Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Защита доступа к организации является важным шагом безопасности. В этой статье содержатся основные сведения об использовании ролевых элементов управления доступом (RBAC) Microsoft Intune, которые являются расширением элементов управления RBAC Microsoft Entra ID. Последующие статьи помогут вам развернуть Intune RBAC в вашей организации.
С помощью Intune RBAC вы можете предоставить администраторам подробные разрешения, чтобы они могли контролировать, у кого есть доступ к ресурсам вашей организации и что они могут делать с этими ресурсами. Если назначить роли RBAC в Intune и следовать принципам доступа с минимальными привилегиями, администраторы смогут выполнять назначенные задачи только тем пользователям и устройствам, которыми они должны управлять.
Роли RBAC
Каждая роль RBAC в Intune определяет набор разрешений, доступных пользователям, которым назначена эта роль. Разрешения состоят из одной или нескольких категорий управления, таких как конфигурация устройства или аудит данных, и наборов действий, которые можно выполнить, например чтение, запись, обновление и удаление. Вместе они определяют области административного доступа и разрешений в Intune.
Intune включает в себя как встроенные, так и пользовательские роли. Встроенные роли одинаковы во всех клиентах и предоставляются для решения распространенных административных сценариев, в то время как настраиваемые роли, создаваемые вами, позволяют предоставлять определенные разрешения по мере необходимости администратора. Кроме того, некоторые роли Microsoft Entra включают разрешения в Intune.
Чтобы просмотреть роль в Центре администрирования Intune, перейдите враздел"Роли администрирования> клиента","Все> роли>" и выберите роль. Вы можете управлять этой ролью на следующих страницах:
- Свойства. Имя, описание, тип, разрешения и теги области для роли. Вы также можете просмотреть имя, описание и разрешения встроенных ролей в этой документации в разделе Разрешения встроенных ролей.
- Назначения. Выберитеназначение для роли , чтобы просмотреть сведения о нем, включая группы и области, включенные в задание. У роли может быть несколько назначений, и пользователь может получать несколько назначений.
Примечание.
В июне 2021 г. служба Intune начала поддерживать нелицензированных администраторов. Учетные записи пользователей, созданные после этого изменения, могут администрировать Intune без назначенной лицензии. Учетным записям, созданным до этого изменения, и учетным записям администраторов во вложенной группе безопасности, назначенной роли, по-прежнему требуется лицензия на управление Intune.
Встроенные роли
Администратор Intune с достаточными разрешениями может назначить любую из ролей Intune группам пользователей. Встроенные роли предоставляют определенные разрешения, необходимые для выполнения административных задач, соответствующих назначению роли. Intune не поддерживает редактирование описания, типа или разрешений встроенной роли.
- Диспетчер приложений. Управляет мобильными и управляемыми приложениями. Может читать информацию об устройстве и просматривать его профили конфигурации.
- Диспетчер привилегий конечной точки: управляет политиками управления привилегиями на конечных точках в консоли Intune.
- Средство чтения привилегий конечной точки: Средства чтения привилегий конечной точки могут просматривать политики управления привилегиями на конечных точках на консоли Intune.
- Диспетчер безопасности конечной точки: управляет функциями безопасности и соответствия требованиям, такими как базовые параметры безопасности, соответствие устройств требованиям, условный доступ и Microsoft Defender для конечной точки.
- Оператор службы технической поддержки. Выполняет удаленные задачи для пользователей и устройств, а также может назначать пользователям и устройствам приложения или политики.
- Администратор ролей Intune. Управляет пользовательскими ролями Intune и добавляет назначения для встроенных ролей Intune. Это единственная роль Intune, позволяющая назначать разрешения для администраторов.
- Диспетчер политик и профилей. Управляет политикой соответствия требованиям, профилями конфигурации, регистрацией Apple, идентификаторами корпоративных устройств и базовыми показателями безопасности.
- Оператор с правами "только чтение". Просматривает сведения о пользователях, устройствах, регистрации, конфигурации и приложениях. Не может вносить изменения в Intune.
- Администратор учебного заведения: администраторы учебных заведений управляют приложениями, параметрами и устройствами для своих групп в Intune для образовательных учреждений. Они могут выполнять удаленные действия с устройствами, включая их удаленную блокировку, перезапуск и вывод из управления.
Если ваш клиент включает подписку на Windows 365 для поддержки облачных компьютеров, в Центре администрирования Intune также отображаются следующие роли облачных компьютеров. Эти роли недоступны по умолчанию и включают разрешения в Intune для задач, связанных с облачными компьютерами. Дополнительные сведения об этих ролях см. в разделе "Встроенные роли облачных компьютеров" в документации по Windows 365.
- Администратор облачного компьютера: администратор облачного компьютера имеет доступ на чтение и запись ко всем функциям облачного компьютера, расположенным в области облачного компьютера.
- Средство чтения облачных компьютеров: устройство чтения облачных компьютеров имеет доступ для чтения ко всем функциям облачного компьютера, расположенным в области облачного компьютера.
Настраиваемые роли
Вы можете создать собственные настраиваемые роли Intune, чтобы предоставить администраторам только определенные разрешения, необходимые для их задач. Эти настраиваемые роли могут включать любое разрешение RBAC в Intune, что обеспечивает уточненный административный доступ и поддержку принципа минимальных привилегий в организации.
См. статью Создание пользовательской роли.
Роли Microsoft Entra с доступом к Intune
Разрешения RBAC Intune — это подмножество разрешений RBAC Microsoft Entra. В качестве подмножества существует несколько ролей Microsoft Entra, которые включают разрешения в Intune. Большинство ролей Entra ID, у которых есть доступ к Intune, считаются привилегированными ролями. Использование и назначение привилегированных ролей должно быть ограничено и не должно применяться для повседневных задач администрирования в Intune.
Корпорация Майкрософт рекомендует следовать принципу наименьших разрешений, назначая администраторам только минимальные разрешения, необходимые для выполнения его обязанностей. Чтобы поддержать этот принцип, используйте встроенные в Intune роли RBAC для ежедневных задач администрирования Intune и избегайте использования ролей Microsoft Entra, у которых есть доступ к Intune.
В следующей таблице указаны роли Microsoft Entra, имеющие доступ к Intune, а также разрешения Intune, которые они включают.
В дополнение к ролям Microsoft Entra с разрешением в Intune, следующие три области Intune являются прямыми расширениями Microsoft Entra: пользователи, группы и условный доступ. Экземпляры этих объектов и конфигураций, созданных в Intune, существуют в Microsoft Entra. Как объектами Microsoft Entra, ими могут управлять администраторы Microsoft Entra с достаточными разрешениями, предоставляемыми ролью Microsoft Entra. Точно так же администраторы Intune с достаточными разрешениями для Intune могут просматривать эти типы объектов, созданные в Microsoft Entra, и управлять ими.
Роли глобального администратора и администратора Intune
Роль глобального администратора встроена в Microsoft Entra и имеет полный доступ к Microsoft Intune. Глобальные администраторы имеют доступ к административным функциям в Microsoft Entra ID и службам, использующим удостоверения Microsoft Entra, включая Microsoft Intune.
Чтобы снизить риск, выполните следующие действия.
Не используйте роль глобального администратора в Intune. Корпорация Майкрософт не рекомендует использовать роль глобального администратора для администрирования или управления Intune.
В Intune есть некоторые функции, для которых требуется роль глобального администратора, например некоторые соединители защиты от угроз для мобильных устройств (MTD). В этом случае используйте роль глобального администратора только при необходимости, а затем удаляйте ее после завершения задачи.
Используйте встроенные роли Intune или создайте пользовательские роли для администрирования и управления Intune.
Назначьте роль Intune с наименьшими привилегиями, необходимую администратору для выполнения своих задач.
Дополнительные сведения о роли глобального администратора Microsoft Entra см. в статье Встроенные роли Microsoft Entra — глобальный администратор.
Роль администратора Intune является встроенной ролью в Microsoft Entra. Она предоставляет глобальные разрешения на чтение и запись в Microsoft Intune и классифицируется как привилегированная роль. Несмотря на то, что область его областей уже, чем у роли глобального администратора, она по-прежнему превышает то, что необходимо почти для всех повседневных задач управления Intune. Не используйте эту роль для рутинного администрирования. Вместо этого используйте встроенную роль Intune с минимальными правами или пользовательскую роль.
Примечание.
В Microsoft API Graph и Microsoft PowerShell эта роль отображается как администратор службы Intune.
Чтобы снизить риск, выполните следующие действия.
- Не используйте роль администратора Intune для повседневного администрирования Intune.
- Вместо этого назначьте встроенную илипользовательскую роль в Intune. Эти роли ограничивают разрешения только тем, что требуется для каждой задачи.
- Если роль администратора Intune является необходимой, назначьте ее только на необходимый срок, а затем удалите ее. Дополнительно, если у вас есть Microsoft Entra ID с лицензией P2 или Управление Microsoft Entra ID, вы можете использовать управление привилегированными пользователями (PIM) для обеспечения ограниченного по времени повышения для этой роли.
Расширенные элементы управления безопасностью:
Утверждение несколькими администраторами теперь поддерживает управление доступом на основе ролей. Если этот параметр включен, второй администратор должен утвердить изменения ролей. Эти изменения могут включать обновление разрешений ролей, групп администраторов или назначений групп участников. Изменение вступит в силу только после его утверждения. Этот процесс двойной авторизации помогает защитить вашу организацию от несанкционированных или случайных изменений управления доступом на основе ролей. Дополнительные сведения см. в разделе "Использование утверждения нескольких администраторов в Intune".
Дополнительные сведения о роли администратора Microsoft Entra Intune см. в статье Microsoft Entra встроенные роли — администратор Intune.
Управление привилегированными пользователями для Intune
При использовании управления привилегированными пользователями (PIM) Entra ID вы можете указать, когда пользователь может использовать привилегии, предоставляемые ролью RBAC Intune или ролью администратора Intune из Entra ID.
Intune поддерживает два метода повышения ролей. Между этими двумя методами существуют различия в производительности и минимальных привилегиях.
Способ 1. Создание политики JIT с Microsoft Entra управление привилегированными пользователями (PIM) для встроенной Microsoft Entra роли администратора Intune и назначение ей учетной записи администратора.
Способ 2. Используйте средства управления привилегированными пользователями (PIM) для групп с назначением роли RBAC в Intune. Дополнительные сведения об использовании PIM для групп с ролями RBAC в Intune см. в статьях: Настройка JIT-доступа администратора Microsoft Intune с помощью PIM Microsoft Entra для групп | Центр сообщества Microsoft
При использовании повышения прав PIM для роли администратора Intune из Entra ID повышение обычно происходит в течение 10 секунд. Повышение прав на основе групп PIM для встроенных или настраиваемых ролей Intune обычно занимает до 15 минут.
Сведения о назначении ролей в Intune
Как настраиваемые, так и встроенные роли в Intune назначаются группам пользователей. Назначенная роль применяется к каждому пользователю в группе и определяет:
- какие пользователи назначены этой роли;
- какие ресурсы они могут видеть;
- какие ресурсы они могут менять.
Каждая группа, которой назначена роль Intune, должна включать только пользователей, которым разрешено выполнять административные задачи для этой роли.
- Если встроенная роль с наименьшими привилегиями предоставляет чрезмерные привилегии или разрешения, рассмотрите возможность использования пользовательской роли, чтобы ограничить области административного доступа.
- При планировании назначений ролей учитывайте результаты пользователя с несколькими назначениями ролей.
Чтобы пользователю была назначена роль Intune и он имел доступ к администрированию Intune, ему не требуется лицензия Intune, если его учетная запись была создана в Entra после июня 2021 года. Учетным записям, созданным до июня 2021 г., должна быть назначена лицензия на использование Intune.
Чтобы просмотреть существующее назначение роли, выберите администраторов Intune>Роли>администрирования>Все роли> Выбор роли >Назначения Выбор> назначения. На странице свойств заданий можно редактировать:
Основные сведения: имена и описание назначений.
Участники: участники — это группы, настроенные на странице "Группы администраторов" при создании назначения роли. Все пользователи в перечисленных группах безопасности Azure имеют разрешение на управление пользователями и устройствами, перечисленными в области (Группы).
Область (группы): используйте область (группы), чтобы определить группы пользователей и устройств, которыми может управлять администратор с этим назначением роли. Пользователи с правами администратора с этим назначением роли могут использовать разрешения, предоставленные ролью, для управления каждым пользователем или устройством в пределах определенных областей назначений ролей.
Совет
При настройке группы областей ограничьте доступ, выбрав только те группы безопасности, которые включают пользователя и устройства, которыми должен управлять администратор с этим назначением роли. Чтобы администраторы с этой ролью не могли настроить таргетинг на всех пользователей или все устройства, не выбирайте " Добавить всех пользователей " или "Добавить все устройства".
Если вы указываете группу исключения для назначения, например для политики или приложения, она должна быть либо вложена в одну из групп областей назначения RBAC, либо должна быть указана отдельно как группа областей в назначении роли RBAC.
Теги области: пользователи с правами администратора, которым назначена эта роль, могут видеть ресурсы с одинаковыми тегами областей.
Примечание.
Теги области — это текстовые значения произвольной формы, которые определяются администратором, а затем добавляются к назначению роли. Тег области, добавленный в роль, управляет видимостью самой роли. Тег области, добавленный при назначении роли, ограничивает видимость объектов Intune, таких как политики, приложения или устройства, только администраторами в этом назначении роли, поскольку назначение роли содержит один или несколько совпадающих тегов области.
Несколько назначений ролей
Если пользователь имеет несколько назначений ролей, разрешений и тегов области, эти назначения ролей распространяются на разные объекты следующим образом:
- Разрешения являются добавочными в том случае, когда две или более ролей предоставляют разрешения для одного и того же объекта. Например, пользователь с разрешениями на чтение из одной роли и разрешения на чтение и запись из другой роли имеет действующие разрешения на чтение и запись (при условии, что назначения для обеих ролей нацелены на одни и те же теги области).
- Разрешения назначений и теги области применяются только к объектам (например, политикам или приложениям) в области (группах) назначений этой роли. Разрешения назначений и теги области не применяются к объектам в других назначениях ролей, если другие назначения явно не предоставляют их.
- Другие разрешения (такие как создание, чтение, обновление, удаление) и теги областей применяются ко всем объектам одного типа (например, ко всем политикам или всем приложениям) в любых назначениях пользователей.
- Разрешения и теги области для объектов различных типов (например, политик или приложений) не применяются друг к другу. Например, разрешение на чтение для политики не предоставляет разрешение на чтение в приложениях в назначениях пользователя.
- Если нет никаких тегов областей или некоторые теги областей назначены из разных назначений, пользователь может видеть только устройства, которые являются частью некоторых тегов области, и не может видеть все устройства.
Примечание.
Если у администратора есть несколько назначений ролей, которые используют разные теги областей, такое поведение может привести к более широкому доступу, чем предполагалось. В состав Intune включен параметр предварительной оценки, изменяющий порядок применения разрешений таким образом, чтобы разрешения каждого назначения роли содержались в контексте тега области. Подробные сведения и шаги по оценке влияния на ваш клиент см. в статье "Поведение разрешений при назначении ролей".
Мониторинг назначений RBAC
Чтобы помочь вам отслеживать и понимать разрешения, назначенные в клиенте Intune, Центр администрирования Intune включает несколько представлений. Перейдите враздел "Ролиадминистрирования> клиента" и разверните "Монитор", чтобы получить доступ к этим представлениям. Например, в сложной административной среде можно использовать представление разрешений администратора, чтобы указать учетную запись и просмотреть текущую область административных привилегий.
Мои разрешения
Узел "Мои разрешения" предоставляет представление действующих разрешений для вошедшего пользователя. При выборе этого узла отображается объединенный список текущих категорий и разрешений RBAC Intune, предоставленных вашей учетной записи. В этот объединенный список входят все разрешения из всех назначений ролей, но не данные о том, какие назначения ролей им предоставляются или членство в каких группах их назначает.
Роли по разрешениям
Узел Роли по разрешениям предоставляет представление разрешений, предоставленных каждой ролью. В этом представлении можно увидеть сведения о конкретном разрешении RBAC Intune, а также о назначенных ролях и группах, для которых эта комбинация доступна.
Чтобы приступить к работе, выберите разрешение Intune, а затем конкретное действие из этого разрешения. Затем в Центре администрирования отображается список экземпляров, которые приводят к назначению разрешения, в том числе:
- Отображаемое имя роли: имя встроенной или настраиваемой роли RBAC, предоставляющей разрешение.
- Отображаемое имя назначения роли: имя назначения роли, которое назначает роль группам пользователей.
- Имя группы: имя группы, которая получает назначение роли.
Разрешения администратора
Узел разрешений администратора предоставляет представление определенных разрешений, которые в настоящее время предоставлены учетной записи.
Начните с указания учетной записи пользователя . Пока учетной записи пользователя назначены разрешения Intune, Intune отображает полный список этих разрешений, определенных для параметров "Разрешение и действие".