Paso 10: Crear y asignar un rol RBAC personalizado en Microsoft Intune

Este artículo le guía a través de la creación de un rol RBAC de Intune personalizado con permisos específicos para un departamento de operaciones de seguridad y la asignación del rol a un grupo de operadores. Los roles personalizados le ayudan a implementar el acceso con privilegios mínimos, lo que garantiza que los administradores solo puedan administrar los usuarios y dispositivos que están facultados para controlar.

Este artículo forma parte de una serie Evaluar y probar que le ayudará a evaluar las funcionalidades de Microsoft Intune.

Intune incluye varios roles RBAC integrados que puede usar. Microsoft recomienda usar el rol con privilegios mínimos que pueda completar la tarea que se espera que administre un administrador, que podría ser un rol personalizado. Este enfoque minimiza los riesgos de seguridad y los errores operativos al evitar cuentas con privilegios excesivos para el trabajo rutinario.

Requisitos previos

Requisitos de licencias

Requisitos de roles

Inicie sesión en el Centro de administración de Microsoft Intune con el rol siguiente:

Requisitos de configuración de dispositivos

Para completar este paso, debe:

Para completar este paso de evaluación, debe tener un grupo con al menos un usuario.

Crear un rol personalizado

Cuando se crea un rol personalizado, se pueden establecer permisos para una amplia gama de acciones. Para el rol de operaciones de seguridad, habilite los permisos de lectura en algunas categorías para que el operador pueda revisar las configuraciones y directivas de un dispositivo.

  1. Inicie sesión en el Centro de administración de Microsoft Intune y vaya a Roles de administrador de>inquilinos. Seleccione Crear. En el cuadro desplegable, seleccione Rol de Intune. Se abre el flujo de trabajo Agregar rol personalizado .

    Captura de pantalla del centro de administración de Microsoft Intune que muestra Administración de inquilinos, Todos los roles seleccionados y el menú Crear rol de Intune abierto.

  2. En la página de aspectos básicos :

    • En Nombre, escriba Operaciones de seguridad.
    • En Descripción, escriba Este rol permite a un operador de seguridad supervisar la configuración del dispositivo y la información de cumplimiento. Seleccione Siguiente para continuar.
  3. En la página Permisos , expanda la categoría Identificadores de dispositivos corporativos y establezca Leer en :

    Captura de pantalla de la página Agregar rol personalizado de Intune con los identificadores de dispositivo corporativo expandidos y el conjunto de lectura en Sí.

    Después de configurar la lectura para los identificadores de dispositivos corporativos, expanda las siguientes categorías adicionales y realice la misma configuración estableciendo Leer en .

    • Directivas de cumplimiento de dispositivos
    • Configuraciones de dispositivos
    • Organización

    Una vez configuradas las cuatro categorías, selecciona Siguiente para continuar.

  4. En Etiquetas de ámbito, selecciona Siguiente. No es necesario configurar etiquetas de ámbito para este escenario de evaluación.

  5. En Revisar + Crear, seleccione Crear. Intune crea el rol personalizado, que ahora aparece en los roles de Intune | Página Todos los roles en el Centro de administración de Intune, con un tipo de rol de Intune personalizado.

Sugerencia

Para obtener una lista de permisos por rol, vea Referencia del control de acceso basado en roles (RBAC).

Asignar el rol a un grupo

  1. Inicie sesión en el Centro de administración de Microsoft Intune y vaya a Roles de administración de> inquilinosTodos>los roles.

  2. En Roles de Intune: todos los roles, seleccione el rol de operaciones de seguridad personalizado que creó. En la Información general del rol, seleccione Asignaciones y, a continuación, seleccione Asignar.

    Captura de pantalla de la página Asignaciones de operaciones de seguridad de Microsoft Intune con el botón Asignar resaltado.

  3. En Conceptos básicos, escriba Sec Ops como nombre y, a continuación, seleccione Siguiente.

  4. En Grupos de Administración, seleccione Agregar grupos y, a continuación, elija un grupo que contenga los usuarios a los que desea asignar los permisos del rol. Si creó el grupo Contoso Testers en el paso 3 de esta guía de evaluación, seleccione ese grupo.

    Después de agregar un grupo, elija Seleccionar y, después, Siguiente para continuar con la siguiente página del flujo de trabajo.

  5. En Grupos de ámbito, seleccione Agregar grupos y, a continuación, agregue el mismo grupo que agregó en el paso anterior. Como antes, elija Seleccionar y, después, Siguiente para continuar con la siguiente página del flujo de trabajo.

  6. En Etiquetas de ámbito, selecciona Siguiente. No es necesario configurar etiquetas de ámbito para este escenario de evaluación.

  7. En Revisar + Crear, seleccione Crear cuando haya terminado.

    La nueva asignación se muestra en la lista de asignaciones.

Ahora, todos los miembros del grupo son miembros del rol de operaciones de seguridad y pueden revisar la siguiente información sobre un dispositivo: identificadores de dispositivos corporativos, directivas de cumplimiento de dispositivos, configuraciones de dispositivos e información de la organización.

Limpie los recursos

Si ya no desea usar el rol personalizado, puede eliminarlo. En el Centro de administración de Microsoft Intune, vaya aRoles>de administración de> inquilinosTodos los roles. Busque el rol, seleccione los puntos suspensivos (...) a la izquierda de la descripción del rol y, a continuación, seleccione Delete.

Pasos siguientes

En este paso de evaluación, creó un rol de operaciones de seguridad personalizado y lo asignó a un grupo. Para obtener más información acerca de los roles en Intune, consulte Control de administración basada en roles (RBAC) con Microsoft Intune.

Para continuar evaluando Microsoft Intune, vaya al paso siguiente: