Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve como a Impressão Universal se integra com unidades administrativas no Microsoft Entra ID. As unidades administrativas restringem permissões numa função a qualquer parte da sua organização que defina. Poderia, por exemplo, usar unidades administrativas para delegar o papel de Administrador de Impressora aos administradores regionais de impressão, para que possam gerir impressoras apenas na região que suportam.
Consulte Unidades Administrativas no Microsoft Entra ID para obter mais detalhes sobre o que esta funcionalidade oferece.
Prerequisites
- Configurar Unidade administrativa do Azure
- Conta de administrador com a função de Administrador de Funções Privilegiadas ou de Administrador Global
- Administrador Delegado de Impressoras
- Licença Microsoft Entra ID Premium P1 ou P2 atribuída a cada Administrador de Impressora dentro da unidade administrativa
- A licença elegível para o Impressão Universal é atribuída a cada Administrador de Impressoras dentro da unidade administrativa
Configurar a Unidade Administrativa
Passo 1: Criar a unidade administrativa
Consulte Criar ou eliminar unidades administrativas para detalhes sobre as várias opções.
- Inicie sessão no portal Azure com uma conta de Administrador de Funções Privilegiadas ou Administrador Global.
- Selecione Microsoft Entra ID>Unidades administrativas.
- Selecione Adicionar.
- Na caixa do Nome , insira o nome da unidade administrativa. Opcionalmente, adicione uma descrição da unidade administrativa.
- Selecionar Próximo: Atribuir papéis >.
- Selecione o papel de administrador de impressora e depois selecione os utilizadores ou grupos a atribuir o papel com este âmbito de unidade administrativa.
- No separador Rever + Criar, reveja a unidade administrativa e eventuais atribuições de funções.
- Selecione o botão Criar.
Passo 2: Atribuir impressoras para serem geridas por um administrador com âmbito definido
O Azure Administrative Units oferece 2 formas para os Administradores definirem o conjunto de dispositivos que estão dentro do âmbito dos direitos administrativos atribuídos.
- Adesão Dinâmica ao Dispositivo
- Os membros são atualizados automaticamente com base nas regras de pertença definidas pelo Administrador.
- Afiliação atribuída
- Os membros são atribuídos e atualizados manualmente pelo Administrador da Unidade Administrativa
Opção 1: Regra dinâmica de associação de impressoras
Consulte Gerenciar utilizadores ou dispositivos para uma unidade administrativa com regras dinâmicas de adesão para mais detalhes.
Note
Pode demorar algum tempo até que a lista de impressoras numa unidade administrativa seja avaliada de acordo com regras dinâmicas de adesão a dispositivos.
Atribuir responsabilidades de administrador através dos conectores do Impressão Universal
Depois de a unidade administrativa ser criada pela primeira vez, volte a Unidades administrativas.
Selecione a unidade administrativa criada à qual quer adicionar impressoras.
Selecione Propriedades.
Na lista de tipos de membros , selecione Dispositivo Dinâmico.
Selecione Adicionar consulta dinâmica.
Utilize o construtor de regras para especificar a regra de associação dinâmica. Para mais informações, consulte Rule builder no portal Azure.
No construtor de regras
Property Operador Valor etiquetasDoSistema Contém PrinterStandard extensãoAtributo2 Começa Com <Esquema de nomenclatura de conectores>
Tip
Preste atenção aos campos e valores "Property" usados na regra de consulta dinâmica. Estas serão necessárias mais tarde no processo de implementação.
Delegação de responsabilidades administrativas por localização da impressora
Depois de a unidade administrativa ser criada pela primeira vez, volte a Unidades administrativas.
Selecione a unidade administrativa criada à qual quer adicionar impressoras.
Selecione Propriedades.
Na lista de tipos de membros , selecione Dispositivo Dinâmico.
Selecione Adicionar consulta dinâmica.
Utilize o construtor de regras para especificar a regra de associação dinâmica. Para mais informações, consulte Rule builder no portal Azure.
No construtor de regras
Property Operador Valor etiquetasDoSistema Contém PrinterStandard extensionAttribute3 Contém EUA
Tip
Preste atenção aos campos e valores "Property" usados na regra de consulta dinâmica. Estas serão necessárias mais tarde no processo de implementação.
Opção 2: Lista de membros estática para impressoras
Consulte Adicionar utilizadores, grupos ou dispositivos a uma unidade administrativa para mais detalhes.
- Depois de a unidade administrativa ser criada pela primeira vez, volte a Unidades administrativas.
- Selecione a unidade administrativa criada à qual quer adicionar impressoras.
- Selecione Propriedades.
- Na lista de tipos de membros , selecione Atribuído.
- Se foi feita uma alteração, lembre-se de guardar as alterações.
- Selecionar dispositivos.
- Selecione Adicionar dispositivo.
- No painel Select , selecione as impressoras que quer adicionar à unidade administrativa e depois selecione Select.
Propriedades da Impressora de Sincronização
A integração da Impressão Universal com objetos de dispositivo Microsoft Entra ID e unidades administrativas oferece muita flexibilidade e personalização na forma como o papel de Administrador de Impressora pode ser delegado. Ao aproveitar o "extensionAttributeX" do objeto dispositivo Microsoft Entra ID, as organizações podem escolher a combinação de metadados da impressora a usar para definir os diferentes escopos dos administradores da impressora.
Para suportar esta flexibilidade, é necessária a sincronização periódica dos metadados da impressora da Impressão Universal para o Microsoft Entra ID. Isto pode ser feito executando um script, como o exemplo seguinte, ou qualquer outra forma de automação.
O exemplo seguinte fornece uma referência inicial, os clientes devem modificar o script para satisfazer as suas próprias necessidades de implementação.
Exemplo de Script PowerShell
$ErrorActionPreference = "Stop"
Connect-MgGraph -Scopes "Directory.AccessAsUser.All", "Printer.Read.All"
$tenantId = (Get-MgContext).TenantId
Write-Host "Starting processing of Universal Print printers in tenant $tenantId"
# This streams pages of printers and does not require them to all be loaded at once.
Get-MgPrintPrinter -All -ExpandProperty "connectors" | ForEach-Object -Process {
$printer = $_
Write-Host "Fetching Microsoft Entra ID device for printer $($printer.DisplayName)"
$device = Get-MgDevice -Filter "deviceId eq '$($printer.Id)'" -Top 1
# The display name of the Microsoft Entra ID device is set to the initial display name
# of the printer. This sets extensionAttribute1 to the current name.
$extensionAttribute1 = "$($printer.DisplayName)"
# If the printer was registered with the Universal Print connector then the
# display name of the connector will be present in extensionAttribute2.
$extensionAttribute2 = "$($printer.Connectors[0].DisplayName)"
# If the printer has a country or region set in its location properties it
# will be set to extensionAttribute15. Other location properties can be used
# as well.
$extensionAttribute3 = "$($printer.Location.CountryOrRegion)"
$existingExtensionAttributes = $device.AdditionalProperties.extensionAttributes
if ($extensionAttribute1 -ne "$($existingExtensionAttributes.extensionAttribute1)" -or
$extensionAttribute2 -ne "$($existingExtensionAttributes.extensionAttribute2)" -or
$extensionAttribute3 -ne "$($existingExtensionAttributes.extensionAttribute3)")
{
Write-Host "Updating Microsoft Entra ID device extension attributes for printer $($printer.DisplayName)"
Update-MgDevice -DeviceId $device.Id -BodyParameter @{
"extensionAttributes" = @{
"extensionAttribute1" = $extensionAttribute1
"extensionAttribute2" = $extensionAttribute2
"extensionAttribute3" = $extensionAttribute3
}
}
}
}
Note
A execução deste script de exemplo requer que a conta de utilizador seja ou
- Um "Administrador do Windows 365" e um "Administrador de Impressora"
- Ou, um "Administrador Global"
Administrador com âmbito limitado vs Administrador de impressoras do tenant
Um administrador de impressoras com âmbito definido tem muitos dos mesmos direitos de acesso que a função de Administrador de Impressoras do tenant. A tabela seguinte resume as semelhanças e diferenças.
| Ação do administrador | Função de Administrador de Impressora | Administrador de Impressoras de Âmbito1 |
|---|---|---|
| Impressora de Registos | Yes | Sim2 |
| Conector de Registo | Yes | Sim2 |
| Desregistar Impressora | Yes | Yes |
| Anular registo do conetor | Yes | No |
| Impressoras de Listas | Yes | Sim3 |
| Listar Partilhas de Impressoras | Yes | Sim3 |
| Listar conectores | Yes | Sim3 |
| Propriedades da Impressora | Yes | Sim3 |
| Propriedades de Partilha de Impressoras | Yes | Sim3 |
| Partilha da impressora | Yes | Yes |
| Controlo de acesso à impressora | Yes | Yes |
| Trocar partilha da impressora | Yes | Yes |
| Ver estado da tarefa na fila de impressão | Yes | Yes |
| Conversão de Documentos | Yes | No |
| Utilização e Relatórios | Yes | No |
Note:
- Os administradores com escopo só podem gerir o conjunto de impressoras definidas na configuração Azure AU, salvo indicação em contrário.
- Os administradores com âmbito definido podem executar a ação em qualquer impressora ou conector.
- Os administradores com âmbito definido veem todas as impressoras, partilhas de impressora e conectores, mas estão limitados a acesso só de leitura àqueles que estão fora da configuração da AU do Azure.