Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Jako správce přístupových balíčků můžete změnit identity, které můžou požádat o přístupový balíček kdykoli úpravou zásad pro žádosti o přiřazení přístupového balíčku nebo přidáním nové zásady do přístupového balíčku. Tento článek popisuje, jak změnit nastavení žádosti pro stávající zásady přiřazení přístupového balíčku.
Volba mezi jednou nebo více zásadami
Způsob, jakým určíte, kdo může požádat o přístupový balíček, je se zásadami. Před vytvořením nové zásady nebo úpravou existujících zásad v přístupovém balíčku je potřeba určit, kolik zásad přístupový balíček potřebuje.
Při vytváření přístupového balíčku můžete zadat nastavení požadavku, schválení a životního cyklu, které jsou uložené v první zásadě přístupového balíčku. Většina přístupových balíčků má jednu zásadu pro identity pro vyžádání přístupu, ale jeden přístupový balíček může mít více zásad. Pokud chcete různým sadám identit povolit udělení přiřazení s různými nastaveními žádostí a schválení, vytvořte pro přístupový balíček více zásad.
Jednu zásadu například nejde použít k přiřazení interních a externích identit ke stejnému přístupovém balíčku. Ve stejném přístupovém balíčku však můžete vytvořit dvě zásady, jednu pro interní identity a jednu pro externí identity. Pokud se na uživatele vztahuje více zásad, zobrazí se mu při jeho žádosti výzva k výběru zásady, kterou chce být přiřazen. Následující diagram znázorňuje přístupový balíček se dvěma zásadami.
Kromě zásad pro identity pro vyžádání přístupu můžete mít také zásady pro automatické přiřazení a zásady pro přímé přiřazení správci nebo vlastníky katalogu.
Kolik zásad budu potřebovat?
| Scénář | Počet zásad |
|---|---|
| Chci, aby všechny identity v adresáři měly stejné nastavení požadavků a schválení pro přístupový balíček. | Jeden |
| Chci, aby všechny identity v určitých propojených organizacích mohly požádat o přístupový balíček | Jeden |
| Chci povolit identitám v adresáři a také identitám mimo adresář požádat o přístupový balíček | Dva |
| Chci pro některé identity zadat různá nastavení schválení | Jedna pro každou skupinu identit |
| Chci, aby platnost některých přiřazení balíčků přístupu k identitám vypršela, zatímco jiné identity můžou rozšířit jejich přístup. | Jedna pro každou skupinu identit |
| Chci, aby některé identity požadovaly přístup a další identity, aby jim správce přiřadil přístup. | Dva |
| Chci, aby některé identity v mé organizaci přijímaly přístup automaticky, jiné identity v mé organizaci, aby mohly požádat o přístup a další identity, které mají být přiřazeny správcem | 3 |
Informace o logice priority, která se používá při použití více zásad, najdete v tématu Více zásad.
Otevřete existující přístupový balíček a přidejte novou zásadu s jiným nastavením žádosti.
Pokud máte sadu identit, které by měly mít různá nastavení požadavků a schválení, budete pravděpodobně muset vytvořit novou zásadu. Pokud chcete začít přidávat nové zásady do existujícího přístupového balíčku, postupujte takto:
Přihlaste se do Centra pro správu Microsoft Entra jako alespoň správce správy identity.
Návod
Mezi další role s nejnižšími oprávněními, které můžou tuto úlohu dokončit, patří vlastník katalogu a správce balíčků Accessu.
Přejděte na Správa ID>Správa oprávnění>Balíček přístupu.
Na stránce Přístupové balíčky otevřete přístupový balíček, který chcete upravit.
Vyberte Zásady a pak přidejte zásadu.
Na kartě Základy zadejte název a popis zásady.
Výběrem možnosti Další otevřete kartu Žádosti .
Změňte nastavení přístupu uživatelů, kteří můžou požádat o přístup. Pomocí kroků v následujících částech změňte nastavení na jednu z následujících možností:
Pro uživatele, servisní principály a identity agentů ve vašem adresáři
Pokud chcete povolit, aby identity ve vašem adresáři mohly požádat o tento přístupový balíček, postupujte podle těchto kroků. Při definování zásad žádosti můžete zadat jednotlivé identity nebo častěji skupiny identit. Vaše organizace už například může mít skupinu, například Všichni zaměstnanci. Pokud je tato skupina přidaná do zásad pro identity, které můžou požádat o přístup, může o přístup požádat libovolný člen této skupiny.
V části Uživatelé, kteří mohou požádat o přístup vyberte Pro uživatele, servisní entity a identity agentů ve vašem adresáři.
Když vyberete tuto možnost, zobrazí se nové možnosti, které dále upřesní, kdo v adresáři může požádat o tento přístupový balíček.
Vyberte jednu z následujících možností:
Popis Konkrétní uživatelé a skupiny Tuto možnost zvolte, pokud chcete, aby tento přístupový balíček mohli požadovat pouze uživatelé a skupiny ve vašem adresáři, které zadáte. Všichni členové (s výjimkou hostů) Tuto možnost zvolte, pokud chcete, aby všichni členové ve vašem adresáři mohli požádat o tento přístupový balíček. Tato možnost nezahrnuje žádné uživatele typu host, které jste možná pozvali do adresáře. Všichni uživatelé (včetně hostů) Tuto možnost zvolte, pokud chcete, aby tento přístupový balíček mohli požádat všichni členové a uživatele typu host ve vašem adresáři. Všechny principály služby Vyberte tuto možnost, pokud chcete, aby všechny služební prvky ve vašem adresáři mohly požádat o tento přístupový balíček. Všichni agenti Tuto možnost zvolte, pokud chcete, aby k nim měli všichni agenti ve vašem adresáři přiřazený přístup. Hosté se vztahují na externí uživatele, kteří byli pozváni do vašeho adresáře s Microsoft Entra B2B. Další informace o rozdílech mezi uživateli člena a uživateli typu host naleznete v tématu Jaké jsou výchozí uživatelská oprávnění v Microsoft Entra ID?.
Možnosti Všechny instanční objekty a Všechny agenty vyžadují Microsoft Entra ID agenta. Další informace najdete v tématu Řízení identit agentů.
Pokud jste vybrali konkrétní uživatele a skupiny, vyberte Přidat uživatele a skupiny.
V podokně Vybrat uživatele a skupiny vyberte uživatele a skupiny, které chcete přidat.
Výběrem možnosti Vybrat přidáte uživatele a skupiny.
Pokud chcete vyžadovat schválení, pomocí kroků v změnit nastavení schválení pro přístupový balíček ve správě nároků nakonfigurujte nastavení schválení.
Přejděte do části Kdo může požádat o přístup .
Pro uživatele, kteří nejsou ve vašem adresáři
Uživatelé, kteří nejsou ve vašem adresáři , odkazují na uživatele, kteří jsou v jiném adresáři nebo doméně Microsoft Entra. Tito uživatelé možná ještě nebyli pozváni do vašeho adresáře. Adresáře Microsoft Entra musí být nakonfigurované tak, aby povolovaly pozvánky v omezeních spolupráce. Další informace najdete v článku Konfigurace nastavení externí spolupráce.
Poznámka:
Uživatelský účet typu host se vytvoří pro uživatele, který ještě není ve vašem adresáři, jehož žádost je schválena nebo automaticky schválena. Host bude pozván, ale neobdrží e-mail s pozvánkou. Místo toho obdrží e-mail, když jim bude přiřazení přístupového balíčku doručeno. Ve výchozím nastavení platí, že pokud uživatel typu host už nemá přiřazení přístupového balíčku, protože jeho poslední přiřazení vypršelo nebo bylo zrušeno, bude tento uživatelský účet typu host zablokován přihlášení a následně odstraněn. Pokud chcete, aby uživatelé typu host zůstali ve vašem adresáři neomezeně dlouho, i když nemají přiřazení přístupového balíčku, můžete změnit nastavení konfigurace správy nároků. Další informace o objektu uživatele typu host naleznete v tématu Vlastnosti uživatele spolupráce Microsoft Entra B2B.
Pokud chcete uživatelům, kteří nejsou ve vašem adresáři, povolit, aby požádali o tento přístupový balíček, postupujte takto:
V části Uživatelé, kteří mohou požádat o přístup, vyberte Možnost Pro uživatele, kteří nejsou ve vašem adresáři.
Když vyberete tuto možnost, zobrazí se nové možnosti.
Vyberte, jestli uživatelé, kteří můžou požádat o přístup, musí být přidruženi k existující připojené organizaci, nebo můžou být všichni na internetu. Propojená organizace je ta, se kterou máte dosavadní vztah a která může mít externí adresář Microsoft Entra nebo jiného poskytovatele identity. Vyberte jednu z následujících možností:
Popis Konkrétní propojené organizace Tuto možnost zvolte, pokud chcete vybrat ze seznamu organizací, které správce přidal dříve. O tento přístupový balíček můžou požádat všichni uživatelé z vybraných organizací. Všechny nakonfigurované připojené organizace Tuto možnost zvolte, pokud si můžou tento přístupový balíček vyžádat všichni uživatelé ze všech nakonfigurovaných připojených organizací. Přístupové balíčky můžou požadovat jenom uživatelé z nakonfigurovaných propojených organizací, takže pokud uživatel není z tenanta Microsoft Entra, domény nebo zprostředkovatele identity přidruženého k existující připojené organizaci, nebudou si moct vyžádat. Všichni uživatelé (všechny propojené organizace + všichni noví externí uživatelé) Tuto možnost zvolte, pokud by každý uživatel na internetu měl mít možnost požádat o tento přístupový balíček. Pokud nepatří do připojené organizace ve vašem adresáři, při vyžádání balíčku se pro ně automaticky vytvoří propojená organizace. Automaticky vytvořená propojená organizace je v navrhovaném stavu. Další informace o navrhovaném stavu naleznete v tématu State property of connected organizations. Pokud jste vybrali konkrétní propojené organizace, vyberte Přidat adresáře a vyberte ze seznamu propojených organizací, které správce předtím přidal.
Zadejte název nebo název domény pro vyhledání dříve připojené organizace.
Pokud organizace, se kterou chcete spolupracovat, není v seznamu, můžete požádat správce, aby ho přidal jako připojenou organizaci. Další informace najdete v tématu Přidání připojené organizace.
Jakmile vyberete všechny připojené organizace, vyberte Vybrat.
Poznámka:
Tento přístupový balíček můžou požádat všichni uživatelé z vybraných propojených organizací. V případě připojené organizace, která má adresář Microsoft Entra, můžou uživatelé ze všech ověřených domén přidružených k adresáři Microsoft Entra požadovat, pokud tyto domény nezablokuje seznam povolených nebo blokovaných domén Azure B2B. Další informace najdete v tématu Povolení nebo blokování pozvánek uživatelůM B2B z konkrétních organizací.
Potom pomocí kroků v nastavení změnit schválení přístupového balíčku ve správě nároků nakonfigurujte nastavení schválení tak, aby bylo možné určit, kdo by měl schvalovat žádosti od uživatelů, kteří nejsou ve vaší organizaci.
Přejděte do části Kdo může požádat o přístup .
Žádné (pouze přímá přiřazení správce)
Pokud chcete obejít žádosti o přístup a povolit správcům přímé přiřazení konkrétních uživatelů k tomuto přístupového balíčku, postupujte podle těchto kroků. Uživatelé nebudou muset požádat o přístupový balíček. Nastavení životního cyklu můžete nastavit i nadále, ale nejsou k dispozici žádná nastavení požadavků.
V části Uživatelé, kteří mohou požádat o přístup, vyberte Možnost Žádné (pouze přímá přiřazení správce).
Po vytvoření přístupového balíčku můžete přímo přiřadit konkrétní uživatele, včetně uživatelů typu host, kteří už jsou v adresáři. Pokud je ale možnost Kdo může získat přístup nastaveno na Nikdo (pouze přímé přiřazení správcem), externího uživatele, který ještě není ve vašem adresáři, nelze prostřednictvím přiřazení pozvat. Pokud chcete pozvat externího uživatele prostřednictvím přiřazení přístupového balíčku, použijte zásadu, která umožňuje uživatelům, kteří nejsou ve vašem adresáři. Externí uživatel musí spadat do rozsahu této zásady, například být součástí nakonfigurované propojené organizace v rozsahu nebo být povolen možností Všichni uživatelé (Všechny připojené organizace + libovolný externí uživatel). Pokud nechcete, aby externí uživatelé požádali o přístupový balíček, ponechte všechny možnosti v části Kdo může požádat o přístup nezaškrtnutou, s výjimkou správce. Informace o přímém přiřazování uživatele najdete v tématu Zobrazení, přidání a odebrání přiřazení přístupového balíčku.
Přejděte do části Kdo může požádat o přístup .
Poznámka:
Při přiřazování uživatelů k přístupovém balíčku musí správci ověřit, že uživatelé mají na tento přístupový balíček nárok na základě stávajících požadavků zásad. V opačném případě nebudou uživatelé úspěšně přiřazeni k přístupovém balíčku. Pokud přístupový balíček obsahuje zásadu, která vyžaduje schválení uživatelských požadavků, nemůžou být k balíčku přímo přiřazeni bez potřebných schválení od určených schvalovatelů.
Otevřít a upravit nastavení žádosti stávající politiky
Pokud chcete změnit nastavení žádosti a schválení přístupového balíčku, musíte otevřít odpovídající zásady s těmito nastaveními. Pokud chcete otevřít a upravit nastavení žádosti pro zásady přiřazení přístupového balíčku, postupujte takto:
Přihlaste se do Centra pro správu Microsoft Entra jako alespoň správce správy identity.
Návod
Mezi další role s nejnižšími oprávněními, které můžou tuto úlohu dokončit, patří vlastník katalogu a správce balíčků Accessu.
Přejděte na Správa ID>Správa oprávnění>Balíček přístupu.
Na stránce Přístupové balíčky otevřete přístupový balíček, jehož nastavení žádosti o zásadu chcete upravit.
Vyberte Zásady a pak vyberte zásadu, kterou chcete upravit.
V dolní části stránky se otevře podokno Podrobností o zásadách.
Chcete-li zásadu upravit, vyberte Upravit .
Výběrem karty Žádosti otevřete nastavení žádosti.
Podle pokynů v předchozích částech změňte nastavení žádosti podle potřeby.
Přejděte do části Kdo může požádat o přístup .
Kdo může požádat o přístup
Poznámka:
Dříve nastavení s názvem "Povolit nové žádosti a přiřazení" kontrolovalo samoobslužný přístup k žádostem. Tato funkce se teď přesněji odráží možností "Self".
Po výběru toho, kdo může získat přístup, a rozsahu, který můžete určit, kdo může požádat o přístup k přístupovém balíčku. Tady můžete udělit možnost požádat o přístup k přístupovému balíčku sobě, správci nebo manažerovi.
Jakmile dokončíte vytvoření přístupového balíčku, můžete ho kdykoli v budoucnu povolit.
Pokud jste vybrali možnost Žádné (pouze přímá přiřazení správce), nelze vybrat možnosti v sekci, kdo může požádat o přístup.
Vyberte Další.
Pokud chcete požadovat, aby žadateli při žádosti o přístup k přístupovém balíčku poskytli další informace, pomocí kroků v nastavení schválení změn a informací žadatele pro přístupový balíček ve správě nároků nakonfigurujte informace žadatele.
Nakonfigurujte nastavení životního cyklu.
Pokud upravujete zásadu, vyberte Aktualizovat. Pokud přidáváte novou zásadu, vyberte Vytvořit.
Vytvoření zásady přiřazení přístupového balíčku programaticky
Existují dva způsoby, jak programově vytvořit zásady přiřazení přístupového balíčku prostřednictvím Microsoft Graphu a prostřednictvím rutin PowerShellu pro Microsoft Graph.
Vytvoření zásady přiřazení přístupového balíčku prostřednictvím Graphu
Zásady můžete vytvořit pomocí Microsoft Graphu. Uživatel v příslušné roli s aplikací, která má delegované EntitlementManagement.ReadWrite.All oprávnění, aplikace v katalogové roli nebo aplikace s EntitlementManagement.ReadWrite.All oprávněním aplikace, může volat API rozhraní pro vytvoření assignmentPolicy.
Vytvoření zásady přiřazení přístupového balíčku prostřednictvím PowerShellu
V PowerShellu můžete také vytvořit přístupový balíček s cmdlety z modulu Microsoft Graph PowerShell pro správu identit verze 2.1.x nebo novější.
Následující skript znázorňuje vytvoření zásady pro přímé přiřazení přístupového balíčku. V této zásadě může přístup přiřadit jenom správce a neexistují žádná schválení ani kontroly přístupu. Podívejte se na Vytvoření zásady automatického přiřazení jako příklad, jak vytvořit zásadu automatického přiřazení, a na vytvoření zásady přiřazení pro další příklady.
Connect-MgGraph -Scopes "EntitlementManagement.ReadWrite.All"
$apid = "00001111-aaaa-2222-bbbb-3333cccc4444"
$params = @{
displayName = "New Policy"
description = "policy for assignment"
allowedTargetScope = "notSpecified"
specificAllowedTargets = @(
)
expiration = @{
endDateTime = $null
duration = $null
type = "noExpiration"
}
requestorSettings = @{
enableTargetsToSelfAddAccess = $false
enableTargetsToSelfUpdateAccess = $false
enableTargetsToSelfRemoveAccess = $false
allowCustomAssignmentSchedule = $true
enableOnBehalfRequestorsToAddAccess = $false
enableOnBehalfRequestorsToUpdateAccess = $false
enableOnBehalfRequestorsToRemoveAccess = $false
onBehalfRequestors = @(
)
}
requestApprovalSettings = @{
isApprovalRequiredForAdd = $false
isApprovalRequiredForUpdate = $false
stages = @(
)
}
accessPackage = @{
id = $apid
}
}
New-MgEntitlementManagementAssignmentPolicy -BodyParameter $params
Zabránění žádostem od identit s neslučitelným přístupem
Kromě kontrol zásad, které určují, kdo může žádat o přístup, můžete chtít přístup dále omezit, abyste zabránili tomu, aby identita, která už má určitý přístup – prostřednictvím skupiny nebo jiného přístupového balíčku – získala nadměrný přístup.
Pokud chcete nakonfigurovat, že identita nemůže požádat o přístupový balíček, pokud už má přiřazení k jinému přístupovému balíčku nebo je členem skupiny, použijte postup v Konfigurace kontrol oddělení povinností pro přístupový balíček.