Freigeben über


Informationen zu Administratorrollen im Microsoft 365 Admin Center

Sehen Sie sich die Hilfe zu Microsoft 365 Small Business auf YouTube an. Diese Ressourcen sind besonders hilfreich für Administratoren kleiner Unternehmen, die noch nicht mit Microsoft 365 zurecht kommen.

Um Aufgaben wie das Hinzufügen von Benutzern, das Zuweisen von Lizenzen oder das Konfigurieren von Diensten ausführen zu können, muss Ihnen eine Administratorrolle in Microsoft 365 Business zugewiesen sein. Ihr Microsoft 365- oder Office 365-Abonnement verfügt über eine Reihe von Administratorrollen, die im Microsoft 365 Admin Center zugewiesen werden können. Jede Administratorrolle ist allgemeinen Geschäftsfunktionen zugeordnet und ermöglicht es Personen in Ihrem organization, bestimmte Aufgaben in den Admin Centern auszuführen. Dieser Artikel bietet eine Übersicht über Administratorrollen, zu beachtende Sicherheitsrichtlinien und Links zu verwandten Inhalten.

Schauen Sie sich an: Was ist ein Administrator?

Schauen Sie sich dieses Video und andere auf unserem YouTube-Kanal an.

  1. Wechseln Sie zum Microsoft 365 Admin Center, und melden Sie sich an. Wenn Sie auf die Microsoft 365 Admin Center zugreifen können, sind Sie Administrator und können mit dem nächsten Schritt fortfahren.

  2. Wählen Sie in der linken Navigationsleiste Benutzer>Aktive Benutzer aus. (Oder wechseln Sie direkt zur Seite Aktive Benutzer.)

  3. Wählen Sie das Benutzerkonto für die Person aus, die Sie als Administrator festlegen möchten. Die Details des Benutzers werden im rechten Dialogfeld angezeigt.

Bevor Sie beginnen

Mit dem Microsoft 365 Admin Center können Sie Microsoft Entra Rollen und Microsoft Intune Rollen verwalten. Diese Rollen sind jedoch eine Teilmenge der Rollen, die im Microsoft Entra Admin Center und im Microsoft Intune Admin Center verfügbar sind.

Weitere Informationen zum Zuweisen von Rollen im Microsoft 365 Admin Center finden Sie unter Zuweisen von Administratorrollen.

Wichtig

Microsoft empfiehlt, Rollen mit den geringsten Berechtigungen zu verwenden und die Anzahl der Benutzer mit Administratorberechtigungen zu begrenzen. Weitere Informationen finden Sie unter Rollen mit den geringsten Berechtigungen nach Aufgabe in Microsoft Entra ID.

Sicherheitsrichtlinien für das Zuweisen von Rollen

Da Administratoren Zugriff auf vertrauliche Daten und Dateien haben, empfehlen wir Ihnen, diese Richtlinien zu befolgen, um die Daten Ihrer organization sicherer zu halten.

Empfehlung Warum es wichtig ist
So wenige globale Administratoren wie möglich haben Globale Administratoren haben nahezu unbegrenzten Zugriff auf die Einstellungen Ihrer organization und die meisten seiner Daten. Es wird empfohlen, die Anzahl der globalen Administratoren so weit wie möglich zu begrenzen. Ein globaler Administrator kann sein Konto versehentlich sperren und eine Kennwortzurücksetzung erfordern. Entweder ein anderer globaler Administrator oder ein privilegierter Authentifizierungsadministrator kann das Kennwort eines globalen Administrators zurücksetzen. Daher wird empfohlen, dass Sie mindestens über einen privilegierten Authentifizierungsadministrator verfügen, wenn ein globaler Administrator von dessen Konto gesperrt wird.
Die Rolle mit den wenigsten Berechtigungen zuweisen Die Zuweisung der am wenigsten freizügigen Rolle bedeutet, dass Administratoren nur den Zugriff erhalten, den sie benötigen, um die Aufgabe zu erledigen. Wenn Sie z. B. möchten, dass Benutzerkennwörter zurückgesetzt werden, sollten Sie nicht die globale Administratorrolle unbegrenzt zuweisen. Stattdessen sollten Sie eine eingeschränkte Administratorrolle zuweisen, z. B. Kennwortadministrator oder Helpdeskadministrator. Weitere Informationen finden Sie unter Rollen mit den geringsten Berechtigungen nach Aufgabe in Microsoft Entra ID.
Mehrstufige Authentifizierung (MFA) für Administratoren erforderlich Es ist eine gute Idee, MFA für alle Ihre Benutzer, insbesondere Administratoren, zu verlangen. MFA ermöglicht Benutzern die Verwendung einer zweiten Identifizierungsmethode, um ihre Identität zu überprüfen. Administratoren haben Zugriff auf Benutzerdaten wie Name, E-Mail-Adresse, Standort usw. Wenn Sie MFA benötigen, auch wenn das Kennwort des Administrators kompromittiert wird, reicht das Kennwort allein nicht aus, um sich ohne eine andere Identifizierungsmethode anzumelden.

Wenn Sie die mehrstufige Authentifizierung aktivieren, müssen die Benutzer bei der nächsten Anmeldung eine alternative E-Mail-Adresse und Telefonnummer für die Kontowiederherstellung angeben.
Einrichten einer mehrstufigen Authentifizierung

Wenn Sie im Microsoft 365 Admin Center eine Meldung erhalten, dass Sie nicht über Berechtigungen zum Bearbeiten einer Einstellung oder Seite verfügen, liegt dies daran, dass Sie einer Rolle zugewiesen sind, die nicht über diese Berechtigung verfügt. Führen Sie in diesem Fall eine oder mehrere der folgenden Aktionen aus:

Häufig verwendete Microsoft 365 Admin Center-Rollen

Führen Sie die folgenden Schritte aus, um Administratorrollen anzuzeigen:

  1. Wechseln Sie im Microsoft 365 Admin Center zu Rollenzuweisungen.

  2. Wählen Sie eine beliebige Rolle aus, um den Detailbereich zu öffnen.

  3. Wählen Sie die Registerkarte Berechtigungen aus, um eine detaillierte Liste der Administratoren anzuzeigen, die dieser Rolle zugewiesen sind.

  4. Wählen Sie die Registerkarte Zugewiesene oder Zugewiesene Administratoren aus, um Benutzer zu Rollen hinzuzufügen.

    Um die vollständige Liste der Rollen anzuzeigen, wechseln Sie zum Ende der Liste, und wählen Sie Alle nach Kategorie anzeigen aus. Ausführliche Informationen, einschließlich der einer Rolle zugeordneten Cmdlets, finden Sie unter Microsoft Entra integrierten Rollen.

Administratorrollen und zuzuweisenden Personen

In der folgenden Tabelle sind Administratorrollen und Informationen dazu aufgeführt, wem diese Rollen zugewiesen werden sollen. Eine vollständige Liste der Rollen finden Sie unter Microsoft Entra integrierten Rollen.

Administratorrolle Wem sollte diese Rolle zugewiesen werden?
KI-Administrator Weisen Sie Benutzern, die die folgenden Aufgaben ausführen müssen, die Rolle KI-Administrator zu:

– Zulassen, dass Benutzer eine App oder eine App für Benutzer im organization installieren, wenn die App keine Berechtigung erfordert
– Lesen und Konfigurieren von Azure- und Microsoft 365-Dienstintegritätsdashboards
– Anzeigen von Nutzungsberichten, Einführungserkenntnissen und Organisatorischen Erkenntnissen
– Erstellen und Verwalten von Supporttickets in Azure und dem Microsoft 365 Admin Center
Abrechnungsadministrator Weisen Sie Benutzern, die Käufe tätigen, Abonnements & Dienstanforderungen verwalten und die Dienstintegrität überwachen, die Rolle Abrechnungsadministrator zu. Abrechnungsadministratoren haben auch folgende Möglichkeiten:

– Alle Aspekte der Abrechnung verwalten
– Supporttickets im Azure-Portal erstellen und verwalten

Exchange-Administrator Weisen Sie Benutzern, die die E-Mail-Postfächer, Microsoft 365-Gruppen und Exchange Online Ihres Benutzers anzeigen und verwalten müssen, die Exchange-Administratorrolle zu. Exchange-Administratoren haben auch folgende Möglichkeiten:

- Wiederherstellen gelöschter Elemente im Postfach eines Benutzers
- Einrichten von "Senden als"- und "Senden im Auftrag von"-Stellvertretungen
Fabric-Administrator Weisen Sie Benutzern, die die folgenden Aufgaben ausführen müssen, die Rolle Fabric-Administrator zu:

– Verwalten aller Administratorfeatures für Microsoft Fabric und Power BI
– Bericht über Nutzung und Leistung
– Überprüfen und Verwalten der Überwachung
Globaler Administrator Globale Administratoren haben folgende Möglichkeiten:

- Verwalten des Kaufs von Abonnements und Produkten Ihrer organization
- Zurücksetzen von Kennwörtern für alle Benutzer
- Hinzufügen und Verwalten von Domänen
– Aufheben der Blockierung eines anderen globalen Administrators

Die Person, die ein Abonnement für Ihre organization erworben und sich bei Microsoft Onlinedienste registriert hat, ist automatisch ein globaler Administrator. Darüber hinaus können nur globale Administratoren Abonnements anzeigen und verwalten, die über einen Partner erworben wurden.
Globaler Reader Weisen Sie Benutzern, die Administratorfeatures und -einstellungen in Admin Centern anzeigen müssen, die rolle "Globaler Leser" zu, die der globale Administrator anzeigen kann. Der globale Reader kann keine Einstellungen bearbeiten.

Für Abonnements, die über einen Partner erworben wurden, ist die Rolle "Globaler Leser" nicht verfügbar.
Gruppenadministrator Weisen Sie Benutzern, die alle Gruppeneinstellungen in Admin Centern verwalten müssen, einschließlich der Microsoft 365 Admin Center und Microsoft Entra Admin Center, die Rolle Gruppenadministrator zu. Gruppenadministratoren haben folgende Möglichkeiten:

– Erstellen, Bearbeiten, Löschen und Wiederherstellen von Microsoft 365-Gruppen
- Einrichten und Aktualisieren von Erstellung, Ablauf und Benennungsrichtlinien von bzw. für Gruppen
– Erstellen, Bearbeiten, Löschen und Wiederherstellen Microsoft Entra Sicherheitsgruppen

Weitere Informationen finden Sie unter Verwalten, wer Microsoft 365-Gruppen erstellen kann.
Helpdeskadministrator Weisen Sie Benutzern, die die folgenden Aufgaben ausführen müssen, die Rolle Helpdeskadministrator zu:

- Kennwörter zurücksetzen
- Die Abmeldung von Benutzern erzwingen
- Serviceanfragen verwalten
- Den Dienststatus überwachen

Der Helpdeskadministrator kann nur Benutzern helfen, die keine Administratorbenutzer sind, und Benutzern, denen diese Rollen zugewiesen sind: Verzeichnisleser, Gasteinladung, Helpdeskadministrator, Nachrichtencenterleser und Berichtsleser.
Lizenzadministrator Weisen Sie benutzern, die Lizenzen zuweisen und entfernen und deren Nutzungsspeicherort bearbeiten müssen, die Rolle "Lizenzadministrator" zu. Lizenzadministratoren haben auch folgende Möglichkeiten:

– Lizenzzuweisungen für die gruppenbasierte Lizenzierung erneut verarbeiten
– Produktlizenzen für die gruppenbasierte Lizenzierung an Gruppen zuweisen
Nachrichtencenter-Datenschutzleser Weisen Sie Benutzern, die Datenschutz- und Sicherheitsnachrichten und -updates im Microsoft 365-Nachrichtencenter lesen müssen, die Rolle "Datenschutzleser" zu. Nachrichtencenter-Datenschutzleser erhalten je nach ihren Vorlieben möglicherweise E-Mail-Benachrichtigungen im Zusammenhang mit dem Datenschutz, und sie können sich über die Einstellungen des Nachrichtencenters abmelden. Nur globale Administratoren und Nachrichtencenter-Datenschutzleser können Datenschutznachrichten lesen. Diese Rolle verfügt nicht über die Berechtigung zum Anzeigen, Erstellen oder Verwalten von Dienstanforderungen. Nachrichtencenter-Datenschutzleser können auch:

– Überwachen aller Benachrichtigungen im Nachrichtencenter, einschließlich Datenschutznachrichten
– Anzeigen von Gruppen, Domänen und Abonnements
Nachrichtencenterleser Weisen Sie Benutzern, die die folgenden Aufgaben ausführen müssen, die Rolle Nachrichtencenterleser zu:

– Überwachen von Nachrichtencenterbenachrichtigungen
– Abrufen wöchentlicher E-Mail-Digests von Nachrichtencenterbeiträgen und -updates
– Teilen von Nachrichtencenterbeiträgen
– Schreibgeschützten Zugriff auf Microsoft Entra Dienste wie Benutzer und Gruppen
Microsoft Graph Data Connect Administrator Weisen Sie Benutzern, die die folgenden Aufgaben ausführen müssen, die Rolle Microsoft Graph Data Connect-Administrator zu:

– Zugriff auf die vollständigen Verwaltungsfunktionen von Microsoft Graph Data Connect
– Verwalten von Microsoft Graph Data Connect-Einstellungen in einem Mandanten
– Aktivieren oder Deaktivieren des Microsoft Graph Data Connect-Diensts
– Konfigurieren der Auswahl von Datasetworkloads in Microsoft Graph Data Connect
– Konfigurieren mandantenübergreifender Datenverschiebungseinstellungen in Microsoft Graph Data Connect
– Anzeigen, Genehmigen oder Ablehnen von Anwendungsautorisierungsanforderungen für Microsoft Graph Data Connect
– Anzeigen, Erstellen, Aktualisieren oder Löschen von Anwendungsregistrierungen für Microsoft Graph Data Connect
Migrationsadministrator Weisen Sie Benutzern, die die folgenden Aufgaben ausführen müssen, die Rolle Microsoft 365-Migrationsadministrator zu:

– Verwenden Sie den Migrations-Manager in der Microsoft 365 Admin Center, um die Migration von Inhalten zu Microsoft 365, einschließlich Microsoft Teams, OneDrive und SharePoint-Websites, aus verschiedenen Quellen wie Google Drive, Dropbox und Box zu verwalten.
– Wählen Sie Migrationsquellen aus, erstellen Sie Migrationsbestände (z. B. Google Drive-Benutzerlisten), planen und führen Sie Migrationen aus, und laden Sie Berichte herunter.
– Neue SharePoint-Websites erstellen, wenn die Zielwebsites noch nicht vorhanden sind, SharePoint-Listen unter den SharePoint-Administratorwebsites erstellen und Elemente in SharePoint-Listen erstellen und aktualisieren.
– Verwalten von Migrationsprojekteinstellungen und Migrationslebenszyklus für Aufgaben und Verwalten von Berechtigungszuordnungen von der Quelle zum Ziel.

Mit dieser Rolle können Sie nur von Google Drive, Box, Dropbox und Egnyte migrieren. Mit dieser Rolle können Sie keine Dateifreigabequellen aus dem SharePoint Admin Center migrieren. Verwenden Sie den SharePoint-Administrator, um aus Dateifreigabequellen zu migrieren.
Office Apps-Administrator Weisen Sie Benutzern, die die folgenden Aufgaben ausführen müssen, die Rolle "Office Apps-Administrator" zu:

– Verwenden Sie den Cloudrichtliniendienst für Microsoft 365, um cloudbasierte Richtlinien zu erstellen und zu verwalten.
- Serviceanfragen erstellen und verwalten
– Verwalten der Neuerungen, die Benutzern in ihren Apps in Microsoft 365 angezeigt werden
- Den Dienststatus überwachen
– Verwalten von Office-Skripteinstellungen
Genehmigende Person für Organisationsnachrichten Weisen Sie Benutzern die Rolle genehmigende Organisationsnachrichten zu, die neue Organisationsnachrichten für die Übermittlung im Microsoft 365 Admin Center überprüfen, genehmigen oder ablehnen müssen, bevor sie über microsoft-Produktoberflächen an Benutzer gesendet werden.
Organisationsnachrichtenwriter Weisen Sie Benutzern, die die Organisationsnachrichten für Endbenutzer über Microsoft-Produktoberflächen schreiben, veröffentlichen, verwalten und überprüfen müssen, die Rolle Organisationsnachrichten zu.
Kennwortadministrator Weisen Sie die Rolle Kennwortadministrator einem Benutzer zu, der Kennwörter für Benutzer zurücksetzen muss.
Personen Administrator Weisen Sie Benutzern, die die folgenden Aufgaben ausführen müssen, die Rolle Personen Administrator zu:

– Aktualisieren von Profilfotos für alle Benutzer einschließlich Administratoren
– Aktualisieren von Personeneinstellungen für alle Benutzer (Pronomen, Namensaussprechung und Profileinstellungen Karte)
Power Platform-Administrator Weisen Sie Benutzern, die die folgenden Aufgaben ausführen müssen, die Rolle Power Platform-Administrator zu:

– Verwalten aller Administratorfeatures für Power Apps, Power Automate, Power BI, Microsoft Fabric und Microsoft Purview Data Loss Prevention
– Serviceanfragen erstellen und verwalten
– Den Dienststatus überwachen
Berichtsleser Weisen Sie Benutzern, die die folgenden Aufgaben ausführen müssen, die Rolle "Berichtsleser" zu:

– Nutzungsdaten und Aktivitätsberichte im Microsoft 365 Admin Center anzeigen
– Zugriff auf das Inhaltspakets zur Power BI-Einführung erhalten
– Zugriff auf Anmeldeberichte und Aktivitäten in Microsoft Entra ID
– Vom Microsoft Graph-Berichterstellungs--API zurückgegebene Daten anzeigen
Suchadministrator Weisen Sie Benutzern, die Inhalte von Suchergebnissen erstellen und verwalten müssen, die Rolle Suchadministrator zu, und definieren Sie Abfrageeinstellungen für verbesserte Suchergebnisse innerhalb der organization. Der Suchadministrator verwaltet die Microsoft Search-Konfiguration und kann alle Inhaltsverwaltungsaufgaben ausführen, die ein Such-Editor kann.
Dienstsupportadministrator Weisen Sie Administratoren oder Benutzern, die zusätzlich zu ihrer üblichen Administratorrolle die folgenden Aufgaben ausführen müssen, die Rolle Dienstsupportadministrator als weitere Rolle zu:

- Serviceanfragen öffnen und verwalten
– Anzeigen und Freigeben von Nachrichtencenterbeiträgen
- Den Dienststatus überwachen
SharePoint-Administrator Weisen Sie Benutzern, die auf das SharePoint Admin Center zugreifen und diese verwalten müssen, die SharePoint-Administratorrolle zu. SharePoint-Administratoren haben auch folgende Möglichkeiten:

- Erstellen und Löschen von Websites
- Verwalten von Websitesammlungen und globalen SharePoint-Einstellungen
Teams-Administrator Weisen Sie Benutzern, die auf das Teams Admin Center zugreifen und diese verwalten müssen, die Rolle "Teams-Administrator" zu. Ein Teams-Administrator kann auch:

- Verwalten von Besprechungen
- Verwalten von Konferenzbrücken
- Verwalten aller organisationsweiten Einstellungen einschließlich Partnerverbund, Microsoft Teams-Upgrades und Einstellungen des Microsoft Teams-Clients
Benutzeradministrator Weisen Sie Benutzern, die die folgenden Aufgaben ausführen müssen, die Rolle Benutzeradministrator zu:

– Erstellen, Deaktivieren oder Aktivieren von Benutzerkonten
- Benutzer und Gruppen hinzufügen
- Lizenzen zuweisen
- Die meisten Benutzereigenschaften verwalten
- Benutzeransichten erstellen und verwalten
- Kennwortablaufrichtlinien aktualisieren
- Serviceanfragen verwalten
- Den Dienststatus überwachen
- (FIDO)-Geräteschlüssel aktualisieren
Erfolgs-Manager für die Benutzererfahrung Weisen Sie Benutzern, die auf Experience Insights, Die Einführungsbewertung und das Nachrichtencenter im Microsoft 365 Admin Center zugreifen müssen, die Rolle User Experience Success Manager zu. Diese Rolle umfasst die Berechtigungen der Rolle Leser von Nutzungszusammenfassungsberichten.
Viva Glint-Mandantenadministrator Weisen Sie Benutzern, die die Viva Glint-App verwalten, die Rolle Viva Glint-Mandantenadministrator zu. Weitere Informationen finden Sie unter Zuweisen von Viva Glint-Mandanten- und -Dienstadministratoren.

Weitere Informationen finden Sie unter Überprüfen von Administratorrollen in Ihrem organization.

Berechtigungen basierend auf Administratorrollen und Gruppentyp im Microsoft 365 Administrator Center

Administrator Microsoft 365-Gruppen Security Groups Dynamische Verteilergruppen E-Mail-aktivierte Sicherheitsgruppen
Globaler Administrator Erstellen, Lesen, Aktualisieren, Löschen Erstellen, Lesen, Aktualisieren, Löschen Erstellen, Lesen, Aktualisieren, Löschen Erstellen, Lesen, Aktualisieren, Löschen
Globaler Reader Lesen Lesen Lesen Lesen
Benutzeradministrator Erstellen, Lesen, Aktualisieren, Löschen
(Exchange Online Eigenschaften können nicht aktualisiert werden)
Erstellen, Lesen, Aktualisieren, Löschen Lesen Lesen
Exchange-Administrator Erstellen, Lesen, Aktualisieren, Löschen Lesen, Aktualisieren (nur Gruppen, die sie besitzen), Löschen (nur Gruppen, die sie besitzen) Erstellen, Lesen, Aktualisieren, Löschen Erstellen, Lesen, Aktualisieren, Löschen
Teams-Administrator Erstellen, Lesen, Aktualisieren, Löschen
(Exchange Online Eigenschaften können nicht aktualisiert werden)
Erstellen, Lesen, Aktualisieren, Löschen (nur Gruppen, die sie besitzen) Lesen Lesen
SharePoint-Administrator Erstellen, Lesen, Aktualisieren, Löschen
(Exchange Online Eigenschaften können nicht aktualisiert werden)
Erstellen, Lesen, Aktualisieren, Löschen von Gruppen, die sie besitzen Lesen Lesen
Abrechnungsadministrator Lesen Lesen Lesen Lesen
Dienstsupportadministrator Lesen Lesen Lesen Lesen
Gruppenadministrator Erstellen, Lesen, Aktualisieren, Löschen
(Exchange Online Eigenschaften können nicht aktualisiert werden)
Erstellen, Lesen, Aktualisieren, Löschen Lesen Lesen
KI-Administrator Lesen Lesen Lesen Lesen

Delegierte Administration für Microsoft-Partner

Wenn Sie mit einem Microsoft-Partner arbeiten, können Sie ihm Administratorrollen zuweisen. Sie können wiederum Benutzern in Ihrem Unternehmen oder ihrem Unternehmen Administratorrollen zuweisen. Möglicherweise möchten Sie Partnern Administratorrollen zuweisen, wenn diese Ihre Online-organization für Sie einrichten und verwalten.

Ein Partner kann die folgenden Rollen zuweisen:

  • Admin-Agent-Berechtigungen, die einem globalen Administrator entsprechen, mit Ausnahme der Verwaltung der mehrstufigen Authentifizierung über das Partner Center.
  • Helpdesk-Agent: Berechtigungen, die jenen eines Helpdesk-Administrators entsprechen.

Bevor der Partner diese Rollen Benutzern zuweisen kann, müssen Sie den Partner ihrem Konto als delegierten Administrator hinzufügen. Der Partner muss ein autorisierter Partner sein. Der Partner fragt Sie in einer E-Mail-Nachricht, ob Sie ihm die Berechtigung erteilen möchten, als delegierter Administrator zu fungieren. Weitere Informationen hierzu finden Sie unter Autorisieren oder Entfernen von Partnerbeziehungen.

Volumenlizenzrollen

Administratoren von Volumenlizenzvereinbarungen (VL) greifen auf ihre Volumenlizenzen im Microsoft 365 Admin Center zu.

  • VL-Administratoren verfügen nicht über Berechtigungen für andere Admin Center-Informationen oder -Funktionen außerhalb des VL-Abschnitts.
  • Globale Administratoren weisen keine VL-Rollen zu und müssen keine Administratorrolle einem VL-Administrator zuweisen, damit sie auf die VL-Vereinbarung zugreifen können.
  • Globale Administratoren haben keinen Zugriff auf VL-Informationen oder -Funktionen im Admin Center, es sei denn, sie werden von einem VL-Administrator einer VL-Rolle zugewiesen.

Weitere Informationen finden Sie unter Verwalten von Volumenlizenzierungsbenutzerrollen , oder wenden Sie sich an das Supportteam für Volumenlizenzen.