在 Intune 中创建自定义角色

可创建自定义 Intune 角色,让其包含特定工作职能所需的全部权限。 例如,如果 IT 部门组管理应用程序、策略和配置配置文件,则可以在某自定义角色中添加所有这些权限。 创建自定义角色后,可将其分配给需要这些权限的任何用户。

注意

增强的安全性多管理员审批现在支持基于角色的访问控制。 启用此设置后,第二个管理员必须批准对角色的更改。 这些更改可能包括对角色权限、管理员组或成员组分配的更新。 更改仅在批准后生效。 这种双重授权过程有助于保护您的组织免受未经授权或意外的基于角色的访问控制更改的影响。 有关详细信息,请参阅 在 Intune 中使用多管理员审批

若要创建、编辑或分配角色,你的帐户必须在 Microsoft Entra ID 中具有以下角色:

  • Intune 服务管理员

要创建自定义角色

  1. Microsoft Intune 管理中心,选择“租户管理>角色>所有角色>创建。

  2. 基本信息 页面上,输入新角色的名称和说明,然后选择 下一步

  3. 在“权限”页上,选择要用于此角色的权限

  4. 范围(标记) 页面上,选择此角色的标记。 将此角色分配给用户后,该用户可访问同样具有这些标记的资源。 选择“下一步”。

  5. 完成后,在“查看 + 创建”页上,选择“创建”。 新角色显示在“Intune 角色 - 所有角色”页面上的列表中。

复制角色

还可以复制现有角色。

  1. Microsoft Intune 管理中心中,选择“租户管理>角色”>所有角色> 选中列表中>角色的复选框 重复。

  2. 基本信息 页面上,输入名称。 请确保使用唯一的名称。

  3. 已选择原始角色的所有权限和范围标记。 稍后可以在) 更改重复角色的 名称说明权限范围 (标记

  4. 进行所需的所有更改后,选择 Next ( 下一步 ) 进入 Review + create (查看 + 创建 ) 页面。 选择“创建”。

自定义角色权限

创建自定义角色时,可以使用以下权限。

提示

有关每个 Intune 内置角色的权限列表,请参阅 Intune 内置角色及其权限

管理任务

权限 操作 说明
管理任务 创建 允许创建新的设备管理管理任务
管理任务 Delete 允许删除设备管理管理任务
管理任务 阅读 允许对设备管理管理任务进行读取访问
管理任务 更新 允许更新设备管理管理任务属性和状态

Android Enterprise

权限 操作 说明
Android Enterprise 注册时间 Android 企业版的设备成员身份分配 允许 Intune 在注册期间将设备分配给 Microsoft Entra ID 组。
Android Enterprise 阅读 查看用于将应用程序与托管 Google Play 商店同步的 Android 企业版配置,或查看 Android 企业版注册先决条件和注册配置文件。
Android Enterprise 更新应用同步 管理或更改用于将应用程序与托管 Google Play 商店同步的托管 Google Play 配置,或者将从应用商店批准的应用与 Intune 同步。
Android Enterprise 更新注册配置文件 管理或更改用于注册设备的 Android 企业版设备所有者注册配置文件。
Android Enterprise 更新载入 管理或更改到托管 Google Play 和其他帐户范围配置的 Android Enterprise 绑定。
Android Enterprise 管理零接触注册 管理或更改与 Google Zero-Touch 注册 (中兴) 门户的连接。

Android FOTA

权限 操作 说明
Android FOTA Assign 将 Android 固件无线 (FOTA) 部署分配给Microsoft Entra安全组。
Android FOTA 创建 在 FOTA) 部署 (创建和管理 Android 固件的各个方面。
Android FOTA Delete 删除和取消待处理的 Android 固件无线 (FOTA) 部署,并删除部署历史记录。
Android FOTA 阅读 在 FOTA) 部署 (查看 Android 固件,包括历史记录和报告。
Android FOTA 更新 (FOTA) 部署,通过无线方式更改现有 Android 固件,并取消固件部署。

适用于企业的应用控制

权限 操作 说明
适用于企业的应用控制 Assign 将适用于企业的应用控制配置文件分配给 Microsoft Entra 安全组。
适用于企业的应用控制 创建 创建新的适用于企业配置文件的应用控制。
适用于企业的应用控制 Delete 删除适用于企业配置文件的应用控制。
适用于企业的应用控制 阅读 读取适用于企业的应用控制配置文件。
适用于企业的应用控制 更新 更新适用于企业的应用控制配置文件。
适用于企业的应用控制 查看报表 为适用于企业的应用控制配置文件生成、查看或导出报表。

攻击面减少

权限 操作 说明
攻击面减少 Assign 将攻击面减少 (ASR) 配置文件分配给Microsoft Entra安全组。
攻击面减少 创建 创建新的攻击面减少 (ASR) 配置文件。
攻击面减少 Delete 删除攻击面减少 (ASR) 配置文件。
攻击面减少 阅读 读取 ASR) 配置文件 (攻击面减少。
攻击面减少 更新 更新 ASR) 配置文件 (攻击面减少。
攻击面减少 查看报表 为攻击面减少 (ASR) 配置文件生成、查看或导出报告。

审核数据

权限 操作 说明
审核数据 阅读 查看此租户的所有 Intune 审核数据。

证书连接器

权限 操作 说明
证书连接器 修改 添加、删除或修改支持证书颁发所需的证书连接器。
证书连接器 阅读 查看支持证书颁发所需的证书连接器。

Chrome Enterprise

权限 操作 说明
Chrome Enterprise 删除连接设置 删除组织的 Chrome Enterprise 连接设置。
Chrome Enterprise 阅读 查看组织的 Chrome Enterprise 连接设置和 Chrome OS 设备的设备详细信息。
Chrome Enterprise 更新连接设置 管理或更改组织的 Chrome Enterprise 连接设置。

云附加设备

权限 操作 说明
云附加设备 立即注册 将符合条件的 CM 设备注册到共同管理中。
云附加设备 运行 CMPivot 查询 将隐藏或显示 CMPivot 边栏选项卡。
云附加设备 运行脚本 将在“脚本”边栏选项卡中隐藏或显示“运行脚本”操作。
云附加设备 执行应用程序操作 将隐藏或显示“应用程序”边栏选项卡中可用的操作。
云附加设备 查看应用程序 将隐藏或显示“应用程序”边栏选项卡。
云附加设备 查看客户端详细信息 将隐藏或显示“客户端详细信息”边栏选项卡。
云附加设备 查看集合 将隐藏或显示“集合”边栏选项卡。
云附加设备 查看资源浏览器 将隐藏或显示资源浏览器边栏选项卡。
云附加设备 查看脚本 将隐藏或显示“脚本”边栏选项卡。
云附加设备 查看软件更新 将隐藏或显示“软件更新”边栏选项卡。
云附加设备 查看时间线 将隐藏或显示“时间线”边栏选项卡。

云 PKI

权限 操作 说明
云 PKI 创建证书颁发机构 (CA) 创建证书颁发机构 (CA)
云 PKI 禁用和重新启用 CA 禁用和重新启用 CA
云 PKI 读取 CA 读取 CA 及其颁发的叶证书
云 PKI 撤销颁发的叶证书 撤销颁发的叶证书

企业设备标识符

权限 操作 说明
企业设备标识符 创建 新建企业设备标识符或导入包含企业设备标识符列表的 CSV 文件。
企业设备标识符 Delete 删除用作企业设备标识符的 IMEI 或序列号。
企业设备标识符 阅读 查看用作企业设备标识符的 IMEI 或序列号。
企业设备标识符 更新 更新用作企业设备标识符的 IMEI 或序列号。

自定义

权限 操作 说明
自定义 Assign 分配公司门户的自定义选项。
自定义 创建 创建公司门户的自定义选项。
自定义 Delete 删除公司门户的自定义选项。
自定义 阅读 读取公司门户的自定义选项。
自定义 更新 更新公司门户的自定义选项。

部署计划

权限 操作 说明
部署计划 创建 创建部署计划
部署计划 Delete 删除部署计划
部署计划 阅读 读取部署计划
部署计划 更新 更新部署计划

派生凭证

权限 操作 说明
派生凭证 修改 配置 Microsoft Intune 租户的派生凭据。
派生凭证 阅读 查看 Microsoft Intune 租户的“派生凭据”。

设备符合性策略

权限 操作 说明
设备符合性策略 Assign 将设备合规性策略分配给 Microsoft Entra 安全组,并将 Exchange 本地访问权限分配给 Microsoft Entra 安全组。
设备符合性策略 创建 新建设备合规性策略。
设备符合性策略 Delete 删除设备合规性策略或删除 Exchange ActiveSync 连接器。
设备符合性策略 阅读 查看设备合规性策略和 Exchange Active Sync Connector 列表,或查看 Exchange 本地访问的设置。
设备符合性策略 更新 更改设备合规性策略、Exchange ActiveSync 连接器和 Exchange 本地访问设置。
设备符合性策略 查看报告 查看、生成并导出设备合规性报告。

设备配置

权限 操作 说明
设备配置 Assign 分配设备配置文件或将设备注册限制分配给 Microsoft Entra 安全组。
设备配置 创建 新建设备配置配置文件,或新建设备注册限制。
设备配置 Delete 删除设备配置配置文件或删除设备注册限制。
设备配置 阅读 查看设备配置配置文件或查看设备注册限制。
设备配置 更新 更改设备配置配置文件或更改设备注册限制。
设备配置 更新 Windows 备份和还原 更改 Windows 备份和还原设置。
设备配置 查看报表 查看、生成并导出设备配置报告。

设备注册管理器

权限 操作 说明
设备注册管理器 阅读 查看设备注册管理器帐户列表。
设备注册管理器 更新 新建设备注册管理器帐户,或删除设备注册管理器帐户。

终结点分析

权限 操作 说明
终结点分析 创建 新建基线并编辑终结点分析设置。
终结点分析 Delete 编辑终结点分析设置并删除基线。
终结点分析 阅读 查看终结点分析分数和性能报告。
终结点分析 更新 编辑终结点分析设置和基线。

终结点检测和响应

权限 操作 说明
终结点检测和响应 Assign 将 EDR) 配置文件 (终结点检测和响应分配给Microsoft Entra安全组。
终结点检测和响应 创建 创建新的终结点检测和响应 (EDR) 配置文件。
终结点检测和响应 Delete 删除 EDR) 配置文件 (终结点检测和响应。
终结点检测和响应 阅读 读取 EDR) 配置文件 (终结点检测和响应。
终结点检测和响应 更新 更新 EDR) 配置文件 (终结点检测和响应。
终结点检测和响应 查看报表 为终结点检测和响应 (EDR) 配置文件生成、查看或导出报告。

Endpoint Privilege Management 提升请求

权限 操作 说明
Endpoint Privilege Management 提升请求 修改提升请求 允许管理员批准、拒绝或撤销Endpoint Privilege Management (EPM) 支持最终用户批准的请求。
Endpoint Privilege Management 提升请求 查看提升请求 允许管理员查看Endpoint Privilege Management (EPM) 支持已批准的请求。

Endpoint Privilege Management 策略创作

权限 操作 说明
Endpoint Privilege Management 策略创作 Assign 允许管理员分配Endpoint Privilege Management (EPM) 策略。
Endpoint Privilege Management 策略创作 创建 允许管理员创建Endpoint Privilege Management (EPM) 策略。
Endpoint Privilege Management 策略创作 Delete 允许管理员删除Endpoint Privilege Management (EPM) 策略。
Endpoint Privilege Management 策略创作 阅读 允许管理员读取Endpoint Privilege Management (EPM) 策略。
Endpoint Privilege Management 策略创作 更新 允许管理员更新Endpoint Privilege Management (EPM) 策略。
Endpoint Privilege Management 策略创作 查看报表 允许管理员查看Endpoint Privilege Management (EPM) 报告。

Endpoint Protection 报告

权限 操作 说明
Endpoint Protection 报告 阅读 查看 endpoint protection 报告。

注册计划

权限 操作 说明
注册计划 分配配置文件 为自动设备注册、Apple 校园教务管理、Apple 商务管理、Apple 配置器或 Windows Autopilot 分配配置文件。
注册计划 创建设备 为 Apple Configurator 导入 Apple 设备。
注册计划 创建配置文件 为自动设备注册、Apple 校园教务管理、Apple Configurator 或 Windows Autopilot 创建新的配置文件。
注册计划 创建令牌 下载 Apple 自动设备注册或 Apple 校园教务管理令牌 .pem 文件。
注册计划 删除设备 删除用于自动设备注册、Apple 校园教务管理或 Apple Configurator 的 Apple 设备
注册计划 删除配置文件 删除自动设备注册、Apple 校园教务管理、Apple Configurator 或 Windows Autopilot 的配置文件。
注册计划 删除令牌 删除 Apple 自动设备注册或 Apple 校园教务管理令牌 .pem 文件。
注册计划 注册时间 设备成员身份分配 允许 Intune 在注册期间将设备分配给 Entra ID 组。
注册计划 读取设备 查看用于自动设备注册的 Apple 设备、Apple 校园教务管理、Apple Configurator 或 Windows Autopilot 设备。
注册计划 阅读个人资料 查看自动设备注册、Apple 校园教务管理、Apple Configurator 或 Windows Autopilot 的配置文件。
注册计划 读取令牌 查看 Apple 自动设备注册或 Apple 校园教务管理令牌状态。
注册计划 发布 Apple 设备 发布 Apple ADE (自动设备注册) Apple 商务版或学校教务管理中的已注册设备,并Intune
注册计划 旋转 macOS 管理员密码 轮换通过 Apple 自动设备注册注册的 macOS 设备的本地管理员帐户密码
注册计划 同步设备 启动 Windows Autopilot 设备的“同步”命令。
注册计划 更新配置文件 管理自动设备注册、Apple 校园教务管理、Apple 配置器或 Windows Autopilot 的配置文件。
注册计划 更新令牌 上传 Apple 设备注册或 Apple 校园教务管理令牌,并同步 Apple 自动设备注册或 Apple 校园教务管理设备。
注册计划 查看 macOS 管理员密码 查看通过 Apple 自动设备注册注册的 macOS 设备的本地管理员帐户密码

筛选器

权限 操作 说明
筛选器 创建 新建筛选器。 了解更多https://go.microsoft.com/fwlink/?linkid=2135625
筛选器 Delete 删除筛选器。 了解更多https://go.microsoft.com/fwlink/?linkid=2135625
筛选器 阅读 查看筛选器。 了解更多https://go.microsoft.com/fwlink/?linkid=2135625
筛选器 更新 编辑筛选器。 了解更多https://go.microsoft.com/fwlink/?linkid=2135625

Intune 数据仓库

权限 操作 说明
Intune 数据仓库 阅读 查看来自数据仓库的所有数据和报告。 Power BI 或其他报告服务可以使用数据。

托管应用

权限 操作 说明
托管应用 Assign 将应用程序保护策略分配给 Microsoft Entra 安全组。
托管应用 创建 新建应用程序保护策略。
托管应用 Delete 删除应用程序保护策略。
托管应用 阅读 查看应用程序保护策略和状态。
托管应用 更新 更改应用程序保护策略,或删除受保护应用的挂起的擦除请求。
托管应用 擦除 创建擦除请求,以选择性地从受保护的应用中删除公司数据。

托管设备清理规则

权限 操作 说明
托管设备清理规则 更新 更改托管设备清理规则。

托管设备清理设置

权限 操作 说明
托管设备清理设置 更新 更改托管设备清理设置。

托管设备

权限 操作 说明
托管设备 Delete 删除 Intune 受管理设备。 已删除的设备无法再由 Intune 管理,且该设备无法再访问公司资源。 如果删除公司数据后用户尝试检查,则可能会从设备中擦除这些数据。
托管设备 查询 允许 Intune 查询托管设备,以便从设备本身检索托管设备的详细清单信息、设备状态或其他属性。
托管设备 阅读 查看 Intune 受管理设备。
托管设备 读取 BIOS 密码 读取具有托管 BIOS 和固件配置的设备的 BIOS 密码。
托管设备 设置主要用户 选择、更改或删除受管理设备的主要用户。 此权限必须与受管理设备读取和更新权限结合使用。
托管设备 更新 更改受管理设备的设置或所有权属性。 此权限不会为设备启用远程操作。 要在设备上执行远程操作,请授予一个或多个远程任务权限。
托管设备 查看报告 为受管理设备生成、查看或导出报告。

托管 Google Play

权限 操作 说明
托管 Google Play 修改 修改用于将托管 Google Play 应用与 Microsoft Intune 同步的设置。
托管 Google Play 阅读 查看用于将托管 Google Play 应用与 Microsoft Intune 同步的设置。

Microsoft Defender ATP

权限 操作 说明
Microsoft Defender ATP 阅读 查看 Microsoft Intune 和 Microsoft Defender ATP 之间的连接。

适用于企业的 Microsoft Store

权限 操作 说明
适用于企业的 Microsoft Store 修改 修改用于将应用与适用于企业的 Microsoft Store 同步Microsoft Intune。
适用于企业的 Microsoft Store 阅读 查看用于将适用于企业的 Microsoft Store 应用与Microsoft Intune 同步的设置。

Microsoft 隧道网关

权限 操作 说明
Microsoft 隧道网关 创建 创建 Microsoft Tunnel 网关服务器配置和站点。 服务器配置包括 IP 地址范围、DNS 服务器、端口和拆分隧道规则的设置。 站点是支持 Microsoft Tunnel 的多个服务器的逻辑分组。
Microsoft 隧道网关 Delete 删除 Microsoft Tunnel 网关服务器配置和站点。 服务器配置包括 IP 地址范围、DNS 服务器、端口和拆分隧道规则的设置。 站点是支持 Microsoft Tunnel 的多个服务器的逻辑分组。
Microsoft 隧道网关 阅读 查看 Microsoft Tunnel 网关服务器配置和站点。 服务器配置包括 IP 地址范围、DNS 服务器、端口和拆分隧道规则的设置。 站点是支持 Microsoft Tunnel 的多个服务器的逻辑分组。
Microsoft 隧道网关 更新 更新 Microsoft Tunnel 网关服务器配置和站点。 服务器配置包括 IP 地址范围、DNS 服务器、端口和拆分隧道规则的设置。 站点是支持 Microsoft Tunnel 的多个服务器的逻辑分组。

移动应用程序

权限 操作 说明
移动应用程序 Assign 将移动应用程序或电子书分配给 Microsoft Entra 安全组。
移动应用程序 创建 将新的移动应用程序添加到 Intune,例如应用商店应用、业务线应用、Web 链接或内置应用。 还可以添加通过 Apple Volume Purchase Program 购买的书籍或添加电子书类别。 可以设置 iOS VPP 令牌、Windows Symantec 证书、Windows 侧加载密钥、应用类别或 Android for Work 连接。 请参阅下表以下备注,了解 VPP) 应用 (Apple 批量购买计划。
移动应用程序 Delete 删除移动应用程序,例如应用商店应用、业务线应用、Web 链接或内置应用。 还可以删除通过 Apple Volume Purchase Program 购买的书籍或删除电子书类别。 可以删除 iOS VPP 令牌、Windows Symantec 证书、Windows 侧载密钥、应用类别或 Android for Work 连接。 请参阅下表以下备注,了解 VPP) 应用 (Apple 批量购买计划。
移动应用程序 阅读 查看移动应用程序,例如应用商店应用、业务线应用、Web 链接或内置应用。 还可以查看通过 Apple Volume Purchase Program 购买的书籍或添加电子书类别。 可以查看 iOS VPP 令牌、Windows Symantec 证书、Windows 侧载密钥、应用类别或 Android for Work 连接。 请参阅下表以下备注,了解 VPP) 应用 (Apple 批量购买计划。
移动应用程序 相关 使用依赖关系和取代功能创建与其他托管应用的关系。
移动应用程序 更新 管理移动应用程序,例如应用商店应用、业务线应用、Web 链接或内置应用。 还可以管理通过 Apple Volume Purchase Program 购买的书籍或添加电子书类别。 可以管理 iOS VPP 令牌、Windows Symantec 证书、Windows 侧载密钥、应用类别或 Android for Work 连接。 某些应用程序更新方案可能需要“移动应用程序创建”权限。 请参阅下表以下备注,了解 VPP) 应用 (Apple 批量购买计划。

注意

你可以查看和管理 Apple 批量购买计划 (VPP) 应用程序,只需分配“ 移动应用程序 ”权限。 以前,查看和管理 VPP 应用需要 托管应用 权限。 此更改不适用于仍需要分配托管应用权限的 Intune for Education 租户。

移动威胁防御

权限 操作 说明
移动威胁防御 修改 添加、删除或修改 Intune 和所选的 MTD 供应商之间的“移动威胁防御”连接器
移动威胁防御 阅读 查看 Intune 和所选的 MTD 供应商之间的“移动威胁防御”连接器

多管理员批准

权限 操作 说明
多管理员批准 审批多管理员审批 批准或拒绝多管理员审批配置的审批请求。
多管理员批准 创建访问策略 为多管理员审批创建访问策略。
多管理员批准 删除访问策略 删除多管理员审批的访问策略。
多管理员批准 读取访问策略 读取多管理员审批的访问策略。
多管理员批准 更新访问策略 更新多管理员审批的访问策略。

操作系统恢复配置

权限 操作 说明
操作系统恢复配置 分配配置文件 分配操作系统恢复配置文件。
操作系统恢复配置 创建配置文件 创建操作系统恢复配置文件。
操作系统恢复配置 删除配置文件 删除操作系统恢复配置文件。
操作系统恢复配置 读取配置文件 读取操作系统恢复配置文件。
操作系统恢复配置 更新配置文件 更新操作系统恢复配置文件。

组织

权限 操作 说明
组织 创建 创建租户设置,例如设备类别和 Exchange 连接器。
组织 Delete 删除租户设置,例如设备类别和 Exchange 连接器。
组织 阅读 查看租户设置,例如设备类别和 Exchange 连接器。 激活所有注册工作流需要此权限。 还允许查看范围权限设置和运行权限评估报告。
组织 更新 管理租户设置、设备类别和 Exchange 连接器。 还允许启用 范围权限 设置。

组织消息

权限 操作 说明
组织消息 Assign 分配组织消息。
组织消息 创建 创建和分配组织消息。
组织消息 Delete 删除组织消息。
组织消息 阅读 阅读组织消息。
组织消息 更新 取消组织消息。
组织消息 更新组织消息控制 启用或阻止直接来自 Microsoft 的组织消息,同时允许显示管理员消息。

合作伙伴设备管理

权限 操作 说明
合作伙伴设备管理 修改 配置 Jamf 的合规性连接器。
合作伙伴设备管理 阅读 查看 Jamf 的合规性连接器。

策略集

权限 操作 说明
策略集 Assign 将策略集分配给 Microsoft Entra 安全组。
策略集 创建 新建“策略集”。
策略集 Delete 删除“策略集”。
策略集 阅读 查看“策略集”。
策略集 更新 更改“策略集”,或向“策略集”添加项目。

免打扰时间策略

权限 操作 说明
免打扰时间策略 Assign 将免打扰时间策略分配给 Microsoft Entra 安全组。
免打扰时间策略 创建 创建新的免打扰时间策略。
免打扰时间策略 Delete 删除免打扰时间策略。
免打扰时间策略 阅读 查看设备免打扰时间策略。
免打扰时间策略 更新 更改免打扰时间策略。
免打扰时间策略 查看报表 查看、生成和导出免打扰时间策略报告。

远程协助连接器

权限 操作 说明
远程协助连接器 阅读 查看 TeamViewer 连接器和远程帮助的状态。 启动设备的远程协助请求不需要此权限。
远程协助连接器 更新 管理 TeamViewer 连接器和远程帮助的状态。 此权限还需要远程协助连接器读取>权限才能查看 TeamViewer 连接器和远程帮助的状态。
远程协助连接器 查看报告 查看、生成并导出远程帮助会话并监视报告。

远程帮助应用

权限 操作 说明
远程帮助应用 Elevation 对于 Windows 设备,启用远程帮助时,提升权限允许帮助程序在共享者的设备上收到提示时输入 UAC 凭据。 启用提升权限还允许帮助程序在共享者授予帮助程序访问权限时查看和控制共享者的设备。
远程帮助应用 完全控制 “完全控制”允许帮助程序查看和控制共享者的设备,当为我们支持的所有平台启用远程帮助时。
远程帮助应用 Android 无人参与控制 允许帮助程序连接到 Android 设备,而不要求共享者每次都接受连接。 此功能要求将 Android 设备作为专用设备注册到 Intune。 显式分配此权限,并将其范围限定为可接收无人参与支持的特定设备。
远程帮助应用 Windows 无人参与控制远程登录 允许帮助程序启动到目标的、物理的、公司拥有的 Windows 设备的无人参与远程登录会话,而无需共享者每次都接受连接。 显式分配此权限,并将其范围限定为可接收无人参与支持的特定设备。
远程帮助应用 查看屏幕 当为我们支持的所有平台启用远程帮助时,查看屏幕允许帮助程序查看共享者的设备。

远程任务

权限 操作 说明
远程任务 跳过激活锁 从受监督的设备中删除激活锁,无需用户的 Apple ID 和密码。 如果用户离开公司并退回设备,则可能需要这样做;如果没有用户的 Apple ID 和密码,则无法重新激活设备。 或者,需要在组织的设备刷新期间将一些设备重新分配给其他部门。 只能重新分配未启用激活锁的设备。 在启动此远程任务之前,还必须具有托管设备>读取权限才能在 Azure 门户中查看设备。
远程任务 更改分配 允许 IT 管理员启动更改分配操作。 操作允许从设备中删除所分配的应用程序和配置。 此外,之前删除的应用程序和配置也要在设备上还原。
远程任务 清理电脑 启动“全新启动设备”操作。 此操作将删除安装在运行创意者更新的 Windows 10 电脑上的所有应用。 然后,它会自动将电脑更新到最新版本的 Windows。
远程任务 收集诊断 收集设备诊断
远程任务 禁用丢失模式 关闭 iOS 或 ChromeOS 设备的“丢失模式”。
远程任务 启用丢失模式 在丢失或被盗的 iOS 或 ChromeOS 设备上启动丢失模式。 通过此模式,可输入在设备锁屏界面上显示的消息和电话号码。 要使用丢失模式,设备必须是处于受监督模式的企业所有的 iOS 设备。
远程任务 启用 Windows IntuneAgent 启用 Windows Intune 代理。
远程任务 获取 FileVault 密钥。 获取 Mac FileVault 密钥。
远程任务 指示用于启动移动 设备管理 (MDM) 证明的远程设备操作(如果设备支持)。 指示用于启动移动 设备管理 (MDM) 证明的远程设备操作(如果设备支持)。
远程任务 启动 Configuration Manager 操作 在由 Configuration Manager 管理的设备上启动远程操作。
远程任务 定位设备 在地图上查看丢失或被盗的企业所有的设备的位置。 可以定位受监督的 iOS/iPadOS 设备、Android 专用 (COSU)和 Windows 设备。
远程任务 管理共享设备用户 注销具有共享设备上当前会话的用户。 此操作不会从共享设备中删除用户,只会强制注销具有当前会话的用户。
远程任务 登出 当用户离开组织时,登出与用户关联的设备。
远程任务 提供远程协助 使用远程协助提供程序以启动与用户设备的远程协助会话。 必须为租户启用提供程序的远程协助选项。
远程任务 播放声音以定位丢失的设备 播放声音以定位丢失的 Android 专用设备或处于 MDM 丢失模式的 iOS 设备。
远程任务 立即重启 启动设备重启。 这会导致所选的设备重新启动。 设备所有者不会自动收到重启通知,可能会丢失工作内容。
远程任务 恢复 MDM 密钥 使用 TPM 证明启动移动设备管理 (MDM) 证书的私钥恢复
远程任务 远程锁定 “远程锁定设备”操作会锁定设备。 要解锁设备,设备所有者需输入其密码。 可以远程锁定已设置 PIN 或密码的设备。 无法远程锁定没有 PIN 或密码的设备。
远程任务 删除设备固件配置接口管理。 允许管理员在删除 Intune 和 Autopilot 记录之前从设备固件配置接口管理中启动设备删除。
远程任务 重置密码 启动强制删除密码,且需要设备用户设置新密码。 iOS 设备、某些更高版本的 Android 和 Android for work 支持该操作。 较旧的 Android 版本、macOS 或 Windows 不支持该操作。
远程任务 还原托管主屏幕 在 Android 企业版设备上手动还原托管主屏幕,以将其从暂时挂起的状态恢复到展台模式。 补充了完整的展台模式管理的临时暂停操作。
远程任务 停用 启动设备的停用操作。 也称为删除公司数据。 “删除公司数据”操作会删除使用 Intune 分配的托管应用数据(如果适用)、设置和电子邮件配置文件。 将从 Intune 管理中删除设备。 当下次设备签入并接收远程“删除公司数据”操作时,会发生这种情况。 删除公司数据会将用户的个人数据保留在设备上。 对于 ChromeOS 设备,这会启动取消配置操作。
远程任务 撤销应用许可证 撤消任何已与设备关联的 iOS VPP 应用程序许可证。
远程任务 旋转 BitLockerKeys (预览) 在设备上为 BitLocker 恢复密码启动密钥轮换。
远程任务 旋转文件保管库密钥。 轮换 Mac FileVault 密钥。
远程任务 轮换本地管理员密码 在设备上启动本地管理员密码的手动轮换
远程任务 轮换 macOS 恢复锁密码 轮换 macOS 设备的恢复锁密码
远程任务 运行 暂停配置 刷新 按需启动 暂停配置刷新
远程任务 运行修正 启动按需主动修正
远程任务 发送自定义通知 允许管理员向设备发送自定义通知。 设备在公司门户中接收通知。
远程任务 设置设备名称 设置或更改设备名称。
远程任务 关闭 启动设备关闭,并将自动关闭所有应用程序和正在运行的服务,并使设备处于关机状态。
远程任务 同步设备。 在设备上启动同步操作,并强制选定设备立即使用 Intune 签入。 当设备签入时,该设备会立即收到已分配给自己的任何挂起的操作或策略。
远程任务 暂时暂停托管主屏幕 在展台模式下远程暂停 Android 企业版设备上的托管主屏幕,允许临时访问默认启动器体验。 支持在配置的时间段后自动还原,无需用户交互或 PIN 共享。
远程任务 更新手机网络数据计划 为支持 eSIM 的手机 iOS/iPadOS 设备激活数据计划。
远程任务 更新设备帐户 允许更改与 Surface Hub 设备关联的设备帐户,并设置身份验证选项,例如密码轮换。
远程任务 查看 macOS 恢复锁密码 在 macOS 设备的“恢复密钥”边栏选项卡中查看恢复锁密码
远程任务 Windows Defender 启动 Windows Defender 签名更新。
远程任务 擦除 启动设备擦除。 也称为“恢复出厂设置”。恢复出厂设置操作将设备还原到其出厂默认设置。 保留或擦除用户数据取决于是否选择“保留注册状态和用户帐户”复选框。 对于 ChromeOS 设备,这将启动擦除或恢复出厂设置 (Powerwash) 操作。

角色

权限 操作 说明
角色 Assign 将 Intune 内置或自定义角色分配给 Microsoft Entra 安全组
角色 创建 新建 Intune 自定义角色。 内置角色由 Intune 自动创建。
角色 Delete 删除自定义 Intune 角色。 不能删除内置角色。
角色 阅读 查看任何内置或自定义 Intune 角色的权限、角色分配、成员组和范围组。
角色 更新 更新内置或自定义角色的自定义角色权限和角色分配。 角色分配定义角色的管理员和最终用户范围。

安全基线

权限 操作 说明
安全基线 Assign 将安全基线配置文件分配给 Microsoft Entra 安全组。
安全基线 创建 新建“安全基线”配置文件。
安全基线 Delete 删除“安全基线”配置文件。
安全基线 阅读 查看所有“安全基线”工作区的“安全基线”配置文件或配置文件报告或“模板”报告。
安全基线 更新 更新“安全基线”配置文件。

安全任务

权限 操作 说明
安全任务 阅读 查看安全任务。
安全任务 更新 更新安全任务。

ServiceNow

权限 操作 说明
ServiceNow 更新连接器 更新 ServiceNow 连接。
ServiceNow 查看事件 查看 ServiceNow 中的事件。

电信费用

权限 操作 说明
电信费用 阅读 查看电信费用合作伙伴连接器的设置和状态。 电信费用合作伙伴连接器功能已弃用,2025 年 6 月之后不再支持此权限。
电信费用 更新 修改或激活电信费用管理合作伙伴连接器。 2025 年 6 月之后,电信费用合作伙伴连接器功能已弃用,不再支持此权限。

租户附加建议

权限 操作 说明
租户附加建议 阅读 查看租户附加的建议。 建议是改善网站运行状况和设备管理体验的方法。

条款和条件

权限 操作 说明
条款和条件 Assign 向 Microsoft Entra 安全组分配条款和条件。
条款和条件 创建 新建条款和条件。
条款和条件 Delete 删除现有的条款和条件。
条款和条件 阅读 查看条款和条件。
条款和条件 更新 管理现有的条款和条件,但不管理分配。

Windows 企业版证书

权限 操作 说明
Windows 企业版证书 修改 添加、删除或修改用于将业务线应用分配到受管理 Windows 设备的代码签名证书。
Windows 企业版证书 阅读 查看用于将业务线应用分配到受管理 Windows 设备的代码签名证书。

后续步骤