Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Puede usar control de acceso basado en roles y etiquetas de ámbito para asegurarse de que los administradores de Intune tienen el acceso y la visibilidad correctos a los objetos de Intune que espera que administren. Los roles determinan qué acceso tienen los administradores a qué objetos. Las etiquetas de ámbito determinan qué objetos pueden ver los administradores.
Por ejemplo, supongamos que un administrador de la oficina regional de Seattle tiene el rol de administrador de perfiles y directivas . Quiere que este administrador vea y administre solo los perfiles y las directivas que solo se aplican a los dispositivos de Seattle , un grupo de dispositivos que se encuentran en la oficina de Seattle. Para configurar este acceso, debería:
- Crea una etiqueta de ámbito denominada Seattle.
- Crea una asignación de roles para el rol de administrador de perfiles y directivas con:
- Miembros (grupos) = un grupo de seguridad denominado Administradores de TI de Seattle. Todos los administradores de este grupo tienen permiso para administrar directivas y perfiles para usuarios o dispositivos en el ámbito (Grupos).
- Ámbito (grupos) = un grupo de seguridad denominado usuarios de Seattle. Todos los usuarios o dispositivos de este grupo pueden tener sus perfiles y directivas administrados por los administradores de Miembros (grupos).
- Ámbito (etiquetas) = Seattle. Los administradores de Miembros (grupos) pueden ver los objetos de Intune que también tienen la etiqueta de ámbito Seattle.
- Agregue la etiqueta de ámbito Seattle a las directivas y los perfiles a los que quiere que tengan acceso los administradores de Miembros (grupos).
- Agregue la etiqueta de ámbito Seattle a los dispositivos que desee que sean visibles para los administradores de Miembros (grupos).
Etiqueta de ámbito predeterminada
La etiqueta de ámbito predeterminada se agrega automáticamente a todos los objetos sin etiquetar que admiten etiquetas de ámbito.
La característica de etiquetas de ámbito predeterminada es similar a la característica de ámbitos de seguridad de Microsoft Configuration Manager.
Nota:
Al configurar o editar directivas de Intune, es posible que algunos tipos de directiva no muestren la página de configuración Etiquetas de ámbito si no hay etiquetas de ámbito definidas de forma personalizada para el inquilino. Si no ve la opción Etiqueta de ámbito, asegúrese de que esté definida al menos una etiqueta además de la etiqueta de ámbito predeterminada.
Para crear una etiqueta de ámbito
La creación, actualización o eliminación de etiquetas de ámbito requiere un administrador asignado al rol Administrador de Intune de Microsoft Entra. Dado que es un rol con privilegios, Microsoft recomienda usarlo solo cuando sea necesario. Los administradores con una etiqueta de ámbito en su asignación de roles no pueden actualizar ni eliminar la etiqueta de ámbito de la lista maestra de etiquetas de ámbito.
En el Centro de administración de Microsoft Intune, elija Roles de administración de> inquilinosÁmbito>(etiquetas)>Crear.
En la página de aspectos básicos , proporcione un nombre y una descripción opcional. Elija Siguiente.
En la página Asignaciones , elija los grupos que contengan los dispositivos a los que desea asignar esta etiqueta de ámbito. Elija Siguiente.
En la página Revisar + crear , elija Crear.
Importante
Etiquetas de ámbito automático las asignaciones sobrescriben las etiquetas de ámbito asignadas manualmente. Si se asignan varias etiquetas de ámbito a un dispositivo mediante la asignación de un grupo, se aplican todas las etiquetas de ámbito.
Para asignar una etiqueta de ámbito a un rol
En el Centro de administración de Microsoft Intune, elijaRoles>de administración de>inquilinos>Todos los roles> elija un rol >Asignaciones asignar.
En la página de aspectos básicos, proporcione un nombre y una descripción de la tarea. Elija Siguiente.
En la página Grupos de Administración, elija Agregar grupos y seleccione los grupos que desee como parte de esta tarea. Los usuarios de estos grupos tienen permisos para administrar usuarios o dispositivos en el ámbito (Grupos). Elija Siguiente.
En la página Grupos de ámbito , seleccione una de las siguientes opciones para los grupos incluidos:
- Agregar grupos: seleccione los grupos que contienen los usuarios o dispositivos que desea administrar. Todos los usuarios o dispositivos de los grupos seleccionados son administrados por los usuarios de los grupos de Administración.
- Agregar todos los usuarios: los usuarios de los grupos de Administración pueden administrar todos los usuarios.
- Agregar todos los dispositivos: los usuarios de los grupos de Administración pueden administrar todos los dispositivos.
Sugerencia
Si especifica un grupo de exclusión para una asignación, como una asignación de directiva o aplicación, debe anidarse en uno de los grupos de ámbitos de asignación RBAC o enumerarse por separado como un grupo de ámbito en la asignación de roles RBAC.
Elija Siguiente
En la de identificación ámbito, seleccione las etiquetas que quiere agregar a este rol. Los usuarios de los grupos de Administración tienen acceso a los objetos de Intune que también tienen la misma etiqueta de ámbito. Puede asignar un máximo de 100 etiquetas de ámbito a un rol.
Elija Siguiente para ir a la página Revisar + Crear y, a continuación, elija Crear.
Asignar etiquetas de ámbito a otros objetos
Para los objetos que admiten etiquetas de ámbito, las etiquetas de ámbito suelen aparecer en Propiedades. Por ejemplo, para asignar una etiqueta de ámbito a un perfil de configuración, siga estos pasos:
En el Centro de administración de Microsoft Intune, elija Dispositivos>Administrar dispositivos>Configuración> elija un perfil.
Elegir propiedades>Ámbito (etiquetas)>Editar>Seleccionar ámbito Etiquetas> Elige las etiquetas que quieras agregar al perfil. Puede asignar un máximo de 100 etiquetas de ámbito a un objeto.
Elija Seleccionar>Revisar + guardar.
Detalles de la etiqueta de ámbito
Cuando trabajes con etiquetas de ámbito, recuerda estos detalles:
- Puede asignar etiquetas de ámbito a un tipo de objeto de Intune si el inquilino puede tener varias versiones de ese objeto (como asignaciones de roles o aplicaciones).
Los siguientes objetos de Intune son excepciones a esta regla y actualmente no admiten etiquetas de ámbito:
- Corp Identificadores de dispositivos
- Dispositivos Windows Autopilot
- Ubicaciones de cumplimiento de dispositivos
- Dispositivos Jamf
- Programa de compras por volumen (VPP) Las aplicaciones y los libros electrónicos asociados con el token VPP heredan las etiquetas de ámbito asignadas al token VPP asociado.
- Cuando un administrador crea un objeto en Intune, todas las etiquetas de ámbito asignadas a ese administrador se asignan automáticamente al nuevo objeto.
- RBAC de Intune no se aplica a los roles de Microsoft Entra. Por lo tanto, el rol de administradores de servicios de Intune tiene acceso de administrador completo a Intune, independientemente de las etiquetas de ámbito que tengan.
- Si una asignación de roles no tiene ninguna etiqueta de ámbito, ese administrador de TI podrá ver todos los objetos en función de los permisos de los administradores de TI. Los administradores que no tienen etiquetas de ámbito esencialmente tienen todas las etiquetas de ámbito.
- Solo puedes asignar una etiqueta de ámbito que tengas en tus asignaciones de rol.
- Solo puedes dirigirte a los grupos que aparecen en el ámbito (Grupos) de la asignación de roles.
- Si tiene una etiqueta de ámbito asignada a su rol, no puede eliminar todas las etiquetas de ámbito de un objeto de Intune. Se requiere al menos una etiqueta de ámbito.
Comportamiento de permisos en las asignaciones de roles
En las secciones siguientes se describe el comportamiento predeterminado y actual de Intune para los permisos de ámbito y un comportamiento mejorado de la versión preliminar pública de participación que se convertirá en el comportamiento predeterminado para todos los inquilinos en una versión futura.
Importante
En marzo de 2026, Intune introdujo una versión preliminar pública opcional para los permisos con ámbito. Este nuevo comportamiento cambia la forma en que se aplican los permisos cuando un administrador tiene varias asignaciones de roles con etiquetas de ámbito diferentes. Hasta que habilite esta configuración, el inquilino seguirá utilizando el comportamiento predeterminado. Revise ambos comportamientos y use el Informe de evaluación de permisos para comprender el impacto antes de participar, ya que este cambio no se puede revertir.
Comportamiento predeterminado
De forma predeterminada, cuando un administrador pertenece a varias asignaciones de roles que usan etiquetas de ámbito diferentes y comparten la misma categoría de permisos (por ejemplo, aplicaciones móviles), Intune combina los permisos entre esas asignaciones. Esto puede dar lugar a que un administrador reciba un acceso más amplio del previsto. Por ejemplo:
- Al grupo de seguridad Administradores de aplicaciones se le asigna un rol que concede solo permisos de lectura para las aplicaciones móviles, en el ámbito de la sede central, con el fin de proporcionarles acceso de solo lectura allí.
- Al mismo grupo también se le asigna un rol que concede permisos completos (Crear, Leer, Actualizar, Eliminar) para las aplicaciones móviles, en el ámbito de la Oficina regional.
- Debido a que ambas asignaciones comparten la categoría de permisos de aplicaciones móviles, Intune las combina. El resultado: los miembros de App Admins tienen permisos completos en las aplicaciones móviles tanto de la sede como de la oficina regional, no el acceso de solo lectura destinado a la sede.
Si este no es el acceso que pretendía, use el Informe de evaluación de permisos para ver exactamente cómo cambiarán las asignaciones actuales antes de activar los permisos con ámbito.
Permisos de ámbito (versión preliminar pública opcional)
Disponible como versión preliminar pública opcional, puedes usar la configuración de permisos con ámbito para obtener un control preciso sobre lo que cada administrador puede hacer realmente dentro de cada etiqueta de ámbito. En lugar de que Intune combine sin silenciar los permisos entre las asignaciones de roles, los permisos de cada asignación permanecen contenidos en su propio ámbito. Los administradores obtienen exactamente el acceso que deseas, no más.
Cuando se habilitan los permisos de ámbito, los permisos de cada asignación de roles solo se aplican dentro de su propio contexto de etiqueta de ámbito. En el mismo ejemplo, los miembros de los administradores de aplicaciones tendrían acceso de solo lectura a las aplicaciones móviles etiquetadas como sede central y permisos completos para las aplicaciones móviles etiquetadas como Oficina regional, exactamente como se pretendía.
La habilitación de permisos de ámbito es una acción de inquilino única que no se puede deshacer. Antes de habilitar esta configuración, use el Informe de evaluación de permisos para obtener una vista previa exacta de cómo cambiarán los permisos para cada administrador afectado de su espacio empresarial. El informe está disponible en laconfiguración delos roles>de administración> de inquilinos y se puede ejecutar tantas veces como sea necesario.
Para habilitar los permisos de ámbito, vaya aConfiguración deroles>de administración> de inquilinos y active el botón de alternancia de permisos de ámbito mediante una cuenta con uno de los siguientes roles:
- Rol de Intune personalizado (recomendado): cree un rol personalizado que incluya la acción de actualización para la organización. Ningún rol integrado de Intune incluye este permiso.
-
Administrador de
Intune: este rol de Microsoft Entra proporciona acceso completo de lectura y escritura a Intune. Dado que es un rol con privilegios, Microsoft recomienda usar en su lugar un rol de Intune personalizado con privilegios mínimos.
Informe de evaluación de permisos
Antes de habilitar los permisos con ámbito, use el informe de evaluación de permisos para obtener una vista previa exacta de cómo cambiarán los permisos para cada administrador afectado de su espacio empresarial. El informe está disponible en laconfiguración deroles>de administración de> inquilinos y se puede ejecutar tantas veces como sea necesario, antes o después de habilitar la configuración.
El informe muestra cada grupo de seguridad afectado, los roles y las etiquetas de ámbito implicadas, y una comparación de los permisos actuales (combinados) frente a los permisos que se aplicarían después de habilitar los permisos con ámbito. Cada fila representa un recurso específico en el que se produciría una reducción de permisos, y un grupo puede aparecer en varias filas si las reducciones se aplican a más de un tipo de recurso. Revise los resultados para identificar las reducciones de permisos y comuníquelas a los administradores afectados antes de habilitar la configuración.
Columnas del informe:
- Grupo: el grupo de seguridad cuyos permisos se ven afectados por la combinación entre asignaciones de roles.
- Roles: los roles cuyos permisos se fusionan actualmente para este grupo, lo que produce el acceso más amplio que se muestra en los permisos anteriores.
- Etiqueta de ámbito: etiqueta de ámbito en la que se producirá una reducción de permisos. Solo se muestran las etiquetas de ámbito con una reducción neta.
- Recurso: el tipo de recurso en el que se aplica el cambio, como DeviceConfigurations.
- Permisos antiguos: los permisos actuales del grupo para este recurso, que reflejan el resultado combinado de todas las asignaciones de roles que comparten esta categoría de permisos. Estos permisos combinados se aplican actualmente a todas las etiquetas de ámbito de esas asignaciones.
- Nuevos permisos: Los permisos que se aplicarán a esta etiqueta de ámbito específica después de habilitar los permisos de ámbito, basándose solo en la asignación de roles asociada a esta etiqueta de ámbito.
El informe excluye los grupos de seguridad sin miembros y los grupos de seguridad que no se ven afectados por la combinación de permisos.
Para revisar el impacto en el inquilino y habilitar los permisos de ámbito:
Vaya a Configuración deroles>de administración de>inquilinos.
Seleccione Generar informe para ejecutar el informe de evaluación de permisos.
Revise los resultados, ajuste las asignaciones de roles según sea necesario y comunique las reducciones de permisos a los administradores afectados. También puede exportar el informe a Excel para revisarlo o compartirlo sin conexión.
Cuando esté preparado, habilite el botón de alternancia Permisos con ámbito .
Importante
No habilite los permisos de ámbito hasta que esté listo para implementar este cambio. Habilitar los permisos de ámbito es una acción unidireccional que no se puede revertir.
Pasos siguientes
Obtén información sobre cómo se comportan las etiquetas de ámbito cuando hay varias asignaciones de roles. Administre sus roles y perfiles.