Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Att skydda åtkomsten till organisationen är ett viktigt säkerhetssteg. Den här artikeln introducerar grundläggande information för att använda Microsoft Intune rollbaserade åtkomstkontroller (RBAC), som är ett tillägg till Microsoft Entra ID RBAC-kontroller. Efterföljande artiklar kan hjälpa dig att distribuera Intune RBAC i din organisation.
Med Intune RBAC kan du bevilja detaljerade behörigheter till dina administratörer för att styra vem som har åtkomst till organisationens resurser och vad de kan göra med dessa resurser. När du tilldelar Intune RBAC-roller och följer principerna för åtkomst med lägsta behörighet kan administratörerna utföra sina tilldelade uppgifter på endast de användare och enheter som de bör ha befogenhet att hantera.
RBAC-roller
Varje RBAC-roll i Intune anger en uppsättning behörigheter som är tillgängliga för användare som tilldelats den rollen. Behörigheter består av en eller flera hanteringskategorier, t. ex . enhetskonfiguration eller granskningsdata, och uppsättningar med åtgärder som kan vidtas som läsa, skriva, uppdatera och ta bort. Tillsammans definierar de omfattningen av administrativ åtkomst och behörigheter i Intune.
Intune innehåller både inbyggda och anpassade roller. Inbyggda roller är desamma i alla klienter och tillhandahålls för att hantera vanliga administrativa scenarier, medan anpassade roller som du skapar tillåter specifika behörigheter efter behov av en administratör. Dessutom innehåller flera Microsoft Entra roller behörigheter i Intune.
Om du vill visa en roll i Intune administrationscenter går du tillRoller> för innehavaradministration>Alla roller> och väljer en roll. Du kan sedan hantera den rollen på följande sidor:
- Egenskaper: Namn, beskrivning, behörigheter och omfångstaggar för rollen. Du kan också visa namn, beskrivning och behörigheter för inbyggda roller i den här dokumentationen under Inbyggda rollbehörigheter.
- Tilldelningar: Välj en tilldelning för en roll för att visa information om den, inklusive de grupper och omfattningar som tilldelningen innehåller. En roll kan ha flera tilldelningar och en användare kan ta emot flera tilldelningar.
Obs!
I juni 2021 började Intune stödja olicensierade administratörer. Användarkonton som skapats efter den här ändringen kan administrera Intune utan en tilldelad licens. Konton som skapats före den här ändringen och administratörskonton i en kapslad säkerhetsgrupp som tilldelats en roll kräver fortfarande en licens för att hantera Intune.
Inbyggda roller
En Intune administratör med tillräcklig behörighet kan tilldela någon av Intune rollerna till grupper av användare. Inbyggda roller ger specifika behörigheter som krävs för att utföra administrativa uppgifter som överensstämmer med rollens syfte. Intune stöder inte redigering av beskrivning, typ eller behörigheter för en inbyggd roll.
- Programhanteraren: Hanterar mobila och hanterade program, kan läsa enhetsinformation och kan visa enhetskonfigurationsprofiler.
- Endpoint Privilege Manager: Hanterar principer för hantering av slutpunktsprivilegier i Intune -konsolen.
- Läsare av slutpunktsprivilegier: Läsare av slutpunktsprivilegier kan visa Hantering av slutpunktsprivilegier principer i Intune-konsolen.
- Endpoint Security Manager: Hanterar säkerhets- och efterlevnadsfunktioner, till exempel säkerhetsbaslinjer, enhetsefterlevnad, villkorsstyrd åtkomst och Microsoft Defender för Endpoint.
- Supportoperatör: Utför fjärruppgifter på användare och enheter och kan tilldela program eller principer till användare eller enheter.
- Intune rolladministratör: Hanterar anpassade Intune -roller och lägger till tilldelningar för inbyggda Intune roller. Det är den enda Intune roll som kan tilldela behörigheter till administratörer.
- Princip- och profilhanterare: Hanterar efterlevnadsprinciper, konfigurationsprofiler, Apple-registrering, identifierare för företagsenheter och säkerhetsbaslinjer.
- Skrivskyddad operatör: Visar användare, enhet, registrering, konfiguration och programinformation. Det går inte att göra ändringar i Intune.
- Skoladministratör: Skoladministratörer hanterar appar, inställningar och enheter för sina grupper i Intune for Education. De kan vidta fjärråtgärder på enheter, inklusive fjärrlåsa dem, starta om dem och dra tillbaka dem från hanteringen.
När din klientorganisation inkluderar en prenumeration på Windows 365 för att stödja molndatorer ser du även följande Cloud PC-roller i Intune administrationscenter. De här rollerna är inte tillgängliga som standard och innehåller behörigheter i Intune för uppgifter relaterade till molndatorer. Mer information om de här rollerna finns i Inbyggda roller i Cloud PC i dokumentationen för Windows 365.
- Cloud PC-administratör: En Cloud PC-administratör har läs - och skrivåtkomst till alla Cloud PC-funktioner som finns inom Cloud PC-området.
- Cloud PC Reader: En Cloud PC Reader har läsbehörighet till alla Cloud PC-funktioner som finns inom Cloud PC-området.
Anpassade roller
Du kan skapa egna anpassade Intune roller för att ge administratörer endast de specifika behörigheter som krävs för deras uppgifter. Dessa anpassade roller kan omfatta alla Intune RBAC-behörigheter, vilket möjliggör förfinad administratörsåtkomst och stöd för principen om minst privilegierad åtkomst inom organisationen.
Microsoft Entra roller med Intune åtkomst
Intune RBAC-behörigheter är en delmängd av Microsoft Entra RBAC-behörigheter. Som en delmängd finns det några Microsoft Entra roller som inkluderar behörigheter i Intune. De flesta Entra ID-roller som har åtkomst till Intune anses vara privilegierade roller. Användning och tilldelning av privilegierade roller bör begränsas och inte användas för dagliga administrativa uppgifter i Intune.
Microsoft rekommenderar att du följer principen om minsta behörighet genom att endast tilldela de minsta behörigheter som krävs för att en administratör ska kunna utföra sina uppgifter. Använd Intunes inbyggda RBAC-roller för dagliga administrativa uppgifter i Intune och undvik att använda Microsoft Entra-roller som har åtkomst till Intune för den här principen.
I följande tabell identifieras de Microsoft Entra roller som har åtkomst till Intune och de Intune behörigheter de innehåller.
Förutom Microsoft Entra -rollerna med behörighet i Intune är följande tre områden i Intune direkta tillägg av Microsoft Entra: användare, grupper och villkorsstyrd åtkomst. Instanser av dessa objekt och konfigurationer som gjorts inifrån Intune finns i Microsoft Entra. Som Microsoft Entra -objekt kan de hanteras av Microsoft Entra -administratörer med tillräcklig behörighet som beviljas av en Microsoft Entra -roll. På samma sätt kan Intune -administratörer med tillräcklig behörighet för Intune visa och hantera dessa objekttyper som skapas i Microsoft Entra.
Rollerna Global administratör och Intune Administratör
Rollen Global administratör är en inbyggd roll i Microsoft Entra och har fullständig åtkomst till Microsoft Intune. Globala administratörer har tillgång till administrativa funktioner i Microsoft Entra ID och tjänster som använder Microsoft Entra identiteter, inklusive Microsoft Intune.
Så här minskar du risken:
Använd inte rollen Global administratör i Intune. Microsoft rekommenderar inte att du använder rollen Global administratör för att administrera eller hantera Intune.
Det finns vissa funktioner i Intune som kräver rollen Global administratör, till exempel vissa MTD-kopplingar (Mobile Threat Defense). I de fallen ska du bara använda rollen Global administratör när det behövs och sedan ta bort den när aktiviteten är slutförd.
Använd de inbyggda rollerna i Intune eller skapa anpassade roller för att administrera och hantera Intune.
Tilldela den minst privilegierade Intune roll som krävs för att administratören ska kunna utföra sina uppgifter.
Mer information om rollen Microsoft Entra global administratör finns i Microsoft Entra inbyggda roller – Global administratör.
Administratörsrollen Intune är en inbyggd roll i Microsoft Entra. Det ger globala läs-/skrivbehörigheter i Microsoft Intune och klassificeras som en privilegierad roll. Även om dess omfattning är smalare än rollen Global administratör överskrider den fortfarande vad som krävs för nästan alla dagliga hanteringsuppgifter i Intune. Använd inte den här rollen för rutinmässig administration. Använd en minst privilegierad inbyggd Intune roll eller en anpassad roll i stället.
Obs!
I Microsoft Graph API och Microsoft PowerShell visas den här rollen som Intune-tjänstadministratör.
Så här minskar du risken:
- Använd inte rollen Intune-administratör för daglig Intune administration.
- Tilldela en inbyggd Intune roll eller en anpassad roll i stället. De här rollerna begränsar behörigheterna till endast vad varje uppgift kräver.
- När rollen Intune-administratör krävs tilldelar du den bara under den tid som behövs och tar sedan bort den. Om du har Microsoft Entra ID med en P2- eller Microsoft Entra ID Governance licens kan du alternativt använda Privileged Identity Management (PIM) för att tillhandahålla tidsbunden höjning för den här rollen.
Förbättrade säkerhetskontroller:
Multi Admin Approval stöder nu rollbaserad åtkomstkontroll. När den här inställningen är aktiverad måste en andra administratör godkänna ändringar av roller. Dessa ändringar kan omfatta uppdateringar av rollbehörigheter, administratörsgrupper eller medlemsgruppstilldelningar. Ändringen träder i kraft först efter godkännandet. Den här processen med dubbel auktorisering hjälper till att skydda din organisation från obehöriga eller oavsiktliga rollbaserade ändringar av åtkomstkontroll. Mer information finns i Använda godkännande av flera administratörer i Intune.
Mer information om rollen Microsoft Entra Intune administratör finns i Microsoft Entra inbyggda roller – Intune administratör.
Privileged Identity Management för Intune
När du använder Entra ID Privileged Identity Management (PIM) kan du hantera när en användare kan använda privilegierna från en Intune RBAC-roll eller Intune administratörsrollen från Entra ID.
Intune stöder två metoder för rollhöjning. Det finns skillnader i prestanda och minsta behörighet mellan de två metoderna.
Metod 1: Skapa en JIT-princip (just-in-time) med Microsoft Entra Privileged Identity Management (PIM) för den Microsoft Entra inbyggda administratörsrollen Intune och tilldela den ett administratörskonto.
Metod 2: Använd Privileged Identity Management (PIM) för grupper med en Intune RBAC-rolltilldelning. Mer information om hur du använder PIM för grupper med Intune RBAC-roller finns i: Konfigurera Microsoft Intune just-in-time-administratörsåtkomst med Microsoft Entra PIM för grupper | Microsoft Community-hubben
När du använder PIM-höjning för rollen Intune Administratör från Entra ID sker utökade rättigheter vanligtvis inom 10 sekunder. PIM-gruppbaserad höjning för Intune inbyggda eller anpassade roller tar vanligtvis upp till 15 minuter att tillämpa.
Om Intune rolltilldelningar
Både anpassade och inbyggda Intune-roller tilldelas till grupper av användare. En tilldelad roll gäller för varje användare i gruppen och definierar:
- Vilka användare som har tilldelats rollen
- vilka resurser de kan se
- vilka resurser de kan ändra.
Varje grupp som tilldelas en Intune roll bör endast innehålla användare som har behörighet att utföra administrativa uppgifter för den rollen.
- Om en minst privilegierad inbyggd roll ger för många privilegier eller behörigheter bör du överväga att använda en anpassad roll för att begränsa omfattningen av administrativ åtkomst.
- När du planerar rolltilldelningar bör du tänka på resultatet av en användare med flera rolltilldelningar.
För att en användare ska tilldelas en Intune roll och ha åtkomst till att administrera Intune krävs ingen Intune licens om deras konto skapades Entra efter juni 2021. Konton som skapats före juni 2021 kräver att du tilldelas en licens för att använda Intune.
Om du vill visa en befintlig rolltilldelning väljer du IntuneTenant-administrationsroller>>>Alla roller> väljer en roll >Tilldelningar> väljer en tilldelning. På sidan Egenskaper för tilldelningar kan du redigera:
Grunder: Uppgifternas namn och beskrivning.
Medlemmar: Medlemmar är de grupper som konfigureras på sidan Admin Groups när en rolltilldelning skapas. Alla användare i de listade Azure-säkerhetsgrupperna har behörighet att hantera de användare och enheter som visas i omfånget (grupper).
Omfång (grupper): Använd omfång (grupper) för att definiera de grupper av användare och enheter som en administratör med den här rolltilldelningen kan hantera. Administrativa användare med den här rolltilldelningen kan använda de behörigheter som beviljas av rollen för att hantera alla användare eller enheter inom de rolltilldelningsdefinierade omfångsgrupperna.
Tips
När du konfigurerar en omfångsgrupp begränsar du åtkomsten genom att endast välja de säkerhetsgrupper som innehåller den användare och de enheter som en administratör med den här rolltilldelningen ska hantera. För att säkerställa att administratörer med den här rollen inte kan rikta in dig på alla användare eller alla enheter ska du inte välja Lägg till alla användare eller Lägg till alla enheter.
Om du anger en exkluderingsgrupp för en tilldelning, till exempel en princip- eller apptilldelning, måste den antingen kapslas i en av RBAC-tilldelningsomfångsgrupperna eller så måste den listas separat som en omfångsgrupp i RBAC-rolltilldelningen.
Omfångstaggar: Administrativa användare som har tilldelats den här rolltilldelningen kan se de resurser som har samma omfångstaggar.
Obs!
Omfångstaggar är frihandstextvärden som en administratör definierar och sedan lägger till i en rolltilldelning. Omfångstaggen som läggs till i en roll styr synligheten för själva rollen. Omfångstaggen som läggs till i rolltilldelningen begränsar synligheten för Intune objekt, till exempel principer, appar eller enheter till endast administratörer i den rolltilldelningen eftersom rolltilldelningen innehåller en eller flera matchande omfångstaggar.
Flera rolltilldelningar
Om en användare har flera rolltilldelningar, behörigheter och omfångstaggar utökas dessa rolltilldelningar till olika objekt på följande sätt:
- Behörigheter är inkrementella om två eller flera roller beviljar behörigheter till samma objekt. En användare med läsbehörighet från en roll och läsa/skriva från en annan roll har till exempel en gällande behörighet för läsa/skriva (förutsatt att tilldelningarna för båda rollerna riktar sig mot samma omfångstaggar).
- Tilldela behörigheter och omfångstaggar gäller endast för objekt (t.ex. principer eller appar) i rollens tilldelningsomfång (grupper). Tilldelningsbehörigheter och omfångstaggar gäller inte för objekt i andra rolltilldelningar om inte den andra tilldelningen specifikt beviljar dem.
- Andra behörigheter (till exempel Skapa, Läsa, Uppdatera, Ta bort) och omfångstaggar gäller för alla objekt av samma typ (t.ex. alla principer eller alla appar) i någon av användarens tilldelningar.
- Behörigheter och omfångstaggar för objekt av olika typer (t.ex. principer eller appar) gäller inte för varandra. En läsbehörighet för en princip ger till exempel inte läsbehörighet till appar i användarens tilldelningar.
- När det inte finns några omfångstaggar eller om vissa omfångstaggar tilldelas från olika tilldelningar kan en användare bara se enheter som ingår i vissa omfångstaggar och inte se alla enheter.
Obs!
När en administratör har flera rolltilldelningar som använder olika omfångstaggar kan det här beteendet resultera i bredare åtkomst än avsett. Intune innehåller en inställning för förhandsversion som ändrar hur behörigheter tillämpas så att varje rolltilldelnings behörigheter finns i sin egen omfångstaggkontext. Mer information och steg för att utvärdera påverkan på din klientorganisation finns i Behörighetsbeteende för rolltilldelningar.
Övervaka RBAC-tilldelningar
För att hjälpa dig att övervaka och förstå behörigheterna som tilldelats i Intune klientorganisationen innehåller Intune administrationscenter flera vyer. Gå tillRoller för klientadministration> och expandera Övervaka för att komma åt de här vyerna. I en komplex administrativ miljö kan du till exempel använda vyn Admin behörigheter till att ange ett konto och se dess aktuella omfattning av administrativa rättigheter.
Mina behörigheter
Noden Mina behörigheter innehåller en vy över gällande behörigheter för den inloggade användaren. När du väljer den här noden visas en kombinerad lista över aktuella Intune RBAC-kategorier och behörigheter som ditt konto beviljas. Den här kombinerade listan innehåller alla behörigheter från alla rolltilldelningar, men inte vilka rolltilldelningar som ger dem eller efter vilket gruppmedlemskap de tilldelas.
Roller efter behörighet
Noden Roller efter behörighet innehåller en vy över de behörigheter som beviljas av varje rolltilldelning. Med den här vyn kan du se information om en specifik RBAC-behörighet för Intune och genom vilka rolltilldelningar och för vilka grupper den kombinationen görs tillgänglig.
Kom igång genom att välja en Intune behörighet och sedan en specifik åtgärd från den behörigheten. Administrationscentret visar sedan en lista över instanser som leder till att behörigheten tilldelas, som innehåller:
- Rollvisningsnamn: Namnet på den inbyggda eller anpassade RBAC-rollen som beviljar behörigheten.
- Visningsnamn för rolltilldelning: Namnet på den rolltilldelning som tilldelar rollen till grupper av användare.
- Gruppnamn: Namnet på den grupp som tar emot rolltilldelningen.
Admin behörigheter
Noden Admin behörigheter ger en vy över de specifika behörigheter som ett konto för närvarande beviljas.
Börja med att ange ett användarkonto . Så länge användaren har Intune behörigheter tilldelade till sitt konto visar Intune en fullständig lista över de behörigheter som identifieras av Behörighet och åtgärd.