Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Use o controle de acesso baseado em função no centro de administração do Microsoft Intune para gerenciar quem tem acesso aos recursos da sua organização e o que eles podem fazer com esses recursos.
Funções internas
O Windows Autopatch permite o controle de acesso baseado em função para usar o acesso menos privilegiado para distribuir e delegar o gerenciamento do Windows Update no Microsoft Intune.
Importante
Para gerenciar com êxito o Windows Autopatch como uma função de privilégio inferior, o usuário deve ter permissões de Administração Autopatch e permissões de administrador de Política e Perfil.
As permissões definidas nas funções de administrador do Windows Autopatch ou leitor do Windows Autopatch são usadas para gerenciar grupos do Autopatch, solicitações de suporte, mensagens do Autopatch e relatórios do Autopatch.
Para gerenciar políticas de atualização e relatórios do Windows Update, é necessária a permissão de Configuração do Dispositivo. Essa permissão está disponível em funções internas, como as funções Gerenciador de Política e Perfis.
Funções do Gerenciador de Política e Perfil
As funções do Gerenciador de Perfis e políticas incluem permissões de configuração de dispositivo para gerenciar políticas do Intune, incluindo as seguintes políticas de atualização:
- Atualizar anéis
- Atualizações de qualidade
- Atualizações de recursos
- Atualizações de driver
Administrador do Windows Autopatch
A função de Administrador do Windows Autopatch gerencia todos os aspectos do Windows Autopatch:
- Grupos do Autopatch
-
Relatórios do Autopatch
- Relatórios de status e tendências de atualização de qualidade e recursos
- Solicitações e mensagens de suporte
Leitor do Windows Autopatch
O Leitor do Windows Autopatch pode exibir os dados do Windows Autopatch disponíveis no Microsoft Intune, mas não pode fazer alterações.
Atualizar funções de política
Para gerenciar a atualização de qualidade do Windows, anéis de atualização, atualização de recursos do Windows, atualização de driver, Microsoft 365 Apps e políticas do Microsoft Edge, o usuário deve ter permissões completas de Configuração do Dispositivo. A tabela a seguir é a lista completa de funções de gerenciamento de atualizações:
| Função do Intune | Atualizar políticas |
|---|---|
| Política & Gerenciador de Perfis | Leitura/gravação |
| Operador de Assistência Técnica | Leitura |
| Operador somente leitura | Leitura |
| Administrador do Autopatch | Sem permissão |
| Leitor do Autopatch | Sem permissão |
Para gerenciar com êxito o Windows Autopatch como uma função de privilégio inferior, o usuário deve ter permissões de Administração Autopatch e as permissões de administrador de Política e Perfil.
Funções do Microsoft Entra
As seguintes funções do Microsoft Entra podem acessar os recursos do Windows Autopatch por meio do portal do Microsoft Intune.
| Função do Microsoft Entra | Todos os dados do Windows Autopatch | Administração de > Locatários Windows Autopatch |
|---|---|---|
| Administrador global | Leitura/gravação | Leitura/gravação |
| Administrador de Serviços do Intune | Leitura/gravação | Leitura/gravação |
| Leitor Global | Leitura | Leitura |
| Administrador do Suporte de Serviços | Sem permissão | Leitura Administração de Locatários/Windows Autopatch/Todos |
| Administração de Segurança | Sem permissão | Leitura Administração de Locatários/Windows Autopatch/Todos |
| Leitor de Segurança | Sem permissão | Leitura Administração de Locatários/Windows Autopatch/Todos |
| Administrador de cobrança | Sem permissão | Leitura Administração de Locatários/Windows Autopatch/Todos |
| Administrador da Assistência Técnica | Sem permissão | Leitura Administração de Locatários/Windows Autopatch/Todos |
Funções personalizadas
Você pode criar duas funções personalizadas que incluem permissões necessárias para uma função de trabalho específica.
Para obter o gerenciamento de atualizações completo, verifique se os grupos atribuídos à função personalizada do Autopatch também são membros da função Gerenciador de Política & Perfil ou uma função personalizada com permissões equivalentes.
Navegue até Funções de Administração> deLocatário>Criar função> personalizadaWindows Autopatch para criar uma função personalizada.
| Permissão | Descrição |
|---|---|
| Atribuições de Função/Criar | Crie uma função de Autopatch para operações executadas em recursos de Autopatch. |
| Atribuições/Atualização de Função | Função de atualização para o Autopatch, em que as operações de edição são executadas em recursos do Autopatch. |
| Atribuições/exclusão de função | Excluir função para Autopatch, onde as operações de exclusão são executadas em recursos Autopatch. |
| Funções/Leitura | Exiba permissões, definições de função e atribuições de função para a função do Autopatch. Exibir operação ou ações são executadas em recursos do Autopatch. |
| Grupos de Autopatch/Leitura | Leia grupos do Autopatch e suas propriedades. |
| Grupos de Autopatch/Criar | Crie grupos de Autopatch, adicione atribuições de grupo e defina as configurações de versão. |
| Grupos de Autopatch/Editar | Edite grupos do Autopatch, modifique as configurações de versão e gerencie atribuições de grupo. |
| Grupos de Autopatch/Excluir | Exclua grupos do Autopatch. |
| Relatórios/Leitura | Leia e exporte relatórios de atualização de recursos e de qualidade do Autopatch. |
| Reports/DiscoverDevices | Permite que a ação de relatório do dispositivo descubra dispositivos. |
| Reports/AssignRing | Permite a atribuição de anel de dispositivo a grupos Autopatch. |
| Reports/ExcludeDevices | Execute a ação excluir dispositivos nos relatórios do dispositivo. |
| Reports/RestoreExcludedDevices | Execute a ação de Restauração nos relatórios do Dispositivo. |
| Solicitações de suporte/Leitura | Leia as solicitações e respostas de suporte existentes do Autopatch. |
| Mensagens/Leitura | Leia as mensagens publicadas do Autopatch e do Painel de Integridade do Serviço. |
Escopos
O Windows Autopatch dá suporte a marcas de escopo do Intune e grupos com escopo a serem usados para gerenciamento de atualizações distribuídas. Use o Microsoft Intune para criar e gerenciar os rótulos de escopo.
- O Windows Autopatch dá suporte ao escopo do Intune para grupos do Autopatch, atribuições de função do Autopatch, políticas de atualização e relatórios.
- Mensagens de Autopatch, suporte e contatos de Administração não têm suporte para escopos.
- Os grupos do Autopatch criados por administradores com escopo são atribuídos às mesmas tags de escopo que o usuário.
- Somente administradores com escopo, com as mesmas tags de escopo atribuídas a eles, podem editar e gerenciar grupos do Autopatch.
- Quando você cria grupos do Autopatch e atribui marcas de escopo, as políticas de atualização criadas herdam as mesmas marcas de escopo.
- Os dispositivos atribuídos aos grupos do Autopatch não herdam as marcas de escopo do grupo do Autopatch. Use o Intune para atribuir a marca de escopo aos dispositivos.
Permissões para grupos do Autopatch
Os grupos do Autopatch criam grupos do Microsoft Entra e atualizam políticas e atribuem as políticas ao grupo como parte de seu fluxo de trabalho. Para concluir o fluxo de trabalho com êxito, ambas as permissões são necessárias. A opção de criar grupos do Autopatch só está disponível quando o usuário tem ambas as permissões habilitadas.
- Configuração do dispositivo, todas as permissões
- Grupo do Windows Autopatch, todas as permissões
Os grupos do Windows Autopatch que recebem marcas com escopo só são visíveis para usuários com essas marcas de escopo exato. Isso garante que o administrador de TI possa gerenciar as distribuições baseadas em anel usando grupos do Autopatch e não seja afetado por discrepâncias de escopo.
Observação
O fluxo de trabalho do grupo Autopatch cria anéis de implantação e atribui políticas de atualização a eles. Se a função Autopatch incluir Todos os dispositivos no escopo, a função de administração de política deverá ter Todos os dispositivos e Todos os usuários em seu escopo.
A falta de permissões do Microsoft Entra pode impedir que o usuário conectado crie grupos. O usuário deve ter permissão suficiente para criar grupos. Para obter mais informações, consulte Como configurar o gerenciamento de grupo de autoatendimento ou permissões de Criar grupos.
Quando o usuário recebe grupos com escopo, ele só pode atribuir grupos com escopo para distribuição em anéis de implantação.
Administradores com escopo e grupos do Autopatch
Nos administradores com escopo do Intune, somente um usuário administrador que recebe marcas de escopo específicas e Grupos com Escopo pode atribuir políticas somente a Grupos com Escopo.
Observação
Os administradores do Intune ou os administradores de atualização com Todos os dispositivos e Todos os escopos de usuários não podem ver o fluxo de trabalho de atribuição pendente; isso afeta apenas as funções que têm escopos atribuídos por meio de grupos com escopo específicos.
Administradores com escopo e fluxo de trabalho do grupo Autopatch
Como parte do fluxo de trabalho de criação de grupo do Autopatch, o Windows Autopatch cria grupos do Microsoft Entra e atualiza políticas para as configurações de implantação selecionadas. Para atribuir as políticas de atualização aos anéis de implantação recém-criados, você deve incluir o grupo Autopatch como um Grupo com Escopo na função que contém as permissões de Configuração do Dispositivo.
Observação
Um administrador de Intune ou um Administrador de Função deve atribuir o grupo do Windows Autopatch recém-criado como um grupo com escopo para que o grupo Autopatch possa ser usado pelos Administração com escopo.
Quando o grupo Autopatch, no status Atribuição Pendente, é adicionado como um grupo com escopo, o administrador com escopo pode atribuir as políticas de atualização ao grupo Autopatch que se torna Ativo.
A tabela a seguir explica o fluxo de trabalho de alto nível:
| Etapa | Descrição | Quem |
|---|---|---|
| Etapa 1: Criar um grupo do Autopatch | Crie um grupo do Autopatch. Os grupos do Autopatch registram dispositivos no serviço do Windows Autopatch quando você criar ou editar um grupo do Autopatch. O grupo Autopatch, os anéis de implantação e as políticas de atualização são criados. Você pode exibir as políticas de atualização em Atualizações do Windows. |
Administrador com escopo |
| Etapa 2: Entre em contato com o Administrador do Intune ou o administrador de Função para atribuir o grupo pai do Autopatch como um Grupo com Escopo para sua função | Inclua as seguintes informações:
|
Administrador com escopo |
| Etapa 3: Atribuir o grupo pai do Autopatch como o Grupo com Escopo para a função com permissão de Configuração do Dispositivo | Adicione o pai do Autopatch como o Grupo com Escopo usando Atribuir grupo com escopo. | Administrador do Intune ou Administrador da Função do Intune |
| Etapa 4: Conclua as atribuições de política para que os grupos do Autopatch estejam prontos para uso | Selecione Concluir atribuições de grupo se o grupo Autopatch permanecer no status de atribuição pendente e a etapa Atribuir grupo com escopo ainda não estiver concluída. Depois que a atribuição de política for bem-sucedida, o grupo Autopatch será definido como Ativo e pronto para uso. A atribuição de grupo com escopo pode não estar disponível imediatamente. Pode levar até 10 minutos para entrar em vigor. |
Administrador com escopo |
Atribuir marcas de escopo a grupos do Autopatch
Observação
Se você estiver atribuindo tags de escopo a grupos existentes do Autopatch, o administrador do escopo deverá ser incluído como um Grupo com Escopo em sua função com permissões de Configuração do Dispositivo para gerenciar o grupo do Autopatch.
O Windows Autopatch cria um grupo pai que aninha o grupo Autopatch e os anéis de implantação que podem ser adicionados como o Grupo com Escopo. Você pode encontrar o nome do grupo pai nas propriedades do grupo Autopatch.
- No centro de administração do Microsoft Intune, navegue até Grupos > doAutopatchde Administração> de Locatáriose selecione um grupo. Todos os anéis e políticas do grupo Autopatch têm o mesmo escopo.
- Na opção Adicionar grupo ao anel, selecione os grupos do Microsoft Entra a serem atribuídos ao grupo Autopatch. Somente grupos com objetos de escopo estão disponíveis para seleção.
- Navegue até Propriedades>Escopo (Tags)>Editar>Selecionar tags> de escopo Selecione as tags que deseja adicionar ao perfil. Você pode atribuir no máximo 100 tags de escopo a um objeto.
- A seção Grupo de Escopo é exibida quando o serviço detecta grupos de Autopatch criados antes dos controles de acesso baseados em função. Isso indica que um grupo do Microsoft Entra é criado, que pode ser adicionado como um Grupo com Escopo. Um administrador com escopo pode gerenciar esse grupo do Autopatch se incluído em seu escopo.
- Siga as etapas na seção Fluxo de trabalho do grupo Administradores com escopo e Autopatch para atribuir grupos com escopo.
- Selecione Revisar + salvar.
Problemas conhecidos
O Windows 365 Enterprise oferece aos administradores de TI a opção de registrar dispositivos com o Windows Autopatch como parte da criação da política de provisionamento do Windows 365. Você deve ser um administrador de Serviços do Intune para concluir esta ação.
Solução de problemas gerais
| Cenário | Mensagem | Causa | Solução |
|---|---|---|---|
| Você recebe uma mensagem de erro ao tentar criar, editar ou excluir um grupo do Autopatch. | Você não tem permissão suficiente para modificar este grupo do Autopatch. Você só pode modificar grupos do Autopatch que correspondam ao escopo atribuído. Este grupo Autopatch tem tags de Escopo atribuídas adicionais que não correspondem à sua atribuição de função. Ou O envio do grupo do Autopatch falhou e o usuário conectado tem as tags de escopo atribuídas. |
O problema ocorre quando você edita um grupo do Autopatch e o serviço detecta uma incompatibilidade nas tags do escopo. | Verifique as tags de escopo atribuídas ao grupo Autopatch e à função de atribuição de política. A função de atribuição de política pode ter mais marcas de escopo, mas deve incluir todas as marcas de escopo atribuídas ao grupo Autopatch. |
| Você recebe uma mensagem de erro ao escolher um dispositivo e a ação Atribuir dispositivo de toque no relatório de associação de grupos do Autopatch. | Você não tem permissão suficiente ou o escopo necessário para atribuir dispositivos. | O problema ocorre quando o Autopatch não consegue preencher a lista de grupos do Autopatch devido a uma incompatibilidade nas tags de escopo. | Verifique as tags de escopo para os grupos do Autopatch e sua função. Verifique se eles compartilham pelo menos uma marca de escopo. |
| Você recebe uma mensagem de erro ao escolher um dispositivo e a ação Atribuir dispositivo de toque no relatório de associação de grupos do Autopatch. | Você não tem permissão de grupo de Autopatch suficiente para concluir esta ação. O mínimo de permissão de leitura de grupo do Autopatch é necessário. | Para mover dispositivos entre os anéis de implantação do Autopatch, você precisa de permissão para ler grupos do Autopatch. | Certifique-se de que sua função inclua a permissão de Grupo/Leitura do Autopatch. Navegue até Funções de Administração de > Locatários > Minha permissão. |
| Você recebe uma mensagem de erro ao selecionar um dispositivo no relatório de associação de grupos do Autopatch. | Acesso Negado | Você não tem permissão do Intune para exibir as propriedades do dispositivo. | Certifique-se de que sua função inclua dispositivos gerenciados/permissão de leitura. Navegue até Funções de Administração de > Locatários > Minha permissão. |
| Você só pode ver as guias Versões, Anéis de atualização e Monitor quando conectado como um administrador delegado do Windows Autopatch. | Você não tem todas as permissões necessárias para exibir o Windows Update. | Verifique se sua função inclui a permissão Organização/Leitura. Navegue até Funções de Administração de > Locatários > Minha permissão. | |
| Você recebe uma mensagem de erro ao tentar editar um grupo de Autopatch preexistente que recebeu recentemente uma marca de escopo. Você adicionou com sucesso o grupo de escopo pai à função de atribuição de política. | Você não tem permissão suficiente para modificar este grupo do Autopatch. Você só pode modificar grupos do Autopatch que correspondam ao escopo atribuído. Este grupo Autopatch tem tags de Escopo atribuídas adicionais que não correspondem à sua atribuição de função. | O problema ocorre quando o serviço detecta que o usuário conectado "Grupo Entra Atribuído" não está no grupo com escopo para a função de administrador do Autopatch. Isso acontece com grupos de Autopatch preexistentes. | Adicione o grupo Entra atribuído como o grupo com escopo à função de administrador do Autopatch. |