Разрешения на портале Microsoft Purview

Портал Microsoft Purview поддерживает прямое управление разрешениями для пользователей, выполняющих задачи в Microsoft Purview. Используя область "Роли и области" в настройках портала, вы можете управлять разрешениями для пользователей в ваших решениях Purview для безопасности данных, управления данными, а также рисков и соответствия требованиям. Вы можете ограничить пользователей на выполнение только определенных задач, на которые вы явно предоставили им доступ.

Важно!

Чтобы просмотреть группы ролей в области "Роли и области" на портале Microsoft Purview, пользователи должны быть глобальными администраторами или им должна быть назначена роль "Управление ролями" (назначенная только группе ролей "Управление организацией"). Роль "Управление ролями" позволяет пользователям просматривать, создавать и изменять группы ролей.

Снимок экрана: страница

Важно!

Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Минимизация числа пользователей с ролью глобального администратора повышает безопасность организации. При планировании стратегии управления доступом следуйте рекомендациям по управлению доступом с наименьшими привилегиями для пользователей.

Разрешения Microsoft Purview

Портал Microsoft Purview использует модель разрешений управления доступом на основе ролей (RBAC). Большинство служб Microsoft 365 используют RBAC, поэтому, если вы знакомы со структурой разрешений в этих службах, предоставление разрешений на портале Microsoft Purview аналогично. Разрешения, которыми вы управляете на портале Microsoft Purview, не охватывают управление всеми разрешениями, необходимыми для каждой отдельной службы. Вам по-прежнему необходимо управлять определенными разрешениями для конкретной службы в Центре администрирования для конкретной службы. Например, если вам нужно назначить разрешения для политик архивации, аудита и хранения MR, этими разрешениями необходимо управлять в Центре администрирования Exchange.

Разрешения для конкретного решения

Конкретные инструкции по разрешениям решений Microsoft Purview см. в следующих статьях:

Безопасность данных

Управление данными

Решения по управлению рисками и обеспечению соответствия

ИИ и Copilot

Чтобы просмотреть все группы ролей по умолчанию, доступные на портале Microsoft Purview, и роли, назначенные группам ролей по умолчанию, см. раздел Роли и группы ролей на порталах Microsoft Defender XDR и Microsoft Purview.

Управление разрешениями на портале Microsoft Purview предоставляет пользователям доступ только к функциям соответствия требованиям и управления, доступным на портале Microsoft Purview. Чтобы предоставить разрешения другим функциям, которых нет на портале Microsoft Purview, таким как правила потока обработки почты Exchange (также известные как правила транспорта), используйте Центр администрирования Exchange.

Текущие роли управления и группы ролей охватывают только широкий доступ к схеме данных Microsoft Purview и Единому каталогу. Для расширенного доступа управление Microsoft Purview использует сочетание групп ролей, доступ к данным и разрешения для конкретных решений.

Связи между участниками, ролями и группами ролей

Роль предоставляет разрешения на выполнение набора задач. Например, роль "Управление обращениями " позволяет пользователям работать с делами по обнаружению электронных данных.

Группа ролей — это набор ролей, которые позволяют пользователям выполнять свою работу в решениях для обеспечения соответствия требованиям и управления на портале Microsoft Purview. Например, при добавлении пользователей в группу ролей "Управление инсайдерскими рисками " назначенные администраторы, аналитики, следователи и аудиторы получают необходимые разрешения на управление инсайдерскими рисками в одной группе. Портал Microsoft Purview включает группы ролей по умолчанию для задач и функций для каждого решения по обеспечению соответствия требованиям и управлению, на которые нужно назначить сотрудников. Как правило, при необходимости добавляйте отдельных пользователей в качестве участников в группы ролей по умолчанию.

Схема, показывающая связь между группами ролей и ролями и участниками, где группы ролей содержат роли, а участники назначены группам ролей.

Роли Microsoft Entra на портале Microsoft Purview

Роли, которые отображаются в разделе Microsoft Entra ID области Роли и области, являются ролями Microsoft Entra, и глобальные администраторы могут видеть этот раздел. Эти роли согласуются с должностными обязанностями в ИТ-группе вашей организации, что упрощает предоставление человеку всех разрешений, необходимых для выполнения его работы. Вы можете просмотреть пользователей, которым в настоящее время назначена каждая роль, выбрав роль администратора и просмотрев сведения на панели ролей. Чтобы управлять участниками роли Microsoft Entra, выберите Управление участниками в Microsoft Entra ID. В этом случае вы будете перенаправлены на портал управления Azure.

Дополнительные сведения о ролях Microsoft Entra см. в статье Встроенные роли Microsoft Entra.

Роль Entra Описание Сопоставленные группы ролей Purview
Администратор ИИ Управляйте всеми аспектами корпоративных служб Microsoft 365 Copilot и ИИ в Microsoft 365. Дополнительные сведения см. в разделе "Администратор ИИ". Администраторы диспетчера соответствия требованиям

Безопасность данных ИИ-администраторов

Средства просмотра с помощью ИИ для защиты данных
Автор полезных данных атаки Создавайте полезные данные атаки, но не запускайте и не планируйте их. Дополнительные сведения см. в разделе Автор полезных данных атаки. Авторы полезных данных симулятора атаки
Администратор имитации атаки Создавайте и управляйте всеми аспектами создания симуляции атаки, запуском и планированием симуляции, а также просмотром результатов симуляции. Дополнительные сведения см. в разделе Администраторы симуляции атаки. Администраторы Attack Simulator
Администратор соответствия Помощь вашей организации в соблюдении любых нормативных требований, управление делами обнаружения электронных данных и ведение политик управления данными в расположениях, удостоверениях и приложениях Microsoft 365. Дополнительные сведения см. в разделе Администратор соответствия требованиям. Администратор соответствия требованиям
Администратор данных соответствия требованиям Отслеживание данных вашей организации в службах Microsoft 365, обеспечение их защиты и получение аналитики о любых проблемах для уменьшения рисков. Дополнительные сведения см. в разделе Администратор данных соответствия требованиям. Администратор данных соответствия требованиям
Глобальный администратор Доступ ко всем возможностям администрирования во всех службах Microsoft 365. Только глобальные администраторы могут назначать другие административные роли. Дополнительные сведения см. в разделе Глобальный администратор / администратор компании. Кураторы каталога данных

Средства чтения Data Estate Insights

Управление организацией

Администраторы Purview
Global Reader Вариант роли Глобального администратора с правами только чтения. Просмотр всех параметров и административной информации во всех продуктах Microsoft 365. Дополнительные сведения см. в разделе Глобальный читатель. Глобальный читатель
Администратор безопасности Контроль общей безопасности вашей организации посредством управления политиками безопасности, просмотра аналитики и отчетов о безопасности в различных продуктах Microsoft 365, а также получения последних данных о текущем ландшафте угроз. Дополнительные сведения см. в разделе Администратор безопасности. Администратор безопасности
Оператор безопасности Просмотр и изучение активных угроз безопасности пользователей Microsoft 365, устройств, работающих с этой службой, и хранящегося в ней содержимого, а также реагирование на эти угрозы. Дополнительные сведения см. в разделе Оператор безопасности. Оператор безопасности
Читатель сведений о безопасности Просматривайте и исследуйте активные угрозы для пользователей, устройств и содержимого Microsoft 365, но (в отличие от оператора безопасности) у них нет разрешений на реагирование. Дополнительные сведения см. в разделе Читатель сведений о безопасности. Читатель сведений о безопасности

Дополнительные сведения о других ролях Entra и синхронизации назначений пользователей из Purview для авторизации длительных операций см. в разделе Средство переноса назначений ролей Purview.

Управление привилегированными пользователями для групп на портале Microsoft Purview

Microsoft Entra управление привилегированными пользователями (PIM) для групп предоставляет пользователям право на своевременное участие в группах, назначенных ролям Microsoft Entra. С помощью PIM для групп можно назначать группы безопасности Microsoft Entra группам ролей Microsoft Purview на портале Microsoft Purview. Это назначение позволяет пользователям активировать JIT-доступ, а затем выполнять задачи на портале Microsoft Purview. В отличие от назначений ролей Microsoft Entra с управлением привилегированными пользователями (PIM) в Microsoft Entra ID, вы не можете управлять активацией "на лету" с помощью прямых назначений пользователей группам ролей на портале Microsoft Purview.

Приоритет ролей и поведение в областях

Если пользователю или группе ролей назначены как роль Entra, так и группа ролей Microsoft Purview (например, группа ролей, ограниченная административной единицей), роль Entra имеет приоритет во время выполнения. В результате действующие разрешения пользователя не ограничены, даже если также существует назначение группы ролей Microsoft Purview.

  • Пример 1. Если вы назначаете роль "Администратор соответствия требованиям" в Entra пользователю, а также назначаете роль "Администратор соответствия требованиям" в области Microsoft Purview, роль Entra переопределяет назначенную область. Фактический доступ пользователя не ограничен, и он может получить доступ ко всем сущностям, доступным для этой роли, без ограничения административной единицы.
  • Пример 2. Если назначить роль глобального читателя в Entra пользователю и назначить определенную роль управления соответствием DLP в Microsoft Purview, любые функции или API, которые пересекаются между этими ролями, предоставляют пользователю неограниченный доступ к соответствующим данным.
  • Пример 3. Если присутствуют как назначения ролей Microsoft Purview, так и роли Entra, роли Entra всегда имеют приоритет, и определение области, применяемое административными единицами, не ограничивает действующие разрешения пользователя для перекрывающихся возможностей.

Временные разрешения

Вы можете назначать группы ролей и предоставлять временный доступ, который автоматически отзывает разрешения, когда они больше не нужны. Разрешения с автоматическим окончанием срока действия позволяют администраторам назначать дату окончания срока действия назначениям группы ролей Microsoft Purview. При наступлении настроенной даты окончания срока действия назначение автоматически удаляется, а доступ отзывается без ручных действий со стороны администратора. Это не влияет на уже завершенные или выполняемые действия, но любые новые операции запрещаются после истечения срока действия назначения. Этот подход помогает организациям реализовать доступ с минимальными привилегиями, сокращая долгосрочный доступ, который больше не нужен.

Разрешения с автоматическим истечением срока действия являются необязательными и настраиваются для каждого назначения пользователя. Администраторы могут создавать временные назначения с датой окончания срока действия, обновлять существующую дату окончания, продлевать назначение или удалять срок действия, чтобы назначение стало постоянным. Минимальный срок действия составляет один день и максимальный срок действия два года можно выбрать от текущей даты в местном часовом поясе администратора, который устанавливает срок действия.

Назначения групп ролей оцениваются независимо. Если пользователь получает одну и ту же группу ролей как в индивидуальном назначении, так и в группе безопасности, каждое назначение сохраняет свою дату окончания срока действия. Доступ остается активным, пока одно из назначений остается действительным. Назначение группы ролей группе безопасности также означает изменение членства в этой группе и обновление добавленных пользователей с датой окончания срока действия, связанной с назначенной группой ролей. На странице "Мои разрешения" отображается самая поздняя дата окончания срока действия для всех активных заданий. Дата окончания срока действия записывается в журналы аудита разрешений Microsoft Purview при добавлении или обновлении даты администратором. Вы не получаете уведомление до истечения срока действия разрешений, и не создаются дополнительные журналы аудита по истечении срока действия временных разрешений пользователя.

Важно!

Все встроенные и настраиваемые группы ролей, за исключением следующих, поддерживают автоматическое истечение срока действия разрешений:

  • Администратор обнаружения электронных данных
  • Менеджер по обнаружению электронных данных

Управление группами ролей

В следующих разделах описано, как добавлять, удалять, создавать, обновлять и удалять группы ролей на портале Microsoft Purview.

Добавление пользователей или групп во встроенную группу ролей Microsoft Purview

Выполните следующие действия, чтобы добавить пользователей или группы в группу ролей Microsoft Purview:

  1. Войдите на портал Microsoft Purview , используя учетные данные учетной записи администратора, которой назначена роль управления ролью . Перейдите в раздел "Параметры>: роли и области" для просмотра и управления ролями в области соответствия требованиям и управления в организации.

  2. Выберите группы ролей.

  3. В разделе Группы ролей для решений Microsoft Purview выберите группу ролей Microsoft Purview, в которую нужно добавить пользователей. Выберите "Изменить" на панели элементов управления.

  4. В разделе "Изменение участников группы ролей" нажмите "Выбрать пользователей " или "Выбрать группы".

    Важно!

    Группы безопасности поддерживаются только в коммерческих облачных организациях Microsoft 365.

  5. Установите флажок проверки для всех пользователей или групп, которых вы хотите добавить в группу ролей.

  6. Выберите "Выбрать".

  7. Если выбранным пользователям или группам требуется доступ на уровне организации в рамках этого назначения группы ролей, перейдите к шагу 11.

  8. Если выбранным пользователям или группам требуется временный доступ, выберите пользователей или группы и нажмите "Изменить срок действия".

  9. Если выбранных пользователей или группы необходимо назначить административным единицам, выберите пользователей или группы и нажмите Назначить административные единицы.

  10. В разделе «Назначение административных единиц» установите флажок проверки для всех административных единиц, которые требуется назначить пользователям или группам. Выберите "Выбрать".

  11. Нажмите кнопки "Далее" и "Сохранить", чтобы добавить пользователей или группы в группу ролей. Нажмите кнопку "Готово", чтобы завершить действия.

Удаление пользователей или групп из встроенной группы ролей Microsoft Purview

Чтобы удалить пользователей или группы из группы ролей Microsoft Purview, выполните следующие действия:

  1. Войдите на портал Microsoft Purview , используя учетные данные учетной записи администратора, которой назначена роль управления ролью . Перейдите в раздел "Параметры>: роли и области" для просмотра и управления ролями в области соответствия требованиям и управления в организации.
  2. Выберите группы ролей.
  3. В разделе Группы ролей для решений Microsoft Purview выберите группу ролей Microsoft Purview, из которой вы хотите удалить пользователей или группы. Выберите "Изменить" на панели элементов управления.
  4. В разделе "Изменение участников группы ролей" установите флажок проверки для всех пользователей или групп, которых нужно удалить из группы ролей.
  5. Выберите команду "Удалить участников" и нажмите кнопку "Далее".
  6. Нажмите кнопку "Сохранить", чтобы удалить пользователей или группы из группы ролей. Нажмите кнопку "Готово", чтобы завершить действия.

Создание настраиваемой группы ролей Microsoft Purview

Выполните следующие действия, чтобы создать настраиваемую группу ролей Microsoft Purview:

  1. Войдите на портал Microsoft Purview , используя учетные данные учетной записи администратора, которой назначена роль управления ролью . Перейдите в раздел "Параметры>: роли и области" для просмотра и управления ролями в области соответствия требованиям и управления в организации.

  2. Выберите группы ролей.

  3. В разделе Группы ролей для решений Microsoft Purview выберите Создать группу ролей.

  4. В поле "Присвойте имя группе ролей" введите имя настраиваемой группы ролей в поле "Имя ". После создания группы ролей изменить имя ее нельзя. При необходимости введите описание для группы настраиваемых ролей в поле "Описание ". Нажмите кнопку Далее, чтобы продолжить.

  5. В разделе "Добавить роли в группу ролей" нажмите кнопку "Выбрать роли".

  6. Установите флажки для ролей, которые нужно добавить в настраиваемую группу ролей. Выберите "Выбрать".

  7. Нажмите кнопку Далее, чтобы продолжить.

  8. В разделе "Добавление участников в группу ролей" нажмите кнопку "Выбрать пользователей " (или "Выбрать группы ", если применимо).

    Важно!

    Группы безопасности поддерживаются только в коммерческих облачных организациях Microsoft 365.

  9. Установите флажки для пользователей (или групп), которых нужно добавить в настраиваемую группу ролей. Выберите "Выбрать".

  10. Нажмите кнопку Далее, чтобы продолжить.

  11. Если выбранным пользователям или группам требуется доступ на уровне организации в рамках этого назначения группы ролей, перейдите к шагу 15.

  12. Если выбранным пользователям или группам требуется временный доступ, выберите пользователей или группы и нажмите "Изменить срок действия".

  13. Если выбранных пользователей или группы необходимо назначить административным единицам, выберите пользователей или группы и нажмите Назначить административные единицы.

  14. В разделе «Назначение административных единиц» установите флажок проверки для всех административных единиц, которые требуется назначить пользователям или группам. Выберите "Выбрать".

  15. Нажмите кнопку Далее.

  16. Просмотрите группу ролей и завершите редактирование, затем просмотрите сведения о настраиваемой группе ролей. Если нужно изменить сведения, нажмите "Изменить " в соответствующем разделе. Если все параметры настроены правильно, нажмите " Создать ", чтобы создать настраиваемую группу ролей, или нажмите кнопку "Отмена ", чтобы отменить изменения и не создавать настраиваемую группу ролей.

Обновление настраиваемой группы ролей Microsoft Purview

Выполните следующие действия, чтобы обновить настраиваемую группу ролей Microsoft Purview:

  1. Войдите на портал Microsoft Purview , используя учетные данные учетной записи администратора, которой назначена роль управления ролью . Перейдите в раздел "Параметры>: роли и области" для просмотра и управления ролями в области соответствия требованиям и управления в организации.
  2. Выберите группы ролей.
  3. В разделе Группы ролей для решений Microsoft Purview выберите группу ролей Microsoft Purview, которую требуется обновить, а затем нажмите " Изменить " на панели управления.
  4. В разделе "Присвойте имя группе ролей" обновите описание для настраиваемой группы ролей в поле "Описание ". Изменить имя настраиваемой группы ролей невозможно. Нажмите кнопку Далее.
  5. В окне "Изменение ролей" группы ролей выберите "Выбрать роли ", чтобы добавить роли и обновить роли, назначенные группе ролей. Вы также можете выбрать любую из назначенных в настоящее время ролей и нажать " Удалить роли ", чтобы удалить роли из группы ролей. Обновив роли, нажмите кнопку "Далее".
  6. В разделе "Изменение участников группы ролей" нажмите " Выбрать пользователей " или "Выбрать группы ", чтобы добавить пользователей или группы, назначенные в группу ролей.
    1. Чтобы изменить срок действия для выбранных пользователей или групп, выберите любого из назначенных в настоящее время пользователей или групп и выберите "Изменить срок действия".
    2. Чтобы обновить административные единицы для пользователей или групп, выберите любого из назначенных в настоящее время пользователей или групп и нажмите Назначить административные единицы. Вы также можете выбрать любого из назначенных в настоящее время пользователей и групп и нажать " Удалить участников ", чтобы удалить пользователей или группы из группы ролей. Обновив участников, нажмите "Далее".
  7. Просмотрите группу ролей и завершите редактирование, затем просмотрите сведения о настраиваемой группе ролей. Если нужно изменить сведения, нажмите "Изменить " в соответствующем разделе. Если все параметры настроены правильно, нажмите кнопку "Сохранить ", чтобы обновить настраиваемую группу ролей, или кнопку "Отмена ", чтобы отменить изменения и не обновлять группу пользовательских ролей.

Удаление настраиваемой группы ролей Microsoft Purview

Выполните следующие действия, чтобы удалить настраиваемую группу ролей Microsoft Purview:

  1. Войдите на портал Microsoft Purview , используя учетные данные учетной записи администратора, которой назначена роль управления ролью . Перейдите в раздел "Параметры>: роли и области" для просмотра и управления ролями в области соответствия требованиям и управления в организации.
  2. Выберите группы ролей.
  3. В разделе Группы ролей для решений Microsoft Purview выберите группу ролей Microsoft Purview, которую нужно удалить, а затем нажмите " Удалить " на панели управления.
  4. В разделе "Удалить группу ролей" выберите "Удалить ", чтобы удалить группу ролей, или нажмите кнопку "Отмена ", чтобы отменить процесс удаления.