角色型存取控制

基於角色的存取控制 (RBAC) 幫助你管理誰有權存取組織資源,以及他們能如何使用這些資源。 你可以透過 Microsoft Intune 管理中心為你的雲端 PC 指派角色。

當擁有訂閱擁有者或使用者存取管理員角色的使用者建立、編輯或重試 ANC 時,Windows 365會透明地指派以下資源所需的內建角色, (若尚未) :

  • Azure 訂用帳戶
  • 資源群組
  • 與非國大相關的虛擬網路

如果你只有訂閱讀者的角色,這些指派並非自動產生。 相反地,你必須手動設定 Windows 第一方應用程式在 Azure 中所需的內建角色。

欲了解更多資訊,請參閱基於角色 (RBAC) 與 Microsoft Intune。

Windows 365 管理員角色

Windows 365 支援透過 Microsoft 管理員中心及 Microsoft Entra ID 進行角色指派的 Windows 365 管理員角色。 透過此職務,您可以管理企業版與商業版的 Windows 365 雲端電腦。 Windows 365 管理員角色可授予比其他 Microsoft Entra 角色(如全域管理員)更多的範圍權限。 欲了解更多資訊,請參閱 Microsoft Entra 內建角色。

雲端 PC 內建角色

Cloud PC 內建的職缺如下:

雲端電腦系統管理員

管理雲端電腦的所有面向,例如:

  • 作業系統映像管理
  • Azure network connection configuration
  • 佈建

雲端電腦讀取器

在 Microsoft Intune 中查看 Windows 365 節點中的雲端 PC 資料,但無法進行變更。

Windows 365 網路介面貢獻者

Windows 365網路介面貢獻者的角色被分配給與Azure網路連線 (ANC) 相關的資源群組。 此角色允許 Windows 365 服務建立並加入網卡,並管理資源群組中的部署。 此角色集合了使用 ANC 時操作 Windows 365 所需的最低權限。

動作類型 權限
行動 Microsoft.Resources/subscriptions/resourcegroups/read
Microsoft.Resources/deployments/read
Microsoft.Resources/deployments/write
Microsoft.Resources/deployments/delete
Microsoft.Resources/deployments/operations/read
Microsoft.Resources/deployments/operationstatuses/read
Microsoft.Network/locations/operations/read
Microsoft.Network/locations/operationResults/read
Microsoft.Network/locations/usages/read
Microsoft.Network/networkInterfaces/write
Microsoft.Network/networkInterfaces/read
Microsoft.Network/networkInterfaces/delete
Microsoft.Network/networkInterfaces/join/action
Microsoft.Network/networkInterfaces/effectiveNetworkSecurityGroups/action
Microsoft.Network/networkInterfaces/effectiveRouteTable/action
非行動 無
dataActions 無
notDataActions 無

Windows 365 網路使用者

Windows 365 網路使用者角色被分配給與 ANC 相關的虛擬網路。 此角色允許 Windows 365 服務將網卡加入虛擬網路。 此角色集合了使用 ANC 時操作 Windows 365 所需的最低權限。

動作類型 權限
行動 Microsoft.Network/virtualNetworks/read
Microsoft.Network/virtualNetworks/subnets/read
Microsoft.Network/virtualNetworks/usages/read
Microsoft.Network/virtualNetworks/subnets/join/action
非行動 無
dataActions 無
notDataActions 無

自訂角色

你可以在 Microsoft Intune 管理中心為 Windows 365 建立自訂角色。 欲了解更多資訊,請參閱 建立自訂角色。

建立自訂角色時可獲得以下權限。

權限 描述
動作狀態/已閱讀 閱讀雲端電腦行動狀態報告。
行政重點/運作 取得已採取的管理管理員重點及管理員重點屬性的操作
AuditData/Read 閱讀你租戶中雲端電腦資源的稽核日誌。
Azure Network Connections/Create 建立本地連線來配置雲端電腦。 建立本地連線也需要訂閱擁有者或使用者存取管理員的 Azure 角色。
Azure Network Connections/Delete 刪除特定的本地連線。 提醒:你無法刪除正在使用的連線。 刪除本地連線也必須擁有訂閱擁有者或使用者存取管理員的 Azure 角色。
Azure Network Connections/Read 閱讀本地連線的特性。
Azure Network Connections/RunHealthChecks 對特定的本地連線進行健康檢查。 執行健康檢查也需要訂閱擁有者或使用者存取管理員的 Azure 角色。
Azure Network Connections/Update 更新特定本地連線的屬性。 更新本地連線也必須擁有訂閱擁有者或使用者存取管理員的 Azure 角色。
Azure Network Connections/UpdateAdDomainPassword 更新特定本地連線的 Active Directory 網域密碼。
批量行動/閱讀 閱讀 Cloud PC Bulk Actions 的屬性。
批量動作/寫入 建立一個新的雲端電腦批量行動。
CloudApps/Create 建立一個新的雲端應用程式。
CloudApps/Delete 刪除雲端應用程式。
CloudApps/Publish 發佈雲端應用程式。
CloudApps/Read 閱讀雲端應用程式或發現應用程式的特性。
CloudApps/重置 重置雲端應用程式。
CloudApps/Unpublish 取消雲端應用程式的發佈。
CloudApps/更新 更新雲端應用程式的屬性。
CloudPCs/ChangeUserAccountType 在租戶中,將使用者帳號類型從本地管理員與標準使用者之間切換。
CloudPCs/CheckAgentStatus 觸發租戶中雲端電腦的代理狀態檢查。
CloudPCS/CreateSnapshot 在你的租戶中手動為雲端電腦建立快照。
CloudPCS/停用 在你的租戶中取消雲端電腦配置。
CloudPCS/災難復原備用備份 在你的租戶中停用雲端電腦的跨區域災難復原功能。
CloudPCS/災難復原故障轉移 在您的租戶中啟用雲端電腦的跨區域災難復原。
CloudPCS/EndGracePeriod 結束你租戶中雲端電腦的寬限期。
CloudPCs/GetCloudPcLaunchInfo 在您的租戶中取得 CloudPC Launch 資訊。
CloudPCs/ModifyDiskEncryptionType 修改你的租戶中的雲端電腦磁碟加密類型。
CloudPCs/PlaceUnderReview 在租戶中設定雲端電腦進入審查狀態。
CloudPCS/PowerOff 在你的租戶中關閉雲端電腦電源。
CloudPCS/PowerOn 在你的租戶裡開啟雲端電腦。
CloudPCs/Provision 在你的租戶中配置雲端電腦。
CloudPC/Read 請閱讀你的租戶中雲端電腦的特性。
CloudPCS/重啟 在你的租戶中重新啟動雲端電腦。
CloudPCs/ReinstallAgent 在你的租戶中重新安裝雲端電腦代理程式。
CloudPCS/更名 在你的租戶中重新命名雲端電腦。
CloudPCS/重新配置 在你的租戶中重新配置雲端電腦。
CloudPCS/Resize 在你的租戶中調整雲端電腦的大小。
CloudPCS/還原 在你的租戶中還原雲端電腦。
CloudPCs/RetrieveAgentStatus 取得租戶中雲端電腦的代理狀態。
CloudPCs/RetryPartnerAgentInstallation 嘗試在雲端電腦重新安裝未安裝的隊伍夥伴代理。
CloudPCs/SetDeviceName 在租戶中設定雲端電腦的實際裝置名稱。
CloudPCS/Start 在你的租戶裡啟動雲端電腦。
CloudPCS/停止 在你的租戶中停止雲端電腦。
CloudPCS/故障排除 在你的租戶中排除雲端電腦問題。
CloudPCUserSettingsPersistence/Delete 刪除與雲端電腦配置政策連結的儲存儲存空間。
CloudPCUserSettingsPersistence/Read 閱讀雲端 PC 使用者體驗同步儲存空間,包括總儲存空間與使用儲存空間,以及個別使用者儲存空間分配。
CloudPCUserSettingsPersistence/Update 更新 Cloud PC 使用者體驗同步設定,包括自動清理設定和動態大小。
跨區域災難復原/閱讀 閱讀 Windows 365 雲端電腦跨區域災難復原報告。
裝置映像/建立 上傳自訂作業系統映像檔,之後可以在雲端電腦上配置。
裝置映像檔/刪除 從雲端電腦刪除作業系統映像檔。
裝置映像檔/讀取 閱讀雲端 PC 裝置映像的特性。
裝置映像檔/更新 匯報雲端 PC 裝置映像的屬性。 目前,只有 scopeIds 屬性可以用 PATCH 方法修改。
裝置推薦/閱讀 請閱讀 CloudPC 裝置推薦相關的報告。
外部夥伴設定/創建 建立新的雲端 PC 外部合作夥伴設定。
外部合作夥伴設定/閱讀 閱讀雲端電腦外部合作夥伴設定的屬性。
外部合作夥伴設定/更新 更新雲端電腦外部合作夥伴設定的屬性。
FrontLineServicePlans/Read 閱讀雲端電腦前線服務計畫的特性。
前線報導/閱讀 閱讀 Windows 365 雲端電腦 Frontline 報告。
無法存取報告/已讀 閱讀無法存取的雲端電腦報告。
MaintenanceWindows/Assign 為使用者群組指派一個雲端 PC 維護視窗。
MaintenanceWindows/Create 建立一個新的雲端電腦維護視窗。
MaintenanceWindows/Delete 刪除雲端電腦維護視窗。 你無法刪除正在使用的維護視窗。
MaintenanceWindows/Read 閱讀雲端電腦維護視窗的特性。
維護Windows/更新 更新雲端電腦維護視窗的屬性。
管理授權/Read 閱讀 Windows365 受管服務計畫的特性。
組織設定/閱讀 閱讀雲端電腦組織設定的屬性。
組織架構/最新資訊 更新雲端電腦組織設定的屬性。
表現報告/閱讀 請參閱 Windows 365 雲端電腦遠端連線相關的報告。
配置政策/套用 請將目前的配置政策設定套用到你的租戶中的雲端電腦。
配置政策/指派 為使用者群組指派雲端 PC 配置政策。
配置政策/建立 建立新的雲端電腦配置政策。
配置政策/刪除 刪除雲端電腦的配置政策。 您不能刪除正在使用中的原則。
配置政策/閱讀 閱讀雲端電腦配置政策的屬性。
配置政策/重試 重新嘗試對失敗的雲端電腦進行配置操作。
配置政策/更新 更新雲端 PC 配置政策的屬性。
代理 (配置政策) /Create 建立一個新的 Cloud PC 池。
代理程式 (配置政策) /Delete 刪除一個 Cloud PC 池。
代理 (配置政策) /Read 閱讀 Cloud PC 池的屬性。
代理程式 (配置政策) /Update 更新 Cloud PC 池的屬性。
角色分配/創建 建立一個新的雲端電腦角色分配。
角色指派/刪除 刪除特定的雲端電腦角色分配。
角色分配/更新 更新特定雲端 PC 角色指派的屬性。
角色/創作 為雲端電腦建立角色。 建立操作可以在雲端 PC 資源 (或實體) 上執行。
角色/刪除 雲端電腦刪除角色。 刪除操作可以在雲端 PC 資源 (或實體) 執行。
角色/閱讀 查看雲端 PC 角色的權限、角色定義及角色分配。 檢視可在雲端 PC 資源 (或實體) 上執行的操作或動作。
角色/更新 更新雲端電腦的角色。 更新操作可以在雲端 PC 資源 (或實體) 上執行。
服務計畫/閱讀 閱讀 Cloud PC 的服務方案。
設定/指派 為 Entra 群組指派一個雲端 PC 設定檔。
設定/創建 建立一個新的雲端電腦設定設定檔。
設定/刪除 刪除雲端電腦設定檔。
背景/閱讀 閱讀雲端電腦設定檔的屬性。
設定/更新 更新雲端電腦設定檔的屬性。
分享使用授權使用報告/閱讀 閱讀 Windows 365 雲端電腦共享使用授權使用報告。
SharedUseServicePlans/Read 閱讀雲端電腦共享使用服務計畫的特性。
快照/匯入 匯入從 Azure 虛擬機擷取的快照。
快照/清除匯入快照 刪除客戶匯入的快照,用於雲端 PC 配置。 請注意,擁有此權限僅允許刪除匯入的快照。
快照/讀取 閱讀雲端電腦快照。
快照/分享 分享雲端電腦的快照。
支援區域/閱讀 閱讀支援的 Cloud PC 區域。
使用者設定/指派 為使用者群組指派一個雲端 PC 使用者設定。
使用者設定/建立 建立新的雲端 PC 使用者設定。
使用者設定/刪除 刪除雲端電腦使用者的設定。
使用者設定/閱讀 閱讀雲端電腦使用者設定的屬性。
使用者設定/更新 更新雲端 PC 使用者設定的屬性。
Webhooks/Create 建立 Microsoft Power Platform 的 webhook 訂閱。
Webhooks/刪除 刪除 Microsoft Power Platform 的 webhook 訂閱。

要建立配置政策,管理員需要以下權限:

  • 配置政策/閱讀
  • 配置政策/建立
  • Azure Network Connections/Read
  • 支援區域/閱讀
  • 裝置映像檔/讀取

遷移現有權限

對於 2023 年 11 月 26 日之前建立的 ANC,網路貢獻者角色用於對資源群組與虛擬網路套用權限。 要申請新的RBAC職位,可以重新嘗試ANC健康檢查。 現有的角色必須手動移除。

若要手動移除現有角色並新增新角色,請參考以下表格,了解每個 Azure 資源所使用的現有角色。 在移除現有角色之前,務必確保已更新的角色被指派。

Azure resource 現有職位於2023年11月26日前 () 2023年11月26日後更新的職位 ()
資源群組 網絡撰稿人 Windows 365 網路介面貢獻者
虛擬網路 網絡撰稿人 Windows 365 網路使用者
訂閱 讀者 讀者

欲了解更多關於從 Azure 資源中移除角色指派的細節,請參見「移除 Azure 角色指派」。

範疇組

範圍群組是 Microsoft Entra ID 群組,定義管理員在角色指派中可對哪些使用者採取行動。 雖然角色定義管理員擁有的權限,但範圍群組則定義這些權限適用於誰。

在配置範圍群組時,請依照以下指引確保預期行為:

  • 了解哪些範疇群組控制: 範圍群組決定管理員可管理哪些使用者與群組。 這影響了在指派政策、應用程式、腳本及其他管理物件時可鎖定的群組,以及管理員透過角色指派可存取的使用者資源。

  • 將所有必要的使用者納入範圍: 如果使用者未被納入指派範圍群組,管理員即使擁有正確的角色權限,也無法對該使用者的雲端電腦執行操作。

  • 當需要更廣泛的覆蓋時,請使用「所有使用者」: 有些動作可能需要租戶中所有使用者都能看到。 例如,在某些生命週期狀態 (,例如授權) 變更後,使用者可能不會與雲端 PC 相關聯。 在這些情況下,使用 「所有使用者 」有助於確保操作仍能完成。

  • 避免使用巢狀群組: 巢狀群組成員資格不會如預期般評估範圍群組。 這是因為 Windows 365 不支援巢狀群組。 為確保行為一致,請使用具有直接使用者成員的群組。

請注意,目前範圍群組是在管理員執行裝置操作時評估的。 管理員必須透過其指定的範圍群組存取目標裝置,才能允許該動作。

範圍標籤

對RBAC來說,角色只是其中一部分。 雖然角色定義一組權限很有效,但範圍標籤有助於定義組織資源的可見性。 範圍標籤在組織租戶以設定特定階層、地理區域、事業單位等範圍時最為有用。

使用 Intune 來建立和管理範圍標籤。 欲了解更多範圍標籤如何建立與管理,請參閱「使用基於角色的存取控制 (分散式 IT 的 RBAC) 與範圍標籤」。

在 Windows 365 中,範圍標籤可以套用到以下資源:

  • 配置政策
  • Azure ANC) (網路連線
  • 雲端個人電腦
  • 自訂映像
  • Windows 365 RBAC 角色分配

為了確保 Intune 擁有的所有裝置清單和 Windows 365 擁有的所有雲端電腦清單,根據範圍顯示相同的雲端電腦,請在建立範圍標籤和配置政策後,依照以下步驟操作:

  1. 建立一個 Microsoft Entra ID 動態裝置群組,規則中 enrollmentProfileName 與所建立的配置政策名稱完全相同。
  2. 將建立的範圍標籤指派到動態裝置群組。
  3. 雲端電腦配置完成並註冊到 Intune 後,所有裝置清單和所有雲端電腦清單應該都會顯示相同的雲端電腦。

如果你在配置政策中新增範圍標籤,務必也將範圍標籤加入 Intune 動態群組。 此新增功能確保動態群組尊重新的範圍標籤。 另外,檢查任何可能有獨特範圍標籤的雲端電腦,確保更新後這些標籤還在。

為了確保 Windows 365 能尊重 Intune 範圍標籤的變更,這些資料會從 Intune 同步。 欲了解更多資訊,請參閱 Windows 365 中的隱私、客戶資料及客戶內容。

要讓有範圍的管理員查看哪些範圍標籤被指派給他們及其範圍內的物件,必須被分配以下其中一個角色:

  • Intune 只讀
  • 雲端 PC 閱讀/管理員
  • 一個自訂角色,權限類似。

後續步驟

基於角色的存取控制 (RBAC) Microsoft Intune。

Understand Azure role definitions

什麼是Azure基於角色的存取控制 (Azure RBAC) ?