Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описано, как включить и настроить управление привилегированным доступом в организации. Для управления привилегированным доступом можно использовать Центр администрирования Microsoft 365 или PowerShell управления Exchange.
Подготовка к работе
Прежде чем приступить к работе с управлением привилегированным доступом, подтвердите подписку На Microsoft 365 и все надстройки.
Чтобы получить доступ к управлению привилегированным доступом и использовать их, ваша организация должна иметь вспомогательные подписки или надстройки. Дополнительные сведения см. в разделе Требования к подписке для управления привилегированным доступом.
Если у вас нет плана Microsoft 365 корпоративный E5 и вы хотите попробовать управление привилегированным доступом, вы можете добавить Microsoft 365 в существующую подписку Microsoft 365 или зарегистрироваться для получения пробной версии Microsoft 365 корпоративный E5.
Включение и настройка управления привилегированным доступом
Выполните следующие действия, чтобы настроить и использовать привилегированный доступ в организации.
Шаг 1. Создание группы утверждающего
Прежде чем приступить к использованию привилегированного доступа, определите, кому нужен центр утверждения для входящих запросов на доступ к задачам с повышенными привилегиями и привилегированными задачами. Любой пользователь, который входит в группу утверждающих лиц, может утверждать запросы на доступ. Включите эту группу, создав группу безопасности с поддержкой почты в Microsoft 365.
Шаг 2. Включение привилегированного доступа
Явно включите привилегированный доступ в Microsoft 365 с помощью группы утверждающих по умолчанию, включая набор системных учетных записей, которые необходимо исключить из управления доступом с привилегированным доступом.
Шаг 3. Создание политики доступа
Определите конкретные требования к утверждению для отдельных задач, создав политику утверждения. Доступны следующие типы утверждения: Автоматически и Вручную.
Шаг 4. Отправка и утверждение запросов на привилегированный доступ
После включения привилегированного доступа требуются утверждения для любой задачи, с которой определена соответствующая политика утверждения. Для выполнения задач, включенных в политику утверждения, пользователям необходимо запросить и получить доступ, чтобы у них были разрешения, необходимые для выполнения задачи.
После утверждения запрашивающий пользователь может выполнить намеченную задачу. Привилегированный доступ авторизует и выполняет задачу от имени пользователя. Утверждение остается действительным в течение запрошенного периода (длительность по умолчанию — четыре часа), в течение которого запрашивающий может выполнить требуемую задачу несколько раз. Каждый случай выполнения заносится в журнал и становится доступен для аудита безопасности и соответствия требованиям.
Примечание.
Чтобы использовать PowerShell для управления Exchange для включения и настройки привилегированного доступа, выполните действия, описанные в статье Подключение к Exchange Online PowerShell с помощью многофакторной проверки подлинности для подключения к Exchange Online PowerShell с учетными данными Microsoft 365. Вам не нужно включать многофакторную проверку подлинности для вашей организации, чтобы использовать инструкции по включению привилегированного доступа при подключении к Exchange Online PowerShell. При подключении с помощью многофакторной проверки подлинности создается маркер проверки подлинности, который привилегированный доступ использует для подписывания запросов.
Шаг 1. Создание группы утверждающего
Войдите в Центр администрирования Microsoft 365 с учетными данными для учетной записи администратора в вашей организации.
В Центре администрирования выберите Группы>Добавить группу.
Выберите группу безопасности с поддержкой почты , а затем введите имя, адрес электронной почты группы и описание для новой группы.
Сохраните группу. Чтобы группа была полностью настроена и появилась в Центр администрирования Microsoft 365, может потребоваться несколько минут.
Выберите новую группу утверждающих и выберите изменить , чтобы добавить пользователей в группу.
Сохраните группу.
Шаг 2. Включение привилегированного доступа
В Центре администрирования Microsoft 365
Войдите в Центр администрирования Microsoft 365 с учетными данными для учетной записи администратора в вашей организации.
В Центре администрирования перейдите в раздел Параметры>Организации Параметры>Безопасность & Конфиденциальность>Привилегированный доступ.
Включите параметр Требовать утверждения для привилегированных задач.
Назначьте группу утверждающих, созданную на шаге 1, в качестве группы утверждающих по умолчанию.
Сохранить и закрыть.
В PowerShell для управления Exchange
Чтобы включить привилегированный доступ и назначить группу утверждающих, выполните следующую команду в Exchange Online PowerShell:
Enable-ElevatedAccessControl -AdminGroup '<default approver group>' -SystemAccounts @('<systemAccountUPN1>','<systemAccountUPN2>')
Пример:
Enable-ElevatedAccessControl -AdminGroup 'pamapprovers@fabrikam.onmicrosoft.com' -SystemAccounts @('sys1@fabrikamorg.onmicrosoft.com', 'sys2@fabrikamorg.onmicrosoft.com')
Примечание.
Функция системных учетных записей гарантирует, что некоторые автоматизации в организации работают без привилегированного доступа. Однако сделать такие исключения исключительными и регулярно утверждать и проверять разрешенные.
Шаг 3. Создание политики доступа
Вы можете создать и настроить до 30 политик привилегированного доступа для организации.
В Центре администрирования Microsoft 365
Войдите в Центр администрирования Microsoft 365 с учетными данными для учетной записи администратора в вашей организации.
В центре Администратор перейдите в раздел Параметры>Организации Параметры>Безопасность & конфиденциальность** >Привилегированный доступ.
Выберите Управление политиками доступа и запросами.
Выберите Настроить политики и выберите Добавить политику.
В раскрывающихся полях выберите соответствующие значения для вашей организации:
Тип политики: задача, роль или группа ролей
Область действия политики: Exchange
Имя политики: выберите из доступных политик
Тип утверждения: вручную или автоматически
Группа утверждения: выберите группу утверждающих, созданную на шаге 1
Выберите Создать , а затем — Закрыть. Полная настройка и включение политики может занять несколько минут.
В PowerShell для управления Exchange
Чтобы создать и определить политику утверждения, выполните следующую команду в Exchange Online PowerShell:
New-ElevatedAccessApprovalPolicy -Task 'Exchange\<exchange management cmdlet name>' -ApprovalType <Manual, Auto> -ApproverGroup '<default/custom approver group>'
Пример:
New-ElevatedAccessApprovalPolicy -Task 'Exchange\New-MoveRequest' -ApprovalType Manual -ApproverGroup 'mbmanagers@fabrikamorg.onmicrosoft.com'
Шаг 4. Отправка или утверждение запросов на привилегированный доступ
Запрос авторизации на повышение прав для выполнения привилегированных задач
Запросы на привилегированный доступ действительны в течение 24 часов после отправки. Если утверждающие не одобряют или не отклоняют запрос в течение 24 часов, срок действия запроса истекает, и доступ не предоставляется.
В центре Microsoft 365 Admin
Войдите в центр Microsoft 365 Admin, используя свои учетные данные.
В центре Администратор перейдите в раздел Параметры>Организации Параметры>Безопасность & конфиденциальность** >Привилегированный доступ.
Выберите Управление политиками доступа и запросами.
Выберите Новый запрос. В раскрывающихся полях выберите соответствующие значения для вашей организации:
Тип запроса: задача, роль или группа ролей
Область действия запроса: Exchange
Запрос на: выберите из доступных политик
Продолжительность (часы): количество часов запрошенного доступа. Вы можете запросить любое количество часов.
Примечания: текстовое поле для комментариев, связанных с запросом на доступ.
Нажмите кнопку Сохранить , а затем — Закрыть. Система отправляет запрос в группу утверждающих по электронной почте.
В PowerShell для управления Exchange
Выполните следующую команду в Exchange Online PowerShell, чтобы создать и отправить запрос на утверждение в группу утверждающих:
New-ElevatedAccessRequest -Task 'Exchange\<exchange management cmdlet name>' -Reason '<appropriate reason>' -DurationHours <duration in hours>
Пример:
New-ElevatedAccessRequest -Task 'Exchange\New-MoveRequest' -Reason 'Attempting to fix the user mailbox error' -DurationHours 4
Проверка статуса запросов на повышение прав
После создания запроса на утверждение можно проверка состояние запроса на повышение в Центре администрирования или в PowerShell для управления Exchange, используя связанный идентификатор запроса.
В Центре администрирования Microsoft 365
Войдите в Центр администрирования Microsoft 365, используя свои учетные данные.
В Центре администрирования перейдите в раздел Параметры>Организации Параметры>Безопасность & Конфиденциальность>Привилегированный доступ.
Выберите Управление политиками доступа и запросами.
Выберите Вид, чтобы отфильтровать отправленные запросы по состоянию Ожидание, Утверждено, Отказано или Защищенное хранилище клиента .
В PowerShell для управления Exchange
Выполните следующую команду в Exchange Online PowerShell, чтобы просмотреть состояние запроса на утверждение для определенного идентификатора запроса:
Get-ElevatedAccessRequest -Identity <request ID> | select RequestStatus
Пример:
Get-ElevatedAccessRequest -Identity 28560ed0-419d-4cc3-8f5b-603911cbd450 | select RequestStatus
Утверждение запроса на авторизацию на повышение прав
При создании запроса на утверждение члены соответствующей группы утверждающих получают уведомление по электронной почте. Они могут утвердить запрос с помощью идентификатора запроса. Запрашивающий получает уведомление по электронной почте при утверждении или отклонении запроса.
В Центре администрирования Microsoft 365
Войдите в Центр администрирования Microsoft 365, используя свои учетные данные.
В Центре администрирования перейдите в раздел Параметры>Организации Параметры>Безопасность & Конфиденциальность>Привилегированный доступ.
Выберите Управление политиками доступа и запросами.
Выберите запрос в списке, чтобы просмотреть сведения и выполнить действия с запросом.
Выберите Утвердить , чтобы утвердить запрос, или запретить , чтобы отклонить запрос. Вы можете отозвать доступ для ранее утвержденных запросов, выбрав Отозвать.
В PowerShell для управления Exchange
Чтобы утвердить запрос авторизации на повышение прав, выполните следующую команду в Exchange Online PowerShell:
Approve-ElevatedAccessRequest -RequestId <request id> -Comment '<approval comment>'
Пример:
Approve-ElevatedAccessRequest -RequestId a4bc1bdf-00a1-42b4-be65-b6c63d6be279 -Comment '<approval comment>'
Чтобы отклонить запрос авторизации на повышение прав, выполните следующую команду в Exchange Online PowerShell:
Deny-ElevatedAccessRequest -RequestId <request id> -Comment '<denial comment>'
Пример:
Deny-ElevatedAccessRequest -RequestId a4bc1bdf-00a1-42b4-be65-b6c63d6be279 -Comment '<denial comment>'
Удаление политики привилегированного доступа в Microsoft 365
Если вашей организации больше не нужна политика привилегированного доступа, ее можно удалить.
В Центре администрирования Microsoft 365
Войдите в Центр администрирования Microsoft 365 с учетными данными для учетной записи администратора в вашей организации.
В Центре администрирования перейдите в раздел Параметры>Организации Параметры>Безопасность & Конфиденциальность>Привилегированный доступ.
Выберите Управление политиками доступа и запросами.
Выберите Настроить политики.
Выберите политику, которую нужно удалить, а затем выберите Удалить политику.
Нажмите Закрыть.
В PowerShell для управления Exchange
Чтобы удалить политику привилегированного доступа, выполните следующую команду в Exchange Online PowerShell:
Remove-ElevatedAccessApprovalPolicy -Identity <identity GUID of the policy you want to delete>
Отключение привилегированного доступа в Microsoft 365
При необходимости вы можете отключить управление привилегированным доступом для вашей организации. Отключение привилегированного доступа не приводит к удалению связанных политик утверждения или групп утверждающих.
В Центре администрирования Microsoft 365
Войдите в Центр администрирования Microsoft 365 с учетными данными для учетной записи администратора в вашей организации.
В центре Администратор перейдите в раздел Параметры>Организации Параметры>Безопасность & конфиденциальность** >Привилегированный доступ.
Включите параметр Требовать утверждения для привилегированного доступа.
В PowerShell для управления Exchange
Чтобы отключить привилегированный доступ, выполните следующую команду в Exchange Online PowerShell:
Disable-ElevatedAccessControl