Delegar a Administração de Impressoras com Unidades Administrativas no Microsoft Entra ID

Este artigo descreve como Impressão Universal se integra a unidades administrativas no Microsoft Entra ID. As unidades administrativas restringem as permissões de uma função a qualquer parte da sua organização que você definir. Você pode, por exemplo, usar unidades administrativas para delegar a função administrador de impressora a administradores de impressão regionais, para que eles possam gerenciar impressoras apenas na região com suporte.

Consulte Administrative Units in Microsoft Entra ID para obter detalhes adicionais sobre o que ele oferece.

Prerequisites

  • Configurando Azure Unidade Administrativa
    • Conta de administrador com função de Administrador de Funções Com Privilégios ou Administrador Global
  • Administrador de Impressora Delegada
    • Licença Microsoft Entra ID Premium P1 ou P2 atribuída a cada Administrador de Impressora dentro da unidade administrativa
    • Uma licença elegível ao Impressão Universal é atribuída a cada Administrador de Impressora na unidade administrativa

Configurar a Unidade Administrativa

Etapa 1: Criar a unidade administrativa

Consulte Criar ou excluir unidades administrativas para obter detalhes sobre as várias opções.

  1. Entre no portal Azure com uma conta de Administrador de Funções Com Privilégios ou Administrador Global.
  2. Selecione Microsoft Entra ID>Unidades administrativas.
  3. Selecione Adicionar.
  4. Na caixa Nome , insira o nome da unidade administrativa. Opcionalmente, adicione uma descrição da unidade administrativa.
  5. Selecione Avançar: Atribuir funções >.
  6. Selecione a função de administrador de impressora e selecione os usuários ou grupos aos quais atribuir a função com esse escopo de unidade administrativa.
  7. Na guia Revisar + criar, examine a unidade administrativa e as atribuições de função.
  8. Selecione o botão Criar.

Etapa 2: Atribuir impressoras para serem gerenciadas por administrador de escopo

Azure Unidades Administrativas oferece duas maneiras de os administradores definirem o conjunto de dispositivos que estão dentro do escopo dos direitos administrativos atribuídos.

  1. Associação dinâmica de dispositivos
    • Os membros são atualizados automaticamente com base nas regras de associação definidas pelo administrador.
  2. Afiliação atribuída
    • Os membros são atribuídos manualmente e atualizados pelo Administrador da Unidade Administrativa

Opção 1: regra dinâmica de associação de impressora

Consulte Gerenciar usuários ou dispositivos para uma unidade administrativa com regras de associação dinâmica para obter detalhes adicionais.

Note

Pode levar algum tempo para que a lista de impressoras em uma unidade administrativa seja avaliada de acordo com as regras dinâmicas de associação de dispositivo.

Delegando responsabilidades de administrador por conectores Impressão Universal
  1. Depois que a unidade administrativa for criada inicialmente, volte para unidades administrativas.

  2. Selecione a unidade administrativa criada à qual você deseja adicionar impressoras.

  3. Selecione Propriedades.

  4. Na lista de tipos de associação , selecione Dispositivo Dinâmico.

  5. Selecione Adicionar consulta dinâmica.

  6. Use o construtor de regras para especificar a regra de associação dinâmica. Para obter mais informações, consulte Construtor de regras no portal do Azure.

  7. No construtor de regras

    Property Operador Valor
    systemLabels Contém PrinterStandard
    extensionAttribute2 Começa com <esquema de nomenclatura do conector>

Tip

Anote os campos e valores de "Propriedade" usados na regra de consulta dinâmica. Elas serão necessárias posteriormente no processo de implantação.

Delegando responsabilidades de administrador por localização da impressora
  1. Depois que a unidade administrativa for criada inicialmente, volte para unidades administrativas.

  2. Selecione a unidade administrativa criada à qual você deseja adicionar impressoras.

  3. Selecione Propriedades.

  4. Na lista de tipos de associação , selecione Dispositivo Dinâmico.

  5. Selecione Adicionar consulta dinâmica.

  6. Use o construtor de regras para especificar a regra de associação dinâmica. Para obter mais informações, consulte Rule builder no Azure portal.

  7. No construtor de regras

    Property Operador Valor
    systemLabels Contém PrinterStandard
    extensionAttribute3 Contém EUA

Tip

Anote os campos e valores de "Propriedade" usados na regra de consulta dinâmica. Elas serão necessárias posteriormente no processo de implantação.

Opção 2: lista de associação de impressora estática

Consulte Adicionar usuários, grupos ou dispositivos a uma unidade administrativa para obter detalhes adicionais.

  1. Depois que a unidade administrativa for criada inicialmente, volte para unidades administrativas.
  2. Selecione a unidade administrativa criada à qual você deseja adicionar impressoras.
  3. Selecione Propriedades.
  4. Na lista de tipos de associação , selecione Atribuído.
  5. Se uma alteração foi feita, lembre-se de salvar as alterações.
  6. Selecione Dispositivos.
  7. Selecione Adicionar dispositivo.
  8. No painel Selecionar , selecione as impressoras que deseja adicionar à unidade administrativa e selecione Selecionar.

Sincronizar propriedades da impressora

A integração do Impressão Universal com objetos de dispositivo e unidades administrativas do Microsoft Entra ID oferece muita flexibilidade e personalização na forma como a função de Administrador de Impressoras pode ser delegada. Aproveitando o Microsoft Entra ID objeto de dispositivo "extensionAttributeX", as organizações podem escolher a combinação de metadados de impressora a serem usados para definir os diferentes escopos do administrador da impressora.

Para dar suporte a essa flexibilidade, é necessária a sincronização periódica dos metadados da impressora de Impressão Universal para Microsoft Entra ID. Isso pode ser feito executando um script, como o exemplo a seguir ou qualquer outra forma de automação.

O exemplo a seguir fornece uma referência inicial, os clientes devem modificar o script para atender às suas próprias necessidades de implantação.

Exemplo de script do PowerShell

$ErrorActionPreference = "Stop"
Connect-MgGraph -Scopes "Directory.AccessAsUser.All", "Printer.Read.All"

$tenantId = (Get-MgContext).TenantId
Write-Host "Starting processing of Universal Print printers in tenant $tenantId"

# This streams pages of printers and does not require them to all be loaded at once.
Get-MgPrintPrinter -All -ExpandProperty "connectors" | ForEach-Object -Process {
    $printer = $_

    Write-Host "Fetching Microsoft Entra ID device for printer $($printer.DisplayName)"
    $device = Get-MgDevice -Filter "deviceId eq '$($printer.Id)'" -Top 1

    # The display name of the Microsoft Entra ID device is set to the initial display name
    # of the printer. This sets extensionAttribute1 to the current name.
    $extensionAttribute1 = "$($printer.DisplayName)"

    # If the printer was registered with the Universal Print connector then the
    # display name of the connector will be present in extensionAttribute2.
    $extensionAttribute2 = "$($printer.Connectors[0].DisplayName)"

    # If the printer has a country or region set in its location properties it
    # will be set to extensionAttribute15. Other location properties can be used
    # as well.
    $extensionAttribute3 = "$($printer.Location.CountryOrRegion)"

    $existingExtensionAttributes = $device.AdditionalProperties.extensionAttributes
    if ($extensionAttribute1 -ne "$($existingExtensionAttributes.extensionAttribute1)" -or
        $extensionAttribute2 -ne "$($existingExtensionAttributes.extensionAttribute2)" -or
        $extensionAttribute3 -ne "$($existingExtensionAttributes.extensionAttribute3)")
    {
        Write-Host "Updating Microsoft Entra ID device extension attributes for printer $($printer.DisplayName)"
        Update-MgDevice -DeviceId $device.Id -BodyParameter @{
            "extensionAttributes" = @{
                "extensionAttribute1" = $extensionAttribute1
                "extensionAttribute2" = $extensionAttribute2
                "extensionAttribute3" = $extensionAttribute3
            }
        }
    }
}

Note

A execução desse script de exemplo requer que a conta de usuário seja

  • Um "Administrador Windows 365" e "Administrador de Impressoras"
  • Ou um "Administrador Global"

Administrador com escopo vs. Administrador de impressoras do locatário

Um administrador de impressora com escopo definido tem muitos dos mesmos direitos de acesso que a função Administrador de Impressoras do locatário. A tabela a seguir resume as semelhanças e as diferenças.

Ação de administrador Função de Administrador da Impressora Administrador de Impressora com Escopo Definido1
Registrar impressora Yes Sim2
Registrar Conector Yes Sim2
Cancelar o registro da impressora Yes Yes
Cancelar o registro do conector Yes No
Listar impressoras Yes Sim3
Listar compartilhamentos de impressora Yes Sim3
Listar Conectores Yes Sim3
Propriedades da impressora Yes Sim3
Propriedades de compartilhamento de impressora Yes Sim3
Impressora de compartilhamento Yes Yes
Controle de acesso à impressora Yes Yes
Trocar compartilhamento de impressora Yes Yes
Exibir o status do trabalho na fila de impressão Yes Yes
Conversão de documento Yes No
Uso e relatórios Yes No

Observação:

  1. Os administradores com escopo definido só podem gerenciar o conjunto de impressora(s) definido na configuração da AU no Azure, salvo especificação em contrário.
  2. Os administradores com escopo definido podem executar a ação em qualquer impressora ou conector.
  3. Os administradores com escopo definido veem todas as impressoras, compartilhamentos de impressora e conectores, mas têm acesso somente de leitura aos que estão fora da configuração da UA do Azure.