Control de acceso basado en roles de Intune para clientes asociados a inquilinos

Se aplica a: Administrador de configuración (rama actual)

A partir de la versión 2207 de Administrador de configuración, puede usar el control de acceso basado en roles (RBAC) de Intune al interactuar con dispositivos conectados al inquilino desde el Centro de administración de Microsoft Intune. Por ejemplo, al usar Intune como la autoridad de control de acceso basada en roles, un usuario con el rol de operador de asistencia no necesita un rol de seguridad asignado ni permisos adicionales de Administrador de configuración. El control de acceso basado en roles de Intune administra los permisos a todas las páginas de dispositivos conectados a la nube en el Centro de administración de Microsoft Intune, como la escala de tiempo del dispositivo, CMPiont y scripts.

Importante

Actualmente, cualquier aplicación del control de acceso basado en roles de Intune para mostrar y realizar acciones en dispositivos conectados al espacio empresarial desde el Centro de administración de Microsoft Intune es opcional. Se recomienda a todos los administradores con entornos de Administrador de configuración conectados a la nube que empiecen a comprobar los permisos de control de acceso basados en roles de Intune.

Los tres pasos de alto nivel para configurar Intune como la autoridad de control de acceso basada en roles para dispositivos conectados al inquilino son:

Requisitos previos

Limitaciones

  • Actualmente, el ámbito no se admite cuando se usa solo el control de acceso basado en roles de Intune para mostrar y realizar acciones en dispositivos conectados al espacio empresarial desde el Centro de administración de Microsoft Intune.
  • Actualmente, la página Actualizaciones de software no está disponible para los usuarios que solo están en la nube al usar el anillo de actualización anticipada de la versión 2207 de Administrador de configuración.

Deshabilitar la aplicación del control de acceso basado en roles de Administrador de configuración para clientes conectados a la nube

Para usar el control de acceso basado en roles de Intune para la asociación de inquilinos en lugar del control de acceso basado en roles de Administrador de configuración, siga estas instrucciones:

  1. En la consola de Administrador de configuración, ve a Administration>:Cloud Services>Conexión en la nube.

  2. La ubicación de la opción de control de acceso basado en roles varía en función de si el entorno ya está conectado a la nube o no.

    • Si el entorno ya está conectado a la nube, abra las propiedades de CoMgmtSettingsProd. Si no tiene dispositivos cargados en el Centro de administración, configure esa opción primero. Para obtener más información, vea Habilitar la asociación en la nube.
    • Si el entorno no está conectado a la nube, seleccione Configurar conexión en la nube para abrir el asistente de configuración de conexión en la nube.
  3. En la pestaña o página Configurar carga del asistente, desactive la casilla de la opción siguiente bajo el encabezado Access Control basado en roles:

    Aplicar RBAC de Administrador de configuración para las solicitudes de la consola en la nube que interactúan con Administrador de configuración

  4. Elija Aceptar para guardar el cambio en las propiedades de CoMgmtSettingsProd o continúe para completar el asistente de conexión a la nube.

Captura de pantalla de las propiedades CoMgmtSettingsProd en Administrador de configuración. En la captura de pantalla, la pestaña Configurar carga se muestra con un cuadro rojo que resalta la sección de control de acceso basado en roles.

Habilitar el control de acceso basado en roles desde Intune

Para habilitar Intune para administrar los permisos de usuario para dispositivos conectados a la nube, siga estos pasos:

  1. Abra el Centro de administración de Microsoft Intune e inicie sesión como un usuario que tiene el permiso Roles/Update. Para obtener más información sobre el permiso, consulte Permisos de roles personalizados en Intune.
  2. Seleccione Administración de inquilinos>Conectores y tokens>Microsoft Endpoint Configuration Manager.
  3. En el banner, seleccione También puede administrar los permisos de usuario desde Intune. Haga clic aquí para obtener más información sobre esta opción.
  4. Aparece el control flotante Usar RBAC de Intune.
  5. Seleccione Activado para la opción Usar RBAC de Intune y, a continuación, elija Aplicar.
  6. El cambio puede tardar unos 10 minutos en surtir efecto.

Captura de pantalla de la página de conectores y tokens de Microsoft Configuration Manager en el Centro de administración de Microsoft Intune. El control flotante Usar RBAC de Intune se muestra en la captura de pantalla.

Comprobación de los permisos de control de acceso basado en roles de Intune

Una vez que Intune se haya establecido en la autoridad de control de acceso basada en roles, compruebe los permisos para sus roles. Si es necesario, puede agregar estos permisos a los roles personalizados que creó en Intune.

  1. Abra el Centro de administración de Microsoft Intune e inicie sesión.
  2. Seleccione Roles de administración de>inquilinos.
  3. Seleccione un rol, como Administrador de aplicaciones, y revise los permisos enumerados para los dispositivos conectados a la nube. Si es necesario, edite los permisos de los roles personalizados que creó en Intune.

Los siguientes permisos de Intune controlan el acceso a los dispositivos conectados a la nube de Administrador de configuración:

Permiso Descripción Roles integrados de Intune con el permiso
Dispositivos conectados a la nube\Ver colecciones Muestra la página Colecciones de los dispositivos conectados a la nube de Administrador de configuración Administrador de aplicaciones, Administrador de seguridad de extremos, Operador de solo lectura, Administrador escolar, Administrador de perfiles de directivas, Operador de asistencia
Dispositivos conectados a la nube\Ver explorador de recursos Muestra la página del Explorador de recursos para los dispositivos conectados a la nube de Administrador de configuración Administrador de aplicaciones, Administrador de seguridad de extremos, Operador de solo lectura, Administrador escolar, Administrador de perfiles de directivas, Operador de asistencia
Dispositivos conectados a la nube\Ver escala de tiempo Muestra la página Escala de tiempo de los dispositivos conectados a la nube de Administrador de configuración Administrador de aplicaciones, Administrador de seguridad de extremos, Operador de solo lectura, Administrador escolar, Administrador de perfiles de directivas, Operador de asistencia
Dispositivos conectados a la nube\Ver actualizaciones de software Muestra la página de actualizaciones de software para los dispositivos conectados a la nube de Administrador de configuración Administrador de aplicaciones, Administrador de seguridad de puntos de conexión, Operador de solo lectura, Administrador escolar, Operador de asistencia
Dispositivos conectados a la nube\Ver scripts Muestra la página Scripts para los dispositivos conectados a la nube de Administrador de configuración Administrador de seguridad de extremos, operador de solo lectura, administrador escolar, administrador de perfiles de directivas, operador de asistencia
Dispositivos conectados a la nube\Ejecutar script Muestra la acción Ejecutar script y permite al usuario ejecutar scripts en dispositivos conectados a la nube de Administrador de configuración Administrador escolar, operador de asistencia
Dispositivos conectados a la nube\Ejecutar consulta CMPivot Muestra la página CMPivot para los dispositivos conectados a la nube de Administrador de configuración Administrador de seguridad de puntos de conexión, administrador escolar, operador de asistencia
Dispositivos conectados a la nube\Ver detalles del cliente Muestra la página de detalles del cliente para los dispositivos conectados a la nube de Administrador de configuración Administrador de aplicaciones, Administrador de seguridad de extremos, Operador de solo lectura, Administrador escolar, Administrador de perfiles de directivas, Operador de asistencia
Dispositivos conectados a la nube\Ver aplicaciones Muestra la página Aplicaciones para los dispositivos conectados a la nube de Administrador de configuración Administrador de aplicaciones, operador de solo lectura, administrador escolar, administrador de perfiles de directivas, operador de asistencia
Dispositivos conectados a la nube\Realizar acciones en la aplicación Muestra las acciones de la aplicación en la página Aplicaciones y permite al usuario realizar acciones de aplicación en dispositivos conectados a la nube de Administrador de configuración Administrador de aplicaciones, administrador escolar, operador de asistencia
Tareas remotas/Rotar las claves de BitLockerKeys (versión preliminar) Inicia una rotación de las claves para las contraseñas de recuperación de BitLocker en el dispositivo. Muestra la página Claves de recuperación para los dispositivos conectados a la nube de Administrador de configuración. Endpoint Security Manager, Operador del departamento de soporte técnico

Preguntas frecuentes

Tengo usuarios solo en la nube que necesitan acceso a dispositivos conectados al inquilino en Intune, ¿les dará acceso?

Sí. Cuando un usuario está solo en la nube, en este escenario, lo que significa que está en Microsoft Entra ID y puede acceder a Intune, mediante RBAC de Intune le dará acceso a los dispositivos conectados al espacio empresarial.

¿Qué ocurre si tengo varias jerarquías de Administrador de configuración conectadas a mi espacio empresarial?

La opción de configuración Usar RBAC de Intune en el Centro de administración de Microsoft Intune se aplica a todas las jerarquías de Administrador de configuración enumeradas en el inquilino.

¿Qué ocurre si la configuración de Administrador de configuración e Intune no coincide?

Si el botón de alternancia Usar RBAC de Intune en Intune está desactivado, se aplicará el acceso basado en roles de Administrador de configuración, incluso si el RBAC de Aplicar de Administrador de configuración a las solicitudes de la consola en la nube que interactúan con La casilla de verificación de Administrador de configuración está desactivada. Deshabilitar el RBAC de Enforce Administrador de configuración para las solicitudes de la consola en la nube que interactúan con Administrador de configuración no tendrá ningún efecto hasta que el botón de alternancia Usar RBAC de Intune en Intune esté establecido en Activado.

¿Qué sucede si mi jerarquía de prueba está configurada para usar RBAC de Intune, pero mi jerarquía de producción no lo está y están en el mismo inquilino?

La opción Usar RBAC de Intune se aplica a todas las jerarquías de Administrador de configuración enumeradas en el inquilino. Los usuarios que solo funcionan en la nube pueden acceder a los dispositivos conectados al espacio empresarial que se cargan desde la jerarquía de pruebas, ya que también has desactivado la casilla para exigir el RBAC de Administrador de configuración. Si un usuario solo en la nube intenta acceder a un dispositivo conectado al inquilino cargado desde el entorno de producción, recibirá un error, ya que los dispositivos de producción aplican RBAC de Administrador de configuración. El usuario que solo está en la nube recibirá un error similar al siguiente: Unable to get device information. Make sure Azure AD and AD user discovery are configured and the user is discovered by both. Verify that the user has proper permissions in Administrador de configuración.

Pasos siguientes

  • Revisar la escala de tiempo de un dispositivo conectado a la nube
  • Ejecución de una consulta CMPivot en un dispositivo conectado a la nube