Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article explique comment Impression universelle s’intègre aux unités administratives dans Microsoft Entra ID. Les unités administratives limitent les autorisations d’un rôle à une partie de votre organisation que vous définissez. Vous pouvez, par exemple, utiliser des unités administratives pour déléguer le rôle Administrateur d’imprimante aux administrateurs d’impression régionaux, afin qu’ils puissent gérer uniquement les imprimantes dans la région qu’ils prennent en charge.
Reportez-vous à Administrative Units in Microsoft Entra ID pour plus d’informations sur ce qu’il offre.
Prerequisites
- Configuration de Azure unité administrative
- Compte d’administrateur avec le rôle Administrateur de rôle à privilèges ou le rôle Administrateur général
- Administrateur d’imprimante délégué
- Microsoft Entra ID licence Premium P1 ou P2 attribuée à chaque administrateur d’imprimante au sein de l’unité administrative
- Impression universelle licence éligible est attribuée à chaque administrateur d’imprimante au sein de l’unité administrative
Configurer l’unité administrative
Étape 1 : Créer l’unité administrative
Reportez-vous à Créer ou supprimer des unités administratives pour plus d’informations sur les différentes options.
- Connectez-vous au portail Azure avec un compte Administrateur de rôle privilégié ou Administrateur général.
- Sélectionnez Microsoft Entra ID>Unités administratives.
- Cliquez sur Ajouter.
- Dans la zone Nom , entrez le nom de l’unité administrative. Si vous le souhaitez, ajoutez une description de l’unité administrative.
- Sélectionnez Suivant : Attribuer des rôles >.
- Sélectionnez le rôle d’administrateur d’imprimante , puis sélectionnez les utilisateurs ou les groupes auxquels attribuer le rôle avec cette étendue d’unité administrative.
- Sous l’onglet Vérifier + créer, passez en revue l’unité administrative et les attributions de rôles.
- Cliquez sur le bouton Créer.
Étape 2 : Affecter des imprimantes à un administrateur de périmètre
Azure unités administratives propose 2 façons pour les administrateurs de définir l’ensemble d’appareils qui se trouvent dans l’étendue des droits d’administration attribués.
- Appartenance à un appareil dynamique
- Les membres sont automatiquement mis à jour en fonction des règles d’appartenance définies par l’administrateur
- Appartenance affectée
- Les membres sont affectés manuellement et mis à jour par l’administrateur de l’unité administrative
Option 1 : Règle d’appartenance à l’imprimante dynamique
Pour plus d’informations, consultez Gérer les utilisateurs ou les appareils d’une unité administrative avec des règles d’appartenance dynamique .
Remarque
L’évaluation de la liste des imprimantes d’une unité administrative selon les règles d’appartenance dynamique des appareils peut prendre un certain temps.
Délégation des responsabilités d’administrateur via les connecteurs Impression universelle
Une fois l’unité administrative créée initialement, revenez aux unités administratives.
Sélectionnez l’unité administrative créée à laquelle vous souhaitez ajouter des imprimantes.
Sélectionnez Propriétés.
Dans la liste des types d’appartenances , sélectionnez Appareil dynamique.
Sélectionnez Ajouter une requête dynamique.
Utilisez le générateur de règles pour spécifier la règle d’appartenance dynamique. Pour plus d’informations, consultez Rule builder dans le portail Azure.
Dans le générateur de règles
Propriété Operator Valeur systemLabels Contient PrinterStandard extensionAttribute2 Commence par <schéma d’affectation de noms de connecteur>
Tip
Notez les champs et valeurs « Property » utilisés dans la règle de requête dynamique. Celles-ci seront nécessaires ultérieurement dans le processus de déploiement.
Délégation des responsabilités d’administrateur par emplacement de l’imprimante
Une fois l’unité administrative créée initialement, revenez aux unités administratives.
Sélectionnez l’unité administrative créée à laquelle vous souhaitez ajouter des imprimantes.
Sélectionnez Propriétés.
Dans la liste des types d’appartenances , sélectionnez Appareil dynamique.
Sélectionnez Ajouter une requête dynamique.
Utilisez le générateur de règles pour spécifier la règle d’appartenance dynamique. Pour plus d’informations, consultez Rule builder dans le portail Azure.
Dans le générateur de règles
Propriété Operator Valeur systemLabels Contient PrinterStandard extensionAttribute3 Contient USA
Tip
Notez les champs et valeurs « Property » utilisés dans la règle de requête dynamique. Celles-ci seront nécessaires ultérieurement dans le processus de déploiement.
Option 2 : Liste d’appartenances à l’imprimante statique
Pour plus d’informations, reportez-vous à Ajouter des utilisateurs, des groupes ou des appareils à une unité administrative .
- Une fois l’unité administrative créée initialement, revenez aux unités administratives.
- Sélectionnez l’unité administrative créée à laquelle vous souhaitez ajouter des imprimantes.
- Sélectionnez Propriétés.
- Dans la liste des types d’appartenances , sélectionnez Affecté.
- Si une modification a été apportée, n’oubliez pas d’enregistrer les modifications.
- Sélectionnez Appareils.
- Sélectionnez Ajouter un appareil.
- Dans le volet Sélectionner , sélectionnez les imprimantes que vous souhaitez ajouter à l’unité administrative, puis sélectionnez Sélectionner.
Synchroniser les propriétés de l’imprimante
L'intégration de Impression universelle avec Microsoft Entra ID objets d'appareil et les unités administratives offre beaucoup de flexibilité et de personnalisation dans la façon dont le rôle Administrateur d'imprimante peut être délégué. En tirant parti de l'objet d'appareil Microsoft Entra ID « extensionAttributeX », les organisations peuvent choisir et choisir la combinaison de métadonnées d'imprimante à utiliser pour définir les différentes étendues d'administrateur d'imprimante.
Pour prendre en charge cette flexibilité, la synchronisation périodique des métadonnées d’imprimante de Impression universelle à Microsoft Entra ID est requise. Pour ce faire, exécutez un script, tel que l’exemple suivant ou toute autre forme d’automatisation.
L’exemple suivant fournit une référence de départ, les clients doivent modifier le script pour répondre à leurs propres besoins de déploiement.
Exemple de script PowerShell
$ErrorActionPreference = "Stop"
Connect-MgGraph -Scopes "Directory.AccessAsUser.All", "Printer.Read.All"
$tenantId = (Get-MgContext).TenantId
Write-Host "Starting processing of Universal Print printers in tenant $tenantId"
# This streams pages of printers and does not require them to all be loaded at once.
Get-MgPrintPrinter -All -ExpandProperty "connectors" | ForEach-Object -Process {
$printer = $_
Write-Host "Fetching Microsoft Entra ID device for printer $($printer.DisplayName)"
$device = Get-MgDevice -Filter "deviceId eq '$($printer.Id)'" -Top 1
# The display name of the Microsoft Entra ID device is set to the initial display name
# of the printer. This sets extensionAttribute1 to the current name.
$extensionAttribute1 = "$($printer.DisplayName)"
# If the printer was registered with the Universal Print connector then the
# display name of the connector will be present in extensionAttribute2.
$extensionAttribute2 = "$($printer.Connectors[0].DisplayName)"
# If the printer has a country or region set in its location properties it
# will be set to extensionAttribute15. Other location properties can be used
# as well.
$extensionAttribute3 = "$($printer.Location.CountryOrRegion)"
$existingExtensionAttributes = $device.AdditionalProperties.extensionAttributes
if ($extensionAttribute1 -ne "$($existingExtensionAttributes.extensionAttribute1)" -or
$extensionAttribute2 -ne "$($existingExtensionAttributes.extensionAttribute2)" -or
$extensionAttribute3 -ne "$($existingExtensionAttributes.extensionAttribute3)")
{
Write-Host "Updating Microsoft Entra ID device extension attributes for printer $($printer.DisplayName)"
Update-MgDevice -DeviceId $device.Id -BodyParameter @{
"extensionAttributes" = @{
"extensionAttribute1" = $extensionAttribute1
"extensionAttribute2" = $extensionAttribute2
"extensionAttribute3" = $extensionAttribute3
}
}
}
}
Remarque
L’exécution de ce script d’exemple nécessite que le compte utilisateur soit either
- Un « administrateur Windows 365 » et un « administrateur d’imprimante »
- Ou, un « administrateur général »
Administrateur à portée limitée ou administrateur des imprimantes du locataire
Un administrateur d’imprimante à portée limitée dispose de nombreux droits d’accès identiques à ceux du rôle Administrateur d’imprimantes du locataire. Le tableau suivant récapitule les similitudes et les différences.
| Action d’administrateur | Rôle d’administrateur d’imprimante | Administrateur d’imprimante à portée limitée1 |
|---|---|---|
| Enregistrer l’imprimante | Yes | Oui2 |
| Inscrire le connecteur | Yes | Oui2 |
| Désinscrire l’imprimante | Yes | Yes |
| Annuler l’inscription du connecteur | Yes | No |
| Répertorier les imprimantes | Yes | Oui3 |
| Répertorier les partages d’imprimantes | Yes | Oui3 |
| Répertorier les connecteurs | Yes | Oui3 |
| Propriétés de l’imprimante | Yes | Oui3 |
| Propriétés du partage d’imprimante | Yes | Oui3 |
| Partage de l’imprimante | Yes | Yes |
| Contrôle d’accès à l’imprimante | Yes | Yes |
| Permuter le partage d’imprimante | Yes | Yes |
| Afficher l’état du travail dans la file d’attente d’impression | Yes | Yes |
| Conversion de documents | Yes | No |
| Utilisation et rapports | Yes | No |
Remarque :
- Les administrateurs à portée limitée ne peuvent gérer que la ou les imprimantes définies dans la configuration de l’unité administrative (AU) Azure, sauf indication contraire.
- Les administrateurs étendus peuvent effectuer l’action sur n’importe quelle imprimante ou connecteur.
- Les administrateurs délimités voient toutes les imprimantes, partages d’imprimantes et connecteurs, mais sont limités à l’accès en lecture seule à ceux qui se trouvent en dehors de la configuration de l’authentification unique Azure.