Verwenden von Zugriffsrichtlinien, um die Genehmigung durch mehrere Administratoren zu verlangen

Zum Schutz vor einem kompromittierten Administratorkonto verwenden Sie die Microsoft Intune-Richtlinien für den Zugriff auf mehrere Administratoren, um zu verlangen, dass ein zweites Administratorkonto eine Änderung genehmigt, bevor die Änderung angewendet wird. Diese Funktion wird als Multi-Admin-Genehmigung bezeichnet.

Mithilfe der Genehmigung durch mehrere Admins können Sie Zugriffsrichtlinien konfigurieren, die bestimmte Konfigurationen wie Apps oder Skripts für Geräte schützen. Zugriffsrichtlinien geben an, was geschützt ist und welche Gruppe von Konten Änderungen an diesen Ressourcen genehmigen kann.

Wenn Sie ein beliebiges Konto im Mandanten verwenden, um eine Änderung an einer Ressource vorzunehmen, die durch eine Zugriffsrichtlinie geschützt ist, wendet Intune die Änderung erst an, wenn ein anderes Konto sie explizit genehmigt. Nur Administratoren, die Mitglied einer Genehmigungsgruppe sind, der eine Zugriffsschutzrichtlinie eine geschützte Ressource zuweist, können Änderungen genehmigen. Genehmigende Personen können auch Änderungsanforderungen ablehnen.

Die MAA-Erzwingung gilt sowohl für interaktive (delegierte) Administratoraktionen als auch für anwendungsauthentifizierte (App-Auth) API-Aufrufe, die über die Microsoft Graph-API erfolgen. Wenn Ihre organization Dienstprinzipale, Automatisierungsskripts oder Anwendungen von Drittanbietern verwendet, um Intune-Ressourcen über die Microsoft Graph-API zu verwalten, werden diese Aufrufe ebenfalls von MAA abgefangen, wenn die Zielressource durch eine Zugriffsrichtlinie geschützt ist. Ausführliche Informationen zum Aktualisieren Ihrer Automatisierung für die Arbeit mit MAA finden Sie unter Verwenden der Genehmigung mehrerer Admins mit der Microsoft Graph-API. Informationen zum Ausschließen bestimmter Apps von der Erzwingung finden Sie unter Ausschließen von Unternehmensanwendungen von einer Zugriffsrichtlinie.

Tipp

Die MAA-Erzwingung für API-Aufrufe, die von der Automatisierung erfolgen, gilt nur für Mandanten, für die MAA-Zugriffsrichtlinien bereits konfiguriert sind. MAA wird nicht aktiviert oder die Registrierung eines Mandanten geändert.

Intune unterstützt Zugriffsrichtlinien für die folgenden Ressourcen:

  • Apps – Gilt für App-Bereitstellungen, gilt aber nicht für App-Schutzrichtlinien.
  • Konformitätsrichtlinien – Gilt für die Erstellung und Verwaltung von Konformitätsrichtlinien.
  • Konfigurationsrichtlinien – Gilt für das Erstellen und Verwalten von Richtlinien über den Einstellungskatalog.
  • Geräteaktionen – Gilt für Geräteaktionen, Zurückziehen und Löschen .
  • Rollenbasierte Zugriffssteuerung – Gilt für Änderungen an Rollen, einschließlich Änderungen an Rollenberechtigungen, Administratorgruppen oder Mitgliedergruppenzuweisungen.
  • Skripts – Gilt für die Bereitstellung von Skripts auf Geräten, auf denen Windows ausgeführt wird.
  • Mandantenkonfiguration – Gilt für die Verwaltung von Gerätekategorien, einschließlich deren Erstellen, Bearbeiten oder Löschen.

Änderungen an Zugriffsrichtlinien bedürfen der Genehmigung eines zweiten Administrators. Da dieser Ressourcentyp automatisch geschützt wird, ist er nicht als auswählbarer Profiltyp verfügbar, wenn Sie eine Zugriffsrichtlinie erstellen.

Voraussetzungen für Zugriffsrichtlinien und Genehmigende

Um die Genehmigung durch mehrere Admins verwenden zu können, muss Ihr Mandant über mindestens zwei Administratorkonten verfügen. Der MAA-Workflow hat drei verschiedene Rollen mit jeweils unterschiedlichen Berechtigungsanforderungen:

Lizenzierung durch Administratoren

Standardmäßig muss den Administratoren, die am MAA-Workflow teilnehmen, eine Intune-Lizenz zugewiesen sein. Um nicht lizenzierten Administratoren die Teilnahme am MAA-Workflow zu ermöglichen, aktivieren Sie die Einstellung Zugriff für nicht lizenzierte Administratoren zulassen .

Achtung

Diese Einstellung kann nicht rückgängig gemacht werden. Nach der Aktivierung kann sie nicht mehr deaktiviert werden. Vergewissern Sie sich, dass Ihre organization diese Einschränkung kennt, bevor Sie fortfahren.

Bevor Sie diese Einstellung aktivieren, überprüfen Sie "Nicht lizenzierte Administratoren" auf wichtige Beschränkungen und Verhaltensdetails, einschließlich Obergrenzen für Gruppenmitgliedschaften und wie lange es dauert, bis Zugriffsänderungen wirksam werden.

Rolle 1: Zugriff auf Richtlinien-Manager

Verwenden Sie zum Erstellen und Verwalten von Zugriffsrichtlinien ein Konto mit einer der folgenden Optionen:

  • Benutzerdefinierte Intune-Rolle (empfohlen): Verwenden Sie eine benutzerdefinierte Rolle, die die folgenden Berechtigungen für die Genehmigung durch mehrere Admins enthält:

    Berechtigung Beschreibung
    Zugriffsrichtlinie erstellen Erstellen neuer MAA-Zugriffsrichtlinien
    Zugriffsrichtlinie lesen Vorhandene MAA-Zugriffsrichtlinien anzeigen
    Zugriffsrichtlinie aktualisieren Vorhandene MAA-Zugriffsrichtlinien ändern
    Zugriffsrichtlinie löschen Entfernen von MAA-Zugriffsrichtlinien
  • Intune-Administrator (auch bekannt als Intune-Dienstadministrator): Diese Microsoft Microsoft Entra-Rolle bietet vollständigen Lese-/Schreibzugriff auf Intune. Da es sich um eine privilegierte Rolle handelt, empfiehlt Microsoft, anstelle dieser Rolle eine benutzerdefinierte Intune-Rolle mit den geringsten Berechtigungen für die routinemäßige Verwaltung von Zugriffsrichtlinien zu verwenden. Weitere Informationen finden Sie unter Integrierte Rollen in Microsoft Entra – Intune-Administrator.

Rolle 2: Genehmigende Person

Um MAA-Anträge, die von anderen Administratoren eingereicht wurden, zu genehmigen oder abzulehnen, muss ein Konto alle folgenden Anforderungen erfüllen:

  1. Mitgliedschaft in der Genehmigergruppe: Das Konto muss Mitglied der Genehmigergruppe sein, die der Zugriffsrichtlinie für den jeweiligen Ressourcentyp zugewiesen ist.

  2. Intune-Rollenberechtigung: Das genehmigende Konto muss über die ressourcenspezifische Leseberechtigung für den Richtlinientyp verfügen, den es genehmigt. Um beispielsweise eine Anforderung für eine Gerätelöschaktion zu genehmigen, muss der Genehmigende über ManagedDevices/Read verfügen. Eine vollständige Liste der verfügbaren Berechtigungen finden Sie unter Benutzerdefinierte Rollenberechtigungen.

  3. RBAC-Rollenzuweisung für die Gruppe: Die Genehmiger-Sicherheitsgruppe selbst muss als Mitgliedergruppe zu mindestens einer Intune-Rollenzuweisung hinzugefügt werden. Wenn die Gruppe der genehmigenden Personen nicht zu einer Rollenzuweisung hinzugefügt wird, werden die Mitglieder der genehmigenden Gruppe regelmäßig aus der Gruppe entfernt.

    Wichtig

    Für die genehmigende Gruppe gelten zwei Anforderungen:

    • Es muss sich um eine Sicherheitsgruppe handeln. Verteilerlisten, Microsoft 365-Gruppen und E-Mail-aktivierte Sicherheitsgruppen werden nicht unterstützt und können die Mitgliedschaft der genehmigenden Person nicht auflösen.
    • Sie muss direkt einer RBAC-Rolle in Intune als Mitgliedergruppe zugewiesen werden. Intune-Rollenberechtigungen einzelner Mitglieder, sei es über andere Gruppen oder direkte Benutzerzuweisungen, erfüllen diese Anforderung nicht.
    • Benutzer müssen direkte Mitglieder der zugewiesenen Gruppen sein. Geschachtelte Gruppenmitgliedschaften können zu unzuverlässigem Verhalten führen.

Rolle 3: Änderungsanforderer

Um Änderungsanforderungen zu übermitteln und genehmigte Änderungen für geschützte Ressourcen abzuschließen, benötigt ein Administrator die standardmäßigen Intune RBAC-Berechtigungen für die spezifische Aktion, die er ausführt. Beide Schritte werden von demselben Konto ausgeführt – die erste Anforderung wird übermittelt und nach der Genehmigung durch einen anderen Administrator "Abgeschlossen" ausgewählt. Beispiele: MobileApps/Create , um eine App zu erstellen, oder RemoteTasks/Wipe , um ein Gerät zu löschen.

Hinweis

  • Ein Administrator kann seine eigenen Anforderungen nicht genehmigen, selbst wenn er Mitglied der genehmigenden Gruppe ist. Die Anforderung muss von einem anderen Administrator genehmigt werden.
  • Änderungen, die von einem globalen Administrator oder einem Intune-Administratorkonto eingereicht werden, müssen weiterhin von einem anderen Administrator genehmigt werden.

Funktionsweise von Genehmigungs- und Zugriffsrichtlinien für mehrere Admins

Wenn ein Administrator ein neues Objekt für einen Bereich bearbeitet oder erstellt, der durch eine Zugriffsrichtlinie geschützt ist, wird auf der Oberfläche "Speichern + Überprüfen " eine Option angezeigt, mit der er eine Beschreibung der Änderung als geschäftliche Begründung eingeben kann.

  • Die geschäftliche Begründung wird Teil der Genehmigungsanforderung für die Änderung.
  • Ein Administrator, der eine Änderung übermittelt hat, kann den Status seiner Anforderungen im Microsoft Intune Admin Center anzeigen, indem er zu Mandantenverwaltung>und Multi-Admin-Genehmigung wechselt und die Seite Meine Anfragen anzeigt.

Nachdem eine Änderung übermittelt wurde, kann ein Genehmigender zur Seite Alle Anforderungen des Knotens Multi-Admin-Genehmigung navigieren oder zu Mandantenverwaltung>Admin Aufgaben wechseln, um die Anforderungen zu verwalten. Beide Speicherorte enthalten die Liste der aktiven oder kürzlich verwalteten Anforderungen. Diese Ansicht enthält einige Details zur Anforderung, einschließlich wann und wer sie gesendet hat, den Typ des beteiligten Vorgangs wie Erstellen oder Zuweisen und dessen Status. So verwalten Sie die Anforderung:

  • Der Genehmigende wählt den Link Geschäftliche Begründung für die Anforderung aus. Durch diese Aktion wird der Bereich "Access-Richtlinienanforderung" geöffnet, in dem Sie weitere Informationen zur Änderung anzeigen können, einschließlich der vollständigen Details, die im Feld "Geschäftliche Begründung" der Anforderung angegeben sind.
  • Im Bereich "Zugriffsrichtlinienanforderung" kann der Genehmigende Notizen in das Feld "Genehmigende Notizen " eingeben und dann die Option " Anforderung genehmigen" oder " Anforderung ablehnen" auswählen. Diese Notizen werden der Anforderung hinzugefügt und sind für die Person, die die Änderung angefordert hat, sichtbar, wenn sie ihre Anforderungen auf der Seite "Meine Anforderungen " überprüft. Wenn die Anforderung beispielsweise abgelehnt wird, kann der Grund für die Ablehnung über die Genehmigenden-Hinweise an den Anforderer zurückgegeben werden.
  • Personen, die eine Anforderung übermitteln und auch Mitglieder der Genehmigungsgruppe dafür sind, können ihre eigenen Anforderungen auf der Seite "Alle Anforderungen" anzeigen. Sie können ihre eigenen Anforderungen jedoch nicht genehmigen.

Change Review Agent-Vorschläge in Multi Admin Genehmigung

Wenn der Änderungsprüfungs-Agent eingerichtet ist und eine Ausführung abgeschlossen hat, wird auf den Registerkarten "Meine Anforderungen" und "Alle Anforderungen" eine Spalte "Agent-Antwort" für Windows PowerShell-Skriptanforderungen angezeigt. Wenn ein Vorschlag verfügbar ist, können Sie ihn auswählen, um den Genehmigungsworkflow des Change Review Agents für diese Anforderung zu öffnen und abzuschließen, ohne den Genehmigungsknoten für mehrere Admins zu verlassen.

Vorschläge für Änderungsüberprüfungs-Agenten sind weiterhin auch in der primären Benutzeroberfläche des Agents verfügbar. Weitere Informationen zum Agent finden Sie unter Übersicht über den Change Review Agent.

Wenn eine Änderung genehmigt wird, verarbeitet Intune die angeforderte Änderung und aktualisiert das Objekt. Während Intune die Anforderung verarbeitet, kann ihr Status als Genehmigt angezeigt werden. Der ursprüngliche Anforderer muss die Anforderung anzeigen und Abschließen auswählen, um die Änderung zu initiieren. Nach erfolgreicher Verarbeitung wird der Status auf "Abgeschlossen" aktualisiert.

Wenn eine Anforderung nicht innerhalb von 3 Tagen weiter verarbeitet wird, ist sie abgelaufen und muss erneut übermittelt werden. Jede Änderung des Status bleibt bis zu 30 Tage nach der Änderung des Status sichtbar.

Erstellen einer Zugriffsrichtlinie

  1. Melden Sie sich beim Microsoft Intune Admin Center an, wechseln Sie zu Mandantenverwaltung>Genehmigungsrichtlinien>für mehrere Admins> wählen Sie Erstellen aus.

  2. Geben Sie unter "Grundlagen" einen Namen und optional eine Beschreibung ein. Wählen Sie unter Profiltyp aus den verfügbaren Optionen aus. Jede Richtlinie unterstützt einen einzelnen Profiltyp.

  3. Wählen Sie unter "Genehmigende Personen" die Option "Gruppen hinzufügen " aus, und wählen Sie dann eine Gruppe als Gruppe der genehmigenden Personen für diese Richtlinie aus. Komplexere Konfigurationen, die Gruppen ausschließen, werden nicht unterstützt.

  4. Wählen Sie unter Ausschlüsse optional die Option Unternehmensanwendungen hinzufügen aus, um bestimmte Unternehmensanwendungen, die App-Authentifizierungstoken verwenden, von der MAA-Erzwingung für diese Richtlinie auszuschließen. Ausgeschlossene Anwendungen können geschützte Ressourcen ändern, ohne den Genehmigungsworkflow zu durchlaufen. Weitere Informationen finden Sie unter Ausschließen von Unternehmensanwendungen von einer Zugriffsrichtlinie.

  5. Überprüfen Sie unter Überprüfen + zur Genehmigung einreichen die Richtlinienzusammenfassung einschließlich der Grundlagen, Genehmiger und aller Ausschlüsse. Geben Sie eine geschäftliche Begründung ein, und wählen Sie dann Zur Genehmigung übermitteln aus.

  6. Verwenden Sie als Nächstes ein separates Administratorkonto mit Genehmigung durch mehrere Admins, um sich beim Admin Center anzumelden und die neue Zugriffsrichtlinie zu überprüfen und zu genehmigen.

  7. Melden Sie sich mit dem ersten Administratorkonto, das die Zugriffsrichtlinie erstellt hat, wieder beim Admin Center an, zeigen Sie die Richtlinie an, und schließen Sie sie ab, indem Sie "Abgeschlossen" auswählen. Nachdem Intune diese Richtlinie angewendet hat, müssen für Konfigurationen des geschützten Profiltyps mehrere Administratoren genehmigt werden.

Ausschließen von Unternehmensanwendungen aus einer Zugriffsrichtlinie

Wenn Sie eine Zugriffsrichtlinie erstellen oder bearbeiten, können Sie bestimmte Unternehmensanwendungen von der MAA-Erzwingung für diese Richtlinie ausschließen. Ausgeschlossene Anwendungen können den geschützten Ressourcentyp ändern, ohne den Genehmigungsworkflow zu durchlaufen.

Wichtig

Ausschlüsse gelten nur für App-Auth-Aufrufe (anwendungsauthentifiziert). Aufrufe mit delegierter Authentifizierung unterliegen immer der MAA-Erzwingung, auch wenn die Anwendung ausgeschlossen ist.

Warnung

Durch das Ausschließen einer Anwendung wird der MAA-Schutz für den betroffenen Ressourcentyp umgangen. Jeder Ausschluss schafft eine Lücke in Ihrem Genehmigungsworkflow, die ausgenutzt werden könnte, wenn die ausgeschlossene Anwendung kompromittiert wird. Schließen Sie Anwendungen nur bei Bedarf aus, und überprüfen Sie Ihre Ausschlussliste regelmäßig, um nicht mehr benötigte Einträge zu entfernen.

Beachten Sie die folgenden Details:

  • Richtlinienspezifischer Bereich : Jeder Ausschluss gilt nur für die Zugriffsrichtlinie, in der er konfiguriert ist. Ein Ausschluss in einer Zugriffsrichtlinie wirkt sich nicht auf andere Richtlinien oder Workloads aus.
  • Limit : App-Ausschlüsse sind auf 50 Anwendungen pro Zugriffsrichtlinie begrenzt.
  • Genehmigung erforderlich – Das Hinzufügen, Entfernen oder Ändern von Ausschlüssen erfordert die Genehmigung eines zweiten Administrators, genau wie andere Änderungen der Zugriffsrichtlinien.
  • Überwachungsprotokollierung: Alle Aktionen zum Hinzufügen, Entfernen und Ändern in der Ausschlussliste werden im Intune-Überwachungsprotokoll erfasst.

Anforderung einreichen

Um eine Anforderung zu übermitteln, wenn die Genehmigung durch mehrere Admins aktiviert ist, verwenden Sie den normalen Prozess, um eine Ressource zu erstellen oder zu bearbeiten.

Fügen Sie auf der letzten Seite, bevor Sie Ihre Änderungen speichern können, Details zum Feld "Geschäftliche Begründung " hinzu, und senden Sie dann die Anforderung. Bei dringenden Anforderungen sollten Sie sich an eine bekannte Liste von Genehmigern wenden, um sicherzustellen, dass Ihre Anfrage rechtzeitig angezeigt wird.

Wenn eine Anforderung für dasselbe Objekt bereits genehmigt werden muss, können Sie Ihre Anforderung nicht übermitteln. Intune zeigt eine Warnmeldung an.

Um die status Ihrer Anforderungen zu überwachen, wechseln Sie im Microsoft Intune Admin Center zu Mandantenverwaltung>Multi-Admin-Genehmigung>Meine Anfragen.

Sie können eine Anforderung abbrechen, bevor sie genehmigt wird, indem Sie sie auf der Seite Meine Anforderungen auswählen und dann Anforderung stornieren auswählen.

Anforderungen genehmigen

  1. Um Genehmigungsanforderungen zu finden, wechseln Sie im Microsoft Intune Admin Center zu Mandantenverwaltung>Multi-Admin-Genehmigung>empfangene Anforderungen.

  2. Wählen Sie den Link Geschäftliche Begründung für eine Anforderung aus, um die Seite "Überprüfung" zu öffnen, auf der Sie mehr über die Anforderung erfahren und die Genehmigung oder Ablehnung verwalten können.

  3. Nachdem Sie die Details überprüft haben, geben Sie relevante Details in das Feld "Notizen für genehmigende Person " ein, und wählen Sie dann Anforderung genehmigen oder Anforderung ablehnen aus.

  4. Nachdem Sie eine Anforderung genehmigt haben, muss der Anforderer Abgeschlossen auswählen. Intune verarbeitet die Änderung und ändert den Status in "Abgeschlossen". Überprüfen Sie, ob die Genehmigung erfolgreich war (oder fehlgeschlagen ist), indem Sie nach Abschluss die Konsolenbenachrichtigung überprüfen.

    Um zu überprüfen, ob die Genehmigung erfolgreich war (oder fehlgeschlagen ist), sehen Sie sich die Benachrichtigungen im Intune Admin Center an. Es wird angezeigt, ob die Genehmigung erfolgreich war oder fehlgeschlagen ist.

Tipp

Sie können diese Aufgaben auch über den zentralen Bereich für Admin-Aufgaben im Intune Admin Center verwalten.

Weitere Überlegungen

  • Intune sendet keine Benachrichtigungen, wenn neue Anforderungen erstellt werden oder wenn sich der Status einer vorhandenen Anforderung ändert. Wenn Sie eine dringende Änderungsanforderung übermitteln, wenden Sie sich an Personen, die über die Berechtigung verfügen, diese Anforderungen zu genehmigen.

  • Überwachen Sie den Status Ihrer Anforderungen über die Seite "Meine Anforderungen" des Knotens "Genehmigung mehrerer Admins" im Intune Admin Center.

  • Wenn eine Genehmigung für ein Objekt bereits aussteht, können Sie dafür keine neue Anforderung einreichen.

  • Alle Aktionen für eine geschützte Ressource sind geschützt, einschließlich, aber nicht beschränkt auf:

    • Bearbeiten
    • Erstellen
    • Ändern
    • Löschen
    • Zuweisen
  • In Intune-Überwachungsprotokollen werden Aktionen für Anforderungen und den Genehmigungsprozess aufgezeichnet. Weitere Informationen finden Sie unter Überwachungsprotokolle für Intune-Aktivitäten.

  • Die folgenden Statusbedingungen sind für eine Anforderung verfügbar:

    • Genehmigung erforderlich – Für diese Anforderung steht eine genehmigende Person noch aus.
    • Genehmigt: Diese Anforderung wird von Intune verarbeitet.
    • Completed (Abgeschlossen): Diese Anforderung wurde erfolgreich angewendet.
    • Abgelehnt – Diese Anforderung wurde von einer genehmigenden Person abgelehnt.
    • Abgebrochen: Diese Anforderung wurde vom Administrator abgebrochen, der sie übermittelt hat.
  • Seien Sie vorsichtig, wenn Sie eine Zugriffsrichtlinie für den Rollenrichtlinientyp erstellen. Dieser Richtlinientyp schützt alle rollenbezogenen Änderungen, einschließlich des Erstellens, Aktualisierens und Löschens von RBAC-Rollen und Rollenzuweisungen. Sobald sie aktiv ist, muss jeder Versuch, Rollen zu ändern, einschließlich der RBAC-Zuweisungen, die MAA selbst erfordert, zuerst von der MAA genehmigt werden. Diese Anforderung kann zu einer Deadlocksituation führen, in der Sie die RBAC-Zuweisungen, die für das Funktionieren von MAA erforderlich sind, nicht konfigurieren können.

    Wenn Sie festgefahren sind:

    1. Wechseln Sie zur Mandantenverwaltung>Zugriffsrichtlinien fürGenehmigungen> mehrerer Admins.
    2. Suchen und löschen Sie die Zugriffsrichtlinie , die für den Rollenrichtlinientyp konfiguriert ist.
    3. Warten Sie 3–5 Minuten, bis die Änderung weitergegeben wurde.
    4. Wechseln Sie zu Mandantenverwaltungsrollen> und schließen Sie die erforderlichen RBAC-Rollenzuweisungen ab, indem Sie die Genehmigergruppe zu einer Rollenzuweisung hinzufügen.
    5. Nachdem die rollenbasierte Zugriffssteuerung ordnungsgemäß konfiguriert wurde, können Sie die Rollenzugriffsrichtlinie bei Bedarf neu erstellen.

    Um dieses Problem zu vermeiden, konfigurieren Sie alle anderen MAA-Zugriffsrichtlinien, und überprüfen Sie, ob die RBAC-Zuweisungen korrekt sind, bevor Sie eine Zugriffsrichtlinie für den Rollenrichtlinientyp aktivieren.