Назначение допустимого членства в группах и права владения в пакетах доступа с помощью управления привилегированными удостоверениями для групп

В качестве диспетчера пакетов доступа можно назначить роль, которую вы хотите предоставить пользователю для группы в пакете доступа. Управляя группами с помощью привилегированного управления удостоверениями (PIM), вы можете повысить безопасность, обеспечив доступ к группе в режиме just-in-time. В этой статье описывается, как включить PIM для группы, добавить группу в пакет доступа и проверить наличие подходящих назначений.

Предпосылки

Для использования этой функции требуются лицензии Microsoft Entra ID Governance или Microsoft Entra Suite. Чтобы найти подходящую лицензию для ваших требований, см. основы лицензирования Microsoft Entra ID.

Создание группы

В этом разделе шаг за шагом объясняется, как создать группу, которую вы можете настроить для управления PIM. Если вы уже создали группу, управляемую PIM, перейдите к разделу "Включить управление группой с помощью PIM".

Чтобы создать группу, выполните следующие действия.

  1. Войдите в центр администрирования Microsoft Entra как минимум с ролью Администратор пользователей.

  2. Перейдите к Entra ID>Группы>Все группы.

  3. Выберите Создать группу.

  4. Присвойте группе имя и описание, а затем выполните другие необходимые параметры:

    • Тип группы: Безопасность
    • Тип членства: Выберите "Назначено". Изображение создания группы для пакета доступа.
  5. Нажмите кнопку "Создать".

Включение управления группой с помощью PIM

Чтобы включить управление PIM для группы, выполните следующие действия.

  1. Войдите в административный центр Microsoft Entra в роли как минимум администратора привилегированных ролей.

  2. Перейдите к управлению идентификаторами>управлению привилегированными удостоверениями>группам.

  3. Выберите "Обнаружение групп " и выберите группу, которую вы хотите перенести под управление с помощью PIM.

  4. Выберите " Управление группами " и "ОК".

  5. Выберите группы , чтобы вернуться к списку групп, включенных в PIM для групп, и обратите внимание, что добавленная группа теперь находится в списке. Снимок экрана: группы, управляемые списком PIM.

Это важно

После управления группой ее невозможно извлечь из управления. Благодаря этому другой администратор не сможет удалить заданные вами параметры PIM. Если группа удаляется из идентификатора Microsoft Entra, может потребоваться до 24 часов, чтобы группа была удалена из параметра PIM для групп .

Добавление ресурса в пакет доступа

После управления ресурсом PIM можно добавить соответствующие роли в качестве назначения ролей в пакете доступа. Чтобы проверить это, сделайте следующее:

  1. Войдите в Центр администрирования Microsoft Entra в качестве как минимум администратора управления удостоверениями.

    Подсказка

    Другие наименее привилегированные роли, которые могут выполнить эту задачу, включают владельца каталога и диспетчер пакетов Access.

  2. Перейдите в раздел Управление идентификацией>Управление правами>Пакет доступа.

  3. На странице Пакеты доступа откройте пакет, к которому вы хотите добавить роли ресурсов.

  4. В меню слева выберите роли ресурсов.

  5. Выберите Добавить роли ресурсов, чтобы открыть страницу добавления ролей ресурсов для пакета доступа.

  6. На странице ролей ресурсов выберите группы и команды.

  7. Выберите группу, которую вы хотите добавить, и в разделе ролей убедитесь, что можно назначить как активные, так и соответствующие роли. После выбора роли нажмите кнопку "Далее". Снимок экрана: список соответствующих ролей для группы.

  8. Завершив заполнение необходимых сведений о запросах , перейдите в жизненный цикл.

  9. Убедитесь, что срок действия пакета доступа не превышает срок действия допустимых назначений после настройки в управляемой группе PIM.

Замечание

Если срок действия пакета доступа превышает параметр политики "Срок действия подходящих назначений после" в управляемой группе PIM, это может привести к несоответствию между Управлением правами и Привилегированным управлением удостоверениями, ведя к потере доступа идентификаторами в то время как EM показывает, что они по-прежнему назначены. Для получения дополнительной информации см. статью о группах, управляемых системой Привилегированного Управления Удостоверениями, и справочник по пакетам доступа.

Дальнейшие шаги