Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Met Multi Beheer Goedkeuring (MAA) worden goedkeuringswerkstromen afgedwongen voor door toepassingen geverifieerde API-aanroepen (app-auth) die worden gedaan via de Microsoft Graph API. Als uw organisatie gebruikmaakt van service-principals, automatiseringsscripts of toepassingen van derden om Intune resources te beheren, worden deze aanroepen onderschept door MAA wanneer de doelresource wordt beveiligd door een toegangsbeleid.
In dit artikel wordt uitgelegd hoe u uw automatisering kunt bijwerken zodat deze werkt met de MAA-goedkeuringswerkstroom en hoe u specifieke toepassingen kunt uitsluiten van afdwinging wanneer een codewijziging niet onmiddellijk haalbaar is.
Belangrijk
MAA is opt-in per workload voor elke tenant. Deze afdwinging is alleen van toepassing op tenants waarvoor een MAA-toegangsbeleid is geconfigureerd. MAA wordt niet automatisch ingeschakeld of gewijzigd welke tenants MAA hebben. Zie Toegangsbeleid gebruiken om goedkeuring door meerdere beheerders te vereisen voor meer informatie over het configureren van toegangsbeleid.
Wat verandert er voor app-verificatie-aanroepen
Voorheen waren alleen interactieve (gedelegeerde) beheerdersacties onderworpen aan MAA-goedkeuringsworkflows. Met deze wijziging worden geautomatiseerde en gescripte aanroepen die gebruikmaken van app-only tokens ook onderschept door MAA wanneer de doelbron wordt beveiligd door een toegangsbeleid.
Als uw toepassing API-aanroepen doet naar met MAA beveiligde bronnen met behulp van app-auth en de vereiste goedkeuringsheaders niet opneemt, retourneert de aanroep een HTTP 400-fout. In de hoofdtekst van het antwoord wordt aangegeven dat voor de bewerking goedkeuring door meerdere Beheer is vereist.
Betrokken resourcetypen
Met MAA-toegangsbeleid kunnen de volgende brontypen worden beschermd. Als uw app-verificatie-aanroepen op een van deze bronnen zijn gericht en er een toegangsbeleid actief is, heeft dit invloed op uw automatisering:
- Apps
- Nalevingsbeleidsregels
- Configuratiebeleid
- Apparaatacties
- Toegangsbeheer op basis van rollen
- Scripts
- Tenantconfiguratie
MAA is alleen van toepassing op bewerkingen die beveiligde bronnen wijzigen (POST, PATCH, PUT, DELETE). Alleen-lezenbewerkingen (GET) worden niet beïnvloed.
Vereisten
- Een app-registratie met de vereiste Microsoft Graph-toepassingsmachtigingen voor de Intune-resources die door uw app worden beheerd (bijvoorbeeld
DeviceManagementApps.ReadWrite.All). - MAA-toegangsbeleid dat is geconfigureerd voor de relevante werkbelastingen. Zie Een toegangsbeleid maken voor meer informatie.
- Een afzonderlijk beheerdersaccount dat lid is van de fiatteurgroep voor het toegangsbeleid. Toepassingen kunnen geen MAA-aanvragen goedkeuren of afwijzen, alleen interactieve beheerdersaccounts kunnen aanvragen goedkeuren.
Stap 1: Een aanvraag indienen met een rechtvaardigingskoptekst
Wanneer MAA is ingeschakeld, voegt u een rechtvaardigingskoptekst toe aan uw aanvraag. De x-msft-approval-justification headerwaarde moet Base64-gecodeerd zijn.
In het volgende voorbeeld wordt een PowerShell-scriptresource gemaakt in Intune en wordt de vereiste uitvulkoptekst opgenomen:
POST https://graph.microsoft.com/beta/deviceManagement/deviceManagementScripts
Content-Type: application/json
x-msft-approval-justification: YXBwIG9ubHkgdGVzdA==
{
"displayName": "My Test Script",
"description": "Testing MAA with app-only token",
"scriptContent": "V3JpdGUtT3V0cHV0ICJIZWxsbyBXb3JsZCI=",
"runAsAccount": "system",
"fileName": "TestScript.ps1",
"roleScopeTagIds": ["0"]
}
Tip
De x-msft-approval-justification waarde is gecodeerd met Base64. Decodeert bijvoorbeeld YXBwIG9ubHkgdGVzdA== naar app only test. Codeer uw eigen uitvultekenreeks voordat u deze verzendt.
Zonder de header voor uitvulling mislukt de aanvraag met een foutmelding die aangeeft dat de x-msft-approval-justification header vereist is.
Stap 2: De reactie op goedkeuring verwerken
De aanvraag retourneert een HTTP 412 (Precondition Failed) met een externe Microsoft Graph-foutcode van BadRequest. Dit antwoord is verwacht en duidt niet op een machtigingsprobleem. Het is de manier waarop MAA aangeeft dat de aanvraag is ontvangen en nu wacht op goedkeuring. De vereiste goedkeuringsgegevens worden genest in het foutbericht.
Het antwoord bevat een x-msft-approval-code koptekst die u nodig hebt voor de overige stappen. Gebruik de aanwezigheid van deze header samen met HTTP 412 als het signaal dat MAA de aanvraag heeft geaccepteerd en een goedkeuringsaanvraag heeft gemaakt.
Voorbeeld van antwoord:
HTTP/1.1 412 Precondition Failed
x-msft-approval-code: aabb1234-5678-9012-abcd-ef0123456789
Content-Type: application/json
{
"error": {
"code": "BadRequest",
"message": "{\r\n \"_version\": 3,\r\n \"Message\": \"Approval Required. Request Approval using the request ID returned as part of the x-msft-approval-code response header. x-msft-approval-code: aabb1234-5678-9012-abcd-ef0123456789 - Operation ID (for customer support): 00000000-0000-0000-0000-000000000000 - Activity ID: <activity-id> - Url: <service-url>\",\r\n \"CustomApiErrorPhrase\": \"\",\r\n \"RetryAfter\": null,\r\n \"ErrorSourceService\": \"\",\r\n \"HttpHeaders\": \"{\\\"x-msft-approval-code\\\":\\\"aabb1234-5678-9012-abcd-ef0123456789\\\"}\"\r\n}"
}
}
De waarde uit het antwoord extraheren x-msft-approval-code . Sla de oorspronkelijke HTTP-methode, URL en aanvraagtekst op met deze waarde omdat u dezelfde aanvraag opnieuw moet indienen in stap 4 na goedkeuring.
Stap 3: Wachten op goedkeuring
De goedkeuringsaanvraag moet nu worden beoordeeld en goedgekeurd door een andere beheerder in het Microsoft Intune-beheercentrum. Toepassingen kunnen geen MAA-aanvragen goedkeuren of afwijzen, alleen interactieve beheerdersaccounts kunnen ze goedkeuren.
U kunt met behulp van de goedkeuringscode op elk gewenst moment een query uitvoeren op de status van de goedkeuringsaanvraag:
GET https://graph.microsoft.com/beta/deviceManagement/operationApprovalRequests?$filter=requestId eq 'aabb1234-5678-9012-abcd-ef0123456789'
Het status veld geeft de huidige status van de aanvraag aan. Veelgebruikte waarden zijn needsApproval, approved, rejected, en cancelled. Wacht totdat de status verandert in approved voordat je doorgaat.
Stap 4: Opnieuw indienen met de goedkeuringscode
Nadat de aanvraag is goedgekeurd, dient u de oorspronkelijke aanvraag opnieuw in. Vervang de koptekst van de rechtvaardiging door de x-msft-approval-code kop en gebruik de goedkeuringscode uit Stap 2:
POST https://graph.microsoft.com/beta/deviceManagement/deviceManagementScripts
Content-Type: application/json
x-msft-approval-code: aabb1234-5678-9012-abcd-ef0123456789
{
"displayName": "My Test Script",
"description": "Testing MAA with app-only token",
"scriptContent": "V3JpdGUtT3V0cHV0ICJIZWxsbyBXb3JsZCI=",
"runAsAccount": "system",
"fileName": "TestScript.ps1",
"roleScopeTagIds": ["0"]
}
De aanvraag wordt verwerkt en de resource wordt gemaakt.
Een toepassing uitsluiten van MAA-handhaving
Als u uw toepassing niet direct kunt bijwerken om de goedkeuringswerkstroom op te nemen, kunt u deze uitsluiten van MAA-handhaving in het toegangsbeleid. Als u een uitsluiting wilt configureren, bewerkt u het toegangsbeleid voor de workload die uw app aanroept en voegt u de toepassing toe aan het tabblad Uitsluitingen . Een tweede beheerder moet de wijziging goedkeuren voordat de uitsluiting van kracht wordt.
Uitsluitingen zijn alleen van toepassing op app-auth-aanroepen (door de toepassing geverifieerd) die zijn gedaan door de uitgesloten service-principal. Voor interactieve (gedelegeerde) beheerdersacties op dezelfde beveiligde bronnen is nog steeds MAA-goedkeuring vereist.
Zie Een toegangsbeleid maken voor meer informatie over uitsluitingen, waaronder bereik, limieten en beveiligingsoverwegingen.
MAA-activiteit voor app-verificatie-aanroepen bewaken
MAA-gerelateerde gebeurtenissen, waaronder goedkeuren, blokkeren, doorgeven, uitsluiting toevoegen en uitsluiting verwijderen, worden vastgelegd in het bestaande Intune-auditlogboek. Gebruik het standaard auditlogboek en de Graph API-export om te zien welke app-verificatie-aanroepen via MAA verlopen en hoe deze worden afgehandeld.
Veelgestelde vragen
Waarom mislukken mijn automatiseringsscripts?
Als uw automatisering Microsoft Graph aanroept en zich richt op bronnen die worden beschermd door een MAA-toegangsbeleid, worden deze aanroepen onderschept door de MAA-goedkeuringswerkstroom, ongeacht of het script gebruikmaakt van gedelegeerde of app-authenticatie. Werk je scripts bij met de kopteksten voor rechtvaardiging en goedkeuring die in dit artikel worden beschreven. Als uw script app-only tokens gebruikt (client-credentials flow), kunt u de toepassing ook uitsluiten van het toegangsbeleid.
Heeft MAA invloed op alleen-lezen API-aanroepen?
Nee. MAA is alleen van toepassing op bewerkingen die beveiligde bronnen wijzigen (POST, PATCH, PUT, DELETE). GET-aanvragen worden niet beïnvloed.
Kan een aanvraag zijn eigen MAA-verzoeken goedkeuren?
Nee. Aanvragen kunnen geen MAA-aanvragen goedkeuren of afwijzen. Een afzonderlijk, interactief beheerdersaccount dat lid is van de groep fiatteurs, moet de aanvraag goedkeuren in het Microsoft Intune-beheercentrum.
Hoe kan ik controleren of MAA is ingeschakeld voor mijn tenant?
Ga in het Microsoft Intune-beheercentrum naar Tenantbeheer>Toegangsbeleid voor goedkeuring van meerdere Beheer>. Als er een actief toegangsbeleid wordt vermeld, wordt MAA ingeschakeld voor die werkbelastingen.
Kan ik MAA uitschakelen om de handhaving te stoppen?
MAA-toegangsbeleid kan worden beheerd door beheerders met de juiste machtigingen. Microsoft raadt echter ten zeerste aan om MAA ingeschakeld te houden als best practice voor beveiliging.