在權利管理中變更存取套件的要求設定

作為存取套件管理器,你可以隨時更改可請求存取套件的身份,方法是編輯存取套件指派的政策,或在存取套件中新增政策。 本文說明如何變更現有存取套件指派原則的要求設定。

在一或多個原則中選擇

指定誰可以要求存取套件,是透過使用政策來達成的。 在建立新原則或編輯存取套件的現有原則之前,您必須先決定存取套件需要多少個原則。

在建立存取套件時,您可以指定要求、核准和生命週期設定,這些設定會儲存在存取套件的第一個原則上。 大多數存取套件對身份申請存取只有一個政策,但單一存取套件可以有多個政策。 如果您希望允許不同身份組獲得不同的請求和核准設定的指派,就需要為一個存取套件建立多個原則。

例如,單一政策無法將內部與外部身份指派給同一存取套件。 不過,你可以在同一個存取套件中建立兩個政策,一個用於內部身份,一個用於外部身份。 如果有多個原則適用於使用者的申請,他們在提出申請時會被提示選擇要套用的原則。 下圖顯示有兩個原則的存取套件。

說明多個原則以及多個資源角色的圖表可以包含在存取套件內。

除了身份申請存取的政策外,你還可以有 自動指派的政策,以及管理員或目錄擁有者直接指派的政策。

我需要多少個原則?

情境 政策數量
我希望目錄中所有的身份都能擁有相同的存取套件請求與核准設定
我希望某些連結組織中的所有身份都能申請存取套件
我想允許我目錄中的使用者身份,以及目錄外的使用者身份來申請存取套件。
我想為某些身份指定不同的審核設定 每組身份各一個
我希望某些身份的存取套件指派能過期,而其他身份則可以延長存取權限 每組身份各一個
我希望某些身份能申請存取權限,其他身份則由管理員分配存取權限
我希望組織中的某些身份能自動獲得存取權限,組織中其他身份能申請,其他身份則由管理員分配存取權限

如需多個原則套用時所使用的優先順序邏輯相關信息,請參閱 多個原則

開啟現有的存取套件,新增一個具有不同要求設定的原則

如果你有一組身份識別,應該具備不同的請求和核准設定,你很可能需要建立新的策略。 請遵循下列步驟,開始將新原則新增至現有的存取套件:

  1. 以至少<身份治理管理員>的身分登入

    提示

    可以完成此工作的其他最低權限角色包括目錄擁有者和存取套件管理員。

  2. 流覽至 身分識別治理>權限管理>存取套件

  3. 在 [存取套件] 頁面上,開啟您要編輯的存取套件。

  4. 依序選取 [原則] 和 [新增原則]

  5. 在 [基本] 索引標籤上,輸入原則的名稱和描述。

    建立具有名稱和描述的原則

  6. 選取 [下一步] 以開啟 [要求] 索引標籤。

  7. 變更 [可要求存取的使用者] 設定。 使用下列各節中的步驟,將設定變更為下列其中一個選項:

針對您目錄中的使用者、服務帳戶及代理身份

如果你想讓目錄中的身份能夠申請這個存取套件,請依照以下步驟操作。 在定義請求政策時,你可以指定個別身份,或更常見的是身份群組。 例如,您的組織可能已經有一個群組,例如 [所有員工]。 如果該群組被加入可請求存取的身份政策中,那麼該群組的任何成員都可以申請存取。

  1. 在「可請求存取的使用者」區塊中,選擇 目錄中的「使用者」、「服務主體」和「代理人身分」

    選取此選項時會出現新的選項,可從目錄中進一步挑選誰可以要求此存取套件。

    存取套件 - 申請 - 適用於您目錄中的使用者

  2. 選取下列其中一個選項:

    描述
    特定使用者和群組 如果只希望您在目錄中指定的使用者和群組才能要求此存取套件,請選擇此選項。
    所有成員(不包括來賓) 如果要讓目錄中的所有成員使用者都能要求此存取套件,請選擇此選項。 此選項不包括您可能已邀請加入目錄的任何來賓使用者。
    所有使用者(包括來賓) 如果要讓目錄中的所有成員使用者和來賓使用者都能要求此存取套件,請選擇此選項。
    所有服務主要負責人 如果你希望目錄中的所有服務主體都能請求此存取套件,請選擇此選項。
    所有代理程式 如果你想讓目錄中的所有客服人員都能被分配存取權限,請選擇這個選項。

    來賓用戶指的是受邀加入您目錄中的外部使用者,使用Microsoft Entra B2B進行邀請。 如需成員使用者與來賓用戶之間差異的詳細資訊,請參閱 Microsoft Entra ID 中的預設使用者許可權為何?

    All Service PrincipalsAll Agents選項則需Microsoft Entra Agent ID。 欲了解更多資訊,請參閱治理代理人身份。

  3. 如果您選取 [特定使用者與群組],請選取 [新增使用者與群組]

  4. 在 [選取使用者與群組] 窗格中,選取您要新增的使用者和群組。

    存取套件 - 要求 - 選取使用者和群組

  5. 選取 [選取 ] 以新增使用者和群組。

  6. 如果您想要要求核准,請使用 在權利管理中變更存取套件的核准設定 中的步驟來設定核准設定。

  7. 請前往 「誰可以申請存取權限 」的部分。

不在目錄中的使用者

不在目錄中的使用者 是指位於其他Microsoft Entra 目錄或網域的使用者。 這些使用者可能尚未受邀加入您的目錄。 您必須在 [共同作業限制] 中將 Microsoft Entra 目錄設定為允許邀請。 如需詳細資訊,請參閱 設定外部共同作業設定

注意

對於尚未在您目錄中的使用者,只要其請求已被核准或自動核准,就會為其建立一個來賓使用者帳戶。 來賓會受邀請,但不會收到邀請電子郵件。 相反地,他們將在傳遞其存取套件指派時收到電子郵件。 預設情況下,當該訪客用戶由於其最後一個存取套件指派已過期或被取消,而不再具任何存取套件指派時,該訪客用戶帳號將被封鎖登入,接著會被刪除。 如果希望即使來賓使用者沒有存取套件指派,也能無限期留在目錄中,您可以在權利管理設定中變更設定。 如需來賓用戶對象的詳細資訊,請參閱 Microsoft Entra B2B 共同作業用戶的屬性

如果要讓不在目錄中的使用者要求此存取套件,請遵循下列步驟:

  1. 在 [可要求存取的使用者] 區段中,選取 [不在目錄中的使用者]

    選取此選項時會出現新的選項。

    非在您目錄中的使用者選擇存取套件的螢幕截圖。

  2. 選取可要求存取權的使用者是否需要與現有的已連線組織,或網際網路上的任何人建立關聯。 連結組織是指你與其已有關係的組織,可能擁有外部的 Microsoft Entra 目錄或其他身份提供者。 選取下列其中一個選項:

    描述
    特定連線的組織 如果要從管理員先前新增的組織清單中選擇,請選擇此選項。 所選組織中的所有使用者都可以要求此存取套件。
    所有已設定的連線組織 如果所有設定的連線組織其所有使用者都可以要求此存取套件,請選擇此選項。 只有已設定連線組織的使用者可以要求存取套件,因此,如果使用者不是來自與現有已連線組織相關聯的Microsoft Entra 租使用者、網域或身分識別提供者,他們將無法要求。
    所有使用者 (所有已連線的組織 + 任何新的外部使用者) 如果網際網路上的任何使用者都得以要求此存取套件,請選擇此選項。 如果這些使用者不屬於您目錄中的連線組織,則系統會在使用者要求套件時自動為其建立連線的組織。 自動建立的已連線組織處於 建議 狀態。 如需建議狀態的詳細資訊,請參閱 已連線組織的狀態屬性
  3. 如果您選取 [特定已連線的組織],請選取 [新增目錄],從管理員先前新增的已連線組織清單中選擇。

  4. 輸入名稱或網域名稱,以搜尋先前已連線的組織。

    存取套件 - 要求 - 選取目錄

    如果清單中沒有您要合作共同的組織,您可以要求管理員將此組織新增為已連線的組織。 如需詳細資訊,請參閱 新增已連線的組織

  5. 選取所有已連線的組織之後,請選取 [ 選取]。

    注意

    所選已連線組織中的所有使用者都可以要求此存取套件。 對於具有 Microsoft Entra 目錄的已連線組織,除非 Azure B2B 允許或封鎖清單封鎖了這些網域,否則與 Microsoft Entra 目錄相關聯的所有已驗證網域的使用者都可以要求。 如需詳細資訊,請參閱 允許或封鎖來自特定組織的 B2B 用戶邀請

  6. 接下來,使用 權利管理中存取套件的變更核准設定 中的步驟來設定核准設定,以指定誰應該核准非貴組織中的使用者要求。

  7. 請前往 「誰可以申請存取權限 」的部分。

無 (僅限系統管理員直接指派)

如果要略過存取要求,並允許管理員直接將特定使用者指派給此存取套件,請遵循下列步驟。 使用者不必要求存取套件。 您仍然可以設定生命週期設定,但沒有任何要求設定。

  1. 在 [可要求存取的使用者] 區段中,選取 [無 (僅限管理員直接指派)]

    一個存取套件截圖,選項為「非管理員 直接指派,僅限」。

    建立存取套件之後,您可以將特定的內部和外部使用者直接指派給存取套件。 如果您指定外部使用者,系統就會在目錄中建立來賓使用者帳戶。 如需直接指派使用者的相關信息,請參閱 檢視、新增和移除存取套件的指派

  2. 跳到 「誰能申請存取 權」部分。

注意

將使用者指派給存取套件時,系統管理員必須根據現有的原則需求,驗證使用者是否符合該存取套件的資格。 否則,使用者將不會被成功指派到存取套件中。 如果存取套件包含需要核准使用者要求的原則,則在獲得指定核准者的必要核准之前,使用者無法直接被指派至套件。

開啟及編輯現有原則的要求設定

若要變更存取套件的要求和核准設定,您必須開啟具有這些設定的對應原則。 請依照下列步驟開啟及編輯存取套件指派原則的要求設定:

  1. 以至少<身份治理管理員>的身分登入

    提示

    可以完成此工作的其他最低權限角色包括目錄擁有者和存取套件管理員。

  2. 流覽至 身分識別治理>權限管理>存取套件

  3. 在 [存取套件] 頁面上,開啟您要編輯其原則要求設定的存取套件。

  4. 選取 [ 原則 ],然後選取您要編輯的原則。

    [策略詳細資料] 窗格會在頁面底部開啟。

    存取套件 - 原則詳細資料窗格

  5. 選取 [編輯] 以編輯原則。

    存取套件 - 編輯原則

  6. 選取 [要求] 索引標籤,以開啟要求設定。

  7. 使用前幾節中的步驟,視需要變更要求設定。

  8. 請前往 「誰可以申請存取權限 」的部分。

誰可以申請存取權

注意

過去有一個名為「啟用新請求與指派」的設定,控制自助存取請求。 這項能力現在更準確地反映在「自我」選項上。

  1. 在選擇誰能取得存取權限及範圍後,你可以指定誰可以申請存取套件。 在這裡,您可以授權 Self、Admin 或 Manager 申請存取套件的權限。

    存取套件建立完畢後,未來隨時都可以啟用。

    如果你選擇 了「無」(僅限管理員直接指派), 那麼「誰可以請求存取權」的欄位欄位就無法選擇。

    存取包政策截圖,誰可以申請存取權限。

  2. 選取 [下一步]。

  3. 如果您想要要求要求者在要求存取套件時提供其他資訊,請使用 在權利管理中變更存取套件的變更核准和要求者資訊設定 中的步驟來設定要求者資訊。

  4. 設定生命週期設定。

  5. 如果您要編輯原則,請選取 [ 更新]。 如果您要新增原則,請選取 [ 建立]。

以程式設計方式建立存取套件指派原則

有兩種方式能以程式設計方式建立存取套件的指派原則,透過 Microsoft Graph 和透過 PowerShell cmdlets for Microsoft Graph。

透過 Graph 建立存取套件的指派原則

您可以使用 Microsoft Graph 來建立原則。 擁有 EntitlementManagement.ReadWrite.All 授權權限的應用程式、目錄角色中的應用程式,或具有 EntitlementManagement.ReadWrite.All 應用程式權限的應用程式,處於適當角色的使用者,均可呼叫 建立 assignmentPolicy API。

透過 PowerShell 建立存取套件的指派原則

您也可以使用適用於身分識別治理模組 2.1.x 版或更新模組版本的 Microsoft Graph PowerShell Cmdlet,在 PowerShell 中建立存取套件。

下列腳本示範如何建立政策以直接指派存取套件。 在此原則中,只有系統管理員可以指派存取權,而且不會進行核准或檢閱存取權。 如需如何建立自動指派原則的範例,請參閱 建立自動指派原則 ,並 建立 assignmentPolicy 以取得更多範例。

Connect-MgGraph -Scopes "EntitlementManagement.ReadWrite.All"

$apid = "00001111-aaaa-2222-bbbb-3333cccc4444"

$params = @{
    displayName = "New Policy"
    description = "policy for assignment"
    allowedTargetScope = "notSpecified"
    specificAllowedTargets = @(
    )
    expiration = @{
        endDateTime = $null
        duration = $null
        type = "noExpiration"
    }
    requestorSettings = @{
        enableTargetsToSelfAddAccess = $false
        enableTargetsToSelfUpdateAccess = $false
        enableTargetsToSelfRemoveAccess = $false
        allowCustomAssignmentSchedule = $true
        enableOnBehalfRequestorsToAddAccess = $false
        enableOnBehalfRequestorsToUpdateAccess = $false
        enableOnBehalfRequestorsToRemoveAccess = $false
        onBehalfRequestors = @(
        )
    }
    requestApprovalSettings = @{
        isApprovalRequiredForAdd = $false
        isApprovalRequiredForUpdate = $false
        stages = @(
        )
    }
    accessPackage = @{
        id = $apid
    }
}

New-MgEntitlementManagementAssignmentPolicy -BodyParameter $params

防止來自身份不相容存取的請求

除了政策檢查誰可以請求外,你可能還想進一步限制存取權限,以避免已透過群組或其他存取套件取得部分存取權的身份獲得過度存取權限。

如果你想設定身份不能請求存取套件,或他們已經被指派到其他存取套件,或是群組成員,請使用 「配置存取套件的職責分離檢查」步驟。

下一步