Rollbaserad åtkomstkontroll

Rollbaserad åtkomstkontroll (RBAC) hjälper dig att hantera vem som har åtkomst till organisationens resurser och vad de kan göra med dessa resurser. Du kan tilldela roller för dina molndatorer med hjälp av Microsoft Intune administrationscenter.

När en användare med rollen Prenumerationsägare eller Administratör för användaråtkomst skapar, redigerar eller försöker göra om en ANC Windows 365 transparent tilldelar de nödvändiga inbyggda rollerna följande resurser (om de inte redan har tilldelats):

  • Azure-prenumeration
  • Resursgrupp
  • Virtuellt nätverk som är associerat med ANC

Om du bara har rollen Prenumerationsläsare är dessa tilldelningar inte automatiska. I stället måste du manuellt konfigurera de nödvändiga inbyggda rollerna till Windows first party-appen i Azure.

Mer information finns i RBAC (rollbaserad åtkomstkontroll) med Microsoft Intune.

Windows 365 administratörsroll

Windows 365 stöder rollen Windows 365 administratör som är tillgänglig för rolltilldelning via Microsoft Admin Center och Microsoft Entra ID. Med den här rollen kan du hantera Windows 365 cloud-datorer för både Enterprise- och Business-utgåvor. Rollen Windows 365 administratör kan ge mer begränsade behörigheter än andra Microsoft Entra roller som global administratör. Mer information finns i Microsoft Entra inbyggda roller.

Inbyggda roller för Molndator

Följande inbyggda roller är tillgängliga för Cloud PC:

Molndatoradministratör

Hanterar alla aspekter av molndatorer, till exempel:

  • Hantering av operativsystemavbildningar
  • Azure konfiguration av nätverksanslutning
  • Etableringen

Molndatorläsare

Visar Cloud PC-data som är tillgängliga i noden Windows 365 i Microsoft Intune, men kan inte göra ändringar.

Windows 365 deltagare i nätverksgränssnittet

Rollen Windows 365 nätverksgränssnittsdeltagare tilldelas till resursgruppen som är associerad med Azure nätverksanslutning (ANC). Med den här rollen kan Windows 365-tjänsten skapa och ansluta till nätverkskortet och hantera distributionen i resursgruppen. Den här rollen är en samling med de minsta behörigheter som krävs för att använda Windows 365 när du använder en ANC.

Åtgärdstyp Behörigheter
Åtgärder Microsoft.Resources/subscriptions/resourcegroups/read
Microsoft.Resources/deployments/read
Microsoft.Resources/deployments/write
Microsoft.Resources/deployments/delete
Microsoft.Resources/deployments/operations/read
Microsoft.Resources/deployments/operationstatuses/read
Microsoft.Network/locations/operations/read
Microsoft.Network/locations/operationResults/read

Microsoft.Network/networkInterfaces/write
Microsoft.Network/networkInterfaces/read
Microsoft.Network/networkInterfaces/delete
Microsoft.Network/networkInterfaces/join/action
Microsoft.Network/networkInterfaces/effectiveNetworkSecurityGroups/action
Microsoft.Network/networkInterfaces/effectiveRouteTable/action
notActions Inga
dataActions Inga
notDataActions Inga

Windows 365 nätverksanvändare

Rollen Windows 365 nätverksanvändare tilldelas till det virtuella nätverk som är associerat med ANC. Med den här rollen kan Windows 365-tjänsten ansluta nätverkskortet till det virtuella nätverket. Den här rollen är en samling med de minsta behörigheter som krävs för att använda Windows 365 när du använder en ANC.

Åtgärdstyp Behörigheter
Åtgärder Microsoft.Network/virtualNetworks/read
Microsoft.Network/virtualNetworks/subnets/read
Microsoft.Network/virtualNetworks/usages/read
Microsoft.Network/virtualNetworks/subnets/join/action
notActions Inga
dataActions Inga
notDataActions Inga

Anpassade roller

Du kan skapa anpassade roller för Windows 365 i Microsoft Intune administrationscenter. Mer information finns i Skapa en anpassad roll.

Följande behörigheter är tillgängliga när du skapar anpassade roller.

Behörighet Beskrivning
ActionStatus/Läsa Läs rapporterna om cloud pc-åtgärdsstatus.
AdminHighlights/Operate Hämta åtgärder som har vidtagits för att hantera administratörshöjdpunkter och egenskaperna för administratörshöjdpunkter
AuditData/Read Läs granskningsloggarna för Cloud PC-resurser i din klientorganisation.
Azure nätverksanslutningar/Skapa Skapa en lokal anslutning för etablering av molndatorer. Prenumerationsägare eller administratör för användaråtkomst Azure roll krävs också för att skapa en lokal anslutning.
Azure nätverksanslutningar/ta bort Ta bort en specifik lokal anslutning. Påminnelse: Du kan inte ta bort en anslutning som används. Prenumerationsägare eller administratör för användaråtkomst Azure roll krävs också för att ta bort en lokal anslutning.
Azure nätverksanslutningar/läsa Läs egenskaperna för lokala anslutningar.
Azure nätverksanslutningar/RunHealthChecks Kör hälsokontroller på en specifik lokal anslutning. Prenumerationsägare eller administratör för användaråtkomst Azure roll krävs också för att köra hälsokontroller.
Azure nätverksanslutningar/uppdatering Uppdatera egenskaperna för en specifik lokal anslutning. Prenumerationsägare eller administratör för användaråtkomst Azure roll krävs också för att uppdatera en lokal anslutning.
Azure nätverksanslutningar/UpdateAdDomainPassword Uppdatera služba Active Directory-domänlösenordet för en specifik lokal anslutning.
BulkActions/Read Läs egenskaperna för Cloud PC Bulk Actions.
BulkActions/Write Skapa en ny massåtgärd för Cloud PC.
CloudApps/Skapa Skapa en ny molnapp.
CloudApps/Ta bort Ta bort en molnapp.
CloudApps/Publicera Publicera en molnapp.
CloudApps/Read Läs egenskaperna för en molnapp eller en identifierad app.
CloudApps/Reset Återställa en molnapp.
CloudApps/Avpublicera Avpublicera en molnapp.
CloudApps/Update Uppdatera egenskaperna för en molnapp.
CloudPCs/ChangeUserAccountType Ändra användarkontotyp mellan lokal administratör och standardanvändare för en molndator i din klientorganisation.
CloudPCs/CheckAgentStatus Statuskontroller för utlösare för molndatorer i din klientorganisation.
CloudPCs/CreateSnapshot Skapa en ögonblicksbild manuellt för molndatorer i din klientorganisation.
CloudPCs/Deprovision Avetablera molndatorer i din klientorganisation.
CloudPCs/DisasterRecoveryFailback Inaktivera haveriberedskap mellan regioner för molndatorer i din klientorganisation.
CloudPCs/DisasterRecoveryFailover Aktivera haveriberedskap mellan regioner för molndatorer i din klientorganisation.
CloudPCs/EndGracePeriod Slut på respitperiod för molndatorer i din klientorganisation.
CloudPCs/GetCloudPcLaunchInfo Hämta CloudPC-startinformation i din klientorganisation.
CloudPCs/ModifyDiskEncryptionType Ändra diskkrypteringstypen För molndatorer i din klientorganisation.
CloudPCs/PlaceUnderReview Ange molndatorer under granskning i din klientorganisation.
CloudPCs/PowerOff Stäng av molndatorer i din klientorganisation.
CloudPCs/PowerOn Starta molndatorer i din klientorganisation.
CloudPCs/Provision Etablera molndatorer i din klientorganisation.
CloudPCs/Read Läs egenskaperna för molndatorer i din klientorganisation.
CloudPCs/Reboot Starta om molndatorer i din klientorganisation.
CloudPCs/ReinstallAgent Installera om agenten för molndatorer i din klientorganisation.
CloudPCs/Byt namn Byt namn på molndatorer i din klientorganisation.
CloudPCs/Reprovision Återskapa molndatorer i din klientorganisation.
CloudPCs/Ändra storlek Ändra storlek på molndatorer i din klientorganisation.
CloudPCs/Restore Återställa molndatorer i din klientorganisation.
CloudPCs/RetrieveAgentStatus Hämta agentstatus för molndatorer i din klientorganisation.
CloudPCs/RetryPartnerAgentInstallation Försök att installera om partpartneragenter i en molndator som inte kunde installeras.
CloudPCs/SetDeviceName Ange det faktiska enhetsnamnet för molndatorer i din klientorganisation.
CloudPCs/Start Starta molndatorer i din klientorganisation.
CloudPCs/Stop Stoppa molndatorer i din klientorganisation.
CloudPCs/Felsökning Felsöka molndatorer i din klientorganisation.
CloudPCUserSettingsPersistence/Delete Ta bort den sparade användarlagringen som är länkad till en molndators etableringsprincip.
CloudPCUserSettingsPersistence/Read Läs synkroniseringslagringen för Cloud PC-användarupplevelsen, inklusive total och använd lagring och enskilda användarlagringsallokeringar.
CloudPCUserSettingsPersistence/Update Uppdatera synkroniseringskonfigurationen för Cloud PC-användarupplevelsen, inklusive inställningar för automatisk rensning och dynamisk storleksändring.
CrossRegionDisasterRecovery/Read Läs haveriberedskapsrapporterna för Windows 365 Molnbaserad dator mellan regioner.
Enhetsbilder/Skapa Ladda upp en anpassad OS-avbildning som du senare kan etablera på molndatorer.
Enhetsbilder/Ta bort Ta bort en OS-avbildning från Cloud PC.
Enhetsbilder/läsa Läs egenskaperna för Cloud PC-enhetsavbildningar.
Enhetsbilder/uppdatering Uppdateringar egenskaperna för en Cloud PC-enhetsavbildning. För närvarande kan endast egenskapen scopeIds ändras med hjälp av PATCH-metoden.
DeviceRecommendation/Read Läs CloudPCs-enhetsrekommendationsrelaterade rapporter.
Inställningar för extern partner/Skapa Skapa en ny inställning för extern partner i Cloud PC.
Inställningar/läsning för extern partner Läs egenskaperna för en extern partnerinställning för en molndator.
Inställningar/uppdatering för extern partner Uppdatera egenskaperna för en extern partnerinställning för en molndator.
FrontLineServicePlans/Read Läs egenskaperna för Cloud PC Front Line Service Plans.
FrontlineReports/Read Läs Windows 365 Molnbaserad dator Frontline-rapporter.
Otillgängligarapporter/läsning Läs rapporterna om otillgängliga molndatorer.
UnderhållWindows/Tilldela Tilldela en underhållsperiod för Cloud PC till användargrupper.
MaintenanceWindows/Skapa Skapa en ny underhållsperiod för Cloud PC.
UnderhållWindows/Ta bort Ta bort en underhållsperiod för Cloud PC. Du kan inte ta bort en underhållsperiod som används.
MaintenanceWindows/Read Läs egenskaperna för en underhållsperiod för Cloud PC.
UnderhållWindows/Uppdatering Uppdatera egenskaperna för en underhållsperiod för Cloud PC.
ManagedLicenses/Read Läs egenskaperna för windows365-hanterade tjänstplaner.
Organisationsinställningar/läsa Läs egenskaperna för organisationsinställningarna för Cloud PC.
Organisationsinställningar/uppdatering Uppdatera egenskaperna för organisationsinställningarna för Cloud PC.
PerformanceReports/Read Läs de Windows 365 Molnbaserad dator fjärranslutningsrelaterade rapporterna.
Etableringsprinciper/Tillämpa Tillämpa den aktuella konfigurationsprincipkonfigurationen på molndatorer i din klientorganisation.
Etableringsprinciper/Tilldela Tilldela en molndators etableringsprincip till användargrupper.
Etableringsprinciper/Skapa Skapa en ny etableringsprincip för Molndator.
Etableringsprinciper/Ta bort Ta bort en etableringsprincip för molndator. Du kan inte ta bort en princip som används.
Etableringsprinciper/Läsa Läs egenskaperna för en etableringsprincip för molndator.
Etableringsprinciper/Försök igen Försök att etablera igen för molndatorer som misslyckades.
Etableringsprinciper/uppdatering Uppdatera egenskaperna för en etableringsprincip för molndator.
Etableringsprinciper (agenter)/Skapa Skapa en ny Cloud PC-pool.
Etableringsprinciper (agenter)/Ta bort Ta bort en Cloud PC-pool.
Etableringsprinciper (agenter)/Läsa Läs egenskaperna för en Cloud PC-pool.
Etableringsprinciper (agenter)/Uppdatera Uppdatera egenskaperna för en Cloud PC-pool.
Rolltilldelningar/Skapa Skapa en ny rolltilldelning för Cloud PC.
Rolltilldelningar/ta bort Ta bort en specifik rolltilldelning för Molndator.
Rolltilldelningar/uppdatering Uppdatera egenskaperna för en specifik rolltilldelning för Molndator.
Roller/Skapa Skapa roll för Cloud PC. Skapa åtgärder kan utföras på en Cloud PC-resurs (eller entitet).
Roller/ta bort Ta bort roll för Cloud PC. Borttagningsåtgärder kan utföras på en Cloud PC-resurs (eller entitet).
Roller/läsa Visa behörigheter, rolldefinitioner och rolltilldelningar för Cloud PC-rollen. Visa åtgärd eller åtgärd som kan utföras på en Cloud PC-resurs (eller entitet).
Roller/uppdatera Uppdateringsroll för Cloud PC. Uppdateringsåtgärder kan utföras på en Cloud PC-resurs (eller entitet).
ServicePlan/Read Läs molndatorns tjänstplaner.
Inställningar/tilldela Tilldela en profil för Cloud PC-inställningar till Entra grupper.
Inställningar/Skapa Skapa en ny cloud pc-inställningsprofil.
Inställningar/ta bort Ta bort en cloud pc-inställningsprofil.
Inställningar/läsning Läs egenskaperna för en cloud pc-inställningsprofil.
Inställningar/uppdatera Uppdatera egenskaperna för en cloud pc-inställningsprofil.
SharedUseLicenseUsageReports/Read Läs rapporterna om licensanvändning relaterad till Windows 365 Molnbaserad dator delad användning.
SharedUseServicePlans/Read Läs egenskaperna för Cloud PC Shared Use Service-planer.
Ögonblicksbild/import Importera ögonblicksbilden som tagits från den virtuella Azure-datorn.
Snapshot/PurgeImportedSnapshot Ta bort de kundimporterade ögonblicksbilderna för etablering av molndator. Observera att om du har den här behörigheten kan du bara ta bort importerade ögonblicksbilder.
Ögonblicksbild/läsning Läs ögonblicksbilden av Cloud PC.
Ögonblicksbild/resurs Dela ögonblicksbilden av Cloud PC.
Region/läsning som stöds Läs de regioner i Cloud PC som stöds.
Användarinställningar/Tilldela Tilldela en användarinställning för Cloud PC till användargrupper.
Användarinställningar/Skapa Skapa en ny användarinställning för Cloud PC.
Användarinställningar/Ta bort Ta bort en användarinställning för Cloud PC.
Användarinställningar/läsa Läs egenskaperna för en Cloud PC-användarinställning.
Användarinställningar/uppdatering Uppdatera egenskaperna för en Cloud PC-användarinställning.
Webhooks/Skapa Skapa en webhook-prenumeration för Microsoft Power Platform.
Webhooks/Ta bort Ta bort en webhook-prenumeration för Microsoft Power Platform.

För att skapa en etableringsprincip behöver en administratör följande behörigheter:

  • Etableringsprinciper/Läsa
  • Etableringsprinciper/Skapa
  • Azure nätverksanslutningar/läsa
  • Region/läsning som stöds
  • Enhetsbilder/läsa

Migrera befintliga behörigheter

För ANCs som skapats före den 26 november 2023 används rollen Nätverksdeltagare för att tillämpa behörigheter för både resursgruppen och Virtual Network. Om du vill tillämpa på de nya RBAC-rollerna kan du göra ett nytt försök med ANC-hälsokontrollen. Befintliga roller måste tas bort manuellt.

Om du vill ta bort befintliga roller manuellt och lägga till de nya rollerna läser du följande tabell för de befintliga roller som används för varje Azure resurs. Kontrollera att de uppdaterade rollerna har tilldelats innan du tar bort de befintliga rollerna.

Azure resurs Befintlig roll (före den 26 november 2023) Uppdaterad roll (efter den 26 november 2023)
Resursgrupp Nätverksdeltagare Windows 365 deltagare i nätverksgränssnittet
Virtuellt nätverk Nätverksdeltagare Windows 365 nätverksanvändare
Prenumeration Läsare Läsare

Mer information om hur du tar bort en rolltilldelning från en Azure resurs finns i Ta bort Azure rolltilldelningar.

Omfångsgrupper

Omfångsgrupper är Microsoft Entra ID grupper som definierar vilka användare en administratör kan agera på som en del av en rolltilldelning. Medan roller definierar vilka behörigheter en administratör har definierar omfångsgrupper vilka dessa behörigheter gäller för.

När du konfigurerar omfångsgrupper använder du följande vägledning för att säkerställa förväntat beteende:

  • Förstå vilken omfångsgrupper som styr: Omfångsgrupper avgör vilka användare och grupper som en administratör kan hantera. Detta påverkar både vilka grupper som kan riktas när principer, program, skript och andra hanteringsobjekt tilldelas och vilka användarresurser en administratör kan komma åt via rolltilldelningen.

  • Inkludera alla nödvändiga användare i omfånget: Om en användare inte ingår i de tilldelade omfångsgrupperna kan administratörer inte utföra åtgärder på användarens molndatorer, även om de har rätt rollbehörigheter.

  • Använd "Alla användare" när bredare täckning krävs: Vissa åtgärder kan kräva synlighet för alla användare i klientorganisationen. Under vissa livscykeltillstånd (till exempel efter licensändringar) kanske användaren inte är associerad med molndatorn. I dessa fall hjälper användning av Alla användare till att säkerställa att åtgärder fortfarande kan slutföras.

  • Undvik att använda kapslade grupper: Kapslade gruppmedlemskap utvärderas inte som förväntat för omfångsgrupper. Det beror på att Windows 365 inte stöder kapslade grupper. Använd grupper med direkt användarmedlemskap för att säkerställa konsekvent beteende.

Observera att omfångsgrupper för närvarande utvärderas när en administratör utför enhetsåtgärder. Administratörer måste ha åtkomst till målenheten via sina tilldelade omfångsgrupper för att åtgärden ska tillåtas.

Omfattningstaggar

För RBAC är roller bara en del av ekvationen. Även om roller fungerar bra för att definiera en uppsättning behörigheter, hjälper omfångstaggar till att definiera synligheten för organisationens resurser. Omfångstaggar är mest användbara när du organiserar din klientorganisation så att användare begränsas till vissa hierarkier, geografiska regioner, affärsenheter och så vidare.

Använd Intune för att skapa och hantera omfångstaggar. Mer information om hur omfångstaggar skapas och hanteras finns i Använda rollbaserad åtkomstkontroll (RBAC) och omfångstaggar för distribuerad IT.

I Windows 365 kan omfångstaggar tillämpas på följande resurser:

  • Etableringsprinciper
  • Azure nätverksanslutningar (ANC)
  • Molndatorer
  • Anpassade avbildningar
  • Windows 365 RBAC-rolltilldelningar

Följ dessa steg när du har skapat omfångstaggar och etableringsprincip för att se till att både listan över Intune-ägda alla enheter och listan över Windows 365-ägda alla molndatorer visar samma molndatorer baserat på omfång:

  1. Skapa en Microsoft Entra ID dynamisk enhetsgrupp med regeln att enrollmentProfileName är lika med det exakta namnet på etableringsprincipen som skapats.
  2. Tilldela den skapade omfångstaggen till den dynamiska enhetsgruppen.
  3. När molndatorn har etablerats och registrerats i Intune bör både listan Alla enheter och Alla molndatorer visa samma molndatorer.

Om du lägger till nya omfångstaggar i en etableringsprincip ska du även lägga till omfångstaggar i den Intune dynamiska gruppen. Det här tillägget ser till att den dynamiska gruppen respekterar de nya omfångstaggar. Kontrollera också på alla molndatorer som kan ha unika omfångstaggar som lagts till för dem för att se till att de fortfarande finns kvar efter eventuella uppdateringar.

För att säkerställa att Windows 365 kan respektera ändringar i Intune omfångstaggar synkroniseras dessa data från Intune. Mer information finns i Sekretess, kunddata och kundinnehåll i Windows 365.

Om du vill låta begränsade administratörer visa vilka omfångstaggar som har tilldelats dem och objekten inom deras omfång, måste de tilldelas någon av följande roller:

  • Intune skrivskyddad
  • Cloud PC-läsare/administratör
  • En anpassad roll med liknande behörigheter.

Nästa steg

Rollbaserad åtkomstkontroll (RBAC) med Microsoft Intune.

Förstå Azure rolldefinitioner

Vad är Azure rollbaserad åtkomstkontroll (Azure RBAC)?