Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W zarządzaniu upoważnieniami możesz zobaczyć, kto jest przypisany do pakietów dostępu, ich zasad, stanu i cyklu życia tożsamości (wersja zapoznawcza). Jeśli pakiet dostępu ma odpowiednie zasady, możesz również bezpośrednio przypisać tożsamości do pakietu dostępu. W tym artykule opisano sposób wyświetlania, dodawania i usuwania przypisań dla pakietów dostępu.
Uwaga
Te kroki centrum administracyjne Microsoft Entra wymagają, aby zalogowany użytkownik mógł uzyskać dostęp do centrum administracyjne Microsoft Entra. Role zarządzania uprawnieniami, takie jak menedżer przypisań pakietów dostępu, umożliwiają wykonywanie działań związanych z zarządzaniem przypisaniami w ramach zarządzania uprawnieniami, ale same w sobie nie zmieniają ustawień dostępu w centrum administracyjnym dla całej dzierżawy. Jeśli jest włączone ustawienie Ogranicz dostęp do portalu administracyjnego Microsoft Entra, sprawdź, czy delegowany użytkownik może uzyskać dostęp do centrum administracyjnego lub użyć autoryzowanej metody programowej. Aby uzyskać więcej informacji na temat tego ustawienia, zobacz Domyślne uprawnienia użytkownika.
Zobacz, kto ma zadanie
Zaloguj się do centrum administracyjnego Microsoft Entra jako co najmniej administrator zarządzania tożsamością.
Napiwek
Inne role najniższych uprawnień, które mogą wykonać to zadanie, to właściciel wykazu, Menedżer pakietów programu Access i Menedżer przypisań pakietów programu Access.
Przejdź do ładu tożsamości>zarządzania upoważnieniami>pakietu dostępu.
Na stronie Pakiety dostępu otwórz pakiet dostępu.
Wybierz pozycję Przypisania , aby wyświetlić listę aktywnych przypisań.
Wybierz określone zadanie, aby wyświetlić więcej szczegółów.
Aby wyświetlić listę przypisań, dla których wszystkie role zasobów nie były prawidłowo przypisane, wybierz status filtra i wybierz pozycję Dostarczanie.
Więcej szczegółów dotyczących błędów dostarczania można znaleźć, lokalizując odpowiednie żądanie użytkownika na stronie Żądania .
Aby wyświetlić wygasłe przypisania, wybierz stan filtru i wybierz pozycję Wygasłe.
Aby pobrać plik CSV z przefiltrowanej listy, wybierz pozycję Pobierz.
Programowe wyświetlanie zadań
Wyświetlanie zadań za pomocą Microsoft Graph
Przy użyciu programu Microsoft Graph można również pobrać przypisania w pakiecie dostępu. Użytkownik w odpowiedniej roli z aplikacją, która ma uprawnienia delegowane EntitlementManagement.Read.All lub EntitlementManagement.ReadWrite.All, może wywołać interfejs API, aby wyświetlić listę przypisań pakietów dostępu. Aplikacja z uprawnieniem EntitlementManagement.Read.All lub EntitlementManagement.ReadWrite.All może również używać tego interfejsu API do pobierania przypisań we wszystkich katalogach, a aplikacja, która ma przypisanie roli w katalogu, może użyć tego interfejsu API do pobrania przypisań w tym katalogu.
Program Microsoft Graph zwróci wyniki w formie stron i będzie nadal zwracać odwołanie do następnej strony wyników w każdym atrybucie @odata.nextLink z każdą odpowiedzią, dopóki wszystkie strony wyników nie zostaną odczytane. Aby odczytać wszystkie wyniki, musisz nadal wywoływać usługę Microsoft Graph z właściwością zwróconą w każdej odpowiedzi @odata.nextLink, dopóki właściwość @odata.nextLink nie zostanie już zwrócona, zgodnie z opisem w rozdziale o stronicowaniu danych Microsoft Graph w Twojej aplikacji.
Chociaż Administrator zarządzania tożsamościami może pobrać pakiety dostępu z wielu katalogów, jeśli użytkownik lub jednostka usługi aplikacji jest przypisana tylko do ról administracyjnych delegowanych specyficznych dla katalogu, żądanie musi podać filtr, aby wskazać określony pakiet dostępu, np. taki jak: $filter=accessPackage/id eq '00001111-aaaa-2222-bbbb-3333cccc4444'.
Wyświetlanie przypisań za pomocą PowerShell
Możesz również pobrać przypisania do pakietu dostępu w programie PowerShell za pomocą polecenia cmdlet Get-MgEntitlementManagementAssignment modułu Microsoft Graph PowerShell do zarządzania tożsamościami w wersji modułu 2.1.x lub nowszej. Skrypt pokazuje użycie modułu poleceń cmdlet Microsoft Graph PowerShell w wersji 2.4.0 do odzyskiwania wszystkich przypisanych zadań do określonego pakietu dostępu. To polecenie cmdlet przyjmuje jako parametr identyfikator pakietu dostępu, który jest uwzględniony w odpowiedzi polecenia cmdlet Get-MgEntitlementManagementAccessPackage. Upewnij się, że podczas używania polecenia Get-MgEntitlementManagementAccessPackage dodasz flagę -All tak, aby zwrócone zostały wszystkie strony zadań.
Connect-MgGraph -Scopes "EntitlementManagement.Read.All"
$accesspackage = Get-MgEntitlementManagementAccessPackage -Filter "displayName eq 'Marketing Campaign'"
if ($null -eq $accesspackage) { throw "no access package"}
$assignments = @(Get-MgEntitlementManagementAssignment -AccessPackageId $accesspackage.Id -ExpandProperty target -All -ErrorAction Stop)
$assignments | ft Id,state,{$_.Target.id},{$_.Target.displayName}
Poprzednie zapytanie zwraca wygasłe, nadchodzące oraz dostarczone przypisania. Jeśli chcesz wykluczyć przypisania wygasłe lub w trakcie realizacji, możesz użyć filtru zawierającego identyfikator pakietu dostępu i stan przypisań. Ten skrypt ilustruje użycie filtru do pobrania tylko przypisań w stanie Delivered dla określonego pakietu dostępu. Następnie skrypt wygeneruje plik CSV assignments.csv, z jednym wierszem na przypisanie.
Connect-MgGraph -Scopes "EntitlementManagement.Read.All"
$accesspackage = Get-MgEntitlementManagementAccessPackage -Filter "displayName eq 'Marketing Campaign'"
if ($null -eq $accesspackage) { throw "no access package"}
$accesspackageId = $accesspackage.Id
$filter = "accessPackage/id eq '" + $accesspackageId + "' and state eq 'Delivered'"
$assignments = @(Get-MgEntitlementManagementAssignment -Filter $filter -ExpandProperty target -All -ErrorAction Stop)
$sp = $assignments | select-object -Property Id,{$_.Target.id},{$_.Target.ObjectId},{$_.Target.DisplayName},{$_.Target.PrincipalName}
$sp | Export-Csv -Encoding UTF8 -NoTypeInformation -Path ".\assignments.csv"
Bezpośrednie przypisywanie tożsamości
Czasami możesz chcieć bezpośrednio przypisać konkretne tożsamości do pakietu dostępu, aby te nie musiały przechodzić przez proces jego żądania. Aby bezpośrednio przypisywać tożsamości, pakiet dostępu musi mieć zasady umożliwiające przypisywanie bezpośrednie przez administratora.
Uwaga
Podczas przypisywania tożsamości do pakietu dostępu administratorzy muszą sprawdzić, czy tożsamości kwalifikują się do tego pakietu dostępu na podstawie istniejących wymagań zasad. W przeciwnym razie tożsamości nie zostaną pomyślnie przypisane do pakietu dostępu.
Zaloguj się do centrum administracyjnego Microsoft Entra jako co najmniej administrator zarządzania tożsamością.
Napiwek
Inne role najniższych uprawnień, które mogą wykonać to zadanie, to właściciel wykazu, Menedżer pakietów programu Access i Menedżer przypisań pakietów programu Access.
Przejdź do ładu tożsamości>zarządzania upoważnieniami>pakietu dostępu.
Na stronie Pakiety dostępu otwórz pakiet dostępu.
W menu po lewej stronie wybierz pozycję Przypisania.
Wybierz pozycję Nowe przypisanie , aby otworzyć pozycję Dodaj użytkownika w celu uzyskania dostępu do pakietu.
Na liście Wybierz zasady wybierz zasady, według których będą zarządzane i śledzone przyszłe żądania i cykl życia użytkowników. Jeśli chcesz, aby wybrani użytkownicy mieli różne ustawienia zasad, możesz wybrać pozycję Utwórz nowe zasady , aby dodać nowe zasady.
Po wybraniu zasad możesz dodać użytkowników, aby wybrać użytkowników, do których chcesz przypisać ten pakiet dostępu, w ramach wybranych zasad.
Uwaga
Jeśli wybierzesz zasady z pytaniami, możesz jednocześnie przypisać tylko jednego użytkownika. Jeśli użytkownik zewnętrzny już istnieje w katalogu, użyj opcji Tożsamości w moim katalogu i wybierz istniejącego użytkownika. Użyj opcji Użytkownik zewnętrzny , jeśli użytkownik nie istnieje w katalogu.
Ustaw datę i godzinę, kiedy zadanie wybranych użytkowników ma się rozpocząć i zakończyć. Jeśli data zakończenia nie zostanie podana, zostaną użyte ustawienia cyklu życia zasad.
Opcjonalnie podaj uzasadnienie bezpośredniego przypisania do przechowywania rekordów.
Jeśli wybrane zasady zawierają dodatkowe informacje o żądaniu, wybierz pozycję Wyświetl pytania , aby odpowiedzieć na nie w imieniu użytkowników, a następnie wybierz pozycję Zapisz.
Wybierz pozycję Dodaj , aby bezpośrednio przypisać wybrane tożsamości do pakietu dostępu.
Po kilku chwilach wybierz Odśwież, aby wyświetlić użytkowników na liście przypisań.
Uwaga
Menedżerowie przypisań pakietów dostępu nie będą już mogli pomijać ustawień zatwierdzania, jeśli zasady wymagają zatwierdzenia. Oznacza to, że tożsamości nie mogą być bezpośrednio przypisane do pakietu bez niezbędnych zatwierdzeń od wyznaczonych osób odpowiedzialnych za zatwierdzenie. W przypadku, gdy konieczne jest obejście zatwierdzenia, zalecamy utworzenie drugiej zasady w pakiecie dostępu, która nie wymaga zatwierdzenia i jest ograniczona tylko do tożsamości, które potrzebują dostępu.
Bezpośrednie przypisywanie dowolnej tożsamości
Zarządzanie upoważnieniami umożliwia również bezpośrednie przypisywanie tożsamości zewnętrznych do pakietu dostępu w celu ułatwienia współpracy z partnerami. Aby to zrobić, pakiet dostępu musi mieć zasady, które umożliwiają tożsamościom spoza twojego katalogu żądanie dostępu.
Zaloguj się do centrum administracyjnego Microsoft Entra jako co najmniej administrator zarządzania tożsamością.
Napiwek
Inne role najniższych uprawnień, które mogą wykonać to zadanie, to właściciel wykazu, Menedżer pakietów programu Access i Menedżer przypisań pakietów programu Access.
Przejdź do ładu tożsamości>zarządzania upoważnieniami>pakietu dostępu.
Na stronie Pakiety dostępu otwórz pakiet dostępu.
W menu po lewej stronie wybierz pozycję Przypisania.
Wybierz pozycję Nowe przypisanie , aby otworzyć pozycję Przypisz pakiet dostępu do tożsamości.
Na liście Wybierz zasady wybierz zasady ustawione na Dla użytkowników, którzy nie znajdują się w katalogu
Wybierz pozycję Użytkownik zewnętrzny. Możesz określić użytkowników, którzy mają zostać przypisani do tego pakietu dostępu.
Wprowadź nazwę tożsamości (opcjonalnie) i adres e-mail tożsamości (wymagany).
Uwaga
- Tożsamość, którą chcesz dodać, musi mieścić się w zakresie polityki. Jeśli na przykład zasada jest ustawiona na Określone połączone organizacje, adres e-mail tożsamości musi pochodzić z domeny lub domen wybranych organizacji. Jeśli tożsamość, którą próbujesz dodać, ma adres e-mail jen@foo.com ale domena wybranej organizacji jest bar.com, nie będzie można dodać tej tożsamości do pakietu dostępu.
- Podobnie, jeśli zasady zostaną ustawione tak, aby obejmowały wszystkie skonfigurowane połączone organizacje, adres e-mail tożsamości musi pochodzić z jednej ze skonfigurowanych połączonych organizacji. W przeciwnym razie tożsamość nie zostanie dodana do pakietu dostępu.
- Jeśli chcesz dodać dowolną tożsamość do pakietu dostępu, podczas konfigurowania zasad należy wybrać pozycję Wszyscy użytkownicy (Wszyscy połączeni organizacje i dowolny użytkownik zewnętrzny).
Ustaw datę i godzinę, w których ma zacząć się i zakończyć przypisanie wybranej tożsamości. Jeśli data zakończenia nie zostanie podana, zostaną użyte ustawienia cyklu życia zasad.
Wybierz pozycję Dodaj , aby bezpośrednio przypisać wybrane tożsamości do pakietu dostępu.
Po kilku chwilach wybierz Odśwież, aby wyświetlić użytkowników na liście przypisań.
Bezpośrednie programowe przypisywanie tożsamości
Przypisywanie tożsamości do pakietu dostępu za pomocą programu Microsoft Graph
Tożsamości można również przypisać bezpośrednio do pakietu dostępu przy użyciu programu Microsoft Graph. Tożsamość w odpowiedniej roli z aplikacją, która ma delegowane EntitlementManagement.ReadWrite.All uprawnienia, aplikacja z EntitlementManagement.ReadWrite.All uprawnieniem aplikacji lub aplikacja w roli katalogu, może wywołać interfejs API, aby utworzyć żądanie przypisania pakietu dostępu accessPackageAssignmentRequest. W tym żądaniu wartość właściwości requestType powinna wynosić adminAdd, a właściwość assignment jest strukturą zawierającą targetId przydzielanego użytkownika.
Przypisywanie użytkownika do pakietu dostępu za pomocą programu PowerShell
Możesz przypisać użytkownika do pakietu dostępu w programie PowerShell za pomocą polecenia cmdlet z modułu New-MgEntitlementManagementAssignmentRequest w wersji 2.1.x lub nowszej. Ten skrypt ilustruje użycie modułu poleceń cmdlet programu PowerShell programu Microsoft Graph w wersji 2.4.0.
Connect-MgGraph -Scopes "EntitlementManagement.ReadWrite.All"
$accesspackage = Get-MgEntitlementManagementAccessPackage -Filter "displayname eq 'Marketing Campaign'" -ExpandProperty "assignmentpolicies"
if ($null -eq $accesspackage) { throw "no access package"}
$policy = $accesspackage.AssignmentPolicies[0]
$userid = "00aa00aa-bb11-cc22-dd33-44ee44ee44ee"
$params = @{
requestType = "adminAdd"
assignment = @{
targetId = $userid
assignmentPolicyId = $policy.Id
accessPackageId = $accesspackage.Id
}
}
New-MgEntitlementManagementAssignmentRequest -BodyParameter $params
Można również wypełnić przypisania dla istniejących kolekcji użytkowników w katalogu, w tym przypisanych do aplikacji lub wymienionych w pliku tekstowym. Aby uzyskać więcej informacji, zobacz Dodawanie przypisań istniejących użytkowników, którzy mają już dostęp do aplikacji , i Dodawanie przypisań dla wszystkich dodatkowych użytkowników, którzy powinni mieć dostęp do aplikacji.
Możesz również przypisać wielu użytkowników, którzy znajdują się w katalogu, do pakietu dostępu przy użyciu polecenia cmdlet New-MgBetaEntitlementManagementAccessPackageAssignment programu PowerShell z poleceniami narzędzia Microsoft Graph PowerShell dla modułów Identity Governance w wersji 2.4.0 lub nowszej. To polecenie cmdlet przyjmuje jako parametry
- identyfikator pakietu dostępu, który jest zawarty w odpowiedzi polecenia
Get-MgEntitlementManagementAccessPackagecmdlet, - identyfikator zasad przypisania pakietu dostępu, który jest uwzględniony w zasadach w polu
assignmentpoliciesznajdujący się w odpowiedzi z polecenia cmdletGet-MgEntitlementManagementAccessPackage, - Identyfikatory obiektów użytkowników docelowych, w formie tablicy ciągów lub listy członków użytkownika zwróconych z polecenia cmdlet
Get-MgGroupMember.
Jeśli na przykład chcesz upewnić się, że wszyscy użytkownicy, którzy są obecnie członkami grupy, również mają przypisania do pakietu dostępu, możesz użyć tego polecenia cmdlet, aby utworzyć żądania dla tych użytkowników, którzy obecnie nie mają przypisań. To polecenie cmdlet utworzy tylko przypisania; nie usuwa przypisań dla użytkowników, którzy nie są już członkami grupy. Jeśli chcesz, aby przypisania pakietu dostępu śledziło członkostwo grupy i z czasem dodawało i usuwało przypisania, użyj zasad automatycznego przypisania.
Connect-MgGraph -Scopes "EntitlementManagement.ReadWrite.All,Directory.Read.All"
$members = @(Get-MgGroupMember -GroupId "a34abd69-6bf8-4abd-ab6b-78218b77dc15" -All)
$accesspackage = Get-MgEntitlementManagementAccessPackage -Filter "displayname eq 'Marketing Campaign'" -ExpandProperty "assignmentPolicies"
if ($null -eq $accesspackage) { throw "no access package"}
$policy = $accesspackage.AssignmentPolicies[0]
$req = New-MgBetaEntitlementManagementAccessPackageAssignment -AccessPackageId $accesspackage.Id -AssignmentPolicyId $policy.Id -RequiredGroupMember $members
Jeśli chcesz dodać przypisanie dla użytkownika, który nie znajduje się jeszcze w katalogu, możesz użyć polecenia cmdlet z poleceń cmdlet programu PowerShell Microsoft Graph dla modułu beta Zarządzania Tożsamością w wersji 2.1.x lub nowszej. Ten skrypt ilustruje użycie profilu programu Microsoft Graph i modułu poleceń cmdlet PowerShell Microsoft Graph beta w wersji 2.4.0. To polecenie cmdlet przyjmuje jako parametry
- identyfikator pakietu dostępu, który jest zawarty w odpowiedzi polecenia
Get-MgEntitlementManagementAccessPackagecmdlet, - identyfikator zasad przypisania pakietu dostępu, który jest uwzględniony w polu
assignmentpolicieszasad odpowiedzi z polecenia cmdletGet-MgEntitlementManagementAccessPackage, - adres e-mail użytkownika docelowego.
Connect-MgGraph -Scopes "EntitlementManagement.ReadWrite.All"
$accesspackage = Get-MgEntitlementManagementAccessPackage -Filter "displayname eq 'Marketing Campaign'" -ExpandProperty "assignmentPolicies"
if ($null -eq $accesspackage) { throw "no access package"}
$policy = $accesspackage.AssignmentPolicies[0]
$req = New-MgBetaEntitlementManagementAccessPackageAssignmentRequest -AccessPackageId $accesspackage.Id -AssignmentPolicyId $policy.Id -TargetEmail "sample@example.com"
Konfigurowanie przypisania dostępu jako elementu przepływu cyklu życia
W funkcji Microsoft Entra Lifecycle Workflows możesz dodać zadanie Zadanie przypisania pakietu dostępu użytkownika do przepływu pracy wdrażania. Zadanie może określać pakiet dostępu, który powinni mieć użytkownicy. Gdy przepływ pracy jest uruchamiany dla użytkownika, żądanie przypisania pakietu dostępu jest tworzone automatycznie.
Zaloguj się do centrum administracyjnego Microsoft Entra z uprawnieniami przynajmniej obu ról: administratora zarządzania tożsamością i administratora przepływów pracy w cyklu życia.
Przejdź do zarządzanie tożsamościami>przepływy cyklu życia>przepływy pracy.
Wybierz przepływ pracy związany z wdrożeniem lub przeniesieniem pracownika.
Wybierz pozycję Zadania i wybierz pozycję Dodaj zadanie.
Wybierz pozycję Zażądaj przypisania pakietu dostępu użytkownika i wybierz pozycję Dodaj.
Wybierz nowo dodane zadanie.
Wybierz pozycję Wybierz pakiet dostępu i wybierz pakiet dostępu, do którego mają zostać przypisani nowi lub przeniesieni użytkownicy.
Wybierz pozycję Wybierz zasady i wybierz zasady przypisywania pakietu dostępu w tym pakiecie dostępu.
Wybierz pozycję Zapisz.
Usuwanie przypisania
Możesz usunąć przypisanie, którego zażądał wcześniej użytkownik lub administrator.
Zaloguj się do centrum administracyjnego Microsoft Entra jako co najmniej administrator zarządzania tożsamością.
Przejdź do ładu tożsamości>zarządzania upoważnieniami>pakietu dostępu.
Na stronie Pakiety dostępu otwórz pakiet dostępu.
W menu po lewej stronie wybierz pozycję Przypisania.
Zaznacz pole wyboru przy użytkowniku, którego chcesz usunąć z pakietu dostępu.
Wybierz przycisk Usuń w górnej części okienka po lewej stronie.
Zostanie wyświetlone powiadomienie informujące o usunięciu przypisania.
Programistyczne usuwanie przypisania
Usuwanie przypisania za pomocą programu Microsoft Graph
Możesz również usunąć przypisanie użytkownika do pakietu dostępu przy użyciu programu Microsoft Graph. Użytkownik w odpowiedniej roli z aplikacją, która ma delegowane EntitlementManagement.ReadWrite.All uprawnienia, aplikacją z EntitlementManagement.ReadWrite.All uprawnieniem lub aplikacją w roli katalogu, może wywołać interfejs API, aby utworzyć accessPackageAssignmentRequest. W tym żądaniu wartość właściwości requestType powinna być adminRemove, a właściwość assignment jest strukturą zawierającą właściwość id identyfikującą usuwany accessPackageAssignment.
Usuwanie przypisania za pomocą programu PowerShell
Możesz usunąć przypisanie użytkownika w PowerShell za pomocą polecenia cmdlet New-MgEntitlementManagementAssignmentRequest z modułu Microsoft Graph PowerShell dla Identity Governance w wersji 2.1.x lub nowszej. Ten skrypt ilustruje użycie modułu poleceń cmdlet programu PowerShell programu Microsoft Graph w wersji 2.4.0.
Connect-MgGraph -Scopes "EntitlementManagement.ReadWrite.All"
$accessPackageId = "9f573551-f8e2-48f4-bf48-06efbb37c7b8"
$userId = "11bb11bb-cc22-dd33-ee44-55ff55ff55ff"
$filter = "accessPackage/Id eq '" + $accessPackageId + "' and state eq 'Delivered' and target/objectId eq '" + $userId + "'"
$assignment = Get-MgEntitlementManagementAssignment -Filter $filter -ExpandProperty target -all -ErrorAction stop
if ($assignment -ne $null) {
$params = @{
requestType = "adminRemove"
assignment = @{ id = $assignment.id }
}
New-MgEntitlementManagementAssignmentRequest -BodyParameter $params
}
Konfiguruj usuwanie przypisania w ramach przepływu pracy związanego z cyklem życia
W funkcji Przepływy pracy cyklu życia firmy Microsoft można dodać zadanie Usuń przypisanie pakietu dostępu dla użytkownika do przepływu pracy odłączania. To zadanie może określać pakiet dostępu, do którego może zostać przypisany użytkownik. Gdy przepływ pracy jest uruchamiany dla użytkownika, przypisanie pakietu dostępu zostanie automatycznie usunięte.
Zaloguj się do centrum administracyjnego Microsoft Entra z uprawnieniami przynajmniej obu ról: administratora zarządzania tożsamością i administratora przepływów pracy w cyklu życia.
Przejdź do zarządzanie tożsamościami>przepływy cyklu życia>przepływy pracy.
Wybierz przepływ pracy dotyczący offboardingu pracownika.
Wybierz pozycję Zadania i wybierz pozycję Dodaj zadanie.
Wybierz pozycję Usuń przypisanie pakietu dostępu dla użytkownika i wybierz pozycję Dodaj.
Wybierz nowo dodane zadanie.
Wybierz pozycję Wybierz pakiety dostępu, a następnie wybierz co najmniej jeden pakiet dostępu, z którego powinni zostać usunięci użytkownicy odłączeni.
Wybierz pozycję Zapisz.