Etapa 10 - Criar e atribuir uma função RBAC personalizada no Microsoft Intune

Este artigo orienta você na criação de uma função RBAC personalizada do Intune com permissões específicas para um departamento de operações de segurança e na atribuição da função a um grupo de operadores. As funções personalizadas ajudam a implementar o acesso com privilégios mínimos, garantindo que os administradores possam gerenciar apenas os usuários e dispositivos com os quais têm capacidade para lidar.

Este artigo faz parte de uma série Avaliação e Teste que ajuda você a avaliar as funcionalidades do Microsoft Intune.

O Intune inclui várias funções RBAC internas que você pode usar. A Microsoft recomenda usar a função com menos privilégios que pode concluir a tarefa que um administrador deve gerenciar, que pode ser uma função personalizada. Essa abordagem minimiza riscos de segurança e erros operacionais, evitando contas com privilégios excessivos para o trabalho de rotina.

Pré-requisitos

Requisitos de licenciamento

Requisitos de funções

Entre no centro de administração do Microsoft Intune com a seguinte função:

Requisitos de configuração do dispositivo

Para concluir esta etapa, você deve:

Para concluir esta etapa de avaliação, você deve ter um grupo com pelo menos um usuário.

Criar uma função personalizada

Ao criar uma função personalizada, você pode definir as permissões para uma ampla variedade de ações. Para a função de operações de segurança, habilite as permissões de leitura para algumas categorias para que o operador possa revisar as configurações e políticas de um dispositivo.

  1. Entre no centro de administração do Microsoft Intune e acesse Funções de administrador> delocatários. Selecione Criar. Na caixa suspensa, selecione a função do Intune. O fluxo de trabalho Adicionar função personalizada é aberto.

    Captura de tela do centro de administração do Microsoft Intune mostrando a administração de locatários, Todas as funções selecionadas e o menu Criar função do Intune aberto.

  2. Na página Noções básicas :

    • Em Nome, insira Operações de segurança.
    • Para Descrição, insira Essa função permite que um operador de segurança monitore as informações de conformidade e configuração do dispositivo. Selecione Avançar para continuar.
  3. Na página Permissões , expanda a categoria Identificadores de dispositivos corporativos e defina Ler como Sim:

    Captura de tela da página Adicionar Função Personalizada do Intune, da página Permissões com identificadores de dispositivos corporativos expandidos e leitura definida como Sim.

    Depois de configurar Ler para identificadores de dispositivos corporativos, expanda as categorias adicionais a seguir e faça a mesma configuração configurando Ler como Sim.

    • Políticas de conformidade do dispositivo
    • Configurações do dispositivo
    • Organização

    Depois que as quatro categorias forem configuradas, selecione Avançar para continuar.

  4. Nas marcas Escopo, selecione Avançar. Você não precisa configurar marcas de escopo para este cenário de avaliação.

  5. Em Examinar + Criar, selecione Criar. O Intune cria a função personalizada, que agora aparece nas funções do Intune | Página Todas as funções no Centro de administração do Intune, com um tipo de função personalizada do Intune.

Dica

Para obter uma lista de permissões por função, consulte Referência de RBAC (controle de acesso baseado em função).

Atribuir uma função a um grupo

  1. Entre no centro de administração do Microsoft Intune e acesse Administração de> locatáriosFunções>Todas as funções.

  2. Nas funções do Intune – todas as funções, selecione a função de operações de segurança personalizada que você criou. Na Visão geral da função, selecione Atribuições e, em seguida, selecione Atribuir.

    Captura de tela da página Atribuições de operações de segurança do Microsoft Intune com o botão Atribuir destacado.

  3. Em Basics, insira Sec Ops para o nome e selecione Next.

  4. Em Grupos de Administração, selecione Adicionar grupos e escolha um grupo que contenha os usuários aos quais você deseja atribuir as permissões da função. Se você criou o grupo Testadores da Contoso na Etapa 3 deste guia de avaliação, selecione esse grupo.

    Depois de adicionar um grupo, escolha Selecionar e, em seguida, Avançar para continuar para a próxima página do fluxo de trabalho.

  5. Em Grupos de Escopo, selecione Adicionar grupos e, em seguida, adicione o mesmo grupo que você adicionou na etapa anterior. Como antes, escolha Selecionar e, em seguida, Avançar para continuar para a próxima página do fluxo de trabalho.

  6. Nas marcas Escopo, selecione Avançar. Você não precisa configurar marcas de escopo para este cenário de avaliação.

  7. Em Examinar + Criar, selecione Criar quando terminar.

    A nova atribuição é exibida na lista de atribuições.

Agora, todos no grupo são membros da função de operações de segurança e podem revisar as seguintes informações sobre um dispositivo: identificadores de dispositivos corporativos, políticas de conformidade de dispositivos, configurações de dispositivos e informações da organização.

Limpe os recursos

Se você não quiser mais usar a função personalizada, poderá excluí-la. No Centro de administração do Microsoft Intune, acesse Administração de> locatáriosFunções>Todas as funções. Localize a função, selecione as reticências (...) à esquerda da descrição da função e selecione Excluir.

Próximas etapas

Nesta etapa de avaliação, você criou uma função de operações de segurança personalizada e a atribuiu a um grupo. Para obter mais informações sobre funções no Intune, confira RBAC (controle de administração baseado em função) com o Microsoft Intune.

Para continuar avaliando o Microsoft Intune, vá para a próxima etapa: