Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Aby zapewnić ochronę przed naruszonym kontem administracyjnym, użyj zasad dostępu zatwierdzania przez wielu administratorów usługi Microsoft Intune, aby drugie konto administracyjne zatwierdzało zmianę przed jej zastosowaniem. Ta funkcja jest znana jako zatwierdzanie przez wielu administracji.
Za pomocą zatwierdzania przez wielu administratorów można skonfigurować zasady dostępu, które chronią określone konfiguracje, takie jak aplikacje lub skrypty dla urządzeń. Zasady dostępu określają, które zasoby są chronione oraz które grupy kont mogą zatwierdzać zmiany wprowadzane w tych zasobach.
Gdy używasz dowolnego konta w dzierżawie, aby wprowadzić zmianę w zasobie chronionym przez zasady dostępu, usługa Intune nie stosuje zmiany, dopóki inne konto jawnie jej nie zatwierdzi. Zmiany mogą zatwierdzać tylko administratorzy należący do grupy zatwierdzania, do której zasady ochrony dostępu przypisują chroniony zasób. Osoby zatwierdzające mogą również odrzucać wnioski o zmianę.
Wymuszanie MAA ma zastosowanie zarówno do interakcyjnych (delegowanych) akcji administracyjnych, jak i wywołań interfejsu API uwierzytelnianych przez aplikację (app-auth) wykonywanych za pośrednictwem interfejs interfejs Graph API Microsoft. Jeśli organizacja używa jednostek usługi, skryptów automatyzacji lub aplikacji innych firm do zarządzania zasobami Intune za pośrednictwem interfejs interfejs Graph API firmy Microsoft, te wywołania są również przechwytywane przez usługę MAA, gdy zasób docelowy jest chroniony przez zasady dostępu. Aby uzyskać szczegółowe informacje na temat aktualizowania automatyzacji, aby działała z MAA, zobacz Korzystanie z zatwierdzania wielu Administracja za pomocą Microsoft interfejs interfejs Graph API. Aby wykluczyć określone aplikacje z wymuszania, zobacz Wykluczanie aplikacji dla przedsiębiorstw z zasad dostępu.
Porada
Wymuszanie umowy MAA dla wywołań interfejsu API wykonywanych przez automatyzację ma zastosowanie tylko do dzierżaw, które mają już skonfigurowane zasady dostępu MAA. Nie włącza ona uwierzytelniania MAA ani nie zmienia rejestracji żadnego dzierżawcy.
Usługa Intune obsługuje zasady dostępu dla następujących zasobów:
- Aplikacje — dotyczy wdrożeń aplikacji, ale nie ma zastosowania do zasad ochrony aplikacji.
- Zasady zgodności — dotyczy tworzenia zasad zgodności i zarządzania nimi.
- Zasady konfiguracji — dotyczy tworzenia zasad i zarządzania nimi za pośrednictwem katalogu ustawień.
- Akcje urządzenia — dotyczy wyczyszczenia, wycofania i usunięcia akcji urządzenia.
- Kontrola dostępu oparta na rolach — dotyczy zmian ról, w tym modyfikacji uprawnień ról, grup administratorów lub przypisań grup członkowskich.
- Skrypty — dotyczy wdrażania skryptów na urządzeniach z systemem Windows.
- Konfiguracja dzierżawy — dotyczy zarządzania kategoriami urządzeń, w tym ich tworzenia, edytowania lub usuwania.
Zmiany w zasadach dostępu wymagają zatwierdzenia przez drugiego administratora. Ponieważ ten typ zasobu jest automatycznie chroniony, nie jest dostępny jako typ profilu, który można wybrać podczas tworzenia zasad dostępu.
Wymagania wstępne dotyczące zasad dostępu i osób zatwierdzających
Aby korzystać z zatwierdzania wielu Administracja, dzierżawa musi mieć co najmniej dwa konta administratora. Przepływ pracy MAA ma trzy odrębne role, z których każda ma inne wymagania dotyczące uprawnień:
Licencjonowanie administratora
Domyślnie administratorzy uczestniczący w przepływie pracy MAA muszą mieć licencję usługi Intune przypisaną do konta. Aby umożliwić nielicencjonowanym administratorom uczestniczenie w przepływie pracy MAA, włącz ustawienie Zezwalaj na dostęp nielicencjonowanym administratorom .
Uwaga
To ustawienie jest nieodwracalne. Po włączeniu nie można go wyłączyć. Zanim przejdziesz dalej, upewnij się, że Twoja organizacja zna to ograniczenie.
Przed włączeniem tego ustawienia zapoznaj się z informacjami na stronie Administratorzy bez licencji , aby uzyskać ważne informacje dotyczące ograniczeń i zachowania, w tym limity członkostwa w grupach oraz czas obowiązywania zmian w dostępie.
Rola 1: Menedżer zasad dostępu
Aby utworzyć zasady dostępu i zarządzać nimi, użyj konta z jedną z następujących opcji:
Niestandardowa rola usługi Intune (zalecana): użyj roli niestandardowej, która obejmuje następujące uprawnienia zatwierdzania przez wielu administracji:
Uprawnienie Opis Tworzenie zasad dostępu Tworzenie nowych zasad dostępu MAA Odczytywanie zasad dostępu Wyświetlanie istniejących zasad dostępu MAA Aktualizowanie zasad dostępu Modyfikowanie istniejących zasad dostępu MAA Usuwanie zasad dostępu Usuwanie zasad dostępu MAA Administrator
usługi Intune (znany również jako administrator usługi Intune): Ta rola usługi Microsoft Entra zapewnia pełny dostęp do odczytu/zapisu do usługi Intune. Ponieważ jest to rola uprzywilejowana, firma Microsoft zaleca używanie niestandardowej roli usługi Intune z najmniejszymi uprawnieniami do rutynowego zarządzania zasadami dostępu zamiast tej roli. Aby dowiedzieć się więcej, zobacz wbudowane role usługi Microsoft Entra — administrator usługi Intune.
Rola 2: osoba zatwierdzająca
Aby można było zatwierdzać lub odrzucać żądania MAA przesyłane przez innych administratorów, konto musi spełniać wszystkie następujące wymagania:
Członkostwo w grupie osoby zatwierdzającej: konto musi należeć do grupy osób zatwierdzających, która jest przypisana do zasad dostępu dla określonego typu zasobu.
Uprawnienie roli usługi Intune: konto osoby zatwierdzającej musi mieć uprawnienie Odczyt specyficzne dla zasobu dla zatwierdzanego typu zasad. Na przykład, aby zatwierdzić żądanie akcji usunięcia urządzenia, osoba zatwierdzająca musi mieć wartość ManagedDevices/Read. Aby uzyskać pełną listę dostępnych uprawnień, zobacz Uprawnienia ról niestandardowych.
Przypisanie roli RBAC dla grupy: sama grupa zabezpieczeń osoby zatwierdzającej musi zostać dodana jako grupa członkowska do co najmniej jednego przypisania roli Intune. Jeśli grupa osób zatwierdzających nie zostanie dodana do przypisania roli, członkowie grupy zatwierdzających będą okresowo usuwani z grupy.
Ważna
Grupa osób zatwierdzających ma dwa wymagania:
- Musi to być grupa zabezpieczeń. Listy dystrybucyjne, grupy platformy Microsoft 365 i grupy zabezpieczeń z włączoną obsługą poczty nie są obsługiwane i dyskretnie nie rozwiązują problemu z członkostwem osoby zatwierdzającej.
- Musi ona być bezpośrednio przypisana do roli RBAC w usłudze Intune jako grupa członkowska. Uprawnienia roli usługi Intune posiadane przez poszczególnych członków, niezależnie od tego, czy są to inne grupy, czy też bezpośrednie przypisania użytkowników, nie spełniają tego wymagania.
- Użytkownicy muszą być bezpośrednimi członkami przypisanych grup. Członkostwo w grupach zagnieżdżonych może powodować zawodne działanie.
Rola 3: Osoba żądająca zmiany
Aby przesłać żądania zmiany i ukończyć zatwierdzone zmiany dla chronionych zasobów, administrator potrzebuje standardowych uprawnień RBAC usługi Intune dla określonego działania, które wykonuje. To samo konto wykonuje obie czynności — przesłanie żądania początkowego i wybranie pozycji Zakończ po zatwierdzeniu przez innego administratora. Na przykład MobileApps/Create , aby utworzyć aplikację, lub RemoteTasks/Wymazuj , aby wyczyścić urządzenie.
Uwaga
- Administrator nie może zatwierdzać własnych wniosków, nawet jeśli jest członkiem grupy osób zatwierdzających. Inny administrator musi zatwierdzić żądanie.
- Zmiany przesłane przez administratora globalnego lub konto administratora usługi Intune muszą zostać zatwierdzone przez innego administratora.
Jak działają zasady zatwierdzania i dostępu dla wielu administracji
Gdy administrator edytuje lub tworzy nowy obiekt dla obszaru chronionego przez zasady dostępu, widzi opcję na powierzchni Zapisz + przegląd , w której może wprowadzić opis zmiany jako uzasadnienie biznesowe.
- Uzasadnienie biznesowe staje się częścią żądania zatwierdzenia zmiany.
- Administrator, który przesłał zmianę, może wyświetlić stan swoich żądań w centrum administracyjnym usługi Microsoft Intune, przechodząc do obszaru Administrowanie> dzierżawą,zatwierdzania przez wielu administratorów i wyświetlając stronę Moje żądania.
Po przesłaniu zmiany osoba zatwierdzająca może przejść do strony Wszystkie żądania węzła Zatwierdzanie wielu Administracja lub przejść do pozycji Administrowanie> dzierżawą Administracja Zadania do zarządzania żądaniami. Obie lokalizacje udostępniają listę żądań, które są aktywne lub ostatnio zarządzane. Ten widok zawiera szczegółowe informacje o żądaniu, w tym czas i kto je przesłał, typ operacji, takiej jak Utwórz lub Przypisz, oraz jego stan. Aby zarządzać wnioskiem:
- Osoba zatwierdzająca wybiera link Uzasadnienie biznesowe wniosku. Ta akcja powoduje otwarcie okienka wniosku dotyczącego zasad programu Access, w którym można wyświetlić więcej informacji na temat zmiany, w tym wszystkie szczegóły podane w polu Uzasadnienie biznesowe żądania.
- W okienku Żądanie dotyczące zasad dostępu osoba zatwierdzająca może wprowadzić uwagi w polu Uwagi osoby zatwierdzającej , a następnie wybrać opcję Zatwierdź żądanie lub Odrzuć żądanie. Te notatki są dodawane do wniosku i są widoczne dla osoby, która wnioskowała o zmianę, podczas przeglądania swoich żądań na stronie Moje wnioski . Na przykład, jeśli wniosek zostanie odrzucony, przyczyna odrzucenia może zostać przekazana z powrotem do wnioskodawcy za pośrednictwem notatek osoby zatwierdzającej.
- Osoby, które prześlą wniosek i są również członkami grupy zatwierdzania, mogą zobaczyć swoje żądania na stronie Wszystkie żądania. Nie mogą jednak zatwierdzać własnych żądań.
Zmienianie sugestii agenta recenzji w zatwierdzaniu przez wielu administratorów
Po skonfigurowaniu agenta weryfikacji zmian i ukończeniu jego uruchomienia na kartach Moje żądania i Wszystkie żądania jest wyświetlana kolumna Odpowiedź agenta zawierająca żądania skryptów programu Windows PowerShell. Jeśli sugestia jest dostępna, można ją wybrać, aby otworzyć i ukończyć przepływ pracy zatwierdzania dla tego wniosku przez agenta przeglądu zmian bez opuszczania węzła Zatwierdzanie wielu administracji.
Weryfikacja zmian Sugestie agenta będą nadal dostępne w podstawowym środowisku agenta . Aby uzyskać więcej informacji na temat agenta, zobacz Omówienie agenta weryfikacji zmian.
Jeśli zmiana zostanie zatwierdzona, usługa Intune przetwarza żądaną zmianę i aktualizuje obiekt. Podczas przetwarzania żądania przez usługę Intune jego stan może być wyświetlany jako Zatwierdzone. Pierwotny wnioskodawca musi wyświetlić żądanie i wybrać pozycję Ukończ, aby zainicjować zmianę. Po pomyślnym przetworzeniu stan zostanie zmieniony na Ukończono.
Jeśli żądanie nie zostanie przetworzone dalej w ciągu 3 dni, stanie się ono wygasłe i należy je przesłać ponownie. Każda zmiana stanu pozostaje widoczna przez maksymalnie 30 dni po zmianie stanu.
Tworzenie zasad dostępu
Zaloguj się do centrum administracyjnego usługi Microsoft Intune, przejdź do pozycji Administrowanie> dzierżawąZatwierdzanie przez wielu administratorów Zasady>dostępu> wybierz pozycję Utwórz.
W obszarze Podstawowe wprowadź nazwę i opcjonalnie opis. W obszarze Typ profilu wybierz jedną z dostępnych opcji. Każda zasada obsługuje jeden typ profilu.
W sekcji Osoby zatwierdzające wybierz pozycję Dodaj grupy , a następnie wybierz grupę jako grupę osób zatwierdzających dla tych zasad. Bardziej złożone konfiguracje, które wykluczają grupy, nie są obsługiwane.
W obszarze Wykluczenia opcjonalnie wybierz pozycję Dodaj aplikacje dla przedsiębiorstw, aby wykluczyć określone aplikacje dla przedsiębiorstw, które używają tokenów uwierzytelniania aplikacji z wymuszania usługi MAA dla tych zasad. Wykluczone aplikacje mogą modyfikować chronione zasoby bez przechodzenia przez przepływ pracy zatwierdzania. Aby uzyskać więcej informacji, zobacz Wykluczanie aplikacji dla przedsiębiorstw z zasad dostępu.
Na karcie Przejrzyj + prześlij do zatwierdzenia przejrzyj podsumowanie zasad, w tym informacje podstawowe, osoby zatwierdzające i wszelkie wykluczenia. Wprowadź uzasadnienie biznesowe, a następnie wybierz pozycję Prześlij do zatwierdzenia.
Następnie zaloguj się do Centrum administracyjnego przy użyciu oddzielnego konta administracyjnego z uprawnieniem Zatwierdzanie wielu Administracja, aby przejrzeć i zatwierdzić nowe zasady dostępu.
Zaloguj się ponownie do centrum administracyjnego przy użyciu pierwszego konta administratora, który utworzył zasady dostępu, wyświetl zasady i zakończ je, wybierając pozycję Zakończ. Po zastosowaniu tych zasad przez usługę Intune konfiguracje dla profilu chronionego wymagają zatwierdzeń wielu administratorów.
Wykluczanie aplikacji dla przedsiębiorstw z zasad dostępu
Podczas tworzenia lub edytowania zasad dostępu można wykluczyć określone aplikacje przedsiębiorstwa z wymuszania MAA dla tych zasad. Wykluczone aplikacje mogą modyfikować chroniony typ zasobu bez przechodzenia przez przepływ pracy zatwierdzania.
Ważna
Wykluczenia dotyczą tylko wywołań uwierzytelniania aplikacji (uwierzytelniania aplikacji). Wywołania wykonywane przy użyciu uwierzytelniania delegowanego zawsze podlegają wymuszaniu usługi MAA, nawet jeśli aplikacja jest wykluczona.
Ostrzeżenie
Wykluczenie aplikacji pomija ochronę MAA dla typu zasobu, którego dotyczy problem. Każde wykluczenie powoduje utworzenie luki w przepływie pracy zatwierdzania, która może zostać wykorzystana w przypadku naruszenia bezpieczeństwa wykluczonej aplikacji. Wykluczaj aplikacje tylko wtedy, gdy jest to konieczne, i regularnie przeglądaj listę wykluczeń, aby usunąć wpisy, które nie są już potrzebne.
Pamiętaj o następujących szczegółach:
- Zakres poszczególnych zasad — każde wykluczenie ma zastosowanie tylko do zasad dostępu, w których jest skonfigurowane. Wykluczenie w jednej zasadzie dostępu nie ma wpływu na inne zasady ani obciążenia.
- Limit — wykluczenia aplikacji są ograniczone do 50 aplikacji na zasady dostępu.
- Wymagane zatwierdzenie — dodawanie, usuwanie lub modyfikowanie wykluczeń wymaga zatwierdzenia przez drugiego administratora, podobnie jak inne zmiany zasad dostępu.
- Rejestrowanie inspekcji — wszystkie akcje dodawania, usuwania i modyfikowania na liście wykluczeń są rejestrowane w dzienniku inspekcji usługi Intune.
Prześlij wniosek
Aby przesłać żądanie po włączeniu zatwierdzania przez wielu administratorów, użyj normalnego procesu tworzenia lub edytowania zasobu.
Na ostatniej stronie przed zapisaniem zmian dodaj szczegóły w polu Uzasadnienie biznesowe , a następnie prześlij żądanie. W przypadku pilnych próśb rozważ skontaktowanie się ze znaną listą osób zatwierdzających, aby upewnić się, że Twoja prośba zostanie rozpatrzona w odpowiednim czasie.
Jeśli żądanie dotyczące tego samego obiektu już oczekuje na zatwierdzenie, nie możesz przesłać żądania. Usługa Intune wyświetli komunikat z powiadomieniem o tej sytuacji.
Aby monitorować stan swoich żądań, w centrum administracyjnym usługi Microsoft Intune przejdź do pozycji Administrowanie> dzierżawąZatwierdzanie> przez wielu administracjiMoje żądania.
Możesz anulować żądanie przed jego zatwierdzeniem, wybierając je na stronie Moje żądania , a następnie wybierając pozycję Anuluj żądanie.
Zatwierdzanie wniosków
Aby znaleźć żądania do zatwierdzenia, w centrum administracyjnym Microsoft Intune przejdź do pozycji Administracja> dzierżawąOtrzymane żądania zatwierdzenia >przez wiele Administracja.
Wybierz link Uzasadnienie biznesowe dla wniosku, aby otworzyć stronę przeglądu, na której możesz dowiedzieć się więcej o wniosku i zarządzać zatwierdzeniem lub odrzuceniem.
Po przejrzeniu szczegółów wprowadź odpowiednie szczegóły w polu uwag osoby zatwierdzającej , a następnie wybierz pozycję Zatwierdź żądanie lub Odrzuć żądanie.
Po zatwierdzeniu żądania wnioskodawca musi wybrać pozycję Zakończ. Usługa Intune przetwarza zmianę i zmienia stan na Ukończone. Sprawdź, czy zatwierdzenie powiodło się (lub zakończyło się niepowodzeniem), przeglądając powiadomienie konsoli po zakończeniu.
Aby sprawdzić, czy zatwierdzenie powiodło się (czy nie), przejrzyj powiadomienia w centrum administracyjnym usługi Intune. Zostanie wyświetlony komunikat z informacjami o pomyślnym czy niepomyślnym zatwierdzeniu.
Porada
Możesz także zarządzać tymi zadaniami w scentralizowanym okienku zadań Administracja w centrum administracyjnym Intune.
Więcej uwag
Usługa Intune nie wysyła powiadomień po utworzeniu nowych żądań lub zmianie stanu istniejącego żądania. W przypadku przesłania wniosku o pilną zmianę skontaktuj się z osobami, które mają uprawnienia do zatwierdzania tych żądań.
Stan swoich żądań możesz monitorować na stronie Moje żądania węzła Zatwierdzanie wielu Administracja w centrum administracyjnym Intune.
Jeśli dla obiektu jest już oczekiwane zatwierdzenie, nie można przesłać nowego żądania dla niego.
Chronione są wszystkie akcje dotyczące chronionego zasobu, w tym między innymi:
- Edytuj
- Tworzenie
- Modyfikowanie
- Usuń
- Przypisz
Dzienniki inspekcji usługi Intune rejestrują akcje dla żądań i proces zatwierdzania. Aby uzyskać więcej informacji, zobacz Dzienniki inspekcji dla działań usługi Intune.
Dla wniosku dostępne są następujące warunki stanu:
- Wymaga zatwierdzenia — ten wniosek oczekuje na działanie osoby zatwierdzającej.
- Zatwierdzone — to żądanie jest przetwarzane przez usługę Intune.
- Ukończono — to żądanie zostało pomyślnie zastosowane.
- Odrzucone — to żądanie zostało odrzucone przez osobę zatwierdzającą.
- Anulowane — to żądanie zostało anulowane przez administratora, który je przesłał.
Podczas tworzenia zasad dostępu dla typu zasad roli należy zachować ostrożność. Ten typ zasad chroni wszystkie zmiany związane z rolami, w tym tworzenie, aktualizowanie i usuwanie ról RBAC i przypisań ról. Po aktywowaniu każda próba zmodyfikowania ról, w tym przypisań RBAC, których sama wymaga usługa MAA, wymaga najpierw zatwierdzenia usługi MAA. To wymaganie może doprowadzić do sytuacji zakleszczenia, w której nie można skonfigurować przypisań RBAC wymaganych do działania usługi MAA.
W przypadku wystąpienia tego zakleszczenia:
- Przejdź do pozycji Administrowanie> dzierżawą Zatwierdzanie >przez wielu administracjizasad dostępu.
- Znajdź i usuń zasady dostępu skonfigurowane dla typu zasad roli .
- Poczekaj 3–5 minut na rozpowszechnienie zmiany.
- Przejdź dopozycji Roleadministracji> dzierżawy i wykonaj wymagane przypisania ról RBAC, dodając grupę osób zatwierdzających do przypisania roli.
- Po poprawnym skonfigurowaniu kontroli dostępu opartej na rolach w razie potrzeby możesz ponownie utworzyć zasady dostępu do ról .
Aby uniknąć tego problemu, skonfiguruj wszystkie inne zasady dostępu MAA i sprawdź, czy przypisania RBAC są poprawne przed włączeniem zasad dostępu dla typu zasad roli .