Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: Gerenciador de Configurações (branch atual)
A partir do Gerenciador de Configurações versão 2207, você pode usar o RBAC (controle de acesso baseado em função) do Intune ao interagir com dispositivos conectados ao locatário do centro de administração do Microsoft Intune. Por exemplo, ao usar o Intune como a autoridade de controle de acesso baseado em função, um usuário com a função de Operador de Suporte Técnico não precisa de uma função de segurança atribuída ou permissões adicionais do Gerenciador de Configurações. O controle de acesso baseado em função do Intune gerencia as permissões para todas as páginas de dispositivos conectados à nuvem no centro de administração do Microsoft Intune, como linha do linha do tempo do dispositivo, CMPivot e scripts.
Importante
Atualmente, qualquer imposição do controle de acesso baseado em função do Intune para exibir e executar ações em dispositivos conectados ao locatário do centro de administração do Microsoft Intune é opcional. Recomendamos que todos os administradores com ambientes do Gerenciador de Configurações conectados à nuvem comecem a verificar as permissões de controle de acesso baseado em função do Intune.
As três etapas de alto nível para configurar o Intune como a autoridade de controle de acesso baseada em função para dispositivos conectados ao locatário são:
- No console do Gerenciador de Configurações, desabilite a imposição do controle de acesso baseado em função do Gerenciador de Configurações para clientes conectados à nuvem
- No Intune, habilite o gerenciamento de permissões de usuário para dispositivos conectados à nuvem
- No Intune, verifique as permissões de controle de acesso baseado em função para dispositivos conectados à nuvem
Pré-requisitos
- Gerenciador de Configurações versão 2207 ou posterior
- Dispositivos conectados ao locatário
Limitações
- Atualmente, o escopo não é suportado ao usar apenas o controle de acesso baseado em função do Intune para exibir e executar ações em dispositivos conectados ao locatário do centro de administração do Microsoft Intune.
- Atualmente, a página Atualizações de software não está disponível para usuários somente na nuvem ao usar o anel de atualização antecipada do Gerenciador de Configurações versão 2207.
Desabilitar a imposição do controle de acesso baseado em função do Gerenciador de Configurações para clientes conectados à nuvem
Para usar o controle de acesso baseado em função do Intune para anexação de locatário em vez do controle de acesso baseado em função do Gerenciador de Configurações, use as instruções abaixo:
No console do Gerenciador de Configurações, vá para AdministrationServiços>de NuvemAnexação à>Nuvem.
A localização da opção de controle de acesso baseado em função varia dependendo se o seu ambiente já está conectado à nuvem ou não.
- Se o seu ambiente já estiver conectado à nuvem, abra as propriedades para CoMgmtSettingsProd. Se você não tiver dispositivos carregados no centro de administração, configure essa opção primeiro. Para obter mais informações, consulte Habilitar anexação de nuvem.
- Se o seu ambiente não estiver conectado à nuvem, selecione Configurar Anexo de Nuvem para abrir o assistente de Configuração de Anexo de Nuvem.
Na guia Configurar upload ou na página do assistente, desmarque a caixa de seleção da seguinte opção no título Controle de Controle de Acesso Baseado em Função:
Impor o RBAC do Gerenciador de Configurações para solicitações de console de nuvem que interagem com o Gerenciador de Configurações
Escolha OK para salvar a alteração nas propriedades CoMgmtSettingsProd ou continue para concluir o assistente de anexação de nuvem.
Habilitar o controle de acesso baseado em função do Intune
Para habilitar o Intune a gerenciar permissões de usuário para dispositivos conectados à nuvem, use as seguintes etapas:
- Abra o centro de administração do Microsoft Intune e entre como um usuário que tenha a permissão Funções/Atualização. Para obter mais informações sobre a permissão, confira permissões de função personalizada no Intune.
- Selecione Conectores de administração>Locatários e tokens>Microsoft Endpoint Configuration Manager.
- Na faixa, selecione Você também pode gerenciar permissões de usuário do Intune. Clique aqui para saber mais sobre essa opção.
- O submenu Usar RBAC do Intune é exibido.
- Selecione Ativado para a opção Usar RBAC do Intune e escolha Aplicar.
- A alteração pode levar cerca de 10 minutos para entrar em vigor.
Verificar as permissões de controle de acesso baseado em função do Intune
Depois que o Intune for definido como a autoridade de controle de acesso baseado em função, verifique as permissões para suas funções. Se necessário, você pode adicionar essas permissões a funções personalizadas criadas no Intune.
- Abra o centro de administração do Microsoft Intune e entre.
- Selecione Funções de administração> de locatário.
- Selecione uma função, como Gerenciador de aplicativos, e examine as permissões listadas para dispositivos conectados à nuvem. Se necessário, edite as permissões para todas as funções personalizadas que você criou no Intune.
As seguintes permissões do Intune controlam o acesso aos dispositivos conectados à nuvem do Gerenciador de Configurações:
| Permissão | Descrição | Funções internas do Intune com a permissão |
|---|---|---|
| Dispositivos conectados à nuvem\Exibir coleções | Exibe a página Coleções para dispositivos conectados à nuvem do Gerenciador de Configurações | Gerenciador de Aplicativos, Endpoint Security Manager, Operador Somente Leitura, Administrador Escolar, Gerenciador de Perfil de Política, Operador de Suporte Técnico |
| Dispositivos anexados à nuvem\Exibir gerenciador de recursos | Exibe a página Gerenciador de Recursos para dispositivos conectados à nuvem do Gerenciador de Configurações | Gerenciador de Aplicativos, Endpoint Security Manager, Operador Somente Leitura, Administrador Escolar, Gerenciador de Perfil de Política, Operador de Suporte Técnico |
| Dispositivos conectados à nuvem\Exibir a linha do tempo | Exibe a página Linha do Tempo para dispositivos conectados à nuvem do Gerenciador de Configurações | Gerenciador de Aplicativos, Endpoint Security Manager, Operador Somente Leitura, Administrador Escolar, Gerenciador de Perfil de Política, Operador de Suporte Técnico |
| Dispositivos conectados à nuvem\Exibir atualizações de software | Exibe a página Atualizações de software para dispositivos conectados à nuvem do Gerenciador de Configurações | Gerenciador de Aplicativos, Endpoint Security Manager, Operador Somente Leitura, Administrador Escolar, Operador de Suporte Técnico |
| Dispositivos conectados à nuvem\Exibir scripts | Exibe a página Scripts para dispositivos conectados à nuvem do Gerenciador de Configurações | Endpoint Security Manager, operador somente leitura, administrador escolar, gerenciador de perfil de política, operador de suporte técnico |
| Dispositivos conectados à nuvem\Executar script | Exibe a ação Executar script e permite que o usuário execute scripts em dispositivos conectados à nuvem do Gerenciador de Configurações | Administrador Escolar, Operador de Suporte Técnico |
| Dispositivos anexados à nuvem\Executar consulta CMPivot | Exibe a página CMPivot para dispositivos conectados à nuvem do Gerenciador de Configurações | Endpoint Security Manager, Administrador da escola, Operador de suporte técnico |
| Dispositivos conectados à nuvem\Exibir detalhes do cliente | Exibe a página de detalhes do cliente para dispositivos conectados à nuvem do Gerenciador de Configurações | Gerenciador de Aplicativos, Endpoint Security Manager, operador somente leitura, administrador da escola, gerenciador de perfil de política, operador de help desk |
| Dispositivos conectados à nuvem\Exibir aplicativos | Exibe a página Aplicativos para dispositivos conectados à nuvem do Gerenciador de Configurações | Gerenciador de Aplicativos, Operador Somente Leitura, Administrador Escolar, Gerente de Perfil de Política, Operador de Suporte Técnico |
| Dispositivos conectados à nuvem\Executar ações do aplicativo | Exibe ações do aplicativo na página Aplicativos e permite que o usuário execute ações do aplicativo em dispositivos conectados à nuvem do Gerenciador de Configurações | Gerente de Aplicativos, Administrador de Escola, Operador de Suporte Técnico |
| Tarefas remotas/Girar BitLockerKeys (visualização) | Inicia uma rotação de chave para senhas de recuperação do BitLocker no dispositivo. Exibe a página Chaves de recuperação para dispositivos conectados à nuvem do Gerenciador de Configurações. | Endpoint Security Manager, Operador de Suporte Técnico |
Perguntas frequentes
Tenho usuários somente na nuvem que precisam de acesso a dispositivos conectados ao locatário no Intune, isso lhes dará acesso?
Sim. Quando um usuário está apenas na nuvem, nesse cenário significa que ele está no Microsoft Entra ID e pode acessar o Intune, usar o RBAC do Intune lhe dará acesso a dispositivos conectados ao locatário.
E se eu tiver várias hierarquias do Gerenciador de Configurações conectadas ao meu locatário?
A configuração Usar RBAC do Intune no centro de administração do Microsoft Intune se aplica a todas as hierarquias do Gerenciador de Configurações listadas no locatário.
O que acontece se as configurações do Gerenciador de Configurações e do Intune forem incompatíveis?
Se a opção Usar RBAC do Intune no Intune estiver definida como Desativada, o acesso baseado em função do Gerenciador de Configurações será imposto, mesmo que a opção Impor RBAC do Gerenciador de Configurações para solicitações de console de nuvem que interagem com A caixa de seleção do Gerenciador de Configurações está desmarcada. Desabilitar a opção Impor RBAC do Gerenciador de Configurações para solicitações de console de nuvem que interagem com o Gerenciador de Configurações não terá efeito até que a opção Usar RBAC do Intune no Intune seja definida como Ativada.
O que acontece se minha hierarquia de teste estiver configurada para usar o RBAC do Intune, mas minha hierarquia de produção não estiver e eles estiverem no mesmo locatário?
A configuração Usar RBAC do Intune se aplica a todas as hierarquias do Gerenciador de Configurações listadas no locatário. Os usuários somente na nuvem podem acessar dispositivos anexados ao locatário que são carregados da hierarquia de teste porque você também desmarcou a caixa de seleção para impor o RBAC do Gerenciador de Configurações. Se um usuário somente na nuvem tentar acessar um dispositivo anexado ao locatário carregado do ambiente de produção, ele receberá um erro, pois os dispositivos de produção estão impondo o RBAC do Gerenciador de Configurações. O usuário somente em nuvem receberá um erro semelhante à seguinte mensagem: Unable to get device information. Make sure Azure AD and AD user discovery are configured and the user is discovered by both. Verify that the user has proper permissions in Gerenciador de Configurações.
Próximas etapas
- Revisar a linha do tempo de um dispositivo conectado à nuvem
- Executar uma consulta CMPivot em um dispositivo conectado à nuvem