hoatranlab.io.vn Zalo: 0917516878 Hotline: 0917516878 [email protected] LinkedIn
MD-102 + MS-102 Giai đoạn 1 M07
M7

User Profiles

Folder Redirection, Enterprise State Roaming, UE-V — đảm bảo trải nghiệm nhất quán khi user chuyển đổi giữa các thiết bị.

MD-102 ~2 giờ Trung bình Giai đoạn 1/7
01

Lý thuyết cần nắm

Các giải pháp quản lý User Profile trong môi trường hybrid và cloud

7.1 So sánh các loại User Profile

Loại ProfileLưu trữRoaming?Dùng khi nào
Local ProfileC:\Users\username (local disk)✗ KhôngWorkstation cố định, không shared
Roaming ProfileFile server (\\server\profiles$\%username%)✓ AD DS onlyOn-premises, user dùng nhiều PC
Mandatory ProfileFile server (read-only, ntuser.man)✓ Read-onlyKiosk, shared workstation không lưu changes
Enterprise State Roaming (ESR)Entra ID / Azure (cloud)✓ Cloud-nativeEntra Joined devices, hybrid workers
OneDrive Known Folder MoveOneDrive (cloud)✓ Cloud syncBackup Desktop/Documents/Pictures lên cloud
Cloud-first approach: Với Entra Joined devices, dùng ESR + OneDrive KFM thay vì Roaming Profile on-prem. ESR sync Windows settings/app settings; OneDrive KFM sync Files/Desktop/Documents.

7.2 Enterprise State Roaming (ESR) — Chi tiết

ESR là cloud-based roaming cho Windows settingsapp settings — không phải file/folders. Dữ liệu được mã hóa và sync qua Entra ID.

Windows Settings
  • Accessibility settings
  • Language preferences
  • Ease of Access
  • Taskbar pinned apps
Edge Browser
  • Favorites (bookmarks)
  • Reading list
  • Passwords (encrypted)
  • Open tabs sync
KHÔNG sync
  • Files và Documents
  • Installed applications
  • Printer settings
  • BitLocker keys

7.3 Folder Redirection (On-prem)

Folder Redirection chuyển hướng các thư mục profile (Desktop, Documents, AppData) từ local disk sang file server. Áp dụng qua Group Policy (GPO) hoặc Intune Configuration Profile.

FolderTarget (ví dụ)Lợi ích
Desktop\\fileserver\redirect$\%username%\DesktopData không mất khi máy hỏng
Documents\\fileserver\redirect$\%username%\DocumentsBackup tự động, accessible từ nhiều PC
AppData\Roaming\\fileserver\redirect$\%username%\AppDataApp settings roam (Outlook profile...)

7.4 OneDrive Known Folder Move (KFM) — Giải pháp hiện đại

KFM tự động di chuyển Desktop, Documents, Pictures vào OneDrive. Áp dụng qua Intune Administrative Templates hoặc Group Policy (registry key).

KFM vs Folder Redirection: KFM sync lên cloud (OneDrive) — accessible từ browser và mobile. Folder Redirection chỉ sync trong mạng nội bộ qua SMB. Với Entra Joined devices → ưu tiên OneDrive KFM.
02

Thực hành

Bật ESR và cấu hình OneDrive Known Folder Move qua Intune

Lab 7.1 — Bật Enterprise State Roaming trong Entra

Yêu cầu: Entra ID P1 license trở lên + Windows 10/11 Entra Joined
  1. Mở Device Settings
    Entra Admin Center → Identity → Devices → Device settings
  2. Bật ESR
    Enterprise State Roaming → Users may sync settings and app data across devices → All (hoặc Selected group)
  3. Verify trên Windows 11
    Settings → Accounts → Sync your settings → bật tất cả toggles
  4. Kiểm tra sync status
    Event Viewer → Applications and Services → Microsoft → Windows → SettingSync
Kết quả đầu ra
  • Sync settings hiện "On" trong Windows Settings
  • Khi đăng nhập máy khác (cùng Entra account) → settings tự động áp dụng
  • Entra portal → User → Devices → ESR: Enabled

Lab 7.2 — OneDrive KFM qua Intune Administrative Template

  1. Tạo ADMX Profile
    Intune → Devices → Configuration → + Create → Windows → Templates → Administrative Templates
  2. Cấu hình KFM
    OneDrive → Silently move Windows known folders to OneDrive → Enabled → Tenant ID: (dán Tenant ID của bạn)
  3. Block opt-out
    OneDrive → Prevent users from redirecting their Windows known folders to their PC → Enabled
  4. Assign và verify
    Assign cho group → sau 24 giờ, Desktop/Documents/Pictures user tự động move vào OneDrive

Lab 7.3 — Kiểm tra User Profile bằng PowerShell

# Xem user profiles trên local machine Get-CimInstance -ClassName Win32_UserProfile | Select-Object LocalPath, LastUseTime, Loaded, Special | Format-Table -AutoSize # Kiểm tra OneDrive sync status Get-ItemProperty "HKCU:\Software\Microsoft\OneDrive" -Name "UserFolderMoveEnabled" -ErrorAction SilentlyContinue # Kiểm tra ESR registry Get-ItemProperty "HKLM:\SOFTWARE\Policies\Microsoft\Windows\SettingSync" -ErrorAction SilentlyContinue
Output mẫu
LocalPath              LastUseTime          Loaded
---------              -----------          ------
C:\Users\nguyen.van.a  4/20/2026 9:30:00 AM True
C:\Users\tran.thi.b    4/19/2026 5:00:00 PM False
03

Tình huống thực tế

Viettel — Hybrid Worker Profile Strategy
1.500 nhân viên hybrid (3 ngày office / 2 ngày WFH) · Windows 11 Enterprise

Thách thức: Nhân viên Viettel làm việc cả tại văn phòng và nhà. Họ cần Documents/Desktop/Outlook settings giống nhau dù đang dùng máy nào. IT cần backup data tự động và không phụ thuộc VPN.

Giải pháp triển khai
  • ESR: sync Windows settings + Edge bookmarks
  • OneDrive KFM: Desktop + Documents + Pictures
  • Outlook profile: Exchange config qua Intune Email profile
  • OneDrive delta sync: chỉ upload/download changes
Kết quả đạt được
  • User login máy mới: Desktop/Documents đã sync sẵn
  • Không cần VPN để sync files
  • Data loss = 0 khi laptop hỏng (KFM backup)
  • IT helpdesk giảm 60% ticket "lost data"
Lưu ý quan trọng: OneDrive KFM chỉ hoạt động với OneDrive for Business (M365 license). Dung lượng mặc định: 1TB/user. Viettel dùng M365 E3 nên mỗi user có 1TB OneDrive.