Intune rollbaserad åtkomstkontroll för klientanslutna klienter

Gäller för: Configuration Manager (aktuell gren)

Från och med Configuration Manager version 2207 kan du använda Intune rollbaserad åtkomstkontroll (RBAC) när du interagerar med klientanslutna enheter från Microsoft Intune administrationscenter. När du till exempel använder Intune som rollbaserad åtkomstkontrollutfärdare behöver en användare med rollen Supportoperatör inte en tilldelad säkerhetsroll eller ytterligare behörigheter från Configuration Manager. Intune rollbaserad åtkomstkontroll hanterar behörigheterna till alla molnanslutna enhetssidor i Microsoft Intune administrationscenter, till exempel enhetstidslinje, CMPivot och skript.

Viktigt

För närvarande är alla tillämpning av Intune rollbaserad åtkomstkontroll för att visa och vidta åtgärder på klientanslutna enheter från Microsoft Intune administrationscenter valfri. Vi rekommenderar att alla administratörer med molnanslutna Configuration Manager-miljöer börjar verifiera behörigheterna för rollbaserad åtkomstkontroll från Intune.

De tre övergripande stegen för att konfigurera Intune som rollbaserad åtkomstkontrollutfärdare för klientanslutna enheter är:

Förhandskrav

Begränsningar

  • För närvarande stöds inte omfattning när du endast använder Intune rollbaserad åtkomstkontroll för att visa och vidta åtgärder på klientanslutna enheter från Microsoft Intune administrationscenter.
  • För närvarande är sidan Programuppdateringar inte tillgänglig för användare som bara använder molnet när du använder den tidiga uppdateringsringen för Configuration Manager version 2207.

Inaktivera tvingande rollbaserad åtkomstkontroll i Configuration Manager för molnanslutna klienter

Om du vill använda Intune rollbaserad åtkomstkontroll för klientanslutning i stället för Configuration Manager rollbaserad åtkomstkontroll använder du anvisningarna nedan:

  1. Från konsolen Configuration Manager går du till AdministrationCloud>ServicesCloud>Attach.

  2. Platsen för det rollbaserade alternativet för åtkomstkontroll varierar beroende på om din miljö redan är molnansluten eller inte.

    • Om din miljö redan är molnansluten öppnar du egenskaperna för CoMgmtSettingsProd. Om du inte har enheter som har laddats upp till administrationscentret konfigurerar du det alternativet först. Mer information finns i Aktivera molnanslutning.
    • Om miljön inte är molnansluten väljer du Konfigurera molnanslutning för att öppna guiden Konfiguration av molnanslutning.
  3. På fliken eller sidan Konfigurera uppladdning i guiden avmarkerar du kryssrutan för följande alternativ under rubriken Rollbaserad Access Control:

    Framtvinga RBAC för Configuration Manager för molnkonsolbegäranden som interagerar med Configuration Manager

  4. Välj OK för att spara ändringarna i CoMgmtSettingsProd-egenskaperna eller fortsätt för att slutföra guiden för molnkoppling.

Skärmbild av CoMgmtSettingsProd-egenskaperna i Configuration Manager. På skärmbilden visas fliken konfigurera uppladdning med en röd ruta som anger avsnittet rollbaserad åtkomstkontroll.

Aktivera rollbaserad åtkomstkontroll från Intune

Använd följande steg för att aktivera Intune för att hantera användarbehörigheter för molnanslutna enheter:

  1. Öppna administrationscentret för Microsoft Intune och logga in som en användare med behörigheten Roller/Uppdatera. Mer information om behörigheten finns i anpassade rollbehörigheter i Intune.
  2. Välj Klientadministration>: Anslutningsappar och token>Microsoft Endpoint Configuration Manager.
  3. I banderollen väljer du Du kan också hantera användarbehörigheter från Intune. Klicka här om du vill läsa mer om det här alternativet.
  4. Den utfällbara menyn Använd Intune RBAC visas.
  5. Välj för alternativet Använd Intune RBAC och välj sedan Använd.
  6. Det kan ta cirka 10 minuter innan ändringen träder i kraft.

Skärmbild av sidan Microsoft Configuration Manager med kopplingar och token i administrationscentret för Microsoft Intune. Den utfällbara menyn Använd Intune RBAC visas på skärmbilden.

Verifiera behörigheter för rollbaserad åtkomstkontroll från Intune

När Intune är inställt på rollbaserad åtkomstkontrollutfärdare kontrollerar du behörigheterna för dina roller. Om det behövs kan du lägga till de här behörigheterna i anpassade roller som du skapat i Intune.

  1. Öppna administrationscentret för Microsoft Intune och logga in.
  2. VäljAdministrationsroller> för klientorganisation.
  3. Välj en roll, till exempel Programhanteraren, och granska behörigheterna som visas för molnanslutna enheter. Om det behövs redigerar du behörigheter för anpassade roller som du skapat i Intune.

Följande Intune behörigheter styr åtkomsten till Configuration Manager molnanslutna enheter:

Behörighet Beskrivning Inbyggda roller i Intune med behörigheten
Molnanslutna enheter\Visa samlingar Visar sidan Samlingar för Configuration Manager molnanslutna enheter Programhanteraren, Endpoint Security Manager, skrivskyddad operatör, skoladministratör, principprofilhanterare, supportoperatör
Molnanslutna enheter\Visa resursutforskaren Visar sidan Resursutforskaren för Configuration Manager molnanslutna enheter Programhanteraren, Endpoint Security Manager, skrivskyddad operatör, skoladministratör, principprofilhanterare, supportoperatör
Molnanslutna enheter\Visa tidslinje Visar tidslinjesidan för Configuration Manager molnanslutna enheter Programhanteraren, Endpoint Security Manager, skrivskyddad operatör, skoladministratör, principprofilhanterare, supportoperatör
Molnanslutna enheter\Visa programuppdateringar Visar sidan Programuppdateringar för Configuration Manager molnanslutna enheter Application Manager, Endpoint Security Manager, skrivskyddad operatör, skoladministratör, supportoperatör
Molnanslutna enheter\Visa skript Visar sidan Skript för Configuration Manager molnanslutna enheter Endpoint Security Manager, skrivskyddad operatör, skoladministratör, policyprofilhanterare, supportoperatör
Molnanslutna enheter\Kör skript Visar åtgärden Kör skript och låter användaren köra skript på Configuration Manager molnanslutna enheter Skoladministratör, supportoperatör
Molnanslutna enheter\Kör CMPivot-fråga Visar CMPivot-sidan för Configuration Manager molnanslutna enheter Endpoint Security Manager, skoladministratör, supportoperatör
Molnanslutna enheter\Visa klientinformation Visar sidan Klientinformation för molnanslutna Configuration Manager-enheter Programhanteraren, Endpoint Security Manager, skrivskyddad operatör, skoladministratör, principprofilhanterare, supportoperatör
Molnanslutna enheter\Visa program Visar sidan Program för Configuration Manager molnanslutna enheter Programhanteraren, skrivskyddad operatör, skoladministratör, principprofilhanterare, supportoperatör
Molnanslutna enheter\Vidta programåtgärder Visar programåtgärder på sidan Program och låter användaren vidta programåtgärder på Configuration Manager molnanslutna enheter Programhanterare, skoladministratör, supportoperatör
Fjärruppgifter/Rotera BitLockerKeys (förhandsversion) Initierar en nyckelrotation för BitLocker-återställningslösenord på enheten. Visar sidan återställningsnycklar för Configuration Manager molnanslutna enheter. Endpoint Security Manager, supportoperatör

Vanliga frågor och svar

Jag har användare som bara använder molnet och som behöver åtkomst till klientanslutna enheter i Intune. Kommer det att ge dem åtkomst?

Ja. När en användare endast är molnet, vilket i det här scenariot innebär att de är i Microsoft Entra ID och kan komma åt Intune, ger användning av Intune RBAC dem åtkomst till klientanslutna enheter.

Vad händer om jag har flera Configuration Manager hierarkier anslutna till min klientorganisation?

Inställningen Använd Intune RBAC i administrationscentret för Microsoft Intune gäller för alla hierarkier i Configuration Manager som visas i klientorganisationen.

Vad händer om inställningarna för Configuration Manager och Intune inte matchar?

Om växlingsknappen Använd Intune RBAC i Intune är inställd på Av tillämpas rollbaserad åtkomst i Configuration Manager, även om RBAC Framtvinga Configuration Manager för molnkonsolbegäranden som interagerar med Kryssrutan Configuration Manager är avmarkerad. Inaktivering av RBAC Framtvinga Configuration Manager för molnkonsolbegäranden som interagerar med Configuration Manager alternativet har ingen effekt förrän växlingsknappen Använd Intune RBAC i Intune är .

Vad händer om min testhierarki har konfigurerats för att använda Intune RBAC, men produktionshierarkin inte är det och de finns i samma klientorganisation?

Inställningen Använd Intune RBAC gäller för alla Configuration Manager hierarkier som visas i klientorganisationen. Användare som endast använder molnet kan komma åt klientanslutna enheter som laddas upp från testhierarkin eftersom du också har avmarkerat kryssrutan för att framtvinga Configuration Manager RBAC. Om en användare som bara använder molnet försöker komma åt en klientansluten enhet som laddats upp från produktionsmiljön får de ett fel eftersom produktionsenheter tillämpar Configuration Manager RBAC. Den molnbaserade användaren får ett felmeddelande som liknar följande meddelande: Unable to get device information. Make sure Azure AD and AD user discovery are configured and the user is discovered by both. Verify that the user has proper permissions in Configuration Manager.

Nästa steg