查看 YouTube 上的 Microsoft 365 小型企業說明。 這些資源對於剛開始使用 Microsoft 365 的小型企業系統管理員特別有幫助。
若要執行新增使用者、指派授權或設定服務等工作,您需要在商務用 Microsoft 365 中擁有系統管理員角色。 您的 Microsoft 365 或 Office 365 訂閱包括一組系統管理員角色,您可以在 Microsoft 365 系統管理中心指派。 每個系統管理員角色都對應至常見的商務功能,並可讓組織中的人員在系統管理中心完成特定工作。 本文提供系統管理員角色概觀、要牢記的安全性指導方針,以及相關內容的連結。
注意: 何謂系統管理員?
請在我們的 YouTube 頻道 上查看此影片和其他影片。
移至 Microsoft 365 系統管理中心並登入。 如果您可以存取 Microsoft 365 系統管理中心,您就是系統管理員,您可以繼續進行下一個步驟。
在左側瀏覽窗格中,選取 [使用者]>[作用中使用者]。 (或直接移至 [作用中使用者] 頁面。)
選取您要設為管理員的人員的使用者帳戶。 使用者的詳細資料會顯示在右側對話方塊中。
開始之前
Microsoft 365 系統管理中心可讓您管理 Microsoft Entra 角色和 Microsoft Intune 角色。 不過,這些角色是 Microsoft Entra 系統管理中心和 Microsoft Intune 系統管理中心可用角色的子集。
- 如需您可以在 Microsoft 365 系統管理中心管理的詳細 Microsoft Entra 角色描述的完整清單,請參閱 Microsoft Entra 內建角色中的系統管理員角色權限。
- 如需可在Microsoft 365 系統管理中心中管理的詳細Microsoft Intune角色描述的完整清單,請參閱 角色型存取控制 (RBAC) 與 Microsoft Intune。
如需在 Microsoft 365 系統管理中心指派角色的詳細資訊,請參閱指派系統管理員角色。
重要事項
Microsoft 建議您使用權限最少的角色,並限制具有系統管理權限的使用者人數。 請參閱 Microsoft Entra ID 中依工作所列的最低權限角色。
指派角色的安全性指導方針
由於系統管理員可以存取敏感性資料和檔案,因此請遵循下列指導方針,以使貴組織的資料更加安全。
| 建議 | 重要性 |
|---|---|
| 盡可能少有全域系統管理員 | 全域系統管理員幾乎可以無限制地存取貴組織的設定及其大部分的資料。 盡可能限制全域系統管理員的數目。 全域系統管理員可能會不小心鎖定其帳戶,並要求重新設定密碼。 其他全域系統管理員或特殊權限驗證系統管理員可以重設全域系統管理員的密碼。 因此,至少要有一位特殊權限驗證系統管理員,以防全域系統管理員被鎖定在其帳戶之外。 |
| 指派最嚴謹角色 | 指派 最寬鬆 的角色意味著只授予管理員完成工作所需的存取權限。 例如,如果您想要某人重設使用者密碼,請勿指派無限制的全域系統管理員角色。 請改為指派有限的系統管理員角色,例如密碼系統管理員或服務台系統管理員。 請參閱 Microsoft Entra ID 中依工作所列的最低權限角色。 |
| 要求系統管理員 (多重要素驗證和 MFA) | 要求所有使用者,尤其是系統管理員需要 MFA。 MFA 可讓使用者使用第二種識別方法來驗證其身分識別。 系統管理員可以存取使用者資料,例如其名稱、電子郵件地址、位置等。 如果您需要 MFA,即使系統管理員的密碼遭到盜用,如果沒有其他識別方法,單憑密碼也不足以讓您登入。 當您開啟 MFA 時,使用者下次登入時,必須提供備用電子郵件地址和電話號碼以進行帳戶復原。 設定多重要素驗證 |
如果您在 Microsoft 365 系統管理中心收到一則訊息,指出您沒有編輯設定或頁面的權限,這是因為您被指派給沒有該權限的角色。 在此情況下,請採取下列一或多個動作:
- 請與其他系統管理員交談,以指派正確的角色給您。
- 深入了解如何指派系統管理員角色。 請參閱指派系統管理員角色。
- 連絡商務用 Microsoft 365 的客戶支援。
常用的 Microsoft 365 系統管理中心角色
若要檢視系統管理員角色,請遵循下列步驟:
在 Microsoft 365 系統管理中心,移至 [角色指派]。
選取任何角色以開啟其詳細資料窗格。
選取 [權限 ] 索引標籤,以檢視獲指派該角色的系統管理員有權限執行之詳細清單。
選取 [已指派] 或 [指派的系統管理員] 索引標籤來將使用者新增至角色。
若要檢視角色的完整清單,請前往清單底部,然後選取 [依類別顯示全部]。 如需詳細資訊,包括與角色相關聯的 Cmdlet,請參閱 Microsoft Entra 內建角色。
系統管理員角色與應指派的人員
下表列出了管理員角色以及應指派這些角色的人員的相關資訊。 若要查看角色的完整清單,請瀏覽 Microsoft Entra 內建角色。
| 系統管理員角色 | 誰應獲指派此角色? |
|---|---|
| AI 系統管理員 | 此角色提供 AI 和代理程式範圍的系統管理,但不會授與廣泛的全租用戶範圍的 Microsoft 365 工作負載系統管理。 將 AI 系統管理員角色指派給需要執行下列工作的使用者:
|
| AI 閱讀程式 | 此角色用於可見度、監視和報告,但不用於管理。 將 AI 讀取者角色指派給需要檢視 AI 系統管理員可以檢視之系統管理中心內功能和設定的使用者。 AI 閱讀程式無法編輯任何設定。 將 AI 讀取者角色指派給需要執行下列工作的使用者:
|
| 應用程式系統管理員 | 將應用程式系統管理員角色指派給需要建立和管理企業應用程式、應用程式註冊和應用程式 Proxy 設定所有層面的使用者。 建立新的應用程式註冊或企業應用程式時,不會將指派給此角色的使用者新增為擁有者。 此角色也會授與同意委派權限和應用程式權限的能力,但 Azure AD Graph 和 Microsoft Graph 的應用程式權限除外。 |
| 計費系統管理員 | 將計費系統管理員角色指派給進行購買、管理訂閱和服務要求,以及監視服務健康情況的使用者。 計費系統管理員也可以:
|
| Exchange 系統管理員 | 將 Exchange 系統管理員角色指派給需要檢視和管理使用者電子郵件信箱、Microsoft 365 群組和 Exchange Online 的使用者。 Exchange 系統管理員也可以:
|
| Fabric 系統管理員 | 將 Fabric 系統管理員角色指派給需要執行下列工作的使用者:
|
| 全域管理員 | 這是有特殊權限的角色。 全域系統管理員可以檢視目錄活動記錄,並提升其管理所有 Microsoft Azure 訂閱和管理群組的存取權。 全域系統管理員可以使用其個別的 Microsoft Entra 租用戶,取得所有 Microsoft Azure 資源的完整存取權。 為您的組織購買訂閱並註冊 Microsoft 線上服務的人員會自動成為全域系統管理員。 您的組織中可以有多個全域系統管理員。 具有此角色的使用者可以存取 Microsoft Entra ID 中的所有系統管理功能,以及使用Microsoft Entra身分識別的服務,例如 Microsoft Defender 入口網站、Microsoft Purview 入口網站、Exchange Online、SharePoint Online 和 商務用 Skype線上。 全域系統管理員可以:
全域系統管理員無法移除自己的全域系統管理員指派。 這項限制是為了防止組織具有零全域系統管理員的情況。 |
| 全域閱讀程式 | 將全域讀取者角色指派給需要執行下列工作的使用者:
對於透過合作夥伴購買的訂閱,全域讀者角色無法使用。 |
| 群組管理員 | 將群組系統管理員角色指派給需要管理跨系統管理中心所有群組設定的使用者,包括 Microsoft 365 系統管理中心和 Microsoft Entra 系統管理中心。 群組 系統管理員可以:
|
| Helpdesk 系統管理員 | 將 Helpdesk 系統管理員角色指派給需要執行下列工作的使用者:
|
| 授權系統管理員 | 將授權管理員角色指派給需要指派和移除使用者授權並編輯其使用位置的使用者。 授權系統管理員也可以:
|
| 訊息中心隱私權讀取器 | 將訊息中心隱私權讀取者角色指派給需要在 Microsoft 365 訊息中心閱讀隱私權和安全性訊息和更新的使用者。 訊息中心隱私權讀者可能會收到與資料隱私權相關的電子郵件通知,視他們的喜好設定而定,而且他們可以使用 [訊息中心] 喜好設定取消訂閱。 只有全域系統管理員和訊息中心隱私權讀取者可以讀取資料隱私權訊息。 此角色沒有檢視、建立或管理服務要求的權限。 訊息中心隱私權讀者也可以:
|
| 訊息中心閱讀程式 | 將訊息中心讀取者角色指派給需要執行下列工作的使用者:
|
| Microsoft Graph 資料連線系統管理員 | 將 Microsoft Graph 資料連線系統管理員角色指派給需要執行下列工作的使用者:
|
| 移轉系統管理員 | 將 Microsoft 365 移轉系統管理員角色指派給需要執行下列工作的使用者:
|
| Office 應用程式系統管理員 | 將 Office 應用程式系統管理員角色指派給需要執行下列工作的使用者:
|
| 組織訊息核准者 | 將組織訊息核准者角色指派給需要檢閱、核准或拒絕新的組織訊息以在Microsoft 365 系統管理中心中傳遞的使用者,然後才能透過Microsoft產品介面傳送給使用者。 |
| 組織訊息寫入器 | 將組織訊息寫入者角色指派給需要透過 Microsoft 產品介面為使用者撰寫、發佈、管理和檢閱組織訊息的使用者。 |
| 密碼系統管理員 | 將密碼系統管理員角色指派給需要為使用者重設密碼的使用者。 |
| People Administrator | 將 People Administrator 角色指派給需要執行下列工作的使用者:
|
| Power Platform 系統管理員 | 將 Power Platform 系統管理員角色指派給需要執行下列工作的使用者:
|
| 報告讀取者 | 將 [報告讀取者] 角色指派給需要執行下列工作的使用者:
|
| 搜尋系統管理員 | 將搜尋系統管理員角色指派給需要建立和管理搜尋結果內容以及定義查詢設定以在組織內改善搜尋結果的使用者。 搜尋系統管理員會管理 Microsoft 搜尋設定,並能執行搜尋編輯器可以執行的所有內容管理工作。 |
| 安全性系統管理員 | 將安全性系統管理員角色指派給管理整個 Microsoft 365 安全性控制和監視的使用者。 此特殊權限角色提供對安全性和合規性入口網站的存取權,以及對 Microsoft 365 系統管理中心代理程式的讀取可見度,以進行調查和風險評定,而不允許代理程式發佈或生命週期管理。 |
| 安全性讀取者 | 將安全性讀取者角色指派給需要存取 Microsoft 365 安全性資料和監視深入解析的使用者。 此特殊權限角色提供安全性和合規性入口網站的存取權,包括 Microsoft Defender、Microsoft Entra (ID 保護、Privileged Identity Management、登入報告與稽核記錄) ,以及 Microsoft Purview。 在 Microsoft 365 系統管理中心,此角色提供代理程式和中繼資料的唯讀可見度,以用於安全性檢閱和合規性目的,而不允許代理程式發佈或生命週期管理。 |
| 服務支援系統管理員 | 將服務支援系統管理員角色指派為另一個角色,給除了一般系統管理員角色之外,還需要執行下列工作的系統管理員或使用者:
|
| SharePoint 系統管理員 | 將 SharePoint 系統管理員角色指派給需要存取和管理 SharePoint 系統管理中心的使用者。 SharePoint 系統管理員也可以:
|
| SharePoint 進階管理系統管理員 | 將 SharePoint 進階管理系統管理員角色指派給需要執行下列類型工作的使用者:
|
| Teams 系統管理員 | 將 Teams 系統管理員角色指派給需要存取和管理 Teams 系統管理中心的使用者。 Teams 系統管理員也可以:
|
| 使用者系統管理員 | 將使用者系統管理員角色指派給需要執行下列工作的使用者:
|
| 使用者體驗成功主管 | 將使用者體驗成功管理員角色指派給需要執行下列工作的使用者:
|
| Viva Glint 租用戶系統管理員 | 將 Viva Glint 租用戶系統管理員角色指派給管理 Viva Glint 應用程式的使用者。 請參閱 指派 Viva Glint 租用戶和服務系統管理員。 |
另請參閱 檢查組織中的系統管理員角色。
權限以系統管理員角色和 Microsoft 365 系統管理員中心的群組類型為基礎
| 系統管理員 | Microsoft 365 群組 | Security Groups | 動態通訊群組 | 啟用郵件的安全性群組 |
|---|---|---|---|---|
| 全域管理員 | 建立、讀取、更新、刪除 | 建立、讀取、更新、刪除 | 建立、讀取、更新、刪除 | 建立、讀取、更新、刪除 |
| 全域閱讀程式 | 讀取 | 讀取 | 讀取 | 讀取 |
| 使用者系統管理員 | 建立、讀取、更新、刪除 (無法更新Exchange Online屬性) |
建立、讀取、更新、刪除 | 讀取 | 讀取 |
| Exchange 系統管理員 | 建立、讀取、更新、刪除 | 讀取、僅更新 (他們所擁有的群組) 、刪除 (僅) 他們所擁有的群組 | 建立、讀取、更新、刪除 | 建立、讀取、更新、刪除 |
| Teams 系統管理員 | 建立、讀取、更新、刪除 (無法更新Exchange Online屬性) |
建立、讀取、更新、刪除 (只) 他們所擁有的群組 | 讀取 | 讀取 |
| SharePoint 系統管理員 | 建立、讀取、更新、刪除 (無法更新Exchange Online屬性) |
建立、讀取、更新、刪除 - 僅限他們擁有的群組 | 讀取 | 讀取 |
| 計費系統管理員 | 讀取 | 讀取 | 讀取 | 讀取 |
| 服務支援系統管理員 | 讀取 | 讀取 | 讀取 | 讀取 |
| 群組管理員 | 建立、讀取、更新、刪除 (無法更新Exchange Online屬性) |
建立、讀取、更新、刪除 | 讀取 | 讀取 |
| AI 系統管理員 | 讀取 | 讀取 | 讀取 | 讀取 |
Microsoft 合作夥伴的委派系統管理
如果您與 Microsoft 合作夥伴合作,您可以指派系統管理員角色給他們。 他們可以指派貴公司中的使用者或其公司管理員角色。 如果合作夥伴正在為您設定和管理您的線上組織,請將系統管理員角色指派給合作夥伴。
合作夥伴可以指派以下角色:
- 管理員代理程式 相當於全域系統管理員的權限,但透過合作夥伴中心管理多重要素驗證除外。
- 服務台代理人:等同於服務台系統管理員的權限。
在合作夥伴將這些角色指派給使用者之前,您必須先將合作夥伴新增為帳戶的委派管理員。 合作夥伴必須是授權合作夥伴。 合作夥伴會傳送電子郵件給您,詢問您是否要授與他們做為委派管理員的權限。如需指示,請參閱 授權或移除合作夥伴關係。
大量授權角色
大量授權 (VL) 合約管理員可在Microsoft 365 系統管理中心中存取其大量授權。
- VL 系統管理員沒有權限存取 VL 區段以外的任何其他系統管理中心資訊或功能。
- 全域系統管理員不會指派任何 VL 角色,也不需要將任何系統管理員角色指派給 VL 系統管理員,即可存取 VL 合約。
- 除非 VL 系統管理員將他們指派給 VL 角色,否則全域系統管理員無法存取系統管理中心的 VL 資訊或功能。
如需詳細資訊,請參閱 管理大量授權使用者角色 或 連絡大量授權支援小組。