Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Управление доступом на основе ролей (RBAC) помогает управлять доступом пользователей к ресурсам вашей организации и выполнению операций с этими ресурсами. Вы можете назначить роли для облачных компьютеров с помощью центра администрирования Microsoft Intune.
Когда пользователь с ролью владельца подписки или администратора доступа пользователей создает, изменяет или повторяет ANC, Windows 365 прозрачно назначает необходимые встроенные роли следующим ресурсам (если они еще не назначены):
- Подписка на Azure
- Группа ресурсов
- Виртуальная сеть, связанная с ANC
Если у вас есть только роль читателя подписки, эти назначения не являются автоматическими. Вместо этого необходимо вручную настроить необходимые встроенные роли для приложения Windows First Party в Azure.
Дополнительные сведения см. в статье Управление доступом на основе ролей (RBAC) с помощью Microsoft Intune.
Роль администратора Windows 365
Windows 365 поддерживает роль администратора Windows 365, доступную для назначения ролей через Центр Администратор Майкрософт и Microsoft Entra ID. Эта роль позволяет управлять облачными компьютерами в Windows 365 для бизнеса и Windows 365 Корпоративная. Роль администратора Windows 365 может предоставлять больше разрешений, чем другие Microsoft Entra роли, например глобальный администратор. Дополнительные сведения см. в разделе Microsoft Entra встроенных ролей.
Встроенные роли для облачных компьютеров
Для облачного компьютера доступны следующие встроенные роли:
Администратор облачного компьютера
Управляет всеми аспектами облачных компьютеров, например:
- управление образами ОС;
- Конфигурация сетевого подключения Azure
- Подготовка
Читатель облачного компьютера
Просматривает данные облачного компьютера, доступные в узле Windows 365 в Microsoft Intune, но не может вносить изменения.
Участник сетевого интерфейса Windows 365
Роль участника сетевого интерфейса Windows 365 назначается группе ресурсов, связанной с сетевым подключением Azure (ANC). Эта роль позволяет службе Windows 365 создавать сетевые карты и присоединяться к ней, а также управлять развертыванием в группе ресурсов. Эта роль представляет собой коллекцию минимальных разрешений, необходимых для работы Windows 365 при использовании ANC.
| Тип действия | Разрешения |
|---|---|
| actions | Microsoft.Resources/subscriptions/resourcegroups/read Microsoft.Resources/deployments/read Microsoft.Resources/deployments/write Microsoft.Resources/deployments/delete Microsoft.Resources/deployments/operations/read Microsoft.Resources/deployments/operationstatuses/read Microsoft.Network/locations/operations/read Microsoft.Network/locations/operationResults/read Microsoft.Network/locations/usages/read Microsoft.Network/networkInterfaces/write Microsoft.Network/networkInterfaces/read Microsoft.Network/networkInterfaces/delete Microsoft.Network/networkInterfaces/join/action Microsoft.Network/networkInterfaces/effectiveNetworkSecurityGroups/action Microsoft.Network/networkInterfaces/effectiveRouteTable/action |
| NotActions | Нет |
| dataActions | Нет |
| notDataActions | Нет |
пользователь сети Windows 365
Роль пользователя сети Windows 365 назначается виртуальной сети, связанной с ANC. Эта роль позволяет службе Windows 365 присоединить сетевой адаптер к виртуальной сети. Эта роль представляет собой коллекцию минимальных разрешений, необходимых для работы Windows 365 при использовании ANC.
| Тип действия | Разрешения |
|---|---|
| actions | Microsoft.Network/virtualNetworks/read Microsoft.Network/virtualNetworks/subnets/read Microsoft.Network/virtualNetworks/usages/read Microsoft.Network/virtualNetworks/subnets/join/action |
| NotActions | Нет |
| dataActions | Нет |
| notDataActions | Нет |
Настраиваемые роли
Вы можете создать настраиваемые роли для Windows 365 в Центре администрирования Microsoft Intune. Дополнительные сведения см. в статье Создание настраиваемой роли.
При создании настраиваемых ролей доступны следующие разрешения.
| Разрешение | Описание |
|---|---|
| ActionStatus/Read | Ознакомьтесь с отчетами о состоянии действия облачного компьютера. |
| AdminHighlights/Operate | Получение действий, предпринятых для управления выделениями администратора и свойствами выделенных элементов администратора |
| AuditData/Read | Чтение журналов аудита ресурсов облачного компьютера в клиенте. |
| Azure сетевых подключений или создание | Создайте локальное подключение для подготовки облачных компьютеров. Для создания локального подключения также требуется роль владельца подписки или администратора доступа пользователей Azure. |
| Azure сетевые подключения и удаление | Удалите определенное локальное подключение. Напоминание. Вы не можете удалить используемое подключение. Владелец подписки или администратор доступа пользователей Azure роль также требуется для удаления локального подключения. |
| Azure сетевые подключения и чтение | Чтение свойств локальных подключений. |
| Azure сетевых подключений/RunHealthChecks | Выполните проверки работоспособности для определенного локального подключения. Для выполнения проверок работоспособности также требуется роль владельца подписки или администратора доступа пользователей Azure. |
| Azure сетевые подключения и обновление | Обновите свойства определенного локального подключения. Для обновления локального подключения также требуется роль владельца подписки или администратора доступа пользователей Azure. |
| Azure сетевые подключения/UpdateAdDomainPassword | Обновление пароля домена Active Directory для определенного локального подключения. |
| BulkActions/Read | Ознакомьтесь со свойствами массовых действий для облачных компьютеров. |
| BulkActions/Write | Создайте новое массовое действие облачного компьютера. |
| CloudApps/Create | Создайте новое облачное приложение. |
| CloudApps/Delete | Удаление облачного приложения. |
| CloudApps/Publish | Публикация облачного приложения. |
| CloudApps/Read | Чтение свойств облачного приложения или обнаруженного приложения. |
| CloudApps/Reset | Сброс облачного приложения. |
| CloudApps/Unpublish | Отмена публикации облачного приложения. |
| CloudApps/Update | Обновление свойств облачного приложения. |
| CloudPCs/ChangeUserAccountType | Измените тип учетной записи пользователя между локальным администратором и стандартным пользователем облачного компьютера в клиенте. |
| CloudPCs/CheckAgentStatus | Активация проверки состояния агента для облачных компьютеров в клиенте. |
| CloudPCs/CreateSnapshot | Вручную создайте snapshot для облачных компьютеров в клиенте. |
| CloudPCs/deprovision | Отзыв облачных компьютеров в клиенте. |
| CloudPCs/DisasterRecoveryFailback | Отключите аварийное восстановление между регионами для облачных компьютеров в клиенте. |
| CloudPCs/DisasterRecoveryFailover | Активируйте аварийное восстановление между регионами для облачных компьютеров в клиенте. |
| CloudPCs/EndGracePeriod | Окончание льготного периода для облачных компьютеров в клиенте. |
| CloudPCs/GetCloudPcLaunchInfo | Получите сведения о запуске CloudPC в клиенте. |
| CloudPCs/ModifyDiskEncryptionType | Измените тип шифрования дисков облачных компьютеров в клиенте. |
| CloudPCs/PlaceUnderReview | Настройка облачных компьютеров в клиенте. |
| CloudPCs/PowerOff | Отключите облачные компьютеры в клиенте. |
| CloudPCs/PowerOn | Включите облачные компьютеры в клиенте. |
| CloudPCs/Provision | Подготовка облачных компьютеров в клиенте. |
| CloudPCs/Read | Чтение свойств облачных компьютеров в клиенте. |
| CloudPCs/Reboot | Перезагрузите облачные компьютеры в клиенте. |
| CloudPCs/ReinstallAgent | Переустановите агент для облачных компьютеров в клиенте. |
| CloudPCs/Переименование | Переименуйте облачные компьютеры в клиенте. |
| CloudPCs/reprovision | Повторное создание облачных компьютеров в клиенте. |
| CloudPCs/Изменение размера | Изменение размера облачных компьютеров в клиенте. |
| CloudPCs/Restore | Восстановление облачных компьютеров в клиенте. |
| CloudPCs/RetrieveAgentStatus | Получение состояния агента для облачных компьютеров в клиенте. |
| CloudPCs/RetryPartnerAgentInstallation | Попытка повторной установки сторонних агентов партнеров на облачном компьютере, которые не удалось установить. |
| CloudPCs/SetDeviceName | Задайте фактическое имя устройства облачных компьютеров в клиенте. |
| CloudPCs/Start | Запустите облачные компьютеры в клиенте. |
| CloudPCs/Stop | Остановите облачные компьютеры в клиенте. |
| CloudPCs/Устранение неполадок | Устранение неполадок облачных компьютеров в клиенте. |
| CloudPCUserSettingsPersistence/Delete | Удалите сохраненное пользовательское хранилище, связанное с политикой подготовки облачного компьютера. |
| CloudPCUserSettingsPersistence/Read | Ознакомьтесь с хранилищем синхронизации взаимодействия пользователей с облачным компьютером, включая общее и используемое хранилище, а также выделение отдельных пользовательских хранилищ. |
| CloudPCUserSettingsPersistence/Update | Обновите конфигурацию синхронизации взаимодействия с облачным компьютером, включая параметры автоматической очистки и динамическое изменение размера. |
| CrossRegionDisasterRecovery/Read | Ознакомьтесь с отчетами о аварийном восстановлении Облачный компьютер Windows 365 между регионами. |
| Образы устройств и создание | Отправьте пользовательский образ ОС, который позже можно подготовить на облачных компьютерах. |
| Изображения и удаление устройств | Удаление образа ОС с облачного компьютера. |
| Изображения и чтение устройств | Чтение свойств образов облачных компьютеров. |
| Изображения и обновление устройств | Обновления свойства образа облачного компьютера. В настоящее время с помощью метода PATCH можно изменить только свойство scopeIds. |
| DeviceRecommendation/Read | Ознакомьтесь с отчетами, связанными с рекомендациями по устройствам CloudPCs. |
| Параметры внешнего партнера/Создание | Создайте новый параметр внешнего партнера облачного компьютера. |
| Параметры внешнего партнера/чтение | Чтение свойств параметра внешнего партнера облачного компьютера. |
| Параметры и обновление внешних партнеров | Обновите свойства параметра внешнего партнера облачного компьютера. |
| FrontLineServicePlans/Read | Ознакомьтесь со свойствами облачных компьютеров Front Line Service Plans. |
| FrontlineReports/Read | Ознакомьтесь с отчетами Облачный компьютер Windows 365 Frontline. |
| InaccessibleReports/Read | Чтение отчетов о недоступных облачных компьютерах. |
| MaintenanceWindows/Assign | Назначьте период обслуживания облачного компьютера группам пользователей. |
| MaintenanceWindows/Create | Создайте новый период обслуживания облачного компьютера. |
| MaintenanceWindows/Delete | Удалите период обслуживания облачного компьютера. Вы не можете удалить используемый период обслуживания. |
| ОбслуживаниеWindows/Read | Чтение свойств периода обслуживания облачного компьютера. |
| ОбслуживаниеWindows/Update | Обновите свойства периода обслуживания облачного компьютера. |
| ManagedLicenses/Read | Чтение свойств планов управляемых служб Windows365. |
| Параметры организации/чтение | Ознакомьтесь со свойствами параметров организации облачного компьютера. |
| Параметры организации/обновление | Обновите свойства параметров организации облачного компьютера. |
| PerformanceReports/Read | Ознакомьтесь с отчетами, связанными с Облачный компьютер Windows 365 удаленными подключениями. |
| Политики подготовки и применение | Примените текущую конфигурацию политики подготовки к облачным компьютерам в клиенте. |
| Политики подготовки и назначение | Назначьте политику подготовки облачных компьютеров группам пользователей. |
| Политики подготовки/создание | Создайте новую политику подготовки облачных компьютеров. |
| Политики подготовки/удаление | Удалите политику подготовки облачных компьютеров. Вы не можете удалить используемую политику. |
| Политики подготовки/чтение | Чтение свойств политики подготовки облачных компьютеров. |
| Политики подготовки/повторная попытка | Повторите операцию подготовки для облачных компьютеров, которые завершили сбой. |
| Политики подготовки и обновление | Обновите свойства политики подготовки облачных компьютеров. |
| Политики подготовки (агенты)/Создание | Создайте пул облачных компьютеров. |
| Политики подготовки (агенты)/Удаление | Удаление пула облачных компьютеров. |
| Политики подготовки (агенты)/Чтение | Чтение свойств пула облачных компьютеров. |
| Политики подготовки (агенты)/Обновление | Обновите свойства пула облачных компьютеров. |
| Назначение ролей или создание | Создайте назначение роли облачного компьютера. |
| Назначения ролей и удаление | Удалите определенное назначение роли облачного компьютера. |
| Назначения ролей и обновление | Обновите свойства определенного назначения роли облачного компьютера. |
| Роли/Создание | Создайте роль для облачного компьютера. Операции создания можно выполнять с ресурсом (или сущностью) облачного компьютера. |
| Роли/Удаление | Удаление роли для облачного компьютера. Операции удаления можно выполнять с ресурсом (или сущностью) облачного компьютера. |
| Роли/Чтение | Просмотр разрешений, определений ролей и назначений ролей для роли облачного компьютера. Просмотр операции или действия, которые можно выполнить для ресурса (или сущности) облачного компьютера. |
| Роли/Обновление | Роль обновления для облачного компьютера. Операции обновления можно выполнять для ресурса (или сущности) облачного компьютера. |
| ServicePlan/Read | Ознакомьтесь с планами обслуживания облачного компьютера. |
| Параметры и назначение | Назначьте профиль параметров облачного компьютера Entra группам. |
| Параметры/создание | Создайте профиль параметров облачного компьютера. |
| Параметры и удаление | Удаление профиля параметров облачного компьютера. |
| Параметры и чтение | Чтение свойств профиля параметров облачного компьютера. |
| Параметры и обновление | Обновите свойства профиля параметров облачного компьютера. |
| SharedUseLicenseUsageReports/Read | Ознакомьтесь с отчетами об использовании лицензий Облачный компьютер Windows 365 общего использования. |
| SharedUseServicePlans/Read | Ознакомьтесь со свойствами планов общего использования облачных компьютеров. |
| Моментальный снимок и импорт | Импортируйте snapshot, взятые из виртуальной машины Azure. |
| Snapshot/PurgeImportedSnapshot | Удалите импортированные клиентом моментальные снимки для подготовки облачных компьютеров. Обратите внимание, что при наличии этого разрешения можно удалять только импортированные моментальные снимки. |
| Моментальный снимок и чтение | Прочтите моментальный снимок облачного компьютера. |
| Моментальный снимок или общий доступ | Общий доступ к моментальному снимку облачного компьютера. |
| Поддерживаемый регион и чтение | Ознакомьтесь с поддерживаемыми регионами облачного компьютера. |
| Параметры пользователя/назначение | Назначьте параметр пользователя Cloud PC группам пользователей. |
| Параметры пользователя/создание | Создайте новый параметр пользователя облачного компьютера. |
| Параметры пользователя/удаление | Удаление параметра пользователя облачного компьютера. |
| Параметры пользователя/чтение | Чтение свойств параметра пользователя облачного компьютера. |
| Параметры пользователя/обновление | Обновите свойства параметра пользователя облачного компьютера. |
| Веб-перехватчики/создание | Создайте подписку на веб-перехватчик для Microsoft Power Platform. |
| Веб-перехватчики/удаление | Удалите подписку веб-перехватчика для Microsoft Power Platform. |
Для создания политики подготовки администратору необходимы следующие разрешения:
- Политики подготовки/чтение
- Политики подготовки/создание
- Azure сетевые подключения и чтение
- Поддерживаемый регион и чтение
- Изображения и чтение устройств
Перенос существующих разрешений
Для ACS, созданных до 26 ноября 2023 г., роль участник сети используется для применения разрешений как для группы ресурсов, так и для виртуальная сеть. Чтобы применить к новым ролям RBAC, можно повторить проверка работоспособности ANC. Существующие роли необходимо удалить вручную.
Чтобы вручную удалить существующие роли и добавить новые роли, ознакомьтесь со следующей таблицей с существующими ролями, используемыми в каждом ресурсе Azure. Перед удалением существующих ролей убедитесь, что назначены обновленные роли.
| Ресурс Azure | Существующая роль (до 26 ноября 2023 г.) | Обновленная роль (после 26 ноября 2023 г.) |
|---|---|---|
| Группа ресурсов | Участник сети | Участник сетевого интерфейса Windows 365 |
| Виртуальная сеть | Участник сети | пользователь сети Windows 365 |
| Подписка | Читатель | Читатель |
Дополнительные сведения об удалении назначения ролей из ресурса Azure см. в статье Удаление назначений ролей Azure.
Группы областей
Группы областей — это Microsoft Entra ID группы, определяющие пользователей, с которыми администратор может действовать в рамках назначения ролей. Хотя роли определяют, какие разрешения есть у администратора, область группы определяют, к кому применяются эти разрешения.
При настройке групп область используйте следующие рекомендации, чтобы обеспечить ожидаемое поведение:
Сведения о том, какие область группы управления. Группы области определяют, какими пользователями и группами может управлять администратор. Это влияет как на группы, которые могут быть целевыми при назначении политик, приложений, сценариев и других управляющих объектов, так и на ресурсы пользователей, к которым администратор может получить доступ через назначение ролей.
Включить всех необходимых пользователей в область. Если пользователь не включен в назначенные группы область, администраторы не могут выполнять действия на облачных компьютерах этого пользователя, даже если у них есть правильные разрешения роли.
Используйте "Все пользователи", если требуется более широкий охват: Для некоторых действий может потребоваться видимость для всех пользователей в клиенте. Например, в определенных состояниях жизненного цикла (например, после изменения лицензии) пользователь может не быть связан с облачным компьютером. В таких случаях использование всех пользователей помогает гарантировать, что действия по-прежнему могут быть завершены.
Избегайте использования вложенных групп: Членство в вложенных группах не будет оцениваться должным образом для область групп. Это связано с тем, что Windows 365 не поддерживает вложенные группы. Чтобы обеспечить согласованное поведение, используйте группы с прямым членством пользователей.
Обратите внимание, что в настоящее время область группы оцениваются при выполнении администратором действий устройства. Администраторы должны иметь доступ к целевому устройству через назначенные им область группы, чтобы действие было разрешено.
Теги области
Для RBAC роли являются только частью уравнения. Хотя роли хорошо определяют набор разрешений, область теги помогают определить видимость ресурсов вашей организации. Теги области наиболее полезны при организации клиента, чтобы пользователи были ограничены определенными иерархиями, географическими регионами, подразделениями и т. д.
Используйте Intune для создания тегов область и управления ими. Дополнительные сведения о создании и управлении тегами область см. в статье Использование управления доступом на основе ролей (RBAC) и тегов область для распределенных ИТ-служб.
В Windows 365 область теги можно применять к следующим ресурсам:
- Политики подготовки
- Azure сетевые подключения (ANC)
- Облачные компьютеры
- Пользовательские образы
- Windows 365 назначения ролей RBAC
Чтобы убедиться, что в списке всех устройств, принадлежащих Intune, и в списке все облачные компьютеры, принадлежащие Windows 365, отображаются одни и те же облачные компьютеры на основе область, выполните следующие действия после создания тегов область и политики подготовки.
- Создайте динамическую группу устройств Microsoft Entra ID с правилом enrollmentProfileName, равным точному имени созданной политики подготовки.
- Назначьте созданный тег область динамической группе устройств.
- После подготовки и регистрации облачного компьютера в Intune в списке Все устройства и Все облачные компьютеры должны отображаться одни и те же облачные компьютеры.
При добавлении новых тегов область в политику подготовки убедитесь, что вы также добавили теги область в динамическую группу Intune. Это добавление гарантирует, что динамическая группа учитывает новые теги область. Кроме того, проверка на любых облачных компьютерах, на которых могут быть добавлены уникальные теги область, чтобы убедиться, что они все еще существуют после любых обновлений.
Чтобы убедиться, что Windows 365 могут учитывать изменения тегов Intune область, эти данные синхронизируются из Intune. Дополнительные сведения см. в разделе Конфиденциальность, данные клиента и содержимое клиента в Windows 365.
Чтобы администраторы с ограниченной областью просматривали, какие область теги назначены им и объекты в их область, им должна быть назначена одна из следующих ролей:
- Intune только для чтения
- Читатель или администратор облачного компьютера
- Настраиваемая роль с похожими разрешениями.
Дальнейшие действия
Управление доступом на основе ролей (RBAC) с помощью Microsoft Intune
Общие сведения об определениях ролей Azure
Что такое управление доступом на основе ролей Azure (Azure RBAC)?