将组引入Privileged Identity Management

概述

在Microsoft Entra ID中,可以使用Privileged Identity Management(PIM)来管理组中的实时成员身份或组的实时所有权。 使用组来提供对 Microsoft Entra 角色、Azure 角色以及其他各种场景的访问权限。 若要在 PIM 中管理Microsoft Entra组,必须在 PIM 中对其进行管理。

识别要管理的组

在开始之前,需要Microsoft Entra安全组或Microsoft 365组。 若要详细了解Microsoft Entra ID中的组管理,请参阅 Manage Microsoft Entra 组和组成员身份

不能在 PIM for Groups 中管理从本地环境同步的动态组和组。

需要具备相应权限才能将组纳入 Microsoft Entra PIM。 对于可分配角色的组,您需要具有 microsoft.directory/groupsAssignableToRoles/owners/updatemicrosoft.directory/groupsAssignableToRoles/members/update 权限的 Microsoft Entra 角色(例如“特权角色管理员”或“全局管理员”),或者是该组的有效所有者。 对于不可分配角色的组,你需要具备具有microsoft.directory/groups/owners/updatemicrosoft.directory/groups/members/update权限的 Microsoft Entra 角色,例如“组管理员”或“标识治理管理员”,或者是该组的有效所有者。 管理员的角色分配范围可限定为目录级别或管理单元级别。 支持内置和自定义Microsoft Entra角色。

Privileged Identity Management不支持以microsoft.directory/groups.security/microsoft.directory/groups.unified/. 开头的权限。 改用以 microsoft.directory/groups/ 开头的权限。

Privileged Identity Management 不支持位于受限管理管理单元(RMAU)中的组。

注意

管理员和组所有者可以通过组体验和其他界面管理组,替代在 Microsoft Entra PIM 中所做的更改。

  1. 使用具有管理组权限的Microsoft Entra角色登录到Microsoft Entra 管理中心,如上一部分所述。

  2. 浏览到 ID Governance>Privileged Identity Management>Groups

  3. 查看已启用 PIM 管理的组。

    显示在何处查看已启用“适用于组的 PIM”的组的屏幕截图。

  4. 选择“发现组”,然后选择您想要用 PIM 管理的组。

    显示在何处选择要纳入 PIM 管理的组的屏幕截图。

  5. 选择“管理组”并点击“确定”。

  6. 选择“”,以返回到在适用于组的 PIM 中启用的组的列表。

或者,可以使用“组”窗格将组置于Privileged Identity Management下。

“组”窗格的屏幕截图,你可以选择一个组以使用 PIM 进行管理。

重要

管理某个组后,无法使其脱离管理。 这可防止其他资源管理员删除 PIM 设置。 如果从 Microsoft Entra ID 中删除一个组,在 PIM for Groups 选项中删除该组可能需要长达 24 小时。

后续步骤