Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Относится к Configuration Manager (Current Branch)
Начиная с Configuration Manager версии 2207, можно использовать управление доступом на основе ролей (RBAC) в Intune при взаимодействии с устройствами, подключенными к клиенту, из Центра администрирования Microsoft Intune. Например, при использовании Intune в качестве органа управления доступом на основе ролей пользователю с ролью оператора службы поддержки не требуется назначенная роль безопасности или дополнительные разрешения от Configuration Manager. Управление доступом на основе ролей в Intune управляет разрешениями для всех страниц устройств, подключенных к облаку, в Центре администрирования Microsoft Intune, таких как временная шкала устройства, CMPivot и сценарии.
Важно!
В настоящее время любое принудительное использование управления доступом на основе ролей Intune для отображения и выполнения действий на устройствах, подключенных к клиенту, из Центра администрирования Microsoft Intune является необязательным. Всем администраторам сред Configuration Manager, подключенных к облаку, рекомендуется начать проверку разрешений на управление доступом на основе ролей в Intune.
Три общих шага для настройки Intune в качестве органа управления доступом на основе ролей для устройств, подключенных к клиенту:
- В консоли Configuration Manager отключите принудительное управление доступом на основе ролей Configuration Manager для клиентов, подключенных к облаку
- В Intune включите управление разрешениями пользователей для устройств, подключенных к облаку
- В Intune проверьте разрешения на управление доступом на основе ролей для устройств, подключенных к облаку
Предварительные условия
- Configuration Manager версии 2207 или более поздней
- Устройства, подключенные к клиенту
Ограничения
- В настоящее время определение области не поддерживается при использовании только ролевых средств управления доступом Intune для отображения и выполнения действий на устройствах, подключенных к клиенту, из Центра администрирования Microsoft Intune.
- В настоящее время страница обновлений программного обеспечения недоступна для пользователей, использующих только облачные приложения, при использовании круга раннего обновления Configuration Manager версии 2207.
Отключение принудительного управления доступом на основе ролей в Configuration Manager для клиентов, подключенных к облаку
Чтобы использовать управление доступом на основе ролей в Intune для присоединения клиента, а не в Configuration Manager, следуйте приведенным ниже инструкциям.
В консоли Configuration Manager перейдите в раздел "АдминистрированиеОблачные>службы> Cloud Attach".
Расположение параметра управления доступом на основе ролей зависит от того, подключена ли ваша среда к облаку или нет.
- Если ваша среда уже подключена к облаку, откройте свойства для CoMgmtSettingsProd. Если у вас нет устройств, загруженных в Центр администрирования, сначала настройте этот параметр. Дополнительные сведения см. в статье Включение подключения к облаку.
- Если ваша среда не подключена к облаку, выберите "Настроить облачное подключение ", чтобы открыть мастер настройки облачного подключения.
На вкладке "Настройка отправки" или на странице мастера снимите флажок для следующего параметра в разделе "Контроль доступа на основе ролей".
Принудительный RBAC Configuration Manager для запросов облачной консоли, которые взаимодействуют с Configuration Manager
Нажмите кнопку "ОК", чтобы сохранить изменения в свойствах CoMgmtSettingsProd , или перейдите к мастеру облачного подключения.
Включение управления доступом на основе ролей из Intune
Чтобы разрешить Intune управлять разрешениями пользователей для устройств, подключенных к облаку, выполните следующие действия.
- Откройте Центр администрирования Microsoft Intune и выполните вход как пользователь с разрешением "Роли/обновление". Дополнительные сведения о разрешении см. в разделе Разрешения настраиваемой роли в Intune.
- Выберите соединители администрирования клиента>и маркеры>Microsoft Endpoint Configuration Manager.
- На баннере выберите Вы также можете управлять разрешениями пользователей из Intune. Щелкните здесь, чтобы узнать больше об этой опции.
- Откроется всплывающий элемент "Использование RBAC в Intune".
- Выберите «Вкл.» для параметра «Использовать Intune RBAC», а затем нажмите «Применить».
- Чтобы изменения вступили в силу, может потребоваться около 10 минут.
Проверка разрешений на управление доступом на основе ролей от Intune
После того как Intune будет назначен центром управления доступом на основе ролей, проверьте разрешения для ваших ролей. При необходимости вы можете добавить эти разрешения к пользовательским ролям, созданным в Intune.
- Откройте Центр администрирования Microsoft Intune и выполните вход.
- Выберите Ролиадминистрирования> клиента.
- Выберите роль, например "Диспетчер приложений", и просмотрите разрешения, перечисленные для устройств, подключенных к облаку. При необходимости измените разрешения для любых настраиваемых ролей, созданных в Intune.
Следующие разрешения Intune управляют доступом к облачным устройствам Configuration Manager:
| Разрешение | Описание | Встроенные роли Intune с разрешением |
|---|---|---|
| Подключенные к облаку устройства\Просмотр коллекций | Отображение страницы "Коллекции" для устройств, подключенных к облаку Configuration Manager | Диспетчер приложений, диспетчер безопасности конечных точек, оператор только для чтения, администратор учебного заведения, диспетчер профилей политики, оператор службы технической поддержки |
| Устройства, подключенные к облаку\Просмотр обозревателя ресурсов | Отображает страницу "Обозреватель ресурсов" для устройств, подключенных к облаку Configuration Manager | Диспетчер приложений, диспетчер безопасности конечных точек, оператор только для чтения, администратор учебного заведения, диспетчер профилей политики, оператор службы технической поддержки |
| Устройства, подключенные к облаку\Просмотр временной шкалы | Отображает страницу временной шкалы для устройств, подключенных к облаку Configuration Manager | Диспетчер приложений, диспетчер безопасности конечных точек, оператор только для чтения, администратор учебного заведения, диспетчер профилей политики, оператор службы технической поддержки |
| Устройства, подключенные к облаку\Просмотр обновлений программного обеспечения | Отображает страницу обновлений программного обеспечения для устройств, подключенных к облаку Configuration Manager | Диспетчер приложений, диспетчер безопасности конечных точек, оператор только для чтения, администратор учебного заведения, оператор службы технической поддержки |
| Подключенные к облаку устройства\Просмотр сценариев | Отображает страницу "Сценарии" для устройств, подключенных к облаку Configuration Manager | Диспетчер безопасности конечных точек, оператор только для чтения, администратор учебного заведения, диспетчер профилей политики, оператор службы технической поддержки |
| Устройства, подключенные к облаку\Запустить сценарий | Отображает действие "Выполнить сценарий" и разрешает пользователю запускать сценарии на устройствах, подключенных к облаку Configuration Manager | Администратор учебного заведения, оператор службы технической поддержки |
| Устройства, подключенные к облаку\Выполнить запрос CMPivot | Отображает страницу CMPivot для устройств, подключенных к облаку Configuration Manager | Менеджер по безопасности конечных точек, администратор учебного заведения, оператор службы технической поддержки |
| Устройства, подключенные к облаку\Просмотр сведений о клиенте | Отображает страницу сведений о клиенте для устройств, подключенных к облаку Configuration Manager | Диспетчер приложений, Диспетчер безопасности конечных точек, Оператор только для чтения, Администратор учебного заведения, Диспетчер профилей политики, Оператор службы поддержки |
| Устройства, подключенные к облаку\Просмотр приложений | Отображает страницу "Приложения" для устройств, подключенных к облаку Configuration Manager | Диспетчер приложений, оператор только для чтения, администратор учебного заведения, диспетчер профилей политики, оператор службы технической поддержки |
| Устройства, подключенные к облаку\Выполнение действий с приложением | Отображает действия приложения на странице "Приложения" и позволяет пользователю выполнять действия приложения на устройствах, подключенных к облаку Configuration Manager | Менеджер приложений, администратор учебного заведения, оператор службы технической поддержки |
| Удаленные задачи/Сменить BitLockerKeys (предварительная версия) | Инициирует смену ключей для паролей восстановления BitLocker на устройстве. Отображает страницу "Ключи восстановления" для устройств, подключенных к облаку Configuration Manager. | Менеджер по безопасности конечных точек, оператор службы поддержки |
Вопросы и ответы
У меня есть облачные пользователи, которым требуется доступ к устройствам, подключенным к клиенту в Intune. Предоставит ли это им доступ?
Да. Если пользователь находится только в облаке (в данном сценарии это означает, что он использует Microsoft Entra ID и может получить доступ к Intune), RBAC в Intune предоставит ему доступ к устройствам, подключенным к клиенту.
Что делать, если с моим клиентом подключено несколько иерархий Configuration Manager?
Параметр "Использовать RBAC Intune" в Центре администрирования Microsoft Intune применяется ко всем иерархиям Configuration Manager, перечисленным в клиенте.
Что произойдет, если параметры Configuration Manager и Intune не совпадают?
Если переключатель "Использовать RBAC Intune" в Intune установлен в положение "Выкл.", то доступ на основе ролей Configuration Manager будет применен, даже если запросы RBAC принудительной консоли Configuration Manager для облачной консоли, которые взаимодействуют с Флажок Configuration Manager снят. Отключение параметра Принудительно использовать RBAC Configuration Manager для облачной консоли, которые взаимодействуют с Configuration Manager, не действует, пока переключатель "Использовать RBAC Intune" в Intune не будет установлен в положение Вкл.
Что произойдет, если моя тестовая иерархия настроена на использование Intune RBAC, а производственная иерархия — нет, и они находятся в одном клиенте?
Параметр "Использовать RBAC в Intune" применяется ко всем иерархиям Configuration Manager, перечисленным в клиенте. Пользователи только в облаке могут получать доступ к присоединенным к клиенту устройствам, которые загружены из иерархии тестирования, поскольку вы также сняли флажок для принудительного применения RBAC Configuration Manager. Если пользователь, использующий только облачное приложение, попытается получить доступ к присоединенному клиенту устройству, загруженному из рабочей среды, он получит сообщение об ошибке, так как рабочие устройства принудительно используют RBAC Configuration Manager. Пользователь, использующий только облако, получит сообщение об ошибке, похожее на следующее: Unable to get device information. Make sure Azure AD and AD user discovery are configured and the user is discovered by both. Verify that the user has proper permissions in Configuration Manager.
Дальнейшие действия
- Просмотрите временную шкалу для устройства, подключенного к облаку
- Выполнение запроса CMPivot на устройстве, подключенном к облаку