使用存取原則來要求多重系統管理員核准

若要協助防範系統管理帳戶遭到入侵,請使用 Microsoft Intune 多位系統管理員核准存取原則,要求在套用變更之前,必須由第二個系統管理帳戶核准變更。 此功能稱為多管理員核准。

藉由使用多重管理員核准,您可以設定保護特定設定的存取原則,例如裝置的應用程式或指令碼。 存取原則會指定受保護的內容,以及哪些帳戶群組可以核准這些資源的變更。

當您使用租用戶中的任何帳戶變更受存取原則保護的資源時,Intune 不會套用變更,直到其他帳戶明確核准為止。 只有屬於存取保護原則指派受保護資源之核准群組成員的系統管理員才能核准變更。 核准者也可以拒絕變更要求。

MAA 強制執行同時適用於互動式 (委派) 系統管理員動作,以及透過 Microsoft 圖形 API進行的應用程式驗證 (應用程式驗證) API 呼叫。 如果您的組織使用服務主體、自動化指令碼或協力廠商應用程式,透過 Microsoft 圖形 API 來管理 Intune 資源,當目標資源受到存取原則的保護時,MAA 也會攔截這些呼叫。 如需有關如何更新自動化以使用 MAA 的詳細資訊,請參閱 搭配 Microsoft 圖形 API 使用多管理員核准。 若要從強制執行中排除特定應用程式,請參閱 從存取原則中排除企業應用程式

提示

自動化所進行 API 呼叫的 MAA 強制執行僅適用於已設定 MAA 存取原則的租用戶。 它不會啟用 MAA 或變更任何租用戶的註冊。

Intune 支援下列資源的存取原則:

  • 應用程式 – 適用於 應用程式部署,但不適用於應用程式防護原則。
  • 合規性原則 - 適用於建立和管理 合規性原則
  • 組態原則 - 適用於透過 設定目錄建立和管理原則。
  • 裝置動作 - 適用於 抹除淘汰刪除 裝置動作。
  • 角色型存取控制 — 適用於角色變更,包括修改角色權限、系統管理員群組或成員群組指派。
  • 指令碼 – 適用於將指令碼部署至執行 Windows 的裝置。
  • 租用戶設定 - 適用於管理 裝置類別,包括建立、編輯或刪除它們。

存取原則的變更需要第二位系統管理員的核准。 由於此資源類型會自動受到保護,因此當您建立存取原則時,它無法做為可選取的設定檔類型。

存取原則和核准者的必要條件

若要使用多管理員核准,您的租用戶必須至少有兩個管理員帳戶。 MAA 工作流程具有三個不同的角色,每個角色都有不同的權限需求:

系統管理員授權

根據預設,參與 MAA 工作流程的系統管理員必須將 Intune 授權指派給其帳戶。 若要允許未授權的系統管理員參與 MAA 工作流程,請啟用 [允許未授權系統管理員的存取權 ] 設定。

注意

此設定是不可逆的。 一旦啟用,就無法將其關閉。 請確定您的組織在繼續之前了解此限制。

啟用此設定之前,請檢閱 [未授權的系統管理員] 以了解重要的限制和行為詳細資料,包括群組成員資格上限,以及存取權變更生效所需的時間。

角色 1:存取原則管理員

若要建立和管理存取原則,請使用具有下列其中一個選項的帳戶:

  • 自訂Intune角色 (建議) : 使用自訂角色,其中包含下列多管理員核准權限

    權限 描述
    建立存取原則 建立新的 MAA 存取原則
    讀取存取原則 檢視現有的 MAA 存取原則
    更新存取原則 修改現有的 MAA 存取原則
    刪除存取原則 移除 MAA 存取原則
  • Intune 管理員 (也稱為 Intune 服務管理員) :此Microsoft Entra角色提供對Intune的完整讀取/寫入存取權。 由於這是特殊權限角色,因此 Microsoft 建議使用最低權限的自訂 Intune 角色進行例行存取原則管理,而不是此角色。 若要深入了解,請參閱 Microsoft Entra 內建角色 - Intune 系統管理員

角色 2:核准者

若要核准或拒絕其他系統管理員提交的 MAA 要求,帳戶必須符合下列所有需求:

  1. 核准者群組成員資格:帳戶必須是指派給特定資源類型的存取原則的核准者群組成員。

  2. Intune 角色權限:核准者帳戶必須擁有其所核准之原則類型的資源特定讀取權限。 例如,若要核准裝置刪除動作的要求,核准者必須具有 ManagedDevices/Read。 如需可用權限的完整清單,請參閱 自訂角色權限

  3. 群組的 RBAC 角色指派: 核准者安全性群組本身必須新增為至少一個 Intune 角色指派的成員群組。 如果核准者群組未新增至角色指派,則會定期從群組中移除核准者群組成員。

    重要事項

    核准者群組有兩個需求:

    • 它必須是 安全性群組。 不支援通訊群組清單、Microsoft 365 群組和啟用郵件功能的安全性群組,並且以無訊息方式解析核准者成員資格。
    • 必須以成員群組的形式直接指派給 Intune 中的 RBAC 角色。 無論是透過其他群組或直接使用者指派,個別成員所持有的 Intune 角色權限都不符合此需求。
    • 使用者必須是指派群組的直接成員。 巢狀群組成員資格可能會導致不可靠的行為。

角色 3:變更要求者

若要提交變更要求並完成受保護資源的核准變更,系統管理員需要他們正在執行的特定動作的標準 Intune RBAC 權限。 同一個帳戶會執行這兩個步驟 - 提交初始要求,並在另一位系統管理員核准後選取 [完成 ]。例如, MobileApps/Create 以建立應用程式,或 RemoteTasks/Wipe 抹除裝置。

注意事項

  • 系統管理員無法核准自己的要求,即使他們是核准者群組的成員也一樣。 其他系統管理員必須核准要求。
  • 全域系統管理員或 Intune 系統管理員帳戶提交的變更仍必須得到不同系統管理員的核准。

多管理員核准和存取原則的運作方式

當系統管理員針對受存取原則保護的區域編輯或建立新物件時,他們會在 [儲存 + 檢閱 ] 介面上看到一個選項,其中可以輸入變更描述作為 業務理由

  • 業務理由會成為變更核准要求的一部分。
  • 提交變更的系統管理員可以在 Microsoft Intune 系統管理中心中檢視其要求狀態,方法是移至 [租用戶管理>] 多管理員核准並檢視 [我的要求] 頁面。

提交變更之後,核准者可以導覽至「多管理員核准」節點的「所有要求」頁面,或前往「租戶管理>」「管理員工作」來管理要求。 這兩個位置都提供使用中或最近管理過的要求清單。 此檢視提供一些有關要求的詳細資料,包括提交時間和提交人員、涉及的作業類型,例如 [建立 ] 或 [指派],以及其狀態。 若要管理要求:

  • 核准者為要求選取 [業務理由 ] 連結。 此動作會開啟 [存取原則要求] 窗格,您可以在其中檢視有關變更的詳細資訊,包括要求的 [商務理由] 欄位中提供的完整詳細資料。
  • 在 [存取原則要求] 窗格中,核准者可以在 [核准者附註 ] 欄位中輸入附註,然後選取 [ 核准要求 ] 或 [ 拒絕要求] 選項。 這些附註會新增至要求,且要求變更的個人在 [ 我的要求 ] 頁面上檢閱其要求時可以看到這些附註。 例如,如果要求遭到拒絕,則可透過核准者附註將拒絕的原因傳回給要求者。
  • 提交要求的個人,同時也是該要求核准群組的成員,可以在 [所有要求] 頁面上查看自己的要求。 不過,他們無法核准自己的要求。

變更多管理員核准中的檢閱代理程式建議

設定變更檢閱代理程式並完成執行時,[我的要求] 和 [所有要求] 索引標籤會顯示 Windows PowerShell 指令碼要求的代理程式回應欄。 當有可用建議時,您可以選取該建議以開啟並完成該要求的變更檢閱代理程式核准工作流程,而無需離開「多管理員核准」節點。

變更檢閱 代理程式建議也會繼續在 代理程式的主要體驗 中提供。 如需代理程式的詳細資訊,請參閱 變更檢閱代理程式概觀

如果變更已核准,Intune 會處理要求的變更並更新物件。 當 Intune 處理要求時,其狀態會顯示為 [已核准]。 原始要求者需要檢視請求,然後選擇 [完成] 以啟動變更。 成功處理後,狀態將更新為 [已完成]。

如果要求未在 3 天內進一步處理,則其已 過期,必須重新提交。 每個狀態變更在狀態變更後最多 30 天內都保持可見。

建立存取原則

  1. 登入 Microsoft Intune 系統管理中心,移至 [租用戶管理>] 多管理員核准>存取原則> 選取 [建立]。

  2. [基本] 上,輸入 [名稱] 和 [ 描述] 選用。 針對 [設定檔類型],從可用的選項中選取。 每個原則支援單一設定檔類型。

  3. 在 [ 核准者] 上,選取 [ 新增群組 ],然後選取群組做為此原則的核准者群組。 不支援排除群組的更複雜的設定。

  4. 排除項目上,選擇性地選取 [ 新增企業應用程式 ],以從此原則的 MAA 強制執行中排除使用 app-auth 權杖的特定企業應用程式。 排除的應用程式可以修改受保護的資源,而不需要經過核准工作流程。 如需詳細資訊,請參閱 從 存取原則中排除企業應用程式

  5. [檢閱 + 提交以供核准] 時,檢閱原則摘要,包括基本概念、核准者及任何排除項目。 輸入 業務理由,然後選取 [ 提交以供核准]。

  6. 接下來,使用具有多重管理員核准許可權的個別系統管理帳戶,以登入系統管理中心以檢閱及核准新的存取原則。

  7. 使用建立存取原則的第一個系統管理員帳戶重新登入系統管理中心、檢視原則,然後選取 [完成] 來完成原則。 在 Intune 套用此原則之後,受保護設定檔類型的設定需要多個系統管理員核准。

從存取原則中排除企業應用程式

當您建立或編輯存取原則時,可以從該原則的 MAA 強制執行中排除特定的企業應用程式。 排除的應用程式可以修改受保護的資源類型,而不需要經過核准工作流程。

重要事項

排除項目僅適用於應用程式驗證 (應用程式驗證的) 呼叫。 即使應用程式已排除,使用委派驗證進行的呼叫也始終會受到 MAA 強制。

警告

排除應用程式會略過受影響資源類型的 MAA 保護。 每個排除項目都會在您的核准工作流程中造成差距,如果排除的應用程式遭到入侵,可能會有人利用該差距。 僅在必要時排除應用程式,並定期檢閱排除清單以移除不再需要的項目。

請記住下列詳細資料:

  • 每個原則範圍 — 每個排除項目僅適用於已設定的存取原則。 一個存取原則中的排除項目不會影響其他原則或工作負載。
  • 限制 — 每個存取原則的應用程式排除上限為 50 個應用程式。
  • 需要核准 — 新增、移除或修改排除項目需要第二位系統管理員的核准,就像其他存取原則變更一樣。
  • 稽核記錄 - 排除清單上的所有新增、移除和修改動作都會擷取在 Intune 稽核記錄中。

提交要求

若要在啟用多管理員核准時提交要求,請使用一般程式來建立或編輯資源。

在最後一頁,在儲存變更之前,將詳細資料新增到 [業務理由 ] 欄位,然後提交要求。 對於緊急請求,請考慮聯繫已知的批准者列表,以確保及時看到您的請求。

當相同物件的請求已等待核准時,您無法提交請求。 Intune 會顯示訊息以提醒您這種情況。

若要監視要求的狀態,請在 Microsoft Intune 系統管理中心移至 [租用戶管理>] 多管理員核准>[我的要求]。

您可以在 [ 我的要求 ] 頁面中選取要求,然後選取 [ 取消要求],以在要求核准之前取消要求。

核准要求

  1. 若要尋找核准要求,請在 Microsoft Intune 系統管理中心移至 [租用戶管理>] 多管理員核准>已收到的要求。

  2. 選取要求的 [業務理由 ] 連結以開啟檢閱頁面,您可以在其中深入了解要求,並管理核准或拒絕。

  3. 檢閱詳細資料之後,請在 [核准者備註 ] 欄位中輸入相關詳細資料,然後選取 [ 核准要求 ] 或 [ 拒絕要求]。

  4. 核准要求之後,要求者必須選取 [完成]。 Intune 會處理變更,並將狀態變更為 [已完成]。完成時,請檢閱主控台通知,確認核准成功 (或) 失敗。

    若要確認核准成功 (或未) ,請查看 Intune 系統管理中心內的通知。 系統會顯示核准成功或失敗。

提示

您也可以從 Intune 系統管理中心的集中式管理員工作窗格管理這些工作。

其他考量

  • 建立新要求或現有要求的狀態變更時,Intune 不會傳送通知。 當您提交緊急變更要求時,請連絡有權限核准這些要求的個人。

  • 透過 Intune 系統管理中心中多管理員核准節點的 [我的要求] 頁面監視要求狀態。

  • 當物件的核准已經擱置中時,您無法為其提交新的要求。

  • 受保護資源的所有動作都受到保護,包括但不限於:

    • 編輯
    • 建立
    • 修改
    • 刪除
    • Assign
  • Intune 稽核記錄會記錄要求和核准程序的動作。 如需詳細資訊,請參閱 Intune 活動的稽核記錄

  • 下列狀態條件適用於要求:

    • 需要核准 — 此要求正在等待核准者採取行動。
    • 已核准 – Intune 正在處理此要求。
    • 已完成 – 已成功套用此要求。
    • 已拒絕 — 核准者已拒絕此要求。
    • 已取消 – 提交此要求的系統管理員已取消此要求。
  • 建立 角色 原則類型的存取原則時請務必小心。 此原則類型可保護所有角色相關的變更,包括建立、更新及刪除 RBAC 角色和角色指派。 一旦啟用,任何修改角色的嘗試,包括 MAA 本身所需的 RBAC 指派,都需要先獲得 MAA 核准。 此需求可能會造成鎖死情況,您無法設定 MAA 運作所需的 RBAC 指派。

    如果您遇到此鎖死:

    1. 移至 [租用戶管理>] 多管理員核准>存取原則
    2. 尋找並刪除為 角色 原則類型設定的存取原則。
    3. 等候 3–5 分鐘,讓變更傳播。
    4. 移至 [租用戶管理>角色 ] 並完成必要的 RBAC 角色指派,將核准者群組新增至角色指派。
    5. 正確設定 RBAC 之後,您可以視需要重新建立 角色 存取原則。

    若要避免此問題,請設定所有其他 MAA 存取原則,並驗證 RBAC 指派正確無誤,然後再啟用 角色 原則類型的存取原則。