Уведомления по электронной почте в PIM

Обзор

управление привилегированными пользователями (PIM) позволяет узнать, когда важные события происходят в организации Microsoft Entra, например при назначении или активации роли. Управление привилегированными пользователями информирует вас, отправляя вам и другим участникам уведомления по электронной почте. Эти электронные письма также могут содержать ссылки на соответствующие задачи, такие как активация или продление роли. В этой статье описывается, как выглядят такие сообщения электронной почты, когда они отправляются и кто получает их.

Примечание.

Одно событие в Управлении привилегированными идентичностями может создавать уведомления по электронной почте для нескольких получателей — назначенных, утвердителей или администраторов. Максимальное количество уведомлений, отправленных на одно событие, составляет 1000. Если число получателей превышает 1000 , то только первые 1000 получателей получают уведомление по электронной почте. Это не мешает другим назначенным, администраторам или утвердителям использовать свои разрешения в Microsoft Entra ID и Privileged Identity Management.

Адрес электронной почты и строка темы сообщения отправителя

Сообщения электронной почты, отправленные из Управление привилегированными идентификационными данными для ролей Microsoft Entra ID и Azure, имеют следующий адрес электронной почты отправителя:

  • Адрес электронной почты: MSSecurity-noreply@microsoft.com
  • Отображаемое имя: Безопасность Майкрософт

Внимание

Элемент azure-noreply@microsoft.com устарел и не должен больше отправлять PIM уведомления по электронной почте.

Эти адреса электронной почты включают префикс PIM в строке темы. Приведем пример:

  • PIM: Алену Шарону была назначена постоянная роль резервного читателя

Время отправки электронных сообщений для утверждения активации

Когда пользователи активируют свою роль, и параметры роли требуют утверждения, утверждающие лица получают два электронных письма на каждое утверждение.

  • запрос на утверждение или отклонение запроса на активацию пользователя (отправляется подсистемой утверждения запроса);
  • сообщение о том, что запрос пользователя утвержден (отправляется подсистемой утверждения запроса).

Кроме того, глобальные администраторы и администраторы привилегированных ролей получают электронное письмо для каждого утверждения.

  • "Роль пользователя активирована (отправлено привилегированным управлением идентификацией)."

Первые два электронных сообщения, отправленные подсистемой утверждения запросов, могут прийти позже. В настоящее время 90% сообщений электронной почты занимают три–10 минут, но для 1% клиентов это может быть дольше, до 15 минут.

Если запрос на утверждение утвержден на портале Azure до отправки первого электронного письма, то это письмо не отправляется, и другие утверждающие не получают уведомления по электронной почте о запросе на утверждение. Это может показаться, как если бы они не получили электронное письмо, но это ожидаемое поведение.

Уведомления для ролей Microsoft Entra

Управление привилегированными идентификаторами отправляет сообщения электронной почты при возникновении следующих событий для ролей Microsoft Entra:

  • если активация привилегированной роли ожидает утверждения;
  • если запрос на активацию привилегированной роли выполнен;
  • Если включено Управление привилегированными идентификациями Microsoft Entra

Кто получает эти сообщения электронной почты для ролей Microsoft Entra, зависит от вашей роли, события и параметра уведомлений.

Пользователь Активация роли ожидает утверждения Выполнен запрос на активацию роли Включен PIM
Администратор привилегированных ролей
(активировано)
Да
(только если не указаны явные утверждающие)
Да* Да
Администратор
безопасности (активировано)
нет Да* Да
Глобальный администратор
(активирован)
нет Да* Да

* Если для параметра Уведомления задано значение Включить.

Ниже показан пример электронной почты, отправляемой при активации роли Microsoft Entra для вымышленной организации Contoso.

Снимок экрана: новая управление привилегированными пользователями электронной почты для ролей Microsoft Entra.

Еженедельное дайджестное письмо по управлению привилегированными идентификациями для ролей Microsoft Entra

Еженедельная сводка управления идентификацией привилегированных пользователей для ролей Microsoft Entra отправляется администраторам ролей с привилегиями, администраторам безопасности и глобальным администраторам, которые включили управление идентификацией привилегированных пользователей. В этом еженедельном сообщении электронной почты представлен краткий обзор мероприятий по управлению привилегированными идентификационными данными за неделю и назначений привилегированных ролей. Он доступен только для организаций Microsoft Entra в общедоступном облаке. Ниже приведен пример электронного письма.

Снимок экрана, показывающий еженедельный дайджест по управлению привилегированными идентификаторами для ролей Microsoft Entra.

Сообщение электронной почты содержит:

Плитка Описание
Активированные пользователи Число активаций допустимых ролей пользователями внутри организации.
Постоянные пользователи Количество пользователей с допустимым назначением, которых перевели на постоянную основу.
Назначения ролей в Привилегированном управлении идентичностью Количество раз, которое пользователям назначается допустимая роль в Управлении Привилегированными Идентификациями.
Назначения ролей за пределами PIM Количество случаев назначения пользователям постоянной роли вне Privileged Identity Management (внутри Microsoft Entra ID). Это оповещение и сопроводительное сообщение электронной почты можно включить или отключить, открыв параметры оповещений.

В разделе Общие сведения о ваших главных ролях перечислены пять главных ролей в вашей организации по общему числу постоянных и допустимых администраторов для каждой роли. Ссылка Выполнить действие открывает Discovery & Insights, где можно массово преобразовать постоянных администраторов в подходящих администраторов.

Уведомления о ролях ресурсов Azure

Примечание.

В PIM подходящий владелец является тем, кто имеет привилегированный доступ к JIT для выполнения определенных задач для управления группами, которые можно активировать при необходимости. Это отличается от постоянного владельца, который имеет постоянный доступ к группам управления. Дополнительные сведения о владении группой JIT см. в разделе Определение допустимости для группы в Управление привилегированными идентичностями.

Владельцы групп могут управлять группой, включая добавление или удаление участников, продление групп, срок действия которых истекает, и утверждение запросов на присоединение к группе. PIM отправляет сообщения электронной почты постоянным владельцам, соответствующим владельцам и администраторам доступа пользователей при возникновении следующих событий для ролей ресурсов Azure:

  • назначение ролей ожидает утверждения;
  • при назначении роли;
  • приближение даты истечения срока действия роли;
  • когда роль подходит для расширения;
  • При продлении роли конечным пользователем
  • Когда запрос на активацию роли завершен

Привилегированное управление идентификацией (PIM) отправляет электронные письма пользователям, когда происходят следующие события для ролей ресурсов Azure:

  • при назначении роли пользователю;
  • если истек срок действия роли пользователя;
  • если срок действия роли пользователя продлен;
  • Когда завершено выполнение запроса пользователя на активацию роли

Ниже приведен пример сообщения электронной почты, отправляемого при назначении пользователю роли ресурса Azure для вымышленной организации Contoso.

Снимок экрана, показывающий новое письмо для управления привилегированными идентификациями в ролях ресурсов Azure.

Уведомления для PIM для групп

Управление привилегированными пользователями отправляет сообщения электронной почты только постоянным владельцам при возникновении следующих событий для назначений PIM для групп:

  • Когда назначение роли владельца или участника ожидает утверждения
  • При назначении роли владельца или участника
  • Когда срок действия роли владельца или участника подходит к концу
  • Когда можно продлить срок действия роли владельца или участника
  • Когда пользователь обновляет роль владельца или участника
  • После выполнения запроса на активацию роли владельца или участника

Управление привилегированными идентификациями отправляет сообщения электронной почты конечным пользователям при возникновении следующих событий в PIM для назначений ролей в группах.

  • При назначении роли владельца или участника пользователю
  • Когда истек срок действия роли владельца или участника пользователя
  • При расширении ролей владельца или участника пользователя
  • После завершения запроса на активацию роли владельца или участника пользователя

Следующие шаги