Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
È possibile usare il controllo di accesso basato sui ruoli e i tag degli ambiti per assicurarsi che gli amministratori di Intune abbiano l'accesso e la visibilità corretti agli oggetti di Intune che si prevede che gestiscano. I ruoli determinano l'accesso degli amministratori a quali oggetti. I tag degli ambiti determinano quali oggetti possono essere visualizzati dagli amministratori.
Si supponga, ad esempio, che il ruolo di responsabile dei criteri e dei profili sia un amministratore dell'ufficio regionale di Seattle. Si desidera che questo amministratore visualizzi e gestisca solo i profili e i criteri che si applicano solo ai dispositivi di Seattle , un gruppo di dispositivi che si trovano tutti presso l'ufficio di Seattle. Per configurare questo accesso, è necessario:
- Creare un tag di ambito denominato Seattle.
- Crea un'assegnazione di ruolo per il ruolo Gestione criteri e profili con:
- Membri (gruppi) = un gruppo di sicurezza denominato Seattle IT admins. Tutti gli amministratori di questo gruppo hanno l'autorizzazione per gestire criteri e profili per utenti/dispositivi nell'ambito (Gruppi).
- Ambito (gruppi) = Un gruppo di sicurezza denominato Seattle users. Tutti gli utenti/dispositivi di questo gruppo possono avere i loro profili e criteri gestiti dagli amministratori nei Membri (Gruppi).
- Ambito (tag) = Seattle. Gli amministratori dei Membri (Gruppi) possono visualizzare gli oggetti di Intune che hanno anche il tag di ambito Seattle.
- Aggiungere il tag dell'ambito Seattle ai criteri e ai profili a cui si vuole che gli amministratori dei membri (gruppi) abbiano accesso.
- Aggiungere il tag dell'ambito Seattle ai dispositivi che si desidera rendere visibili agli amministratori nei membri (gruppi).
Tag dell'ambito predefinito
Il tag di ambito predefinito viene aggiunto automaticamente a tutti gli oggetti senza tag che supportano i tag di ambito.
La funzionalità predefinita del tag degli ambiti è simile alla funzionalità degli ambiti di sicurezza in Microsoft Configuration Manager.
Nota
Quando si configurano o si modificano i criteri di Intune, alcuni tipi di criteri potrebbero non visualizzare la pagina di configurazione dei tag degli ambiti se non sono presenti tag degli ambiti definiti personalizzati per il tenant. Se l'opzione Tag ambito non è visualizzata, assicurarsi che sia definito almeno un tag oltre a quello predefinito.
Per creare un tag di ambito
La creazione, l'aggiornamento o l'eliminazione di tag di ambito richiede un amministratore assegnato al ruolo di amministratore di Intune Microsoft Entra. Poiché si tratta di un ruolo privilegiato, Microsoft consiglia di usarlo solo quando necessario. Gli amministratori con un tag di ambito nella propria assegnazione di ruolo non possono aggiornare o eliminare il tag di ambito dall'elenco principale dei tag di ambito.
Nell'interfaccia di amministrazione di Microsoft Intune scegliere Tenant Administration>Roles>Scope (Tags)>Create.
Nella pagina Informazioni di base specificare un nome e una descrizione facoltativa. Scegliere Avanti.
Nella pagina Assegnazioni scegliere i gruppi contenenti i dispositivi a cui si desidera assegnare questo tag di ambito. Scegliere Avanti.
Nella pagina Rivedi + Crea scegliere Crea.
Importante
Tag degli ambiti automatici: le assegnazioni sovrascrivono i tag degli ambiti assegnati manualmente. Se a un dispositivo vengono assegnati più tag di ambito tramite l'assegnazione di gruppo, si applicano tutti i tag di ambito.
Per assegnare un tag di ambito a un ruolo
Nell'interfaccia di amministrazione di Microsoft Intune scegliereRuoli>di amministrazione> tenantTutti i ruoli> scegliere un ruolo >Assegna assegnazioni>.
Nella pagina Informazioni di base , specificare un nome per l'attività e una descrizione. Scegliere Avanti.
Nella pagina Gruppi di amministrazione scegliere Aggiungi gruppi e selezionare i gruppi da inserire nell'assegnazione. Gli utenti di questi gruppi dispongono delle autorizzazioni necessarie per gestire gli utenti/i dispositivi nell'ambito (Gruppi). Scegliere Avanti.
Nella pagina Gruppi di ambiti selezionare una delle opzioni seguenti per i gruppi inclusi:
- Aggiungi gruppi: selezionare i gruppi contenenti gli utenti/dispositivi che si desidera gestire. Tutti gli utenti/dispositivi nei gruppi selezionati sono gestiti dagli utenti nei gruppi di amministrazione.
- Aggiungi tutti gli utenti: gli utenti dei gruppi di amministrazione possono gestire tutti gli utenti.
- Aggiungi tutti i dispositivi: gli utenti dei gruppi di amministrazione possono gestire tutti i dispositivi.
Consiglio
Se si specifica un gruppo di esclusione per un'assegnazione, ad esempio un'assegnazione di criteri o di app, è necessario che questo sia annidato in uno dei gruppi di ambiti dell'assegnazione Controllo dell'accesso basato sui ruoli oppure debba essere elencato separatamente come gruppo di ambiti nell'assegnazione di ruolo Controllo dell'accesso basato sui ruoli (RBAC).
Scegliere Next
Nella pagina Tag di ambito selezionare i tag da aggiungere a questo ruolo. Gli utenti dei gruppi di amministrazione hanno accesso agli oggetti di Intune che hanno anche lo stesso tag di ambito. È possibile assegnare un massimo di 100 tag di ambito a un ruolo.
Scegliere Avanti per passare alla pagina Revisione + Crea e quindi scegliere Crea.
Assegnare tag di ambito ad altri oggetti
Per gli oggetti che supportano i tag di ambito, i tag di ambito vengono in genere visualizzati in Proprietà. Ad esempio, per assegnare un tag di ambito a un profilo di configurazione, attenersi alla seguente procedura:
Nell'interfaccia di amministrazione di Microsoft Intune scegliere Dispositivi>Gestisci dispositivi>Configurazione> Scegliere un profilo.
Scegli Proprietà>Ambito (Tag)>Modifica>Seleziona tag> di ambito Scegliere i tag da aggiungere al profilo. A un oggetto è possibile assegnare un massimo di 100 tag di ambito.
Scegliere Seleziona>revisione + salva.
Dettagli del tag dell'ambito
Quando si usano i tag degli ambiti, tenere presente questi dettagli:
- È possibile assegnare tag di ambito a un tipo di oggetto Intune se il tenant può avere più versioni di tale oggetto, ad esempio assegnazioni di ruolo o app.
Gli oggetti Intune seguenti sono eccezioni a questa regola e attualmente non supportano i tag di ambito:
- Identificatori dei dispositivi aziendali
- Dispositivi Windows Autopilot
- Percorsi di conformità dei dispositivi
- Dispositivi Jamf
- Le app e gli ebook VPP (Volume Purchase Program) associati al token VPP ereditano i tag di ambito assegnati al token VPP associato.
- Quando un amministratore crea un oggetto in Intune, tutti i tag degli ambiti assegnati all'amministratore vengono automaticamente assegnati al nuovo oggetto.
- Il controllo degli accessi in base al ruolo di Intune non si applica ai ruoli di Microsoft Entra. Pertanto, il ruolo di amministratori del servizio Intune ha accesso completo a Intune, indipendentemente dai tag di ambito che hanno.
- Se un'assegnazione di ruolo non ha un tag di ambito, l'amministratore IT può visualizzare tutti gli oggetti in base alle autorizzazioni degli amministratori IT. Gli amministratori che non hanno tag di ambito hanno essenzialmente tutti i tag di ambito.
- È possibile assegnare solo un tag di ambito presente nelle assegnazioni di ruolo.
- È possibile scegliere come destinazione solo i gruppi elencati nell'ambito (Gruppi) dell'assegnazione di ruolo.
- Se al ruolo è assegnato un tag di ambito, non è possibile eliminarli tutti da un oggetto Intune. È necessario almeno un tag di ambito.
Comportamento delle autorizzazioni nelle assegnazioni di ruolo
Le sezioni seguenti descrivono il comportamento esistente e predefinito di Intune per le autorizzazioni con ambito e un comportamento di anteprima pubblica di consenso esplicito migliorato che diventerà il comportamento predefinito per tutti i tenant in una versione futura.
Importante
Nel marzo 2026, Intune ha introdotto un'anteprima pubblica di consenso esplicito per le autorizzazioni con ambito. Questo nuovo comportamento cambia il modo in cui si applicano le autorizzazioni quando un amministratore ha più assegnazioni di ruolo con tag di ambito diversi. Finché non si abilita questa impostazione, il tenant continua a usare il comportamento predefinito. Esaminare entrambi i comportamenti e usare il report di valutazione delle autorizzazioni per comprendere l'impatto prima di acconsentire esplicitamente, poiché questa modifica non può essere annullata.
Comportamento predefinito
Per impostazione predefinita, quando un amministratore appartiene a più assegnazioni di ruolo che usano tag di ambito diversi e condividono la stessa categoria di autorizzazioni (ad esempio, app per dispositivi mobili), Intune unisce le autorizzazioni tra tali assegnazioni. In questo modo l'amministratore può ricevere un accesso più ampio del previsto. Ad esempio:
- Al gruppo di sicurezza Amministratori app viene assegnato un ruolo che concede solo le autorizzazioni di lettura per le app per dispositivi mobili, nell'ambito di Headquarters, per concedere loro l'accesso in sola lettura in tale posizione.
- Allo stesso gruppo viene assegnato anche un ruolo che concede le autorizzazioni complete (creazione, lettura, aggiornamento, eliminazione) per le app per dispositivi mobili, con ambito dell'ufficio regionale.
- Poiché entrambe le assegnazioni condividono la categoria di autorizzazione App per dispositivi mobili, Intune le unisce. Il risultato: i membri di App Admins hanno autorizzazioni complete sulle app per dispositivi mobili sia sotto la sede centrale che sotto l'ufficio regionale, non l'accesso di sola lettura destinato alla sede centrale.
Se questo non è l'accesso previsto, usare il report di valutazione delle autorizzazioni per vedere esattamente come cambieranno le assegnazioni correnti prima di acconsentire esplicitamente alle autorizzazioni con ambito.
Autorizzazioni con ambito (anteprima pubblica di consenso esplicito)
Disponibile come anteprima pubblica di consenso esplicito, è possibile usare l'impostazione delle autorizzazioni con ambito per ottenere un controllo preciso sulle operazioni che ogni amministratore può effettivamente eseguire all'interno di ciascun tag di ambito. Anziché fare in modo che Intune unisca automaticamente le autorizzazioni tra le assegnazioni di ruolo, le autorizzazioni di ogni assegnazione rimangono contenute nel proprio ambito. Gli amministratori ottengono esattamente l'accesso previsto, niente di più.
Quando le autorizzazioni con ambito sono abilitate, le autorizzazioni di ogni assegnazione di ruolo si applicano solo all'interno del relativo contesto di tag ambito. Nello stesso esempio, i membri di Amministratori app avranno accesso in sola lettura alle app per dispositivi mobili contrassegnate Sede centrale e autorizzazioni complete per le app per dispositivi mobili contrassegnate Ufficio regionale, esattamente come previsto.
L'abilitazione delle autorizzazioni con ambito è un'azione del tenant una tantum che non può essere annullata. Prima di abilitare questa impostazione, usare il report di valutazione delle autorizzazioni per visualizzare in anteprima esattamente come cambieranno le autorizzazioni per ogni amministratore interessato nel tenant. Il report è disponibile inImpostazionidei ruoli> di amministrazione> tenant e può essere eseguito tutte le volte che è necessario.
Per abilitare le autorizzazioni con ambito, passare alleimpostazioni deiruoli> di amministrazione> tenant e attivare l'interruttore delle autorizzazioni con ambito, usando un account con uno dei ruoli seguenti:
- Ruolo di Intune personalizzato (consigliato): creare un ruolo personalizzato che include l'azione Aggiorna per l'organizzazione. Nessun ruolo di Intune predefinito include questa autorizzazione.
-
Amministratore di
Intune: questo ruolo di Microsoft Entra fornisce accesso completo in lettura/scrittura a Intune. Poiché si tratta di un ruolo privilegiato, Microsoft consiglia invece di usare un ruolo Intune personalizzato con privilegi minimi.
Report di valutazione delle autorizzazioni
Prima di abilitare le autorizzazioni con ambito, usare il report di valutazione delle autorizzazioni per visualizzare in anteprima esattamente come cambieranno le autorizzazioni per ogni amministratore interessato nel tenant. Il rapporto è disponibile inImpostazionidei ruoli>di amministrazione> del tenant e può essere eseguito tutte le volte che è necessario, prima o dopo aver abilitato l'impostazione.
Il report mostra ogni gruppo di sicurezza interessato, i ruoli e i tag degli ambiti coinvolti, nonché un confronto tra le autorizzazioni correnti (unite) e le autorizzazioni che verrebbero applicate dopo l'abilitazione delle autorizzazioni con ambito. Ogni riga rappresenta una risorsa specifica in cui si verificherebbe una riduzione delle autorizzazioni e, se le riduzioni si applicano a più tipi di risorse, potrebbe essere visualizzato un gruppo in più righe. Esaminare i risultati per identificare le riduzioni delle autorizzazioni e comunicarle agli amministratori interessati prima di abilitare l'impostazione.
Colonne del report:
- Gruppo: gruppo di sicurezza le cui autorizzazioni sono interessate dall'unione tra assegnazioni di ruolo.
- Ruoli: i ruoli le cui autorizzazioni sono attualmente unite per questo gruppo, producendo l'accesso più ampio mostrato in Autorizzazioni precedenti.
- Tag ambito: il tag dell'ambito in cui si verificherà una riduzione delle autorizzazioni. Sono elencati solo i tag di ambito con una riduzione netta.
- Risorsa: il tipo di risorsa a cui si applica la modifica, ad esempio DeviceConfigurations.
- Autorizzazioni precedenti: autorizzazioni correnti del gruppo per questa risorsa, che riflettono il risultato unito di tutte le assegnazioni di ruolo che condividono questa categoria di autorizzazione. Queste autorizzazioni unite si applicano attualmente a tutti i tag degli ambiti in tali assegnazioni.
- Nuove autorizzazioni: le autorizzazioni che verranno applicate a questo tag di ambito specifico dopo l'abilitazione delle autorizzazioni con ambito, in base solo all'assegnazione di ruolo associata a questo tag di ambito.
Il report esclude i gruppi di sicurezza senza membri e i gruppi di sicurezza non interessati dall'unione delle autorizzazioni.
Per esaminare l'impatto sul tenant e abilitare le autorizzazioni con ambito:
Passare aImpostazioniruoli>di amministrazione> tenant.
Selezionare Genera report per eseguire il report di valutazione delle autorizzazioni.
Esaminare i risultati, modificare le assegnazioni di ruolo in base alle esigenze e comunicare eventuali riduzioni delle autorizzazioni agli amministratori interessati. È anche possibile esportare il report in Excel per la revisione o la condivisione offline.
Quando sei pronto, abilita l'interruttore delle autorizzazioni con ambito .
Importante
Non abilitare le autorizzazioni con ambito finché non sei pronto a implementare questa modifica. L'abilitazione delle autorizzazioni con ambito è un'azione unidirezionale che non può essere annullata.
Passaggi successivi
Informazioni sul comportamento dei tag degli ambiti quando sono presenti più assegnazioni di ruolo. Gestire ruoli e profili.