Creare un ruolo personalizzato in Intune

È possibile creare un ruolo di Intune personalizzato che include tutte le autorizzazioni necessarie per una specifica funzione lavorativa. Ad esempio, se un gruppo del reparto IT gestisce applicazioni, criteri e profili di configurazione, è possibile aggiungere tutte queste autorizzazioni in un ruolo personalizzato. Dopo aver creato un ruolo personalizzato, è possibile assegnarlo a tutti gli utenti che necessitano di tali autorizzazioni.

Nota

Sicurezza migliorata: Approvazioni multi Amministrazione ora supporta il controllo degli accessi basato sui ruoli. Quando questa impostazione è attiva, un secondo amministratore deve approvare le modifiche ai ruoli. Queste modifiche possono includere aggiornamenti alle autorizzazioni dei ruoli, ai gruppi di amministratori o alle assegnazioni dei gruppi di membri. La modifica ha effetto solo dopo l'approvazione. Questo doppio processo di autorizzazione consente di proteggere l'organizzazione da modifiche non autorizzate o accidentali del controllo degli accessi basate sui ruoli. Per altre informazioni, vedere Usare l'approvazione di più amministratori in Intune.

Per creare, modificare o assegnare ruoli, l'account deve avere il seguente ruolo in Microsoft Entra ID:

  • Amministratore del servizio Intune

Per creare un ruolo personalizzato

  1. Nell'interfaccia di amministrazione di Microsoft Intune scegliereRuoli>di amministrazione> tenantTutti i ruoli>Creare.

  2. Nella pagina Informazioni di base immettere un nome e una descrizione per il nuovo ruolo, quindi scegliere Avanti.

  3. Nella pagina Autorizzazioni scegliere le autorizzazioni da usare con questo ruolo.

  4. Nella pagina Ambito (tag) scegliere i tag per questo ruolo. Quando questo ruolo viene assegnato a un utente, tale utente può accedere alle risorse che hanno anche questi tag. Scegliere Avanti.

  5. Al termine, nella pagina Rivedi e crea scegliere Crea. Il nuovo ruolo viene visualizzato nell'elenco nella pagina Intune Ruoli - Tutti i ruoli.

Copiare un ruolo

Puoi anche copiare un ruolo esistente.

  1. Nell'interfaccia di amministrazione di Microsoft Intune scegliereRuoli>di amministrazione> tenantTutti i ruoli> selezionare la casella di controllo per un ruolo nell'elenco >Duplicato.

  2. Nella pagina Informazioni di base immettere un nome. Assicurarsi di usare un nome univoco.

  3. Tutte le autorizzazioni e i tag degli ambiti del ruolo originale sono già selezionati. In seguito è possibile modificare il nome, la descrizione, le autorizzazioni e l'ambito ( tag) del ruolo duplicato.

  4. Dopo aver apportato tutte le modifiche desiderate, scegliere Avanti per accedere alla pagina Rivedi + Crea . Selezionare Crea.

Autorizzazioni dei ruoli personalizzati

Durante la creazione di ruoli personalizzati sono disponibili le autorizzazioni seguenti.

Consiglio

Per un elenco delle autorizzazioni per ogni ruolo predefinito di Intune, vedere Ruoli predefiniti di Intune e relative autorizzazioni.

Attività amministrative

Autorizzazione Azione Descrizione
Attività amministrative Creare Consente la creazione di nuove attività amministrative di gestione dei dispositivi
Attività amministrative Elimina Consente l'eliminazione delle attività amministrative di gestione dei dispositivi
Attività amministrative Lettura Consente l'accesso in lettura alle attività amministrative di gestione dei dispositivi
Attività amministrative Update Consente l'aggiornamento delle proprietà e dello stato delle attività amministrative di gestione dei dispositivi

Android Enterprise

Autorizzazione Azione Descrizione
Android Enterprise Ora di registrazione assegnazione dell'iscrizione al dispositivo per Android Enterprise Consente a Intune di assegnare dispositivi a gruppi di Microsoft Entra ID durante la registrazione.
Android Enterprise Lettura Visualizzare la configurazione di Android Enterprise usata per sincronizzare le applicazioni con la versione gestita di Google Play Store o i prerequisiti di registrazione e i profili di registrazione di Android Enterprise.
Android Enterprise Aggiornare la sincronizzazione delle app Gestire o modificare la configurazione della versione gestita di Google Play usata per sincronizzare le applicazioni con la versione gestita di Google Play Store o sincronizzare le app approvate dallo store con Intune.
Android Enterprise Aggiornare i profili di registrazione Gestire o modificare i profili di registrazione del proprietario del dispositivo Android Enterprise usati per registrare i dispositivi.
Android Enterprise Onboarding dell'aggiornamento Gestire o modificare l'associazione di Android Enterprise in Google Play gestito e altre configurazioni a livello di account.
Android Enterprise Gestire la registrazione zero touch Gestire o modificare la connessione al portale di registrazione Zero-Touch (ZTE) di Google.

Android FOTA

Autorizzazione Azione Descrizione
Android FOTA Assegna Assegnare distribuzioni di firmware Android over-the-air (FOTA) ai gruppi di sicurezza di Microsoft Entra.
Android FOTA Creare Crea e gestisci tutti gli aspetti delle distribuzioni di firmware Android over-the-air (FOTA).
Android FOTA Elimina Eliminare e annullare le distribuzioni over-the-air (FOTA) del firmware Android in sospeso ed eliminare la cronologia delle distribuzioni.
Android FOTA Lettura Visualizza le distribuzioni di firmware over-the-air (FOTA) di Android, inclusi cronologia e report.
Android FOTA Update Modificare le distribuzioni over-the-air (FOTA) del firmware Android esistenti e annullare le distribuzioni del firmware.

Controllo delle applicazioni per le aziende

Autorizzazione Azione Descrizione
Controllo delle applicazioni per le aziende Assegna Assegnare i profili Controllo applicazioni per le aziende ai gruppi di sicurezza di Microsoft Entra.
Controllo delle applicazioni per le aziende Creare Creare nuovi profili Controllo applicazioni per le aziende.
Controllo delle applicazioni per le aziende Elimina Eliminare i profili Controllo app per le aziende.
Controllo delle applicazioni per le aziende Lettura Vedere Profili Controllo delle app per le aziende.
Controllo delle applicazioni per le aziende Update Aggiornare Controllo app per i profili aziendali.
Controllo delle applicazioni per le aziende Visualizza report Generare, visualizzare o esportare report per i profili di Controllo delle applicazioni per le aziende.

Riduzione della superficie di attacco

Autorizzazione Azione Descrizione
Riduzione della superficie di attacco Assegna Assegnare profili di riduzione della superficie di attacco (ASR) ai gruppi di sicurezza di Microsoft Entra.
Riduzione della superficie di attacco Creare Creare nuovi profili di riduzione della superficie di attacco (ASR).
Riduzione della superficie di attacco Elimina Eliminare i profili di riduzione della superficie di attacco (ASR).
Riduzione della superficie di attacco Lettura Leggere i profili di riduzione della superficie di attacco (ASR).
Riduzione della superficie di attacco Update Aggiornare i profili di riduzione della superficie di attacco (ASR).
Riduzione della superficie di attacco Visualizza report Genera, visualizza o esporta report per i profili di riduzione della superficie di attacco (ASR).

Controlla dati

Autorizzazione Azione Descrizione
Controlla dati Lettura Visualizzare tutti i dati di controllo di Intune per questo tenant.

Connettore di certificati

Autorizzazione Azione Descrizione
Connettore di certificati Modifica Aggiungere, rimuovere o modificare i connettori di certificato necessari per supportare l'emissione di certificati.
Connettore di certificati Lettura Visualizzare i connettori di certificato necessari per supportare l'emissione di certificati.

Chrome Enterprise

Autorizzazione Azione Descrizione
Chrome Enterprise Eliminare le impostazioni di connessione Eliminare le impostazioni di connessione Chrome Enterprise dell'organizzazione.
Chrome Enterprise Lettura Visualizzare le impostazioni di connessione a Chrome Enterprise dell'organizzazione e i dettagli del dispositivo per i dispositivi Chrome OS.
Chrome Enterprise Aggiornare le impostazioni di connessione Gestire o modificare le impostazioni di connessione di Chrome Enterprise dell'organizzazione.

Dispositivi collegati al cloud

Autorizzazione Azione Descrizione
Dispositivi collegati al cloud Iscriviti ora Registra un dispositivo CM idoneo nella cogestione.
Dispositivi collegati al cloud Eseguire la query CMPivot Nasconderà o mostrerà il pannello CMPivot.
Dispositivi collegati al cloud Eseguire lo script Nasconderà o mostrerà l'azione Esegui script nel pannello Script.
Dispositivi collegati al cloud Eseguire azioni applicazione Nasconderà o mostrerà le azioni disponibili nel pannello Applicazioni.
Dispositivi collegati al cloud Visualizza le applicazioni Nasconderà o mostrerà il pannello Applicazioni.
Dispositivi collegati al cloud Visualizza i dettagli del cliente Nasconderà o mostrerà il pannello dei dettagli del client.
Dispositivi collegati al cloud Visualizza raccolte Nasconderà o mostrerà il pannello Raccolte.
Dispositivi collegati al cloud Visualizzazione di Esplora risorse Nasconderà o mostrerà il pannello Esplora risorse.
Dispositivi collegati al cloud Visualizzare gli script Il pannello Script verrà nascosto o visualizzato.
Dispositivi collegati al cloud Visualizza gli aggiornamenti software Nasconderà o mostrerà il pannello Aggiornamenti software.
Dispositivi collegati al cloud Visualizzare la sequenza temporale Il pannello Sequenza temporale verrà nascosto o visualizzato.

Cloud PKI

Autorizzazione Azione Descrizione
Cloud PKI Creare autorità di certificazione (CA) Creare autorità di certificazione (CA)
Cloud PKI Disabilitare e riabilitare le CA Disabilitare e riabilitare le CA
Cloud PKI Leggere le CA Leggere le CA e i certificati foglia emessi
Cloud PKI Revoca dei certificati foglia emessi Revoca dei certificati foglia emessi

Identificatori dei dispositivi aziendali

Autorizzazione Azione Descrizione
Identificatori dei dispositivi aziendali Creare Creare nuovi identificatori dei dispositivi aziendali o importare un file CSV contenente un elenco di identificatori dei dispositivi aziendali.
Identificatori dei dispositivi aziendali Elimina Eliminare i numeri di serie o IMEI usati come identificatori dei dispositivi aziendali.
Identificatori dei dispositivi aziendali Lettura Visualizza i numeri IMEI o i numeri di serie usati come identificatori dei dispositivi aziendali.
Identificatori dei dispositivi aziendali Update Modificare i numeri di serie o IMEI usati come identificatori dei dispositivi aziendali.

Personalizzazione

Autorizzazione Azione Descrizione
Personalizzazione Assegna Assegnare le opzioni di personalizzazione per il Portale aziendale.
Personalizzazione Creare Creare opzioni di personalizzazione per il Portale aziendale.
Personalizzazione Elimina Eliminare le opzioni di personalizzazione per il Portale aziendale.
Personalizzazione Lettura Opzioni di personalizzazione della lettura per il Portale aziendale.
Personalizzazione Update Aggiornare le opzioni di personalizzazione per il Portale aziendale.

Piani di distribuzione

Autorizzazione Azione Descrizione
Piani di distribuzione Creare Creare piani di distribuzione
Piani di distribuzione Elimina Eliminare piani di distribuzione
Piani di distribuzione Lettura Leggere i piani di distribuzione
Piani di distribuzione Update Aggiornare i piani di distribuzione

Credenziali derivate

Autorizzazione Azione Descrizione
Credenziali derivate Modifica Configurare le credenziali derivate per il tenant di Microsoft Intune.
Credenziali derivate Lettura Visualizzare le credenziali derivate per il tenant di Microsoft Intune.

Criteri di conformità dei dispositivi

Autorizzazione Azione Descrizione
Criteri di conformità dei dispositivi Assegna Assegnare criteri di conformità dei dispositivi ai gruppi di sicurezza di Microsoft Entra e l'accesso locale di Exchange ai gruppi di sicurezza di Microsoft Entra.
Criteri di conformità dei dispositivi Creare Creare nuovi criteri di conformità dei dispositivi.
Criteri di conformità dei dispositivi Elimina Eliminare i criteri di conformità dei dispositivi o eliminare i connettori di Exchange ActiveSync.
Criteri di conformità dei dispositivi Lettura Visualizzare i criteri di conformità dei dispositivi e l'elenco dei connettori di sincronizzazione attivi di Exchange oppure visualizzare le impostazioni per l'accesso locale di Exchange.
Criteri di conformità dei dispositivi Update Modificare i criteri di conformità dei dispositivi, i connettori di Exchange ActiveSync e le impostazioni di accesso locale di Exchange.
Criteri di conformità dei dispositivi Visualizzazione di report Visualizzare, generare ed esportare report di conformità dei dispositivi.

Configurazioni dei dispositivi

Autorizzazione Azione Descrizione
Configurazioni dei dispositivi Assegna Assegnare profili di configurazione dei dispositivi o assegnare restrizioni di registrazione dei dispositivi ai gruppi di sicurezza di Microsoft Entra.
Configurazioni dei dispositivi Creare Creare nuovi profili di configurazione del dispositivo o creare nuove restrizioni di registrazione del dispositivo.
Configurazioni dei dispositivi Elimina Eliminare i profili di configurazione del dispositivo o eliminare le restrizioni di registrazione del dispositivo.
Configurazioni dei dispositivi Lettura Visualizzare i profili di configurazione dei dispositivi o le restrizioni di registrazione dei dispositivi.
Configurazioni dei dispositivi Update Modificare i profili di configurazione dei dispositivi o le restrizioni di registrazione dei dispositivi.
Configurazioni dei dispositivi Aggiorna Windows Backup e ripristina Modifica le impostazioni di Windows Backup e Ripristino.
Configurazioni dei dispositivi Visualizza report Visualizza, genera ed esporta report sulla configurazione dei dispositivi.

Responsabili registrazione dispositivi

Autorizzazione Azione Descrizione
Responsabili registrazione dispositivi Lettura Visualizzare l'elenco degli account manager per la registrazione dei dispositivi.
Responsabili registrazione dispositivi Update Creare nuovi account di manager registrazione dispositivi o eliminare account manager registrazione dispositivi.

Analisi endpoint

Autorizzazione Azione Descrizione
Analisi endpoint Creare Creare nuove linee di base e modificare le impostazioni di analisi degli endpoint.
Analisi endpoint Elimina Modificare le impostazioni di analisi degli endpoint ed eliminare le linee di base.
Analisi endpoint Lettura Visualizzare i punteggi e i report sulle prestazioni di Analisi endpoint.
Analisi endpoint Update Modificare le impostazioni e le baseline di analisi degli endpoint.

Rilevamento e risposta di endpoint

Autorizzazione Azione Descrizione
Rilevamento e risposta di endpoint Assegna Assegnare profili Endpoint Detection and Response (EDR) ai gruppi di sicurezza di Microsoft Entra.
Rilevamento e risposta di endpoint Creare Creare nuovi profili di rilevamento e risposta degli endpoint (EDR).
Rilevamento e risposta di endpoint Elimina Eliminare i profili EDR (Endpoint Detection and Response).
Rilevamento e risposta di endpoint Lettura Leggere i profili di rilevamento e risposta degli endpoint (EDR).
Rilevamento e risposta di endpoint Update Aggiornare i profili di rilevamento e risposta degli endpoint (EDR).
Rilevamento e risposta di endpoint Visualizza report Genera, visualizza o esporta report per i profili EDR (Endpoint Detection and Response).

Gestione privilegi endpoint Richieste di elevazione dei privilegi

Autorizzazione Azione Descrizione
Gestione privilegi endpoint Richieste di elevazione dei privilegi Modificare le richieste di elevazione dei privilegi Consente agli amministratori di approvare, negare o revocare le richieste approvate dal supporto EPM (Gestione privilegi endpoint) degli utenti finali.
Gestione privilegi endpoint Richieste di elevazione dei privilegi Visualizzare le richieste di elevazione dei privilegi Consente agli amministratori di visualizzare le richieste approvate per il supporto di Gestione privilegi endpoint (EPM).

Gestione privilegi endpoint Creazione di criteri

Autorizzazione Azione Descrizione
Gestione privilegi endpoint Creazione di criteri Assegna Consente agli amministratori di assegnare criteri di Gestione privilegi endpoint (EPM).
Gestione privilegi endpoint Creazione di criteri Creare Consente agli amministratori di creare criteri di Gestione privilegi endpoint (EPM).
Gestione privilegi endpoint Creazione di criteri Elimina Consente agli amministratori di eliminare i criteri di Gestione privilegi endpoint (EPM).
Gestione privilegi endpoint Creazione di criteri Lettura Consente agli amministratori di leggere i criteri di Gestione privilegi endpoint (EPM).
Gestione privilegi endpoint Creazione di criteri Update Consente agli amministratori di aggiornare i criteri di Gestione privilegi endpoint (EPM).
Gestione privilegi endpoint Creazione di criteri Visualizza report Consente agli amministratori di visualizzare report di Gestione privilegi endpoint (EPM).

Report di Endpoint Protection

Autorizzazione Azione Descrizione
Report di Endpoint Protection Lettura Visualizzare i report di Endpoint Protection.

Programmi di iscrizione

Autorizzazione Azione Descrizione
Programmi di iscrizione Assegna profilo Assegnare profili per la registrazione automatica dei dispositivi, Apple School Manager, Apple Business Manager, Apple Configurator o Windows Autopilot.
Programmi di iscrizione Crea dispositivo Importare dispositivi Apple per Apple Configurator.
Programmi di iscrizione Crea profilo Creare nuovi profili per la registrazione automatica dei dispositivi, Apple School Manager, Apple Configurator o Windows Autopilot.
Programmi di iscrizione Crea token Scarica il file .pem per la registrazione automatica dei dispositivi Apple o il token Apple School Manager.
Programmi di iscrizione Elimina dispositivo Eliminare i dispositivi Apple per la registrazione automatica dei dispositivi, Apple School Manager o Apple Configurator
Programmi di iscrizione Elimina profilo Eliminare i profili per la registrazione automatica dei dispositivi, Apple School Manager, Apple Configurator o Windows Autopilot.
Programmi di iscrizione Elimina token Eliminare i file .pem di registrazione automatica dei dispositivi Apple o del token Apple School Manager.
Programmi di iscrizione Ora di registrazione, assegnazione appartenenza al dispositivo Consente a Intune di assegnare dispositivi ai gruppi di ID Entra durante la registrazione.
Programmi di iscrizione Lettura dispositivo Visualizza i dispositivi Apple per la registrazione automatica dei dispositivi, Apple School Manager, Apple Configurator o i dispositivi Windows Autopilot.
Programmi di iscrizione Leggi profilo Visualizzare i profili per la registrazione automatica dei dispositivi, Apple School Manager, Apple Configurator o Windows Autopilot.
Programmi di iscrizione Leggere il token Visualizzare lo stato del token di registrazione automatica dei dispositivi Apple o di Apple School Manager.
Programmi di iscrizione Rilasciare dispositivi Apple Rilasciare i dispositivi registrati Apple ADE (registrazione automatica dei dispositivi) da Apple Business o School Manager e Intune
Programmi di iscrizione Ruotare la password dell'amministratore di macOS Ruota la password dell'account di amministratore locale per i dispositivi macOS registrati tramite la registrazione automatica dei dispositivi di Apple
Programmi di iscrizione Sincronizzare il dispositivo Avviare il comando di sincronizzazione per i dispositivi Windows Autopilot.
Programmi di iscrizione Aggiorna profilo Gestire i profili per la registrazione automatica dei dispositivi, Apple School Manager, Apple Configurator o Windows Autopilot.
Programmi di iscrizione Token di aggiornamento Carica il token di registrazione dei dispositivi Apple o Apple School Manager e sincronizza i dispositivi di registrazione automatica dei dispositivi Apple o Apple School Manager.
Programmi di iscrizione Visualizzare la password dell'amministratore di macOS Visualizza la password dell'account di amministratore locale per i dispositivi macOS registrati tramite la registrazione automatica dei dispositivi di Apple

Filtri

Autorizzazione Azione Descrizione
Filtri Creare Creare un nuovo filtro. Altre informazioni https://go.microsoft.com/fwlink/?linkid=2135625
Filtri Elimina Eliminare i filtri. Altre informazioni https://go.microsoft.com/fwlink/?linkid=2135625
Filtri Lettura Visualizza i filtri. Altre informazioni https://go.microsoft.com/fwlink/?linkid=2135625
Filtri Update Modificare i filtri. Altre informazioni https://go.microsoft.com/fwlink/?linkid=2135625

Data warehouse di Intune

Autorizzazione Azione Descrizione
Data warehouse di Intune Lettura Visualizzare tutti i dati e i report dal data warehouse. I dati possono essere usati da Power BI o da altri servizi di creazione di report.

App gestite

Autorizzazione Azione Descrizione
App gestite Assegna Assegnare criteri di protezione delle applicazioni ai gruppi di sicurezza di Microsoft Entra.
App gestite Creare Creare nuovi criteri di protezione delle applicazioni.
App gestite Elimina Eliminare i criteri di protezione delle applicazioni.
App gestite Lettura Visualizzare i criteri e lo stato della protezione delle applicazioni.
App gestite Update Modificare i criteri di protezione delle applicazioni o eliminare le richieste di cancellazione in sospeso per le app protette.
App gestite Cancellazione Creare una richiesta di cancellazione per rimuovere selettivamente i dati aziendali da un'app protetta.

Regole di pulizia dei dispositivi gestiti

Autorizzazione Azione Descrizione
Regole di pulizia dei dispositivi gestiti Update Modificare le regole di pulizia dei dispositivi gestiti.

Impostazioni di pulizia dei dispositivi gestiti

Autorizzazione Azione Descrizione
Impostazioni di pulizia dei dispositivi gestiti Update Modifica le impostazioni di pulizia dei dispositivi gestiti.

Dispositivi gestiti

Autorizzazione Azione Descrizione
Dispositivi gestiti Elimina Eliminare dispositivi gestiti da Intune. I dispositivi eliminati non possono più essere gestiti da Intune e il dispositivo non può più accedere alle risorse aziendali. I dati aziendali possono essere cancellati dal dispositivo se un utente tenta di eseguire il check-in dopo l'eliminazione.
Dispositivi gestiti Query Consente a Intune di eseguire query su un dispositivo gestito allo scopo di recuperare informazioni dettagliate sull'inventario, sullo stato o altre proprietà di un dispositivo gestito dal dispositivo stesso.
Dispositivi gestiti Lettura Visualizza i dispositivi gestiti da Intune.
Dispositivi gestiti Leggi la password del BIOS Leggere la password del BIOS per i dispositivi con configurazione gestita del BIOS e del firmware.
Dispositivi gestiti Impostare l'utente primario Scegliere, modificare o rimuovere l'utente principale di un dispositivo gestito. Questa autorizzazione deve essere usata in combinazione con le autorizzazioni di lettura e aggiornamento dei dispositivi gestiti.
Dispositivi gestiti Update Modificare le impostazioni o le proprietà di proprietà di un dispositivo gestito. Questa autorizzazione non abilita le azioni remote per i dispositivi. Per eseguire azioni remote sul dispositivo, concedi una o più autorizzazioni per l'attività remota.
Dispositivi gestiti Visualizzazione di report Generare, visualizzare o esportare report per i dispositivi gestiti.

Google Play gestito

Autorizzazione Azione Descrizione
Google Play gestito Modifica Modificare le impostazioni per sincronizzare le app gestite di Google Play con Microsoft Intune.
Google Play gestito Lettura Visualizzare le impostazioni per la sincronizzazione delle app gestite di Google Play con Microsoft Intune.

Microsoft Defender ATP

Autorizzazione Azione Descrizione
Microsoft Defender ATP Lettura Visualizza la connessione tra Microsoft Intune e Microsoft Defender ATP.

Microsoft Store per le aziende

Autorizzazione Azione Descrizione
Microsoft Store per le aziende Modifica Modificare le impostazioni per sincronizzare le app di Microsoft Store per le aziende con Microsoft Intune.
Microsoft Store per le aziende Lettura Visualizzare le impostazioni per sincronizzare le app di Microsoft Store per le aziende con Microsoft Intune.

Microsoft Tunnel Gateway

Autorizzazione Azione Descrizione
Microsoft Tunnel Gateway Creare Creare le configurazioni e i siti del server Microsoft Tunnel Gateway. Le configurazioni dei server includono impostazioni per intervalli di indirizzi IP, server DNS, porte e regole di split tunneling. I siti sono raggruppamenti logici di più server che supportano Microsoft Tunnel.
Microsoft Tunnel Gateway Elimina Eliminare le configurazioni e i siti del server Microsoft Tunnel Gateway. Le configurazioni dei server includono impostazioni per intervalli di indirizzi IP, server DNS, porte e regole di split tunneling. I siti sono raggruppamenti logici di più server che supportano Microsoft Tunnel.
Microsoft Tunnel Gateway Lettura Visualizzare le configurazioni e i siti del server Microsoft Tunnel Gateway. Le configurazioni dei server includono impostazioni per intervalli di indirizzi IP, server DNS, porte e regole di split tunneling. I siti sono raggruppamenti logici di più server che supportano Microsoft Tunnel.
Microsoft Tunnel Gateway Update Aggiornare le configurazioni e i siti del server Microsoft Tunnel Gateway. Le configurazioni dei server includono impostazioni per intervalli di indirizzi IP, server DNS, porte e regole di split tunneling. I siti sono raggruppamenti logici di più server che supportano Microsoft Tunnel.

App per dispositivi mobili

Autorizzazione Azione Descrizione
App per dispositivi mobili Assegna Assegnare applicazioni per dispositivi mobili o eBook ai gruppi di sicurezza di Microsoft Entra.
App per dispositivi mobili Creare Aggiungere nuove applicazioni per dispositivi mobili a Intune, ad esempio app dello store, app line-of-business, collegamenti Web o app predefinite. Puoi anche aggiungere libri acquistati tramite l'Apple Volume Purchase Program o aggiungere categorie di eBook. È possibile configurare i token VPP di iOS, i certificati Symantec di Windows, le chiavi di sideload di Windows, le categorie di app o la connessione Android for Work. Vedere la nota seguente tabella relativa alle app Apple Volume Purchase Program (VPP).
App per dispositivi mobili Elimina Eliminare le applicazioni per dispositivi mobili, ad esempio le app dello Store, le app line-of-business, i collegamenti Web o le app predefinite. Puoi anche eliminare i libri acquistati tramite il Programma di acquisto a volume Apple o eliminare le categorie degli eBook. È possibile eliminare i token VPP di iOS, i certificati Symantec di Windows, le chiavi di sideload di Windows, le categorie di app o la connessione Android for Work. Vedere la nota seguente tabella relativa alle app Apple Volume Purchase Program (VPP).
App per dispositivi mobili Lettura Visualizzare applicazioni per dispositivi mobili come app dello Store, app line-of-business, collegamenti Web o app predefinite. Puoi anche visualizzare i libri acquistati tramite il Programma di acquisto a volume Apple o aggiungere categorie agli eBook. È possibile visualizzare i token VPP di iOS, i certificati Symantec di Windows, le chiavi di sideload di Windows, le categorie di app o la connessione Android for Work. Vedere la nota seguente tabella relativa alle app Apple Volume Purchase Program (VPP).
App per dispositivi mobili Relazionarsi Creare relazioni con altre app gestite usando le funzionalità di dipendenza e sostituzione.
App per dispositivi mobili Update Gestire applicazioni per dispositivi mobili come app dello Store, app line-of-business, collegamenti Web o app predefinite. Puoi anche gestire i libri acquistati tramite l'Apple Volume Purchase Program o aggiungere categorie agli eBook. È possibile gestire i token VPP iOS, i certificati Windows Symantec, le chiavi di sideload di Windows, le categorie di app o la connessione Android for Work. L'autorizzazione per la creazione di applicazioni mobili potrebbe essere necessaria per determinati scenari di aggiornamento delle applicazioni. Vedere la nota seguente tabella relativa alle app Apple Volume Purchase Program (VPP).

Nota

Puoi visualizzare e gestire le app Apple Volume Purchase Program (VPP) con solo l'autorizzazione per le app mobili assegnata. In precedenza, l'autorizzazione App gestite era necessaria per visualizzare e gestire le app VPP. Questa modifica non si applica ai tenant di Intune per Education che devono comunque assegnare l'autorizzazione per le app gestite.

Mobile Threat Defense

Autorizzazione Azione Descrizione
Mobile Threat Defense Modifica Aggiungere, rimuovere o modificare i connettori di Mobile Threat Defense tra Intune e i fornitori MTD scelti
Mobile Threat Defense Lettura Visualizzare i connettori di Mobile Threat Defense tra Intune e i fornitori MTD scelti

Approvazione di più amministratori

Autorizzazione Azione Descrizione
Approvazione di più amministratori Approvazione per l'approvazione di più amministratori Approva o rifiuta le richieste di approvazione per la configurazione di Approvazione con più amministratori.
Approvazione di più amministratori Creare un criterio di accesso Creare criteri di accesso per l'approvazione di più amministratori.
Approvazione di più amministratori Elimina i criteri di accesso Eliminare i criteri di accesso per l'approvazione di più amministratori.
Approvazione di più amministratori Criteri di accesso in lettura Criteri di accesso in lettura per l'approvazione di più amministratori.
Approvazione di più amministratori Aggiornare i criteri di accesso Aggiornare i criteri di accesso per l'approvazione di più amministratori.

Configurazioni di ripristino del sistema operativo

Autorizzazione Azione Descrizione
Configurazioni di ripristino del sistema operativo Assegna profili Assegnare i profili di ripristino del sistema operativo.
Configurazioni di ripristino del sistema operativo Creare Profili Creare profili di ripristino del sistema operativo.
Configurazioni di ripristino del sistema operativo Elimina profili Eliminare i profili di ripristino del sistema operativo.
Configurazioni di ripristino del sistema operativo Leggere i profili Leggere i profili di ripristino del sistema operativo.
Configurazioni di ripristino del sistema operativo Aggiornare profili Aggiornare i profili di ripristino del sistema operativo.

Organizzazione

Autorizzazione Azione Descrizione
Organizzazione Creare Creare impostazioni del tenant, ad esempio categorie di dispositivi e connettori di Exchange.
Organizzazione Elimina Eliminare le impostazioni del tenant, ad esempio le categorie di dispositivi e i connettori di Exchange.
Organizzazione Lettura Visualizzare le impostazioni del tenant, ad esempio le categorie di dispositivi e i connettori di Exchange. Questa autorizzazione è necessaria per attivare tutti i flussi di lavoro di registrazione. Consente anche di visualizzare l'impostazione delle autorizzazioni con ambito e di eseguire il report di valutazione delle autorizzazioni.
Organizzazione Update Gestire le impostazioni del tenant, le categorie di dispositivi e i connettori di Exchange. Consente anche di abilitare l'impostazione delle autorizzazioni con ambito .

Messaggi dell'organizzazione

Autorizzazione Azione Descrizione
Messaggi dell'organizzazione Assegna Assegnare messaggi dell'organizzazione.
Messaggi dell'organizzazione Creare Creare e assegnare messaggi dell'organizzazione.
Messaggi dell'organizzazione Elimina Eliminare i messaggi dell'organizzazione.
Messaggi dell'organizzazione Lettura Leggere i messaggi dell'organizzazione.
Messaggi dell'organizzazione Update Annullare i messaggi dell'organizzazione.
Messaggi dell'organizzazione Aggiornare il controllo messaggi dell'organizzazione Abilitare o bloccare i messaggi dell'organizzazione direttamente da Microsoft, consentendo al contempo la visualizzazione dei messaggi dell'amministratore.

Gestione dispositivi partner

Autorizzazione Azione Descrizione
Gestione dispositivi partner Modifica Configurare il connettore di conformità per Jamf.
Gestione dispositivi partner Lettura Visualizzare il connettore di conformità per Jamf.

Set di criteri

Autorizzazione Azione Descrizione
Set di criteri Assegna Assegnare set di criteri ai gruppi di sicurezza di Microsoft Entra.
Set di criteri Creare Creare un nuovo set di criteri.
Set di criteri Elimina Eliminare set di criteri.
Set di criteri Lettura Visualizzare i set di criteri.
Set di criteri Update Modificare un set di criteri o aggiungere elementi a un set di criteri.

Criteri per il Periodo senza notifiche

Autorizzazione Azione Descrizione
Criteri per il Periodo senza notifiche Assegna Assegnare criteri di orario non interattivo ai gruppi di sicurezza di Microsoft Entra.
Criteri per il Periodo senza notifiche Creare Creare nuovi criteri per il periodo senza interazioni.
Criteri per il Periodo senza notifiche Elimina Eliminare i criteri per il periodo senza interazioni.
Criteri per il Periodo senza notifiche Lettura Visualizza i criteri per il periodo senza notifiche dei dispositivi.
Criteri per il Periodo senza notifiche Update Modificare i criteri relativi al periodo senza interazioni.
Criteri per il Periodo senza notifiche Visualizza report Visualizzare, generare ed esportare report sui criteri per il periodo senza interazioni.

Connettori di assistenza remota

Autorizzazione Azione Descrizione
Connettori di assistenza remota Lettura Visualizza lo stato del connettore e della guida remota di TeamViewer. Questa autorizzazione non è necessaria per avviare le richieste di assistenza remota per i dispositivi.
Connettori di assistenza remota Update Gestisci lo stato del connettore TeamViewer e della guida remota. Questa autorizzazione richiede anche l'autorizzazione di lettura dei connettori > di assistenza remota per visualizzare lo stato del connettore TeamViewer e della guida remota.
Connettori di assistenza remota Visualizzazione di report Visualizza, genera ed esporta sessioni di assistenza remota e monitora i report.

App Assistenza remota

Autorizzazione Azione Descrizione
App Assistenza remota Altitudine Per i dispositivi Windows, l'elevazione dei privilegi consente all'Helper di immettere le credenziali di controllo dell'account utente quando viene richiesto nel dispositivo del relatore quando la Guida remota è abilitata. L'abilitazione dell'elevazione consente inoltre all'Helper di visualizzare e controllare il dispositivo del relatore quando quest'ultimo concede l'accesso all'helper.
App Assistenza remota Prendi il pieno controllo Prendi il controllo completo, consente all'helper di visualizzare e controllare il dispositivo del condivisore quando l'assistenza remota è abilitata per tutte le piattaforme supportate.
App Assistenza remota Controllo automatico di Android Consente all'helper di connettersi ai dispositivi Android senza richiedere al condivisore di accettare ogni volta la connessione. Questa funzionalità richiede la registrazione del dispositivo Android in Intune come dispositivo dedicato. Assegna questa autorizzazione in modo esplicito e limitala ai dispositivi specifici che possono ricevere il supporto automatico.
App Assistenza remota Controllo automatico di Windows accesso remoto Consente all'helper di avviare una sessione di accesso remoto non presidiata a un dispositivo Windows di proprietà dell'azienda, fisico e di destinazione, senza che il condivisore debba accettare ogni volta la connessione. Assegna questa autorizzazione in modo esplicito e limitala ai dispositivi specifici che possono ricevere il supporto automatico.
App Assistenza remota Visualizza schermata La schermata di visualizzazione consente all'helper di visualizzare il dispositivo del relatore quando l'assistenza remota è abilitata per tutte le piattaforme supportate.

Attività remote

Autorizzazione Azione Descrizione
Attività remote Bypassare il blocco di attivazione Rimuovi il blocco di attivazione dai dispositivi supervisionati senza richiedere l'ID Apple e la password dell'utente. Ciò può essere necessario se un utente lascia l'azienda e restituisce il dispositivo; senza l'ID Apple e la password dell'utente, non c'è modo di riattivare il dispositivo. In alternativa, è necessario riassegnare alcuni dispositivi a un reparto diverso durante un aggiornamento dei dispositivi nell'organizzazione. È possibile riassegnare solo i dispositivi in cui non è abilitato il blocco di attivazione. È inoltre necessario disporre dell'autorizzazione di lettura del dispositivo > gestito per visualizzare i dispositivi nel portale di Azure prima di avviare questa attività remota.
Attività remote Modificare gli esercizi Consente all'Amministrazione IT di avviare un'azione di modifica assegnazioni. L'azione consente di rimuovere da un dispositivo la selezione delle applicazioni e della configurazione assegnate. Inoltre, le applicazioni e la configurazione rimosse in precedenza devono essere ripristinate nel dispositivo.
Attività remote Pulisci PC Avvia un'azione del dispositivo Fresh Start. Questa azione rimuove tutte le app installate in un PC Windows 10 che esegue Creators Update. Aggiorna quindi automaticamente il PC alla versione più recente di Windows.
Attività remote Raccogliere dati di diagnostica Raccogli i dati di diagnostica del dispositivo
Attività remote Disabilitare la modalità smarrito Disattiva la modalità smarrito per un dispositivo iOS o ChromeOS.
Attività remote Abilitare la modalità smarrito Avvia la modalità smarrito su dispositivi iOS o ChromeOS smarriti o rubati. Questa modalità consente di immettere un messaggio e un numero di telefono che viene visualizzato nella schermata di blocco del dispositivo. Per usare la modalità di smarrimento, il dispositivo deve essere un dispositivo iOS di proprietà dell'azienda e in modalità supervisionata.
Attività remote Abilitare Windows IntuneAgent Abilitare l'agente Windows Intune.
Attività remote Ottenere la chiave di FileVault. Ottenere la chiave FileVault di Mac.
Attività remote Indica l'azione remota del dispositivo per avviare l'attestazione della Gestione dispositivi mobili (MDM), se il dispositivo ne è idoneo. Indica l'azione remota del dispositivo per avviare l'attestazione della Gestione dispositivi mobili (MDM), se il dispositivo ne è idoneo.
Attività remote Avviare l'azione di Gestione configurazione Avviare un'azione remota su un dispositivo gestito da Gestione configurazione.
Attività remote Individuare il dispositivo Visualizzare la posizione di un dispositivo di proprietà dell'azienda smarrito o rubato su una mappa. Può individuare dispositivi iOS/iPadOS supervisionati, dispositivi dedicati Android (COSU) e dispositivi Windows.
Attività remote Gestire gli utenti dei dispositivi condivisi Disconnettere l'utente con la sessione corrente in un dispositivo condiviso. Questa azione non elimina gli utenti da un dispositivo condiviso, ma forza solo la disconnessione dell'utente con una sessione corrente.
Attività remote Offboard Offboarding dei dispositivi associati a un utente, quando l'utente lascia l'organizzazione.
Attività remote Offri assistenza remota Avviare una sessione di assistenza remota con il dispositivo di un utente utilizzando un provider di assistenza remota. L'opzione di assistenza remota per il provider deve essere abilitata per il tenant.
Attività remote Riproduci un suono per localizzare i dispositivi smarriti Riproduci un suono per localizzare dispositivi dedicati Android o iOS smarriti in modalità smarrito MDM.
Attività remote Riavvia ora Avvia il riavvio del dispositivo. In questo modo il dispositivo scelto verrà riavviato. Il proprietario del dispositivo non riceve automaticamente una notifica del riavvio e potrebbe perdere il lavoro.
Attività remote Recuperare la chiave MDM Avvia il ripristino della chiave privata del certificato di Gestione dispositivi mobili (MDM) con l'attestazione TPM
Attività remote Impostare il blocco remoto L'azione Blocco remoto del dispositivo blocca il dispositivo. Per sbloccare il dispositivo, il proprietario del dispositivo inserisce il proprio passcode. È possibile bloccare in remoto i dispositivi con un PIN o una password impostata. I dispositivi che non hanno un PIN o una password non possono essere bloccati in remoto.
Attività remote Rimuovere Gestione interfaccia di configurazione del firmware del dispositivo. Consente all'amministratore di avviare la rimozione del dispositivo dalla gestione dell'interfaccia di configurazione del firmware del dispositivo prima di eliminare i record di Intune e Autopilot.
Attività remote Reimpostare il passcode Avvia una rimozione forzata del codice di accesso e richiede all'utente del dispositivo di impostare un nuovo codice di accesso. Supportato nei dispositivi iOS e in alcune versioni successive di Android e Android per il lavoro. Non è supportato nelle versioni precedenti di Android, macOS o Windows.
Attività remote Ripristina la Schermata iniziale gestita Ripristina manualmente la Schermata iniziale gestita nei dispositivi Android Enterprise per riportarli alla modalità tutto schermo da uno stato temporaneamente sospeso. Integra l'azione di sospensione temporanea per una gestione completa della modalità tutto schermo.
Attività remote Ritiro Avvia un'azione di ritiro per un dispositivo. Chiamata anche Rimuovi dati aziendali. L'azione Rimuovi dati aziendali rimuove i dati dell'app gestita (se applicabile), le impostazioni e i profili di posta elettronica assegnati tramite Intune. Il dispositivo viene rimosso dalla gestione di Intune. Questa operazione si verifica al successivo check-in del dispositivo e riceve l'azione Rimuovi dati aziendali da remoto. Rimuovi dati aziendali lascia i dati personali dell'utente nel dispositivo. Per i dispositivi ChromeOS, viene avviata un'azione di deprovisioning.
Attività remote Revoca le licenze delle app Revoca tutte le licenze dell'applicazione VPP iOS associate al dispositivo.
Attività remote Ruotare BitLockerKeys (anteprima) Avvia una rotazione delle chiavi per le password di ripristino di BitLocker nel dispositivo.
Attività remote Ruota la chiave FileVault. Ruota la chiave FileVault del Mac.
Attività remote Ruotare la password dell'amministratore locale Avvia una rotazione manuale per la password dell'amministratore locale nel dispositivo
Attività remote Ruota la password di blocco ripristino macOS Ruota la password di blocco di ripristino per dispositivi macOS
Attività remote Esegui, sospendi l'aggiornamento della configurazione Avvia su richiesta, sospendi l'aggiornamento della configurazione
Attività remote Eseguire la correzione Avviare la correzione proattiva su richiesta
Attività remote Inviare notifiche personalizzate Consente all'amministratore di inviare notifiche personalizzate ai dispositivi. I dispositivi ricevono le notifiche nel Portale aziendale.
Attività remote Impostare il nome del dispositivo Impostare o modificare il nome di un dispositivo.
Attività remote Arresto Avvia un arresto del dispositivo, chiuderà automaticamente tutte le applicazioni e i servizi in esecuzione e lascerà il dispositivo spento.
Attività remote Sincronizzare i dispositivi. Avvia un'operazione di sincronizzazione nel dispositivo e forza il dispositivo selezionato a eseguire immediatamente il check-in con Intune. Quando un dispositivo esegue il check-in, riceve immediatamente tutte le azioni o i criteri in sospeso che gli sono stati assegnati.
Attività remote Sospendi temporaneamente la Schermata iniziale gestita Sospensione remota della Schermata iniziale gestita nei dispositivi Android Enterprise in modalità tutto schermo, consentendo l'accesso temporaneo all'esperienza predefinita di avvio. Supporta il ripristino automatico dopo un periodo di tempo configurato senza richiedere l'interazione dell'utente o la condivisione del PIN.
Attività remote Aggiornare i piani dati cellulari Attiva il piano dati per i dispositivi iOS o iPadOS che supportano eSIM.
Attività remote Aggiorna account del dispositivo Consente di modificare l'account del dispositivo associato ai dispositivi Surface Hub e di impostare le opzioni di autenticazione, ad esempio la rotazione delle password.
Attività remote Visualizza la password del blocco di ripristino di macOS Visualizzare la password di blocco di ripristino nel pannello Chiavi di ripristino dei dispositivi macOS
Attività remote Windows Defender Avvia un aggiornamento della firma di Windows Defender.
Attività remote Cancellazione Avvia la cancellazione del dispositivo. Chiamato anche "ripristino delle impostazioni predefinite". L'azione di ripristino delle impostazioni predefinite ripristina le impostazioni predefinite di un dispositivo. I dati dell'utente vengono conservati o cancellati a seconda che si scelga o meno la casella di controllo Mantieni stato di registrazione e account utente. Per i dispositivi ChromeOS, viene avviata un'azione di cancellazione o ripristino delle impostazioni predefinite (Powerwash).

Ruoli

Autorizzazione Azione Descrizione
Ruoli Assegna Assegnare ruoli predefiniti o personalizzati di Intune ai gruppi di sicurezza di Microsoft Entra
Ruoli Creare Creare nuovi ruoli personalizzati di Intune. I ruoli predefiniti vengono creati automaticamente da Intune.
Ruoli Elimina Eliminare un ruolo di Intune personalizzato. Non è possibile eliminare ruoli predefiniti.
Ruoli Lettura Visualizzare autorizzazioni, assegnazioni di ruoli, gruppi di membri e gruppi di ambiti per qualsiasi ruolo di Intune predefinito o personalizzato.
Ruoli Update Aggiornare le autorizzazioni e le assegnazioni dei ruoli personalizzati per i ruoli predefiniti o personalizzati. Le assegnazioni di ruolo definiscono gli amministratori e l'ambito dell'utente finale per il ruolo.

Baseline di sicurezza

Autorizzazione Azione Descrizione
Baseline di sicurezza Assegna Assegnare profili di base di sicurezza ai gruppi di sicurezza di Microsoft Entra.
Baseline di sicurezza Creare Creare nuovi profili di baseline di sicurezza.
Baseline di sicurezza Elimina Eliminare i profili di baseline di sicurezza.
Baseline di sicurezza Lettura Visualizzare i profili o i report dei profili della baseline di sicurezza o i report dei modelli per tutte le aree di lavoro della baseline di sicurezza.
Baseline di sicurezza Update Aggiornare i profili di base della sicurezza.

Attività di sicurezza

Autorizzazione Azione Descrizione
Attività di sicurezza Lettura Visualizzare le attività di sicurezza.
Attività di sicurezza Update Aggiornare le attività di sicurezza.

ServiceNow

Autorizzazione Azione Descrizione
ServiceNow Connettore di aggiornamento Aggiornare la connessione a ServiceNow.
ServiceNow Visualizza eventi imprevisti Visualizza gli eventi imprevisti da ServiceNow.

Spese di telecomunicazione

Autorizzazione Azione Descrizione
Spese di telecomunicazione Lettura Visualizzare le impostazioni e lo stato del connettore del partner per le spese di telecomunicazione. La funzionalità di connessione del partner per le spese di telecomunicazione è stata deprecata e questa autorizzazione non è più supportata dopo giugno 2025.
Spese di telecomunicazione Update Modificare o attivare il connettore del partner di gestione delle spese di telecomunicazione. La funzionalità di connessione del partner per le spese di telecomunicazione è deprecata e questa autorizzazione non è più supportata dopo giugno 2025.

Suggerimenti allegati al tenant

Autorizzazione Azione Descrizione
Suggerimenti allegati al tenant Lettura Visualizzare i suggerimenti allegati al tenant. I consigli sono metodi per migliorare l'integrità del sito e l'esperienza di gestione dei dispositivi.

Termini e condizioni

Autorizzazione Azione Descrizione
Termini e condizioni Assegna Assegnare termini e condizioni ai gruppi di sicurezza di Microsoft Entra.
Termini e condizioni Creare Creare nuovi termini e condizioni.
Termini e condizioni Elimina Eliminare termini e condizioni esistenti.
Termini e condizioni Lettura Visualizza i termini e le condizioni.
Termini e condizioni Update Gestire i termini e le condizioni esistenti, ma non le assegnazioni.

Certificato Windows Enterprise

Autorizzazione Azione Descrizione
Certificato Windows Enterprise Modifica Aggiungere, rimuovere o modificare il certificato di firma del codice usato per distribuire le app line-of-business ai dispositivi Windows gestiti.
Certificato Windows Enterprise Lettura Visualizzare il certificato di firma del codice usato per distribuire le app line-of-business ai dispositivi Windows gestiti.

Passaggi successivi