Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Rollbaserad åtkomstkontroll (RBAC) hjälper dig att hantera vem som har åtkomst till organisationens resurser och vad de kan göra med dessa resurser. Du kan tilldela roller för dina molndatorer med hjälp av Microsoft Intune administrationscenter.
När en användare med rollen Prenumerationsägare eller Administratör för användaråtkomst skapar, redigerar eller försöker göra om en ANC Windows 365 transparent tilldelar de nödvändiga inbyggda rollerna följande resurser (om de inte redan har tilldelats):
- Azure-prenumeration
- Resursgrupp
- Virtuellt nätverk som är associerat med ANC
Om du bara har rollen Prenumerationsläsare är dessa tilldelningar inte automatiska. I stället måste du manuellt konfigurera de nödvändiga inbyggda rollerna till Windows first party-appen i Azure.
Mer information finns i RBAC (rollbaserad åtkomstkontroll) med Microsoft Intune.
Windows 365 administratörsroll
Windows 365 stöder rollen Windows 365 administratör som är tillgänglig för rolltilldelning via Microsoft Admin Center och Microsoft Entra ID. Med den här rollen kan du hantera Windows 365 cloud-datorer för både Enterprise- och Business-utgåvor. Rollen Windows 365 administratör kan ge mer begränsade behörigheter än andra Microsoft Entra roller som global administratör. Mer information finns i Microsoft Entra inbyggda roller.
Inbyggda roller för Molndator
Följande inbyggda roller är tillgängliga för Cloud PC:
Molndatoradministratör
Hanterar alla aspekter av molndatorer, till exempel:
- Hantering av operativsystemavbildningar
- Azure konfiguration av nätverksanslutning
- Etableringen
Molndatorläsare
Visar Cloud PC-data som är tillgängliga i noden Windows 365 i Microsoft Intune, men kan inte göra ändringar.
Windows 365 deltagare i nätverksgränssnittet
Rollen Windows 365 nätverksgränssnittsdeltagare tilldelas till resursgruppen som är associerad med Azure nätverksanslutning (ANC). Med den här rollen kan Windows 365-tjänsten skapa och ansluta till nätverkskortet och hantera distributionen i resursgruppen. Den här rollen är en samling med de minsta behörigheter som krävs för att använda Windows 365 när du använder en ANC.
| Åtgärdstyp | Behörigheter |
|---|---|
| Åtgärder | Microsoft.Resources/subscriptions/resourcegroups/read Microsoft.Resources/deployments/read Microsoft.Resources/deployments/write Microsoft.Resources/deployments/delete Microsoft.Resources/deployments/operations/read Microsoft.Resources/deployments/operationstatuses/read Microsoft.Network/locations/operations/read Microsoft.Network/locations/operationResults/read Microsoft.Network/networkInterfaces/write Microsoft.Network/networkInterfaces/read Microsoft.Network/networkInterfaces/delete Microsoft.Network/networkInterfaces/join/action Microsoft.Network/networkInterfaces/effectiveNetworkSecurityGroups/action Microsoft.Network/networkInterfaces/effectiveRouteTable/action |
| notActions | Inga |
| dataActions | Inga |
| notDataActions | Inga |
Windows 365 nätverksanvändare
Rollen Windows 365 nätverksanvändare tilldelas till det virtuella nätverk som är associerat med ANC. Med den här rollen kan Windows 365-tjänsten ansluta nätverkskortet till det virtuella nätverket. Den här rollen är en samling med de minsta behörigheter som krävs för att använda Windows 365 när du använder en ANC.
| Åtgärdstyp | Behörigheter |
|---|---|
| Åtgärder | Microsoft.Network/virtualNetworks/read Microsoft.Network/virtualNetworks/subnets/read Microsoft.Network/virtualNetworks/usages/read Microsoft.Network/virtualNetworks/subnets/join/action |
| notActions | Inga |
| dataActions | Inga |
| notDataActions | Inga |
Anpassade roller
Du kan skapa anpassade roller för Windows 365 i Microsoft Intune administrationscenter. Mer information finns i Skapa en anpassad roll.
Följande behörigheter är tillgängliga när du skapar anpassade roller.
| Behörighet | Beskrivning |
|---|---|
| ActionStatus/Läsa | Läs rapporterna om cloud pc-åtgärdsstatus. |
| AdminHighlights/Operate | Hämta åtgärder som har vidtagits för att hantera administratörshöjdpunkter och egenskaperna för administratörshöjdpunkter |
| AuditData/Read | Läs granskningsloggarna för Cloud PC-resurser i din klientorganisation. |
| Azure nätverksanslutningar/Skapa | Skapa en lokal anslutning för etablering av molndatorer. Prenumerationsägare eller administratör för användaråtkomst Azure roll krävs också för att skapa en lokal anslutning. |
| Azure nätverksanslutningar/ta bort | Ta bort en specifik lokal anslutning. Påminnelse: Du kan inte ta bort en anslutning som används. Prenumerationsägare eller administratör för användaråtkomst Azure roll krävs också för att ta bort en lokal anslutning. |
| Azure nätverksanslutningar/läsa | Läs egenskaperna för lokala anslutningar. |
| Azure nätverksanslutningar/RunHealthChecks | Kör hälsokontroller på en specifik lokal anslutning. Prenumerationsägare eller administratör för användaråtkomst Azure roll krävs också för att köra hälsokontroller. |
| Azure nätverksanslutningar/uppdatering | Uppdatera egenskaperna för en specifik lokal anslutning. Prenumerationsägare eller administratör för användaråtkomst Azure roll krävs också för att uppdatera en lokal anslutning. |
| Azure nätverksanslutningar/UpdateAdDomainPassword | Uppdatera služba Active Directory-domänlösenordet för en specifik lokal anslutning. |
| BulkActions/Read | Läs egenskaperna för Cloud PC Bulk Actions. |
| BulkActions/Write | Skapa en ny massåtgärd för Cloud PC. |
| CloudApps/Skapa | Skapa en ny molnapp. |
| CloudApps/Ta bort | Ta bort en molnapp. |
| CloudApps/Publicera | Publicera en molnapp. |
| CloudApps/Read | Läs egenskaperna för en molnapp eller en identifierad app. |
| CloudApps/Reset | Återställa en molnapp. |
| CloudApps/Avpublicera | Avpublicera en molnapp. |
| CloudApps/Update | Uppdatera egenskaperna för en molnapp. |
| CloudPCs/ChangeUserAccountType | Ändra användarkontotyp mellan lokal administratör och standardanvändare för en molndator i din klientorganisation. |
| CloudPCs/CheckAgentStatus | Statuskontroller för utlösare för molndatorer i din klientorganisation. |
| CloudPCs/CreateSnapshot | Skapa en ögonblicksbild manuellt för molndatorer i din klientorganisation. |
| CloudPCs/Deprovision | Avetablera molndatorer i din klientorganisation. |
| CloudPCs/DisasterRecoveryFailback | Inaktivera haveriberedskap mellan regioner för molndatorer i din klientorganisation. |
| CloudPCs/DisasterRecoveryFailover | Aktivera haveriberedskap mellan regioner för molndatorer i din klientorganisation. |
| CloudPCs/EndGracePeriod | Slut på respitperiod för molndatorer i din klientorganisation. |
| CloudPCs/GetCloudPcLaunchInfo | Hämta CloudPC-startinformation i din klientorganisation. |
| CloudPCs/ModifyDiskEncryptionType | Ändra diskkrypteringstypen För molndatorer i din klientorganisation. |
| CloudPCs/PlaceUnderReview | Ange molndatorer under granskning i din klientorganisation. |
| CloudPCs/PowerOff | Stäng av molndatorer i din klientorganisation. |
| CloudPCs/PowerOn | Starta molndatorer i din klientorganisation. |
| CloudPCs/Provision | Etablera molndatorer i din klientorganisation. |
| CloudPCs/Read | Läs egenskaperna för molndatorer i din klientorganisation. |
| CloudPCs/Reboot | Starta om molndatorer i din klientorganisation. |
| CloudPCs/ReinstallAgent | Installera om agenten för molndatorer i din klientorganisation. |
| CloudPCs/Byt namn | Byt namn på molndatorer i din klientorganisation. |
| CloudPCs/Reprovision | Återskapa molndatorer i din klientorganisation. |
| CloudPCs/Ändra storlek | Ändra storlek på molndatorer i din klientorganisation. |
| CloudPCs/Restore | Återställa molndatorer i din klientorganisation. |
| CloudPCs/RetrieveAgentStatus | Hämta agentstatus för molndatorer i din klientorganisation. |
| CloudPCs/RetryPartnerAgentInstallation | Försök att installera om partpartneragenter i en molndator som inte kunde installeras. |
| CloudPCs/SetDeviceName | Ange det faktiska enhetsnamnet för molndatorer i din klientorganisation. |
| CloudPCs/Start | Starta molndatorer i din klientorganisation. |
| CloudPCs/Stop | Stoppa molndatorer i din klientorganisation. |
| CloudPCs/Felsökning | Felsöka molndatorer i din klientorganisation. |
| CloudPCUserSettingsPersistence/Delete | Ta bort den sparade användarlagringen som är länkad till en molndators etableringsprincip. |
| CloudPCUserSettingsPersistence/Read | Läs synkroniseringslagringen för Cloud PC-användarupplevelsen, inklusive total och använd lagring och enskilda användarlagringsallokeringar. |
| CloudPCUserSettingsPersistence/Update | Uppdatera synkroniseringskonfigurationen för Cloud PC-användarupplevelsen, inklusive inställningar för automatisk rensning och dynamisk storleksändring. |
| CrossRegionDisasterRecovery/Read | Läs haveriberedskapsrapporterna för Windows 365 Molnbaserad dator mellan regioner. |
| Enhetsbilder/Skapa | Ladda upp en anpassad OS-avbildning som du senare kan etablera på molndatorer. |
| Enhetsbilder/Ta bort | Ta bort en OS-avbildning från Cloud PC. |
| Enhetsbilder/läsa | Läs egenskaperna för Cloud PC-enhetsavbildningar. |
| Enhetsbilder/uppdatering | Uppdateringar egenskaperna för en Cloud PC-enhetsavbildning. För närvarande kan endast egenskapen scopeIds ändras med hjälp av PATCH-metoden. |
| DeviceRecommendation/Read | Läs CloudPCs-enhetsrekommendationsrelaterade rapporter. |
| Inställningar för extern partner/Skapa | Skapa en ny inställning för extern partner i Cloud PC. |
| Inställningar/läsning för extern partner | Läs egenskaperna för en extern partnerinställning för en molndator. |
| Inställningar/uppdatering för extern partner | Uppdatera egenskaperna för en extern partnerinställning för en molndator. |
| FrontLineServicePlans/Read | Läs egenskaperna för Cloud PC Front Line Service Plans. |
| FrontlineReports/Read | Läs Windows 365 Molnbaserad dator Frontline-rapporter. |
| Otillgängligarapporter/läsning | Läs rapporterna om otillgängliga molndatorer. |
| UnderhållWindows/Tilldela | Tilldela en underhållsperiod för Cloud PC till användargrupper. |
| MaintenanceWindows/Skapa | Skapa en ny underhållsperiod för Cloud PC. |
| UnderhållWindows/Ta bort | Ta bort en underhållsperiod för Cloud PC. Du kan inte ta bort en underhållsperiod som används. |
| MaintenanceWindows/Read | Läs egenskaperna för en underhållsperiod för Cloud PC. |
| UnderhållWindows/Uppdatering | Uppdatera egenskaperna för en underhållsperiod för Cloud PC. |
| ManagedLicenses/Read | Läs egenskaperna för windows365-hanterade tjänstplaner. |
| Organisationsinställningar/läsa | Läs egenskaperna för organisationsinställningarna för Cloud PC. |
| Organisationsinställningar/uppdatering | Uppdatera egenskaperna för organisationsinställningarna för Cloud PC. |
| PerformanceReports/Read | Läs de Windows 365 Molnbaserad dator fjärranslutningsrelaterade rapporterna. |
| Etableringsprinciper/Tillämpa | Tillämpa den aktuella konfigurationsprincipkonfigurationen på molndatorer i din klientorganisation. |
| Etableringsprinciper/Tilldela | Tilldela en molndators etableringsprincip till användargrupper. |
| Etableringsprinciper/Skapa | Skapa en ny etableringsprincip för Molndator. |
| Etableringsprinciper/Ta bort | Ta bort en etableringsprincip för molndator. Du kan inte ta bort en princip som används. |
| Etableringsprinciper/Läsa | Läs egenskaperna för en etableringsprincip för molndator. |
| Etableringsprinciper/Försök igen | Försök att etablera igen för molndatorer som misslyckades. |
| Etableringsprinciper/uppdatering | Uppdatera egenskaperna för en etableringsprincip för molndator. |
| Etableringsprinciper (agenter)/Skapa | Skapa en ny Cloud PC-pool. |
| Etableringsprinciper (agenter)/Ta bort | Ta bort en Cloud PC-pool. |
| Etableringsprinciper (agenter)/Läsa | Läs egenskaperna för en Cloud PC-pool. |
| Etableringsprinciper (agenter)/Uppdatera | Uppdatera egenskaperna för en Cloud PC-pool. |
| Rolltilldelningar/Skapa | Skapa en ny rolltilldelning för Cloud PC. |
| Rolltilldelningar/ta bort | Ta bort en specifik rolltilldelning för Molndator. |
| Rolltilldelningar/uppdatering | Uppdatera egenskaperna för en specifik rolltilldelning för Molndator. |
| Roller/Skapa | Skapa roll för Cloud PC. Skapa åtgärder kan utföras på en Cloud PC-resurs (eller entitet). |
| Roller/ta bort | Ta bort roll för Cloud PC. Borttagningsåtgärder kan utföras på en Cloud PC-resurs (eller entitet). |
| Roller/läsa | Visa behörigheter, rolldefinitioner och rolltilldelningar för Cloud PC-rollen. Visa åtgärd eller åtgärd som kan utföras på en Cloud PC-resurs (eller entitet). |
| Roller/uppdatera | Uppdateringsroll för Cloud PC. Uppdateringsåtgärder kan utföras på en Cloud PC-resurs (eller entitet). |
| ServicePlan/Read | Läs molndatorns tjänstplaner. |
| Inställningar/tilldela | Tilldela en profil för Cloud PC-inställningar till Entra grupper. |
| Inställningar/Skapa | Skapa en ny cloud pc-inställningsprofil. |
| Inställningar/ta bort | Ta bort en cloud pc-inställningsprofil. |
| Inställningar/läsning | Läs egenskaperna för en cloud pc-inställningsprofil. |
| Inställningar/uppdatera | Uppdatera egenskaperna för en cloud pc-inställningsprofil. |
| SharedUseLicenseUsageReports/Read | Läs rapporterna om licensanvändning relaterad till Windows 365 Molnbaserad dator delad användning. |
| SharedUseServicePlans/Read | Läs egenskaperna för Cloud PC Shared Use Service-planer. |
| Ögonblicksbild/import | Importera ögonblicksbilden som tagits från den virtuella Azure-datorn. |
| Snapshot/PurgeImportedSnapshot | Ta bort de kundimporterade ögonblicksbilderna för etablering av molndator. Observera att om du har den här behörigheten kan du bara ta bort importerade ögonblicksbilder. |
| Ögonblicksbild/läsning | Läs ögonblicksbilden av Cloud PC. |
| Ögonblicksbild/resurs | Dela ögonblicksbilden av Cloud PC. |
| Region/läsning som stöds | Läs de regioner i Cloud PC som stöds. |
| Användarinställningar/Tilldela | Tilldela en användarinställning för Cloud PC till användargrupper. |
| Användarinställningar/Skapa | Skapa en ny användarinställning för Cloud PC. |
| Användarinställningar/Ta bort | Ta bort en användarinställning för Cloud PC. |
| Användarinställningar/läsa | Läs egenskaperna för en Cloud PC-användarinställning. |
| Användarinställningar/uppdatering | Uppdatera egenskaperna för en Cloud PC-användarinställning. |
| Webhooks/Skapa | Skapa en webhook-prenumeration för Microsoft Power Platform. |
| Webhooks/Ta bort | Ta bort en webhook-prenumeration för Microsoft Power Platform. |
För att skapa en etableringsprincip behöver en administratör följande behörigheter:
- Etableringsprinciper/Läsa
- Etableringsprinciper/Skapa
- Azure nätverksanslutningar/läsa
- Region/läsning som stöds
- Enhetsbilder/läsa
Migrera befintliga behörigheter
För ANCs som skapats före den 26 november 2023 används rollen Nätverksdeltagare för att tillämpa behörigheter för både resursgruppen och Virtual Network. Om du vill tillämpa på de nya RBAC-rollerna kan du göra ett nytt försök med ANC-hälsokontrollen. Befintliga roller måste tas bort manuellt.
Om du vill ta bort befintliga roller manuellt och lägga till de nya rollerna läser du följande tabell för de befintliga roller som används för varje Azure resurs. Kontrollera att de uppdaterade rollerna har tilldelats innan du tar bort de befintliga rollerna.
| Azure resurs | Befintlig roll (före den 26 november 2023) | Uppdaterad roll (efter den 26 november 2023) |
|---|---|---|
| Resursgrupp | Nätverksdeltagare | Windows 365 deltagare i nätverksgränssnittet |
| Virtuellt nätverk | Nätverksdeltagare | Windows 365 nätverksanvändare |
| Prenumeration | Läsare | Läsare |
Mer information om hur du tar bort en rolltilldelning från en Azure resurs finns i Ta bort Azure rolltilldelningar.
Omfångsgrupper
Omfångsgrupper är Microsoft Entra ID grupper som definierar vilka användare en administratör kan agera på som en del av en rolltilldelning. Medan roller definierar vilka behörigheter en administratör har definierar omfångsgrupper vilka dessa behörigheter gäller för.
När du konfigurerar omfångsgrupper använder du följande vägledning för att säkerställa förväntat beteende:
Förstå vilken omfångsgrupper som styr: Omfångsgrupper avgör vilka användare och grupper som en administratör kan hantera. Detta påverkar både vilka grupper som kan riktas när principer, program, skript och andra hanteringsobjekt tilldelas och vilka användarresurser en administratör kan komma åt via rolltilldelningen.
Inkludera alla nödvändiga användare i omfånget: Om en användare inte ingår i de tilldelade omfångsgrupperna kan administratörer inte utföra åtgärder på användarens molndatorer, även om de har rätt rollbehörigheter.
Använd "Alla användare" när bredare täckning krävs: Vissa åtgärder kan kräva synlighet för alla användare i klientorganisationen. Under vissa livscykeltillstånd (till exempel efter licensändringar) kanske användaren inte är associerad med molndatorn. I dessa fall hjälper användning av Alla användare till att säkerställa att åtgärder fortfarande kan slutföras.
Undvik att använda kapslade grupper: Kapslade gruppmedlemskap utvärderas inte som förväntat för omfångsgrupper. Det beror på att Windows 365 inte stöder kapslade grupper. Använd grupper med direkt användarmedlemskap för att säkerställa konsekvent beteende.
Observera att omfångsgrupper för närvarande utvärderas när en administratör utför enhetsåtgärder. Administratörer måste ha åtkomst till målenheten via sina tilldelade omfångsgrupper för att åtgärden ska tillåtas.
Omfattningstaggar
För RBAC är roller bara en del av ekvationen. Även om roller fungerar bra för att definiera en uppsättning behörigheter, hjälper omfångstaggar till att definiera synligheten för organisationens resurser. Omfångstaggar är mest användbara när du organiserar din klientorganisation så att användare begränsas till vissa hierarkier, geografiska regioner, affärsenheter och så vidare.
Använd Intune för att skapa och hantera omfångstaggar. Mer information om hur omfångstaggar skapas och hanteras finns i Använda rollbaserad åtkomstkontroll (RBAC) och omfångstaggar för distribuerad IT.
I Windows 365 kan omfångstaggar tillämpas på följande resurser:
- Etableringsprinciper
- Azure nätverksanslutningar (ANC)
- Molndatorer
- Anpassade avbildningar
- Windows 365 RBAC-rolltilldelningar
Följ dessa steg när du har skapat omfångstaggar och etableringsprincip för att se till att både listan över Intune-ägda alla enheter och listan över Windows 365-ägda alla molndatorer visar samma molndatorer baserat på omfång:
- Skapa en Microsoft Entra ID dynamisk enhetsgrupp med regeln att enrollmentProfileName är lika med det exakta namnet på etableringsprincipen som skapats.
- Tilldela den skapade omfångstaggen till den dynamiska enhetsgruppen.
- När molndatorn har etablerats och registrerats i Intune bör både listan Alla enheter och Alla molndatorer visa samma molndatorer.
Om du lägger till nya omfångstaggar i en etableringsprincip ska du även lägga till omfångstaggar i den Intune dynamiska gruppen. Det här tillägget ser till att den dynamiska gruppen respekterar de nya omfångstaggar. Kontrollera också på alla molndatorer som kan ha unika omfångstaggar som lagts till för dem för att se till att de fortfarande finns kvar efter eventuella uppdateringar.
För att säkerställa att Windows 365 kan respektera ändringar i Intune omfångstaggar synkroniseras dessa data från Intune. Mer information finns i Sekretess, kunddata och kundinnehåll i Windows 365.
Om du vill låta begränsade administratörer visa vilka omfångstaggar som har tilldelats dem och objekten inom deras omfång, måste de tilldelas någon av följande roller:
- Intune skrivskyddad
- Cloud PC-läsare/administratör
- En anpassad roll med liknande behörigheter.