Udostępnij za pośrednictwem


Tworzenie ról niestandardowych do zarządzania aplikacjami dla przedsiębiorstw w usłudze Microsoft Entra ID

W tym artykule wyjaśniono, jak utworzyć rolę niestandardową z uprawnieniami do zarządzania przypisaniami aplikacji dla przedsiębiorstw dla użytkowników i grup w usłudze Microsoft Entra ID. Aby zapoznać się z elementami przypisań ról i znaczeniem terminów, takich jak podtyp, uprawnienie i zestaw właściwości, zobacz omówienie ról niestandardowych.

Wymagania wstępne

  • Licencja Microsoft Entra ID P1 lub P2
  • Administrator ról uprzywilejowanych
  • moduł programu Microsoft Graph PowerShell podczas korzystania z programu PowerShell
  • Zgoda administratora podczas korzystania z eksploratora programu Graph dla interfejsu Microsoft Graph API

Aby uzyskać więcej informacji, zobacz Wymagania wstępne dotyczące używania programu PowerShell lub Eksploratora programu Graph.

Uprawnienia roli aplikacji dla przedsiębiorstw

W tym artykule omówiono dwa uprawnienia aplikacji dla przedsiębiorstw. We wszystkich przykładach użyto uprawnienia aktualizacji.

  • Aby odczytać przypisania użytkowników i grup w zakresie, przyznaj uprawnienie microsoft.directory/servicePrincipals/appRoleAssignedTo/read
  • Aby zarządzać przypisaniami użytkowników i grup w zakresie, przyznaj uprawnienie microsoft.directory/servicePrincipals/appRoleAssignedTo/update

Udzielenie uprawnień aktualizacji powoduje, że osoba przydzielona jest w stanie zarządzać przypisaniami użytkowników i grup w aplikacjach dla przedsiębiorstw. Zakres przypisań użytkowników i/lub grup można przyznać dla jednej aplikacji lub przyznane dla wszystkich aplikacji. W przypadku udzielenia na poziomie całej organizacji osoba przydzielona może zarządzać przypisaniami wszystkich aplikacji. W przypadku utworzenia na poziomie aplikacji osoba przypisana może zarządzać przypisaniami tylko dla określonej aplikacji.

Udzielanie uprawnień aktualizacji odbywa się w dwóch krokach:

  1. Tworzenie roli niestandardowej z uprawnieniami microsoft.directory/servicePrincipals/appRoleAssignedTo/update
  2. Udziel użytkownikom lub grupom uprawnień do zarządzania przypisaniami użytkowników i grup do aplikacji dla przedsiębiorstw. Jest to możliwe, gdy można ustawić zakres na poziomie całej organizacji lub na jedną aplikację.

Tworzenie nowej roli niestandardowej

W centrum administracyjnym firmy Microsoft możesz tworzyć role niestandardowe i zarządzać nimi w celu kontrolowania dostępu i uprawnień dla aplikacji dla przedsiębiorstw.

Uwaga

Role niestandardowe są tworzone i zarządzane na poziomie całej organizacji i są dostępne tylko na stronie Przegląd organizacji.

  1. Zaloguj się do centrum administracyjnego firmy Microsoft Entra co najmniej jako administrator ról uprzywilejowanych.

  2. Przejdź do >>

  3. Wybierz pozycję Nowa rola niestandardowa.

    Zrzut ekranu przedstawiający stronę Ról i Administratorów w Centrum Administracyjnym Microsoft Entra.

  4. Na karcie Podstawy podaj nazwę roli "Zarządzanie przypisaniami użytkowników i grup" oraz "Udziel uprawnień do zarządzania przypisaniami użytkowników i grup", a następnie wybierz przycisk Dalej.

    zrzut ekranu przedstawiający kartę Podstawy w celu podania nazwy i opisu roli niestandardowej.

  5. Na karcie Uprawnienia wprowadź ciąg "microsoft.directory/servicePrincipals/appRoleAssignedTo/update" w polu wyszukiwania, zaznacz pola wyboru obok odpowiednich uprawnień, a następnie wybierz pozycję Dalej.

    Zrzut ekranu karty Uprawnienia do dodawania uprawnień do roli niestandardowej.

  6. Na karcie Przeglądanie + tworzenie przejrzyj uprawnienia i wybierz pozycję Utwórz.

    zrzut ekranu przedstawiający kartę Recenzja + tworzenie w celu utworzenia roli niestandardowej.

Przypisywanie roli do użytkownika przy użyciu centrum administracyjnego firmy Microsoft Entra

  1. Zaloguj się do centrum administracyjnego firmy Microsoft Entra co najmniej jako administrator ról uprzywilejowanych.

  2. Przejdź do >>

  3. Wybierz rolę Zarządzaj przypisaniami użytkowników i grup.

    Zrzut ekranu strony Ról i administratorów, aby wyszukać rolę niestandardową.

  4. Wybierz pozycję Dodaj przypisanie, wybierz żądanego użytkownika, a następnie kliknij pozycję Wybierz , aby dodać przypisanie roli do użytkownika.

    zrzut ekranu przedstawiający stronę Dodawanie przypisania w celu przypisania roli niestandardowej do użytkownika.

Porady dotyczące przydziału

  • Aby udzielić uprawnień do przypisywania do zarządzania użytkownikami i dostępem grup dla wszystkich aplikacji dla przedsiębiorstw w całej organizacji, zacznij od listy Role i administratorzy w całej organizacji na stronie Przegląd identyfikatoraEntra firmy Microsoft dla organizacji.

  • Aby udzielić uprawnień do przypisywania do zarządzania użytkownikami i dostępem grup dla określonej aplikacji dla przedsiębiorstw, przejdź do tej aplikacji w identyfikatorze Entra firmy Microsoft i otwórz go na liście Role i administratorzy dla tej aplikacji. Wybierz nową rolę niestandardową i ukończ przypisanie użytkownika lub grupy. Przypisani mogą zarządzać użytkownikami i dostępem grup tylko dla określonej aplikacji.

  • Aby przetestować niestandardowe przypisanie roli, zaloguj się jako osoba przypisana i otwórz stronę Użytkownicy i grupy aplikacji, aby sprawdzić, czy opcja Dodaj użytkownika jest włączona.

    Zrzut ekranu strony Użytkownicy i grupy w celu zweryfikowania uprawnień użytkownika.

Następne kroki