Déléguer l’administration d’imprimantes avec des unités administratives dans Microsoft Entra ID

Cet article explique comment Impression universelle s’intègre aux unités administratives dans Microsoft Entra ID. Les unités administratives limitent les autorisations d’un rôle à une partie de votre organisation que vous définissez. Vous pouvez, par exemple, utiliser des unités administratives pour déléguer le rôle Administrateur d’imprimante aux administrateurs d’impression régionaux, afin qu’ils puissent gérer uniquement les imprimantes dans la région qu’ils prennent en charge.

Reportez-vous à Administrative Units in Microsoft Entra ID pour plus d’informations sur ce qu’il offre.

Prerequisites

  • Configuration de Azure unité administrative
    • Compte d’administrateur avec le rôle Administrateur de rôle à privilèges ou le rôle Administrateur général
  • Administrateur d’imprimante délégué
    • Microsoft Entra ID licence Premium P1 ou P2 attribuée à chaque administrateur d’imprimante au sein de l’unité administrative
    • Impression universelle licence éligible est attribuée à chaque administrateur d’imprimante au sein de l’unité administrative

Configurer l’unité administrative

Étape 1 : Créer l’unité administrative

Reportez-vous à Créer ou supprimer des unités administratives pour plus d’informations sur les différentes options.

  1. Connectez-vous au portail Azure avec un compte Administrateur de rôle privilégié ou Administrateur général.
  2. Sélectionnez Microsoft Entra ID>Unités administratives.
  3. Cliquez sur Ajouter.
  4. Dans la zone Nom , entrez le nom de l’unité administrative. Si vous le souhaitez, ajoutez une description de l’unité administrative.
  5. Sélectionnez Suivant : Attribuer des rôles >.
  6. Sélectionnez le rôle d’administrateur d’imprimante , puis sélectionnez les utilisateurs ou les groupes auxquels attribuer le rôle avec cette étendue d’unité administrative.
  7. Sous l’onglet Vérifier + créer, passez en revue l’unité administrative et les attributions de rôles.
  8. Cliquez sur le bouton Créer.

Étape 2 : Affecter des imprimantes à un administrateur de périmètre

Azure unités administratives propose 2 façons pour les administrateurs de définir l’ensemble d’appareils qui se trouvent dans l’étendue des droits d’administration attribués.

  1. Appartenance à un appareil dynamique
    • Les membres sont automatiquement mis à jour en fonction des règles d’appartenance définies par l’administrateur
  2. Appartenance affectée
    • Les membres sont affectés manuellement et mis à jour par l’administrateur de l’unité administrative

Option 1 : Règle d’appartenance à l’imprimante dynamique

Pour plus d’informations, consultez Gérer les utilisateurs ou les appareils d’une unité administrative avec des règles d’appartenance dynamique .

Remarque

L’évaluation de la liste des imprimantes d’une unité administrative selon les règles d’appartenance dynamique des appareils peut prendre un certain temps.

Délégation des responsabilités d’administrateur via les connecteurs Impression universelle
  1. Une fois l’unité administrative créée initialement, revenez aux unités administratives.

  2. Sélectionnez l’unité administrative créée à laquelle vous souhaitez ajouter des imprimantes.

  3. Sélectionnez Propriétés.

  4. Dans la liste des types d’appartenances , sélectionnez Appareil dynamique.

  5. Sélectionnez Ajouter une requête dynamique.

  6. Utilisez le générateur de règles pour spécifier la règle d’appartenance dynamique. Pour plus d’informations, consultez Rule builder dans le portail Azure.

  7. Dans le générateur de règles

    Propriété Operator Valeur
    systemLabels Contient PrinterStandard
    extensionAttribute2 Commence par <schéma d’affectation de noms de connecteur>

Tip

Notez les champs et valeurs « Property » utilisés dans la règle de requête dynamique. Celles-ci seront nécessaires ultérieurement dans le processus de déploiement.

Délégation des responsabilités d’administrateur par emplacement de l’imprimante
  1. Une fois l’unité administrative créée initialement, revenez aux unités administratives.

  2. Sélectionnez l’unité administrative créée à laquelle vous souhaitez ajouter des imprimantes.

  3. Sélectionnez Propriétés.

  4. Dans la liste des types d’appartenances , sélectionnez Appareil dynamique.

  5. Sélectionnez Ajouter une requête dynamique.

  6. Utilisez le générateur de règles pour spécifier la règle d’appartenance dynamique. Pour plus d’informations, consultez Rule builder dans le portail Azure.

  7. Dans le générateur de règles

    Propriété Operator Valeur
    systemLabels Contient PrinterStandard
    extensionAttribute3 Contient USA

Tip

Notez les champs et valeurs « Property » utilisés dans la règle de requête dynamique. Celles-ci seront nécessaires ultérieurement dans le processus de déploiement.

Option 2 : Liste d’appartenances à l’imprimante statique

Pour plus d’informations, reportez-vous à Ajouter des utilisateurs, des groupes ou des appareils à une unité administrative .

  1. Une fois l’unité administrative créée initialement, revenez aux unités administratives.
  2. Sélectionnez l’unité administrative créée à laquelle vous souhaitez ajouter des imprimantes.
  3. Sélectionnez Propriétés.
  4. Dans la liste des types d’appartenances , sélectionnez Affecté.
  5. Si une modification a été apportée, n’oubliez pas d’enregistrer les modifications.
  6. Sélectionnez Appareils.
  7. Sélectionnez Ajouter un appareil.
  8. Dans le volet Sélectionner , sélectionnez les imprimantes que vous souhaitez ajouter à l’unité administrative, puis sélectionnez Sélectionner.

Synchroniser les propriétés de l’imprimante

L'intégration de Impression universelle avec Microsoft Entra ID objets d'appareil et les unités administratives offre beaucoup de flexibilité et de personnalisation dans la façon dont le rôle Administrateur d'imprimante peut être délégué. En tirant parti de l'objet d'appareil Microsoft Entra ID « extensionAttributeX », les organisations peuvent choisir et choisir la combinaison de métadonnées d'imprimante à utiliser pour définir les différentes étendues d'administrateur d'imprimante.

Pour prendre en charge cette flexibilité, la synchronisation périodique des métadonnées d’imprimante de Impression universelle à Microsoft Entra ID est requise. Pour ce faire, exécutez un script, tel que l’exemple suivant ou toute autre forme d’automatisation.

L’exemple suivant fournit une référence de départ, les clients doivent modifier le script pour répondre à leurs propres besoins de déploiement.

Exemple de script PowerShell

$ErrorActionPreference = "Stop"
Connect-MgGraph -Scopes "Directory.AccessAsUser.All", "Printer.Read.All"

$tenantId = (Get-MgContext).TenantId
Write-Host "Starting processing of Universal Print printers in tenant $tenantId"

# This streams pages of printers and does not require them to all be loaded at once.
Get-MgPrintPrinter -All -ExpandProperty "connectors" | ForEach-Object -Process {
    $printer = $_

    Write-Host "Fetching Microsoft Entra ID device for printer $($printer.DisplayName)"
    $device = Get-MgDevice -Filter "deviceId eq '$($printer.Id)'" -Top 1

    # The display name of the Microsoft Entra ID device is set to the initial display name
    # of the printer. This sets extensionAttribute1 to the current name.
    $extensionAttribute1 = "$($printer.DisplayName)"

    # If the printer was registered with the Universal Print connector then the
    # display name of the connector will be present in extensionAttribute2.
    $extensionAttribute2 = "$($printer.Connectors[0].DisplayName)"

    # If the printer has a country or region set in its location properties it
    # will be set to extensionAttribute15. Other location properties can be used
    # as well.
    $extensionAttribute3 = "$($printer.Location.CountryOrRegion)"

    $existingExtensionAttributes = $device.AdditionalProperties.extensionAttributes
    if ($extensionAttribute1 -ne "$($existingExtensionAttributes.extensionAttribute1)" -or
        $extensionAttribute2 -ne "$($existingExtensionAttributes.extensionAttribute2)" -or
        $extensionAttribute3 -ne "$($existingExtensionAttributes.extensionAttribute3)")
    {
        Write-Host "Updating Microsoft Entra ID device extension attributes for printer $($printer.DisplayName)"
        Update-MgDevice -DeviceId $device.Id -BodyParameter @{
            "extensionAttributes" = @{
                "extensionAttribute1" = $extensionAttribute1
                "extensionAttribute2" = $extensionAttribute2
                "extensionAttribute3" = $extensionAttribute3
            }
        }
    }
}

Remarque

L’exécution de ce script d’exemple nécessite que le compte utilisateur soit either

  • Un « administrateur Windows 365 » et un « administrateur d’imprimante »
  • Ou, un « administrateur général »

Administrateur à portée limitée ou administrateur des imprimantes du locataire

Un administrateur d’imprimante à portée limitée dispose de nombreux droits d’accès identiques à ceux du rôle Administrateur d’imprimantes du locataire. Le tableau suivant récapitule les similitudes et les différences.

Action d’administrateur Rôle d’administrateur d’imprimante Administrateur d’imprimante à portée limitée1
Enregistrer l’imprimante Yes Oui2
Inscrire le connecteur Yes Oui2
Désinscrire l’imprimante Yes Yes
Annuler l’inscription du connecteur Yes No
Répertorier les imprimantes Yes Oui3
Répertorier les partages d’imprimantes Yes Oui3
Répertorier les connecteurs Yes Oui3
Propriétés de l’imprimante Yes Oui3
Propriétés du partage d’imprimante Yes Oui3
Partage de l’imprimante Yes Yes
Contrôle d’accès à l’imprimante Yes Yes
Permuter le partage d’imprimante Yes Yes
Afficher l’état du travail dans la file d’attente d’impression Yes Yes
Conversion de documents Yes No
Utilisation et rapports Yes No

Remarque :

  1. Les administrateurs à portée limitée ne peuvent gérer que la ou les imprimantes définies dans la configuration de l’unité administrative (AU) Azure, sauf indication contraire.
  2. Les administrateurs étendus peuvent effectuer l’action sur n’importe quelle imprimante ou connecteur.
  3. Les administrateurs délimités voient toutes les imprimantes, partages d’imprimantes et connecteurs, mais sont limités à l’accès en lecture seule à ceux qui se trouvent en dehors de la configuration de l’authentification unique Azure.