在 Microsoft Entra ID 中,可将用户、组或设备添加到管理单元,以限制角色权限的范围。 将组添加到管理单元会将该组本身纳入管理单元的管理范围,但不包括该组的成员。 有关范围内的管理员可以执行哪些操作的其他详细信息,请参阅 Microsoft Entra ID 中的管理单元。
本文介绍如何将用户、组或设备手动添加到管理单元。
- 每个管理单元管理员都具有 Microsoft Entra ID P1 或 P2 许可证
- 管理单元成员具有 Microsoft Entra ID 免费许可证
- 添加现有用户、组或设备:
- 若要创建新组,请执行以下操作:
- 使用 PowerShell 时的 Microsoft Graph PowerShell 模块
有关详细信息,请参阅使用 PowerShell 的先决条件。
可以使用 Microsoft Entra 管理中心将用户、组或设备添加到管理单元。 你还可以在批量操作中添加用户或在管理单元中创建新组。
至少以特权角色管理员身份登录到 Microsoft Entra 管理中心。
浏览到“标识”。
浏览到以下位置之一:
- “用户”“所有用户”
- “组”“所有组”
- “设备”“所有设备”
选择要添加到管理单元的用户、组或设备。
选择“管理单元”。
选择“分配给管理单元”。
在“选择”窗格中选择管理单元,然后选择“选择”。
至少以特权角色管理员身份登录到 Microsoft Entra 管理中心。
浏览到“标识”>“角色和管理员”>“管理单元”。
选择要向其中添加用户、组或设备的管理单元。
选择以下方案之一:
选择“添加成员”、“添加”或“添加设备”。
在“选择”窗格中,选择要添加到管理单元的用户、组或设备,然后选择“选择”。
至少以特权角色管理员身份登录到 Microsoft Entra 管理中心。
浏览到“标识”>“角色和管理员”>“管理单元”。
选择要向其中添加用户的管理单元。
选择“用户”“批量操作”>“批量添加成员” 。
在“批量添加成员”窗格中,下载逗号分隔值 (CSV) 模板。
使用要添加的用户的列表编辑下载的 CSV 模板。
在每行中添加一个用户主体名称 (UPN)。 请勿删除模板的前两行。
保存更改并上传 CSV 文件。
选择“提交”。
至少以组管理员身份登录到 Microsoft Entra 管理中心。
浏览到“标识”>“角色和管理员”>“管理单元”。
选择要在其中创建新组的管理单元。
选择“组”。
选择“新建组”并完成创建新组的步骤。
使用 New-MgDirectoryAdministrativeUnitMemberByRef 命令将用户、组或设备添加到管理单元或在管理单元中创建新组。
$adminUnitObj = Get-MgDirectoryAdministrativeUnit -Filter "DisplayName eq '{admin-unit-id}'"
$userObj = Get-MgUser -Filter "UserPrincipalName eq '{user-principal-name}'"
$odataId = "https://microsoftgraph.chinacloudapi.cn/v1.0/users/" + $userObj.Id
New-MgDirectoryAdministrativeUnitMemberByRef -AdministrativeUnitId $adminUnitObj.Id -OdataId $odataId
$adminUnitObj = Get-MgDirectoryAdministrativeUnit -Filter "DisplayName eq '{admin-unit-id}'"
$groupObj = Get-MgGroup -Filter "DisplayName eq 'group-name'"
$odataId = "https://microsoftgraph.chinacloudapi.cn/v1.0/groups/" + $groupObj.Id
New-MgDirectoryAdministrativeUnitMemberByRef -AdministrativeUnitId $adminUnitObj.Id -OdataId $odataId
$adminUnitObj = Get-MgDirectoryAdministrativeUnit -Filter "DisplayName eq '{admin-unit-id}'"
$odataId = "https://microsoftgraph.chinacloudapi.cn/v1.0/devices/{device-id}"
New-MgDirectoryAdministrativeUnitMemberByRef -AdministrativeUnitId $adminUnitObj.Id -OdataId $odataId
$adminUnitObj = Get-MgDirectoryAdministrativeUnit -Filter "DisplayName eq '{admin-unit-id}'"
$params = @{
"@odata.type" = "#microsoft.graph.group"
description = "{group-description}"
displayName = "{group-name}"
groupTypes = @(
"Unified"
)
mailEnabled = $false
mailNickname = "{group-name}"
securityEnabled = $true
}
New-MgDirectoryAdministrativeUnitMember -AdministrativeUnitId $adminUnitObj.Id -BodyParameter $params