分散式 IT 環境,在同一個 Microsoft Intune 租用戶中具有許多系統管理員

許多組織使用分散式 IT 環境,其中只有單一 Microsoft Intune 租用戶與多位本機系統管理員。 本文說明調整 Microsoft Intune 的一種方法,以支援多位本機系統管理員,他們管理自己的使用者、裝置,並建立自己的原則,全部在單一 Microsoft Intune 租用戶內。

對於您的租用戶中應該有多少系統管理員,沒有正確或錯誤的答案。 本文著重於擁有許多本機系統管理員的租用戶。

大量本機系統管理員連線至單一 Intune 租用戶的組織需要分散式 IT。 例如,某些學校系統的組織方式是讓系統或區域中的每所學校都有一個本地管理員。 有時候,此分散式環境可能包含超過 15 位不同的本機系統管理員,他們總歸納至相同的中央系統或 Microsoft Intune 租用戶。

每個本機系統管理員都可以設定群組,以符合其本機組織的需求。 本機系統管理員通常會建立群組,並依地理位置、部門或硬體特性來組織多個使用者或裝置。 本機系統管理員也會使用這些群組來大規模管理工作。 例如,本機系統管理員可以為許多使用者設定原則,或將應用程式部署到一組裝置。

本文使用的字詞

  • 最低權限:保護對組織的存取是重要的安全步驟。 Intune 使用角色型存取控制 (RBAC) ,在 Intune 內指派管理使用者權限,以管理不同的工作。 透過 最低權限 存取的原則,您的系統管理員只能在應授權其管理的使用者和裝置上執行指派的工作。

  • 中央小組:中央小組或群組包含租用戶中的主要系統管理員。 這些系統管理員可以監督所有本機系統管理員,並可以為本機系統管理員提供指導方針。

  • 本機管理員:本機管理員是本機管理員,並專注於其特定位置的原則和設定檔;學校、醫院等等。

角色型存取控制

保護對組織的存取是重要的安全步驟。 Intune 使用角色型存取控制來將精細的權限授與系統管理員,以控制誰可以存取貴組織的資源,以及他們可以使用這些資源執行的動作。 藉由指派 Intune RBAC 角色並遵守最低權限存取原則,您的系統管理員只能在應授權其管理的使用者和裝置上執行指派的工作。

下列各節簡要說明不同的模型,以及每個模型下的指導方針,以管理 中央小組 與 本機系統管理員之間的原則、設定檔和應用程式。 這些型號是:

  • 部分委派模型
  • 完整委派模型
  • 中央模型
  • 下放模型
  • 混合式模型

部分委派模型

部分委派模型為中央小組與本機系統管理員之間的原則管理建議下列準則。

✔️ 權限

  • 建立、更新和刪除原則、註冊設定檔及應用程式的權限應由中央小組持有。
  • 僅授予讀取和指派權限給本機管理員。

✔️ 重複使用

  • 應盡可能將經常設定的原則、註冊設定檔和應用程式提供給本機系統管理員以供本機系統管理員重複使用。
  • Microsoft Intune 使用許多常見的設定,這些設定分為幾個類別。 檢閱 針對應用程式保護原則列出的建議。
  • 上線的本機系統管理員應檢閱現有原則,並視需要重複使用。

✔️ 例外狀況

  • 中央小組可在需要時代表本機系統管理員建立新的原則、註冊設定檔及應用程式,做為例外狀況。 通常,這些例外狀況包括需要唯一參數的任何型別設定檔。

在這兩個方面提出了部分委派模型:

適用於本機系統管理員的群組和指派指導方針: 在透過 Microsoft Intune 組織裝置管理群組時,本機系統管理員可採用哪些最佳做法? 若要找出版本,請參閱 Intune 群組、目標設定和篩選: 最佳效能的建議 - Microsoft Tech Community 部落格。

功能特定指導方針:如何在中央授權單位與具有不同功能特定權限的本機系統管理員之間管理原則/設定檔/應用程式。 如需詳細資訊,請參閱本文中的 功能特定指導方針 。

完整委派模型

完整委派模型針對中央小組與本機系統管理員之間的原則管理提出下列指導方針。

  • 每個本機系統管理員都應該有自己的範圍標記,以分隔他們完全管理的每個物件。
  • 當本機系統管理員不需要建立、更新或刪除時,請授與本機系統管理員具有讀取和指派權限的角色,並避免指派具有完整權限的任何其他角色。 使用此方法,您可以避免合併範圍標籤之間的權限。
  • 有時候,本機系統管理員可能需要建立自己的原則、設定檔和應用程式,同時共用一些常見的原則、設定檔和應用程式。 在這種情況下,請建立特殊群組,並將通用原則、設定檔和應用程式指派給此群組。 此群組不應包含在任何本機系統管理員的 Intune RBAC 角色指派的 [範圍 (群組]) 中。此方法可防止指派給本機系統管理員的建立、更新和刪除權限套用到這些常見的原則、設定檔和應用程式。

中央模型

在中央模型中,單一本機系統管理團隊 (父系) 管理多個子組織。 地理位置、業務單位或規模等因素可用來將子組織分組。

  • 只有一個範圍標記可用來涵蓋所有受管理的本機系統管理員。

  • 可能的話,本機系統管理員小組應該將本機系統管理員之間的作業標準化,並將其所有裝置放在單一 Microsoft Entra 群組中進行指派。 當無法建立單一 Microsoft Entra 群組時,本機系統管理員小組可以建立不同的 Microsoft Entra 群組,以進行不同的指派。

  • 如果由不同的本機系統管理員團隊管理或移動組織,則必須採取下列步驟:

    • 組織的所有裝置和使用者都必須從原始本機系統管理員團隊範圍內的常見 Microsoft Entra 群組擷取。

    • 為該組織唯一指派的所有原則/應用程式/設定檔都必須針對新的本機系統管理員團隊更新其範圍標記。

下放模型

在權力下放模型中,多個本機系統管理員 (子) 由其專屬的本機系統管理員管理,並由中繼本機系統管理員團隊監督。 父系和子系系統管理員都有自己的範圍標記來代表管理邊界。

  • 如果少於 50 個子系系統管理員,則可以將所有子系的範圍標記指派給中繼本機系統管理員團隊 RBAC 角色指派,以授與中繼本機系統管理團隊的存取權。
  • 如果有超過 50 名子管理員,則應為中級本機管理員團隊授予自己的範圍標記,以代表他們監督的整個子管理員集合。
  • 在子系系統管理員範圍標記下新建立的原則必須由具有適當角色的使用者新增中繼標記,以防止中繼本機系統管理員團隊失去可見度。

混合式模型

在混合式模型中,中央模型和權力下放模型會同時使用相同的父系系統管理員。 此模型沒有特別推薦。

功能特定指導方針

根據每個功能的業務需求,本節中提供的指導方針可能會建議您為每個本機管理員建立原則,並可能將建立物件所需的權限委派給本機管理員。

注意事項

本節中提供的指南並未解決所有功能,而僅涵蓋我們有特殊說明的那些領域。

應用程式防護原則

應用程式防護原則是確保組織資料保持安全或包含在受管理應用程式中的規則。 如需詳細資訊,請參閱 應用程式防護原則。

應用程式防護原則的指導方針會分割到中央小組和本機系統管理員,如下所示:

中央小組 - 工作

  • 檢閱整個組織的安全性和商務需求,並為本機系統管理員產生一組常見的應用程式防護原則。
  • 在建立任何應用程式防護原則之前,請檢閱列出的建議,以識別哪些安全性控制是適當的。
  • 有既定的方法,讓本機系統管理員可視需要要求自訂的應用程式防護原則,以符合現有通用原則無法達成商務需求的特定商務需求。
  • 如需每個設定層級和必須保護的最小應用程式的特定建議,請參閱使用應用程式防護原則的資料保護架構。

本機系統管理員 - 權限和工作

  • 為本機系統管理員提供讀取和指派權限,但不能建立、更新或刪除受管理應用程式的權限。 此權限設定可防止他們建立自己的應用程式防護原則。
  • 提供讀取和指派應用程式設定原則指派給其應用程式的權限。
  • 僅當受管理裝置和非受管理裝置有不同的保護原則時,才提供讀取和指派權限。 如果中心小組選擇只為兩者提供一個原則,則不需要應用程式設定原則。
  • 如果使用應用程式組態原則,建議您將應用程式組態原則指派給所有應用程式實例,無例外。
  • 從常見的應用程式防護原則中選擇。 本機系統管理員可以要求中央小組建立自訂應用程式保護原則做為例外,而且只有在必要時。
  • 如需詳細資訊,請參閱 應用程式防護原則。

合規性原則

Intune 中的合規性原則會定義使用者和裝置必須符合才能符合規範的規則和設定。 在裝置可用來存取組織資源之前,可能需要合規性。 如需合規性原則的詳細資訊,請參閱 使用合規性原則來設定您使用 Intune 管理的裝置之規則。

中央小組

中央小組應建立通用合規性原則,供本機系統管理員選擇,並且只在必要時建立例外原則。 如需詳細資訊,請參閱 使用合規性原則來設定您使用 Intune 管理的裝置之規則。 建立原則包括建立自訂合規性原則指令碼,因為它們受限於與一般合規性原則相同的規模。

如需如何建立合規性原則的詳細資訊,請參閱在 Microsoft Intune 中建立合規性原則。

本機系統管理員

為本機系統管理員提供讀取和指派權限,但不能建立、更新或刪除合規性原則的權限。 讀取和指派權限允許他們從中央團隊建立的常見合規性原則中進行選擇,並將其指派給自己的使用者和裝置。

裝置設定

本節內容:

  • 裝置限制和一般設定
  • 資源存取
  • Windows 更新步調
  • 功能更新
  • 品質更新

裝置限制和一般設定

  • 授與本機系統管理員在其自己的範圍內建立、更新或刪除的權限。

  • 盡可能使用設定目錄和安全性基準,而不是在組態設定檔清單中建立設定檔,以降低 Microsoft Intune 系統管理中心的規模。

  • 一般而言,中央團隊應嘗試集中監控設定內容,並盡可能以共用設定檔取代重複的設定檔。

資源存取

建議使用 完整委派模型 。

Windows 更新步調

  • 我們建議集中管理 Windows 更新通道。 中央團隊應根據需要建立盡可能多的常見 Windows 更新通道原則,以支援本機系統管理員的差異。
  • 本機系統管理員不應建立自己的 Windows 更新通道。 當您委派給大量管理員時,物件總數可能會變得龐大且難以管理。 最佳做法會因功能而異。 如需詳細資訊,請參閱 Windows 更新步調。

功能更新

建議使用 完整委派模型 。

品質更新

建議使用 完整委派模型 。

憑證

  • 建議您透過中央小組使用權限,視需要上線和離線連接器。 為每個本機系統管理員上線連接器,以支援憑證發行。

  • 請勿授與本機系統管理員更新或刪除連接器的權限。

應用程式

授與本機系統管理員完整權限,以在其範圍範圍內管理應用程式。

本節內容:

  • Apple 大量購買計劃

  • Windows

  • Android

如需詳細資訊,請參閱 管理應用程式。

Apple 大量購買計劃

目前,支援的大量購買計畫權杖數量沒有規模問題。 如需詳細資訊,請參閱 我可以上傳多少權杖..

Windows

Android

  • 本機系統管理員應從現有的 Microsoft Store 應用程式中選擇,或要求中央小組新增新的 Android Microsoft Store 應用程式。 本機系統管理員不應建立新的 Android 商店應用程式。 物件總數可能會變得龐大且難以管理。

  • 本機系統管理員可以視需要在跨平台、企業營運應用程式和網頁連結限制內建立 Android 企業營運應用程式。

  • 中央團隊必須新增受控的 Google Play 應用程式。

    • 中央團隊只能看到在其租用戶的國家/地區中可用的受控 Google Play 應用程式。 如果中心團隊需要僅在特定國家或地區提供受管理的 Google Play 應用程式,則可能需要與應用程式開發人員合作,才能正確列出該應用程式。
    • 中央團隊應管理與受管理的 Google Play 應用程式相關的所有內容,包括私人應用程式、Web 應用程式和集錦。 例如,如果客戶計劃使用 受管理的 Google Play iframe 來發佈私人應用程式,則必須使用中央團隊擁有的單一開發人員帳戶來執行此操作。
    • 中央團隊可以選取單一範圍標記做為受管理的 Google Play 範圍標記。 它在受控的 Google Play 連接器頁面中有一個特殊的下拉式清單。 當中央團隊將受管理的 Google Play 應用程式新增至主機後,範圍標記就會套用至所有受管理的 Google Play 應用程式,但不會追溯到已新增的應用程式。 我們強烈建議中央團隊在新增應用程式之前先 設定範圍標記 ,然後為每個區域團隊指派該範圍標記。 否則,區域管理員可能無法查看其受管理的 Google Play 應用程式。
  • 除了 Zebra 裝置之外,每個裝置僅支援一個 OEMConfig 原則。 對於 Zebra 裝置,我們建議您盡可能減少原則數量,因為強制執行原則的時間是累加的。 例如,如果您指派六個原則,並假設這些原則會疊加於彼此之上,那麼開始在裝置上作業所花費的時間大約是單一原則的 6 倍。

注意事項

在許多不同的應用程式和群組上設定高優先順序更新模式時,請務必謹慎考慮。 這是有多個原因:

  • 雖然許多應用程式可以設定為高優先順序模式,但一次只能安裝一個應用程式更新。 一個大型應用程式更新可能會封鎖許多較小的更新,直到大型應用程式完成安裝。
  • 視應用程式發行新更新的時間而定,如果應用程式發行時間同時增加,您的網路使用量可能會突然激增。 如果某些裝置無法使用 Wi-Fi,則行動數據使用量也可能激增。
  • 儘管已經提到了破壞性用戶體驗,但隨著越來越多的應用程序設置為高優先級更新模式,問題也越來越嚴重。

如需有關使用高優先順序更新模式的受管理 Google Play 應用程式更新的規模問題詳細資訊,請參閱 Techcommunity 部落格更新 Android 企業版應用程式的最佳做法。

註冊設定檔

本節內容:

  • Windows Autopilot
  • 註冊狀態頁面 (ESP)
  • Apple 商務管理員 (ABM)
  • Android 企業版設定檔
  • 註冊限制
  • 裝置類別

Windows Autopilot

  • 授與本機系統管理員讀取 Windows Autopilot 裝置和上傳新 Windows Autopilot 裝置的權限。
  • 本機系統管理員不應建立 Windows Autopilot 設定檔。 當您委派給大量管理員時,物件總數可能會變得龐大且難以管理。 最佳做法會依功能區域而有所不同。 如需 Windows Autopilot 的詳細資訊,請參閱使用 Windows Autopilot 在 Intune 中註冊 Windows 裝置。

註冊狀態頁面

  • 本機系統管理員應從現有的註冊狀態頁面設定檔中選取要指派的設定檔,或僅在必要時,才應要求中央小組建立例外設定檔。
  • 本機系統管理員不應建立註冊狀態頁面設定檔。 當您委派給大量管理員時,物件總數可能會變得龐大且難以管理。 最佳做法會依功能區域而有所不同。 如需註冊狀態頁面的資訊,請參閱 設定註冊狀態頁面。

Apple 商務管理

可能的話,不應向本機系統管理員授與註冊設定檔的建立、更新或刪除權限。 如果本機系統管理員獲得建立 Apple 商務管理設定檔的權限,也會授予他們在 Windows Autopilot 中建立、更新和刪除的權限。 不過,本機系統管理員不應建立 Windows Autopilot 設定檔。

當您委派給大量管理員時,物件總數可能會變得龐大且難以管理。 最佳做法會依功能區域而有所不同。 如需詳細資訊,請參閱 使用 Apple 商務管理在 Intune 中註冊 Apple 裝置。

Android 企業版設定檔

  • 中央小組應該為每個本機系統管理員建立 Android 企業版公司擁有的專用裝置註冊設定檔,以進行裝置群組。
  • 可能的話,不應向本機系統管理員授與在 Android 企業版裝置上建立、更新或刪除權限。 這些限制可防止本機系統管理員修改全租用戶的 Android 企業版設定,以及全域完全受管理的註冊設定檔。

註冊限制

  • 同一組權限會控管裝置設定和註冊限制。 當您授與針對裝置設定建立的權限時,也會授予針對註冊限制建立的權限。 不過,不應授與本機系統管理員建立註冊限制設定檔的權限。 請改指示他們不要建立新的註冊限制設定檔。

  • 註冊裝置限制限制會定義每個使用者可以註冊的裝置數量。 註冊裝置限制應涵蓋本機系統管理員可共用的所有可能裝置限制。 如需詳細資訊,請參閱 什麼是 註冊限制。

  • 中央團隊應盡可能標準化裝置類型限制,並新增新的限制,但只能在本機系統管理員檢閱現有限制之後,作為特殊例外。

裝置類別

[裝置類別] ([ 裝置>] 裝置類別) 功能沒有自己的權限系列。 相反地,其權限是由 [組織] 下設定的權限所控管。 移至 [租用戶管理 > 角色]。 選取自訂或內建角色,然後選取 [屬性]。 您可以在此處指派權限,其中一項是 [組織]。

中央團隊可以建立裝置類別。 不過,不應允許本機系統管理員建立、更新或刪除裝置類別,因為這需要授與他們 組織的權限 ,以授與他們存取受 組織 權限所規範的其他租用戶層級功能的權限。

如需詳細資訊,請參閱 裝置類別。

端點分析

  • 中央團隊應建立盡可能多的常見端點分析基準,以支援本機系統管理員的差異。
  • 可能的話,本機系統管理員不應建立自己的端點分析基準。 當您委派給大量管理員時,物件總數可能會變得龐大且難以管理。 最佳做法會依功能區域而有所不同。
  • 如需詳細資訊,請參閱 端點分析中的設定。