Distribuerad IT-miljö med många administratörer i samma Microsoft Intune klientorganisation

Många organisationer använder en distribuerad IT-miljö där de har en enda Microsoft Intune klientorganisation med flera lokala administratörer. Den här artikeln beskriver ett sätt att skala Microsoft Intune för att stödja flera lokala administratörer som hanterar sina egna användare, enheter och skapar egna principer i en enda Microsoft Intune klientorganisation.

Det finns inget rätt eller fel svar på hur många administratörer du bör ha i din klientorganisation. Artikeln fokuserar på klientorganisationer som har många lokala administratörer.

Distribuerad IT behövs i organisationer där ett stort antal lokala administratörer ansluter till en enda Intune klientorganisation. Vissa skolsystem är till exempel ordnade så att du har en lokal administratör för varje skola i systemet eller regionen. Ibland kan den här distribuerade miljön omfatta över 15 olika lokala administratörer som samlas upp till samma centrala system eller Microsoft Intune klientorganisation.

Varje lokal administratör kan konfigurera grupper så att de passar den lokala organisationens behov. Den lokala administratören skapar vanligtvis grupper och organiserar flera användare eller enheter efter geografisk plats, avdelning eller maskinvaruegenskaper. De lokala administratörerna använder också de här grupperna för att hantera uppgifter i stor skala. De lokala administratörerna kan till exempel ange principer för många användare eller distribuera appar till en uppsättning enheter.

Termer som används i den här artikeln

  • Minsta behörighet: Att skydda åtkomsten till din organisation är ett viktigt säkerhetssteg. Intune använder rollbaserade åtkomstkontroller (RBAC) för att tilldela administrativa användarbehörigheter i Intune för att administrera olika uppgifter. Med principen om åtkomst med lägsta behörighet kan administratörerna bara utföra sina tilldelade uppgifter på de användare och enheter som de bör ha behörighet att hantera.

  • Centralt team: Det centrala teamet eller gruppen innehåller de primära administratörerna i din klientorganisation. Dessa administratörer kan övervaka alla lokala administratörer och kan ge vägledning till de lokala administratörerna.

  • Lokala administratörer: De lokala administratörerna är lokala och fokuserar på principer och profiler för sina specifika platser. skolor, sjukhus och så vidare.

Rollbaserad åtkomstkontroll

Att skydda åtkomsten till organisationen är ett viktigt säkerhetssteg. Intune använder rollbaserade åtkomstkontroller för att bevilja detaljerade behörigheter till administratörerna för att styra vem som har åtkomst till organisationens resurser och vad de kan göra med dessa resurser. Genom att tilldela Intune RBAC-roller och följa principerna för åtkomst med lägsta behörighet kan administratörerna utföra sina tilldelade uppgifter på endast de användare och enheter som de bör ha befogenhet att hantera.

I följande avsnitt beskrivs kortfattat olika modeller med riktlinjer under varje modell för hantering av principer, profiler och appar mellan det centrala teamet och de lokala administratörerna. Modellerna är:

  • Modell för partiell delegering
  • Fullständig delegeringsmodell
  • Central modell
  • Decentraliserad modell
  • Hybridmodell

Modell för partiell delegering

I modellen för partiell delegering föreslås följande riktlinjer för principhantering mellan det centrala teamet och de lokala administratörerna.

✔️ Behörigheter

  • Skapa, uppdatera och ta bort behörigheter för principer, registreringsprofiler och appar ska innehas av det centrala teamet.
  • Bevilja endast läsbehörighet och tilldela behörighet till lokala administratörer.

✔️ Återanvändning

  • Vanligt konfigurerade principer, registreringsprofiler och appar bör göras tillgängliga för de lokala administratörerna för återanvändning i så stor utsträckning som möjligt.
  • Microsoft Intune använder många vanliga konfigurationer som delas in i några kategorier. Granska rekommendationerna som visas för appskyddsprinciper.
  • Som lokala administratörer bör de granska de befintliga principerna och återanvända dem vid behov.

✔️ Undantag

  • Det centrala teamet kan skapa nya principer, registreringsprofiler och appar som undantag när det behövs för de lokala administratörernas räkning. Vanligtvis omfattar dessa undantag alla typer av profiler som kräver unika parametrar.

En modell för partiell delegering föreslås på dessa två områden:

Riktlinjer för grupper och tilldelningar för lokala administratörer: Vilka är några av de bästa metoderna för lokala administratörer att använda när de organiserar grupper för enhetshantering via Microsoft Intune? Mer information finns i Intune gruppering, mål och filtrering: Rekommendationer för bästa prestanda – bloggen Microsoft Tech Community.

Funktionsspecifika riktlinjer: Hur hanteras principer/profiler/appar mellan en central utfärdare och lokala administratörer med specifika behörigheter för de olika funktionerna. Mer information finns i Funktionsspecifika riktlinjer i den här artikeln.

Fullständig delegeringsmodell

I den fullständiga delegeringsmodellen föreslås följande riktlinjer för policyhantering mellan det centrala teamet och de lokala administratörerna.

  • Varje lokal administratör bör ha en egen omfångstagg för att avgränsa varje objekt som de hanterar fullständigt.
  • När den lokala administratören inte behöver skapa, uppdatera eller ta bort ger du den lokala administratören en roll med läs- och tilldelningsbehörigheter och undviker att tilldela någon annan roll med fullständig behörighet till dem. Med den här metoden kan du undvika att kombinera behörigheter mellan omfångstaggar.
  • Ibland kan de lokala administratörerna behöva skapa egna principer, profiler och appar samtidigt som de delar vissa vanliga principer, profiler och appar. I sådana fall skapar du en särskild grupp och tilldelar gemensamma principer, profiler och appar till den här gruppen. Den här gruppen bör inte ingå i omfånget (gruppen) för en Intune RBAC-rolltilldelning för någon lokal administratör. Den här metoden förhindrar att de behörigheter för att skapa, uppdatera och ta bort som tilldelats de lokala administratörerna tillämpas på dessa vanliga principer, profiler och appar.

Central modell

I den centrala modellen hanterar ett enda lokalt administratörsteam (överordnat) flera underordnade organisationer. Faktorer som geografi, affärsenhet eller storlek kan användas för att gruppera underordnade organisationer.

  • Det finns bara en omfångstagg som används för att täcka alla hanterade lokala administratörer.

  • Om möjligt bör det lokala administratörsteamet standardisera tilldelningar för lokala administratörer och placera alla sina enheter i en enda Microsoft Entra grupp för tilldelning. När det inte går att skapa en enda Microsoft Entra -grupp kan det lokala administratörsteamet skapa olika Microsoft Entra -grupper för att göra olika tilldelningar.

  • Om ett annat lokalt administratörsteam hanterar eller flyttar en organisation måste följande steg utföras:

    • Alla organisationens enheter och användare måste extraheras från vanliga Microsoft Entra grupper i omfånget för det ursprungliga lokala administrationsteamet.

    • För alla principer/appar/profiler som tilldelats unikt för den organisationen måste omfångstaggen uppdateras för det nya lokala administratörsteamet.

Decentraliserad modell

I den decentraliserade modellen hanteras flera lokala administratörer (underordnade) både av sin dedikerade lokala administratör och även övervakas av ett mellanliggande lokalt administratörsteam. Både överordnade och underordnade administratörer har egna omfångstaggar för att representera hanteringsgränser.

  • Om det finns färre än 50 underordnade administratörer kan det mellanliggande lokala administratörsteamet beviljas åtkomst genom att tilldela alla underordnade omfångstaggar till RBAC-rolltilldelningen för det mellanliggande lokala administrationsteamet.
  • Om det finns fler än 50 underordnade administratörer bör det mellanliggande lokala administratörsteamet beviljas en egen omfångstagg för att representera hela samlingen med underordnade administratörer som de övervakar.
  • Nyligen skapade principer under barnadministratörens omfångstaggar måste ha den mellanliggande taggen tillagd av en användare med lämplig roll för att förhindra att det mellanliggande lokala administratörsteamet förlorar synlighet.

Hybridmodell

I hybridmodellen används samma överordnade administratör i både den centrala och den decentraliserade modellen samtidigt. Det finns inga särskilda rekommendationer för denna modell.

Funktionsspecifika riktlinjer

Beroende på vilka affärskrav som gäller för respektive funktion kan riktlinjerna i det här avsnittet rekommendera att du skapar principer per lokal administratör och eventuellt delegerar de behörigheter som krävs för att skapa objekt till de lokala administratörerna.

Obs!

Vägledningen i det här avsnittet omfattar inte alla funktioner, utan endast de områden som vi har särskilda anvisningar för.

Princip för Appskydd

Principer för appskydd är regler som säkerställer att en organisations data förblir säkra eller finns i en hanterad app. Mer information finns i Principer för Appskydd.

Riktlinjerna för principer för appskydd delas upp mellan det centrala teamet och de lokala administratörerna enligt följande:

Centralteam – uppgifter

  • Granska säkerhets- och affärsbehoven i hela organisationen och generera en uppsättning gemensamma principer för appskydd för lokala administratörer.
  • Granska rekommendationerna för att identifiera vilka säkerhetskontroller som är lämpliga innan du skapar några principer för appskydd.
  • Ha en etablerad metod för lokala administratörer att begära anpassade principer för appskydd, om det behövs, för specifika affärsbehov där affärskraven inte kan uppnås med befintliga gemensamma principer.
  • Specifika rekommendationer om varje konfigurationsnivå och de minsta appar som måste skyddas finns i Dataskyddsramverket med principer för Appskydd.

Lokala administratörer – behörigheter och uppgifter

  • Ge lokala administratörer läs- och tilldelningsbehörigheter, men inte skapa, uppdatera eller ta bort behörigheter för hanterade appar. Den här konfigurationen av behörigheter hindrar dem från att skapa egna principer för appskydd.
  • Tillhandahålla läs- och tilldelningsbehörigheter för tilldelning av programkonfigurationsprinciper till sina appar.
  • Ge läs- och tilldelningsbehörigheter endast när det finns olika skyddsprinciper för hanterade och ohanterade enheter. Om det centrala teamet väljer att bara erbjuda en princip för båda behövs inte principen för programkonfiguration.
  • Om programkonfigurationsprincipen används rekommenderar vi att du tilldelar programkonfigurationsprincipen till alla appinstanser utan undantag.
  • Välj bland vanliga principer för appskydd. Lokala administratörer kan begära att det centrala teamet skapar anpassade appskyddsprinciper som ett undantag, och endast om det behövs.
  • Mer information finns i Principer för Appskydd.

Efterlevnadsprincip

Efterlevnadsprinciper i Intune definierar de regler och inställningar som användare och enheter måste uppfylla för att vara kompatibla. Efterlevnad kan krävas innan en enhet kan användas för att få åtkomst till organisationens resurser. Mer information om efterlevnadsprinciper finns i Använda efterlevnadsprinciper för att ange regler för enheter som du hanterar med Intune.

Centralt team

Det centrala teamet bör skapa gemensamma efterlevnadsprinciper som lokala administratörer kan välja mellan och endast, om det behövs, skapa undantagsprinciper. Mer information finns i Använda efterlevnadsprinciper för att ange regler för enheter som du hanterar med Intune. Att skapa principer omfattar skapandet av anpassade skript för efterlevnadsprinciper eftersom de omfattas av samma skala som normala efterlevnadsprinciper.

Mer information om hur du skapar en efterlevnadsprincip finns i Skapa en efterlevnadsprincip i Microsoft Intune.

Lokala administratörer

Ge lokala administratörer läs- och tilldelningsbehörigheter, men inte skapa, uppdatera eller ta bort behörigheter för efterlevnadsprinciper. Med läs- och tilldelningsbehörigheterna kan de välja bland de vanliga efterlevnadsprinciper som skapats av det centrala teamet och tilldela dem till sina användare och enheter.

Enhetskonfiguration

I det här avsnittet:

  • Enhetsbegränsningar och allmän konfiguration
  • Resursåtkomst
  • Windows Update-testgrupper
  • Uppdateringar av funktioner
  • Kvalitetsuppdateringar

Enhetsbegränsningar och allmän konfiguration

  • Ge lokala administratörer behörighet att skapa, uppdatera och ta bort inom sitt eget omfång.

  • Använd inställningskatalogen och säkerhetsbaslinjer i största möjliga utsträckning, i stället för profiler som skapats i listan Konfigurationsprofiler, för att minimera skalningen i Microsoft Intune administrationscenter.

  • I allmänhet bör det centrala teamet försöka övervaka innehållet i konfigurationer centralt och ersätta dubblettprofiler där det är möjligt med en delad profil.

Resursåtkomst

Modellen Fullständig delegering rekommenderas.

Windows Update-testgrupper

  • Vi rekommenderar att Windows-uppdateringsringarna hanteras centralt. Det centrala teamet bör skapa så många vanliga Windows Update-ringprinciper som de behöver för att stödja de lokala administratörernas varians.
  • Lokala administratörer bör inte skapa sina egna Windows-uppdateringsringar. När du delegerar till ett stort antal administratörer kan det totala antalet objekt bli stort och svårt att hantera. De bästa metoderna varierar för varje funktion. Mer information finns i Windows Update-ringar.

Uppdateringar av funktioner

Modellen Fullständig delegering rekommenderas.

Kvalitetsuppdateringar

Modellen Fullständig delegering rekommenderas.

Certifikat

  • Vi rekommenderar att du använder behörigheter via det centrala teamet för att registrera och avregistrera anslutningsappar efter behov. Registrera anslutningsappar för varje lokal administratör för att stödja certifikatutfärdande.

  • Ge inte de lokala administratörerna behörighet att uppdatera eller ta bort anslutningsprogram.

Program

Bevilja lokala administratörer fullständig behörighet att hantera appar i deras omfattning.

I det här avsnittet:

  • Apples volymköpsprogram

  • Windows

  • Android

Mer information finns i Hantera appar.

Apples volymköpsprogram

För närvarande finns det inga skalningsproblem för det antal volymköpsprogramtoken som stöds. Mer information finns i Hur många token kan jag ladda upp.

Windows

Android

  • Lokala administratörer ska välja bland befintliga Store-appar eller be det centrala teamet att lägga till nya Android Store-appar. Lokala administratörer bör inte skapa nya Android Store-appar. Det totala antalet objekt kan bli stort och svårt att hantera.

  • Lokala administratörer kan efter behov skapa verksamhetsspecifika Android-appar inom gränsen för flera plattformar, verksamhetsspecifika appar och webblänkar.

  • Det centrala teamet måste lägga till hanterade Google Play-appar.

    • Det centrala teamet kan bara se hanterade Google Play-appar som är tillgängliga i klientens land eller region. Om det centrala teamet behöver en hanterad Google Play-app som bara är tillgänglig i vissa länder eller regioner kan de behöva samarbeta med apputvecklaren för att få den korrekt listad.
    • Det centrala teamet ska hantera allt innehåll som rör hanterade Google Play-appar, inklusive privata appar, webbappar och samlingar. Om en kund till exempel planerar att använda hanterad Google Play iframe för att publicera privata appar måste de göra det med ett enda utvecklarkonto som ägs av det centrala teamet.
    • Det centrala teamet kan välja en enda omfattningstagg som omfångstagg för hanterad Google Play. Den har en särskild listruta på sidan för hanterad Google Play-koppling. Omfångstaggen gäller för alla hanterade Google Play-appar när det centrala teamet har lagt till dem i konsolen, men gäller inte retroaktivt för appar som redan har lagts till. Vi rekommenderar starkt att det centrala teamet anger omfångstaggen innan de lägger till appar och sedan tilldelar varje regionalt team den omfångstaggen. Annars kanske regionala administratörer inte kan se sina hanterade Google Play-appar.
  • Endast en OEMConfig-princip stöds per enhet, förutom Zebra-enheter. Med Zebra-enheter rekommenderar vi att du har minsta möjliga antal principer eftersom tiden för att tillämpa principen är additiv. Om du till exempel tilldelar sex principer med antagandet att de kommer att läggas ovanpå varandra tar det cirka 6 gånger längre tid att börja arbeta på enheten än en enda princip.

Obs!

Var ytterst hänsynsfull och försiktig när du ställer in läget för högprioriterad uppdatering i många olika appar och grupper. Det finns flera orsaker till detta:

  • Även om många appar kan ställas in på högprioriterat läge kan bara en appuppdatering installeras i taget. En stor appuppdatering kan potentiellt blockera många mindre uppdateringar tills den stora appen är installerad.
  • Beroende på när apparna släpper nya uppdateringar kan det bli en plötslig topp i nätverksanvändningen om appversionerna sammanfaller. Om Wi-Fi inte är tillgängligt på vissa enheter kan mobilanvändningen också öka.
  • Även om störande användarupplevelser redan har nämnts, växer problemet när fler appar ställs in på högprioriterat uppdateringsläge.

Mer information om skalproblem för hanterade Google Play-appuppdateringar med högprioriterat uppdateringsläge finns i Techcommunity-bloggen Metodtips för uppdatering av Android Enterprise-appar.

Registreringsprofiler

I det här avsnittet:

  • Windows Autopilot
  • Registreringsstatussida (ESP)
  • Apple Business Manager (ABM)
  • Android Enterprise-profiler
  • Registreringsbegränsningar
  • Enhetskategorier

Windows Autopilot

  • Ge lokala administratörer behörighet att läsa Windows Autopilot-enheter och ladda upp nya Windows Autopilot-enheter.
  • Lokala administratörer bör inte skapa Windows Autopilot-profiler. När du delegerar till ett stort antal administratörer kan det totala antalet objekt bli stort och svårt att hantera. Metodtipset varierar beroende på funktionsområde. Mer information om Windows Autopilot finns i Använda Windows Autopilot för att registrera Windows-enheter i Intune.

Registreringsstatussida

  • Lokala administratörer bör välja bland befintliga profiler för registreringsstatussidan att tilldela, eller så bör de begära att det centrala teamet skapar en undantagsprofil endast om det behövs.
  • Lokala administratörer bör inte skapa profiler för registreringsstatussidor. När du delegerar till ett stort antal administratörer kan det totala antalet objekt bli stort och svårt att hantera. Metodtipset varierar beroende på funktionsområde. Mer information om registreringsstatussidan finns i Konfigurera registreringsstatussidan.

Apple Business Manager

Om möjligt bör lokala administratörer inte beviljas skapa, uppdatera eller ta bort behörigheter för registreringsprofiler. Om lokala administratörer får behörighet att skapa Apple Business Manager-profiler får de även behörighet att skapa, uppdatera och ta bort i Windows Autopilot. Lokala administratörer bör dock inte skapa Windows Autopilot-profiler.

När du delegerar till ett stort antal administratörer kan det totala antalet objekt bli stort och svårt att hantera. Metodtipset varierar beroende på funktionsområde. Mer information finns i Använda Apple Business Manager för att registrera Apple-enheter i Intune.

Android Enterprise-profiler

  • Det centrala teamet bör skapa registreringsprofiler för företagsägda dedikerade enheter för Android Enterprise för varje lokal administratör för enhetsgruppering.
  • Om möjligt bör lokala administratörer inte beviljas behörigheter för att skapa, uppdatera eller ta bort på Android Enterprise-enheter. Dessa begränsningar hindrar lokala administratörer från att ändra inställningarna för hela klientorganisationen för Android Enterprise och den globalt fullständigt hanterade registreringsprofilen.

Registreringsbegränsningar

  • Samma uppsättning behörigheter styr både enhetskonfiguration och registreringsbegränsningar. När du beviljar behörighet att skapa för enhetskonfiguration ger du även behörighet att skapa för registreringsbegränsningar. Lokala administratörer bör dock inte ges behörighet att skapa profiler för registreringsbegränsningar. Be dem i stället att inte skapa nya profiler för registreringsbegränsningar.

  • Begränsningar för registreringsenheter definierar hur många enheter varje användare kan registrera. Begränsningarna för registreringsenheter bör omfatta alla möjliga enhetsgränser som lokala administratörer kan dela. Mer information finns i Vad är registreringsbegränsningar.

  • Det centrala teamet bör standardisera begränsningar för enhetstyper så mycket som möjligt och lägga till nya begränsningar, men endast som särskilda undantag efter att en lokal administratör har granskat befintliga begränsningar.

Enhetskategorier

Funktionen Enhetskategorier (Enheter>Enhetskategorier) har ingen egen behörighetsfamilj. I stället styrs behörigheterna av de behörigheter som anges under Organisation. Gå till Administrationsroller > för klientorganisation. Välj en anpassad eller inbyggd roll och välj Egenskaper. Här kan du tilldela behörigheter, en av dem är Organisation.

Centrala team kan skapa enhetskategorier. Lokala administratörer bör dock inte tillåtas skapa, uppdatera eller ta bort enhetskategorier, eftersom det skulle kräva att de beviljas behörigheter för organisationen som ger dem åtkomst till andra funktioner på klientorganisationsnivå som styrs av organisationsbehörigheter .

Mer information finns i Enhetskategorier.

Slutpunktsanalys

  • Det centrala teamet bör skapa så många vanliga slutpunktsanalysbaslinjer som de behöver för att stödja variansen hos de lokala administratörerna.
  • Om möjligt bör lokala administratörer inte skapa egna slutpunktsanalysbaslinjer. När du delegerar till ett stort antal administratörer kan det totala antalet objekt bli stort och svårt att hantera. Metodtipset varierar beroende på funktionsområde.
  • Mer information finns i Konfigurera inställningar i slutpunktsanalys.