Назначение ролей Microsoft Intune для управления доступом на основе ролей

Сведения в этой статье помогут назначить пользователей Microsoft Intune встроенными или настраиваемыми ролями управления доступом (RBAC) пользователям, которые администрируют вашу подписку на Intune. Роли RBAC назначаются группам, а не отдельным пользователям.

Прежде чем назначать роли группам, убедитесь, что у вас достаточно групп для различных административных задач Intune, и проверьте членство в этих группах. Каждый член группы, которому назначена роль RBAC, получает разрешения, предоставляемые этой ролью. Разрешения от нескольких групп являются накопительными для пользователя, и возможность отказа в определенных разрешениях отсутствует. Однако вы можете использовать теги области с RBAC, чтобы ограничить области того, что могут просматривать и контролировать разные группы людей.

Примечание.

Если администратор принадлежит к нескольким назначениям ролей, которые используют разные теги областей, поведение Intune по умолчанию объединяет разрешения между этими назначениями. Это может привести к более широкому доступу, чем предполагалось. Чтобы понять или изменить это поведение, см. статью "Поведение разрешений при назначении ролей".

Важно!

Корпорация Майкрософт рекомендует не использовать учетные записи с разрешениями уровня администратора Intune для повседневного управления, когда достаточно ролей с меньшими привилегиями. Однако разрешения администратора Intune необходимы во время начальной настройки Intune для таких задач, как:

  • Добавьте в Intune пользователей в качестве администраторов Intune. (См. Добавление пользователей)
  • Создайте группы пользователей с похожими административными обязанностями. (См. Добавление групп)
  • Назначайте роли RBAC группам пользователей, предоставляя каждой группе только те разрешения, которые необходимы для выполнения повседневных задач. (Эта статья)

После выполнения этих действий переключитесь на учетную запись с разрешениями, необходимыми только для текущего администрирования, чтобы придерживаться принципа минимальных привилегий.

Разрешения RBAC, необходимые для назначения ролей

Для управления ролями и назначениями RBAC в Intune у вашей учетной записи должен быть один из следующих наборов разрешений:

  • Встроенная роль Intune — администратор роли Intune. Встроенная роль с минимальными правами

  • Настраиваемая роль, включающая следующие разрешения и действия:

    Роли:

    • Назначение
    • Создание
    • Удалить
    • Чтение
    • Обновление

    Организация:

    • Чтение

Примечание.

Повышенная безопасность. Утверждение нескольких администраторов теперь поддерживает управление доступом на основе ролей. Если этот параметр включен, второй администратор должен утвердить изменения ролей. Эти изменения могут включать обновление разрешений ролей, групп администраторов или назначений групп участников. Изменение вступит в силу только после его утверждения. Этот процесс двойной авторизации помогает защитить вашу организацию от несанкционированных или случайных изменений управления доступом на основе ролей. Дополнительные сведения см. в разделе "Использование утверждения нескольких администраторов в Intune".

Развертывание назначений ролей Intune

Перед развертыванием ролей Intune ознакомьтесь с разделом О назначениях ролей Intune, который содержит подробные сведения о нескольких аспектах назначений ролей Intune.

  1. Войдите в Центр администрирования Microsoft Intune и перейдите в раздел "Роли администрирования> клиента"Все>роли.

  2. На странице "Роли Intune - Все роли" можно найти все роли Intune, доступные для назначения в клиенте. У каждой роли есть тип, который идентифицирует ее как встроенную роль, предоставленную Intune, или как настраиваемую роль Intune, созданную вашей организацией.

    Выберите роль, которую требуется назначить, а затем выберите Назначения+Назначить>.

  3. На странице "Основы " введите имя и необязательное описание, а затем нажмите кнопку "Далее".

  4. На странице "Группы администраторов" нажмите кнопку "Добавить группы", а затем выберите группу, содержащую пользователей, которым вы хотите назначить разрешения ролей.

    Совет

    При назначении роли группе каждый член этой группы получает разрешения, предоставленные этой ролью. Назначайте роли только тем группам, в которых вы уверены в членстве, и в которые не входят пользователи, которые не должны получать права администратора, предоставляемые ролью.

    Примечание.

    Если в клиенте разрешены нелицензированные администраторы, назначения ролей Intune применяются только к непосредственным членам назначенной группы безопасности. Участники вложенных групп не получают эти назначения по умолчанию. Но если у пользователя во вложенной группе есть лицензия Intune, этому пользователю будет назначена роль Intune.

    Нажмите кнопку Далее.

  5. На странице "Область (Группы)" добавьте группы, содержащие только тех пользователей или устройства, которыми должно быть разрешено управлять членам групп администраторов, выбранных на предыдущем шаге. Затем выберите Далее.

    Примечание.

    Группы "Все пользователи" и "Все устройства" являются виртуальными группами Intune, а не группами безопасности Microsoft Entra. Поэтому их нельзя использовать в качестве родительских объектов для групп безопасности Microsoft Entra в назначениях области (группы). Чтобы назначить параметров "Все пользователи", "Все устройства" и определенные группы безопасности Microsoft Entra, добавьте их отдельно. В противном случае администраторы не будут иметь доступа к определенным группам пользователей Microsoft Entra, даже если для области действия роли (Группы) задано значение "Все пользователи".

    Вложенность поддерживается для групп безопасности Microsoft Entra.

  6. На странице Область (Теги) выберите теги, в которых применяется это назначение роли. Нажмите кнопку Далее.

    Примечание.

    Когда вы определяете группы областей, а затем назначаете тег области, администраторы могут нацеливаться только на те группы, которые перечислены в области (группах) назначения роли.

  7. По завершении на странице "Рецензирование+создание " нажмите кнопку "Создать".

    Новое назначение появится в списке назначений.