Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Le informazioni contenute in questo articolo possono essere utili per assegnare agli utenti ruoli di controllo degli accessi in base al ruolo (RBAC) predefiniti o personalizzati di Microsoft Intune agli utenti che amministrano la sottoscrizione di Intune. I ruoli Controllo dell'accesso basato sui ruoli vengono assegnati ai gruppi e non ai singoli utenti.
Prima di assegnare ruoli ai gruppi, assicurarsi di avere gruppi sufficienti per le diverse attività amministrative di Intune e verificare l'appartenenza a tali gruppi. Ogni membro di un gruppo a cui è assegnato un ruolo Controllo dell'accesso basato sui ruoli riceve le autorizzazioni concesse da tale ruolo. Le autorizzazioni di più gruppi sono cumulative per un utente e non esistono opzioni per negare autorizzazioni specifiche. È tuttavia possibile utilizzare i tag degli ambiti con Controllo dell'accesso basato sui ruoli (RBAC ) per limitare l'ambito di ciò che i diversi gruppi di utenti possono visualizzare e gestire.
Nota
Quando un amministratore appartiene a più assegnazioni di ruolo che usano tag di ambito diversi, il comportamento predefinito di Intune unisce le autorizzazioni a tali assegnazioni. Ciò può comportare un accesso più ampio del previsto. Per comprendere o modificare questo comportamento, vedere Comportamento delle autorizzazioni nelle assegnazioni di ruolo.
Importante
Microsoft sconsiglia di usare gli account con autorizzazioni a livello di amministratore di Intune per la gestione quotidiana quando sono sufficienti ruoli con privilegi minimi. Tuttavia, le autorizzazioni di amministratore di Intune sono necessarie durante la configurazione iniziale di Intune per attività quali:
- Aggiungere a Intune utenti che fungono da amministratori di Intune. (Vedere Aggiungere utenti)
- Creare gruppi di utenti che condividono mansioni amministrative simili. (Vedere Aggiungere gruppi)
- Assegnare ruoli Controllo degli accessi in base al ruolo a gruppi di utenti, fornendo a ogni gruppo solo le autorizzazioni necessarie per eseguire le attività quotidiane. (Questo articolo)
Dopo aver completato questi passaggi, passare a un account con solo le autorizzazioni necessarie per l'amministrazione corrente per sostenere il principio dei privilegi minimi.
Autorizzazioni Controllo degli accessi in base al ruolo necessarie per assegnare ruoli
Per gestire i ruoli e le assegnazioni RBAC in Intune, l'account deve disporre di uno dei set di autorizzazioni seguenti:
Il ruolo predefinito di Intune di amministratore del ruolo di Intune. Ruolo predefinito con privilegi minimi
Un ruolo personalizzato che include le autorizzazioni e le azioni seguenti:
Ruoli:
- Assegna
- Creare
- Elimina
- Lettura
- Update
Organizzazione:
- Lettura
Nota
Sicurezza migliorata: Approvazioni multi Amministrazione ora supporta il controllo degli accessi basato sui ruoli. Quando questa impostazione è attiva, un secondo amministratore deve approvare le modifiche ai ruoli. Queste modifiche possono includere aggiornamenti alle autorizzazioni dei ruoli, ai gruppi di amministratori o alle assegnazioni dei gruppi di membri. La modifica ha effetto solo dopo l'approvazione. Questo doppio processo di autorizzazione consente di proteggere l'organizzazione da modifiche non autorizzate o accidentali del controllo degli accessi basate sui ruoli. Per altre informazioni, vedere Usare l'approvazione di più amministratori in Intune.
Distribuire le assegnazioni di ruolo di Intune
Prima di distribuire i ruoli di Intune, è necessario acquisire familiarità con Informazioni sulle assegnazioni di ruolo di Intune che forniscono dettagli su diversi aspetti delle assegnazioni di ruolo di Intune.
Accedere all'interfaccia di amministrazione di Microsoft Intune e passare a Amministrazione> tenantRuoli>Tutti i ruoli.
Nella pagina Ruoli di Intune - Tutti i ruoli è possibile trovare tutti i ruoli di Intune disponibili per l'assegnazione nel tenant. Ogni ruolo ha un tipo che lo identifica come ruolo predefinito fornito da Intune o come ruolo di Intune personalizzato creato dall'organizzazione.
Selezionare il ruolo da assegnare e quindi selezionare Assegnazioni+>Assegna.
Nella pagina Informazioni di base immettere un nome e una descrizione facoltativa e quindi selezionare Avanti.
Nella pagina Gruppi di amministrazione selezionare Aggiungi gruppi e quindi scegliere un gruppo contenente gli utenti a cui si desidera assegnare le autorizzazioni dei ruoli.
Consiglio
Quando si assegna un ruolo a un gruppo, ogni membro di tale gruppo riceve le autorizzazioni concesse da tale ruolo. Assegnare ruoli solo ai gruppi di cui si conosce l'appartenenza e che non includono gli utenti che non dovrebbero ricevere i privilegi amministrativi forniti dal ruolo.
Nota
Se il tenant consente amministratori senza licenza, le assegnazioni di ruolo con Intune si applicano solo ai membri diretti del gruppo di sicurezza assegnato. I membri dei gruppi annidati non ricevono queste assegnazioni per impostazione predefinita. Tuttavia, se un utente in un gruppo annidato ha una licenza di Intune, tale utente riceverà il ruolo di Intune.
Seleziona Avanti.
Nella pagina Ambito (Gruppi), aggiungere i gruppi che contengono solo gli utenti o i dispositivi che i membri dei gruppi di Amministrazione selezionati nel passaggio precedente devono essere autorizzati a gestire. Selezionare quindi Avanti.
Nota
I gruppi Tutti gli utenti e Tutti i dispositivi sono gruppi virtuali di Intune, non gruppi di sicurezza di Microsoft Entra. Pertanto, non è possibile usarli come elementi padre per i gruppi di sicurezza di Microsoft Entra nelle assegnazioni Ambito (gruppi). Per assegnare Tutti gli utenti e Tutti i dispositivi e gruppi di sicurezza specifici di Microsoft Entra, aggiungerli separatamente. In caso contrario, gli amministratori non avranno accesso a gruppi di utenti specifici di Microsoft Entra anche se l'ambito del ruolo (Gruppi) è impostato su Tutti gli utenti.
L'annidamento è supportato per i gruppi di sicurezza di Microsoft Entra.
Nella pagina Ambito (tag) scegliere i tag in cui viene applicata questa assegnazione di ruolo. Seleziona Avanti.
Nota
Quando si definiscono i gruppi di ambiti e quindi si assegna un tag di ambito, gli amministratori possono scegliere come destinazione solo i gruppi elencati nell'ambito (gruppi) dell'assegnazione di ruolo.
Al termine, nella pagina Rivedi + Crea selezionare Crea.
La nuova assegnazione viene visualizzata nell'elenco delle assegnazioni.