Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel wird beschrieben, wie Universelles Drucken in administrative Einheiten in Microsoft Entra ID integriert wird. Verwaltungseinheiten schränken Berechtigungen in einer Rolle auf einen beliebigen von Ihnen definierten Teil Ihrer Organisation ein. Sie können beispielsweise administrative Einheiten verwenden, um die Rolle "Druckeradministrator" an regionale Druckadministratoren zu delegieren, sodass sie Drucker nur in der region verwalten können, die sie unterstützen.
Weitere Informationen zu den Angeboten finden Sie unter Administrative Units in Microsoft Entra ID.
Prerequisites
- Konfigurieren Azure Administrative Einheit
- Administratorkonto mit privilegiertem Rollenadministrator oder globaler Administratorrolle
- Delegierter Druckeradministrator
- Microsoft Entra ID Premium P1- oder P2-Lizenz, die jedem Druckeradministrator innerhalb der Verwaltungseinheit zugewiesen ist
- Eine Universelles Drucken-berechtigte Lizenz wird jedem Druckeradministrator innerhalb der Verwaltungseinheit zugewiesen.
Administrative Einheit konfigurieren
Schritt 1: Erstellen der administrativen Einheit
Ausführliche Informationen zu den verschiedenen Optionen finden Sie unter Erstellen oder Löschen administrativer Einheiten .
- Melden Sie sich beim portal Azure mit einem Administratorkonto mit privilegierter Rolle oder einem globalen Administratorkonto an.
- Wählen Sie Microsoft Entra ID>Administrative Units aus.
- Wählen Sie Hinzufügen aus.
- Geben Sie im Feld "Name " den Namen der Verwaltungseinheit ein. Fügen Sie optional eine Beschreibung der Verwaltungseinheit hinzu.
- Wählen Sie „Weiter: Rollen zuweisen >“ aus.
- Wählen Sie die Rolle "Druckeradministrator " aus, und wählen Sie dann die Benutzer oder Gruppen aus, denen die Rolle mit diesem Verwaltungseinheitsbereich zugewiesen werden soll.
- Überprüfen Sie auf der Registerkarte "Überprüfen+ Erstellen" die administrative Einheit und alle Rollenzuweisungen.
- Wählen Sie die Schaltfläche Erstellen.
Schritt 2: Zuweisen von Druckern, die vom bereichsbezogenen Administrator verwaltet werden sollen
Azure Administrative Einheiten bietet 2 Möglichkeiten für Administratoren, die Gruppe von Geräten zu definieren, die sich im Bereich der zugewiesenen Administratorrechte befinden.
- Dynamische Gerätemitgliedschaft
- Mitglieder werden automatisch anhand der vom Admin festgelegten Mitgliedschaftsregeln aktualisiert.
- Zugeordnete Mitgliedschaft
- Mitglieder werden vom Administrator der Verwaltungseinheit manuell zugewiesen und aktualisiert.
Option 1: Dynamische Mitgliedschaftsregel für Drucker
Weitere Details finden Sie unter Verwalten von Benutzern oder Geräten für eine administrative Einheit mit dynamischen Mitgliedschaftsregeln .
Hinweis
Es kann einige Zeit dauern, bis die Liste der Drucker in einer Verwaltungseinheit gemäß dynamischen Gerätemitgliedschaftsregeln ausgewertet wird.
Delegieren von Administratoraufgaben durch Universelles Drucken Connectors
Nachdem die Administrativeinheit zunächst erstellt wurde, kehren Sie zu Administrativeinheiten zurück.
Wählen Sie die erstellte Administrative Einheit aus, der Sie Drucker hinzufügen möchten.
Wählen Sie Eigenschaften aus.
Wählen Sie in der Liste "Mitgliedschaftstyp " die Option "Dynamisches Gerät" aus.
Wählen Sie Dynamische Abfrage hinzufügen aus.
Verwenden Sie den Regel-Generator, um die Dynamische Mitgliedschaftsregel anzugeben. Weitere Informationen finden Sie unter Rule Builder im Azure Portal.
Im Regel-Generator
Property Operator Wert Systemetiketten Enthält PrinterStandard extensionAttribute2 Beginnt mit <Benennungsschema für Konnektoren>
Tip
Notieren Sie sich die in der dynamischen Abfrageregel verwendeten Felder „Property“ und deren Werte. Diese werden später im Bereitstellungsprozess benötigt.
Delegieren der Administratoraufgaben nach Druckerstandort
Nachdem die Verwaltungseinheit erstellt wurde, kehren Sie zu Verwaltungseinheiten zurück.
Wählen Sie die erstellte Administrative Einheit aus, der Sie Drucker hinzufügen möchten.
Wählen Sie Eigenschaften aus.
Wählen Sie in der Liste "Mitgliedschaftstyp " die Option "Dynamisches Gerät" aus.
Wählen Sie Dynamische Abfrage hinzufügen aus.
Verwenden Sie den Regel-Generator, um die Dynamische Mitgliedschaftsregel anzugeben. Weitere Informationen finden Sie unter Rule Builder im Azure Portal.
Im Regel-Generator
Property Operator Wert Systemetiketten Enthält PrinterStandard extensionAttribute3 Enthält USA
Tip
Notieren Sie sich die in der dynamischen Abfrageregel verwendeten Felder „Property“ und deren Werte. Diese werden später im Bereitstellungsprozess benötigt.
Option 2: Liste der statisch zugeordneten Drucker
Weitere Details finden Sie unter Hinzufügen von Benutzern, Gruppen oder Geräten zu einer Administrativen Einheit .
- Nachdem die Verwaltungseinheit erstellt wurde, kehren Sie zu Verwaltungseinheiten zurück.
- Wählen Sie die erstellte Administrative Einheit aus, der Sie Drucker hinzufügen möchten.
- Wählen Sie Eigenschaften aus.
- Wählen Sie in der Liste "Mitgliedschaftstyp " die Option "Zugewiesen" aus.
- Wenn eine Änderung vorgenommen wurde, denken Sie daran, die Änderungen zu speichern .
- Klicken Sie auf Geräte.
- Klicken Sie auf Gerät hinzufügen.
- Wählen Sie im Bereich "Auswählen " die Drucker aus, die Sie der Verwaltungseinheit hinzufügen möchten, und wählen Sie dann "Auswählen" aus.
Druckereigenschaften synchronisieren
Die Integration von Universelles Drucken mit Microsoft Entra ID-Geräteobjekten und administrativen Einheiten bietet viel Flexibilität und Anpassungsmöglichkeiten bei der Delegation der Rolle „Druckeradministrator“. Mithilfe von "extensionAttributeX" des Microsoft-Entra-ID-Geräteobjekts können Organisationen gezielt die Kombination von Druckermetadaten auswählen, mit der die verschiedenen Druckeradministratorbereiche definiert werden.
Zur Unterstützung dieser Flexibilität ist eine regelmäßige Synchronisierung von Druckermetadaten von Universelles Drucken zu Microsoft Entra ID erforderlich. Dazu können Sie ein Skript ausführen, z. B. das folgende Beispiel oder eine beliebige andere Art von Automatisierung.
Das folgende Beispiel enthält einen Startverweis, kunden sollten das Skript so ändern, dass es ihren eigenen Bereitstellungsanforderungen entspricht.
PowerShell-Beispielskript
$ErrorActionPreference = "Stop"
Connect-MgGraph -Scopes "Directory.AccessAsUser.All", "Printer.Read.All"
$tenantId = (Get-MgContext).TenantId
Write-Host "Starting processing of Universal Print printers in tenant $tenantId"
# This streams pages of printers and does not require them to all be loaded at once.
Get-MgPrintPrinter -All -ExpandProperty "connectors" | ForEach-Object -Process {
$printer = $_
Write-Host "Fetching Microsoft Entra ID device for printer $($printer.DisplayName)"
$device = Get-MgDevice -Filter "deviceId eq '$($printer.Id)'" -Top 1
# The display name of the Microsoft Entra ID device is set to the initial display name
# of the printer. This sets extensionAttribute1 to the current name.
$extensionAttribute1 = "$($printer.DisplayName)"
# If the printer was registered with the Universal Print connector then the
# display name of the connector will be present in extensionAttribute2.
$extensionAttribute2 = "$($printer.Connectors[0].DisplayName)"
# If the printer has a country or region set in its location properties it
# will be set to extensionAttribute15. Other location properties can be used
# as well.
$extensionAttribute3 = "$($printer.Location.CountryOrRegion)"
$existingExtensionAttributes = $device.AdditionalProperties.extensionAttributes
if ($extensionAttribute1 -ne "$($existingExtensionAttributes.extensionAttribute1)" -or
$extensionAttribute2 -ne "$($existingExtensionAttributes.extensionAttribute2)" -or
$extensionAttribute3 -ne "$($existingExtensionAttributes.extensionAttribute3)")
{
Write-Host "Updating Microsoft Entra ID device extension attributes for printer $($printer.DisplayName)"
Update-MgDevice -DeviceId $device.Id -BodyParameter @{
"extensionAttributes" = @{
"extensionAttribute1" = $extensionAttribute1
"extensionAttribute2" = $extensionAttribute2
"extensionAttribute3" = $extensionAttribute3
}
}
}
}
Hinweis
Für die Ausführung dieses Beispielskripts muss das Benutzerkonto entweder … sein.
- Ein "Windows 365-Administrator" und "Druckeradministrator"
- Oder ein "Globaler Administrator"
Bereichsadministrator im Vergleich zum Mandantendruckeradministrator
Ein bereichsbezogener Druckeradministrator hat viele der gleichen Zugriffsrechte wie die Mandantenrolle „Druckeradministrator“. In der folgenden Tabelle sind die Ähnlichkeiten und Unterschiede zusammengefasst.
| Administratoraktion | Druckeradministratorrolle | Bereichsbezogener Druckeradministrator1 |
|---|---|---|
| Drucker registrieren | Yes | Ja2 |
| Connector registrieren | Yes | Ja2 |
| Registrierung des Druckers aufheben | Yes | Yes |
| Registrierung des Connectors aufheben | Yes | No |
| Drucker auflisten | Yes | Ja3 |
| Druckerfreigaben auflisten | Yes | Ja3 |
| Konnektoren auflisten | Yes | Ja3 |
| Druckereigenschaften | Yes | Ja3 |
| Druckerfreigabeeigenschaften | Yes | Ja3 |
| Drucker freigeben | Yes | Yes |
| Druckerzugriffskontrolle | Yes | Yes |
| Druckerfreigabe wechseln | Yes | Yes |
| Auftragsstatus in der Druckwarteschlange anzeigen | Yes | Yes |
| Dokumentkonvertierung | Yes | No |
| Verwendung und Berichte | Yes | No |
Hinweis:
- Bereichsbezogene Administratoren können nur die gruppe von Druckern verwalten, die in Azure AU-Konfiguration definiert sind, sofern nicht anders angegeben.
- Bereichsbezogene Administratoren können die Aktion auf einem beliebigen Drucker oder Connector ausführen.
- Administratoren mit Bereichseinschränkung sehen alle Drucker, Druckerfreigaben und Konnektoren, sind jedoch bei Objekten außerhalb der Azure AU-Konfiguration auf Lesezugriff beschränkt.