Mitgliedschaft und Besitz von Gruppen mit PIM für Gruppen steuern

Mit Privileged Identity Management für Gruppen (PIM für Gruppen) können Sie steuern, wie Prinzipalen die Mitgliedschaft oder der Besitz von Gruppen zugewiesen wird. Sicherheit und Microsoft 365-Gruppen sind wichtige Ressourcen, die Sie verwenden können, um Zugriff auf Microsoft-Cloudressourcen wie Microsoft Entra Rollen, Azure Rollen, Azure SQL, Azure Key Vault, Intune und Drittanbieterdienste bereitzustellen Anwendungen bereit. PIM für Gruppen gibt Ihnen mehr Kontrolle darüber, wie und wann Prinzipale Mitglieder oder Besitzer von Gruppen sind und daher Berechtigungen über ihre Gruppenmitgliedschaft oder ihren Gruppenbesitz erhalten.

Die PIM für Gruppen-APIs in Microsoft Graph bieten Ihnen mehr Governance für Sicherheit und Microsoft 365-Gruppen, z. B. die folgenden Funktionen:

  • Bereitstellung von Prinzipalen als Just-In-Time-Mitgliedschaft oder Besitz von Gruppen
  • Zuweisen der temporären Mitgliedschaft oder des Besitzes von Gruppen für Prinzipale

In diesem Artikel werden die Governancefunktionen der APIs für PIM für Gruppen in Microsoft Graph vorgestellt.

PIM für Gruppen APIs zum Verwalten aktiver Zuweisungen von Gruppenbesitzern und -mitgliedern

Mit den PIM für Gruppen-APIs in Microsoft Graph können Sie Gruppen Prinzipale dauerhaft oder temporär und zeitgebunden zugehörig oder besitzrechtlich zuweisen.

In der folgenden Tabelle sind Szenarien für die Verwendung von PIM für Gruppen-APIs zum Verwalten aktiver Zuweisungen für Prinzipale und der entsprechenden APIs aufgeführt, die aufgerufen werden sollen.

Scenarios API
Ein Administrator:
  • Weist einer Gruppe einen prinzipalaktiven, aktiven Mitgliedschaft oder Besitz zu
  • Erneuert, aktualisiert, erweitert oder entfernt einen Prinzipal aus seiner aktiven Mitgliedschaft oder dem Besitz einer Gruppe

    Ein Prinzipal:
  • Führt eine just-in-time- und zeitgebundene Aktivierung ihrer berechtigten Mitgliedschaft oder Besitzzuweisung für eine Gruppe durch
  • Deaktiviert die berechtigte Mitgliedschaft und Besitzzuweisung, wenn sie den Zugriff nicht mehr benötigen
  • Deaktiviert, verlängert oder erneuert die eigene Mitgliedschaft und Besitzzuweisung
assignmentScheduleRequest erstellen
Ein Administrator listet alle Anforderungen für aktive Mitgliedschaften und Besitzzuweisungen für eine Gruppe auf list assignmentScheduleRequests
Ein Administrator listet alle aktiven Zuweisungen und Anforderungen für in Zukunft zu erstellende Zuweisungen für die Mitgliedschaft und den Besitz für eine Gruppe auf list assignmentSchedules
Ein Administrator listet alle aktiven Mitgliedschafts- und Besitzzuweisungen für eine Gruppe auf list assignmentScheduleInstances
Ein Administrator fragt ein Mitglied und die Besitzzuweisung für eine Gruppe und deren Details ab Get privilegedAccessGroupAssignmentScheduleRequest
Ein Schulleiter fragt seine Mitgliedschafts- oder Besitzzuweisungsanforderungen und die Details ab

Eine genehmigende Person fragt Mitgliedschafts- oder Besitzanforderungen ab, die auf ihre Genehmigung warten, sowie Details zu diesen Anforderungen
privilegedAccessGroupAssignmentScheduleRequest: filterByCurrentUser
Ein Schulleiter storniert eine von ihm erstellte Mitgliedschafts- oder Besitzzuweisungsanforderung privilegedAccessGroupAssignmentScheduleRequest: abbrechen
Eine genehmigende Person erhält Details zur Genehmigungsanforderung, einschließlich Informationen zu den Genehmigungsschritten Genehmigung einholen
Ein Genehmiger genehmigt oder verweigert die Genehmigungsanforderung, indem er den Genehmigungsschritt genehmigt oder verweigert. Update-Genehmigungsschritt

PIM für Gruppen-APIs zum Verwalten berechtigter Zuweisungen von Gruppenbesitzern und -mitgliedern

Ihre Prinzipale erfordern möglicherweise keine permanente Mitgliedschaft oder den Besitz von Gruppen, da sie nicht ständig die Privilegien benötigen, die durch die Mitgliedschaft oder den Besitz gewährt werden. In diesem Fall können Sie mit PIM für Gruppen die Prinzipale für die Mitgliedschaft oder den Besitz der Gruppen qualifizieren.

Wenn ein Prinzipal über eine berechtigte Zuweisung verfügt, aktiviert er seine Zuweisung, wenn er die über die Gruppen gewährten Berechtigungen benötigt, um privilegierte Aufgaben auszuführen. Eine berechtigte Zuweisung kann dauerhaft oder befristet sein. Die Aktivierung ist immer zeitlich begrenzt für maximal 8 Stunden. Der Auftraggeber kann auch seine Mitgliedschaft oder seinen Besitz an der Gruppe verlängern oder erneuern.

In der folgenden Tabelle sind Szenarien für die Verwendung von PIM für Gruppen-APIs zum Verwalten berechtigter Zuweisungen für Prinzipale und der entsprechenden APIs aufgeführt, die aufgerufen werden sollen.

Scenarios API
Ein Administrator:
  • Erstellt eine berechtigte Mitgliedschaft oder Besitzzuweisung für die Gruppe
  • Erneuert, aktualisiert, erweitert oder entfernt eine berechtigte Mitgliedschaft/Besitzzuweisung für die Gruppe
  • Deaktiviert, verlängert oder erneuert die eigene Mitgliedschaft/Besitzberechtigung
eligibilityScheduleRequest erstellen
Ein Administrator fragt alle berechtigten Mitgliedschafts- oder Besitzanfragen und deren Details ab List eligibilityScheduleRequests
Ein Administrator fragt eine berechtigte Mitgliedschafts- oder Besitzanfrage und deren Details ab Get eligibilityScheduleRequest
Ein Administrator storniert eine berechtigte Mitgliedschaft oder eine Besitzanforderung, die er erstellt hat privilegedAccessGroupEligibilityScheduleRequest:cancel
Ein Schulleiter fragt seine berechtigte Mitgliedschaft oder Eigentumsanfrage ab, seine Details privilegedAccessGroupEligibilityScheduleRequest: filterByCurrentUser

Richtlinieneinstellungen in PIM für Gruppen

PIM für Gruppen definiert Einstellungen oder Regeln, die bestimmen, wie Prinzipalen die Mitgliedschaft oder der Besitz von Sicherheits- und Microsoft 365-Gruppen zugewiesen werden kann. Zu diesen Regeln gehört, ob eine mehrstufige Authentifizierung (MFA), eine Begründung oder Genehmigung erforderlich ist, um eine berechtigte Mitgliedschaft oder einen berechtigten Besitz für eine Gruppe zu aktivieren, oder ob Sie dauerhafte Zuweisungen oder Berechtigungen für Prinzipale für die Gruppen erstellen können. Die Regeln werden in Richtlinien definiert, und eine Richtlinie kann auf eine Gruppe angewendet werden.

In Microsoft Graph werden diese Regeln über die Ressourcentypen "unifiedRoleManagementPolicy " und " unifiedRoleManagementPolicyAssignment" und die zugehörigen Methoden verwaltet.

Nehmen wir beispielsweise an, dass PIM für Gruppen standardmäßig keine dauerhafte aktive Mitgliedschaft und Eigentumszuweisung zulässt und maximal sechs Monate für aktive Zuweisungen definiert. Der Versuch, ein privilegedAccessGroupAssignmentScheduleRequest-Objekt ohne Ablaufdatum zu erstellen, gibt einen 400 Bad Request Antwortcode wegen Verletzung der Ablaufregel zurück.

Mit PIM für Gruppen können Sie verschiedene Regeln konfigurieren, darunter:

  • Ob Prinzipalen dauerhafte berechtigte Zuweisungen zugewiesen werden können
  • Die maximal zulässige Dauer für die Aktivierung einer Gruppenmitgliedschaft oder des Besitzes und ob eine Begründung oder Genehmigung erforderlich ist, um die berechtigte Mitgliedschaft oder den Besitz zu aktivieren
  • Die Benutzer, die Aktivierungsanforderungen für eine Gruppenmitgliedschaft oder einen Gruppenbesitz genehmigen dürfen
  • Ob MFA erforderlich ist, um eine Gruppenmitgliedschaft oder eine Besitzzuweisung sowohl zu aktivieren als auch zu erzwingen
  • Die Prinzipale, die über Gruppenmitgliedschaften oder Besitzaktivierungen benachrichtigt werden

In der folgenden Tabelle sind Szenarien für die Verwendung von PIM für Gruppen zum Verwalten von Regeln und der aufzurufenden APIs aufgeführt.

Szenarien API
Abrufen von PIM für Gruppenrichtlinien und zugehörige Regeln oder Einstellungen UnifiedRoleManagementPolicies auflisten
Abrufen einer PIM für Gruppenrichtlinie und der zugehörigen Regeln oder Einstellungen Get unifiedRoleManagementPolicy
Aktualisieren einer PIM für Gruppenrichtlinie für die zugehörigen Regeln oder Einstellungen Aktualisieren von unifiedRoleManagementPolicy
Abrufen der für eine PIM für Gruppenrichtlinie definierten Regeln Auflisten von Regeln
Abrufen einer Regel, die für eine PIM für Gruppenrichtlinie definiert wurde Get unifiedRoleManagementPolicyRule
Aktualisieren einer Regel, die für eine PIM für Gruppenrichtlinie definiert ist UnifiedRoleManagementPolicyRule aktualisieren
Rufen Sie die Details aller PIM für Gruppen-Richtlinienzuweisungen ab, einschließlich der Richtlinien und Regeln, die mit der Mitgliedschaft und dem Besitz der Gruppe verbunden sind UnifiedRoleManagementPolicyAssignments auflisten
Rufen Sie die Details einer PIM für Gruppen-Richtlinienzuweisung ab, einschließlich der Richtlinien und Regeln, die mit der Mitgliedschaft oder dem Besitz einer Gruppe verbunden sind. Get unifiedRoleManagementPolicyAssignment

Weitere Informationen zur Verwendung von Microsoft Graph zum Konfigurieren von Regeln finden Sie unter Übersicht über Regeln in PIM-APIs in Microsoft Graph. Beispiele zum Aktualisieren von Regeln finden Sie unter Verwenden von PIM-APIs in Microsoft Graph zum Aktualisieren von Regeln.

Onboarding von Gruppen in PIM für Gruppen

Sie können eine Gruppe nicht explizit in PIM für Gruppen integrieren. Wenn Sie eine Anforderung zum Hinzufügen einer Zuweisung zu einer Gruppe mithilfe von Create assignmentScheduleRequest oder Create eligibilityScheduleRequest stellen oder die PIM-Richtlinie (Rolleneinstellungen) für eine Gruppe mithilfe von "UnifiedRoleManagementPolicy aktualisieren" oder " UnifiedRoleManagementPolicyRule aktualisieren", wird das Onboarding der Gruppe in PIM automatisch durchgeführt, sofern sie zuvor nicht integriert wurde.

Sie können eine der folgenden APIs sowohl für Gruppen aufrufen, für die PIM integriert ist, als auch für Gruppen, für die PIM noch nicht integriert wurde. Es wird jedoch empfohlen, dies nur für Gruppen zu tun, die in PIM integriert sind, um die Wahrscheinlichkeit einer Drosselung zu verringern.

Nachdem PIM eine Gruppe integriert hat, ändern sich die IDs der PIM-Richtlinien und Richtlinienzuweisungen der jeweiligen Gruppe. Rufen Sie die API Get unifiedRoleManagementPolicy oder Get unifiedRoleManagementPolicyAssignment auf, um die aktualisierten IDs abzurufen.

Nachdem PIM das Onboarding einer Gruppe durchgeführt hat, können Sie das Onboarding nicht mehr ausführen, aber Sie können alle berechtigten und zeitgebundenen Aufgaben bei Bedarf entfernen.

PIM für Gruppen und das Gruppenobjekt

Die Mitgliedschaft und der Besitz von Sicherheits- und Microsoft 365-Gruppen (mit Ausnahme dynamischer Gruppen und Gruppen, die lokal synchronisiert werden) können über PIM für Gruppen verwaltet werden. Die Gruppe muss nicht rollenweise zugewiesen werden können, um in PIM für Gruppen aktiviert zu werden.

Wenn Sie einem Prinzipal eine aktive , dauerhafte oder temporäre Mitgliedschaft oder den Besitz einer Gruppe zuweisen oder wenn er eine Just-In-Time-Aktivierung vornimmt:

Wenn einem Prinzipal eine berechtigte dauerhafte oder temporäre Mitgliedschaft oder der Besitz einer Gruppe zugewiesen wird, werden die Mitglieder- und Besitzerbeziehungen der Gruppe nicht aktualisiert.

Wenn die vorübergehende aktive Mitgliedschaft oder der Besitz eines Prinzipals zu einer Gruppe abläuft:

  • Die Details des Prinzipals werden automatisch aus den Beziehungen zwischen Mitgliedern und Besitzern entfernt.
  • Wenn Änderungen an der Gruppe mit den Funktionen "Get delta " und "Get delta" für Verzeichnisobjekte nachverfolgt werden, gibt ein das @odata.nextLink entfernte Gruppenmitglied oder den entfernten Gruppenbesitzer an.

Zero Trust

Dieses Feature hilft Organisationen, ihre Mandanten auf die drei Leitprinzipien einer Zero Trust-Architektur auszurichten:

  • Explizit verifizieren
  • Verwenden der geringsten Rechte
  • Gehe von einem Verstoß aus

Weitere Informationen zu Zero Trust und anderen Möglichkeiten, Ihre organization an den Leitprinzipien auszurichten, finden Sie im Zero Trust Guidance Center.

Lizenzierung

Der Mandant, in dem Privileged Identity Management verwendet wird, muss über genügend erworbene oder Testlizenzen verfügen. Weitere Informationen finden Sie unter Grundlagen der Lizenzierung von Microsoft Entra ID Governance.