Controle de acesso baseado em função

Use o controle de acesso baseado em função no centro de administração do Microsoft Intune para gerenciar quem tem acesso aos recursos da sua organização e o que eles podem fazer com esses recursos.

Funções internas

O Windows Autopatch permite o controle de acesso baseado em função para usar o acesso menos privilegiado para distribuir e delegar o gerenciamento do Windows Update no Microsoft Intune.

Importante

Para gerenciar com êxito o Windows Autopatch como uma função de privilégio inferior, o usuário deve ter permissões de Administração Autopatch e permissões de administrador de Política e Perfil.

As permissões definidas nas funções de administrador do Windows Autopatch ou leitor do Windows Autopatch são usadas para gerenciar grupos do Autopatch, solicitações de suporte, mensagens do Autopatch e relatórios do Autopatch.

Para gerenciar políticas de atualização e relatórios do Windows Update, é necessária a permissão de Configuração do Dispositivo. Essa permissão está disponível em funções internas, como as funções Gerenciador de Política e Perfis.

Funções do Gerenciador de Política e Perfil

As funções do Gerenciador de Perfis e políticas incluem permissões de configuração de dispositivo para gerenciar políticas do Intune, incluindo as seguintes políticas de atualização:

  • Atualizar anéis
  • Atualizações de qualidade
  • Atualizações de recursos
  • Atualizações de driver

Administrador do Windows Autopatch

A função de Administrador do Windows Autopatch gerencia todos os aspectos do Windows Autopatch:

Leitor do Windows Autopatch

O Leitor do Windows Autopatch pode exibir os dados do Windows Autopatch disponíveis no Microsoft Intune, mas não pode fazer alterações.

Atualizar funções de política

Para gerenciar a atualização de qualidade do Windows, anéis de atualização, atualização de recursos do Windows, atualização de driver, Microsoft 365 Apps e políticas do Microsoft Edge, o usuário deve ter permissões completas de Configuração do Dispositivo. A tabela a seguir é a lista completa de funções de gerenciamento de atualizações:

Função do Intune Atualizar políticas
Política & Gerenciador de Perfis Leitura/gravação
Operador de Assistência Técnica Leitura
Operador somente leitura Leitura
Administrador do Autopatch Sem permissão
Leitor do Autopatch Sem permissão

Para gerenciar com êxito o Windows Autopatch como uma função de privilégio inferior, o usuário deve ter permissões de Administração Autopatch e as permissões de administrador de Política e Perfil.

Funções do Microsoft Entra

As seguintes funções do Microsoft Entra podem acessar os recursos do Windows Autopatch por meio do portal do Microsoft Intune.

Função do Microsoft Entra Todos os dados do Windows Autopatch Administração de > Locatários Windows Autopatch
Administrador global Leitura/gravação Leitura/gravação
Administrador de Serviços do Intune Leitura/gravação Leitura/gravação
Leitor Global Leitura Leitura
Administrador do Suporte de Serviços Sem permissão Leitura

Administração de Locatários/Windows Autopatch/Todos

Administração de Segurança Sem permissão Leitura

Administração de Locatários/Windows Autopatch/Todos

Leitor de Segurança Sem permissão Leitura

Administração de Locatários/Windows Autopatch/Todos

Administrador de cobrança Sem permissão Leitura

Administração de Locatários/Windows Autopatch/Todos

Administrador da Assistência Técnica Sem permissão Leitura

Administração de Locatários/Windows Autopatch/Todos

Funções personalizadas

Você pode criar duas funções personalizadas que incluem permissões necessárias para uma função de trabalho específica.

Para obter o gerenciamento de atualizações completo, verifique se os grupos atribuídos à função personalizada do Autopatch também são membros da função Gerenciador de Política & Perfil ou uma função personalizada com permissões equivalentes.

Navegue até Funções de Administração> deLocatário>Criar função> personalizadaWindows Autopatch para criar uma função personalizada.

Permissão Descrição
Atribuições de Função/Criar Crie uma função de Autopatch para operações executadas em recursos de Autopatch.
Atribuições/Atualização de Função Função de atualização para o Autopatch, em que as operações de edição são executadas em recursos do Autopatch.
Atribuições/exclusão de função Excluir função para Autopatch, onde as operações de exclusão são executadas em recursos Autopatch.
Funções/Leitura Exiba permissões, definições de função e atribuições de função para a função do Autopatch. Exibir operação ou ações são executadas em recursos do Autopatch.
Grupos de Autopatch/Leitura Leia grupos do Autopatch e suas propriedades.
Grupos de Autopatch/Criar Crie grupos de Autopatch, adicione atribuições de grupo e defina as configurações de versão.
Grupos de Autopatch/Editar Edite grupos do Autopatch, modifique as configurações de versão e gerencie atribuições de grupo.
Grupos de Autopatch/Excluir Exclua grupos do Autopatch.
Relatórios/Leitura Leia e exporte relatórios de atualização de recursos e de qualidade do Autopatch.
Reports/DiscoverDevices Permite que a ação de relatório do dispositivo descubra dispositivos.
Reports/AssignRing Permite a atribuição de anel de dispositivo a grupos Autopatch.
Reports/ExcludeDevices Execute a ação excluir dispositivos nos relatórios do dispositivo.
Reports/RestoreExcludedDevices Execute a ação de Restauração nos relatórios do Dispositivo.
Solicitações de suporte/Leitura Leia as solicitações e respostas de suporte existentes do Autopatch.
Mensagens/Leitura Leia as mensagens publicadas do Autopatch e do Painel de Integridade do Serviço.

Escopos

O Windows Autopatch dá suporte a marcas de escopo do Intune e grupos com escopo a serem usados para gerenciamento de atualizações distribuídas. Use o Microsoft Intune para criar e gerenciar os rótulos de escopo.

  • O Windows Autopatch dá suporte ao escopo do Intune para grupos do Autopatch, atribuições de função do Autopatch, políticas de atualização e relatórios.
  • Mensagens de Autopatch, suporte e contatos de Administração não têm suporte para escopos.
  • Os grupos do Autopatch criados por administradores com escopo são atribuídos às mesmas tags de escopo que o usuário.
  • Somente administradores com escopo, com as mesmas tags de escopo atribuídas a eles, podem editar e gerenciar grupos do Autopatch.
  • Quando você cria grupos do Autopatch e atribui marcas de escopo, as políticas de atualização criadas herdam as mesmas marcas de escopo.
  • Os dispositivos atribuídos aos grupos do Autopatch não herdam as marcas de escopo do grupo do Autopatch. Use o Intune para atribuir a marca de escopo aos dispositivos.

Permissões para grupos do Autopatch

Os grupos do Autopatch criam grupos do Microsoft Entra e atualizam políticas e atribuem as políticas ao grupo como parte de seu fluxo de trabalho. Para concluir o fluxo de trabalho com êxito, ambas as permissões são necessárias. A opção de criar grupos do Autopatch só está disponível quando o usuário tem ambas as permissões habilitadas.

  1. Configuração do dispositivo, todas as permissões
  2. Grupo do Windows Autopatch, todas as permissões

Os grupos do Windows Autopatch que recebem marcas com escopo só são visíveis para usuários com essas marcas de escopo exato. Isso garante que o administrador de TI possa gerenciar as distribuições baseadas em anel usando grupos do Autopatch e não seja afetado por discrepâncias de escopo.

Observação

O fluxo de trabalho do grupo Autopatch cria anéis de implantação e atribui políticas de atualização a eles. Se a função Autopatch incluir Todos os dispositivos no escopo, a função de administração de política deverá ter Todos os dispositivos e Todos os usuários em seu escopo.

A falta de permissões do Microsoft Entra pode impedir que o usuário conectado crie grupos. O usuário deve ter permissão suficiente para criar grupos. Para obter mais informações, consulte Como configurar o gerenciamento de grupo de autoatendimento ou permissões de Criar grupos.

Quando o usuário recebe grupos com escopo, ele só pode atribuir grupos com escopo para distribuição em anéis de implantação.

Administradores com escopo e grupos do Autopatch

Nos administradores com escopo do Intune, somente um usuário administrador que recebe marcas de escopo específicas e Grupos com Escopo pode atribuir políticas somente a Grupos com Escopo.

Observação

Os administradores do Intune ou os administradores de atualização com Todos os dispositivos e Todos os escopos de usuários não podem ver o fluxo de trabalho de atribuição pendente; isso afeta apenas as funções que têm escopos atribuídos por meio de grupos com escopo específicos.

Administradores com escopo e fluxo de trabalho do grupo Autopatch

Como parte do fluxo de trabalho de criação de grupo do Autopatch, o Windows Autopatch cria grupos do Microsoft Entra e atualiza políticas para as configurações de implantação selecionadas. Para atribuir as políticas de atualização aos anéis de implantação recém-criados, você deve incluir o grupo Autopatch como um Grupo com Escopo na função que contém as permissões de Configuração do Dispositivo.

Observação

Um administrador de Intune ou um Administrador de Função deve atribuir o grupo do Windows Autopatch recém-criado como um grupo com escopo para que o grupo Autopatch possa ser usado pelos Administração com escopo.

Quando o grupo Autopatch, no status Atribuição Pendente, é adicionado como um grupo com escopo, o administrador com escopo pode atribuir as políticas de atualização ao grupo Autopatch que se torna Ativo.

A tabela a seguir explica o fluxo de trabalho de alto nível:

Etapa Descrição Quem
Etapa 1: Criar um grupo do Autopatch Crie um grupo do Autopatch. Os grupos do Autopatch registram dispositivos no serviço do Windows Autopatch quando você criar ou editar um grupo do Autopatch.

O grupo Autopatch, os anéis de implantação e as políticas de atualização são criados.

Você pode exibir as políticas de atualização em Atualizações do Windows.

Administrador com escopo
Etapa 2: Entre em contato com o Administrador do Intune ou o administrador de Função para atribuir o grupo pai do Autopatch como um Grupo com Escopo para sua função Inclua as seguintes informações:
  • O nome do grupo pai do Autopatch. Selecione o submenu de status de atribuição pendente para localizar o nome.
  • Sua função do Intune que tem permissões de Configuração do Dispositivo para gerenciamento de atualizações
Administrador com escopo
Etapa 3: Atribuir o grupo pai do Autopatch como o Grupo com Escopo para a função com permissão de Configuração do Dispositivo Adicione o pai do Autopatch como o Grupo com Escopo usando Atribuir grupo com escopo. Administrador do Intune ou Administrador da Função do Intune
Etapa 4: Conclua as atribuições de política para que os grupos do Autopatch estejam prontos para uso Selecione Concluir atribuições de grupo se o grupo Autopatch permanecer no status de atribuição pendente e a etapa Atribuir grupo com escopo ainda não estiver concluída.

Depois que a atribuição de política for bem-sucedida, o grupo Autopatch será definido como Ativo e pronto para uso.

A atribuição de grupo com escopo pode não estar disponível imediatamente. Pode levar até 10 minutos para entrar em vigor.

Administrador com escopo

Atribuir marcas de escopo a grupos do Autopatch

Observação

Se você estiver atribuindo tags de escopo a grupos existentes do Autopatch, o administrador do escopo deverá ser incluído como um Grupo com Escopo em sua função com permissões de Configuração do Dispositivo para gerenciar o grupo do Autopatch.

O Windows Autopatch cria um grupo pai que aninha o grupo Autopatch e os anéis de implantação que podem ser adicionados como o Grupo com Escopo. Você pode encontrar o nome do grupo pai nas propriedades do grupo Autopatch.

  1. No centro de administração do Microsoft Intune, navegue até Grupos > doAutopatchde Administração> de Locatáriose selecione um grupo. Todos os anéis e políticas do grupo Autopatch têm o mesmo escopo.
  2. Na opção Adicionar grupo ao anel, selecione os grupos do Microsoft Entra a serem atribuídos ao grupo Autopatch. Somente grupos com objetos de escopo estão disponíveis para seleção.
  3. Navegue até Propriedades>Escopo (Tags)>Editar>Selecionar tags> de escopo Selecione as tags que deseja adicionar ao perfil. Você pode atribuir no máximo 100 tags de escopo a um objeto.
    1. A seção Grupo de Escopo é exibida quando o serviço detecta grupos de Autopatch criados antes dos controles de acesso baseados em função. Isso indica que um grupo do Microsoft Entra é criado, que pode ser adicionado como um Grupo com Escopo. Um administrador com escopo pode gerenciar esse grupo do Autopatch se incluído em seu escopo.
    2. Siga as etapas na seção Fluxo de trabalho do grupo Administradores com escopo e Autopatch para atribuir grupos com escopo.
  4. Selecione Revisar + salvar.

Problemas conhecidos

O Windows 365 Enterprise oferece aos administradores de TI a opção de registrar dispositivos com o Windows Autopatch como parte da criação da política de provisionamento do Windows 365. Você deve ser um administrador de Serviços do Intune para concluir esta ação.

Solução de problemas gerais

Cenário Mensagem Causa Solução
Você recebe uma mensagem de erro ao tentar criar, editar ou excluir um grupo do Autopatch. Você não tem permissão suficiente para modificar este grupo do Autopatch. Você só pode modificar grupos do Autopatch que correspondam ao escopo atribuído. Este grupo Autopatch tem tags de Escopo atribuídas adicionais que não correspondem à sua atribuição de função.

Ou

O envio do grupo do Autopatch falhou e o usuário conectado tem as tags de escopo atribuídas.

O problema ocorre quando você edita um grupo do Autopatch e o serviço detecta uma incompatibilidade nas tags do escopo. Verifique as tags de escopo atribuídas ao grupo Autopatch e à função de atribuição de política. A função de atribuição de política pode ter mais marcas de escopo, mas deve incluir todas as marcas de escopo atribuídas ao grupo Autopatch.
Você recebe uma mensagem de erro ao escolher um dispositivo e a ação Atribuir dispositivo de toque no relatório de associação de grupos do Autopatch. Você não tem permissão suficiente ou o escopo necessário para atribuir dispositivos. O problema ocorre quando o Autopatch não consegue preencher a lista de grupos do Autopatch devido a uma incompatibilidade nas tags de escopo. Verifique as tags de escopo para os grupos do Autopatch e sua função. Verifique se eles compartilham pelo menos uma marca de escopo.
Você recebe uma mensagem de erro ao escolher um dispositivo e a ação Atribuir dispositivo de toque no relatório de associação de grupos do Autopatch. Você não tem permissão de grupo de Autopatch suficiente para concluir esta ação. O mínimo de permissão de leitura de grupo do Autopatch é necessário. Para mover dispositivos entre os anéis de implantação do Autopatch, você precisa de permissão para ler grupos do Autopatch. Certifique-se de que sua função inclua a permissão de Grupo/Leitura do Autopatch. Navegue até Funções de Administração de > Locatários > Minha permissão.
Você recebe uma mensagem de erro ao selecionar um dispositivo no relatório de associação de grupos do Autopatch. Acesso Negado Você não tem permissão do Intune para exibir as propriedades do dispositivo. Certifique-se de que sua função inclua dispositivos gerenciados/permissão de leitura. Navegue até Funções de Administração de > Locatários > Minha permissão.
Você só pode ver as guias Versões, Anéis de atualização e Monitor quando conectado como um administrador delegado do Windows Autopatch. Você não tem todas as permissões necessárias para exibir o Windows Update. Verifique se sua função inclui a permissão Organização/Leitura. Navegue até Funções de Administração de > Locatários > Minha permissão.
Você recebe uma mensagem de erro ao tentar editar um grupo de Autopatch preexistente que recebeu recentemente uma marca de escopo. Você adicionou com sucesso o grupo de escopo pai à função de atribuição de política. Você não tem permissão suficiente para modificar este grupo do Autopatch. Você só pode modificar grupos do Autopatch que correspondam ao escopo atribuído. Este grupo Autopatch tem tags de Escopo atribuídas adicionais que não correspondem à sua atribuição de função. O problema ocorre quando o serviço detecta que o usuário conectado "Grupo Entra Atribuído" não está no grupo com escopo para a função de administrador do Autopatch. Isso acontece com grupos de Autopatch preexistentes. Adicione o grupo Entra atribuído como o grupo com escopo à função de administrador do Autopatch.