Controle de acesso baseado em função do Intune para clientes conectados ao locatário

Aplica-se a: Gerenciador de Configurações (branch atual)

A partir do Gerenciador de Configurações versão 2207, você pode usar o RBAC (controle de acesso baseado em função) do Intune ao interagir com dispositivos conectados ao locatário do centro de administração do Microsoft Intune. Por exemplo, ao usar o Intune como a autoridade de controle de acesso baseado em função, um usuário com a função de Operador de Suporte Técnico não precisa de uma função de segurança atribuída ou permissões adicionais do Gerenciador de Configurações. O controle de acesso baseado em função do Intune gerencia as permissões para todas as páginas de dispositivos conectados à nuvem no centro de administração do Microsoft Intune, como linha do linha do tempo do dispositivo, CMPivot e scripts.

Importante

Atualmente, qualquer imposição do controle de acesso baseado em função do Intune para exibir e executar ações em dispositivos conectados ao locatário do centro de administração do Microsoft Intune é opcional. Recomendamos que todos os administradores com ambientes do Gerenciador de Configurações conectados à nuvem comecem a verificar as permissões de controle de acesso baseado em função do Intune.

As três etapas de alto nível para configurar o Intune como a autoridade de controle de acesso baseada em função para dispositivos conectados ao locatário são:

Pré-requisitos

Limitações

  • Atualmente, o escopo não é suportado ao usar apenas o controle de acesso baseado em função do Intune para exibir e executar ações em dispositivos conectados ao locatário do centro de administração do Microsoft Intune.
  • Atualmente, a página Atualizações de software não está disponível para usuários somente na nuvem ao usar o anel de atualização antecipada do Gerenciador de Configurações versão 2207.

Desabilitar a imposição do controle de acesso baseado em função do Gerenciador de Configurações para clientes conectados à nuvem

Para usar o controle de acesso baseado em função do Intune para anexação de locatário em vez do controle de acesso baseado em função do Gerenciador de Configurações, use as instruções abaixo:

  1. No console do Gerenciador de Configurações, vá para AdministrationServiços>de NuvemAnexação à>Nuvem.

  2. A localização da opção de controle de acesso baseado em função varia dependendo se o seu ambiente já está conectado à nuvem ou não.

    • Se o seu ambiente já estiver conectado à nuvem, abra as propriedades para CoMgmtSettingsProd. Se você não tiver dispositivos carregados no centro de administração, configure essa opção primeiro. Para obter mais informações, consulte Habilitar anexação de nuvem.
    • Se o seu ambiente não estiver conectado à nuvem, selecione Configurar Anexo de Nuvem para abrir o assistente de Configuração de Anexo de Nuvem.
  3. Na guia Configurar upload ou na página do assistente, desmarque a caixa de seleção da seguinte opção no título Controle de Controle de Acesso Baseado em Função:

    Impor o RBAC do Gerenciador de Configurações para solicitações de console de nuvem que interagem com o Gerenciador de Configurações

  4. Escolha OK para salvar a alteração nas propriedades CoMgmtSettingsProd ou continue para concluir o assistente de anexação de nuvem.

Captura de tela das propriedades CoMgmtSettingsProd no Gerenciador de Configurações. Na captura de tela, a guia configurar upload é exibida com uma caixa vermelha descrevendo a seção de controle de acesso baseado em função.

Habilitar o controle de acesso baseado em função do Intune

Para habilitar o Intune a gerenciar permissões de usuário para dispositivos conectados à nuvem, use as seguintes etapas:

  1. Abra o centro de administração do Microsoft Intune e entre como um usuário que tenha a permissão Funções/Atualização. Para obter mais informações sobre a permissão, confira permissões de função personalizada no Intune.
  2. Selecione Conectores de administração>Locatários e tokens>Microsoft Endpoint Configuration Manager.
  3. Na faixa, selecione Você também pode gerenciar permissões de usuário do Intune. Clique aqui para saber mais sobre essa opção.
  4. O submenu Usar RBAC do Intune é exibido.
  5. Selecione Ativado para a opção Usar RBAC do Intune e escolha Aplicar.
  6. A alteração pode levar cerca de 10 minutos para entrar em vigor.

Captura de tela da página de conectores e tokens do Microsoft Configuration Manager no centro de administração do Microsoft Intune. O submenu Usar RBAC do Intune é exibido na captura de tela.

Verificar as permissões de controle de acesso baseado em função do Intune

Depois que o Intune for definido como a autoridade de controle de acesso baseado em função, verifique as permissões para suas funções. Se necessário, você pode adicionar essas permissões a funções personalizadas criadas no Intune.

  1. Abra o centro de administração do Microsoft Intune e entre.
  2. Selecione Funções de administração> de locatário.
  3. Selecione uma função, como Gerenciador de aplicativos, e examine as permissões listadas para dispositivos conectados à nuvem. Se necessário, edite as permissões para todas as funções personalizadas que você criou no Intune.

As seguintes permissões do Intune controlam o acesso aos dispositivos conectados à nuvem do Gerenciador de Configurações:

Permissão Descrição Funções internas do Intune com a permissão
Dispositivos conectados à nuvem\Exibir coleções Exibe a página Coleções para dispositivos conectados à nuvem do Gerenciador de Configurações Gerenciador de Aplicativos, Endpoint Security Manager, Operador Somente Leitura, Administrador Escolar, Gerenciador de Perfil de Política, Operador de Suporte Técnico
Dispositivos anexados à nuvem\Exibir gerenciador de recursos Exibe a página Gerenciador de Recursos para dispositivos conectados à nuvem do Gerenciador de Configurações Gerenciador de Aplicativos, Endpoint Security Manager, Operador Somente Leitura, Administrador Escolar, Gerenciador de Perfil de Política, Operador de Suporte Técnico
Dispositivos conectados à nuvem\Exibir a linha do tempo Exibe a página Linha do Tempo para dispositivos conectados à nuvem do Gerenciador de Configurações Gerenciador de Aplicativos, Endpoint Security Manager, Operador Somente Leitura, Administrador Escolar, Gerenciador de Perfil de Política, Operador de Suporte Técnico
Dispositivos conectados à nuvem\Exibir atualizações de software Exibe a página Atualizações de software para dispositivos conectados à nuvem do Gerenciador de Configurações Gerenciador de Aplicativos, Endpoint Security Manager, Operador Somente Leitura, Administrador Escolar, Operador de Suporte Técnico
Dispositivos conectados à nuvem\Exibir scripts Exibe a página Scripts para dispositivos conectados à nuvem do Gerenciador de Configurações Endpoint Security Manager, operador somente leitura, administrador escolar, gerenciador de perfil de política, operador de suporte técnico
Dispositivos conectados à nuvem\Executar script Exibe a ação Executar script e permite que o usuário execute scripts em dispositivos conectados à nuvem do Gerenciador de Configurações Administrador Escolar, Operador de Suporte Técnico
Dispositivos anexados à nuvem\Executar consulta CMPivot Exibe a página CMPivot para dispositivos conectados à nuvem do Gerenciador de Configurações Endpoint Security Manager, Administrador da escola, Operador de suporte técnico
Dispositivos conectados à nuvem\Exibir detalhes do cliente Exibe a página de detalhes do cliente para dispositivos conectados à nuvem do Gerenciador de Configurações Gerenciador de Aplicativos, Endpoint Security Manager, operador somente leitura, administrador da escola, gerenciador de perfil de política, operador de help desk
Dispositivos conectados à nuvem\Exibir aplicativos Exibe a página Aplicativos para dispositivos conectados à nuvem do Gerenciador de Configurações Gerenciador de Aplicativos, Operador Somente Leitura, Administrador Escolar, Gerente de Perfil de Política, Operador de Suporte Técnico
Dispositivos conectados à nuvem\Executar ações do aplicativo Exibe ações do aplicativo na página Aplicativos e permite que o usuário execute ações do aplicativo em dispositivos conectados à nuvem do Gerenciador de Configurações Gerente de Aplicativos, Administrador de Escola, Operador de Suporte Técnico
Tarefas remotas/Girar BitLockerKeys (visualização) Inicia uma rotação de chave para senhas de recuperação do BitLocker no dispositivo. Exibe a página Chaves de recuperação para dispositivos conectados à nuvem do Gerenciador de Configurações. Endpoint Security Manager, Operador de Suporte Técnico

Perguntas frequentes

Tenho usuários somente na nuvem que precisam de acesso a dispositivos conectados ao locatário no Intune, isso lhes dará acesso?

Sim. Quando um usuário está apenas na nuvem, nesse cenário significa que ele está no Microsoft Entra ID e pode acessar o Intune, usar o RBAC do Intune lhe dará acesso a dispositivos conectados ao locatário.

E se eu tiver várias hierarquias do Gerenciador de Configurações conectadas ao meu locatário?

A configuração Usar RBAC do Intune no centro de administração do Microsoft Intune se aplica a todas as hierarquias do Gerenciador de Configurações listadas no locatário.

O que acontece se as configurações do Gerenciador de Configurações e do Intune forem incompatíveis?

Se a opção Usar RBAC do Intune no Intune estiver definida como Desativada, o acesso baseado em função do Gerenciador de Configurações será imposto, mesmo que a opção Impor RBAC do Gerenciador de Configurações para solicitações de console de nuvem que interagem com A caixa de seleção do Gerenciador de Configurações está desmarcada. Desabilitar a opção Impor RBAC do Gerenciador de Configurações para solicitações de console de nuvem que interagem com o Gerenciador de Configurações não terá efeito até que a opção Usar RBAC do Intune no Intune seja definida como Ativada.

O que acontece se minha hierarquia de teste estiver configurada para usar o RBAC do Intune, mas minha hierarquia de produção não estiver e eles estiverem no mesmo locatário?

A configuração Usar RBAC do Intune se aplica a todas as hierarquias do Gerenciador de Configurações listadas no locatário. Os usuários somente na nuvem podem acessar dispositivos anexados ao locatário que são carregados da hierarquia de teste porque você também desmarcou a caixa de seleção para impor o RBAC do Gerenciador de Configurações. Se um usuário somente na nuvem tentar acessar um dispositivo anexado ao locatário carregado do ambiente de produção, ele receberá um erro, pois os dispositivos de produção estão impondo o RBAC do Gerenciador de Configurações. O usuário somente em nuvem receberá um erro semelhante à seguinte mensagem: Unable to get device information. Make sure Azure AD and AD user discovery are configured and the user is discovered by both. Verify that the user has proper permissions in Gerenciador de Configurações.

Próximas etapas

  • Revisar a linha do tempo de um dispositivo conectado à nuvem
  • Executar uma consulta CMPivot em um dispositivo conectado à nuvem