Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Das Sichern des Zugriffs auf Ihre Organization ist ein wesentlicher Sicherheitsschritt. In diesem Artikel werden grundlegende Details zur Verwendung der rollenbasierten Zugriffssteuerungen (RBAC) von Microsoft Intune vorgestellt, die eine Erweiterung der Microsoft Entra ID RBAC-Steuerelemente sind. Die nachfolgenden Artikel können Ihnen bei der Bereitstellung von Intune RBAC in Ihrer organization helfen.
Mit Intune RBAC können Sie Ihren Administratoren präzise Berechtigungen erteilen, um zu steuern, wer Zugriff auf die Ressourcen Ihrer organization hat und was er mit diesen Ressourcen tun kann. Wenn Sie Intune RBAC-Rollen zuweisen und die Prinzipien des geringstprivilegierten Zugriffs befolgen, können Ihre Administratoren die ihnen zugewiesenen Aufgaben nur für die Benutzer und Geräte ausführen, die sie verwalten sollten.
RBAC-Rollen
Jede Intune RBAC-Rolle gibt einen Satz von Berechtigungen an, die den Benutzern zur Verfügung stehen, denen sie zugewiesen ist. Berechtigungen setzen sich aus einer oder mehreren Verwaltungskategorien wie Gerätekonfiguration oder Überwachungsdaten sowie einer Reihe von Aktionen zusammen, die ausgeführt werden können, z. B. Lesen, Schreiben, Aktualisieren und Löschen. Zusammen definieren sie den Umfang des Administratorzugriffs und der Berechtigungen in Intune.
Intune umfasst sowohl integrierte als auch benutzerdefinierte Rollen. Integrierte Rollen sind in allen Mandanten gleich und werden für allgemeine Verwaltungsszenarien bereitgestellt, während von Ihnen erstellte benutzerdefinierte Rollen bestimmte Berechtigungen nach Bedarf eines Administrators ermöglichen. Darüber hinaus enthalten mehrere Microsoft Entra-Rollen Berechtigungen innerhalb von Intune.
Um eine Rolle im Intune Admin Center anzuzeigen, wechseln Sie zu Mandantenverwaltung>Rollen>Alle Rollen>, und wählen Sie eine Rolle aus. Sie können diese Rolle dann über die folgenden Seiten verwalten:
- Eigenschaften: Name, Beschreibung, Typ, Zuweisungen und Bereichsmarkierungen für die Rolle. Sie können den Namen, die Beschreibung und die Berechtigungen integrierter Rollen auch in dieser Dokumentation unter Integrierte Rollenberechtigungen anzeigen.
- Zuweisungen: Wählen Sie eine Zuweisung für eine Rolle aus, um Details dazu anzuzeigen, einschließlich der Gruppen und Bereiche, die die Zuweisung umfasst. Eine Rolle kann mehrere Zuweisungen haben, und ein Benutzer kann mehrere Zuweisungen erhalten.
Hinweis
Im Juni 2021 begann Intune mit der Unterstützung nicht lizenzierter Administratoren. Benutzerkonten, die nach dieser Änderung erstellt wurden, können Intune ohne zugewiesene Lizenz verwalten. Konten, die vor dieser Änderung erstellt wurden, und Administratorkonten in einer geschachtelten Sicherheitsgruppe, die einer Rolle zugewiesen sind, benötigen weiterhin eine Lizenz zum Verwalten von Intune.
Integrierte Rollen
Ein Intune-Administrator mit ausreichenden Berechtigungen kann Benutzergruppen jede der Intune-Rollen zuweisen. Integrierte Rollen gewähren bestimmte Berechtigungen, die zum Ausführen von Verwaltungsaufgaben erforderlich sind, die dem Zweck der Rolle entsprechen. Intune unterstützt keine Änderungen an Beschreibung, Typ oder Berechtigungen einer integrierten Rolle.
- Anwendungs-Manager: Verwaltet mobile und verwaltete Anwendungen und kann Geräteinformationen lesen sowie Gerätekonfigurationsprofile anzeigen.
- Endpoint Privilege Manager: Verwaltet Richtlinien für die Endpoint Privilege Management in der Intune-Konsole.
- Endpunktberechtigungsleser: Endpunktberechtigungsleser können Endpoint Privilege Management-Richtlinien in der Intune-Konsole anzeigen.
- Endpoint Security Manager: Verwaltet Sicherheits- und Compliancefeatures wie Sicherheitsbaselines, Gerätekonformität, bedingten Zugriff und Microsoft Defender for Endpoint.
- Helpdeskoperator: Führt Remoteaufgaben für Benutzer und Geräte durch und kann Anwendungen oder Richtlinien Benutzern oder Geräten zuweisen.
- Intune-Rollenadministrator: Verwaltet benutzerdefinierte Intune-Rollen und fügt integrierten Intune-Rollen Aufgaben hinzu. Dies ist die einzige Intune-Rolle, die Administratoren Berechtigungen zuweisen kann.
- Richtlinien- und Profil-Manager: Verwaltet Konformitätsrichtlinien, Konfigurationsprofile, die Apple-Registrierung, unternehmensbezogene Geräte-IDs und Sicherheitsbaselines.
- Operator mit beschränkter Leseberechtigung: Kann Benutzer-, Geräte-, Registrierungs-, Konfigurations- und Anwendungsinformationen anzeigen. Kann keine Änderungen in Intune vornehmen.
- Schuladministrator: Schuladministratoren verwalten Apps, Einstellungen und Geräte für ihre Gruppen in Intune for Education. Sie können Remoteaktionen auf Geräten ausführen, z. B. diese aus der Ferne sperren, neu starten und aus der Verwaltung entfernen.
Wenn Ihr Mandant ein Abonnement für Windows 365 zur Unterstützung von Cloud-PCs enthält, werden im Intune Admin Center auch die folgenden Cloud-PC-Rollen angezeigt. Diese Rollen sind standardmäßig nicht verfügbar und umfassen Berechtigungen in Intune für Aufgaben im Zusammenhang mit Cloud-PCs. Weitere Informationen zu diesen Rollen finden Sie unter Integrierte Cloud-PC-Rollen in der Dokumentation zu Windows 365.
- Cloud-PC-Administrator: Ein Cloud-PC-Administrator verfügt über Lese - und Schreibzugriff auf alle Cloud PC-Funktionen, die sich im Cloud PC-Bereich befinden.
- Cloud PC Reader: Ein Cloud PC Reader hat Lesezugriff auf alle Cloud PC-Funktionen im Cloud PC-Bereich.
Benutzerdefinierte Rollen
Sie können Ihre eigenen benutzerdefinierten Intune-Rollen erstellen, um Administratoren nur die spezifischen Berechtigungen zu erteilen, die für ihre Aufgaben erforderlich sind. Diese benutzerdefinierten Rollen können alle Intune RBAC-Berechtigungen umfassen, die einen verfeinerten Administratorzugriff und Unterstützung für das Prinzip des geringstprivilegierten Zugriffs innerhalb der organization ermöglichen.
Weitere Informationen finden Sie unter Erstellen einer benutzerdefinierten Rolle.
Microsoft Entra-Rollen mit Intune-Zugriff
Intune RBAC-Berechtigungen sind eine Teilmenge der Microsoft Entra RBAC-Berechtigungen. Als Teilmenge gibt es einige Microsoft Entra-Rollen, die Berechtigungen innerhalb von Intune enthalten. Die meisten Entra ID-Rollen, die Zugriff auf Intune haben, gelten als privilegierte Rollen. Die Verwendung und Zuweisung privilegierter Rollen sollte eingeschränkt und nicht für tägliche Verwaltungsaufgaben innerhalb von Intune verwendet werden.
Microsoft empfiehlt, dem Prinzip der minimalen Berechtigungen zu folgen, indem einem Administrator nur die minimal erforderlichen Berechtigungen zugewiesen werden, um seine Aufgaben ausführen zu können. Um dieses Prinzip zu unterstützen, verwenden Sie die integrierten RBAC-Rollen von Intune für tägliche Intune-Verwaltungsaufgaben, und vermeiden Sie die Verwendung von Microsoft Entra-Rollen, die Zugriff auf Intune haben.
In der folgenden Tabelle sind die Microsoft Entra-Rollen aufgeführt, die Zugriff auf Intune haben, sowie die darin enthaltenen Intune-Berechtigungen.
Zusätzlich zu den Microsoft Entra-Rollen mit Berechtigungen innerhalb von Intune sind die folgenden drei Bereiche von Intune direkte Erweiterungen von Microsoft Entra: Benutzer, Gruppen und bedingter Zugriff. Instanzen dieser Objekte und Konfigurationen, die in Intune erstellt wurden, sind in Microsoft Entra vorhanden. Als Microsoft Entra Objekte können sie von Microsoft Entra Administratoren mit ausreichenden Berechtigungen verwaltet werden, die von einer Microsoft Entra Rolle erteilt werden. Ebenso können Intune-Administratoren mit ausreichenden Berechtigungen für Intune diese in Microsoft Entra erstellten Objekttypen anzeigen und verwalten.
Rollen "Globaler Administrator" und "Intune-Administrator"
Die Rolle "Globaler Administrator" ist eine integrierte Rolle in Microsoft Entra und verfügt über Vollzugriff auf Microsoft Intune. Globale Administratoren haben Zugriff auf Verwaltungsfeatures in Microsoft Entra ID und Dienste, die Microsoft Entra-Identitäten verwenden, einschließlich Microsoft Intune.
So verringern Sie das Risiko:
Verwenden Sie nicht die Rolle des globalen Administrators in Intune. Microsoft empfiehlt nicht, die Rolle "Globaler Administrator" zum Verwalten oder Verwalten von Intune zu verwenden.
Es gibt einige Features in Intune, die die globale Administratorrolle erfordern, z. B. einige Connectors für Mobile Threat Defense (MTD). Verwenden Sie die Rolle "Globaler Administrator" in diesen Fällen nur, wenn dies erforderlich ist, und entfernen Sie sie nach Abschluss der Aufgabe.
Verwenden Sie die integrierten Intune-Rollen, oder erstellen Sie benutzerdefinierte Rollen, um Intune zu verwalten und zu verwalten.
Weisen Sie die am wenigsten privilegierte Intune-Rolle zu, die der Administrator zum Ausführen seiner Aufgaben benötigt.
Weitere Informationen zur Microsoft Entra globalen Administratorrolle finden Sie unter Microsoft Entra integrierten Rollen – globaler Administrator.
Die Rolle "Intune-Administrator" ist eine integrierte Rolle in Microsoft Entra. Sie gewährt globale Lese-/Schreibberechtigungen für Microsoft Intune und wird als privilegierte Rolle klassifiziert. Ihr Aufgabenbereich ist zwar enger gefasst als der der Rolle des globalen Administrators, geht aber dennoch über das hinaus, was für fast alle täglichen Intune-Verwaltungsaufgaben erforderlich ist. Verwenden Sie diese Rolle nicht für die Routineverwaltung. Verwenden Sie stattdessen eine integrierte Intune-Rolle mit den geringsten Berechtigungen oder eine benutzerdefinierte Rolle.
Hinweis
In der Microsoft Graph-API und Microsoft PowerShell wird diese Rolle als Intune Service-Administrator angezeigt.
So verringern Sie das Risiko:
- Verwenden Sie nicht die Rolle des Intune-Administrators für die tägliche Intune-Verwaltung.
- Weisen Sie stattdessen eine integrierte Intune-Rolle oder eine benutzerdefinierte Rolle zu. Diese Rollen beschränken die Berechtigungen auf das, was für jede Aufgabe erforderlich ist.
- Wenn die Rolle "Intune-Administrator" erforderlich ist, weisen Sie sie nur für die erforderliche Dauer zu und entfernen Sie sie dann. Wenn Sie über Microsoft Entra ID mit einer P2- oder Microsoft Entra ID Governance-Lizenz verfügen, können Sie optional Privileged Identity Management (PIM) verwenden, um zeitgebundene erhöhte Rechte für diese Rolle bereitzustellen.
Erweiterte Sicherheitskontrollen:
Die Genehmigung durch mehrere Admins unterstützt jetzt die rollenbasierte Zugriffssteuerung. Wenn diese Einstellung aktiviert ist, muss ein zweiter Administrator Änderungen an Rollen genehmigen. Diese Änderungen können Aktualisierungen von Rollenberechtigungen, Administratorgruppen oder Mitgliedergruppenzuweisungen umfassen. Die Änderung wird erst nach der Genehmigung wirksam. Dieser duale Autorisierungsprozess trägt dazu bei, Ihre Organization vor nicht autorisierten oder versehentlichen Änderungen der rollenbasierten Zugriffssteuerung zu schützen. Weitere Informationen finden Sie unter Verwenden der Genehmigung durch mehrere Admins in Intune.
Weitere Informationen zur Microsoft Entra Intune Administratorrolle finden Sie unter Microsoft Entra integrierten Rollen – Intune Administrator.
Privileged Identity Management für Intune
Wenn Sie Entra ID Privileged Identity Management (PIM) verwenden, können Sie verwalten, wann ein Benutzer die Berechtigungen verwenden kann, die durch eine Intune RBAC-Rolle oder die Rolle "Intune-Administrator" von Entra ID bereitgestellt werden.
Intune unterstützt zwei Methoden für Rollenerweiterungen. Zwischen den beiden Methoden bestehen Unterschiede in der Leistung und den geringsten Berechtigungen.
Methode 1: Erstellen Sie eine JIT-Richtlinie (Just-in-Time) mit Microsoft Entra Privileged Identity Management (PIM) für die Microsoft Entra integrierte Intune Administratorrolle, und weisen Sie ihr ein Administratorkonto zu.
Methode 2: Verwenden von Privileged Identity Management (PIM) für Gruppen mit einer Intune RBAC-Rollenzuweisung Weitere Informationen zur Verwendung von PIM für Gruppen mit Intune RBAC-Rollen finden Sie unter: Konfigurieren des Just-In-Time-Administratorzugriffs für Microsoft Intune mit Microsoft Entra PIM für Gruppen | Microsoft Community Hub
Wenn Sie die PIM-Erhöhung für die Rolle "Intune-Administrator" von der Enttra-ID aus verwenden, erfolgt die Erhöhung in der Regel innerhalb von 10 Sekunden. PIM Gruppenbasierte erhöhte Rechte für die integrierten oder benutzerdefinierten Rollen von Intune dauert in der Regel bis zu 15 Minuten.
Informationen zu Intune-Rollenzuweisungen
Sowohl benutzerdefinierte als auch integrierte Intune-Rollen werden Benutzergruppen zugewiesen. Eine zugewiesene Rolle gilt für jeden Benutzer in der Gruppe und definiert:
- die einer Rolle zugewiesenen Benutzer
- die Ressourcen, die diese sehen können
- die Ressourcen, die diese ändern können
Jede Gruppe, der eine Intune-Rolle zugewiesen ist, sollte nur Benutzer enthalten, die zum Ausführen der Verwaltungsaufgaben für diese Rolle autorisiert sind.
- Wenn eine integrierte Rolle mit den geringsten Berechtigungen übermäßige Berechtigungen oder Privilegien gewährt, sollten Sie die Verwendung einer benutzerdefinierten Rolle in Betracht ziehen, um den Umfang des Administratorzugriffs einzuschränken.
- Berücksichtigen Sie beim Planen von Rollenzuweisungen die Ergebnisse eines Benutzers mit mehreren Rollenzuweisungen.
Damit einem Benutzer eine Intune-Rolle zugewiesen wird und er Zugriff zum Verwalten von Intune hat, benötigt er keine Intune-Lizenz, wenn sein Konto nach Juni 2021 in Entra erstellt wurde. Für Konten, die vor Juni 2021 erstellt wurden, muss eine Lizenz für die Verwendung von Intune zugewiesen werden.
Um eine vorhandene Rollenzuweisung anzuzeigen, wählen Sie Intune>Mandantenverwaltung>Rollen Alle>Rollen> Rolle auswählen >Zuweisungen> Wählen Sie eine Aufgabe aus. Auf der Eigenschaftenseite der Zuweisungen können Sie Folgendes bearbeiten:
Grundlagen: Der Name und die Beschreibung der Zuweisungen.
Mitglieder: Mitglieder sind die Gruppen, die auf der Seite "Admin-Gruppen" beim Erstellen einer Rollenzuweisung konfiguriert werden. Alle Benutzer in den aufgelisteten Azure-Sicherheitsgruppen verfügen über die Berechtigung zum Verwalten der Benutzer und Geräte, die im Bereich (Gruppen) aufgeführt sind.
Bereich (Gruppen): Verwenden Sie Bereich (Gruppen), um die Benutzergruppen und Geräte zu definieren, die ein Administrator mit dieser Rollenzuweisung verwalten kann. Administratoren mit dieser Rollenzuweisung können die von der Rolle erteilten Berechtigungen verwenden, um jeden Benutzer oder jedes Gerät innerhalb der definierten Bereichsgruppen der Rollenzuweisungen zu verwalten.
Tipp
Wenn Sie eine Bereichsgruppe konfigurieren, schränken Sie den Zugriff ein, indem Sie nur die Sicherheitsgruppen auswählen, die den Benutzer und die Geräte enthalten, die ein Administrator mit dieser Rollenzuweisung verwalten soll. Um sicherzustellen, dass Administratoren mit dieser Rolle nicht alle Benutzer oder alle Geräte als Ziel festlegen können, wählen Sie weder "Alle Benutzer hinzufügen " noch "Alle Geräte hinzufügen" aus.
Wenn Sie eine Ausschlussgruppe für eine Zuweisung wie eine Richtlinien- oder App-Zuweisung angeben, muss sie entweder in einer der RBAC-Zuweisungsbereichsgruppen geschachtelt oder separat als Bereichsgruppe in der RBAC-Rollenzuweisung aufgeführt werden.
Bereichstags: Administratoren, denen diese Rollenzuweisung zugewiesen ist, können die Ressourcen sehen, die über die gleichen Bereichstags verfügen.
Hinweis
Bereichstags sind Freiformtextwerte, die ein Administrator definiert und dann einer Rollenzuweisung hinzufügt. Das einer Rolle hinzugefügte Bereichstag steuert die Sichtbarkeit der Rolle selbst. Das in der Rollenzuweisung hinzugefügte Bereichstag schränkt die Sichtbarkeit von Intune-Objekten wie Richtlinien, Apps oder Geräten auf Administratoren in dieser Rollenzuweisung ein, da die Rollenzuweisung mindestens ein übereinstimmendes Bereichstag enthält.
Mehrere Rollenzuweisungen
Hat ein Benutzer mehrere Rollenzuweisungen, Berechtigungen und Bereichsmarkierungen, erstrecken sich diese Rollenzuweisungen wie folgt auf verschiedene Objekte:
- Berechtigungen sind inkrementell, wenn zwei oder mehr Rollen demselben Objekt Berechtigungen erteilen. Ein Benutzer mit Leseberechtigungen für eine Rolle und Lese-/Schreibzugriff für eine andere Rolle verfügt beispielsweise über eine effektive Lese-/Schreibberechtigung (vorausgesetzt, die Zuweisungen für beide Rollen zielen auf dieselben Bereichstags ab).
- Zuweisungsberechtigungen und Bereichsmarkierungen gelten nur für die Objekte (etwa Richtlinien oder Apps), die in „Bereich (Gruppen)“ dieser Gruppe zugewiesen sind. Zuweisungsberechtigungen und Bereichsmarkierungen gelten nicht für Objekte in anderen Rollenzuweisungen, es sei denn, sie werden in einer anderen Zuweisung explizit erteilt.
- Andere Berechtigungen (etwa Erstellen, Lesen, Aktualisieren und Schreiben) und Bereichsmarkierungen gelten für alle Objekte desselben Typs (etwa alle Richtlinien oder alle Apps) in den Zuweisungen des Benutzers.
- Berechtigungen und Bereichsmarkierungen für Objekte anderer Typen (etwa Richtlinien oder Apps) gelten nicht gegenseitig. Eine Leseberechtigung für eine Richtlinie umfasst beispielsweise keine Leseberechtigung für Apps in den Zuweisungen des Benutzers.
- Wenn keine Bereichstags vorhanden sind oder einige Bereichstags aus verschiedenen Zuweisungen zugewiesen werden, kann ein Benutzer nur Geräte sehen, die Teil einiger Bereichstags sind, und nicht alle Geräte.
Hinweis
Wenn ein Administrator über mehrere Rollenzuweisungen verfügt, die unterschiedliche Bereichstags verwenden, kann dieses Verhalten zu einem umfassenderen Zugriff als beabsichtigt führen. Intune enthält eine Opt-In-Vorschaueinstellung, die die Anwendung von Berechtigungen ändert, sodass die Berechtigungen jeder Rollenzuweisung in ihren eigenen Bereichstagkontext beschränkt sind. Ausführliche Informationen und die Schritte zum Auswerten der Auswirkungen auf Ihren Mandanten finden Sie unter Berechtigungsverhalten in Rollenzuweisungen.
RBAC-Zuweisungen überwachen
Um Ihnen zu helfen, die Ihrem Intune-Mandanten zugewiesenen Berechtigungen zu überwachen und zu verstehen, enthält das Intune Admin Center mehrere Ansichten. Wechseln Sie zuMandantenadministrationsrollen>, und erweitern Sie Monitor, um auf diese Ansichten zuzugreifen. In einer komplexen Verwaltungsumgebung können Sie beispielsweise die Ansicht "Admin-Berechtigungen" verwenden, um ein Konto anzugeben und seinen aktuellen Umfang an Administratorrechten anzuzeigen.
Meine Berechtigungen
Der Knoten "Meine Berechtigungen " bietet eine Übersicht über die effektiven Berechtigungen für den angemeldeten Benutzer. Wenn Sie diesen Knoten auswählen, sehen Sie eine kombinierte Liste der aktuellen Intune RBAC-Kategorien und Berechtigungen, die Ihrem Konto erteilt werden. Diese kombinierte Liste enthält alle Berechtigungen aus allen Rollenzuweisungen, aber nicht die Rollenzuweisungen, die sie bereitstellen oder durch welche Gruppenmitgliedschaft sie zugewiesen werden.
Rollen nach Berechtigung
Der Knoten Rollen nach Berechtigung bietet eine Übersicht über die Berechtigungen, die von jeder Rollenzuweisung erteilt werden. In dieser Ansicht können Sie Details zu einer bestimmten Intune RBAC-Berechtigung anzeigen und sehen, über welche Rollenzuweisungen und für welche Gruppen diese Kombination verfügbar gemacht wird.
Wählen Sie zunächst eine Intune-Berechtigung und dann eine bestimmte Aktion aus dieser Berechtigung aus. Das Admin Center zeigt dann eine Liste der Instanzen an, die zur Zuweisung dieser Berechtigung führen, einschließlich:
- Anzeigename der Rolle: Der Name der integrierten oder benutzerdefinierten RBAC-Rolle, die die Berechtigung erteilt.
- Anzeigename der Rollenzuweisung: Der Name der Rollenzuweisung, die die Rolle Benutzergruppen zuweist.
- Gruppenname: Der Name der Gruppe, die diese Rollenzuweisung erhält.
Admin-Berechtigungen
Der Knoten "Admin-Berechtigungen" bietet eine Übersicht über die spezifischen Berechtigungen, die einem Konto derzeit erteilt sind.
Geben Sie zunächst ein Benutzerkonto an. Solange dem Benutzer Intune-Berechtigungen zugewiesen sind, zeigt Intune die vollständige Liste der Berechtigungen an, die durch Berechtigung und Aktion identifiziert werden.