Назначение прав доступа для группы в управлении привилегированными удостоверениями

Обзор

В Microsoft Entra ID можно использовать Управление привилегированными учетными данными (PIM) для управления членством или владением группой в режиме просто-вовремя (JIT).

При передаче членства или прав собственности происходит назначение:

  • не может быть назначено на период менее пяти минут;
  • невозможно удалить в течение пяти минут после назначения.

Примечание.

Каждый пользователь, который соответствует критериям для членства в PIM для групп или владения им, должен иметь лицензию Microsoft Entra ID P2 или Управление Microsoft Entra ID. Дополнительные сведения см. в разделе "Требования к лицензии" для использования управления привилегированными пользователями.

Разрешения

Вам нужны соответствующие разрешения для управления членством в группах или владением в Microsoft Entra PIM.

  • Чтобы управлять владением группой с назначаемыми ролями, необходимо иметь роль Microsoft Entra с разрешением microsoft.directory/groupsAssignableToRoles/owners/update, например «Администратор привилегированных ролей» или «Глобальный администратор», либо быть активным владельцем группы.
  • Чтобы управлять составом участников группы с назначаемыми ролями, необходима роль Microsoft Entra с разрешением microsoft.directory/groupsAssignableToRoles/members/update, например Администратор привилегированных ролей или Глобальный администратор, либо необходимо быть активным владельцем группы.
  • Чтобы управлять владением группой, для которой нельзя назначать роли, необходимо иметь роль Microsoft Entra с разрешением microsoft.directory/groups/owners/update, например «Администратор групп» или «Администратор управления идентификацией», либо быть действующим владельцем группы.
  • Чтобы управлять членством в группе, для которой нельзя назначать роли, необходима роль Microsoft Entra с разрешением microsoft.directory/groups/members/update, например роль администратора групп или администратора управления идентификацией, либо необходимо быть активным владельцем группы.

Назначения ролей для администраторов могут быть ограничены на уровне каталога или на уровне административной единицы. Поддерживаются встроенные и пользовательские роли Microsoft Entra.

управление привилегированными пользователями не поддерживает разрешения, начинающиеся с microsoft.directory/groups.security/ или microsoft.directory/groups.unified/. Используйте вместо них разрешения, начинающиеся с microsoft.directory/groups/.

управление привилегированными пользователями не поддерживает группы в административных единицах ограниченного управления (RMAU).

Назначение владельца или члена группы

Выполните следующие действия, чтобы сделать пользователя соответствующим участником или владельцем группы.

Примечание.

Администраторы и владельцы групп могут управлять группами в разделе «Группы» и других интерфейсах, тем самым переопределяя изменения, внесенные в Microsoft Entra PIM.

  1. Войдите в Центр администрирования Microsoft Entra.

  2. Перейдите к управлению идентификаторами>управлению привилегированными удостоверениями>группам.

  3. Здесь можно просмотреть группы, которые уже включены для PIM для групп.

    Снимок экрана: где можно просмотреть группы, которые уже включены для PIM для групп.

  4. Выберите группу, которой будете управлять.

  5. Выберите назначения.

  6. Используйте панели "Допустимые назначения" и Активные назначения, чтобы просмотреть существующие назначения членства или владения для выбранной группы.

    Снимок экрана: где можно просмотреть существующие назначения членства или владения для выбранной группы.

  7. Выберите "Добавить назначения".

  8. В разделе "Выбор роли" выберите между участником и владельцем , чтобы назначить членство или владение.

  9. Выберите участников или владельцев, которых вы хотите сделать участниками группы.

    Снимок экрана, где можно выбрать участников или владельцев, которым вы хотите предоставить доступ к группе.

  10. Нажмите кнопку "Далее".

  11. В списке типов назначения выберите "Допустимый " или "Активный". Управление привилегированными идентификациями предоставляет два различных типа назначения:

    • Для использования роли требуется, чтобы участник или владелец выполнял активацию. Активации также могут потребовать предоставления многофакторной проверки подлинности (MFA), предоставления бизнес-обоснования или запроса утверждения от назначенных утверждающих.

    Внимание

    Для групп, используемых для получения ролей Microsoft Entra, корпорация Майкрософт рекомендует требовать процедуру утверждения для назначения подходящих участников. Назначения, которые могут быть активированы без утверждения, могут подвергать вас риску нарушения безопасности, исходящему от другого администратора, имеющего разрешение на сброс паролей соответствующих пользователей.

    • Активные назначения ролей не требуют, чтобы пользователь выполнял какие-либо активации для использования роли. Члены или владельцы, назначенные активными, всегда обладают правами, принадлежащими роли.
  12. Если назначение должно быть постоянным (постоянно доступно или постоянно назначено), установите флажок Постоянно. В зависимости от параметров группы флажок может не отображаться или не может быть редактируемым. Дополнительные сведения см. в статье «Настройка PIM для групп» в разделе «Управление привилегированными идентификационными данными».

    Снимок экрана: где настроить параметр для добавления назначений.

  13. Выберите «Назначить».

Обновление или удаление существующего назначения роли

Выполните следующие действия, чтобы обновить или удалить существующее назначение роли.

Примечание.

Администраторы и владельцы групп могут управлять группами в разделе «Группы» и через другие интерфейсы, перезаписывая изменения, внесенные в Microsoft Entra PIM.

  1. Войдите в Центр администрирования Microsoft Entra с ролью с необходимыми разрешениями.

  2. Перейдите к управлению идентификаторами>управлению привилегированными удостоверениями>группам.

  3. Здесь можно просмотреть группы, которые уже включены для PIM для групп.

    Снимок экрана: где можно просмотреть группы, которые уже включены для PIM для групп.

  4. Выберите группу, которой будете управлять.

  5. Выберите назначения.

  6. Используйте панели "Допустимые назначения" и Активные назначения, чтобы просмотреть существующие назначения членства или владения для выбранной группы.

    Снимок экрана: где можно просмотреть существующие назначения членства или владения для выбранной группы.

  7. Выберите "Обновить " или "Удалить ", чтобы обновить или удалить назначение членства или владения.

Следующие шаги