Добавление пользователей Microsoft Intune и управление ими

Microsoft Entra ID, часть Microsoft Entra, является службой удостоверений для Microsoft Intune, что означает, что учетные записи пользователей, которые вы видите в Intune, существуют в Microsoft Entra. Как администратор с достаточными разрешениями на управление доступом на основе ролей (RBAC) в Microsoft Entra, вы можете использовать Центр администрирования Intune для управления учетной записью пользователя Microsoft Entra. Те же разрешения Entra также позволяют администратору управлять пользователями из Центра администрирования Microsoft 365 или напрямую через Центр администрирования Microsoft Entra.

Intune также поддерживает использование учетных записей пользователей, которые синхронизируются из Active Directory с любой облачной службой, совместно использующей клиент с Intune и вашим клиентом Entra.

После того как пользователь добавлен или синхронизирован с Entra и ему назначена лицензия на Intune, он может зарегистрировать устройства в Intune и начать получать доступ к ресурсам компании. Администраторы Intune также могут назначать роли и разрешения RBAC Intune определенным группам пользователей, чтобы эти пользователи могли управлять вашей подпиской на Intune.

Остальная часть этой статьи посвящена использованию Центра администрирования Intune для управления учетными записями пользователей.

Элементы управления доступом на основе ролей для управления учетными записями пользователей

Прежде чем вы сможете использовать Центр администрирования Intune для управления пользователями, у вашей учетной записи должны быть разрешения RBAC в Microsoft Entra для управления учетными записями пользователей. Разрешения Microsoft Entra необходимы, так как RBAC Intune является подмножеством RBAC Entra. В качестве подмножества разрешений RBAC только для Intune недостаточно для управления учетными записями в Microsoft Entra. Однако существуют некоторые роли Microsoft Entra, которые включают разрешения в Intune.

При работе с RBAC корпорация Майкрософт рекомендует следовать принципу наименьших разрешений, используя только учетные записи с минимально необходимыми разрешениями для выполнения задачи, и ограничивая использование и назначение привилегированных административных ролей, таких как администратор Intune.

Следующая встроенная роль RBAC Microsoft Entra является встроенной ролью с наименьшим объемом привилегий, которая включает достаточные разрешения для добавления учетных записей пользователей и управления ими:

  • Администратор пользователей — эта роль предоставляет разрешения, достаточные для добавления и изменения учетных записей пользователей из центров администрирования для Microsoft Intune, Microsoft Entra и Microsoft 365.

Совет

Роль администратора пользователей Microsoft Entra также предоставляет достаточные разрешения для назначения лицензий на Intune и другие продукты пользователям. Однако управление лицензиями — это задача, которой можно управлять только с помощью Центра администрирования Microsoft 365. Дополнительные сведения см. в разделе Назначение лицензий Intune пользователям.

Добавление пользователей в Intune

Вы можете использовать Центр администрирования Intune, чтобы вручную добавить новые учетные записи пользователей в свой Microsoft Entra ID, где они будут доступны для вашей подписки. Вы можете добавлять пользователей по отдельности, а также использовать массовую операцию, чтобы добавить несколько пользователей одновременно, если они определены в CSV-файле.

Добавление отдельных клиентов

Чтобы добавить отдельных пользователей в подписку на Intune, можно использовать следующие процедурные действия. Более полный обзор создания новых учетных записей пользователей см. в разделе "Как создавать, приглашать и удалять пользователей" в документации по Microsoft Entra.

  1. В Центре администрирования Microsoft Intune перейдите в раздел "Пользователи"Все пользователи> выберите "Создать> пользователя>" "Создать нового пользователя".

  2. На вкладке " Основы " настройте следующие сведения о пользователе:

    • Имя участника-пользователя — имя участника-пользователя (UPN) хранится в Microsoft Entra ID и используется для доступа к службам, включая Microsoft Entra, Microsoft 365 и Microsoft Intune.
    • Псевдоним почты : чтобы ввести псевдоним электронной почты, отличный от имени участника-пользователя, снимите флажок Производное от имени участника-пользователя и введите псевдоним почты.
    • Отображаемое имя — способ отображения имени пользователя. Например, Крис Грин или Крис А. Грин.
    • Пароль — добавьте пароль для нового пользователя или выберите его автоматическое создание. Всем новым пользователям предлагается создать новый пароль при первом входе в систему.
    • Учетная запись включена. Если учетная запись не включена, вход пользователя блокируется. Этот параметр можно обновить после создания учетной записи.

    Вы можете выбрать "Рецензирование + создание ", чтобы создать новую учетную запись пользователя, используя только основные сведения, или нажать "Далее:" Свойства , чтобы выполнить дополнительные, но необязательные настройки.

  3. На вкладке "Свойства " настройте следующие параметры, которые являются необязательными. Неуказанные значения остаются пустыми при создании учетной записи и могут быть изменены позже.

    • Идентификация:
      • Имя
      • Фамилия
      • Тип пользователя : выберите участника или гостя. Оба типа пользователей являются внутренними в вашей организации. Участники обычно работают полный рабочий день в вашей организации. У гостей есть учетная запись в клиенте, но есть привилегии на уровне гостя.
      • Сведения об авторизации — при использовании проверки подлинности на основе сертификатов для пользователей вы можете использовать это поле для добавления до пяти идентификаторов пользователей сертификата. Дополнительные сведения см. в разделе Сопоставление с атрибутом certificateUserIds в Microsoft Entra ID.
    • Сведения о вакансии: укажите сведения, связанные с должностью, такие как должность пользователя, отдел или руководитель.
    • Контактные данные: добавьте контактные данные пользователя.
    • Родительский контроль: для таких организаций, как школьные округа K-12, может потребоваться указать возрастную группу пользователя. Несовершеннолетним 12 лет и младше, не взрослым - 13-18 лет, взрослым - 18 лет и старше. Комбинация возрастной группы и согласия, предоставленного родителями, определяет классификацию возрастной группы по закону. Классификация по возрастной категории может ограничивать доступ и полномочия пользователя.
    • Параметры: Вы можете использовать местоположение использования для определения глобального местоположения пользователя.

    Выберите "Рецензирование + создание " или перейдите к разделу "Далее: Задания".

  4. На вкладке "Назначения" можно назначить пользователя одной административной единице, а также до 20 групп или ролей Microsoft Entra на момент создания учетной записи. Вы также можете настроить задания после создания пользователя.

    Совет

    Некоторые параметры могут быть недоступны для настройки в зависимости от уровня привилегий ваших учетных записей в Microsoft Entra. Например, если вам назначена только роль администратора пользователей, вы можете назначать пользователей группам, но у вас нет прав на назначение административной единицы или назначение пользователю роли Microsoft Entra. Сведения о разрешениях, предоставляемых различными ролями, см. в разделе Встроенные роли Microsoft Entra.

    Чтобы назначить группу новому пользователю:

    1. Выберите + Добавить группу.
    2. В появившемся меню выберите до 20 групп из списка и нажмите кнопку " Выбрать ".
    3. Нажмите кнопку "Рецензировать + и создать ".

    Чтобы назначить роль Microsoft Entra новому пользователю: Если пользователю требуются разрешения в Entra, можно назначить ему подходящую роль. Чтобы назначить роли Entra другим учетным записям, ваша учетная запись должна иметь разрешения, равные администратору привилегированной роли Microsoft Entra.

    Совет

    Большинству пользователей, добавленных в Intune, не потребуется назначение роли Microsoft Entra. Вместо этого запланируйте назначение роли RBAC для Intune пользователям после создания учетной записи Intune.

    1. Выберите + Добавить роль.
    2. В появившемся меню выберите до 20 ролей из списка и нажмите кнопку Выбрать .
    3. Нажмите кнопку "Рецензирование + создание ".

    Чтобы добавить административную единицу для нового пользователя, выполните указанные ниже действия. Большинству пользователей, добавленных в Intune, никогда не требуются административные единицы (AU), которые в Microsoft Entra ID являются эффективным способом делегирования административного управления подмножествам пользователей, групп или устройств в организации.

    Вместо этого в Intune можно использовать теги областей и группы областей.

    Чтобы назначить пользователю административную единицу, ваша учетная запись должна иметь разрешения, равные администратору привилегированной роли Entra.

    1. Выберите + Добавить административную единицу.
    2. В появившемся меню выберите одну административную единицу, а затем нажмите кнопку "Выбрать ".
    3. Нажмите " Рецензирование" + "Создать".
  5. На вкладке " Рецензирование+Создание " проверьте сведения, чтобы убедиться, что сведения верны и сведения прошли проверку. Ознакомьтесь с подробными сведениями и нажмите кнопку "Создать ", если все правильно.

Примечание.

Вы также можете пригласить гостевых пользователей в свой клиент Intune. Дополнительные сведения см. в разделе Добавление пользователей службы совместной работы Microsoft Entra B2B в Центр администрирования Microsoft Entra.

Добавление нескольких пользователей

Вы можете массово добавить пользователей Intune, отправив CSV-файл, содержащий полный список пользователей. CSV-файл представляет собой список значений, разделенных запятыми, который можно редактировать в Блокноте или Excel.

Чтобы добавить несколько пользователей в Intune, выполните указанные ниже действия.

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Перейти к пользователям>Все пользователи>Массовые операции>Массовое создание. Отображается область массового создания пользователей , в которой можно скачать шаблон CSV, который можно использовать.

  3. Когда шаблон CSV будет готов, воспользуйтесь функцией обзора, чтобы найти и отправить файл. Чтобы начать импорт, нажмите кнопку "Отправить ".

    Дополнительные сведения об использовании CSV-файла для добавления пользователей Intune см. в статье Массовое создание пользователей в Microsoft Entra ID.

Примечание.

Вы также можете пригласить нескольких гостевых пользователей в свой клиент Intune. Дополнительные сведения см. в руководстве по массовому приглашению пользователей службы совместной работы Microsoft Entra B2B.

Синхронизация Active Directory и добавление пользователей в Intune

Вы можете настроить синхронизацию каталогов для импорта учетных записей пользователей из локальной службы Active Directory в Microsoft Entra, включая пользователей Intune. Подключение службы локальной службы Active Directory ко всем службам на основе идентификаторов Entra упрощает управление удостоверениями пользователей. Можно также настроить единый вход, чтобы взаимодействие с пользователями при проверке подлинности происходило просто и привычно. При связывании одного и того же клиента Entra с несколькими службами ранее синхронизированные учетные записи пользователей становятся доступными для всех облачных служб.

Убедитесь, что ваши администраторы Active Directory имеют доступ к вашей подписке Entra и обучены выполнять стандартные задачи Active Directory и Microsoft Entra.

Как синхронизировать локальных пользователей с Microsoft Entra ID

  • Чтобы переместить существующих пользователей из локальной службы Active Directory в Entra ID, можно настроить гибридное удостоверение. Гибридные удостоверения существуют в обеих службах — локальной службе Active Directory и Microsoft Entra ID.
  • Вы также можете экспортировать пользователей Active Directory с помощью пользовательского интерфейса или скрипта. Поиск в Интернете поможет вам найти оптимальный вариант для вашей организации.
  • Чтобы синхронизировать учетные записи пользователей с Entra ID, используйте мастер Microsoft Entra Connect. Мастер Microsoft Entra Connect предоставляет упрощенный и управляемый интерфейс для подключения локальной инфраструктуры удостоверений к облаку. Выберите топологию и требования (один или несколько каталогов, синхронизация хэша паролей, сквозная проверка подлинности или федерация). Мастер развернет и настроит все компоненты, необходимые для работы вашего подключения. В том числе: службы синхронизации, службы федерации Active Directory (AD FS) (AD FS) и модуль Microsoft Graph PowerShell.

Совет

Microsoft Entra Connect включает в себя функции, которые ранее были выпущены как Dirsync и Azure AD Sync. Подробнее об интеграции каталогов. Сведения о синхронизации учетных записей пользователей из локального каталога с Entra ID см. в разделе Сходство между Active Directory и Microsoft Entra ID.

Удаление пользователей

После того как пользователь покинет вашу организацию, вы можете использовать Центр администрирования Intune, чтобы удалить его из Microsoft Entra, которая также удалит его из Intune. С помощью массовых операций можно также удалить несколько пользователей.

Чтобы удалить пользователей из Entra, ваша учетная запись администратора должна иметь разрешения, соответствующие роли администратора пользователей Microsoft Entra.

Чтобы удалить отдельного пользователя из Intune, выполните следующие действия.

  1. Войдите в Центр администрирования Microsoft Intune.
  2. Выберите "Пользователи:>Все пользователи".
  3. Выберите пользователя, которого нужно удалить.
  4. Выберите Удалить.

Чтобы удалить нескольких пользователей из Intune, выполните указанные ниже действия.

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Перейти в раздел "Пользователи">Все пользователи>Массовые операции>Массовое удаление. Отображается область массового удаления пользователей , в которой можно скачать шаблон CSV.

  3. Когда шаблон CSV будет готов, воспользуйтесь функцией обзора, чтобы найти и отправить файл. Нажмите "Отправить", чтобы начать удаление.

    Дополнительные сведения см. в разделе Массовое удаление пользователей в Microsoft Entra ID.

Совет

При использовании пользователем достаточных разрешений для управления учетными записями вам может не удастся удалить некоторые учетные записи. Причины, по которым вы не можете удалить конкретную учетную запись, могут включать:

  • Учетные записи, которые синхронизируются из локальной службы Active Directory.
  • Учетные записи, которым назначена роль Entra с более высоким уровнем привилегий, чем у вашей учетной записи.
  • какие ресурсы они могут менять.
  • Учетные записи, которые не входят в текущую группу областей Intune при использовании Центра администрирования Intune.