝置在進行 AADJ 或 Azure AD 註冊時,會自動在 Intune 中註冊。設定為「所有」或一個限定範圍的群組,以確保雲端加入與註冊的裝置能有順暢的註冊體驗。這需要為使用者指派 Intune 與 Entra ID P1 授權。
- MAM 使用者範圍:針對使用者啟用應用程式保護 (MAM),而無需在支援的平台上註冊裝置。在 Windows 上,它過去是針對 Windows 資訊保護 (WIP) 的 MAM-we 情境。當您需要在非受控/BYOD 裝置上實現資料保護與條件式存取,而不想強制執行完整的 MDM 時,請使用 MAM。
使用佈建套件 (透過 Windows 設定設計工具,WCD) 進行大量註冊,對於 Autopilot 無法使用的實驗室、kiosk 或氣隙隔離情境來說相當實用:
- 使用 WCD 建立一個佈建套件 (.ppkg),用以設定裝置身分識別與管理 (例如,使用大量 Azure AD 註冊權杖進行註冊、設定本機帳戶、Wi-Fi 設定檔與原則基準)。
- 在 OOBE (透過 USB/SD) 或執行階段套用 .ppkg。大量註冊通常會產生沒有主要使用者 (共用) 的裝置,並限制了依賴使用者親和性的功能,例如針對使用者的應用程式安裝。當硬體雜湊與網際網路存取可用時,應優先選擇 Autopilot;當您必須在離線或大規模佈建,且無需 OEM/Azure 預先註冊時,才使用 .ppkg。
裝置註冊限制可在註冊的邊緣強制執行治理:
- 平台限制:全域或依群組,允許或封鎖特定平台 (Windows、macOS、iOS/iPadOS、Android) 與註冊方法 (例如,封鎖 Android 裝置管理員以強制使用 Android Enterprise)。
- 作業系統版本閘道:定義最低/最高作業系統版本,以封鎖過時或不受支援的作業系統註冊。
- 個人擁有裝置的限制:依平台封鎖個人裝置,以要求裝置為公司資產 (例如,在 iOS/iPadOS 上強制使用 ADE 或 Android Enterprise 公司擁有模式)。結合公司識別碼 (IMEI/序號),即可在註冊時自動標記擁有權。
- 裝置數量限制:限制每位使用者的裝置數量上限,以防止裝置數量失控。為例外情況 (例如 IT 人員) 建立群組範圍的限制,並確保優先順序的排序,讓特定的限制能覆寫預設值。
檢查指派的優先順序,並測試公司裝置與 BYOD 的流程。註冊限制、自動註冊範圍與 Autopilot 指派應保持一致,以便使用者在首次登入時,能獲得預期的擁有權路徑 (公司 vs. 個人)、正確的加入狀態,以及正確的應用程式/原則組合。
實際問題情境
Adobe 計劃進行全球性的 Windows 11 升級,其中包含供員工使用的公司自有筆電、簡報中心的 Android kiosk,以及承包商的 BYOD 裝置。他們必須將使用者停機時間降到最低、在個人裝置上強制執行資料分隔,並為設計工作室的 Apple 硬體啟用零接觸部署。
- 為員工筆電實作 Azure AD Join 搭配 Autopilot 使用者驅動模式
- 理由:AADJ 提供現代化的 SSO、基於裝置的條件式存取,以及無縫的 Intune 註冊。使用者驅動的 Autopilot 減少了 IT 人員的介入、將使用者設定為標準帳戶,並在 OOBE 期間套用安全性基準與必要應用程式,同時強制執行 ESP。
- 針對網路連線較慢的地區使用 Autopilot 預先佈建
- 理由:預先佈建會預先載入大型的 Win32 應用程式與更新,讓員工能快速進入可工作的桌面環境。ESP 會持續封鎖,直到安全性堆疊部署完成為止,而失敗時收集記錄檔可加速疑難排解。
- 針對 Windows kiosk 設定 Autopilot 自我部署模式
- 理由:自我部署模式能在無需使用者互動的情況下註冊並設定裝置,非常適合用於大廳與電子看板。TPM 證明可確保裝置信任;在 Intune 的「裝置體驗」中可設定單一應用程式或多應用程式 kiosk。
- 將 Intune MDM 使用者範圍設為「所有」,並將 MAM 使用者範圍設為一個 BYOD 承包商群組
- 理由:自動註冊為員工移除了註冊的阻礙。MAM 範圍則為承包商啟用無需註冊的應用程式保護,在保護 Microsoft 365 應用程式中的公司資料同時,也尊重個人隱私。
- 強制執行註冊限制
- 理由:為員工封鎖個人 Windows 與 Android 裝置的註冊,以確保裝置為公司資產。要求使用 Android Enterprise (封鎖裝置管理員)、設定最低作業系統版本 (Windows 11/Android 11/iOS 15+),並限制每位使用者的裝置數量,以防止裝置數量失控增長。
- 整合 Apple Business Manager 與 Intune 並部署 ADE
- 理由:ABM 搭配 ADE 可提供零接觸的 iOS/iPadOS/macOS 註冊、iOS/iPadOS 的監督模式,以及 macOS 的使用者核准 MDM。設定「設定輔助程式」畫面以減少提示,並透過「App 與書本」授權來推送設計應用程式,無需 Apple ID。
- 設定 Android Enterprise 註冊:針對 COBO 使用完全受控模式,針對 kiosk 使用專用模式
- 理由:完全受控的裝置讓 IT 對公司手機擁有完整控制權與合規性強制執行能力。專用模式可保護共用的 Android 電子看板/平板;kiosk 限制則在「裝置體驗」下套用。
- 針對 Android 採購使用 Zero-touch/Knox Mobile Enrollment
- 理由:在採購時預先指派 Intune 註冊設定檔,讓裝置在首次開機時即自動註冊,無需 IT 人員經手,從而確保一致的狀態與快速擴展。
- 使用 Autopilot 裝置群組標籤來套用動態裝置群組
- 理由:群組標籤會在匯入時將硬體路由到正確的部署設定檔與應用程式組合,讓指派邏輯在不同業務單位與地區間易於維護。
- 保留佈建套件以應對邊緣案例
- 理由:在站點是氣隙隔離或無法進行 OEM 註冊的情況下,WCD .ppkg 可實現離線註冊與基準設定。它補充而非取代 Autopilot,並在 Intune 中維持一致的管理模型。
所有領域 · 裝置組態設定檔與原則 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →