Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Você pode usar o controle de acesso baseado em função e as marcas de escopo para garantir que os administradores do Intune tenham o acesso e a visibilidade corretos aos objetos do Intune que você espera que eles gerenciem. As funções determinam o acesso que os administradores têm a quais objetos. As tags de escopo determinam quais objetos os administradores podem ver.
Por exemplo, digamos que um administrador do escritório regional de Seattle tenha a função Gerente de Política e Perfis . Você deseja que este administrador veja e gerencie apenas os perfis e as políticas que se aplicam somente aos dispositivos de Seattle , um grupo de dispositivos que estão todos localizados no escritório de Seattle. Para configurar esse acesso, você:
- Crie uma marca de escopo chamada Seattle.
- Crie uma atribuição de função para a função Gerenciador de Política e Perfil com:
- Membros (grupos) = um grupo de segurança chamado administradores de TI de Seattle. Todos os administradores desse grupo têm permissão para gerenciar políticas e perfis para usuários/dispositivos no Escopo (Grupos).
- Escopo (Grupos) = Um grupo de segurança chamado usuários de Seattle. Todos os usuários/dispositivos neste grupo podem ter seus perfis e políticas gerenciados pelos administradores nos Membros (Grupos).
- Escopo (Marcas) = Seattle. Os administradores nos Membros (Grupos) podem ver objetos do Intune que também têm a marca de escopo Seattle.
- Adicione a marca de escopo Seattle às políticas e aos perfis aos quais deseja que os administradores em Membros (grupos) tenham acesso.
- Adicione a marca de escopo Seattle aos dispositivos que você deseja ver para os administradores em Membros (Grupos).
Marca de escopo padrão
A marca de escopo padrão é adicionada automaticamente a todos os objetos não marcados que suportam marcas de escopo.
O recurso de marca de escopo padrão é semelhante ao recurso de escopos de segurança no Microsoft Configuration Manager.
Observação
Ao configurar ou editar políticas do Intune, alguns tipos de política podem não exibir a página de configuração de Marcas de Escopo se não houver marcas de escopo definidas personalizadas para o locatário. Se você não vir a opção Scope Tag, verifique se pelo menos uma tag além da tag de escopo padrão está definida.
Para criar uma marca de escopo
Criar, atualizar ou excluir marcas de escopo requer um administrador atribuído à função Administrador do Intune no Microsoft Entra. Por ser uma função privilegiada, a Microsoft recomenda usá-la somente quando necessário. Os administradores com uma marca de escopo em sua atribuição de função não podem atualizar nem excluir a marca de escopo da lista master de marcas de escopo.
No Centro de administração do Microsoft Intune, escolha Administração de> locatárioEscopo de funções>(marcas)>Criar.
Na página Noções básicas , forneça um Nome e uma Descrição opcional. Escolha Avançar.
Na página Atribuições , escolha os grupos que contêm os dispositivos aos quais você deseja atribuir essa marca de escopo. Escolha Avançar.
Na página Revisar + criar , escolha Criar.
Importante
As atribuições de rótulos de escopo automático substituem os rótulos de escopo atribuídos manualmente. Se um dispositivo receber várias marcas de escopo por meio de atribuição de grupo, todas as marcas de escopo serão aplicadas.
Para atribuir uma marca de escopo a uma função
No Centro de administração do Microsoft Intune, escolha Administração de> locatáriosFunções>Todas as funções> escolhem uma função >Atribuições>Atribuir.
Na página Noções básicas , forneça um Nome da atribuição e uma Descrição. Escolha Avançar.
Na página Grupos de Administração, escolha Adicionar grupos e selecione os grupos que você deseja como parte dessa tarefa. Os usuários nesses grupos têm permissões para gerenciar usuários/dispositivos no Escopo (Grupos). Escolha Avançar.
Na página Grupos de Escopo , selecione uma das seguintes opções para Grupos incluídos:
- Adicionar grupos: selecione os grupos que contêm os usuários/dispositivos que você deseja gerenciar. Todos os usuários/dispositivos nos grupos selecionados são gerenciados pelos usuários nos Grupos de Administração.
- Adicionar Todos os usuários: os usuários nos Grupos de Administração podem gerenciar todos os usuários.
- Adicionar todos os dispositivos: os usuários nos grupos de Administração podem gerenciar todos os dispositivos.
Dica
Se você especificar um grupo de exclusão para uma atribuição, como uma política ou atribuição de aplicativo, ele precisará ser aninhado em um dos grupos de escopo de atribuição RBAC ou precisará ser listado separadamente como um grupo de escopo na atribuição de função RBAC.
Selecione Avançar
Na página Marcas de escopo, selecione as marcas que você deseja adicionar a essa função. Os usuários nos Grupos de Administração têm acesso a objetos do Intune que também têm a mesma marca de escopo. Você pode atribuir no máximo 100 marcas de escopo a uma função.
Escolha Avançar para ir para a página Revisar + criar e escolha Criar.
Atribuir marcas de escopo a outros objetos
Para objetos que dão suporte a tags de escopo, os tags de escopo geralmente aparecem em Propriedades. Por exemplo, para atribuir uma marca de escopo a um perfil de configuração, siga estas etapas:
No Centro de administração do Microsoft Intune, escolha Dispositivos>,gerenciar dispositivos,configuração>>, escolha um perfil.
Escolher Propriedades>Escopo (Marcas)>Editar>Selecionar marcas> de escopo Escolha as marcas que você deseja adicionar ao perfil. Você pode atribuir no máximo 100 tags de escopo a um objeto.
Escolha Selecionar Revisar>+ salvar.
Detalhes da marca de escopo
Ao trabalhar com marcas de escopo, lembre-se destes detalhes:
- Você poderá atribuir marcas de escopo a um tipo de objeto do Intune se o locatário puder ter várias versões desse objeto (como atribuições de função ou aplicativos).
Os seguintes objetos do Intune são exceções a essa regra e atualmente não dão suporte a marcas de escopo:
- Identificadores de Dispositivo Corp
- Dispositivos Windows Autopilot
- Locais de conformidade do dispositivo
- Dispositivos Jamf
- Os aplicativos e e-books do Programa de Compra por Volume (VPP) associados ao token VPP herdam as tags de escopo atribuídas ao token VPP associado.
- Quando um administrador cria um objeto no Intune, todas as marcas de escopo atribuídas a esse administrador são atribuídas automaticamente ao novo objeto.
- O RBAC do Intune não se aplica às funções do Microsoft Entra. Portanto, a função de Administradores de Serviço do Intune tem acesso total de administrador ao Intune, independentemente das marcas de escopo que eles tiverem.
- Se uma atribuição de função não tiver uma marca de escopo, esse administrador de TI poderá ver todos os objetos com base nas permissões dos administradores de TI. Os administradores que não têm marcas de escopo têm essencialmente todas as marcas de escopo.
- Você só pode atribuir uma marca de escopo que tenha em suas atribuições de função.
- Você só pode direcionar grupos listados no Escopo (Grupos) de sua atribuição de função.
- Se você tiver uma marca de escopo atribuída à sua função, não poderá excluir todas as marcas de escopo em um objeto do Intune. Pelo menos uma marca de escopo é necessária.
Comportamento de permissões entre atribuições de função
As seções a seguir descrevem o comportamento existente e padrão do Intune para permissões com escopo e um comportamento aprimorado de visualização pública de aceitação que se tornará o comportamento padrão para todos os locatários em uma versão futura.
Importante
Em março de 2026, o Intune introduziu uma visualização pública de aceitação para permissões com escopo. Esse novo comportamento altera a forma como as permissões se aplicam quando um administrador tem várias atribuições de função com tags de escopo diferentes. Até que você habilite essa configuração, seu locatário continuará usando o comportamento padrão. Examine os dois comportamentos e use o Relatório de Avaliação de Permissões para entender o impacto antes de aceitar, pois essa alteração não pode ser revertida.
Comportamento padrão
Por padrão, quando um administrador pertence a várias atribuições de função que usam marcas de escopo diferentes e compartilham a mesma categoria de permissão (por exemplo, Aplicativos Móveis), o Intune mescla as permissões nessas atribuições. Isso pode resultar em um administrador recebendo acesso mais amplo do que o pretendido. Por exemplo:
- O grupo de segurança Administradores de Aplicativos recebe uma função que concede apenas permissões de leitura para Aplicativos Móveis, com escopo para o Headquarters, com o objetivo de fornecer a eles acesso somente leitura lá.
- O mesmo grupo também recebe uma função que concede permissões completas (Criar, Ler, Atualizar, Excluir) para Aplicativos Móveis, com escopo para o Escritório Regional.
- Como ambas as atribuições compartilham a categoria de permissão Aplicativos Móveis, o Intune as mescla. O resultado: os membros administradores de aplicativos têm permissões totais em aplicativos móveis na sede e no escritório regional, não o acesso somente leitura pretendido para a sede.
Se esse não for o acesso pretendido, use o Relatório de Avaliação de Permissões para ver exatamente como suas atribuições atuais serão alteradas antes de aceitar as permissões com escopo.
Permissões com escopo (versão prévia pública opcional)
Disponível como uma visualização pública opcional, você pode usar a configuração de permissões com escopo para obter controle preciso sobre o que cada administrador pode realmente fazer em cada marca de escopo. Em vez de o Intune mesclar silenciosamente as permissões entre as atribuições de função, as permissões de cada atribuição permanecem contidas em seu próprio escopo. Os administradores obtêm exatamente o acesso pretendido, não mais.
Quando as permissões com escopo estão habilitadas, as permissões de cada atribuição de função se aplicam somente dentro de seu próprio contexto de marca de escopo. No mesmo exemplo, os membros Administradores de Aplicativos teriam acesso somente leitura à Sede marcada como Aplicativos Móveis e permissões completas para o Escritório Regional marcado como Aplicativos Móveis, exatamente como pretendido.
Habilitar permissões com escopo é uma ação única do locatário que não pode ser desfeita. Antes de habilitar essa configuração, use o Relatório de Avaliação de Permissões para visualizar exatamente como as permissões serão alteradas para cada administrador afetado em seu locatário. O relatório está disponível nas Configurações de Funções> de administração > delocatários e pode ser executado quantas vezes forem necessárias.
Para habilitar permissões com escopo, acesseConfigurações defunções> de administração > de locatáriose ative a alternância de permissões com escopo, usando uma conta com uma das seguintes funções:
- Função personalizada do Intune (recomendado) – crie uma função personalizada que inclua a ação Atualizar para a Organização. Nenhuma função interna do Intune inclui essa permissão.
-
Administrador
do Intune – essa função do Microsoft Entra fornece acesso completo de leitura/gravação ao Intune. Como é uma função privilegiada, a Microsoft recomenda usar uma função personalizada do Intune com privilégios mínimos.
Relatório de Avaliação de Permissões
Antes de habilitar as permissões com escopo, use o Relatório de avaliação de permissões para visualizar exatamente como as permissões serão alteradas para cada administrador afetado em seu locatário. O relatório está disponível em Configurações deFunções>de administração> delocatários e pode ser executado quantas vezes forem necessárias, antes ou depois de habilitar a configuração.
O relatório mostra cada grupo de segurança afetado, as funções e as marcas de escopo envolvidas e uma comparação das permissões atuais (mescladas) com as permissões que se aplicariam depois que as permissões com escopo fossem habilitadas. Cada linha representa um recurso específico em que uma redução de permissão ocorreria, e um grupo poderá aparecer em várias linhas se as reduções se aplicarem a mais de um tipo de recurso. Examine os resultados para identificar reduções de permissão e comunicá-las aos administradores afetados antes de habilitar a configuração.
Colunas de relatório:
- Grupo: o grupo de segurança cujas permissões são afetadas pela mesclagem entre atribuições de função.
- Funções: as funções cujas permissões estão atualmente mescladas para este grupo, produzindo o acesso mais amplo mostrado em Permissões Antigas.
- Scope Tag: A tag de escopo em que ocorrerá uma redução de permissão. Somente as tags de escopo com uma redução líquida são listadas.
- Recurso: o tipo de recurso ao qual a alteração se aplica, como DeviceConfigurations.
- Permissões antigas: as permissões atuais do grupo para esse recurso, refletindo o resultado mesclado de todas as atribuições de função que compartilham essa categoria de permissão. No momento, essas permissões mescladas se aplicam a todas as marcas de escopo nessas atribuições.
- Novas Permissões: as permissões que serão aplicadas a essa marca de escopo específica depois que as permissões com escopo forem habilitadas, com base apenas na atribuição de função associada a essa marca de escopo.
O relatório exclui grupos de segurança sem membros e grupos de segurança não afetados pela mesclagem de permissões.
Para examinar o impacto em seu locatário e habilitar permissões com escopo:
Vá paraConfigurações deFunções>de administração de> locatário.
Selecione Gerar Relatório para executar o Relatório de Avaliação de Permissões.
Examine os resultados, ajuste as atribuições de função conforme necessário e comunique quaisquer reduções de permissão aos administradores afetados. Você também pode exportar o relatório para o Excel para revisão ou compartilhamento offline.
Quando estiver pronto, habilite a alternância de permissões com escopo .
Importante
Não habilite as permissões com escopo até que esteja pronto para implementar essa alteração. Habilitar permissões com escopo é uma ação unidirecional que não pode ser revertida.
Próximas etapas
Saiba como as tags de escopo se comportam quando há várias atribuições de função. Gerencie suas funções e perfis.