О ролях администратора в Центре администрирования Microsoft 365

Ознакомьтесь со справкой по Microsoft 365 для малого бизнеса на YouTube. Эти ресурсы особенно полезны администраторам малого бизнеса, которые только начинают работу с Microsoft 365.

Для выполнения таких задач, как добавление пользователей, назначение лицензий или настройка служб, вам потребуется роль администратора в Microsoft 365 для бизнеса. Ваша подписка на Microsoft 365 или Office 365 включает набор ролей администратора, которые вы можете назначить в Центре администрирования Microsoft 365. Каждая роль администратора соответствует распространенным бизнес-функциям и позволяет сотрудникам организации выполнять определенные задачи в центрах администрирования. В этой статье содержится обзор ролей администратора, содержатся рекомендации по безопасности, которые следует учитывать, и ссылки на соответствующие материалы.

Видео. Кто такой администратор?

Ознакомьтесь с этим и другими видео на нашем YouTube-канале.

  1. Перейдите в Центр администрирования Microsoft 365 и войдите. Если у вас есть доступ к Центру администрирования Microsoft 365, вы являетесь администратором и можете перейти к следующему шагу.

  2. В области навигации слева выберите Пользователи>Активные пользователи. (Или перейти сразу на страницу "Активные пользователи".)

  3. Выберите учетную запись пользователя, которого нужно сделать администратором. Сведения о пользователе отобразятся в диалоговом окне справа.

Подготовка к работе

Центр администрирования Microsoft 365 позволяет управлять ролями Microsoft Entra и Microsoft Intune. Однако эти роли являются подмножеством ролей, доступных в Центре администрирования Microsoft Entra и Центре администрирования Microsoft Intune.

Подробнее о назначении ролей в центре администрирования Microsoft 365 см. статью Назначение ролей администратора.

Важно!

Корпорация Майкрософт рекомендует использовать роли с минимальным количеством разрешений и ограничить количество пользователей с правами администратора. См. Роли с наименьшим объемом привилегий по задачам в Microsoft Entra ID.

Рекомендации по обеспечению безопасности при назначении ролей

Поскольку у администраторов есть доступ к конфиденциальным данным и файлам, следуйте этим рекомендациям, чтобы обеспечить дополнительную защиту данных вашей организации.

Рекомендация Почему это важно
Как можно меньше глобальных администраторов Глобальные администраторы имеют практически неограниченный доступ к параметрам организации и большей части ее данных. Максимально ограничьте число глобальных администраторов. Глобальный администратор может случайно заблокировать учетную запись и потребовать сброса пароля. Сбросить пароль глобального администратора может другой глобальный администратор или администратор привилегированной проверки подлинности. Поэтому необходимо иметь по крайней мере администратора с привилегированной проверкой подлинности на случай, если глобальный администратор заблокирует доступ к своей учетной записи.
Назначайте роль с минимальными разрешениями Назначение роли с наименьшей степенью разрешений означает предоставление администраторам только тех прав, которые необходимы для выполнения работы. Например, если вы хотите, чтобы кто-то сбрасывал пароли пользователей, не назначайте неограниченную роль глобального администратора. Вместо этого назначьте роль администратора с ограниченными правами, например "Администратор паролей" или "Администратор службы поддержки". См. Роли с наименьшим объемом привилегий по задачам в Microsoft Entra ID.
Требовать многофакторную проверку подлинности для администраторов Обязательная MFA для всех пользователей, особенно для администраторов. Многофакторная аутентификация заставляет пользователей использовать второй метод идентификации для подтверждения своей личности. Администраторы могут получить доступ к данным пользователя, таким как имя, адрес электронной почты, местоположение и т. д. Если требуется многофакторная аутентификация, то даже при компрометации пароля администратора одного пароля недостаточно для входа без другого метода идентификации.

При включении многофакторной проверки подлинности при следующем входе пользователя потребуется указать дополнительный адрес электронной почты и номер телефона для восстановления учетной записи.
Настройка многофакторной проверки подлинности

Если вы получили сообщение в Центре администрирования Microsoft 365 о том, что у вас нет разрешения на изменение параметра или страницы, это связано с тем, что вам назначена роль, у которой нет этого разрешения. В этом случае выполните одно или несколько из следующих действий:

Часто используемые роли Центра администрирования Microsoft 365

Чтобы просмотреть роли администратора, выполните следующие действия.

  1. В Центре администрирования Microsoft 365 перейдите в раздел "Назначения ролей".

  2. Выберите любую роль, чтобы открыть ее панель сведений.

  3. Откройте вкладку "Разрешения ", чтобы просмотреть подробный список разрешенных действий для администраторов, назначенных этой роли.

  4. Чтобы добавить пользователей в роли, выберите Назначенные или Назначенные администраторы.

    Чтобы просмотреть полный список ролей, перейдите в нижнюю часть списка и выберите "Показать все по категориям". Подробные сведения, в том числе о командлетах, связанных с ролью, см. в разделе встроенные роли Microsoft Entra.

Роли администратора и кому следует назначить

В следующей таблице перечислены роли администратора и информация о том, кому следует назначить эти роли. Полный список ролей см. на странице встроенных ролей Microsoft Entra.

Административная роль Кому следует назначить эту роль?
Администратор ИИ Эта роль обеспечивает администрирование на уровне ИИ и агента, но не предоставляет широкого администрирования рабочей нагрузки Microsoft 365 в масштабах всего клиента.

Назначьте роль администратора ИИ пользователям, которым нужно выполнять следующие задачи:
  • Управление всеми аспектами Microsoft Copilot
  • Управляйте корпоративными службами, расширяемостью и агентами Copilot, связанными с ИИ, на странице "Интегрированные приложения" в Центре администрирования Microsoft 365
  • Управление экземплярами агентов и удостоверениями агентов с помощью доступных возможностей администратора, таких как отправка, публикация, установка, активация и блокировка агентов (если поддерживается)
  • Предоставление согласия на уровне клиента приложениям и агентам, запрашивающим разрешения, за исключением разрешений приложений Microsoft Graph. Для приложений и агентов, требующих разрешений приложения Microsoft Graph, по-прежнему требуется утверждение глобального администратора.
  • Просмотр отчетов об использовании, аналитики внедрения и организационной аналитики
  • Просмотр основных свойств подписки
  • Просмотр агентов, помеченных как рискованные в Защите идентификации для агентов
  • Разрешить пользователям устанавливать приложение или устанавливать приложение для пользователей организации, если приложению не требуется разрешение
  • Чтение и настройка панелей мониторинга работоспособности служб Microsoft Azure и Microsoft 365
  • Создавайте запросы на поддержку и управляйте ими на портале Microsoft Azure и в Центре администрирования Microsoft 365 Microsoft 365
Администратор ИИ не управляет лицензированием пользователей или сеансами входа пользователей. Для некоторых сценариев с разрешениями или согласием с высоким уровнем привилегий (например, для некоторых разрешений приложения Microsoft Graph) по-прежнему может потребоваться глобальный администратор или администратор привилегированной роли.
ИИ-средство чтения Эта роль предназначена для контроля, мониторинга и отчетности, но не для администрирования. Назначьте роль ИИ-читателя пользователям, которым нужно просматривать функции и параметры в центрах администрирования, доступные для просмотра администратору ИИ.

ИИ-средство чтения не может изменять какие-либо параметры.

Назначьте роль ИИ-читателя пользователям, которым нужно выполнять следующие задачи:
  • Ознакомьтесь со всеми аспектами Microsoft Copilot
  • Чтение всех свойств удостоверений агентов, субъектов удостоверений агентов и схем удостоверений агентов
  • Чтение и настройка панелей мониторинга работоспособности служб Microsoft Azure и Microsoft 365
Роль ИИ-читателя — это роль, доступная только для чтения, которая не может создавать, публиковать, утверждать, активировать, отключать или изменять агенты. ИИ-средство чтения не может управлять доступностью, разрешениями, политиками, лицензиями, согласием или запросами на поддержку агента.
Администратор приложений Назначьте роль администратора приложения пользователям, которые должны создавать и управлять всеми аспектами корпоративных приложений, регистрацией приложений и параметрами прокси-сервера приложений.

Пользователи, назначенные этой ролью, не добавляются в качестве владельцев при создании регистрации новых приложений или корпоративных приложений. Эта роль также предоставляет возможность давать согласие для делегированных разрешений и разрешений приложений, за исключением разрешений приложений для Azure AD Graph и Microsoft Graph.
Администратор выставления счетов Назначьте роль администратора выставления счетов пользователям, которые совершают покупки, управляют подписками и запросами на обслуживание, а также отслеживают работоспособность служб. Администраторы выставления счетов также могут:
  • Управление всеми аспектами выставления счетов
  • Создавайте запросы в службу поддержки и управляйте ими на портале Azure
Администратор Exchange Назначьте роль администратора Exchange пользователям, которые должны просматривать и управлять почтовыми ящиками ваших пользователей, групп Microsoft 365 и Exchange Online. Администраторы Exchange также могут:
  • Восстановление элементов, удаленных из почтового ящика пользователя
  • Настройка делегирований "Отправить как" и "Отправить от имени"
Fabric Administrator Назначьте роль администратора структуры пользователям, которым нужно выполнять следующие задачи:
  • Управление всеми функциями администрирования для Microsoft Fabric и Power BI
  • Отчет об использовании и производительности
  • Просмотр и управление аудитом
Глобальный администратор Это привилегированная роль. Глобальные администраторы могут просматривать журналы действий каталогов и повышать уровень своего доступа для управления всеми подписками и группами управления Microsoft Azure. Глобальные администраторы могут получить полный доступ ко всем ресурсам Microsoft Azure с помощью соответствующего клиента Microsoft Entra.

Пользователь, который приобрел подписку для вашей организации и зарегистрировался в веб-службах Майкрософт, автоматически становится глобальным администратором. В вашей организации может быть несколько глобальных администраторов.

Пользователи с этой ролью имеют доступ ко всем административным функциям в Microsoft Entra ID и службах, использующих удостоверения Microsoft Entra, таким как портал Microsoft Defender, портал Microsoft Purview, Exchange Online, SharePoint Online и Skype для бизнеса Online.

Глобальные администраторы могут:
  • Сброс паролей всех пользователей и всех остальных администраторов
  • Управление приобретением подписок и продуктов организации
  • Сброс паролей для всех пользователей
  • Добавление доменов и управление ими
  • Разблокировка другого глобального администратора
Кроме того, только глобальные администраторы могут просматривать подписки, приобретенные у партнера, и управлять ими.

Глобальный администратор не может удалить собственное назначение глобального администратора. Это ограничение предназначено для предотвращения ситуации, когда в организации нет глобальных администраторов.
Global Reader Назначьте роль глобального читателя пользователям, которым нужно выполнять следующие задачи:
  • Просмотр сведений об агентах и агентах в реестре их клиентов с подробными сведениями о метриках и всеми сведениями о метаданных агентов
  • Просматривайте возможности и параметры администратора в центрах администрирования, которые могут просматривать глобальный администратор.
Глобальное средство чтения не может изменять параметры.

Для подписок, приобретенных у партнера, роль глобального читателя недоступна.
Администратор групп Назначьте роль администратора групп пользователям, которым нужно управлять всеми настройками групп в Центрах администрирования, включая Центр администрирования Microsoft 365 и Центр администрирования Microsoft Entra. Администраторы групп могут:
  • Создание, изменение, удаление и восстановление Группы Microsoft 365
  • Создание и обновление политик создания, истечения срока действия и именования групп
  • Создание, изменение, удаление и восстановление групп безопасности Microsoft Entra
Также см. Управление разрешениями на создание групп Группы Microsoft 365.
Администратор службы технической поддержки Назначьте роль администратора службы поддержки пользователям, которым нужно выполнять следующие задачи:
  • Сброс паролей
  • Принудительный выход пользователей из системы
  • Управление запросами на обслуживание
  • Мониторинг работоспособности службы
Администратор службы технической поддержки может помогать только пользователям, которые не являются администраторами, и пользователям, которым назначены следующие роли: средство чтения каталогов, приглашающий приглашающий приглашающий адрес, администратор службы поддержки, средство чтения Центра сообщений и средство чтения отчетов.
Администратор лицензий Назначьте роль администратора лицензий пользователям, которым нужно назначать и удалять лицензии пользователей и редактировать их расположение использования. Кроме того, администраторы лицензий могут выполнять следующие действия.
  • Повторная обработка назначений лицензий для группового лицензирования
  • Групповое лицензирование назначает лицензии на продукты группам
Средство чтения конфиденциальности Центра сообщений Назначьте роль "Читатель конфиденциальности в Центре сообщений" пользователям, которым необходимо читать сообщения и обновления о конфиденциальности и безопасности в Центре сообщений Microsoft 365.

Конфиденциальность Центра сообщений Читатели могут получать уведомления по электронной почте, связанные с конфиденциальностью данных, в зависимости от своих предпочтений, и они могут отказаться от подписки, используя настройки Центра сообщений.

Сообщения о конфиденциальности данных могут читать только глобальные администраторы и пользователи с правами чтения конфиденциальности Центра сообщений.

Эта роль не имеет разрешения на просмотр, создание и управление запросами на обслуживание.

Конфиденциальность Центра сообщений также может:
  • Отслеживание всех уведомлений в Центре сообщений, включая сообщения о конфиденциальности данных
  • Просмотр групп, доменов и подписок
Средство чтения Центра сообщений Назначьте роль средства чтения в Центре сообщений пользователям, которым нужно выполнять следующие задачи:
  • Отслеживание уведомлений Центра сообщений
  • Получайте еженедельные дайджесты публикаций и обновлений Центра сообщений
  • Общий доступ к записям в Центре сообщений
  • Имеют доступ только для чтения к службам Microsoft Entra, таким как пользователи и группы.
Администратор подключения к данным Microsoft Graph Назначьте роль администратора подключения к данным Microsoft Graph пользователям, которым нужно выполнять следующие задачи:
  • Получите доступ к полному набору административных возможностей Microsoft Graph Data Connect
  • Управление параметрами подключения к данным Microsoft Graph в клиенте
  • Включение и отключение службы подключения к данным Microsoft Graph
  • Настройка выбора рабочей нагрузки набора данных в Microsoft Graph Data Connect
  • Настройка параметров перемещения данных между клиентами в Microsoft Graph Data Connect
  • Просмотр, утверждение и отклонение запросов на авторизацию приложений для Microsoft Graph Data Connect
  • Просмотр, создание, обновление и удаление регистраций приложений для подключения к данным Microsoft Graph
Администратор миграции Назначьте роль администратора миграции Microsoft 365 пользователям, которым нужно выполнять следующие задачи:
  • Используйте диспетчер переноса в Центре администрирования Microsoft 365 для управления переносом контента в Microsoft 365, включая Microsoft Teams, OneDrive и сайты SharePoint, из различных источников, таких как Google Диск, Dropbox, Box и Slack
  • Выбор источников миграции, создание инвентаризаций переноса (например, списков пользователей Google Диска), планирование и выполнение переноса, а также скачивание отчетов
  • Создавайте новые сайты SharePoint или команды Teams, если целевые сайты или команды еще не существуют, создавайте списки SharePoint на административных сайтах SharePoint, а также создавайте и обновляйте элементы в списках SharePoint
  • Управляйте параметрами проекта миграции и жизненным циклом миграции для задач, а также управляйте сопоставлением разрешений от источника к месту назначения.
С этой ролью вы можете выполнять миграцию только из Google Диска, Box, Dropbox, Egnyte и Slack. Эта роль не позволяет выполнять миграцию из источников общих файловых ресурсов из Центра администрирования SharePoint. Используйте администратора SharePoint для миграции из источников файловых ресурсов.
Администратор приложений Office Назначьте роль администратора приложений Office пользователям, которым нужно выполнять следующие задачи:
  • Используйте службу облачной политики для Microsoft 365, чтобы создавать облачные политики и управлять ими.
  • Создание запросов на обслуживание и управление ими
  • Управляйте контентом "Что нового", которое пользователи видят в своих приложениях в Microsoft 365
  • Мониторинг работоспособности службы
  • Управление параметрами сценариев Office
Утверждающий организационные сообщения Назначьте роль утверждающего организационные сообщения пользователям, которым необходимо просмотреть, утвердить или отклонить новые организационные сообщения для доставки в Центре администрирования Microsoft 365, прежде чем они будут отправлены пользователям через поверхности продуктов Майкрософт.
Редактор организационных сообщений Назначьте роль автора организационных сообщений пользователям, которым нужно создавать, публиковать, управлять и просматривать организационные сообщения для конечных пользователей с помощью интерфейсов продуктов Майкрософт.
Администратор паролей Назначьте роль администратора паролей пользователю, которому необходимо сбросить пароли пользователей.
People Administrator Назначьте роль People Administrator пользователям, которым нужно выполнять следующие задачи:
  • Обновление аватаров для всех пользователей, включая администраторов
  • Обновление параметров контактов для всех пользователей (местоимения, произношение имени и параметры карт профиля)
Power Platform Administrator Назначьте роль администратора Power Platform пользователям, которым нужно выполнять следующие задачи:
  • Управление всеми функциями администрирования для Power Apps, Power Automate, Power BI, Microsoft Fabric и Защита от потери данных Microsoft Purview
  • Создание запросов на обслуживание и управление ими
  • Мониторинг работоспособности службы
Средство чтения отчетов Назначьте роль "Читатель отчетов" пользователям, которым нужно выполнять следующие задачи:
  • Просмотр сведений об агентах и агентах в реестре их клиентов с подробными сведениями о метриках и всеми сведениями о метаданных агентов
  • Просмотр сведений об использовании и отчетов об активности в Центре администрирования Microsoft 365
  • Получение доступа к пакету материалов по внедрению Power BI
  • Получение доступа к отчетам о входе и действиям в Microsoft Entra ID
  • Просмотр данных, возвращаемых API отчетов Microsoft Graph
Администратор поиска Назначьте роль администратора поиска пользователям, которым нужно создавать контент результатов поиска и управлять им, а также определять параметры запросов для улучшения результатов поиска в организации. Администратор поиска управляет конфигурацией Поиска (Майкрософт) и может выполнять все задачи по управлению содержимым, доступные редактору Поиска.
Администратор безопасности Назначьте роль администратора безопасности пользователям, которые управляют средствами управления безопасностью и мониторингом в Microsoft 365.

Эта привилегированная роль предоставляет доступ к порталам безопасности и соответствия требованиям, а также видимость агентов в Центре администрирования Microsoft 365 для исследования и оценки рисков, без необходимости публикации агентов или управления жизненным циклом.
Читатель сведений о безопасности Назначьте роль "Читатель безопасности" пользователям, которым требуется доступ к данным безопасности и аналитике мониторинга в Microsoft 365.

Эта привилегированная роль предоставляет доступ к порталам безопасности и соответствия требованиям, включая Microsoft Defender, Microsoft Entra (защита удостоверений, управление привилегированными пользователями, отчеты о входе и журналы аудита) и Microsoft Purview.

В Центре администрирования Microsoft 365 эта роль обеспечивает видимость агентов и метаданных только для чтения в целях проверки безопасности и соответствия требованиям, не разрешая публикацию агентов или управление жизненным циклом.
Администратор службы поддержки Назначьте роль "Администратор поддержки служб" в качестве другой роли администраторам или пользователям, которым в дополнение к обычной роли администратора необходимо выполнять следующие задачи:
  • Открытие запросов на обслуживание и управление ими
  • Просмотр и публикация записей в Центре сообщений
  • Мониторинг работоспособности службы
Администратор SharePoint Назначьте роль администратора SharePoint пользователям, которым требуется доступ к Центру администрирования SharePoint и управление им. Администраторы SharePoint также могут:
  • Создание и удаление сайтов
  • Управление семействами веб-сайтов и глобальными параметрами SharePoint
Администратор расширенного управления SharePoint Назначьте роль администратора расширенного управления SharePoint пользователям, которым нужно выполнять следующие задачи:
Администратор Teams Назначьте роль администратора Teams пользователям, которым требуется доступ к Центру администрирования Teams и управление им. Администратор Teams также может:
  • Управление собраниями
  • Управление мостами конференций
  • Управление параметрами на уровне организации, включая федерацию, переход на Teams и параметры клиентов Teams
Администратор пользователей Назначьте роль администратора пользователей пользователям, которым нужно выполнять следующие задачи:
  • Создание, отключение и включение учетных записей пользователей
  • Добавление пользователей или групп
  • Назначение лицензий
  • Управление большинством свойств пользователей
  • Создание пользовательских представлений и управление ими
  • Обновление политик срока действия паролей
  • Управление запросами на обслуживание
  • Мониторинг работоспособности службы
  • Обновление ключей устройств (FIDO)
  • Просмотрите сводку по агентам в своем клиенте, чтобы получить общее представление об общих тенденциях использования и внедрения
Диспетчер успешных операций с пользовательским интерфейсом Назначьте роль "Менеджер по успешному взаимодействию" с пользователями, которым нужно выполнять следующие задачи:
  • Получите доступ к аналитике взаимодействия, оценке внедрения и Центру сообщений в Центре администрирования Microsoft 365.
  • Просмотрите сводку по агентам в своем клиенте, чтобы получить общее представление об общих тенденциях использования и внедрения
  • Эта роль включает права доступа к роли средства чтения сводных отчетов об использовании.
Администратор клиента Viva Glint Назначьте роль администратора клиента Viva Glint пользователям, которые управляют приложением Viva Glint. См. Назначение администраторов клиента и службы Viva Glint.

Также см. статью Проверка ролей администраторов в организации.

Разрешения на основе ролей администратора и типов групп в Центре администрирования Microsoft 365

Администратор Группы Microsoft 365 Группы безопасности Динамические группы рассылки Группы безопасности с поддержкой почты
Глобальный администратор Создание, чтение, обновление, удаление Создание, чтение, обновление, удаление Создание, чтение, обновление, удаление Создание, чтение, обновление, удаление
Global Reader Чтение Чтение Чтение Чтение
Администратор пользователей Создание, чтение, обновление, удаление
(Не удается обновить свойства Exchange Online)
Создание, чтение, обновление, удаление Чтение Чтение
Администратор Exchange Создание, чтение, обновление, удаление Чтение, обновление (только группы, которыми владеют эти группы), удаление (только группы, которыми владеют они) Создание, чтение, обновление, удаление Создание, чтение, обновление, удаление
Администратор Teams Создание, чтение, обновление, удаление
(Не удается обновить свойства Exchange Online)
Создание, чтение, обновление, удаление (только группы, которые принадлежат им) Чтение Чтение
Администратор SharePoint Создание, чтение, обновление, удаление
(Не удается обновить свойства Exchange Online)
Создание, чтение, обновление, удаление — только группы, которыми они владеют Чтение Чтение
Администратор выставления счетов Чтение Чтение Чтение Чтение
Администратор службы поддержки Чтение Чтение Чтение Чтение
Администратор групп Создание, чтение, обновление, удаление
(Не удается обновить свойства Exchange Online)
Создание, чтение, обновление, удаление Чтение Чтение
Администратор ИИ Чтение Чтение Чтение Чтение

Делегированное администрирование для партнеров Майкрософт

Если вы работаете с партнером Майкрософт, вы можете назначить ему роли администратора. Они могут назначать пользователям в вашей компании или их организации роли администраторов. Назначьте роли администраторов партнерам, если они настраивают и управляют вашей организацией в Интернете для вас.

Роли, которые может назначить партнер:

  • Права агента администратора, эквивалентные глобальному администратору, за исключением управления многофакторной проверкой подлинности через Центр партнеров.
  • Агент службы технической поддержки. Привилегии, эквивалентные правам администратора службы поддержки.

Прежде чем партнер сможет назначить эти роли пользователям, необходимо добавить партнера в качестве делегированного администратора в вашу учетную запись. Партнер должен быть авторизованным партнером. Партнер отправляет вам сообщение электронной почты, чтобы спросить, хотите ли вы предоставить ему разрешение действовать в качестве делегированного администратора. Инструкции см. в разделе Разрешение или удаление партнерских отношений.

Роли корпоративного лицензирования

Администраторы соглашений о корпоративном лицензировании (VL) получают доступ к своим корпоративным лицензиям в Центре администрирования Microsoft 365.

  • Администраторы VL не имеют разрешений на доступ к каким-либо другим сведениям или функциям Центра администрирования за пределами раздела VL.
  • Глобальные администраторы не назначают никаких ролей VL и не должны назначать какую-либо роль администратора VL администратору, чтобы получить доступ к соглашению VL.
  • Глобальные администраторы не имеют доступа к сведениям или функциям VL в Центре администрирования, если только администратор VL не назначит им роль VL.

Дополнительные сведения см. в разделе Управление ролями пользователей корпоративного лицензирования или обратитесь в службу поддержки корпоративного лицензирования.