Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Gilt für: Konfigurations-Manager (Current Branch)
Ab Konfigurations-Manager Version 2207 können Sie die rollenbasierte Zugriffssteuerung (RBAC) von Intune verwenden, wenn Sie mit an Mandanten angeschlossenen Geräten aus dem Microsoft Intune Admin Center interagieren. Wenn Sie beispielsweise Intune als rollenbasierte Zugriffssteuerungsautorität verwenden, benötigt ein Benutzer mit der Rolle "Helpdesk-Operator" keine zugewiesene Sicherheitsrolle oder zusätzliche Berechtigungen von Konfigurations-Manager. Die rollenbasierte Zugriffssteuerung in Intune verwaltet die Berechtigungen für alle an die Cloud angefügten Geräteseiten im Microsoft Intune Admin Center, z. B. Geräte-Zeitleiste, CMPivot und Skripts.
Wichtig
Derzeit ist jede Erzwingung der rollenbasierten Intune-Zugriffssteuerung zum Anzeigen und Ausführen von Aktionen auf mandantengebundenen Geräten aus dem Microsoft Intune Admin Center optional. Wir empfehlen allen Administratoren mit cloudverbundenen Konfigurations-Manager-Umgebungen, mit der Überprüfung der rollenbasierten Zugriffssteuerungsberechtigungen von Intune zu beginnen.
Die drei allgemeinen Schritte zum Konfigurieren von Intune als rollenbasierte Zugriffssteuerungsautorität für an Mandanten angeschlossene Geräte sind:
- Deaktivieren Sie in der Configuration Manager-Konsole die Erzwingung der rollenbasierten Konfigurations-Manager-Zugriffssteuerung für mit der Cloud verbundene Clients
- Aktivieren Sie über Intune das Verwalten der Benutzerberechtigungen für an die Cloud angefügte Geräte
- Überprüfen Sie in Intune die rollenbasierten Zugriffssteuerungsberechtigungen für an die Cloud angefügte Geräte
Voraussetzungen
- Konfigurations-Manager, Version 2207 oder höher
- An den Mandanten angefügte Geräte
Begrenzungen
- Derzeit wird eine Bereichsdefinition nicht unterstützt, wenn nur die rollenbasierte Zugriffssteuerung von Intune zum Anzeigen und Ausführen von Aktionen auf mandantengebundenen Geräten aus dem Microsoft Intune Admin Center verwendet wird.
- Derzeit ist die Seite Softwareupdates für reine Cloudbenutzer nicht verfügbar, wenn Sie den frühen Updatering von Konfigurations-Manager Version 2207 verwenden.
Erzwingung der rollenbasierten Zugriffssteuerung in Konfigurations-Manager für an die Cloud angefügte Clients deaktivieren
Verwenden Sie die folgenden Anweisungen, um die rollenbasierte Zugriffssteuerung in Intune für das Anfügen von Mandanten anstelle der rollenbasierten Zugriffssteuerung von Konfigurations-Manager zu verwenden:
Wechseln Sie in der Configuration Manager-Konsole zu AdministrationCloud>ServicesCloud> Attach.
Der Speicherort der Option für die rollenbasierte Zugriffssteuerung hängt davon ab, ob Ihre Umgebung bereits mit der Cloud verbunden ist oder nicht.
- Wenn Ihre Umgebung bereits an die Cloud angeschlossen ist, öffnen Sie die Eigenschaften für CoMgmtSettingsProd. Wenn Sie keine Geräte in das Admin Center hochgeladen haben, konfigurieren Sie diese Option zuerst. Weitere Informationen finden Sie unter Cloudanfügung aktivieren.
- Wenn Ihre Umgebung nicht an die Cloud angeschlossen ist, wählen Sie Configure Cloud Attach aus, um den Assistenten für die Konfiguration von Cloud Attach zu öffnen.
Deaktivieren Sie auf der Registerkarte "Upload konfigurieren" oder auf der Seite im Assistenten das Kontrollkästchen für die folgende Option unter der Überschrift "Rollenbasierte Access Control":
Erzwingen der Konfigurations-Manager-RBAC für Cloudkonsolenanforderungen, die mit Konfigurations-Manager interagieren
Wählen Sie OK aus, um die Änderung an den CoMgmtSettingsProd-Eigenschaften zu speichern, oder fahren Sie fort, um den Assistenten zum Anhängen der Cloud anzufügen.
Rollenbasierte Zugriffssteuerung von Intune aktivieren
Führen Sie die folgenden Schritte aus, um Intune zum Verwalten von Benutzerberechtigungen für an die Cloud angefügte Geräte zu aktivieren:
- Öffnen Sie das Microsoft Intune Admin Center, und melden Sie sich als Benutzer mit der Berechtigung "Rollen/Update" an. Weitere Informationen zu den Berechtigungen finden Sie unter Berechtigungen für benutzerdefinierte Rollen in Intune.
- Wählen Sie Mandantenverwaltung>Connectors und Token>Microsoft Endpoint Configuration Manager aus.
- Wählen Sie im Banner die Option Sie können Benutzerberechtigungen auch über Intune verwalten. Klicken Sie hier, um mehr über diese Option zu erfahren.
- Das Flyout "Intune RBAC verwenden" wird angezeigt.
- Wählen Sie "Ein" für die Option "Intune RBAC verwenden" und dann "Übernehmen" aus.
- Es kann etwa 10 Minuten dauern, bis die Änderung wirksam wird.
Überprüfen der rollenbasierten Zugriffssteuerungsberechtigungen von Intune
Sobald Intune auf die rollenbasierte Zugriffssteuerungsautorität festgelegt ist, überprüfen Sie die Berechtigungen für Ihre Rollen. Bei Bedarf können Sie diese Berechtigungen benutzerdefinierten Rollen hinzufügen, die Sie in Intune erstellt haben.
- Öffnen Sie das Microsoft Intune Admin Center und melden Sie sich an.
- Wählen Sie die Mandantenverwaltungsrollen> aus.
- Wählen Sie eine Rolle aus, z. B. den Anwendungsmanager, und überprüfen Sie die für die Cloud verbundenen Geräte aufgelisteten Berechtigungen. Bearbeiten Sie bei Bedarf die Berechtigungen für alle benutzerdefinierten Rollen, die Sie in Intune erstellt haben.
Die folgenden Intune-Berechtigungen steuern den Zugriff auf die an die Konfigurations-Manager-Cloud angefügten Geräte:
| Berechtigung | Beschreibung | Integrierte Intune-Rollen mit der Berechtigung |
|---|---|---|
| In die Cloud eingebundene Geräte\Sammlungen anzeigen | Zeigt die Seite "Sammlungen" für Konfigurations-Manager Cloud-verbundene Geräte an | Anwendungsmanager, Endpunktsicherheits-Manager, schreibgeschützter Operator, Schuladministrator, Richtlinienprofil-Manager, Helpdesk-Operator |
| In die Cloud eingebundene Geräte\Ressourcen-Explorer anzeigen | Zeigt die Seite "Ressourcen-Explorer" für Konfigurations-Manager Cloud Attached Devices an | Anwendungsmanager, Endpunktsicherheits-Manager, schreibgeschützter Operator, Schuladministrator, Richtlinienprofil-Manager, Helpdesk-Operator |
| In die Cloud eingebundene Geräte\Zeitleiste anzeigen | Zeigt die Seite "Zeitachse" für Konfigurations-Manager-Cloud-verbundene Geräte an. | Anwendungsmanager, Endpunktsicherheits-Manager, schreibgeschützter Operator, Schuladministrator, Richtlinienprofil-Manager, Helpdesk-Operator |
| Mit der Cloud verbundene Geräte\Softwareupdates anzeigen | Zeigt die Seite Softwareupdates für Konfigurations-Manager Cloud-verbundene Geräte an | Anwendungsmanager, Endpunktsicherheits-Manager, schreibgeschützter Operator, Schuladministrator, Helpdesk-Operator |
| In die Cloud eingebundene Geräte\Skripts anzeigen | Zeigt die Seite "Skripts" für Konfigurations-Manager-Cloud-verbundene Geräte an | Endpoint Security Manager, schreibgeschützter Operator, Schuladministrator, Richtlinienprofil-Manager, Helpdesk-Operator |
| In die Cloud eingebundene Geräte\Skript ausführen | Zeigt die Aktion Skript ausführen an und ermöglicht dem Benutzer das Ausführen von Skripts auf Konfigurations-Manager Cloud-verbundenen Geräten | Schuladministrator, Helpdesk-Operator |
| In die Cloud eingebundene Geräte\CMPivot-Abfrage ausführen | Zeigt die Seite "CMPivot" für Konfigurations-Manager Cloud Attached Devices an | Endpoint Security Manager, Schuladministrator, Helpdesk-Operator |
| In die Cloud eingebundene Geräte\Clientdetails anzeigen | Zeigt die Seite "Clientdetails" für in die Cloud verbundene Konfigurations-Manager-Geräte an. | Anwendungs-Manager, Endpunktsicherheits-Manager, schreibgeschützter Operator, Schuladministrator, Richtlinienprofil-Manager, Helpdesk-Operator |
| In die Cloud eingebundene Geräte\Anwendungen anzeigen | Zeigt die Seite "Anwendungen" für Konfigurations-Manager Cloud-verbundene Geräte an | Anwendungsmanager, schreibgeschützter Operator, Schuladministrator, Richtlinienprofilmanager, Helpdesk-Operator |
| In die Cloud eingebundene Geräte\Anwendungsaktionen ausführen | Zeigt Anwendungsaktionen auf der Seite "Anwendungen" an und ermöglicht dem Benutzer, Anwendungsaktionen auf Konfigurations-Manager Cloud-verbundenen Geräten durchzuführen. | Anwendungsmanager, Schuladministrator, Helpdesk-Operator |
| Remoteaufgaben/Rotieren von BitLockerKeys (Vorschau) | Initiiert eine Schlüsselrotation für BitLocker-Wiederherstellungskennwörter auf dem Gerät. Zeigt die Seite "Wiederherstellungsschlüssel" für in die Cloud verbundene Konfigurations-Manager-Geräte an. | Endpoint Security Manager, Helpdesk-Operator |
Häufig gestellte Fragen
Ich habe reine Cloudbenutzer, die Zugriff auf mandantenangefügte Geräte in Intune benötigen, erhalten sie dadurch Zugriff?
Ja. Wenn sich ein Benutzer nur in der Cloud befindet, d. h. in diesem Szenario, dass er sich in Microsoft Entra ID befindet und auf Intune zugreifen kann, erhält er mit Intune RBAC Zugriff auf an Mandanten angefügte Geräte.
Was geschieht, wenn mehrere Konfigurations-Manager-Hierarchien mit meinem Mandanten verbunden sind?
Die Einstellung "Intune RBAC verwenden" im Microsoft Intune Admin Center gilt für alle im Mandanten aufgeführten Konfigurations-Manager-Hierarchien.
Was geschieht, wenn die Einstellungen des Konfigurations-Manager und von Intune nicht übereinstimmen?
Wenn der Umschalter Intune RBAC verwenden in Intune auf Aus festgelegt ist, wird Konfigurations-Manager rollenbasierter Zugriff erzwungen, auch wenn die RBAC für Cloudkonsolenanforderungen erzwingen Konfigurations-Manager, die mit Das Kontrollkästchen Konfigurations-Manager wird deaktiviert. Das Deaktivieren der Option "Konfigurations-Manager RBAC erzwingen" für Cloudkonsolenanforderungen, die mit dem Konfigurations-Manager interagieren, hat erst dann Auswirkungen, wenn die Umschaltfläche "Intune RBAC verwenden" in Intune aktiviert ist.
Was geschieht, wenn meine Testhierarchie für die Verwendung von Intune RBAC konfiguriert ist, meine Produktionshierarchie jedoch nicht konfiguriert ist und sie sich im selben Mandanten befinden?
Die Einstellung "Intune RBAC verwenden" gilt für alle im Mandanten aufgeführten Konfigurations-Manager-Hierarchien. Nur Cloudbenutzer können auf mandantenangefügte Geräte zugreifen, die aus der Testhierarchie hochgeladen werden, da Sie auch das Kontrollkästchen zum Erzwingen der Konfigurations-Manager-RBAC deaktiviert haben. Wenn ein reiner Cloudbenutzer versucht, auf ein an den Mandanten angeschlossenes Gerät zuzugreifen, das aus der Produktionsumgebung hochgeladen wurde, erhält er eine Fehlermeldung, da Produktionsgeräte die Konfigurations-Manager RBAC erzwingen. Der Nur-Cloud-Benutzer erhält eine Fehlermeldung ähnlich der folgenden Meldung: Unable to get device information. Make sure Azure AD and AD user discovery are configured and the user is discovered by both. Verify that the user has proper permissions in Konfigurations-Manager.
Nächste Schritte
- Überprüfen der Zeitleiste für ein an die Cloud angeschlossenes Gerät
- Ausführen einer CMPivot-Abfrage auf einem an die Cloud angeschlossenen Gerät