Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Proteger el acceso a su organización es un paso de seguridad esencial. En este artículo se presentan detalles fundamentales para usar los controles de acceso basados en roles (RBAC) de Microsoft Intune, que son una extensión de los controles RBAC de Microsoft Entra ID. Los artículos siguientes pueden ayudarle a implementar RBAC de Intune en su organización.
Con Intune RBAC, puede conceder permisos granulares a los administradores para controlar quién tiene acceso a los recursos de su organización y qué pueden hacer con esos recursos. Al asignar roles RBAC de Intune y seguir los principios de acceso con privilegios mínimos, los administradores pueden realizar las tareas asignadas solo en aquellos usuarios y dispositivos para los que deben estar facultados para administrar.
RBAC Roles
Cada rol RBAC de Intune especifica un conjunto de permisos que están disponibles para los usuarios asignados a ese rol. Los permisos se componen de una o más categorías de administración, como la configuración del dispositivo o los datos de auditoría, y conjuntos de acciones que se pueden realizar, como leer, escribir, actualizar y eliminar. Juntos, definen el ámbito del acceso administrativo y los permisos dentro de Intune.
Intune incluye roles integrados y personalizados. Los roles integrados son los mismos en todos los inquilinos y se proporcionan para abordar escenarios administrativos comunes, mientras que los roles personalizados que crea permiten permisos específicos según sea necesario para un administrador. Además, varios roles de Microsoft Entra incluyen permisos dentro de Intune.
Para ver un rol en el Centro de administración de Intune, vaya aRoles>de administración de> inquilinosTodos los roles> y seleccione un rol. Después, puede administrar esa función en las páginas siguientes:
- Propiedades: el nombre, la descripción, los permisos y las etiquetas de ámbito para el rol. También puede ver el nombre, la descripción y los permisos de las funciones integradas en esta documentación en Permisos de funciones integradas.
- Asignaciones: seleccione una asignación para un rol para ver los detalles sobre ella, incluidos los grupos y ámbitos que incluye la asignación. Un rol puede tener varias asignaciones y un usuario puede recibir varias.
Nota:
En junio de 2021, Intune comenzó a admitir administradores sin licencia. Las cuentas de usuario creadas después de este cambio pueden administrar Intune sin una licencia asignada. Las cuentas creadas antes de este cambio y las cuentas de administrador de un grupo de seguridad anidado asignado a un rol siguen necesitando una licencia para administrar Intune.
Roles integrados
Un administrador de Intune con permisos suficientes puede asignar cualquiera de los roles de Intune a grupos de usuarios. Los roles integrados conceden permisos específicos necesarios para realizar tareas administrativas que se ajustan al propósito del rol. Intune no admite modificaciones en la descripción, el tipo o los permisos de un rol integrado.
- Administrador de aplicaciones: permite administrar las aplicaciones móviles y administradas, leer la información del dispositivo y ver los perfiles de configuración del dispositivo.
- Endpoint Privilege Manager: administra las directivas de Administración con privilegios para puntos de conexión en la consola de Intune.
- Lector de privilegios de punto de conexión: Los lectores de privilegios de punto de conexión pueden ver las directivas de Administración con privilegios para puntos de conexión en la consola de Intune.
- Endpoint Security Manager: administra las características de seguridad y cumplimiento, como las líneas base de seguridad, el cumplimiento de dispositivos, el acceso condicional y Microsoft Defender para punto de conexión.
- Departamento de soporte técnico: realiza tareas remotas relacionadas con usuarios y dispositivos y puede asignar aplicaciones o directivas a usuarios o dispositivos.
- Administrador de roles de Intune: permite administrar los roles de Intune personalizados y agregar las asignaciones de roles de Intune integrados. Esta es la única función de Intune que permite asignar permisos a los administradores.
- Administrador de directivas y perfiles: administra la directiva de cumplimiento, los perfiles de configuración, la inscripción de Apple, los identificadores de dispositivos corporativos y las líneas base de seguridad.
- Operador de solo lectura: ve información sobre usuarios, dispositivos, inscripciones, configuraciones y aplicaciones. No puede realizar cambios en Intune.
- Administrador escolar: los administradores escolares administran aplicaciones, configuraciones y dispositivos para sus grupos en Intune for Education. Pueden realizar acciones remotas en los dispositivos, como bloquearlos, reiniciarlos de forma remota y retirarlos de la administración.
Cuando su inquilino incluye una suscripción a Windows 365 para admitir PC en la nube, también verá los siguientes roles de PC en la nube en el Centro de administración de Intune. Estos roles no están disponibles de forma predeterminada e incluyen permisos dentro de Intune para tareas relacionadas con los PC en la nube. Para obtener más información acerca de estos roles, consulte los roles integrados de PC en la nube en la documentación de Windows 365.
- Administrador de PC en la nube: un administrador de PC en la nube tiene acceso de lectura y escritura a todas las características de PC en la nube ubicadas dentro del área de PC en la nube.
- Lector de PC en la nube: un lector de PC en la nube tiene acceso de lectura a todas las características de PC en la nube ubicadas dentro del área de PC en la nube.
Roles personalizados
Puede crear sus propios roles de Intune personalizados para conceder a los administradores solo los permisos específicos necesarios para sus tareas. Estos roles personalizados pueden incluir cualquier permiso RBAC de Intune, lo que permite un acceso de administrador refinado y compatibilidad con el principio de acceso con privilegios mínimos dentro de la organización.
Consulte Creación de un rol personalizado.
Roles de Microsoft Entra con el acceso de Intune
Los permisos RBAC de Intune son un subconjunto de los permisos RBAC de Microsoft Entra. Como subconjunto, hay algunos roles de Microsoft Entra que incluyen permisos dentro de Intune. La mayoría de los roles de id. de Entra que tienen acceso a Intune se consideran roles con privilegios. El uso y la asignación de roles con privilegios deben limitarse y no usarse para tareas administrativas diarias dentro de Intune.
Microsoft recomienda seguir el principio de permisos mínimos asignando solo los permisos mínimos necesarios para que un administrador realice sus funciones. Para admitir este principio, use los roles RBAC integrados de Intune para las tareas administrativas diarias de Intune y evite usar roles de Microsoft Entra que tengan acceso a Intune.
En la tabla siguiente se identifican los roles de Microsoft Entra que tienen acceso a Intune y los permisos de Intune que incluyen.
Además de los roles de Microsoft Entra con permiso dentro de Intune, las tres áreas siguientes de Intune son extensiones directas de Microsoft Entra: usuarios, grupos y acceso condicional. En Microsoft Entra existen instancias de estos objetos y configuraciones realizadas desde Intune. Como objetos de Microsoft Entra, pueden administrarlos los administradores de Microsoft Entra con permisos suficientes concedidos por un rol de Microsoft Entra. Del mismo modo, los administradores de Intune con permisos suficientes para Intune pueden ver y administrar estos tipos de objetos que se crean en Microsoft Entra.
Roles de administrador global y administrador de Intune
El rol de administrador global está integrado en Microsoft Entra y tiene acceso total a Microsoft Intune. Los administradores globales tienen acceso a las características administrativas de Microsoft Entra ID y a los servicios que usan identidades de Microsoft Entra, incluido Microsoft Intune.
Para reducir el riesgo:
No use el rol de administrador global en Intune. Microsoft no recomienda usar el rol de administrador global para administrar Intune.
Hay algunas características en Intune que requieren el rol de administrador global, como algunos conectores de defensa contra amenazas móviles (MTD). En estos casos, use el rol de administrador global solo cuando sea necesario y, a continuación, quítelo cuando se haya completado la tarea.
Use los roles integrados de Intune o cree roles personalizados para administrar y gestionar Intune.
Asignar el rol de Intune con privilegios mínimos necesario para que los administradores realicen sus tareas.
Para más información sobre el rol de Administrador global de Microsoft Entra, consulte Roles integrados de Microsoft Entra: Administrador global.
El rol Administrador de Intune es un rol integrado en Microsoft Entra. Concede permisos globales de lectura y escritura en Microsoft Intune y se clasifica como un rol con privilegios. Aunque su ámbito es más limitado que el del rol de administrador global, sigue superando lo necesario para casi todas las tareas diarias de administración de Intune. No use este rol para la administración rutinaria. En su lugar, use un rol integrado de Intune con privilegios mínimos o un rol personalizado.
Nota:
En Microsoft Graph API y Microsoft PowerShell, este rol aparece como Administrador de servicios de Intune.
Para reducir el riesgo:
- No use el rol Administrador de Intune para la administración diaria de Intune.
- En su lugar, asigne un rol integrado de Intune o un rol personalizado. Estos roles limitan los permisos solo a lo que requiere cada tarea.
- Cuando se requiera el rol de administrador de Intune, asígnelo solo durante el tiempo necesario y, a continuación, quítelo. Opcionalmente, si tiene Microsoft Entra ID con una licencia de P2 o de Gobierno de Microsoft Entra ID, puede usar Privileged Identity Management (PIM) para proporcionar una elevación de tiempo limitado para este rol.
Controles de seguridad mejorados:
La aprobación de varios Administradores ahora admite el control de acceso basado en roles. Cuando esta configuración está activada, un segundo administrador debe aprobar los cambios en los roles. Estos cambios pueden incluir actualizaciones de permisos de rol, grupos de administradores o asignaciones de grupos de miembros. El cambio surte efecto solo después de la aprobación. Este proceso de autorización doble ayuda a proteger su organización de cambios no autorizados o accidentales en el control de acceso basados en roles. Para obtener más información, consulte Uso de la aprobación de varios administradores en Intune.
Para obtener más información sobre el rol de administrador de Microsoft Entra Intune, vea Microsoft Entra roles integrados: administrador Intune.
Privileged Identity Management para Intune
Cuando use Entra ID Privileged Identity Management (PIM), puede administrar cuándo un usuario puede usar los privilegios proporcionados por un rol RBAC de Intune o el rol Administrador de Intune desde el ID de Entra.
Intune admite dos métodos de elevación de roles. Hay diferencias de rendimiento y privilegios mínimos entre los dos métodos.
Método 1: Crear una directiva Just-In-Time (JIT) con Microsoft Entra Privileged Identity Management (PIM) para el rol Microsoft Entra integrado Intune Administrador y asignarle una cuenta de administrador.
Método 2: Usar Privileged Identity Management (PIM) para los grupos con una asignación de roles RBAC de Intune. Para más información sobre el uso de PIM para grupos con roles RBAC de Intune, consulte: Configuración del acceso de administrador Just-In-Time de Microsoft Intune con PIM de Microsoft Entra para grupos | Centro de comunidad de Microsoft
Cuando se utiliza la elevación de PIM para el rol Administrador de Intune desde el Id. de Entra, la elevación suele producirse en menos de 10 segundos. La elevación basada en grupos de PIM para los roles integrados o personalizados de Intune normalmente tarda hasta 15 minutos en aplicarse.
Acerca de las asignaciones de roles de Intune
Tanto los roles personalizados como los integrados de Intune se asignan a grupos de usuarios. Un rol asignado se aplica a cada usuario del grupo y define:
- Qué usuarios están asignados al rol.
- Qué recursos pueden ver.
- Qué recursos pueden cambiar.
Cada grupo al que se asigna un rol de Intune debe incluir solo usuarios autorizados para realizar las tareas administrativas de ese rol.
- Si un rol integrado con privilegios mínimos concede privilegios o permisos excesivos, considere la posibilidad de usar un rol personalizado para limitar el ámbito del acceso administrativo.
- Al planear asignaciones de roles, tenga en cuenta los resultados de un usuario con varias asignaciones de roles.
Para que un usuario tenga asignado un rol de Intune y tenga acceso para administrar Intune, no necesita una licencia de Intune si su cuenta se creó en Entra después de junio de 2021. Las cuentas creadas antes de junio de 2021 requieren que se les asigne una licencia para usar Intune.
Para ver una asignación de roles existente, elijaRoles>de administración de>inquilinos> de Intune>Todos los roles> elija un rol > Asignaciones elija una asignación. En la página de propiedades de asignaciones, puede editar:
Aspectos básicos: el nombre y la descripción de las asignaciones.
Miembros: los miembros son los grupos que se configuran en la página Grupos de Administración al crear una asignación de roles. Todos los usuarios de los grupos de seguridad de Azure enumerados tienen permiso para administrar los usuarios y dispositivos que se enumeran en el ámbito (grupos).
Ámbito (grupos): use el ámbito (grupos) para definir los grupos de usuarios y dispositivos que puede administrar un administrador con esta asignación de rol. Los usuarios administrativos con esta asignación de roles pueden usar los permisos concedidos por el rol para administrar todos los usuarios o dispositivos dentro de los grupos de ámbito definidos de asignaciones de roles.
Sugerencia
Al configurar un grupo de ámbitos, limite el acceso seleccionando solo los grupos de seguridad que incluyen al usuario y los dispositivos que debe administrar un administrador con esta asignación de rol. Para asegurarse de que los administradores con este rol no puedan dirigirse a todos los usuarios o todos los dispositivos, no seleccione Agregar todos los usuarios o Agregar todos los dispositivos.
Si especifica un grupo de exclusión para una asignación, como una asignación de directiva o aplicación, debe anidarse en uno de los grupos de ámbitos de asignación RBAC o enumerarse por separado como un grupo de ámbito en la asignación de roles RBAC.
Etiquetas de ámbito: los usuarios administrativos a los que se asigna esta asignación de roles pueden ver los recursos que tienen las mismas etiquetas de ámbito.
Nota:
Las etiquetas de ámbito son valores de texto de forma libre que un administrador define y, a continuación, agrega a una asignación de roles. La etiqueta de ámbito agregada a un rol controla la visibilidad del propio rol. La etiqueta de ámbito agregada en la asignación de roles limita la visibilidad de los objetos de Intune, como directivas, aplicaciones o dispositivos, solo a los administradores de esa asignación de roles, porque la asignación de roles contiene una o varias etiquetas de ámbito coincidentes.
Múltiples asignaciones de roles
Si un usuario tiene varias asignaciones de roles, los permisos y las etiquetas de ámbito de estas asignaciones de roles se amplían a diferentes objetos, como se indica a continuación:
- Los permisos son incrementales en el caso de que dos o más roles concedan permisos al mismo objeto. Por ejemplo, un usuario con permisos de lectura de un rol y permisos de lectura y escritura de otro rol tiene un permiso efectivo de lectura y escritura (suponiendo que las asignaciones de ambos roles tengan como destino las mismas etiquetas de ámbito).
- Los permisos de asignación y las etiquetas de ámbito solo se aplican a los objetos (como directivas o aplicaciones) del Ámbito (grupos) de la asignación de ese rol. Los permisos de asignación y las etiquetas de ámbito no se aplican a los objetos de otras asignaciones de roles, a menos que la otra asignación los conceda específicamente.
- Otros permisos (por ejemplo, los de creación, lectura, actualización y eliminación) y las etiquetas de ámbito se aplican a todos los objetos del mismo tipo (como todas las directivas o aplicaciones) en cualquiera de las asignaciones del usuario.
- Los permisos y las etiquetas de ámbito para objetos de tipos diferentes (como directivas o aplicaciones) no se aplican entre sí. Por ejemplo, un permiso de lectura para una directiva no proporciona un permiso de lectura a las aplicaciones de las asignaciones del usuario.
- Cuando no hay etiquetas de ámbito o se asignan algunas etiquetas de ámbito de diferentes asignaciones, un usuario solo puede ver los dispositivos que forman parte de algunas etiquetas de ámbito y no puede ver todos los dispositivos.
Nota:
Cuando un administrador tiene varias asignaciones de roles que usan etiquetas de ámbito diferentes, este comportamiento puede dar lugar a un acceso mayor del previsto. Intune incluye una configuración de participación en versión preliminar que cambia la forma en que se aplican los permisos para que los permisos de cada asignación de roles se limiten a su propio contexto de etiqueta de ámbito. Para obtener información detallada y los pasos necesarios para evaluar el impacto en el inquilino, consulte Comportamiento de permisos en las asignaciones de roles.
Supervisar asignaciones de RBAC
Para ayudarle a supervisar y comprender los permisos asignados en el inquilino de Intune, el Centro de administración de Intune incluye varias vistas. Vaya a Roles de administración de>inquilinos y expanda Monitor para acceder a estas vistas. Por ejemplo, en un entorno administrativo complejo, puede usar la vista de permisos de Administración para especificar una cuenta y ver su ámbito actual de privilegios administrativos.
Mis permisos
El nodo Mis permisos proporciona una vista de los permisos efectivos para el usuario que ha iniciado sesión. Al seleccionar este nodo, verá una lista combinada de las categorías y los permisos actuales de RBAC de Intune que se conceden a la cuenta. En esta lista combinada se incluyen todos los permisos de todas las asignaciones de rol, pero no las asignaciones de rol que los proporcionan ni la pertenencia al grupo que les ha asignado.
Roles por permiso
El nodo Roles por permiso proporciona una vista de los permisos concedidos por cada asignación de rol. Con esta vista, puede ver detalles sobre un permiso RBAC de Intune específico, y a través de qué asignaciones de roles y para qué grupos se pone a disposición esa combinación.
Para empezar, seleccione un permiso de Intune y, a continuación, una acción específica de ese permiso. A continuación, el centro de administración muestra una lista de instancias que conducen a la asignación de ese permiso que incluye:
- Nombre para mostrar del rol: el nombre del rol RBAC integrado o personalizado que concede el permiso.
- Nombre para mostrar de la asignación de roles: el nombre de la asignación de roles que asigna el rol a los grupos de usuarios.
- Nombre de grupo: nombre del grupo que recibe la asignación de roles.
Permisos de Administración
El nodo de permisos de Administración proporciona una vista de los permisos específicos que una cuenta tiene concedidos actualmente.
Comience por especificar una cuenta de usuario . Mientras el usuario tenga permisos de Intune asignados a su cuenta, Intune muestra la lista completa de los permisos identificados por Permiso y Acción.