Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Para ajudar a proteger contra uma conta administrativa comprometida, use as políticas de acesso de aprovação de vários administradores do Microsoft Intune para exigir que uma segunda conta administrativa aprove uma alteração antes que a alteração seja aplicada. Esse recurso é conhecido como Aprovação de Vários Administradores.
Usando a Aprovação de Vários Administração, você pode configurar políticas de acesso que protegem configurações específicas, como aplicativos ou scripts para dispositivos. As políticas de acesso especificam o que é protegido e qual grupo de contas pode aprovar alterações nesses recursos.
Quando você usa qualquer conta no locatário para fazer uma alteração em um recurso protegido por uma política de acesso, o Intune não aplica a alteração até que uma conta diferente a aprove explicitamente. Somente os administradores que são membros de um grupo de aprovação ao qual uma política de proteção de acesso atribui um recurso protegido podem aprovar alterações. Os aprovadores também podem rejeitar solicitações de alteração.
A imposição do MAA se aplica a ações administrativas interativas (delegadas) e chamadas de API autenticadas pelo aplicativo (app-auth) feitas por meio da API do Graph. Se sua organização usa entidades de serviço, scripts de automação ou aplicativos de terceiros para gerenciar recursos do Intune por meio da API do Graph, essas chamadas também são interceptadas pelo MAA quando o recurso de destino é protegido por uma política de acesso. Para obter detalhes sobre como atualizar sua automação para funcionar com o MAA, consulte Usar a aprovação de vários Administração com o Microsoft API do Graph. Para excluir aplicativos específicos da imposição, consulte Excluir aplicativos corporativos de uma política de acesso.
Dica
A imposição do MAA em chamadas de API feitas pela automação se aplica somente a locatários que já têm políticas de acesso MAA configuradas. Ele não habilita o MAA nem altera a inscrição de nenhum locatário.
O Intune dá suporte a políticas de acesso para os seguintes recursos:
- Aplicativos – aplica-se a implantações de aplicativos, mas não se aplica a políticas de proteção de aplicativos.
- Políticas de conformidade - Aplica-se à criação e ao gerenciamento de políticas de conformidade.
- Políticas de configuração - Aplica-se à criação e ao gerenciamento de políticas por meio do catálogo de configurações.
- Ações do dispositivo - Aplica-se a ações de limpeza, desativação e exclusão de dispositivo.
- Controle de acesso baseado em função – Aplica-se a alterações em funções, incluindo modificações em permissões de função, grupos de administradores ou atribuições de grupo de membros.
- Scripts – Aplica-se à implantação de scripts em dispositivos que executam o Windows.
- Configuração de locatário - Aplica-se ao gerenciamento de categorias de dispositivos, incluindo criação, edição ou exclusão.
As alterações nas políticas de acesso exigem a aprovação de um segundo administrador. Como esse tipo de recurso é protegido automaticamente, ele não está disponível como um tipo de perfil selecionável quando você cria uma política de acesso.
Pré-requisitos para políticas de acesso e aprovadores
Para usar o Multi Administração Approval, seu locatário deve ter pelo menos duas contas de administrador. O fluxo de trabalho do MAA tem três funções distintas, cada uma com diferentes requisitos de permissão:
Licenciamento de administrador
Por padrão, os administradores que participam do fluxo de trabalho do MAA devem ter uma licença do Intune atribuída à sua conta. Para permitir que administradores não licenciados participem do fluxo de trabalho do MAA, habilite a configuração Permitir acesso a administradores não licenciados .
Cuidado
Esta configuração é irreversível. Uma vez habilitado, você não pode desativá-lo. Certifique-se de que sua organização entenda essa limitação antes de continuar.
Antes de habilitar essa configuração, examine Administradores não licenciados para obter limites importantes e detalhes de comportamento, incluindo limites de associação a grupos e quanto tempo as alterações de acesso levam para entrar em vigor.
Função 1: Gerenciador de políticas de acesso
Para criar e gerenciar políticas de acesso, use uma conta com uma das seguintes opções:
Função personalizada do Intune (recomendado): use uma função personalizada que inclua as seguintes permissões de Aprovação de Vários Administradores:
Permissão Descrição Criar política de acesso Criar novas políticas de acesso MAA Política de acesso de leitura Exibir as políticas de acesso MAA existentes Atualizar política de acesso Modificar políticas de acesso MAA existentes Excluir política de acesso Remover políticas de acesso MAA Administrador
do Intune (também conhecido como Administrador de Serviços do Intune): essa função do Microsoft Entra fornece acesso completo de leitura/gravação ao Intune. Por ser uma função privilegiada, a Microsoft recomenda usar uma função personalizada do Intune com privilégios mínimos para o gerenciamento rotineiro da política de acesso em vez dessa função. Para saber mais, confira Funções internas do Microsoft Entra – Administrador do Intune.
Função 2: Aprovador
Para aprovar ou rejeitar solicitações MAA enviadas por outros administradores, uma conta deve atender a todos os requisitos a seguir:
Associação ao grupo de aprovadores: a conta deve ser membro do grupo de aprovadores atribuído à política de acesso para o tipo de recurso específico.
Permissão de função do Intune: a conta do aprovador deve ter a permissão de Leitura específica do recurso para o tipo de política que está aprovando. Por exemplo, para aprovar uma solicitação de ação de exclusão de dispositivo, o aprovador deve ter ManagedDevices/Read. Para obter uma lista completa das permissões disponíveis, consulte Permissões de função personalizadas.
Atribuição de função RBAC para o grupo: o próprio grupo de segurança aprovador deve ser adicionado como um grupo membro a pelo menos uma atribuição de função do Intune. Se o grupo aprovador não for adicionado a uma atribuição de função, os membros do grupo aprovador serão removidos do grupo periodicamente.
Importante
O grupo de aprovadores tem dois requisitos:
- Deve ser um grupo de segurança. Listas de distribuição, grupos do Microsoft 365 e grupos de segurança habilitados para email não têm suporte e falham silenciosamente ao resolver a associação do aprovador.
- Ele deve ser atribuído diretamente a uma função RBAC no Intune como um grupo de membros. As permissões de função do Intune mantidas por membros individuais, seja por meio de outros grupos ou atribuições diretas de usuário, não atendem a esse requisito.
- Os usuários devem ser membros diretos dos grupos atribuídos. Associações a grupos aninhados podem resultar em comportamento não confiável.
Função 3: Solicitante de alteração
Para enviar solicitações de alteração e concluir alterações aprovadas para recursos protegidos, um administrador precisa das permissões RBAC padrão do Intune para a ação específica que está executando. A mesma conta executa as duas etapas, enviando a solicitação inicial e selecionando Concluir após a aprovação de outro administrador. Por exemplo, MobileApps/Create para criar um aplicativo ou RemoteTasks/Wipe para apagar um dispositivo.
Observação
- Um administrador não pode aprovar suas próprias solicitações, mesmo que seja membro do grupo de aprovadores. Um administrador diferente deve aprovar a solicitação.
- As alterações enviadas por uma conta de Administrador Global ou Administrador do Intune ainda devem ser aprovadas por um administrador diferente.
Como funcionam as políticas de Acesso e Aprovação de Multi-Administração
Quando um administrador edita ou cria um novo objeto para uma área protegida por uma política de acesso, ele vê uma opção na superfície Salvar + Revisar onde pode inserir uma descrição da alteração como uma justificativa comercial.
- A justificativa comercial torna-se parte da solicitação de aprovação para a alteração.
- Um administrador que enviou uma alteração pode exibir o status de suas solicitações no centro de administração do Microsoft Intune acessandoAprovação de Administração de Administração> de locatários e exibindo a página Minhas solicitações.
Depois que uma alteração é enviada, um aprovador pode navegar até a página Todas as solicitações do nó Aprovação de várias Administração ou ir para Administração de locatários>Administração Tarefas para gerenciar as solicitações. Ambos os locais fornecem a lista de solicitações ativas ou gerenciadas recentemente. Essa exibição fornece alguns detalhes sobre a solicitação, incluindo quando e quem a enviou, o tipo de operação envolvida, como Criar ou Atribuir, e seu status. Para gerenciar a solicitação:
- O aprovador seleciona o link Justificativa comercial para a solicitação. Esta ação abre o painel Solicitação de política de acesso, onde você pode exibir mais informações sobre a alteração, incluindo os detalhes completos fornecidos no campo Justificativa comercial da solicitação.
- No painel Solicitação de política de acesso, o aprovador pode inserir anotações no campo Anotações do aprovador e, em seguida, selecionar uma opção para Aprovar solicitação ou Rejeitar solicitação. Essas observações são adicionadas à solicitação e são visíveis para o indivíduo que solicitou a alteração quando ele analisa suas solicitações na página Minhas solicitações . Por exemplo, se a solicitação for rejeitada, o motivo da rejeição poderá ser repassado ao solicitante por meio das notas do Aprovador.
- Indivíduos que enviam uma solicitação e também são membros do grupo de aprovação para isso podem ver suas próprias solicitações na página Todas as solicitações. No entanto, eles não podem aprovar suas próprias solicitações.
Alterar sugestões do Agente de Revisão na Aprovação de Multi-Administração
Quando o Agente de Revisão de Alterações está configurado e concluiu uma execução, as guias Minhas solicitações e Todas as solicitações exibem uma coluna Resposta do Agente para solicitações de script do Windows PowerShell. Quando uma sugestão estiver disponível, você poderá selecioná-la para abrir e concluir o fluxo de trabalho de aprovação do Agente de Revisão de Alterações para essa solicitação sem sair do nó Aprovação de Administração Múltiplos.
As sugestões do Agente de revisão de alterações também continuam disponíveis na experiência principal do agente . Para obter mais informações sobre o agente, consulte Visão geral do Agente de Revisão de Alteração.
Se uma alteração for aprovada, o Intune processará a alteração solicitada e atualizará o objeto. Enquanto o Intune processa a solicitação, seu status pode ser exibido como Aprovado. O solicitante original precisa visualizar a solicitação e escolher Concluir para iniciar a alteração. Depois de processado com êxito, o status é atualizado para Concluído.
Se uma solicitação não for processada dentro de três dias, ela expirará e deverá ser reenviada. Cada alteração de status permanece visível por até 30 dias após as alterações de status.
Criar uma política de acesso
Entre no Centro de administração do Microsoft Intune, acesse Administração de> locatáriosAprovação> AdministraçãoPolíticas> de acesso selecione Criar.
No Básico, insira um Nome e uma Descrição opcional. Para Tipo de perfil, selecione uma das opções disponíveis. Cada política dá suporte a um único tipo de perfil.
Em Aprovadores, selecione Adicionar grupos e, em seguida, selecione um grupo como o grupo de aprovadores para esta política. Não há suporte para configurações mais complexas que excluem grupos.
Em Exclusões, opcionalmente, selecione Adicionar aplicativos corporativos para excluir aplicativos corporativos específicos que usam tokens de autenticação de aplicativo da imposição do MAA para essa política. Os aplicativos excluídos podem modificar recursos protegidos sem passar pelo fluxo de trabalho de aprovação. Para obter mais informações, consulte Excluir aplicativos corporativos de uma política de acesso.
Em Examinar + enviar para aprovação, examine o resumo da política, incluindo noções básicas, aprovadores e quaisquer exclusões. Insira uma Justificativa de negócios e selecione Enviar para aprovação.
Em seguida, use uma conta administrativa separada com permissão de Aprovação para Várias Administração para entrar no centro de administração para examinar e aprovar a nova política de acesso.
Entre novamente no centro de administração com a primeira conta de administrador que criou a política de acesso, exiba a política e finalize-a selecionando Concluir. Depois que o Intune aplicar essa política, as configurações para o tipo de perfil protegido exigirão várias aprovações de administrador.
Excluir aplicativos corporativos de uma política de acesso
Ao criar ou editar uma política de acesso, você pode excluir aplicativos corporativos específicos da imposição do MAA para essa política. Os aplicativos excluídos podem modificar o tipo de recurso protegido sem passar pelo fluxo de trabalho de aprovação.
Importante
As exclusões se aplicam somente a chamadas de autenticação de aplicativo (autenticadas pelo aplicativo). As chamadas feitas com autenticação delegada estão sempre sujeitas à imposição do MAA, mesmo que o aplicativo seja excluído.
Aviso
A exclusão de um aplicativo ignora a proteção MAA para o tipo de recurso afetado. Cada exclusão cria uma lacuna no fluxo de trabalho de aprovação que pode ser explorada se o aplicativo excluído estiver comprometido. Exclua os aplicativos apenas quando necessário e examine sua lista de exclusão regularmente para remover entradas que não são mais necessárias.
Lembre-se dos seguintes detalhes:
- Escopo por política — cada exclusão se aplica apenas à política de acesso em que está configurada. Uma exclusão em uma política de acesso não afeta outras políticas ou cargas de trabalho.
- Limite — as exclusões de aplicativos são limitadas a 50 aplicativos por política de acesso.
- Aprovação necessária — Adicionar, remover ou modificar exclusões requer aprovação de um segundo administrador, assim como outras alterações na política de acesso.
- Log de auditoria — Todas as ações adicionar, remover e modificar na lista de exclusão são capturadas no log de auditoria do Intune.
Enviar uma solicitação
Para enviar uma solicitação quando a Aprovação de Várias Administração estiver habilitada, use seu processo normal para criar ou editar um recurso.
Na página final, antes de salvar suas alterações, adicione detalhes ao campo Justificativa da empresa e envie a solicitação. Para solicitações urgentes, considere entrar em contato com uma lista conhecida de aprovadores para garantir que sua solicitação seja vista em tempo hábil.
Quando uma solicitação para o mesmo objeto já está com aprovação pendente, você não pode enviar sua solicitação. O Intune exibe uma mensagem para alertá-lo sobre essa situação.
Para monitorar o status de suas solicitações, no Centro de administração do Microsoft Intune, acesse Administração de>locatários Aprovação> AdministraçãoMinhas solicitações.
Você pode cancelar uma solicitação antes que ela seja aprovada selecionando-a na página Minhas solicitações e, em seguida, selecionando Cancelar solicitação.
Aprovar solicitações
Para localizar solicitações de aprovação, no centro de administração do Microsoft Intune, acesse Administração de>locatários Solicitações recebidas de aprovação> de vários Administração.
Selecione o link Justificativa comercial de uma solicitação para abrir a página de revisão, na qual você pode saber mais sobre a solicitação e gerenciar a aprovação ou rejeição.
Depois de examinar os detalhes, insira detalhes relevantes no campo Notas do aprovador e selecione Aprovar solicitação ou Rejeitar solicitação.
Depois de aprovar uma solicitação, o solicitante precisa selecionar Concluir. O Intune processa a alteração e altera o status para Concluído. Verifique se a aprovação foi bem-sucedida (ou falhou) revisando a notificação do console após a conclusão.
Para verificar se a aprovação foi bem-sucedida (ou falhou), examine as notificações no centro de administração do Intune. Uma mensagem mostra se a aprovação foi bem-sucedida ou falhou.
Dica
Você também pode gerenciar essas tarefas no painel de tarefas de Administração centralizada no centro de administração do Intune.
Mais considerações
O Intune não envia notificações quando novas solicitações são criadas ou o status de uma solicitação existente é alterado. Ao enviar uma solicitação de alteração urgente, entre em contato com as pessoas que tenham permissão para aprovar essas solicitações.
Monitore o status de suas solicitações por meio da página Minhas solicitações do nó Aprovação de várias Administração no centro de administração do Intune.
Quando uma aprovação já está pendente para um objeto, você não pode enviar uma nova solicitação para ele.
Todas as ações para um recurso protegido são protegidas, incluindo, mas não se limitando a:
- Editar
- Criar
- Modificar
- Excluir
- Atribuir
Os logs de auditoria do Intune registram ações para solicitações e o processo de aprovação. Para obter mais informações, consulte Logs de auditoria para atividades do Intune.
As seguintes condições de status estão disponíveis para uma solicitação:
- Precisa de aprovação: esta solicitação está com ação pendente de um aprovador.
- Aprovado – esta solicitação está sendo processada pelo Intune.
- Concluído – Esta solicitação foi aplicada com êxito.
- Rejeitada – Esta solicitação foi rejeitada por um aprovador.
- Cancelada – Esta solicitação foi cancelada pelo administrador que a enviou.
Seja cauteloso ao criar uma política de acesso para o tipo de política de função . Esse tipo de política protege todas as alterações relacionadas à função, incluindo a criação, atualização e exclusão de funções RBAC e atribuições de função. Uma vez ativa, qualquer tentativa de modificar funções, incluindo as atribuições RBAC que o próprio MAA exige, precisa primeiro da aprovação do MAA. Esse requisito pode criar uma situação de deadlock em que você não pode configurar as atribuições RBAC necessárias para que o MAA funcione.
Se você tiver esse deadlock:
- Acesse Administração de>locatários Aprovação> de Multiadministradores AdministraçãoPolíticas de acesso.
- Localize e exclua a política de acesso configurada para o tipo de política de função .
- Aguarde de 3 a 5 minutos para que a alteração seja propagada.
- Acesse Funções de administração> de locatários e conclua as atribuições de função do RBAC necessárias, adicionando o grupo aprovador a uma atribuição de função.
- Depois que o RBAC for configurado corretamente, você poderá recriar a política de acesso à função , se desejar.
Para evitar esse problema, configure todas as outras políticas de acesso MAA e verifique se as atribuições RBAC estão corretas antes de habilitar uma política de acesso para o tipo de política de função .