[玩转系统] 如何使用 PowerShell 创建和分配自定义 Intune 角色
作者:精品下载站 日期:2024-12-14 06:46:48 浏览:16 分类:玩电脑
如何使用 PowerShell 创建和分配自定义 Intune 角色
自定义 Intune 角色是提供对 Intune 中资源的委派和受限访问的好方法。例如,您可以防止帮助台用户擦除托管设备或向销售成员提供报告访问权限。
在本教程中,我将向您展示如何使用 Azure 门户和 Microsoft Graph PowerShell 创建自定义 Intune 角色。
为了能够运行本教程中的脚本,您必须确保已安装 Microsoft Graph PowerShell 模块。请查看我的指南此处了解具体操作方法。
Intune 角色是什么?
Microsoft Intune 中的角色是可以分配给用户或用户组的特定权限组。该角色定义用户可以在 Microsoft Intune 中执行哪些操作以及对哪些设备执行。
有多种类型的可用角色,以及创建包含细粒度权限的自定义角色的选项,我将在本教程中介绍这些角色。
Intune 具有以下内置角色:
- 应用管理器
- 端点安全管理器
- 组织消息管理器
- 学校行政人员
- 只读运算符
- Intune 角色管理员
- 服务台操作员
- 策略和配置文件管理器
有关每个角色的详细细分,您可以从 Microsoft Intune 门户查看角色属性:
1. 登录 https://intune.microsoft.com/
2. 从左侧菜单中选择租户管理。
3. 选择角色。
4. 单击您要查看的角色权限的角色名称。
5. 选择属性,在右侧,您将看到与该角色分组的所有权限的列表。
如何使用 Intune 门户创建自定义 Intune 角色
让我们看一下如何使用 Intune 门户创建自定义角色。如果您一次性创建角色并且不需要将配置复制给其他租户,则以这种方式创建角色会很方便。
首先执行上一节中的步骤 1 > 3。这将带您进入管理门户中的 Intune 角色页面。
- 现在您位于 Intune 角色页面,选择创建。
2. 输入自定义 Intune 角色的名称。
4. 向下滚动列表并启用所需的 Intune 角色操作。
5. 单击下一步并编写范围选项卡页面的脚本,然后单击创建。
6. 现在,您将在角色页面上看到您的自定义 Intune 角色。选择角色以打开属性。
7. 从左侧菜单中,选择作业。
8. 单击分配。
9. 输入角色分配的名称。
10. 单击添加组并添加您想要为其分配此角色的任何用户组。
11. 在范围组选项卡上,我选择了所有设备。在此设置的情况下,这定义了您希望分配的用户控制的对象。在此示例中,我授予审批管理员对所有设备的只读访问权限。
12. 现在单击下一步,再次单击下一步,然后单击创建。您的自定义角色现已创建并分配。
您还可以按照我的 YouTube 视频中的步骤进行操作。
如何使用 PowerShell 创建自定义 Intune 角色
要使用 Microsoft Graph PowerShell 创建自定义角色,请使用以下脚本。以下是部署脚本的步骤:
- 填写 $DisplayName 和 $RoleDescription 旁边的字段以匹配您所需的设置。
- 脚本中有 4 个区域包含值 Microsoft.Intune_Organization_Read,您应该替换该值以包含您所需的权限。
- 在此处选择所需的权限时,请使用 Microsoft Docs 权限参考。
###
$DisplayName = "My Custom Role2" #Define your role name
$RoleDescription = "My custom role description2" #Define the role description
###
#Import module
Import-Module Microsoft.Graph.DeviceManagement.Administration
#Select beta profile
Select-MgProfile -Name Beta
#Connect to Microsoft Graph
Connect-MgGraph -scopes DeviceManagementRBAC.ReadWrite.All
#Store the URI path
$uri = "https://graph.microsoft.com/beta/deviceManagement/roleDefinitions/"
#Store Json Payload
$json = @'
{
"@odata.context": "https://graph.microsoft.com/beta/$metadata#deviceManagement/roleDefinitions/$entity",
"@odata.type": "#microsoft.graph.deviceAndAppManagementRoleDefinition",
"displayName": "<rname>",
"description": "<rdesc>",
"isBuiltInRoleDefinition": true,
"isBuiltIn": true,
"roleScopeTagIds": [],
"permissions": [
{
"actions": [
"Microsoft.Intune_Organization_Read",
],
"resourceActions": [
{
"allowedResourceActions": [
"Microsoft.Intune_ManagedDevices_Read",
],
"notAllowedResourceActions": []
}
]
}
],
"rolePermissions": [
{
"actions": [
"Microsoft.Intune_ManagedDevices_Read",
],
"resourceActions": [
{
"allowedResourceActions": [
"Microsoft.Intune_ManagedDevices_Read",
],
"notAllowedResourceActions": []
}
]
}
]
}
'@
#Update unique payload information
$json = $json -replace '<rname>',$DisplayName
$json = $json -replace '<rdesc>',$RoleDescription
#Create custom Intune role
Invoke-MgGraphRequest -Uri $uri -body $json -Method POST -ContentType "application/json"
您可以在自定义 Intune 角色中应用多个权限,例如,如果您想要包含管理设备读取和托管设备更新权限,则可以按如下方式更新 Json 负载:
$json = @'
{
"@odata.context": "https://graph.microsoft.com/beta/$metadata#deviceManagement/roleDefinitions/$entity",
"@odata.type": "#microsoft.graph.deviceAndAppManagementRoleDefinition",
"displayName": "<rname>",
"description": "<rdesc>",
"isBuiltInRoleDefinition": true,
"isBuiltIn": true,
"roleScopeTagIds": [],
"permissions": [
{
"actions": [
"Microsoft.Intune_Organization_Read",
"Microsoft.Intune_Organization_Update",
],
"resourceActions": [
{
"allowedResourceActions": [
"Microsoft.Intune_ManagedDevices_Read",
"Microsoft.Intune_Organization_Update",
],
"notAllowedResourceActions": []
}
]
}
],
"rolePermissions": [
{
"actions": [
"Microsoft.Intune_ManagedDevices_Read",
"Microsoft.Intune_Organization_Update",
],
"resourceActions": [
{
"allowedResourceActions": [
"Microsoft.Intune_ManagedDevices_Read",
"Microsoft.Intune_Organization_Update",
],
"notAllowedResourceActions": []
}
]
}
]
}
'@
使用 PowerShell 将成员和范围分配给 Intune 角色
现在您已经创建了角色,您可能会注意到没有分配的管理员成员或定义的分配范围。使用以下脚本定义角色成员和分配范围。
更新脚本如下:
- 将 $DisplayName 字段更新为您的角色分配所需的名称
- 将 $AdminGroupName字段更新为包含目标成员的群组的确切名称
- 使用分配的角色的确切名称更新 $RoleName 字段
###
$DisplayName = "My Display Name" #Define a name for your role assignment
$AdminGroupName = "Approval Admins" #Define the group that contains the user you wish you assign this role to
$RoleName = "Read-Only Device Role" #Define the name of the active role
###
#Import Module
Import-Module Microsoft.Graph.DeviceManagement.Administration
#Select beta profile
Select-MgProfile -Name Beta
#Connect to Microsoft Graph
Connect-MgGraph -scopes DeviceManagementRBAC.ReadWrite.All
#Store role and group information
$Role = Get-MgDeviceManagementRoleDefinition | Where-Object {$_.DisplayName -eq $Rolename}
$admingroup = Get-MgGroup | Where-Object {$_.DisplayName -eq $AdminGroupName} | select id
#Store URI path
$uri = "https://graph.microsoft.com/beta/deviceManagement/roleAssignments"
#Store Json payload
$json = @'
{
"id":"",
"description":"",
"displayName":"<dname>",
"members":["<admgroup>"],
"resourceScopes":[],
"[email ":"https://graph.microsoft.com/beta/deviceManagement/roleDefinitions('<roleid>')",
"scopeType":"allDevices"
}
'@
#Update unique payload information.
$json = $json -replace '<roleid>',$Role.id
$json = $json -replace '<dname>',$DisplayName
$json = $json -replace '<admgroup>',$admingroup.id
#Create role assignment
Invoke-MgGraphRequest -Uri $uri -body $json -Method POST -ContentType "application/json"
猜你还喜欢
- 03-30 [玩转系统] 如何用批处理实现关机,注销,重启和锁定计算机
- 02-14 [系统故障] Win10下报错:该文件没有与之关联的应用来执行该操作
- 01-07 [系统问题] Win10--解决锁屏后会断网的问题
- 01-02 [系统技巧] Windows系统如何关闭防火墙保姆式教程,超详细
- 12-15 [玩转系统] 如何在 Windows 10 和 11 上允许多个 RDP 会话
- 12-15 [玩转系统] 查找 Exchange/Microsoft 365 中不活动(未使用)的通讯组列表
- 12-15 [玩转系统] 如何在 Windows 上安装远程服务器管理工具 (RSAT)
- 12-15 [玩转系统] 如何在 Windows 上重置组策略设置
- 12-15 [玩转系统] 如何获取计算机上的本地管理员列表?
- 12-15 [玩转系统] 在 Visual Studio Code 中连接到 MS SQL Server 数据库
- 12-15 [玩转系统] 如何降级 Windows Server 版本或许可证
- 12-15 [玩转系统] 如何允许非管理员用户在 Windows 中启动/停止服务
取消回复欢迎 你 发表评论:
- 精品推荐!
-
- 最新文章
- 热门文章
- 热评文章
[影视] 黑道中人 Alto Knights(2025)剧情 犯罪 历史 电影
[古装剧] [七侠五义][全75集][WEB-MP4/76G][国语无字][1080P][焦恩俊经典]
[实用软件] 虚拟手机号 电话 验证码 注册
[电视剧] 安眠书店/你 第五季 You Season 5 (2025) 【全10集】
[电视剧] 棋士(2025) 4K 1080P【全22集】悬疑 犯罪 王宝强 陈明昊
[软件合集] 25年6月5日 精选软件22个
[软件合集] 25年6月4日 精选软件36个
[短剧] 2025年06月04日 精选+付费短剧推荐33部
[短剧] 2025年06月03日 精选+付费短剧推荐25部
[软件合集] 25年6月3日 精选软件44个
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电视剧] 欢乐颂.5部全 (2016-2024)
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[影视] 【稀有资源】香港老片 艺坛照妖镜之96应召名册 (1996)
[剧集] 神经风云(2023)(完结).4K
[剧集] [BT] [TVB] [黑夜彩虹(2003)] [全21集] [粤语中字] [TV-RMVB]
[实用软件] 虚拟手机号 电话 验证码 注册
[资源] B站充电视频合集,包含多位重量级up主,全是大佬真金白银买来的~【99GB】
[影视] 内地绝版高清录像带 [mpg]
[书籍] 古今奇书禁书三教九流资料大合集 猎奇必备珍藏资源PDF版 1.14G
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电影] 美国队长4 4K原盘REMUX 杜比视界 内封简繁英双语字幕 49G
[电影] 死神来了(1-6)大合集!
[软件合集] 25年05月13日 精选软件16个
[精品软件] 25年05月15日 精选软件18个
[绝版资源] 南与北 第1-2季 合集 North and South (1985) /美国/豆瓣: 8.8[1080P][中文字幕]
[软件] 25年05月14日 精选软件57个
[短剧] 2025年05月14日 精选+付费短剧推荐39部
[短剧] 2025年05月15日 精选+付费短剧推荐36部
- 最新评论
-
- 热门tag