Microsoft Entra ID の管理単位によるプリンター管理の委任

この記事では、ユニバーサル プリントをMicrosoft Entra IDの管理単位と統合する方法について説明します。 管理単位は、役割のアクセス許可を、定義した組織の任意の部分に制限します。 たとえば、管理単位を使用してプリンター管理者の役割を地域の印刷管理者に委任し、サポートされているリージョンでのみプリンターを管理できます。

提供される内容の詳細については、 Microsoft Entra ID の管理単位を参照してください。

Prerequisites

  • Azure管理単位の構成
    • 特権ロール管理者またはグローバル管理者ロールを持つ管理者アカウント
  • 代理プリンター管理者
    • Microsoft Entra ID管理単位内の各プリンター管理者に割り当てられた Premium P1 または P2 ライセンス
    • ユニバーサル プリント資格のあるライセンスは、管理単位内の各プリンター管理者に割り当てられます

管理単位の構成

手順 1: 管理単位を作成する

各種オプションの詳細については、「 管理単位の作成または削除 」を参照してください。

  1. 特権ロール管理者またはグローバル管理者アカウントを使用して、Azure ポータルにサインインします。
  2. Microsoft Entra ID>管理単位 を選択します。
  3. [] を選択し、[] を追加します。
  4. [ 名前 ] ボックスに、管理単位の名前を入力します。 必要に応じて、管理単位の説明を追加します。
  5. [次へ: ロール>を割り当てる] を選択します。
  6. [ プリンター管理者 ロール] を選択し、この管理単位スコープでロールを割り当てるユーザーまたはグループを選択します。
  7. [確認と作成] タブで、管理単位とロールの割り当てを確認します。
  8. [作成] ボタンを選択します。

手順 2: スコープ付き管理者が管理するプリンターを割り当てる

Azure管理単位には、管理者が割り当てられた管理者権限の範囲内にあるデバイスのセットを定義するための 2 つの方法が用意されています。

  1. 動的デバイス メンバーシップ
    • メンバーは、管理者セットのメンバーシップ ルールに基づいて自動的に更新されます
  2. 割り当てられたメンバーシップ
    • メンバーは、管理単位の管理者によって手動で割り当てられ、更新されます

オプション 1: 動的プリンター メンバーシップ ルール

詳細については、「 動的メンバーシップ規則を使用した管理単位のユーザーまたはデバイスの管理 」を参照してください。

Note

管理単位内のプリンターの一覧が動的デバイス メンバーシップ規則に従って評価されるまでに時間がかかる場合があります。

ユニバーサル プリント コネクタによる管理者の責任の委任
  1. 管理単位が最初に作成されたら、[ 管理単位] に戻ります。

  2. プリンターを追加する作成済み管理単位を選択します。

  3. [プロパティ] を選択します。

  4. [ メンバーシップの種類 ] ボックスの一覧で、[ 動的デバイス] を選択します。

  5. [ 動的クエリの追加] を選択します。

  6. ルール ビルダーを使用して、動的メンバーシップ ルールを指定します。 詳細については、Azure ポータルの Rule ビルダーを参照してください。

  7. ルールビルダーで

    財産 Operator 価値
    システムラベル Contains プリンター標準
    extensionAttribute2 [指定値で始まる] <コネクタの名前付けスキーマ>

Tip

動的クエリ ルールで使用される "プロパティ" フィールドと値を書き留めます。 これらは、デプロイ プロセスの後で必要になります。

プリンターの場所による管理者の責任の委任
  1. 管理単位が最初に作成されたら、[ 管理単位] に戻ります。

  2. プリンターを追加する作成済み管理単位を選択します。

  3. [プロパティ] を選択します。

  4. [ メンバーシップの種類 ] ボックスの一覧で、[ 動的デバイス] を選択します。

  5. [ 動的クエリの追加] を選択します。

  6. ルール ビルダーを使用して、動的メンバーシップ ルールを指定します。 詳細については、Azure ポータルの Rule ビルダーを参照してください。

  7. ルールビルダーで

    財産 Operator 価値
    システムラベル Contains プリンター標準
    extensionAttribute3 Contains 米国

Tip

動的クエリ ルールで使用される "プロパティ" フィールドと値を書き留めます。 これらは、デプロイ プロセスの後で必要になります。

オプション 2: 静的プリンターメンバーシップリスト

詳細については、「 管理単位にユーザー、グループ、またはデバイスを追加する 」を参照してください。

  1. 管理単位が最初に作成されたら、[ 管理単位] に戻ります。
  2. プリンターを追加する作成済み管理単位を選択します。
  3. [プロパティ] を選択します。
  4. [ メンバーシップの種類 ] ボックスの一覧 で、[割り当て済み] を選択します。
  5. 変更が行われた場合は、忘れずに変更を 保存 してください。
  6. [デバイス] を選択します。
  7. [デバイスの追加] を選択します。
  8. 選択ペインで、管理単位に追加するプリンターを選択し、選択を選びます。

プリンターのプロパティの同期

ユニバーサル プリント Microsoft Entra IDデバイス オブジェクトおよび管理単位との統合により、プリンター管理者の役割を委任する方法に関する多くの柔軟性とカスタマイズが提供されます。 Microsoft Entra IDデバイス オブジェクトの "extensionAttributeX" を利用することで、組織はプリンターのメタデータの組み合わせを選択して選択し、さまざまなプリンター管理者スコープを定義できます。

この柔軟性をサポートするには、プリンターメタデータをユニバーサル プリントからMicrosoft Entra IDに定期的に同期する必要があります。 これを行うには、次のサンプルなどのスクリプトを実行するか、他の形式の自動化を実行します。

次のサンプルでは、最初のリファレンスを提供します。お客様は、独自のデプロイニーズに合わせてスクリプトを変更する必要があります。

PowerShell スクリプトのサンプル

$ErrorActionPreference = "Stop"
Connect-MgGraph -Scopes "Directory.AccessAsUser.All", "Printer.Read.All"

$tenantId = (Get-MgContext).TenantId
Write-Host "Starting processing of Universal Print printers in tenant $tenantId"

# This streams pages of printers and does not require them to all be loaded at once.
Get-MgPrintPrinter -All -ExpandProperty "connectors" | ForEach-Object -Process {
    $printer = $_

    Write-Host "Fetching Microsoft Entra ID device for printer $($printer.DisplayName)"
    $device = Get-MgDevice -Filter "deviceId eq '$($printer.Id)'" -Top 1

    # The display name of the Microsoft Entra ID device is set to the initial display name
    # of the printer. This sets extensionAttribute1 to the current name.
    $extensionAttribute1 = "$($printer.DisplayName)"

    # If the printer was registered with the Universal Print connector then the
    # display name of the connector will be present in extensionAttribute2.
    $extensionAttribute2 = "$($printer.Connectors[0].DisplayName)"

    # If the printer has a country or region set in its location properties it
    # will be set to extensionAttribute15. Other location properties can be used
    # as well.
    $extensionAttribute3 = "$($printer.Location.CountryOrRegion)"

    $existingExtensionAttributes = $device.AdditionalProperties.extensionAttributes
    if ($extensionAttribute1 -ne "$($existingExtensionAttributes.extensionAttribute1)" -or
        $extensionAttribute2 -ne "$($existingExtensionAttributes.extensionAttribute2)" -or
        $extensionAttribute3 -ne "$($existingExtensionAttributes.extensionAttribute3)")
    {
        Write-Host "Updating Microsoft Entra ID device extension attributes for printer $($printer.DisplayName)"
        Update-MgDevice -DeviceId $device.Id -BodyParameter @{
            "extensionAttributes" = @{
                "extensionAttribute1" = $extensionAttribute1
                "extensionAttribute2" = $extensionAttribute2
                "extensionAttribute3" = $extensionAttribute3
            }
        }
    }
}

Note

このサンプル スクリプトを実行するには、ユーザー アカウントが次のいずれかである必要があります

  • "Windows 365管理者" と "プリンター管理者"
  • または、"グローバル管理者"

スコープ管理者とテナント プリンター管理者

スコープ付きプリンター管理者には、テナントのプリンター管理者ロールとしてのアクセス権の多くがあります。 次の表は、類似点と相違点をまとめたものです。

管理者アクション プリンター管理者の役割 スコープ付きプリンター管理者1
プリンターの登録 Yes はい2
コネクタの登録 Yes はい2
プリンターの登録解除 Yes Yes
コネクタの登録解除 Yes No
プリンターの一覧表示 Yes はい3
プリンター共有を一覧表示する Yes はい3
コネクタを一覧表示する Yes はい3
プリンターのプロパティ Yes はい3
プリンター共有のプロパティ Yes はい3
プリンターの共有 Yes Yes
プリンターのアクセス制御 Yes Yes
プリンター共有を切り替える Yes Yes
印刷キューでのジョブの状態の表示 Yes Yes
ドキュメント変換 Yes No
使用状況とレポート Yes No

メモ:

  1. スコープ管理者は、特に指定がない限り、Azure AU 構成で定義されているプリンターのセットのみを管理できます。
  2. スコープ管理者は、任意のプリンターまたはコネクタでアクションを実行できます。
  3. スコープ管理者は、すべてのプリンター、プリンター共有、コネクタを表示しますが、Azure AU 構成外のユーザーへの読み取り専用アクセスに制限されます。