Использование управления доступом на основе ролей (RBAC) и тегов области для распределенных ИТ

Вы можете использовать управление доступом на основе ролей и теги областей, чтобы убедиться, что администраторы Intune имеют правильный доступ и видимость объектов Intune, которыми вы должны управлять. Роли определяют, какой доступ администраторы имеют к тем или иным объектам. Теги области определяют, какие объекты могут видеть администраторы.

Например, предположим, что у администратора регионального офиса в Сиэтле есть роль менеджера политики и профилей . Вы хотите, чтобы этот администратор видел и управлял только профилями и политиками, которые применяются только к устройствам в Сиэтле , группе устройств, расположенных в офисе в Сиэтле. Чтобы настроить этот доступ, выполните следующие действия:

  1. Создайте тег области с именем Seattle.
  2. Создайте назначение роли диспетчера политики и профилей с помощью:
    • Участники (группы) = группа безопасности с именем "ИТ-администраторы Сиэтла". Все администраторы в этой группе имеют разрешение на управление политиками и профилями для пользователей или устройств в области (группы).
    • Область (группы) = группа безопасности с именем "Пользователи Сиэтла". Профили и политики всех пользователей и устройств в этой группе могут управляться администраторами в разделе "Участники" (группы).
    • Scope (Tags) = Сиэтл. Администраторы в "Участнике" (группы) могут видеть объекты Intune, которые также имеют тег области Seattle.
  3. Добавьте тег области Seattle к политикам и профилям, к которым администраторы в разделе "Участники (группы)" должны иметь доступ.
  4. Добавьте тег области Seattle к устройствам, которые должны отображаться администраторами в разделе "Участники" (группы).

Тег области по умолчанию

Тег области по умолчанию автоматически добавляется ко всем объектам без тегов, поддерживающим теги областей.

Функция тегов область по умолчанию аналогична функции областей безопасности в Microsoft Configuration Manager.

Примечание.

При настройке или изменении политик Intune некоторые типы политик могут не отображать страницу конфигурации "Теги области", если для клиента не определены пользовательские теги область. Если параметр "Тег области" не отображается, убедитесь, что определен по крайней мере один тег в дополнение к тегу область по умолчанию.

Создание тега областей

Для создания, обновления и удаления тегов область администратору назначается роль Intune администратора Microsoft Entra. Так как это привилегированная роль, корпорация Майкрософт рекомендует использовать ее только при необходимости. Администраторы с тегом области в назначении роли не могут обновить или удалить тег области из списка тегов области MASTER.

  1. В Центре администрирования Microsoft Intune выберите Областиролей>администрирования> клиента(Теги)>Создать.

  2. На странице "Основы " укажите имя и необязательное описание. Нажмите кнопку Далее.

  3. На странице "Назначения" выберите группы, содержащие устройства, которым вы хотите назначить этот тег области. Нажмите кнопку Далее.

  4. На странице "Рецензирование + создание " нажмите кнопку "Создать".

    Важно!

    Автоматические назначения тегов областей перезаписывают назначенные вручную теги областей. Если устройству назначено несколько тегов областей посредством группового назначения, применяются все теги областей.

Назначение тега области роли

  1. В Центре администрирования Microsoft Intune выберите Роли администрирования> клиентаВсе>роли> выберите роль >Назначить назначения>.

  2. На странице "Основы" укажите имя и описаниезадания. Нажмите кнопку Далее.

  3. На странице "Группы администраторов" нажмите кнопку "Добавить группы" и выберите группы, которые хотите включить в это назначение. Пользователи в этих группах имеют разрешения на управление пользователями и устройствами в области (группы). Нажмите кнопку Далее.

    Снимок экрана: выбранные группы участников.

  4. На странице "Группы областей " выберите один из следующих параметров для включенных групп:

    • Добавление групп: выберите группы, содержащие пользователей или устройства, которыми вы хотите управлять. Всеми пользователями / устройствами в выбранных группах управляют пользователи в группах администраторов.
    • Добавить всех пользователей. Пользователи в группе администратор могут управлять всеми пользователями.
    • Добавить все устройства. Пользователи в группе администратор могут управлять всеми устройствами.

    Совет

    Если вы указываете группу исключения для назначения, например для политики или приложения, она должна быть либо вложена в одну из групп областей назначения RBAC, либо должна быть указана отдельно как группа областей в назначении роли RBAC.

  5. Нажмите кнопку Далее.

  6. На странице Теги области выберите теги, которые вы хотите добавить к этой роли. Пользователи в группах администраторов имеют доступ к объектам Intune с одинаковым тегом области. Одной роли можно назначить максимум 100 тегов областей.

  7. Нажмите кнопку "Далее", чтобы перейти на страницу "Рецензирование + создание", а затем нажмите кнопку "Создать".

Назначение тегов областей другим объектам

Для объектов, поддерживающих теги областей, теги областей обычно отображаются в разделе «Свойства». Например, чтобы назначить тег области профилю конфигурации, выполните следующие действия.

  1. В Центре администрирования Microsoft Intune выберите "Устройства>", "Управление конфигурацией>устройств>", а затем выберите профиль.

  2. Выбор свойств>Область (Теги)>Изменить>Выбор тегов> областей Выберите теги, которые нужно добавить в профиль. Объекту можно назначить максимум 100 тегов областей.

  3. Выберите "Просмотреть>+ Сохранить".

Сведения о теге области

При работе с тегами областей следует учитывать следующие сведения.

  • Вы можете назначить теги областей типу объекта Intune, если у клиента может быть несколько версий этого объекта (например, назначения ролей или приложения). Следующие объекты Intune являются исключениями из этого правила и в настоящее время не поддерживают теги областей:
    • Корпоративные идентификаторы устройств
    • Устройства Windows Autopilot
    • Расположения устройств для соответствия требованиям
    • Устройства Jamf
  • Приложения и электронные книги по программе корпоративных покупок (VPP), связанные с маркером VPP, наследуют теги областей, назначенные связанному токену VPP.
  • Когда администратор создает объект в Intune, все теги областей, назначенные этому администратору, автоматически назначаются новому объекту.
  • Функция RBAC Intune не применяется к ролям Microsoft Entra. Таким образом, роль "Администраторы служб Intune" имеет полный административный доступ к Intune независимо от того, какие у них теги областей.
  • Если у назначения роли нет тега области, этот ИТ-администратор может просматривать все объекты на основе разрешений ИТ-администратора. Администраторы, у которых нет тегов областей, по сути, имеют все теги областей.
  • Вы можете назначать только тег области, имеющийся в назначениях ролей.
  • Можно настроить таргетинг только на группы, перечисленные в области (группах) назначения роли.
  • Если вашей роли назначен тег области, вы не можете удалить все теги области в объекте Intune. Требуется как минимум один тег области.

Поведение разрешений при назначении ролей

В следующих разделах описывается существующее поведение Intune и поведение по умолчанию для ограниченных разрешений, а также улучшенное поведение общедоступной предварительной версии, которое станет поведением по умолчанию для всех клиентов в будущем выпуске.

Важно!

В марте 2026 г. в Intune была представлена общедоступная предварительная версия для разрешений Scoped. Это новое поведение изменяет применение разрешений, если администратору назначено несколько ролей с разными тегами областей. Пока вы не включите этот параметр, ваш клиент продолжает использовать поведение по умолчанию. Просмотрите оба варианта поведения и используйте отчет об оценке разрешений , чтобы понять последствия, прежде чем согласиться на использование, так как это изменение необратимо.

Заданное по умолчанию поведение

По умолчанию, если администратор принадлежит к нескольким назначениям ролей, которые используют разные теги областей и используют одну и ту же категорию разрешений (например, мобильные приложения), Intune объединяет разрешения этих назначений. Это может привести к тому, что администратор получит более широкий, чем предполагалось, доступ. Например, вы можете:

  • Группе безопасности "Администраторы приложений " назначена роль, которая предоставляет только разрешения на чтение для мобильных приложений, ограниченные центральным офисом, предназначенные для предоставления им доступа только для чтения.
  • Этой же группе назначается роль, предоставляющая полные разрешения (создание, чтение, обновление, удаление) для мобильных приложений, ограниченные региональным офисом.
  • Так как оба назначения относятся к общей категории разрешений для мобильных приложений, Intune объединяет их. Результат: Администраторы приложений имеют полные разрешения на мобильные приложения как в Центральном офисе , так и в Региональном офисе, а не доступ только для чтения, предназначенный для Центрального офиса.

Если это не тот доступ, который вы предполагали, воспользуйтесь отчетом об оценке разрешений , чтобы увидеть, как именно изменятся ваши текущие задания, прежде чем вы согласитесь на разрешения заданной области.

Разрешения заданной области (общедоступная предварительная версия на выбор)

Общедоступная предварительная версия по желанию можно использовать параметр разрешений Scoped, чтобы получить точное управление тем, что каждый администратор может делать в каждом теге области. Вместо того, чтобы Intune автоматически объединял разрешения между назначениями ролей, разрешения каждого назначения остаются в пределах его собственной области. Администраторы получают доступ, который вы предполагали, и не более того.

Если разрешения заданной области включены, разрешения каждого назначения роли применяются только в контексте тега области. В этом же примере администраторы приложений будут иметь доступ только для чтения к мобильным приложениям с тегом "Центральный офис " и полные разрешения для мобильных приложений с тегом "Региональный офис", как и предполагалось.

Включение разрешений заданной области — это однократное действие клиента, которое невозможно отменить. Прежде чем включить этот параметр, используйте отчет об оценке разрешений , чтобы узнать, как именно изменятся разрешения для каждого затронутого администратора в вашем клиенте. Отчет доступен впараметрахролей>администрирования> клиента. Его можно запускать столько раз, сколько необходимо.

Чтобы включить разрешения заданной области, перейдите враздел Параметрыролей>администрирования> клиента и включите переключатель Ограниченные разрешения, используя учетную запись с одной из следующих ролей:

  • Настраиваемая роль Intune (рекомендуется) — создайте пользовательскую роль, включающую действие "Обновить" для организации. Встроенная роль Intune не включает это разрешение.
  • Администратор Intune — эта роль Microsoft Entra предоставляет полный доступ для чтения и записи к Intune. Так как это привилегированная роль, корпорация Майкрософт рекомендует использовать вместо нее настраиваемую роль Intune с минимальными привилегиями.

Отчет об оценке разрешений

Перед включением разрешений заданной области используйте отчет об оценке разрешений , чтобы узнать, как именно изменятся разрешения для каждого затронутого администратора в вашем клиенте. Отчет доступен вразделе "Параметрыролей>администрирования> клиента". Его можно запускать так часто, как нужно, до или после включения этого параметра.

В отчете показаны все затронутые группы безопасности, задействованные роли и теги областей, а также сравнение текущих (объединенных) разрешений с разрешениями, которые будут применяться после включения разрешений заданной области. Каждая строка представляет конкретный ресурс, для которого произойдет сокращение разрешений. Группа может появиться в нескольких строках, если сокращения применяются к нескольким типам ресурсов. Просмотрите результаты, чтобы определить сокращения разрешений и сообщить о них затронутым администраторам перед включением параметра.

Столбцы отчета:

  • Группа: группа безопасности, на разрешения которой влияет объединение назначений ролей.
  • Роли: роли, разрешения которых в настоящее время объединены для этой группы, что обеспечивает более широкий доступ, показанный в старых разрешениях.
  • Тег области: тег области, в котором будет происходить сокращение разрешений. В списке указываются только теги областей с чистым сокращением.
  • Resource: тип ресурса, к которому применяется изменение, например DeviceConfigurations.
  • Старые разрешения: текущие разрешения группы для этого ресурса, отражающие результат слияния всех назначений ролей, имеющих общую категорию разрешений. Эти объединенные разрешения в настоящее время применяются ко всем тегам областей в этих назначениях.
  • Новые разрешения: разрешения, которые будут применяться к этому конкретному тегу области после включения разрешений заданной области, основаны только на назначении роли, связанной с этим тегом области.

Из отчета исключены группы безопасности без участников и группы безопасности, на которые не влияет слияние разрешений.

Чтобы проверить влияние на ваш клиент и включить разрешения Scoped, выполните следующие действия.

  1. Перейдите враздел "Параметрыролей>администрирования> клиента".

  2. Выберите "Создать отчет", чтобы запустить отчет об оценке разрешений.

    Просмотрите результаты, при необходимости настройте назначения ролей и сообщите о любых сокращениях разрешений затронутым администраторам. Вы также можете экспортировать отчет в Excel для автономной проверки или предоставления общего доступа.

  3. Когда все будет готово, включите переключатель разрешений заданной области .

    Важно!

    Не включайте разрешения заданной области до тех пор, пока не будете готовы реализовать это изменение. Включение разрешений с заданной областью — одностороннее действие, которое невозможно отменить.

Дальнейшие действия

Узнайте, как ведут себя теги областей при наличии нескольких назначений ролей. Управление ролями и профилями.