Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Intune usa i gruppi di sicurezza di Microsoft Entra ID per varie esigenze organizzative. Queste esigenze includono il raggruppamento di utenti o dispositivi per posizione geografica, reparto, caratteristiche hardware e altro ancora. Per supportare l'uso dei gruppi Entra da parte di Intune, l'interfaccia di amministrazione di Intune include l'interfaccia utente dei gruppi Entra con tutte le relative funzionalità. Tutti i gruppi visualizzati in Entra e i nuovi gruppi creati da un amministratore di Intune sono visibili in Intune, in Entra e in altri prodotti che condividono l'interfaccia utente di Entra Groups come Microsoft 365.
Gli amministratori di Intune usano gruppi ben definiti durante la distribuzione di criteri, la distribuzione di app e per l'assegnazione delle autorizzazioni di altri utenti amministrativi, in modo che possano semplificare l'amministrazione di diversi aspetti della sottoscrizione di Intune.
Questo articolo è incentrato sull'uso dell'interfaccia di amministrazione di Intune per creare gruppi da usare con Intune, inclusi i dettagli sulle autorizzazioni necessarie per gestire e usare tali gruppi all'interno dell'interfaccia di amministrazione.
Ulteriori informazioni sui gruppi di Microsoft Entra sono disponibili nella documentazione di Entra.
Controlli di accesso in base ai ruoli per l'uso dei gruppi
Per impostazione predefinita, tutti gli account utente di Microsoft Entra dispongono delle autorizzazioni necessarie per creare e configurare nuovi gruppi senza ricevere un ruolo di controllo degli accessi in base al ruolo Entra. Queste autorizzazioni si estendono all'utilizzo del nodo Gruppi all'interno dell'interfaccia di amministrazione di Intune.
Solo l'utente che ha creato il gruppo, gli utenti assegnati come proprietario e gli utenti che dispongono di autorizzazioni di controllo degli accessi in base al ruolo di Entra sufficienti per gestire i gruppi Entra possono modificare le proprietà di un gruppo. Gli altri utenti senza diritti di modifica di un gruppo possono visualizzarne l'appartenenza e, se amministrano Intune, possono assegnare criteri, app e assegnazioni di ruolo di Intune al gruppo.
Il ruolo di controllo degli accessi in base al ruolo predefinito di Microsoft Entra seguente è il ruolo predefinito con privilegi minimi che include autorizzazioni sufficienti per modificare e gestire i gruppi Entra creati da altri utenti:
- Amministratore dei gruppi: questo ruolo fornisce autorizzazioni sufficienti per aggiungere e modificare gruppi dalle interfacce di amministrazione per Microsoft Intune, Microsoft Entra e Microsoft 365.
Quando si utilizza il controllo degli accessi in base al ruolo, Microsoft consiglia di seguire il principio delle autorizzazioni minime usando solo gli account che dispongono delle autorizzazioni minime necessarie per un'attività e di limitare l'uso e l'assegnazione di ruoli amministrativi privilegiati, ad esempio l'amministratore di Intune.
Per altre informazioni sui gruppi di Microsoft Entra e sull'accesso ai gruppi, vedere Informazioni sui gruppi e sui diritti di accesso nella documentazione di Entra.
Requisiti dei gruppi usati con Intune
Gli amministratori di Intune devono essere consapevoli degli aspetti seguenti dei gruppi di Microsoft Entra quando creano nuovi gruppi o li assegnano per la distribuzione di criteri o ruoli amministrativi.
Sicurezza: i gruppi utilizzati con Intune devono essere gruppi abilitati per la sicurezza. Ciò richiede in genere l'impostazione del tipo di gruppo su Sicurezza al momento della creazione del gruppo. Per informazioni dettagliate, vedere Tipi di gruppo in Microsoft Entra. Un gruppo di sicurezza supporta sia gli utenti che i dispositivi come membri.
Per impostazione predefinita, i gruppi di Microsoft 365 in Microsoft Entra non sono abilitati per la sicurezza, supportano solo gli utenti come membri e non sono supportati da Intune. Sebbene sia possibile usare Microsoft Graph PowerShell per creare gruppi di Microsoft 365 con sicurezza attivata che Intune supporta (per informazioni dettagliate, vedere Gestire i gruppi di sicurezza con Microsoft 365 PowerShell), come i gruppi di Microsoft 365 predefiniti, possono includere solo utenti e non dispositivi.
Appartenenza: Intune supporta l'appartenenza a gruppi assegnati e dinamici. Scegliere il tipo di iscrizione in base a come si intende gestire l'appartenenza al gruppo, manualmente o automaticamente in base alle regole. Per informazioni dettagliate, vedere Tipi di appartenenza in Microsoft Entra. Ad esempio, per assegnare un ruolo di controllo degli accessi in base al ruolo di Intune predefinito, ad esempio Endpoint Security Manager, agli utenti amministrativi, usare un gruppo con membri assegnati manualmente per limitare chi riceve tale ruolo privilegiato. Al contrario, per distribuire un set predefinito di criteri di configurazione del dispositivo a tutti i dispositivi Windows 11, è possibile usare un gruppo che aggiunge dinamicamente membri in base alla versione del sistema operativo di un dispositivo. L'uso di un gruppo dinamico consente di garantire che i dispositivi che si registrano con Intune ricevano automaticamente i criteri predefiniti previsti senza che il dispositivo debba essere aggiunto manualmente a un gruppo.
Gruppi Intune Tutti gli utenti e Tutti i dispositivi
Oltre ai gruppi di Microsoft Entra che è possibile creare e usare con Intune, Intune include due gruppi virtuali disponibili solo nel contesto di Intune e dall'interfaccia di amministrazione di Intune:
- Tutti gli utenti: questo gruppo include automaticamente tutti gli utenti che hanno una licenza per Intune.
- Tutti i dispositivi: questo gruppo include automaticamente ogni dispositivo che viene registrato con Intune.
Questi gruppi virtuali offrono un modo semplice per indirizzare tutti gli utenti o dispositivi applicabili con criteri e assegnazioni di Intune che dovrebbero essere applicati in modo generale.
Ad esempio, è possibile distribuire un criterio di conformità di Intune al gruppo Tutti i dispositivi per stabilire un livello minimo di requisiti di conformità che tutti i dispositivi dell'organizzazione devono soddisfare. In seguito, è possibile distribuire altri requisiti a gruppi Entra specifici per applicare requisiti aggiuntivi eventualmente per gruppi specifici di dispositivi o utenti.
Consiglio
Considerare l'uso di filtri assegnazione anziché di gruppi di dispositivi dinamici quando il target è basato su proprietà del dispositivo come il tipo di sistema operativo, il produttore, il modello, la proprietà del dispositivo o la categoria del dispositivo. I filtri delle assegnazioni valutano direttamente al momento del check-in del dispositivo, senza dipendere dall'elaborazione dell'appartenenza al gruppo, e possono essere combinati con gruppi di grandi dimensioni, come Tutti i dispositivi , per restringere l'ambito con precisione.
Ad esempio, invece di creare un gruppo dinamico con la regola device.deviceOSType -eq "Windows", è possibile assegnare un criterio a Tutti i dispositivi e applicare un filtro per i dispositivi Windows. Il risultato è lo stesso, ma il filtro viene valutato al momento dell'archiviazione senza richiedere la valutazione dell'appartenenza al gruppo.
I gruppi dinamici rimangono la scelta giusta quando è necessaria la destinazione tra carichi di lavoro (accesso condizionale, licenze), l'assegnazione del profilo Autopilot o il raggruppamento basato sugli utenti.
Per altre informazioni, vedere:
Aggiungere gruppi a Intune
Quando si crea un gruppo all'interno dell'interfaccia di amministrazione di Microsoft Intune, in realtà si crea un gruppo in Microsoft Entra ID. La procedura seguente fornisce indicazioni di base per la creazione di gruppi nell'interfaccia di amministrazione di Intune. Per informazioni più dettagliate, vedere gli articoli di Microsoft Entra seguenti:
- Gestire i gruppi di Microsoft Entra e l'appartenenza ai gruppi
- Creare un gruppo di base e aggiungere membri usando Microsoft Entra ID
- Regole di appartenenza dinamica per i gruppi in Microsoft Entra ID
Per creare gruppi nell'interfaccia di amministrazione di Microsoft Intune:
Accedere all'interfaccia di amministrazione di Microsoft Intune all'indirizzo https://go.microsoft.com/fwlink/?linkid=2109431, quindi selezionare Gruppi>Nuovo gruppo:
Si apre il riquadro Nuovo gruppo, che corrisponde alla stessa interfaccia di Microsoft Entra:
Configurare le opzioni seguenti per il nuovo gruppo:
Impostare Tipo di gruppo su Sicurezza.
In Nome gruppo specificare un nome significativo che identifichi chiaramente il gruppo. Questo nome è visibile agli utenti che usano i gruppi nell'interfaccia di amministrazione.
Per Descrizione gruppo, che è facoltativa, specificare altri dettagli sul gruppo, ad esempio l'uso previsto.
Per Tipo di appartenenza, selezionare una delle opzioni seguenti:
Assegnato : con questo tipo di appartenenza è necessario aggiungere manualmente gli utenti al gruppo, operazione che può essere eseguita ora o in un secondo momento dopo la creazione del gruppo.
Per aggiungere utenti in questa fase, individuare e selezionare Nessun membro selezionato per aprire il riquadro Aggiungi membri .
Nel riquadro usare la scheda Utenti o Dispositivi in cui è possibile selezionare la casella di controllo accanto a ogni oggetto che si desidera aggiungere a questo gruppo.
È inoltre possibile selezionare la scheda Gruppi se si desidera annidare un gruppo all'interno di questo gruppo. Un gruppo che include un gruppo come membro è noto come gruppo padre. Prestare attenzione quando si annida i gruppi, perché le relazioni di appartenenza potrebbero non essere chiare per gli amministratori che in seguito usano il gruppo padre per un'attività. Tutte le modifiche apportate all'appartenenza a un gruppo annidato vengono applicate automaticamente all'appartenenza effettiva del gruppo padre.
Importante
Evitare di creare gruppi che includono utenti e dispositivi, perché ciò può portare a conflitti di criteri e comportamenti imprevedibili durante le distribuzioni di Intune.
Consiglio
Per creare gruppi di dispositivi, è possibile usare le categorie di dispositivi per unire automaticamente i dispositivi a un gruppo nel momento in cui vengono registrati con Intune. Per informazioni dettagliate, vedere Categorie di dispositivi.
Utente dinamico : con questo tipo di appartenenza, selezionare Aggiungi query dinamica e quindi configurare le regole di appartenenza dinamiche. Per indicazioni, vedere Gestire le regole per i gruppi di appartenenza dinamici in Microsoft Entra ID.
Importante
Per utilizzare i gruppi di utenti dinamici, è necessario disporre di una licenza Microsoft Entra ID P1 per ogni utente membro del gruppo dinamico.
Dispositivo dinamico : con questo tipo di appartenenza, selezionare Aggiungi query dinamica e quindi configurare le regole di appartenenza dinamica. Per indicazioni, vedi:
- Gestire le regole per i gruppi di appartenenza dinamici in Microsoft Entra ID
- Creare regole più semplici e veloci per i gruppi con appartenenza dinamica
- Comprendere e gestire l'elaborazione dinamica dei gruppi
Consiglio
Non è richiesta alcuna licenza Entra ID specifica per i membri di gruppi di dispositivi dinamici.
Nota
Prima di creare un gruppo di dispositivi dinamico per la destinazione dei criteri di Intune, valuta se un filtro di assegnazione può ottenere lo stesso risultato. Se la regola ha come destinazione le proprietà del dispositivo, ad esempio il tipo di sistema operativo, il produttore, il modello, la proprietà o la categoria del dispositivo, un filtro di assegnazione valuta al momento dell'archiviazione senza dipendere dall'elaborazione dell'appartenenza al gruppo. Per altre informazioni, vedere Suggerimenti sulle prestazioni per il raggruppamento, la destinazione e il filtro in ambienti di grandi dimensioni di Microsoft Intune.
La configurazione dei proprietari è facoltativa. Per impostazione predefinita, l'utente che crea un gruppo è un proprietario. Per aggiungere altri proprietari, selezionare Nessun proprietario selezionato e quindi la scheda Utenti , in cui è possibile selezionare uno o più utenti da aggiungere come proprietari del gruppo.
Selezionare Crea per aggiungere il nuovo gruppo. Il gruppo viene visualizzato nell'elenco.
Modificare un gruppo
Gli amministratori di Intune possono modificare i gruppi, ad esempio cambiarne i membri, il proprietario e le proprietà.
Per modificare un gruppo esistente, eseguire la procedura seguente:
- Accedere all'Interfaccia di amministrazione di Microsoft Intune.
- Seleziona Gruppi:>tutti i gruppi>Selezionare il nome di un gruppo da modificare.
- Nel gruppo di menu Gestisci selezionare un'area del gruppo da modificare, ad esempio Proprietà, Membri o Proprietari. Intune visualizza l'interfaccia utente correlata a tale opzione di configurazione.
Eliminare un gruppo
L'amministratore di Intune può eliminare i gruppi non più necessari.
Seguire la procedura seguente per eliminare un gruppo esistente:
- Accedere all'Interfaccia di amministrazione di Microsoft Intune.
- Seleziona Raggruppa>: tutti i gruppi.
- Selezionare la casella di controllo per ogni gruppo da eliminare, quindi selezionare Elimina dalle opzioni nella parte superiore della visualizzazione Tutti i gruppi . In alternativa, è possibile selezionare il nome di un gruppo per aprire la pagina Panoramica di un singolo gruppo e quindi selezionare Elimina* nella parte superiore di tale visualizzazione.
Consiglio
Dopo l'eliminazione, potrebbe essere necessario un po' di tempo prima che il gruppo venga visualizzato nell'elenco Gruppi eliminati .