เมื่อ 'ความขยัน' ของแอดมิน กลายเป็นสงครามกลางคลาวด์!

 

สวัสดีเช้าวันเสาร์ที่ 11 กรกฎาคม 2569 ครับ! 

เราวนกลับมาที่ฝั่ง Microsoft Intune กันครับ กับหัวข้อที่แอดมินสาย Modern Management ทุกคนต้องเจอ เมื่อนโยบายความปลอดภัยที่เราตั้งใจ Deploy ไปอย่างดิบดี ดันไป "ตีกันเอง" หลังบ้านจนเครื่อง User เอเรอร์ กับตอนที่มีชื่อว่า: "Intune Policy Conflict: เมื่อนโยบายแอดมินตีกันเองหลังบ้าน และความจริงของ 'กฎผู้ชนะ' ที่ระบบไม่เคยบอกคุณ!" ครับ

เมื่อ 'ความขยัน' ของแอดมิน กลายเป็นสงครามกลางคลาวด์!

ในฐานะ System Engineer สิ่งหนึ่งที่เรามักจะทำเมื่อมีเวลาว่างคือการทำ Endpoint Hardening (การปรับแต่งระบบให้ปลอดภัยที่สุด) เราเข้าไปหน้าหน้าจอ Intune Admin Center แล้วระดมสร้างนโยบายความปลอดภัย ไม่ว่าจะเป็น Settings Catalog, Endpoint Security, หรือ Configuration Profiles

แต่ความบันเทิงจะเกิดขึ้นทันทีเมื่อวันจันทร์มาถึง แล้วหน้าจอ Dashboard ของ Intune ฟ้องสถานะสีแดงเถือกพร้อมตัวอักษรคำว่า Conflict (ขัดแย้ง) ส่วน User ก็โทรมาด่าว่า "พี่คะ ทำไมคอมหนูเข้า Wi-Fi ออฟฟิศไม่ได้ เปลี่ยนรูปหน้าจอก็ไม่ได้ ปุ่มหายไปหมดเลย!" นี่ไม่ใช่เพราะมัลแวร์ JadePuffer บุกองค์กรหรอกครับ แต่เป็นเพราะแอดมินสร้างนโยบาย 2 อันที่มีค่าขัดแย้งกัน แล้วส่งไปที่เครื่องพนักงานเครื่องเดียวกันนั่นเอง! วันนี้เรามาเจาะลึกวิชาการ "กฎการตัดสิน" ของ Intune แบบเข้าใจง่ายๆ กันครับ

⚔️ เปิดศึกชนช้าง: ใครชนะเมื่อ Policy ขัดแย้งกันเอง?

เมื่อมีนโยบายวิ่งมาชนกันหลังบ้าน ตัว Microsoft Intune มี "ศาลฎีกา" ประจำระบบคลาวด์ที่จะตัดสินตามกฎเหล็กเหล่านี้ครับ:

1. นโยบาย Configuration Profile ชนกันเอง = ไม่มีใครชนะ (Conflict ❌)

  • สถานการณ์: แอดมินสร้าง Profile ชุดที่ 1 สั่งว่า "ให้ล็อกหน้าจออัตโนมัติเมื่อผ่านไป 5 นาที" แต่แอดมินอีกคน (หรือตัวเราเองในอดีต) สร้าง Profile ชุดที่ 2 ไปผูกกับเครื่องเดียวกันแล้วสั่งว่า "ให้ล็อกหน้าจอเมื่อผ่านไป 15 นาที"

  • ผลการตัดสิน: Intune จะทำหน้ามึนแล้วบอกว่า "พวกแกเคลียร์กันเองก่อนนะ" ระบบจะไม่ยอมนำค่าของใครไปใช้งานเลย (จะคงค่าเดิมของเครื่องไว้) และขึ้นสถานะ Conflict ในรายงาน เพื่อให้แอดมินไปลบหรือปรับแต่งนโยบายออกข้างหนึ่งครับ

2. นโยบาย Compliance Policy ชนกันเอง = สายโหดชนะเสมอ (Most Secure Wins Security ✅)

  • สถานการณ์: นโยบายเช็คความปลอดภัยเครื่อง (Compliance) ชุดที่ 1 บอกว่า "เครื่องนี้ต้องตั้งรหัสผ่านยาวอย่างน้อย 4 ตัวนะ ถึงจะยอมให้เข้าใช้ระบบ" แต่กฎชุดที่ 2 ดันตั้งเข้มกว่า บอกว่า "ไม่ได้! ต้องยาวอย่างน้อย 8 ตัว!"

  • ผลการตัดสิน: กฎที่มีความปลอดภัย "เข้มงวดที่สุด" จะชนะเสมอ! ดังนั้นเครื่อง User จะโดนบังคับให้ตั้งรหัสผ่านยาว 8 ตัวทันทีครับ

3. นโยบายแอปพลิเคชัน MAM ชนกันเอง = ปิดประตูหนี (Most Restrictive Wins 🔐)

  • สถานการณ์: นโยบายป้องกันข้อมูลรั่วไหลบนมือถือ (App Protection) ชุดแรกสั่งว่า "อนุญาตให้ User ก๊อปปี้ข้อความจาก Outlook ไปวางในแอปอื่นได้" แต่อีกชุดที่เพิ่ง deploy ไปสั่งว่า "ห้ามก๊อปปี้ข้อมูลเด็ดขาด!"

  • ผลการตัดสิน: ค่าที่ "จำกัดสิทธิ์มากที่สุด" จะชนะครับ ผลคือ User คนนั้นจะโดนบล็อกการก๊อปปี้ทันที ปลอดภัยสูงสุดแต่ User อาจจะส่งสายตาเขียวปัดมาให้แอดมินแทน

              [ สงครามนโยบายชนกันใน Intune ]
  ┌───────────────────────────┼───────────────────────────┐
  ▼                           ▼                           ▼
[ Configuration Profiles ]  [ Compliance Policies ]     [ App Protection (MAM) ]
  │                           │                           │
  ▼                           ▼                           ▼
(ไม่มีใครชนะ = Conflict)    (สายโหดชนะ = Most Secure)   (สายงกชนะ = Most Restrictive)

💡 IT Tips: วิธีดับไฟสงครามโพลิซี ฉบับแอดมินมือโปร

ก่อนที่จะเริ่มต้นสัปดาห์ใหม่ในวันจันทร์ ลองใช้เวลาวันหยุดทำ 2 สิ่งนี้เพื่อป้องกันไม่ให้นโยบายใน Intune ตีกันเองครับ:

ใช้ฟีเจอร์ 'Filters' แทนการ Assign มั่วซั่ว

แทนที่คุณจะสั่ง Assign Group พนักงานไปตรงๆ แบบเหมาเข่ง ซึ่งมีความเสี่ยงที่ User หนึ่งคนจะไปอยู่ในหลายกรุ๊ปจนนโยบายชนกัน ให้เปลี่ยนมาใช้ฟีเจอร์ Filters ใน Intune ช่วยกรองระดับ Device Property เช่น แยกประเภทเฉพาะ Windows 11 Enterprise หรือเครื่องที่เป็น BYOD ออกจากกันอย่างเด็ดขาด วิธีนี้จะช่วยลดอัตราการเกิด Conflict ได้ถึง 90% ครับ


#ITTipsAndTricks #MicrosoftIntune #ModernManagement #PolicyConflict #EndpointSecurity #SystemEngineer #InfrastructureManager #ITAdminLife #ZeroTrust #BloggerIT

Comments

Popular posts from this blog

Microsoft Sentinel: SIEM บน Azure ที่ IT Admin ไทยควรรู้จักในปี 2026

Azure Active Directory / Entra ID — แนวทางการจัดการ Identity อย่างมืออาชีพสำหรับองค์กรไทย

ปลดล็อกพลัง Microsoft Defender for Endpoint: 5 Tips & Tricks ที่ Admin สายลุยต้องรู้! (ฉบับปี 2026)