Op rollen gebaseerd toegangsbeheer van Intune voor tenant-gekoppelde clients

Van toepassing op: Configuration Manager (current branch)

Vanaf Configuration Manager versie 2207 kunt u op rollen gebaseerd toegangsbeheer (RBAC) van Intune gebruiken bij interactie met aan de tenant gekoppelde apparaten vanuit het Microsoft Intune-beheercentrum. Wanneer een gebruiker met de rol Helpdeskoperator bijvoorbeeld Intune gebruikt als de op rollen gebaseerde toegangsbeheerautoriteit, heeft hij geen toegewezen beveiligingsrol of aanvullende machtigingen van Configuration Manager nodig. Intune op rollen gebaseerd toegangsbeheer beheert de machtigingen voor alle cloud-gekoppelde apparaatpagina's in het Microsoft Intune-beheercentrum, zoals apparaattijdlijn, CMPivot en scripts.

Belangrijk

Momenteel is het afdwingen van Intune op rollen gebaseerd toegangsbeheer voor het weergeven en uitvoeren van acties op apparaten die aan de tenant zijn gekoppeld vanuit het Microsoft Intune beheercentrum, optioneel. We raden alle beheerders met cloudverbonden Configuration Manager-omgevingen aan om te beginnen met het verifiëren van de machtigingen voor toegangsbeheer op basis van rollen vanuit Intune.

De drie globale stappen voor het configureren van Intune als de op rollen gebaseerde instantie voor toegangsbeheer voor aan de tenant gekoppelde apparaten zijn:

Vereisten

Beperkingen

  • Het instellen van een bereik wordt op dit moment niet ondersteund wanneer u alleen Intune op rollen gebaseerd toegangsbeheer gebruikt voor het weergeven en uitvoeren van acties op apparaten die aan de tenant zijn gekoppeld vanuit het beheercentrum van de Microsoft Intune.
  • Op dit moment is de pagina Software-updates niet beschikbaar voor gebruikers die alleen in de cloud werken wanneer ze de vroege update-ring van Configuration Manager versie 2207 gebruiken.

Het afdwingen van op rollen gebaseerd toegangsbeheer in Configuration Manager voor cloudclients uitschakelen

Als u op rollen gebaseerd toegangsbeheer van Intune wilt gebruiken voor tenantkoppeling in plaats van op rollen gebaseerd toegangsbeheer van Configuration Manager, gebruikt u de onderstaande instructies:

  1. Ga vanuit de Configuration Manager-console naar AdministrationCloud>Services>Cloud Attach.

  2. De locatie van de optie voor toegangsbeheer op basis van rollen varieert afhankelijk van het feit of uw omgeving al aan de cloud is gekoppeld of niet.

    • Als uw omgeving al aan de cloud is gekoppeld, opent u de eigenschappen voor CoMgmtSettingsProd. Als er geen apparaten zijn geüpload naar het beheercentrum, moet u die optie eerst configureren. Zie Cloud Attach inschakelen voor meer informatie.
    • Als uw omgeving niet aan de cloud is gekoppeld, selecteert u Cloud Attach configureren om de wizard Cloud Attach Configuration te openen.
  3. Schakel op het tabblad Uploaden configureren of op de pagina van de wizard het selectievakje uit voor de volgende optie onder de kop Rolgebaseerd Access Control:

    Dwing RBAC van Configuration Manager af voor cloudconsoleaanvragen die communiceren met Configuration Manager

  4. Kies OK om de wijziging in de CoMgmtSettingsProd-eigenschappen op te slaan, of ga door om de wizard Cloud koppelen te voltooien.

Schermafbeelding van de CoMgmtSettingsProd-eigenschappen in Configuration Manager. In de schermafbeelding wordt het tabblad Uploaden configureren weergegeven met een rood vak dat het gedeelte voor toegangsbeheer op basis van rollen omhult.

Op rollen gebaseerd toegangsbeheer inschakelen vanuit Intune

Voer de volgende stappen uit om Intune in staat te stellen gebruikersmachtigingen te beheren voor cloudapparaten:

  1. Open het Microsoft Intune-beheercentrum en meld u aan als een gebruiker met de machtiging Rollen/bijwerken. Zie Aangepaste rolmachtigingen in Intune voor meer informatie over de machtiging.
  2. Selecteer Tenantbeheer:>Connectors en tokens>Microsoft Endpoint Configuration Manager.
  3. Selecteer in de banner U kunt ook gebruikersmachtigingen beheren vanuit Intune. Klik hier voor meer informatie over deze optie.
  4. De flyout Gebruik Intune RBAC wordt weergegeven.
  5. Selecteer Aan voor de optie Gebruiken Intune RBAC en kies vervolgens Toepassen.
  6. Het kan ongeveer 10 minuten duren voordat de wijziging van kracht wordt.

Schermafbeelding van de pagina met Microsoft Configuration Manager-connectors en -tokens in het Microsoft Intune-beheercentrum. De flyout Gebruik Intune RBAC wordt weergegeven in de schermafbeelding.

Machtigingen voor toegangsbeheer op basis van rollen controleren vanuit Intune

Als Intune is ingesteld op de op rollen gebaseerde toegangsbeheerinstantie, controleert u de machtigingen voor uw rollen. U kunt deze machtigingen desgewenst toevoegen aan aangepaste rollen die u hebt gemaakt in Intune.

  1. Open het Microsoft Intune-beheercentrum en meld u aan.
  2. SelecteerTenantbeheerdersrollen>.
  3. Selecteer een rol, zoals Toepassingsbeheer, en controleer de machtigingen die worden vermeld voor Cloud Attachtion-apparaten. Bewerk indien nodig machtigingen voor aangepaste rollen die u hebt gemaakt in Intune.

Met de volgende Intune machtigingen wordt de toegang tot de Configuration Manager in de cloud aangesloten apparaten beheerd:

Machtiging Beschrijving Intune ingebouwde rollen met de machtiging
Cloud attached devices\Verzamelingen weergeven Hiermee wordt de pagina Verzamelingen weergegeven voor met de cloud verbonden apparaten van Configuration Manager Toepassingsbeheer, Endpoint Security Manager, Alleen-lezen-operator, Schoolbeheerder, Beleidsprofielbeheer, Helpdeskmedewerker
Cloud attached devices\View resource explorer Hiermee wordt de pagina Bronverkenner weergegeven voor met de cloud verbonden apparaten van Configuration Manager Toepassingsbeheer, Endpoint Security Manager, Alleen-lezen-operator, Schoolbeheerder, Beleidsprofielbeheer, Helpdeskmedewerker
Cloud attached devices\Tijdlijn weergeven Hiermee wordt de tijdlijnpagina weergegeven voor met de cloud verbonden cloudapparaten van Configuration Manager Toepassingsbeheer, Endpoint Security Manager, Alleen-lezen-operator, Schoolbeheerder, Beleidsprofielbeheer, Helpdeskmedewerker
Cloud attached devices\Software-updates weergeven Hiermee wordt de pagina Software-updates weergegeven voor met de cloud verbonden apparaten van Configuration Manager Toepassingsbeheer, Endpoint Security Manager, Alleen-lezen-operator, schoolbeheerder, helpdeskmedewerker
Cloud attached devices\View scripts Hiermee wordt de pagina Scripts weergegeven voor met de cloud verbonden cloudapparaten van Configuration Manager Endpoint Security Manager, alleen-lezen operator, schoolbeheerder, beleidsprofielbeheer, helpdeskoperator
Cloud attached devices\Run script Hiermee wordt de actie Script uitvoeren weergegeven en kan de gebruiker scripts uitvoeren op cloudapparaten van Configuration Manager Schoolbeheerder, helpdeskmedewerker
Cloud attached devices\Run CMPivot query Hiermee wordt de CMPivot-pagina weergegeven voor cloudapparaten van Configuration Manager Endpoint Security Manager, Schoolbeheerder, Helpdesk Operator
Cloud attached devices\Clientgegevens weergeven Hiermee wordt de pagina Clientgegevens weergegeven voor met de cloud verbonden apparaten van Configuration Manager Toepassingsbeheer, Endpoint Security Manager, Alleen-lezen-operator, Schoolbeheerder, Beleidsprofielbeheer, Helpdeskmedewerker
Cloud attached devices\Toepassingen weergeven Hiermee wordt de pagina Toepassingen weergegeven voor met de cloud verbonden apparaten van Configuration Manager Toepassingsbeheer, alleen-lezen-operator, schoolbeheerder, beleidsprofielbeheerder, helpdeskoperator
Cloudgekoppelde apparaten\Toepassingsacties uitvoeren Hiermee worden toepassingsacties weergegeven op de pagina Toepassingen en kan de gebruiker toepassingsacties uitvoeren op cloudapparaten die met de cloud van Configuration Manager zijn verbonden Toepassingsbeheerder, schoolbeheerder, helpdeskmedewerker
Externe taken/BitLockerKeys draaien (preview) Start een sleutelrotatie voor BitLocker-herstelwachtwoorden op het apparaat. Hiermee wordt de pagina Herstelsleutels weergegeven voor met de cloud verbonden apparaten van Configuration Manager. Endpoint Security Manager, helpdeskmedewerker

Veelgestelde vragen

Ik heb gebruikers die alleen in de cloud werken en die toegang nodig hebben tot apparaten die aan de tenant zijn gekoppeld in Intune. Geeft dit deze toegang?

Ja. Wanneer een gebruiker alleen in de cloud is, in dit scenario, dus in Microsoft Entra ID en toegang heeft tot Intune, krijgt hij met behulp van Intune RBAC toegang tot apparaten die aan de tenant zijn gekoppeld.

Wat gebeurt er als er meerdere Configuration Manager-hiërarchieën zijn verbonden met mijn tenant?

De instelling Intune RBAC gebruiken in het beheercentrum van de Microsoft Intune is van toepassing op alle Configuration Manager hiërarchieën die in de tenant worden vermeld.

Wat gebeurt er als de instellingen van Configuration Manager en Intune niet overeenkomen?

Als de wisselknop Intune Wisselknop Wisselbalk gebruiken in Intune is ingesteld op Uit, wordt Configuration Manager toegang op basis van rollen afgedwongen, zelfs als het afdwingen van Configuration Manager RBAC voor cloudconsoleaanvragen die interactie hebben met Het selectievakje Configuration Manager is uitgeschakeld. Het uitschakelen van de Configuration Manager RBAC afdwingen voor cloudconsoleaanvragen die interactie hebben met Configuration Manager optie heeft geen effect totdat de wisselknop Intune RBAC gebruiken in Intune is ingesteld op Aan.

Wat gebeurt er als mijn testhiërarchie is geconfigureerd voor het gebruik van Intune RBAC, maar mijn productiehiërarchie niet en ze zich in dezelfde tenant bevinden?

De instelling Gebruik Intune RBAC is van toepassing op alle Configuration Manager hiërarchieën die in de tenant worden vermeld. Gebruikers die alleen in de cloud werken, hebben toegang tot aan de tenant gekoppelde apparaten die zijn geüpload vanuit de testhiërarchie, omdat u ook het selectievakje hebt uitgeschakeld om Configuration Manager RBAC af te dwingen. Als een gebruiker die alleen in de cloud werkt toegang probeert te krijgen tot een aan de tenant gekoppeld apparaat dat is geüpload vanuit de productieomgeving, ontvangt hij een foutbericht omdat productieapparaten Configuration Manager RBAC afdwingen. De gebruiker die alleen in de cloud werkt, ontvangt een foutbericht dat lijkt op het volgende bericht: Unable to get device information. Make sure Azure AD and AD user discovery are configured and the user is discovered by both. Verify that the user has proper permissions in Configuration Manager.

Volgende stappen