Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Ознакомьтесь со справкой по Microsoft 365 для малого бизнеса на YouTube. Эти ресурсы особенно полезны администраторам малого бизнеса, которые только начинают работу с Microsoft 365.
Для выполнения таких задач, как добавление пользователей, назначение лицензий или настройка служб, вам потребуется роль администратора в Microsoft 365 для бизнеса. Ваша подписка на Microsoft 365 или Office 365 включает набор ролей администратора, которые вы можете назначить в Центре администрирования Microsoft 365. Каждая роль администратора соответствует распространенным бизнес-функциям и позволяет сотрудникам организации выполнять определенные задачи в центрах администрирования. В этой статье содержится обзор ролей администратора, содержатся рекомендации по безопасности, которые следует учитывать, и ссылки на соответствующие материалы.
Видео. Кто такой администратор?
Ознакомьтесь с этим и другими видео на нашем YouTube-канале.
Перейдите в Центр администрирования Microsoft 365 и войдите. Если у вас есть доступ к Центру администрирования Microsoft 365, вы являетесь администратором и можете перейти к следующему шагу.
В области навигации слева выберите Пользователи>Активные пользователи. (Или перейти сразу на страницу "Активные пользователи".)
Выберите учетную запись пользователя, которого нужно сделать администратором. Сведения о пользователе отобразятся в диалоговом окне справа.
Подготовка к работе
Центр администрирования Microsoft 365 позволяет управлять ролями Microsoft Entra и Microsoft Intune. Однако эти роли являются подмножеством ролей, доступных в Центре администрирования Microsoft Entra и Центре администрирования Microsoft Intune.
- Полный список подробных описаний ролей Microsoft Entra, которыми можно управлять в Центре администрирования Microsoft 365, см. в разделе Разрешения ролей администратора во встроенных ролях Microsoft Entra.
- Полный список подробных описаний ролей Microsoft Intune, которыми вы можете управлять в Центре администрирования Microsoft 365, см. в разделе Управление доступом на основе ролей (RBAC) с Microsoft Intune.
Подробнее о назначении ролей в центре администрирования Microsoft 365 см. статью Назначение ролей администратора.
Важно!
Корпорация Майкрософт рекомендует использовать роли с минимальным количеством разрешений и ограничить количество пользователей с правами администратора. См. Роли с наименьшим объемом привилегий по задачам в Microsoft Entra ID.
Рекомендации по обеспечению безопасности при назначении ролей
Поскольку у администраторов есть доступ к конфиденциальным данным и файлам, следуйте этим рекомендациям, чтобы обеспечить дополнительную защиту данных вашей организации.
| Рекомендация | Почему это важно |
|---|---|
| Как можно меньше глобальных администраторов | Глобальные администраторы имеют практически неограниченный доступ к параметрам организации и большей части ее данных. Максимально ограничьте число глобальных администраторов. Глобальный администратор может случайно заблокировать учетную запись и потребовать сброса пароля. Сбросить пароль глобального администратора может другой глобальный администратор или администратор привилегированной проверки подлинности. Поэтому необходимо иметь по крайней мере администратора с привилегированной проверкой подлинности на случай, если глобальный администратор заблокирует доступ к своей учетной записи. |
| Назначайте роль с минимальными разрешениями | Назначение роли с наименьшей степенью разрешений означает предоставление администраторам только тех прав, которые необходимы для выполнения работы. Например, если вы хотите, чтобы кто-то сбрасывал пароли пользователей, не назначайте неограниченную роль глобального администратора. Вместо этого назначьте роль администратора с ограниченными правами, например "Администратор паролей" или "Администратор службы поддержки". См. Роли с наименьшим объемом привилегий по задачам в Microsoft Entra ID. |
| Требовать многофакторную проверку подлинности для администраторов | Обязательная MFA для всех пользователей, особенно для администраторов. Многофакторная аутентификация заставляет пользователей использовать второй метод идентификации для подтверждения своей личности. Администраторы могут получить доступ к данным пользователя, таким как имя, адрес электронной почты, местоположение и т. д. Если требуется многофакторная аутентификация, то даже при компрометации пароля администратора одного пароля недостаточно для входа без другого метода идентификации. При включении многофакторной проверки подлинности при следующем входе пользователя потребуется указать дополнительный адрес электронной почты и номер телефона для восстановления учетной записи. Настройка многофакторной проверки подлинности |
Если вы получили сообщение в Центре администрирования Microsoft 365 о том, что у вас нет разрешения на изменение параметра или страницы, это связано с тем, что вам назначена роль, у которой нет этого разрешения. В этом случае выполните одно или несколько из следующих действий:
- Обратитесь к другому администратору, чтобы назначить вам правильную роль.
- Узнайте больше о назначении ролей администратора. См. раздел Назначение ролей администратора.
- Обратитесь в службу поддержки Microsoft 365 для бизнеса.
Часто используемые роли Центра администрирования Microsoft 365
Чтобы просмотреть роли администратора, выполните следующие действия.
В Центре администрирования Microsoft 365 перейдите в раздел "Назначения ролей".
Выберите любую роль, чтобы открыть ее панель сведений.
Откройте вкладку "Разрешения ", чтобы просмотреть подробный список разрешенных действий для администраторов, назначенных этой роли.
Чтобы добавить пользователей в роли, выберите Назначенные или Назначенные администраторы.
Чтобы просмотреть полный список ролей, перейдите в нижнюю часть списка и выберите "Показать все по категориям". Подробные сведения, в том числе о командлетах, связанных с ролью, см. в разделе встроенные роли Microsoft Entra.
Роли администратора и кому следует назначить
В следующей таблице перечислены роли администратора и информация о том, кому следует назначить эти роли. Полный список ролей см. на странице встроенных ролей Microsoft Entra.
| Административная роль | Кому следует назначить эту роль? |
|---|---|
| Администратор ИИ | Эта роль обеспечивает администрирование на уровне ИИ и агента, но не предоставляет широкого администрирования рабочей нагрузки Microsoft 365 в масштабах всего клиента. Назначьте роль администратора ИИ пользователям, которым нужно выполнять следующие задачи:
|
| ИИ-средство чтения | Эта роль предназначена для контроля, мониторинга и отчетности, но не для администрирования. Назначьте роль ИИ-читателя пользователям, которым нужно просматривать функции и параметры в центрах администрирования, доступные для просмотра администратору ИИ. ИИ-средство чтения не может изменять какие-либо параметры. Назначьте роль ИИ-читателя пользователям, которым нужно выполнять следующие задачи:
|
| Администратор приложений | Назначьте роль администратора приложения пользователям, которые должны создавать и управлять всеми аспектами корпоративных приложений, регистрацией приложений и параметрами прокси-сервера приложений. Пользователи, назначенные этой ролью, не добавляются в качестве владельцев при создании регистрации новых приложений или корпоративных приложений. Эта роль также предоставляет возможность давать согласие для делегированных разрешений и разрешений приложений, за исключением разрешений приложений для Azure AD Graph и Microsoft Graph. |
| Администратор выставления счетов | Назначьте роль администратора выставления счетов пользователям, которые совершают покупки, управляют подписками и запросами на обслуживание, а также отслеживают работоспособность служб. Администраторы выставления счетов также могут:
|
| Администратор Exchange | Назначьте роль администратора Exchange пользователям, которые должны просматривать и управлять почтовыми ящиками ваших пользователей, групп Microsoft 365 и Exchange Online. Администраторы Exchange также могут:
|
| Fabric Administrator | Назначьте роль администратора структуры пользователям, которым нужно выполнять следующие задачи:
|
| Глобальный администратор | Это привилегированная роль. Глобальные администраторы могут просматривать журналы действий каталогов и повышать уровень своего доступа для управления всеми подписками и группами управления Microsoft Azure. Глобальные администраторы могут получить полный доступ ко всем ресурсам Microsoft Azure с помощью соответствующего клиента Microsoft Entra. Пользователь, который приобрел подписку для вашей организации и зарегистрировался в веб-службах Майкрософт, автоматически становится глобальным администратором. В вашей организации может быть несколько глобальных администраторов. Пользователи с этой ролью имеют доступ ко всем административным функциям в Microsoft Entra ID и службах, использующих удостоверения Microsoft Entra, таким как портал Microsoft Defender, портал Microsoft Purview, Exchange Online, SharePoint Online и Skype для бизнеса Online. Глобальные администраторы могут:
Глобальный администратор не может удалить собственное назначение глобального администратора. Это ограничение предназначено для предотвращения ситуации, когда в организации нет глобальных администраторов. |
| Global Reader | Назначьте роль глобального читателя пользователям, которым нужно выполнять следующие задачи:
Для подписок, приобретенных у партнера, роль глобального читателя недоступна. |
| Администратор групп | Назначьте роль администратора групп пользователям, которым нужно управлять всеми настройками групп в Центрах администрирования, включая Центр администрирования Microsoft 365 и Центр администрирования Microsoft Entra. Администраторы групп могут:
|
| Администратор службы технической поддержки | Назначьте роль администратора службы поддержки пользователям, которым нужно выполнять следующие задачи:
|
| Администратор лицензий | Назначьте роль администратора лицензий пользователям, которым нужно назначать и удалять лицензии пользователей и редактировать их расположение использования. Кроме того, администраторы лицензий могут выполнять следующие действия.
|
| Средство чтения конфиденциальности Центра сообщений | Назначьте роль "Читатель конфиденциальности в Центре сообщений" пользователям, которым необходимо читать сообщения и обновления о конфиденциальности и безопасности в Центре сообщений Microsoft 365. Конфиденциальность Центра сообщений Читатели могут получать уведомления по электронной почте, связанные с конфиденциальностью данных, в зависимости от своих предпочтений, и они могут отказаться от подписки, используя настройки Центра сообщений. Сообщения о конфиденциальности данных могут читать только глобальные администраторы и пользователи с правами чтения конфиденциальности Центра сообщений. Эта роль не имеет разрешения на просмотр, создание и управление запросами на обслуживание. Конфиденциальность Центра сообщений также может:
|
| Средство чтения Центра сообщений | Назначьте роль средства чтения в Центре сообщений пользователям, которым нужно выполнять следующие задачи:
|
| Администратор подключения к данным Microsoft Graph | Назначьте роль администратора подключения к данным Microsoft Graph пользователям, которым нужно выполнять следующие задачи:
|
| Администратор миграции | Назначьте роль администратора миграции Microsoft 365 пользователям, которым нужно выполнять следующие задачи:
|
| Администратор приложений Office | Назначьте роль администратора приложений Office пользователям, которым нужно выполнять следующие задачи:
|
| Утверждающий организационные сообщения | Назначьте роль утверждающего организационные сообщения пользователям, которым необходимо просмотреть, утвердить или отклонить новые организационные сообщения для доставки в Центре администрирования Microsoft 365, прежде чем они будут отправлены пользователям через поверхности продуктов Майкрософт. |
| Редактор организационных сообщений | Назначьте роль автора организационных сообщений пользователям, которым нужно создавать, публиковать, управлять и просматривать организационные сообщения для конечных пользователей с помощью интерфейсов продуктов Майкрософт. |
| Администратор паролей | Назначьте роль администратора паролей пользователю, которому необходимо сбросить пароли пользователей. |
| People Administrator | Назначьте роль People Administrator пользователям, которым нужно выполнять следующие задачи:
|
| Power Platform Administrator | Назначьте роль администратора Power Platform пользователям, которым нужно выполнять следующие задачи:
|
| Средство чтения отчетов | Назначьте роль "Читатель отчетов" пользователям, которым нужно выполнять следующие задачи:
|
| Администратор поиска | Назначьте роль администратора поиска пользователям, которым нужно создавать контент результатов поиска и управлять им, а также определять параметры запросов для улучшения результатов поиска в организации. Администратор поиска управляет конфигурацией Поиска (Майкрософт) и может выполнять все задачи по управлению содержимым, доступные редактору Поиска. |
| Администратор безопасности | Назначьте роль администратора безопасности пользователям, которые управляют средствами управления безопасностью и мониторингом в Microsoft 365. Эта привилегированная роль предоставляет доступ к порталам безопасности и соответствия требованиям, а также видимость агентов в Центре администрирования Microsoft 365 для исследования и оценки рисков, без необходимости публикации агентов или управления жизненным циклом. |
| Читатель сведений о безопасности | Назначьте роль "Читатель безопасности" пользователям, которым требуется доступ к данным безопасности и аналитике мониторинга в Microsoft 365. Эта привилегированная роль предоставляет доступ к порталам безопасности и соответствия требованиям, включая Microsoft Defender, Microsoft Entra (защита удостоверений, управление привилегированными пользователями, отчеты о входе и журналы аудита) и Microsoft Purview. В Центре администрирования Microsoft 365 эта роль обеспечивает видимость агентов и метаданных только для чтения в целях проверки безопасности и соответствия требованиям, не разрешая публикацию агентов или управление жизненным циклом. |
| Администратор службы поддержки | Назначьте роль "Администратор поддержки служб" в качестве другой роли администраторам или пользователям, которым в дополнение к обычной роли администратора необходимо выполнять следующие задачи:
|
| Администратор SharePoint | Назначьте роль администратора SharePoint пользователям, которым требуется доступ к Центру администрирования SharePoint и управление им. Администраторы SharePoint также могут:
|
| Администратор расширенного управления SharePoint | Назначьте роль администратора расширенного управления SharePoint пользователям, которым нужно выполнять следующие задачи:
|
| Администратор Teams | Назначьте роль администратора Teams пользователям, которым требуется доступ к Центру администрирования Teams и управление им. Администратор Teams также может:
|
| Администратор пользователей | Назначьте роль администратора пользователей пользователям, которым нужно выполнять следующие задачи:
|
| Диспетчер успешных операций с пользовательским интерфейсом | Назначьте роль "Менеджер по успешному взаимодействию" с пользователями, которым нужно выполнять следующие задачи:
|
| Администратор клиента Viva Glint | Назначьте роль администратора клиента Viva Glint пользователям, которые управляют приложением Viva Glint. См. Назначение администраторов клиента и службы Viva Glint. |
Также см. статью Проверка ролей администраторов в организации.
Разрешения на основе ролей администратора и типов групп в Центре администрирования Microsoft 365
| Администратор | Группы Microsoft 365 | Группы безопасности | Динамические группы рассылки | Группы безопасности с поддержкой почты |
|---|---|---|---|---|
| Глобальный администратор | Создание, чтение, обновление, удаление | Создание, чтение, обновление, удаление | Создание, чтение, обновление, удаление | Создание, чтение, обновление, удаление |
| Global Reader | Чтение | Чтение | Чтение | Чтение |
| Администратор пользователей | Создание, чтение, обновление, удаление (Не удается обновить свойства Exchange Online) |
Создание, чтение, обновление, удаление | Чтение | Чтение |
| Администратор Exchange | Создание, чтение, обновление, удаление | Чтение, обновление (только группы, которыми владеют эти группы), удаление (только группы, которыми владеют они) | Создание, чтение, обновление, удаление | Создание, чтение, обновление, удаление |
| Администратор Teams | Создание, чтение, обновление, удаление (Не удается обновить свойства Exchange Online) |
Создание, чтение, обновление, удаление (только группы, которые принадлежат им) | Чтение | Чтение |
| Администратор SharePoint | Создание, чтение, обновление, удаление (Не удается обновить свойства Exchange Online) |
Создание, чтение, обновление, удаление — только группы, которыми они владеют | Чтение | Чтение |
| Администратор выставления счетов | Чтение | Чтение | Чтение | Чтение |
| Администратор службы поддержки | Чтение | Чтение | Чтение | Чтение |
| Администратор групп | Создание, чтение, обновление, удаление (Не удается обновить свойства Exchange Online) |
Создание, чтение, обновление, удаление | Чтение | Чтение |
| Администратор ИИ | Чтение | Чтение | Чтение | Чтение |
Делегированное администрирование для партнеров Майкрософт
Если вы работаете с партнером Майкрософт, вы можете назначить ему роли администратора. Они могут назначать пользователям в вашей компании или их организации роли администраторов. Назначьте роли администраторов партнерам, если они настраивают и управляют вашей организацией в Интернете для вас.
Роли, которые может назначить партнер:
- Права агента администратора, эквивалентные глобальному администратору, за исключением управления многофакторной проверкой подлинности через Центр партнеров.
- Агент службы технической поддержки. Привилегии, эквивалентные правам администратора службы поддержки.
Прежде чем партнер сможет назначить эти роли пользователям, необходимо добавить партнера в качестве делегированного администратора в вашу учетную запись. Партнер должен быть авторизованным партнером. Партнер отправляет вам сообщение электронной почты, чтобы спросить, хотите ли вы предоставить ему разрешение действовать в качестве делегированного администратора. Инструкции см. в разделе Разрешение или удаление партнерских отношений.
Роли корпоративного лицензирования
Администраторы соглашений о корпоративном лицензировании (VL) получают доступ к своим корпоративным лицензиям в Центре администрирования Microsoft 365.
- Администраторы VL не имеют разрешений на доступ к каким-либо другим сведениям или функциям Центра администрирования за пределами раздела VL.
- Глобальные администраторы не назначают никаких ролей VL и не должны назначать какую-либо роль администратора VL администратору, чтобы получить доступ к соглашению VL.
- Глобальные администраторы не имеют доступа к сведениям или функциям VL в Центре администрирования, если только администратор VL не назначит им роль VL.
Дополнительные сведения см. в разделе Управление ролями пользователей корпоративного лицензирования или обратитесь в службу поддержки корпоративного лицензирования.