Controllo degli accessi in base al ruolo con Microsoft Intune.

Proteggere l'accesso alla propria organizzazione è un passaggio essenziale per la sicurezza. Questo articolo introduce i dettagli fondamentali per l'uso dei controlli di accesso in base ai ruoli di Microsoft Intune, che sono un'estensione dei controlli RBAC di Microsoft Entra ID. Gli articoli successivi possono essere utili per distribuire il controllo degli accessi in base al ruolo di Intune nell'organizzazione.

Con il controllo degli accessi in base al ruolo di Intune, è possibile concedere autorizzazioni granulari agli amministratori per controllare chi ha accesso alle risorse dell'organizzazione e cosa può fare con tali risorse. Quando si assegnano ruoli di controllo degli accessi in base al ruolo di Intune e si seguono i principi di accesso con privilegi minimi, gli amministratori possono eseguire le attività assegnate solo sugli utenti e sui dispositivi che dovrebbero essere autorizzati a gestire.

Ruoli Controllo dell'accesso basato sui ruoli

Ogni ruolo di controllo degli accessi in base al ruolo di Intune specifica un set di autorizzazioni disponibili per gli utenti assegnati a tale ruolo. Le autorizzazioni sono costituite da una o più categorie di gestione, ad esempio Configurazione del dispositivo o Dati di controllo, e da insiemi di azioni che è possibile eseguire, come Lettura, Scrittura, Aggiornamento ed Eliminazione. Insieme, definiscono l'ambito dell'accesso amministrativo e delle autorizzazioni all'interno di Intune.

Intune include sia ruoli predefiniti che personalizzati. I ruoli predefiniti sono gli stessi in tutti i tenant e vengono forniti per gestire scenari amministrativi comuni, mentre i ruoli personalizzati creati consentono autorizzazioni specifiche in base alle esigenze di un amministratore. Inoltre, diversi ruoli di Microsoft Entra includono autorizzazioni all'interno di Intune.

Per visualizzare un ruolo nell'interfaccia di amministrazione di Intune, passare aRuoli>di amministrazione> tenantTutti i ruoli> e selezionare un ruolo. È quindi possibile gestire tale ruolo tramite le pagine seguenti:

  • Proprietà: tag di nome, descrizione, autorizzazioni e ambito per il ruolo. È anche possibile visualizzare il nome, la descrizione e le autorizzazioni dei ruoli predefiniti in questa documentazione in Autorizzazioni dei ruoli predefiniti.
  • Assegnazioni: selezionare un'assegnazione per un ruolo per visualizzarne i dettagli, inclusi i gruppi e gli ambiti inclusi nell'assegnazione. Un ruolo può avere più assegnazioni e un utente può ricevere più assegnazioni.

Nota

Nel giugno 2021, Intune ha iniziato a supportare gli amministratori senza licenza. Gli account utente creati dopo questa modifica possono amministrare Intune senza una licenza assegnata. Gli account creati prima di questa modifica e gli account amministratore in un gruppo di sicurezza annidato assegnato a un ruolo necessitano ancora di una licenza per gestire Intune.

Ruoli predefiniti

Un amministratore di Intune con autorizzazioni sufficienti può assegnare uno qualsiasi dei ruoli di Intune a gruppi di utenti. I ruoli predefiniti concedono autorizzazioni specifiche necessarie per l'esecuzione di attività amministrative in linea con lo scopo del ruolo. Intune non supporta le modifiche alla descrizione, al tipo o alle autorizzazioni di un ruolo predefinito.

  • Gestione applicazioni: gestisce applicazioni mobili e gestite, può leggere le informazioni sui dispositivi e visualizzare i profili di configurazione dei dispositivi.
  • Endpoint Privilege Manager: gestisce i criteri di Gestione privilegi endpoint nella console di Intune.
  • Lettore privilegi endpoint: I lettori privilegi endpoint possono visualizzare i criteri di Gestione privilegi endpoint nella console di Intune.
  • Endpoint Security Manager: gestisce le funzionalità di sicurezza e conformità, ad esempio baseline di sicurezza, conformità dei dispositivi, accesso condizionale e Microsoft Defender per endpoint.
  • Operatore help desk: esegue attività remote su utenti e dispositivi e può assegnare applicazioni o criteri a utenti o dispositivi.
  • Amministratore del ruolo di Intune: gestisce i ruoli di Intune personalizzati e aggiunge assegnazioni per i ruoli di Intune predefiniti. È l'unico ruolo di Intune che può assegnare autorizzazioni agli amministratori.
  • Gestione criteri e profili: gestisce i criteri di conformità, i profili di configurazione, la registrazione Apple, gli identificatori dei dispositivi aziendali e le baseline di sicurezza.
  • Operatore di sola lettura: visualizza le informazioni su utente, dispositivo, registrazione, configurazione e applicazione. Non è possibile apportare modifiche a Intune.
  • Amministratore dell'istituto di istruzione: gli amministratori dell'istituto di istruzione gestiscono app, impostazioni e dispositivi per i gruppi in Intune per Education. Possono eseguire azioni remote sui dispositivi, tra cui bloccarli a distanza, riavviarli e ritirarli dalla gestione.

Quando il tenant include un abbonamento a Windows 365 per supportare i PC cloud, verranno visualizzati anche i ruoli di Cloud PC seguenti nell'interfaccia di amministrazione di Intune. Questi ruoli non sono disponibili per impostazione predefinita e includono le autorizzazioni all'interno di Intune per le attività correlate ai PC cloud. Per altre informazioni su questi ruoli, vedere Ruoli predefiniti di Cloud PC nella documentazione di Windows 365.

  • Amministratore Cloud PC: un amministratore Cloud PC ha accesso in lettura e scrittura a tutte le funzionalità Cloud PC situate all'interno dell'area Cloud PC.
  • Lettore Cloud PC: un lettore Cloud PC ha accesso in lettura a tutte le funzionalità Cloud PC situate nell'area Cloud PC.

Ruoli personalizzati

È possibile creare ruoli di Intune personalizzati per concedere agli amministratori solo le autorizzazioni specifiche necessarie per le attività. Questi ruoli personalizzati possono includere qualsiasi autorizzazione RBAC di Intune, consentendo un accesso amministratore perfezionato e il supporto per il principio dell'accesso con privilegi minimi all'interno dell'organizzazione.

Vedere Creare un ruolo personalizzato.

Ruoli di Microsoft Entra con accesso a Intune

Il controllo degli accessi in base al ruolo di Intune è un sottoinsieme di autorizzazioni Controllo degli accessi in base al ruolo di Microsoft Entra. Come sottoinsieme, ci sono alcuni ruoli di Microsoft Entra che includono autorizzazioni all'interno di Intune. La maggior parte dei ruoli ID Entra che dispongono dell'accesso a Intune sono considerati ruoli privilegiati. L'uso e l'assegnazione di ruoli privilegiati devono essere limitati e non usati per le attività amministrative quotidiane all'interno di Intune.

Microsoft raccomanda di seguire il principio delle autorizzazioni minime assegnando solo le autorizzazioni minime necessarie per l'esecuzione delle attività di un amministratore. Per supportare questo principio, usare i ruoli di controllo degli accessi in base al ruolo predefiniti di Intune per le attività amministrative quotidiane di Intune ed evitare di usare i ruoli di Microsoft Entra che hanno accesso a Intune.

La tabella seguente identifica i ruoli di Microsoft Entra che hanno accesso a Intune e le autorizzazioni di Intune che includono.

Ruolo Microsoft Entra Tutti i dati di Intune Dati di controllo di Intune
Amministratore globale Lettura/Scrittura Lettura/Scrittura
Amministratore di Intune Lettura/Scrittura Lettura/Scrittura
Amministratore di accesso condizionale Nessuno Nessuno
Amministratore della sicurezza Sola lettura (autorizzazioni amministrative complete per il nodo Endpoint Security) Sola lettura
Operatore della sicurezza Sola lettura Sola lettura
Lettore di sicurezza Sola lettura Sola lettura
Amministratore di conformità Nessuno Sola lettura
Amministratore dati di conformità Nessuno Sola lettura
Lettore globale Sola lettura Sola lettura
Amministratore dell'helpdesk (questo ruolo è equivalente al ruolo di operatore dell'help desk di Intune) Sola lettura Sola lettura
Amministratore che legge i report Nessuno Sola lettura

Oltre ai ruoli di Microsoft Entra con autorizzazione all'interno di Intune, le tre aree seguenti di Intune sono estensioni dirette di Microsoft Entra: utenti, gruppi e accesso condizionale. Istanze di questi oggetti e configurazioni effettuate all'interno di Intune esistono in Microsoft Entra. Come oggetti Microsoft Entra, possono essere gestiti dagli amministratori di Microsoft Entra con autorizzazioni sufficienti concesse da un ruolo di Microsoft Entra. Analogamente, gli amministratori di Intune con autorizzazioni sufficienti per Intune possono visualizzare e gestire questi tipi di oggetto creati in Microsoft Entra.

Ruoli di amministratore globale e amministratore di Intune

Il ruolo di amministratore globale è un ruolo predefinito di Microsoft Entra e ha accesso completo a Microsoft Intune. Gli amministratori globali hanno accesso alle funzionalità amministrative in Microsoft Entra ID e ai servizi che utilizzano identità Microsoft Entra, tra cui Microsoft Intune.

Per ridurre il rischio:

  • Non usare il ruolo di amministratore globale in Intune. Microsoft non consiglia di usare il ruolo di amministratore globale per amministrare o gestire Intune.

    Alcune funzionalità di Intune richiedono il ruolo di amministratore globale, ad esempio alcuni connettori Mobile Threat Defense (MTD). In questi casi, usare il ruolo di amministratore globale solo se necessario e quindi rimuoverlo al completamento dell'attività.

  • Usare i ruoli predefiniti di Intune o creare ruoli personalizzati per amministrare e gestire Intune.

  • Assegnare il ruolo di Intune con privilegi minimi necessario all'amministratore per eseguire le proprie attività.

Per altre informazioni sul ruolo di amministratore globale di Microsoft Entra, vedere Ruoli predefiniti di Microsoft Entra - Amministratore globale.

Il ruolo di amministratore di Intune è un ruolo predefinito di Microsoft Entra. Concede autorizzazioni globali di lettura/scrittura in Microsoft Intune ed è classificato come ruolo privilegiato. Sebbene il suo ambito sia più ristretto rispetto al ruolo di amministratore globale, supera comunque quanto necessario per quasi tutte le attività quotidiane di gestione di Intune. Non usare questo ruolo per l'amministrazione ordinaria. Usare invece un ruolo di Intune predefinito con privilegi minimi o un ruolo personalizzato.

Nota

Nell'API Graph di Microsoft Graph e in Microsoft PowerShell questo ruolo viene visualizzato come Amministratore del servizio Intune.

Per ridurre il rischio:

  • Non usare il ruolo di amministratore di Intune per l'amministrazione quotidiana di Intune.
  • Assegnare invece un ruolo di Intune predefinito o un ruolo personalizzato. Questi ruoli limitano le autorizzazioni solo a ciò che ogni attività richiede.
  • Quando è necessario il ruolo di amministratore di Intune, assegnarlo solo per la durata e quindi rimuoverlo. Facoltativamente, se si dispone di Microsoft Entra ID con licenza P2 o Microsoft Entra ID Governance, è possibile utilizzare Privileged Identity Management (PIM) per fornire elevazione con limiti di tempo per questo ruolo.

Controlli di sicurezza avanzati:

Multi Amministrazione Approval ora supporta il controllo degli accessi basato sui ruoli. Quando questa impostazione è attiva, un secondo amministratore deve approvare le modifiche ai ruoli. Queste modifiche possono includere aggiornamenti alle autorizzazioni dei ruoli, ai gruppi di amministratori o alle assegnazioni dei gruppi di membri. La modifica ha effetto solo dopo l'approvazione. Questo doppio processo di autorizzazione consente di proteggere l'organizzazione da modifiche non autorizzate o accidentali del controllo degli accessi basate sui ruoli. Per altre informazioni, vedere Usare l'approvazione di più amministratori in Intune.

Per altre informazioni sul ruolo di amministratore Microsoft Entra Intune, vedere Microsoft Entra ruoli predefiniti - Intune amministratore.

Privileged Identity Management per Intune

Quando si utilizza Entra ID Privileged Identity Management (PIM), è possibile gestire quando un utente può utilizzare i privilegi forniti da un ruolo di controllo degli accessi in base al ruolo di Intune RBAC o dal ruolo di amministratore di Intune da Entra ID.

Intune supporta due metodi di elevazione dei ruoli. Esistono differenze di prestazioni e privilegi minimi tra i due metodi.

Quando si usa l'elevazione PIM per il ruolo di amministratore di Intune da Entra ID, l'elevazione avviene in genere entro 10 secondi. L'elevazione dei privilegi basata sui gruppi PIM per i ruoli predefiniti o personalizzati di Intune richiede in genere fino a 15 minuti.

Informazioni sulle assegnazioni di ruolo di Intune

Entrambi i ruoli personalizzati e predefiniti di Intune vengono assegnati a gruppi di utenti. Un ruolo assegnato si applica a ogni utente del gruppo e definisce:

  • Utenti assegnati al ruolo
  • quali risorse possono essere visualizzate
  • quali risorse possono cambiare.

Ogni gruppo a cui è assegnato un ruolo di Intune deve includere solo gli utenti autorizzati a eseguire le attività amministrative per tale ruolo.

  • Se un ruolo predefinito con privilegi minimi concede privilegi o autorizzazioni eccessivi, è consigliabile usare un ruolo personalizzato per limitare l'ambito dell'accesso amministrativo.
  • Quando si pianificano le assegnazioni di ruolo, considerare i risultati di un utente con più assegnazioni di ruolo.

Per assegnare un ruolo Intune e avere accesso alla gestione di Intune, un utente non necessita di una licenza di Intune se l'account è stato creato in Entra dopo giugno 2021. Per gli account creati prima di giugno 2021 è necessaria l'assegnazione di una licenza per usare Intune.

Per visualizzare un'assegnazione di ruolo esistente, scegliere Intune>Ruoli>di amministrazione> tenantTutti i ruoli> scegliere un ruolo >Assegnazioni> Scegliere un'assegnazione. Nella pagina delle proprietà delle assegnazioni è possibile modificare:

  • Nozioni di base: il nome e la descrizione degli incarichi.

  • Membri: i membri sono i gruppi configurati nella pagina Gruppi di amministrazione durante la creazione di un'assegnazione di ruolo. Tutti gli utenti nei gruppi di sicurezza di Azure elencati dispongono dell'autorizzazione per gestire gli utenti e i dispositivi elencati nell'ambito (gruppi).

  • Ambito (gruppi): usare Ambito (gruppi) per definire i gruppi di utenti e dispositivi che possono essere gestiti da un amministratore con questa assegnazione di ruolo. Gli utenti amministratori con questa assegnazione di ruolo possono usare le autorizzazioni concesse dal ruolo per gestire ogni utente o dispositivo all'interno dei gruppi di ambiti definiti per le assegnazioni di ruolo.

    Consiglio

    Quando si configura un gruppo di ambiti, limitare l'accesso selezionando solo i gruppi di sicurezza che includono l'utente e i dispositivi che devono essere gestiti da un amministratore con questa assegnazione di ruolo. Per assicurarsi che gli amministratori con questo ruolo non possano scegliere come target tutti gli utenti o tutti i dispositivi, non selezionare Aggiungi tutti gli utenti o Aggiungi tutti i dispositivi.

    Se si specifica un gruppo di esclusione per un'assegnazione, ad esempio un'assegnazione di criteri o di app, è necessario che questo sia annidato in uno dei gruppi di ambiti dell'assegnazione Controllo dell'accesso basato sui ruoli oppure debba essere elencato separatamente come gruppo di ambiti nell'assegnazione di ruolo Controllo dell'accesso basato sui ruoli (RBAC).

  • Tag degli ambiti: gli utenti amministratori a cui è assegnata questa assegnazione di ruolo possono visualizzare le risorse con gli stessi tag di ambito.

Nota

I tag degli ambiti sono valori di testo in formato libero che un amministratore definisce e quindi aggiunge a un'assegnazione di ruolo. Il tag dell'ambito aggiunto a un ruolo controlla la visibilità del ruolo stesso. Il tag di ambito aggiunto nell'assegnazione di ruolo limita la visibilità degli oggetti di Intune, come criteri, app o dispositivi, solo agli amministratori di tale assegnazione di ruolo perché l'assegnazione di ruolo contiene uno o più tag di ambito corrispondenti.

Assegnazioni con più ruoli

Se un utente ha più assegnazioni di ruolo, autorizzazioni e tag di ambito, tali assegnazioni di ruolo si estendono a oggetti diversi come indicato di seguito:

  • Le autorizzazioni sono incrementali nel caso in cui due o più ruoli concedano autorizzazioni allo stesso oggetto. Un utente con autorizzazioni di lettura da un ruolo e lettura/scrittura da un altro ruolo, ad esempio, dispone di un'autorizzazione effettiva di lettura/scrittura (presupponendo che le assegnazioni per entrambi i ruoli abbiano come destinazione gli stessi tag di ambito).
  • I tag di assegnazione delle autorizzazioni e degli ambiti si applicano solo agli oggetti (come criteri o app) nell'ambito di assegnazione (gruppi) di quel ruolo. Le autorizzazioni di assegnazione e i tag di ambito non si applicano agli oggetti in altre assegnazioni di ruolo, a meno che l'altra assegnazione non le conceda in modo specifico.
  • Altre autorizzazioni (ad esempio Crea, Lettura, Aggiornamento, Eliminazione) e tag di ambito si applicano a tutti gli oggetti dello stesso tipo (ad esempio tutti i criteri o tutte le app) in qualsiasi assegnazione dell'utente.
  • Le autorizzazioni e i tag degli ambiti per oggetti di tipo diverso (ad esempio criteri o app) non si applicano tra loro. Un'autorizzazione di lettura per un criterio, ad esempio, non fornisce un'autorizzazione di lettura alle app nelle assegnazioni dell'utente.
  • Quando non ci sono tag di ambito o alcuni tag di ambito vengono assegnati da assegnazioni diverse, un utente può vedere solo i dispositivi che fanno parte di alcuni tag di ambito e non può vedere tutti i dispositivi.

Nota

Quando un amministratore ha più assegnazioni di ruolo che usano tag di ambito diversi, questo comportamento può comportare un accesso più ampio del previsto. Intune include un'impostazione di anteprima di consenso esplicito che modifica la modalità di applicazione delle autorizzazioni in modo che le autorizzazioni di ogni assegnazione di ruolo siano contenute nel proprio contesto di tag di ambito. Per informazioni dettagliate e i passaggi per valutare l'impatto sull'inquilino, vedere Comportamento delle autorizzazioni nelle assegnazioni di ruolo.

Monitorare le assegnazioni di controllo degli accessi in base al ruolo

Per facilitare il monitoraggio e la comprensione delle autorizzazioni assegnate nel tenant di Intune, l'interfaccia di amministrazione di Intune include diverse visualizzazioni. Passare aRuoli di amministrazione> tenant ed espandere Monitoraggio per accedere a queste visualizzazioni. Ad esempio, in un ambiente amministrativo complesso, è possibile usare la visualizzazione autorizzazioni di amministrazione per specificare un account e visualizzarne l'ambito corrente dei privilegi amministrativi.

Screenshot delle opzioni per il monitoraggio di Controllo dell'accesso basato sui ruoli (RBAC) dall'interfaccia di amministrazione di Intune.

Autorizzazioni personali

Il nodo Autorizzazioni personali fornisce una visualizzazione delle autorizzazioni effettive per l'utente connesso. Quando si seleziona questo nodo, viene visualizzato un elenco combinato delle categorie e delle autorizzazioni di controllo degli accessi in base al ruolo di Intune correnti concesse all'account. Questo elenco combinato include tutte le autorizzazioni di tutte le assegnazioni di ruolo, ma non le assegnazioni di ruolo che le forniscono o l'appartenenza al gruppo che le assegna.

Ruoli per autorizzazione

Il nodo Ruoli per autorizzazione fornisce una visualizzazione delle autorizzazioni concesse da ogni assegnazione di ruolo. Con questa visualizzazione è possibile visualizzare i dettagli su una specifica autorizzazione di controllo degli accessi in base al ruolo di Intune, le assegnazioni di ruolo e i gruppi resi disponibili da tale combinazione.

Per iniziare, selezionare un'autorizzazione di Intune e quindi un'azione specifica da tale autorizzazione. L'interfaccia di amministrazione visualizza quindi un elenco di istanze che causano l'assegnazione dell'autorizzazione, che include:

  • Nome visualizzato ruolo: nome del ruolo di controllo degli accessi in base al ruolo predefinito o personalizzato che concede l'autorizzazione.
  • Nome visualizzato assegnazione di ruolo: il nome dell'assegnazione di ruolo che assegna il ruolo a gruppi di utenti.
  • Nome del gruppo: il nome del gruppo che riceve l'assegnazione di ruolo.

Autorizzazioni di amministrazione

Il nodo Autorizzazioni di amministrazione fornisce una visualizzazione delle autorizzazioni specifiche attualmente concesse a un account.

Per iniziare, specificare un account utente . Finché l'utente ha autorizzazioni di Intune assegnate al proprio account, Intune visualizza l'elenco completo delle autorizzazioni identificate da Autorizzazione e Azione.

Una cattura schermata che mostra un esempio della visualizzazione delle autorizzazioni di Amministrazione nell'interfaccia di amministrazione di Intune.

Passaggi successivi