Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Per proteggersi da un account amministrativo compromesso, usare i criteri di accesso approvazione multi-amministratore di Microsoft Intune per richiedere che un secondo account amministrativo approvi una modifica prima che la modifica venga applicata. Questa funzionalità è nota come Approvazione di più amministratori.
Usando Multi Amministrazione Approval, puoi configurare criteri di accesso che proteggono configurazioni specifiche, come app o script per dispositivi. I criteri di accesso specificano cosa è protetto e quale gruppo di account può approvare le modifiche a tali risorse.
Quando si usa un account nel tenant per apportare una modifica a una risorsa protetta da un criterio di accesso, Intune non applica la modifica finché un altro account non la approva esplicitamente. Solo gli amministratori membri di un gruppo di approvazione a cui un criterio di protezione degli accessi assegna una risorsa protetta possono approvare le modifiche. Gli approvatori possono anche rifiutare le richieste di modifica.
L'imposizione di MAA si applica sia alle azioni di amministrazione interattive (delegate) che alle chiamate API autenticate dall'applicazione (app-auth) effettuate tramite l'API Graph Microsoft. Se l'organizzazione usa entità servizio, script di automazione o applicazioni di terze parti per gestire le risorse di Intune tramite l'API Graph Microsoft, tali chiamate vengono intercettate anche da MAA quando la risorsa di destinazione è protetta da un criterio di accesso. Per informazioni dettagliate su come aggiornare l'automazione in modo da funzionare con MAA, vedere Utilizzare Multi Amministrazione Approval con Microsoft API Graph. Per escludere app specifiche dall'imposizione, vedere Escludere applicazioni aziendali da un criterio di accesso.
Consiglio
L'imposizione di MAA sulle chiamate API effettuate dall'automazione si applica solo ai tenant che hanno già configurato i criteri di accesso MAA. Non abilita MAA o modifica la registrazione di alcun tenant.
Intune supporta i criteri di accesso per le risorse seguenti:
- App: si applica alle distribuzioni di app, ma non si applica ai criteri di protezione delle app.
- Criteri di conformità: si applica alla creazione e alla gestione dei criteri di conformità.
- Criteri di configurazione: si applica alla creazione e alla gestione dei criteri tramite il catalogo delle impostazioni.
- Azioni del dispositivo - Si applica alle azioni di cancellazione, ritiro ed eliminazione del dispositivo.
- Controllo dell'accesso basato sui ruoli: si applica alle modifiche ai ruoli, incluse le modifiche alle autorizzazioni dei ruoli, ai gruppi di amministratori o alle assegnazioni dei gruppi di membri.
- Script: si applica alla distribuzione di script nei dispositivi che eseguono Windows.
- Configurazione del tenant: si applica alla gestione delle categorie di dispositivi, inclusa la creazione, la modifica o l'eliminazione.
Le modifiche ai criteri di accesso richiedono l'approvazione di un secondo amministratore. Poiché questo tipo di risorsa viene protetto automaticamente, non è disponibile come tipo di profilo selezionabile quando si crea un criterio di accesso.
Prerequisiti per i criteri di accesso e responsabili approvazione
Per usare l'approvazione di più amministratori, il tenant deve avere almeno due account amministratore. Il flusso di lavoro di Microsoft Advertising ha tre ruoli distinti, ognuno con requisiti di autorizzazione diversi:
Licenze amministratore
Per impostazione predefinita, gli amministratori che partecipano al flusso di lavoro di Microsoft Teams devono avere una licenza di Intune assegnata al proprio account. Per consentire agli amministratori senza licenza di partecipare al flusso di lavoro di Microsoft Maa, abilitare l'impostazione Consenti accesso agli amministratori senza licenza .
Attenzione
Questa impostazione è irreversibile. Una volta abilitato, non puoi disattivarlo. Assicurarsi che l'organizzazione comprenda questa limitazione prima di procedere.
Prima di abilitare questa impostazione, esamina gli amministratori senza licenza per informazioni importanti sui limiti e sui dettagli sul comportamento, tra cui i limiti di appartenenza ai gruppi e il tempo necessario per rendere effettive le modifiche agli accessi.
Ruolo 1: Accesso a Gestione criteri
Per creare e gestire i criteri di accesso, usare un account con una delle opzioni seguenti:
Ruolo di Intune personalizzato (consigliato): usare un ruolo personalizzato che includa le autorizzazioni di approvazione per più amministratori seguenti:
Autorizzazione Descrizione Creare un criterio di accesso Creare nuovi criteri di accesso di Microsoft Teams Criteri di accesso in lettura Visualizzare i criteri di accesso di Microsoft Server esistenti Aggiornare i criteri di accesso Modificare i criteri di accesso di Microsoft Server esistenti Elimina i criteri di accesso Rimuovere i criteri di accesso di Microsoft Teams Amministratore di
Intune (noto anche come amministratore del servizio Intune): questo ruolo di Microsoft Entra fornisce accesso completo in lettura/scrittura a Intune. Poiché si tratta di un ruolo privilegiato, Microsoft consiglia di usare un ruolo di Intune personalizzato con privilegi minimi per la gestione dei criteri di accesso di routine anziché questo ruolo. Per altre informazioni, vedere Ruoli predefiniti di Microsoft Entra - Amministratore di Intune.
Ruolo 2: Responsabile approvazione
Per approvare o rifiutare le richieste di account Microsoft inviate da altri amministratori, un account deve soddisfare tutti i requisiti seguenti:
Appartenenza al gruppo approvatore: l'account deve essere un membro del gruppo approvatore assegnato ai criteri di accesso per il tipo di risorsa specifico.
Autorizzazione ruolo Intune: l'account approvatore deve disporre dell'autorizzazione di lettura specifica della risorsa per il tipo di criterio che sta approvando. Ad esempio, per approvare una richiesta di un'azione di eliminazione del dispositivo, il responsabile approvazione deve avere ManagedDevices/Read. Per un elenco completo delle autorizzazioni disponibili, vedere Autorizzazioni dei ruoli personalizzati.
Assegnazione ruolo RBAC per il gruppo: il gruppo di sicurezza Approver deve essere aggiunto come gruppo membro ad almeno un'assegnazione di ruolo di Intune. Se il gruppo approvatore non viene aggiunto a un'assegnazione di ruolo, i membri del gruppo approvatore vengono rimossi periodicamente dal gruppo.
Importante
Il gruppo approvatore ha due requisiti:
- Deve essere un gruppo di sicurezza. Le liste di distribuzione, i gruppi di Microsoft 365 e i gruppi di sicurezza abilitati alla posta elettronica non sono supportati e non riescono a risolvere automaticamente l'appartenenza del responsabile approvazione.
- Deve essere assegnato direttamente a un ruolo RBAC in Intune come gruppo membro. Le autorizzazioni di ruolo di Intune detenute da singoli membri, tramite altri gruppi o assegnazioni utente dirette, non soddisfano questo requisito.
- Gli utenti devono essere membri diretti dei gruppi assegnati. L'appartenenza a gruppi annidati può causare comportamenti inaffidabili.
Ruolo 3: Modifica richiedente
Per inviare richieste di modifica e completare le modifiche approvate per le risorse protette, un amministratore deve disporre delle autorizzazioni di controllo degli accessi in base al ruolo di Intune standard per l'azione specifica che sta eseguendo. Lo stesso account esegue entrambi i passaggi: inviare la richiesta iniziale e selezionare Completata dopo l'approvazione da parte di un altro amministratore. Ad esempio, MobileApps/Create per creare un'app o RemoteTasks/Wipe per cancellare i dati di un dispositivo.
Nota
- Un amministratore non può approvare le proprie richieste, anche se è un membro del gruppo approvatore. La richiesta deve essere approvata da un altro amministratore.
- Le modifiche inviate da un amministratore globale o da un account amministratore di Intune devono comunque essere approvate da un altro amministratore.
Funzionamento dei criteri di approvazione e accesso per più Amministrazione
Quando un amministratore modifica o crea un nuovo oggetto per un'area protetta da un criterio di accesso, vede un'opzione nell'area Salva + Rivedi in cui può immettere una descrizione della modifica come giustificazione aziendale.
- La motivazione aziendale diventa parte della richiesta di approvazione per la modifica.
- Un amministratore che ha inviato una modifica può visualizzare lo stato delle proprie richieste nell'interfaccia di amministrazione di Microsoft Intune andando su Amministrazione> tenantApprovazione multi-amministrazione e visualizzando la pagina Le mie richieste.
Dopo l'invio di una modifica, un responsabile approvazione può passare alla pagina Tutte le richieste del nodo Approvazione multi Amministrazione o passare a Amministrazione> tenant Amministrazione Attività per gestire le richieste. Entrambe le posizioni forniscono l'elenco delle richieste attive o gestite di recente. Questa visualizzazione fornisce alcuni dettagli sulla richiesta, tra cui quando e chi l'ha inviata, il tipo di operazione coinvolta come Crea o Assegna e il relativo stato. Per gestire la richiesta:
- Il responsabile approvazione seleziona il collegamento Giustificazione aziendale per la richiesta. Questa azione apre il riquadro di richiesta dei criteri di Access in cui è possibile visualizzare altre informazioni sulla modifica, inclusi i dettagli completi forniti nel campo Motivazione aziendale della richiesta.
- Nel riquadro Richiesta di criteri di accesso il responsabile approvazione può immettere le note nel campo Note approvatore e quindi selezionare un'opzione per Approva richiesta o Rifiuta richiesta. Queste note vengono aggiunte alla richiesta e sono visibili all'utente che ha richiesto la modifica quando esamina le proprie richieste nella pagina Le mie richieste . Ad esempio, se la richiesta viene rifiutata, il motivo del rifiuto può essere trasmesso al richiedente tramite le note del responsabile approvazione.
- Gli utenti che inviano una richiesta e sono anche membri del gruppo di approvazione possono visualizzare le proprie richieste nella pagina Tutte le richieste. Tuttavia, non possono approvare le proprie richieste.
Modificare i suggerimenti dell'agente di revisione in Approvazione di più Amministrazione
Quando l'agente Revisione modifiche è configurato e ha completato un'esecuzione, nelle schede Le mie richieste e Tutte le richieste visualizzano una colonna Risposta agente per le richieste di script di Windows PowerShell. Quando è disponibile un suggerimento, è possibile selezionarlo per aprire e completare il flusso di lavoro di approvazione dell'agente Revisione modifiche per tale richiesta senza lasciare il nodo Approvazione multi Amministrazione.
I suggerimenti dell'agente di revisione delle modifiche continuano a essere disponibili anche nell'esperienza principale dell'agente . Per ulteriori informazioni sull'agente, vedere Panoramica dell'agente di revisione delle modifiche.
Se una modifica viene approvata, Intune elabora la modifica richiesta e aggiorna l'oggetto. Mentre Intune elabora la richiesta, lo stato può essere visualizzato come Approvato. Il richiedente originale deve visualizzare la richiesta e scegliere Completata per avviare la modifica. Dopo l'elaborazione corretta, lo stato viene aggiornato a Completato.
Se una richiesta non viene elaborata ulteriormente entro 3 giorni, diventa scaduta e deve essere inviata di nuovo. Ogni modifica di stato rimane visibile per un massimo di 30 giorni dopo le modifiche di stato.
Creare una verifica di accesso
Accedere all'interfaccia di amministrazione di Microsoft Intune, passare a Amministrazione> tenantCriteri> di accessodi più Amministrazione approvazione> selezionare Crea.
In Informazioni di base, immetti un Nome e una Descrizione facoltativa. Per Tipo di profilo, seleziona una delle opzioni disponibili. Ogni criterio supporta un singolo tipo di profilo.
In Approvatori selezionare Aggiungi gruppi e quindi selezionare un gruppo come gruppo di approvatori per questo criterio. Le configurazioni più complesse che escludono i gruppi non sono supportate.
In Esclusioni, facoltativamente, selezionare Aggiungi applicazioni aziendali per escludere applicazioni aziendali specifiche che usano token di autenticazione delle app dall'imposizione di MAA per questo criterio. Le applicazioni escluse possono modificare le risorse protette senza passare attraverso il flusso di lavoro di approvazione. Per altre informazioni, vedere Escludere applicazioni aziendali da un criterio di accesso.
In Rivedi + invia per approvazione, rivedere il riepilogo dei criteri, incluse le nozioni di base, gli approvatori ed eventuali esclusioni. Immettere una motivazione aziendale e quindi selezionare Invia per approvazione.
Usare quindi un account amministrativo separato con l'autorizzazione Approvazione per più amministratori per accedere all'interfaccia di amministrazione e rivedere e approvare i nuovi criteri di accesso.
Accedere di nuovo all'interfaccia di amministrazione con il primo account amministratore che ha creato il criterio di accesso, visualizzare il criterio e finalizzarlo selezionando Completa. Dopo che Intune applica questo criterio, le configurazioni per il tipo di profilo protetto richiedono più approvazioni da parte dell'amministratore.
Escludere le applicazioni aziendali da un criterio di accesso
Quando si crea o si modifica un criterio di accesso, è possibile escludere applicazioni aziendali specifiche dall'imposizione di MAA per tale criterio. Le applicazioni escluse possono modificare il tipo di risorsa protetta senza passare attraverso il flusso di lavoro di approvazione.
Importante
Le esclusioni si applicano solo alle chiamate app-auth (autenticate dall'applicazione). Le chiamate effettuate con l'autenticazione delegata sono sempre soggette all'imposizione di MAA, anche se l'applicazione è esclusa.
Avviso
L'esclusione di un'applicazione ignora la protezione MAA per il tipo di risorsa interessato. Ogni esclusione crea una lacuna nel flusso di lavoro di approvazione che potrebbe essere sfruttata se l'applicazione esclusa viene compromessa. Escludere le applicazioni solo se necessario e rivedere regolarmente l'elenco di esclusione per rimuovere le voci non più necessarie.
Tenere presente i dettagli seguenti:
- Ambito per criterio : ogni esclusione si applica solo al criterio di accesso in cui è configurato. Un'esclusione in un criterio di accesso non influisce su altri criteri o carichi di lavoro.
- Limite : le esclusioni delle app sono limitate a 50 applicazioni per criterio di accesso.
- Approvazione obbligatoria : l'aggiunta, la rimozione o la modifica delle esclusioni richiede l'approvazione di un secondo amministratore, proprio come altre modifiche ai criteri di accesso.
- Registrazione di controllo: tutte le azioni di aggiunta, rimozione e modifica nell'elenco di esclusione vengono acquisite nel log di controllo di Intune.
Invia una richiesta
Per inviare una richiesta quando è abilitata l'approvazione di più Amministrazione, usare il normale processo per creare o modificare una risorsa.
Nella pagina finale prima di poter salvare le modifiche, aggiungere dettagli al campo Motivazione aziendale e quindi inviare la richiesta. Per le richieste urgenti, è consigliabile contattare un elenco noto di responsabili approvazione per assicurarsi che la richiesta venga visualizzata in modo tempestivo.
Quando una richiesta per lo stesso oggetto è già in attesa di approvazione, non è possibile inviare la richiesta. Intune visualizza un messaggio per avvisare l'utente di questa situazione.
Per monitorare lo stato delle richieste, nell'interfaccia di amministrazione di Microsoft Intune passare a Amministrazione> tenantMulti Amministrazione Approvazione> dellemie richieste.
È possibile annullare una richiesta prima che venga approvata selezionandola nella pagina Le mie richieste e quindi selezionando Annulla richiesta.
Approvare le richieste
Per trovare le richieste da approvare, nell'interfaccia di amministrazione di Microsoft Intune passare a Amministrazione> tenantRichieste ricevutedi approvazione> di più Amministrazione.
Selezionare il collegamento Giustificazione aziendale per una richiesta per aprire la pagina di revisione in cui è possibile ottenere altre informazioni sulla richiesta e gestire l'approvazione o il rifiuto.
Dopo aver esaminato i dettagli, immettere i dettagli pertinenti nel campo Note approvatore , quindi selezionare Approva richiesta o Rifiuta richiesta.
Dopo aver approvato una richiesta, il richiedente deve selezionare Completa. Intune elabora la modifica e imposta lo stato su Completata. Verifica che l'approvazione sia riuscita (o meno) esaminando la notifica della console al completamento.
Per verificare se l'approvazione è riuscita (o meno), esaminare le notifiche nell'interfaccia di amministrazione di Intune. Un messaggio mostra se l'approvazione è riuscita o meno.
Consiglio
È anche possibile gestire queste attività dal riquadro Attività di Amministrazione centralizzato nell'interfaccia di amministrazione di Intune.
Altre considerazioni
Intune non invia notifiche quando vengono create nuove richieste o quando cambia lo stato di una richiesta esistente. Quando si invia una richiesta di modifica urgente, contattare le persone che hanno l'autorizzazione per approvare tali richieste.
Monitorare lo stato delle richieste tramite la pagina Mie richieste del nodo Approvazione multi Amministrazione nell'interfaccia di amministrazione di Intune.
Quando un'approvazione per un oggetto è già in sospeso, non è possibile inviare una nuova richiesta.
Tutte le azioni per una risorsa protetta sono protette, incluso, a titolo esemplificativo:
- Modifica
- Creare
- Modifica
- Elimina
- Assegna
I log di controllo di Intune registrano le azioni per le richieste e il processo di approvazione. Per altre informazioni, vedere Log di controllo per le attività di Intune.
Per una richiesta sono disponibili le seguenti condizioni di stato:
- Richiede l'approvazione: questa richiesta è in attesa di azione da parte di un responsabile approvazione.
- Approvato - Questa richiesta è in fase di elaborazione da parte di Intune.
- Completata: questa richiesta è stata applicata correttamente.
- Rifiutato: questa richiesta è stata rifiutata da un responsabile approvazione.
- Annullato: questa richiesta è stata annullata dall'amministratore che l'ha inviata.
Prestare attenzione quando si crea un criterio di accesso per il tipo di criterio Ruoli . Questo tipo di criterio protegge tutte le modifiche correlate ai ruoli, inclusi la creazione, l'aggiornamento e l'eliminazione di ruoli e assegnazioni di ruolo da parte dei ruoli e di ruolo. Una volta attiva, qualsiasi tentativo di modificare i ruoli, incluse le assegnazioni RBAC richieste dallo stesso MAA, richiede prima l'approvazione di MAA. Questo requisito può creare una situazione di deadlock in cui non è possibile configurare le assegnazioni RBAC necessarie per il funzionamento di MAA.
Se si verifica questo deadlock:
- Passare a Amministrazione> tenantCriteri di accessoper più Amministrazione Approvazione>.
- Trovare ed eliminare il criterio di accesso configurato per il tipo di criterio Ruolo .
- Attendere 3-5 minuti per la propagazione della modifica.
- Passare a Ruoli di amministrazione> tenant e completare le assegnazioni di ruolo RBAC richieste, aggiungendo il gruppo di responsabili approvazione a un'assegnazione di ruolo.
- Dopo aver configurato correttamente Controllo dell'accesso basato sui ruoli (RBAC), è possibile ricreare i criteri di accesso dei ruoli , se necessario.
Per evitare questo problema, configurare tutti gli altri criteri di accesso di Microsoft Teams e verificare che le assegnazioni di controllo degli accessi in base al ruolo siano corrette prima di abilitare un criterio di accesso per il tipo di criterio ruolo .