列出 Microsoft Entra 角色分配

本文介绍如何使用 Microsoft Entra 管理中心、Microsoft Graph PowerShell 或 Microsoft Graph API 列出在 Microsoft Entra ID 中分配的角色。

角色分配包含将给定安全主体(用户、组或应用程序服务主体)链接到角色定义的信息。 列出用户、组和分配的角色是默认用户权限。

范围

在 Microsoft Entra ID 中,可以在不同的范围内分配角色。

  • 租户范围的角色分配会添加到单应用程序角色分配列表中,并可在其中查看它们。
  • 单应用程序范围的角色分配不会添加到租户范围的分配列表中,也不能在其中查看它们。

先决条件

  • 使用 PowerShell 时的 Microsoft Graph PowerShell 模块
  • 将 Graph 浏览器用于 Microsoft Graph API 时需要管理员同意

有关详细信息,请参阅使用 PowerShell 或 Graph 浏览器的先决条件

列出 Microsoft Entra 角色分配

提示

本文中的步骤可能因开始使用的门户而略有不同。

列出我的角色分配

你也可轻松列出自己的权限。 在“角色和管理员”页上选择“你的角色”,可查看当前分配给你的角色。

Microsoft Entra 管理中心中“角色和管理员”页的 屏幕截图。

列出用户的角色分配

按照以下步骤使用 Microsoft Entra 管理中心列出用户的 Microsoft Entra 角色。 你的体验将有所不同,具体取决于是否已启用 Microsoft Entra Privileged Identity Management (PIM)

  1. 登录 Microsoft Entra 管理中心

  2. 浏览到“标识”>“用户”>“所有用户”。

  3. 选择“用户名”>“分配的角色”。

    可以在不同的范围内查看分配给用户的角色列表。 此外,还可以查看该角色是直接分配的还是通过组分配的。

    分配给用户的角色的屏幕截图。

    如果你有 Microsoft Entra ID P2 许可证,将看到 PIM 体验,其中包含合格、活动和过期的角色分配详细信息。

    PIM 中分配给用户的角色的屏幕截图。

列出组的角色分配

  1. 登录 Microsoft Entra 管理中心

  2. 浏览到“标识”>“组”>“所有组”。

  3. 选择可分配角色的组。

    若要确定组是否可分配角色,可以查看组 属性

  4. 选择“分配的角色”

    现在可以查看分配给此组的所有 Microsoft Entra 角色。 如果未看到 可分配的角色 选项,则该组不是一个可分配角色的组。

    分配给组的角色的屏幕截图。

下载角色分配

要下载所有角色(包括内置角色和自定义角色)的所有活动角色分配,请执行以下步骤。

批量操作最多可运行 1 小时,且存在针对大型租户的限制。 有关详细信息,请参阅批量操作在 Microsoft Entra ID 中批量创建用户

  1. 在“角色和管理员”页上,选择“所有角色”。

  2. 选择“下载分配”。

    用于下载所有角色分配的窗格屏幕截图。

  3. 指定文件名并选择“开始下载”。

    将会下载一个 CSV 文件,其中列出了所有角色的所有范围内的分配。

若要下载特定角色的角色分配,请执行以下步骤。

  1. 在“角色和管理员”页上,选择一个角色。

  2. 选择“下载分配”。

    如果有 Microsoft Entra ID P2 许可证,可以看到 PIM 体验。 选择“导出”以下载角色分配。

    将会下载一个 CSV 文件,其中列出了该角色的所有范围内的分配。

列出租户范围的角色分配

此过程介绍如何列出租户范围的角色分配。

  1. 登录 Microsoft Entra 管理中心

  2. 浏览到“标识”>“角色和管理员”>“角色和管理员”

  3. 选择角色名称以打开该角色。 不要勾选该角色。

    角色和管理员页面的屏幕截图,其中鼠标悬停在角色名称上。

  4. 选择“分配”以列出角色分配。

    屏幕截图显示列出租户范围的角色分配。

  5. 在“范围”列中,查看“目录”范围的角色分配。

列出应用注册范围的角色分配

此部分介绍如何列出单一应用程序范围的角色分配。

  1. 登录 Microsoft Entra 管理中心

  2. 浏览到“标识”>“应用程序”>“应用注册”。

  3. 为要查看的一系列角色分配选择应用注册。

    可能需要选择“所有应用程序”才能查看 Microsoft Entra 组织中应用注册的完整列表。

  4. 选择“角色和管理员”

  5. 选择角色名称以打开该角色。

  6. 选择“分配”以列出角色分配。

    如果在应用注册中打开分配页,会显示范围设为此 Microsoft Entra 资源的角色分配。

    屏幕截图显示列出应用程序注册范围的角色分配。

  7. 在“范围”列中,查看“此资源”范围的角色分配。

列出管理单元范围的角色分配

可以在Microsoft Entra 管理中心的 管理单元 部分中查看使用管理单元范围创建的所有角色分配。

  1. 登录 Microsoft Entra 管理中心

  2. 浏览到“标识”>“角色和管理员”>“管理单元”。

  3. 选择一个管理单元以查看角色分配列表。

  4. 选择“角色和管理员”

  5. 选择角色名称以打开该角色。

  6. 选择“分配”以列出角色分配。

    显示角色分配及其管理单元范围的屏幕截图。

  7. 在“范围”列中,查看“此资源”范围的角色分配。

后续步骤