Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
La sécurisation des accès à votre organisation est une étape de sécurité essentielle. Cet article présente les détails fondamentaux pour l’utilisation des contrôles d’accès basés sur un rôle (RBAC) Microsoft Intune, qui sont une extension des contrôles RBAC de Microsoft Entra ID. Les articles suivants vous aideront à déployer Intune RBAC dans votre organization.
Avec Intune RBAC, vous pouvez accorder des autorisations granulaires à vos administrateurs pour contrôler qui a accès aux ressources de votre organisation et ce qu’ils peuvent faire avec ces ressources. Lorsque vous attribuez des rôles RBAC à Intune et suivez les principes de l’accès au moindre privilège, vos administrateurs ne peuvent effectuer les tâches qui leur sont assignées que sur les utilisateurs et les appareils qu’ils doivent être habilités à gérer.
Rôles RBAC
Chaque rôle RBAC Intune spécifie un ensemble d’autorisations disponibles pour les utilisateurs affectés à ce rôle. Les autorisations sont composées d’une ou plusieurs catégories de gestion, telles que Configuration de l’appareil ou Données d’audit, et d’ensembles d’actions pouvant être effectuées, telles que Lecture, Écriture, Mise à jour et Suppression. Ensemble, ils définissent l’étendue de l’accès administratif et des autorisations au sein d’Intune.
Intune inclut des rôles intégrés et des rôles personnalisés. Les rôles intégrés sont les mêmes dans tous les locataires et sont fournis pour répondre aux scénarios d’administration courants, tandis que les rôles personnalisés que vous créez permettent d’accorder des autorisations spécifiques selon les besoins d’un administrateur. En outre, plusieurs rôles Microsoft Entra incluent des autorisations au sein d’Intune.
Pour afficher un rôle dans le Centre d’administration Intune, accédez à Administration des> clientsRôles>Tous les rôles> et sélectionnez un rôle. Vous pouvez ensuite gérer ce rôle à l’aide des pages suivantes :
- Propriétés : nom, description, autorisations et balises d’étendue pour le rôle. Vous pouvez également afficher le nom, la description et les autorisations des rôles intégrés dans cette documentation à Autorisations des rôles intégrés.
- Devoirs : sélectionnez un devoir pour un rôle pour afficher les détails le concernant, y compris les groupes et les étendues inclus dans le devoir. Un rôle peut avoir plusieurs attributions, et un utilisateur peut recevoir plusieurs affectations.
Remarque
En juin 2021, Intune a commencé à prendre en charge les administrateurs sans licence. Les comptes d’utilisateur créés après cette modification peuvent administrer Intune sans licence attribuée. Les comptes créés avant cette modification et les comptes administrateur d’un groupe de sécurité imbriqué affecté à un rôle nécessitent toujours une licence pour gérer Intune.
Rôles intégrés
Un administrateur Intune disposant d’autorisations suffisantes peut attribuer n’importe lequel des rôles Intune à des groupes d’utilisateurs. Les rôles intégrés accordent des autorisations spécifiques nécessaires à l’exécution de tâches administratives qui s’alignent sur la raison d’être du rôle. Intune ne prend pas en charge les modifications apportées à la description, au type ou aux autorisations d’un rôle intégré.
- Gestionnaire d’applications : gère les applications mobiles et gérées, peut lire les informations de l’appareil et peut afficher les profils de configuration de l’appareil.
- Endpoint Privilege Manager : gère les stratégies de Gestion des privilèges de points de terminaison dans la console Intune.
- Lecteur de privilèges de point de terminaison : les lecteurs de privilèges de point de terminaison peuvent afficher les stratégies de Gestion des privilèges de points de terminaison dans la console Intune.
- Endpoint Security Manager : gère les fonctionnalités de sécurité et de conformité, telles que les lignes de base de sécurité, la conformité des appareils, l’accès conditionnel et Microsoft Defender pour point de terminaison.
- Opérateur du support technique : effectue des tâches à distance sur les utilisateurs et les appareils, et peut attribuer des applications ou des stratégies aux utilisateurs ou aux appareils.
- Administrateur de rôles Intune: gère les rôles Intune personnalisés et ajoute des affectations pour les rôles Intune intégrés. C’est le seul rôle Intune qui peut affecter des autorisations aux administrateurs.
- Gestionnaire de stratégie et de profil : gère la stratégie de conformité, les profils de configuration, l’inscription auprès d’Apple, les identificateurs d’appareils d’entreprise et les bases de référence de la sécurité.
- Opérateur en lecture seule : affiche des informations sur les utilisateurs, les appareils, l’inscription, la configuration et les applications. Impossible d’apporter des modifications à Intune.
- Administrateur d’école : les administrateurs d’école gèrent les applications, les paramètres et les appareils de leurs groupes dans Intune pour l’éducation. Ils peuvent effectuer des actions à distance sur les appareils, notamment les verrouiller à distance, les redémarrer et les retirer de la gestion.
Lorsque votre client inclut un abonnement à Windows 365 pour prendre en charge les PC cloud, vous voyez également les rôles de PC cloud suivants dans le Centre d’administration Intune. Ces rôles ne sont pas disponibles par défaut et incluent des autorisations au sein d’Intune pour les tâches liées aux PC cloud. Pour plus d’informations sur ces rôles, voir Rôles intégrés PC cloud dans la documentation de Windows 365.
- Administrateur de PC cloud : Un administrateur de PC cloud dispose d’un accès en lecture et en écriture à toutes les fonctionnalités du PC cloud situées dans la zone du PC cloud.
- Lecteur PC cloud : Un lecteur PC cloud dispose d’un accès en lecture à toutes les fonctionnalités PC cloud situées dans la zone PC cloud.
Rôles personnalisés
Vous pouvez créer vos propres rôles Intune personnalisés pour accorder aux administrateurs uniquement les autorisations spécifiques nécessaires à leurs tâches. Ces rôles personnalisés peuvent inclure n’importe quelle autorisation RBAC Intune, ce qui permet un accès administrateur affiné et une prise en charge du principe de moindre privilège au sein de l’organisation.
Consultez Créer un rôle personnalisé.
Rôles Microsoft Entra avec accès à Intune
Les autorisations RBAC d’Intune sont un sous-ensemble des autorisations RBAC de Microsoft Entra. En tant que sous-ensemble, certains rôles Microsoft Entra incluent des autorisations au sein d’Intune. La plupart des rôles d’ID Entra qui ont accès à Intune sont considérés comme des rôles privilégiés. L’utilisation et l’attribution de rôles privilégiés doivent être limitées et ne pas être utilisées pour les tâches administratives quotidiennes au sein d’Intune.
Microsoft recommande de suivre le principe des autorisations minimales en attribuant uniquement les autorisations minimales requises pour qu’un administrateur puisse effectuer ses tâches. Pour prendre en charge ce principe, utilisez les rôles RBAC intégrés de Intune pour les tâches quotidiennes Intune administratives et évitez d’utiliser Microsoft Entra rôles qui ont accès à Intune.
Le tableau suivant identifie les rôles Microsoft Entra qui ont accès à Intune, ainsi que les autorisations Intune qu’ils incluent.
Outre les rôles de Microsoft Entra avec autorisation dans Intune, les trois zones suivantes d’Intune sont des extensions directes de Microsoft Entra : Utilisateurs, Groupes et Accès conditionnel. Des instances de ces objets et configurations créées à partir d’Intune existent dans Microsoft Entra. En tant qu’objets Microsoft Entra, ils peuvent être gérés par les administrateurs Microsoft Entra avec des autorisations suffisantes accordées par un rôle Microsoft Entra. De même, les administrateurs d’Intune disposant d’autorisations suffisantes pour Intune peuvent afficher et gérer ces types d’objets créés dans Microsoft Entra.
Rôles d’administrateur général et d’administrateur Intune
Le rôle Administrateur général est un rôle intégré dans Microsoft Entra et dispose d’un accès total à Microsoft Intune. Les administrateurs généraux ont accès aux fonctionnalités d’administration dans Microsoft Entra ID et aux services qui utilisent les identités Microsoft Entra, y compris Microsoft Intune.
Pour réduire les risques :
N’utilisez pas le rôle d’administrateur général dans Intune. Microsoft vous déconseille d’utiliser le rôle d’administrateur général pour administrer ou gérer Intune.
Certaines fonctionnalités d’Intune nécessitent le rôle d’administrateur global, comme certains connecteurs de défense des menaces mobiles (MTD). Le cas échéant, utilisez le rôle d’administrateur général uniquement lorsque cela est nécessaire, puis supprimez-le une fois la tâche terminée.
Utilisez les rôles intégrés d’Intune ou créez des rôles personnalisés pour administrer et gérer Intune.
Attribuez le rôle Intune le moins privilégié nécessaire à l’administrateur pour effectuer ses tâches.
Pour en savoir plus sur le rôle d’administrateur général de Microsoft Entra, consultez Rôles intégrés de Microsoft Entra - Administrateur général.
Le rôle d’administrateur Intune est un rôle intégré dans Microsoft Entra. Il accorde des autorisations globales de lecture/écriture dans Microsoft Intune et est classé en tant que rôle privilégié. Bien que son étendue soit plus étroite que le rôle d’administrateur général, elle dépasse tout de même ce qui est nécessaire pour presque toutes les tâches quotidiennes de gestion d’Intune. N’utilisez pas ce rôle pour l’administration courante. Utilisez plutôt un rôle Intune intégré avec les privilèges les moins élevés ou un rôle personnalisé.
Remarque
Dans l’API Graph de Microsoft et Microsoft PowerShell, ce rôle apparaît en tant qu’administrateur de service Intune.
Pour réduire les risques :
- N’utilisez pas le rôle d’administrateur Intune pour l’administration quotidienne d’Intune.
- Attribuez un rôle Intune intégré ou un rôle personnalisé à la place. Ces rôles limitent les autorisations uniquement à ce dont chaque tâche a besoin.
- Lorsque le rôle d’administrateur Intune est requis, assignez-le uniquement pour la durée nécessaire, puis supprimez-le. Si vous avez une licence de Microsoft Entra ID avec une licence P2 ou de gouvernance Microsoft Entra ID, vous pouvez utiliser Privileged Identity Management (PIM) pour fournir une élévation limitée dans le temps pour ce rôle.
Contrôles de sécurité améliorés :
L’approbation multi-Administration prend désormais en charge le contrôle d’accès en fonction du rôle. Lorsque ce paramètre est activé, un deuxième administrateur doit approuver les modifications apportées aux rôles. Ces modifications peuvent inclure des mises à jour des autorisations de rôle, des groupes d’administrateurs ou des attributions de groupes de membres. La modification ne prend effet qu’après approbation. Ce processus à double autorisation permet de protéger votre organisation contre les modifications non autorisées ou accidentelles du contrôle d’accès en fonction du rôle. Pour plus d’informations, consultez Utiliser l’approbation multi-Administration dans Intune.
Pour en savoir plus sur le rôle d’administrateur Microsoft Entra Intune, voir Microsoft Entra rôles intégrés : administrateur Intune.
Privileged Identity Management pour Intune
Lorsque vous utilisez Entra ID Privileged Identity Management (PIM), vous pouvez gérer le moment où un utilisateur peut utiliser les privilèges fournis par un rôle RBAC Intune ou le rôle d’administrateur Intune à partir d’Entra ID.
Intune prend en charge deux méthodes d’élévation de rôle. Il existe des différences de performances et de moindre privilège entre les deux méthodes.
Méthode 1 : créer une stratégie JIT (juste-à-temps) avec Microsoft Entra Privileged Identity Management (PIM) pour le rôle d’administrateur Intune Microsoft Entra intégré et lui attribuer un compte d’administrateur.
Méthode 2 : utiliser Privileged Identity Management (PIM) pour les groupes avec une attribution de rôle RBAC Intune. Pour plus d’informations sur l’utilisation de PIM pour les groupes avec des rôles RBAC Intune, consultez : Configuration de l’accès administrateur juste-à-temps de Microsoft Intune avec Microsoft Entra PIM pour les groupes | Hub de la communauté Microsoft
Lorsque vous utilisez l’élévation PIM pour le rôle d’administrateur Intune à partir d’Entra ID, l’élévation se produit généralement dans les 10 secondes. L’élévation basée sur les groupes PIM pour les rôles intégrés ou personnalisés d’Intune prend généralement jusqu’à 15 minutes pour s’appliquer.
À propos des attributions de rôles Intune
Les rôles personnalisés et intégrés d’Intune sont attribués à des groupes d’utilisateurs. Un rôle attribué s’applique à chaque utilisateur du groupe et définit :
- Les utilisateurs affectés au rôle.
- Les ressources qu’ils peuvent voir.
- Les ressources qu’ils peuvent modifier.
Chaque groupe auquel un rôle Intune est attribué doit inclure uniquement les utilisateurs autorisés à effectuer les tâches administratives pour ce rôle.
- Si un rôle intégré à privilèges inférieurs accorde des privilèges ou des autorisations excessifs, envisagez d’utiliser un rôle personnalisé pour limiter l’étendue de l’accès administratif.
- Lors de la planification des attributions de rôles, tenez compte des résultats d’un utilisateur ayant plusieurs attributions de rôles.
Pour qu’un utilisateur se voit attribuer un rôle Intune et ait accès à l’administration d’Intune, il n’a pas besoin d’une licence Intune si son compte a été créé dans Entra après juin 2021. Les comptes créés avant juin 2021 nécessitent qu’une licence soit attribuée pour utiliser Intune.
Pour afficher une attribution de rôle existante, sélectionnez IntuneAdministration>des> clientsRôles>Tous les rôles> choisir un rôle >Attributions> choisir une affectation. Dans la page Propriétés des devoirs, vous pouvez modifier :
Notions de base : nom et description des attributions.
Membres : les membres sont les groupes configurés sur la page Groupes d’Administration lors de la création d’une attribution de rôle. Tous les utilisateurs des groupes de sécurité Azure répertoriés sont autorisés à gérer les utilisateurs et les appareils répertoriés dans Étendue (groupes).
Étendue (groupes) : utilisez Étendue (groupes) pour définir les groupes d’utilisateurs et d’appareils qu’un administrateur doté de cette attribution de rôle peut gérer. Les utilisateurs administratifs disposant de cette attribution de rôle peuvent utiliser les autorisations accordées par le rôle pour gérer chaque utilisateur ou appareil au sein des groupes d’étendue définis par les attributions de rôle.
Conseil
Lorsque vous configurez un groupe d’étendue, limitez l’accès en sélectionnant uniquement les groupes de sécurité qui incluent l’utilisateur et les appareils qu’un administrateur doté de cette attribution de rôle doit gérer. Pour vous assurer que les administrateurs ayant ce rôle ne peuvent pas cibler tous les utilisateurs ou tous les appareils, ne sélectionnez pas Ajouter tous les utilisateurs ou Ajouter tous les appareils.
Si vous spécifiez un groupe d’exclusion pour une attribution telle qu’une attribution de stratégie ou d’application, il doit être imbriqué dans l’un des groupes d’étendue de l’attribution RBAC ou doit être répertorié séparément comme groupe d’étendue dans l’attribution de rôle RBAC.
Balises d’étendue : les utilisateurs administratifs auxquels cette attribution de rôle est attribuée peuvent voir les ressources qui ont les mêmes balises d’étendue.
Remarque
Les balises d’étendue sont des valeurs de texte libre qu’un administrateur définit, puis ajoute à une attribution de rôle. La balise d’étendue ajoutée à un rôle contrôle la visibilité du rôle lui-même. La balise d’étendue ajoutée dans l’attribution de rôle limite la visibilité des objets Intune, tels que les stratégies, les applications ou les appareils, uniquement aux administrateurs de cette attribution de rôle, car l’attribution de rôle contient une ou plusieurs balises d’étendue correspondantes.
Attributions de rôles multiples
Si un utilisateur a plusieurs attributions de rôles, autorisations et balises d’étendue, ces attributions de rôles s’étendent à différents objets comme suit :
- Les autorisations sont incrémentielles dans le cas où deux rôles ou plus accordent des autorisations au même objet. Un utilisateur disposant d’autorisations de lecture pour un rôle et de lecture/écriture pour un autre rôle, par exemple, dispose d’une autorisation effective de lecture/écriture (en supposant que les affectations des deux rôles ciblent les mêmes balises d’étendue).
- Les autorisations d’affectation et les balises d’étendue s’appliquent uniquement aux objets (tels que les stratégies ou applications) dans l’Étendue (groupe) de l’affectation de ce rôle. Les autorisations d’affectation et les balises d’étendue ne s’appliquent pas aux objets dans d’autres attribution de rôles, sauf si l’autre attribution les accorde spécifiquement.
- Les autres autorisations (telles que Créer, Lire, Mettre à jour et Supprimer) et balises d’étendue s’appliquent à tous les objets du même type (par exemple toutes les stratégies ou toutes les applications) dans toutes les affectations de l’utilisateur.
- Les autorisations et les balises d’étendue pour les objets de types différents (tels que les stratégies ou applications) ne s’appliquent pas les unes aux autres. Par exemple, une autorisation de lecture pour une stratégie ne fournit pas d’autorisation de lecture aux applications dans les attributions de l’utilisateur.
- Lorsqu’il n’y a pas de balises d’étendue ou que certaines balises d’étendue sont affectées à partir d’affectations différentes, un utilisateur peut uniquement voir les appareils qui font partie de certaines balises d’étendue et ne peut pas voir tous les appareils.
Remarque
Lorsqu’un administrateur a plusieurs attributions de rôle qui utilisent différentes balises d’étendue, ce comportement peut entraîner un accès plus large que prévu. Intune inclut un paramètre d’aperçu d’adhésion qui modifie la façon dont les autorisations s’appliquent afin que les autorisations de chaque attribution de rôle soient contenues dans son propre contexte de balise d’étendue. Pour plus d’informations et les étapes d’évaluation de l’impact sur votre client, consultez Comportement des autorisations entre les attributions de rôles.
Surveiller les attributions RBAC
Pour vous aider à surveiller et à comprendre les autorisations affectées à votre client Intune, le Centre d’administration Intune inclut plusieurs affichages. Accédez à Rôles d’administration des> clients et développez Surveiller pour accéder à ces vues. Par exemple, dans un environnement administratif complexe, vous pouvez utiliser la vue Autorisations Administration pour spécifier un compte et voir l’étendue actuelle de ses privilèges administratifs.
Mes autorisations
Le nœud Mes autorisations fournit une vue des autorisations effectives pour l’utilisateur connecté. Lorsque vous sélectionnez ce nœud, vous voyez une liste combinée des catégories RBAC d’Intune actuelles et des autorisations accordées à votre compte. Cette liste combinée inclut toutes les autorisations de toutes les attributions de rôle, mais pas les attributions de rôle qui les fournissent ou l’appartenance au groupe qui les affecte.
Rôles par permission
Le nœud Rôles par autorisation fournit une vue des autorisations accordées par chaque attribution de rôle. Cette vue vous permet d’obtenir des détails sur une autorisation RBAC d’Intune spécifique, les attributions de rôles et les groupes auxquels cette combinaison est rendue.
Pour commencer, sélectionnez une autorisation Intune, puis une action spécifique à partir de cette autorisation. Le Centre d’administration affiche ensuite une liste d’instances qui conduisent à l’attribution de cette autorisation, notamment :
- Nom d’affichage du rôle : nom du rôle RBAC intégré ou personnalisé qui accorde l’autorisation.
- Nom complet de l’attribution de rôle : nom de l’attribution de rôle qui attribue le rôle à des groupes d’utilisateurs.
- Nom du groupe : nom du groupe qui reçoit cette attribution de rôle.
Autorisations d’Administration
Le nœud Autorisations d’Administration fournit une vue des autorisations spécifiques accordées à un compte.
Commencez par spécifier un compte d’utilisateur . Tant que l’utilisateur a des autorisations Intune attribuées à son compte, Intune affiche la liste complète de ces autorisations identifiées par Permission et Action.