Delegar administração de impressora com unidades administrativas no Microsoft Entra ID

Este artigo descreve como o Universal Print se integra com unidades administrativas no Microsoft Entra ID. As unidades administrativas restringem as permissões numa função a qualquer parte da sua organização que defina. Você pode, por exemplo, usar unidades administrativas para delegar a função de Administrador de Impressora a administradores de impressão regionais, para que eles possam gerenciar impressoras somente na região à qual oferecem suporte.

Consulte Unidades administrativas no Microsoft Entra ID para obter detalhes adicionais sobre o que ele oferece.

Pré-requisitos

  • Configurando a Unidade Administrativa do Azure
    • Conta de administrador com função privilegiada de administrador ou função de administrador global
  • Administrador de impressora delegado
    • Licença Microsoft Entra ID Premium P1 ou P2 atribuída a cada Administrador de Impressora dentro da unidade administrativa
    • A licença elegível para impressão universal é atribuída a cada administrador de impressora dentro da unidade administrativa

Configurar Unidade Administrativa

Etapa 1: Criar a unidade administrativa

Consulte Criar ou excluir unidades administrativas para obter detalhes sobre as várias opções.

  1. Entre no portal do Azure com uma conta de Administrador de Função Privilegiada ou Administrador Global.
  2. Selecione Microsoft Entra ID>Unidades administrativas.
  3. Selecione Adicionar.
  4. Na caixa Nome, digite o nome da unidade administrativa. Opcionalmente, adicione uma descrição da unidade administrativa.
  5. Selecione Seguinte: Atribuir funções >.
  6. Selecione Função de administrador de impressora e, em seguida, selecione os usuários ou grupos aos quais atribuir a função com esse escopo de unidade administrativa.
  7. Na guia Revisar + criar, revise a unidade administrativa e todas as atribuições de função.
  8. Selecione o botão Criar.

Etapa 2: atribuir impressoras a serem gerenciadas pelo administrador com escopo

As Unidades Administrativas do Azure oferecem 2 maneiras para os administradores definirem o conjunto de dispositivos que estão dentro do escopo dos direitos administrativos atribuídos.

  1. Associação dinâmica de dispositivos
    • Os membros são atualizados automaticamente com base nas regras de associação definidas pelo administrador
  2. Associação atribuída
    • Os membros são atribuídos e atualizados manualmente pelo administrador da unidade administrativa

Opção 1: Regra de associação de impressora dinâmica

Consulte Gerenciar usuários ou dispositivos para uma unidade administrativa com regras de associação dinâmicas para obter detalhes adicionais.

Nota

Pode levar algum tempo para que a lista de impressoras em uma unidade administrativa seja avaliada de acordo com as regras de associação de dispositivos dinâmicos.

Delegando responsabilidades de administrador por conectores Universal Print
  1. Após a criação inicial da unidade administrativa, volte para as unidades administrativas.

  2. Selecione a unidade administrativa criada à qual pretende adicionar impressoras.

  3. Selecione Propriedades.

  4. Na lista Tipo de associação , selecione Dispositivo dinâmico.

  5. Selecione Adicionar consulta dinâmica.

  6. Use o construtor de regras para especificar a regra de associação dinâmica. Para obter mais informações, consulte Construtor de regras no portal do Azure.

  7. No construtor de regras

    Property Operador Value
    systemLabels [en] Contains ImpressoraStandard
    extensãoAttribute2 Começa com <esquema de nomenclatura do conector>

Gorjeta

Anote os campos e valores "Propriedade" usados na regra de consulta dinâmica. Estes serão necessários mais tarde no processo de implantação.

Delegando responsabilidades de administrador por local da impressora
  1. Após a criação inicial da unidade administrativa, volte para as unidades administrativas.

  2. Selecione a unidade administrativa criada à qual pretende adicionar impressoras.

  3. Selecione Propriedades.

  4. Na lista Tipo de associação , selecione Dispositivo dinâmico.

  5. Selecione Adicionar consulta dinâmica.

  6. Use o construtor de regras para especificar a regra de associação dinâmica. Para obter mais informações, consulte Construtor de regras no portal do Azure.

  7. No construtor de regras

    Property Operador Value
    systemLabels [en] Contains ImpressoraStandard
    extensionAttribute3 Contains EUA

Gorjeta

Anote os campos e valores "Propriedade" usados na regra de consulta dinâmica. Estes serão necessários mais tarde no processo de implantação.

Opção 2: Lista de membros da impressora estática

Consulte Adicionar usuários, grupos ou dispositivos a uma unidade administrativa para obter detalhes adicionais.

  1. Após a criação inicial da unidade administrativa, volte para as unidades administrativas.
  2. Selecione a unidade administrativa criada à qual pretende adicionar impressoras.
  3. Selecione Propriedades.
  4. Na lista Tipo de associação , selecione Atribuído.
  5. Se uma alteração foi feita, lembre-se de Salvar as alterações.
  6. Selecione Dispositivos.
  7. Selecione Adicionar dispositivo.
  8. No painel Selecionar, selecione as impressoras que deseja adicionar à unidade administrativa e selecione Selecionar.

Sincronizar propriedades da impressora

A integração do Universal Print com objetos de dispositivo e unidades administrativas do Microsoft Entra ID oferece muita flexibilidade e personalização na forma como a função de Administrador de Impressora pode ser delegada. Ao aproveitar o "extensionAttributeX" do objeto de dispositivo Microsoft Entra ID, as organizações podem escolher a combinação de metadados da impressora a ser usada para definir os diferentes escopos do administrador da impressora.

Para suportar esta flexibilidade, é necessária a sincronização periódica dos metadados da impressora do Universal Print para o Microsoft Entra ID. Isso pode ser feito executando um script, como o exemplo a seguir, ou qualquer outra forma de automação.

O exemplo a seguir fornece uma referência inicial, os clientes devem modificar o script para atender às suas próprias necessidades de implantação.

Exemplo de script do PowerShell

$ErrorActionPreference = "Stop"
Connect-MgGraph -Scopes "Directory.AccessAsUser.All", "Printer.Read.All"

$tenantId = (Get-MgContext).TenantId
Write-Host "Starting processing of Universal Print printers in tenant $tenantId"

# This streams pages of printers and does not require them to all be loaded at once.
Get-MgPrintPrinter -All -ExpandProperty "connectors" | ForEach-Object -Process {
    $printer = $_

    Write-Host "Fetching Microsoft Entra ID device for printer $($printer.DisplayName)"
    $device = Get-MgDevice -Filter "deviceId eq '$($printer.Id)'" -Top 1

    # The display name of the Microsoft Entra ID device is set to the initial display name
    # of the printer. This sets extensionAttribute1 to the current name.
    $extensionAttribute1 = "$($printer.DisplayName)"

    # If the printer was registered with the Universal Print connector then the
    # display name of the connector will be present in extensionAttribute2.
    $extensionAttribute2 = "$($printer.Connectors[0].DisplayName)"

    # If the printer has a country or region set in its location properties it
    # will be set to extensionAttribute15. Other location properties can be used
    # as well.
    $extensionAttribute3 = "$($printer.Location.CountryOrRegion)"

    $existingExtensionAttributes = $device.AdditionalProperties.extensionAttributes
    if ($extensionAttribute1 -ne "$($existingExtensionAttributes.extensionAttribute1)" -or
        $extensionAttribute2 -ne "$($existingExtensionAttributes.extensionAttribute2)" -or
        $extensionAttribute3 -ne "$($existingExtensionAttributes.extensionAttribute3)")
    {
        Write-Host "Updating Microsoft Entra ID device extension attributes for printer $($printer.DisplayName)"
        Update-MgDevice -DeviceId $device.Id -BodyParameter @{
            "extensionAttributes" = @{
                "extensionAttribute1" = $extensionAttribute1
                "extensionAttribute2" = $extensionAttribute2
                "extensionAttribute3" = $extensionAttribute3
            }
        }
    }
}

Nota

A execução deste script de exemplo requer que a conta de usuário seja

  • Um "Administrador do Windows 365" e "Administrador da impressora"
  • Ou, um "Administrador Global"

Administrador com escopo vs administrador de impressora de locatário

Um administrador de impressora com escopo tem muitos dos direitos de acesso como uma função de Administrador de Impressora de locatário. A tabela a seguir resume as semelhanças e diferenças.

Ação do administrador Função de administrador da impressora Administrador deimpressora com escopo 1
Registar impressora Sim Sim2
Conector de registro Sim Sim2
Cancelar o registro da impressora Sim Sim
Cancelar o registro do conector Sim No
Listar impressoras Sim Sim3
Listar compartilhamentos de impressora Sim Sim3
Listar Conectores Sim Sim3
Propriedades da impressora Sim Sim3
Propriedades de compartilhamento de impressora Sim Sim3
Partilhar impressora Sim Sim
Controlo de Acesso à Impressora Sim Sim
Trocar compartilhamento de impressora Sim Sim
Exibir status do trabalho na fila de impressão Sim Sim
Conversão de Documentos Sim No
Utilização e Relatórios Sim No

Nota:

  1. Os administradores com escopo só podem gerenciar o conjunto de impressora(s) definida(s) na configuração AU do Azure, a menos que especificado de outra forma.
  2. Os administradores com escopo podem executar a ação em qualquer impressora ou conector.
  3. Os administradores com escopo veem todas as impressoras, compartilhamentos de impressora e conectores, mas estão limitados ao acesso somente leitura para aqueles fora da configuração da AU do Azure.