Microsoft Purview 入口網站支援直接管理在 Microsoft Purview 內執行工作的使用者權限。 使用入口網站設定中的 [角色和範圍] 區域,您可以在 Purview 資料安全性、資料控管,以及風險與合規性解決方案中管理使用者的權限。 您可以限制使用者僅執行您明確授與其存取權的特定工作。
重要事項
若要在 Microsoft Purview 入口網站的 [角色與範圍] 區域中檢視角色群組,使用者必須是全域系統管理員,或者必須獲派角色管理角色, (只指派給組織管理角色群組) 。 角色管理角色可讓使用者檢視、建立及修改角色群組。
Microsoft Purview 權限
Microsoft Purview 入口網站使用角色型存取控制 (RBAC) 權限模型。 大部分的 Microsoft 365 服務都會使用 RBAC,因此如果您熟悉這些服務的權限結構,在 Microsoft Purview 入口網站中授與權限類似。 您在 Microsoft Purview 入口網站中管理的權限並未涵蓋每個個別服務中所需的所有權限的管理。 您仍然需要在特定服務的系統管理中心中管理特定服務特定的權限。 例如,如果您需要指派封存、稽核和 MRM 保留原則的權限,您必須在 Exchange 系統管理中心管理這些權限。
解決方案特定的權限
如需特定 Microsoft Purview 解決方案權限指導方針,請參閱下列文章:
資料安全性
資料管理
風險與合規性
AI 與 Copilot
若要檢視 Microsoft Purview 入口網站中提供的所有預設角色群組,以及預設指派給角色群組的角色,請參閱 Microsoft Defender 全面偵測回應 和 Microsoft Purview 入口網站中的角色和 Microsoft Purview 角色群組。
在 Microsoft Purview 入口網站中管理權限只會讓使用者存取 Microsoft Purview 入口網站內提供的合規性和治理功能。 若要將權限授與不在 Microsoft Purview 入口網站中的其他功能,例如 Exchange 郵件流程規則 (也稱為傳輸規則) ,請使用 Exchange 系統管理中心。
目前的控管角色和角色群組只涵蓋對 Microsoft Purview 資料對應和整合式目錄的廣泛存取權。 如需更多存取權,Microsoft Purview 控管會使用角色群組、資料存取權和解決方案特定權限的組合。
成員、角色和角色群組的關係
角色會授與執行一組工作的權限。 例如, 案例管理 角色可讓使用者使用電子文件探索案例。
角色群組是一組角色,可讓使用者在 Microsoft Purview 入口網站的合規性和治理解決方案間執行其工作。 例如,藉由將使用者新增至 內部風險管理 角色群組,指定的系統管理員、分析師、調查員和稽核員可在單一群組中取得必要的內部風險管理權限。 Microsoft Purview 入口網站包含工作和功能的預設角色群組,適用於您需要指派人員的每個合規性和控管解決方案。 一般而言,請視需要將個別使用者新增為預設角色群組的成員。
在 Microsoft Purview 入口網站中Microsoft Entra角色
角色和範圍區域的 Microsoft Entra ID 區段中顯示的角色是 Microsoft Entra 角色,全域系統管理員可以看到此區段。 這些角色與貴組織 IT 群組中的工作職能一致,可輕鬆授予人員完成工作所需的所有權限。 您可以選取系統管理員角色並檢視角色面板詳細資料,以檢視目前指派給每個角色的使用者。 若要管理 Microsoft Entra 角色的成員,請選取管理 Microsoft Entra ID 中的成員。 此選項會將您重新導向至 Azure 管理入口網站。
如需 Microsoft Entra 角色的詳細資訊,請參閱 Microsoft Entra 內建角色。
| Entra 角色 | 描述 | 對應的 Purview 角色群組 |
|---|---|---|
| AI 系統管理員 | 在 Microsoft 365 中管理 Microsoft 365 Copilot 和 AI 相關企業服務的所有層面。 如需詳細資訊,請參閱 AI 系統管理員。 | 合規性管理員系統管理員 資料安全性 AI 系統管理員 資料安全性 AI 檢視器 |
| 攻擊承載作者 | 建立攻擊承載,但不實際啟動或排程它們。 如需詳細資訊,請參閱 攻擊承載作者。 | 攻擊模擬器承載作者 |
| 攻擊模擬系統管理員 | 建立和管理 攻擊模擬系統 創建、模擬的啟動/排程,以及模擬結果審查的所有方面。 詳細資訊,請參閲 攻擊模擬系統管理員。 | 攻擊模擬器系統管理員 |
| 合規性系統管理員 | 可幫助您的組織遵守任何法規要求、管理電子文件探索案例,並維護 Microsoft 365 各個位置、身分和應用程式的資料監管原則。 如需詳細資訊,請參閱 合規性系統管理員。 | 合規性系統管理員 |
| 合規性資料系統管理員 | 可以追蹤 Microsoft 365 中的組織資料,確保其受到保護,並深入了解任何問題以協助降低風險。 如需詳細資訊,請參閱合規性資料系統管理員。 | 合規性資料系統管理員 |
| 全域管理員 | 可以存取所有 Microsoft 365 服務中的所有系統管理功能。 只有全域管理員才能指派其他系統管理員角色。 如需詳細資訊,請參閱全域系統管理員/公司系統管理員。 | 資料目錄管理者 資料資產深入解析讀者 組織管理 Purview 系統管理員 |
| 全域閱讀程式 | 全域系統管理員 角色的唯讀版本。 在 Microsoft 365 中檢視所有設定和管理資訊。 如需詳細資訊,請參閱 全域讀取者。 | 全域讀取者 |
| 安全性系統管理員 | 可透過管理安全性原則、檢視 Microsoft 365 各項產品的安全性分析和報告,以及在威脅環境中保持最新速度,來控制組織的整體安全性。 如需詳細資訊,請參閱 安全性系統管理員。 | 安全性系統管理員 |
| 安全性操作員 | 可檢視、調查和回應 Microsoft 365 使用者、裝置和內容所受的主動威脅。 如需詳細資訊,請參閱 安全性運算子。 | 安全性操作員 |
| 安全性讀取者 | 檢視和調查針對 Microsoft 365 使用者、裝置和內容的作用中威脅,但與安全性操作員不同的 () 他們沒有採取動作來回應的權限。 如需詳細資訊,請參閱 安全性讀取者。 | 安全性讀取者 |
如需從 Purview 授權長時間執行作業的其他 Entra 角色和使用者指派同步處理的詳細資訊,請參閱 Purview 角色指派移轉程式。
Microsoft Purview 入口網站中群組的 Privileged Identity Management
Microsoft Entra Privileged Identity Management (PIM) for Groups 可讓使用者資格對指派給Microsoft Entra角色的群組進行即時成員資格。 藉由使用群組的 PIM,您可以將 Microsoft Entra 安全性群組指派給 Microsoft Purview 入口網站中的 Microsoft Purview 角色群組。 這項指派可讓使用者啟用即時存取,然後在 Microsoft Purview 入口網站中執行工作。 不同於在 Microsoft Entra ID 中使用 Privileged Identity Management (PIM) Microsoft Entra角色指派,您無法將使用者直接指派給 Microsoft Purview 入口網站中的角色群組來管理即時啟用。
角色優先順序與範圍行為
如果您將 Entra 角色和範圍Microsoft Purview 角色群組指派同時指派給使用者或群組 (例如,範圍為管理單位的角色群組) ,則在執行階段會優先使用Entra角色。 因此,使用者的有效權限不會限定範圍,即使也有限定範圍的 Microsoft Purview 角色群組指派。
- 範例 1:如果您在 Entra 中指派合規性系統管理員角色給使用者,並在 Microsoft Purview 中指派範圍合規性系統管理員角色,則 Entra 角色會覆寫範圍指派。 使用者的有效存取權沒有 範圍,而且他們可以存取該角色可用的所有實體,而不需要管理單位範圍。
- 範例 2:如果您在 Entra 中指派全域讀取者角色給使用者,並在 Microsoft Purview 中指派限定範圍的 DLP 合規性管理角色,這些角色之間重疊的任何功能或 API 都會授與使用者對應資料的無範圍存取權。
- 範例 3:當限定範圍的 Microsoft Purview 角色指派和 Entra 角色同時存在時,Entra 角色一律優先,而且透過系統管理單位套用範圍不會限制使用者對重疊功能的有效權限。
暫時權限
您可以指派角色群組,並授與暫時存取權,以便在不再需要權限時自動撤銷權限。 自動到期的權限可讓系統管理員指派到期日給 Microsoft Purview 角色群組指派。 當達到設定的到期日時,系統會自動移除指派並撤銷存取權,而不需要系統管理員手動執行動作。 已完成或正在進行的動作不會受到影響,但指派到期後,任何新作業都會遭到拒絕。 此方法可藉由減少不再需要的長期存取,協助組織實作最低權限存取。
自動到期的權限是選擇性的,並且根據每個使用者指派來設定。 管理員可以建立具有到期日的暫時作業、更新現有的到期日、延長作業,或移除到期日,以使作業永久化。 可以從設定到期時間的管理員的當地時區的目前日期開始選擇最短一天的到期期間和兩年最長到期期間。
角色群組指派會獨立評估。 如果使用者透過個別指派和安全性群組指派收到相同的角色群組,則每個指派都會保留自己的到期日。 只要其中一個作業仍然有效,Access 就會保持作用中狀態。 將角色群組指派給安全性群組也表示,對該群組成員資格的變更會更新任何新增的使用者,並具有與指派的角色群組相關聯的到期日。 [ 我的權限] 頁面會顯示所有使用中作業的最新到期日。 當系統管理員新增或更新日期時,到期日會記錄為 Microsoft Purview 權限稽 核記錄 的一部分。您在權限到期之前不會收到通知,使用者的暫時權限到期時也不會產生任何其他稽核記錄。
重要事項
除了下列之外,所有內建和自訂角色群組都支援自動到期的權限:
- 電子文件探索系統管理員
- 電子文件探索管理員
管理角色群組
下列各節說明如何在 Microsoft Purview 入口網站中新增、移除、建立、更新和刪除角色群組。
新增使用者或群組至 Microsoft Purview 內建角色群組
完成下列步驟,將使用者或群組新增至 Microsoft Purview 角色群組:
使用獲派角色管理角色之系統管理員帳戶的認證,登入 Microsoft Purview 入口網站。 移至 [設定>] 角色和範圍 以檢視和管理組織中的合規性和控管角色。
選取 角色群組。
在 [Microsoft Purview 解決方案的角色群組] 上,選取您要新增使用者的 Microsoft Purview 角色群組。 選取控制列上的 [編輯 ]。
在 [編輯角色群組的成員] 上,選取 [ 選擇使用者 ] 或 [選擇群組]。
重要事項
只有 Microsoft 365 商業雲端組織才支援安全性群組。
選取要新增至角色群組的所有使用者或群組的核取方塊。
選取 [選取]。
如果選取的使用者或群組在此角色群組指派時需要全組織存取權,請移至步驟 11。
如果選取的使用者或群組需要暫時存取權,請選取使用者或群組,然後選取 [ 編輯到期日]。
如果需要將選取的使用者或群組指派給管理單位,請選取使用者或群組,然後選取 [ 指派管理單位]。
在 [指派管理單位] 上,選取您要指派給使用者或群組的所有管理單位的核取方塊。 選取 [選取]。
選取 [下一步 ],然後 [儲存] ,將使用者或群組新增至角色群組。 選取 [ 完成] 以完成步驟。
從 Microsoft Purview 內建角色群組移除使用者或群組
若要從 Microsoft Purview 角色群組移除使用者或群組,請完成下列步驟:
- 使用獲派角色管理角色之系統管理員帳戶的認證,登入 Microsoft Purview 入口網站。 移至 [設定>] 角色和範圍 以檢視和管理組織中的合規性和控管角色。
- 選取 角色群組。
- 在 [Microsoft Purview 解決方案的角色群組] 上,選取您要從中移除使用者或群組的 Microsoft Purview 角色群組。 選取控制列上的 [編輯 ]。
- 在 [編輯角色群組的成員] 上,選取您要從角色群組中移除的所有使用者或群組的核取方塊。
- 選取 [ 移除成員],然後選取 [下一步]。
- 選取 [儲存] 以從角色群組移除使用者或群組。 選取 [ 完成] 以完成步驟。
建立自訂的 Microsoft Purview 角色群組
請完成下列步驟,以建立自訂 Microsoft Purview 角色群組:
使用獲派角色管理角色之系統管理員帳戶的認證,登入 Microsoft Purview 入口網站。 移至 [設定>] 角色和範圍 以檢視和管理組織中的合規性和控管角色。
選取 角色群組。
在 [Microsoft Purview 解決方案的角色群組] 上,選取 [ 建立角色群組]。
在 Name the role group,在 Name 欄位中輸入自訂角色群組的名稱。 角色群組建立之後,無法變更其名稱。 如有需要,請在 [描述 ] 欄位中輸入自訂角色群組的描述。 選取 [下一步] 繼續。
在 [將角色新增至角色群組] 上,選取 [選擇角色]。
選取要新增至自訂角色群組的角色核取方塊。 選取 [選取]。
選取 [下一步] 繼續。
在 [將成員新增至角色群組] 上,選取 [選擇使用者 (] 或 [ 選擇群組 ,如果適用) ]。
重要事項
只有 Microsoft 365 商業雲端組織才支援安全性群組。
選取) 新增至自訂角色群組之使用者 (或群組的核取方塊。 選取 [選取]。
選取 [下一步] 繼續。
如果選取的使用者或群組在此角色群組指派時需要全組織存取權,請移至步驟 15。
如果選取的使用者或群組需要暫時存取權,請選取使用者或群組,然後選取 [ 編輯到期日]。
如果需要將選取的使用者或群組指派給管理單位,請選取使用者或群組,然後選取 [ 指派管理單位]。
在 [指派管理單位] 上,選取您要指派給使用者或群組的所有管理單位的核取方塊。 選取 [選取]。
選取 [下一步]。
在 檢閱角色群組並完成,檢閱自訂角色群組的詳細資料。 如果您需要編輯資訊,請選取適當區段中的 編輯 。 當所有設定都正確時,請選取 [ 建立] 以建立自訂角色群組,或選取 [取消] 以捨棄變更,而不建立自訂角色群組。
更新自訂的 Microsoft Purview 角色群組
完成下列步驟,以更新自訂 Microsoft Purview 角色群組:
- 使用獲派角色管理角色之系統管理員帳戶的認證,登入 Microsoft Purview 入口網站。 移至 [設定>] 角色和範圍 以檢視和管理組織中的合規性和控管角色。
- 選取 角色群組。
- 在 Microsoft Purview 解決方案的角色群組上,選取您想要更新的 Microsoft Purview 角色群組,然後選取控制項列上的 [編輯 ]。
- 在 [命名角色群組] 上,更新 [ 描述 ] 欄位中自訂角色群組的描述。 您無法變更自訂角色群組的名稱。 選取 [下一步]。
- 在 [編輯角色群組的角色] 上,選取 [ 選擇角色] 以新增角色,以更新指派給角色群組的角色。 您也可以選取任何目前指派的角色,然後選取 [移除角色] 以從角色群組移除角色。 更新角色之後,選取 [下一步]。
- 在 [編輯角色群組的成員] 上,選取 [ 選擇使用者 ] 或 [選擇群組 ] 以新增指派給角色群組的使用者或群組。
- 若要變更所選使用者或群組的到期日,請選取任何目前指派的使用者或群組,然後選取 [編輯到期日]。
- 若要更新使用者或群組的管理單位,請選取任何目前指派的使用者或群組,然後選取 [ 指派管理單位]。 您也可以選取任何目前指派的使用者和群組,然後選取 [移除成員] 以從角色群組移除使用者或群組。 更新成員之後,選取 [下一步]。
- 在 檢閱角色群組並完成,檢閱自訂角色群組的詳細資料。 如果您需要編輯資訊,請選取適當區段中的 編輯 。 當所有設定正確時,請選取 [儲存] 以更新自訂角色群組,或選取 [ 取消 ] 以捨棄變更而不更新自訂角色群組。
刪除自訂的 Microsoft Purview 角色群組
完成下列步驟,以刪除自訂 Microsoft Purview 角色群組:
- 使用獲派角色管理角色之系統管理員帳戶的認證,登入 Microsoft Purview 入口網站。 移至 [設定>] 角色和範圍 以檢視和管理組織中的合規性和控管角色。
- 選取 角色群組。
- 在 [Microsoft Purview 解決方案的角色群組] 上,選取您想要刪除的 Microsoft Purview 角色群組,然後選取控制項列上的 [刪除 ]。
- 在 [刪除角色群組] 上,選取 [刪除] 以刪除角色群組,或選取 [取消 ] 以取消刪除程序。