Использование групп для организации пользователей и устройств для Microsoft Intune

Microsoft Intune использует группы безопасности из Microsoft Entra ID для различных организационных нужд. Это включает группировку пользователей или устройств по географическому положению, отделам, характеристикам оборудования и т. д. Для поддержки использования групп Entra в Intune центр администрирования Intune включает пользовательский интерфейс групп Entra со всеми его функциями. Все группы, отображаемые в Entra, и новые группы, созданные администратором Intune, отображаются в Intune, Entra и других продуктах, использующих общий пользовательский интерфейс групп Entra, таких как Microsoft 365.

Администраторы Intune используют четко определенные группы при развертывании политик и развертывании приложений, а также для назначения разрешений другим пользователям с правами администратора, чтобы они могли помочь в администрировании различных аспектов подписки Intune.

В этой статье рассматривается создание групп для Intune с помощью Центра администрирования Intune, а также пояснения о разрешениях, необходимых для управления и использования этих групп в Центре администрирования.

Дополнительные сведения о группах Microsoft Entra см. в документации по Entra.

Элементы управления доступом на основе ролей для работы с группами

По умолчанию все учетные записи пользователей Microsoft Entra имеют разрешения на создание и настройку новых групп без назначения им роли управления доступом на основе ролей (RBAC) Entra. Эти разрешения распространяются на использование узла "Группы" в Центре администрирования Intune.

Изменять свойства группы могут только пользователь, создавший группу, пользователи, назначенные в качестве владельца, и пользователи, обладающие достаточными разрешениями Entra RBAC для управления группами Entra. Другие пользователи, не имеющие прав на редактирование группы, могут просматривать ее участие и, если они администрируют Intune, могут назначать участникам группы политики, приложения и роли Intune.

Следующая встроенная роль Microsoft Entra RBAC является встроенной ролью с наименьшим объемом привилегий, которая включает достаточные разрешения на редактирование и управление группами Entra, созданными другими пользователями:

  • Администратор групп — эта роль предоставляет разрешения, достаточные для добавления и изменения групп из центров администрирования для Microsoft Intune, Microsoft Entra и Microsoft 365.

При работе с RBAC корпорация Майкрософт рекомендует следовать принципу наименьших разрешений, используя только учетные записи с минимально необходимыми разрешениями для выполнения задачи, и ограничивая использование и назначение привилегированных административных ролей, таких как администратор Intune.

Дополнительные сведения о группах Microsoft Entra и групповом доступе см. в разделе Сведения о группах и правах доступа в документации Entra.

Требования к группам, используемым с Intune

Администраторы Intune должны быть осведомлены о следующих аспектах групп Microsoft Entra при создании новых групп или назначении их для развертывания политик или административных ролей.

Безопасность. Группы, используемые с Intune, должны быть включенными для обеспечения безопасности. Обычно для этого при создании группы нужно задать тип "Безопасность ". Подробные сведения см. в разделе "Типы групп" в Microsoft Entra. Группа безопасности поддерживает в качестве участников как пользователей, так и устройства.

По умолчанию группы Microsoft 365 в Microsoft Entra не поддерживают безопасность, поддерживают только пользователей в качестве участников и не поддерживаются Intune. Хотя вы можете использовать Microsoft Graph PowerShell для создания защищенных групп Microsoft 365, поддерживаемых Intune (подробнее см. Управление группами безопасности с помощью Microsoft 365 PowerShell), например группы Microsoft 365 по умолчанию, они могут включать только пользователей, но не устройства.

Членство в Intune поддерживает как назначенное, так и динамическое членство в группах. Выберите тип членства в зависимости от того, как вы планируете управлять членством в группе — вручную или автоматически на основе правил. Подробные сведения см. в разделе Типы членства в Microsoft Entra. Например, чтобы назначить пользователям с правами администратора встроенную роль RBAC в Intune, такую как диспетчер безопасности конечных точек, используйте группу с участниками, назначенными вручную, чтобы ограничить число получателей этой привилегированной роли. И наоборот, чтобы развернуть набор политик конфигурации устройств по умолчанию на всех устройствах с Windows 11, можно использовать группу, которая динамически добавляет участников в зависимости от версии операционной системы устройства. Использование динамической группы гарантирует, что устройства, зарегистрированные в Intune, автоматически получают предполагаемую политику по умолчанию, без необходимости вручную добавлять устройство в группу.

Группы "Все пользователи и все устройства" в Intune

Помимо групп Microsoft Entra, которые можно создать и использовать с Intune, Intune включает две виртуальные группы, которые доступны только в контексте Intune и в Центре администрирования Intune:

  • "Все пользователи". В эту группу автоматически входят все пользователи с лицензией на Intune.
  • Все устройства - эта группа автоматически включает все устройства, зарегистрированные в Intune.

Эти виртуальные группы предоставляют простой способ нацеливания на всех применимых пользователей или устройства с помощью политик и назначений Intune, которые должны применяться повсеместно.

Например, можно развернуть политику соответствия требованиям Intune в группе "Все устройства", чтобы установить минимальный уровень соответствия требованиям, которому должны соответствовать все устройства в организации. Позже можно развернуть дополнительные требования к определенным группам Entra, чтобы применить дополнительные требования к определенным группам устройств или пользователей.

Совет

Если таргетинг основан на свойствах устройств, таких как тип ОС, изготовитель, модель, владение устройством или категория, целесообразно использовать фильтры назначений , а не динамические группы устройств. Фильтры назначений оцениваются непосредственно при проверке устройства, независимо от обработки членства в группах, и могут быть объединены с широкими группами, такими как "Все устройства", для точного сужения области.

Например, вместо создания динамической группы с помощью правила device.deviceOSType -eq "Windows"можно назначить политику для всех устройств и применить фильтр для устройств с Windows. Результат тот же, но фильтр оценивается при проверке без необходимости оценки членства в группах.

Динамические группы остаются правильным выбором, когда требуется таргетирование между рабочими нагрузками (условный доступ, лицензирование), назначение профилей Autopilot или группирование на основе пользователей.

Дополнительные сведения см. в разделе:

Добавление групп в Intune

При создании группы в Центре администрирования Microsoft Intune вы фактически создаете группу в Microsoft Entra ID. Следующая процедура содержит основные рекомендации по созданию групп в Центре администрирования Intune. Более подробные сведения см. в следующих статьях Microsoft Entra:

Чтобы создать группы в Центре администрирования Microsoft Intune, выполните указанные ниже действия.

  1. Войдите в Центр администрирования Microsoft Intune на странице https://go.microsoft.com/fwlink/?linkid=2109431, а затем выберите "Группы". Новая>группа:

    Снимок экрана: область

  2. Откроется панель "Новая группа" с тем же интерфейсом, что и в Microsoft Entra:

    Снимок экрана: область

    Настройте следующие параметры для новой группы:

    1. Задайте тип группы"Безопасность".

    2. В поле Имя группы укажите понятное имя, которое четко идентифицирует группу. Это имя видно пользователям, работающим с группами, в Центре администрирования.

    3. В поле описания группы, которое является необязательным, укажите другие сведения о группе, например ее предполагаемое использование.

    4. В качестве типа членства выберите один из следующих вариантов:

      • Назначенное — при использовании этого типа членства необходимо вручную добавлять пользователей в группу, что можно сделать сейчас или позднее после создания группы.

        Чтобы добавить пользователей в это время, найдите и выберите "Нет участников" для открытия панели "Добавить участников ".

        На панели используйте вкладку "Пользователи или устройства ", где можно установить флажки рядом с каждым объектом, который вы хотите добавить в эту группу.

        Вы также можете выбрать вкладку "Группы ", если хотите вложить группу в эту группу. Группа, в которую входит группа, называется родительской группой. Будьте осторожны при вложении групп, так как отношения членства могут быть непонятны администраторам, которые позже будут использовать родительскую группу для задания. Любые изменения членства, внесенные во вложенную группу, автоматически применяются к фактическому членству в родительской группе.

        Важно!

        Избегайте создания групп, включающих как пользователей, так и устройства, так как это может привести к конфликтам политик и непредсказуемому поведению во время развертывания Intune.

        Совет

        Чтобы создать группы устройств, можно использовать категории устройств, чтобы автоматически присоединять устройства к группе во время их регистрации в Intune. Подробные сведения см. в категории устройств.

      • Динамический пользователь — для этого типа членства выберите "Добавить динамический запрос ", а затем настройте правила динамического членства. Инструкции см. в разделе Управление правилами для динамических групп членства в Microsoft Entra ID.

        Важно!

        Чтобы использовать динамические группы пользователей, необходимо иметь лицензию Microsoft Entra ID P1 для каждого пользователя, который является членом динамической группы.

      • Динамическое устройство. Для этого типа членства выберите "Добавить динамический запрос ", а затем настройте правила динамического членства. Инструкции см. в разделе:

        Совет

        Для участников динамических групп устройств не требуется конкретная лицензия Entra ID.

        Примечание.

        Прежде чем создавать динамическую группу устройств для нацеливания политики Intune, рассмотрим, может ли фильтр назначений обеспечить такой же результат. Если правило предназначено для свойств устройств, таких как тип ОС, производитель, модель, владение или категория устройства, фильтр назначения оценивается при проверке, не завися от обработки членства в группе. Дополнительные сведения см. в статье "Рекомендации по производительности для группировки, нацеливания и фильтрации в больших средах Microsoft Intune".

    5. Конфигурация владельцев является необязательной. По умолчанию пользователь, создающий группу, является владельцем. Чтобы добавить других владельцев, выберите пункт " Нет выбранных владельцев ", а затем перейдите на вкладку "Пользователи ", где можно выбрать одного или нескольких пользователей для добавления в качестве владельцев группы.

  3. Нажмите " Создать ", чтобы добавить новую группу. Ваша группа появится в списке.

Изменение группы

Как администратор Intune вы можете изменять группы, например изменять участников, владельца и свойства группы.

Чтобы изменить существующую группу, выполните следующие действия.

  1. Войдите в Центр администрирования Microsoft Intune.
  2. Выберите "Группы","Все >группы>"Выберите имя группы, которую нужно изменить.
  3. В группе меню "Управление " выберите область группы, которую нужно изменить, например "Свойства", "Участники" или "Владельцы". В Intune отобразится пользовательский интерфейс, связанный с этим параметром конфигурации.

Удаление группы

Как администратор Intune вы можете удалять ненужные группы.

Чтобы удалить существующую группу, выполните следующие действия.

  1. Войдите в Центр администрирования Microsoft Intune.
  2. Выберите "Группировать>все группы".
  3. Установите флажки для каждой группы, которую нужно удалить, а затем выберите параметр "Удалить из элементов" в верхней части представления "Все группы ". Кроме того, можно выбрать имя группы, чтобы открыть страницу "Обзор " для отдельной группы, а затем нажать кнопку "Удалить"* в верхней части этого представления.

Совет

После удаления группа может появиться в списке удаленных групп не сразу.