Partilhar via


Funções com menos privilégios por função no Microsoft Entra ID

Neste artigo, você pode encontrar as informações necessárias para restringir as permissões de administrador de um usuário atribuindo funções menos privilegiadas no Microsoft Entra ID. Você encontrará tarefas organizadas por área de recurso e a função menos privilegiada necessária para executar cada tarefa, juntamente com funções adicionais de Administrador não Global que podem executar a tarefa.

Você pode restringir ainda mais as permissões atribuindo funções em escopos menores ou criando suas próprias funções personalizadas. Para obter mais informações, consulte Atribuir funções do Microsoft Entra em escopos diferentes ou Criar e atribuir uma função personalizada na ID do Microsoft Entra.

Proxy da aplicação

Tarefa Função com menos privilégios Funções adicionais
Configurar aplicativo proxy de aplicativo Administrador de Aplicações
Configurar propriedades do grupo de conectores Administrador de Aplicações
Criar registro de aplicativo quando a capacidade estiver desabilitada para todos os usuários Programador de Aplicações Administrador de Aplicações na Cloud
Administrador de Aplicações
Criar grupo de conectores Administrador de Aplicações
Excluir grupo de conectores Administrador de Aplicações
Desativar proxy de aplicações Administrador de Aplicações
Download do serviço de conector Administrador de Aplicações
Ler todas as configurações Administrador de Aplicações

Identidades externas/B2C

Tarefa Função com menos privilégios Funções adicionais
Criar diretórios do Azure AD B2C Todos os utilizadores não convidados
Criar aplicações empresariais Administrador de Aplicações na Cloud Administrador de Aplicações
Criar, ler, atualizar e excluir políticas B2C Administrador de Políticas B2C IEF
Criar, ler, atualizar e excluir provedores de identidade Administrador de Provedor de Identidade Externo
Criar, ler, atualizar e excluir fluxos de usuário de redefinição de senha Administrador de fluxo de usuário de ID externo
Criar, ler, atualizar e excluir fluxos de usuário de edição de perfil Administrador de fluxo de usuário de ID externo
Criar, ler, atualizar e excluir fluxos de usuário de entrada Administrador de fluxo de usuário de ID externo
Criar, ler, atualizar e excluir o fluxo de usuário de inscrição Administrador de fluxo de usuário de ID externo
Criar, ler, atualizar e excluir atributos de usuário Administrador de Atributos de Fluxo de Usuário de ID Externo
Criar, ler, atualizar e excluir usuários Administrador de Utilizadores
Definir configurações de colaboração externa B2B - Acesso de usuário convidado Administrador de Funções com Privilégios
Definir configurações de colaboração externa B2B - Configurações de convite convidado Convidado Inviter Administrador de fluxo de usuário de ID externo
Definir configurações de colaboração externa B2B - Configurações de saída do usuário externo Administrador de Provedor de Identidade Externo
Definir configurações de colaboração externa B2B - Restrições de colaboração Administrador Global do
Ler todas as configurações Leitor Global
Ler logs de auditoria B2C Leitor Global

Nota

Os Administradores Globais do Azure AD B2C não têm as mesmas permissões que os Administradores Globais do Microsoft Entra. Se tiver privilégios de Administrador Global do Azure AD B2C, certifique-se de que está num diretório do Azure AD B2C e não num diretório do Microsoft Entra.

Imagem corporativa

Tarefa Função com menos privilégios Funções adicionais
Configurar o branding da empresa Administrador de Branding Organizacional
Ler todas as configurações Leitores de Diretório Função de usuário padrão

Ligar

Tarefa Função com menos privilégios Funções adicionais
Autenticação de passagem Administrador de identidade híbrida
Ler todas as configurações Leitor Global Administrador de identidade híbrida
Início de sessão único totalmente integrado Administrador de identidade híbrida

Conectar sincronização

Tarefa Função com menos privilégios Funções adicionais
Gerenciar a sincronização de diretórios local Administrador de identidade híbrida

Provisionamento na nuvem

Tarefa Função com menos privilégios Funções adicionais
Autenticação de passagem Administrador de identidade híbrida
Ler todas as configurações Leitor Global Administrador de identidade híbrida
Início de sessão único totalmente integrado Administrador de identidade híbrida

Connect Health

Tarefa Função com menos privilégios Funções adicionais
Adicionar ou excluir serviços Proprietário
Aplicar correções ao erro de sincronização Contribuinte Proprietário
Configurar as notificações Contribuinte Proprietário
Configurar definições Proprietário
Configurar notificações de sincronização Contribuinte Proprietário
Leia os relatórios de segurança do ADFS Leitor de Segurança Contribuinte
Proprietário
Ler todas as configurações Leitor Contribuinte
Proprietário
Ler erros de sincronização Leitor Contribuinte
Proprietário
Serviços de sincronização de leitura Leitor Contribuinte
Proprietário
Ver métricas e alertas Leitor Contribuinte
Proprietário
Ver métricas e alertas Leitor Contribuinte
Proprietário
Exibir métricas e alertas do serviço de sincronização Leitor Contribuinte
Proprietário

Nomes de domínio personalizados

Tarefa Função com menos privilégios Funções adicionais
Gerenciar domínios Administrador de Nomes de Domínio
Ler todas as configurações Leitores de Diretório Função de usuário padrão

Serviços de Domínio

Tarefa Função com menos privilégios Funções adicionais
Criar instância dos Serviços de Domínio do Microsoft Entra Administrador de Aplicações
Administrador de Grupos
Colaborador de Serviços de Domínio
Executar todas as tarefas dos Serviços de Domínio Microsoft Entra Grupo Administradores de DC do AAD
Ler todas as configurações Leitor na assinatura do Azure que contém o serviço AD DS

Dispositivos

Aplicações Empresariais

Tarefa Função com menos privilégios Funções adicionais
Consentimento para quaisquer permissões delegadas Administrador de Aplicações na Cloud Administrador de Aplicações
Consentimento para permissões de aplicativos que não incluem o Microsoft Graph Administrador de Aplicações na Cloud Administrador de Aplicações
Consentimento para permissões de aplicativo para o Microsoft Graph Administrador de Funções com Privilégios
Consentimento para aplicações que acedem aos seus próprios dados Função de usuário padrão
Criar aplicativo corporativo Administrador de Aplicações na Cloud Administrador de Aplicações
Gerenciar proxy de aplicativo Administrador de Aplicações
Ler a revisão de acesso de um grupo ou de um aplicativo Leitor de Segurança Administrador de Segurança
Administrador de Utilizadores
Ler todas as configurações Função de usuário padrão
Atualizar atribuições de aplicativos corporativos Proprietário do aplicativo corporativo Administrador de Aplicações na Cloud
Administrador de Aplicações
Administrador de Utilizadores
Atualizar proprietários de aplicativos corporativos Proprietário do aplicativo corporativo Administrador de Aplicações na Cloud
Administrador de Aplicações
Atualizar propriedades de aplicativos corporativos Proprietário do aplicativo corporativo Administrador de Aplicações na Cloud
Administrador de Aplicações
Atualizar o provisionamento de aplicativos corporativos Proprietário do aplicativo corporativo Administrador de Aplicações na Cloud
Administrador de Aplicações
Atualizar autosserviço de aplicativo corporativo Proprietário do aplicativo corporativo Administrador de Aplicações na Cloud
Administrador de Aplicações
Atualizar propriedades de logon único Proprietário do aplicativo corporativo Administrador de Aplicações na Cloud
Administrador de Aplicações
Criar e modificar extensões de autenticação personalizadas Administrador de Extensibilidade de Autenticação Administrador de Aplicações

Gestão de direitos

Tarefa Função com menos privilégios Funções adicionais
Adicionar recursos a um catálogo Administrador de Governança de Identidade Com o gerenciamento de direitos, você pode delegar essa tarefa ao proprietário do catálogo
Adicionar sites do SharePoint Online ao catálogo Administrador do SharePoint

Grupos

Tarefa Função com menos privilégios Funções adicionais
Atribuir licença Administrador de Utilizadores
Criar grupo Administrador de Grupos Administrador de Utilizadores
Criar, atualizar ou excluir a revisão de acesso de um grupo ou de um aplicativo Administrador de Utilizadores
Gerenciar a expiração do grupo Administrador de Utilizadores
Gerir definições do grupo Administrador de Grupos Administrador de Utilizadores
Ler todas as configurações (exceto associação oculta) Leitores de Diretório Função de usuário padrão
Ler associação oculta Membro do grupo Proprietário do grupo
Administrador de senha
Administrador do Exchange
Administrador do SharePoint
Administrador de Equipas
Administrador de Utilizadores
Ler a associação de grupos com associação oculta Administrador do Helpdesk Administrador de Utilizadores
Administrador de Equipas
Revogar licença Administrador de Licenças Administrador de Utilizadores
Atualizar grupos dinâmicos de associação Proprietário do grupo Administrador de Utilizadores
Atualizar proprietários de grupos Proprietário do grupo Administrador de Utilizadores
Atualizar propriedades do grupo Proprietário do grupo Administrador de Utilizadores
Excluir Grupo Administrador de Grupos Administrador de Utilizadores

Licenças

Tarefa Função com menos privilégios Funções adicionais
Atribuir licença Administrador de Licenças Administrador de Utilizadores
Ler todas as configurações Leitores de Diretório Função de usuário padrão
Revogar licença Administrador de Licenças Administrador de Utilizadores
Experimente ou compre uma subscrição Administrador de Faturação

Microsoft Entra Saúde

Tarefa Função com menos privilégios Funções adicionais
Exibir sinais de monitoramento de cenário Leitor de relatórios Leitor de Segurança
Operador de Segurança
Administrador de Segurança
Administrador do Helpdesk
Leitor Global

Proteção do Microsoft Entra ID

Tarefa Função com menos privilégios Funções adicionais
Configurar notificações de alerta Administrador de Segurança
Configurar e habilitar ou desabilitar a política de MFA Administrador de Segurança
Configurar e ativar ou desativar a política de risco de início de sessão Administrador de Segurança
Configurar e habilitar ou desabilitar a política de risco do usuário Administrador de Segurança
Configurar resumos semanais Administrador de Segurança
Dispensar todas as deteções de risco Operador de Segurança
Corrigir ou descartar vulnerabilidade Administrador de Segurança
Ler todas as configurações Leitor de Segurança
Leia todas as deteções de risco Leitor de Segurança
Ler vulnerabilidades Leitor de Segurança

Monitoramento e integridade - Logs de auditoria e entrada

Monitoramento e integridade - Provisionamento de logs

Monitorização e saúde - Recomendações

Autenticação multifator

Tarefa Função com menos privilégios Funções adicionais
Eliminar todas as palavras-passe de aplicação existentes geradas pelos utilizadores selecionados Administrador de políticas de autenticação Administrador de autenticação
Desabilitar MFA por usuário Administrador de autenticação Administrador de autenticação privilegiada
Habilitar MFA por usuário Administrador de autenticação Administrador de autenticação privilegiada
Gerir as definições do serviço de MFA Administrador de políticas de autenticação
Exigir que os utilizadores selecionados introduzam novamente os métodos de contacto Administrador de autenticação
Restaure a autenticação multifator em todos os dispositivos lembrados Administrador de autenticação

Servidor MFA

Tarefa Função com menos privilégios Funções adicionais
Bloquear/desbloquear utilizadores Administrador de políticas de autenticação
Configurar bloqueio de conta Administrador de políticas de autenticação
Configurar regras de cache Administrador de políticas de autenticação
Configurar alerta de fraude Administrador de políticas de autenticação
Configurar as notificações Administrador de políticas de autenticação
Configurar bypass único Administrador de políticas de autenticação
Definir definições de chamadas telefónicas Administrador de políticas de autenticação
Configurar provedores Administrador de políticas de autenticação
Definir definições do servidor Administrador de políticas de autenticação
Leia o relatório de atividades Leitor Global
Ler todas as configurações Leitor Global
Ler o estado do servidor Leitor Global

Relações organizacionais

Tarefa Função com menos privilégios Funções adicionais
Gerenciar provedores de identidade Administrador de Provedor de Identidade Externo
Ler todas as configurações Leitor Global

Repor palavra-passe

Tarefa Função com menos privilégios Funções adicionais
Configurar métodos de autenticação Administrador de políticas de autenticação
Configurar personalização Administrador de políticas de autenticação
Configurar notificação Administrador de políticas de autenticação
Configurar a integração local Administrador de políticas de autenticação
Configurar propriedades de redefinição de senha Administrador de Utilizadores Administrador de políticas de autenticação
Configurar o registo Administrador de políticas de autenticação
Ler todas as configurações Administrador de Segurança Administrador de Utilizadores

Gestão de permissões

O que é o Microsoft Entra Permissions Management

Tarefa Função com menos privilégios Funções adicionais
Integração de inquilinos Administrador de Gerenciamento de Permissões
Ambientes de nuvem integrados Administrador de Gerenciamento de Permissões
Atribuir permissões no Gerenciamento de Permissões do Microsoft Entra Administrador de Gerenciamento de Permissões
Inicie a avaliação e compre licenças do Microsoft Entra Permissions Management Administrador de Faturação

Privileged Identity Management

Tarefa Função com menos privilégios Funções adicionais
Atribuir usuários a funções Administrador de Funções com Privilégios
Configurar as definições de função Administrador de Funções com Privilégios
Ver a atividade de auditoria Leitor de Segurança
Exibir associações de função Leitor de Segurança

Funções e administradores

Tarefa Função com menos privilégios Funções adicionais
Gerir atribuições de funções Administrador de Funções com Privilégios
Leia a revisão de acesso de uma função do Microsoft Entra Leitor de Segurança Administrador de Segurança
Administrador de Funções com Privilégios
Ler todas as configurações Função de usuário padrão

Segurança - Métodos de autenticação

Tarefa Função com menos privilégios Funções adicionais
Habilitar ou desabilitar métodos de autenticação Administrador de políticas de autenticação
Exibir, provisionar em nome e gerenciar métodos de autenticação de usuário individuais Administrador de autenticação Administrador de autenticação privilegiada
Configurar a proteção por senha Administrador de Segurança
Configurar bloqueio inteligente Administrador de Segurança
Ler todas as configurações Leitor Global

Segurança - Acesso Condicional

Tarefa Função com menos privilégios Funções adicionais
Configurar endereços IP confiáveis de MFA Administrador de Acesso Condicional
Criar controles personalizados Administrador de Acesso Condicional Administrador de Segurança
Criar locais nomeados Administrador de Acesso Condicional Administrador de Segurança
Criar políticas Administrador de Acesso Condicional Administrador de Segurança
Criar termos de utilização Administrador de Acesso Condicional Administrador de Segurança
Criar certificado de conectividade VPN Administrador de Aplicações na Cloud Administrador de Aplicações
Excluir política clássica Administrador de Acesso Condicional Administrador de Segurança
Eliminar termos de utilização Administrador de Acesso Condicional Administrador de Segurança
Excluir certificado de conectividade VPN Administrador de Acesso Condicional Administrador de Segurança
Desativar política clássica Administrador de Acesso Condicional Administrador de Segurança
Gerenciar controles personalizados Administrador de Acesso Condicional Administrador de Segurança
Gerenciar locais nomeados Administrador de Acesso Condicional Administrador de Segurança
Gerir os termos de utilização Administrador de Acesso Condicional Administrador de Segurança
Ler todas as configurações Função de usuário padrão
Ler locais nomeados Função de usuário padrão
Ler os termos de utilização Leitor de Segurança Leitor Global
Leia quais termos de uso foram aceitos pelo usuário conectado Função de usuário padrão

Segurança - Pontuação de segurança de identidade

Tarefa Função com menos privilégios Funções adicionais
Ler todas as configurações Leitor de Segurança Administrador de Segurança
Leia a pontuação de segurança Leitor de Segurança Administrador de Segurança
Atualizar status do evento Administrador de Segurança

Segurança - Entradas arriscadas

Tarefa Função com menos privilégios Funções adicionais
Ler todas as configurações Leitor de Segurança
Ler entradas arriscadas Leitor de Segurança

Segurança - Utilizadores sinalizados para risco

Tarefa Função com menos privilégios Funções adicionais
Dispensar todos os eventos Administrador de Segurança
Ler todas as configurações Leitor de Segurança
Ler usuários sinalizados para risco Leitor de Segurança

Passe de Acesso Temporário

Tarefa Função com menos privilégios Funções adicionais
Criar, excluir ou exibir um Passe de Acesso Temporário para administradores ou membros (exceto eles mesmos) Administrador de autenticação privilegiada
Criar, excluir ou exibir um Passe de Acesso Temporário para membros (exceto eles mesmos) Administrador de autenticação
Exibir os detalhes de um Passe de Acesso Temporário para um usuário (sem ler o código em si) Leitor Global
Configurar ou atualizar a política de método de autenticação do Passe de Acesso Temporário Administrador de políticas de autenticação

Inquilino

Tarefa Função com menos privilégios Funções adicionais
Criar ID do Microsoft Entra ou Locatário do Azure AD B2C Criador de inquilinos
Atualizar propriedades do locatário do Microsoft Entra Administrador de Faturação
Gerir a declaração de privacidade e o contacto Administrador de Faturação

Utilizadores

Tarefa Função com menos privilégios Funções adicionais
Adicionar usuário à função de diretório Administrador de Funções com Privilégios
Adicionar usuário ao grupo Administrador de Utilizadores
Atribuir licença Administrador de Licenças Administrador de Utilizadores
Criar usuário convidado Convidado Inviter Administrador de Utilizadores
Redefinir convite de usuário convidado Administrador do Helpdesk Administrador de Utilizadores
Criar utilizador Administrador de Utilizadores
Eliminar utilizadores Administrador de Utilizadores
Invalidar tokens de atualização de administradores limitados Administrador de Utilizadores
Invalidar tokens de atualização de não-administradores Administrador do Helpdesk Administrador de Utilizadores
Invalidar tokens de atualização de administradores privilegiados Administrador de autenticação privilegiada
Ler configuração básica Função de usuário padrão
Redefinir senha para administradores limitados Administrador de Utilizadores
Redefinir senha de não-administradores Administrador de senha Administrador de Utilizadores
Redefinir senha de administradores privilegiados Administrador de autenticação privilegiada
Revogar licença Administrador de Licenças Administrador de Utilizadores
Atualizar todas as propriedades, exceto Nome Principal do Usuário Administrador de Utilizadores
Atualizar propriedade habilitada para sincronização local Administrador de identidade híbrida
Atualizar Nome Principal do Usuário para administradores limitados Administrador de Utilizadores
Atualizar a propriedade Nome Principal do Usuário em administradores privilegiados Administrador de autenticação privilegiada
Atualizar configurações do usuário - Permissões de função de usuário padrão Administrador de Funções com Privilégios
Atualizar configurações do usuário - Acesso do usuário convidado Administrador de Funções com Privilégios
Atualizar configurações do usuário - Centro de administração Administrador Global do
Atualizar configurações do usuário - conexões de conta do LinkedIn Administrador Global do
Atualizar configurações do usuário - Mostrar manter o usuário conectado Administrador Global do
Atualizar métodos de autenticação Administrador de autenticação Administrador de autenticação privilegiada

Suporte

Próximos passos