Tilldela Azure-roller till externa användare med hjälp av Azure-portalen

Rollbaserad åtkomstkontroll i Azure (Azure RBAC) ger bättre säkerhetshantering för stora organisationer och för små och medelstora företag som arbetar med externa medarbetare, leverantörer eller frilansare som behöver åtkomst till specifika resurser i din miljö, men inte nödvändigtvis till hela infrastrukturen eller några faktureringsrelaterade omfång. Du kan använda funktionerna i Microsoft Entra B2B för att samarbeta med externa användare och du kan använda Azure RBAC för att bevilja bara de behörigheter som externa användare behöver i din miljö.

Förutsättningar

Om du vill tilldela Azure-roller eller ta bort rolltilldelningar måste du ha:

  • Microsoft.Authorization/roleAssignments/write och Microsoft.Authorization/roleAssignments/delete behörigheter, till exempel administratör för användaråtkomst eller ägare

När skulle du bjuda in externa användare?

Här följer några exempelscenarier när du kan bjuda in användare till din organisation och bevilja behörigheter:

  • Tillåt en extern leverantör som är egenföretagare och som bara har ett e-postkonto att komma åt dina Azure-resurser för ett projekt.
  • Tillåt att en extern partner hanterar vissa resurser eller en hel prenumeration.
  • Tillåt att supporttekniker som inte finns i din organisation (till exempel Microsoft-support) tillfälligt får åtkomst till din Azure-resurs för att felsöka problem.

Behörighetsskillnader mellan medlemsanvändare och gästanvändare

Användare av en katalog med medlemstyp (medlemsanvändare) har som standard andra behörigheter än användare som bjudits in från en annan katalog som gäst för B2B-samarbete (gästanvändare). Medlemsanvändare kan till exempel läsa nästan all kataloginformation medan gästanvändare har begränsade katalogbehörigheter. Mer information om medlemsanvändare och gästanvändare finns i Vad är standardanvändarbehörigheter i Microsoft Entra-ID?.

Bjud in en extern användare till din katalog

Följ de här stegen för att bjuda in en extern användare till din katalog i Microsoft Entra-ID.

  1. Logga in på Azure-portalen.

  2. Kontrollera att organisationens inställningar för externt samarbete är konfigurerade så att du får bjuda in externa användare. Mer information finns i Konfigurera inställningar för externt samarbete.

  3. Välj Microsoft Entra-ID-användare>.

  4. Välj Ny användare>Bjud in extern användare.

    Screenshot of Invite external user page in Azure portal.

  5. Följ stegen för att bjuda in en extern användare. Mer information finns i Lägga till Microsoft Entra B2B-samarbetsanvändare i Azure-portalen.

När du har bjudit in en extern användare till katalogen kan du antingen skicka en direktlänk till den externa användaren till en delad app eller så kan den externa användaren välja länken acceptera inbjudan i e-postmeddelandet för inbjudan.

Screenshot of external user invite email.

För att den externa användaren ska kunna komma åt din katalog måste de slutföra inbjudan.

Screenshot of external user invite review permissions.

Mer information om inbjudan finns i Inlösen av microsoft Entra B2B-samarbetsinbjudan.

Tilldela en roll till en extern användare

För att bevilja åtkomst i Azure RBAC tilldelar du en roll. Om du vill tilldela en roll till en extern användare följer du samma steg som för en medlemsanvändare, grupp, tjänstens huvudnamn eller hanterade identitet. Följ de här stegen för att tilldela en roll till en extern användare i olika omfång.

  1. Logga in på Azure-portalen.

  2. I rutan Sök högst upp söker du efter det omfång som du vill bevilja åtkomst till. Sök till exempel efter Hanteringsgrupper, Prenumerationer, Resursgrupper eller en specifik resurs.

  3. Välj den specifika resursen för det omfånget.

  4. Välj Åtkomstkontroll (IAM) .

    Nedan visas ett exempel på sidan Åtkomstkontroll (IAM) för en resursgrupp.

    Screenshot of Access control (IAM) page for a resource group.

  5. Välj fliken Rolltilldelningar om du vill visa rolltilldelningarna i det här omfånget.

  6. Välj Lägg till>Lägg till rolltilldelning.

    Om du inte har behörighet att tilldela roller är alternativet Lägg till rolltilldelning inaktiverat.

    Screenshot of Add > Add role assignment menu.

    Sidan Lägg till rolltilldelning öppnas.

  7. På fliken Roll väljer du en roll, till exempel Virtuell datordeltagare.

    Screenshot of Add role assignment page with Roles tab.

  8. På fliken Medlemmar väljer du Användare, grupp eller tjänstens huvudnamn.

    Screenshot of Add role assignment page with Members tab.

  9. Välj Välj medlemmar.

  10. Leta upp och välj den externa användaren. Om du inte ser användaren i listan kan du skriva i rutan Välj för att söka i katalogen efter visningsnamn eller e-postadress.

    Du kan skriva i rutan Välj om du vill söka i katalogen efter visningsnamn eller e-postadress.

    Screenshot of Select members pane.

  11. Välj Välj för att lägga till den externa användaren i listan Medlemmar.

  12. På fliken Granska + tilldela väljer du Granska + tilldela.

    Efter en liten stund tilldelas den externa användaren rollen i det valda omfånget.

    Screenshot of role assignment for Virtual Machine Contributor.

Tilldela en roll till en extern användare som ännu inte finns i katalogen

Om du vill tilldela en roll till en extern användare följer du samma steg som för en medlemsanvändare, grupp, tjänstens huvudnamn eller hanterade identitet.

Om den externa användaren ännu inte finns i katalogen kan du bjuda in användaren direkt från fönstret Välj medlemmar.

  1. Logga in på Azure-portalen.

  2. I rutan Sök högst upp söker du efter det omfång som du vill bevilja åtkomst till. Sök till exempel efter Hanteringsgrupper, Prenumerationer, Resursgrupper eller en specifik resurs.

  3. Välj den specifika resursen för det omfånget.

  4. Välj Åtkomstkontroll (IAM) .

  5. Välj Lägg till>Lägg till rolltilldelning.

    Om du inte har behörighet att tilldela roller är alternativet Lägg till rolltilldelning inaktiverat.

    Screenshot of Add > Add role assignment menu.

    Sidan Lägg till rolltilldelning öppnas.

  6. På fliken Roll väljer du en roll, till exempel Virtuell datordeltagare.

  7. På fliken Medlemmar väljer du Användare, grupp eller tjänstens huvudnamn.

    Screenshot of Add role assignment page with Members tab.

  8. Välj Välj medlemmar.

  9. I rutan Välj skriver du e-postadressen till den person som du vill bjuda in och väljer den personen.

    Screenshot of invite external user in Select members pane.

  10. Välj Välj för att lägga till den externa användaren i listan Medlemmar.

  11. På fliken Granska + tilldela väljer du Granska + tilldela för att lägga till den externa användaren i din katalog, tilldela rollen och skicka en inbjudan.

    Efter en liten stund visas ett meddelande om rolltilldelningen och information om inbjudan.

    Screenshot of role assignment and invited user notification.

  12. Om du vill bjuda in den externa användaren manuellt högerklickar du på och kopierar inbjudan i meddelandet. Välj inte inbjudningslänken eftersom den startar inbjudan.

    Inbjudningslänken har följande format:

    https://login.microsoftonline.com/redeem?rd=https%3a%2f%2finvitations.microsoft.com%2fredeem%2f%3ftenant%3d0000...

  13. Skicka inbjudningslänken till den externa användaren för att slutföra inbjudan.

    Mer information om inbjudan finns i Inlösen av microsoft Entra B2B-samarbetsinbjudan.

Ta bort en extern användare från din katalog

Innan du tar bort en extern användare från en katalog bör du först ta bort eventuella rolltilldelningar för den externa användaren. Följ de här stegen för att ta bort en extern användare från en katalog.

  1. Öppna Åtkomstkontroll (IAM) i ett omfång, till exempel hanteringsgrupp, prenumeration, resursgrupp eller resurs, där den externa användaren har en rolltilldelning.

  2. Välj fliken Rolltilldelningar för att visa alla rolltilldelningar.

  3. I listan över rolltilldelningar lägger du till en bockmarkering bredvid den externa användaren med den rolltilldelning som du vill ta bort.

    Screenshot of selected role assignment to remove.

  4. Välj Ta bort.

    Screenshot of Remove role assignment message.

  5. I meddelandet ta bort rolltilldelning som visas väljer du Ja.

  6. Välj fliken Klassiska administratörer.

  7. Om den externa användaren har en medadministratörstilldelning lägger du till en bock bredvid den externa användaren och väljer Ta bort.

  8. I det vänstra navigeringsfältet väljer du Microsoft Entra ID-användare>.

  9. Välj den externa användare som du vill ta bort.

  10. Välj Ta bort.

    Screenshot of deleting an external user.

  11. I borttagningsmeddelandet som visas väljer du Ja.

Felsöka

Extern användare kan inte bläddra i katalogen

Externa användare har begränsade katalogbehörigheter. Externa användare kan till exempel inte bläddra i katalogen och kan inte söka efter grupper eller program. Mer information finns i Vilka är standardanvändarbehörigheterna i Microsoft Entra-ID?.

Screenshot of external user can't browse users in a directory.

Om en extern användare behöver ytterligare behörigheter i katalogen kan du tilldela en Microsoft Entra-roll till den externa användaren. Om du verkligen vill att en extern användare ska ha fullständig läsåtkomst till din katalog kan du lägga till den externa användaren i rollen Katalogläsare i Microsoft Entra-ID. Mer information finns i Lägga till Microsoft Entra B2B-samarbetsanvändare i Azure-portalen.

Screenshot of assigning Directory Readers role.

Externa användare kan inte bläddra bland användare, grupper eller tjänstens huvudnamn för att tilldela roller

Externa användare har begränsade katalogbehörigheter. Även om en extern användare är ägare i ett omfång kan de inte bläddra i listan över användare, grupper eller tjänstens huvudnamn om de försöker tilldela en roll för att ge någon annan åtkomst.

Screenshot of external user can't browse security principals to assign roles.

Om den externa användaren känner till någons exakta inloggningsnamn i katalogen kan de bevilja åtkomst. Om du verkligen vill att en extern användare ska ha fullständig läsåtkomst till din katalog kan du lägga till den externa användaren i rollen Katalogläsare i Microsoft Entra-ID. Mer information finns i Lägga till Microsoft Entra B2B-samarbetsanvändare i Azure-portalen.

Extern användare kan inte registrera program eller skapa tjänstens huvudnamn

Externa användare har begränsade katalogbehörigheter. Om en extern användare behöver kunna registrera program eller skapa tjänstens huvudnamn kan du lägga till den externa användaren i rollen Programutvecklare i Microsoft Entra-ID. Mer information finns i Lägga till Microsoft Entra B2B-samarbetsanvändare i Azure-portalen.

Screenshot of external user can't register applications.

Den externa användaren ser inte den nya katalogen

Om en extern användare har beviljats åtkomst till en katalog, men de inte ser den nya katalogen som visas i Azure-portalen när de försöker växla på sin katalogsida, kontrollerar du att den externa användaren har slutfört inbjudan. Mer information om inbjudan finns i Inlösen av microsoft Entra B2B-samarbetsinbjudan.

Externa användare ser inte resurser

Om en extern användare har beviljats åtkomst till en katalog, men de inte ser de resurser som de har beviljats åtkomst till i Azure-portalen, kontrollerar du att den externa användaren har valt rätt katalog. En extern användare kan ha åtkomst till flera kataloger. Om du vill växla kataloger väljer du Inställningar> Kataloger uppe till vänster och väljer sedan lämplig katalog.

Screenshot of Portal setting Directories section in Azure portal.

Nästa steg