Určení způsobilosti pro skupinu ve službě Privileged Identity Management

Přehled

V Microsoft Entra ID můžete použít Privileged Identity Management (PIM) ke správě průběžného členství ve skupině nebo průběžného vlastnictví skupiny.

Když je přiřazeno členství nebo vlastnictví, proces přiřazení:

  • Nelze přiřadit na dobu kratší než pět minut.
  • Nelze odstranit během pěti minut po přiřazení.

Poznámka:

Každý uživatel, který má nárok na členství nebo vlastnictví PIM pro skupiny, musí mít licenci microsoft Entra ID P2 nebo Microsoft Entra ID governance. Další informace najdete v tématu Licenční požadavky pro použití Privileged Identity Management.

Permissions

Ke správě členství ve skupině nebo vlastnictví v Microsoft Entra PIM potřebujete příslušná oprávnění.

  • Ke správě vlastnictví skupiny s možností přiřazení role potřebujete roli Microsoft Entra s oprávněnímmicrosoft.directory/groupsAssignableToRoles/owners/update, jako je správce privilegovaných rolí nebo globální správce nebo aktivní vlastník skupiny.
  • Ke správě členství ve skupině s možností přiřazení role potřebujete Microsoft Entra roli s oprávněnímmicrosoft.directory/groupsAssignableToRoles/members/update, jako je správce privilegovaných rolí nebo globální správce, nebo aktivní vlastník skupiny.
  • Ke správě vlastnictví skupiny, která není přiřazená role, potřebujete Microsoft Entra roli s oprávněnímmicrosoft.directory/groups/owners/update, jako je správce skupin nebo správce zásad správného řízení identit nebo aktivní vlastník skupiny.
  • Ke správě členství v nepřiřazovatelné skupině potřebujete Microsoft Entra roli s oprávněnímmicrosoft.directory/groups/members/update, jako je správce skupin nebo správce zásad správného řízení identit nebo aktivní vlastník skupiny.

Přiřazení rolí pro správce mohou být vymezena na úrovni adresáře nebo na úrovni jednotek pro správu. Podporují se předdefinované a vlastní role Microsoft Entra.

Privileged Identity Management nepodporuje oprávnění, která začínají microsoft.directory/groups.security/ nebo microsoft.directory/groups.unified/. Použijte oprávnění, která začínají microsoft.directory/groups/ místo toho.

Privileged Identity Management nepodporuje skupiny v jednotkách správy s omezeným přístupem (RMAU).

Přiřaďte vlastníka nebo člena skupiny

Tímto postupem nastavíte uživatele jako oprávněného člena nebo vlastníka skupiny.

Poznámka:

Správci a vlastníci skupin můžou spravovat skupiny prostřednictvím prostředí Skupiny a dalších rozhraní a přepisovat změny provedené v Microsoft Entra PIM.

  1. Přihlaste se do Centra pro správu Microsoft Entra.

  2. Přejděte do Správa ID>Správa privilegovaných identit>Skupiny.

  3. Tady můžete zobrazit skupiny, které už jsou pro PIM pro skupiny povolené.

    Snímek obrazovky, kde můžete zobrazit skupiny, které už jsou povolené pro PIM pro skupiny

  4. Vyberte skupinu, kterou potřebujete spravovat.

  5. Vyberte Úkoly.

  6. Pomocí panelů Oprávněná přiřazení a Aktivní přiřazení můžete zkontrolovat stávající přiřazení členství nebo vlastnictví pro vybranou skupinu.

    Snímek obrazovky, kde můžete zkontrolovat stávající přiřazení členství nebo vlastnictví pro vybranou skupinu

  7. Vyberte Přidat zadání.

  8. V části Vybrat roli vyberte mezi členem a vlastníkem pro přiřazení členství nebo vlastnictví.

  9. Vyberte členy nebo vlastníky, které chcete učinit způsobilými pro skupinu.

    Snímek obrazovky, kde vybrat členy nebo vlastníky, kteří mají mít oprávnění pro skupinu.

  10. Vyberte Další.

  11. V seznamu typ přiřazení vyberte Oprávněný nebo Aktivní. Privileged Identity Management poskytuje dva různé typy přiřazení:

    • Oprávněné přiřazení vyžaduje, aby člen nebo vlastník provedl aktivaci, aby mohl používat roli. Aktivace můžou také vyžadovat poskytnutí vícefaktorového ověřování (MFA), poskytnutí obchodního odůvodnění nebo vyžádání schválení od určených schvalovatelů.

    Důležité

    U skupin používaných pro zvýšení oprávnění k rolím Microsoft Entra společnost Microsoft doporučuje, abyste pro oprávněná přiřazení členů vyžadovali schvalovací proces. Přiřazení, která se dají aktivovat bez schválení, vás můžou ohrozit bezpečnostní riziko od jiného správce s oprávněním k resetování hesel oprávněných uživatelů.

    • Aktivní přiřazení nevyžadují, aby člen provedl aktivaci, aby roli používal. Členové nebo vlastníci přiřazení jako aktivní mají vždy přiřazená oprávnění k roli.
  12. Pokud má být přiřazení trvalé (trvale způsobilé nebo trvale přiřazené), zaškrtněte políčko Trvale . V závislosti na nastavení skupiny se nemusí zaškrtávací políčko zobrazovat nebo nemusí být upravitelné. Další informace najdete v článku Konfigurace PIM pro nastavení skupin v privilegované službě Identity Management .

    Snímek obrazovky, kde nakonfigurovat nastavení pro přidání přiřazení

  13. Vyberte Přiřadit.

Aktualizace nebo odebrání existujícího přiřazení role

Pokud chcete aktualizovat nebo odebrat existující přiřazení role, postupujte podle těchto kroků.

Poznámka:

Správci a vlastníci skupin můžou spravovat skupiny prostřednictvím prostředí Skupiny a dalších rozhraní a přepisovat změny provedené v Microsoft Entra PIM.

  1. Přihlaste se k Centrum pro správu Microsoft Entra pomocí role, která má požadovaná oprávnění.

  2. Přejděte do Správa ID>Správa privilegovaných identit>Skupiny.

  3. Tady můžete zobrazit skupiny, které už jsou pro PIM pro skupiny povolené.

    Snímek obrazovky, kde můžete zobrazit skupiny, které už jsou povolené pro PIM pro skupiny

  4. Vyberte skupinu, kterou potřebujete spravovat.

  5. Vyberte Úkoly.

  6. Pomocí panelů Oprávněná přiřazení a Aktivní přiřazení můžete zkontrolovat stávající přiřazení členství nebo vlastnictví pro vybranou skupinu.

    Snímek obrazovky, kde můžete zkontrolovat stávající přiřazení členství nebo vlastnictví pro vybranou skupinu

  7. Výběrem možnosti Aktualizovat nebo Odebrat můžete aktualizovat nebo odebrat přiřazení členství nebo vlastnictví.

Další kroky