Intune contrôle d’accès basé sur un rôle pour les clients attachés à un client

S’applique à : Configuration Manager (branche actuelle)

À compter de Configuration Manager version 2207, vous pouvez utiliser Intune contrôle d’accès en fonction du rôle (RBAC) lors de l’interaction avec les appareils connectés à des locataires à partir du centre d’administration Microsoft Intune. Par exemple, lors de l’utilisation d’Intune comme autorité de contrôle d’accès basée sur un rôle, un utilisateur ayant le rôle d’opérateur de support technique n’a pas besoin d’un rôle de sécurité affecté ou d’autorisations supplémentaires de la part de Configuration Manager. Intune contrôle d’accès basé sur un rôle gère les autorisations sur toutes les pages d’appareils attachés au cloud dans le centre d’administration Microsoft Intune, telles que chronologie d’appareils, CMPivot et les scripts.

Importante

Actuellement, toute mise en œuvre du contrôle d’accès basé sur Intune rôle pour l’affichage et l’exécution d’actions sur les appareils attachés à un client à partir du centre d’administration Microsoft Intune est facultative. Nous recommandons à tous les administrateurs disposant d’environnements Configuration Manager connectés au cloud de commencer à vérifier les autorisations de contrôle d’accès basées sur les rôles à partir d’Intune.

Les trois étapes générales de configuration d’Intune en tant qu’autorité de contrôle d’accès basée sur les rôles pour les appareils attachés à un locataire sont les suivantes :

Configuration requise

Limitations

  • Actuellement, l’étendue n’est pas prise en charge lorsque vous utilisez uniquement Intune contrôle d’accès basé sur les rôles pour afficher et prendre des mesures sur les appareils attachés à un client à partir du centre d’administration Microsoft Intune.
  • Actuellement, la page Mises à jour logicielles n’est pas disponible pour les utilisateurs cloud uniquement lorsqu’ils utilisent l’anneau de mise à jour anticipée du Configuration Manager version 2207.

Désactiver l’application du contrôle d’accès basé sur un rôle de Configuration Manager pour les clients attachés au cloud

Pour utiliser le contrôle d’accès basé sur les rôles Intune pour l’attachement client plutôt que le contrôle d’accès basé sur les rôles Configuration Manager, suivez les instructions ci-dessous :

  1. Dans la console Configuration Manager, accédez à Administration> :Services cloudCloud>Attach.

  2. L’emplacement de l’option de contrôle d’accès basé sur un rôle varie selon que votre environnement est déjà attaché au cloud ou non.

    • Si votre environnement est déjà attaché au cloud, ouvrez les propriétés de CoMgmtSettingsProd. Si aucun appareil n’est chargé dans le centre d’administration, configurez d’abord cette option. Pour plus d’informations, consultez Activer l’attachement cloud.
    • Si votre environnement n’est pas attaché au cloud, sélectionnez Configurer Cloud Attach pour ouvrir l’Assistant Configuration Cloud Attach.
  3. Dans l’onglet ou la page Configurer le chargement de l’Assistant, décochez la case correspondant à l’option suivante sous l’en-tête Contrôle d’Access Control en fonction du rôle :

    Appliquer le contrôle d’accès au rôle du Configuration Manager pour les demandes de console cloud qui interagissent avec le Configuration Manager

  4. Cliquez sur OK pour enregistrer les modifications apportées aux propriétés CoMgmtSettingsProd ou poursuivez pour exécuter l’Assistant Attachement au cloud.

Capture d’écran des propriétés CoMgmtSettingsProd dans le Configuration Manager. Dans la capture d’écran, l’onglet configurer le chargement s’affiche avec une zone rouge qui délimite la section de contrôle d’accès en fonction du rôle.

Activer le contrôle d’accès basé sur un rôle à partir d’Intune

Pour permettre à Intune de gérer les autorisations utilisateur pour les appareils attachés au cloud, procédez comme suit :

  1. Ouvrez le Centre d’administration Microsoft Intune et connectez-vous en tant qu’utilisateur disposant de l’autorisation Rôles/Mise à jour. Pour plus d’informations sur l’autorisation, consultez Autorisations de rôle personnalisé dans Intune.
  2. Sélectionnez Administration client>Connecteurs et jetons>Microsoft Endpoint Configuration Manager.
  3. Dans la bannière, sélectionnez Vous pouvez également gérer les autorisations utilisateur à partir d’Intune. Cliquez ici pour en savoir plus sur cette option.
  4. Le menu volant Utiliser le RBAC d’Intune s’affiche.
  5. Sélectionnez Activé pour l’option Utiliser le contrôle d’accès en fonction du rôle d’Intune, puis choisissez Appliquer.
  6. L’application de la modification peut prendre environ 10 minutes.

Capture d’écran de la page Connecteurs et jetons de Microsoft Configuration Manager dans le Centre d’administration Microsoft Intune. Le menu volant Utiliser Intune, Intune RBAC, s’affiche dans la capture d’écran.

Vérifier les autorisations de contrôle d’accès basées sur les rôles à partir d’Intune

Une fois qu’Intune est défini sur l’autorité de contrôle d’accès en fonction du rôle, vérifiez les autorisations de vos rôles. Si nécessaire, vous pouvez ajouter ces autorisations aux rôles personnalisés que vous avez créés dans Intune.

  1. Ouvrez le Centre d’administration Microsoft Intune et connectez-vous.
  2. Sélectionnez Rôles d’administration des> clients.
  3. Sélectionnez un rôle, tel que Gestionnaire d’applications, puis passez en revue les autorisations répertoriées pour les appareils attachés au cloud. Si nécessaire, modifiez les autorisations des rôles personnalisés que vous avez créés dans Intune.

Les autorisations Intune suivantes contrôlent l’accès aux appareils connectés au cloud Configuration Manager :

Autorisation Description Rôles intégrés Intune avec l’autorisation
Appareils connectés au cloud\Afficher les collections Affiche la page Collections pour les appareils connectés au cloud Configuration Manager Gestionnaire d’applications, Gestionnaire de sécurité des points de terminaison, Opérateur en lecture seule, Administrateur scolaire, Gestionnaire de profil de stratégie, Opérateur de support technique
Appareils connectés au cloud\Afficher l’explorateur de ressources Affiche la page Explorateur de ressources pour les appareils connectés au cloud Configuration Manager Gestionnaire d’applications, Gestionnaire de sécurité des points de terminaison, Opérateur en lecture seule, Administrateur scolaire, Gestionnaire de profil de stratégie, Opérateur de support technique
Appareils connectés au cloud\Afficher la chronologie Affiche la page Chronologie pour les appareils connectés au cloud Configuration Manager Gestionnaire d’applications, Gestionnaire de sécurité des points de terminaison, Opérateur en lecture seule, Administrateur scolaire, Gestionnaire de profil de stratégie, Opérateur de support technique
Appareils connectés au cloud\Afficher les mises à jour logicielles Affiche la page Mises à jour logicielles pour les appareils connectés au cloud Configuration Manager Gestionnaire d’applications, Gestionnaire de sécurité des terminaux, Opérateur en lecture seule, Administrateur scolaire, Opérateur de support technique
Appareils connectés au cloud\Afficher les scripts Affiche la page Scripts pour les appareils connectés au cloud Configuration Manager Endpoint Security Manager, Opérateur en lecture seule, Administrateur scolaire, Gestionnaire de profil de stratégie, Opérateur de support technique
Appareils connectés au cloud\Exécuter un script Affiche l’action Exécuter le script et permet à l’utilisateur d’exécuter des scripts sur les appareils connectés au cloud du Configuration Manager Administrateur scolaire, opérateur de support technique
Appareils connectés au cloud\Exécuter une requête CMPivot Affiche la page CMPivot pour les appareils connectés au cloud Configuration Manager Endpoint Security Manager, Administrateur scolaire, Opérateur de support technique
Appareils connectés au cloud\Afficher les détails du client Affiche la page de détails du client pour les appareils connectés au cloud Configuration Manager Gestionnaire d’applications, Gestionnaire de sécurité des points de terminaison, Opérateur en lecture seule, Administrateur scolaire, Gestionnaire de profil de stratégie, Opérateur de support technique
Appareils connectés au cloud\Afficher les applications Affiche la page Applications pour les appareils connectés au cloud Configuration Manager Gestionnaire d’applications, opérateur en lecture seule, administrateur scolaire, gestionnaire de profil de stratégie, opérateur de support technique
Appareils connectés au cloud\Effectuer des actions d’application Affiche les actions d’application dans la page Applications et permet à l’utilisateur d’effectuer des actions d’application sur les appareils connectés au cloud Configuration Manager Gestionnaire d’applications, administrateur scolaire, opérateur de support technique
Tâches distantes/Rotation de BitLockerKeys (préversion) Lance une rotation de clé pour les mots de passe de récupération BitLocker sur l’appareil. Affiche la page Clés de récupération pour les appareils connectés au cloud Configuration Manager. Endpoint Security Manager, opérateur du support technique

Foire aux questions

J’ai des utilisateurs cloud uniquement qui ont besoin d’accéder aux appareils attachés à un client dans Intune, cela leur donnera-t-il accès ?

Oui. Lorsqu’un utilisateur est uniquement dans le cloud, dans ce scénario, cela signifie qu’il est dans Microsoft Entra ID et peut accéder à Intune, l’utilisation d’Intune RBAC lui donne accès aux appareils attachés au locataire.

Que faire si j’ai plusieurs hiérarchies Configuration Manager connectées à mon client ?

Le paramètre Utiliser RBAC Intune dans le Centre d’administration Microsoft Intune s’applique à toutes les hiérarchies Configuration Manager répertoriées dans le client.

Que se passe-t-il si les paramètres de Configuration Manager et d’Intune sont incompatibles ?

Si le bouton bascule Utiliser le RBAC d’Intune dans Intune est défini sur Désactivé, l’accès basé sur le rôle de Configuration Manager est appliqué, même si l’option Appliquer le contrôle d’accès en fonction du rôle du gestionnaire de Configuration Manager aux requêtes de la console cloud qui interagissent avec La case à cocher Configuration Manager est désactivée. La désactivation de l’option Appliquer le contrôle d’accès en fonction du rôle du Configuration Manager pour les demandes de console cloud qui interagissent avec le Configuration Manager n’a aucun effet tant que le bouton bascule Utiliser le contrôle d’accès en fonction du rôle d’Intune dans Intune n’est pas défini sur Activé.

Que se passe-t-il si ma hiérarchie de test est configurée pour utiliser Intune RBAC, mais que ma hiérarchie de production ne l’est pas et qu’ils se trouvent dans le même client ?

Le paramètre Utiliser RBAC d’Intune s’applique à toutes les hiérarchies Configuration Manager répertoriées dans le client. Les utilisateurs du cloud uniquement peuvent accéder aux appareils attachés au client qui sont chargés à partir de la hiérarchie de test, car vous avez également désactivé la case à cocher pour appliquer le Configuration Manager RBAC. Si un utilisateur du cloud uniquement tente d’accéder à un appareil attaché à un locataire chargé à partir de l’environnement de production, il reçoit une erreur, car les appareils de production appliquent le RBAC du gestionnaire de Configuration Manager. L’utilisateur du cloud uniquement reçoit une erreur semblable au message suivant : Unable to get device information. Make sure Azure AD and AD user discovery are configured and the user is discovered by both. Verify that the user has proper permissions in Configuration Manager.

Étapes suivantes

  • Vérifier la chronologie d’un appareil connecté au cloud
  • Exécuter une requête CMPivot sur un appareil connecté au cloud