Ambiente IT distribuito con molti amministratori nello stesso tenant di Microsoft Intune

Molte organizzazioni usano un ambiente IT distribuito in cui hanno un singolo tenant di Microsoft Intune con più amministratori locali. Questo articolo descrive un modo per ridimensionare Microsoft Intune per supportare più amministratori locali che gestiscono i propri utenti, dispositivi e creano criteri personalizzati, tutto all'interno di un singolo tenant di Microsoft Intune.

Non esiste una risposta giusta o sbagliata sul numero di amministratori che è necessario avere nel tenant. L'articolo è incentrato sui tenant con molti amministratori locali.

L'IT distribuito è necessario nelle organizzazioni in cui un numero elevato di amministratori locali si connette a un singolo tenant di Intune. Ad esempio, alcuni sistemi scolastici sono organizzati in modo da avere un amministratore locale per ogni istituto del sistema o dell'area geografica. A volte, questo ambiente distribuito può includere oltre 15 diversi amministratori locali che eseguono il rollup nello stesso sistema centrale o tenant di Microsoft Intune.

Ogni amministratore locale può configurare i gruppi in base alle esigenze dell'organizzazione locale. L'amministratore locale crea in genere gruppi e organizza più utenti o dispositivi in base alla posizione geografica, al reparto o alle caratteristiche hardware. Gli amministratori locali usano questi gruppi anche per gestire le attività su vasta scala. Ad esempio, gli amministratori locali possono impostare criteri per molti utenti o distribuire app in un set di dispositivi.

Termini utilizzati in questo articolo

  • Privilegi minimi: proteggere l'accesso alla propria organizzazione è un passaggio essenziale per la sicurezza. Intune usa i controlli di accesso in base ai ruoli per assegnare agli utenti amministrativi autorizzazioni all'interno di Intune per amministrare attività diverse. Con il principio dell'accesso con privilegi minimi , gli amministratori possono eseguire le attività assegnate solo sugli utenti e sui dispositivi che dovrebbero essere autorizzati a gestire.

  • Team centrale: il team o il gruppo centrale include gli amministratori principali del tenant. Questi amministratori possono supervisionare tutti gli amministratori locali e fornire indicazioni agli amministratori locali.

  • Amministratori locali: gli amministratori locali sono locali e si concentrano su criteri e profili per le loro posizioni specifiche; scuole, ospedali e così via.

Controllo dell'accesso basato sui ruoli

Proteggere l'accesso alla propria organizzazione è un passaggio essenziale per la sicurezza. Intune usa i controlli di accesso basati sui ruoli per concedere autorizzazioni granulari agli amministratori per controllare chi ha accesso alle risorse dell'organizzazione e cosa possono fare con tali risorse. Assegnando ruoli di controllo degli accessi in base al ruolo di Intune e aderendo ai principi di accesso con privilegi minimi, gli amministratori possono eseguire le attività assegnate solo agli utenti e ai dispositivi che dovrebbero essere autorizzati a gestire.

Le sezioni seguenti descrivono brevemente i diversi modelli con le linee guida per la gestione di criteri, profili e app tra il team centrale e gli amministratori locali. I modelli sono:

  • Modello di delega parziale
  • Modello di delega completa
  • Modello centrale
  • Modello decentrato
  • Modello ibrido

Modello di delega parziale

Il modello di delega parziale propone le seguenti linee guida per la gestione dei criteri tra il team centrale e gli amministratori locali.

✔️ Autorizzazioni

  • Le autorizzazioni di creazione, aggiornamento ed eliminazione per criteri, profili di registrazione e app devono essere gestite dal team centrale.
  • Concede solo le autorizzazioni di lettura e assegna autorizzazioni agli amministratori locali.

✔️ Riutilizza

  • I criteri, i profili di registrazione e le app configurati comunemente dovrebbero essere resi disponibili agli amministratori locali per essere riutilizzati, per quanto possibile.
  • Microsoft Intune usa molte configurazioni comuni che rientrano in alcune categorie. Esaminare le raccomandazioni elencate per i criteri di protezione delle app.
  • Gli amministratori locali devono esaminare i criteri esistenti e riutilizzarli in base alle esigenze.

✔️ Eccezioni

  • Il team centrale può creare nuovi criteri, profili di registrazione e app come eccezioni quando necessario per conto degli amministratori locali. In genere, queste eccezioni includono qualsiasi tipo di profilo che richiede parametri univoci.

Viene proposto un modello di delega parziale in questi due ambiti:

Linee guida per gruppi e assegnazioni per amministratori locali: Quali sono alcune delle procedure consigliate agli amministratori locali da adottare durante l'organizzazione dei gruppi per la gestione dei dispositivi tramite Microsoft Intune? Per scoprirli, vedere il blog di raggruppamento, destinazione e filtro di Intune: consigli per prestazioni ottimali - blog di Microsoft Tech Community.

Linee guida specifiche per le funzionalità: come vengono gestiti criteri/profili/app tra un'autorità centrale e gli amministratori locali con autorizzazioni specifiche per le diverse funzionalità. Per altre informazioni, vedere Linee guida specifiche per le funzionalità in questo articolo.

Modello di delega completa

Il modello di delega completa propone le linee guida seguenti per la gestione dei criteri tra il team centrale e gli amministratori locali.

  • Ogni amministratore locale deve avere il proprio tag di ambito per separare ogni oggetto che gestisce completamente.
  • Quando l'amministratore locale non ha bisogno di creare, aggiornare o eliminare, concedere all'amministratore locale un ruolo con autorizzazioni di lettura e assegnazione ed evitare di assegnare qualsiasi altro ruolo con autorizzazioni complete. Con questo approccio, è possibile evitare di combinare le autorizzazioni tra i tag di ambito.
  • A volte gli amministratori locali hanno la necessità di creare criteri, profili e app personalizzati condividendo al contempo alcuni criteri, profili e app comuni. In questi casi, creare un gruppo speciale e assegnare criteri, profili e app comuni a questo gruppo. Questo gruppo non deve essere incluso nell'ambito (gruppo) di un'assegnazione di ruolo Controllo degli accessi in base al ruolo di Intune per qualsiasi amministratore locale. Questo approccio impedisce l'applicazione delle autorizzazioni di creazione, aggiornamento ed eliminazione assegnate agli amministratori locali a questi criteri, profili e app comuni.

Modello centrale

Nel modello centrale, un singolo team di amministrazione locale (padre) gestisce più organizzazioni figlio. Fattori come l'area geografica, la business unit o le dimensioni possono essere usati per raggruppare le organizzazioni figlie.

  • È possibile usare un solo tag di ambito per coprire tutti gli amministratori locali gestiti.

  • Se possibile, il team di amministrazione locale dovrebbe standardizzare le assegnazioni tra gli amministratori locali e inserire tutti i loro dispositivi in un singolo gruppo di Microsoft Entra per l'assegnazione. Quando non è possibile creare un singolo gruppo di Microsoft Entra, il team di amministrazione locale può creare diversi gruppi di Microsoft Entra per effettuare assegnazioni diverse.

  • Se un'organizzazione viene gestita o spostata da un altro team di amministratori locali, è necessario eseguire i seguenti passaggi:

    • Tutti i dispositivi e gli utenti dell'organizzazione devono essere estratti dai gruppi di Microsoft Entra comuni nell'ambito del team di amministrazione locale originale.

    • Tutti i criteri/app/profili assegnati in modo univoco per l'organizzazione devono avere il tag dell'ambito aggiornato per il nuovo team di amministrazione locale.

Modello decentrato

Nel modello decentrato, più amministratori locali (figli) sono gestiti sia dal loro amministratore locale dedicato sia supervisionati da un team di amministrazione locale intermediario. Sia l'amministratore padre che quello figlio hanno tag di ambito propri per rappresentare i limiti di gestione.

  • Se sono presenti meno di 50 amministratori figlio, il team di amministrazione locale intermedio potrebbe ottenere l'accesso assegnando tutti i tag degli ambiti figlio all'assegnazione del ruolo RBAC dei team di amministrazione locali intermedi.
  • Se sono presenti più di 50 amministratori bambini, al team di amministratori locali intermedi deve essere assegnato un proprio tag di ambito per rappresentare l'intera raccolta di amministratori figli che supervisionano.
  • I criteri appena creati nei tag dell'ambito dell'amministratore figlio devono avere il tag intermedio aggiunto da un utente con un ruolo appropriato per evitare che il team di amministratore locale intermedio perda visibilità.

Modello ibrido

Nel modello ibrido, lo stesso amministratore padre viene usato contemporaneamente sia nel modello centrale che in quello decentrato. Non ci sono raccomandazioni speciali per questo modello.

Linee guida specifiche per le funzionalità

A seconda dei requisiti aziendali per ogni funzionalità, le linee guida fornite in questa sezione possono consigliare la creazione di criteri per amministratore locale e possibilmente delegare le autorizzazioni necessarie per la creazione di oggetti agli amministratori locali.

Nota

Le linee guida fornite in questa sezione non riguardano tutte le funzionalità, ma coprono solo quelle aree per le quali sono disponibili istruzioni speciali.

Criteri di protezione di app

i criteri di protezione App sono regole che garantiscono che i dati di un'organizzazione rimangano sicuri o contenuti in un'app gestita. Per altre informazioni, vedere Criteri di protezione delle app.

Le linee guida per i criteri di protezione delle app sono suddivise tra il team centrale e gli amministratori locali come segue:

Team centrale - Attività

  • Esamina le esigenze di sicurezza e aziendali in tutta l'organizzazione e genera un set di criteri comuni di Protezione delle app per gli amministratori locali.
  • Esaminare i suggerimenti elencati per identificare i controlli di sicurezza appropriati prima di creare criteri di protezione di app.
  • Avere un metodo stabilito per gli amministratori locali per richiedere criteri di protezione di app personalizzati, se necessario, per esigenze aziendali specifiche in cui i requisiti aziendali non possono essere soddisfatti con i criteri comuni esistenti.
  • Per suggerimenti specifici su ogni livello di configurazione e sulle app minime da proteggere, vedere Framework di protezione dei dati con i criteri di protezione delle app.

Amministratori locali - Autorizzazioni e attività

  • Fornire agli amministratori locali autorizzazioni di lettura e assegnazione, ma non creare, aggiornare o eliminare autorizzazioni per le app gestite. Questa configurazione delle autorizzazioni impedisce di creare criteri di protezione di app personalizzati.
  • Fornire autorizzazioni di lettura e assegnare alle app le autorizzazioni per l'assegnazione di criteri di configurazione delle applicazioni.
  • Fornire autorizzazioni di lettura e assegnazione solo quando esistono criteri di protezione diversi per i dispositivi gestiti e per i dispositivi non gestiti. Se il team centrale sceglie di offrire un solo criterio per entrambi, il criterio di configurazione dell'applicazione non è necessario.
  • Se si usano criteri di configurazione dell'applicazione, è consigliabile assegnare i criteri di configurazione dell'applicazione a tutte le istanze dell'app senza eccezioni.
  • Scegliere tra i criteri di protezione di app comuni. Gli amministratori locali possono richiedere al team centrale di creare criteri di protezione delle app personalizzati in via eccezionale e solo se necessario.
  • Per altre informazioni, vedere Criteri di protezione delle app.

Criteri di conformità

I criteri di conformità in Intune definiscono le regole e le impostazioni che gli utenti e i dispositivi devono soddisfare per essere conformi. La conformità può essere richiesta prima che un dispositivo possa essere utilizzato per accedere alle risorse dell'organizzazione. Per altre informazioni sui criteri di conformità, vedere Utilizzare i criteri di conformità per impostare regole per i dispositivi gestiti con Intune.

Team centrale

Il team centrale deve creare criteri di conformità comuni che gli amministratori locali possono scegliere e, solo se necessario, creare criteri di eccezione. Per altre informazioni, vedere Utilizzare i criteri di conformità per impostare regole per i dispositivi gestiti con Intune. La creazione di criteri include la creazione di script di criteri di conformità personalizzati perché sono soggetti alla stessa scala dei normali criteri di conformità.

Per altre informazioni su come creare un criterio di conformità, vedere Creare un criterio di conformità in Microsoft Intune.

Amministratori locali

Fornire agli amministratori locali autorizzazioni di lettura e assegnazione, ma non creare, aggiornare o eliminare autorizzazioni in base ai criteri di conformità. Le autorizzazioni di lettura e assegnazione consentono di scegliere tra i criteri di conformità comuni creati dal team centrale e assegnarli ai propri utenti e dispositivi.

Configurazione delle periferiche

Contenuto della sezione:

  • Restrizioni dei dispositivi e configurazione generale
  • Accesso alle risorse
  • Anelli di aggiornamento di Windows
  • Aggiornamenti delle funzionalità
  • Aggiornamenti della qualità

Restrizioni dei dispositivi e configurazione generale

  • Concedere agli amministratori locali l'autorizzazione per creare, aggiornare ed eliminare all'interno del proprio ambito.

  • Utilizzare il catalogo delle impostazioni e le baseline di sicurezza nella massima misura possibile, anziché i profili creati nell'elenco Profili di configurazione, per ridurre la scalabilità nell'interfaccia di amministrazione di Microsoft Intune.

  • In generale, il team centrale deve cercare di monitorare centralmente il contenuto delle configurazioni e sostituire, ove possibile, i profili duplicati con un profilo condiviso.

Accesso alle risorse

È consigliabile il modello di delega completa .

Anelli di aggiornamento di Windows

  • È consigliabile che gli anelli di Windows Update siano gestiti centralmente. Il team centrale dovrebbe creare tutti i criteri comuni dell'anello di aggiornamento di Windows necessari per supportare la varianza degli amministratori locali.
  • Gli amministratori locali non devono creare i propri anelli di Windows Update. Quando si delega a un numero elevato di amministratori, il numero totale di oggetti potrebbe diventare elevato e difficile da gestire. Le procedure consigliate variano a seconda della funzionalità. Per altre informazioni, vedi Anelli di aggiornamento di Windows.

Aggiornamenti delle funzionalità

È consigliabile il modello di delega completa .

Aggiornamenti della qualità

È consigliabile il modello di delega completa .

Certificati

  • È consigliabile usare le autorizzazioni tramite il team centrale per eseguire l'onboarding e l'offboarding dei connettori in base alle esigenze. Eseguire l'onboarding dei connettori per ogni amministratore locale per supportare l'emissione di certificati.

  • Non concedere agli amministratori locali l'autorizzazione per aggiornare o eliminare connettori.

Applicazioni

Concedere agli amministratori locali le autorizzazioni complete per gestire le app fino all'estensione del loro ambito.

Contenuto della sezione:

  • Programma di acquisto a volume Apple

  • Windows

  • Android

Per altre informazioni, vedere Gestire le app.

Programma di acquisto a volume Apple

Al momento, non ci sono problemi di scalabilità per il numero supportato di token del Volume Purchase Program. Per ulteriori informazioni, vedere Quanti token è possibile caricare.

Windows

Android

  • Gli amministratori locali devono scegliere tra le app dello Store esistenti o chiedere al team centrale di aggiungere nuove app dello Store Android. Gli amministratori locali non devono creare nuove app di Android Store. Il numero totale di oggetti potrebbe diventare elevato e difficile da gestire.

  • Gli amministratori locali possono creare app line-of-business Android, in base alle esigenze, entro il limite di app line-of-business multipiattaforma e collegamento Web.

  • Il team centrale deve aggiungere le app gestite di Google Play.

    • Il team centrale può vedere solo le app gestite di Google Play disponibili nel paese o nell'area geografica del tenant. Se il team centrale ha bisogno di un'app gestita di Google Play disponibile solo in determinati paesi o aree geografiche, potrebbe dover collaborare con lo sviluppatore dell'app per inserirla correttamente nell'elenco.
    • Il team centrale dovrebbe gestire tutto il contenuto relativo alle app gestite di Google Play, comprese le app private, le app web e le raccolte. Ad esempio, se un cliente prevede di usare l'iframe gestito di Google Play per pubblicare app private, deve farlo con un singolo account sviluppatore di proprietà del team centrale.
    • Il team centrale può selezionare un singolo tag di ambito come tag dell'ambito di Google Play gestito. È disponibile un elenco a discesa speciale nella pagina del connettore gestito di Google Play. Il tag dell'ambito verrà applicato a tutte le app gestite di Google Play dopo che il team centrale le ha aggiunte alla console, ma non si applicherà retroattivamente alle app già aggiunte. È consigliabile che il team centrale imposti il tag dell'ambito prima di aggiungere le app e quindi assegni il tag dell'ambito a ogni team regionale. In caso contrario, gli amministratori regionali potrebbero non essere in grado di visualizzare le loro app gestite di Google Play.
  • È supportato un solo criterio OEMConfig per dispositivo, ad eccezione dei dispositivi Zebra. Con i dispositivi Zebra, si consiglia di disporre del minor numero possibile di criteri perché il tempo per applicare il criterio è additivo. Ad esempio, se si assegnano sei criteri con il presupposto che verranno sovrapposti l'uno sull'altro, è necessario circa 6 volte più tempo per iniziare a funzionare sul dispositivo rispetto a un singolo criterio.

Nota

Presta la massima attenzione quando imposti la modalità di aggiornamento ad alta priorità in molte app e gruppi diversi. I motivi sono molteplici:

  • Anche se molte app possono essere impostate sulla modalità ad alta priorità, è possibile installare un solo aggiornamento delle app alla volta. Un aggiornamento dell'app di grandi dimensioni potrebbe potenzialmente bloccare molti aggiornamenti di piccole dimensioni fino al completamento dell'installazione dell'app di grandi dimensioni.
  • A seconda di quando le app rilasciano nuovi aggiornamenti, potrebbe verificarsi un picco improvviso nell'utilizzo della rete se i rilasci delle app coincidono. Se Wi-Fi non è disponibile in alcuni dispositivi, potrebbe anche verificarsi un picco nell'utilizzo della rete cellulare.
  • Sebbene siano già state menzionate esperienze utente di disturbo, il problema cresce man mano che più app vengono impostate sulla modalità di aggiornamento ad alta priorità.

Per altre informazioni sui problemi di scalabilità relativi agli aggiornamenti gestiti delle app di Google Play usando la modalità di aggiornamento ad alta priorità, vedere il blog di Techcommunity Procedure consigliate per l'aggiornamento delle app Android Enterprise.

Profili di registrazione

Contenuto della sezione:

  • Windows Autopilot
  • Pagina dello stato di iscrizione (ESP)
  • Apple Business Manager (ABM)
  • Profili Android Enterprise
  • Restrizioni di registrazione
  • Categorie di dispositivi

Windows Autopilot

  • Concedere agli amministratori locali le autorizzazioni per leggere i dispositivi Windows Autopilot e caricare nuovi dispositivi Windows Autopilot.
  • Gli amministratori locali non devono creare profili Windows Autopilot. Quando si delega a un numero elevato di amministratori, il numero totale di oggetti potrebbe diventare elevato e difficile da gestire. La procedura consigliata varia a seconda dell'area funzionale. Per altre informazioni su Windows Autopilot, vedere Usare Windows Autopilot per registrare i dispositivi Windows in Intune.

Pagina di stato della registrazione

  • Gli amministratori locali devono selezionare dai profili della pagina Stato iscrizione esistenti da assegnare oppure devono richiedere al team centrale di creare un profilo di eccezione, solo se necessario.
  • Gli amministratori locali non devono creare profili della pagina dello stato di iscrizione. Quando si delega a un numero elevato di amministratori, il numero totale di oggetti potrebbe diventare elevato e difficile da gestire. La procedura consigliata varia a seconda dell'area funzionale. Per informazioni sulla pagina Stato registrazione, vedere Impostazione della pagina Stato registrazione.

Apple Business Manager

Se possibile, agli amministratori locali non dovrebbero essere concesse autorizzazioni di creazione, aggiornamento o eliminazione per i profili di registrazione. Se gli amministratori locali ricevono le autorizzazioni per creare profili Apple Business Manager, vengono anche autorizzati a creare, aggiornare ed eliminare in Windows Autopilot. Tuttavia, gli amministratori locali non devono creare profili di Windows Autopilot.

Quando si delega a un numero elevato di amministratori, il numero totale di oggetti potrebbe diventare elevato e difficile da gestire. La procedura consigliata varia a seconda dell'area funzionale. Per ulteriori informazioni, consulta Utilizzare Apple Business Manager per registrare i dispositivi Apple in Intune.

Profili Android Enterprise

  • Il team centrale dovrebbe creare profili di registrazione dei dispositivi dedicati di proprietà dell'azienda Android Enterprise per ogni amministratore locale per il raggruppamento dei dispositivi.
  • Se possibile, agli amministratori locali non dovrebbero essere concesse autorizzazioni di creazione, aggiornamento o eliminazione nei dispositivi Android Enterprise. Queste restrizioni impediscono agli amministratori locali di modificare le impostazioni di Android Enterprise a livello di tenant e il profilo di registrazione globale completamente gestito.

Restrizioni di registrazione

  • Lo stesso set di autorizzazioni governa sia la configurazione del dispositivo che le restrizioni di registrazione. Quando si concedono le autorizzazioni per la creazione per la configurazione del dispositivo, si concedono anche le autorizzazioni per creare per le restrizioni di registrazione. Tuttavia, agli amministratori locali non deve essere concessa l'autorizzazione per creare profili di restrizione della registrazione. Al contrario, indicare loro di non creare nuovi profili di restrizioni di registrazione.

  • Le restrizioni relative al limite dei dispositivi per la registrazione definiscono il numero di dispositivi che ogni utente può registrare. Le restrizioni del limite dei dispositivi per la registrazione devono coprire tutti i possibili limiti di condivisione dei dispositivi da parte degli amministratori locali. Per altre informazioni, vedere Che cosa sono le restrizioni di registrazione.

  • Il team centrale dovrebbe standardizzare il più possibile le restrizioni relative al tipo di dispositivo e aggiungere nuove restrizioni, ma solo come eccezioni speciali dopo che un amministratore locale ha esaminato le restrizioni esistenti.

Categorie di dispositivi

La funzionalità Categorie di dispositivi (categorie di dispositivi>) non dispone di una propria famiglia di autorizzazioni. Le autorizzazioni sono invece disciplinate dalle autorizzazioni impostate in Organizzazione. Passare a Ruoli di amministrazione > tenant. Selezionare un ruolo personalizzato o predefinito e selezionare Proprietà. Qui è possibile assegnare autorizzazioni, una delle quali è Organizzazione.

I team centrali possono creare categorie di dispositivi. Tuttavia, gli amministratori locali non devono essere autorizzati a creare, aggiornare o eliminare categorie di dispositivi, in quanto ciò richiederebbe la concessione di autorizzazioni per l'organizzazione che concede loro l'accesso ad altre funzionalità a livello di tenant disciplinate dalle autorizzazioni dell'organizzazione .

Per ulteriori informazioni, consulta Categorie di dispositivi.

Analisi degli endpoint

  • Il team centrale deve creare quante sono le baseline di analisi degli endpoint necessarie per supportare la varianza degli amministratori locali.
  • Se possibile, gli amministratori locali non devono creare le proprie baseline di Endpoint Analytics. Quando si delega a un numero elevato di amministratori, il numero totale di oggetti potrebbe diventare elevato e difficile da gestire. La procedura consigliata varia a seconda dell'area funzionale.
  • Per altre informazioni, vedere Configurare le impostazioni nell'analisi degli endpoint.