Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Podívejte se na nápovědu pro Microsoft 365 pro menší firmy na YouTube. Tyto zdroje informací jsou užitečné zejména pro správce malých firem, kteří s Microsoft 365 začínají.
Abyste mohli provádět úlohy, jako je přidávání uživatelů, přiřazování licencí nebo konfigurace služeb, potřebujete v Microsoftu 365 pro firmy roli správce. Vaše předplatné Microsoft 365 nebo Office 365 zahrnuje sadu rolí správců, které můžete přiřadit v Centru pro správu Microsoftu 365. Každá role správce odpovídá běžným podnikovým funkcím a umožňuje lidem ve vaší organizaci provádět určité úkoly v centrech pro správu. Tento článek obsahuje přehled rolí správců, pokynů zabezpečení, které je třeba mít na paměti, a obsahuje odkazy na související obsah.
Sledujte: Kdo je správce?
Podívejte se na toto video a další videa na našem kanálu YouTube.
Přejděte do Centra pro správu Microsoftu 365 a přihlaste se. Pokud máte přístup k Centru pro správu Microsoftu 365, jste správce a můžete přejít k dalšímu kroku.
V levém navigačním podoknu vyberte Uživatelé>Aktivní uživatelé. (Nebo přejděte přímo na stránku Aktivní uživatelé.)
Vyberte uživatelský účet osoby, kterou chcete jmenovat správcem. V pravém dialogovém okně se zobrazí podrobnosti o uživateli.
Než začnete
Centrum pro správu Microsoftu 365 umožňuje spravovat role Microsoft Entra a role Microsoft Intune. Tyto role jsou ale podmnožinou rolí dostupných v Centru pro správu Microsoft Entra a Centru pro správu Microsoft Intune.
- Úplný seznam podrobných popisů rolí Microsoft Entra, které můžete spravovat v Centru pro správu Microsoftu 365, najdete v tématu Oprávnění rolí správce v předdefinovaných rolích aplikace Microsoft Entra.
- Úplný seznam podrobných popisů rolí Microsoft Intune, které můžete spravovat v Centrum pro správu Microsoftu 365, najdete v tématu Řízení přístupu na základě role (RBAC) s Microsoft Intune.
Další informace o přiřazování rolí v Centru pro správu Microsoftu 365 najdete v tématu Přiřazení rolí správců.
Důležité
Microsoft doporučuje používat role s nejmenším počtem oprávnění a omezit počet uživatelů, kteří mají oprávnění správce. Viz Role s nejnižšími oprávněními podle úkolu v Microsoft Entra ID.
Pokyny k zabezpečení pro přiřazování rolí
Vzhledem k tomu, že správci mají přístup k citlivým datům a souborům, postupujte podle těchto pokynů, které vám pomůžou data vaší organizace lépe zabezpečit.
| Doporučení | Proč je to důležité |
|---|---|
| Mít co nejméně globálních správců | Globální správci mají téměř neomezený přístup k nastavením vaší organizace a většině jejích dat. Co nejvíce omezte počet globálních správců. Globální správce by mohl neúmyslně uzamknout svůj účet a vyžadovat resetování hesla. Heslo globálního správce může resetovat jiný globální správce nebo privilegovaný správce ověřování. Proto máte alespoň správce privilegovaného ověřování pro případ, že je globální správce uzamčen ze svého účtu. |
| Přiřazení nejrestriktivnější role | Přiřazení nejméně tolerantní role znamená, že správcům poskytnete jenom přístup, který potřebují k provedení dané úlohy. Pokud například chcete, aby někdo resetoval uživatelská hesla, nepřiřazujte neomezenou roli globálního správce. Místo toho přiřaďte omezenou roli správce, například Správce hesel nebo Správce helpdesku. Viz Role s nejnižšími oprávněními podle úkolu v Microsoft Entra ID. |
| Vyžadování vícefaktorového ověřování (MFA) pro správce | Vyžadujte vícefaktorové ověřování pro všechny uživatele, zejména pro správce. Vícefaktorové ověřování umožňuje uživatelům používat k ověření identity druhou metodu identifikace. Správci mají přístup k datům uživatelů, jako jsou jejich jména, e-mailové adresy, umístění a podobně. Pokud požadujete vícefaktorové ověřování, tak i když dojde k prozrazení hesla správce, samotné heslo nestačí k přihlášení bez dalšího způsobu identifikace. Po zapnutí vícefaktorového ověřování bude potřeba, aby uživatel při příštím přihlášení poskytl alternativní e-mailovou adresu a telefonní číslo pro obnovení účtu. Nastavení vícefaktorového ověřování |
Pokud se vám v Centru pro správu Microsoftu 365 zobrazí zpráva, že nemáte oprávnění k úpravám nastavení nebo stránky, je to proto, že jste přiřazeni k roli, která toto oprávnění nemá. V takovém případě proveďte jednu nebo více z následujících akcí:
- Promluvte si s jiným správcem, který vám přiřadí správnou roli.
- Přečtěte si další informace o tom, jak se přiřazují role správců. Viz Přiřazení rolí správce.
- Kontaktujte podporu pro Microsoft 365 pro firmy.
Běžně používané role Centra pro správu Microsoftu 365
Role správců zobrazíte takto:
V Centru pro správu Microsoftu 365 přejděte na Přiřazení rolí.
Výběrem libovolné role otevřete její podokno podrobností.
Výběrem karty Oprávnění zobrazíte podrobný seznam správců s touto rolí, k nimž mají oprávnění.
Vyberte kartu Přiřazeno nebo Přiřazení správci a přidejte uživatele k rolím.
Pokud chcete zobrazit úplný seznam rolí, přejděte na konec seznamu a vyberte Zobrazit vše podle kategorie. Podrobné informace, včetně rutin přidružených k roli, najdete v tématu předdefinované role v prostředí Microsoft Entra.
Role správce a kdo by měl být přiřazen
V následující tabulce jsou uvedené role správců a informace o tom, komu by se tyto role měly přiřadit. Pokud chcete zobrazit úplný seznam rolí, navštivte stránku předdefinovaných rolí v prostředí Microsoft Entra.
| Role Správce | Komu má být tato role přiřazená? |
|---|---|
| Správce AI | Tato role poskytuje správu oboru AI a agenta, ale neuděluje širokou správu úloh Microsoft 365 pro celého tenanta. Přiřaďte roli Správce AI uživatelům, kteří potřebují provádět následující úkoly:
|
| Čtečka AI | Tato role je určená pro viditelnost, monitorování a vytváření sestav, ale ne pro správu. Přiřaďte roli Čtenář AI uživatelům, kteří potřebují zobrazit funkce a nastavení v centrech pro správu, které může zobrazit správce AI. Čtečka AI nemůže upravovat žádná nastavení. Přiřaďte roli Čtenář AI uživatelům, kteří potřebují provádět následující úkoly:
|
| Správce aplikací | Přiřaďte roli Správce aplikací uživatelům, kteří potřebují vytvářet a spravovat všechny aspekty podnikových aplikací, registrace aplikací a nastavení proxy aplikací. Uživatelé přiřazení k této roli se při vytváření nových registrací aplikací nebo podnikových aplikací nepřidávají jako vlastníci. Tato role také uděluje možnost udělit souhlas s delegovanými oprávněními a oprávněními aplikací, s výjimkou oprávnění aplikací pro Azure AD Graph a Microsoft Graph. |
| Správce fakturace | Přiřaďte roli Správce fakturace uživatelům, kteří nakupují, spravují předplatná a žádosti o služby a monitorují stav služby. Správce fakturace může také:
|
| Správce Exchange | Přiřaďte roli správce Exchange uživatelům, kteří potřebují prohlížet a spravovat e-mailové poštovní schránky vašich uživatelů, Skupiny Microsoft 365 a Exchange Online. Správci Exchange mají taky tyto možnosti:
|
| Správce prostředků infrastruktury | Přiřaďte roli Správce prostředků infrastruktury uživatelům, kteří potřebují provádět následující úkoly:
|
| Globální správce | To je privilegovaná role. Globální správci můžou prohlížet protokoly aktivit adresáře a zvýšit svůj přístup ke správě všech předplatných a skupin pro správu Microsoft Azure. Globální správci můžou získat úplný přístup ke všem prostředkům Microsoft Azure pomocí příslušného tenanta služby Microsoft Entra. Globálním správcem je automaticky osoba, která pro vaši organizaci zakoupila předplatné a zaregistrovala se ke službám Microsoft online služby. Ve vaší organizaci může být víc než jeden globální správce. Uživatelé s touto rolí mají přístup ke všem funkcím pro správu v Microsoft Entra ID a službám, které používají Microsoft Entra identity, jako je portál Microsoft Defender, portál Microsoft Purview, Exchange Online, SharePoint Online a Online Skype pro firmy. Globální správci můžou:
Globální správce nemůže odebrat vlastní přiřazení globálního správce. Toto omezení má zabránit situaci, kdy organizace nemá žádné globální správce. |
| Globální čtečka | Přiřaďte roli Globální čtenář uživatelům, kteří potřebují provádět následující úkoly:
U předplatných zakoupených prostřednictvím partnera není role Globální čtenář k dispozici. |
| Správce skupin | Přiřaďte roli Správce skupin uživatelům, kteří potřebují spravovat nastavení všech skupin napříč centry pro správu, včetně Centra pro správu Microsoftu 365 a Centra pro správu Microsoft Entra. Správci skupin můžou:
|
| Správce helpdesku | Přiřaďte roli správce helpdesku uživatelům, kteří potřebují dělat tyto úkoly:
|
| Správce licencí | Přiřaďte roli Správce licencí uživatelům, kteří potřebují přiřazovat a odebírat licence uživatelům a upravovat jejich místo, kde se využívají. Správci licencí můžou také:
|
| Centrum zpráv – čtečka ochrany osobních údajů | Přiřaďte roli čtenáře ochrany osobních údajů v Centru zpráv uživatelům, kteří potřebují číst zprávy a aktualizace o ochraně osobních údajů a zabezpečení v Centru zpráv Microsoftu 365. Čtenáři ochrany osobních údajů v Centru zpráv můžou podle svých preferencí dostávat e-mailová oznámení týkající se ochrany osobních údajů a můžou se z odběru odhlásit pomocí předvoleb Centra zpráv. Zprávy o ochraně osobních údajů můžou číst jenom globální správci a čtenáři informací z Centra zpráv o zásadách ochrany osobních údajů. Tato role nemá oprávnění zobrazovat, vytvářet nebo spravovat žádostí o služby. Čtenáři ochrany osobních údajů v Centru zpráv můžou také:
|
| Čtenář Centra zpráv | Přiřaďte roli čtenáře Centra zpráv uživatelům, kteří potřebují provádět následující úkoly:
|
| Správce datového připojení Microsoft Graphu | Přiřaďte roli Správce služby Microsoft Graph Data Connect uživatelům, kteří potřebují dělat následující úkoly:
|
| Správce migrace | Přiřaďte roli Správce migrace Microsoft 365 uživatelům, kteří potřebují dělat následující úkoly:
|
| Správce aplikací Office | Přiřaďte roli Správce aplikací Office uživatelům, kteří potřebují dělat následující úkoly:
|
| Schvalovatel zpráv organizace | Přiřaďte roli schvalovatele organizačních zpráv uživatelům, kteří potřebují kontrolovat, schvalovat nebo odmítat nové zprávy organizace k doručení v Centru pro správu Microsoftu 365 před tím, než se odešlou uživatelům prostřednictvím produktových ploch Microsoftu. |
| Autor organizačních zpráv | Přiřaďte roli Autor organizačních zpráv uživatelům, kteří potřebují psát, publikovat, spravovat a kontrolovat zprávy organizace pro koncové uživatele prostřednictvím ploch produktů Microsoftu. |
| Správce hesel | Přiřaďte roli Správce hesel uživateli, který potřebuje resetovat hesla uživatelů. |
| Správce People Admin | Přiřaďte roli správce (People Administrator) uživatelům, kteří mají dělat tyto úkoly:
|
| Správce Power Platform | Přiřaďte roli správce Power Platform uživatelům, kteří potřebují provádět následující úkoly:
|
| Čtenář sestav | Přiřaďte roli Čtenář sestav uživatelům, kteří potřebují provádět následující úkoly:
|
| Správce hledání | Přiřaďte roli Správce vyhledávání uživatelům, kteří potřebují vytvářet a spravovat obsah výsledků hledání a definovat nastavení dotazů pro lepší výsledky hledání v rámci organizace. Správce vyhledávání spravuje konfiguraci vyhledávání Microsoft Search a může provádět všechny úlohy správy obsahu jako editor vyhledávání. |
| Správce zabezpečení | Přiřaďte roli Správce zabezpečení uživatelům, kteří spravují ovládací prvky zabezpečení a monitorování v rámci Microsoft 365. Tato privilegovaná role poskytuje přístup k portálům zabezpečení a dodržování předpisů a poskytuje přehled o agentech v Centru pro správu Microsoftu 365 pro účely vyšetřování a posouzení rizik, aniž by povolila publikování agentů nebo správu životního cyklu. |
| Čtečka zabezpečení | Přiřaďte roli Čtenář zabezpečení uživatelům, kteří potřebují přístup k datům zabezpečení a přehledům monitorování v rámci Microsoft 365. Tato privilegovaná role poskytuje přístup k portálům zabezpečení a dodržování předpisů, včetně Microsoft Defender, Microsoft Entra (ochrana ID, Privileged Identity Management, sestavy přihlašování a protokoly auditu) a Microsoft Purview. V Centru pro správu Microsoftu 365 poskytuje tato role přístup k agentům a metadatům jen pro čtení pro účely kontroly zabezpečení a dodržování předpisů, aniž by povolovala publikování agentů nebo správu životního cyklu. |
| Správce podpory služeb | Přiřaďte roli Správce servisní podpory jako jinou roli správcům nebo uživatelům, kteří kromě své obvyklé role správce potřebují provádět následující úkoly:
|
| Správce SharePointu | Uživatelům, kteří potřebují mít přístup k Centru pro správu SharePointu a spravovat ho, přiřaďte roli Správce SharePointu. Správci SharePointu můžou taky udělat toto:
|
| Správce pokročilé správy SharePointu | Přiřaďte roli Správce pokročilé správy SharePointu uživatelům, kteří potřebují dělat následující úkoly:
|
| Správce Teams | Přiřaďte roli správce Teams uživatelům, kteří potřebují mít přístup k centru pro správu Teams a spravovat ho. Správce Teams může také:
|
| Správce uživatelů | Přiřaďte roli Správce uživatelů uživatelům, kteří mají dělat tyto úkoly:
|
| Správce úspěšnosti používání softwaru a služeb na základě zkušeností uživatelů | Přiřaďte roli Správce úspěšnosti práce uživatelů uživatelům, kteří mají provádět následující úkoly:
|
| Správce tenanta Viva Glint | Přiřaďte roli Správce tenanta Viva Glint uživatelům, kteří spravují aplikaci Viva Glint. Viz Přiřazení správců tenanta a služeb Viva Glint. |
Přečtěte si taky téma Kontrola rolí správců ve vaší organizaci.
Oprávnění na základě rolí správce a typu skupiny v Centru pro správu Microsoft 365
| Správce | Skupiny Microsoft 365 | Skupiny zabezpečení | Distribuční skupiny | Skupiny zabezpečení s povolenou poštou |
|---|---|---|---|---|
| Globální správce | Vytváření, čtení, aktualizace, odstranění | Vytváření, čtení, aktualizace, odstranění | Vytváření, čtení, aktualizace, odstranění | Vytváření, čtení, aktualizace, odstranění |
| Globální čtečka | Přečtěte si | Přečtěte si | Přečtěte si | Přečtěte si |
| Správce uživatelů | Vytváření, čtení, aktualizace, odstranění (Vlastnosti systému Exchange Online nejde aktualizovat.) |
Vytváření, čtení, aktualizace, odstranění | Přečtěte si | Přečtěte si |
| Správce Exchange | Vytváření, čtení, aktualizace, odstranění | Číst, aktualizovat (jenom skupiny, které vlastní), odstranit (jenom skupiny, které vlastní) | Vytváření, čtení, aktualizace, odstranění | Vytváření, čtení, aktualizace, odstranění |
| Správce Teams | Vytváření, čtení, aktualizace, odstranění (Vlastnosti systému Exchange Online nejde aktualizovat.) |
Vytváření, čtení, aktualizace a odstranění (jenom skupiny, které vlastní) | Přečtěte si | Přečtěte si |
| Správce SharePointu | Vytváření, čtení, aktualizace, odstranění (Vlastnosti systému Exchange Online nejde aktualizovat.) |
Vytváření, čtení, aktualizace a odstraňování – jenom skupiny, které vlastní | Přečtěte si | Přečtěte si |
| Správce fakturace | Přečtěte si | Přečtěte si | Přečtěte si | Přečtěte si |
| Správce podpory služeb | Přečtěte si | Přečtěte si | Přečtěte si | Přečtěte si |
| Správce skupin | Vytváření, čtení, aktualizace, odstranění (Vlastnosti systému Exchange Online nejde aktualizovat.) |
Vytváření, čtení, aktualizace, odstranění | Přečtěte si | Přečtěte si |
| Správce AI | Přečtěte si | Přečtěte si | Přečtěte si | Přečtěte si |
Delegovaná správa pro partnery Microsoftu
Pokud spolupracujete s partnerem společnosti Microsoft, můžete mu přiřadit roli správce. Uživatelům ve vaší nebo své společnosti může přiřadit role správců. Pokud za vás nastavují a spravují vaši online organizaci, přiřaďte partnerům role správců.
Partner může přiřadit tyto role:
- Oprávnění agenta Správa ekvivalentní globálnímu správci, s výjimkou správy vícefaktorového ověřování prostřednictvím Partnerského centra.
- Agent technické podpory Oprávnění ekvivalentní správci technické podpory.
Aby partner mohl tyto role přiřazovat uživatelům, musíte nejdřív partnera přidat ke svému účtu jako delegovaného správce. Partner musí být autorizovaným partnerem. Partner vám pošle e-mail s dotazem, jestli mu chcete dát oprávnění, aby fungoval jako delegovaný správce. Pokyny najdete v tématu Povolení nebo odebrání partnerských vztahů.
Role v multilicenčních programech
Správci smlouvy o multilicenčních programech (VL) mají přístup k multilicencím v Centru pro správu Microsoftu 365.
- Správci VL nemají oprávnění k žádným dalším informacím nebo funkcím centra pro správu mimo oddíl VL.
- Globální správci nepřiřazují žádné role VL a nemusí přiřazovat žádnou roli správce VL, aby měli přístup ke smlouvě VL.
- Globální správci nemají přístup k informacím nebo funkcím VL v centru pro správu, pokud jim správce VL nepřiřadí roli VL.
Další informace najdete v tématu Správa rolí uživatelů multilicenčních programů nebo kontaktujte tým podpory multilicenčních programů.