Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Mit Privileged Identity Management für Gruppen (PIM für Gruppen) können Sie steuern, wie Prinzipalen die Mitgliedschaft oder der Besitz von Gruppen zugewiesen wird. Sicherheit und Microsoft 365-Gruppen sind wichtige Ressourcen, die Sie verwenden können, um Zugriff auf Microsoft-Cloudressourcen wie Microsoft Entra Rollen, Azure Rollen, Azure SQL, Azure Key Vault, Intune und Drittanbieterdienste bereitzustellen Anwendungen bereit. PIM für Gruppen gibt Ihnen mehr Kontrolle darüber, wie und wann Prinzipale Mitglieder oder Besitzer von Gruppen sind und daher Berechtigungen über ihre Gruppenmitgliedschaft oder ihren Gruppenbesitz erhalten.
Die PIM für Gruppen-APIs in Microsoft Graph bieten Ihnen mehr Governance für Sicherheit und Microsoft 365-Gruppen, z. B. die folgenden Funktionen:
- Bereitstellung von Prinzipalen als Just-In-Time-Mitgliedschaft oder Besitz von Gruppen
- Zuweisen der temporären Mitgliedschaft oder des Besitzes von Gruppen für Prinzipale
In diesem Artikel werden die Governancefunktionen der APIs für PIM für Gruppen in Microsoft Graph vorgestellt.
PIM für Gruppen APIs zum Verwalten aktiver Zuweisungen von Gruppenbesitzern und -mitgliedern
Mit den PIM für Gruppen-APIs in Microsoft Graph können Sie Gruppen Prinzipale dauerhaft oder temporär und zeitgebunden zugehörig oder besitzrechtlich zuweisen.
In der folgenden Tabelle sind Szenarien für die Verwendung von PIM für Gruppen-APIs zum Verwalten aktiver Zuweisungen für Prinzipale und der entsprechenden APIs aufgeführt, die aufgerufen werden sollen.
| Scenarios | API |
|---|---|
Ein Administrator:
|
assignmentScheduleRequest erstellen |
| Ein Administrator listet alle Anforderungen für aktive Mitgliedschaften und Besitzzuweisungen für eine Gruppe auf | list assignmentScheduleRequests |
| Ein Administrator listet alle aktiven Zuweisungen und Anforderungen für in Zukunft zu erstellende Zuweisungen für die Mitgliedschaft und den Besitz für eine Gruppe auf | list assignmentSchedules |
| Ein Administrator listet alle aktiven Mitgliedschafts- und Besitzzuweisungen für eine Gruppe auf | list assignmentScheduleInstances |
| Ein Administrator fragt ein Mitglied und die Besitzzuweisung für eine Gruppe und deren Details ab | Get privilegedAccessGroupAssignmentScheduleRequest |
| Ein Schulleiter fragt seine Mitgliedschafts- oder Besitzzuweisungsanforderungen und die Details ab Eine genehmigende Person fragt Mitgliedschafts- oder Besitzanforderungen ab, die auf ihre Genehmigung warten, sowie Details zu diesen Anforderungen |
privilegedAccessGroupAssignmentScheduleRequest: filterByCurrentUser |
| Ein Schulleiter storniert eine von ihm erstellte Mitgliedschafts- oder Besitzzuweisungsanforderung | privilegedAccessGroupAssignmentScheduleRequest: abbrechen |
| Eine genehmigende Person erhält Details zur Genehmigungsanforderung, einschließlich Informationen zu den Genehmigungsschritten | Genehmigung einholen |
| Ein Genehmiger genehmigt oder verweigert die Genehmigungsanforderung, indem er den Genehmigungsschritt genehmigt oder verweigert. | Update-Genehmigungsschritt |
PIM für Gruppen-APIs zum Verwalten berechtigter Zuweisungen von Gruppenbesitzern und -mitgliedern
Ihre Prinzipale erfordern möglicherweise keine permanente Mitgliedschaft oder den Besitz von Gruppen, da sie nicht ständig die Privilegien benötigen, die durch die Mitgliedschaft oder den Besitz gewährt werden. In diesem Fall können Sie mit PIM für Gruppen die Prinzipale für die Mitgliedschaft oder den Besitz der Gruppen qualifizieren.
Wenn ein Prinzipal über eine berechtigte Zuweisung verfügt, aktiviert er seine Zuweisung, wenn er die über die Gruppen gewährten Berechtigungen benötigt, um privilegierte Aufgaben auszuführen. Eine berechtigte Zuweisung kann dauerhaft oder befristet sein. Die Aktivierung ist immer zeitlich begrenzt für maximal 8 Stunden. Der Auftraggeber kann auch seine Mitgliedschaft oder seinen Besitz an der Gruppe verlängern oder erneuern.
In der folgenden Tabelle sind Szenarien für die Verwendung von PIM für Gruppen-APIs zum Verwalten berechtigter Zuweisungen für Prinzipale und der entsprechenden APIs aufgeführt, die aufgerufen werden sollen.
| Scenarios | API |
|---|---|
Ein Administrator:
|
eligibilityScheduleRequest erstellen |
| Ein Administrator fragt alle berechtigten Mitgliedschafts- oder Besitzanfragen und deren Details ab | List eligibilityScheduleRequests |
| Ein Administrator fragt eine berechtigte Mitgliedschafts- oder Besitzanfrage und deren Details ab | Get eligibilityScheduleRequest |
| Ein Administrator storniert eine berechtigte Mitgliedschaft oder eine Besitzanforderung, die er erstellt hat | privilegedAccessGroupEligibilityScheduleRequest:cancel |
| Ein Schulleiter fragt seine berechtigte Mitgliedschaft oder Eigentumsanfrage ab, seine Details | privilegedAccessGroupEligibilityScheduleRequest: filterByCurrentUser |
Richtlinieneinstellungen in PIM für Gruppen
PIM für Gruppen definiert Einstellungen oder Regeln, die bestimmen, wie Prinzipalen die Mitgliedschaft oder der Besitz von Sicherheits- und Microsoft 365-Gruppen zugewiesen werden kann. Zu diesen Regeln gehört, ob eine mehrstufige Authentifizierung (MFA), eine Begründung oder Genehmigung erforderlich ist, um eine berechtigte Mitgliedschaft oder einen berechtigten Besitz für eine Gruppe zu aktivieren, oder ob Sie dauerhafte Zuweisungen oder Berechtigungen für Prinzipale für die Gruppen erstellen können. Die Regeln werden in Richtlinien definiert, und eine Richtlinie kann auf eine Gruppe angewendet werden.
In Microsoft Graph werden diese Regeln über die Ressourcentypen "unifiedRoleManagementPolicy " und " unifiedRoleManagementPolicyAssignment" und die zugehörigen Methoden verwaltet.
Nehmen wir beispielsweise an, dass PIM für Gruppen standardmäßig keine dauerhafte aktive Mitgliedschaft und Eigentumszuweisung zulässt und maximal sechs Monate für aktive Zuweisungen definiert. Der Versuch, ein privilegedAccessGroupAssignmentScheduleRequest-Objekt ohne Ablaufdatum zu erstellen, gibt einen 400 Bad Request Antwortcode wegen Verletzung der Ablaufregel zurück.
Mit PIM für Gruppen können Sie verschiedene Regeln konfigurieren, darunter:
- Ob Prinzipalen dauerhafte berechtigte Zuweisungen zugewiesen werden können
- Die maximal zulässige Dauer für die Aktivierung einer Gruppenmitgliedschaft oder des Besitzes und ob eine Begründung oder Genehmigung erforderlich ist, um die berechtigte Mitgliedschaft oder den Besitz zu aktivieren
- Die Benutzer, die Aktivierungsanforderungen für eine Gruppenmitgliedschaft oder einen Gruppenbesitz genehmigen dürfen
- Ob MFA erforderlich ist, um eine Gruppenmitgliedschaft oder eine Besitzzuweisung sowohl zu aktivieren als auch zu erzwingen
- Die Prinzipale, die über Gruppenmitgliedschaften oder Besitzaktivierungen benachrichtigt werden
In der folgenden Tabelle sind Szenarien für die Verwendung von PIM für Gruppen zum Verwalten von Regeln und der aufzurufenden APIs aufgeführt.
| Szenarien | API |
|---|---|
| Abrufen von PIM für Gruppenrichtlinien und zugehörige Regeln oder Einstellungen | UnifiedRoleManagementPolicies auflisten |
| Abrufen einer PIM für Gruppenrichtlinie und der zugehörigen Regeln oder Einstellungen | Get unifiedRoleManagementPolicy |
| Aktualisieren einer PIM für Gruppenrichtlinie für die zugehörigen Regeln oder Einstellungen | Aktualisieren von unifiedRoleManagementPolicy |
| Abrufen der für eine PIM für Gruppenrichtlinie definierten Regeln | Auflisten von Regeln |
| Abrufen einer Regel, die für eine PIM für Gruppenrichtlinie definiert wurde | Get unifiedRoleManagementPolicyRule |
| Aktualisieren einer Regel, die für eine PIM für Gruppenrichtlinie definiert ist | UnifiedRoleManagementPolicyRule aktualisieren |
| Rufen Sie die Details aller PIM für Gruppen-Richtlinienzuweisungen ab, einschließlich der Richtlinien und Regeln, die mit der Mitgliedschaft und dem Besitz der Gruppe verbunden sind | UnifiedRoleManagementPolicyAssignments auflisten |
| Rufen Sie die Details einer PIM für Gruppen-Richtlinienzuweisung ab, einschließlich der Richtlinien und Regeln, die mit der Mitgliedschaft oder dem Besitz einer Gruppe verbunden sind. | Get unifiedRoleManagementPolicyAssignment |
Weitere Informationen zur Verwendung von Microsoft Graph zum Konfigurieren von Regeln finden Sie unter Übersicht über Regeln in PIM-APIs in Microsoft Graph. Beispiele zum Aktualisieren von Regeln finden Sie unter Verwenden von PIM-APIs in Microsoft Graph zum Aktualisieren von Regeln.
Onboarding von Gruppen in PIM für Gruppen
Sie können eine Gruppe nicht explizit in PIM für Gruppen integrieren. Wenn Sie eine Anforderung zum Hinzufügen einer Zuweisung zu einer Gruppe mithilfe von Create assignmentScheduleRequest oder Create eligibilityScheduleRequest stellen oder die PIM-Richtlinie (Rolleneinstellungen) für eine Gruppe mithilfe von "UnifiedRoleManagementPolicy aktualisieren" oder " UnifiedRoleManagementPolicyRule aktualisieren", wird das Onboarding der Gruppe in PIM automatisch durchgeführt, sofern sie zuvor nicht integriert wurde.
Sie können eine der folgenden APIs sowohl für Gruppen aufrufen, für die PIM integriert ist, als auch für Gruppen, für die PIM noch nicht integriert wurde. Es wird jedoch empfohlen, dies nur für Gruppen zu tun, die in PIM integriert sind, um die Wahrscheinlichkeit einer Drosselung zu verringern.
- list assignmentScheduleRequests
- list assignmentSchedules
- list assignmentScheduleInstances,
- List eligibilityScheduleRequests
- List eligibilitySchedules
- List eligibilityScheduleInstances
Nachdem PIM eine Gruppe integriert hat, ändern sich die IDs der PIM-Richtlinien und Richtlinienzuweisungen der jeweiligen Gruppe. Rufen Sie die API Get unifiedRoleManagementPolicy oder Get unifiedRoleManagementPolicyAssignment auf, um die aktualisierten IDs abzurufen.
Nachdem PIM das Onboarding einer Gruppe durchgeführt hat, können Sie das Onboarding nicht mehr ausführen, aber Sie können alle berechtigten und zeitgebundenen Aufgaben bei Bedarf entfernen.
PIM für Gruppen und das Gruppenobjekt
Die Mitgliedschaft und der Besitz von Sicherheits- und Microsoft 365-Gruppen (mit Ausnahme dynamischer Gruppen und Gruppen, die lokal synchronisiert werden) können über PIM für Gruppen verwaltet werden. Die Gruppe muss nicht rollenweise zugewiesen werden können, um in PIM für Gruppen aktiviert zu werden.
Wenn Sie einem Prinzipal eine aktive , dauerhafte oder temporäre Mitgliedschaft oder den Besitz einer Gruppe zuweisen oder wenn er eine Just-In-Time-Aktivierung vornimmt:
- Die Details des Prinzipals werden zurückgegeben, wenn Sie die Beziehungen zwischen Mitgliedern und Besitzern über die APIs " Mitglieder der Liste" oder " Gruppenbesitzer auflisten" abfragen.
- Sie können den Prinzipal mithilfe der APIs "Gruppenbesitzer entfernen " oder "Gruppenmitglied entfernen " aus der Gruppe entfernen.
- Wenn Änderungen an der Gruppe mit den Funktionen "Get delta " und "Get delta" für Verzeichnisobjekte nachverfolgt werden, enthält ein
@odata.nextLinkdas neue Mitglied oder den neuen Besitzer. - Die Änderungen an Gruppenmitgliedern und -besitzern, die über PIM für Gruppen vorgenommen wurden, werden in Microsoft Entra-Überwachungsprotokollen protokolliert und können über die Listenverzeichnisüberwachungs-API gelesen werden.
Wenn einem Prinzipal eine berechtigte dauerhafte oder temporäre Mitgliedschaft oder der Besitz einer Gruppe zugewiesen wird, werden die Mitglieder- und Besitzerbeziehungen der Gruppe nicht aktualisiert.
Wenn die vorübergehende aktive Mitgliedschaft oder der Besitz eines Prinzipals zu einer Gruppe abläuft:
- Die Details des Prinzipals werden automatisch aus den Beziehungen zwischen Mitgliedern und Besitzern entfernt.
- Wenn Änderungen an der Gruppe mit den Funktionen "Get delta " und "Get delta" für Verzeichnisobjekte nachverfolgt werden, gibt ein das
@odata.nextLinkentfernte Gruppenmitglied oder den entfernten Gruppenbesitzer an.
Zero Trust
Dieses Feature hilft Organisationen, ihre Mandanten auf die drei Leitprinzipien einer Zero Trust-Architektur auszurichten:
- Explizit verifizieren
- Verwenden der geringsten Rechte
- Gehe von einem Verstoß aus
Weitere Informationen zu Zero Trust und anderen Möglichkeiten, Ihre organization an den Leitprinzipien auszurichten, finden Sie im Zero Trust Guidance Center.
Lizenzierung
Der Mandant, in dem Privileged Identity Management verwendet wird, muss über genügend erworbene oder Testlizenzen verfügen. Weitere Informationen finden Sie unter Grundlagen der Lizenzierung von Microsoft Entra ID Governance.
Verwandte Inhalte
- Microsoft Entra von Sicherheitsvorgängen für Privileged Identity Management im Microsoft Entra Architecture Center