Lý thuyết cần nắm
Các giải pháp quản lý User Profile trong môi trường hybrid và cloud
7.1 So sánh các loại User Profile
| Loại Profile | Lưu trữ | Roaming? | Dùng khi nào |
|---|---|---|---|
| Local Profile | C:\Users\username (local disk) | ✗ Không | Workstation cố định, không shared |
| Roaming Profile | File server (\\server\profiles$\%username%) | ✓ AD DS only | On-premises, user dùng nhiều PC |
| Mandatory Profile | File server (read-only, ntuser.man) | ✓ Read-only | Kiosk, shared workstation không lưu changes |
| Enterprise State Roaming (ESR) | Entra ID / Azure (cloud) | ✓ Cloud-native | Entra Joined devices, hybrid workers |
| OneDrive Known Folder Move | OneDrive (cloud) | ✓ Cloud sync | Backup Desktop/Documents/Pictures lên cloud |
7.2 Enterprise State Roaming (ESR) — Chi tiết
ESR là cloud-based roaming cho Windows settings và app settings — không phải file/folders. Dữ liệu được mã hóa và sync qua Entra ID.
- Accessibility settings
- Language preferences
- Ease of Access
- Taskbar pinned apps
- Favorites (bookmarks)
- Reading list
- Passwords (encrypted)
- Open tabs sync
- Files và Documents
- Installed applications
- Printer settings
- BitLocker keys
7.3 Folder Redirection (On-prem)
Folder Redirection chuyển hướng các thư mục profile (Desktop, Documents, AppData) từ local disk sang file server. Áp dụng qua Group Policy (GPO) hoặc Intune Configuration Profile.
| Folder | Target (ví dụ) | Lợi ích |
|---|---|---|
| Desktop | \\fileserver\redirect$\%username%\Desktop | Data không mất khi máy hỏng |
| Documents | \\fileserver\redirect$\%username%\Documents | Backup tự động, accessible từ nhiều PC |
| AppData\Roaming | \\fileserver\redirect$\%username%\AppData | App settings roam (Outlook profile...) |
7.4 OneDrive Known Folder Move (KFM) — Giải pháp hiện đại
KFM tự động di chuyển Desktop, Documents, Pictures vào OneDrive. Áp dụng qua Intune Administrative Templates hoặc Group Policy (registry key).
Thực hành
Bật ESR và cấu hình OneDrive Known Folder Move qua Intune
Lab 7.1 — Bật Enterprise State Roaming trong Entra
- Mở Device Settings
Entra Admin Center → Identity → Devices → Device settings - Bật ESR
Enterprise State Roaming → Users may sync settings and app data across devices → All (hoặc Selected group) - Verify trên Windows 11
Settings → Accounts → Sync your settings → bật tất cả toggles - Kiểm tra sync status
Event Viewer → Applications and Services → Microsoft → Windows → SettingSync
- Sync settings hiện "On" trong Windows Settings
- Khi đăng nhập máy khác (cùng Entra account) → settings tự động áp dụng
- Entra portal → User → Devices → ESR: Enabled
Lab 7.2 — OneDrive KFM qua Intune Administrative Template
- Tạo ADMX Profile
Intune → Devices → Configuration → + Create → Windows → Templates → Administrative Templates - Cấu hình KFM
OneDrive → Silently move Windows known folders to OneDrive → Enabled → Tenant ID: (dán Tenant ID của bạn) - Block opt-out
OneDrive → Prevent users from redirecting their Windows known folders to their PC → Enabled - Assign và verify
Assign cho group → sau 24 giờ, Desktop/Documents/Pictures user tự động move vào OneDrive
Lab 7.3 — Kiểm tra User Profile bằng PowerShell
LocalPath LastUseTime Loaded --------- ----------- ------ C:\Users\nguyen.van.a 4/20/2026 9:30:00 AM True C:\Users\tran.thi.b 4/19/2026 5:00:00 PM False
Tình huống thực tế
Thách thức: Nhân viên Viettel làm việc cả tại văn phòng và nhà. Họ cần Documents/Desktop/Outlook settings giống nhau dù đang dùng máy nào. IT cần backup data tự động và không phụ thuộc VPN.
- ESR: sync Windows settings + Edge bookmarks
- OneDrive KFM: Desktop + Documents + Pictures
- Outlook profile: Exchange config qua Intune Email profile
- OneDrive delta sync: chỉ upload/download changes
- User login máy mới: Desktop/Documents đã sync sẵn
- Không cần VPN để sync files
- Data loss = 0 khi laptop hỏng (KFM backup)
- IT helpdesk giảm 60% ticket "lost data"