Microsoft Entra ID 控管 授權基礎

本文討論適用於員工的 Microsoft Entra ID 控管 授權。 此服務專為 IT 決策者、IT 管理員及 IT 專業人士設計,協助他們考慮為其組織使用 Microsoft Entra ID 控管 服務。

關於訪客用戶的治理授權,請參見 Microsoft Entra ID 控管 for guest user 授權。 關於預覽中的代理身份授權要求,請參閱《 治理代理身份(預覽)》。 關於適用於租戶治理管理員及功能的授權,請參見 Microsoft Entra 租戶治理授權

授權類型

以下授權可用於 Microsoft Entra ID 控管 的商業及政府雲端。 租用戶中您需要的授權選擇取決於您在該租用戶中所使用的功能。

  • 免費 - 隨Microsoft雲端訂閱(如 Microsoft Azure、Microsoft 365 等)附贈。
  • Microsoft Entra ID P1 - Microsoft Entra ID P1 可作為獨立產品提供,或隨 Microsoft 365 E3 附贈給企業客戶,Microsoft 365 商務進階版則適用於中小企業。
  • Microsoft Entra ID P2 - Microsoft Entra ID P2 可作為獨立產品提供,或隨企業客戶Microsoft 365 E5附贈。
  • Microsoft Entra ID 控管 - Microsoft Entra ID 控管 是一套先進的身份治理能力,供 P1 和 P2 客戶Microsoft Entra ID使用。 Microsoft Entra ID 控管 提供六款產品:Microsoft Entra ID 控管Microsoft Entra ID 控管 升級版 for Microsoft Entra ID P2Entra ID 前線工作者治理Microsoft Entra ID 控管 升級版 for Microsoft Entra ID F2Microsoft Entra ID 控管 for 政府Microsoft Entra ID 控管 的附加元件 for Microsoft Entra ID P2 for 政府。 這六種產品僅在先決條件上有所不同;它們包含 Microsoft Entra ID P2 中原本的權限管理、特權身份管理與存取審查功能,以及額外的進階身份治理功能。 下一節將詳細說明這些產品的不同先決條件。
  • Microsoft Entra 套件 - Microsoft Entra 套件 是一個完整的雲端工作力存取解決方案,供Microsoft Entra ID P1 和 P2 客戶使用。 Microsoft Entra 套件結合了Microsoft Entra 私人存取Microsoft Entra 網際網路存取Microsoft Entra ID 控管Microsoft Entra ID Protection,以及Microsoft Entra 驗證識別碼。 Microsoft Entra ID 控管部分提供與 Microsoft Entra ID 控管 產品相同的身份治理能力。 差異在於他們有不同的必要條件。
  • Microsoft Agent 365 - Microsoft Agent 365 提供代理身份的身份治理功能,透過 Entra 的權利管理為代理與服務主體提供存取治理,生命週期工作流程中的額外自動化,以及為贊助者提供管理代理身份與存取生命週期的最終使用者體驗。 下一節將更詳細說明前置條件與功能。 欲了解更多關於Microsoft Agent 365 的資訊,請參見:Microsoft Agent 365

注意

部分 Microsoft Entra ID 控管 情境可以設定為依賴 Microsoft Entra ID 控管 未涵蓋的其他功能。 這些功能可能會有額外的授權需求。 如需使用其他功能治理案例的詳細資訊,請參閱 身分識別治理概觀 頁面。

Microsoft Entra ID 控管 for Government 及 Microsoft Entra ID 控管 for Microsoft Entra ID P2 for Government 產品外掛,皆可在美國政府社群雲(GCC)、GCC-High 及國防部雲端環境中取得。

治理產品和必要條件

Microsoft Entra ID 控管 功能目前提供六款獨立產品。 這六個產品提供相同的身分識別治理功能。 這六個產品之間的差異在於它們有不同的必要條件。

  • zh-TW: 訂閱 Microsoft Entra ID 控管Microsoft Entra ID 控管 for Government(在產品條款中標示為 Microsoft Entra ID 控管(使用者 SL) 產品),要求租戶也必須擁有另一個包含 AAD_PREMIUMAAD_PREMIUM_P2 服務方案的產品的有效訂閱。 符合此前置條件的產品範例包括Microsoft Entra ID P1Microsoft 365 E3/E5/A3/A5/G3/G5Enterprise Mobility + Security E3/E5
  • 訂閱 Microsoft Entra ID 控管 Step Up for Microsoft Entra ID P2Microsoft Entra ID 控管 附加元件 for Microsoft Entra ID P2 for Government,在產品條款中列為 Microsoft Entra ID 控管 P2 產品,要求租戶也必須擁有另一項包含 AAD_PREMIUM_P2 服務方案的有效產品訂閱。 符合此條件的產品範例包括Microsoft Entra ID P2Microsoft 365 E5/A5/G5Enterprise Mobility + Security E5Microsoft 365 E5/F5SecurityMicrosoft 365 F5安全+合規
  • 訂閱 Entra ID治理前線工作者(User SL) 產品時,租戶還必須同時擁有另一項產品的有效訂閱,該訂閱包含 AAD_PREMIUMAAD_PREMIUM_P2 服務方案。 符合此先決條件的產品範例包括Microsoft Entra ID P1Microsoft 365 E3/E5/A3/A5/G3/G5Enterprise Mobility + Security E3/E5Microsoft 365 F1/F3
  • 訂閱 Microsoft Entra ID 控管 Step up for Microsoft Entra ID F2,在產品條款中列為 Microsoft Entra ID 控管 F2Microsoft Entra ID 控管 Step-Up for Microsoft Entra ID F2 for Frontline Worker (User SL) 的產品,要求租戶也必須擁有另一項包含 AAD_PREMIUM_P2 服務方案的產品的有效訂閱。 符合此前提條件的產品範例包括 Microsoft Entra ID F2
  • 訂閱 Microsoft Agent 365 需要租用戶也擁有另一項產品的有效訂閱,而該產品包含 AAD_PREMIUM 服務方案。 符合此前提條件的產品範例包括Microsoft Entra ID P1Microsoft 365 E3

Microsoft Entra ID 控管 功能也包含在 Microsoft Entra 套件 中。 可用的 Microsoft Entra 套件 產品包括 Microsoft Entra 套件(使用者 SL)Microsoft Entra 套件 適用於 Microsoft Entra ID F2 的 FLW 外掛(使用者 SL)Microsoft Entra 套件 適用於 Microsoft Entra ID P2 的外掛(使用者 SL)Microsoft Entra 套件 適用於 Microsoft Entra ID P2 EDU 的外掛(使用者 SL)Microsoft Entra 套件 FLW(使用者 SL),以及 專為 EDU 的 Microsoft Entra 套件(使用者 SL)

授權用的產品名稱和服務方案識別碼列出包含必要服務方案的其他產品。

注意

Microsoft Entra ID 控管 產品的前置條件必須在租戶中啟用。 如果沒有前置條件,或訂閱到期,那麼 Microsoft Entra ID 控管 的情境可能無法如預期運作。

要檢查租戶中是否存在 Microsoft Entra ID 控管 產品所需的前置產品,您可以使用 Microsoft Entra 系統管理中心 或 Microsoft 365 系統管理中心 查看產品清單。

  1. 請以授權管理員身份登入Microsoft Entra 系統管理中心

  2. 流覽至 帳單>授權

  3. 在 [管理] 功能表中,選取 [授權功能]。 資訊列顯示目前的 Microsoft Entra ID 授權方案。

  4. 若要在租戶中檢視現有的產品,請在 [管理] 功能表中,選取 [所有產品]

來賓使用者的治理需要選擇 Azure 訂閱來進行來賓計費。 更多資訊請參見:Microsoft Entra ID 控管 訪客用戶授權

開始試用

商業租戶中擁有適當前置產品(如 Microsoft Entra ID P1)且已購買且尚未使用或先前試用過 Microsoft Entra ID 控管 的全球管理員,可以申請試用 Microsoft Entra ID 控管在他們的租戶中。

  1. 以 Global 管理員身份登入 Microsoft 365 系統管理中心

  2. 在 [計費] 功能表中,選取 [購買服務]

  3. Search all product category框中輸入 "Microsoft Entra ID 控管"

  4. Microsoft Entra ID 控管下方選擇詳細資訊以查看產品的試用及購買資訊。 如果您的租戶有 Microsoft Entra ID P2,請在 Microsoft Entra ID P2 的 Microsoft Entra ID 管理提升 下方選擇 Details

  5. 在產品詳細資料頁面中,選取 [開始免費試用]

Microsoft Entra ID 控管 功能

下表顯示會員用戶對 Microsoft Entra ID 控管 功能的授權要求。 Microsoft Entra 套件 包含 Microsoft Entra ID 控管 的所有功能。 Microsoft 365 E7 也包含透過 Entra 套件 與 Agent 365 的所有 ID 治理功能。 下表提供權利管理、存取權檢閱和生命週期工作流程的授權資訊和範例授權案例。

依授權排列的功能

下表顯示每個授權都可以使用與身分識別治理相關聯的功能。 欲了解更多其他功能,請參閱 Microsoft Entra 方案與價格。 不是所有功能都適用於所有雲端,請參閱 Microsoft Entra 功能可用性,以了解 Azure Government 的詳細資訊。

功能 免費 Microsoft Entra ID P1 Microsoft Entra ID P2 Microsoft Entra ID 控管 Microsoft Entra 套件 Microsoft Agent 365
布建
API 驅動的佈建
HR 驅動的部署
帳戶偵測
自動配置使用者至 SaaS 應用程式
自動將群組配置到 SaaS 應用程式
自動佈建至本地化軟體
使用者跨租戶同步(同一雲端)
群組間的跨租戶同步(同一雲端)
跨雲端同步處理
生命週期工作流程 (LCW) 免費 Microsoft Entra ID P1 Microsoft Entra ID P2 Microsoft Entra ID 控管 Microsoft Entra 套件 Microsoft Agent 365
生命週期工作流程
LCW + 自訂延伸模組 (Logic Apps)
LCW + 代理商贊助任務
存取審查(AR) 免費 Microsoft Entra ID P1 Microsoft Entra ID P2 Microsoft Entra ID 控管 Microsoft Entra 套件 Microsoft Agent 365
AR - 此前在 Microsoft Entra ID P2 中普遍提供的功能
AR - 群組PIM(預覽)
AR - 針對未活躍用戶且未包含活躍用戶的評論
AR - 針對活躍和非活躍用戶設定的評論,並為審核者提供針對非活躍用戶的審核決策輔助工具
AR - 機器學習輔助存取認證與審查
AR - 目錄存取審查(預覽)
AR - 自訂資料提供資源(預覽)
權益管理(EM) 免費 Microsoft Entra ID P1 Microsoft Entra ID P2 Microsoft Entra ID 控管 Microsoft Entra 套件 Microsoft Agent 365
EM - 先前普遍在 Microsoft Entra ID P2 中提供的功能
EM - 被指派存取權套件的使用者
EM - 指派存取套件的代理與服務主體
EM - 使用者自行請求存取權限
EM - 管理員直接將指派項目指派給使用者(包括訪客)
EM - 管理員直接指派代理與服務主體
EM - 管理員可直接指派任何使用者;對於尚未在你的目錄中的使用者,則可透過電子郵件地址進行指派
EM - 經理代表員工提出請求
EM - 業主與贊助人代表其代理人或服務負責人申請存取權
EM - 支援資源 免費 Microsoft Entra ID P1 Microsoft Entra ID P2 Microsoft Entra ID 控管 Microsoft Entra 套件 Microsoft Agent 365
EM - 存取套件中的群組與團隊
EM - 符合資格的群組所有權及存取套件會員資格(群組 PIM)
EM - 存取套件中的應用程式
EM - 存取套件中的SharePoint站點
EM - Microsoft Entra 角色(預覽)
EM - SAP 身份存取治理(IAG)業務角色(預覽版)
EM - 存取套件中的 API 權限
EM - 核准選項 免費 Microsoft Entra ID P1 Microsoft Entra ID P2 Microsoft Entra ID 控管 Microsoft Entra 套件 Microsoft Agent 365
EM - 多階段審批,若無人採取行動,則由替代審批者進行
EM - 特定審批者
EM - 經理作為批准者
EM - 內部贊助人作為核準者(來自受派員相關組織)
EM - 外部贊助人作為核准者(來自受派員所屬的組織)
EM - 贊助人作為審核者(來自受派員工資料)
EM - 代理贊助者作為核准者
EM - 使用外部自訂擴充功能來決定核准要求
EM - 收集更多請求者資訊以供核准
EM - 生命週期 免費 Microsoft Entra ID P1 Microsoft Entra ID P2 Microsoft Entra ID 控管 Microsoft Entra 套件 Microsoft Agent 365
EM - 存取套件指派的到期
EM - 管理外部使用者的生命週期
EM - 將賓客標記為受管理
EM - 額外功能 免費 Microsoft Entra ID P1 Microsoft Entra ID P2 Microsoft Entra ID 控管 Microsoft Entra 套件 Microsoft Agent 365
EM - 職責分離
EM - 自訂擴充功能(邏輯應用程式)
EM - 自動分配政策
EM - 驗證身份整合
EM - Microsoft Entra ID Protection 整合
EM - Microsoft Purview 內部風險管理整合
EM - 條件存取範圍
我的存取權限 免費 Microsoft Entra ID P1 Microsoft Entra ID P2 Microsoft Entra ID 控管 Microsoft Entra 套件 Microsoft Agent 365
我的存取權入口網站
EM - 我的存取搜尋
EM - My Access 中的建議存取套件
EM - 設定請求者是否能在 My Access 中看到審核者詳細資料(預覽)
EM - 我的存取權限中的委派批准(預覽版)
Privileged Identity Management (PIM) 免費 Microsoft Entra ID P1 Microsoft Entra ID P2 Microsoft Entra ID 控管 Microsoft Entra 套件 Microsoft Agent 365
Privileged Identity Management (PIM)
群組用PIM
PIM 條件式訪問控制
其他 免費 Microsoft Entra ID P1 Microsoft Entra ID P2 Microsoft Entra ID 控管 Microsoft Entra 套件 Microsoft Agent 365
身分識別控管儀表板
深入解析和報告 - 未啟用的來賓帳戶
條件式存取 - 使用規定證明

權利管理

使用此功能需要您組織成員用戶訂閱 Microsoft Entra ID 控管 服務。 此功能中的部分功能可與 Microsoft Entra ID P2 訂閱同步運作。 此功能中的某些能力需要訪客計費。

範例授權案例

以下是一些範例授權案例,可協助您判斷您必須擁有的授權數目。

情境 運算 授權數目
Woodgrove Bank 的身分識別控管系統管理員會建立初始目錄。 其中一個原則指定所有員工 (2,000 名員工) 都可以要求一組特定的存取套件。 150 名員工要求存取套件。 2,000 名員工可申請存取套件 二千
Woodgrove Bank 的身分識別控管系統管理員會建立初始目錄。 他們會建立自動指派原則,授與銷售部門的所有成員 (350 名員工 ) 存取權一組特定存取套件。 自動將 350 名員工指派給這些存取套件。 350 名員工需要授權。 351

存取權審查

使用此功能需要為組織成員用戶(包括所有正在審查存取權或被審查存取權的員工)訂閱 Microsoft Entra ID 控管 服務。 此功能中的部分功能可能可透過 Microsoft Entra ID P2 訂閱運作。 此功能中的某些能力需要訪客計費。

範例授權案例

以下是一些範例授權案例,可協助您判斷您必須擁有的授權數目。

情境 運算 授權數目
管理員會建立具有 75 個成員使用者和 1 個群組擁有者的群組 A 的存取檢閱,並將群組擁有者指派為檢閱者。 群組擁有者作為檢閱者的一個授權,以及提供給75位使用者的75個授權。 76
管理員會建立具有 500 個成員使用者和 3 個群組擁有者的群組 B 的存取檢閱,並將 3 個群組擁有者指派為檢閱者。 提供使用者的 500 個授權,以及每位群組擁有者作為檢閱者的 3 個授權。 503
管理員為 B 群組的 500 位成員使用者進行存取審查。 讓其成為自我審查。 每位自我檢閱者使用者可獲得 500 個授權 500
管理員會建立群組 C (其中包含 50 個成員使用者) 的存取權檢閱。 讓其成為自我審查。 每位自我檢閱者的使用者可獲得 50 個授權。 50
管理員會針對包含 6 個成員使用者的群組 D,建立存取審核。 讓其成為自我審查。 每位用作自我檢閱者的使用者有 6 個授權。 不需要其他授權。 6

生命週期工作流程

透過 Microsoft Entra ID 控管 的生命週期工作流程授權,您可以:

  • 建立、管理及刪除工作流程,最多可達 50 個工作流程的總限制。
  • 啟動隨選和已排程的執行工作流程。
  • 管理和設定現有的工作,以建立您需求特定的工作流程。
  • 建立最多 100 個自訂工作擴充功能,以用於您的工作流程。

使用此功能需要您組織成員用戶訂閱 Microsoft Entra ID 控管 服務。 此功能中的某些能力需要訪客計費。

範例授權案例

情境 運算 授權數目
生命週期工作流程系統管理員會建立工作流程,將行銷部門中的新員工新增至行銷團隊群組。 250 位新聘成員和使用者透過此工作流程被一次性指派至行銷團隊群組。 稍後在同年的此工作流程中,將其他 150 位新進成員用戶指派至行銷團隊群組。 生命週期工作流程管理員的 1 個授權,以及使用者的 400 個授權。 401
生命週期工作流程管理員會建立工作流程,以在員工最後一天工作前,提前為一群員工進行離職準備。 將預先離線一次的使用者範圍是 40 位使用者。 我們會將 40 位授權使用者下架。 現在,我們可以重新指派這 40 個授權,並在今年稍後再指派 10 個授權給 50 位預先退出的使用者。 使用者的 50 個授權,以及生命週期工作流程管理員的 1 個授權。 51

Privileged Identity Management

使用Microsoft Entra Privileged Identity Management,租客必須持有有效的駕照。 本文說明使用 Privileged Identity Management 的授權要求。 要使用 Privileged Identity Management,您必須擁有以下其中一種授權:

PIM 的有效授權

你需要 Microsoft Entra ID 控管 授權或 Microsoft Entra ID P2 授權,才能使用 PIM 及其所有設定。 目前,您可以對擁有 Microsoft Entra ID 存取權的服務主體、擁有 Microsoft Entra ID P2 的資源角色,或租戶中啟用 Microsoft Entra ID 控管 版本的使用者進行存取審查。

您必須擁有 PIM 的授權

請確保您的目錄擁有以下類別使用者的 Microsoft Entra ID P2 或 Microsoft Entra ID 控管 授權:

  • 符合資格且/或具時間限制指派至使用 PIM 管理的 Microsoft Entra ID 或 Azure 角色的使用者
  • 具有合格或指定期限指派為成員或擁有者的群組 PIM 使用者
  • 能夠在 PIM 中核准或拒絕啟用要求的使用者
  • 被指派參與存取評審的使用者
  • 執行存取權檢閱的使用者

範例 PIM 授權案例

以下是一些範例授權案例,可協助您判斷您必須擁有的授權數目。

情境 運算 授權數目
Woodgrove Bank 有 10 位來自不同部門的管理員,以及 2 位負責設定和管理 PIM 的特權角色管理員。 他們讓五位管理員符合資格。 合格的管理員可獲得的五個許可證 5
Graphic Design Institute 有 25 位管理員,其中 14 位透過 PIM 來管理。 角色啟用需經過核准,且組織中有三個不同的使用者可核准啟用。 14 個合格角色的授權 + 3 位審批者 17
Contoso 有 50 位管理員,其中 42 位透過 PIM 來管理。 角色啟用需經過核准,且組織中有五個不同的使用者可核准啟用。 Contoso 也會每月審查分配給管理員角色的使用者,審查員是使用者的管理者,其中六位不屬於由 PIM 管理的管理員角色。 42 個適用於合格角色的授權 + 5 位核准者 + 6 位審核者 53

PIM 授權到期時

若 Microsoft Entra ID P2、Microsoft Entra ID 控管 或試用授權到期,您的目錄中將無法再使用 Privileged Identity Management 功能。

  • Microsoft Entra 角色的永久角色指派則不受影響。
  • Privileged Identity Management 服務在 Microsoft Entra 系統管理中心,以及 圖形 API 指令小程式和 Privileged Identity Management 的 PowerShell 介面將不再提供給使用者啟用特權角色、管理特權存取權或執行特權角色存取審查的權限。
  • Microsoft Entra 角色的合格角色指派將被移除,因為使用者將無法再啟用特權角色。
  • Microsoft Entra 角色的任何持續存取審查將結束,Privileged Identity Management 設定也會被移除。
  • Privileged Identity Management 不再發送關於角色指派變更的電子郵件。

API 驅動的配置

此功能可隨 Microsoft Entra ID P1、P2 及 Microsoft Entra ID 控管 訂閱而使用。 必須提供訂閱授權,其中包含足夠的授權數量,以供使用 /bulkUpload API 來源並配置到內部部署 Active Directory 或 Microsoft Entra ID 的每個身份使用。

帳戶發現

帳戶發現需要使用 Microsoft Entra ID 控管 外掛或 Microsoft Entra 套件。 此功能允許管理員在目標應用程式中發現現有的使用者帳號,並辨識哪些使用者擁有匹配的 Entra 帳號或是孤兒帳號。 欲了解更多資訊,請參閱 「使用帳戶發現來在目標應用程式中發現身份」

授權案例

客戶授權 在租用戶層級強制執行 API 驅動佈建的使用限制
Microsoft Entra ID P1 或 P2 每日使用量配額 (可上傳超過 24 小時的使用者記錄數目):100K 筆使用者記錄 (2000 /bulkUpload API 呼叫,每個要求最多包含 50 筆記錄)

每個流程的 API 驅動佈建作業數目上限:2
o 最多 2 個應用程式用於 API 驅動的至內部部署的 Active Directory 的配置。
o 最多支援2個應用程式的API導向配置到Microsoft Entra ID。
Microsoft Entra ID 控管 與 Microsoft Entra ID P1 或 P2 並行 每日使用量配額 (可上傳超過 24 小時的使用者記錄數目):300K 筆使用者記錄 (6000 /bulkUpload API 呼叫,每個要求最多包含 50 筆記錄)

每個流程的 API 驅動佈建作業數目上限:20
o 最多 20 個應用程式用於由 API 驅動的佈建至內部的 Active Directory。
o 透過 API 導向的配置至 Microsoft Entra ID 的應用程式最多 20 個。

授權常見問題

需要將授權指派給使用者才能使用身分識別控管功能嗎?

使用者不需要被指派 Microsoft Entra ID 控管 授權,但必須有足夠的授權來涵蓋所有身份治理功能範圍內的成員使用者,或是配置這些功能的成員。 另外,如果有需要控管的來賓使用者,就一定要啟用來賓計費模型,如下一個答案中所述。

我該如何授權企業賓客使用 Microsoft Entra ID 控管 功能?

Microsoft Entra ID 控管 對訪客使用者採用月度主動用戶(MAU)授權,這與員工授權不同,且需要 Azure 訂閱。

在來賓計費模型中,無論用戶驗證的位置為何,來賓都會由 Guest 的 userType 來識別。 Guest 的 userType 是所有 B2B 邀請方法中的預設值,也可以由身份管理員進行設定。 每個月的帳單會列出每位來賓使用者在該月份執行一或多項治理操作的記錄。 請參閱 Azure 價格頁面以了解價格詳情。

更多資訊請參見:Microsoft Entra ID 控管 訪客用戶授權

PIM 授權過期會發生什麼狀況?

若 Microsoft Entra ID P2 或 Microsoft Entra ID 控管 授權到期或試用期結束,Privileged Identity Management 功能將不再在您的目錄中可用。 以下變更適用於 Microsoft Entra 角色的 PIM、Azure 資源的 PIM 以及群組的 PIM。

  • 活動中的永久指派不會受到影響。
  • 目前有時間限制的指派將變成永久有效,這表示它們將不再於指定時間到期。
  • 合格角色指派將會遭到移除,因為使用者將無法再啟動特殊權限的角色。
  • Privileged Identity Management 介面在 Microsoft Entra 管理中心、Azure 入口網站、API 及 PowerShell 上,將不再提供給使用者啟用角色、管理指派或執行特權角色存取審查的功能。
  • Microsoft Entra 角色的持續存取審查將結束,Privileged Identity Management 設定也會被移除。
  • Privileged Identity Management 將不再發送有關角色指派變更及 PIM 警示的電子郵件。

IGA 會根據 Microsoft Entra ID P2 授權加入任何功能與能力嗎?

Microsoft Entra ID P2 中所有目前一般可用的功能將保留,但不會新增任何身份治理與管理(IGA)功能或能力至 Microsoft Entra ID P2 SKU。

下一步