Sdílet prostřednictvím


Zvýšení úrovně přístupu pro správu všech předplatných Azure a skupin pro správu

Jako globální správce v Microsoft Entra ID možná nemáte přístup ke všem předplatným a skupinám pro správu ve vašem tenantovi. Tento článek popisuje způsoby, jak zvýšit úroveň přístupu ke všem předplatným a skupinám pro správu.

Poznámka:

Informace o zobrazování nebo odstraňování osobních údajů najdete v tématu Obecné žádosti subjektů údajů o GDPR, žádosti subjektů údajů Azure o GDPR nebo žádosti subjektů údajů o gdpr ve Windows v závislosti na vaší konkrétní oblasti a potřebách. Další informace o GDPR najdete v části GDPR v Centru zabezpečení Microsoftu a v části GDPR na portálu Service Trust Portal.

Proč byste měli potřebovat zvýšit úroveň svého přístupu?

Pokud jste globální správce, může docházet k následujícím akcím:

  • Opětovné získání přístupu k předplatnému Nebo skupině pro správu Azure, když uživatel ztratil přístup
  • Udělit sobě nebo jinému uživateli přístup k předplatnému Azure nebo skupině pro správu
  • Zobrazit všechna předplatná Azure nebo skupiny pro správu v organizaci
  • Povolit aplikaci automatizace (například aplikaci pro fakturaci nebo auditování) přístup ke všem předplatným Azure nebo skupinám pro správu

Jak funguje přístup se zvýšenými oprávněními?

Prostředky Microsoft Entra ID a Azure jsou zabezpečené nezávisle na sobě. To znamená, že přiřazené role Microsoft Entra ještě neudělují přístup k prostředkům Azure a přiřazené role Azure neudělují přístup k Microsoft Entra ID. Pokud jste ale globálním správcem v Microsoft Entra ID, můžete sami přiřadit přístup ke všem předplatným Azure a skupinám pro správu ve vašem tenantovi. Tuto možnost použijte, pokud nemáte přístup k prostředkům předplatného Azure, jako jsou virtuální počítače nebo účty úložiště a chcete k získání přístupu k těmto prostředkům použít oprávnění globálního správce.

Když zvýšíte úroveň přístupu, přiřadíte v Azure roli Správce uživatelských přístupů v kořenovém oboru (/). To vám umožní zobrazit všechny prostředky a přiřadit přístup v libovolném předplatném nebo skupině pro správu v tenantovi. K odebrání přiřazené role správce uživatelských přístupů můžete použít Azure PowerShell, Azure CLI nebo REST API.

Jakmile provedete potřebné změny na úrovni kořenového adresáře, měli byste zvýšená přístupová oprávnění odebrat.

Zvýšení přístupu

Provedení kroků v kořenovém oboru

Krok 1: Zvýšení úrovně přístupu pro globálního správce

Pokud chcete zvýšit úroveň přístupu globálního správce pomocí webu Azure Portal, postupujte takto.

  1. Přihlaste se na webu Azure Portal jako globální správce.

    Pokud používáte Microsoft Entra Privileged Identity Management, aktivujte své přiřazení role globálního správce.

  2. Přejděte na spravovat>vlastnosti Microsoft Entra ID.>

    Vybrat vlastnosti pro vlastnosti Microsoft Entra – snímek obrazovky

  3. V části Správa přístupu pro prostředky Azure nastavte přepínač na Ano.

    Správa přístupu pro prostředky Azure – snímek obrazovky

    Když nastavíte přepínač na Ano, přiřadíte roli Správce uživatelských přístupů v Azure RBAC v kořenovém oboru (/). Tím získáte oprávnění k přiřazování rolí ve všech předplatných Azure a skupinách pro správu přidružených k tomuto tenantovi Microsoft Entra. Přepínač je k dispozici pouze uživatelům, kteří mají přiřazenou roli globálního správce v Microsoft Entra ID.

    Když nastavíte přepínač na Ne, role Správce uživatelských přístupů v Azure RBAC se odebere z vašeho uživatelského účtu. Nebudete moci nadále přiřazovat role ve všech předplatných Azure a skupinách pro správu přidružených k tomuto tenantovi Microsoft Entra. Můžete zobrazovat a spravovat jenom předplatná Azure a skupiny pro správu, ke kterým máte udělený přístup.

    Poznámka:

    Pokud používáte Privileged Identity Management, deaktivace přiřazení role nezmění přepnutí správy přístupu pro prostředky Azure na Ne. Pokud chcete zachovat nejméně privilegovaný přístup, doporučujeme, abyste tento přepínač před deaktivací přiřazení role nastavili na Ne .

  4. Zvolte Uložit a uložte nastavení.

    Toto nastavení není globální vlastností a vztahuje se pouze na aktuálně přihlášeného uživatele. Úroveň přístupu nelze zvýšit všem členům role globálního správce.

  5. Odhlaste se a znovu se přihlaste. Tím obnovíte nastavení přístupu.

    Teď byste měli mít přístup ke všem předplatným a skupinám pro správu ve vašem tenantovi. Při zobrazení stránky Řízení přístupu (IAM) si můžete všimnout, že máte přiřazenou roli správce uživatelského přístupu v kořenovém rozsahu.

    Přiřazení rolí předplatného s kořenovým oborem – snímek obrazovky

  6. Proveďte změny, které je potřeba provést při zvýšené úrovni přístupu.

    Informace o přiřazování rolí najdete v tématu Přiřazování rolí Azure s využitím webu Azure Portal. Pokud používáte Privileged Identity Management, přečtěte si článek Zjištění prostředků Azure pro správu nebo Přiřazení rolí prostředků Azure.

  7. Provedením kroků v následující části odeberte přístup se zvýšenými oprávněními.

Krok 2: Odebrání zvýšeného přístupu

Pokud chcete odebrat přiřazení role Správce uživatelských přístupů v kořenovém oboru (/), postupujte takto.

  1. Přihlaste se jako stejný uživatel, který byl použit ke zvýšení úrovně přístupu.

  2. Přejděte na spravovat>vlastnosti Microsoft Entra ID.>

  3. Nastavte správu přístupu pro prostředky Azure zpět na Ne. Vzhledem k tomu, že se jedná o nastavení pro jednotlivé uživatele, musíte být přihlášeni jako stejný uživatel, jako byl použit ke zvýšení úrovně přístupu.

    Pokud se pokusíte odebrat přiřazení role Správce uživatelských přístupů na stránce Řízení přístupu (IAM), zobrazí se následující zpráva. Pokud chcete přiřazení role odebrat, musíte přepínač nastavit zpět na Ne nebo použít Azure PowerShell, Azure CLI nebo rozhraní REST API.

    Odebrání přiřazení rolí s kořenovým oborem

  4. Odhlaste se jako globální správce.

    Pokud používáte Privileged Identity Management, deaktivujte přiřazení role globálního správce.

    Poznámka:

    Pokud používáte Privileged Identity Management, deaktivace přiřazení role nezmění přepnutí správy přístupu pro prostředky Azure na Ne. Pokud chcete zachovat nejméně privilegovaný přístup, doporučujeme, abyste tento přepínač před deaktivací přiřazení role nastavili na Ne .

Zobrazení uživatelů se zvýšeným přístupem

Pokud máte uživatele se zvýšeným přístupem, bannery se zobrazí na několika místech webu Azure Portal. Tato část popisuje, jak určit, jestli máte uživatele se zvýšeným přístupem ve vašem tenantovi. Tato funkce se nasazuje ve fázích, takže ještě nemusí být ve vašem tenantovi dostupná.

Možnost 1

  1. Na webu Azure Portal přejděte do části Spravovat>vlastnosti ID>Microsoft Entra.

  2. V části Správa přístupu pro prostředky Azure vyhledejte následující banner.

    You have X users with elevated access. Microsoft Security recommends deleting access for users who have unnecessary elevated access. Manage elevated access users

    Snímek obrazovky s bannerem, který označuje, že jsou uživatelé se zvýšeným přístupem

  3. Výběrem odkazu Spravovat uživatele se zvýšenými oprávněními zobrazíte seznam uživatelů se zvýšenými oprávněními.

Možnost 2

  1. Na webu Azure Portal přejděte k předplatnému.

  2. Vyberte Řízení přístupu (IAM) .

  3. V horní části stránky vyhledejte následující banner.

    Action required: X users have elevated access in your tenant. You should take immediate action and remove all role assignments with elevated access. View role assignments

    Snímek obrazovky se stránkou Řízení přístupu (IAM), která indikuje, že jsou uživatelé se zvýšeným přístupem

  4. Výběrem odkazu Zobrazit přiřazení rolí zobrazíte seznam uživatelů se zvýšeným přístupem.

Odebrání zvýšeného přístupu pro uživatele

Pokud máte uživatele se zvýšeným přístupem, měli byste provést okamžitou akci a tento přístup odebrat. Pokud chcete tato přiřazení rolí odebrat, musíte mít také přístup se zvýšenými oprávněními. Tato část popisuje, jak odebrat přístup se zvýšenými oprávněními pro uživatele ve vašem tenantovi pomocí webu Azure Portal. Tato funkce se nasazuje ve fázích, takže ještě nemusí být ve vašem tenantovi dostupná.

  1. Přihlaste se na webu Azure Portal jako globální správce.

  2. Přejděte na spravovat>vlastnosti Microsoft Entra ID.>

  3. V části Správa přístupu pro prostředky Azure nastavte přepínač na Ano , jak je popsáno výše v kroku 1: Zvýšení přístupu pro globálního správce.

  4. Vyberte odkaz Spravovat uživatele se zvýšenými oprávněními.

    Zobrazí se podokno Uživatelé se zvýšenými oprávněními se seznamem uživatelů se zvýšeným přístupem ve vašem tenantovi.

    Snímek obrazovky s podoknem Uživatelé se zvýšenými oprávněními, které obsahuje seznam uživatelů se zvýšeným přístupem

  5. Pokud chcete uživatelům odebrat přístup se zvýšenými oprávněními, přidejte vedle uživatele značku zaškrtnutí a vyberte Odebrat.

Zobrazení položek protokolu přístupu se zvýšenými oprávněními

Při zvýšení nebo odebrání přístupu se do protokolů přidá položka. Jako správce v Microsoft Entra ID můžete chtít zkontrolovat, kdy byl přístup zvýšen a kdo ho provedl.

Položky protokolu přístupu se zvýšenými oprávněními se zobrazují v protokolech auditu adresáře Microsoft Entra i v protokolech aktivit Azure. Položky protokolu přístupu se zvýšenými oprávněními pro protokoly auditu adresáře a protokoly aktivit obsahují podobné informace. Protokoly auditu adresáře jsou ale snazší filtrovat a exportovat. Funkce exportu také umožňuje streamovat události přístupu, které se dají použít pro vaše řešení pro výstrahy a zjišťování, jako je Microsoft Sentinel nebo jiné systémy. Informace o odesílání protokolů do různých cílů naleznete v tématu Konfigurace nastavení diagnostiky Microsoft Entra pro protokoly aktivit.

Tato část popisuje různé způsoby zobrazení položek protokolu přístupu se zvýšenými oprávněními.

Důležité

Zvýšení úrovně položek protokolu přístupu v protokolech auditu adresáře Microsoft Entra je aktuálně ve verzi Preview. Tato verze Preview se poskytuje bez smlouvy o úrovni služeb a nedoporučuje se pro úlohy v produkčním prostředí. Některé funkce se nemusí podporovat nebo mohou mít omezené možnosti. Další informace najdete v dodatečných podmínkách použití pro verze Preview v Microsoft Azure.

  1. Přihlaste se na webu Azure Portal jako globální správce.

  2. Přejděte do protokolů auditu monitorování>Microsoft Entra ID>.

  3. Ve filtru služby vyberte Azure RBAC (přístup se zvýšenými oprávněními) a pak vyberte Použít.

    Zobrazí se protokoly se zvýšenými oprávněními.

    Snímek obrazovky s protokoly auditu adresáře s filtrem služby nastaveným na Azure RBAC (Zvýšený přístup)

  4. Pokud chcete zobrazit podrobnosti o přístupu se zvýšenými oprávněními nebo odebráním, vyberte tyto položky protokolu auditu.

    User has elevated their access to User Access Administrator for their Azure Resources

    The role assignment of User Access Administrator has been removed from the user

    Snímek obrazovky s protokoly auditu adresáře, které zobrazují podrobnosti protokolu auditu při zvýšení přístupu

  5. Pokud chcete stáhnout a zobrazit datovou část položek protokolu ve formátu JSON, vyberte Stáhnout a JSON.

    Snímek obrazovky s protokoly auditu adresáře, který zobrazuje podokno Stáhnout protokoly auditu pro stahování protokolů

Další kroky