Использование политик доступа для требования утверждения несколькими администраторами

Для защиты от взлома учетной записи администратора используйте политики доступа Microsoft Intune с утверждениями администраторов, чтобы требовать утверждения изменения второй учетной записью администратора перед применением изменения. Эта возможность называется утверждением нескольких администраторов.

С помощью утверждения нескольких администраторов можно настроить политики доступа, защищающие определенные конфигурации, например приложения или сценарии для устройств. Политики доступа определяют, что является защищенным и какая группа учетных записей может утверждать изменения этих ресурсов.

При использовании какой-либо учетной записи в клиенте для внесения изменений в ресурс, защищенный политикой доступа, Intune не применяет это изменение, пока другое имя не подтвердит его явным образом. Утверждать изменения могут только администраторы, входящие в группу утверждения, которой политика защиты доступа назначает защищенный ресурс. Утверждающие стороны также могут отклонять запросы на изменение.

Принудительное применение MAA применяется как к интерактивным (делегированным) действиям администратора, так и к вызовам API с проверкой подлинности приложения (проверка подлинности приложений), выполняемым через Microsoft API Graph. Если в вашей организации используются субъекты-службы, сценарии автоматизации или сторонние приложения для управления ресурсами Intune через Microsoft API Graph, эти вызовы также перехватываются MAA, когда целевой ресурс защищен политикой доступа. Подробные сведения об обновлении системы автоматизации для работы с MAA см. в статье "Использование утверждения несколькими администраторами с Microsoft API Graph". Сведения об исключении определенных приложений из принудительного применения см. в статье "Исключение корпоративных приложений из политики доступа".

Совет

Принудительное применение MAA к вызовам API, выполняемым автоматизацией, применяется только к клиентам, в которых уже настроены политики доступа MAA. Он не включает MAA и не изменяет регистрацию какого-либо клиента.

Intune поддерживает политики доступа к следующим ресурсам:

  • Приложения — применяется к развертываниям приложений, но не применяется к политикам защиты приложений.
  • Политики соответствия — применяется к созданию политик соответствия требованиям и управлению ими.
  • Политики конфигурации — применяется к созданию политик и управлению ими через каталог параметров.
  • Действия устройства — применяются к действиям по очистке, снятию с учета и удалению устройства.
  • Управление доступом на основе ролей — применяется к изменениям ролей, включая изменения в разрешениях ролей, группах администраторов или назначениях групп участников.
  • Сценарии — применяется к развертыванию сценариев на устройствах под управлением Windows.
  • Конфигурация клиента — применяется к управлению категориями устройств, включая их создание, изменение и удаление.

Изменения в политиках доступа требуют утверждения вторым администратором. Так как этот тип ресурса защищен автоматически, он недоступен в качестве выбираемого типа профиля при создании политики доступа.

Необходимые условия для политик доступа и утверждающих лиц

Чтобы использовать утверждение нескольких администраторов, у вашего клиента должно быть по крайней мере две учетные записи администратора. Рабочий процесс MAA включает три отдельные роли, каждая из которых имеет свои требования к разрешениям:

Лицензирование для администраторов

По умолчанию учетной записи администратора, участвующего в рабочем процессе MAA, должна быть назначена лицензия Intune. Чтобы разрешить нелицензированным администраторам участвовать в рабочем процессе MAA, включите параметр Разрешить доступ нелицензированным администраторам.

Предостережение

Этот параметр необратим. После включения вы не сможете отключить его. Прежде чем продолжить, убедитесь, что ваша организация понимает это ограничение.

Прежде чем включить этот параметр, изучите важные ограничения и сведения о поведении нелицензированных администраторов , включая ограничения на членство в группах и время вступления изменений в доступ.

Роль 1: диспетчер политик доступа

Для создания политик доступа и управления ими используйте учетную запись с одним из следующих вариантов:

  • Настраиваемая роль Intune (рекомендуется): используйте настраиваемую роль, которая включает следующие разрешения на утверждение несколькими администраторами:

    Разрешение Описание
    Создание политики доступа Создание новых политик доступа MAA
    Чтение политики доступа Просмотр существующих политик доступа MAA
    Обновление политики доступа Изменение существующих политик доступа MAA
    Удаление политики доступа Удаление политик доступа MAA
  • Администратор Intune (также известный как администратор службы Intune): Эта роль Microsoft Entra предоставляет полный доступ для чтения и записи к Intune. Так как это привилегированная роль, корпорация Майкрософт рекомендует вместо этой роли использовать настраиваемую роль Intune с минимальными правами для регулярного управления политикой доступа. Дополнительные сведения см. в статье Встроенные роли Microsoft Entra — администратор Intune.

Роль 2: утверждающий

Чтобы утверждать или отклонять запросы MAA, отправленные другими администраторами, учетная запись должна соответствовать всем следующим требованиям:

  1. Членство в группе утверждающего: учетная запись должна быть членом группы утверждающих, назначенной политике доступа для определенного типа ресурса.

  2. Разрешение роли Intune: учетная запись утверждающего должна иметь разрешение на чтение для конкретного ресурса для типа политики, которую они утверждают. Например, чтобы утвердить запрос на удаление устройства, утверждающий должен иметь ManagedDevices/Read. Полный список доступных разрешений см. в статье "Разрешения настраиваемой роли".

  3. Назначение роли RBAC для группы: Группа безопасности утверждающего должна быть добавлена в качестве группы участников по крайней мере в одно назначение роли Intune. Если утверждающая группа не добавлена в назначение роли, участники утверждающей группы периодически удаляются из группы.

    Важно!

    Группа утверждающих предъявляет два требования:

    • Это должна быть группа безопасности. Списки рассылки, группы Microsoft 365 и группы безопасности с поддержкой почты не поддерживаются и незаметно решают вопрос о членстве утверждающих.
    • Она должна быть непосредственно назначена роли RBAC в Intune в качестве группы-участника. Разрешения ролей Intune, принадлежащие отдельным участникам, будь то через другие группы или прямые назначения пользователей, не удовлетворяют этому требованию.
    • Пользователи должны быть непосредственными участниками назначенных групп. Членство во вложенных группах может привести к ненадежному поведению.

Роль 3: инициатор запроса на изменение

Чтобы отправлять запросы на изменение и вносить утвержденные изменения для защищенных ресурсов, администратору необходимы стандартные разрешения RBAC в Intune для конкретного выполняемого действия. Одна учетная запись одновременно выполняет оба шага — отправку первоначального запроса и нажатие кнопки "Завершить " после утверждения другим администратором. Например, MobileApps/Create , чтобы создать приложение, или RemoteTasks/Wipe , чтобы очистить устройство.

Примечание.

  • Администратор не может утверждать собственные запросы, даже если он является членом утверждающей группы. Запрос должен утвердить другой администратор.
  • Изменения, отправленные глобальным администратором или учетной записью администратора Intune, по-прежнему должны быть утверждены другим администратором.

Принципы работы политик утверждения и доступа со стороны нескольких администраторов

Когда администратор изменяет или создает новый объект для области, которая защищена политикой доступа, он видит параметр в области "Сохранить + Просмотр ", где он может ввести описание изменения в качестве бизнес-обоснования.

  • Коммерческое обоснование становится частью запроса на утверждение изменения.
  • Администратор, отправивший изменение, может просмотреть состояние своих запросов в Центре администрирования Microsoft Intune, перейдя в раздел "Администрирование>клиента Администратор утверждение" и просмотрев страницу "Мои запросы".

После отправки изменения утверждающий может перейти на страницу "Все запросы" узла "Утверждение нескольких администраторов" или перейти к задачам администрирования клиента. Для управления запросами утверждающий может перейти на страницу "Все запросы" узла "Утверждение нескольких администраторов" или перейти к задачам администрирования> клиента. Оба расположения предоставляют список активных запросов и запросов, которыми вы недавно управляли. В этом представлении содержатся некоторые сведения о запросе, включая время и отправителя, тип используемой операции ( например, создание или назначение) и состояние. Для управления запросом:

  • Утверждающий выбирает ссылку бизнес-обоснования для запроса. Откроется панель "Запрос политики доступа", где можно просмотреть дополнительные сведения об изменении, включая полные сведения, указанные в поле "Бизнес-обоснование" запроса.
  • В области запросов политики доступа утверждающий может ввести заметки в поле Заметки утверждающего , а затем выбрать вариант утверждения запроса или отклонения запроса. Эти примечания добавляются в запрос и видны пользователю, запросившему изменение, при просмотре запроса на странице "Мои запросы ". Например, если запрос отклонен, причину отклонения можно передать обратно запрашивающему в заметках утверждающего.
  • Лица, подавшие запрос, а также являющиеся членами группы утверждения, могут просматривать свои собственные запросы на странице "Все запросы". Однако они не могут утверждать собственные запросы.

Изменение предложений агента проверки при утверждении несколькими администраторами

После того как агент проверки изменений настроен и запущен, на вкладках «Мои запросы» и «Все запросы» отображается столбец «Ответ агента» для запросов сценариев Windows PowerShell. Если предложение доступно, вы можете выбрать его, чтобы открыть и завершить рабочий процесс утверждения агента проверки изменений для этого запроса, не покидая узел утверждения несколькими администраторами.

Предложения агента проверки изменений по-прежнему доступны и в основном интерфейсе агента . Дополнительные сведения об агенте см. в статье Обзор агента проверки изменений.

Если изменение утверждено, Intune обрабатывает запрошенное изменение и обновляет объект. Пока Intune обрабатывает запрос, его состояние может отображаться как "Утверждено". Исходный инициатор запроса должен просмотреть запрос и нажать кнопку "Завершить ", чтобы инициировать изменение. После успешной обработки статус изменяется на "Выполнено".

Если запрос не будет обработан в течение 3 дней, он станет просроченным и должен быть отправлен повторно. Каждое изменение состояния остается видимым в течение 30 дней после изменения состояния.

Создать политику доступа

  1. Войдите в Центр администрирования Microsoft Intune, перейдите в раздел "Администрирование> клиентов"Утверждения> несколькими администраторамиПолитики> доступа выберите "Создать".

  2. В разделе "Основы" введите имя и необязательное описание. В поле "Тип профиля" выберите один из доступных вариантов. Каждая политика поддерживает один тип профиля.

  3. В окне "Утверждающие" выберите "Добавить группы " и выберите группу в качестве группы утверждающих для этой политики. Более сложные конфигурации, исключающие группы, не поддерживаются.

  4. В разделе "Исключения" при желании выберите "Добавить корпоративные приложения", чтобы исключить определенные корпоративные приложения, использующие маркеры проверки подлинности приложений, из принудительного применения MAA для этой политики. Исключенные приложения могут изменять защищенные ресурсы, не проходя процесс утверждения. Дополнительные сведения см. в статье Исключение корпоративных приложений из политики доступа.

  5. В разделе "Просмотр + отправка на утверждение" просмотрите сводку политики, включая основы, утверждающих лиц и все исключения. Введите бизнес-обоснование и нажмите кнопку Отправить на утверждение.

  6. Затем используйте отдельную административную учетную запись с разрешением "Утверждение для нескольких Администратор" для входа в Центр администрирования для просмотра и утверждения новой политики доступа.

  7. Войдите в Центр администрирования с первой учетной записью администратора, которая создала политику доступа, просмотрите политику и завершите ее, нажав кнопку "Завершить". После применения этой политики Intune конфигурации для типа защищенного профиля потребуют утверждения несколькими администраторами.

Исключение корпоративных приложений из политики доступа

При создании или изменении политики доступа можно исключить определенные корпоративные приложения из сферы применения MAA для этой политики. Исключенные приложения могут изменять защищенный тип ресурса без прохождения процесса утверждения.

Важно!

Исключения применяются только к вызовам app-auth (с проверкой подлинности приложения). Вызовы, выполненные с делегированной проверкой подлинности, всегда подлежат применению MAA, даже если приложение исключено.

Предупреждение

При исключении приложения выполняется обход защиты MAA для затронутого типа ресурса. Каждое исключение создает пробел в рабочем процессе утверждения, который может быть использован в случае компрометации исключенного приложения. Исключайте приложения только при необходимости и регулярно просматривайте список исключений, чтобы удалить ненужные записи.

Учитывайте следующее:

  • Области каждой политики — каждое исключение применяется только к политике доступа, в которой оно настроено. Исключение в одной политике доступа не влияет на другие политики или рабочие нагрузки.
  • Ограничение — количество исключений приложений ограничено 50 приложениями на одну политику доступа.
  • Требуется утверждение. Добавление , удаление или изменение исключений требует утверждения вторым администратором, как и другие изменения политики доступа.
  • Ведение журнала аудита — все действия добавления, удаления и изменения в списке исключений записываются в журнал аудита Intune.

Отправить запрос

Чтобы отправить запрос при включенном утверждении несколькими администраторами, создайте или измените ресурс с помощью обычного процесса.

На последней странице, прежде чем сохранять изменения, добавьте сведения в поле Бизнес-обоснование , а затем отправьте запрос. Для срочных запросов рассмотрите возможность обращения к известному списку утверждающих лиц, чтобы обеспечить своевременную проверку вашего запроса.

Если запрос для того же объекта уже ожидает утверждения, вы не можете отправить запрос. В службе Intune отобразится соответствующее сообщение.

Чтобы отслеживать состояние ваших запросов, в Центре администрирования Microsoft Intune перейдите в раздел Администрирование> клиентаУтверждение нескольких администраторов Мои>запросы.

Вы можете отменить запрос до его утверждения, выбрав его на странице «Мои запросы », а затем нажав «Отменить запрос».

Утверждение запросов

  1. Чтобы найти запросы на утверждение, в Центре администрирования Microsoft Intune перейдите в раздел "Администрирование> клиента" Запросы наутверждение> нескольких администраторов.

  2. Щелкните ссылку Business Обоснование запроса, чтобы открыть страницу проверки, где можно получить дополнительные сведения о запросе, а также управлять утверждением или отклонением.

  3. После просмотра сведений введите соответствующие сведения в поле "Заметки утверждающего ", а затем выберите "Утвердить запрос " или "Отклонить запрос".

  4. После утверждения запроса его заявителю необходимо нажать кнопку "Завершить". Intune обрабатывает изменение и меняет статус на "Завершено". Проверьте успешное (или неудачное) утверждение, просмотрев уведомление консоли по завершении.

    Чтобы проверить, было ли утверждение успешным (или неудачным), просмотрите уведомления в Центре администрирования Intune. Сообщение показывает, было ли утверждение успешным или неудачным.

Совет

Вы также можете управлять этими задачами из централизованной области задач администратора в Центре администрирования Intune.

Другие рекомендации

  • Intune не отправляет уведомления о создании новых запросов или изменении состояния существующего запроса. При отправке срочного запроса на изменение свяжитесь с лицами, у которых есть разрешение на утверждение этих запросов.

  • Отслеживайте состояние ваших запросов на странице "Мои запросы" узла "Утверждение нескольких администраторов" в Центре администрирования Intune.

  • Если объект уже ожидает утверждения, вы не можете отправить для него новый запрос.

  • Все действия для защищенного ресурса защищены, включая, но не ограничиваясь:

    • Изменить
    • Создание
    • Изменение
    • Удалить
    • Назначение
  • В журналах аудита Intune записываются действия с запросами и процессом утверждения. Дополнительные сведения см. в разделе Журналы аудита действий Intune.

  • Для запроса доступны следующие условия состояния:

    • Требуется утверждение — этот запрос ожидает действий утверждающим.
    • Утверждено. Этот запрос обрабатывается Intune.
    • Выполнено. Этот запрос успешно применен.
    • Отклонено — этот запрос был отклонен утверждающим.
    • Отменено — этот запрос был отменен администратором, который его отправил.
  • Будьте осторожны при создании политики доступа для типа политики ролей . Этот тип политики защищает все изменения, связанные с ролью, включая создание, обновление и удаление ролей RBAC и их назначений. После активации любая попытка изменить роли, включая назначения RBAC, требуемые самим MAA, должна быть сначала одобрена MAA. Это требование может привести к взаимоблокировке, при которой невозможно настроить назначения RBAC, необходимые для работы MAA.

    В случае возникновения этой взаимоблокировки:

    1. Перейти в раздел "Администрирование> клиентов"Политики доступас несколькими> администраторами.
    2. Найдите и удалите политику доступа, настроенную для типа политики ролей .
    3. Подождите 3–5 минут, чтобы изменение распространилось.
    4. Перейдите враздел "Ролиадминистрирования> клиента" и выполните необходимые назначения ролей RBAC, добавив группу утверждающих в назначение роли.
    5. После правильной настройки RBAC при необходимости можно повторно создать политику доступа к ролям .

    Чтобы избежать этой проблемы, настройте все другие политики доступа MAA и проверьте правильность назначений RBAC, прежде чем включать политику доступа для типа политики ролей.