Schritt 10: Erstellen und Zuweisen einer benutzerdefinierten RBAC-Rolle in Microsoft Intune

Dieser Artikel führt Sie durch das Erstellen einer benutzerdefinierten Intune RBAC-Rolle mit bestimmten Berechtigungen für eine Sicherheitsbetriebsabteilung und das Zuweisen der Rolle zu einer Gruppe von Operatoren. Benutzerdefinierte Rollen helfen Ihnen bei der Implementierung des Zugriffs mit den geringsten Rechten und stellen sicher, dass Administratoren nur die Benutzer und Geräte verwalten können, zu deren Verwaltung sie befugt sind.

Dieser Artikel ist Teil einer Evaluierungs- und Try-Reihe, die Ihnen hilft, die Funktionen von Microsoft Intune zu bewerten.

Intune enthält mehrere integrierte RBAC-Rollen, die Sie verwenden können. Microsoft empfiehlt, die Rolle mit den geringsten Berechtigungen zu verwenden, die die Aufgabe erledigen kann, die von einem Administrator erwartet wird, wobei es sich möglicherweise um eine benutzerdefinierte Rolle handelt. Dieser Ansatz minimiert Sicherheitsrisiken und Betriebsfehler, indem überprivilegierte Konten für Routinearbeiten vermieden werden.

Voraussetzungen

Voraussetzungen für die Lizenzierung

Anforderungen an Rollen

Melden Sie sich beim Microsoft Intune Admin Center mit der folgenden Rolle an:

Anforderungen an die Gerätekonfiguration

Um diesen Schritt abzuschließen, müssen Sie:

Um diesen Auswertungsschritt durchführen zu können, benötigen Sie eine Gruppe mit mindestens einem Benutzer.

Erstellen einer benutzerdefinierte Rolle

Wenn Sie eine benutzerdefinierte Rolle erstellen, können Sie Berechtigungen für eine Vielzahl von Aktionen festlegen. Aktivieren Sie für die Rolle "Sicherheitsvorgänge" Leseberechtigungen für einige Kategorien, damit der Bediener die Konfigurationen und Richtlinien eines Geräts überprüfen kann.

  1. Melden Sie sich beim Microsoft Intune Admin Center an, und wechseln Sie zu den Mandantenadministratorrollen>. Wählen Sie Erstellen aus. Wählen Sie im Dropdownfeld die Option Intune-Rolle aus. Der Workflow "Benutzerdefinierte Rolle hinzufügen " wird geöffnet.

    Screenshot des Microsoft Intune Admin Centers, der die Mandantenverwaltung, alle ausgewählten Rollen und das geöffnete Menü

  2. Auf der Seite "Grundlagen ":

    • Geben Sie unter Nameden Befehl Sicherheitsvorgänge ein.
    • Geben Sie für BeschreibungMit dieser Rolle kann ein Sicherheitsoperator die Gerätekonfiguration und Konformitätsinformationen überwachen. Wählen Sie "Weiter " aus, um fortzufahren.
  3. Erweitern Sie auf der Seite "Berechtigungen " die Kategorie "Unternehmensgerätebezeichner", und legen Sie "Lesen " auf "Ja" fest:

    Screenshot von Intune

    Erweitern Sie nach der Konfiguration von "Lesen für Unternehmensgerätebezeichner" die folgenden zusätzlichen Kategorien, und nehmen Sie die gleiche Konfiguration vor, indem Sie "Lesen " auf "Ja" festlegen.

    • Gerätekompatibilitätsrichtlinien
    • Gerätekonfigurationen
    • Organisation

    Nachdem die vier Kategorien konfiguriert wurden, wählen Sie "Weiter " aus, um fortzufahren.

  4. Wählen Sie unter "Bereichskategorien" die Option "Weiter" aus. Für dieses Evaluierungsszenario müssen Sie keine Bereichstags konfigurieren.

  5. Wählen Sie unter Überprüfen + Erstellen die Option Erstellen aus. Intune erstellt die benutzerdefinierte Rolle, die nun unter den Intune-Rollen | Seite "Alle Rollen" im Intune Admin Center mit einer Artvon benutzerdefinierter Intune-Rolle.

Tipp

Eine Liste der Berechtigungen nach Rolle finden Sie in der Referenz zur rollenbasierten Zugriffssteuerung (Role-based Access Control, RBAC).

Zuweisen einer Rolle zu einer Gruppe

  1. Melden Sie sich beim Microsoft Intune Admin Center an, und wechseln Sie zu Mandantenverwaltung>Rollen>Alle Rollen.

  2. Wählen Sie unter "Intune-Rollen – Alle Rollen" die von Ihnen erstellte benutzerdefinierte Rolle für den Sicherheitsbetrieb aus. Wählen Sie in der Übersicht der Rolle Zuweisungen und dann Zuweisen aus.

    Screenshot der Seite

  3. Geben Sie unter "Grundlagen" " Sec Ops" für den Namen ein, und wählen Sie dann "Weiter" aus.

  4. Wählen Sie unter "Admin-Gruppen" die Option "Gruppen hinzufügen" und dann eine Gruppe aus, die die Benutzer enthält, denen Sie die Berechtigungen der Rolle zuweisen möchten. Wenn Sie die Gruppe Contoso Testers in Schritt 3 dieses Evaluierungshandbuchs erstellt haben, wählen Sie diese Gruppe aus.

    Wählen Sie nach dem Hinzufügen einer Gruppe Auswählen und dann Weiter aus, um mit der nächsten Seite des Workflows fortzufahren.

  5. Wählen Sie unter Bereichsgruppen die Option Gruppen hinzufügen aus, und fügen Sie dann dieselbe Gruppe hinzu, die Sie im vorherigen Schritt hinzugefügt haben. Wählen Sie wie zuvor Auswählen und dann Weiter aus, um mit der nächsten Seite des Workflows fortzufahren.

  6. Wählen Sie unter "Bereichskategorien" die Option "Weiter" aus. Für dieses Evaluierungsszenario müssen Sie keine Bereichstags konfigurieren.

  7. Wählen Sie unter Überprüfen + Erstellen die Option Erstellen aus, wenn Sie fertig sind.

    Die neue Zuweisung wird in der Liste der Zuweisungen angezeigt.

Jetzt ist jeder in der Gruppe Mitglied der Rolle "Sicherheitsvorgänge" und kann die folgenden Informationen über ein Gerät überprüfen: Gerätebezeichner des Unternehmens, Gerätekonformitätsrichtlinien, Gerätekonfigurationen und Informationen der organization.

Ressourcen bereinigen

Wenn Sie die benutzerdefinierte Rolle nicht mehr verwenden möchten, können Sie sie löschen. Wechseln Sie im Microsoft Intune Admin Center zu Mandantenverwaltung>Rollen>Alle Rollen. Suchen Sie die Rolle, wählen Sie die Auslassungspunkte (...) links neben der Rollenbeschreibung aus, und wählen Sie dann Löschen aus.

Nächste Schritte

In diesem Evaluierungsschritt haben Sie eine benutzerdefinierte Rolle für den Sicherheitsbetrieb erstellt und einer Gruppe zugewiesen. Weitere Informationen zu Rollen in Intune finden Sie unter Rollenbasierte Verwaltungssteuerung (Role-based Administration Control, RBAC) mit Microsoft Intune.

Fahren Sie mit dem nächsten Schritt fort, um die Auswertung von Microsoft Intune fortzusetzen: