Passaggio 10: Creare e assegnare un ruolo RBAC personalizzato in Microsoft Intune

Questo articolo illustra come creare un ruolo di controllo degli accessi in base al ruolo di Intune RBAC personalizzato con autorizzazioni specifiche per un reparto operazioni di sicurezza e assegnare il ruolo a un gruppo di operatori. I ruoli personalizzati consentono di implementare l'accesso con privilegi minimi, garantendo che gli amministratori possano gestire solo gli utenti e i dispositivi che sono autorizzati a gestire.

Questo articolo fa parte di una serie Evaluate and Try che consente di valutare le capacità di Microsoft Intune.

Intune include diversi ruoli di controllo degli accessi in base al ruolo predefiniti che è possibile usare. Microsoft consiglia di usare il ruolo con privilegi minimi in grado di completare l'attività che dovrebbe essere gestita da un amministratore, che potrebbe essere un ruolo personalizzato. Questo approccio riduce al minimo i rischi per la sicurezza e gli errori operativi, evitando account con privilegi eccessivi per il lavoro di routine.

Prerequisiti

Requisiti di licenza

Requisiti dei ruoli

Requisiti di configurazione del dispositivo

Per completare questo passaggio, è necessario:

Per completare questo passaggio di valutazione, è necessario avere un gruppo con almeno un utente.

Creare un ruolo personalizzato

Quando si crea un ruolo personalizzato, è possibile impostare le autorizzazioni per un'ampia gamma di azioni. Per il ruolo operazioni di sicurezza, abilita le autorizzazioni di lettura per alcune categorie in modo che l'operatore possa esaminare le configurazioni e i criteri di un dispositivo.

  1. Accedi all'interfaccia di amministrazione di Microsoft Intune e vai a Ruoli di amministratore> tenant. Selezionare Crea. Nella casella a discesa selezionare il ruolo di Intune. Si apre il flusso di lavoro Aggiungi ruolo personalizzato .

    Screenshot dell'interfaccia di amministrazione di Microsoft Intune che mostra Amministrazione tenant, Tutti i ruoli selezionati e il menu Crea ruolo Intune aperto.

  2. Nella pagina Operazioni di base :

    • In Nome immettere Operazioni di sicurezza.
    • Per Descrizione, immettere Questo ruolo consente a un operatore di sicurezza di monitorare la configurazione del dispositivo e le informazioni sulla conformità. Selezionare Avanti per continuare.
  3. Nella pagina Autorizzazioni espandere la categoria Identificatori dei dispositivi aziendali e impostare Lettura su :

    Screenshot della pagina Aggiungi ruolo personalizzato di Intune, autorizzazioni con gli identificatori dei dispositivi aziendali espansi e la lettura impostata su Sì.

    Dopo aver configurato Read per gli identificatori di dispositivo aziendali, espandere le categorie aggiuntive seguenti ed effettuare la stessa configurazione impostando Read su Yes.

    • Criteri di conformità dei dispositivi
    • Configurazioni dei dispositivi
    • Organizzazione

    Dopo aver configurato le quattro categorie, selezionare Avanti per continuare.

  4. Nei tag degli ambiti, selezionare Avanti. Non è necessario configurare i tag degli ambiti per questo scenario di valutazione.

  5. In Rivedi + Crea, seleziona Crea. Intune crea il ruolo personalizzato, che ora viene visualizzato nella cartella Ruoli di Intune | Pagina Tutti i ruoli nell'interfaccia di amministrazione di Intune, con un tipo di ruolo Intune personalizzato.

Consiglio

Per un elenco delle autorizzazioni per ruolo, vedere informazioni di riferimento sul controllo di accesso in base ai ruoli.

Assegnare il ruolo a un gruppo

  1. Accedere all'interfaccia di amministrazione di Microsoft Intune e passare a Amministrazione> tenantRuoli>Tutti i ruoli.

  2. In Ruoli di Intune - Tutti i ruoli, selezionare il ruolo personalizzato Operazioni di sicurezza creato. Nella panoramica del ruolo selezionare Assegnazioni e quindi selezionare Assegna.

    Screenshot della pagina Assegnazioni delle operazioni di sicurezza di Microsoft Intune con il pulsante Assegna evidenziato.

  3. In Basics, inserisci Sec Ops come nome, quindi seleziona Avanti.

  4. In Gruppi Amministrazione selezionare Aggiungi gruppi e quindi scegliere un gruppo contenente gli utenti a cui si desidera assegnare le autorizzazioni del ruolo. Se è stato creato il gruppo Contoso Testers nel passaggio 3 di questa guida alla valutazione, selezionare tale gruppo.

    Dopo aver aggiunto un gruppo, scegliere Seleziona e quindi Avanti per passare alla pagina successiva del flusso di lavoro.

  5. In Gruppi di ambiti selezionare Aggiungi gruppi e quindi aggiungere lo stesso gruppo aggiunto nel passaggio precedente. Come in precedenza, scegliere Seleziona e quindi Avanti per passare alla pagina successiva del flusso di lavoro.

  6. Nei tag degli ambiti, selezionare Avanti. Non è necessario configurare i tag degli ambiti per questo scenario di valutazione.

  7. Al termine, selezionare Crea in Rivedi + Crea.

    La nuova assegnazione viene visualizzata nell'elenco delle assegnazioni.

Ora, tutti i membri del gruppo sono membri del ruolo Operazioni di sicurezza e possono esaminare le informazioni seguenti su un dispositivo: identificatori dei dispositivi aziendali, criteri di conformità dei dispositivi, configurazioni dei dispositivi e informazioni sull'organizzazione.

Pulire le risorse

Se non si desidera più usare il ruolo personalizzato, è possibile eliminarlo. Nell'interfaccia di amministrazione di Microsoft Intune, vai a Amministrazione tenant>Ruoli>Tutti i ruoli. Individuare il ruolo, selezionare i puntini di sospensione (...) a sinistra della descrizione del ruolo e quindi selezionare Elimina.

Passaggi successivi

In questo passaggio di valutazione è stato creato un ruolo personalizzato per le operazioni di sicurezza e lo è stato assegnato a un gruppo. Per altre informazioni sui ruoli in Intune, vedere Controllo dell'amministrazione basato sui ruoli con Microsoft Intune.

Per continuare a valutare Microsoft Intune, vai al passaggio successivo: