circle-info
この記事は人工知能によって自動翻訳されたものであり、誤りや不正確な表現が含まれている可能性があります。

権限

概要

このページでは、このエージェントの権限とアクセスモデルについて説明します。 エージェントは 読み取り専用アクセス を通じて Microsoft Intune および Microsoft Entra ID のデータにアクセスします Microsoft Graph API。 構成を変更することなく、登録失敗、アプリの展開エラー、コンプライアンスの不整合などのデバイス関連の問題のトラブルシューティングを支援するよう設計されています。


仕組み

エージェントは Microsoft Graph API のエンドポイントを使用してテナントに安全に接続し、Intune のデバイスデータ、構成プロファイル、ポリシー割り当て、および診断ログを収集します。 収集した情報を分析して、デバイス管理や登録の問題の原因となりうる点を特定し、修復のための推奨事項を提供します。

すべてのやり取りは次の原則に従います:

  • 読み取り専用アクセス: エージェントはデバイスの構成やポリシーを変更、作成、削除しません。

  • 最小権限: Intune のデバイスデータを読み取るために必要な権限のみが付与されます。

  • 透明性: すべてのデータアクセスは文書化された Graph API エンドポイントを通じて行われ、Microsoft Entra 内で監査可能です。


必要な Entra ID ロール

エージェントをインストールおよび実行する管理者アカウントに次のロールを割り当ててください:

ロール
説明

Intune リーダー

Intune のデバイス情報、構成、およびコンプライアンスデータへの読み取り専用アクセスを提供します。

ディレクトリ リーダー

Entra ID のユーザーとデバイスの関係への読み取り専用アクセスを付与します。

セキュリティ リーダー

診断目的でデバイスのコンプライアンスおよびセキュリティアラートデータへのアクセスを可能にします。

circle-info

これらのロールは最小権限の原則に整合しています。組織のガバナンス要件に応じてロール割り当てを調整してください。


データアクセスの透明性

次の表はエージェントがアクセスするデータとその目的を示します。

データ種別
アクセスレベル
目的

デバイスのインベントリおよび状態

読み取り専用

トラブルシューティングのためにハードウェア、OS、および登録情報を取得するため。

構成およびコンプライアンスポリシー

読み取り専用

適用されたポリシーを分析し、誤設定を特定するため。

アプリの展開およびインストールデータ

読み取り専用

アプリの割り当て、配信状況、および失敗の詳細を確認するため。

診断ログおよびエラーコード

読み取り専用

エラーイベントを関連付けて根本原因を特定するため。

ユーザーおよびグループの割り当て

読み取り専用

デバイスの関係をマッピングし、ポリシーのターゲティングを評価するため。

データの取り扱い:

  • エージェントは 行いません テナント境界外へ顧客データを変更、削除、またはエクスポートしません。

  • すべてのアクセスは Microsoft Graph API 委任権限またはアプリケーション権限を使用して制限されます。

  • すべてのアクティビティは記録されます Microsoft Entra 監査ログ 透明性と追跡可能性のために。


エージェントの使用方法

エージェントを実行する際は、トラブルシューティングを効果的に実行するために必要な入力を提供してください。

入力の種類
説明

必須

デバイス ID またはデバイス名

"デバイス ABC123 をトラブルシュート"

任意

問題の説明

"アプリがインストールされない"

任意

エラーコードまたはメッセージ

"0x87D1041C"

任意

問題発生時刻

"2025-01-15T09:00Z"

クエリの例

  • "デバイス ABC123 をトラブルシュート"

  • "なぜデバイス DESKTOP-XYZ は登録できないのですか?"

  • "ユーザー john.doe のノートパソコンのコンプライアンス問題を分析してください"

  • "なぜデバイス DEV456 でアプリの展開が失敗しているのですか?"

circle-info

エージェントを実行する管理者アカウントに必要なすべてのロールが割り当てられていることを事前に確認してください。


セキュリティおよびコンプライアンスの考慮事項

  • Microsoft Graph とのすべての通信は HTTPS を使用して暗号化され、Microsoft のアイデンティティサービスによって保護されています。

  • エージェントは Microsoft の ゼロトラスト および 最小権限 の原則に準拠します。

  • アクセスはいつでも次からレビューまたは取り消すことができます Entra ID のロール割り当て または アプリケーション同意の管理.


次のステップ

  • 管理者アカウントに必要なすべてのロールが割り当てられていることを確認してください。

  • トラブルシューティングの前に適切な可視性を確保するために Intune のデバイスのコンプライアンスおよび登録データを確認してください。

最終更新

役に立ちましたか?