Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Sie können rollenbasierte Zugriffssteuerungen und Bereichstags verwenden, um sicherzustellen, dass Ihre Intune-Administratoren über den richtigen Zugriff und die richtige Sichtbarkeit auf die Intune-Objekte verfügen, die sie von ihnen verwalten sollen. Rollen bestimmen, welchen Zugriff Administratoren auf welche Objekte haben. Bereichstags bestimmen, welche Objekte Administratoren sehen können.
Nehmen wir zum Beispiel an, ein Administrator einer Regionalniederlassung in Seattle hat die Rolle "Richtlinien- und Profilmanager ". Sie möchten, dass dieser Administrator nur die Profile und Richtlinien sieht und verwaltet, die nur für Geräte in Seattle gelten – eine Gruppe von Geräten, die sich alle in der Niederlassung in Seattle befinden. Führen Sie zum Einrichten dieses Zugriffs die folgenden Schritte aus:
- Erstellen Sie ein Bereichstag mit dem Namen "Seattle".
- Erstellen Sie eine Rollenzuweisung für die Rolle des Richtlinien- und Profilmanagers mit:
- Mitglieder (Gruppen) = Eine Sicherheitsgruppe mit dem Namen "Seattle IT admins". Alle Administratoren in dieser Gruppe verfügen über die Berechtigung zum Verwalten von Richtlinien und Profilen für Benutzer/Geräte im Bereich (Gruppen).
- Bereich (Gruppen) = Eine Sicherheitsgruppe mit dem Namen "Seattle-Benutzer". Alle Benutzer/Geräte in dieser Gruppe können ihre Profile und Richtlinien von den Administratoren in den Mitgliedern (Gruppen) verwalten lassen.
- Scope (Tags) = Seattle. Administratoren in den Mitgliedern (Gruppen) können Intune-Objekte sehen, die auch über das Seattle-Bereichstag verfügen.
- Fügen Sie das Seattle-Bereichstag zu Richtlinien und Profilen hinzu, auf die Administratoren in Mitgliedern (Gruppen) Zugriff haben sollen.
- Fügen Sie das Seattle-Bereichstag zu Geräten hinzu, die für Administratoren in den Mitgliedern (Gruppen) sichtbar sein sollen.
Standardbereichstag
Das Standardbereichstag wird automatisch zu allen nicht markierten Objekten hinzugefügt, die Bereichstags unterstützen.
Das Standardfeature des Bereichstags ähnelt dem Feature für Sicherheitsbereiche in Microsoft Configuration Manager.
Hinweis
Wenn Sie Intune-Richtlinien konfigurieren oder bearbeiten, wird bei einigen Richtlinientypen möglicherweise die Konfigurationsseite für Bereichstags nicht angezeigt, wenn keine benutzerdefinierten Bereichstags für den Mandanten vorhanden sind. Wenn die Option Bereichstag nicht angezeigt wird, stellen Sie sicher, dass zusätzlich zum Standardbereichstag mindestens ein Tag definiert ist.
So erstellen Sie eine Bereichsmarkierung
Zum Erstellen, Aktualisieren oder Löschen von Bereichstags ist ein Administrator erforderlich, dem die Rolle Intune-Administrator Microsoft Entra zugewiesen ist. Da es sich um eine privilegierte Rolle handelt, empfiehlt Microsoft, sie nur bei Bedarf zu verwenden. Administratoren mit einem Bereichstag in ihrer Rollenzuweisung können das Bereichstag nicht aktualisieren oder aus der master-Liste der Bereichstags löschen.
Wählen Sie im Microsoft Intune Admin CenterMandantenverwaltung>Rollenbereich>(Tags)>Erstellen aus.
Geben Sie auf der Seite "Grundlagen " einen Namen und optional eine Beschreibung an. Wählen Sie Weiter aus.
Wählen Sie auf der Seite Zuweisungen die Gruppen aus, die die Geräte enthalten, denen Sie dieses Bereichstag zuweisen möchten. Wählen Sie Weiter aus.
Wählen Sie auf der Seite Überprüfen + Erstellen die Option Erstellen aus.
Wichtig
Von automatischen Bereichskennzeichnungen werden manuell zugewiesene Bereichstags überschrieben. Wenn einem Gerät über die Gruppenzuweisung mehrere Bereichstags zugewiesen werden, gelten alle Bereichstags.
So weisen Sie einer Rolle ein Bereichstag zu
Wählen Sie im Microsoft Intune Admin CenterMandantenverwaltung>Rollen>Alle Rollen> Rolle auswählen >Zuweisungen>zuweisen.
Geben Sie auf der Seite "Grundlagen " einen Aufgabennamen und eine Beschreibung ein. Wählen Sie Weiter aus.
Wählen Sie auf der Seite "Admin-Gruppen" die Option "Gruppen hinzufügen" aus, und wählen Sie dann die Gruppen aus, die Sie als Teil dieser Aufgabe verwenden möchten. Benutzer in diesen Gruppen verfügen über Berechtigungen zum Verwalten von Benutzern/Geräten im Bereich (Gruppen). Wählen Sie Weiter aus.
Wählen Sie auf der Seite "Bereichsgruppen " eine der folgenden Optionen für "Eingeschlossene Gruppen" aus:
- Gruppen hinzufügen: Wählen Sie die Gruppen mit den Benutzern/Geräten aus, die Sie verwalten möchten. Alle Benutzer/Geräte in den ausgewählten Gruppen werden von den Benutzern in den Admin-Gruppen verwaltet.
- Alle Benutzer hinzufügen: Benutzer in der Gruppe "Admins" können alle Benutzer verwalten.
- Alle Geräte hinzufügen: Benutzer in den Admin-Gruppen können alle Geräte verwalten.
Tipp
Wenn Sie eine Ausschlussgruppe für eine Zuweisung wie eine Richtlinien- oder App-Zuweisung angeben, muss sie entweder in einer der RBAC-Zuweisungsbereichsgruppen geschachtelt oder separat als Bereichsgruppe in der RBAC-Rollenzuweisung aufgeführt werden.
Klicken Sie auf Weiter.
Wählen Sie auf der Seite Bereichsmarkierungen die Markierungen aus, die Sie dieser Rolle hinzufügen möchten. Benutzer in den Admin-Gruppen haben Zugriff auf Intune-Objekte, die ebenfalls über das gleiche Bereichstag verfügen. Sie können einer Rolle maximal 100 Bereichstags zuweisen.
Wählen Sie Weiter aus, um zur Seite Überprüfen + Erstellen zu wechseln, und wählen Sie dann Erstellen aus.
Zuweisen von Bereichstags zu anderen Objekten
Bei Objekten, die Bereichstags unterstützen, werden Bereichstags normalerweise unter Eigenschaften angezeigt. Gehen Sie beispielsweise folgendermaßen vor, um einem Konfigurationsprofil ein Bereichstag zuzuweisen:
Wählen Sie im Microsoft Intune Admin CenterGeräte>verwalten>Konfiguration> Wählen Sie ein Profil aus.
Eigenschaften>auswählen Bereich (Tags)>Bearbeiten>Bereichstags> auswählen Wählen Sie die Tags aus, die Sie dem Profil hinzufügen möchten. Sie können einem Objekt maximal 100 Bereichstags zuweisen.
Wählen Sie"Überprüfen + speichern" aus>.
Details zum Bereichstag
Beachten Sie beim Arbeiten mit Bereichstags die folgenden Details:
- Sie können einem Intune-Objekttyp Bereichstags zuweisen, wenn der Mandant über mehrere Versionen dieses Objekts verfügen kann (z. B. Rollenzuweisungen oder Apps).
Die folgenden Intune-Objekte sind Ausnahmen von dieser Regel und unterstützen derzeit keine Bereichstags:
- Corp Device Identifiers
- Windows Autopilot-Geräte
- Standorte für Gerätecompliance
- Jamf-Geräte
- VPP-Apps (Volume Purchase Program) und E-Books, die dem VPP-Token zugeordnet sind, erben die Bereichstags, die dem zugeordneten VPP-Token zugewiesen sind.
- Wenn ein Administrator ein Objekt in Intune erstellt, werden alle diesem Administrator zugewiesenen Bereichstags automatisch dem neuen Objekt zugewiesen.
- Intune RBAC gilt nicht für Microsoft Entra-Rollen. Daher verfügt die Rolle "Intune-Dienstadministratoren" über vollständigen Administratorzugriff auf Intune, unabhängig davon, welche Bereichstags sie haben.
- Wenn eine Rollenzuweisung kein Bereichstag hat, kann dieser IT-Administrator alle Objekte basierend auf den Berechtigungen des IT-Administrators sehen. Administratoren ohne Bereichstags verfügen im Wesentlichen über alle Bereichstags.
- Sie können nur ein Bereichstag zuweisen, das Sie in Ihren Rollenzuweisungen haben.
- Sie können nur Gruppen ansprechen, die im Bereich (Gruppen) Ihrer Rollenzuweisung aufgeführt sind.
- Wenn Ihrer Rolle ein Bereichstag zugewiesen ist, können Sie nicht alle Bereichstags für ein Intune-Objekt löschen. Mindestens ein Bereichstag ist erforderlich.
Berechtigungsverhalten über Rollenzuweisungen hinweg
In den folgenden Abschnitten werden das vorhandene und das Standardverhalten von Intune für bereichsbezogene Berechtigungen sowie ein verbessertes Opt-In-Verhalten für die öffentliche Vorschau beschrieben, das in einer zukünftigen Version zum Standardverhalten für alle Mandanten wird.
Wichtig
Im März 2026 wurde in Intune eine öffentliche Opt-In-Vorschau für bereichsbezogene Berechtigungen eingeführt. Dieses neue Verhalten ändert die Anwendung von Berechtigungen, wenn ein Administrator über mehrere Rollenzuweisungen mit unterschiedlichen Bereichstags verfügt. Bis Sie diese Einstellung aktivieren, verwendet Ihr Mandant weiterhin das Standardverhalten. Überprüfen Sie beide Verhaltensweisen, und verwenden Sie den Berechtigungsbewertungsbericht , um die Auswirkungen zu verstehen, bevor Sie sich anmelden, da diese Änderung nicht rückgängig gemacht werden kann.
Standardverhalten
Wenn ein Administrator mehreren Rollenzuweisungen angehört, die unterschiedliche Bereichstags verwenden und dieselbe Berechtigungskategorie verwenden (z. B. mobile Apps), führt Intune die Berechtigungen standardmäßig für alle diese Zuweisungen zusammen. Dies kann dazu führen, dass ein Administrator umfassendere Zugriffsrechte als vorgesehen erhält. Zum Beispiel:
- Der Sicherheitsgruppe " App-Administratoren" wird eine Rolle zugewiesen, die nur Leseberechtigungen für mobile Apps gewährt, die auf die Zentrale beschränkt sind und ihnen dort schreibgeschützten Zugriff gewähren sollen.
- Derselben Gruppe wird auch eine Rolle zugewiesen, die vollständige Berechtigungen (Erstellen, Lesen, Aktualisieren, Löschen) für mobile Apps gewährt, die auf das Regionalbüro beschränkt sind.
- Da beide Zuweisungen die Berechtigungskategorie Mobile Apps gemeinsam haben, werden sie von Intune zusammengeführt. Das Ergebnis: Mitglieder der App-Administratoren verfügen sowohl in der Zentrale als auch in der Regionalniederlassung über volle Berechtigungen für mobile Apps, nicht über den schreibgeschützten Zugriff für die Zentrale.
Wenn dies nicht der beabsichtigte Zugriff ist, verwenden Sie den Berechtigungsbewertungsbericht , um genau zu sehen, wie sich Ihre aktuellen Zuweisungen ändern, bevor Sie sich für bereichsbezogene Berechtigungen entscheiden.
Bereichsbezogene Berechtigungen (öffentliche Vorschauversion abonnieren)
Als öffentliche Opt-In-Vorschau können Sie die Einstellung für bereichsbezogene Berechtigungen verwenden, um präzise zu steuern, was jeder Administrator innerhalb jedes Bereichstags tatsächlich tun kann. Anstatt dass Intune Berechtigungen im Hintergrund über Rollenzuweisungen hinweg zusammenführt, bleiben die Berechtigungen jeder Zuweisung auf ihren eigenen Bereich beschränkt. Administratoren erhalten genau den Zugriff, den Sie beabsichtigt haben, nicht mehr.
Wenn bereichsbezogene Berechtigungen aktiviert sind, gelten die Berechtigungen jeder Rollenzuweisung nur innerhalb des jeweiligen Bereichstagkontexts. Im gleichen Beispiel hätten Mitglieder von App-Administratoren schreibgeschützten Zugriff auf mobile Apps mit dem Tag Headquarters und volle Berechtigungen für mobile Apps mit dem Tag Regional Office, genau wie beabsichtigt.
Das Aktivieren bereichsbezogener Berechtigungen ist eine einmalige Mandantenaktion, die nicht rückgängig gemacht werden kann. Bevor Sie diese Einstellung aktivieren, verwenden Sie den Berechtigungsbewertungsbericht , um genau anzuzeigen, wie sich die Berechtigungen für jeden betroffenen Administrator in Ihrem Mandanten ändern. Der Bericht ist in denRolleneinstellungender Mandantenverwaltung>> verfügbar und kann beliebig oft ausgeführt werden.
Um bereichsbezogene Berechtigungen zu aktivieren, wechseln Sie zu denRolleneinstellungender Mandantenverwaltung>> und aktivieren Sie die Umschaltfläche Bereichsbezogene Berechtigungen, indem Sie ein Konto mit einer der folgenden Rollen verwenden:
- Benutzerdefinierte Intune-Rolle (empfohlen): Erstellen Sie eine benutzerdefinierte Rolle, die die Updateaktion für die Organisation enthält. Keine integrierte Intune-Rolle enthält diese Berechtigung.
-
Intune Administrator
– Diese Rolle Microsoft Entra bietet vollständigen Lese-/Schreibzugriff auf Intune. Da es sich um eine privilegierte Rolle handelt, empfiehlt Microsoft, stattdessen eine benutzerdefinierte Intune-Rolle mit den geringsten Berechtigungen zu verwenden.
Bericht zur Berechtigungsbewertung
Verwenden Sie vor dem Aktivieren bereichsbezogener Berechtigungen den Berechtigungsbewertungsbericht , um genau anzuzeigen, wie sich die Berechtigungen für jeden betroffenen Administrator in Ihrem Mandanten ändern. Der Bericht ist unter denRolleneinstellungender Mandantenverwaltung>> verfügbar und kann vor oder nach dem Aktivieren der Einstellung beliebig oft ausgeführt werden.
Der Bericht zeigt jede betroffene Sicherheitsgruppe, die beteiligten Rollen und Bereichstags sowie einen Vergleich der aktuellen (zusammengeführten) Berechtigungen mit den Berechtigungen an, die nach der Aktivierung von bereichsbezogenen Berechtigungen gelten würden. Jede Zeile stellt eine bestimmte Ressource dar, für die eine Berechtigungsreduzierung erfolgen würde, und eine Gruppe kann über mehrere Zeilen hinweg angezeigt werden, wenn die Reduzierungen für mehr als einen Ressourcentyp gelten. Überprüfen Sie die Ergebnisse, um Berechtigungsreduzierungen zu identifizieren, und teilen Sie diese den betroffenen Administratoren mit, bevor Sie die Einstellung aktivieren.
Berichtsspalten:
- Gruppe: Die Sicherheitsgruppe, deren Berechtigungen durch die Zusammenführung über Rollenzuweisungen hinweg beeinflusst werden.
- Rollen: Die Rollen, deren Berechtigungen derzeit für diese Gruppe zusammengeführt werden, wodurch der breitere Zugriff erzeugt wird, der in alten Berechtigungen dargestellt wird.
- Bereichstag: Das Bereichstag, bei dem eine Berechtigungsreduzierung erfolgt. Es werden nur Bereichstags mit einer Nettoreduzierung aufgeführt.
- Ressource: Der Ressourcentyp, für den die Änderung gilt, z. B. DeviceConfigurations.
- Alte Berechtigungen: Die aktuellen Berechtigungen der Gruppe für diese Ressource, die das zusammengeführte Ergebnis aller Rollenzuweisungen widerspiegeln, die diese Berechtigungskategorie gemeinsam nutzen. Diese zusammengeführten Berechtigungen gelten derzeit für alle Bereichstags in diesen Zuweisungen.
- Neue Berechtigungen: Die Berechtigungen, die für dieses spezifische Bereichstag gelten, nachdem die bereichsbezogenen Berechtigungen aktiviert wurden, basieren nur auf der Rollenzuweisung, die diesem Bereichstag zugeordnet ist.
Der Bericht schließt Sicherheitsgruppen ohne Mitglieder und Sicherheitsgruppen aus, die nicht von der Zusammenführung von Berechtigungen betroffen sind.
So überprüfen Sie die Auswirkungen auf Ihren Mandanten und aktivieren bereichsbezogene Berechtigungen:
Wechseln Siezu denRolleneinstellungender Mandantenverwaltung>>.
Wählen Sie Bericht generieren aus, um den Berechtigungsbewertungsbericht auszuführen.
Überprüfen Sie die Ergebnisse, passen Sie die Rollenzuweisungen nach Bedarf an, und teilen Sie alle Berechtigungseinschränkungen den betroffenen Administratoren mit. Sie können den Bericht auch zur Offlineüberprüfung oder Freigabe nach Excel exportieren.
Wenn Sie bereit sind, aktivieren Sie den Umschalter für bereichsbezogene Berechtigungen .
Wichtig
Aktivieren Sie bereichsbezogene Berechtigungen erst, wenn Sie bereit sind, diese Änderung zu implementieren. Das Aktivieren von bereichsbezogenen Berechtigungen ist eine unidirektionale Aktion, die nicht rückgängig gemacht werden kann.
Nächste Schritte
Erfahren Sie, wie sich Bereichstags verhalten , wenn mehrere Rollenzuweisungen vorhanden sind. Verwalten Ihrer Rollen und Profile.