Instiq
第2章 · デバイスの管理と保守·v1.0.0·更新 2026/6/29·読了目安 約13分

変更要約: MD-102 第2章を新規作成(ドメイン: デバイスの管理と保守)。Windows クライアントの展開(Windows Autopilot deployment profiles/device preparation policies・モード user-driven/pre-provisioning/self-deploying・Enrollment Status Page・Windows 11 upgrades・Windows 365 Cloud PC・Windows Backup)、構成プロファイル(device configuration profiles・ADMX import・Group Policy analytics・specialty devices・assignment filters・enrollment time grouping)、Intune Suite とリモート操作(EPM・Remote Help・Cloud PKI・Microsoft Tunnel・Advanced Analytics・remote actions retire vs wipe・rotate BitLocker keys・device query KQL)。

2.3Intune Suite とリモート操作

この節の要点

Intune Suite アドオン(Endpoint Privilege Management、Remote Help、Cloud PKI、Microsoft Tunnel、Advanced Analytics)と、リモート操作(sync/restart/retire/wipe、BitLocker キーのローテーション、device query KQL)を理解します。

Intune Suite の追加機能と、デバイスへの リモート操作 で運用を強化します。

2.3.1Intune Suite アドオン

Endpoint Privilege Management(EPM) は、標準ユーザーに 必要なときだけ一時的に管理者権限を昇格させ、常時管理者を避けます。Remote Help遠隔支援(画面共有/操作)、Cloud PKIクラウドで証明書を発行/自動化Microsoft TunnelMAM 向けの VPN でアプリ単位の安全なアクセスを提供、Advanced Analytics異常検出/プロアクティブな分析を行います。

2.3.2リモート操作

remote actions でデバイスを遠隔操作します:sync(ポリシー同期)、restart(再起動)、retire組織のデータ/管理だけを削除し個人データは残す=BYOD 退役向け)、wipeデバイスを完全に初期化=紛失/再配布向け)。「組織データのみ削除」=retire、「完全初期化」=wipe、と区別します。紛失時は BitLocker 回復キーのローテーションで安全性を保ち、device query(KQL) でデバイスの状態を KQL で照会して調査します。

試験ポイント

決め手:「標準ユーザーを必要時だけ一時昇格」=Endpoint Privilege Management(EPM)。「遠隔で画面支援」=Remote Help。「クラウドで証明書発行」=Cloud PKI。「MAM向けVPN」=Microsoft Tunnel。「組織データのみ削除(BYOD退役)」=retire。「完全初期化(紛失/再配布)」=wipe。「KQLでデバイス情報を照会」=device query。

注意

混同に注意:
①retire(組織データのみ削除・個人データ残す)とwipe(完全初期化)を取り違えない。
②EPM(一時昇格)は常時管理者付与とは別。
③Microsoft Tunnel(MAM向けVPN)とCloud PKI(証明書)は別アドオン。
④device query(KQLでの照会)はリモートのデータ収集/診断に使う。

Intune Suite の Endpoint Privilege Management(EPM)は必要時のみ一時的に管理者へ昇格、Remote Help は遠隔の画面共有支援、Cloud PKI はクラウドで証明書発行、Microsoft Tunnel は MAM 向けの VPN、Advanced Analytics は異常検出。リモート操作は retire(組織データ/管理のみ削除し個人データを残す) vs wipe(完全初期化)、device query は KQL でデバイス状態を照会、rotate BitLocker recovery keys で回復キーを更新、と示す図。
アドオンと遠隔操作

2.3.3この節のまとめ

  • Intune Suite=EPM(一時昇格)/Remote Help/Cloud PKI/Microsoft Tunnel/Advanced Analytics
  • retire=組織データのみ削除・wipe=完全初期化で使い分ける
  • BitLocker回復キーのローテーション・device query(KQL)でデバイス状態を照会

進捗の記録にはログインが必要です。

理解度チェック

(軽い確認用)

Q1. 標準ユーザーに常時管理者権限を与えず、特定の操作のときだけ一時的に昇格させたい。最適なのはどれですか?

Q2. 退職する従業員の BYOD デバイスから、個人データは残しつつ組織のデータと管理だけを削除したい。最適なのはどれですか?

Q3. 紛失した組織所有デバイスを、再配布のために完全に初期化したい。最適なのはどれですか?

Q4. ヘルプデスクが、ユーザーの Windows デバイスを遠隔で画面共有して支援できるようにしたい。最適な Intune Suite 機能はどれですか?

Q5. 多数のデバイスの状態(OS・ストレージ・構成など)を、その場で KQL を使って照会し調査したい。最適なのはどれですか?

理解度を確認第2章「デバイスの管理と保守」の問題を解く