關於 Microsoft 365 系統管理中心中的系統管理員角色

查看 YouTube 上的 Microsoft 365 小型企業說明。 這些資源對於剛開始使用 Microsoft 365 的小型企業系統管理員特別有幫助。

若要執行新增使用者、指派授權或設定服務等工作,您需要在商務用 Microsoft 365 中擁有系統管理員角色。 您的 Microsoft 365 或 Office 365 訂閱包括一組系統管理員角色,您可以在 Microsoft 365 系統管理中心指派。 每個系統管理員角色都對應至常見的商務功能,並可讓組織中的人員在系統管理中心完成特定工作。 本文提供系統管理員角色概觀、要牢記的安全性指導方針,以及相關內容的連結。

注意: 何謂系統管理員?

請在我們的 YouTube 頻道 上查看此影片和其他影片。

  1. 移至 Microsoft 365 系統管理中心並登入。 如果您可以存取 Microsoft 365 系統管理中心,您就是系統管理員,您可以繼續進行下一個步驟。

  2. 在左側瀏覽窗格中,選取 [使用者]>[作用中使用者]。 (或直接移至 [作用中使用者] 頁面。)

  3. 選取您要設為管理員的人員的使用者帳戶。 使用者的詳細資料會顯示在右側對話方塊中。

開始之前

Microsoft 365 系統管理中心可讓您管理 Microsoft Entra 角色和 Microsoft Intune 角色。 不過,這些角色是 Microsoft Entra 系統管理中心和 Microsoft Intune 系統管理中心可用角色的子集。

  • 如需您可以在 Microsoft 365 系統管理中心管理的詳細 Microsoft Entra 角色描述的完整清單,請參閱 Microsoft Entra 內建角色中的系統管理員角色權限。
  • 如需可在Microsoft 365 系統管理中心中管理的詳細Microsoft Intune角色描述的完整清單,請參閱 角色型存取控制 (RBAC) 與 Microsoft Intune

如需在 Microsoft 365 系統管理中心指派角色的詳細資訊,請參閱指派系統管理員角色

重要事項

Microsoft 建議您使用權限最少的角色,並限制具有系統管理權限的使用者人數。 請參閱 Microsoft Entra ID 中依工作所列的最低權限角色

指派角色的安全性指導方針

由於系統管理員可以存取敏感性資料和檔案,因此請遵循下列指導方針,以使貴組織的資料更加安全。

建議 重要性
盡可能少有全域系統管理員 全域系統管理員幾乎可以無限制地存取貴組織的設定及其大部分的資料。 盡可能限制全域系統管理員的數目。 全域系統管理員可能會不小心鎖定其帳戶,並要求重新設定密碼。 其他全域系統管理員或特殊權限驗證系統管理員可以重設全域系統管理員的密碼。 因此,至少要有一位特殊權限驗證系統管理員,以防全域系統管理員被鎖定在其帳戶之外。
指派最嚴謹角色 指派 最寬鬆 的角色意味著只授予管理員完成工作所需的存取權限。 例如,如果您想要某人重設使用者密碼,請勿指派無限制的全域系統管理員角色。 請改為指派有限的系統管理員角色,例如密碼系統管理員或服務台系統管理員。 請參閱 Microsoft Entra ID 中依工作所列的最低權限角色
要求系統管理員 (多重要素驗證和 MFA) 要求所有使用者,尤其是系統管理員需要 MFA。 MFA 可讓使用者使用第二種識別方法來驗證其身分識別。 系統管理員可以存取使用者資料,例如其名稱、電子郵件地址、位置等。 如果您需要 MFA,即使系統管理員的密碼遭到盜用,如果沒有其他識別方法,單憑密碼也不足以讓您登入。

當您開啟 MFA 時,使用者下次登入時,必須提供備用電子郵件地址和電話號碼以進行帳戶復原。
設定多重要素驗證

如果您在 Microsoft 365 系統管理中心收到一則訊息,指出您沒有編輯設定或頁面的權限,這是因為您被指派給沒有該權限的角色。 在此情況下,請採取下列一或多個動作:

常用的 Microsoft 365 系統管理中心角色

若要檢視系統管理員角色,請遵循下列步驟:

  1. Microsoft 365 系統管理中心,移至 [角色指派]。

  2. 選取任何角色以開啟其詳細資料窗格。

  3. 選取 [權限 ] 索引標籤,以檢視獲指派該角色的系統管理員有權限執行之詳細清單。

  4. 選取 [已指派] 或 [指派的系統管理員] 索引標籤來將使用者新增至角色。

    若要檢視角色的完整清單,請前往清單底部,然後選取 [依類別顯示全部]。 如需詳細資訊,包括與角色相關聯的 Cmdlet,請參閱 Microsoft Entra 內建角色

系統管理員角色與應指派的人員

下表列出了管理員角色以及應指派這些角色的人員的相關資訊。 若要查看角色的完整清單,請瀏覽 Microsoft Entra 內建角色

系統管理員角色 誰應獲指派此角色?
AI 系統管理員 此角色提供 AI 和代理程式範圍的系統管理,但不會授與廣泛的全租用戶範圍的 Microsoft 365 工作負載系統管理。

將 AI 系統管理員角色指派給需要執行下列工作的使用者:
  • 管理 Microsoft Copilot 的所有層面
  • 在 Microsoft 365 系統管理中心 [整合式應用程式] 頁面上管理 AI 相關的企業服務、擴充性和 Copilot 代理程式
  • 使用可用的系統管理員體驗管理代理程式執行個體和代理程式身分識別,例如上傳、發佈、安裝、啟用,以及在支援的情況下封鎖或解除封鎖代理程式
  • 為要求權限的應用程式和代理程式授與全租用戶的同意,但 Microsoft Graph 應用程式權限除外。 需要 Microsoft Graph 應用程式權限的應用程式或代理程式繼續需要全域系統管理員核准。
  • 檢視使用情況報告、採用見解和組織見解
  • 檢視基本訂閱屬性
  • 檢視在 Identity Protection 中標幟為有風險的代理程式
  • 允許使用者安裝應用程式,或在應用程式不需要權限時為組織中的使用者安裝應用程式
  • 閱讀和設定 Microsoft Azure 和 Microsoft 365 服務健康情況儀表板
  • 在 Microsoft Azure 入口網站和 Microsoft 365 系統管理中心建立和管理支援要求
AI 系統管理員不會管理人工使用者授權或使用者登入工作階段。 某些高權限權限或同意案例 (例如,某些 Microsoft Graph 應用程式權限) 可能仍需要全域系統管理員或特殊權限角色系統管理員。
AI 閱讀程式 此角色用於可見度、監視和報告,但不用於管理。 將 AI 讀取者角色指派給需要檢視 AI 系統管理員可以檢視之系統管理中心內功能和設定的使用者。

AI 閱讀程式無法編輯任何設定。

將 AI 讀取者角色指派給需要執行下列工作的使用者:
  • 閱讀 Microsoft Copilot 的所有層面
  • 讀取客服專員身分、客服專員身分藍圖主體和客服專員身分藍圖的所有屬性
  • 閱讀和設定 Microsoft Azure 和 Microsoft 365 服務健康情況儀表板
AI 讀取者角色是唯讀角色,無法建立、發佈、核准、啟用、停用或修改代理程式。 AI 閱讀程式無法管理代理程式可用性、權限、原則、授權、同意或支援要求。
應用程式系統管理員 將應用程式系統管理員角色指派給需要建立和管理企業應用程式、應用程式註冊和應用程式 Proxy 設定所有層面的使用者。

建立新的應用程式註冊或企業應用程式時,不會將指派給此角色的使用者新增為擁有者。 此角色也會授與同意委派權限和應用程式權限的能力,但 Azure AD Graph 和 Microsoft Graph 的應用程式權限除外。
計費系統管理員 將計費系統管理員角色指派給進行購買、管理訂閱和服務要求,以及監視服務健康情況的使用者。 計費系統管理員也可以:
  • 管理帳單的所有層面
  • 在 Azure 入口網站中建立和管理支援票證
Exchange 系統管理員 將 Exchange 系統管理員角色指派給需要檢視和管理使用者電子郵件信箱、Microsoft 365 群組和 Exchange Online 的使用者。 Exchange 系統管理員也可以:
  • 復原使用者信箱中已刪除的郵件
  • 設定 [傳送為] 和 [代理傳送者] 代理人
Fabric 系統管理員 將 Fabric 系統管理員角色指派給需要執行下列工作的使用者:
  • 管理 Microsoft Fabric 和 Power BI 的所有系統管理功能
  • 使用情況和效能報告
  • 檢閱和管理稽核
全域管理員 這是有特殊權限的角色。 全域系統管理員可以檢視目錄活動記錄,並提升其管理所有 Microsoft Azure 訂閱和管理群組的存取權。 全域系統管理員可以使用其個別的 Microsoft Entra 租用戶,取得所有 Microsoft Azure 資源的完整存取權。

為您的組織購買訂閱並註冊 Microsoft 線上服務的人員會自動成為全域系統管理員。 您的組織中可以有多個全域系統管理員。

具有此角色的使用者可以存取 Microsoft Entra ID 中的所有系統管理功能,以及使用Microsoft Entra身分識別的服務,例如 Microsoft Defender 入口網站、Microsoft Purview 入口網站、Exchange Online、SharePoint Online 和 商務用 Skype線上。

全域系統管理員可以:
  • 為任何使用者和所有其他系統管理員重新設定密碼
  • 管理貴組織的訂閱和產品的購買
  • 重設所有使用者的密碼
  • 新增和管理網域
  • 解除封鎖其他全域系統管理員
此外,只有全域系統管理員才能檢視和管理透過合作夥伴購買的訂閱。

全域系統管理員無法移除自己的全域系統管理員指派。 這項限制是為了防止組織具有零全域系統管理員的情況。
全域閱讀程式 將全域讀取者角色指派給需要執行下列工作的使用者:
  • 檢視租用戶登錄中的代理概觀和代理程式,以及有關計量的詳細資訊以及所有豐富的代理程式中繼資料詳細資料
  • 檢視全域系統管理員可以檢視的系統管理中心中的系統管理員功能和設定。
全域閱讀程式無法編輯任何設定。

對於透過合作夥伴購買的訂閱,全域讀者角色無法使用。
群組管理員 將群組系統管理員角色指派給需要管理跨系統管理中心所有群組設定的使用者,包括 Microsoft 365 系統管理中心和 Microsoft Entra 系統管理中心。 群組 系統管理員可以:
  • 建立、編輯、刪除和還原 Microsoft 365 群組
  • 建立和更新群組建立、到期和命名原則
  • 建立、編輯、刪除和還原 Microsoft Entra 安全性群組
另請參閱管理可以建立 Microsoft 365 群組的人員
Helpdesk 系統管理員 將 Helpdesk 系統管理員角色指派給需要執行下列工作的使用者:
  • 重設密碼
  • 強制使用者登出
  • 管理服務要求
  • 監視服務健康情況
Helpdesk 系統管理員只能協助不是系統管理員使用者的使用者,以及被指派以下角色的使用者:目錄讀取者、來賓邀請者、Helpdesk 系統管理員、訊息中心讀取者和報告讀取者。
授權系統管理員 將授權管理員角色指派給需要指派和移除使用者授權並編輯其使用位置的使用者。 授權系統管理員也可以:
  • 重新處理群組型授權的授權指派
  • 將產品授權指派給群組以進行群組式授權
訊息中心隱私權讀取器 將訊息中心隱私權讀取者角色指派給需要在 Microsoft 365 訊息中心閱讀隱私權和安全性訊息和更新的使用者。

訊息中心隱私權讀者可能會收到與資料隱私權相關的電子郵件通知,視他們的喜好設定而定,而且他們可以使用 [訊息中心] 喜好設定取消訂閱。

只有全域系統管理員和訊息中心隱私權讀取者可以讀取資料隱私權訊息。

此角色沒有檢視、建立或管理服務要求的權限。

訊息中心隱私權讀者也可以:
  • 監視 [訊息中心] 中的所有通知,包括資料隱私權訊息
  • 檢視群組、網域和訂閱
訊息中心閱讀程式 將訊息中心讀取者角色指派給需要執行下列工作的使用者:
  • 監視訊息中心通知
  • 取得訊息中心文章和更新的每週電子郵件摘要
  • 共用訊息中心文章
  • 對 Microsoft Entra 服務具有唯讀存取權,例如使用者和群組
Microsoft Graph 資料連線系統管理員 將 Microsoft Graph 資料連線系統管理員角色指派給需要執行下列工作的使用者:
  • 存取 Microsoft Graph Data Connect 的完整管理功能
  • 管理租用戶中的 Microsoft Graph 資料連線設定
  • 啟用或停用 Microsoft Graph 資料連線服務
  • 在 Microsoft Graph Data Connect 中設定資料集工作負載選取項目
  • 在 Microsoft Graph Data Connect 中設定跨租用戶資料移動設定
  • 檢視、核准或拒絕 Microsoft Graph 資料連線的應用程式授權要求
  • 檢視、建立、更新或刪除 Microsoft Graph Data Connect 的應用程式註冊
移轉系統管理員 將 Microsoft 365 移轉系統管理員角色指派給需要執行下列工作的使用者:
  • 使用 Microsoft 365 系統管理中心中的 [移轉管理員],管理從 Google 雲端硬碟、Dropbox、Box 和 Slack 等各種來源移轉至 Microsoft 365,包括 Microsoft Teams、OneDrive 和 SharePoint 網站
  • 選取移轉來源、建立移轉詳細目錄 (,例如 Google 雲端硬碟使用者清單) 、排程和執行移轉,以及下載報告
  • 如果目的地網站或團隊尚不存在,請建立新的 SharePoint 網站或 Teams 團隊、在 SharePoint 系統管理網站下建立 SharePoint 清單,以及在 SharePoint 清單中建立和更新項目
  • 管理工作的移轉專案設定和移轉生命週期,並管理從來源到目的地的權限對應。
使用此角色時,您只能從 Google Drive、Box、Dropbox、Egnyte 和 Slack 遷移。 此角色不允許您從 SharePoint 系統管理中心的檔案共用來源移轉。 使用 SharePoint 系統管理員從檔案共用來源移轉。
Office 應用程式系統管理員 將 Office 應用程式系統管理員角色指派給需要執行下列工作的使用者:
  • 使用適用於 Microsoft 365 的雲端原則服務來建立和管理雲端式原則。
  • 建立和管理服務要求
  • 管理使用者在 Microsoft 365 的應用程式中看到的新增功能內容
  • 監視服務健康情況
  • 管理 [Office 指令碼] 設定
組織訊息核准者 將組織訊息核准者角色指派給需要檢閱、核准或拒絕新的組織訊息以在Microsoft 365 系統管理中心中傳遞的使用者,然後才能透過Microsoft產品介面傳送給使用者。
組織訊息寫入器 將組織訊息寫入者角色指派給需要透過 Microsoft 產品介面為使用者撰寫、發佈、管理和檢閱組織訊息的使用者。
密碼系統管理員 將密碼系統管理員角色指派給需要為使用者重設密碼的使用者。
People Administrator 將 People Administrator 角色指派給需要執行下列工作的使用者:
  • 更新包括系統管理員在內的所有使用者的設定檔相片
  • 更新所有使用者的人員設定 (代名詞、名稱發音和個人檔案卡片設定)
Power Platform 系統管理員 將 Power Platform 系統管理員角色指派給需要執行下列工作的使用者:
  • 管理 Power Apps、Power Automate、Power BI、Microsoft Fabric 和 Microsoft Purview 資料外洩防護的所有系統管理功能
  • 建立和管理服務要求
  • 監視服務健康情況
報告讀取者 將 [報告讀取者] 角色指派給需要執行下列工作的使用者:
  • 檢視租用戶登錄中的代理概觀和代理程式,以及有關計量的詳細資訊以及所有豐富的代理程式中繼資料詳細資料
  • 在 Microsoft 365 系統管理中心中檢視使用狀況資料和活動報告
  • 取得 Power BI 採用內容套件的存取權
  • 取得 Microsoft Entra ID 中的登入報告和活動存取權
  • 檢視 Microsoft Graph 報告 API 傳回的資料
搜尋系統管理員 將搜尋系統管理員角色指派給需要建立和管理搜尋結果內容以及定義查詢設定以在組織內改善搜尋結果的使用者。 搜尋系統管理員會管理 Microsoft 搜尋設定,並能執行搜尋編輯器可以執行的所有內容管理工作。
安全性系統管理員 將安全性系統管理員角色指派給管理整個 Microsoft 365 安全性控制和監視的使用者。

此特殊權限角色提供對安全性和合規性入口網站的存取權,以及對 Microsoft 365 系統管理中心代理程式的讀取可見度,以進行調查和風險評定,而不允許代理程式發佈或生命週期管理。
安全性讀取者 將安全性讀取者角色指派給需要存取 Microsoft 365 安全性資料和監視深入解析的使用者。

此特殊權限角色提供安全性和合規性入口網站的存取權,包括 Microsoft Defender、Microsoft Entra (ID 保護、Privileged Identity Management、登入報告與稽核記錄) ,以及 Microsoft Purview。

在 Microsoft 365 系統管理中心,此角色提供代理程式和中繼資料的唯讀可見度,以用於安全性檢閱和合規性目的,而不允許代理程式發佈或生命週期管理。
服務支援系統管理員 將服務支援系統管理員角色指派為另一個角色,給除了一般系統管理員角色之外,還需要執行下列工作的系統管理員或使用者:
  • 開啟和管理服務要求
  • 檢視及共用訊息中心文章
  • 監視服務健康情況
SharePoint 系統管理員 將 SharePoint 系統管理員角色指派給需要存取和管理 SharePoint 系統管理中心的使用者。 SharePoint 系統管理員也可以:
  • 建立和刪除網站
  • 管理網站集合和通用 SharePoint 設定
SharePoint 進階管理系統管理員 將 SharePoint 進階管理系統管理員角色指派給需要執行下列類型工作的使用者:
  • 使用 SharePoint 管理員代理程式
  • 管理 SharePoint 進階管理的所有層面
  • 在 SharePoint 網站中檢視檔案、資料夾、文件庫、文件和清單的名稱、路徑和 URL,而無需存取檔案或項目內容
  • 移除 SharePoint 網站內的檔案、資料夾、文件庫、文件和清單中的權限
Teams 系統管理員 將 Teams 系統管理員角色指派給需要存取和管理 Teams 系統管理中心的使用者。 Teams 系統管理員也可以:
  • 管理會議
  • 管理會議橋接器
  • 管理所有的全組織設定,包括同盟、Teams 升級和 Teams 用戶端設定
使用者系統管理員 將使用者系統管理員角色指派給需要執行下列工作的使用者:
  • 建立、停用或啟用使用者帳戶
  • 新增使用者和群組
  • 指派授權
  • 管理大部分使用者屬性
  • 建立和管理使用者檢視
  • 更新密碼過期原則
  • 管理服務要求
  • 監視服務健康情況
  • 更新 (FIDO) 裝置金鑰
  • 檢視整個租用戶的代理程式摘要,以深入瞭解整體使用方式和採用趨勢
使用者體驗成功主管 將使用者體驗成功管理員角色指派給需要執行下列工作的使用者:
  • 存取 Microsoft 365 系統管理中心中的體驗深入解析、採用分數和訊息中心。
  • 檢視整個租用戶的代理程式摘要,以深入瞭解整體使用方式和採用趨勢
  • 此角色包括使用摘要報告讀取者角色的權限。
Viva Glint 租用戶系統管理員 將 Viva Glint 租用戶系統管理員角色指派給管理 Viva Glint 應用程式的使用者。 請參閱 指派 Viva Glint 租用戶和服務系統管理員

另請參閱 檢查組織中的系統管理員角色

權限以系統管理員角色和 Microsoft 365 系統管理員中心的群組類型為基礎

系統管理員 Microsoft 365 群組 Security Groups 動態通訊群組 啟用郵件的安全性群組
全域管理員 建立、讀取、更新、刪除 建立、讀取、更新、刪除 建立、讀取、更新、刪除 建立、讀取、更新、刪除
全域閱讀程式 讀取 讀取 讀取 讀取
使用者系統管理員 建立、讀取、更新、刪除
(無法更新Exchange Online屬性)
建立、讀取、更新、刪除 讀取 讀取
Exchange 系統管理員 建立、讀取、更新、刪除 讀取、僅更新 (他們所擁有的群組) 、刪除 (僅) 他們所擁有的群組 建立、讀取、更新、刪除 建立、讀取、更新、刪除
Teams 系統管理員 建立、讀取、更新、刪除
(無法更新Exchange Online屬性)
建立、讀取、更新、刪除 (只) 他們所擁有的群組 讀取 讀取
SharePoint 系統管理員 建立、讀取、更新、刪除
(無法更新Exchange Online屬性)
建立、讀取、更新、刪除 - 僅限他們擁有的群組 讀取 讀取
計費系統管理員 讀取 讀取 讀取 讀取
服務支援系統管理員 讀取 讀取 讀取 讀取
群組管理員 建立、讀取、更新、刪除
(無法更新Exchange Online屬性)
建立、讀取、更新、刪除 讀取 讀取
AI 系統管理員 讀取 讀取 讀取 讀取

Microsoft 合作夥伴的委派系統管理

如果您與 Microsoft 合作夥伴合作,您可以指派系統管理員角色給他們。 他們可以指派貴公司中的使用者或其公司管理員角色。 如果合作夥伴正在為您設定和管理您的線上組織,請將系統管理員角色指派給合作夥伴。

合作夥伴可以指派以下角色:

  • 管理員代理程式 相當於全域系統管理員的權限,但透過合作夥伴中心管理多重要素驗證除外。
  • 服務台代理人:等同於服務台系統管理員的權限。

在合作夥伴將這些角色指派給使用者之前,您必須先將合作夥伴新增為帳戶的委派管理員。 合作夥伴必須是授權合作夥伴。 合作夥伴會傳送電子郵件給您,詢問您是否要授與他們做為委派管理員的權限。如需指示,請參閱 授權或移除合作夥伴關係

大量授權角色

大量授權 (VL) 合約管理員可在Microsoft 365 系統管理中心中存取其大量授權。

  • VL 系統管理員沒有權限存取 VL 區段以外的任何其他系統管理中心資訊或功能。
  • 全域系統管理員不會指派任何 VL 角色,也不需要將任何系統管理員角色指派給 VL 系統管理員,即可存取 VL 合約。
  • 除非 VL 系統管理員將他們指派給 VL 角色,否則全域系統管理員無法存取系統管理中心的 VL 資訊或功能。

如需詳細資訊,請參閱 管理大量授權使用者角色連絡大量授權支援小組