Zuweisen einer Berechtigung für eine Gruppe in Privileged Identity Management

Übersicht

In Microsoft Entra ID können Sie Privileged Identity Management (PIM) verwenden, um die Just-In-Time-Mitgliedschaft in der Gruppe oder den Just-In-Time-Besitz der Gruppe zu verwalten.

Wenn eine Mitgliedschaft oder ein Besitz zugewiesen ist, gilt für die Zuweisung Folgendes:

  • Sie kann für eine Dauer von weniger als fünf Minuten nicht zugewiesen werden.
  • Sie kann nicht innerhalb von fünf Minuten nach der Zuweisung entfernt werden.

Hinweis

Alle Benutzenden, die für die Mitgliedschaft in einem PIM für Gruppen oder den Besitz davon berechtigt sind, müssen eine Microsoft Entra P2- oder Microsoft Entra ID Governance-Lizenz haben. Weitere Informationen finden Sie unter Lizenzanforderungen für die Verwendung von Privileged Identity Management.

Erlaubnisse

Sie benötigen geeignete Berechtigungen zum Verwalten der Gruppenmitgliedschaft oder des Besitzes in Microsoft Entra PIM.

  • Um den Besitz einer rollenzuweisenden Gruppe zu verwalten, benötigen Sie eine Microsoft Entra-Rolle mit der Berechtigung microsoft.directory/groupsAssignableToRoles/owners/update, wie z. B. Privilegierter Rollenadministrator oder Globaler Administrator, oder Sie sind ein aktiver Besitzer der Gruppe.
  • Um die Mitgliedschaft in einer rollenzuweisenden Gruppe zu verwalten, benötigen Sie eine Microsoft Entra-Rolle mit der Berechtigung microsoft.directory/groupsAssignableToRoles/members/update, z. B. Privileged Role Administrator oder Global Administrator, oder Sie müssen aktiver Besitzer der Gruppe sein.
  • Um den Besitz einer nicht rollenzuweisbaren Gruppe zu verwalten, benötigen Sie eine Microsoft Entra-Rolle mit der Berechtigung microsoft.directory/groups/owners/update, z.B. Gruppen-Administrator oder Identity Governance Administrator, oder Sie müssen aktiver Besitzer der Gruppe sein.
  • Um die Mitgliedschaft in einer nicht rollenzuweisbaren Gruppe zu kontrollieren, benötigen Sie eine Microsoft Entra-Rolle mit der Berechtigung microsoft.directory/groups/members/update, z.B. Groups Administrator oder Identity Governance Administrator, oder Sie müssen aktiver Besitzer der Gruppe sein.

Rollenzuweisungen für Administratoren können auf Verzeichnisebene oder auf Verwaltungseinheitsebene festgelegt werden. Integrierte und benutzerdefinierte Microsoft Entra Rollen werden unterstützt.

Privileged Identity Management unterstützt keine Berechtigungen, die mit microsoft.directory/groups.security/ oder microsoft.directory/groups.unified/ beginnen. Verwenden Sie stattdessen Berechtigungen, die mit microsoft.directory/groups/ beginnen.

Privileged Identity Management unterstützt keine Gruppen in administrativen Einheiten für eingeschränkte Verwaltung (Restricted Management Administrative Units, RMAU).

Zuweisen eines Besitzers oder Mitglieds einer Gruppe

Führen Sie die folgenden Schritte aus, um einen Benutzer zu einem berechtigten Mitglied oder Besitzer einer Gruppe zu machen.

Hinweis

Administratoren und Gruppenbesitzer können Gruppen über die Gruppenerfahrung und andere Schnittstellen verwalten und Änderungen außer Kraft setzen, die in Microsoft Entra PIM vorgenommen wurden.

  1. Melden Sie sich beim Microsoft Entra Admin Center an.

  2. Navigieren Sie zu ID Governance>Privileged Identity Management>Gruppen.

  3. Hier können Sie Gruppen anzeigen, die bereits für PIM für Gruppen aktiviert sind.

    Screenshot, in dem Gruppen angezeigt werden sollen, die bereits für PIM für Gruppen aktiviert sind.

  4. Wählen Sie die Gruppe aus, die Sie verwalten möchten.

  5. Wählen Sie "Aufgaben" aus.

  6. Verwenden Sie die Blätter Berechtigte Zuweisungen und Aktive Zuweisungen, um vorhandene Mitgliedschafts- oder Besitzzuweisungen für die ausgewählte Gruppe zu überprüfen.

    Screenshot: Überprüfen vorhandener Mitgliedschafts- oder Besitzzuweisungen für die ausgewählte Gruppe

  7. Wählen Sie "Aufgaben hinzufügen" aus.

  8. Wählen Sie unter "Rolle auswählen" zwischen Mitglied und Besitzer, um Mitglied oder Besitzer zuzuweisen.

  9. Wählen Sie die Mitglieder oder Besitzer aus, die Sie als berechtigt für die Gruppe machen möchten.

    Screenshot, in dem Sie die Mitglieder oder Besitzer auswählen können, die Sie für die Gruppe berechtigen möchten.

  10. Wählen Sie "Weiter" aus.

  11. Wählen Sie in der Liste " Zuordnungstyp " die Option "Berechtigt " oder " Aktiv" aus. Privileged Identity Management bietet zwei unterschiedliche Zuweisungstypen:

    • Für die berechtigte Zuweisung muss das Mitglied oder der Besitzer eine Aktivierung durchführen, um die Rolle verwenden zu können. Aktivierungen erfordern möglicherweise auch die Bereitstellung einer mehrstufigen Authentifizierung (MFA), die Bereitstellung einer geschäftlichen Begründung oder das Anfordern einer Genehmigung durch benannte Genehmigende.

    Wichtig

    Für Gruppen, die zur Höherstufung auf Microsoft Entra-Rollen verwendet werden, empfiehlt es sich, einen Genehmigungsprozess für berechtigte Mitgliederzuweisungen festzulegen. Zuweisungen, die ohne Genehmigung aktiviert werden können, können Sie anfällig für ein Sicherheitsrisiko von einem anderen Administrator mit der Berechtigung zum Zurücksetzen der Kennwörter eines berechtigten Benutzers machen.

    • Bei aktiven Rollenzuweisungen muss das Mitglied keine Aktivierung durchführen, um die Rolle nutzen zu können. Mitglieder oder Besitzer, die als aktiv zugewiesen sind, verfügen immer über die Berechtigungen, die der Rolle zugewiesen sind.
  12. Wenn die Aufgabe dauerhaft sein soll (dauerhaft berechtigt oder dauerhaft zugewiesen), aktivieren Sie das Kontrollkästchen dauerhaft . Abhängig von den Einstellungen für die Gruppe wird das Kontrollkästchen möglicherweise nicht angezeigt oder kann nicht bearbeitet werden. Weitere Informationen finden Sie im Artikel "Einstellungen für die Konfiguration von PIM für Gruppen in Privileged Identity Management".

    Screenshot des Bereichs zum Konfigurieren der Einstellung zum Hinzufügen von Aufgaben.

  13. Wählen Sie Zuweisen aus.

Aktualisieren oder Entfernen einer vorhandenen Rollenzuweisung

Befolgen Sie diese Anweisungen zum Aktualisieren oder Entfernen einer vorhandenen Rollenzuweisung.

Hinweis

Administratoren und Gruppenbesitzer können Gruppen über die Gruppenerfahrung und andere Schnittstellen verwalten und Änderungen außer Kraft setzen, die in Microsoft Entra PIM vorgenommen wurden.

  1. Melden Sie sich bei der Microsoft Entra Admin Center mit einer Rolle an, die über die erforderlichen Berechtigungen verfügt.

  2. Navigieren Sie zu ID Governance>Privileged Identity Management>Gruppen.

  3. Hier können Sie Gruppen anzeigen, die bereits für PIM für Gruppen aktiviert sind.

    Screenshot, in dem Gruppen angezeigt werden sollen, die bereits für PIM für Gruppen aktiviert sind.

  4. Wählen Sie die Gruppe aus, die Sie verwalten möchten.

  5. Wählen Sie "Aufgaben" aus.

  6. Verwenden Sie die Blätter Berechtigte Zuweisungen und Aktive Zuweisungen, um vorhandene Mitgliedschafts- oder Besitzzuweisungen für die ausgewählte Gruppe zu überprüfen.

    Screenshot: Überprüfen vorhandener Mitgliedschafts- oder Besitzzuweisungen für die ausgewählte Gruppe

  7. Wählen Sie "Aktualisieren " oder "Entfernen" aus, um die Mitgliedschaft oder die Besitzzuweisung zu aktualisieren oder zu entfernen.

Nächste Schritte