Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo descrive come Stampa universale si integra con le unità amministrative in Microsoft Entra ID. Le unità amministrative limitano le autorizzazioni associate a un ruolo a qualsiasi parte dell'organizzazione definita dall'utente. È possibile, ad esempio, usare le unità amministrative per delegare il ruolo Amministratore stampante agli amministratori di stampa a livello di area, in modo che possano gestire le stampanti solo nell'area supportata.
Per altre informazioni sulle offerte, vedere Unità amministrative in Microsoft Entra ID.
Prerequisites
- Configurazione dell'unità amministrativa di Azure
- Account amministratore con ruolo di amministratore con privilegi o amministratore globale
- Amministratore stampante delegato
- Licenza Microsoft Entra ID Premium P1 o P2 assegnata a ogni Amministratore stampanti all'interno dell'unità amministrativa
- A ogni amministratore della stampante all'interno dell'unità amministrativa viene assegnata una licenza idonea per Stampa universale
Configurare l'unità amministrativa
Passaggio 1: Creare l'unità amministrativa
Per informazioni dettagliate sulle varie opzioni, vedere Creare o eliminare unità amministrative .
- Accedi al portale di Azure con un account Amministratore dei ruoli con privilegi o Amministratore globale.
- Selezionare Microsoft Entra ID> Unità amministrative.
- Seleziona Aggiungi.
- Nella casella Nome immettere il nome dell'unità amministrativa. Facoltativamente, aggiungere una descrizione dell'unità amministrativa.
- Selezionare Avanti: Assegnare ruoli >.
- Selezionare Ruolo amministratore stampante e quindi selezionare gli utenti o i gruppi a cui assegnare il ruolo con questo ambito di unità amministrativa.
- Nella scheda Rivedi e crea, esaminare l'unità amministrativa ed eventuali assegnazioni di ruolo.
- Selezionare il pulsante Crea.
Passaggio 2: Assegnare le stampanti da gestire da parte dell'amministratore con ambito definito
Azure unità amministrative offre due modi per consentire agli amministratori di definire il set di dispositivi che rientrano nell'ambito dei diritti amministrativi assegnati.
- Appartenenza dinamica ai dispositivi
- I membri vengono aggiornati automaticamente in base alle regole di appartenenza del set di amministratori
- Appartenenza assegnata
- I membri vengono assegnati e aggiornati manualmente dall'amministratore dell'unità amministrativa
Opzione 1: Regola di appartenenza dinamica della stampante
Per altri dettagli, vedere Gestire utenti o dispositivi per un'unità amministrativa con regole di appartenenza dinamica .
Nota
Può essere necessario del tempo perché l'elenco delle stampanti in un'unità amministrativa venga valutato in base alle regole dinamiche di appartenenza dei dispositivi.
Delega delle responsabilità di amministratore ai connettori di Stampa universale
Dopo la creazione iniziale dell'unità amministrativa, tornare a Unità amministrative.
Selezionare l'unità amministrativa creata a cui si desidera aggiungere stampanti.
Selezionare Proprietà.
Nell'elenco Tipo di appartenenza selezionare Dispositivo dinamico.
Seleziona aggiungi query dinamica.
Usare il generatore di regole per specificare la regola di appartenenza dinamica. Per altre informazioni, vedere generatore Rule nel portale di Azure.
Nel generatore di regole
Property Operator Value systemLabels Contiene PrinterStandard extensionAttribute2 Inizia con <Schema di denominazione del connettore>
Tip
Annotare i campi "Property" e i relativi valori utilizzati nella regola di query dinamica. Questi saranno necessari più avanti nel processo di distribuzione.
Delega delle responsabilità dell'amministratore in base alla posizione della stampante
Dopo la creazione iniziale dell'unità amministrativa, tornare a Unità amministrative.
Selezionare l'unità amministrativa creata a cui si desidera aggiungere stampanti.
Selezionare Proprietà.
Nell'elenco Tipo di appartenenza selezionare Dispositivo dinamico.
Seleziona aggiungi query dinamica.
Usare il generatore di regole per specificare la regola di appartenenza dinamica. Per altre informazioni, vedere generatore Rule nel portale di Azure.
Nel generatore di regole
Property Operator Value systemLabels Contiene PrinterStandard extensionAttribute3 Contiene USA
Tip
Annotare i campi "Property" e i relativi valori utilizzati nella regola di query dinamica. Questi saranno necessari più avanti nel processo di distribuzione.
Opzione 2: Elenco di appartenenze statico della stampante
Per altri dettagli , vedere Aggiungere utenti, gruppi o dispositivi a un'unità amministrativa .
- Dopo la creazione iniziale dell'unità amministrativa, tornare a Unità amministrative.
- Selezionare l'unità amministrativa creata a cui si desidera aggiungere stampanti.
- Selezionare Proprietà.
- Nell'elenco Tipo di appartenenza selezionare Assegnato.
- Se è stata apportata una modifica, ricordarsi di salvare le modifiche.
- Selezionare Dispositivi.
- Seleziona Aggiungi dispositivo.
- Nel riquadro Seleziona selezionare le stampanti da aggiungere all'unità amministrativa e quindi selezionare Seleziona.
Sincronizza proprietà stampante
l'integrazione di Stampa universale con Microsoft Entra ID oggetti dispositivo e unità amministrative offre una notevole flessibilità e personalizzazione nel modo in cui è possibile delegare il ruolo Amministratore stampante. Sfruttando "extensionAttributeX" dell'oggetto dispositivo di Microsoft Entra ID, le organizzazioni possono selezionare la combinazione di metadati della stampante da utilizzare per definire i diversi ambiti degli amministratori delle stampanti.
Per supportare questa flessibilità, è necessaria la sincronizzazione periodica dei metadati della stampante da Stampa universale a Microsoft Entra ID. Questa operazione può essere eseguita eseguendo uno script, ad esempio l'esempio seguente o qualsiasi altra forma di automazione.
L'esempio seguente fornisce un riferimento iniziale, i clienti devono modificare lo script per soddisfare le proprie esigenze di distribuzione.
Script di PowerShell di esempio
$ErrorActionPreference = "Stop"
Connect-MgGraph -Scopes "Directory.AccessAsUser.All", "Printer.Read.All"
$tenantId = (Get-MgContext).TenantId
Write-Host "Starting processing of Universal Print printers in tenant $tenantId"
# This streams pages of printers and does not require them to all be loaded at once.
Get-MgPrintPrinter -All -ExpandProperty "connectors" | ForEach-Object -Process {
$printer = $_
Write-Host "Fetching Microsoft Entra ID device for printer $($printer.DisplayName)"
$device = Get-MgDevice -Filter "deviceId eq '$($printer.Id)'" -Top 1
# The display name of the Microsoft Entra ID device is set to the initial display name
# of the printer. This sets extensionAttribute1 to the current name.
$extensionAttribute1 = "$($printer.DisplayName)"
# If the printer was registered with the Universal Print connector then the
# display name of the connector will be present in extensionAttribute2.
$extensionAttribute2 = "$($printer.Connectors[0].DisplayName)"
# If the printer has a country or region set in its location properties it
# will be set to extensionAttribute15. Other location properties can be used
# as well.
$extensionAttribute3 = "$($printer.Location.CountryOrRegion)"
$existingExtensionAttributes = $device.AdditionalProperties.extensionAttributes
if ($extensionAttribute1 -ne "$($existingExtensionAttributes.extensionAttribute1)" -or
$extensionAttribute2 -ne "$($existingExtensionAttributes.extensionAttribute2)" -or
$extensionAttribute3 -ne "$($existingExtensionAttributes.extensionAttribute3)")
{
Write-Host "Updating Microsoft Entra ID device extension attributes for printer $($printer.DisplayName)"
Update-MgDevice -DeviceId $device.Id -BodyParameter @{
"extensionAttributes" = @{
"extensionAttribute1" = $extensionAttribute1
"extensionAttribute2" = $extensionAttribute2
"extensionAttribute3" = $extensionAttribute3
}
}
}
}
Nota
L'esecuzione di questo script di esempio richiede che l'account dell'utente sia either
- Un "amministratore Windows 365" e "Amministratore stampante"
- In alternativa, un "amministratore globale"
Amministratore con ambito definito e amministratore delle stampanti del tenant
Un amministratore delle stampanti con ambito definito dispone di molti degli stessi diritti di accesso del ruolo Amministratore stampanti del tenant. La tabella seguente riepiloga le analogie e le differenze.
| Azione dell'amministratore | Ruolo di amministratore della stampante | Amministratore stampante con ambito definito1 |
|---|---|---|
| Registra la stampante | Yes | Sì2 |
| Registrare il connettore | Yes | Sì2 |
| Annullare la registrazione della stampante | Yes | Yes |
| Annullare la registrazione del connettore | Yes | No |
| Elencare le stampanti | Yes | Sì3 |
| Elenco delle condivisioni di stampanti | Yes | Sì3 |
| Elenca connettori | Yes | Sì3 |
| Proprietà stampante | Yes | Sì3 |
| Proprietà della condivisione della stampante | Yes | Sì3 |
| Condivisione della stampante | Yes | Yes |
| Controllo accessi stampante | Yes | Yes |
| Cambia condivisione della stampante | Yes | Yes |
| Visualizza lo stato del processo di stampa nella coda di stampa | Yes | Yes |
| Conversione del documento | Yes | No |
| Utilizzo e report | Yes | No |
Nota:
- Gli amministratori con ambito possono gestire solo il set di stampanti definite nella configurazione Azure AU, se non diversamente specificato.
- Gli amministratori con ambito possono eseguire l'azione su qualsiasi stampante o connettore.
- Gli amministratori con autorizzazioni limitate visualizzano tutte le stampanti, le condivisioni di stampanti e i connettori, ma hanno solo accesso in lettura a quelle esterne alla configurazione di Azure AU.