Azure AD已加入设备:特定用户仅获单设备本地管理员权限方案咨询
解决方案:为Azure AD已加入设备分配专属本地管理员权限
一、你提出的手动方案可行性
你提到的创建Azure AD组(如CONTOSO/CON-01 Local Administrators)并将对应用户加入,再通过lusrmgr.msc把该组添加到设备本地管理员组的方法是可行的,但存在明显局限:
- 需逐台设备手动操作,设备数量较多时效率极低
- 后续权限调整同样需要手动更新每台设备的本地组配置,维护成本高
二、更简便的自动化方案(推荐)
使用Intune设备配置文件实现批量自动化的权限分配,完全符合Azure AD管理要求,无需依赖本地AD或VPN:
1. 准备前提
确保租户拥有Intune许可证(通常包含在EMS E3/E5、Microsoft 365 Business Premium等套餐中),且目标设备已纳入Intune管理。
2. 具体操作步骤
- 创建专属分组:
- 为每台目标设备(如CON-01)创建一个单设备Azure AD组,仅包含该设备;
- 创建对应的用户组(如
CON-01 Local Admins),将需要赋予权限的用户(JohnDoe_adm@contoso.com)加入。
- 配置Intune自定义策略:
- 登录Intune门户,进入设备>配置文件>创建配置文件;
- 平台选择Windows 10及更高版本,配置文件类型选模板>自定义;
- 在OMA-URI设置中添加以下规则:
- 名称:
添加Azure AD组到本地管理员 - OMA-URI:
./Device/Vendor/MSFT/Policy/Config/LocalUsersAndGroups/Configure - 数据类型:
String - 值(JSON格式):
{ "Administrators": { "Add": [ "AzureAD\\CON-01 Local Admins" ] } }
- 名称:
- 将该配置文件分配给对应设备组(仅CON-01所在的组)。
- 验证效果:设备同步Intune策略后,目标用户组的成员会自动成为该设备的本地管理员,且仅对该设备拥有权限。
3. 批量优化建议
如果需要管理多台设备,可通过动态设备组简化分组:例如基于设备名称前缀或自定义属性自动将设备划入对应组,再结合用户组的动态规则(如用户属性包含对应设备标识),实现权限的自动匹配与分配。
三、关键注意事项
- 确保同步到Azure AD的用户/组名称准确,配置时需遵循
AzureAD\<组名>的格式 - 设备无需连接本地AD,Intune策略会通过Azure AD直接推送至设备
- 该方案严格实现“用户仅拥有对应设备本地管理员权限”的需求,不会跨设备赋予权限
内容的提问来源于stack exchange,提问作者Brandon White
相关产品推荐
相关产品推荐

