Управление доступом на основе ролей

Управление доступом на основе ролей (RBAC) помогает управлять доступом пользователей к ресурсам вашей организации и выполнению операций с этими ресурсами. Вы можете назначить роли для облачных компьютеров с помощью центра администрирования Microsoft Intune.

Когда пользователь с ролью владельца подписки или администратора доступа пользователей создает, изменяет или повторяет ANC, Windows 365 прозрачно назначает необходимые встроенные роли следующим ресурсам (если они еще не назначены):

  • Подписка на Azure
  • Группа ресурсов
  • Виртуальная сеть, связанная с ANC

Если у вас есть только роль читателя подписки, эти назначения не являются автоматическими. Вместо этого необходимо вручную настроить необходимые встроенные роли для приложения Windows First Party в Azure.

Дополнительные сведения см. в статье Управление доступом на основе ролей (RBAC) с помощью Microsoft Intune.

Роль администратора Windows 365

Windows 365 поддерживает роль администратора Windows 365, доступную для назначения ролей через Центр Администратор Майкрософт и Microsoft Entra ID. Эта роль позволяет управлять облачными компьютерами в Windows 365 для бизнеса и Windows 365 Корпоративная. Роль администратора Windows 365 может предоставлять больше разрешений, чем другие Microsoft Entra роли, например глобальный администратор. Дополнительные сведения см. в разделе Microsoft Entra встроенных ролей.

Встроенные роли для облачных компьютеров

Для облачного компьютера доступны следующие встроенные роли:

Администратор облачного компьютера

Управляет всеми аспектами облачных компьютеров, например:

  • управление образами ОС;
  • Конфигурация сетевого подключения Azure
  • Подготовка

Читатель облачного компьютера

Просматривает данные облачного компьютера, доступные в узле Windows 365 в Microsoft Intune, но не может вносить изменения.

Участник сетевого интерфейса Windows 365

Роль участника сетевого интерфейса Windows 365 назначается группе ресурсов, связанной с сетевым подключением Azure (ANC). Эта роль позволяет службе Windows 365 создавать сетевые карты и присоединяться к ней, а также управлять развертыванием в группе ресурсов. Эта роль представляет собой коллекцию минимальных разрешений, необходимых для работы Windows 365 при использовании ANC.

Тип действия Разрешения
actions Microsoft.Resources/subscriptions/resourcegroups/read
Microsoft.Resources/deployments/read
Microsoft.Resources/deployments/write
Microsoft.Resources/deployments/delete
Microsoft.Resources/deployments/operations/read
Microsoft.Resources/deployments/operationstatuses/read
Microsoft.Network/locations/operations/read
Microsoft.Network/locations/operationResults/read
Microsoft.Network/locations/usages/read
Microsoft.Network/networkInterfaces/write
Microsoft.Network/networkInterfaces/read
Microsoft.Network/networkInterfaces/delete
Microsoft.Network/networkInterfaces/join/action
Microsoft.Network/networkInterfaces/effectiveNetworkSecurityGroups/action
Microsoft.Network/networkInterfaces/effectiveRouteTable/action
NotActions Нет
dataActions Нет
notDataActions Нет

пользователь сети Windows 365

Роль пользователя сети Windows 365 назначается виртуальной сети, связанной с ANC. Эта роль позволяет службе Windows 365 присоединить сетевой адаптер к виртуальной сети. Эта роль представляет собой коллекцию минимальных разрешений, необходимых для работы Windows 365 при использовании ANC.

Тип действия Разрешения
actions Microsoft.Network/virtualNetworks/read
Microsoft.Network/virtualNetworks/subnets/read
Microsoft.Network/virtualNetworks/usages/read
Microsoft.Network/virtualNetworks/subnets/join/action
NotActions Нет
dataActions Нет
notDataActions Нет

Настраиваемые роли

Вы можете создать настраиваемые роли для Windows 365 в Центре администрирования Microsoft Intune. Дополнительные сведения см. в статье Создание настраиваемой роли.

При создании настраиваемых ролей доступны следующие разрешения.

Разрешение Описание
ActionStatus/Read Ознакомьтесь с отчетами о состоянии действия облачного компьютера.
AdminHighlights/Operate Получение действий, предпринятых для управления выделениями администратора и свойствами выделенных элементов администратора
AuditData/Read Чтение журналов аудита ресурсов облачного компьютера в клиенте.
Azure сетевых подключений или создание Создайте локальное подключение для подготовки облачных компьютеров. Для создания локального подключения также требуется роль владельца подписки или администратора доступа пользователей Azure.
Azure сетевые подключения и удаление Удалите определенное локальное подключение. Напоминание. Вы не можете удалить используемое подключение. Владелец подписки или администратор доступа пользователей Azure роль также требуется для удаления локального подключения.
Azure сетевые подключения и чтение Чтение свойств локальных подключений.
Azure сетевых подключений/RunHealthChecks Выполните проверки работоспособности для определенного локального подключения. Для выполнения проверок работоспособности также требуется роль владельца подписки или администратора доступа пользователей Azure.
Azure сетевые подключения и обновление Обновите свойства определенного локального подключения. Для обновления локального подключения также требуется роль владельца подписки или администратора доступа пользователей Azure.
Azure сетевые подключения/UpdateAdDomainPassword Обновление пароля домена Active Directory для определенного локального подключения.
BulkActions/Read Ознакомьтесь со свойствами массовых действий для облачных компьютеров.
BulkActions/Write Создайте новое массовое действие облачного компьютера.
CloudApps/Create Создайте новое облачное приложение.
CloudApps/Delete Удаление облачного приложения.
CloudApps/Publish Публикация облачного приложения.
CloudApps/Read Чтение свойств облачного приложения или обнаруженного приложения.
CloudApps/Reset Сброс облачного приложения.
CloudApps/Unpublish Отмена публикации облачного приложения.
CloudApps/Update Обновление свойств облачного приложения.
CloudPCs/ChangeUserAccountType Измените тип учетной записи пользователя между локальным администратором и стандартным пользователем облачного компьютера в клиенте.
CloudPCs/CheckAgentStatus Активация проверки состояния агента для облачных компьютеров в клиенте.
CloudPCs/CreateSnapshot Вручную создайте snapshot для облачных компьютеров в клиенте.
CloudPCs/deprovision Отзыв облачных компьютеров в клиенте.
CloudPCs/DisasterRecoveryFailback Отключите аварийное восстановление между регионами для облачных компьютеров в клиенте.
CloudPCs/DisasterRecoveryFailover Активируйте аварийное восстановление между регионами для облачных компьютеров в клиенте.
CloudPCs/EndGracePeriod Окончание льготного периода для облачных компьютеров в клиенте.
CloudPCs/GetCloudPcLaunchInfo Получите сведения о запуске CloudPC в клиенте.
CloudPCs/ModifyDiskEncryptionType Измените тип шифрования дисков облачных компьютеров в клиенте.
CloudPCs/PlaceUnderReview Настройка облачных компьютеров в клиенте.
CloudPCs/PowerOff Отключите облачные компьютеры в клиенте.
CloudPCs/PowerOn Включите облачные компьютеры в клиенте.
CloudPCs/Provision Подготовка облачных компьютеров в клиенте.
CloudPCs/Read Чтение свойств облачных компьютеров в клиенте.
CloudPCs/Reboot Перезагрузите облачные компьютеры в клиенте.
CloudPCs/ReinstallAgent Переустановите агент для облачных компьютеров в клиенте.
CloudPCs/Переименование Переименуйте облачные компьютеры в клиенте.
CloudPCs/reprovision Повторное создание облачных компьютеров в клиенте.
CloudPCs/Изменение размера Изменение размера облачных компьютеров в клиенте.
CloudPCs/Restore Восстановление облачных компьютеров в клиенте.
CloudPCs/RetrieveAgentStatus Получение состояния агента для облачных компьютеров в клиенте.
CloudPCs/RetryPartnerAgentInstallation Попытка повторной установки сторонних агентов партнеров на облачном компьютере, которые не удалось установить.
CloudPCs/SetDeviceName Задайте фактическое имя устройства облачных компьютеров в клиенте.
CloudPCs/Start Запустите облачные компьютеры в клиенте.
CloudPCs/Stop Остановите облачные компьютеры в клиенте.
CloudPCs/Устранение неполадок Устранение неполадок облачных компьютеров в клиенте.
CloudPCUserSettingsPersistence/Delete Удалите сохраненное пользовательское хранилище, связанное с политикой подготовки облачного компьютера.
CloudPCUserSettingsPersistence/Read Ознакомьтесь с хранилищем синхронизации взаимодействия пользователей с облачным компьютером, включая общее и используемое хранилище, а также выделение отдельных пользовательских хранилищ.
CloudPCUserSettingsPersistence/Update Обновите конфигурацию синхронизации взаимодействия с облачным компьютером, включая параметры автоматической очистки и динамическое изменение размера.
CrossRegionDisasterRecovery/Read Ознакомьтесь с отчетами о аварийном восстановлении Облачный компьютер Windows 365 между регионами.
Образы устройств и создание Отправьте пользовательский образ ОС, который позже можно подготовить на облачных компьютерах.
Изображения и удаление устройств Удаление образа ОС с облачного компьютера.
Изображения и чтение устройств Чтение свойств образов облачных компьютеров.
Изображения и обновление устройств Обновления свойства образа облачного компьютера. В настоящее время с помощью метода PATCH можно изменить только свойство scopeIds.
DeviceRecommendation/Read Ознакомьтесь с отчетами, связанными с рекомендациями по устройствам CloudPCs.
Параметры внешнего партнера/Создание Создайте новый параметр внешнего партнера облачного компьютера.
Параметры внешнего партнера/чтение Чтение свойств параметра внешнего партнера облачного компьютера.
Параметры и обновление внешних партнеров Обновите свойства параметра внешнего партнера облачного компьютера.
FrontLineServicePlans/Read Ознакомьтесь со свойствами облачных компьютеров Front Line Service Plans.
FrontlineReports/Read Ознакомьтесь с отчетами Облачный компьютер Windows 365 Frontline.
InaccessibleReports/Read Чтение отчетов о недоступных облачных компьютерах.
MaintenanceWindows/Assign Назначьте период обслуживания облачного компьютера группам пользователей.
MaintenanceWindows/Create Создайте новый период обслуживания облачного компьютера.
MaintenanceWindows/Delete Удалите период обслуживания облачного компьютера. Вы не можете удалить используемый период обслуживания.
ОбслуживаниеWindows/Read Чтение свойств периода обслуживания облачного компьютера.
ОбслуживаниеWindows/Update Обновите свойства периода обслуживания облачного компьютера.
ManagedLicenses/Read Чтение свойств планов управляемых служб Windows365.
Параметры организации/чтение Ознакомьтесь со свойствами параметров организации облачного компьютера.
Параметры организации/обновление Обновите свойства параметров организации облачного компьютера.
PerformanceReports/Read Ознакомьтесь с отчетами, связанными с Облачный компьютер Windows 365 удаленными подключениями.
Политики подготовки и применение Примените текущую конфигурацию политики подготовки к облачным компьютерам в клиенте.
Политики подготовки и назначение Назначьте политику подготовки облачных компьютеров группам пользователей.
Политики подготовки/создание Создайте новую политику подготовки облачных компьютеров.
Политики подготовки/удаление Удалите политику подготовки облачных компьютеров. Вы не можете удалить используемую политику.
Политики подготовки/чтение Чтение свойств политики подготовки облачных компьютеров.
Политики подготовки/повторная попытка Повторите операцию подготовки для облачных компьютеров, которые завершили сбой.
Политики подготовки и обновление Обновите свойства политики подготовки облачных компьютеров.
Политики подготовки (агенты)/Создание Создайте пул облачных компьютеров.
Политики подготовки (агенты)/Удаление Удаление пула облачных компьютеров.
Политики подготовки (агенты)/Чтение Чтение свойств пула облачных компьютеров.
Политики подготовки (агенты)/Обновление Обновите свойства пула облачных компьютеров.
Назначение ролей или создание Создайте назначение роли облачного компьютера.
Назначения ролей и удаление Удалите определенное назначение роли облачного компьютера.
Назначения ролей и обновление Обновите свойства определенного назначения роли облачного компьютера.
Роли/Создание Создайте роль для облачного компьютера. Операции создания можно выполнять с ресурсом (или сущностью) облачного компьютера.
Роли/Удаление Удаление роли для облачного компьютера. Операции удаления можно выполнять с ресурсом (или сущностью) облачного компьютера.
Роли/Чтение Просмотр разрешений, определений ролей и назначений ролей для роли облачного компьютера. Просмотр операции или действия, которые можно выполнить для ресурса (или сущности) облачного компьютера.
Роли/Обновление Роль обновления для облачного компьютера. Операции обновления можно выполнять для ресурса (или сущности) облачного компьютера.
ServicePlan/Read Ознакомьтесь с планами обслуживания облачного компьютера.
Параметры и назначение Назначьте профиль параметров облачного компьютера Entra группам.
Параметры/создание Создайте профиль параметров облачного компьютера.
Параметры и удаление Удаление профиля параметров облачного компьютера.
Параметры и чтение Чтение свойств профиля параметров облачного компьютера.
Параметры и обновление Обновите свойства профиля параметров облачного компьютера.
SharedUseLicenseUsageReports/Read Ознакомьтесь с отчетами об использовании лицензий Облачный компьютер Windows 365 общего использования.
SharedUseServicePlans/Read Ознакомьтесь со свойствами планов общего использования облачных компьютеров.
Моментальный снимок и импорт Импортируйте snapshot, взятые из виртуальной машины Azure.
Snapshot/PurgeImportedSnapshot Удалите импортированные клиентом моментальные снимки для подготовки облачных компьютеров. Обратите внимание, что при наличии этого разрешения можно удалять только импортированные моментальные снимки.
Моментальный снимок и чтение Прочтите моментальный снимок облачного компьютера.
Моментальный снимок или общий доступ Общий доступ к моментальному снимку облачного компьютера.
Поддерживаемый регион и чтение Ознакомьтесь с поддерживаемыми регионами облачного компьютера.
Параметры пользователя/назначение Назначьте параметр пользователя Cloud PC группам пользователей.
Параметры пользователя/создание Создайте новый параметр пользователя облачного компьютера.
Параметры пользователя/удаление Удаление параметра пользователя облачного компьютера.
Параметры пользователя/чтение Чтение свойств параметра пользователя облачного компьютера.
Параметры пользователя/обновление Обновите свойства параметра пользователя облачного компьютера.
Веб-перехватчики/создание Создайте подписку на веб-перехватчик для Microsoft Power Platform.
Веб-перехватчики/удаление Удалите подписку веб-перехватчика для Microsoft Power Platform.

Для создания политики подготовки администратору необходимы следующие разрешения:

  • Политики подготовки/чтение
  • Политики подготовки/создание
  • Azure сетевые подключения и чтение
  • Поддерживаемый регион и чтение
  • Изображения и чтение устройств

Перенос существующих разрешений

Для ACS, созданных до 26 ноября 2023 г., роль участник сети используется для применения разрешений как для группы ресурсов, так и для виртуальная сеть. Чтобы применить к новым ролям RBAC, можно повторить проверка работоспособности ANC. Существующие роли необходимо удалить вручную.

Чтобы вручную удалить существующие роли и добавить новые роли, ознакомьтесь со следующей таблицей с существующими ролями, используемыми в каждом ресурсе Azure. Перед удалением существующих ролей убедитесь, что назначены обновленные роли.

Ресурс Azure Существующая роль (до 26 ноября 2023 г.) Обновленная роль (после 26 ноября 2023 г.)
Группа ресурсов Участник сети Участник сетевого интерфейса Windows 365
Виртуальная сеть Участник сети пользователь сети Windows 365
Подписка Читатель Читатель

Дополнительные сведения об удалении назначения ролей из ресурса Azure см. в статье Удаление назначений ролей Azure.

Группы областей

Группы областей — это Microsoft Entra ID группы, определяющие пользователей, с которыми администратор может действовать в рамках назначения ролей. Хотя роли определяют, какие разрешения есть у администратора, область группы определяют, к кому применяются эти разрешения.

При настройке групп область используйте следующие рекомендации, чтобы обеспечить ожидаемое поведение:

  • Сведения о том, какие область группы управления. Группы области определяют, какими пользователями и группами может управлять администратор. Это влияет как на группы, которые могут быть целевыми при назначении политик, приложений, сценариев и других управляющих объектов, так и на ресурсы пользователей, к которым администратор может получить доступ через назначение ролей.

  • Включить всех необходимых пользователей в область. Если пользователь не включен в назначенные группы область, администраторы не могут выполнять действия на облачных компьютерах этого пользователя, даже если у них есть правильные разрешения роли.

  • Используйте "Все пользователи", если требуется более широкий охват: Для некоторых действий может потребоваться видимость для всех пользователей в клиенте. Например, в определенных состояниях жизненного цикла (например, после изменения лицензии) пользователь может не быть связан с облачным компьютером. В таких случаях использование всех пользователей помогает гарантировать, что действия по-прежнему могут быть завершены.

  • Избегайте использования вложенных групп: Членство в вложенных группах не будет оцениваться должным образом для область групп. Это связано с тем, что Windows 365 не поддерживает вложенные группы. Чтобы обеспечить согласованное поведение, используйте группы с прямым членством пользователей.

Обратите внимание, что в настоящее время область группы оцениваются при выполнении администратором действий устройства. Администраторы должны иметь доступ к целевому устройству через назначенные им область группы, чтобы действие было разрешено.

Теги области

Для RBAC роли являются только частью уравнения. Хотя роли хорошо определяют набор разрешений, область теги помогают определить видимость ресурсов вашей организации. Теги области наиболее полезны при организации клиента, чтобы пользователи были ограничены определенными иерархиями, географическими регионами, подразделениями и т. д.

Используйте Intune для создания тегов область и управления ими. Дополнительные сведения о создании и управлении тегами область см. в статье Использование управления доступом на основе ролей (RBAC) и тегов область для распределенных ИТ-служб.

В Windows 365 область теги можно применять к следующим ресурсам:

  • Политики подготовки
  • Azure сетевые подключения (ANC)
  • Облачные компьютеры
  • Пользовательские образы
  • Windows 365 назначения ролей RBAC

Чтобы убедиться, что в списке всех устройств, принадлежащих Intune, и в списке все облачные компьютеры, принадлежащие Windows 365, отображаются одни и те же облачные компьютеры на основе область, выполните следующие действия после создания тегов область и политики подготовки.

  1. Создайте динамическую группу устройств Microsoft Entra ID с правилом enrollmentProfileName, равным точному имени созданной политики подготовки.
  2. Назначьте созданный тег область динамической группе устройств.
  3. После подготовки и регистрации облачного компьютера в Intune в списке Все устройства и Все облачные компьютеры должны отображаться одни и те же облачные компьютеры.

При добавлении новых тегов область в политику подготовки убедитесь, что вы также добавили теги область в динамическую группу Intune. Это добавление гарантирует, что динамическая группа учитывает новые теги область. Кроме того, проверка на любых облачных компьютерах, на которых могут быть добавлены уникальные теги область, чтобы убедиться, что они все еще существуют после любых обновлений.

Чтобы убедиться, что Windows 365 могут учитывать изменения тегов Intune область, эти данные синхронизируются из Intune. Дополнительные сведения см. в разделе Конфиденциальность, данные клиента и содержимое клиента в Windows 365.

Чтобы администраторы с ограниченной областью просматривали, какие область теги назначены им и объекты в их область, им должна быть назначена одна из следующих ролей:

  • Intune только для чтения
  • Читатель или администратор облачного компьютера
  • Настраиваемая роль с похожими разрешениями.

Дальнейшие действия

Управление доступом на основе ролей (RBAC) с помощью Microsoft Intune

Общие сведения об определениях ролей Azure

Что такое управление доступом на основе ролей Azure (Azure RBAC)?