针对分散 IT 使用基于角色的访问控制(RBAC)和范围标记

可以使用基于角色的访问控制和范围标记来确保 Intune 管理员对你希望他们管理的 Intune 对象具有正确的访问权限和可见性。 角色确定管理员对哪些对象具有哪些访问权限。 范围标记确定管理员可以看到哪些对象。

例如,假设西雅图地区办事处管理员具有 策略和配置文件管理器 角色。 你希望此管理员仅查看和管理仅适用于 西雅图 设备(一组设备均位于西雅图办公室)的配置文件和策略。 若要设置此访问权限,请执行以下操作:

  1. 创建名为 Seattle 的范围标记。
  2. 使用以下功能为策略和配置文件管理器角色创建角色分配:
    • 成员 (组) = 名为 Seattle IT 管理员的安全组。 此组中的所有管理员都有权管理“范围 (组”) 中的用户/设备的策略和配置文件。
    • 组 (范围) = 名为 Seattle users 的安全组。 此组中的所有用户/设备都可以让成员 (组) 中的管理员管理其配置文件和策略。
    • 标记 (范围) = 西雅图。 成员 (组) 中的管理员可以查看Intune也具有西雅图范围标记的对象。
  3. 将西雅图范围标记添加到你希望成员 (组) 中的管理员有权访问的策略和配置文件。
  4. 将西雅图范围标记添加到希望对“成员 (组”) 中的管理员可见的设备。

默认范围标记

默认范围标记会自动添加到支持范围标记的所有未标记对象。

默认范围标记功能类似于 Microsoft Configuration Manager 中的安全范围功能。

注意

配置或编辑 Intune 策略时,如果没有为租户自定义定义的范围标记,某些策略类型可能不会显示“范围标记”配置页。 如果看不到“范围标记”选项,请确保除了默认范围标记之外,还至少定义了一个标记。

创建范围标记

创建、更新或删除范围标记需要分配有 Intune 管理员 Microsoft Entra 角色的管理员。 由于这是一个特权角色,Microsoft 建议仅在必要时才使用它。 在其角色分配中具有范围标记的管理员无法更新或删除范围标记的主列表中的范围标记。

  1. Microsoft Intune 管理中心,选择“租户管理>”、“角色”、“>范围”、“标记 (”) > 创建“。

  2. “基本信息 ”页面上,提供 名称 和可选 的说明。 选择“下一步”。

  3. “分配” 页上,选择包含要分配此范围标记的设备的组。 选择“下一步”。

  4. 在 Review + create 页面上,选择 Create

    重要

    自动范围标记分配会覆盖手动分配的范围标记。 如果通过组分配为设备分配了多个范围标记,则将应用所有范围标记。

为角色分配范围标记

  1. Microsoft Intune 管理中心,选择租户管理>角色>所有角色> 选择角色>> 分配 分配

  2. “基础信息 ”页上,提供 作业名称说明。 选择“下一步”。

  3. 在“管理员组”页面上,选择“添加组”,然后选择要作为此分配一部分的组。 这些组中的用户有权管理“范围 (组”) 中的用户/设备。 选择“下一步”。

    选择成员组的屏幕截图。

  4. “范围组 ”页上,为 包含的组选择以下选项之一:

    • 添加组:选择包含要管理的用户/设备的组。 所选组中的所有用户/设备均由管理员组中的用户管理。
    • 添加所有用户:管理员组中的用户可以管理所有用户。
    • 添加所有设备:管理员组中的用户可以管理所有设备。

    提示

    如果为分配(如策略或应用分配)指定排除组,则它需要嵌套在其中一个 RBAC 分配 范围组中,或者需要在 RBAC 角色分配中单独列为范围组。

  5. 选择“下一步”

  6. 在“范围标记”页面上,选择要添加到此角色的标记。 管理员组中的用户有权访问也具有相同范围标记的 Intune 对象。 最多可以向角色分配 100 个范围标记。

  7. 选择 Next 转到 Review + create 页面,然后选择 Create

将范围标记分配给其他对象

对于支持范围标记的对象,范围标记通常显示在 “属性”下。 例如,若要为配置描述文件分配范围标记,请按照以下步骤操作:

  1. Microsoft Intune 管理中心,选择“设备>”“管理设备>”“配置>”,然后选择配置文件。

  2. 选择属性> 范围 (标记) >编辑>选择范围标记> 选择要添加到配置文件的标记。 最多可以为对象分配 100 个范围标记。

  3. 选择选择“查看 + 保存>。

范围标记详细信息

使用范围标记时,请记住以下详细信息:

  • 如果租户可以具有该对象 (的多个版本(例如角色分配或应用程序) ),则可以将范围标记Intune分配给该对象类型。 以下 Intune 对象是此规则的例外,当前不支持范围标记:
    • 企业设备标识符
    • Windows Autopilot 设备
    • 设备合规性位置
    • Jamf 设备
  • 批量购买计划 (VPP) 与 VPP 令牌关联的应用和电子书继承分配给关联 VPP 令牌的范围标记。
  • 当管理员在 Intune 中创建对象时,分配给该管理员的所有范围标记都将自动分配给新对象。
  • Intune RBAC 不适用于 Microsoft Entra 角色。 因此,无论 Intune 服务管理员角色具有对 Intune 的完全管理员访问权限,无论他们拥有什么范围标记。
  • 如果角色分配没有范围标记,则该 IT 管理员可以根据 IT 管理员权限查看所有对象。 没有范围标记的管理员实质上具有所有范围标记。
  • 只能分配角色分配中具有的范围标记。
  • 只能针对角色分配的“范围 (组”) 中列出的组。
  • 如果为角色分配了范围标记,则无法删除 Intune 对象上的所有范围标记。 至少需要一个范围标记。

跨角色分配的权限行为

以下部分介绍 Intune 针对作用域权限的现有和默认行为,以及改进的选择加入公共预览版行为,该行为将成为未来版本中所有租户的默认行为。

重要

2026 年 3 月,Intune 引入了针对特定范围权限的选择加入公共预览版。 当管理员具有多个具有不同范围标记的角色分配时,此新行为更改了权限的应用方式。 在启用此设置之前,租户将继续使用 默认行为。 在选择加入之前,请检查这两种行为并使用 权限评估报告 了解影响,因为此更改无法撤消。

默认行为

默认情况下,当管理员属于多个角色分配,这些角色分配使用不同的范围标记并共享相同的权限类别 (例如移动应用) ,Intune 会合并这些分配之间的权限。 这可能会导致管理员获得比预期更广泛的访问权限。 例如:

  • App Admins 安全组分配了一个角色,该角色仅授予移动应用读取权限,范围限定为 Headquarters,旨在在那里为它们提供只读访问权限。
  • 同一组还分配有一个角色,该角色授予 移动应用 (创建、读取、更新、删除) 的全部权限,范围限定为 区域办事处
  • 由于这两个作业共享移动应用权限类别,因此 Intune 会合并它们。 结果: 应用程序管理员 成员在 总部区域办事处下都拥有对移动应用程序的完全权限,而不是针对 总部的只读访问权限。

如果这不是你想要的访问权限,请使用 权限评估报告 准确查看当前作业将如何更改,然后再选择加入范围 限定权限

特定范围的权限 (选择加入公共预览版)

作为可选加入的公共预览版提供,可以使用 范围权限 设置来精确控制每个管理员在每个范围标记内实际可以执行的操作。 每个分配的权限都保留在其自己的范围内,而不是让 Intune 跨角色分配以无提示方式合并权限。 管理员可获得你预期的访问权限,仅此而已。

启用范围权限后,每个角色分配的权限仅在其自己的范围标记上下文中应用。 在同一示例中, 应用管理员 成员将具有对标记为 Headquarters 的移动应用的只读访问权限,并对标记为 Regional Office 的移动应用具有完全权限,完全符合预期。

启用 范围权限 是无法撤消的一次性租户操作。 启用此设置之前,请使用 权限评估报告 准确预览租户中每个受影响管理员的权限将如何更改。 该报表可在租户管理>>角色设置中获得,并且可以根据需要多次运行。

若要启用范围权限,请使用具有以下角色之一的帐户转到 租户管理>角色>设置 并打开 范围权限 切换:

  • 自定义Intune角色 (推荐) - 创建一个自定义角色,其中包括组织的更新操作。 内置的 Intune 角色不包括此权限。
  • Intune 管理员 - 此 Microsoft Entra 角色提供对 Intune 的完全读/写访问权限。 由于这是一个特权角色,因此 Microsoft 建议改用最低特权自定义 Intune 角色。

权限评估报告

在启用范围权限之前,请使用 权限评估报告 准确预览租户中每个受影响管理员的权限将如何更改。 租户 管理>角色>设置中提供了此报表,并且可以在启用设置之前或之后根据需要经常运行。

该报告显示每个受影响的安全组、涉及的角色和范围标记,以及当前 (合并的) 权限与启用范围权限后将应用的权限的比较。 每一行表示将发生权限缩减的特定资源,如果缩减适用于多个资源类型,则组可能会跨多个行出现。 在启用设置之前,查看结果以确定权限减少并将其传达给受影响的管理员。

报表列:

  • :跨角色分配合并影响其权限的安全组。
  • 角色:此组的权限当前合并在一起的角色,从而产生“ 旧权限”中显示的更广泛的访问权限。
  • 范围标记:将发生权限缩减的范围标记。 仅列出了净减少的范围标记。
  • 资源:应用更改的资源类型,如 DeviceConfigurations。
  • 旧权限:组对此资源的当前权限,反映了共享此权限类别的所有角色分配的合并结果。 这些合并的权限当前适用于这些作业中的所有范围标记。
  • 新权限:仅基于与此范围标记关联的角色分配,启用作用域权限后将应用于此特定范围标记的权限。

该报告不包括没有成员的安全组和不受权限合并影响的安全组。

要查看对租户的影响并启用范围权限,请执行以下操作:

  1. 转到 “租户管理>角色>设置”。

  2. 选择“ 生成报告 ”以运行权限评估报告。

    查看结果,根据需要调整角色分配,并向受影响的管理员传达任何权限减少。 还可以将报表导出到 Excel 以便脱机审阅或共享。

  3. 准备就绪后,启用 范围权限 切换开关。

    重要

    在准备好实施此更改之前,请勿启用作用域权限。 启用范围权限是无法撤消的单向操作。

后续步骤

了解有 多个角色分配时范围标记的行为方式。 管理 角色配置文件