Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Muitas organizações usam um ambiente de TI distribuído no qual têm um único locatário do Microsoft Intune com vários administradores locais. Este artigo descreve uma maneira de dimensionar o Microsoft Intune para oferecer suporte a vários administradores locais que gerenciam seus próprios usuários, dispositivos e criam suas próprias políticas, tudo em um único locatário do Microsoft Intune.
Não há resposta certa ou errada sobre quantos administradores você deve ter em seu locatário. O artigo se concentra em locatários que têm muitos administradores locais.
A TI distribuída é necessária em organizações onde um grande número de administradores locais se conecta a um único locatário do Intune. Por exemplo, alguns sistemas escolares são organizados para que você tenha um administrador local para cada escola no sistema ou região. Às vezes, esse ambiente distribuído pode incluir mais de 15 administradores locais diferentes que são acumulados no mesmo sistema central ou locatário do Microsoft Intune.
Cada administrador local pode configurar grupos para atender às suas necessidades organizacionais locais. O administrador local normalmente cria grupos e organiza vários usuários ou dispositivos por localização geográfica, departamento ou características de hardware. Os administradores locais também usam esses grupos para gerenciar tarefas em escala. Por exemplo, os administradores locais podem definir políticas para muitos usuários ou implantar aplicativos em um conjunto de dispositivos.
Termos usados neste artigo
Privilégio mínimo: proteger o acesso à sua organização é uma etapa de segurança essencial. O Intune usa RBAC (controles de acesso baseados em função) para atribuir permissões de usuários administrativos no Intune para administrar tarefas diferentes. Com o princípio do acesso com privilégios mínimos , os administradores podem executar as tarefas atribuídas somente nos usuários e dispositivos que devem ser autorizados a gerenciar.
Equipe central: a equipe ou grupo Central inclui os administradores principais em seu locatário. Esses administradores podem supervisionar todos os administradores locais e fornecer orientações aos administradores locais.
Administradores locais: os administradores locais são locais e se concentram em políticas e perfis para seus locais específicos; escolas, hospitais e assim por diante.
Controle de acesso baseado em função
Proteger o acesso à sua organização é uma etapa de segurança essencial. O Intune usa controles de acesso baseados em função para conceder permissões granulares aos administradores para controlar quem tem acesso aos recursos da sua organização e o que eles podem fazer com esses recursos. Atribuindo funções RBAC do Intune e aderindo aos princípios de acesso com privilégios mínimos, os administradores podem executar as tarefas atribuídas apenas nos usuários e dispositivos que devem ser autorizados a gerenciar.
As seções a seguir descrevem brevemente diferentes modelos com diretrizes em cada modelo para gerenciar políticas, perfis e aplicativos entre a equipe Central e os administradores locais. Os modelos são:
- Modelo de delegação parcial
- Modelo de delegação completa
- Modelo central
- Modelo descentralizado
- Modelo híbrido
Modelo de delegação parcial
O modelo de delegação parcial propõe as seguintes diretrizes para o gerenciamento de políticas entre a equipe Central e os administradores locais.
✔️ Permissões
- As permissões de criação, atualização e exclusão de políticas, perfis de registro e aplicativos devem ser mantidas pela equipe Central.
- Conceda somente leitura e atribua permissões aos administradores locais.
✔️ Reutilização
- Políticas comumente configuradas, perfis de registro e aplicativos devem ser disponibilizados para os administradores locais reutilizarem, tanto quanto possível.
- O Microsoft Intune usa muitas configurações comuns que se enquadram em algumas categorias. Examine as recomendações listadas para políticas de proteção de aplicativo.
- Como administradores locais integrados, eles devem examinar as políticas existentes e reutilizá-las conforme necessário.
✔️ Exceções
- A equipe Central pode criar novas políticas, perfis de registro e aplicativos como exceções quando necessário em nome dos administradores locais. Normalmente, essas exceções incluem qualquer tipo de perfil que exija parâmetros exclusivos.
Um modelo de delegação parcial é proposto nessas duas áreas:
Diretrizes de grupo e atribuição para administradores locais: Quais são algumas das práticas recomendadas para os administradores locais adotarem ao organizar grupos para gerenciamento de dispositivos por meio do Microsoft Intune? Para descobrir, consulte o agrupamento, direcionamento e filtragem do Intune: Recomendações para melhor desempenho - Blog do Microsoft Tech Community.
Diretrizes específicas de recursos: como as políticas/perfis/aplicativos são gerenciados entre uma autoridade central e os administradores locais com permissões específicas para os diferentes recursos. Para obter mais informações, confira Diretrizes específicas de recursos neste artigo.
Modelo de delegação completa
O modelo de delegação completa propõe as seguintes diretrizes para o gerenciamento de políticas entre a equipe Central e os administradores locais.
- Cada administrador local deve ter sua própria marca de escopo para separar cada objeto que gerencia totalmente.
- Quando o administrador local não precisar criar, atualizar ou excluir, conceda ao administrador local uma função com permissões de leitura e atribuição e evite atribuir qualquer outra função com permissão total a ele. Com essa abordagem, você pode evitar a combinação de permissões entre marcas de escopo.
- Às vezes, os administradores locais podem precisar criar suas próprias políticas, perfis e aplicativos enquanto compartilham algumas políticas, perfis e aplicativos comuns. Nesses casos, crie um grupo especial e atribua políticas, perfis e aplicativos comuns a esse grupo. Esse grupo não deve ser incluído no Escopo (Grupo) de uma atribuição de função do RBAC do Intune para nenhum administrador local. Essa abordagem impede que as permissões de criação, atualização e exclusão atribuídas aos administradores locais se apliquem a essas políticas, perfis e aplicativos comuns.
Modelo central
No modelo central, uma única equipe de administração local (pai) gerencia várias organizações filhas. Fatores como geografia, unidade de negócios ou tamanho podem ser usados para agrupar organizações filhas.
Há apenas uma marca de escopo usada para cobrir todos os administradores locais gerenciados.
Se possível, a equipe de administradores locais deve padronizar as atribuições entre os administradores locais e colocar todos os dispositivos em um único grupo do Microsoft Entra para atribuição. Quando não é possível criar um único grupo do Microsoft Entra, a equipe de administração local pode criar diferentes grupos do Microsoft Entra para fazer diferentes atribuições.
Se uma equipe de administração local diferente gerenciar ou mover uma organização, as seguintes etapas deverão ser executadas:
Todos os dispositivos e usuários da organização devem ser extraídos de grupos comuns do Microsoft Entra no escopo da equipe de administração local original.
Todas as políticas/aplicativos/perfis atribuídos exclusivamente para essa organização devem ter sua marca de escopo atualizada para a nova equipe de administração local.
Modelo descentralizado
No modelo descentralizado, vários administradores locais (filhos) são gerenciados por seu administrador local dedicado e também supervisionados por uma equipe de administração local intermediária. Os administradores pai e filho têm suas próprias marcas de escopo para representar limites de gerenciamento.
- Se houver menos de 50 administradores filhos, a equipe de administração local intermediária poderá receber acesso atribuindo todas as marcas de escopo das crianças à atribuição de função RBAC das equipes de administração local intermediárias.
- Se houver mais de 50 administradores filhos, a equipe de administradores locais intermediários deverá receber sua própria marca de escopo para representar toda a coleção de administradores filhos que eles supervisionam.
- As políticas recém-criadas nas marcas de escopo do administrador filho devem ter a marca intermediária adicionada por um usuário com uma função apropriada para evitar que a equipe de administração local intermediária perca visibilidade.
Modelo híbrido
No modelo híbrido, o mesmo administrador pai é usado no modelo Central e Devolved ao mesmo tempo. Não há recomendações especiais para este modelo.
Diretrizes específicas de recursos
Dependendo dos requisitos de negócios de cada recurso, as diretrizes fornecidas nesta seção podem recomendar que você crie políticas por administrador local e, possivelmente, delegar as permissões necessárias para criar objetos aos administradores locais.
Observação
As diretrizes fornecidas nesta seção não abordam todos os recursos, mas abrangem apenas as áreas para as quais temos instruções especiais.
Política de Proteção de aplicativos
Políticas de proteção do aplicativo são regras que garantem que os dados de uma organização permanecem seguros ou contidos em um aplicativo gerenciado. Para obter mais informações, consulte Políticas de proteção de aplicativo.
As diretrizes para políticas de Proteção de aplicativos são divididas entre a equipe central e os administradores locais da seguinte maneira:
Equipe central - Tarefas
- Examine as necessidades de segurança e negócios em toda a organização e gere um conjunto de políticas comuns de Proteção de aplicativos para administradores locais.
- Examine as recomendações listadas para identificar quais controles de segurança são apropriados antes de criar qualquer política de Proteção de aplicativos.
- Tenha um método estabelecido para que os administradores locais solicitem políticas de Proteção de aplicativos personalizadas, se necessário, para necessidades comerciais específicas em que os requisitos comerciais não podem ser alcançados com as políticas comuns existentes.
- Para obter recomendações específicas sobre cada nível de configuração e os aplicativos mínimos que devem ser protegidos, consulte Estrutura de proteção de dados usando políticas de Proteção de aplicativos.
Administradores locais - permissões e tarefas
- Forneça aos administradores locais permissão de leitura e atribua, mas não crie, atualize ou exclua permissões em Aplicativos Gerenciados. Essa configuração de permissões os impede de criar suas próprias políticas de Proteção de aplicativos.
- Forneça permissão de leitura e atribua permissões para a atribuição de política de configuração de aplicativo aos aplicativos deles.
- Forneça permissões de leitura e atribuição somente quando houver políticas de proteção diferentes para dispositivos gerenciados e dispositivos não gerenciados. Se a equipe do Central optar por oferecer apenas uma política para ambos, a política de configuração do aplicativo não será necessária.
- Se a política de configuração do aplicativo for usada, recomendamos que você atribua a política de configuração do aplicativo a todas as instâncias do aplicativo, sem exceção.
- Escolha entre políticas comuns de Proteção de aplicativos. Os administradores locais podem solicitar que a equipe Central crie políticas personalizadas de proteção de aplicativo como exceção e somente se necessário.
- Para obter mais informações, consulte Políticas de proteção de aplicativo.
Política de conformidade
As políticas de conformidade no Intune definem as regras e configurações que os usuários e dispositivos devem atender para estar em conformidade. A conformidade pode ser necessária antes que um dispositivo possa ser usado para acessar os recursos da sua organização. Para obter mais informações sobre políticas de conformidade, consulte Usar políticas de conformidade para definir regras para dispositivos gerenciados com o Intune.
Equipe central
A equipe Central deve criar políticas de conformidade comuns para os administradores locais escolherem e apenas, se necessário, criar políticas de exceção. Para obter mais informações, confira Usar políticas de conformidade para definir regras para dispositivos gerenciados com o Intune. A criação de políticas inclui a criação de scripts de política de conformidade personalizados porque eles estão sujeitos à mesma escala que a política de conformidade normal.
Para obter mais informações sobre como criar uma política de conformidade, confira Criar uma política de conformidade no Microsoft Intune.
Administradores locais
Forneça aos administradores locais permissões de leitura e atribuição, mas não crie permissões de atualização, atualize ou exclua em políticas de conformidade. As permissões de leitura e atribuição permitem que eles escolham entre as políticas de conformidade comuns criadas pela equipe central e as atribuam a seus usuários e dispositivos.
Configuração do dispositivo
Nesta seção:
- Restrições de dispositivo e configuração geral
- Acesso ao recurso
- Anéis de atualização do Windows
- Atualizações de recursos
- Atualizações de qualidade
Restrições de dispositivo e configuração geral
Conceda permissão aos administradores locais para criar, atualizar e excluir dentro de seu próprio escopo.
Use o Catálogo de Configurações e as linhas de base de segurança ao máximo possível, em vez de perfis criados na lista Perfis de configuração, para mitigar a escala no centro de administração do Microsoft Intune.
Em geral, a equipe central deve tentar monitorar centralmente o conteúdo das configurações e substituir perfis duplicados sempre que possível por um perfil compartilhado.
Acesso ao recurso
O modelo de delegação completa é recomendado.
Anéis de atualização do Windows
- Recomendamos que os anéis de atualização do Windows sejam gerenciados centralmente. A equipe Central deve criar tantas políticas comuns de atualização do Windows quantas forem necessárias para dar suporte à variação dos administradores locais.
- Os administradores locais não devem criar seus próprios anéis de atualização do Windows. Quando você delega a um grande número de administradores, o número total de objetos pode se tornar grande e difícil de gerenciar. As práticas recomendadas variam para cada recurso. Para obter mais informações, consulte Anéis de atualização do Windows.
Atualizações de recursos
O modelo de delegação completa é recomendado.
Atualizações de qualidade
O modelo de delegação completa é recomendado.
Certificados
Recomendamos que você use permissões por meio da equipe central para integrar e remover conectores conforme necessário. Conectores integrados para cada administrador local para dar suporte à emissão de certificados.
Não conceda permissão aos administradores locais para atualizar ou excluir conectores.
Aplicativos
Conceda aos administradores locais permissões completas para gerenciar aplicativos na medida de seu escopo.
Nesta seção:
Programa de Compra por Volume da Apple
Windows
Android
Para obter mais informações, consulte Gerenciar aplicativos.
Programa de Compra por Volume da Apple
Atualmente, não há preocupações de escala para o número com suporte de tokens do Programa de Compra por Volume. Para obter mais informações, consulte Quantos tokens posso carregar.
Windows
Os administradores locais podem criar aplicativos Win32 conforme necessário dentro do limite de aplicativo de linha de negócios e link da Web para várias plataformas. Para obter mais informações, consulte Gerenciamento de aplicativos Win32.
Observação
A Microsoft Store para Empresas está sendo desativada. A partir do Windows 11, você tem uma nova opção para seus aplicativos privados licenciados por volume. Para obter mais informações, consulte Repositório de aplicativos privado no Windows 11 e Atualizar para integração do Microsoft Intune com a Microsoft Store no Windows.
Android
Os administradores locais devem escolher entre os aplicativos da loja existentes ou pedir à equipe central para adicionar novos aplicativos da loja Android. Os administradores locais não devem criar novos aplicativos da loja Android. O número total de objetos pode se tornar grande e difícil de gerenciar.
Os administradores locais podem criar aplicativos de linha de negócios do Android, conforme necessário, dentro do limite de aplicativos de linha de negócios e de plataforma cruzada.
A equipe central deve adicionar aplicativos gerenciados do Google Play.
- A equipe central só pode ver os aplicativos do Google Play gerenciado disponíveis no país ou região do locatário. Se a equipe central precisar de um app Google Play gerenciado disponível apenas em países ou regiões específicos, talvez seja necessário trabalhar com o desenvolvedor para que ele seja listado corretamente.
- A equipe central deve gerenciar todo o conteúdo relacionado aos aplicativos gerenciados do Google Play, incluindo aplicativos privados, aplicativos da Web e coleções. Por exemplo, se um cliente planeja usar o iframe do Google Play gerenciado para publicar aplicativos privados, ele precisa fazer isso com uma única conta de desenvolvedor de propriedade da equipe central.
- A equipe central pode selecionar uma única tag de escopo como a tag de escopo do Google Play gerenciado. Ele tem uma lista suspensa especial na página do conector do Google Play Gerenciado. A marca de escopo será aplicada a todos os aplicativos do Google Play gerenciado depois que a equipe central os adicionar ao console, mas não será aplicada retroativamente aos aplicativos que já foram adicionados. É altamente recomendável que a equipe central defina a marca de escopo antes de adicionar aplicativos e, em seguida, atribua essa marca de escopo a cada equipe regional. Caso contrário, os administradores regionais talvez não consigam ver seus aplicativos do Google Play gerenciado.
Há suporte apenas para uma política OEMConfig por dispositivo, exceto para dispositivos Zebra. Com os dispositivos Zebra, recomendamos que você tenha o menor número possível de políticas, pois o tempo para aplicar a política é aditivo. Por exemplo, se você atribuir seis políticas com a suposição de que elas serão colocadas umas sobre as outras, levará cerca de 6 vezes mais tempo para começar a trabalhar no dispositivo do que uma única política.
Observação
Tenha extrema consideração e cuidado ao configurar o modo de atualização de alta prioridade em muitos aplicativos e grupos diferentes. Isso ocorre por vários motivos:
- Embora muitos aplicativos possam ser definidos para o modo de alta prioridade, apenas uma atualização de aplicativo pode ser instalada por vez. Uma atualização de aplicativo grande pode bloquear muitas atualizações menores até que o aplicativo grande seja concluído a instalação.
- Dependendo de quando os aplicativos lançam novas atualizações, pode haver um aumento repentino no uso da rede se as versões do aplicativo coincidirem. Se Wi-Fi não estiver disponível em alguns dispositivos, também pode haver um aumento no uso da rede celular.
- Embora experiências de usuário perturbadoras já tenham sido mencionadas, o problema cresce à medida que mais aplicativos são configurados para o modo de atualização de alta prioridade.
Para mais informações sobre as preocupações de escala em relação às atualizações de apps do Google Play gerenciado que usam o modo de atualização de alta prioridade, consulte o blog da Techcommunity Práticas recomendadas para atualizar seus apps Android Enterprise.
Perfis de registro
Nesta seção:
- Windows Autopilot
- Página de status do registro (ESP)
- Apple Business Manager (ABM)
- Perfis do Android Enterprise
- Restrições de registro
- Categorias de dispositivos
Windows Autopilot
- Conceda aos administradores locais as permissões para ler dispositivos do Windows Autopilot e carregar novos dispositivos do Windows Autopilot.
- Os administradores locais não devem criar perfis do Windows Autopilot. Quando você delega a um grande número de administradores, o número total de objetos pode se tornar grande e difícil de gerenciar. A prática recomendada varia de acordo com a área de recursos. Para obter mais informações sobre o Windows Autopilot, consulte Usar o Windows Autopilot para registrar dispositivos Windows no Intune.
Página de status da inscrição
- Os administradores locais devem selecionar entre os perfis existentes da página de status do registro para atribuir ou devem solicitar que a equipe central crie um perfil de exceção, somente se necessário.
- Os administradores locais não devem criar perfis da página de status do registro. Quando você delega a um grande número de administradores, o número total de objetos pode se tornar grande e difícil de gerenciar. A prática recomendada varia de acordo com a área de recursos. Para obter informações sobre a página de status da inscrição, consulte Configurar a Página de Status da inscrição.
Apple Business Manager
Se possível, os administradores locais não devem receber permissões para criar, atualizar ou excluir em perfis de registro. Se os administradores locais receberem permissões para criar perfis do Apple Business Manager, isso também lhes dará permissões para criar, atualizar e excluir no Windows Autopilot. No entanto, os administradores locais não devem criar perfis do Windows Autopilot.
Quando você delega a um grande número de administradores, o número total de objetos pode se tornar grande e difícil de gerenciar. A prática recomendada varia de acordo com a área de recursos. Para obter mais informações, consulte Usar o Apple Business Manager para registrar dispositivos Apple no Intune.
Perfis do Android Enterprise
- A equipe do Central deve criar perfis de registro de dispositivos dedicados de propriedade corporativa do Android Enterprise para cada administrador local para agrupamento de dispositivos.
- Se possível, os administradores locais não devem receber permissões de criação, atualização ou exclusão em dispositivos Android Enterprise. Essas restrições impedem que os administradores locais modifiquem as configurações do Android Enterprise em todo o locatário e o perfil de registro totalmente gerenciado global.
Restrições de registro
O mesmo conjunto de permissões rege a configuração do dispositivo e as restrições de registro. Ao conceder permissões para criar para a configuração do dispositivo, você também está concedendo permissões para criar para restrições de registro. No entanto, os administradores locais não devem ter permissão para criar perfis de restrição de registro. Em vez disso, instrua-os a não criar novos perfis de restrições de registro.
As restrições de limite de dispositivo de registro definem quantos dispositivos cada usuário pode registrar. As restrições de limite de dispositivo de registro devem abranger todos os limites de dispositivo possíveis para os administradores locais compartilharem. Para obter mais informações, consulte O que são restrições de registro.
A equipe Central deve padronizar as restrições de Tipo de Dispositivo o máximo possível e adicionar novas restrições, mas apenas como exceções especiais depois que um administrador local revisar as restrições existentes.
Categorias de dispositivos
O recurso Categorias de dispositivo (categorias de dispositivos> dispositivos) não tem sua própria família de permissões. Em vez disso, suas permissões são regidas pelas permissões definidas em Organização. Vá para Funções de administração de > locatário. Selecione uma função personalizada ou interna e selecione Propriedades. Aqui você pode atribuir permissões, sendo uma delas Organização.
As equipes centrais podem criar categorias de dispositivos. No entanto, os administradores locais não devem ter permissão para criar, atualizar ou excluir categorias de dispositivo, pois isso exigiria a concessão de permissões na Organização , que lhes concede acesso a outros recursos de nível de locatário regidos por permissões da Organização .
Para obter mais informações, consulte Categorias de dispositivos.
Análise do ponto de extremidade
- A equipe Central deve criar tantas linhas de base comuns de análise de ponto de extremidade quantas forem necessárias para dar suporte à variação dos administradores locais.
- Se possível, os administradores locais não devem criar suas próprias linhas de base de Análise de Ponto de Extremidade. Quando você delega a um grande número de administradores, o número total de objetos pode se tornar grande e difícil de gerenciar. A prática recomendada varia de acordo com a área de recursos.
- Para obter mais informações, consulte Definir configurações na análise de ponto de extremidade.