Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le contrôle d’accès en fonction du rôle (RBAC) vous permet de gérer qui a accès aux ressources de votre organisation et ce qu’ils peuvent faire avec ces ressources. Vous pouvez attribuer des rôles pour vos PC cloud à l’aide du centre d’administration Microsoft Intune.
Lorsqu’un utilisateur disposant du rôle Propriétaire de l’abonnement ou Administrateur de l’accès utilisateur crée, modifie ou retente un ANC, Windows 365 attribue en toute transparence les ressources suivantes aux rôles intégrés requis (s’ils ne sont pas déjà affectés) :
- Abonnement Azure
- Groupe de ressources
- Réseau virtuel associé à l’ANC
Si vous avez uniquement le rôle Lecteur d’abonnement, ces affectations ne sont pas automatiques. Au lieu de cela, vous devez configurer manuellement les rôles intégrés requis pour l’application interne Windows dans Azure.
Pour plus d’informations, consultez Contrôle d’accès en fonction du rôle (RBAC) avec Microsoft Intune.
Rôle Administrateur Windows 365
Windows 365 prend en charge le rôle Administrateur Windows 365 disponible pour l’attribution de rôle via le Centre de Administration Microsoft et Microsoft Entra ID. Grâce à ce rôle, vous pouvez gérer Windows pc cloud 365 pour les éditions Enterprise et Business. Le rôle Administrateur Windows 365 peut accorder des autorisations plus étendues que d’autres rôles Microsoft Entra comme Administrateur général. Pour plus d’informations, consultez Microsoft Entra rôles intégrés.
Rôles intégrés des PC cloud
Les rôles intégrés suivants sont disponibles pour pc cloud :
Administrateur de PC en cloud
Gère tous les aspects des PC cloud, comme :
- La gestion des images de système d’exploitation
- Configuration de la connexion au réseau Azure
- Approvisionnement
Lecteur PC en cloud
Affiche les données de PC cloud disponibles dans le nœud Windows 365 dans Microsoft Intune, mais ne peut pas apporter de modifications.
contributeur d’interface réseau Windows 365
Le rôle Contributeur d’interface réseau Windows 365 est attribué au groupe de ressources associé à la connexion réseau Azure (ANC). Ce rôle permet au service Windows 365 de créer et de rejoindre la carte réseau et de gérer le déploiement dans le groupe de ressources. Ce rôle est une collection des autorisations minimales requises pour fonctionner Windows 365 lors de l’utilisation d’un ANC.
| Type d’action | Autorisations |
|---|---|
| actions | Microsoft.Resources/subscriptions/resourcegroups/read Microsoft.Resources/deployments/read Microsoft.Resources/deployments/write Microsoft.Resources/deployments/delete Microsoft.Resources/deployments/operations/read Microsoft.Resources/deployments/operationstatuses/read Microsoft.Network/locations/operations/read Microsoft.Network/locations/operationResults/read Microsoft.Network/locations/usages/read Microsoft.Network/networkInterfaces/write Microsoft.Network/networkInterfaces/read Microsoft.Network/networkInterfaces/delete Microsoft.Network/networkInterfaces/join/action Microsoft.Network/networkInterfaces/effectiveNetworkSecurityGroups/action Microsoft.Network/networkInterfaces/effectiveRouteTable/action |
| notActions | Aucun |
| dataActions | Aucun |
| notDataActions | Aucun |
utilisateur réseau Windows 365
Le rôle d’utilisateur réseau Windows 365 est attribué au réseau virtuel associé à l’ANC. Ce rôle permet au service Windows 365 de joindre la carte réseau au réseau virtuel. Ce rôle est une collection des autorisations minimales requises pour fonctionner Windows 365 lors de l’utilisation d’un ANC.
| Type d’action | Autorisations |
|---|---|
| actions | Microsoft.Network/virtualNetworks/read Microsoft.Network/virtualNetworks/subnets/read Microsoft.Network/virtualNetworks/usages/read Microsoft.Network/virtualNetworks/subnets/join/action |
| notActions | Aucun |
| dataActions | Aucun |
| notDataActions | Aucun |
Rôles personnalisés
Vous pouvez créer des rôles personnalisés pour Windows 365 dans Microsoft Intune centre d’administration. Pour plus d’informations, voir Créer un rôle personnalisé.
Les autorisations suivantes sont disponibles lors de la création de rôles personnalisés.
| Autorisation | Description |
|---|---|
| ActionStatus/Read | Lisez les rapports État de l’action du PC cloud. |
| AdminHighlights/Operate | Récupérer les actions qui ont été effectuées pour gérer les mises en surbrillance de l’administrateur et les propriétés des mises en surbrillance de l’administrateur |
| AuditData/Read | Lisez les journaux d’audit des ressources pc cloud dans votre locataire. |
| Azure connexions réseau/Créer | Créez une connexion locale pour l’approvisionnement de PC cloud. Le propriétaire de l’abonnement ou l’administrateur de l’accès utilisateur Azure rôle est également requis pour créer une connexion locale. |
| Azure connexions réseau/Suppression | Supprimer une connexion locale spécifique. Rappel : Vous ne pouvez pas supprimer une connexion en cours d’utilisation. Le propriétaire de l’abonnement ou l’administrateur de l’accès utilisateur Azure rôle est également requis pour supprimer une connexion locale. |
| Azure connexions réseau/lecture | Lisez les propriétés des connexions locales. |
| Azure Connexions réseau/RunHealthChecks | Exécutez des vérifications d’intégrité sur une connexion locale spécifique. Le rôle propriétaire de l’abonnement ou administrateur de l’accès utilisateur Azure est également requis pour exécuter des vérifications d’intégrité. |
| Azure connexions réseau/mise à jour | Mettez à jour les propriétés d’une connexion locale spécifique. Le propriétaire de l’abonnement ou l’administrateur de l’accès utilisateur Azure rôle est également requis pour mettre à jour une connexion locale. |
| Azure Network Connections/UpdateAdDomainPassword | Mettre à jour le mot de passe de domaine Active Directory d’une connexion locale spécifique. |
| BulkActions/Read | Lisez les propriétés des actions en bloc de PC cloud. |
| BulkActions/Write | Créez une action en bloc PC cloud. |
| CloudApps/Create | Créez une application cloud. |
| CloudApps/Delete | Supprimer une application cloud. |
| CloudApps/Publish | Publier une application cloud. |
| CloudApps/Read | Lisez les propriétés d’une application cloud ou d’une application découverte. |
| CloudApps/Reset | Réinitialiser une application cloud. |
| CloudApps/Annuler la publication | Annuler la publication d’une application cloud. |
| CloudApps/Update | Mettez à jour les propriétés d’une application cloud. |
| CloudPCs/ChangeUserAccountType | Modifiez le type de compte d’utilisateur entre l’administrateur local et l’utilisateur standard d’un PC cloud dans votre locataire. |
| CloudPCs/CheckAgentStatus | L’agent de déclencheur vérifications d’état pour les PC cloud dans votre locataire. |
| CloudPCs/CreateSnapshot | Créez manuellement instantané pour les PC cloud dans votre locataire. |
| CloudPCs/Déprovisionnement | Déprovisionner les PC cloud dans votre locataire. |
| CloudPCs/DisasterRecoveryFailback | Désactivez la récupération d’urgence inter-région pour les PC cloud de votre locataire. |
| CloudPCs/DisasterRecoveryFailover | Activez la récupération d’urgence inter-régions pour les PC cloud de votre locataire. |
| CloudPCs/EndGracePeriod | Fin de la période de grâce pour les PC cloud de votre locataire. |
| CloudPCs/GetCloudPcLaunchInfo | Obtenez les informations de lancement CloudPC dans votre locataire. |
| CloudPCs/ModifyDiskEncryptionType | Modifiez le type de chiffrement de disque des PC cloud dans votre locataire. |
| CloudPCs/PlaceUnderReview | Définissez les PC cloud en cours de révision dans votre locataire. |
| CloudPCs/PowerOff | Mettez hors tension les PC cloud dans votre locataire. |
| CloudPCs/PowerOn | Mettez sous tension les PC cloud de votre locataire. |
| CloudPCs/Provisionnement | Provisionnez des PC cloud dans votre locataire. |
| CloudPC/Lecture | Lisez les propriétés des PC cloud dans votre locataire. |
| CloudPCs/Reboot | Redémarrez les PC cloud dans votre locataire. |
| CloudPCs/ReinstallAgent | Réinstallez l’agent pour les PC cloud dans votre locataire. |
| CloudPCs/Rename | Renommez les PC cloud dans votre locataire. |
| CloudPCs/Reprovision | Reprovisionner les PC cloud dans votre locataire. |
| CloudPCs/Resize | Redimensionnez les PC cloud dans votre locataire. |
| CloudPCs/Restore | Restaurez les PC cloud dans votre locataire. |
| CloudPCs/RetrieveAgentStatus | Récupérez les status de l’agent pour les PC cloud de votre locataire. |
| CloudPCs/RetryPartnerAgentInstallation | Tentez de réinstaller des agents partenaires tiers sur un PC cloud qui n’ont pas pu être installés. |
| CloudPCs/SetDeviceName | Définissez le nom d’appareil réel des PC cloud dans votre locataire. |
| CloudPCs/Start | Démarrez les PC cloud dans votre locataire. |
| CloudPCs/Stop | Arrêtez les PC cloud dans votre locataire. |
| CloudPCs/Résolution des problèmes | Résoudre les problèmes liés aux PC cloud dans votre locataire. |
| CloudPCUserSettingsPersistence/Delete | Supprimez le stockage utilisateur enregistré lié à la stratégie d’approvisionnement d’un PC cloud. |
| CloudPCUserSettingsPersistence/Read | Lisez le stockage de synchronisation de l’expérience utilisateur du PC cloud, y compris le stockage total et utilisé, ainsi que les allocations de stockage utilisateur individuelles. |
| CloudPCUserSettingsPersistence/Update | Mettez à jour la configuration de synchronisation de l’expérience utilisateur du PC cloud, notamment les paramètres de nettoyage automatique et le dimensionnement dynamique. |
| CrossRegionDisasterRecovery/Read | Lisez les rapports Windows 365 PC Cloud de récupération d’urgence inter-région. |
| Images d’appareil/Créer | Chargez une image de système d’exploitation personnalisée que vous pourrez provisionner ultérieurement sur des PC cloud. |
| Images d’appareil/Suppression | Supprimer une image de système d’exploitation d’un PC cloud. |
| Images d’appareil/Lecture | Lisez les propriétés des images d’appareil PC cloud. |
| Images d’appareil/Mise à jour | Mises à jour les propriétés d’une image d’appareil PC cloud. Actuellement, seule la propriété scopeIds peut être modifiée à l’aide de la méthode PATCH. |
| DeviceRecommendation/Read | Lisez les rapports relatifs aux recommandations d’appareil CloudPC. |
| Paramètres du partenaire externe/Créer | Créez un paramètre partenaire externe PC cloud. |
| Paramètres du partenaire externe/lecture | Lisez les propriétés d’un paramètre partenaire externe pc cloud. |
| Paramètres/Mise à jour du partenaire externe | Mettez à jour les propriétés d’un paramètre partenaire externe de PC cloud. |
| FrontLineServicePlans/Read | Lisez les propriétés des plans de service front line de PC cloud. |
| FrontlineReports/Read | Lisez les rapports de première ligne Windows 365 PC Cloud. |
| InaccessibleReports/Read | Lisez les rapports de PC cloud inaccessibles. |
| MaintenanceWindows/Assign | Affectez une fenêtre de maintenance de PC cloud à des groupes d’utilisateurs. |
| MaintenanceWindows/Create | Créez une fenêtre de maintenance de PC cloud. |
| MaintenanceWindows/Delete | Supprimer une fenêtre de maintenance d’un PC cloud. Vous ne pouvez pas supprimer une fenêtre de maintenance en cours d’utilisation. |
| MaintenanceWindows/Read | Lisez les propriétés d’une fenêtre de maintenance de PC cloud. |
| MaintenanceWindows/Update | Mettez à jour les propriétés d’une fenêtre de maintenance d’un PC cloud. |
| ManagedLicenses/Read | Lisez les propriétés des plans de service managé Windows365. |
| Paramètres de l’organisation/Lecture | Lisez les propriétés des paramètres de organization pc cloud. |
| Paramètres de l’organisation/Mise à jour | Mettez à jour les propriétés des paramètres de organization pc cloud. |
| PerformanceReports/Read | Lisez les rapports liés aux connexions à distance Windows 365 PC Cloud. |
| Stratégies d’approvisionnement/Appliquer | Appliquez la configuration actuelle de la stratégie d’approvisionnement aux PC cloud de votre locataire. |
| Stratégies d’approvisionnement/Affectation | Affectez une stratégie d’approvisionnement de PC cloud à des groupes d’utilisateurs. |
| Stratégies d’approvisionnement/Créer | Créez une stratégie d’approvisionnement de PC cloud. |
| Stratégies d’approvisionnement/Suppression | Supprimer une stratégie d’approvisionnement de PC cloud. Vous ne pouvez pas supprimer une stratégie en cours d’utilisation. |
| Stratégies d’approvisionnement/lecture | Lisez les propriétés d’une stratégie d’approvisionnement de PC cloud. |
| Stratégies d’approvisionnement/Nouvelle tentative | Réessayez l’opération d’approvisionnement pour les PC cloud qui ont échoué. |
| Stratégies d’approvisionnement/Mise à jour | Mettez à jour les propriétés d’une stratégie d’approvisionnement de PC cloud. |
| Stratégies d’approvisionnement (agents)/Créer | Créez un pool de PC cloud. |
| Stratégies d’approvisionnement (agents)/Suppression | Supprimez un pool de PC cloud. |
| Stratégies d’approvisionnement (agents)/lecture | Lisez les propriétés d’un pool de PC cloud. |
| Stratégies d’approvisionnement (agents)/Mise à jour | Mettez à jour les propriétés d’un pool de PC cloud. |
| Attributions de rôles/Créer | Créez une attribution de rôle PC cloud. |
| Attributions de rôles/Suppression | Supprimer une attribution de rôle PC cloud spécifique. |
| Attributions de rôles/mise à jour | Mettez à jour les propriétés d’une attribution de rôle PC cloud spécifique. |
| Rôles/Créer | Créer un rôle pour pc cloud. Les opérations de création peuvent être effectuées sur une ressource de PC cloud (ou une entité). |
| Rôles/Supprimer | Supprimer le rôle pour PC cloud. Les opérations de suppression peuvent être effectuées sur une ressource de PC cloud (ou une entité). |
| Rôles/Lecture | Affichez les autorisations, les définitions de rôle et les attributions de rôles pour le rôle PC cloud. Afficher l’opération ou l’action qui peut être effectuée sur une ressource (ou une entité DE PC cloud). |
| Rôles/Mise à jour | Mettre à jour le rôle pour le PC cloud. Les opérations de mise à jour peuvent être effectuées sur une ressource de PC cloud (ou une entité). |
| ServicePlan/Read | Lisez les plans de service du PC cloud. |
| Paramètres/Affecter | Attribuez un profil de paramètres de PC cloud à Entra groupes. |
| Paramètres/Créer | Créez un profil de paramètres de PC cloud. |
| Paramètres/Supprimer | Supprimez un profil de paramètres de PC cloud. |
| Paramètres/Lecture | Lisez les propriétés d’un profil de paramètres de PC cloud. |
| Paramètres/Mise à jour | Mettez à jour les propriétés d’un profil de paramètres de PC cloud. |
| SharedUseLicenseUsageReports/Read | Lisez les Windows 365 PC Cloud rapports relatifs à l’utilisation des licences d’utilisation partagée. |
| SharedUseServicePlans/Read | Lisez les propriétés des plans de service d’utilisation partagée de PC cloud. |
| Capture instantanée/Importation | Importez les instantané provenant de la machine virtuelle Azure. |
| Capture instantanée/PurgeImportedSnapshot | Supprimez les captures instantanées importées par le client pour l’approvisionnement de PC cloud. Notez que le fait d’avoir cette autorisation autorise uniquement la suppression d’instantanés importés. |
| Instantané/Lecture | Lisez l’instantané du PC cloud. |
| Instantané/Partage | Partagez l’instantané du PC cloud. |
| Région/Lecture prises en charge | Lisez les régions prises en charge de CLOUD PC. |
| Paramètres utilisateur/Affectation | Affectez un paramètre utilisateur de PC cloud à des groupes d’utilisateurs. |
| Paramètres utilisateur/Créer | Créez un paramètre utilisateur pc cloud. |
| Paramètres utilisateur/Supprimer | Supprimer un paramètre utilisateur d’un PC cloud. |
| Paramètres utilisateur/Lecture | Lisez les propriétés d’un paramètre utilisateur d’un PC cloud. |
| Paramètres utilisateur/Mise à jour | Mettez à jour les propriétés d’un paramètre utilisateur d’un PC cloud. |
| Webhooks/Créer | Créez un abonnement webhook pour Microsoft Power Platform. |
| Webhooks/Supprimer | Supprimez un abonnement webhook pour Microsoft Power Platform. |
Pour créer une stratégie d’approvisionnement, un administrateur a besoin des autorisations suivantes :
- Stratégies d’approvisionnement/lecture
- Stratégies d’approvisionnement/Créer
- Azure connexions réseau/lecture
- Région/Lecture prises en charge
- Images d’appareil/Lecture
Migration d’autorisations existantes
Pour les ANC créés avant le 26 novembre 2023, le rôle Contributeur réseau est utilisé pour appliquer des autorisations sur le groupe de ressources et sur Réseau virtuel. Pour appliquer aux nouveaux rôles RBAC, vous pouvez réessayer l’case activée d’intégrité ANC. Les rôles existants doivent être supprimés manuellement.
Pour supprimer manuellement les rôles existants et ajouter les nouveaux rôles, reportez-vous au tableau suivant pour connaître les rôles existants utilisés sur chaque ressource Azure. Avant de supprimer les rôles existants, assurez-vous que les rôles mis à jour sont attribués.
| Ressource Azure | Rôle existant (avant le 26 novembre 2023) | Rôle mis à jour (après le 26 novembre 2023) |
|---|---|---|
| Groupe de ressources | Contributeur réseau | contributeur d’interface réseau Windows 365 |
| Réseau virtuel | Contributeur réseau | utilisateur réseau Windows 365 |
| Abonnement | Lecteur | Lecteur |
Pour plus d’informations sur la suppression d’une attribution de rôle d’une ressource Azure, consultez Supprimer Azure attributions de rôles.
Groupes d’étendues
Les groupes d’étendues sont Microsoft Entra ID groupes qui définissent les utilisateurs sur lesquels un administrateur peut agir dans le cadre d’une attribution de rôle. Alors que les rôles définissent les autorisations d’un administrateur, les groupes d’étendue définissent à qui ces autorisations s’appliquent.
Lors de la configuration des groupes d’étendues, utilisez les conseils suivants pour garantir le comportement attendu :
Comprendre ce que contrôlent les groupes d’étendues : Les groupes d’étendue déterminent les utilisateurs et les groupes qu’un administrateur peut gérer. Cela affecte à la fois les groupes qui peuvent être ciblés lors de l’attribution de stratégies, d’applications, de scripts et d’autres objets de gestion, et les ressources utilisateur auxquelles un administrateur peut accéder via son attribution de rôle.
Incluez tous les utilisateurs requis dans l’étendue : Si un utilisateur n’est pas inclus dans les groupes d’étendues attribués, les administrateurs ne peuvent pas effectuer d’actions sur les PC cloud de cet utilisateur, même s’ils disposent des autorisations de rôle appropriées.
Utilisez « Tous les utilisateurs » quand une couverture plus large est requise : Certaines actions peuvent nécessiter une visibilité sur tous les utilisateurs du locataire. Par exemple, pendant certains états de cycle de vie (par exemple, après un changement de licence), l’utilisateur peut ne pas être associé au PC cloud. Dans ce cas, l’utilisation de Tous les utilisateurs permet de s’assurer que les actions peuvent toujours être effectuées.
Évitez d’utiliser des groupes imbriqués : L’appartenance aux groupes imbriqués n’est pas évaluée comme prévu pour les groupes d’étendue. Cela est dû au fait que Windows 365 ne prend pas en charge les groupes imbriqués. Pour garantir un comportement cohérent, utilisez des groupes avec une appartenance utilisateur directe.
Notez que les groupes d’étendue sont actuellement évalués lorsqu’un administrateur effectue des actions sur l’appareil. Les administrateurs doivent avoir accès à l’appareil cible via les groupes d’étendues qui leur sont attribués pour que l’action soit autorisée.
Balises d'étendue
Pour RBAC, les rôles ne font qu’une partie de l’équation. Bien que les rôles fonctionnent bien pour définir un ensemble d’autorisations, les balises d’étendue permettent de définir la visibilité des ressources de votre organization. Les balises d’étendue sont les plus utiles lors de l’organisation de votre locataire pour que les utilisateurs soient limités à certaines hiérarchies, régions géographiques, unités commerciales, etc.
Utilisez Intune pour créer et gérer des balises d’étendue. Pour plus d’informations sur la façon dont les balises d’étendue sont créées et gérées, consultez Utiliser le contrôle d’accès en fonction du rôle (RBAC) et les balises d’étendue pour l’informatique distribuée.
Dans Windows 365, les balises d’étendue peuvent être appliquées aux ressources suivantes :
- Stratégies de configuration
- connexions réseau Azure (ANC)
- PC cloud
- Images personnalisées
- Windows 365 attributions de rôles RBAC
Pour vous assurer que la liste Tous les appareils appartenant à Intune et la liste Tous les PC cloud appartenant à Windows 365 affichent les mêmes PC cloud en fonction de l’étendue, procédez comme suit après avoir créé vos étiquettes d’étendue et votre stratégie de provisionnement :
- Créez un Microsoft Entra ID groupe d’appareils dynamique avec la règle selon laquelle enrollmentProfileName est égal au nom exact de la stratégie d’approvisionnement créée.
- Affectez la balise d’étendue créée au groupe d’appareils dynamique.
- Une fois le PC cloud approvisionné et inscrit dans Intune, la liste Tous les appareils et la liste Tous les PC cloud doivent afficher les mêmes PC cloud.
Si vous ajoutez de nouvelles balises d’étendue à une stratégie d’approvisionnement, veillez à ajouter également les balises d’étendue au groupe dynamique Intune. Cet ajout permet de s’assurer que le groupe dynamique respecte les nouvelles balises d’étendue. En outre, case activée sur tous les PC cloud auxquels des balises d’étendue uniques peuvent être ajoutées pour vous assurer qu’ils sont toujours là après les mises à jour.
Pour vous assurer que Windows 365 pouvez respecter les modifications apportées aux balises d’étendue Intune, ces données sont synchronisées à partir de Intune. Pour plus d’informations, consultez Confidentialité, données client et contenu client dans Windows 365.
Pour permettre aux administrateurs délimités d’afficher les balises d’étendue qui leur sont affectées et les objets dans leur étendue, l’un des rôles suivants doit leur être attribué :
- Intune en lecture seule
- Lecteur/administrateur de PC cloud
- Rôle personnalisé avec des autorisations similaires.
Étapes suivantes
Contrôle d’accès en fonction du rôle (RBAC) avec Microsoft Intune.
Comprendre Azure définitions de rôles
Qu’est-ce que Azure contrôle d’accès en fonction du rôle (Azure RBAC) ?