Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Wiele organizacji używa rozproszonego środowiska informatycznego, w którym mają jedną dzierżawę usługi Microsoft Intune z wieloma administratorami lokalnymi. W tym artykule opisano jeden ze sposobów skalowania usługi Microsoft Intune do obsługi wielu lokalnych administratorów, którzy sami zarządzają użytkownikami, urządzeniami i tworzą własne zasady w ramach jednej dzierżawy usługi Microsoft Intune.
Nie ma dobrej lub złej odpowiedzi na pytanie, ilu administratorów powinno być w dzierżawie. W tym artykule skupiono się na dzierżawach, które mają wielu administratorów lokalnych.
Rozproszony system IT jest potrzebny w organizacjach, w których duża liczba administratorów lokalnych łączy się z jedną dzierżawą usługi Intune. Na przykład niektóre systemy szkolne są zorganizowane w taki sposób, że każda szkoła w systemie lub regionie ma lokalnego administratora. Czasami to rozproszone środowisko może obejmować ponad 15 różnych administratorów lokalnych, którzy są przenoszeni do tego samego systemu centralnego lub dzierżawy usługi Microsoft Intune.
Każdy administrator lokalny może konfigurować grupy odpowiednio do lokalnych potrzeb organizacyjnych. Administrator lokalny zazwyczaj tworzy grupy i organizuje wielu użytkowników lub urządzenia według lokalizacji geograficznej, działu lub cech sprzętu. Administratorzy lokalni również używają tych grup do zarządzania zadaniami z zachowaniem skali. Na przykład administratorzy lokalni mogą ustalać zasady dla wielu użytkowników lub wdrażać aplikacje na grupie urządzeń.
Terminy użyte w tym artykule
Najmniejsze uprawnienie: Zabezpieczenie dostępu do organizacji jest podstawowym krokiem w zakresie zabezpieczeń. Usługa Intune używa kontroli dostępu opartej na rolach (RBAC) do przypisywania użytkownikom administracyjnym uprawnień w usłudze Intune do administrowania różnymi zadaniami. Zgodnie z zasadą dostępu z najmniejszymi uprawnieniami administratorzy mogą wykonywać przypisane zadania tylko na tych użytkownikach i urządzeniach, którym powinni mieć uprawnienia.
Zespół centralny: Zespół lub grupa centralna składa się z głównych administratorów w Twojej dzierżawie. Ci administratorzy mogą nadzorować wszystkich administratorów lokalnych i udzielać im wskazówek.
Administratorzy lokalni: administratorzy lokalni są lokalni i koncentrują się na zasadach i profilach dla swoich konkretnych lokalizacji; szkołach, szpitalach i tak dalej.
Kontrola dostępu oparta na rolach
Zabezpieczenie dostępu do organizacji jest podstawowym krokiem w zakresie zabezpieczeń. Usługa Intune używa kontroli dostępu opartej na rolach, aby udzielać szczegółowych uprawnień administratorom w celu kontrolowania, kto ma dostęp do zasobów organizacji i co mogą robić z tymi zasobami. Dzięki przypisaniu ról RBAC usługi Intune i przestrzeganiu zasad dostępu z najmniejszymi uprawnieniami administratorzy mogą wykonywać przypisane zadania tylko na tych użytkownikach i urządzeniach, którymi powinni mieć uprawnienie do zarządzania.
W poniższych sekcjach pokrótce opisano różne modele wraz z wytycznymi dotyczącymi zarządzania zasadami, profilami i aplikacjami w ramach każdego modelu między zespołem centralnym a administratorami lokalnymi. Są to następujące modele:
- Model częściowego delegowania
- Model pełnego delegowania
- Model centralny
- Model zdecentralizowany
- Model hybrydowy
Model częściowego delegowania
W modelu częściowego delegowania zaproponowano następujące wytyczne dotyczące zarządzania zasadami między zespołem centralnym a administratorami lokalnymi.
✔️ Uprawnienia
- Tworzenie, aktualizowanie i usuwanie uprawnień do zasad, profilów rejestracji i aplikacji powinno należeć do zespołu centralnego.
- Udzielanie uprawnień tylko do odczytu i przypisywanie administratorom lokalnym.
✔️ Ponowne użycie
- Powszechnie skonfigurowane zasady, profile rejestracji i aplikacje powinny być w miarę możliwości udostępnione administratorom lokalnym do ponownego użycia.
- Usługa Microsoft Intune używa wielu typowych konfiguracji, które można podzielić na kilka kategorii. Zapoznaj się z zaleceniami wymienionymi w zasadach ochrony aplikacji.
- Dołączając administratorów lokalnych, powinni oni przejrzeć istniejące zasady i w razie potrzeby ponownie z nich skorzystać.
✔️ Wyjątki
- Zespół centralny może w razie potrzeby tworzyć nowe zasady, profile rejestracji i aplikacje jako wyjątki w imieniu administratorów lokalnych. Zazwyczaj te wyjątki obejmują każdy typ profilu, który wymaga unikatowych parametrów.
W tych dwóch obszarach proponuje się model częściowego delegowania:
Wskazówki dotyczące grup i przypisań dla administratorów lokalnych: Jakie najlepsze rozwiązania mogą stosować administratorzy lokalni podczas organizowania grup do zarządzania urządzeniami przy użyciu usługi Microsoft Intune? Aby to sprawdzić, zobacz blog Intune grupowanie, kierowanie i filtrowanie: zalecenia dotyczące najlepszej wydajności — Microsoft Tech Community.
Wytyczne dotyczące konkretnych funkcji: w jaki sposób zasady/profile/aplikacje są zarządzane między centralnym urzędem certyfikacji a administratorami lokalnymi z określonymi uprawnieniami do poszczególnych funkcji. Aby uzyskać więcej informacji, zobacz Wskazówki dotyczące konkretnych funkcji w tym artykule.
Model pełnego delegowania
W modelu pełnego delegowania zaproponowano następujące wytyczne dotyczące zarządzania zasadami między zespołem centralnym a administratorami lokalnymi.
- Każdy administrator lokalny powinien mieć własny tag zakresu, aby oddzielić każdy obiekt, którym w pełni zarządza.
- Gdy administrator lokalny nie musi tworzyć, aktualizować ani usuwać, należy nadać administratorowi lokalnemu rolę z uprawnieniami do odczytu i przypisania oraz unikać przypisywania innym rolom z pełnymi uprawnieniami. Dzięki takiemu podejściu można uniknąć łączenia uprawnień między tagami zakresu.
- Czasami administratorzy lokalni muszą utworzyć własne zasady, profile i aplikacje, jednocześnie udostępniając niektóre wspólne zasady, profile i aplikacje. W takich przypadkach należy utworzyć specjalną grupę i przypisać do niej wspólne zasady, profile i aplikacje. Ta grupa nie powinna być uwzględniona w zakresie (grupie) przypisania roli RBAC usługi Intune dla dowolnego administratora lokalnego. Takie podejście zapobiega stosowaniu uprawnień tworzenia, aktualizowania i usuwania przypisanych administratorom lokalnym do tych wspólnych zasad, profilów i aplikacji.
Model centralny
W modelu centralnym jeden lokalny zespół administratorów (nadrzędny) zarządza wieloma organizacjami podrzędnymi. Do grupowania organizacji podrzędnych można użyć takich czynników, jak lokalizacja geograficzna, jednostka biznesowa lub rozmiar.
Istnieje tylko jeden tag zakresu, który obejmuje wszystkich zarządzanych administratorów lokalnych.
Jeśli to możliwe, zespół administratorów lokalnych powinien ustandaryzować przypisania między administratorami lokalnymi i umieścić wszystkie ich urządzenia w jednej grupie usługi Microsoft Entra na potrzeby zadania. Gdy nie jest możliwe utworzenie jednej grupy usługi Microsoft Entra, lokalny zespół administratorów może utworzyć różne grupy usługi Microsoft Entra w celu wykonania różnych przypisań.
Jeśli inną organizacją zarządza lub przenosi ją inny zespół administratorów lokalnych, należy wykonać następujące czynności:
Wszystkie urządzenia i użytkownicy organizacji muszą być wyodrębnieni ze wspólnych grup usługi Microsoft Entra w zakresie oryginalnego zespołu administratorów lokalnych.
Wszystkie zasady/aplikacje/profile przypisane unikatowo dla tej organizacji muszą mieć zaktualizowany tag zakresu dla nowego zespołu administratorów lokalnych.
Model zdecentralizowany
W modelu zdecentralizowanym wielu administratorów lokalnych (dzieci) jest zarządzanych zarówno przez dedykowanych administratorów lokalnych, jak i nadzorowanych przez pośredniczący zespół administratorów lokalnych. Zarówno administrator nadrzędny, jak i podrzędny mają własne tagi zakresu reprezentujące granice zarządzania.
- Jeśli jest mniej niż 50 administratorów podrzędnych, pośredni zespół administratorów lokalnych może otrzymać dostęp przez przypisanie wszystkich tagów zakresu podrzędnego do przypisania roli RBAC pośrednich zespołów administratorów lokalnych.
- Jeśli jest więcej niż 50 administratorów podrzędnych, pośredniczący zespół administratorów lokalnych powinien otrzymać własny tag zakresu, aby reprezentować cały zbiór nadzorowanych przez nich administratorów podrzędnych.
- Nowo utworzone zasady w ramach tagów zakresu administratora podrzędnego muszą mieć dodany tag pośredni przez użytkownika z odpowiednią rolą, aby zapobiec utracie widoczności przez pośredniczący zespół administratorów lokalnych.
Model hybrydowy
W modelu hybrydowym ten sam administrator nadrzędny jest używany jednocześnie w modelu centralnym i zdecentralizowanym. Nie ma specjalnych zaleceń dla tego modelu.
Wskazówki dotyczące konkretnych funkcji
W zależności od wymagań biznesowych dotyczących poszczególnych funkcji, wskazówki zawarte w tej sekcji mogą zalecać tworzenie zasad dla każdego administratora lokalnego i ewentualnie delegowanie uprawnień wymaganych do tworzenia obiektów na administratorów lokalnych.
Uwaga
Wskazówki zawarte w tej sekcji nie dotyczą wszystkich funkcji, a jedynie obejmują obszary, dla których wydano specjalne instrukcje.
Zasady ochrony aplikacji
Zasady ochrony aplikacji to reguły, które zapewniają, że dane organizacji pozostają bezpieczne lub zawarte w aplikacji zarządzanej. Aby uzyskać więcej informacji, zobacz Zasady ochrony aplikacji.
Wskazówki dotyczące zasad ochrony aplikacji są podzielone między zespół centralny i administratorów lokalnych w następujący sposób:
Zespół centralny — zadania
- Przejrzyj potrzeby związane z zabezpieczeniami i biznesem w całej organizacji i wygeneruj zestaw wspólnych zasad ochrony aplikacji dla administratorów lokalnych.
- Przejrzyj wymienione zalecenia, aby określić, jakie mechanizmy kontroli zabezpieczeń są odpowiednie przed utworzeniem jakichkolwiek zasad ochrony aplikacji.
- Opracuj ustaloną metodę dla lokalnych administratorów, aby żądać niestandardowych zasad ochrony aplikacji, jeśli to konieczne, dla określonych potrzeb biznesowych, gdy wymagań biznesowych nie można spełnić przy użyciu istniejących wspólnych zasad.
- Aby uzyskać szczegółowe zalecenia dotyczące każdego poziomu konfiguracji i minimalnych aplikacji, które muszą być chronione, zobacz Struktura ochrony danych przy użyciu Ochrona aplikacji zasad.
Administratorzy lokalni — uprawnienia i zadania
- Przyznaj administratorom lokalnym uprawnienia do odczytu i przypisania, ale nie do tworzenia, aktualizowania ani usuwania uprawnień w aplikacjach zarządzanych. Ta konfiguracja uprawnień uniemożliwia im tworzenie własnych zasad ochrony aplikacji.
- Nadaj uprawnienia do odczytu i przypisania zasad konfiguracji aplikacji do aplikacji.
- Nadaj uprawnienia odczytu i przypisania tylko wtedy, gdy istnieją różne zasady ochrony dla urządzeń zarządzanych i niezarządzanych. Jeśli zespół centralny zdecyduje się zaoferować tylko jedną zasadę dla obu, zasady konfiguracji aplikacji nie są potrzebne.
- Jeśli są używane zasady konfiguracji aplikacji, zalecamy przypisanie zasad konfiguracji aplikacji do wszystkich wystąpień aplikacji bez wyjątku.
- Wybierz jedną z typowych zasad ochrony aplikacji. Administratorzy lokalni mogą zażądać od zespołu centralnego utworzenia niestandardowych zasad ochrony aplikacji w drodze wyjątku i tylko wtedy, gdy jest to konieczne.
- Aby uzyskać więcej informacji, zobacz Zasady ochrony aplikacji.
Zasady zgodności
Zasady zgodności w usłudze Intune definiują reguły i ustawienia, które użytkownicy i urządzenia muszą spełniać, aby były zgodne. Zapewnienie zgodności może być wymagane, zanim urządzenie będzie mogło zostać użyte do uzyskania dostępu do zasobów organizacji. Aby uzyskać więcej informacji na temat zasad zgodności, zobacz Używanie zasad zgodności do ustawiania reguł dla urządzeń zarządzanych za pomocą Intune.
Zespół centralny
Zespół centralny powinien utworzyć wspólne zasady zgodności, z których administratorzy lokalni mogą wybierać, i tylko wtedy, gdy jest to konieczne, tworzyć zasady wyjątków. Aby uzyskać więcej informacji, zobacz Używanie zasad zgodności do ustawiania reguł dla urządzeń zarządzanych za pomocą Intune. Tworzenie zasad obejmuje tworzenie niestandardowych skryptów zasad zgodności, ponieważ podlegają one tej samej skali co normalne zasady zgodności.
Aby uzyskać więcej informacji na temat tworzenia zasad zgodności, zobacz Tworzenie zasad zgodności w usłudze Microsoft Intune.
Administratorzy lokalni
Przyznaj administratorom lokalnym uprawnienia do odczytu i przypisania, ale nie do tworzenia, aktualizowania i usuwania w zasadach zgodności. Uprawnienia do odczytu i przypisywania umożliwiają im wybór spośród wspólnych zasad zgodności utworzonych przez zespół centralny i przypisywanie ich do użytkowników oraz urządzeń.
Konfiguracja urządzenia
W tej sekcji:
- Ograniczenia urządzeń i konfiguracja ogólna
- Dostęp do zasobów
- Pierścienie aktualizacji systemu Windows
- Aktualizacje funkcji
- Aktualizacje dotyczące jakości
Ograniczenia urządzeń i konfiguracja ogólna
Udziel administratorom lokalnym uprawnień do tworzenia, aktualizowania i usuwania w ramach ich własnego zakresu.
Aby ograniczyć skalę w centrum administracyjnym usługi Microsoft Intune, używaj wykazu ustawień i planów bazowych zabezpieczeń w maksymalnym możliwym zakresie.
Ogólnie rzecz biorąc, zespół centralny powinien starać się centralnie monitorować zawartość konfiguracji i, jeśli to możliwe, zastępować zduplikowane profile profilami udostępnionymi.
Dostęp do zasobów
Zalecany jest model pełnego delegowania .
Pierścienie aktualizacji systemu Windows
- Zaleca się centralne zarządzanie strefami aktualizacji systemu Windows. Zespół centralny powinien utworzyć tyle wspólnych zasad strefy aktualizacji systemu Windows, ile jest potrzebnych, aby obsłużyć różnice administratorów lokalnych.
- Administratorzy lokalni nie powinni tworzyć własnych stref aktualizacji systemu Windows. W przypadku delegowania dużej liczby administratorów całkowita liczba obiektów może stać się duża i trudna do zarządzania. Najważniejsze wskazówki różnią się w zależności od funkcji. Aby uzyskać więcej informacji, zobacz Strefy aktualizacji systemu Windows.
Aktualizacje funkcji
Zalecany jest model pełnego delegowania .
Aktualizacje dotyczące jakości
Zalecany jest model pełnego delegowania .
Certyfikaty
Zalecamy używanie uprawnień za pośrednictwem zespołu centralnego do dołączania i odłączania łączników zgodnie z potrzebami. Wbudowane łączniki dla każdego administratora lokalnego do obsługi wystawiania certyfikatów.
Nie udzielaj administratorom lokalnym uprawnień do aktualizowania ani usuwania łączników.
Aplikacje
Przyznaj administratorom lokalnym pełne uprawnienia do zarządzania aplikacjami w zakresie ich zakresu.
W tej sekcji:
Program zakupów hurtowych Apple
System Windows
Android
Aby uzyskać więcej informacji, zobacz Zarządzanie aplikacjami.
Program zakupów hurtowych Apple
Obecnie nie ma żadnych obaw dotyczących skali obsługiwanej liczby tokenów Programu zakupów zbiorczych. Aby uzyskać więcej informacji, zobacz Ile tokenów można przekazać.
System Windows
Lokalni administratorzy mogą tworzyć aplikacje Win32 zgodnie z potrzebami w ramach limitu międzyplatformowych aplikacji biznesowych i łączy internetowych. Aby uzyskać więcej informacji, zobacz Zarządzanie aplikacjami Win32.
Uwaga
Microsoft Store dla Firm jest wycofywany. Począwszy od systemu Windows 11, dostępna jest nowa opcja dla prywatnych aplikacji z licencją zbiorczą. Aby uzyskać więcej informacji, zobacz Prywatne repozytorium aplikacji w systemie Windows 11 i Aktualizacja integracji usługi Microsoft Intune ze sklepem Microsoft Store w systemie Windows.
Android
Lokalni administratorzy powinni wybrać spośród istniejących aplikacji ze sklepu lub poprosić zespół centralny o dodanie nowych aplikacji ze sklepu Android. Administratorzy lokalni nie powinni tworzyć nowych aplikacji ze sklepu Android. Całkowita liczba obiektów może stać się duża i trudna do zarządzania.
Lokalni administratorzy mogą tworzyć aplikacje biznesowe na Androida zgodnie z potrzebami w ramach limitu międzyplatformowych aplikacji biznesowych i linków internetowych.
Zespół centralny musi dodawać aplikacje zarządzanego ze sklepu Google Play.
- Zespół centralny może wyświetlać tylko zarządzane aplikacje ze sklepu Google Play dostępne w kraju lub regionie dzierżawcy. Jeśli zespół centralny potrzebuje aplikacji zarządzanej ze sklepu Google Play dostępnej tylko w określonych krajach lub regionach, być może będzie musiał współpracować z deweloperem aplikacji, aby została ona prawidłowo umieszczona na liście.
- Zespół centralny powinien zarządzać całą zawartością związaną z zarządzanymi aplikacjami Google Play, w tym aplikacjami prywatnymi, aplikacjami internetowymi i kolekcjami. Na przykład, jeśli klient planuje używać ramki iframe zarządzanego Sklepu Google Play do publikowania prywatnych aplikacji, musi to zrobić za pomocą jednego konta dewelopera należącego do zespołu centralnego.
- Zespół centralny może wybrać pojedynczy tag zakresu jako tag zakresu zarządzanego Sklepu Google Play. Ma on specjalną listę rozwijaną na stronie łącznika zarządzanego sklepu Google Play. Tag zakresu będzie miał zastosowanie do wszystkich zarządzanych aplikacji Google Play po dodaniu ich przez zespół centralny do konsoli, ale nie będzie stosowany wstecz do aplikacji, które zostały już dodane. Zdecydowanie zalecamy, aby zespół centralny ustawił tag zakresu przed dodaniem aplikacji, a następnie przypisał każdemu zespołowi regionalnemu ten tag zakresu. W przeciwnym razie administratorzy regionalni mogą nie widzieć swoich aplikacji zarządzanych ze sklepu Google Play.
Tylko jedna zasada OEMConfig jest obsługiwana na urządzenie, z wyjątkiem urządzeń Zebra. W przypadku urządzeń Zebra zalecamy, aby mieć jak najmniejszą liczbę zasad, ponieważ czas ich wymuszania jest addytywny. Jeśli na przykład przypiszesz sześć zasad z założeniem, że będą one nakładać się jedna na drugą, rozpoczęcie pracy na urządzeniu trwa około 6 razy dłużej niż w przypadku pojedynczych zasad.
Uwaga
Należy zachować szczególną ostrożność podczas ustawiania trybu aktualizacji o wysokim priorytecie w wielu różnych aplikacjach i grupach. Dzieje się tak z wielu powodów:
- Mimo że wiele aplikacji można ustawić w trybie wysokiego priorytetu, za jednym razem można zainstalować tylko jedną aktualizację aplikacji. Jedna duża aktualizacja aplikacji może potencjalnie zablokować wiele mniejszych aktualizacji, dopóki duża aplikacja nie zostanie zainstalowana.
- W zależności od tego, kiedy aplikacje wydają nowe aktualizacje, może nastąpić nagły wzrost użycia sieci, jeśli wydania aplikacji zbiegną się w czasie. Jeśli Wi-Fi nie jest dostępna na niektórych urządzeniach, może również nastąpić gwałtowny wzrost użycia sieci komórkowej.
- Chociaż wspomniano już o uciążliwych doświadczeniach użytkowników, problem narasta, ponieważ coraz więcej aplikacji jest ustawionych na tryb aktualizacji o wysokim priorytecie.
Więcej informacji na temat problemów dotyczących skali dotyczących aktualizacji aplikacji zarządzanych Google Play przy użyciu trybu aktualizacji o wysokim priorytecie można znaleźć na blogu Techcommunity Najlepsze rozwiązania dotyczące aktualizowania aplikacji systemu Android Enterprise.
Profile rejestracji
W tej sekcji:
- Windows Autopilot
- Strona stanu rejestracji (ESP)
- Apple business manager (ABM)
- Profile systemu Android Enterprise
- Ograniczenia rejestracji
- Kategorie urządzeń
Windows Autopilot
- Udziel administratorom lokalnym uprawnień do odczytywania danych urządzeń z rozwiązania Windows Autopilot i przekazywania nowych urządzeń z rozwiązaniem Windows Autopilot.
- Administratorzy lokalni nie powinni tworzyć profilów rozwiązania Windows Autopilot. W przypadku delegowania dużej liczby administratorów całkowita liczba obiektów może stać się duża i trudna do zarządzania. Najlepsze rozwiązanie różni się w zależności od obszaru funkcji. Aby uzyskać więcej informacji na temat rozwiązania Windows Autopilot, zobacz Używanie rozwiązania Windows Autopilot do rejestrowania urządzeń z systemem Windows w usłudze Intune.
Strona stanu rejestracji
- Administratorzy lokalni powinni wybrać jeden z istniejących profilów strony stanu rejestracji do przypisania lub poprosić zespół centralny o utworzenie profilu wyjątku, tylko w razie potrzeby.
- Administratorzy lokalni nie powinni tworzyć profilów strony stanu rejestracji. W przypadku delegowania dużej liczby administratorów całkowita liczba obiektów może stać się duża i trudna do zarządzania. Najlepsze rozwiązanie różni się w zależności od obszaru funkcji. Aby uzyskać informacje o stronie stanu rejestracji, zobacz Konfigurowanie strony stanu rejestracji.
Apple Business Manager
Jeśli to możliwe, administratorzy lokalni nie powinni mieć uprawnień do tworzenia, aktualizowania ani usuwania profilów rejestracji. Jeśli lokalni administratorzy otrzymają uprawnienia do tworzenia profili w usłudze Apple Business Manager, przyzna im to również uprawnienia do tworzenia, aktualizowania i usuwania w rozwiązaniu Windows Autopilot. Administratorzy lokalni nie powinni jednak tworzyć profilów rozwiązania Windows Autopilot.
W przypadku delegowania dużej liczby administratorów całkowita liczba obiektów może stać się duża i trudna do zarządzania. Najlepsze rozwiązanie różni się w zależności od obszaru funkcji. Aby uzyskać więcej informacji, zobacz Używanie usługi Apple Business Manager do rejestrowania urządzeń Apple w usłudze Intune.
Profile systemu Android Enterprise
- Zespół centralny powinien utworzyć profile rejestracji dedykowanych urządzeń z systemem Android Enterprise należącym do firmy dla każdego administratora lokalnego na potrzeby grupowania urządzeń.
- Jeśli to możliwe, administratorzy lokalni nie powinni mieć uprawnień do tworzenia, aktualizowania ani usuwania na urządzeniach z systemem Android Enterprise. Te ograniczenia uniemożliwiają lokalnym administratorom modyfikowanie ustawień systemu Android Enterprise obowiązujących w całej dzierżawie oraz globalnego w pełni zarządzanego profilu rejestracji.
Ograniczenia rejestracji
Ten sam zestaw uprawnień reguluje zarówno konfigurację urządzenia, jak i ograniczenia rejestracji. Przyznając uprawnienia do tworzenia dla konfiguracji urządzeń, udzielasz również uprawnień do tworzenia dla ograniczeń rejestracji. Jednak administratorzy lokalni nie powinni mieć uprawnień do tworzenia profilów ograniczeń rejestracji. Zamiast tego poinstruuj ich, aby nie tworzyli nowych profilów ograniczeń rejestracji.
Ograniczenia limitów urządzeń podczas rejestracji określają, ile urządzeń może zarejestrować każdy użytkownik. Ograniczenia limitów urządzeń rejestracji powinny obejmować wszystkie możliwe limity urządzeń dla administratorów lokalnych. Aby uzyskać więcej informacji, zobacz Co to są ograniczenia rejestracji.
Zespół centralny powinien w jak największym stopniu ustandaryzować ograniczenia dotyczące typów urządzeń i dodawać nowe ograniczenia, ale tylko jako specjalne wyjątki po przejrzeniu istniejących ograniczeń przez administratora lokalnego.
Kategorie urządzeń
Funkcja Kategorie urządzeń (Urządzenia>, kategorie urządzeń) nie ma własnej rodziny uprawnień. Jego uprawnienia podlegają uprawnieniom ustawionym w obszarze Organizacja. Przejdź do pozycji Role administracji > dzierżawy. Wybierz rolę niestandardową lub wbudowaną, a następnie wybierz pozycję Właściwości. W tym miejscu możesz przypisać uprawnienia, jedno z nich to Organizacja.
Zespoły centralne mogą tworzyć kategorie urządzeń. Jednak administratorzy lokalni nie powinni mieć prawa do tworzenia, aktualizowania ani usuwania kategorii urządzeń, ponieważ wymagałoby to udzielenia im uprawnień w organizacji , co zapewni im dostęp do innych funkcji na poziomie dzierżawy podlegających uprawnieniom organizacji .
Aby uzyskać więcej informacji, zobacz Kategorie urządzeń.
Analiza punktu końcowego
- Zespół centralny powinien utworzyć tyle wspólnych planów bazowych analizy punktów końcowych, ile potrzebuje, aby obsłużyć wariancję administratorów lokalnych.
- Jeśli to możliwe, administratorzy lokalni nie powinni tworzyć własnych planów bazowych analizy punktów końcowych. W przypadku delegowania dużej liczby administratorów całkowita liczba obiektów może stać się duża i trudna do zarządzania. Najlepsze rozwiązanie różni się w zależności od obszaru funkcji.
- Aby uzyskać więcej informacji, zobacz Konfigurowanie ustawień w analizie punktów końcowych.