You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure AD已加入设备:特定用户仅获单设备本地管理员权限方案咨询

解决方案:为Azure AD已加入设备分配专属本地管理员权限

一、你提出的手动方案可行性

你提到的创建Azure AD组(如CONTOSO/CON-01 Local Administrators)并将对应用户加入,再通过lusrmgr.msc把该组添加到设备本地管理员组的方法是可行的,但存在明显局限:

  • 需逐台设备手动操作,设备数量较多时效率极低
  • 后续权限调整同样需要手动更新每台设备的本地组配置,维护成本高

二、更简便的自动化方案(推荐)

使用Intune设备配置文件实现批量自动化的权限分配,完全符合Azure AD管理要求,无需依赖本地AD或VPN:

1. 准备前提

确保租户拥有Intune许可证(通常包含在EMS E3/E5、Microsoft 365 Business Premium等套餐中),且目标设备已纳入Intune管理。

2. 具体操作步骤

  • 创建专属分组:
    1. 为每台目标设备(如CON-01)创建一个单设备Azure AD组,仅包含该设备;
    2. 创建对应的用户组(如CON-01 Local Admins),将需要赋予权限的用户(JohnDoe_adm@contoso.com)加入。
  • 配置Intune自定义策略:
    1. 登录Intune门户,进入设备>配置文件>创建配置文件;
    2. 平台选择Windows 10及更高版本,配置文件类型选模板>自定义;
    3. 在OMA-URI设置中添加以下规则:
      • 名称:添加Azure AD组到本地管理员
      • OMA-URI:./Device/Vendor/MSFT/Policy/Config/LocalUsersAndGroups/Configure
      • 数据类型:String
      • 值(JSON格式):
        {
          "Administrators": {
            "Add": [
              "AzureAD\\CON-01 Local Admins"
            ]
          }
        }
        
    4. 将该配置文件分配给对应设备组(仅CON-01所在的组)。
  • 验证效果:设备同步Intune策略后,目标用户组的成员会自动成为该设备的本地管理员,且仅对该设备拥有权限。

3. 批量优化建议

如果需要管理多台设备,可通过动态设备组简化分组:例如基于设备名称前缀或自定义属性自动将设备划入对应组,再结合用户组的动态规则(如用户属性包含对应设备标识),实现权限的自动匹配与分配。

三、关键注意事项

  • 确保同步到Azure AD的用户/组名称准确,配置时需遵循AzureAD\<组名>的格式
  • 设备无需连接本地AD,Intune策略会通过Azure AD直接推送至设备
  • 该方案严格实现“用户仅拥有对应设备本地管理员权限”的需求,不会跨设备赋予权限

内容的提问来源于stack exchange,提问作者Brandon White

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.23 01:24:29