Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Pokud chcete pomoct chránit před ohrožením účtu správce, použijte zásady přístupu pro schválení více správců služby Microsoft Intune, které vyžadují, aby druhý účet správce schválil změnu před použitím změny. Tato schopnost se označuje jako schválení více Správa.
Pomocí funkce Multi Správa (Multi Admin Approval) můžete nakonfigurovat zásady přístupu, které chrání konkrétní konfigurace, jako jsou Aplikace nebo Skripty pro zařízení. Zásady přístupu určují, co je chráněné a která skupina účtů může schvalovat změny těchto prostředků.
Pokud použijete libovolný účet v tenantovi k provedení změny prostředku, který je chráněný zásadami přístupu, Intune změnu nepoužije, dokud ji jiný účet explicitně neschválí. Změny můžou schvalovat jenom správci, kteří jsou členy skupiny schválení, ke které zásada ochrany přístupu přiřadí chráněný prostředek. Žádosti o změnu můžou také odmítnout schvalovatelé.
Vynucování MAA se vztahuje jak na interaktivní (delegované) akce správce, tak na volání rozhraní API ověřovaná aplikací (app-auth) provedená prostřednictvím rozhraní Microsoft Graph API. Pokud vaše organizace ke správě prostředků Intune prostřednictvím rozhraní Microsoft Graph API používá instanční objekty, automatizační skripty nebo aplikace třetích stran, tato volání zachytí také MAA, pokud je cílový prostředek chráněný zásadami přístupu. Podrobnosti o tom, jak aktualizovat automatizaci, aby fungovala s MAA, naleznete v tématu Použití vícenásobného Správa schválení s Graph API Microsoft. Pokud chcete z vynucování vyloučit konkrétní aplikace, přečtěte si téma Vyloučení podnikových aplikací ze zásad přístupu.
Tip
Vynucování MAA u volání API prováděných automatizací se vztahuje pouze na tenanty, kteří již mají nakonfigurované zásady přístupu MAA. Nepovolí MAA ani nezmění registraci žádného tenanta.
Intune podporuje zásady přístupu pro následující prostředky:
- Aplikace – Platí pro nasazení aplikací, ale nevztahuje se na zásady ochrany aplikací.
- Zásady dodržování předpisů – Platí pro vytváření a správu zásad dodržování předpisů.
- Zásady konfigurace – Platí pro vytváření a správu zásad prostřednictvím katalogu nastavení.
- Akce zařízení – platí pro akce vymazání, vyřazení a odstranění zařízení.
- Řízení přístupu na základě role – platí pro změny rolí, včetně úprav oprávnění rolí, skupin správců nebo přiřazení skupin členů.
- Skripty – Platí pro nasazování skriptů do zařízení s Windows.
- Konfigurace tenanta – Platí pro správu kategorií zařízení, včetně jejich vytváření, úprav nebo odstraňování.
Změny zásad přístupu vyžadují schválení druhého správce. Vzhledem k tomu, že tento typ prostředku je automaticky chráněný, není k dispozici jako volitelný typ profilu při vytváření zásad přístupu.
Předpoklady pro zásady přístupu a schvalovatelé
Pokud chcete používat funkci Multi Správa Approval, musí mít váš tenant aspoň dva účty správce. Pracovní postup MAA má tři různé role, z nichž každá má jiné požadavky na oprávnění:
Licence správce
Ve výchozím nastavení musí mít správci, kteří se účastní pracovního postupu MAA, ke svému účtu přiřazenou licenci Intune. Pokud chcete povolit účast na pracovním postupu MAA správcům bez licence, povolte nastavení Povolit přístup správcům bez licence .
Upozornění
Toto nastavení je nevratné. Jakmile je povolená, nemůžete ji vypnout. Než budete pokračovat, ujistěte se, že vaše organizace tomuto omezení rozumí.
Než toto nastavení povolíte, podívejte se na důležité limity a podrobnosti o chování správců bez licence , včetně limitů členství ve skupinách a doby, za kterou se změny přístupu projeví.
Role 1: Správce zásad přístupu
K vytvoření a správě zásad přístupu použijte účet s jednou z následujících možností:
Vlastní role Intune (doporučeno): Použijte vlastní roli, která obsahuje následující oprávnění ke schválení více Správa:
Oprávnění Popis Vytvoření zásad přístupu Vytvoření nových zásad přístupu MAA Zásady přístupu pro čtení Zobrazení existujících zásad přístupu MAA Aktualizace zásad přístupu Úprava existujících zásad přístupu MAA Odstranění zásad přístupu Odebrání zásad přístupu MAA Správce
služby Intune (označovaný také jako správce služby Intune): Tato role služby Microsoft Entra poskytuje službě Intune úplný přístup pro čtení a zápis. Vzhledem k tomu, že se jedná o privilegovanou roli, Microsoft doporučuje místo této role použít vlastní roli Intune s nejnižšími oprávněními pro rutinní správu zásad přístupu. Další informace najdete v tématu předdefinované role v prostředí Microsoft Entra – správce služby Intune.
Role 2: Schvalovatel
Pokud chcete schválit nebo zamítnout žádosti MAA odeslané jinými správci, musí účet splňovat všechny následující požadavky:
Členství ve skupině schvalovatelů: Účet musí být členem skupiny schvalovatelů, která je přiřazená k zásadám přístupu pro konkrétní typ prostředku.
Oprávnění role Intune: Účet schvalovatele musí mít oprávnění ke čtení pro konkrétní prostředek pro typ zásad, který schvaluje. Pokud například chcete schválit žádost o akci odstranění zařízení, musí mít schvalovatel ManagedDevices/Read. Úplný seznam dostupných oprávnění najdete v tématu Oprávnění vlastních rolí.
Přiřazení role RBAC pro skupinu: Samotná skupina zabezpečení schvalovatele musí být přidána jako skupina členů alespoň do jednoho přiřazení role Intune. Pokud se skupina schvalovatelů nepřidá k přiřazení role, členové této skupiny se ze skupiny pravidelně odebírají.
Důležité
Skupina schvalovatelů má dva požadavky:
- Musí se jednat o skupinu zabezpečení. Distribuční seznamy, skupiny Microsoft 365 a skupiny zabezpečení s podporou pošty nejsou podporované a bez upozornění se nepodaří vyřešit členství schvalovatele.
- Musí být přímo přiřazena k roli RBAC v Intune jako skupina členů. Oprávnění rolí služby Intune, která uchovávají jednotliví členové, ať už prostřednictvím jiných skupin nebo přímého přiřazení uživatelů, tento požadavek nesplňují.
- Uživatelé musí být přímými členy přiřazených skupin. Vnořené členství ve skupinách může vést k nespolehlivému chování.
Role 3: Žadatel o změnu
Aby mohl správce odesílat žádosti o změny a dokončit schválené změny pro chráněné prostředky, potřebuje standardní oprávnění Intune RBAC pro konkrétní akci, kterou provádí. Stejný účet provede oba kroky – odeslání počáteční žádosti a výběr možnosti Dokončit po schválení jiným správcem. Například MobileApps/Create vytvoří aplikaci nebo RemoteTasks/Wipe zařízení vymaže.
Poznámka
- Správce nemůže schvalovat vlastní žádosti, i když je člen skupiny schvalovatelů. Žádost musí schválit jiný správce.
- Změny odeslané globálním správcem nebo účtem správce služby Intune musí být stále schváleny jiným správcem.
Jak fungují zásady pro schvalování více Správa a přístupu
Když správce upraví nebo vytvoří nový objekt pro oblast, která je chráněná zásadami přístupu, uvidí na ploše Uložit + Zkontrolovat možnost, kde může zadat popis změny jako obchodní odůvodnění.
- Obchodní odůvodnění se stane součástí žádosti o schválení změny.
- Správce, který odeslal změnu, může zobrazit stav svých žádostí v Centru pro správu Microsoft Intune tak, že přejde naSchválení více Správa tenantů> a zobrazí stránku Moje žádosti.
Po odeslání změny může schvalovatel přejít na stránku Všechny žádosti uzlu Schválení více Správa nebo přejít na stránku> Správa tenanta Správa Úkoly pro správu žádostí. Obě umístění poskytují seznam aktivních nebo nedávno spravovaných požadavků. Toto zobrazení poskytuje některé podrobnosti o žádosti, včetně toho, kdy a kdo ji odeslal, typ příslušné operace, jako je vytvoření nebo přiřazení, a její stav. Správa požadavku:
- Schvalovatel vybere pro žádost odkaz Obchodní odůvodnění . Tato akce otevře podokno žádosti o zásady přístupu, kde můžete zobrazit další informace o změně, včetně úplných podrobností uvedených v poli žádosti Obchodní odůvodnění.
- V podokně žádosti o zásady přístupu může schvalovatel zadat poznámky do pole Poznámky schvalovatele a potom vybrat možnost Schválit žádost nebo Odmítnout žádost. Tyto poznámky se přidají k žádosti a jsou viditelné osobě, která o změnu požádala, když kontroluje své žádosti na stránce Moje žádosti . Například v případě zamítnutí žádosti je možné důvod zamítnutí předat zpět žadateli prostřednictvím poznámky schvalovatele.
- Osoby, které odešlou žádost a jsou také členy skupiny pro schvalování, uvidí své vlastní žádosti na stránce Všechny žádosti. Nemůžou ale schválit vlastní žádosti.
Návrhy agenta pro kontrolu změn při schválení více Správci
Po nastavení agenta kontroly změn a po dokončení spuštění se na kartách Moje požadavky a Všechny požadavky zobrazí sloupec Odpověď agenta pro žádosti skriptu Windows PowerShell. Když je návrh k dispozici, můžete jej vybrat a otevřít a dokončit pracovní postup schválení agenta kontroly změn pro danou žádost, aniž byste opustili uzel Schválení více Správa.
Návrhy agenta pro kontrolu změn budou i nadále k dispozici v primárním prostředí agenta . Další informace o agentovi najdete v tématu Přehled agenta kontroly změn.
Pokud je změna schválena, Intune zpracuje požadovanou změnu a aktualizuje objekt. Zatímco Intune žádost zpracovává, může se její stav zobrazit jako Schváleno. Původní žadatel musí zobrazit žádost a zvolit Dokončit a iniciovat změnu. Po úspěšném zpracování se stav aktualizuje na Dokončeno.
Pokud se žádost do 3 dnů dále nezpracuje, vypršela její platnost a musí se odeslat znovu. Každá změna stavu zůstává viditelná až 30 dní po změně stavu.
Vytvoření zásad přístupu
Přihlaste se do Centra pro správu Microsoft Intune, přejděte na Zásady>přístupu> keschválení> více Správců tenanta a vyberte Vytvořit.
Na stránce Základní zadejte Název a nepovinný Popis. Jako Typ profilu vyberte z dostupných možností. Každá zásada podporuje jeden typ profilu.
V části Schvalovatelé vyberte Přidat skupiny a pak vyberte skupinu jako skupinu schvalovatelů pro tuto zásadu. Složitější konfigurace, které nezahrnují skupiny, nejsou podporované.
V části Vyloučení volitelně vyberte Přidat podnikové aplikace , abyste vyloučili konkrétní podnikové aplikace, které používají tokeny ověřování aplikací, z vynucení MAA pro tuto zásadu. Vyloučené aplikace mohou upravovat chráněné prostředky bez použití schvalovacího pracovního postupu. Další informace najdete v tématu Vyloučení podnikových aplikací ze zásad přístupu.
U možnosti Revize + odeslání ke schválení si projděte souhrn zásad včetně základů, schvalovatelů a případných vyloučení. Zadejte obchodní odůvodnění a pak vyberte Odeslat ke schválení.
Pak použijte samostatný účet pro správu s oprávněním Schválení pro více Správců a přihlaste se do Centra pro správu a zkontrolujte a schvalte nové zásady přístupu.
Přihlaste se zpátky do Centra pro správu pomocí prvního účtu správce, který vytvořil zásady přístupu, zobrazte zásady a dokončete je výběrem možnosti Dokončit. Jakmile Intune tyto zásady použijí, konfigurace pro typ chráněného profilu vyžadují vícenásobná schválení správcem.
Vyloučení podnikových aplikací ze zásad přístupu
Když vytvoříte nebo upravíte zásady přístupu, můžete vyloučit konkrétní podnikové aplikace z vynucování MAA pro tyto zásady. Vyloučené aplikace mohou změnit typ chráněného prostředku, aniž by musely projít pracovním postupem schválení.
Důležité
Vyloučení se vztahují pouze na volání ověřování aplikací (ověřovaná aplikací). Volání uskutečněná s delegovaným ověřováním vždy podléhají vynucení MAA, i když je aplikace vyloučena.
Upozornění
Vyloučení aplikace obchází ochranu MAA pro ovlivněný typ prostředku. Každé vyloučení vytváří ve schvalovacím procesu mezeru, kterou by bylo možné zneužít v případě ohrožení vyloučené aplikace. Vylučujte aplikace pouze v případě potřeby a pravidelně kontrolujte seznam vyloučených položek, abyste odstranili položky, které už nejsou potřeba.
Mějte na paměti následující podrobnosti:
- Obor pro jednotlivé zásady – Každé vyloučení se vztahuje pouze na zásady přístupu, ve kterých jsou nakonfigurovány. Vyloučení v jedné zásadě přístupu nemá vliv na jiné zásady nebo úlohy.
- Limit – Vyloučení aplikací jsou omezena na 50 aplikací na zásady přístupu.
- Vyžaduje se schválení – přidání, odebrání nebo změna vyloučení vyžaduje schválení druhým správcem, stejně jako jiné změny zásad přístupu.
- Protokolování auditu – všechny akce přidání, odebrání a úpravy v seznamu vyloučení se zaznamenají do protokolu auditování služby Intune.
Odeslat žádost
Pokud chcete odeslat žádost, když je povolené schválení více Správa práv, použijte k vytvoření nebo úpravě zdroje běžný postup.
Než budete moct uložit změny, na poslední stránce přidejte podrobnosti do pole Obchodní odůvodnění a odešlete žádost. U naléhavých žádostí zvažte možnost kontaktovat známý seznam schvalovatelů, abyste měli jistotu, že vaše žádost bude zohledněna včas.
Pokud už žádost o stejný objekt čeká na schválení, nemůžete žádost odeslat. Intune zobrazí zprávu, která vás na tuto situaci upozorní.
Pokud chcete monitorovat stav vašich žádostí, přejděte v Centru pro správu Microsoft Intune na Správa tenanta> –Schválení> více SprávciMoje žádosti.
Žádost můžete před schválením zrušit tak, že ji vyberete na stránce Moje žádosti a pak vyberete Zrušit žádost.
Schvalování žádostí
Pokud chcete najít žádosti ke schválení, přejděte v Centru pro správu Microsoft Intune na Správa> tenanta –Schválení> více SprávciPřijaté žádosti.
Vyberte odkaz pro zdůvodnění žádosti a otevřete stránku kontroly, kde získáte další informace o žádosti a můžete spravovat schválení nebo zamítnutí.
Po zkontrolování podrobností zadejte příslušné podrobnosti do pole Poznámky schvalovatele a pak vyberte Schválit žádost nebo Odmítnout žádost.
Po schválení žádosti musí žadatel vybrat Dokončit. Intune zpracuje změnu a změní stav na Dokončeno. Ověřte, jestli bylo schválení úspěšné (nebo neúspěšné), a to tak, že zkontrolujete oznámení konzoly po dokončení.
Pokud chcete ověřit, jestli schválení proběhlo úspěšně (nebo neúspěšně), podívejte se na oznámení v Centru pro správu Intune. Zobrazí se zpráva, jestli bylo schválení úspěšné nebo neúspěšné.
Tip
Tyto úkoly můžete spravovat také z centrálního podokna Úkoly Správy v Centru pro správu služby Intune.
Další důležité informace
Intune neodesílá oznámení, když se vytvoří nové žádosti nebo když se změní stav stávající žádosti. Když odesíláte naléhavou žádost o změnu, kontaktujte osoby, které mají oprávnění tyto žádosti schvalovat.
Stav svých žádostí můžete sledovat na stránce Moje žádosti v uzlu Schválení více Správa v Centru pro správu Intune.
Pokud objekt už čeká na schválení, nemůžete o něj odeslat novou žádost.
Všechny akce pro chráněný prostředek jsou chráněné, mimo jiné včetně:
- Úpravy
- Vytvoření
- Změnit
- Vymazání
- Přiřadit
Protokoly auditu služby Intune zaznamenávají akce pro žádosti a proces schvalování. Další informace najdete v tématu Protokoly auditování aktivit Intune.
Pro žádost jsou k dispozici tyto stavové podmínky:
- Vyžaduje schválení – tato žádost čeká na akci schvalovatele.
- Schváleno – Tuto žádost zpracovává služba Intune.
- Dokončeno – tato žádost byla úspěšně použita.
- Zamítnuto – Tato žádost byla schválena schvalovatelem.
- Zrušeno – Tuto žádost zrušil správce, který ji odeslal.
Při vytváření zásad přístupu pro typ zásad role buďte opatrní. Tento typ zásady chrání všechny změny související s rolemi, včetně vytváření, aktualizace a odstraňování rolí RBAC a přiřazení rolí. Jakmile je tento pokus aktivní, musí být jakýkoli pokus o změnu rolí, včetně přiřazení RBAC, která vyžaduje samotná MAA, nejprve schválení MAA. Tento požadavek může vytvořit zablokování situace, kdy nebudete moct nakonfigurovat přiřazení RBAC potřebná k tomu, aby MAA fungovala.
Pokud dojde k takovému zablokování:
- Přejděte na Zásadypřístupu proschválení více Správcitenanta pro správu >tenanta>.
- Najděte a odstraňte zásady přístupu nakonfigurované pro typ zásad role .
- Počkejte 3 až 5 minut, až se změna rozšíří.
- Přejděte do části Role správy> tenanta a dokončete požadovaná přiřazení rolí RBAC a přidejte skupinu schvalovatelů do přiřazení role.
- Po správné konfiguraci RBAC můžete v případě potřeby znovu vytvořit zásady přístupu k roli .
Pokud se chcete tomuto problému vyhnout, nakonfigurujte všechny ostatní zásady přístupu MAA a před povolením zásad přístupu pro typ zásad role ověřte, že přiřazení RBAC jsou správná.