Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Możesz użyć kontroli dostępu opartej na rolach i tagów zakresu, aby upewnić się, że Twoi administratorzy usługi Intune mają odpowiedni dostęp i widoczność do obiektów usługi Intune, którymi powinni zarządzać. Role określają, jaki dostęp mają administratorzy do poszczególnych obiektów. Tagi zakresu określają, które obiekty mogą być widoczne dla administratorów.
Załóżmy na przykład, że administrator biura regionalnego w Seattle ma rolę menedżera zasad i profilu . Chcesz, aby ten administrator widział i zarządzał tylko tymi profilami i zasadami, które mają zastosowanie tylko do urządzeń w Seattle — grupy urządzeń, które znajdują się w biurze w Seattle. Aby skonfigurować ten dostęp, należy:
- Utwórz tag zakresu o nazwie Seattle.
- Utwórz przypisanie roli dla roli Menedżer zasad i profilów za pomocą:
- Członkowie (grupy) = grupa zabezpieczeń o nazwie administratorzy IT w Seattle. Wszyscy administratorzy w tej grupie mają uprawnienia do zarządzania zasadami i profilami dla użytkowników/urządzeń w zakresie (grupy).
- Scope (Groups) = grupa zabezpieczeń o nazwie Seattle users. Profilami i zasadami wszystkich użytkowników w tej grupie mogą zarządzać administratorzy w sekcji Członkowie (grupy).
- Zakres (tagi) = Seattle. Administratorzy w obszarze Członkowie (grupy) mogą wyświetlać obiekty usługi Intune, które mają również tag zakresu w Seattle.
- Dodaj tag zakresu Seattle do zasad i profilów, do których mają mieć dostęp administratorzy w sekcji Członkowie (grupy).
- Dodaj tag zakresu Seattle do urządzeń, które mają być widoczne dla administratorów w sekcji Członkowie (grupy).
Domyślny tag zakresu
Domyślny tag zakresu jest automatycznie dodawany do wszystkich nieoznakowanych obiektów, które obsługują tagi zakresu.
Domyślna funkcja tagu zakresu jest podobna do funkcji zakresów zabezpieczeń w programie Microsoft Configuration Manager.
Uwaga
Podczas konfigurowania lub edytowania zasad usługi Intune niektóre typy zasad mogą nie wyświetlać strony konfiguracji tagów zakresu, jeśli nie ma niestandardowych tagów zakresu zdefiniowanych dla dzierżawy. Jeśli opcja Tag zakresu nie jest widoczna, upewnij się, że zdefiniowano co najmniej jeden tag oprócz domyślnego tagu zakresu.
Aby utworzyć tag zakresu
Tworzenie, aktualizowanie lub usuwanie tagów zakresu wymaga od administratora przypisanej roli administratora usługi Intune Administrator usługi Microsoft Entra. Ponieważ jest to rola uprzywilejowana, firma Microsoft zaleca korzystanie z niej tylko wtedy, gdy jest to konieczne. Administratorzy z tagiem zakresu w przypisaniu roli nie mogą aktualizować ani usuwać tagu zakresu z głównej listy tagów zakresu.
W centrum administracyjnym Microsoft Intune wybierz pozycjęZakres ról>administracji> dzierżawy(tagi)>Utwórz.
Na stronie Podstawy podaj nazwę i opcjonalnie opis. Wybierz przycisk Dalej.
Na stronie Przypisania wybierz grupy zawierające urządzenia, do których chcesz przypisać ten tag zakresu. Wybierz przycisk Dalej.
Na stronie Recenzja + tworzenie wybierz pozycję Utwórz.
Ważna
Przypisywanie tagów automatycznego określania zakresu powoduje zastąpienie ręcznie przypisanych tagów zakresu. Jeśli urządzeniu przypisano wiele tagów zakresu za pośrednictwem przypisania grupy, mają zastosowanie wszystkie tagi zakresu.
Aby przypisać tag zakresu do roli
In the Microsoft Intune admin center, choose Tenant administration>Roles>All roles> choose a role >Assignments>Assign.
Na stronie Podstawy podaj nazwę iopis zadania. Wybierz przycisk Dalej.
Na stronie Administracja Grupy wybierz pozycję Dodaj grupy, a następnie wybierz grupy, które mają należeć do tego zadania. Użytkownicy w tych grupach mają uprawnienia do zarządzania użytkownikami/urządzeniami w zakresie (grupach). Wybierz przycisk Dalej.
Na stronie Grupy zakresu wybierz jedną z następujących opcji dla uwzględnionych grup:
- Dodaj grupy: wybierz grupy zawierające użytkowników/urządzenia, którymi chcesz zarządzać. Wszystkimi użytkownikami/urządzeniami w wybranych grupach zarządzają użytkownicy w grupach administracji.
- Dodaj wszystkich użytkowników: użytkownicy w grupach administracji mogą zarządzać wszystkimi użytkownikami.
- Dodaj Wszystkie urządzenia: użytkownicy w grupach administracji mogą zarządzać wszystkimi urządzeniami.
Porada
Jeśli określisz grupę wykluczeń dla zadania, takiego jak przypisanie zasad lub aplikacji, musi ona być zagnieżdżona w jednej z grup zakresu przypisań RBAC lub musi być oddzielnie wymieniona jako grupa zakresu w przypisaniu roli RBAC.
Wybierz pozycję Dalej
Na stronie Tagi zakresu wybierz tagi, które chcesz dodać do tej roli. Użytkownicy w grupach administracji mają dostęp do obiektów usługi Intune, które mają również ten sam tag zakresu. Do roli można przypisać maksymalnie 100 tagów zakresu.
Wybierz przycisk Dalej , aby przejść do strony Recenzja + utwórz , a następnie wybierz pozycję Utwórz.
Przypisywanie tagów zakresu do innych obiektów
W przypadku obiektów, które obsługują tagi zakresu, tagi zakresu są zwykle wyświetlane w obszarze Właściwości. Aby na przykład przypisać tag zakresu do profilu konfiguracji, wykonaj następujące kroki:
W centrum administracyjnym usługi Microsoft Intune wybierz pozycję Urządzenia>,zarządzaj urządzeniami>,konfigurację>, wybierz profil.
Wybierz zakres właściwości>(tagi)>Edytuj>Wybierz tagi zakresu,> wybierz tagi, które chcesz dodać do profilu. Do obiektu można przypisać maksymalnie 100 tagów zakresu.
Wybierz pozycję Wybierz pozycję Przejrzyj>+ zapisz.
Szczegóły tagu zakresu
Podczas pracy z tagami zakresu pamiętaj o następujących szczegółach:
- Tagi zakresu można przypisać do typu obiektu usługi Intune, jeśli dzierżawa może mieć wiele wersji tego obiektu (takich jak przypisania ról lub aplikacje).
Następujące obiekty usługi Intune są wyjątkami od tej reguły i nie obsługują obecnie tagów zakresu:
- Identyfikatory urządzeń firmy Corp
- Urządzenia rozwiązania Windows Autopilot
- Lokalizacje zgodności urządzeń
- Urządzenia Jamf
- Aplikacje i książki elektroniczne programu zakupów zbiorczych (VPP) skojarzone z tokenem VPP dziedziczą tagi zakresu przypisane do skojarzonego tokenu VPP.
- Gdy administrator tworzy obiekt w usłudze Intune, wszystkie tagi zakresu przypisane do tego administratora są automatycznie przypisywane do nowego obiektu.
- Kontrola dostępu oparta na rolach usługi Intune nie dotyczy ról usługi Microsoft Entra. W związku z tym rola administratorów usługi Intune ma pełny dostęp administracyjny do usługi Intune bez względu na to, jakie mają tagi zakresu.
- Jeśli przypisanie roli nie ma tagu zakresu, ten administrator IT może wyświetlać wszystkie obiekty na podstawie uprawnień administratorów IT. Administratorzy, którzy nie mają tagów zakresu, zasadniczo mają wszystkie tagi zakresu.
- Możesz przypisać tylko tag zakresu, który masz w przypisaniach ról.
- Możesz kierować tylko grupy wymienione w zakresie (Grupy) przypisania roli.
- Jeśli masz tag zakresu przypisany do roli, nie możesz usunąć wszystkich tagów zakresu w obiekcie usługi Intune. Wymagany jest co najmniej jeden tag zakresu.
Zachowanie uprawnień w różnych przypisaniach ról
W poniższych sekcjach opisano istniejące i domyślne zachowanie usługi Intune dla uprawnień objętych zakresem oraz ulepszone zachowanie publicznej wersji zapoznawczej, które stanie się domyślnym zachowaniem dla wszystkich dzierżaw w przyszłej wersji.
Ważna
W marcu 2026 r. usługa Intune wprowadziła zgodę na publiczną wersję zapoznawczą uprawnień o określonym zakresie. To nowe zachowanie zmienia sposób stosowania uprawnień, gdy administrator ma wiele przypisań ról z różnymi tagami zakresu. Dopóki to ustawienie nie zostanie włączone, dzierżawa będzie nadal używać domyślnego zachowania. Przed włączeniem opcji przejrzyj oba zachowania i użyj raportu oceny uprawnień , aby zrozumieć wpływ tej zmiany, ponieważ tej zmiany nie można cofnąć.
Działanie domyślne
Domyślnie, gdy administrator należy do wielu przypisań ról, które używają różnych tagów zakresu i mają tę samą kategorię uprawnień (na przykład aplikacje mobilne), usługa Intune scala uprawnienia w ramach tych przypisań. Może to spowodować, że administrator uzyska szerszy dostęp, niż powinien. Przykład:
- Grupa zabezpieczeń Administratorzy aplikacji ma przypisaną rolę, która przyznaje uprawnienia tylko do odczytu dla aplikacji mobilnych, ograniczone do centrali, w celu nadania im dostępu tylko do odczytu.
- Ta sama grupa ma również przypisaną rolę, która udziela pełnych uprawnień (Tworzenie, Odczyt, Aktualizowanie, Usuwanie) dla aplikacji mobilnych, z zakresem biura regionalnego.
- Ponieważ oba przypisania mają wspólną kategorię uprawnień aplikacji mobilnych, usługa Intune scala je. Rezultat: członkowie administratorzy aplikacji mają pełne uprawnienia do aplikacji mobilnych zarówno w siedzibie głównej, jak i w biurze regionalnym, a nie dostęp tylko do odczytu przeznaczony dla centrali.
Jeśli dostęp nie jest zamierzony, skorzystaj z raportu oceny uprawnień , aby zobaczyć, jak dokładnie zmienią się Twoje bieżące przypisania, zanim zdecydujesz się na uprawnienia w zakresie.
Uprawnienia w zakresie (publiczna wersja zapoznawcza wyrażająca zgodę)
Ustawienie uprawnień w zakresie umożliwia uzyskanie dokładnej kontroli nad tym, co każdy administrator może faktycznie robić w ramach każdego tagu zakresu. Zamiast usługi Intune dyskretnie scalać uprawnienia między przypisanymi rolami, uprawnienia każdego przypisania pozostają ograniczone do własnego zakresu. Administratorzy uzyskują dokładnie taki dostęp, jaki sobie zamierzasz, i nic więcej.
Po włączeniu uprawnień w zakresie uprawnienia każdego przypisania roli mają zastosowanie tylko w kontekście własnego tagu zakresu. W tym samym przykładzie członkowie administratorzy aplikacji mieliby dostęp tylko do odczytu do aplikacji mobilnych oznaczonych tagiem Siedziba główna i pełne uprawnienia do aplikacji mobilnych oznaczonych tagiem Biuro regionalne, dokładnie tak, jak zamierzano.
Włączenie uprawnień w zakresie jest jednorazową akcją dzierżawy, której nie można cofnąć. Przed włączeniem tego ustawienia użyj raportu oceny uprawnień , aby wyświetlić podgląd zmian, jak dokładnie zmienią się uprawnienia poszczególnych administratorów w dzierżawie, których dotyczy problem. Raport jest dostępny wobszarzeUstawienia ról> administracji >dzierżawyi może być uruchamiany dowolną liczbę razy.
Aby włączyć uprawnienia w zakresie, przejdź dopozycjiUstawienia ról>administrowania> dzierżawą i włącz przełącznik Uprawnienia w zakresie przy użyciu konta z jedną z następujących ról:
- Niestandardowa rola usługi Intune (zalecana) — utwórz rolę niestandardową, która zawiera akcję aktualizacji dla organizacji. Żadna wbudowana rola usługi Intune nie obejmuje tego uprawnienia.
-
Administrator
usługi Intune — ta rola usługi Microsoft Entra zapewnia pełny dostęp do odczytu/zapisu do usługi Intune. Ponieważ jest to rola uprzywilejowana, firma Microsoft zaleca używanie niestandardowej roli usługi Intune z najmniejszymi uprawnieniami.
Raport oceny uprawnień
Przed włączeniem uprawnień o określonym zakresie użyj raportu oceny uprawnień , aby dokładnie zobaczyć, jak uprawnienia zmienią się dla każdego administratora w dzierżawie, którego dotyczy problem. Raport jest dostępny wobszarze Ustawieniaról>administracji> dzierżawy i może być uruchamiany tak często, jak to konieczne, przed włączeniem ustawienia lub po jego włączeniu.
W raporcie przedstawiono poszczególne grupy zabezpieczeń, których dotyczy problem, role i tagi zakresu, a także porównanie bieżących (scalonych) uprawnień z uprawnieniami, które miałyby zastosowanie po włączeniu uprawnień w zakresie. Każdy wiersz reprezentuje określony zasób, dla którego nastąpiłaby redukcja uprawnień, a grupa może być wyświetlana w wielu wierszach, jeśli redukcje dotyczą więcej niż jednego typu zasobu. Przejrzyj wyniki, aby zidentyfikować redukcje uprawnień i poinformuj o nich odpowiednich administratorów przed włączeniem ustawienia.
Kolumny raportu:
- Grupa: grupa zabezpieczeń, na której uprawnienia wpływa scalanie przypisań ról.
- Role: role, których uprawnienia są obecnie scalone dla tej grupy, tworząc szerszy dostęp widoczny w starych uprawnieniach.
- Tag zakresu: tag zakresu, w którym nastąpi zmniejszenie uprawnień. Wyświetlane są tylko tagi zakresu ze zmniejszeniem netto.
- Zasób: typ zasobu, którego dotyczy zmiana, na przykład Konfiguracje urządzeń.
- Stare uprawnienia: bieżące uprawnienia grupy dla tego zasobu odzwierciedlające scalony wynik wszystkich przypisań ról, które współużytkują tę kategorię uprawnień. Te scalone uprawnienia mają obecnie zastosowanie do wszystkich tagów zakresu w tych przypisaniach.
- Nowe uprawnienia: uprawnienia, które będą stosowane do tego konkretnego tagu zakresu po włączeniu uprawnień w zakresie, na podstawie tylko przypisania roli skojarzonego z tym tagiem zakresu.
Raport nie uwzględnia grup zabezpieczeń bez członków ani grup zabezpieczeń, na które nie ma wpływu scalanie uprawnień.
Aby przejrzeć wpływ na dzierżawę i włączyć uprawnienia o określonym zakresie:
Przejdź dopozycjiUstawienia ról> administracji >dzierżawy.
Wybierz pozycję Generuj raport , aby uruchomić raport oceny uprawnień.
Przejrzyj wyniki, dostosuj przypisania ról zgodnie z potrzebami i poinformuj administratorów, których dotyczy problem, o wszelkich redukcjach uprawnień. Raport można także wyeksportować do programu Excel w celu przejrzenia lub udostępnienia w trybie offline.
Gdy wszystko będzie gotowe, włącz przełącznik uprawnień w zakresie .
Ważna
Nie włączaj uprawnień o określonym zakresie, dopóki nie wszystko będzie gotowe do zaimplementowania tej zmiany. Włączenie uprawnień w zakresie jest działaniem jednokierunkowym, którego nie można cofnąć.
Następne kroki
Dowiedz się, jak działają tagi zakresu, gdy istnieje wiele przypisań ról. Zarządzaj rolami i profilami.