Toegangsbeleid gebruiken om goedkeuring door meerdere beheerders te vereisen

Als bescherming tegen een gekraakt beheerdersaccount gebruikt u het Microsoft Intune-toegangsbeleid voor goedkeuring door meerdere beheerders om te vereisen dat een tweede beheerdersaccount een wijziging goedkeurt voordat de wijziging wordt toegepast. Deze functie wordt ook wel goedkeuring door meerdere Beheer genoemd.

Met behulp van Goedkeuring door meerdere Beheer kunt u toegangsbeleid configureren ter bescherming van specifieke configuraties, zoals apps of scripts voor apparaten. In het toegangsbeleid wordt opgegeven wat is beveiligd en welke groep accounts wijzigingen in deze bronnen kan goedkeuren.

Wanneer u een account in de tenant gebruikt om een wijziging aan te brengen in een resource die wordt beveiligd door een toegangsbeleid, past Intune de wijziging pas toe als een ander account deze expliciet goedkeurt. Alleen beheerders die lid zijn van een goedkeuringsgroep waaraan door een toegangsbeveiligingsbeleid een beveiligde bron is toegewezen, kunnen wijzigingen goedkeuren. Goedkeurders kunnen ook wijzigingsaanvragen weigeren.

MAA-handhaving is van toepassing op zowel interactieve (gedelegeerde) beheerdersacties als door de toepassing geverifieerde (app-auth) API-aanroepen die worden gedaan via de Microsoft Graph API. Als uw organisatie gebruikmaakt van service-principals, automatiseringsscripts of toepassingen van derden om Intune-resources te beheren via de Microsoft Graph API, worden deze aanroepen ook onderschept door MAA wanneer de doelresource wordt beveiligd door een toegangsbeleid. Zie Goedkeuring door meerdere Beheer gebruiken met de Microsoft Graph API voor meer informatie over het bijwerken van je automatisering zodat deze werkt met MAA. Zie Enterprise-toepassingen uitsluiten van toegangsbeleid om specifieke apps uit te sluiten van afdwinging.

Tip

MAA-afdwinging op API-aanroepen die door automatisering worden uitgevoerd, is alleen van toepassing op tenants waarvoor al MAA-toegangsbeleid is geconfigureerd. MAA wordt niet ingeschakeld en de inschrijving van een tenant wordt niet gewijzigd.

Intune ondersteunt toegangsbeleid voor de volgende bronnen:

  • Apps: is van toepassing op app-implementaties, maar is niet van toepassing op beveiligingsbeleid voor apps.
  • Nalevingsbeleid: dit is van toepassing op het maken en beheren van nalevingsbeleid.
  • Configuratiebeleid: dit is van toepassing op het maken en beheren van beleid via de instellingencatalogus.
  • Apparaatacties: is van toepassing op apparaatacties voor wissen, buiten gebruik stellen en verwijderen .
  • Toegangsbeheer op basis van rollen – is van toepassing op wijzigingen in rollen, inclusief wijzigingen in rolmachtigingen, beheerdersgroepen of toewijzingen van ledengroepen.
  • Scripts: dit is van toepassing op het implementeren van scripts op apparaten waarop Windows wordt uitgevoerd.
  • Tenantconfiguratie: is van toepassing op het beheren van apparaatcategorieën, inclusief het maken, bewerken of verwijderen ervan.

Voor wijzigingen in toegangsbeleid is een tweede goedkeuring van een beheerder vereist. Omdat dit brontype automatisch wordt beveiligd, is het niet beschikbaar als een selecteerbaar profieltype wanneer u een toegangsbeleid maakt.

Vereisten voor toegangsbeleid en goedkeurders

Als u Goedkeuring door meerdere Beheer wilt gebruiken, moet uw tenant minimaal twee beheerdersaccounts hebben. De MAA-werkstroom heeft drie unieke rollen met elk verschillende machtigingsvereisten:

Licenties voor beheerders

Beheerders die deelnemen aan de MAA-werkstroom moeten standaard een Intune-licentie toegewezen hebben aan hun account. Als u beheerders zonder licentie wilt toestaan deel te nemen aan de MAA-werkstroom, schakelt u de instelling Toegang toestaan voor beheerders zonder licentie in.

Voorzichtigheid

Deze instelling is onomkeerbaar. Wanneer deze functie is ingeschakeld, kunt u deze niet meer uitschakelen. Zorg ervoor dat uw organisatie deze beperking begrijpt voordat u doorgaat.

Controleer voordat u deze instelling inschakelt beheerders zonder licentie op belangrijke limieten en gedragsgegevens, waaronder limieten voor groepslidmaatschap en hoelang het duurt voordat toegangswijzigingen van kracht worden.

Rol 1: toegangsbeleidsbeheer

Gebruik een account met een van de volgende opties om een toegangsbeleid te maken en beheren:

  • Aangepaste Intune rol (aanbevolen): Gebruik een aangepaste rol die de volgende machtigingen voor goedkeuring van meerdere Beheer omvat:

    Machtiging Beschrijving
    Toegangsbeleid maken Nieuw MAA-toegangsbeleid maken
    Toegangsbeleid lezen Bestaand MAA-toegangsbeleid weergeven
    Toegangsbeleid bijwerken Bestaand MAA-toegangsbeleid wijzigen
    Toegangsbeleid verwijderen Toegangsbeleid voor MAA verwijderen
  • Intune-beheerder (ook wel bekend als Intune-servicebeheerder): deze Microsoft Entra-rol biedt volledige lees-/schrijftoegang tot Intune. Omdat het om een bevoorrechte rol gaat, raadt Microsoft aan in plaats van deze rol een aangepaste Intune rol met de minste machtigingen te gebruiken voor het routinematige beheer van toegangsbeleid. Zie Microsoft Entra ingebouwde rollen - Intune Beheerder voor meer informatie.

Rol 2: fiatteur

Als u MAA-aanvragen van andere beheerders wilt goedkeuren of afwijzen, moet een account aan de volgende vereisten voldoen:

  1. Lidmaatschap van fiatteursgroep: het account moet lid zijn van de fiatteursgroep die is toegewezen aan het toegangsbeleid voor het specifieke resourcetype.

  2. Rolmachtiging voor Intune: het goedkeurdersaccount moet de resourcespecifieke leesmachtiging hebben voor het beleidstype dat wordt goedgekeurd. Als de goedkeurder bijvoorbeeld een aanvraag voor het verwijderen van een apparaat wil goedkeuren, moet hij ManagedDevices/Read hebben. Zie Aangepaste rolmachtigingen voor een volledige lijst met beschikbare machtigingen.

  3. Toewijzing van rollen op basis van rollen voor de groep: De beveiligingsgroep voor de goedkeurder zelf moet als lidgroep worden toegevoegd aan ten minste één Intune-roltoewijzing. Als de fiatteurgroep niet wordt toegevoegd aan een roltoewijzing, worden er periodiek leden van de fiatteursgroep uit de groep verwijderd.

    Belangrijk

    De fiatteurgroep heeft twee vereisten:

    • Het moet een beveiligingsgroep zijn. Distributielijsten, Microsoft 365-groepen en beveiligingsgroepen met e-mail worden niet ondersteund en kunnen het lidmaatschap van de fiatteur stilzwijgend oplossen.
    • Deze moet rechtstreeks worden toegewezen aan een RBAC-rol in Intune als een lidgroep. Intune-rolmachtigingen van individuele leden, via andere groepen of via directe gebruikerstoewijzingen, voldoen niet aan deze vereiste.
    • Gebruikers moeten directe leden zijn van de toegewezen groepen. Geneste groepslidmaatschappen kunnen leiden tot onbetrouwbaar gedrag.

Rol 3: Aanvrager van wijziging

Voor het indienen van wijzigingsaanvragen en het voltooien van goedgekeurde wijzigingen voor beveiligde bronnen, heeft een beheerder de standaardmachtigingen Intune RBAC nodig voor de specifieke actie die hij uitvoert. Hetzelfde account voert beide stappen uit: het indienen van de initiële aanvraag en het selecteren van Voltooien na goedkeuring door een andere beheerder. Gebruik bijvoorbeeld MobileApps/Create om een app te maken of RemoteTasks/Wipe om een apparaat te wissen.

Opmerking

  • Een beheerder kan zijn eigen aanvragen niet goedkeuren, zelfs niet als hij of zij lid is van de fiatteurgroep. Een andere beheerder moet de aanvraag goedkeuren.
  • Wijzigingen die zijn ingediend door een globale beheerder of een Intune-beheerdersaccount, moeten nog steeds worden goedgekeurd door een andere beheerder.

De werking van goedkeurings- en toegangsbeleid voor meerdere Beheer

Wanneer een beheerder een nieuw object bewerkt of maakt voor een gebied dat wordt beveiligd door een toegangsbeleid, zien ze een optie in het vak Opslaan + controleren waarmee ze een beschrijving van de wijziging kunnen invoeren als een zakelijke reden.

  • De zakelijke rechtvaardiging wordt onderdeel van de goedkeuringsaanvraag voor de wijziging.
  • Een beheerder die een wijziging heeft ingediend, kan de status van zijn aanvragen bekijken in het Microsoft Intune-beheercentrum door naar Tenantbeheer>Goedkeuring door meerdere Beheer te gaan en de pagina Mijn aanvragen te bekijken.

Nadat een wijziging is ingediend, kan een fiatteur navigeren naar de pagina Alle aanvragen van het knooppunt Goedkeuring in meerdere Beheer of naar Tenantbeheer> gaan Beheer Taken om de aanvragen te beheren. Beide locaties bieden de lijst met aanvragen die actief of recent zijn beheerd. Deze weergave bevat informatie over de aanvraag, zoals wanneer en wie de aanvraag heeft ingediend, om welk type bewerking het gaat, zoals Maken of Toewijzen, en de status ervan. De aanvraag beheren:

  • De fiatteur selecteert de koppeling Zakelijk rechtvaardigen voor de aanvraag. Met deze actie wordt het aanvraagvenster voor toegangsbeleid geopend, waar u meer informatie over de wijziging kunt bekijken, waaronder de volledige details in het veld Zakelijke rechtvaardiging van de aanvraag.
  • In het aanvraagvenster voor toegangsbeleid kan de fiatteur notities invoeren in het veld Fiatteursnotities en vervolgens een optie selecteren voor het goedkeuren of afwijzen van aanvraag. Deze opmerkingen worden toegevoegd aan de aanvraag en zijn zichtbaar voor de persoon die de wijziging heeft aangevraagd wanneer deze zijn of haar aanvragen op de pagina Mijn aanvragen bekijkt. Als de aanvraag bijvoorbeeld wordt afgewezen, kan de reden voor de afwijzing worden doorgegeven aan de aanvrager via de fiatteurnotities.
  • Personen die een aanvraag indienen en daarvoor ook lid zijn van de goedkeuringsgroep, kunnen hun eigen aanvragen zien op de pagina Alle aanvragen. Ze kunnen hun eigen aanvragen echter niet goedkeuren.

Wijzigingsrevisie Suggesties van agent in Goedkeuring door meerdere Beheer

Wanneer de agent voor wijzigingsrevisie is ingesteld en is uitgevoerd, wordt op de tabbladen Mijn aanvragen en Alle aanvragen een kolom Reactie van een agent weergegeven voor Windows PowerShell-scriptaanvragen. Als er een suggestie beschikbaar is, kunt u deze selecteren om de goedkeuringswerkstroom van de agent voor wijzigingsbeoordeling voor die aanvraag te openen en te voltooien zonder het knooppunt Goedkeuring door meerdere Beheer te verlaten.

Wijzigingsbeoordeling Suggesties van de agent blijven ook beschikbaar in de primaire ervaring van de agent . Zie Overzicht van wijzigingsbeoordelingsagent voor meer informatie over de agent.

Als een wijziging wordt goedgekeurd, verwerkt Intune de aangevraagde wijziging en werkt het object bij. Terwijl de aanvraag door Intune wordt verwerkt, wordt de status ervan soms weergegeven als Goedgekeurd. De oorspronkelijke aanvrager moet de aanvraag weergeven en Voltooien kiezen om de wijziging te starten. Nadat de verwerking is voltooid, wordt de status bijgewerkt naar Voltooid.

Als een aanvraag niet binnen 3 dagen verder wordt verwerkt, wordt deze verlopen en moet deze opnieuw worden ingediend. Elke statuswijziging blijft zichtbaar tot 30 dagen nadat de status is gewijzigd.

Een toegangsbeleid maken

  1. Meld u aan bij het Microsoft Intune-beheercentrum, ga naar Tenantbeheer>Toegangsbeleid>>voor goedkeuring van meerdere Beheeren selecteer Maken.

  2. Voer in de basisbeginselen een naam en optioneel een beschrijving in. Selecteer voor Profieltype een van de beschikbare opties. Elk beleid ondersteunt één profieltype.

  3. Selecteer op Goedkeurdersde optie Groepen toevoegen en selecteer vervolgens een groep als de groep goedkeurders voor dit beleid. Complexere configuraties die groepen uitsluiten, worden niet ondersteund.

  4. Selecteer bij Uitsluitingen optioneel Bedrijfstoepassingen toevoegen om specifieke bedrijfstoepassingen die app-verificatietokens gebruiken, uit te sluiten van MAA-handhaving voor dit beleid. Uitgesloten toepassingen kunnen beveiligde resources wijzigen zonder de goedkeuringswerkstroom te doorlopen. Zie Enterprise-toepassingen uitsluiten van een toegangsbeleid voor meer informatie.

  5. Bekijk bij Beoordelen + ter goedkeuring indienen het beleidsoverzicht, inclusief de basisbeginselen, fiatteurs en eventuele uitsluitingen. Voer een zakelijke reden in en selecteer vervolgens Verzenden voor goedkeuring.

  6. Gebruik vervolgens een afzonderlijk beheerdersaccount met de machtiging Goedkeuring voor meerdere Beheer om u aan te melden bij het beheercentrum om het nieuwe toegangsbeleid te controleren en goed te keuren.

  7. Meld u opnieuw aan bij het beheercentrum met de eerste beheerdersaccount waarmee het toegangsbeleid is gemaakt, bekijk het beleid en voltooi het door Voltooien te selecteren. Nadat Intune dit beleid heeft toegepast, zijn er meerdere goedkeuringen van de beheerder nodig voor de configuratie van het beveiligde profieltype.

Enterprise-toepassingen uitsluiten van een toegangsbeleid

Wanneer u een toegangsbeleid maakt of bewerkt, kunt u specifieke bedrijfstoepassingen uitsluiten van MAA-handhaving voor dat beleid. Uitgesloten toepassingen kunnen het beveiligde brontype wijzigen zonder de goedkeuringswerkstroom te doorlopen.

Belangrijk

Uitsluitingen zijn alleen van toepassing op app-verificatie-oproepen (door toepassingen geverifieerd). Aanroepen met gedelegeerde verificatie zijn altijd onderworpen aan MAA-handhaving, zelfs als de toepassing is uitgesloten.

Waarschuwing

Als u een toepassing uitsluit, wordt de MAA-beveiliging overgeslagen voor het betrokken brontype. Elke uitsluiting creëert een gat in uw goedkeuringswerkstroom dat kan worden misbruikt als de uitgesloten toepassing wordt gecompromitteerd. Sluit alleen toepassingen uit wanneer dat nodig is en bekijk uw lijst met uitsluitingen regelmatig om vermeldingen te verwijderen die niet meer nodig zijn.

Houd rekening met de volgende gegevens:

  • Bereik per beleid : elke uitsluiting is alleen van toepassing op het toegangsbeleid waarin deze is geconfigureerd. Een uitsluiting in een toegangsbeleid heeft geen invloed op ander beleid of andere werkbelastingen.
  • Limiet : app-uitsluitingen zijn beperkt tot 50 toepassingen per toegangsbeleid.
  • Goedkeuring vereist : voor het toevoegen, verwijderen of wijzigen van uitsluitingen is goedkeuring door een tweede beheerder vereist, net zoals bij andere wijzigingen in het toegangsbeleid.
  • Auditlogboekregistratie: alle acties voor toevoegen, verwijderen en wijzigen uit de lijst met uitsluitingen worden vastgelegd in het Intune-auditlogboek.

Een aanvraag indienen

Als u een aanvraag wilt indienen wanneer Goedkeuring door meerdere Beheer is ingeschakeld, gebruikt u het gangbare proces om een resource te maken of te bewerken.

Op de laatste pagina, voordat u uw wijzigingen kunt opslaan, voegt u details toe aan het veld Zakelijke reden en verzendt u de aanvraag. Voor dringende aanvragen kunt u overwegen contact op te nemen met een bekende lijst met fiatteurs om ervoor te zorgen dat uw aanvraag op tijd wordt gezien.

Wanneer een aanvraag voor hetzelfde object al wacht op goedkeuring, kunt u uw aanvraag niet indienen. In Intune wordt een bericht weergegeven om u op deze situatie te wijzen.

Als u de status van uw aanvragen wilt controleren, gaat u in het Microsoft Intune-beheercentrum naar Tenantbeheer>Multi Beheer Goedkeuring> Mijnaanvragen.

U kunt een aanvraag annuleren voordat deze wordt goedgekeurd door deze te selecteren op de pagina Mijn aanvragen en vervolgens Aanvraag annuleren te selecteren.

Aanvragen goedkeuren

  1. Ga in het Microsoft Intune-beheercentrum naar Tenantbeheer> Aanvragen voor goedkeuring door meerdereBeheer>ontvangen.

  2. Selecteer de koppeling Zakelijk rechtvaardigen voor een aanvraag om de controlepagina te openen, waar u meer informatie over de aanvraag kunt vinden en goedkeuring of afwijzing kunt beheren.

  3. Nadat u de details hebt gecontroleerd, voert u relevante details in het veld Notities van de fiatteur in en selecteert u Aanvraag goedkeuren of Aanvraag afwijzen.

  4. Nadat u een aanvraag hebt goedgekeurd, moet de aanvrager Voltooien selecteren. Intune verwerkt de wijziging en wijzigt de status in Voltooid. Controleer of de goedkeuring is geslaagd (of mislukt) door de consolemelding na voltooiing te controleren.

    Als u wilt controleren of de goedkeuring is geslaagd (of mislukt), bekijkt u de meldingen in het Intune-beheercentrum. Er wordt aangegeven of de goedkeuring is geslaagd of mislukt.

Tip

U kunt deze taken ook beheren vanuit het centrale deelvenster Beheer taken in het Intune beheercentrum.

Meer overwegingen

  • Intune stuurt geen meldingen wanneer nieuwe aanvragen worden gemaakt of wanneer de status van een bestaande aanvraag wordt gewijzigd. Wanneer u een dringende wijzigingsaanvraag indient, neem dan contact op met personen die gemachtigd zijn om deze aanvragen goed te keuren.

  • Controleer de status van uw aanvragen via de pagina Mijn aanvragen van het knooppunt Multi Beheer Approval in het Intune-beheercentrum.

  • Als een object al in afwachting is van een goedkeuring, kunt u er geen nieuwe aanvraag voor indienen.

  • Alle acties voor een beveiligde bron zijn beveiligd, met inbegrip van maar niet beperkt tot:

    • Bewerken
    • Maken
    • Wijzigen
    • Verwijderen
    • Toewijzen
  • Intune auditlogboeken worden acties vastgelegd voor aanvragen en het goedkeuringsproces. Zie Auditlogboeken voor Intune-activiteiten voor meer informatie.

  • De volgende statusvoorwaarden zijn beschikbaar voor een aanvraag:

    • Moet worden goedgekeurd: deze aanvraag wacht op een actie door een fiatteur.
    • Goedgekeurd: deze aanvraag wordt verwerkt door Intune.
    • Voltooid: deze aanvraag is toegepast.
    • Afgewezen: deze aanvraag is geweigerd door een fiatteur.
    • Geannuleerd: deze aanvraag is geannuleerd door de beheerder die de aanvraag heeft ingediend.
  • Wees voorzichtig met het maken van een toegangsbeleid voor het beleidstype Rol . Dit beleidstype beschermt alle rolgerelateerde wijzigingen, inclusief het maken, bijwerken en verwijderen van rollen en roltoewijzingen op basis van synchronisatie. Eenmaal actief, heeft elke poging om rollen te wijzigen, inclusief de RBAC-toewijzingen die MAA zelf vereist, eerst MAA-goedkeuring nodig. Deze vereiste kan een impassesituatie creëren waarin u de RBAC-toewijzingen die nodig zijn om MAA te laten functioneren niet kunt configureren.

    Als je deze impasse ervaart:

    1. Ga naar Tenantbeheer:>Toegangsbeleid>voor goedkeuring door meerdere Beheer.
    2. Zoek en verwijder het toegangsbeleid dat is geconfigureerd voor het beleidstype Rollen .
    3. Wacht 3-5 minuten totdat de wijziging is doorgevoerd.
    4. Ga naar Rollen voor tenantbeheer> en voltooi de vereiste roltoewijzingen op basis van rollen op basis van rollen en voeg de fiatteursgroep toe aan een roltoewijzing.
    5. Nadat RBAC correct is geconfigureerd, kunt u desgewenst het beleid voor rollentoegang opnieuw maken.

    U voorkomt dit probleem door alle andere MAA-toegangsbeleidsregels te configureren en te controleren of RBAC-toewijzingen correct zijn voordat u een toegangsbeleid voor het beleidstype Rollen inschakelt.