Распределенная ИТ-среда с несколькими администраторами в одном клиенте Microsoft Intune

Во многих организациях используется распределенная ИТ-среда, в которой используется один клиент Microsoft Intune с несколькими локальными администраторами. В этой статье описан один из способов масштабирования Microsoft Intune для поддержки нескольких локальных администраторов, которые управляют своими пользователями, устройствами и создают собственные политики в одном клиенте Microsoft Intune.

Правильного или неправильного ответа о том, сколько администраторов должно быть в клиенте, нет. В этой статье основное внимание уделяется клиентам с большим количеством локальных администраторов.

Распределенные ИТ-ресурсы необходимы в организациях, где большое количество локальных администраторов подключается к одному клиенту Intune. Например, некоторые школьные системы организованы таким образом, что у каждой школы в системе или регионе есть локальный администратор. Иногда эта распределенная среда может включать более 15 различных локальных администраторов, которые сводятся к одной центральной системе или клиенту Microsoft Intune.

Каждый локальный администратор может настраивать группы в соответствии со своими потребностями локальной организации. Локальный администратор обычно создает группы и упорядочивает нескольких пользователей или устройств по географическому положению, отделам или характеристикам оборудования. Локальные администраторы также используют эти группы для управления задачами в большом масштабе. Например, локальные администраторы могут задать политики для большого числа пользователей или развернуть приложения на наборе устройств.

Термины, использованные в этой статье

  • Минимальные привилегии: обеспечение доступа к организации является важным шагом безопасности. Intune использует элементы управления доступом на основе ролей (RBAC) для назначения прав пользователей с правами администратора в Intune для администрирования различных задач. Благодаря принципу доступа с наименьшими привилегиями администраторы могут выполнять назначенные задачи только тем пользователям и устройствам, которыми они должны управлять.

  • Центральная команда: Центральная команда или группа включает основных администраторов вашего клиента. Эти администраторы могут контролировать всех локальных администраторов и предоставлять указания локальным администраторам.

  • Локальные администраторы: локальные администраторы являются локальными и сосредоточены на политиках и профилях для своих конкретных местоположений; школы, больницы и так далее.

Управление доступом на основе ролей

Защита доступа к организации является важным шагом безопасности. В Intune используются элементы управления доступом на основе ролей, позволяющие предоставлять администраторам детализированные разрешения, позволяющие определять доступ к ресурсам организации и возможности. Назначая роли RBAC в Intune и соблюдая принципы доступа с минимальными привилегиями, администраторы могут выполнять назначенные задачи только тем пользователям и устройствам, которыми они должны управлять.

В следующих разделах кратко описаны различные модели с рекомендациями для каждой модели по управлению политиками, профилями и приложениями между центральной командой и локальными администраторами. Модели:

  • Модель частичного делегирования
  • Полная модель делегирования
  • Центральная модель
  • Децентрализованная модель
  • Гибридная модель

Модель частичного делегирования

Модель частичного делегирования предлагает следующие рекомендации по управлению политикой между центральной командой и локальными администраторами.

✔️ Разрешения

  • Разрешения на создание, обновление и удаление политик, профилей регистрации и приложений должны принадлежать центральной команде.
  • Предоставьте локальным администраторам разрешения только на чтение и назначьте их пользователям.

✔️ Повторное использование

  • Обычно настроенные политики, профили регистрации и приложения должны быть доступны локальным администраторам для повторного использования, насколько это возможно.
  • В Microsoft Intune используется множество общих конфигураций, которые делятся на несколько категорий. Просмотрите рекомендации, перечисленные для политик защиты приложений.
  • Как локальные администраторы подключаются, они должны просматривать существующие политики и повторно использовать их при необходимости.

✔️ Исключения

  • Центральная команда может при необходимости создавать новые политики, профили регистрации и приложения в виде исключений от имени локальных администраторов. Обычно к таким исключениям относится любой тип профиля, для которого требуются уникальные параметры.

Модель частичного делегирования предлагается в следующих двух областях:

Рекомендации по группам и назначениям для локальных администраторов. Каковы рекомендации для локальных администраторов по организации групп для управления устройствами с помощью Microsoft Intune? Чтобы выяснить это, см. группировку, нацеливание и фильтрацию Intune: Рекомендации по оптимальной производительности — блог Microsoft Tech Community.

Рекомендации по конкретным функциям: как центральному органу и локальным администраторам управлять политиками, профилями и приложениями с определенными разрешениями для различных функций. Дополнительные сведения см. в разделе "Рекомендации по конкретным функциям " в этой статье.

Полная модель делегирования

Модель полного делегирования предлагает следующие рекомендации по управлению политикой центральной группы и локальных администраторов.

  • У каждого локального администратора должен быть собственный тег области для разделения каждого объекта, которым он полностью управляет.
  • Если локальному администратору не нужно создавать, обновлять или удалять, предоставьте локальному администратору роль с разрешениями на чтение и назначение и не назначайте ему никаких других ролей с полными разрешениями. С помощью этого подхода можно избежать объединения разрешений в тегах областей.
  • Иногда локальным администраторам может потребоваться создать собственные политики, профили и приложения, используя при этом некоторые общие политики, профили и приложения. В таких случаях создайте специальную группу и назначьте этой группе общие политики, профили и приложения. Эту группу нельзя включать в область (группу) назначения ролей RBAC Intune для любого локального администратора. Такой подход предотвращает применение разрешений на создание, обновление и удаление, назначенных локальным администраторам, к этим общим политикам, профилям и приложениям.

Центральная модель

В центральной модели одной локальной группой администраторов (родителем) управляет несколько дочерних организаций. Для группировки дочерних организаций можно использовать такие факторы, как география, подразделение или размер.

  • Для охвата всех управляемых локальных администраторов используется только один тег областей.

  • Если возможно, локальная группа администраторов должна стандартизировать назначения для локальных администраторов и поместить все их устройства в одну группу Microsoft Entra для назначения. Если создать одну группу Microsoft Entra невозможно, локальная группа администраторов может создать разные группы Microsoft Entra для выполнения разных назначений.

  • Если организация управляется или перемещается другой локальной группой администраторов, необходимо выполнить следующие действия:

    • Все устройства и пользователи организации должны быть извлечены из общих групп Microsoft Entra в области исходной локальной команды администратора.

    • У всех политик, приложений, профилей, уникальных для этой организации, должен быть обновлен тег области для новой локальной команды администратора.

Децентрализованная модель

В модели передачи полномочий нескольким локальным администраторам (детям) управляет как их выделенный локальный администратор, так и промежуточная команда локальных администраторов. Как родительский, так и детский администраторы имеют собственные теги областей, представляющие границы управления.

  • Если есть менее 50 администраторов-детей, промежуточной локальной группе администраторов может быть предоставлен доступ путем назначения тегов всех областей детей назначению роли RBAC промежуточной локальной команды администраторов.
  • Если есть более 50 детей-администраторов, промежуточной локальной группе администраторов должен быть предоставлен собственный тег областей, представляющий всю группу детей-администраторов, которыми они управляют.
  • Новые политики в тегах областей администратора ребенка должны содержать промежуточный тег, добавленный пользователем с соответствующей ролью, чтобы предотвратить потерю видимости промежуточной локальной командой администраторов.

Гибридная модель

В гибридной модели один и тот же родительский администратор используется одновременно и в центральной, и в децентрализованной модели. Особых рекомендаций для этой модели нет.

Рекомендации по конкретным функциям

В зависимости от бизнес-требований для каждой функции, руководствах, приведенных в этом разделе, можно рекомендовать создавать политики для каждого локального администратора и, возможно, делегировать разрешения, необходимые для создания объектов, локальным администраторам.

Примечание.

Рекомендации, приведенные в этом разделе, не относятся ко всем функциям, а охватывают только те области, для которых у нас есть специальные инструкции.

Политика защита приложений

Политики защиты приложений — это правила, которые обеспечивают защиту корпоративных данных (включая те, которые хранятся в управляемых приложениях). Дополнительные сведения см. в статье Политики защиты приложений.

Рекомендации по политикам защита приложений разделены между центральной командой и локальными администраторами следующим образом:

Центральная группа — задачи

  • Просмотрите потребности в безопасности и бизнесе в организации и создайте набор общих политик защита приложений для локальных администраторов.
  • Просмотрите перечисленные рекомендации, чтобы определить, какие элементы управления безопасностью подходят, прежде чем создавать политики защита приложений.
  • Используйте установленный метод, позволяющий локальным администраторам запрашивать настраиваемые политики защита приложений, если это необходимо, для конкретных бизнес-потребностей, когда бизнес-требования не могут быть выполнены с помощью существующих общих политик.
  • Конкретные рекомендации о каждом уровне конфигурации и минимальных приложениях, которые должны быть защищены, см. в разделе Платформа защиты данных с использованием политик защита приложений.

Локальные администраторы — разрешения и задачи

  • Предоставьте локальным администраторам права на чтение и назначение, но не разрешите создавать, обновлять или удалять разрешения для управляемых приложений. Такая конфигурация разрешений не позволяет им создавать собственные политики защита приложений.
  • Предоставляют разрешения на чтение и назначение своим приложениям политик конфигурации приложений.
  • Предоставляйте разрешения на чтение и назначение только при наличии разных политик защиты для управляемых и неуправляемых устройств. Если центральная группа решит предложить только одну политику для обеих групп, политика конфигурации приложений будет не нужна.
  • Если используется политика конфигурации приложений, рекомендуется назначить ее всем без исключения экземплярам приложений.
  • Выберите одну из распространенных политик защита приложений. Локальные администраторы могут запросить у центральной команды создание настраиваемых политик защиты приложений в виде исключения и только при необходимости.
  • Дополнительные сведения см. в статье Политики защиты приложений.

Политика соответствия требованиям

Политики соответствия в Intune определяют правила и параметры, которым должны соответствовать пользователи и устройства, чтобы соответствовать требованиям. Прежде чем устройство можно будет использовать для доступа к ресурсам организации, может потребоваться соблюдение требований. Дополнительные сведения о политиках соответствия см. в разделе Использование политик соответствия для установки правил для устройств, которыми вы управляете с помощью Intune.

Центральная команда

Центральная команда должна создать общие политики соответствия требованиям, чтобы локальные администраторы могли выбирать из них, и только при необходимости создавать политики исключений. Дополнительные сведения см. в разделе «Использование политик соответствия для установки правил для устройств, которыми вы управляете с помощью Intune». Создание политик включает в себя создание пользовательских сценариев политики соответствия требованиям, поскольку к ним применяется тот же масштаб, что и к обычной политике соответствия требованиям.

Дополнительные сведения о создании политики соответствия см. в статье Создание политики соответствия в Microsoft Intune.

Локальные администраторы

Предоставляйте локальным администраторам разрешения на чтение и назначение, но не разрешайте создавать, обновлять или удалять разрешения в политиках соответствия. Разрешения на чтение и назначение позволяют им выбирать из общих политик соответствия, созданных центральной группой, и назначать их своим пользователям и устройствам.

Конфигурация устройства

Содержание

  • Ограничения устройств и общая конфигурация
  • Доступ к ресурсам
  • Круги обновления Windows
  • Обновления функций
  • Обновления качества

Ограничения устройств и общая конфигурация

  • Предоставьте локальным администраторам разрешение на создание, обновление и удаление в их собственной области.

  • Чтобы уменьшить масштаб в Центре администрирования Microsoft Intune, максимально используйте каталог параметров и базовые параметры безопасности, а не профили, созданные в списке "Профили конфигурации".

  • Как правило, центральная команда должна стремиться к централизованному мониторингу содержимого конфигураций и по возможности заменять дубликаты профилей общим профилем.

Доступ к ресурсам

Рекомендуется использовать полную модель делегирования .

Круги обновления Windows

  • Рекомендуется централизованное управление кругами обновления Windows. Центральная группа должна создать столько общих политик кругов обновления Windows, сколько им необходимо для поддержки вариативности локальных администраторов.
  • Локальным администраторам не следует создавать собственные круги обновления Windows. При делегировании полномочий большому числу администраторов общее количество объектов может стать большим и трудным для управления. Рекомендации различаются для каждой функции. Дополнительные сведения см. в разделе "Круги обновления Windows".

Обновления функций

Рекомендуется использовать полную модель делегирования .

Обновления качества

Рекомендуется использовать полную модель делегирования .

Сертификаты

  • Рекомендуется использовать разрешения центральной группы для подключения и отключения соединителей по мере необходимости. Для поддержки выдачи сертификатов подключите соединители для каждого локального администратора.

  • Не предоставляйте локальным администраторам разрешение на обновление или удаление соединителей.

Приложения

Предоставьте локальным администраторам полные разрешения на управление приложениями в пределах их областей.

Содержание

  • Программа корпоративных закупок Apple

  • Windows

  • Android

Дополнительные сведения см. в разделе «Управление приложениями».

Программа корпоративных закупок Apple

В настоящее время нет проблем с масштабированием поддерживаемого количества токенов программы корпоративных закупок. Дополнительные сведения см. в разделе Сколько маркеров можно загрузить.

Windows

Android

  • Локальным администраторам следует выбрать одно из существующих приложений магазина или обратиться к центральной команде с просьбой добавить новые приложения Android из магазина. Локальным администраторам не следует создавать новые приложения Android Store. Общее количество объектов может стать большим и трудным для управления.

  • При необходимости локальные администраторы могут создавать бизнес-приложения Android в рамках ограничения между платформами, бизнес-приложениями и веб-ссылками.

  • Центральная команда должна добавить управляемые приложения Google Play.

    • Центральная команда может видеть только управляемые приложения Google Play, доступные в стране или регионе их клиента. Если центральной команде требуется управляемое приложение Google Play, доступное только в определенных странах или регионах, возможно, придется обратиться к разработчику приложения, чтобы правильно разместить его в списке.
    • Центральная команда должна управлять всем контентом, связанным с управляемыми приложениями Google Play, включая частные приложения, веб-приложения и коллекции. Например, если клиент планирует использовать управляемый iframe Google Play для публикации частных приложений, он должен сделать это с помощью одной учетной записи разработчика, принадлежащей центральной команде.
    • Центральная команда может выбрать один тег область в качестве тега Managed Google Play область. У него есть специальный выпадающий список на странице Managed Google Play Connector. Тег область будет применен ко всем приложениям Managed Google Play после того, как центральная команда добавит их на консоль, но не будет применяться задним числом к приложениям, которые уже были добавлены. Настоятельно рекомендуется, чтобы центральная команда устанавливала тег области перед добавлением приложений, а затем назначала каждой региональной группе этот тег области. В противном случае региональные администраторы не смогут видеть свои управляемые приложения Google Play.
  • Для каждого устройства поддерживается только одна политика OEMConfig, за исключением устройств Zebra. При использовании устройств Zebra рекомендуется использовать как можно меньшее количество политик, так как время на применение политики является аддитивным. Например, если назначить шесть политик с расчетом на то, что они будут накладываться друг на друга, на начало работы с устройством уйдет примерно в 6 раз больше времени, чем на работу с одной политикой.

Примечание.

Проявляйте особую осмотрительность и осторожность при настройке режима обновления с высоким приоритетом для различных приложений и групп. Это обусловлено несколькими причинами:

  • Хотя многие приложения можно перевести в режим высокого приоритета, одновременно можно установить только одно обновление для приложений. Одно крупное обновление приложения потенциально может заблокировать множество небольших обновлений, пока не завершится установка большого приложения.
  • В зависимости от того, когда приложения выпускают новые обновления, может произойти внезапный всплеск использования сети, если эти приложения выйдут в один прекрасный момент. Если Wi-Fi недоступен на некоторых устройствах, возможно, наблюдается всплеск использования сотовой сети.
  • Хотя о деструктивном пользовательском опыте уже упоминалось, проблема растет по мере того, как все больше приложений устанавливают режим обновления с высоким приоритетом.

Дополнительные сведения о проблемах масштаба, связанных с обновлениями управляемых приложений Google Play с использованием режима обновления с высоким приоритетом, см. в блоге Techcommunity Рекомендации по обновлению приложений Android Enterprise.

Профили регистрации

Содержание

  • Windows Autopilot
  • Страница состояния регистрации (ESP)
  • Бизнес-менеджер Apple (ABM)
  • Профили Android Enterprise
  • ограничения регистрации;
  • Категории устройств

Windows Autopilot

  • Предоставьте локальным администраторам разрешения на чтение устройств Windows Autopilot и загрузку новых устройств Windows Autopilot.
  • Локальным администраторам не следует создавать профили Windows Autopilot. При делегировании полномочий большому числу администраторов общее количество объектов может стать большим и трудным для управления. Рекомендации различаются в зависимости от функциональной области. Дополнительные сведения об Autopilot см. в разделе Использование Autopilot Windows для регистрации устройств с Windows в Intune.

Страница состояния регистрации

  • Локальным администраторам следует выбрать один из существующих профилей страницы состояния регистрации для назначения или же запросить создание профиля исключения в центральную группу (только при необходимости).
  • Локальным администраторам не следует создавать профили страницы состояния регистрации. При делегировании полномочий большому числу администраторов общее количество объектов может стать большим и трудным для управления. Рекомендации различаются в зависимости от функциональной области. Сведения о странице состояния регистрации см. в разделе Настройка страницы состояния регистрации.

Apple Business Manager

По возможности локальным администраторам не следует предоставлять разрешения на создание, обновление или удаление в профилях регистрации. Если локальным администраторам предоставлены разрешения на создание профилей Apple Business Manager, они также получают разрешения на создание, обновление и удаление в Windows Autopilot. Однако локальным администраторам не следует создавать профили Windows Autopilot.

При делегировании полномочий большому числу администраторов общее количество объектов может стать большим и трудным для управления. Рекомендации различаются в зависимости от функциональной области. Дополнительные сведения см. в разделе Регистрация устройств Apple в Intune с помощью Apple Business Manager.

Профили Android Enterprise

  • Центральная команда должна создать профили регистрации корпоративных выделенных устройств Android Enterprise для каждого локального администратора для группировки устройств.
  • По возможности локальным администраторам не следует предоставлять разрешения на создание, обновление и удаление на устройствах Android Enterprise. Эти ограничения не позволяют локальным администраторам изменять параметры Android Enterprise на уровне клиента и глобальный профиль полностью управляемой регистрации.

ограничения регистрации;

  • Один и тот же набор разрешений управляет как конфигурацией устройства, так и ограничениями регистрации. Предоставляя разрешения на создание для конфигурации устройства, вы также предоставляете разрешения на создание ограничений регистрации. Однако локальным администраторам не следует предоставлять разрешение на создание профилей ограничения регистрации. Вместо этого проинструктируйте их не создавать новые профили ограничений регистрации.

  • Ограничения на количество устройств, связанных с регистрацией устройств, определяют, сколько устройств может зарегистрировать каждый пользователь. Ограничения на количество устройств для регистрации должны охватывать все возможные ограничения устройств для совместного использования локальными администраторами. Дополнительные сведения см. в статье Что такое ограничения регистрации.

  • Центральной группе следует максимально стандартизировать ограничения по типам устройств и добавить новые ограничения, но только в виде особых исключений после того, как локальный администратор проверит существующие ограничения.

Категории устройств

Функция "Категории устройств" (Категории устройств>) не имеет собственного семейства разрешений. Вместо этого разрешения регулируются разрешениями, установленными в разделе «Организация». Перейдите в раздел "Роли администрирования > клиента". Выберите настраиваемую или встроенную роль и нажмите "Свойства". Здесь можно назначить разрешения, одной из которых является "Организация".

Центральные группы могут создавать категории устройств. Однако локальным администраторам не следует разрешать создавать, обновлять или удалять категории устройств, так как это потребует предоставления им разрешений в организации , которая предоставляет им доступ к другим функциям уровня клиента, управляемым разрешениями организации .

Дополнительные сведения см. в разделе Категории устройств.

Аналитика конечных точек

  • Центральная группа должна создать столько общих базовых показателей аналитики конечных точек, сколько необходимо для поддержки дисперсии локальных администраторов.
  • По возможности локальным администраторам не следует создавать собственные базовые показатели аналитики конечных точек. При делегировании полномочий большому числу администраторов общее количество объектов может стать большим и трудным для управления. Рекомендации различаются в зависимости от функциональной области.
  • Дополнительные сведения см. в статье "Настройка параметров в аналитике конечных точек".