Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article vous guide dans la création d’un rôle RBAC Intune personnalisé avec des autorisations spécifiques pour un service des opérations de sécurité et dans l’attribution du rôle à un groupe d’opérateurs. Les rôles personnalisés vous aident à implémenter l’accès au moindre privilège, en veillant à ce que les administrateurs ne puissent gérer que les utilisateurs et les appareils qu’ils sont habilités à gérer.
Cet article fait partie d’une série Évaluer et essayer qui vous aide à évaluer les fonctionnalités de Microsoft Intune.
Intune inclut plusieurs rôles RBAC intégrés que vous pouvez utiliser. Microsoft recommande d’utiliser le rôle avec les privilèges minimum qui peut effectuer la tâche qu’un administrateur est censé gérer, qui peut être un rôle personnalisé. Cette approche minimise les risques de sécurité et les erreurs opérationnelles en évitant les comptes surprivilégiés pour les tâches courantes.
Configuration requise
Conditions d’octroi de licence
- Abonnement Microsoft Intune. Inscrivez-vous à un compte d’évaluation gratuite.
Exigences des rôles
Connectez-vous au Centre d’administration Microsoft Intune avec le rôle suivant :
- Administrateur de rôle Intune intégré Rôle de Microsoft Intune
Configuration requise pour les appareils
Pour effectuer cette étape, vous devez :
Pour effectuer cette étape d’évaluation, vous devez avoir un groupe comprenant au moins un utilisateur.
Créer un rôle personnalisé
Quand vous créez un rôle personnalisé, vous pouvez définir des autorisations pour un large éventail d’actions. Pour le rôle Opérations de sécurité, activez les autorisations de lecture pour quelques catégories afin que l’opérateur puisse examiner les configurations et les stratégies d’un appareil.
Connectez-vous au Centre d’administration Microsoft Intune et accédez à Rôles d’administrateur> client. Sélectionnez Créer. Dans la zone de liste déroulante, sélectionnez Rôle Intune. Le workflow Ajouter un rôle personnalisé s’ouvre.
Dans la page Informations de base :
- Pour Nom, entrez Security operations.
- Pour Description, entrez Ce rôle permet à un opérateur de sécurité de surveiller les informations de configuration et de conformité de l’appareil. Sélectionnez Suivant pour continuer.
Dans la page Autorisations , développez la catégorie Identificateurs d’appareils d’entreprise et définissez Lire sur Oui :
Après avoir configuré la lecture pour les identificateurs d’appareils d’entreprise, développez les catégories supplémentaires suivantes et effectuez la même configuration en définissant Lire sur Oui.
- Stratégies de conformité d’appareil
- Configurations de l’appareil
- Organization
Une fois les quatre catégories configurées, sélectionnez Suivant pour continuer.
Dans Balises d’étendue, sélectionnez Suivant. Vous n’avez pas besoin de configurer des balises d’étendue pour ce scénario d’évaluation.
Dans Vérifier + créer, sélectionnez Créer. Intune crée le rôle personnalisé, qui apparaît désormais sur la page Rôles Intune | Page Tous les rôles dans le Centre d’administration Intune, avec un type de rôle Intune personnalisé.
Conseil
Pour obtenir la liste des autorisations par rôle, consultez Référence sur le contrôle d’accès en fonction du rôle (RBAC).
Attribuer le rôle à un groupe
Connectez-vous au Centre d’administration de Microsoft Intune et accédez à Administration des> clientsRôles>Tous les rôles.
Dans Rôles Intune - Tous les rôles, sélectionnez le rôle d’opérations de sécurité personnalisé que vous avez créé. Dans la vue d’ensemble du rôle, sélectionnez Affectations, puis Affecter.
Dans De base, entrez Sec Ops pour le nom, puis sélectionnez Suivant.
Dans Groupes d’administration, sélectionnez Ajouter des groupes, puis choisissez un groupe qui contient les utilisateurs auxquels vous souhaitez attribuer les autorisations du rôle. Si vous avez créé le groupe Testeurs Contoso à l’étape 3 de ce guide d’évaluation, sélectionnez ce groupe.
Après avoir ajouté un groupe, choisissez Sélectionner, puis Suivant pour passer à la page suivante du flux de travail.
Dans Groupes d’étendue, sélectionnez Ajouter des groupes , puis ajoutez le même groupe que vous avez ajouté à l’étape précédente. Comme précédemment, choisissez Sélectionner, puis Suivant pour passer à la page suivante du flux de travail.
Dans Balises d’étendue, sélectionnez Suivant. Vous n’avez pas besoin de configurer des balises d’étendue pour ce scénario d’évaluation.
Sur Révision + Créer, sélectionnez Créer lorsque vous avez terminé.
La nouvelle affectation s’affiche dans la liste des affectations.
Désormais, tous les membres du groupe sont membres du rôle Opérations de sécurité et peuvent consulter les informations suivantes sur un appareil : identificateurs d’appareils d’entreprise, stratégies de conformité des appareils, configurations d’appareils et informations d’organisation.
Nettoyer les ressources
Si vous ne souhaitez plus utiliser le rôle personnalisé, vous pouvez le supprimer. Dans le Centre d’administration Microsoft Intune, accédez à Administration des> clientsRôles>Tous les rôles. Localisez le rôle, sélectionnez les points de suspension (...) à gauche de la description du rôle, puis sélectionnez Supprimer.
Étapes suivantes
Dans cette étape d’évaluation, vous avez créé un rôle d’opérations de sécurité personnalisé et l’avez attribué à un groupe. Pour plus d’informations sur les rôles dans Intune, voir Contrôle d’administration basé sur les rôles (RBAC) avec Microsoft Intune.
Pour continuer à évaluer Microsoft Intune, passez à l’étape suivante :