Microsoft MD-102: Intune 管理與治理 — 學習指南
屬於 Microsoft Endpoint Administrator Associate MD-102 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
Intune 的管理與治理核心在於最低權限存取、範圍可見性、受控變更以及可重複的組態。角色型存取控制 (RBAC) 與範圍標籤定義了「誰」能在「哪裡」做「什麼」。核准工作流程為高風險操作把關。專用連接器與內部部署的 Active Directory 整合,以支援混合式加入情境。教育版租用戶使用由名冊資料驅動的簡化流程。Microsoft Intune Suite 透過進階分析、安全遠端協助及個別應用程式 VPN 來擴展維運能力。最後,嚴謹的匯出/匯入與「組態即程式碼」實踐,可實現租用戶對租用戶的遷移及業務連續性。
角色型管理、範圍標籤與多重管理員核准
使用 Entra ID 角色授予全租用戶範圍的 Intune 權限,並使用 Intune RBAC 在 Intune 內部套用更精細的權限。Microsoft Entra ID 中的 Intune 系統管理員角色 (前身為 Intune 服務系統管理員) 授予對 Intune 的完整管理控制權。請將此角色保留給平台擁有者。在 Intune 內部,內建的 RBAC 角色授予具範圍限制、特定於任務的權限。技術服務中心操作員角色專為第一線支援設計:它可以讀取裝置和使用者詳細資料,並執行有限的遠端動作 (例如:同步、遠端鎖定、重設密碼),但無法建立、編輯或刪除原則。其他內建角色,如原則與設定檔管理員、應用程式管理員、端點安全性管理員和唯讀操作員,涵蓋了常見職責,而無需廣泛的權限提升。當您必須自訂超出內建角色的權限集時,請建立自訂角色;僅選擇必要的權限,並避免習慣性地授予權限。
RBAC 指派會將一個角色與以下項目配對:
- 系統管理群組 (接收角色的使用者/管理員)
- 範圍 (角色可管理的裝置/使用者群組)
- 範圍標籤 (限制管理員可看見及作為目標的物件標籤)
範圍標籤強制執行租用戶的一個「切片」。為您的物件 (應用程式、原則、指令碼、設定檔) 加上標籤,並將相同的標籤應用於角色指派。一個角色指派被限制在「Region-EU」範圍標籤的管理員,將只能看見並操作標記為「Region-EU」的物件。範圍標籤不控制原則的目標設定;它們控制的是管理員的可見性和影響範圍。規劃標籤以反映維運邊界,例如地區、子公司或環境 (生產、試行)。保持一組小而穩定的標籤集,在物件建立期間指派預設標籤,並定期稽核未標記的物件。
多重管理員核准 (MAA) 透過要求第二位管理員在動作完成前進行核准,來保護敏感的 Intune 變更。從租用戶管理中,定義核准原則,指定哪些資源類型和操作需要被管制 (例如,建立、更新、刪除或指派應用程式和原則;部署指令碼;或套用影響大量使用者/裝置的動作,如指派給「所有使用者」/「所有裝置」)。指派受信任的核准者群組,並為請求設定到期時間。請求者無法核准自己的變更,且活動會記錄在稽核日誌中。MAA 透過 Intune 管理中心和 Graph 強制執行,為高影響力的操作提供深度防禦支援,並符合職責分離的要求。
教育版租用戶與 Intune Connector for Active Directory
Intune for Education 是一個為學校量身打造的精簡化入口網站和原則模型。它透過簡化的範本呈現常見的裝置設定,為共用用途優化 Windows (共用電腦模式),並使對班級的應用程式指派變得簡單明瞭。School Data Sync (SDS) 從學生資訊系統或 CSV 檔擷取名冊,以在 Entra ID 中建立並維護班級、教師和學生群組。這些動態群組成為裝置和應用程式指派的骨幹——教師獲得教師應用程式;學生接收課程應用程式;實驗室則繼承 Kiosk 或考試鎖定設定檔。分別與 Apple School Manager 和 Google 註冊整合,以管理 Apple 和 Android 裝置群,並使用 Autopilot 以最少的 IT 人員介入來快速佈建 Windows。教育版檢視隱藏了複雜性,同時保留了 RBAC、範圍標籤和報告等標準 Intune 基礎功能。
使用 Autopilot 進行混合式 Azure AD 加入需要 Intune Connector for Active Directory。將此連接器安裝在一台已加入網域的 Windows Server 上,該伺服器需能直接連線到網域控制站,並能透過 HTTPS 向外連線至 Intune。Autopilot 混合式使用離線網域加入 (ODJ) 工作流程:在佈建過程中,Intune 發出信號給連接器,在網域加入設定檔所定義的目標 OU 中建立電腦帳戶,將 ODJ blob 傳回給裝置,並完成網域加入。在佈建期間,裝置必須能夠連線到網域控制站。在 OOBE 期間,建議優先使用有線或內部部署的網路存取,或使用 Autopilot 預先佈建在內部網路中準備裝置。維護多個連接器以提高備援能力,並將其權限限制在其所管理的 OU 樹狀結構內。
Intune Suite 附加元件與 Microsoft Tunnel
Microsoft Intune Suite 擴充了 Intune 的操作工具組:
- Advanced Endpoint Analytics 增強核心分析功能,提供異常偵測、更深入的應用程式可靠性洞察,以及建議的修復措施。它能協助您量化使用者體驗、精確找出更新後的迴歸問題,並根據業務影響排定修復的優先順序。
- Remote Help 為 Windows 和 Android Enterprise 提供安全的遠端協助。它與 Intune RBAC 和 Conditional Access 整合,支援工作階段中針對 UAC 提示的權限提升,並記錄豐富的工作階段遙測資料以供稽核。要求裝置合規才能連線,並將協助者限制為 Help Desk Operator 角色或自訂角色。
- Tunnel 為未註冊的 BYOD 提供個別應用程式 VPN (per-app VPN) 和「Tunnel for Mobile App Management (MAM)」。它強制僅來自受管理或受原則管理的應用程式,才能進行最低權限的網路存取。
Microsoft Tunnel VPN 閘道在您的防火牆後方,於 Linux (Ubuntu LTS 或 RHEL) 上執行。在 Intune 中,建立一個 Tunnel 站台、產生伺服器設定,並使用安裝指令碼在一部或多部 Linux 伺服器上部署容器和服務。使用受裝置信任的公用 TLS 憑證;從網際網路對閘道開啟 TCP 443 連接埠;為每個站台叢集化多部伺服器以實現高可用性。在 Intune 中定義 VPN 設定檔以啟用 per-app VPN,如此一來只有指定的 iOS/iPadOS 和 Android 應用程式會透過通道傳送流量。在 Android 和 iOS 上,Microsoft Defender for Endpoint 應用程式同時作為 MDM 管理和 MAM 情境的通道用戶端。將 per-app VPN 與應用程式設定和應用程式防護原則一併指派,以建立零信任路徑:合規的裝置、經批准的身分、受保護的應用程式、最低權限的網路。對於未註冊裝置上的 BYOD,Tunnel for MAM 會與 Intune 應用程式防護原則搭配使用,以在無需註冊裝置的情況下,提供個別應用程式的網路存取。
租用戶遷移與組態備份
Intune 沒有一鍵備份的功能。應將組態視為程式碼 (configuration as code) 並自動化匯出。在進行任何租用戶對租用戶的遷移或災難復原 (DR) 演練之前,請先清點並排序相依性:
- 基礎身分識別與連接器:Apple MDM 推播憑證 (保留原始 Apple ID)、Apple VPP/ASM 權杖、Google Enterprise 繫結、憑證連接器 (PKCS、SCEP、PFX)、Windows 市集連線、TeamViewer 或遠端說明、Tunnel 站台,以及 Intune Connector for AD
- 核心物件:範圍標籤、RBAC 角色與指派、篩選器、裝置類別、合規性原則、組態設定檔 (設定目錄與範本)、端點安全性原則、Windows Update 通道與功能/品質更新、指令碼、ASR 與防火牆基準、註冊狀態頁面 (ESP)、Autopilot 設定檔、註冊限制與權杖
- 應用程式:Microsoft 365 Apps、市集應用程式、LOB 套件 (.msi、.intunewin、.ipa、.apk 或 Google Play 連結)、應用程式組態與應用程式保護原則、相依性、取代,以及傳遞最佳化設定
- 指派:上述所有項目所參照的使用者/裝置群組與篩選器
使用 Microsoft Graph 搭配 Graph PowerShell SDK 或自動化指令碼,來匯出每個原則的 JSON 及其相關指派。將匯出的組態儲存在版本控制系統中,並為發行版本加上標籤。對於 LOB 和 Win32 應用程式,請保留原始套件;您必須在目標租用戶中重新上傳內容。首先在目標端重建身分識別連接器 (APNs、ABM/ASM、Google、憑證連接器),然後匯入 RBAC 和範圍標籤,接著是篩選器、合規性、組態、安全性原則,最後是應用程式。重新建立 Autopilot 設定檔和 ESP,從來源匯出裝置雜湊 (或在 OEM 處擷取),並將裝置註冊到目標租用戶。透過分階段的試驗群組來驗證指派;監控裝置和應用程式的部署狀態、原則衝突,以及端點分析分數的退步情況。在轉換期間凍結變更,並記錄回復步驟。建立定期的匯出排程以進行持續備份,並包含稽核記錄和 Data Warehouse 的擷取資料,以保留營運的上下文。
實際問題情境
Starbucks 面臨三個挑戰:跨區域切分管理職責、保護高風險變更,以及在不註冊每支手機的情況下,讓行動裝置能安全存取舊版內部網路。
- 定義 RBAC 與範圍標籤
- 為 AMER、EMEA 和 APAC 建立範圍標籤。建立「應用程式策展員 (App Curator)」和「原則策展員 (Policy Curator)」的自訂角色,使其僅具備對應用程式或裝置設定檔的建立/讀取/更新權限,而無刪除權限。將「應用程式策展員 (EMEA)」指派給 EMEA 的工程管理群組,並將其範圍限定於 EMEA 的裝置/使用者群組和 EMEA 範圍標籤。這能強制執行最小權限原則和區域職責分離。
原因:範圍標籤限制了對區域物件的可見性,防止跨區域的設定偏離。與完整的 Intune Administrator 相比,自訂角色減少了影響範圍。
- 啟用多重管理員核准
- 在「租用戶系統管理」中,建立核准原則,要求將應用程式指派給「所有使用者/所有裝置」以及刪除應用程式和裝置組態設定檔時,都必須經過核准。將核准者設定為一個全域的 Intune 平台擁有者群組,並要求核准者不能與請求者為同一人。
原因:管控高影響性變更可防止意外的全租用戶服務中斷,並支援可稽核性。
- 使用個別應用程式 VPN 部署 Microsoft Tunnel
- 建立一個 Microsoft Tunnel 站台,其中包含兩台位於負載平衡器後方的 Ubuntu LTS 伺服器,發佈 TCP 443,並繫結一個公開的 TLS 憑證。為 iOS 和 Android 建立個別應用程式 VPN 設定檔,使其僅路由 Starbucks 行動點餐和 HR 應用程式的流量。使用 Microsoft Defender for Endpoint 應用程式作為通道用戶端,並與應用程式保護原則搭配使用。對於承包商的自攜裝置 (BYOD),使用 Tunnel for MAM 以避免裝置註冊,同時仍能強制執行個別應用程式的資料保護。
原因:個別應用程式 VPN 將網路暴露限制在僅經核准的應用程式,且只路由必要的流量。Tunnel for MAM 在不管理整個裝置的情況下,提供了安全的存取。
- 在需要時強化混合式 Autopilot 加入
- 在兩台具有受限 OU 權限且已加入網域的伺服器上,安裝 Intune Connector for Active Directory。為每個區域設定 Autopilot 網域加入設定檔,並要求在公司辦公室內進行有線網路的上線流程,或由 IT 進行預先佈建。
原因:確保可靠的離線網域加入,並使用最小權限存取目錄,同時避免因網域可達性問題而導致的 OOBE 失敗。
- 建立組態備份與遷移準備
- 透過 Microsoft Graph 自動化夜間匯出原則與指派至 Git 儲存庫。將 Win32 套件封存於外部。記錄 APNs、VPP/ASM 和 Google 繫結的續訂日期並排入行事曆。
原因:受原始碼控制的組態和被保留的應用程式內容,能夠實現快速復原和順暢遷移,並具備完整的變更可追溯性。
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →