Använda åtkomstprinciper för att kräva godkännande från flera administratörer

För att skydda mot ett komprometterat administrativt konto använder du Microsoft Intune åtkomstprinciper för godkännande från flera administratörer för att kräva att ett andra administrativt konto godkänner en ändring innan ändringen tillämpas. Den här funktionen kallas Multi Admin Approval.

Med hjälp av Multi Admin Approval kan du konfigurera åtkomstprinciper som skyddar specifika konfigurationer, till exempel appar eller skript för enheter. Åtkomstprinciper anger vad som skyddas och vilken grupp av konton som kan godkänna ändringar av dessa resurser.

När du använder ett konto i klientorganisationen för att göra en ändring av en resurs som skyddas av en åtkomstprincip tillämpar Intune inte ändringen förrän ett annat konto uttryckligen godkänner den. Endast administratörer som är medlemmar i en godkännandegrupp som en åtkomstskyddsprincip tilldelar en skyddad resurs till kan godkänna ändringar. Godkännare kan också avvisa ändringsbegäranden.

MAA-tillämpning gäller både interaktiva (delegerade) administratörsåtgärder och programautentiserade (app-auth) API-anrop som görs via Microsoft Graph API. Om din organisation använder tjänstens huvudnamn, automatiseringsskript eller program från tredje part för att hantera Intune resurser via Microsoft Graph API, fångas även dessa samtal upp av MAA när målresursen skyddas av en åtkomstprincip. Mer information om hur du uppdaterar automatiseringen så att den fungerar med MAA finns i Använda godkännande av flera Admin med Microsoft Graph API. Information om hur du undantar specifika appar från tvingande åtgärder finns i Exkludera företagsprogram från en åtkomstprincip.

Tips

MAA-tillämpning på API-anrop som görs av automatisering gäller endast för klienter som redan har konfigurerade MAA-åtkomstprinciper. Det aktiverar inte MAA och ändrar inte någon klientorganisations registrering.

Intune stöder åtkomstprinciper för följande resurser:

  • Appar – gäller för appdistributioner, men gäller inte för appskyddsprinciper.
  • Efterlevnadsprinciper – Gäller för att skapa och hantera efterlevnadsprinciper.
  • Konfigurationsprinciper – Gäller för att skapa och hantera principer via inställningskatalogen.
  • Enhetsåtgärder – Gäller för åtgärder för att rensa, dra tillbaka och ta bort enheter.
  • Rollbaserad åtkomstkontroll – Gäller ändringar av roller, inklusive ändringar av rollbehörigheter, administratörsgrupper eller medlemsgruppstilldelningar.
  • Skript – Gäller för distribution av skript till enheter som kör Windows.
  • Klientkonfiguration – Gäller för hantering av enhetskategorier, inklusive att skapa, redigera eller ta bort dem.

Ändringar av åtkomstprinciper kräver en andra administratörs godkännande. Eftersom den här resurstypen skyddas automatiskt är den inte tillgänglig som en valbar profiltyp när du skapar en åtkomstprincip.

Krav för åtkomstprinciper och godkännare

Om du vill använda Multi Admin godkännande måste din klientorganisation ha minst två administratörskonton. MAA-arbetsflödet har tre distinkta roller, var och en med olika behörighetskrav:

Administratörslicensiering

Som standard måste de administratörer som deltar i MAA-arbetsflödet ha tilldelats en Intune licens till sitt konto. Om du vill tillåta olicensierade administratörer att delta i MAA-arbetsflödet aktiverar du inställningen Tillåt åtkomst till olicensierade administratörer .

Försiktighet

Den här inställningen går inte att ångra. När den är aktiverad kan du inte inaktivera den. Se till att organisationen är medveten om den här begränsningen innan du fortsätter.

Innan du aktiverar den här inställningen bör du granska Olicensierade administratörer för viktiga begränsningar och beteendedetaljer, inklusive begränsningar för gruppmedlemskap och hur lång tid det tar för åtkomständringar att börja gälla.

Roll 1: Åtkomstprinciphanterare

Skapa och hantera åtkomstprinciper genom att använda ett konto med något av följande alternativ:

  • Anpassad Intune roll (rekommenderas): Använd en anpassad roll som innehåller följande godkännandebehörigheter för flera administratörer:

    Behörighet Beskrivning
    Skapa åtkomstprincip Skapa nya MAA-åtkomstprinciper
    Läsa åtkomstpolicy Visa befintliga MAA-åtkomstprinciper
    Uppdatera åtkomstprincip Ändra befintliga MAA-åtkomstprinciper
    Ta bort åtkomstprincip Ta bort MAA-åtkomstprinciper
  • Intune Administrator (kallas även Intune Service Administrator): Den här Microsoft Entra rollen ger fullständig läs- och skrivbehörighet till Intune. Eftersom det är en privilegierad roll rekommenderar Microsoft att du använder en anpassad Intune roll med minst privilegier för rutinmässig hantering av åtkomstprinciper i stället för den här rollen. Mer information finns i Inbyggda roller i Microsoft Entra – Intune Administrator.

Roll 2: Godkännare

För att du ska kunna godkänna eller avvisa MAA-begäranden från andra administratörer måste ett konto uppfylla följande krav:

  1. Medlemskap i godkännargrupp: Kontot måste vara medlem i godkännargruppen som har tilldelats till åtkomstprincipen för den specifika resurstypen.

  2. Intune rollbehörighet: Godkännarkontot måste ha den resursspecifika läsbehörigheten för den principtyp som de godkänner. För att till exempel godkänna en begäran om en åtgärd för borttagning av enheter måste godkännaren ha ManagedDevices/Read. En fullständig lista över tillgängliga behörigheter finns i Anpassade rollbehörigheter.

  3. RBAC-rolltilldelning för gruppen: Själva godkännarsäkerhetsgruppen måste läggas till som en medlemsgrupp i minst en Intune rolltilldelning. Om godkännargruppen inte läggs till i en rolltilldelning tas godkännargruppens medlemmar bort från gruppen med jämna mellanrum.

    Viktigt

    Godkännargruppen har två krav:

    • Det måste vara en säkerhetsgrupp. Distributionslistor, Microsoft 365-grupper och e-postaktiverade säkerhetsgrupper stöds inte och misslyckas tyst med att lösa godkännarmedlemskap.
    • Den måste tilldelas direkt till en RBAC-roll i Intune som en medlemsgrupp. Intune rollbehörigheter som innehas av enskilda medlemmar, oavsett om det är via andra grupper eller direkta användartilldelningar, uppfyller inte det här kravet.
    • Användarna måste vara direkta medlemmar i de tilldelade grupperna. Kapslade gruppmedlemskap kan leda till opålitligt beteende.

Roll 3: Beställare av ändringsbegäran

För att skicka ändringsbegäranden och slutföra godkända ändringar för skyddade resurser behöver en administratör standardbehörigheterna för Intune RBAC för den specifika åtgärd de utför. Samma konto utför båda stegen – skickar den första begäran och väljer Slutför efter godkännande av en annan administratör. Till exempel MobileApps/Create för att skapa en app eller RemoteTasks/Wipe för att rensa en enhet.

Obs!

  • En administratör kan inte godkänna sina egna begäranden, även om de är medlemmar i godkännargruppen. En annan administratör måste godkänna begäran.
  • Ändringar som skickas av en global administratör eller ett Intune administratörskonto måste fortfarande godkännas av en annan administratör.

Hur Multi Admin godkännande och åtkomstprinciper fungerar

När en administratör redigerar eller skapar ett nytt objekt för ett område som skyddas av en åtkomstprincip ser de ett alternativ på ytan Spara + granska där de kan ange en beskrivning av ändringen som en affärsmotivering.

  • Affärsmotiveringen blir en del av godkännandebegäran för ändringen.
  • En administratör som har skickat in en ändring kan visa statusen för sina begäranden i administrationscentret för Microsoft Intune genom att gå till Administration av klientorganisation>för flera Admin och visa sidan Mina förfrågningar.

När en ändring har skickats kan godkännare gå till sidan Alla begäranden i noden Multi Admin Approval eller gå till KlientadministrationAdmin>Uppgifter för att hantera begärandena. Båda platserna innehåller en lista över begäranden som är aktiva eller nyligen hanterade. Den här vyn innehåller information om begäran, inklusive när och vem som skickade den, vilken typ av åtgärd som ingår som Skapa eller Tilldela, och dess status. Så här hanterar du begäran:

  • Godkännaren väljer länken Affärsjustering för begäran. Den här åtgärden öppnar fönstret för begäran om Access-princip där du kan visa mer information om ändringen, inklusive den fullständiga informationen i fältet Affärsmotivering i begäran.
  • I fönstret Åtkomstprincipbegäran kan godkännaren ange anteckningar i fältet Godkännarens anteckningar och sedan välja ett alternativ för att godkänna begäran eller Avvisa begäran. De här anteckningarna läggs till i begäran och visas för den person som begärde ändringen när de granskar sina begäranden på sidan Mina begäranden . Om begäran till exempel avvisas kan orsaken till avvisandet skickas tillbaka till beställaren via godkännarens anteckningar.
  • Personer som skickar en begäran och även är medlemmar i godkännandegruppen för den kan se sina egna begäranden på sidan Alla begäranden. De kan dock inte godkänna sina egna begäranden.

Ändra granskningsagentförslag i godkännande av flera administratörer

När ändringsgranskningsagenten har konfigurerats och slutfört en körning visar flikarna Mina begäranden och Alla begäranden en kolumn för agentsvar för Windows PowerShell skriptbegäranden. När ett förslag är tillgängligt kan du välja det för att öppna och slutföra godkännandearbetsflödet för ändringsgranskningsagenten för den begäran utan att lämna noden Multi Admin Approval.

Ändra recensionsförslag för agenten fortsätter att vara tillgängliga i agentens primära upplevelse . Mer information om agenten finns i Översikt över agent för ändringsgranskning.

Om en ändring godkänns bearbetar Intune den begärda ändringen och uppdaterar objektet. Medan Intune bearbetar begäran kan dess status visas som Godkänd. Den ursprungliga beställaren måste visa begäran och välja Slutför för att initiera ändringen. När bearbetningen slutförts uppdateras statusen till Slutförd.

Om en begäran inte bearbetas ytterligare inom 3 dagar upphör den att gälla och måste skickas igen. Varje statusändring förblir synlig i upp till 30 dagar efter statusändringen.

Skapa en åtkomstprincip

  1. Logga in på Microsoft Intune administrationscenter, gå till Administration av klientorganisation>Flera administratörer godkännande>Åtkomstprinciper> välj Skapa.

  2. I Grundläggande anger du ett namn och en valfri beskrivning. För Profiltyp väljer du bland tillgängliga alternativ. Varje princip har stöd för en enda profiltyp.

  3. I Godkännare väljer du Lägg till grupper och väljer sedan en grupp som grupp med godkännare för den här principen. Mer komplexa konfigurationer som exkluderar grupper stöds inte.

  4. I Undantag kan du välja Lägg till företagsprogram för att undanta specifika företagsprogram som använder app-auth-token från MAA-tillämpning för den här principen. Undantagna program kan ändra skyddade resurser utan att gå igenom arbetsflödet för godkännande. Mer information finns i Exkludera företagsprogram från en åtkomstprincip.

  5. Granska + skicka för godkännande granskar du principsammanfattningen inklusive grunderna, godkännare och eventuella undantag. Ange en affärsmotivering och välj sedan Skicka för godkännande.

  6. Använd sedan ett separat administratörskonto med behörigheten Godkännande för godkännande av flera Admin för att logga in på administrationscentret för att granska och godkänna den nya åtkomstprincipen.

  7. Logga in på administrationscentret igen med det första administratörskonto som skapade åtkomstprincipen, visa principen och slutför den genom att välja Slutför. När Intune har tillämpat den här principen kräver konfigurationer för den skyddade profiltypen flera administratörsgodkännanden.

Exkludera företagsprogram från en åtkomstprincip

När du skapar eller redigerar en åtkomstprincip kan du undanta specifika företagsprogram från MAA-tillämpning för den principen. Undantagna program kan ändra den skyddade resurstypen utan att gå igenom arbetsflödet för godkännande.

Viktigt

Undantag gäller endast för app-auth-anrop (programautentiserade). Anrop som görs med delegerad autentisering är alltid föremål för MAA-tvingande, även om programmet undantas.

Varning

Att exkludera ett program kringgår MAA-skyddet för den berörda resurstypen. Varje undantag skapar en lucka i arbetsflödet för godkännande som kan utnyttjas om det exkluderade programmet komprometteras. Exkludera endast program vid behov och granska din undantagslista regelbundet för att ta bort poster som inte längre behövs.

Tänk på följande:

  • Omfattning per princip – Varje undantag gäller endast för den åtkomstprincip där den är konfigurerad. Ett undantag i en åtkomstprincip påverkar inte andra principer eller arbetsbelastningar.
  • Gräns – Undantag för appar begränsas till 50 program per åtkomstprincip.
  • Godkännande krävs – För att lägga till, ta bort eller ändra undantag krävs godkännande av en andra administratör, precis som andra ändringar av åtkomstprinciper.
  • Granskningsloggning – Alla åtgärder för att lägga till, ta bort och ändra i undantagslistan registreras i Intune granskningslogg.

Skicka en begäran

Om du vill skicka en begäran när Multi Admin Approval är aktiverat använder du din vanliga process för att skapa eller redigera en resurs.

På den sista sidan innan du kan spara ändringarna lägger du till information i fältet Affärsmotivering och skickar sedan begäran. För brådskande förfrågningar kan du överväga att kontakta en känd lista över godkännare för att säkerställa att din begäran visas i tid.

När en begäran för samma objekt redan väntar på godkännande kan du inte skicka din begäran. Intune visar ett meddelande för att varna dig om den här situationen.

Om du vill övervaka statusen för dina begäranden går du till Innehavaradministration>– Flera Admin Godkännande>Mina förfrågningar i administrationscentret för Microsoft Intune.

Du kan avbryta en begäran innan den godkänns genom att välja den på sidan Mina begäranden och sedan välja Avbryt begäran.

Godkänn begäranden

  1. Om du vill hitta begäranden att godkänna, i administrationscentret för Microsoft Intune, går du till Administration av klientorganisation>Multi Admin Approval>Received requests.

  2. Välj länken Affärsmotivering för en begäran för att öppna granskningssidan där du kan läsa mer om begäran och hantera godkännande eller avvisande.

  3. När du har granskat informationen anger du relevant information i fältet Godkännarens anteckningar och väljer sedan Godkänn begäran eller Avvisa begäran.

  4. När du har godkänt en begäran måste beställaren välja Slutförd. Intune bearbetar ändringen och ändrar statusen till Slutförd. Kontrollera att godkännandet lyckades (eller misslyckades) genom att granska konsolmeddelandet när det var klart.

    Kontrollera om godkännandet lyckades (eller misslyckades) genom att titta på meddelandena i administrationscentret för Intune. Ett meddelande visar om godkännandet lyckades eller misslyckades.

Tips

Du kan också hantera dessa uppgifter från det centraliserade fönstret för admin i Intune administrationscenter.

Fler överväganden

  • Intune skickar inte meddelanden när nya begäranden skapas eller statusen för en befintlig begäran ändras. När du skickar en brådskande ändringsbegäran kontaktar du de personer som har behörighet att godkänna begärandena.

  • Övervaka status för dina förfrågningar via sidan Mina förfrågningar i noden Multi Admin Approval i Intune administrationscenter.

  • När det redan finns ett väntande godkännande för ett objekt kan du inte skicka en ny begäran om det.

  • Alla åtgärder för en skyddad resurs är skyddade, inklusive men inte begränsat till:

    • Redigera
    • Skapa
    • Ändra
    • Radera
    • Tilldela
  • Intune granskningsloggar registrerar åtgärder för begäranden och godkännandeprocessen. Mer information finns i Granskningsloggar för Intune -aktiviteter.

  • Följande statusvillkor är tillgängliga för en begäran:

    • Kräver godkännande – Den här begäran väntar på åtgärd av en godkännare.
    • Godkänd – Den här begäran bearbetas av Intune.
    • Slutförd – Den här begäran har tillämpats.
    • Avvisad – Den här begäran avvisades av en godkännare.
    • Avbruten – Den här begäran avbröts av administratören som skickade den.
  • Var försiktig när du skapar en åtkomstprincip för rollprinciptypen. Den här principtypen skyddar alla rollrelaterade ändringar, inklusive att skapa, uppdatera och ta bort RBAC-roller och rolltilldelningar. När de är aktiva måste alla försök att ändra roller, inklusive de RBAC-tilldelningar som MAA själv kräver, först godkännas av MAA. Det här kravet kan skapa en deadlock-situation där du inte kan konfigurera de RBAC-tilldelningar som krävs för att MAA ska fungera.

    Om du upplever det här dödläget:

    1. Gå till Klientadministration>,Flera administratörer Godkännande>Åtkomstprinciper.
    2. Hitta och ta bort den åtkomstprincip som konfigurerats för rollprinciptypen.
    3. Vänta i 3–5 minuter tills ändringen har spridits.
    4. Gå tillAdministrationsroller> för klientorganisationoch slutför de RBAC-rolltilldelningar som krävs och lägg till godkännargruppen i en rolltilldelning.
    5. När RBAC har konfigurerats korrekt kan du återskapa rollåtkomstprincipen om du vill.

    Undvik det här problemet genom att konfigurera alla andra MAA-åtkomstprinciper och kontrollera att RBAC-tilldelningarna är korrekta innan du aktiverar en åtkomstprincip för rollprinciptypen.