Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Übersicht
In Microsoft Entra ID können Sie Privileged Identity Management (PIM) verwenden, um die Just-In-Time-Mitgliedschaft in der Gruppe oder den Just-In-Time-Besitz der Gruppe zu verwalten.
Wenn eine Mitgliedschaft oder ein Besitz zugewiesen ist, gilt für die Zuweisung Folgendes:
- Sie kann für eine Dauer von weniger als fünf Minuten nicht zugewiesen werden.
- Sie kann nicht innerhalb von fünf Minuten nach der Zuweisung entfernt werden.
Hinweis
Alle Benutzenden, die für die Mitgliedschaft in einem PIM für Gruppen oder den Besitz davon berechtigt sind, müssen eine Microsoft Entra P2- oder Microsoft Entra ID Governance-Lizenz haben. Weitere Informationen finden Sie unter Lizenzanforderungen für die Verwendung von Privileged Identity Management.
Erlaubnisse
Sie benötigen geeignete Berechtigungen zum Verwalten der Gruppenmitgliedschaft oder des Besitzes in Microsoft Entra PIM.
- Um den Besitz einer rollenzuweisenden Gruppe zu verwalten, benötigen Sie eine Microsoft Entra-Rolle mit der Berechtigung
microsoft.directory/groupsAssignableToRoles/owners/update, wie z. B. Privilegierter Rollenadministrator oder Globaler Administrator, oder Sie sind ein aktiver Besitzer der Gruppe. - Um die Mitgliedschaft in einer rollenzuweisenden Gruppe zu verwalten, benötigen Sie eine Microsoft Entra-Rolle mit der Berechtigung
microsoft.directory/groupsAssignableToRoles/members/update, z. B. Privileged Role Administrator oder Global Administrator, oder Sie müssen aktiver Besitzer der Gruppe sein. - Um den Besitz einer nicht rollenzuweisbaren Gruppe zu verwalten, benötigen Sie eine Microsoft Entra-Rolle mit der Berechtigung
microsoft.directory/groups/owners/update, z.B. Gruppen-Administrator oder Identity Governance Administrator, oder Sie müssen aktiver Besitzer der Gruppe sein. - Um die Mitgliedschaft in einer nicht rollenzuweisbaren Gruppe zu kontrollieren, benötigen Sie eine Microsoft Entra-Rolle mit der Berechtigung
microsoft.directory/groups/members/update, z.B. Groups Administrator oder Identity Governance Administrator, oder Sie müssen aktiver Besitzer der Gruppe sein.
Rollenzuweisungen für Administratoren können auf Verzeichnisebene oder auf Verwaltungseinheitsebene festgelegt werden. Integrierte und benutzerdefinierte Microsoft Entra Rollen werden unterstützt.
Privileged Identity Management unterstützt keine Berechtigungen, die mit microsoft.directory/groups.security/ oder microsoft.directory/groups.unified/ beginnen. Verwenden Sie stattdessen Berechtigungen, die mit microsoft.directory/groups/ beginnen.
Privileged Identity Management unterstützt keine Gruppen in administrativen Einheiten für eingeschränkte Verwaltung (Restricted Management Administrative Units, RMAU).
Zuweisen eines Besitzers oder Mitglieds einer Gruppe
Führen Sie die folgenden Schritte aus, um einen Benutzer zu einem berechtigten Mitglied oder Besitzer einer Gruppe zu machen.
Hinweis
Administratoren und Gruppenbesitzer können Gruppen über die Gruppenerfahrung und andere Schnittstellen verwalten und Änderungen außer Kraft setzen, die in Microsoft Entra PIM vorgenommen wurden.
Melden Sie sich beim Microsoft Entra Admin Center an.
Navigieren Sie zu ID Governance>Privileged Identity Management>Gruppen.
Hier können Sie Gruppen anzeigen, die bereits für PIM für Gruppen aktiviert sind.
Wählen Sie die Gruppe aus, die Sie verwalten möchten.
Wählen Sie "Aufgaben" aus.
Verwenden Sie die Blätter Berechtigte Zuweisungen und Aktive Zuweisungen, um vorhandene Mitgliedschafts- oder Besitzzuweisungen für die ausgewählte Gruppe zu überprüfen.
Wählen Sie "Aufgaben hinzufügen" aus.
Wählen Sie unter "Rolle auswählen" zwischen Mitglied und Besitzer, um Mitglied oder Besitzer zuzuweisen.
Wählen Sie die Mitglieder oder Besitzer aus, die Sie als berechtigt für die Gruppe machen möchten.
Wählen Sie "Weiter" aus.
Wählen Sie in der Liste " Zuordnungstyp " die Option "Berechtigt " oder " Aktiv" aus. Privileged Identity Management bietet zwei unterschiedliche Zuweisungstypen:
- Für die berechtigte Zuweisung muss das Mitglied oder der Besitzer eine Aktivierung durchführen, um die Rolle verwenden zu können. Aktivierungen erfordern möglicherweise auch die Bereitstellung einer mehrstufigen Authentifizierung (MFA), die Bereitstellung einer geschäftlichen Begründung oder das Anfordern einer Genehmigung durch benannte Genehmigende.
Wichtig
Für Gruppen, die zur Höherstufung auf Microsoft Entra-Rollen verwendet werden, empfiehlt es sich, einen Genehmigungsprozess für berechtigte Mitgliederzuweisungen festzulegen. Zuweisungen, die ohne Genehmigung aktiviert werden können, können Sie anfällig für ein Sicherheitsrisiko von einem anderen Administrator mit der Berechtigung zum Zurücksetzen der Kennwörter eines berechtigten Benutzers machen.
- Bei aktiven Rollenzuweisungen muss das Mitglied keine Aktivierung durchführen, um die Rolle nutzen zu können. Mitglieder oder Besitzer, die als aktiv zugewiesen sind, verfügen immer über die Berechtigungen, die der Rolle zugewiesen sind.
Wenn die Aufgabe dauerhaft sein soll (dauerhaft berechtigt oder dauerhaft zugewiesen), aktivieren Sie das Kontrollkästchen dauerhaft . Abhängig von den Einstellungen für die Gruppe wird das Kontrollkästchen möglicherweise nicht angezeigt oder kann nicht bearbeitet werden. Weitere Informationen finden Sie im Artikel "Einstellungen für die Konfiguration von PIM für Gruppen in Privileged Identity Management".
Wählen Sie Zuweisen aus.
Aktualisieren oder Entfernen einer vorhandenen Rollenzuweisung
Befolgen Sie diese Anweisungen zum Aktualisieren oder Entfernen einer vorhandenen Rollenzuweisung.
Hinweis
Administratoren und Gruppenbesitzer können Gruppen über die Gruppenerfahrung und andere Schnittstellen verwalten und Änderungen außer Kraft setzen, die in Microsoft Entra PIM vorgenommen wurden.
Melden Sie sich bei der Microsoft Entra Admin Center mit einer Rolle an, die über die erforderlichen Berechtigungen verfügt.
Navigieren Sie zu ID Governance>Privileged Identity Management>Gruppen.
Hier können Sie Gruppen anzeigen, die bereits für PIM für Gruppen aktiviert sind.
Wählen Sie die Gruppe aus, die Sie verwalten möchten.
Wählen Sie "Aufgaben" aus.
Verwenden Sie die Blätter Berechtigte Zuweisungen und Aktive Zuweisungen, um vorhandene Mitgliedschafts- oder Besitzzuweisungen für die ausgewählte Gruppe zu überprüfen.
Wählen Sie "Aktualisieren " oder "Entfernen" aus, um die Mitgliedschaft oder die Besitzzuweisung zu aktualisieren oder zu entfernen.