Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Řízení přístupu na základě role (RBAC) pomáhá spravovat, kdo má přístup k prostředkům vaší organizace a co s těmito prostředky může dělat. Role ke cloudovým počítačům můžete přiřadit pomocí Centra pro správu Microsoft Intune.
Když uživatel s rolí Vlastník předplatného nebo Správce uživatelských přístupů vytvoří, upraví nebo opakuje ANC, Windows 365 transparentně přiřadí požadované předdefinované role následující prostředky (pokud ještě nejsou přiřazené):
- předplatné Azure
- Skupina prostředků
- Virtuální síť přidružená k ANC
Pokud máte jenom roli Čtenář předplatného, nejsou tato přiřazení automatická. Místo toho je nutné ručně nakonfigurovat požadované předdefinované role pro aplikaci windows v Azure.
Další informace najdete v tématu Řízení přístupu na základě role (RBAC) s Microsoft Intune.
role správce Windows 365
Windows 365 podporuje roli správce Windows 365, která je k dispozici pro přiřazení rolí prostřednictvím centra Microsoft Správa Center a Microsoft Entra ID. S touto rolí můžete spravovat Windows 365 cloudové počítače pro edice Enterprise i Business. Role správce Windows 365 může udělit více oprávnění s vymezeným oborem než jiné role Microsoft Entra, jako je globální správce. Další informace najdete v tématu Microsoft Entra předdefinovaných rolí.
Předdefinované role cloudových počítačů
Pro Cloud PC jsou k dispozici následující předdefinované role:
Správce cloudových počítačů
Spravuje všechny aspekty cloudových počítačů, například:
- Správa imagí operačního systému
- Azure konfigurace síťového připojení
- Zajišťování
Cloud PC Reader
Zobrazí data Cloud PC dostupná v uzlu Windows 365 v Microsoft Intune, ale nemůže provádět změny.
Přispěvatel síťového rozhraní Windows 365
Role Přispěvatel síťového rozhraní Windows 365 je přiřazená skupině prostředků přidružené k Azure síťovému připojení (ANC). Tato role umožňuje službě Windows 365 vytvořit síťové rozhraní a připojit se k ní a spravovat nasazení ve skupině prostředků. Tato role je kolekcí minimálních oprávnění potřebných k provozu Windows 365 při použití ANC.
| Typ akce | Oprávnění |
|---|---|
| Akce | Microsoft.Resources/subscriptions/resourcegroups/read Microsoft.Resources/deployments/read Microsoft.Resources/deployments/write Microsoft.Resources/deployments/delete Microsoft.Resources/deployments/operations/read Microsoft.Resources/deployments/operationstatuses/read Microsoft.Network/locations/operations/read Microsoft.Network/locations/operationResults/read Microsoft.Network/locations/usages/read Microsoft.Network/networkInterfaces/write Microsoft.Network/networkInterfaces/read Microsoft.Network/networkInterfaces/delete Microsoft.Network/networkInterfaces/join/action Microsoft.Network/networkInterfaces/effectiveNetworkSecurityGroups/action Microsoft.Network/networkInterfaces/effectiveRouteTable/action |
| notActions | Žádné |
| dataActions | Žádné |
| notDataActions | Žádné |
uživatel sítě Windows 365
K virtuální síti přidružené k ANC je přiřazena role Windows 365 Network User( Uživatel sítě). Tato role umožňuje službě Windows 365 připojit síťové rozhraní k virtuální síti. Tato role je kolekcí minimálních oprávnění potřebných k provozu Windows 365 při použití ANC.
| Typ akce | Oprávnění |
|---|---|
| Akce | Microsoft.Network/virtualNetworks/read Microsoft.Network/virtualNetworks/subnets/read Microsoft.Network/virtualNetworks/usages/read Microsoft.Network/virtualNetworks/subnets/join/action |
| notActions | Žádné |
| dataActions | Žádné |
| notDataActions | Žádné |
Vlastní role
Vlastní role pro Windows 365 můžete vytvořit v Centru pro správu Microsoft Intune. Další informace najdete v tématu Vytvoření vlastní role.
Při vytváření vlastních rolí jsou k dispozici následující oprávnění.
| Oprávnění | Popis |
|---|---|
| ActionStatus/Read | Přečtěte si sestavy stavu akcí cloudových počítačů. |
| AdminHighlights/Provoz | Načtení akcí, které byly provedeny ke správě hlavních bodů správce a vlastností hlavních bodů správce |
| AuditData/Read | Přečtěte si protokoly auditu prostředků Cloud PC ve vašem tenantovi. |
| Azure síťových připojení / vytvoření | Vytvořte místní připojení pro zřizování cloudových počítačů. Vlastník předplatného nebo správce uživatelských přístupů Azure role se také vyžaduje k vytvoření místního připojení. |
| Azure síťových připojení nebo odstranění | Odstraňte konkrétní místní připojení. Připomenutí: Nemůžete odstranit používané připojení. Vlastník předplatného nebo správce uživatelských přístupů Azure role se také vyžaduje k odstranění místního připojení. |
| Azure síťových připojení / čtení | Přečtěte si vlastnosti místních připojení. |
| Azure síťových připojení / RunHealthChecks | Spusťte kontroly stavu u konkrétního místního připojení. Ke spouštění kontrol stavu se vyžaduje také vlastník předplatného nebo správce přístupu uživatelů Azure role. |
| Azure síťových připojení/ aktualizace | Aktualizujte vlastnosti konkrétního místního připojení. Vlastník předplatného nebo správce uživatelských přístupů Azure role se také vyžaduje k aktualizaci místního připojení. |
| Azure síťových připojení / UpdateAdDomainPassword | Aktualizujte heslo domény služba Active Directory pro konkrétní místní připojení. |
| BulkActions/Read | Přečtěte si vlastnosti hromadné akce cloudových počítačů. |
| BulkActions/Write | Vytvořte novou hromadnou akci Cloud PC. |
| CloudApps / Vytvoření | Vytvořte novou cloudovou aplikaci. |
| CloudApps/ Odstranění | Odstranění cloudové aplikace |
| CloudApps / Publikování | Publikování cloudové aplikace |
| CloudApps / Čtení | Přečtěte si vlastnosti cloudové aplikace nebo zjištěné aplikace. |
| CloudApps / resetování | Resetování cloudové aplikace |
| CloudApps / Zrušit publikování | Zrušte publikování cloudové aplikace. |
| CloudApps / Aktualizace | Aktualizujte vlastnosti cloudové aplikace. |
| CloudPC/ChangeUserAccountType | Změňte typ uživatelského účtu mezi místním správcem a standardním uživatelem cloudového počítače ve vašem tenantovi. |
| CloudPCs/CheckAgentStatus | Aktivace kontrol stavu agenta pro cloudové počítače ve vašem tenantovi |
| CloudPCs/CreateSnapshot | Ručně vytvořte snímek pro cloudové počítače ve vašem tenantovi. |
| CloudPC/Zrušení zřízení | Zrušte zřízení cloudových počítačů ve vašem tenantovi. |
| CloudPC / DisasterRecoveryFailback | Deaktivujte zotavení po havárii mezi oblastmi pro cloudové počítače ve vašem tenantovi. |
| CloudPC / DisasterRecoveryFailover | Aktivace zotavení po havárii mezi oblastmi pro cloudové počítače ve vašem tenantovi |
| CloudPC/EndGracePeriod | Ukončit období odkladu pro cloudové počítače ve vašem tenantovi |
| CloudPC/GetCloudPcLaunchInfo | Získejte informace o spuštění CloudPC ve vašem tenantovi. |
| CloudPCs/ModifyDiskEncryptionType | Upravte ve svém tenantovi typ šifrování disků cloudových počítačů. |
| CloudPC/PlaceUnderReview | Nastavte ve svém tenantovi kontrolu cloudových počítačů. |
| CloudPC/PowerOff | Vypněte cloudové počítače ve vašem tenantovi. |
| CloudPC/PowerOn | Zapněte cloudové počítače ve vašem tenantovi. |
| CloudPC / Zřízení | Zřízení cloudových počítačů ve vašem tenantovi |
| CloudPCs / Čtení | Přečtěte si vlastnosti cloudových počítačů ve vašem tenantovi. |
| CloudPC / restartování | Restartujte cloudové počítače ve svém tenantovi. |
| CloudPCs/ReinstallAgent | Přeinstalujte agenta pro cloudové počítače ve vašem tenantovi. |
| CloudPC/ Přejmenování | Přejmenujte cloudové počítače ve vašem tenantovi. |
| CloudPC / Opětovné zřízení | Opětovné zřízení cloudových počítačů ve vašem tenantovi |
| CloudPC / změna velikosti | Změňte velikost cloudových počítačů ve vašem tenantovi. |
| CloudPC / Obnovení | Obnovte cloudové počítače ve vašem tenantovi. |
| CloudPCs/RetrieveAgentStatus | Načtěte stav agenta pro cloudové počítače ve vašem tenantovi. |
| CloudPC/RetryPartnerAgentInstallation | Pokus o opětovnou instalaci agentů partnera strany na cloudovém počítači, které se nepodařilo nainstalovat. |
| CloudPC/SetDeviceName | Nastavte skutečný název zařízení cloudových počítačů ve vašem tenantovi. |
| CloudPCs/Start | Spusťte cloudové počítače ve svém tenantovi. |
| CloudPC/Stop | Zastavte cloudové počítače ve vašem tenantovi. |
| CloudPC / Řešení potíží | Řešení potíží s cloudovými počítači ve vašem tenantovi |
| CloudPCUserSettingsPersistence/Odstranění | Odstraňte uložené uživatelské úložiště propojené se zásadami zřizování cloudového počítače. |
| CloudPCUserSettingsPersistence/Read | Přečtěte si informace o úložišti synchronizace uživatelského prostředí cloudových počítačů, včetně celkového a využitého úložiště a přidělení úložiště jednotlivým uživatelům. |
| CloudPCUserSettingsPersistence/Update | Aktualizujte konfiguraci synchronizace uživatelského prostředí počítače Cloud PC, včetně nastavení automatického čištění a dynamického nastavení velikosti. |
| CrossRegionDisasterRecovery/Read | Přečtěte si Windows 365 Cloud PC sestavách zotavení po havárii mezi oblastmi. |
| Image zařízení / Vytvořit | Nahrajte vlastní image operačního systému, kterou můžete později zřídit na cloudových počítačích. |
| Image zařízení / Odstranění | Odstraňte image operačního systému z Cloud PC. |
| Obrázky zařízení / Čtení | Přečtěte si vlastnosti imagí zařízení Cloud PC. |
| Image zařízení / Aktualizace | Aktualizace vlastnosti image zařízení Cloud PC. V současné době lze pomocí metody PATCH upravit pouze vlastnost scopeIds. |
| DeviceRecommendation/Read | Přečtěte si sestavy týkající se doporučení zařízení CloudPC. |
| Nastavení externího partnera / Vytvoření | Vytvořte nové nastavení externího partnera Cloud PC. |
| Nastavení externího partnera / čtení | Přečtěte si vlastnosti nastavení externího partnera pro Cloud PC. |
| Nastavení externího partnera / aktualizace | Aktualizujte vlastnosti nastavení externího partnera Cloud PC. |
| FrontLineServicePlans/Read | Přečtěte si vlastnosti plánů front-line služeb cloudových počítačů. |
| FrontlineReports/Read | Přečtěte si sestavy Windows 365 Cloud PC Frontline. |
| NepřístupnéSestavy/čtení | Přečtěte si sestavy nepřístupných cloudových počítačů. |
| MaintenanceWindows/Assign | Přiřaďte časové období údržby Cloud PC skupinám uživatelů. |
| ÚdržbaWindows/Create | Vytvořte nové časové období údržby Cloud PC. |
| ÚdržbaWindows/Delete | Odstraňte časové období údržby Cloud PC. Nemůžete odstranit časové období údržby, které se používá. |
| ÚdržbaWindows/Read | Přečtěte si vlastnosti časového období údržby Cloud PC. |
| ÚdržbaWindows/Update | Aktualizujte vlastnosti časového období údržby cloudových počítačů. |
| Spravovanélicence/čtení | Přečtěte si vlastnosti plánů spravovaných služeb Windows365. |
| Nastavení organizace / čtení | Přečtěte si vlastnosti nastavení organizace cloudových počítačů. |
| Nastavení organizace / Aktualizace | Aktualizujte vlastnosti nastavení organizace cloudových počítačů. |
| PerformanceReports/Read | Přečtěte si Windows 365 Cloud PC sestavách souvisejících se vzdálenými připojeními. |
| Zásady zřizování / Použít | Použijte aktuální konfiguraci zásad zřizování na cloudové počítače ve vašem tenantovi. |
| Zásady zřizování / Přiřazení | Přiřaďte skupinám uživatelů zásady zřizování Cloud PC. |
| Zásady zřizování / Vytvoření | Vytvořte novou zásadu zřizování Cloud PC. |
| Zásady zřizování/odstranění | Odstraňte zásadu zřizování Cloud PC. Nemůžete odstranit zásadu, která se používá. |
| Zásady zřizování / čtení | Přečtěte si vlastnosti zásad zřizování cloudových počítačů. |
| Zásady zřizování / Zkuste to znovu | Zkuste operaci zřizování zopakovat pro cloudové počítače, které selhaly. |
| Zásady zřizování / Aktualizace | Aktualizujte vlastnosti zásad zřizování cloudových počítačů. |
| Zásady zřizování (agenti) / Vytvoření | Vytvořte nový fond Cloud PC. |
| Zásady zřizování (agenti) / odstranění | Odstranění fondu Cloud PC |
| Zásady zřizování (agenti) / čtení | Přečtěte si vlastnosti fondu cloudových počítačů. |
| Zásady zřizování (agenti) / aktualizace | Aktualizujte vlastnosti fondu cloudových počítačů. |
| Přiřazení rolí / Vytvoření | Vytvořte nové přiřazení role Cloud PC. |
| Přiřazení rolí/ odstranění | Odstraňte konkrétní přiřazení role cloudového počítače. |
| Přiřazení rolí / aktualizace | Aktualizujte vlastnosti konkrétního přiřazení role cloudového počítače. |
| Role/Vytvoření | Vytvořte roli pro Cloud PC. Operace vytváření je možné provádět s prostředkem (nebo entitou) cloudového počítače. |
| Role/odstranění | Odstraňte roli pro Cloud PC. Operace odstranění je možné provádět na prostředku (nebo entitě) cloudového počítače. |
| Role/čtení | Umožňuje zobrazit oprávnění, definice rolí a přiřazení rolí pro roli cloudových počítačů. Zobrazení operace nebo akce, kterou je možné provést s prostředkem (nebo entitou) cloudového počítače. |
| Role/aktualizace | Aktualizace role pro Cloud PC Operace aktualizací je možné provádět na prostředku (nebo entitě) cloudového počítače. |
| Plán služby/čtení | Přečtěte si plány služby Cloud PC. |
| Nastavení/Přiřazení | Přiřaďte profil nastavení Cloud PC ke skupinám Entra. |
| Nastavení/Vytvořit | Vytvořte nový profil nastavení Cloud PC. |
| Nastavení/Odstranění | Odstraňte profil nastavení Cloud PC. |
| Nastavení/čtení | Přečtěte si vlastnosti profilu nastavení Cloud PC. |
| Nastavení/Aktualizace | Aktualizujte vlastnosti profilu nastavení Cloud PC. |
| SharedUseLicenseUsageReports/Read | Přečtěte si sestavy týkající se využití licencí Windows 365 Cloud PC Sdílené použití. |
| SharedUseServicePlans/Read | Přečtěte si vlastnosti Cloud PC Shared Use Service Plans. |
| Snímek/import | Importujte snímek pořízený z virtuálního počítače Azure. |
| Snímek/vymazáníImportedSnapshot | Odstraňte snímky importované zákazníkem pro zřizování cloudových počítačů. Mějte na paměti, že s tímto oprávněním můžete odstraňovat jenom importované snímky. |
| Snímek/čtení | Přečtěte si snímek cloudového počítače. |
| Snímek/sdílená složka | Sdílejte snímek počítače Cloud PC. |
| Podporovaná oblast/ čtení | Přečtěte si podporované oblasti cloudových počítačů. |
| Uživatelská nastavení/přiřazení | Přiřaďte uživatelské nastavení Cloud PC skupinám uživatelů. |
| Uživatelská nastavení/ Vytvoření | Vytvořte nové uživatelské nastavení Cloud PC. |
| Uživatelská nastavení/odstranění | Odstraňte uživatelské nastavení Cloud PC. |
| Uživatelská nastavení/ čtení | Přečtěte si vlastnosti nastavení uživatele Cloud PC. |
| Uživatelská nastavení/aktualizace | Aktualizujte vlastnosti uživatelského nastavení Cloud PC. |
| Webhooky/ Vytvoření | Vytvořte předplatné webhooku pro Microsoft Power Platform. |
| Webhooky nebo odstranění | Odstranění předplatného webhooku pro Microsoft Power Platform |
K vytvoření zásad zřizování potřebuje správce následující oprávnění:
- Zásady zřizování / čtení
- Zásady zřizování / Vytvoření
- Azure síťových připojení / čtení
- Podporovaná oblast/ čtení
- Obrázky zařízení / Čtení
Migrace existujících oprávnění
U řadičů ANC vytvořených před 26. listopadem 2023 se role Přispěvatel sítě používá k použití oprávnění pro skupinu prostředků i pro Virtual Network. Pokud chcete použít nové role RBAC, můžete zkusit znovu kontrolu stavu ANC. Existující role je potřeba odebrat ručně.
Pokud chcete ručně odebrat existující role a přidat nové role, projděte si následující tabulku, kde najdete existující role použité u jednotlivých Azure prostředků. Před odebráním existujících rolí se ujistěte, že jsou přiřazené aktualizované role.
| Azure prostředek | Existující role (do 26. listopadu 2023) | Aktualizovaná role (po 26. listopadu 2023) |
|---|---|---|
| Skupina prostředků | Přispěvatel sítě | Přispěvatel síťového rozhraní Windows 365 |
| Virtuální síť | Přispěvatel sítě | uživatel sítě Windows 365 |
| Předplatné | Čtenář | Čtenář |
Další podrobnosti o odebrání přiřazení role z prostředku Azure najdete v tématu Odebrání přiřazení rolí Azure.
Skupiny oborů
Skupiny oborů jsou Microsoft Entra ID skupiny, které definují, se kterými uživateli může správce pracovat jako součást přiřazení role. Role sice definují, jaká oprávnění má správce, ale skupiny oborů definují, na koho se tato oprávnění vztahují.
Při konfiguraci skupin oborů použijte následující doprovodné materiály k zajištění očekávaného chování:
Seznamte se s tím, jaké skupiny oborů řídí: Skupiny oborů určují, které uživatele a skupiny může správce spravovat. To ovlivňuje, na které skupiny je možné cílit při přiřazování zásad, aplikací, skriptů a dalších objektů správy a také na to, ke kterým uživatelským prostředkům může správce přistupovat prostřednictvím přiřazení role.
Zahrnout všechny požadované uživatele v oboru: Pokud uživatel není zahrnutý do přiřazených skupin oborů, nemůžou správci provádět akce na cloudových počítačích tohoto uživatele, a to ani v případě, že mají správná oprávnění role.
Pokud je vyžadováno širší pokrytí, použijte možnost Všichni uživatelé: Některé akce můžou vyžadovat viditelnost všech uživatelů v tenantovi. Například během určitých stavů životního cyklu (například po změně licence) nemusí být uživatel přidružený ke cloudovému počítači. V těchto případech vám použití funkce Všichni uživatelé pomůže zajistit, aby se akce stále mohly dokončit.
Nepoužívejte vnořené skupiny: Vnořené členství ve skupinách nebude u skupin oborů vyhodnoceno podle očekávání. Je to proto, že Windows 365 nepodporuje vnořené skupiny. Pokud chcete zajistit konzistentní chování, použijte skupiny s přímým členstvím uživatelů.
Upozorňujeme, že skupiny oborů se v současné době vyhodnocují, když správce provádí akce zařízení. Aby byla akce povolená, musí mít správci přístup k cílovému zařízení prostřednictvím přiřazených skupin oborů.
Značky oboru
V případě řízení přístupu na základě role jsou pouze součástí rovnice. I když role dobře fungují při definování sady oprávnění, značky oboru pomáhají definovat viditelnost prostředků vaší organizace. Značky oboru jsou nejužitečnější při uspořádání tenanta tak, aby uživatelé měli vymezený na určité hierarchie, geografické oblasti, obchodní jednotky atd.
Pomocí Intune můžete vytvářet a spravovat značky oboru. Další informace o vytváření a správě značek oboru najdete v tématu Použití řízení přístupu na základě role (RBAC) a značek oboru pro distribuované IT.
V Windows 365 je možné značky oboru použít u následujících prostředků:
- Zásady zřizování
- Azure síťových připojení (ANC)
- Cloudové počítače
- Vlastní image
- Windows 365 přiřazení rolí RBAC
Pokud chcete mít jistotu, že seznam Intune vlastněná Všechna zařízení i Windows 365 vlastněné cloudové počítače zobrazují stejné cloudové počítače v závislosti na rozsahu, po vytvoření značek oboru a zásad zřizování postupujte takto:
- Vytvořte Microsoft Entra ID dynamickou skupinu zařízení s pravidlem, které enrollmentProfileName odpovídá přesnému názvu vytvořené zásady zřizování.
- Přiřaďte vytvořenou značku oboru dynamické skupině zařízení.
- Po zřízení a registraci počítače Cloud PC do Intune by se v seznamu Všechna zařízení i v seznamu Všechny cloudové počítače měly zobrazovat stejné cloudové počítače.
Pokud do zásad zřizování přidáte nové značky oboru, nezapomeňte také přidat značky oboru do dynamické skupiny Intune. Tento dodatek zajistí, že dynamická skupina respektuje nové značky oboru. Zkontrolujte také všechny cloudové počítače, které můžou mít přidané jedinečné značky oboru, a ujistěte se, že jsou tam i po všech aktualizacích.
Aby Windows 365 mohli respektovat změny značek Intune oboru, synchronizují se tato data z Intune. Další informace najdete v tématu Ochrana osobních údajů, zákaznická data a zákaznický obsah v Windows 365.
Aby správci s vymezeným oborem mohli zobrazit, které značky oboru jsou jim přiřazeny a jaké objekty v rámci jejich oboru mají, musí mít přiřazenou jednu z následujících rolí:
- Intune jen pro čtení
- Čtenář/správce cloudových počítačů
- Vlastní role s podobnými oprávněními