在 Microsoft Entra ID 中创建可分配角色的组

本文介绍如何使用 Microsoft Entra 管理中心、Microsoft Graph PowerShell 或 Microsoft Graph API 创建可分配角色的组。

凭借 Microsoft Entra ID P1 或 P2,可以创建可分配角色的组,并将 Microsoft Entra 角色分配给这些组。 通过将“可以将 Microsoft Entra 角色分配给组”设置为“是”,或者通过将 属性设置为 来创建新的可分配角色的组。 可分配角色的组不能是动态成员资格组类型的一部分。 在 Microsoft Entra 中,单个租户最多可以有 500 个可分配角色的组。

先决条件

有关详细信息,请参阅使用 PowerShell 或 Graph 浏览器的先决条件

创建可分配角色的组

  1. 至少以特权角色管理员身份登录到 Microsoft Entra 管理中心

  2. 浏览到“标识”>“”>“所有组”。

  3. 选择新建组

  4. “新建组” 页上,提供组类型、名称和说明。

  5. 将“可以将 Microsoft Entra 角色分配给组”设置为“是”。

    此选项对特权角色管理员可见,因为此角色可以设置此选项。

    用于将组设为可分配角色的组的选项的屏幕截图。

  6. 选择该组的成员和所有者。 也可以选择将角色分配到组,但并不需要在此处分配角色。

  7. 选择“创建” 。

    你会看到以下消息:

    创建可向其分配 Microsoft Entra 角色的组这一设置以后无法更改。 是否确定要添加此功能?

    创建可分配角色的组时确认消息的屏幕截图。

  8. 选择 “是”

    该组创建完成,具有你可能已经分配给它的角色。

后续步骤