Rollenbasierte Intune-Zugriffssteuerung für mandantenangefügte Clients

Gilt für: Konfigurations-Manager (Current Branch)

Ab Konfigurations-Manager Version 2207 können Sie die rollenbasierte Zugriffssteuerung (RBAC) von Intune verwenden, wenn Sie mit an Mandanten angeschlossenen Geräten aus dem Microsoft Intune Admin Center interagieren. Wenn Sie beispielsweise Intune als rollenbasierte Zugriffssteuerungsautorität verwenden, benötigt ein Benutzer mit der Rolle "Helpdesk-Operator" keine zugewiesene Sicherheitsrolle oder zusätzliche Berechtigungen von Konfigurations-Manager. Die rollenbasierte Zugriffssteuerung in Intune verwaltet die Berechtigungen für alle an die Cloud angefügten Geräteseiten im Microsoft Intune Admin Center, z. B. Geräte-Zeitleiste, CMPivot und Skripts.

Wichtig

Derzeit ist jede Erzwingung der rollenbasierten Intune-Zugriffssteuerung zum Anzeigen und Ausführen von Aktionen auf mandantengebundenen Geräten aus dem Microsoft Intune Admin Center optional. Wir empfehlen allen Administratoren mit cloudverbundenen Konfigurations-Manager-Umgebungen, mit der Überprüfung der rollenbasierten Zugriffssteuerungsberechtigungen von Intune zu beginnen.

Die drei allgemeinen Schritte zum Konfigurieren von Intune als rollenbasierte Zugriffssteuerungsautorität für an Mandanten angeschlossene Geräte sind:

Voraussetzungen

Begrenzungen

  • Derzeit wird eine Bereichsdefinition nicht unterstützt, wenn nur die rollenbasierte Zugriffssteuerung von Intune zum Anzeigen und Ausführen von Aktionen auf mandantengebundenen Geräten aus dem Microsoft Intune Admin Center verwendet wird.
  • Derzeit ist die Seite Softwareupdates für reine Cloudbenutzer nicht verfügbar, wenn Sie den frühen Updatering von Konfigurations-Manager Version 2207 verwenden.

Erzwingung der rollenbasierten Zugriffssteuerung in Konfigurations-Manager für an die Cloud angefügte Clients deaktivieren

Verwenden Sie die folgenden Anweisungen, um die rollenbasierte Zugriffssteuerung in Intune für das Anfügen von Mandanten anstelle der rollenbasierten Zugriffssteuerung von Konfigurations-Manager zu verwenden:

  1. Wechseln Sie in der Configuration Manager-Konsole zu AdministrationCloud>ServicesCloud> Attach.

  2. Der Speicherort der Option für die rollenbasierte Zugriffssteuerung hängt davon ab, ob Ihre Umgebung bereits mit der Cloud verbunden ist oder nicht.

    • Wenn Ihre Umgebung bereits an die Cloud angeschlossen ist, öffnen Sie die Eigenschaften für CoMgmtSettingsProd. Wenn Sie keine Geräte in das Admin Center hochgeladen haben, konfigurieren Sie diese Option zuerst. Weitere Informationen finden Sie unter Cloudanfügung aktivieren.
    • Wenn Ihre Umgebung nicht an die Cloud angeschlossen ist, wählen Sie Configure Cloud Attach aus, um den Assistenten für die Konfiguration von Cloud Attach zu öffnen.
  3. Deaktivieren Sie auf der Registerkarte "Upload konfigurieren" oder auf der Seite im Assistenten das Kontrollkästchen für die folgende Option unter der Überschrift "Rollenbasierte Access Control":

    Erzwingen der Konfigurations-Manager-RBAC für Cloudkonsolenanforderungen, die mit Konfigurations-Manager interagieren

  4. Wählen Sie OK aus, um die Änderung an den CoMgmtSettingsProd-Eigenschaften zu speichern, oder fahren Sie fort, um den Assistenten zum Anhängen der Cloud anzufügen.

Screenshot der CoMgmtSettingsProd-Eigenschaften im Konfigurations-Manager. Im Screenshot wird die Registerkarte

Rollenbasierte Zugriffssteuerung von Intune aktivieren

Führen Sie die folgenden Schritte aus, um Intune zum Verwalten von Benutzerberechtigungen für an die Cloud angefügte Geräte zu aktivieren:

  1. Öffnen Sie das Microsoft Intune Admin Center, und melden Sie sich als Benutzer mit der Berechtigung "Rollen/Update" an. Weitere Informationen zu den Berechtigungen finden Sie unter Berechtigungen für benutzerdefinierte Rollen in Intune.
  2. Wählen Sie Mandantenverwaltung>Connectors und Token>Microsoft Endpoint Configuration Manager aus.
  3. Wählen Sie im Banner die Option Sie können Benutzerberechtigungen auch über Intune verwalten. Klicken Sie hier, um mehr über diese Option zu erfahren.
  4. Das Flyout "Intune RBAC verwenden" wird angezeigt.
  5. Wählen Sie "Ein" für die Option "Intune RBAC verwenden" und dann "Übernehmen" aus.
  6. Es kann etwa 10 Minuten dauern, bis die Änderung wirksam wird.

Screenshot der Seite

Überprüfen der rollenbasierten Zugriffssteuerungsberechtigungen von Intune

Sobald Intune auf die rollenbasierte Zugriffssteuerungsautorität festgelegt ist, überprüfen Sie die Berechtigungen für Ihre Rollen. Bei Bedarf können Sie diese Berechtigungen benutzerdefinierten Rollen hinzufügen, die Sie in Intune erstellt haben.

  1. Öffnen Sie das Microsoft Intune Admin Center und melden Sie sich an.
  2. Wählen Sie die Mandantenverwaltungsrollen> aus.
  3. Wählen Sie eine Rolle aus, z. B. den Anwendungsmanager, und überprüfen Sie die für die Cloud verbundenen Geräte aufgelisteten Berechtigungen. Bearbeiten Sie bei Bedarf die Berechtigungen für alle benutzerdefinierten Rollen, die Sie in Intune erstellt haben.

Die folgenden Intune-Berechtigungen steuern den Zugriff auf die an die Konfigurations-Manager-Cloud angefügten Geräte:

Berechtigung Beschreibung Integrierte Intune-Rollen mit der Berechtigung
In die Cloud eingebundene Geräte\Sammlungen anzeigen Zeigt die Seite "Sammlungen" für Konfigurations-Manager Cloud-verbundene Geräte an Anwendungsmanager, Endpunktsicherheits-Manager, schreibgeschützter Operator, Schuladministrator, Richtlinienprofil-Manager, Helpdesk-Operator
In die Cloud eingebundene Geräte\Ressourcen-Explorer anzeigen Zeigt die Seite "Ressourcen-Explorer" für Konfigurations-Manager Cloud Attached Devices an Anwendungsmanager, Endpunktsicherheits-Manager, schreibgeschützter Operator, Schuladministrator, Richtlinienprofil-Manager, Helpdesk-Operator
In die Cloud eingebundene Geräte\Zeitleiste anzeigen Zeigt die Seite "Zeitachse" für Konfigurations-Manager-Cloud-verbundene Geräte an. Anwendungsmanager, Endpunktsicherheits-Manager, schreibgeschützter Operator, Schuladministrator, Richtlinienprofil-Manager, Helpdesk-Operator
Mit der Cloud verbundene Geräte\Softwareupdates anzeigen Zeigt die Seite Softwareupdates für Konfigurations-Manager Cloud-verbundene Geräte an Anwendungsmanager, Endpunktsicherheits-Manager, schreibgeschützter Operator, Schuladministrator, Helpdesk-Operator
In die Cloud eingebundene Geräte\Skripts anzeigen Zeigt die Seite "Skripts" für Konfigurations-Manager-Cloud-verbundene Geräte an Endpoint Security Manager, schreibgeschützter Operator, Schuladministrator, Richtlinienprofil-Manager, Helpdesk-Operator
In die Cloud eingebundene Geräte\Skript ausführen Zeigt die Aktion Skript ausführen an und ermöglicht dem Benutzer das Ausführen von Skripts auf Konfigurations-Manager Cloud-verbundenen Geräten Schuladministrator, Helpdesk-Operator
In die Cloud eingebundene Geräte\CMPivot-Abfrage ausführen Zeigt die Seite "CMPivot" für Konfigurations-Manager Cloud Attached Devices an Endpoint Security Manager, Schuladministrator, Helpdesk-Operator
In die Cloud eingebundene Geräte\Clientdetails anzeigen Zeigt die Seite "Clientdetails" für in die Cloud verbundene Konfigurations-Manager-Geräte an. Anwendungs-Manager, Endpunktsicherheits-Manager, schreibgeschützter Operator, Schuladministrator, Richtlinienprofil-Manager, Helpdesk-Operator
In die Cloud eingebundene Geräte\Anwendungen anzeigen Zeigt die Seite "Anwendungen" für Konfigurations-Manager Cloud-verbundene Geräte an Anwendungsmanager, schreibgeschützter Operator, Schuladministrator, Richtlinienprofilmanager, Helpdesk-Operator
In die Cloud eingebundene Geräte\Anwendungsaktionen ausführen Zeigt Anwendungsaktionen auf der Seite "Anwendungen" an und ermöglicht dem Benutzer, Anwendungsaktionen auf Konfigurations-Manager Cloud-verbundenen Geräten durchzuführen. Anwendungsmanager, Schuladministrator, Helpdesk-Operator
Remoteaufgaben/Rotieren von BitLockerKeys (Vorschau) Initiiert eine Schlüsselrotation für BitLocker-Wiederherstellungskennwörter auf dem Gerät. Zeigt die Seite "Wiederherstellungsschlüssel" für in die Cloud verbundene Konfigurations-Manager-Geräte an. Endpoint Security Manager, Helpdesk-Operator

Häufig gestellte Fragen

Ich habe reine Cloudbenutzer, die Zugriff auf mandantenangefügte Geräte in Intune benötigen, erhalten sie dadurch Zugriff?

Ja. Wenn sich ein Benutzer nur in der Cloud befindet, d. h. in diesem Szenario, dass er sich in Microsoft Entra ID befindet und auf Intune zugreifen kann, erhält er mit Intune RBAC Zugriff auf an Mandanten angefügte Geräte.

Was geschieht, wenn mehrere Konfigurations-Manager-Hierarchien mit meinem Mandanten verbunden sind?

Die Einstellung "Intune RBAC verwenden" im Microsoft Intune Admin Center gilt für alle im Mandanten aufgeführten Konfigurations-Manager-Hierarchien.

Was geschieht, wenn die Einstellungen des Konfigurations-Manager und von Intune nicht übereinstimmen?

Wenn der Umschalter Intune RBAC verwenden in Intune auf Aus festgelegt ist, wird Konfigurations-Manager rollenbasierter Zugriff erzwungen, auch wenn die RBAC für Cloudkonsolenanforderungen erzwingen Konfigurations-Manager, die mit Das Kontrollkästchen Konfigurations-Manager wird deaktiviert. Das Deaktivieren der Option "Konfigurations-Manager RBAC erzwingen" für Cloudkonsolenanforderungen, die mit dem Konfigurations-Manager interagieren, hat erst dann Auswirkungen, wenn die Umschaltfläche "Intune RBAC verwenden" in Intune aktiviert ist.

Was geschieht, wenn meine Testhierarchie für die Verwendung von Intune RBAC konfiguriert ist, meine Produktionshierarchie jedoch nicht konfiguriert ist und sie sich im selben Mandanten befinden?

Die Einstellung "Intune RBAC verwenden" gilt für alle im Mandanten aufgeführten Konfigurations-Manager-Hierarchien. Nur Cloudbenutzer können auf mandantenangefügte Geräte zugreifen, die aus der Testhierarchie hochgeladen werden, da Sie auch das Kontrollkästchen zum Erzwingen der Konfigurations-Manager-RBAC deaktiviert haben. Wenn ein reiner Cloudbenutzer versucht, auf ein an den Mandanten angeschlossenes Gerät zuzugreifen, das aus der Produktionsumgebung hochgeladen wurde, erhält er eine Fehlermeldung, da Produktionsgeräte die Konfigurations-Manager RBAC erzwingen. Der Nur-Cloud-Benutzer erhält eine Fehlermeldung ähnlich der folgenden Meldung: Unable to get device information. Make sure Azure AD and AD user discovery are configured and the user is discovered by both. Verify that the user has proper permissions in Konfigurations-Manager.

Nächste Schritte

  • Überprüfen der Zeitleiste für ein an die Cloud angeschlossenes Gerät
  • Ausführen einer CMPivot-Abfrage auf einem an die Cloud angeschlossenen Gerät