Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Proteger o acesso à sua organização é uma etapa de segurança essencial. Este artigo apresenta detalhes fundamentais para usar os controles de acesso baseados em função (RBAC) do Microsoft Intune, que são uma extensão dos controles RBAC do Microsoft Entra ID. Os artigos subsequentes podem ajudá-lo a implantar o RBAC do Intune em sua organização.
Com o RBAC do Intune, você pode conceder permissões granulares aos seus administradores para controlar quem tem acesso aos recursos da sua organização e o que eles podem fazer com esses recursos. Quando você atribui funções RBAC do Intune e segue os princípios de acesso com privilégios mínimos, os administradores podem executar as tarefas atribuídas somente nos usuários e dispositivos que devem ser autorizados a gerenciar.
Funções RBAC
Cada função RBAC do Intune especifica um conjunto de permissões disponíveis para usuários atribuídos a essa função. As permissões são compostas por uma ou mais categorias de gerenciamento, como Configuração do dispositivo ou Dados de auditoria, e conjuntos de ações que podem ser tomadas, como Ler, Gravar, Atualizar e Excluir. Juntos, eles definem o escopo do acesso administrativo e das permissões no Intune.
O Intune inclui funções internas e personalizadas. As funções internas são as mesmas em todos os locatários e são fornecidas para lidar com cenários administrativos comuns, enquanto as funções personalizadas que você cria permitem permissões específicas conforme necessário por um administrador. Além disso, várias funções do Microsoft Entra incluem permissões no Intune.
Para exibir uma função no Centro de administração do Intune, acesse Administração de> locatáriosFunções>Todas as funções> e selecione uma função. Você pode gerenciar essa função nas seguintes páginas:
- Propriedades: o nome, a descrição, as permissões e as marcas de escopo da função. Você também pode exibir o nome, a descrição e as permissões de funções internas nesta documentação em Permissões de função internas.
- Atribuições: selecione uma atribuição para uma função para exibir detalhes sobre ela, incluindo os grupos e escopos que a atribuição inclui. Uma função pode ter várias atribuições, e um usuário pode receber várias atribuições.
Observação
Em junho de 2021, o Intune começou a dar suporte a administradores não licenciados. As contas de usuário criadas após essa alteração podem administrar o Intune sem uma licença atribuída. As contas criadas antes dessa alteração e as contas de administrador em um grupo de segurança aninhado atribuído a uma função ainda exigem uma licença para gerenciar o Intune.
Funções internas
Um administrador do Intune com permissões suficientes pode atribuir qualquer uma das funções do Intune a grupos de usuários. As funções internas concedem permissões específicas necessárias para executar tarefas administrativas que se alinham com a finalidade da função. O Intune não dá suporte a edições para descrição, tipo ou permissões de uma função interna.
- Gerenciador de Aplicativos: gerencia os aplicativos móveis e gerenciados, pode ler as informações do dispositivo e pode exibir os perfis de configuração do dispositivo.
- Endpoint Privilege Manager: gerencia as políticas de Gerenciamento de privilégios de ponto de extremidade no console do Intune.
- Leitor de Privilégios de Ponto de Extremidade: os Leitores de Privilégios de Ponto de Extremidade podem exibir as políticas de Gerenciamento de privilégios de ponto de extremidade no console do Intune.
- Endpoint Security Manager: gerencia recursos de segurança e conformidade, como linhas de base de segurança, conformidade de dispositivo, Acesso Condicional e Microsoft Defender para Ponto de Extremidade.
- Operador do Suporte Técnico: realiza tarefas remotas em usuários e dispositivos e pode atribuir aplicativos ou políticas a usuários ou dispositivos.
- Administrador de Funções do Intune: gerencia funções personalizadas do Intune e adiciona atribuições a funções internas do Intune. É a única função do Intune que pode atribuir permissões a Administradores.
- Política e Gerenciador de Perfis: gerencia políticas de conformidade, perfis de configuração, registro da Apple, identificadores de dispositivo corporativo e linhas de base de segurança.
- Operador Somente Leitura: exibe informações de usuário, dispositivo, registro, configuração e aplicativo. Não é possível fazer alterações no Intune.
- Administrador da escola: os administradores da escola gerenciam aplicativos, configurações e dispositivos para seus grupos no Intune para Educação. Eles podem executar ações remotas em dispositivos, incluindo bloqueá-los, reiniciá-los remotamente e desativá-los do gerenciamento.
Quando seu locatário inclui uma assinatura do Windows 365 para dar suporte a PCs na nuvem, você também verá as seguintes funções de PC na nuvem no centro de administração do Intune. Essas funções não estão disponíveis por padrão e incluem permissões no Intune para tarefas relacionadas a computadores na nuvem. Para obter mais informações sobre essas funções, consulte Funções internas do PC na nuvem na documentação do Windows 365.
- Administrador do PC na nuvem: um administrador do PC na nuvem tem acesso de leitura e gravação a todos os recursos do PC na nuvem localizados na área do PC na nuvem.
- Leitor do PC na nuvem: um leitor do PC na nuvem tem acesso de leitura a todos os recursos do PC na nuvem localizados na área do PC na nuvem.
Funções personalizadas
Você pode criar suas próprias funções personalizadas do Intune para conceder aos administradores apenas as permissões específicas necessárias para suas tarefas. Essas funções personalizadas podem incluir qualquer permissão RBAC do Intune, permitindo acesso de administrador refinado e suporte para o princípio de acesso menos privilegiado dentro da organização.
Consulte Criar uma função personalizada.
Funções do Microsoft Entra com acesso ao Intune
As permissões RBAC do Intune são um subconjunto das permissões RBAC do Microsoft Entra. Como um subconjunto, há algumas funções do Microsoft Entra que incluem permissões no Intune. A maioria das funções do Entra ID que têm acesso ao Intune são consideradas funções privilegiadas. O uso e a atribuição de funções privilegiadas devem ser limitados e não devem ser usados para tarefas administrativas diárias no Intune.
A Microsoft recomenda seguir o princípio de permissões mínimas, atribuindo apenas as permissões mínimas necessárias para que um administrador desempenhe suas funções. Para dar suporte a esse princípio, use as funções RBAC internas do Intune para tarefas administrativas diárias do Intune e evite usar funções do Microsoft Entra que tenham acesso ao Intune.
A tabela a seguir identifica as funções do Microsoft Entra que têm acesso ao Intune e as permissões do Intune que elas incluem.
Além das funções do Microsoft Entra com permissão no Intune, as três áreas a seguir do Intune são extensões diretas do Microsoft Entra: Usuários, Grupos e Acesso Condicional. Instâncias desses objetos e configurações feitas no Intune existem no Microsoft Entra. Como objetos do Microsoft Entra, eles podem ser gerenciados por administradores do Microsoft Entra com permissões suficientes concedidas por uma função do Microsoft Entra. Da mesma forma, os administradores do Intune com permissões suficientes para o Intune podem exibir e gerenciar esses tipos de objeto criados no Microsoft Entra.
Funções de Administrador Global e Administrador do Intune
A função de Administrador Global é uma função interna no Microsoft Entra e tem acesso total ao Microsoft Intune. Os administradores globais têm acesso a recursos administrativos no Microsoft Entra ID e serviços que usam identidades do Microsoft Entra, incluindo o Microsoft Intune.
Para reduzir o risco:
Não use a função de Administrador Global no Intune. A Microsoft não recomenda usar a função de Administrador Global para administrar ou gerenciar o Intune.
Há alguns recursos no Intune que exigem a função de Administrador Global, como alguns conectores de MTD (defesa contra ameaças móveis). Nesses casos, use a função de Administrador Global somente quando necessário e remova-a quando a tarefa for concluída.
Use as funções internas do Intune ou crie funções personalizadas para administrar e gerenciar o Intune.
Atribua a função do Intune com privilégios mínimos necessária para que o administrador realize suas tarefas.
Para saber mais sobre a função de Administrador Global do Microsoft Entra, confira Funções internas do Microsoft Entra – Administrador Global.
A função de Administrador do Intune é uma função interna no Microsoft Entra. Ele concede permissões globais de leitura/gravação no Microsoft Intune e é classificado como uma função privilegiada. Embora seu escopo seja mais restrito do que a função de Administrador Global, ele ainda excede o que é necessário para quase todas as tarefas diárias de gerenciamento do Intune. Não use essa função para administração de rotina. Em vez disso, use uma função interna do Intune com privilégios mínimos ou uma função personalizada.
Observação
Na API do Graph Microsoft e no Microsoft PowerShell, essa função aparece como Administrador de Serviço do Intune.
Para reduzir o risco:
- Não use a função de Administrador do Intune para a administração diária do Intune.
- Em vez disso, atribua uma função interna do Intune ou uma função personalizada. Essas funções limitam as permissões apenas ao que cada tarefa exige.
- Quando a função de Administrador do Intune for necessária, atribua-a somente pela duração necessária e remova-a. Opcionalmente, se você tiver o Microsoft Entra ID com uma licença de Governança P2 ou do Microsoft Entra ID Governance, poderá usar o Privileged Identity Management (PIM) para fornecer elevação com limite de tempo para essa função.
Controles de segurança aprimorados:
O Multi Administração Approval agora suporta o controle de acesso baseado em função. Quando essa configuração está ativada, um segundo administrador deve aprovar as alterações nas funções. Essas alterações podem incluir atualizações para permissões de função, grupos de administradores ou atribuições de grupo de membros. A alteração só entrará em vigor após a aprovação. Esse processo de autorização dupla ajuda a proteger sua organização contra alterações não autorizadas ou acidentais no controle de acesso baseado em função. Para obter mais informações, consulte Usar a Aprovação de Vários Administradores no Intune.
Para saber mais sobre a função de Administrador do Microsoft Entra Intune, confira Microsoft Entra funções internas – Intune Administrador.
Privileged Identity Management para Intune
Ao usar o Entra ID Privileged Identity Management (PIM), você pode gerenciar quando um usuário pode usar os privilégios fornecidos por uma função RBAC do Intune ou pela função de Administrador do Intune do Entra ID.
O Intune dá suporte a dois métodos de elevação de função. Há diferenças de desempenho e de privilégios mínimos entre os dois métodos.
Método 1: Crie uma política just-in-time (JIT) com Microsoft Entra Privileged Identity Management (PIM) para a função Microsoft Entra interna de administrador do Intune e atribua a ela uma conta de administrador.
Método 2: utilize o PIM (Privileged Identity Management) para Grupos com uma atribuição de função RBAC do Intune. Para obter mais informações sobre como usar o PIM para Grupos com funções RBAC do Intune, consulte: Configurando o acesso de administrador just-in-time do Microsoft Intune com o Microsoft Entra PIM para Grupos | Hub de Comunidade da Microsoft
Quando você usa a elevação do PIM para a função de Administrador do Intune da ID de Entra, a elevação normalmente ocorre em 10 segundos. PIM A elevação baseada em grupos para funções internas ou personalizadas do Intune normalmente leva até 15 minutos para ser aplicada.
Sobre as atribuições de função do Intune
As funções personalizadas e internas do Intune são atribuídas a grupos de usuários. Uma função atribuída se aplica a cada usuário do grupo e define:
- quais usuários são atribuídos à função
- quais recursos eles podem ver
- quais recursos eles podem alterar.
Cada grupo que recebe uma função do Intune deve incluir somente os usuários autorizados a executar as tarefas administrativas para essa função.
- Se uma função interna com privilégios mínimos conceder privilégios ou permissões excessivas, considere o uso de uma função personalizada para limitar o escopo do acesso administrativo.
- Ao planejar atribuições de função, considere os resultados de um usuário com várias atribuições de função.
Para que um usuário receba uma função do Intune e tenha acesso para administrar o Intune, ele não precisará de uma licença do Intune se sua conta tiver sido criada no Entra após junho de 2021. As contas criadas antes de junho de 2021 exigem a atribuição de uma licença para usar o Intune.
Para exibir uma atribuição de função existente, escolha Administração do>locatário do Intune>Funções>Todas as funções> escolhem uma função >Atribuições> escolha uma atribuição. Na página Propriedades de atribuições, você pode editar:
Informações básicas: o nome e a descrição das atribuições.
Membros: Membros são os grupos configurados na página Grupos de Administração ao criar uma atribuição de função. Todos os usuários nos grupos de segurança do Azure listados têm permissão para gerenciar os usuários e dispositivos listados no Escopo (Grupos).
Escopo (Grupos): Use Escopo (Grupos) para definir os grupos de usuários e dispositivos que um administrador com essa atribuição de função pode gerenciar. Os usuários administrativos com essa atribuição de função podem usar as permissões concedidas pela função para gerenciar cada usuário ou dispositivo dentro dos grupos de escopo definidos nas atribuições de função.
Dica
Ao configurar um grupo de escopos, limite o acesso selecionando apenas os grupos de segurança que incluem o usuário e os dispositivos que um administrador com essa atribuição de função deve gerenciar. Para garantir que os administradores com essa função não possam direcionar todos os usuários ou todos os dispositivos, não selecione Adicionar todos os usuários ou Adicionar todos os dispositivos.
Se você especificar um grupo de exclusão para uma atribuição, como uma política ou atribuição de aplicativo, ele precisará ser aninhado em um dos grupos de escopo de atribuição RBAC ou precisará ser listado separadamente como um grupo de escopo na atribuição de função RBAC.
Tags de Escopo: Os usuários administrativos que recebem essa atribuição de função podem ver os recursos que têm as mesmas tags de escopo.
Observação
As tags de escopo são valores de texto de forma livre que um administrador define e adiciona a uma atribuição de função. A marca de escopo adicionada a uma função controla a visibilidade da própria função. A marca de escopo adicionada à atribuição de função limita a visibilidade de objetos do Intune, como políticas, aplicativos ou dispositivos, apenas para administradores nessa atribuição de função, pois a atribuição de função contém uma ou mais marcas de escopo correspondentes.
Várias atribuições de função
Se um usuário tiver várias atribuições de função, permissões e marcas de escopo, essas atribuições de função se estenderão a diferentes objetos, da seguinte maneira:
- As permissões são incrementais no caso em que duas ou mais funções concedem permissões ao mesmo objeto. Um usuário com permissões de leitura de uma função e leitura/gravação de outra função, por exemplo, tem uma permissão efetiva de leitura/gravação (supondo que as atribuições de ambas as funções sejam direcionadas às mesmas marcas de escopo).
- Permissões de atribuição e marcas de escopo se aplicam somente aos objetos (como políticas ou aplicativos) no escopo (grupos) da atribuição dessa função. Permissões de atribuição e marcas de escopo não se aplicam a objetos em outras atribuições de função, a menos que outra atribuição as conceda especificamente.
- Outras permissões (como de criação, leitura, atualização e exclusão) e marcas de escopo se aplicam a todos os objetos do mesmo tipo (como todas as políticas ou todos os aplicativos), em qualquer uma das atribuições do usuário.
- Permissões e marcas de escopo para objetos de tipos diferentes (como políticas ou aplicativos) não se aplicam umas às outras. Uma permissão de leitura para uma política, por exemplo, não fornece uma permissão de leitura a aplicativos nas atribuições do usuário.
- Quando não há marcas de escopo ou algumas marcas de escopo são atribuídas de atribuições diferentes, um usuário só pode ver os dispositivos que fazem parte de algumas marcas de escopo e não pode ver todos os dispositivos.
Observação
Quando um administrador tem várias atribuições de função que usam tags de escopo diferentes, esse comportamento pode resultar em um acesso mais amplo do que o pretendido. O Intune inclui uma configuração de visualização de aceitação que altera como as permissões se aplicam para que as permissões de cada atribuição de função sejam contidas em seu próprio contexto de marca de escopo. Para obter detalhes e as etapas para avaliar o impacto em seu locatário, consulte Comportamento de permissão entre atribuições de função.
Monitorar atribuições de RBAC
Para ajudá-lo a monitorar e entender as permissões atribuídas em seu locatário do Intune, o centro de administração do Intune inclui vários modos de exibição. Vá para Funções de administração de> locatários e expanda Monitor para acessar essas exibições. Por exemplo, em um ambiente administrativo complexo, você pode usar a visualização permissões de Administração para especificar uma conta e ver seu escopo atual de privilégios administrativos.
Minhas permissões
O nó Minhas permissões fornece uma exibição das permissões efetivas para o usuário conectado. Ao selecionar esse nó, você verá uma lista combinada das categorias e permissões atuais do RBAC do Intune que sua conta recebe. Essa lista combinada inclui todas as permissões de todas as atribuições de função, mas não quais atribuições de função fornecem a elas ou por qual associação de grupo elas são atribuídas.
Funções por permissão
O nó Funções por permissão fornece uma exibição das permissões concedidas por cada atribuição de função. Com essa exibição, você pode ver detalhes sobre uma permissão específica do RBAC do Intune e por meio de quais atribuições de função e para quais grupos essa combinação é disponibilizada.
Para começar, selecione uma permissão do Intune e, em seguida, uma ação específica dessa permissão. O centro de administração exibe uma lista de instâncias que levam à atribuição dessa permissão, que inclui:
- Nome de exibição da função: o nome da função RBAC interna ou personalizada que concede a permissão.
- Nome de exibição da atribuição de função: o nome da atribuição de função que atribui a função a grupos de usuários.
- Nome do grupo: o nome do grupo que recebe essa atribuição de função.
Permissões de Administração
O nó permissões de Administração fornece uma exibição das permissões específicas que uma conta recebe atualmente.
Comece especificando uma conta de usuário . Desde que o usuário tenha permissões do Intune atribuídas à sua conta, o Intune exibe a lista completa dessas permissões identificadas por Permissão e Ação.